إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
خطة النشر المنظمة تساعدك على تجنب الفجوات الأمنية، وتجاوزات التكاليف، وتمدد الوصول عند تبني Microsoft Foundry على نطاق واسع. استخدم هذا الدليل لتحديد حدود عبء العمل، واختيار طوبولوجيا الموارد، وإنشاء الحوكمة للفرق التي تخدم ذاتها.
المتطلبات الأساسية
قبل أن تبدأ التخطيط، تأكد من أنك لديك:
- فهم لمجموعة الاشتراك والموارد الأساسية في مؤسستك في Azure.
- مدخلات حول متطلبات الأمان لمؤسستك فيما يتعلق بالشبكات والتشفير وعزل البيانات.
- خطة إقليمية أولية تعتمد على توفر الطراز والميزات. للتفاصيل، راجع توفر الميزات عبر مناطق السحابة.
- اتفاقية بشأن متطلبات الأمان للشبكات والتشفير وعزل البيانات في مؤسستك.
- جرد لميزات وواجهات برمجة التطبيقات في Foundry التي تخطط فرقك لاستخدامها.
تعريف حدود العزل
ابدأ بإرشادات اتخاذ القرار في Cloud Adoption Framework لمشاركة منصات الذكاء الاصطناعي، ثم طبق تلك القرارات على Foundry:
بينما كل حالة فريدة من نوعها، نوصي بالترتيب المشترك بالتسلسل التالي:
- حدد حدود المشاركة غير القابلة للتفاوض عبر وحدات الأعمال، ومجالات البيانات، وملكية المنتج، ومستويات البيئة.
- قم بتعيين سياسة إنتاج تكون افتراضية للعزل، إلا إذا كان الاستثناء الموثق يسمح بالتنقل المشترك.
- قم بتعيين سياسة استكشاف تعتمد افتراضيا على التنقل المشترك لإجراء تجارب أسرع، ما لم يتطلب الامتثال أو التحقق العزل (isolation).
- تعيين الملكية لكل حدود، بما في ذلك ملكية الأمان، والتكاليف، والاستجابة للحوادث.
تحديد متطلبات القدرات والوصول
حدد أي ميزات وواجهات برمجة التطبيقات في Foundry يتطلبها كل عبء عمل قبل أن تحدد الطوبولوجيا النهائية.
ملحوظة
ليست كل واجهات برمجة التطبيقات في Foundry تدعم التنوع الكامل لأنماط المصادقة، ومستويات تشفير التخزين، والعزل على مستوى المشروع. بعض واجهات برمجة تطبيقات أدوات الصاهر قد تتطلب تعيين أدوار ضمن نطاق موارد Foundry الأصلي.
بالنسبة لحالات الاستخدام المشتركة التي تشترك في مورد واحد من Foundry، استخدم مشاريع Foundry كمساحات عمل معزولة لكل حالة استخدام. على سبيل المثال، يمكن للفرق التي تجرب فكرة ما إنشاء مشروع لتنظيم الأصول المتماسكة دون تكرار إعداد البنية التحتية للأمان، ونشر النماذج، والوصول إلى الأدوات.
تدعم معظم واجهات برمجة التطبيقات الحديثة التي تركز على الوكلاء تدعم التصاريح ضمن نطاق المشروع. بعض واجهات برمجة التطبيقات التقليدية لأدوات Foundry Tools (التي كانت سابقا خدمات Azure AI)، مثل تحويل الكلام إلى نص، لا تزال تتطلب الوصول إلى نطاق الموارد الأصلية. خطط الحدود وRBAC بحيث تكون جميع القدرات المطلوبة متاحة ضمن نطاق إدارة الوصول المقصود.
| مجال القدرات | التنظيم حسب المشروع | عزل RBAC على مستوى Project | إحضار مساحة التخزين الخاصة بك | دعم الشبكات / التشفير | تداعيات التخطيط |
|---|---|---|---|---|---|
| قدرات الوكيل (الوكلاء، الردود، التقييمات، مجموعات البيانات، الفهارس، الملفات، وأصول الملعب) | نعم | نعم | نعم | محدودة في الإعداد الأساسي (التخزين المدار). للحصول على تغطية كاملة، استخدم 'القياسي'. | مناسبة جدا لتقسيم المشاريع حسب حالة الاستخدام في البيئات المشتركة. |
| تدريب الضبط الدقيق | لا (المشروع الافتراضي فقط) | لا. | جزئي (للمدخلات فقط) | نعم | إذا كان كل فريق يحتاج إلى ضبط مستقل بدقة، استخدم موارد منفصلة من Foundry. يتم مشاركة النشرات المضبوطة بدقة واستهلاكها عبر المشاريع داخل المورد. |
| صورة، فيديو، دفعة OpenAI | لا. | لا. | جزئي (فقط دفعة) | نعم | استخدم إعداد عبء عمل معزول، وإذا كان هناك حاجة لتخزين مدار، تحقق من قيود RBAC مبكرا. |
| فهم المحتوى | نعم | لا. | نعم | نعم | إذا كان هناك حاجة لعزل صارم لكل حالة استخدام، فضل موارد Foundry منفصلة. |
| الخطاب | نعم (ضبط دقيق) | لا. | نعم | محدودة في الإعداد الأساسي (التخزين المدار). | للحصول على تغطية كاملة لتشفير CMK، استخدم BYO Storage. |
| اللغة | نعم (ضبط دقيق) | لا. | نعم | محدودة في الإعداد الأساسي (التخزين المدار). | للحصول على تغطية كاملة لتشفير CMK، استخدم BYO Storage. |
| المترجم | لا. | لا. | لا. | نعم | استخدم مورد منفصل من Foundry إذا كان العزل ضروريا. |
مهم
تأكد من مزيج القدرات الدقيق قبل الإطلاق. إذا كانت واجهة برمجة التطبيقات المطلوبة تعمل فقط عند نطاق موارد Foundry، قم بتعيين الأدوار في ذلك النطاق أو عزل أعباء العمل في موارد منفصلة من Foundry.
اختيار طوبولوجيا موارد Foundry
بعد تحديد الحدود واحتياجات القدرات، اختر الطوبولوجيا حسب البيئة.
| مسار القرار | إعداد المصب الموصى به | الأنسب | التبادل الرئيسي |
|---|---|---|---|
| أعمال العمل المشتركة | مورد واحد من Foundry مع عدة مشاريع (عادة مشروع واحد لكل حالة استخدام) | بيئات مليئة بالتجربة، نماذج أولية مبكرة، وفرق تستفيد من النشر المشترك والبيانات أو الأدوات المتصلة المشتركة | نصف قطر انفجار مشترك لحوادث الإنتاج، استنفاد الحصة، وسوء التكوين |
| أعباء عمل معزولة بالكامل | مورد واحد من Foundry لكل حد عبء عمل الإنتاج (غالبا مع مشروع رئيسي واحد لكل عبء عمل) | أعباء الإنتاج التي تتطلب احتواء تشغيلي صارم، وتحكم وصول مستقل، وحدود حصص أو تكاليف مستقلة | تمكين الخدمة الذاتية أصعب مع المزيد من الموارد للإدارة وزيادة التكاليف العامة على الإعداد |
نصيحة
بالنسبة للإنتاج، اعتبر العزل كخيار افتراضي. استخدم التنقل المشترك كاستثناء متعمد فقط عندما تكون حدود عبء العمل، ومتطلبات البيانات، وقبول المخاطر متوافقة.
خطط لخط أساس الأمان الخاص بك
استخدم هذا الجدول المرجعي كقائمة تحقق لقرارات تصميم الأمان.
| المساحة | ما الذي يجب أن يقرر | ابدأ ب |
|---|---|---|
| الهوية والوصول | حدد شخصيات المسؤول، مدير المشروع، ومستخدم المشروع. قم بتعيين كل شخصية إلى أدوار ذات أقل امتيازات ومجموعات معرف Microsoft Entra ID. | التحكم في الوصول القائم على الأدوار في فاوندري |
| الشبكات | اختر نموذج الشبكة لكل بيئة. استخدم الشبكة الافتراضية المدارة لإعداد أكثر أمانا وبساطة. استخدم شبكة إحضارك الخاصة (BYO) الافتراضية للتحكم المتقدم في الشبكة ومتطلبات التوجيه المخصص. تحقق من صحة DNS الخاص وتدفق الموافقة على نقاط النهاية قبل الإنتاج. | تكوين الشبكة الافتراضية المدارة، تكوين الرابط الخاص ل Foundry، وإعداد الشبكة المؤمنة بالشبكة (BYO الافتراضية) |
| حماية البيانات والمفاتيح | حدد ما إذا كانت المفاتيح المدارة من Microsoft تلبي متطلبات السياسات أم ما إذا كانت المفاتيح المدارة من قبل العملاء مطلوبة. | مفاتيح يديرها العملاء في فاوندري |
| نموذج المصادقة | أفضل Microsoft Entra ID و RBAC للأشخاص والخدمات. استخدم مفاتيح API فقط عندما لا تكون هناك حاجة لتفصيل الأدوار. | التحكم في الوصول القائم على الأدوار في فاوندري |
نموذج الخطة، المنطقة، واستراتيجية القدرة
لكل عبء عمل، عرف:
- عائلات النماذج وأنواع النشر المطلوبة في حالة الاستخدام.
- متطلبات معالجة البيانات (على سبيل المثال، القيود العالمية أو الإقليمية).
- أهداف معدل النقل والاستجابة للسيناريوهات التفاعلية والدفعية.
- الحصص ومتطلبات السعة المخصصة لأحمال الحالة المستقرة وذروة.
استخدم هذه المراجع:
تخطيط الاتصال وتكامل البيانات
لكل عبء عمل، حدد التبعيات الخارجية وأنماط الاتصال:
- مصادر البيانات ومخازن البيانات.
- واجهات برمجة التطبيقات الداخلية وأنظمة خط الأعمال.
- أدوات SaaS غير Azure المطلوبة من قبل الوكلاء أو تدفقات التنسيق.
- متطلبات الشبكات، بما في ذلك نقاط النهاية الخاصة، وحل DNS، وضوابط الخروج، وما إذا كانت الشبكة الافتراضية المدارة أو BYO مطلوبة.
استخدم إضافة الاتصالات في Foundry لتوحيد إعداد الاتصال.
يمكن إنشاء الروابط على مستوى موارد Foundry الأم ومستوى المشروع الفرعي حسب نطاق العزل المطلوب. الاتصالات المهيأة على المستوى الأم متاحة لجميع المشاريع.
أتمتة الخطط والعمليات
حدد كيف تقوم الفرق بإنشاء الموارد وإدارتها باستمرار عبر البيئات.
- استخدم البنية التحتية ككود لتوفير الموارد الأساسية وإعدادات السياسات الافتراضية.
- توحيد خطوط أنابيب النشر للمشاريع، والاتصالات، ونشر النماذج، وتغييرات التكوين.
- تعريف إجراءات التراجع والاستجابة للحوادث لتغييرات النماذج والسياسات.
لأنماط الأتمتة وتنفيذ المبتدئين، استخدم:
- Quickstart: نشر مورد Microsoft Foundry باستخدام ملف Bicep
- Terraform على Azure
- عينات من تكوينات الأمان
تتضمن نماذج النماذج أنماطا شاملة للسيناريوهات الأمنية الشائعة، مثل الشبكات الخاصة، والمفاتيح التي يديرها العملاء، والتحكم في الوصول القائم على الأدوار.
تعريف حواجز الحماية ذاتية الخدمة
تمكين الخدمة الذاتية فقط ضمن قيود واضحة:
- حدد أي الأدوار يمكنها إنشاء المشاريع، نشر النماذج، وربط الأدوات الخارجية.
- تطبيق ضوابط السياسات لنشر النموذج وسلوك وقت التشغيل بما في ذلك مزودي النماذج وأي الأدوات المسموح بها اتصالات.
- قم بضبط ضوابط التكاليف وتنبيهات الميزانية للبيئات المشتركة والمعزولة.
- فرض تسجيل التتبع إلى الملاحظة المركزية عبر Microsoft Foundry و Microsoft Copilot Studio و Microsoft 365.
استخدم هذه المراجع:
تعيين الملكية والحوكمة
عامل هذه الخطوة كانتقال من البنية التحتية الجاهزة إلى استخدام المطورين التشغيلي.
تدير معظم المؤسسات بالفعل الوصول من خلال مجموعات Microsoft Entra ID الجاهزة. قم بربط تلك المجموعات بأدوار Foundry في النطاق المطلوب، ثم تحقق من مسارات الوصول الإدارية والتطويرية.
يفصل المصنع المدخل عبر:
- إجراءات RBAC في مستوى التحكم لإدارة الموارد.
- إجراءات مستوى البيانات RBAC لأحمال العمل التطويرية.
مهم
أدوار الإدارة مثل المالك أو المساهم غير كافية لجميع سيناريوهات التطوير. على سبيل المثال، يمكن للمستخدم إدارة الموارد لكنه لا يزال يحتاج إلى أدوار مستوى البيانات للدردشة مع وكيل في Foundry.
للحصول على إرشادات رسم الأدوار وتركيبات الأدوار المطلوبة، انظر التحكم في الوصول القائم على الأدوار في Foundry.
بعد دمج مجموعات المستخدمين لديك، فكر في إنشاء أو توسيع لوحات تحكم الحوكمة لتتبع استخدام Foundry، والموثوقية، والنسب، والامتثال:
نشر المنصة النموذجية
تحتاج منظمة تكنولوجيا المعلومات في كونتوسو إلى دعم عدة فرق مع تحقيق التوازن بين أولويتين:
- ابتكار سريع، حيث يمكن للمطورين اختبار أحدث تقنيات الذكاء الاصطناعي بدقة باستخدام بيانات غير إنتاجية.
- بيئات تطوير واختبار وتطوير معزولة بالكامل لحالات استخدام مثبتة تحصل على تمويل لتشغيلها.
يوضح الرسم البياني كيف تشارك كونتوسو في موقع نسخة مشتركة من Foundry للاستكشاف للابتكار، متاحة لجميع الفرق، بسعة محدودة وبيانات وأدوات متصلة مسبقا. تعكس عينة التراكمات وظائف مؤسسية شائعة مثل دعم العملاء، مكتب المساعدة للموظفين، العمليات المالية، المشتريات، والمبيعات. تاريخيا، فقط عدد قليل من حالات الاستخدام تتقدم إلى جدوى مثبتة أو تأمين تمويل لطرح التطوير/الاختبار. ومن بين هذه المناطق، يتقدم جزء أصغر إلى الإنتاج. تظهر العينة أيضا حالتي استخدام مبيعات مرتبطتين تبقيان متواجدين في نفس الموقع خلال الاستكشاف والتطوير/الاختبار لأنهما يشتركان في نفس بيانات إدارة علاقات العملاء (CRM) وشخصيات المستخدمين والأنظمة المتصلة. ومع نضوج حالات الاستخدام، يتم تخصيص بيئات للفرق بعزل أقوى تدريجيا، مما يؤدي إلى فصل كامل من الدرجة الإنتاجية عند الحاجة.
تعرف على المزيد
تأمين بيئة المصنع
- المصادقة وRBAC: التحكم في الوصول القائم على الأدوار في Foundry
- الشبكات: استخدم شبكة افتراضية مع Foundry
- مفاتيح إدارة العملاء (CMK): مفاتيح يديرها العملاء في فاوندري
- مثال على البنية التحتية: مستودع القوالب مع قوالب البنية التحتية النموذجية
- استعادة أو إزالة موارد المسبك المحطفة
إقامة اتصال مع خدمات Azure الأخرى
- نظرة عامة على الروابط: إضافة اتصال جديد في Foundry