

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Permissões do IAM para configuração gerenciada pelo usuário (3LO)
<a name="kb-managed-3lo-setup"></a>

Com a configuração gerenciada pelo usuário (3LO), você faz login em uma fonte de dados de terceiros (como SharePointOneDrive, ouConfluence) diretamente do console da Base de Conhecimento Amazon Bedrock, e a Base de Conhecimento Gerenciada da Amazon Bedrock lida com a autenticação. Para concluir esse fluxo, o principal do IAM que inicia o login deve poder solicitar a URL de autorização e trocar o código resultante por um token. O diretor também deve ser capaz de criar o AWS Secrets Manager segredo que armazena o token. Esta página descreve as permissões do IAM que você deve conceder a esse diretor.

**nota**  
As permissões nesta página se aplicam ao usuário do ** console ** que inicia a configuração gerenciada pelo usuário (3LO). Elas são separadas das permissões concedidas à função de execução da base de conhecimento, que precisa de acesso de leitura e gravação ao segredo para atualização do token. Para obter as permissões da função de execução, consulte as páginas de configuração específicas do conector, como[User-managed configuração (3LO)](kb-managed-sharepoint-3lo-setup.md), [User-managed configuração (3LO)](kb-managed-onedrive-3lo-setup.md) ou. [User-managed configuração (3LO)](kb-managed-confluence-3lo-setup.md)

## Permissões do Amazon Bedrock para o fluxo de login
<a name="kb-managed-3lo-setup-bedrock"></a>

Você precisa das seguintes permissões do Amazon Bedrock para iniciar o fluxo de login da configuração gerenciada pelo usuário (3LO). O Amazon Bedrock usa `GetDataSourceAuthorizationUrl` para criar o URL de autorização de terceiros que é aberto no pop-up de login. Ele é usado `CreateDataSourceToken` para trocar o código de autorização por um token depois que você autoriza a conexão.

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LO",
        "Effect": "Allow",
        "Action": [
            "bedrock:GetDataSourceAuthorizationUrl",
            "bedrock:CreateDataSourceToken"
        ],
        "Resource": "*"
    }]
}
```

## AWS Secrets Manager permissões para o segredo gerado
<a name="kb-managed-3lo-setup-secret"></a>

Quando você faz login, a Base de Conhecimento Gerenciada Amazon Bedrock cria um segredo em sua AWS conta para armazenar o token de atualização 3LO. Você precisa de `secretsmanager:CreateSecret` permissão sobre os segredos que a Amazon Bedrock cria.

Ao escolher ** Entrar**, você pode, opcionalmente, fornecer um prefixo ** de nome ** secreto. A base de conhecimento gerenciada da Amazon Bedrock inclui esse prefixo no ARN secreto gerado. Com um prefixo, você pode definir o escopo do `Resource` elemento somente para os segredos que o Amazon Bedrock cria para configuração gerenciada pelo usuário. Se você não fornecer um prefixo, o Amazon Bedrock usará `default` como prefixo.

O ARN secreto gerado segue esse padrão:

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

Anexe a política a seguir para conceder `secretsmanager:CreateSecret` escopo aos segredos com seu prefixo:

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LOCreateSecret",
        "Effect": "Allow",
        "Action": [
            "secretsmanager:CreateSecret"
        ],
        "Resource": [
            "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
        ]
    }]
}
```

**nota**  
Se você não fornecer um prefixo de nome secreto, substitua o {{your-prefix}} segmento no `Resource` elemento por`default`, para que ele tenha o escopo. `arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/default/*`

## Exemplo de política combinada
<a name="kb-managed-3lo-setup-combined"></a>

A política a seguir combina o Amazon Bedrock e AWS Secrets Manager as permissões que o usuário do console precisa para concluir a configuração gerenciada pelo usuário (3LO):

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "BedrockManagedKb3LO",
            "Effect": "Allow",
            "Action": [
                "bedrock:GetDataSourceAuthorizationUrl",
                "bedrock:CreateDataSourceToken"
            ],
            "Resource": "*"
        },
        {
            "Sid": "BedrockManagedKb3LOCreateSecret",
            "Effect": "Allow",
            "Action": [
                "secretsmanager:CreateSecret"
            ],
            "Resource": [
                "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
            ]
        }
    ]
}
```