Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Poznámka
Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.
Důležité
Na funkce, možnosti nebo vlastnosti označené jako (Preview) se nevztahuje smlouva o úrovni služeb, nejsou doporučené pro produkční úlohy a mohou se změnit nebo být omezeny dříve, než budou obecně k dispozici. Podmínky Azure AI Vyhledávač Preview platí pro všechny funkce ve verzi Preview, ať už jsou samostatné nebo součástí obecně dostupné funkce.
Azure AI Vyhledávač podporuje extrakci popisků citlivosti Microsoft Purview a vynucení času dotazu (Preview). Během indexování automaticky extrahuje a ukládá metadata popisků citlivosti pro každý dokument. V době dotazu vynucuje řízení přístupu na základě popisků podle existujících zásad ochrany informací v Microsoft Purview a zajišťuje tak, aby ve výsledcích hledání mohli načítat obsah s popisky jenom autorizovaní uživatelé.
Tato funkce je dostupná pro následující zdroje dat:
- Azure Blob Storage
- Azure Data Lake Storage Gen2
- SharePoint v Microsoft 365 (náhled)
- Microsoft OneLake
Architektonický diagram znázorňující řízené RAG řešení, ve kterém se dokumenty označené popisky citlivosti Microsoft Purview indexují do Azure AI Vyhledávač, a orchestrátor RAG filtruje výsledky dotazů podle popisku, takže méně zkušení uživatelé vidí pouze obecný obsah, zatímco vedoucí uživatelé vidí obecný, důvěrný a vysoce důvěrný obsah.
Požadavky
Nakonfigurujte zásady Microsoft Purview pro popisky citlivosti a před indexováním je použijte u dokumentů.
V tenantovi Microsoft Entra požádejte globálního správce nebo správce privilegovaných rolí, aby vyhledávací službě udělil přístup k rozhraním API Purview a popiskům citlivosti.
Služba Azure AI Vyhledávač i uživatel, který dotaz vydává, musí být ve stejném tenantovi Microsoft Entra.
Používejte zdrojové dokumenty s typy souborů, které jsou podporovány popisky citlivosti Purview a podporované indexery Azure AI Vyhledávač.
Použijte rozhraní REST API verze 2026-08-01-preview nebo ekvivalentní balíček sady SDK verze Preview.
Důležité
Vyhledávací služba musí použít spravovanou identitu přiřazenou systémem k ověření pomocí Microsoft Purview. Tato funkce nepodporuje spravované identity přiřazené uživatelem.
Omezení
Tuto funkci nepodporuje portál Azure.
API pro automatické dokončování a návrh nejsou podporována pro indexy s funkcí Purview, protože zatím nemohou vynucovat řízení přístupu založené na popiscích.
Účty hostů a dotazy mezi tenanty se nepodporují.
Spravované identity přiřazené uživatelem se nepodporují pro přiřazení rolí Microsoft Purview. Pouze spravovaná identita přiřazená systémem služby může mít role
Content.SuperUseraUnifiedPolicy.Tenant.Read, které jsou vyžadovány pro extrakci štítků. Přiřaďte tyto role přímo vlastní identitě služby – provádí privilegovanéEXTRACToperace (čtení šifrovaného obsahu a klasifikací zabezpečení) jménem indexeru. Viz krok 1 a krok 3.Následující funkce indexeru nepodporují dokumenty s popisky citlivosti. Pokud některou z těchto funkcí použijete v sadě dovedností nebo indexeru, nezpracují se dokumenty s popisky citlivosti.
Úložiště znalostí, včetně úložiště prostředků vyžadovaného pro poskytování obrázků (preview) v agentním vyhledávání. Proto se zobrazování obrázků nepodporuje u zdrojů znalostí, které přebírají popisky citlivosti.
Jak funguje vynucení zásad
Podpora popisků citlivosti má dvě fáze: indexování a vynucování času dotazu.
Indexování
Při konfiguraci indexování podle plánu indexer načte nové dokumenty a aktualizace ze zdroje dat. Pro každý dokument se zaznamenají:
- Obsah dokumentu
- Přidružený popisek citlivosti
- Změny obsahu nebo popisků od posledního spuštění indexeru
Poznámka
Index neodráží změny štítků ve zdrojových dokumentech až do dalšího úspěšného spuštění indexátoru.
Vynucení času dotazu
V době dotazu Azure AI Vyhledávač nejprve vyhodnocuje citlivost popisků a vynucuje řízení přístupu na úrovni dokumentu na základě tokenu Microsoft Entra ID uživatele a zásad popisků Microsoft Purview. Jen uživatelé oprávnění k přístupu k obsahu s právem ke čtení pod daným štítkem mohou získat odpovídající dokumenty ve výsledcích hledání.
Autorizovaní správci můžou také vydávat požadavky elevated read, které vracejí dokumenty označené popiskem, které volající uživatel normálně neuvidí a vygeneruje položku protokolu auditu Microsoft Purview pro každý vrácený dokument. Rozšířené čtení vyžaduje roli Přispěvatel dat indexu vyhledávání ve službě vyhledávání a rozhraní API ve verzi 2026-05-01-preview nebo novější.
Kompletní příklad
Následující obrázky ukazují, jak popisky citlivosti přecházejí z fáze autorství do prostředí vyhledávání. Na prvním obrázku uživatel použije popisek Confidential na dokument v Microsoft Word. Na druhém obrázku podnikový chatbot vynucuje tento popisek v době dotazu, blokuje akce kopírování a sdílení důvěrných obsahu.
1. Povolit spravovanou identitu AI Search
Povolit spravovanou identitu přiřazenou systémem pro vaši službu Azure AI Vyhledávač – spravovaná identita přiřazená uživatelem se pro tuto funkci nepodporuje. Indexer používá tuto identitu k ověřování vůči Microsoft Purview a k extrakci metadat popisků citlivosti. Musí mu být také přiřazeny role v kroku 3.
2. Povolte RBAC ve službě AI Search
Povolte řízení přístupu na základě role (RBAC) ve službě Azure AI Vyhledávač. Tento krok se vyžaduje, aby operace související s obsahem, jako je indexování obsahu a dotazování indexu, proběhly úspěšně. Zachovejte klíče RBAC i rozhraní API, abyste zabránili narušení operací, které spoléhají na klíče rozhraní API.
3. Udělení přístupu k extrahování štítků citlivosti
Přístup k metadatům popisků citlivosti Microsoft Purview zahrnuje vysoce privilegované operace, včetně čtení šifrovaného obsahu a klasifikací zabezpečení. Pokud chcete tuto funkci povolit v Azure AI Vyhledávač, musíte udělit konkrétní role spravované identitě služby – podle interních procesů zásad správného řízení a schvalování vaší organizace.
Identifikace globálních nebo privilegovaných správců rolí
Pokud potřebujete určit, kdo může autorizovat oprávnění pro vyhledávací službu, můžete ve svém tenantovi Microsoft Entra vyhledat aktivní nebo oprávněné globální správce.
Na portálu Azure vyhledejte Microsoft Entra ID.
V levém navigačním podokně vyberte Spravovat > role a správce.
Vyhledejte roli globálního správce nebo správce privilegovaných rolí a vyberte ji.
V části Opravňující přiřazení a aktivní přiřazení zkontrolujte seznam správců, kteří mají oprávnění ke spuštění procesu nastavení oprávnění.
Zabezpečení schvalování zásad správného řízení
Zapojte své interní týmy zabezpečení nebo dodržování předpisů a zkontrolujte žádost. Microsoft doporučuje, abyste před tím, než přistoupíte k přiřazení rolí, postupovali podle standardního procesu řízení a bezpečnostního přezkumu ve vaší společnosti.
Po schválení musí globální správce nebo správce privilegovaných rolí přiřadit spravované identitě Azure AI Vyhledávač přiřazené systémem následující role:
- Content.SuperUser – pro extrakci popisků a obsahu
- UnifiedPolicy.Tenant.Read – pro přístup k zásadám Purview a metadatům štítků
Přiřazení rolí přes PowerShell
Poznámka
Tyto role přiřaďte pouze spravované identitě přiřazené systémem služby Azure AI Vyhledávač – ne spravované identitě přiřazené uživatelem, instančnímu objektu nebo individuálnímu uživatelskému účtu. Skript PowerShellu načte ID objektu spravované identity automaticky z prostředku služby.
Globální správce nebo správce privilegovaných rolí by měli k udělení požadovaných oprávnění použít následující skript PowerShellu. Nahraďte zástupné hodnoty názvy vašeho skutečného předplatného, skupiny prostředků a vyhledávacích služeb.
Install-Module -Name Az -Scope CurrentUser
Install-Module -Name Microsoft.Entra -AllowClobber
Import-Module Az.Resources
Connect-Entra -Scopes 'Application.ReadWrite.All'
$resourceIdWithManagedIdentity = "subscriptions/<subscriptionId>/resourceGroups/<resourceGroup>/providers/Microsoft.Search/searchServices/<searchServiceName>"
$managedIdentityObjectId = (Get-AzResource -ResourceId $resourceIdWithManagedIdentity).Identity.PrincipalId
# Microsoft Information Protection (MIP)
$MIPResourceSP = Get-EntraServicePrincipal -Filter "appID eq '870c4f2e-85b6-4d43-bdda-6ed9a579b725'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $managedIdentityObjectId -Principal $managedIdentityObjectId -ResourceId $MIPResourceSP.Id -Id "8b2071cd-015a-4025-8052-1c0dba2d3f64"
# Microsoft Rights Management Services (MRMS) - Service Principal for policy read
$MRMSResourceSP = Get-EntraServicePrincipal -Filter "appID eq '00000012-0000-0000-c000-000000000000'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $managedIdentityObjectId -Principal $managedIdentityObjectId -ResourceId $MRMSResourceSP.Id -Id "7347eb49-7a1a-43c5-8eac-a5cd1d1c7cf0"
Role appID v poskytnutém skriptu PowerShellu jsou přidružené k následujícím rolím Azure:
| AppID | Služební principál |
|---|---|
870c4f2e-85b6-4d43-bdda-6ed9a579b725 |
Služba synchronizace Microsoft Info Protection |
00000012-0000-0000-c000-000000000000 |
Microsoft služby správy práv |
4. Nakonfigurujte index tak, aby povolil popisek citlivosti Purview.
Pokud je vyžadována podpora popisků citlivosti, nastavte purviewEnabled vlastnost na true hodnotu v definici indexu.
Důležité
Vlastnost purviewEnabled musí být nastavena na true při vytvoření indexu. Toto nastavení je trvalé a nelze ho později změnit.
Pokud purviewEnabled je nastavená hodnota true, podporuje se pro všechna rozhraní API operací s dokumentem pouze ověřování RBAC.
Přístup pomocí klíče API je omezen na načtení schématu indexu (vypsání a získání).
PUT https://{service}.search.windows.net/indexes('{indexName}')?api-version=2026-08-01-preview
{
"purviewEnabled": true,
"fields": [
{
"name": "sensitivityLabel",
"type": "Edm.String",
"filterable": true,
"sensitivityLabel": true,
"retrievable": true
}
]
}
5. Konfigurace zdroje dat
Pokud chcete povolit příjem popisků citlivosti, nakonfigurujte zdroj dat s vlastností indexerPermissionOptions nastavenou na ["sensitivityLabel"].
{
"name": "purview-sensitivity-datasource",
"type": "azureblob", // < adjust type value according to the data source you are enabling this for: sharepoint, onelake, adlsgen2.
"indexerPermissionOptions": [ "sensitivityLabel" ],
"credentials": {
"connectionString": <your-connection-string>;"
},
"container": {
"name": "<container-name>"
}
}
Tato indexerPermissionOptions vlastnost dává indexeru pokyn, aby během příjmu dat extrahoval metadata popisků citlivosti a připojil je k indexovanému dokumentu.
6. Konfigurace projekcí indexu v sadě dovedností (pokud je k dispozici)
Pokud má váš indexer sadu dovedností a implementujete blok dat prostřednictvím dovednosti Rozdělení textu, jako je například integrovaná vektorizace, promítněte popisek citlivosti na každý blok dat prostřednictvím projekce indexů v sadě dovedností.
Širší pravidlo o tom, kdy pole oprávnění a seznamu ACL patří do mapování polí indexeru a projekcí indexu, najdete v tématu Volba umístění pro naplnění polí seznamu ACL.
Tento krok je nutný jak pro vynucování při dotazu, tak pro to, aby odpovědi z agentního vyhledávání obsahovaly pro každý chunk značku sensitivityLabelInfo na úrovni jednotlivých dokumentů. Bez mapování projekcí nebudou řádky podřízených bloků dat správně filtrovány.
PUT https://{service}.search.windows.net/skillsets/{skillset}?api-version=2026-08-01-preview
{
"name": "my-skillset",
"skills": [
{
"@odata.type": "#Microsoft.Skills.Text.SplitSkill",
"name": "#split",
"context": "/document",
"inputs": [{ "name": "text", "source": "/document/content" }],
"outputs": [{ "name": "textItems", "targetName": "chunks" }]
}
// ... (other skills such as embeddings, entity recognition, etc.)
],
"indexProjections": {
"selectors": [
{
"targetIndexName": "chunks-index",
"parentKeyFieldName": "parentId", // must exist in target index
"sourceContext": "/document/chunks/*", // match your split output path
"mappings": [
{ "name": "chunkId", "source": "/document/chunks/*/id" }, // if you create an id per chunk
{ "name": "content", "source": "/document/chunks/*/text" }, // chunk text
{ "name": "parentId", "source": "/document/id" }, // parent doc id
{ "name": "sensitivityLabel", "source": "/document/metadata_sensitivity_label" } // <-- parent → child
]
}
],
"parameters": {
"projectionMode": "skipIndexingParentDocuments"
}
}
}
7. Nakonfigurujte indexer
- Definujte mapování polí v definici indexeru pro směrování extrahovaných metadat popisků do polí indexu.
Pokud zdroj dat generuje metadata popisků pod jiným názvem pole (například
metadata_sensitivity_label), namapujte ho explicitně.
{
"fieldMappings": [
{
"sourceFieldName": "metadata_sensitivity_label",
"targetFieldName": "sensitivityLabel"
}
]
}
- Indexer automaticky indexuje aktualizace popisků citlivosti, když zjistí změny popisku, obsahu nebo metadat dokumentu během naplánovaného spuštění indexeru. Nakonfigurujte indexer podle plánu opakování. Minimální podporovaný interval je každých 5 minut.