Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los desarrolladores que tienen el rol De usuario de Foundry en el ámbito de proyecto o recurso de Foundry pueden compilar agentes, ejecutar inferencias y usar la mayoría de las características de Foundry. Sin embargo, muchas tareas administrativas requieren roles elevados, como Propietario, Colaborador, Propietario de la cuenta de Foundry u otros roles especializados.
En este artículo se explica qué roles elevados son necesarios para cada área de administración de Foundry, por qué se requieren esos roles y vínculos a los procedimientos detallados. Úselo como referencia cuando los desarrolladores encuentren errores de permiso o cuando planee asignaciones de roles para un nuevo entorno.
Note
Las características en versión preliminar, las opciones hospedadas y los recursos de respaldo específicos pueden requerir roles adicionales o permisos de plano de datos. Consulte los artículos vinculados para conocer los requisitos exactos en su escenario.
Para obtener información sobre las definiciones de roles de Foundry, consulte Control de acceso basado en rol para Microsoft Foundry.
Conceptos clave
- Plano de control: operaciones que administran Azure recursos (crear, eliminar, configurar). Controlado por los roles de RBAC de Azure, como Propietario y Colaborador.
- Plano de datos : operaciones que usan las funcionalidades en tiempo de ejecución de un recurso (leer blobs, índices de consulta). Se administra mediante roles de datos como Storage Blob Data Contributor.
- Identidad administrada: una identidad de Microsoft Entra administrada automáticamente que se autentica en recursos de respaldo sin credenciales almacenadas. En Foundry, la identidad administrada del proyecto es la identidad que usa el proyecto en tiempo de ejecución. Algunas configuraciones también se basan en la identidad compartida de nivel de cuenta para el acceso a recursos. Use el nombre de identidad que coincide con el escenario en lugar de tratar los dos términos como intercambiables.
-
Recurso Foundry: el recurso Azure (de tipo
Microsoft.CognitiveServices/accounts) que hospeda los proyectos de Foundry. - Ámbito : nivel en el que se aplica una asignación de roles: suscripción, grupo de recursos, recurso o proyecto. Los roles asignados en un ámbito superior se heredan hacia abajo.
Introducción a la configuración del entorno
Al aprovisionar un nuevo entorno de Foundry, las tareas siguen este orden general:
- Crear un recurso Foundry : necesario antes de todas las demás tareas.
- Cree uno o varios proyectos — Los agentes, los modelos y las conexiones se encuentran dentro de los proyectos.
- Asignación de roles a desarrolladores : los desarrolladores necesitan el usuario foundry para el acceso general. La implementación del modelo requiere un rol independiente.
- Desplegar modelos — Requiere ser propietario de la cuenta de Foundry.
- Configure la infraestructura del agente (si es necesario).
- Configure las redes (si es necesario).
- Configurar límites de protección y directivas.
- Habilite la supervisión.
Tip
¿Equipo pequeño (1-5 desarrolladores)? Asigne Owner a usted mismo en el ámbito del grupo de recursos y Foundry User a cada desarrollador en el ámbito de recursos de Foundry. Esta asignación abarca la mayoría de las tareas administrativas. Para equipos más grandes, use grupos de Microsoft Entra y delimite los roles por proyecto.
En las secciones restantes se explican los requisitos de rol de cada área. Para obtener un resumen de todos los roles elevados, consulte Referencia rápida: resumen de roles.
Creación y configuración de recursos de Foundry
La creación de recursos y proyectos de Foundry requiere permisos de plano de control que los desarrolladores normalmente no tienen. Estas operaciones modifican Azure Resource Manager objetos, por lo que necesitan roles como Colaborador o Propietario de la cuenta de Foundry en el nivel de suscripción o grupo de recursos.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Crear un recurso de fundición | Colaborador, Propietario de la cuenta de FoundryoPropietario de Foundry | Suscripción o grupo de recursos | Creación del primer recurso |
| Crea un proyecto de Foundry | Colaborador, Propietario de la cuenta de FoundryoPropietario de Foundry | Recurso de Foundry | Creación y administración de proyectos |
| Actualización en el servicio Azure OpenAI | Propietarioocolaborador | el recurso de Azure OpenAI | Actualización desde Azure OpenAI Service |
| Recuperar o purgar cuentas eliminadas | Colaborador | Subscription | Recuperación o purga de recursos eliminados |
| Crear recursos con Bicep | Colaboradoropropietario | Grupo de recursos | Crear recursos mediante la plantilla Bicep |
Para obtener instrucciones paso a paso con el CLI de Azure, Bicep o el portal, consulte Creación del primer recurso y Creación y administración de proyectos.
Asignar roles a los miembros del equipo
Para asignar cualquier rol a un usuario, necesita el rol Propietario o Administrador de acceso de usuario en el ámbito de destino. Los roles Foundry Account Owner y Foundry Project Manager solo pueden asignar condicionalmente el rol Foundry User.
Note
Un rol asignado en el ámbito del grupo de recursos se aplica a todos los recursos y proyectos de Foundry dentro de ese grupo. Asigne en el ámbito más estrecho que satisfaga sus necesidades.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Asignar usuario de Foundry a los desarrolladores | Propietariooadministrador de acceso de usuario | Recurso o proyecto de Foundry | Control de acceso basado en roles |
| Asignar Foundry User (condicional) | Propietario de la cuenta de FoundryoGestor del proyecto de Foundry | Recurso o proyecto de fundición | Control de acceso basado en roles |
| Crear roles RBAC personalizados | Propietario | Suscripción o grupo de recursos | Control de acceso basado en roles |
| Asignación de roles personalizados | Administrador de acceso de usuariosoadministrador del control de acceso basado en roles | Ámbito de destino | Control de acceso basado en roles |
| Administra los roles con los grupos de Microsoft Entra | Propietariooadministrador de acceso de usuario | Ámbito de destino | Control de acceso basado en roles |
Tip
Use Microsoft Entra grupos para simplificar las asignaciones de roles. Cree un grupo de seguridad, asígnele el rol adecuado y agregue desarrolladores como miembros. Consulte Control de acceso basado en roles para obtener una guía paso a paso.
Consideraciones sobre el ámbito
- Asigne el rol Usuario de Foundry en el ámbito del recurso Foundry para conceder acceso a todos los proyectos del recurso.
- Asigna en el ámbito del proyecto para limitar el acceso a un único proyecto.
- En el caso de las organizaciones que usan Microsoft Entra Privileged Identity Management (PIM), considere la posibilidad de hacer que las asignaciones de roles con privilegios elevados sean aptas en lugar de permanentes. Las asignaciones elegibles requieren activación justo a tiempo, lo que reduce la exposición a privilegios persistentes.
Para conocer los procedimientos de asignación de roles paso a paso, consulte Control de acceso basado en roles para Microsoft Foundry y Asignación de roles de Azure.
Note
Las asignaciones de roles pueden tardar hasta cinco minutos en propagarse. Si un desarrollador notifica el acceso denegado inmediatamente después de la asignación, pídale que espere y vuelva a intentarlo. Consulte Solucionar errores comunes de permisos para conocer las causas más comunes.
Configuración de la infraestructura del agente
La configuración del agente es el área de Foundry que más permisos requiere. Los roles necesarios dependen de la opción de configuración que elija.
| Opción de instalación | Elegir cuándo | Prerequisites | Compromiso |
|---|---|---|---|
| Estándar | Necesita un control total sobre la residencia de datos y el aprovisionamiento de recursos. | Recursos de Cosmos DB, AI Search y Storage aprovisionados en tu grupo de recursos | Puede administrar el aprovisionamiento y RBAC para Cosmos DB, Search y Storage. |
| Hospedado | Quieres la vía más rápida con una configuración mínima | Ninguno: Foundry aprovisiona recursos de respaldo para usted | Foundry administra los recursos de respaldo; menos control de red |
| Recursos BYO | Ya tiene Cosmos DB, Search o Storage con requisitos de cumplimiento específicos. | Recursos de Cosmos DB, búsqueda de IA o almacenamiento existentes con acceso a la red configurado | Incorporas recursos existentes y administras su RBAC |
Revise la subsección que coincida con la opción de configuración. Omitir los demás: puede volver a ellos más adelante si cambian los requisitos.
Configuración del agente estándar
La configuración del agente estándar requiere que aprovisione y administre sus propios recursos de Azure Cosmos DB, Búsqueda de Azure AI y Azure Storage. Este enfoque te ofrece un control total sobre la residencia de los datos, pero requiere asignar roles del plano de datos a la identidad administrada del proyecto en cada recurso subyacente.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Asignación de roles entre servicios (Cosmos DB, Search, Storage) | PropietariooAdministrador del control de acceso basado en roles | Grupo de recursos | Configuración del agente estándar |
| Asignar recursos al agente | Propietario de la cuenta de FoundryoPropietario | Subscription | Configura los recursos del agente |
Asigna los siguientes roles del plano de datos a la identidad administrada del proyecto Foundry en los recursos subyacentes:
| Resource | Función |
|---|---|
| Azure Cosmos DB (la base de datos de Azure Cosmos) | Colaborador de datos integrado de Cosmos DB |
| Búsqueda de Azure AI | Colaborador de datos del índice de búsqueda, colaborador del servicio de búsqueda |
Azure Storage (azureml-blobstore) |
Colaborador de datos de Storage Blob |
Azure Storage (agents-blobstore) |
Propietario de datos de Storage Blob |
Note
Cosmos DB Built-in Data Contributor es un rol del plano de datos de Cosmos DB. Asígnela a través de la CLI de Azure (az cosmosdb sql role assignment create) o de Bicep, no a través del panel estándar Control de acceso (IAM). Para obtener más información, consulte Configuración del control de acceso basado en rol para Azure Cosmos DB.
Para obtener el procedimiento de aprovisionamiento completo y las plantillas de Bicep, consulte Configuración del agente estándar.
Configuración del agente hospedado
La configuración del agente hospedado sigue siendo la vía más rápida para la infraestructura de ejecución del agente, pero tiene prerrequisitos explícitos de recursos y RBAC. Además de la cuenta y el proyecto de Foundry, planee Azure Container Registry (ACR), Application Insights y un área de trabajo de Log Analytics vinculada.
| Área de tareas | Rol mínimo | Ámbito | Notas |
|---|---|---|---|
| Creación de recursos de ACR, Application Insights y Log Analytics | Colaboradoropropietario | Grupo de recursos | Necesario cuando el flujo de implementación hospedado crea estos recursos. |
| Creación de agentes hospedados y versiones de agente (plano de datos) | Usuario de Foundry, Gestor de proyectos de Foundry, oPropietario de Foundry | Proyecto de fundición | Los roles Propietario/Colaborador por sí solos no son suficientes para las operaciones de creación o actualización del agente del plano de datos. |
| Creación de conexiones de proyecto | Gerente de proyecto de Foundry, Propietario de la cuenta de Foundry, Propietario de Foundry, Colaborador, oPropietario | Proyecto de fundición | Necesario para las conexiones de ACR y observabilidad. |
| Asignación de un rol de extracción y lectura de ACR a la identidad administrada del proyecto | PropietariooAdministrador de control de acceso basado en roles | Recurso de ACR | Asigne el rol Lector de repositorios de Container Registry (o AcrPull). |
| Enviar imágenes a ACR para su implementación | Container Registry Repository Writer (o AcrPush) | Recurso de ACR | Requerido para el usuario o entidad que envía imágenes de agente. |
| Leer la telemetría del agente para evaluaciones | Log Analytics Lector de datos | Área de trabajo de Log Analytics | Necesario para la identidad administrada del proyecto en las evaluaciones que leen datos del espacio de trabajo. |
Note
Foundry Project Manager y Foundry Account Owner solo pueden asignar el rol Usuario de Foundry dentro de su ámbito restringido de asignación de roles. Use Propietario o Administrador del control de acceso basado en roles cuando necesite asignaciones de roles en recursos externos, como ACR o Log Analytics.
Para obtener instrucciones detalladas sobre los permisos del agente hospedado, consulte Referencia de permisos del agente hospedado.
Para obtener instrucciones paso a paso, consulte Implementación de un agente hospedado.
Traiga sus propios recursos
Use esta opción cuando ya tenga recursos de Azure Cosmos DB, búsqueda de IA o almacenamiento con requisitos de cumplimiento específicos. Adjunta los recursos existentes a un proyecto de Foundry y asigna los roles necesarios del plano de datos a la identidad administrada del proyecto.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Adjunte sus propios recursos | Propietario de la cuenta de FoundryoPropietario | Subscription | Uso de sus propios recursos de Azure |
| Asignar roles a la identidad administrada | Propietariooadministrador de acceso de usuario | Recurso objetivo | Uso de sus propios recursos de Azure |
Para obtener instrucciones detalladas, consulte Uso de sus propios recursos de Azure.
Herramientas de agente con requisitos más estrictos
Varias herramientas de agente requieren el rol de Contributor o superior para aprovisionar o configurar sus recursos de respaldo.
Herramientas de infraestructura
| Herramienta | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Anclaje de Bing | Colaboradoropropietario | Suscripción o grupo de recursos | Herramientas de Bing |
| Automatización del explorador (versión preliminar) | Colaboradoropropietario | Grupo de recursos | Automatización del explorador |
| Búsqueda de IA | Colaborador de datos del índice de búsqueda, colaborador del servicio de búsqueda | Recurso de búsqueda de IA | Herramienta de búsqueda de IA |
| Búsqueda de archivos | Colaborador de datos de Storage Blob | Cuenta de almacenamiento del proyecto | Búsqueda de archivos |
| Intérprete de código personalizado (versión preliminar) | Colaborador de ManagedEnvironments de Container Apps + Propietario de Foundry | Suscripción o grupo de recursos | Intérprete de código personalizado |
Herramientas de integración
| Herramienta | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Herramienta OpenAPI | Colaboradoropropietario | Proyecto de fundición | Herramienta OpenAPI |
| Herramienta MCP | Colaboradoropropietario | Proyecto de fundición | Herramienta del Protocolo de Contexto de Modelo |
| Agente a agente (versión preliminar) | Colaboradoropropietario | Recurso de Foundry | Agente a agente |
| Voz de Azure | Colaborador de datos de Storage Blob | Cuenta de almacenamiento | herramienta de voz Azure |
Agentes de publicación
La publicación convierte un agente de un activo de desarrollo dentro de un proyecto de Foundry en un recurso de aplicación de agente administrado con un punto de conexión estable. Para publicar un agente, necesitas el rol Gestor de proyectos de Foundry en el ámbito de recursos de Foundry.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Publicar un agente como aplicación de agente | Administrador de proyectos de Foundry | Recurso de Foundry | Publicación y uso compartido de agentes |
| Invocar una aplicación de agente publicada | Usuario de Foundry | Recurso de aplicación de agente | Invocar aplicaciones del agente |
| Publicación de un agente en Microsoft 365 y Teams | Administrador de proyectos de Foundry | Proyecto de fundición | Publicación de agentes en Microsoft 365 y Teams |
| Reasignar RBAC a la identidad del agente publicado | Propietariooadministrador de acceso de usuario | Recurso objetivo | Conceptos de identidad del agente |
Importante
Al publicar un agente, este recibe una nueva identidad de agente de Entra diferenciada. Los permisos asignados a la identidad compartida del proyecto no se transfieren. Reasigna los roles RBAC en cualquier recurso posterior al que acceda el agente (almacenamiento, búsqueda, Key Vault) a la nueva identidad del agente. Para más información, consulte Conceptos de identidad del agente.
Implementación y administración de modelos
Para implementar un modelo, necesitas el rol Propietario de la cuenta de Foundry sobre el recurso de Foundry. Algunos escenarios, como los modelos de marketplace o la capacidad aprovisionada, requieren roles de nivel superior. En la tabla siguiente se enumeran todas las tareas relacionadas con el modelo y sus requisitos de rol.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Implementación de un modelo desde el catálogo | Propietario de la cuenta de Foundry | Recurso de Foundry | Creación de implementaciones de modelos |
| Desplegar modelos Foundry | Propietario de la cuenta de Foundry | Recurso de Foundry | Desplegar modelos Foundry |
| Implementación del rendimiento aprovisionado | Propietario de la cuenta de Foundry | Recurso de Foundry | Rendimiento aprovisionado |
| Implementación de modelos de Marketplace | Colaborador | Subscription | Desplegar modelos Foundry |
| Implementar modelos de Fireworks | Propietario de Foundry (proyecto) + Suscripción Colaborador | Suscripción y proyecto | Activar modelos Fireworks |
| Ajuste de un modelo | Propietario de Foundry (oUsuario de Foundry + Propietario de la cuenta de Foundry) | Recurso de Foundry | Control de acceso basado en roles |
| Implementar un modelo ajustado entre inquilinos | Administrador de proyectos de Foundry | Recursos de origen y destino | Implementación del ajuste |
| Visualización de cuotas | Propietario de la cuenta de Foundry | Subscription | Administrar cuotas |
| Solicitar aumentos de cuota | Colaborador | Subscription | Administrar cuotas |
| Editar cuotas | Propietario de la cuenta de Foundry | Recurso y suscripción de Foundry | Administrar cuotas |
| Crear listas de bloqueados de contenido | Propietario de la cuenta de Foundry | el recurso de Azure OpenAI | Usar listas de bloqueados |
Las implementaciones de modelos de Marketplace requieren acceso de nivel de suscripción porque crean contratos de facturación. El ajuste requiere un propietario de Foundry, ya que crea trabajos de entrenamiento que consumen recursos de proceso y almacenamiento. Antes de implementar cualquier modelo, compruebe que la suscripción tiene cuota suficiente para el modelo de destino y la región; consulte Administración de cuotas.
Para obtener instrucciones de implementación paso a paso, consulte Creación de implementaciones de modelos.
Configuración de la seguridad y las redes
Las configuraciones de red y cifrado requieren roles elevados en varios recursos. Estas configuraciones abarcan el recurso Foundry, las redes virtuales, las zonas DNS y los Key Vault, por lo que normalmente se necesitan varios roles.
Puntos de conexión privados
Los puntos de conexión privados restringen el acceso al recurso foundry al tráfico desde redes virtuales específicas. La configuración de un punto de conexión privado requiere roles en tres recursos diferentes.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Creación de un punto de conexión privado | Colaboradoropropietario | Recurso de Foundry | Configuración de private link |
| Configuración de la red virtual | Colaborador de red | Red de área virtual | Configuración de private link |
| Configuración de una zona DNS privada | Colaborador de zona DNS privada | DNS zone | Configuración de private link |
Para obtener instrucciones paso a paso, consulte Configuración del vínculo privado.
Redes virtuales administradas
Una red virtual administrada aísla los recursos de Foundry detrás de una red administrada por Foundry. Esta configuración simplifica la configuración de red en comparación con la incorporación de su propia red virtual.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Configuración de una red virtual administrada | Propietarioocolaborador | Recurso de Foundry | Red virtual administrada |
| Asignación de RBAC a recursos en la red virtual administrada | PropietariooAdministrador de control de acceso basado en roles | Recursos objetivo | Red virtual administrada |
Perímetro de seguridad de red
Un perímetro de seguridad de red proporciona una manera centralizada de administrar el acceso a la red entre varios recursos Azure. Agregue el recurso Foundry a un perímetro existente para aplicar reglas de red coherentes.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Adición de Foundry al perímetro de seguridad de red (versión preliminar) | Propietario, colaboradorocolaborador de red | Recurso de Foundry | Perímetro de seguridad de red |
Claves administradas por el cliente
Mediante el uso de claves administradas por el cliente (CMK), puede cifrar los datos de Foundry con claves que controle en Azure Key Vault. CMK requiere roles tanto en la Key Vault como en el recurso Foundry porque concede a la identidad administrada acceso a la clave y, a continuación, configura el recurso para usarlo.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Asignar RBAC en Key Vault | Propietariooadministrador de acceso de usuario | Almacén de claves (Key Vault) | Configuración de claves administradas por el cliente |
| Asigne Key Vault Crypto User a la identidad administrada | Propietariooadministrador de acceso de usuario | Almacén de claves (Key Vault) | Configuración de claves administradas por el cliente |
| Configuración del cifrado en el recurso Foundry | Colaboradoropropietario | Recurso de Foundry | Configuración de claves administradas por el cliente |
Para obtener el procedimiento completo, consulte Configuración de claves administradas por el cliente.
conexiones de Key Vault
Una conexión Key Vault permite que los proyectos foundry accedan a secretos, certificados y claves almacenados en Azure Key Vault sin insertar credenciales en el código. Cree una conexión cuando los agentes o los modelos implementados necesiten recuperar claves de API o certificados en tiempo de ejecución.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Crear una conexión de Key Vault | Colaborador de Key Vault + Administrador de Key Vault | Almacén de claves (Key Vault) | Almacenamiento de secretos en el Azure Key Vault |
Configura límites de protección y políticas
Configure protecciones y asignaciones de Azure Policy para restringir qué modelos, herramientas y configuraciones están disponibles en su entorno de Foundry. Necesita roles de nivel de administrador para completar estas tareas porque aplican límites de gobernanza en todos los desarrolladores de una suscripción o grupo de recursos.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Crear barreras de seguridad | Propietario de la cuenta de Foundry o superior | Recurso de Foundry | Creación de límites de protección |
| Crear políticas de guardrails | PropietariooColaborador de directivas de recursos | Suscripción o grupo de recursos | Crear políticas de protección |
| Creación de directivas de implementación de modelos | PropietariooColaborador de directivas de recursos | Suscripción o grupo de recursos | Directiva de implementación de modelos |
| Creación de definiciones de directivas personalizadas | Colaborador de directivas de recursos (privilegios mínimos) oPropietario | Ámbito de destino | Creación de definiciones de directivas personalizadas |
| Configurar barreras de protección de terceros | Propietario (suscripción) + administrador de Key Vault | Suscripción y Key Vault | Integración con productos de terceros |
| Aplicación de límites de tokens a través de AI Gateway | Colaborador del servicio API ManagementoPropietario | Recurso de APIM | Aplicar límites de token |
| Gestiona las herramientas del agente mediante AI Gateway | Colaborador del servicio API ManagementoPropietario | Instancia de APIM | Administrar herramientas de agente |
Para ver un tutorial sobre cómo crear su primer límite de protección, consulte Creación de límites de protección. Para ver las directivas de implementación de modelos, consulte Directiva de implementación de modelos.
Administración del cumplimiento y la supervisión
Las tareas de cumplimiento y supervisión abarcan roles de Azure RBAC y roles de directorio de Microsoft Entra. Comprender la distinción es importante: asigne roles de directorio en el Centro de administración de Microsoft Entra, no en el panel Control de acceso (IAM) del portal de Azure.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Habilitación de Microsoft Defender para la nube | Administrador de seguridadopropietario | Subscription | Administración del cumplimiento y la seguridad |
| Configuración de Microsoft Purview | Propietario de la cuenta de Foundry | Recurso de Foundry | Administración del cumplimiento y la seguridad |
| Configuración de las opciones de diagnóstico | Colaborador de supervisión | Recurso de Foundry | Supervisión de modelos |
| Configure el seguimiento de Application Insights | Colaborador o superior | Recurso de Application Insights | Marco de agente de rastreo |
| Administrar la infraestructura del agente (Administrador de Entra) | Administrador globaloAdministrador de Microsoft Entra AI | tenant de Microsoft Entra | Administrar la infraestructura de agentes como administrador de Entra |
| Configuración de directivas de acceso condicional | Administrador de acceso condicional | Microsoft Entra ID | Procedimientos recomendados de seguridad de MCP |
Importante
La elevación a Administrador global otorga el rol de Administrador de acceso de usuarios en el ámbito raíz (/) en todas las suscripciones. Elimine esta elevación de privilegios una vez completadas las tareas necesarias. Para obtener más información, consulte Administrar la infraestructura de agentes como administrador de Entra.
Para obtener instrucciones paso a paso sobre la configuración de la supervisión, consulte Supervisar modelos y Marco del agente de rastreo.
Configuración del almacenamiento y el acceso al plano de datos
Los agentes de Foundry, las evaluaciones y varias herramientas requieren roles de plano de datos en los recursos de almacenamiento y búsqueda. Asigne estos roles a la identidad administrada del proyecto Foundry ( no a los usuarios humanos), por lo que el servicio puede acceder a los recursos de respaldo en tiempo de ejecución.
En la tabla siguiente se incluye una columna Asignada a porque estos roles se aplican a identidades administradas en lugar de a usuarios humanos.
| Tarea | Rol mínimo que se va a asignar | Asignado a | Recurso objetivo | Detalles |
|---|---|---|---|---|
| Almacenamiento BYO para Foundry | Colaborador de datos de Storage Blob | Identidad administrada del proyecto | Cuenta de almacenamiento | Conexión a su propio almacenamiento |
| Almacenamiento BYO para Speech/Language | Colaborador de datos de Storage Blob | Identidad administrada de Foundry | Cuenta de almacenamiento | Conéctese a su propio almacenamiento para Speech/Language |
| Ejecutar evaluaciones con el almacenamiento de Entra ID | Propietario de datos de Storage Blob | Recurso de usuario y proyecto | Cuenta de almacenamiento | Regiones y límites de evaluación |
| Indexación de Foundry IQ (versión preliminar) | Colaborador de datos del índice de búsqueda | Identidad administrada del proyecto | Recurso de búsqueda de IA | Conexión de Foundry IQ |
Note
La asignación de roles de plano de datos como colaborador de datos de Storage Blob a una identidad administrada requiere propietario o administrador de acceso de usuario en el recurso de destino.
Configurar recuperación ante desastres
La recuperación ante desastres para Foundry abarca dos escenarios: la conmutación por error del propio recurso de Foundry (alta disponibilidad) y la conmutación por error de los recursos de respaldo de los agentes. La recuperación ante desastres del servicio de agentes requiere un uso intensivo de roles, ya que exige acceso a Cosmos DB, AI Search y Storage, además del recurso de Foundry.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Configuración para alta disponibilidad | PropietariooColaborador + Administrador de acceso de usuario | Grupo de recursos | Alta disponibilidad y resistencia |
| Recuperación ante desastres del servicio de agentes (operador) | PropietariooColaborador + Colaborador de la cuenta de DocumentDB + Colaborador del servicio de búsqueda + Colaborador de datos de blobs de almacenamiento | Grupo de recursos y recursos de respaldo | Recuperación ante desastres del servicio de agente |
| Recuperación ante desastres del servicio de agentes (plataforma) | ColaboradoroPropietario + Colaborador de la cuenta de almacenamiento | Recursos y almacenamiento de fundición | Recuperación ante desastres desde la interrupción de la plataforma |
Para consultar procedimientos detallados de recuperación ante desastres, consulte Alta disponibilidad y resiliencia y Recuperación ante desastres del servicio de agente.
Configuración de conexiones e integraciones
Foundry se integra con API Management, servidores MCP y servicios externos. La mayoría de las tareas de integración requieren al menos Colaborador porque crean o modifican Azure recursos. Vincular Foundry a una puerta de enlace de IA requiere el rol de Propietario de la cuenta de Foundry porque cambia la configuración de la cuenta.
| Tarea | Rol mínimo | Ámbito | Detalles |
|---|---|---|---|
| Adición de conexiones a Foundry | Usuario de Foundry, Propietario de FoundryoColaborador | Proyecto de fundición | Creación de una conexión |
| Habilitación de AI Gateway (APIM) | Colaboradoropropietario | Grupo de recursos o suscripción | Habilitar la puerta de enlace de administración de API de IA |
| Vinculación de Foundry a AI Gateway | Propietario de la cuenta de FoundryoPropietario de Foundry | Recurso de Foundry | Habilitación de la puerta de enlace de AI API Management |
| Configuración del acceso al servidor MCP | Colaborador o superior | Proyecto de fundición | Introducción a MCP |
| Creación de su propio servidor MCP | Colaborador | Grupo de recursos | Creación de su propio servidor MCP |
| Administrar el acceso de MCP (asignación de roles) | Propietariooadministrador de acceso de usuario | Recurso objetivo | Procedimientos recomendados de seguridad de MCP |
| Configuración de Claude Code | Colaboradoropropietario | Grupo de recursos | Configuración de Claude Code |
| Administración de etiquetas en recursos | ColaboradoroColaborador de etiquetas | Ámbito de destino | Deshabilitación de las características en versión preliminar |
Referencia rápida: resumen de roles
En la tabla siguiente se resumen los roles elevados principales y cuándo los necesitan los administradores. Úselo para identificar rápidamente qué rol asignar para una categoría de tarea determinada.
| Función | Cuando sea necesario |
|---|---|
| Propietario | Asignaciones de roles, roles personalizados de RBAC, creación de directivas, operaciones de nivel de suscripción |
| Colaborador | Aprovisionamiento de recursos, implementación de modelos de Marketplace, operaciones de escritura de MCP, puntos de conexión privados |
| Propietario de la cuenta de Foundry | Crear proyectos y recursos de Foundry, implementación de modelos, administración de cuotas, listas de bloqueos de contenido, barreras de protección, integración de Purview, asignación de roles condicionales |
| Administrador de proyectos de Foundry | Publicar agentes, asignación condicional del rol Usuario de Foundry |
| Propietario de Foundry | Ajuste preciso, implementación del agente hospedado, operaciones combinadas de plano de datos y plano de control |
| Administrador de acceso de usuario | Asignar roles cuando no se dispone de Propietario; RBAC de CMK y Key Vault; acceso al registro de contenedores |
| Colaborador o propietario de datos de Storage Blob | Almacenamiento de respaldo de los agentes, evaluaciones, almacenamiento BYO, herramienta de búsqueda de archivos |
| Colaborador de datos del índice de búsqueda | Herramientas de agente respaldadas por AI Search, indexación de Foundry IQ |
| Administrador de Key Vault | conexiones de Key Vault, límites de protección de terceros |
| Colaborador de políticas de recursos | Asignaciones de Azure Policy para la implementación de modelos y directivas personalizadas |
| Administrador global | Gobernanza de agentes a nivel de inquilino, elevación de acceso |
| Administración de seguridad | Microsoft Defender for Cloud |
| Colaborador de supervisión | Configuración de diagnóstico |
| Colaborador de red | Configuración de red virtual, perímetro de seguridad de red |
Solución de errores comunes de permisos
Cuando los desarrolladores encuentren errores de permiso, use las tablas de tareas de este artículo para identificar el rol necesario. En la tabla siguiente se asignan mensajes de error comunes a causas y resoluciones probables.
| Mensaje de error | Causa probable | Resolution |
|---|---|---|
AuthorizationFailed o The client does not have authorization to perform action |
Falta el rol del plano de control (Propietario, Colaborador o rol específico del recurso) | Identifique la tarea de este artículo, anote el rol y el ámbito mínimos y, a continuación, asigne el rol. |
| La creación o actualización del agente genera un error incluso con Propietario/Colaborador | Falta el rol del plano de datos de Foundry en el proyecto | Asigne Foundry User, Foundry Project Manager o Foundry Owner en el ámbito del proyecto. Consulte Configuración del agente hospedado. |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (o equivalente) |
La persona que llama tiene Foundry Project Manager o Foundry Account Owner, pero necesita asignar roles fuera de la restricción permitida de Foundry User. | Utilice Propietario o Administrador de control de acceso basado en roles en el ámbito del recurso de destino (por ejemplo, ACR o Log Analytics). |
ForbiddenError sobre el despliegue de modelos |
Falta el propietario de la cuenta de Foundry en el recurso Foundry | Consulte Implementación y administración de modelos. |
LinkedAuthorizationFailed durante la creación de recursos |
Faltan permisos en un recurso vinculado (almacenamiento, Key Vault o búsqueda) | Consulte Configuración de la infraestructura del agente para conocer los requisitos de rol entre servicios. |
El agente devuelve 403 en tiempo de ejecución |
Falta un rol del plano de datos en un recurso subyacente | Compruebe las asignaciones de roles de identidad administrada en la tabla de configuración del agente estándar . |
Se ha asignado un rol Azure AI Developer heredado, pero las tareas de Foundry siguen generan un errordo |
La asignación de roles heredada de hub-project no se corresponde con los requisitos actuales de los roles de Foundry | Utilice las asignaciones de roles de este artículo y asigne el rol requerido en el ámbito correcto para la tarea que genera un error. |
| El botón Publicar agente está deshabilitado | Falta Foundry Project Manager en el ámbito del recurso Foundry | Asigne Gestor de proyectos de Foundry en el ámbito del recurso de Foundry (cuenta), no solo en el ámbito del proyecto. Consulte Agentes de publicación. |
RoleAssignmentExists |
Rol ya asignado en el mismo ámbito | No es necesario realizar ninguna acción. |
Error de región o nombre del modelo (por ejemplo, InvalidModelName) |
Modelo no disponible en la región seleccionada | Compruebe la disponibilidad de la región del modelo y vuelva a implementarla en una región admitida. |
Error de cuota (por ejemplo, InsufficientQuota) |
El despliegue supera la cuota de TPM de la suscripción para el modelo/región. | Consulte Administración de cuotas para ver los aumentos actuales de uso y solicitud. |
Cosmos DB Built-in Data Contributor no se encuentra en IAM |
Los roles del plano de datos de Cosmos DB no se muestran en el panel Control de acceso (IAM) del portal | Asigne este rol mediante la CLI de Azure (az cosmosdb sql role assignment create) o Bicep. Consulte la NOTA DE configuración del agente estándar para obtener más información. |
Could not resolve host o error de resolución de DNS tras configurar el punto de conexión privado |
La zona DNS privada no está vinculada a la red virtual o los registros DNS no se han propagado | Compruebe que la zona DNS privada está vinculada a la red virtual correcta. Consulte Configuración del vínculo privado. |
Authorization_RequestDenied desde Microsoft Graph o Entra ID |
Falta el rol de directorio de Microsoft Entra (por ejemplo, Administrador global o Administrador de IA de Microsoft Entra) | Los roles de directorio Entra se asignan en el Centro de administración Microsoft Entra, no en Azure RBAC. Consulte Administración del cumplimiento y la supervisión. |
Tip
Las asignaciones de roles pueden tardar hasta cinco minutos en propagarse. Pida al desarrollador que cierre la sesión y vuelva a iniciar sesión después de asignar el rol. Para obtener la solución de problemas de RBAC de Azure general, consulte Solución de problemas de RBAC Azure.
Contenido relacionado
- Control de acceso basado en roles para Microsoft Foundry
- Autenticación y autorización
- Implementación del plan
- Asignación de roles de Azure
- Administración del cumplimiento y la seguridad
- Administrar la infraestructura de agentes como administrador de Entra
- Administrar cuotas
- Supervisión de modelos
- Configura los recursos del agente
- Configuración de private link
- Solución de problemas de Azure RBAC