Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Note
Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.
Azure API Management můžete umístit před službu Azure OpenAI v Microsoft Foundry Models a nasazení Microsoft Foundry za účelem centralizace směrování, vyrovnávání zatížení, omezování propustnosti a monitorování pro úlohy Azure AI Vyhledávač, které používají modely Foundry. Tento článek popisuje podporované scénáře, doporučený model ověřování a řízení přístupu na základě role (RBAC) a jak volitelně vytvořit připojení z Azure AI Vyhledávač privátní.
Podporované scénáře
Nasazení modelu Microsoft Foundry můžete prostřednictvím služby API Management volat pomocí těchto funkcí služby Azure AI Vyhledávač:
Pro každý z nich nastavte koncový bod dovednosti nebo vektorizátoru na adresu URL brány služby API Management nebo https://<resource-name>.azure-api.netvlastní doménu služby API Management.
Nepodporované scénáře
Služba API Management není podporovaná jako brána pro:
- Velký jazykový model (LLM), který používá dovednost Azure Content Understanding.
- LLM používaný ve znalostní bázi v agentním vyhledávání.
Architecture
Existují dva běžné toky. Obě používají stejnou konfiguraci služby API Management na back-endu.
Veřejná cesta
Azure AI Vyhledávač volá bránu služby API Management přes svůj veřejný koncový bod. Služba API Management se ověřuje vůči prostředku Microsoft Foundry a předává požadavek.
Azure AI Search (skill or vectorizer)
└─▶ API Management gateway (azure-api.net or custom domain)
[API Management policies authenticate the caller]
[API Management's managed identity authenticates to Foundry]
└─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource
Privátní cesta z Azure AI Vyhledávač do služby API Management
Když se vyhledávací služba musí spojit soukromě se službou API Management, vytvořte ze vyhledávací služby sdílené privátní propojení s instancí služby API Management a spusťte indexery v privátním spouštěcím prostředí.
Azure AI Search (private indexer execution)
└─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
└─▶ API Management private endpoint
└─▶ Microsoft Foundry resource (public or private endpoint)
Api Management to Foundry je standardní model back-endu. Podrobnější pokyny k topologii, včetně variant s více oblastmi, více instancemi a variantami aktivní-aktivní a aktivní-pasivní, najdete v tématech Použití brány před více nasazeními nebo instancemi služby Azure OpenAI a Přehled funkcí brány pro generativní AI ve službě Azure API Management.
Nakonfigurujte koncový bod ve své dovednosti nebo ve vektorizátoru
Nastavte koncový bod dovednosti nebo vektorizátoru na adresu URL brány služby API Management:
| funkce | Property | Value |
|---|---|---|
| Dovednosti vkládání v Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net nebo vlastní doména služby API Management |
| Vektorizátor Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net nebo vlastní doména služby API Management |
| Dovednost tvorby promptů pro GenAI | uri |
https://<apim-name>.azure-api.net nebo vlastní doména služby API Management |
Ověřování a RBAC
Jsou zapojeny dvě identity. Mají různé zodpovědnosti a různá přiřazení rolí.
| Identity | Kde se zobrazují přihlašovací údaje | Role nebo mechanismus |
|---|---|---|
| spravovaná identita Azure AI Vyhledávač | Na bráně služby API Management | Autorizováno zásadami služby API Management. Pokud použijete níže uvedený vzor ukončení přihlašovacích údajů, nevyžaduje se u prostředku Microsoft Foundry žádná role. |
| Spravovaná identita služby API Management | V prostředku Microsoft Foundry | Cognitive Services OpenAI User v prostředku Microsoft Foundry. |
Doporučeným vzorem je ukončení a opětovné vytvoření přihlašovacích údajů: volající klient se ověřuje vůči službě API Management a služba API Management používá vlastní spravovanou identitu k ověření vůči prostředku Microsoft Foundry. Další informace najdete v části autorizace Azure OpenAI v průvodci architekturou brány AOAI.
Možnosti ověřování v bráně služby API Management
Vyberte jednu z následujících možností, jak se Azure AI Vyhledávač ověřuje vůči službě API Management. Další informace a příklady zásad najdete v tématu Ověřování a autorizace přístupu k rozhraním LLM API pomocí služby API Management.
Klíč předplatného: API Management ukládá klíč rozhraní API prostředku Microsoft Foundry do pojmenované hodnoty a zásada jej předá v požadavku na back-end. Toto je nejjednodušší možnost konfigurace. Používá zásadu
set-headers hlavičkouapi-key. Vzhledem k tomu, že vyhledávací služba odesílá pouze klíč předplatného služby API Management, není pro spravovanou identitu vyhledávací služby vyžadována žádná Microsoft Entra ID role.Spravovaná identita v bráně s ověřováním OAuth: API Management používá zásadu
validate-azure-ad-tokenk ověření tokenu Microsoft Entra ID předloženého spravovanou identitou vyhledávací služby. Tuto možnost použijte pro vícevrstvou obranu.(vyžaduje se pro doporučený vzor) Spravovaná identita služby API Management do back-endu:Pořadí spravovanou identitu přiřazenou systémem nebo spravovanou identitu přiřazenou uživatelem v instanci služby API Management, a pak mu přiřaďte roli Cognitive Services OpenAI User u prostředku Microsoft Foundry. Viz Ověřování pomocí spravované identity a Řízení přístupu na základě role pro Azure OpenAI.
Tip
Když do služby API Management importujete rozhraní API Microsoft Foundry, vytvoří se připojení back-endu a spravované identity automaticky.
Pokyny k vzoru Circuit Breaker, opakování požadavků a skupině back-endů najdete v tématu Back-endy ve službě API Management.
Privátní připojení z Azure AI Vyhledávač do služby API Management
Tuto část přeskočte, pokud Azure AI Vyhledávač volá službu API Management přes svůj veřejný koncový bod.
Omezení odchozího provozu z vyhledávací služby do privátního kanálu:
Vytvořte sdílený privátní odkaz z vyhledávací služby do instance služby API Management. Použijte typ prostředku
Microsoft.ApiManagement/servicea ID skupinyGateway. Postup najdete v tématu Vytváření odchozích připojení prostřednictvím sdíleného privátního propojení.Schvalte připojení privátního koncového bodu v instanci API Management.
Nakonfigurujte indexery, které používají skill nebo vektorizátor, aby běžely v privátním prostředí pro spouštění.
Sdílené privátní propojení se počítá do limitu sdíleného privátního propojení pro vaši úroveň vyhledávací služby.
Privátní připojení ze služby API Management k prostředku Microsoft Foundry
Privátní kanál ze služby API Management do prostředku Microsoft Foundry je nezávislý na připojení služby SEARCH-to-API Management a je nakonfigurovaný na straně služby API Management. Možnosti najdete tady: