Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Foundry kaynağınıza veri düzlemi erişimini kısıtlamak ve bunu diğer korumalı PaaS kaynaklarıyla gruplandırmak için bir ağ güvenlik çevresi (NSP) kullanın. NSP şunları yapmanızı sağlar:
- Genel kullanıma açık yerine gelen ve giden erişim kurallarını zorunlu kılma.
- Mantıksal sınır içinde trafik bulundurarak veri sızdırma riskini azaltın.
- Ağ erişim kararlarını ilişkili kaynaklar üzerinden merkezi olarak günlüğe kaydet.
Bu makale yalnızca ihtiyacınız olan Foundry'ye özgü işaretçileri sağlar. Çevre oluşturma, erişim kuralları tanımlama, günlüğe kaydetmeyi etkinleştirme ve API'leri kullanmayla ilgili tüm yordam ayrıntıları mevcut Azure ağ belgelerinde yer alır. Yetkili adımlar için her bölümdeki bağlantıları izleyin.
Önemli
Microsoft Foundry için ağ güvenlik çevresi desteği, upplemental kullanım koşulları altında genel önizleme aşamasındadır. Başlamadan önce sınırlamaları ve dikkate alınacak noktaları gözden geçirin.
Diyagramda NSP sınırının içindeki bir Foundry kaynağı gösterilmektedir. Gelen erişim kuralları dış kaynaklardan gelen trafiği filtreler ve giden erişim kuralları çevre dışındaki hizmetlere çıkışı denetler.
Önkoşullar
- Ağ güvenlik çevre kaynaklarını oluşturabileceğiniz ve yönetebileceğiniz bir Azure aboneliği. En azından Sahip, Katkıda Bulunan veya Ağ Katkıda Bulunan rolüne sahip bir hesap (veya eşdeğer izinlere sahip özel bir rol) kullanın.
- Dökümhane kaynağı.
- Ağ güvenlik sınırı (NSP) ve profil.
- Azure CLI otomasyonu kullanıyorsanız, Azure CLI'nin 2.75.0 veya daha yeni bir sürümünü kullanmalısınız.
- Erişim günlüklerini sorgulamak istiyorsanız bir Log Analytics çalışma alanı.
Gerekli eylemlerin ve izinlerin (profiller, ilişkilendirmeler, erişim kuralları, tanılama ayarları) tam kümesi için bkz. ağ güvenlik çevresi için gereken Azure RBAC izinleri.
Kurulumunuzu doğrulama (Azure CLI)
nsp Azure CLI uzantısının kullanılabilir olduğunu ve NSP meta verilerini sorgulayabileceğinizi doğrulamak için bu komutu çalıştırın.
az extension add --name nsp --upgrade
az network perimeter associable-resource-type list --output table
komutu, bir NSP ile ilişkilendirebileceğiniz kaynak türlerinin listesini döndürür. Dökümhane kaynaklarının NSP ilişkilendirmesini desteklediğini onaylamak için çıktıda Microsoft.CognitiveServices/accounts arayın. Kimlik doğrulama hatası görürseniz kullanarak az login oturum açın ve yeniden deneyin.
Başvuru: az network perimeter associable-resource-type list
Foundry kaynağınızı ilişkilendirin
Portalda ilişkilendirme
- Azure portalını açın ve Ağ güvenlik çevre kaynağınıza gidin.
- İlişkili kaynaklar (veya Kullanıcı arabirimi yinelemesine bağlı olarak Kaynaklar) >Ekle /İlişkile'yi seçin.
- Hedef profili seçin, Dökümhane kaynağınızı seçin, erişim modunu ayarlayın (Öğrenme ile başlayın) ve onaylayın.
Portal ekran görüntüleri ve ayrıntılı bir izlenecek yol için bkz. Azure OpenAI hesabını ağ güvenlik çevresine atama. Aynı portal akışı Dökümhane kaynakları için de geçerlidir.
Azure CLI ile ilişkilendirme
az network perimeter association create \
--name MyAssociation \
--perimeter-name MyPerimeter \
--resource-group MyResourceGroup \
--access-mode Learning \
--private-link-resource "{id:<FOUNDRY_RESOURCE_ARM_ID>}" \
--profile "{id:<NSP_PROFILE_ARM_ID>}"
Bu komut, Erişim kurallarını zorlamadan önce erişim günlüklerini gözden geçirebilmeniz için, Foundry kaynağınızı Öğrenme modundaki bir profille ilişkilendirir.
Referans: az network perimeter association create
CLI (Komut Satırı Arayüzü) için otomasyon ve tam oluşturma adımlarını görmek için NSP başlangıç kılavuzlarına (CLI veya PowerShell) bakın.
Aşağıdakileri çalıştırarak ilişkilendirmeyi doğrulayın:
az network perimeter association show \
--name MyAssociation \
--perimeter-name MyPerimeter \
--resource-group MyResourceGroup
Beklenen erişim moduna sahip Foundry kaynağınızı gösterdiğinden emin olun. İlişkilendirmeden sonra, seçilen erişim modu başına trafik değerlendirmesi başlar.
Erişim modu seçme
Olası reddedilmeleri gözlemlemek için Öğrenme modunda başlayın. Gerekli gelen ve giden kuralları tanımladıktan sonra Zorunlu moda geçin. Diğer ayrıntılar için bkz. NSP erişim modları.
Etkileşimi anlama publicNetworkAccess
- Öğrenme modu:
publicNetworkAccessGünlükleri değerlendirirken maruz kalma durumunu idare eder. - Zorunlu mod: NSP kuralları önceliklidir;
publicNetworkAccess, izin verilen gelen kuralları tarafından etkili bir şekilde geçersiz kılınabilir.
Erişim modunu değiştirme
Portalda, Dökümhane kaynağınızın ilişkilendirme girdisini bulun ve Erişim modunu değiştir'i seçin. Otomasyon için kullanın az network perimeter association update.
Referans: az network perimeter association update
Kaydı etkinleştir
allLogs Log Analytics, Depolama veya Event Hubs'a göndermek için NSP kaynağındaki tanılama ayarlarını yapılandırın.
Ayrıntılı adımlar için bkz. Ağ Güvenlik Çevresi için tanılama günlükleri.
Önemli
Foundry kaynağınız Enforced modunda bir ağ güvenlik çevresi içinde olduğunda, müşteriye ait hedeflere (Log Analytics çalışma alanı, Depolama hesabı veya Olay Hub'ı) tanılama günlükleri yalnızca istek Microsoft Entra ID (AAD) kimlik doğrulaması kullandığında NSP kurallarına göre filtrelenir. API anahtarlarıyla kimliği doğrulanan istekler NSP çevre talebini taşımaz, bu nedenle söz konusu hedeflere yönelik günlük trafiği NSP tarafından engellenmez. Tanılama kaydına tam NSP uyumluluğu sağlamak için Entra ID kimlik doğrulamasını kullanın.
Günlükleri yorumlama
İzin verme ve reddetme kararlarını doğrulamak için Log Analytics çalışma alanınızdaki NspAccessLogs tablosunu sorgulayabilirsiniz. Uygulamadan önce gerekli kaynakları veya hedefleri tamamlamak için günlükleri kullanın.
MatchedRule veya Profile gibi filtreleyebileceğiniz günlük alanları örnekleri için bkz. Ağ güvenlik çevresine Azure OpenAI hizmeti ekleme.
Erişim kurallarını tanımlama
Profilde şunları seçin:
- Gelen kurallar: IP aralıkları veya abonelik (yönetilen kimlik) kaynakları.
- Giden kurallar: Ortak konumlu çevre kaynaklarının ötesinde gereken Tam Etki Alanı Adı (FQDN) hedefleri.
Kural oluşturma adımları (portal ekran görüntüleri, CLI parametreleri, örnekler):
- Azure OpenAI NSP kullanarak gelen ve giden kuralları yapılandırmanın adım adım anlatımı (Döküm veri düzlemi senaryoları için geçerlidir).
- Azure CLI başvurusu (erişim kuralları): az network perimeter profile access-rule
Gizli güven: Aynı NSP içindeki kaynaklar, istekler yönetilen kimlik veya rol ataması üzerinden doğrulandığında birbirine erişebilir. Yalnızca dış kaynaklar, hedefler veya API anahtar desenleri için açık kurallara ihtiyacınız vardır.
Gelen kuralları
IP aralığı (CIDR) veya abonelik kapsamı'nı seçin. İç hizmet-hizmet trafiği için aboneliği ve yönetilen kimliği tercih edin. IP aralığını yalnızca kimlik tabanlı erişim uygun olmadığında kullanın.
Giden kuralları
Yalnızca gerekli FQDN'leri listeleyin (en düşük ayrıcalık ilkesi). Giden izin girdilerini en aza indirmek için bağımlı Azure hizmetlerini aynı NSP'de tutun.
Dökümhane giden kuralları için yaygın FQDN'ler şunlardır:
-
*.openai.azure.com— model uç noktaları -
*.blob.core.windows.net— depolama -
*.search.windows.net— arama dizinleri
Not
Senaryonuz için gereken FQDN'leri tam olarak onaylayın. Liste, kullandığınız Foundry özelliklerine ve bağımlı hizmetlere bağlıdır.
Zorlamadan önce doğrulama
- Başlangıçta Öğrenme modunda kalın; gerekli trafiği etkileyen engelleri için erişim günlüklerini gözden geçirin.
- Gelen ve giden kurallarını ekleme veya iyileştirme.
- Zorunlu moda geçin.
- Microsoft Foundry açın ve bir model dağıtımı veya sohbet testi gerçekleştirin. Başarı, gerekli trafiğe izin verildiğini gösterir.
- Engellenirse Öğrenme moduna geri gidin veya kurallar ekleyin ve yeniden deneyin.
Sorun giderme
- Portal deneyimiNde Foundry kaynağınız ilişkilendirilebilir olarak gösterilmiyorsa, Foundry'nin bölgenizdeki NSP ilişkilendirmesi için desteklendiğini onaylayın ve desteklenen kaynak türlerini gözden geçirin: Ağ güvenlik çevresi kavramları.
- Tanı özelliklerini etkinleştirdikten sonra günlükleri görmüyorsanız, seçtiğiniz
allLogsseçeneğini ve hedefinizin desteklenip desteklenmediğini onaylayın: Ağ Güvenlik Çevresi için tanı günlükleri. - Öğrenme modu doğru görünüyorsa ancak Zorunlu mod erişimi engelliyorsa, Öğrenme moduna dönün ve senaryonuz için gereken en düşük gelen ve giden kuralları ekleyin: Azure OpenAI NSP kılavuzu.
- Yönetilen kimliğiniz birlikte bulunan kaynaklara ulaşamıyorsa, her iki kaynağın da aynı NSP'de olduğunu ve rol atamalarının doğru olduğunu doğrulayın.
- Tanılamayı etkinleştirdikten hemen sonra günlükler görünmüyorsa, tanılama verilerinin Log Analytics çalışma alanınıza yayılması için 15 dakikaya kadar izin verin.
Sınırlamaları ve dikkat edilmesi gerekenleri gözden geçirin
- NSP, veri düzlemi trafiğini yönetir. Ayrı olarak kısıtlanmadığı sürece denetim düzlemi (yönetim) işlemleri yine de başarılı olabilir.
- Herhangi bir veri kaynağı erişimi için uygun rol atamalarıyla yönetilen kimlik (sistem veya kullanıcı tarafından atanan) kullanın (örneğin, toplu girişler/çıkışlar için kullanılan Azure Blob Depolama).
- En düşük giden izin verme kurallarıyla karşılıklı erişime ihtiyacınız olduğunda, aynı NSP'de bağımlı hizmetleri (Azure OpenAI, Azure Depolama, Azure Yapay Zeka Arama vb.) birlikte bulun.
- Müşteriye ait hedeflere (Log Analytics, Depolama, Olay Hub'ı) tanı günlüklerini dışa aktarma işlemi sadece Microsoft Entra ID kimlik doğrulaması kullanıldığında NSP kurallarına uyar. API anahtar kimliği doğrulanmış istekleri NSP günlük filtrelemesini atlar. Günlük trafiğinin tam çevre koruması için Entra ID kimlik doğrulamasına geçin.
Daha fazla bilgi için bkz . Ağ güvenliği çevre kavramları.
Yapılandırmanızı görüntüleme ve yönetme
Denetlemek ve mutabık olmak için REST veya CLI kullanın:
- REST başvurusu (çevre çekirdeği): Ağ güvenlik çevresi REST API'si
- (Örnek) Profil ve ilişkilendirme işlemleri (CLI): Azure CLI ağ çevre komutları
Betik oluştururken REST başvurusunda gösterilen API sürümünü 2024-10-01 veya en son sürümü kullanın. Betik oluşturmadan önce her zaman referansta geçerli API sürümünü onaylayın.