Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Разработчики, имеющие роль "Пользователь Foundry" в ресурсе Foundry или области проекта, могут создавать агенты, выполнять выводы и использовать большинство функций Foundry. Однако для многих административных задач требуются повышенные роли, такие как владелец, участник, владелец учетной записи Foundry или другие специализированные роли.
В этой статье рассказывается, какие роли с расширенными правами требуются для каждой области администрирования в Foundry, почему эти роли необходимы, и приводятся ссылки на подробные процедуры. Используйте его в качестве ссылки, когда разработчики сталкиваются с ошибками разрешений или при планировании назначений ролей для новой среды.
Note
Функции предварительной версии, размещённые варианты и определённые базовые ресурсы могут требовать дополнительных ролей или разрешений плоскости данных. Ознакомьтесь со связанными статьями о точных требованиях в вашем сценарии.
Дополнительные сведения об определениях ролей Foundry см. в разделе "Управление доступом на основе ролей" для Microsoft Foundry.
Основные понятия
- Плоскость управления — операции, управляющие ресурсами Azure (создание, удаление, настройка). Контролируется ролями Azure RBAC, такими как Owner и Contributor.
- Плоскость данных — операции, использующие возможности среды выполнения ресурса (чтение больших двоичных объектов, индексов запросов). Контролируется ролями доступа к данным, такими как "Storage Blob Data Contributor".
- Управляемое удостоверение — автоматически управляемое Microsoft Entra удостоверение, которое проходит проверку подлинности в резервных ресурсах без сохраненных учетных данных. В Foundry управляемая идентичность проекта — это идентичность, которую проект использует во время выполнения. Некоторые настройки также зависят от общей идентификации на уровне учетной записи для доступа к ресурсам. Используйте имя удостоверения, соответствующее вашему сценарию, вместо того чтобы рассматривать два термина как взаимозаменяемые.
-
Ресурс Foundry — ресурс Azure (типа
Microsoft.CognitiveServices/accounts), на котором размещаются проекты Foundry. - Область — уровень, на котором применяется назначение роли: подписка, группа ресурсов, ресурс или проект. Роли, назначенные в более широкой области видимости, наследуются на нижележащие уровни.
Общие сведения о настройке среды
При подготовке новой среды Foundry задачи следуют этому общему порядку:
- Создайте ресурс Foundry — обязательный перед всеми остальными задачами.
- Создайте один или несколько проектов — агенты, модели и подключения находятся внутри проектов.
- Назначение ролей разработчикам — разработчикам требуется пользователь Foundry для общего доступа. Для развертывания модели требуется отдельная роль.
- Развертывание моделей — требуется владелец учетной записи Foundry.
- Настройте инфраструктуру агента (при необходимости).
- Настройте сеть (при необходимости).
- Настройте ограничения и политики.
- Включите мониторинг.
Tip
Небольшая команда (1-5 разработчиков)? Назначьте себе роль Owner на уровне группы ресурсов, а каждому разработчику — роль Foundry User на уровне ресурса Foundry. Это назначение охватывает большинство административных задач. Для крупных команд используйте группы Microsoft Entra и назначайте роли на уровне каждого проекта.
В остальных разделах описываются требования к роли для каждой области. Сводка по всем повышенным ролям см. в кратком справочнике: сводка по ролям.
Создание и настройка ресурсов Foundry
Для создания ресурсов и проектов Foundry требуются разрешения уровня управления, которые разработчики обычно не имеют. Эти операции изменяют объекты Azure Resource Manager, поэтому им нужны роли, такие как участник или владелец учетной записи Foundry на уровне подписки или группы ресурсов.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Создание ресурса Foundry | Участник, владелец учетной записи Foundry, иливладелец Foundry | Подписка или группа ресурсов | Создание первого ресурса |
| Создание проекта Foundry | Участник, владелец учетной записи Foundry, иливладелец Foundry | Ресурс литейного цеха | Создание проектов и управление ими |
| Обновление для службы Azure OpenAI | Владелецилиучастник | Ресурс Azure OpenAI | Обновление с Служба Azure OpenAI |
| Восстановление или очистка удаленных учетных записей | Contributor | Subscription | Восстановление или очистка удаленных ресурсов |
| Создание ресурсов с помощью Bicep | Участникиливладелец | Группа ресурсов | Создание ресурсов с помощью шаблона Bicep |
Пошаговые инструкции с помощью Azure CLI, Bicep или портала см. в статье "Создание первого ресурса и управление проектами".
Назначение ролей участникам группы
Чтобы назначить любую роль пользователю, вам нужна роль "Владелец " или "Администратор доступа пользователей" в целевой области. Роли "Владелец учетной записи Foundry" и "Foundry" Project Manager могут условно назначать только роль "Пользователь Foundry".
Note
Роль, назначенная на уровне группы ресурсов, распространяется на все ресурсы и проекты Foundry в этой группе. Назначайте в пределах максимально узкой области видимости, которая отвечает вашим потребностям.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Назначьте разработчикам пользователя Foundry | Владелецилиадминистратор доступа пользователей | ресурс или проект Foundry | Управление доступом на основе ролей |
| Назначение пользователя Foundry (условно) | Владелец учетной записи Foundryилируководитель проекта Foundry | ресурс или проект Foundry | Управление доступом на основе ролей |
| Создание настраиваемых ролей RBAC | Owner | Подписка или группа ресурсов | Управление доступом на основе ролей |
| Назначение пользовательских ролей | Администратор пользовательского доступаилиАдминистратор управления доступом на основе ролей | Целевая область | Управление доступом на основе ролей |
| Управление ролями с помощью групп Microsoft Entra | Владелецилиадминистратор доступа пользователей | Целевая область | Управление доступом на основе ролей |
Tip
Используйте группы Microsoft Entra для упрощения назначений ролей. Создайте группу безопасности, назначьте ей соответствующую роль и добавьте разработчиков в качестве участников. См. пошаговое руководство по управлению доступом на основе ролей .
Соображения по охвату
- Назначьте роль пользователя Foundry на уровне ресурса Foundry, чтобы предоставить доступ ко всем проектам этого ресурса.
- Назначьте область проекта , чтобы ограничить доступ к одному проекту.
- Для организаций, использующих Microsoft Entra управление привилегированными пользователями (PIM), рассмотрите возможность сделать назначения ролей с повышенными привилегиями доступными по запросу, а не постоянными. Для подходящих назначений требуется активация по мере необходимости, что снижает риск постоянной доступности привилегий.
Пошаговые процедуры назначения ролей см. в разделе "Управление доступом на основе ролей" для Microsoft Foundry и назначение ролей Azure.
Note
Для распространения назначений ролей может потребоваться до пяти минут. Если разработчик сообщает, что сразу после назначения прав доступа ему отказано в доступе, попросите его подождать и повторить попытку. Сведения о распространенных причинах см. в разделе Устранение распространенных ошибок, связанных с разрешениями.
Настройка инфраструктуры агента
Настройка агента — это область в Foundry, требующая наибольшего количества разрешений. Необходимые роли зависят от выбранного варианта установки.
| Параметр настройки | Выберите, когда | Необходимые условия | Компромисс |
|---|---|---|---|
| Стандарт | Вам нужен полный контроль над местонахождением данных и предоставлением ресурсов | В вашей группе ресурсов подготовлены и развернуты ресурсы Cosmos DB, поиска с ИИ и хранилища | Вы управляете развертыванием ресурсов и RBAC для Cosmos DB, поиска и хранилища |
| Размещено | Требуется самый быстрый путь с минимальной настройкой | Нет — Foundry предоставляет поддерживающие ресурсы для вас | Foundry управляет резервными ресурсами; меньше сетевых элементов управления |
| Ресурсы BYO | У вас уже есть Cosmos DB, служба поиска или хранилище с определенными требованиями соответствия | Существующие ресурсы Cosmos DB, AI Search или хранилища с настроенным сетевым доступом | Вы подключаете существующие ресурсы и управляете их RBAC |
Просмотрите подраздел, соответствующий параметру установки. Пропустите другие — вы можете вернуться к ним позже, если ваши требования изменяются.
Настройка стандартного агента
Для настройки стандартного агента необходимо создать собственные ресурсы Azure Cosmos DB, Поиск с использованием ИИ Azure и служба хранилища Azure и управлять ими. Этот подход обеспечивает полный контроль над расположением данных, но требует назначения ролей плоскости данных управляемому удостоверению проекта для каждого резервного ресурса.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Назначение ролей между службами (Cosmos DB, поиск, хранилище) | Владелецилиадминистратор управления доступом на основе ролей | Группа ресурсов | Настройка стандартного агента |
| Подготовка ресурсов для агента | Владелец учетной записи FoundryилиВладелец | Subscription | Настройка ресурсов агента |
Назначьте следующие роли плоскости данных для управляемого удостоверения проекта Foundry на базовых ресурсах:
| Resource | Роль |
|---|---|
| Azure Cosmos DB (облачная база данных) | Встроенный участник данных Cosmos DB |
| Поиск с использованием ИИ Azure | Участник данных индекса поиска, участник службы поиска |
служба хранилища Azure (azureml-blobstore) |
Сотрудник по работе с BLOB-данными хранилища |
служба хранилища Azure (agents-blobstore) |
Администратор данных BLOB-объектов хранилища |
Note
Встроенный соавтор данных Cosmos DB — это роль в плоскости данных Cosmos DB. Назначьте его через Azure CLI (az cosmosdb sql role assignment create) или Bicep, а не через стандартную панель Access control (IAM). Дополнительные сведения см. в разделе "Настройка управления доступом на основе ролей" для Azure Cosmos DB.
Полную процедуру подготовки ресурсов и шаблоны Bicep см. в разделе Стандартная настройка агента.
Настройка хостируемого агента
Настройка размещённого агента по-прежнему остаётся самым быстрым способом развернуть инфраструктуру для среды выполнения агента, однако для этого есть чёткие требования к ресурсам и RBAC. Помимо учетной записи Foundry и проекта, предусмотрите Реестр контейнеров Azure (ACR), Application Insights и связанную с ней рабочую область Log Analytics.
| Область задач | Минимальная роль | Объем | Примечания |
|---|---|---|---|
| Создание ресурсов ACR, Application Insights и Log Analytics | Участникиливладелец | Группа ресурсов | Требуется, когда процесс развертывания в размещенной среде создает эти ресурсы. |
| Создать размещаемые агенты и версии агентов (плоскость данных) | Foundry User, Foundry Project ManagerилиFoundry Owner | Проект литейного производства | Владелец/Участник сами по себе недостаточны для операций создания или обновления агента плоскости данных. |
| Создание подключений проекта | Foundry Project Manager, Foundry Account Owner, Foundry Owner, Contributor, илиOwner | Проект литейного производства | Требуется для подключений к ACR и мониторингу. |
| Назначить управляемому удостоверению проекта роль ACR на скачивание и чтение | ВладелецилиАдминистратор ролевого управления доступом | Ресурс ACR | Назначьте средство чтения репозитория реестра контейнеров (или AcrPull). |
| Отправить образы в ACR для развертывания | Модуль записи репозитория контейнеров (или AcrPush) | Ресурс ACR | Требуется для пользователя или субъекта, который загружает образы агента. |
| Чтение данных телеметрии агента для оценки | Читатель данных Log Analytics | Рабочая область Log Analytics | Требуется управляемому удостоверению проекта для оценки, считывающей данные рабочей области. |
Note
Foundry Project Manager и Foundry Account Owner могут назначить только роль Foundry User в рамках своей ограниченной области назначения ролей. Используйте Владелец или Администратор управления доступом на основе ролей, если вам нужны назначения ролей для внешних ресурсов, таких как ACR или Log Analytics.
Подробные инструкции по разрешениям размещенного агента см. в справочнике по разрешениям размещенного агента.
Пошаговые инструкции см. в разделе "Развертывание размещенного агента".
Используйте собственные ресурсы
Используйте этот параметр, если у вас уже есть Azure Cosmos DB, поиск ИИ или ресурсы хранилища с определенными требованиями к соответствию. Вы присоединяете существующие ресурсы к проекту Foundry и назначаете требуемые роли плоскости данных управляемому удостоверению проекта.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Подключите собственные ресурсы | Владелец учетной записи Foundryиливладелец | Subscription | Использование собственных ресурсов Azure |
| Назначьте роли управляемому удостоверению | Владелецилиадминистратор доступа пользователей | Целевой ресурс | Использование собственных ресурсов Azure |
Подробные инструкции см. в разделе "Использование собственных Azure ресурсов".
Инструменты агента с повышенными требованиями
Для создания или настройки связанных с ними ресурсов для нескольких инструментов агента требуется роль Участник или более высокий уровень доступа.
Средства инфраструктуры
| инструмент | Минимальная роль | Объем | Details |
|---|---|---|---|
| Обоснование с помощью Bing | Участникиливладелец | Подписка или группа ресурсов | Средства Bing |
| Автоматизация браузера (предварительная версия) | Участникиливладелец | Группа ресурсов | Браузерная автоматизация |
| Поиск ИИ | Участник данных индекса поиска, участник службы поиска | Ресурс поиска ИИ | Средство поиска ИИ |
| Поиск по файлам | Сотрудник по работе с BLOB-данными хранилища | учетная запись хранилища Project | Поиск по файлам |
| Настраиваемый интерпретатор кода (предварительная версия) | Участник управляемых сред Container Apps + Владелец Foundry | Подписка или группа ресурсов | Интерпретатор пользовательского кода |
Средства интеграции
| инструмент | Минимальная роль | Объем | Details |
|---|---|---|---|
| Средство OpenAPI | Участникиливладелец | Проект литейного производства | Средство OpenAPI |
| Средство MCP | Участникиливладелец | Проект литейного производства | Инструмент протокола контекста модели |
| Агент — агент (предварительная версия) | Участникиливладелец | Ресурс литейного цеха | Агент — агент |
| Речь Azure | Сотрудник по работе с BLOB-данными хранилища | учетная запись хранения | средство Azure распознавания речи |
Публикация агентов
Публикация переводит агента из артефакта разработки в проекте Foundry в управляемый ресурс приложения агента со стабильной конечной точкой. Чтобы опубликовать агент, вам потребуется роль Диспетчера Project Foundry в области ресурсов Foundry.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Опубликовать агента как приложение агента | Менеджер проектов Foundry | Ресурс литейного цеха | Публикация и совместное использование агентов |
| Вызов опубликованного приложения агента | Пользователь Foundry | Ресурс агентского приложения | Вызов приложений агента |
| Публикация агента в Microsoft 365 и Teams | Менеджер проектов Foundry | Проект литейного производства | Публикация агентов в Microsoft 365 и Teams |
| Переназначение RBAC на опубликованное удостоверение агента | Владелецилиадминистратор доступа пользователей | Целевой ресурс | Понятия идентификации агента |
Important
При публикации агента он получает новое уникальное удостоверение агента Entra. Разрешения, назначенные общей учетной записи проекта, не переносятся. Переназначьте роли RBAC для всех зависимых ресурсов, к которым обращается агент (хранилище, служба поиска, Key Vault), новому удостоверению агента. Дополнительные сведения см. в разделе "Основные понятия идентификации агента".
Развертывание моделей и управление ими
Для развертывания модели требуется роль владельца учетной записи Foundry в ресурсе Foundry. Для некоторых сценариев, таких как модели маркетплейса или выделенная пропускная способность, требуются более высокие роли. В следующей таблице перечислены все задачи, связанные с моделью, и их требования к роли.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Развертывание модели из каталога | Владелец учетной записи Foundry | Ресурс литейного цеха | Создание модельных развертываний |
| Развертывание моделей Foundry | Владелец учетной записи Foundry | Ресурс литейного цеха | Развертывание моделей Foundry |
| Развертывание подготовленной пропускной способности | Владелец учетной записи Foundry | Ресурс литейного цеха | Подготовленная пропускная способность |
| Развертывание моделей Marketplace | Contributor | Subscription | Развертывание моделей Foundry |
| Развертывание моделей Fireworks | Владелец проекта Foundry + подписка Участник | Подписка и проект | Включение моделей Fireworks |
| Тонкая настройка модели | Владелец Foundry (илипользователь Foundry + владелец учетной записи Foundry) | Ресурс литейного цеха | Управление доступом на основе ролей |
| Развертывание точно настроенной модели между клиентами | Менеджер проектов Foundry | Исходные и целевые ресурсы | Точное развертывание |
| Просмотр квот | Владелец учетной записи Foundry | Subscription | Управление квотами |
| Запрос на увеличение квоты | Contributor | Subscription | Управление квотами |
| Изменение квот | Владелец учетной записи Foundry | Ресурс и подписка Foundry | Управление квотами |
| Создание списков блокировок содержимого | Владелец учетной записи Foundry | Ресурс Azure OpenAI | Использование блок-списков |
Для развертываний модели Marketplace требуется доступ на уровне подписки, так как они создают соглашения о выставлении счетов. Для тонкой настройки требуется владелец Foundry , так как он создает задания обучения, использующие вычислительные ресурсы и хранилище. Перед развертыванием любой модели убедитесь, что у вашей подписки достаточно квоты для целевой модели и региона. См. статью "Управление квотами".
Пошаговые инструкции по развертыванию см. в разделе "Создание развертываний модели".
Настройка безопасности и сети
Конфигурации сети и шифрования требуют повышенных ролей для нескольких ресурсов. Эти конфигурации охватывают ресурс Foundry, виртуальные сети, зоны DNS и Key Vault, поэтому обычно требуется несколько ролей.
Приватные конечные точки
Частные конечные точки ограничивают доступ к ресурсу Foundry для трафика из определенных виртуальных сетей. Для настройки частной конечной точки требуются роли в трех разных ресурсах.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Создание частной конечной точки | Участникиливладелец | Ресурс литейного цеха | Настройка приватного канала |
| Настройка виртуальной сети | Участник сети | Виртуальная сеть | Настройка приватного канала |
| Настройка частной зоны DNS | участник частной зоны DNS | DNS zone | Настройка приватного канала |
Пошаговые инструкции см. в разделе "Настройка приватного канала".
Управляемые виртуальные сети
Управляемая виртуальная сеть изолирует ресурсы Foundry за управляемой сетью Foundry. Эта настройка упрощает настройку сети по сравнению с использованием собственной виртуальной сети.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Настройка управляемой виртуальной сети | Владелецилиучастник | Ресурс литейного цеха | Управляемая виртуальная сеть |
| Назначьте RBAC для ресурсов в управляемой виртуальной сети | ВладелецилиАдминистратор ролевого управления доступом | Целевые ресурсы | Управляемая виртуальная сеть |
Периметр безопасности сети
Периметр безопасности сети предоставляет централизованный способ управления доступом к сети между несколькими Azure ресурсами. Добавьте ресурс Foundry в существующий периметр, чтобы применить согласованные сетевые правила.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Добавить Foundry в периметр сетевой безопасности (предварительная версия) | Владелец, участникилиучастник сети | Ресурс литейного цеха | Периметр безопасности сети |
Ключи, управляемые клиентом
С помощью ключей, управляемых клиентом (CMK), можно шифровать данные Foundry с помощью ключей, управляемых в Azure Key Vault. Для использования CMK требуются роли и в Key Vault, и в ресурсе Foundry, поскольку вы предоставляете управляемому удостоверению доступ к своему ключу, а затем настраиваете ресурс на использование этого ключа.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Назначение RBAC в Key Vault | Владелецилиадминистратор доступа пользователей | Key Vault | Настройка ключей, управляемых клиентом |
| Назначение Key Vault crypto User управляемому удостоверению | Владелецилиадминистратор доступа пользователей | Key Vault | Настройка ключей, управляемых клиентом |
| Настройка шифрования в ресурсе Foundry | Участникиливладелец | Ресурс литейного цеха | Настройка ключей, управляемых клиентом |
Полный процесс см. в разделе "Настройка ключей, управляемых клиентом".
Подключения к хранилищу ключей
Подключение Key Vault позволяет Foundry проектов получать доступ к секретам, сертификатам и ключам, хранящимся в Azure Key Vault без внедрения учетных данных в код. Создайте подключение, когда агенты или развернутые модели должны получать ключи API или сертификаты во время выполнения.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Создание подключения Key Vault | Участник Key Vault + Администратор Key Vault | Key Vault | Хранение секретов в Azure Key Vault |
Настройка ограничений и политик
Настройте защитные ограничения и назначения Политика Azure, чтобы ограничить, какие модели, инструменты и конфигурации доступны в вашей среде Foundry. Для выполнения этих задач необходимы роли уровня администратора, так как они применяют границы управления для всех разработчиков в подписке или группе ресурсов.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Создать ограничения | Владелец учетной записи Foundry или выше | Ресурс литейного цеха | Создать ограничения |
| Создать политики ограничений | ВладелецилиУчастник политики ресурса | Подписка или группа ресурсов | Создайте политики защиты |
| Создание политик развертывания моделей | ВладелецилиУчастник политики ресурса | Подписка или группа ресурсов | Политика развертывания модели |
| Создание определений настраиваемых политик | Участник политики ресурсов (наименее привилегированный ) иливладелец | Целевая область | Создание определений настраиваемых политик |
| Настройте сторонние ограничения | Владелец (подписка) + администратор Key Vault | Подписка и Key Vault | Сторонние интеграции |
| Обеспечить соблюдение ограничений на токены через AI Gateway | Участник службы управления APIиливладелец | Ресурс APIM | Принудительно ограничить количество токенов |
| Управляйте инструментами агента через AI Gateway | Участник службы управления APIиливладелец | Экземпляр APIM | Управление инструментами агента |
Пошаговое руководство по созданию первого ограничителя см. в разделе Создание ограничителей. Сведения о политиках развертывания моделей см. в разделе "Политика развертывания модели".
Управление соответствием и мониторингом
Задачи по обеспечению соответствия требованиям и мониторингу распространяются на роли Azure RBAC и роли каталога Microsoft Entra. Важно понимать разницу: роли каталога назначаются в Центр администрирования Microsoft Entra, а не на вкладке Управление доступом (IAM) портала Azure.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Включение Microsoft Defender для облака | Администратор безопасностииливладелец | Subscription | Управление соответствием требованиям и безопасностью |
| Настройка Microsoft Purview | Владелец учетной записи Foundry | Ресурс литейного цеха | Управление соответствием требованиям и безопасностью |
| Настройка параметров диагностики | Участник мониторинга | Ресурс литейного цеха | Модели мониторов |
| Настройте трассировку Application Insights | Участник или выше | Ресурс Application Insights | Платформа агента трассировки |
| Управление инфраструктурой агента (администратор Entra) | Глобальный администраторилиадминистратор ИИ Microsoft Entra | Клиент Microsoft Entra | Управление инфраструктурой агента от имени администратора Entra |
| Настраивать политики условного доступа | Администратор условного доступа | Майкрософт Ентра айди | Рекомендации по обеспечению безопасности MCP |
Important
Повышение до роли Global Administrator назначает роль User Access Administrator в корневой области видимости (/) для всех подписок. Отключите повышенные права после завершения необходимых задач. Подробные сведения см. в разделе Управление инфраструктурой агента от имени администратора Entra.
Пошаговые инструкции по настройке мониторинга см. в разделах Мониторинг моделей и Инфраструктура агента трассировки.
Настройка доступа к хранилищу и к плоскости данных
Для агентов Foundry, оценок и нескольких инструментов требуются роли плоскости данных для ресурсов хранилища и поиска. Назначьте эти роли управляемому удостоверению проекта Foundry, а не пользователям, чтобы служба могла получать доступ к базовым ресурсам во время работы.
В следующей таблице есть столбец Назначено, так как эти роли применяются к управляемым удостоверениям, а не к пользователям.
| Задача | Минимальная роль, которую можно назначить | Кому назначено | Целевой ресурс | Details |
|---|---|---|---|---|
| Хранилище BYO для Foundry | Сотрудник по работе с BLOB-данными хранилища | управляемое удостоверение проекта | учетная запись хранения | Подключение к собственному хранилищу |
| Хранилище BYO для распознавания речи и языка | Сотрудник по работе с BLOB-данными хранилища | Управляемая идентификация Foundry | учетная запись хранения | Подключение к собственному хранилищу для распознавания речи и языка |
| Выполнение вычислений с помощью хранилища Entra ID | Администратор данных BLOB-объектов хранилища | Ресурс пользователя и проекта | учетная запись хранения | Области оценки и ограничения |
| Индексирование Foundry IQ (предварительная версия) | Поставщик данных индекса поиска | управляемое удостоверение личности Project | Ресурс поиска ИИ | Подключение Foundry IQ |
Note
Для назначения управляемой идентичности ролей плоскости данных, таких как Storage Blob Data Contributor, требуются роли Owner или User Access Administrator для целевого ресурса.
Настройка аварийного восстановления
Аварийное восстановление в Foundry охватывает два сценария: переключение при отказе самого ресурса Foundry (высокая доступность) и переключение при отказе базовых ресурсов агента. Аварийное восстановление для службы агентов особенно требовательно к ролям, так как помимо ресурса Foundry требует доступа к Cosmos DB, Поиску ИИ и хранилищу.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Настройка высокого уровня доступности | ВладелецилиУчастник + Администратор доступа пользователей | Группа ресурсов | Высокий уровень доступности и устойчивость |
| DR службы агента (оператор) | ВладелецилиУчастник + Участник учетной записи DocumentDB + Участник службы поиска + Участник данных BLOB-объектов хранилища | Группа ресурсов и резервные ресурсы | Аварийное восстановление службы агентского сервиса |
| Аварийное переключение сервиса агента (платформа) | УчастникилиВладелец + Участник учетной записи хранения | Ресурсы и хранилище литейных ресурсов | Аварийное восстановление из-за сбоя платформы |
Подробные процедуры аварийного восстановления см. в разделах Высокая доступность и отказоустойчивость и Аварийное восстановление службы агента.
Настройка подключений и интеграции
Foundry интегрируется с API Management, MCP-серверами и внешними сервисами. Большинству задач интеграции требуется по крайней мере участник, так как они создают или изменяют Azure ресурсы. Связывание Foundry с шлюзом ИИ требует роли владельца учетной записи Foundry , так как она изменяет конфигурацию учетной записи.
| Задача | Минимальная роль | Объем | Details |
|---|---|---|---|
| Добавление подключений к Foundry | Пользователь Foundry, Владелец Foundry, илиУчастник | Проект литейного производства | Создание подключения |
| Включение шлюза ИИ (APIM) | Участникиливладелец | Группа ресурсов или подписка | Включение шлюза управления API ИИ |
| Связать Foundry с AI Gateway | Владелец учетной записи FoundryилиВладелец Foundry | Ресурс литейного цеха | Включение шлюза управления API ИИ |
| Настроить доступ к серверу MCP | Участник или выше | Проект литейного производства | Начало работы с MCP |
| Создание собственного сервера MCP | Contributor | Группа ресурсов | Создание собственного сервера MCP |
| Управление доступом MCP (назначение ролей) | Владелецилиадминистратор доступа пользователей | Целевой ресурс | Рекомендации по обеспечению безопасности MCP |
| Настройка кода Claude | Участникиливладелец | Группа ресурсов | Настройка кода Claude |
| Управление тегами ресурсов | АвторилиАвтор тегов | Целевая область | Отключить предварительные функции |
Краткий справочник: сводка по роли
В следующей таблице приведены основные роли с повышенными привилегиями и когда администраторы нуждаются в них. Используйте его, чтобы быстро определить, какая роль назначается для данной категории задач.
| Роль | Когда это необходимо |
|---|---|
| Owner | Назначение ролей, настраиваемые роли RBAC, создание политик, операции уровня подписки |
| Contributor | Подготовка ресурсов, развертывание модели Marketplace, операции записи MCP, частные конечные точки |
| Владелец учетной записи Foundry | Создание ресурсов и проектов Foundry, развертывание моделей, управление квотами, списки блокировки содержимого, защитные механизмы, интеграция с Purview, условное назначение ролей |
| Менеджер проектов Foundry | Публикация агентов, условное назначение роли «Пользователь Foundry» |
| Владелец Foundry | Тонкая настройка, развёртывание размещённого агента, совмещённые операции в плоскости данных и плоскости управления |
| Администратор доступа пользователей | Назначение ролей, если у вас нет роли «Владелец»; CMK Key Vault RBAC; доступ к реестру контейнеров |
| Участник или владелец данных BLOB-объектов хранилища | Резервное хранилище агентов, оценки, хранилище BYO, средство поиска файлов |
| Поставщик данных индекса поиска | Инструменты агента на базе AI Search, индексирование в Foundry IQ |
| Администратор хранилища ключей | Подключения к Key Vault, сторонние защитные механизмы |
| Участник политики ресурсов | Назначения Политика Azure для развертывания моделей и пользовательских политик |
| Глобальный администратор | Управление агентами на уровне арендатора, повышение уровня доступа |
| Администратор безопасности | Microsoft Defender для облака |
| Участник мониторинга | Параметры диагностики |
| Участник сети | Конфигурация виртуальной сети, периметр безопасности сети |
Устранение распространенных ошибок разрешений
Когда разработчики сталкиваются с ошибками разрешений, используйте таблицы задач в этой статье для определения требуемой роли. В следующей таблице перечислены распространенные сообщения об ошибках с вероятными причинами и разрешениями.
| Сообщение об ошибке | Вероятно, причина | Резолюция |
|---|---|---|
AuthorizationFailed или The client does not have authorization to perform action |
Отсутствует роль уровня управления (роль владельца, участника или конкретного ресурса) | Определите задачу в этой статье, обратите внимание на минимальную роль и область действия, а затем назначьте эту роль. |
| Не удается создать или обновить агента даже с ролями Владелец/Участник | Отсутствует роль плоскости данных Foundry в проекте | Назначьте пользователя Foundry, руководителя проекта Foundry или владельца Foundry на уровне проекта. См. Настройка размещённого агента. |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (или эквивалентно) |
Вызывающий пользователь имеет роль Foundry Project Manager или Foundry Account Owner, но ему нужно назначить роли вне допустимого ограничения Foundry User | Используйте Владелец или Администратор управления доступом на основе ролей в области целевого ресурса (например, ACR или Log Analytics). |
ForbiddenError при развертывании модели |
Отсутствующий владелец учетной записи Foundry в ресурсе Foundry | См. статью "Развертывание моделей и управление ими". |
LinkedAuthorizationFailed во время создания ресурса |
Отсутствующие разрешения на связанный ресурс (хранилище, Key Vault или поиск) | Требования к межсервисным ролям см. в разделе Настройка инфраструктуры агента. |
Агент возвращает 403 во время выполнения |
Отсутствует роль плоскости данных в резервном ресурсе | Проверьте назначения ролей управляемой идентификации в таблице Стандартная настройка агента. |
Назначена устаревшая роль Azure AI Developer, но задачи Foundry по-прежнему завершаются с ошибкой |
Устаревшее назначение роли для hub-project не соответствует текущим требованиям к ролям в Foundry | Используйте сопоставления ролей в этой статье и назначьте требуемую роль в правильной области для задачи сбоя. |
| Кнопка "Опубликовать агента" неактивна | Отсутствует диспетчер проектов Foundry в области ресурсов Foundry | Назначьте Foundry Project Manager на уровне ресурса Foundry (учетной записи), а не только на уровне проекта. См. статью "Публикация агентов". |
RoleAssignmentExists |
Роль, уже назначенная в той же области | Никаких действий не требуется. |
Ошибка имени модели или региона (например, InvalidModelName) |
Модель недоступна в выбранном регионе | Проверьте доступность региона для модели и повторно разверните ее в поддерживаемом регионе. |
Ошибка квоты (например, InsufficientQuota) |
Развертывание превышает квоту TPM для подписки для этой модели или региона | См. статью "Управление квотами" , чтобы просмотреть текущее использование и увеличение запросов. |
Cosmos DB Built-in Data Contributor не найден в IAM |
Роли плоскости данных Cosmos DB не видны в разделе Управление доступом (IAM) на портале | Назначьте эту роль через Azure CLI (az cosmosdb sql role assignment create) или Bicep. Подробные сведения см. в примечании Настройка стандартного агента. |
Could not resolve host Или сбой разрешения DNS после установки частной конечной точки |
Частная зона DNS не привязана к виртуальной сети или записи DNS не распространились | Убедитесь, что частная зона DNS связана с правильной виртуальной сетью. См. раздел Настройка частного канала. |
Authorization_RequestDenied из Microsoft Graph или Entra ID |
Отсутствует роль в каталоге Microsoft Entra (например, Глобальный администратор или Администратор ИИ Microsoft Entra) | Роли каталога Entra назначаются в Центр администрирования Microsoft Entra, а не в Azure RBAC. См. статью "Управление соответствием и мониторингом". |
Tip
Для распространения назначений ролей может потребоваться до пяти минут. Попросите разработчика выйти и войти обратно после назначения роли. Общие сведения об устранении неполадок Azure RBAC см. в разделе Устранение неполадок Azure RBAC.
Связанный контент
- Управление доступом на основе ролей для Microsoft Foundry
- Проверка подлинности и авторизация
- Планирование развертывания
- Назначение ролей Azure
- Управление соответствием требованиям и безопасностью
- Управление инфраструктурой агента от имени администратора Entra
- Управление квотами
- Модели мониторов
- Настройка ресурсов агента
- Настройка приватного канала
- Устранение неполадок Azure RBAC