Microsoft Dökümhanesi için rol tabanlı erişim denetimi

Bu makalede kapsamlar, yerleşik roller ve ortak kurumsal atama desenleri dahil olmak üzere Microsoft Dökümhanesi için temel rol tabanlı erişim denetimi (RBAC) kavramlarını öğreneceksiniz.

Ipucu

RBAC rolleri, Microsoft Entra ID kullanarak kimlik doğrulaması yaptığınızda uygulanır. Bunun yerine anahtar tabanlı kimlik doğrulaması kullanırsanız, anahtar rol kısıtlamaları olmadan tam erişim verir. Microsoft gelişmiş güvenlik ve ayrıntılı erişim denetimi için Entra ID kimlik doğrulaması kullanılmasını önerir.

Microsoft Foundry'de kimlik doğrulaması ve yetkilendirme hakkında daha fazla bilgi için bkz. Authentication and Authorization.

Başlamak için asgari rol atamaları

Yeni kullanıcıların Azure ve Microsoft Foundry için, hem kullanıcı sorumlunuzun hem de proje tarafından yönetilen kimliğinizin Foundry özelliklerine erişebilmesi için bu minimum atamalarla başlayın.

Kullanıcının tek bir Azure kaynağına erişimi denetle kullanarak geçerli atamaları doğrulayabilirsiniz.

  • Foundry kaynağınızdaki Foundry Kullanıcı rolünü kullanıcı sorumlunuza atayın.

    Important

    Foundry RBAC rolleri yakın zamanda yeniden adlandırıldı. Foundry User, Foundry Owner, Foundry Hesabı Sahibi ve Foundry Project Manager daha önce Azure Yapay Zeka Kullanıcısı, Azure Yapay Zeka Sahibi, Azure Yapay Zeka Hesabı Sahibi ve Azure Yapay Zeka Project Yöneticisi olarak adlandırıldı. Yeniden adlandırma kullanıma sunulmaya devam ederken bazı yerlerde önceki adları görmeye devam edebilirsiniz. Rol kimlikleri ve temel izinler yeniden adlandırma ile değiştirilmez.

  • Foundry kaynağınızdaki Foundry Kullanıcısı rolünü projenizin yönetilen kimliğine atayın.

Projeyi oluşturan kullanıcı rol atayabilirse (örneğin, abonelik veya kaynak grubu kapsamında Azure Owner rolüne sahip olarak), her iki atama da otomatik olarak eklenir.

Ipucu

Bir kullanıcı veya hizmet sorumlusunun aracıları oluşturmadan veya değiştirmeden yalnızca aracılarla etkileşim kurması gerekiyorsa (örneğin, Yanıtlar API'sini çağırmak), DökümHane Kullanıcısı yerine Foundry Aracısı Tüketicisi'ni atayın. Bu rol, aracı tüketicileri için en az ayrıcalıklı erişim sağlar.

Ipucu

Bir kullanıcı veya hizmet sorumlusunun aracıları oluşturmadan veya değiştirmeden yalnızca aracılarla etkileşim kurması gerekiyorsa (örneğin, Yanıtlar API'sini çağırmak), DökümHane Kullanıcısı yerine Foundry Aracısı Tüketicisi'ni atayın. Bu rol, aracı tüketicileri için en az ayrıcalıklı erişim sağlar.

Bu rolleri el ile atamak için aşağıdaki hızlı adımları kullanın.

Kullanıcı sorumlunuza rol atama

Azure portalında, Foundry kaynağınızı açın ve Erişim kontrolü (IAM)'ye gidin. Foundry User için bir rol ataması oluşturun, Members seçeneğini User, group, or service principal olarak ayarlayın, kullanıcı asıl öğenizi seçin ve ardından Review + assign seçeneğini belirleyin.

Projenizin yönetilen kimliğine bir rol atayın

Azure portalında, Foundry projenizi açın ve Erişim denetimi (IAM)'ne gidin. Foundry User için bir rol ataması oluşturun, Üyeler seçeneğini Yönetilen kimlik olarak ayarlayın, projenizin yönetilen kimliğini seçin ve ardından Gözden geçir + ata seçeneğini belirleyin.

Foundry'de rol tabanlı erişim denetimi terminolojisi

Microsoft Foundry'de rol tabanlı erişim denetimini anlamak için kuruluşunuza yönelik iki soru göz önünde bulundurun.

  • Microsoft Foundry'de oluşturma sırasında ekibimin hangi izinlere sahip olmasını istiyorum?
  • Ekibime hangi kapsamda izin atamak istiyorum?

Bu soruları yanıtlamaya yardımcı olmak için, bu makalenin tamamında kullanılan bazı terimlerin açıklamaları aşağıda verilmiştir.

  • İzinler: Hem denetim düzlemi hem de veri düzlemi işlemlerini okuma, yazma, silme veya yönetme gibi bir kimliğin kaynakta gerçekleştirebileceği izin verilen veya reddedilen eylemler.
  • Scope: Rol atamasının uygulandığı Azure kaynakları kümesi. Tipik kapsamlar arasında abonelik, kaynak grubu, Foundry kaynağı, Foundry projesi veya tek bir aracı bulunur.
  • Scope: Rol atamasının uygulandığı Azure kaynakları kümesi. Tipik kapsamlar arasında abonelik, kaynak grubu, Foundry kaynağı, Foundry projesi veya tek bir aracı bulunur.
  • Role: Belirli bir kapsamdaki Azure kaynaklarda gerçekleştirilebilecek eylemleri tanımlayan adlandırılmış bir izin koleksiyonu.

Kimlik, kurumsal gereksinimlerinize göre seçilen kapsamda belirli izinlere sahip bir rol alır.

Microsoft Foundry'de rol atamalarını tamamlarken aşağıdaki kapsamları göz önünde bulundurun.

  • Foundry kaynağı: Microsoft Foundry ortamındaki yönetsel, güvenlik ve izleme sınırlarını tanımlayan üst düzey kapsam.
  • Dökümhane projesi: Dökümhane kaynağındaki bir alt kapsam, dökümhane API'leri, araçları ve geliştirici iş akışları için çalışmayı düzenlemek ve erişim denetimini zorunlu kılmak için kullanılır.
  • Ajan: Bir Foundry projesi içinde, tek bir ajan için geçerli olan daha dar bir kapsam. Bu kapsamdaki rol atamaları şu anda yalnızca aracı uç noktası erişimi için değerlendirildiğinden, projedeki tüm aracılara uç nokta erişimi vermeden belirli bir aracının uç noktalarına erişim vermek için bu kapsamı kullanın. Daha fazla bilgi için bkz. Aracı kapsamı rol atamaları.

Yerleşik roller

Foundry'de built-in rolü Microsoft tarafından oluşturulan ve ekip üyelerinize atayabileceğiniz yaygın erişim senaryolarını kapsayan bir roldür. Azure genelinde kullanılan temel yerleşik roller Arasında Sahip, Katkıda Bulunan ve Okuyucu bulunur. Bu roller Dökümhane kaynak izinlerine özgü değildir.

Foundry kaynakları için, en az ayrıcalıklı erişim ilkelerini izlemek amacıyla ek yerleşik rolleri kullanın. Aşağıdaki tabloda, Foundry için temel yerleşik roller listelenmiştir ve AI + Machine Learning yerleşik roller içindeki tam rol tanımlarına bağlantılar listelenmiştir.

Rolü Açıklama
Döküm Aracı Tüketicisi Bir Foundry projesindeki aracı uç noktalarıyla etkileşim kurma erişimi sağlar. Yalnızca aracılarla etkileşim kurması gereken sorumlular için en az ayrıcalıklı erişim rolü.
Dökümhane Kullanıcısı Foundry projeniz için Foundry projesine, Foundry kaynağına ve veri işlemlerine okuyucu erişimi verir. Rolleri atayabiliyorsanız, bu rol size otomatik olarak atanır. Aksi takdirde, aboneliğinizin sahibi veya rol atama yetkisine sahip bir kullanıcı erişim izni verir. Aracı oluşturan ve test eden geliştiriciler için en az ayrıcalıklı erişim rolü.
Foundry Proje Yöneticisi Dökümhane projelerinde yönetim eylemleri gerçekleştirmenize, projelerle derlemenize ve geliştirmenize ve Dökümhane Kullanıcısı rolünü diğer kullanıcı sorumlularına koşullu olarak atamanıza olanak tanır.
DökümHane Hesabı Sahibi Projeleri ve kaynakları yönetmek için tam erişim verir ve Dökümhane Kullanıcısı, ACR ve izleme rollerini diğer kullanıcı sorumlularına koşullu olarak atamanızı sağlar.
Dökümhane Sahibi Projeleri ve kaynakları yönetmek, projelerle derleme yapmak ve projeler üzerinde geliştirme yapmak için tam erişim sağlar. Foundry Kullanıcısı, ACR ve izleme rollerini koşullu olarak atamanızı sağlar. Dijital yerliler için tasarlanmış yüksek ayrıcalıklı self servis rolü.

Not

Bilişsel Hizmetler ile başlayan yerleşik roller atamayın. Bu roller, yapay zeka hizmetleri kaynaklarına doğrudan erişmek için tasarlanmıştır ve Foundry senaryoları için geçerli değildir. Benzer şekilde, Foundry çalışması için Azure AI Developer rolünü kullanmayın. Adına rağmen bu rol, Foundry projeleri veya Foundry’de barındırılan aracılar için değil, Azure Machine Learning çalışma alanları ve Foundry hub’ları ile sınırlıdır. Dökümhane projesi erişimi için bunun yerine Dökümhane Kullanıcısı veya DökümHane Sahibi'ni kullanın.

Her yerleşik rol için izinler

Microsoft Foundry'deki her yerleşik rol için izin verilen izinleri görmek için aşağıdaki tabloyu kullanın.

Yerleşik rol Dökümhane projeleri oluşturma Dökümhane hesapları oluşturma Projede inşa etmek ve geliştirmek (veri eylemleri) Rol atamalarını tamamlama Projelere ve hesaplara okuyucu erişimi Modelleri yönetme Temsilcileri yayınla Ajan uç noktalarıyla etkileşim kurun
Döküm Aracı Tüketicisi
Dökümhane Kullanıcısı
Foundry Proje Yöneticisi ✔ (yalnızca Foundry User rolünü atayın)
DökümHane Hesabı Sahibi ✔ (Dökümhane Kullanıcısı, ACR ve izleme rollerini atama)
Dökümhane Sahibi ✔ (Dökümhane Kullanıcısı, ACR ve izleme rollerini atama)

Important

Foundry RBAC rolleri yakın zamanda yeniden adlandırıldı. Foundry User, Foundry Owner, Foundry Hesabı Sahibi ve Foundry Project Manager daha önce Azure Yapay Zeka Kullanıcısı, Azure Yapay Zeka Sahibi, Azure Yapay Zeka Hesabı Sahibi ve Azure Yapay Zeka Project Yöneticisi olarak adlandırıldı. Yeniden adlandırma kullanıma sunulmaya devam ederken bazı yerlerde önceki adları görmeye devam edebilirsiniz. Rol kimlikleri ve temel izinler yeniden adlandırma ile değiştirilmez.

Azure yerleşik rollerin her biri için (Sahip, Katkıda Bulunan, Okuyucu) izin verilen izinleri görmek amacıyla aşağıdaki tabloyu kullanın.

Yerleşik rol Dökümhane projeleri oluşturma Dökümhane hesapları oluşturma Projede inşa etmek ve geliştirmek (veri eylemleri) Rol atamalarını tamamlama Projelere ve hesaplara okuyucu erişimi Modelleri yönetme Temsilcileri yayınla Ajan uç noktalarıyla etkileşim kurun
Sahibi ✔ (herhangi bir kullanıcıya herhangi bir rol atayın)
Katılımcı
Okuyucu

Ajanları yayımlamak için, Foundry kaynak kapsamı üzerinde Foundry Project Manager rolüne (en az) sahip olmanız gerekir. Daha fazla bilgi için bkz. Microsoft Foundry'de Ajan uygulamaları.

Foundry kaynak düzeyinde atanan yerleşik roller arasındaki farkları keşfetmek için bu sekmeleri kullanın (abonelik düzeyinde atanan Sahip hariç)

Projeler için örnek kurumsal RBAC eşlemeleri

Aşağıda, kurumsal bir Dökümhane kaynağı için rol tabanlı erişim denetimi (RBAC) uygulama örneği verilmiştir.

Persona Rol ve Kapsam Amaç
BT yöneticisi Abonelik kapsamındaki sahip BT yöneticisi, Dökümhane kaynağının kurumsal standartları karşıladığından emin olur. Yöneticilerin yeni Foundry hesapları oluşturabilmesi için kaynak üzerinde onlara Foundry Account Owner rolünü atayın. Yöneticilere bir hesap içinde proje oluşturmalarına izin vermek için kaynakta Foundry Project Manager rolünü atayın.
Yöneticiler Foundry kaynak kapsamındaki Foundry hesabı sahibi Yöneticiler Foundry kaynağını yönetir, modelleri dağıtır, işlem kaynaklarını denetler, bağlantıları denetler ve paylaşılan bağlantılar oluşturur. Projelerde derleme yapamazlar, ancak derleme yapmaya başlamak için kendilerine ve başkalarına Foundry Kullanıcı rolünü atayabilirler.
Ekip lideri veya baş geliştirici Foundry kaynak kapsamında Foundry Proje Yöneticisi Baş geliştiriciler, takımları için projeler oluşturur ve bu projelerde çalışmaya başlarlar. Proje oluşturduktan sonra proje sahipleri diğer üyeleri davet edip Dökümhane Kullanıcısı rolünü atar.
Ekip üyeleri veya geliştiriciler Foundry proje kapsamındaki Foundry Kullanıcısı ve Foundry kaynak kapsamındaki Okuyucu Geliştiriciler, önceden dağıtılan Foundry modelleri ve önceden oluşturulmuş bağlantılarla bir projede aracılar oluşturur.
Ajan tüketicileri veya son kullanıcılar Foundry proje kapsamındaki Foundry Agent Consumer (veya ajan bazında denetim için ajan kapsamı) Yalnızca uç noktaları aracılığıyla aracılarla etkileşime geçmesi gereken kullanıcılar ve hizmet sorumluları. Bu rol, daha geniş geliştirme özellikleri vermeden en az ayrıcalıklı erişim sağlar.

Rol atamalarını yönetme

Foundry'deki rolleri yönetmek için Azure rol atama ve kaldırma izniniz olmalıdır. Azure yerleşik Owner rolü bu izni içerir. Rolleri Dökümhane portalı (Yönetici sayfası), Azure portal IAM veya Azure CLI aracılığıyla atayabilirsiniz. Azure portal IAM veya Azure CLI kullanarak rolleri kaldırabilirsiniz.

Foundry portalında izinleri şu şekilde yönetin:

  1. Foundry'deYönetici sayfasını açın, ardından Yöneticiyi Çalıştır'ı> seçin.
  2. Projenizin adını seçin.
  3. Proje erişimini yönetmek için Kullanıcı ekle'yi seçin. Bu eylem yalnızca rol atama izinleriniz varsa kullanılabilir.
  4. Dökümhane kaynak düzeyi erişimi için aynı akışı uygulayın.

Temsilci kapsamındaki rol atamaları

Rolleri, projenin tamamı yerine belirli bir ajan düzeyinde atayın. Bu yaklaşım, projedeki tüm aracılara uç nokta erişimi vermeden bir aracıya uç nokta erişimi vermenizi sağlar. Bir aracının kapsam URI’si aşağıdaki kalıbı izler:

/subscriptions/<subscriptionId>/resourceGroups/<resourceGroupName>/providers/Microsoft.CognitiveServices/accounts/<accountName>/projects/<projectName>/agents/<agentName>

Not

Sistem şu anda yalnızca aracı uç noktası erişimi için aracı kapsamı rol atamalarını değerlendirmektedir. Tek bir aracı düzeyinde rol atamak, rolün atandığı kişinin bu aracının uç noktalarıyla etkileşim kurup kuramayacağını etkiler; ancak daha geniş kontrol düzlemi veya yönetim izinleri vermez.

Örneğin, aşağıdaki komut, Foundry Agent Consumer rolünü (rol tanımı kimliği eed3b665-ab3a-47b6-8f48-c9382fb1dad6) belirli bir aracının kapsamındaki bir hizmet sorumlusuna atar.

az role assignment create \
    --assignee "<principalId>" \
    --role "eed3b665-ab3a-47b6-8f48-c9382fb1dad6" \
    --scope "/subscriptions/<subscriptionId>/resourceGroups/<resourceGroupName>/providers/Microsoft.CognitiveServices/accounts/<accountName>/projects/<projectName>/agents/<agentName>"

Aracı kapsamlarındaki rol atama mekanizması, proje kapsamındaki atamalarla aynı Azure RBAC modelini kullanır. Proje düzeyinde atanabilen herhangi bir rol, temsilci düzeyinde de atanabilir. Ancak, aracı kapsamındaki rol atamaları şu anda yalnızca aracı uç noktasına erişim için değerlendirilir ve daha geniş denetim düzlemi veya yönetim izinleri sağlamaz.

Projeler için özel roller oluşturma

Yerleşik roller kurumsal gereksinimlerinizi karşılamıyorsa, izin verilen eylemler ve kapsamlar üzerinde hassas denetime olanak tanıyan özel bir rol oluşturun. Abonelik düzeyi özel rol tanımı örneği aşağıda verilmişti:

{
  "properties": {
    "roleName": "My Enterprise Foundry User",
    "description": "Custom role for Foundry at my enterprise to only allow building Agents. Assign at subscription level.",
    "assignableScopes": ["/subscriptions/<your-subscription-id>"],
    "permissions": [ { 
        "actions": ["Microsoft.CognitiveServices/*/read", "Microsoft.Authorization/*/read", "Microsoft.CognitiveServices/accounts/listkeys/action","Microsoft.Resources/deployments/*"], 
        "notActions": [], 
        "dataActions": ["Microsoft.CognitiveServices/accounts/AIServices/agents/*"], 
        "notDataActions": []     
    } ]
  }
}

Özel rol oluşturma hakkında daha fazla bilgi için aşağıdaki makalelere bakın.

  • Azure portalı
  • Azure CLI
  • Azure PowerShell
  • Microsoft Foundry'de önizleme özelliklerini devre dışı bırak. Bu makalede, özel roller oluştururken kullanabileceğiniz denetim ve veri düzlemi genelinde Foundry'deki belirli izinler hakkında daha fazla ayrıntı sağlanır.

Notlar ve sınırlamalar

  • Silinen Foundry hesaplarını görüntülemek ve kalıcı olarak silmek için abonelik kapsamında Katılımcı rolünün atanmış olması gerekir.

  • Katkıda Bulunan rolüne sahip kullanıcılar Foundry'de modelleri dağıtabilir.

  • Kaynakta özel roller oluşturmak için kaynağın kapsamında Sahip rolüne ihtiyacınız vardır.

  • kullanıcı sorumlunuza Azure rol atama izinleriniz varsa (örneğin, hesap kapsamında atanan Sahip rolü) ve Azure portalından veya Döküm portalı kullanıcı arabiriminden bir Dökümhane kaynağı dağıtırsanız, Foundry Kullanıcı rolü otomatik olarak kullanıcı sorumlunuza atanır. Bu atama, SDK veya CLI'dan Foundry dağıtılırken geçerli değildir.

    Important

    Foundry RBAC rolleri yakın zamanda yeniden adlandırıldı. Foundry User, Foundry Owner, Foundry Hesabı Sahibi ve Foundry Project Manager daha önce Azure Yapay Zeka Kullanıcısı, Azure Yapay Zeka Sahibi, Azure Yapay Zeka Hesabı Sahibi ve Azure Yapay Zeka Project Yöneticisi olarak adlandırıldı. Yeniden adlandırma kullanıma sunulmaya devam ederken bazı yerlerde önceki adları görmeye devam edebilirsiniz. Rol kimlikleri ve temel izinler yeniden adlandırma ile değiştirilmez.

  • Bir Foundry kaynağı oluşturduğunuzda, yerleşik rol tabanlı erişim denetimi (RBAC) izinleri kaynağa erişmenizi sağlar. Foundry dışında oluşturulan kaynakları kullanmak için kaynağın erişmenize izin veren izinlere sahip olduğundan emin olun. Aşağıda bazı örnekler verilmiştir:

    • Yeni bir Azure Blob Depolama hesabı kullanmak için, Foundry hesap kaynağının yönetilen kimliğini bu depolama hesabındaki Depolama Blob Veri Okuyucusu rolüne ekleyin.
    • Yeni bir Azure Yapay Zeka Arama kaynağı kullanmak için Azure Yapay Zeka Arama rol atamalarına Foundry ekleyin.
  • Foundry'de modelde ince ayar yapmak için hem veri düzlemi hem de denetim düzlemi izinlerine sahip olmanız gerekir. hassas ayarlı bir model dağıtmak bir denetim düzlemi iznidir. Bu nedenle, hem veri düzlemi hem de denetim düzlemi izinlerine sahip tek yerleşik rol Foundry Owner rolüdür. Ya da isterseniz, veri düzlemi izinleri için Foundry User rolünü ve kontrol düzlemi izinleri için Foundry Account Owner rolünü de atayabilirsiniz.

Dağıtım türüne özgü izinler

Aşağıdaki bölümlerde belirli dağıtım türleri için izin yüzeyi ele alınıyor. Bunları, belirli bir iş yükü için rol atamalarını planlarken her yerleşik rol için İzinler'deki yerleşik rol tablolarıyla birlikte kullanın.

Yönetilen bilgi işlem denetim düzlemi işlemleri

Yönetilen işlem dağıtımları (Önizleme), Microsoft.CognitiveServices sağlayıcısı altında kendi Azure kaynak sağlayıcısı işlemleri kümesine tabidir. Bu işlemler, yönetilen işlem dağıtımını kimlerin oluşturabileceğini, okuyabileceğini, güncelleştirebileceğini ve silebileceğini ve bir Foundry hesabı için kullanılabilir hızlandırıcı kapasitesini ve kota kullanımını kimlerin okuyabileceğini denetler.

Bu bölüm, gerekli beş denetim düzlemi işlemini, bunları sağlayan yerleşik rolleri ve rol-izin eşlemesinin standart (belirteç başına ödeme ve PTU) dağıtımlardan nasıl farklı olduğunu listeler.

Not

Bu bölümdeki işlemler, dağıtımları oluşturma, yapılandırma ve silme gibi denetim düzlemini yönetir. Çıkarım sırasında bir dağıtımı çağırmak için, Foundry User rolünü Foundry hesap kapsamına atayın (veya hesap API anahtarını kullanın). Bkz. Foundry'de Kimlik Doğrulaması ve Yetkilendirme.

Gerekli işlemler

Bir Foundry hesabında yönetilen işlem dağıtımlarını tam olarak yönetmek için beş işlem gerekir:

Operation Açıklama
Microsoft.CognitiveServices/accounts/managedComputeDeployments/read Bir Foundry hesabında yönetilen işlem dağıtımlarını okuyun veya listeleyin.
Microsoft.CognitiveServices/accounts/managedComputeDeployments/write Yönetilen işlem dağıtımı oluşturun veya güncelleştirin.
Microsoft.CognitiveServices/accounts/managedComputeDeployments/delete Yönetilen işlem dağıtımını silin.
Microsoft.CognitiveServices/locations/managedComputeCapacities/read Kullanılabilir hızlandırıcı kapasitesini bölgeye göre listeleyin.
Microsoft.CognitiveServices/locations/usages/read Okuma hızlandırıcısı kullanımı ve kota tüketimi.

Important

Microsoft.CognitiveServices/capacities/readKök düzeyindeki bir işlem mevcut değildir. Kapasite okuma izni veren özel roller, konum kapsamındaki locations/managedComputeCapacities/read işlemini (veya kapsam sağlayıcının kökünde tanımlanmışsa managedComputeCapacities/read işlemini) kullanmalıdır. Microsoft.CognitiveServices/locations/*/read gibi bir joker karakter, locations/usages/read ile eşleşir ancak eşleşmezlocations/managedComputeCapacities/read. Özel rol yazarken işlemi açıkça listeleyin.

Rol-izin eşlemesi

Aşağıdaki tabloda, yönetilen beş işlem denetim düzlemi işleminin her birine hangi yerleşik rollerin verildiği gösterilmektedir.

Rolü managedComputeDeployments/read managedComputeDeployments/write managedComputeDeployments/delete managedComputeCapacities/read usages/read
Bilişsel Hizmetler Katkıda Bulunanı
Bilişsel Hizmetler Kullanıcısı
Dökümhane Sahibi
DökümHane Hesabı Sahibi
Foundry Proje Yöneticisi
Dökümhane Kullanıcısı

Azure’daki yerleşik Owner ve Contributor rolleri, abonelikte veya kaynak grubunda sahip oldukları joker karakterli eylem izni sayesinde beş işlemin tümüne izin verir.

Karşılaştırma: standart dağıtımlar ile yönetilen işlem dağıtımları karşılaştırması

Yönetilen işlem dağıtımları için denetim düzlemi izin yüzeyi, standart (belirteç başına ödeme ve PTU) dağıtımları için yüzeyi yansıtır; işlem adları yalnızca kaynak türü kesimine (deployments vs managedComputeDeployments, ve modelCapacities vs managedComputeCapacities) göre farklılık gösterir.

Aşağıdaki tabloda her rolün CRUD kapsamının iki dağıtım ailesi arasındaki karşılaştırması özetlemektedir:

Rolü Standart dağıtımlar CRUD Yönetilen bilgi işlem dağıtımları CRUD Fark
Bilişsel Hizmetler Katkıcısı Tam Tam Aynısı
Bilişsel Hizmetler Kullanıcısı Read-only Read-only Aynısı
Dökümhane Sahibi Tam Tam Aynısı
DökümHane Hesabı Sahibi Tam Tam Aynısı
Dökümhane Project Yöneticisi Okuma + kapasiteler + kullanımlar Okuma + kapasiteler + kullanımlar Aynısı
Dökümhane Kullanıcısı Okuma + kapasiteler + kullanımlar Okuma + kapasiteler + kullanımlar Aynısı

Not

Standart dağıtımlar için kapasite okuma izni vermek üzere locations/*/read joker karakterini kullanan özel bir rol tanımlarsanız, bu joker karakter managedComputeCapacities/read öğesini kapsamaz. Yönetilen işlem denetim düzleminde kapasite okumaları vermek için özel role açıkça Microsoft.CognitiveServices/locations/managedComputeCapacities/read ekleyin.

Yönetilen işlem kaynaklarıyla bu işlemler için erişim atarken aşağıdaki başlangıç noktalarını kullanın:

  • Yönetilen işlem kaynakları dağıtımlarını dağıtma ve çalıştırma: Foundry hesabı kapsamında Cognitive Services Contributor rolünü atayın.
  • Dağıtımlar ve kota için salt okunur görüntüleyici: Foundry hesap kapsamında Bilişsel Hizmetler Kullanıcısı veya Foundry Kullanıcısı rolünü atayın.
  • Bir Foundry projesini yönetin, ancak modelleri dağıtmayın: Foundry hesabı kapsamında Foundry Project Manager rolünü atayın. Project Yöneticileri dağıtımları ve kotayı okuyabilir, ancak bunları oluşturamaz veya silemez.
  • Çıkarım sırasında Microsoft Entra ID ile yönetilen işlem dağıtımını çağırın: kullanıcının sahip olduğu denetim düzlemi rolüne ek olarak (veya yalnızca çıkarım kullanıcıları için hiçbir denetim düzlemi rolü olmadan) Foundry hesabı kapsamına Foundry Kullanıcısı rolünü atayın.

Uçtan uca dağıtım iş akışı için bkz. Yönetilen işlemle açık kaynak modelleri dağıtma.

Ek

Erişim Yalıtımı Örnekleri

Her kuruluşun, kuruluştaki kullanıcı kişiliklerine bağlı olarak farklı erişim yalıtımı gereksinimleri olabilir. Erişim yalıtımı, kuruluşunuzdaki hangi kullanıcılara yerleşik rollerimizi kullanarak izin ayrımı için hangi rol atamalarının verildiğini veya birleşik, yüksek oranda izin veren bir rolü ifade eder. Dökümhane için erişim yalıtımı gereksinimlerinize bağlı olarak kuruluşunuz için seçebileceğiniz üç erişim yalıtımı seçeneği vardır.

Erişim yalıtımı yok. Bu, kuruluşunuzda bir geliştirici, proje yöneticisi veya yönetici arasında izinleri ayırma gereksiniminizin olmadığı anlamına gelir. Bu rollerin izinleri ekipler arasında atanabilir.

Bu nedenle,...

  • Kuruluşunuzdaki tüm kullanıcılara kaynak kapsamında Foundry Owner rolünü verin

    Important

    Foundry RBAC rolleri yakın zamanda yeniden adlandırıldı. Foundry User, Foundry Owner, Foundry Hesabı Sahibi ve Foundry Project Manager daha önce Azure Yapay Zeka Kullanıcısı, Azure Yapay Zeka Sahibi, Azure Yapay Zeka Hesabı Sahibi ve Azure Yapay Zeka Project Yöneticisi olarak adlandırıldı. Yeniden adlandırma kullanıma sunulmaya devam ederken bazı yerlerde önceki adları görmeye devam edebilirsiniz. Rol kimlikleri ve temel izinler yeniden adlandırma ile değiştirilmez.

Kısmi erişim yalıtımı. Bu, kuruluşunuzdaki proje yöneticisinin projeler içinde geliştirme yapabilmesi ve proje oluşturabilmesi gerektiği anlamına gelir. Ancak yöneticilerinizin Foundry içinde geliştirme yapabilmemesi, yalnızca Foundry projeleri ve hesapları oluşturması gerekir.

Bu nedenle,...

  • Yöneticinize kaynak kapsamında Foundry Hesap Sahibi rolünü atayın
  • Geliştirici ve project yöneticilerinize kaynakta Foundry Project Manager rolü verin

Tam erişim yalıtımı. Bu, yöneticilerinizin, proje yöneticilerinizin ve geliştiricilerinizin kuruluştaki farklı işlevleri için çakışmamış açık izinlere sahip olduğu anlamına gelir.

Bu nedenle...

  • Yöneticinize kaynak kapsamında Foundry Account Owner rolünü verin
  • Geliştiricinize Foundry kaynak kapsamında Okuyucu rolünü ve proje kapsamında Foundry Kullanıcısı rolünü atayın
  • Proje yöneticinize, kaynak kapsamı üzerinde Foundry Project Manager rolünü verin
  • Ajan tüketicilerinize, proje düzeyinde (veya ajan bazında denetim için ajan düzeyinde) Foundry Agent Consumer rolünü verin

Foundry ile Microsoft Entra grupları kullanma

Microsoft Entra ID kaynaklara, uygulamalara ve görevlere erişimi yönetmek için çeşitli yollar sağlar. Microsoft Entra grupları kullanarak, tek tek kullanıcılar yerine bir kullanıcı grubuna erişim ve izinler verilmektedir. Kurumsal BT yöneticileri, geliştiriciler için rol atama sürecini basitleştirmek için Azure portalında Microsoft Entra grupları oluşturabilir. bir Microsoft Entra grubu oluşturduğunuzda, gruba gerekli kaynakta gerekli rol atamasını atayarak Foundry projelerinde çalışan yeni geliştiriciler için gereken rol atamalarının sayısını en aza indirebilirsiniz.

Foundry ile Microsoft Entra ID grupları kullanmak için aşağıdaki adımları tamamlayın:

  1. Azure portalında Groups içinde Güvenlik grubu oluşturun.
  2. Kuruluşunuzda paylaşılan erişime ihtiyacı olan bir sahip ve kullanıcı sorumluları ekleyin.
  3. Hedef kaynağı açın ve Erişim denetimi (IAM) bölümüne gidin.
  4. Gerekli rolü Kullanıcı, grup veya hizmet sorumlusuna atayın ve yeni güvenlik grubunu seçin.
  5. Rol atamasının grubun tüm üyelerine uygulanabilmesi için Gözden geçir + ata seçin.

Yaygın örnekler:

  • Aracılar oluşturmak, izlemeleri çalıştırmak ve temel Foundry özelliklerini kullanmak için Microsoft Entra grubuna Foundry User atayın.
  • Aracılarla daha kapsamlı geliştirme erişimi gerektirmeden etkileşim kurulmasına olanak tanımak için Foundry Agent Consumer rolünü Microsoft Entra grubuna atayın.
  • İzleme ve İzleme özelliklerini kullanmak için bağlı Application Insights kaynağında Okuyucu'ya aynı gruba atayın.

Microsoft Entra ID grupları, önkoşullar ve sınırlamalar hakkında daha fazla bilgi edinmek için bkz: