Zadania roli z podwyższonym poziomem uprawnień w usłudze Microsoft Foundry

Deweloperzy, którzy mają rolę użytkownika usługi Foundry w zasobie usługi Foundry lub zakresie projektu, mogą kompilować agentów, uruchamiać wnioskowania i używać większości funkcji usługi Foundry. Jednak wiele zadań administracyjnych wymaga podniesionych ról, takich jak właściciel, współautor, właściciel konta usługi Foundry lub inne wyspecjalizowane role.

W tym artykule wyjaśniono, które role z podwyższonym poziomem uprawnień są potrzebne dla każdego obszaru administracji usługi Foundry, dlaczego te role są wymagane, oraz linki do szczegółowych procedur. Użyj tego jako punktu odniesienia, gdy programiści napotykają błędy związane z uprawnieniami lub gdy planujesz przypisania ról dla nowego środowiska.

Note

Funkcje w wersji zapoznawczej, opcje hostowane i określone zasoby pomocnicze mogą wymagać dodatkowych ról lub uprawnień do płaszczyzny danych. Zapoznaj się z połączonymi artykułami, aby uzyskać dokładne wymagania w twoim scenariuszu.

Aby zapoznać się z definicjami ról usługi Foundry, zobacz Kontrola dostępu oparta na rolach dla usługi Microsoft Foundry.

Kluczowe pojęcia

  • Płaszczyzna sterowania — operacje, które zarządzają Azure zasobami (tworzenie, usuwanie, konfigurowanie). Są kontrolowane przez role Azure RBAC, takie jak Owner i Contributor.
  • Płaszczyzna danych — operacje wykorzystujące możliwości środowiska uruchomieniowego zasobu (odczyt obiektów blob, odpytywanie indeksów). Zarządzane przez role danych, takie jak Współautor danych obiektu blob usługi Storage.
  • Tożsamość zarządzana — automatycznie zarządzana tożsamość Microsoft Entra, która służy do uwierzytelniania względem zasobów zaplecza bez konieczności przechowywania poświadczeń. W narzędziu Foundry tożsamość zarządzana projektu to tożsamość używana przez projekt w czasie wykonywania. Niektóre konfiguracje polegają również na tożsamości udostępnionej na poziomie konta na potrzeby dostępu do zasobów. Użyj nazwy tożsamości zgodnej ze scenariuszem zamiast traktować dwa terminy jako zamienne.
  • Zasób Foundry — zasób platformy Azure (typu Microsoft.CognitiveServices/accounts), na którym są hostowane projekty Foundry.
  • Zakres — poziom, na którym ma zastosowanie przypisanie roli: subskrypcja, grupa zasobów, zasób lub projekt. Role przypisane na wyższym poziomie są dziedziczone na niższe poziomy.

Omówienie konfiguracji środowiska

Podczas tworzenia nowego środowiska Foundry zadania przebiegają zasadniczo w następującej kolejności:

  1. Utwórz zasób usługi Foundry — Wymagane przed wykonaniem wszystkich pozostałych zadań.
  2. Utwórz jeden lub więcej projektów — Agenci, modele i połączenia znajdują się w projektach.
  3. Przypisywanie ról deweloperom — deweloperzy potrzebują użytkownika usługi Foundry w celu uzyskania ogólnego dostępu. Wdrożenie modelu wymaga oddzielnej roli.
  4. Wdrażanie modeli — wymaga właściciela konta foundry.
  5. Konfigurowanie infrastruktury agenta (w razie potrzeby).
  6. Skonfiguruj sieć (w razie potrzeby).
  7. Skonfiguruj zabezpieczenia i zasady.
  8. Włącz monitorowanie.

Tip

Mały zespół (1–5 deweloperów)? Przypisz sobie rolę Właściciel w zakresie grupy zasobów, a każdemu deweloperowi rolę Użytkownik usługi Foundry w zakresie zasobu usługi Foundry. To zadanie obejmuje większość zadań administracyjnych. W przypadku większych zespołów użyj grup Microsoft Entra i przypisz role dla każdego projektu.

W pozostałych sekcjach opisano wymagania dotyczące ról dla każdego obszaru. Aby zapoznać się z podsumowaniem wszystkich ról z podwyższonym poziomem uprawnień, zobacz Szybkie informacje: podsumowanie roli.

Tworzenie i konfigurowanie zasobów usługi Foundry

Tworzenie zasobów i projektów w usłudze Foundry wymaga uprawnień do płaszczyzny sterowania, których deweloperzy zwykle nie mają. Te operacje modyfikują obiekty Azure Resource Manager, więc potrzebują ról, takich jak Współautor lub Właściciel konta foundry na poziomie subskrypcji lub grupy zasobów.

Zadanie Minimalna rola Scope Details
Tworzenie zasobu usługi Foundry Współtwórca, właściciel konta Foundry, lubwłaściciel usługi Foundry Subskrypcja lub grupa zasobów Tworzenie pierwszego zasobu
Utwórz projekt Foundry Współtwórca, właściciel konta usługi Foundry, lubwłaściciel usługi Foundry Zasób usługi Foundry Tworzenie projektów i zarządzanie nimi
Migracja z usługi Azure OpenAI Właściciellubwspółautor Zasób usługi Azure OpenAI Uaktualnianie z Azure OpenAI Service
Odzyskiwanie lub przeczyszczanie usuniętych kont Contributor Subscription Odzyskiwanie lub przeczyszczanie usuniętych zasobów
Tworzenie zasobów przy użyciu Bicep Współautorlubwłaściciel Grupa zasobów Utwórz zasoby przy użyciu szablonu Bicep

Aby uzyskać instrukcje krok po kroku przy użyciu Azure CLI, Bicep lub portalu, zobacz Tworzenie pierwszego zasobu i Tworzenie projektów i zarządzanie nimi.

Przypisywanie ról do członków zespołu

Aby przypisać dowolną rolę użytkownikowi, musisz mieć rolę Właściciel lub Administrator dostępu użytkowników w zakresie docelowym. Role Właściciel konta usługi Foundry i Kierownik projektu usługi Foundry mogą warunkowo przypisywać tylko rolę Użytkownik usługi Foundry.

Note

Rola przypisana na poziomie grupy zasobów dotyczy wszystkich zasobów i projektów Foundry w tej grupie. Przypisz do najwęższego zakresu, który spełnia Twoje potrzeby.

Zadanie Minimalna rola Scope Details
Przypisywanie użytkownika usługi Foundry do deweloperów Właściciellubadministrator dostępu użytkowników Zasób lub projekt odlewni Kontrola dostępu oparta na rolach
Przypisywanie użytkownika usługi Foundry (warunkowe) Właściciel konta FoundrylubMenedżer projektu Foundry Zasób lub projekt odlewni Kontrola dostępu oparta na rolach
Utwórz niestandardowe role RBAC Owner Subskrypcja lub grupa zasobów Kontrola dostępu oparta na rolach
Przypisywanie ról niestandardowych Administrator dostępu użytkownikówlubadministrator Access Control oparty na rolach Zakres docelowy Kontrola dostępu oparta na rolach
Zarządzanie rolami przy użyciu grup Microsoft Entra Właściciellubadministrator dostępu użytkowników Zakres docelowy Kontrola dostępu oparta na rolach

Tip

Użyj grup Microsoft Entra, aby uprościć przypisania ról. Utwórz grupę zabezpieczeń, przypisz jej odpowiednią rolę i dodaj deweloperów jako członków. Zobacz Kontrola dostępu oparta na rolach, aby zapoznać się z instrukcją krok po kroku.

Zagadnienia dotyczące zakresu

  • Przypisz rolę Użytkownika usługi Foundry w zakresie zasobów Foundry , aby udzielić dostępu do wszystkich projektów w zasobie.
  • Przypisz na poziomie projektu, aby ograniczyć dostęp do pojedynczego projektu.
  • W przypadku organizacji korzystających z Microsoft Entra Privileged Identity Management (PIM) należy rozważyć przypisania ról o podwyższonych uprawnieniach jako kwalifikujące się, a nie stałe. Kwalifikujące się przydziały wymagają aktywacji just in time, co zmniejsza narażenie na stałe uprawnienia.

Aby zapoznać się z procedurami przypisywania ról krok po kroku, zobacz Kontrola dostępu oparta na rolach dla ról Microsoft Foundry i Przypisywanie ról Azure.

Note

Propagacja przypisań ról może potrwać do pięciu minut. Jeśli deweloper zgłasza odmowę dostępu zaraz po przydzieleniu uprawnień, poproś, aby poczekał i spróbował ponownie. Zobacz Rozwiązywanie typowych błędów uprawnień , aby zapoznać się z typowymi przyczynami.

Konfigurowanie infrastruktury agenta

Konfiguracja agenta jest najbardziej intensywnie korzystającym z uprawnień obszarem w narzędziu Foundry. Wymagane role zależą od wybranej opcji konfiguracji.

Opcja instalacji Wybierz, kiedy Wymagania wstępne Kompromis
Norma Potrzebujesz pełnej kontroli nad lokalizacją danych i udostępnianiem zasobów Udostępnione zasoby usług Cosmos DB, AI Search i Storage w twojej grupie zasobów Zarządzasz aprowizacją i kontrolą dostępu opartą na rolach (RBAC) dla usług Cosmos DB, Search i Storage
Hostowane Potrzebujesz najszybszej ścieżki z minimalną konfiguracją Brak — Foundry udostępnia dla użytkownika zasoby pomocnicze Narzędzie Foundry zarządza zasobami zapasowymi; mniejsza kontrola sieci
Zasoby BYO Masz już usługę Cosmos DB, Search lub Storage z określonymi wymogami dotyczącymi zgodności Istniejące zasoby usługi Cosmos DB, AI Search lub Storage ze skonfigurowanym dostępem sieciowym Dołączasz istniejące zasoby i zarządzasz mechanizmem RBAC

Przejrzyj podsekcję zgodną z opcją konfiguracji. Pomiń inne — możesz wrócić do nich później, jeśli wymagania się zmienią.

Konfiguracja agenta standardowego

Konfiguracja agenta standardowego wymaga aprowizacji własnych zasobów Azure Cosmos DB, Wyszukiwanie AI platformy Azure i Azure Storage oraz zarządzania nimi. Takie podejście zapewnia pełną kontrolę nad miejscem przechowywania danych, ale wymaga przypisania ról płaszczyzny danych do tożsamości zarządzanej projektu na każdym zasobie zapasowym.

Zadanie Minimalna rola Scope Details
Przypisz role dla wielu usług (Cosmos DB, Search, Storage) Właściciellubadministrator kontroli dostępu opartej na rolach Grupa zasobów Konfiguracja agenta standardowego
Przydziel zasoby agenta Właściciel konta FoundrylubWłaściciel Subscription Konfigurowanie zasobów agenta

Przypisz następujące role płaszczyzny danych do tożsamości zarządzanej projektu Foundry w zasobach bazowych:

Resource roli
Azure Cosmos DB Współautor danych wbudowanych w usłudze Cosmos DB
Wyszukiwanie AI platformy Azure Współautor danych indeksu wyszukiwania, współautor usługi wyszukiwania
Azure Storage (azureml-blobstore) Współautor danych Storage Blob
Azure Storage (agents-blobstore) Właściciel danych usługi Storage Blob

Note

Cosmos DB Built-in Data Contributor jest rolą w płaszczyźnie danych usługi Cosmos DB. Przypisz ją przez interfejs wiersza polecenia platformy Azure (az cosmosdb sql role assignment create) lub Bicep — nie przez standardowy blok Kontrola dostępu (IAM). Aby uzyskać szczegółowe informacje, zobacz Konfigurowanie kontroli dostępu opartej na rolach dla Azure Cosmos DB.

Pełną procedurę aprowizacji i szablony Bicep znajdziesz w sekcji Standardowa konfiguracja agenta.

Konfiguracja hostowanego agenta

Konfiguracja hostowanego agenta nadal jest najszybszym sposobem na skonfigurowanie infrastruktury środowiska uruchomieniowego agenta, ale wiąże się z jasno określonymi wymaganiami wstępnymi dotyczącymi zasobów i mechanizmu RBAC. Oprócz konta i projektu usługi Foundry uwzględnij również usługę Azure Container Registry (ACR), Application Insights oraz połączony obszar roboczy usługi Log Analytics.

Obszar zadania Minimalna rola Scope Notatki
Tworzenie zasobów usług ACR, Application Insights i Log Analytics Współautorlubwłaściciel Grupa zasobów Wymagane, gdy hostowany przepływ wdrażania tworzy te zasoby.
Tworzenie hostowanych agentów i wersji agentów (płaszczyzna danych) Użytkownik usługi Foundry, menedżer Project usługi Foundrylubwłaściciel usługi Foundry Projekt odlewni Właściciel/Współautor same w sobie są niewystarczające do operacji tworzenia lub aktualizacji agenta płaszczyzny danych.
Tworzenie połączeń projektu Foundry Project Manager, Foundry Account Owner, Foundry Owner, Contributor, orOwner Projekt odlewni Wymagane dla usługi ACR i połączeń monitorowania.
Przypisywanie roli ściągania/odczytu usługi ACR do tożsamości zarządzanej projektu WłaściciellubAdministrator kontroli dostępu opartej na rolach Zasób usługi ACR Przypisz rolę Container Registry Repository Reader (lub AcrPull).
Wypchnij obrazy do usługi ACR do wdrożenia Moduł zapisu repozytorium usługi Container Registry (lub AcrPush) Zasób usługi ACR Jest wymagane dla użytkownika lub podmiotu, który wypycha obrazy agenta.
Odczytywanie danych telemetrycznych agenta na potrzeby ocen Log Analytics Czytnik danych obszar roboczy usługi Log Analytics Wymagana przez tożsamość zarządzaną projektu na potrzeby ocen odczytujących dane obszaru roboczego.

Note

Foundry Project Manager i Foundry Account Owner mogą przypisać tylko rolę Foundry User w ramach ograniczonego zakresu przypisywania ról. Użyj Właściciel lub Administrator kontroli dostępu opartej na rolach, gdy potrzebujesz przypisań ról w zasobach zewnętrznych, takich jak ACR lub Log Analytics.

Aby uzyskać szczegółowe instrukcje dotyczące uprawnień agenta hostowanego, zobacz Dokumentacja uprawnień hostowanego agenta.

Aby uzyskać instrukcje krok po kroku, zobacz Wdrażanie hostowanego agenta.

Korzystanie z własnych zasobów

Użyj tej opcji, jeśli masz już zasoby Azure Cosmos DB, Azure AI Search lub usługi Storage z określonymi wymaganiami dotyczącymi zgodności. Dołączasz istniejące zasoby do projektu Foundry i przypisujesz wymagane role płaszczyzny danych do tożsamości zarządzanej projektu.

Zadanie Minimalna rola Scope Details
Dołączanie własnych zasobów Właściciel konta FoundrylubWłaściciel Subscription Korzystanie z własnych zasobów Azure
Przypisywanie ról do tożsamości zarządzanej Właściciellubadministrator dostępu użytkowników Zasób docelowy Korzystanie z własnych zasobów Azure

Aby uzyskać szczegółowe instrukcje, zobacz Use your own Azure resources (Używanie własnych zasobów Azure).

Narzędzia agenta z podwyższonym poziomem uprawnień

Kilka narzędzi agentów wymaga współautora lub wyższego uprawnienia do aprowizowania lub konfigurowania zasobów zapasowych.

Narzędzia infrastruktury

Narzędzie Minimalna rola Scope Details
Ugruntowanie w Bing Współautorlubwłaściciel Subskrypcja lub grupa zasobów Narzędzia Bing
Automatyzacja przeglądarki (wersja zapoznawcza) Współautorlubwłaściciel Grupa zasobów Automatyzacja przeglądarki
Wyszukiwanie AI Współautor danych indeksu wyszukiwania, współautor usługi wyszukiwania Zasób wyszukiwania sztucznej inteligencji Narzędzie do wyszukiwania sztucznej inteligencji
Wyszukiwanie plików Współautor danych Storage Blob konto magazynu Project Wyszukiwanie plików
Niestandardowy interpreter kodu (wersja testowa) Współautor usługi Container Apps ManagedEnvironments + Właściciel Foundry Subskrypcja lub grupa zasobów Własny interpreter kodu

Narzędzia integracji

Narzędzie Minimalna rola Scope Details
Narzędzie OpenAPI Współautorlubwłaściciel Projekt odlewni Narzędzie OpenAPI
Narzędzie MCP Współautorlubwłaściciel Projekt odlewni Narzędzie protokołu kontekstowego modelu
Agent do agenta (wersja zapoznawcza) Współautorlubwłaściciel Zasób usługi Foundry Agent-do-agenta
Usługa Głosowa Azure Współautor danych Storage Blob Konto magazynu Azure Narzędzie do rozpoznawania mowy

Opublikuj agentów

Publikowanie promuje agenta z zasobu programistycznego wewnątrz projektu Foundry do zarządzanego zasobu aplikacji agenta z stabilnym punktem końcowym. Aby opublikować agenta, potrzebujesz roli Menedżer usługi Foundry Project w zakresie zasobów usługi Foundry.

Zadanie Minimalna rola Scope Details
Publikowanie agenta jako aplikacji Agent Application Menedżer projektu Foundry Zasób usługi Foundry Publikowanie i udostępnianie agentów
Wywoływanie opublikowanej aplikacji agenta Użytkownik platformy Foundry Zasób aplikacji agenta Wywoływanie aplikacji agenta
Publikowanie agenta w usłudze Microsoft 365 i Teams Menedżer projektu Foundry Projekt odlewni Publikuj agentów w Microsoft 365 i aplikacji Teams
Przypisz ponownie mechanizm RBAC do opublikowanej tożsamości agenta Właściciellubadministrator dostępu użytkowników Zasób docelowy Pojęcia dotyczące tożsamości agenta

Ważna

Gdy opublikujesz agenta, otrzyma on nową, odrębną tożsamość agenta Entra. Uprawnienia przypisane do współdzielonej tożsamości projektu nie są przenoszone. Przypisz ponownie role RBAC do wszystkich zasobów podrzędnych, do których agent uzyskuje dostęp (magazyn, wyszukiwanie, Key Vault) do nowej tożsamości agenta. Aby uzyskać szczegółowe informacje, zobacz Pojęcia dotyczące tożsamości agenta.

Wdrażanie modeli i zarządzanie nimi

Aby wdrożyć model, musisz mieć rolę Właściciel konta usługi Foundry w zasobie Foundry. Niektóre scenariusze, takie jak modele marketplace lub aprowizowana przepustowość, wymagają wyższych ról. W poniższej tabeli wymieniono wszystkie zadania związane z modelem i ich wymagania dotyczące roli.

Zadanie Minimalna rola Scope Details
Wdrażanie modelu z katalogu Właściciel konta usługi Foundry Zasób usługi Foundry Tworzenie wdrożeń modelu
Wdrażanie modeli Foundry Właściciel konta usługi Foundry Zasób usługi Foundry Wdrażanie modeli Foundry
Wdróż zainicjowaną przepustowość Właściciel konta usługi Foundry Zasób usługi Foundry Aprowizowana przepływność
Wdrażanie modeli z witryny Marketplace Contributor Subscription Wdrażanie modeli Foundry
Wdrażanie modeli Fireworks Właściciel rozwiązania Foundry (projekt) i współautor subskrypcji Subskrypcja i projekt Włącz modele Fireworks
Dostrajanie modelu Właściciel usługi Foundry (lubwłaściciel konta usługi Foundry użytkownika + foundry) Zasób usługi Foundry Kontrola dostępu oparta na rolach
Wdrażanie dostosowanego modelu między dzierżawami Menedżer projektu Foundry Zasoby źródłowe i docelowe Dostrajanie wdrożenia
Wyświetl limity Właściciel konta usługi Foundry Subscription Zarządzanie limitami przydziału
Prośba o zwiększenie limitów przydziałów Contributor Subscription Zarządzanie limitami przydziału
Edytowanie przydziałów Właściciel konta usługi Foundry Zasób i subskrypcja usługi Foundry Zarządzanie limitami przydziału
Utwórz listy blokowanej zawartości Właściciel konta usługi Foundry Zasób usługi Azure OpenAI Korzystanie z list blokowych

Wdrożenia modelu witryny Marketplace wymagają dostępu na poziomie subskrypcji, ponieważ tworzą umowy rozliczeniowe. Dostrajanie wymaga właściciela rozwiązania Foundry , ponieważ tworzy zadania szkoleniowe, które zużywają zasoby obliczeniowe i magazynowe. Przed wdrożeniem dowolnego modelu sprawdź, czy subskrypcja ma wystarczający limit przydziału dla modelu docelowego i regionu — zobacz Zarządzanie limitami przydziału.

Aby uzyskać instrukcje krok po kroku dotyczące wdrażania, zobacz Tworzenie wdrożeń modelu.

Konfigurowanie zabezpieczeń i sieci

Konfiguracje sieci i szyfrowania wymagają ról o podwyższonych uprawnieniach na wielu zasobach. Te konfiguracje obejmują zasób usługi Foundry, sieci wirtualne, strefy DNS i Key Vault, dlatego zazwyczaj potrzebujesz wielu ról.

Prywatne punkty końcowe

Prywatne punkty końcowe ograniczają dostęp do zasobu Foundry wyłącznie do ruchu, który pochodzi z określonych sieci wirtualnych. Konfigurowanie prywatnego punktu końcowego wymaga ról w trzech różnych zasobach.

Zadanie Minimalna rola Scope Details
Tworzenie prywatnego punktu końcowego Współautorlubwłaściciel Zasób usługi Foundry Konfigurowanie łącza prywatnego
Konfigurowanie sieci wirtualnej Współautor sieci Sieć wirtualna Konfigurowanie łącza prywatnego
Konfigurowanie prywatnej strefy DNS Współautor strefy DNS prywatnej strefa DNS Konfigurowanie łącza prywatnego

Aby uzyskać instrukcje krok po kroku, zobacz Konfigurowanie łącza prywatnego.

Zarządzane sieci wirtualne

Zarządzana sieć wirtualna izoluje zasoby Foundry za siecią zarządzaną przez Foundry. Ta konfiguracja upraszcza konfigurację sieci w porównaniu z użyciem własnej sieci wirtualnej.

Zadanie Minimalna rola Scope Details
Konfigurowanie zarządzanej sieci wirtualnej Właściciellubwspółautor Zasób usługi Foundry Zarządzana sieć wirtualna
Przypisywanie mechanizmu RBAC do zasobów w zarządzanej sieci wirtualnej WłaściciellubAdministrator kontroli dostępu opartej na rolach Zasoby docelowe Zarządzana sieć wirtualna

Obwód zabezpieczeń sieci

Obwód zabezpieczeń sieci zapewnia scentralizowany sposób zarządzania dostępem do sieci w wielu zasobach Azure. Dodaj zasób Foundry do istniejącego obwodu, aby wymusić spójne reguły sieciowe.

Zadanie Minimalna rola Scope Details
Dodawanie rozwiązania Foundry do obwodu zabezpieczeń sieci (wersja zapoznawcza) Właściciel, współautorlubwspółautor sieci Zasób usługi Foundry Obwód zabezpieczeń sieci

Klucze zarządzane przez klienta

Korzystając z kluczy zarządzanych przez klienta (CMK), możesz szyfrować dane w usłudze Foundry przy użyciu kluczy, którymi zarządzasz w Azure Key Vault. CMK wymaga przypisania ról zarówno w usłudze Key Vault, jak i w zasobie Foundry, ponieważ najpierw przyznajesz tożsamości zarządzanej dostęp do swojego klucza, a następnie konfigurujesz zasób tak, aby z niego korzystał.

Zadanie Minimalna rola Scope Details
Przypisywanie RBAC dla usługi Key Vault Właściciellubadministrator dostępu użytkowników Key Vault Konfigurowanie kluczy zarządzanych przez klienta
Przypisywanie użytkownika kryptograficznego Key Vault do tożsamości zarządzanej Właściciellubadministrator dostępu użytkowników Key Vault Konfigurowanie kluczy zarządzanych przez klienta
Konfigurowanie szyfrowania w zasobie usługi Foundry Współautorlubwłaściciel Zasób usługi Foundry Konfigurowanie kluczy zarządzanych przez klienta

Aby uzyskać pełną procedurę, zobacz Konfigurowanie kluczy zarządzanych przez klienta.

Połączenia z usługą Key Vault

Połączenie z usługą Key Vault umożliwia projektom Foundry dostęp do wpisów tajnych, certyfikatów i kluczy przechowywanych w usłudze Azure Key Vault bez konieczności osadzania poświadczeń w kodzie. Utwórz połączenie, gdy agenci lub wdrożone modele potrzebują pobrać klucze API lub certyfikaty w trakcie działania.

Zadanie Minimalna rola Scope Details
Utwórz połączenie z usługą Key Vault Współautor usługi Key Vault + Administrator usługi Key Vault Key Vault Przechowuj swoje wpisy tajne w Azure Key Vault

Skonfiguruj zabezpieczenia i zasady

Skonfiguruj zabezpieczenia i przypisania Azure Policy, aby ograniczyć, które modele, narzędzia i konfiguracje są dostępne w środowisku usługi Foundry. Do wykonania tych zadań potrzebne są role administracyjne, ponieważ egzekwują one granice zasad nadzoru wobec wszystkich deweloperów w ramach subskrypcji lub grupy zasobów.

Zadanie Minimalna rola Scope Details
Tworzenie barier zabezpieczających Właściciel konta usługi Foundry lub nowszy Zasób usługi Foundry Tworzenie barier zabezpieczających
Tworzenie zasad bariery ochronnej WłaściciellubWspółautor zasad zasobu Subskrypcja lub grupa zasobów Tworzenie zasad bariery ochronnej
Tworzenie zasad wdrażania modelu WłaściciellubWspółautor zasad zasobu Subskrypcja lub grupa zasobów Zasady wdrażania modelu
Tworzenie niestandardowych definicji zasad Współautor zasad dotyczących zasobów (zasada najmniejszych uprawnień) lubWłaściciel Zakres docelowy Tworzenie niestandardowych definicji zasad
Skonfiguruj zabezpieczenia zewnętrzne Właściciel (subskrypcja) i administrator Key Vault Subskrypcja i Key Vault Integracje z rozwiązaniami innych firm
Wymuszanie limitów tokenów za pośrednictwem bramy sztucznej inteligencji Współautor usługi API Managementlubwłaściciel Zasób usługi APIM Wymuszanie limitów tokenów
Zarządzaj narzędziami agenta za pomocą AI Gateway Współautor usługi API Managementlubwłaściciel Instancja APIM Zarządzanie narzędziami agenta

Aby zapoznać się z przewodnikiem tworzenia pierwszej bariery ochronnej, zobacz Tworzenie poręczy. Aby zapoznać się z zasadami wdrażania modelu, zobacz Zasady wdrażania modelu.

Zarządzanie zgodnością i monitorowaniem

Zadania związane ze zgodnością i monitorowaniem obejmują role RBAC platformy Azure oraz role katalogowe Microsoft Entra. Zrozumienie tej różnicy jest ważne — role katalogowe przypisuje się w centrum administracyjne Microsoft Entra, a nie w bloku Access control (IAM) w portalu Azure.

Zadanie Minimalna rola Scope Details
Włączanie usługi Microsoft Defender dla Chmury Administrator zabezpieczeńlubwłaściciel Subscription Zarządzanie zgodnością i zabezpieczeniami
Konfigurowanie Microsoft Purview Właściciel konta usługi Foundry Zasób usługi Foundry Zarządzanie zgodnością i zabezpieczeniami
Konfigurowanie ustawień diagnostycznych Współautor monitorowania Zasób usługi Foundry Modele monitorów
Konfigurowanie śledzenia usługi Application Insights Współautor lub wyższy Zasób usługi Application Insights Struktura agenta śledzenia
Nadzorowanie infrastruktury agentów (administrator Entra) Administrator globalnylubadministrator sztucznej inteligencji Microsoft Entra Klient Microsoft Entra Zarządzaj infrastrukturą agenta jako administrator Entra
Konfigurowanie zasad dostępu warunkowego Administrator dostępu warunkowego Microsoft Entra ID Najlepsze rozwiązania dotyczące zabezpieczeń mcp

Ważna

Podwyższenie uprawnień Administratora globalnego przyznaje rolę Administratora dostępu użytkowników w zakresie głównym (/) we wszystkich subskrypcjach. Usuń te podwyższone uprawnienia po wykonaniu wymaganych zadań. Aby uzyskać szczegółowe informacje, zobacz Zarządzanie infrastrukturą agenta jako administrator Entra.

Instrukcje dotyczące konfigurowania monitorowania krok po kroku znajdziesz w sekcjach Monitorowanie modeli i framework agenta śledzenia.

Skonfiguruj dostęp do pamięci masowej i płaszczyzny danych

Agenty platformy Foundry, ewaluacje i kilka narzędzi wymagają ról płaszczyzny danych w zasobach magazynowania i wyszukiwania. Przypisz te role do tożsamości zarządzanej projektu Foundry — a nie do użytkowników ludzkich — aby usługa mogła uzyskać dostęp do zasobów zapasowych w czasie wykonywania.

Poniższa tabela zawiera kolumnę Przypisano do , ponieważ te role mają zastosowanie do tożsamości zarządzanych, a nie do użytkowników ludzkich.

Zadanie Minimalna rola do przypisania Przypisane do Zasób docelowy Details
Magazyn BYO dla usługi Foundry Współautor danych Storage Blob Tożsamość zarządzana Project Konto magazynu Połącz się z własnym magazynem
Magazyn BYO dla mowy/języka Współautor danych Storage Blob Zarządzana tożsamość Foundry Konto magazynu Połącz z własną pamięcią masową dla usług Speech/Language
Uruchamiaj oceny przy użyciu pamięci masowej Entra ID Właściciel danych usługi Storage Blob Zasób użytkownika i projektu Konto magazynu Regiony i limity oceny
Indeksowanie Foundry IQ (wersja zapoznawcza) Współautor danych indeksu wyszukiwania tożsamość zarządzana projektu Zasób wyszukiwania sztucznej inteligencji Połączenie z Foundry IQ

Note

Przypisywanie ról płaszczyzny danych, takich jak Współautor danych obiektu blob usługi Storage do tożsamości zarządzanej, wymaga właściciela lub administratora dostępu użytkowników w zasobie docelowym.

Skonfiguruj odzyskiwanie po awarii

Odzyskiwanie po awarii dla rozwiązania Foundry obejmuje dwa scenariusze: przejście w tryb failover samego zasobu usługi Foundry (wysoka dostępność) i przejście w tryb failover zasobów kopii zapasowej agenta. Usługa DR agenta jest szczególnie wymagająca pod względem ról, ponieważ oprócz zasobu Foundry wymaga dostępu do usług Cosmos DB, AI Search i Storage.

Zadanie Minimalna rola Scope Details
Konfigurowanie wysokiej dostępności WłaściciellubWspółautor + Administrator dostępu użytkowników Grupa zasobów Wysoka dostępność i odporność
DR usługi agenta (operator) WłaściciellubWspółautor + Współautor konta DocumentDB + Współautor usługi wyszukiwania + Współautor danych obiektów blob usługi Storage Grupa zasobów i zasoby zapasowe Odzyskiwanie usługi agenta po awarii
Odzyskiwanie po awarii usługi agenta (platforma) WspółautorlubWłaściciel + Współautor konta magazynu Zasoby i magazyn odlewni Odzyskiwanie po awarii platformy

Szczegółowe procedury odzyskiwania po awarii (DR) opisano w tematach Wysoka dostępność i odporność na awarie oraz Odzyskiwanie po awarii usługi agenta.

Konfigurowanie połączeń i integracji

Foundry integruje się z usługą API Management, serwerami MCP i usługami zewnętrznymi. Większość zadań integracji wymaga co najmniej współautora, ponieważ tworzą lub modyfikują zasoby Azure. Połączenie Foundry z bramą AI wymaga roli Właściciel konta Foundry, ponieważ zmienia konfigurację konta.

Zadanie Minimalna rola Scope Details
Dodawanie połączeń do usługi Foundry Użytkownik programu Foundry, właściciel usługi Foundrylubwspółautor Projekt odlewni Tworzenie połączenia
Włącz bramę AI (APIM) Współautorlubwłaściciel Grupa zasobów lub subskrypcja Włącz bramę usługi API Management dla AI
Połącz Foundry z bramą AI Właściciel konta usługi FoundrylubWłaściciel usługi Foundry Zasób usługi Foundry Włącz bramę usługi AI API Management
Konfigurowanie dostępu do serwera MCP Współautor lub wyższy Projekt odlewni Pierwsze kroki z MCP
Tworzenie własnego serwera MCP Contributor Grupa zasobów Tworzenie własnego serwera MCP
Zarządzanie dostępem MCP (przypisanie roli) Właściciellubadministrator dostępu użytkowników Zasób docelowy Najlepsze rozwiązania dotyczące zabezpieczeń mcp
Konfigurowanie kodu Claude'a Współautorlubwłaściciel Grupa zasobów Konfigurowanie kodu Claude'a
Zarządzanie tagami zasobów Współautorlubwspółautor tagów Zakres docelowy Wyłącz funkcje w wersji zapoznawczej

Krótkie informacje: podsumowanie ról

W poniższej tabeli przedstawiono podsumowanie głównych ról z podwyższonymi uprawnieniami oraz informacje o tym, kiedy są one potrzebne administratorom. Służy do szybkiego identyfikowania roli, która ma zostać przypisana dla danej kategorii zadań.

roli Gdy jest to potrzebne
Owner Przypisania ról, niestandardowe role RBAC, tworzenie zasad, operacje na poziomie subskrypcji
Contributor Aprowizowanie zasobów, wdrażanie modelu witryny Marketplace, operacje zapisu MCP, prywatne punkty końcowe
Właściciel konta usługi Foundry Tworzenie zasobów i projektów usługi Foundry, wdrażanie modelu, zarządzanie limitami przydziału, listy bloków zawartości, zabezpieczenia, integracja usługi Purview, przypisanie roli warunkowej
Menedżer projektu Foundry Publikowanie agentów, warunkowe przypisanie roli Użytkownik usługi Foundry
Właściciel odlewni Dostrajanie, wdrażanie agenta hostowanego, połączone operacje płaszczyzny danych i płaszczyzny sterowania
Administrator dostępu użytkowników Przypisz role, gdy nie masz właściciela; Kontrola dostępu na podstawie ról Key Vault cmK; dostęp do rejestru kontenerów
Współautor/właściciel danych obiektu blob usługi Storage magazyn kopii zapasowych agenta, ewaluacje, własny magazyn danych (BYO), narzędzie do wyszukiwania plików
Współautor danych indeksu wyszukiwania Narzędzia agentów oparte na AI Search, indeksowanie Foundry IQ
Administrator usługi Key Vault połączenia z Key Vault, zabezpieczenia podmiotów zewnętrznych
Współpracownik polityk zasobów Przypisania zasad platformy Azure dotyczące wdrażania modeli i zasad niestandardowych
Administrator ogólnosystemowy Zarządzanie agentem na poziomie dzierżawy, podwyższenie uprawnień dostępu
Administrator zabezpieczeń Microsoft Defender dla Chmury
Współautor monitorowania Ustawienia diagnostyczne
Współautor sieci Konfiguracja sieci wirtualnej, obwód zabezpieczeń sieci

Rozwiązywanie typowych błędów uprawnień

Gdy deweloperzy napotykają błędy uprawnień, użyj tabel zadań w tym artykule, aby zidentyfikować wymaganą rolę. Poniższa tabela mapuje typowe komunikaty o błędach na prawdopodobne przyczyny i rozwiązania.

Komunikat o błędzie Prawdopodobna przyczyna Resolution
AuthorizationFailed lub The client does not have authorization to perform action Brak roli warstwy sterowania (Właściciel, Współautor lub rola określona dla zasobu) Zidentyfikuj zadanie w tym artykule, zanotuj minimalną rolę i zakres, a następnie przypisz rolę.
Tworzenie lub aktualizowanie agenta kończy się niepowodzeniem nawet z rolami Właściciel/Współautor Brak roli płaszczyzny danych Foundry w projekcie Przypisz użytkownika Foundry, kierownika projektu Foundry lub właściciela Foundry na poziomie projektu. Zobacz Konfiguracja hostowanego agenta.
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (lub równoważne) Wywołujący ma rolę Foundry Project Manager lub Foundry Account Owner, ale musi przypisać role poza dozwolonym zakresem roli Foundry User Użyj roli Właściciel lub Administrator kontroli dostępu opartej na rolach w zakresie docelowego zasobu (na przykład ACR lub Log Analytics).
ForbiddenError o wdrażaniu modelu Brak właściciela konta Foundry w zasobie Foundry Zobacz Wdrażanie modeli i zarządzanie nimi.
LinkedAuthorizationFailed podczas tworzenia zasobu Brak uprawnień do połączonego zasobu (magazyn, Key Vault lub usługa wyszukiwania) Zapoznaj się z informacjami w sekcji Konfigurowanie infrastruktury agenta, aby sprawdzić wymagania dotyczące roli międzyusługowej.
Agent zwraca 403 w czasie wykonywania Brak roli płaszczyzny danych w zasobie bazowym Sprawdź przypisania ról dla tożsamości zarządzanej w tabeli Standard agent setup.
Przypisano starszą Azure AI Developer rolę, ale zadania usługi Foundry nadal kończą się niepowodzeniem Dotychczasowe przypisanie roli projektu hub nie odpowiada obecnym wymaganiom dotyczącym ról w Foundry Użyj mapowań ról w tym artykule i przypisz wymaganą rolę w odpowiednim zakresie dla zadania, które kończy się niepowodzeniem.
Przycisk Publikuj agenta jest wyłączony Brak Foundry Project Manager w zakresie zasobów usługi Foundry Przypisz rolę Foundry Project Manager na poziomie zasobu Foundry (konta), a nie tylko na poziomie projektu. Zobacz Publikowanie agentów.
RoleAssignmentExists Rola już przypisana w tym samym zakresie Nie jest wymagana żadna akcja.
Błąd nazwy modelu lub regionu (na przykład InvalidModelName) Model jest niedostępny w wybranym regionie Sprawdź dostępność regionu modelu i ponownie wdróż go w obsługiwanym regionie.
Błąd limitu (na przykład InsufficientQuota) Wdrożenie przekracza limit TPM dla subskrypcji dla modelu/regionu Zobacz Zarządzanie limitami, aby sprawdzić bieżące użycie i złożyć wniosek o zwiększenie limitów.
Cosmos DB Built-in Data Contributor nie znaleziono w IAM Role płaszczyzny danych usługi Cosmos DB nie są widoczne w sekcji Kontrola dostępu (IAM) w portalu Przypisz tę rolę za pomocą Azure CLI (az cosmosdb sql role assignment create) lub Bicep. Aby uzyskać szczegółowe informacje, zobacz Standardowa konfiguracja agenta UWAGA.
Could not resolve host lub niepowodzenie rozpoznawania nazw DNS po konfiguracji prywatnego punktu końcowego Prywatna strefa DNS strefa nie jest połączona z siecią wirtualną lub rekordy DNS nie są propagowane Sprawdź, czy prywatna strefa DNS jest połączona z poprawną siecią wirtualną. Zobacz Konfigurowanie łącza prywatnego.
Authorization_RequestDenied z Microsoft Graph lub Entra ID Brak roli katalogowej Microsoft Entra (na przykład administrator globalny lub administrator Microsoft Entra AI) Role katalogu Entra są przypisywane w centrum administracyjnym Microsoft Entra, a nie w mechanizmie kontroli dostępu opartej na rolach na platformie Azure (Azure RBAC). Zobacz Zarządzanie zgodnością i monitorowaniem.

Tip

Propagacja przypisań ról może potrwać do pięciu minut. Poproś dewelopera o wylogowanie się i ponowne zalogowanie się po przypisaniu roli. Informacje dotyczące ogólnego rozwiązywania problemów z mechanizmem Azure RBAC można znaleźć w artykule Rozwiązywanie problemów z mechanizmem Azure RBAC.