Pomocí indexeru Azure AI Vyhledávač načítejte štítky citlivosti Microsoft Purview a vynucujte zabezpečení na úrovni dokumentů (Preview)

Poznámka

Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.

Důležité

Na funkce, možnosti nebo vlastnosti označené jako (Preview) se nevztahuje smlouva o úrovni služeb, nejsou doporučené pro produkční úlohy a mohou se změnit nebo být omezeny dříve, než budou obecně k dispozici. Podmínky Azure AI Vyhledávač Preview platí pro všechny funkce ve verzi Preview, ať už jsou samostatné nebo součástí obecně dostupné funkce.

Azure AI Vyhledávač podporuje extrakci popisků citlivosti Microsoft Purview a vynucení času dotazu (Preview). Během indexování automaticky extrahuje a ukládá metadata popisků citlivosti pro každý dokument. V době dotazu vynucuje řízení přístupu na základě popisků podle existujících zásad ochrany informací v Microsoft Purview a zajišťuje tak, aby ve výsledcích hledání mohli načítat obsah s popisky jenom autorizovaní uživatelé.

Tato funkce je dostupná pro následující zdroje dat:

Architektonický diagram znázorňující řízené RAG řešení, ve kterém se dokumenty označené popisky citlivosti Microsoft Purview indexují do Azure AI Vyhledávač, a orchestrátor RAG filtruje výsledky dotazů podle popisku, takže méně zkušení uživatelé vidí pouze obecný obsah, zatímco vedoucí uživatelé vidí obecný, důvěrný a vysoce důvěrný obsah.

Požadavky

Důležité

Vyhledávací služba musí použít spravovanou identitu přiřazenou systémem k ověření pomocí Microsoft Purview. Tato funkce nepodporuje spravované identity přiřazené uživatelem.

Omezení

  • Tuto funkci nepodporuje portál Azure.

  • API pro automatické dokončování a návrh nejsou podporována pro indexy s funkcí Purview, protože zatím nemohou vynucovat řízení přístupu založené na popiscích.

  • Účty hostů a dotazy mezi tenanty se nepodporují.

  • Spravované identity přiřazené uživatelem se nepodporují pro přiřazení rolí Microsoft Purview. Pouze spravovaná identita přiřazená systémem služby může mít role Content.SuperUser a UnifiedPolicy.Tenant.Read, které jsou vyžadovány pro extrakci štítků. Přiřaďte tyto role přímo vlastní identitě služby – provádí privilegované EXTRACT operace (čtení šifrovaného obsahu a klasifikací zabezpečení) jménem indexeru. Viz krok 1 a krok 3.

  • Následující funkce indexeru nepodporují dokumenty s popisky citlivosti. Pokud některou z těchto funkcí použijete v sadě dovedností nebo indexeru, nezpracují se dokumenty s popisky citlivosti.

Jak funguje vynucení zásad

Podpora popisků citlivosti má dvě fáze: indexování a vynucování času dotazu.

Indexování

Při konfiguraci indexování podle plánu indexer načte nové dokumenty a aktualizace ze zdroje dat. Pro každý dokument se zaznamenají:

  • Obsah dokumentu
  • Přidružený popisek citlivosti
  • Změny obsahu nebo popisků od posledního spuštění indexeru

Poznámka

Index neodráží změny štítků ve zdrojových dokumentech až do dalšího úspěšného spuštění indexátoru.

Vynucení času dotazu

V době dotazu Azure AI Vyhledávač nejprve vyhodnocuje citlivost popisků a vynucuje řízení přístupu na úrovni dokumentu na základě tokenu Microsoft Entra ID uživatele a zásad popisků Microsoft Purview. Jen uživatelé oprávnění k přístupu k obsahu s právem ke čtení pod daným štítkem mohou získat odpovídající dokumenty ve výsledcích hledání.

Autorizovaní správci můžou také vydávat požadavky elevated read, které vracejí dokumenty označené popiskem, které volající uživatel normálně neuvidí a vygeneruje položku protokolu auditu Microsoft Purview pro každý vrácený dokument. Rozšířené čtení vyžaduje roli Přispěvatel dat indexu vyhledávání ve službě vyhledávání a rozhraní API ve verzi 2026-05-01-preview nebo novější.

Kompletní příklad

Následující obrázky ukazují, jak popisky citlivosti přecházejí z fáze autorství do prostředí vyhledávání. Na prvním obrázku uživatel použije popisek Confidential na dokument v Microsoft Word. Na druhém obrázku podnikový chatbot vynucuje tento popisek v době dotazu, blokuje akce kopírování a sdílení důvěrných obsahu.

Screenshot nabídky citlivosti ve Microsoft Word zobrazující hierarchii popisků, včetně Nepodnikatelský, Veřejný, Obecný, Důvěrný s podkategoriemi jako Project Obsidian a Pouze pro příjemce, a Vysoce důvěrný, přičemž aktuálně je na dokument aplikován štítek Důvěrný.

Screenshot podnikového chatovacího robota Contoso zobrazující odpověď na základě zásad s číslovanými citacemi, zástupce citlivostní značky Confidential Project Obsidian, zablokované akce kopírování a sdílení a per-document citlivostní značky zobrazené v panelu odkazů.

1. Povolit spravovanou identitu AI Search

Povolit spravovanou identitu přiřazenou systémem pro vaši službu Azure AI Vyhledávač – spravovaná identita přiřazená uživatelem se pro tuto funkci nepodporuje. Indexer používá tuto identitu k ověřování vůči Microsoft Purview a k extrakci metadat popisků citlivosti. Musí mu být také přiřazeny role v kroku 3.

2. Povolte RBAC ve službě AI Search

Povolte řízení přístupu na základě role (RBAC) ve službě Azure AI Vyhledávač. Tento krok se vyžaduje, aby operace související s obsahem, jako je indexování obsahu a dotazování indexu, proběhly úspěšně. Zachovejte klíče RBAC i rozhraní API, abyste zabránili narušení operací, které spoléhají na klíče rozhraní API.

3. Udělení přístupu k extrahování štítků citlivosti

Přístup k metadatům popisků citlivosti Microsoft Purview zahrnuje vysoce privilegované operace, včetně čtení šifrovaného obsahu a klasifikací zabezpečení. Pokud chcete tuto funkci povolit v Azure AI Vyhledávač, musíte udělit konkrétní role spravované identitě služby – podle interních procesů zásad správného řízení a schvalování vaší organizace.

Identifikace globálních nebo privilegovaných správců rolí

Pokud potřebujete určit, kdo může autorizovat oprávnění pro vyhledávací službu, můžete ve svém tenantovi Microsoft Entra vyhledat aktivní nebo oprávněné globální správce.

  1. Na portálu Azure vyhledejte Microsoft Entra ID.

    Screenshot akce hledání pro produkt Microsoft Entra.

  2. V levém navigačním podokně vyberte Spravovat > role a správce.

    Snímek obrazovky se stránkou Role Entra a správci

  3. Vyhledejte roli globálního správce nebo správce privilegovaných rolí a vyberte ji.

    Snímek obrazovky s výběrem role globálního správce

  4. V části Opravňující přiřazení a aktivní přiřazení zkontrolujte seznam správců, kteří mají oprávnění ke spuštění procesu nastavení oprávnění.

    Snímek obrazovky s oprávněnými a aktivními přiřazeními rolí

Zabezpečení schvalování zásad správného řízení

Zapojte své interní týmy zabezpečení nebo dodržování předpisů a zkontrolujte žádost. Microsoft doporučuje, abyste před tím, než přistoupíte k přiřazení rolí, postupovali podle standardního procesu řízení a bezpečnostního přezkumu ve vaší společnosti.

Po schválení musí globální správce nebo správce privilegovaných rolí přiřadit spravované identitě Azure AI Vyhledávač přiřazené systémem následující role:

  • Content.SuperUser – pro extrakci popisků a obsahu
  • UnifiedPolicy.Tenant.Read – pro přístup k zásadám Purview a metadatům štítků

Přiřazení rolí přes PowerShell

Poznámka

Tyto role přiřaďte pouze spravované identitě přiřazené systémem služby Azure AI Vyhledávač – ne spravované identitě přiřazené uživatelem, instančnímu objektu nebo individuálnímu uživatelskému účtu. Skript PowerShellu načte ID objektu spravované identity automaticky z prostředku služby.

Globální správce nebo správce privilegovaných rolí by měli k udělení požadovaných oprávnění použít následující skript PowerShellu. Nahraďte zástupné hodnoty názvy vašeho skutečného předplatného, skupiny prostředků a vyhledávacích služeb.

Install-Module -Name Az -Scope CurrentUser
Install-Module -Name Microsoft.Entra -AllowClobber
Import-Module Az.Resources
Connect-Entra -Scopes 'Application.ReadWrite.All'

$resourceIdWithManagedIdentity = "subscriptions/<subscriptionId>/resourceGroups/<resourceGroup>/providers/Microsoft.Search/searchServices/<searchServiceName>"
$managedIdentityObjectId = (Get-AzResource -ResourceId $resourceIdWithManagedIdentity).Identity.PrincipalId

# Microsoft Information Protection (MIP)
$MIPResourceSP = Get-EntraServicePrincipal -Filter "appID eq '870c4f2e-85b6-4d43-bdda-6ed9a579b725'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $managedIdentityObjectId -Principal $managedIdentityObjectId -ResourceId $MIPResourceSP.Id -Id "8b2071cd-015a-4025-8052-1c0dba2d3f64"

# Microsoft Rights Management Services (MRMS) - Service Principal for policy read
$MRMSResourceSP = Get-EntraServicePrincipal -Filter "appID eq '00000012-0000-0000-c000-000000000000'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $managedIdentityObjectId -Principal $managedIdentityObjectId -ResourceId $MRMSResourceSP.Id -Id "7347eb49-7a1a-43c5-8eac-a5cd1d1c7cf0"

Role appID v poskytnutém skriptu PowerShellu jsou přidružené k následujícím rolím Azure:

AppID Služební principál
870c4f2e-85b6-4d43-bdda-6ed9a579b725 Služba synchronizace Microsoft Info Protection
00000012-0000-0000-c000-000000000000 Microsoft služby správy práv

4. Nakonfigurujte index tak, aby povolil popisek citlivosti Purview.

Pokud je vyžadována podpora popisků citlivosti, nastavte purviewEnabled vlastnost na true hodnotu v definici indexu.

Důležité

Vlastnost purviewEnabled musí být nastavena na true při vytvoření indexu. Toto nastavení je trvalé a nelze ho později změnit.

Pokud purviewEnabled je nastavená hodnota true, podporuje se pro všechna rozhraní API operací s dokumentem pouze ověřování RBAC.

Přístup pomocí klíče API je omezen na načtení schématu indexu (vypsání a získání).

PUT https://{service}.search.windows.net/indexes('{indexName}')?api-version=2026-08-01-preview
{
  "purviewEnabled": true,
  "fields": [
    {
      "name": "sensitivityLabel",
      "type": "Edm.String",
      "filterable": true,
      "sensitivityLabel": true,
      "retrievable": true
    }
  ]
}

5. Konfigurace zdroje dat

Pokud chcete povolit příjem popisků citlivosti, nakonfigurujte zdroj dat s vlastností indexerPermissionOptions nastavenou na ["sensitivityLabel"].

{
  "name": "purview-sensitivity-datasource",
  "type": "azureblob", // < adjust type value according to the data source you are enabling this for: sharepoint, onelake, adlsgen2.
  "indexerPermissionOptions": [ "sensitivityLabel" ],
  "credentials": {
    "connectionString": <your-connection-string>;"
  },
  "container": {
    "name": "<container-name>"
  }
}

Tato indexerPermissionOptions vlastnost dává indexeru pokyn, aby během příjmu dat extrahoval metadata popisků citlivosti a připojil je k indexovanému dokumentu.

6. Konfigurace projekcí indexu v sadě dovedností (pokud je k dispozici)

Pokud má váš indexer sadu dovedností a implementujete blok dat prostřednictvím dovednosti Rozdělení textu, jako je například integrovaná vektorizace, promítněte popisek citlivosti na každý blok dat prostřednictvím projekce indexů v sadě dovedností.

Širší pravidlo o tom, kdy pole oprávnění a seznamu ACL patří do mapování polí indexeru a projekcí indexu, najdete v tématu Volba umístění pro naplnění polí seznamu ACL.

Tento krok je nutný jak pro vynucování při dotazu, tak pro to, aby odpovědi z agentního vyhledávání obsahovaly pro každý chunk značku sensitivityLabelInfo na úrovni jednotlivých dokumentů. Bez mapování projekcí nebudou řádky podřízených bloků dat správně filtrovány.

PUT https://{service}.search.windows.net/skillsets/{skillset}?api-version=2026-08-01-preview
{
  "name": "my-skillset",
  "skills": [
    {
      "@odata.type": "#Microsoft.Skills.Text.SplitSkill",
      "name": "#split",
      "context": "/document",
      "inputs": [{ "name": "text", "source": "/document/content" }],
      "outputs": [{ "name": "textItems", "targetName": "chunks" }]
    }
    // ... (other skills such as embeddings, entity recognition, etc.)
  ],
  "indexProjections": {
    "selectors": [
      {
        "targetIndexName": "chunks-index",
        "parentKeyFieldName": "parentId",          // must exist in target index
        "sourceContext": "/document/chunks/*",     // match your split output path
        "mappings": [
          { "name": "chunkId",           "source": "/document/chunks/*/id" },     // if you create an id per chunk
          { "name": "content",           "source": "/document/chunks/*/text" },   // chunk text
          { "name": "parentId",          "source": "/document/id" },              // parent doc id
          { "name": "sensitivityLabel",  "source": "/document/metadata_sensitivity_label" } // <-- parent → child
        ]
      }
    ],
    "parameters": {
      "projectionMode": "skipIndexingParentDocuments"
    }
  }
}

7. Nakonfigurujte indexer

  • Definujte mapování polí v definici indexeru pro směrování extrahovaných metadat popisků do polí indexu. Pokud zdroj dat generuje metadata popisků pod jiným názvem pole (například metadata_sensitivity_label), namapujte ho explicitně.
{
  "fieldMappings": [
    {
      "sourceFieldName": "metadata_sensitivity_label",
      "targetFieldName": "sensitivityLabel"
    }
  ]
}
  • Indexer automaticky indexuje aktualizace popisků citlivosti, když zjistí změny popisku, obsahu nebo metadat dokumentu během naplánovaného spuštění indexeru. Nakonfigurujte indexer podle plánu opakování. Minimální podporovaný interval je každých 5 minut.

Další kroky