Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Dienstanmeldedaten einrichten
Bevor Sie die Wissensdatenbank in Amazon Quick erstellen, führen Sie die folgenden Konfigurationsschritte in AWS und Microsoft Entra ID durch. Sie erstellen einen KMS-Signaturschlüssel, generieren ein Zertifikat, registrieren eine Anwendung in Entra und erteilen Amazon Quick die Erlaubnis, den Schlüssel zu verwenden.
Dieses Setup umfasst mehrere Systeme und erfordert möglicherweise die Koordination zwischen verschiedenen Administratoren in Ihrer Organisation. In der folgenden Tabelle sind die einzelnen Schritte und die Rollen, die zu ihrer Ausführung erforderlich sind, zusammengefasst.
| Schritt | Was machst du | Rolle erforderlich |
|---|---|---|
| 1. KMS-Schlüssel | Erstellen Sie einen asymmetrischen Signaturschlüssel in AWS KMS. | AWS Administrator (Zugriff auf KMS und IAM-Konsole) |
| 2. Zertifikat | Generieren Sie mithilfe des öffentlichen KMS-Schlüssels ein selbstsigniertes Zertifikat. | Wie Schritt 1 (AWS CLI und OpenSSL erforderlich) |
| 3. Geben Sie die App ein | Registrieren Sie eine Anwendung in Microsoft Entra, weisen Sie API-Berechtigungen zu und laden Sie das Zertifikat hoch. | Microsoft 365 Global Admin oder Administrator mit privilegierter Rolle |
| 4. Zugriff auf KMS-Schlüssel | Erteilen Sie Amazon Quick die Erlaubnis, den KMS-Schlüssel zum Signieren zu verwenden. | Amazon Quick Administrator (Admin Pro) |
| 5. KB erstellen | Erstellen Sie die Wissensdatenbank in Amazon Quick mit den Anmeldeinformationen aus den vorherigen Schritten. | Jeder Amazon Quick-Benutzer (Author Pro oder Admin Pro) |
Tipp
In vielen Organisationen kann eine einzelne Person mit AWS sowohl Microsoft 365-Administratorzugriff als auch alle Schritte ausführen. Wenn die Zuständigkeiten auf mehrere Teams aufgeteilt sind, können Sie diese Tabelle gemeinsam nutzen, um die Einrichtung zu koordinieren.
Voraussetzungen
Stellen Sie vor dem Beginn sicher, dass Sie über Folgendes verfügen:
-
Ein AWS Konto mit einer aktiven Amazon Quick-Instance.
-
Zugriff auf die AWS KMS-Konsole (zum Erstellen des Signaturschlüssels).
-
Amazon Quick Administratorzugriff (Admin Pro-Rolle) zur Erteilung von KMS-Schlüsselberechtigungen.
-
Ein Microsoft 365-Mandant mit OneDrive.
-
Globaler Administrator- oder privilegierter Rollenadministratorzugriff in Microsoft Entra ID.
-
OpenSSL 3.0 oder höher und AWS CLI lokal installiert.
-
Das AWS Konto und die Amazon Quick-Instance müssen sich in derselben Region befinden.
Berechtigungen
Admin-managed Setup crawlt die OneDrive Inhalte aller Benutzer in Ihrer Organisation und erzwingt stets eine Zugriffskontrolle auf Dokumentebene. Für die Registrierung der Entra-App sind die folgenden Microsoft Graph-Anwendungsberechtigungen erforderlich.
| Berechtigung | Typ | Zweck |
|---|---|---|
Files.Read.All |
Anwendung | Lesen Sie Dateien in den OneDrive Inhalten aller Benutzer. |
Sites.Read.All |
Anwendung | Zählen Sie die OneDrive Laufwerke des Mandanten auf und lesen Sie sie. OneDrive for Business wird auf gehostet SharePoint, daher ist diese Berechtigung erforderlich, um auf die Festplatte jedes Benutzers zugreifen zu können. |
User.Read.All |
Anwendung | Lesen Sie Benutzerprofile, um die Zugriffskontrolle auf Dokumentebene zu lösen. |
Group.Read.All |
Anwendung | Lesen Sie Gruppenobjekte, um die gruppenbasierte Zugriffskontrolle zu lösen. |
GroupMember.Read.All |
Anwendung | Lesen Sie Gruppenmitgliedschaften, um die Zugriffskontrolle auf Dokumentebene zu lösen. |
Wichtig
Wählen Sie die Registerkarte Anwendungsberechtigungen und nicht Delegierte Berechtigungen, wenn Sie diese Berechtigungen in Entra zuweisen. Admin-managed Setup verwendet den Ablauf der Client-Anmeldeinformationen, für den Anwendungsberechtigungen erforderlich sind.
Anmerkung
OneNote crawling (Notes.Read.All) wird im vom Administrator verwalteten Setup nicht unterstützt. Microsoft hat am 31. März 2025 reine App-Token für OneNote APIs eingestellt. User-managed einrichtenFür OneNote Inhalte verwenden.
Während der Einrichtung erhobene Werte
In der folgenden Tabelle sind die Werte zusammengefasst, die Sie während der Installation erstellen oder sammeln, und wo Sie sie verwenden.
| Wert | Im Schritt erstellt | Wird im Schritt verwendet |
|---|---|---|
| KMS-Schlüssel ARN | 1 (KM) | 2 (Zertifikat), 4 (IAM), Schnelle Einrichtung |
Zertifikatsdatei () certificate.cer |
2 (Zertifikat) | 3 (Upload eingeben) |
| Fingerabdruck des Zertifikats (base64url) | 2 (Zertifikat) | Quick Setup |
| ID der Anwendung (Client) | 3 (Eingabe) | Quick Setup |
| Verzeichnis-ID (Mandant) | 3 (Eingabe) | Quick Setup |
Schritt 1: Erstellen Sie ein AWS Asymmetrischer KMS-Signaturschlüssel
Amazon Quick verwendet einen asymmetrischen AWS KMS-Schlüssel, um OAuth-Assertionen bei der Authentifizierung mit Microsoft Entra ID zu signieren. Der private Schlüssel verlässt KMS niemals. Nur der öffentliche Schlüssel wird exportiert und in ein Zertifikat eingebettet, das in Ihre Entra-App-Registrierung hochgeladen wird.
Erstellen Sie den KMS-Schlüssel
-
Öffnen Sie die AWS KMS-Konsole
. -
Klicken Sie in linken Navigationsleiste auf Vom Kunden verwaltete Schlüssel.
-
Klicken Sie auf Create key.
Konfigurieren Sie den Schlüssel
Legen Sie auf der Seite Schlüssel konfigurieren die folgenden Werte fest:
| Einstellung | Wert |
|---|---|
| Schlüsseltyp | Asymmetrisch |
| Schlüsselnutzung | Signieren und überprüfen |
| Schlüsselspezifikation | RSA_2048 |
| Ursprung des Schlüsselmaterials | KMS (empfohlen) |
| Regionalität | Single-Region Schlüssel (Standard). Multi-Region Schlüssel werden nicht unterstützt. |
Beschriftungen hinzufügen
Geben Sie auf der Seite Labels hinzufügen einen Alias für den Schlüssel ein. Beispiel: quick-onedrive-service-auth.
Anmerkung
Die Schlüsseladministrator- und Schlüsselverwendungsberechtigungen auf den folgenden Seiten sind optional. Die Standardwerte sind für dieses Setup ausreichend. In Schritt 4 gewähren Sie Amazon Quick separat Zugriff auf den Schlüssel.
Wählen Sie „Zur Überprüfung überspringen“ und anschließend „Fertig stellen“, um den Schlüssel zu erstellen.
Notieren Sie den Schlüssel-ARN
Öffnen Sie nach der Erstellung des Schlüssels die Schlüsseldetailseite und notieren Sie den Schlüssel-ARN. Der ARN hat das folgende Format:
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Sie benötigen diesen Wert in den Schritten 2, 4 und beim Erstellen der Wissensdatenbank in Quick.
Schritt 2: Generieren Sie ein selbstsigniertes Zertifikat
Microsoft Entra ID benötigt ein X.509 Zertifikat, um signierte Assertionen zu validieren. Da der private KMS-Schlüssel AWS KMS niemals verlässt, können Sie ihn nicht direkt mit OpenSSL verwenden. Stattdessen generieren Sie ein temporäres lokales key pair und erstellen eine Zertifikatsignieranforderung. Verwenden Sie dann die -force_pubkey OpenSSL-Option, um den öffentlichen KMS-Schlüssel in das endgültige Zertifikat einzufügen. Das Ergebnis ist ein selbstsigniertes Zertifikat, dessen öffentlicher Schlüssel mit dem KMS-Schlüsselpaar übereinstimmt.
Voraussetzungen
-
AWS CLI installiert und konfiguriert.
-
OpenSSL 3.0 oder höher.
-
Der KMS-Schlüssel-ARN aus Schritt 1.
Generieren Sie das Zertifikat
Führen Sie die folgenden Befehle in einem Terminal aus. Ersetzen Sie die placeholder Werte durch Ihre eigenen.
Überprüfen Sie die OpenSSL-Version
openssl version
Vergewissern Sie sich, dass die Ausgabe Version 3.0 oder höher anzeigt.
Exportieren Sie den öffentlichen KMS-Schlüssel
aws kms get-public-key \ --key-idKMS_KEY_ARN\ --regionREGION\ --output text \ --query PublicKey | base64 --decode > public_key.der
Anmerkung
Verwenden Sie unter macOS base64
-D je nach Ihrer Shell-Umgebung base64 --decode oder.
Konvertiert den öffentlichen Schlüssel in das PEM-Format
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
Generieren Sie ein temporäres lokales key pair
openssl genrsa -out temp_private_key.pem 2048
Erstellen Sie eine Anforderung zum Signieren eines Zertifikats
openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"
Generieren Sie das Zertifikat mit dem öffentlichen KMS-Schlüssel
openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
Anmerkung
OpenSSL zeigt die Warnung Signature key and public key
of cert do not match an. Dies ist zu erwarten, da das Zertifikat mit dem temporären lokalen Schlüssel signiert ist, aber den öffentlichen KMS-Schlüssel enthält. Das Zertifikat ist gültig und funktioniert ordnungsgemäß mit Microsoft Entra.
Für den Entra-Upload in das DER-Format konvertieren
openssl x509 -in certificate.pem -outform DER -out certificate.cer
Temporäre Dateien bereinigen
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
Wichtig
Behalte die certificate.cer Datei. Sie laden es in Schritt 3 auf Microsoft Entra ID hoch.
Berechnen Sie den Fingerabdruck des Zertifikats
Führen Sie den folgenden Befehl aus, um den Base64-URL-codierten Fingerabdruck SHA-1 des Zertifikats zu berechnen:
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
Notieren Sie diesen Wert. Sie geben ihn ein, wenn Sie die Wissensdatenbank in Quick erstellen.
Anmerkung
Der base64url-kodierte Fingerabdruck unterscheidet sich von dem hexadezimalen Fingerabdruck, der im Microsoft Entra-Portal angezeigt wird. Quick benötigt das Base64URL-Format.
Schritt 3: Registrieren Sie eine Anwendung in Microsoft Entra ID
Registrieren Sie die Anwendung
-
Melden Sie sich im Microsoft Entra Admin Center
auf der Microsoft-Website an. -
Erweitern Sie in der linken Navigationsleiste die Option Entra ID und wählen Sie App-Registrierungen aus.
-
Wählen Sie Neue Registrierung.
-
Geben Sie unter Name
QuickOneDriveServiceAuthein. -
Wählen Sie unter Unterstützte Kontotypen die Option Nur Konten in diesem Organisationsverzeichnis (Einzelmandant) aus.
-
Lassen Sie das Feld Umleitungs-URI leer. Ein Umleitungs-URI ist nicht erforderlich, da die Anwendung den Ablauf der Client-Anmeldeinformationen und keinen interaktiven Anmeldefluss verwendet.
-
Wählen Sie Registrieren aus.
Notieren Sie die Anwendungsdetails
Notieren Sie auf der Seite mit der Anwendungsübersicht die folgenden Werte:
| Wert | Speicherort |
|---|---|
| Anwendungs-(Client-)ID | Wird auf der Übersichtsseite unter Essentials angezeigt. |
| Verzeichnis-ID (Mandanten-ID) | Wird auf der Übersichtsseite unter Essentials angezeigt. |
API-Berechtigungen konfigurieren
Fügen Sie die im Berechtigungen Abschnitt aufgeführten Microsoft Graph-Anwendungsberechtigungen hinzu.
-
Wählen Sie in der linken Navigationsleiste Ihrer App-Registrierung die Option API-Berechtigungen aus.
-
Wählen Sie Berechtigung hinzufügen aus.
-
Wählen Sie Microsoft Graph.
-
Wählen Sie Anwendungsberechtigungen aus.
-
Suchen Sie nach
Files.Read.All,,Sites.Read.AllUser.Read.AllGroup.Read.All, und wählen Sie diese aus undGroupMember.Read.Allwählen Sie dann Berechtigungen hinzufügen aus.
Wichtig
Wählen Sie die Registerkarte Anwendungsberechtigungen und nicht Delegierte Berechtigungen aus. Admin-managed Setup verwendet den Ablauf der Client-Anmeldeinformationen, für den Anwendungsberechtigungen erforderlich sind.
Erteilen Sie dem Administrator die Zustimmung
-
Wählen Sie auf der Seite mit den API-Berechtigungen die Option Administratorzustimmung erteilen für [Ihre Organisation] aus.
-
Bestätigen Sie die Zustimmung, wenn Sie dazu aufgefordert werden.
Wichtig
Für Anwendungsberechtigungen ist die Zustimmung des Administrators erforderlich. Ohne sie kann die Anwendung nicht auf OneDrive Daten zugreifen.
Laden Sie das Zertifikat hoch
-
Wählen Sie in der linken Navigationsleiste Ihrer App-Registrierung Zertifikate und Geheimnisse aus.
-
Wählen Sie die Registerkarte Certificates (Zertifikate) aus.
-
Wählen Sie Zertifikat hochladen aus.
-
Wählen Sie die
certificate.cerDatei aus, die Sie in Schritt 2 generiert haben. -
Wählen Sie Hinzufügen aus.
Anmerkung
Das Entra-Portal zeigt den Fingerabdruck des Zertifikats im Hexadezimalformat an. Dies unterscheidet sich von dem Base64url-codierten Fingerabdruck, den Sie in Schritt 2 berechnet haben. Verwenden Sie den Wert base64url, wenn Sie die Wissensdatenbank in Quick konfigurieren.
Schritt 4: Erteilen Sie Amazon Quick die Erlaubnis für den KMS-Schlüssel
Amazon Quick benötigt die Erlaubnis, den KMS-Schlüssel zum Signieren von OAuth-Assertionen zu verwenden. Sie erteilen diese Berechtigung über die Amazon Quick Admin-Konsole.
Anmerkung
Für diesen Schritt ist Amazon Quick-Administratorzugriff (Admin Pro-Rolle) erforderlich. Wenn Sie kein Administrator sind, bitten Sie Ihren Amazon Quick-Administrator, diesen Schritt mit dem KMS-Schlüssel ARN aus Schritt 1 abzuschließen.
Wichtig
Wenn Ihre Organisation ihre eigene Amazon Quick IAM-Servicerolle verwaltet, treffen die folgenden Konsolenschritte möglicherweise nicht zu. Stellen Sie stattdessen sicher, dass die Rolle über kms:Sign Berechtigungen für den KMS-Schlüssel ARN aus Schritt 1 verfügt.
-
Wählen Sie in Amazon Quick im linken Navigationsbereich die Option Konto verwalten aus.
-
Wählen Sie unter Berechtigungen die Option AWS Ressourcen aus.
-
Scrollen Sie auf der AWS Ressourcenseite zu AWS Key Management Service und aktivieren Sie das Kontrollkästchen.
-
Wählen Sie „Schlüssel auswählen“.
-
Geben Sie im Dialogfeld KMS-Schlüssel auswählen den KMS-Schlüssel-ARN ein, den Sie in Schritt 1 aufgezeichnet haben, und wählen Sie Hinzufügen aus.
-
Der Schlüssel ARN wird in der Liste angezeigt. Wählen Sie Finish (Abschließen).
-
Wählen Sie unten auf der AWS Ressourcenseite Speichern aus.
Nächste Schritte
Nachdem Sie die Einrichtung abgeschlossen haben, erstellen Sie die OneDrive Wissensdatenbank-Verbindung in Amazon Quick. Detaillierte Anweisungen finden Sie unter Erstellen Sie die Wissensdatenbank in Amazon Quick.