Microsoft Foundry'de yükseltilmiş rol görevleri

Foundry kaynağı veya proje kapsamındaki Foundry User rolüne sahip geliştiriciler ajanlar oluşturabilir, çıkarım çalıştırabilir ve Foundry özelliklerinin çoğunu kullanabilir. Ancak, birçok yönetim görevi Sahip, Katkıda Bulunan, Döküm Hesabı Sahibi veya diğer özel roller gibi yükseltilmiş roller gerektirir.

Bu makalede, Dökümhane yönetiminin her alanı için hangi yükseltilmiş rollerin gerekli olduğu, bu rollerin neden gerekli olduğu ve ayrıntılı yordamlara bağlantılar açıklanmaktadır. Geliştiriciler izin hatalarıyla karşılaştığında veya yeni bir ortam için rol atamaları planlarken başvuru olarak kullanın.

Note

Önizleme özellikleri, barındırılan seçenekler ve belirli yedekleme kaynakları ek roller veya veri düzlemi izinleri gerektirebilir. Senaryonuzdaki tam gereksinimler için bağlantılı makalelere bakın.

Foundry rol tanımları hakkında arka plan bilgisi için bkz: Microsoft Foundry için rol tabanlı erişim denetimi.

Temel kavramlar

  • Denetim düzlemi — Azure kaynaklarını yöneten işlemler (oluşturma, silme, yapılandırma). Sahip ve Katkıda Bulunan gibi Azure RBAC rolleri tarafından yönetilir.
  • Veri düzlemi — Bir kaynağın çalışma zamanı özelliklerini (okuma blobları, sorgu dizinleri) kullanan işlemler. Depolama Blobu Veri Katkıda Bulunanı gibi veri rolleri tarafından yönetilir.
  • Yönetilen kimlik — Depolanan kimlik bilgileri olmadan yedekleme kaynaklarında kimlik doğrulaması sağlayan otomatik olarak yönetilen Microsoft Entra kimliği. Foundry'de proje yönetilen kimliği, projenizin çalışma zamanında kullandığı kimliktir. Bazı kurulumlarda kaynak erişimi için hesap düzeyinde paylaşılan kimlik de kullanılır. İki terimi birbirinin yerine kullanılabilir olarak değerlendirmek yerine, senaryonuza uygun kimlik adını kullanın.
  • Dökümhane kaynağı — Dökümhane projelerinizi barındıran Azure kaynağı (türüMicrosoft.CognitiveServices/accounts).
  • Kapsam — Rol atamasının geçerli olduğu düzey: abonelik, kaynak grubu, kaynak veya proje. Daha yüksek bir kapsamda atanan roller aşağı doğru devralır.

Ortam kurulumuna genel bakış

Yeni bir Dökümhane ortamı sağladığınızda, görevler şu genel sıraya uyar:

  1. Dökümhane kaynağı oluşturma — Diğer tüm görevlerde gereklidir.
  2. Bir veya daha fazla proje oluşturun : Aracılar, modeller ve bağlantılar projelerin içinde canlı olarak bulunur.
  3. Geliştiricilere roller atayın — Geliştiricilerin genel erişim için Foundry User rolüne ihtiyacı vardır. Model dağıtımı ayrı bir rol gerektirir.
  4. Modelleri dağıtmaDökümHane Hesabı Sahibi gerektirir.
  5. Aracı altyapısını yapılandırın (gerekirse).
  6. Ağı yapılandırın (gerekirse).
  7. Korumaları ve ilkeleri ayarlayın.
  8. İzlemeyi etkinleştirin.

Tavsiye

Küçük ekip (1-5 geliştirici)? Kaynak grubu kapsamında Owner rolünü kendinize, Foundry kaynak kapsamında ise her geliştiriciye Foundry Kullanıcısı rolünü atayın. Bu atama, yönetim görevlerinin çoğunu kapsar. Daha büyük takımlar için proje başına Microsoft Entra grupları ve kapsam rollerini kullanın.

Kalan bölümlerde her alan için rol gereksinimleri açıklanmaktadır. Tüm yükseltilmiş rollerin özeti için Hızlı başvuru: rol özeti bölümüne bakın.

Foundry kaynaklarını oluşturma ve yapılandırma

Foundry kaynakları ve projeleri oluşturmak için geliştiricilerin normalde sahip olmadığı denetim düzlemi izinleri gerekir. Bu işlemler Azure Resource Manager nesneleri değiştirir, bu nedenle abonelik veya kaynak grubu düzeyinde Katkıda Bulunan veya Döküm Hesabı Sahibi gibi rollere ihtiyaç duyarlar.

Görev En düşük rol Scope Details
Dökümhane kaynağı oluştur Katkıda Bulunan, DökümHane Hesabı SahibiveyaDökümhane Sahibi Abonelik veya kaynak grubu İlk kaynağınızı oluşturma
Dökümhane projesi oluşturma Katkıda Bulunan, DökümHane Hesabı SahibiveyaDökümhane Sahibi Dökümhane kaynağı Proje oluşturma ve yönetme
Azure OpenAI Hizmetinden yükseltme SahipveyaKatkıda Bulunan Azure OpenAI kaynağı Azure OpenAI Service'dan yükseltme
Silinen hesapları kurtarma veya temizleme Contributor Subscription Silinen kaynakları kurtarma veya temizleme
Bicep kullanarak kaynak oluşturma Katkıda BulunanveyaSahip Kaynak Grubu Bicep şablonunu kullanarak kaynak oluşturma

Azure CLI, Bicep veya portalı kullanarak adım adım yönergeler için bkz. İlk kaynağınızı oluşturma ve Projeleri oluşturma ve yönetme.

Ekip üyelerine rol atama

Kullanıcıya herhangi bir rol atamak için hedef kapsamda Sahip veya Kullanıcı Erişimi Yöneticisi rolüne sahip olmanız gerekir. DökümHane Hesabı Sahibi ve Dökümhane Project Yöneticisi rolleri yalnızca Dökümhane Kullanıcısı rolünü koşullu olarak atayabilir.

Note

Kaynak grubu kapsamında atanan bir rol, bu grup içindeki tüm Foundry kaynakları ve projeleri için geçerlidir. gereksinimlerinizi karşılayan en dar kapsamda atayın.

Görev En düşük rol Scope Details
Geliştiricilere Foundry User ata SahipveyaKullanıcı Erişimi Yöneticisi Dökümhane kaynağı veya projesi Rol tabanlı erişim denetimi
Dökümhane Kullanıcısı Atama (koşullu) Foundry Hesap SahibiveyaFoundry Proje Yöneticisi Dökümhane kaynağı veya projesi Rol tabanlı erişim denetimi
Özel RBAC rolleri oluşturun Owner Abonelik veya kaynak grubu Rol tabanlı erişim denetimi
Özel roller atama Kullanıcı Erişimi YöneticisiveyaRol Tabanlı Access Control Yöneticisi Hedef kapsam Rol tabanlı erişim denetimi
Microsoft Entra gruplarıyla rolleri yönetin SahipveyaKullanıcı Erişimi Yöneticisi Hedef kapsam Rol tabanlı erişim denetimi

Tavsiye

Rol atamalarını basitleştirmek için Microsoft Entra grupları kullanın. Bir güvenlik grubu oluşturun, uygun rolü atayın ve geliştiricileri üye olarak ekleyin. İzlenecek yol için bkz. Rol tabanlı erişim denetimi .

Kapsamla ilgili dikkat edilmesi gerekenler

  • Kaynaktaki tüm projelere erişim vermek için Foundry kaynağı kapsamında Foundry Kullanıcısı rolünü atayın.
  • Erişimi tek bir projeyle sınırlamak için proje düzeyinde atayın.
  • Microsoft Entra Privileged Identity Management (PIM) kullanan kuruluşlarda, yükseltilmiş rol atamalarını kalıcı yapmak yerine uygun olarak ayarlamayı değerlendirin. Uygun atamalar tam zamanında etkinleştirme gerektirir ve bu da kalıcı ayrıcalıklara maruz kalmayı azaltır.

Adım adım rol atama yordamları için bkz. Microsoft Foundry için rol tabanlı erişim denetimi ve Azure rolleri atama.

Note

Rol atamalarının yayılması beş dakika kadar sürebilir. Geliştirici atamadan hemen sonra erişimin reddedilmiş olduğunu bildirirse, beklemesini ve yeniden denemesini isteyin. Yaygın nedenler için bkz. Yaygın izin hatalarını giderme .

Ajan altyapısını yapılandırın

Ajan kurulumu, Foundry’de en fazla izin gerektiren alandır. Gerekli roller, hangi kurulum seçeneğini belirlediğinize bağlıdır.

Kurulum seçeneği Ne zaman olduğunu seçin Prerequisites Ödünleşme
Standart Veri yerleşimi ve kaynak sağlama üzerinde tam denetime ihtiyacınız var Kaynak grubunuzdaki sağlanan Cosmos DB, AI Arama ve Depolama kaynakları Cosmos DB, Arama ve Depolama için sağlamayı ve RBAC'yi yönetirsiniz
Barındırılan En az kurulumla en hızlı yolu istiyorsunuz Hiçbiri — Foundry sizin için destek kaynakları sağlar Dökümhane, yedekleme kaynaklarını yönetir; daha az ağ denetimi
BYO kaynakları Belirli uyumluluk gereksinimlerine sahip Cosmos DB, Arama veya Depolama alanınız zaten var Ağ erişimi yapılandırılmış mevcut Cosmos DB, AI Arama veya Depolama kaynakları Mevcut kaynakları iliştirir ve RBAC ayarlarını yönetirsiniz

Kurulum seçeneğinizle eşleşen alt bölümü gözden geçirin. Diğerlerini atlayın; gereksinimleriniz değişirse daha sonra bunlara dönebilirsiniz.

Standart aracı kurulumu

Standart aracı kurulumu kendi Azure Cosmos DB, Azure Yapay Zeka Arama ve Azure Depolama kaynaklarınızı sağlamanızı ve yönetmenizi gerektirir. Bu yaklaşım, veri yerleşimi üzerinde tam denetim sağlar, ancak her bir yedekleme kaynağında proje yönetilen kimliğine veri düzlemi rolleri atamayı gerektirir.

Görev En düşük rol Scope Details
Hizmetler arası roller atama (Cosmos DB, Arama, Depolama) SahipveyaRol Tabanlı Access Control Yöneticisi Kaynak Grubu Standart aracı kurulumu
Ajan kaynaklarını sağlama DökümHane Hesabı SahibiveyaSahibi Subscription Aracı kaynaklarınızı ayarlama

Aşağıdaki veri düzlemi rollerini, yedekleme kaynaklarındaki Foundry projesi yönetilen kimliğine atayın:

Resource Rolü
Azure Cosmos DB veritabanı Cosmos DB Yerleşik Veri Katılımcısı
Azure Yapay Zeka Arama Arama Dizini Veri Katkıda Bulunanı, Arama Hizmeti Katkıda Bulunanı
Azure Depolama (azureml-blobstore) Depolama Blobu Verilerine Katkıda Bulunan
Azure Depolama (agents-blobstore) Depolama Blob Verileri Yöneticisi

Note

Cosmos DB Yerleşik Veri Katılımcısı, Cosmos DB veri düzlemi rolüdür. Bunu standart Erişim denetimi (IAM) bölmesi üzerinden değil, Azure CLI (az cosmosdb sql role assignment create) veya Bicep aracılığıyla atayın. Ayrıntılar için bkz. Azure Cosmos DB için rol tabanlı erişim denetimini yapılandırma.

Tam sağlama sürecinin tamamı ve Bicep şablonları için bkz. Standart aracı kurulumu.

Barındırılan ajan kurulumu

Barındırılan aracı kurulumu, aracı çalışma zamanı altyapısı için hala en hızlı yoldur, ancak açık kaynak ve RBAC önkoşullarına sahiptir. Foundry hesabınıza ve projenize ek olarak Azure Container Registry (ACR), Application Insights ve bağlantılı bir Log Analytics çalışma alanı planlayın.

Görev alanı En düşük rol Scope Notlar
ACR, Application Insights ve Log Analytics kaynakları oluşturma Katkıda BulunanveyaSahip Kaynak Grubu Barındırılan dağıtım akışınız bu kaynakları oluşturduğunda gereklidir.
Barındırılan aracıları ve aracı sürümlerini oluşturma (veri düzlemi) Dökümhane Kullanıcısı, Döküm Project YöneticisiveyaDökümhane Sahibi Dökümhane projesi Sahip/Katkıda Bulunan tek başına, veri düzlemi aracısı oluşturma veya güncelleştirme işlemleri için yeterli değildir.
Proje bağlantıları oluşturma Foundry Proje Yöneticisi, Foundry Hesap Sahibi, Foundry Sahibi, Katkıda Bulunan, veyaSahibi Dökümhane projesi ACR ve gözlemlenebilirlik bağlantıları için gereklidir.
Projenin yönetilen kimliğine ACR çekme/okuma rolü atama SahipveyaRol Tabanlı Access Control Yöneticisi ACR kaynağı Container Registry Repository Reader (veya AcrPull) atayın.
Dağıtım için ACR'ye görüntü gönderme Container Registry Depo Yazıcısı (veya AcrPush) ACR kaynağı Aracı görüntülerini gönderen kullanıcı veya sorumlu için gereklidir.
Değerlendirmeler için ajan telemetrisi oku Log Analytics Veri Okuyucu Log Analytics çalışma alanı Çalışma alanı verilerini okuyan değerlendirmeler için projenin yönetilen kimliği tarafından gereklidir.

Note

Foundry Proje Yöneticisi ve Foundry Hesap Sahibi, kısıtlı rol atama kapsamlarında yalnızca Foundry Kullanıcısı rolünü atayabilir. ACR veya Log Analytics gibi dış kaynaklarda rol atamalarına ihtiyacınız olduğunda Sahip veya Rol Tabanlı Access Control Yöneticisi'ni kullanın.

Barındırılan aracı izinleri hakkında ayrıntılı yönergeler için Barındırılan aracı izinleri başvurusu bölümüne bakın.

Adım adım yönergeler için bkz. Barındırılan aracı dağıtma.

Kendi kaynaklarınızı getirme

Belirli uyumluluk gereksinimlerine sahip Azure Cosmos DB, AI Arama veya Depolama kaynaklarınız varsa bu seçeneği kullanın. Mevcut kaynakları bir Foundry projesine bağlar ve gerekli veri düzlemi rollerini projenin yönetilen kimliğine atarsınız.

Görev En düşük rol Scope Details
Kendi kaynaklarınızı ekleme DökümHane Hesabı SahibiveyaSahibi Subscription Kendi Azure kaynaklarınızı kullanma
Yönetilen kimliğe roller atayın SahipveyaKullanıcı Erişimi Yöneticisi Hedef kaynak Kendi Azure kaynaklarınızı kullanma

Ayrıntılı yönergeler için bkz. Kendi Azure kaynaklarınızı kullanma.

Yükseltilmiş gereksinimlere sahip aracı araçları

Çeşitli aracı araçları, yedekleme kaynaklarını sağlamak veya yapılandırmak için Katkıda Bulunan veya üzerini gerektirir.

Altyapı araçları

Araç En düşük rol Scope Details
Bing ile temellendirme Katkıda BulunanveyaSahip Abonelik veya kaynak grubu Bing araçları
Tarayıcı otomasyonu (önizleme) Katkıda BulunanveyaSahip Kaynak Grubu Tarayıcı otomasyonu
Yapay Zeka Arama Arama Dizini Veri Katkıda Bulunanı, Arama Hizmeti Katkıda Bulunanı AI Arama kaynağı AI Arama aracı
Dosya arama Depolama Blobu Verilerine Katkıda Bulunan Project depolama hesabı Dosya arama
Özel kod yorumlayıcı (önizleme) Container Apps ManagedEnvironments Katkıda Bulunanı + Dökümhane Sahibi Abonelik veya kaynak grubu Özel kod yorumlayıcı

Tümleştirme araçları

Araç En düşük rol Scope Details
OpenAPI aracı Katkıda BulunanveyaSahip Dökümhane projesi OpenAPI aracı
MCP aracı Katkıda BulunanveyaSahip Dökümhane projesi Model Bağlam Protokolü aracı
Ajandan ajana (önizleme) Katkıda BulunanveyaSahip Dökümhane kaynağı Ajandan ajana
Azure Konuşma Depolama Blobu Verilerine Katkıda Bulunan Depolama hesabı Azure Konuşma aracı

Acenteleri yayımla

Yayımlama, bir Foundry projesi içindeki bir geliştirme varlığı olan aracıyı, kararlı bir uç noktaya sahip yönetilen bir Aracı Uygulama kaynağına yükseltir. Bir aracıyı yayımlamak için, Foundry kaynağı kapsamında Foundry Proje Yöneticisi rolüne sahip olmanız gerekir.

Görev En düşük rol Scope Details
Bir ajanı Ajan Uygulaması olarak yayımlama Foundry Proje Yöneticisi Dökümhane kaynağı Ajanları yayımla ve paylaş
Yayımlanmış Agent Uygulamasını Çalıştırma Dökümhane Kullanıcısı Ajan Uygulaması kaynağı Aracı Uygulamalarını Çağırma
Microsoft 365 ve Teams'de aracı yayımlama Foundry Proje Yöneticisi Dökümhane projesi Aracıları Microsoft 365 ve Teams’te yayımlayın
RBAC’ı yayımlanmış aracı kimliğine yeniden atama SahipveyaKullanıcı Erişimi Yöneticisi Hedef kaynak Aracı kimliği kavramları

Important

Bir aracı yayımladığınızda, kendine özgü yeni bir Entra aracı kimliği alır. Projenin paylaşılan kimliğine atanan izinler aktarılmaz. Aracının eriştiği tüm aşağı akış kaynaklarındaki (depolama, arama, Key Vault) RBAC rollerini yeni aracı kimliğine yeniden atayın. Ayrıntılar için, bkz. Aracı kimliği kavramları.

Modelleri dağıtma ve yönetme

Bir modeli dağıtabilmek için Foundry kaynağında Foundry Account Owner rolüne sahip olmanız gerekir. Market modelleri veya sağlanan aktarım hızı gibi bazı senaryolar daha yüksek roller gerektirir. Aşağıdaki tabloda modelle ilgili tüm görevler ve bunların rol gereksinimleri listelenmiştir.

Görev En düşük rol Scope Details
Katalogdan bir model dağıtın DökümHane Hesabı Sahibi Dökümhane kaynağı Model dağıtımları oluşturma
DökümHane Modellerini Dağıtma DökümHane Hesabı Sahibi Dökümhane kaynağı DökümHane Modellerini Dağıtma
Ayrılmış aktarım hızını devreye al DökümHane Hesabı Sahibi Dökümhane kaynağı Sağlanan aktarım hızı
Market modellerini dağıtma Contributor Subscription DökümHane Modellerini Dağıtma
Fireworks modellerini dağıtın Foundry Sahibi (proje) + Abonelik Katkıda Bulunan Abonelik ve proje Fireworks modellerini etkinleştirme
Modelde ince ayar yapma DökümHane Sahibi (veyaDökümhane Kullanıcısı + DökümHane Hesabı Sahibi) Dökümhane kaynağı Rol tabanlı erişim denetimi
Kiracılar arası ince ayarlı model dağıtma Foundry Proje Yöneticisi Kaynak ve hedef kaynaklar İnce ayar dağıtımı
Kotaları görüntüleme DökümHane Hesabı Sahibi Subscription Kotaları yönetme
Kota artışlarını isteme Contributor Subscription Kotaları yönetme
Kotaları düzenleme DökümHane Hesabı Sahibi Foundry kaynağı ve abonelik Kotaları yönetme
İçerik blok listeleri oluşturma DökümHane Hesabı Sahibi Azure OpenAI kaynağı Blok listelerini kullanma

Market modeli dağıtımları, faturalama sözleşmeleri oluşturduğundan abonelik düzeyinde erişim gerektirir. İnce ayar, işlem gücü ve depolama tüketen eğitim işleri oluşturduğundan Foundry Sahibi gerektirir. Herhangi bir modeli dağıtmadan önce aboneliğinizin hedef model ve bölge için yeterli kotaya sahip olduğunu doğrulayın. Bkz. Kotaları yönetme.

Adım adım dağıtım yönergeleri için bkz. Model dağıtımları oluşturma.

Güvenliği ve ağı yapılandırma

Ağ ve şifreleme yapılandırmaları, birden çok kaynakta yükseltilmiş roller gerektirir. Bu yapılandırmalar Dökümhane kaynağını, sanal ağları, DNS bölgelerini ve Key Vault kapsar, bu nedenle genellikle birden çok rol gerekir.

Özel uç noktalar

Özel uç noktalar, Dökümhane kaynağınıza erişimi belirli sanal ağlardan gelen trafikle kısıtlar. Özel uç noktanın yapılandırılması için üç farklı kaynakta rol yapılması gerekir.

Görev En düşük rol Scope Details
Özel uç nokta oluşturma Katkıda BulunanveyaSahip Dökümhane kaynağı Özel bağlantıyı yapılandırma
VNet'i yapılandırın Ağ Katkı Sağlayıcısı Sanal ağ Özel bağlantıyı yapılandırma
Özel DNS bölgesini yapılandırma Özel DNS Bölgesi Katılımcısı DNS zone Özel bağlantıyı yapılandırma

Adım adım yönergeler için bkz. Özel bağlantıyı yapılandırma.

Yönetilen sanal ağlar

Yönetilen sanal ağ, Foundry tarafından yönetilen ağın arkasındaki Foundry kaynaklarını yalıtıyor. Bu kurulum, kendi sanal ağınızı getirmekle karşılaştırıldığında ağ yapılandırmasını basitleştirir.

Görev En düşük rol Scope Details
Yönetilen sanal ağı yapılandırın SahipveyaKatkıda Bulunan Dökümhane kaynağı Yönetilen sanal ağ
Yönetilen VNet'teki kaynaklara RBAC atama SahipveyaRol Tabanlı Access Control Yöneticisi Hedef kaynaklar Yönetilen sanal ağ

Ağ güvenlik sınırı

Ağ güvenlik çevresi, birden çok Azure kaynağında ağ erişimini yönetmek için merkezi bir yol sağlar. Tutarlı ağ kurallarını zorunlu kılmak için Foundry kaynağınızı mevcut bir çevreye ekleyin.

Görev En düşük rol Scope Details
Ağ güvenlik çevresine Foundry ekleme (önizleme) Sahip, Katkıda Bulunan, veyaAğ Katkıda Bulunanı Dökümhane kaynağı Ağ güvenliği çevresi

Müşteri tarafından yönetilen anahtarlar

Müşteri tarafından yönetilen anahtarları (CMK) kullanarak, Azure Key Vault'de denetlediğiniz anahtarlarla Foundry verilerini şifreleyebilirsiniz. CMK, hem Key Vault’ta hem de Foundry kaynağında roller gerektirir; çünkü yönetilen kimliğe anahtarınıza erişim izni verir, ardından kaynağı bu anahtarı kullanacak şekilde yapılandırırsınız.

Görev En düşük rol Scope Details
Key Vault üzerinde RBAC atayın SahipveyaKullanıcı Erişimi Yöneticisi Key Vault Müşteri tarafından yönetilen anahtarları yapılandırma
Key Vault Şifreleme Kullanıcısı rolünü yönetilen kimliğe atayın SahipveyaKullanıcı Erişimi Yöneticisi Key Vault Müşteri tarafından yönetilen anahtarları yapılandırma
Dökümhane kaynağında şifrelemeyi yapılandırma Katkıda BulunanveyaSahip Dökümhane kaynağı Müşteri tarafından yönetilen anahtarları yapılandırma

Tüm yordam için bkz. Müşteri tarafından yönetilen anahtarları yapılandırma.

Key Vault bağlantıları

Key Vault bağlantısı, Foundry projelerinin kimlik bilgilerini koda eklemeden Azure Key Vault depolanan gizli dizilere, sertifikalara ve anahtarlara erişmesini sağlar. Aracılarınızın veya dağıtılan modellerinizin çalışma zamanında API anahtarlarını veya sertifikalarını alması gerektiğinde bir bağlantı oluşturun.

Görev En düşük rol Scope Details
Key Vault bağlantısı oluşturma Key Vault Katkıda Bulunan + Key Vault Yöneticisi Key Vault Gizli anahtarlarınızı Azure Key Vault'ta depolayın

Korumaları ve politikaları yapılandırın

Dökümhane ortamınızda hangi modellerin, araçların ve yapılandırmaların kullanılabilir olduğunu kısıtlamak için korumalar ve Azure İlkesi atamaları ayarlayın. Bu görevleri tamamlamak için yönetici düzeyinde rollere ihtiyacınız vardır çünkü bunlar bir abonelik veya kaynak grubundaki tüm geliştiriciler için idare sınırlarını zorlar.

Görev En düşük rol Scope Details
Korumalar oluşturma Foundry Hesap Sahibi veya üzeri Dökümhane kaynağı Korumalar oluşturma
Koruma ilkeleri oluştur SahipveyaKaynak İlkesi Katkıda Bulunanı Abonelik veya kaynak grubu Koruyucu kurallar oluşturun
Model dağıtım ilkeleri oluşturma SahipveyaKaynak İlkesi Katkıda Bulunanı Abonelik veya kaynak grubu Model dağıtım ilkesi
Özel ilke tanımları oluşturma Kaynak İlkesi Katkıda Bulunanı (en az ayrıcalık) veyaSahip Hedef kapsam Özel ilke tanımları oluşturma
Üçüncü taraf korumaları yapılandırma Sahip (abonelik) + Key Vault Yöneticisi Abonelik ve Key Vault Üçüncü taraf tümleştirmeleri
AI Gateway aracılığıyla belirteç sınırlarını zorunlu kılma API Management Hizmeti Katkıda BulunanıveyaSahibi APIM kaynağı Belirteç sınırlarını zorunlu kılma
AI Gateway aracılığıyla aracı araçlarını yönetme API Management Hizmeti Katkıda BulunanıveyaSahibi APIM örneği Aracı araçlarını yönetme

İlk korumanızı oluşturma konusunda izlenecek yol için bkz. Korumalar oluşturma. Model dağıtım ilkeleri için bkz. Model dağıtım ilkesi.

Uyumluluk ve izlemeyi yönetme

Uyumluluk ve izleme görevleri, Azure RBAC rolleri ile Microsoft Entra dizin rollerini kapsar. Ayrımı anlamak önemlidir; dizin rollerini Azure portalındaki Erişim denetimi (IAM) bölümünde değil, Microsoft Entra yönetim merkezi içinde atarsınız.

Görev En düşük rol Scope Details
Bulut için Microsoft Defender etkinleştirme Güvenlik YöneticisiveyaSahibi Subscription Uyumluluk ve güvenliği yönetme
Microsoft Purview yapılandırma DökümHane Hesabı Sahibi Dökümhane kaynağı Uyumluluk ve güvenliği yönetme
Tanılama ayarlarını yapılandırma Katkı Sağlayıcıyı İzleme Dökümhane kaynağı Modelleri izleyin
Application Insights izlemesini yapılandırma Katkıda bulunan veya üzeri Application Insights kaynağı İzleme aracısı çerçevesi
Aracı altyapısını yönetme (Entra admin) Genel YöneticiveyaMicrosoft Entra Yapay Zeka Yöneticisi Microsoft Entra kiracısı Entra yöneticisi olarak aracı altyapısını yönetin
Koşullu Erişim ilkelerini yapılandırma Koşullu Erişim Yöneticisi Microsoft Entra Kimliği MCP güvenlik için en iyi yöntemler

Important

Genel Yönetici yükseltmesi, tüm aboneliklerde kök kapsamda () / verir. Gerekli görevleri tamamladıktan sonra bu yükseltmeyi kaldırın. Ayrıntılar için bkz. Entra yöneticisi olarak aracı altyapısını yönetme.

Adım adım izleme kurulumu için bkz: Modelleri izleme ve Ajan çerçevesini izleme.

Depolama ve veri düzlemi erişimini yapılandırma

Foundry aracılarının, değerlendirmelerin ve çeşitli araçların depolama ve arama kaynakları üzerinde veri düzlemi rollerine ihtiyacı vardır. Hizmetin çalışma zamanında arka plandaki kaynaklara erişebilmesi için bu rolleri insan kullanıcılara değil, Foundry projesinin yönetilen kimliğine atayın.

Aşağıdaki tablo, bu roller insan kullanıcılar yerine yönetilen kimlikler için geçerli olduğundan Atanan sütununu içerir.

Görev Atanacak en düşük rol Atanan kişi Hedef kaynak Details
Foundry için BYO depolama Depolama Blobu Verilerine Katkıda Bulunan Proje yönetilen kimliği Depolama hesabı Kendi depolama alanınıza bağlanma
Konuşma/Dil için BYO depolama Depolama Blobu Verilerine Katkıda Bulunan Dökümhane tarafından yönetilen kimlik Depolama hesabı Konuşma/Dil için kendi depolama alanınıza bağlanma
Değerlendirmeleri Entra ID depolamasıyla çalıştırın Depolama Blob Verileri Yöneticisi Kullanıcı ve proje kaynağı Depolama hesabı Değerlendirme bölgeleri ve sınırları
Dökümhane IQ dizin oluşturma (önizleme) Arama Dizini Veri Katkıcısı Proje yönetilen kimliği AI Arama kaynağı Foundry IQ bağlantısı

Note

Yönetilen bir kimliğe, Depolama Blobu Veri Katkıda Bulunanı gibi veri düzlemi rolleri atamak, hedef kaynakta Sahip veya Kullanıcı Erişimi Yöneticisi rolüne sahip olmayı gerektirir.

Felaket kurtarma sistemini kurun

Foundry için olağanüstü durum kurtarma iki senaryoyu kapsar: Foundry kaynağının kendisinin yük devretmesi (yüksek kullanılabilirlik) ve aracıyı destekleyen altyapı kaynaklarının yük devretmesi. Aracı hizmeti DR özellikle rol yoğunlukludur çünkü Foundry kaynağına ek olarak Cosmos DB, AI Search ve Depolama'ya erişim gerektirir.

Görev En düşük rol Scope Details
Yüksek kullanılabilirliği ayarlama SahipveyaKatkıda Bulunan + Kullanıcı Erişimi Yöneticisi Kaynak Grubu Yüksek kullanılabilirlik ve dayanıklılık
Aracı hizmet DR (operatör) SahipveyaKatkıda Bulunan + DocumentDB Hesabı Katkıda Bulunanı + Arama Hizmeti Katkıda Bulunanı + Depolama Blob Verisi Katkıda Bulunanı Kaynak grubu ve yedekleme kaynakları Aracı hizmeti olağanüstü durum kurtarma
Aracı hizmeti DR (platformu) Katkıda BulunanveyaSahip + Depolama Hesabı Katkıda Bulunanı Dökümhane kaynakları ve depolama Platform kesintisinden olağanüstü durum kurtarma

Ayrıntılı DR yordamları için Yüksek kullanılabilirlik ve dayanıklılık ile Aracı hizmetinin olağanüstü durum kurtarması konularına bakın.

Bağlantıları ve tümleştirmeleri yapılandırma

Foundry, API Management, MCP sunucuları ve dış hizmetlerle tümleşir. Tümleştirme görevlerinin çoğu, Azure kaynakları oluşturdukları veya değiştirdikleri için en az Katkıda Bulunan gerektirir. Foundry’yi bir AI Gateway’e bağlamak, hesabın yapılandırmasını değiştirdiği için Foundry Account Owner rolünü gerektirir.

Görev En düşük rol Scope Details
Foundry'ye bağlantı ekleme Dökümhane Kullanıcısı, Dökümhane SahibiveyaKatkıda Bulunan Dökümhane projesi Bağlantı oluşturma
AI Gateway'i (APIM) etkinleştirme Katkıda BulunanveyaSahip Kaynak grubu veya abonelik AI API Management ağ geçidini etkinleştirme
Foundry'yi AI Gateway'e bağlama DökümHane Hesabı SahibiveyaDökümhane Sahibi Dökümhane kaynağı AI API Management ağ geçidini etkinleştirme
MCP sunucu erişimini yapılandırma Katılımcı veya üzeri Dökümhane projesi MCP ile çalışmaya başlama
Kendi MCP sunucunuzu oluşturma Contributor Kaynak Grubu Kendi MCP sunucunuzu oluşturma
MCP erişimini yönetme (rol ataması) SahipveyaKullanıcı Erişimi Yöneticisi Hedef kaynak MCP güvenlik için en iyi yöntemler
Claude Code'ı yapılandırma Katkıda BulunanveyaSahip Kaynak Grubu Claude Code'ı yapılandırma
Kaynaklarda etiketleri yönetme Katkıda BulunanveyaEtiket Katkıda Bulunanı Hedef kapsam Önizleme özelliklerini devre dışı bırakma

Hızlı başvuru kılavuzu: rol özeti

Aşağıdaki tabloda, birincil yükseltilmiş roller ve yöneticilerin ihtiyaç duyduğu zamanlar özetlenmiştir. Belirli bir görev kategorisi için atanacak rolü hızla belirlemek için bu rolü kullanın.

Rolü Gerektiğinde
Owner Rol atamaları, özel RBAC rolleri, ilke oluşturma, abonelik düzeyinde işlemler
Contributor Kaynak sağlama, market modeli dağıtımı, MCP yazma işlemleri, özel uç noktalar
DökümHane Hesabı Sahibi Dökümhane kaynakları ve projeleri oluşturma, model dağıtımı, kota yönetimi, içerik engelleme listeleri, korumalar, Purview tümleştirmesi, koşullu rol ataması
Foundry Proje Yöneticisi Aracıları yayımla, koşullu Foundry User rolü ataması
Dökümhane Sahibi hassas ayarlama, barındırılan aracı dağıtımı, birleşik veri düzlemi ve denetim düzlemi işlemleri
Kullanıcı Erişimi Yöneticisi Sahip'iniz olmadığında rolleri atayın; CMK Key Vault RBAC; kapsayıcı kayıt defteri erişimi
Depolama Blob Verisi Katkıda Bulunanı/Sahibi Ajan destek depolaması, değerlendirmeler, BYO depolama, dosya arama aracı
Arama Dizini Veri Katkıcısı AI Search destekli ajan araçları, Foundry IQ dizinleme
Key Vault Yöneticisi Key Vault bağlantıları, üçüncü taraf güvenlik önlemleri
Kaynak Politikası Katkı Sağlayıcı Model dağıtımı ve özel ilkeler için Azure İlkesi atamaları
Genel Yönetici Kiracı düzeyinde aracı yönetimi, erişim ayrıcalığı yükseltme
Güvenlik Yöneticisi Bulut için Microsoft Defender
Katkı Sağlayıcıyı İzleme Tanılama ayarları
Ağ Katkı Sağlayıcısı VNet yapılandırması, ağ güvenlik çevresi

Yaygın izin hatalarını giderme

Geliştiriciler izin hatalarıyla karşılaştığında, gerekli rolü belirlemek için bu makaledeki görev tablolarını kullanın. Aşağıdaki tablo, yaygın hata iletilerini olası nedenleri ve çözümleriyle eşler.

Hata iletisi Olası neden Çözünürlük
AuthorizationFailed veya The client does not have authorization to perform action Eksik denetim düzlemi rolü (Sahip, Katkıda Bulunan veya kaynağa özgü rol) Bu makaledeki görevi tanımlayın, en düşük rolü ve kapsamı not edin ve rolü atayın.
Sahip/Katkıda Bulunanı ile bile aracı oluşturma veya güncelleştirme başarısız oluyor Projede eksik Dökümhane veri düzlemi rolü Proje kapsamında Foundry Kullanıcısı, Foundry Proje Yöneticisi veya Foundry Sahibi atayın. Bkz. Barındırılan aracı kurulumu.
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (veya eşdeğeri) Arayan kişi Foundry Project Manager veya Foundry Account Owner rolüne sahip, ancak izin verilen Foundry User kısıtının dışında roller ataması gerekiyor Hedef kaynak kapsamı düzeyinde Sahip veya Rol Tabanlı Erişim Denetimi Yöneticisi kullanın (örneğin, ACR veya Log Analytics).
ForbiddenError model dağıtımı hakkında Foundry kaynağında Foundry Hesap Sahibi eksik Bkz. Modelleri dağıtma ve yönetme.
LinkedAuthorizationFailed kaynak oluşturma sırasında Bağlı kaynakta eksik izinler (depolama, Key Vault veya arama) Hizmetler arası rol gereksinimleri için Ajan altyapısını yapılandırma bölümüne bakın.
Ajan çalışma zamanında 403 döndürür Bir destek kaynağında eksik veri düzlemi rolü Standart aracı kurulum tablosunda yönetilen kimlik rolü atamalarını doğrulayın.
Eski Azure AI Developer rolü atandı, ancak Foundry görevleri hâlâ başarısız olmaya devam ediyor Eski hub-project rol ataması, mevcut Foundry rol gereksinimleriyle eşleşmiyor Bu makaledeki rol eşlemelerini kullanın ve başarısız olan görev için doğru kapsamda gerekli rolü atayın.
Ajanı Yayımla düğmesi devre dışı Foundry kaynak kapsamında Foundry Proje Yöneticisi eksik Foundry Proje Yöneticisi'ni yalnızca proje kapsamında değil, Foundry kaynağı (hesap) kapsamında atayın. Bkz. Yayımlama aracıları.
RoleAssignmentExists Aynı kapsamda zaten atanmış rol Eyleme gerek yoktur.
Model adı veya bölge hatası (örneğin, InvalidModelName) Model seçili bölgede kullanılamıyor Model bölgesinin kullanılabilirliğini denetleyin ve desteklenen bir bölgede yeniden dağıtın.
Kota hatası (örneğin, InsufficientQuota) Dağıtım, model/bölge için aboneliğin TPM kotasını aşıyor Geçerli kullanımı ve istek artışlarını görüntülemek için bkz. Kotaları yönetme .
Cosmos DB Built-in Data Contributor IAM'de bulunamadı Cosmos DB veri düzlemi rolleri, portalındaki Erişim denetimi (IAM) bölmesinde görüntülenmez Bu rolü Azure CLI (az cosmosdb sql role assignment create) veya Bicep aracılığıyla atayın. Ayrıntılar için Standart aracı kurulumu NOT’una bakın.
Could not resolve host veya özel uç nokta kurulumundan sonra DNS çözümleme hatası Özel DNS bölgesi sanal ağa bağlanmamış veya DNS kayıtları yayılmamış Özel DNS bölgesinin doğru sanal ağa bağlı olduğunu doğrulayın. Bkz . Özel bağlantıyı yapılandırma.
Authorization_RequestDenied Microsoft Graph veya Entra ID'den Eksik Microsoft Entra dizin rolü (örneğin, Genel Yönetici veya Microsoft Entra AI Yöneticisi) Entra dizin rolleri, Azure RBAC'de değil, Microsoft Entra yönetim merkezi'da atanır. Bkz. Uyumluluk ve izlemeyi yönetme.

Tavsiye

Rol atamalarının yayılması beş dakika kadar sürebilir. Rolü atadıktan sonra geliştiriciden oturumu kapatmasını ve yeniden oturum açmasını isteyin. Genel Azure RBAC sorun giderme bilgileri için bkz. Azure RBAC sorunlarını giderme.