

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 文件層級存取控制
<a name="kb-managed-ds-box-acl"></a>

**ACL 意識不是授權**  
Bedrock 受管知識庫提供 ACL 感知篩選，而不是安全界限。Bedrock 受管知識庫不會驗證最終使用者 — 您的應用程式負責驗證使用者並傳遞已驗證的身分內容。由於 Bedrock 受管知識庫無法驗證您提供的使用者內容的真實性，因此此功能會根據您提供的身分篩選結果，但不會構成真正的授權。在沒有上游身分驗證的情況下，您不得依賴此功能做為唯一存取控制機制。

Box 資料來源可選擇性支援文件層級存取控制。啟用時，Bedrock 受管知識庫會在每個網路爬取期間同步來自 Box 的存取控制清單 (ACLs)，並在查詢時間驗證每個使用者的許可，因此使用者只會看到他們獲授權在 Box 中存取的檔案結果。文件層級存取控制需要用戶端登入資料授予身分驗證。如需所有連接器的 ACL 感知概觀，請參閱 [存取控制清單意識啟用](kb-managed-acl.md)。

## 運作方式
<a name="kb-managed-ds-box-acl-how"></a>

當使用者查詢使用啟用 ACL 的 Box 資料來源的知識庫時，Bedrock 受管知識庫會分兩個階段強制執行存取控制：
+ **擷取前篩選** — Bedrock 受管知識庫會套用上次爬蟲期間從 Box 同步的存取控制清單，只傳回允許使用者 （或其群組） 存取的候選文件。
+ **即時驗證** — Bedrock 受管知識庫透過在 Box 中查詢使用者目前的存取權，即時驗證候選文件。只有使用者目前獲授權存取的文件才會包含在回應中。

這種兩階段方法提供文件層級的存取控制，即使在同步之間變更 Box 許可時也能保持最新狀態。