View a markdown version of this page

Document-level contrôles d'accès - Amazon Quick

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Document-level contrôles d'accès

Admin-managed OneDrive les bases de connaissances incluent un contrôle d'accès intégré au niveau des documents. Comme la configuration gérée par l'administrateur analyse le OneDrive contenu de chaque utilisateur de votre organisation, l'ACL est toujours activée et ne peut pas être désactivée. Amazon Quick synchronise les listes de contrôle d'accès (ACL) depuis chaque OneDrive exploration. Le système vérifie les autorisations de chaque utilisateur au moment de la requête, de sorte que les utilisateurs ne voient que les réponses des documents auxquels ils sont autorisés à OneDrive accéder.

Comment ça marche

Lorsqu'un utilisateur interroge un agent Amazon Quick qui utilise une base de OneDrive connaissances gérée par un administrateur, le système applique les contrôles d'accès en deux étapes :

  1. Pre-retrieval filtrage : Amazon Quick effectue une recherche sémantique dans l'index vectoriel pour trouver les passages les plus pertinents du document. Le système applique des listes de contrôle d'accès synchronisées OneDrive lors du dernier crawl. Cela produit un ensemble préliminaire de documents candidats.

  2. Real-time vérification — Le système vérifie les documents candidats en temps réel en vérifiant l'accès actuel de l'utilisateur demandeur. OneDrive Seuls les documents auxquels l'utilisateur est actuellement autorisé à accéder sont inclus dans la réponse.

Cette approche en deux étapes fournit un contrôle d'accès au niveau du document qui reste actuel même lorsque les OneDrive autorisations changent entre les synchronisations.

Gestion des ACL

Document-level le contrôle d'accès est automatiquement activé pour toutes les bases de connaissances gérées par l'administrateur OneDrive . Aucune configuration supplémentaire n'est requise et le paramètre ne peut pas être désactivé.

Pour que l'application de l'ACL fonctionne, l'enregistrement de votre application Entra doit disposer des autorisations d'application Microsoft Graph suivantes :

  • User.Read.AllGroup.Read.All, et GroupMember.Read.All pour résoudre le problème d'appartenance à un utilisateur ou à un groupe.

  • Sites.Read.Allpour énumérer et lire les OneDrive lecteurs hébergés sur SharePoint.

Pour plus d'informations sur les meilleures pratiques en matière d'ACL, consultezBonnes pratiques pour gérer les ACL dans les bases de connaissances.

Real-time vérification d'accès

L'étape de vérification en temps réel utilise un flux OAuth délégué géré automatiquement par Amazon Quick. Quick crée et gère une application Microsoft Entra distincte spécialement à cette fin. Aucune configuration client n'est requise pour cette application. Il est distinct à la fois de l'enregistrement de l'application géré par l'administrateur que vous avez créé lors de la configuration et de toute application OAuth gérée par l'utilisateur.

  1. Un utilisateur pose une question dans l'assistant de chat rapide.

  2. Si la réponse concerne le OneDrive contenu d'une base de connaissances gérée par l'administrateur, Quick invite l'utilisateur à se connecter à. OneDrive

  3. L'utilisateur se connecte et accepte la boîte de dialogue de consentement de Microsoft (si le consentement de l'administrateur n'a pas été accordé).

  4. Quick utilise le jeton délégué de l'utilisateur pour vérifier l'accès à chaque document candidat en temps réel.

  5. Seuls les documents auxquels l'utilisateur a actuellement accès OneDrive sont inclus dans la réponse.

La connexion ne se fait qu'une seule fois. Les informations d'identification déléguées utilisent un jeton d'actualisation et durent environ 90 jours.

Autorisations déléguées

L'application ACL en temps réel demande les autorisations déléguées suivantes :

Real-time ACL — autorisations déléguées
Autorisations Scope Objectif
Lire les articles de toutes les collections du site Sites.Read.All Vérifiez l'accès des utilisateurs au OneDrive contenu hébergé sur SharePoint.
Bénéficiez d'un accès complet à vos fichiers Files.ReadWrite.All Vérifiez l'accès des utilisateurs à des fichiers spécifiques.
Afficher votre profil de base User.Read Identifiez l'utilisateur connecté.
Maintenez l'accès aux données auxquelles vous lui avez donné accès offline_access Actualisez les jetons afin que les utilisateurs n'aient pas besoin de se réauthentifier fréquemment.

La vérification ACL en temps réel utilise une application Microsoft Entra distincte de celle utilisée dans la configuration gérée par l'utilisateur ou l'enregistrement de l'application gérée par l'administrateur. Si votre organisation a besoin du consentement d'un administrateur, celui-ci doit accorder son consentement pour chaque application de manière indépendante.

Lorsque vous créez une base de connaissances gérée par un administrateur, la console Amazon Quick fournit un lien direct pour accorder le consentement de l'administrateur. Ce lien est destiné à l'application ACL en temps réel. Si vous êtes un administrateur Microsoft 365, vous pouvez donner votre consentement directement depuis la console. Sinon, partagez le lien avec votre administrateur.

Si le consentement de l'administrateur n'est pas accordé, chaque utilisateur voit la boîte de dialogue de consentement lors de sa première requête impliquant OneDrive du contenu. Après acceptation, ils ne sont plus invités pendant environ 90 jours.

Pour obtenir des instructions détaillées sur l'octroi du consentement de l'administrateur via la boîte de dialogue de consentement ou le centre d'administration Microsoft Entra, consultezAccorder le consentement des administrateurs à l'échelle de l'organisation.

Étapes suivantes

Pour plus d'informations sur les meilleures pratiques en matière d'ACL, consultezBonnes pratiques pour gérer les ACL dans les bases de connaissances. Pour plus d'informations sur la création de bases de OneDrive connaissances gérées par l'administrateur, consultez. Admin-managed configuration (informations d'identification du service)