

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 使用者受管設定 (3LO)
<a name="kb-managed-confluence-3lo-setup"></a>

透過使用者受管設定，您可以直接登入 Confluence Cloud 來授權連線，Amazon Bedrock 受管知識庫會處理身分驗證。使用者可以在幾分鐘內完成設定。授權連線後，請建立將 `authType` 設為 的資料來源`MANAGED_OAUTH2`。請參閱 [連接 Confluence 資料來源](kb-managed-ds-confluence-connect.md)。

**重要**  
使用者受管設定不支援文件層級存取控制 (ACL)。任何有權查詢知識庫的使用者都可以存取所有索引內容。Confluence 中的個別許可不會強制執行。建立知識庫時，請仔細檢閱您包含的內容。如果您需要文件層級存取控制，請改用基本身分驗證。請參閱 [設定 Confluence 的基本身分驗證](kb-managed-confluence-basic-setup.md)。如需文件層級存取控制的詳細資訊，請參閱 [存取控制清單意識啟用](kb-managed-acl.md)。

## 儲存登入資料的方式
<a name="kb-managed-confluence-3lo-secret"></a>

使用使用者受管設定時，您不會自行建立或提供 AWS Secrets Manager 秘密。當您登入時，Amazon Bedrock 受管知識庫會使用系統產生的 ARN 在您的 AWS 帳戶中建立秘密，並在帳戶中存放 3LO 重新整理權杖。Amazon Bedrock 受管知識庫會視需要使用重新整理權杖來取得和重新整理存取權杖，以存取資料來源。

當您選擇**登入**時，您可以選擇提供**秘密名稱字首**。Amazon Bedrock 受管知識庫在產生的秘密 ARN 中包含此字首。提供字首可讓您建立縮小範圍的 IAM 政策，僅將存取權授予具有該字首的秘密。您可以在建立 3LO 權杖之前，將此政策置於適當位置。如果您未提供字首，則建立的秘密會使用字`bedrock-managedkb-oauth`首。

產生的秘密 ARN 遵循此模式：

```
arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/{{connector-type}}/{{uuid}}
```

**呼叫者的許可 (CreateDataSource)：**呼叫 的 IAM 主體`CreateDataSource`需要秘密的下列許可：

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:CreateSecret",
        "secretsmanager:GetSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

**執行角色的許可：**知識庫執行角色需要秘密的讀取和寫入存取權，才能重新整理權杖：

```
{
    "Effect": "Allow",
    "Action": [
        "secretsmanager:GetSecretValue",
        "secretsmanager:PutSecretValue"
    ],
    "Resource": [
        "arn:aws:secretsmanager:{{region}}:{{account-id}}:secret:bedrock-managedkb-oauth/{{your-prefix}}/*"
    ]
}
```

您可以建立 3LO 秘密，並透過 Amazon Bedrock 知識庫主控台完成使用者同意流程。然後，您可以在建立第三方資料連接器時參考這些 AWS Secrets Manager 項目 （請參閱 [連接 Confluence 資料來源](kb-managed-ds-confluence-connect.md))。這些項目不會與任何知識庫相關聯，並且可以視需要用於不同的知識庫。

如果您在使用者受管設定期間遇到問題，請使用下列指引。

## 封鎖的 OAuth 應用程式授權
<a name="kb-managed-confluence-3lo-blocked-app"></a>

**徵狀：**
+ 錯誤訊息：「您的網站管理員必須為網站 {{instance-name}}.atlassian.net 授權此應用程式，應用程式才能存取您的帳戶。」
+ 在同意對話方塊中選擇**接受**不會有任何影響。

**原因：**

您的 Atlassian 網站管理員已封鎖使用者安裝的 OAuth 應用程式。啟用此設定時，只有網站或組織管理員可以授權新的第三方應用程式。

**解決步驟：**

使用下列其中一個選項來解決此問題。

**建議的解決方案：管理員直接授權應用程式**

1. Atlassian 網站管理員導覽至 Amazon Bedrock KB，並使用 Confluence Cloud 啟動新的知識庫設定。

1. 由於管理員具有網站層級許可，因此會出現明確的同意畫面，不會發生錯誤。

1. 管理員選擇**接受**來安裝應用程式。

1. 管理員授權應用程式後，網站上的所有其他使用者可以連線而不會發生問題。

**替代方案 （不建議）：暫時允許使用者安裝的應用程式** — 管理員前往 `admin.atlassian.com`，導覽至**應用程式**、**Atlassian 應用程式**，然後選擇第三方和 Marketplace 應用程式的連結。在**設定**下，尋找**使用者安裝的應用程式**並切換以允許使用者應用程式。在使用者授權 Amazon Bedrock KB 之後，將設定切換回封鎖使用者應用程式。

**警告**  
此方法會暫時停用整個網站的應用程式授權控制。解除封鎖時，任何使用者可以授權任何第三方 OAuth 應用程式。盡可能使用建議的解決方案 （管理員直接授權）。

**重要**  
管理授權適用於每個 Atlassian 網站，而非每個組織。如果您的公司有多個網站 （例如 `team-a.atlassian.net`和 `team-b.atlassian.net`)，則每個網站都需要個別的授權。

## 身分驗證快顯視窗失敗
<a name="kb-managed-confluence-3lo-popup-fails"></a>

**徵狀：**
+ 身分驗證快顯視窗不會立即顯示或關閉。
+ 隨即出現快顯視窗，但無法完成 OAuth 流程。

**解決步驟：**

1. 確認您的瀏覽器允許來自 Amazon Bedrock KB 主控台網域的快顯視窗。

1. 確認您的 Confluence Cloud 執行個體可從您的網路存取。

1. 請嘗試使用不同的瀏覽器或清除瀏覽器快取。