View a markdown version of this page

Siapkan kredenal layanan - Amazon Quick

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Siapkan kredenal layanan

Sebelum Anda membuat basis pengetahuan di Amazon Quick, selesaikan langkah-langkah konfigurasi berikut di AWS dan Microsoft Entra ID. Anda membuat kunci penandatanganan KMS, menghasilkan sertifikat, mendaftarkan aplikasi di Entra, dan memberikan izin Amazon Quick untuk menggunakan kunci tersebut.

Pengaturan ini melibatkan beberapa sistem dan mungkin memerlukan koordinasi antara administrator yang berbeda di organisasi Anda. Tabel berikut merangkum setiap langkah dan peran yang diperlukan untuk menyelesaikannya.

Langkah dan peran pengaturan
Langkah Apa yang Anda lakukan Peran yang dibutuhkan
1. Kunci KMS Buat kunci penandatanganan asimetris di AWS KMS. AWS administrator (akses konsol KMS dan IAM)
2. Sertifikat Buat sertifikat yang ditandatangani sendiri menggunakan kunci publik KMS. Sama seperti Langkah 1 (AWS CLI dan OpenSSL diperlukan)
3. Aplikasi Entra Daftarkan aplikasi di Microsoft Entra, tetapkan izin API, dan unggah sertifikat. Admin Global Microsoft 365 atau Admin Peran Istimewa
4. Akses kunci KMS Berikan izin Amazon Quick untuk menggunakan kunci KMS untuk penandatanganan. Administrator Cepat Amazon (Admin Pro)
5. Buat KB Buat basis pengetahuan di Amazon Quick menggunakan kredensyal dari langkah sebelumnya. Setiap pengguna Amazon Quick (Penulis Pro atau Admin Pro)
Tip

Di banyak organisasi, satu orang dengan keduanya AWS dan akses administrator Microsoft 365 dapat menyelesaikan semua langkah. Jika tanggung jawab dibagi di seluruh tim, bagikan tabel ini untuk mengoordinasikan pengaturan.

Prasyarat

Sebelum Anda mulai, pastikan Anda memiliki yang berikut:

  • AWS Akun dengan instans Amazon Quick aktif.

  • Akses ke konsol AWS KMS (untuk membuat kunci penandatanganan).

  • Amazon Akses administrator Cepat (peran Admin Pro) untuk memberikan izin kunci KMS.

  • Penyewa Microsoft 365 dengan OneDrive.

  • Administrator Global atau akses Administrator Peran Istimewa di Microsoft Entra ID.

  • OpenSSL 3.0 atau yang lebih baru dan AWS CLI diinstal secara lokal.

  • AWS Akun dan instans Amazon Quick harus berada di Wilayah yang sama.

Izin

Admin-managed penyiapan merayapi OneDrive konten setiap pengguna di organisasi Anda dan selalu menerapkan kontrol akses tingkat dokumen. Pendaftaran aplikasi Entra memerlukan izin aplikasi Microsoft Graph berikut.

Admin-managed izin pengaturan
Izin Tipe Tujuan
Files.Read.All Aplikasi Baca file di semua OneDrive konten pengguna.
Sites.Read.All Aplikasi Hitung dan baca OneDrive drive di seluruh penyewa. OneDrive for Business di-host SharePoint, jadi izin ini diperlukan untuk mengakses drive setiap pengguna.
User.Read.All Aplikasi Baca profil pengguna untuk menyelesaikan kontrol akses tingkat dokumen.
Group.Read.All Aplikasi Baca objek grup untuk menyelesaikan kontrol akses berbasis grup.
GroupMember.Read.All Aplikasi Baca keanggotaan grup untuk menyelesaikan kontrol akses tingkat dokumen.
penting

Pilih tab Izin aplikasi, bukan izin Delegasi, saat Anda menetapkan izin ini di Entra. Admin-managed setup menggunakan alur kredensyal klien, yang memerlukan izin aplikasi.

catatan

OneNote crawling (Notes.Read.All) tidak didukung dalam pengaturan yang dikelola admin. Microsoft menghentikan token khusus aplikasi untuk OneNote API pada 31 Maret 2025. Gunakan User-managed pengaturan untuk OneNote konten.

Nilai yang dikumpulkan selama pengaturan

Tabel berikut merangkum nilai yang Anda buat atau kumpulkan selama penyiapan dan di mana Anda menggunakannya.

Referensi nilai
Nilai Dibuat dalam langkah Digunakan dalam langkah
KMS Kunci ARN 1 (KM) 2 (Sertifikat), 4 (IAM), Pengaturan cepat
File sertifikat (certificate.cer) 2 (Sertifikat) 3 (Unggah Entra)
Sidik jari sertifikat (base64url) 2 (Sertifikat) Pengaturan cepat
ID Aplikasi (Klien) 3 (Entra) Pengaturan cepat
ID Direktori (Penyewa) 3 (Entra) Pengaturan cepat

Langkah 1: Buat AWS Kunci penandatanganan asimetris KMS

Amazon Quick menggunakan kunci asimetris AWS KMS untuk menandatangani pernyataan OAuth saat mengautentikasi dengan Microsoft Entra ID. Kunci pribadi tidak pernah meninggalkan KMS. Hanya kunci publik yang diekspor dan disematkan dalam sertifikat yang akan diunggah ke pendaftaran aplikasi Entra Anda.

Buat kunci KMS

  1. Buka konsol AWS KMS.

  2. Di navigasi kiri, pilih Kunci yang dikelola pelanggan.

  3. Pilih Buat kunci.

Konfigurasikan kuncinya

Pada halaman tombol Configure, atur nilai berikut:

Konfigurasi kunci KMS
Pengaturan Nilai
Tipe Kunci Asimetris
Penggunaan kunci Tanda tangan dan verifikasi
Spesifikasi kunci RSA_2048
Asal material kunci KMS (disarankan)
Regionalitas Single-Region kunci (default). Multi-Region kunci tidak didukung.

Tambahkan label

Pada halaman Tambahkan label, masukkan alias untuk kunci tersebut. Sebagai contoh: quick-onedrive-service-auth.

catatan

Administrator kunci dan izin penggunaan kunci pada halaman berikut adalah opsional. Defaultnya cukup untuk pengaturan ini. Anda memberikan Amazon Quick akses ke kunci secara terpisah di Langkah 4.

Pilih Lewati untuk meninjau, lalu pilih Selesai untuk membuat kunci.

Rekam ARN Kunci

Setelah kunci dibuat, buka halaman detail kunci dan rekam ARN Kunci. ARN memiliki format berikut:

arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

Anda memerlukan nilai ini di Langkah 2, 4, dan saat Anda membuat basis pengetahuan di Quick.

Langkah 2: Buat sertifikat yang ditandatangani sendiri

Microsoft Entra ID memerlukan X.509 sertifikat untuk memvalidasi pernyataan yang ditandatangani. Karena kunci pribadi KMS tidak pernah meninggalkan AWS KMS, Anda tidak dapat menggunakannya secara langsung dengan OpenSSL. Sebagai gantinya, Anda membuat key pair lokal sementara dan membuat permintaan penandatanganan sertifikat. Kemudian, gunakan opsi -force_pubkey OpenSSL untuk menyuntikkan kunci publik KMS ke dalam sertifikat akhir. Hasilnya adalah sertifikat yang ditandatangani sendiri yang kunci publiknya cocok dengan key pair KMS.

Prasyarat

  • AWS CLI diinstal dan dikonfigurasi.

  • OpenSSL 3.0 atau yang lebih baru.

  • ARN Kunci KMS dari Langkah 1.

Hasilkan sertifikat

Jalankan perintah berikut di terminal. Ganti placeholder nilai dengan nilai Anda sendiri.

Verifikasi versi OpenSSL

openssl version

Konfirmasikan output menunjukkan versi 3.0 atau yang lebih baru.

Ekspor kunci publik KMS

aws kms get-public-key \ --key-id KMS_KEY_ARN \ --region REGION \ --output text \ --query PublicKey | base64 --decode > public_key.der
catatan

Di macOS, gunakan base64 --decode atau base64 -D bergantung pada lingkungan shell Anda.

Konversi kunci publik ke format PEM

openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem

Menghasilkan key pair lokal sementara

openssl genrsa -out temp_private_key.pem 2048

Buat permintaan penandatanganan sertifikat

openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"

Hasilkan sertifikat dengan kunci publik KMS

openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
catatan

OpenSSL menampilkan peringatan. Signature key and public key of cert do not match Hal ini diharapkan karena sertifikat ditandatangani dengan kunci lokal sementara tetapi berisi kunci publik KMS. Sertifikat ini valid dan berfungsi dengan benar dengan Microsoft Entra.

Konversi ke format DER untuk unggah Entra

openssl x509 -in certificate.pem -outform DER -out certificate.cer

Bersihkan file sementara

rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
penting

Simpan certificate.cer file. Anda mengunggahnya ke Microsoft Entra ID di Langkah 3.

Hitung cap jempol sertifikat

Jalankan perintah berikut untuk menghitung sidik jari sertifikat yang disandikan base64url SHA-1:

openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='

Catat nilai ini. Anda memasukkannya saat Anda membuat basis pengetahuan di Quick.

catatan

Cetak jempol yang disandikan base64url berbeda dari sidik jari heksadesimal yang ditampilkan di portal Microsoft Entra. Cepat membutuhkan format base64url.

Langkah 3: Daftarkan aplikasi di Microsoft Entra ID

Daftarkan aplikasi

  1. Masuk ke pusat admin Microsoft Entra di situs web Microsoft.

  2. Di navigasi kiri, perluas ID Entra dan pilih Pendaftaran aplikasi.

  3. Pilih Pendaftaran baru.

  4. Untuk Nama, masukkan QuickOneDriveServiceAuth.

  5. Untuk jenis akun yang didukung, pilih Akun di direktori organisasi ini saja (Penyewa tunggal).

  6. Biarkan Redirect URI kosong. URI pengalihan tidak diperlukan karena aplikasi menggunakan alur kredensyal klien, bukan alur masuk interaktif.

  7. PilihPendaftaran.

Rekam detail aplikasi

Pada halaman Ikhtisar aplikasi, catat nilai-nilai berikut:

Detail aplikasi
Nilai Lokasi
ID Aplikasi (klien) Ditampilkan di halaman Ikhtisar di bawah Essentials.
ID Direktori (penyewa) Ditampilkan di halaman Ikhtisar di bawah Essentials.

Konfigurasikan izin API

Tambahkan izin aplikasi Microsoft Graph yang tercantum di Izin bagian.

  1. Di navigasi kiri pendaftaran aplikasi Anda, pilih izin API.

  2. Pilih Tambahkan izin.

  3. Pilih Microsoft Graph.

  4. Pilih Izin aplikasi.

  5. Cari dan pilihFiles.Read.All,,Sites.Read.All, User.Read.AllGroup.Read.All, danGroupMember.Read.All, lalu pilih Tambahkan izin.

penting

Pilih tab Izin aplikasi, bukan Izin yang didelegasikan. Admin-managed setup menggunakan alur kredensyal klien, yang memerlukan izin aplikasi.

  1. Pada halaman izin API, pilih Berikan izin admin untuk [Organisasi Anda].

  2. Konfirmasikan persetujuan saat diminta.

penting

Persetujuan admin diperlukan untuk izin aplikasi. Tanpa itu, aplikasi tidak dapat mengakses OneDrive data.

Unggah sertifikat

  1. Di navigasi kiri pendaftaran aplikasi Anda, pilih Sertifikat & rahasia.

  2. Pilih tab Sertifikat.

  3. Pilih Unggah sertifikat.

  4. Pilih certificate.cer file yang Anda buat di Langkah 2.

  5. Pilih Tambahkan.

catatan

Portal Entra menampilkan sidik jari sertifikat dalam format heksadesimal. Ini berbeda dari cap jempol yang disandikan base64url yang Anda hitung di Langkah 2. Gunakan nilai base64url saat Anda mengonfigurasi basis pengetahuan di Quick.

Langkah 4: Berikan izin Amazon Quick ke kunci KMS

Amazon Quick memerlukan izin untuk menggunakan kunci KMS untuk menandatangani pernyataan OAuth. Anda memberikan izin ini dari konsol admin Amazon Quick.

catatan

Langkah ini memerlukan akses administrator Amazon Quick (peran Admin Pro). Jika Anda bukan administrator, minta admin Amazon Quick Anda untuk menyelesaikan langkah ini menggunakan kunci KMS ARN dari Langkah 1.

penting

Jika organisasi Anda mengelola peran layanan Amazon Quick IAM miliknya sendiri, langkah-langkah konsol berikut mungkin tidak berlaku. Sebagai gantinya, pastikan peran memiliki kms:Sign izin pada ARN kunci KMS dari Langkah 1.

  1. Di Amazon Quick, pilih Kelola akun dari panel navigasi kiri.

  2. Di bawah Izin, pilih AWS sumber daya.

  3. Pada halaman AWS sumber daya, gulir ke Layanan Manajemen AWS Kunci dan pilih kotak centang.

  4. Pilih Pilih tombol.

  5. Dalam dialog Select KMS keys, masukkan tombol KMS ARN yang Anda rekam di Langkah 1 dan pilih Tambah.

  6. Kunci ARN muncul dalam daftar. Pilih Selesai.

  7. Pilih Simpan di bagian bawah halaman AWS sumber daya.

Langkah selanjutnya

Setelah Anda menyelesaikan penyiapan, buat koneksi basis OneDrive pengetahuan di Amazon Quick. Untuk petunjuk, lihat Buat basis pengetahuan di Amazon Quick.