Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os programadores que têm o papel de Utilizador Foundry no âmbito do recurso ou projeto Foundry podem criar agentes, executar inferências e usar a maioria das funcionalidades Foundry. No entanto, muitas tarefas administrativas exigem cargos elevados, como Proprietário, Contribuidor, Proprietário de Conta da Fundição ou outras funções especializadas.
Este artigo explica quais os papéis elevados necessários para cada área da administração da Foundry, por que esses papéis são necessários e liga aos procedimentos detalhados. Use-o como referência quando os programadores encontrarem erros de permissões ou quando planear atribuições de funções para um novo ambiente.
Note
Funcionalidades de pré-visualização, opções alojadas e recursos de apoio específicos podem exigir funções adicionais ou permissões no plano de dados. Consulte os artigos relacionados para saber exatamente quais são os requisitos no seu caso.
Para obter informações sobre as definições de funções do Foundry, veja o Controlo de acesso baseado em funções para o Microsoft Foundry.
Conceitos-chave
- Plano de controlo — Operações que gerem recursos do Azure (criar, eliminar, configurar). Regido por funções do RBAC do Azure, como Owner e Contributor.
- Plano de dados — Operações que utilizam as capacidades de runtime de um recurso (blobs de leitura, índices de consulta). Governado por funções de dados como Storage Blob Data Contributor.
- Identidade gerida — Uma identidade Microsoft Entra gerida automaticamente que autentica recursos de backup sem credenciais armazenadas. No Foundry, a identidade gerida por projeto é a identidade que o seu projeto utiliza em tempo de execução. Algumas configurações também dependem da identidade partilhada ao nível da conta para o acesso a recursos. Use o nome de identidade que corresponda ao seu cenário em vez de tratar os dois termos como intercambiáveis.
-
Recurso Foundry — O recurso Azure (do tipo
Microsoft.CognitiveServices/accounts) que aloja os seus projetos Foundry. - Âmbito — O nível em que uma atribuição de função se aplica: subscrição, grupo de recursos, recurso ou projeto. Os papéis atribuídos a um nível mais elevado são herdados para os níveis inferiores.
Visão geral da configuração do ambiente
Quando provisiona um novo ambiente Foundry, as tarefas seguem esta ordem geral:
- Criar um recurso Foundry — Obrigatório antes de todas as outras tarefas.
- Crie um ou mais projetos — Agentes, modelos e ligações vivem dentro dos projetos.
- Atribuir funções aos programadores — Os programadores precisam do Foundry User para acesso geral. A implementação do modelo requer um papel separado.
- Implementar modelos — Requer o Titular da Conta Foundry.
- Configurar a infraestrutura do agente (se necessário).
- Configura a rede (se necessário).
- Estabeleça proteções e políticas.
- Ativar a monitorização.
Dica
Equipa pequena (1-5 programadores)? Atribua Proprietário a si próprio ao nível do grupo de recursos e Utilizador do Foundry a cada programador ao nível do recurso Foundry. Esta tarefa abrange a maioria das tarefas administrativas. Para equipas maiores, use grupos do Microsoft Entra e delimite as funções por projeto.
As secções restantes explicam os requisitos de função para cada área. Para um resumo de todos os cargos elevados, veja Referência rápida: resumo do cargo.
Criar e configurar recursos Foundry
Criar recursos e projetos Foundry requer permissões no plano de controlo que os programadores normalmente não têm. Estas operações modificam objetos do Azure Resource Manager, pelo que precisam de funções como Contribuinte ou Proprietário da Conta Foundry ao nível da subscrição ou grupo de recursos.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Criar um recurso de Foundry | Colaborador, Proprietário da conta Foundry, ouProprietário do Foundry | Subscrição ou grupo de recursos | Crie o seu primeiro recurso |
| Criar um projeto de fundição | Contribuidor, Proprietário da conta do Foundry, ouProprietário do Foundry | Recurso da fundição | Criar e gerir projetos |
| Atualização do Serviço Azure OpenAI | ProprietárioouContribuinte | Recurso Azure OpenAI | Atualize a partir do Azure OpenAI Service |
| Recuperar ou eliminar contas eliminadas | Contributor | Subscription | Recuperar ou eliminar recursos apagados |
| Crie recursos usando o Bicep | ContribuinteouProprietário | Grupo de recursos | Criar recursos usando modelo Bicep |
Para instruções passo a passo usando a CLI do Azure, Bicep ou o portal, consulte Criar o seu primeiro recurso e Criar e gerir projetos.
Atribuir funções aos membros da equipa
Para atribuir qualquer função a um utilizador, é necessário o papel de Proprietário ou Administrador de Acesso ao Utilizador no âmbito alvo. Os papéis de Proprietário da Conta Foundry e Gestor de Project Foundry podem atribuir condicionalmente apenas o papel de Utilizador Foundry.
Note
Um papel atribuído no âmbito do grupo de recursos aplica-se a todos os recursos e projetos da Foundry dentro desse grupo. Atribui no âmbito mais restrito que satisfaça as tuas necessidades.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Atribuir Utilizador Foundry aos programadores | ProprietárioouAdministrador de Acesso ao Utilizador | Recurso ou projeto de fundição | Controlo de acesso baseado em funções |
| Atribuir utilizador do Foundry (condicional) | Titular da conta FoundryouGestor de projeto Foundry | Recurso ou projeto de fundição | Controlo de acesso baseado em funções |
| Criar funções RBAC personalizadas | Proprietário | Subscrição ou grupo de recursos | Controlo de acesso baseado em funções |
| Atribuir funções personalizadas | Administrador de Acesso de UtilizadorouAdministrador de Controlo de Acesso Baseado em Funções | Âmbito de aplicação | Controlo de acesso baseado em funções |
| Gerir funções com grupos do Microsoft Entra | ProprietárioouAdministrador de Acesso ao Utilizador | Âmbito de aplicação | Controlo de acesso baseado em funções |
Dica
Use grupos Microsoft Entra para simplificar a atribuição de funções. Cria um grupo de segurança, atribui-lhe o papel apropriado e adiciona programadores como membros. Consulte Controlo de acesso baseado em funções para uma explicação.
Considerações sobre o âmbito
- Atribua a função Foundry User ao nível do recurso Foundry para conceder acesso a todos os projetos no recurso.
- Atribuir no âmbito do projeto para limitar o acesso a um único projeto.
- Para organizações que utilizam Microsoft Entra Privileged Identity Management (PIM), considere tornar as atribuições de funções elevadas elegíveis em vez de permanentes. As atribuições elegíveis exigem ativação no momento exato, o que reduz a exposição a privilégios permanentes.
Para procedimentos passo a passo de atribuição de papéis, consulte Controlo de acesso baseado em papéis para Microsoft Foundry e Atribuir papéis Azure.
Note
As atribuições de função podem levar até cinco minutos para serem propagadas. Se um programador reportar acesso negado imediatamente após a atribuição, peça-lhe para esperar e tentar novamente. Consulte Como resolver erros comuns de permissões para conhecer as causas comuns.
Configurar a infraestrutura do agente
A configuração do agente é a área que mais exige permissões no Foundry. As funções necessárias dependem da opção de configuração que escolher.
| Opção de configuração | Escolha quando | Pré-requisitos | Compromisso |
|---|---|---|---|
| Padrão | Precisa de controlo total sobre a residência de dados e o fornecimento de recursos | Provisiona a base de dados Cosmos, a pesquisa de IA e os recursos de armazenamento no teu grupo de recursos | Geres o provisionamento e RBAC para o Cosmos DB, Pesquisa e Armazenamento |
| Alojado | Queres o caminho mais rápido com o mínimo de preparação | Nenhum — A Foundry fornece recursos de apoio para si | A fundição gere os recursos de apoio; Menor controlo de rede |
| Recursos do BYO | Já tens o Cosmos DB, Pesquisa ou Armazenamento com requisitos específicos de conformidade | Recursos existentes do Cosmos DB, AI Search ou Storage com acesso à rede configurado | Anexas os recursos existentes e geres o RBAC deles |
Revê a subseção que corresponde à tua opção de configuração. Ignora os outros - podes voltar a eles mais tarde se os teus requisitos mudarem.
Configuração padrão do agente
A configuração padrão de agentes exige que forneça e gere os seus próprios recursos do Azure Cosmos DB, Pesquisa de IA do Azure e Armazenamento do Azure. Esta abordagem dá-lhe controlo total sobre a residência dos dados, mas exige a atribuição de funções do plano de dados à identidade gerida do projeto em cada recurso subjacente.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Atribuir funções entre serviços (Cosmos DB, Pesquisa, Armazenamento) | ProprietárioouAdministrador do Controlo de Acesso Baseado em Funções | Grupo de recursos | Configuração padrão do agente |
| Recursos do agente de provisão | Proprietário da conta FoundryouProprietário | Subscription | Configure os recursos do seu agente |
Atribua as seguintes funções do plano de dados à identidade gerida do projeto Foundry nos recursos subjacentes:
| Resource | Função |
|---|---|
| Azure Cosmos DB | Colaborador de dados integrado do Cosmos DB |
| Pesquisa de IA do Azure | Contribuidor de Dados de Índice de Pesquisa, Colaborador de Serviços de Pesquisa |
Armazenamento do Azure (azureml-blobstore) |
Contribuidor de Dados de Armazenamento Blob |
Armazenamento do Azure (agents-blobstore) |
Proprietário dos Dados do Armazenamento Blob |
Note
O Contribuidor de Dados Integrado do Cosmos DB é uma função do plano de dados do Cosmos DB. Atribui-o através da CLI do Azure (az cosmosdb sql role assignment create) ou Bicep - não através da lâmina padrão de Controlo de Acesso (IAM). Para mais detalhes, consulte Configurar controlo de acesso baseado em papéis para Azure Cosmos DB.
Para o procedimento completo de provisionamento e os modelos Bicep, consulte Configuração do agente padrão.
Configuração do agente hospedado
A configuração de agente hospedado continua a ser o caminho mais rápido para infraestrutura de execução de agentes, mas tem pré-requisitos explícitos de recursos e RBAC. Para além da sua conta e do projeto do Foundry, planeie o Azure Container Registry (ACR), o Application Insights e uma área de trabalho do Log Analytics associada.
| Área de tarefa | Papel mínimo | Scope | Notes |
|---|---|---|---|
| Criar recursos do ACR, Application Insights e Log Analytics | ContribuinteouProprietário | Grupo de recursos | É necessário quando o fluxo de implementação alojado cria estes recursos. |
| Criar agentes alojados e versões do agente (plano de dados) | Utilizador de Foundry, Gestor de Project FoundryouProprietário de Foundry | Projeto de fundição | Proprietário/Os contribuintes sozinhos são insuficientes para operações de criação ou atualização de agentes no plano de dados. |
| Crie ligações ao projeto | Gestor de Projeto do Foundry, Proprietário da Conta do Foundry, Proprietário do Foundry, Colaborador, ouProprietário | Projeto de fundição | Necessária para conexões do ACR e de observabilidade. |
| Atribuir a função de extração/leitura do ACR à identidade gerida do projeto | ProprietárioouAdministrador do controlo de acesso baseado em funções | Recurso ACR | Atribua Leitor do repositório do Container Registry (ou AcrPull). |
| Enviar imagens para o ACR para implementação | Escritor de Repositório de Registos de Contentores (ou AcrPush) | Recurso ACR | Obrigatório para o utilizador ou principal que envia imagens de agente. |
| Ler a telemetria do agente para fins de avaliação | Log Analytics Leitor de Dados | área de trabalho do Log Analytics | Necessário pela identidade gerida pelo projeto para avaliações que leem dados do espaço de trabalho. |
Note
Gestor de Projeto do Foundry e Proprietário da Conta do Foundry só podem atribuir a função de Utilizador do Foundry no seu âmbito restrito de atribuição de funções. Use Owner ou Role Based Controlo de Acesso Administrator quando precisar de atribuição de funções em recursos externos como ACR ou Log Analytics.
Para instruções detalhadas sobre permissões de agente alojado, consulte Referência de permissões de agente hospedado.
Para instruções passo a passo, consulte Implementar um agente alojado.
Traga os seus próprios recursos
Use esta opção quando já tiver recursos do Azure Cosmos DB, AI Search ou Storage com requisitos específicos de conformidade. Anexa recursos existentes a um projeto Foundry e atribui os papéis necessários no plano de dados à identidade gerida do projeto.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Anexe os seus próprios recursos | Proprietário da Conta FoundryouProprietário | Subscription | Use os seus próprios recursos Azure |
| Atribuir papéis à identidade gerida | ProprietárioouAdministrador de Acesso ao Utilizador | Recurso alvo | Use os seus próprios recursos Azure |
Para instruções detalhadas, consulte Use os seus próprios recursos no Azure.
Ferramentas para agentes com requisitos elevados
Várias ferramentas do agente requerem Contributor ou superior para aprovisionar ou configurar os seus recursos subjacentes.
Ferramentas de infraestrutura
| Tool | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Fundamentação no Bing | ContribuinteouProprietário | Subscrição ou grupo de recursos | Ferramentas Bing |
| Automação do navegador (pré-visualização) | ContribuinteouProprietário | Grupo de recursos | Automatização do browser |
| Pesquisa por IA | Contribuidor de Dados de Índice de Pesquisa, Colaborador de Serviços de Pesquisa | Recursos de Pesquisa por IA | Ferramenta de Pesquisa por IA |
| Pesquisa de ficheiros | Contribuidor de Dados de Armazenamento Blob | Conta de armazenamento do Project | Pesquisa de ficheiros |
| Interpretador de código personalizado (pré-visualização) | Colaborador de Ambientes Geridos das Aplicações de Contentor + Proprietário do Foundry | Subscrição ou grupo de recursos | Interpretador de código personalizado |
Ferramentas de integração
| Tool | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Ferramenta OpenAPI | ContribuinteouProprietário | Projeto de fundição | Ferramenta OpenAPI |
| Ferramenta MCP | ContribuinteouProprietário | Projeto de fundição | Ferramenta do Model Context Protocol |
| De agente para agente (pré-visualização) | ContribuinteouProprietário | Recurso da fundição | Agente a agente |
| Azure Speech (serviço de reconhecimento de fala da Azure) | Contribuidor de Dados de Armazenamento Blob | Conta de armazenamento | Ferramenta Azure Speech |
Agentes de publicação
A publicação promove um agente de um ativo de desenvolvimento dentro de um projeto Foundry para um recurso de Aplicação de Agente gerido com um endpoint estável. Para publicar um agente, precisa da função Gestor de Projeto do Foundry no âmbito do recurso Foundry.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Publique um agente como uma Aplicação de Agente | Gestor de Projeto do Foundry | Recurso da fundição | Publicar e compartilhar agentes |
| Invocar uma Aplicação de Agente publicada | Utilizador do Foundry | Recurso da aplicação do agente | Executar aplicações do agente |
| Publicar um agente para Microsoft 365 e Teams | Gestor de Projeto do Foundry | Projeto de fundição | Publicar agentes para Microsoft 365 e Teams |
| Reatribuir RBAC à identidade de agente publicada | ProprietárioouAdministrador de Acesso ao Utilizador | Recurso alvo | Conceitos de identidade do agente |
Importante
Quando publica um agente, este recebe uma nova identidade distinta do agente Entra. As permissões atribuídas à identidade partilhada do projeto não são transferidas. Reatribua as funções RBAC em todos os recursos a jusante aos quais o agente acede (armazenamento, pesquisa, Key Vault) para a nova identidade do agente. Para detalhes, veja Conceitos de identidade do agente.
Implementar e gerir modelos
Para implementar um modelo, precisas do papel de Proprietário da Conta Foundry no recurso Foundry. Alguns cenários, como modelos de marketplace ou throughput provisionado, exigem funções superiores. A tabela seguinte lista todas as tarefas relacionadas com modelos e os seus requisitos de função.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Implemente um modelo a partir do catálogo | Proprietário da Conta Foundry | Recurso da fundição | Criar implementações de modelos |
| Implementar Modelos de Fundição | Proprietário da Conta Foundry | Recurso da fundição | Implementar Modelos de Fundição |
| Implementar a taxa de transferência aprovisionada | Proprietário da Conta Foundry | Recurso da fundição | Capacidade de processamento provisionada |
| Implementar modelos de mercado | Contributor | Subscription | Implementar Modelos de Fundição |
| Implementar modelos Fireworks | Proprietário do Foundry (projeto) + Contribuidor da Subscrição | Subscrição e projeto | Ativar modelos de fogo de artifício |
| Ajuste um modelo | Proprietário do Foundry (ouUtilizador do Foundry + Proprietário da Conta do Foundry) | Recurso da fundição | Controlo de acesso baseado em funções |
| Implementação de modelos finamente ajustados entre inquilinos | Gestor de Projeto do Foundry | Recursos de origem e destino | Ajuste fino da implementação |
| Visualizar quotas | Proprietário da Conta Foundry | Subscription | Gerir quotas |
| Solicitar aumento de cota | Contributor | Subscription | Gerir quotas |
| Quotas de edição | Proprietário da Conta Foundry | Recurso e subscrição do Foundry | Gerir quotas |
| Criar listas de bloqueio de conteúdo | Proprietário da Conta Foundry | Recurso Azure OpenAI | Usar listas de bloqueio |
As implementações do modelo de mercado exigem acesso ao nível de subscrição porque criam acordos de faturação. A afinação fina requer Foundry Owner porque cria tarefas de treino que consomem recursos de computação e armazenamento. Antes de implementar qualquer modelo, verifique se a sua subscrição tem quotas suficientes para o modelo-alvo e a região-alvo – consulte Gerir quotas.
Para instruções de implementação passo a passo, consulte Criar implementações de modelo.
Configurar segurança e redes
Configurações de rede e encriptação exigem funções com privilégios elevados em vários recursos. Estas configurações abrangem o recurso da Foundry, redes virtuais, zonas DNS e Key Vault, pelo que normalmente precisa de múltiplos papéis.
Pontos finais privados
Os endpoints privados restringem o acesso ao seu recurso Foundry ao tráfego proveniente de redes virtuais específicas. Configurar um endpoint privado requer funções em três recursos diferentes.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Criar ponto de extremidade privado | ContribuinteouProprietário | Recurso da fundição | Configurar ligação privada |
| Configurar VNet | Colaborador de rede | Rede virtual | Configurar ligação privada |
| Configurar zona DNS privada | Contribuidor da Zona de DNS Privada | zona DNS | Configurar ligação privada |
Para instruções passo a passo, consulte Configurar ligação privada.
Redes virtuais gerenciadas
Uma rede virtual gerida isola os recursos da Foundry numa rede gerida pela Foundry. Esta configuração simplifica a configuração de rede em comparação com a utilização da sua própria VNet.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Configurar VNet gerido | ProprietárioouContribuinte | Recurso da fundição | Rede virtual gerenciada |
| Atribuir RBAC a recursos na VNet gerida | ProprietárioouAdministrador do controlo de acesso baseado em funções | Recursos alvo | Rede virtual gerenciada |
Perímetro de segurança da rede
Um perímetro de segurança de rede fornece uma forma centralizada de gerir o acesso à rede através de múltiplos recursos Azure. Adicione o seu recurso Foundry a um perímetro existente para impor regras de rede consistentes.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Adicionar Foundry ao perímetro de segurança de rede (pré-visualização) | Proprietário, ContribuidorouColaborador da Rede | Recurso da fundição | Perímetro de segurança de rede |
Chaves administradas pelo cliente
Ao usar chaves geridas pelo cliente (CMK), pode encriptar dados do Foundry com chaves que controla no Azure Key Vault. O CMK requer funções tanto no Key Vault como no recurso Foundry porque concede à identidade gerida acesso à sua chave e depois configura o recurso para a usar.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Atribuir RBAC ao Key Vault | ProprietárioouAdministrador de Acesso ao Utilizador | Cofre de Chaves | Configurar chaves geridas pelo cliente |
| Atribuir Key Vault Crypto User à identidade gerida | ProprietárioouAdministrador de Acesso ao Utilizador | Cofre de Chaves | Configurar chaves geridas pelo cliente |
| Configurar encriptação no recurso Foundry | ContribuinteouProprietário | Recurso da fundição | Configurar chaves geridas pelo cliente |
Para o procedimento completo, consulte Configurar chaves geridas pelo cliente.
Ligações ao Key Vault
Uma ligação ao Key Vault permite que os projetos Foundry acedam a segredos, certificados e chaves armazenados no Azure Key Vault sem incorporar credenciais no código. Crie uma ligação quando os seus agentes ou modelos implementados precisarem de recuperar chaves ou certificados de API em tempo de execução.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Criar uma ligação ao Key Vault | Key Vault Contributor + Key Vault Administrator | Cofre de Chaves | Guarde segredos no seu Azure Key Vault |
Estabeleça proteções e políticas
Configure proteções e atribuições da Política do Azure para restringir os modelos, as ferramentas e as configurações disponíveis no seu ambiente Foundry. São necessários cargos de nível administrativo para completar estas tarefas porque impõem limites de governação a todos os programadores de uma subscrição ou grupo de recursos.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Crie corrimãos de proteção | Proprietário de Conta Foundry ou superior | Recurso da fundição | Crie corrimãos de proteção |
| Criar políticas de salvaguarda | ProprietárioouColaborador da Política de Recursos | Subscrição ou grupo de recursos | Criar políticas de proteção |
| Criar políticas de implementação de modelos | ProprietárioouColaborador da Política de Recursos | Subscrição ou grupo de recursos | Política de implementação de modelos |
| Criar definições de política personalizadas | Contribuidor de Política de Recursos (menor privilégio) ouProprietário | Âmbito de aplicação | Criar definições de políticas personalizadas |
| Configurar corrimãos de proteção de terceiros | Proprietário (subscrição) + Administrador do Key Vault | Subscrição e Key Vault | Integrações de terceiros |
| Aplicar limites de tokens através do AI Gateway | Contribuidor ouProprietáriodo Serviço de Gestão de API | Recurso APIM | Impor limites de tokens |
| Gerir as ferramentas do agente com o AI Gateway | Contribuidor ouProprietáriodo Serviço de Gestão de API | Instância APIM | Ferramentas de govern agent |
Para um guia sobre como criar o seu primeiro corrimão, veja Criar corrimãos de proteção. Para políticas de implementação de modelos, consulte política de implementação de modelos.
Gerir a conformidade e a monitorização
As tarefas de conformidade e monitorização abrangem funções no Azure RBAC e no diretório Microsoft Entra. Compreender a distinção é importante – atribuis funções de diretório no centro de administração do centro de administração Microsoft Entra, não no blade de Controlo de Acesso (IAM) do portal Azure.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Ativar o Microsoft Defender para a Cloud | Administrador de SegurançaouProprietário | Subscription | Gerir a conformidade e a segurança |
| Configurar Microsoft Purview | Proprietário da Conta Foundry | Recurso da fundição | Gerir a conformidade e a segurança |
| Configurar definições de diagnóstico | Colaborador de Monitoramento | Recurso da fundição | Modelos de monitor |
| Configurar o rastreio do Application Insights | Colaborador ou superior | Recurso do Application Insights | Estrutura de agente de traço |
| Gerir a infraestrutura do agente (Entra admin) | Global AdministratorouMicrosoft Entra AI Administrator | inquilino do Microsoft Entra | Gerir a infraestrutura do agente como administrador do Entra |
| Configurar políticas de Acesso Condicional | Administrador de Acesso Condicional | Microsoft Entra ID | Melhores práticas de segurança do MCP |
Importante
A elevação Global Administrator concede Administrador de Acesso ao Utilizador no âmbito raiz (/) em todas as subscrições. Remova esta elevação depois de completar as tarefas exigidas. Para detalhes, veja Govern agent infrastructure como administrador Entra.
Para a configuração da monitorização passo a passo, veja Monitorizar modelos e estrutura do agente de rastreio.
Configurar armazenamento e acesso ao plano de dados
Os agentes do Foundry, as avaliações e várias ferramentas exigem funções do plano de dados nos recursos de armazenamento e de pesquisa. Atribuir estas funções à identidade gerida pelo projeto Foundry – não a utilizadores humanos – para que o serviço possa aceder aos recursos de backup em tempo de execução.
A tabela seguinte inclui uma coluna Atribuído a porque estes papéis se aplicam a identidades geridas e não a utilizadores humanos.
| Tarefa | Papel mínimo a atribuir | Atribuído a | Recurso alvo | Detalhes |
|---|---|---|---|---|
| Armazenamento BYO para Fundição | Contribuidor de Dados de Armazenamento Blob | Identidade gerida do projeto | Conta de armazenamento | Liga-te ao teu próprio armazenamento |
| Armazenamento BYO para Fala/Linguagem | Contribuidor de Dados de Armazenamento Blob | Identidade gerida pela fundição | Conta de armazenamento | Ligue-se ao seu próprio armazenamento para Fala/Linguagem |
| Executar avaliações com armazenamento do Entra ID | Proprietário dos Dados do Armazenamento Blob | Utilizador e recurso do projeto | Conta de armazenamento | Regiões e limites de avaliação |
| Indexação do Foundry IQ (pré-visualização) | Contribuidor de dados do índice de pesquisa | Identidade gerida do projeto | Recursos de Pesquisa por IA | Ligação IQ da Foundry |
Note
Atribuir funções de plano de dados como Storage Blob Data Contributor a uma identidade gerida requer o Proprietário ou o Administrador de Acesso ao Utilizador no recurso alvo.
Configurar a recuperação após desastre
A recuperação de desastres para Foundry cobre dois cenários: failover do próprio recurso Foundry (alta disponibilidade) e failover dos recursos de suporte de agentes. O Agent Service DR é especialmente intensivo em funções porque requer acesso ao Cosmos DB, AI Search e Storage, além do recurso Foundry.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Configurar alta disponibilidade | ProprietárioouColaborador + Administrador de Acesso de Utilizadores | Grupo de recursos | Alta disponibilidade e resiliência |
| Serviço de agente DR (operador) | ProprietárioouContribuidor + Contribuidor da conta do DocumentDB + Contribuidor do serviço de pesquisa + Contribuidor de dados de blobs de armazenamento | Grupo de recursos e recursos de apoio | Recuperação de desastres com serviço de agente |
| Agent service DR (plataforma) | ContribuidorouProprietário + Contribuidor da Conta de Armazenamento | Recursos e armazenamento da fundição | Recuperação de desastres após uma falha de plataforma |
Para procedimentos detalhados de DR, consulte Alta disponibilidade e resiliência e recuperação de desastres por serviço de agente.
Configurar ligações e integrações
O Foundry integra-se com a Gestão de APIs, servidores MCP e serviços externos. A maioria das tarefas de integração requer pelo menos o Contributor porque criam ou modificam recursos do Azure. Ligar o Foundry a um Gateway de IA requer o papel de Proprietário da Conta Foundry porque altera a configuração da conta.
| Tarefa | Papel mínimo | Scope | Detalhes |
|---|---|---|---|
| Adicionar ligações à Foundry | Utilizador da Foundry, Proprietário da FoundryouContribuinte | Projeto de fundição | Criar uma ligação |
| Ativar Gateway de IA (APIM) | ContribuinteouProprietário | Grupo de recursos ou subscrição | Ativar o gateway de Gestão de APIs de IA |
| Link Foundry para AI Gateway | Titular da conta FoundryouProprietário da Foundry | Recurso da fundição | Ativar o gateway de Gestão de APIs de IA |
| Configurar o acesso ao servidor MCP | Colaborador ou superior | Projeto de fundição | Comece com o MCP |
| Crie seu próprio servidor MCP | Contributor | Grupo de recursos | Constrói o teu próprio servidor MCP |
| Gerir o acesso ao MCP (atribuição de funções) | ProprietárioouAdministrador de Acesso ao Utilizador | Recurso alvo | Melhores práticas de segurança do MCP |
| Configurar o Código Claude | ContribuinteouProprietário | Grupo de recursos | Configurar o Código Claude |
| Gerir etiquetas em recursos | ContribuidorouColaborador de Etiquetas | Âmbito de aplicação | Desativar as funcionalidades de pré-visualização |
Referência rápida: resumo da função
A tabela seguinte resume os principais cargos elevados e quando os administradores precisam deles. Use-o para identificar rapidamente que função atribuir a uma dada categoria de tarefa.
| Função | Quando for necessário |
|---|---|
| Proprietário | Atribuições de funções, funções RBAC personalizadas, criação de políticas, operações ao nível de subscrição |
| Contributor | Provisão de recursos, implementação de modelos de marketplace, operações de escrita MCP, endpoints privados |
| Proprietário da Conta Foundry | Recursos e projetos Create Foundry, implementação de modelos, gestão de quotas, listas de bloqueio de conteúdo, guardrails, integração com o Purview, atribuição condicional de funções |
| Gestor de Projeto do Foundry | Publicar agentes, atribuição condicional da função de Utilizador do Foundry |
| Proprietário do Foundry | Ajuste fino, implementação de agentes alojados, operações combinadas de plano de dados e plano de controlo |
| Administrador de Acesso de Usuário | Atribui papéis quando não tiveres Proprietário; CMK Key Vault RBAC; acesso ao registo de contentores |
| Contribuidor/Proprietário de Dados do Blob Storage | Armazenamento de backup de agentes, avaliações, armazenamento BYO, ferramenta de pesquisa de ficheiros |
| Contribuidor de dados do índice de pesquisa | Ferramentas de agente baseadas no AI Search, indexação no Foundry IQ |
| Administrador do Key Vault | Ligações ao Key Vault, mecanismos de proteção de terceiros |
| Contribuidor de Política de Recursos | Atribuições do Azure Policy para implementação de modelos e políticas personalizadas |
| Administrador Global | Governação de agentes ao nível do locatário, elevação de privilégios de acesso |
| Administrador de Segurança | Microsoft Defender para a Cloud |
| Colaborador de Monitoramento | Configurações de diagnóstico |
| Colaborador de rede | Configuração VNet, perímetro de segurança de rede |
Resolver erros de permissão comuns
Quando os programadores encontrarem erros de permissões, utilize as tabelas de tarefas deste artigo para identificar o papel necessário. A tabela seguinte mapeia mensagens de erro comuns para causas prováveis e resoluções.
| Mensagem de erro | Causa provável | Resolução |
|---|---|---|
AuthorizationFailed ou The client does not have authorization to perform action |
Função em falta no plano de controlo (Proprietário, Contribuidor ou função específica de recurso) | Identifique a tarefa neste artigo, anote o papel e o âmbito mínimos, e depois atribua o papel. |
| A criação ou atualização do agente falha mesmo com Proprietário/ou Contribuidor | Função do plano de dados da Foundry em falta no projeto | Atribua Utilizador Foundry, Gestor de Projeto Foundry ou Proprietário Foundry ao nível do projeto. Consulte a configuração do agente alojado. |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (ou equivalente) |
O autor da chamada tem Gestor de Projeto do Foundry ou Proprietário da Conta do Foundry, mas precisa de atribuir funções fora da restrição permitida de Utilizador do Foundry | Utilize Owner ou Role Based Controlo de Acesso Administrator no âmbito do recurso de destino (por exemplo, ACR ou Log Analytics). |
ForbiddenError na implantação do modelo |
Proprietário da Conta Foundry Desaparecido no recurso Foundry | Veja Implementar e gerir modelos. |
LinkedAuthorizationFailed Durante a criação de recursos |
Permissões em falta num recurso ligado (armazenamento, Key Vault ou pesquisa) | Consulte Configurar a infraestrutura do agente para conhecer os requisitos de funções entre serviços. |
O agente devolve 403 em tempo de execução |
Função de plano de dados em falta num recurso de suporte | Verifique as atribuições de funções da identidade gerida na tabela Configuração do agente Standard. |
Função legada Azure AI Developer atribuída, mas as tarefas da Foundry continuam a falhar |
A atribuição legada de funções de hub-projeto não se adequa aos requisitos atuais de funções do Foundry | Use os mapeamentos de funções neste artigo e atribua a função necessária no âmbito correto para a tarefa que está a falhar. |
| O botão Publicar Agente está desativado | Gestor de Project Foundry Desaparecido no âmbito dos recursos da Foundry | Atribua Gestor de Projetos do Foundry no âmbito do recurso (conta) do Foundry, não apenas no âmbito do projeto. Veja Agentes de Publicação. |
RoleAssignmentExists |
Função já atribuída no mesmo âmbito | Não é preciso fazer nada. |
Erro no nome do modelo ou na região (por exemplo, InvalidModelName) |
Modelo não disponível na região selecionada | Verifique a disponibilidade da região do modelo e volte a implementar numa região suportada. |
Erro de quota (por exemplo, InsufficientQuota) |
A implementação excede a quota de TPM da subscrição para o modelo/região | Consulte Gerenciar quotas para ver o uso atual e solicitar aumentos. |
Cosmos DB Built-in Data Contributor não encontrado no IAM |
As funções do plano de dados do Cosmos DB não estão visíveis no painel Controlo de acesso (IAM) do portal | Atribui este papel através do CLI do Azure (az cosmosdb sql role assignment create) ou Bicep. Consulte a NOTA de configuração do agente padrão para mais detalhes. |
Could not resolve host ou falha de resolução de DNS após configurar o endpoint privado |
Zona DNS Privado não ligada à rede virtual, ou registos DNS não propagados | Verifica se a zona DNS privada está ligada ao VNet correto. Veja Configurar ligação privada. |
Authorization_RequestDenied do Microsoft Graph ou Entra ID |
Falta a função de diretório Microsoft Entra (por exemplo, Administrador Global ou Administrador de IA Microsoft Entra) | As funções do diretório Entra são atribuídas no centro de administração Microsoft Entra, não no Azure RBAC. Consulte Gerir conformidade e monitorização. |
Dica
As atribuições de função podem levar até cinco minutos para serem propagadas. Peça ao programador para terminar sessão e voltar a iniciá-la depois de lhe atribuir a função. Para resolução geral de problemas Azure RBAC, veja Resolução de Problemas Azure RBAC.
Conteúdo relacionado
- Controlo de acesso baseado em funções para Microsoft Foundry
- Autenticação e autorização
- Implementação do plano
- Atribuir funções do Azure
- Gerir a conformidade e a segurança
- Gerir a infraestrutura do agente como administrador do Entra
- Gerir quotas
- Modelos de monitor
- Configure os recursos do seu agente
- Configurar ligação privada
- Resolver problemas de RBAC do Azure