はじめに
Amazon Bedrockを利用したRAG(検索拡張生成)システム構築において、自社のドキュメントやナレッジを手軽にLLMに読み込ませる「ナレッジベース(Knowledge Bases for Amazon Bedrock)」は非常に強力な機能です。
しかし、これまでは社内のSharePoint、OneDrive、Confluenceといったドキュメント管理ツールと連携する際、管理者権限が必要となる「2LO(2-Legged OAuth)」による接続設定が必要であり、IT管理部門への調整や設定作業に多くの時間がかかっていました。
今回のアップデートにより、個人の既存アカウントでサインインするだけで連携が完了する「ユーザー管理セットアップ(3LO:3-Legged OAuth)」が導入されました!これにより、IT管理者に面倒な申請をすることなく、数分でナレッジベースのデータソース連携が可能になります。
この機能の概要とメリット
1. 面倒な「管理者権限の申請」が不要に
従来のセットアップ(2LO)では、サードパーティ側(Microsoft 365やAtlassian)でシステム管理者がAPIクライアントキーやシークレット、サービスアカウントを発行する必要がありました。今回のアップデート(3LO)により、開発者自身の既存アカウントを用いて認可フローを通すため、管理者の介入なしに設定を完了できます。
2. わずか数分でプロトタイピングを開始
面倒な認証情報の作成プロセスが省略され、AWSコンソール上から各サービスにサインインするだけでデータソースの同期設定が完了します。RAGシステムやAIアシスタントのPoC(概念実証)を即座に開始できます。
3. 安全なOAuth認証の採用
セキュリティ面も考慮されており、ユーザーに代わってAmazon Bedrockがデータソースに安全にアクセスするための標準的な3LO(3-Legged OAuth)認可フローが適用されます。
想定されるユースケース
- 社内ドキュメントを元にしたAIアシスタントの迅速なPoC:SharePointやOneDriveに格納されている設計書、ConfluenceのWikiページをソースとしたRAGシステムを「今日中に検証してデモを見せたい」という場合に最適です。
- 部門ごとのナレッジ活用:全社共通のサービスアカウントを発行してもらうのが難しい状況でも、部門内のファイル共有スペース(OneDriveなど)に対して、個人のアクセス権限の範囲内でナレッジベースを構築できます。
注意点や従来の機能との違い
本機能(3LO)は、既存の「サービスアカウントによる連携(2LO)」を置き換えるものではなく、相互に補完するものです。利用シーンに応じて以下のように使い分けることが推奨されます。
- ユーザー管理セットアップ(3LO):設定が極めて容易なため、プロトタイプ作成や開発環境での迅速な検証に最適。
- サービスアカウントセットアップ(2LO):エンタープライズ製品の本番環境で、プログラムによる厳密な権限管理や、ユーザーの離職に影響されない安定したデータ同期が必要な場合に最適。
なお、データソース設定における認証タイプのイメージ(JSON)は以下のようになります。開発時には認証フローのタイプを選択して構成します。
{
"name": "MySharePointDataSource",
"type": "SHAREPOINT",
"dataSourceConfiguration": {
"sharePointConfiguration": {
"siteUrl": "https://your-domain.sharepoint.com/sites/mysite",
"authType": "OAUTH2_3LO"
}
}
}
まとめ
今回のAmazon Bedrockナレッジベースのアップデートは、RAGシステム開発の最初のハードルを劇的に下げてくれる素晴らしい新機能です。これまで「社内データと連携したいけれど、セキュリティ申請や設定が難しくて諦めていた」というエンジニアの方は、ぜひ今すぐこの爆速の連携機能を試してみてください!