Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Document-level kontrol akses
OneDrive sumber data secara opsional mendukung kontrol akses tingkat dokumen. Saat diaktifkan, Basis Pengetahuan Terkelola Bedrock menyinkronkan daftar kontrol akses (ACL) dari OneDrive setiap perayapan dan memverifikasi izin setiap pengguna pada waktu kueri, sehingga pengguna hanya melihat hasil dari dokumen yang diizinkan untuk diakses. OneDrive Untuk ikhtisar kesadaran ACL di semua konektor, lihatPengaktifan kesadaran Daftar Kontrol Akses.
Kesadaran ACL bukan otorisasi
Basis Pengetahuan Terkelola Bedrock menyediakan pem ACL-aware filteran, bukan batas keamanan. Basis Pengetahuan Terkelola Bedrock tidak mengotentikasi pengguna akhir — aplikasi Anda bertanggung jawab untuk mengotentikasi pengguna dan meneruskan konteks identitas terverifikasi. Basis Pengetahuan Terkelola Bedrock tidak dapat memverifikasi keaslian konteks pengguna yang Anda berikan. Oleh karena itu, fitur ini menyaring hasil berdasarkan identitas yang Anda berikan tetapi bukan merupakan otorisasi yang benar. Anda tidak boleh mengandalkan fitur ini sebagai mekanisme kontrol akses tunggal tanpa otentikasi hulu.
Cara kerjanya
Ketika pengguna menanyakan basis pengetahuan yang menggunakan sumber ACL-enabled OneDrive data, Basis Pengetahuan Terkelola Bedrock memberlakukan kontrol akses dalam dua tahap:
-
Pre-retrieval pemfilter an — Basis Pengetahuan Terkelola Bedrock menerapkan daftar kontrol akses yang disinkronkan OneDrive selama perayapan terakhir, mengembalikan hanya dokumen kandidat yang diizinkan untuk diakses pengguna (atau grup mereka).
-
Real-time verifikasi — Basis Pengetahuan Terkelola Bedrock memverifikasi dokumen kandidat secara real time dengan memeriksa akses pengguna yang sedang menanyakan saat ini. OneDrive Hanya dokumen yang saat ini diotorisasi untuk diakses pengguna yang disertakan dalam tanggapan.
Pendekatan dua tahap ini menyediakan kontrol akses tingkat dokumen yang tetap terkini bahkan ketika OneDrive izin berubah di antara sinkronisasi.
Apa yang merangkak
Saat ACL diaktifkan, Basis Pengetahuan Terkelola Bedrock merayapi izin berbagi tingkat file dan penugasan grup keamanan dari. OneDrive Keanggotaan grup bersarang (transitif) juga diselesaikan.
Pada saat kueri, Anda meneruskan alamat email pengguna (bukan grup). Basis Pengetahuan Terkelola Bedrock menyelesaikan keanggotaan grup pengguna tersebut dari data yang dirayapi dan menerapkannya saat memfilter hasil. Untuk informasi selengkapnya tentang model identitas, lihatPengaktifan kesadaran Daftar Kontrol Akses.
Prasyarat untuk kesadaran ACL
ACL-enabled OneDrive menggunakan dua API Microsoft yang berbeda, masing-masing dengan izin aplikasinya sendiri yang ditetapkan pada aplikasi Microsoft Entra Anda: perayapan menggunakan Microsoft Graph API, dan verifikasi real-time menggunakan SharePoint REST API (OneDrive untuk Bisnis didukung oleh). SharePoint Konfigurasikan izin untuk kedua API, dengan persetujuan admin, sebelum Anda mengaktifkan kesadaran ACL.
-
User.Read.AlldanGroupMember.Read.Alldi Microsoft Graph (untuk perayapan identitas). -
Sites.FullControl.Allaktif SharePoint (untuk verifikasi akses dokumen).Sites.Read.Alltidak cukup — akses baca-saja tidak dapat melakukan pemeriksaan izin efektif yang diperlukan verifikasi real-time.
penting
Perayapan menggunakan Microsoft Graph API dan verifikasi real-time menggunakan SharePoint REST API — sumber daya yang berbeda dengan izin aplikasi yang berbeda. Izin perayapan identitas Microsoft Graph diperlukan tetapi tidak cukup: verifikasi real-time juga memerlukan SharePoint Sites.FullControl.All izin dengan persetujuan admin. Pemberian hanya izin Microsoft Graph adalah penyebab paling umum dari sumber ACL-enabled OneDrive data yang tidak mengembalikan hasil bahkan ketika pengguna memiliki akses.
Untuk prosedur penyiapan lengkap, termasuk sertifikat, lihatMengatur otentikasi Microsoft Entra App ID untuk OneDrive.
Aktifkan kesadaran ACL
Untuk mengaktifkan kesadaran ACL untuk sumber OneDrive data, setel aclEnabled ke true dalam connectorParameters dan gunakan jenis autenti ENTRA_APP_ID kasi. Jenis autentikasi ini menggunakan izin aplikasi yang memungkinkan Basis Pengetahuan Terkelola Bedrock untuk merayapi informasi identitas dan memverifikasi akses dokumen pada waktu kueri.
penting
Konfigurasi ACL bersifat permanen. Anda tidak dapat mengaktifkan ACL pada sumber data yang dibuat tanpa dukungan ACL, dan Anda tidak dapat menonaktifkan ACL setelah diaktifkan.
Saat ACL diaktifkan OneDrive, Anda harus menyertakan a certificateS3Path dalam connectionConfiguration menunjuk ke file sertifikat PKCS #12 (.p12) di Amazon S3. Sertifikat ini digunakan untuk verifikasi ACL real-time terhadap SharePoint REST API. Tidak certificateS3Path diperlukan saat ACL dinonaktifkan.
"connectorParameters": { "type": "ONEDRIVE", "version": "1", "aclEnabled": true, "connectionConfiguration": { "tenantId": "your-tenant-id", "authType": "ENTRA_APP_ID", "secretArn": "arn:aws:secretsmanager:region:account-id:secret:secret-name", "certificateS3Path": { "s3BucketName": "your-certificate-bucket", "s3KeyName": "certs/certificate.p12" } }, "dataEntityConfiguration": { "crawlPersonalDrives": true } }
catatan
Bid certificatePassword ang dalam rahasia adalah opsional. Jika Anda menghilangkannya, Basis Pengetahuan Terkelola Bedrock membuka file PKCS #12 (.p12) menggunakan ID klien aplikasi Anda sebagai kata sandi, sehingga sertifikat harus dibuat dengan kata sandi tersebut. Kami menyarankan Anda selalu menetapkan entropi tinggi eksplisit certificatePassword untuk melindungi kunci pribadi sertifikat saat diam.
catatan
Jenis OAUTH2 autentikasi tidak didukung untuk sumber ACL-enabled OneDrive data. Anda harus menggunakan ENTRA_APP_ID.
Real-time verifikasi akses
Basis Pengetahuan Terkelola Bedrock memverifikasi setiap dokumen kandidat secara real time seluruhnya di sisi server, menggunakan kredentif aplikasi — tidak ada login pengguna akhir atau persetujuan yang didelegasikan. Karena OneDrive untuk Bisnis didukung oleh SharePoint, Basis Pengetahuan Terkelola Bedrock memeriksa izin efektif pengguna yang melakukan kueri terhadap SharePoint REST API untuk host penyewa Anda. OneDrive
OneDrive verifikasi real-time menggunakan model dua kredensia, dan kedua kredenSIAL diperlukan:
ID klien dan rahasia klien dalam AWS Secrets Manager rahasia Anda menghasilkan token Microsoft Graph yang digunakan untuk menyelesaikan host penyewa Anda ( OneDrive
-my.sharepoint.comhost).Sertifikat dari
certificateS3Pathmencetak token SharePoint REST yang digunakan untuk pemeriksaan izin itu sendiri. Sertifikat adalah kredensi otoritatif untuk verifikasi real-time — token rahasia klien saja tidak dapat melakukan pemeriksaan.
penting
Aplikasi harus memegang SharePoint Sites.FullControl.All izin dengan persetujuan admin; tidak Sites.Read.All cukup karena pemeriksaan izin efektif memerlukan hak manage/full -kontrol. Tanpa izin yang benar, verifikasi real-time tidak dapat mengevaluasi izin yang efektif dan gagal ditutup, menolak setiap dokumen untuk setiap kueri — bahkan ketika pengguna memiliki akses dan penyaringan crawling dan pra-pengambilan berhasil. Lihat Pr asyarat untuk kesadaran ACL.
catatan
Setelah Anda memberikan atau menyetujui izin SharePoint aplikasi, berikan hingga satu jam agar perubahan berlaku bagi pengguna yang diperiksa sebelum perubahan, karena kredentif akses aplikasi di-cache. Untuk mengonfirmasi perubahan lebih cepat, uji dengan pengguna lain yang belum ditanyakan.
Verifikasi konfigurasi Anda
Anda dapat memvalidasi izin aplikasi Entra Anda secara independen dari permintaan pengambilan. Lakukan setiap pemeriksaan berikut:
-
Microsoft Graph (perayapan):
Dapatkan token aplikasi dengan cakupan
https://graph.microsoft.com/.default.Dekode token dan konfirmasikan
rolesklaim menyertakan izin Microsoft Graph yang diperlukan (User.Read.All,GroupMember.Read.All, danFiles.Read.All).Panggil
GET https://graph.microsoft.com/v1.0/users/{user}/drive/root/childrendan konfirmasikan daftar item drive pengguna.
-
SharePoint REST (verifikasi waktu nyata):
Dapatkan token menggunakan pernyataan klien sertifikat dengan cakupan
https://{tenant}-my.sharepoint.com/.default.Konfirmasikan
rolesklaim token termasuk SharePointSites.FullControl.Allizin.roles: nullNilai berarti izin atau persetujuan admin hilang.Panggil
GET https://{tenant}-my.sharepoint.com/_api/webdan konfirmasikan berhasil (HTTP 200). Tanggapan yang gagal atau tidak sah berarti SharePoint izin atau persetujuan admin hilang, yang menyebabkan semua dokumen ditolak.
catatan
Setelah Anda memperbaiki izin, SharePoint panggilan langsung berhasil di tingkat token, tetapi pengambilan ujung ke ujung untuk pengguna yang sudah diuji masih dapat tertinggal oleh TTL cache yang dijelaskan dalam verifikasi akses. Real-time Jangan menyimpulkan perbaikan gagal berdasarkan pengguna yang di-cache.
Pemecahan masalah
catatan
Kesalahan konfigurasi ACL tidak menghasilkan kesalahan eksplisit selama pengambilan. Pengambilan gagal ditutup: dokumen yang terpengaruh secara diam-diam dihilangkan, sehingga kueri mengembalikan hasil yang lebih sedikit atau nol daripada kesalahan. Gunakan pemeriksaan verifikasi di atas untuk mendiagnosis masalah ini.
| Gejala | Kemungkinan penyebabnya | Memperbaiki |
|---|---|---|
| Ambil mengembalikan 0 hasil, tetapi pengguna memiliki akses masuk OneDrive. | Izin Microsoft Graph ada, tetapi izin SharePoint aplikasi atau persetujuan admin tidak ada, sehingga panggilan SharePoint REST ditolak dan setiap dokumen ditolak. | Berikan SharePoint Sites.FullControl.All izin dengan persetujuan admin. Karena kredentif aplikasi ini di-cache, izinkan hingga satu jam agar perubahan berlaku, atau uji dengan pengguna yang belum ditanyakan untuk mengonfirmasi lebih cepat. |
| Akses pengguna diubah OneDrive, tetapi hasil baru tidak segera tercermin. | Per-user hasil akses akhirnya konsisten antara sumber data dan Basis Pengetahuan Terkelola Bedrock (biasanya dalam waktu sekitar dua menit), sehingga perubahan akses baru-baru ini mungkin tidak segera tercermin. | Setelah sumber data mencerminkan perubahan, tunggu sekitar dua menit dan coba lagi. |
| Semua pengguna ditolak setelah sebelumnya bekerja. | Sertifikat kedaluwarsa, atau persetujuan admin dicabut. | Perbarui sertifikat di pendaftaran aplikasi Entra dan di Amazon S3, dan berikan kembali persetujuan admin. |
| Perayapan atau sinkronisasi gagal meskipun konfigurasi terlihat benar. | Izin aplikasi Microsoft Graph yang diperlukan tidak ada. | GrantFiles.Read.All,Sites.Read.All,User.Read.All, danGroupMember.Read.All. |
| Kata sandi sertifikat atau kesalahan pencetakan token. | Kata .p12 sandi tidak cocokcertificatePassword. |
Set certificatePassword el ke kata sandi yang digunakan untuk membuat .p12 file. |