Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
ŞUNLAR IÇIN GEÇERLIDIR:
Azure CLI ml uzantısı v2 (geçerli)
Python SDK azure-ai-ml v2 (geçerli)
Bu makalede, Azure Machine Learning çevrimiçi uç noktaları bağlamında kimlik ve izin kavramları açıklanmaktadır. Makalede rol tabanlı erişim denetimini ve izinleri destekleyen Microsoft Entra Kimlikleri ele alınmaktadır. Microsoft Entra Kimliği, amacına bağlı olarak kullanıcı kimliği veya uç nokta kimliği olarak adlandırılır.
Kullanıcı kimliği, bir uç nokta ve dağıtım oluşturabilen ya da uç noktalar veya çalışma alanlarıyla etkileşim kurabilen bir Microsoft Entra Kimliğidir. Kullanıcı kimliği uç noktalara, dağıtımlara veya çalışma alanlarına yönelik istekler oluşturur. Kullanıcı kimliği, uç noktalarda veya çalışma alanlarında denetim düzlemi ve veri düzlemi işlemleri gerçekleştirmek için uygun izinlere ihtiyaç duyar.
Uç nokta tanımlayıcısı, dağıtımlarda kullanıcı kapsayıcısını çalıştıran bir Microsoft Entra ID'sidir. Kullanıcı kapsayıcısı dağıtım için uç nokta kimliğini kullanır. Uç nokta kimliğinin, kullanıcı kapsayıcısı aracılığıyla gerektiğinde kaynaklarla etkileşime geçebilmesi için uygun izinlere sahip olması gerekir. Örneğin, uç nokta kimliğinin Azure Container Registry'den görüntü çekmek veya diğer Azure hizmetleriyle etkileşime geçmek için uygun izinlere sahip olması gerekir.
Kullanıcı kimliği ve uç nokta kimliği ayrı izin gereksinimlerine sahiptir. Kimlikleri ve izinleri yönetme hakkında daha fazla bilgi için bkz . Çevrimiçi uç noktalar için istemcilerin kimliğini doğrulama.
Önemli
Microsoft Entra Id aad_token kimlik doğrulaması yalnızca yönetilen çevrimiçi uç noktalar için desteklenir. Kubernetes çevrimiçi uç noktaları için bir anahtar veya Azure Machine Learning aml_tokenkullanabilirsiniz.
Yetkilendirme için izinler ve kapsam
Azure rol tabanlı erişim denetimi (RBAC), belirli kapsamlarda izin verilen ve/veya reddedilen eylemler kümesiyle rol tanımlamanızı ve atamanızı sağlar. Bu rolleri ve kapsamları iş gereksinimlerinize göre özelleştirebilirsiniz. Aşağıdaki örnekler, gerektiğinde genişletebileceğiniz bir başlangıç noktası görevi görür.
Kullanıcı kimliği için:
- Denetim düzlemi ve veri düzlemi işlemlerini yönetmek için, izin eylemini içeren yerleşik
Microsoft.MachineLearningServices/workspaces/onlineEndpoints/*/actionsrolünü kullanın. - Belirli bir uç noktanın işlemlerini denetlemek için kapsamını
/subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.MachineLearningServices/workspaces/<workspaceName>/onlineEndpoints/<endpointName>kullanın. - Çalışma alanında tüm uç noktaların işlemlerini denetlemek için kapsamını
/subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.MachineLearningServices/workspaces/<workspaceName>kullanın.
Uç nokta kimliği için, kullanıcı kapsayıcısının blobları okumasına izin vermek için, izin verileri eylemini içeren yerleşik Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read rolünü kullanın.
Azure Machine Learning çalışma alanlarında yetkilendirmeyi yönetme hakkında daha fazla bilgi için bkz . Azure Machine Learning'e erişimi yönetme. Rol tanımı, kapsamı ve rol ataması hakkında daha fazla bilgi için bkz . Azure RBAC. Atanan rollerin kapsamını anlamak için bkz . Azure RBAC kapsamını anlama.
Kullanıcı kimliği için gereken izinler
Microsoft hesabınızla, örneğin kullanarak az loginAzure kiracınızda oturum açtığınızda, kullanıcı olarak kimliğinizi belirleyen kimlik doğrulama adımını tamamlarsınız. Azure Machine Learning çalışma alanı altında çevrimiçi uç nokta oluşturmak için kimliğinizin yetkilendirme veya kimlik doğrulaması olarak da adlandırılan uygun izne sahip olması gerekir. Kullanıcı kimliklerinin hem denetim düzlemi hem de veri düzlemi işlemlerini gerçekleştirmek için uygun izinlere sahip olması gerekir.
Kontrol düzlemi işlemleri
Kontrol düzlemi işlemleri çevrimiçi uç noktaları kontrol eder ve değiştirir. Bu işlemler çevrimiçi uç noktalarda ve çevrimiçi dağıtımlarda oluşturma, okuma, güncelleştirme ve silme (CRUD) işlemlerini içerir. Çevrimiçi uç noktalar ve dağıtımlar için denetim düzlemi işlemleri gerçekleştirme istekleri Azure Machine Learning çalışma alanına gider.
Denetim düzlemi işlemleri için kimlik doğrulaması
Denetim düzlemi işlemleri için, çalışma alanında bir istemcinin kimliğini doğrulamak için bir Microsoft Entra belirteci kullanın. Kullanım örneğine bağlı olarak, bu belirteci almak için çeşitli kimlik doğrulama iş akışları arasından seçim yapın. Kullanıcı kimliğinin ayrıca kaynaklara erişmek için uygun Azure RBAC rolüne de atanmış olması gerekir.
Kontrol düzlemi işlemleri için yetkilendirme
Denetim düzlemi işlemleri için kullanıcı kimliğinizin kaynaklarınıza erişmek için uygun Azure RBAC rolüne atanmış olması gerekir. Özellikle, çevrimiçi uç noktalarda ve dağıtımlarda CRUD işlemleri için kullanıcı kimliğinin aşağıdaki eylemler için atanmış rolleri olması gerekir:
| İşlem | Gerekli Azure RBAC rolü | Kapsam |
|---|---|---|
| Çevrimiçi uç noktalarda ve dağıtımlarda oluşturma/güncelleştirme işlemleri gerçekleştirin. |
Sahip, Katkıda Bulunan veya izin veren herhangi bir rol Microsoft.MachineLearningServices/workspaces/onlineEndpoints/write |
Çalışma alanı |
| Çevrimiçi uç noktalarda ve dağıtımlarda silme işlemleri gerçekleştirin. |
Sahip, Katkıda Bulunan veya izin veren herhangi bir rol Microsoft.MachineLearningServices/workspaces/onlineEndpoints/delete |
Çalışma alanı |
| Azure Machine Learning stüdyosu aracılığıyla çevrimiçi uç noktalarda ve dağıtımlarda oluşturma/güncelleştirme/silme işlemleri gerçekleştirin. |
Sahip, Katkıda Bulunan veya izin veren herhangi bir rol Microsoft.Resources/deployments/write |
Çalışma alanını içeren kaynak grubu |
| Çevrimiçi uç noktalarda ve dağıtımlarda okuma işlemleri gerçekleştirin. |
Sahip, Katkıda Bulunan veya izin veren herhangi bir rol Microsoft.MachineLearningServices/workspaces/onlineEndpoints/read |
Çalışma alanı |
Çalışma alanından hem yönetilen hem de Kubernetes çevrimiçi uç noktalarını çağırmak için bir Azure Machine Learning belirteci (aml_token) getirin. |
Sahip, Katkıda Bulunan veya izin veren herhangi bir rol Microsoft.MachineLearningServices/workspaces/onlineEndpoints/token/action |
Uç nokta |
| Çevrimiçi uç noktaları (hem yönetilen hem de Kubernetes) çalışma alanından çağırmak için bir anahtar getirin. |
Sahip, Katkıda Bulunan veya izin veren herhangi bir rol Microsoft.MachineLearningServices/workspaces/onlineEndpoints/listKeys/action |
Uç nokta |
| Hem yönetilen hem de Kubernetes çevrimiçi uç noktaları için anahtarları yeniden oluşturun. |
Sahip, Katkıda Bulunan veya izin veren herhangi bir rol Microsoft.MachineLearningServices/workspaces/onlineEndpoints/regenerateKeys/action |
Uç nokta |
Çevrimiçi yönetilen uç noktaları çağırmak için bir Microsoft Entra aad_token getirin. |
Rol gerektirmez | Uygulanamaz* |
* Oturum açtığınızda Microsoft Entra'nızı aad_token doğrudan Microsoft Entra Id'den getirebilirsiniz, böylece işlem çalışma alanında Azure RBAC izni gerektirmez.
Kullanıcı kimliğinin varsayılan gizli depolara erişimini sağlamak için izinler
Gizli enjeksiyon özelliğini kullanıyorsanız ve uç noktalar oluştururken varsayılan gizli depolarına erişimi zorunlu kılmak için bayrağı ayarlarsanız, kullanıcı kimliğinizin çalışma alanı bağlantılarından gizli bilgileri okuma iznine sahip olması gerekir.
Uç nokta kimliği, sistem tarafından atanan kimlik (SAI) veya kullanıcı tarafından atanan kimlik (UAI) olabilir. Uç noktayı SAI ile oluşturduğunuzda ve varsayılan gizli dizi depolarına erişimi zorunlu kılacak şekilde bayrağı ayarladığınızda, kullanıcı kimliğinin bir uç nokta ve dağıtım oluşturma sırasında çalışma alanı bağlantılarından gizli dizileri okuma izinlerine sahip olması gerekir. Bu kısıtlama, yalnızca sırları okuma iznine sahip bir kullanıcı kimliğinin uç nokta kimliğine sırları okuma izni verebilmesini sağlar.
Çalışma alanı bağlantılarından gizli dizileri okuma izni olmayan bir kullanıcı kimliği SAI ile bir uç nokta veya dağıtım oluşturmaya çalışırsa ve uç nokta bayrağı varsayılan gizli dizi depolarına erişimi zorunlu kılmak için ayarlanırsa, uç nokta veya dağıtım oluşturma reddedilir.
Eğer uç noktayı bir UAI ile oluşturduysanız veya uç nokta bir SAI kullanıyorsa ve varsayılan gizli dizi depolarına erişimi zorunlu kılmak için bayrağı ayarlamadıysanız, kullanıcı kimliğinin bir uç nokta veya dağıtım oluşturmak için çalışma alanı bağlantılarından gizli dizileri okumasına gerek yoktur. Bu durumda, uç nokta kimliğine gizli bilgileri okuma izni otomatik olarak verilmez, ancak uygun rolü atayarak bu izni el ile verebilirsiniz.
Rol atamasının otomatik veya manuel olmasına bakılmaksızın, ortam değişkenlerini uç nokta veya dağıtım tanımında gizli referanslarla eşlediyseniz, gizli anahtarın alınması ve enjekte edilmesi tetiklenir. Gizli enjeksiyon özelliği, gizli alma ve enjeksiyon işlemlerini gerçekleştirmek için uç nokta kimliğini kullanır. Daha fazla bilgi için bkz Çevrimiçi uç noktalarda gizli enjeksiyon.
Veri düzlemi işlemleri
Veri düzlemi işlemleri çevrimiçi uç noktaları değiştirmez, ancak uç noktalarla etkileşim kuran verileri kullanır. Veri düzlemi işlemine örnek olarak, çevrimiçi bir uç noktaya puanlama isteği gönderme ve bu istekten yanıt alma işlemi örnek olarak verilmiştir. Çevrimiçi uç noktalar ve dağıtımlar için veri düzlemi işlemlerini gerçekleştirmek için yapılan istekler, uç noktanın değerlendirme URI'sine gider.
Veri düzlemi işlemleri için kimlik doğrulaması
Veri düzlemi işlemleri için, bir uç noktanın puanlama URI'sine istek göndermek üzere istemcinin kimliğini doğrulamak için aşağıdaki yollardan birini seçin:
- Anahtar
- Azure Machine Learning
aml_token - Microsoft Entra
aad_token
Veri düzlemi işlemleri için istemcilerin kimliğini doğrulama hakkında daha fazla bilgi için bkz . Çevrimiçi uç noktalar için istemcilerin kimliğini doğrulama.
Veri düzlemi işlemleri için yetkilendirme
Veri düzlemi işlemleri için, kullanıcı kimliğiniz yalnızca uç nokta Microsoft Entra aad_tokenkullanacak şekilde ayarlandıysa kaynaklarınıza erişim izni vermek için uygun Azure RBAC rollerine ihtiyaç duyar. Çevrimiçi uç noktalarda ve dağıtımlarda veri düzlemi işlemleri için kullanıcı kimliğinin aşağıdaki eylemlerle atanmış bir rolü olması gerekir:
| İşlem | Gerekli Azure RBAC rolü | Kapsam |
|---|---|---|
key veya Azure Machine Learning aml_token ile çevrimiçi uç noktaları çağırın. |
Rol gerekmez. | Uygulanamaz |
Microsoft Entra aad_tokenile yönetilen çevrimiçi uç noktaları çağırma. |
Sahip, Katkıda Bulunan veya izin veren herhangi bir rol Microsoft.MachineLearningServices/workspaces/onlineEndpoints/score/action |
Uç nokta |
Microsoft Entra aad_tokenile Kubernetes çevrimiçi uç noktalarını çağırma. |
Kubernetes çevrimiçi uç noktası, veri düzlemi işlemleri için Microsoft Entra belirtecini desteklemez. | Uygulanamaz |
Uç nokta kimliği için gereken izinler
Çevrimiçi dağıtım, kullanıcı kapsayıcınızı uç nokta kimliğiyle çalıştırır. Bu, uç noktayla ilişkili yönetilen kimliktir. Uç nokta kimliği, Azure RBAC'yi destekleyen bir Microsoft Entra Kimliğidir . Bu nedenle, işlemleri gerçekleştirmek için gereken izinleri denetlemek için uç nokta kimliğine Azure rolleri atayabilirsiniz. Bu uç nokta kimliği bir SAI veya UAI olabilir. Uç noktayı oluştururken bir SAI veya UAI kullanmayı seçersiniz.
- SAI için, uç noktayı oluşturduğunuzda kimlik otomatik olarak oluşturulur ve Container Registry çekme izni AcrPull ve Depolama Blobu Veri Okuyucusu gibi temel izinlere sahip roller otomatik olarak atanır.
- UAI için önce kimliği oluşturmanız, ardından uç noktayı oluşturduğunuzda bu kimliği uç noktayla ilişkilendirmeniz gerekir. Ayrıca gerektiğinde UAI'ye uygun rolleri atamak sizin sorumluluğundadır.
Uç nokta kimliği için otomatik rol ataması
Uç nokta kimliği bir SAI ise, kolaylık sağlamak için uç nokta kimliğine aşağıdaki roller atanır.
| Rol | Açıklama | Otomatik rol atama koşulu |
|---|---|---|
| AcrPull | Uç nokta kimliğinin çalışma alanıyla ilişkili Azure Container Registry'den görüntü çekmesine izin verir | Uç nokta kimliği bir SAI'dir. |
| Depolama Blob Verileri Okuyucusu | Uç nokta kimliğinin çalışma alanının varsayılan veri deposundan blobları okumasına izin verir | Uç nokta kimliği bir SAI'dir. |
| AzureML Ölçüm Yazıcısı (önizleme) | Uç nokta kimliğinin çalışma alanına metrik yazmasına izin verir. | Uç nokta kimliği bir SAI'dir. |
| Azure Machine Learning Çalışma Alanı Bağlantı Bilgileri Okuma Aracı | Uç nokta kimliğinin çalışma alanı bağlantılarının sırlarını okumasına izin verir | Uç nokta kimliği bir SAI'dir ve uç nokta oluşturma işleminde varsayılan gizli depolara erişim zorunluluğu için bir bayrak bulunur. Uç noktayı oluşturan kullanıcı kimliğinin, çalışma alanı bağlantılarındaki gizli bilgileri okuma izni de vardır. |
- Uç nokta kimliği bir SAI ise ve zorlama bayrağı ayarlanmadıysa veya kullanıcı kimliğinin gizli dizileri okuma izni yoksa , Azure Machine Learning Çalışma Alanı Bağlantı Gizli Dizileri Okuyucusu rolü için otomatik rol ataması yoktur. Daha fazla bilgi için bkz Gizli dizi ekleme ile çevrimiçi uç noktayı nasıl dağıtacağınız.
- Uç nokta kimliği bir UAI ise, Azure Machine Learning Çalışma Alanı Bağlantı Gizli Dizileri Okuyucusu rolü için otomatik rol ataması yoktur. Bu durumda, gerektiğinde uç nokta kimliğine rolleri el ile atamanız gerekir.
Azure Machine Learning Çalışma Alanı Bağlantı Sırları Okuyucusu rolü hakkında daha fazla bilgi için, kimliğe izin atama sayfasına bakın.