Microsoft Foundry'nin kuruluşum genelinde dağıtımı

Yapılandırılmış dağıtım planı, Microsoft Foundry'yi uygun ölçekte benimsediğinizde güvenlik açıklarını, maliyet taşmalarını ve erişim yayılmalarını önlemenize yardımcı olur. İş yükü sınırlarını tanımlamak, kaynak topolojisi seçmek ve self servis ekipler için idare oluşturmak için bu kılavuzu kullanın.

Önkoşullar

Planlamaya başlamadan önce şunların olduğunu onaylayın:

  • Kuruluşunuzun temel Azure aboneliğini ve kaynak grubu kuruluşunu anlama.
  • Ağ, şifreleme ve veri yalıtımı için kuruluşunuzun güvenlik gereksinimleriyle ilgili girişler.
  • Model ve özellik kullanılabilirliğini temel alan ilk bölge planı. Ayrıntılar için bkz. Bulut bölgeleri arasında özellik kullanılabilirliği.
  • Kuruluşunuzda ağ, şifreleme ve veri yalıtımı için güvenlik gereksinimleriyle ilgili anlaşma.
  • Ekiplerinizin kullanmayı planladığı Dökümhane özelliklerinin ve API'lerinin envanteri.

Yalıtım sınırlarını tanımlama

Yapay zeka platformu paylaşımı için Bulut Benimseme Çerçevesi karar kılavuzuyla başlayın ve bu kararları Foundry'ye uygulayın:

Her durum benzersiz olsa da, ortak kuruluş için aşağıdaki sırayı öneririz:

  1. İş birimleri, veri etki alanları, ürün sahipliği ve ortam katmanları arasında tartışılamayan paylaşım sınırları tanımlayın.
  2. Belgelendirilmiş bir istisna aynı ortamda barındırmaya izin vermedikçe, varsayılanı yalıtım olan bir üretim ilkesi belirleyin.
  3. Uyumluluk veya doğrulama yalıtım gerektirmedikçe, daha hızlı denemeler yapılabilmesi için varsayılanı birlikte konumlandırma olan bir keşif politikası belirleyin.
  4. Güvenlik, maliyet ve olay müdahalesi sahipliği de dahil olmak üzere her sınır için sahiplik atayın.

Yetenek ve erişim gereksinimlerini belirleme

Topolojinizi sonlandırmadan önce her iş yükünün hangi Dökümhane özelliklerini ve API'lerini gerektirdiğini belirleyin.

Note

Tüm Döküm api'leri çeşitli kimlik doğrulama modlarını, depolama şifreleme düzeylerini ve proje düzeyinde yalıtımı desteklemez. Foundry Tools API'lerinden bazıları, üst Foundry kaynak kapsamında rol atamaları gerektirebilir.

Tek bir Foundry kaynağını paylaşan ortak konumlu kullanım senaryoları için, her kullanım senaryosu adına ayrı çalışma alanları olarak Foundry projelerini kullanın. Örneğin, bir fikirle denemeler düzenleyen ekipler, güvenlik, model dağıtımları ve araç erişimi için altyapı kurulumunu tekrarlamadan tutarlı varlıkları düzenlemek üzere bir proje oluşturabilir.

Daha yeni, aracı merkezli Döküm API'lerinin çoğu proje kapsamı iznini destekler. Konuşmayı metne dönüştürme gibi bazı geleneksel Döküm Araçları API'leri (eski Azure AI Hizmetleri), yine de üst kaynak kapsamı erişimi gerektirir. Tüm gerekli özelliklerin hedeflenen erişim yönetimi kapsamınızda erişilebilir olması için sınırları ve RBAC'leri planlayın.

Yetenek alanı Projeye göre düzenleme Proje düzeyinde RBAC yalıtımı Kendi depolamanızı getirin Ağ / şifreleme desteği Planlama etkisi
Aracı özellikleri (aracılar, yanıtlar, değerlendirmeler, veri kümeleri, dizinler, dosyalar ve oyun alanı varlıkları) Evet Evet Evet Temel kurulumda (yönetilen depolama) sınırlıdır. Tam kapsam için 'standard' kullanın. Paylaşılan ortamlarda kullanım başına proje örneği segmentasyonu için uygundur.
Eğitimde ince ayar yapma Hayır (yalnızca varsayılan proje) No Kısmi (yalnızca girdiler) Evet Her ekibin bağımsız ince ayarlamaya ihtiyacı varsa ayrı Dökümhane kaynaklarını kullanın. İnce ayar yapılmış dağıtımlar, aynı kaynak içindeki projeler arasında paylaşılabilir ve kullanılabilir.
OpenAI görselleri, video, toplu işlem No No Kısmi (yalnızca Batch) Evet Yalıtılmış bir iş yükü kurulumu kullanın ve yönetilen depolama gerekiyorsa RBAC kısıtlamalarını erken doğrulayın.
İçerik Anlama Evet No Evet Evet Her kullanım senaryosu için sıkı erişim yalıtımı gerekiyorsa, ayrı Foundry kaynaklarını tercih edin.
Speech Evet (ince ayar) No Evet Temel kurulumda (yönetilen depolama) sınırlıdır. Tam CMK şifreleme kapsamı için BYO Depolama'yı kullanın.
Language Evet (ince ayar) No Evet Temel kurulumda (yönetilen depolama) sınırlıdır. Tam CMK şifreleme kapsamı için BYO Depolama'yı kullanın.
Translator No No No Evet İzolasyon zorunluysa ayrı bir Foundry kaynağı kullanın.

Önemli

Devreye almadan önce tam olarak hangi yetenek bileşimine sahip olduğunuzu doğrulayın. Gerekli bir API yalnızca Dökümhane kaynak kapsamında çalışıyorsa, bu kapsamda roller atayın veya iş yüklerini ayrı Dökümhane kaynaklarına ayırın.

Dökümhane kaynak topolojisi'ni seçin

Sınırları ve yetenek gereksinimlerini tanımladıktan sonra ortam başına topolojiyi seçin.

Karar yolu Önerilen Dökümhane kurulumu En uygun Temel ödünleşim
Birlikte bulunan iş yükleri Birden çok proje içeren tek bir Foundry kaynağı (genellikle her kullanım senaryosu için bir proje) Paylaşılan dağıtımlardan ve paylaşılan bağlı verilerden veya araçlardan yararlanan yoğun deneme amaçlı ortamlar, erken prototipler ve ekipler Üretim olayları, kota tükenmesi ve yanlış yapılandırma için paylaşılan patlama yarıçapı
Tamamen yalıtılmış iş yükleri Üretim iş yükü sınırı başına bir Dökümhane kaynağı (genellikle iş yükü başına bir birincil proje ile) Katı işletimsel kapsama, bağımsız erişim denetimi ve bağımsız kota veya maliyet sınırları gerektiren üretim iş yükleri Yönetilecek daha fazla kaynak ve daha yüksek kurulum ek yükü nedeniyle kendi kendine etkinleştirme daha zor.

Tip

Üretim için yalıtımı varsayılan olarak değerlendirin. Birlikte bulundurmayı yalnızca iş yükü sınırları, veri gereksinimleri ve risk kabulü uyumlu olduğunda kasıtlı özel durum olarak kullanın.

Foundry kaynağını gösteren diyagramın ekran görüntüsü.

Güvenlik temelinizi planlama

Bu başvuru tablosunu güvenlik tasarımı kararları için denetim listesi olarak kullanın.

Alan Neye karar verileceği Şununla başla
Kimlik ve erişim Yönetici, proje yöneticisi ve proje kullanıcı kişiliklerini tanımlayın. Her kişiyi en az ayrıcalıklı rollere ve Microsoft Entra ID gruplarına eşleyin. Foundry'de rol tabanlı erişim denetimi
Ortam başına ağ modelini seçin. Daha güvenli ve kolay bir kurulum için yönetilen sanal ağı kullanın. Gelişmiş ağ denetimi ve özel yönlendirme gereksinimleri için kendi sanal ağınızı getirin (BYO) kullanın. Üretimden önce özel DNS ve uç nokta onay akışını doğrulayın. Yönetilen sanal ağı yapılandırma, Dökümhane için özel bağlantıyı yapılandırma ve Ağ güvenli kurulumu (BYO sanal ağı)
Veri koruma ve anahtarlar Microsoft yönetilen anahtarların ilke gereksinimlerini karşılayıp karşılamadığına veya müşteri tarafından yönetilen anahtarların gerekli olup olmadığına karar verin. Foundry'de müşteri tarafından yönetilen anahtarlar
Kimlik doğrulaması modeli kişiler ve hizmetler için Microsoft Entra ID ve RBAC'i tercih edin. API anahtarlarını yalnızca rol ayrıntı düzeyinin gerekli olmadığı durumlarda kullanın. Foundry'de rol tabanlı erişim denetimi

Model, bölge ve kapasite stratejisi planlama

Her iş yükü için şunları tanımlayın:

  • Kullanım örneğinin gerektirdiği model aileleri ve dağıtım türleri.
  • Veri işleme gereksinimleri (örneğin, genel veya bölgesel kısıtlamalar).
  • Etkileşimli ve toplu iş senaryoları için aktarım hızı ve gecikme süresi hedefleri.
  • Kararlı durum ve en yüksek yükler için kota ve sağlanan kapasite gereksinimleri.

Bu referansları kullanın:

Bağlantıyı ve veri tümleştirmeyi planlama

Her iş yükü için dış bağımlılıkları ve bağlantı desenlerini belirleyin:

  • Veri kaynakları ve veri depoları.
  • İç API'ler ve iş kolu sistemleri.
  • Aracılar veya orkestrasyon akışları için gerekli Azure dışındaki SaaS araçları.
  • Özel uç noktalar, DNS çözümlemesi, çıkış denetimleri ve yönetilen ağ veya BYO sanal ağı gerekip gerekmediği gibi ağ gereksinimleri.

Bağlantı kurulumunu standartlaştırmak için Foundry'de Bağlantı ekle'yi kullanın.

Bağlantılar, istenen yalıtım kapsamına bağlı olarak hem üst Foundry kaynağı düzeyinde hem de alt proje düzeyinde oluşturulabilir. Üst seviyede yapılandırılan bağlantılar tüm projelerde kullanılabilir.

Foundry proje bağlantısını ve diğer Azure hizmetleriyle tümleştirmeyi gösteren diyagramın ekran görüntüsü.

Otomasyon ve işlemleri planlama

Ekiplerin ortamlar arasında kaynakları tutarlı bir şekilde nasıl oluşturup yöneteceklerini tanımlayın.

  • Temel kaynakları ve ilke varsayılanlarını sağlamak için kod olarak altyapıyı kullanın.
  • Projeler, bağlantılar, model dağıtımları ve yapılandırma değişiklikleri için dağıtım işlem hatlarını standart hale getirir.
  • Model ve ilke değişiklikleri için geri alma ve olay yanıtı yordamlarını tanımlayın.

Otomasyon desenleri ve başlangıç uygulamaları için şunu kullanın:

Örnek şablonlar özel ağ, müşteri tarafından yönetilen anahtarlar ve rol tabanlı erişim denetimi gibi yaygın güvenlik senaryoları için uçtan uca desenler içerir.

Self servis kısıtlarını tanımlayın

Self servis özelliğini yalnızca açık kısıtlamalar dahilinde etkinleştirin:

  • Hangi rollerin proje oluşturabileceğini, model dağıtabileceğini ve dış araçları bağlayabileceğini tanımlayın.
  • Hangi model sağlayıcıları ve hangi araç bağlantılarına izin verilenler dahil olmak üzere model dağıtımı ve çalışma zamanı davranışı için ilke denetimleri uygulayın.
  • Paylaşılan ve yalıtılmış ortamlar için maliyet denetimleri ve bütçe uyarıları ayarlayın.
  • Microsoft Foundry, Microsoft Copilot Studio ve Microsoft 365 genelinde merkezi gözlemlenebilirlik için izleme günlüğünü zorunlu tutma.

Bu referansları kullanın:

Sahiplik ve yönetişim atayın

Bu adımı, sağlanan altyapıdan operasyonel geliştirici kullanımına geçiş olarak değerlendirin.

Çoğu kuruluş önceden oluşturulmuş Microsoft Entra ID grupları aracılığıyla erişimi zaten yönetebilir. Bu grupları gerekli kapsamdaki Foundry rolleriyle eşleyin, ardından hem yönetim hem de geliştirme erişim yollarını doğrulayın.

Foundry, erişimi aşağıdakiler arasında ayrıştırır:

  • Kaynak yönetimi için denetim katmanı RBAC eylemleri.
  • Geliştirme iş yükleri için veri düzlemi RBAC eylemleri.

Önemli

Sahip veya Katkıda Bulunan gibi yönetim rolleri tüm geliştirme senaryoları için yeterli değildir. Örneğin, bir kullanıcı kaynakları yönetebilir ancak yine de Foundry'de bir aracıyla sohbet etmek için veri düzlemi rollerine ihtiyaç duyar.

Rol eşleme kılavuzu ve gerekli rol birleşimleri için bkz. Foundry'de rol tabanlı erişim denetimi.

Kullanıcı gruplarınızı sisteme dahil ettikten sonra, Foundry kullanımını, güvenilirliğini, veri soyağacını ve uyumluluğu izlemek için yönetişim panoları oluşturmayı veya genişletmeyi değerlendirin:

Örnek platform dağıtımı

Contoso'daki BT kuruluşunun iki önceliği dengelerken birden çok ekibi desteklemesi gerekir:

  • Geliştiricilerin üretim dışı verileri kullanarak en son yapay zeka teknolojilerini sıkı bir şekilde test sınayabildiği hızlı yenilikler.
  • Kanıtlanmış ve operasyonel hale getirilmesi için finansman sağlanan kullanım örnekleri için tamamen yalıtılmış geliştirme, test ve üretim ortamları.

Diyagram, Contoso’nun inovasyon için tüm ekiplerin kullanımına açık, sınırlı kapasiteye ve önceden bağlanmış veri ile araçlara sahip, paylaşılan bir keşif amaçlı Foundry örneğini nasıl aynı ortamda konumlandırdığını göstermektedir. Örnek kapsam müşteri desteği, çalışan yardım masası, finans operasyonları, tedarik ve satış gibi yaygın kurumsal işlevleri yansıtır. Tarihsel olarak, yalnızca birkaç kullanım senaryosu, geliştirme/test devreye alımı için ya fizibilitesi kanıtlanmış olma ya da finansman sağlama aşamasına ulaşır. Bunların içinden daha da küçük bir alt küme üretime alınır. Örnek ayrıca, aynı CRM verilerini, kullanıcı personalarını ve entegre sistemleri paylaştıkları için keşif ve geliştirme/test süreçleri boyunca bir arada kalan, satışa ilişkin iki ilgili kullanım senaryosunu da gösterir. Kullanım senaryoları olgunlaştıkça, ekiplere giderek daha güçlü yalıtım sağlayan ortamlar tahsis edilir; gerektiğinde bu süreç, üretim düzeyinde tam ayrımla sonuçlanır.

Contoso kullanım örneklerinin paylaşılan keşif amaçlı Foundry ortamından yalıtılmış veya aynı konumda bulunan geliştirme/test ortamlarına, ardından da daha az sayıda iş yükü için yalıtılmış üretim ortamlarına geçişini gösteren diyagram.

Daha fazla bilgi edinin

Sonraki adım