如何為 Microsoft Foundry 集線器(經典版)設置管理網路

僅適用於:Foundry(經典)入口。 這篇文章無法在新的 Foundry 入口網站中提供。 了解更多關於新入口網站的資訊。

本文中的連結可能會開啟新版 Microsoft Foundry 文件的內容,而非您目前正在瀏覽的 Foundry(經典版)文件。

重要

本文提供基於集線器的專案的舊有支援。 這方法無法用於 Foundry 專案。 看看 ,我怎麼知道我手上的專案類型?

SDK 相容性說明:程式碼範例需要特定版本的 Microsoft Foundry SDK 版本。 如果你遇到相容性問題,可以考慮 從樞紐式專案遷移到 Foundry 專案

樞紐專案的網路隔離分為兩部分:存取 Microsoft Foundry 樞紐,以及隔離樞紐與專案中的運算資源(如運算實例、無伺服器及受管理線上端點)。 本文將介紹後者。 圖解會突顯它。 利用集線器內建的網路隔離功能來保護您的運算資源。

示意圖顯示用於出站流量的 Foundry 主機網路隔離及管理網路配置。

請設定以下網路隔離設定:

  • 選擇網路隔離模式:允許網路外撥或只允許核准外撥。
  • 如果您在僅允許核准的傳出模式中使用 Visual Studio Code 整合,請依照使用 Visual Studio Code 區段所述,建立 FQDN 傳出規則。
  • 如果你在 允許僅核准的外發通信 模式中使用 Hugging Face 模型,請根據 使用 Hugging Face 模型 章節中的說明來建立 FQDN 外發規則。
  • 如果您在只允許核准的輸出模式中使用其中一個開放原始碼模型,請依照 Azure 直接銷售的模型章節中描述的建立 FQDN 輸出規則。

先決條件

在開始之前,請確保你具備以下先決條件:

  • 一個 Azure 訂閱。 如果你沒有 Azure 訂閱,請在開始前先建立一個免費帳號。

  • 請註冊 Microsoft.Network 資源提供者以取得您的Azure訂閱。 樞紐利用此提供者建立受管理虛擬網路的私有端點。

    關於註冊資源提供者的資訊,請參閱 「解決資源提供者註冊錯誤」。

  • 使用包含以下 Azure 角色基礎存取控制(Azure RBAC)動作的 Azure 身份,建立受管理虛擬網路的私有端點:

    • Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/read
    • Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/write

    提示

    Azure AI 企業網路連線批准者 內建角色包含這些權限。 將此角色指派給中樞的受控身分識別,以核准私人端點連線。

設定一個受管理的虛擬網路,允許網際網路外撥

提示

Foundry 會延後建立受管理的虛擬網路,直到你建立運算資源或開始手動配置。 自動建立時,建立第一個運算資源大約需要 30 分鐘 ,因為它同時負責網路配置。

  • 建立一個新樞紐

    1. 登入 Azure 入口網站,並從 Create a resource 選單中選擇 Foundry。

    2. 選取 + 新 Azure AI

    3. 請在基礎標籤中輸入所需資訊。

    4. 網路 標籤中,選擇 私人與網路外撥

    5. 要新增出站規則,請從網路標籤中選擇新增使用者定義的出站規則。從出站規則側邊欄輸入以下資訊:

      • 規則名稱:規則名稱。 這個名稱必須是這個樞紐獨一無二的。
      • 目的地類型:當網路隔離為私有且網際網路外接時,唯一的選擇是私有端點。 中樞管理的虛擬網路不支援為所有 Azure 資源類型建立私有端點。 有關支援資源清單,請參閱 私有端點 章節。
      • 訂閱:包含 Azure 資源的訂閱,您希望為其新增私有端點。
      • Resource Group:包含你想新增私有端點的Azure資源的資源群組。
      • Resource Type:Azure資源的類型。
      • Resource name:Azure資源的名稱。
      • 子資源:Azure資源類型的子資源。

      選擇 儲存。 要新增更多規則,請選擇 「新增使用者自訂的出站規則」。

    6. 繼續建立樞紐。

  • 更新現有的樞紐

    1. 登入 Azure 入口網站,選擇中樞啟用受管理虛擬網路隔離。

    2. 選取網路>私人且允許對外網際網路連線

      • 新增出站規則,請從網路標籤中選擇新增使用者定義的出站規則。在出站規則側欄,提供與建立樞紐時「建立新樞紐」區塊相同的資訊。

      • 若要刪除輸出規則,請針對規則選取 [刪除]

    3. 在頁面頂端選擇 「儲存 」,將變更套用到受管理的虛擬網路。

配置受管理的虛擬網路以只允許核准的出向流量

提示

Azure 在建立運算資源時會自動設定受管理的 VNet。 如果你允許自動建立,第一個運算資源大約需要 30 分鐘建立,因為網路也需要設定。 如果你設定 FQDN 的外站規則,第一個 FQDN 規則會讓設定時間增加大約 10 分鐘。

  • 建立一個新樞紐

    1. 登入 Azure 入口網站,然後從「建立資源」選單中選擇 Foundry。

    2. 選取 + 新 Azure AI

    3. 請在 基礎 標籤中提供所需資訊。

    4. 網路 標籤中,選擇 「私密」並「核准外撥」。

    5. 要新增出站規則,請從網路標籤中選擇新增使用者定義的出站規則。從出站規則側欄提供以下資訊:

      • 規則名稱:規則名稱。 這個名稱必須是這個樞紐獨一無二的。
      • 目的地類型:私有端點、服務標籤或 FQDN。 服務標籤與 FQDN 僅在網路隔離設定為「私人且已核准的出站連線」時可用。

      若目的裝置類型為 私有端點,請輸入以下資訊:

      • 訂用帳戶:包含您要為其新增私人端點之 Azure 資源的訂用帳戶。
      • Resource Group:包含你想新增私有端點的Azure資源的資源群組。
      • Resource Type:Azure資源的類型。
      • Resource name:Azure資源的名稱。
    • 子資源:Azure資源類型的子資源。

    提示

    中樞的管理 VNet 並不支援所有 Azure 資源類型的私有端點。 有關支援資源清單,請參閱 私有端點 章節。

    若目的地類型為 服務標籤,請輸入以下資訊:

    • 服務標籤:用於加入已核准的外部傳出規則的服務標籤。
    • 協定:允許服務標籤的協定。
    • 埠範圍:埠範圍以允許服務標籤。

    若目的類型為 FQDN,請輸入以下資訊:

    • FQDN 目的地:要新增至已核准輸出規則的完整網域名稱。

      選擇 儲存 以儲存規則。 若要新增更多規則,請再次選擇 「新增使用者自訂的出站規則 」。

    1. 照常繼續建立樞紐。
  • 更新現有的樞紐

    1. 登入 Azure 入口網站,選擇你想啟用受管虛擬網路隔離的集線器。

    2. 選取網路>私人且已核准的出站連線

      • 新增出站規則,請從網路標籤中選擇新增使用者定義的出站規則。在出站規則側欄輸入與先前「建立新樞紐」區塊建立集會中心相同的資訊。

      • 若要刪除輸出規則,請針對規則選取 [刪除]

    3. 在頁面頂端選擇 「儲存 」,將變更儲存到受管理的虛擬網路。

手動配置受管理的 VNet

當你建立運算實例時,受管理的虛擬網路會自動配置。 當你依賴自動配置時,建立第一個運算實例大約需要 30 分鐘 ,因為它同時也會配置網路。 如果你設定 FQDN 出站規則(僅允許僅批准模式),第一個 FQDN 規則會讓配置時間增加約 10 分鐘 。 如果您需要在受管網路中佈建大量出站規則,可能需要更長的時間才能完成佈建。 增加的佈建時間可能會導致您的第一個計算執行個體建立逾時。

為了減少等待時間並避免逾時,請手動設定受管理網路。 請等配置完成後再建立運算實例。

或者,在建立集線器時使用 provision_network_now 該旗標來設定受管理網路。

要將模型部署到受管理的運算,你必須手動配置受管理網路,或先建立一個運算實例。 建立計算實例會自動配置受管理網路。

在建立工作區時,主動選擇 「配置管理網路 」以設定受管理網路。 虛擬網路建立後,網路資源(如私有端點)的計費才會開始。 此選項僅在工作區建立時提供。

管理外撥規則

  1. 登入 Azure 入口網站,選擇你想啟用受管虛擬網路隔離的集線器。
  2. 選擇 「網路」模式。 Foundry 傳出存取區段可讓您管理傳出規則。
  • 要新增外撥規則,請從Networking標籤中選擇新增使用者自訂外撥規則。從 Azure AI 出站規則側邊欄輸入所需數值。

  • 啟用停用 規則,請使用 「活動 」欄位中的切換開關。

  • 若要刪除輸出規則,請針對規則選取 [刪除]

網路隔離架構與隔離模式

當你啟用受管虛擬網路隔離時,你就是為集線器建立一個受管理的虛擬網路。 你為中樞建立的受管理運算資源會自動使用這個受管理的虛擬網路。 受控虛擬網路可以為您的中樞所使用的 Azure 資源 (例如 Azure 儲存體、Azure Key Vault 和 Azure Container Registry) 使用私人端點。

為受管理的虛擬網路選擇三種出站模式之一:

出站模式 描述 劇本
允許網際網路輸出 允許所有來自受管理虛擬網路的對外網際網路流量。 你想要的是網路上對機器學習資源的無限制存取,例如Python套件或預訓練模型。1
只允許核准的外撥通話 使用服務標籤來允許外撥流量。 * 你想降低資料外洩的風險,但需要在私人環境中準備所有必要的機器學習產物。
* 您想設定對已核准的服務清單、服務標籤或完全合格網域名稱(FQDN)的外撥存取權限。
失能 進出流量不受限制。 您希望中樞具有公用的入站與出站連線。

1 你可以使用「 允許只允許核准的出站 模式」的出站規則,達到與 允許網際網路出站相同的效果。 兩者的差異如下:

  • 一定要用私有端點來存取 Azure 資源。
  • 您必須為每個需要允許的出站連線新增規則。
  • 新增完全合格的網域名稱(FQDN)外發規則會增加成本,因為這種規則類型使用 Azure 防火牆。 如果你使用 FQDN 的出站規則,Azure 防火牆 的費用會包含在你的帳單中。 更多資訊請參閱定價。
  • 預設的「只允許核准外發」規則是為了降低資料外洩的風險。 你加入的任何外發規則都可能增加風險。

受管理的虛擬網路已預先設定為 所需的預設規則。 當資源設為私有或隔離模式只允許核准出站時,樞紐也會配置私有端點連線到你的樞紐、預設儲存帳號、容器登錄檔和金鑰庫。 選擇隔離模式後,加入您需要的其他出站規則。

下圖顯示了一個受管理的虛擬網路,配置為 允許網際網路外撥

圖示顯示一個受管理的虛擬網路,設定允許網際網路外撥流量。

下圖顯示一個受控虛擬網路設定為僅允許已核准的出站連線

在此配置中,樞紐使用的儲存、金鑰庫與容器登錄檔皆設為私人。 由於它們是私密的,集線器使用私有端點來存取它們。

圖示顯示一個受管理的虛擬網路,設定為只允許核准的出站流量。

若要從公開的 Foundry 中樞存取私人儲存帳號,請在你的儲存帳號虛擬網路內使用 Foundry。 從虛擬網路內存取 Foundry 可確保你能執行如上傳檔案至私人儲存帳號等操作。 私人儲存帳號與 Foundry 樞紐的網路設定無關。 請參見 配置Azure 儲存體防火牆與虛擬網路

必修規則列表

提示

這些規則會自動加入受管理的虛擬網路(VNet)。

私人端點

  • 當你將受管理的虛擬網路的隔離模式設為 Allow internet outbound 時,Foundry 會自動從受管理的虛擬網路建立必要的私有端點出站規則,適用於中樞及公共網路存取已關閉的相關資源(如 Azure Key Vault、儲存帳號、Azure Container Registry 和中樞)。
  • 當你將受管理虛擬網路的隔離模式設為 Allow only approved outbound,Foundry 會自動從受管理虛擬網路為集線器及相關資源建立必要的私有端點出站規則,無論這些資源(Azure Key Vault、儲存帳號、Azure Container Registry 和集線器)的公共網路存取設定如何。

Foundry 需要一組服務標籤來實現私有網路。 不要更換所需的服務標籤。 下表說明每個必需的服務標籤及其在 Foundry 中的用途。

服務標籤規則 入站或出站 目的
AzureMachineLearning 輸入 建立、更新及刪除 Foundry 的運算實例與叢集。
AzureMachineLearning 外向 使用 Azure Machine Learning 服務。 筆記型電腦中的 Python IntelliSense 使用 18881 埠。 建立、更新及刪除 Azure Machine Learning 運算實例需使用 port 5831。
AzureActiveDirectory 出發 使用 Microsoft Entra ID 進行認證。
BatchNodeManagement.region 外送 與 Azure Batch 後端溝通,以支持 Foundry 計算實例和叢集的運作。
AzureResourceManager 出發 使用 Foundry、Azure CLI 及 Microsoft Foundry SDK 建立 Azure 資源。
AzureFrontDoor.FirstParty 輸出 存取由 Microsoft 提供的 Docker 映像檔。
MicrosoftContainerRegistry 出發 存取由 Microsoft 提供的 Docker 映像檔。 設定 Foundry 路由器以支援 Azure Kubernetes Service。
AzureMonitor 出發 將日誌和指標傳送到 Azure 監視器。 只有在你沒有為工作區安裝 Azure 監視器 時才需要。 此外,這個出站規則也會記錄支援事件的資訊。
VirtualNetwork 輸出 當虛擬網路中存在私有端點或對等虛擬網路時,這是必要的。

特定情境出站規則列表

情境:存取公開機器學習套件

若要安裝用於訓練與部署的 Python 套件,請新增出站 FQDN 規則,允許流量流向以下主機名稱:

本列表涵蓋網路上常見的 Python 資源主機。 如果你需要存取 GitHub 倉庫或其他主機,請識別並新增適合你情境的主機。

主持人名稱 目的
anaconda.com
*.anaconda.com
用來安裝預設套件。
*.anaconda.org 以前用來取得 Repo 資料。
pypi.org 如果使用者設定沒有覆蓋它,將從預設索引列出相依關係。 覆蓋索引時,也允許使用 *.pythonhosted.org
pytorch.org
*.pytorch.org
部分基於 PyTorch 的範例使用。
*.tensorflow.org 部分以 TensorFlow 為基礎的範例會使用。

情境:使用 Visual Studio Code

Visual Studio Code 依賴特定的主機和埠來建立遠端連線。

主機

利用這些主機安裝 Visual Studio Code 套件,並建立與專案計算實例的遠端連線。

此清單未包含網路上所有 Visual Studio Code 資源所需的主機。 例如,如果你需要存取 GitHub 倉庫或其他主機,必須識別並新增該情境所需的主機。 完整主機名稱列表請參閱Visual Studio Code<>中的Network Connections。

主持人名稱 目的
*.vscode.dev
*.vscode-unpkg.net
*.vscode-cdn.net
*.vscodeexperiments.azureedge.net
default.exp-tas.com
必須存取 VS Code for the Web(vscode.dev)。
code.visualstudio.com 必須下載並安裝 VS Code 桌面應用程式。 VS Code 網頁版不需要這個主機。
update.code.visualstudio.com
*.vo.msecnd.net
在設定腳本時,將 VS Code Server 元件下載到運算實例。
marketplace.visualstudio.com
vscode.blob.core.windows.net
*.gallerycdn.vsassets.io
下載並安裝 VS Code 擴充功能是必須的。 這些主機使遠端連線能夠連接到運算節點。 欲了解更多資訊,請參閱 VS Code 中開始使用 Foundry 專案
vscode.download.prss.microsoft.com 作為 Visual Studio Code 的下載CDN。

埠口

允許網路流量流向 8704 至 8710 埠。 VS Code 伺服器會選擇此範圍內第一個可用的埠口。

情境:使用擁抱臉模型

若要在中樞中使用 Hugging Face 模型,請新增出站 FQDN 規則,以允許流量通往以下主機:

  • docker.io
  • *.docker.io
  • *.docker.com
  • production.cloudflare.docker.com
  • cdn.auth0.com
  • huggingface.co
  • cas-bridge.xethub.hf.co
  • cdn-lfs.huggingface.co

情境:Azure 直接販售的型號

這些模型會在執行時安裝依賴項。 新增出站 FQDN 規則以允許流量發送至以下主機:

  • *.anaconda.org
  • *.anaconda.com
  • anaconda.com
  • pypi.org
  • *.pythonhosted.org
  • *.pytorch.org
  • pytorch.org

私有端點

Azure 服務目前支援以下服務的私有端點:

  • 鑄造中心
  • Azure AI 搜尋服務
  • 鑄造工具
  • Azure API 管理
    • 僅支援不含 VNet 注入的 Classic 層級,以及具備虛擬網路整合的標準 V2 層。 欲了解更多關於 API 管理虛擬網路的資訊,請參見 虛擬網路 概念
  • Azure Container Registry
  • Azure Cosmos DB(所有子資源類型)
  • Azure Data Factory
  • 適用於 MariaDB 的 Azure 資料庫
  • 適用於 MySQL 的 Azure 資料庫
  • 適用於 PostgreSQL 的 Azure 資料庫單一伺服器
  • 適用於 PostgreSQL 的 Azure 資料庫彈性伺服器
  • Azure Databricks
  • Azure 事件中樞
  • Azure Key Vault
  • Azure Machine Learning
  • Azure Machine Learning registries
  • Azure Cache for Redis
  • Azure SQL Server
  • Azure 儲存體 (所有子資源類型)
  • 應用洞察(透過 PrivateLinkScopes

當你建立私有端點時,你會指定該端點所連接的 資源類型子資源 。 有些資源有多種類型和子資源。 欲了解更多資訊,請參閱 什麼是私有端點

當你為中樞依賴資源建立私有端點,例如 Azure 儲存體、Azure Container Registry 和 Azure Key Vault,資源可以放在不同的 Azure 訂閱中。 然而,該資源必須與中樞位於相同的租用戶中。

如果你選擇前面列出的 Azure 資源作為目標資源,服務會自動為該連線建立一個私人端點。 請提供一個有效的目標 ID,供私人端點使用。 對於連線,目標 ID 可以是父資源的 Azure Resource Manager ID。 將目標 ID 包含在連線的目標中,或在 metadata.resourceid中。 關於連線的更多資訊,請參見 如何在 Foundry 入口新增連線

私有端點的核准

要在受管虛擬網路中使用 Foundry 建立私有端點連線,工作區管理身份(系統指派或使用者指派)與建立私有端點的使用者身份必須具備核准目標資源私有端點連線的權限。 過去,Foundry 服務透過自動分配角色來授予此權限。 由於自動角色指派的安全疑慮,自 2025 年 4 月 30 日起,服務停止此自動授權邏輯。 指派 Azure AI 企業網路連線審核者角色或自訂角色,並賦予目標資源類型的私有端點連線權限,並將此角色授予 Foundry 樞紐的管理身份,讓 Foundry 核准目標Azure資源的私有端點連線。

以下是 Azure AI 企業網路連線審核者角色涵蓋的私有端點目標資源類型清單:

  • Azure 應用程式閘道
  • Azure 監視器
  • Azure AI 搜尋服務
  • Azure 事件中樞
  • Azure SQL Database
  • Azure 儲存體
  • Azure Machine Learning workspace
  • Azure Machine Learning registry
  • 鑄造廠
  • Azure Key Vault
  • Azure Cosmos DB
  • 適用於 MySQL 的 Azure 資料庫
  • 適用於 PostgreSQL 的 Azure 資料庫
  • 鑄造工具
  • Azure Cache for Redis
  • Azure Container Registry
  • Azure API 管理

若要為 Azure AI 企業網路連線核准者角色未涵蓋的目標資源類型,例如 Azure Data Factory、Azure Databricks 和 Azure 函式應用程式,建立私人端點輸出規則,請使用自訂、範圍縮小的角色 (此角色僅由核准目標資源類型上私人端點連線的必要動作定義)。

要為預設工作區資源建立私有端點出站規則,工作區建立會透過角色指派授予所需權限,因此你不需要額外操作。

選取一個 Azure 防火牆 版本,只允許核准的出站

僅允許核准的傳出模式中新增傳出 FQDN 規則時,Azure 防火牆就會部署。 Azure 防火牆 費用會加到你的帳單上。 預設情況下,會建立一個Standard版本的Azure 防火牆。 或者選擇 基本 版。 隨時可以更改防火牆版本。 想了解哪個版本符合你的需求,請前往 選擇正確的Azure 防火牆版本

重要

Azure 防火牆 只有在你新增一個出站 FQDN 規則後才會被建立。 價格詳情請參閱Azure 防火牆 pricing並查看標準版的價格。

使用這些分頁了解如何選擇你受管理虛擬網路的防火牆版本。

在選取僅允許已核准的出站連線模式後,會出現選取 Azure 防火牆版本 (SKU) 的選項。 選擇標準或基礎。 選擇 儲存

定價

中樞管理的虛擬網路功能是免費的,但你要付費購買管理虛擬網路所使用的以下資源:

  • Azure Private Link - 保護受管理虛擬網路與 Azure 資源通訊的私有端點使用 Azure Private Link。 關於價格,請參見Azure Private Link價格

  • FQDN 出站規則 - Azure 防火牆 會強制執行這些規則。 如果你使用外撥 FQDN 規則,Azure 防火牆 的費用會出現在你的帳單上。 預設使用標準版的 Azure 防火牆。 要選擇基本版本,請參見 選擇Azure 防火牆版本。 Azure 防火牆 是配置在每個樞紐的。

    重要

    Azure 防火牆 只有在你新增一個出站 FQDN 規則後才會被建立。 如果你不使用 FQDN 規則,Azure 防火牆 就不會被收費。 關於價格,請參見Azure 防火牆價格

限制

  • Foundry 支援運算資源的受管虛擬網路隔離。 Foundry 不支援自帶虛擬網路來進行運算隔離。 此情境與從本地網路存取 Foundry 所需的 Azure 虛擬網路 不同。
  • 啟用受管虛擬網路隔離後,就無法關閉它。
  • 受管理的虛擬網路使用私有端點連接私有資源。 你不能在同一個 Azure 資源上使用私有端點和服務端點,就像儲存帳號一樣。 所有情境都使用私有端點。
  • 當你刪除 Foundry 時,服務會刪除受管理的虛擬網路。
  • 僅允許核准外發資料的情況下,Foundry 能自動啟用資料外洩保護。 如果你加入其他外發規則,比如 FQDN,Microsoft 無法保證資料外洩到這些目的地時能有保護。
  • FQDN 的出站規則會增加管理虛擬網路的成本,因為它們使用 Azure 防火牆。 更多資訊請參閱定價。
  • FQDN 出站規則僅支援埠 80 和 443。
  • 要停用運算實例的公共 IP 位址,請在集線器中新增一個私有端點。
  • 對於受管理網路中的運算實例,請執行 az ml compute connect-ssh 以 SSH 連接。
  • 如果你的管理網路設定為 只允許核准的外撥,你就無法使用 FQDN 規則來存取Azure 儲存體帳號。 改用私人端點吧。