

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# User-managed 设置 (3LO)
<a name="kb-managed-sharepoint-3lo-setup"></a>

使用用户管理的设置，您可以 SharePoint 直接登录，Amazon Bedrock 托管知识库将处理身份验证。用户可以在几分钟内完成设置。

**重要**  
User-managed 安装程序不支持文档级访问控制 (ACL)。任何有权查询知识库的用户都可以访问所有索引内容。中的个人权限 SharePoint 未强制执行。仔细查看您在创建知识库时包含的内容。如果你需要文档级访问控制，请改用 Microsoft Entra ID 身份 App-Only 验证。请参阅[设置 Microsoft Entra ID App-Only 身份验证用于 SharePoint](kb-managed-sharepoint-entra-setup.md)。有关文档级访问控制的更多信息，请参阅。[访问控制列表感知启用](kb-managed-acl.md)

## 您的凭证是如何存储的
<a name="kb-managed-sharepoint-3lo-secret"></a>

使用用户管理的设置，您无需自己创建或提供 AWS Secrets Manager 密钥，也不会提供租户 ID。当您登录时，Amazon Bedrock 托管知识库使用系统生成的 ARN 在您的 AWS 账户中创建一个密钥，并在其中存储一个 3LO 刷新令牌。Amazon Bedrock 管理知识库使用刷新令牌根据访问数据源的需要获取和刷新访问令牌。

选择 “**登录” 时**，可以选择提供**密钥名称前缀**。亚马逊 Bedrock 管理知识库在生成的密钥 ARN 中包含此前缀。通过提供前缀，您可以创建范围缩小的 IAM 策略，仅授予对带有该前缀的机密的访问权限。您可以在创建 3LO 代币之前制定此政策。如果您不提供前缀，则创建的密钥将使用该`bedrock-managedkb-oauth`前缀。

生成的密钥 ARN 遵循以下模式：

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

**调用者的权限 (CreateDataSource)：调用**的 IAM 委托人`CreateDataSource`需要对密钥具有以下权限：

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:CreateSecret",
        "secretsmanager:GetSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

**执行角色的权限：**知识库执行角色需要对密钥的读写访问权限才能刷新令牌：

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:GetSecretValue",
        "secretsmanager:PutSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

您可以通过亚马逊 Bedrock 知识库控制台创建 3LO 密钥并完成用户同意流程。然后，您可以在创建第三方数据连接器时引用这些 AWS Secrets Manager 条目（参见[连接 SharePoint 数据源](kb-managed-ds-sharepoint-connect.md)）。这些条目与任何知识库都不关联，可以根据需要在不同的知识库中使用。

## 开始前的准备工作
<a name="kb-managed-sharepoint-3lo-prereqs"></a>

在开始之前，请确保您具有以下各项：
+ 一个可以访问你想要索引的 SharePoint 网站的微软 365 账户。
+ 访问拥有创建知识库权限的亚马逊 Bedrock。
+ 一种允许来自亚马逊 Bedrock 知识库控制台域的弹出窗口的浏览器。

大多数用户无需任何额外步骤即可完成设置。但是，如果您的 Microsoft 365 租户限制第三方应用程序访问权限，则登录时可能会看到错误。在这种情况下，微软 365 管理员需要对亚马逊 Bedrock 知识库应用程序进行一次性同意。获得同意后，组织中的任何用户都可以连接。

如果你不是 Microsoft 365 管理员，请与你的管理员共享以下信息：
+ **该怎么做：**授予管理员对亚马逊 Bedrock KB SharePoint 应用程序的同意。
+ **原因：**Amazon Bedrock KB 需要委托对 SharePoint 网站和文件的读取权限才能为知识库的内容编制索引。

## 授予组织范围的管理员同意
<a name="kb-managed-sharepoint-3lo-admin-consent"></a>

一些亚马逊 Bedrock 知识库功能需要微软 Entra 的委托权限。默认情况下，你会在首次使用该功能时看到一个 Microsoft 同意对话框。微软 365 管理员可以代表整个组织预先同意。获得同意后，系统不会提示您显示同意对话框。这是每个应用程序的一次性操作。

**注意**  
如果您的 Microsoft 365 租户配置为限制用户对第三方应用程序的同意，则需要管理员同意，而不是可选的。没有它，用户在尝试使用该功能时会看到错误。

下表描述了获得和未经管理员同意的用户体验。


**管理员同意场景**  

| 场景 | 用户体验 | 
| --- | --- | 
| 未获得管理员同意 | 每位用户在首次使用时都会看到 Microsoft 权限同意对话框。如果您的租户限制用户对第三方应用程序的同意，则用户可能会被屏蔽。 | 
| 已获得管理员同意 | 系统不会提示用户同意。该功能立即适用于组织中的所有用户。 | 

### 通过同意对话框授予同意
<a name="kb-managed-sharepoint-3lo-consent-dialog"></a>

授予管理员同意的最简单方法是通过功能流程中出现的 Microsoft 同意对话框。

**通过同意对话框授予同意**

1. 让全局管理员或特权角色管理员启动触发同意对话框的功能流程。

1. 在 Microsoft 登录对话框中，选中 “代表组织**同意” ** 复选框。

1. 选择 **Accept (接受)**。

这将允许你的 Microsoft 365 租户中的所有用户请求的委托权限。

### 通过 Microsoft Entra 管理中心授予同意
<a name="kb-managed-sharepoint-3lo-consent-entra"></a>

管理员还可以直接从微软 Entra 管理员中心授予同意。

**通过 Microsoft Entra 管理中心授予同意**

1. 登录微软网站[上的](https://entra.microsoft.com/)微软 Entra 管理中心。

1. 在左侧导航窗格中，展开 ** Entra ID，**然后选择**企业应用程序**。

1. 找到亚马逊 Bedrock 知识库功能的企业应用程序。
**注意**  
应用程序名称显示在用户首次使用该功能时看到的同意对话框中。

1. 在左侧导航窗格中，请选择**权限**。

1. 选择 “**授予管理员同意” {{Your Organization}} **。

1. 确认同意。

### 验证同意
<a name="kb-managed-sharepoint-3lo-verify-consent"></a>

在您授予同意后，企业应用程序的**权限**页面会显示所有委托的权限，并在**管理员同意**列下方显示状态指示器。

**注意**  
管理员给予组织同意后，Microsoft Entra 会自动在你的租户中创建企业应用程序（服务主体）。要撤消访问权限，请在 Microsoft Entra 管理**中心的企业应用程序**中禁用或删除此服务主体。

### 检查租户同意设置
<a name="kb-managed-sharepoint-3lo-tenant-settings"></a>

要检查您的租户是否限制用户同意，请完成以下步骤。

**检查租户同意设置**

1. 在 Microsoft Entra 管理中心中，选择 ** Entra ID ** **、**企业应用程序、**同意和权限**、**用户同意设置。**

1. 如果设置为 “**不允许用户同意”**，则必须先获得管理员的同意，然后用户才能使用该功能。

## 已请求的权限
<a name="kb-managed-sharepoint-3lo-permissions"></a>

用户登录时会请求以下委托权限。如果管理员需要在授予同意之前查看权限，请与他们共享此列表。


**User-managed 设置 — 权限**  

| 权限 | API | Type | 说明 | 
| --- | --- | --- | --- | 
| Sites.Read.All | Microsoft Graph | 已委托 | 阅读所有网站集中的文档和列表项目。 | 
| User.Read | Microsoft Graph | 已委托 | 登录并阅读用户的个人资料。 | 
| offline\_access | Microsoft Graph | 已委托 | 使用刷新令牌保持访问权限。 | 
| AllSites.Read | 办公室 365 SharePoint 在线 | 已委托 | 阅读所有网站集中的内容。 | 

## 问题排查
<a name="kb-managed-sharepoint-3lo-troubleshooting"></a>

如果您在用户管理的安装过程中遇到问题，请将症状与以下症状进行匹配。


**User-managed 设置问题**  

| 问题 | 原因和解决方法 | 
| --- | --- | 
| 应用程序被管理员屏蔽 | 你的微软 365 租户限制了第三方应用程序的访问权限。要求你的微软 365 管理员授予管理员同意。有关更多信息，请参阅 [授予组织范围的管理员同意](#kb-managed-sharepoint-3lo-admin-consent)。 | 
| Sign-in 窗口未完成即关闭 | 确认您的浏览器允许来自亚马逊 Bedrock KB 控制台域的弹出窗口，以及第三方 Cookie 是否已启用。 | 
| 缺少内容 | 验证您用于身份验证的帐户是否有权访问您选择的文件和文件夹。初始同步后与您共享的内容需要重新同步才能编入索引。 | 

## 后续步骤
<a name="kb-managed-sharepoint-3lo-next"></a>

完成用户管理的设置后，使用`authType`设置为创建数据源。`MANAGED_OAUTH2`请参阅[连接 SharePoint 数据源](kb-managed-ds-sharepoint-connect.md)。