Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les développeurs qui ont le rôle Utilisateur Foundry dans la ressource Foundry ou l’étendue du projet peuvent générer des agents, exécuter des inférences et utiliser la plupart des fonctionnalités Foundry. Toutefois, de nombreuses tâches administratives nécessitent des rôles élevés tels que Propriétaire, Contributeur, Propriétaire du compte Foundry ou d’autres rôles spécialisés.
Cet article explique quels rôles élevés sont nécessaires pour chaque domaine d’administration Foundry, pourquoi ces rôles sont requis et des liens vers les procédures détaillées. Utilisez-la comme référence lorsque les développeurs rencontrent des erreurs d’autorisation ou lorsque vous planifiez des attributions de rôles pour un nouvel environnement.
Note
Les fonctionnalités en préversion, les options hébergées et les ressources de stockage spécifiques peuvent nécessiter des rôles supplémentaires ou des autorisations de plan de données. Consultez les articles liés pour connaître les exigences exactes dans votre scénario.
Pour plus d’informations sur les définitions de rôle Foundry, consultez le contrôle d’accès en fonction du rôle pour Microsoft Foundry.
Concepts clés
- Plan de contrôle : opérations qui gèrent Azure ressources (créer, supprimer, configurer). Régis par les rôles RBAC Azure tels que Propriétaire et Contributeur.
- Plan de données : opérations qui utilisent les fonctionnalités d’exécution d’une ressource (objets blob de lecture, index de requête). Régi par des rôles de données tels que Contributeur aux données Blob de stockage.
- Identité gérée — Identité Microsoft Entra gérée automatiquement permettant de s’authentifier auprès des ressources sous-jacentes sans avoir à stocker d’informations d’identification. Dans Foundry, l’identité managée du projet est l’identité que votre projet utilise au moment de l’exécution. Certaines configurations s’appuient également sur l’identité partagée au niveau du compte pour l’accès aux ressources. Utilisez le nom d’identité qui correspond à votre scénario au lieu de traiter les deux termes comme interchangeables.
-
Ressource Foundry : ressource Azure (de type
Microsoft.CognitiveServices/accounts) qui héberge vos projets Foundry. - Étendue : niveau auquel une attribution de rôle s’applique : abonnement, groupe de ressources, ressource ou projet. Les rôles attribués à un niveau supérieur s’appliquent également aux niveaux inférieurs.
Vue d’ensemble de la configuration de l’environnement
Lorsque vous approvisionnez un nouvel environnement Foundry, les tâches suivent cet ordre général :
- Créer une ressource Foundry : obligatoire avant toutes les autres tâches.
- Créez un ou plusieurs projets — Les agents, les modèles et les connexions se trouvent dans les projets.
- Attribuer des rôles aux développeurs : les développeurs ont besoin d’un utilisateur Foundry pour l’accès général. Le déploiement de modèles nécessite un rôle distinct.
- Déployer des modèles : nécessite le propriétaire du compte Foundry.
- Configurez l’infrastructure de l’agent (si nécessaire).
- Configurez la mise en réseau (si nécessaire).
- Configurez des garde-fous et des stratégies.
- Activer la surveillance.
Tip
Petite équipe (1 à 5 développeurs) ? Attribuez-vous le rôle Propriétaire au niveau du groupe de ressources et le rôle Utilisateur Foundry à chaque développeur au niveau de la ressource Foundry. Cette affectation couvre la plupart des tâches administratives. Pour les grandes équipes, utilisez des groupes Microsoft Entra et définissez l’étendue des rôles pour chaque projet.
Les sections restantes décrivent les exigences de rôle pour chaque zone. Pour obtenir un résumé de tous les rôles avec élévation de privilèges, consultez Informations de référence rapides : résumé des rôles.
Créer et configurer des ressources Foundry
La création de ressources et de projets Foundry nécessite des autorisations de plan de contrôle que les développeurs n’ont généralement pas. Ces opérations modifient Azure Resource Manager objets, de sorte qu’ils ont besoin de rôles tels que Contributeur ou Propriétaire du compte Foundry au niveau de l’abonnement ou du groupe de ressources.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Créer une ressource Foundry | Contributeur, Propriétaire du compte Foundry, ouPropriétaire Foundry | Abonnement ou groupe de ressources | Créer votre première ressource |
| Créer un projet Foundry | Contributeur, Propriétaire du compte Foundry, ouPropriétaire Foundry | Ressource Fonderie | Créer et gérer des projets |
| Mise à niveau à partir d’Azure OpenAI Service | PropriétaireouContributeur | Azure OpenAI ressource | Mise à niveau à partir de Azure OpenAI Service |
| Récupérer ou vider des comptes supprimés | Contributeur | Subscription | Récupérer ou vider les ressources supprimées |
| Créer des ressources à l’aide de Bicep | Contributeuroupropriétaire | Groupe de ressources | Créer des ressources à l’aide du modèle Bicep |
Pour obtenir des instructions pas à pas à l’aide des Azure CLI, des Bicep ou du portail, consultez Créer votre première ressourceet créer et gérer des projets.
Attribuer des rôles aux membres de l’équipe
Pour affecter n’importe quel rôle à un utilisateur, vous avez besoin du rôle Propriétaire ou Administrateur de l’accès utilisateur dans l’étendue cible. Le propriétaire du compte Foundry et le gestionnaire de projet Foundry peuvent attribuer, de manière conditionnelle, uniquement le rôle utilisateur Foundry.
Note
Un rôle attribué au niveau du groupe de ressources s’applique à toutes les ressources et à tous les projets Foundry de ce groupe. Affectez au niveau d’étendue le plus restreint qui répond à vos besoins.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Affecter Un utilisateur Foundry aux développeurs | PropriétaireouAdministrateur de l’accès utilisateur | Ressource ou projet de Foundry | Contrôle d’accès basé sur les rôles |
| Attribuer Foundry User (conditionnel) | Propriétaire du compte FoundryouGestionnaire de Project Foundry | Ressource ou projet Foundry | Contrôle d’accès basé sur les rôles |
| Créer des rôles RBAC personnalisés | Owner | Abonnement ou groupe de ressources | Contrôle d’accès basé sur les rôles |
| Attribuer des rôles personnalisés | Administrateur des accès utilisateurouAdministrateur du contrôle d’accès basé sur les rôles | Étendue cible | Contrôle d’accès basé sur les rôles |
| Gérer des rôles avec des groupes Microsoft Entra | PropriétaireouAdministrateur de l’accès utilisateur | Étendue cible | Contrôle d’accès basé sur les rôles |
Tip
Utilisez Microsoft Entra groupes pour simplifier les attributions de rôles. Créez un groupe de sécurité, attribuez-le au rôle approprié et ajoutez des développeurs en tant que membres. Consultez le contrôle d’accès en fonction du rôle pour obtenir une procédure pas à pas.
Considérations relatives à l’étendue
- Attribuez le rôle Utilisateur Foundry au niveau de la ressource Foundry afin d’accorder l’accès à tous les projets de la ressource.
- Affectez au niveau du projet pour limiter l’accès à un seul projet.
- Pour les organisations qui utilisent Microsoft Entra Privileged Identity Management (PIM), envisagez de rendre les attributions de rôles élevées éligibles plutôt que permanentes. Les affectations éligibles nécessitent une activation juste à temps, ce qui réduit l’exposition aux privilèges permanents.
Pour connaître les procédures d’attribution de rôle pas à pas, consultez le contrôle d’accès en fonction du rôle pour Microsoft Foundry et Affecter des rôles Azure.
Note
Les attributions de rôles peuvent prendre jusqu’à cinq minutes pour se propager. Si un développeur signale un accès refusé immédiatement après l’affectation, demandez-lui d’attendre et de réessayer. Consultez Résoudre les erreurs d’autorisation courantes pour les causes courantes.
Configurer l’infrastructure de l’agent
La configuration de l’agent est la section qui nécessite le plus d’autorisations dans Foundry. Les rôles requis dépendent de l’option de configuration que vous choisissez.
| Option d’installation | Choisir quand | Prerequisites | Compromis |
|---|---|---|---|
| Standard | Vous avez besoin d’un contrôle total sur la résidence des données et l’approvisionnement des ressources | Ressources Cosmos DB, de recherche IA et de stockage provisionnées dans votre groupe de ressources | Vous gérez l’approvisionnement et RBAC pour Cosmos DB, la recherche et le stockage |
| Hébergé | Vous souhaitez le chemin le plus rapide avec une configuration minimale | Aucune — Foundry provisionne les ressources sous-jacentes pour vous | Foundry gère les ressources de stockage ; moins de contrôle réseau |
| Ressources BYO | Vous disposez déjà de Cosmos DB, de recherche ou de stockage avec des exigences de conformité spécifiques | Ressources Cosmos DB, Recherche IA ou Stockage existantes avec un accès réseau configuré | Vous attachez des ressources existantes et gérez leur RBAC |
Passez en revue la sous-section correspondant à votre option d’installation. Ignorez les autres : vous pourrez y revenir plus tard si vos besoins changent.
Configuration de l’agent standard
La configuration de l’agent standard vous oblige à provisionner et à gérer vos propres ressources Azure Cosmos DB, Recherche Azure AI et stockage Azure. Cette approche vous donne un contrôle total sur la localisation des données, mais nécessite d’attribuer des rôles du plan de données à l’identité managée du projet sur chaque ressource sous-jacente.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Attribuer des rôles interservices (Cosmos DB, Recherche, Stockage) | PropriétaireouAdministrateur Access Control en fonction du rôle | Groupe de ressources | Configuration de l’agent standard |
| Allouer des ressources à l’agent | Propriétaire du compte FoundryouPropriétaire | Subscription | Configurer vos ressources d’agent |
Attribuez les rôles du plan de données suivants à l’identité managée du projet Foundry sur les ressources sous-jacentes :
| Resource | Rôle |
|---|---|
| Azure Cosmos DB, une base de données distribuée globale | Contributeur de données intégré Cosmos DB |
| Recherche d’IA Azure | Contributeur de données d’index de recherche, Contributeur de service de recherche |
stockage Azure (azureml-blobstore) |
Contributeur aux données Blob de stockage |
stockage Azure (agents-blobstore) |
Propriétaire des données de Blob Storage |
Note
Le contributeur de données intégré Cosmos DB est un rôle de plan de données Cosmos DB. Affectez-le via Azure CLI (az cosmosdb sql role assignment create) ou Bicep, et non via le volet standard Contrôle d'accès (IAM). Pour plus d’informations, consultez Configurer le contrôle d’accès en fonction du rôle pour Azure Cosmos DB.
Pour connaître la procédure d’approvisionnement complète et les modèles Bicep, consultez la configuration de l’agent Standard.
Configuration de l’agent hébergé
La configuration de l’agent hébergé est toujours le chemin le plus rapide pour l’infrastructure d’exécution de l’agent, mais elle a des prérequis explicites en matière de ressources et RBAC. En plus de votre compte et projet Foundry, planifiez Azure Container Registry (ACR), Application Insights et un espace de travail lié Log Analytics.
| Zone de tâche | Rôle minimal | Scope | Remarques |
|---|---|---|---|
| Créer des ressources ACR, Application Insights et Log Analytics | Contributeuroupropriétaire | Groupe de ressources | Obligatoire lorsque votre flux de déploiement hébergé crée ces ressources. |
| Créer des agents hébergés et des versions d’agent (plan de données) | Utilisateur Foundry, Chef de projet Foundry, ouPropriétaire Foundry | Projet de fonderie | Propriétaire//Contributeur seuls ne suffisent pas pour les opérations de création ou de mise à jour de l’agent de plan de données. |
| Créer des connexions de projet | Foundry Project Manager, Propriétaire du compte Foundry, Propriétaire de Foundry, ContributeurouPropriétaire | Projet de fonderie | Requis pour les connexions ACR et d’observabilité. |
| Attribuer un rôle d’extraction/lecture ACR à l’identité gérée du projet | PropriétaireouAdministrateur Access Control en fonction du rôle | Ressource ACR | Attribuer un lecteur de référentiel de registre de conteneurs (ou AcrPull). |
| Envoyer des images vers ACR pour le déploiement | Auteur du référentiel de registre de conteneurs (ou AcrPush) | Ressource ACR | Requis pour l’utilisateur ou le principal qui envoie (push) des images d’agent. |
| Lire la télémétrie de l’agent pour les évaluations | lecteur de données Log Analytics | Espace de travail Log Analytics | Requis par l’identité gérée du projet pour les évaluations qui lisent les données de l’espace de travail. |
Note
Foundry Project Manager et Le propriétaire du compte Foundry peuvent affecter uniquement le rôle Utilisateur Foundry dans leur étendue d’attribution de rôle limitée. Utilisez le propriétaire ou l’administrateur Access Control en fonction du rôle lorsque vous avez besoin d’attributions de rôles sur des ressources externes telles qu’ACR ou Log Analytics.
Pour obtenir des instructions détaillées sur les autorisations de l’agent hébergé, consultez les informations de référence sur les autorisations de l’agent hébergé.
Pour obtenir des instructions pas à pas, consultez Déployer un agent hébergé.
Apportez vos propres ressources
Utilisez cette option lorsque vous avez déjà Azure Cosmos DB, la recherche IA ou les ressources de stockage avec des exigences de conformité spécifiques. Vous attachez des ressources existantes à un projet Foundry et affectez les rôles de plan de données requis à l’identité managée du projet.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Ajoutez vos propres ressources | Propriétaire du compte FoundryouPropriétaire | Subscription | Utiliser vos propres ressources Azure |
| Attribuer des rôles à une identité managée | PropriétaireouAdministrateur de l’accès utilisateur | Ressource cible | Utiliser vos propres ressources Azure |
Pour obtenir des instructions détaillées, consultez Utiliser vos propres ressources Azure.
Outils pour agent avec des exigences renforcées
Plusieurs outils d’agent nécessitent le rôle Contributor ou supérieur pour déployer ou configurer leurs ressources sous-jacentes.
Outils d’infrastructure
| Tool | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Bing Grounding | Contributeuroupropriétaire | Abonnement ou groupe de ressources | Outils Bing |
| Automatisation du navigateur (préversion) | Contributeuroupropriétaire | Groupe de ressources | Automatisation du navigateur |
| Recherche PAR IA | Contributeur de données d’index de recherche, Contributeur de service de recherche | Ressource De recherche d’IA | Outil de recherche d’IA |
| Recherche de fichiers | Contributeur aux données Blob de stockage | compte de stockage de Project | Recherche de fichiers |
| Interpréteur de code personnalisé (préversion) | Contributeur Container Apps ManagedEnvironments + Propriétaire de Foundry | Abonnement ou groupe de ressources | Interpréteur de code personnalisé |
Outils d’intégration
| Tool | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Outil OpenAPI | Contributeuroupropriétaire | Projet de fonderie | Outil OpenAPI |
| Outil MCP | Contributeuroupropriétaire | Projet de fonderie | Outil Model Context Protocol |
| Agent à agent (préversion) | Contributeuroupropriétaire | Ressource Fonderie | Agent à agent |
| Azure Speech (Reconnaissance vocale Azure) | Contributeur aux données Blob de stockage | Compte de stockage | outil Azure Speech |
Déployer des agents
La publication transforme un agent d’une ressource de développement au sein d’un projet Foundry en une ressource d’application d’agent gérée avec un point de terminaison stable. Pour publier un agent, vous devez disposer du rôle Foundry Project Manager dans le périmètre de la ressource Foundry.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Publier un agent en tant qu’application d’agent | Gestionnaire de projet Foundry | Ressource Fonderie | Publier et partager des agents |
| Appeler une application agent publiée | Utilisateur de Foundry | Ressource de l’application de l’agent | Appeler des applications d’agent |
| Publier un agent sur Microsoft 365 et Teams | Gestionnaire de projet Foundry | Projet de fonderie | Publier des agents sur Microsoft 365 et Teams |
| Réaffecter RBAC à l’identité de l’agent publiée | PropriétaireouAdministrateur de l’accès utilisateur | Ressource cible | Concepts d’identité de l’agent |
Important
Lorsque vous publiez un agent, il reçoit une nouvelle identité d’agent Entra distincte. Les autorisations affectées à l’identité partagée du projet ne sont pas transférées. Réaffectez des rôles RBAC sur toutes les ressources en aval auxquelles l’agent accède (stockage, recherche, Key Vault) à la nouvelle identité de l’agent. Pour plus d’informations, consultez les concepts d’identité de l’agent.
Déployer et gérer des modèles
Pour déployer un modèle, vous avez besoin du rôle Propriétaire du compte Foundry sur la ressource Foundry. Certains scénarios, tels que les modèles de marketplace ou le débit provisionné, nécessitent des rôles plus élevés. Le tableau suivant répertorie toutes les tâches liées au modèle et leurs exigences de rôle.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Déployer un modèle à partir du catalogue | Propriétaire du compte Foundry | Ressource Fonderie | Créer des déploiements de modèles |
| Déployer des modèles Foundry | Propriétaire du compte Foundry | Ressource Fonderie | Déployer des modèles Foundry |
| Déployer le débit provisionné | Propriétaire du compte Foundry | Ressource Fonderie | Capacité de traitement provisionnée |
| Déployer des modèles de la Place de marché | Contributeur | Subscription | Déployer des modèles Foundry |
| Déployer des modèles Fireworks | Propriétaire de Foundry (projet) + Contributeur avec abonnement | Abonnement et projet | Activer les modèles Feu d’artifice |
| Ajuster un modèle | Propriétaire de Foundry (ouUtilisateur Foundry + Propriétaire du compte Foundry) | Ressource Fonderie | Contrôle d’accès basé sur les rôles |
| Déployer un modèle affiné entre locataires | Gestionnaire de projet Foundry | Ressources sources et de destination | Réglage précis du déploiement |
| Afficher les quotas | Propriétaire du compte Foundry | Subscription | Gérer les quotas |
| Demander des augmentations de quota | Contributeur | Subscription | Gérer les quotas |
| Modifier les quotas | Propriétaire du compte Foundry | Ressource et abonnement Foundry | Gérer les quotas |
| Créer des listes de blocs de contenu | Propriétaire du compte Foundry | Azure OpenAI ressource | Utiliser des listes de blocs |
Les déploiements de modèles de la Place de marché nécessitent un accès au niveau de l’abonnement, car ils créent des contrats de facturation. Le réglage précis nécessite Foundry Owner , car il crée des travaux d’apprentissage qui consomment le calcul et le stockage. Avant de déployer un modèle, vérifiez que votre abonnement dispose d’un quota suffisant pour le modèle cible et la région . Consultez Gérer les quotas.
Pour obtenir des instructions de déploiement pas à pas, consultez Créer des déploiements de modèles.
Configurer la sécurité et la mise en réseau
Les configurations réseau et de chiffrement nécessitent des rôles élevés sur plusieurs ressources. Ces configurations s’étendent sur la ressource Foundry, les réseaux virtuels, les zones DNS et les Key Vault, de sorte que vous avez généralement besoin de plusieurs rôles.
Points de terminaison privés
Les points de terminaison privés limitent l’accès à votre ressource Foundry au trafic provenant de réseaux virtuels spécifiques. La configuration d’un point de terminaison privé nécessite des rôles sur trois ressources différentes.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Créer un point de terminaison privé | Contributeuroupropriétaire | Ressource Fonderie | Configurer une liaison privée |
| Configurer un réseau virtuel | Contributeur de réseau | Réseau virtuel | Configurer une liaison privée |
| Configurer une zone DNS privée | Contributeur de Zone DNS privée | Zone DNS | Configurer une liaison privée |
Pour obtenir des instructions pas à pas, consultez Configurer une liaison privée.
Réseaux virtuels managés
Un réseau virtuel managé isole les ressources Foundry derrière un réseau géré par Foundry. Cette configuration simplifie la configuration réseau par rapport à l’apport de votre propre réseau virtuel.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Configurer un réseau virtuel managé | PropriétaireouContributeur | Ressource Fonderie | Réseau virtuel managé |
| Affecter RBAC aux ressources dans un réseau virtuel managé | PropriétaireouAdministrateur Access Control en fonction du rôle | Ressources cibles | Réseau virtuel managé |
Périmètre de sécurité réseau
Un périmètre de sécurité réseau offre un moyen centralisé de gérer l’accès réseau sur plusieurs ressources Azure. Ajoutez votre ressource Foundry à un périmètre existant pour appliquer des règles réseau cohérentes.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Ajouter Foundry au périmètre de sécurité réseau (préversion) | Propriétaire, ContributeurouContributeur réseau | Ressource Fonderie | Périmètre de sécurité réseau |
Clés gérées par le client
En utilisant des clés gérées par le client (CMK), vous pouvez chiffrer les données Foundry avec des clés que vous contrôlez dans Azure Key Vault. CMK nécessite des rôles sur les Key Vault et la ressource Foundry, car vous accordez à l’identité managée l’accès à votre clé, puis configurez la ressource pour l’utiliser.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Attribuer RBAC à Key Vault | PropriétaireouAdministrateur de l’accès utilisateur | Coffre de clés | Configurer les clés gérées par le client |
| Attribuer Key Vault Crypto User à l’identité managée | PropriétaireouAdministrateur de l’accès utilisateur | Coffre de clés | Configurer les clés gérées par le client |
| Configurer le chiffrement sur la ressource Foundry | Contributeuroupropriétaire | Ressource Fonderie | Configurer les clés gérées par le client |
Pour obtenir la procédure complète, consultez Configurer les clés gérées par le client.
Connexions à Key Vault
Une connexion Key Vault permet aux projets Foundry d’accéder aux secrets, certificats et clés stockés dans Azure Key Vault sans incorporer d’informations d’identification dans le code. Créez une connexion lorsque vos agents ou modèles déployés doivent récupérer des clés d’API ou des certificats au moment de l’exécution.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Créer une connexion Key Vault | Contributeur Key Vault + Administrateur Key Vault | Coffre de clés | Stocker des secrets dans votre Azure Key Vault |
Configurer des garde-fous et des stratégies
Configurez des garde-fous et des affectations de Azure Policy pour restreindre les modèles, outils et configurations disponibles dans votre environnement Foundry. Vous avez besoin de rôles au niveau de l’administrateur pour effectuer ces tâches, car ils appliquent des limites de gouvernance à tous les développeurs d’un abonnement ou d’un groupe de ressources.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Créer des garde-fous | Propriétaire du compte Foundry ou rôle supérieur | Ressource Fonderie | Créer des garde-fous |
| Créer des stratégies de garde-fou | PropriétaireouContributeur de stratégie de ressource | Abonnement ou groupe de ressources | Créer des stratégies de garde-fou |
| Créer des stratégies de déploiement de modèles | PropriétaireouContributeur de stratégie de ressource | Abonnement ou groupe de ressources | Politique de déploiement du modèle |
| Créer des définitions de stratégie personnalisées | Contributeur de stratégie de ressource (privilège minimum) oupropriétaire | Étendue cible | Créer des définitions de stratégie personnalisées |
| Configurer des garde-fous tiers | Propriétaire (abonnement) + administrateur Key Vault | Abonnement et Key Vault | Intégrations tierces |
| Appliquer des limites de jeton par le biais d’une passerelle AI | Contributeur oupropriétairedu service gestion des API | Ressource APIM | Appliquer des limites de jetons |
| Gouverner les outils de l’agent via AI Gateway | Contributeur oupropriétairedu service gestion des API | instance d’APIM | Outils de l’agent de gouvernance |
Pour obtenir une procédure pas à pas de la création de votre premier garde-fou, consultez Créer des garde-fous. Pour connaître les stratégies de déploiement de modèle, consultez Stratégie de déploiement de modèle.
Gérer la conformité et la surveillance
Les tâches de conformité et de surveillance couvrent les rôles Azure RBAC et les rôles d’annuaire Microsoft Entra. Comprendre la distinction est importante : vous affectez des rôles d'annuaire dans le centre d’administration Microsoft Entra, et non dans le panneau contrôle d'accès (IAM) du portail Azure.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Activer Microsoft Defender pour le cloud | Administrateur de sécuritéoupropriétaire | Subscription | Gérer la conformité et la sécurité |
| Configurer Microsoft Purview | Propriétaire du compte Foundry | Ressource Fonderie | Gérer la conformité et la sécurité |
| Configurer les paramètres de diagnostic | Contributeur de surveillance | Ressource Fonderie | Modèles de moniteur |
| Configurer le traçage Application Insights | Contributeur ou supérieur | La ressource Application Insights | Infrastructure de l’agent de trace |
| Gérer l’infrastructure des agents (administrateur Entra) | Administrateur généralouAdministrateur IA Microsoft Entra | Locataire Microsoft Entra | Gérer l’infrastructure des agents en tant qu’administrateur Entra |
| Configurer les stratégies d'accès conditionnel | Administrateur de l’accès conditionnel | Microsoft Entra ID (système d'identification de Microsoft) | Meilleures pratiques en matière de sécurité MCP |
Important
L’élévation du rôle Administrateur général attribue le rôle Administrateur d'accès utilisateur à l’étendue racine (/) dans tous les abonnements. Supprimez cette élévation une fois les tâches requises terminées. Pour plus d’informations, consultez Gérer l’infrastructure d’agent en tant qu’administrateur Entra.
Pour configurer la supervision étape par étape, consultez Surveiller les modèles et le framework de l’agent de traçage.
Configurer l’accès au stockage et au plan de données
Les agents Foundry, les évaluations et plusieurs outils nécessitent des rôles du plan de données sur les ressources de stockage et de recherche. Attribuez ces rôles à l’identité managée du projet Foundry, et non aux utilisateurs humains, afin que le service puisse accéder aux ressources de stockage au moment de l’exécution.
Le tableau suivant inclut une colonne affectée, car ces rôles s’appliquent aux identités managées plutôt qu’aux utilisateurs humains.
| Tâche | Rôle minimal à attribuer | Affecté à | Ressource cible | Détails |
|---|---|---|---|---|
| Stockage BYO pour Foundry | Contributeur aux données Blob de stockage | identité managée de projet | Compte de stockage | Se connecter à votre propre stockage |
| Stockage BYO pour Speech/Language | Contributeur aux données Blob de stockage | Identité gérée de Foundry | Compte de stockage | Se connecter à votre propre stockage pour speech/language |
| Exécuter des évaluations avec le stockage Entra ID | Propriétaire des données de Blob Storage | Ressource utilisateur et de projet | Compte de stockage | Régions et limites d’évaluation |
| Indexage de Foundry IQ (préversion) | Contributeur aux données d’index de recherche | identité managée de projet | Ressource De recherche d’IA | Connexion à Foundry IQ |
Note
L’attribution de rôles de plan de données comme Contributeur aux données Blob de stockage à une identité managée nécessite un propriétaire ou un administrateur d’accès utilisateur sur la ressource cible.
Configurer une récupération d’urgence
La reprise après sinistre pour Foundry couvre deux scénarios : le basculement de la ressource Foundry elle-même (haute disponibilité) et le basculement des ressources sous-jacentes des agents. La reprise après sinistre du service d’agent est particulièrement exigeante en matière de rôles, car elle nécessite un accès à Cosmos DB, à AI Search et au Stockage, en plus de la ressource Foundry.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Configurer la haute disponibilité | PropriétaireouContributeur + Administrateur de l’accès utilisateur | Groupe de ressources | Haute disponibilité et résilience |
| Service de reprise après sinistre de l’agent (opérateur) | PropriétaireouContributeur + Contributeur au compte DocumentDB + Contributeur du service de recherche + Contributeur aux données Blob du stockage | Groupe de ressources et ressources sous-jacentes | Reprise après sinistre du service d’agent |
| Reprise après sinistre du service d’agent (plateforme) | ContributeurouPropriétaire + Contributeur au compte de stockage | Ressources et stockage de Foundry | Récupération d’urgence à partir d’une panne de plateforme |
Pour obtenir des procédures de reprise après sinistre détaillées, consultez La haute disponibilité et la résilience et la reprise après sinistre du service Agent.
Configurer des connexions et des intégrations
Foundry s’intègre à gestion des API, aux serveurs MCP et aux services externes. La plupart des tâches d’intégration nécessitent au moins Contributeur, car elles créent ou modifient des ressources Azure. La liaison de Foundry à une passerelle IA nécessite le rôle Propriétaire du compte Foundry , car il modifie la configuration du compte.
| Tâche | Rôle minimal | Scope | Détails |
|---|---|---|---|
| Ajouter des connexions à Foundry | Utilisateur Foundry, Propriétaire Foundry, ouContributeur | Projet de fonderie | Créer une connexion |
| Activer la passerelle IA (APIM) | Contributeuroupropriétaire | Groupe de ressources ou abonnement | Activer la passerelle Gestion des API IA |
| Lier Foundry à la passerelle IA | Propriétaire du compte FoundryouPropriétaire de Foundry | Ressource Fonderie | Activer la passerelle Gestion des API IA |
| Configurer l'accès au serveur MCP | Contributeur ou supérieur | Projet de fonderie | Bien démarrer avec MCP |
| Créer votre propre serveur MCP | Contributeur | Groupe de ressources | Créer votre propre serveur MCP |
| Gérer l’accès MCP (attribution de rôle) | PropriétaireouAdministrateur de l’accès utilisateur | Ressource cible | Meilleures pratiques en matière de sécurité MCP |
| Configurer Claude Code | Contributeuroupropriétaire | Groupe de ressources | Configurer Claude Code |
| Gérer les étiquettes sur les ressources | Contributeur ou Contributeur d’étiquettes | Étendue cible | Désactiver les fonctionnalités en préversion |
Référence rapide : résumé du rôle
Le tableau suivant récapitule les rôles élevés principaux et lorsque les administrateurs en ont besoin. Utilisez-la pour identifier rapidement le rôle à attribuer pour une catégorie de tâche donnée.
| Rôle | Quand il est nécessaire |
|---|---|
| Owner | Attributions de rôles, rôles RBAC personnalisés, création de stratégie, opérations au niveau de l’abonnement |
| Contributeur | Provisionnement des ressources, déploiement de modèles de place de marché, opérations d’écriture MCP, points de terminaison privés |
| Propriétaire du compte Foundry | Création de ressources et de projets Foundry, déploiement de modèles, gestion des quotas, listes de blocage de contenu, garde-fous, intégration à Purview, attribution conditionnelle de rôles |
| Gestionnaire de projet Foundry | Publier des agents, attribution conditionnelle du rôle Foundry User |
| Propriétaire de Foundry | Réglage précis, déploiement d’agent hébergé, opérations combinées de plan de données et de plan de contrôle |
| administrateur d’accès utilisateur | Attribuez des rôles lorsque vous n'avez pas de propriétaire ; CMK Key Vault RBAC ; accès au registre de conteneurs |
| Contributeur ou Propriétaire des données Blob du stockage | Stockage de sauvegarde de l’agent, évaluations, stockage BYO, outil de recherche de fichiers |
| Contributeur aux données d’index de recherche | Outils pour agents adossés à AI Search, à l'indexation Foundry IQ |
| Administrateur Key Vault | connexions à Key Vault, garde-fous tiers |
| Contributeur de stratégie de ressources | Attributions Azure Policy pour le déploiement de modèles et les stratégies personnalisées |
| Administrateur général | Gouvernance de l’agent au niveau du locataire, élévation d’accès |
| Administration de sécurité | Microsoft Defender pour le cloud |
| Contributeur de surveillance | Paramètres de diagnostic |
| Contributeur de réseau | Configuration du réseau virtuel, périmètre de sécurité réseau |
Résoudre les erreurs d’autorisation courantes
Lorsque les développeurs rencontrent des erreurs d’autorisation, utilisez les tables de tâches de cet article pour identifier le rôle requis. Le tableau suivant mappe les messages d’erreur courants aux causes et résolutions probables.
| Message d’erreur | Cause la plus probable | Résolution |
|---|---|---|
AuthorizationFailed ou The client does not have authorization to perform action |
Rôle de plan de contrôle manquant (propriétaire, contributeur ou rôle spécifique à la ressource) | Identifiez la tâche dans cet article, notez le rôle et l’étendue minimums, puis attribuez le rôle. |
| La création ou la mise à jour de l’agent échoue même avec Propriétaire/Contributeur | Rôle du plan de données Foundry manquant dans le projet | Attribuez Foundry User, Foundry Project Manager ou Foundry Owner au niveau du projet. Consultez la configuration de l’agent hébergé. |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (ou équivalent) |
L’utilisateur dispose du rôle Foundry Project Manager ou Foundry Account Owner, mais a besoin d’attribuer des rôles en dehors de la contrainte autorisée Foundry User | Utilisez Owner ou Role Based Access Control Administrator dans l’étendue de la ressource cible (par exemple, ACR ou Log Analytics). |
ForbiddenError sur le déploiement de modèles |
Propriétaire du compte Foundry manquant sur la ressource Foundry | Consultez Déployer et gérer des modèles. |
LinkedAuthorizationFailed lors de la création de ressources |
Autorisations manquantes sur une ressource liée (stockage, Key Vault ou recherche) | Consultez Configurer l’infrastructure de l’agent pour connaître les exigences relatives aux rôles entre services. |
L’agent retourne 403 au moment de l’exécution |
Rôle du plan de données manquant sur une ressource de support | Vérifiez les attributions de rôles d’identité managée dans la table de configuration de l’agent Standard . |
Le rôle hérité Azure AI Developer est attribué, mais les tâches Foundry échouent toujours |
L’attribution de rôle héritée du hub-project n’est pas alignée sur les exigences actuelles de Foundry en matière de rôles | Utilisez les mappages de rôles de cet article et attribuez le rôle requis au niveau de portée approprié pour la tâche en échec. |
| Le bouton Publier l’agent est désactivé | Foundry Project Manager manquant dans la portée de la ressource Foundry | Attribuez le gestionnaire de projet Foundry à l'étendue (compte) de la ressource Foundry, pas seulement sur l'étendue du projet. Consultez Agents de publication. |
RoleAssignmentExists |
Rôle déjà attribué à la même étendue | Aucune action n’est nécessaire. |
Erreur de nom de modèle ou de région (par exemple, InvalidModelName) |
Modèle non disponible dans la région sélectionnée | Vérifiez la disponibilité de la région model et redéployez dans une région prise en charge. |
Erreur de quota (par exemple, InsufficientQuota) |
Le déploiement dépasse le quota TPM de l’abonnement pour le modèle/région | Consultez Gérer les quotas pour afficher l’utilisation actuelle et augmenter les demandes. |
Cosmos DB Built-in Data Contributor introuvable dans IAM |
Les rôles de plan de données Cosmos DB ne sont pas visibles dans le panneau Contrôle d’accès (IAM) du portail | Attribuez ce rôle via le Azure CLI (az cosmosdb sql role assignment create) ou Bicep. Pour plus d’informations, consultez la note d’installation de l’agent Standard . |
Could not resolve host ou échec de résolution DNS après la configuration du point de terminaison privé |
La zone DNS privée n’est pas liée au réseau virtuel, ou les enregistrements DNS ne sont pas propagés | Vérifiez que la zone DNS privée est liée au réseau virtuel approprié. Consultez Configurer une liaison privée. |
Authorization_RequestDeniedà partir de Microsoft Graph ou de Entra ID |
Rôle d’annuaire Microsoft Entra manquant (par exemple, Administrateur global ou Administrateur IA Microsoft Entra) | Les rôles d’annuaire Entra sont attribués dans le centre d’administration Microsoft Entra, et non dans Azure RBAC. Consultez Gérer la conformité et la surveillance. |
Tip
Les attributions de rôles peuvent prendre jusqu’à cinq minutes pour se propager. Demandez au développeur de se déconnecter et de se reconnecter après avoir affecté le rôle. Pour obtenir la résolution des problèmes généraux Azure RBAC, consultez Résoudre les problèmes Azure RBAC.
Contenu connexe
- Contrôle d’accès en fonction du rôle pour Microsoft Foundry
- Authentification et autorisation
- Déploiement du plan
- Attribuer des rôles Azure
- Gérer la conformité et la sécurité
- Gérer l’infrastructure des agents en tant qu’administrateur Entra
- Gérer les quotas
- Modèles de moniteur
- Configurer vos ressources d’agent
- Configurer une liaison privée
- Résoudre les problèmes liés à Azure RBAC