SharePoint 连接器 V2.0
SharePoint 是一项协作式网站构建服务,可用于自定义 Web 内容以及创建页面、站点、文档库和列表。您可以使用 Amazon Kendra 来为 SharePoint 数据来源编制索引。
目前,Amazon Kendra 支持 SharePoint Online 和 SharePoint Server(2013、2016、2019 版本和订阅版)。
注意
SharePoint 连接器 V1.0/SharePointConfiguration API 已在 2023 年停止使用。我们建议迁移到或使用 SharePoint 连接器 V2.0/TemplateConfiguration API。
要对 Amazon Kendra SharePoint 数据来源连接器进行故障排除,请参阅数据来源故障排除。
支持的功能
Amazon Kendra SharePoint 数据来源连接器支持以下功能:
-
字段映射
-
用户访问控制
-
包含/排除筛选条件
-
完整和增量内容同步
-
虚拟私有云(VPC)
先决条件
在使用 Amazon Kendra 为 SharePoint 数据来源编制索引之前,请先在 SharePoint 和 AWS 账户内进行这些更改。
您需要提供身份验证凭证,这些凭证可以安全地存储在 AWS Secrets Manager 密钥中。
注意
我们建议您定期刷新或轮换您的凭证和密码。为了安全起见,请仅提供必要的访问权限级别。我们建议不要跨数据来源以及连接器版本 1.0 和 2.0(如果适用)重复使用凭证和密钥。
在 SharePoint Online 中,请确保:
-
已复制您的 SharePoint 实例 URL。您输入的主机 URL 的格式为
https://yourdomain.com/sites/mysite。您的 URL 必须以https开头。 -
已复制您的 SharePoint 实例 URL 的域名。
-
已记下您的基本身份验证凭证,其中包含具有站点管理员权限的用户名和密码,以便连接到 SharePoint Online。
-
使用管理用户在 Azure 门户中停用安全默认值。有关在 Azure 门户中管理安全默认设置的更多信息,请参阅 Microsoft 关于如何启用/禁用安全默认设置的文档
。 -
停用了 SharePoint 账户中的多重身份验证(MFA),这样就不会阻止 Amazon Kendra 爬取您的 SharePoint 内容。
-
如果使用基本身份验证以外的身份验证类型:已复制您的 SharePoint 实例的租户 ID。有关如何查找租户 ID 的详细信息,请参阅查找您的 Microsoft 365 租户 ID
。 -
如果您需要使用 Microsoft Entra 迁移到云用户身份验证,请参阅微软关于云身份验证的文档
。 -
对于 OAuth 2.0 身份验证和 OAuth 2.0 刷新令牌身份验证:记下您的基本身份验证凭证,其中包含用于连接到 SharePoint Online 的用户名和密码,以及向 Azure AD 注册 SharePoint 后生成的客户端 ID 和客户端密钥。
-
如果您未使用 ACL,请添加以下权限:
Microsoft Graph SharePoint -
Notes.Read.All(应用程序)- 读取所有 OneNote 笔记本
-
Sites.Read.All(应用程序)- 读取所有网站集合的项目
-
AllSites.read(委托)- 读取所有网站集合的项目
注意
只有当您想爬取 OneNote 文档时,才需要使用 Note.Read.All 和 Sites.Read.All。
如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅 Microsoft 有关 Sites.Selected 权限的博客
。 -
-
如果您使用 ACL,请添加以下权限:
Microsoft Graph SharePoint -
Group.Member.Read.All(应用程序)- 读取所有组成员资格
-
Notes.Read.All(应用程序)- 读取所有 OneNote 笔记本
-
Sites.FullControl.All(委托)- 检索文档的 ACL 时所必需的
-
Sites.Read.All(应用程序)- 读取所有网站集合的项目
-
User.Read.All(应用程序)- 读取所有用户的完整个人资料
-
AllSites.read(委托)- 读取所有网站集合的项目
注意
只有激活身份爬网程序时,才需要 GroupMember.Read.All 和 User.Read.All。
如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅 Microsoft 有关 Sites.Selected 权限的博客
。 -
-
-
对于仅限 Azure AD 应用程序的身份验证:记下在 Azure AD 中注册 SharePoint 后生成的私钥和客户端 ID。还要记下 X.509 证书。
-
如果您未使用 ACL,请添加以下权限:
SharePoint -
Sites.Read.All(应用程序)- 访问所有网站集合中的项目和列表时所必需的
注意
如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅 Microsoft 有关 Sites.Selected 权限的博客
。 -
-
如果您使用 ACL,请添加以下权限:
SharePoint -
Sites.FullControl.All(应用程序)- 检索文档的 ACL 时所必需的
注意
如果要爬取特定网站,您可以选择将权限限制为特定网站,而不是域中所有可用的网站。您配置 Sites.Selected(应用程序)权限。对于此 API 权限,您需要通过 Microsoft Graph API 明确设置每个站点上的访问权限。有关更多信息,请参阅 Microsoft 有关 Sites.Selected 权限的博客
。 -
-
-
对于仅限 SharePoint 应用程序的身份验证:记下在授予仅限 SharePoint 应用程序的权限时生成的 SharePoint 客户端 ID 和客户端密钥,以及在 Azure AD 上注册 SharePoint 应用程序时生成的客户端 ID 和客户端密钥。
注意
SharePoint 2013 版本不支持仅限 SharePoint 应用程序的身份验证。
-
(可选)如果您正在爬取 OneNote 文档并使用身份爬网程序,请添加以下权限:
Microsoft Graph -
GroupMember.Read.All(应用程序)- 读取所有组成员资格
-
Notes.Read.All(应用程序)- 读取所有 OneNote 笔记本
-
Sites.Read.All(应用程序)- 读取所有网站集合的项目
-
User.Read.All(应用程序)- 读取所有用户的完整个人资料
-
注意
使用基本身份验证和 SharePoint 仅限应用程序的身份验证来爬取实体不需要 API 权限。
-
在 SharePoint Server 中,请确保:
-
已复制您的 SharePoint 实例 URL 和您的 SharePoint URL 的域名。您输入的主机 URL 的格式为
https://yourcompany/sites/mysite。您的 URL 必须以https开头。注意
(本地/服务器)Amazon Kendra 会检查 AWS Secrets Manager 中包含的端点信息是否与数据来源配置详细信息中指定的端点信息相同。这有助于防止出现混淆代理人问题,这是一个安全问题,即用户无权执行操作,但可以将 Amazon Kendra 作为代理来访问配置的密钥和执行操作。如果以后更改端点信息,则必须创建一个新密钥来同步此信息。
-
停用了 SharePoint 账户中的多重身份验证(MFA),这样就不会阻止 Amazon Kendra 爬取您的 SharePoint 内容。
-
如果使用仅限 SharePoint 应用程序的身份验证进行访问控制:
-
已复制您在站点级别注册“仅限应用程序”时生成的 SharePoint 客户端 ID。Client ID 格式为 ClientId@TenantId。例如,
ffa956f3-8f89-44e7-b0e4-49670756342c@888d0b57-69f1-4fb8-957f-e1f0bedf82fe。 -
已复制您在站点级别注册“仅限应用程序”时生成的 SharePoint 客户端密钥。
注意:由于只有在为仅限应用程序身份验证注册 SharePoint Server 时,才会为单个站点生成客户端 ID 和客户端密钥,因此仅 SharePoint 应用程序身份验证仅支持一个站点 URL。
注意
SharePoint 2013 版本不支持仅限 SharePoint 应用程序的身份验证。
-
-
如果使用带有自定义域名的电子邮件 ID 进行访问控制:
-
记下了您的自定义电子邮件域名值,例如:
“amazon.com”。
-
-
如果使用带有来自 IDP 的域名的电子邮件 ID 身份验证,请复制您的:
-
LDAP 服务器端点(LDAP 服务器的端点,包括协议和端口号)。例如:
ldap://example.com:389。 -
LDAP 搜索库(LDAP 用户的搜索库)。例如:
CN=Users,DC=sharepoint,DC=com。 -
LDAP 用户名和 LDAP 密码。
-
-
要么配置了 NTLM 身份验证凭证,要么配置了包含用户名(SharePoint 账户用户名)和密码(SharePoint 账户密码)的 Kerberos 身份验证凭证。
在 AWS 账户 中,请确保:
-
已创建 Amazon Kendra 索引,如果使用 API,则记下索引 ID。
-
为您的数据来源创建了一个 IAM 角色,如果使用 API,请记下 IAM 角色的 ARN。
注意
如果您更改了身份验证类型和证书,则必须更新您的 IAM 角色才能访问正确的 AWS Secrets Manager 密钥 ID。
-
将您的 SharePoint 身份验证凭证存储在 AWS Secrets Manager 密钥中,如果使用 API,请记下密钥的 ARN。
注意
我们建议您定期刷新或轮换您的凭证和密码。为了安全起见,请仅提供必要的访问权限级别。我们建议不要跨数据来源以及连接器版本 1.0 和 2.0(如果适用)重复使用凭证和密钥。
如果您没有现有的 IAM 角色或密钥,则在将 SharePoint 数据来源连接到 Amazon Kendra 时,您可以使用控制台创建新的 IAM 角色和 Secrets Manager 密钥。如果您使用 API,则必须提供现有 IAM 角色和 Secrets Manager 密钥的 ARN 以及索引 ID。
连接说明
要将 Amazon Kendra 连接到您的 SharePoint 数据来源,您必须提供您的 SharePoint 凭证的详细信息,以便 Amazon Kendra 访问您的数据。如果您还没有为 Amazon Kendra 配置 SharePoint,请参阅先决条件。
备注
-
连接器仅支持文件实体的自定义字段映射。
-
对于所有 SharePoint Server 版本,ACL 令牌必须为小写。对于带有来自 IDP 的域名的电子邮件和带有自定义域 ACL 的电子邮件 ID ACL,例如:
user@sharepoint2019.com。对于域名\带有域名的用户,例如:sharepoint2013\user。 -
启用访问控制列表(ACL)后,由于 SharePoint API 限制,“仅同步新内容或修改后内容”选项不可用。我们建议改用“完整同步”或“新增、修改或删除的内容同步”模式,或者在需要使用此同步模式时禁用 ACL。
-
连接器不支持 SharePoint 2013 的更改日志模式/同步新增或修改的内容。
-
如果实体名称中包含字
%符,则由于 API 限制,连接器将跳过这些文件。 -
只有使用租户 ID 并为 SharePoint Online 激活 OAuth 2.0、OAuth 2.0 刷新令牌或仅限 SharePoint 应用程序身份验证后,连接器才能爬取 OneNote。
-
连接器仅使用其默认名称爬取 OneNote 文档的第一部分,即使该文档已重命名。
-
连接器会爬取 SharePoint 2019、SharePoint Online 和订阅版中的链接,前提是除了链接之外还选择了页面和文件作为要爬取的实体。
-
如果选择链接作为要爬取的实体,则连接器会爬取 SharePoint 2013 和 SharePoint 2016 中的链接。
-
仅当列表数据也被选为要爬取的实体时,连接器才会爬取列表附件和评论。
-
仅当事件也被选为要爬取的实体时,连接器才会爬取事件附件。
-
对于 SharePoint Online 版本,ACL 令牌将使用小写。例如,如果 Azure 门户中的用户主体名称为
MaryMajor@domain.com,则 SharePoint 连接器中的 ACL 令牌将为marymajor@domain.com。 -
在适用于 SharePoint Online 和 Server 的身份爬网程序中,如果您需要爬取嵌套组,则必须激活“本地”和“AD 组爬取”。
-
如果您使用 SharePoint Online,并且在 Azure 门户中的用户主体名称采用大写和小写的组合,则 SharePoint API 会在内部将其转换为小写。因此,Amazon Kendra SharePoint 连接器会将 ACL 设置为小写。