你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
在本快速入门中,你将创建Microsoft Foundry 资源,并验证是否可以成功连接到它。
Microsoft Foundry 资源是生成、部署和管理生成 AI 模型、应用程序和代理的主要Azure资源类型。 它为标识、访问控制、网络、安全、计费和监视提供Azure托管边界,因此 AI 工作负载遵循与Azure中的其他资源模型相同的资源模型。
在该边界内,一个统一界面将你的智能体、模型部署和评估集中到一起,Azure OpenAI 和 Foundry Tools(前称 Azure AI 服务)可通过同一个终端节点和密钥进行访问。 可以在共享同一基础资源时将相关工作分组到将单个用例分开的项目中。
创建 Foundry 资源的三种方法
选择符合治理要求的路径:
| Approach | 何时使用它 | 如何创建它 |
|---|---|---|
| 基本设置 — 公共网络、Microsoft 管理的加密、默认存储。 | 快速原型、个人开发者或对安全性没有严格要求的租户。 | 本快速入门(Azure 门户、Azure CLI 或 Azure PowerShell)。 |
| 使用安全控制 - 网络、加密密钥、标识、策略。 | 实施组织安全基线的 IT 管理员 | Azure 门户中的高级选项卡(存储、网络、标识、加密),如 在 Azure 门户中配置高级安全设置 或 Bicep 和 Terraform 快速入门中所示。 |
| 代理的Standard 设置 - 安全控制措施以及用于代理线程存储的自己的Azure Cosmos DB、AI 搜索和存储帐户。 | 具有数据驻留、合规性或容量管理要求的生产环境智能体部署。 变体适用于语音、语言、视觉和内容理解。 | Azure 门户创建向导中的存储>智能体服务部分(如在 Azure 门户中配置高级安全设置所示),或 Bicep 和 Terraform 快速入门。 |
创建第一个资源
若要使用基本Azure设置创建第一个资源,请使用 Azure portal、Azure CLI 或 PowerShell 执行以下步骤。
Prerequisites
- 有效的Azure订阅 - 免费创建一个订阅。
- 创建资源的 Azure RBAC 角色。 您需要在 Azure 订阅或资源组中分配以下其中一个角色:
- 贡献者
- 所有者
- 具有
Microsoft.CognitiveServices/accounts/write权限的自定义角色
创建新的 Microsoft Foundry 资源
如果你的组织需要自定义的Azure配置(如备用名称、安全控制或成本标记),则可能需要使用 Azure portal 或 模板选项来符合组织的Azure Policy合规性。
Foundry 资源在 Azure 门户中列在 Foundry>Foundry 下。 API 类型为 AIServices。 查找如下所示的徽标:
```
提示
Foundry 门户提供了一种方法,可以通过基础和默认设置创建新的 Foundry 资源。
若要在Azure portal中创建 Foundry 资源,请按照以下说明作:
选择此 Foundry 资源链接:https://portal.azure.com/#create/Microsoft.CognitiveServicesAIFoundry
在“创建”页中提供以下信息:
项目 详细信息 说明 订阅 选择一个可用的Azure订阅。 资源组 包含 Foundry 资源的 Azure 资源组。 可以创建新组或将其添加到预先存在的组。 区域 Foundry Tools 实例的位置。 不同位置可能会导致延迟,但不会影响资源的运行时可用性。 名称 您 Foundry 资源的描述性名称。 例如,MyAIServicesResource。 根据需要为资源配置其他设置,阅读并接受条件(如果适用),然后选择“查看 + 创建”。
提示
如果订阅不允许创建 Foundry 资源,可能需要使用 Azure portal、PowerShell 命令或 Azure CLI 命令启用该 Azure 资源提供程序 的权限。 如果你不是订阅所有者,可请求具有所有者或管理员角色的人员帮助你完成注册,或请求向你的帐户授予 /register/action 特权。
清理资源
如果要清理和删除 Foundry 资源,可以删除该资源或资源组。 删除资源组时也会删除资源组中包含的任何其他资源。
- 在Azure portal中,展开左侧的菜单以打开服务菜单,然后选择“Resource Groups以显示资源组列表。
- 找到包含要删除的资源的资源组。
- 如果要删除整个资源组,请选择资源组名称。 在下一页上,选择“删除资源组”并进行确认。
- 如果只想删除 Foundry 资源,请选择资源组以查看其中的所有资源。 在下一页上,依次选择要删除的资源、该行的省略号菜单、“删除”。
使用本快速入门通过 Azure 命令行界面(CLI) 命令创建 Foundry 资源。
Prerequisites
- 有效的 Azure 订阅 - 免费创建一个。
- Azure CLI 2.0 或更高版本。
- 创建资源的 Azure RBAC 角色。 您需要在 Azure 订阅或资源组中分配以下其中一个角色:
- 贡献者
- 所有者
- 具有
Microsoft.CognitiveServices/accounts/write权限的自定义角色
安装Azure CLI并登录
安装 Azure CLI。 若要登录到 CLI 的本地安装,请运行 az login 命令:
az login
创建新的资源组
在创建 Foundry 资源之前,必须具有一个Azure资源组才能包含该资源。 在创建新资源时,可以新建资源组,也可以使用现有资源组。 本文介绍如何创建新资源组。
若要创建资源,您需要适用于您的订阅的 Azure 区域之一。 可以使用 az 账户 list-locations 命令检索可用位置列表。 可以从多个位置访问大多数 Foundry 工具。 选择离你最近的位置,或查看哪些位置可供服务使用。
重要说明
- 请记住Azure位置,因为调用 Microsoft Foundry 资源时需要它。
- 某些 Foundry 工具的可用性可能因区域而异。 有关详细信息,请参阅Azure按区域的产品。
az account list-locations --query "[].{Region:name}" --out table
获得Azure位置后,使用 az group create 命令在Azure CLI中创建新的资源组。 在下面的示例中,将 Azure 位置 westus2 替换为订阅可用的Azure位置之一。
az group create --name ai-services-resource-group --location westus2
创建 Foundry 资源
若要创建和订阅新的 Foundry 资源,请使用 az cognitiveservices 帐户 create 命令。 此命令会将新的可计费资源添加到前面创建的资源组。 创建新资源时,需要知道要使用的服务类型,以及其定价层(或 SKU)和Azure位置。
重要说明
Azure为 Foundry 工具提供多个资源类型。 请确保创建一个 kind 为 AIServices 的资源。
可以使用以下命令创建名为 foundry-multi-service-resource Foundry 资源。
az cognitiveservices account create --name foundry-multi-service-resource --resource-group ai-services-resource-group --kind AIServices --sku S0 --location westus2 --yes
提示
如果订阅不允许创建 Foundry 资源,可能需要使用 Azure portal、PowerShell 命令或 Azure CLI 命令启用该 Azure 资源提供程序 的权限。 如果你不是订阅所有者,可请求具有所有者或管理员角色的人员帮助你完成注册,或请求向你的帐户授予 /register/action 特权。
获取资源当前的配额使用情况
使用 az cognitiveservices 帐户 list-usage 命令来获取您的资源的使用情况。
az cognitiveservices account list-usage --name foundry-multi-service-resource --resource-group ai-services-resource-group --subscription subscription-name
清理资源
如果要清理和删除 Foundry 资源,你可以删除该资源或删除资源组。 删除资源组时也会删除资源组中包含的任何其他资源。
若要删除资源组及其关联的资源,请使用 az group delete command。
az group delete --name ai-services-resource-group
使用此快速入门指南,通过 Azure PowerShell 命令创建 Foundry 资源。
Prerequisites
- 有效的 Azure 订阅 - 免费创建一个。
- Azure PowerShell 5.0 或更高版本。
- 创建资源的 Azure RBAC 角色。 您需要在 Azure 订阅或资源组中分配以下其中一个角色:
- 贡献者
- 所有者
- 具有
Microsoft.CognitiveServices/accounts/write权限的自定义角色
安装Azure PowerShell并登录
安装 Azure PowerShell。 要登录,请运行 Connect-AzAccount 命令:
Connect-AzAccount
创建新的 Microsoft Foundry 资源组
在创建 Foundry 资源之前,必须具有一个Azure资源组才能包含该资源。 在创建新资源时,可以新建资源组,也可以使用现有资源组。 本文介绍如何创建新资源组。
若要创建资源,您需要适用于您的订阅的 Azure 区域之一。 可以使用 Get-AzLocation 命令检索可用位置的列表。 可以从多个位置访问大多数 Foundry 工具。 选择离你最近的位置,或查看哪些位置可供服务使用。
重要说明
- 请记住您的 Azure (微软云) 位置,因为在调用 Foundry 资源时会用到它。
- 某些 Foundry 工具的可用性可能因区域而异。 有关详细信息,请参阅Azure按区域的产品。
Get-AzLocation | Select-Object -Property Location, DisplayName
获得你的 Azure 位置后,使用 New-AzResourceGroup 命令在 Azure PowerShell 中创建一个新的资源组。 在下面的示例中,将 Azure 位置 westus2 替换为订阅可用的Azure位置之一。
New-AzResourceGroup -Name ai-services-resource-group -Location westus2
创建 Foundry 资源
若要创建和订阅新的 Foundry 资源,请使用 New-AzCognitiveServicesAccount 命令。 此命令会将新的可计费资源添加到前面创建的资源组。 创建新资源时,需要知道要使用的“类型”服务及其定价层(或 SKU)和Azure位置:
重要说明
Azure为 Foundry 工具提供多个资源类型。 请务必创建一个 Type(种类)为 AIServices 的资源。
可以使用以下命令创建名为 foundry-multi-service-resource Foundry 资源。
New-AzCognitiveServicesAccount -ResourceGroupName ai-services-resource-group -Name foundry-multi-service-resource -Type AIServices -SkuName S0 -Location westus2
提示
如果订阅不允许创建 Foundry 资源,可能需要使用 Azure portal、PowerShell 命令或 Azure CLI 命令启用该 Azure 资源提供程序 的权限。 如果你不是订阅所有者,可请求具有所有者或管理员角色的人员帮助你完成注册,或请求向你的帐户授予 /register/action 特权。
获取资源当前的配额使用情况
使用 Get-AzCognitiveServicesAccountUsage 命令获取资源的使用情况。
Get-AzCognitiveServicesAccountUsage -ResourceGroupName ai-services-resource-group -Name foundry-multi-service-resource
清理资源
如果要清理和删除 Foundry 资源,你可以删除该资源或删除资源组。 删除资源组时也会删除资源组中包含的任何其他资源。
要移除资源组及其关联的资源,请使用 Remove-AzResourceGroup 命令。
Remove-AzResourceGroup -Name ai-services-resource-group
在 Azure 门户中配置高级安全设置
Azure门户创建 Foundry 资源向导公开用于安全和存储控件的其他选项卡。 当您使用前面所述的具有安全控制或适用于代理的标准设置方法创建资源时,请使用这些选项卡。 每个选项卡对应于特定的治理问题;以下各节介绍每个控件以及何时使用它。
“网络”选项卡 - 限制谁可以访问你的资源
在Network选项卡上的“Inbound Access下,选择如何从外部Azure访问资源:
- 所有网络 - 公共终结点都向 Internet 开放。 仅用于原型。
- 所选网络 - 范围限定为特定虚拟网络和 IP 范围的公用终结点。
- 已禁用 — 公共终结点已关闭。 通过 专用终结点以独占方式访问资源。 将此选项用于受监管的工作负荷,或者当组织的网络策略禁止公共终结点时。
“标识”选项卡 - 选择资源向其他服务进行身份验证的方式
在“ 标识 ”选项卡上,启用 系统分配的托管标识 (一个与资源生命周期绑定的标识)或附加 用户分配的托管标识 (可授予多个资源的可重用标识)。 每当 Foundry 资源需要调用 Azure 存储、Azure Cosmos DB、Azure 密钥保管库 或任何其他Azure-RBAC 保护的服务时,请使用托管标识而不是 API 密钥。 有关角色分配指南,请参阅 Foundry 的基于角色的访问控制。
“加密”选项卡 — 自带密钥用于静态数据加密
在 Encryption 选项卡上,默认值为 Microsoft 托管的密钥。 当你的组织需要控制密钥生命周期、密钥轮换节奏或吊销时,请选择 “使用客户管理的密钥 (CMK)加密数据”。 CMK 需要具有软删除和清除保护的Azure 密钥保管库,以及具有 密钥保管库 Crypto Service Encryption User 权限的托管标识。 有关前提条件和轮换指南,请参阅 用于加密的客户管理的密钥。
“存储”选项卡 — 自带数据存储用于智能体服务
在 Storage 选项卡中,凭据存储和应用程序日志记录部分允许你将资源指向自己的 Azure 密钥保管库 和 Application Insights 实例,而非使用 Microsoft 托管的默认实例。
代理服务部分用于选择采用代理的标准设置。 选择选择资源将自己的 Azure Cosmos DB 帐户(用于线程存储)、Azure AI 搜索索引(用于知识检索)和 Storage 帐户(文件)绑定到模型部署。 如果需要对代理数据进行数据驻留、客户管理的加密或生产代理工作负荷的容量隔离,请使用此选项。 语音和语言服务具有类似的 存储帐户(预览版) 选项。 有关体系结构和先决条件,请参阅 代理服务功能主机。
访问您的资源
创建第一个资源后,可以使用Azure门户、Azure CLI或Azure PowerShell对其进行访问和管理:
- Azure门户 - 浏览到Azure门户中的资源以查看其状态、终结点、密钥和配置。
- Azure CLI - 使用 az cognitiveservices account 命令查询和更新脚本和自动化中的资源。
- Azure PowerShell - 使用 Az.CognitiveServices cmdlet 查询和更新脚本和自动化中的资源。
验证设置
使用 Azure 门户、Azure CLI或Azure PowerShell验证资源是否已正确设置。
- Azure 门户
- Azure CLI
- Azure PowerShell
- 登录到 Azure 门户并转到 Foundry 资源。
- 在“概述”页上,确认状态可用(或预配状态显示为成功)。
- 在 “概述 ”页上,记下 “终结点 ”值。 使用此终结点调用资源。
- 在 “资源管理>密钥和终结点”下,确认已列出密钥和终结点。 此确认意味着资源已预配并可供使用。
授予或获取开发人员权限
Azure 基于角色的访问控制(RBAC)区分管理和开发操作的权限。 若要使用 Foundry 构建,您的用户帐户必须被分配开发权限(“数据操作”)。 可以使用其中一个内置 RBAC 角色,也可以使用自定义 RBAC 角色。
Foundry 的内置Azure RBAC 开发人员角色包括:
| 角色 | 说明 |
|---|---|
| Foundry 项目经理 | 授予开发权限和项目管理权限。 可以邀请其他用户以“Foundry 用户”身份协作处理项目。 |
| Foundry 用户 | 授予开发权限。 |
| Foundry 帐户所有者 | 授予完全权限以管理 AI 项目和帐户。 可以邀请其他用户以“Foundry 用户”身份协作处理项目。 |
| 代工厂所有者 | 授予对托管 AI 项目和帐户的完全访问权限,并使用项目进行生成和开发。 |
重要说明
Foundry RBAC 角色最近已更名。 Foundry 用户、Foundry 所有者、Foundry 帐户所有者和 Foundry 项目经理之前的名称分别为“Azure AI 用户”、“Azure AI 所有者”、“Azure AI 帐户所有者”和“Azure AI 项目经理”。 在重命名推出时,你仍可能会在某些位置看到以前的名称。重命名后,角色 ID 和核心权限保持不变。
注释
Foundry 所有者角色即将可在 Azure 和 Foundry 门户中进行分配。
对于具有严格基于角色的访问要求的大型企业,请使用 Foundry 用户角色授予最低特权开发人员权限。 对于希望开发人员在其组织内自助服务的小型企业,请使用 Foundry 所有者角色获取开发人员权限以及资源创建权限。
只有授权用户(通常是Azure订阅或资源组所有者)才能通过Azure门户分配角色。
重要说明
Azure所有者和参与者角色仅包括管理权限,而不包括开发权限。 需要开发权限才能使用 Foundry 中的所有功能进行生成。
开始构建你的第一个项目
设置权限后,即可开始构建 Foundry。 在 Foundry 门户中打开或创建你的第一个项目。 项目在 Foundry 中组织智能体和模型自定义工作,可以在同一资源下创建多个。
浏览与你的资源捆绑的一些服务:
| 服务 | 说明 |
|---|---|
|
|
将生成 AI 模型的强大功能与工具相结合,使代理能够access并与真实数据源交互。 |
|
|
对 Foundry 模型目录中的旗舰模型执行模型推理。 |
|
|
执行各种自然语言任务。 |
|
|
检测不需要的内容的 Foundry 工具。 |
|
|
将文档转换为智能数据驱动解决方案。 |
|
|
构建具有行业领先自然语言理解能力的应用。 |
|
|
语音转文本、文本转语音、翻译和说话人识别。 |
|
|
使用 AI 支持的翻译技术翻译超过 100 种在用、危险和濒危的语言和方言。 |
后续步骤
- 创建项目以组织工作。
- 连接工具 以生成更丰富的应用程序。
- 了解 Foundry 中的 access control,以便邀请他人加入你的工作环境。
- 使用专用网络保护资源