Starten Sie mit dem AI Gateway Tier (Vorschau)

GILT FÜR: KI-Gateway-Ebene (Vorschau)

Important

Die AI Gateway-Stufe befindet sich derzeit in der öffentlichen Vorschau. Während der öffentlichen Vorschau ist die AI-Gateway-Stufe in den folgenden Regionen verfügbar:

  • USA - Osten der US-Region 2
  • Europa – Schweden Zentral

Der Setup-Assistent ist eine geführte Einführung beim ersten Start, die Ihnen hilft, ein Gateway der neuen AI Gateway-Ebene (Vorschau) zu konfigurieren. Anstatt jedes Asset manuell hinzuzufügen, entdeckt der Wizard bereits Ressourcen in Azure und verbindet sie in wenigen Schritten mit dem Gateway. Nutzen Sie es, um Microsoft Foundry-Modellbereitstellungen zu importieren, Azure-gehostete Model Context Protocol (MCP)-Server als Tool-Backends zu entdecken und zu registrieren und Monitoring zu verbinden.

Der Wizard ist eine Komfortschicht über denselben Operationen, die die einzelnen Portalseiten verwenden. Alles, was es tut, ist optional, und du kannst später alles aus dem Portal ändern oder rückgängig machen.

Unterstützte Szenarios

Der Zauberer entdeckt und importiert zwei Arten von Assets in dein Gateway. Die folgende Tabelle listet jedes importierbare Asset, die Quelltypen, von denen der Assistent es findet, sowie die für jede Quelle unterstützten Backend-Authentifizierungsmethoden auf.

Vermögenswert Quelltyp Entdeckt von (Azure-Ressource) Unterstützte Authentifizierungsmethoden
Gießereimodelle Microsoft Foundry / Azure AI Services Konten Abrechnungen & Bereitstellungen (pro Abo) Schlüssel (API-Schlüssel, gesendet als api-key) · Microsoft Entra ID (gateway managed identity)
MCP-Server API-Zentrum Microsoft.ApiCenter/services/workspaces/apis Keine · Keys (benutzerdefinierter Header) · Verwaltete Identität
MCP-Server API-Management — REST-API, die als MCP bereitgestellt wird Microsoft.ApiManagement/service Keine · Schlüssel (APIM-Abonnementschlüssel, Ocp-Apim-Subscription-Key)
MCP-Server API-Management — gehosteter MCP-Server Microsoft.ApiManagement/service Keine · Schlüssel (APIM-Abonnementschlüssel)
MCP-Server API-Management – Passthrough zum externen Backend Microsoft.ApiManagement/service Keine · Keys (benutzerdefinierter Header) · Verwaltete Identität
MCP-Server Azure Functions (MCP-Erweiterung) Microsoft.Web/sites Tasten (Funktionen MCP-Erweiterungsschlüssel, x-functions-key, automatisch abgerufen) · Verwaltete Identität · OAuth 2.0
MCP-Server Logic Apps (Standard) Microsoft.Web/sites Schlüssel (Host-Schlüssel, x-functions-key) · Verwaltete Identität · OAuth 2.0
MCP-Server Container Apps-Sitzungspool (dynamische Sitzungen) Microsoft.App/sessionPools Schlüssel (Pool-API-Schlüssel, x-ms-apikey, automatisch abgerufen) · Managed Identity (Entra-Token, Zielgruppe https://dynamicsessions.io)
MCP-Server Systemeigener Azure-Dienst Azure Resource Graph (vom Benutzer deklarierter Endpunkt) Keine · Keys (benutzerdefinierter Header) · Verwaltete Identität
MCP-Server Getaggte Ressource Azure Resource Graph (tagbasiertes, benutzerdeklariertes Endpunkt) Keine · Keys (benutzerdefinierter Header) · Verwaltete Identität

Voraussetzungen

  • Eine KI-Gateway-Tier-Instanz. Um eine zu erstellen, siehe Quickstart: Create an AI Gateway Tier Instance.
  • Berechtigung zur Anmeldung und Verwaltung der AI Gateway Tier-Instanz mit Microsoft Entra ID.
  • Leserzugriff auf alle Azure-Abonnements, die du nach Modellen oder MCP-Servern scannen möchtest.
  • Zusätzliche Berechtigungen pro Feature, die in jedem Schritt beschrieben werden und nur beim Importieren oder Verbinden von Assets erforderlich sind.

Führe den Konfigurationsassistenten aus

Der Zauberer läuft gegen das Tor, das gerade im Portal ausgewählt ist. Wähle ein Gateway aus, bevor du beginnst; jeder Schritt zeigt die Aufforderung Gateway auswählen an, wenn noch keines ausgewählt ist.

  1. Öffnen Sie das AI Gateway Tier-Portal und melden Sie sich mit Microsoft Entra ID an.
  2. Wähle das Gateway aus, das du konfigurieren möchtest.
  3. Gehe zu Startseite>Starte>Konfigurieren oder öffne direkt die Einrichtungsseite auf der Route /settings/start .

Der Assistent wird mit der Schrittliste auf der linken Seite und einem Vorschaufenster auf der rechten Seite geöffnet, in dem die von jedem Schritt erstellten Assets angezeigt werden.

Schritt 1: Importiere Foundry-Modelle

In diesem Schritt sucht der Assistent in Ihren Abonnements nach Modellbereitstellungen in Microsoft Foundry und registriert sie auf dem Gateway, damit Anwendungen sie über einen verwalteten Endpunkt aufrufen können.

Um Modelle zu importieren:

  1. Wählen Sie Foundry-Modelle importieren.
  2. Wählen Sie ein oder mehrere Abonnements zum Scannen aus. Optional kann man einen Ressourcengruppenfilter anwenden, um die Ergebnisse einzugrenzen.
  3. Überprüfen Sie die entdeckten Konten. Deployments werden nach ihrem übergeordneten Foundry-Konto (der Azure-Ressource) gruppiert. Die Auswahl erfolgt pro Konto: Wenn du ein Konto auswählst, importiert der Wizard alle Modell-Deployments.
  4. Wählen Sie für diesen Import eine Backend-Authentifizierungsmethode :
    • Tastenbasiert (Standard). Das Gateway speichert den API-Schlüssel des Kontos und sendet ihn in den Header api-key . Der Zauberer holt den Schlüssel zur Importzeit ab.
    • Verwaltete Identität (Microsoft Entra ID). Das Gateway authentifiziert sich mit seiner verwalteten Identität. Wenn das Gateway keine verwaltete Identität hat, aktiviert der Wizard eine systemzugewiesene Identität. Wenn es bereits eine gibt, entscheidest du, welche Identität du verwenden möchtest. Der Zauberer verleiht jedem ausgewählten Konto die Identität der Foundry User-Rolle .
  5. Klicken Sie auf Importieren.

Wenn du Import auswählst, führt der Assistent für jedes ausgewählte Konto eine Überprüfung der Verifizierungsanforderungen durch, bevor er etwas erstellt. Diese Prüfung bestätigt, dass die Authentifizierung korrekt konfiguriert ist und dass Modellnamen nicht mit den bereits auf dem Gateway vorhandenen Modellen kollidieren. Konten, die die Prüfung bestehen, werden importiert; Konten, die die Prüfung nicht bestehen, werden unter Ausgabe einer Inline-Warnung übersprungen, und der restliche Vorgang wird fortgesetzt.

Für jedes importierte Konto verwendet oder erstellt der Wizard einen Modellanbieter, der nach dem Konto benannt ist, und registriert jede Bereitstellung als Modell auf dem Gateway. Wenn der Name einer Bereitstellung mit einem anderen bestehenden Modell kollidiert, wird diese Bereitstellung als Konflikt gemeldet und übersprungen. Eine Bereitstellung, die mit einem aus derselben Ressource bereits importierten Modell übereinstimmt, gilt als bereits importiert und wird übersprungen.

Berechtigungen zum Import von Modellen

Authentifizierungsmethode Erforderliche Berechtigungen
Entdeckung (beide Methoden) Reader für die zu scannenden Abonnements und Konten.
Schlüsselbasiert Lokale Authentifizierung (API-Schlüssel) für das Konto aktiviert und Berechtigung, Schlüssel dafür aufzulisten (zum Beispiel Cognitive Services Contributor oder eine andere Rolle mit der Aktion listKeys).
Verwaltete Identität Schreibe Zugriff auf die Gateway-Ressource, wenn die Identität aktiviert sein muss, und Benutzerzugriffsadministrator oder -eigentümer auf jedem Konto, um die Foundry-Benutzerrolle zuzuweisen. Wenn die Identität bereits über ausreichende Zugriffsrechte verfügt, wird die Rollenzuweisung übersprungen.

Note

Die Importeinheit ist das Konto, nicht die einzelne Bereitstellung. Beim Importieren eines Kontos werden alle zugehörigen Bereitstellungen importiert. Wenn die Ermittlung für ein Abonnement fehlschlägt, zeigt der Assistent eine Warnung an und gibt eine unvollständige Liste zurück, anstatt den gesamten Scan fehlschlagen zu lassen.

Schritt 2: Entdecken Sie MCP-Server

In diesem Schritt durchsucht der Assistent Ihre Abonnements nach in Azure gehosteten MCP-Servern und registriert die von Ihnen ausgewählten Server als Remote-MCP-Tool-Backends auf dem Gateway.

Um Server zu entdecken und zu registrieren:

  1. Wähle Discover MCP-Server aus.
  2. Wählen Sie ein oder mehrere Abonnements zum Scannen aus. Optional kann man einen Ressourcengruppenfilter anwenden. Wähle Aktualisieren , um die Entdeckung erneut auszuführen.
  3. Überprüfen Sie die entdeckten Server. Jedes Ergebnis enthält ein Konfidenzniveau, das widerspiegelt, wie stark Azure-Signale es als MCP-Server identifizieren.
  4. Wählen Sie die Server aus, um sich zu registrieren. Bestätigte Server sind vorausgewählt. Vorgeschlagene und Kandidatenserver müssen manuell ausgewählt werden.
  5. Konfigurieren Sie die Backend-Authentifizierung für jeden ausgewählten Server. Der Zauberer plant eine Methode basierend auf der Quelle, und du kannst sie überschreiben.
  6. Klicken Sie auf Importieren.

Der Zauberer entdeckt MCP-Server aus folgenden Quellen:

Source Zuverlässigkeit
API-Zentrum (APIs der Art mcp) Bestätigt
API-Management (MCP-APIs und REST-APIs, die als MCP bereitgestellt werden) Bestätigt
Azure Functions (MCP-Tooltriggerbindung) Bestätigt
Logik-Apps (Standard), die MCP-Server zurückgeben Bestätigt
Container Apps Session Pools mit einem MCP-Endpunkt Vorgeschlagen
Jede Ressource mit einem mcp-endpoint Tag Vorgeschlagen

Für die Backend-Authentifizierung wählen Sie die Methode, die jedes Backend des Servers verlangt:

  • Keine – das Backend erfordert keine Authentifizierung.
  • Schlüssel – das Backend erwartet einen Schlüssel in einem Header, wie zum Beispiel x-functions-key bei Azure Functions oder Logic Apps. Gib den Header-Namen und das Geheimnis an. Bei API-Management-APIs, die einen Abonnementschlüssel verwenden, kann der Assistent den Schlüssel automatisch abrufen und wechselt zur manuellen Eingabe, wenn dies nicht möglich ist.
  • Managed Identity – das Gateway verwendet ein Microsoft Entra-Token aus seiner Identität.

Der Import ist für jeden ausgewählten Server blockiert, dessen Header-Authentifizierung unvollständig ist, sodass ein Backend, das einen Schlüssel benötigt, niemals ohne Authentifizierung registriert wird.

Berechtigungen und Einschränkungen für die MCP-Entdeckung

Anforderung Einzelheit
Entdeckung Reader über die gescannten Abonnements hinweg sowie Lesezugriff auf die spezifischen Apps, die inspiziert werden (zum Beispiel Azure Functions und Logic Apps Control Plane Reads).
Header-Authentifizierung Fähigkeit, das Geheimnis bereitzustellen, oder die Berechtigung, den API-Management-Abonnementschlüssel automatisch abzurufen.
Verwaltete Identität Die Gateway-Identität muss in der Lage sein, das erforderliche Microsoft Entra-Token zu erhalten.

Note

Die Entdeckung ist deklarativ und basiert auf Azure Resource Manager-Signalen. Der Zauberer untersucht keine Live-Endpunkte und führt keinen .well-known Handshake durch, weshalb die Ergebnisse ein Vertrauensniveau haben. Kalte oder ungesunde Apps werden nach einer kurzen Auszeit übersprungen, sodass eine langsame App den Scan nicht verzögern kann. Registrierte Server sind auf den Workspace beschränkt, und Namenskollisionen werden mithilfe numerischer Suffixe eindeutig gemacht.

Schritt 3: Überwachung konfigurieren

In diesem Schritt verbinden Sie eine Application Insights-Ressource mit dem Gateway, um Metriken, Traces und Logs zu sammeln. Der Wizard erstellt einen Telemetrie-Exporter für das von dir gewählte Ziel.

Zur Konfiguration der Überwachung:

  1. Wählen Sie Überwachung konfigurieren aus.
  2. Wählen Sie, wie Sie ein Ziel verbinden:
    • Erstellen Sie eine neue Application Insights-Ressource. Der Zauberer stellt die Ressource durch eine Bereitstellung bereit.
    • Nutzen Sie eine bestehende Application Insights-Ressource. Wählen Sie eine Ressource aus der Liste aus.
  3. Optional aktivieren Sie die Nutzlasten für Loganfragen und Antworten.
  4. Wählen Sie die Aktion aus, um das Ziel zu verbinden.

Wenn das Gateway bereits mit einem Ziel verbunden ist, zeigt der Assistent das aktuelle Ziel an und ermöglicht es, die Verbindung zu trennen oder neu zu konfigurieren. Du kannst die Payload-Logging-Einstellung später auch ändern.

Important

Payload-Logging ist standardmäßig deaktiviert. Das Einschalten kann sensible Anfrage- und Antwortinhalte protokollieren und das Volumen der gesammelten Daten erhöhen. Aktivieren Sie es nur, wenn Sie die Datenschutzimplikationen für Ihre Arbeitsbelastung verstehen.

Um das Monitoring zu konfigurieren, benötigen Sie die Berechtigung, Application Insights-Ressourcen und -Deployments (für den Create Path) zu erstellen oder bestehende Ressourcen (für den Connect-Pfad) in der Abonnement- und Ressourcengruppe des Gateways zu lesen.

Schritt 4: Entdecken Sie Ihr Gateway

Der letzte Schritt bestätigt, dass die Einrichtung abgeschlossen ist. Von hier aus nutzen Sie die Schnelllinks, um weiterzumachen:

  • Entdecken Sie Ihre Assets – durchsuchen Sie die Modelle und Werkzeuge, die Sie registriert haben.
  • Verwalten Sie Ihre Schlüssel – erstellen und verwalten Sie die Laufzeit-Zugriffsschlüssel, die Anwendungen verwenden, um das Gateway aufzurufen.

Wählen Sie Schließen, um zur Startseite zurückzukehren.

Problembehandlung

  • Ein Schritt zeigt "Gateway auswählen." Der Zauberer arbeitet am ausgewählten Tor. Wählen Sie ein Gateway im Portal aus, bevor Sie Assets importieren oder verbinden.
  • Discovery bringt weniger Ressourcen zurück als erwartet. Discovery gibt nur Ressourcen zurück, die Ihr Konto sehen kann. Bestätigen Sie, dass Sie Reader-Zugriff auf die Zielabonnements haben. Ein Fehler bei der Ermittlung eines einzelnen Abonnements zeigt eine Warnung an und gibt eine unvollständige Liste zurück.
  • Ein Konto oder Server kann nicht importieren. Ausfälle werden für jedes Element isoliert. Klicken Sie auf die Inline-Warnung, um die vollständige Fehlermeldung zu kopieren, beheben Sie das zugrunde liegende Berechtigungs- oder Konfigurationsproblem, und führen Sie den Import erneut aus. Die Elemente, die die Prüfung bestanden haben, sind bereits importiert.
  • Die Foundry-Validierung scheitert beim Import. Überprüfen Sie, ob die lokale Authentifizierung (API-Schlüssel) für schlüsselbasierte Importe aktiviert ist oder dass die Gateway-Identität die erforderliche Rolle für die verwaltete Identität hat. Modellnamen müssen innerhalb des Gateways eindeutig sein; Ein Name, der mit einer anderen Ressource kollidiert, wird als Konflikt gemeldet und übersprungen.
  • Ein MCP-Server kann nicht importiert werden. Bestätigen Sie, dass die Header-Authentifizierung sowohl einen Header-Namen als auch ein Geheimnis hat oder dass die Gateway-Identität das erforderliche Token erhalten kann. Benutze Refresh, um die Discovery erneut auszuführen, nachdem du das Backend repariert hast.

Referenz zur Authentifizierungsmethode

Methode Description
None Anonymer Endpunkt – keine Backend-Authentifizierung.
Schlüssel Ein API-Schlüssel / Abonnementschlüssel / Host-Schlüssel wurde in einem Anfrage-Header gesendet. Automatisch aus ARM abgerufen, wenn Quellcode und Ihre Berechtigungen es erlauben (APIM-Abonnementschlüssel, Funktions-/Logik-Apps-Hostschlüssel, Session-Pool-Schlüssel); ansonsten manuell eingegeben.
Verwaltete Identität Das Gateway authentifiziert sich mit einem Microsoft Entra-Token, das an seine systemzugeordnete oder benutzerzugewiesene verwaltete Identität für die Token-Zielgruppe des Quelles ausgegeben wird.
OAuth 2.0 Autorisierungscode-Fluss – das Gateway erfasst und injiziert OAuth 2.0-Token mithilfe einer bereitgestellten Autorisierungs-URL, einer Token-URL und der Client-Registrierung.

Notes:

• Keys deckt mehrere backend-spezifische Header ab (api-key, Ocp-Apim-Subscription-Key, x-functions-key, x-ms-apikey) — der Wizard-Picker zeigt die breite Kategorie "Keys" an und löst den exakten Header pro Quelle. • Die standardmäßig vorgeschlagene Authentifizierung wird anhand von ARM-Signalen ermittelt, kann jedoch von Benutzern pro Zeile aus den unterstützten Optionen übersteuert werden. • Foundry-Modellimporte überprüfen, ob die lokale (Schlüssel-)Authentifizierung aktiviert ist, bevor Schlüssel verwendet werden, oder prüfen die Identität/RBAC, bevor Entra ID verwendet wird.