View a markdown version of this page

Document-level controles de acceso - Amazon Quick

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Document-level controles de acceso

Admin-managed OneDrive las bases de conocimiento incluyen un control de acceso integrado a nivel de documento. Como la configuración gestionada por el administrador rastrea el OneDrive contenido de todos los usuarios de la organización, la ACL siempre está habilitada y no se puede desactivar. Amazon Quick sincroniza las listas de control de acceso (ACL) de cada OneDrive rastreo. El sistema verifica los permisos de cada usuario en el momento de la consulta, por lo que los usuarios solo ven las respuestas de los documentos a los que están autorizados a acceder. OneDrive

Funcionamiento

Cuando un usuario consulta a un agente de Amazon Quick que utiliza una base de OneDrive conocimientos gestionada por el administrador, el sistema aplica los controles de acceso en dos etapas:

  1. Pre-retrieval filtrado: Amazon Quick realiza una búsqueda semántica en el índice vectorial para encontrar los pasajes del documento más relevantes. El sistema aplica las listas de control de acceso que se sincronizaron OneDrive durante el último rastreo. Esto produce un conjunto preliminar de documentos candidatos.

  2. Real-time verificación: el sistema verifica los documentos candidatos en tiempo real comprobando el acceso actual del usuario que realiza la consulta. OneDrive En la respuesta solo se incluyen los documentos a los que el usuario está autorizado actualmente a acceder.

Este enfoque de dos etapas proporciona un control de acceso a nivel de documento que se mantiene actualizado incluso cuando OneDrive los permisos cambian entre las sincronizaciones.

Administración de ACL

Document-level el control de acceso se activa automáticamente para todas las bases de OneDrive conocimiento gestionadas por el administrador. No se requiere ninguna configuración adicional y la configuración no se puede desactivar.

Para que la aplicación de la ACL funcione, el registro de la aplicación Entra debe tener los siguientes permisos de aplicación de Microsoft Graph:

  • User.Read.AllGroup.Read.All, y GroupMember.Read.All para resolver la pertenencia a usuarios y grupos.

  • Sites.Read.Allpara enumerar y leer las OneDrive unidades en las que están alojadas SharePoint.

Para obtener más información sobre las prácticas recomendadas de ACL, consulteMejores prácticas para gestionar las ACL en las bases de conocimiento.

Real-time verificación de acceso

La etapa de verificación en tiempo real utiliza un flujo de OAuth delegado gestionado automáticamente por Amazon Quick. Quick crea y administra una aplicación Microsoft Entra independiente específicamente para este propósito. No se requiere ninguna configuración por parte del cliente para esta aplicación. Es diferente tanto del registro de la aplicación gestionada por el administrador que creaste durante la configuración como de cualquier aplicación OAuth gestionada por el usuario.

  1. Un usuario hace una pregunta en el asistente de chat rápido.

  2. Si la respuesta incluye OneDrive contenido de una base de conocimientos gestionada por el administrador, Quick pide al usuario que inicie sesión en ella. OneDrive

  3. El usuario inicia sesión y acepta el cuadro de diálogo de consentimiento de Microsoft (si no se ha otorgado el consentimiento del administrador).

  4. Quick usa el token delegado por el usuario para verificar el acceso a cada documento candidato en tiempo real.

  5. En la respuesta solo se incluyen los documentos a los OneDrive que el usuario tiene acceso actualmente.

El inicio de sesión es un paso que se realiza una sola vez. Las credenciales delegadas utilizan un token de actualización y duran aproximadamente 90 días.

Permisos delegados

La aplicación ACL en tiempo real solicita los siguientes permisos delegados:

Real-time ACL: permisos delegados
Permiso Alcance Finalidad
Lea los elementos de todas las colecciones de sitios Sites.Read.All Verifique el acceso de los usuarios al OneDrive contenido alojado en SharePoint.
Tenga acceso total a sus archivos Files.ReadWrite.All Verifica el acceso de los usuarios a archivos específicos.
Vea su perfil básico User.Read Identifica al usuario que ha iniciado sesión.
Mantenga el acceso a los datos a los que le ha dado acceso offline_access Actualiza los tokens para que los usuarios no tengan que volver a autenticarse con frecuencia.

La comprobación de ACL en tiempo real utiliza una aplicación Microsoft Entra independiente de la que se utiliza en la configuración gestionada por el usuario o en el registro de la aplicación gestionada por el administrador. Si su organización requiere el consentimiento del administrador, este debe conceder el consentimiento para cada aplicación de forma independiente.

Al crear una base de conocimientos gestionada por el administrador, la consola Amazon Quick proporciona un enlace directo para conceder el consentimiento del administrador. Este enlace es para la aplicación ACL en tiempo real. Si es administrador de Microsoft 365, puede conceder el consentimiento directamente desde la consola. De lo contrario, comparte el enlace con tu administrador.

Si no se concede el consentimiento del administrador, cada usuario verá el cuadro de diálogo de consentimiento en su primera consulta relacionada con OneDrive el contenido. Tras aceptarla, no se le volverá a preguntar hasta transcurridos aproximadamente 90 días.

Para obtener instrucciones detalladas sobre cómo conceder el consentimiento del administrador a través del cuadro de diálogo de consentimiento o del centro de administración de Microsoft Entra, consulteOtorgue el consentimiento del administrador de toda la organización.

Siguientes pasos

Para obtener más información sobre las prácticas recomendadas de ACL, consulteMejores prácticas para gestionar las ACL en las bases de conocimiento. Para obtener información sobre la creación de bases de OneDrive conocimiento administradas por el administrador, consulte. Admin-managed configuración (credenciales de servicio)