Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Document-level controlli di accesso
Admin-managed OneDrive Le knowledge base includono il controllo degli accessi a livello di documento integrato. Poiché la configurazione gestita dall'amministratore esegue la scansione del OneDrive contenuto di ogni utente dell'organizzazione, l'ACL è sempre abilitato e non può essere disattivato. Amazon Quick sincronizza gli elenchi di controllo degli accessi (ACL) OneDrive durante ogni scansione. Il sistema verifica le autorizzazioni di ciascun utente al momento della richiesta, in modo che gli utenti vedano solo le risposte dei documenti a cui sono autorizzati ad accedere. OneDrive
Come funziona
Quando un utente interroga un agente Amazon Quick che utilizza una OneDrive knowledge base gestita dall'amministratore, il sistema applica i controlli di accesso in due fasi:
-
Pre-retrieval filtraggio: Amazon Quick esegue una ricerca semantica nell'indice vettoriale per trovare i passaggi del documento più pertinenti. Il sistema applica gli elenchi di controllo degli accessi sincronizzati durante l'ultima scansione. OneDrive Questo produce una serie preliminare di documenti per i candidati.
-
Real-time verifica: il sistema verifica i documenti dei candidati in tempo reale controllando l'accesso corrente dell'utente che effettua la richiesta. OneDrive Nella risposta sono inclusi solo i documenti a cui l'utente è attualmente autorizzato ad accedere.
Questo approccio in due fasi fornisce un controllo degli accessi a livello di documento che rimane aggiornato anche quando le OneDrive autorizzazioni cambiano tra una sincronizzazione e l'altra.
Gestione ACL
Document-level il controllo degli accessi è abilitato automaticamente per tutte le knowledge base gestite dall'amministratore OneDrive . Non è richiesta alcuna configurazione aggiuntiva e l'impostazione non può essere disattivata.
Affinché l'applicazione ACL funzioni, la registrazione dell'app Entra deve disporre delle seguenti autorizzazioni per l'applicazione Microsoft Graph:
-
User.Read.AllGroup.Read.All, eGroupMember.Read.Allper risolvere l'appartenenza di utenti e gruppi. -
Sites.Read.Allper enumerare e leggere le OneDrive unità su cui sono ospitate. SharePoint
Per ulteriori informazioni sulle best practice ACL, vedere. Procedure consigliate per la gestione degli ACL nelle knowledge base
Real-time verifica dell'accesso
La fase di verifica in tempo reale utilizza un flusso OAuth delegato gestito automaticamente da Amazon Quick. Quick crea e gestisce un'applicazione Microsoft Entra separata appositamente per questo scopo. Non è richiesta alcuna configurazione da parte del cliente per questa app. È distinta sia dalla registrazione dell'app gestita dall'amministratore che hai creato durante la configurazione sia da qualsiasi app OAuth gestita dall'utente.
-
Un utente pone una domanda nell'assistente di chat rapida.
-
Se la risposta riguarda OneDrive contenuti provenienti da una knowledge base gestita dall'amministratore, Quick richiede all'utente di accedere a. OneDrive
-
L'utente accede e accetta la finestra di dialogo di consenso di Microsoft (se il consenso dell'amministratore non è stato concesso).
-
Quick utilizza il token delegato dell'utente per verificare l'accesso a ciascun documento candidato in tempo reale.
-
Nella risposta OneDrive sono inclusi solo i documenti a cui l'utente ha attualmente accesso.
L'accesso avviene una sola volta. Le credenziali delegate utilizzano un token di aggiornamento e durano circa 90 giorni.
Autorizzazioni delegate
L'app ACL in tempo reale richiede le seguenti autorizzazioni delegate:
| Autorizzazione | Scope | Scopo |
|---|---|---|
| Leggi gli elementi in tutte le raccolte del sito | Sites.Read.All |
Verifica l'accesso degli utenti ai OneDrive contenuti ospitati su SharePoint. |
| Avere pieno accesso ai tuoi file | Files.ReadWrite.All |
Verifica l'accesso degli utenti a file specifici. |
| Visualizza il tuo profilo di base | User.Read |
Identifica l'utente che ha effettuato l'accesso. |
| Mantieni l'accesso ai dati a cui gli hai dato accesso | offline_access |
Aggiorna i token in modo che gli utenti non debbano riautenticarsi frequentemente. |
Consenso dell'amministratore
Il controllo ACL in tempo reale utilizza un'applicazione Microsoft Entra separata da quella utilizzata nella configurazione gestita dall'utente o nella registrazione dell'app gestita dall'amministratore. Se l'organizzazione richiede il consenso dell'amministratore, un amministratore deve concedere il consenso per ciascuna applicazione in modo indipendente.
Quando crei una knowledge base gestita dall'amministratore, la console Amazon Quick fornisce un collegamento diretto per concedere il consenso dell'amministratore. Questo collegamento è per l'applicazione ACL in tempo reale. Se sei un amministratore di Microsoft 365, puoi concedere il consenso direttamente dalla console. Altrimenti, condividi il link con il tuo amministratore.
Se non viene concesso il consenso dell'amministratore, ogni utente visualizza la finestra di dialogo relativa al consenso alla prima interrogazione che riguarda il OneDrive contenuto. Dopo l'accettazione, non verranno più richieste per circa 90 giorni.
Per istruzioni dettagliate sulla concessione del consenso dell'amministratore tramite la finestra di dialogo per il consenso o l'interfaccia di amministrazione di Microsoft Entra, vedereConcedi il consenso amministrativo a livello di organizzazione.
Fasi successive
Per ulteriori informazioni sulle best practice ACL, consulta. Procedure consigliate per la gestione degli ACL nelle knowledge base Per informazioni sulla creazione di OneDrive knowledge base gestite dall'amministratore, vedere. Admin-managed configurazione (credenziali di servizio)