

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 使用者受管設定的 IAM 許可 (3LO)
<a name="kb-managed-3lo-setup"></a>

使用使用者受管設定 (3LO)，您可以直接從 Amazon Bedrock 知識庫主控台登入第三方資料來源 （例如 SharePointOneDrive、 或 Confluence)，Amazon Bedrock 受管知識庫會處理身分驗證。若要完成此流程，啟動登入的 IAM 主體必須能夠請求授權 URL，並將產生的程式碼交換為字符。委託人也必須能夠建立存放字符的 AWS Secrets Manager 秘密。此頁面說明您必須授予該委託人的 IAM 許可。

**注意**  
此頁面上的許可適用於啟動使用者受管設定的**主控台使用者** (3LO)。它們與授予知識庫執行角色的許可不同，該角色需要對秘密進行讀取和寫入存取權才能重新整理字符。如需執行角色許可，請參閱連接器特定的設定頁面，例如 [使用者受管設定 (3LO)](kb-managed-sharepoint-3lo-setup.md)、 [使用者受管設定 (3LO)](kb-managed-onedrive-3lo-setup.md)或 [使用者受管設定 (3LO)](kb-managed-confluence-3lo-setup.md)。

## 登入流程的 Amazon Bedrock 許可
<a name="kb-managed-3lo-setup-bedrock"></a>

您需要下列 Amazon Bedrock 許可，才能啟動使用者受管設定 (3LO) 登入流程。Amazon Bedrock 使用 `GetDataSourceAuthorizationUrl`建置在登入快顯視窗中開啟的第三方授權 URL。在您授權連線之後`CreateDataSourceToken`，它會使用 交換權杖的授權碼。

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LO",
        "Effect": "Allow",
        "Action": [
            "bedrock:GetDataSourceAuthorizationUrl",
            "bedrock:CreateDataSourceToken"
        ],
        "Resource": "*"
    }]
}
```

## AWS Secrets Manager 產生的秘密的 許可
<a name="kb-managed-3lo-setup-secret"></a>

當您登入時，Amazon Bedrock 受管知識庫會在 AWS 您的帳戶中建立秘密，以存放 3LO 重新整理字符。您需要 Amazon Bedrock 建立之秘密的`secretsmanager:CreateSecret`許可。

當您選擇**登入**時，您可以選擇提供**秘密名稱字首**。Amazon Bedrock 受管知識庫在產生的秘密 ARN 中包含此字首。使用字首，您可以將 `Resource`元素範圍限定為僅限 Amazon Bedrock 為使用者受管設定建立的秘密。如果您未提供字首，Amazon Bedrock 會使用 `default`做為字首。

產生的秘密 ARN 遵循此模式：

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

連接下列政策，以使用字首將`secretsmanager:CreateSecret`範圍授予秘密：

```
{
    "Version": "2012-10-17",
    "Statement": [{
        "Sid": "BedrockManagedKb3LOCreateSecret",
        "Effect": "Allow",
        "Action": [
            "secretsmanager:CreateSecret"
        ],
        "Resource": [
            "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
        ]
    }]
}
```

**注意**  
如果您未提供秘密名稱字首，請將 `Resource`元素中的{{字首}}區段取代為 `default`，使其範圍為 `arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/default/*`。

## 合併政策範例
<a name="kb-managed-3lo-setup-combined"></a>

下列政策結合了 Amazon Bedrock 和主控台使用者完成使用者受管設定 (3LO) 所需的 AWS Secrets Manager 許可：

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "BedrockManagedKb3LO",
            "Effect": "Allow",
            "Action": [
                "bedrock:GetDataSourceAuthorizationUrl",
                "bedrock:CreateDataSourceToken"
            ],
            "Resource": "*"
        },
        {
            "Sid": "BedrockManagedKb3LOCreateSecret",
            "Effect": "Allow",
            "Action": [
                "secretsmanager:CreateSecret"
            ],
            "Resource": [
                "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
            ]
        }
    ]
}
```