Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Yalnızca şunlar için geçerlidir:Dökümhane (klasik) portalı. Bu makale yeni Dökümhane portalında kullanılamaz.
Yeni portal hakkında daha fazla bilgi edinin.
Not
Bu makaledeki bağlantılar, şu anda görüntülediğiniz Dökümhane (klasik) belgeleri yerine yeni Microsoft Foundry belgelerinde içerik açabilir.
Önemli
Bu makale, merkez tabanlı projeler için eski sistem desteği sağlar. Foundry projeleri için çalışmaz. Bkz. Ne tür bir projem olduğunu nasıl bilebilirim?
SDK uyumluluk notu: Kod örnekleri için belirli bir Microsoft Döküm SDK'sı sürümü gerekir. Uyumluluk sorunlarıyla karşılaşırsanız hub tabanlı bir projeden Foundry projesine geçiş yapmayı göz önünde bulundurun.
Merkez tabanlı bir proje için ağ yalıtımının iki bölümü vardır: Microsoft Foundry hub'ına erişme ve hub'ınızdaki ve projenizdeki bilgi işlem kaynaklarını yalıtma (işlem örnekleri, sunucusuz ve yönetilen çevrimiçi uç noktalar gibi). Bu makale ikincisini kapsar. Diyagramda vurgulanır. Bilgi işlem kaynaklarınızı korumak için hub'ın yerleşik ağ yalıtımını kullanın.
Aşağıdaki ağ yalıtımı ayarlarını yapın:
- Bir ağ izolasyon modu seçin: İnternet çıkışına izin verin veya yalnızca onaylanmış çıkışlara izin verin.
- Yalnızca onaylı dışa giden modunda Visual Studio Code tümleştirmenizi kullanıyorsanız, Visual Studio Code bölümünde açıklandığı gibi FQDN dışa giden kurallar oluşturun.
- Hugging Face modellerini yalnızca onaylanan giden modunda kullanıyorsanız, Hugging Face modellerini kullanma bölümünde açıklandığı gibi FQDN giden kuralları oluşturun.
- yalnızca onaylı giden trafiğe izin ver modunda açık kaynak modellerden birini kullanıyorsanız, Azure tarafından satılan Foundry Modelleri bölümünde açıklandığı gibi FQDN giden kuralları oluşturun.
Önkoşullar
Başlamadan önce şu önkoşullara sahip olduğunuzdan emin olun:
Azure aboneliği. Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun.
Azure aboneliğiniz için
Microsoft.Networkkaynak sağlayıcısını kaydedin. Hub, yönetilen sanal ağ için özel uç noktalar oluşturmak için bu sağlayıcıyı kullanır.Kaynak sağlayıcılarını kaydetme hakkında bilgi için bkz. Kaynak sağlayıcısı kaydı hatalarını çözme.
Yönetilen sanal ağ için özel uç noktalar oluşturmak için aşağıdaki Azure rol tabanlı erişim denetimi (Azure RBAC) eylemleriyle Azure bir kimlik kullanın:
Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/readMicrosoft.MachineLearningServices/workspaces/privateEndpointConnections/write
Ipucu
Azure AI Enterprise Network Connection Approver yerleşik rolü bu izinleri içerir. Özel uç nokta bağlantılarını onaylamak için bu rolü hub'ın yönetilen kimliğine atayın.
İnternet çıkışına izin vermek için yönetilen bir sanal ağı yapılandırmak
Ipucu
Dökümhane, siz bir işlem kaynağı oluşturana veya el ile sağlama yapmaya başlayana kadar yönetilen sanal ağın oluşturulmasını erteler. Otomatik oluşturma ile, ağı da sağladığından ilk işlem kaynağının oluşturulması yaklaşık 30 dakika sürebilir.
Yeni bir hub oluşturun:
Azure portalında oturum açın ve Kaynak oluştur menüsünden Döküm öğesini seçin.
+ Yeni Azure AI seçeneğini belirleyin.
Temel Bilgiler sekmesine gerekli bilgileri girin.
Networking sekmesinden İnternet Çıkışı ile Özel seçin.
Bir giden kuralı eklemek için, Kullanıcı tanımlı giden kuralları ekle seçeneğini Ağ sekmesinden seçin. Giden kuralları kenar çubuğundan aşağıdaki bilgileri girin:
- Kural adı: Kural için bir ad. Adın bu hub için benzersiz olması gerekir.
- Hedef türü: Ağ yalıtımı İnternet Çıkışı ile Özel olduğunda tek seçenek Özel Uç Noktadır. Merkez tarafından yönetilen sanal ağ, tüm Azure kaynak türleri için özel uç nokta oluşturmayı desteklemez. Desteklenen kaynakların listesi için Özel uç noktalar bölümüne bakın.
- Ubscription: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren abonelik.
- Kaynak grubu: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren kaynak grubu.
- Kaynak türü: Azure kaynağının türü.
- Kaynak adı: Azure kaynağının adı.
- Alt Kaynak: Azure kaynak türünün alt kaynağı.
Kaydet'i seçin. Daha fazla kural eklemek için Kullanıcı tanımlı giden kuralları ekle'yi seçin.
Hub'ı oluşturmaya devam edin.
Mevcut hub'ı güncelleştirme:
Azure portalında oturum açın ve yönetilen sanal ağ yalıtımını etkinleştirmek için hub'ı seçin.
Ağ>İnternet Çıkışlı Özel seçin.
Giden kuralı eklemek için Ağ Ayarları sekmesinden Kullanıcı Tanımlı Giden Kuralları Ekle'yi seçin. Giden kuralları kenar çubuğundan, 'Yeni hub oluşturma' bölümünde hub oluştururken kullanılanla aynı bilgileri sağlayın.
Bir giden kuralı silmek için, kural için sil'i seçin.
Değişiklikleri yönetilen sanal ağa uygulamak için sayfanın üst kısmındaki Kaydet'i seçin.
Yalnızca onaylanmış dışa çıkışlara izin verecek şekilde yönetilen bir sanal ağı yapılandırma.
Ipucu
Azure işlem kaynağı oluşturduğunuzda yönetilen sanal ağı otomatik olarak ayarlar. Otomatik oluşturma işlemine izin verirseniz, ağın da ayarlanması gerektiğinden ilk işlem kaynağının oluşturulması yaklaşık 30 dakika sürebilir. FQDN giden kurallarını yapılandırdığınızda, ilk FQDN kuralı kurulum süresine yaklaşık 10 dakika ekler.
Yeni bir hub oluşturun:
Azure portalında oturum açın ve Kaynak oluştur menüsünden Döküm'e tıklayın.
+ Yeni Azure AI seçeneğini belirleyin.
Temel Bilgiler sekmesinde gerekli bilgileri sağlayın.
Ağsekmesinden Onaylı Giden ile Özel'i seçin.
Giden kuralı eklemek için Kullanıcı tanımlı giden kuralları ekle seçeneğini, Ağ sekmesinden seçin. Giden kuralları kenar çubuğundan aşağıdaki bilgileri sağlayın:
- Kural adı: Kural için bir ad. Adın bu hub için benzersiz olması gerekir.
- Hedef türü: Özel Uç Nokta, Hizmet Etiketi veya FQDN. Hizmet Etiketi ve FQDN, yalnızca ağ yalıtımı onaylanan giden bağlantıyla özel olduğunda kullanılabilir.
Hedef türü Özel Uç Nokta ise, aşağıdaki bilgileri girin:
- Ubscription: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren abonelik.
- Kaynak grubu: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren kaynak grubu.
- Kaynak türü: Azure kaynağının türü.
- Kaynak adı: Azure kaynağının adı.
- Alt Kaynak: Azure kaynak türünün alt kaynağı.
Ipucu
Hub'ın yönetilen sanal ağı, tüm Azure kaynak türleri için özel uç noktaları desteklemez. Desteklenen kaynakların listesi için Özel uç noktalar bölümüne bakın.
Hedef türü Hizmet Etiketi ise, aşağıdaki bilgileri girin:
- Hizmet etiketi: Onaylanan giden kurallarına eklenecek hizmet etiketi.
- Protokol: Hizmet etiketine izin veren protokol.
- Bağlantı noktası aralıkları: Hizmet etiketine izin vermek için bağlantı noktası aralıkları.
Hedef türü FQDN ise, aşağıdaki bilgileri girin:
FQDN hedefi: Onaylanan giden kurallarına eklenecek tam etki alanı adı.
Kuralı kaydetmek için Kaydet'i seçin. Daha fazla kural eklemek için Kullanıcı tanımlı giden kuralları ekle'yi yeniden seçin.
- Hub'ı her zamanki gibi oluşturmaya devam edin.
Mevcut hub'ı güncelleştirme:
Azure portalında oturum açın ve yönetilen sanal ağ yalıtımını etkinleştirmek istediğiniz hub'ı seçin.
Ağ>Onaylı Giden ile Özel seçin.
Giden kuralı eklemek içinNetworking sekmesinden Kullanıcı tanımlı giden kuralları ekle seçeneğini seçin.Giden kuralları kenar çubuğundan, önceki 'Yeni hub oluşturma' bölümünde hub oluştururken kullandığınız bilgileri girin.Bir giden kuralı silmek için, kural için sil'i seçin.
Değişiklikleri yönetilen sanal ağa kaydetmek için sayfanın üst kısmındaki Kaydet'i seçin.
Yönetilen VNet'i manuel olarak provision etme
Yönetilen sanal ağ, bir hesaplama birimi oluşturduğunuzda otomatik olarak kurulur. Otomatik sağlamayı kullandığınızda, ağı da sağladığından ilk işlem örneğinin oluşturulması yaklaşık 30 dakika sürebilir. FQDN dışa giden kuralları yapılandırıyorsanız (sadece yalnızca onaylı moda izin verilmesi durumunda kullanılabilir), ilk FQDN kuralı sağlama süresine yaklaşık 10 dakika ekler. Yönetilen ağda sağlanacak çok sayıda giden kuralınız varsa sağlamanın tamamlanması daha uzun sürebilir. Artan sağlama süresi, ilk işlem örneği oluşturma işleminizin zaman aşımına neden olabilir.
Bekleme süresini kısaltmak ve zaman aşımlarından kaçınmak için yönetilen ağı el ile ayarlayın. Bir hesaplama birimi oluşturmadan önce kaynak sağlamanın tamamlanmasını bekleyin.
Alternatif olarak, hub oluşturma sırasında yönetilen ağı ayarlamak için provision_network_now bayrağını kullanın.
Not
Bir modeli yönetilen işlemlere dağıtmak için, önce yönetilen ağı el ile sağlamalı veya bir işlem örneği oluşturmalısınız. Hesaplama örneği oluşturmak, yönetilen ağı otomatik olarak yapılandırır.
Çalışma alanı oluşturma sırasında, oluşturma sırasında yönetilen ağı proaktif olarak sağla seçeneğini seçerek yönetilen ağı ayarlayın. Faturalama, sanal ağ ayarlandıktan sonra özel uç noktalar gibi ağ kaynakları için başlar. Bu seçenek yalnızca çalışma alanı oluşturma sırasında kullanılabilir.
Giden kuralları yönet
- Azure portalında oturum açın ve yönetilen sanal ağ yalıtımını etkinleştirmek istediğiniz hub'ı seçin.
- Ağı seçin. Foundry Giden Erişim Bölümü, giden kuralları yönetmenizi sağlar.
Giden kuralı eklemek için, Kullanıcı tanımlı giden kuralları ekle seçeneğini Networking sekmesinden seçin. Azure AI giden kuralları kenar çubuğundan gerekli değerleri girin.
Bir kuralı etkinleştirmek veya devre dışı bırakmak için Etkin sütunundaki iki durumlu düğmeyi kullanın.
Bir giden kuralı silmek için, kural için sil'i seçin.
Ağ yalıtım mimarisi ve yalıtım modları
Yönetilen sanal ağ yalıtımını etkinleştirdiğinizde, hub için bir yönetilen sanal ağ oluşturursunuz. Hub için oluşturduğunuz yönetilen işlem kaynakları bu yönetilen sanal ağı otomatik olarak kullanır. Yönetilen sanal ağ Azure Depolama, Azure Key Vault ve Azure Container Registry gibi hub'ınızın kullandığı Azure kaynak için özel uç noktaları kullanabilir.
Yönetilen sanal ağ için üç giden modundan birini seçin:
| Giden modu | Açıklama | Senaryo |
|---|---|---|
| İnternet çıkışına izin ver | Yönetilen sanal ağdan internete çıkan tüm giden trafiğe izin verin. | İnternet'teki Python paketleri veya önceden eğitilmiş modeller gibi makine öğrenmesi kaynaklarına sınırsız erişim istiyorsunuz.1 |
| Yalnızca onaylanan giden trafiğe izin ver | Giden trafiğe izin vermek için hizmet etiketlerini kullanın. | * Veri sızdırma riskini en aza indirmek istiyorsunuz, ancak gerekli tüm makine öğrenmesi yapıtlarını özel ortamınızda hazırlamanız gerekiyor. * Onaylı bir hizmet listesine, hizmet etiketlerine veya tam etki alanı adlarına (FQDN) giden erişimi yapılandırmak istiyorsunuz. |
| Devre dışı | Gelen ve giden trafik kısıtlanmaz. | Hub üzerinden herkese açık gelen ve giden trafiği istiyorsunuz. |
1 Onaylı gidenlere izin ver moduyla giden kurallarını kullanarak, internet erişimine izin ver seçeneğiyle elde edilen aynı sonuca ulaşabilirsiniz. Farklar şunlardır:
- Azure kaynaklara erişmek için her zaman özel uç noktaları kullanın.
- İzin vermeniz gereken her giden bağlantı için kurallar eklemeniz gerekir.
- Tam etki alanı adı (FQDN) giden kuralları eklemek, bu kural türü Azure Güvenlik Duvarı kullandığından maliyetlerinizi artırır. FQDN giden kurallarını kullanıyorsanız Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz . Fiyatlandırma.
- Yalnızca onaylanan gidenlere izin ver için varsayılan kurallar, veri sızdırma riskini en aza indirmek için tasarlanmıştır. Eklediğiniz herhangi bir giden kural riskinizi artırabilir.
Yönetilen sanal ağ , gerekli varsayılan kurallarla önceden yapılandırılmıştır. Hub ayrıca, hub'ınıza, hub'ın varsayılan depolama hesabına, kapsayıcı kayıt defterine ve anahtar kasasına özel uç nokta bağlantılarını, bu kaynaklar özel olarak yapılandırıldığında veya yalıtım modu yalnızca onaylı çıkışlara izin verecek şekilde yapılandırıldığında yapılandırır. Yalıtım modunu seçtikten sonra, ihtiyaç duyduğunuz diğer giden kuralları ekleyin.
Aşağıdaki diyagramda internet çıkışına izin verecek şekilde yapılandırılmış bir yönetilen sanal ağ gösterilmektedir:
Aşağıdaki diyagramda yalnızca onaylanan dışa çıkışa izin verecek şekilde yapılandırılmış bir yönetilen sanal ağ gösterilmektedir.
Not
Bu yapılandırmada, hub'ın kullandığı depolama, anahtar kasası ve kapsayıcı kayıt defteri özel olarak ayarlanır. Bunlar özel olduğundan, hub bunlara ulaşmak için özel uç noktaları kullanır.
Not
Genel bir Foundry hub'ından özel depolama hesabına erişmek için depolama hesabınızın sanal ağı içinden Foundry'yi kullanın. Sanal ağ içinden Foundry'ye erişmek, dosyaları özel depolama hesabına yükleme gibi eylemleri gerçekleştirebilmenizi sağlar. Özel depolama hesabı, Foundry hub'ınızın ağ ayarlarından bağımsızdır. Bkz. Azure Depolama güvenlik duvarlarını ve sanal ağları yapılandırma.
Gerekli kuralların listesi
Ipucu
Bu kurallar yönetilen sanal ağa (VNet) otomatik olarak eklenir.
Özel uç noktalar:
- Yönetilen sanal ağın yalıtım modunu
Allow internet outboundolarak ayarladığınızda, Foundry hub için yönetilen sanal ağdan ve genel ağ erişimi devre dışı bırakılmış ilişkili kaynaklardan (Azure Key Vault, depolama hesabı, Azure Container Registry ve hub) gerekli özel uç nokta giden kurallarını otomatik olarak oluşturur. - Yönetilen sanal ağın yalıtım modunu
Allow only approved outboundolarak ayarladığınızda, Foundry bu kaynakların (Azure Key Vault, depolama hesabı, Azure Container Registry ve hub) genel ağ erişim ayarından bağımsız olarak hub ve ilişkili kaynaklar için yönetilen sanal ağdan gerekli özel uç nokta giden kurallarını otomatik olarak oluşturur.
Foundry, özel ağ bağlantısı için bir dizi hizmet etiketi gerektirir. Gerekli hizmet etiketlerini değiştirmeyin. Aşağıdaki tabloda, Foundry içerisindeki her gereken hizmet etiketi ve amacı açıklanmaktadır.
| Hizmet etiketi kuralı | Gelen veya giden | Amaç |
|---|---|---|
AzureMachineLearning |
Gelen | Foundry işlem örneklerini ve kümelerini oluşturun, güncelleştirin ve silin. |
AzureMachineLearning |
Giden | Azure Machine Learning hizmetlerini kullanma. Python IntelliSense, not defterlerinde 18881 numaralı bağlantı noktasını kullanır. Azure Machine Learning işlem örneği oluşturma, güncelleştirme ve silme işlemleri 5831 numaralı bağlantı noktasını kullanır. |
AzureActiveDirectory |
Giden | Microsoft Entra ID kullanarak kimlik doğrulaması. |
BatchNodeManagement.region |
Giden | Foundry bilgi işlem örnekleri ve kümeleri için Azure Batch arka ucuyla iletişim. |
AzureResourceManager |
Giden | Foundry, Azure CLI ve Microsoft Foundry SDK'sını kullanarak Azure kaynakları oluşturun. |
AzureFrontDoor.FirstParty |
Giden | Microsoft tarafından sağlanan Docker görüntülerine erişin. |
MicrosoftContainerRegistry |
Giden | Microsoft tarafından sağlanan Docker görüntülerine erişin. Azure Kubernetes Service için Foundry yönlendiricisini ayarlayın. |
AzureMonitor |
Giden | Günlükleri ve ölçümleri Azure İzleyici'a gönderin. Yalnızca çalışma alanı için Azure İzleyici güvenliğini sağlamadıysanız gereklidir. Bu giden kuralı, destek olaylarıyla ilgili bilgileri de günlüğe kaydeder. |
VirtualNetwork |
Giden | Sanal ağda veya eşlenmiş sanal ağlarda özel uç noktalar mevcut olduğunda gereklidir. |
Senaryoya özgü giden kuralların listesi
Senaryo: Genel makine öğrenmesi paketlerine erişme
Eğitim ve dağıtım için Python paketleri yüklemek için, aşağıdaki ana bilgisayar adlarına gelen trafiğe izin vermek için giden FQDN kuralları ekleyin:
Not
Bu liste, internet üzerindeki Python kaynakları için ortak konakları kapsar. bir GitHub deposuna veya başka bir konağa erişmeniz gerekiyorsa, senaryonuz için gereken konakları belirleyin ve ekleyin.
| Ana bilgisayar adı | Amaç |
|---|---|
anaconda.com*.anaconda.com |
Varsayılan paketleri yüklemek için kullanılır. |
*.anaconda.org |
Depo verilerini almak için kullanılır. |
pypi.org |
Kullanıcı ayarları onu üzerine yazmazsa, varsayılan dizinden bağımlılıkları listeler. Dizini üzerine yazıyorsanız, *.pythonhosted.org'e de izin verin. |
pytorch.org*.pytorch.org |
Bazı PyTorch tabanlı örneklerde kullanılır. |
*.tensorflow.org |
TensorFlow tabanlı bazı örnekler tarafından kullanılır. |
Senaryo: Visual Studio Code kullanma
Visual Studio Code, uzak bağlantı kurmak için belirli ana bilgisayarlar ve portlara bağlıdır.
Sunucular
Visual Studio Code paketleri yüklemek ve projenizin işlem örneklerine uzak bağlantı kurmak için bu konakları kullanın.
Not
Bu liste, internet üzerindeki tüm Visual Studio Code kaynaklarına gereken tüm sunucuları içermez. Örneğin, bir GitHub deposuna veya başka bir konağa erişmeniz gerekiyorsa, bu senaryo için gerekli konakları tanımlamanız ve eklemeniz gerekir. Host adlarının tam listesi için bakınız: Visual Studio Code'da Ağ Bağlantıları.
| Ana bilgisayar adı | Amaç |
|---|---|
*.vscode.dev*.vscode-unpkg.net*.vscode-cdn.net*.vscodeexperiments.azureedge.netdefault.exp-tas.com |
Web için VS Code'a erişmek için gereklidir (vscode.dev). |
code.visualstudio.com |
VS Code masaüstü indirmek ve yüklemek için gereklidir. Bu sunucu VS Code Web için gerekli değildir. |
update.code.visualstudio.com*.vo.msecnd.net |
Kurulum betikleri sırasında VS Code Server bileşenlerini işlem örneğine indirir. |
marketplace.visualstudio.comvscode.blob.core.windows.net*.gallerycdn.vsassets.io |
VS Code uzantılarını indirmek ve yüklemek için gereklidir. Bu ana makineler, işlem örneklerine uzaktan bağlantıya olanak tanır. Daha fazla bilgi için bkz. VS Code'da Dökümhane projelerini kullanmaya başlama. |
vscode.download.prss.microsoft.com |
Visual Studio Code indirme CDN'si olarak hizmet eder. |
Bağlantı noktaları
8704 ile 8710 arasında bağlantı noktalarına ağ trafiğine izin verin. VS Code Sunucusu bu aralıktaki ilk kullanılabilir bağlantı noktasını seçer.
Senaryo: Hugging Face modellerini kullanma
Hugging Face modellerini hub ile birlikte kullanmak için, trafiğe izin vermek amacıyla aşağıdaki sunuculara giden FQDN kuralları ekleyin:
docker.io*.docker.io*.docker.comproduction.cloudflare.docker.comcdn.auth0.comhuggingface.cocas-bridge.xethub.hf.cocdn-lfs.huggingface.co
Senaryo: Azure tarafından satılan modeller
Bu modeller çalışma zamanında bağımlılıkları yükler. Aşağıdaki ana bilgisayarlara trafiğe izin vermek amacıyla giden FQDN kuralları ekleyin.
*.anaconda.org*.anaconda.comanaconda.compypi.org*.pythonhosted.org*.pytorch.orgpytorch.org
Özel uç noktalar
Azure hizmetler şu anda aşağıdaki hizmetler için özel uç noktaları destekler:
- Döküm hub'ı
- Azure Yapay Zeka Arama
- Döküm Araçları
- Azure API Management
- Yalnızca VNet enjeksiyonu olmadan Klasik katmanını ve sanal ağ ile tümleşik Standart V2 katmanını destekler. API Management sanal ağları hakkında daha fazla bilgi için bkz. Sanal Ağ Concepts.
- Azure Container Registry
- Azure Cosmos DB (tüm alt kaynak türleri)
- Azure Data Factory
- Azure Veritabanı MariaDB için
- MySQL için Azure Veritabanı
- PostgreSQL için Azure Veri Tabanı Tek Sunucu
- esnek sunucu PostgreSQL için Azure Veri Tabanı
- Azure Databricks
- Azure Event Hubs
- Azure Key Vault
- Azure Machine Learning
- Azure Machine Learning kayıt defterleri
- Redis için Azure Önbellek (Redis için Azure Önbellek)
- Azure SQL Server
- Azure Depolama (tüm alt kaynak türleri)
- Application Insights ( PrivateLinkScopes aracılığıyla)
Özel uç nokta oluşturduğunuzda, uç noktanın bağlanacağı kaynak türünü ve alt kaynağı belirtirsiniz. Bazı kaynakların birden çok türü ve alt kaynağı vardır. Daha fazla bilgi için bkz. Özel uç nokta nedir?
Azure Depolama, Azure Container Registry ve Azure Key Vault gibi hub bağımlılık kaynakları için özel bir uç nokta oluşturduğunuzda, kaynak farklı bir Azure aboneliğinde olabilir. Ancak kaynağın hub ile aynı kiracıda olması gerekir.
Hedef kaynak olarak daha önce listelenen Azure kaynaklardan birini seçerseniz, hizmet bağlantı için otomatik olarak özel bir uç nokta oluşturur. Özel uç nokta için geçerli bir hedef kimliği sağlayın. Bağlantı için hedef kimlik, üst kaynağın Azure Resource Manager kimliği olabilir. Hedef kimliğini bağlantının hedefinde veya metadata.resourceid içinde ekleyin. Bağlantılar hakkında daha fazla bilgi için bkz. Foundry portalında yeni bağlantı ekleme.
Özel uç noktaların onayı
Foundry kullanarak yönetilen sanal ağlarda özel uç nokta bağlantıları kurmak için, çalışma alanı yönetilen kimliğinin (sistem tarafından atanan veya kullanıcı tarafından atanan) ve özel uç noktayı oluşturan kullanıcı kimliğinin hedef kaynaklarda özel uç nokta bağlantılarını onaylama izni olmalıdır. Daha önce, Dökümhane hizmeti otomatik rol atamaları aracılığıyla bu izni verdi. Otomatik rol atamalarıyla ilgili güvenlik endişeleri nedeniyle, 30 Nisan 2025'den itibaren hizmet bu otomatik izin verme mantığını sona erdirir. Azure AI Kurumsal Ağ Bağlantısı Onaylayıcısı rolünü veya hedef kaynak türlerinde gerekli özel uç nokta bağlantı izinlerine sahip özel bir rol atayın ve Foundry'nin hedef Azure kaynaklarına özel uç nokta bağlantılarını onaylamasına izin vermek için bu rolü Foundry hub'ına yönetilen kimliğine verin.
Azure AI Enterprise Network Connection Approver rolü kapsamındaki özel uç nokta hedef kaynak türlerinin listesi aşağıdadır:
- Azure Application Gateway
- Azure İzleyici
- Azure Yapay Zeka Arama
- Azure Event Hubs
- Azure SQL Veritabanı
- Azure Depolama
- Azure Machine Learning çalışma alanı
- Azure Machine Learning kayıt defteri
- Döküm
- Azure Key Vault
- Azure Cosmos DB
- MySQL için Azure Veritabanı
- PostgreSQL için Azure Veritabanı
- Döküm Araçları
- Redis için Azure Önbellek (Redis için Azure Önbellek)
- Azure Container Registry
- Azure API Management
Azure Data Factory, Azure Databricks ve Azure Function Apps gibi Azure AI Kurumsal Ağ Bağlantısı Onaylayıcısı rolü kapsamına girmeyen hedef kaynak türleri için özel uç nokta çıkış kuralları oluşturmak amacıyla, yalnızca hedef kaynak türlerindeki özel uç nokta bağlantılarını onaylamak için gerekli eylemlerle tanımlanmış, özel, kısıtlı bir rol kullanın.
Varsayılan çalışma alanı kaynakları için özel uç nokta giden kuralları oluşturmak için, çalışma alanı oluşturma işlemi rol atamaları aracılığıyla gerekli izinleri verir, bu nedenle ek bir işlem yapmanız gerekmez.
Yalnızca onaylanan dışa doğru trafiğe izin vermek için bir Azure Güvenlik Duvarı sürümü seçin.
Azure Güvenlik Duvarı, sadece onaylı gidenlere izin ver modunda bir giden FQDN kuralı eklendiğinde dağıtılır. Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Varsayılan olarak, Azure Güvenlik Duvarı Standard sürümü oluşturulur. İsterseniz Temel sürümü de seçebilirsiniz. Güvenlik duvarı sürümünü istediğiniz zaman değiştirin. Gereksinimlerinize uyan sürümü öğrenmek için Yeni Azure Güvenlik Duvarı sürümü seçin bölümüne gidin.
Önemli
Azure Güvenlik Duvarı, giden bir FQDN kuralı ekleyene kadar oluşturulmaz. Fiyatlandırma ayrıntıları için bkz. Azure Güvenlik Duvarı pricing ve Standart sürümün fiyatlarını görüntüleyin.
Yönetilen sanal ağınız için güvenlik duvarı sürümünün nasıl seçildiğini görmek için bu sekmeleri kullanın.
Yalnızca onaylanan giden modu
Fiyatlandırma
Hub yönetilen sanal ağ özelliği ücretsizdir, ancak yönetilen sanal ağın kullandığı aşağıdaki kaynaklar için ödeme yaparsınız:
Azure Özel Bağlantı - Yönetilen sanal ağ ile Azure kaynakları arasındaki iletişimin güvenliğini sağlayan özel uç noktalar Azure Özel Bağlantı kullanır. Fiyatlandırma için bkz. Azure Özel Bağlantı pricing.
FQDN giden kuralları - Azure Güvenlik Duvarı bu kuralları uygular. Giden FQDN kurallarını kullanıyorsanız, faturanızda Azure Güvenlik Duvarı ücretleri görünecektir. Azure Güvenlik Duvarı Standart sürümü varsayılan olarak kullanılır. Temel sürümü seçmek için bkz. Azure Güvenlik Duvarı sürümü seçme. Azure Güvenlik Duvarı hub başına sağlanır.
Önemli
Azure Güvenlik Duvarı, giden bir FQDN kuralı ekleyene kadar oluşturulmaz. FQDN kurallarını kullanmıyorsanız Azure Güvenlik Duvarı için ücret alınmaz. Fiyatlandırma için bkz. Azure Güvenlik Duvarı pricing.
Sınırlama
- Foundry, hesaplama kaynakları için yönetilen sanal ağ yalıtımını destekler. Dökümhane, işlem yalıtımı için kendi sanal ağınızı getirmeyi desteklemez. Bu senaryo, şirket içi ağdan Foundry'e erişmek için gereken Azure Sanal Ağ'ten farklıdır.
- Yönetilen sanal ağ yalıtımını etkinleştirdikten sonra devre dışı bırakamazsınız.
- Yönetilen sanal ağ, özel kaynaklara bağlanmak için özel bir uç nokta kullanır. Depolama hesabı gibi aynı Azure kaynağında özel uç nokta ve hizmet uç noktası kullanamazsınız. Tüm senaryolar için özel uç noktaları kullanın.
- Foundry'yi sildiğinizde, hizmet yönetilen sanal ağı siler.
- Yalnızca onaylanan gidene izin ver seçeneğiyle Foundry, veri sızdırma korumasını otomatik olarak etkinleştirir. Gönderi trafiği kuralları gibi başka kurallar eklerseniz, Microsoft bu hedeflere veri sızdırılmasına karşı koruma garantisi veremez.
- FQDN giden kuralları, Azure Güvenlik Duvarı kullandığından yönetilen sanal ağ maliyetini artırır. Daha fazla bilgi için bkz . Fiyatlandırma.
- FQDN giden kuralları yalnızca 80 ve 443 bağlantı noktalarını destekler.
- İşlem örneğinin genel IP adresini devre dışı bırakmak için hub'a özel uç nokta ekleyin.
- Yönetilen ağdaki bir işlem örneği için SSH üzerinden bağlanmak için komutunu çalıştırın
az ml compute connect-ssh. - Yönetilen ağınız yalnızca onaylı çıkışlara izin vermek üzere yapılandırılmışsa, Azure Depolama hesaplarına erişmek için FQDN kuralı kullanamazsınız. Bunun yerine özel uç nokta kullanın.