Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Csak a következőkre vonatkozik:Öntödei (klasszikus) portál. Ez a cikk nem érhető el az új Foundry portálon.
További információ az új portálról.
Megjegyzés:
A cikkben szereplő hivatkozások megnyithatják a tartalmat az új Microsoft Foundry-dokumentációban a most megtekintett Foundry (klasszikus) dokumentáció helyett.
Fontos
- Azure Hálózati biztonsági szegély openAI szolgáltatástámogatása nyilvános előzetes verzióban érhető el kiegészítő használati feltételek mellett. A szolgáltatást nyújtó régiókban érhető el. Erre az előzetes verzióra nem vonatkozik szolgáltatói szerződés, és a használata nem javasolt éles számítási feladatok esetén. Előfordulhat, hogy néhány funkció nem támogatott, vagy korlátozott képességekkel rendelkezik.
- A kezdés előtt tekintse át a korlátozásokat és szempontokat ismertető szakaszt .
Áttekintés
Ez a cikk azt ismerteti, hogyan csatlakozhat egy Azure OpenAI-szolgáltatáshoz egy hálózati biztonsági szegélyhez a Azure OpenAI-fiókhoz való hálózati hozzáférés szabályozásához. A hálózati biztonsági szegélyhez való csatlakozással a következő műveletekre van lehetőség:
- Naplózza a fiókhoz való összes hozzáférést más Azure erőforrásokkal összefüggésben, ugyanazon határon belül.
- Tiltsa le a fiókból a peremhálózaton kívüli egyéb szolgáltatásokba történő adatkiszivárgást.
- Engedélyezze a hozzáférést a fiókjához a hálózati biztonsági kerület bejövő és kimenő hozzáférési képességeinek használatával.
A Azure portálon Azure OpenAI-szolgáltatást adhat hozzá egy hálózati biztonsági szegélyhez, a jelen cikkben leírtak szerint. Másik lehetőségként használhatja a Azure Virtual Network Manager REST API-t egy szolgáltatáshoz való csatlakozáshoz, és a Felügyeleti REST API-k használatával megtekintheti és szinkronizálhatja a konfigurációs beállításokat.
Korlátok és megfontolások
Azure OpenAI ügyfél által felügyelt kulcsok nem feltétlenül a várt módon működnek. Előfordulhat, hogy az Azure-előfizetés Azure OpenAI-erőforrásai nem tudják használni a finomhangoló API-t vagy az asszisztensi API-t.
A hálózati biztonsági szegély csak az Azure OpenAI-beli adatsík-műveleteket szabályozza, a vezérlősík-műveleteket nem. A felhasználók például telepíthetnek egy modellt a szegély által védett Azure OpenAI-erőforráson belül, de nem használhatnak finomhangolt modelleket, nem tölthetnek fel fájlokat, és nem indíthatnak munkamenetet a csevegőjátszótéren. Ezekben az adatsík-forgatókönyvekben hibaüzenet jelenik meg, amely szerint a hálózati biztonsági peremterület blokkolja a hozzáférést.
A hálózati biztonsági peremhálózaton belüli Azure OpenAI-szolgáltatás esetében az erőforrásnak rendszer- vagy felhasználó által hozzárendelt felügyelt identitást kell használnia, és olyan szerepkör-hozzárendeléssel kell rendelkeznie, amely lehetővé teszi az adatforrásokhoz való olvasási hozzáférést.
Az Azure OpenAI Azure Blob Storage konfigurálásakor fontolja meg a hálózati biztonsági periméter kialakítását. Azure OpenAI mostantól támogatja a Azure Blob Storage használatát Azure OpenAI Batch bemeneti és kimeneti fájlokhoz. Az OpenAI Blob Storage és Azure kommunikációjának biztonságossá tételéhez mindkét erőforrást ugyanabban a szegélyterületen kell elhelyezni. Az Azure OpenAI Batch és Blob Storage forgatókönyvről további információt Configuring Azure Blob Storage for Azure OpenAI című témakörben talál.
Előfeltételek
Caution
Az előzetes verziójú funkció regisztrálása előtt győződjön meg arról, hogy teljes mértékben tisztában van az előző szakaszban felsorolt Azure-előfizetésre vonatkozó korlátozásokkal és hatással.
Regisztrálja a hálózati biztonsági szegély funkciót a Azure portál előzetes verziójának funkcióiból. A szolgáltatásnevek a következők:
OpenAI.NspPreviewAllowNSPInPublicPreview
Vagy a következő CLI-parancsokkal regisztrálhatja a két előzetes verziójú funkciót
az feature registration create --name OpenAI.NspPreview --namespace Microsoft.CognitiveServicesaz feature registration create --name AllowNSPInPublicPreview --namespace Microsoft.Network
Győződjön meg arról, hogy a Microsoft.CognitiveServices és Microsoft.Network szolgáltatók regisztrálva vannak. Ha ellenőrizni szeretné, hogy a funkciójelzők engedélyezve vannak-e, használja a parancsot az feature registration list.
Felügyelt identitás konfigurálása a Azure OpenAI-fiókon
Ahhoz, hogy a Tárolófiók felismerje az Azure OpenAI szolgáltatását Microsoft Entra ID hitelesítéssel, engedélyeznie kell a felügyelt identitást az Azure OpenAI szolgáltatáshoz. A legegyszerűbb módszer a rendszer által hozzárendelt felügyelt identitás kapcsoló bekapcsolása az Azure portálon. A Storage-fiókhoz szükséges szerepkör a "Storage Blob-adatszolgáltató". Győződjön meg arról, hogy a szerepkör az Azure OpenAI-fiókjából van hozzárendelve a tárolói fiókjához.
Azure OpenAI-fiók hozzárendelése hálózati biztonsági szegélyhez
Azure hálózati biztonsági szegély lehetővé teszi a rendszergazdák számára, hogy logikai hálózatelkülönítési határt határozzanak meg a virtuális hálózatokon kívül üzembe helyezett PaaS-erőforrásokhoz (például Azure Storage és Azure SQL Database). Korlátozza a periméteren belüli erőforrások közötti kommunikációt, és lehetővé teszi a periméren kívüli nyilvános forgalmat bejövő és kimenő hozzáférési szabályokon keresztül.
Hozzáadhat Azure OpenAI-t egy hálózati biztonsági szegélyhez, hogy az összes kérés a biztonsági határon belül történjen.
A Azure portálon keresse meg az előfizetéséhez tartozó hálózati biztonsági szegélyszolgáltatást.
A bal oldali menüben válassza a Társított erőforrások lehetőséget.
Válassza az Erőforrások társítása>meglévő profillal lehetőséget.
Válassza ki a profil hálózati biztonsági szegélyének létrehozásakor létrehozott profilt.
Válassza a Associate lehetőséget, majd válassza ki a létrehozott Azure OpenAI szolgáltatást.
Válassza a Társítás lehetőséget a képernyő bal alsó részén a társítás létrehozásához.
Hálózati biztonsági határ hozzáférési módok
A hálózati biztonsági szegély két különböző access módot támogat a társított erőforrásokhoz:
| Mód | Description |
|---|---|
| Tanulási mód | Ez az alapértelmezett access mód. Tanulási módban a hálózati biztonsági peremhálózat naplózza a Azure OpenAI szolgáltatás felé tartó összes forgalmat, amely akkor lett volna megtagadva, ha a szegély kényszerített módban lett volna. Ez lehetővé teszi a hálózati rendszergazdák számára, hogy a hozzáférési szabályok érvényesítése előtt megértsék az Azure OpenAI szolgáltatás meglévő hozzáférési mintáit. |
| Kényszerített mód | Kényszerített módban a hálózati biztonsági szegélyek naplóznak és letiltanak minden olyan forgalmat, amelyet a access szabályok nem kifejezetten engedélyeznek. |
Hálózati biztonsági szegély és Azure OpenAI szolgáltatás hálózati beállításai
A publicNetworkAccess beállítás határozza meg a Azure OpenAI-szolgáltatások hálózati biztonsági szegélyrel való társítását.
- Tanulási módban a
publicNetworkAccessbeállítás szabályozza az erőforrás nyilvános hozzáférését. - Kényszerített módban a
publicNetworkAccessbeállítást felülírják a hálózati biztonsági szegélyszabályok. Ha például egy Azure OpenAI-szolgáltatáspublicNetworkAccessbeállításúenabledhálózati biztonsági szegélyhez van társítva kényszerített módban, a Azure OpenAI szolgáltatáshoz való hozzáférést továbbra is a hálózati biztonsági szegély hozzáférési szabályai szabályozzák.
A hálózati biztonsági perem hozzáférési módjának módosítása
Keresse meg a hálózati biztonsági szegélyerőforrást a Azure portálon.
Válassza az Erőforrások lehetőséget a bal oldali menüben.
Keresse meg a Azure OpenAI szolgáltatást a táblázatban.
Válassza ki a Azure OpenAI szolgáltatássor jobb szélén található három elemet. Válassza az előugró ablakban a Hozzáférési mód módosítása lehetőséget.
Válassza ki a kívánt access módot, és válassza az Alkalmaz lehetőséget.
Hálózati hozzáférés naplózásának engedélyezése
Keresse meg a hálózati biztonsági szegélyerőforrást a Azure portálon.
Válassza a Diagnosztikai beállítások lehetőséget a bal oldali menüben.
Válassza a Diagnosztikai beállítások megadása lehetőséget.
Adjon meg bármilyen nevet, például "diagnosztikai" nevet a diagnosztikai beállítás nevének.
A Naplók területen válassza a lehetőséget
allLogs.allLogsbiztosítja, hogy naplózásra kerüljenek a hálózati biztonsági szegély erőforrásaihoz tartozó összes bejövő és kimenő hálózati hozzáférés.A Céladatok csoportban válassza az Archiválás tárfiókba vagy a Küldés Log Analytics munkaterületre lehetőséget. A storage fióknak ugyanabban a régióban kell lennie, mint a hálózati biztonsági szegély. Használhat meglévő storage fiókot, vagy létrehozhat egy újat. A Log Analytics munkaterületek más régióban lehetnek, mint a hálózati biztonsági szegély által használt munkaterületek. A többi megfelelő célhelyet is kiválaszthatja.
Válassza a Mentés lehetőséget a diagnosztikai beállítás létrehozásához, és indítsa el a hálózati hozzáférés naplózását.
Hálózati hozzáférési naplók olvasása
Log Analytics-munkaterület
A network-security-perimeterAccessLogs táblázat minden naplókategória naplóit tartalmazza (például network-security-perimeterPublicInboundResourceRulesAllowed). Minden napló tartalmaz egy rekordot a hálózati biztonsági határhálózat hozzáféréseiről, amely megfelel a napló kategóriájának.
Íme egy példa a network-security-perimeterPublicInboundResourceRulesAllowed naplóformátumra:
| Oszlop Neve | Jelentés | Példaérték |
|---|---|---|
| Profile | A Azure OpenAI szolgáltatáshoz társított hálózati biztonsági szegély | defaultProfile |
| Egyező szabály | A naplóval egyeztetett szabály JSON-leírása | { "accessRule": "IP firewall" } |
| ForrásIP-cím | A bejövő hálózati access forrás IP-címe, ha van ilyen | 1.1.1.1 |
| HozzáférésiSzabályVerzió | A hálózatbiztonsági határvédelmi hozzáférési szabályok verziója, amelyet a hálózati hozzáférési szabályok érvényesítésére használnak. | 0 |
Hozzáférési szabály hozzáadása a Azure OpenAI szolgáltatáshoz
A hálózati biztonsági szegélyprofil olyan szabályokat határoz meg, amelyek engedélyezik vagy letiltják a szegélyen keresztüli access.
A periméteren belül minden erőforrás hálózati szinten kölcsönösen hozzáférhetnek. A hitelesítést és az engedélyezést továbbra is be kell állítania, de hálózati szinten a rendszer elfogadja a szegélyhálózaton belüli csatlakozási kérelmeket.
A hálózati biztonsági szegélyen kívüli erőforrások esetében meg kell adnia a bejövő és kimenő access szabályokat. A bejövő szabályok határozzák meg, hogy mely kapcsolódások engedélyezettek, a kimenő szabályok pedig, hogy mely kérések távozhatnak.
Megjegyzés:
A hálózati biztonsági szegélyhez társított szolgáltatások implicit módon engedélyezik a bejövő és kimenő hozzáférést bármely más, ugyanahhoz a hálózati biztonsági szegélyhez társított szolgáltatásnak, ha a hozzáférést felügyelt identitások és szerepkör-hozzárendelések használatával hitelesítik. Access szabályokat csak akkor kell létrehozni, ha engedélyezi a hozzáférést a hálózati biztonsági periméteren kívül, vagy az API-kulcsokkal hitelesített hozzáférés esetén.
Bejövő hozzáférési szabály hozzáadása
A bejövő access szabályok lehetővé teszik az internet és a peremhálózaton kívüli erőforrások számára, hogy a peremhálózaton belüli erőforrásokhoz csatlakozzanak. A hálózati biztonsági szegély kétféle bejövő access szabályt támogat:
- IP-címtartományok. Az IP-címeknek vagy -tartományoknak osztály nélküli tartományközi útválasztási (CIDR) formátumban kell lenniük. Példa a CIDR jelölésre a
192.0.2.0/24, amely azokat az IP-címeket jelöli, amelyek a192.0.2.0és192.0.2.255közötti IP-címeket jelentik. Ez a szabálytípus engedélyezi a tartomány bármely IP-címéről érkező bejövő kéréseket. - Előfizetések. Ez a szabálytípus lehetővé teszi a bejövő hozzáférés hitelesítését az előfizetés bármely felügyelt identitásának használatával.
Bejövő hozzáférési szabály hozzáadása a Azure portálon:
Keresse meg a hálózati biztonsági szegélyerőforrást a Azure portálon.
Válassza a Profilok lehetőséget a bal oldali menüben.
Válassza ki a használni kívánt profilt a hálózati biztonsági határvonalnál.
A bal oldali menüben válassza a Bemenő hozzáférési szabályokat.
Válassza a Hozzáadás lehetőséget.
Adja meg vagy válassza ki a következő értékeket:
Setting Érték Szabály neve A bejövő access szabály neve (például MyInboundAccessRule).Forrás típusa Az érvényes értékek lehetnek IP-címtartományok vagy előfizetések. Engedélyezett források Ha IP-címtartományokat választott, adja meg azt az IP-címtartományt CIDR formátumban, amelyből engedélyezni szeretné a bejövő hozzáférést. Azure IP-címtartományok ezen a hivatkozáson érhetők el. Ha a Subscriptions lehetőséget választotta, használja azt az előfizetést, amelyből szeretné engedélyezni a bejövő hozzáférést. Válassza a Add lehetőséget a bejövő access szabály létrehozásához.
Kimenő access szabály hozzáadása
Ne feledje, hogy a nyilvános előzetes verzióban az Azure OpenAI csak a biztonsági környezeten belül lévő Azure Storage vagy Azure Cosmos DB-hez tud csatlakozni. Ha más adatforrásokat szeretne használni, egy kimenő access szabályra van szüksége a kapcsolat támogatásához.
A hálózati biztonsági határ támogatja a kimenő hozzáférési szabályokat a cél teljesen minősített tartományneve (FQDN) alapján. Engedélyezheti például a kimenő hozzáférést a hálózati biztonsági szegélyhez társított bármely szolgáltatásból egy teljes tartománynévre, például mystorageaccount.blob.core.windows.net.
Kimenő hozzáférési szabály hozzáadása a Azure portálon:
Keresse meg a hálózati biztonsági szegélyerőforrást a Azure portálon.
Válassza a Profilok lehetőséget a bal oldali menüben.
Válassza ki a használni kívánt profilt a hálózati biztonsági határvonalnál.
A bal oldali menüben válassza az Outbound access rules lehetőséget.
Válassza a Hozzáadás lehetőséget.
Adja meg vagy válassza ki a következő értékeket:
Setting Érték Szabály neve A kimenő access szabály neve (például "MyOutboundAccessRule") Cél típusa Hagyja teljes tartománynévként Engedélyezett célhelyek Adja meg azoknak a teljes tartományneveknek a vesszővel tagolt listáját, amelyeket a kimenő hozzáférés engedélyezéséhez szeretne használni Válassza a Add lehetőséget a kimenő access szabály létrehozásához.
A kapcsolat tesztelése hálózati biztonsági szegélyen keresztül
Ha hálózati biztonsági peremhálózaton keresztül szeretné tesztelni a kapcsolatot, egy webböngészőhöz kell hozzáférnie, akár egy internetkapcsolattal rendelkező helyi számítógépen, akár egy Azure virtuális gépen.
Módosítsa a hálózati biztonsági szegély társítását enforced módra a Azure OpenAI szolgáltatáshoz való hálózati hozzáférés hálózati biztonsági szegélykövetelményeinek érvényesítéséhez.
Döntse el, hogy helyi számítógépet vagy Azure virtuális gépet szeretne-e használni.
Ha helyi számítógépet használ, ismernie kell a nyilvános IP-címét.
Ha Azure virtuális gépet használ, használhat egy privát kapcsolatot vagy ellenőrizheti az IP-címet az Azure portálon.
Az IP-cím használatával létrehozhat egy bejövő hozzáférési szabályt az adott IP-címhez a hozzáférés engedélyezéséhez. Ezt a lépést kihagyhatja, ha private link használ.
Végül próbáljon meg navigálni az Azure OpenAI szolgáltatásra a Azure portálon. Nyissa meg Azure OpenAI szolgáltatást Microsoft Foundryben. Telepítsen egy modellt, és csevegjen a modellel a Chat Playground-on. Ha választ kap, akkor a hálózati biztonsági szegély megfelelően van konfigurálva.
Hálózati biztonsági szegélykonfiguráció megtekintése és kezelése
A szegélykonfigurációk áttekintéséhez és egyeztetéséhez használhatja a Network Security Perimeter Configuration REST API-kat.
Mindenképpen használja az előzetes verziójú API-t2024-10-01.