在 Foundry 資源或專案範圍內擔任 Foundry 使用者 角色的開發者,可以建立代理、執行推論,並使用大多數 Foundry 功能。 然而,許多行政工作需要更高階的職務,如 擁有者、 貢獻者、 代工廠帳戶擁有者或其他專業職務。
本文說明了 Foundry 管理各領域需要哪些晉升職務、為何需要這些職位,以及詳細程序的連結。 當開發者遇到權限錯誤或規劃新環境的角色分配時,請用它作為參考。
Note
預覽功能、託管選項及特定後備資源可能需要額外角色或資料平面權限。 請參考連結文章,了解你情況下的具體要求。
關於 Foundry 角色定義的背景,請參見 Microsoft Foundry 的角色基礎存取控制。
關鍵概念
- 控制平面 — 管理 Azure 資源的作業(建立、刪除、設定)。 受 Azure RBAC 角色(例如 Owner 和 Contributor)控管。
- 資料平面 — 使用資源執行時能力的操作(讀取 blob、查詢索引)。 受 Storage Blob Data Contributor 等資料角色控管。
- 受管理身份 — 一種自動管理的 Microsoft Entra 身份,能在不儲存憑證的情況下驗證後備資源。 在 Foundry 中,專案管理身份是專案執行時使用的身份。 有些設定還依賴帳號層級的共享身份來存取資源。 使用與你情境相符的身份名稱,而不是把這兩個詞當作可以互換。
-
Foundry 資源 — Azure 資源(類型
Microsoft.CognitiveServices/accounts為 ),用來承載你的 Foundry 專案。 - 範圍 — 角色指派適用的層級:訂閱、資源組、資源或專案。 在較高範圍指派的角色會向下層繼承。
環境設定概述
當您配置新的 Foundry 環境時,任務大致遵循以下順序:
- 建立 Foundry 資源 — 執行所有其他工作前的必要步驟。
- 建立一個或多個專案 ——經紀人、模特兒和人脈都存在於專案內。
- 指派開發者角色 — 開發者需要 Foundry User 才能取得一般存取權限。 模型部署需要獨立的角色。
- 部署模型:需要 Foundry 帳戶擁有者。
- 設定代理架構 (如有需要)。
- 設定網路 (如果需要的話)。
- 設立護欄和政策。
- 啟用監控。
Tip
小團隊(1-5 名開發者)? 在資源群組範圍內將 Owner 指派給自己,並在 Foundry 資源範圍內將 Foundry User 指派給每位開發者。 此任務涵蓋大部分行政工作。 對於較大的團隊,建議使用 Microsoft Entra 群組,並依專案設定範圍角色。
其餘章節則說明各領域的職務要求。 所有晉升職務的摘要,請參見 快速參考:職務摘要。
建立與配置 Foundry 資源
建立 Foundry 資源和專案需要控制平面權限,而開發者通常沒有這些權限。 這些作業會修改 Azure Resource Manager 物件,因此需要在訂用帳戶或資源群組層級具備如 Contributor 或 Foundry Account Owner 等角色。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 建立 Foundry 資源 | 貢獻者、Foundry 帳戶擁有者,或Foundry 擁有者 | 訂閱或資源群組 | 建立你的第一個資源 |
| 建立鑄造廠專案 | 貢獻者、Foundry 帳戶擁有者、或Foundry 擁有者 | 鑄造資源 | 創建與管理專案 |
| 從 Azure OpenAI 服務升級 | 擁有者或貢獻者 | Azure OpenAI 資源 | 從 Azure OpenAI 服務升級 |
| 恢復或清除已刪除的帳號 | Contributor | 訂閱 | 恢復或清除已刪除的資源 |
| 使用 Bicep 建立資源 | 貢獻者或擁有者 | 資源群組 | 使用 Bicep 模板建立資源 |
關於使用 Azure CLI、Bicep 或入口網站的逐步教學,請參閱「建立你的第一個資源」及「建立與管理專案」。
指派團隊成員角色
要指派任何角色給使用者,你需要在目標範圍內擁有 擁有者 或 使用者存取管理員 角色。 Foundry 帳戶擁有者與 Foundry Project Manager 角色只能有條件地指派 Foundry 使用者角色。
Note
資源群組範圍中分配的角色適用於該群組內的所有 Foundry 資源與專案。 請在符合你的需求的最小範圍內進行指派。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 將 Foundry User 指派給開發者 | 擁有者或使用者存取管理員 | 鑄造廠資源或專案 | 以角色為基礎的存取控制 |
| 指派 Foundry User(條件式) | Foundry 帳戶擁有者或Foundry 專案經理 | 鑄造廠資源或專案 | 以角色為基礎的存取控制 |
| 建立自訂 RBAC 角色 | Owner | 訂閱或資源群組 | 以角色為基礎的存取控制 |
| 指派自訂角色 | 使用者存取管理員或角色型存取控制管理員 | 目標範圍 | 以角色為基礎的存取控制 |
| 用 Microsoft Entra 群組管理角色 | 擁有者或使用者存取管理員 | 目標範圍 | 以角色為基礎的存取控制 |
Tip
使用 Microsoft Entra 群組來簡化角色分配。 建立一個安全群組,指派其適當角色,並新增開發人員為成員。 請參閱 角色基礎存取控制 的攻略。
範圍的考量
- 在 Foundry 資源範圍內指定 Foundry 使用者角色,授權資源中所有專案的存取權。
- 在 專案 範圍指派,將存取權限限制在單一專案。
- 對於使用 Microsoft Entra Privileged Identity Management(PIM)的組織,建議考慮將升遷職務分配設為合格,而非永久。 符合資格的指派需要 即時啟用,以降低常設權限暴露風險。
如需角色指派的逐步程序,請參閱 Microsoft Foundry 的角色型存取控制和 指派 Azure 角色。
Note
角色分配最多可能需要五分鐘才能傳播。 如果開發者在分配後立即報告存取被拒,請他們等待並重新嘗試。 請參閱疑難排解常見的權限錯誤以了解常見原因。
配置代理架構
代理設定是 Foundry 中權限最密集的部分。 所需的角色取決於你選擇的設定選項。
| 設定選項 | 選擇何時 | 先決條件 | 取捨 |
|---|---|---|---|
| 標準 | 你需要完全掌控資料的駐留與資源配置 | 在你的資源群組中配置 Cosmos 資料庫、AI 搜尋與儲存資源 | 您可以管理 Cosmos DB、Search 和 Storage 的佈建與 RBAC |
| 託管 | 你想要最快的路徑,且設定成本最低 | 無 — Foundry 為你提供後援資源 | Foundry 管理後端資源;對網路的控制較少 |
| BYO 資源 | 你已經擁有具備特定合規要求的 Cosmos DB、Search 或 Storage | 現有的 Cosmos DB、AI 搜尋或儲存體資源,並設定了網路存取 | 您可以附加既有資源並管理其 RBAC |
請參考與你設定選項相符的小節。 其他的可以跳過——如果你的需求有變,之後再回來也沒關係。
標準代理設定
標準代理設定需要你自行配置和管理 Azure Cosmos DB、Azure AI 搜尋服務 和 Azure 儲存體 資源。 這種方法可讓您完全掌控資料駐留,但必須在每個基礎資源上,為專案的受控識別指派資料平面角色。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 指派跨服務角色(Cosmos DB、搜尋、儲存) | 擁有者或角色型存取控制管理員 | 資源群組 | 標準代理設定 |
| 佈建 Agent 資源 | Foundry 帳戶擁有者或擁有者 | 訂閱 | 建立你的經紀人資源 |
指派以下資料平面角色給後備資源上的 Foundry 專案受管身分識別:
| Resource | 角色 |
|---|---|
| Azure Cosmos DB | Cosmos DB 內建資料參與者 |
| Azure AI 搜尋服務 | 搜尋索引資料貢獻者, 搜尋服務貢獻者 |
Azure 儲存體 (azureml-blobstore) |
Storage Blob 資料貢獻者 |
Azure 儲存體 (agents-blobstore) |
儲存體 Blob 資料擁有者 |
Note
Cosmos DB 內建資料參與者是 Cosmos DB 的一種資料平面角色。 請透過 Azure CLI (az cosmosdb sql role assignment create) 或 Bicep 進行指派,而非透過標準的存取控制 (IAM) 窗格。 詳情請參見 Configure role-based access control for Azure Cosmos DB。
完整的配置程序與 Bicep 範本,請參見標準代理設定。
託管代理設定
代管代理程式設定仍是建置代理程式執行階段基礎結構的最快途徑,但它對資源和 RBAC 有明確的先決條件。 除了你的 Foundry 帳號和專案外,還要規劃 Azure Container Registry(ACR)、Application Insights 以及連結的 Log Analytics 工作區。
| 任務區域 | 最低角色 | Scope | Notes |
|---|---|---|---|
| 建立 ACR、應用洞察與 Log Analytics 資源 | 貢獻者或擁有者 | 資源群組 | 當您的託管部署流程會建立這些資源時,則為必要。 |
| 建立託管代理與代理版本(資料平面) | Foundry 使用者、Foundry 專案經理,或 Foundry 擁有者 | 鑄造廠計畫 | 單獨擁有擁有者/參與者角色,仍不足以執行資料平面 Agent 建立或更新作業。 |
| 建立專案連結 | Foundry 專案經理、Foundry 帳戶擁有者、Foundry 擁有者、貢獻者或擁有者 | 鑄造廠計畫 | ACR 和可檢視性連接的必要條件。 |
| 將 ACR 提取/讀取角色指派給專案受控身分識別 | 擁有者或角色型存取控制管理員 | ACR 資源 | 指派 容器登錄庫讀取器 (或 AcrPull)。 |
| 將映像檔推送至 ACR 以進行部署 | 容器登錄庫撰寫器 (或稱 AcrPush) | ACR 資源 | 推送 Agent 映像之使用者或主體的必備條件。 |
| 讀取代理程式遙測資料以供評估使用 | Log Analytics資料閱讀器 | Log Analytics 工作區 | 專案受控身分識別用於評估,讀取工作區資料時的必要條件。 |
Note
Foundry Project Manager 與 Foundry Account Owner 只能在其受限的角色指派範圍內指派 Foundry User 角色。 當你需要對外部資源(如 ACR 或 Log Analytics)分配角色時,請使用 Owner 或 Role Based 存取控制 Administrator。
關於託管代理權限的詳細說明,請參閱託管代理權限參考。
有關逐步說明,請參見 部署託管代理。
請自備資源
當您已有具備特定合規需求的 Azure Cosmos DB、AI 搜尋或儲存資源時,請使用此選項。 您將現有資源附加到 Foundry 專案,並將所需的資料平面角色指派給專案受管身分識別。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 附上你自己的資源 | Foundry 帳戶擁有者或擁有者 | 訂閱 | 使用你自己的 Azure 資源 |
| 指派角色給受控身分識別 | 擁有者或使用者存取管理員 | 目標資源 | 使用你自己的 Azure 資源 |
詳細說明請參閱「使用您自己的 Azure 資源」。
具備較高要求的代理程式工具
許多代理程式工具需要具備 參與者 或更高層級的權限,才能佈建或設定其支援資源。
基礎架構工具
| Tool | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| Bing 基礎設置 | 貢獻者或擁有者 | 訂閱或資源群組 | Bing 工具 |
| 瀏覽器自動化(預覽) | 貢獻者或擁有者 | 資源群組 | 瀏覽器自動化 |
| AI 搜尋服務 | 搜尋索引資料貢獻者, 搜尋服務貢獻者 | AI 搜尋資源 | AI 搜尋工具 |
| 檔案搜尋 | Storage Blob 資料貢獻者 | 專案儲存體帳戶 | 檔案搜尋 |
| 自訂程式碼直譯器(預覽版) | Container Apps ManagedEnvironments 參與者 + Foundry 擁有者 | 訂閱或資源群組 | 自訂程式碼直譯器 |
整合工具
| Tool | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| OpenAPI 工具 | 貢獻者或擁有者 | 鑄造廠計畫 | OpenAPI 工具 |
| MCP 工具 | 貢獻者或擁有者 | 鑄造廠計畫 | 模型情境協定工具 |
| Agent 對 Agent (預覽版) | 貢獻者或擁有者 | 鑄造資源 | 代理對代理 |
| Azure 語音服務 | Storage Blob 資料貢獻者 | 記憶體帳戶 | Azure 語音工具 |
發佈代理程式
發佈作業會將 Agent 從 Foundry 專案中的開發資產,提升為有穩定端點的受管 Agent 應用程式資源。 要發佈代理,你需要在 Foundry 資源範圍內扮演 Foundry Project Manager 角色。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 發佈 Agent 為 Agent 應用程式 | Foundry 專案經理 | 鑄造資源 | 發佈與分享代理程式 |
| 呼叫已發佈的代理應用程式 | Foundry 使用者 | 代理應用程式資源 | 呼叫代理應用程式 |
| 將代理發佈到 Microsoft 365 和 Teams | Foundry 專案經理 | 鑄造廠計畫 | 將代理檔發佈至 Microsoft 365 與 Teams |
| 將 RBAC 重新指派給已發佈的 Agent 身分識別 | 擁有者或使用者存取管理員 | 目標資源 | 代理人身份概念 |
Important
當您發佈代理程式時,它會取得新的專屬 Entra 代理程式身分。 分配給專案共享身份的權限不會轉移。 將 Agent 可存取的任何下游資源 (儲存體、搜尋、金鑰保存庫) 的 RBAC 角色重新指派給新的 Agent 身分識別。 詳情請參見 代理身份概念。
部署與管理模型
要部署模型,你需要在 Foundry 資源上扮演 Foundry Account Owner 角色。 某些情境,如市場模型或預備吞吐量,需要更高的角色。 下表列出所有與模型相關的任務及其角色需求。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 從目錄中部署一個模型 | Foundry 帳戶擁有者 | 鑄造資源 | 建立模型部署 |
| 部署 Foundry 模型 | Foundry 帳戶擁有者 | 鑄造資源 | 部署 Foundry 模型 |
| 部署佈建的輸送量 | Foundry 帳戶擁有者 | 鑄造資源 | 預配置的吞吐量 |
| 部署市場模型 | Contributor | 訂閱 | 部署 Foundry 模型 |
| 部署煙火模型 | Foundry 擁有者 (專案) + 訂用 參與者 | 訂閱與專案 | 啟用煙火模型 |
| 微調模型 | Foundry 擁有者(或 Foundry 使用者 + Foundry 帳戶擁有者) | 鑄造資源 | 以角色為基礎的存取控制 |
| 跨租用戶部署微調模型 | Foundry 專案經理 | 來源與目的地資源 | 微調部署 |
| 查看配額 | Foundry 帳戶擁有者 | 訂閱 | 管理配額 |
| 要求增加配額 | Contributor | 訂閱 | 管理配額 |
| 編輯配額 | Foundry 帳戶擁有者 | 鑄造廠資源與訂閱 | 管理配額 |
| 建立內容封鎖清單 | Foundry 帳戶擁有者 | Azure OpenAI 資源 | 使用封鎖清單 |
市集模式部署需要訂閱層級的存取,因為它們會建立計費協議。 微調需要 Foundry Owner ,因為它會產生會消耗運算和儲存空間的訓練工作。 在部署任何模型前,請確認你的訂閱有足夠的配額以應付目標模型和地區——詳見 「管理配額」。
有關逐步部署說明,請參見 「建立模型部署」。
配置安全性與網路
網路與加密配置需要在多個資源上擔任升格角色。 這些配置涵蓋 Foundry 資源、虛擬網路、DNS 區域和 金鑰保存庫,因此通常需要多個角色。
私人端點
私有端點會將對 Foundry 資源的存取限制為僅允許來自特定虛擬網路的流量。 設定私有端點需要在三個不同資源上切換角色。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 建立私人端點 | 貢獻者或擁有者 | 鑄造資源 | 配置私人連結 |
| 設定VNet | 網路貢獻者 | 虛擬網路 | 配置私人連結 |
| 設定私人 DNS 區域 | 私人 DNS 區域貢獻者 | DNS 區域 | 配置私人連結 |
關於逐步說明,請參見 配置私有連結。
受控虛擬網路
受管理的虛擬網路將 Foundry 資源隔離在由 Foundry 管理的網路後方。 這種設定與自備 VNet 相比,可簡化網路設定。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 設定受控 VNet | 擁有者或貢獻者 | 鑄造資源 | 受管理的虛擬網路 |
| 將 RBAC 指派給受控 VNet 中的資源 | 擁有者或角色型存取控制管理員 | 目標資源 | 受管理的虛擬網路 |
網路安全界限
網路安全邊界提供一種集中管理多個 Azure 資源網路存取的方式。 將你的 Foundry 資源加入現有邊界,以強制一致的網路規則。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 將 Foundry 加入網路安全邊界(預覽) | 擁有者、貢獻者或網絡貢獻者 | 鑄造資源 | 網路安全界限 |
客戶管理的金鑰
透過使用客戶管理金鑰(CMK),你可以用你在 Azure Key Vault 中控制的金鑰來加密 Foundry 的資料。 CMK 要求 金鑰保存庫 和 Foundry 兩種資源上都要有角色,因為您要將受管身分識別存取權授與給您的金鑰,然後設定要使用的資源。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 在 金鑰保存庫 上指派 RBAC | 擁有者或使用者存取管理員 | 金鑰保存庫 | 設定客戶管理的金鑰 |
| 將 金鑰保存庫 Crypto User 指派為受管理身份 | 擁有者或使用者存取管理員 | 金鑰保存庫 | 設定客戶管理的金鑰 |
| 在 Foundry 資源上設定加密 | 貢獻者或擁有者 | 鑄造資源 | 設定客戶管理的金鑰 |
完整流程請參閱 「配置客戶管理金鑰」。
金鑰保存庫 連線
金鑰保存庫 連線讓 Foundry 專案能存取存放在 Azure Key Vault 中的秘密、憑證和金鑰,而不必將憑證嵌入程式碼中。 當你的代理程式或部署模型需要在執行時取得 API 金鑰或憑證時,建立連線。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 建立 金鑰保存庫 連線 | 金鑰保存庫 貢獻者 + 金鑰保存庫 管理員 | 金鑰保存庫 | 將秘密儲存在你的 Azure Key Vault |
設立護欄與政策
設置護欄和 Azure 原則 指派,限制 Foundry 環境中可用的模型、工具和設定。 你需要管理員級的角色來完成這些任務,因為它們會在訂閱或資源群組中的所有開發者之間強制執行治理界限。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 建立護欄 | Foundry 帳戶擁有者或更高層級 | 鑄造資源 | 建立護欄 |
| 制定護欄政策 | 擁有者或資源政策貢獻者 | 訂閱或資源群組 | 制定護欄政策 |
| 建立模型部署政策 | 擁有者或資源政策貢獻者 | 訂閱或資源群組 | 模型部署政策 |
| 建立自訂政策定義 | 資源政策貢獻者 (最低權限) 或擁有者 | 目標範圍 | 建立自訂政策定義 |
| 設定第三方護欄 | 擁有者(訂閱)+ 金鑰保存庫 管理員 | 訂用帳戶與 金鑰保存庫 | 協力廠商整合 |
| 透過 AI 閘道強制執行代幣限制 | API 管理服務貢獻者或擁有者 | APIM 資源 | 執行代幣限制 |
| 透過 AI 閘道管理代理工具 | API 管理服務貢獻者或擁有者 | APIM 實例 | 治理代理工具 |
想了解如何建立第一個護欄,請參見「建立護欄」。 關於模型部署政策,請參見 模型部署政策。
管理合規與監控
合規與監控任務涵蓋 Azure RBAC 角色及 Microsoft Entra 目錄角色。 了解這項區別很重要:您應在 Microsoft Entra 系統管理中心指派目錄角色,而不是在 Azure 入口網站的存取控制 (IAM) 窗格進行指派。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 啟用適用於雲端的 Microsoft Defender | 資安管理員或擁有者 | 訂閱 | 管理合規與安全 |
| 配置 Microsoft Purview | Foundry 帳戶擁有者 | 鑄造資源 | 管理合規與安全 |
| 設定診斷設定 | 監視參與者 | 鑄造資源 | 監視器型號 |
| 設定 Application Insights 追蹤 | 貢獻者或更高 | Application Insights 資源 | 追蹤代理框架 |
| 控管代理程式基礎結構 (Entra 系統管理員) | 全域管理員或Microsoft Entra AI 管理員 | 微軟 Entra 租戶 | 以 Entra 管理員治理 Agent 基礎結構 |
| 設定條件式存取原則 | 條件式存取管理員 | Microsoft Entra ID | MCP 安全最佳實務 |
Important
全域管理員提升權限會在根範圍 (/) 授與跨所有訂用帳戶的使用者存取管理員權限。 完成所需任務後,移除此提升權限。 如需詳細資訊,請參閱以 Entra 管理員治理 Agent 基礎結構。
設定儲存體和資料平面存取
Foundry Agent、評估及多種工具,需要儲存體與搜尋資源上的資料平面角色。 將這些角色指派給 Foundry 專案的管理身份,而非人類使用者,讓服務能在執行時存取後備資源。
下表包含 「指派至 」欄位,因為這些角色適用於受管理身份,而非人類使用者。
| 任務 | 可指派的最低角色 | 指派至 | 目標資源 | 詳細資訊 |
|---|---|---|---|---|
| Foundry 的 BYO 儲存體 | Storage Blob 資料貢獻者 | 專案受控識別 | 記憶體帳戶 | 連接你自己的儲存裝置 |
| 語音/語言的 BYO 儲存體 | Storage Blob 資料貢獻者 | Foundry 受控身分識別 | 記憶體帳戶 | 連接你自己的語音/語言儲存空間 |
| 使用 Entra ID 儲存體執行評估 | 儲存體 Blob 資料擁有者 | 使用者與專案資源 | 記憶體帳戶 | 評估區域與限制 |
| Foundry IQ 索引(預覽) | 搜尋索引資料貢獻者 | 專案受控識別 | AI 搜尋資源 | Foundry IQ 連線 |
Note
將資料平面角色 (例如 儲存體 Blob 資料參與者) 指派給受控身分識別時,目標資源需要有擁有者或使用者存取管理員角色。
設定災害復原
Foundry 的災難復原涵蓋兩種情境:Foundry 資源本身的故障轉移(高可用性)以及代理支援資源的故障轉移。 Agent 服務的災難復原 (DR) 特別需要角色密集,因為除了 Foundry 資源,它還需要存取 Cosmos DB、AI 搜尋和儲存體。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 設定高可用性 | 擁有者或貢獻者 + 使用者存取管理員 | 資源群組 | 高可用性與韌性 |
| Agent 服務 DR (操作人員) | 擁有者或參與者 + DocumentDB 帳戶參與者 + 搜尋服務參與者 + 儲存體 Blob 資料參與者 | 資源群組與後備資源 | 代理服務災難復原 |
| 代理服務 DR(平台) | 貢獻者或擁有者 + 儲存體帳戶貢獻者 | 鑄造廠資源與儲存 | 平台故障災難復原 |
關於詳細的災難復原程序,請參見 高可用性與韌性 及 代理服務災難復原。
配置連接與整合
Foundry 與 API 管理、MCP 伺服器及外部服務整合。 大多數整合任務至少需要 Contributor,因為它們會建立或修改 Azure 資源。 將 Foundry 連結到 AI 閘道需要 Foundry 帳戶擁有者 角色,因為這會改變帳戶的設定。
| 任務 | 最低角色 | Scope | 詳細資訊 |
|---|---|---|---|
| 新增與 Foundry 的連結 | Foundry 使用者、Foundry 擁有者、或貢獻者 | 鑄造廠計畫 | 建立連結 |
| 啟用 AI 閘道(APIM) | 貢獻者或擁有者 | 資源群組或訂閱 | 啟用 AI API 管理閘道 |
| 將 Foundry 連結至 AI Gateway | Foundry 帳戶擁有者或 Foundry 擁有者 | 鑄造資源 | 啟用 AI API 管理閘道 |
| 設定 MCP 伺服器存取權限 | 貢獻者或以上 | 鑄造廠計畫 | 開始使用 MCP |
| 建立你自己的 MCP 伺服器 | Contributor | 資源群組 | 建立自己的 MCP 伺服器 |
| 管理 MCP 存取(角色指派) | 擁有者或使用者存取管理員 | 目標資源 | MCP 安全最佳實務 |
| 配置 Claude 程式碼 | 貢獻者或擁有者 | 資源群組 | 配置 Claude 程式碼 |
| 管理資源標籤 | 貢獻者或標籤貢獻者 | 目標範圍 | 關閉預覽功能 |
快速參考:職務摘要
下表總結了主要的升階職務及管理員何時需要。 利用它快速判斷該指派給特定任務類別的角色。
| 角色 | 需要的時候 |
|---|---|
| Owner | 角色指派、自訂 RBAC 角色、政策建立、訂閱層級操作 |
| Contributor | 資源配置、市場模型部署、MCP 寫入操作、私有端點 |
| Foundry 帳戶擁有者 | 建立 Foundry 資源與專案、模型部署、配額管理、內容封鎖清單、護欄、Purview 整合、條件角色指派 |
| Foundry 專案經理 | 發佈代理程式、條件式指派 Foundry 使用者 角色 |
| Foundry Owner | 微調、主機代理部署、資料平面與控制平面的結合操作 |
| 使用者存取系統管理員 | 當您沒有擁有者時,指派角色;CMK 金鑰保存庫 RBAC;容器登錄存取 |
| Storage Blob Data 貢獻者/擁有者 | Agent 備份儲存體、評估、BYO 儲存體、檔案搜尋工具 |
| 搜尋索引資料貢獻者 | AI 搜尋支援 Agent 工具,Foundry IQ 索引編製 |
| 金鑰保存庫 管理員 | 金鑰保存庫 連線、第三方防護機制 |
| 資源政策貢獻者 | 模型部署和自訂原則的 Azure 原則指派 |
| 全域管理員 | 租用戶層級 Agent 治理與存取權提升 |
| 安全管理員 | 適用於雲端的 Microsoft Defender |
| 監視參與者 | 診斷設定 |
| 網路貢獻者 | VNet 配置,網路安全邊界 |
排除常見權限錯誤
當開發者遇到權限錯誤時,請利用本文中的任務表來識別所需的角色。 下表將常見錯誤訊息對應到可能的原因與解決方法。
| 錯誤訊息 | 可能的原因 | Resolution |
|---|---|---|
AuthorizationFailed 或 The client does not have authorization to perform action |
缺少控制平面角色(擁有者、 貢獻者或資源特定角色) | 請確定本文中的任務,標示最小角色與範圍,然後分配該角色。 |
| 即使具有擁有者/參與者權限,代理程式建立或更新仍然失敗 | 專案中缺少 Foundry 資料平面角色 | 在專案層級指派 Foundry 使用者、Foundry 專案經理或Foundry 擁有者。 請參閱 託管代理設定。 |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (或等效) |
呼叫者具有 Foundry Project Manager 或 Foundry Account Owner 權限,但需要指派超出 Foundry User 允許範圍的角色 | 在目標資源範圍內使用擁有者或角色型存取控制管理員 (例如 ACR 或 Log Analytics)。 |
ForbiddenError 關於模型部署 |
Foundry 資源中缺少 Foundry 帳號擁有者 | 請參閱 部署與管理模型。 |
LinkedAuthorizationFailed 在資源創建過程中 |
連結資源(儲存、金鑰保存庫 或搜尋)缺少權限 | 請檢查 配置代理架構 以符合跨服務角色需求。 |
代理程式在執行階段返回 403 |
缺少支援資源的資料平面角色 | 請在 標準代理設定 表中確認受管理身份角色的指派。 |
已指派舊版 Azure AI Developer 角色,但 Foundry 任務仍然失敗 |
舊有樞紐專案角色指派與目前 Foundry 職務需求不符 | 使用本文中的角色映射,並在失敗任務的正確範圍內指派所需角色。 |
| 發佈代理程式按鈕已停用 | Foundry 資源範圍中缺少 Foundry Project Manager | 將 Foundry Project Manager 指派到 Foundry 資源(帳戶)範圍內,而不僅限於 project 範圍內。 請參見 發佈代理程式。 |
RoleAssignmentExists |
角色已指派至相同範圍 | 不需採取動作。 |
型號名稱或區域錯誤(例如, InvalidModelName) |
所選區域內無法取得的模型 | 檢查 模型區域可用性 ,並在支援的區域重新部署。 |
配額誤差(例如, InsufficientQuota) |
部署超過模型/區域的訂用 TPM 配額 | 請參閱 「管理配額 」以查看當前使用量及請求增加。 |
Cosmos DB Built-in Data Contributor 在 IAM 中找不到 |
Cosmos DB 的資料平面角色不會顯示於入口網站的 存取控制(IAM) 窗格中 | 透過 Azure CLI(az cosmosdb sql role assignment create)或 Bicep 指派此角色。 詳情請參閱 標準客服設定 備註。 |
Could not resolve host 或是在私有端點設置後 DNS 解析失敗 |
私用 DNS 區域未連結虛擬網路,或 DNS 紀錄未傳播 | 確認私有 DNS 區域是否連結到正確的 VNet。 請參見 「配置私人連結」。 |
Authorization_RequestDenied來自 Microsoft Graph 或 Entra ID |
缺少 Microsoft Entra 目錄角色(例如,全域管理員或 Microsoft Entra AI 管理員) | Entra 目錄角色是在 Microsoft Entra 系統管理中心 中分配的,而非 Azure RBAC。 請參閱 「管理合規與監控」。 |
Tip
角色分配最多可能需要五分鐘才能傳播。 請開發者登出,分配角色後再登入。 關於一般 Azure RBAC 故障排除,請參見 Troubleshoot Azure RBAC。