Compartir a través de


Deshabilitación del acceso con clave compartida a la cuenta de almacenamiento del centro (versión preliminar)

Nota:

La información proporcionada en este artículo es específica de un proyecto basado en concentrador y no se aplica a un proyecto de Fundición. Para obtener más información, vea Tipos de proyectos.

Un centro de Fundición de IA de Azure usa de forma predeterminada una clave compartida para acceder a su cuenta de Azure Storage predeterminada. Con la autorización basada en claves, cualquier persona que tenga la clave y acceso a la cuenta de almacenamiento puede acceder a los datos.

Para reducir el riesgo de acceso no autorizado, puede deshabilitar la autorización basada en claves y, en su lugar, usar Microsoft Entra ID para la autorización. Esta configuración usa un valor de Microsoft Entra ID para autorizar el acceso a la cuenta de almacenamiento. La identidad usada para acceder al almacenamiento es la identidad del usuario o una identidad administrada. La identidad del usuario se usa para ver los datos en Estudio de Azure Machine Learning o para ejecutar un cuaderno mientras se autentica con la identidad del usuario. Azure Machine Learning Service usa una identidad administrada para acceder a la cuenta de almacenamiento, por ejemplo, al ejecutar un trabajo de entrenamiento como identidad administrada.

El uso del centro con una cuenta de almacenamiento con clave compartida deshabilitada está actualmente en versión preliminar.

Importante

Esta característica actualmente está en su versión preliminar pública. Esta versión preliminar se ofrece sin un Acuerdo de Nivel de Servicio y no se recomienda para cargas de trabajo de producción. Es posible que algunas características no sean compatibles o que tengan sus funcionalidades limitadas.

Para más información, consulte Términos de uso complementarios para las versiones preliminares de Microsoft Azure.

Prerrequisitos

No aplicable.

Creación de un centro

Al crear un centro, el proceso de creación puede deshabilitar automáticamente el acceso a la clave compartida. También puede crear una cuenta de Azure Storage, deshabilitar el acceso con clave compartida y usarla durante la creación del centro.

  1. En Azure Portal, busque Azure AI Foundry. En el menú de la izquierda, elija AI Hubs; después, haga clic en + Crear y Hub.

    Captura de pantalla del portal de Azure AI Foundry.

  2. En la pestaña Aspectos básicos, escriba los detalles del centro y, a continuación, seleccione la pestaña Almacenamiento. Seleccione la cuenta de Azure Storage que creó anteriormente.

    Recorte de pantalla de la creación del centro con la cuenta de almacenamiento creada anteriormente.

  3. En la pestaña Identidad, establezca el tipo de acceso de la cuenta de almacenamiento en basado en identidades y, a continuación, habilite la opción Deshabilitar acceso con clave compartida.

    Recorte de pantalla de la creación del centro mediante el acceso al almacenamiento basado en identidades.

  4. Continúe con el proceso de creación del centro. A medida que se crea el centro, a la identidad administrada se le asignan automáticamente los permisos que necesita para acceder a la cuenta de almacenamiento.

Actualizar un centro de conectividad existente

Si tiene un centro de Azure AI Foundry existente, siga los pasos descritos en esta sección para actualizar el centro para usar Microsoft Entra ID para autorizar el acceso a la cuenta de almacenamiento. A continuación, deshabilite el acceso con clave compartida en la cuenta de almacenamiento.

  1. Vaya a Azure Portal y seleccione el centro de Azure AI Foundry.

  2. En el menú de la izquierda, seleccione Propiedades. En la parte inferior de la página, establezca Tipo de acceso de cuenta de almacenamiento en Basado en identidades. Seleccione Guardar en la parte superior de la página para guardar la configuración.

    Recorte de pantalla que muestra la selección del acceso basado en identidades.

Asignar funciones a usuarios

Después de actualizar el centro, actualice la cuenta de almacenamiento para deshabilitar el acceso con clave compartida. Para más información sobre cómo deshabilitar el acceso con clave compartida, consulte el artículo Impedir la autorización con clave compartida para una cuenta de Azure Storage.

También debe identificar todos los usuarios que necesitan acceso a los almacenes de datos predeterminados, por ejemplo, los científicos de datos. Estos usuarios deben tener asignados los roles Colaborador de datos de Storage Blob y Colaborador con privilegios de datos de archivos de Storage en el control de acceso basado en rol de Azure para la cuenta de almacenamiento. Si estos usuarios solo necesitan acceso de lectura, use en su lugar los roles Lector de datos de Storage Blob y Lector con privilegios de datos de archivos de Storage. Para más información, consulte el recurso Asignaciones de roles en este documento.

Volver a usar las claves compartidas

Para revertir un centro al uso de claves compartidas para acceder a la cuenta de almacenamiento, use esta información:

Para actualizar un área de trabajo existente, vaya a Propiedades y seleccione Acceso basado en credenciales.

Recorte de pantalla que muestra la selección del acceso basado en credenciales.

Seleccione Guardar para guardar esta opción.

Después de revertir el centro, actualice la cuenta de almacenamiento para habilitar el acceso con clave compartida. Para más información, consulte Impedir la autorización con clave compartida para una cuenta de Azure Storage.

Escenarios para asignaciones de roles de la cuenta de almacenamiento del centro

Para trabajar con una cuenta de almacenamiento con acceso con clave compartida deshabilitada, es posible que tenga que conceder más roles a los usuarios o a la identidad administrada del centro. De forma predeterminada, los centros tienen una identidad administrada asignada por el sistema. Sin embargo, algunos escenarios requieren una identidad administrada asignada por el usuario. En esta tabla se resumen los escenarios que requieren asignaciones de roles adicionales:

Escenario Microsoft Entra ID Roles necesarios Notas
Voz de IA Colaborador de datos de Storage Blob
Colaborador con privilegios de datos de archivos de almacenamiento
Modelo como servicio Identidad administrada asignada por el sistema Colaborador de datos de Storage Blob La identidad administrada del centro.
Se le asignó automáticamente el rol cuando se aprovisionó.
No cambie manualmente esta asignación de roles.
Azure Search Identidad administrada asignada por el sistema Colaborador de datos de Storage Blob La identidad administrada del centro.
Se le asignó automáticamente el rol cuando se aprovisionó.
No cambie manualmente esta asignación de roles.
Optimización de los modelos de software de código abierto Identidad administrada asignada por el usuario Colaborador de datos de Storage Blob
PromptFlow Identidad del usuario Colaborador de datos de Storage Blob
Colaborador con privilegios de datos de archivos de almacenamiento
Adición y administración de datos propios Identidad del usuario Colaborador de datos de Storage Blob