Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Deweloperzy, którzy mają rolę użytkownika usługi Foundry w zasobie usługi Foundry lub zakresie projektu, mogą kompilować agentów, uruchamiać wnioskowania i używać większości funkcji usługi Foundry. Jednak wiele zadań administracyjnych wymaga podniesionych ról, takich jak właściciel, współautor, właściciel konta usługi Foundry lub inne wyspecjalizowane role.
W tym artykule wyjaśniono, które role z podwyższonym poziomem uprawnień są potrzebne dla każdego obszaru administracji usługi Foundry, dlaczego te role są wymagane, oraz linki do szczegółowych procedur. Użyj tego jako punktu odniesienia, gdy programiści napotykają błędy związane z uprawnieniami lub gdy planujesz przypisania ról dla nowego środowiska.
Note
Funkcje w wersji zapoznawczej, opcje hostowane i określone zasoby pomocnicze mogą wymagać dodatkowych ról lub uprawnień do płaszczyzny danych. Zapoznaj się z połączonymi artykułami, aby uzyskać dokładne wymagania w twoim scenariuszu.
Aby zapoznać się z definicjami ról usługi Foundry, zobacz Kontrola dostępu oparta na rolach dla usługi Microsoft Foundry.
Kluczowe pojęcia
- Płaszczyzna sterowania — operacje, które zarządzają Azure zasobami (tworzenie, usuwanie, konfigurowanie). Są kontrolowane przez role Azure RBAC, takie jak Owner i Contributor.
- Płaszczyzna danych — operacje wykorzystujące możliwości środowiska uruchomieniowego zasobu (odczyt obiektów blob, odpytywanie indeksów). Zarządzane przez role danych, takie jak Współautor danych obiektu blob usługi Storage.
- Tożsamość zarządzana — automatycznie zarządzana tożsamość Microsoft Entra, która służy do uwierzytelniania względem zasobów zaplecza bez konieczności przechowywania poświadczeń. W narzędziu Foundry tożsamość zarządzana projektu to tożsamość używana przez projekt w czasie wykonywania. Niektóre konfiguracje polegają również na tożsamości udostępnionej na poziomie konta na potrzeby dostępu do zasobów. Użyj nazwy tożsamości zgodnej ze scenariuszem zamiast traktować dwa terminy jako zamienne.
-
Zasób Foundry — zasób platformy Azure (typu
Microsoft.CognitiveServices/accounts), na którym są hostowane projekty Foundry. - Zakres — poziom, na którym ma zastosowanie przypisanie roli: subskrypcja, grupa zasobów, zasób lub projekt. Role przypisane na wyższym poziomie są dziedziczone na niższe poziomy.
Omówienie konfiguracji środowiska
Podczas tworzenia nowego środowiska Foundry zadania przebiegają zasadniczo w następującej kolejności:
- Utwórz zasób usługi Foundry — Wymagane przed wykonaniem wszystkich pozostałych zadań.
- Utwórz jeden lub więcej projektów — Agenci, modele i połączenia znajdują się w projektach.
- Przypisywanie ról deweloperom — deweloperzy potrzebują użytkownika usługi Foundry w celu uzyskania ogólnego dostępu. Wdrożenie modelu wymaga oddzielnej roli.
- Wdrażanie modeli — wymaga właściciela konta foundry.
- Konfigurowanie infrastruktury agenta (w razie potrzeby).
- Skonfiguruj sieć (w razie potrzeby).
- Skonfiguruj zabezpieczenia i zasady.
- Włącz monitorowanie.
Tip
Mały zespół (1–5 deweloperów)? Przypisz sobie rolę Właściciel w zakresie grupy zasobów, a każdemu deweloperowi rolę Użytkownik usługi Foundry w zakresie zasobu usługi Foundry. To zadanie obejmuje większość zadań administracyjnych. W przypadku większych zespołów użyj grup Microsoft Entra i przypisz role dla każdego projektu.
W pozostałych sekcjach opisano wymagania dotyczące ról dla każdego obszaru. Aby zapoznać się z podsumowaniem wszystkich ról z podwyższonym poziomem uprawnień, zobacz Szybkie informacje: podsumowanie roli.
Tworzenie i konfigurowanie zasobów usługi Foundry
Tworzenie zasobów i projektów w usłudze Foundry wymaga uprawnień do płaszczyzny sterowania, których deweloperzy zwykle nie mają. Te operacje modyfikują obiekty Azure Resource Manager, więc potrzebują ról, takich jak Współautor lub Właściciel konta foundry na poziomie subskrypcji lub grupy zasobów.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Tworzenie zasobu usługi Foundry | Współtwórca, właściciel konta Foundry, lubwłaściciel usługi Foundry | Subskrypcja lub grupa zasobów | Tworzenie pierwszego zasobu |
| Utwórz projekt Foundry | Współtwórca, właściciel konta usługi Foundry, lubwłaściciel usługi Foundry | Zasób usługi Foundry | Tworzenie projektów i zarządzanie nimi |
| Migracja z usługi Azure OpenAI | Właściciellubwspółautor | Zasób usługi Azure OpenAI | Uaktualnianie z Azure OpenAI Service |
| Odzyskiwanie lub przeczyszczanie usuniętych kont | Contributor | Subscription | Odzyskiwanie lub przeczyszczanie usuniętych zasobów |
| Tworzenie zasobów przy użyciu Bicep | Współautorlubwłaściciel | Grupa zasobów | Utwórz zasoby przy użyciu szablonu Bicep |
Aby uzyskać instrukcje krok po kroku przy użyciu Azure CLI, Bicep lub portalu, zobacz Tworzenie pierwszego zasobu i Tworzenie projektów i zarządzanie nimi.
Przypisywanie ról do członków zespołu
Aby przypisać dowolną rolę użytkownikowi, musisz mieć rolę Właściciel lub Administrator dostępu użytkowników w zakresie docelowym. Role Właściciel konta usługi Foundry i Kierownik projektu usługi Foundry mogą warunkowo przypisywać tylko rolę Użytkownik usługi Foundry.
Note
Rola przypisana na poziomie grupy zasobów dotyczy wszystkich zasobów i projektów Foundry w tej grupie. Przypisz do najwęższego zakresu, który spełnia Twoje potrzeby.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Przypisywanie użytkownika usługi Foundry do deweloperów | Właściciellubadministrator dostępu użytkowników | Zasób lub projekt odlewni | Kontrola dostępu oparta na rolach |
| Przypisywanie użytkownika usługi Foundry (warunkowe) | Właściciel konta FoundrylubMenedżer projektu Foundry | Zasób lub projekt odlewni | Kontrola dostępu oparta na rolach |
| Utwórz niestandardowe role RBAC | Owner | Subskrypcja lub grupa zasobów | Kontrola dostępu oparta na rolach |
| Przypisywanie ról niestandardowych | Administrator dostępu użytkownikówlubadministrator Access Control oparty na rolach | Zakres docelowy | Kontrola dostępu oparta na rolach |
| Zarządzanie rolami przy użyciu grup Microsoft Entra | Właściciellubadministrator dostępu użytkowników | Zakres docelowy | Kontrola dostępu oparta na rolach |
Tip
Użyj grup Microsoft Entra, aby uprościć przypisania ról. Utwórz grupę zabezpieczeń, przypisz jej odpowiednią rolę i dodaj deweloperów jako członków. Zobacz Kontrola dostępu oparta na rolach, aby zapoznać się z instrukcją krok po kroku.
Zagadnienia dotyczące zakresu
- Przypisz rolę Użytkownika usługi Foundry w zakresie zasobów Foundry , aby udzielić dostępu do wszystkich projektów w zasobie.
- Przypisz na poziomie projektu, aby ograniczyć dostęp do pojedynczego projektu.
- W przypadku organizacji korzystających z Microsoft Entra Privileged Identity Management (PIM) należy rozważyć przypisania ról o podwyższonych uprawnieniach jako kwalifikujące się, a nie stałe. Kwalifikujące się przydziały wymagają aktywacji just in time, co zmniejsza narażenie na stałe uprawnienia.
Aby zapoznać się z procedurami przypisywania ról krok po kroku, zobacz Kontrola dostępu oparta na rolach dla ról Microsoft Foundry i Przypisywanie ról Azure.
Note
Propagacja przypisań ról może potrwać do pięciu minut. Jeśli deweloper zgłasza odmowę dostępu zaraz po przydzieleniu uprawnień, poproś, aby poczekał i spróbował ponownie. Zobacz Rozwiązywanie typowych błędów uprawnień , aby zapoznać się z typowymi przyczynami.
Konfigurowanie infrastruktury agenta
Konfiguracja agenta jest najbardziej intensywnie korzystającym z uprawnień obszarem w narzędziu Foundry. Wymagane role zależą od wybranej opcji konfiguracji.
| Opcja instalacji | Wybierz, kiedy | Wymagania wstępne | Kompromis |
|---|---|---|---|
| Norma | Potrzebujesz pełnej kontroli nad lokalizacją danych i udostępnianiem zasobów | Udostępnione zasoby usług Cosmos DB, AI Search i Storage w twojej grupie zasobów | Zarządzasz aprowizacją i kontrolą dostępu opartą na rolach (RBAC) dla usług Cosmos DB, Search i Storage |
| Hostowane | Potrzebujesz najszybszej ścieżki z minimalną konfiguracją | Brak — Foundry udostępnia dla użytkownika zasoby pomocnicze | Narzędzie Foundry zarządza zasobami zapasowymi; mniejsza kontrola sieci |
| Zasoby BYO | Masz już usługę Cosmos DB, Search lub Storage z określonymi wymogami dotyczącymi zgodności | Istniejące zasoby usługi Cosmos DB, AI Search lub Storage ze skonfigurowanym dostępem sieciowym | Dołączasz istniejące zasoby i zarządzasz mechanizmem RBAC |
Przejrzyj podsekcję zgodną z opcją konfiguracji. Pomiń inne — możesz wrócić do nich później, jeśli wymagania się zmienią.
Konfiguracja agenta standardowego
Konfiguracja agenta standardowego wymaga aprowizacji własnych zasobów Azure Cosmos DB, Wyszukiwanie AI platformy Azure i Azure Storage oraz zarządzania nimi. Takie podejście zapewnia pełną kontrolę nad miejscem przechowywania danych, ale wymaga przypisania ról płaszczyzny danych do tożsamości zarządzanej projektu na każdym zasobie zapasowym.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Przypisz role dla wielu usług (Cosmos DB, Search, Storage) | Właściciellubadministrator kontroli dostępu opartej na rolach | Grupa zasobów | Konfiguracja agenta standardowego |
| Przydziel zasoby agenta | Właściciel konta FoundrylubWłaściciel | Subscription | Konfigurowanie zasobów agenta |
Przypisz następujące role płaszczyzny danych do tożsamości zarządzanej projektu Foundry w zasobach bazowych:
| Resource | roli |
|---|---|
| Azure Cosmos DB | Współautor danych wbudowanych w usłudze Cosmos DB |
| Wyszukiwanie AI platformy Azure | Współautor danych indeksu wyszukiwania, współautor usługi wyszukiwania |
Azure Storage (azureml-blobstore) |
Współautor danych Storage Blob |
Azure Storage (agents-blobstore) |
Właściciel danych usługi Storage Blob |
Note
Cosmos DB Built-in Data Contributor jest rolą w płaszczyźnie danych usługi Cosmos DB. Przypisz ją przez interfejs wiersza polecenia platformy Azure (az cosmosdb sql role assignment create) lub Bicep — nie przez standardowy blok Kontrola dostępu (IAM). Aby uzyskać szczegółowe informacje, zobacz Konfigurowanie kontroli dostępu opartej na rolach dla Azure Cosmos DB.
Pełną procedurę aprowizacji i szablony Bicep znajdziesz w sekcji Standardowa konfiguracja agenta.
Konfiguracja hostowanego agenta
Konfiguracja hostowanego agenta nadal jest najszybszym sposobem na skonfigurowanie infrastruktury środowiska uruchomieniowego agenta, ale wiąże się z jasno określonymi wymaganiami wstępnymi dotyczącymi zasobów i mechanizmu RBAC. Oprócz konta i projektu usługi Foundry uwzględnij również usługę Azure Container Registry (ACR), Application Insights oraz połączony obszar roboczy usługi Log Analytics.
| Obszar zadania | Minimalna rola | Scope | Notatki |
|---|---|---|---|
| Tworzenie zasobów usług ACR, Application Insights i Log Analytics | Współautorlubwłaściciel | Grupa zasobów | Wymagane, gdy hostowany przepływ wdrażania tworzy te zasoby. |
| Tworzenie hostowanych agentów i wersji agentów (płaszczyzna danych) | Użytkownik usługi Foundry, menedżer Project usługi Foundrylubwłaściciel usługi Foundry | Projekt odlewni | Właściciel/Współautor same w sobie są niewystarczające do operacji tworzenia lub aktualizacji agenta płaszczyzny danych. |
| Tworzenie połączeń projektu | Foundry Project Manager, Foundry Account Owner, Foundry Owner, Contributor, orOwner | Projekt odlewni | Wymagane dla usługi ACR i połączeń monitorowania. |
| Przypisywanie roli ściągania/odczytu usługi ACR do tożsamości zarządzanej projektu | WłaściciellubAdministrator kontroli dostępu opartej na rolach | Zasób usługi ACR | Przypisz rolę Container Registry Repository Reader (lub AcrPull). |
| Wypchnij obrazy do usługi ACR do wdrożenia | Moduł zapisu repozytorium usługi Container Registry (lub AcrPush) | Zasób usługi ACR | Jest wymagane dla użytkownika lub podmiotu, który wypycha obrazy agenta. |
| Odczytywanie danych telemetrycznych agenta na potrzeby ocen | Log Analytics Czytnik danych | obszar roboczy usługi Log Analytics | Wymagana przez tożsamość zarządzaną projektu na potrzeby ocen odczytujących dane obszaru roboczego. |
Note
Foundry Project Manager i Foundry Account Owner mogą przypisać tylko rolę Foundry User w ramach ograniczonego zakresu przypisywania ról. Użyj Właściciel lub Administrator kontroli dostępu opartej na rolach, gdy potrzebujesz przypisań ról w zasobach zewnętrznych, takich jak ACR lub Log Analytics.
Aby uzyskać szczegółowe instrukcje dotyczące uprawnień agenta hostowanego, zobacz Dokumentacja uprawnień hostowanego agenta.
Aby uzyskać instrukcje krok po kroku, zobacz Wdrażanie hostowanego agenta.
Korzystanie z własnych zasobów
Użyj tej opcji, jeśli masz już zasoby Azure Cosmos DB, Azure AI Search lub usługi Storage z określonymi wymaganiami dotyczącymi zgodności. Dołączasz istniejące zasoby do projektu Foundry i przypisujesz wymagane role płaszczyzny danych do tożsamości zarządzanej projektu.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Dołączanie własnych zasobów | Właściciel konta FoundrylubWłaściciel | Subscription | Korzystanie z własnych zasobów Azure |
| Przypisywanie ról do tożsamości zarządzanej | Właściciellubadministrator dostępu użytkowników | Zasób docelowy | Korzystanie z własnych zasobów Azure |
Aby uzyskać szczegółowe instrukcje, zobacz Use your own Azure resources (Używanie własnych zasobów Azure).
Narzędzia agenta z podwyższonym poziomem uprawnień
Kilka narzędzi agentów wymaga współautora lub wyższego uprawnienia do aprowizowania lub konfigurowania zasobów zapasowych.
Narzędzia infrastruktury
| Narzędzie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Ugruntowanie w Bing | Współautorlubwłaściciel | Subskrypcja lub grupa zasobów | Narzędzia Bing |
| Automatyzacja przeglądarki (wersja zapoznawcza) | Współautorlubwłaściciel | Grupa zasobów | Automatyzacja przeglądarki |
| Wyszukiwanie AI | Współautor danych indeksu wyszukiwania, współautor usługi wyszukiwania | Zasób wyszukiwania sztucznej inteligencji | Narzędzie do wyszukiwania sztucznej inteligencji |
| Wyszukiwanie plików | Współautor danych Storage Blob | konto magazynu Project | Wyszukiwanie plików |
| Niestandardowy interpreter kodu (wersja testowa) | Współautor usługi Container Apps ManagedEnvironments + Właściciel Foundry | Subskrypcja lub grupa zasobów | Własny interpreter kodu |
Narzędzia integracji
| Narzędzie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Narzędzie OpenAPI | Współautorlubwłaściciel | Projekt odlewni | Narzędzie OpenAPI |
| Narzędzie MCP | Współautorlubwłaściciel | Projekt odlewni | Narzędzie protokołu kontekstowego modelu |
| Agent do agenta (wersja zapoznawcza) | Współautorlubwłaściciel | Zasób usługi Foundry | Agent-do-agenta |
| Usługa Głosowa Azure | Współautor danych Storage Blob | Konto magazynu | Azure Narzędzie do rozpoznawania mowy |
Opublikuj agentów
Publikowanie promuje agenta z zasobu programistycznego wewnątrz projektu Foundry do zarządzanego zasobu aplikacji agenta z stabilnym punktem końcowym. Aby opublikować agenta, potrzebujesz roli Menedżer usługi Foundry Project w zakresie zasobów usługi Foundry.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Publikowanie agenta jako aplikacji Agent Application | Menedżer projektu Foundry | Zasób usługi Foundry | Publikowanie i udostępnianie agentów |
| Wywoływanie opublikowanej aplikacji agenta | Użytkownik platformy Foundry | Zasób aplikacji agenta | Wywoływanie aplikacji agenta |
| Publikowanie agenta w usłudze Microsoft 365 i Teams | Menedżer projektu Foundry | Projekt odlewni | Publikuj agentów w Microsoft 365 i aplikacji Teams |
| Przypisz ponownie mechanizm RBAC do opublikowanej tożsamości agenta | Właściciellubadministrator dostępu użytkowników | Zasób docelowy | Pojęcia dotyczące tożsamości agenta |
Ważna
Gdy opublikujesz agenta, otrzyma on nową, odrębną tożsamość agenta Entra. Uprawnienia przypisane do współdzielonej tożsamości projektu nie są przenoszone. Przypisz ponownie role RBAC do wszystkich zasobów podrzędnych, do których agent uzyskuje dostęp (magazyn, wyszukiwanie, Key Vault) do nowej tożsamości agenta. Aby uzyskać szczegółowe informacje, zobacz Pojęcia dotyczące tożsamości agenta.
Wdrażanie modeli i zarządzanie nimi
Aby wdrożyć model, musisz mieć rolę Właściciel konta usługi Foundry w zasobie Foundry. Niektóre scenariusze, takie jak modele marketplace lub aprowizowana przepustowość, wymagają wyższych ról. W poniższej tabeli wymieniono wszystkie zadania związane z modelem i ich wymagania dotyczące roli.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Wdrażanie modelu z katalogu | Właściciel konta usługi Foundry | Zasób usługi Foundry | Tworzenie wdrożeń modelu |
| Wdrażanie modeli Foundry | Właściciel konta usługi Foundry | Zasób usługi Foundry | Wdrażanie modeli Foundry |
| Wdróż zainicjowaną przepustowość | Właściciel konta usługi Foundry | Zasób usługi Foundry | Aprowizowana przepływność |
| Wdrażanie modeli z witryny Marketplace | Contributor | Subscription | Wdrażanie modeli Foundry |
| Wdrażanie modeli Fireworks | Właściciel rozwiązania Foundry (projekt) i współautor subskrypcji | Subskrypcja i projekt | Włącz modele Fireworks |
| Dostrajanie modelu | Właściciel usługi Foundry (lubwłaściciel konta usługi Foundry użytkownika + foundry) | Zasób usługi Foundry | Kontrola dostępu oparta na rolach |
| Wdrażanie dostosowanego modelu między dzierżawami | Menedżer projektu Foundry | Zasoby źródłowe i docelowe | Dostrajanie wdrożenia |
| Wyświetl limity | Właściciel konta usługi Foundry | Subscription | Zarządzanie limitami przydziału |
| Prośba o zwiększenie limitów przydziałów | Contributor | Subscription | Zarządzanie limitami przydziału |
| Edytowanie przydziałów | Właściciel konta usługi Foundry | Zasób i subskrypcja usługi Foundry | Zarządzanie limitami przydziału |
| Utwórz listy blokowanej zawartości | Właściciel konta usługi Foundry | Zasób usługi Azure OpenAI | Korzystanie z list blokowych |
Wdrożenia modelu witryny Marketplace wymagają dostępu na poziomie subskrypcji, ponieważ tworzą umowy rozliczeniowe. Dostrajanie wymaga właściciela rozwiązania Foundry , ponieważ tworzy zadania szkoleniowe, które zużywają zasoby obliczeniowe i magazynowe. Przed wdrożeniem dowolnego modelu sprawdź, czy subskrypcja ma wystarczający limit przydziału dla modelu docelowego i regionu — zobacz Zarządzanie limitami przydziału.
Aby uzyskać instrukcje krok po kroku dotyczące wdrażania, zobacz Tworzenie wdrożeń modelu.
Konfigurowanie zabezpieczeń i sieci
Konfiguracje sieci i szyfrowania wymagają ról o podwyższonych uprawnieniach na wielu zasobach. Te konfiguracje obejmują zasób usługi Foundry, sieci wirtualne, strefy DNS i Key Vault, dlatego zazwyczaj potrzebujesz wielu ról.
Prywatne punkty końcowe
Prywatne punkty końcowe ograniczają dostęp do zasobu Foundry wyłącznie do ruchu, który pochodzi z określonych sieci wirtualnych. Konfigurowanie prywatnego punktu końcowego wymaga ról w trzech różnych zasobach.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Tworzenie prywatnego punktu końcowego | Współautorlubwłaściciel | Zasób usługi Foundry | Konfigurowanie łącza prywatnego |
| Konfigurowanie sieci wirtualnej | Współautor sieci | Sieć wirtualna | Konfigurowanie łącza prywatnego |
| Konfigurowanie prywatnej strefy DNS | Współautor strefy DNS prywatnej | strefa DNS | Konfigurowanie łącza prywatnego |
Aby uzyskać instrukcje krok po kroku, zobacz Konfigurowanie łącza prywatnego.
Zarządzane sieci wirtualne
Zarządzana sieć wirtualna izoluje zasoby Foundry za siecią zarządzaną przez Foundry. Ta konfiguracja upraszcza konfigurację sieci w porównaniu z użyciem własnej sieci wirtualnej.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Konfigurowanie zarządzanej sieci wirtualnej | Właściciellubwspółautor | Zasób usługi Foundry | Zarządzana sieć wirtualna |
| Przypisywanie mechanizmu RBAC do zasobów w zarządzanej sieci wirtualnej | WłaściciellubAdministrator kontroli dostępu opartej na rolach | Zasoby docelowe | Zarządzana sieć wirtualna |
Obwód zabezpieczeń sieci
Obwód zabezpieczeń sieci zapewnia scentralizowany sposób zarządzania dostępem do sieci w wielu zasobach Azure. Dodaj zasób Foundry do istniejącego obwodu, aby wymusić spójne reguły sieciowe.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Dodawanie rozwiązania Foundry do obwodu zabezpieczeń sieci (wersja zapoznawcza) | Właściciel, współautorlubwspółautor sieci | Zasób usługi Foundry | Obwód zabezpieczeń sieci |
Klucze zarządzane przez klienta
Korzystając z kluczy zarządzanych przez klienta (CMK), możesz szyfrować dane w usłudze Foundry przy użyciu kluczy, którymi zarządzasz w Azure Key Vault. CMK wymaga przypisania ról zarówno w usłudze Key Vault, jak i w zasobie Foundry, ponieważ najpierw przyznajesz tożsamości zarządzanej dostęp do swojego klucza, a następnie konfigurujesz zasób tak, aby z niego korzystał.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Przypisywanie RBAC dla usługi Key Vault | Właściciellubadministrator dostępu użytkowników | Key Vault | Konfigurowanie kluczy zarządzanych przez klienta |
| Przypisywanie użytkownika kryptograficznego Key Vault do tożsamości zarządzanej | Właściciellubadministrator dostępu użytkowników | Key Vault | Konfigurowanie kluczy zarządzanych przez klienta |
| Konfigurowanie szyfrowania w zasobie usługi Foundry | Współautorlubwłaściciel | Zasób usługi Foundry | Konfigurowanie kluczy zarządzanych przez klienta |
Aby uzyskać pełną procedurę, zobacz Konfigurowanie kluczy zarządzanych przez klienta.
Połączenia z usługą Key Vault
Połączenie z usługą Key Vault umożliwia projektom Foundry dostęp do wpisów tajnych, certyfikatów i kluczy przechowywanych w usłudze Azure Key Vault bez konieczności osadzania poświadczeń w kodzie. Utwórz połączenie, gdy agenci lub wdrożone modele potrzebują pobrać klucze API lub certyfikaty w trakcie działania.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Utwórz połączenie z usługą Key Vault | Współautor usługi Key Vault + Administrator usługi Key Vault | Key Vault | Przechowuj swoje wpisy tajne w Azure Key Vault |
Skonfiguruj zabezpieczenia i zasady
Skonfiguruj zabezpieczenia i przypisania Azure Policy, aby ograniczyć, które modele, narzędzia i konfiguracje są dostępne w środowisku usługi Foundry. Do wykonania tych zadań potrzebne są role administracyjne, ponieważ egzekwują one granice zasad nadzoru wobec wszystkich deweloperów w ramach subskrypcji lub grupy zasobów.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Tworzenie barier zabezpieczających | Właściciel konta usługi Foundry lub nowszy | Zasób usługi Foundry | Tworzenie barier zabezpieczających |
| Tworzenie zasad bariery ochronnej | WłaściciellubWspółautor zasad zasobu | Subskrypcja lub grupa zasobów | Tworzenie zasad bariery ochronnej |
| Tworzenie zasad wdrażania modelu | WłaściciellubWspółautor zasad zasobu | Subskrypcja lub grupa zasobów | Zasady wdrażania modelu |
| Tworzenie niestandardowych definicji zasad | Współautor zasad dotyczących zasobów (zasada najmniejszych uprawnień) lubWłaściciel | Zakres docelowy | Tworzenie niestandardowych definicji zasad |
| Skonfiguruj zabezpieczenia zewnętrzne | Właściciel (subskrypcja) i administrator Key Vault | Subskrypcja i Key Vault | Integracje z rozwiązaniami innych firm |
| Wymuszanie limitów tokenów za pośrednictwem bramy sztucznej inteligencji | Współautor usługi API Managementlubwłaściciel | Zasób usługi APIM | Wymuszanie limitów tokenów |
| Zarządzaj narzędziami agenta za pomocą AI Gateway | Współautor usługi API Managementlubwłaściciel | Instancja APIM | Zarządzanie narzędziami agenta |
Aby zapoznać się z przewodnikiem tworzenia pierwszej bariery ochronnej, zobacz Tworzenie poręczy. Aby zapoznać się z zasadami wdrażania modelu, zobacz Zasady wdrażania modelu.
Zarządzanie zgodnością i monitorowaniem
Zadania związane ze zgodnością i monitorowaniem obejmują role RBAC platformy Azure oraz role katalogowe Microsoft Entra. Zrozumienie tej różnicy jest ważne — role katalogowe przypisuje się w centrum administracyjne Microsoft Entra, a nie w bloku Access control (IAM) w portalu Azure.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Włączanie usługi Microsoft Defender dla Chmury | Administrator zabezpieczeńlubwłaściciel | Subscription | Zarządzanie zgodnością i zabezpieczeniami |
| Konfigurowanie Microsoft Purview | Właściciel konta usługi Foundry | Zasób usługi Foundry | Zarządzanie zgodnością i zabezpieczeniami |
| Konfigurowanie ustawień diagnostycznych | Współautor monitorowania | Zasób usługi Foundry | Modele monitorów |
| Konfigurowanie śledzenia usługi Application Insights | Współautor lub wyższy | Zasób usługi Application Insights | Struktura agenta śledzenia |
| Nadzorowanie infrastruktury agentów (administrator Entra) | Administrator globalnylubadministrator sztucznej inteligencji Microsoft Entra | Klient Microsoft Entra | Zarządzaj infrastrukturą agenta jako administrator Entra |
| Konfigurowanie zasad dostępu warunkowego | Administrator dostępu warunkowego | Microsoft Entra ID | Najlepsze rozwiązania dotyczące zabezpieczeń mcp |
Ważna
Podwyższenie uprawnień Administratora globalnego przyznaje rolę Administratora dostępu użytkowników w zakresie głównym (/) we wszystkich subskrypcjach. Usuń te podwyższone uprawnienia po wykonaniu wymaganych zadań. Aby uzyskać szczegółowe informacje, zobacz Zarządzanie infrastrukturą agenta jako administrator Entra.
Instrukcje dotyczące konfigurowania monitorowania krok po kroku znajdziesz w sekcjach Monitorowanie modeli i framework agenta śledzenia.
Skonfiguruj dostęp do pamięci masowej i płaszczyzny danych
Agenty platformy Foundry, ewaluacje i kilka narzędzi wymagają ról płaszczyzny danych w zasobach magazynowania i wyszukiwania. Przypisz te role do tożsamości zarządzanej projektu Foundry — a nie do użytkowników ludzkich — aby usługa mogła uzyskać dostęp do zasobów zapasowych w czasie wykonywania.
Poniższa tabela zawiera kolumnę Przypisano do , ponieważ te role mają zastosowanie do tożsamości zarządzanych, a nie do użytkowników ludzkich.
| Zadanie | Minimalna rola do przypisania | Przypisane do | Zasób docelowy | Details |
|---|---|---|---|---|
| Magazyn BYO dla usługi Foundry | Współautor danych Storage Blob | Tożsamość zarządzana Project | Konto magazynu | Połącz się z własnym magazynem |
| Magazyn BYO dla mowy/języka | Współautor danych Storage Blob | Zarządzana tożsamość Foundry | Konto magazynu | Połącz z własną pamięcią masową dla usług Speech/Language |
| Uruchamiaj oceny przy użyciu pamięci masowej Entra ID | Właściciel danych usługi Storage Blob | Zasób użytkownika i projektu | Konto magazynu | Regiony i limity oceny |
| Indeksowanie Foundry IQ (wersja zapoznawcza) | Współautor danych indeksu wyszukiwania | tożsamość zarządzana projektu | Zasób wyszukiwania sztucznej inteligencji | Połączenie z Foundry IQ |
Note
Przypisywanie ról płaszczyzny danych, takich jak Współautor danych obiektu blob usługi Storage do tożsamości zarządzanej, wymaga właściciela lub administratora dostępu użytkowników w zasobie docelowym.
Skonfiguruj odzyskiwanie po awarii
Odzyskiwanie po awarii dla rozwiązania Foundry obejmuje dwa scenariusze: przejście w tryb failover samego zasobu usługi Foundry (wysoka dostępność) i przejście w tryb failover zasobów kopii zapasowej agenta. Usługa DR agenta jest szczególnie wymagająca pod względem ról, ponieważ oprócz zasobu Foundry wymaga dostępu do usług Cosmos DB, AI Search i Storage.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Konfigurowanie wysokiej dostępności | WłaściciellubWspółautor + Administrator dostępu użytkowników | Grupa zasobów | Wysoka dostępność i odporność |
| DR usługi agenta (operator) | WłaściciellubWspółautor + Współautor konta DocumentDB + Współautor usługi wyszukiwania + Współautor danych obiektów blob usługi Storage | Grupa zasobów i zasoby zapasowe | Odzyskiwanie usługi agenta po awarii |
| Odzyskiwanie po awarii usługi agenta (platforma) | WspółautorlubWłaściciel + Współautor konta magazynu | Zasoby i magazyn odlewni | Odzyskiwanie po awarii platformy |
Szczegółowe procedury odzyskiwania po awarii (DR) opisano w tematach Wysoka dostępność i odporność na awarie oraz Odzyskiwanie po awarii usługi agenta.
Konfigurowanie połączeń i integracji
Foundry integruje się z usługą API Management, serwerami MCP i usługami zewnętrznymi. Większość zadań integracji wymaga co najmniej współautora, ponieważ tworzą lub modyfikują zasoby Azure. Połączenie Foundry z bramą AI wymaga roli Właściciel konta Foundry, ponieważ zmienia konfigurację konta.
| Zadanie | Minimalna rola | Scope | Details |
|---|---|---|---|
| Dodawanie połączeń do usługi Foundry | Użytkownik programu Foundry, właściciel usługi Foundrylubwspółautor | Projekt odlewni | Tworzenie połączenia |
| Włącz bramę AI (APIM) | Współautorlubwłaściciel | Grupa zasobów lub subskrypcja | Włącz bramę usługi API Management dla AI |
| Połącz Foundry z bramą AI | Właściciel konta usługi FoundrylubWłaściciel usługi Foundry | Zasób usługi Foundry | Włącz bramę usługi AI API Management |
| Konfigurowanie dostępu do serwera MCP | Współautor lub wyższy | Projekt odlewni | Pierwsze kroki z MCP |
| Tworzenie własnego serwera MCP | Contributor | Grupa zasobów | Tworzenie własnego serwera MCP |
| Zarządzanie dostępem MCP (przypisanie roli) | Właściciellubadministrator dostępu użytkowników | Zasób docelowy | Najlepsze rozwiązania dotyczące zabezpieczeń mcp |
| Konfigurowanie kodu Claude'a | Współautorlubwłaściciel | Grupa zasobów | Konfigurowanie kodu Claude'a |
| Zarządzanie tagami zasobów | Współautorlubwspółautor tagów | Zakres docelowy | Wyłącz funkcje w wersji zapoznawczej |
Krótkie informacje: podsumowanie ról
W poniższej tabeli przedstawiono podsumowanie głównych ról z podwyższonymi uprawnieniami oraz informacje o tym, kiedy są one potrzebne administratorom. Służy do szybkiego identyfikowania roli, która ma zostać przypisana dla danej kategorii zadań.
| roli | Gdy jest to potrzebne |
|---|---|
| Owner | Przypisania ról, niestandardowe role RBAC, tworzenie zasad, operacje na poziomie subskrypcji |
| Contributor | Aprowizowanie zasobów, wdrażanie modelu witryny Marketplace, operacje zapisu MCP, prywatne punkty końcowe |
| Właściciel konta usługi Foundry | Tworzenie zasobów i projektów usługi Foundry, wdrażanie modelu, zarządzanie limitami przydziału, listy bloków zawartości, zabezpieczenia, integracja usługi Purview, przypisanie roli warunkowej |
| Menedżer projektu Foundry | Publikowanie agentów, warunkowe przypisanie roli Użytkownik usługi Foundry |
| Właściciel odlewni | Dostrajanie, wdrażanie agenta hostowanego, połączone operacje płaszczyzny danych i płaszczyzny sterowania |
| Administrator dostępu użytkowników | Przypisz role, gdy nie masz właściciela; Kontrola dostępu na podstawie ról Key Vault cmK; dostęp do rejestru kontenerów |
| Współautor/właściciel danych obiektu blob usługi Storage | magazyn kopii zapasowych agenta, ewaluacje, własny magazyn danych (BYO), narzędzie do wyszukiwania plików |
| Współautor danych indeksu wyszukiwania | Narzędzia agentów oparte na AI Search, indeksowanie Foundry IQ |
| Administrator usługi Key Vault | połączenia z Key Vault, zabezpieczenia podmiotów zewnętrznych |
| Współpracownik polityk zasobów | Przypisania zasad platformy Azure dotyczące wdrażania modeli i zasad niestandardowych |
| Administrator ogólnosystemowy | Zarządzanie agentem na poziomie dzierżawy, podwyższenie uprawnień dostępu |
| Administrator zabezpieczeń | Microsoft Defender dla Chmury |
| Współautor monitorowania | Ustawienia diagnostyczne |
| Współautor sieci | Konfiguracja sieci wirtualnej, obwód zabezpieczeń sieci |
Rozwiązywanie typowych błędów uprawnień
Gdy deweloperzy napotykają błędy uprawnień, użyj tabel zadań w tym artykule, aby zidentyfikować wymaganą rolę. Poniższa tabela mapuje typowe komunikaty o błędach na prawdopodobne przyczyny i rozwiązania.
| Komunikat o błędzie | Prawdopodobna przyczyna | Resolution |
|---|---|---|
AuthorizationFailed lub The client does not have authorization to perform action |
Brak roli warstwy sterowania (Właściciel, Współautor lub rola określona dla zasobu) | Zidentyfikuj zadanie w tym artykule, zanotuj minimalną rolę i zakres, a następnie przypisz rolę. |
| Tworzenie lub aktualizowanie agenta kończy się niepowodzeniem nawet z rolami Właściciel/Współautor | Brak roli płaszczyzny danych Foundry w projekcie | Przypisz użytkownika Foundry, kierownika projektu Foundry lub właściciela Foundry na poziomie projektu. Zobacz Konfiguracja hostowanego agenta. |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (lub równoważne) |
Wywołujący ma rolę Foundry Project Manager lub Foundry Account Owner, ale musi przypisać role poza dozwolonym zakresem roli Foundry User | Użyj roli Właściciel lub Administrator kontroli dostępu opartej na rolach w zakresie docelowego zasobu (na przykład ACR lub Log Analytics). |
ForbiddenError o wdrażaniu modelu |
Brak właściciela konta Foundry w zasobie Foundry | Zobacz Wdrażanie modeli i zarządzanie nimi. |
LinkedAuthorizationFailed podczas tworzenia zasobu |
Brak uprawnień do połączonego zasobu (magazyn, Key Vault lub usługa wyszukiwania) | Zapoznaj się z informacjami w sekcji Konfigurowanie infrastruktury agenta, aby sprawdzić wymagania dotyczące roli międzyusługowej. |
Agent zwraca 403 w czasie wykonywania |
Brak roli płaszczyzny danych w zasobie bazowym | Sprawdź przypisania ról dla tożsamości zarządzanej w tabeli Standard agent setup. |
Przypisano starszą Azure AI Developer rolę, ale zadania usługi Foundry nadal kończą się niepowodzeniem |
Dotychczasowe przypisanie roli projektu hub nie odpowiada obecnym wymaganiom dotyczącym ról w Foundry | Użyj mapowań ról w tym artykule i przypisz wymaganą rolę w odpowiednim zakresie dla zadania, które kończy się niepowodzeniem. |
| Przycisk Publikuj agenta jest wyłączony | Brak Foundry Project Manager w zakresie zasobów usługi Foundry | Przypisz rolę Foundry Project Manager na poziomie zasobu Foundry (konta), a nie tylko na poziomie projektu. Zobacz Publikowanie agentów. |
RoleAssignmentExists |
Rola już przypisana w tym samym zakresie | Nie jest wymagana żadna akcja. |
Błąd nazwy modelu lub regionu (na przykład InvalidModelName) |
Model jest niedostępny w wybranym regionie | Sprawdź dostępność regionu modelu i ponownie wdróż go w obsługiwanym regionie. |
Błąd limitu (na przykład InsufficientQuota) |
Wdrożenie przekracza limit TPM dla subskrypcji dla modelu/regionu | Zobacz Zarządzanie limitami, aby sprawdzić bieżące użycie i złożyć wniosek o zwiększenie limitów. |
Cosmos DB Built-in Data Contributor nie znaleziono w IAM |
Role płaszczyzny danych usługi Cosmos DB nie są widoczne w sekcji Kontrola dostępu (IAM) w portalu | Przypisz tę rolę za pomocą Azure CLI (az cosmosdb sql role assignment create) lub Bicep. Aby uzyskać szczegółowe informacje, zobacz Standardowa konfiguracja agenta UWAGA. |
Could not resolve host lub niepowodzenie rozpoznawania nazw DNS po konfiguracji prywatnego punktu końcowego |
Prywatna strefa DNS strefa nie jest połączona z siecią wirtualną lub rekordy DNS nie są propagowane | Sprawdź, czy prywatna strefa DNS jest połączona z poprawną siecią wirtualną. Zobacz Konfigurowanie łącza prywatnego. |
Authorization_RequestDenied z Microsoft Graph lub Entra ID |
Brak roli katalogowej Microsoft Entra (na przykład administrator globalny lub administrator Microsoft Entra AI) | Role katalogu Entra są przypisywane w centrum administracyjnym Microsoft Entra, a nie w mechanizmie kontroli dostępu opartej na rolach na platformie Azure (Azure RBAC). Zobacz Zarządzanie zgodnością i monitorowaniem. |
Tip
Propagacja przypisań ról może potrwać do pięciu minut. Poproś dewelopera o wylogowanie się i ponowne zalogowanie się po przypisaniu roli. Informacje dotyczące ogólnego rozwiązywania problemów z mechanizmem Azure RBAC można znaleźć w artykule Rozwiązywanie problemów z mechanizmem Azure RBAC.
Treści powiązane
- Kontrola dostępu oparta na rolach dla Microsoft Foundry
- Uwierzytelnianie i autoryzacja
- Planowanie wdrożenia
- Przypisywanie ról Azure
- Zarządzanie zgodnością i zabezpieczeniami
- Zarządzaj infrastrukturą agenta jako administrator Entra
- Zarządzanie limitami przydziału
- Modele monitorów
- Konfigurowanie zasobów agenta
- Konfigurowanie łącza prywatnego
- Rozwiązywanie problemów z usługą Azure RBAC