Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak skonfigurować zarządzaną sieć wirtualną dla zasobu usługi Foundry. Zarządzana sieć wirtualna usprawnia i automatyzuje izolację sieci przez aprowizowanie zarządzanej przez firmę Microsoft sieci wirtualnej, która zabezpiecza zasoby obliczeniowe stanowiące podstawę usługi Agents w projektach Foundry.
Po jej włączeniu ta zarządzana granica sieci zabezpiecza ruch sieciowy wychodzący agentów, a wybrany tryb izolacji reguluje cały ruch. Można utworzyć wymagane prywatne punkty końcowe dla zależnych usług platformy Azure i zastosować niezbędne reguły sieciowe.
Uzyskasz bezpieczną wartość domyślną bez konieczności tworzenia lub utrzymywania własnej sieci wirtualnej. Ta sieć zarządzana ogranicza dostęp agentów, pomagając zapobiegać eksfiltracji danych, a jednocześnie zezwalać na łączność z zatwierdzonymi zasobami Azure.
Zarządzana sieć wirtualna obsługuje teraz usługi Prompt i Hosted Agent za pomocą nowego interfejsu Responses API oraz w nowym portalu Foundry. Obsługiwane obecnie regiony dla zarządzanej sieci wirtualnej z nową usługą Agent i nowym portalem Foundry to: Wschodnie stany USA, Wschodnie stany USA 2, Japonia Wschodnia, Francja Środkowa, ZEA Północ, Brazylia Południowa, Hiszpania Środkowa, Niemcy Środkowo-Zachodnie, Włochy Północne, Południowo-środkowe stany USA, Australia Wschodnia, Szwecja Środkowa, Kanada Wschodnia, Północna Republika Południowej Afryki, Zachodnie stany USA, Zachodnie stany USA 3, Indie Południowe i Południowa Wielka Brytania.
Przed kontynuowaniem rozważ ograniczenia oferty i zapoznaj się z wymaganiami wstępnymi.
Omówienie trybów izolacji
Po włączeniu izolacji zarządzanej sieci wirtualnej utworzysz zarządzaną sieć wirtualną dla konta usługi Foundry utworzonego w dzierżawie Microsoft. Każdy nowy agent, który tworzysz w projektach, automatycznie używa zarządzanej sieci wirtualnej dla ruchu wychodzącego. Zarządzana sieć wirtualna może używać prywatnych punktów końcowych dla zasobów Azure używanych przez agentów, takich jak Azure Storage, Azure Cosmos DB i Wyszukiwanie AI platformy Azure.
Uwaga
Diagramy w tym artykule reprezentują tylko łączność logiczną. Zarządzane prywatne punkty końcowe w zarządzanej sieci wirtualnej rozwiązania Foundry nie tworzą interfejsów sieciowych widocznych dla klienta. W przeciwieństwie do standardowych prywatnych punktów końcowych sieci wirtualnej, które tworzą kartę sieciową z prywatnym adresem IP w podsieci, zarządzane prywatne punkty końcowe są w pełni zarządzane przez Microsoft i abstrahowane od zasobów sieci wirtualnej klienta. Nie widzisz tych punktów końcowych ani powiązanych kart interfejsu sieciowego (NIC) w swojej subskrypcji.
Istnieją trzy tryby konfiguracji dla ruchu wychodzącego z zarządzanej sieci wirtualnej:
| Tryb wychodzący | Opis | Scenariuszy |
|---|---|---|
| Zezwalaj na wychodzący ruch internetowy | Zezwala na cały ruch wychodzący do Internetu. | Nieograniczony dostęp wychodzący jest akceptowalny; wymagana jest szeroka łączność. |
| Zezwalaj tylko na zatwierdzony ruch wychodzący | Ogranicza ruch wychodzący przy użyciu tagów usług, prywatnych punktów końcowych i opcjonalnych reguł FQDN (portów 80, 443) wymuszanych za pośrednictwem Azure Firewall. | Minimalizowanie ryzyka eksfiltracji danych; wymaga wyselekcjonowanych list miejsc docelowych. |
| Wyłączone | Izolacja zarządzanej sieci wirtualnej nie jest włączona, chyba że jest używana niestandardowa sieć wirtualna. | Potrzebujesz publicznego dostępu wychodzącego lub planujesz dostarczyć własną sieć wirtualną. |
Na poniższym diagramie architektury przedstawiono zarządzaną sieć w trybie allow internet outbound.
Na poniższym diagramie architektury przedstawiono zarządzaną sieć w trybie allow only approved outbound.
Po skonfigurowaniu zarządzanej sieci wirtualnej Foundry tak, aby zezwalała na ruch wychodzący do Internetu, nie można ponownie dezaktywować zasobu. Podobnie po skonfigurowaniu zarządzanego zasobu sieci wirtualnej tak, aby zezwalał tylko na zatwierdzony ruch wychodzący, nie można ponownie skonfigurować zasobu, aby zezwolić na ruch wychodzący z Internetu.
Wymagania wstępne
Przed wykonaniem kroków opisanych w tym artykule upewnij się, że masz następujące wymagania wstępne:
Subskrypcja Azure. Jeśli nie masz subskrypcji Azure, przed rozpoczęciem utwórz bezpłatne konto.
Azure CLI w wersji 2.86.0 lub nowszej. Wymagane do utworzenia reguł dla ruchu wychodzącego z zarządzanej sieci.
Uwaga
Grupa
az cognitiveservices account managed-networkpoleceń jest w wersji zapoznawczej i może ulec zmianie.Dostawcy zasobów
Microsoft.Network,Microsoft.KeyVault,Microsoft.CognitiveServices,Microsoft.Storage,Microsoft.SearchiMicrosoft.ContainerServicezostali zarejestrowani dla twojej subskrypcji Azure. Aby uzyskać więcej informacji, zobacz Rejestrowanie dostawcy zasobów.Uprawnienia do wdrażania zarządzanego zasobu sieciowego.
Foundry Account Ownerw zasobie Foundry jest wymagany do utworzenia konta Foundry i projektu.OwnerlubRole Based Access Administratorsą wymagane w celu przypisania RBAC do wymaganych zasobów.Foundry Userw zakresie projektu jest wymagany do tworzenia i kompilowania agentów.Ważne
Niedawno zmieniono nazwy ról RBAC w usłudze Foundry. Użytkownik Foundry, właściciel Foundry, właściciel konta Foundry i menedżer projektu Foundry były wcześniej nazywane odpowiednio użytkownikiem Azure AI, właścicielem Azure AI, właścicielem konta Azure AI i menedżerem projektu Azure AI. Poprzednie nazwy mogą być nadal widoczne w niektórych miejscach, podczas gdy zmiana nazwy jest wdrażana. Identyfikatory ról i uprawnienia podstawowe są niezmienione przez zmianę nazwy.
Wystarczający limit przydziału dla wszystkich zasobów w regionie docelowym Azure. Jeśli nie przekażesz żadnych parametrów, ten szablon utworzy zasób Foundry, projekt Foundry, usługę Azure Cosmos DB for NoSQL, usługę Wyszukiwanie AI platformy Azure i konto Azure Storage.
Ograniczenia
Przed włączeniem izolacji sieci zarządzanej dla zasobu foundry należy wziąć pod uwagę następujące ograniczenia.
- Zasób zarządzanej sieci Foundry można wdrożyć na trzy sposoby:
- szablon Bicep w folderze 18-managed-virtual-network w katalogu foundry-samples
- Szablon narzędzia Terraform w folderze 18-managed-virtual-network w folderze foundry-samples
-
az resti polecenia Azure CLIaz cognitiveservices. Więcej informacji na temat obsługi Azure CLI w tym artykule poniżej. - Interfejs użytkownika portalu Azure nie obsługuje obecnie tworzenia sieci zarządzanej. Zamiast tego użyj szablonów Azure CLI,
az restlub Bicep lub Terraform. - Po utworzeniu zasobu Foundry przypisz tożsamości zarządzanej zasobu Foundry wbudowaną rolę
Azure AI Enterprise Network Connection Approver(identyfikator roli:b556d68e-0be0-4f35-a333-ad7ee1ce17ea), aby zapewnić utworzenie i zatwierdzenie wymaganego prywatnego punktu końcowego dla zasobu Foundry. - Nie można wyłączyć izolacji zarządzanej sieci wirtualnej po jej włączeniu. Nie ma ścieżki migracji z niestandardowej konfiguracji sieci wirtualnej do zarządzanej sieci wirtualnej. Wymagane jest ponowne wdrożenie zasobu Foundry. Usunięcie zasobu foundry powoduje usunięcie zarządzanej sieci wirtualnej.
- Obsługa zarządzanej sieci wirtualnej odbywa się tylko w następujących regionach: Wschodnie stany USA, Wschodnie stany USA 2, Japonia Wschodnia, Francja Środkowa, Północne Zjednoczone Emiraty Arabskie, Brazylia Południowa, Hiszpania Środkowa, Niemcy Środkowe, Włochy Północne, Południowo-środkowe stany USA, Australia Wschodnia, Szwecja Środkowa, Kanada Wschodnia, Republika Południowej Afryki, Zachodnie stany USA, Zachodnie stany USA 3, Indie Południowe i Południowe Zjednoczone Królestwo. Dodatkowa obsługa regionów wkrótce.
- Jeśli potrzebujesz prywatnego dostępu do zasobów lokalnych dla zasobu usługi Foundry, użyj usługi Application Gateway , aby skonfigurować dostęp lokalny. Taka sama konfiguracja z prywatnym punktem końcowym do usługi Application Gateway i konfiguracja pul zaplecza jest obsługiwana. Zarówno ruch warstwy 4, jak i warstwy 7 jest teraz obsługiwany przez usługę Application Gateway w wersji ogólnodostępnej.
- Jeśli utworzysz reguły dla ruchu wychodzącego FQDN, gdy zarządzana sieć wirtualna znajduje się w trybie Allow Only Approved Outbound, zostanie utworzony zarządzany Azure Firewall, który wiąże się z dodatkowymi kosztami zapory. Aby uzyskać więcej informacji na temat cen, zobacz Cennik. Reguły wychodzące FQDN obsługują tylko porty 80 i 443.
- Nie można wprowadzić własnego Azure Firewall do zarządzanej sieci wirtualnej. Zarządzana zapora jest automatycznie tworzona dla konta Foundry, gdy korzystasz z trybu Zezwalaj tylko na zatwierdzone dane wychodzące.
- Nie można ponownie użyć tej samej zarządzanej zapory dla wielu kont usługi Foundry. Każde konto usługi Foundry tworzy własną zarządzaną zaporę sieciową, gdy używasz trybu Zezwalaj tylko na zatwierdzone połączenia wychodzące.
- Jeśli tworzysz nowe projekty w zasobie Foundry z włączoną zarządzaną siecią wirtualną, musisz również ponownie utworzyć host funkcji projektu, aby mieć pewność, że projekt korzysta z zasobów BYO i zarządzanej sieci. Więcej instrukcji znajduje się w pliku README na potrzeby konfiguracji sieci zarządzanej w repozytorium foundry-samples.
Wdrażanie trybu izolacji zarządzanej sieci wirtualnej
Aby rozpocząć wdrażanie zasobu usługi Foundry w zarządzanej sieci wirtualnej, wykonaj kroki opisane w poniższej sekcji.
Utwórz konto usług AI z iniekcjami sieciowymi
Utwórz konto, ustawiając wartości customSubDomainName, allowProjectManagementi networkInjectionsw czasie tworzenia. Nie można dodać tych właściwości po utworzeniu konta.
Ważne
Użyj poleceń az rest, aby utworzyć konto przy użyciu wstrzyknięć sieciowych. Azure CLI nie obsługuje jeszcze tworzenia zasobu rozwiązania Foundry za pomocą iniekcji sieci.
az rest --method PUT \
--url "https://management.azure.com/subscriptions/{subscription-id}/resourceGroups/{resource-group}/providers/Microsoft.CognitiveServices/accounts/{account-name}?api-version=2026-05-01" \
--body '{
"location": "{region}",
"kind": "AIServices",
"sku": { "name": "S0" },
"identity": { "type": "SystemAssigned" },
"properties": {
"allowProjectManagement": true,
"customSubDomainName": "{account-name}",
"networkInjections": [
{
"scenario": "agent",
"subnetArmId": "",
"useMicrosoftManagedNetwork": true
}
],
"disableLocalAuth": false
}
}' \
--headers "Content-Type=application/json"
Poczekaj na provisioningState osiągnięcie Succeeded przed przystąpieniem do dalszych działań.
az rest --method GET \
--url "https://management.azure.com/subscriptions/{subscription-id}/resourceGroups/{resource-group}/providers/Microsoft.CognitiveServices/accounts/{account-name}?api-version=2026-05-01" \
--query "properties.provisioningState" -o tsv
Pobieranie identyfikatora podmiotu zabezpieczeń tożsamości zarządzanej
Pobierz identyfikator podmiotu zabezpieczeń tożsamości zarządzanej przypisanej przez system z konta:
az cognitiveservices account show \
--resource-group {resource-group} \
--name {account-name} \
--query identity.principalId -o tsv
Przypisywanie roli Osoba zatwierdzająca połączenie sieciowe
Przypisz rolę Azure AI Enterprise Network Connection Approver (identyfikator roli: b556d68e-0be0-4f35-a333-ad7ee1ce17ea) do zarządzanej tożsamości konta Foundry. Ta rola automatycznie zatwierdza prywatne punkty końcowe sieci zarządzanej.
az role assignment create \
--assignee-object-id {principal-id} \
--assignee-principal-type ServicePrincipal \
--role "b556d68e-0be0-4f35-a333-ad7ee1ce17ea" \
--scope /subscriptions/{subscription-id}/resourceGroups/{resource-group}
Uwaga
Jeśli zasoby docelowe (Storage, Cosmos DB, AI Search) znajdują się w innej grupie zasobów, określ zakres przypisania roli do tej grupy zasobów lub subskrypcji.
Tworzenie sieci zarządzanej
Utwórz zasób podrzędny sieci zarządzanej na koncie. Ten zasób określa tryb izolacji sieci i tworzy infrastrukturę sieciową.
Aby utworzyć sieć zarządzaną z opcją Zezwalaj na ruch wychodzący z Internetu:
az cognitiveservices account managed-network create \
--resource-group {resource-group} \
--name {account-name} \
--managed-network allow_internet_outbound
Aby utworzyć sieć zarządzaną przy użyciu opcji Zezwalaj tylko na zatwierdzone wychodzące:
az cognitiveservices account managed-network create \
--resource-group {resource-group} \
--name {account-name} \
--managed-network allow_only_approved_outbound \
--firewall-sku Standard
Aby uzyskać więcej informacji na temat parametrów wymaganych do wdrożenia zarządzanej sieci wirtualnej, zobacz Microsoft. CognitiveServices/accounts/managedNetworks.
Weryfikowanie wdrożenia zarządzanej sieci wirtualnej
Po zakończeniu wdrażania sprawdź, czy zarządzana sieć wirtualna jest poprawnie skonfigurowana.
Zweryfikuj, czy zasób odlewni istnieje i czy zarządzana sieć jest włączona:
az cognitiveservices account managed-network show \ --resource-group {resource-group} \ --name {account-name}Odpowiedź wskazuje, że dla
isolationModeustawiono wybrany tryb (AllowInternetOutboundlubAllowOnlyApprovedOutbound).Wyświetl wszystkie reguły ruchu wychodzącego i ich status:
az cognitiveservices account managed-network outbound-rule list \ --resource-group {resource-group} \ --name {account-name}Pokaż określoną regułę ruchu wychodzącego:
az cognitiveservices account managed-network outbound-rule show \ --resource-group {resource-group} \ --name {account-name} \ --rule {rule-name}Przetestuj łączność agenta, tworząc i uruchamiając podstawowego agenta w projekcie Foundry. Jeśli agent zakończy się pomyślnie, sieć zarządzana działa poprawnie.
Zarządzanie regułami ruchu wychodzącego
Po wdrożeniu można dodawać, aktualizować, wyświetlać i usuwać reguły ruchu wychodzącego, aby kontrolować, do których lokalizacji docelowych może dotrzeć sieć zarządzana. Obsługiwane są następujące typy zasad ruchu wychodzącego:
| Typ | Opis | Przykładowe miejsce docelowe |
|---|---|---|
fqdn |
Umożliwia ruch wychodzący do pełni kwalifikowanej nazwy domeny. | "*.openai.azure.com" |
privateendpoint |
Zezwala na ruch wychodzący za pośrednictwem reguły prywatnego punktu końcowego. | Identyfikator zasobu usługi z celem podzasobu |
servicetag |
Zezwala na ruch wychodzący do tagu usługi Azure, protokołu i zakresu portów. | '{"serviceTag":"Storage","protocol":"TCP","portRanges":"443"}' |
Tworzenie lub aktualizowanie reguły ruchu wychodzącego dla FQDN
Użyj reguły FQDN, aby zezwolić na ruch do nazwy domeny lub domeny z użyciem symboli wieloznacznych.
az cognitiveservices account managed-network outbound-rule set \
--resource-group {resource-group} \
--name {account-name} \
--rule {rule-name} \
--type fqdn \
--destination "*.openai.azure.com"
Utwórz lub zaktualizuj regułę tagu usługi dla ruchu wychodzącego
Użyj reguły tagu usługi, aby zezwolić na ruch do tagu usługi Azure za pośrednictwem określonego protokołu i zakresu portów.
az cognitiveservices account managed-network outbound-rule set \
--resource-group {resource-group} \
--name {account-name} \
--rule {rule-name} \
--type servicetag \
--category UserDefined \
--destination '{"serviceTag":"Storage","protocol":"TCP","portRanges":"443"}'
Tworzenie lub aktualizowanie zasady ruchu wychodzącego dla prywatnego punktu końcowego.
Użyj reguły prywatnego punktu końcowego, aby zezwolić na ruch przez prywatny punkt końcowy do zasobu Azure.
az cognitiveservices account managed-network outbound-rule set \
--resource-group {resource-group} \
--name {account-name} \
--rule {rule-name} \
--type privateendpoint \
--destination "/subscriptions/{subscription-id}/resourceGroups/{resource-group}/providers/Microsoft.Storage/storageAccounts/{storage-name}" \
--subresource-target blob
Typowe cele zasobów obejmują blob dla Azure Storage, searchService dla Wyszukiwanie AI platformy Azure, Sql dla Azure Cosmos DB i vault dla Azure Key Vault.
Lista reguł ruchu wychodzącego
az cognitiveservices account managed-network outbound-rule list \
--resource-group {resource-group} \
--name {account-name}
Pokaż regułę ruchu wychodzącego
az cognitiveservices account managed-network outbound-rule show \
--resource-group {resource-group} \
--name {account-name} \
--rule {rule-name}
Zbiorcze tworzenie lub aktualizowanie reguł ruchu wychodzącego
Użyj bulk-set do tworzenia lub aktualizowania wielu reguł ruchu wychodzącego z pliku YAML lub JSON.
az cognitiveservices account managed-network outbound-rule bulk-set \
--resource-group {resource-group} \
--name {account-name} \
--file rules.yaml
Usuń regułę ruchu wychodzącego
az cognitiveservices account managed-network outbound-rule remove \
--resource-group {resource-group} \
--name {account-name} \
--rule {rule-name}
Aby uzyskać więcej informacji na temat parametrów wymaganych dla reguł ruchu wychodzącego zarządzanej sieci wirtualnej, zobacz Microsoft. CognitiveServices/accounts/managedNetworks/outboundRules.
Wybieranie wersji Azure Firewall
W przypadku zarządzanej sieci wirtualnej Azure Firewall jest udostępniany automatycznie, gdy dodasz regułę FQDN dla ruchu wychodzącego w trybie Zezwalaj tylko na zatwierdzony ruch wychodzący.
Domyślne SKU to Standard dla zapory ogniowej. Zamiast tego możesz wybrać podstawową jednostkę SKU w celu obniżenia kosztów, jeśli funkcje zaawansowane nie są wymagane. Aby uzyskać więcej informacji na temat cen, zobacz Cennik. Po wybraniu SKU zapory w momencie wdrożenia, nie można jej zmienić po wdrożeniu. Ponieważ jest to zarządzana zapora, zapora nie znajduje się w dzierżawie ani w twojej kontrolce. Jedynym ustawieniem, które można kontrolować, jest typ SKU zapory.
Prywatne punkty końcowe
Po włączeniu zarządzanej sieci wirtualnej można utworzyć zarządzane prywatne punkty końcowe, dzięki czemu agenci mogą bezpiecznie uzyskiwać dostęp do wymaganych zasobów platformy Azure bez korzystania z publicznego internetu. Te prywatne punkty końcowe zapewniają izolowane, prywatne połączenie oparte na adresie IP z sieci zarządzanej do usług, takich jak Storage, AI Search i inne zależności używane w projektach Foundry. W przeciwieństwie do sieci wirtualnych zarządzanych przez klienta zarządzane prywatne punkty końcowe w rozwiązaniu Foundry nie uwidaczniają interfejsu sieciowego ani konfiguracji podsieci dla klienta. Microsoft w pełni zarządza prywatną łącznością opartą na adresach IP i nie reprezentuje jej jako karty sieciowej w subskrypcji klienta.
Następujące zasoby obsługują prywatne punkty końcowe z sieci zarządzanej. Aby utworzyć prywatne punkty końcowe, należy użyć interfejsu wiersza polecenia.
- Microsoft Foundry (AI Services)
- Azure Application Gateway (łączy się z zasobami lokalnymi przy użyciu ruchu L4 lub L7)
- Azure API Management (obsługuje tylko warstwę klasyczną bez iniekcji sieci wirtualnej i warstwę standardową V2 z integracją sieci wirtualnej)
- Wyszukiwanie AI platformy Azure
- Azure Container Registry
- Azure Cosmos DB
- Azure Data Factory
- Azure Database for MariaDB
- Azure Database for MySQL
- Azure Database for PostgreSQL pojedynczy serwer
- serwer elastyczny Azure Database for PostgreSQL
- Azure Databricks
- Azure Event Hubs
- Azure Key Vault
- Azure Machine Learning
- Azure Cache for Redis
- Azure SQL Server
- Azure Storage
- aplikacja systemu Azure Insights (za pośrednictwem zakresu Azure Monitor Private Link)
Podczas tworzenia zarządzanego prywatnego punktu końcowego w zarządzanej sieci wirtualnej Foundry do zasobu docelowego należącego do klienta tożsamość zarządzana zasobu Foundry musi mieć odpowiednie uprawnienia względem tego zasobu docelowego, aby tworzyć i zatwierdzać połączenia prywatnych punktów końcowych. To wymaganie gwarantuje, że usługa Foundry jest jawnie autoryzowana do ustanowienia bezpiecznego, prywatnego linku do zasobu.
Aby uprościć to wymaganie, przypisz rolę Azure AI Enterprise Network Connection Approver (identyfikator roli: b556d68e-0be0-4f35-a333-ad7ee1ce17ea) do zarządzanej tożsamości konta Foundry. Ta rola obejmuje niezbędne uprawnienia do najczęściej używanych usług Azure i zazwyczaj zapewnia wystarczający dostęp dla usługi Foundry do tworzenia i zatwierdzania prywatnych punktów końcowych w Twoim imieniu. Po zatwierdzeniu połączenia usługa Foundry w pełni zarządza prywatnym punktem końcowym i nie wymaga dodatkowej konfiguracji klienta.
Wymagane reguły ruchu wychodzącego
W trybie Zezwalaj tylko na zatwierdzony ruch wychodzący zarządzanej sieci wirtualnej system tworzy kilka wymaganych reguł ruchu wychodzącego dla funkcji, takich jak usługa Agent. Te reguły obejmują następujące miejsca docelowe:
- Prywatny punkt końcowy do zasobu usługi Cosmos DB
- Prywatny punkt końcowy dla konta usługi Azure Storage
- Prywatny punkt końcowy dla zasobu wyszukiwania AI
- Tag usługi dla AzureActiveDirectory
Reguły ruchu wychodzącego dla scenariusza
Jeśli wdrażasz usługę Foundry z zarządzaną siecią wirtualną w trybie Zezwalaj tylko na zatwierdzony ruch wychodzący, może być konieczne dodanie następujących reguł FQDN dla ruchu wychodzącego, aby zapewnić, że ruch wychodzący będzie dozwolony. Poniższa lista przedstawia zaufane w pełni kwalifikowane nazwy domen (FQDN) oraz tagi usług używane do tworzenia reguł ruchu wychodzącego, w zależności od scenariusza lub funkcji w usłudze Foundry.
| Scenariusz | Nazwy FQDN, tagi usługi | Opis |
|---|---|---|
| Agenci |
*.identity.azure.net, login.microsoftonline.com, *.login.microsoftonline.com, *.login.microsoft.com, mcr.microsoft.com lub tag usługi AAD |
Wymagane dla delegowania aplikacji Azure Container dla usługi agenta. Obejmuje Microsoft Container Registry na potrzeby ściągania obrazu kontenera. |
| Oceny i śledzenia za pomocą zasobu usługi Application Insights |
settings.sdk.monitor.azure.com, *.livediagnostics.monitor.azure.com, *.in.applicationinsights.azure.com, AzureMachineLearning — tag usługi |
Służy do wysyłania wyników do połączonego zasobu usługi Application Insights i wykazu ewaluatorów. |
| Dostrajanie | raw.githubusercontent.com |
Służy do dostrajania, gdy użytkownik wybiera wyselekcjonowy przykładowy zestaw danych w portalu Foundry. |
Ceny
Funkcja sieci wirtualnej zarządzanej przez usługę Foundry jest bezpłatna. Opłaty są jednak naliczane za następujące zasoby używane przez zarządzaną sieć wirtualną:
Azure Private Link — rozwiązanie opiera się na Azure Private Link dla prywatnych punktów końcowych, które zabezpieczają komunikację między zarządzaną siecią wirtualną a zasobami Azure. Aby uzyskać więcej informacji na temat cen, zobacz Azure Private Link cennik.
Reguły wychodzące FQDN — implementujesz je przy użyciu Azure Firewall. Jeśli używasz reguł FQDN dla ruchu wychodzącego, do rozliczeń dodasz opłaty za Azure Firewall. Domyślnie używana jest standardowa wersja Azure Firewall. Możesz wybrać wersję Podstawową. Zapora nie zostanie utworzona do momentu dodania reguły FQDN dla ruchu wychodzącego.
Aby uzyskać więcej informacji na temat cen Azure, zobacz cennik Private Link i Azure Firewall Cennik.
Porównanie sieci zarządzanej i niestandardowej (BYO)
Wybierz odpowiedni tryb izolacji sieci wychodzącej w zależności od potrzeb sieciowych i ograniczeń w przedsiębiorstwie.
| Aspekt | Sieć zarządzana | Sieć niestandardowa (BYO) |
|---|---|---|
| Korzyści | Microsoft obsługuje zakres podsieci, wybór adresu IP, delegowanie. | Pełna kontrola: wprowadź niestandardową zaporę, ustaw trasy zdefiniowane przez użytkownika, peering sieci, przydzielanie podsieci. |
| Ograniczenia | Nie można użyć własnej zapory, aby zezwolić tylko na zatwierdzony ruch wychodzący. Wymaga usługi Application Gateway do zapewnienia bezpieczeństwa w środowisku lokalnym (obsługa ruchu L7 i L4 przez usługę Application Gateway). Na razie brak wsparcia dla rejestrowania ruchu wychodzącego. | Bardziej złożona konfiguracja, taka jak delegowanie podsieci do Azure Container Apps. Wymaga poprawnego utworzenia hosta CapHost. Wymagane są prywatne zakresy adresów IP klasy A, B i C; publiczne lub CGNAT adresy nie są dozwolone. Wymagana jest co najmniej podsieć /27 dla delegowania agenta. |
Aby uzyskać więcej informacji na temat konfigurowania iniekcji sieci wirtualnej dla agentów i ograniczeń, zobacz Konfigurowanie niestandardowej sieci wirtualnej dla agentów.
Czyszczenie zasobów
Aby wyczyścić zasób Foundry w zarządzanej sieci wirtualnej, usuń zasób Foundry. Ta akcja powoduje również usunięcie zarządzanej sieci wirtualnej.
Rozwiązywanie problemów
- Błąd w tworzeniu CapHost
- Usuń uszkodzony zasób CapHost i ponownie wdróż szablon.
- Reguła nazwy FQDN nie jest wymuszana
- Zapewnij, że SKU zapory sieciowej jest skonfigurowana i sprawdź, czy porty są ograniczone do 80 lub 443.
- Konflikty prywatnego punktu dostępu
- Usuń dowolną konfigurację punktu końcowego usługi i użyj tylko prywatnego punktu końcowego.