Tareas de rol con privilegios elevados en Microsoft Foundry

Los desarrolladores que tienen el rol De usuario de Foundry en el ámbito de proyecto o recurso de Foundry pueden compilar agentes, ejecutar inferencias y usar la mayoría de las características de Foundry. Sin embargo, muchas tareas administrativas requieren roles elevados, como Propietario, Colaborador, Propietario de la cuenta de Foundry u otros roles especializados.

En este artículo se explica qué roles elevados son necesarios para cada área de administración de Foundry, por qué se requieren esos roles y vínculos a los procedimientos detallados. Úselo como referencia cuando los desarrolladores encuentren errores de permiso o cuando planee asignaciones de roles para un nuevo entorno.

Note

Las características en versión preliminar, las opciones hospedadas y los recursos de respaldo específicos pueden requerir roles adicionales o permisos de plano de datos. Consulte los artículos vinculados para conocer los requisitos exactos en su escenario.

Para obtener información sobre las definiciones de roles de Foundry, consulte Control de acceso basado en rol para Microsoft Foundry.

Conceptos clave

  • Plano de control: operaciones que administran Azure recursos (crear, eliminar, configurar). Controlado por los roles de RBAC de Azure, como Propietario y Colaborador.
  • Plano de datos : operaciones que usan las funcionalidades en tiempo de ejecución de un recurso (leer blobs, índices de consulta). Se administra mediante roles de datos como Storage Blob Data Contributor.
  • Identidad administrada: una identidad de Microsoft Entra administrada automáticamente que se autentica en recursos de respaldo sin credenciales almacenadas. En Foundry, la identidad administrada del proyecto es la identidad que usa el proyecto en tiempo de ejecución. Algunas configuraciones también se basan en la identidad compartida de nivel de cuenta para el acceso a recursos. Use el nombre de identidad que coincide con el escenario en lugar de tratar los dos términos como intercambiables.
  • Recurso Foundry: el recurso Azure (de tipo Microsoft.CognitiveServices/accounts) que hospeda los proyectos de Foundry.
  • Ámbito : nivel en el que se aplica una asignación de roles: suscripción, grupo de recursos, recurso o proyecto. Los roles asignados en un ámbito superior se heredan hacia abajo.

Introducción a la configuración del entorno

Al aprovisionar un nuevo entorno de Foundry, las tareas siguen este orden general:

  1. Crear un recurso Foundry : necesario antes de todas las demás tareas.
  2. Cree uno o varios proyectos — Los agentes, los modelos y las conexiones se encuentran dentro de los proyectos.
  3. Asignación de roles a desarrolladores : los desarrolladores necesitan el usuario foundry para el acceso general. La implementación del modelo requiere un rol independiente.
  4. Desplegar modelos — Requiere ser propietario de la cuenta de Foundry.
  5. Configure la infraestructura del agente (si es necesario).
  6. Configure las redes (si es necesario).
  7. Configurar límites de protección y directivas.
  8. Habilite la supervisión.

Tip

¿Equipo pequeño (1-5 desarrolladores)? Asigne Owner a usted mismo en el ámbito del grupo de recursos y Foundry User a cada desarrollador en el ámbito de recursos de Foundry. Esta asignación abarca la mayoría de las tareas administrativas. Para equipos más grandes, use grupos de Microsoft Entra y delimite los roles por proyecto.

En las secciones restantes se explican los requisitos de rol de cada área. Para obtener un resumen de todos los roles elevados, consulte Referencia rápida: resumen de roles.

Creación y configuración de recursos de Foundry

La creación de recursos y proyectos de Foundry requiere permisos de plano de control que los desarrolladores normalmente no tienen. Estas operaciones modifican Azure Resource Manager objetos, por lo que necesitan roles como Colaborador o Propietario de la cuenta de Foundry en el nivel de suscripción o grupo de recursos.

Tarea Rol mínimo Ámbito Detalles
Crear un recurso de fundición Colaborador, Propietario de la cuenta de FoundryoPropietario de Foundry Suscripción o grupo de recursos Creación del primer recurso
Crea un proyecto de Foundry Colaborador, Propietario de la cuenta de FoundryoPropietario de Foundry Recurso de Foundry Creación y administración de proyectos
Actualización en el servicio Azure OpenAI Propietarioocolaborador el recurso de Azure OpenAI Actualización desde Azure OpenAI Service
Recuperar o purgar cuentas eliminadas Colaborador Subscription Recuperación o purga de recursos eliminados
Crear recursos con Bicep Colaboradoropropietario Grupo de recursos Crear recursos mediante la plantilla Bicep

Para obtener instrucciones paso a paso con el CLI de Azure, Bicep o el portal, consulte Creación del primer recurso y Creación y administración de proyectos.

Asignar roles a los miembros del equipo

Para asignar cualquier rol a un usuario, necesita el rol Propietario o Administrador de acceso de usuario en el ámbito de destino. Los roles Foundry Account Owner y Foundry Project Manager solo pueden asignar condicionalmente el rol Foundry User.

Note

Un rol asignado en el ámbito del grupo de recursos se aplica a todos los recursos y proyectos de Foundry dentro de ese grupo. Asigne en el ámbito más estrecho que satisfaga sus necesidades.

Tarea Rol mínimo Ámbito Detalles
Asignar usuario de Foundry a los desarrolladores Propietariooadministrador de acceso de usuario Recurso o proyecto de Foundry Control de acceso basado en roles
Asignar Foundry User (condicional) Propietario de la cuenta de FoundryoGestor del proyecto de Foundry Recurso o proyecto de fundición Control de acceso basado en roles
Crear roles RBAC personalizados Propietario Suscripción o grupo de recursos Control de acceso basado en roles
Asignación de roles personalizados Administrador de acceso de usuariosoadministrador del control de acceso basado en roles Ámbito de destino Control de acceso basado en roles
Administra los roles con los grupos de Microsoft Entra Propietariooadministrador de acceso de usuario Ámbito de destino Control de acceso basado en roles

Tip

Use Microsoft Entra grupos para simplificar las asignaciones de roles. Cree un grupo de seguridad, asígnele el rol adecuado y agregue desarrolladores como miembros. Consulte Control de acceso basado en roles para obtener una guía paso a paso.

Consideraciones sobre el ámbito

  • Asigne el rol Usuario de Foundry en el ámbito del recurso Foundry para conceder acceso a todos los proyectos del recurso.
  • Asigna en el ámbito del proyecto para limitar el acceso a un único proyecto.
  • En el caso de las organizaciones que usan Microsoft Entra Privileged Identity Management (PIM), considere la posibilidad de hacer que las asignaciones de roles con privilegios elevados sean aptas en lugar de permanentes. Las asignaciones elegibles requieren activación justo a tiempo, lo que reduce la exposición a privilegios persistentes.

Para conocer los procedimientos de asignación de roles paso a paso, consulte Control de acceso basado en roles para Microsoft Foundry y Asignación de roles de Azure.

Note

Las asignaciones de roles pueden tardar hasta cinco minutos en propagarse. Si un desarrollador notifica el acceso denegado inmediatamente después de la asignación, pídale que espere y vuelva a intentarlo. Consulte Solucionar errores comunes de permisos para conocer las causas más comunes.

Configuración de la infraestructura del agente

La configuración del agente es el área de Foundry que más permisos requiere. Los roles necesarios dependen de la opción de configuración que elija.

Opción de instalación Elegir cuándo Prerequisites Compromiso
Estándar Necesita un control total sobre la residencia de datos y el aprovisionamiento de recursos. Recursos de Cosmos DB, AI Search y Storage aprovisionados en tu grupo de recursos Puede administrar el aprovisionamiento y RBAC para Cosmos DB, Search y Storage.
Hospedado Quieres la vía más rápida con una configuración mínima Ninguno: Foundry aprovisiona recursos de respaldo para usted Foundry administra los recursos de respaldo; menos control de red
Recursos BYO Ya tiene Cosmos DB, Search o Storage con requisitos de cumplimiento específicos. Recursos de Cosmos DB, búsqueda de IA o almacenamiento existentes con acceso a la red configurado Incorporas recursos existentes y administras su RBAC

Revise la subsección que coincida con la opción de configuración. Omitir los demás: puede volver a ellos más adelante si cambian los requisitos.

Configuración del agente estándar

La configuración del agente estándar requiere que aprovisione y administre sus propios recursos de Azure Cosmos DB, Búsqueda de Azure AI y Azure Storage. Este enfoque te ofrece un control total sobre la residencia de los datos, pero requiere asignar roles del plano de datos a la identidad administrada del proyecto en cada recurso subyacente.

Tarea Rol mínimo Ámbito Detalles
Asignación de roles entre servicios (Cosmos DB, Search, Storage) PropietariooAdministrador del control de acceso basado en roles Grupo de recursos Configuración del agente estándar
Asignar recursos al agente Propietario de la cuenta de FoundryoPropietario Subscription Configura los recursos del agente

Asigna los siguientes roles del plano de datos a la identidad administrada del proyecto Foundry en los recursos subyacentes:

Resource Función
Azure Cosmos DB (la base de datos de Azure Cosmos) Colaborador de datos integrado de Cosmos DB
Búsqueda de Azure AI Colaborador de datos del índice de búsqueda, colaborador del servicio de búsqueda
Azure Storage (azureml-blobstore) Colaborador de datos de Storage Blob
Azure Storage (agents-blobstore) Propietario de datos de Storage Blob

Note

Cosmos DB Built-in Data Contributor es un rol del plano de datos de Cosmos DB. Asígnela a través de la CLI de Azure (az cosmosdb sql role assignment create) o de Bicep, no a través del panel estándar Control de acceso (IAM). Para obtener más información, consulte Configuración del control de acceso basado en rol para Azure Cosmos DB.

Para obtener el procedimiento de aprovisionamiento completo y las plantillas de Bicep, consulte Configuración del agente estándar.

Configuración del agente hospedado

La configuración del agente hospedado sigue siendo la vía más rápida para la infraestructura de ejecución del agente, pero tiene prerrequisitos explícitos de recursos y RBAC. Además de la cuenta y el proyecto de Foundry, planee Azure Container Registry (ACR), Application Insights y un área de trabajo de Log Analytics vinculada.

Área de tareas Rol mínimo Ámbito Notas
Creación de recursos de ACR, Application Insights y Log Analytics Colaboradoropropietario Grupo de recursos Necesario cuando el flujo de implementación hospedado crea estos recursos.
Creación de agentes hospedados y versiones de agente (plano de datos) Usuario de Foundry, Gestor de proyectos de Foundry, oPropietario de Foundry Proyecto de fundición Los roles Propietario/Colaborador por sí solos no son suficientes para las operaciones de creación o actualización del agente del plano de datos.
Creación de conexiones de proyecto Gerente de proyecto de Foundry, Propietario de la cuenta de Foundry, Propietario de Foundry, Colaborador, oPropietario Proyecto de fundición Necesario para las conexiones de ACR y observabilidad.
Asignación de un rol de extracción y lectura de ACR a la identidad administrada del proyecto PropietariooAdministrador de control de acceso basado en roles Recurso de ACR Asigne el rol Lector de repositorios de Container Registry (o AcrPull).
Enviar imágenes a ACR para su implementación Container Registry Repository Writer (o AcrPush) Recurso de ACR Requerido para el usuario o entidad que envía imágenes de agente.
Leer la telemetría del agente para evaluaciones Log Analytics Lector de datos Área de trabajo de Log Analytics Necesario para la identidad administrada del proyecto en las evaluaciones que leen datos del espacio de trabajo.

Note

Foundry Project Manager y Foundry Account Owner solo pueden asignar el rol Usuario de Foundry dentro de su ámbito restringido de asignación de roles. Use Propietario o Administrador del control de acceso basado en roles cuando necesite asignaciones de roles en recursos externos, como ACR o Log Analytics.

Para obtener instrucciones detalladas sobre los permisos del agente hospedado, consulte Referencia de permisos del agente hospedado.

Para obtener instrucciones paso a paso, consulte Implementación de un agente hospedado.

Traiga sus propios recursos

Use esta opción cuando ya tenga recursos de Azure Cosmos DB, búsqueda de IA o almacenamiento con requisitos de cumplimiento específicos. Adjunta los recursos existentes a un proyecto de Foundry y asigna los roles necesarios del plano de datos a la identidad administrada del proyecto.

Tarea Rol mínimo Ámbito Detalles
Adjunte sus propios recursos Propietario de la cuenta de FoundryoPropietario Subscription Uso de sus propios recursos de Azure
Asignar roles a la identidad administrada Propietariooadministrador de acceso de usuario Recurso objetivo Uso de sus propios recursos de Azure

Para obtener instrucciones detalladas, consulte Uso de sus propios recursos de Azure.

Herramientas de agente con requisitos más estrictos

Varias herramientas de agente requieren el rol de Contributor o superior para aprovisionar o configurar sus recursos de respaldo.

Herramientas de infraestructura

Herramienta Rol mínimo Ámbito Detalles
Anclaje de Bing Colaboradoropropietario Suscripción o grupo de recursos Herramientas de Bing
Automatización del explorador (versión preliminar) Colaboradoropropietario Grupo de recursos Automatización del explorador
Búsqueda de IA Colaborador de datos del índice de búsqueda, colaborador del servicio de búsqueda Recurso de búsqueda de IA Herramienta de búsqueda de IA
Búsqueda de archivos Colaborador de datos de Storage Blob Cuenta de almacenamiento del proyecto Búsqueda de archivos
Intérprete de código personalizado (versión preliminar) Colaborador de ManagedEnvironments de Container Apps + Propietario de Foundry Suscripción o grupo de recursos Intérprete de código personalizado

Herramientas de integración

Herramienta Rol mínimo Ámbito Detalles
Herramienta OpenAPI Colaboradoropropietario Proyecto de fundición Herramienta OpenAPI
Herramienta MCP Colaboradoropropietario Proyecto de fundición Herramienta del Protocolo de Contexto de Modelo
Agente a agente (versión preliminar) Colaboradoropropietario Recurso de Foundry Agente a agente
Voz de Azure Colaborador de datos de Storage Blob Cuenta de almacenamiento herramienta de voz Azure

Agentes de publicación

La publicación convierte un agente de un activo de desarrollo dentro de un proyecto de Foundry en un recurso de aplicación de agente administrado con un punto de conexión estable. Para publicar un agente, necesitas el rol Gestor de proyectos de Foundry en el ámbito de recursos de Foundry.

Tarea Rol mínimo Ámbito Detalles
Publicar un agente como aplicación de agente Administrador de proyectos de Foundry Recurso de Foundry Publicación y uso compartido de agentes
Invocar una aplicación de agente publicada Usuario de Foundry Recurso de aplicación de agente Invocar aplicaciones del agente
Publicación de un agente en Microsoft 365 y Teams Administrador de proyectos de Foundry Proyecto de fundición Publicación de agentes en Microsoft 365 y Teams
Reasignar RBAC a la identidad del agente publicado Propietariooadministrador de acceso de usuario Recurso objetivo Conceptos de identidad del agente

Importante

Al publicar un agente, este recibe una nueva identidad de agente de Entra diferenciada. Los permisos asignados a la identidad compartida del proyecto no se transfieren. Reasigna los roles RBAC en cualquier recurso posterior al que acceda el agente (almacenamiento, búsqueda, Key Vault) a la nueva identidad del agente. Para más información, consulte Conceptos de identidad del agente.

Implementación y administración de modelos

Para implementar un modelo, necesitas el rol Propietario de la cuenta de Foundry sobre el recurso de Foundry. Algunos escenarios, como los modelos de marketplace o la capacidad aprovisionada, requieren roles de nivel superior. En la tabla siguiente se enumeran todas las tareas relacionadas con el modelo y sus requisitos de rol.

Tarea Rol mínimo Ámbito Detalles
Implementación de un modelo desde el catálogo Propietario de la cuenta de Foundry Recurso de Foundry Creación de implementaciones de modelos
Desplegar modelos Foundry Propietario de la cuenta de Foundry Recurso de Foundry Desplegar modelos Foundry
Implementación del rendimiento aprovisionado Propietario de la cuenta de Foundry Recurso de Foundry Rendimiento aprovisionado
Implementación de modelos de Marketplace Colaborador Subscription Desplegar modelos Foundry
Implementar modelos de Fireworks Propietario de Foundry (proyecto) + Suscripción Colaborador Suscripción y proyecto Activar modelos Fireworks
Ajuste de un modelo Propietario de Foundry (oUsuario de Foundry + Propietario de la cuenta de Foundry) Recurso de Foundry Control de acceso basado en roles
Implementar un modelo ajustado entre inquilinos Administrador de proyectos de Foundry Recursos de origen y destino Implementación del ajuste
Visualización de cuotas Propietario de la cuenta de Foundry Subscription Administrar cuotas
Solicitar aumentos de cuota Colaborador Subscription Administrar cuotas
Editar cuotas Propietario de la cuenta de Foundry Recurso y suscripción de Foundry Administrar cuotas
Crear listas de bloqueados de contenido Propietario de la cuenta de Foundry el recurso de Azure OpenAI Usar listas de bloqueados

Las implementaciones de modelos de Marketplace requieren acceso de nivel de suscripción porque crean contratos de facturación. El ajuste requiere un propietario de Foundry, ya que crea trabajos de entrenamiento que consumen recursos de proceso y almacenamiento. Antes de implementar cualquier modelo, compruebe que la suscripción tiene cuota suficiente para el modelo de destino y la región; consulte Administración de cuotas.

Para obtener instrucciones de implementación paso a paso, consulte Creación de implementaciones de modelos.

Configuración de la seguridad y las redes

Las configuraciones de red y cifrado requieren roles elevados en varios recursos. Estas configuraciones abarcan el recurso Foundry, las redes virtuales, las zonas DNS y los Key Vault, por lo que normalmente se necesitan varios roles.

Puntos de conexión privados

Los puntos de conexión privados restringen el acceso al recurso foundry al tráfico desde redes virtuales específicas. La configuración de un punto de conexión privado requiere roles en tres recursos diferentes.

Tarea Rol mínimo Ámbito Detalles
Creación de un punto de conexión privado Colaboradoropropietario Recurso de Foundry Configuración de private link
Configuración de la red virtual Colaborador de red Red de área virtual Configuración de private link
Configuración de una zona DNS privada Colaborador de zona DNS privada DNS zone Configuración de private link

Para obtener instrucciones paso a paso, consulte Configuración del vínculo privado.

Redes virtuales administradas

Una red virtual administrada aísla los recursos de Foundry detrás de una red administrada por Foundry. Esta configuración simplifica la configuración de red en comparación con la incorporación de su propia red virtual.

Tarea Rol mínimo Ámbito Detalles
Configuración de una red virtual administrada Propietarioocolaborador Recurso de Foundry Red virtual administrada
Asignación de RBAC a recursos en la red virtual administrada PropietariooAdministrador de control de acceso basado en roles Recursos objetivo Red virtual administrada

Perímetro de seguridad de red

Un perímetro de seguridad de red proporciona una manera centralizada de administrar el acceso a la red entre varios recursos Azure. Agregue el recurso Foundry a un perímetro existente para aplicar reglas de red coherentes.

Tarea Rol mínimo Ámbito Detalles
Adición de Foundry al perímetro de seguridad de red (versión preliminar) Propietario, colaboradorocolaborador de red Recurso de Foundry Perímetro de seguridad de red

Claves administradas por el cliente

Mediante el uso de claves administradas por el cliente (CMK), puede cifrar los datos de Foundry con claves que controle en Azure Key Vault. CMK requiere roles tanto en la Key Vault como en el recurso Foundry porque concede a la identidad administrada acceso a la clave y, a continuación, configura el recurso para usarlo.

Tarea Rol mínimo Ámbito Detalles
Asignar RBAC en Key Vault Propietariooadministrador de acceso de usuario Almacén de claves (Key Vault) Configuración de claves administradas por el cliente
Asigne Key Vault Crypto User a la identidad administrada Propietariooadministrador de acceso de usuario Almacén de claves (Key Vault) Configuración de claves administradas por el cliente
Configuración del cifrado en el recurso Foundry Colaboradoropropietario Recurso de Foundry Configuración de claves administradas por el cliente

Para obtener el procedimiento completo, consulte Configuración de claves administradas por el cliente.

conexiones de Key Vault

Una conexión Key Vault permite que los proyectos foundry accedan a secretos, certificados y claves almacenados en Azure Key Vault sin insertar credenciales en el código. Cree una conexión cuando los agentes o los modelos implementados necesiten recuperar claves de API o certificados en tiempo de ejecución.

Tarea Rol mínimo Ámbito Detalles
Crear una conexión de Key Vault Colaborador de Key Vault + Administrador de Key Vault Almacén de claves (Key Vault) Almacenamiento de secretos en el Azure Key Vault

Configura límites de protección y políticas

Configure protecciones y asignaciones de Azure Policy para restringir qué modelos, herramientas y configuraciones están disponibles en su entorno de Foundry. Necesita roles de nivel de administrador para completar estas tareas porque aplican límites de gobernanza en todos los desarrolladores de una suscripción o grupo de recursos.

Tarea Rol mínimo Ámbito Detalles
Crear barreras de seguridad Propietario de la cuenta de Foundry o superior Recurso de Foundry Creación de límites de protección
Crear políticas de guardrails PropietariooColaborador de directivas de recursos Suscripción o grupo de recursos Crear políticas de protección
Creación de directivas de implementación de modelos PropietariooColaborador de directivas de recursos Suscripción o grupo de recursos Directiva de implementación de modelos
Creación de definiciones de directivas personalizadas Colaborador de directivas de recursos (privilegios mínimos) oPropietario Ámbito de destino Creación de definiciones de directivas personalizadas
Configurar barreras de protección de terceros Propietario (suscripción) + administrador de Key Vault Suscripción y Key Vault Integración con productos de terceros
Aplicación de límites de tokens a través de AI Gateway Colaborador del servicio API ManagementoPropietario Recurso de APIM Aplicar límites de token
Gestiona las herramientas del agente mediante AI Gateway Colaborador del servicio API ManagementoPropietario Instancia de APIM Administrar herramientas de agente

Para ver un tutorial sobre cómo crear su primer límite de protección, consulte Creación de límites de protección. Para ver las directivas de implementación de modelos, consulte Directiva de implementación de modelos.

Administración del cumplimiento y la supervisión

Las tareas de cumplimiento y supervisión abarcan roles de Azure RBAC y roles de directorio de Microsoft Entra. Comprender la distinción es importante: asigne roles de directorio en el Centro de administración de Microsoft Entra, no en el panel Control de acceso (IAM) del portal de Azure.

Tarea Rol mínimo Ámbito Detalles
Habilitación de Microsoft Defender para la nube Administrador de seguridadopropietario Subscription Administración del cumplimiento y la seguridad
Configuración de Microsoft Purview Propietario de la cuenta de Foundry Recurso de Foundry Administración del cumplimiento y la seguridad
Configuración de las opciones de diagnóstico Colaborador de supervisión Recurso de Foundry Supervisión de modelos
Configure el seguimiento de Application Insights Colaborador o superior Recurso de Application Insights Marco de agente de rastreo
Administrar la infraestructura del agente (Administrador de Entra) Administrador globaloAdministrador de Microsoft Entra AI tenant de Microsoft Entra Administrar la infraestructura de agentes como administrador de Entra
Configuración de directivas de acceso condicional Administrador de acceso condicional Microsoft Entra ID Procedimientos recomendados de seguridad de MCP

Importante

La elevación a Administrador global otorga el rol de Administrador de acceso de usuarios en el ámbito raíz (/) en todas las suscripciones. Elimine esta elevación de privilegios una vez completadas las tareas necesarias. Para obtener más información, consulte Administrar la infraestructura de agentes como administrador de Entra.

Para obtener instrucciones paso a paso sobre la configuración de la supervisión, consulte Supervisar modelos y Marco del agente de rastreo.

Configuración del almacenamiento y el acceso al plano de datos

Los agentes de Foundry, las evaluaciones y varias herramientas requieren roles de plano de datos en los recursos de almacenamiento y búsqueda. Asigne estos roles a la identidad administrada del proyecto Foundry ( no a los usuarios humanos), por lo que el servicio puede acceder a los recursos de respaldo en tiempo de ejecución.

En la tabla siguiente se incluye una columna Asignada a porque estos roles se aplican a identidades administradas en lugar de a usuarios humanos.

Tarea Rol mínimo que se va a asignar Asignado a Recurso objetivo Detalles
Almacenamiento BYO para Foundry Colaborador de datos de Storage Blob Identidad administrada del proyecto Cuenta de almacenamiento Conexión a su propio almacenamiento
Almacenamiento BYO para Speech/Language Colaborador de datos de Storage Blob Identidad administrada de Foundry Cuenta de almacenamiento Conéctese a su propio almacenamiento para Speech/Language
Ejecutar evaluaciones con el almacenamiento de Entra ID Propietario de datos de Storage Blob Recurso de usuario y proyecto Cuenta de almacenamiento Regiones y límites de evaluación
Indexación de Foundry IQ (versión preliminar) Colaborador de datos del índice de búsqueda Identidad administrada del proyecto Recurso de búsqueda de IA Conexión de Foundry IQ

Note

La asignación de roles de plano de datos como colaborador de datos de Storage Blob a una identidad administrada requiere propietario o administrador de acceso de usuario en el recurso de destino.

Configurar recuperación ante desastres

La recuperación ante desastres para Foundry abarca dos escenarios: la conmutación por error del propio recurso de Foundry (alta disponibilidad) y la conmutación por error de los recursos de respaldo de los agentes. La recuperación ante desastres del servicio de agentes requiere un uso intensivo de roles, ya que exige acceso a Cosmos DB, AI Search y Storage, además del recurso de Foundry.

Tarea Rol mínimo Ámbito Detalles
Configuración para alta disponibilidad PropietariooColaborador + Administrador de acceso de usuario Grupo de recursos Alta disponibilidad y resistencia
Recuperación ante desastres del servicio de agentes (operador) PropietariooColaborador + Colaborador de la cuenta de DocumentDB + Colaborador del servicio de búsqueda + Colaborador de datos de blobs de almacenamiento Grupo de recursos y recursos de respaldo Recuperación ante desastres del servicio de agente
Recuperación ante desastres del servicio de agentes (plataforma) ColaboradoroPropietario + Colaborador de la cuenta de almacenamiento Recursos y almacenamiento de fundición Recuperación ante desastres desde la interrupción de la plataforma

Para consultar procedimientos detallados de recuperación ante desastres, consulte Alta disponibilidad y resiliencia y Recuperación ante desastres del servicio de agente.

Configuración de conexiones e integraciones

Foundry se integra con API Management, servidores MCP y servicios externos. La mayoría de las tareas de integración requieren al menos Colaborador porque crean o modifican Azure recursos. Vincular Foundry a una puerta de enlace de IA requiere el rol de Propietario de la cuenta de Foundry porque cambia la configuración de la cuenta.

Tarea Rol mínimo Ámbito Detalles
Adición de conexiones a Foundry Usuario de Foundry, Propietario de FoundryoColaborador Proyecto de fundición Creación de una conexión
Habilitación de AI Gateway (APIM) Colaboradoropropietario Grupo de recursos o suscripción Habilitar la puerta de enlace de administración de API de IA
Vinculación de Foundry a AI Gateway Propietario de la cuenta de FoundryoPropietario de Foundry Recurso de Foundry Habilitación de la puerta de enlace de AI API Management
Configuración del acceso al servidor MCP Colaborador o superior Proyecto de fundición Introducción a MCP
Creación de su propio servidor MCP Colaborador Grupo de recursos Creación de su propio servidor MCP
Administrar el acceso de MCP (asignación de roles) Propietariooadministrador de acceso de usuario Recurso objetivo Procedimientos recomendados de seguridad de MCP
Configuración de Claude Code Colaboradoropropietario Grupo de recursos Configuración de Claude Code
Administración de etiquetas en recursos ColaboradoroColaborador de etiquetas Ámbito de destino Deshabilitación de las características en versión preliminar

Referencia rápida: resumen de roles

En la tabla siguiente se resumen los roles elevados principales y cuándo los necesitan los administradores. Úselo para identificar rápidamente qué rol asignar para una categoría de tarea determinada.

Función Cuando sea necesario
Propietario Asignaciones de roles, roles personalizados de RBAC, creación de directivas, operaciones de nivel de suscripción
Colaborador Aprovisionamiento de recursos, implementación de modelos de Marketplace, operaciones de escritura de MCP, puntos de conexión privados
Propietario de la cuenta de Foundry Crear proyectos y recursos de Foundry, implementación de modelos, administración de cuotas, listas de bloqueos de contenido, barreras de protección, integración de Purview, asignación de roles condicionales
Administrador de proyectos de Foundry Publicar agentes, asignación condicional del rol Usuario de Foundry
Propietario de Foundry Ajuste preciso, implementación del agente hospedado, operaciones combinadas de plano de datos y plano de control
Administrador de acceso de usuario Asignar roles cuando no se dispone de Propietario; RBAC de CMK y Key Vault; acceso al registro de contenedores
Colaborador o propietario de datos de Storage Blob Almacenamiento de respaldo de los agentes, evaluaciones, almacenamiento BYO, herramienta de búsqueda de archivos
Colaborador de datos del índice de búsqueda Herramientas de agente respaldadas por AI Search, indexación de Foundry IQ
Administrador de Key Vault conexiones de Key Vault, límites de protección de terceros
Colaborador de políticas de recursos Asignaciones de Azure Policy para la implementación de modelos y directivas personalizadas
Administrador global Gobernanza de agentes a nivel de inquilino, elevación de acceso
Administración de seguridad Microsoft Defender for Cloud
Colaborador de supervisión Configuración de diagnóstico
Colaborador de red Configuración de red virtual, perímetro de seguridad de red

Solución de errores comunes de permisos

Cuando los desarrolladores encuentren errores de permiso, use las tablas de tareas de este artículo para identificar el rol necesario. En la tabla siguiente se asignan mensajes de error comunes a causas y resoluciones probables.

Mensaje de error Causa probable Resolution
AuthorizationFailed o The client does not have authorization to perform action Falta el rol del plano de control (Propietario, Colaborador o rol específico del recurso) Identifique la tarea de este artículo, anote el rol y el ámbito mínimos y, a continuación, asigne el rol.
La creación o actualización del agente genera un error incluso con Propietario/Colaborador Falta el rol del plano de datos de Foundry en el proyecto Asigne Foundry User, Foundry Project Manager o Foundry Owner en el ámbito del proyecto. Consulte Configuración del agente hospedado.
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (o equivalente) La persona que llama tiene Foundry Project Manager o Foundry Account Owner, pero necesita asignar roles fuera de la restricción permitida de Foundry User. Utilice Propietario o Administrador de control de acceso basado en roles en el ámbito del recurso de destino (por ejemplo, ACR o Log Analytics).
ForbiddenError sobre el despliegue de modelos Falta el propietario de la cuenta de Foundry en el recurso Foundry Consulte Implementación y administración de modelos.
LinkedAuthorizationFailed durante la creación de recursos Faltan permisos en un recurso vinculado (almacenamiento, Key Vault o búsqueda) Consulte Configuración de la infraestructura del agente para conocer los requisitos de rol entre servicios.
El agente devuelve 403 en tiempo de ejecución Falta un rol del plano de datos en un recurso subyacente Compruebe las asignaciones de roles de identidad administrada en la tabla de configuración del agente estándar .
Se ha asignado un rol Azure AI Developer heredado, pero las tareas de Foundry siguen generan un errordo La asignación de roles heredada de hub-project no se corresponde con los requisitos actuales de los roles de Foundry Utilice las asignaciones de roles de este artículo y asigne el rol requerido en el ámbito correcto para la tarea que genera un error.
El botón Publicar agente está deshabilitado Falta Foundry Project Manager en el ámbito del recurso Foundry Asigne Gestor de proyectos de Foundry en el ámbito del recurso de Foundry (cuenta), no solo en el ámbito del proyecto. Consulte Agentes de publicación.
RoleAssignmentExists Rol ya asignado en el mismo ámbito No es necesario realizar ninguna acción.
Error de región o nombre del modelo (por ejemplo, InvalidModelName) Modelo no disponible en la región seleccionada Compruebe la disponibilidad de la región del modelo y vuelva a implementarla en una región admitida.
Error de cuota (por ejemplo, InsufficientQuota) El despliegue supera la cuota de TPM de la suscripción para el modelo/región. Consulte Administración de cuotas para ver los aumentos actuales de uso y solicitud.
Cosmos DB Built-in Data Contributor no se encuentra en IAM Los roles del plano de datos de Cosmos DB no se muestran en el panel Control de acceso (IAM) del portal Asigne este rol mediante la CLI de Azure (az cosmosdb sql role assignment create) o Bicep. Consulte la NOTA DE configuración del agente estándar para obtener más información.
Could not resolve host o error de resolución de DNS tras configurar el punto de conexión privado La zona DNS privada no está vinculada a la red virtual o los registros DNS no se han propagado Compruebe que la zona DNS privada está vinculada a la red virtual correcta. Consulte Configuración del vínculo privado.
Authorization_RequestDenied desde Microsoft Graph o Entra ID Falta el rol de directorio de Microsoft Entra (por ejemplo, Administrador global o Administrador de IA de Microsoft Entra) Los roles de directorio Entra se asignan en el Centro de administración Microsoft Entra, no en Azure RBAC. Consulte Administración del cumplimiento y la supervisión.

Tip

Las asignaciones de roles pueden tardar hasta cinco minutos en propagarse. Pida al desarrollador que cierre la sesión y vuelva a iniciar sesión después de asignar el rol. Para obtener la solución de problemas de RBAC de Azure general, consulte Solución de problemas de RBAC Azure.