View a markdown version of this page

設定服務登入資料 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

設定服務登入資料

在 Amazon Quick 中建立知識庫之前,請先完成AWS和 Microsoft Entra ID 中的下列組態步驟。您可以建立 KMS 簽署金鑰、產生憑證、在 Entra 中註冊應用程式,以及授予 Amazon Quick 使用該金鑰的許可。

此設定涉及多個系統,可能需要組織中不同管理員之間的協調。下表摘要說明每個步驟和完成步驟所需的角色。

設定步驟和角色
步驟 您執行的動作 所需的角色
1. KMS 金鑰 在AWS KMS 中建立非對稱簽署金鑰。 AWS管理員 (KMS 和 IAM 主控台存取)
2. 憑證 使用 KMS 公有金鑰產生自我簽署憑證。 與步驟 1 相同 (需要AWS CLI 和 OpenSSL)
3. Entra 應用程式 在 Microsoft Entra 中註冊應用程式、指派 API 許可,以及上傳憑證。 Microsoft 365 全域管理員或特殊權限角色管理員
4. KMS 金鑰存取 授予 Amazon Quick 許可,以使用 KMS 金鑰進行簽署。 Amazon Quick Administrator (Admin Pro)
5. 建立 KB 使用先前步驟中的登入資料在 Amazon Quick 中建立知識庫。 任何 Amazon Quick 使用者 (Author Pro 或 Admin Pro)
提示

在許多組織中,具有AWS和 Microsoft 365 管理員存取權的單一人員可以完成所有步驟。如果責任跨團隊分割,請共用此資料表來協調設定。

先決條件

開始前,請確定您有下列項目:

  • 具有作用中 Amazon Quick 執行個體AWS的帳戶。

  • 存取AWS KMS 主控台 (用於建立簽署金鑰)。

  • 授予 KMS 金鑰許可的 Amazon Quick Administrator 存取權 (Admin Pro 角色)。

  • 使用 OneDrive 的 Microsoft 365 租用戶。

  • Microsoft Entra ID 中的全域管理員或特殊權限角色管理員存取權。

  • OpenSSL 3.0 或更新版本,並在本機安裝AWS CLI。

  • AWS帳戶和 Amazon Quick 執行個體必須位於相同的區域。

許可

管理員受管設定會編目組織中每個使用者的 OneDrive 內容,並一律強制執行文件層級存取控制。Entra 應用程式註冊需要下列 Microsoft Graph 應用程式許可。

管理員受管設定許可
權限 Type 用途
Files.Read.All 應用程式 讀取所有使用者 OneDrive 內容中的檔案。
Sites.Read.All 應用程式 列舉並讀取租用戶中的 OneDrive 磁碟機。OneDrive for Business 託管在 SharePoint 上,因此需要此許可才能存取每個使用者的磁碟機。
User.Read.All 應用程式 讀取使用者設定檔以解析文件層級的存取控制。
Group.Read.All 應用程式 讀取群組物件以解析群組型存取控制。
GroupMember.Read.All 應用程式 讀取群組成員資格以解析文件層級存取控制。
重要

當您在 Entra 中指派這些許可時,請選取應用程式許可索引標籤,而非委派許可。管理員受管設定使用用戶端登入資料流程,這需要應用程式許可。

注意

管理員受管設定不支援 OneNote 爬取 (Notes.Read.All)。Microsoft 已於 2025 年 3 月 31 日淘汰 OneNote APIs 的應用程式限定權杖。針對 使用者受管設定 OneNote 內容使用 。

在設定期間收集的值

下表摘要說明您在設定期間建立或收集的值,以及您使用這些值的位置。

值參考
Value 在步驟 中建立 用於步驟
KMS 金鑰 ARN 1 (KMS) 2 (憑證)、4 (IAM)、快速設定
憑證檔案 (certificate.cer) 2 (憑證) 3 (額外上傳)
憑證指紋 (base64url) 2 (憑證) 快速設定
應用程式 (用戶端) ID 3 (Entra) 快速設定
目錄 (租戶) ID 3 (Entra) 快速設定

步驟 1:建立AWS KMS 非對稱簽署金鑰

使用 Microsoft Entra ID 驗證時,Amazon Quick 會使用AWS KMS 非對稱金鑰簽署 OAuth 聲明。私有金鑰永遠不會離開 KMS。只有公有金鑰會匯出並內嵌在上傳到 Entra 應用程式註冊的憑證中。

建立 KMS 金鑰

  1. 開啟 AWS KMS 主控台

  2. 在左側導覽列中,選擇客戶自管金鑰

  3. 選擇建立金鑰

設定金鑰

設定金鑰頁面上,設定下列值:

KMS 金鑰組態
設定 Value
Key type 非對稱
金鑰用途 簽署和驗證
金鑰規格 RSA_2048
金鑰資料來源 KMS (建議)
區域性 單一區域金鑰 (預設)。不支援多區域金鑰。

新增標籤

新增標籤頁面上,輸入金鑰的別名。例如:quick-onedrive-service-auth

注意

以下頁面上的金鑰管理員和金鑰使用許可是選用的。預設值足以進行此設定。您可以在步驟 4 中分別授予 Amazon Quick 存取金鑰的權限。

選擇略過以檢閱,然後選擇完成以建立金鑰。

記錄金鑰 ARN

建立金鑰後,開啟金鑰詳細資訊頁面並記錄金鑰 ARN。ARN 採用下列格式:

arn:aws:kms:us-west-2:123456789012:key/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

當您在 Quick 中建立知識庫時,您需要在步驟 2、4 和 中使用此值。

步驟 2:產生自我簽署憑證

Microsoft Entra ID 需要 X.509 憑證來驗證已簽署的聲明。由於 KMS 私有金鑰永遠不會離開AWS KMS,因此您無法直接將其與 OpenSSL 搭配使用。反之,您會產生臨時本機金鑰對並建立憑證簽署請求。然後,使用 OpenSSL -force_pubkey選項將 KMS 公有金鑰插入最終憑證。結果是自我簽署的憑證,其公有金鑰符合 KMS 金鑰對。

先決條件

  • AWS已安裝並設定 CLI。

  • OpenSSL 3.0 或更新版本。

  • 步驟 1 中的 KMS 金鑰 ARN。

產生憑證

在終端機中執行下列命令。將預留位置值取代為您自己的值。

驗證 OpenSSL 版本

openssl version

確認輸出顯示 3.0 版或更新版本。

匯出 KMS 公有金鑰

aws kms get-public-key \ --key-id KMS_KEY_ARN \ --region REGION \ --output text \ --query PublicKey | base64 --decode > public_key.der
注意

在 macOS 上,base64 -D根據您的 shell 環境使用 base64 --decode或 。

將公有金鑰轉換為 PEM 格式

openssl rsa -pubin -inform DER -in public_key.der -outform PEM -out kms_public_key.pem

產生臨時本機金鑰對

openssl genrsa -out temp_private_key.pem 2048

建立憑證簽署請求

openssl req -new \ -key temp_private_key.pem \ -out cert.csr \ -subj "/CN=QuickOneDriveServiceAuth/O=YourOrganization/C=US"

使用 KMS 公有金鑰產生憑證

openssl x509 -req \ -in cert.csr \ -signkey temp_private_key.pem \ -out certificate.pem \ -days 730 \ -force_pubkey kms_public_key.pem
注意

OpenSSL 會顯示警告 Signature key and public key of cert do not match。這是預期的,因為憑證是以臨時本機金鑰簽署,但包含 KMS 公有金鑰。憑證有效且能正確搭配 Microsoft Entra 使用。

轉換為 DER 格式以進行 Entra 上傳

openssl x509 -in certificate.pem -outform DER -out certificate.cer

清除暫存檔案

rm -f temp_private_key.pem cert.csr public_key.der kms_public_key.pem certificate.pem
重要

保留 certificate.cer 檔案。您可以在步驟 3 中將其上傳至 Microsoft Entra ID。

計算憑證指紋

執行下列命令來計算憑證的 base64url 編碼 SHA-1 指紋:

openssl dgst -sha1 -binary certificate.cer | base64 | tr '+/' '-_' | tr -d '='

記錄此值。當您在 Quick 中建立知識庫時,請輸入它。

注意

base64url 編碼的指紋與 Microsoft Entra 入口網站中顯示的十六進位指紋不同。Quick 需要 base64url 格式。

步驟 3:在 Microsoft Entra ID 中註冊應用程式

註冊應用程式

  1. Microsoft 網站上登入 Microsoft Entra 管理中心

  2. 在左側導覽中,展開 Entra ID,然後選擇應用程式註冊

  3. 選擇新增註冊

  4. 對於名稱,輸入 QuickOneDriveServiceAuth

  5. 對於支援的 帳戶類型僅選取此組織目錄中的帳戶 (單一租戶)

  6. 重新導向 URI 保留空白。不需要重新導向 URI,因為應用程式使用用戶端登入資料流程,而不是互動式登入流程。

  7. 選擇註冊

記錄應用程式詳細資訊

在應用程式概觀頁面上,記錄下列值:

應用程式詳細資訊
Value Location
應用程式 (用戶端) ID 顯示在 Essentials 下的概觀頁面上。
目錄 (租戶) ID 顯示在 Essentials 下的概觀頁面上。

設定 API 許可

新增 許可區段中列出的 Microsoft Graph 應用程式許可。

  1. 在應用程式註冊的左側導覽中,選擇 API 許可

  2. 選擇新增許可

  3. 選擇 Microsoft Graph

  4. 選擇應用程式許可

  5. 搜尋並選取 Files.Read.AllSites.Read.AllGroup.Read.AllUser.Read.AllGroupMember.Read.All,然後選擇新增許可

重要

選取應用程式許可索引標籤,而非委派許可。管理員受管設定使用用戶端登入資料流程,這需要應用程式許可。

  1. API 許可頁面上,選擇授予 【您的組織】 的管理員同意

  2. 出現提示時確認同意。

重要

應用程式許可需要管理員同意。如果沒有它,應用程式就無法存取 OneDrive 資料。

上傳憑證

  1. 在應用程式註冊的左側導覽中,選擇憑證和秘密

  2. 選擇 Certificates (憑證) 索引標籤。

  3. 選擇上傳憑證

  4. 選取您在步驟 2 中產生的certificate.cer檔案。

  5. 選擇新增

注意

Entra 入口網站會以十六進位格式顯示憑證指紋。這與您在步驟 2 中計算的 base64url 編碼指紋不同。當您在 Quick 中設定知識庫時,請使用 base64url 值。

步驟 4:授予 Amazon Quick 許可給 KMS 金鑰

Amazon Quick 需要許可,才能使用 KMS 金鑰簽署 OAuth 聲明。您可以從 Amazon Quick admin 主控台授予此許可。

注意

此步驟需要 Amazon Quick 管理員存取權 (Admin Pro 角色)。如果您不是管理員,請要求 Amazon Quick admin 使用步驟 1 的 KMS 金鑰 ARN 完成此步驟。

重要

如果您的組織管理自己的 Amazon Quick IAM 服務角色,則可能不適用下列主控台步驟。反之,請確保角色具有步驟 1 中 KMS 金鑰 ARN 的kms:Sign許可。

  1. 在 Amazon Quick 中,從左側導覽窗格中選擇管理帳戶

  2. 許可下,選擇AWS資源

  3. 在AWS資源頁面上,捲動至 AWS Key Management Service 並選取核取方塊。

  4. 選擇選取金鑰

  5. 選取 KMS 金鑰對話方塊中,輸入您在步驟 1 中記錄的 KMS 金鑰 ARN,然後選擇新增

  6. 金鑰 ARN 會出現在清單中。選擇完成

  7. 選擇資源頁面底部的AWS儲存

後續步驟

完成設定後,請在 Amazon Quick 中建立 OneDrive 知識庫連線。如需說明,請參閱在 Amazon Quick 中建立知識庫