Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Wanneer u werkt met Hosted-agents in Microsoft Foundry, is het belangrijk om de verschillende betrokken machtigingen te begrijpen. Er zijn verschillende klassen machtigingen betrokken bij het ontwikkelen van gehoste agents, die betrekking hebben op het Azure Resource Manager besturingsvlak en het gegevensvlak Foundry:
- Machtigingen verleend aan gebruikers of principals die werken met Foundry-resources
- Machtigingen verleend aan het Foundry-project
- Machtigingen verleend aan de agent
Dit artikel is een aanvulling op Toegangsbeheer op basis van rollen voor Microsoft Foundry, waarin op rollen gebaseerd toegangsbeheer (RBAC) en de ingebouwde rollen worden geïntroduceerd die beschikbaar zijn in Microsoft Foundry. U moet vertrouwd raken met dat artikel voordat u doorgaat. In dit artikel worden de bewerkingen behandeld die betrokken zijn bij het ontwikkelen en implementeren van gehoste agents, de machtigingen die nodig zijn om deze bewerkingen uit te voeren en welke ingebouwde rollen deze machtigingen omvatten.
Zie Een gehoste agent implementeren en de levenscyclus van gehoste agents beheren voor end-to-end-implementatie- en levenscyclustaken. Zie Agent-identiteit voor specifiek gedrag.
Important
Houd altijd aan het principe van minimale bevoegdheden bij het toewijzen van machtigingen. Wijs alleen de machtigingen toe die nodig zijn voor gebruikers en agents om hun taken uit te voeren en regelmatig machtigingen te controleren en bij te werken.
Als u een coderingsagent zoals GitHub Copilot gebruikt, kan de Microsoft Foundry Skill helpen bij het toewijzen van vereiste rollen en machtigingen voor implementatie- en beheertaken in uw eigen Foundry-project.
Rollen in dit artikel
Azure AI Foundry machtigingen omvatten twee vlakken: het Azure Resource Manager -besturingsvlak (ARM) en het gegevensvlak Foundry. De rollen Eigenaar en Inzender hebben uitgebreide ARM-besturingsvlakmachtigingen, maar bevatten geen machtigingen voor het gegevensvlak. Gegevensvlakbewerkingen, zoals het maken van agents of interactie met deze agents, vereisen specifieke Azure AI Foundry rollen zoals Foundry User, Foundry Project Manager of Foundry Owner.
Important
De rollen Foundry RBAC zijn onlangs hernoemd. Foundry User, Foundry Owner, Foundry Account Owner en Foundry Project Manager zijn eerder benoemd Azure AI-gebruiker, Azure AI-eigenaar Azure AI-accounteigenaar en Azure AI Project Manager. Mogelijk ziet u nog steeds de vorige namen op sommige plaatsen terwijl de naam van de naam wordt uitgerold. De rol-id's en kernmachtigingen worden ongewijzigd door de naam.
Dit artikel verwijst naar de volgende ingebouwde rollen. Zie Azure aangepaste rollen voor meer informatie over aangepaste roldefinities.
| Rol | Doel bij implementatie van gehoste agent |
|---|---|
| Owner | Volledige machtigingen voor het maken en beheren van Azure resources |
| Contributor | Azure-resources maken en beheren |
| Op rollen gebaseerd toegangsbeheerbeheerder | Roltoewijzingen maken voor Azure resources |
| Foundry Agent Consumer | Interactie met agenteindpunten (rol met minimale bevoegdheden voor consumenten) |
| Foundry-gebruiker | Agents maken, modeldeductie uitvoeren en communiceren met agents |
| Foundry Project Manager | Projecten beheren, agents maken, modeldeductie uitvoeren, communiceren met agents en roltoewijzingen maken |
| Eigenaar van foundry-account | Implementaties maken, projecten beheren en resources op accountniveau verwerken. Maak alleen roltoewijzingen voor besturingsvlakbewerkingen. Kan geen gegevensvlakbewerkingen uitvoeren, zoals het maken of gebruiken van agents. |
| Eigenaar van foundry | Machtigingen voor het volledige besturingsvlak en gegevensvlak voor accountbronnen, maar kunnen geen roltoewijzingen maken |
| Lezer containerregisteropslagplaats | Containerinstallatiekopieën ophalen uit het register |
| Schrijver van Container Registry Repository | Containerinstallatiekopieën naar het register pushen |
| AcrPull | Containerinstallatiekopieën ophalen uit het register |
| AcrPush | Containerinstallatiekopieën naar het register pushen |
| Log Analytics Gegevenslezer | Telemetriegegevens lezen voor evaluaties |
| Cognitive Services OpenAI-gebruiker | OpenAI-eindpunten op accountniveau rechtstreeks openen |
| Cognitive Services-gebruiker | Toegang tot mogelijkheden op accountniveau (Speech, Vision, Language) rechtstreeks |
Caution
Hoewel het kan lijken op een geschikte rol voor een ontwikkelaar die met gehoste agents werkt, is de ingebouwde rol Azure AI Developer onvoldoende voor scenario's met gehoste agents. Deze rol is gericht op Azure Machine Learning- en Foundry-hubs, niet op de Foundry-projectresources die worden gebruikt door gehoste agents en bevat niet de resourcebeheermachtigingen die zijn vereist voor de implementatie van een gehoste agent.
Snelle diagnose per symptoom
Gebruik deze koppelingen om rechtstreeks naar secties te gaan waarmee veelvoorkomende machtigingsproblemen worden opgelost:
- Kan agent niet maken: Zie Agent maken
- Agent heeft geen toegang tot modellen: Zie Agenttoegang buiten de standaardinstellingen
- Deployment mislukt: Zie Hosted agent deployment and Azure Container Registry setup
- Agent kan geen installatiekopieën ophalen tijdens runtime: Zie Azure Container Registry setup
- Interactie van agent mislukt: Interactie van agent bekijken
- Roltoewijzing mislukt: Zie Maken dat roltoewijzingsecties en configuratie van verbindingen vereist
- Kan agent niet publiceren naar Teams of Microsoft 365 Copilot: Zie Azure Bot Service setup
Architectuur van gehoste agentoplossing
Een voltooide installatie van een gehoste agent omvat meerdere Azure resources, identiteitstoewijzingen en verbindingen die samenwerken. In het volgende diagram ziet u de belangrijkste onderdelen en de bijbehorende relaties:
Foundry Account
├── Model Deployment
└── Foundry Project (has managed identity)
├── Hosted Agent
│ └── Agent Version → references container image
├── Connection to Azure Container Registry
└── Connection to Application Insights
Separate Azure Resources:
├── Azure Container Registry → contains container image
├── Application Insights → logs to Log Analytics Workspace
└── Log Analytics Workspace
Role assignments:
• Foundry Project → Foundry User role on Foundry Account
• Foundry Project → Container Registry Repository Reader role on Azure Container Registry
• Foundry Project → Log Analytics Data Reader role on Log Analytics Workspace
Optional (Teams / M365 Copilot publishing):
└── Azure Bot Service → connected to agent application (Channels auth mode)
In het bovenstaande diagram ziet u hoe resources hiërarchisch worden georganiseerd en welke roltoewijzingen communicatie tussen deze resources mogelijk maken. De volgende secties bevatten gedetailleerde configuratievereisten voor elk onderdeel.
Vereiste Azure resources
Voor elke implementatie van een gehoste agent moeten deze Azure resources correct worden geconfigureerd:
-
Een Foundry-account
- Met een roltoewijzing kan de door het project beheerde identiteit toegang krijgen tot het account voor modeltoegang.
Foundry Useris de aanbevolen ingebouwde rol voor de door het project beheerde identiteit.
- Met een roltoewijzing kan de door het project beheerde identiteit toegang krijgen tot het account voor modeltoegang.
- Een modelimplementatie (in het account)
-
Een Foundry-project (in het account)
- Het project heeft een beheerde identiteit. Het project krijgt ook een blauwdruk en agentidentiteit van een agent wanneer de eerste agent wordt gemaakt.
- Met roltoewijzingen kunnen clientgebruikers of principals tijdens runtime communiceren met agents in het project.
Foundry Agent Consumeris de aanbevolen ingebouwde rol voor consumenten die alleen met agents hoeven te communiceren. - Voor sommige geavanceerde scenario's zijn mogelijk expliciete roltoewijzingen vereist voor de agentidentiteit in het project. Zie Expliciete toegang op projectniveau voor meer informatie.
-
Een gehoste agent (in het project)
- De agent haalt automatisch een blauwdruk en agentidentiteit van een agent op.
- Een agentversie (in het object Hosted Agent)
-
Een Azure Container Registry (ACR)
- Met een roltoewijzing kan de beheerde identiteit van het project installatiekopieën ophalen uit het register. Container Registry Repository Reader is de aanbevolen ingebouwde rol.
- Met een roltoewijzing kan een gebruiker of service-principal die de agent implementeert, installatiekopieën naar het register pushen. Container Registry Repository Writer is de aanbevolen ingebouwde rol.
- Een Application Insights-onderdeel
-
A Log Analytics werkruimte (gekoppeld aan het Application Insights-onderdeel)
- Met een roltoewijzing kan de beheerde identiteit van het project telemetrie voor evaluaties lezen. Log Analytics Gegevenslezer is de aanbevolen ingebouwde rol.
-
Verschillende verbindingsbronnen (in het project):
- Er wordt een verbinding gemaakt voor de Azure Container Registry, die door het project wordt gebruikt voor het ophalen van installatiekopieën.
- Er wordt een verbinding gemaakt voor Application Insights, die door het project wordt gebruikt voor het verzenden van telemetriegegevens voor de agents. Deze verbinding maakt niet standaard gebruik van identiteit.
Sommige gebruikers of principals hebben toestemming nodig om deze resources te maken en te beheren. In dit artikel wordt uitgegaan van een configuratie waarbij de Azure resources zich allemaal binnen dezelfde resourcegroep bevinden en laat zien hoe u schrijftoegang verleent voor die resourcegroep. Deze resourcegroepbenadering is een algemene configuratie voor veel teams, maar uw specifieke configuratie kan variëren. Als u een andere strategie voor de organisatie van resources hebt, moet u mogelijk machtigingen opsplitsen over de resourcegroepen die u gebruikt.
Deze lijst bevat geen netwerkresources. De gebruiker of service-principal die de Azure resources in richt, heeft echter mogelijk ook toestemming nodig om virtuele netwerken, subnetten en privé-eindpunten te maken en te beheren om de resources te beveiligen.
Agenttoepassingen
Als u agenttoepassingen gebruikt, bevat de lijst ook:
-
Een agenttoepassing (in het project)
- De agenttoepassing haalt automatisch een blauwdruk en agentidentiteit van een agent op. Als u expliciete roltoewijzingen configureert voor de agentidentiteit van de gehoste agent (zoals voor geavanceerde scenario's), herhaalt u deze toewijzingen voor de agent-id van de agenttoepassing.
- Een agentimplementatie (in de agenttoepassing)
Azure-resource instellen
Instellingen van Foundry-account
Voor het maken van een Foundry-account is de machtiging Microsoft.CognitiveServices/accounts/write vereist voor het bereik van de resourcegroep.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een Foundry-account maken? |
|---|---|---|
| Eigenaar | Resourcegroep | ✔ Ja |
| Donateur | Resourcegroep | ✔ Ja |
| Foundry-gebruiker | Resourcegroep | ✗ Nee |
| Foundry Projectmanager | Resourcegroep | ✗ Nee |
| Eigenaar van foundry-account | Resourcegroep | ✔ Ja |
| Eigenaar van foundry | Resourcegroep | ✔ Ja |
De beheerde identiteit van het project heeft toegang nodig tot het Foundry-account om modeldeductie uit te voeren via het projecteindpunt. De toegang van het project wordt gedekt door de rol Foundry User binnen het bereik van het Foundry-account. Deze roltoewijzing kan automatisch worden gemaakt wanneer het project wordt gemaakt, afhankelijk van de machtigingen van de gebruiker of service-principal die het project maakt.
Er zijn mogelijk meer roltoewijzingen nodig als uw agentcode rechtstreeks toegang heeft tot het OpenAI-eindpunt op accountniveau of andere mogelijkheden op accountniveau die niet door het projecteindpunt worden geproxied. Zie Toegang op accountniveau voor meer informatie.
Modellenimplementatie
Voor het maken van een modelimplementatie is de machtiging Microsoft.CognitiveServices/accounts/deployments/write vereist voor het bereik van het Foundry-account.
| Ingebouwde rol | Scope | Kan een toegewezen gebruiker een model implementeren in een Foundry-account? |
|---|---|---|
| Eigenaar | Foundry-account | ✔ Ja |
| Donateur | Foundry-account | ✔ Ja |
| Foundry-gebruiker | Foundry-account | ✗ Nee |
| Foundry Projectmanager | Foundry-account | ✗ Nee |
| Eigenaar van foundry-account | Foundry-account | ✔ Ja |
| Eigenaar van foundry | Foundry-account | ✔ Ja |
Projectopstelling
Voor het maken van een Foundry-project is de machtiging Microsoft.CognitiveServices/accounts/projects/write vereist voor het bereik van het Foundry-account.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een Foundry-project maken? |
|---|---|---|
| Eigenaar | Foundry-account | ✔ Ja |
| Donateur | Foundry-account | ✔ Ja |
| Foundry-gebruiker | Foundry-account | ✗ Nee |
| Foundry Projectmanager | Foundry-account | ✔ Ja |
| Eigenaar van foundry-account | Foundry-account | ✔ Ja |
| Eigenaar van foundry | Foundry-account | ✔ Ja |
Als de maker van het project de mogelijkheid heeft om de rol Foundry User toe te wijzen aan het bereik van het account, worden automatisch twee roltoewijzingen gemaakt:
- De maker van het project krijgt de rol Foundry User op het bereik van het Foundry-account.
- Aan de beheerde identiteit van het project wordt de rol Foundry-gebruiker verleend binnen het bereik van het Foundry-account.
Azure Container Registry instellen
Voor het maken van een Azure Container Registry is de machtiging Microsoft.ContainerRegistry/registries/write vereist voor het bereik van de resourcegroep.
Note
Voor gehoste agents is ondersteuning voor het containerregister achter een particulier netwerk (privé-eindpunt met openbare netwerktoegang uitgeschakeld) afhankelijk van wanneer het Foundry-project is gemaakt. Projecten die zijn gemaakt na 25 juni 2026 ondersteunen een privéregister. Voor projecten die vóór die datum zijn gemaakt, moet het register bereikbaar zijn via het openbare eindpunt. Bestaande projecten worden niet beïnvloed. Zie Beperkingen voor de volledige lijst met netwerkbeperkingen.
De beleidsstatus van azureADAuthenticationAsArmPolicy het register moet worden ingesteld op enabled. Met deze instelling kan ACR Microsoft Entra tokens accepteren die zijn gericht op Azure Resource Manager. Als u de status wilt controleren of bijwerken, gebruikt u az acr config authentication-as-arm.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een containerregister maken? |
|---|---|---|
| Eigenaar | Resourcegroep | ✔ Ja |
| Donateur | Resourcegroep | ✔ Ja |
| Foundry-gebruiker | Resourcegroep | ✗ Nee |
| Foundry Projectmanager | Resourcegroep | ✗ Nee |
| Eigenaar van foundry-account | Resourcegroep | ✗ Nee |
| Eigenaar van foundry | Resourcegroep | ✗ Nee |
De beheerde identiteit van het project heeft machtigingen nodig om de installatiekopie op te halen uit ACR. Er zijn twee ingebouwde rollen die geschikt zijn voor deze taak, die moeten worden toegewezen aan het resourcebereik van het ACR-register:
- Lezer containerregisteropslagplaats (voorkeur omdat deze de pull modelleerde als een gegevensactie)
- AcrPull
Voor het maken van deze roltoewijzing is de machtiging Microsoft.Authorization/roleAssignments/write vereist voor het bereik van het ACR-register.
Zie Create Azure role assignments voor meer informatie over het toewijzen van rollen in Azure.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een roltoewijzing maken? |
|---|---|---|
| Eigenaar | ACR-register | ✔ Ja |
| Donateur | ACR-register | ✗ Nee |
| Foundry-gebruiker | ACR-register | ✗ Nee |
| Foundry Projectmanager | ACR-register | ✗ Geen1 |
| Eigenaar van foundry-account | ACR-register | ✗ Geen1 |
| Eigenaar van foundry | ACR-register | ✗ Nee |
| Beheerder op basis van rollen Access Control | ACR-register | ✔ Ja |
1 Deze rollen hebben roleAssignments/write, maar zijn beperkt om alleen de rol Foundry User toe te wijzen, die geen betrekking heeft op ACR-machtigingen.
De gebruiker of service-principal die installatiekopieën naar het register pusht, heeft ook een roltoewijzing nodig. Zie de sectie Gehoste agentimplementatie voor meer informatie.
Application Insights en Log Analytics instellen
Voor het maken van een Application Insights-resource is de machtiging Microsoft.Insights/components/write vereist voor het bereik van de resourcegroep.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een Application Insights-resource maken? |
|---|---|---|
| Eigenaar | Resourcegroep | ✔ Ja |
| Donateur | Resourcegroep | ✔ Ja |
| Foundry-gebruiker | Resourcegroep | ✗ Nee |
| Foundry Projectmanager | Resourcegroep | ✗ Nee |
| Eigenaar van foundry-account | Resourcegroep | ✗ Nee |
| Eigenaar van foundry | Resourcegroep | ✗ Nee |
Voor het maken van een Log Analytics werkruimte is de machtiging Microsoft.OperationalInsights/workspaces/write vereist voor het bereik van de resourcegroep.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een Log Analytics werkruimte maken? |
|---|---|---|
| Eigenaar | Resourcegroep | ✔ Ja |
| Donateur | Resourcegroep | ✔ Ja |
| Foundry-gebruiker | Resourcegroep | ✗ Nee |
| Foundry Projectmanager | Resourcegroep | ✗ Nee |
| Eigenaar van foundry-account | Resourcegroep | ✗ Nee |
| Eigenaar van foundry | Resourcegroep | ✗ Nee |
Als u van plan bent om de evaluatiefunctie te gebruiken, heeft de beheerde identiteit van het project machtigingen nodig om te lezen uit de Log Analytics werkruimte. U kunt deze toegang inschakelen door de rol Log Analytics Data Reader toe te kennen aan de beheerde identiteit van het project op het bereik van de Log Analytics werkruimte.
Voor het maken van deze roltoewijzing is de machtiging Microsoft.Authorization/roleAssignments/write vereist voor het bereik van de Log Analytics werkruimte.
Zie Create Azure role assignments voor meer informatie over het toewijzen van rollen in Azure.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een roltoewijzing maken? |
|---|---|---|
| Eigenaar | Log Analytics werkruimte | ✔ Ja |
| Donateur | Log Analytics werkruimte | ✗ Nee |
| Foundry-gebruiker | Log Analytics werkruimte | ✗ Nee |
| Foundry Projectmanager | Log Analytics werkruimte | ✗ Geen1 |
| Eigenaar van foundry-account | Log Analytics werkruimte | ✗ Geen1 |
| Eigenaar van foundry | Log Analytics werkruimte | ✗ Nee |
| Beheerder op basis van rollen Access Control | Log Analytics werkruimte | ✔ Ja |
1 Deze rollen hebben roleAssignments/write, maar zijn beperkt om alleen de rol Foundry User toe te wijzen, die geen betrekking heeft op Log Analytics machtigingen.
Installatie van verbindingen
Voor het maken van een verbinding is de machtiging Microsoft.CognitiveServices/accounts/projects/connections/write vereist voor het bereik van het Foundry-project.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een verbinding maken? |
|---|---|---|
| Eigenaar | Gieterijproject | ✔ Ja |
| Donateur | Gieterijproject | ✔ Ja |
| Foundry-gebruiker | Gieterijproject | ✗ Nee |
| Foundry Projectmanager | Gieterijproject | ✔ Ja |
| Eigenaar van foundry-account | Gieterijproject | ✔ Ja |
| Eigenaar van foundry | Gieterijproject | ✔ Ja |
De gebruiker of service-principal die de verbindingen maakt, heeft ook de verbindingsgegevens nodig voor het Application Insights-onderdeel en het containerregister. De verbindingsgegevens kunnen worden verstrekt door de gebruiker of service-principal die deze resources heeft gemaakt of door leestoegang te hebben tot deze resources.
Note
Gehoste agents maken vaak gebruik van hulpprogramma's en verbindingen die gericht zijn op meer Azure resources. Voor deze resources zijn mogelijk extra roltoewijzingen vereist voor de aanroepende identiteit of de agentidentiteit in het doelresourcebereik. Hulpprogramma's die bijvoorbeeld toegang hebben tot Storage, Azure AI Zoeken, Key Vault of databases, vereisen doorgaans hun eigen machtigingen voor het gegevensvlak, naast de basisinstellingen die in dit artikel worden beschreven.
Agenttoepassingen
Als u agenttoepassingen gebruikt, moet u een agenttoepassing maken in het Foundry-project. Voor het maken van een agenttoepassing is de machtiging Microsoft.CognitiveServices/accounts/projects/applications/write vereist voor het bereik van het Foundry-project.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een agenttoepassing maken? |
|---|---|---|
| Eigenaar | Gieterijproject | ✔ Ja |
| Donateur | Gieterijproject | ✔ Ja |
| Foundry-gebruiker | Gieterijproject | ✗ Nee |
| Foundry Projectmanager | Gieterijproject | ✔ Ja |
| Eigenaar van foundry-account | Gieterijproject | ✔ Ja |
| Eigenaar van foundry | Gieterijproject | ✔ Ja |
agentDeployment objecten zijn ook ARM-resources, maar ze worden gemaakt als onderdeel van het implementatieproces van de gehoste agent. Zie Gehoste agentimplementatie voor meer informatie.
Agent maken
Agents worden gemaakt via een gegevensvlakbewerking. Voor het maken van een agent is de machtiging Microsoft.CognitiveServices/accounts/AIServices/agents/write vereist voor het bereik van het Foundry-project.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een agent maken? |
|---|---|---|
| Eigenaar | Gieterijproject | ✗ Nee |
| Donateur | Gieterijproject | ✗ Nee |
| Foundry-gebruiker | Gieterijproject | ✔ Ja |
| Foundry Projectmanager | Gieterijproject | ✔ Ja |
| Eigenaar van foundry-account | Gieterijproject | ✗ Nee |
| Eigenaar van foundry | Gieterijproject | ✔ Ja |
De agent heeft impliciete toegang tot kernmogelijkheden binnen een eigen project, zoals modeldeductie. Er is geen expliciete roltoewijzing nodig voor de standaardcase. Zie Agenttoegang buiten de standaardinstellingen voor geavanceerde scenario's waarvoor expliciete toegang is vereist.
Implementatie van gehoste agent
Gehoste agentimplementatiebewerkingen zijn besturingsvlakbewerkingen. Zie Een gehoste agent implementeren voor stapsgewijze instructies.
Een installatiekopieën naar het register pushen
De gebruiker of service-principal die de agent implementeert, moet zijn gemachtigd om de installatiekopieën naar ACR te pushen. Er zijn twee ingebouwde rollen die geschikt zijn voor deze taak, die moeten worden toegewezen aan het resourcebereik van het ACR-register:
- Container Registry Repository Writer (voorkeur omdat de push wordt gemodelleerd als een gegevensactie)
- AcrPush
Een nieuwe agentversie maken
Voor het maken van een agent is de machtiging Microsoft.CognitiveServices/accounts/AIServices/agents/write vereist voor het bereik van het Foundry-project.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een agentversie maken? |
|---|---|---|
| Eigenaar | Gieterijproject | ✗ Nee |
| Donateur | Gieterijproject | ✗ Nee |
| Foundry-gebruiker | Gieterijproject | ✔ Ja |
| Foundry Projectmanager | Gieterijproject | ✔ Ja |
| Eigenaar van foundry-account | Gieterijproject | ✗ Nee |
| Eigenaar van foundry | Gieterijproject | ✔ Ja |
Als u agenttoepassingen gebruikt, moet u ook een agentDeployment object maken dat verwijst naar een nieuw geïmplementeerde agentversie. Dit is een beheervlakbewerking. Voor het maken van een agentDeployment-object is de machtiging Microsoft.CognitiveServices/accounts/projects/applications/agentDeployments/write vereist voor het bereik van de agenttoepassing.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een agentDeployment object maken? |
|---|---|---|
| Eigenaar | Foundry-account | ✔ Ja |
| Donateur | Foundry-account | ✔ Ja |
| Foundry-gebruiker | Foundry-account | ✗ Nee |
| Foundry Projectmanager | Foundry-account | ✔ Ja |
| Eigenaar van foundry-account | Foundry-account | ✔ Ja |
| Eigenaar van foundry | Foundry-account | ✔ Ja |
De agent bijwerken om de nieuwe versie te gebruiken
Als u het agenteindpunt gebruikt, wordt versieselectie geconfigureerd op het agentobject. Voor het bijwerken van de agent voor het gebruik van de nieuwe versie is de machtiging Microsoft.CognitiveServices/accounts/AIServices/agents/write vereist voor het bereik van het Foundry-project.
| Ingebouwde rol | Scope | Kan de agentversie worden bijgewerkt door de toegewezen gebruiker? |
|---|---|---|
| Eigenaar | Gieterijproject | ✗ Nee |
| Donateur | Gieterijproject | ✗ Nee |
| Foundry-gebruiker | Gieterijproject | ✔ Ja |
| Foundry Projectmanager | Gieterijproject | ✔ Ja |
| Eigenaar van foundry-account | Gieterijproject | ✗ Nee |
| Eigenaar van foundry | Gieterijproject | ✔ Ja |
Als u in plaats daarvan de agenttoepassing gebruikt, wordt versieselectie geconfigureerd op het toepassingsobject van de agent. Voor het bijwerken van de agenttoepassing voor het gebruik van het nieuwe agentDeployment-object is de machtiging Microsoft.CognitiveServices/accounts/projects/applications/write vereist voor het bereik van de agenttoepassing.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker de agenttoepassing bijwerken? |
|---|---|---|
| Eigenaar | Foundry-account | ✔ Ja |
| Donateur | Foundry-account | ✔ Ja |
| Foundry-gebruiker | Foundry-account | ✗ Nee |
| Foundry Projectmanager | Foundry-account | ✔ Ja |
| Eigenaar van foundry-account | Foundry-account | ✔ Ja |
| Eigenaar van foundry | Foundry-account | ✔ Ja |
Azure Bot Service instellen
Het publiceren van uw agent naar Microsoft Teams of Microsoft 365 Copilot is optioneel. Wanneer u dit doet, voert de publicatiestroom besturingsvlakbewerkingen uit om een Azure Bot Service resource te maken en de kanalen te configureren, waarna de agent of de agenttoepassing wordt bijgewerkt om aanvragen van Bot Service toe te staan.
De botservice maken
Voor het maken van de botserviceresource is de machtiging Microsoft.BotService/botServices/write vereist voor het bereik van de resourcegroep.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een botservice maken? |
|---|---|---|
| Eigenaar | Resourcegroep | ✔ Ja |
| Donateur | Resourcegroep | ✔ Ja |
| Foundry-gebruiker | Resourcegroep | ✗ Nee |
| Foundry Projectmanager | Resourcegroep | ✗ Nee |
| Eigenaar van foundry-account | Resourcegroep | ✗ Nee |
| Eigenaar van foundry | Resourcegroep | ✗ Nee |
Note
Azure Bot Service is een afzonderlijk resourcetype van Foundry. Azure ingebouwde AI-rollen bevatten geen Microsoft.BotService/* machtigingen.
Kanalen configureren
Voor het configureren van de teams- en Microsoft 365-uitbreidingskanalen op de botservice is de machtiging Microsoft.BotService/botServices/channels/write vereist voor het bereik van de botserviceresource.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker kanalen configureren? |
|---|---|---|
| Eigenaar | Botservice | ✔ Ja |
| Donateur | Botservice | ✔ Ja |
| Foundry-gebruiker | Botservice | ✗ Nee |
| Foundry Projectmanager | Botservice | ✗ Nee |
| Eigenaar van foundry-account | Botservice | ✗ Nee |
| Eigenaar van foundry | Botservice | ✗ Nee |
De agent- of agenttoepassing bijwerken
De publicatiestroom stelt kanalen (Azure Bot Service) in als de verificatiemodus op de agent- of agenttoepassing. Het object dat wordt bijgewerkt, is afhankelijk van uw scenario:
- Scenario van agenttoepassing: het agenttoepassingsobject wordt bijgewerkt. Dit is een schrijfbewerking voor het besturingsvlak. Dezelfde rolvereisten zijn van toepassing zoals beschreven in Agent-toepassingen.
- Scenario van agenteindpunt: het agentobject wordt bijgewerkt. Dit is een schrijfbewerking voor het gegevensvlak. Dezelfde rolvereisten zijn van toepassing zoals beschreven in Een nieuwe agentversie maken.
Zie Agents publiceren naar Microsoft 365 Copilot en Microsoft Teams voor stapsgewijze instructies voor het publiceren naar Teams of M365 Copilot.
Agentinteractie
Voor interactie met de agent moet de aanroepende gebruiker of service-principal een machtiging voor het gegevensvlak hebben:
- Voor interactie met een agenteindpunt hebben ze het bereik van het Foundry-project of het bereik van de specifieke agent nodig
Microsoft.CognitiveServices/accounts/AIServices/endpoints/interact/action. Deze machtiging omvat alle runtime-interacties met de agent, inclusief maar niet beperkt tot API-aanroepen voor antwoorden. - Voor interactie met een agenttoepassing hebben ze
Microsoft.CognitiveServices/accounts/AIServices/applications/invoke/actionnodig binnen het bereik van de agenttoepassing.
Tip
Foundry Agent Consumer is de ingebouwde rol met minimale bevoegdheden voor gebruikers en service-principals die communiceren met agenteindpunten. Gebruik deze rol in plaats van Foundry User wanneer de principal geen agents hoeft te maken of te wijzigen.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker communiceren met agenteindpunten? | Kan de toegewezen gebruiker communiceren met agenttoepassingen? |
|---|---|---|---|
| Eigenaar | Gieterijproject | ✗ Nee | ✗ Nee |
| Donateur | Gieterijproject | ✗ Nee | ✗ Nee |
| Foundry Agent Consumer | Foundry-project of -agent | ✔ Ja | ✗ Nee |
| Foundry-gebruiker | Gieterijproject | ✔ Ja | ✔ Ja |
| Foundry Projectmanager | Gieterijproject | ✔ Ja | ✔ Ja |
| Eigenaar van foundry-account | Gieterijproject | ✗ Nee | ✗ Nee |
| Eigenaar van foundry | Gieterijproject | ✔ Ja | ✔ Ja |
U kunt ook rollen toewijzen aan het bereik van een specifieke agent in plaats van aan het hele project. Zie Roltoewijzingen voor agentbereik voor meer informatie.
De identiteit van de eindgebruiker delegeren
Een service in de middelste laag die zijn eigen eindgebruikers verifieert, kan een sessie beperken tot een specifieke eindgebruiker door de x-ms-user-identity header te verzenden. Als u deze header wilt verzenden, moet de aanroepende identiteit de volgende machtiging voor het gegevensvlak van de agent bevatten:
Microsoft.CognitiveServices/accounts/AIServices/agents/endpoints/UserIdentityImpersonation/action
Deze gegevensactie is niet opgenomen in een ingebouwde rol. Rollen die deze eerder hebben verleend via de Microsoft.CognitiveServices/* gegevensactie, waaronder Foundry User en Foundry Owner , doen dit niet meer. Als u deze wilt verlenen, maakt u een aangepaste rol die de gegevensactie bevat en wijst u die rol toe aan de identiteit van de service in de middelste laag op het bereik van het Foundry-project of de specifieke agent.
De volgende aangepaste roldefinitie verleent alleen de actie imitatiegegevens:
{
"Name": "Foundry Agent User Identity Impersonation",
"IsCustom": true,
"Description": "Lets a trusted middle-tier service delegate the end-user identity to a hosted agent via the x-ms-user-identity header.",
"Actions": [],
"NotActions": [],
"DataActions": [
"Microsoft.CognitiveServices/accounts/AIServices/agents/endpoints/UserIdentityImpersonation/action"
],
"NotDataActions": [],
"AssignableScopes": [
"/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.CognitiveServices/accounts/<account-name>"
]
}
Maak de rol en wijs deze vervolgens toe aan de identiteit in de middelste laag:
az role definition create --role-definition custom-impersonation-role.json
az role assignment create \
--assignee <middle-tier-identity-object-id> \
--role "Foundry Agent User Identity Impersonation" \
--scope /subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.CognitiveServices/accounts/<account-name>
Een beller die zonder deze machtiging wordt verzonden x-ms-user-identity , ontvangt een 403. Zie Gehoste agentsessies per gebruiker isoleren voor meer informatie over het gebruik van gedelegeerde identiteiten.
Waarneembaarheid van agent
Telemetriegegevens weergeven
Voor toegang tot telemetriegegevens van agents zijn leesmachtigingen vereist voor de Application Insights-resource. Dit omvat het weergeven van traceringen, logboeken en metrische gegevens via de Azure-portal, Foundry-portal, API's en bewakingshulpprogramma's.
Wijs bewakingslezer toe aan het resourcebereik van Application Insights. De */read-machtigingen in deze rol hebben toegang tot de onderliggende Log Analytics werkruimtegegevens zonder dat hiervoor een afzonderlijke toewijzing met werkruimtebereik is vereist.
Als u rechtstreeks wilt werken met de Log Analytics werkruimte, wijst u ook Log Analytics Reader toe aan het werkruimtebereik. Als de werkruimtetabellen zijn beveiligd, wijst u ook Privileged Monitoring Data Reader toe om de beveiligde tabellen te lezen.
| Ingebouwde rol | Scope | Kunnen toegewezen toegangsagenttelemetriegegevens? |
|---|---|---|
| Eigenaar | Application Insights | ✔ Ja |
| Donateur | Application Insights | ✔ Ja |
| Foundry-gebruiker | Application Insights | ✗ Nee (zie metrische gegevens, maar geen traceringen) |
| Foundry Projectmanager | Application Insights | ✗ Nee |
| Eigenaar van foundry-account | Application Insights | ✗ Nee (zie metrische gegevens, maar geen traceringen) |
| Eigenaar van foundry | Application Insights | ✗ Nee |
| Monitoringslezer | Application Insights | ✔ Ja |
| Log Analytics Lezer | Log Analytics werkruimte | ✔ Ja (rechtstreeks vanuit werkruimte) |
| Bevoorrechte lezer van bewakingsgegevens | Log Analytics werkruimte | ✔ Ja (vereist voor beveiligde tabellen) |
Kosten worden weergegeven in factureringsvaluta
Voor het weergeven van kosten in factureringsvaluta in de Foundry-portal is de machtiging Microsoft.Billing/billingProperty/read vereist. Voor deze machtiging is een abonnements- of factureringsaccounttoewijzing vereist. Het bereik van de resourcegroep heeft geen betrekking op deze machtiging.
Deze machtiging is voor het gemak van de portalweergave en is niet vereist voor de functionaliteit van de hostende agent. U kunt deze machtiging veilig weglaten voor de meeste gebruikers.
| Ingebouwde rol | Scope | Kunnen toegewezen kosten weergeven in factureringsvaluta? |
|---|---|---|
| Eigenaar | Subscription | ✔ Ja |
| Donateur | Subscription | ✔ Ja |
| Kostenbeheerlezer | Subscription | ✔ Ja |
| Foundry-gebruiker | Subscription | ✗ Nee |
Agenttoegang buiten de standaardinstellingen
Standaard heeft een agent impliciete toegang tot kernmogelijkheden binnen een eigen project. Er is geen expliciete roltoewijzing of aanvullende configuratie nodig voor de standaardcase. Impliciete toegang omvat:
- Modeldeductie via het projecteindpunt
- Lees- en schrijfbewerkingen voor sessieopslag
Er zijn mogelijk extra machtigingen nodig wanneer een agent verbonden hulpprogramma's gebruikt die toegang hebben tot externe resources, verwijst naar gegevens buiten een eigen project of werkt op accountniveau.
Expliciete toegang op projectniveau
Voor sommige geavanceerde scenario's zijn mogelijk expliciete roltoewijzingen vereist voor de agentidentiteit in het Foundry-project. In deze sectie wordt een overzicht gegeven van de machtigingsbehoeften alsof de agent geen impliciete toegang tot het project heeft.
Als er geen impliciete toegang is, heeft de agentidentiteit de volgende machtigingen nodig voor het bereik van het Foundry-project om modeldeductie uit te voeren met het projecteindpunt:
Microsoft.CognitiveServices/accounts/AIServices/responses/*-
Microsoft.CognitiveServices/accounts/AIServices/agents/storage/read(voor aangepaste definities gebruikt uMicrosoft.CognitiveServices/accounts/AIServices/agents/*/read) -
Microsoft.CognitiveServices/accounts/AIServices/agents/storage/write(voor aangepaste definities gebruikt uMicrosoft.CognitiveServices/accounts/AIServices/agents/*/write)
| Ingebouwde rol | Scope | Kan de toegewezen agent modeldeductie uitvoeren? |
|---|---|---|
| Eigenaar | Gieterijproject | ✗ Nee |
| Donateur | Gieterijproject | ✗ Nee |
| Foundry-gebruiker | Gieterijproject | ✔ Ja |
| Foundry Projectmanager | Gieterijproject | ✔ Ja |
| Eigenaar van foundry-account | Gieterijproject | ✗ Nee |
| Eigenaar van foundry | Gieterijproject | ✔ Ja |
Tip
Foundry User is de ingebouwde rol met minimale bevoegdheden waarmee modeldeductie met het projecteindpunt kan worden uitgevoerd. Het bevat echter een bredere set machtigingen dan strikt noodzakelijk is voor deze bewerking. Als u de bevoegdheden voor uw agent wilt verlagen, kunt u een aangepaste rol maken met alleen Microsoft.CognitiveServices/accounts/AIServices/responses/*, Microsoft.CognitiveServices/accounts/AIServices/agents/*/read en Microsoft.CognitiveServices/accounts/AIServices/agents/*/write. Houd er rekening mee dat voor de standaardcase geen roltoewijzing is vereist, dus u hoeft dit alleen toe te voegen in geavanceerde scenario's.
Voor het maken van deze roltoewijzing is de machtiging Microsoft.Authorization/roleAssignments/write vereist voor het bereik van het Foundry-project.
Zie Create Azure role assignments voor meer informatie over het toewijzen van rollen in Azure.
| Ingebouwde rol | Scope | Kan de toegewezen gebruiker een roltoewijzing maken? |
|---|---|---|
| Eigenaar | Gieterijproject | ✔ Ja |
| Donateur | Gieterijproject | ✗ Nee |
| Foundry-gebruiker | Gieterijproject | ✗ Nee |
| Foundry Projectmanager | Gieterijproject | ✔ Ja voor Foundry User rol1 |
| Eigenaar van foundry-account | Gieterijproject | ✔ Ja voor Foundry User rol1 |
| Eigenaar van foundry | Gieterijproject | ✗ Nee |
| Beheerder op basis van rollen Access Control | Gieterijproject | ✔ Ja |
1 Zowel Foundry Project Manager als Foundry Account Owner hebben een beperking dat ze alleen de rol Foundry User kunnen toewijzen. Als u van plan bent om een aangepaste roldefinitie voor de agent te gebruiken voor toegang tot de project, kan Foundry Project Manager en Foundry Account Owner die aangepaste rol niet toewijzen.
Note
Omdat de roltoewijzing nodig is voor de agentidentiteit, kan deze pas worden gemaakt nadat de agent is gemaakt. Daarom heeft de gebruiker of principal die de agent maakt, ook machtigingen nodig om roltoewijzingen te maken.
Foundry Project Manager in het project bereik is de aanbevolen roltoewijzing voor makers van agents in dit scenario, omdat deze rol zowel de vereiste machtigingen voor het gegevensvlak als de mogelijkheid om de rol Foundry User toe te wijzen.
Toegang op accountniveau
Wanneer u de Foundry SDK en het projecteindpunt gebruikt voor modeldeductie, roept de projectproxy's deductie aan naar de implementatie op accountniveau met behulp van een eigen beheerde identiteit. Als uw agentcode echter het projecteindpunt omzeilt en het OpenAI-eindpunt op accountniveau rechtstreeks aanroept (bijvoorbeeld https://{account}.cognitiveservices.azure.com), heeft de identiteit van de agent een van de volgende rollen nodig voor het accountbereik:
- Cognitive Services OpenAI-gebruiker : behandelt alleen OpenAI-gegevensacties.
- Foundry User : behandelt alle CognitiveServices-gegevensacties voor het account.
Mogelijkheden op accountniveau worden niet geproxied door het projecteindpunt. Deze mogelijkheden zijn onder andere Spraak, Inhoudsveiligheid, Computer Vision, Document Intelligence, Taal en Translator. Ze hebben een roltoewijzing in accountbereik nodig als uw agent deze rechtstreeks opent. Wijs voor deze mogelijkheden een van de volgende rollen toe voor accountbereik:
- Cognitive Services-gebruiker : behandelt spraak-, vision-, taal- en andere niet-OpenAI-mogelijkheden.
- Foundry User : behandelt alle CognitiveServices-gegevensacties, waaronder OpenAI en de eerder vermelde mogelijkheden, met één subsidie.
Verwante inhoud
- Gehoste agents: meer informatie over de architectuur en levenscyclus van de gehoste agent.
- Role-gebaseerd toegangsbeheer voor Microsoft Foundry: Ingebouwde rollen, bereiken en toewijzingspatronen controleren.
- Agentidentiteit: inzicht in hoe de identiteit van de agent en de beheerde identiteit van het project verschillen.