適用於:AI Gateway 層級(預覽)
Important
AI Gateway 層級目前處於公開預覽階段。 在公開預覽期間,AI Gateway 層級可在以下地區提供:
- 美國 - 東美國2號公路
- 歐洲-瑞典中部
設定精靈是一個引導式的首次執行體驗,幫助你設定新的 AI 閘道器層級(預覽)閘道器。 精靈不會手動新增每個資產,而是發現你在 Azure 中已有的資源,並在幾個步驟內將它們連接到閘道器。 利用它匯入 Microsoft Foundry 模型部署,發現並註冊 Azure 託管的模型情境協定(MCP)伺服器作為工具後端,並連接監控。
精靈是在各個入口網站頁面所使用的相同操作之上提供的一層便利封裝。 它執行的所有動作都是選用的,而且您之後可以隨時在入口網站中變更或還原其中任何一項。
支援劇本
精靈會發現並匯入兩種資產到你的閘道器。 下表列出每個可匯入資產、精靈發現的來源類型,以及每個來源支援的後端認證方法。
| 資產 | 來源類型 | 從(Azure 資源)探索到 | 支援的驗證方法 |
|---|---|---|---|
| 代工廠模型 | Microsoft Foundry / Azure AI Services 帳號 |
Microsoft.CognitiveServices 帳目與部署次數(按訂閱計算) |
金鑰(API 金鑰,作為 api-key 傳送)· Microsoft Entra ID(閘道受控識別) |
| MCP 伺服器 | API 中心 | Microsoft.ApiCenter/services/workspaces/apis |
無 · 金鑰 (自訂標頭)· 管理身份 |
| MCP 伺服器 | API 管理 — REST API 以 MCP 形式公開 | Microsoft.ApiManagement/service |
無 · Keys (APIM 訂閱金鑰, Ocp-Apim-Subscription-Key) |
| MCP 伺服器 | API 管理 — 託管的 MCP 伺服器 | Microsoft.ApiManagement/service |
無 · 金鑰 (APIM 訂閱金鑰) |
| MCP 伺服器 | API 管理 — 直通至外部後端 | Microsoft.ApiManagement/service |
無 · 金鑰 (自訂標頭)· 管理身份 |
| MCP 伺服器 | Azure Functions (MCP 擴充功能) | Microsoft.Web/sites |
金鑰(Functions MCP 擴充功能金鑰,x-functions-key自動擷取) · 受控識別 · OAuth 2.0 |
| MCP 伺服器 | Logic Apps(標準) | Microsoft.Web/sites |
金鑰 (主機金鑰, x-functions-key) · 管理身份 · OAuth 2.0 |
| MCP 伺服器 | 容器應用程式會話池(動態會話) | Microsoft.App/sessionPools |
金鑰(集區 API 金鑰,x-ms-apikey自動擷取)· 受控識別(Entra 代幣,對象 https://dynamicsessions.io) |
| MCP 伺服器 | 第一方 Azure 服務 | Azure Resource Graph(使用者宣告的端點) | 無 · 金鑰 (自訂標頭)· 管理身份 |
| MCP 伺服器 | 已標記的資源 | Azure Resource Graph(以標籤為基礎、使用者宣告的端點) | 無 · 金鑰 (自訂標頭)· 管理身份 |
先決條件
- 一個 AI Gateway 層的實例。 要建立一個實例,請參考 快速入門:建立 AI Gateway 層實例。
- 登入並管理 Microsoft Entra ID 的 AI 閘道層實例的權限。
- 對於任何您想要掃描以尋找模型或 MCP 伺服器的 Azure 訂閱,您都需要具備讀者存取權。
- 只有在匯入或連接資產時才需要的各項額外功能權限,皆於各步驟中說明。
執行設定精靈
巫師會跑向傳送門中目前選擇的傳送門。 開始前先選擇一個閘道;每一步都顯示「 選擇閘道 」提示,若未選擇。
- 打開 AI Gateway 分級入口網站,並使用 Microsoft Entra ID 登入。
- 選擇你想設定的閘道器。
- 請前往 首頁>開始使用>設定,或直接開啟位於
/settings/start路由的設定頁面。
精靈開啟時,左側是步驟清單,右側是預覽窗格,顯示每個步驟所建立的資產。
步驟一:匯入 Foundry 模型
在此步驟中,精靈會尋找跨訂閱的 Microsoft Foundry 模型部署,並在閘道器上註冊,讓應用程式能透過單一受控端點呼叫這些部署。
要匯入模型:
- 選擇 匯入鑄造廠模型。
- 選擇一個或多個 訂閱 來掃描。 可選擇性地套用 資源群組 篩選器來縮小結果範圍。
- 檢視已發現的帳戶。 部署依其父 Foundry 帳號(Azure 資源)分組。 選取是以帳戶為單位:當你選取某個帳戶時,精靈會匯入該帳戶的所有模型部署。
- 為此次匯入選擇一種 後端驗證 方法:
-
以金鑰為基礎(預設)。 閘道器會儲存帳號的 API 金鑰,並以
api-key標頭方式傳送。 精靈會在匯入時取回金鑰。 - 受控識別 (Microsoft Entra ID). 閘道器會以其受管理身份進行認證。 若閘道器沒有受管理身份,精靈會啟用系統指派的身份。 如果已經有可用的身分,你可以選擇要使用哪個身分。 精靈會在每個選取的帳戶上,將 Foundry User 角色授予該身分。
-
以金鑰為基礎(預設)。 閘道器會儲存帳號的 API 金鑰,並以
- 選擇 匯入。
當你選取 匯入 時,精靈會在建立任何內容之前,針對每個選取的帳戶執行 驗證需求 檢查。 此檢查確認驗證設定正確,且型號名稱不會與閘道上現有的型號衝突。 通過的帳號會被匯入;失敗的帳號會被略過,並顯示內嵌警告,其餘匯入流程會繼續進行。
對於每個匯入的帳號,精靈會重用或建立一個以該帳號命名的模型提供者,並將每次部署註冊為閘道上的模型。 若部署名稱與 不同 現有模型衝突,該部署將被報告為衝突並跳過。 與已從同一資源匯入的模型相符的部署,會被視為已匯入並跳過。
模型匯入權限
| 驗證方法 | 所需的權限 |
|---|---|
| 發現(兩種方法) | 要掃描的訂用帳戶和帳戶上的Reader權限。 |
| 基於密鑰的 | 帳戶已啟用本機驗證(API 金鑰),且具有列出其金鑰的權限(例如 Cognitive Services Contributor,或其他具有 listKeys 動作的角色)。 |
| 受管理的識別 | 如果必須啟用身份,則在閘道資源上寫入存取權限,並在每個帳號上設定 User Access Administrator 或 Owner 來指派 Foundry 使用者角色。 若該身分已有足夠的存取權限,則將略過角色指派。 |
備註
匯入單位是帳戶,不是個別部署。 匯入帳號會匯入所有部署資料。 如果其中一個訂用帳戶的探索失敗,精靈會顯示警告並傳回部分清單,而不會讓整體掃描失敗。
步驟二:發現 MCP 伺服器
在此步驟中,嚮導會掃描你訂閱中 Azure 託管的 MCP 伺服器,並在閘道上註冊你選擇的遠端 MCP 工具後端。
要發現並註冊伺服器:
- 選擇 「發現 MCP 伺服器」。
- 選擇一個或多個 訂閱 來掃描。 可選擇性地套用 資源群組 篩選器。 選擇 重新整理 以再次執行發現。
- 檢視已發現的伺服器。 每個結果都包含一個信心等級,反映 Azure 訊號如何強力辨識其為 MCP 伺服器。
- 選擇伺服器註冊。 已確認的 伺服器已預先選定。 建議 伺服器與 候選 伺服器必須手動選擇。
- 為每台選擇的伺服器設定 後端認證 。 精靈會根據來源預先設定一個方法,而你可以覆寫它。
- 選擇 匯入。
精靈會從以下來源發現 MCP 伺服器:
| Source | 信賴度 |
|---|---|
API 中心(類似 mcpAPI) |
已確認 |
| API 管理(MCP API 及以 MCP 形式公開的 REST API) | 已確認 |
| Azure Functions(MCP 工具觸發程序繫結) | 已確認 |
| 返回 MCP 伺服器的邏輯應用程式(標準) | 已確認 |
| 具備 MCP 端點的容器應用程式會話池 | 建議 |
任何帶有 mcp-endpoint 標籤的資源 |
建議 |
後端驗證時,請選擇每個伺服器後端所需的方法:
- 沒有 ——後端不需要認證。
-
金鑰 — 後端預期在標頭中接收金鑰,例如 Azure Functions 或 Logic Apps 的
x-functions-key。 提供標頭名稱和密鑰。 對於使用訂閱金鑰的 API 管理 API,精靈可以自動取得金鑰,若無法取回則退回手動輸入。 - 管理身份 — 閘道器使用其身份的 Microsoft Entra 令牌。
匯入會被阻擋在標頭認證不完整的任何選定伺服器上,因此需要金鑰的後端永遠不會在未進行驗證的情況下被註冊。
MCP 發現的權限與限制
| 需求 | 詳細資料 |
|---|---|
| 探索 | Reader 角色適用於受掃描的訂閱,另需具備受檢查之特定應用程式的讀取存取權(例如 Azure Functions 和 Logic Apps 的控制平面讀取權限)。 |
| 標頭認證 | 能夠提供秘密,或自動取得 API Management 訂閱金鑰的權限。 |
| 受管理的識別 | 閘道識別必須能取得所需的 Microsoft Entra 令牌。 |
備註
Discovery 是宣告式,基於 Azure Resource Manager 的訊號。 精靈不會探查線上端點,也不會執行 .well-known 交握,因此結果會附帶信賴等級。 冷或不健康的應用程式會在短暫暫停後跳過,這樣一個慢的應用程式就不會拖慢掃描進度。 已註冊的伺服器以工作區為範圍,若名稱發生衝突,則會以數字尾碼加以區分。
步驟 3:設定監控
在此步驟中,您將 Application Insights 資源連接到閘道器,以收集指標、追蹤資料與日誌。 精靈會為你選擇的目的地建立遙測匯出器。
要設定監控:
- 選擇設定監控。
- 選擇如何連接目的地:
- 建立新的應用洞察資源。 精靈透過部署來配置資源。
- 使用現有的 Application Insights 資源。 從清單中選擇一項資源。
- 可選擇開啟 日誌請求與回應有效載荷。
- 選擇動作以連結目的地。
如果閘道器已經連接到目的地,向導會顯示目前的目的地,讓你可以斷開連接或重新設定。 你也可以之後再調整有效載荷記錄設定。
Important
酬載記錄功能預設為關閉。 開啟此功能可記錄敏感的請求與回應內容,並增加資料收集量。 只有在了解工作量的隱私影響後才啟用。
要設定監控,你需要權限在閘道的訂閱與資源群組中建立 Application Insights 資源與部署(建立路徑),或讀取現有資源(連接路徑)。
步驟四:了解你的閘道器
最後一步確認設定完成。 接下來,請使用快速連結繼續閱讀:
- 發掘你的資產 ——瀏覽你註冊的模型和工具。
- 管理您的金鑰 ——建立並管理應用程式用來呼叫閘道的執行時存取金鑰。
選擇 關閉 以返回首頁。
Troubleshooting
- 有一個步驟顯示「選擇閘道」。 精靈會在所選閘道上操作。 在匯入或連接資產前,請先在入口網站選擇閘道器。
- 發現帶回的資源比預期少。 探索只會回傳你的帳戶可看到的資源。 確認你在目標訂閱上有 讀者 權限。 每次訂閱發現失敗會顯示警告並回傳部分清單。
- 帳號或伺服器匯入失敗。 失敗是針對每件物品進行隔離的。 選擇內嵌警告以複製完整錯誤,修正底層權限或設定問題,然後重新執行匯入。 通過的物品已經進口了。
- Foundry 驗證在匯入時失敗。 檢查本地驗證(API 金鑰)是否啟用用於基於金鑰的匯入,或閘道識別是否具備管理身份所需的角色。 模型名稱在閘道內必須是唯一的;若名稱與其他資源發生衝突,則會回報為衝突並略過。
- MCP 伺服器無法匯入。 確認標頭認證同時包含標頭名稱與秘密,或閘道識別碼能取得所需的令牌。 修正後端後,使用 Refresh 重新執行探索。
認證方法參考
| 方法 | Description |
|---|---|
| None | 匿名端點 — 無後端驗證。 |
| 金鑰 | API 金鑰 / 訂閱金鑰 / 主機金鑰,透過請求標頭傳送。 當來源及權限允許時,自動從 ARM 檢索(APIM 訂閱金鑰、Functions/Logic Apps 主機金鑰、會話池金鑰);否則則手動輸入。 |
| 受控識別 | 閘道器會以 Microsoft Entra 憑證發給其系統指派或使用者指派的管理身份來驗證,以供來源的憑證受眾使用。 |
| OAuth 2.0 | 授權碼流程 — 閘道器會利用提供的授權 URL、權杖 URL 及用戶端註冊,取得並注入 OAuth 2.0 令牌。 |
Notes:
• Keys 涵蓋多個後端專屬標頭(api-key、Ocp-Apim-Subscription-Key、x-functions-key、x-ms-apikey)— 精靈的選擇器會顯示廣義類別「Keys」,並解析每個來源的精確標頭。 • 預設建議的驗證方式會根據 ARM 訊號選取,但使用者可針對每一列,從支援的選項中加以覆寫。 • Foundry 模型匯入作業會先確認是否已啟用本機(金鑰)驗證,再使用金鑰;或者在使用 Entra ID 之前,先檢查身分識別/RBAC。