Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurare le credenziali del servizio
Prima di creare la knowledge base in Amazon Quick, completa i seguenti passaggi di configurazione in AWS e Microsoft Entra ID. Crei una chiave di firma KMS, generi un certificato, registri un'applicazione in Entra e concedi ad Amazon Quick l'autorizzazione all'uso della chiave.
Questa configurazione coinvolge più sistemi e potrebbe richiedere il coordinamento tra diversi amministratori dell'organizzazione. La tabella seguente riassume ogni passaggio e il ruolo necessario per completarlo.
| Fase | Cosa fai | Ruolo necessario |
|---|---|---|
| 1. Chiave KMS | Crea una chiave di firma asimmetrica in KMS.AWS | AWS amministratore (accesso alle console KMS e IAM) |
| 2. Certificato | Genera un certificato autofirmato utilizzando la chiave pubblica KMS. | Uguale al passaggio 1 (sono AWS richiesti CLI e OpenSSL) |
| 3. Inserisci l'app | Registra un'applicazione in Microsoft Entra, assegna le autorizzazioni API e carica il certificato. | Amministratore globale o amministratore con ruolo privilegiato di Microsoft 365 |
| 4. Accesso tramite chiave KMS | Concedi ad Amazon Quick l'autorizzazione a utilizzare la chiave KMS per la firma. | Amministratore Amazon Quick (Admin Pro) |
| 5. Crea KB | Crea la knowledge base in Amazon Quick utilizzando le credenziali dei passaggi precedenti. | Qualsiasi utente Amazon Quick (Author Pro o Admin Pro) |
Suggerimento
In molte organizzazioni, una sola persona con entrambi i diritti di amministratore AWS e Microsoft 365 può completare tutti i passaggi. Se le responsabilità sono suddivise tra i team, condividi questa tabella per coordinare la configurazione.
Prerequisiti
Prima di iniziare, assicurati di disporre di:
-
Un AWS account con un'istanza Amazon Quick attiva.
-
Accesso alla console AWS KMS (per creare la chiave di firma).
-
Accesso da amministratore ad Amazon Quick (ruolo Admin Pro) per la concessione delle autorizzazioni relative alle chiavi KMS.
-
Un tenant di Microsoft 365 con OneDrive.
-
Accesso da amministratore globale o amministratore con ruoli privilegiati in Microsoft Entra ID.
-
OpenSSL 3.0 o versione successiva e AWS CLI installata localmente.
-
L'AWS account e l'istanza Amazon Quick devono trovarsi nella stessa regione.
Permissions
Admin-managed setup esegue la scansione del OneDrive contenuto di ogni utente dell'organizzazione e applica sempre il controllo degli accessi a livello di documento. La registrazione dell'app Entra richiede le seguenti autorizzazioni per l'applicazione Microsoft Graph.
| Autorizzazione | Tipo | Scopo |
|---|---|---|
Files.Read.All |
Applicazione | Leggi i file contenuti in tutti i contenuti degli utenti OneDrive . |
Sites.Read.All |
Applicazione | Enumera e leggi le OneDrive unità del tenant. OneDrive for Business è ospitato su SharePoint, quindi questa autorizzazione è necessaria per accedere all'unità di ciascun utente. |
User.Read.All |
Applicazione | Leggi i profili utente per risolvere il problema del controllo degli accessi a livello di documento. |
Group.Read.All |
Applicazione | Leggi gli oggetti del gruppo per risolvere il controllo degli accessi basato sul gruppo. |
GroupMember.Read.All |
Applicazione | Leggi le appartenenze ai gruppi per risolvere il controllo degli accessi a livello di documento. |
Importante
Seleziona la scheda Autorizzazioni dell'applicazione, non Autorizzazioni delegate, quando assegni queste autorizzazioni in Entra. Admin-managed la configurazione utilizza il flusso delle credenziali del client, che richiede le autorizzazioni dell'applicazione.
Nota
OneNote crawling (Notes.Read.All) non è supportato nelle configurazioni gestite dall'amministratore. Microsoft ha ritirato i token solo per le app per le OneNote API il 31 marzo 2025. User-managed configurazione OneNote Usalo per i contenuti.
Valori raccolti durante la configurazione
La tabella seguente riassume i valori che crei o raccogli durante l'installazione e dove li utilizzi.
| Valore | Creato in fase | Utilizzato in fase |
|---|---|---|
| ARN della chiave KMS | 1 (KM) | 2 (Certificato), 4 (IAM), Configurazione rapida |
File di certificato (certificate.cer) |
2 (Certificato) | 3 (Inserisci upload) |
| Impronta digitale del certificato (base64url) | 2 (Certificato) | Configurazione rapida |
| ID dell'applicazione (client) | 3 (Entra) | Configurazione rapida |
| ID dell'elenco (tenant) | 3 (Entra) | Configurazione rapida |
Fase 1: Creare un AWS Chiave di firma asimmetrica KMS
Amazon Quick utilizza una chiave asimmetrica AWS KMS per firmare asserzioni OAuth durante l'autenticazione con Microsoft Entra ID. La chiave privata non esce mai da KMS. Solo la chiave pubblica viene esportata e incorporata in un certificato che viene caricato nella registrazione dell'app Entra.
Crea la chiave KMS
-
Apri la AWS console KMS
. -
Nella sezione di navigazione a sinistra, scegli Chiavi gestite dal cliente.
-
Scegli Crea chiave.
Configura la chiave
Nella pagina Configura chiave, imposta i seguenti valori:
| Impostazione | Valore |
|---|---|
| Tipo di chiavi | Asimmetrica |
| Utilizzo delle chiavi | Sign and Verify (Firma e verifica) |
| Specifica della chiave | RSA_2048 |
| Origine del materiale della chiave | KMS (consigliato) |
| Regionalità | Single-Region chiave (impostazione predefinita). Multi-Region le chiavi non sono supportate. |
Aggiungere etichette
Nella pagina Aggiungi etichette, inserisci un alias per la chiave. Ad esempio: quick-onedrive-service-auth.
Nota
Le autorizzazioni di amministratore e utilizzo delle chiavi nelle pagine seguenti sono facoltative. Le impostazioni predefinite sono sufficienti per questa configurazione. Concedi ad Amazon Quick l'accesso alla chiave separatamente nella Fase 4.
Scegli Salta per rivedere, quindi scegli Fine per creare la chiave.
Registra l'ARN della chiave
Dopo aver creato la chiave, apri la pagina dei dettagli della chiave e registra l'ARN della chiave. L'ARN ha il formato seguente:
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Questo valore è necessario nei passaggi 2, 4 e quando si crea la knowledge base in Quick.
Fase 2: Generazione di un certificato autofirmato
L'ID Microsoft Entra richiede un X.509 certificato per convalidare le asserzioni firmate. Poiché la chiave privata KMS non esce mai da AWS KMS, non è possibile utilizzarla direttamente con OpenSSL. Al contrario, si genera una coppia di key pair locale temporanea e si crea una richiesta di firma del certificato. Quindi, usa l'opzione -force_pubkey OpenSSL per iniettare la chiave pubblica KMS nel certificato finale. Il risultato è un certificato autofirmato la cui chiave pubblica corrisponde alla coppia di chiavi KMS.
Prerequisiti
-
AWS CLI installata e configurata.
-
OpenSSL 3.0 o versione successiva.
-
L'ARN della chiave KMS della fase 1.
Genera il certificato
Esegui i seguenti comandi in un terminale. Sostituisci i placeholder valori con i tuoi.
Verifica la versione di OpenSSL
openssl version
Conferma che l'output mostri la versione 3.0 o successiva.
Esporta la chiave pubblica KMS
aws kms get-public-key \ --key-idKMS_KEY_ARN\ --regionREGION\ --output text \ --query PublicKey | base64 --decode > public_key.der
Nota
Su macOS, usa base64 --decode o base64
-D dipende dal tuo ambiente shell.
Converti la chiave pubblica in formato PEM
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
Genera una key pair locale temporanea
openssl genrsa -out temp_private_key.pem 2048
Crea una richiesta di firma del certificato
openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"
Genera il certificato con la chiave pubblica KMS
openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
Nota
OpenSSL visualizza l'avviso. Signature key and public key
of cert do not match Ciò è previsto perché il certificato è firmato con la chiave locale temporanea ma contiene la chiave pubblica KMS. Il certificato è valido e funziona correttamente con Microsoft Entra.
Converti in formato DER per il caricamento con Entra
openssl x509 -in certificate.pem -outform DER -out certificate.cer
Pulisci i file temporanei
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
Importante
Conserva il certificate.cer file. Lo carichi su Microsoft Entra ID nel passaggio 3.
Calcola l'impronta digitale del certificato
Esegui il comando seguente per calcolare l'impronta digitale con codifica base64url SHA-1 del certificato:
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
Registra questo valore. Lo inserisci quando crei la knowledge base in Quick.
Nota
L'impronta digitale con codifica base64url è diversa dall'impronta esadecimale mostrata nel portale Microsoft Entra. Quick richiede il formato base64url.
Passaggio 3: registrare un'applicazione in Microsoft Entra ID
Registrare l'applicazione
-
Accedere all'interfaccia di amministrazione di Microsoft Entra
sul sito Web Microsoft. -
Nella barra di navigazione a sinistra, espandi Entra ID e scegli Registrazioni app.
-
Scegli Nuova registrazione.
-
In Nome, inserisci
QuickOneDriveServiceAuth. -
Per i tipi di account supportati, seleziona Account solo in questa directory organizzativa (tenant singolo).
-
Lascia vuoto l'URI di reindirizzamento. Non è necessario un URI di reindirizzamento perché l'applicazione utilizza il flusso di credenziali del client, non un flusso di accesso interattivo.
-
Scegli Registrati.
Registra i dettagli dell'applicazione
Nella pagina Panoramica dell'applicazione, registrate i seguenti valori:
| Valore | Location (Ubicazione) |
|---|---|
| ID dell’applicazione (client) | Visualizzato nella pagina Panoramica in Essentials. |
| ID della directory (tenant) | Mostrato nella pagina Panoramica in Essentials. |
Configura le autorizzazioni API
Aggiungere le autorizzazioni dell'applicazione Microsoft Graph elencate nella Permissions sezione.
-
Nella barra di navigazione a sinistra della registrazione dell'app, scegli Autorizzazioni API.
-
Scegli Aggiungi un'autorizzazione.
-
Scegli Microsoft Graph.
-
Scegli Autorizzazioni dell'applicazione.
-
Cerca e seleziona
Files.Read.All,,Sites.Read.AllUser.Read.AllGroup.Read.AllGroupMember.Read.All, e quindi scegli Aggiungi autorizzazioni.
Importante
Seleziona la scheda Autorizzazioni dell'applicazione, non Autorizzazioni delegate. Admin-managed la configurazione utilizza il flusso di credenziali del client, che richiede le autorizzazioni dell'applicazione.
Concedi il consenso dell'amministratore
-
Nella pagina delle autorizzazioni API, scegli Concedi il consenso dell'amministratore per [La tua organizzazione].
-
Conferma il consenso quando richiesto.
Importante
È richiesto il consenso dell'amministratore per le autorizzazioni dell'applicazione. Senza di esso, l'applicazione non può accedere ai OneDrive dati.
Carica il certificato
-
Nella barra di navigazione a sinistra della registrazione dell'app, scegli Certificati e segreti.
-
Scegliere la scheda Certificates (Certificati).
-
Scegli Carica certificato.
-
Seleziona il
certificate.cerfile che hai generato nel passaggio 2. -
Scegliere Aggiungi.
Nota
Il portale Entra mostra l'impronta digitale del certificato in formato esadecimale. È diversa dall'impronta digitale con codifica base64url calcolata nella Fase 2. Utilizzate il valore base64url quando configurate la knowledge base in Quick.
Fase 4: concedere ad Amazon Quick l'autorizzazione per la chiave KMS
Amazon Quick necessita dell'autorizzazione per utilizzare la chiave KMS per firmare le asserzioni OAuth. Concedi questa autorizzazione dalla console di amministrazione di Amazon Quick.
Nota
Questo passaggio richiede l'accesso da amministratore ad Amazon Quick (ruolo Admin Pro). Se non sei un amministratore, chiedi all'amministratore di Amazon Quick di completare questo passaggio utilizzando l'ARN della chiave KMS della Fase 1.
Importante
Se la tua organizzazione gestisce il proprio ruolo di servizio Amazon Quick IAM, i seguenti passaggi della console potrebbero non essere applicabili. Assicurati invece che il ruolo disponga dell'kms:Signautorizzazione sulla chiave KMS ARN della Fase 1.
-
In Amazon Quick, scegli Gestisci account dal riquadro di navigazione a sinistra.
-
In Autorizzazioni, scegli AWS le risorse.
-
Nella pagina delle AWS risorse, scorri fino a AWS Key Management Service e seleziona la casella di controllo.
-
Scegli Seleziona tasti.
-
Nella finestra di dialogo Seleziona chiavi KMS, inserisci l'ARN della chiave KMS che hai registrato nel passaggio 1 e scegli Aggiungi.
-
La chiave ARN viene visualizzata nell'elenco. Scegli Fine.
-
Scegli Salva nella parte inferiore della pagina delle AWS risorse.
Fasi successive
Dopo aver completato la configurazione, crea la connessione alla OneDrive knowledge base in Amazon Quick. Per istruzioni, consulta Crea la knowledge base in Amazon Quick.