

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# ユーザー管理セットアップ (3LO) の IAM アクセス許可
<a name="kb-managed-3lo-setup"></a>

ユーザー管理のセットアップ (3LO) ではSharePoint、Amazon Bedrock ナレッジベースコンソールから直接サードパーティーデータソース (OneDrive、、 などConfluence) にサインインし、Amazon Bedrock マネージドナレッジベースが認証を処理します。このフローを完了するには、サインインを開始する IAM プリンシパルが認可 URL をリクエストし、結果のコードをトークンと交換できる必要があります。プリンシパルは、トークンを保存する AWS Secrets Manager シークレットを作成できる必要があります。このページでは、そのプリンシパルに付与する必要がある IAM アクセス許可について説明します。

**注記**  
このページのアクセス許可は、**ユーザー管理設定 (3LO) を開始するコンソール**ユーザーに適用されます。これらは、トークンの更新のためにシークレットへの読み取りおよび書き込みアクセスを必要とするナレッジベース実行ロールに付与されるアクセス許可とは別です。実行ロールのアクセス許可については、、、[ユーザー管理のセットアップ (3LO)](kb-managed-sharepoint-3lo-setup.md)[ユーザー管理のセットアップ (3LO)](kb-managed-onedrive-3lo-setup.md)または などのコネクタ固有のセットアップページを参照してください[ユーザー管理のセットアップ (3LO)](kb-managed-confluence-3lo-setup.md)。

## サインインフローの Amazon Bedrock アクセス許可
<a name="kb-managed-3lo-setup-bedrock"></a>

ユーザー管理のセットアップ (3LO) サインインフローを開始するには、次の Amazon Bedrock アクセス許可が必要です。Amazon Bedrock は `GetDataSourceAuthorizationUrl` を使用して、サインインポップアップで開くサードパーティー認可 URL を構築します。接続`CreateDataSourceToken`を認可した後、 を使用してトークンの認可コードを交換します。

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LO",
        "Effect": "Allow",
        "Action": [
            "bedrock:GetDataSourceAuthorizationUrl",
            "bedrock:CreateDataSourceToken"
        ],
        "Resource": "*"
    }]
}
```

## AWS Secrets Manager 生成されたシークレットの アクセス許可
<a name="kb-managed-3lo-setup-secret"></a>

サインインすると、Amazon Bedrock Managed Knowledge Base は AWS アカウントにシークレットを作成し、3LO 更新トークンを保存します。Amazon Bedrock が作成するシークレットに対する`secretsmanager:CreateSecret`アクセス許可が必要です。

**サインイン**を選択すると、オプションで**シークレット名のプレフィックス**を指定できます。Amazon Bedrock マネージドナレッジベースには、生成されたシークレット ARN にこのプレフィックスが含まれています。プレフィックスを使用すると、Amazon Bedrock がユーザー管理のセットアップ用に作成するシークレットのみに `Resource`要素をスコープできます。プレフィックスを指定しない場合、Amazon Bedrock はプレフィックス`default`として を使用します。

生成されたシークレット ARN は次のパターンに従います。

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

次のポリシーをアタッチして、 プレフィックスを持つシークレットに`secretsmanager:CreateSecret`スコープ付き を付与します。

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LOCreateSecret",
        "Effect": "Allow",
        "Action": [
            "secretsmanager:CreateSecret"
        ],
        "Resource": [
            "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
        ]
    }]
}
```

**注記**  
シークレット名のプレフィックスを指定しない場合は、 `Resource`要素の {{your-prefix}} セグメントを に置き換えて`default`、 にスコープします`arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/default/*`。

## 複合ポリシーの例
<a name="kb-managed-3lo-setup-combined"></a>

次のポリシーは、コンソールユーザーがユーザー管理のセットアップ (3LO) を完了するために必要な Amazon Bedrock と AWS Secrets Manager アクセス許可を組み合わせたものです。

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "BedrockManagedKb3LO",
            "Effect": "Allow",
            "Action": [
                "bedrock:GetDataSourceAuthorizationUrl",
                "bedrock:CreateDataSourceToken"
            ],
            "Resource": "*"
        },
        {
            "Sid": "BedrockManagedKb3LOCreateSecret",
            "Effect": "Allow",
            "Action": [
                "secretsmanager:CreateSecret"
            ],
            "Resource": [
                "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
            ]
        }
    ]
}
```