Akses pengindeks ke konten yang dilindungi oleh keamanan jaringan Azure

Catatan

Pencarian Azure AI tersedia melalui portal Azure, REST API, dan Azure SDK. Ini juga mendukung Foundry IQ, lapisan pengetahuan terkelola yang mengubah konten perusahaan menjadi pangkalan pengetahuan yang dapat digunakan kembali dan sadar izin untuk agen di portal Microsoft Foundry.

Jika sumber daya Azure Anda disebarkan di jaringan virtual Azure, artikel konsep ini menjelaskan bagaimana pengindeks pencarian dapat mengakses konten yang dilindungi oleh keamanan jaringan. Ini menjelaskan pola lalu lintas keluar dan lingkungan eksekusi pengindeks. Ini juga mencakup perlindungan jaringan yang didukung oleh Pencarian Azure AI dan faktor-faktor yang mungkin memengaruhi strategi keamanan Anda. Terakhir, karena Azure Storage digunakan untuk akses data dan penyimpanan persisten, artikel ini juga mencakup pertimbangan jaringan yang khusus untuk konektivitas pencarian dan penyimpanan.

Mencari instruksi langkah demi langkah sebagai gantinya? Lihat Cara mengonfigurasi aturan firewall untuk mengizinkan akses pengindeks atau Cara membuat koneksi keluar melalui endpoint privat.

Sumber daya yang diakses oleh pengindeks

Pengindeks Pencarian Azure AI dapat melakukan panggilan keluar ke berbagai sumber daya Azure dalam tiga situasi:

  • Koneksi ke sumber data eksternal selama pengindeksan
  • Koneksi ke kode eksternal yang dienkapsulasi melalui set keterampilan yang mencakup keterampilan kustom
  • Koneksi ke Azure Storage selama eksekusi rangkaian keterampilan untuk cache pengayaan, menyimpan status sesi debug, atau menulis ke penyimpanan pengetahuan

Daftar semua jenis sumber daya Azure yang mungkin diakses pengindeks dalam eksekusi umum tercantum dalam tabel di bawah ini.

Sumber daya Tujuan dalam menjalankan pengindeks
Azure Storage (blob, ADLS Gen 2, file, tabel) Sumber data
Azure Storage (blobs, tabel) Skillsets (pengayaan penyimpanan sementara, sesi pengawasan debug, proyeksi basis pengetahuan)
Azure Cosmos DB (berbagai API) Sumber data
Azure SQL Database Sumber data
Microsoft OneLake Sumber data
SQL Server di komputer virtual Azure Sumber data
SQL Managed Instance Sumber data
Azure Functions Terhubung dengan seperangkat keterampilan dan digunakan untuk menghosting API web kustom

Catatan

Pengindeks juga terhubung ke Foundry Tools untuk fungsi bawaan. Namun, koneksi tersebut dibuat melalui jaringan internal dan tidak tunduk pada ketentuan jaringan apa pun di bawah kendali Anda.

Pengindeks terhubung ke sumber daya menggunakan pendekatan berikut:

  • Titik akhir publik dengan informasi kredensial
  • Titik akhir privat, menggunakan Azure Private Link
  • Tersambung sebagai layanan tepercaya
  • Menyambungkan melalui alamat IP

Jika sumber daya Azure Anda berada di jaringan virtual, Anda harus menggunakan titik akhir privat atau alamat IP untuk mengakui koneksi pengindeks ke data.

Perlindungan jaringan yang didukung

Sumber daya Azure Anda dapat dilindungi menggunakan sejumlah mekanisme isolasi jaringan yang ditawarkan oleh Azure. Bergantung pada sumber daya dan wilayah, pengindeks Pencarian Azure AI dapat membuat koneksi keluar melalui firewall IP dan titik akhir privat, tunduk pada batasan yang ditunjukkan dalam tabel berikut.

Sumber daya Batasan IP Titik akhir privat
Azure Storage untuk pengindeksan berbasis teks (blob, ADLS Gen 2, file, tabel) Didukung hanya jika akun penyimpanan dan layanan pencarian berada di wilayah yang berbeda. Didukung
Pengayaan Azure Storage untuk AI (caching, debug session, penyimpanan pengetahuan) Didukung hanya jika akun penyimpanan dan layanan pencarian berada di wilayah yang berbeda. Didukung
Azure Cosmos DB for NoSQL Didukung Didukung
Azure Cosmos DB for MongoDB Didukung Tidak didukung
Azure Cosmos DB for Apache Gremlin Didukung Tidak didukung
Azure SQL Database Didukung Didukung
SQL Server di komputer virtual Azure Didukung Tidak Berlaku
SQL Managed Instance Didukung Tidak Berlaku
Azure Functions Didukung Didukung, hanya untuk tingkat tertentu dari fungsi Azure

Akses jaringan dan lingkungan eksekusi pengindeks

Pencarian Azure AI memiliki konsep lingkungan eksekusi pengindeks yang mengoptimalkan pemrosesan berdasarkan karakteristik pekerjaan. Ada dua lingkungan. Jika Anda menggunakan firewall IP untuk mengontrol akses ke sumber daya Azure, mengetahui tentang lingkungan eksekusi membantu Anda menyiapkan rentang IP yang termasuk dalam kedua lingkungan.

Untuk eksekusi pengindeks tertentu, Pencarian Azure AI menentukan lingkungan terbaik untuk menjalankan pengindeks. Bergantung pada jumlah dan jenis tugas yang ditetapkan, pengindeks berjalan di salah satu dari dua lingkungan:

Lingkungan eksekusi Deskripsi
Pribadi 1 Internal ke layanan pencarian. Pengindeks yang berjalan di lingkungan privat berbagi sumber daya komputasi dengan beban kerja pengindeksan dan kueri lainnya pada layanan pencarian yang sama. Jika Anda menyiapkan koneksi privat antara pengindeks dan data Anda, seperti tautan privat bersama, ini adalah satu-satunya lingkungan eksekusi yang dapat Anda gunakan dan digunakan secara otomatis.
multitenan Dikelola dan diamankan oleh Microsoft tanpa biaya tambahan. Ini tidak tunduk pada ketentuan jaringan apa pun di bawah kendali Anda. Lingkungan ini digunakan untuk mengalihkan pemrosesan intensif secara komputasional, sehingga sumber daya khusus untuk layanan tersedia untuk operasi rutin. Contoh pekerjaan pengindeks yang memerlukan banyak sumber daya termasuk kumpulan keterampilan, memproses dokumen besar, dan memproses dokumen dalam volume tinggi.

1 Untuk mencegah beban tinggi pada lingkungan eksekusi privat, indexer dengan lebih dari dua skill Azure OpenAI Embedding atau skill embedding multimodal Azure Vision dibatasi untuk berjalan di lingkungan ini.

Menyiapkan rentang IP untuk eksekusi pengindeks

Bagian ini menjelaskan konfigurasi firewall IP untuk mengakui permintaan dari salah satu lingkungan eksekusi.

Jika sumber daya Azure Anda berada di belakang firewall, siapkan aturan masuk yang mengakui koneksi pengindeks untuk semua IP tempat permintaan pengindeks dapat berasal. Ini termasuk alamat IP yang digunakan oleh layanan pencarian, dan alamat IP yang digunakan oleh lingkungan multipenyewa.

  • Untuk mendapatkan alamat IP layanan pencarian (dan lingkungan eksekusi privat), gunakan nslookup (atau ping) untuk menemukan nama domain yang sepenuhnya memenuhi syarat (FQDN) dari layanan pencarian Anda. FQDN layanan pencarian di cloud publik adalah <service-name>.search.windows.net.

  • Untuk mendapatkan alamat IP lingkungan multipenyewa tempat pengindeks dapat berjalan, gunakan AzureCognitiveSearch tag layanan.

    Tag layanan Azure memiliki rentang alamat IP yang diterbitkan dari lingkungan multipenyewa untuk setiap wilayah. Anda dapat menemukan IP ini menggunakan API penemuan atau file JSON yang dapat diunduh. Rentang IP dialokasikan menurut wilayah, jadi periksa wilayah layanan pencarian Anda sebelum Memulai.

Menyiapkan aturan IP untuk Azure SQL

Saat mengatur aturan IP untuk lingkungan multipenyewa, sumber data SQL tertentu mendukung pendekatan sederhana untuk spesifikasi alamat IP. Alih-alih menghitung semua alamat IP dalam aturan, Anda dapat membuat aturan Kelompok Keamanan Jaringan yang menentukan AzureCognitiveSearch tag layanan.

Anda dapat menentukan tag layanan jika sumber data Anda:

Perhatikan bahwa jika Anda menentukan tag layanan untuk aturan IP lingkungan multipenyewa, Anda masih memerlukan aturan masuk eksplisit untuk lingkungan eksekusi privat (yang berarti layanan pencarian itu sendiri), seperti yang diperoleh melalui nslookup.

Pilih pendekatan konektivitas

Anda tidak dapat menyediakan layanan pencarian ke jaringan virtual tertentu karena tidak berjalan secara asli pada komputer virtual. Meskipun beberapa sumber daya Azure menawarkan titik akhir layanan jaringan virtual, Pencarian Azure AI tidak menawarkan fungsionalitas ini. Rencanakan penerapan salah satu pendekatan berikut.

Pendekatan Detail-detail
Mengamankan koneksi masuk ke sumber daya Azure Anda Konfigurasikan aturan firewall masuk pada sumber daya Azure Anda yang mengakui permintaan pengindeks untuk data Anda. Konfigurasi firewall Anda harus menyertakan service tag untuk eksekusi multitenant dan alamat IP service pencarian Anda. Lihat Mengonfigurasi aturan firewall untuk mengizinkan akses pengindeks.
Koneksi privat antara Pencarian Azure AI dan sumber daya Azure Anda Konfigurasikan tautan privat bersama yang digunakan secara eksklusif oleh layanan pencarian Anda untuk koneksi ke sumber daya Anda. Koneksi melakukan perjalanan melalui jaringan internal dan melewati internet publik. Jika sumber daya Anda sepenuhnya dikunci (berjalan di jaringan virtual yang dilindungi, atau tidak tersedia melalui koneksi publik), titik akhir privat adalah satu-satunya pilihan Anda. Lihat Membuat koneksi keluar melalui endpoint privat.

Koneksi melalui titik akhir privat harus berasal dari lingkungan eksekusi privat layanan pencarian.

Mengonfigurasi firewall IP tidak dikenakan biaya apa pun. Titik akhir privat, yang didasarkan pada Azure Private Link, memiliki dampak penagihan. Lihat Harga Azure Private Link untuk detailnya.

Setelah Mengonfigurasi keamanan jaringan, tindak lanjuti dengan penetapan peran yang menentukan pengguna dan grup mana yang telah membaca dan menulis akses ke data dan operasi Anda.

Pertimbangan untuk menggunakan titik akhir privat

Bagian ini mempersempit pada opsi koneksi privat.

  • Tautan privat bersama memerlukan layanan pencarian yang dapat ditagih, di mana tingkat minimumnya adalah Dasar untuk pengindeksan berbasis teks atau Standar 2 (S2) untuk pengindeksan berbasis keterampilan. Lihat batas tingkat jumlah titik akhir privat untuk rincian.
  • Setelah tautan privat bersama dibuat, layanan pencarian selalu menggunakannya untuk setiap koneksi pengindeks ke sumber daya Azure tertentu. Koneksi privat diamankan dan diberlakukan secara internal. Anda tidak dapat melewati koneksi privat untuk koneksi publik.

  • Memerlukan sumber daya Azure Private Link yang dapat ditagih.

  • Mengharuskan pemilik langganan menyetujui koneksi titik akhir privat.

  • Mengharuskan Anda menonaktifkan lingkungan eksekusi multipenyewa untuk pengindeks.

    Anda melakukan ini dengan mengatur executionEnvironment pengindeks ke "Private". Langkah ini memastikan bahwa semua eksekusi pengindeks terbatas pada lingkungan privat yang disediakan dalam layanan pencarian. Pengaturan ini berlaku untuk pengindeks, bukan untuk layanan pencarian. Jika Anda ingin semua pengindeks terhubung melalui titik akhir privat, masing-masing pengindeks harus memiliki konfigurasi berikut:

        {
          "name" : "myindexer",
          ... other indexer properties
          "parameters" : {
              ... other parameters
              "configuration" : {
                ... other configuration properties
                "executionEnvironment": "Private"
              }
            }
        }
    

Setelah Anda memiliki titik akhir privat yang disetujui untuk sumber daya, pengindeks yang diatur menjadi privat mencoba mendapatkan akses melalui tautan privat yang dibuat dan disetujui untuk sumber daya Azure.

Pencarian Azure AI memverifikasi bahwa pihak yang mengakses titik akhir privat memiliki penugasan peran yang sesuai. Misalnya, jika Anda meminta koneksi titik akhir privat ke akun penyimpanan dengan izin baca-saja, panggilan ini ditolak.

Jika titik akhir privat tidak disetujui, atau jika pengindeks tidak menggunakan koneksi titik akhir privat, Anda akan menemukan transientFailure pesan kesalahan dalam riwayat eksekusi pengindeks.

Melengkapi keamanan jaringan dengan autentikasi token

Firewall dan keamanan jaringan adalah langkah pertama dalam mencegah akses tidak sah ke data dan operasi. Otorisasi harus menjadi langkah Anda berikutnya.

Kami merekomendasikan akses berbasis peran, di mana pengguna dan grup ID Microsoft Entra ditetapkan ke peran yang menentukan akses baca dan tulis ke layanan Anda. Lihat Menghubungkan ke Pencarian Azure AI menggunakan kontrol akses berbasis peran untuk deskripsi peran bawaan dan instruksi pembuatan peran kustom.

Jika Anda tidak memerlukan autentikasi berbasis kunci, sebaiknya nonaktifkan kunci API dan gunakan penetapan peran secara eksklusif.

Akses ke akun penyimpanan yang dilindungi jaringan

Layanan pencarian menyimpan indeks dan daftar sinonim. Untuk fitur lain yang memerlukan penyimpanan, Pencarian Azure AI mengambil dependensi pada Azure Storage. Penembolokan pengayaan, sesi debug, dan penyimpanan pengetahuan termasuk dalam kategori ini. Lokasi setiap layanan dan perlindungan jaringan apa pun yang tersedia untuk penyimpanan menentukan strategi akses data Anda.

Layanan wilayah yang sama

Di Azure Storage, akses melalui firewall mengharuskan permintaan berasal dari wilayah yang berbeda. Jika Azure Storage dan Pencarian Azure AI berada di wilayah yang sama, Anda dapat melewati pembatasan IP pada akun penyimpanan dengan mengakses data di bawah identitas sistem layanan pencarian.

Ada dua opsi untuk mendukung akses data menggunakan identitas sistem:

  • Konfigurasikan pencarian untuk dijalankan sebagai layanan tepercaya dan gunakan pengecualian layanan tepercaya di Azure Storage.

  • Konfigurasikan aturan instans sumber daya di Azure Storage yang mengakui permintaan masuk dari sumber daya Azure.

Opsi di atas bergantung pada ID Microsoft Entra untuk autentikasi, yang berarti bahwa koneksi harus dibuat dengan login Microsoft Entra. Saat ini, hanya identitas terkelola yang ditetapkan oleh sistem Pencarian Azure AI yang didukung untuk koneksi wilayah yang sama melalui firewall.

Layanan di berbagai wilayah

Saat pencarian dan penyimpanan berada di wilayah yang berbeda, Anda dapat menggunakan opsi yang disebutkan sebelumnya atau menyiapkan aturan IP yang mengakui permintaan dari layanan Anda. Bergantung pada beban kerja, Anda mungkin perlu menyiapkan aturan untuk beberapa lingkungan eksekusi seperti yang dijelaskan di bagian berikutnya.

Langkah berikutnya

Sekarang setelah Anda terbiasa dengan opsi akses data pengindeks untuk solusi yang disebarkan di jaringan virtual Azure, tinjau salah satu artikel cara berikut sebagai langkah Anda berikutnya: