Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Omezte funkce ve verzi Preview ve službě Microsoft Foundry, aby produkční prostředí zůstala zaměřená na obecně dostupné funkce. Tento článek se zabývá dvěma přístupy:
- Azure značky skryjí plochy náhledu na portálu Foundry (aktuální a klasický portál).
- Vlastní role RBAC blokují konkrétní operace preview na úrovni rozhraní API.
Používejte značky pro potlačení na úrovni portálu a použijte vlastní role RBAC, pokud potřebujete blokovat konkrétní operace nebo oprávnění.
Požadavky
- Zdroj a projekt slévárny.
- Oprávnění přidávat nebo upravovat značky v cílovém oboru v Azure Například Přispěvatel nebo Přispěvatel tagů.
- Předplatné Azure s oprávněními k vytvoření vlastních rolí v oboru, ve kterém má být role přiřaditelná (například role Vlastník nebo role Správce uživatelských přístupů).
- Oprávnění k přiřazování rolí v oboru, kde přiřazujete přístup (například role Správce řízení přístupu na základě rolí nebo role Správce uživatelských přístupů).
- Azure CLI nainstalované a přihlášené, pokud vytvoříte role z příkazového řádku. Další informace najdete v tématu Instalace Azure CLI.
- Přístup k portálu Azure
Použijte značku
Použijte značku potlačení ukázkové funkce v rozsahu, který vaše organizace řídí.
Důležité
Použijte přesný klíč a hodnotu značky:
- Klíč značky:
AZML_DISABLE_PREVIEW_FEATURE - Hodnota značky:
true
Použijte značku v rozsahu, který odpovídá vašim potřebám řízení:
- Předplatné pro zásady správného řízení pro celou organizaci
- Skupina prostředků , která zahrnuje všechny prostředky ve skupině.
- Prostředek Foundry pro jemné řízení
Nahraďte <resource-id> úplným ID prostředku z vašeho předplatného, skupiny prostředků nebo prostředku Foundry.
az tag update --resource-id <resource-id> --operation merge --tags AZML_DISABLE_PREVIEW_FEATURE=true
Chcete-li najít ID prostředku pro zdroj Foundry:
az resource show --name <resource-name> --resource-group <resource-group> --resource-type "Microsoft.CognitiveServices/accounts" --query id --output tsv
Odstranit značku pro opětovné povolení náhledových funkcí
Pokud chcete obnovit funkce ve verzi Preview, odeberte AZML_DISABLE_PREVIEW_FEATURE značku.
az tag update --resource-id <resource-id> --operation delete --tags AZML_DISABLE_PREVIEW_FEATURE=true
Po odebrání značky obnovte portál Foundry nebo se odhlaste a znovu se přihlaste. Funkce ve verzi Preview se znovu zobrazí během několika minut.
Ověřte potlačení v obou prostředích portálu
Po uložení značky počkejte několik minut pro šíření a pak ověřte chování v obou prostředích.
- Otevřete Microsoft Foundry.
- Otevřete označený projekt.
- Ověřte, že funkce uživatelského rozhraní dostupné pouze v režimu náhledu jsou skryté.
- Na klasickém portálu je nástroj funkcí preview v pravém horním rohu zakázaný.
- Na novém portálu neuvidíte žádné popisky PREVIEW , protože funkce ve verzi Preview už nebudou viditelné.
- Přepínání mezi novými a klasickými prostředími pomocí New Foundry a ověření stejného chování
Očekávaný výsledek: Funkce ve verzi Preview jsou skryté v novém i klasickém prostředí portálu Foundry.
Řešení potíží s potlačením
Pokud se potlačení nechová podle očekávání, použijte následující tabulku.
| Příznak | Příčina | Rozlišení |
|---|---|---|
| Funkce v režimu náhledu se i po označení stále zobrazují. | Klíč tagu nebo hodnota jsou nesprávné. | Ověřte, že klíč značky je přesně AZML_DISABLE_PREVIEW_FEATURE a hodnota je true (rozlišují se malá a velká písmena). Znovu uložte značku. |
| Značka se použije, ale potlačí se jenom některé obory. | Značka se použije v užším oboru, než je zamýšleno. | Ověřte, že se značka používá v zamýšleném oboru zásad správného řízení (předplatné, skupinu prostředků nebo jednotlivý prostředek). V případě potřeby ho použijte v širším rozsahu. |
| Funkce preview se po několika minutách znovu zobrazí. | Relace prohlížeče používá stav uložený v mezipaměti. | Odhlaste se a vraťte se zpět nebo vymažte mezipaměť prohlížeče a aktualizujte portál Foundry. |
| Nelze přidat nebo upravit značku. | Váš účet nemá oprávnění značek v daném rozsahu. | Ověřte, že v cílovém rozsahu máte roli Přispěvatel nebo Přispěvatel značek. |
| Funkce ve verzi Preview se stále zobrazují po ověření oboru, značky a oprávnění. | Možné zpoždění šíření nebo chyba produktu. | Počkejte několik minut na šíření. Pokud problém přetrvává, vytvořte žádost o podporu. |
Blokování funkcí náhledu pomocí vlastních rolí RBAC
Přístup ke konkrétním funkcím ve verzi Preview můžete zablokovat tak, že vytvoříte vlastní roli Azure, která vyloučí odpovídající oprávnění, a pak tuto roli přiřadíte uživatelům.
Vzhledem k tomu, že nemůžete upravovat předdefinované role, vytvoříte vlastní roli , která používá notDataActions (nebo notActions pro funkce řídicí roviny, jako je trasování), abyste vyloučili oprávnění, která chcete blokovat.
Následující tabulka shrnuje funkce preview, které můžete blokovat, a typ oprávnění k vyloučení.
| Funkce Preview | Cesta poskytovatele prostředků | Typ oprávnění | Pole vyloučení |
|---|---|---|---|
| Služba agenta | Microsoft.CognitiveServices/accounts/AIServices/agents/* |
Datová operace | notDataActions |
| Principy obsahu | Microsoft.CognitiveServices/accounts/MultiModalIntelligence/* |
Datová operace | notDataActions |
| Doladění |
Microsoft.CognitiveServices/accounts/OpenAI/fine-tunes/* a související cesty |
Datová operace | notDataActions |
| Hodnocení | Microsoft.CognitiveServices/accounts/AIServices/evaluations/* |
Datová operace | notDataActions |
| Bezpečnost obsahu | Microsoft.CognitiveServices/accounts/ContentSafety/* |
Datová operace | notDataActions |
| Trasování | Microsoft.Insights/* |
Akce řídicí roviny | notActions |
Vytvoření vlastní role, která blokuje funkci Preview
Tato část vás provede vytvořením vlastní definice role a jejím přiřazením uživateli. Příklad blokuje službu agenta, ale můžete nahradit jakékoli datové akce ze sekcí funkcí v tomto článku.
Krok 1: Definování JSON role
Vytvořte soubor JSON s názvem custom-role.json s následujícím obsahem. Nahraďte <subscription-id> IDem vaší Azure předplatného a přidejte akce dat, které chcete blokovat, do notDataActions.
{
"properties": {
"roleName": "Foundry custom role (preview features blocked)",
"description": "Custom role that excludes specific Foundry preview features.",
"assignableScopes": [
"/subscriptions/<subscription-id>"
],
"permissions": [
{
"actions": [
"Microsoft.CognitiveServices/*/read",
"Microsoft.Authorization/*/read"
],
"notActions": [],
"dataActions": [
"Microsoft.CognitiveServices/accounts/AIServices/*"
],
"notDataActions": [
"Microsoft.CognitiveServices/accounts/AIServices/agents/write",
"Microsoft.CognitiveServices/accounts/AIServices/agents/read",
"Microsoft.CognitiveServices/accounts/AIServices/agents/delete"
]
}
]
}
}
Tip
Pokud naklonujete existující roli nebo použijete oprávnění se zástupným znakem dataActions, přidejte akce náhledové funkce k notDataActions, aby je role vyloučila. Pro trasování použijte notActions místo toho, protože trasování používá akce řídicí roviny.
Krok 2: Vytvoření role
Krok 3: Přiřazení role
az role assignment create \
--role "Foundry custom role (preview features blocked)" \
--assignee "<user-email-or-object-id>" \
--scope "/subscriptions/<subscription-id>"
Krok 4: Ověření přiřazení role
Ověřte, že vlastní role vylučuje očekávaná oprávnění.
Uveďte přiřazení rolí pro uživatele a ověřte, že se zobrazí vlastní role:
az role assignment list --assignee "<user-email-or-object-id>" --output table
Zobrazte definici přizpůsobené role a potvrďte, že notDataActions obsahuje očekávané akce dat:
az role definition list --name "Foundry custom role (preview features blocked)" --output json
Akce s předběžnými daty funkcí
Každá z následujících částí obsahuje oprávnění pro funkci ve verzi Preview. Přidejte akce dat, které chcete blokovat, do notDataActions vlastní definice role s výjimkou trasování, které používá akce řídicí roviny v notActions.
Služba agenta
Do své definice vlastní role přidejte tyto akce dat: notDataActions
Microsoft.CognitiveServices/accounts/AIServices/agents/writeMicrosoft.CognitiveServices/accounts/AIServices/agents/readMicrosoft.CognitiveServices/accounts/AIServices/agents/delete
Pokud chcete blokovat všechny operace služby agenta s jednou položkou, použijte zástupný znak Microsoft.CognitiveServices/accounts/AIServices/agents/*.
Principy obsahu
Do své definice vlastní role přidejte tyto akce dat: notDataActions
Microsoft.CognitiveServices/accounts/MultiModalIntelligence/analyzers/readMicrosoft.CognitiveServices/accounts/MultiModalIntelligence/analyzers/writeMicrosoft.CognitiveServices/accounts/MultiModalIntelligence/analyzers/deleteMicrosoft.CognitiveServices/accounts/MultiModalIntelligence/classifiers/readMicrosoft.CognitiveServices/accounts/MultiModalIntelligence/classifiers/writeMicrosoft.CognitiveServices/accounts/MultiModalIntelligence/classifiers/deleteMicrosoft.CognitiveServices/accounts/MultiModalIntelligence/batchAnalysisJobs/*
Pokud váš tým označuje dokumenty ve Foundry, zablokujte také akce související s označováním dat. V editoru vlastních rolí v portálu Azure vyhledejte labelingProjects pod Microsoft CognitiveServices poskytovatelem prostředků, abyste našli dostupné operace, například:
Microsoft.CognitiveServices/accounts/MultiModalIntelligence/labelingProjects/readMicrosoft.CognitiveServices/accounts/MultiModalIntelligence/labelingProjects/writeMicrosoft.CognitiveServices/accounts/MultiModalIntelligence/labelingProjects/delete
Poznámka
Na portálu Azure ověřte přesné akce dat labelingProjects, protože dostupné operace se můžou při vývoji funkce změnit.
Vyladění
Jemné ladění používá několik datových cest akcí pod Microsoft.CognitiveServices/accounts/OpenAI/. Přidejte každou cestu, kterou chcete blokovat, do notDataActions ve vaší definici vlastní role.
Microsoft.CognitiveServices/accounts/OpenAI/fine-tunes/*Microsoft.CognitiveServices/accounts/OpenAI/files/*Microsoft.CognitiveServices/accounts/OpenAI/uploads/*Microsoft.CognitiveServices/accounts/OpenAI/stored-completions/*Microsoft.CognitiveServices/accounts/OpenAI/evals/*Microsoft.CognitiveServices/accounts/OpenAI/models/*
Volitelně, pokud váš tým spouští úlohy RLHF, přidejte také:
Microsoft.CognitiveServices/accounts/OpenAI/1p-jobs/*
Důležité
Každá uvedená cesta představuje samostatný rozsah akce s daty. Zástupný fine-tunes/* znak odpovídá pouze operacím pod fine-tunes/. Pokud chcete plně blokovat jemné ladění, zahrňte všechny uvedené cesty.
Trasování
Důležité
Trasování používá Azure Monitor, což je služba kontrolní vrstvy. Oprávnění uvedená v této části jsou akce, nikoli akce s daty. Přidejte je do notActions (ne notDataActions) v definici vlastní role.
Do definice vlastní role přidejte tyto akce: notActions
Microsoft.Insights/alertRules/readMicrosoft.Insights/diagnosticSettings/readMicrosoft.Insights/logDefinitions/readMicrosoft.Insights/metricdefinitions/readMicrosoft.Insights/metrics/read
Blokováním těchto akcí čtení zabráníte uživatelům v zobrazení podokna Trasování na portálu Foundry. Uživatelé, kteří potřebují přístup k trasování, vyžadují samostatnou roli, která zahrnuje akce čtení,Microsoft.Insights například roli Čtenář na připojeném prostředku Application Insights.
Hodnocení
Do své definice vlastní role přidejte tyto akce dat: notDataActions
Microsoft.CognitiveServices/accounts/AIServices/evaluations/writeMicrosoft.CognitiveServices/accounts/AIServices/evaluations/readMicrosoft.CognitiveServices/accounts/AIServices/evaluations/delete
Bezpečnost obsahu
Do své definice vlastní role přidejte tyto akce dat: notDataActions
Microsoft.CognitiveServices/accounts/ContentSafety/*
Pokud chcete blokovat pouze konkrétní operace zabezpečení obsahu místo všech operací, vyhledejte ContentSafety v editoru vlastních rolí portálu Azure a vyberte jednotlivé akce dat, které chcete vyloučit.
Řešení potíží s RBAC
| Příznak | Příčina | Rozlišení |
|---|---|---|
| Uživatel má stále přístup k blokované funkci. | Přiřazení role se možná ještě nerozšířovalo nebo uživatel má jinou roli, která uděluje blokované oprávnění. | Počkejte několik minut na šíření. Zkontrolujte všechna přiřazení rolí pro uživatele pomocí az role assignment list --assignee "<user>"příkazu . Odeberte všechny konfliktní role, které udělují blokované datové akce. |
| Vytvoření vlastní role selže s chybou "neplatná akce dat". | Cesta k akci dat může být chybně napsaná nebo poskytovatel prostředků nemusí být zaregistrovaný. | Ověřte cestu akce dat v editoru vlastních rolí portálu Azure. Ujistěte se, že poskytovatel prostředků Microsoft.CognitiveServices je zaregistrován ve vašem předplatném. |
Po přidání do notDataActions seznamu nejsou oprávnění pro trasování blokována. |
Trasování používá akce řídicí roviny (Microsoft.Insights), nikoli akce dat. |
Přesuňte položky Microsoft.Insights z notDataActions do notActions v definici role. |