

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Autorizzazioni IAM per la configurazione gestita dall'utente (3LO)
<a name="kb-managed-3lo-setup"></a>

Con la configurazione gestita dall'utente (3LO), accedi a un'origine dati di terze parti (ad esempio SharePointOneDrive, oConfluence) direttamente dalla console Amazon Bedrock Knowledge Bases e Amazon Bedrock Managed Knowledge Base gestisce l'autenticazione. Per completare questo flusso, il responsabile IAM che avvia l'accesso deve essere in grado di richiedere l'URL di autorizzazione e scambiare il codice risultante con un token. Il principale deve inoltre essere in grado di creare il AWS Secrets Manager segreto che memorizza il token. Questa pagina descrive le autorizzazioni IAM che devi concedere a quel principale.

**Nota**  
Le autorizzazioni in questa pagina si applicano all'utente della ** console ** che avvia la configurazione gestita dagli utenti (3LO). Sono separate dalle autorizzazioni concesse al ruolo di esecuzione della knowledge base, che richiede l'accesso in lettura e scrittura al segreto per l'aggiornamento del token. Per le autorizzazioni del ruolo di esecuzione, consulta le pagine di configurazione specifiche del connettore, ad esempio,, o. [User-managed configurazione (3LO)](kb-managed-sharepoint-3lo-setup.md) [User-managed configurazione (3LO)](kb-managed-onedrive-3lo-setup.md) [User-managed configurazione (3LO)](kb-managed-confluence-3lo-setup.md)

## Autorizzazioni Amazon Bedrock per il flusso di accesso
<a name="kb-managed-3lo-setup-bedrock"></a>

Sono necessarie le seguenti autorizzazioni Amazon Bedrock per avviare il flusso di accesso alla configurazione gestita dagli utenti (3LO). Amazon Bedrock utilizza `GetDataSourceAuthorizationUrl` per creare l'URL di autorizzazione di terze parti che si apre nel popup di accesso. Viene utilizzato `CreateDataSourceToken` per scambiare il codice di autorizzazione con un token dopo aver autorizzato la connessione.

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LO",
        "Effect": "Allow",
        "Action": [
            "bedrock:GetDataSourceAuthorizationUrl",
            "bedrock:CreateDataSourceToken"
        ],
        "Resource": "*"
    }]
}
```

## AWS Secrets Manager autorizzazioni per il segreto generato
<a name="kb-managed-3lo-setup-secret"></a>

Quando accedi, Amazon Bedrock Managed Knowledge Base crea un segreto nel tuo AWS account per memorizzare il token di aggiornamento 3LO. È necessaria `secretsmanager:CreateSecret` l'autorizzazione sui segreti creati da Amazon Bedrock.

Quando scegli ** Accedi**, puoi facoltativamente fornire un prefisso di nome ** segreto. ** Amazon Bedrock Managed Knowledge Base include questo prefisso nell'ARN segreto generato. Con un prefisso, puoi assegnare all'`Resource`elemento solo i segreti che Amazon Bedrock crea per la configurazione gestita dall'utente. Se non fornisci un prefisso, Amazon Bedrock lo utilizza come prefisso. `default`

L'ARN segreto generato segue questo schema:

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

Allega la seguente policy per concedere l'`secretsmanager:CreateSecret`ambito ai segreti con il tuo prefisso:

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LOCreateSecret",
        "Effect": "Allow",
        "Action": [
            "secretsmanager:CreateSecret"
        ],
        "Resource": [
            "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
        ]
    }]
}
```

**Nota**  
Se non fornisci un prefisso di nome segreto, sostituisci il {{your-prefix}} segmento nell'`Resource`elemento con`default`, in modo che abbia un ambito. `arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/default/*`

## Esempio di politica combinata
<a name="kb-managed-3lo-setup-combined"></a>

La seguente policy combina Amazon Bedrock e AWS Secrets Manager le autorizzazioni necessarie all'utente della console per completare la configurazione gestita dagli utenti (3LO):

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "BedrockManagedKb3LO",
            "Effect": "Allow",
            "Action": [
                "bedrock:GetDataSourceAuthorizationUrl",
                "bedrock:CreateDataSourceToken"
            ],
            "Resource": "*"
        },
        {
            "Sid": "BedrockManagedKb3LOCreateSecret",
            "Effect": "Allow",
            "Action": [
                "secretsmanager:CreateSecret"
            ],
            "Resource": [
                "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
            ]
        }
    ]
}
```