Tâches nécessitant un rôle avec privilèges élevés dans Microsoft Foundry

Les développeurs qui ont le rôle Utilisateur Foundry dans la ressource Foundry ou l’étendue du projet peuvent générer des agents, exécuter des inférences et utiliser la plupart des fonctionnalités Foundry. Toutefois, de nombreuses tâches administratives nécessitent des rôles élevés tels que Propriétaire, Contributeur, Propriétaire du compte Foundry ou d’autres rôles spécialisés.

Cet article explique quels rôles élevés sont nécessaires pour chaque domaine d’administration Foundry, pourquoi ces rôles sont requis et des liens vers les procédures détaillées. Utilisez-la comme référence lorsque les développeurs rencontrent des erreurs d’autorisation ou lorsque vous planifiez des attributions de rôles pour un nouvel environnement.

Note

Les fonctionnalités en préversion, les options hébergées et les ressources de stockage spécifiques peuvent nécessiter des rôles supplémentaires ou des autorisations de plan de données. Consultez les articles liés pour connaître les exigences exactes dans votre scénario.

Pour plus d’informations sur les définitions de rôle Foundry, consultez le contrôle d’accès en fonction du rôle pour Microsoft Foundry.

Concepts clés

  • Plan de contrôle : opérations qui gèrent Azure ressources (créer, supprimer, configurer). Régis par les rôles RBAC Azure tels que Propriétaire et Contributeur.
  • Plan de données : opérations qui utilisent les fonctionnalités d’exécution d’une ressource (objets blob de lecture, index de requête). Régi par des rôles de données tels que Contributeur aux données Blob de stockage.
  • Identité gérée — Identité Microsoft Entra gérée automatiquement permettant de s’authentifier auprès des ressources sous-jacentes sans avoir à stocker d’informations d’identification. Dans Foundry, l’identité managée du projet est l’identité que votre projet utilise au moment de l’exécution. Certaines configurations s’appuient également sur l’identité partagée au niveau du compte pour l’accès aux ressources. Utilisez le nom d’identité qui correspond à votre scénario au lieu de traiter les deux termes comme interchangeables.
  • Ressource Foundry : ressource Azure (de typeMicrosoft.CognitiveServices/accounts) qui héberge vos projets Foundry.
  • Étendue : niveau auquel une attribution de rôle s’applique : abonnement, groupe de ressources, ressource ou projet. Les rôles attribués à un niveau supérieur s’appliquent également aux niveaux inférieurs.

Vue d’ensemble de la configuration de l’environnement

Lorsque vous approvisionnez un nouvel environnement Foundry, les tâches suivent cet ordre général :

  1. Créer une ressource Foundry : obligatoire avant toutes les autres tâches.
  2. Créez un ou plusieurs projets — Les agents, les modèles et les connexions se trouvent dans les projets.
  3. Attribuer des rôles aux développeurs : les développeurs ont besoin d’un utilisateur Foundry pour l’accès général. Le déploiement de modèles nécessite un rôle distinct.
  4. Déployer des modèles : nécessite le propriétaire du compte Foundry.
  5. Configurez l’infrastructure de l’agent (si nécessaire).
  6. Configurez la mise en réseau (si nécessaire).
  7. Configurez des garde-fous et des stratégies.
  8. Activer la surveillance.

Tip

Petite équipe (1 à 5 développeurs) ? Attribuez-vous le rôle Propriétaire au niveau du groupe de ressources et le rôle Utilisateur Foundry à chaque développeur au niveau de la ressource Foundry. Cette affectation couvre la plupart des tâches administratives. Pour les grandes équipes, utilisez des groupes Microsoft Entra et définissez l’étendue des rôles pour chaque projet.

Les sections restantes décrivent les exigences de rôle pour chaque zone. Pour obtenir un résumé de tous les rôles avec élévation de privilèges, consultez Informations de référence rapides : résumé des rôles.

Créer et configurer des ressources Foundry

La création de ressources et de projets Foundry nécessite des autorisations de plan de contrôle que les développeurs n’ont généralement pas. Ces opérations modifient Azure Resource Manager objets, de sorte qu’ils ont besoin de rôles tels que Contributeur ou Propriétaire du compte Foundry au niveau de l’abonnement ou du groupe de ressources.

Tâche Rôle minimal Scope Détails
Créer une ressource Foundry Contributeur, Propriétaire du compte Foundry, ouPropriétaire Foundry Abonnement ou groupe de ressources Créer votre première ressource
Créer un projet Foundry Contributeur, Propriétaire du compte Foundry, ouPropriétaire Foundry Ressource Fonderie Créer et gérer des projets
Mise à niveau à partir d’Azure OpenAI Service PropriétaireouContributeur Azure OpenAI ressource Mise à niveau à partir de Azure OpenAI Service
Récupérer ou vider des comptes supprimés Contributeur Subscription Récupérer ou vider les ressources supprimées
Créer des ressources à l’aide de Bicep Contributeuroupropriétaire Groupe de ressources Créer des ressources à l’aide du modèle Bicep

Pour obtenir des instructions pas à pas à l’aide des Azure CLI, des Bicep ou du portail, consultez Créer votre première ressourceet créer et gérer des projets.

Attribuer des rôles aux membres de l’équipe

Pour affecter n’importe quel rôle à un utilisateur, vous avez besoin du rôle Propriétaire ou Administrateur de l’accès utilisateur dans l’étendue cible. Le propriétaire du compte Foundry et le gestionnaire de projet Foundry peuvent attribuer, de manière conditionnelle, uniquement le rôle utilisateur Foundry.

Note

Un rôle attribué au niveau du groupe de ressources s’applique à toutes les ressources et à tous les projets Foundry de ce groupe. Affectez au niveau d’étendue le plus restreint qui répond à vos besoins.

Tâche Rôle minimal Scope Détails
Affecter Un utilisateur Foundry aux développeurs PropriétaireouAdministrateur de l’accès utilisateur Ressource ou projet de Foundry Contrôle d’accès basé sur les rôles
Attribuer Foundry User (conditionnel) Propriétaire du compte FoundryouGestionnaire de Project Foundry Ressource ou projet Foundry Contrôle d’accès basé sur les rôles
Créer des rôles RBAC personnalisés Owner Abonnement ou groupe de ressources Contrôle d’accès basé sur les rôles
Attribuer des rôles personnalisés Administrateur des accès utilisateurouAdministrateur du contrôle d’accès basé sur les rôles Étendue cible Contrôle d’accès basé sur les rôles
Gérer des rôles avec des groupes Microsoft Entra PropriétaireouAdministrateur de l’accès utilisateur Étendue cible Contrôle d’accès basé sur les rôles

Tip

Utilisez Microsoft Entra groupes pour simplifier les attributions de rôles. Créez un groupe de sécurité, attribuez-le au rôle approprié et ajoutez des développeurs en tant que membres. Consultez le contrôle d’accès en fonction du rôle pour obtenir une procédure pas à pas.

Considérations relatives à l’étendue

  • Attribuez le rôle Utilisateur Foundry au niveau de la ressource Foundry afin d’accorder l’accès à tous les projets de la ressource.
  • Affectez au niveau du projet pour limiter l’accès à un seul projet.
  • Pour les organisations qui utilisent Microsoft Entra Privileged Identity Management (PIM), envisagez de rendre les attributions de rôles élevées éligibles plutôt que permanentes. Les affectations éligibles nécessitent une activation juste à temps, ce qui réduit l’exposition aux privilèges permanents.

Pour connaître les procédures d’attribution de rôle pas à pas, consultez le contrôle d’accès en fonction du rôle pour Microsoft Foundry et Affecter des rôles Azure.

Note

Les attributions de rôles peuvent prendre jusqu’à cinq minutes pour se propager. Si un développeur signale un accès refusé immédiatement après l’affectation, demandez-lui d’attendre et de réessayer. Consultez Résoudre les erreurs d’autorisation courantes pour les causes courantes.

Configurer l’infrastructure de l’agent

La configuration de l’agent est la section qui nécessite le plus d’autorisations dans Foundry. Les rôles requis dépendent de l’option de configuration que vous choisissez.

Option d’installation Choisir quand Prerequisites Compromis
Standard Vous avez besoin d’un contrôle total sur la résidence des données et l’approvisionnement des ressources Ressources Cosmos DB, de recherche IA et de stockage provisionnées dans votre groupe de ressources Vous gérez l’approvisionnement et RBAC pour Cosmos DB, la recherche et le stockage
Hébergé Vous souhaitez le chemin le plus rapide avec une configuration minimale Aucune — Foundry provisionne les ressources sous-jacentes pour vous Foundry gère les ressources de stockage ; moins de contrôle réseau
Ressources BYO Vous disposez déjà de Cosmos DB, de recherche ou de stockage avec des exigences de conformité spécifiques Ressources Cosmos DB, Recherche IA ou Stockage existantes avec un accès réseau configuré Vous attachez des ressources existantes et gérez leur RBAC

Passez en revue la sous-section correspondant à votre option d’installation. Ignorez les autres : vous pourrez y revenir plus tard si vos besoins changent.

Configuration de l’agent standard

La configuration de l’agent standard vous oblige à provisionner et à gérer vos propres ressources Azure Cosmos DB, Recherche Azure AI et stockage Azure. Cette approche vous donne un contrôle total sur la localisation des données, mais nécessite d’attribuer des rôles du plan de données à l’identité managée du projet sur chaque ressource sous-jacente.

Tâche Rôle minimal Scope Détails
Attribuer des rôles interservices (Cosmos DB, Recherche, Stockage) PropriétaireouAdministrateur Access Control en fonction du rôle Groupe de ressources Configuration de l’agent standard
Allouer des ressources à l’agent Propriétaire du compte FoundryouPropriétaire Subscription Configurer vos ressources d’agent

Attribuez les rôles du plan de données suivants à l’identité managée du projet Foundry sur les ressources sous-jacentes :

Resource Rôle
Azure Cosmos DB, une base de données distribuée globale Contributeur de données intégré Cosmos DB
Recherche d’IA Azure Contributeur de données d’index de recherche, Contributeur de service de recherche
stockage Azure (azureml-blobstore) Contributeur aux données Blob de stockage
stockage Azure (agents-blobstore) Propriétaire des données de Blob Storage

Note

Le contributeur de données intégré Cosmos DB est un rôle de plan de données Cosmos DB. Affectez-le via Azure CLI (az cosmosdb sql role assignment create) ou Bicep, et non via le volet standard Contrôle d'accès (IAM). Pour plus d’informations, consultez Configurer le contrôle d’accès en fonction du rôle pour Azure Cosmos DB.

Pour connaître la procédure d’approvisionnement complète et les modèles Bicep, consultez la configuration de l’agent Standard.

Configuration de l’agent hébergé

La configuration de l’agent hébergé est toujours le chemin le plus rapide pour l’infrastructure d’exécution de l’agent, mais elle a des prérequis explicites en matière de ressources et RBAC. En plus de votre compte et projet Foundry, planifiez Azure Container Registry (ACR), Application Insights et un espace de travail lié Log Analytics.

Zone de tâche Rôle minimal Scope Remarques
Créer des ressources ACR, Application Insights et Log Analytics Contributeuroupropriétaire Groupe de ressources Obligatoire lorsque votre flux de déploiement hébergé crée ces ressources.
Créer des agents hébergés et des versions d’agent (plan de données) Utilisateur Foundry, Chef de projet Foundry, ouPropriétaire Foundry Projet de fonderie Propriétaire//Contributeur seuls ne suffisent pas pour les opérations de création ou de mise à jour de l’agent de plan de données.
Créer des connexions de projet Foundry Project Manager, Propriétaire du compte Foundry, Propriétaire de Foundry, ContributeurouPropriétaire Projet de fonderie Requis pour les connexions ACR et d’observabilité.
Attribuer un rôle d’extraction/lecture ACR à l’identité gérée du projet PropriétaireouAdministrateur Access Control en fonction du rôle Ressource ACR Attribuer un lecteur de référentiel de registre de conteneurs (ou AcrPull).
Envoyer des images vers ACR pour le déploiement Auteur du référentiel de registre de conteneurs (ou AcrPush) Ressource ACR Requis pour l’utilisateur ou le principal qui envoie (push) des images d’agent.
Lire la télémétrie de l’agent pour les évaluations lecteur de données Log Analytics Espace de travail Log Analytics Requis par l’identité gérée du projet pour les évaluations qui lisent les données de l’espace de travail.

Note

Foundry Project Manager et Le propriétaire du compte Foundry peuvent affecter uniquement le rôle Utilisateur Foundry dans leur étendue d’attribution de rôle limitée. Utilisez le propriétaire ou l’administrateur Access Control en fonction du rôle lorsque vous avez besoin d’attributions de rôles sur des ressources externes telles qu’ACR ou Log Analytics.

Pour obtenir des instructions détaillées sur les autorisations de l’agent hébergé, consultez les informations de référence sur les autorisations de l’agent hébergé.

Pour obtenir des instructions pas à pas, consultez Déployer un agent hébergé.

Apportez vos propres ressources

Utilisez cette option lorsque vous avez déjà Azure Cosmos DB, la recherche IA ou les ressources de stockage avec des exigences de conformité spécifiques. Vous attachez des ressources existantes à un projet Foundry et affectez les rôles de plan de données requis à l’identité managée du projet.

Tâche Rôle minimal Scope Détails
Ajoutez vos propres ressources Propriétaire du compte FoundryouPropriétaire Subscription Utiliser vos propres ressources Azure
Attribuer des rôles à une identité managée PropriétaireouAdministrateur de l’accès utilisateur Ressource cible Utiliser vos propres ressources Azure

Pour obtenir des instructions détaillées, consultez Utiliser vos propres ressources Azure.

Outils pour agent avec des exigences renforcées

Plusieurs outils d’agent nécessitent le rôle Contributor ou supérieur pour déployer ou configurer leurs ressources sous-jacentes.

Outils d’infrastructure

Tool Rôle minimal Scope Détails
Bing Grounding Contributeuroupropriétaire Abonnement ou groupe de ressources Outils Bing
Automatisation du navigateur (préversion) Contributeuroupropriétaire Groupe de ressources Automatisation du navigateur
Recherche PAR IA Contributeur de données d’index de recherche, Contributeur de service de recherche Ressource De recherche d’IA Outil de recherche d’IA
Recherche de fichiers Contributeur aux données Blob de stockage compte de stockage de Project Recherche de fichiers
Interpréteur de code personnalisé (préversion) Contributeur Container Apps ManagedEnvironments + Propriétaire de Foundry Abonnement ou groupe de ressources Interpréteur de code personnalisé

Outils d’intégration

Tool Rôle minimal Scope Détails
Outil OpenAPI Contributeuroupropriétaire Projet de fonderie Outil OpenAPI
Outil MCP Contributeuroupropriétaire Projet de fonderie Outil Model Context Protocol
Agent à agent (préversion) Contributeuroupropriétaire Ressource Fonderie Agent à agent
Azure Speech (Reconnaissance vocale Azure) Contributeur aux données Blob de stockage Compte de stockage outil Azure Speech

Déployer des agents

La publication transforme un agent d’une ressource de développement au sein d’un projet Foundry en une ressource d’application d’agent gérée avec un point de terminaison stable. Pour publier un agent, vous devez disposer du rôle Foundry Project Manager dans le périmètre de la ressource Foundry.

Tâche Rôle minimal Scope Détails
Publier un agent en tant qu’application d’agent Gestionnaire de projet Foundry Ressource Fonderie Publier et partager des agents
Appeler une application agent publiée Utilisateur de Foundry Ressource de l’application de l’agent Appeler des applications d’agent
Publier un agent sur Microsoft 365 et Teams Gestionnaire de projet Foundry Projet de fonderie Publier des agents sur Microsoft 365 et Teams
Réaffecter RBAC à l’identité de l’agent publiée PropriétaireouAdministrateur de l’accès utilisateur Ressource cible Concepts d’identité de l’agent

Important

Lorsque vous publiez un agent, il reçoit une nouvelle identité d’agent Entra distincte. Les autorisations affectées à l’identité partagée du projet ne sont pas transférées. Réaffectez des rôles RBAC sur toutes les ressources en aval auxquelles l’agent accède (stockage, recherche, Key Vault) à la nouvelle identité de l’agent. Pour plus d’informations, consultez les concepts d’identité de l’agent.

Déployer et gérer des modèles

Pour déployer un modèle, vous avez besoin du rôle Propriétaire du compte Foundry sur la ressource Foundry. Certains scénarios, tels que les modèles de marketplace ou le débit provisionné, nécessitent des rôles plus élevés. Le tableau suivant répertorie toutes les tâches liées au modèle et leurs exigences de rôle.

Tâche Rôle minimal Scope Détails
Déployer un modèle à partir du catalogue Propriétaire du compte Foundry Ressource Fonderie Créer des déploiements de modèles
Déployer des modèles Foundry Propriétaire du compte Foundry Ressource Fonderie Déployer des modèles Foundry
Déployer le débit provisionné Propriétaire du compte Foundry Ressource Fonderie Capacité de traitement provisionnée
Déployer des modèles de la Place de marché Contributeur Subscription Déployer des modèles Foundry
Déployer des modèles Fireworks Propriétaire de Foundry (projet) + Contributeur avec abonnement Abonnement et projet Activer les modèles Feu d’artifice
Ajuster un modèle Propriétaire de Foundry (ouUtilisateur Foundry + Propriétaire du compte Foundry) Ressource Fonderie Contrôle d’accès basé sur les rôles
Déployer un modèle affiné entre locataires Gestionnaire de projet Foundry Ressources sources et de destination Réglage précis du déploiement
Afficher les quotas Propriétaire du compte Foundry Subscription Gérer les quotas
Demander des augmentations de quota Contributeur Subscription Gérer les quotas
Modifier les quotas Propriétaire du compte Foundry Ressource et abonnement Foundry Gérer les quotas
Créer des listes de blocs de contenu Propriétaire du compte Foundry Azure OpenAI ressource Utiliser des listes de blocs

Les déploiements de modèles de la Place de marché nécessitent un accès au niveau de l’abonnement, car ils créent des contrats de facturation. Le réglage précis nécessite Foundry Owner , car il crée des travaux d’apprentissage qui consomment le calcul et le stockage. Avant de déployer un modèle, vérifiez que votre abonnement dispose d’un quota suffisant pour le modèle cible et la région . Consultez Gérer les quotas.

Pour obtenir des instructions de déploiement pas à pas, consultez Créer des déploiements de modèles.

Configurer la sécurité et la mise en réseau

Les configurations réseau et de chiffrement nécessitent des rôles élevés sur plusieurs ressources. Ces configurations s’étendent sur la ressource Foundry, les réseaux virtuels, les zones DNS et les Key Vault, de sorte que vous avez généralement besoin de plusieurs rôles.

Points de terminaison privés

Les points de terminaison privés limitent l’accès à votre ressource Foundry au trafic provenant de réseaux virtuels spécifiques. La configuration d’un point de terminaison privé nécessite des rôles sur trois ressources différentes.

Tâche Rôle minimal Scope Détails
Créer un point de terminaison privé Contributeuroupropriétaire Ressource Fonderie Configurer une liaison privée
Configurer un réseau virtuel Contributeur de réseau Réseau virtuel Configurer une liaison privée
Configurer une zone DNS privée Contributeur de Zone DNS privée Zone DNS Configurer une liaison privée

Pour obtenir des instructions pas à pas, consultez Configurer une liaison privée.

Réseaux virtuels managés

Un réseau virtuel managé isole les ressources Foundry derrière un réseau géré par Foundry. Cette configuration simplifie la configuration réseau par rapport à l’apport de votre propre réseau virtuel.

Tâche Rôle minimal Scope Détails
Configurer un réseau virtuel managé PropriétaireouContributeur Ressource Fonderie Réseau virtuel managé
Affecter RBAC aux ressources dans un réseau virtuel managé PropriétaireouAdministrateur Access Control en fonction du rôle Ressources cibles Réseau virtuel managé

Périmètre de sécurité réseau

Un périmètre de sécurité réseau offre un moyen centralisé de gérer l’accès réseau sur plusieurs ressources Azure. Ajoutez votre ressource Foundry à un périmètre existant pour appliquer des règles réseau cohérentes.

Tâche Rôle minimal Scope Détails
Ajouter Foundry au périmètre de sécurité réseau (préversion) Propriétaire, ContributeurouContributeur réseau Ressource Fonderie Périmètre de sécurité réseau

Clés gérées par le client

En utilisant des clés gérées par le client (CMK), vous pouvez chiffrer les données Foundry avec des clés que vous contrôlez dans Azure Key Vault. CMK nécessite des rôles sur les Key Vault et la ressource Foundry, car vous accordez à l’identité managée l’accès à votre clé, puis configurez la ressource pour l’utiliser.

Tâche Rôle minimal Scope Détails
Attribuer RBAC à Key Vault PropriétaireouAdministrateur de l’accès utilisateur Coffre de clés Configurer les clés gérées par le client
Attribuer Key Vault Crypto User à l’identité managée PropriétaireouAdministrateur de l’accès utilisateur Coffre de clés Configurer les clés gérées par le client
Configurer le chiffrement sur la ressource Foundry Contributeuroupropriétaire Ressource Fonderie Configurer les clés gérées par le client

Pour obtenir la procédure complète, consultez Configurer les clés gérées par le client.

Connexions à Key Vault

Une connexion Key Vault permet aux projets Foundry d’accéder aux secrets, certificats et clés stockés dans Azure Key Vault sans incorporer d’informations d’identification dans le code. Créez une connexion lorsque vos agents ou modèles déployés doivent récupérer des clés d’API ou des certificats au moment de l’exécution.

Tâche Rôle minimal Scope Détails
Créer une connexion Key Vault Contributeur Key Vault + Administrateur Key Vault Coffre de clés Stocker des secrets dans votre Azure Key Vault

Configurer des garde-fous et des stratégies

Configurez des garde-fous et des affectations de Azure Policy pour restreindre les modèles, outils et configurations disponibles dans votre environnement Foundry. Vous avez besoin de rôles au niveau de l’administrateur pour effectuer ces tâches, car ils appliquent des limites de gouvernance à tous les développeurs d’un abonnement ou d’un groupe de ressources.

Tâche Rôle minimal Scope Détails
Créer des garde-fous Propriétaire du compte Foundry ou rôle supérieur Ressource Fonderie Créer des garde-fous
Créer des stratégies de garde-fou PropriétaireouContributeur de stratégie de ressource Abonnement ou groupe de ressources Créer des stratégies de garde-fou
Créer des stratégies de déploiement de modèles PropriétaireouContributeur de stratégie de ressource Abonnement ou groupe de ressources Politique de déploiement du modèle
Créer des définitions de stratégie personnalisées Contributeur de stratégie de ressource (privilège minimum) oupropriétaire Étendue cible Créer des définitions de stratégie personnalisées
Configurer des garde-fous tiers Propriétaire (abonnement) + administrateur Key Vault Abonnement et Key Vault Intégrations tierces
Appliquer des limites de jeton par le biais d’une passerelle AI Contributeur oupropriétairedu service gestion des API Ressource APIM Appliquer des limites de jetons
Gouverner les outils de l’agent via AI Gateway Contributeur oupropriétairedu service gestion des API instance d’APIM Outils de l’agent de gouvernance

Pour obtenir une procédure pas à pas de la création de votre premier garde-fou, consultez Créer des garde-fous. Pour connaître les stratégies de déploiement de modèle, consultez Stratégie de déploiement de modèle.

Gérer la conformité et la surveillance

Les tâches de conformité et de surveillance couvrent les rôles Azure RBAC et les rôles d’annuaire Microsoft Entra. Comprendre la distinction est importante : vous affectez des rôles d'annuaire dans le centre d’administration Microsoft Entra, et non dans le panneau contrôle d'accès (IAM) du portail Azure.

Tâche Rôle minimal Scope Détails
Activer Microsoft Defender pour le cloud Administrateur de sécuritéoupropriétaire Subscription Gérer la conformité et la sécurité
Configurer Microsoft Purview Propriétaire du compte Foundry Ressource Fonderie Gérer la conformité et la sécurité
Configurer les paramètres de diagnostic Contributeur de surveillance Ressource Fonderie Modèles de moniteur
Configurer le traçage Application Insights Contributeur ou supérieur La ressource Application Insights Infrastructure de l’agent de trace
Gérer l’infrastructure des agents (administrateur Entra) Administrateur généralouAdministrateur IA Microsoft Entra Locataire Microsoft Entra Gérer l’infrastructure des agents en tant qu’administrateur Entra
Configurer les stratégies d'accès conditionnel Administrateur de l’accès conditionnel Microsoft Entra ID (système d'identification de Microsoft) Meilleures pratiques en matière de sécurité MCP

Important

L’élévation du rôle Administrateur général attribue le rôle Administrateur d'accès utilisateur à l’étendue racine (/) dans tous les abonnements. Supprimez cette élévation une fois les tâches requises terminées. Pour plus d’informations, consultez Gérer l’infrastructure d’agent en tant qu’administrateur Entra.

Pour configurer la supervision étape par étape, consultez Surveiller les modèles et le framework de l’agent de traçage.

Configurer l’accès au stockage et au plan de données

Les agents Foundry, les évaluations et plusieurs outils nécessitent des rôles du plan de données sur les ressources de stockage et de recherche. Attribuez ces rôles à l’identité managée du projet Foundry, et non aux utilisateurs humains, afin que le service puisse accéder aux ressources de stockage au moment de l’exécution.

Le tableau suivant inclut une colonne affectée, car ces rôles s’appliquent aux identités managées plutôt qu’aux utilisateurs humains.

Tâche Rôle minimal à attribuer Affecté à Ressource cible Détails
Stockage BYO pour Foundry Contributeur aux données Blob de stockage identité managée de projet Compte de stockage Se connecter à votre propre stockage
Stockage BYO pour Speech/Language Contributeur aux données Blob de stockage Identité gérée de Foundry Compte de stockage Se connecter à votre propre stockage pour speech/language
Exécuter des évaluations avec le stockage Entra ID Propriétaire des données de Blob Storage Ressource utilisateur et de projet Compte de stockage Régions et limites d’évaluation
Indexage de Foundry IQ (préversion) Contributeur aux données d’index de recherche identité managée de projet Ressource De recherche d’IA Connexion à Foundry IQ

Note

L’attribution de rôles de plan de données comme Contributeur aux données Blob de stockage à une identité managée nécessite un propriétaire ou un administrateur d’accès utilisateur sur la ressource cible.

Configurer une récupération d’urgence

La reprise après sinistre pour Foundry couvre deux scénarios : le basculement de la ressource Foundry elle-même (haute disponibilité) et le basculement des ressources sous-jacentes des agents. La reprise après sinistre du service d’agent est particulièrement exigeante en matière de rôles, car elle nécessite un accès à Cosmos DB, à AI Search et au Stockage, en plus de la ressource Foundry.

Tâche Rôle minimal Scope Détails
Configurer la haute disponibilité PropriétaireouContributeur + Administrateur de l’accès utilisateur Groupe de ressources Haute disponibilité et résilience
Service de reprise après sinistre de l’agent (opérateur) PropriétaireouContributeur + Contributeur au compte DocumentDB + Contributeur du service de recherche + Contributeur aux données Blob du stockage Groupe de ressources et ressources sous-jacentes Reprise après sinistre du service d’agent
Reprise après sinistre du service d’agent (plateforme) ContributeurouPropriétaire + Contributeur au compte de stockage Ressources et stockage de Foundry Récupération d’urgence à partir d’une panne de plateforme

Pour obtenir des procédures de reprise après sinistre détaillées, consultez La haute disponibilité et la résilience et la reprise après sinistre du service Agent.

Configurer des connexions et des intégrations

Foundry s’intègre à gestion des API, aux serveurs MCP et aux services externes. La plupart des tâches d’intégration nécessitent au moins Contributeur, car elles créent ou modifient des ressources Azure. La liaison de Foundry à une passerelle IA nécessite le rôle Propriétaire du compte Foundry , car il modifie la configuration du compte.

Tâche Rôle minimal Scope Détails
Ajouter des connexions à Foundry Utilisateur Foundry, Propriétaire Foundry, ouContributeur Projet de fonderie Créer une connexion
Activer la passerelle IA (APIM) Contributeuroupropriétaire Groupe de ressources ou abonnement Activer la passerelle Gestion des API IA
Lier Foundry à la passerelle IA Propriétaire du compte FoundryouPropriétaire de Foundry Ressource Fonderie Activer la passerelle Gestion des API IA
Configurer l'accès au serveur MCP Contributeur ou supérieur Projet de fonderie Bien démarrer avec MCP
Créer votre propre serveur MCP Contributeur Groupe de ressources Créer votre propre serveur MCP
Gérer l’accès MCP (attribution de rôle) PropriétaireouAdministrateur de l’accès utilisateur Ressource cible Meilleures pratiques en matière de sécurité MCP
Configurer Claude Code Contributeuroupropriétaire Groupe de ressources Configurer Claude Code
Gérer les étiquettes sur les ressources Contributeur ou Contributeur d’étiquettes Étendue cible Désactiver les fonctionnalités en préversion

Référence rapide : résumé du rôle

Le tableau suivant récapitule les rôles élevés principaux et lorsque les administrateurs en ont besoin. Utilisez-la pour identifier rapidement le rôle à attribuer pour une catégorie de tâche donnée.

Rôle Quand il est nécessaire
Owner Attributions de rôles, rôles RBAC personnalisés, création de stratégie, opérations au niveau de l’abonnement
Contributeur Provisionnement des ressources, déploiement de modèles de place de marché, opérations d’écriture MCP, points de terminaison privés
Propriétaire du compte Foundry Création de ressources et de projets Foundry, déploiement de modèles, gestion des quotas, listes de blocage de contenu, garde-fous, intégration à Purview, attribution conditionnelle de rôles
Gestionnaire de projet Foundry Publier des agents, attribution conditionnelle du rôle Foundry User
Propriétaire de Foundry Réglage précis, déploiement d’agent hébergé, opérations combinées de plan de données et de plan de contrôle
administrateur d’accès utilisateur Attribuez des rôles lorsque vous n'avez pas de propriétaire ; CMK Key Vault RBAC ; accès au registre de conteneurs
Contributeur ou Propriétaire des données Blob du stockage Stockage de sauvegarde de l’agent, évaluations, stockage BYO, outil de recherche de fichiers
Contributeur aux données d’index de recherche Outils pour agents adossés à AI Search, à l'indexation Foundry IQ
Administrateur Key Vault connexions à Key Vault, garde-fous tiers
Contributeur de stratégie de ressources Attributions Azure Policy pour le déploiement de modèles et les stratégies personnalisées
Administrateur général Gouvernance de l’agent au niveau du locataire, élévation d’accès
Administration de sécurité Microsoft Defender pour le cloud
Contributeur de surveillance Paramètres de diagnostic
Contributeur de réseau Configuration du réseau virtuel, périmètre de sécurité réseau

Résoudre les erreurs d’autorisation courantes

Lorsque les développeurs rencontrent des erreurs d’autorisation, utilisez les tables de tâches de cet article pour identifier le rôle requis. Le tableau suivant mappe les messages d’erreur courants aux causes et résolutions probables.

Message d’erreur Cause la plus probable Résolution
AuthorizationFailed ou The client does not have authorization to perform action Rôle de plan de contrôle manquant (propriétaire, contributeur ou rôle spécifique à la ressource) Identifiez la tâche dans cet article, notez le rôle et l’étendue minimums, puis attribuez le rôle.
La création ou la mise à jour de l’agent échoue même avec Propriétaire/Contributeur Rôle du plan de données Foundry manquant dans le projet Attribuez Foundry User, Foundry Project Manager ou Foundry Owner au niveau du projet. Consultez la configuration de l’agent hébergé.
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (ou équivalent) L’utilisateur dispose du rôle Foundry Project Manager ou Foundry Account Owner, mais a besoin d’attribuer des rôles en dehors de la contrainte autorisée Foundry User Utilisez Owner ou Role Based Access Control Administrator dans l’étendue de la ressource cible (par exemple, ACR ou Log Analytics).
ForbiddenError sur le déploiement de modèles Propriétaire du compte Foundry manquant sur la ressource Foundry Consultez Déployer et gérer des modèles.
LinkedAuthorizationFailed lors de la création de ressources Autorisations manquantes sur une ressource liée (stockage, Key Vault ou recherche) Consultez Configurer l’infrastructure de l’agent pour connaître les exigences relatives aux rôles entre services.
L’agent retourne 403 au moment de l’exécution Rôle du plan de données manquant sur une ressource de support Vérifiez les attributions de rôles d’identité managée dans la table de configuration de l’agent Standard .
Le rôle hérité Azure AI Developer est attribué, mais les tâches Foundry échouent toujours L’attribution de rôle héritée du hub-project n’est pas alignée sur les exigences actuelles de Foundry en matière de rôles Utilisez les mappages de rôles de cet article et attribuez le rôle requis au niveau de portée approprié pour la tâche en échec.
Le bouton Publier l’agent est désactivé Foundry Project Manager manquant dans la portée de la ressource Foundry Attribuez le gestionnaire de projet Foundry à l'étendue (compte) de la ressource Foundry, pas seulement sur l'étendue du projet. Consultez Agents de publication.
RoleAssignmentExists Rôle déjà attribué à la même étendue Aucune action n’est nécessaire.
Erreur de nom de modèle ou de région (par exemple, InvalidModelName) Modèle non disponible dans la région sélectionnée Vérifiez la disponibilité de la région model et redéployez dans une région prise en charge.
Erreur de quota (par exemple, InsufficientQuota) Le déploiement dépasse le quota TPM de l’abonnement pour le modèle/région Consultez Gérer les quotas pour afficher l’utilisation actuelle et augmenter les demandes.
Cosmos DB Built-in Data Contributor introuvable dans IAM Les rôles de plan de données Cosmos DB ne sont pas visibles dans le panneau Contrôle d’accès (IAM) du portail Attribuez ce rôle via le Azure CLI (az cosmosdb sql role assignment create) ou Bicep. Pour plus d’informations, consultez la note d’installation de l’agent Standard .
Could not resolve host ou échec de résolution DNS après la configuration du point de terminaison privé La zone DNS privée n’est pas liée au réseau virtuel, ou les enregistrements DNS ne sont pas propagés Vérifiez que la zone DNS privée est liée au réseau virtuel approprié. Consultez Configurer une liaison privée.
Authorization_RequestDeniedà partir de Microsoft Graph ou de Entra ID Rôle d’annuaire Microsoft Entra manquant (par exemple, Administrateur global ou Administrateur IA Microsoft Entra) Les rôles d’annuaire Entra sont attribués dans le centre d’administration Microsoft Entra, et non dans Azure RBAC. Consultez Gérer la conformité et la surveillance.

Tip

Les attributions de rôles peuvent prendre jusqu’à cinq minutes pour se propager. Demandez au développeur de se déconnecter et de se reconnecter après avoir affecté le rôle. Pour obtenir la résolution des problèmes généraux Azure RBAC, consultez Résoudre les problèmes Azure RBAC.