Använd en Azure AI-sökning indexerare för att mata in Microsoft Purview känslighetsetiketter och framtvinga säkerhet på dokumentnivå (förhandsversion)

Observera

Azure AI-sökning är tillgängligt via Azure-portalen, REST-API:er och Azure-SDK:er. Den ligger också till grund för Foundry IQ, det hanterade kunskapsskiktet som omvandlar företagsinnehåll till återanvändbara, behörighetsmedvetna kunskapsbaser för agenter i Microsoft Foundry-portalen.

Viktigt

Dessa funktioner och denna funktionalitet är en del av REST API-versionen 2026-08-01-preview. Förhandsversionen av 2026-08-01 är licensierad till dig som en del av din Azure-prenumeration och omfattas av de villkor som gäller för "förhandsversioner" i Microsoft Produktvillkor, Microsoft Products and Services Data Protection Addendum ("DPA") och tilläggsvillkoren för användning för Microsoft Azure förhandsversioner.

Förhandsversionen av 2026-08-01 stöder anslutningar till andra Microsoft-tjänster- och tredjepartstjänster. Användningen av dessa tjänster omfattas av deras respektive villkor och kan resultera i databearbetning eller lagring utanför Azure efterlevnadsgräns, samt data som flödar till Azure efterlevnadsgräns.

Förhandsversionen av 2026-08-01 kan inte ändra åtkomstbehörigheter som har angetts utanför förhandsversionen 2026-08-01. Om du använder förhandsversionen 2026-08-01 med åtkomst- eller behörighetsbegränsat innehåll inträffar en tidsfördröjning innan förhandsversionen 2026-08-01 identifierar ändringar i dessa åtkomst- eller behörighetsbegränsningar.

Det är ditt ansvar att hantera om dina data flödar utanför organisationens efterlevnad och geografiska gränser och eventuella relaterade konsekvenser samt att lämpliga behörigheter, gränser och godkännanden etableras.

Du ansvarar för att noggrant granska och testa program som du skapar i samband med dina specifika användningsfall och fatta alla lämpliga beslut och anpassningar. Det här ansvaret omfattar implementering av dina egna ansvarsfulla AI-åtgärder, till exempel metaprompter, innehållsfilter eller andra säkerhetssystem, och att se till att dina program uppfyller lämpliga kvalitets-, tillförlitlighets-, säkerhets- och tillförlitlighetsstandarder. Mer information finns i Azure AI-sökning Transparency Note.

Azure AI-sökning stöder automatisk extraktion av känslighetsetiketter i Microsoft Purview på dokumentnivå under indexering, där etikettbaserad åtkomstkontroll tillämpas vid frågetillfället. Den här funktionen är tillgänglig i förhandsversionen och gör det möjligt för organisationer att anpassa sökfunktionerna till befintliga informationsskyddsprinciper som definierats i Microsoft Purview.

Med indexering av känslighetsetiketter extraherar och lagrar Azure AI-sökning metadata som beskriver varje dokuments känslighetsnivå. Den tillämpar också etikettbaserad åtkomstkontroll, vilket säkerställer att endast behöriga användare kan visa eller hämta etiketterat innehåll i sökresultaten.

Den här funktionen är tillgänglig för följande datakällor:

Arkitekturdiagram som visar en styrd RAG-lösning där dokument märkta med Microsoft Purview känslighetsetiketter indexeras i Azure AI-sökning, och en RAG-orkestrator filtrerar frågeresultat efter etikett så att yngre användare endast ser Allmänt innehåll medan exekutiva användare ser Allmänt, Konfidentiellt, och Mycket konfidentiellt innehåll.

Förutsättningar

Viktigt

Söktjänsten måste använda sin systemtilldelade hanterade identitet för att autentisera med Microsoft Purview. Den här funktionen stöder inte användartilldelade hanterade identiteter.

Begränsningar

  • Den Azure portalen stöder inte den här funktionen.

  • Komplettera automatiskt och föreslå API:er stöds inte för Purview-aktiverade index, eftersom de ännu inte kan framtvinga etikettbaserad åtkomstkontroll.

  • Gästkonton och klientöverskridande frågor stöds inte.

  • Användartilldelade hanterade identiteter stöds inte för Microsoft Purview rolltilldelningar. Endast tjänstens systemtilldelade hanterade identitet kan ha rollerna Content.SuperUser och UnifiedPolicy.Tenant.Read som krävs för etikettextrahering. Tilldela dessa roller direkt till tjänstens egen identitet – den utför privilegierade EXTRACT åtgärder (läsning av krypterat innehåll och säkerhetsklassificeringar) för indexerarens räkning. Se Steg 1 och Steg 3.

  • Följande indexerarfunktioner stöder inte dokument med känslighetsetiketter. Om du använder någon av dessa funktioner i en kompetensuppsättning eller indexerare bearbetas inte dokument med känslighetsetiketter.

Så här fungerar principframtvingande

Stöd för känslighetsetiketter har två faser: indexering och tillämpning av frågetid.

Indexering

När du konfigurerar indexering enligt ett schema hämtar indexeraren nya dokument och uppdateringar från datakällan. För varje dokument registreras:

  • Dokumentinnehåll
  • Den associerade känslighetsetiketten
  • Ändringar i innehåll eller etiketter sedan den senaste indexeringskörningen

Observera

Indexet återspeglar inte etikettändringar i källdokument förrän nästa lyckade indexerare körs.

Fråge-tidsregelverk

Vid frågetillfället utvärderar Azure AI-sökning känslighetsetiketter och framtvingar åtkomstkontroll på dokumentnivå baserat på användarens Microsoft Entra ID token- och Microsoft Purview etikettprinciper. Endast användare som har behörighet att komma åt innehåll med läsbehörighet under en viss etikett kan hämta motsvarande dokument i sökresultat.

Auktoriserade administratörer kan också utfärda elevated read begäranden, som returnerar etiketterade dokument som den anropande användaren normalt inte skulle se och avger en Microsoft Purview granskningsloggpost för varje dokument som returneras. Förhöjd läsåtkomst kräver rollen Search Index Data Contributor på söktjänsten och API-version 2026-05-01-preview eller senare.

Helhetsexempel

Följande bilder visar hur känslighetsetiketter flödar från redigering till sökupplevelsen. I den första bilden tillämpar en användare etiketten Confidential på ett dokument i Microsoft Word. I den andra bilden framtvingar en företagschattrobot den etiketten vid frågetillfället och blockerar kopierings- och delningsåtgärder för konfidentiellt innehåll.

Skärmbild av menyn Microsoft Word Känslighet som visar en etiketthierarki, inklusive Icke-företag, Offentligt, Allmänt, Konfidentiellt med underetiketter som Project Obsidian och Endast mottagare och Strikt konfidentiellt, med etiketten Konfidentiell för närvarande tillämpad på dokumentet.

Skärmbild av en Contoso enterprise-chattrobot som visar ett principmedvetet svar med numrerade citat, en banderoll med etiketten för känslighetsnivå 'Konfidentiell Project Obsidian', blockerade kopierings- och delningsåtgärder, samt per-dokument etiketter för känslighetsnivå som visas i referenspanelen.

1. Aktivera hanterad identitet för AI Search

Aktivera en systemtilldelad hanterad identitet för din Azure AI-sökning-tjänst – användartilldelade hanterade identiteter stöds inte för den här funktionen. Indexeraren använder den här identiteten för att autentisera med Microsoft Purview och extrahera metadata för känslighetsetiketter. Den måste också ta emot rolltilldelningarna i steg 3.

2. Aktivera RBAC i din AI Search-tjänst

Aktivera rollbaserad åtkomstkontroll (RBAC) på din Azure AI-sökning-tjänst. Det här steget krävs så att innehållsrelaterade åtgärder, till exempel indexering av innehåll och frågor mot indexet, lyckas. Behåll både RBAC- och API-nycklar för att undvika att störa åtgärder som förlitar sig på API-nycklar.

3. Bevilja åtkomst för att extrahera känslighetsetiketter

Åtkomst till Microsoft Purview metadata för känslighetsetiketter omfattar mycket privilegierade åtgärder, inklusive läsning av krypterat innehåll och säkerhetsklassificeringar. För att aktivera den här funktionen i Azure AI-sökning måste du bevilja specifika roller till tjänstens hanterade identitet – efter organisationens interna styrnings- och godkännandeprocesser.

Identifiera dina globala eller privilegierade rolladministratörer

Om du behöver avgöra vem som kan auktorisera behörigheter för söktjänsten kan du hitta aktiva eller berättigade globala administratörer i din Microsoft Entra klientorganisation.

  1. I Azure-portalen söker du efter Microsoft Entra ID.

    Skärmbild av sökåtgärden för Microsoft Entra product.

  2. I det vänstra navigeringsfönstret väljer du Hantera > roller och administratörer.

    Skärmbild av sidan Entra-roller och administratörer.

  3. Sök efter rollen Global administratör eller Privilegierad rolladministratör och välj den.

    Skärmbild av valet av global administratörsroll.

  4. Under Berättigade tilldelningar och aktiva tilldelningar läser du listan över administratörer som har behörighet att köra konfigurationsprocessen för behörigheter.

    Skärmbild av aktiva och berättigade rolltilldelningar.

Godkännande av säker styrning

Kontakta dina interna säkerhets- eller efterlevnadsteam för att granska begäran. Microsoft rekommenderar att du följer företagets standardprocess för styrning och säkerhetsgranskning innan du fortsätter med rolltilldelningar.

När den har godkänts måste en global administratör eller privilegierad rolladministratör tilldela följande roller till den Azure AI-sökning systemtilldelade hanterade identiteten:

  • Content.SuperUser – för extrahering av etiketter och innehåll
  • UnifiedPolicy.Tenant.Read – för Purview-princip och etikettmetadataåtkomst

Tilldela roller via PowerShell

Observera

Tilldela endast dessa roller till den systemtilldelade hanterade identiteten för Azure AI-sökning-tjänsten – inte till en användartilldelad hanterad identitet, tjänstens huvudnamn eller ett enskilt användarkonto. PowerShell-skriptet hämtar objekt-ID:t för hanterad identitet automatiskt från tjänstresursen.

Din globala administratör eller privilegierade rolladministratör bör använda följande PowerShell-skript för att bevilja de behörigheter som krävs. Ersätt platshållarvärdena med din faktiska prenumeration, resursgrupp och söktjänstnamn.

Install-Module -Name Az -Scope CurrentUser
Install-Module -Name Microsoft.Entra -AllowClobber
Import-Module Az.Resources
Connect-Entra -Scopes 'Application.ReadWrite.All'

$resourceIdWithManagedIdentity = "subscriptions/<subscriptionId>/resourceGroups/<resourceGroup>/providers/Microsoft.Search/searchServices/<searchServiceName>"
$managedIdentityObjectId = (Get-AzResource -ResourceId $resourceIdWithManagedIdentity).Identity.PrincipalId

# Microsoft Information Protection (MIP)
$MIPResourceSP = Get-EntraServicePrincipal -Filter "appID eq '870c4f2e-85b6-4d43-bdda-6ed9a579b725'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $managedIdentityObjectId -Principal $managedIdentityObjectId -ResourceId $MIPResourceSP.Id -Id "8b2071cd-015a-4025-8052-1c0dba2d3f64"

# Microsoft Rights Management Services (MRMS) - Service Principal for policy read
$MRMSResourceSP = Get-EntraServicePrincipal -Filter "appID eq '00000012-0000-0000-c000-000000000000'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $managedIdentityObjectId -Principal $managedIdentityObjectId -ResourceId $MRMSResourceSP.Id -Id "7347eb49-7a1a-43c5-8eac-a5cd1d1c7cf0"

AppID-rollerna i det angivna PowerShell-skriptet är associerade med följande Azure roller:

AppID Tjänstens huvudnamn
870c4f2e-85b6-4d43-bdda-6ed9a579b725 Microsoft Synkroniseringstjänst för infoskydd
00000012-0000-0000-c000-000000000000 Microsofts tjänster för rättighetshantering

4. Konfigurera indexet så att Purview-känslighetsetiketten aktiveras

När stöd för känslighetsetiketter krävs anger du egenskapen purviewEnabled till true i indexdefinitionen.

Viktigt

Egenskapen purviewEnabled måste anges till true när indexet skapas. Den här inställningen är permanent och kan inte ändras senare.

När purviewEnabled är inställt på truestöds endast RBAC-autentisering för alla API:er för dokumentåtgärder.

API-nyckelåtkomst är begränsad till hämtning av indexschema (lista och hämta).

PUT https://{service}.search.windows.net/indexes('{indexName}')?api-version=2026-08-01-preview
{
  "purviewEnabled": true,
  "fields": [
    {
      "name": "sensitivityLabel",
      "type": "Edm.String",
      "filterable": true,
      "sensitivityLabel": true,
      "retrievable": true
    }
  ]
}

5. Konfigurera datakällan

Om du vill aktivera inmatning av känslighetsetiketter konfigurerar du datakällan med egenskapen indexerPermissionOptions inställd på ["sensitivityLabel"].

{
  "name": "purview-sensitivity-datasource",
  "type": "azureblob", // < adjust type value according to the data source you are enabling this for: sharepoint, onelake, adlsgen2.
  "indexerPermissionOptions": [ "sensitivityLabel" ],
  "credentials": {
    "connectionString": <your-connection-string>;"
  },
  "container": {
    "name": "<container-name>"
  }
}

Egenskapen indexerPermissionOptions instruerar indexeraren att extrahera metadata för känslighetsetiketter under inmatningen och bifoga dem i det indexerade dokumentet.

6. Konfigurera indexprognoser i din kompetensuppsättning (om tillämpligt)

Om indexeraren har en kompetensuppsättning och du implementerar datasegmentering via färdigheten Textdelning, till exempel med integrerad vektorisering, projicerar du känslighetsetiketten på varje segment via indexprojektioner i kompetensuppsättningen.

Den bredare regeln om när behörighets- och ACL-fält hör hemma i indexeringsfältmappningar jämfört med indexprojektioner finns i Välj var ACL-fält ska fyllas i.

Det här steget krävs både för tillämpning vid frågetillfället och för att agentbaserade hämtningssvar ska inkludera sensitivityLabelInfo per dokument för varje del. Utan projektionsmappningen filtreras inte underordnade segmentrader korrekt.

PUT https://{service}.search.windows.net/skillsets/{skillset}?api-version=2026-08-01-preview
{
  "name": "my-skillset",
  "skills": [
    {
      "@odata.type": "#Microsoft.Skills.Text.SplitSkill",
      "name": "#split",
      "context": "/document",
      "inputs": [{ "name": "text", "source": "/document/content" }],
      "outputs": [{ "name": "textItems", "targetName": "chunks" }]
    }
    // ... (other skills such as embeddings, entity recognition, etc.)
  ],
  "indexProjections": {
    "selectors": [
      {
        "targetIndexName": "chunks-index",
        "parentKeyFieldName": "parentId",          // must exist in target index
        "sourceContext": "/document/chunks/*",     // match your split output path
        "mappings": [
          { "name": "chunkId",           "source": "/document/chunks/*/id" },     // if you create an id per chunk
          { "name": "content",           "source": "/document/chunks/*/text" },   // chunk text
          { "name": "parentId",          "source": "/document/id" },              // parent doc id
          { "name": "sensitivityLabel",  "source": "/document/metadata_sensitivity_label" } // <-- parent → child
        ]
      }
    ],
    "parameters": {
      "projectionMode": "skipIndexingParentDocuments"
    }
  }
}

7. Konfigurera indexeraren

  • Definiera fältmappningar i indexerarens definition för att dirigera extraherade etikettmetadata till indexfälten. Om datakällan genererar etikettmetadata under ett annat fältnamn (till exempel metadata_sensitivity_label), mappa den explicit.
{
  "fieldMappings": [
    {
      "sourceFieldName": "metadata_sensitivity_label",
      "targetFieldName": "sensitivityLabel"
    }
  ]
}
  • Indexeraren indexerar automatiskt uppdateringar av känslighetsetiketter när den identifierar ändringar i ett dokuments etikett, innehåll eller metadata under en schemalagd indexerarekörning. Konfigurera indexeraren enligt ett återkommande schema. Det minsta intervall som stöds är var 5:e minut.

Nästa steg