As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Permissões do IAM para configuração gerenciada pelo usuário (3LO)
Com a configuração gerenciada pelo usuário (3LO), você faz login em uma fonte de dados de terceiros (como SharePointOneDrive, ouConfluence) diretamente do console da Base de Conhecimento Amazon Bedrock, e a Base de Conhecimento Gerenciada da Amazon Bedrock lida com a autenticação. Para concluir esse fluxo, o principal do IAM que inicia o login deve poder solicitar a URL de autorização e trocar o código resultante por um token. O diretor também deve ser capaz de criar o AWS Secrets Manager segredo que armazena o token. Esta página descreve as permissões do IAM que você deve conceder a esse diretor.
nota
As permissões nesta página se aplicam ao usuário do console que inicia a configuração gerenciada pelo usuário (3LO). Elas são separadas das permissões concedidas à função de execução da base de conhecimento, que precisa de acesso de leitura e gravação ao segredo para atualização do token. Para obter as permissões da função de execução, consulte as páginas de configuração específicas do conector, comoUser-managed configuração (3LO), User-managed configuração (3LO) ou. User-managed configuração (3LO)
Permissões do Amazon Bedrock para o fluxo de login
Você precisa das seguintes permissões do Amazon Bedrock para iniciar o fluxo de login da configuração gerenciada pelo usuário (3LO). O Amazon Bedrock usa GetDataSourceAuthorizationUrl para criar o URL de autorização de terceiros que é aberto no pop-up de login. Ele é usado CreateDataSourceToken para trocar o código de autorização por um token depois que você autoriza a conexão.
{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }] }
AWS Secrets Manager permissões para o segredo gerado
Quando você faz login, a Base de Conhecimento Gerenciada Amazon Bedrock cria um segredo em sua AWS conta para armazenar o token de atualização 3LO. Você precisa de secretsmanager:CreateSecret permissão sobre os segredos que a Amazon Bedrock cria.
Ao escolher Entrar, você pode, opcionalmente, fornecer um prefixo de nome secreto. A base de conhecimento gerenciada da Amazon Bedrock inclui esse prefixo no ARN secreto gerado. Com um prefixo, você pode definir o escopo do Resource elemento somente para os segredos que o Amazon Bedrock cria para configuração gerenciada pelo usuário. Se você não fornecer um prefixo, o Amazon Bedrock usará default como prefixo.
O ARN secreto gerado segue esse padrão:
arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/connector-type/uuid
Anexe a política a seguir para conceder secretsmanager:CreateSecret escopo aos segredos com seu prefixo:
{ "Version": "2012-10-17", "Statement": [{ "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] }] }
nota
Se você não fornecer um prefixo de nome secreto, substitua o your-prefix segmento no Resource elemento pordefault, para que ele tenha o escopo. arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/default/*
Exemplo de política combinada
A política a seguir combina o Amazon Bedrock e AWS Secrets Manager as permissões que o usuário do console precisa para concluir a configuração gerenciada pelo usuário (3LO):
{ "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockManagedKb3LO", "Effect": "Allow", "Action": [ "bedrock:GetDataSourceAuthorizationUrl", "bedrock:CreateDataSourceToken" ], "Resource": "*" }, { "Sid": "BedrockManagedKb3LOCreateSecret", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": [ "arn:aws:secretsmanager:region:account-id:secret:bedrock-managedkb-oauth/your-prefix/*" ] } ] }