Vytvořte připojení indexeru ke službě Azure Storage jako důvěryhodnou službu

Note

Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.

Ve službě Azure AI Vyhledávač můžou indexery, které přistupují k objektům blob Azure, používat výjimku důvěryhodné služby pro zabezpečený přístup k objektům blob. Tento mechanismus nabízí zákazníkům, kteří nemohou udělit přístup indexeru pomocí pravidel IP brány firewall, jednoduchou, zabezpečenou a bezplatnou alternativu pro přístup k datům v úložných účtech.

Note

Pokud je Azure Storage za bránou firewall a ve stejné oblasti jako Azure AI Vyhledávač, nebudete moct vytvořit příchozí pravidlo, které přijímá požadavky z vaší vyhledávací služby. Řešením pro tento scénář je, aby se vyhledávač připojil jako důvěryhodná služba, jak je popsáno v tomto článku.

Prerequisites

  • Vyhledávací služba se spravovanou identitou přiřazenou systémem Viz Kontrola identity služby.

  • Účet úložiště s možností sítě Povolit důvěryhodným službám Microsoftu přístup k tomuto účtu úložiště. Viz Kontrola nastavení sítě.

  • Přiřazení role Azure ve službě Azure Storage, které uděluje oprávnění spravované identitě přiřazené systémem vyhledávací služby. Viz Kontrola oprávnění.

Note

Ve službě Azure AI Vyhledávač je připojení důvěryhodné služby omezené na objekty blob a ADLS Gen2 ve službě Azure Storage. Připojení indexeru ke službě Azure Table Storage a Azure Files se nepodporují.

Připojení důvěryhodné služby musí používat spravovanou identitu přiřazenou systémem. Pro tento scénář se aktuálně nepodporuje spravovaná identita přiřazená uživatelem.

Kontrola identity služby

  1. Na webu Azure Portal přejděte do vyhledávací služby.

  2. V levém podokně vyberte Nastavení>Identita.

  3. Povolte identitu přiřazenou systémem. Mějte na paměti, že spravované identity přiřazené uživatelem nefungují pro připojení důvěryhodné služby.

    Snímek obrazovky s identifikátorem objektu systémové identity

Kontrola nastavení sítě

  1. Přejděte ke svému účtu úložiště na webu Azure Portal.

  2. V levém podokně vyberte Zabezpečení a sítě>.

  3. Na kartě Veřejný přístup vyberte Spravovat.

    Snímek obrazovky s tlačítkem pro správu přístupu k veřejné síti na webu Azure Portal

  4. V části Veřejný přístup k síti vyberte Povolit z vybraných sítí.

    Snímek obrazovky s možností povolit přístup z vybraných sítí na webu Azure Portal

  5. V části Výjimky vyberte Povolit důvěryhodným službám Microsoftu přístup k tomuto prostředku.

    Snímek obrazovky stránky brány firewall a sítě pro Azure Storage v portálu Azure.

    Za předpokladu, že má vaše vyhledávací služba přístup k účtu úložiště na základě role, může přistupovat k datům i v případě, že jsou připojení ke službě Azure Storage zabezpečená pravidly brány firewall protokolu IP.

Ověření oprávnění

Spravovaná identita přiřazená systémem je instanční objekt Microsoft Entra. Přiřazení vyžaduje alespoň čtečku dat úložiště typu blob.

  1. V levém podokně v části Řízení přístupu zobrazte všechna přiřazení rolí a ujistěte se, že je čtenář dat objektů blob služby Storage přiřazený k identitě systému vyhledávací služby.

  2. Pokud se vyžaduje přístup k zápisu, přidejte Storage Blob Data Contributor.

    Mezi funkce, které vyžadují oprávnění k zápisu, patří ukládání rozšíření do mezipaměti (ve verzi Preview), ladicí relace a úložiště znalostí.

Nastavení a otestování připojení

Nejjednodušší způsob, jak otestovat připojení, je spuštěním průvodce importem dat na webu Azure Portal.

  1. Spusťte průvodce importem dat .

  2. Jako zdroj dat vyberte Azure Blob Storage nebo ADLS Gen2 .

  3. Zvolte připojení k vašemu účtu úložiště.

  4. Zaškrtněte políčko Ověřit pomocí spravované identity . Typ identity ponechte přiřazený systémem.

  5. Zvolte Další. Pokud průvodce přejde na další stránku bez chyb, připojení bylo úspěšné.

    Snímek obrazovky se stránkou Connect to Your Data v Azure portal.