本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
設定服務登入資料
在 Amazon Quick 中建立知識庫之前,請先完成AWS和 Microsoft Entra ID 中的下列組態步驟。您可以建立 KMS 簽署金鑰、產生憑證、在 Entra 中註冊應用程式,以及授予 Amazon Quick 使用該金鑰的許可。
此設定涉及多個系統,可能需要組織中不同管理員之間的協調。下表摘要說明每個步驟和完成步驟所需的角色。
| 步驟 | 您執行的動作 | 所需的角色 |
|---|---|---|
| 1. KMS 金鑰 | 在AWS KMS 中建立非對稱簽署金鑰。 | AWS管理員 (KMS 和 IAM 主控台存取) |
| 2. 憑證 | 使用 KMS 公有金鑰產生自我簽署憑證。 | 與步驟 1 相同 (需要AWS CLI 和 OpenSSL) |
| 3. Entra 應用程式 | 在 Microsoft Entra 中註冊應用程式、指派 API 許可,以及上傳憑證。 | Microsoft 365 全域管理員或特殊權限角色管理員 |
| 4. KMS 金鑰存取 | 授予 Amazon Quick 許可,以使用 KMS 金鑰進行簽署。 | Amazon Quick Administrator (Admin Pro) |
| 5. 建立 KB | 使用先前步驟中的登入資料在 Amazon Quick 中建立知識庫。 | 任何 Amazon Quick 使用者 (Author Pro 或 Admin Pro) |
提示
在許多組織中,具有AWS和 Microsoft 365 管理員存取權的單一人員可以完成所有步驟。如果責任跨團隊分割,請共用此資料表來協調設定。
先決條件
開始前,請確定您有下列項目:
-
具有作用中 Amazon Quick 執行個體AWS的帳戶。
-
存取AWS KMS 主控台 (用於建立簽署金鑰)。
-
授予 KMS 金鑰許可的 Amazon Quick Administrator 存取權 (Admin Pro 角色)。
-
使用 OneDrive 的 Microsoft 365 租用戶。
-
Microsoft Entra ID 中的全域管理員或特殊權限角色管理員存取權。
-
OpenSSL 3.0 或更新版本,並在本機安裝AWS CLI。
-
AWS帳戶和 Amazon Quick 執行個體必須位於相同的區域。
許可
管理員受管設定會編目組織中每個使用者的 OneDrive 內容,並一律強制執行文件層級存取控制。Entra 應用程式註冊需要下列 Microsoft Graph 應用程式許可。
| 權限 | Type | 用途 |
|---|---|---|
Files.Read.All |
應用程式 | 讀取所有使用者 OneDrive 內容中的檔案。 |
Sites.Read.All |
應用程式 | 列舉並讀取租用戶中的 OneDrive 磁碟機。OneDrive for Business 託管在 SharePoint 上,因此需要此許可才能存取每個使用者的磁碟機。 |
User.Read.All |
應用程式 | 讀取使用者設定檔以解析文件層級的存取控制。 |
Group.Read.All |
應用程式 | 讀取群組物件以解析群組型存取控制。 |
GroupMember.Read.All |
應用程式 | 讀取群組成員資格以解析文件層級存取控制。 |
重要
當您在 Entra 中指派這些許可時,請選取應用程式許可索引標籤,而非委派許可。管理員受管設定使用用戶端登入資料流程,這需要應用程式許可。
注意
管理員受管設定不支援 OneNote 爬取 (Notes.Read.All)。Microsoft 已於 2025 年 3 月 31 日淘汰 OneNote APIs 的應用程式限定權杖。針對 使用者受管設定 OneNote 內容使用 。
在設定期間收集的值
下表摘要說明您在設定期間建立或收集的值,以及您使用這些值的位置。
| Value | 在步驟 中建立 | 用於步驟 |
|---|---|---|
| KMS 金鑰 ARN | 1 (KMS) | 2 (憑證)、4 (IAM)、快速設定 |
憑證檔案 (certificate.cer) |
2 (憑證) | 3 (額外上傳) |
| 憑證指紋 (base64url) | 2 (憑證) | 快速設定 |
| 應用程式 (用戶端) ID | 3 (Entra) | 快速設定 |
| 目錄 (租戶) ID | 3 (Entra) | 快速設定 |
步驟 1:建立AWS KMS 非對稱簽署金鑰
使用 Microsoft Entra ID 驗證時,Amazon Quick 會使用AWS KMS 非對稱金鑰簽署 OAuth 聲明。私有金鑰永遠不會離開 KMS。只有公有金鑰會匯出並內嵌在上傳到 Entra 應用程式註冊的憑證中。
建立 KMS 金鑰
-
開啟 AWS KMS 主控台
。 -
在左側導覽列中,選擇客戶自管金鑰。
-
選擇建立金鑰。
設定金鑰
在設定金鑰頁面上,設定下列值:
| 設定 | Value |
|---|---|
| Key type | 非對稱 |
| 金鑰用途 | 簽署和驗證 |
| 金鑰規格 | RSA_2048 |
| 金鑰資料來源 | KMS (建議) |
| 區域性 | 單一區域金鑰 (預設)。不支援多區域金鑰。 |
新增標籤
在新增標籤頁面上,輸入金鑰的別名。例如:quick-onedrive-service-auth。
注意
以下頁面上的金鑰管理員和金鑰使用許可是選用的。預設值足以進行此設定。您可以在步驟 4 中分別授予 Amazon Quick 存取金鑰的權限。
選擇略過以檢閱,然後選擇完成以建立金鑰。
記錄金鑰 ARN
建立金鑰後,開啟金鑰詳細資訊頁面並記錄金鑰 ARN。ARN 採用下列格式:
arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
當您在 Quick 中建立知識庫時,您需要在步驟 2、4 和 中使用此值。
步驟 2:產生自我簽署憑證
Microsoft Entra ID 需要 X.509 憑證來驗證已簽署的聲明。由於 KMS 私有金鑰永遠不會離開AWS KMS,因此您無法直接將其與 OpenSSL 搭配使用。反之,您會產生臨時本機金鑰對並建立憑證簽署請求。然後,使用 OpenSSL -force_pubkey選項將 KMS 公有金鑰插入最終憑證。結果是自我簽署的憑證,其公有金鑰符合 KMS 金鑰對。
先決條件
-
AWS已安裝並設定 CLI。
-
OpenSSL 3.0 或更新版本。
-
步驟 1 中的 KMS 金鑰 ARN。
產生憑證
在終端機中執行下列命令。將預留位置值取代為您自己的值。
驗證 OpenSSL 版本
openssl version
確認輸出顯示 3.0 版或更新版本。
匯出 KMS 公有金鑰
aws kms get-public-key \ --key-idKMS_KEY_ARN\ --regionREGION\ --output text \ --query PublicKey | base64 --decode > public_key.der
注意
在 macOS 上,base64 -D根據您的 shell 環境使用 base64 --decode或 。
將公有金鑰轉換為 PEM 格式
openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem
產生臨時本機金鑰對
openssl genrsa -out temp_private_key.pem 2048
建立憑證簽署請求
openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"
使用 KMS 公有金鑰產生憑證
openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
注意
OpenSSL 會顯示警告 Signature key and public key of cert do not match。這是預期的,因為憑證是以臨時本機金鑰簽署,但包含 KMS 公有金鑰。憑證有效且能正確搭配 Microsoft Entra 使用。
轉換為 DER 格式以進行 Entra 上傳
openssl x509 -in certificate.pem -outform DER -out certificate.cer
清除暫存檔案
rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
重要
保留 certificate.cer 檔案。您可以在步驟 3 中將其上傳至 Microsoft Entra ID。
計算憑證指紋
執行下列命令來計算憑證的 base64url 編碼 SHA-1 指紋:
openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='
記錄此值。當您在 Quick 中建立知識庫時,請輸入它。
注意
base64url 編碼的指紋與 Microsoft Entra 入口網站中顯示的十六進位指紋不同。Quick 需要 base64url 格式。
步驟 3:在 Microsoft Entra ID 中註冊應用程式
註冊應用程式
-
在左側導覽中,展開 Entra ID,然後選擇應用程式註冊。
-
選擇新增註冊。
-
對於名稱,輸入
QuickOneDriveServiceAuth。 -
對於支援的 帳戶類型,僅選取此組織目錄中的帳戶 (單一租戶)。
-
將重新導向 URI 保留空白。不需要重新導向 URI,因為應用程式使用用戶端登入資料流程,而不是互動式登入流程。
-
選擇註冊。
記錄應用程式詳細資訊
在應用程式概觀頁面上,記錄下列值:
| Value | Location |
|---|---|
| 應用程式 (用戶端) ID | 顯示在 Essentials 下的概觀頁面上。 |
| 目錄 (租戶) ID | 顯示在 Essentials 下的概觀頁面上。 |
設定 API 許可
新增 許可區段中列出的 Microsoft Graph 應用程式許可。
-
在應用程式註冊的左側導覽中,選擇 API 許可。
-
選擇新增許可。
-
選擇 Microsoft Graph。
-
選擇應用程式許可。
-
搜尋並選取
Files.Read.All、Sites.Read.All、Group.Read.All、User.Read.All和GroupMember.Read.All,然後選擇新增許可。
重要
選取應用程式許可索引標籤,而非委派許可。管理員受管設定使用用戶端登入資料流程,這需要應用程式許可。
授予管理員同意
-
在 API 許可頁面上,選擇授予 【您的組織】 的管理員同意。
-
出現提示時確認同意。
重要
應用程式許可需要管理員同意。如果沒有它,應用程式就無法存取 OneDrive 資料。
上傳憑證
-
在應用程式註冊的左側導覽中,選擇憑證和秘密。
-
選擇 Certificates (憑證) 索引標籤。
-
選擇上傳憑證。
-
選取您在步驟 2 中產生的
certificate.cer檔案。 -
選擇新增。
注意
Entra 入口網站會以十六進位格式顯示憑證指紋。這與您在步驟 2 中計算的 base64url 編碼指紋不同。當您在 Quick 中設定知識庫時,請使用 base64url 值。
步驟 4:授予 Amazon Quick 許可給 KMS 金鑰
Amazon Quick 需要許可,才能使用 KMS 金鑰簽署 OAuth 聲明。您可以從 Amazon Quick admin 主控台授予此許可。
注意
此步驟需要 Amazon Quick 管理員存取權 (Admin Pro 角色)。如果您不是管理員,請要求 Amazon Quick admin 使用步驟 1 的 KMS 金鑰 ARN 完成此步驟。
重要
如果您的組織管理自己的 Amazon Quick IAM 服務角色,則可能不適用下列主控台步驟。反之,請確保角色具有步驟 1 中 KMS 金鑰 ARN 的kms:Sign許可。
-
在 Amazon Quick 中,從左側導覽窗格中選擇管理帳戶。
-
在許可下,選擇AWS資源。
-
在AWS資源頁面上,捲動至 AWS Key Management Service 並選取核取方塊。
-
選擇選取金鑰。
-
在選取 KMS 金鑰對話方塊中,輸入您在步驟 1 中記錄的 KMS 金鑰 ARN,然後選擇新增。
-
金鑰 ARN 會出現在清單中。選擇完成。
-
選擇資源頁面底部的AWS儲存。
後續步驟
完成設定後,請在 Amazon Quick 中建立 OneDrive 知識庫連線。如需說明,請參閱在 Amazon Quick 中建立知識庫。