Tarefas de função elevada no Microsoft Foundry

Os programadores que têm o papel de Utilizador Foundry no âmbito do recurso ou projeto Foundry podem criar agentes, executar inferências e usar a maioria das funcionalidades Foundry. No entanto, muitas tarefas administrativas exigem cargos elevados, como Proprietário, Contribuidor, Proprietário de Conta da Fundição ou outras funções especializadas.

Este artigo explica quais os papéis elevados necessários para cada área da administração da Foundry, por que esses papéis são necessários e liga aos procedimentos detalhados. Use-o como referência quando os programadores encontrarem erros de permissões ou quando planear atribuições de funções para um novo ambiente.

Note

Funcionalidades de pré-visualização, opções alojadas e recursos de apoio específicos podem exigir funções adicionais ou permissões no plano de dados. Consulte os artigos relacionados para saber exatamente quais são os requisitos no seu caso.

Para obter informações sobre as definições de funções do Foundry, veja o Controlo de acesso baseado em funções para o Microsoft Foundry.

Conceitos-chave

  • Plano de controlo — Operações que gerem recursos do Azure (criar, eliminar, configurar). Regido por funções do RBAC do Azure, como Owner e Contributor.
  • Plano de dados — Operações que utilizam as capacidades de runtime de um recurso (blobs de leitura, índices de consulta). Governado por funções de dados como Storage Blob Data Contributor.
  • Identidade gerida — Uma identidade Microsoft Entra gerida automaticamente que autentica recursos de backup sem credenciais armazenadas. No Foundry, a identidade gerida por projeto é a identidade que o seu projeto utiliza em tempo de execução. Algumas configurações também dependem da identidade partilhada ao nível da conta para o acesso a recursos. Use o nome de identidade que corresponda ao seu cenário em vez de tratar os dois termos como intercambiáveis.
  • Recurso Foundry — O recurso Azure (do tipoMicrosoft.CognitiveServices/accounts) que aloja os seus projetos Foundry.
  • Âmbito — O nível em que uma atribuição de função se aplica: subscrição, grupo de recursos, recurso ou projeto. Os papéis atribuídos a um nível mais elevado são herdados para os níveis inferiores.

Visão geral da configuração do ambiente

Quando provisiona um novo ambiente Foundry, as tarefas seguem esta ordem geral:

  1. Criar um recurso Foundry — Obrigatório antes de todas as outras tarefas.
  2. Crie um ou mais projetos — Agentes, modelos e ligações vivem dentro dos projetos.
  3. Atribuir funções aos programadores — Os programadores precisam do Foundry User para acesso geral. A implementação do modelo requer um papel separado.
  4. Implementar modelos — Requer o Titular da Conta Foundry.
  5. Configurar a infraestrutura do agente (se necessário).
  6. Configura a rede (se necessário).
  7. Estabeleça proteções e políticas.
  8. Ativar a monitorização.

Dica

Equipa pequena (1-5 programadores)? Atribua Proprietário a si próprio ao nível do grupo de recursos e Utilizador do Foundry a cada programador ao nível do recurso Foundry. Esta tarefa abrange a maioria das tarefas administrativas. Para equipas maiores, use grupos do Microsoft Entra e delimite as funções por projeto.

As secções restantes explicam os requisitos de função para cada área. Para um resumo de todos os cargos elevados, veja Referência rápida: resumo do cargo.

Criar e configurar recursos Foundry

Criar recursos e projetos Foundry requer permissões no plano de controlo que os programadores normalmente não têm. Estas operações modificam objetos do Azure Resource Manager, pelo que precisam de funções como Contribuinte ou Proprietário da Conta Foundry ao nível da subscrição ou grupo de recursos.

Tarefa Papel mínimo Scope Detalhes
Criar um recurso de Foundry Colaborador, Proprietário da conta Foundry, ouProprietário do Foundry Subscrição ou grupo de recursos Crie o seu primeiro recurso
Criar um projeto de fundição Contribuidor, Proprietário da conta do Foundry, ouProprietário do Foundry Recurso da fundição Criar e gerir projetos
Atualização do Serviço Azure OpenAI ProprietárioouContribuinte Recurso Azure OpenAI Atualize a partir do Azure OpenAI Service
Recuperar ou eliminar contas eliminadas Contributor Subscription Recuperar ou eliminar recursos apagados
Crie recursos usando o Bicep ContribuinteouProprietário Grupo de recursos Criar recursos usando modelo Bicep

Para instruções passo a passo usando a CLI do Azure, Bicep ou o portal, consulte Criar o seu primeiro recurso e Criar e gerir projetos.

Atribuir funções aos membros da equipa

Para atribuir qualquer função a um utilizador, é necessário o papel de Proprietário ou Administrador de Acesso ao Utilizador no âmbito alvo. Os papéis de Proprietário da Conta Foundry e Gestor de Project Foundry podem atribuir condicionalmente apenas o papel de Utilizador Foundry.

Note

Um papel atribuído no âmbito do grupo de recursos aplica-se a todos os recursos e projetos da Foundry dentro desse grupo. Atribui no âmbito mais restrito que satisfaça as tuas necessidades.

Tarefa Papel mínimo Scope Detalhes
Atribuir Utilizador Foundry aos programadores ProprietárioouAdministrador de Acesso ao Utilizador Recurso ou projeto de fundição Controlo de acesso baseado em funções
Atribuir utilizador do Foundry (condicional) Titular da conta FoundryouGestor de projeto Foundry Recurso ou projeto de fundição Controlo de acesso baseado em funções
Criar funções RBAC personalizadas Proprietário Subscrição ou grupo de recursos Controlo de acesso baseado em funções
Atribuir funções personalizadas Administrador de Acesso de UtilizadorouAdministrador de Controlo de Acesso Baseado em Funções Âmbito de aplicação Controlo de acesso baseado em funções
Gerir funções com grupos do Microsoft Entra ProprietárioouAdministrador de Acesso ao Utilizador Âmbito de aplicação Controlo de acesso baseado em funções

Dica

Use grupos Microsoft Entra para simplificar a atribuição de funções. Cria um grupo de segurança, atribui-lhe o papel apropriado e adiciona programadores como membros. Consulte Controlo de acesso baseado em funções para uma explicação.

Considerações sobre o âmbito

  • Atribua a função Foundry User ao nível do recurso Foundry para conceder acesso a todos os projetos no recurso.
  • Atribuir no âmbito do projeto para limitar o acesso a um único projeto.
  • Para organizações que utilizam Microsoft Entra Privileged Identity Management (PIM), considere tornar as atribuições de funções elevadas elegíveis em vez de permanentes. As atribuições elegíveis exigem ativação no momento exato, o que reduz a exposição a privilégios permanentes.

Para procedimentos passo a passo de atribuição de papéis, consulte Controlo de acesso baseado em papéis para Microsoft Foundry e Atribuir papéis Azure.

Note

As atribuições de função podem levar até cinco minutos para serem propagadas. Se um programador reportar acesso negado imediatamente após a atribuição, peça-lhe para esperar e tentar novamente. Consulte Como resolver erros comuns de permissões para conhecer as causas comuns.

Configurar a infraestrutura do agente

A configuração do agente é a área que mais exige permissões no Foundry. As funções necessárias dependem da opção de configuração que escolher.

Opção de configuração Escolha quando Pré-requisitos Compromisso
Padrão Precisa de controlo total sobre a residência de dados e o fornecimento de recursos Provisiona a base de dados Cosmos, a pesquisa de IA e os recursos de armazenamento no teu grupo de recursos Geres o provisionamento e RBAC para o Cosmos DB, Pesquisa e Armazenamento
Alojado Queres o caminho mais rápido com o mínimo de preparação Nenhum — A Foundry fornece recursos de apoio para si A fundição gere os recursos de apoio; Menor controlo de rede
Recursos do BYO Já tens o Cosmos DB, Pesquisa ou Armazenamento com requisitos específicos de conformidade Recursos existentes do Cosmos DB, AI Search ou Storage com acesso à rede configurado Anexas os recursos existentes e geres o RBAC deles

Revê a subseção que corresponde à tua opção de configuração. Ignora os outros - podes voltar a eles mais tarde se os teus requisitos mudarem.

Configuração padrão do agente

A configuração padrão de agentes exige que forneça e gere os seus próprios recursos do Azure Cosmos DB, Pesquisa de IA do Azure e Armazenamento do Azure. Esta abordagem dá-lhe controlo total sobre a residência dos dados, mas exige a atribuição de funções do plano de dados à identidade gerida do projeto em cada recurso subjacente.

Tarefa Papel mínimo Scope Detalhes
Atribuir funções entre serviços (Cosmos DB, Pesquisa, Armazenamento) ProprietárioouAdministrador do Controlo de Acesso Baseado em Funções Grupo de recursos Configuração padrão do agente
Recursos do agente de provisão Proprietário da conta FoundryouProprietário Subscription Configure os recursos do seu agente

Atribua as seguintes funções do plano de dados à identidade gerida do projeto Foundry nos recursos subjacentes:

Resource Função
Azure Cosmos DB Colaborador de dados integrado do Cosmos DB
Pesquisa de IA do Azure Contribuidor de Dados de Índice de Pesquisa, Colaborador de Serviços de Pesquisa
Armazenamento do Azure (azureml-blobstore) Contribuidor de Dados de Armazenamento Blob
Armazenamento do Azure (agents-blobstore) Proprietário dos Dados do Armazenamento Blob

Note

O Contribuidor de Dados Integrado do Cosmos DB é uma função do plano de dados do Cosmos DB. Atribui-o através da CLI do Azure (az cosmosdb sql role assignment create) ou Bicep - não através da lâmina padrão de Controlo de Acesso (IAM). Para mais detalhes, consulte Configurar controlo de acesso baseado em papéis para Azure Cosmos DB.

Para o procedimento completo de provisionamento e os modelos Bicep, consulte Configuração do agente padrão.

Configuração do agente hospedado

A configuração de agente hospedado continua a ser o caminho mais rápido para infraestrutura de execução de agentes, mas tem pré-requisitos explícitos de recursos e RBAC. Para além da sua conta e do projeto do Foundry, planeie o Azure Container Registry (ACR), o Application Insights e uma área de trabalho do Log Analytics associada.

Área de tarefa Papel mínimo Scope Notes
Criar recursos do ACR, Application Insights e Log Analytics ContribuinteouProprietário Grupo de recursos É necessário quando o fluxo de implementação alojado cria estes recursos.
Criar agentes alojados e versões do agente (plano de dados) Utilizador de Foundry, Gestor de Project FoundryouProprietário de Foundry Projeto de fundição Proprietário/Os contribuintes sozinhos são insuficientes para operações de criação ou atualização de agentes no plano de dados.
Crie ligações ao projeto Gestor de Projeto do Foundry, Proprietário da Conta do Foundry, Proprietário do Foundry, Colaborador, ouProprietário Projeto de fundição Necessária para conexões do ACR e de observabilidade.
Atribuir a função de extração/leitura do ACR à identidade gerida do projeto ProprietárioouAdministrador do controlo de acesso baseado em funções Recurso ACR Atribua Leitor do repositório do Container Registry (ou AcrPull).
Enviar imagens para o ACR para implementação Escritor de Repositório de Registos de Contentores (ou AcrPush) Recurso ACR Obrigatório para o utilizador ou principal que envia imagens de agente.
Ler a telemetria do agente para fins de avaliação Log Analytics Leitor de Dados área de trabalho do Log Analytics Necessário pela identidade gerida pelo projeto para avaliações que leem dados do espaço de trabalho.

Note

Gestor de Projeto do Foundry e Proprietário da Conta do Foundry só podem atribuir a função de Utilizador do Foundry no seu âmbito restrito de atribuição de funções. Use Owner ou Role Based Controlo de Acesso Administrator quando precisar de atribuição de funções em recursos externos como ACR ou Log Analytics.

Para instruções detalhadas sobre permissões de agente alojado, consulte Referência de permissões de agente hospedado.

Para instruções passo a passo, consulte Implementar um agente alojado.

Traga os seus próprios recursos

Use esta opção quando já tiver recursos do Azure Cosmos DB, AI Search ou Storage com requisitos específicos de conformidade. Anexa recursos existentes a um projeto Foundry e atribui os papéis necessários no plano de dados à identidade gerida do projeto.

Tarefa Papel mínimo Scope Detalhes
Anexe os seus próprios recursos Proprietário da Conta FoundryouProprietário Subscription Use os seus próprios recursos Azure
Atribuir papéis à identidade gerida ProprietárioouAdministrador de Acesso ao Utilizador Recurso alvo Use os seus próprios recursos Azure

Para instruções detalhadas, consulte Use os seus próprios recursos no Azure.

Ferramentas para agentes com requisitos elevados

Várias ferramentas do agente requerem Contributor ou superior para aprovisionar ou configurar os seus recursos subjacentes.

Ferramentas de infraestrutura

Tool Papel mínimo Scope Detalhes
Fundamentação no Bing ContribuinteouProprietário Subscrição ou grupo de recursos Ferramentas Bing
Automação do navegador (pré-visualização) ContribuinteouProprietário Grupo de recursos Automatização do browser
Pesquisa por IA Contribuidor de Dados de Índice de Pesquisa, Colaborador de Serviços de Pesquisa Recursos de Pesquisa por IA Ferramenta de Pesquisa por IA
Pesquisa de ficheiros Contribuidor de Dados de Armazenamento Blob Conta de armazenamento do Project Pesquisa de ficheiros
Interpretador de código personalizado (pré-visualização) Colaborador de Ambientes Geridos das Aplicações de Contentor + Proprietário do Foundry Subscrição ou grupo de recursos Interpretador de código personalizado

Ferramentas de integração

Tool Papel mínimo Scope Detalhes
Ferramenta OpenAPI ContribuinteouProprietário Projeto de fundição Ferramenta OpenAPI
Ferramenta MCP ContribuinteouProprietário Projeto de fundição Ferramenta do Model Context Protocol
De agente para agente (pré-visualização) ContribuinteouProprietário Recurso da fundição Agente a agente
Azure Speech (serviço de reconhecimento de fala da Azure) Contribuidor de Dados de Armazenamento Blob Conta de armazenamento Ferramenta Azure Speech

Agentes de publicação

A publicação promove um agente de um ativo de desenvolvimento dentro de um projeto Foundry para um recurso de Aplicação de Agente gerido com um endpoint estável. Para publicar um agente, precisa da função Gestor de Projeto do Foundry no âmbito do recurso Foundry.

Tarefa Papel mínimo Scope Detalhes
Publique um agente como uma Aplicação de Agente Gestor de Projeto do Foundry Recurso da fundição Publicar e compartilhar agentes
Invocar uma Aplicação de Agente publicada Utilizador do Foundry Recurso da aplicação do agente Executar aplicações do agente
Publicar um agente para Microsoft 365 e Teams Gestor de Projeto do Foundry Projeto de fundição Publicar agentes para Microsoft 365 e Teams
Reatribuir RBAC à identidade de agente publicada ProprietárioouAdministrador de Acesso ao Utilizador Recurso alvo Conceitos de identidade do agente

Importante

Quando publica um agente, este recebe uma nova identidade distinta do agente Entra. As permissões atribuídas à identidade partilhada do projeto não são transferidas. Reatribua as funções RBAC em todos os recursos a jusante aos quais o agente acede (armazenamento, pesquisa, Key Vault) para a nova identidade do agente. Para detalhes, veja Conceitos de identidade do agente.

Implementar e gerir modelos

Para implementar um modelo, precisas do papel de Proprietário da Conta Foundry no recurso Foundry. Alguns cenários, como modelos de marketplace ou throughput provisionado, exigem funções superiores. A tabela seguinte lista todas as tarefas relacionadas com modelos e os seus requisitos de função.

Tarefa Papel mínimo Scope Detalhes
Implemente um modelo a partir do catálogo Proprietário da Conta Foundry Recurso da fundição Criar implementações de modelos
Implementar Modelos de Fundição Proprietário da Conta Foundry Recurso da fundição Implementar Modelos de Fundição
Implementar a taxa de transferência aprovisionada Proprietário da Conta Foundry Recurso da fundição Capacidade de processamento provisionada
Implementar modelos de mercado Contributor Subscription Implementar Modelos de Fundição
Implementar modelos Fireworks Proprietário do Foundry (projeto) + Contribuidor da Subscrição Subscrição e projeto Ativar modelos de fogo de artifício
Ajuste um modelo Proprietário do Foundry (ouUtilizador do Foundry + Proprietário da Conta do Foundry) Recurso da fundição Controlo de acesso baseado em funções
Implementação de modelos finamente ajustados entre inquilinos Gestor de Projeto do Foundry Recursos de origem e destino Ajuste fino da implementação
Visualizar quotas Proprietário da Conta Foundry Subscription Gerir quotas
Solicitar aumento de cota Contributor Subscription Gerir quotas
Quotas de edição Proprietário da Conta Foundry Recurso e subscrição do Foundry Gerir quotas
Criar listas de bloqueio de conteúdo Proprietário da Conta Foundry Recurso Azure OpenAI Usar listas de bloqueio

As implementações do modelo de mercado exigem acesso ao nível de subscrição porque criam acordos de faturação. A afinação fina requer Foundry Owner porque cria tarefas de treino que consomem recursos de computação e armazenamento. Antes de implementar qualquer modelo, verifique se a sua subscrição tem quotas suficientes para o modelo-alvo e a região-alvo – consulte Gerir quotas.

Para instruções de implementação passo a passo, consulte Criar implementações de modelo.

Configurar segurança e redes

Configurações de rede e encriptação exigem funções com privilégios elevados em vários recursos. Estas configurações abrangem o recurso da Foundry, redes virtuais, zonas DNS e Key Vault, pelo que normalmente precisa de múltiplos papéis.

Pontos finais privados

Os endpoints privados restringem o acesso ao seu recurso Foundry ao tráfego proveniente de redes virtuais específicas. Configurar um endpoint privado requer funções em três recursos diferentes.

Tarefa Papel mínimo Scope Detalhes
Criar ponto de extremidade privado ContribuinteouProprietário Recurso da fundição Configurar ligação privada
Configurar VNet Colaborador de rede Rede virtual Configurar ligação privada
Configurar zona DNS privada Contribuidor da Zona de DNS Privada zona DNS Configurar ligação privada

Para instruções passo a passo, consulte Configurar ligação privada.

Redes virtuais gerenciadas

Uma rede virtual gerida isola os recursos da Foundry numa rede gerida pela Foundry. Esta configuração simplifica a configuração de rede em comparação com a utilização da sua própria VNet.

Tarefa Papel mínimo Scope Detalhes
Configurar VNet gerido ProprietárioouContribuinte Recurso da fundição Rede virtual gerenciada
Atribuir RBAC a recursos na VNet gerida ProprietárioouAdministrador do controlo de acesso baseado em funções Recursos alvo Rede virtual gerenciada

Perímetro de segurança da rede

Um perímetro de segurança de rede fornece uma forma centralizada de gerir o acesso à rede através de múltiplos recursos Azure. Adicione o seu recurso Foundry a um perímetro existente para impor regras de rede consistentes.

Tarefa Papel mínimo Scope Detalhes
Adicionar Foundry ao perímetro de segurança de rede (pré-visualização) Proprietário, ContribuidorouColaborador da Rede Recurso da fundição Perímetro de segurança de rede

Chaves administradas pelo cliente

Ao usar chaves geridas pelo cliente (CMK), pode encriptar dados do Foundry com chaves que controla no Azure Key Vault. O CMK requer funções tanto no Key Vault como no recurso Foundry porque concede à identidade gerida acesso à sua chave e depois configura o recurso para a usar.

Tarefa Papel mínimo Scope Detalhes
Atribuir RBAC ao Key Vault ProprietárioouAdministrador de Acesso ao Utilizador Cofre de Chaves Configurar chaves geridas pelo cliente
Atribuir Key Vault Crypto User à identidade gerida ProprietárioouAdministrador de Acesso ao Utilizador Cofre de Chaves Configurar chaves geridas pelo cliente
Configurar encriptação no recurso Foundry ContribuinteouProprietário Recurso da fundição Configurar chaves geridas pelo cliente

Para o procedimento completo, consulte Configurar chaves geridas pelo cliente.

Ligações ao Key Vault

Uma ligação ao Key Vault permite que os projetos Foundry acedam a segredos, certificados e chaves armazenados no Azure Key Vault sem incorporar credenciais no código. Crie uma ligação quando os seus agentes ou modelos implementados precisarem de recuperar chaves ou certificados de API em tempo de execução.

Tarefa Papel mínimo Scope Detalhes
Criar uma ligação ao Key Vault Key Vault Contributor + Key Vault Administrator Cofre de Chaves Guarde segredos no seu Azure Key Vault

Estabeleça proteções e políticas

Configure proteções e atribuições da Política do Azure para restringir os modelos, as ferramentas e as configurações disponíveis no seu ambiente Foundry. São necessários cargos de nível administrativo para completar estas tarefas porque impõem limites de governação a todos os programadores de uma subscrição ou grupo de recursos.

Tarefa Papel mínimo Scope Detalhes
Crie corrimãos de proteção Proprietário de Conta Foundry ou superior Recurso da fundição Crie corrimãos de proteção
Criar políticas de salvaguarda ProprietárioouColaborador da Política de Recursos Subscrição ou grupo de recursos Criar políticas de proteção
Criar políticas de implementação de modelos ProprietárioouColaborador da Política de Recursos Subscrição ou grupo de recursos Política de implementação de modelos
Criar definições de política personalizadas Contribuidor de Política de Recursos (menor privilégio) ouProprietário Âmbito de aplicação Criar definições de políticas personalizadas
Configurar corrimãos de proteção de terceiros Proprietário (subscrição) + Administrador do Key Vault Subscrição e Key Vault Integrações de terceiros
Aplicar limites de tokens através do AI Gateway Contribuidor ouProprietáriodo Serviço de Gestão de API Recurso APIM Impor limites de tokens
Gerir as ferramentas do agente com o AI Gateway Contribuidor ouProprietáriodo Serviço de Gestão de API Instância APIM Ferramentas de govern agent

Para um guia sobre como criar o seu primeiro corrimão, veja Criar corrimãos de proteção. Para políticas de implementação de modelos, consulte política de implementação de modelos.

Gerir a conformidade e a monitorização

As tarefas de conformidade e monitorização abrangem funções no Azure RBAC e no diretório Microsoft Entra. Compreender a distinção é importante – atribuis funções de diretório no centro de administração do centro de administração Microsoft Entra, não no blade de Controlo de Acesso (IAM) do portal Azure.

Tarefa Papel mínimo Scope Detalhes
Ativar o Microsoft Defender para a Cloud Administrador de SegurançaouProprietário Subscription Gerir a conformidade e a segurança
Configurar Microsoft Purview Proprietário da Conta Foundry Recurso da fundição Gerir a conformidade e a segurança
Configurar definições de diagnóstico Colaborador de Monitoramento Recurso da fundição Modelos de monitor
Configurar o rastreio do Application Insights Colaborador ou superior Recurso do Application Insights Estrutura de agente de traço
Gerir a infraestrutura do agente (Entra admin) Global AdministratorouMicrosoft Entra AI Administrator inquilino do Microsoft Entra Gerir a infraestrutura do agente como administrador do Entra
Configurar políticas de Acesso Condicional Administrador de Acesso Condicional Microsoft Entra ID Melhores práticas de segurança do MCP

Importante

A elevação Global Administrator concede Administrador de Acesso ao Utilizador no âmbito raiz (/) em todas as subscrições. Remova esta elevação depois de completar as tarefas exigidas. Para detalhes, veja Govern agent infrastructure como administrador Entra.

Para a configuração da monitorização passo a passo, veja Monitorizar modelos e estrutura do agente de rastreio.

Configurar armazenamento e acesso ao plano de dados

Os agentes do Foundry, as avaliações e várias ferramentas exigem funções do plano de dados nos recursos de armazenamento e de pesquisa. Atribuir estas funções à identidade gerida pelo projeto Foundry – não a utilizadores humanos – para que o serviço possa aceder aos recursos de backup em tempo de execução.

A tabela seguinte inclui uma coluna Atribuído a porque estes papéis se aplicam a identidades geridas e não a utilizadores humanos.

Tarefa Papel mínimo a atribuir Atribuído a Recurso alvo Detalhes
Armazenamento BYO para Fundição Contribuidor de Dados de Armazenamento Blob Identidade gerida do projeto Conta de armazenamento Liga-te ao teu próprio armazenamento
Armazenamento BYO para Fala/Linguagem Contribuidor de Dados de Armazenamento Blob Identidade gerida pela fundição Conta de armazenamento Ligue-se ao seu próprio armazenamento para Fala/Linguagem
Executar avaliações com armazenamento do Entra ID Proprietário dos Dados do Armazenamento Blob Utilizador e recurso do projeto Conta de armazenamento Regiões e limites de avaliação
Indexação do Foundry IQ (pré-visualização) Contribuidor de dados do índice de pesquisa Identidade gerida do projeto Recursos de Pesquisa por IA Ligação IQ da Foundry

Note

Atribuir funções de plano de dados como Storage Blob Data Contributor a uma identidade gerida requer o Proprietário ou o Administrador de Acesso ao Utilizador no recurso alvo.

Configurar a recuperação após desastre

A recuperação de desastres para Foundry cobre dois cenários: failover do próprio recurso Foundry (alta disponibilidade) e failover dos recursos de suporte de agentes. O Agent Service DR é especialmente intensivo em funções porque requer acesso ao Cosmos DB, AI Search e Storage, além do recurso Foundry.

Tarefa Papel mínimo Scope Detalhes
Configurar alta disponibilidade ProprietárioouColaborador + Administrador de Acesso de Utilizadores Grupo de recursos Alta disponibilidade e resiliência
Serviço de agente DR (operador) ProprietárioouContribuidor + Contribuidor da conta do DocumentDB + Contribuidor do serviço de pesquisa + Contribuidor de dados de blobs de armazenamento Grupo de recursos e recursos de apoio Recuperação de desastres com serviço de agente
Agent service DR (plataforma) ContribuidorouProprietário + Contribuidor da Conta de Armazenamento Recursos e armazenamento da fundição Recuperação de desastres após uma falha de plataforma

Para procedimentos detalhados de DR, consulte Alta disponibilidade e resiliência e recuperação de desastres por serviço de agente.

Configurar ligações e integrações

O Foundry integra-se com a Gestão de APIs, servidores MCP e serviços externos. A maioria das tarefas de integração requer pelo menos o Contributor porque criam ou modificam recursos do Azure. Ligar o Foundry a um Gateway de IA requer o papel de Proprietário da Conta Foundry porque altera a configuração da conta.

Tarefa Papel mínimo Scope Detalhes
Adicionar ligações à Foundry Utilizador da Foundry, Proprietário da FoundryouContribuinte Projeto de fundição Criar uma ligação
Ativar Gateway de IA (APIM) ContribuinteouProprietário Grupo de recursos ou subscrição Ativar o gateway de Gestão de APIs de IA
Link Foundry para AI Gateway Titular da conta FoundryouProprietário da Foundry Recurso da fundição Ativar o gateway de Gestão de APIs de IA
Configurar o acesso ao servidor MCP Colaborador ou superior Projeto de fundição Comece com o MCP
Crie seu próprio servidor MCP Contributor Grupo de recursos Constrói o teu próprio servidor MCP
Gerir o acesso ao MCP (atribuição de funções) ProprietárioouAdministrador de Acesso ao Utilizador Recurso alvo Melhores práticas de segurança do MCP
Configurar o Código Claude ContribuinteouProprietário Grupo de recursos Configurar o Código Claude
Gerir etiquetas em recursos ContribuidorouColaborador de Etiquetas Âmbito de aplicação Desativar as funcionalidades de pré-visualização

Referência rápida: resumo da função

A tabela seguinte resume os principais cargos elevados e quando os administradores precisam deles. Use-o para identificar rapidamente que função atribuir a uma dada categoria de tarefa.

Função Quando for necessário
Proprietário Atribuições de funções, funções RBAC personalizadas, criação de políticas, operações ao nível de subscrição
Contributor Provisão de recursos, implementação de modelos de marketplace, operações de escrita MCP, endpoints privados
Proprietário da Conta Foundry Recursos e projetos Create Foundry, implementação de modelos, gestão de quotas, listas de bloqueio de conteúdo, guardrails, integração com o Purview, atribuição condicional de funções
Gestor de Projeto do Foundry Publicar agentes, atribuição condicional da função de Utilizador do Foundry
Proprietário do Foundry Ajuste fino, implementação de agentes alojados, operações combinadas de plano de dados e plano de controlo
Administrador de Acesso de Usuário Atribui papéis quando não tiveres Proprietário; CMK Key Vault RBAC; acesso ao registo de contentores
Contribuidor/Proprietário de Dados do Blob Storage Armazenamento de backup de agentes, avaliações, armazenamento BYO, ferramenta de pesquisa de ficheiros
Contribuidor de dados do índice de pesquisa Ferramentas de agente baseadas no AI Search, indexação no Foundry IQ
Administrador do Key Vault Ligações ao Key Vault, mecanismos de proteção de terceiros
Contribuidor de Política de Recursos Atribuições do Azure Policy para implementação de modelos e políticas personalizadas
Administrador Global Governação de agentes ao nível do locatário, elevação de privilégios de acesso
Administrador de Segurança Microsoft Defender para a Cloud
Colaborador de Monitoramento Configurações de diagnóstico
Colaborador de rede Configuração VNet, perímetro de segurança de rede

Resolver erros de permissão comuns

Quando os programadores encontrarem erros de permissões, utilize as tabelas de tarefas deste artigo para identificar o papel necessário. A tabela seguinte mapeia mensagens de erro comuns para causas prováveis e resoluções.

Mensagem de erro Causa provável Resolução
AuthorizationFailed ou The client does not have authorization to perform action Função em falta no plano de controlo (Proprietário, Contribuidor ou função específica de recurso) Identifique a tarefa neste artigo, anote o papel e o âmbito mínimos, e depois atribua o papel.
A criação ou atualização do agente falha mesmo com Proprietário/ou Contribuidor Função do plano de dados da Foundry em falta no projeto Atribua Utilizador Foundry, Gestor de Projeto Foundry ou Proprietário Foundry ao nível do projeto. Consulte a configuração do agente alojado.
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (ou equivalente) O autor da chamada tem Gestor de Projeto do Foundry ou Proprietário da Conta do Foundry, mas precisa de atribuir funções fora da restrição permitida de Utilizador do Foundry Utilize Owner ou Role Based Controlo de Acesso Administrator no âmbito do recurso de destino (por exemplo, ACR ou Log Analytics).
ForbiddenError na implantação do modelo Proprietário da Conta Foundry Desaparecido no recurso Foundry Veja Implementar e gerir modelos.
LinkedAuthorizationFailed Durante a criação de recursos Permissões em falta num recurso ligado (armazenamento, Key Vault ou pesquisa) Consulte Configurar a infraestrutura do agente para conhecer os requisitos de funções entre serviços.
O agente devolve 403 em tempo de execução Função de plano de dados em falta num recurso de suporte Verifique as atribuições de funções da identidade gerida na tabela Configuração do agente Standard.
Função legada Azure AI Developer atribuída, mas as tarefas da Foundry continuam a falhar A atribuição legada de funções de hub-projeto não se adequa aos requisitos atuais de funções do Foundry Use os mapeamentos de funções neste artigo e atribua a função necessária no âmbito correto para a tarefa que está a falhar.
O botão Publicar Agente está desativado Gestor de Project Foundry Desaparecido no âmbito dos recursos da Foundry Atribua Gestor de Projetos do Foundry no âmbito do recurso (conta) do Foundry, não apenas no âmbito do projeto. Veja Agentes de Publicação.
RoleAssignmentExists Função já atribuída no mesmo âmbito Não é preciso fazer nada.
Erro no nome do modelo ou na região (por exemplo, InvalidModelName) Modelo não disponível na região selecionada Verifique a disponibilidade da região do modelo e volte a implementar numa região suportada.
Erro de quota (por exemplo, InsufficientQuota) A implementação excede a quota de TPM da subscrição para o modelo/região Consulte Gerenciar quotas para ver o uso atual e solicitar aumentos.
Cosmos DB Built-in Data Contributor não encontrado no IAM As funções do plano de dados do Cosmos DB não estão visíveis no painel Controlo de acesso (IAM) do portal Atribui este papel através do CLI do Azure (az cosmosdb sql role assignment create) ou Bicep. Consulte a NOTA de configuração do agente padrão para mais detalhes.
Could not resolve host ou falha de resolução de DNS após configurar o endpoint privado Zona DNS Privado não ligada à rede virtual, ou registos DNS não propagados Verifica se a zona DNS privada está ligada ao VNet correto. Veja Configurar ligação privada.
Authorization_RequestDenied do Microsoft Graph ou Entra ID Falta a função de diretório Microsoft Entra (por exemplo, Administrador Global ou Administrador de IA Microsoft Entra) As funções do diretório Entra são atribuídas no centro de administração Microsoft Entra, não no Azure RBAC. Consulte Gerir conformidade e monitorização.

Dica

As atribuições de função podem levar até cinco minutos para serem propagadas. Peça ao programador para terminar sessão e voltar a iniciá-la depois de lhe atribuir a função. Para resolução geral de problemas Azure RBAC, veja Resolução de Problemas Azure RBAC.