Taken met verhoogde rollen in Microsoft Foundry

Ontwikkelaars met de rol Foundry User in de Foundry-resource of het projectbereik kunnen agents bouwen, deducties uitvoeren en de meeste Foundry-functies gebruiken. Voor veel beheertaken zijn echter verhoogde rollen vereist, zoals Eigenaar, Inzender, Eigenaar van foundry-account of andere gespecialiseerde rollen.

In dit artikel wordt uitgelegd welke verhoogde rollen nodig zijn voor elk gebied van Foundry-beheer, waarom deze rollen vereist zijn en koppelingen naar de gedetailleerde procedures. Gebruik deze als referentie wanneer ontwikkelaars machtigingsfouten tegenkomen of wanneer u roltoewijzingen plant voor een nieuwe omgeving.

Note

Preview-functies, gehoste opties en specifieke back-upbronnen kunnen extra rollen of machtigingen voor het gegevensvlak vereisen. Bekijk de gekoppelde artikelen voor de exacte vereisten in uw scenario.

Zie Op rollen gebaseerd toegangsbeheer voor Microsoft Foundry voor achtergrondinformatie over roldefinities van Foundry.

Belangrijke concepten

  • Besturingsvlak : bewerkingen die Azure resources beheren (maken, verwijderen, configureren). Beheerd door Azure RBAC-rollen, zoals Eigenaar en Inzender.
  • Gegevensvlak : bewerkingen die gebruikmaken van de runtimemogelijkheden van een resource (lees-blobs, queryindexen). Beheerd door gegevensrollen zoals Inzender voor Opslagblobgegevens.
  • Beheerde identiteit — Een automatisch beheerde Microsoft Entra-identiteit die zich verifieert bij onderliggende resources zonder opgeslagen referenties. In Foundry is de door het project beheerde identiteit de identiteit die uw project tijdens runtime gebruikt. Sommige instellingen zijn ook afhankelijk van de gedeelde identiteit op accountniveau voor toegang tot resources. Gebruik de identiteitsnaam die overeenkomt met uw scenario in plaats van de twee termen als uitwisselbaar te behandelen.
  • Foundry-resource: de Azure resource (van het typeMicrosoft.CognitiveServices/accounts) die als host fungeert voor uw Foundry-projecten.
  • Bereik : het niveau waarop een roltoewijzing van toepassing is: abonnement, resourcegroep, resource of project. Rollen die op een hoger niveau zijn toegewezen, worden overgenomen door onderliggende niveaus.

Overzicht van de omgevingsconfiguratie

Wanneer u een nieuwe Foundry-omgeving inricht, volgen de taken deze algemene volgorde:

  1. Een Foundry-resource maken — Vereist voordat u alle andere taken uitvoert.
  2. Maak een of meer projecten aan — Agents, modellen en verbindingen bevinden zich binnen projecten.
  3. Rollen toewijzen aan ontwikkelaars : ontwikkelaars hebben Foundry User nodig voor algemene toegang. Voor modelimplementatie is een afzonderlijke rol vereist.
  4. Modellen implementeren : hiervoor is de eigenaar van het Foundry-account vereist.
  5. Configureer de agentinfrastructuur (indien nodig).
  6. Netwerken configureren (indien nodig).
  7. Stel kaders en beleidsregels in.
  8. Bewaking inschakelen.

Tip

Klein team (1-5 ontwikkelaars)? Wijs Eigenaar toe aan uzelf op resourcegroepsniveau en Foundry-gebruiker aan elke ontwikkelaar op het niveau van de Foundry-resource. Deze toewijzing heeft betrekking op de meeste beheertaken. Gebruik voor grotere teams Microsoft Entra-groepen en baken rollen per project af.

In de overige secties worden de rolvereisten voor elk gebied uitgelegd. Zie Snelzoekgids: overzicht van rollen voor een overzicht van alle verhoogde rollen.

Foundry-resources maken en configureren

Voor het maken van Foundry-resources en -projecten zijn besturingsvlakmachtigingen vereist die ontwikkelaars doorgaans niet hebben. Met deze bewerkingen worden Azure Resource Manager objecten gewijzigd, zodat ze rollen nodig hebben zoals Inzender of Foundry-accounteigenaar op abonnements- of resourcegroepniveau.

Taak Minimale rol Scope Details
Een Foundry-resource maken Bijdrager, Foundry-accounteigenaar, ofFoundry-eigenaar Abonnement of brongroep Uw eerste resource maken
Een Foundry-project maken Inzender, Foundry-accounteigenaar, ofFoundry-eigenaar Gieterijbron Projecten maken en beheren
Upgrade uitvoeren van Azure OpenAI-dienst Eigenaarofbijdrager Azure OpenAI-resource Upgraden van Azure OpenAI Service
Verwijderde accounts herstellen of definitief verwijderen Contributor Subscription Verwijderde bronnen herstellen of definitief verwijderen
Resources maken met Bicep BijdragerofEigenaar Resourcegroep Resources maken met behulp van Bicep sjabloon

Zie Uw eerste resource maken en projecten maken en beheren voor stapsgewijze instructies met behulp van de Azure CLI, Bicep of de portal.

Rollen toewijzen aan teamleden

Als u een rol wilt toewijzen aan een gebruiker, hebt u de rol Eigenaar of Beheerder voor gebruikerstoegang nodig in het doelbereik. De rollen Foundry-accounteigenaar en Foundry Project Manager kunnen alleen de rol Foundry-gebruiker voorwaardelijk toewijzen.

Note

Een rol die op resourcegroepsniveau is toegewezen, geldt voor alle Foundry-resources en -projecten binnen die groep. Wijs toe op het kleinst mogelijke bereik dat aan uw behoeften voldoet.

Taak Minimale rol Scope Details
Wijs Foundry User toe aan ontwikkelaars Eigenaarofbeheerder van gebruikerstoegang Foundry-resource of project Op rollen gebaseerd toegangsbeheer
Wijs Foundry-gebruiker toe (voorwaardelijk) Eigenaar van het Foundry-accountofFoundry-projectmanager Foundry-resource of -project Op rollen gebaseerd toegangsbeheer
Aangepaste RBAC-rollen maken Owner Abonnement of brongroep Op rollen gebaseerd toegangsbeheer
Aangepaste rollen toewijzen Beheerder van gebruikerstoegangofop rollen gebaseerd Access Control-beheerder Doelbereik Op rollen gebaseerd toegangsbeheer
Rollen beheren met Microsoft Entra groepen Eigenaarofbeheerder van gebruikerstoegang Doelbereik Op rollen gebaseerd toegangsbeheer

Tip

Gebruik Microsoft Entra groepen om roltoewijzingen te vereenvoudigen. Maak een beveiligingsgroep, wijs deze de juiste rol toe en voeg ontwikkelaars toe als leden. Zie op rollen gebaseerd toegangsbeheer voor een overzicht.

Overwegingen voor de reikwijdte

  • Wijs de rol Foundry User toe op het niveau van de Foundry-resource om toegang te geven tot alle projecten in de resource.
  • Wijs toe op project-niveau om de toegang te beperken tot één project.
  • Voor organisaties die gebruikmaken van Microsoft Entra Privileged Identity Management (PIM), kunt u overwegen om roltoewijzingen met verhoogde bevoegdheden in aanmerking te nemen in plaats van permanent. Voor in aanmerking komende toewijzingen is Just-In-Time-activering vereist, waardoor de blootstelling aan permanente bevoegdheden wordt verminderd.

Zie het op rollen gebaseerd toegangsbeheer voor Microsoft Foundry en Azure-rollen toewijzen voor stapsgewijze procedures voor roltoewijzing.

Note

Het kan vijf minuten duren voordat roltoewijzingen zijn doorgegeven. Als een ontwikkelaar de toegang onmiddellijk na de toewijzing weigert, vraagt u hen om te wachten en het opnieuw te proberen. Zie Veelvoorkomende machtigingsfouten oplossen voor veelvoorkomende oorzaken.

Agentinfrastructuur configureren

Het instellen van agents is het onderdeel in Foundry waarvoor de meeste machtigingen vereist zijn. De vereiste rollen zijn afhankelijk van de installatieoptie die u kiest.

Installatieoptie Kiezen wanneer Prerequisites Compromis
Standaard U hebt volledige controle nodig over de locatie van gegevensopslag en het beschikbaar stellen van middelen Ingerichte Cosmos DB-, AI-zoek- en opslagresources in uw resourcegroep U beheert provisioning en RBAC voor Cosmos DB, Search en Storage
Gehost U wilt het snelste pad met minimale installatie Geen — Foundry richt onderliggende resources voor u in Foundry beheert backing-resources; minder netwerkbeheer
BYO-resources U beschikt al over Cosmos DB, Search of Storage met specifieke nalevingsvereisten Bestaande Cosmos DB-, AI-zoek- of opslagbronnen met netwerktoegang geconfigureerd U koppelt bestaande resources en beheert de RBAC ervan

Controleer de subsectie die overeenkomt met uw installatieoptie. Sla de anderen over. U kunt ze later weer openen als uw vereisten veranderen.

Standaard agenteninstelling

Voor het instellen van de Standaardagent moet u uw eigen Azure Cosmos DB, Azure AI Zoeken en Azure Storage resources inrichten en beheren. Deze benadering biedt u volledige controle over gegevensresidentie, maar vereist dat gegevensvlakrollen worden toegewezen aan de beheerde identiteit van het project voor elke onderliggende resource.

Taak Minimale rol Scope Details
Rollen voor meerdere services toewijzen (Cosmos DB, Zoeken, Opslag) EigenaarofAdministrator voor op rollen gebaseerd toegangsbeheer Resourcegroep Standaardagent instellen
Resources voor de agent inrichten Eigenaar van het Foundry-accountofEigenaar Subscription Resources voor je agent instellen

Wijs de volgende gegevensvlakrollen toe aan de beheerde identiteit van het Foundry-project op de back-upbronnen:

Resource Role
Azure Cosmos DB Ingebouwde gegevensbijdrager voor Cosmos DB
Azure AI Zoeken Inzender voor zoekindexgegevens, inzender voor zoekservice
Azure Storage (azureml-blobstore) Inzender voor Storage Blob-gegevens
Azure Storage (agents-blobstore) Eigenaar van Storage Blob-gegevens

Note

Cosmos DB Built-in Data Contributor is een gegevensvlakfunctie voor Cosmos DB. Wijs deze toe via de Azure CLI (az cosmosdb sql role assignment create) of Bicep, niet via de standaard-blade Toegangsbeheer (IAM). Zie Op rollen gebaseerd toegangsbeheer configureren voor Azure Cosmos DB voor meer informatie.

Zie De standaardagent instellen voor de volledige inrichtingsprocedure en Bicep-sjablonen.

Installatie van gehoste agent

De configuratie van een gehoste agent is nog steeds de snelste manier om agent-runtime-infrastructuur op te zetten, maar er gelden expliciete vereisten voor resources en RBAC. Houd naast uw Foundry-account en -project ook rekening met Azure Container Registry (ACR), Application Insights en een gekoppelde Log Analytics-werkruimte.

Taakgebied Minimale rol Scope Aantekeningen
ACR-, Application Insights- en Log Analytics-resources maken BijdragerofEigenaar Resourcegroep Vereist wanneer uw gehoste implementatiestroom deze resources maakt.
Gehoste agents en agentversies maken (gegevensvlak) Foundry User, Foundry Project Manager, ofFoundry Owner Gieterijproject Eigenaar/Inzender alleen is onvoldoende voor het maken of bijwerken van gegevensvlakagentbewerkingen.
Projectverbindingen maken Foundry Project Manager, Foundry-accounteigenaar, Foundry-eigenaar, Bijdrager, ofEigenaar Gieterijproject Vereist voor ACR- en waarneembaarheidsverbindingen.
Een pull-/leesrol van ACR toewijzen aan een door project beheerde identiteit EigenaarofBeheerder voor op rollen gebaseerde toegangscontrole ACR resource Container Registry Repository Reader (of AcrPull) toewijzen.
Installatiekopieën pushen naar ACR voor implementatie Container Registry Repository Writer (of AcrPush) ACR-resource Vereist voor de gebruiker of principal die agentimages pusht.
Telemetriegegevens van agenten voor evaluaties lezen Log Analytics Gegevenslezer Log Analytics-werkruimte Vereist voor de door het project beheerde identiteit voor evaluaties die werkruimtegegevens lezen.

Note

Foundry Project Manager en Foundry-accounteigenaar kan alleen de rol Foundry-gebruiker toewijzen in hun beperkte bereik voor roltoewijzing. Gebruik Owner of Role Based Access Control Administrator wanneer u roltoewijzingen nodig hebt voor externe resources, zoals ACR of Log Analytics.

Zie Referentie voor machtigingen van gehoste agents voor gedetailleerde instructies over machtigingen van gehoste agents.

Zie Een gehoste agent implementeren voor stapsgewijze instructies.

Uw eigen hulpmiddelen gebruiken

Gebruik deze optie wanneer u al Azure Cosmos DB, AI Search of Storage-resources hebt met specifieke nalevingsvereisten. U koppelt bestaande resources aan een Foundry-project en wijst de vereiste gegevensvlakrollen toe aan de beheerde identiteit van het project.

Taak Minimale rol Scope Details
Uw eigen resources koppelen Eigenaar van het Foundry-accountofEigenaar Subscription Uw eigen Azure-resources gebruiken
Rollen toewijzen aan beheerde identiteit Eigenaarofbeheerder van gebruikerstoegang Doelbron Uw eigen Azure-resources gebruiken

Zie Uw eigen Azure resources gebruiken voor gedetailleerde instructies.

Agenthulpprogramma's met verhoogde vereisten

Voor verschillende agenthulpprogramma's is de rol Contributor of hoger vereist om de onderliggende resources in te richten of te configureren.

Hulpprogramma's voor infrastructuur

Tool Minimale rol Scope Details
Bing-gronding BijdragerofEigenaar Abonnement of brongroep Bing-hulpmiddelen
Browserautomatisering (voorbeeldweergave) Bijdragerofeigenaar Resourcegroep Browserautomatisering
KI Zoeken Inzender voor zoekindexgegevens, inzender voor zoekservice AI Search-resource AI Search-hulpprogramma
Zoeken naar bestanden Inzender voor Storage Blob-gegevens Project opslagaccount Zoeken naar bestanden
Aangepaste code-interpreter (voorvertoning) Bijdrager voor Container Apps ManagedEnvironments + Foundry-eigenaar Abonnement of brongroep Aangepaste code-interpreter

Hulpprogramma's voor integratie

Tool Minimale rol Scope Details
OpenAPI-hulpprogramma BijdragerofEigenaar Gieterijproject OpenAPI-hulpprogramma
MCP-hulpprogramma BijdragerofEigenaar Gieterijproject Model Context Protocol-tool
Agent-naar-agent (previewversie) BijdragerofEigenaar Gieterijbron Agent-naar-agent
Azure Speech (spraakherkenning van Azure) Inzender voor Storage Blob-gegevens opslagaccount hulpprogramma Azure Spraak

Agents publiceren

Publiceren bevordert een agent van een ontwikkelingsasset in een Foundry-project in een beheerde agenttoepassingsresource met een stabiel eindpunt. Als u een agent wilt publiceren, hebt u de rol Foundry Project Manager nodig in het resourcebereik Foundry.

Taak Minimale rol Scope Details
Een agent publiceren als Agent-applicatie Foundry Project Manager Gieterijbron Agents publiceren en delen
Een gepubliceerde agenttoepassing aanroepen Foundry-gebruiker Agent Applicatie bron Agenttoepassingen aanroepen
Een agent publiceren naar Microsoft 365 en Teams Foundry Project Manager Gieterijproject Agents publiceren in Microsoft 365 en Teams
RBAC opnieuw toewijzen aan gepubliceerde agentidentiteit Eigenaarofbeheerder van gebruikerstoegang Doelbron Concepten van agentidentiteit

Important

Wanneer u een agent publiceert, ontvangt deze een nieuwe afzonderlijke Entra-agentidentiteit. Machtigingen die zijn toegewezen aan de gedeelde identiteit van het project, worden niet overgedragen. Wijs de RBAC-rollen opnieuw toe op alle onderliggende resources waartoe de agent toegang heeft (opslag, zoekfunctie, Key Vault) aan de nieuwe agentidentiteit. Zie Identiteitsconcepten van agent voor meer informatie.

Modellen implementeren en beheren

Als u een model wilt implementeren, hebt u de rol Foundry-accounteigenaar voor de Foundry-resource nodig. Voor sommige scenario's, zoals marketplace-modellen of ingerichte doorvoercapaciteit, zijn hogere rollen vereist. De volgende tabel bevat alle modelgerelateerde taken en hun rolvereisten.

Taak Minimale rol Scope Details
Een model implementeren vanuit de catalogus Eigenaar van het Foundry-account Gieterijbron Modelimplementaties maken
Foundry-modellen implementeren Eigenaar van het Foundry-account Gieterijbron Foundry-modellen implementeren
Geprovisioneerde doorvoercapaciteit implementeren Eigenaar van het Foundry-account Gieterijbron Ingestelde doorvoer
Marketplace-modellen implementeren Contributor Subscription Foundry-modellen implementeren
Vuurwerkmodellen implementeren Foundry Owner (project) + Abonnement Bijdrager Abonnement en project Vuurwerkmodellen inschakelen
Een model verfijnen Foundry Owner (ofFoundry User + Foundry Account Owner) Gieterijbron Op rollen gebaseerd toegangsbeheer
Een nauwkeurig afgestemd model implementeren voor meerdere tenants Foundry Project Manager Bron- en doelresources Implementatie verfijnen
Quota weergeven Eigenaar van het Foundry-account Subscription Quota beheren
Verhogingen van quotum aanvragen Contributor Subscription Quota beheren
Quota bewerken Eigenaar van het Foundry-account Foundry-resource en abonnement Quota beheren
Inhoudsblokkeringen maken Eigenaar van het Foundry-account Azure OpenAI-resource Gebruik blokkeerlijsten

Marketplace-modelimplementaties vereisen toegang op abonnementsniveau omdat ze factureringsovereenkomsten maken. Voor het afstemmen is Foundry Owner vereist omdat er trainingstaken worden gemaakt die rekenkracht en opslag verbruiken. Voordat u een model implementeert, controleert u of uw abonnement voldoende quotum heeft voor het doelmodel en de regio. Zie Quota beheren.

Zie Modelimplementaties maken voor stapsgewijze instructies.

Beveiliging en netwerken configureren

Voor netwerk- en versleutelingsconfiguraties zijn verhoogde rollen voor meerdere resources vereist. Deze configuraties omvatten de Foundry-resource, virtuele netwerken, DNS-zones en Key Vault, dus u hebt doorgaans meerdere rollen nodig.

Privé-eindpunten

Privé-eindpunten beperken de toegang tot uw Foundry-resource tot verkeer van specifieke virtuele netwerken. Voor het configureren van een privé-eindpunt zijn rollen vereist voor drie verschillende resources.

Taak Minimale rol Scope Details
Privé-eindpunt maken BijdragerofEigenaar Gieterijbron Privékoppeling configureren
VNet configureren Inzender voor netwerken Virtueel netwerk Privékoppeling configureren
Privé-DNS-zone configureren Privé-DNS Zone-bijdrager DNS zone Privékoppeling configureren

Zie Private Link configureren voor stapsgewijze instructies.

Beheerde virtuele netwerken

Een beheerd virtueel netwerk isoleert Foundry-resources achter een door Foundry beheerd netwerk. Deze configuratie vereenvoudigt de netwerkconfiguratie in vergelijking met het meenemen van uw eigen VNet.

Taak Minimale rol Scope Details
Beheerd VNet configureren Eigenaarofbijdrager Gieterijbron Beheerd virtueel netwerk
RBAC toewijzen aan resources in een beheerd VNet EigenaarofBeheerder voor op rollen gebaseerd toegangsbeheer Doelgerichte middelen Beheerd virtueel netwerk

Netwerkbeveiligingsperimeter

Een netwerkbeveiligingsperimeter biedt een gecentraliseerde manier om netwerktoegang te beheren over meerdere Azure resources. Voeg uw Foundry-resource toe aan een bestaande perimeter om consistente netwerkregels af te dwingen.

Taak Minimale rol Scope Details
Foundry toevoegen aan netwerkbeveiligingsperimeter (preview) Eigenaar, InzenderofNetwerkbijdrager Gieterijbron Netwerkbeveiligingsperimeter

Door de klant beheerde sleutels

Door de klant beheerde sleutels (CMK) te gebruiken, kunt u Foundry-gegevens versleutelen met sleutels die u beheert in Azure Key Vault. CMK vereist rollen voor zowel de Key Vault als de Foundry-resource, omdat u de beheerde identiteit toegang verleent tot uw sleutel en vervolgens de resource configureert om deze te gebruiken.

Taak Minimale rol Scope Details
RBAC toewijzen aan Key Vault Eigenaarofbeheerder van gebruikerstoegang Key Vault Door klant beheerde sleutels configureren
Wijs Key Vault Crypto User toe aan de beheerde identiteit Eigenaarofbeheerder van gebruikerstoegang Key Vault Door klant beheerde sleutels configureren
Versleuteling configureren voor Foundry-resource BijdragerofEigenaar Gieterijbron Door klant beheerde sleutels configureren

Zie Door de klant beheerde sleutels configureren voor de volledige procedure.

Key Vault verbindingen

Met een Key Vault verbinding kunnen Foundry-projecten toegang krijgen tot geheimen, certificaten en sleutels die zijn opgeslagen in Azure Key Vault zonder referenties in code in te sluiten. Maak een verbinding wanneer uw agents of geïmplementeerde modellen API-sleutels of -certificaten tijdens runtime moeten ophalen.

Taak Minimale rol Scope Details
Een Key Vault-verbinding maken Key Vault-inzender + Key Vault administrator Key Vault Geheimen opslaan in uw Azure Key Vault

Waarborgen en beleid instellen

Stel kaders en Azure Policy toewijzingen in om te beperken welke modellen, hulpprogramma's en configuraties beschikbaar zijn in uw Foundry-omgeving. U hebt rollen op beheerdersniveau nodig om deze taken uit te voeren, omdat ze governancegrenzen afdwingen voor alle ontwikkelaars in een abonnement of resourcegroep.

Taak Minimale rol Scope Details
Beveiligingen instellen Eigenaar van het Foundry-account of hoger Gieterijbron Kaders maken
Beveiligingsbeleid maken EigenaarofBijdrager voor resourcebeleid Abonnement of brongroep Beveiligingsbeleid maken
Modelimplementatiebeleid maken EigenaarofInzender voor resourcebeleid Abonnement of brongroep Modelimplementatiebeleid
Aangepaste beleidsdefinities maken Inzender voor resourcebeleid (minimale bevoegdheid) ofeigenaar Doelbereik Aangepaste beleidsdefinities maken
Beveiligingsmaatregelen van derden configureren Eigenaar (abonnement) + Key Vault Administrator Abonnement en Key Vault Integraties van derden
Tokenlimieten afdwingen via AI Gateway Inzender ofeigenaar van API Management-service APIM-resource Tokenlimieten afdwingen
Agenthulpprogramma's beheren via AI Gateway Inzender ofeigenaar van API Management-service APIM-instantie Agenttools beheren

Voor een stapsgewijze uitleg over het maken van uw eerste guardrail, zie Guardrails maken. Zie Beleid voor modelimplementatie.

Compliance en toezicht beheren

Taken op het gebied van naleving en monitoring beslaan Azure RBAC-rollen en Microsoft Entra-directoryrollen. Inzicht in het onderscheid is belangrijk: u wijst adreslijstrollen toe in de Microsoft Entra-beheercentrum, niet in de blade Toegangsbeheer (IAM) van de Azure-portal.

Taak Minimale rol Scope Details
Microsoft Defender voor Cloud inschakelen Beveiligingsbeheerderof-eigenaar Subscription Compliance en beveiliging beheren
Microsoft Purview configureren Eigenaar van het Foundry-account Gieterijbron Compliance en beveiliging beheren
Diagnostische instellingen configureren Monitoringsbijdrager Gieterijbron Monitormodellen
Application Insights-tracering configureren Inzender of hoger Resource voor Application Insights Framework voor trace-agent
Agentinfrastructuur beheren (Entra-beheerder) Globale beheerderofMicrosoft Entra AI-beheerder Microsoft Entra tenant Agentinfrastructuur beheren als Entra-beheerder
Het voorwaardelijke toegangsbeleid configureren Beheerder voor voorwaardelijke toegang Microsoft Entra ID Aanbevolen procedures voor MCP-beveiliging

Important

De verhoging van Globale beheerder geeft Beheerder van gebruikerstoegang op hoofdniveau (/) voor alle abonnementen. Verwijder deze uitbreiding nadat u de vereiste taken hebt voltooid. Zie De agentinfrastructuur beheren als Entra-beheerder voor meer informatie.

Raadpleeg Modellen bewaken en Trace-agentframework voor stapsgewijze configuratie van monitoring.

Opslag- en gegevensvlaktoegang configureren

Foundry-agents, evaluaties en verschillende hulpprogramma's vereisen gegevensvlakrollen voor opslag- en zoekbronnen. Wijs deze rollen toe aan de beheerde identiteit van het Foundry-project , niet aan menselijke gebruikers, zodat de service tijdens runtime toegang heeft tot back-ups van resources.

De volgende tabel bevat een kolom toegewezen omdat deze rollen van toepassing zijn op beheerde identiteiten in plaats van op menselijke gebruikers.

Taak Minimale rol die moet worden toegewezen Toegewezen aan Doelbron Details
BYO-opslag voor Foundry Inzender voor Storage Blob-gegevens Projecteer beheerde identiteit opslagaccount Verbinding maken met uw eigen opslag
BYO-opslag voor spraak/taal Inzender voor Storage Blob-gegevens Beheerde identiteit van Foundry opslagaccount Verbinding maken met uw eigen opslag voor spraak/taal
Evaluaties uitvoeren met Entra ID-opslag Eigenaar van Storage Blob-gegevens Gebruikers- en projectresource opslagaccount Evaluatiegebieden en grenzen
Indexering in Foundry IQ (preview) Inzender voor zoekindexgegevens Projectbeheerde identiteit AI Search-resource Foundry IQ-verbinding

Note

Voor het toewijzen van gegevensvlakrollen, zoals Inzender voor opslagblobgegevens aan een beheerde identiteit, is eigenaar of beheerder van gebruikerstoegang vereist voor de doelresource.

Instellen van noodherstel

Herstel na noodgevallen voor Foundry omvat twee scenario's: failover van de Foundry-resource zelf (hoge beschikbaarheid) en failover van back-upresources van agents. Agentservice dr is met name rolintensief omdat hiervoor naast de Foundry-resource toegang tot Cosmos DB, AI Search en Storage is vereist.

Taak Minimale rol Scope Details
Configureer hoge beschikbaarheid EigenaarofBijdrager + Beheerder van gebruikerstoegang Resourcegroep Hoge beschikbaarheid en tolerantie
DR van agentservice (operator) EigenaarofBijdrager + Bijdrager aan DocumentDB-account + Bijdrager aan Search Service + Bijdrager aan opslagblobgegevens Resourcegroep en ondersteunende resources Disaster recovery voor agentservice
Agentservice DR (platform) BijdragerofEigenaar + Bijdrager voor opslagaccount Foundry-resources en opslag Herstel na noodgeval na een platformstoring

Zie voor gedetailleerde DR-procedures hoge beschikbaarheid en veerkracht en noodherstel van de agentservice.

Verbindingen en integraties configureren

Foundry kan worden geïntegreerd met API Management, MCP-servers en externe services. Voor de meeste integratietaken is ten minste Inzender vereist omdat ze Azure resources maken of wijzigen. Voor het koppelen van Foundry aan een AI Gateway is de rol Foundry-accounteigenaar vereist, omdat de configuratie van het account wordt gewijzigd.

Taak Minimale rol Scope Details
Verbindingen toevoegen aan Foundry Foundry-gebruiker, Foundry-eigenaarofInzender Gieterijproject Een verbinding maken
AI Gateway inschakelen (APIM) BijdragerofEigenaar Resourcegroep of abonnement AI API Management-gateway inschakelen
Foundry koppelen aan AI Gateway Foundry-accounteigenaarofFoundry-eigenaar Gieterijbron AI API Management-gateway inschakelen
MCP-servertoegang configureren Inzender of hoger Gieterijproject Aan de slag met MCP
Uw eigen MCP-server bouwen Contributor Resourcegroep Uw eigen MCP-server bouwen
MCP-toegang beheren (roltoewijzing) Eigenaarofbeheerder van gebruikerstoegang Doelbron Aanbevolen procedures voor MCP-beveiliging
Claude Code configureren BijdragerofEigenaar Resourcegroep Claude Code configureren
Tags voor resources beheren BijdragerofTagbijdrager Doelbereik Preview-functies uitschakelen

Snelzoekgids: overzicht van rollen

De volgende tabel bevat een overzicht van de primaire verhoogde rollen en wanneer beheerders deze nodig hebben. Gebruik deze functie om snel te bepalen welke rol moet worden toegewezen voor een bepaalde taakcategorie.

Role Wanneer dit nodig is
Owner Roltoewijzingen, aangepaste RBAC-rollen, beleid maken, bewerkingen op abonnementsniveau
Contributor Resourceinrichting, marketplace-modelimplementatie, MCP-schrijfbewerkingen, privé-eindpunten
Eigenaar van het Foundry-account Foundry-resources en -projecten maken, modelimplementatie, quotabeheer, inhoudsblokkeringen, kaders, Purview-integratie, voorwaardelijke roltoewijzing
Foundry Project Manager Agents publiceren, voorwaardelijke roltoewijzing van Foundry User
Eigenaar van de gieterij Afstemmen, gehoste agentimplementatie, gecombineerde bewerkingen op het gegevensvlak en besturingsvlak
Beheerder voor gebruikerstoegang Rollen toewijzen wanneer u geen eigenaar hebt; CMK Key Vault RBAC; toegang tot containerregisters
Inzender/eigenaar van opslagblobgegevens Back-up van agent, evaluaties, BYO-opslag, hulpprogramma voor het zoeken van bestanden
Inzender voor zoekindexgegevens Met AI Search ondersteunde agenthulpprogramma's, Foundry IQ-indexering
Key Vault-beheerder Key Vault-verbindingen, beveiligingsmaatregelen van derden
Inzender voor resourcebeleid Azure Policy toewijzingen voor modelimplementatie en aangepast beleid
Algemene beheerder Agentbeheer op tenantniveau, toegangsverhoging
Beveiligingsbeheerder Microsoft Defender voor Cloud
Monitoringsbijdrager Diagnostische instellingen
Inzender voor netwerken VNet-configuratie, netwerkbeveiligingsperimeter

Veelvoorkomende machtigingsfouten oplossen

Wanneer ontwikkelaars machtigingsfouten tegenkomen, gebruikt u de taaktabellen in dit artikel om de vereiste rol te identificeren. In de volgende tabel worden veelvoorkomende foutberichten toegewezen aan waarschijnlijke oorzaken en oplossingen.

Foutmelding Waarschijnlijke oorzaak Resolutie / Besluit
AuthorizationFailed of The client does not have authorization to perform action Ontbrekende rol in het beheervlak (Owner, Contributor of een resourcespecifieke rol) Identificeer de taak in dit artikel, noteer de minimale rol en het bereik en wijs vervolgens de rol toe.
Kan agent niet maken of bijwerken, zelfs niet met Eigenaar/Inzender Ontbrekende data planerol van Foundry in het project Wijs Foundry User, Foundry Project Manager of Foundry Owner toe op projectniveau. Zie De installatie van de gehoste agent.
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (of gelijkwaardig) De beller heeft Foundry Project Manager of Foundry-accounteigenaar, maar moet rollen toewijzen buiten de toegestane Gebruikersbeperking voor Foundry Gebruik Owner of Role Based Access Control Administrator op het bereik van de doelresource (bijvoorbeeld ACR of Log Analytics).
ForbiddenError over modelimplementatie De eigenaar van het Foundry-account ontbreekt in de Foundry-resource Zie Modellen implementeren en beheren.
LinkedAuthorizationFailed tijdens het aanmaken van resources Ontbrekende machtigingen voor een gekoppelde resource (opslag, Key Vault of zoeken) Raadpleeg Agentinfrastructuur configureren voor serviceoverstijgende rolvereisten.
Agent geeft 403 terug tijdens uitvoering Ontbrekende gegevensvlakrol in een back-upresource Controleer de roltoewijzingen van de beheerde identiteit in de standaardagentinstallatietabel .
Oude Azure AI Developer rol toegewezen, maar Foundry-taken mislukken nog steeds Toewijzing van een verouderde hub-projectrol komt niet overeen met de huidige vereisten voor Foundry-rollen Gebruik de roltoewijzingen in dit artikel en wijs de vereiste rol toe aan het juiste bereik voor de mislukte taak.
De knop 'Agent publiceren' is uitgeschakeld Ontbreekt Foundry Project Manager op het Foundry-resourcebereik Wijs Foundry Project Manager toe op het bereik van de Foundry-resource (account), niet alleen op projectniveau. Zie Agents publiceren.
RoleAssignmentExists De rol is al toegewezen op hetzelfde niveau Geen actie nodig.
Modelnaam of regiofout (bijvoorbeeld InvalidModelName) Model niet beschikbaar in de geselecteerde regio Controleer de beschikbaarheid van modelregio's en implementeer opnieuw in een ondersteunde regio.
Quotumfout (bijvoorbeeld InsufficientQuota) Implementatie overschrijdt het TPM-quotum van het abonnement voor het model/de regio Zie Quota beheren om het huidige gebruik en de toename van aanvragen weer te geven.
Cosmos DB Built-in Data Contributor niet gevonden in IAM Cosmos DB-gegevensvlakrollen zijn niet zichtbaar in het deelvenster Toegangsbeheer (IAM) van het portaal Wijs deze rol toe via de Azure CLI (az cosmosdb sql role assignment create) of Bicep. Zie de standaard-agentinstallatie-OPMERKING voor meer informatie.
Could not resolve host of DNS-omzettingsfout na installatie van privé-eindpunt Privé-DNS zone die niet is gekoppeld aan het virtuele netwerk of DNS-records die niet zijn doorgegeven Controleer of de privé-DNS-zone is gekoppeld aan het juiste VNet. Zie Privékoppeling configureren.
Authorization_RequestDenied van Microsoft Graph of Entra ID Ontbrekende Microsoft Entra maprol (bijvoorbeeld globale beheerder of Microsoft Entra AI-beheerder) De directoryrollen van Entra worden toegewezen in het Microsoft Entra-beheercentrum, niet in Azure RBAC. Zie Compliance en controle beheren.

Tip

Het kan vijf minuten duren voordat roltoewijzingen zijn doorgegeven. Vraag de ontwikkelaar zich af te melden en weer aan te melden nadat u de rol hebt toegewezen. Zie Problemen met Azure RBAC oplossen voor algemene probleemoplossing voor Azure RBAC.