المهام ذات الأدوار المرتفعة في Microsoft Foundry

المطورون الذين يشغلون دور مستخدم Foundry في نطاق Foundry أو نطاق المشروع يمكنهم بناء وكلاء، وتشغيل الاستنتاجات، واستخدام معظم ميزات Foundry. ومع ذلك، تتطلب العديد من المهام الإدارية أدوارا رفيعة مثل المالك، المساهم، مالك حساب المصنع، أو أدوار متخصصة أخرى.

تشرح هذه المقالة الأدوار المرتفعة المطلوبة لكل مجال من مجالات إدارة المصنع، ولماذا تتطلب هذه الأدوار، وروابط للإجراءات التفصيلية. استخدمها كمرجع عندما يواجه المطورون أخطاء في الأدوار أو عند تخطيط تعيين الأدوار لبيئة جديدة.

ملحوظة

قد تتطلب ميزات المعاينة، والخيارات المستضافة، وموارد الدعم المحددة أدوارا إضافية أو أذونات مستوى البيانات. تحقق من المقالات المرتبطة لمعرفة المتطلبات الدقيقة في حالتك.

للحصول على خلفية عن تعريفات أدوار Foundry، انظر التحكم في الوصول القائم على الأدوار ل Microsoft Foundry.

المفاهيم الرئيسية

  • مستوى التحكم — العمليات التي تدير موارد Azure (إنشاء، حذف، تكوين). تدار أدوار Azure RBAC مثل المالك والمساهم.
  • مستوى البيانات — العمليات التي تستخدم قدرات وقت التشغيل للمورد (كتل القراءة، فهارس الاستعلام). تحكمها أدوار البيانات مثل مساهم بيانات Storage Blob.
  • الهوية المدارة — هوية Microsoft Entra المدارة تلقائيا تتحقق من التحقق على الموارد الاحتياطية بدون بيانات اعتماد مخزنة. في Foundry، الهوية المدارة للمشروع هي الهوية التي يستخدمها مشروعك أثناء التشغيل. تعتمد بعض الإعدادات أيضا على الهوية المشتركة على مستوى الحساب للوصول إلى الموارد. استخدم اسم الهوية الذي يطابق سيناريوك بدلا من اعتبار المصطلحين قابلين للتبادل.
  • مورد Foundry — مورد Azure (من نوعهMicrosoft.CognitiveServices/accounts) الذي يستضيف مشاريعك في Foundry.
  • النطاق — المستوى الذي ينطبق عليه تعيين الدور: الاشتراك، مجموعة الموارد، الموارد، أو المشروع. الأدوار الموكلة في نطاق أعلى ترث إلى الأسفل.

نظرة عامة على إعداد البيئة

عند توفير بيئة مسبك جديدة، تتبع المهام هذا الترتيب العام:

  1. إنشاء مورد في Foundry — مطلوب قبل جميع المهام الأخرى.
  2. أنشئ مشروعا أو أكثر — الوكلاء والنماذج والعلاقات تعيش داخل المشاريع.
  3. تعيين الأدوار للمطورين — يحتاج المطورون إلى مستخدم Foundry للوصول العام. يتطلب نشر النماذج دورا منفصلا.
  4. نشر النماذج — يتطلب مالك حساب Foundry.
  5. قم بتكوين بنية الوكلاء التحتية (إذا لزم الأمر).
  6. قم بتكوين الشبكات (إذا لزم الأمر).
  7. ضع سياسات وضوابط واقية.
  8. تفعيل المراقبة.

نصيحة

فريق صغير (من 1 إلى 5 مطورين)؟ قم بتعيين المالك لنفسك عند نطاق مجموعة الموارد ومستخدم Foundry لكل مطور في نطاق موارد Foundry. تغطي هذه المهمة معظم المهام الإدارية. للفرق الأكبر، استخدم مجموعات Microsoft Entra وأدوار النطاق لكل مشروع.

تشرح الأقسام المتبقية متطلبات الأدوار لكل مجال. للحصول على ملخص لجميع الأدوار المرتفعة، راجع المرجع السريع: ملخص الأدوار.

إنشاء وتكوين موارد Foundry

إنشاء موارد ومشاريع Foundry يتطلب أذونات مستوى تحكم لا يمتلكها المطورون عادة. تقوم هذه العمليات بتعديل كائنات Azure Resource Manager، لذا تحتاج إلى أدوار مثل المساهم أو مالك حساب Foundry على مستوى الاشتراك أو مجموعة الموارد.

مهمة الدور الأدنى النطاق التفاصيل
أنشئ مصدرا للمسبك مساهم، مالك حساب مسبك، أومالك مسبك مجموعة الاشتراك أو الموارد أنشئ أول مورد لك
إنشاء مشروع مسبك مساهم، مالك حساب مسبك، أومالك مسبك مورد المسبك إنشاء وإدارة المشاريع
Upgrade from خدمة Azure OpenAI المالكأوالمساهم مورد Azure OpenAI Upgrade from خدمة Azure OpenAI
استعادة أو إزالة الحسابات المحطفة المساهم الاشتراك استعادة أو إزالة الموارد المحتجزة
إنشاء الموارد باستخدام Bicep مساهمأومالك مجموعة الموارد إنشاء الموارد باستخدام قالب Bicep

للحصول على تعليمات خطوة بخطوة باستخدام Azure CLI أو Bicep أو البوابة، انظر إنشاء أول مورد لكوإنشاء وإدارة المشاريع.

تعيين الأدوار لأعضاء الفريق

لتعيين أي دور لمستخدم، تحتاج إلى دور مالك أو مسؤول وصول المستخدم عند النطاق المستهدف. يمكن لدور مالك حساب Foundryومدير Project في Foundry تعيين دور مستخدم Foundry بشكل مشروط فقط.

ملحوظة

ينطبق دور معين في نطاق مجموعة الموارد على جميع موارد ومشاريع Foundry ضمن تلك المجموعة. قم بالتعيين بأضيق نطاق يلبي احتياجاتك.

مهمة الدور الأدنى النطاق التفاصيل
تعيين مستخدم Foundry للمطورين مالكأومسؤول وصول المستخدم مورد أو مشروع من المصنع التحكم في الوصول المستند إلى الأدوار
تعيين مستخدم المسبك (مشروط) مالك حساب Foundryأومدير Project في Foundry مورد أو مشروع من المصنع التحكم في الوصول المستند إلى الأدوار
إنشاء أدوار RBAC مخصصة Owner مجموعة الاشتراك أو الموارد التحكم في الوصول المستند إلى الأدوار
تعيين الأدوار المخصصة مسؤول الوصول إلى المستخدمأومسؤول Access Control القائم على الأدوار نطاق الهدف التحكم في الوصول المستند إلى الأدوار
إدارة الأدوار مع مجموعات Microsoft Entra مالكأومسؤول وصول المستخدم نطاق الهدف التحكم في الوصول المستند إلى الأدوار

نصيحة

استخدم مجموعات Microsoft Entra لتبسيط توزيع الأدوار. أنشئ مجموعة أمنية، وخصصها للدور المناسب، وأضف المطورين كأعضاء. انظر التحكم في الوصول القائم على الأدوار للحصول على دليل توضيحي.

اعتبارات النطاق

  • تعيين دور مستخدم Foundry في نطاق موارد Foundry لمنح الوصول إلى جميع المشاريع في المصدر.
  • خصص في نطاق المشروع لتقييد الوصول إلى مشروع واحد.
  • بالنسبة للمنظمات التي تستخدم Microsoft Entra إدارة الهويات المتميزة (PIM)، فكر في جعل التعيينات ذات الأدوار المرتفعة مؤهلة بدلا من أن تكون دائمة. تتطلب المهام المؤهلة تفعيل في الوقت المناسب، مما يقلل من تعرض الامتياز الدائم.

لإجراءات تعيين الأدوار خطوة بخطوة، انظر التحكم في الوصول القائم على الأدوار لأدوار Microsoft Foundryوتعيين Azure.

ملحوظة

يمكن أن يستغرق نشر تعيينات الأدوار ما يصل إلى خمس دقائق. إذا أبلغ المطور عن رفض الوصول مباشرة بعد التكليف، اطلب منه الانتظار وإعادة المحاولة. راجع استكشاف أخطاء الصلاحيات الشائعة للأسباب الشائعة.

تكوين بنية الوكيل التحتية

إعداد الوكيل هو المجال الأكثر استهلاكا للأذونات في Foundry. الأدوار المطلوبة تعتمد على خيار الإعداد الذي تختاره.

خيار الإعداد اختر متى المتطلبات المسبقه المقايضة
Standard تحتاج إلى تحكم كامل في إقامة البيانات وتوفير الموارد تم توفير قاعدة بيانات كوزموس، والبحث عن الذكاء الاصطناعي، وموارد التخزين في مجموعة الموارد الخاصة بك أنت تدير التوفير وRBAC لقاعدة بيانات كوزموس، والبحث، والتخزين
مستضاف تريد أسرع مسار مع إعداد بسيط لا شيء — توفير الموارد في المصنع يدعم لك تدير فاوندري الموارد الداعمة؛ تحكم أقل في الشبكات
موارد BYO لديك بالفعل قاعدة بيانات كوزموس، البحث، أو التخزين مع متطلبات امتثال محددة قواعد بيانات كوزموس الحالية، أو البحث بالذكاء الاصطناعي، أو موارد التخزين مع تكوين وصول الشبكة تربط الموارد الحالية وتدير RBAC الخاص بهم

راجع القسم الفرعي الذي يتناسب مع خيار الإعداد الذي تصنعه. تجنب البقية - يمكنك العودة إليها لاحقا إذا تغيرت متطلباتك.

إعداد الوكيل القياسي

يتطلب إعداد الوكيل القياسي منك توفير وإدارة موارد Azure Cosmos DB والبحث باستخدام الذكاء الاصطناعي في Azure وموارد تخزين Azure الخاصة بك. هذا النهج يمنحك تحكما كاملا في إقامة البيانات، لكنه يتطلب تعيين أدوار مستوى البيانات لهوية المشروع المدارة على كل مورد دعم.

مهمة الدور الأدنى النطاق التفاصيل
تعيين الأدوار متعددة الخدمات (قاعدة بيانات كوزموس، البحث، التخزين) مدير Access Control المالك أو القائم على الأدوار مجموعة الموارد إعداد الوكيل القياسي
موارد وكيل التوفير مالك أو مالك حساب Foundry الاشتراك قم بإعداد موارد وكيلك

تعيين الأدوار التالية لمستوى البيانات لهوية مشروع Foundry المدارة على الموارد الداعمة:

Resource الدور
Azure Cosmos DB مساهم البيانات المضمن في Cosmos DB
البحث باستخدام الذكاء الاصطناعي في Azure مساهم بيانات فهرس البحث، مساهم في خدمة البحث
تخزين Azure (azureml-blobstore) المساهم في بيانات مخزن البيانات الثنائية الكبيرة
تخزين Azure (agents-blobstore) مالك بيانات تخزين Blob

ملحوظة

مساهم البيانات المدمج في قاعدة بيانات كوزموس هو دور في مستوى البيانات في قاعدة بيانات كوزموس. قم بتعيينه عبر Azure CLI (az cosmosdb sql role assignment create) أو Bicep - وليس عبر شفرة التحكم في الوصول القياسية (IAM). للتفاصيل، راجع تكوين التحكم في الوصول القائم على الأدوار ل Azure Cosmos DB.

للاطلاع على إجراء التوفير الكامل وقوالب Bicep، انظر إعداد الوكيل القياسي.

إعداد الوكيل المستضاف

إعداد الوكيل المستضاف لا يزال أسرع مسار لبنية تشغيل الوكلاء، لكنه يحتوي على موارد صريحة ومتطلبات RBAC. بالإضافة إلى حسابك ومشروعك في Foundry، خطط ل Azure Container Registry (ACR)، وApplication Insights، ومساحة عمل Log Analytics مرتبطة.

منطقة المهام الدور الأدنى النطاق ملاحظات
إنشاء موارد ACR، وApplication Insights، وموارد Log Analytics مساهمأومالك مجموعة الموارد مطلوب عندما يقوم تدفق النشر المستضاف بإنشاء هذه الموارد.
إنشاء وكلاء مستضاف وإصدارات وكيل (مستوى البيانات) مستخدم Foundry، مدير Project Foundry، أومالك Foundry مشروع المسبك المالك/المساهم وحده غير كاف لعمليات إنشاء أو تحديث وكيل مستوى البيانات.
إنشاء روابط للمشاريع مدير Project في Foundry، مالك حساب Foundry، مالك Foundry، مساهم، أومالك مشروع المسبك مطلوب لاتصالات ACR وإمكانية الرصد.
تعيين دور السحب/القراءة في ACR لهوية إدارة المشروع مدير Access Control المالك أو القائم على الأدوار مورد ACR تعيين قارئ مستودع سجل الحاويات (أو AcrPull).
ادفع الصور إلى ACR للنشر كاتب مستودع سجل الحاويات (أو AcrPush) مورد ACR مطلوب للمستخدم أو الجهة الرئيسية التي تدفع صور الوكيل.
اقرأ بيانات الوكيل للتقييمات قارئ بيانات Log Analytics مساحة عمل Log Analytics مطلوبة لهوية إدارة المشروع للتقييمات التي تقرأ بيانات مساحة العمل.

ملحوظة

يمكن لمدير Project في FoundryوFoundry Account Owner تعيين دور مستخدم Foundry فقط ضمن نطاق تعيين الأدوار المقيد لديهم. استخدم Owner أو Role Based Access Control Administrator عندما تحتاج إلى تعيين أدوار على موارد خارجية مثل ACR أو Log Analytics.

للحصول على تعليمات تفصيلية حول أمنيات الوكيل المستضاف، راجع مرجع أمنيات الوكيل المستضاف.

للحصول على تعليمات خطوة بخطوة، انظر نشر وكيل مستضاف.

أحضر مواردك الخاصة

استخدم هذا الخيار عندما يكون لديك بالفعل موارد Azure Cosmos DB أو AI Search أو Storage بمتطلبات امتثال محددة. تقوم بربط الموارد الموجودة بمشروع Foundry وتعيين الأدوار المطلوبة في مستوى البيانات لهوية إدارة المشروع.

مهمة الدور الأدنى النطاق التفاصيل
أرفق مواردك الخاصة مالك أو مالك حساب Foundry الاشتراك استخدم مواردك الخاصة ب Azure
تعيين الأدوار للهوية المدارة مالكأومسؤول وصول المستخدم المورد المستهدف استخدم مواردك الخاصة ب Azure

للحصول على تعليمات مفصلة، راجع استخدام مواردك الخاصة في Azure.

أدوات الوكيل ذات المتطلبات المرتفعة

تتطلب العديد من أدوات الوكيل من Contributor أو أعلى توفير أو تكوين موارد الدعم الخاصة بهم.

أدوات البنية التحتية

الأداة الدور الأدنى النطاق التفاصيل
تأريض بينج مساهمأومالك مجموعة الاشتراك أو الموارد أدوات Bing
أتمتة المتصفح (المعاينة) مساهمأومالك مجموعة الموارد أتمتة المتصفح
بحث الذكاء الاصطناعي مساهم بيانات فهرس البحث، مساهم في خدمة البحث مورد البحث عن الذكاء الاصطناعي أداة البحث بالذكاء الاصطناعي
بحث الملفات المساهم في بيانات مخزن البيانات الثنائية الكبيرة حساب تخزين Project بحث الملفات
مفسر الشيفرة المخصص (المعاينة) Container Apps ManagedEnvironments Contributor + مالك المصنع مجموعة الاشتراك أو الموارد مفسر الشيفرة المخصص

أدوات التكامل

الأداة الدور الأدنى النطاق التفاصيل
أداة OpenAPI مساهمأومالك مشروع المسبك أداة OpenAPI
أداة MCP مساهمأومالك مشروع المسبك أداة بروتوكول السياق النموذجي
وكيل إلى وكيل (معاينة) مساهمأومالك مورد المسبك عامل إلى وكيل
Azure Speech المساهم في بيانات مخزن البيانات الثنائية الكبيرة حساب التخزين أداة Azure Speech

وكلاء النشر

النشر يروج لوكيل من أصل تطوير داخل مشروع Foundry إلى مورد تطبيق وكيل مدار بنقطة نهاية مستقرة. لنشر وكيل، تحتاج إلى دور مدير Foundry Project في نطاق موارد Foundry.

مهمة الدور الأدنى النطاق التفاصيل
نشر وكيل كتطبيق وكيل مدير Project المسبك مورد المسبك وكلاء النشر والمشاركة
استدعاء تطبيق وكيل منشور مستخدم المسبك مورد تطبيق الوكيل تطبيقات وكيل الاستدعاء
نشر وكيل على Microsoft 365 وTeams مدير Project المسبك مشروع المسبك النشر للوكلاء إلى Microsoft 365 وTeams
إعادة تعيين RBAC إلى هوية الوكيل المنشورة مالكأومسؤول وصول المستخدم المورد المستهدف مفاهيم هوية الوكيل

مهم

عندما تنشر وكيلا ما، يحصل على هوية وكيل إنترا مميزة جديدة. الأذونات المخصصة لهوية المشروع المشتركة لا تنتقل. إعادة تعيين أدوار RBAC على أي موارد لاحقة يصل إليها الوكيل (التخزين، البحث، Key Vault) إلى هوية الوكيل الجديدة. للتفاصيل، راجع مفاهيم هوية الوكيل.

نشر وإدارة النماذج

لنشر نموذج، تحتاج إلى دور مالك حساب Foundry على مورد Foundry. بعض السيناريوهات، مثل نماذج السوق أو معدل النقل المجهز، تتطلب أدوارا أعلى. الجدول التالي يسرد جميع المهام المتعلقة بالنماذج ومتطلبات أدوارها.

مهمة الدور الأدنى النطاق التفاصيل
نشر نموذج من الكتالوج مالك حساب Foundry مورد المسبك إنشاء نشر النماذج
نشر نماذج Foundry مالك حساب Foundry مورد المسبك نشر نماذج Foundry
نشر معدل النقل المخصص مالك حساب Foundry مورد المسبك معدل النقل المقدم
نشر نماذج السوق المساهم الاشتراك نشر نماذج Foundry
نشر نماذج الألعاب النارية مالك المسبك (مشروع) + مساهم في الاشتراك الاشتراك والمشروع تمكين نماذج الألعاب النارية
ضبط نموذج بدقة مالك المصنع (أو مالك حساب مستخدم + Foundry Inventorry) مورد المسبك التحكم في الوصول المستند إلى الأدوار
نشر نموذج متقاطع مع مستأجر مضبوط بدقة مدير Project المسبك مصادر المصدر والوجهة النشر الدقيق
عرض الحصص مالك حساب Foundry الاشتراك إدارة الحصص
زيادة الحصة المطلوبة المساهم الاشتراك إدارة الحصص
تعديل الحصص مالك حساب Foundry مورد واشتراك في المصنع إدارة الحصص
إنشاء قوائم حظر المحتوى مالك حساب Foundry مورد Azure OpenAI استخدم قوائم الحظر

تتطلب عمليات نشر نماذج السوق وصولا على مستوى الاشتراك لأنها تنشئ اتفاقيات فوترة. يتطلب الضبط الدقيق Foundry Owner لأنه يخلق وظائف تدريبية تستهلك الحسابات والتخزين. قبل نشر أي نموذج، تحقق من أن اشتراكك يحتوي على حصة كافية للنموذج والمنطقة المستهدفة - راجع إدارة الحصص.

للحصول على تعليمات نشر خطوة بخطوة، راجع إنشاء نشر النماذج.

تكوين الأمن والشبكات

تتطلب تكوينات الشبكة والتشفير أدوارا مرتفعة على موارد متعددة. تشمل هذه التكوينات موارد Foundry، والشبكات الافتراضية، ومناطق DNS، وKey Vault، لذا عادة تحتاج إلى أدوار متعددة.

نقاط النهاية الخاصة

تقيد نقاط النهاية الخاصة الوصول إلى مورد Foundry الخاص بك على حركة المرور من شبكات افتراضية محددة. إعداد نقطة نهاية خاصة يتطلب أدوارا على ثلاثة موارد مختلفة.

مهمة الدور الأدنى النطاق التفاصيل
إنشاء نقطة نهاية خاصة مساهمأومالك مورد المسبك تكوين الرابط الخاص
تكوين VNet مساهم في الشبكة الشبكة الظاهرية تكوين الرابط الخاص
تكوين منطقة DNS الخاصة مساهم Private DNS Zone منطقة DNS تكوين الرابط الخاص

للحصول على تعليمات خطوة بخطوة، راجع تكوين الرابط الخاص.

الشبكات الافتراضية المدارة

تعزل الشبكة الافتراضية المدارة موارد Foundry خلف شبكة تديرها Foundry. هذا الإعداد يبسط تكوين الشبكة مقارنة بإحضار VNet الخاص بك.

مهمة الدور الأدنى النطاق التفاصيل
تكوين VNet المدارة المالكأوالمساهم مورد المسبك الشبكة الافتراضية المدارة
تعيين RBAC للموارد في VNet المدارة مدير Access Control المالك أو القائم على الأدوار الموارد المستهدفة الشبكة الافتراضية المدارة

محيط أمن الشبكة

يوفر محيط أمني الشبكة طريقة مركزية لإدارة الوصول إلى الشبكة عبر موارد Azure المتعددة. أضف مورد Foundry الخاص بك إلى محيط موجود لفرض قواعد شبكة متسقة.

مهمة الدور الأدنى النطاق التفاصيل
إضافة Foundry إلى محيط أمان الشبكة (معاينة) المالك، المساهم، أوالمساهم في الشبكة مورد المسبك محيط أمان الشبكة

المفاتيح التي يديرها العميل

باستخدام المفاتيح التي يديرها العميل (CMK)، يمكنك تشفير بيانات Foundry باستخدام المفاتيح التي تتحكم بها في Azure Key Vault. يتطلب CMK أدوارا على كل من Key Vault ومورد Foundry لأنك تمنح الهوية المدارة صلاحية مفتاحك ثم تضبط المورد لاستخدامه.

مهمة الدور الأدنى النطاق التفاصيل
تعيين RBAC على Key Vault مالكأومسؤول وصول المستخدم Key Vault تكوين المفاتيح التي يديرها العميل
تعيين مستخدم Key Vault Crypto لهوية مدارة مالكأومسؤول وصول المستخدم Key Vault تكوين المفاتيح التي يديرها العميل
تكوين التشفير على مورد Foundry مساهمأومالك مورد المسبك تكوين المفاتيح التي يديرها العميل

للاطلاع على الإجراء الكامل، انظر تكوين المفاتيح المدارة من قبل العملاء.

اتصالات Key Vault

يتيح اتصال Key Vault لمشاريع Foundry الوصول إلى الأسرار والشهادات والمفاتيح المخزنة في Azure Key Vault دون تضمين بيانات الاعتماد في الكود. أنشئ اتصالا عندما يحتاج وكلائنك أو النماذج المنشورة لاسترجاع مفاتيح أو شهادات API أثناء وقت التشغيل.

مهمة الدور الأدنى النطاق التفاصيل
إنشاء اتصال Key Vault Key Vault ContributorKey + Vault Administrator Key Vault تخزين الأسرار في Azure Key Vault الخاص بك

إنشاء الحواجز والسياسات

قم بإعداد حواجز الحماية وتعيينات نهج Azure لتقييد النماذج والأدوات والتكوينات المتاحة في بيئة Foundry الخاصة بك. تحتاج إلى أدوار على مستوى الإدارة لإكمال هذه المهام لأنها تفرض حدود الحوكمة على جميع المطورين في مجموعة الاشتراك أو الموارد.

مهمة الدور الأدنى النطاق التفاصيل
إنشاء حواجز واقية مالك حساب Foundry أو أعلى مورد المسبك إنشاء حواجز واقية
إنشاء سياسات الحماية مالكأومساهم في سياسة الموارد مجموعة الاشتراك أو الموارد إنشاء سياسات الحماية
إنشاء سياسات نشر النماذج مالكأومساهم في سياسة الموارد مجموعة الاشتراك أو الموارد سياسة نشر النماذج
إنشاء تعريفات سياسات مخصصة مساهم في سياسة الموارد (أقل امتياز) أومالك نطاق الهدف إنشاء تعريفات سياسات مخصصة
تكوين حواجز الحماية من طرف ثالث مالك (اشتراك) + مسؤول Key Vault الاشتراك وKey Vault تكاملات الطرف الثالث
فرض حدود الرموز عبر بوابة الذكاء الاصطناعي مساهم أو مالك خدمة إدارة واجهة برمجة التطبيقات مورد APIM فرض حدود الرموز
أدوات الوكلاء عبر بوابة الذكاء الاصطناعي مساهم أو مالك خدمة إدارة واجهة برمجة التطبيقات نسخة APIM أدوات وكيل الحكم

للحصول على جولة حول كيفية إنشاء أول حاجز للحماية، انظر إنشاء الحواجز الواقية. لسياسات نشر النماذج، انظر سياسة نشر النماذج.

إدارة الامتثال والمراقبة

تشمل مهام الامتثال والمراقبة أدوار Azure RBAC وأدوار دليل Microsoft Entra. فهم التمييز مهم - أنت تعين أدوار الدليل في مركز مسؤولي Microsoft Entra، وليس في شفرة التحكم في الوصول (IAM) لبوابة Azure.

مهمة الدور الأدنى النطاق التفاصيل
تمكين Microsoft Defender للسحابة مسؤول الأمنأومالك الاشتراك إدارة الامتثال والأمان
تكوين Microsoft Purview مالك حساب Foundry مورد المسبك إدارة الامتثال والأمان
تكوين إعدادات التشخيص مساهم المراقبة مورد المسبك نماذج المونيتورات
تكوين تتبع الرؤية التطبيقية مساهم أو أعلى مورد Application Insights إطار عمل وكيل التتبع
بنية وكيل Govern (Entra admin) المسؤول العالميأوMicrosoft Entra AI Administrator مستأجر Microsoft Entra Govern بنية الوكلاء ك Entra admin
تكوين سياسات الوصول المشروط مسؤول الوصول المشروط Microsoft Entra ID أفضل ممارسات أمان MCP

مهم

يمنح مستوى المسؤول العالميمسؤول وصول المستخدم في النطاق الأصلي (/) عبر جميع الاشتراكات. قم بإزالة هذا الارتفاع بعد إكمال المهام المطلوبة. للتفاصيل، راجع بنية الوكلاء Govern ك Entra admin.

لإعداد المراقبة خطوة بخطوة، راجع نماذج المراقبةوإطار عمل وكيل التتبع.

تكوين التخزين والوصول إلى مستوى البيانات

تتطلب وكلاء Foundry والتقييمات وعدة أدوات أدوارا في مستوى البيانات في موارد التخزين والبحث. تعيين هذه الأدوار لهوية مشروع Foundry المدارة - وليس للمستخدمين البشر - حتى تتمكن الخدمة من الوصول إلى الموارد الاحتياطية أثناء وقت التشغيل.

يتضمن الجدول التالي عمود تعيين إلى لأن هذه الأدوار تنطبق على الهويات المدارة وليس على المستخدمين البشريين.

مهمة الحد الأدنى للدور الذي يجب تعيينه مُسند إلى المورد المستهدف التفاصيل
تخزين BYO ل Foundry المساهم في بيانات مخزن البيانات الثنائية الكبيرة هوية إدارة Project حساب التخزين الاتصال بمساحة التخزين الخاصة بك
تخزين BYO للنطق/اللغة المساهم في بيانات مخزن البيانات الثنائية الكبيرة هوية إدارة فاوندري حساب التخزين اتصل بمخزن التخزين الخاص بك للنطق/اللغة
تشغيل التقييمات باستخدام تخزين Entra ID مالك بيانات تخزين Blob المستخدم ومورد المشروع حساب التخزين مناطق التقييم والحدود
فهرسة الذكاء في Foundry (معاينة) مساهم بيانات فهرس البحث هوية إدارة Project مورد البحث عن الذكاء الاصطناعي صلة Foundry IQ

ملحوظة

تعيين أدوار مستوى البيانات مثل مساهم بيانات كتلة التخزين لهوية مدارة يتطلب وجود مالك أو مسؤول وصول المستخدم على المورد المستهدف.

إعداد عملية الإصلاح بعد الكارثة

يغطي Foundry الاسترداد من الكوارث سيناريوهين: التحويل التلقائي لمورد Foundry نفسه (توفر عالي) وتحويل موارد دعم الوكلاء. تعد DR خدمة الوكلاء تتطلب أدوارا مكثفة بشكل خاص لأنها تتطلب الوصول إلى قاعدة بيانات كوزموس، والبحث بالذكاء الاصطناعي، والتخزين بالإضافة إلى مورد Foundry.

مهمة الدور الأدنى النطاق التفاصيل
تكوين قابلية وصول عالية مدير وصول المستخدمالمالكأوالمساهم + مجموعة الموارد التوافر العالي والمرونة
خدمة الوكيل DR (المشغل) مالكأومساهم + مستند حساب DB مساهم + بحث خدمة مساهم + ، مساهم تخزين مساهم، مساهم بيانات مجموعة الموارد والموارد الداعمة خدمة الوكيل من التعافي من الكوارث
خدمة الوكيل DR (المنصة) مساهم أو مالك + مساهم في حساب تخزين موارد وتخزين المصانع التعافي من الكوارث من انقطاع المنصة

للحصول على إجراءات DR التفصيلية، راجع التوافر العالي والمرونةواستعادة الكوارث من خدمة الوكلاء.

تكوين الاتصالات والتكاملات

تتكامل Foundry مع إدارة واجهات برمجة التطبيقات (API)، خوادم MCP، والخدمات الخارجية. معظم مهام التكامل تتطلب على الأقل مساهم لأنها تنشئ أو تعدل موارد Azure. ربط Foundry ببوابة ذكاء اصطناعي يتطلب دور مالك حساب Foundry لأنه يغير تكوين الحساب.

مهمة الدور الأدنى النطاق التفاصيل
إضافة روابط إلى Foundry مستخدم المسبك، مالك المصنع، أوالمساهم مشروع المسبك إنشاء اتصال
تمكين بوابة الذكاء الاصطناعي (APIM) مساهمأومالك مجموعة الموارد أو الاشتراك تفعيل بوابة إدارة واجهة برمجة التطبيقات بالذكاء الاصطناعي
رابط مسبك إلى بوابة الذكاء الاصطناعي مالك حساب المصنعأومالك المصنع مورد المسبك تفعيل بوابة إدارة واجهة برمجة التطبيقات بالذكاء الاصطناعي
تكوين الوصول إلى خادم MCP مساهم أو أعلى مشروع المسبك ابدأ مع MCP
ابن خادم MCP خاص بك المساهم مجموعة الموارد ابن خادم MCP خاص بك
إدارة الوصول إلى MCP (تعيين الأدوار) مالكأومسؤول وصول المستخدم المورد المستهدف أفضل ممارسات أمان MCP
تكوين كود كلود مساهمأومالك مجموعة الموارد تكوين كود كلود
إدارة العلامات على الموارد مساهمأومساهم وسم نطاق الهدف تعطيل ميزات المعاينة

مرجع سريع: ملخص الدور

يلخص الجدول التالي الأدوار الرئيسية المرتفعة ومتى يحتاج المسؤولون إليها. استخدمه لتحديد الدور الذي يجب تعيينه بسرعة لفئة مهمة معينة.

الدور عندما يكون ذلك ضروريا
Owner تعيين الأدوار، أدوار RBAC المخصصة، إنشاء السياسات، عمليات على مستوى الاشتراك
المساهم توفير الموارد، نشر نموذج السوق، عمليات كتابة MCP، نقاط النهاية الخاصة
مالك حساب Foundry إنشاء موارد ومشاريع Foundry، نشر النماذج، إدارة الحصص، قوائم الحجب المحتوى، الحواجز، تكامل Purview، تعيين أدوار مشروطة
مدير Project المسبك وكلاء النشر، تعيين أدوار مستخدم Foundry المشروط
مالك المصنع الضبط الدقيق، نشر الوكلاء المستضاف، عمليات الجمع بين مستوى البيانات ومستوى التحكم
مسؤول وصول المستخدم قم بتعيين الأدوار عندما لا يكون لديك المالك؛ CMK Key Vault RBAC؛ الوصول إلى سجل الحاويات
مساهم/مالك بيانات كتلة التخزين تخزين دعم الوكيل، التقييمات، تخزين BYO، أداة البحث عن الملفات
مساهم بيانات فهرس البحث أدوات الوكلاء المدعومة بالبحث بالذكاء الاصطناعي، فهرسة Foundry IQ
Key Vault المسؤول اتصالات Key Vault، حواجز الحماية من طرف ثالث
المساهم في نهج الموارد نهج Azure Assignments لنشر النماذج والسياسات المخصصة
المسؤول العام حوكمة الوكلاء على مستوى المستأجر، رفع مستوى الوصول
مسؤول الأمان Microsoft Defender for Cloud
مساهم المراقبة إعدادات التشخيص
مساهم في الشبكة تكوين VNet، محيط أمان الشبكة

استكشاف أخطاء الأذونات الشائعة

عندما يواجه المطورون أخطاء في الأذون، استخدم جداول المهام في هذا المقال لتحديد الدور المطلوب. يربط الجدول التالي رسائل الخطأ الشائعة بالأسباب المحتملة والحلول.

رسالة خطأ السبب المحتمل القرار
AuthorizationFailed او The client does not have authorization to perform action دور مفقود في مستوى التحكم (دور المالك، المساهم، أو دور خاص بمورد) حدد المهمة في هذا المقال، وحدد الحد الأدنى للدور والنطاق، ثم قم بتعيين الدور.
إنشاء أو تحديث الوكيل يفشل حتى معمساهمالمالك/ دور بيانات Foundry المفقود في المشروع قم بتعيين Foundry User، أو Foundry Project Manager، أو Foundry Owner ضمن نطاق project. انظر إعداد الوكيل المستضاف.
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (أو ما يعادل) المتصل لديه Foundry Project Manager أو Foundry Account Owner، لكنه يحتاج إلى تعيين أدوار خارج قيد المستخدم المسموح به في Foundry استخدم Owner أو Role Based Access Control Administrator عند نطاق المورد المستهدف (مثل ACR أو Log Analytics).
ForbiddenError نشر النموذج مالك حساب Foundry المفقود على مورد Foundry انظر نشر وإدارة النماذج.
LinkedAuthorizationFailed أثناء إنشاء الموارد أما الأذونات المفقودة على مورد مرتبط (تخزين، Key Vault، أو بحث) تحقق من إعدادات بنية الوكلاء التحتية لمتطلبات الأدوار عبر الخدمات.
يعود 403 الوكيل عند وقت التشغيل غياب دور مستوى البيانات في مورد الدعم تحقق من تعيين أدوار الهوية المدارة في جدول إعداد الوكيل القياسي .
تم تعيين دور القديم Azure AI Developer ، لكن مهام Foundry لا تزال تفشل تعيين دور المشروع المحوري القديم لا يتطابق مع متطلبات دور Foundry الحالية استخدم خرائط الأدوار في هذا المقال وخصص الدور المطلوب في النطاق الصحيح للمهمة الفاشلة.
زر النشر معطل مدير Project Missing Foundry على نطاق موارد Foundry قم بتعيين Foundry Project Manager على نطاق resource (حساب) Foundry، وليس فقط على نطاق project. انظر وكلاء النشر.
RoleAssignmentExists الدور المعين بالفعل في نفس النطاق لا حاجة لأي إجراء.
خطأ اسم النموذج أو المنطقة (على سبيل المثال، InvalidModelName) النموذج غير متوفر في المنطقة المحددة تحقق من توفر منطقة النموذج وأعد النشر في منطقة مدعومة.
خطأ في الحصة (على سبيل المثال، InsufficientQuota) يتجاوز النشر حصة TPM الخاصة بالاشتراك للنموذج/المنطقة راجع إدارة الحصص لعرض الاستخدام الحالي وطلب الزيادات.
Cosmos DB Built-in Data Contributor غير موجود في IAM أدوار مستوى بيانات قاعدة بيانات كوزموس غير مرئية في شفرة التحكم في الوصول (IAM) للبوابة تعيين هذا الدور عبر Azure CLI (az cosmosdb sql role assignment create) أو Bicep. راجع إعداد وكيل المعيار NOTE لمزيد من التفاصيل.
Could not resolve host أو فشل حل DNS بعد إعداد نقطة النهاية الخاصة منطقة Private DNS غير مرتبطة بالشبكة الافتراضية، أو سجلات DNS غير منتشرة تحقق من أن منطقة DNS الخاصة مرتبطة ب VNet الصحيح. انظر إعداد الرابط الخاص.
Authorization_RequestDeniedمن Microsoft Graph أو Entra ID دور دليل Microsoft Entra مفقود (على سبيل المثال، مسؤول عام أو مسؤول الذكاء الاصطناعي في Microsoft Entra) يتم تعيين أدوار دليل Entra في مركز مسؤولي Microsoft Entra، وليس في Azure RBAC. انظر إدارة الامتثال والمراقبة.

نصيحة

يمكن أن يستغرق نشر تعيينات الأدوار ما يصل إلى خمس دقائق. اطلب من المطور تسجيل الخروج وتسجيل الدخول مرة أخرى بعد تعيين الدور. لاستكشاف أخطاء Azure RBAC بشكل عام، راجع Troubleshoot Azure RBAC.