Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os desenvolvedores que têm a função de Usuário do Foundry no escopo do projeto ou recurso do Foundry podem criar agentes, executar inferências e usar a maioria dos recursos do Foundry. No entanto, muitas tarefas administrativas exigem funções elevadas, como Proprietário, Colaborador, Proprietário da Conta De Fundiária ou outras funções especializadas.
Este artigo explica quais funções elevadas são necessárias para cada área de administração do Foundry, por que essas funções são necessárias e links para os procedimentos detalhados. Use-o como referência quando os desenvolvedores encontrarem erros de permissão ou quando você planeja atribuições de função para um novo ambiente.
Note
Recursos de visualização, opções hospedadas e recursos de backup específicos podem exigir funções adicionais ou permissões de plano de dados. Verifique os artigos vinculados para obter os requisitos exatos em seu cenário.
Para obter informações sobre definições de função do Foundry, consulte o controle de acesso baseado em função para Microsoft Foundry.
Conceitos principais
- Plano de controle – operações que gerenciam recursos de Azure (criar, excluir, configurar). Controlado por funções RBAC do Azure, como Owner e Contributor.
- Plano de dados – operações que usam os recursos de runtime de um recurso (blobs de leitura, índices de consulta). Governado por funções de dados, como Colaborador de Dados do Blob de Armazenamento.
- Identidade gerenciada — uma identidade de Microsoft Entra gerenciada automaticamente que se autentica em recursos de backup sem credenciais armazenadas. No Foundry, a identidade gerenciada do projeto é a identidade que seu projeto usa em runtime. Algumas configurações também dependem da identidade compartilhada no nível da conta para acesso a recursos. Use o nome de identidade que corresponde ao seu cenário em vez de tratar os dois termos como intercambiáveis.
-
Recurso do Foundry — O recurso do Azure (do tipo
Microsoft.CognitiveServices/accounts) que hospeda seus projetos do Foundry. - Escopo – O nível no qual uma atribuição de função se aplica: assinatura, grupo de recursos, recurso ou projeto. As funções atribuídas em um escopo mais alto herdam para baixo.
Visão geral da configuração do ambiente
Quando você provisiona um novo ambiente do Foundry, as tarefas seguem esta ordem geral:
- Criar um recurso do Foundry — Necessário antes de todas as outras tarefas.
- Criar um ou mais projetos – agentes, modelos e conexões residem dentro de projetos.
- Atribuir funções a desenvolvedores – os desenvolvedores precisam do Usuário do Foundry para acesso geral. A implantação de modelo requer uma função separada.
- Implantar modelos — Requer Proprietário da Conta do Foundry.
- Configurar a infraestrutura do agente (se necessário).
- Configurar a rede (se necessário).
- Configure barreiras de proteção e políticas.
- Habilitar o monitoramento.
Dica
Equipe pequena (1 a 5 desenvolvedores)? Atribua Proprietário a si mesmo no escopo do grupo de recursos e usuário do Foundry a cada desenvolvedor no escopo do recurso Foundry. Essa atribuição abrange a maioria das tarefas administrativas. Para equipes maiores, use grupos do Microsoft Entra e defina o escopo das funções por projeto.
As seções restantes explicam os requisitos de função para cada área. Para obter um resumo de todas as funções elevadas, consulte Referência rápida: resumo da função.
Criar e configurar recursos do Foundry
A criação de recursos e projetos do Foundry requer permissões de plano de controle que os desenvolvedores normalmente não têm. Essas operações modificam objetos do Azure Resource Manager, por isso exigem funções como Contributor ou Foundry Account Owner no nível da assinatura ou do grupo de recursos.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Criar um recurso do Foundry | Colaborador, proprietário da conta do Foundry, ouproprietário do Foundry | Assinatura ou grupo de recursos | Criar seu primeiro recurso |
| Criar um projeto do Foundry | Colaborador, proprietário da conta do Foundry, ouproprietário do Foundry | Recurso do Foundry | Criar e gerenciar projetos |
| Atualização do Serviço Azure OpenAI | ProprietárioouColaborador | Recurso Azure OpenAI | Atualização do Serviço OpenAI do Azure |
| Recuperar ou limpar contas excluídas | Contributor | Subscription | Recuperar ou limpar recursos excluídos |
| Criar recursos usando Bicep | ColaboradorouProprietário | Grupo de recursos | Criar recursos usando modelo Bicep |
Para obter instruções passo a passo usando o CLI do Azure, Bicep ou o portal, consulte Criar seu primeiro recurso e criar e gerenciar projetos.
Atribuir funções aos membros da equipe
Para atribuir qualquer função a um usuário, você precisa da função De Proprietário ou Administrador de Acesso do Usuário no escopo de destino. As funções Proprietário da Conta do Foundry e Gerente de Projeto do Foundry podem atribuir apenas condicionalmente a função Usuário do Foundry.
Note
Uma função atribuída no escopo do grupo de recursos se aplica a todos os recursos e projetos do Foundry dentro desse grupo. Atribua no escopo mais restrito que atenda às suas necessidades.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Atribuir usuário do Foundry aos desenvolvedores | ProprietárioouAdministrador de Acesso do Usuário | Recurso ou projeto do Foundry | Controle de acesso baseado em função |
| Atribuir Usuário do Foundry (condicional) | Titular da conta do FoundryouGerente de projeto do Foundry | Recurso ou projeto do Foundry | Controle de acesso baseado em função |
| Criar funções RBAC personalizadas | Owner | Assinatura ou grupo de recursos | Controle de acesso baseado em função |
| Atribuir funções personalizadas | Administrador de Acesso do UsuárioouAdministrador de Controle de Acesso Baseado em Funções | Escopo alvo | Controle de acesso baseado em função |
| Gerenciar funções com grupos de Microsoft Entra | ProprietárioouAdministrador de Acesso do Usuário | Escopo alvo | Controle de acesso baseado em função |
Dica
Use Microsoft Entra grupos para simplificar as atribuições de função. Crie um grupo de segurança, atribua a ele a função apropriada e adicione desenvolvedores como membros. Consulte o controle de acesso baseado em funções para ver um passo a passo.
Considerações de escopo
- Atribua a função Usuário do Foundry no escopo do recurso Foundry para conceder acesso a todos os projetos do recurso.
- Atribua no escopo do projeto para limitar o acesso a um único projeto.
- Para organizações que usam Microsoft Entra Privileged Identity Management (PIM), considere tornar elegíveis, em vez de permanentes, as atribuições de função elevadas. As atribuições elegíveis exigem ativação sob demanda, o que reduz a exposição a privilégios permanentes.
Para obter procedimentos passo a passo de atribuição de funções, consulte Controle de acesso baseado em função para o Microsoft Foundry e Atribuir funções do Azure.
Note
As atribuições de função podem levar até cinco minutos para serem propagadas. Se um desenvolvedor relatar acesso negado imediatamente após a atribuição, peça que aguarde e tente novamente. Consulte Solucionar erros comuns de permissão para ver as causas comuns.
Configurar a infraestrutura do agente
A configuração do agente é a área que mais exige permissões no Foundry. As funções necessárias dependem de qual opção de instalação você escolher.
| Opção de instalação | Escolher quando | Pré-requisitos | Compromisso |
|---|---|---|---|
| Standard | Você precisa de controle total sobre residência de dados e provisionamento de recursos | Provisionamento de recursos do Cosmos DB, de Pesquisa de IA e de Armazenamento no seu grupo de recursos | Você gerencia o provisionamento e o RBAC para Cosmos DB, Pesquisa e Armazenamento |
| Hospedado | Você deseja o caminho mais rápido com configuração mínima | Nenhum — o Foundry disponibiliza recursos de apoio para você | A Foundry gerencia recursos de backup; menos controle de rede |
| Recursos BYO | Você já tem o Cosmos DB, a Pesquisa ou o Armazenamento com requisitos de conformidade específicos | Recursos existentes do Cosmos DB, na Pesquisa de IA ou no Armazenamento com acesso à rede configurado | Você anexa os recursos existentes e gerencia o RBAC desses recursos |
Examine a subseção que corresponde à opção de instalação. Ignore os outros – você poderá retornar a eles mais tarde se seus requisitos forem alterados.
Configuração do agente padrão
A configuração do agente padrão exige que você provisione e gerencie seus próprios recursos de Azure Cosmos DB, Pesquisa de IA do Azure e Armazenamento do Azure. Essa abordagem oferece controle total sobre a residência dos dados, mas exige a atribuição de funções do plano de dados à identidade gerenciada do projeto em cada recurso de suporte.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Atribuir funções entre serviços (Cosmos DB, Pesquisa, Armazenamento) | ProprietárioouAdministrador de controle de acesso baseado em funções | Grupo de recursos | Configuração do agente padrão |
| Prover recursos do agente | Proprietário da conta do FoundryouProprietário | Subscription | Configurar os recursos do agente |
Atribua as seguintes funções do plano de dados à identidade gerenciada do projeto Foundry nos recursos subjacentes:
| Resource | Função |
|---|---|
| Azure Cosmos DB | Colaborador de dados internos do Cosmos DB |
| Pesquisa de IA do Azure | Colaborador de Dados do Índice de Pesquisa, Colaborador do Serviço de Pesquisa |
Armazenamento do Azure (azureml-blobstore) |
Colaborador de Dados de Blob de Armazenamento |
Armazenamento do Azure (agents-blobstore) |
Proprietário de dados do blob de armazenamento |
Note
Colaborador de Dados Integrado do Cosmos DB é uma função do plano de dados do Cosmos DB. Atribua-o por meio da CLI do Azure (az cosmosdb sql role assignment create) ou Bicep – e não por meio da folha de controle de acesso padrão (IAM). Para obter detalhes, consulte Configurar o controle de acesso baseado em função para Azure Cosmos DB.
Para obter o procedimento completo de provisionamento e os templates do Bicep, consulte configuração padrão do agente.
Configuração do agente hospedado
A configuração do agente hospedado ainda é a forma mais rápida de disponibilizar a infraestrutura de runtime do agente, mas exige pré-requisitos explícitos de recursos e de RBAC. Além de sua conta e seu projeto no Foundry, planeje o Registro de Contêiner do Azure (ACR), o Application Insights e um espaço de trabalho vinculado do Log Analytics.
| Área da tarefa | Função mínima | Scope | Observações |
|---|---|---|---|
| Criar recursos de ACR, Application Insights e Log Analytics | ColaboradorouProprietário | Grupo de recursos | Necessário quando o fluxo de implantação hospedado cria esses recursos. |
| Criar agentes hospedados e versões do agente (plano de dados) | Usuário do Foundry, Gerente de Projeto do Foundry, ouProprietário do Foundry | Projeto de fundição | Proprietário/Colaborador, por si só, não são suficientes para operações de criação ou atualização do agente do plano de dados. |
| Criar conexões de projeto | Gerente de Projeto do Foundry, Proprietário da conta do Foundry, Proprietário do Foundry, Colaborador, ouProprietário | Projeto de fundição | Necessário para conexões de ACR e de observabilidade. |
| Atribua a função de extração/leitura do ACR à identidade gerenciada do projeto | ProprietárioouAdministrador do controle de acesso baseado em função | Recurso do ACR | Atribua Leitor de Repositório do Registro de Contêiner (ou AcrPull). |
| Enviar imagens por push para o ACR para implantação | Gravador de Repositório do Registro de Contêineres (ou AcrPush) | Recurso do ACR | Necessário para o usuário ou entidade que faz push de imagens de agente. |
| Ler a telemetria do agente para avaliações | leitor de dados Log Analytics | espaço de trabalho do Log Analytics | Necessário para a identidade gerenciada do projeto usada em avaliações que leem dados do espaço de trabalho. |
Note
O Gerente de Projeto do Foundry e o Proprietário da Conta do Foundry podem atribuir apenas a função de Usuário do Foundry dentro de seu escopo restrito de atribuição de funções. Use Owner ou Role Based Controle de Acesso Administrator quando precisar de atribuições de função em recursos externos, como ACR ou Log Analytics.
Para obter instruções detalhadas sobre permissões de agente hospedado, consulte a referência de permissões do agente hospedado.
Para obter instruções passo a passo, consulte Implantar um agente hospedado.
Traga seus próprios recursos
Use essa opção quando você já tiver recursos de Azure Cosmos DB, Pesquisa de IA ou Armazenamento com requisitos de conformidade específicos. Você anexa recursos existentes a um projeto do Foundry e atribui as funções de plano de dados necessárias à identidade gerenciada do projeto.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Adicione seus próprios recursos | Proprietário da conta do FoundryouProprietário | Subscription | Usar seus próprios recursos de Azure |
| Atribuir funções à identidade gerenciada | ProprietárioouAdministrador de Acesso do Usuário | Recurso de destino | Usar seus próprios recursos de Azure |
Para obter instruções detalhadas, consulte Usar seus próprios recursos de Azure.
Ferramentas para agentes com requisitos elevados
Várias ferramentas de agente exigem Colaborador ou superior para provisionar ou configurar seus recursos de backup.
Ferramentas de infraestrutura
| Tool | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Fundamento do Bing | ColaboradorouProprietário | Assinatura ou grupo de recursos | Ferramentas do Bing |
| Automação do navegador (versão prévia) | ColaboradorouProprietário | Grupo de recursos | Automação do navegador |
| Busca por IA | Colaborador de Dados do Índice de Pesquisa, Colaborador do Serviço de Pesquisa | Recurso de Pesquisa de IA | Ferramenta de Pesquisa de IA |
| Pesquisa de arquivo | Colaborador de Dados de Blob de Armazenamento | Conta de armazenamento do projeto | Pesquisa de arquivo |
| Interpretador de código personalizado (versão prévia) | Colaborador de ManagedEnvironments dos Aplicativos de Contêiner + Proprietário do Foundry | Assinatura ou grupo de recursos | Interpretador de código personalizado |
Ferramentas de integração
| Tool | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Ferramenta OpenAPI | ColaboradorouProprietário | Projeto de fundição | Ferramenta OpenAPI |
| Ferramenta MCP | ColaboradorouProprietário | Projeto de fundição | Ferramenta do Model Context Protocol |
| Agente para agente (versão prévia) | ColaboradorouProprietário | Recurso do Foundry | Agente para agente |
| Serviço de Voz do Azure | Colaborador de Dados de Blob de Armazenamento | Conta de armazenamento | Ferramenta de Fala do Azure |
Agentes de Publicação
Publicar promove um agente, de um ativo de desenvolvimento dentro de um projeto do Foundry, para um recurso gerenciado de Aplicativo de Agente com um ponto e extremidade estável. Para publicar um agente, você precisa da função Foundry Project Manager no escopo do recurso Foundry.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Publicar um agente como um Aplicativo de Agente | Gerente de Projetos do Foundry | Recurso do Foundry | Publicar e compartilhar agentes |
| Invocar um Aplicativo de Agente publicado | Usuário do Foundry | Recurso do Aplicativo do Agente | Invocar aplicativos de agente |
| Publicar um agente no Microsoft 365 e no Teams | Gerente de Projetos do Foundry | Projeto de fundição | Publicar agentes no Microsoft 365 e no Teams |
| Reatribuir o RBAC à identidade do agente publicado | ProprietárioouAdministrador de Acesso do Usuário | Recurso de destino | Conceitos de identidade do agente |
Importante
Quando você publica um agente, ele recebe uma nova identidade distinta de agente do Entra. As permissões atribuídas à identidade compartilhada do projeto não são transferidas. Reatribua as funções de RBAC nos recursos downstream que o agente acessa (armazenamento, pesquisa, Key Vault) à nova identidade do agente. Para obter detalhes, consulte os conceitos de identidade do Agente.
Implantar e gerenciar modelos
Para implantar um modelo, você precisa da função Proprietário da Conta de Fundiária no recurso Foundry. Alguns cenários, como modelos de marketplace ou taxa de transferência provisionada, exigem funções mais altas. A tabela a seguir lista todas as tarefas relacionadas ao modelo e seus requisitos de função.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Implantar um modelo a partir do catálogo | Proprietário da conta do Foundry | Recurso do Foundry | Criar implantações de modelo |
| Implantar modelos do Foundry | Proprietário da conta do Foundry | Recurso do Foundry | Implantar modelos do Foundry |
| Taxa de transferência provisionada de implantação | Proprietário da conta do Foundry | Recurso do Foundry | Capacidade provisionada |
| Implantar modelos do marketplace | Contributor | Subscription | Implantar modelos do Foundry |
| Implantar modelos do Fireworks | Proprietário do Foundry (projeto) + Assinatura Colaborador | Assinatura e projeto | Habilitar modelos do Fireworks |
| Ajuste um modelo | Proprietário do Foundry (ouUsuário do Foundry + Proprietário da conta do Foundry) | Recurso do Foundry | Controle de acesso baseado em função |
| Implantar modelo refinado entre locatários | Gerente de Projetos do Foundry | Recursos de origem e destino | Implantação do fine-tuning |
| Ver cotas | Proprietário da conta do Foundry | Subscription | Gerenciar cotas |
| Solicitar aumentos de cota | Contributor | Subscription | Gerenciar cotas |
| Editar cotas | Proprietário da conta do Foundry | Recurso e assinatura do Foundry | Gerenciar cotas |
| Criar listas de bloqueio de conteúdo | Proprietário da conta do Foundry | Recurso Azure OpenAI | Usar listas de bloqueios |
As implantações de modelo do Marketplace exigem acesso no nível da assinatura porque criam contratos de cobrança. O ajuste fino requer Foundry Owner, pois cria trabalhos de treinamento que consomem recursos computacionais e armazenamento. Antes de implantar qualquer modelo, verifique se sua assinatura tem cota suficiente para o modelo de destino e a região – consulte Gerenciar cotas.
Para obter instruções de implantação passo a passo, consulte Criar implantações de modelo.
Configurar a segurança e a rede
As configurações de rede e criptografia exigem funções elevadas em vários recursos. Essas configurações abrangem o recurso Foundry, redes virtuais, zonas DNS e Key Vault, portanto, você normalmente precisa de várias funções.
Endpoints privados
Os pontos de extremidade privados restringem o acesso ao seu recurso Foundry ao tráfego proveniente de redes virtuais específicas. Configurar um ponto de extremidade privado requer funções em três recursos diferentes.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Criar um ponto de extremidade privado | ColaboradorouProprietário | Recurso do Foundry | Configurar link privado |
| Configurar VNet | Colaborador de rede | Rede virtual | Configurar link privado |
| Configurar a zona DNS privada | Colaborador da zona DNS privada | zona DNS | Configurar link privado |
Para obter instruções passo a passo, consulte Configurar link privado.
Redes virtuais gerenciadas
Uma rede virtual gerenciada oculta os recursos do Foundry atrás de uma rede gerenciada pelo Foundry. Essa configuração simplifica a configuração de rede em comparação com a criação de sua própria VNet.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Configurar VNet gerenciada | ProprietárioouColaborador | Recurso do Foundry | Rede virtual gerenciada |
| Atribuir o RBAC aos recursos na VNet gerenciada | ProprietárioouAdministrador de Controle de Acesso Baseado em Função | Recursos de destino | Rede virtual gerenciada |
Perímetro de segurança da rede
Um perímetro de segurança de rede fornece uma maneira centralizada de gerenciar o acesso à rede em vários recursos Azure. Adicione seu recurso Foundry a um perímetro existente para garantir regras de rede consistentes.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Adicionar o Foundry ao perímetro de segurança de rede (versão prévia) | Proprietário, ColaboradorouColaborador de Rede | Recurso do Foundry | Perímetro de segurança de rede |
Chaves gerenciadas pelo cliente
Usando cmk (chaves gerenciadas pelo cliente), você pode criptografar dados do Foundry com chaves que você controla em Azure Key Vault. O CMK requer funções no Key Vault e no recurso Foundry porque você concede acesso à identidade gerenciada à sua chave e configura o recurso para usá-lo.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Atribuir RBAC ao Key Vault | ProprietárioouAdministrador de Acesso do Usuário | Cofre de Chaves | Configurar chaves gerenciadas pelo cliente |
| Atribuir Key Vault Crypto User à identidade gerenciada | ProprietárioouAdministrador de Acesso do Usuário | Cofre de Chaves | Configurar chaves gerenciadas pelo cliente |
| Configurar a criptografia no recurso Foundry | ColaboradorouProprietário | Recurso do Foundry | Configurar chaves gerenciadas pelo cliente |
Para o procedimento completo, consulte Configurar chaves gerenciadas pelo cliente.
Conexões do Key Vault
Uma conexão Key Vault permite que os projetos do Foundry acessem segredos, certificados e chaves armazenados em Azure Key Vault sem inserir credenciais no código. Crie uma conexão quando seus agentes ou modelos implantados precisarem recuperar chaves de API ou certificados em runtime.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Criar uma conexão com o Key Vault | Key Vault Colaborador + Key Vault Administrador | Cofre de Chaves | Armazenar segredos em seu Azure Key Vault |
Configurar proteções e políticas
Configure medidas de proteção e atribuições do Azure Policy para restringir quais modelos, ferramentas e configurações ficam disponíveis no ambiente do Foundry. Você precisa de funções de nível de administrador para concluir essas tarefas porque elas impõem limites de governança em todos os desenvolvedores em uma assinatura ou grupo de recursos.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Criar proteções | Proprietário da conta do Foundry ou superior | Recurso do Foundry | Criar guardrails |
| Criar políticas de guardrail | ProprietárioouColaborador da Política de Recurso | Assinatura ou grupo de recursos | Criar políticas de guardrail |
| Criar políticas de implantação de modelo | ProprietárioouColaborador da Política de Recurso | Assinatura ou grupo de recursos | Política de implantação de modelo |
| Criar definições de política personalizadas | Colaborador da Política de Recurso (privilégio mínimo) ouProprietário | Escopo alvo | Criar definições de política personalizadas |
| Configurar proteções de terceiros | Proprietário (assinatura) + Administrador Key Vault | Assinatura e Key Vault | Integrações com terceiros |
| Impor limites de token por meio do Gateway de IA | Colaborador ouProprietáriodo Serviço de Gerenciamento de API | Recurso APIM | Impor limites de token |
| Gerencie ferramentas do agente via Gateway de IA | Colaborador ouProprietáriodo Serviço de Gerenciamento de API | Instância do APIM | Gerenciar ferramentas de agente |
Para obter um passo a passo sobre como criar seu primeiro guardrail, consulte Criar guardrails. Para políticas de implantação de modelo, consulte a política de implantação de modelo.
Gerenciar conformidade e monitoramento
As tarefas de conformidade e monitoramento abrangem funções RBAC do Azure e funções de diretório do Microsoft Entra. Entender a distinção é importante : você atribui funções de diretório no centro de administração do Microsoft Entra, não na folha IAM (controle de acesso) do portal Azure.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Habilitar o Microsoft Defender para Nuvem | Administrador de SegurançaouProprietário | Subscription | Gerenciar conformidade e segurança |
| Configurar Microsoft Purview | Proprietário da conta do Foundry | Recurso do Foundry | Gerenciar conformidade e segurança |
| Definir configurações de diagnóstico | Colaborador de monitoramento | Recurso do Foundry | Monitorar modelos |
| Configurar o rastreamento do Application Insights | Colaborador ou superior | Recurso do Application Insights | Estrutura do agente de rastreamento |
| Gerenciar a infraestrutura de agente (administrador do Entra) | Administrador GlobalouAdministrador de IA Microsoft Entra | Locatário do Microsoft Entra | Gerencie a infraestrutura de agentes como administrador do Entra |
| Configurar as políticas de acesso condicional | Administrador de acesso condicional | Microsoft Entra ID | Práticas recomendadas de segurança do MCP |
Importante
A elevação do Administrador Global concede a função Administrador de Acesso de Usuário no escopo raiz (/) em todas as assinaturas. Remova essa elevação depois de concluir as tarefas necessárias. Para obter detalhes, consulte Governar a infraestrutura como administrador do Entra.
Para obter a configuração de monitoramento passo a passo, consulte Os modelos do Monitor e a estrutura do agente de rastreamento.
Configurar o armazenamento e o acesso ao plano de dados
Os agentes do Foundry, as avaliações e diversas ferramentas exigem funções do plano de dados em recursos de armazenamento e de pesquisa. Atribua essas funções à identidade gerenciada do projeto foundry - não aos usuários humanos - para que o serviço possa acessar recursos de backup em runtime.
A tabela a seguir inclui uma coluna Atribuído a porque essas funções se aplicam a identidades gerenciadas, e não a usuários humanos.
| Tarefa | Função mínima a ser atribuída | Atribuído a | Recurso de destino | Detalhes |
|---|---|---|---|---|
| Armazenamento BYO para o Foundry | Colaborador de Dados de Blob de Armazenamento | Identidade gerenciada do projeto | Conta de armazenamento | Conectar-se ao seu próprio armazenamento |
| Armazenamento BYO para Fala/Idioma | Colaborador de Dados de Blob de Armazenamento | Identidade gerenciada do Foundry | Conta de armazenamento | Conectar-se ao seu próprio armazenamento para Fala/Idioma |
| Executar avaliações com armazenamento do Entra ID | Proprietário de dados do blob de armazenamento | Recurso de usuário e de projeto | Conta de armazenamento | Regiões e limites de avaliação |
| Indexação do Foundry IQ (prévia) | Contribuinte de dados do índice de pesquisa | Identidade gerenciada do projeto | Recurso de Pesquisa de IA | Conexão do Foundry IQ |
Note
A atribuição de funções de plano de dados, como Storage Blob Data Contributor, a uma identidade gerenciada exige Owner ou User Access Administrator no recurso de destino.
Configurar recuperação de desastre
A recuperação de desastre no Foundry abrange dois cenários: de failover do próprio recurso do Foundry (alta disponibilidade) e de failover dos recursos de suporte de agente. A DR do serviço do agente é especialmente intensivo de função porque requer acesso ao Cosmos DB, à Pesquisa de IA e ao Armazenamento, além do recurso Foundry.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Configurar alta disponibilidade | ProprietárioouColaborador + Administrador de Acesso do Usuário | Grupo de recursos | Alta disponibilidade e resiliência |
| DR do serviço de agente (operador) | ProprietárioouColaborador + Colaborador da Conta do DocumentDB + Colaborador do Serviço de Pesquisa + Colaborador de Dados de Blob de Armazenamento | Grupo de recursos e recursos de backup | Recuperação de desastre do serviço de agente |
| DR do serviço do agente (plataforma) | ColaboradorouProprietário + Colaborador da Conta de Armazenamento | Recursos de fundimento e armazenamento | Recuperação de desastres em caso de indisponibilidade da plataforma |
Para obter procedimentos detalhados de recuperação de desastres, consulte Alta disponibilidade e resiliência e Recuperação de desastre do serviço de agente.
Configurar conexões e integrações
Foundry integra-se ao gerenciamento de APIs, servidores MCP e serviços externos. A maioria das tarefas de integração exige pelo menos Colaborador porque elas criam ou modificam recursos Azure. Vincular o Foundry a um gateway de IA requer a função Foundry Account Owner, pois isso altera a configuração da conta.
| Tarefa | Função mínima | Scope | Detalhes |
|---|---|---|---|
| Adicionar conexões ao Foundry | Usuário do Foundry, Proprietário do Foundry, ouColaborador | Projeto de fundição | Criar uma conexão |
| Ativar Gateway de IA (APIM) | ColaboradorouProprietário | Grupo de recursos ou subscrição | Habilitar o gateway do Gerenciamento de APIs de IA |
| Vincular a Foundry ao Gateway de IA | Proprietário da conta do FoundryouProprietário do Foundry | Recurso do Foundry | Habilitar o gateway de gerenciamento de APIs de IA |
| Configurar o acesso ao servidor MCP | Colaborador ou superior | Projeto de fundição | Introdução ao MCP |
| Criar seu próprio servidor MCP | Contributor | Grupo de recursos | Criar seu próprio servidor MCP |
| Gerenciar o acesso ao MCP (atribuição de função) | ProprietárioouAdministrador de Acesso do Usuário | Recurso de destino | Práticas recomendadas de segurança do MCP |
| Configurar o Código Claude | ColaboradorouProprietário | Grupo de recursos | Configurar o Código Claude |
| Gerenciar tags nos recursos | ColaboradorouColaborador de Etiqueta | Escopo alvo | Desabilitar recursos de visualização |
Referência rápida: resumo da função
A tabela a seguir resume as funções primárias elevadas e quando os administradores precisam delas. Use-a para identificar rapidamente qual função atribuir para uma determinada categoria de tarefa.
| Função | Quando for necessário |
|---|---|
| Owner | Atribuições de função, funções RBAC personalizadas, criação de política, operações no nível da assinatura |
| Contributor | Provisionamento de recursos, implantação de modelo do marketplace, operações de gravação do MCP, endpoints privados |
| Proprietário da conta do Foundry | Criar recursos e projetos do Foundry, implantação de modelo, gerenciamento de cotas, listas de bloqueio de conteúdo, guardrails, integração do Purview, atribuição de função condicional |
| Gerente de Projetos do Foundry | Publicar agentes, atribuição condicional da função de Usuário do Foundry |
| Proprietário da fundição | Ajuste fino, implantação de agente hospedado, operações combinadas de plano de dados e plano de controle |
| Administrador de Acesso do Usuário | Atribuir funções quando você não tiver Proprietário; CMK Key Vault RBAC; acesso ao registro de contêiner |
| Colaborador/Proprietário de Dados de Blob de Armazenamento | Armazenamento de backup de agente, avaliações, armazenamento BYO, ferramenta de pesquisa de arquivo |
| Contribuinte de dados do índice de pesquisa | Ferramentas de agente com suporte da Pesquisa de IA, indexação do Foundry IQ |
| Administrador do Key Vault | conexões do Key Vault, proteções de terceiros |
| Colaborador da Política de Recurso | Atribuições do Azure Policy para implantação de modelos e políticas personalizadas |
| Administrador global | Governança do agente no nível do locatário, elevação de acesso |
| Administrador de Segurança | Microsoft Defender para Nuvem |
| Colaborador de monitoramento | Configurações de Diagnóstico |
| Colaborador de rede | Configuração de VNet, perímetro de segurança de rede |
Solucionar erros comuns de permissão
Quando os desenvolvedores encontrarem erros de permissão, use as tabelas de tarefas neste artigo para identificar a função necessária. A tabela a seguir mapeia mensagens de erro comuns para causas e resoluções prováveis.
| Mensagem de erro | Causa provável | Resolução |
|---|---|---|
AuthorizationFailed ou The client does not have authorization to perform action |
Função de plano de controle ausente (Proprietário, Colaborador ou função específica do recurso) | Identifique a tarefa neste artigo, anote a função e o escopo mínimos e atribua a função. |
| A criação ou atualização do agente falha mesmo com Proprietário/Colaborador | Função de plano de dados do Foundry ausente no projeto | Atribua Usuário do Foundry, Gerente de Projeto do Foundry ou Proprietário do Foundry no escopo do projeto. Consulte a configuração do agente hospedado. |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (ou equivalente) |
O solicitante tem Foundry Project Manager ou Foundry Account Owner, mas precisa atribuir papéis fora da restrição permitida de Foundry User | Use Proprietário ou Administrador de Controle de Acesso Baseado em Função no escopo do recurso de destino (por exemplo, ACR ou Log Analytics). |
ForbiddenError sobre implantação de modelos |
Proprietário da conta Foundry ausente no recurso Foundry | Consulte Implantar e gerenciar modelos. |
LinkedAuthorizationFailed durante a criação de recursos |
Permissões ausentes em um recurso vinculado (armazenamento, Key Vault ou pesquisa) | Consulte Configurar a infraestrutura de agente para ver os requisitos de função entre serviços. |
O agente retorna 403 em runtime |
Função de plano de dados ausente em um recurso de backup | Verifique as atribuições de função de identidade gerenciada na tabela de configuração do agente Standard . |
Função Azure AI Developer herdada atribuída, mas as tarefas do Foundry ainda falham |
A atribuição de função herdada do hub do projeto não corresponde aos requisitos atuais de função no Foundry | Use os mapeamentos de função neste artigo e atribua a função necessária no escopo correto para a tarefa com falha. |
| O botão Publicar Agente está desabilitado | Falta o Gerenciador de Projeto do Foundry no escopo de recurso do Foundry | Atribua o Gerente de Projeto do Foundry no escopo (conta) do recurso do Foundry, e não somente no escopo do projeto. Consulte Agentes de publicação. |
RoleAssignmentExists |
Função já atribuída no mesmo escopo | Nenhuma ação é necessária. |
Erro de nome do modelo ou região (por exemplo, InvalidModelName) |
Modelo não disponível na região selecionada | Verifique a disponibilidade da região do modelo e reimplante em uma região com suporte. |
Erro de cota (por exemplo, InsufficientQuota) |
A implantação excede a cota de TPM da assinatura para modelo/região | Consulte Gerenciar cotas para exibir o uso atual e os aumentos de solicitação. |
Cosmos DB Built-in Data Contributor não encontrado no IAM |
As funções de plano de dados do Cosmos DB não estão visíveis no painel Controle de acesso (IAM) do portal | Atribua essa função por meio do CLI do Azure (az cosmosdb sql role assignment create) ou Bicep. Consulte a observação de instalação do agente Standard para obter detalhes. |
Could not resolve host ou falha na resolução de DNS após a configuração do endpoint privado |
Zona DNS privada não vinculada à rede virtual ou registros DNS não propagados | Verifique se a zona DNS privada está vinculada à VNet correta. Consulte Configurar link privado. |
Authorization_RequestDenied do Microsoft Graph ou Entra ID |
Função de diretório Microsoft Entra ausente (por exemplo, Administrador Global ou Administrador de IA Microsoft Entra) | As funções de diretório entra são atribuídas no centro de administração do Microsoft Entra, não em Azure RBAC. Consulte Gerenciar conformidade e monitoramento. |
Dica
As atribuições de função podem levar até cinco minutos para serem propagadas. Peça ao desenvolvedor para sair e entrar novamente no serviço depois que você atribuir a função. Para solução de problemas gerais Azure RBAC, consulte Solucionar problemas Azure RBAC.
Conteúdo relacionado
- Controle de acesso baseado em função para o Microsoft Foundry
- Autenticação e autorização
- Implementação do plano
- Atribuir funções Azure
- Gerenciar conformidade e segurança
- Gerencie a infraestrutura de agentes como administrador do Entra
- Gerenciar cotas
- Monitorar modelos
- Configurar os recursos do agente
- Configurar link privado
- Solucionar problemas do RBAC do Azure