Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Ontwikkelaars met de rol Foundry User in de Foundry-resource of het projectbereik kunnen agents bouwen, deducties uitvoeren en de meeste Foundry-functies gebruiken. Voor veel beheertaken zijn echter verhoogde rollen vereist, zoals Eigenaar, Inzender, Eigenaar van foundry-account of andere gespecialiseerde rollen.
In dit artikel wordt uitgelegd welke verhoogde rollen nodig zijn voor elk gebied van Foundry-beheer, waarom deze rollen vereist zijn en koppelingen naar de gedetailleerde procedures. Gebruik deze als referentie wanneer ontwikkelaars machtigingsfouten tegenkomen of wanneer u roltoewijzingen plant voor een nieuwe omgeving.
Note
Preview-functies, gehoste opties en specifieke back-upbronnen kunnen extra rollen of machtigingen voor het gegevensvlak vereisen. Bekijk de gekoppelde artikelen voor de exacte vereisten in uw scenario.
Zie Op rollen gebaseerd toegangsbeheer voor Microsoft Foundry voor achtergrondinformatie over roldefinities van Foundry.
Belangrijke concepten
- Besturingsvlak : bewerkingen die Azure resources beheren (maken, verwijderen, configureren). Beheerd door Azure RBAC-rollen, zoals Eigenaar en Inzender.
- Gegevensvlak : bewerkingen die gebruikmaken van de runtimemogelijkheden van een resource (lees-blobs, queryindexen). Beheerd door gegevensrollen zoals Inzender voor Opslagblobgegevens.
- Beheerde identiteit — Een automatisch beheerde Microsoft Entra-identiteit die zich verifieert bij onderliggende resources zonder opgeslagen referenties. In Foundry is de door het project beheerde identiteit de identiteit die uw project tijdens runtime gebruikt. Sommige instellingen zijn ook afhankelijk van de gedeelde identiteit op accountniveau voor toegang tot resources. Gebruik de identiteitsnaam die overeenkomt met uw scenario in plaats van de twee termen als uitwisselbaar te behandelen.
-
Foundry-resource: de Azure resource (van het type
Microsoft.CognitiveServices/accounts) die als host fungeert voor uw Foundry-projecten. - Bereik : het niveau waarop een roltoewijzing van toepassing is: abonnement, resourcegroep, resource of project. Rollen die op een hoger niveau zijn toegewezen, worden overgenomen door onderliggende niveaus.
Overzicht van de omgevingsconfiguratie
Wanneer u een nieuwe Foundry-omgeving inricht, volgen de taken deze algemene volgorde:
- Een Foundry-resource maken — Vereist voordat u alle andere taken uitvoert.
- Maak een of meer projecten aan — Agents, modellen en verbindingen bevinden zich binnen projecten.
- Rollen toewijzen aan ontwikkelaars : ontwikkelaars hebben Foundry User nodig voor algemene toegang. Voor modelimplementatie is een afzonderlijke rol vereist.
- Modellen implementeren : hiervoor is de eigenaar van het Foundry-account vereist.
- Configureer de agentinfrastructuur (indien nodig).
- Netwerken configureren (indien nodig).
- Stel kaders en beleidsregels in.
- Bewaking inschakelen.
Tip
Klein team (1-5 ontwikkelaars)? Wijs Eigenaar toe aan uzelf op resourcegroepsniveau en Foundry-gebruiker aan elke ontwikkelaar op het niveau van de Foundry-resource. Deze toewijzing heeft betrekking op de meeste beheertaken. Gebruik voor grotere teams Microsoft Entra-groepen en baken rollen per project af.
In de overige secties worden de rolvereisten voor elk gebied uitgelegd. Zie Snelzoekgids: overzicht van rollen voor een overzicht van alle verhoogde rollen.
Foundry-resources maken en configureren
Voor het maken van Foundry-resources en -projecten zijn besturingsvlakmachtigingen vereist die ontwikkelaars doorgaans niet hebben. Met deze bewerkingen worden Azure Resource Manager objecten gewijzigd, zodat ze rollen nodig hebben zoals Inzender of Foundry-accounteigenaar op abonnements- of resourcegroepniveau.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Een Foundry-resource maken | Bijdrager, Foundry-accounteigenaar, ofFoundry-eigenaar | Abonnement of brongroep | Uw eerste resource maken |
| Een Foundry-project maken | Inzender, Foundry-accounteigenaar, ofFoundry-eigenaar | Gieterijbron | Projecten maken en beheren |
| Upgrade uitvoeren van Azure OpenAI-dienst | Eigenaarofbijdrager | Azure OpenAI-resource | Upgraden van Azure OpenAI Service |
| Verwijderde accounts herstellen of definitief verwijderen | Contributor | Subscription | Verwijderde bronnen herstellen of definitief verwijderen |
| Resources maken met Bicep | BijdragerofEigenaar | Resourcegroep | Resources maken met behulp van Bicep sjabloon |
Zie Uw eerste resource maken en projecten maken en beheren voor stapsgewijze instructies met behulp van de Azure CLI, Bicep of de portal.
Rollen toewijzen aan teamleden
Als u een rol wilt toewijzen aan een gebruiker, hebt u de rol Eigenaar of Beheerder voor gebruikerstoegang nodig in het doelbereik. De rollen Foundry-accounteigenaar en Foundry Project Manager kunnen alleen de rol Foundry-gebruiker voorwaardelijk toewijzen.
Note
Een rol die op resourcegroepsniveau is toegewezen, geldt voor alle Foundry-resources en -projecten binnen die groep. Wijs toe op het kleinst mogelijke bereik dat aan uw behoeften voldoet.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Wijs Foundry User toe aan ontwikkelaars | Eigenaarofbeheerder van gebruikerstoegang | Foundry-resource of project | Op rollen gebaseerd toegangsbeheer |
| Wijs Foundry-gebruiker toe (voorwaardelijk) | Eigenaar van het Foundry-accountofFoundry-projectmanager | Foundry-resource of -project | Op rollen gebaseerd toegangsbeheer |
| Aangepaste RBAC-rollen maken | Owner | Abonnement of brongroep | Op rollen gebaseerd toegangsbeheer |
| Aangepaste rollen toewijzen | Beheerder van gebruikerstoegangofop rollen gebaseerd Access Control-beheerder | Doelbereik | Op rollen gebaseerd toegangsbeheer |
| Rollen beheren met Microsoft Entra groepen | Eigenaarofbeheerder van gebruikerstoegang | Doelbereik | Op rollen gebaseerd toegangsbeheer |
Tip
Gebruik Microsoft Entra groepen om roltoewijzingen te vereenvoudigen. Maak een beveiligingsgroep, wijs deze de juiste rol toe en voeg ontwikkelaars toe als leden. Zie op rollen gebaseerd toegangsbeheer voor een overzicht.
Overwegingen voor de reikwijdte
- Wijs de rol Foundry User toe op het niveau van de Foundry-resource om toegang te geven tot alle projecten in de resource.
- Wijs toe op project-niveau om de toegang te beperken tot één project.
- Voor organisaties die gebruikmaken van Microsoft Entra Privileged Identity Management (PIM), kunt u overwegen om roltoewijzingen met verhoogde bevoegdheden in aanmerking te nemen in plaats van permanent. Voor in aanmerking komende toewijzingen is Just-In-Time-activering vereist, waardoor de blootstelling aan permanente bevoegdheden wordt verminderd.
Zie het op rollen gebaseerd toegangsbeheer voor Microsoft Foundry en Azure-rollen toewijzen voor stapsgewijze procedures voor roltoewijzing.
Note
Het kan vijf minuten duren voordat roltoewijzingen zijn doorgegeven. Als een ontwikkelaar de toegang onmiddellijk na de toewijzing weigert, vraagt u hen om te wachten en het opnieuw te proberen. Zie Veelvoorkomende machtigingsfouten oplossen voor veelvoorkomende oorzaken.
Agentinfrastructuur configureren
Het instellen van agents is het onderdeel in Foundry waarvoor de meeste machtigingen vereist zijn. De vereiste rollen zijn afhankelijk van de installatieoptie die u kiest.
| Installatieoptie | Kiezen wanneer | Prerequisites | Compromis |
|---|---|---|---|
| Standaard | U hebt volledige controle nodig over de locatie van gegevensopslag en het beschikbaar stellen van middelen | Ingerichte Cosmos DB-, AI-zoek- en opslagresources in uw resourcegroep | U beheert provisioning en RBAC voor Cosmos DB, Search en Storage |
| Gehost | U wilt het snelste pad met minimale installatie | Geen — Foundry richt onderliggende resources voor u in | Foundry beheert backing-resources; minder netwerkbeheer |
| BYO-resources | U beschikt al over Cosmos DB, Search of Storage met specifieke nalevingsvereisten | Bestaande Cosmos DB-, AI-zoek- of opslagbronnen met netwerktoegang geconfigureerd | U koppelt bestaande resources en beheert de RBAC ervan |
Controleer de subsectie die overeenkomt met uw installatieoptie. Sla de anderen over. U kunt ze later weer openen als uw vereisten veranderen.
Standaard agenteninstelling
Voor het instellen van de Standaardagent moet u uw eigen Azure Cosmos DB, Azure AI Zoeken en Azure Storage resources inrichten en beheren. Deze benadering biedt u volledige controle over gegevensresidentie, maar vereist dat gegevensvlakrollen worden toegewezen aan de beheerde identiteit van het project voor elke onderliggende resource.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Rollen voor meerdere services toewijzen (Cosmos DB, Zoeken, Opslag) | EigenaarofAdministrator voor op rollen gebaseerd toegangsbeheer | Resourcegroep | Standaardagent instellen |
| Resources voor de agent inrichten | Eigenaar van het Foundry-accountofEigenaar | Subscription | Resources voor je agent instellen |
Wijs de volgende gegevensvlakrollen toe aan de beheerde identiteit van het Foundry-project op de back-upbronnen:
| Resource | Role |
|---|---|
| Azure Cosmos DB | Ingebouwde gegevensbijdrager voor Cosmos DB |
| Azure AI Zoeken | Inzender voor zoekindexgegevens, inzender voor zoekservice |
Azure Storage (azureml-blobstore) |
Inzender voor Storage Blob-gegevens |
Azure Storage (agents-blobstore) |
Eigenaar van Storage Blob-gegevens |
Note
Cosmos DB Built-in Data Contributor is een gegevensvlakfunctie voor Cosmos DB. Wijs deze toe via de Azure CLI (az cosmosdb sql role assignment create) of Bicep, niet via de standaard-blade Toegangsbeheer (IAM). Zie Op rollen gebaseerd toegangsbeheer configureren voor Azure Cosmos DB voor meer informatie.
Zie De standaardagent instellen voor de volledige inrichtingsprocedure en Bicep-sjablonen.
Installatie van gehoste agent
De configuratie van een gehoste agent is nog steeds de snelste manier om agent-runtime-infrastructuur op te zetten, maar er gelden expliciete vereisten voor resources en RBAC. Houd naast uw Foundry-account en -project ook rekening met Azure Container Registry (ACR), Application Insights en een gekoppelde Log Analytics-werkruimte.
| Taakgebied | Minimale rol | Scope | Aantekeningen |
|---|---|---|---|
| ACR-, Application Insights- en Log Analytics-resources maken | BijdragerofEigenaar | Resourcegroep | Vereist wanneer uw gehoste implementatiestroom deze resources maakt. |
| Gehoste agents en agentversies maken (gegevensvlak) | Foundry User, Foundry Project Manager, ofFoundry Owner | Gieterijproject | Eigenaar/Inzender alleen is onvoldoende voor het maken of bijwerken van gegevensvlakagentbewerkingen. |
| Projectverbindingen maken | Foundry Project Manager, Foundry-accounteigenaar, Foundry-eigenaar, Bijdrager, ofEigenaar | Gieterijproject | Vereist voor ACR- en waarneembaarheidsverbindingen. |
| Een pull-/leesrol van ACR toewijzen aan een door project beheerde identiteit | EigenaarofBeheerder voor op rollen gebaseerde toegangscontrole | ACR resource | Container Registry Repository Reader (of AcrPull) toewijzen. |
| Installatiekopieën pushen naar ACR voor implementatie | Container Registry Repository Writer (of AcrPush) | ACR-resource | Vereist voor de gebruiker of principal die agentimages pusht. |
| Telemetriegegevens van agenten voor evaluaties lezen | Log Analytics Gegevenslezer | Log Analytics-werkruimte | Vereist voor de door het project beheerde identiteit voor evaluaties die werkruimtegegevens lezen. |
Note
Foundry Project Manager en Foundry-accounteigenaar kan alleen de rol Foundry-gebruiker toewijzen in hun beperkte bereik voor roltoewijzing. Gebruik Owner of Role Based Access Control Administrator wanneer u roltoewijzingen nodig hebt voor externe resources, zoals ACR of Log Analytics.
Zie Referentie voor machtigingen van gehoste agents voor gedetailleerde instructies over machtigingen van gehoste agents.
Zie Een gehoste agent implementeren voor stapsgewijze instructies.
Uw eigen hulpmiddelen gebruiken
Gebruik deze optie wanneer u al Azure Cosmos DB, AI Search of Storage-resources hebt met specifieke nalevingsvereisten. U koppelt bestaande resources aan een Foundry-project en wijst de vereiste gegevensvlakrollen toe aan de beheerde identiteit van het project.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Uw eigen resources koppelen | Eigenaar van het Foundry-accountofEigenaar | Subscription | Uw eigen Azure-resources gebruiken |
| Rollen toewijzen aan beheerde identiteit | Eigenaarofbeheerder van gebruikerstoegang | Doelbron | Uw eigen Azure-resources gebruiken |
Zie Uw eigen Azure resources gebruiken voor gedetailleerde instructies.
Agenthulpprogramma's met verhoogde vereisten
Voor verschillende agenthulpprogramma's is de rol Contributor of hoger vereist om de onderliggende resources in te richten of te configureren.
Hulpprogramma's voor infrastructuur
| Tool | Minimale rol | Scope | Details |
|---|---|---|---|
| Bing-gronding | BijdragerofEigenaar | Abonnement of brongroep | Bing-hulpmiddelen |
| Browserautomatisering (voorbeeldweergave) | Bijdragerofeigenaar | Resourcegroep | Browserautomatisering |
| KI Zoeken | Inzender voor zoekindexgegevens, inzender voor zoekservice | AI Search-resource | AI Search-hulpprogramma |
| Zoeken naar bestanden | Inzender voor Storage Blob-gegevens | Project opslagaccount | Zoeken naar bestanden |
| Aangepaste code-interpreter (voorvertoning) | Bijdrager voor Container Apps ManagedEnvironments + Foundry-eigenaar | Abonnement of brongroep | Aangepaste code-interpreter |
Hulpprogramma's voor integratie
| Tool | Minimale rol | Scope | Details |
|---|---|---|---|
| OpenAPI-hulpprogramma | BijdragerofEigenaar | Gieterijproject | OpenAPI-hulpprogramma |
| MCP-hulpprogramma | BijdragerofEigenaar | Gieterijproject | Model Context Protocol-tool |
| Agent-naar-agent (previewversie) | BijdragerofEigenaar | Gieterijbron | Agent-naar-agent |
| Azure Speech (spraakherkenning van Azure) | Inzender voor Storage Blob-gegevens | opslagaccount | hulpprogramma Azure Spraak |
Agents publiceren
Publiceren bevordert een agent van een ontwikkelingsasset in een Foundry-project in een beheerde agenttoepassingsresource met een stabiel eindpunt. Als u een agent wilt publiceren, hebt u de rol Foundry Project Manager nodig in het resourcebereik Foundry.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Een agent publiceren als Agent-applicatie | Foundry Project Manager | Gieterijbron | Agents publiceren en delen |
| Een gepubliceerde agenttoepassing aanroepen | Foundry-gebruiker | Agent Applicatie bron | Agenttoepassingen aanroepen |
| Een agent publiceren naar Microsoft 365 en Teams | Foundry Project Manager | Gieterijproject | Agents publiceren in Microsoft 365 en Teams |
| RBAC opnieuw toewijzen aan gepubliceerde agentidentiteit | Eigenaarofbeheerder van gebruikerstoegang | Doelbron | Concepten van agentidentiteit |
Important
Wanneer u een agent publiceert, ontvangt deze een nieuwe afzonderlijke Entra-agentidentiteit. Machtigingen die zijn toegewezen aan de gedeelde identiteit van het project, worden niet overgedragen. Wijs de RBAC-rollen opnieuw toe op alle onderliggende resources waartoe de agent toegang heeft (opslag, zoekfunctie, Key Vault) aan de nieuwe agentidentiteit. Zie Identiteitsconcepten van agent voor meer informatie.
Modellen implementeren en beheren
Als u een model wilt implementeren, hebt u de rol Foundry-accounteigenaar voor de Foundry-resource nodig. Voor sommige scenario's, zoals marketplace-modellen of ingerichte doorvoercapaciteit, zijn hogere rollen vereist. De volgende tabel bevat alle modelgerelateerde taken en hun rolvereisten.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Een model implementeren vanuit de catalogus | Eigenaar van het Foundry-account | Gieterijbron | Modelimplementaties maken |
| Foundry-modellen implementeren | Eigenaar van het Foundry-account | Gieterijbron | Foundry-modellen implementeren |
| Geprovisioneerde doorvoercapaciteit implementeren | Eigenaar van het Foundry-account | Gieterijbron | Ingestelde doorvoer |
| Marketplace-modellen implementeren | Contributor | Subscription | Foundry-modellen implementeren |
| Vuurwerkmodellen implementeren | Foundry Owner (project) + Abonnement Bijdrager | Abonnement en project | Vuurwerkmodellen inschakelen |
| Een model verfijnen | Foundry Owner (ofFoundry User + Foundry Account Owner) | Gieterijbron | Op rollen gebaseerd toegangsbeheer |
| Een nauwkeurig afgestemd model implementeren voor meerdere tenants | Foundry Project Manager | Bron- en doelresources | Implementatie verfijnen |
| Quota weergeven | Eigenaar van het Foundry-account | Subscription | Quota beheren |
| Verhogingen van quotum aanvragen | Contributor | Subscription | Quota beheren |
| Quota bewerken | Eigenaar van het Foundry-account | Foundry-resource en abonnement | Quota beheren |
| Inhoudsblokkeringen maken | Eigenaar van het Foundry-account | Azure OpenAI-resource | Gebruik blokkeerlijsten |
Marketplace-modelimplementaties vereisen toegang op abonnementsniveau omdat ze factureringsovereenkomsten maken. Voor het afstemmen is Foundry Owner vereist omdat er trainingstaken worden gemaakt die rekenkracht en opslag verbruiken. Voordat u een model implementeert, controleert u of uw abonnement voldoende quotum heeft voor het doelmodel en de regio. Zie Quota beheren.
Zie Modelimplementaties maken voor stapsgewijze instructies.
Beveiliging en netwerken configureren
Voor netwerk- en versleutelingsconfiguraties zijn verhoogde rollen voor meerdere resources vereist. Deze configuraties omvatten de Foundry-resource, virtuele netwerken, DNS-zones en Key Vault, dus u hebt doorgaans meerdere rollen nodig.
Privé-eindpunten
Privé-eindpunten beperken de toegang tot uw Foundry-resource tot verkeer van specifieke virtuele netwerken. Voor het configureren van een privé-eindpunt zijn rollen vereist voor drie verschillende resources.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Privé-eindpunt maken | BijdragerofEigenaar | Gieterijbron | Privékoppeling configureren |
| VNet configureren | Inzender voor netwerken | Virtueel netwerk | Privékoppeling configureren |
| Privé-DNS-zone configureren | Privé-DNS Zone-bijdrager | DNS zone | Privékoppeling configureren |
Zie Private Link configureren voor stapsgewijze instructies.
Beheerde virtuele netwerken
Een beheerd virtueel netwerk isoleert Foundry-resources achter een door Foundry beheerd netwerk. Deze configuratie vereenvoudigt de netwerkconfiguratie in vergelijking met het meenemen van uw eigen VNet.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Beheerd VNet configureren | Eigenaarofbijdrager | Gieterijbron | Beheerd virtueel netwerk |
| RBAC toewijzen aan resources in een beheerd VNet | EigenaarofBeheerder voor op rollen gebaseerd toegangsbeheer | Doelgerichte middelen | Beheerd virtueel netwerk |
Netwerkbeveiligingsperimeter
Een netwerkbeveiligingsperimeter biedt een gecentraliseerde manier om netwerktoegang te beheren over meerdere Azure resources. Voeg uw Foundry-resource toe aan een bestaande perimeter om consistente netwerkregels af te dwingen.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Foundry toevoegen aan netwerkbeveiligingsperimeter (preview) | Eigenaar, InzenderofNetwerkbijdrager | Gieterijbron | Netwerkbeveiligingsperimeter |
Door de klant beheerde sleutels
Door de klant beheerde sleutels (CMK) te gebruiken, kunt u Foundry-gegevens versleutelen met sleutels die u beheert in Azure Key Vault. CMK vereist rollen voor zowel de Key Vault als de Foundry-resource, omdat u de beheerde identiteit toegang verleent tot uw sleutel en vervolgens de resource configureert om deze te gebruiken.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| RBAC toewijzen aan Key Vault | Eigenaarofbeheerder van gebruikerstoegang | Key Vault | Door klant beheerde sleutels configureren |
| Wijs Key Vault Crypto User toe aan de beheerde identiteit | Eigenaarofbeheerder van gebruikerstoegang | Key Vault | Door klant beheerde sleutels configureren |
| Versleuteling configureren voor Foundry-resource | BijdragerofEigenaar | Gieterijbron | Door klant beheerde sleutels configureren |
Zie Door de klant beheerde sleutels configureren voor de volledige procedure.
Key Vault verbindingen
Met een Key Vault verbinding kunnen Foundry-projecten toegang krijgen tot geheimen, certificaten en sleutels die zijn opgeslagen in Azure Key Vault zonder referenties in code in te sluiten. Maak een verbinding wanneer uw agents of geïmplementeerde modellen API-sleutels of -certificaten tijdens runtime moeten ophalen.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Een Key Vault-verbinding maken | Key Vault-inzender + Key Vault administrator | Key Vault | Geheimen opslaan in uw Azure Key Vault |
Waarborgen en beleid instellen
Stel kaders en Azure Policy toewijzingen in om te beperken welke modellen, hulpprogramma's en configuraties beschikbaar zijn in uw Foundry-omgeving. U hebt rollen op beheerdersniveau nodig om deze taken uit te voeren, omdat ze governancegrenzen afdwingen voor alle ontwikkelaars in een abonnement of resourcegroep.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Beveiligingen instellen | Eigenaar van het Foundry-account of hoger | Gieterijbron | Kaders maken |
| Beveiligingsbeleid maken | EigenaarofBijdrager voor resourcebeleid | Abonnement of brongroep | Beveiligingsbeleid maken |
| Modelimplementatiebeleid maken | EigenaarofInzender voor resourcebeleid | Abonnement of brongroep | Modelimplementatiebeleid |
| Aangepaste beleidsdefinities maken | Inzender voor resourcebeleid (minimale bevoegdheid) ofeigenaar | Doelbereik | Aangepaste beleidsdefinities maken |
| Beveiligingsmaatregelen van derden configureren | Eigenaar (abonnement) + Key Vault Administrator | Abonnement en Key Vault | Integraties van derden |
| Tokenlimieten afdwingen via AI Gateway | Inzender ofeigenaar van API Management-service | APIM-resource | Tokenlimieten afdwingen |
| Agenthulpprogramma's beheren via AI Gateway | Inzender ofeigenaar van API Management-service | APIM-instantie | Agenttools beheren |
Voor een stapsgewijze uitleg over het maken van uw eerste guardrail, zie Guardrails maken. Zie Beleid voor modelimplementatie.
Compliance en toezicht beheren
Taken op het gebied van naleving en monitoring beslaan Azure RBAC-rollen en Microsoft Entra-directoryrollen. Inzicht in het onderscheid is belangrijk: u wijst adreslijstrollen toe in de Microsoft Entra-beheercentrum, niet in de blade Toegangsbeheer (IAM) van de Azure-portal.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Microsoft Defender voor Cloud inschakelen | Beveiligingsbeheerderof-eigenaar | Subscription | Compliance en beveiliging beheren |
| Microsoft Purview configureren | Eigenaar van het Foundry-account | Gieterijbron | Compliance en beveiliging beheren |
| Diagnostische instellingen configureren | Monitoringsbijdrager | Gieterijbron | Monitormodellen |
| Application Insights-tracering configureren | Inzender of hoger | Resource voor Application Insights | Framework voor trace-agent |
| Agentinfrastructuur beheren (Entra-beheerder) | Globale beheerderofMicrosoft Entra AI-beheerder | Microsoft Entra tenant | Agentinfrastructuur beheren als Entra-beheerder |
| Het voorwaardelijke toegangsbeleid configureren | Beheerder voor voorwaardelijke toegang | Microsoft Entra ID | Aanbevolen procedures voor MCP-beveiliging |
Important
De verhoging van Globale beheerder geeft Beheerder van gebruikerstoegang op hoofdniveau (/) voor alle abonnementen. Verwijder deze uitbreiding nadat u de vereiste taken hebt voltooid. Zie De agentinfrastructuur beheren als Entra-beheerder voor meer informatie.
Raadpleeg Modellen bewaken en Trace-agentframework voor stapsgewijze configuratie van monitoring.
Opslag- en gegevensvlaktoegang configureren
Foundry-agents, evaluaties en verschillende hulpprogramma's vereisen gegevensvlakrollen voor opslag- en zoekbronnen. Wijs deze rollen toe aan de beheerde identiteit van het Foundry-project , niet aan menselijke gebruikers, zodat de service tijdens runtime toegang heeft tot back-ups van resources.
De volgende tabel bevat een kolom toegewezen omdat deze rollen van toepassing zijn op beheerde identiteiten in plaats van op menselijke gebruikers.
| Taak | Minimale rol die moet worden toegewezen | Toegewezen aan | Doelbron | Details |
|---|---|---|---|---|
| BYO-opslag voor Foundry | Inzender voor Storage Blob-gegevens | Projecteer beheerde identiteit | opslagaccount | Verbinding maken met uw eigen opslag |
| BYO-opslag voor spraak/taal | Inzender voor Storage Blob-gegevens | Beheerde identiteit van Foundry | opslagaccount | Verbinding maken met uw eigen opslag voor spraak/taal |
| Evaluaties uitvoeren met Entra ID-opslag | Eigenaar van Storage Blob-gegevens | Gebruikers- en projectresource | opslagaccount | Evaluatiegebieden en grenzen |
| Indexering in Foundry IQ (preview) | Inzender voor zoekindexgegevens | Projectbeheerde identiteit | AI Search-resource | Foundry IQ-verbinding |
Note
Voor het toewijzen van gegevensvlakrollen, zoals Inzender voor opslagblobgegevens aan een beheerde identiteit, is eigenaar of beheerder van gebruikerstoegang vereist voor de doelresource.
Instellen van noodherstel
Herstel na noodgevallen voor Foundry omvat twee scenario's: failover van de Foundry-resource zelf (hoge beschikbaarheid) en failover van back-upresources van agents. Agentservice dr is met name rolintensief omdat hiervoor naast de Foundry-resource toegang tot Cosmos DB, AI Search en Storage is vereist.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Configureer hoge beschikbaarheid | EigenaarofBijdrager + Beheerder van gebruikerstoegang | Resourcegroep | Hoge beschikbaarheid en tolerantie |
| DR van agentservice (operator) | EigenaarofBijdrager + Bijdrager aan DocumentDB-account + Bijdrager aan Search Service + Bijdrager aan opslagblobgegevens | Resourcegroep en ondersteunende resources | Disaster recovery voor agentservice |
| Agentservice DR (platform) | BijdragerofEigenaar + Bijdrager voor opslagaccount | Foundry-resources en opslag | Herstel na noodgeval na een platformstoring |
Zie voor gedetailleerde DR-procedures hoge beschikbaarheid en veerkracht en noodherstel van de agentservice.
Verbindingen en integraties configureren
Foundry kan worden geïntegreerd met API Management, MCP-servers en externe services. Voor de meeste integratietaken is ten minste Inzender vereist omdat ze Azure resources maken of wijzigen. Voor het koppelen van Foundry aan een AI Gateway is de rol Foundry-accounteigenaar vereist, omdat de configuratie van het account wordt gewijzigd.
| Taak | Minimale rol | Scope | Details |
|---|---|---|---|
| Verbindingen toevoegen aan Foundry | Foundry-gebruiker, Foundry-eigenaarofInzender | Gieterijproject | Een verbinding maken |
| AI Gateway inschakelen (APIM) | BijdragerofEigenaar | Resourcegroep of abonnement | AI API Management-gateway inschakelen |
| Foundry koppelen aan AI Gateway | Foundry-accounteigenaarofFoundry-eigenaar | Gieterijbron | AI API Management-gateway inschakelen |
| MCP-servertoegang configureren | Inzender of hoger | Gieterijproject | Aan de slag met MCP |
| Uw eigen MCP-server bouwen | Contributor | Resourcegroep | Uw eigen MCP-server bouwen |
| MCP-toegang beheren (roltoewijzing) | Eigenaarofbeheerder van gebruikerstoegang | Doelbron | Aanbevolen procedures voor MCP-beveiliging |
| Claude Code configureren | BijdragerofEigenaar | Resourcegroep | Claude Code configureren |
| Tags voor resources beheren | BijdragerofTagbijdrager | Doelbereik | Preview-functies uitschakelen |
Snelzoekgids: overzicht van rollen
De volgende tabel bevat een overzicht van de primaire verhoogde rollen en wanneer beheerders deze nodig hebben. Gebruik deze functie om snel te bepalen welke rol moet worden toegewezen voor een bepaalde taakcategorie.
| Role | Wanneer dit nodig is |
|---|---|
| Owner | Roltoewijzingen, aangepaste RBAC-rollen, beleid maken, bewerkingen op abonnementsniveau |
| Contributor | Resourceinrichting, marketplace-modelimplementatie, MCP-schrijfbewerkingen, privé-eindpunten |
| Eigenaar van het Foundry-account | Foundry-resources en -projecten maken, modelimplementatie, quotabeheer, inhoudsblokkeringen, kaders, Purview-integratie, voorwaardelijke roltoewijzing |
| Foundry Project Manager | Agents publiceren, voorwaardelijke roltoewijzing van Foundry User |
| Eigenaar van de gieterij | Afstemmen, gehoste agentimplementatie, gecombineerde bewerkingen op het gegevensvlak en besturingsvlak |
| Beheerder voor gebruikerstoegang | Rollen toewijzen wanneer u geen eigenaar hebt; CMK Key Vault RBAC; toegang tot containerregisters |
| Inzender/eigenaar van opslagblobgegevens | Back-up van agent, evaluaties, BYO-opslag, hulpprogramma voor het zoeken van bestanden |
| Inzender voor zoekindexgegevens | Met AI Search ondersteunde agenthulpprogramma's, Foundry IQ-indexering |
| Key Vault-beheerder | Key Vault-verbindingen, beveiligingsmaatregelen van derden |
| Inzender voor resourcebeleid | Azure Policy toewijzingen voor modelimplementatie en aangepast beleid |
| Algemene beheerder | Agentbeheer op tenantniveau, toegangsverhoging |
| Beveiligingsbeheerder | Microsoft Defender voor Cloud |
| Monitoringsbijdrager | Diagnostische instellingen |
| Inzender voor netwerken | VNet-configuratie, netwerkbeveiligingsperimeter |
Veelvoorkomende machtigingsfouten oplossen
Wanneer ontwikkelaars machtigingsfouten tegenkomen, gebruikt u de taaktabellen in dit artikel om de vereiste rol te identificeren. In de volgende tabel worden veelvoorkomende foutberichten toegewezen aan waarschijnlijke oorzaken en oplossingen.
| Foutmelding | Waarschijnlijke oorzaak | Resolutie / Besluit |
|---|---|---|
AuthorizationFailed of The client does not have authorization to perform action |
Ontbrekende rol in het beheervlak (Owner, Contributor of een resourcespecifieke rol) | Identificeer de taak in dit artikel, noteer de minimale rol en het bereik en wijs vervolgens de rol toe. |
| Kan agent niet maken of bijwerken, zelfs niet met Eigenaar/Inzender | Ontbrekende data planerol van Foundry in het project | Wijs Foundry User, Foundry Project Manager of Foundry Owner toe op projectniveau. Zie De installatie van de gehoste agent. |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (of gelijkwaardig) |
De beller heeft Foundry Project Manager of Foundry-accounteigenaar, maar moet rollen toewijzen buiten de toegestane Gebruikersbeperking voor Foundry | Gebruik Owner of Role Based Access Control Administrator op het bereik van de doelresource (bijvoorbeeld ACR of Log Analytics). |
ForbiddenError over modelimplementatie |
De eigenaar van het Foundry-account ontbreekt in de Foundry-resource | Zie Modellen implementeren en beheren. |
LinkedAuthorizationFailed tijdens het aanmaken van resources |
Ontbrekende machtigingen voor een gekoppelde resource (opslag, Key Vault of zoeken) | Raadpleeg Agentinfrastructuur configureren voor serviceoverstijgende rolvereisten. |
Agent geeft 403 terug tijdens uitvoering |
Ontbrekende gegevensvlakrol in een back-upresource | Controleer de roltoewijzingen van de beheerde identiteit in de standaardagentinstallatietabel . |
Oude Azure AI Developer rol toegewezen, maar Foundry-taken mislukken nog steeds |
Toewijzing van een verouderde hub-projectrol komt niet overeen met de huidige vereisten voor Foundry-rollen | Gebruik de roltoewijzingen in dit artikel en wijs de vereiste rol toe aan het juiste bereik voor de mislukte taak. |
| De knop 'Agent publiceren' is uitgeschakeld | Ontbreekt Foundry Project Manager op het Foundry-resourcebereik | Wijs Foundry Project Manager toe op het bereik van de Foundry-resource (account), niet alleen op projectniveau. Zie Agents publiceren. |
RoleAssignmentExists |
De rol is al toegewezen op hetzelfde niveau | Geen actie nodig. |
Modelnaam of regiofout (bijvoorbeeld InvalidModelName) |
Model niet beschikbaar in de geselecteerde regio | Controleer de beschikbaarheid van modelregio's en implementeer opnieuw in een ondersteunde regio. |
Quotumfout (bijvoorbeeld InsufficientQuota) |
Implementatie overschrijdt het TPM-quotum van het abonnement voor het model/de regio | Zie Quota beheren om het huidige gebruik en de toename van aanvragen weer te geven. |
Cosmos DB Built-in Data Contributor niet gevonden in IAM |
Cosmos DB-gegevensvlakrollen zijn niet zichtbaar in het deelvenster Toegangsbeheer (IAM) van het portaal | Wijs deze rol toe via de Azure CLI (az cosmosdb sql role assignment create) of Bicep. Zie de standaard-agentinstallatie-OPMERKING voor meer informatie. |
Could not resolve host of DNS-omzettingsfout na installatie van privé-eindpunt |
Privé-DNS zone die niet is gekoppeld aan het virtuele netwerk of DNS-records die niet zijn doorgegeven | Controleer of de privé-DNS-zone is gekoppeld aan het juiste VNet. Zie Privékoppeling configureren. |
Authorization_RequestDenied van Microsoft Graph of Entra ID |
Ontbrekende Microsoft Entra maprol (bijvoorbeeld globale beheerder of Microsoft Entra AI-beheerder) | De directoryrollen van Entra worden toegewezen in het Microsoft Entra-beheercentrum, niet in Azure RBAC. Zie Compliance en controle beheren. |
Tip
Het kan vijf minuten duren voordat roltoewijzingen zijn doorgegeven. Vraag de ontwikkelaar zich af te melden en weer aan te melden nadat u de rol hebt toegewezen. Zie Problemen met Azure RBAC oplossen voor algemene probleemoplossing voor Azure RBAC.
Verwante inhoud
- Toegangscontrole op basis van rollen voor Microsoft Foundry
- Verificatie en autorisatie
- Implementatie plannen
- Azure rollen toewijzen
- Compliance en beveiliging beheren
- Agentinfrastructuur beheren als Entra-beheerder
- Quota beheren
- Monitormodellen
- Resources voor uw agent instellen
- Privékoppeling configureren
- Problemen in Azure RBAC oplossen