Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Yapılandırılmış dağıtım planı, Microsoft Foundry'yi uygun ölçekte benimsediğinizde güvenlik açıklarını, maliyet taşmalarını ve erişim yayılmalarını önlemenize yardımcı olur. İş yükü sınırlarını tanımlamak, kaynak topolojisi seçmek ve self servis ekipler için idare oluşturmak için bu kılavuzu kullanın.
Önkoşullar
Planlamaya başlamadan önce şunların olduğunu onaylayın:
- Kuruluşunuzun temel Azure aboneliğini ve kaynak grubu kuruluşunu anlama.
- Ağ, şifreleme ve veri yalıtımı için kuruluşunuzun güvenlik gereksinimleriyle ilgili girişler.
- Model ve özellik kullanılabilirliğini temel alan ilk bölge planı. Ayrıntılar için bkz. Bulut bölgeleri arasında özellik kullanılabilirliği.
- Kuruluşunuzda ağ, şifreleme ve veri yalıtımı için güvenlik gereksinimleriyle ilgili anlaşma.
- Ekiplerinizin kullanmayı planladığı Dökümhane özelliklerinin ve API'lerinin envanteri.
Yalıtım sınırlarını tanımlama
Yapay zeka platformu paylaşımı için Bulut Benimseme Çerçevesi karar kılavuzuyla başlayın ve bu kararları Foundry'ye uygulayın:
Her durum benzersiz olsa da, ortak kuruluş için aşağıdaki sırayı öneririz:
- İş birimleri, veri etki alanları, ürün sahipliği ve ortam katmanları arasında tartışılamayan paylaşım sınırları tanımlayın.
- Belgelendirilmiş bir istisna aynı ortamda barındırmaya izin vermedikçe, varsayılanı yalıtım olan bir üretim ilkesi belirleyin.
- Uyumluluk veya doğrulama yalıtım gerektirmedikçe, daha hızlı denemeler yapılabilmesi için varsayılanı birlikte konumlandırma olan bir keşif politikası belirleyin.
- Güvenlik, maliyet ve olay müdahalesi sahipliği de dahil olmak üzere her sınır için sahiplik atayın.
Yetenek ve erişim gereksinimlerini belirleme
Topolojinizi sonlandırmadan önce her iş yükünün hangi Dökümhane özelliklerini ve API'lerini gerektirdiğini belirleyin.
Note
Tüm Döküm api'leri çeşitli kimlik doğrulama modlarını, depolama şifreleme düzeylerini ve proje düzeyinde yalıtımı desteklemez. Foundry Tools API'lerinden bazıları, üst Foundry kaynak kapsamında rol atamaları gerektirebilir.
Tek bir Foundry kaynağını paylaşan ortak konumlu kullanım senaryoları için, her kullanım senaryosu adına ayrı çalışma alanları olarak Foundry projelerini kullanın. Örneğin, bir fikirle denemeler düzenleyen ekipler, güvenlik, model dağıtımları ve araç erişimi için altyapı kurulumunu tekrarlamadan tutarlı varlıkları düzenlemek üzere bir proje oluşturabilir.
Daha yeni, aracı merkezli Döküm API'lerinin çoğu proje kapsamı iznini destekler. Konuşmayı metne dönüştürme gibi bazı geleneksel Döküm Araçları API'leri (eski Azure AI Hizmetleri), yine de üst kaynak kapsamı erişimi gerektirir. Tüm gerekli özelliklerin hedeflenen erişim yönetimi kapsamınızda erişilebilir olması için sınırları ve RBAC'leri planlayın.
| Yetenek alanı | Projeye göre düzenleme | Proje düzeyinde RBAC yalıtımı | Kendi depolamanızı getirin | Ağ / şifreleme desteği | Planlama etkisi |
|---|---|---|---|---|---|
| Aracı özellikleri (aracılar, yanıtlar, değerlendirmeler, veri kümeleri, dizinler, dosyalar ve oyun alanı varlıkları) | Evet | Evet | Evet | Temel kurulumda (yönetilen depolama) sınırlıdır. Tam kapsam için 'standard' kullanın. | Paylaşılan ortamlarda kullanım başına proje örneği segmentasyonu için uygundur. |
| Eğitimde ince ayar yapma | Hayır (yalnızca varsayılan proje) | No | Kısmi (yalnızca girdiler) | Evet | Her ekibin bağımsız ince ayarlamaya ihtiyacı varsa ayrı Dökümhane kaynaklarını kullanın. İnce ayar yapılmış dağıtımlar, aynı kaynak içindeki projeler arasında paylaşılabilir ve kullanılabilir. |
| OpenAI görselleri, video, toplu işlem | No | No | Kısmi (yalnızca Batch) | Evet | Yalıtılmış bir iş yükü kurulumu kullanın ve yönetilen depolama gerekiyorsa RBAC kısıtlamalarını erken doğrulayın. |
| İçerik Anlama | Evet | No | Evet | Evet | Her kullanım senaryosu için sıkı erişim yalıtımı gerekiyorsa, ayrı Foundry kaynaklarını tercih edin. |
| Speech | Evet (ince ayar) | No | Evet | Temel kurulumda (yönetilen depolama) sınırlıdır. | Tam CMK şifreleme kapsamı için BYO Depolama'yı kullanın. |
| Language | Evet (ince ayar) | No | Evet | Temel kurulumda (yönetilen depolama) sınırlıdır. | Tam CMK şifreleme kapsamı için BYO Depolama'yı kullanın. |
| Translator | No | No | No | Evet | İzolasyon zorunluysa ayrı bir Foundry kaynağı kullanın. |
Önemli
Devreye almadan önce tam olarak hangi yetenek bileşimine sahip olduğunuzu doğrulayın. Gerekli bir API yalnızca Dökümhane kaynak kapsamında çalışıyorsa, bu kapsamda roller atayın veya iş yüklerini ayrı Dökümhane kaynaklarına ayırın.
Dökümhane kaynak topolojisi'ni seçin
Sınırları ve yetenek gereksinimlerini tanımladıktan sonra ortam başına topolojiyi seçin.
| Karar yolu | Önerilen Dökümhane kurulumu | En uygun | Temel ödünleşim |
|---|---|---|---|
| Birlikte bulunan iş yükleri | Birden çok proje içeren tek bir Foundry kaynağı (genellikle her kullanım senaryosu için bir proje) | Paylaşılan dağıtımlardan ve paylaşılan bağlı verilerden veya araçlardan yararlanan yoğun deneme amaçlı ortamlar, erken prototipler ve ekipler | Üretim olayları, kota tükenmesi ve yanlış yapılandırma için paylaşılan patlama yarıçapı |
| Tamamen yalıtılmış iş yükleri | Üretim iş yükü sınırı başına bir Dökümhane kaynağı (genellikle iş yükü başına bir birincil proje ile) | Katı işletimsel kapsama, bağımsız erişim denetimi ve bağımsız kota veya maliyet sınırları gerektiren üretim iş yükleri | Yönetilecek daha fazla kaynak ve daha yüksek kurulum ek yükü nedeniyle kendi kendine etkinleştirme daha zor. |
Tip
Üretim için yalıtımı varsayılan olarak değerlendirin. Birlikte bulundurmayı yalnızca iş yükü sınırları, veri gereksinimleri ve risk kabulü uyumlu olduğunda kasıtlı özel durum olarak kullanın.
Güvenlik temelinizi planlama
Bu başvuru tablosunu güvenlik tasarımı kararları için denetim listesi olarak kullanın.
| Alan | Neye karar verileceği | Şununla başla |
|---|---|---|
| Kimlik ve erişim | Yönetici, proje yöneticisi ve proje kullanıcı kişiliklerini tanımlayın. Her kişiyi en az ayrıcalıklı rollere ve Microsoft Entra ID gruplarına eşleyin. | Foundry'de rol tabanlı erişim denetimi |
| Ağ | Ortam başına ağ modelini seçin. Daha güvenli ve kolay bir kurulum için yönetilen sanal ağı kullanın. Gelişmiş ağ denetimi ve özel yönlendirme gereksinimleri için kendi sanal ağınızı getirin (BYO) kullanın. Üretimden önce özel DNS ve uç nokta onay akışını doğrulayın. | Yönetilen sanal ağı yapılandırma, Dökümhane için özel bağlantıyı yapılandırma ve Ağ güvenli kurulumu (BYO sanal ağı) |
| Veri koruma ve anahtarlar | Microsoft yönetilen anahtarların ilke gereksinimlerini karşılayıp karşılamadığına veya müşteri tarafından yönetilen anahtarların gerekli olup olmadığına karar verin. | Foundry'de müşteri tarafından yönetilen anahtarlar |
| Kimlik doğrulaması modeli | kişiler ve hizmetler için Microsoft Entra ID ve RBAC'i tercih edin. API anahtarlarını yalnızca rol ayrıntı düzeyinin gerekli olmadığı durumlarda kullanın. | Foundry'de rol tabanlı erişim denetimi |
Model, bölge ve kapasite stratejisi planlama
Her iş yükü için şunları tanımlayın:
- Kullanım örneğinin gerektirdiği model aileleri ve dağıtım türleri.
- Veri işleme gereksinimleri (örneğin, genel veya bölgesel kısıtlamalar).
- Etkileşimli ve toplu iş senaryoları için aktarım hızı ve gecikme süresi hedefleri.
- Kararlı durum ve en yüksek yükler için kota ve sağlanan kapasite gereksinimleri.
Bu referansları kullanın:
- Doğrudan Azure tarafından satılan modeller
- İş ortaklarının modelleri
- Dökümhanede kota
- Foundry modelleri için kotalar ve limitler
Bağlantıyı ve veri tümleştirmeyi planlama
Her iş yükü için dış bağımlılıkları ve bağlantı desenlerini belirleyin:
- Veri kaynakları ve veri depoları.
- İç API'ler ve iş kolu sistemleri.
- Aracılar veya orkestrasyon akışları için gerekli Azure dışındaki SaaS araçları.
- Özel uç noktalar, DNS çözümlemesi, çıkış denetimleri ve yönetilen ağ veya BYO sanal ağı gerekip gerekmediği gibi ağ gereksinimleri.
Bağlantı kurulumunu standartlaştırmak için Foundry'de Bağlantı ekle'yi kullanın.
Bağlantılar, istenen yalıtım kapsamına bağlı olarak hem üst Foundry kaynağı düzeyinde hem de alt proje düzeyinde oluşturulabilir. Üst seviyede yapılandırılan bağlantılar tüm projelerde kullanılabilir.
Otomasyon ve işlemleri planlama
Ekiplerin ortamlar arasında kaynakları tutarlı bir şekilde nasıl oluşturup yöneteceklerini tanımlayın.
- Temel kaynakları ve ilke varsayılanlarını sağlamak için kod olarak altyapıyı kullanın.
- Projeler, bağlantılar, model dağıtımları ve yapılandırma değişiklikleri için dağıtım işlem hatlarını standart hale getirir.
- Model ve ilke değişiklikleri için geri alma ve olay yanıtı yordamlarını tanımlayın.
Otomasyon desenleri ve başlangıç uygulamaları için şunu kullanın:
- Hızlı başlangıç: Bicep dosyası kullanarak bir Microsoft Foundry kaynağı dağıtma
- Azure üzerinde Terraform
- Güvenlik yapılandırma örnekleri
Örnek şablonlar özel ağ, müşteri tarafından yönetilen anahtarlar ve rol tabanlı erişim denetimi gibi yaygın güvenlik senaryoları için uçtan uca desenler içerir.
Self servis kısıtlarını tanımlayın
Self servis özelliğini yalnızca açık kısıtlamalar dahilinde etkinleştirin:
- Hangi rollerin proje oluşturabileceğini, model dağıtabileceğini ve dış araçları bağlayabileceğini tanımlayın.
- Hangi model sağlayıcıları ve hangi araç bağlantılarına izin verilenler dahil olmak üzere model dağıtımı ve çalışma zamanı davranışı için ilke denetimleri uygulayın.
- Paylaşılan ve yalıtılmış ortamlar için maliyet denetimleri ve bütçe uyarıları ayarlayın.
- Microsoft Foundry, Microsoft Copilot Studio ve Microsoft 365 genelinde merkezi gözlemlenebilirlik için izleme günlüğünü zorunlu tutma.
Bu referansları kullanın:
Sahiplik ve yönetişim atayın
Bu adımı, sağlanan altyapıdan operasyonel geliştirici kullanımına geçiş olarak değerlendirin.
Çoğu kuruluş önceden oluşturulmuş Microsoft Entra ID grupları aracılığıyla erişimi zaten yönetebilir. Bu grupları gerekli kapsamdaki Foundry rolleriyle eşleyin, ardından hem yönetim hem de geliştirme erişim yollarını doğrulayın.
Foundry, erişimi aşağıdakiler arasında ayrıştırır:
- Kaynak yönetimi için denetim katmanı RBAC eylemleri.
- Geliştirme iş yükleri için veri düzlemi RBAC eylemleri.
Önemli
Sahip veya Katkıda Bulunan gibi yönetim rolleri tüm geliştirme senaryoları için yeterli değildir. Örneğin, bir kullanıcı kaynakları yönetebilir ancak yine de Foundry'de bir aracıyla sohbet etmek için veri düzlemi rollerine ihtiyaç duyar.
Rol eşleme kılavuzu ve gerekli rol birleşimleri için bkz. Foundry'de rol tabanlı erişim denetimi.
Kullanıcı gruplarınızı sisteme dahil ettikten sonra, Foundry kullanımını, güvenilirliğini, veri soyağacını ve uyumluluğu izlemek için yönetişim panoları oluşturmayı veya genişletmeyi değerlendirin:
- Foundry'de filolar genelinde izleme
- Agent 365 entegrasyonu
- Bulut için Microsoft Defender
- Azure İlkesi
Örnek platform dağıtımı
Contoso'daki BT kuruluşunun iki önceliği dengelerken birden çok ekibi desteklemesi gerekir:
- Geliştiricilerin üretim dışı verileri kullanarak en son yapay zeka teknolojilerini sıkı bir şekilde test sınayabildiği hızlı yenilikler.
- Kanıtlanmış ve operasyonel hale getirilmesi için finansman sağlanan kullanım örnekleri için tamamen yalıtılmış geliştirme, test ve üretim ortamları.
Diyagram, Contoso’nun inovasyon için tüm ekiplerin kullanımına açık, sınırlı kapasiteye ve önceden bağlanmış veri ile araçlara sahip, paylaşılan bir keşif amaçlı Foundry örneğini nasıl aynı ortamda konumlandırdığını göstermektedir. Örnek kapsam müşteri desteği, çalışan yardım masası, finans operasyonları, tedarik ve satış gibi yaygın kurumsal işlevleri yansıtır. Tarihsel olarak, yalnızca birkaç kullanım senaryosu, geliştirme/test devreye alımı için ya fizibilitesi kanıtlanmış olma ya da finansman sağlama aşamasına ulaşır. Bunların içinden daha da küçük bir alt küme üretime alınır. Örnek ayrıca, aynı CRM verilerini, kullanıcı personalarını ve entegre sistemleri paylaştıkları için keşif ve geliştirme/test süreçleri boyunca bir arada kalan, satışa ilişkin iki ilgili kullanım senaryosunu da gösterir. Kullanım senaryoları olgunlaştıkça, ekiplere giderek daha güçlü yalıtım sağlayan ortamlar tahsis edilir; gerektiğinde bu süreç, üretim düzeyinde tam ayrımla sonuçlanır.
Daha fazla bilgi edinin
Dökümhane ortamının güvenliğini sağlama
- Kimlik doğrulaması ve RBAC: Foundry'de rol tabanlı erişim denetimi
- Ağ: Foundry ile sanal ağ kullanma
- Müşteri tarafından yönetilen anahtarlar (CMK): Foundry'de müşteri tarafından yönetilen anahtarlar
- Örnek altyapı: örnek altyapı şablonları içeren şablonlar deposu
- Silinen Dökümhane kaynaklarını kurtarma veya temizleme
Diğer Azure hizmetleriyle bağlantı kurma
- Bağlantılara genel bakış: Foundry'de yeni bağlantı ekleme