Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Foundry kaynağı veya proje kapsamındaki Foundry User rolüne sahip geliştiriciler ajanlar oluşturabilir, çıkarım çalıştırabilir ve Foundry özelliklerinin çoğunu kullanabilir. Ancak, birçok yönetim görevi Sahip, Katkıda Bulunan, Döküm Hesabı Sahibi veya diğer özel roller gibi yükseltilmiş roller gerektirir.
Bu makalede, Dökümhane yönetiminin her alanı için hangi yükseltilmiş rollerin gerekli olduğu, bu rollerin neden gerekli olduğu ve ayrıntılı yordamlara bağlantılar açıklanmaktadır. Geliştiriciler izin hatalarıyla karşılaştığında veya yeni bir ortam için rol atamaları planlarken başvuru olarak kullanın.
Note
Önizleme özellikleri, barındırılan seçenekler ve belirli yedekleme kaynakları ek roller veya veri düzlemi izinleri gerektirebilir. Senaryonuzdaki tam gereksinimler için bağlantılı makalelere bakın.
Foundry rol tanımları hakkında arka plan bilgisi için bkz: Microsoft Foundry için rol tabanlı erişim denetimi.
Temel kavramlar
- Denetim düzlemi — Azure kaynaklarını yöneten işlemler (oluşturma, silme, yapılandırma). Sahip ve Katkıda Bulunan gibi Azure RBAC rolleri tarafından yönetilir.
- Veri düzlemi — Bir kaynağın çalışma zamanı özelliklerini (okuma blobları, sorgu dizinleri) kullanan işlemler. Depolama Blobu Veri Katkıda Bulunanı gibi veri rolleri tarafından yönetilir.
- Yönetilen kimlik — Depolanan kimlik bilgileri olmadan yedekleme kaynaklarında kimlik doğrulaması sağlayan otomatik olarak yönetilen Microsoft Entra kimliği. Foundry'de proje yönetilen kimliği, projenizin çalışma zamanında kullandığı kimliktir. Bazı kurulumlarda kaynak erişimi için hesap düzeyinde paylaşılan kimlik de kullanılır. İki terimi birbirinin yerine kullanılabilir olarak değerlendirmek yerine, senaryonuza uygun kimlik adını kullanın.
-
Dökümhane kaynağı — Dökümhane projelerinizi barındıran Azure kaynağı (türü
Microsoft.CognitiveServices/accounts). - Kapsam — Rol atamasının geçerli olduğu düzey: abonelik, kaynak grubu, kaynak veya proje. Daha yüksek bir kapsamda atanan roller aşağı doğru devralır.
Ortam kurulumuna genel bakış
Yeni bir Dökümhane ortamı sağladığınızda, görevler şu genel sıraya uyar:
- Dökümhane kaynağı oluşturma — Diğer tüm görevlerde gereklidir.
- Bir veya daha fazla proje oluşturun : Aracılar, modeller ve bağlantılar projelerin içinde canlı olarak bulunur.
- Geliştiricilere roller atayın — Geliştiricilerin genel erişim için Foundry User rolüne ihtiyacı vardır. Model dağıtımı ayrı bir rol gerektirir.
- Modelleri dağıtma — DökümHane Hesabı Sahibi gerektirir.
- Aracı altyapısını yapılandırın (gerekirse).
- Ağı yapılandırın (gerekirse).
- Korumaları ve ilkeleri ayarlayın.
- İzlemeyi etkinleştirin.
Tavsiye
Küçük ekip (1-5 geliştirici)? Kaynak grubu kapsamında Owner rolünü kendinize, Foundry kaynak kapsamında ise her geliştiriciye Foundry Kullanıcısı rolünü atayın. Bu atama, yönetim görevlerinin çoğunu kapsar. Daha büyük takımlar için proje başına Microsoft Entra grupları ve kapsam rollerini kullanın.
Kalan bölümlerde her alan için rol gereksinimleri açıklanmaktadır. Tüm yükseltilmiş rollerin özeti için Hızlı başvuru: rol özeti bölümüne bakın.
Foundry kaynaklarını oluşturma ve yapılandırma
Foundry kaynakları ve projeleri oluşturmak için geliştiricilerin normalde sahip olmadığı denetim düzlemi izinleri gerekir. Bu işlemler Azure Resource Manager nesneleri değiştirir, bu nedenle abonelik veya kaynak grubu düzeyinde Katkıda Bulunan veya Döküm Hesabı Sahibi gibi rollere ihtiyaç duyarlar.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Dökümhane kaynağı oluştur | Katkıda Bulunan, DökümHane Hesabı SahibiveyaDökümhane Sahibi | Abonelik veya kaynak grubu | İlk kaynağınızı oluşturma |
| Dökümhane projesi oluşturma | Katkıda Bulunan, DökümHane Hesabı SahibiveyaDökümhane Sahibi | Dökümhane kaynağı | Proje oluşturma ve yönetme |
| Azure OpenAI Hizmetinden yükseltme | SahipveyaKatkıda Bulunan | Azure OpenAI kaynağı | Azure OpenAI Service'dan yükseltme |
| Silinen hesapları kurtarma veya temizleme | Contributor | Subscription | Silinen kaynakları kurtarma veya temizleme |
| Bicep kullanarak kaynak oluşturma | Katkıda BulunanveyaSahip | Kaynak Grubu | Bicep şablonunu kullanarak kaynak oluşturma |
Azure CLI, Bicep veya portalı kullanarak adım adım yönergeler için bkz. İlk kaynağınızı oluşturma ve Projeleri oluşturma ve yönetme.
Ekip üyelerine rol atama
Kullanıcıya herhangi bir rol atamak için hedef kapsamda Sahip veya Kullanıcı Erişimi Yöneticisi rolüne sahip olmanız gerekir. DökümHane Hesabı Sahibi ve Dökümhane Project Yöneticisi rolleri yalnızca Dökümhane Kullanıcısı rolünü koşullu olarak atayabilir.
Note
Kaynak grubu kapsamında atanan bir rol, bu grup içindeki tüm Foundry kaynakları ve projeleri için geçerlidir. gereksinimlerinizi karşılayan en dar kapsamda atayın.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Geliştiricilere Foundry User ata | SahipveyaKullanıcı Erişimi Yöneticisi | Dökümhane kaynağı veya projesi | Rol tabanlı erişim denetimi |
| Dökümhane Kullanıcısı Atama (koşullu) | Foundry Hesap SahibiveyaFoundry Proje Yöneticisi | Dökümhane kaynağı veya projesi | Rol tabanlı erişim denetimi |
| Özel RBAC rolleri oluşturun | Owner | Abonelik veya kaynak grubu | Rol tabanlı erişim denetimi |
| Özel roller atama | Kullanıcı Erişimi YöneticisiveyaRol Tabanlı Access Control Yöneticisi | Hedef kapsam | Rol tabanlı erişim denetimi |
| Microsoft Entra gruplarıyla rolleri yönetin | SahipveyaKullanıcı Erişimi Yöneticisi | Hedef kapsam | Rol tabanlı erişim denetimi |
Tavsiye
Rol atamalarını basitleştirmek için Microsoft Entra grupları kullanın. Bir güvenlik grubu oluşturun, uygun rolü atayın ve geliştiricileri üye olarak ekleyin. İzlenecek yol için bkz. Rol tabanlı erişim denetimi .
Kapsamla ilgili dikkat edilmesi gerekenler
- Kaynaktaki tüm projelere erişim vermek için Foundry kaynağı kapsamında Foundry Kullanıcısı rolünü atayın.
- Erişimi tek bir projeyle sınırlamak için proje düzeyinde atayın.
- Microsoft Entra Privileged Identity Management (PIM) kullanan kuruluşlarda, yükseltilmiş rol atamalarını kalıcı yapmak yerine uygun olarak ayarlamayı değerlendirin. Uygun atamalar tam zamanında etkinleştirme gerektirir ve bu da kalıcı ayrıcalıklara maruz kalmayı azaltır.
Adım adım rol atama yordamları için bkz. Microsoft Foundry için rol tabanlı erişim denetimi ve Azure rolleri atama.
Note
Rol atamalarının yayılması beş dakika kadar sürebilir. Geliştirici atamadan hemen sonra erişimin reddedilmiş olduğunu bildirirse, beklemesini ve yeniden denemesini isteyin. Yaygın nedenler için bkz. Yaygın izin hatalarını giderme .
Ajan altyapısını yapılandırın
Ajan kurulumu, Foundry’de en fazla izin gerektiren alandır. Gerekli roller, hangi kurulum seçeneğini belirlediğinize bağlıdır.
| Kurulum seçeneği | Ne zaman olduğunu seçin | Prerequisites | Ödünleşme |
|---|---|---|---|
| Standart | Veri yerleşimi ve kaynak sağlama üzerinde tam denetime ihtiyacınız var | Kaynak grubunuzdaki sağlanan Cosmos DB, AI Arama ve Depolama kaynakları | Cosmos DB, Arama ve Depolama için sağlamayı ve RBAC'yi yönetirsiniz |
| Barındırılan | En az kurulumla en hızlı yolu istiyorsunuz | Hiçbiri — Foundry sizin için destek kaynakları sağlar | Dökümhane, yedekleme kaynaklarını yönetir; daha az ağ denetimi |
| BYO kaynakları | Belirli uyumluluk gereksinimlerine sahip Cosmos DB, Arama veya Depolama alanınız zaten var | Ağ erişimi yapılandırılmış mevcut Cosmos DB, AI Arama veya Depolama kaynakları | Mevcut kaynakları iliştirir ve RBAC ayarlarını yönetirsiniz |
Kurulum seçeneğinizle eşleşen alt bölümü gözden geçirin. Diğerlerini atlayın; gereksinimleriniz değişirse daha sonra bunlara dönebilirsiniz.
Standart aracı kurulumu
Standart aracı kurulumu kendi Azure Cosmos DB, Azure Yapay Zeka Arama ve Azure Depolama kaynaklarınızı sağlamanızı ve yönetmenizi gerektirir. Bu yaklaşım, veri yerleşimi üzerinde tam denetim sağlar, ancak her bir yedekleme kaynağında proje yönetilen kimliğine veri düzlemi rolleri atamayı gerektirir.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Hizmetler arası roller atama (Cosmos DB, Arama, Depolama) | SahipveyaRol Tabanlı Access Control Yöneticisi | Kaynak Grubu | Standart aracı kurulumu |
| Ajan kaynaklarını sağlama | DökümHane Hesabı SahibiveyaSahibi | Subscription | Aracı kaynaklarınızı ayarlama |
Aşağıdaki veri düzlemi rollerini, yedekleme kaynaklarındaki Foundry projesi yönetilen kimliğine atayın:
| Resource | Rolü |
|---|---|
| Azure Cosmos DB veritabanı | Cosmos DB Yerleşik Veri Katılımcısı |
| Azure Yapay Zeka Arama | Arama Dizini Veri Katkıda Bulunanı, Arama Hizmeti Katkıda Bulunanı |
Azure Depolama (azureml-blobstore) |
Depolama Blobu Verilerine Katkıda Bulunan |
Azure Depolama (agents-blobstore) |
Depolama Blob Verileri Yöneticisi |
Note
Cosmos DB Yerleşik Veri Katılımcısı, Cosmos DB veri düzlemi rolüdür. Bunu standart Erişim denetimi (IAM) bölmesi üzerinden değil, Azure CLI (az cosmosdb sql role assignment create) veya Bicep aracılığıyla atayın. Ayrıntılar için bkz. Azure Cosmos DB için rol tabanlı erişim denetimini yapılandırma.
Tam sağlama sürecinin tamamı ve Bicep şablonları için bkz. Standart aracı kurulumu.
Barındırılan ajan kurulumu
Barındırılan aracı kurulumu, aracı çalışma zamanı altyapısı için hala en hızlı yoldur, ancak açık kaynak ve RBAC önkoşullarına sahiptir. Foundry hesabınıza ve projenize ek olarak Azure Container Registry (ACR), Application Insights ve bağlantılı bir Log Analytics çalışma alanı planlayın.
| Görev alanı | En düşük rol | Scope | Notlar |
|---|---|---|---|
| ACR, Application Insights ve Log Analytics kaynakları oluşturma | Katkıda BulunanveyaSahip | Kaynak Grubu | Barındırılan dağıtım akışınız bu kaynakları oluşturduğunda gereklidir. |
| Barındırılan aracıları ve aracı sürümlerini oluşturma (veri düzlemi) | Dökümhane Kullanıcısı, Döküm Project YöneticisiveyaDökümhane Sahibi | Dökümhane projesi | Sahip/Katkıda Bulunan tek başına, veri düzlemi aracısı oluşturma veya güncelleştirme işlemleri için yeterli değildir. |
| Proje bağlantıları oluşturma | Foundry Proje Yöneticisi, Foundry Hesap Sahibi, Foundry Sahibi, Katkıda Bulunan, veyaSahibi | Dökümhane projesi | ACR ve gözlemlenebilirlik bağlantıları için gereklidir. |
| Projenin yönetilen kimliğine ACR çekme/okuma rolü atama | SahipveyaRol Tabanlı Access Control Yöneticisi | ACR kaynağı | Container Registry Repository Reader (veya AcrPull) atayın. |
| Dağıtım için ACR'ye görüntü gönderme | Container Registry Depo Yazıcısı (veya AcrPush) | ACR kaynağı | Aracı görüntülerini gönderen kullanıcı veya sorumlu için gereklidir. |
| Değerlendirmeler için ajan telemetrisi oku | Log Analytics Veri Okuyucu | Log Analytics çalışma alanı | Çalışma alanı verilerini okuyan değerlendirmeler için projenin yönetilen kimliği tarafından gereklidir. |
Note
Foundry Proje Yöneticisi ve Foundry Hesap Sahibi, kısıtlı rol atama kapsamlarında yalnızca Foundry Kullanıcısı rolünü atayabilir. ACR veya Log Analytics gibi dış kaynaklarda rol atamalarına ihtiyacınız olduğunda Sahip veya Rol Tabanlı Access Control Yöneticisi'ni kullanın.
Barındırılan aracı izinleri hakkında ayrıntılı yönergeler için Barındırılan aracı izinleri başvurusu bölümüne bakın.
Adım adım yönergeler için bkz. Barındırılan aracı dağıtma.
Kendi kaynaklarınızı getirme
Belirli uyumluluk gereksinimlerine sahip Azure Cosmos DB, AI Arama veya Depolama kaynaklarınız varsa bu seçeneği kullanın. Mevcut kaynakları bir Foundry projesine bağlar ve gerekli veri düzlemi rollerini projenin yönetilen kimliğine atarsınız.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Kendi kaynaklarınızı ekleme | DökümHane Hesabı SahibiveyaSahibi | Subscription | Kendi Azure kaynaklarınızı kullanma |
| Yönetilen kimliğe roller atayın | SahipveyaKullanıcı Erişimi Yöneticisi | Hedef kaynak | Kendi Azure kaynaklarınızı kullanma |
Ayrıntılı yönergeler için bkz. Kendi Azure kaynaklarınızı kullanma.
Yükseltilmiş gereksinimlere sahip aracı araçları
Çeşitli aracı araçları, yedekleme kaynaklarını sağlamak veya yapılandırmak için Katkıda Bulunan veya üzerini gerektirir.
Altyapı araçları
| Araç | En düşük rol | Scope | Details |
|---|---|---|---|
| Bing ile temellendirme | Katkıda BulunanveyaSahip | Abonelik veya kaynak grubu | Bing araçları |
| Tarayıcı otomasyonu (önizleme) | Katkıda BulunanveyaSahip | Kaynak Grubu | Tarayıcı otomasyonu |
| Yapay Zeka Arama | Arama Dizini Veri Katkıda Bulunanı, Arama Hizmeti Katkıda Bulunanı | AI Arama kaynağı | AI Arama aracı |
| Dosya arama | Depolama Blobu Verilerine Katkıda Bulunan | Project depolama hesabı | Dosya arama |
| Özel kod yorumlayıcı (önizleme) | Container Apps ManagedEnvironments Katkıda Bulunanı + Dökümhane Sahibi | Abonelik veya kaynak grubu | Özel kod yorumlayıcı |
Tümleştirme araçları
| Araç | En düşük rol | Scope | Details |
|---|---|---|---|
| OpenAPI aracı | Katkıda BulunanveyaSahip | Dökümhane projesi | OpenAPI aracı |
| MCP aracı | Katkıda BulunanveyaSahip | Dökümhane projesi | Model Bağlam Protokolü aracı |
| Ajandan ajana (önizleme) | Katkıda BulunanveyaSahip | Dökümhane kaynağı | Ajandan ajana |
| Azure Konuşma | Depolama Blobu Verilerine Katkıda Bulunan | Depolama hesabı | Azure Konuşma aracı |
Acenteleri yayımla
Yayımlama, bir Foundry projesi içindeki bir geliştirme varlığı olan aracıyı, kararlı bir uç noktaya sahip yönetilen bir Aracı Uygulama kaynağına yükseltir. Bir aracıyı yayımlamak için, Foundry kaynağı kapsamında Foundry Proje Yöneticisi rolüne sahip olmanız gerekir.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Bir ajanı Ajan Uygulaması olarak yayımlama | Foundry Proje Yöneticisi | Dökümhane kaynağı | Ajanları yayımla ve paylaş |
| Yayımlanmış Agent Uygulamasını Çalıştırma | Dökümhane Kullanıcısı | Ajan Uygulaması kaynağı | Aracı Uygulamalarını Çağırma |
| Microsoft 365 ve Teams'de aracı yayımlama | Foundry Proje Yöneticisi | Dökümhane projesi | Aracıları Microsoft 365 ve Teams’te yayımlayın |
| RBAC’ı yayımlanmış aracı kimliğine yeniden atama | SahipveyaKullanıcı Erişimi Yöneticisi | Hedef kaynak | Aracı kimliği kavramları |
Important
Bir aracı yayımladığınızda, kendine özgü yeni bir Entra aracı kimliği alır. Projenin paylaşılan kimliğine atanan izinler aktarılmaz. Aracının eriştiği tüm aşağı akış kaynaklarındaki (depolama, arama, Key Vault) RBAC rollerini yeni aracı kimliğine yeniden atayın. Ayrıntılar için, bkz. Aracı kimliği kavramları.
Modelleri dağıtma ve yönetme
Bir modeli dağıtabilmek için Foundry kaynağında Foundry Account Owner rolüne sahip olmanız gerekir. Market modelleri veya sağlanan aktarım hızı gibi bazı senaryolar daha yüksek roller gerektirir. Aşağıdaki tabloda modelle ilgili tüm görevler ve bunların rol gereksinimleri listelenmiştir.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Katalogdan bir model dağıtın | DökümHane Hesabı Sahibi | Dökümhane kaynağı | Model dağıtımları oluşturma |
| DökümHane Modellerini Dağıtma | DökümHane Hesabı Sahibi | Dökümhane kaynağı | DökümHane Modellerini Dağıtma |
| Ayrılmış aktarım hızını devreye al | DökümHane Hesabı Sahibi | Dökümhane kaynağı | Sağlanan aktarım hızı |
| Market modellerini dağıtma | Contributor | Subscription | DökümHane Modellerini Dağıtma |
| Fireworks modellerini dağıtın | Foundry Sahibi (proje) + Abonelik Katkıda Bulunan | Abonelik ve proje | Fireworks modellerini etkinleştirme |
| Modelde ince ayar yapma | DökümHane Sahibi (veyaDökümhane Kullanıcısı + DökümHane Hesabı Sahibi) | Dökümhane kaynağı | Rol tabanlı erişim denetimi |
| Kiracılar arası ince ayarlı model dağıtma | Foundry Proje Yöneticisi | Kaynak ve hedef kaynaklar | İnce ayar dağıtımı |
| Kotaları görüntüleme | DökümHane Hesabı Sahibi | Subscription | Kotaları yönetme |
| Kota artışlarını isteme | Contributor | Subscription | Kotaları yönetme |
| Kotaları düzenleme | DökümHane Hesabı Sahibi | Foundry kaynağı ve abonelik | Kotaları yönetme |
| İçerik blok listeleri oluşturma | DökümHane Hesabı Sahibi | Azure OpenAI kaynağı | Blok listelerini kullanma |
Market modeli dağıtımları, faturalama sözleşmeleri oluşturduğundan abonelik düzeyinde erişim gerektirir. İnce ayar, işlem gücü ve depolama tüketen eğitim işleri oluşturduğundan Foundry Sahibi gerektirir. Herhangi bir modeli dağıtmadan önce aboneliğinizin hedef model ve bölge için yeterli kotaya sahip olduğunu doğrulayın. Bkz. Kotaları yönetme.
Adım adım dağıtım yönergeleri için bkz. Model dağıtımları oluşturma.
Güvenliği ve ağı yapılandırma
Ağ ve şifreleme yapılandırmaları, birden çok kaynakta yükseltilmiş roller gerektirir. Bu yapılandırmalar Dökümhane kaynağını, sanal ağları, DNS bölgelerini ve Key Vault kapsar, bu nedenle genellikle birden çok rol gerekir.
Özel uç noktalar
Özel uç noktalar, Dökümhane kaynağınıza erişimi belirli sanal ağlardan gelen trafikle kısıtlar. Özel uç noktanın yapılandırılması için üç farklı kaynakta rol yapılması gerekir.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Özel uç nokta oluşturma | Katkıda BulunanveyaSahip | Dökümhane kaynağı | Özel bağlantıyı yapılandırma |
| VNet'i yapılandırın | Ağ Katkı Sağlayıcısı | Sanal ağ | Özel bağlantıyı yapılandırma |
| Özel DNS bölgesini yapılandırma | Özel DNS Bölgesi Katılımcısı | DNS zone | Özel bağlantıyı yapılandırma |
Adım adım yönergeler için bkz. Özel bağlantıyı yapılandırma.
Yönetilen sanal ağlar
Yönetilen sanal ağ, Foundry tarafından yönetilen ağın arkasındaki Foundry kaynaklarını yalıtıyor. Bu kurulum, kendi sanal ağınızı getirmekle karşılaştırıldığında ağ yapılandırmasını basitleştirir.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Yönetilen sanal ağı yapılandırın | SahipveyaKatkıda Bulunan | Dökümhane kaynağı | Yönetilen sanal ağ |
| Yönetilen VNet'teki kaynaklara RBAC atama | SahipveyaRol Tabanlı Access Control Yöneticisi | Hedef kaynaklar | Yönetilen sanal ağ |
Ağ güvenlik sınırı
Ağ güvenlik çevresi, birden çok Azure kaynağında ağ erişimini yönetmek için merkezi bir yol sağlar. Tutarlı ağ kurallarını zorunlu kılmak için Foundry kaynağınızı mevcut bir çevreye ekleyin.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Ağ güvenlik çevresine Foundry ekleme (önizleme) | Sahip, Katkıda Bulunan, veyaAğ Katkıda Bulunanı | Dökümhane kaynağı | Ağ güvenliği çevresi |
Müşteri tarafından yönetilen anahtarlar
Müşteri tarafından yönetilen anahtarları (CMK) kullanarak, Azure Key Vault'de denetlediğiniz anahtarlarla Foundry verilerini şifreleyebilirsiniz. CMK, hem Key Vault’ta hem de Foundry kaynağında roller gerektirir; çünkü yönetilen kimliğe anahtarınıza erişim izni verir, ardından kaynağı bu anahtarı kullanacak şekilde yapılandırırsınız.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Key Vault üzerinde RBAC atayın | SahipveyaKullanıcı Erişimi Yöneticisi | Key Vault | Müşteri tarafından yönetilen anahtarları yapılandırma |
| Key Vault Şifreleme Kullanıcısı rolünü yönetilen kimliğe atayın | SahipveyaKullanıcı Erişimi Yöneticisi | Key Vault | Müşteri tarafından yönetilen anahtarları yapılandırma |
| Dökümhane kaynağında şifrelemeyi yapılandırma | Katkıda BulunanveyaSahip | Dökümhane kaynağı | Müşteri tarafından yönetilen anahtarları yapılandırma |
Tüm yordam için bkz. Müşteri tarafından yönetilen anahtarları yapılandırma.
Key Vault bağlantıları
Key Vault bağlantısı, Foundry projelerinin kimlik bilgilerini koda eklemeden Azure Key Vault depolanan gizli dizilere, sertifikalara ve anahtarlara erişmesini sağlar. Aracılarınızın veya dağıtılan modellerinizin çalışma zamanında API anahtarlarını veya sertifikalarını alması gerektiğinde bir bağlantı oluşturun.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Key Vault bağlantısı oluşturma | Key Vault Katkıda Bulunan + Key Vault Yöneticisi | Key Vault | Gizli anahtarlarınızı Azure Key Vault'ta depolayın |
Korumaları ve politikaları yapılandırın
Dökümhane ortamınızda hangi modellerin, araçların ve yapılandırmaların kullanılabilir olduğunu kısıtlamak için korumalar ve Azure İlkesi atamaları ayarlayın. Bu görevleri tamamlamak için yönetici düzeyinde rollere ihtiyacınız vardır çünkü bunlar bir abonelik veya kaynak grubundaki tüm geliştiriciler için idare sınırlarını zorlar.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Korumalar oluşturma | Foundry Hesap Sahibi veya üzeri | Dökümhane kaynağı | Korumalar oluşturma |
| Koruma ilkeleri oluştur | SahipveyaKaynak İlkesi Katkıda Bulunanı | Abonelik veya kaynak grubu | Koruyucu kurallar oluşturun |
| Model dağıtım ilkeleri oluşturma | SahipveyaKaynak İlkesi Katkıda Bulunanı | Abonelik veya kaynak grubu | Model dağıtım ilkesi |
| Özel ilke tanımları oluşturma | Kaynak İlkesi Katkıda Bulunanı (en az ayrıcalık) veyaSahip | Hedef kapsam | Özel ilke tanımları oluşturma |
| Üçüncü taraf korumaları yapılandırma | Sahip (abonelik) + Key Vault Yöneticisi | Abonelik ve Key Vault | Üçüncü taraf tümleştirmeleri |
| AI Gateway aracılığıyla belirteç sınırlarını zorunlu kılma | API Management Hizmeti Katkıda BulunanıveyaSahibi | APIM kaynağı | Belirteç sınırlarını zorunlu kılma |
| AI Gateway aracılığıyla aracı araçlarını yönetme | API Management Hizmeti Katkıda BulunanıveyaSahibi | APIM örneği | Aracı araçlarını yönetme |
İlk korumanızı oluşturma konusunda izlenecek yol için bkz. Korumalar oluşturma. Model dağıtım ilkeleri için bkz. Model dağıtım ilkesi.
Uyumluluk ve izlemeyi yönetme
Uyumluluk ve izleme görevleri, Azure RBAC rolleri ile Microsoft Entra dizin rollerini kapsar. Ayrımı anlamak önemlidir; dizin rollerini Azure portalındaki Erişim denetimi (IAM) bölümünde değil, Microsoft Entra yönetim merkezi içinde atarsınız.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Bulut için Microsoft Defender etkinleştirme | Güvenlik YöneticisiveyaSahibi | Subscription | Uyumluluk ve güvenliği yönetme |
| Microsoft Purview yapılandırma | DökümHane Hesabı Sahibi | Dökümhane kaynağı | Uyumluluk ve güvenliği yönetme |
| Tanılama ayarlarını yapılandırma | Katkı Sağlayıcıyı İzleme | Dökümhane kaynağı | Modelleri izleyin |
| Application Insights izlemesini yapılandırma | Katkıda bulunan veya üzeri | Application Insights kaynağı | İzleme aracısı çerçevesi |
| Aracı altyapısını yönetme (Entra admin) | Genel YöneticiveyaMicrosoft Entra Yapay Zeka Yöneticisi | Microsoft Entra kiracısı | Entra yöneticisi olarak aracı altyapısını yönetin |
| Koşullu Erişim ilkelerini yapılandırma | Koşullu Erişim Yöneticisi | Microsoft Entra Kimliği | MCP güvenlik için en iyi yöntemler |
Important
Genel Yönetici yükseltmesi, tüm aboneliklerde kök kapsamda () / verir. Gerekli görevleri tamamladıktan sonra bu yükseltmeyi kaldırın. Ayrıntılar için bkz. Entra yöneticisi olarak aracı altyapısını yönetme.
Adım adım izleme kurulumu için bkz: Modelleri izleme ve Ajan çerçevesini izleme.
Depolama ve veri düzlemi erişimini yapılandırma
Foundry aracılarının, değerlendirmelerin ve çeşitli araçların depolama ve arama kaynakları üzerinde veri düzlemi rollerine ihtiyacı vardır. Hizmetin çalışma zamanında arka plandaki kaynaklara erişebilmesi için bu rolleri insan kullanıcılara değil, Foundry projesinin yönetilen kimliğine atayın.
Aşağıdaki tablo, bu roller insan kullanıcılar yerine yönetilen kimlikler için geçerli olduğundan Atanan sütununu içerir.
| Görev | Atanacak en düşük rol | Atanan kişi | Hedef kaynak | Details |
|---|---|---|---|---|
| Foundry için BYO depolama | Depolama Blobu Verilerine Katkıda Bulunan | Proje yönetilen kimliği | Depolama hesabı | Kendi depolama alanınıza bağlanma |
| Konuşma/Dil için BYO depolama | Depolama Blobu Verilerine Katkıda Bulunan | Dökümhane tarafından yönetilen kimlik | Depolama hesabı | Konuşma/Dil için kendi depolama alanınıza bağlanma |
| Değerlendirmeleri Entra ID depolamasıyla çalıştırın | Depolama Blob Verileri Yöneticisi | Kullanıcı ve proje kaynağı | Depolama hesabı | Değerlendirme bölgeleri ve sınırları |
| Dökümhane IQ dizin oluşturma (önizleme) | Arama Dizini Veri Katkıcısı | Proje yönetilen kimliği | AI Arama kaynağı | Foundry IQ bağlantısı |
Note
Yönetilen bir kimliğe, Depolama Blobu Veri Katkıda Bulunanı gibi veri düzlemi rolleri atamak, hedef kaynakta Sahip veya Kullanıcı Erişimi Yöneticisi rolüne sahip olmayı gerektirir.
Felaket kurtarma sistemini kurun
Foundry için olağanüstü durum kurtarma iki senaryoyu kapsar: Foundry kaynağının kendisinin yük devretmesi (yüksek kullanılabilirlik) ve aracıyı destekleyen altyapı kaynaklarının yük devretmesi. Aracı hizmeti DR özellikle rol yoğunlukludur çünkü Foundry kaynağına ek olarak Cosmos DB, AI Search ve Depolama'ya erişim gerektirir.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Yüksek kullanılabilirliği ayarlama | SahipveyaKatkıda Bulunan + Kullanıcı Erişimi Yöneticisi | Kaynak Grubu | Yüksek kullanılabilirlik ve dayanıklılık |
| Aracı hizmet DR (operatör) | SahipveyaKatkıda Bulunan + DocumentDB Hesabı Katkıda Bulunanı + Arama Hizmeti Katkıda Bulunanı + Depolama Blob Verisi Katkıda Bulunanı | Kaynak grubu ve yedekleme kaynakları | Aracı hizmeti olağanüstü durum kurtarma |
| Aracı hizmeti DR (platformu) | Katkıda BulunanveyaSahip + Depolama Hesabı Katkıda Bulunanı | Dökümhane kaynakları ve depolama | Platform kesintisinden olağanüstü durum kurtarma |
Ayrıntılı DR yordamları için Yüksek kullanılabilirlik ve dayanıklılık ile Aracı hizmetinin olağanüstü durum kurtarması konularına bakın.
Bağlantıları ve tümleştirmeleri yapılandırma
Foundry, API Management, MCP sunucuları ve dış hizmetlerle tümleşir. Tümleştirme görevlerinin çoğu, Azure kaynakları oluşturdukları veya değiştirdikleri için en az Katkıda Bulunan gerektirir. Foundry’yi bir AI Gateway’e bağlamak, hesabın yapılandırmasını değiştirdiği için Foundry Account Owner rolünü gerektirir.
| Görev | En düşük rol | Scope | Details |
|---|---|---|---|
| Foundry'ye bağlantı ekleme | Dökümhane Kullanıcısı, Dökümhane SahibiveyaKatkıda Bulunan | Dökümhane projesi | Bağlantı oluşturma |
| AI Gateway'i (APIM) etkinleştirme | Katkıda BulunanveyaSahip | Kaynak grubu veya abonelik | AI API Management ağ geçidini etkinleştirme |
| Foundry'yi AI Gateway'e bağlama | DökümHane Hesabı SahibiveyaDökümhane Sahibi | Dökümhane kaynağı | AI API Management ağ geçidini etkinleştirme |
| MCP sunucu erişimini yapılandırma | Katılımcı veya üzeri | Dökümhane projesi | MCP ile çalışmaya başlama |
| Kendi MCP sunucunuzu oluşturma | Contributor | Kaynak Grubu | Kendi MCP sunucunuzu oluşturma |
| MCP erişimini yönetme (rol ataması) | SahipveyaKullanıcı Erişimi Yöneticisi | Hedef kaynak | MCP güvenlik için en iyi yöntemler |
| Claude Code'ı yapılandırma | Katkıda BulunanveyaSahip | Kaynak Grubu | Claude Code'ı yapılandırma |
| Kaynaklarda etiketleri yönetme | Katkıda BulunanveyaEtiket Katkıda Bulunanı | Hedef kapsam | Önizleme özelliklerini devre dışı bırakma |
Hızlı başvuru kılavuzu: rol özeti
Aşağıdaki tabloda, birincil yükseltilmiş roller ve yöneticilerin ihtiyaç duyduğu zamanlar özetlenmiştir. Belirli bir görev kategorisi için atanacak rolü hızla belirlemek için bu rolü kullanın.
| Rolü | Gerektiğinde |
|---|---|
| Owner | Rol atamaları, özel RBAC rolleri, ilke oluşturma, abonelik düzeyinde işlemler |
| Contributor | Kaynak sağlama, market modeli dağıtımı, MCP yazma işlemleri, özel uç noktalar |
| DökümHane Hesabı Sahibi | Dökümhane kaynakları ve projeleri oluşturma, model dağıtımı, kota yönetimi, içerik engelleme listeleri, korumalar, Purview tümleştirmesi, koşullu rol ataması |
| Foundry Proje Yöneticisi | Aracıları yayımla, koşullu Foundry User rolü ataması |
| Dökümhane Sahibi | hassas ayarlama, barındırılan aracı dağıtımı, birleşik veri düzlemi ve denetim düzlemi işlemleri |
| Kullanıcı Erişimi Yöneticisi | Sahip'iniz olmadığında rolleri atayın; CMK Key Vault RBAC; kapsayıcı kayıt defteri erişimi |
| Depolama Blob Verisi Katkıda Bulunanı/Sahibi | Ajan destek depolaması, değerlendirmeler, BYO depolama, dosya arama aracı |
| Arama Dizini Veri Katkıcısı | AI Search destekli ajan araçları, Foundry IQ dizinleme |
| Key Vault Yöneticisi | Key Vault bağlantıları, üçüncü taraf güvenlik önlemleri |
| Kaynak Politikası Katkı Sağlayıcı | Model dağıtımı ve özel ilkeler için Azure İlkesi atamaları |
| Genel Yönetici | Kiracı düzeyinde aracı yönetimi, erişim ayrıcalığı yükseltme |
| Güvenlik Yöneticisi | Bulut için Microsoft Defender |
| Katkı Sağlayıcıyı İzleme | Tanılama ayarları |
| Ağ Katkı Sağlayıcısı | VNet yapılandırması, ağ güvenlik çevresi |
Yaygın izin hatalarını giderme
Geliştiriciler izin hatalarıyla karşılaştığında, gerekli rolü belirlemek için bu makaledeki görev tablolarını kullanın. Aşağıdaki tablo, yaygın hata iletilerini olası nedenleri ve çözümleriyle eşler.
| Hata iletisi | Olası neden | Çözünürlük |
|---|---|---|
AuthorizationFailed veya The client does not have authorization to perform action |
Eksik denetim düzlemi rolü (Sahip, Katkıda Bulunan veya kaynağa özgü rol) | Bu makaledeki görevi tanımlayın, en düşük rolü ve kapsamı not edin ve rolü atayın. |
| Sahip/Katkıda Bulunanı ile bile aracı oluşturma veya güncelleştirme başarısız oluyor | Projede eksik Dökümhane veri düzlemi rolü | Proje kapsamında Foundry Kullanıcısı, Foundry Proje Yöneticisi veya Foundry Sahibi atayın. Bkz. Barındırılan aracı kurulumu. |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (veya eşdeğeri) |
Arayan kişi Foundry Project Manager veya Foundry Account Owner rolüne sahip, ancak izin verilen Foundry User kısıtının dışında roller ataması gerekiyor | Hedef kaynak kapsamı düzeyinde Sahip veya Rol Tabanlı Erişim Denetimi Yöneticisi kullanın (örneğin, ACR veya Log Analytics). |
ForbiddenError model dağıtımı hakkında |
Foundry kaynağında Foundry Hesap Sahibi eksik | Bkz. Modelleri dağıtma ve yönetme. |
LinkedAuthorizationFailed kaynak oluşturma sırasında |
Bağlı kaynakta eksik izinler (depolama, Key Vault veya arama) | Hizmetler arası rol gereksinimleri için Ajan altyapısını yapılandırma bölümüne bakın. |
Ajan çalışma zamanında 403 döndürür |
Bir destek kaynağında eksik veri düzlemi rolü | Standart aracı kurulum tablosunda yönetilen kimlik rolü atamalarını doğrulayın. |
Eski Azure AI Developer rolü atandı, ancak Foundry görevleri hâlâ başarısız olmaya devam ediyor |
Eski hub-project rol ataması, mevcut Foundry rol gereksinimleriyle eşleşmiyor | Bu makaledeki rol eşlemelerini kullanın ve başarısız olan görev için doğru kapsamda gerekli rolü atayın. |
| Ajanı Yayımla düğmesi devre dışı | Foundry kaynak kapsamında Foundry Proje Yöneticisi eksik | Foundry Proje Yöneticisi'ni yalnızca proje kapsamında değil, Foundry kaynağı (hesap) kapsamında atayın. Bkz. Yayımlama aracıları. |
RoleAssignmentExists |
Aynı kapsamda zaten atanmış rol | Eyleme gerek yoktur. |
Model adı veya bölge hatası (örneğin, InvalidModelName) |
Model seçili bölgede kullanılamıyor | Model bölgesinin kullanılabilirliğini denetleyin ve desteklenen bir bölgede yeniden dağıtın. |
Kota hatası (örneğin, InsufficientQuota) |
Dağıtım, model/bölge için aboneliğin TPM kotasını aşıyor | Geçerli kullanımı ve istek artışlarını görüntülemek için bkz. Kotaları yönetme . |
Cosmos DB Built-in Data Contributor IAM'de bulunamadı |
Cosmos DB veri düzlemi rolleri, portalındaki Erişim denetimi (IAM) bölmesinde görüntülenmez | Bu rolü Azure CLI (az cosmosdb sql role assignment create) veya Bicep aracılığıyla atayın. Ayrıntılar için Standart aracı kurulumu NOT’una bakın. |
Could not resolve host veya özel uç nokta kurulumundan sonra DNS çözümleme hatası |
Özel DNS bölgesi sanal ağa bağlanmamış veya DNS kayıtları yayılmamış | Özel DNS bölgesinin doğru sanal ağa bağlı olduğunu doğrulayın. Bkz . Özel bağlantıyı yapılandırma. |
Authorization_RequestDenied Microsoft Graph veya Entra ID'den |
Eksik Microsoft Entra dizin rolü (örneğin, Genel Yönetici veya Microsoft Entra AI Yöneticisi) | Entra dizin rolleri, Azure RBAC'de değil, Microsoft Entra yönetim merkezi'da atanır. Bkz. Uyumluluk ve izlemeyi yönetme. |
Tavsiye
Rol atamalarının yayılması beş dakika kadar sürebilir. Rolü atadıktan sonra geliştiriciden oturumu kapatmasını ve yeniden oturum açmasını isteyin. Genel Azure RBAC sorun giderme bilgileri için bkz. Azure RBAC sorunlarını giderme.
İlgili içerik
- Microsoft Foundry için rol tabanlı erişim denetimi
- Kimlik doğrulama ve yetkilendirme
- Dağıtımı planlama
- Azure rollerini atayın
- Uyumluluk ve güvenliği yönetme
- Entra yöneticisi olarak aracı altyapısını yönetin
- Kotaları yönetme
- Modelleri izleyin
- Aracı kaynaklarınızı ayarlama
- Özel bağlantıyı yapılandırma
- Azure RBAC sorunlarını giderme