Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Poznámka:
Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.
Azure AI Vyhledávač provádí externí, odchozí volání během zpracování indexeru pro obsah a dovednosti a pro požadavky na agentické načítání, které zahrnují volání na velké jazykové modely (LLM). Pokud cílový prostředek Azure používá pravidla firewallu IP k filtrování příchozích volání, musíte ve své bráně firewall vytvořit pravidlo pro příchozí provoz, které umožňuje požadavky z Azure AI Vyhledávač.
Tento článek vysvětluje, jak najít IP adresu vaší vyhledávací služby a nakonfigurovat příchozí pravidlo IP adresy pro účet Azure Storage. I když je tento přístup specifický pro Azure Storage, funguje tento přístup také pro další Azure prostředky, které používají pravidla brány firewall protokolu IP pro přístup k datům, jako jsou Azure Cosmos DB, Azure SQL a aplikace funkcí hostující vlastní dovednosti.
Požadavky
- Služba Azure AI Vyhledávač (úroveň Basic nebo vyšší). Pravidla brány firewall nemůžete nastavit na úrovni Free.
- Existující cílový objekt v Azure, chráněný firewallem.
- Přispěvatel nebo Vlastník u vyhledávací služby
Poznámka:
Platí jenom pro Azure Storage. Pokud chcete definovat pravidla brány firewall protokolu IP, musí být váš účet úložiště a vyhledávací služba v různých regionech. Pokud vaše nastavení nepovoluje různé oblasti, zkuste místo toho použít výjimku důvěryhodné služby nebo pravidlo instance prostředku .
Pro privátní připojení z indexerů k libovolnému podporovanému prostředku Azure doporučujeme nastavit sdílené privátní propojení. Privátní připojení cestují do páteřní sítě Microsoftu a zcela obcházejí veřejný internet.
Získání IP adresy vyhledávací služby
Na webu Azure Portal přejděte do vyhledávací služby.
V levém podokně vyberte Přehled.
Zkopírujte plně kvalifikovaný název domény (FQDN) vyhledávací služby, který by měl vypadat nějak
my-search-service.search.windows.nettakto.Vyhledejte IP adresu vyhledávací služby provedením
nslookupplně kvalifikovaného názvu domény na příkazovém řádku (nebo aping). Ujistěte se, že předponuhttps://odeberete.Zkopírujte IP adresu pro použití v dalším kroku. V následujícím příkladu je
150.0.0.1IP adresa, kterou kopírujete, .nslookup my-search-service.search.windows.net Server: server.example.org Address: 10.50.10.50 Non-authoritative answer: Name: <name> Address: 150.0.0.1 aliases: my-search-service.search.windows.netIP adresa v
Addresspoli "Neautoritativní odpověď" (v tomto příkladu 150.0.0.1) je hodnota, kterou potřebujete pro pravidlo brány firewall.
Povolit přístup z IP adresy klienta
Klientské aplikace, které do vyhledávací služby zasílaly požadavky indexování a dotazování, musí být reprezentované v rozsahu IP adres. V Azure můžete obecně určit IP adresu pomocí příkazu ping na plně kvalifikovaný název domény služby. Například ping <your-search-service-name>.search.windows.net vrátí IP adresu vyhledávací služby.
Přidejte IP adresu klienta, abyste povolili přístup ke službě z webu Azure Portal na aktuálním počítači.
Na webu Azure Portal vyberte svoji vyhledávací službu.
V levém podokně vyberte Nastavení>sítě.
Na kartě Brána firewall a virtuální sítě nastavte přístup k veřejné síti na vybrané IP adresy.
V části Brána firewall protokolu IP vyberte Přidat IP adresu klienta.
Uložte provedené změny.
Získání IP adres pro značku služby AzureCognitiveSearch
Budete také muset vytvořit příchozí pravidlo, které umožňuje požadavky z víceklientských spouštěcích prostředí. Toto prostředí spravuje Microsoft a používá se pro odložení výpočetně náročných úloh, které by jinak mohly zahltit vyhledávací službu. Tato část vysvětluje, jak získat rozsah IP adres potřebných k vytvoření tohoto příchozího pravidla.
Rozsah IP adres je definovaný pro každou oblast, která podporuje Azure AI Vyhledávač. Zadejte úplný rozsah, abyste zajistili úspěch požadavků pocházejících z víceklientního spouštěcího prostředí.
Tento rozsah IP adres můžete získat ze značky AzureCognitiveSearch služby.
Použijte buď rozhraní API pro zjišťování, nebo soubor JSON ke stažení. Pokud je vyhledávací služba veřejným cloudem Azure, stáhněte si soubor JSON veřejné služby Azure.
Otevřete soubor JSON a vyhledejte AzureCognitiveSearch. Pro vyhledávací službu ve službě WestUS2 jsou IP adresy pro prostředí spouštění víceklientských indexerů:
{ "name": "AzureCognitiveSearch.WestUS2", "id": "AzureCognitiveSearch.WestUS2", "properties": { "changeNumber": 1, "region": "westus2", "regionId": 38, "platform": "Azure", "systemService": "AzureCognitiveSearch", "addressPrefixes": [ "20.42.129.192/26", "40.91.93.84/32", "40.91.127.116/32", "40.91.127.241/32", "51.143.104.54/32", "51.143.104.90/32", "2603:1030:c06:1::180/121" ], "networkFeatures": null } },Zkopírujte všechny IP adresy v
addressPrefixespoli pro vaši oblast.Pro u adres IP s příponou "/32" odstraňte část "/32" (v definici pravidla se 40.91.93.84/32 změní na 40.91.93.84). Všechny ostatní IP adresy je možné použít doslovně.
Zkopírujte všechny IP adresy pro oblast.
Přidání IP adres do pravidel firewallu IP
Po získání potřebných IP adres nastavte příchozí pravidla. Nejjednodušší způsob, jak přidat rozsahy IP adres do firewally účtu úložiště, je prostřednictvím portálu Azure.
Na webu Azure Portal vyberte svůj účet úložiště.
V levém podokně vyberte Zabezpečení a sítě>.
Na kartě Veřejný přístup vyberte Spravovat.
V části Veřejný přístup k síti vyberte Povolit z vybraných sítí.
Přidejte IP adresy, které jste získali dříve, a pak vyberte Uložit. Měli byste mít pravidla pro vyhledávací službu, Azure Portal (volitelné) a všechny IP adresy pro značku služby AzureCognitiveSearch pro vaši oblast.
Aktualizace pravidel brány firewall může trvat pět až deset minut. Po aktualizaci mohou indexery přistupovat k datům z účtu úložiště za bránou firewall.
Doplnění zabezpečení sítě pomocí ověřování tokenů
Brány firewall a zabezpečení sítě představují první krok, který brání neoprávněnému přístupu k datům a operacím. Autorizace by měla být vaším dalším krokem.
Doporučujeme přístup na základě role, kde jsou uživatelé a skupiny ID Microsoft Entra přiřazeni k rolím, které určují přístup pro čtení a zápis do vaší služby. Popis předdefinovaných rolí a pokynů pro vytváření vlastních rolí najdete v tématu Připojení k Azure AI Vyhledávač pomocí řízení přístupu na základě rolí.
Pokud nepotřebujete ověřování založené na klíčích, doporučujeme zakázat klíče rozhraní API a používat výhradně přiřazení rolí.