Použití služby Azure API Management s dovednostmi a vektorizátory Azure OpenAI v Azure AI Vyhledávač

Note

Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.

Azure API Management můžete umístit před službu Azure OpenAI v Microsoft Foundry Models a nasazení Microsoft Foundry za účelem centralizace směrování, vyrovnávání zatížení, omezování propustnosti a monitorování pro úlohy Azure AI Vyhledávač, které používají modely Foundry. Tento článek popisuje podporované scénáře, doporučený model ověřování a řízení přístupu na základě role (RBAC) a jak volitelně vytvořit připojení z Azure AI Vyhledávač privátní.

Podporované scénáře

Nasazení modelu Microsoft Foundry můžete prostřednictvím služby API Management volat pomocí těchto funkcí služby Azure AI Vyhledávač:

Pro každý z nich nastavte koncový bod dovednosti nebo vektorizátoru na adresu URL brány služby API Management nebo https://<resource-name>.azure-api.netvlastní doménu služby API Management.

Nepodporované scénáře

Služba API Management není podporovaná jako brána pro:

Architecture

Existují dva běžné toky. Obě používají stejnou konfiguraci služby API Management na back-endu.

Veřejná cesta

Azure AI Vyhledávač volá bránu služby API Management přes svůj veřejný koncový bod. Služba API Management se ověřuje vůči prostředku Microsoft Foundry a předává požadavek.

Azure AI Search (skill or vectorizer)
   └─▶ API Management gateway (azure-api.net or custom domain)
          [API Management policies authenticate the caller]
          [API Management's managed identity authenticates to Foundry]
          └─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource

Privátní cesta z Azure AI Vyhledávač do služby API Management

Když se vyhledávací služba musí spojit soukromě se službou API Management, vytvořte ze vyhledávací služby sdílené privátní propojení s instancí služby API Management a spusťte indexery v privátním spouštěcím prostředí.

Azure AI Search (private indexer execution)
   └─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
          └─▶ API Management private endpoint
                 └─▶ Microsoft Foundry resource (public or private endpoint)

Api Management to Foundry je standardní model back-endu. Podrobnější pokyny k topologii, včetně variant s více oblastmi, více instancemi a variantami aktivní-aktivní a aktivní-pasivní, najdete v tématech Použití brány před více nasazeními nebo instancemi služby Azure OpenAI a Přehled funkcí brány pro generativní AI ve službě Azure API Management.

Nakonfigurujte koncový bod ve své dovednosti nebo ve vektorizátoru

Nastavte koncový bod dovednosti nebo vektorizátoru na adresu URL brány služby API Management:

funkce Property Value
Dovednosti vkládání v Azure OpenAI resourceUri https://<apim-name>.azure-api.net nebo vlastní doména služby API Management
Vektorizátor Azure OpenAI resourceUri https://<apim-name>.azure-api.net nebo vlastní doména služby API Management
Dovednost tvorby promptů pro GenAI uri https://<apim-name>.azure-api.net nebo vlastní doména služby API Management

Ověřování a RBAC

Jsou zapojeny dvě identity. Mají různé zodpovědnosti a různá přiřazení rolí.

Identity Kde se zobrazují přihlašovací údaje Role nebo mechanismus
spravovaná identita Azure AI Vyhledávač Na bráně služby API Management Autorizováno zásadami služby API Management. Pokud použijete níže uvedený vzor ukončení přihlašovacích údajů, nevyžaduje se u prostředku Microsoft Foundry žádná role.
Spravovaná identita služby API Management V prostředku Microsoft Foundry Cognitive Services OpenAI User v prostředku Microsoft Foundry.

Doporučeným vzorem je ukončení a opětovné vytvoření přihlašovacích údajů: volající klient se ověřuje vůči službě API Management a služba API Management používá vlastní spravovanou identitu k ověření vůči prostředku Microsoft Foundry. Další informace najdete v části autorizace Azure OpenAI v průvodci architekturou brány AOAI.

Možnosti ověřování v bráně služby API Management

Vyberte jednu z následujících možností, jak se Azure AI Vyhledávač ověřuje vůči službě API Management. Další informace a příklady zásad najdete v tématu Ověřování a autorizace přístupu k rozhraním LLM API pomocí služby API Management.

Tip

Privátní připojení z Azure AI Vyhledávač do služby API Management

Tuto část přeskočte, pokud Azure AI Vyhledávač volá službu API Management přes svůj veřejný koncový bod.

Omezení odchozího provozu z vyhledávací služby do privátního kanálu:

  1. Vytvořte sdílený privátní odkaz z vyhledávací služby do instance služby API Management. Použijte typ prostředku Microsoft.ApiManagement/service a ID skupiny Gateway. Postup najdete v tématu Vytváření odchozích připojení prostřednictvím sdíleného privátního propojení.

  2. Schvalte připojení privátního koncového bodu v instanci API Management.

  3. Nakonfigurujte indexery, které používají skill nebo vektorizátor, aby běžely v privátním prostředí pro spouštění.

Sdílené privátní propojení se počítá do limitu sdíleného privátního propojení pro vaši úroveň vyhledávací služby.

Privátní připojení ze služby API Management k prostředku Microsoft Foundry

Privátní kanál ze služby API Management do prostředku Microsoft Foundry je nezávislý na připojení služby SEARCH-to-API Management a je nakonfigurovaný na straně služby API Management. Možnosti najdete tady: