Tarefas de função elevada no Microsoft Foundry

Os desenvolvedores que têm a função de Usuário do Foundry no escopo do projeto ou recurso do Foundry podem criar agentes, executar inferências e usar a maioria dos recursos do Foundry. No entanto, muitas tarefas administrativas exigem funções elevadas, como Proprietário, Colaborador, Proprietário da Conta De Fundiária ou outras funções especializadas.

Este artigo explica quais funções elevadas são necessárias para cada área de administração do Foundry, por que essas funções são necessárias e links para os procedimentos detalhados. Use-o como referência quando os desenvolvedores encontrarem erros de permissão ou quando você planeja atribuições de função para um novo ambiente.

Note

Recursos de visualização, opções hospedadas e recursos de backup específicos podem exigir funções adicionais ou permissões de plano de dados. Verifique os artigos vinculados para obter os requisitos exatos em seu cenário.

Para obter informações sobre definições de função do Foundry, consulte o controle de acesso baseado em função para Microsoft Foundry.

Conceitos principais

  • Plano de controle – operações que gerenciam recursos de Azure (criar, excluir, configurar). Controlado por funções RBAC do Azure, como Owner e Contributor.
  • Plano de dados – operações que usam os recursos de runtime de um recurso (blobs de leitura, índices de consulta). Governado por funções de dados, como Colaborador de Dados do Blob de Armazenamento.
  • Identidade gerenciada — uma identidade de Microsoft Entra gerenciada automaticamente que se autentica em recursos de backup sem credenciais armazenadas. No Foundry, a identidade gerenciada do projeto é a identidade que seu projeto usa em runtime. Algumas configurações também dependem da identidade compartilhada no nível da conta para acesso a recursos. Use o nome de identidade que corresponde ao seu cenário em vez de tratar os dois termos como intercambiáveis.
  • Recurso do Foundry — O recurso do Azure (do tipo Microsoft.CognitiveServices/accounts) que hospeda seus projetos do Foundry.
  • Escopo – O nível no qual uma atribuição de função se aplica: assinatura, grupo de recursos, recurso ou projeto. As funções atribuídas em um escopo mais alto herdam para baixo.

Visão geral da configuração do ambiente

Quando você provisiona um novo ambiente do Foundry, as tarefas seguem esta ordem geral:

  1. Criar um recurso do Foundry — Necessário antes de todas as outras tarefas.
  2. Criar um ou mais projetos – agentes, modelos e conexões residem dentro de projetos.
  3. Atribuir funções a desenvolvedores – os desenvolvedores precisam do Usuário do Foundry para acesso geral. A implantação de modelo requer uma função separada.
  4. Implantar modelos — Requer Proprietário da Conta do Foundry.
  5. Configurar a infraestrutura do agente (se necessário).
  6. Configurar a rede (se necessário).
  7. Configure barreiras de proteção e políticas.
  8. Habilitar o monitoramento.

Dica

Equipe pequena (1 a 5 desenvolvedores)? Atribua Proprietário a si mesmo no escopo do grupo de recursos e usuário do Foundry a cada desenvolvedor no escopo do recurso Foundry. Essa atribuição abrange a maioria das tarefas administrativas. Para equipes maiores, use grupos do Microsoft Entra e defina o escopo das funções por projeto.

As seções restantes explicam os requisitos de função para cada área. Para obter um resumo de todas as funções elevadas, consulte Referência rápida: resumo da função.

Criar e configurar recursos do Foundry

A criação de recursos e projetos do Foundry requer permissões de plano de controle que os desenvolvedores normalmente não têm. Essas operações modificam objetos do Azure Resource Manager, por isso exigem funções como Contributor ou Foundry Account Owner no nível da assinatura ou do grupo de recursos.

Tarefa Função mínima Scope Detalhes
Criar um recurso do Foundry Colaborador, proprietário da conta do Foundry, ouproprietário do Foundry Assinatura ou grupo de recursos Criar seu primeiro recurso
Criar um projeto do Foundry Colaborador, proprietário da conta do Foundry, ouproprietário do Foundry Recurso do Foundry Criar e gerenciar projetos
Atualização do Serviço Azure OpenAI ProprietárioouColaborador Recurso Azure OpenAI Atualização do Serviço OpenAI do Azure
Recuperar ou limpar contas excluídas Contributor Subscription Recuperar ou limpar recursos excluídos
Criar recursos usando Bicep ColaboradorouProprietário Grupo de recursos Criar recursos usando modelo Bicep

Para obter instruções passo a passo usando o CLI do Azure, Bicep ou o portal, consulte Criar seu primeiro recurso e criar e gerenciar projetos.

Atribuir funções aos membros da equipe

Para atribuir qualquer função a um usuário, você precisa da função De Proprietário ou Administrador de Acesso do Usuário no escopo de destino. As funções Proprietário da Conta do Foundry e Gerente de Projeto do Foundry podem atribuir apenas condicionalmente a função Usuário do Foundry.

Note

Uma função atribuída no escopo do grupo de recursos se aplica a todos os recursos e projetos do Foundry dentro desse grupo. Atribua no escopo mais restrito que atenda às suas necessidades.

Tarefa Função mínima Scope Detalhes
Atribuir usuário do Foundry aos desenvolvedores ProprietárioouAdministrador de Acesso do Usuário Recurso ou projeto do Foundry Controle de acesso baseado em função
Atribuir Usuário do Foundry (condicional) Titular da conta do FoundryouGerente de projeto do Foundry Recurso ou projeto do Foundry Controle de acesso baseado em função
Criar funções RBAC personalizadas Owner Assinatura ou grupo de recursos Controle de acesso baseado em função
Atribuir funções personalizadas Administrador de Acesso do UsuárioouAdministrador de Controle de Acesso Baseado em Funções Escopo alvo Controle de acesso baseado em função
Gerenciar funções com grupos de Microsoft Entra ProprietárioouAdministrador de Acesso do Usuário Escopo alvo Controle de acesso baseado em função

Dica

Use Microsoft Entra grupos para simplificar as atribuições de função. Crie um grupo de segurança, atribua a ele a função apropriada e adicione desenvolvedores como membros. Consulte o controle de acesso baseado em funções para ver um passo a passo.

Considerações de escopo

  • Atribua a função Usuário do Foundry no escopo do recurso Foundry para conceder acesso a todos os projetos do recurso.
  • Atribua no escopo do projeto para limitar o acesso a um único projeto.
  • Para organizações que usam Microsoft Entra Privileged Identity Management (PIM), considere tornar elegíveis, em vez de permanentes, as atribuições de função elevadas. As atribuições elegíveis exigem ativação sob demanda, o que reduz a exposição a privilégios permanentes.

Para obter procedimentos passo a passo de atribuição de funções, consulte Controle de acesso baseado em função para o Microsoft Foundry e Atribuir funções do Azure.

Note

As atribuições de função podem levar até cinco minutos para serem propagadas. Se um desenvolvedor relatar acesso negado imediatamente após a atribuição, peça que aguarde e tente novamente. Consulte Solucionar erros comuns de permissão para ver as causas comuns.

Configurar a infraestrutura do agente

A configuração do agente é a área que mais exige permissões no Foundry. As funções necessárias dependem de qual opção de instalação você escolher.

Opção de instalação Escolher quando Pré-requisitos Compromisso
Standard Você precisa de controle total sobre residência de dados e provisionamento de recursos Provisionamento de recursos do Cosmos DB, de Pesquisa de IA e de Armazenamento no seu grupo de recursos Você gerencia o provisionamento e o RBAC para Cosmos DB, Pesquisa e Armazenamento
Hospedado Você deseja o caminho mais rápido com configuração mínima Nenhum — o Foundry disponibiliza recursos de apoio para você A Foundry gerencia recursos de backup; menos controle de rede
Recursos BYO Você já tem o Cosmos DB, a Pesquisa ou o Armazenamento com requisitos de conformidade específicos Recursos existentes do Cosmos DB, na Pesquisa de IA ou no Armazenamento com acesso à rede configurado Você anexa os recursos existentes e gerencia o RBAC desses recursos

Examine a subseção que corresponde à opção de instalação. Ignore os outros – você poderá retornar a eles mais tarde se seus requisitos forem alterados.

Configuração do agente padrão

A configuração do agente padrão exige que você provisione e gerencie seus próprios recursos de Azure Cosmos DB, Pesquisa de IA do Azure  e Armazenamento do Azure. Essa abordagem oferece controle total sobre a residência dos dados, mas exige a atribuição de funções do plano de dados à identidade gerenciada do projeto em cada recurso de suporte.

Tarefa Função mínima Scope Detalhes
Atribuir funções entre serviços (Cosmos DB, Pesquisa, Armazenamento) ProprietárioouAdministrador de controle de acesso baseado em funções Grupo de recursos Configuração do agente padrão
Prover recursos do agente Proprietário da conta do FoundryouProprietário Subscription Configurar os recursos do agente

Atribua as seguintes funções do plano de dados à identidade gerenciada do projeto Foundry nos recursos subjacentes:

Resource Função
Azure Cosmos DB Colaborador de dados internos do Cosmos DB
Pesquisa de IA do Azure  Colaborador de Dados do Índice de Pesquisa, Colaborador do Serviço de Pesquisa
Armazenamento do Azure (azureml-blobstore) Colaborador de Dados de Blob de Armazenamento
Armazenamento do Azure (agents-blobstore) Proprietário de dados do blob de armazenamento

Note

Colaborador de Dados Integrado do Cosmos DB é uma função do plano de dados do Cosmos DB. Atribua-o por meio da CLI do Azure (az cosmosdb sql role assignment create) ou Bicep – e não por meio da folha de controle de acesso padrão (IAM). Para obter detalhes, consulte Configurar o controle de acesso baseado em função para Azure Cosmos DB.

Para obter o procedimento completo de provisionamento e os templates do Bicep, consulte configuração padrão do agente.

Configuração do agente hospedado

A configuração do agente hospedado ainda é a forma mais rápida de disponibilizar a infraestrutura de runtime do agente, mas exige pré-requisitos explícitos de recursos e de RBAC. Além de sua conta e seu projeto no Foundry, planeje o Registro de Contêiner do Azure (ACR), o Application Insights e um espaço de trabalho vinculado do Log Analytics.

Área da tarefa Função mínima Scope Observações
Criar recursos de ACR, Application Insights e Log Analytics ColaboradorouProprietário Grupo de recursos Necessário quando o fluxo de implantação hospedado cria esses recursos.
Criar agentes hospedados e versões do agente (plano de dados) Usuário do Foundry, Gerente de Projeto do Foundry, ouProprietário do Foundry Projeto de fundição Proprietário/Colaborador, por si só, não são suficientes para operações de criação ou atualização do agente do plano de dados.
Criar conexões de projeto Gerente de Projeto do Foundry, Proprietário da conta do Foundry, Proprietário do Foundry, Colaborador, ouProprietário Projeto de fundição Necessário para conexões de ACR e de observabilidade.
Atribua a função de extração/leitura do ACR à identidade gerenciada do projeto ProprietárioouAdministrador do controle de acesso baseado em função Recurso do ACR Atribua Leitor de Repositório do Registro de Contêiner (ou AcrPull).
Enviar imagens por push para o ACR para implantação Gravador de Repositório do Registro de Contêineres (ou AcrPush) Recurso do ACR Necessário para o usuário ou entidade que faz push de imagens de agente.
Ler a telemetria do agente para avaliações leitor de dados Log Analytics espaço de trabalho do Log Analytics Necessário para a identidade gerenciada do projeto usada em avaliações que leem dados do espaço de trabalho.

Note

O Gerente de Projeto do Foundry e o Proprietário da Conta do Foundry podem atribuir apenas a função de Usuário do Foundry dentro de seu escopo restrito de atribuição de funções. Use Owner ou Role Based Controle de Acesso Administrator quando precisar de atribuições de função em recursos externos, como ACR ou Log Analytics.

Para obter instruções detalhadas sobre permissões de agente hospedado, consulte a referência de permissões do agente hospedado.

Para obter instruções passo a passo, consulte Implantar um agente hospedado.

Traga seus próprios recursos

Use essa opção quando você já tiver recursos de Azure Cosmos DB, Pesquisa de IA ou Armazenamento com requisitos de conformidade específicos. Você anexa recursos existentes a um projeto do Foundry e atribui as funções de plano de dados necessárias à identidade gerenciada do projeto.

Tarefa Função mínima Scope Detalhes
Adicione seus próprios recursos Proprietário da conta do FoundryouProprietário Subscription Usar seus próprios recursos de Azure
Atribuir funções à identidade gerenciada ProprietárioouAdministrador de Acesso do Usuário Recurso de destino Usar seus próprios recursos de Azure

Para obter instruções detalhadas, consulte Usar seus próprios recursos de Azure.

Ferramentas para agentes com requisitos elevados

Várias ferramentas de agente exigem Colaborador ou superior para provisionar ou configurar seus recursos de backup.

Ferramentas de infraestrutura

Tool Função mínima Scope Detalhes
Fundamento do Bing ColaboradorouProprietário Assinatura ou grupo de recursos Ferramentas do Bing
Automação do navegador (versão prévia) ColaboradorouProprietário Grupo de recursos Automação do navegador
Busca por IA Colaborador de Dados do Índice de Pesquisa, Colaborador do Serviço de Pesquisa Recurso de Pesquisa de IA Ferramenta de Pesquisa de IA
Pesquisa de arquivo Colaborador de Dados de Blob de Armazenamento Conta de armazenamento do projeto Pesquisa de arquivo
Interpretador de código personalizado (versão prévia) Colaborador de ManagedEnvironments dos Aplicativos de Contêiner + Proprietário do Foundry Assinatura ou grupo de recursos Interpretador de código personalizado

Ferramentas de integração

Tool Função mínima Scope Detalhes
Ferramenta OpenAPI ColaboradorouProprietário Projeto de fundição Ferramenta OpenAPI
Ferramenta MCP ColaboradorouProprietário Projeto de fundição Ferramenta do Model Context Protocol
Agente para agente (versão prévia) ColaboradorouProprietário Recurso do Foundry Agente para agente
Serviço de Voz do Azure Colaborador de Dados de Blob de Armazenamento Conta de armazenamento Ferramenta de Fala do Azure

Agentes de Publicação

Publicar promove um agente, de um ativo de desenvolvimento dentro de um projeto do Foundry, para um recurso gerenciado de Aplicativo de Agente com um ponto e extremidade estável. Para publicar um agente, você precisa da função Foundry Project Manager no escopo do recurso Foundry.

Tarefa Função mínima Scope Detalhes
Publicar um agente como um Aplicativo de Agente Gerente de Projetos do Foundry Recurso do Foundry Publicar e compartilhar agentes
Invocar um Aplicativo de Agente publicado Usuário do Foundry Recurso do Aplicativo do Agente Invocar aplicativos de agente
Publicar um agente no Microsoft 365 e no Teams Gerente de Projetos do Foundry Projeto de fundição Publicar agentes no Microsoft 365 e no Teams
Reatribuir o RBAC à identidade do agente publicado ProprietárioouAdministrador de Acesso do Usuário Recurso de destino Conceitos de identidade do agente

Importante

Quando você publica um agente, ele recebe uma nova identidade distinta de agente do Entra. As permissões atribuídas à identidade compartilhada do projeto não são transferidas. Reatribua as funções de RBAC nos recursos downstream que o agente acessa (armazenamento, pesquisa, Key Vault) à nova identidade do agente. Para obter detalhes, consulte os conceitos de identidade do Agente.

Implantar e gerenciar modelos

Para implantar um modelo, você precisa da função Proprietário da Conta de Fundiária no recurso Foundry. Alguns cenários, como modelos de marketplace ou taxa de transferência provisionada, exigem funções mais altas. A tabela a seguir lista todas as tarefas relacionadas ao modelo e seus requisitos de função.

Tarefa Função mínima Scope Detalhes
Implantar um modelo a partir do catálogo Proprietário da conta do Foundry Recurso do Foundry Criar implantações de modelo
Implantar modelos do Foundry Proprietário da conta do Foundry Recurso do Foundry Implantar modelos do Foundry
Taxa de transferência provisionada de implantação Proprietário da conta do Foundry Recurso do Foundry Capacidade provisionada
Implantar modelos do marketplace Contributor Subscription Implantar modelos do Foundry
Implantar modelos do Fireworks Proprietário do Foundry (projeto) + Assinatura Colaborador Assinatura e projeto Habilitar modelos do Fireworks
Ajuste um modelo Proprietário do Foundry (ouUsuário do Foundry + Proprietário da conta do Foundry) Recurso do Foundry Controle de acesso baseado em função
Implantar modelo refinado entre locatários Gerente de Projetos do Foundry Recursos de origem e destino Implantação do fine-tuning
Ver cotas Proprietário da conta do Foundry Subscription Gerenciar cotas
Solicitar aumentos de cota Contributor Subscription Gerenciar cotas
Editar cotas Proprietário da conta do Foundry Recurso e assinatura do Foundry Gerenciar cotas
Criar listas de bloqueio de conteúdo Proprietário da conta do Foundry Recurso Azure OpenAI Usar listas de bloqueios

As implantações de modelo do Marketplace exigem acesso no nível da assinatura porque criam contratos de cobrança. O ajuste fino requer Foundry Owner, pois cria trabalhos de treinamento que consomem recursos computacionais e armazenamento. Antes de implantar qualquer modelo, verifique se sua assinatura tem cota suficiente para o modelo de destino e a região – consulte Gerenciar cotas.

Para obter instruções de implantação passo a passo, consulte Criar implantações de modelo.

Configurar a segurança e a rede

As configurações de rede e criptografia exigem funções elevadas em vários recursos. Essas configurações abrangem o recurso Foundry, redes virtuais, zonas DNS e Key Vault, portanto, você normalmente precisa de várias funções.

Endpoints privados

Os pontos de extremidade privados restringem o acesso ao seu recurso Foundry ao tráfego proveniente de redes virtuais específicas. Configurar um ponto de extremidade privado requer funções em três recursos diferentes.

Tarefa Função mínima Scope Detalhes
Criar um ponto de extremidade privado ColaboradorouProprietário Recurso do Foundry Configurar link privado
Configurar VNet Colaborador de rede Rede virtual Configurar link privado
Configurar a zona DNS privada Colaborador da zona DNS privada zona DNS Configurar link privado

Para obter instruções passo a passo, consulte Configurar link privado.

Redes virtuais gerenciadas

Uma rede virtual gerenciada oculta os recursos do Foundry atrás de uma rede gerenciada pelo Foundry. Essa configuração simplifica a configuração de rede em comparação com a criação de sua própria VNet.

Tarefa Função mínima Scope Detalhes
Configurar VNet gerenciada ProprietárioouColaborador Recurso do Foundry Rede virtual gerenciada
Atribuir o RBAC aos recursos na VNet gerenciada ProprietárioouAdministrador de Controle de Acesso Baseado em Função Recursos de destino Rede virtual gerenciada

Perímetro de segurança da rede

Um perímetro de segurança de rede fornece uma maneira centralizada de gerenciar o acesso à rede em vários recursos Azure. Adicione seu recurso Foundry a um perímetro existente para garantir regras de rede consistentes.

Tarefa Função mínima Scope Detalhes
Adicionar o Foundry ao perímetro de segurança de rede (versão prévia) Proprietário, ColaboradorouColaborador de Rede Recurso do Foundry Perímetro de segurança de rede

Chaves gerenciadas pelo cliente

Usando cmk (chaves gerenciadas pelo cliente), você pode criptografar dados do Foundry com chaves que você controla em Azure Key Vault. O CMK requer funções no Key Vault e no recurso Foundry porque você concede acesso à identidade gerenciada à sua chave e configura o recurso para usá-lo.

Tarefa Função mínima Scope Detalhes
Atribuir RBAC ao Key Vault ProprietárioouAdministrador de Acesso do Usuário Cofre de Chaves Configurar chaves gerenciadas pelo cliente
Atribuir Key Vault Crypto User à identidade gerenciada ProprietárioouAdministrador de Acesso do Usuário Cofre de Chaves Configurar chaves gerenciadas pelo cliente
Configurar a criptografia no recurso Foundry ColaboradorouProprietário Recurso do Foundry Configurar chaves gerenciadas pelo cliente

Para o procedimento completo, consulte Configurar chaves gerenciadas pelo cliente.

Conexões do Key Vault

Uma conexão Key Vault permite que os projetos do Foundry acessem segredos, certificados e chaves armazenados em Azure Key Vault sem inserir credenciais no código. Crie uma conexão quando seus agentes ou modelos implantados precisarem recuperar chaves de API ou certificados em runtime.

Tarefa Função mínima Scope Detalhes
Criar uma conexão com o Key Vault Key Vault Colaborador + Key Vault Administrador Cofre de Chaves Armazenar segredos em seu Azure Key Vault

Configurar proteções e políticas

Configure medidas de proteção e atribuições do Azure Policy para restringir quais modelos, ferramentas e configurações ficam disponíveis no ambiente do Foundry. Você precisa de funções de nível de administrador para concluir essas tarefas porque elas impõem limites de governança em todos os desenvolvedores em uma assinatura ou grupo de recursos.

Tarefa Função mínima Scope Detalhes
Criar proteções Proprietário da conta do Foundry ou superior Recurso do Foundry Criar guardrails
Criar políticas de guardrail ProprietárioouColaborador da Política de Recurso Assinatura ou grupo de recursos Criar políticas de guardrail
Criar políticas de implantação de modelo ProprietárioouColaborador da Política de Recurso Assinatura ou grupo de recursos Política de implantação de modelo
Criar definições de política personalizadas Colaborador da Política de Recurso (privilégio mínimo) ouProprietário Escopo alvo Criar definições de política personalizadas
Configurar proteções de terceiros Proprietário (assinatura) + Administrador Key Vault Assinatura e Key Vault Integrações com terceiros
Impor limites de token por meio do Gateway de IA Colaborador ouProprietáriodo Serviço de Gerenciamento de API Recurso APIM Impor limites de token
Gerencie ferramentas do agente via Gateway de IA Colaborador ouProprietáriodo Serviço de Gerenciamento de API Instância do APIM Gerenciar ferramentas de agente

Para obter um passo a passo sobre como criar seu primeiro guardrail, consulte Criar guardrails. Para políticas de implantação de modelo, consulte a política de implantação de modelo.

Gerenciar conformidade e monitoramento

As tarefas de conformidade e monitoramento abrangem funções RBAC do Azure e funções de diretório do Microsoft Entra. Entender a distinção é importante : você atribui funções de diretório no centro de administração do Microsoft Entra, não na folha IAM (controle de acesso) do portal Azure.

Tarefa Função mínima Scope Detalhes
Habilitar o Microsoft Defender para Nuvem Administrador de SegurançaouProprietário Subscription Gerenciar conformidade e segurança
Configurar Microsoft Purview Proprietário da conta do Foundry Recurso do Foundry Gerenciar conformidade e segurança
Definir configurações de diagnóstico Colaborador de monitoramento Recurso do Foundry Monitorar modelos
Configurar o rastreamento do Application Insights Colaborador ou superior Recurso do Application Insights Estrutura do agente de rastreamento
Gerenciar a infraestrutura de agente (administrador do Entra) Administrador GlobalouAdministrador de IA Microsoft Entra Locatário do Microsoft Entra Gerencie a infraestrutura de agentes como administrador do Entra
Configurar as políticas de acesso condicional Administrador de acesso condicional Microsoft Entra ID Práticas recomendadas de segurança do MCP

Importante

A elevação do Administrador Global concede a função Administrador de Acesso de Usuário no escopo raiz (/) em todas as assinaturas. Remova essa elevação depois de concluir as tarefas necessárias. Para obter detalhes, consulte Governar a infraestrutura como administrador do Entra.

Para obter a configuração de monitoramento passo a passo, consulte Os modelos do Monitor e a estrutura do agente de rastreamento.

Configurar o armazenamento e o acesso ao plano de dados

Os agentes do Foundry, as avaliações e diversas ferramentas exigem funções do plano de dados em recursos de armazenamento e de pesquisa. Atribua essas funções à identidade gerenciada do projeto foundry - não aos usuários humanos - para que o serviço possa acessar recursos de backup em runtime.

A tabela a seguir inclui uma coluna Atribuído a porque essas funções se aplicam a identidades gerenciadas, e não a usuários humanos.

Tarefa Função mínima a ser atribuída Atribuído a Recurso de destino Detalhes
Armazenamento BYO para o Foundry Colaborador de Dados de Blob de Armazenamento Identidade gerenciada do projeto Conta de armazenamento Conectar-se ao seu próprio armazenamento
Armazenamento BYO para Fala/Idioma Colaborador de Dados de Blob de Armazenamento Identidade gerenciada do Foundry Conta de armazenamento Conectar-se ao seu próprio armazenamento para Fala/Idioma
Executar avaliações com armazenamento do Entra ID Proprietário de dados do blob de armazenamento Recurso de usuário e de projeto Conta de armazenamento Regiões e limites de avaliação
Indexação do Foundry IQ (prévia) Contribuinte de dados do índice de pesquisa Identidade gerenciada do projeto Recurso de Pesquisa de IA Conexão do Foundry IQ

Note

A atribuição de funções de plano de dados, como Storage Blob Data Contributor, a uma identidade gerenciada exige Owner ou User Access Administrator no recurso de destino.

Configurar recuperação de desastre

A recuperação de desastre no Foundry abrange dois cenários: de failover do próprio recurso do Foundry (alta disponibilidade) e de failover dos recursos de suporte de agente. A DR do serviço do agente é especialmente intensivo de função porque requer acesso ao Cosmos DB, à Pesquisa de IA e ao Armazenamento, além do recurso Foundry.

Tarefa Função mínima Scope Detalhes
Configurar alta disponibilidade ProprietárioouColaborador + Administrador de Acesso do Usuário Grupo de recursos Alta disponibilidade e resiliência
DR do serviço de agente (operador) ProprietárioouColaborador + Colaborador da Conta do DocumentDB + Colaborador do Serviço de Pesquisa + Colaborador de Dados de Blob de Armazenamento Grupo de recursos e recursos de backup Recuperação de desastre do serviço de agente
DR do serviço do agente (plataforma) ColaboradorouProprietário + Colaborador da Conta de Armazenamento Recursos de fundimento e armazenamento Recuperação de desastres em caso de indisponibilidade da plataforma

Para obter procedimentos detalhados de recuperação de desastres, consulte Alta disponibilidade e resiliência e Recuperação de desastre do serviço de agente.

Configurar conexões e integrações

Foundry integra-se ao gerenciamento de APIs, servidores MCP e serviços externos. A maioria das tarefas de integração exige pelo menos Colaborador porque elas criam ou modificam recursos Azure. Vincular o Foundry a um gateway de IA requer a função Foundry Account Owner, pois isso altera a configuração da conta.

Tarefa Função mínima Scope Detalhes
Adicionar conexões ao Foundry Usuário do Foundry, Proprietário do Foundry, ouColaborador Projeto de fundição Criar uma conexão
Ativar Gateway de IA (APIM) ColaboradorouProprietário Grupo de recursos ou subscrição Habilitar o gateway do Gerenciamento de APIs de IA
Vincular a Foundry ao Gateway de IA Proprietário da conta do FoundryouProprietário do Foundry Recurso do Foundry Habilitar o gateway de gerenciamento de APIs de IA
Configurar o acesso ao servidor MCP Colaborador ou superior Projeto de fundição Introdução ao MCP
Criar seu próprio servidor MCP Contributor Grupo de recursos Criar seu próprio servidor MCP
Gerenciar o acesso ao MCP (atribuição de função) ProprietárioouAdministrador de Acesso do Usuário Recurso de destino Práticas recomendadas de segurança do MCP
Configurar o Código Claude ColaboradorouProprietário Grupo de recursos Configurar o Código Claude
Gerenciar tags nos recursos ColaboradorouColaborador de Etiqueta Escopo alvo Desabilitar recursos de visualização

Referência rápida: resumo da função

A tabela a seguir resume as funções primárias elevadas e quando os administradores precisam delas. Use-a para identificar rapidamente qual função atribuir para uma determinada categoria de tarefa.

Função Quando for necessário
Owner Atribuições de função, funções RBAC personalizadas, criação de política, operações no nível da assinatura
Contributor Provisionamento de recursos, implantação de modelo do marketplace, operações de gravação do MCP, endpoints privados
Proprietário da conta do Foundry Criar recursos e projetos do Foundry, implantação de modelo, gerenciamento de cotas, listas de bloqueio de conteúdo, guardrails, integração do Purview, atribuição de função condicional
Gerente de Projetos do Foundry Publicar agentes, atribuição condicional da função de Usuário do Foundry
Proprietário da fundição Ajuste fino, implantação de agente hospedado, operações combinadas de plano de dados e plano de controle
Administrador de Acesso do Usuário Atribuir funções quando você não tiver Proprietário; CMK Key Vault RBAC; acesso ao registro de contêiner
Colaborador/Proprietário de Dados de Blob de Armazenamento Armazenamento de backup de agente, avaliações, armazenamento BYO, ferramenta de pesquisa de arquivo
Contribuinte de dados do índice de pesquisa Ferramentas de agente com suporte da Pesquisa de IA, indexação do Foundry IQ
Administrador do Key Vault conexões do Key Vault, proteções de terceiros
Colaborador da Política de Recurso Atribuições do Azure Policy para implantação de modelos e políticas personalizadas
Administrador global Governança do agente no nível do locatário, elevação de acesso
Administrador de Segurança Microsoft Defender para Nuvem
Colaborador de monitoramento Configurações de Diagnóstico
Colaborador de rede Configuração de VNet, perímetro de segurança de rede

Solucionar erros comuns de permissão

Quando os desenvolvedores encontrarem erros de permissão, use as tabelas de tarefas neste artigo para identificar a função necessária. A tabela a seguir mapeia mensagens de erro comuns para causas e resoluções prováveis.

Mensagem de erro Causa provável Resolução
AuthorizationFailed ou The client does not have authorization to perform action Função de plano de controle ausente (Proprietário, Colaborador ou função específica do recurso) Identifique a tarefa neste artigo, anote a função e o escopo mínimos e atribua a função.
A criação ou atualização do agente falha mesmo com Proprietário/Colaborador Função de plano de dados do Foundry ausente no projeto Atribua Usuário do Foundry, Gerente de Projeto do Foundry ou Proprietário do Foundry no escopo do projeto. Consulte a configuração do agente hospedado.
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (ou equivalente) O solicitante tem Foundry Project Manager ou Foundry Account Owner, mas precisa atribuir papéis fora da restrição permitida de Foundry User Use Proprietário ou Administrador de Controle de Acesso Baseado em Função no escopo do recurso de destino (por exemplo, ACR ou Log Analytics).
ForbiddenError sobre implantação de modelos Proprietário da conta Foundry ausente no recurso Foundry Consulte Implantar e gerenciar modelos.
LinkedAuthorizationFailed durante a criação de recursos Permissões ausentes em um recurso vinculado (armazenamento, Key Vault ou pesquisa) Consulte Configurar a infraestrutura de agente para ver os requisitos de função entre serviços.
O agente retorna 403 em runtime Função de plano de dados ausente em um recurso de backup Verifique as atribuições de função de identidade gerenciada na tabela de configuração do agente Standard .
Função Azure AI Developer herdada atribuída, mas as tarefas do Foundry ainda falham A atribuição de função herdada do hub do projeto não corresponde aos requisitos atuais de função no Foundry Use os mapeamentos de função neste artigo e atribua a função necessária no escopo correto para a tarefa com falha.
O botão Publicar Agente está desabilitado Falta o Gerenciador de Projeto do Foundry no escopo de recurso do Foundry Atribua o Gerente de Projeto do Foundry no escopo (conta) do recurso do Foundry, e não somente no escopo do projeto. Consulte Agentes de publicação.
RoleAssignmentExists Função já atribuída no mesmo escopo Nenhuma ação é necessária.
Erro de nome do modelo ou região (por exemplo, InvalidModelName) Modelo não disponível na região selecionada Verifique a disponibilidade da região do modelo e reimplante em uma região com suporte.
Erro de cota (por exemplo, InsufficientQuota) A implantação excede a cota de TPM da assinatura para modelo/região Consulte Gerenciar cotas para exibir o uso atual e os aumentos de solicitação.
Cosmos DB Built-in Data Contributor não encontrado no IAM As funções de plano de dados do Cosmos DB não estão visíveis no painel Controle de acesso (IAM) do portal Atribua essa função por meio do CLI do Azure (az cosmosdb sql role assignment create) ou Bicep. Consulte a observação de instalação do agente Standard para obter detalhes.
Could not resolve host ou falha na resolução de DNS após a configuração do endpoint privado Zona DNS privada não vinculada à rede virtual ou registros DNS não propagados Verifique se a zona DNS privada está vinculada à VNet correta. Consulte Configurar link privado.
Authorization_RequestDenied do Microsoft Graph ou Entra ID Função de diretório Microsoft Entra ausente (por exemplo, Administrador Global ou Administrador de IA Microsoft Entra) As funções de diretório entra são atribuídas no centro de administração do Microsoft Entra, não em Azure RBAC. Consulte Gerenciar conformidade e monitoramento.

Dica

As atribuições de função podem levar até cinco minutos para serem propagadas. Peça ao desenvolvedor para sair e entrar novamente no serviço depois que você atribuir a função. Para solução de problemas gerais Azure RBAC, consulte Solucionar problemas Azure RBAC.