

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# Document-level 访问控制
<a name="kb-managed-ds-box-acl"></a>

**ACL 感知不是授权**  
Bedrock 管理知识库提供 ACL-aware 过滤功能，而不是安全边界。Bedrock Managed Knowledge Base 不对最终用户进行身份验证——您的应用程序负责对用户进行身份验证并传递经过验证的身份上下文。由于 Bedrock Managed Knowledge Base 无法验证您提供的用户上下文的真实性，因此此功能会根据您提供的身份筛选结果，但不构成真正的授权。在没有上游身份验证的情况下，您不得依赖此功能作为唯一的访问控制机制。

Box 数据源可选择支持文档级访问控制。启用后，Bedrock Managed Knowledge Base 会在每次抓取期间同步 Box 的访问控制列表 (ACL)，并在查询时验证每个用户的权限，因此用户只能在 Box 中看到他们有权访问的文件的结果。 Document-level 访问控制需要客户端凭据授予身份验证。有关所有连接器上的 ACL 感知概述，请参阅[访问控制列表感知启用](kb-managed-acl.md)。

## 工作原理
<a name="kb-managed-ds-box-acl-how"></a>

当用户查询使用 B ACL-enabled ox 数据源的知识库时，Bedrock 管理知识库分两个阶段执行访问控制：
+ **Pre-retrieval 过滤 ** — Bedrock Managed Knowledge Base 应用上次抓取期间从 Box 同步的访问控制列表，仅返回允许用户（或其群组）访问的候选文档。
+ **Real-time 验证 ** — Bedrock Managed 知识库通过检查查询用户在 Box 中的当前访问权限来实时验证候选文档。响应中仅包含用户当前有权访问的文档。

这种两阶段方法提供了文档级访问控制，即使 Box 权限在两次同步之间发生变化，也能保持最新状态。