本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Admin-managed 设置(服务凭证)
使用管理员管理的设置,管理员使用基于证书的凭据配置AWS KMS 签名密钥和 Microsoft Entra ID 应用程序注册。个人用户无需通过登录进行授权。Amazon Quick 会抓取您组织中每位用户的 OneDrive内容。
Admin-managed 安装程序包括内置的文档级访问控制列表 (ACL) 支持。由于管理员管理的设置会抓取所有用户的 OneDrive 内容,因此 ACL 始终处于启用状态且无法关闭。Amazon Quick 会同步每次抓取 OneDrive期间的 ACL,并在查询时验证每个用户的权限,因此用户只能从他们有权访问的文档中看到答案。有关更多信息,请参阅 Document-level 访问控制。
先决条件
开始之前,请确保您拥有:
-
管理员有权访问 Amazon Quick 管理控制台。
-
管理员访问微软 Entra ID 以注册应用程序并授予 API 权限。
-
一个需要索引 OneDrive 内容的微软 365 租户。
设置概述
设置包括以下阶段:
-
设置服务证书-创建 KMS 签名密钥,生成证书,在 Entra 中注册应用程序,并授予 Amazon Quick 使用该密钥的权限。有关更多信息,请参阅 设置服务凭证。
-
在 Amazon Quick 中创建 OneDrive 知识库 — 使用第 1 阶段的服务凭证创建知识库。有关更多信息,请参阅 在 Amazon Quick 中创建知识库。
Document-level 系统会自动为所有管理员管理的知识库启用访问控制。有关访问控制工作原理的更多信息,请参阅Document-level 访问控制。
已知限制条件
-
OneNote 在管理员管理的设置中,文件不会被抓取。微软于 2025 年 3 月 31 日停用了这 OneNote 些 API 的仅限应用程序的代币。要为 OneNote 内容编制索引,请使用User-managed 设置。
-
共享文件夹不会被抓取。与用户共享的文件夹存储在中 SharePoint ,无法使用用于管理员管理的设置的应用程序凭据进行访问。要同步共享内容,我们建议创建一个微软 SharePoint 知识库集成。
管理管理员管理的连接并对其进行故障排除
要编辑、共享或删除您的集成,请参阅管理现有集成。
-
无法访问 KMS 密钥-验证 KMS 密钥 ARN 和区域。确认已在 Amazon Quick 管理控制台的 “管理账户、AWS资源、AWS密钥管理服务” 下添加 KMS 密钥。确认密钥已启用且尚未计划删除。 Multi-Region 目前不支持密钥。
-
证书验证失败-使用证书生成步骤中的 base64url 编码 SHA-1 值验证指纹。确保上传到 Entra 的证书尚未过期。
-
未强制执行 ACL — 确认 Entra 应用程序在 Microsoft Graph
GroupMember.Read.All上有Files.Read.AllSites.Read.AllUser.Read.AllGroup.Read.All、、、和。 Re-run 修复权限后进行完全同步。有关验证文档访问权限的更多信息,请参阅检查文档访问权限(ACL 验证)。 -
未抓取任何项目-同步已完成,但未为任何文档编制索引。这通常表示存在权限问题。验证 Entra 应用程序是否具有正确的 API 权限,包括
Sites.Read.All这样 Amazon Quick 才能枚举托管在其上的 OneDrive 驱动器。 SharePoint还要验证用户是否有 OneDrive 内容并且已获得管理员同意。 -
证书到期后同步失败 — 如果共享相同数据源连接的多个知识库同步失败,则上传到 Entra 的证书可能已过期。生成新证书(请参阅步骤 2:生成自签名证书),将其上传到 Entra 应用程序注册处,然后更新连接详细信息。如果原始创建者不在场,Amazon Quick 管理员可以通过 “管理资产” 重新分配数据源所有权。有关更多信息,请参阅 共享数据源连接。
-
没有来自 ACL-enabled 知识库的结果 — 如果用户没有从管理员管理的知识库中收到任何结果,则可能未获得对实时 ACL 应用程序的管理员同意。您的租户也可能阻止用户同意。使用 Amazon Quick 控制台中提供的链接授予管理员同意,或者参见管理员同意。
有关其他疑难解答,包括同步监控、报告和 ACL 验证,请参阅疑难解答 OneDrive 知识库。