Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Catatan
Pencarian Azure AI tersedia melalui portal Azure, REST API, dan Azure SDK. Ini juga mendukung Foundry IQ, lapisan pengetahuan terkelola yang mengubah konten perusahaan menjadi pangkalan pengetahuan yang dapat digunakan kembali dan sadar izin untuk agen di portal Microsoft Foundry.
Jika sumber daya Azure Anda disebarkan di jaringan virtual Azure, artikel konsep ini menjelaskan bagaimana pengindeks pencarian dapat mengakses konten yang dilindungi oleh keamanan jaringan. Ini menjelaskan pola lalu lintas keluar dan lingkungan eksekusi pengindeks. Ini juga mencakup perlindungan jaringan yang didukung oleh Pencarian Azure AI dan faktor-faktor yang mungkin memengaruhi strategi keamanan Anda. Terakhir, karena Azure Storage digunakan untuk akses data dan penyimpanan persisten, artikel ini juga mencakup pertimbangan jaringan yang khusus untuk konektivitas pencarian dan penyimpanan.
Mencari instruksi langkah demi langkah sebagai gantinya? Lihat Cara mengonfigurasi aturan firewall untuk mengizinkan akses pengindeks atau Cara membuat koneksi keluar melalui endpoint privat.
Sumber daya yang diakses oleh pengindeks
Pengindeks Pencarian Azure AI dapat melakukan panggilan keluar ke berbagai sumber daya Azure dalam tiga situasi:
- Koneksi ke sumber data eksternal selama pengindeksan
- Koneksi ke kode eksternal yang dienkapsulasi melalui set keterampilan yang mencakup keterampilan kustom
- Koneksi ke Azure Storage selama eksekusi rangkaian keterampilan untuk cache pengayaan, menyimpan status sesi debug, atau menulis ke penyimpanan pengetahuan
Daftar semua jenis sumber daya Azure yang mungkin diakses pengindeks dalam eksekusi umum tercantum dalam tabel di bawah ini.
| Sumber daya | Tujuan dalam menjalankan pengindeks |
|---|---|
| Azure Storage (blob, ADLS Gen 2, file, tabel) | Sumber data |
| Azure Storage (blobs, tabel) | Skillsets (pengayaan penyimpanan sementara, sesi pengawasan debug, proyeksi basis pengetahuan) |
| Azure Cosmos DB (berbagai API) | Sumber data |
| Azure SQL Database | Sumber data |
| Microsoft OneLake | Sumber data |
| SQL Server di komputer virtual Azure | Sumber data |
| SQL Managed Instance | Sumber data |
| Azure Functions | Terhubung dengan seperangkat keterampilan dan digunakan untuk menghosting API web kustom |
Catatan
Pengindeks juga terhubung ke Foundry Tools untuk fungsi bawaan. Namun, koneksi tersebut dibuat melalui jaringan internal dan tidak tunduk pada ketentuan jaringan apa pun di bawah kendali Anda.
Pengindeks terhubung ke sumber daya menggunakan pendekatan berikut:
- Titik akhir publik dengan informasi kredensial
- Titik akhir privat, menggunakan Azure Private Link
- Tersambung sebagai layanan tepercaya
- Menyambungkan melalui alamat IP
Jika sumber daya Azure Anda berada di jaringan virtual, Anda harus menggunakan titik akhir privat atau alamat IP untuk mengakui koneksi pengindeks ke data.
Perlindungan jaringan yang didukung
Sumber daya Azure Anda dapat dilindungi menggunakan sejumlah mekanisme isolasi jaringan yang ditawarkan oleh Azure. Bergantung pada sumber daya dan wilayah, pengindeks Pencarian Azure AI dapat membuat koneksi keluar melalui firewall IP dan titik akhir privat, tunduk pada batasan yang ditunjukkan dalam tabel berikut.
| Sumber daya | Batasan IP | Titik akhir privat |
|---|---|---|
| Azure Storage untuk pengindeksan berbasis teks (blob, ADLS Gen 2, file, tabel) | Didukung hanya jika akun penyimpanan dan layanan pencarian berada di wilayah yang berbeda. | Didukung |
| Pengayaan Azure Storage untuk AI (caching, debug session, penyimpanan pengetahuan) | Didukung hanya jika akun penyimpanan dan layanan pencarian berada di wilayah yang berbeda. | Didukung |
| Azure Cosmos DB for NoSQL | Didukung | Didukung |
| Azure Cosmos DB for MongoDB | Didukung | Tidak didukung |
| Azure Cosmos DB for Apache Gremlin | Didukung | Tidak didukung |
| Azure SQL Database | Didukung | Didukung |
| SQL Server di komputer virtual Azure | Didukung | Tidak Berlaku |
| SQL Managed Instance | Didukung | Tidak Berlaku |
| Azure Functions | Didukung | Didukung, hanya untuk tingkat tertentu dari fungsi Azure |
Akses jaringan dan lingkungan eksekusi pengindeks
Pencarian Azure AI memiliki konsep lingkungan eksekusi pengindeks yang mengoptimalkan pemrosesan berdasarkan karakteristik pekerjaan. Ada dua lingkungan. Jika Anda menggunakan firewall IP untuk mengontrol akses ke sumber daya Azure, mengetahui tentang lingkungan eksekusi membantu Anda menyiapkan rentang IP yang termasuk dalam kedua lingkungan.
Untuk eksekusi pengindeks tertentu, Pencarian Azure AI menentukan lingkungan terbaik untuk menjalankan pengindeks. Bergantung pada jumlah dan jenis tugas yang ditetapkan, pengindeks berjalan di salah satu dari dua lingkungan:
| Lingkungan eksekusi | Deskripsi |
|---|---|
| Pribadi 1 | Internal ke layanan pencarian. Pengindeks yang berjalan di lingkungan privat berbagi sumber daya komputasi dengan beban kerja pengindeksan dan kueri lainnya pada layanan pencarian yang sama. Jika Anda menyiapkan koneksi privat antara pengindeks dan data Anda, seperti tautan privat bersama, ini adalah satu-satunya lingkungan eksekusi yang dapat Anda gunakan dan digunakan secara otomatis. |
| multitenan | Dikelola dan diamankan oleh Microsoft tanpa biaya tambahan. Ini tidak tunduk pada ketentuan jaringan apa pun di bawah kendali Anda. Lingkungan ini digunakan untuk mengalihkan pemrosesan intensif secara komputasional, sehingga sumber daya khusus untuk layanan tersedia untuk operasi rutin. Contoh pekerjaan pengindeks yang memerlukan banyak sumber daya termasuk kumpulan keterampilan, memproses dokumen besar, dan memproses dokumen dalam volume tinggi. |
1 Untuk mencegah beban tinggi pada lingkungan eksekusi privat, indexer dengan lebih dari dua skill Azure OpenAI Embedding atau skill embedding multimodal Azure Vision dibatasi untuk berjalan di lingkungan ini.
Menyiapkan rentang IP untuk eksekusi pengindeks
Bagian ini menjelaskan konfigurasi firewall IP untuk mengakui permintaan dari salah satu lingkungan eksekusi.
Jika sumber daya Azure Anda berada di belakang firewall, siapkan aturan masuk yang mengakui koneksi pengindeks untuk semua IP tempat permintaan pengindeks dapat berasal. Ini termasuk alamat IP yang digunakan oleh layanan pencarian, dan alamat IP yang digunakan oleh lingkungan multipenyewa.
Untuk mendapatkan alamat IP layanan pencarian (dan lingkungan eksekusi privat), gunakan
nslookup(atauping) untuk menemukan nama domain yang sepenuhnya memenuhi syarat (FQDN) dari layanan pencarian Anda. FQDN layanan pencarian di cloud publik adalah<service-name>.search.windows.net.Untuk mendapatkan alamat IP lingkungan multipenyewa tempat pengindeks dapat berjalan, gunakan
AzureCognitiveSearchtag layanan.Tag layanan Azure memiliki rentang alamat IP yang diterbitkan dari lingkungan multipenyewa untuk setiap wilayah. Anda dapat menemukan IP ini menggunakan API penemuan atau file JSON yang dapat diunduh. Rentang IP dialokasikan menurut wilayah, jadi periksa wilayah layanan pencarian Anda sebelum Memulai.
Menyiapkan aturan IP untuk Azure SQL
Saat mengatur aturan IP untuk lingkungan multipenyewa, sumber data SQL tertentu mendukung pendekatan sederhana untuk spesifikasi alamat IP. Alih-alih menghitung semua alamat IP dalam aturan, Anda dapat membuat aturan Kelompok Keamanan Jaringan yang menentukan AzureCognitiveSearch tag layanan.
Anda dapat menentukan tag layanan jika sumber data Anda:
Perhatikan bahwa jika Anda menentukan tag layanan untuk aturan IP lingkungan multipenyewa, Anda masih memerlukan aturan masuk eksplisit untuk lingkungan eksekusi privat (yang berarti layanan pencarian itu sendiri), seperti yang diperoleh melalui nslookup.
Pilih pendekatan konektivitas
Anda tidak dapat menyediakan layanan pencarian ke jaringan virtual tertentu karena tidak berjalan secara asli pada komputer virtual. Meskipun beberapa sumber daya Azure menawarkan titik akhir layanan jaringan virtual, Pencarian Azure AI tidak menawarkan fungsionalitas ini. Rencanakan penerapan salah satu pendekatan berikut.
| Pendekatan | Detail-detail |
|---|---|
| Mengamankan koneksi masuk ke sumber daya Azure Anda | Konfigurasikan aturan firewall masuk pada sumber daya Azure Anda yang mengakui permintaan pengindeks untuk data Anda. Konfigurasi firewall Anda harus menyertakan service tag untuk eksekusi multitenant dan alamat IP service pencarian Anda. Lihat Mengonfigurasi aturan firewall untuk mengizinkan akses pengindeks. |
| Koneksi privat antara Pencarian Azure AI dan sumber daya Azure Anda | Konfigurasikan tautan privat bersama yang digunakan secara eksklusif oleh layanan pencarian Anda untuk koneksi ke sumber daya Anda. Koneksi melakukan perjalanan melalui jaringan internal dan melewati internet publik. Jika sumber daya Anda sepenuhnya dikunci (berjalan di jaringan virtual yang dilindungi, atau tidak tersedia melalui koneksi publik), titik akhir privat adalah satu-satunya pilihan Anda. Lihat Membuat koneksi keluar melalui endpoint privat. |
Koneksi melalui titik akhir privat harus berasal dari lingkungan eksekusi privat layanan pencarian.
Mengonfigurasi firewall IP tidak dikenakan biaya apa pun. Titik akhir privat, yang didasarkan pada Azure Private Link, memiliki dampak penagihan. Lihat Harga Azure Private Link untuk detailnya.
Setelah Mengonfigurasi keamanan jaringan, tindak lanjuti dengan penetapan peran yang menentukan pengguna dan grup mana yang telah membaca dan menulis akses ke data dan operasi Anda.
Pertimbangan untuk menggunakan titik akhir privat
Bagian ini mempersempit pada opsi koneksi privat.
- Tautan privat bersama memerlukan layanan pencarian yang dapat ditagih, di mana tingkat minimumnya adalah Dasar untuk pengindeksan berbasis teks atau Standar 2 (S2) untuk pengindeksan berbasis keterampilan. Lihat batas tingkat jumlah titik akhir privat untuk rincian.
Setelah tautan privat bersama dibuat, layanan pencarian selalu menggunakannya untuk setiap koneksi pengindeks ke sumber daya Azure tertentu. Koneksi privat diamankan dan diberlakukan secara internal. Anda tidak dapat melewati koneksi privat untuk koneksi publik.
Memerlukan sumber daya Azure Private Link yang dapat ditagih.
Mengharuskan pemilik langganan menyetujui koneksi titik akhir privat.
Mengharuskan Anda menonaktifkan lingkungan eksekusi multipenyewa untuk pengindeks.
Anda melakukan ini dengan mengatur
executionEnvironmentpengindeks ke"Private". Langkah ini memastikan bahwa semua eksekusi pengindeks terbatas pada lingkungan privat yang disediakan dalam layanan pencarian. Pengaturan ini berlaku untuk pengindeks, bukan untuk layanan pencarian. Jika Anda ingin semua pengindeks terhubung melalui titik akhir privat, masing-masing pengindeks harus memiliki konfigurasi berikut:{ "name" : "myindexer", ... other indexer properties "parameters" : { ... other parameters "configuration" : { ... other configuration properties "executionEnvironment": "Private" } } }
Setelah Anda memiliki titik akhir privat yang disetujui untuk sumber daya, pengindeks yang diatur menjadi privat mencoba mendapatkan akses melalui tautan privat yang dibuat dan disetujui untuk sumber daya Azure.
Pencarian Azure AI memverifikasi bahwa pihak yang mengakses titik akhir privat memiliki penugasan peran yang sesuai. Misalnya, jika Anda meminta koneksi titik akhir privat ke akun penyimpanan dengan izin baca-saja, panggilan ini ditolak.
Jika titik akhir privat tidak disetujui, atau jika pengindeks tidak menggunakan koneksi titik akhir privat, Anda akan menemukan transientFailure pesan kesalahan dalam riwayat eksekusi pengindeks.
Melengkapi keamanan jaringan dengan autentikasi token
Firewall dan keamanan jaringan adalah langkah pertama dalam mencegah akses tidak sah ke data dan operasi. Otorisasi harus menjadi langkah Anda berikutnya.
Kami merekomendasikan akses berbasis peran, di mana pengguna dan grup ID Microsoft Entra ditetapkan ke peran yang menentukan akses baca dan tulis ke layanan Anda. Lihat Menghubungkan ke Pencarian Azure AI menggunakan kontrol akses berbasis peran untuk deskripsi peran bawaan dan instruksi pembuatan peran kustom.
Jika Anda tidak memerlukan autentikasi berbasis kunci, sebaiknya nonaktifkan kunci API dan gunakan penetapan peran secara eksklusif.
Akses ke akun penyimpanan yang dilindungi jaringan
Layanan pencarian menyimpan indeks dan daftar sinonim. Untuk fitur lain yang memerlukan penyimpanan, Pencarian Azure AI mengambil dependensi pada Azure Storage. Penembolokan pengayaan, sesi debug, dan penyimpanan pengetahuan termasuk dalam kategori ini. Lokasi setiap layanan dan perlindungan jaringan apa pun yang tersedia untuk penyimpanan menentukan strategi akses data Anda.
Layanan wilayah yang sama
Di Azure Storage, akses melalui firewall mengharuskan permintaan berasal dari wilayah yang berbeda. Jika Azure Storage dan Pencarian Azure AI berada di wilayah yang sama, Anda dapat melewati pembatasan IP pada akun penyimpanan dengan mengakses data di bawah identitas sistem layanan pencarian.
Ada dua opsi untuk mendukung akses data menggunakan identitas sistem:
Konfigurasikan pencarian untuk dijalankan sebagai layanan tepercaya dan gunakan pengecualian layanan tepercaya di Azure Storage.
Konfigurasikan aturan instans sumber daya di Azure Storage yang mengakui permintaan masuk dari sumber daya Azure.
Opsi di atas bergantung pada ID Microsoft Entra untuk autentikasi, yang berarti bahwa koneksi harus dibuat dengan login Microsoft Entra. Saat ini, hanya identitas terkelola yang ditetapkan oleh sistem Pencarian Azure AI yang didukung untuk koneksi wilayah yang sama melalui firewall.
Layanan di berbagai wilayah
Saat pencarian dan penyimpanan berada di wilayah yang berbeda, Anda dapat menggunakan opsi yang disebutkan sebelumnya atau menyiapkan aturan IP yang mengakui permintaan dari layanan Anda. Bergantung pada beban kerja, Anda mungkin perlu menyiapkan aturan untuk beberapa lingkungan eksekusi seperti yang dijelaskan di bagian berikutnya.
Langkah berikutnya
Sekarang setelah Anda terbiasa dengan opsi akses data pengindeks untuk solusi yang disebarkan di jaringan virtual Azure, tinjau salah satu artikel cara berikut sebagai langkah Anda berikutnya: