Zakázání funkcí ve verzi Preview v Microsoft Foundry

Omezte funkce ve verzi Preview ve službě Microsoft Foundry, aby produkční prostředí zůstala zaměřená na obecně dostupné funkce. Tento článek se zabývá dvěma přístupy:

  • Azure značky skryjí plochy náhledu na portálu Foundry (aktuální a klasický portál).
  • Vlastní role RBAC blokují konkrétní operace preview na úrovni rozhraní API.

Používejte značky pro potlačení na úrovni portálu a použijte vlastní role RBAC, pokud potřebujete blokovat konkrétní operace nebo oprávnění.

Požadavky

  • Zdroj a projekt slévárny.
  • Oprávnění přidávat nebo upravovat značky v cílovém oboru v Azure Například Přispěvatel nebo Přispěvatel tagů.
  • Předplatné Azure s oprávněními k vytvoření vlastních rolí v oboru, ve kterém má být role přiřaditelná (například role Vlastník nebo role Správce uživatelských přístupů).
  • Oprávnění k přiřazování rolí v oboru, kde přiřazujete přístup (například role Správce řízení přístupu na základě rolí nebo role Správce uživatelských přístupů).
  • Azure CLI nainstalované a přihlášené, pokud vytvoříte role z příkazového řádku. Další informace najdete v tématu Instalace Azure CLI.
  • Přístup k portálu Azure

Použijte značku

Použijte značku potlačení ukázkové funkce v rozsahu, který vaše organizace řídí.

Důležité

Použijte přesný klíč a hodnotu značky:

  • Klíč značky: AZML_DISABLE_PREVIEW_FEATURE
  • Hodnota značky: true

Použijte značku v rozsahu, který odpovídá vašim potřebám řízení:

  • Předplatné pro zásady správného řízení pro celou organizaci
  • Skupina prostředků , která zahrnuje všechny prostředky ve skupině.
  • Prostředek Foundry pro jemné řízení

Nahraďte <resource-id> úplným ID prostředku z vašeho předplatného, skupiny prostředků nebo prostředku Foundry.

az tag update --resource-id <resource-id> --operation merge --tags AZML_DISABLE_PREVIEW_FEATURE=true

Chcete-li najít ID prostředku pro zdroj Foundry:

az resource show --name <resource-name> --resource-group <resource-group> --resource-type "Microsoft.CognitiveServices/accounts" --query id --output tsv

Odstranit značku pro opětovné povolení náhledových funkcí

Pokud chcete obnovit funkce ve verzi Preview, odeberte AZML_DISABLE_PREVIEW_FEATURE značku.

az tag update --resource-id <resource-id> --operation delete --tags AZML_DISABLE_PREVIEW_FEATURE=true

Po odebrání značky obnovte portál Foundry nebo se odhlaste a znovu se přihlaste. Funkce ve verzi Preview se znovu zobrazí během několika minut.

Ověřte potlačení v obou prostředích portálu

Po uložení značky počkejte několik minut pro šíření a pak ověřte chování v obou prostředích.

  1. Otevřete Microsoft Foundry.
  2. Otevřete označený projekt.
  3. Ověřte, že funkce uživatelského rozhraní dostupné pouze v režimu náhledu jsou skryté.
    • Na klasickém portálu je nástroj funkcí preview v pravém horním rohu zakázaný.
    • Na novém portálu neuvidíte žádné popisky PREVIEW , protože funkce ve verzi Preview už nebudou viditelné.
  4. Přepínání mezi novými a klasickými prostředími pomocí New Foundry a ověření stejného chování

Očekávaný výsledek: Funkce ve verzi Preview jsou skryté v novém i klasickém prostředí portálu Foundry.

Řešení potíží s potlačením

Pokud se potlačení nechová podle očekávání, použijte následující tabulku.

Příznak Příčina Rozlišení
Funkce v režimu náhledu se i po označení stále zobrazují. Klíč tagu nebo hodnota jsou nesprávné. Ověřte, že klíč značky je přesně AZML_DISABLE_PREVIEW_FEATURE a hodnota je true (rozlišují se malá a velká písmena). Znovu uložte značku.
Značka se použije, ale potlačí se jenom některé obory. Značka se použije v užším oboru, než je zamýšleno. Ověřte, že se značka používá v zamýšleném oboru zásad správného řízení (předplatné, skupinu prostředků nebo jednotlivý prostředek). V případě potřeby ho použijte v širším rozsahu.
Funkce preview se po několika minutách znovu zobrazí. Relace prohlížeče používá stav uložený v mezipaměti. Odhlaste se a vraťte se zpět nebo vymažte mezipaměť prohlížeče a aktualizujte portál Foundry.
Nelze přidat nebo upravit značku. Váš účet nemá oprávnění značek v daném rozsahu. Ověřte, že v cílovém rozsahu máte roli Přispěvatel nebo Přispěvatel značek.
Funkce ve verzi Preview se stále zobrazují po ověření oboru, značky a oprávnění. Možné zpoždění šíření nebo chyba produktu. Počkejte několik minut na šíření. Pokud problém přetrvává, vytvořte žádost o podporu.

Blokování funkcí náhledu pomocí vlastních rolí RBAC

Přístup ke konkrétním funkcím ve verzi Preview můžete zablokovat tak, že vytvoříte vlastní roli Azure, která vyloučí odpovídající oprávnění, a pak tuto roli přiřadíte uživatelům.

Vzhledem k tomu, že nemůžete upravovat předdefinované role, vytvoříte vlastní roli , která používá notDataActions (nebo notActions pro funkce řídicí roviny, jako je trasování), abyste vyloučili oprávnění, která chcete blokovat.

Následující tabulka shrnuje funkce preview, které můžete blokovat, a typ oprávnění k vyloučení.

Funkce Preview Cesta poskytovatele prostředků Typ oprávnění Pole vyloučení
Služba agenta Microsoft.CognitiveServices/accounts/AIServices/agents/* Datová operace notDataActions
Principy obsahu Microsoft.CognitiveServices/accounts/MultiModalIntelligence/* Datová operace notDataActions
Doladění Microsoft.CognitiveServices/accounts/OpenAI/fine-tunes/* a související cesty Datová operace notDataActions
Hodnocení Microsoft.CognitiveServices/accounts/AIServices/evaluations/* Datová operace notDataActions
Bezpečnost obsahu Microsoft.CognitiveServices/accounts/ContentSafety/* Datová operace notDataActions
Trasování Microsoft.Insights/* Akce řídicí roviny notActions

Vytvoření vlastní role, která blokuje funkci Preview

Tato část vás provede vytvořením vlastní definice role a jejím přiřazením uživateli. Příklad blokuje službu agenta, ale můžete nahradit jakékoli datové akce ze sekcí funkcí v tomto článku.

Krok 1: Definování JSON role

Vytvořte soubor JSON s názvem custom-role.json s následujícím obsahem. Nahraďte <subscription-id> IDem vaší Azure předplatného a přidejte akce dat, které chcete blokovat, do notDataActions.

{
  "properties": {
    "roleName": "Foundry custom role (preview features blocked)",
    "description": "Custom role that excludes specific Foundry preview features.",
    "assignableScopes": [
      "/subscriptions/<subscription-id>"
    ],
    "permissions": [
      {
        "actions": [
          "Microsoft.CognitiveServices/*/read",
          "Microsoft.Authorization/*/read"
        ],
        "notActions": [],
        "dataActions": [
          "Microsoft.CognitiveServices/accounts/AIServices/*"
        ],
        "notDataActions": [
          "Microsoft.CognitiveServices/accounts/AIServices/agents/write",
          "Microsoft.CognitiveServices/accounts/AIServices/agents/read",
          "Microsoft.CognitiveServices/accounts/AIServices/agents/delete"
        ]
      }
    ]
  }
}

Tip

Pokud naklonujete existující roli nebo použijete oprávnění se zástupným znakem dataActions, přidejte akce náhledové funkce k notDataActions, aby je role vyloučila. Pro trasování použijte notActions místo toho, protože trasování používá akce řídicí roviny.

Krok 2: Vytvoření role

az role definition create --role-definition custom-role.json

Krok 3: Přiřazení role

az role assignment create \
    --role "Foundry custom role (preview features blocked)" \
    --assignee "<user-email-or-object-id>" \
    --scope "/subscriptions/<subscription-id>"

Krok 4: Ověření přiřazení role

Ověřte, že vlastní role vylučuje očekávaná oprávnění.

Uveďte přiřazení rolí pro uživatele a ověřte, že se zobrazí vlastní role:

az role assignment list --assignee "<user-email-or-object-id>" --output table

Zobrazte definici přizpůsobené role a potvrďte, že notDataActions obsahuje očekávané akce dat:

az role definition list --name "Foundry custom role (preview features blocked)" --output json

Akce s předběžnými daty funkcí

Každá z následujících částí obsahuje oprávnění pro funkci ve verzi Preview. Přidejte akce dat, které chcete blokovat, do notDataActions vlastní definice role s výjimkou trasování, které používá akce řídicí roviny v notActions.

Služba agenta

Do své definice vlastní role přidejte tyto akce dat: notDataActions

  • Microsoft.CognitiveServices/accounts/AIServices/agents/write
  • Microsoft.CognitiveServices/accounts/AIServices/agents/read
  • Microsoft.CognitiveServices/accounts/AIServices/agents/delete

Pokud chcete blokovat všechny operace služby agenta s jednou položkou, použijte zástupný znak Microsoft.CognitiveServices/accounts/AIServices/agents/*.

Principy obsahu

Do své definice vlastní role přidejte tyto akce dat: notDataActions

  • Microsoft.CognitiveServices/accounts/MultiModalIntelligence/analyzers/read
  • Microsoft.CognitiveServices/accounts/MultiModalIntelligence/analyzers/write
  • Microsoft.CognitiveServices/accounts/MultiModalIntelligence/analyzers/delete
  • Microsoft.CognitiveServices/accounts/MultiModalIntelligence/classifiers/read
  • Microsoft.CognitiveServices/accounts/MultiModalIntelligence/classifiers/write
  • Microsoft.CognitiveServices/accounts/MultiModalIntelligence/classifiers/delete
  • Microsoft.CognitiveServices/accounts/MultiModalIntelligence/batchAnalysisJobs/*

Pokud váš tým označuje dokumenty ve Foundry, zablokujte také akce související s označováním dat. V editoru vlastních rolí v portálu Azure vyhledejte labelingProjects pod Microsoft CognitiveServices poskytovatelem prostředků, abyste našli dostupné operace, například:

  • Microsoft.CognitiveServices/accounts/MultiModalIntelligence/labelingProjects/read
  • Microsoft.CognitiveServices/accounts/MultiModalIntelligence/labelingProjects/write
  • Microsoft.CognitiveServices/accounts/MultiModalIntelligence/labelingProjects/delete

Poznámka

Na portálu Azure ověřte přesné akce dat labelingProjects, protože dostupné operace se můžou při vývoji funkce změnit.

Vyladění

Jemné ladění používá několik datových cest akcí pod Microsoft.CognitiveServices/accounts/OpenAI/. Přidejte každou cestu, kterou chcete blokovat, do notDataActions ve vaší definici vlastní role.

  • Microsoft.CognitiveServices/accounts/OpenAI/fine-tunes/*
  • Microsoft.CognitiveServices/accounts/OpenAI/files/*
  • Microsoft.CognitiveServices/accounts/OpenAI/uploads/*
  • Microsoft.CognitiveServices/accounts/OpenAI/stored-completions/*
  • Microsoft.CognitiveServices/accounts/OpenAI/evals/*
  • Microsoft.CognitiveServices/accounts/OpenAI/models/*

Volitelně, pokud váš tým spouští úlohy RLHF, přidejte také:

  • Microsoft.CognitiveServices/accounts/OpenAI/1p-jobs/*

Důležité

Každá uvedená cesta představuje samostatný rozsah akce s daty. Zástupný fine-tunes/* znak odpovídá pouze operacím pod fine-tunes/. Pokud chcete plně blokovat jemné ladění, zahrňte všechny uvedené cesty.

Trasování

Důležité

Trasování používá Azure Monitor, což je služba kontrolní vrstvy. Oprávnění uvedená v této části jsou akce, nikoli akce s daty. Přidejte je do notActions (ne notDataActions) v definici vlastní role.

Do definice vlastní role přidejte tyto akce: notActions

  • Microsoft.Insights/alertRules/read
  • Microsoft.Insights/diagnosticSettings/read
  • Microsoft.Insights/logDefinitions/read
  • Microsoft.Insights/metricdefinitions/read
  • Microsoft.Insights/metrics/read

Blokováním těchto akcí čtení zabráníte uživatelům v zobrazení podokna Trasování na portálu Foundry. Uživatelé, kteří potřebují přístup k trasování, vyžadují samostatnou roli, která zahrnuje akce čtení,Microsoft.Insights například roli Čtenář na připojeném prostředku Application Insights.

Hodnocení

Do své definice vlastní role přidejte tyto akce dat: notDataActions

  • Microsoft.CognitiveServices/accounts/AIServices/evaluations/write
  • Microsoft.CognitiveServices/accounts/AIServices/evaluations/read
  • Microsoft.CognitiveServices/accounts/AIServices/evaluations/delete

Bezpečnost obsahu

Do své definice vlastní role přidejte tyto akce dat: notDataActions

  • Microsoft.CognitiveServices/accounts/ContentSafety/*

Pokud chcete blokovat pouze konkrétní operace zabezpečení obsahu místo všech operací, vyhledejte ContentSafety v editoru vlastních rolí portálu Azure a vyberte jednotlivé akce dat, které chcete vyloučit.

Řešení potíží s RBAC

Příznak Příčina Rozlišení
Uživatel má stále přístup k blokované funkci. Přiřazení role se možná ještě nerozšířovalo nebo uživatel má jinou roli, která uděluje blokované oprávnění. Počkejte několik minut na šíření. Zkontrolujte všechna přiřazení rolí pro uživatele pomocí az role assignment list --assignee "<user>"příkazu . Odeberte všechny konfliktní role, které udělují blokované datové akce.
Vytvoření vlastní role selže s chybou "neplatná akce dat". Cesta k akci dat může být chybně napsaná nebo poskytovatel prostředků nemusí být zaregistrovaný. Ověřte cestu akce dat v editoru vlastních rolí portálu Azure. Ujistěte se, že poskytovatel prostředků Microsoft.CognitiveServices je zaregistrován ve vašem předplatném.
Po přidání do notDataActions seznamu nejsou oprávnění pro trasování blokována. Trasování používá akce řídicí roviny (Microsoft.Insights), nikoli akce dat. Přesuňte položky Microsoft.Insights z notDataActions do notActions v definici role.