إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
المطورون الذين يشغلون دور مستخدم Foundry في نطاق Foundry أو نطاق المشروع يمكنهم بناء وكلاء، وتشغيل الاستنتاجات، واستخدام معظم ميزات Foundry. ومع ذلك، تتطلب العديد من المهام الإدارية أدوارا رفيعة مثل المالك، المساهم، مالك حساب المصنع، أو أدوار متخصصة أخرى.
تشرح هذه المقالة الأدوار المرتفعة المطلوبة لكل مجال من مجالات إدارة المصنع، ولماذا تتطلب هذه الأدوار، وروابط للإجراءات التفصيلية. استخدمها كمرجع عندما يواجه المطورون أخطاء في الأدوار أو عند تخطيط تعيين الأدوار لبيئة جديدة.
ملحوظة
قد تتطلب ميزات المعاينة، والخيارات المستضافة، وموارد الدعم المحددة أدوارا إضافية أو أذونات مستوى البيانات. تحقق من المقالات المرتبطة لمعرفة المتطلبات الدقيقة في حالتك.
للحصول على خلفية عن تعريفات أدوار Foundry، انظر التحكم في الوصول القائم على الأدوار ل Microsoft Foundry.
المفاهيم الرئيسية
- مستوى التحكم — العمليات التي تدير موارد Azure (إنشاء، حذف، تكوين). تدار أدوار Azure RBAC مثل المالك والمساهم.
- مستوى البيانات — العمليات التي تستخدم قدرات وقت التشغيل للمورد (كتل القراءة، فهارس الاستعلام). تحكمها أدوار البيانات مثل مساهم بيانات Storage Blob.
- الهوية المدارة — هوية Microsoft Entra المدارة تلقائيا تتحقق من التحقق على الموارد الاحتياطية بدون بيانات اعتماد مخزنة. في Foundry، الهوية المدارة للمشروع هي الهوية التي يستخدمها مشروعك أثناء التشغيل. تعتمد بعض الإعدادات أيضا على الهوية المشتركة على مستوى الحساب للوصول إلى الموارد. استخدم اسم الهوية الذي يطابق سيناريوك بدلا من اعتبار المصطلحين قابلين للتبادل.
-
مورد Foundry — مورد Azure (من نوعه
Microsoft.CognitiveServices/accounts) الذي يستضيف مشاريعك في Foundry. - النطاق — المستوى الذي ينطبق عليه تعيين الدور: الاشتراك، مجموعة الموارد، الموارد، أو المشروع. الأدوار الموكلة في نطاق أعلى ترث إلى الأسفل.
نظرة عامة على إعداد البيئة
عند توفير بيئة مسبك جديدة، تتبع المهام هذا الترتيب العام:
- إنشاء مورد في Foundry — مطلوب قبل جميع المهام الأخرى.
- أنشئ مشروعا أو أكثر — الوكلاء والنماذج والعلاقات تعيش داخل المشاريع.
- تعيين الأدوار للمطورين — يحتاج المطورون إلى مستخدم Foundry للوصول العام. يتطلب نشر النماذج دورا منفصلا.
- نشر النماذج — يتطلب مالك حساب Foundry.
- قم بتكوين بنية الوكلاء التحتية (إذا لزم الأمر).
- قم بتكوين الشبكات (إذا لزم الأمر).
- ضع سياسات وضوابط واقية.
- تفعيل المراقبة.
نصيحة
فريق صغير (من 1 إلى 5 مطورين)؟ قم بتعيين المالك لنفسك عند نطاق مجموعة الموارد ومستخدم Foundry لكل مطور في نطاق موارد Foundry. تغطي هذه المهمة معظم المهام الإدارية. للفرق الأكبر، استخدم مجموعات Microsoft Entra وأدوار النطاق لكل مشروع.
تشرح الأقسام المتبقية متطلبات الأدوار لكل مجال. للحصول على ملخص لجميع الأدوار المرتفعة، راجع المرجع السريع: ملخص الأدوار.
إنشاء وتكوين موارد Foundry
إنشاء موارد ومشاريع Foundry يتطلب أذونات مستوى تحكم لا يمتلكها المطورون عادة. تقوم هذه العمليات بتعديل كائنات Azure Resource Manager، لذا تحتاج إلى أدوار مثل المساهم أو مالك حساب Foundry على مستوى الاشتراك أو مجموعة الموارد.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| أنشئ مصدرا للمسبك | مساهم، مالك حساب مسبك، أومالك مسبك | مجموعة الاشتراك أو الموارد | أنشئ أول مورد لك |
| إنشاء مشروع مسبك | مساهم، مالك حساب مسبك، أومالك مسبك | مورد المسبك | إنشاء وإدارة المشاريع |
| Upgrade from خدمة Azure OpenAI | المالكأوالمساهم | مورد Azure OpenAI | Upgrade from خدمة Azure OpenAI |
| استعادة أو إزالة الحسابات المحطفة | المساهم | الاشتراك | استعادة أو إزالة الموارد المحتجزة |
| إنشاء الموارد باستخدام Bicep | مساهمأومالك | مجموعة الموارد | إنشاء الموارد باستخدام قالب Bicep |
للحصول على تعليمات خطوة بخطوة باستخدام Azure CLI أو Bicep أو البوابة، انظر إنشاء أول مورد لكوإنشاء وإدارة المشاريع.
تعيين الأدوار لأعضاء الفريق
لتعيين أي دور لمستخدم، تحتاج إلى دور مالك أو مسؤول وصول المستخدم عند النطاق المستهدف. يمكن لدور مالك حساب Foundryومدير Project في Foundry تعيين دور مستخدم Foundry بشكل مشروط فقط.
ملحوظة
ينطبق دور معين في نطاق مجموعة الموارد على جميع موارد ومشاريع Foundry ضمن تلك المجموعة. قم بالتعيين بأضيق نطاق يلبي احتياجاتك.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| تعيين مستخدم Foundry للمطورين | مالكأومسؤول وصول المستخدم | مورد أو مشروع من المصنع | التحكم في الوصول المستند إلى الأدوار |
| تعيين مستخدم المسبك (مشروط) | مالك حساب Foundryأومدير Project في Foundry | مورد أو مشروع من المصنع | التحكم في الوصول المستند إلى الأدوار |
| إنشاء أدوار RBAC مخصصة | Owner | مجموعة الاشتراك أو الموارد | التحكم في الوصول المستند إلى الأدوار |
| تعيين الأدوار المخصصة | مسؤول الوصول إلى المستخدمأومسؤول Access Control القائم على الأدوار | نطاق الهدف | التحكم في الوصول المستند إلى الأدوار |
| إدارة الأدوار مع مجموعات Microsoft Entra | مالكأومسؤول وصول المستخدم | نطاق الهدف | التحكم في الوصول المستند إلى الأدوار |
نصيحة
استخدم مجموعات Microsoft Entra لتبسيط توزيع الأدوار. أنشئ مجموعة أمنية، وخصصها للدور المناسب، وأضف المطورين كأعضاء. انظر التحكم في الوصول القائم على الأدوار للحصول على دليل توضيحي.
اعتبارات النطاق
- تعيين دور مستخدم Foundry في نطاق موارد Foundry لمنح الوصول إلى جميع المشاريع في المصدر.
- خصص في نطاق المشروع لتقييد الوصول إلى مشروع واحد.
- بالنسبة للمنظمات التي تستخدم Microsoft Entra إدارة الهويات المتميزة (PIM)، فكر في جعل التعيينات ذات الأدوار المرتفعة مؤهلة بدلا من أن تكون دائمة. تتطلب المهام المؤهلة تفعيل في الوقت المناسب، مما يقلل من تعرض الامتياز الدائم.
لإجراءات تعيين الأدوار خطوة بخطوة، انظر التحكم في الوصول القائم على الأدوار لأدوار Microsoft Foundryوتعيين Azure.
ملحوظة
يمكن أن يستغرق نشر تعيينات الأدوار ما يصل إلى خمس دقائق. إذا أبلغ المطور عن رفض الوصول مباشرة بعد التكليف، اطلب منه الانتظار وإعادة المحاولة. راجع استكشاف أخطاء الصلاحيات الشائعة للأسباب الشائعة.
تكوين بنية الوكيل التحتية
إعداد الوكيل هو المجال الأكثر استهلاكا للأذونات في Foundry. الأدوار المطلوبة تعتمد على خيار الإعداد الذي تختاره.
| خيار الإعداد | اختر متى | المتطلبات المسبقه | المقايضة |
|---|---|---|---|
| Standard | تحتاج إلى تحكم كامل في إقامة البيانات وتوفير الموارد | تم توفير قاعدة بيانات كوزموس، والبحث عن الذكاء الاصطناعي، وموارد التخزين في مجموعة الموارد الخاصة بك | أنت تدير التوفير وRBAC لقاعدة بيانات كوزموس، والبحث، والتخزين |
| مستضاف | تريد أسرع مسار مع إعداد بسيط | لا شيء — توفير الموارد في المصنع يدعم لك | تدير فاوندري الموارد الداعمة؛ تحكم أقل في الشبكات |
| موارد BYO | لديك بالفعل قاعدة بيانات كوزموس، البحث، أو التخزين مع متطلبات امتثال محددة | قواعد بيانات كوزموس الحالية، أو البحث بالذكاء الاصطناعي، أو موارد التخزين مع تكوين وصول الشبكة | تربط الموارد الحالية وتدير RBAC الخاص بهم |
راجع القسم الفرعي الذي يتناسب مع خيار الإعداد الذي تصنعه. تجنب البقية - يمكنك العودة إليها لاحقا إذا تغيرت متطلباتك.
إعداد الوكيل القياسي
يتطلب إعداد الوكيل القياسي منك توفير وإدارة موارد Azure Cosmos DB والبحث باستخدام الذكاء الاصطناعي في Azure وموارد تخزين Azure الخاصة بك. هذا النهج يمنحك تحكما كاملا في إقامة البيانات، لكنه يتطلب تعيين أدوار مستوى البيانات لهوية المشروع المدارة على كل مورد دعم.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| تعيين الأدوار متعددة الخدمات (قاعدة بيانات كوزموس، البحث، التخزين) | مدير Access Control المالك أو القائم على الأدوار | مجموعة الموارد | إعداد الوكيل القياسي |
| موارد وكيل التوفير | مالك أو مالك حساب Foundry | الاشتراك | قم بإعداد موارد وكيلك |
تعيين الأدوار التالية لمستوى البيانات لهوية مشروع Foundry المدارة على الموارد الداعمة:
| Resource | الدور |
|---|---|
| Azure Cosmos DB | مساهم البيانات المضمن في Cosmos DB |
| البحث باستخدام الذكاء الاصطناعي في Azure | مساهم بيانات فهرس البحث، مساهم في خدمة البحث |
تخزين Azure (azureml-blobstore) |
المساهم في بيانات مخزن البيانات الثنائية الكبيرة |
تخزين Azure (agents-blobstore) |
مالك بيانات تخزين Blob |
ملحوظة
مساهم البيانات المدمج في قاعدة بيانات كوزموس هو دور في مستوى البيانات في قاعدة بيانات كوزموس. قم بتعيينه عبر Azure CLI (az cosmosdb sql role assignment create) أو Bicep - وليس عبر شفرة التحكم في الوصول القياسية (IAM). للتفاصيل، راجع تكوين التحكم في الوصول القائم على الأدوار ل Azure Cosmos DB.
للاطلاع على إجراء التوفير الكامل وقوالب Bicep، انظر إعداد الوكيل القياسي.
إعداد الوكيل المستضاف
إعداد الوكيل المستضاف لا يزال أسرع مسار لبنية تشغيل الوكلاء، لكنه يحتوي على موارد صريحة ومتطلبات RBAC. بالإضافة إلى حسابك ومشروعك في Foundry، خطط ل Azure Container Registry (ACR)، وApplication Insights، ومساحة عمل Log Analytics مرتبطة.
| منطقة المهام | الدور الأدنى | النطاق | ملاحظات |
|---|---|---|---|
| إنشاء موارد ACR، وApplication Insights، وموارد Log Analytics | مساهمأومالك | مجموعة الموارد | مطلوب عندما يقوم تدفق النشر المستضاف بإنشاء هذه الموارد. |
| إنشاء وكلاء مستضاف وإصدارات وكيل (مستوى البيانات) | مستخدم Foundry، مدير Project Foundry، أومالك Foundry | مشروع المسبك | المالك/المساهم وحده غير كاف لعمليات إنشاء أو تحديث وكيل مستوى البيانات. |
| إنشاء روابط للمشاريع | مدير Project في Foundry، مالك حساب Foundry، مالك Foundry، مساهم، أومالك | مشروع المسبك | مطلوب لاتصالات ACR وإمكانية الرصد. |
| تعيين دور السحب/القراءة في ACR لهوية إدارة المشروع | مدير Access Control المالك أو القائم على الأدوار | مورد ACR | تعيين قارئ مستودع سجل الحاويات (أو AcrPull). |
| ادفع الصور إلى ACR للنشر | كاتب مستودع سجل الحاويات (أو AcrPush) | مورد ACR | مطلوب للمستخدم أو الجهة الرئيسية التي تدفع صور الوكيل. |
| اقرأ بيانات الوكيل للتقييمات | قارئ بيانات Log Analytics | مساحة عمل Log Analytics | مطلوبة لهوية إدارة المشروع للتقييمات التي تقرأ بيانات مساحة العمل. |
ملحوظة
يمكن لمدير Project في FoundryوFoundry Account Owner تعيين دور مستخدم Foundry فقط ضمن نطاق تعيين الأدوار المقيد لديهم. استخدم Owner أو Role Based Access Control Administrator عندما تحتاج إلى تعيين أدوار على موارد خارجية مثل ACR أو Log Analytics.
للحصول على تعليمات تفصيلية حول أمنيات الوكيل المستضاف، راجع مرجع أمنيات الوكيل المستضاف.
للحصول على تعليمات خطوة بخطوة، انظر نشر وكيل مستضاف.
أحضر مواردك الخاصة
استخدم هذا الخيار عندما يكون لديك بالفعل موارد Azure Cosmos DB أو AI Search أو Storage بمتطلبات امتثال محددة. تقوم بربط الموارد الموجودة بمشروع Foundry وتعيين الأدوار المطلوبة في مستوى البيانات لهوية إدارة المشروع.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| أرفق مواردك الخاصة | مالك أو مالك حساب Foundry | الاشتراك | استخدم مواردك الخاصة ب Azure |
| تعيين الأدوار للهوية المدارة | مالكأومسؤول وصول المستخدم | المورد المستهدف | استخدم مواردك الخاصة ب Azure |
للحصول على تعليمات مفصلة، راجع استخدام مواردك الخاصة في Azure.
أدوات الوكيل ذات المتطلبات المرتفعة
تتطلب العديد من أدوات الوكيل من Contributor أو أعلى توفير أو تكوين موارد الدعم الخاصة بهم.
أدوات البنية التحتية
| الأداة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| تأريض بينج | مساهمأومالك | مجموعة الاشتراك أو الموارد | أدوات Bing |
| أتمتة المتصفح (المعاينة) | مساهمأومالك | مجموعة الموارد | أتمتة المتصفح |
| بحث الذكاء الاصطناعي | مساهم بيانات فهرس البحث، مساهم في خدمة البحث | مورد البحث عن الذكاء الاصطناعي | أداة البحث بالذكاء الاصطناعي |
| بحث الملفات | المساهم في بيانات مخزن البيانات الثنائية الكبيرة | حساب تخزين Project | بحث الملفات |
| مفسر الشيفرة المخصص (المعاينة) | Container Apps ManagedEnvironments Contributor + مالك المصنع | مجموعة الاشتراك أو الموارد | مفسر الشيفرة المخصص |
أدوات التكامل
| الأداة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| أداة OpenAPI | مساهمأومالك | مشروع المسبك | أداة OpenAPI |
| أداة MCP | مساهمأومالك | مشروع المسبك | أداة بروتوكول السياق النموذجي |
| وكيل إلى وكيل (معاينة) | مساهمأومالك | مورد المسبك | عامل إلى وكيل |
| Azure Speech | المساهم في بيانات مخزن البيانات الثنائية الكبيرة | حساب التخزين | أداة Azure Speech |
وكلاء النشر
النشر يروج لوكيل من أصل تطوير داخل مشروع Foundry إلى مورد تطبيق وكيل مدار بنقطة نهاية مستقرة. لنشر وكيل، تحتاج إلى دور مدير Foundry Project في نطاق موارد Foundry.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| نشر وكيل كتطبيق وكيل | مدير Project المسبك | مورد المسبك | وكلاء النشر والمشاركة |
| استدعاء تطبيق وكيل منشور | مستخدم المسبك | مورد تطبيق الوكيل | تطبيقات وكيل الاستدعاء |
| نشر وكيل على Microsoft 365 وTeams | مدير Project المسبك | مشروع المسبك | النشر للوكلاء إلى Microsoft 365 وTeams |
| إعادة تعيين RBAC إلى هوية الوكيل المنشورة | مالكأومسؤول وصول المستخدم | المورد المستهدف | مفاهيم هوية الوكيل |
مهم
عندما تنشر وكيلا ما، يحصل على هوية وكيل إنترا مميزة جديدة. الأذونات المخصصة لهوية المشروع المشتركة لا تنتقل. إعادة تعيين أدوار RBAC على أي موارد لاحقة يصل إليها الوكيل (التخزين، البحث، Key Vault) إلى هوية الوكيل الجديدة. للتفاصيل، راجع مفاهيم هوية الوكيل.
نشر وإدارة النماذج
لنشر نموذج، تحتاج إلى دور مالك حساب Foundry على مورد Foundry. بعض السيناريوهات، مثل نماذج السوق أو معدل النقل المجهز، تتطلب أدوارا أعلى. الجدول التالي يسرد جميع المهام المتعلقة بالنماذج ومتطلبات أدوارها.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| نشر نموذج من الكتالوج | مالك حساب Foundry | مورد المسبك | إنشاء نشر النماذج |
| نشر نماذج Foundry | مالك حساب Foundry | مورد المسبك | نشر نماذج Foundry |
| نشر معدل النقل المخصص | مالك حساب Foundry | مورد المسبك | معدل النقل المقدم |
| نشر نماذج السوق | المساهم | الاشتراك | نشر نماذج Foundry |
| نشر نماذج الألعاب النارية | مالك المسبك (مشروع) + مساهم في الاشتراك | الاشتراك والمشروع | تمكين نماذج الألعاب النارية |
| ضبط نموذج بدقة | مالك المصنع (أو مالك حساب مستخدم + Foundry Inventorry) | مورد المسبك | التحكم في الوصول المستند إلى الأدوار |
| نشر نموذج متقاطع مع مستأجر مضبوط بدقة | مدير Project المسبك | مصادر المصدر والوجهة | النشر الدقيق |
| عرض الحصص | مالك حساب Foundry | الاشتراك | إدارة الحصص |
| زيادة الحصة المطلوبة | المساهم | الاشتراك | إدارة الحصص |
| تعديل الحصص | مالك حساب Foundry | مورد واشتراك في المصنع | إدارة الحصص |
| إنشاء قوائم حظر المحتوى | مالك حساب Foundry | مورد Azure OpenAI | استخدم قوائم الحظر |
تتطلب عمليات نشر نماذج السوق وصولا على مستوى الاشتراك لأنها تنشئ اتفاقيات فوترة. يتطلب الضبط الدقيق Foundry Owner لأنه يخلق وظائف تدريبية تستهلك الحسابات والتخزين. قبل نشر أي نموذج، تحقق من أن اشتراكك يحتوي على حصة كافية للنموذج والمنطقة المستهدفة - راجع إدارة الحصص.
للحصول على تعليمات نشر خطوة بخطوة، راجع إنشاء نشر النماذج.
تكوين الأمن والشبكات
تتطلب تكوينات الشبكة والتشفير أدوارا مرتفعة على موارد متعددة. تشمل هذه التكوينات موارد Foundry، والشبكات الافتراضية، ومناطق DNS، وKey Vault، لذا عادة تحتاج إلى أدوار متعددة.
نقاط النهاية الخاصة
تقيد نقاط النهاية الخاصة الوصول إلى مورد Foundry الخاص بك على حركة المرور من شبكات افتراضية محددة. إعداد نقطة نهاية خاصة يتطلب أدوارا على ثلاثة موارد مختلفة.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| إنشاء نقطة نهاية خاصة | مساهمأومالك | مورد المسبك | تكوين الرابط الخاص |
| تكوين VNet | مساهم في الشبكة | الشبكة الظاهرية | تكوين الرابط الخاص |
| تكوين منطقة DNS الخاصة | مساهم Private DNS Zone | منطقة DNS | تكوين الرابط الخاص |
للحصول على تعليمات خطوة بخطوة، راجع تكوين الرابط الخاص.
الشبكات الافتراضية المدارة
تعزل الشبكة الافتراضية المدارة موارد Foundry خلف شبكة تديرها Foundry. هذا الإعداد يبسط تكوين الشبكة مقارنة بإحضار VNet الخاص بك.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| تكوين VNet المدارة | المالكأوالمساهم | مورد المسبك | الشبكة الافتراضية المدارة |
| تعيين RBAC للموارد في VNet المدارة | مدير Access Control المالك أو القائم على الأدوار | الموارد المستهدفة | الشبكة الافتراضية المدارة |
محيط أمن الشبكة
يوفر محيط أمني الشبكة طريقة مركزية لإدارة الوصول إلى الشبكة عبر موارد Azure المتعددة. أضف مورد Foundry الخاص بك إلى محيط موجود لفرض قواعد شبكة متسقة.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| إضافة Foundry إلى محيط أمان الشبكة (معاينة) | المالك، المساهم، أوالمساهم في الشبكة | مورد المسبك | محيط أمان الشبكة |
المفاتيح التي يديرها العميل
باستخدام المفاتيح التي يديرها العميل (CMK)، يمكنك تشفير بيانات Foundry باستخدام المفاتيح التي تتحكم بها في Azure Key Vault. يتطلب CMK أدوارا على كل من Key Vault ومورد Foundry لأنك تمنح الهوية المدارة صلاحية مفتاحك ثم تضبط المورد لاستخدامه.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| تعيين RBAC على Key Vault | مالكأومسؤول وصول المستخدم | Key Vault | تكوين المفاتيح التي يديرها العميل |
| تعيين مستخدم Key Vault Crypto لهوية مدارة | مالكأومسؤول وصول المستخدم | Key Vault | تكوين المفاتيح التي يديرها العميل |
| تكوين التشفير على مورد Foundry | مساهمأومالك | مورد المسبك | تكوين المفاتيح التي يديرها العميل |
للاطلاع على الإجراء الكامل، انظر تكوين المفاتيح المدارة من قبل العملاء.
اتصالات Key Vault
يتيح اتصال Key Vault لمشاريع Foundry الوصول إلى الأسرار والشهادات والمفاتيح المخزنة في Azure Key Vault دون تضمين بيانات الاعتماد في الكود. أنشئ اتصالا عندما يحتاج وكلائنك أو النماذج المنشورة لاسترجاع مفاتيح أو شهادات API أثناء وقت التشغيل.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| إنشاء اتصال Key Vault | Key Vault ContributorKey + Vault Administrator | Key Vault | تخزين الأسرار في Azure Key Vault الخاص بك |
إنشاء الحواجز والسياسات
قم بإعداد حواجز الحماية وتعيينات نهج Azure لتقييد النماذج والأدوات والتكوينات المتاحة في بيئة Foundry الخاصة بك. تحتاج إلى أدوار على مستوى الإدارة لإكمال هذه المهام لأنها تفرض حدود الحوكمة على جميع المطورين في مجموعة الاشتراك أو الموارد.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| إنشاء حواجز واقية | مالك حساب Foundry أو أعلى | مورد المسبك | إنشاء حواجز واقية |
| إنشاء سياسات الحماية | مالكأومساهم في سياسة الموارد | مجموعة الاشتراك أو الموارد | إنشاء سياسات الحماية |
| إنشاء سياسات نشر النماذج | مالكأومساهم في سياسة الموارد | مجموعة الاشتراك أو الموارد | سياسة نشر النماذج |
| إنشاء تعريفات سياسات مخصصة | مساهم في سياسة الموارد (أقل امتياز) أومالك | نطاق الهدف | إنشاء تعريفات سياسات مخصصة |
| تكوين حواجز الحماية من طرف ثالث | مالك (اشتراك) + مسؤول Key Vault | الاشتراك وKey Vault | تكاملات الطرف الثالث |
| فرض حدود الرموز عبر بوابة الذكاء الاصطناعي | مساهم أو مالك خدمة إدارة واجهة برمجة التطبيقات | مورد APIM | فرض حدود الرموز |
| أدوات الوكلاء عبر بوابة الذكاء الاصطناعي | مساهم أو مالك خدمة إدارة واجهة برمجة التطبيقات | نسخة APIM | أدوات وكيل الحكم |
للحصول على جولة حول كيفية إنشاء أول حاجز للحماية، انظر إنشاء الحواجز الواقية. لسياسات نشر النماذج، انظر سياسة نشر النماذج.
إدارة الامتثال والمراقبة
تشمل مهام الامتثال والمراقبة أدوار Azure RBAC وأدوار دليل Microsoft Entra. فهم التمييز مهم - أنت تعين أدوار الدليل في مركز مسؤولي Microsoft Entra، وليس في شفرة التحكم في الوصول (IAM) لبوابة Azure.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| تمكين Microsoft Defender للسحابة | مسؤول الأمنأومالك | الاشتراك | إدارة الامتثال والأمان |
| تكوين Microsoft Purview | مالك حساب Foundry | مورد المسبك | إدارة الامتثال والأمان |
| تكوين إعدادات التشخيص | مساهم المراقبة | مورد المسبك | نماذج المونيتورات |
| تكوين تتبع الرؤية التطبيقية | مساهم أو أعلى | مورد Application Insights | إطار عمل وكيل التتبع |
| بنية وكيل Govern (Entra admin) | المسؤول العالميأوMicrosoft Entra AI Administrator | مستأجر Microsoft Entra | Govern بنية الوكلاء ك Entra admin |
| تكوين سياسات الوصول المشروط | مسؤول الوصول المشروط | Microsoft Entra ID | أفضل ممارسات أمان MCP |
مهم
يمنح مستوى المسؤول العالميمسؤول وصول المستخدم في النطاق الأصلي (/) عبر جميع الاشتراكات. قم بإزالة هذا الارتفاع بعد إكمال المهام المطلوبة. للتفاصيل، راجع بنية الوكلاء Govern ك Entra admin.
لإعداد المراقبة خطوة بخطوة، راجع نماذج المراقبةوإطار عمل وكيل التتبع.
تكوين التخزين والوصول إلى مستوى البيانات
تتطلب وكلاء Foundry والتقييمات وعدة أدوات أدوارا في مستوى البيانات في موارد التخزين والبحث. تعيين هذه الأدوار لهوية مشروع Foundry المدارة - وليس للمستخدمين البشر - حتى تتمكن الخدمة من الوصول إلى الموارد الاحتياطية أثناء وقت التشغيل.
يتضمن الجدول التالي عمود تعيين إلى لأن هذه الأدوار تنطبق على الهويات المدارة وليس على المستخدمين البشريين.
| مهمة | الحد الأدنى للدور الذي يجب تعيينه | مُسند إلى | المورد المستهدف | التفاصيل |
|---|---|---|---|---|
| تخزين BYO ل Foundry | المساهم في بيانات مخزن البيانات الثنائية الكبيرة | هوية إدارة Project | حساب التخزين | الاتصال بمساحة التخزين الخاصة بك |
| تخزين BYO للنطق/اللغة | المساهم في بيانات مخزن البيانات الثنائية الكبيرة | هوية إدارة فاوندري | حساب التخزين | اتصل بمخزن التخزين الخاص بك للنطق/اللغة |
| تشغيل التقييمات باستخدام تخزين Entra ID | مالك بيانات تخزين Blob | المستخدم ومورد المشروع | حساب التخزين | مناطق التقييم والحدود |
| فهرسة الذكاء في Foundry (معاينة) | مساهم بيانات فهرس البحث | هوية إدارة Project | مورد البحث عن الذكاء الاصطناعي | صلة Foundry IQ |
ملحوظة
تعيين أدوار مستوى البيانات مثل مساهم بيانات كتلة التخزين لهوية مدارة يتطلب وجود مالك أو مسؤول وصول المستخدم على المورد المستهدف.
إعداد عملية الإصلاح بعد الكارثة
يغطي Foundry الاسترداد من الكوارث سيناريوهين: التحويل التلقائي لمورد Foundry نفسه (توفر عالي) وتحويل موارد دعم الوكلاء. تعد DR خدمة الوكلاء تتطلب أدوارا مكثفة بشكل خاص لأنها تتطلب الوصول إلى قاعدة بيانات كوزموس، والبحث بالذكاء الاصطناعي، والتخزين بالإضافة إلى مورد Foundry.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| تكوين قابلية وصول عالية | مدير وصول المستخدمالمالكأوالمساهم + | مجموعة الموارد | التوافر العالي والمرونة |
| خدمة الوكيل DR (المشغل) | مالكأومساهم + مستند حساب DB مساهم + بحث خدمة مساهم + ، مساهم تخزين مساهم، مساهم بيانات | مجموعة الموارد والموارد الداعمة | خدمة الوكيل من التعافي من الكوارث |
| خدمة الوكيل DR (المنصة) | مساهم أو مالك + مساهم في حساب تخزين | موارد وتخزين المصانع | التعافي من الكوارث من انقطاع المنصة |
للحصول على إجراءات DR التفصيلية، راجع التوافر العالي والمرونةواستعادة الكوارث من خدمة الوكلاء.
تكوين الاتصالات والتكاملات
تتكامل Foundry مع إدارة واجهات برمجة التطبيقات (API)، خوادم MCP، والخدمات الخارجية. معظم مهام التكامل تتطلب على الأقل مساهم لأنها تنشئ أو تعدل موارد Azure. ربط Foundry ببوابة ذكاء اصطناعي يتطلب دور مالك حساب Foundry لأنه يغير تكوين الحساب.
| مهمة | الدور الأدنى | النطاق | التفاصيل |
|---|---|---|---|
| إضافة روابط إلى Foundry | مستخدم المسبك، مالك المصنع، أوالمساهم | مشروع المسبك | إنشاء اتصال |
| تمكين بوابة الذكاء الاصطناعي (APIM) | مساهمأومالك | مجموعة الموارد أو الاشتراك | تفعيل بوابة إدارة واجهة برمجة التطبيقات بالذكاء الاصطناعي |
| رابط مسبك إلى بوابة الذكاء الاصطناعي | مالك حساب المصنعأومالك المصنع | مورد المسبك | تفعيل بوابة إدارة واجهة برمجة التطبيقات بالذكاء الاصطناعي |
| تكوين الوصول إلى خادم MCP | مساهم أو أعلى | مشروع المسبك | ابدأ مع MCP |
| ابن خادم MCP خاص بك | المساهم | مجموعة الموارد | ابن خادم MCP خاص بك |
| إدارة الوصول إلى MCP (تعيين الأدوار) | مالكأومسؤول وصول المستخدم | المورد المستهدف | أفضل ممارسات أمان MCP |
| تكوين كود كلود | مساهمأومالك | مجموعة الموارد | تكوين كود كلود |
| إدارة العلامات على الموارد | مساهمأومساهم وسم | نطاق الهدف | تعطيل ميزات المعاينة |
مرجع سريع: ملخص الدور
يلخص الجدول التالي الأدوار الرئيسية المرتفعة ومتى يحتاج المسؤولون إليها. استخدمه لتحديد الدور الذي يجب تعيينه بسرعة لفئة مهمة معينة.
| الدور | عندما يكون ذلك ضروريا |
|---|---|
| Owner | تعيين الأدوار، أدوار RBAC المخصصة، إنشاء السياسات، عمليات على مستوى الاشتراك |
| المساهم | توفير الموارد، نشر نموذج السوق، عمليات كتابة MCP، نقاط النهاية الخاصة |
| مالك حساب Foundry | إنشاء موارد ومشاريع Foundry، نشر النماذج، إدارة الحصص، قوائم الحجب المحتوى، الحواجز، تكامل Purview، تعيين أدوار مشروطة |
| مدير Project المسبك | وكلاء النشر، تعيين أدوار مستخدم Foundry المشروط |
| مالك المصنع | الضبط الدقيق، نشر الوكلاء المستضاف، عمليات الجمع بين مستوى البيانات ومستوى التحكم |
| مسؤول وصول المستخدم | قم بتعيين الأدوار عندما لا يكون لديك المالك؛ CMK Key Vault RBAC؛ الوصول إلى سجل الحاويات |
| مساهم/مالك بيانات كتلة التخزين | تخزين دعم الوكيل، التقييمات، تخزين BYO، أداة البحث عن الملفات |
| مساهم بيانات فهرس البحث | أدوات الوكلاء المدعومة بالبحث بالذكاء الاصطناعي، فهرسة Foundry IQ |
| Key Vault المسؤول | اتصالات Key Vault، حواجز الحماية من طرف ثالث |
| المساهم في نهج الموارد | نهج Azure Assignments لنشر النماذج والسياسات المخصصة |
| المسؤول العام | حوكمة الوكلاء على مستوى المستأجر، رفع مستوى الوصول |
| مسؤول الأمان | Microsoft Defender for Cloud |
| مساهم المراقبة | إعدادات التشخيص |
| مساهم في الشبكة | تكوين VNet، محيط أمان الشبكة |
استكشاف أخطاء الأذونات الشائعة
عندما يواجه المطورون أخطاء في الأذون، استخدم جداول المهام في هذا المقال لتحديد الدور المطلوب. يربط الجدول التالي رسائل الخطأ الشائعة بالأسباب المحتملة والحلول.
| رسالة خطأ | السبب المحتمل | القرار |
|---|---|---|
AuthorizationFailed او The client does not have authorization to perform action |
دور مفقود في مستوى التحكم (دور المالك، المساهم، أو دور خاص بمورد) | حدد المهمة في هذا المقال، وحدد الحد الأدنى للدور والنطاق، ثم قم بتعيين الدور. |
| إنشاء أو تحديث الوكيل يفشل حتى معمساهمالمالك/ | دور بيانات Foundry المفقود في المشروع | قم بتعيين Foundry User، أو Foundry Project Manager، أو Foundry Owner ضمن نطاق project. انظر إعداد الوكيل المستضاف. |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (أو ما يعادل) |
المتصل لديه Foundry Project Manager أو Foundry Account Owner، لكنه يحتاج إلى تعيين أدوار خارج قيد المستخدم المسموح به في Foundry | استخدم Owner أو Role Based Access Control Administrator عند نطاق المورد المستهدف (مثل ACR أو Log Analytics). |
ForbiddenError نشر النموذج |
مالك حساب Foundry المفقود على مورد Foundry | انظر نشر وإدارة النماذج. |
LinkedAuthorizationFailed أثناء إنشاء الموارد |
أما الأذونات المفقودة على مورد مرتبط (تخزين، Key Vault، أو بحث) | تحقق من إعدادات بنية الوكلاء التحتية لمتطلبات الأدوار عبر الخدمات. |
يعود 403 الوكيل عند وقت التشغيل |
غياب دور مستوى البيانات في مورد الدعم | تحقق من تعيين أدوار الهوية المدارة في جدول إعداد الوكيل القياسي . |
تم تعيين دور القديم Azure AI Developer ، لكن مهام Foundry لا تزال تفشل |
تعيين دور المشروع المحوري القديم لا يتطابق مع متطلبات دور Foundry الحالية | استخدم خرائط الأدوار في هذا المقال وخصص الدور المطلوب في النطاق الصحيح للمهمة الفاشلة. |
| زر النشر معطل | مدير Project Missing Foundry على نطاق موارد Foundry | قم بتعيين Foundry Project Manager على نطاق resource (حساب) Foundry، وليس فقط على نطاق project. انظر وكلاء النشر. |
RoleAssignmentExists |
الدور المعين بالفعل في نفس النطاق | لا حاجة لأي إجراء. |
خطأ اسم النموذج أو المنطقة (على سبيل المثال، InvalidModelName) |
النموذج غير متوفر في المنطقة المحددة | تحقق من توفر منطقة النموذج وأعد النشر في منطقة مدعومة. |
خطأ في الحصة (على سبيل المثال، InsufficientQuota) |
يتجاوز النشر حصة TPM الخاصة بالاشتراك للنموذج/المنطقة | راجع إدارة الحصص لعرض الاستخدام الحالي وطلب الزيادات. |
Cosmos DB Built-in Data Contributor غير موجود في IAM |
أدوار مستوى بيانات قاعدة بيانات كوزموس غير مرئية في شفرة التحكم في الوصول (IAM) للبوابة | تعيين هذا الدور عبر Azure CLI (az cosmosdb sql role assignment create) أو Bicep. راجع إعداد وكيل المعيار NOTE لمزيد من التفاصيل. |
Could not resolve host أو فشل حل DNS بعد إعداد نقطة النهاية الخاصة |
منطقة Private DNS غير مرتبطة بالشبكة الافتراضية، أو سجلات DNS غير منتشرة | تحقق من أن منطقة DNS الخاصة مرتبطة ب VNet الصحيح. انظر إعداد الرابط الخاص. |
Authorization_RequestDeniedمن Microsoft Graph أو Entra ID |
دور دليل Microsoft Entra مفقود (على سبيل المثال، مسؤول عام أو مسؤول الذكاء الاصطناعي في Microsoft Entra) | يتم تعيين أدوار دليل Entra في مركز مسؤولي Microsoft Entra، وليس في Azure RBAC. انظر إدارة الامتثال والمراقبة. |
نصيحة
يمكن أن يستغرق نشر تعيينات الأدوار ما يصل إلى خمس دقائق. اطلب من المطور تسجيل الخروج وتسجيل الدخول مرة أخرى بعد تعيين الدور. لاستكشاف أخطاء Azure RBAC بشكل عام، راجع Troubleshoot Azure RBAC.