Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Atualmente visualizando:Versão do portal Foundry (clássica) - Mudar para a versão do novo portal Foundry
Dica
Este artigo destina-se a um tipo de projeto de fundição. Um artigo alternativo do RBAC para projetos baseados em hub está disponível: controle de acesso baseado em função para o Microsoft Foundry (Hubs e Projetos).
Neste artigo, você aprenderá sobre o RBAC (controle de acesso baseado em função) em seu recurso Microsoft Foundry e como atribuir funções que controlam o acesso aos recursos.
Dica
As funções RBAC se aplicam quando você se autentica usando Microsoft Entra ID. Se você usar a autenticação baseada em chave, a chave concederá acesso total sem restrições de função. Microsoft recomenda usar a autenticação Entra ID para melhorar a segurança e o controle de acesso granular.
Atribuições mínimas de função para começar
Para novos usuários do Azure e Microsoft Foundry, comece com essas atribuições mínimas para que o principal de usuário e a identidade gerenciada do projeto possam acessar os recursos do Foundry.
Você pode verificar as atribuições atuais usando Marque o acesso de um usuário a um único recurso de Azure.
Atribua a função Usuário do Foundry ao seu recurso do Foundry para a sua entidade de usuário.
Importante
As funções RBAC do Foundry foram renomeadas recentemente. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager eram anteriormente chamados de Usuário do Azure AI, Proprietário do Azure AI, Proprietário da conta do Azure AI e Gerente de Projeto do Azure AI. Você ainda pode ver os nomes anteriores em alguns lugares enquanto essa mudança de nome está sendo implementada. Os IDs das funções e as permissões principais não são alterados com a mudança de nome.
Atribua a função Usuário do Foundry no recurso do Foundry à identidade gerenciada do projeto.
Se o usuário que criou o projeto puder atribuir funções (por exemplo, tendo a função Azure Owner no escopo da assinatura ou do grupo de recursos), ambas as atribuições serão adicionadas automaticamente.
Dica
Se um usuário ou entidade de serviço precisar apenas interagir com agentes (por exemplo, chamar a API Responses) sem criá-los ou modificá-los, atribua Consumidor do Agente do Foundry em vez de Usuário do Foundry. Essa função fornece acesso com o menor privilégio para os consumidores do agente.
Para atribuir essas funções manualmente, use as etapas rápidas a seguir.
Atribuir uma função à entidade de usuário
No portal do Azure, abra o recurso do Foundry e vá para Controle de Acesso (IAM). Criar uma atribuição de função para Usuário do Foundry, defina os Membros como usuário, grupo ou entidade de serviço, selecione o principal do usuário e selecione Revisar + atribuir.
Atribuir uma função à identidade gerenciada do projeto
No portal do Azure, abra seu projeto do Foundry e vá para Access control (IAM). Crie uma atribuição de função para o Usuário do Foundry, defina Membros como Identidade Gerenciada, selecione a identidade gerenciada do projeto e selecione Examinar + atribuir.
Terminologia para controle de acesso baseado em função na Foundry
Para entender o controle de acesso baseado em função no Microsoft Foundry, considere duas perguntas para sua empresa.
- Quais permissões eu quero que minha equipe tenha ao criar em Microsoft Foundry?
- Em que escopo quero atribuir permissões à minha equipe?
Para ajudar a responder a essas perguntas, aqui estão as descrições de alguma terminologia usada ao longo deste artigo.
- Permissões: ações permitidas ou negadas que uma identidade pode executar em um recurso, como ler, gravar, excluir ou gerenciar operações do plano de controle e do plano de dados.
- Scope: o conjunto de recursos Azure aos quais uma atribuição de função se aplica. Os escopos típicos incluem uma assinatura, um grupo de recursos, um recurso do Foundry, um projeto do Foundry ou um agente individual.
- Role: uma coleção nomeada de permissões, que define quais ações podem ser executadas em recursos do Azure em um determinado escopo.
Uma identidade recebe uma função com permissões específicas em um escopo selecionado, com base nos requisitos da sua empresa.
No Microsoft Foundry, considere os escopos a seguir ao concluir as atribuições de funções.
- Foundry resource: o escopo de nível superior que define o limite administrativo, de segurança e de monitoramento para um ambiente Microsoft Foundry.
- Projeto do Foundry: parte do escopo dentro de um recurso do Foundry usado para organizar o trabalho e impor o controle de acesso para as APIs, ferramentas e os fluxos de trabalho do Foundry.
- Agente: um escopo mais estreito dentro de um projeto de Foundry que se aplica a um agente individual. As atribuições de função neste escopo são avaliadas atualmente apenas para acesso ao ponto de extremidade do agente. Portanto, use este escopo para conceder acesso aos pontos de extremidade de um agente específico sem conceder acesso ao ponto de extremidade a todos os agentes do projeto. Para obter mais informações, consulte atribuições de função no escopo do agente.
Funções integradas
Uma função incorporada na Foundry é uma função criada pela Microsoft que cobre cenários comuns de acesso e que você pode atribuir aos membros da equipe. As principais funções internas usadas em Azure incluem Proprietário, Colaborador e Leitor. Essas funções não são específicas às permissões de recurso do Foundry.
Para recursos do Foundry, use funções internas adicionais para seguir princípios de acesso de privilégios mínimos. A tabela a seguir lista as principais funções integradas para Foundry e fornece links para as definições exatas dos papéis em funções integradas de AI + Machine Learning.
| Papel | Descrição |
|---|---|
| Consumidor do Foundry Agent | Concede acesso para interagir com pontos de extremidade de agente em um projeto do Foundry. Perfil de acesso de privilégio mínimo para principais que só precisam interagir com agentes. |
| Usuário do Foundry | Concede ao leitor acesso ao projeto Foundry, ao recurso Foundry e às ações de dados do projeto Foundry. Se você puder atribuir funções, essa função será atribuída a você automaticamente. Caso contrário, ela será concedida pelo Proprietário da assinatura ou por um usuário com permissões para atribuir funções. Função de acesso com privilégios mínimos para desenvolvedores que criam e testam agentes. |
| Gerente de Projetos do Foundry | Permite que você realize ações de gerenciamento em projetos do Foundry, crie e desenvolva usando projetos e atribua condicionalmente a função Usuário do Foundry a outras identidades de usuário. |
| Proprietário da conta do Foundry | Concede acesso total para gerenciar projetos e recursos e permite atribuir condicionalmente as funções Foundry User, ACR e de monitoramento a outras identidades de usuário. |
| Proprietário da fundição | Concede acesso total para gerenciar projetos e recursos e criar e desenvolver com projetos. Permite atribuir condicionalmente as funções de usuário, ACR e monitoramento do Foundry. Função de autoatendimento altamente privilegiada, projetada para nativos digitais. |
Nota
Não atribua funções internas que começam com os Serviços Cognitivos. Essas funções são projetadas para acessar diretamente os recursos dos Serviços de IA e não se aplicam a cenários do Foundry. Da mesma forma, não use a função Desenvolvedor de IA do Azure para trabalhos no Foundry. Apesar do nome, essa função se aplica a espaços de trabalho do Azure Machine Learning e hubs do Foundry, e não a projetos do Foundry nem a agentes hospedados pelo Foundry. Para acesso a projetos do Foundry, use Usuário do Foundry ou Proprietário do Foundry.
Permissões para cada função integrada
Use a tabela e o diagrama a seguir para ver as permissões para cada função integrada na Foundry, incluindo as principais funções internas do Azure.
| Função integrada | Criar projetos do Foundry | Criar contas do Foundry | Construir e desenvolver em um projeto (ações de dados) | Concluir tarefas de função | Acesso de leitor a projetos e contas | Gerenciar modelos |
|---|---|---|---|---|---|---|
| Usuário do Foundry | ✔ | ✔ | ||||
| Gerente de Projetos do Foundry | ✔ | ✔ | ✔ (atribuir somente a função de Usuário do Foundry) | ✔ | ||
| Proprietário da conta do Foundry | ✔ | ✔ | ✔ (atribuir somente a função de Usuário do Foundry) | ✔ | ✔ | |
| Proprietário da fundição | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Proprietário | ✔ | ✔ | ✔ (atribua qualquer função a qualquer usuário) | ✔ | ✔ | |
| Colaborador | ✔ | ✔ | ✔ | ✔ | ||
| Leitor | ✔ |
Importante
As funções RBAC do Foundry foram renomeadas recentemente. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager eram anteriormente chamados de Usuário do Azure AI, Proprietário do Azure AI, Proprietário da conta do Azure AI e Gerente de Projeto do Azure AI. Você ainda pode ver os nomes anteriores em alguns lugares enquanto essa mudança de nome está sendo implementada. Os IDs das funções e as permissões principais não são alterados com a mudança de nome.
Utilize essas guias para explorar as diferenças entre as funções incorporadas, atribuídas no nível de recurso do Foundry (exceto para o Proprietário, que é atribuído no nível da assinatura)
- Proprietário
- Proprietário da fundição
- Proprietário da conta do Foundry
- Gerente de Projetos do Foundry
- Usuário do Foundry
Exemplo de mapeamentos RBAC empresariais para projetos
Aqui está um exemplo de como implementar o RBAC (controle de acesso baseado em função) para um recurso do Enterprise Foundry.
| Persona | Função e escopo | Propósito |
|---|---|---|
| Administrador de TI | Proprietário no escopo da assinatura | O administrador de TI garante que o recurso Foundry atenda aos padrões da empresa. Atribua aos gerentes a função Proprietário da Conta de Fundação no recurso para permitir que eles criem novas contas do Foundry. Atribua aos gerentes a função Foundry Project Manager no recurso para permitir que eles criem projetos em uma conta. |
| Gerentes | Proprietário da Conta do Foundry no escopo de recurso do Foundry | Os gerentes gerenciam o recurso Foundry, implantam modelos, auditam recursos de computação, auditam conexões e criam conexões compartilhadas. Eles não podem desenvolver em projetos, mas podem atribuir a si mesmos e a outros a função Foundry User para começar a desenvolver. |
| Líder de equipe ou desenvolvedor líder | Gerente de projeto do Foundry no escopo de recurso do Foundry | Os desenvolvedores líderes criam projetos para sua equipe e começam a construir nesses projetos. Depois de criar um projeto, os proprietários do projeto convidam outros membros e atribuem a função de Usuário do Foundry . |
| Membros da equipe ou desenvolvedores | Usuário do Foundry no escopo do projeto do Foundry e Leitor no escopo do recurso do Foundry | Os desenvolvedores criam agentes em um projeto com modelos de Foundry pré-implantados e conexões pré-criadas. |
| Consumidores de agente ou usuários finais | Escopo do projeto do Consumidor do Agente Foundry no Foundry (ou escopo do agente para controle por agente) | Usuários e entidades de serviço que só precisam interagir com agentes por meio de seus pontos de extremidade. Essa função fornece acesso com privilégio mínimo sem conceder permissões de desenvolvimento mais amplas. |
Gerenciar atribuições de função
Para gerenciar funções no Foundry, você deve ter permissão para atribuir e remover funções em Azure. A função Azure interna Owner inclui essa permissão. Você pode atribuir funções por meio do portal do Foundry (página do Administrador), do portal do Azure IAM ou do CLI do Azure. Você pode remover funções usando o IAM do portal Azure ou o CLI do Azure.
No portal do Foundry, gerencie permissões por:
- Na home page do Foundry, selecione o recurso Foundry.
- Selecione Usuários para adicionar ou remover usuários para o recurso.
Você pode gerenciar permissões no portal Azure em Controle de Acesso (IAM) ou usando CLI do Azure.
Por exemplo, o comando a seguir atribui a função de Usuário do Foundry a joe@contoso.com para o grupo de recursos this-rg na assinatura 00000000-0000-0000-0000-000000000000:
az role assignment create --role "53ca6127-db72-4b80-b1b0-d745d6d5456d" --assignee "joe@contoso.com" --scope /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/this-rg
Nota
Como as funções do RBAC da Foundry foram renomeadas recentemente, use o identificador de definição da função (GUID) em vez do nome da função no seu código para evitar problemas durante a implantação da renomeação:
-
Usuário do Foundry:
53ca6127-db72-4b80-b1b0-d745d6d5456d -
Proprietário da fundiária:
c883944f-8b7b-4483-af10-35834be79c4a -
Proprietário da conta do Foundry:
e47c6f54-e4a2-4754-9501-8e0985b135e1 -
Gerenciador de projetos do Foundry:
eadc314b-1a2d-4efa-be10-5d325db5065e
Criar funções personalizadas para projetos
Se as funções internas não atenderem aos requisitos da empresa, crie uma função personalizada que permita um controle preciso sobre as ações e escopos permitidos. Aqui está um exemplo de definição de função personalizada no nível da assinatura:
{
"properties": {
"roleName": "My Enterprise Foundry User",
"description": "Custom role for Foundry at my enterprise to only allow building Agents. Assign at subscription level.",
"assignableScopes": ["/subscriptions/<your-subscription-id>"],
"permissions": [ {
"actions": ["Microsoft.CognitiveServices/*/read", "Microsoft.Authorization/*/read", "Microsoft.CognitiveServices/accounts/listkeys/action","Microsoft.Resources/deployments/*"],
"notActions": [],
"dataActions": ["Microsoft.CognitiveServices/accounts/AIServices/agents/*"],
"notDataActions": []
} ]
}
}
Para obter mais informações sobre como criar uma função personalizada, consulte os artigos a seguir.
- Portal do Azure
- CLI do Azure
- Azure PowerShell
- Desabilitar recursos de visualização no Microsoft Foundry. Este artigo fornece mais detalhes sobre permissões específicas no Foundry entre o controle e o plano de dados que você pode utilizar ao criar funções personalizadas.
Anotações e limitações
Para exibir e limpar contas do Foundry excluídas, você deve ter a função Colaborador atribuída no escopo da assinatura.
Os usuários com a função Colaborador podem implantar modelos na Foundry.
Você precisa da função Proprietário no escopo de um recurso para criar funções personalizadas no recurso.
Se você tiver permissões para atribuir funções no Azure (por exemplo, a função Proprietário atribuída no escopo da conta) ao seu principal de usuário e implantar um recurso do Foundry pelo portal do Azure ou pela interface do portal do Foundry, a função Usuário do Foundry será atribuída automaticamente ao seu principal de usuário. Esta atribuição não se aplica quando da implantação do Foundry pelo SDK ou pela CLI.
Importante
As funções RBAC do Foundry foram renomeadas recentemente. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager eram anteriormente chamados de Usuário do Azure AI, Proprietário do Azure AI, Proprietário da conta do Azure AI e Gerente de Projeto do Azure AI. Você ainda pode ver os nomes anteriores em alguns lugares enquanto essa mudança de nome está sendo implementada. Os IDs das funções e as permissões principais não são alterados com a mudança de nome.
Quando você cria um recurso do Foundry, as permissões internas de RBAC (controle de acesso baseado em função) fornecem acesso ao recurso. Para usar recursos criados fora do Foundry, verifique se o recurso tem permissões que permitem acessá-lo. Aqui estão alguns exemplos:
- Para usar uma nova conta de Armazenamento de Blobs do Azure, adicione a identidade gerenciada vinculada ao recurso do Foundry à função de Leitor de Dados de Blob de Armazenamento nessa conta de armazenamento.
- Para usar uma nova origem do Pesquisa de IA do Azure , adicione Foundry às atribuições de função do Pesquisa de IA do Azure .
Para ajustar um modelo no Foundry, você precisa de permissões do plano de dados e do plano de controle. Implantar um modelo bem ajustado é uma permissão do plano de controle. Portanto, a única função interna com permissões tanto no plano de dados quanto no plano de controle é a função Foundry Owner. Ou, se preferir, você também pode atribuir a função Usuário do Foundry para permissões do plano de dados e a função Proprietário da Conta do Foundry para permissões do plano de controle.
Conteúdo relacionado
- Crie um projeto.
- Adicione uma conexão no portal do Foundry.
- Autenticação e autorização na Foundry.
- Desabilitar recursos de visualização no Microsoft Foundry.
Apêndice
Exemplos de isolamento de acesso
Cada organização pode ter diferentes requisitos de isolamento de acesso, dependendo das personas do usuário em sua empresa. O isolamento de acesso refere-se a quais usuários na sua empresa têm determinadas atribuições de função, seja para uma divisão de permissões utilizando nossas funções internas ou para uma função unificada e altamente permissiva. Há três opções de isolamento de acesso para o Foundry que você pode selecionar para sua organização, dependendo dos requisitos de isolamento de acesso.
Nenhum isolamento de acesso. Isso significa que, em sua empresa, você não tem nenhum requisito separando permissões entre um desenvolvedor, um gerente de projeto ou um administrador. As permissões para essas funções podem ser atribuídas entre as equipes.
Portanto, você deve...
Conceda a todos os usuários da sua organização a função Foundry Owner no escopo do recurso
Importante
As funções RBAC do Foundry foram renomeadas recentemente. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager eram anteriormente chamados de Usuário do Azure AI, Proprietário do Azure AI, Proprietário da conta do Azure AI e Gerente de Projeto do Azure AI. Você ainda pode ver os nomes anteriores em alguns lugares enquanto essa mudança de nome está sendo implementada. Os IDs das funções e as permissões principais não são alterados com a mudança de nome.
Isolamento de acesso parcial. Isso significa que o gerente de projetos em sua empresa deve ser capaz de desenvolver dentro de projetos, bem como criar projetos. Mas seus administradores não devem ser capazes de desenvolver no Foundry, apenas criar projetos e contas do Foundry.
Portanto, você deve...
- Conceda ao administrador a função de Proprietário da Conta do Foundry no escopo do recurso
- Conceda a seus desenvolvedores e gerentes de projeto a função Foundry Project Manager no recurso
Isolamento de acesso total. Isso significa que seus administradores, gerentes de projeto e desenvolvedores têm permissões claras atribuídas que não se sobrepõem a suas diferentes funções em uma empresa.
Portanto, você deve...
- Conceda ao administrador a função Foundry Account Owner no escopo do recurso
- Conceda ao desenvolvedor a função Leitor no escopo do recurso Foundry e usuário do Foundry no escopo do projeto
- Atribua ao gerente de projetos a função Gerente de Projetos do Foundry no escopo do recurso
- Atribua aos consumidores do seu agente a função Consumidor do Agente Foundry no escopo do projeto (ou no escopo do agente para controle individual por agente)
Usar grupos do Microsoft Entra com o Foundry
Microsoft Entra ID fornece várias maneiras de gerenciar o acesso a recursos, aplicativos e tarefas. Usando Microsoft Entra grupos, você pode conceder acesso e permissões a um grupo de usuários em vez de a cada usuário individual. Os administradores de TI corporativos podem criar Microsoft Entra grupos no portal Azure para simplificar o processo de atribuição de função para desenvolvedores. Ao criar um grupo de Microsoft Entra, você pode minimizar o número de atribuições de função necessárias para novos desenvolvedores que trabalham em projetos do Foundry atribuindo ao grupo a atribuição de função necessária no recurso necessário.
Conclua as seguintes etapas para usar Microsoft Entra ID grupos com o Foundry:
- Crie um grupo Security em Groups no portal Azure.
- Adicione um proprietário e as entidades de usuário em sua organização que precisam de acesso compartilhado.
- Abra o recurso de destino e acesse o controle de acesso (IAM).
- Atribua a função necessária ao Usuário, grupo ou entidade de serviço e selecione o novo grupo de segurança.
- Selecione Examinar + atribuir para que a atribuição de função se aplique a todos os membros do grupo.
Exemplos comuns:
- Para criar agentes, executar rastreamentos e usar recursos principais do Foundry, atribua Foundry User ao grupo Microsoft Entra.
- Para permitir a interação com agentes sem acesso mais amplo de desenvolvimento, atribua Consumidor do Agente Foundry ao grupo Microsoft Entra.
- Para usar os recursos de Rastreamento e Monitoramento, atribua Leitor no recurso do Application Insights conectado ao mesmo grupo.
Para saber mais sobre Microsoft Entra ID grupos, pré-requisitos e limitações, consulte: