Konfigurace pravidel firewallu protokolu IP pro povolení připojení indexeru z Azure AI Vyhledávač

Poznámka:

Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.

Azure AI Vyhledávač provádí externí, odchozí volání během zpracování indexeru pro obsah a dovednosti a pro požadavky na agentické načítání, které zahrnují volání na velké jazykové modely (LLM). Pokud cílový prostředek Azure používá pravidla firewallu IP k filtrování příchozích volání, musíte ve své bráně firewall vytvořit pravidlo pro příchozí provoz, které umožňuje požadavky z Azure AI Vyhledávač.

Tento článek vysvětluje, jak najít IP adresu vaší vyhledávací služby a nakonfigurovat příchozí pravidlo IP adresy pro účet Azure Storage. I když je tento přístup specifický pro Azure Storage, funguje tento přístup také pro další Azure prostředky, které používají pravidla brány firewall protokolu IP pro přístup k datům, jako jsou Azure Cosmos DB, Azure SQL a aplikace funkcí hostující vlastní dovednosti.

Požadavky

  • Služba Azure AI Vyhledávač (úroveň Basic nebo vyšší). Pravidla brány firewall nemůžete nastavit na úrovni Free.
  • Existující cílový objekt v Azure, chráněný firewallem.
  • Přispěvatel nebo Vlastník u vyhledávací služby

Poznámka:

  • Platí jenom pro Azure Storage. Pokud chcete definovat pravidla brány firewall protokolu IP, musí být váš účet úložiště a vyhledávací služba v různých regionech. Pokud vaše nastavení nepovoluje různé oblasti, zkuste místo toho použít výjimku důvěryhodné služby nebo pravidlo instance prostředku .

  • Pro privátní připojení z indexerů k libovolnému podporovanému prostředku Azure doporučujeme nastavit sdílené privátní propojení. Privátní připojení cestují do páteřní sítě Microsoftu a zcela obcházejí veřejný internet.

Získání IP adresy vyhledávací služby

  1. Na webu Azure Portal přejděte do vyhledávací služby.

  2. V levém podokně vyberte Přehled.

  3. Zkopírujte plně kvalifikovaný název domény (FQDN) vyhledávací služby, který by měl vypadat nějak my-search-service.search.windows.nettakto.

    Snímek obrazovky se stránkou Přehled vyhledávací služby

  4. Vyhledejte IP adresu vyhledávací služby provedením nslookup plně kvalifikovaného názvu domény na příkazovém řádku (nebo a ping). Ujistěte se, že předponu https:// odeberete.

  5. Zkopírujte IP adresu pro použití v dalším kroku. V následujícím příkladu je 150.0.0.1IP adresa, kterou kopírujete, .

    nslookup my-search-service.search.windows.net
    Server:  server.example.org
    Address:  10.50.10.50
    
    Non-authoritative answer:
    Name:    <name>
    Address:  150.0.0.1
    aliases:  my-search-service.search.windows.net
    

    IP adresa v Address poli "Neautoritativní odpověď" (v tomto příkladu 150.0.0.1) je hodnota, kterou potřebujete pro pravidlo brány firewall.

Povolit přístup z IP adresy klienta

Klientské aplikace, které do vyhledávací služby zasílaly požadavky indexování a dotazování, musí být reprezentované v rozsahu IP adres. V Azure můžete obecně určit IP adresu pomocí příkazu ping na plně kvalifikovaný název domény služby. Například ping <your-search-service-name>.search.windows.net vrátí IP adresu vyhledávací služby.

Přidejte IP adresu klienta, abyste povolili přístup ke službě z webu Azure Portal na aktuálním počítači.

  1. Na webu Azure Portal vyberte svoji vyhledávací službu.

  2. V levém podokně vyberte Nastavení>sítě.

  3. Na kartě Brána firewall a virtuální sítě nastavte přístup k veřejné síti na vybrané IP adresy.

    Snímek obrazovky s možností povolit přístup k veřejné síti z vybraných IP adres na webu Azure Portal

  4. V části Brána firewall protokolu IP vyberte Přidat IP adresu klienta.

    Snímek obrazovky s možností přidat IP adresu klienta na webu Azure Portal

  5. Uložte provedené změny.

Získání IP adres pro značku služby AzureCognitiveSearch

Budete také muset vytvořit příchozí pravidlo, které umožňuje požadavky z víceklientských spouštěcích prostředí. Toto prostředí spravuje Microsoft a používá se pro odložení výpočetně náročných úloh, které by jinak mohly zahltit vyhledávací službu. Tato část vysvětluje, jak získat rozsah IP adres potřebných k vytvoření tohoto příchozího pravidla.

Rozsah IP adres je definovaný pro každou oblast, která podporuje Azure AI Vyhledávač. Zadejte úplný rozsah, abyste zajistili úspěch požadavků pocházejících z víceklientního spouštěcího prostředí.

Tento rozsah IP adres můžete získat ze značky AzureCognitiveSearch služby.

  1. Použijte buď rozhraní API pro zjišťování, nebo soubor JSON ke stažení. Pokud je vyhledávací služba veřejným cloudem Azure, stáhněte si soubor JSON veřejné služby Azure.

  2. Otevřete soubor JSON a vyhledejte AzureCognitiveSearch. Pro vyhledávací službu ve službě WestUS2 jsou IP adresy pro prostředí spouštění víceklientských indexerů:

    {
    "name": "AzureCognitiveSearch.WestUS2",
    "id": "AzureCognitiveSearch.WestUS2",
    "properties": {
       "changeNumber": 1,
       "region": "westus2",
       "regionId": 38,
       "platform": "Azure",
       "systemService": "AzureCognitiveSearch",
       "addressPrefixes": [
          "20.42.129.192/26",
          "40.91.93.84/32",
          "40.91.127.116/32",
          "40.91.127.241/32",
          "51.143.104.54/32",
          "51.143.104.90/32",
          "2603:1030:c06:1::180/121"
       ],
       "networkFeatures": null
    }
    },
    

    Zkopírujte všechny IP adresy v addressPrefixes poli pro vaši oblast.

  3. Pro u adres IP s příponou "/32" odstraňte část "/32" (v definici pravidla se 40.91.93.84/32 změní na 40.91.93.84). Všechny ostatní IP adresy je možné použít doslovně.

  4. Zkopírujte všechny IP adresy pro oblast.

Přidání IP adres do pravidel firewallu IP

Po získání potřebných IP adres nastavte příchozí pravidla. Nejjednodušší způsob, jak přidat rozsahy IP adres do firewally účtu úložiště, je prostřednictvím portálu Azure.

  1. Na webu Azure Portal vyberte svůj účet úložiště.

  2. V levém podokně vyberte Zabezpečení a sítě>.

  3. Na kartě Veřejný přístup vyberte Spravovat.

    Snímek obrazovky s tlačítkem pro správu přístupu k veřejné síti na webu Azure Portal

  4. V části Veřejný přístup k síti vyberte Povolit z vybraných sítí.

    Snímek obrazovky s možností povolit přístup z vybraných sítí na webu Azure Portal

  5. Přidejte IP adresy, které jste získali dříve, a pak vyberte Uložit. Měli byste mít pravidla pro vyhledávací službu, Azure Portal (volitelné) a všechny IP adresy pro značku služby AzureCognitiveSearch pro vaši oblast.

    Aktualizace pravidel brány firewall může trvat pět až deset minut. Po aktualizaci mohou indexery přistupovat k datům z účtu úložiště za bránou firewall.

Doplnění zabezpečení sítě pomocí ověřování tokenů

Brány firewall a zabezpečení sítě představují první krok, který brání neoprávněnému přístupu k datům a operacím. Autorizace by měla být vaším dalším krokem.

Doporučujeme přístup na základě role, kde jsou uživatelé a skupiny ID Microsoft Entra přiřazeni k rolím, které určují přístup pro čtení a zápis do vaší služby. Popis předdefinovaných rolí a pokynů pro vytváření vlastních rolí najdete v tématu Připojení k Azure AI Vyhledávač pomocí řízení přístupu na základě rolí.

Pokud nepotřebujete ověřování založené na klíčích, doporučujeme zakázat klíče rozhraní API a používat výhradně přiřazení rolí.