Připojení k Azure Storage pomocí spravované identity (Azure AI Vyhledávač)

Poznámka

Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.

Tento článek vysvětluje, jak nakonfigurovat připojení vyhledávací služby k účtu Azure Storage pomocí spravované identity místo zadání přihlašovacích údajů v připojovací řetězec.

Můžete použít spravovanou identitu přiřazenou systémem nebo spravovanou identitu přiřazenou uživatelem. Spravované identity jsou přihlašovací údaje Microsoft Entra a vyžadují přiřazení rolí pro získání přístupu k Azure Storage.

Požadavky

Poznámka

Pokud je úložiště chráněné sítí a ve stejné oblasti jako vyhledávací služba, musíte použít spravovanou identitu přiřazenou systémem a jednu z následujících možností sítě: připojit se jako důvěryhodnou službu nebo se připojit pomocí pravidla instance prostředku.

Vytvoření přiřazení role v Azure Storage

  1. Přihlaste se k portálu Azure a vyhledejte svůj účet úložiště.

  2. Vyberte Řízení přístupu (IAM).

  3. Vyberte Přidat a pak vyberte Přiřazení role.

  4. V seznamu funkcí pracovních rolí vyberte role potřebné pro vaši službu vyhledávání.

    Úkol Přiřazení role
    Indexování objektů blob pomocí indexeru Přidání čtečky dat objektů blob služby Storage
    Indexování ADLS Gen2 pomocí indexeru Přidání čtečky dat objektů blob služby Storage
    Indexování tabulek pomocí indexeru Přidejte datový čteč tabulky úložiště
    Indexování souborů pomocí indexeru Přidání čtečky a přístupu k datům
    Zápis do úložiště znalostí Přidejte Přispěvatel dat úložiště blobů pro projekce objektů a souborů a Čtenář a přístup k datům pro projekce tabulek
    Zápis do mezipaměti rozšiřování (Preview) Přidejte přispěvatele dat objektů blob úložiště a přispěvatele dat tabulky úložiště
    Uložit stav relace ladění Přidejte přispěvatele dat úložiště Blob
  5. Vyberte Další.

  6. Vyberte Spravovanou identitu a pak vyberte Členy.

  7. Filtrování podle spravovaných identit přiřazených systémem nebo spravovaných identit přiřazených uživatelem Měla by se zobrazit spravovaná identita, kterou jste dříve vytvořili pro vyhledávací službu. Pokud ho nemáte, přečtěte si téma Konfigurace vyhledávání pro použití spravované identity. Pokud jste ho už nastavili, ale není k dispozici, dejte mu pár minut.

  8. Vyberte identitu a uložte přiřazení role.

Určení spravované identity v připojovací řetězec

Jakmile budete mít přiřazení role, můžete nastavit připojení k Azure Storage, které funguje v rámci této role.

Indexery používají objekt zdroje dat pro připojení k externímu zdroji dat. Tato část vysvětluje, jak určit systémem přiřazenou spravovanou identitu nebo uživatelem přiřazenou spravovanou identitu v připojovacím řetězci k datovému zdroji. Další příklady připojovacích řetězců najdete v článku o spravované identitě.

Tip

Můžete vytvořit připojení ke zdroji dat pro Azure Storage na portálu Azure, zadat spravovanou identitu přiřazenou systémem nebo uživatelem a pak zobrazit definici JSON a podívat se, jak se připojovací řetězec formuluje.

Spravovaná identita přiřazená systémem

Spravovanou identitu přiřazenou systémem už musíte mít nakonfigurovanou a pro Azure Storage musí mít přiřazenou roli.

Pro připojení vytvořená pomocí spravované identity přiřazené systémem je jedinou změnou v definici zdroje dat formát vlastnosti credentials.

Zadejte připojovací řetězec, který obsahuje ResourceId bez klíče účtu nebo hesla. ResourceId musí obsahovat ID předplatného účtu úložiště, skupinu prostředků tohoto účtu a název účtu úložiště.

POST https://[service name].search.windows.net/datasources?api-version=2026-04-01

{
    "name" : "blob-datasource",
    "type" : "azureblob",
    "credentials" : { 
        "connectionString" : "ResourceId=/subscriptions/00000000-0000-0000-0000-00000000/resourceGroups/MY-DEMO-RESOURCE-GROUP/providers/Microsoft.Storage/storageAccounts/MY-DEMO-STORAGE-ACCOUNT/;" 
    },
    "container" : { 
        "name" : "my-container", "query" : "<optional-virtual-directory-name>" 
    }
}   

Spravovaná identita přiřazená uživatelem

Spravovanou identitu přiřazenou uživatelem musíte mít už nakonfigurovanou a přidruženou k vaší vyhledávací službě a identita musí mít přiřazenou roli v Azure Storage.

Připojení prováděná prostřednictvím spravovaných identit přiřazených uživatelem používají stejné přihlašovací údaje jako spravovaná identita přiřazená systémem a navíc vlastnost další identity, která obsahuje kolekci spravovaných identit přiřazených uživatelem. Při vytváření zdroje dat by se měla poskytnout pouze jedna spravovaná identita přiřazená uživatelem.

Zadejte připojovací řetězec, který obsahuje ResourceId bez klíče účtu nebo hesla. ResourceId musí obsahovat ID předplatného účtu úložiště, skupinu prostředků tohoto účtu a název účtu úložiště.

Poskytněte identity pomocí syntaxe uvedené v následujícím příkladu. Nastavte userAssignedIdentity na spravovanou identitu přiřazenou uživatelem.

POST https://[service name].search.windows.net/datasources?api-version=2026-04-01

{
    "name" : "blob-datasource",
    "type" : "azureblob",
    "credentials" : { 
        "connectionString" : "ResourceId=/subscriptions/00000000-0000-0000-0000-00000000/resourceGroups/MY-DEMO-RESOURCE-GROUP/providers/Microsoft.Storage/storageAccounts/MY-DEMO-STORAGE-ACCOUNT/;" 
    },
    "container" : { 
        "name" : "my-container", "query" : "<optional-virtual-directory-name>" 
    },
    "identity" : { 
        "@odata.type": "#Microsoft.Azure.Search.DataUserAssignedIdentity",
        "userAssignedIdentity" : "/subscriptions/00000000-0000-0000-0000-00000000/resourcegroups/MY-DEMO-RESOURCE-GROUP/providers/Microsoft.ManagedIdentity/userAssignedIdentities/MY-DEMO-USER-MANAGED-IDENTITY" 
    }
}   

Informace o připojení a oprávnění ke vzdálené službě se během provádění indexeru ověřují za běhu. Pokud je indexer úspěšný, syntaxe připojení a přiřazení rolí jsou platné. Další informace najdete v sekci Spuštění nebo resetování indexerů, dovedností či dokumentů.

Přístup k síťovým zabezpečeným datům v účtech úložiště

Účty úložiště Azure je možné dále zabezpečit pomocí firewallů a virtuálních sítí. Pokud chcete indexovat obsah z účtu úložiště, který je zabezpečený pomocí brány firewall nebo virtuální sítě, přečtěte si téma Připojení indexeru k Azure Storage jako důvěryhodné službě.

Viz také