Задачи с повышенными привилегиями в Microsoft Foundry

Разработчики, имеющие роль "Пользователь Foundry" в ресурсе Foundry или области проекта, могут создавать агенты, выполнять выводы и использовать большинство функций Foundry. Однако для многих административных задач требуются повышенные роли, такие как владелец, участник, владелец учетной записи Foundry или другие специализированные роли.

В этой статье рассказывается, какие роли с расширенными правами требуются для каждой области администрирования в Foundry, почему эти роли необходимы, и приводятся ссылки на подробные процедуры. Используйте его в качестве ссылки, когда разработчики сталкиваются с ошибками разрешений или при планировании назначений ролей для новой среды.

Note

Функции предварительной версии, размещённые варианты и определённые базовые ресурсы могут требовать дополнительных ролей или разрешений плоскости данных. Ознакомьтесь со связанными статьями о точных требованиях в вашем сценарии.

Дополнительные сведения об определениях ролей Foundry см. в разделе "Управление доступом на основе ролей" для Microsoft Foundry.

Основные понятия

  • Плоскость управления — операции, управляющие ресурсами Azure (создание, удаление, настройка). Контролируется ролями Azure RBAC, такими как Owner и Contributor.
  • Плоскость данных — операции, использующие возможности среды выполнения ресурса (чтение больших двоичных объектов, индексов запросов). Контролируется ролями доступа к данным, такими как "Storage Blob Data Contributor".
  • Управляемое удостоверение — автоматически управляемое Microsoft Entra удостоверение, которое проходит проверку подлинности в резервных ресурсах без сохраненных учетных данных. В Foundry управляемая идентичность проекта — это идентичность, которую проект использует во время выполнения. Некоторые настройки также зависят от общей идентификации на уровне учетной записи для доступа к ресурсам. Используйте имя удостоверения, соответствующее вашему сценарию, вместо того чтобы рассматривать два термина как взаимозаменяемые.
  • Ресурс Foundry — ресурс Azure (типаMicrosoft.CognitiveServices/accounts), на котором размещаются проекты Foundry.
  • Область — уровень, на котором применяется назначение роли: подписка, группа ресурсов, ресурс или проект. Роли, назначенные в более широкой области видимости, наследуются на нижележащие уровни.

Общие сведения о настройке среды

При подготовке новой среды Foundry задачи следуют этому общему порядку:

  1. Создайте ресурс Foundry — обязательный перед всеми остальными задачами.
  2. Создайте один или несколько проектов — агенты, модели и подключения находятся внутри проектов.
  3. Назначение ролей разработчикам — разработчикам требуется пользователь Foundry для общего доступа. Для развертывания модели требуется отдельная роль.
  4. Развертывание моделейтребуется владелец учетной записи Foundry.
  5. Настройте инфраструктуру агента (при необходимости).
  6. Настройте сеть (при необходимости).
  7. Настройте ограничения и политики.
  8. Включите мониторинг.

Tip

Небольшая команда (1-5 разработчиков)? Назначьте себе роль Owner на уровне группы ресурсов, а каждому разработчику — роль Foundry User на уровне ресурса Foundry. Это назначение охватывает большинство административных задач. Для крупных команд используйте группы Microsoft Entra и назначайте роли на уровне каждого проекта.

В остальных разделах описываются требования к роли для каждой области. Сводка по всем повышенным ролям см. в кратком справочнике: сводка по ролям.

Создание и настройка ресурсов Foundry

Для создания ресурсов и проектов Foundry требуются разрешения уровня управления, которые разработчики обычно не имеют. Эти операции изменяют объекты Azure Resource Manager, поэтому им нужны роли, такие как участник или владелец учетной записи Foundry на уровне подписки или группы ресурсов.

Задача Минимальная роль Объем Details
Создание ресурса Foundry Участник, владелец учетной записи Foundry, иливладелец Foundry Подписка или группа ресурсов Создание первого ресурса
Создание проекта Foundry Участник, владелец учетной записи Foundry, иливладелец Foundry Ресурс литейного цеха Создание проектов и управление ими
Обновление для службы Azure OpenAI Владелецилиучастник Ресурс Azure OpenAI Обновление с Служба Azure OpenAI
Восстановление или очистка удаленных учетных записей Contributor Subscription Восстановление или очистка удаленных ресурсов
Создание ресурсов с помощью Bicep Участникиливладелец Группа ресурсов Создание ресурсов с помощью шаблона Bicep

Пошаговые инструкции с помощью Azure CLI, Bicep или портала см. в статье "Создание первого ресурса и управление проектами".

Назначение ролей участникам группы

Чтобы назначить любую роль пользователю, вам нужна роль "Владелец " или "Администратор доступа пользователей" в целевой области. Роли "Владелец учетной записи Foundry" и "Foundry" Project Manager могут условно назначать только роль "Пользователь Foundry".

Note

Роль, назначенная на уровне группы ресурсов, распространяется на все ресурсы и проекты Foundry в этой группе. Назначайте в пределах максимально узкой области видимости, которая отвечает вашим потребностям.

Задача Минимальная роль Объем Details
Назначьте разработчикам пользователя Foundry Владелецилиадминистратор доступа пользователей ресурс или проект Foundry Управление доступом на основе ролей
Назначение пользователя Foundry (условно) Владелец учетной записи Foundryилируководитель проекта Foundry ресурс или проект Foundry Управление доступом на основе ролей
Создание настраиваемых ролей RBAC Owner Подписка или группа ресурсов Управление доступом на основе ролей
Назначение пользовательских ролей Администратор пользовательского доступаилиАдминистратор управления доступом на основе ролей Целевая область Управление доступом на основе ролей
Управление ролями с помощью групп Microsoft Entra Владелецилиадминистратор доступа пользователей Целевая область Управление доступом на основе ролей

Tip

Используйте группы Microsoft Entra для упрощения назначений ролей. Создайте группу безопасности, назначьте ей соответствующую роль и добавьте разработчиков в качестве участников. См. пошаговое руководство по управлению доступом на основе ролей .

Соображения по охвату

  • Назначьте роль пользователя Foundry на уровне ресурса Foundry, чтобы предоставить доступ ко всем проектам этого ресурса.
  • Назначьте область проекта , чтобы ограничить доступ к одному проекту.
  • Для организаций, использующих Microsoft Entra управление привилегированными пользователями (PIM), рассмотрите возможность сделать назначения ролей с повышенными привилегиями доступными по запросу, а не постоянными. Для подходящих назначений требуется активация по мере необходимости, что снижает риск постоянной доступности привилегий.

Пошаговые процедуры назначения ролей см. в разделе "Управление доступом на основе ролей" для Microsoft Foundry и назначение ролей Azure.

Note

Для распространения назначений ролей может потребоваться до пяти минут. Если разработчик сообщает, что сразу после назначения прав доступа ему отказано в доступе, попросите его подождать и повторить попытку. Сведения о распространенных причинах см. в разделе Устранение распространенных ошибок, связанных с разрешениями.

Настройка инфраструктуры агента

Настройка агента — это область в Foundry, требующая наибольшего количества разрешений. Необходимые роли зависят от выбранного варианта установки.

Параметр настройки Выберите, когда Необходимые условия Компромисс
Стандарт Вам нужен полный контроль над местонахождением данных и предоставлением ресурсов В вашей группе ресурсов подготовлены и развернуты ресурсы Cosmos DB, поиска с ИИ и хранилища Вы управляете развертыванием ресурсов и RBAC для Cosmos DB, поиска и хранилища
Размещено Требуется самый быстрый путь с минимальной настройкой Нет — Foundry предоставляет поддерживающие ресурсы для вас Foundry управляет резервными ресурсами; меньше сетевых элементов управления
Ресурсы BYO У вас уже есть Cosmos DB, служба поиска или хранилище с определенными требованиями соответствия Существующие ресурсы Cosmos DB, AI Search или хранилища с настроенным сетевым доступом Вы подключаете существующие ресурсы и управляете их RBAC

Просмотрите подраздел, соответствующий параметру установки. Пропустите другие — вы можете вернуться к ним позже, если ваши требования изменяются.

Настройка стандартного агента

Для настройки стандартного агента необходимо создать собственные ресурсы Azure Cosmos DB, Поиск с использованием ИИ Azure и служба хранилища Azure и управлять ими. Этот подход обеспечивает полный контроль над расположением данных, но требует назначения ролей плоскости данных управляемому удостоверению проекта для каждого резервного ресурса.

Задача Минимальная роль Объем Details
Назначение ролей между службами (Cosmos DB, поиск, хранилище) Владелецилиадминистратор управления доступом на основе ролей Группа ресурсов Настройка стандартного агента
Подготовка ресурсов для агента Владелец учетной записи FoundryилиВладелец Subscription Настройка ресурсов агента

Назначьте следующие роли плоскости данных для управляемого удостоверения проекта Foundry на базовых ресурсах:

Resource Роль
Azure Cosmos DB (облачная база данных) Встроенный участник данных Cosmos DB
Поиск с использованием ИИ Azure Участник данных индекса поиска, участник службы поиска
служба хранилища Azure (azureml-blobstore) Сотрудник по работе с BLOB-данными хранилища
служба хранилища Azure (agents-blobstore) Администратор данных BLOB-объектов хранилища

Note

Встроенный соавтор данных Cosmos DB — это роль в плоскости данных Cosmos DB. Назначьте его через Azure CLI (az cosmosdb sql role assignment create) или Bicep, а не через стандартную панель Access control (IAM). Дополнительные сведения см. в разделе "Настройка управления доступом на основе ролей" для Azure Cosmos DB.

Полную процедуру подготовки ресурсов и шаблоны Bicep см. в разделе Стандартная настройка агента.

Настройка хостируемого агента

Настройка размещённого агента по-прежнему остаётся самым быстрым способом развернуть инфраструктуру для среды выполнения агента, однако для этого есть чёткие требования к ресурсам и RBAC. Помимо учетной записи Foundry и проекта, предусмотрите Реестр контейнеров Azure (ACR), Application Insights и связанную с ней рабочую область Log Analytics.

Область задач Минимальная роль Объем Примечания
Создание ресурсов ACR, Application Insights и Log Analytics Участникиливладелец Группа ресурсов Требуется, когда процесс развертывания в размещенной среде создает эти ресурсы.
Создать размещаемые агенты и версии агентов (плоскость данных) Foundry User, Foundry Project ManagerилиFoundry Owner Проект литейного производства Владелец/Участник сами по себе недостаточны для операций создания или обновления агента плоскости данных.
Создание подключений проекта Foundry Project Manager, Foundry Account Owner, Foundry Owner, Contributor, илиOwner Проект литейного производства Требуется для подключений к ACR и мониторингу.
Назначить управляемому удостоверению проекта роль ACR на скачивание и чтение ВладелецилиАдминистратор ролевого управления доступом Ресурс ACR Назначьте средство чтения репозитория реестра контейнеров (или AcrPull).
Отправить образы в ACR для развертывания Модуль записи репозитория контейнеров (или AcrPush) Ресурс ACR Требуется для пользователя или субъекта, который загружает образы агента.
Чтение данных телеметрии агента для оценки Читатель данных Log Analytics Рабочая область Log Analytics Требуется управляемому удостоверению проекта для оценки, считывающей данные рабочей области.

Note

Foundry Project Manager и Foundry Account Owner могут назначить только роль Foundry User в рамках своей ограниченной области назначения ролей. Используйте Владелец или Администратор управления доступом на основе ролей, если вам нужны назначения ролей для внешних ресурсов, таких как ACR или Log Analytics.

Подробные инструкции по разрешениям размещенного агента см. в справочнике по разрешениям размещенного агента.

Пошаговые инструкции см. в разделе "Развертывание размещенного агента".

Используйте собственные ресурсы

Используйте этот параметр, если у вас уже есть Azure Cosmos DB, поиск ИИ или ресурсы хранилища с определенными требованиями к соответствию. Вы присоединяете существующие ресурсы к проекту Foundry и назначаете требуемые роли плоскости данных управляемому удостоверению проекта.

Задача Минимальная роль Объем Details
Подключите собственные ресурсы Владелец учетной записи Foundryиливладелец Subscription Использование собственных ресурсов Azure
Назначьте роли управляемому удостоверению Владелецилиадминистратор доступа пользователей Целевой ресурс Использование собственных ресурсов Azure

Подробные инструкции см. в разделе "Использование собственных Azure ресурсов".

Инструменты агента с повышенными требованиями

Для создания или настройки связанных с ними ресурсов для нескольких инструментов агента требуется роль Участник или более высокий уровень доступа.

Средства инфраструктуры

инструмент Минимальная роль Объем Details
Обоснование с помощью Bing Участникиливладелец Подписка или группа ресурсов Средства Bing
Автоматизация браузера (предварительная версия) Участникиливладелец Группа ресурсов Браузерная автоматизация
Поиск ИИ Участник данных индекса поиска, участник службы поиска Ресурс поиска ИИ Средство поиска ИИ
Поиск по файлам Сотрудник по работе с BLOB-данными хранилища учетная запись хранилища Project Поиск по файлам
Настраиваемый интерпретатор кода (предварительная версия) Участник управляемых сред Container Apps + Владелец Foundry Подписка или группа ресурсов Интерпретатор пользовательского кода

Средства интеграции

инструмент Минимальная роль Объем Details
Средство OpenAPI Участникиливладелец Проект литейного производства Средство OpenAPI
Средство MCP Участникиливладелец Проект литейного производства Инструмент протокола контекста модели
Агент — агент (предварительная версия) Участникиливладелец Ресурс литейного цеха Агент — агент
Речь Azure Сотрудник по работе с BLOB-данными хранилища учетная запись хранения средство Azure распознавания речи

Публикация агентов

Публикация переводит агента из артефакта разработки в проекте Foundry в управляемый ресурс приложения агента со стабильной конечной точкой. Чтобы опубликовать агент, вам потребуется роль Диспетчера Project Foundry в области ресурсов Foundry.

Задача Минимальная роль Объем Details
Опубликовать агента как приложение агента Менеджер проектов Foundry Ресурс литейного цеха Публикация и совместное использование агентов
Вызов опубликованного приложения агента Пользователь Foundry Ресурс агентского приложения Вызов приложений агента
Публикация агента в Microsoft 365 и Teams Менеджер проектов Foundry Проект литейного производства Публикация агентов в Microsoft 365 и Teams
Переназначение RBAC на опубликованное удостоверение агента Владелецилиадминистратор доступа пользователей Целевой ресурс Понятия идентификации агента

Important

При публикации агента он получает новое уникальное удостоверение агента Entra. Разрешения, назначенные общей учетной записи проекта, не переносятся. Переназначьте роли RBAC для всех зависимых ресурсов, к которым обращается агент (хранилище, служба поиска, Key Vault), новому удостоверению агента. Дополнительные сведения см. в разделе "Основные понятия идентификации агента".

Развертывание моделей и управление ими

Для развертывания модели требуется роль владельца учетной записи Foundry в ресурсе Foundry. Для некоторых сценариев, таких как модели маркетплейса или выделенная пропускная способность, требуются более высокие роли. В следующей таблице перечислены все задачи, связанные с моделью, и их требования к роли.

Задача Минимальная роль Объем Details
Развертывание модели из каталога Владелец учетной записи Foundry Ресурс литейного цеха Создание модельных развертываний
Развертывание моделей Foundry Владелец учетной записи Foundry Ресурс литейного цеха Развертывание моделей Foundry
Развертывание подготовленной пропускной способности Владелец учетной записи Foundry Ресурс литейного цеха Подготовленная пропускная способность
Развертывание моделей Marketplace Contributor Subscription Развертывание моделей Foundry
Развертывание моделей Fireworks Владелец проекта Foundry + подписка Участник Подписка и проект Включение моделей Fireworks
Тонкая настройка модели Владелец Foundry (илипользователь Foundry + владелец учетной записи Foundry) Ресурс литейного цеха Управление доступом на основе ролей
Развертывание точно настроенной модели между клиентами Менеджер проектов Foundry Исходные и целевые ресурсы Точное развертывание
Просмотр квот Владелец учетной записи Foundry Subscription Управление квотами
Запрос на увеличение квоты Contributor Subscription Управление квотами
Изменение квот Владелец учетной записи Foundry Ресурс и подписка Foundry Управление квотами
Создание списков блокировок содержимого Владелец учетной записи Foundry Ресурс Azure OpenAI Использование блок-списков

Для развертываний модели Marketplace требуется доступ на уровне подписки, так как они создают соглашения о выставлении счетов. Для тонкой настройки требуется владелец Foundry , так как он создает задания обучения, использующие вычислительные ресурсы и хранилище. Перед развертыванием любой модели убедитесь, что у вашей подписки достаточно квоты для целевой модели и региона. См. статью "Управление квотами".

Пошаговые инструкции по развертыванию см. в разделе "Создание развертываний модели".

Настройка безопасности и сети

Конфигурации сети и шифрования требуют повышенных ролей для нескольких ресурсов. Эти конфигурации охватывают ресурс Foundry, виртуальные сети, зоны DNS и Key Vault, поэтому обычно требуется несколько ролей.

Приватные конечные точки

Частные конечные точки ограничивают доступ к ресурсу Foundry для трафика из определенных виртуальных сетей. Для настройки частной конечной точки требуются роли в трех разных ресурсах.

Задача Минимальная роль Объем Details
Создание частной конечной точки Участникиливладелец Ресурс литейного цеха Настройка приватного канала
Настройка виртуальной сети Участник сети Виртуальная сеть Настройка приватного канала
Настройка частной зоны DNS участник частной зоны DNS DNS zone Настройка приватного канала

Пошаговые инструкции см. в разделе "Настройка приватного канала".

Управляемые виртуальные сети

Управляемая виртуальная сеть изолирует ресурсы Foundry за управляемой сетью Foundry. Эта настройка упрощает настройку сети по сравнению с использованием собственной виртуальной сети.

Задача Минимальная роль Объем Details
Настройка управляемой виртуальной сети Владелецилиучастник Ресурс литейного цеха Управляемая виртуальная сеть
Назначьте RBAC для ресурсов в управляемой виртуальной сети ВладелецилиАдминистратор ролевого управления доступом Целевые ресурсы Управляемая виртуальная сеть

Периметр безопасности сети

Периметр безопасности сети предоставляет централизованный способ управления доступом к сети между несколькими Azure ресурсами. Добавьте ресурс Foundry в существующий периметр, чтобы применить согласованные сетевые правила.

Задача Минимальная роль Объем Details
Добавить Foundry в периметр сетевой безопасности (предварительная версия) Владелец, участникилиучастник сети Ресурс литейного цеха Периметр безопасности сети

Ключи, управляемые клиентом

С помощью ключей, управляемых клиентом (CMK), можно шифровать данные Foundry с помощью ключей, управляемых в Azure Key Vault. Для использования CMK требуются роли и в Key Vault, и в ресурсе Foundry, поскольку вы предоставляете управляемому удостоверению доступ к своему ключу, а затем настраиваете ресурс на использование этого ключа.

Задача Минимальная роль Объем Details
Назначение RBAC в Key Vault Владелецилиадминистратор доступа пользователей Key Vault Настройка ключей, управляемых клиентом
Назначение Key Vault crypto User управляемому удостоверению Владелецилиадминистратор доступа пользователей Key Vault Настройка ключей, управляемых клиентом
Настройка шифрования в ресурсе Foundry Участникиливладелец Ресурс литейного цеха Настройка ключей, управляемых клиентом

Полный процесс см. в разделе "Настройка ключей, управляемых клиентом".

Подключения к хранилищу ключей

Подключение Key Vault позволяет Foundry проектов получать доступ к секретам, сертификатам и ключам, хранящимся в Azure Key Vault без внедрения учетных данных в код. Создайте подключение, когда агенты или развернутые модели должны получать ключи API или сертификаты во время выполнения.

Задача Минимальная роль Объем Details
Создание подключения Key Vault Участник Key Vault + Администратор Key Vault Key Vault Хранение секретов в Azure Key Vault

Настройка ограничений и политик

Настройте защитные ограничения и назначения Политика Azure, чтобы ограничить, какие модели, инструменты и конфигурации доступны в вашей среде Foundry. Для выполнения этих задач необходимы роли уровня администратора, так как они применяют границы управления для всех разработчиков в подписке или группе ресурсов.

Задача Минимальная роль Объем Details
Создать ограничения Владелец учетной записи Foundry или выше Ресурс литейного цеха Создать ограничения
Создать политики ограничений ВладелецилиУчастник политики ресурса Подписка или группа ресурсов Создайте политики защиты
Создание политик развертывания моделей ВладелецилиУчастник политики ресурса Подписка или группа ресурсов Политика развертывания модели
Создание определений настраиваемых политик Участник политики ресурсов (наименее привилегированный ) иливладелец Целевая область Создание определений настраиваемых политик
Настройте сторонние ограничения Владелец (подписка) + администратор Key Vault Подписка и Key Vault Сторонние интеграции
Обеспечить соблюдение ограничений на токены через AI Gateway Участник службы управления APIиливладелец Ресурс APIM Принудительно ограничить количество токенов
Управляйте инструментами агента через AI Gateway Участник службы управления APIиливладелец Экземпляр APIM Управление инструментами агента

Пошаговое руководство по созданию первого ограничителя см. в разделе Создание ограничителей. Сведения о политиках развертывания моделей см. в разделе "Политика развертывания модели".

Управление соответствием и мониторингом

Задачи по обеспечению соответствия требованиям и мониторингу распространяются на роли Azure RBAC и роли каталога Microsoft Entra. Важно понимать разницу: роли каталога назначаются в Центр администрирования Microsoft Entra, а не на вкладке Управление доступом (IAM) портала Azure.

Задача Минимальная роль Объем Details
Включение Microsoft Defender для облака Администратор безопасностииливладелец Subscription Управление соответствием требованиям и безопасностью
Настройка Microsoft Purview Владелец учетной записи Foundry Ресурс литейного цеха Управление соответствием требованиям и безопасностью
Настройка параметров диагностики Участник мониторинга Ресурс литейного цеха Модели мониторов
Настройте трассировку Application Insights Участник или выше Ресурс Application Insights Платформа агента трассировки
Управление инфраструктурой агента (администратор Entra) Глобальный администраторилиадминистратор ИИ Microsoft Entra Клиент Microsoft Entra Управление инфраструктурой агента от имени администратора Entra
Настраивать политики условного доступа Администратор условного доступа Майкрософт Ентра айди Рекомендации по обеспечению безопасности MCP

Important

Повышение до роли Global Administrator назначает роль User Access Administrator в корневой области видимости (/) для всех подписок. Отключите повышенные права после завершения необходимых задач. Подробные сведения см. в разделе Управление инфраструктурой агента от имени администратора Entra.

Пошаговые инструкции по настройке мониторинга см. в разделах Мониторинг моделей и Инфраструктура агента трассировки.

Настройка доступа к хранилищу и к плоскости данных

Для агентов Foundry, оценок и нескольких инструментов требуются роли плоскости данных для ресурсов хранилища и поиска. Назначьте эти роли управляемому удостоверению проекта Foundry, а не пользователям, чтобы служба могла получать доступ к базовым ресурсам во время работы.

В следующей таблице есть столбец Назначено, так как эти роли применяются к управляемым удостоверениям, а не к пользователям.

Задача Минимальная роль, которую можно назначить Кому назначено Целевой ресурс Details
Хранилище BYO для Foundry Сотрудник по работе с BLOB-данными хранилища управляемое удостоверение проекта учетная запись хранения Подключение к собственному хранилищу
Хранилище BYO для распознавания речи и языка Сотрудник по работе с BLOB-данными хранилища Управляемая идентификация Foundry учетная запись хранения Подключение к собственному хранилищу для распознавания речи и языка
Выполнение вычислений с помощью хранилища Entra ID Администратор данных BLOB-объектов хранилища Ресурс пользователя и проекта учетная запись хранения Области оценки и ограничения
Индексирование Foundry IQ (предварительная версия) Поставщик данных индекса поиска управляемое удостоверение личности Project Ресурс поиска ИИ Подключение Foundry IQ

Note

Для назначения управляемой идентичности ролей плоскости данных, таких как Storage Blob Data Contributor, требуются роли Owner или User Access Administrator для целевого ресурса.

Настройка аварийного восстановления

Аварийное восстановление в Foundry охватывает два сценария: переключение при отказе самого ресурса Foundry (высокая доступность) и переключение при отказе базовых ресурсов агента. Аварийное восстановление для службы агентов особенно требовательно к ролям, так как помимо ресурса Foundry требует доступа к Cosmos DB, Поиску ИИ и хранилищу.

Задача Минимальная роль Объем Details
Настройка высокого уровня доступности ВладелецилиУчастник + Администратор доступа пользователей Группа ресурсов Высокий уровень доступности и устойчивость
DR службы агента (оператор) ВладелецилиУчастник + Участник учетной записи DocumentDB + Участник службы поиска + Участник данных BLOB-объектов хранилища Группа ресурсов и резервные ресурсы Аварийное восстановление службы агентского сервиса
Аварийное переключение сервиса агента (платформа) УчастникилиВладелец + Участник учетной записи хранения Ресурсы и хранилище литейных ресурсов Аварийное восстановление из-за сбоя платформы

Подробные процедуры аварийного восстановления см. в разделах Высокая доступность и отказоустойчивость и Аварийное восстановление службы агента.

Настройка подключений и интеграции

Foundry интегрируется с API Management, MCP-серверами и внешними сервисами. Большинству задач интеграции требуется по крайней мере участник, так как они создают или изменяют Azure ресурсы. Связывание Foundry с шлюзом ИИ требует роли владельца учетной записи Foundry , так как она изменяет конфигурацию учетной записи.

Задача Минимальная роль Объем Details
Добавление подключений к Foundry Пользователь Foundry, Владелец Foundry, илиУчастник Проект литейного производства Создание подключения
Включение шлюза ИИ (APIM) Участникиливладелец Группа ресурсов или подписка Включение шлюза управления API ИИ
Связать Foundry с AI Gateway Владелец учетной записи FoundryилиВладелец Foundry Ресурс литейного цеха Включение шлюза управления API ИИ
Настроить доступ к серверу MCP Участник или выше Проект литейного производства Начало работы с MCP
Создание собственного сервера MCP Contributor Группа ресурсов Создание собственного сервера MCP
Управление доступом MCP (назначение ролей) Владелецилиадминистратор доступа пользователей Целевой ресурс Рекомендации по обеспечению безопасности MCP
Настройка кода Claude Участникиливладелец Группа ресурсов Настройка кода Claude
Управление тегами ресурсов АвторилиАвтор тегов Целевая область Отключить предварительные функции

Краткий справочник: сводка по роли

В следующей таблице приведены основные роли с повышенными привилегиями и когда администраторы нуждаются в них. Используйте его, чтобы быстро определить, какая роль назначается для данной категории задач.

Роль Когда это необходимо
Owner Назначение ролей, настраиваемые роли RBAC, создание политик, операции уровня подписки
Contributor Подготовка ресурсов, развертывание модели Marketplace, операции записи MCP, частные конечные точки
Владелец учетной записи Foundry Создание ресурсов и проектов Foundry, развертывание моделей, управление квотами, списки блокировки содержимого, защитные механизмы, интеграция с Purview, условное назначение ролей
Менеджер проектов Foundry Публикация агентов, условное назначение роли «Пользователь Foundry»
Владелец Foundry Тонкая настройка, развёртывание размещённого агента, совмещённые операции в плоскости данных и плоскости управления
Администратор доступа пользователей Назначение ролей, если у вас нет роли «Владелец»; CMK Key Vault RBAC; доступ к реестру контейнеров
Участник или владелец данных BLOB-объектов хранилища Резервное хранилище агентов, оценки, хранилище BYO, средство поиска файлов
Поставщик данных индекса поиска Инструменты агента на базе AI Search, индексирование в Foundry IQ
Администратор хранилища ключей Подключения к Key Vault, сторонние защитные механизмы
Участник политики ресурсов Назначения Политика Azure для развертывания моделей и пользовательских политик
Глобальный администратор Управление агентами на уровне арендатора, повышение уровня доступа
Администратор безопасности Microsoft Defender для облака
Участник мониторинга Параметры диагностики
Участник сети Конфигурация виртуальной сети, периметр безопасности сети

Устранение распространенных ошибок разрешений

Когда разработчики сталкиваются с ошибками разрешений, используйте таблицы задач в этой статье для определения требуемой роли. В следующей таблице перечислены распространенные сообщения об ошибках с вероятными причинами и разрешениями.

Сообщение об ошибке Вероятно, причина Резолюция
AuthorizationFailed или The client does not have authorization to perform action Отсутствует роль уровня управления (роль владельца, участника или конкретного ресурса) Определите задачу в этой статье, обратите внимание на минимальную роль и область действия, а затем назначьте эту роль.
Не удается создать или обновить агента даже с ролями Владелец/Участник Отсутствует роль плоскости данных Foundry в проекте Назначьте пользователя Foundry, руководителя проекта Foundry или владельца Foundry на уровне проекта. См. Настройка размещённого агента.
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (или эквивалентно) Вызывающий пользователь имеет роль Foundry Project Manager или Foundry Account Owner, но ему нужно назначить роли вне допустимого ограничения Foundry User Используйте Владелец или Администратор управления доступом на основе ролей в области целевого ресурса (например, ACR или Log Analytics).
ForbiddenError при развертывании модели Отсутствующий владелец учетной записи Foundry в ресурсе Foundry См. статью "Развертывание моделей и управление ими".
LinkedAuthorizationFailed во время создания ресурса Отсутствующие разрешения на связанный ресурс (хранилище, Key Vault или поиск) Требования к межсервисным ролям см. в разделе Настройка инфраструктуры агента.
Агент возвращает 403 во время выполнения Отсутствует роль плоскости данных в резервном ресурсе Проверьте назначения ролей управляемой идентификации в таблице Стандартная настройка агента.
Назначена устаревшая роль Azure AI Developer, но задачи Foundry по-прежнему завершаются с ошибкой Устаревшее назначение роли для hub-project не соответствует текущим требованиям к ролям в Foundry Используйте сопоставления ролей в этой статье и назначьте требуемую роль в правильной области для задачи сбоя.
Кнопка "Опубликовать агента" неактивна Отсутствует диспетчер проектов Foundry в области ресурсов Foundry Назначьте Foundry Project Manager на уровне ресурса Foundry (учетной записи), а не только на уровне проекта. См. статью "Публикация агентов".
RoleAssignmentExists Роль, уже назначенная в той же области Никаких действий не требуется.
Ошибка имени модели или региона (например, InvalidModelName) Модель недоступна в выбранном регионе Проверьте доступность региона для модели и повторно разверните ее в поддерживаемом регионе.
Ошибка квоты (например, InsufficientQuota) Развертывание превышает квоту TPM для подписки для этой модели или региона См. статью "Управление квотами" , чтобы просмотреть текущее использование и увеличение запросов.
Cosmos DB Built-in Data Contributor не найден в IAM Роли плоскости данных Cosmos DB не видны в разделе Управление доступом (IAM) на портале Назначьте эту роль через Azure CLI (az cosmosdb sql role assignment create) или Bicep. Подробные сведения см. в примечании Настройка стандартного агента.
Could not resolve host Или сбой разрешения DNS после установки частной конечной точки Частная зона DNS не привязана к виртуальной сети или записи DNS не распространились Убедитесь, что частная зона DNS связана с правильной виртуальной сетью. См. раздел Настройка частного канала.
Authorization_RequestDenied из Microsoft Graph или Entra ID Отсутствует роль в каталоге Microsoft Entra (например, Глобальный администратор или Администратор ИИ Microsoft Entra) Роли каталога Entra назначаются в Центр администрирования Microsoft Entra, а не в Azure RBAC. См. статью "Управление соответствием и мониторингом".

Tip

Для распространения назначений ролей может потребоваться до пяти минут. Попросите разработчика выйти и войти обратно после назначения роли. Общие сведения об устранении неполадок Azure RBAC см. в разделе Устранение неполадок Azure RBAC.