Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Siapkan kredenal layanan
Sebelum Anda membuat basis pengetahuan di Amazon Quick, selesaikan langkah-langkah konfigurasi berikut di AWS dan Microsoft Entra ID. Anda membuat kunci penandatanganan KMS, menghasilkan sertifikat, mendaftarkan aplikasi di Entra, dan memberikan izin Amazon Quick untuk menggunakan kunci tersebut.
Pengaturan ini melibatkan beberapa sistem dan mungkin memerlukan koordinasi antara administrator yang berbeda di organisasi Anda. Tabel berikut merangkum setiap langkah dan peran yang diperlukan untuk menyelesaikannya.
| Langkah | Apa yang Anda lakukan | Peran yang dibutuhkan |
|---|---|---|
| 1. Kunci KMS | Buat kunci penandatanganan asimetris di AWS KMS. | AWS administrator (akses konsol KMS dan IAM) |
| 2. Sertifikat | Buat sertifikat yang ditandatangani sendiri menggunakan kunci publik KMS. | Sama seperti Langkah 1 (AWS CLI dan OpenSSL diperlukan) |
| 3. Aplikasi Entra | Daftarkan aplikasi di Microsoft Entra, tetapkan izin API, dan unggah sertifikat. | Admin Global Microsoft 365 atau Admin Peran Istimewa |
| 4. Akses kunci KMS | Berikan izin Amazon Quick untuk menggunakan kunci KMS untuk penandatanganan. | Administrator Cepat Amazon (Admin Pro) |
| 5. Buat KB | Buat basis pengetahuan di Amazon Quick menggunakan kredensyal dari langkah sebelumnya. | Setiap pengguna Amazon Quick (Penulis Pro atau Admin Pro) |
Tip
Di banyak organisasi, satu orang dengan keduanya AWS dan akses administrator Microsoft 365 dapat menyelesaikan semua langkah. Jika tanggung jawab dibagi di seluruh tim, bagikan tabel ini untuk mengoordinasikan pengaturan.
Prasyarat
Sebelum Anda mulai, pastikan Anda memiliki yang berikut:
-
AWS Akun dengan instans Amazon Quick aktif.
-
Akses ke konsol AWS KMS (untuk membuat kunci penandatanganan).
-
Amazon Akses administrator Cepat (peran Admin Pro) untuk memberikan izin kunci KMS.
-
Penyewa Microsoft 365 dengan OneDrive.
-
Administrator Global atau akses Administrator Peran Istimewa di Microsoft Entra ID.
-
OpenSSL 3.0 atau yang lebih baru dan AWS CLI diinstal secara lokal.
-
AWS Akun dan instans Amazon Quick harus berada di Wilayah yang sama.
Izin
Admin-managed penyiapan merayapi OneDrive konten setiap pengguna di organisasi Anda dan selalu menerapkan kontrol akses tingkat dokumen. Pendaftaran aplikasi Entra memerlukan izin aplikasi Microsoft Graph berikut.
| Izin | Tipe | Tujuan |
|---|---|---|
Files.Read.All |
Aplikasi | Baca file di semua OneDrive konten pengguna. |
Sites.Read.All |
Aplikasi | Hitung dan baca OneDrive drive di seluruh penyewa. OneDrive for Business di-host SharePoint, jadi izin ini diperlukan untuk mengakses drive setiap pengguna. |
User.Read.All |
Aplikasi | Baca profil pengguna untuk menyelesaikan kontrol akses tingkat dokumen. |
Group.Read.All |
Aplikasi | Baca objek grup untuk menyelesaikan kontrol akses berbasis grup. |
GroupMember.Read.All |
Aplikasi | Baca keanggotaan grup untuk menyelesaikan kontrol akses tingkat dokumen. |
penting
Pilih tab Izin aplikasi, bukan izin Delegasi, saat Anda menetapkan izin ini di Entra. Admin-managed setup menggunakan alur kredensyal klien, yang memerlukan izin aplikasi.
catatan
OneNote crawling (Notes.Read.All) tidak didukung dalam pengaturan yang dikelola admin. Microsoft menghentikan token khusus aplikasi untuk OneNote API pada 31 Maret 2025. Gunakan User-managed pengaturan untuk OneNote konten.
Nilai yang dikumpulkan selama pengaturan
Tabel berikut merangkum nilai yang Anda buat atau kumpulkan selama penyiapan dan di mana Anda menggunakannya.
| Nilai | Dibuat dalam langkah | Digunakan dalam langkah |
|---|---|---|
| KMS Kunci ARN | 1 (KM) | 2 (Sertifikat), 4 (IAM), Pengaturan cepat |
File sertifikat (certificate.cer) |
2 (Sertifikat) | 3 (Unggah Entra) |
| Sidik jari sertifikat (base64url) | 2 (Sertifikat) | Pengaturan cepat |
| ID Aplikasi (Klien) | 3 (Entra) | Pengaturan cepat |
| ID Direktori (Penyewa) | 3 (Entra) | Pengaturan cepat |
Langkah 1: Buat AWS Kunci penandatanganan asimetris KMS
Amazon Quick menggunakan kunci asimetris AWS KMS untuk menandatangani pernyataan OAuth saat mengautentikasi dengan Microsoft Entra ID. Kunci pribadi tidak pernah meninggalkan KMS. Hanya kunci publik yang diekspor dan disematkan dalam sertifikat yang akan diunggah ke pendaftaran aplikasi Entra Anda.
Buat kunci KMS
-
Buka konsol AWS KMS
. -
Di navigasi kiri, pilih Kunci yang dikelola pelanggan.
-
Pilih Buat kunci.
Konfigurasikan kuncinya
Pada halaman tombol Configure, atur nilai berikut:
| Pengaturan | Nilai |
|---|---|
| Tipe Kunci | Asimetris |
| Penggunaan kunci | Tanda tangan dan verifikasi |
| Spesifikasi kunci | RSA_2048 |
| Asal material kunci | KMS (disarankan) |
| Regionalitas | Single-Region kunci (default). Multi-Region kunci tidak didukung. |
Tambahkan label
Pada halaman Tambahkan label, masukkan alias untuk kunci tersebut. Sebagai contoh: quick-onedrive-service-auth.
catatan
Administrator kunci dan izin penggunaan kunci pada halaman berikut adalah opsional. Defaultnya cukup untuk pengaturan ini. Anda memberikan Amazon Quick akses ke kunci secara terpisah di Langkah 4.
Pilih Lewati untuk meninjau, lalu pilih Selesai untuk membuat kunci.
Rekam ARN Kunci
Setelah kunci dibuat, buka halaman detail kunci dan rekam ARN Kunci. ARN memiliki format berikut:
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Anda memerlukan nilai ini di Langkah 2, 4, dan saat Anda membuat basis pengetahuan di Quick.
Langkah 2: Buat sertifikat yang ditandatangani sendiri
Microsoft Entra ID memerlukan X.509 sertifikat untuk memvalidasi pernyataan yang ditandatangani. Karena kunci pribadi KMS tidak pernah meninggalkan AWS KMS, Anda tidak dapat menggunakannya secara langsung dengan OpenSSL. Sebagai gantinya, Anda membuat key pair lokal sementara dan membuat permintaan penandatanganan sertifikat. Kemudian, gunakan opsi -force_pubkey OpenSSL untuk menyuntikkan kunci publik KMS ke dalam sertifikat akhir. Hasilnya adalah sertifikat yang ditandatangani sendiri yang kunci publiknya cocok dengan key pair KMS.
Prasyarat
-
AWS CLI diinstal dan dikonfigurasi.
-
OpenSSL 3.0 atau yang lebih baru.
-
ARN Kunci KMS dari Langkah 1.
Hasilkan sertifikat
Jalankan perintah berikut di terminal. Ganti placeholder nilai dengan nilai Anda sendiri.
Verifikasi versi OpenSSL
openssl version
Konfirmasikan output menunjukkan versi 3.0 atau yang lebih baru.
Ekspor kunci publik KMS
aws kms get-public-key \ --key-idKMS_KEY_ARN\ --regionREGION\ --output text \ --query PublicKey | base64 --decode > public_key.der
catatan
Di macOS, gunakan base64 --decode atau base64
-D bergantung pada lingkungan shell Anda.
Konversi kunci publik ke format PEM
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
Menghasilkan key pair lokal sementara
openssl genrsa -out temp_private_key.pem 2048
Buat permintaan penandatanganan sertifikat
openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"
Hasilkan sertifikat dengan kunci publik KMS
openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
catatan
OpenSSL menampilkan peringatan. Signature key and public key
of cert do not match Hal ini diharapkan karena sertifikat ditandatangani dengan kunci lokal sementara tetapi berisi kunci publik KMS. Sertifikat ini valid dan berfungsi dengan benar dengan Microsoft Entra.
Konversi ke format DER untuk unggah Entra
openssl x509 -in certificate.pem -outform DER -out certificate.cer
Bersihkan file sementara
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
penting
Simpan certificate.cer file. Anda mengunggahnya ke Microsoft Entra ID di Langkah 3.
Hitung cap jempol sertifikat
Jalankan perintah berikut untuk menghitung sidik jari sertifikat yang disandikan base64url SHA-1:
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
Catat nilai ini. Anda memasukkannya saat Anda membuat basis pengetahuan di Quick.
catatan
Cetak jempol yang disandikan base64url berbeda dari sidik jari heksadesimal yang ditampilkan di portal Microsoft Entra. Cepat membutuhkan format base64url.
Langkah 3: Daftarkan aplikasi di Microsoft Entra ID
Daftarkan aplikasi
-
Masuk ke pusat admin Microsoft Entra
di situs web Microsoft. -
Di navigasi kiri, perluas ID Entra dan pilih Pendaftaran aplikasi.
-
Pilih Pendaftaran baru.
-
Untuk Nama, masukkan
QuickOneDriveServiceAuth. -
Untuk jenis akun yang didukung, pilih Akun di direktori organisasi ini saja (Penyewa tunggal).
-
Biarkan Redirect URI kosong. URI pengalihan tidak diperlukan karena aplikasi menggunakan alur kredensyal klien, bukan alur masuk interaktif.
-
PilihPendaftaran.
Rekam detail aplikasi
Pada halaman Ikhtisar aplikasi, catat nilai-nilai berikut:
| Nilai | Lokasi |
|---|---|
| ID Aplikasi (klien) | Ditampilkan di halaman Ikhtisar di bawah Essentials. |
| ID Direktori (penyewa) | Ditampilkan di halaman Ikhtisar di bawah Essentials. |
Konfigurasikan izin API
Tambahkan izin aplikasi Microsoft Graph yang tercantum di Izin bagian.
-
Di navigasi kiri pendaftaran aplikasi Anda, pilih izin API.
-
Pilih Tambahkan izin.
-
Pilih Microsoft Graph.
-
Pilih Izin aplikasi.
-
Cari dan pilih
Files.Read.All,,Sites.Read.All,User.Read.AllGroup.Read.All, danGroupMember.Read.All, lalu pilih Tambahkan izin.
penting
Pilih tab Izin aplikasi, bukan Izin yang didelegasikan. Admin-managed setup menggunakan alur kredensyal klien, yang memerlukan izin aplikasi.
Berikan persetujuan admin
-
Pada halaman izin API, pilih Berikan izin admin untuk [Organisasi Anda].
-
Konfirmasikan persetujuan saat diminta.
penting
Persetujuan admin diperlukan untuk izin aplikasi. Tanpa itu, aplikasi tidak dapat mengakses OneDrive data.
Unggah sertifikat
-
Di navigasi kiri pendaftaran aplikasi Anda, pilih Sertifikat & rahasia.
-
Pilih tab Sertifikat.
-
Pilih Unggah sertifikat.
-
Pilih
certificate.cerfile yang Anda buat di Langkah 2. -
Pilih Tambahkan.
catatan
Portal Entra menampilkan sidik jari sertifikat dalam format heksadesimal. Ini berbeda dari cap jempol yang disandikan base64url yang Anda hitung di Langkah 2. Gunakan nilai base64url saat Anda mengonfigurasi basis pengetahuan di Quick.
Langkah 4: Berikan izin Amazon Quick ke kunci KMS
Amazon Quick memerlukan izin untuk menggunakan kunci KMS untuk menandatangani pernyataan OAuth. Anda memberikan izin ini dari konsol admin Amazon Quick.
catatan
Langkah ini memerlukan akses administrator Amazon Quick (peran Admin Pro). Jika Anda bukan administrator, minta admin Amazon Quick Anda untuk menyelesaikan langkah ini menggunakan kunci KMS ARN dari Langkah 1.
penting
Jika organisasi Anda mengelola peran layanan Amazon Quick IAM miliknya sendiri, langkah-langkah konsol berikut mungkin tidak berlaku. Sebagai gantinya, pastikan peran memiliki kms:Sign izin pada ARN kunci KMS dari Langkah 1.
-
Di Amazon Quick, pilih Kelola akun dari panel navigasi kiri.
-
Di bawah Izin, pilih AWS sumber daya.
-
Pada halaman AWS sumber daya, gulir ke Layanan Manajemen AWS Kunci dan pilih kotak centang.
-
Pilih Pilih tombol.
-
Dalam dialog Select KMS keys, masukkan tombol KMS ARN yang Anda rekam di Langkah 1 dan pilih Tambah.
-
Kunci ARN muncul dalam daftar. Pilih Selesai.
-
Pilih Simpan di bagian bawah halaman AWS sumber daya.
Langkah selanjutnya
Setelah Anda menyelesaikan penyiapan, buat koneksi basis OneDrive pengetahuan di Amazon Quick. Untuk petunjuk, lihat Buat basis pengetahuan di Amazon Quick.