如何建立一個安全的 Microsoft Foundry 中樞與專案,並搭配管理虛擬網路(經典版)

僅適用於:Foundry(經典)入口。 這篇文章無法在新的 Foundry 入口網站中提供。 了解更多關於新入口網站的資訊。

本文中的連結可能會開啟新版 Microsoft Foundry 文件的內容,而非您目前正在瀏覽的 Foundry(經典版)文件。

重要

本文提供基於集線器的專案的舊有支援。 這方法無法用於 Foundry 專案。 看看 ,我怎麼知道我手上的專案類型?

你可以透過管理虛擬網路來保護你的 Microsoft Foundry 集線器、專案及資源管理。 使用受管理的虛擬網路,你只能允許透過樞紐的私人端點進行入站存取。 您可以設定出站存取,允許所有出站流量,或僅允許您所指定的出站流量。 欲了解更多資訊,請參閱 受管虛擬網路

重要

受管理的虛擬網路不會為你的客戶端提供入站連線。 你的客戶端必須透過你管理的 Azure 虛擬網路 連接,然後透過你建立的私有端點存取樞紐。 欲了解更多資訊,請參閱 「連接至樞紐 」章節。

先決條件

  • 一個有有效訂閱的 Azure 帳號。 如果你還沒有,請建立一個free Azure帳號,其中包含免費試用訂閱
  • RBAC 要求:您必須在Azure訂閱或資源群組中擁有 OwnerContributor 角色,才能建立集線器並設定網路設定。 要使用私有端點,你還需要在Azure 虛擬網路上Network ContributorOwner權限。
  • 一個用來安全連接 Azure 服務的 Azure 虛擬網路。 例如,你可以使用 Azure BastionVPN 閘道ExpressRoute 從本地網路連接 Azure 虛擬網路。 如果你沒有Azure 虛擬網路,可以依照建立虛擬網路的說明來建立一個。

建立一個樞紐

  1. Azure入口網站搜尋Foundry。 從左側選單選擇 AI 集結中心,然後選擇 + 創建集結中心

    Foundry 入口網站的截圖。

  2. 輸入你的樞紐名稱、訂閱、資源群組和地點資訊。 對於 Azure AI 服務 基礎模型,請選擇現有的 Foundry 資源或建立新的資源。 Foundry 資源包括多個語音、內容安全及 Azure OpenAI 的 API 端點。

    設定樞紐基本資訊的選項截圖。

  3. 選擇 儲存 標籤。選擇一個現有 的儲存帳號 ,並 儲存憑證 資源,或建立新的帳號。 可選擇現有 應用程式洞察,以及用於存放日誌和 Docker 映像檔的 容器註冊表

    建立可設定儲存體資源資訊的中樞的螢幕擷取畫面。

  4. 選擇「 入站存取 」標籤,以設定對進站流量的網路隔離。 將 Public Network Access 設為 Disabled,然後使用 + Add 將該集線器新增一個私人端點,讓客戶端連接到一個Azure 虛擬網路。 私有端點允許你的客戶端透過私有連線連接到樞紐。 欲了解更多資訊,請參閱 私人端點

    關閉公共網路存取的入站存取分頁截圖。

  5. 選擇 「出站存取 」標籤,以配置 Foundry 用來保護其樞紐與專案的受管理虛擬網路。 選擇 Private 並具 Internet Outbound,這樣設置可以允許運算資源存取公用網際網路,例如 Python 套件等資源。

    提示

    在建立集線器時要配置虛擬網路,請選擇 「配置管理的虛擬網路」。 如果你不選擇這個選項,網路在建立運算資源之前不會被配置。 欲了解更多資訊,請參閱 受管虛擬網路

    建立集線器並可設定網路隔離資訊的截圖。

  6. 選擇 評論 + 建立,然後選擇 建立 以建立中心。 一旦建立 hub,從該中心建立的任何專案或運算實例都會繼承網路設定。

確認你的集線器是否安全

建立中樞後,請確認網路設定正確:

  1. Azure 入口網站,導覽至你的 Foundry hub 資源。

  2. 從左側選單中,選擇 「網路」

  3. 請確認以下設定:

    • 入站存取:公共 網路存取 應被 關閉
    • Inbound access:你的 Azure 虛擬網路 中應該有一個私有端點
    • 輸出存取:應顯示為私人,並具網際網路輸出組態

如果有任何設定錯誤,你可以選擇相應的分頁並更新設定來修改。

連接集線器

受管虛擬網路不會直接提供客戶端存取權限。 相反地,你的客戶端會連接到一個由 you管理的Azure 虛擬網路,然後透過你在前面步驟建立的私有端點存取樞紐。 此設計確保樞紐資源免於直接網路存取,同時讓您的安全基礎設施能直接抵達樞紐。

你可以用多種方法將客戶端連接到 Azure 虛擬網路。 下表列出用戶端連接 Azure 虛擬網路 的常見方式:

方法 描述
Azure VPN 閘道 透過私有連線將本地網路連接到 Azure 虛擬網路。 連線是透過公共網路建立的。
快速路線 透過私有連線將本地網路連接到雲端。 連線是透過連線供應商建立的。
Azure Bastion 透過瀏覽器連接 Azure 虛擬網路 內的虛擬機。

下一步