Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer les informations d'identification du service
Avant de créer la base de connaissances dans Amazon Quick, effectuez les étapes de configuration suivantes dans AWS un identifiant Microsoft Entra. Vous créez une clé de signature KMS, générez un certificat, enregistrez une application dans Entra et autorisez Amazon Quick à utiliser la clé.
Cette configuration implique plusieurs systèmes et peut nécessiter une coordination entre les différents administrateurs de votre organisation. Le tableau suivant récapitule chaque étape et le rôle requis pour la réaliser.
| Step (Étape) | Ce que tu fais | Rôle requis |
|---|---|---|
| 1. Clé KMS | Créez une clé de signature asymétrique dans AWS KMS. | AWS administrateur (accès aux consoles KMS et IAM) |
| 2. Certificat | Générez un certificat auto-signé à l'aide de la clé publique KMS. | Identique à l'étape 1 (AWS CLI et OpenSSL requis) |
| 3. Entrer dans l'application | Enregistrez une application dans Microsoft Entra, attribuez des autorisations d'API et téléchargez le certificat. | Administrateur global ou administrateur de rôle privilégié Microsoft 365 |
| 4. Accès par clé KMS | Accordez à Amazon Quick l'autorisation d'utiliser la clé KMS pour signer. | Administrateur Amazon Quick (Admin Pro) |
| 5. Créer KB | Créez la base de connaissances dans Amazon Quick à l'aide des informations d'identification des étapes précédentes. | Tout utilisateur d'Amazon Quick (Author Pro ou Admin Pro) |
Astuce
Dans de nombreuses entreprises, une seule personne disposant à la fois d'un accès administrateur AWS et d'un accès administrateur Microsoft 365 peut effectuer toutes les étapes. Si les responsabilités sont réparties entre les équipes, partagez ce tableau pour coordonner la configuration.
Conditions préalables
Avant de commencer, assurez-vous de disposer des éléments suivants :
-
Un AWS compte avec une instance Amazon Quick active.
-
Accès à la console AWS KMS (pour créer la clé de signature).
-
Accès administrateur Amazon Quick (rôle Admin Pro) pour accorder des autorisations clés KMS.
-
Un client Microsoft 365 avec OneDrive.
-
Accès d'administrateur global ou d'administrateur de rôle privilégié dans l'identifiant Microsoft Entra.
-
OpenSSL 3.0 ou version ultérieure et AWS CLI installés localement.
-
Le AWS compte et l'instance Amazon Quick doivent se trouver dans la même région.
Permissions
Admin-managed setup analyse le OneDrive contenu de chaque utilisateur de votre organisation et applique toujours le contrôle d'accès au niveau des documents. L'enregistrement de l'application Entra nécessite les autorisations d'application Microsoft Graph suivantes.
| Autorisations | Type | Objectif |
|---|---|---|
Files.Read.All |
Application | Lisez les fichiers dans le OneDrive contenu de tous les utilisateurs. |
Sites.Read.All |
Application | Énumérez et lisez les OneDrive lecteurs du locataire. OneDrive for Business est hébergé sur SharePoint, cette autorisation est donc requise pour accéder au disque de chaque utilisateur. |
User.Read.All |
Application | Lisez les profils utilisateur pour résoudre le problème du contrôle d'accès au niveau des documents. |
Group.Read.All |
Application | Lisez les objets du groupe pour résoudre le problème du contrôle d'accès basé sur le groupe. |
GroupMember.Read.All |
Application | Lisez les appartenances aux groupes pour résoudre le problème du contrôle d'accès au niveau des documents. |
Important
Sélectionnez l'onglet Autorisations de l'application, et non Autorisations déléguées, lorsque vous attribuez ces autorisations dans Entra. Admin-managed l'installation utilise le flux d'informations d'identification du client, qui nécessite les autorisations de l'application.
Note
OneNote crawling (Notes.Read.All) n'est pas pris en charge dans la configuration gérée par l'administrateur. Microsoft a retiré les jetons réservés aux applications pour les OneNote API le 31 mars 2025. À utiliser User-managed configuration pour OneNote le contenu.
Valeurs collectées lors de la configuration
Le tableau suivant récapitule les valeurs que vous créez ou collectez lors de la configuration et indique où vous les utilisez.
| Value | Créé en une étape | Utilisé au fur et à mesure |
|---|---|---|
| ARN de la clé KMS | 1 (KM) | 2 (certificat), 4 (IAM), configuration rapide |
Fichier de certificat (certificate.cer) |
2 (Certificat) | 3 (Entrer le téléchargement) |
| Empreinte numérique du certificat (base64url) | 2 (Certificat) | Configuration rapide |
| ID de l'application (client) | 3 (Entrée) | Configuration rapide |
| ID du répertoire (locataire) | 3 (Entrée) | Configuration rapide |
Étape 1 : Création d'un AWS Clé de signature asymétrique KMS
Amazon Quick utilise une clé asymétrique AWS KMS pour signer les assertions OAuth lors de l'authentification avec l'identifiant Microsoft Entra. La clé privée ne quitte jamais KMS. Seule la clé publique est exportée et intégrée dans un certificat qui est téléchargé lors de l'enregistrement de votre application Entra.
Création de la clé KMS
-
Ouvrez la AWS console KMS
. -
Dans le volet de navigation de gauche, choisissez Clés gérées par le client.
-
Choisissez Create key.
Configuration de la clé
Sur la page Configurer la clé, définissez les valeurs suivantes :
| Paramètre | Value |
|---|---|
| Type de clé | Asymétrique |
| Utilisation de la clé | Signer et vérifier |
| Spécifications de la clé | RSA_2048 |
| Origine des éléments de clé | KMS (recommandé) |
| Régions | Single-Region clé (par défaut). Multi-Region les touches ne sont pas prises en charge. |
Ajouter des étiquettes
Sur la page Ajouter des étiquettes, entrez un alias pour la clé. Par exemple : quick-onedrive-service-auth.
Note
L'administrateur principal et les autorisations d'utilisation des clés figurant sur les pages suivantes sont facultatifs. Les valeurs par défaut sont suffisantes pour cette configuration. Vous accordez à Amazon Quick l'accès à la clé séparément à l'étape 4.
Choisissez Ignorer pour passer en revue, puis Terminer pour créer la clé.
Enregistrez l'ARN de la clé
Une fois la clé créée, ouvrez la page détaillée de la clé et enregistrez l'ARN de la clé. L'ARN a le format suivant :
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Vous avez besoin de cette valeur aux étapes 2, 4 et lorsque vous créez la base de connaissances dans Quick.
Étape 2 : générer un certificat auto-signé
L'identifiant Microsoft Entra nécessite un X.509 certificat pour valider les assertions signées. Comme la clé privée KMS ne quitte jamais AWS KMS, vous ne pouvez pas l'utiliser directement avec OpenSSL. Au lieu de cela, vous générez une paire de clés locales temporaire et créez une demande de signature de certificat. Utilisez ensuite l'option -force_pubkey OpenSSL pour injecter la clé publique KMS dans le certificat final. Le résultat est un certificat auto-signé dont la clé publique correspond à la paire de clés KMS.
Conditions préalables
-
AWS CLI installée et configurée.
-
OpenSSL 3.0 ou version ultérieure.
-
L'ARN de la clé KMS de l'étape 1.
Générez le certificat
Exécutez les commandes suivantes dans un terminal. Remplacez les placeholder valeurs par les vôtres.
Vérifiez la version d'OpenSSL
openssl version
Vérifiez que la sortie indique la version 3.0 ou ultérieure.
Exporter la clé publique KMS
aws kms get-public-key \ --key-idKMS_KEY_ARN\ --regionREGION\ --output text \ --query PublicKey | base64 --decode > public_key.der
Note
Sur macOS, utilisez base64 --decode ou base64
-D en fonction de votre environnement shell.
Convertir la clé publique au format PEM
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
Génération d'une paire de clés locales temporaire
openssl genrsa -out temp_private_key.pem 2048
Création d'une demande de signature de certificat
openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"
Générez le certificat avec la clé publique KMS
openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
Note
OpenSSL affiche l'avertissement. Signature key and public key
of cert do not match Cela est attendu car le certificat est signé avec la clé locale temporaire mais contient la clé publique KMS. Le certificat est valide et fonctionne correctement avec Microsoft Entra.
Convertir au format DER pour le téléchargement d'Entra
openssl x509 -in certificate.pem -outform DER -out certificate.cer
Nettoyer les fichiers temporaires
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
Important
Conservez le certificate.cer dossier. Vous le téléchargez sur Microsoft Entra ID à l'étape 3.
Calculer l'empreinte numérique du certificat
Exécutez la commande suivante pour calculer l'empreinte numérique codée en base64url SHA-1 du certificat :
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
Enregistrez cette valeur. Vous le saisissez lorsque vous créez la base de connaissances dans Quick.
Note
L'empreinte numérique codée en base64url est différente de l'empreinte hexadécimale affichée sur le portail Microsoft Entra. Quick nécessite le format base64url.
Étape 3 : enregistrer une application dans Microsoft Entra ID
Enregistrez l'application
-
Connectez-vous au centre d'administration Microsoft Entra
sur le site Web de Microsoft. -
Dans le menu de navigation de gauche, développez Entra ID et choisissez App registration.
-
Choisissez Nouvel enregistrement.
-
Pour Nom, saisissez
QuickOneDriveServiceAuth. -
Pour les types de comptes pris en charge, sélectionnez Comptes dans ce répertoire organisationnel uniquement (locataire unique).
-
Laissez l'URI de redirection vide. Un URI de redirection n'est pas nécessaire car l'application utilise le flux d'informations d'identification du client, et non un flux de connexion interactif.
-
Choisissez S’inscrire.
Enregistrer les détails de la demande
Sur la page de présentation de l'application, enregistrez les valeurs suivantes :
| Value | Location |
|---|---|
| ID de l’application (client) | Présenté sur la page de présentation sous Essentials. |
| ID du répertoire (locataire) | Présenté sur la page de présentation sous Essentials. |
Configurer les autorisations d'API
Ajoutez les autorisations de l'application Microsoft Graph répertoriées dans la Permissions section.
-
Dans le volet de navigation de gauche de l'enregistrement de votre application, sélectionnez Autorisations d'API.
-
Choisissez Ajouter une autorisation.
-
Choisissez Microsoft Graph.
-
Choisissez Autorisations de l'application.
-
Recherchez et sélectionnez
Files.Read.All,Sites.Read.All,User.Read.All,Group.Read.AllGroupMember.Read.All, puis choisissez Ajouter des autorisations.
Important
Sélectionnez l'onglet Autorisations de l'application, pas Autorisations déléguées. Admin-managed l'installation utilise le flux d'informations d'identification du client, qui nécessite les autorisations de l'application.
Donner le consentement de l'administrateur
-
Sur la page des autorisations d'API, choisissez Accorder le consentement de l'administrateur pour [Votre organisation].
-
Confirmez le consentement lorsque vous y êtes invité.
Important
Le consentement de l'administrateur est requis pour les autorisations d'application. Sans cela, l'application ne peut pas accéder aux OneDrive données.
Téléchargez le certificat
-
Dans le menu de navigation de gauche de l'enregistrement de votre application, sélectionnez Certificats et secrets.
-
Choisissez l'onglet Certificates (Certificats).
-
Choisissez Charger le certificat.
-
Sélectionnez le
certificate.cerfichier que vous avez généré à l'étape 2. -
Choisissez Ajouter.
Note
Le portail Entra affiche l'empreinte numérique du certificat au format hexadécimal. Ceci est différent de l'empreinte numérique codée en base64url que vous avez calculée à l'étape 2. Utilisez la valeur base64url lorsque vous configurez la base de connaissances dans Quick.
Étape 4 : accorder à Amazon Quick l'autorisation d'accéder à la clé KMS
Amazon Quick a besoin d'une autorisation pour utiliser la clé KMS pour signer des assertions OAuth. Vous accordez cette autorisation depuis la console d'administration Amazon Quick.
Note
Cette étape nécessite un accès administrateur Amazon Quick (rôle Admin Pro). Si vous n'êtes pas administrateur, demandez à votre administrateur Amazon Quick d'effectuer cette étape en utilisant l'ARN de la clé KMS indiqué à l'étape 1.
Important
Si votre organisation gère son propre rôle de service Amazon Quick IAM, les étapes de console suivantes risquent de ne pas s'appliquer. Assurez-vous plutôt que le rôle dispose d'une kms:Sign autorisation sur l'ARN de la clé KMS à partir de l'étape 1.
-
Dans Amazon Quick, choisissez Gérer le compte dans le volet de navigation de gauche.
-
Sous Autorisations, sélectionnez AWS les ressources.
-
Sur la page AWS des ressources, accédez à AWS Key Management Service et cochez la case.
-
Choisissez Sélectionner les touches.
-
Dans la boîte de dialogue Sélectionner les clés KMS, entrez l'ARN de la clé KMS que vous avez enregistré à l'étape 1 et choisissez Ajouter.
-
L'ARN de la clé apparaît dans la liste. Choisissez Finish (Terminer).
-
Choisissez Enregistrer au bas de la page AWS des ressources.
Étapes suivantes
Une fois la configuration terminée, créez la connexion à la base de OneDrive connaissances dans Amazon Quick. Pour obtenir des instructions, veuillez consulter Création de la base de connaissances dans Amazon Quick.