

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# User-managed 设置 (3LO)
<a name="kb-managed-confluence-3lo-setup"></a>

使用用户管理的设置，您可以直接登录 Confluence Cloud 来授权连接，亚马逊基岩管理知识库负责身份验证。用户可以在几分钟内完成设置。授权连接后，使用`authType`设置为创建数据源`MANAGED_OAUTH2`。请参阅[连接 Confluence 数据源](kb-managed-ds-confluence-connect.md)。

**重要**  
User-managed 安装程序不支持文档级访问控制 (ACL)。任何有权查询知识库的用户都可以访问所有索引内容。Confluence 中的个人权限未强制执行。仔细查看您在创建知识库时包含的内容。如果您需要文档级访问控制，请改用基本身份验证。请参阅[为 Confluence 设置基本身份验证](kb-managed-confluence-basic-setup.md)。有关文档级访问控制的更多信息，请参阅。[访问控制列表感知启用](kb-managed-acl.md)

## 您的凭证是如何存储的
<a name="kb-managed-confluence-3lo-secret"></a>

使用用户管理的设置，您无需自己创建或提供 AWS Secrets Manager 密钥。当您登录时，Amazon Bedrock 托管知识库使用系统生成的 ARN 在您的 AWS 账户中创建一个密钥，并在其中存储一个 3LO 刷新令牌。Amazon Bedrock 管理知识库使用刷新令牌根据访问数据源的需要获取和刷新访问令牌。

选择 “**登录” 时**，可以选择提供**密钥名称前缀**。亚马逊 Bedrock 管理知识库在生成的密钥 ARN 中包含此前缀。通过提供前缀，您可以创建范围缩小的 IAM 策略，仅授予对带有该前缀的机密的访问权限。您可以在创建 3LO 代币之前制定此政策。如果您不提供前缀，则创建的密钥将使用该`bedrock-managedkb-oauth`前缀。

生成的密钥 ARN 遵循以下模式：

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

**调用者的权限 (CreateDataSource)：调用**的 IAM 委托人`CreateDataSource`需要对密钥具有以下权限：

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:CreateSecret",
        "secretsmanager:GetSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

**执行角色的权限：**知识库执行角色需要对密钥的读写访问权限才能刷新令牌：

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:GetSecretValue",
        "secretsmanager:PutSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

您可以通过亚马逊 Bedrock 知识库控制台创建 3LO 密钥并完成用户同意流程。然后，您可以在创建第三方数据连接器时引用这些 AWS Secrets Manager 条目（参见[连接 Confluence 数据源](kb-managed-ds-confluence-connect.md)）。这些条目与任何知识库都不关联，可以根据需要在不同的知识库中使用。

如果您在用户管理的设置过程中遇到问题，请使用以下指南。

## 已屏蔽 OAuth 应用程序授权
<a name="kb-managed-confluence-3lo-blocked-app"></a>

**症状：**
+ 错误消息：“您的站点管理员必须为 {{instance-name}} .atlassian.net网站授权此应用程序，然后该应用程序才能访问您的帐户。”
+ 在同意对话框**中选择 “**接受” 没有任何效果。

**原因：**

您的 Atlassian 站点管理员已屏蔽用户安装的 OAuth 应用程序。启用此设置后，只有站点或组织管理员才能授权新的第三方应用程序。

**解决步骤：**

使用以下选项之一来解决此问题。

**推荐的解决方案：管理员直接授权应用程序 **

1. Atlassian 站点管理员导航到亚马逊 Bedrock KB，开始使用 Confluence Cloud 设置新的知识库。

1. 由于管理员拥有站点级权限，因此会显示一个干净的同意屏幕而不会出现错误。

1. 管理员选择 “**接受” ** 来安装应用程序。

1. 管理员授权应用程序后，网站上的所有其他用户都可以毫无问题地连接。

**替代方案（不推荐）：暂时允许用户安装的应用程序 ** — 管理员前往`admin.atlassian.com`，导航到**应用程序**、** Atlassian 应用程序**，然后选择第三方和商城应用程序的链接。在 ** “设置” 下**，找到 “**用户安装的应用程序”，**然后切换为允许用户应用程序。用户授权 Amazon Bedrock KB 后，将设置切换回封锁用户应用程序。

**警告**  
这种方法会暂时禁用整个网站的应用程序授权控制。解除封锁后，任何用户都可以授权任何第三方 OAuth 应用程序。尽可能使用推荐的解决方案（管理员直接授权）。

**重要**  
管理员授权适用于 Atlassian 站点，而不是每个组织。如果贵公司有多个站点（例如，`team-a.atlassian.net`和`team-b.atlassian.net`），则每个站点都需要单独的授权。

## 身份验证弹出窗口失败
<a name="kb-managed-confluence-3lo-popup-fails"></a>

**症状：**
+ 身份验证弹出窗口不会立即出现或关闭。
+ 出现弹出窗口，但无法完成 OAuth 流程。

**解决步骤：**

1. 确认您的浏览器允许来自亚马逊 Bedrock KB 控制台域的弹出窗口。

1. 确认您的网络可以访问您的 Confluence 云实例。

1. 尝试使用其他浏览器或清除浏览器缓存。