Povolení nebo zakázání řízení přístupu na základě role ve službě Azure AI Vyhledávač

Note

Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.

Tento článek vysvětluje, jak povolit řízení přístupu na základě role (RBAC) pro operace roviny dat ve službě Azure AI Vyhledávač. Pokud je povoleno řízení přístupu na základě role, můžete místo klíčů rozhraní API použít ověřování Microsoft Entra ID.

Důležité

Při vytváření vyhledávací služby je výchozí ověřování založené na klíčích, ale není to nejbezpečnější možnost. Doporučujeme, abyste ho nahradili přístupem na základě role, jak je popsáno v tomto článku.

Je možné zakázat pouze role data plane. Role pro správu služeb (řídicí rovina) jsou integrované a není možné je povolit ani zakázat.

Pokud v protokolu aktivit vyhledávací služby určené pouze pro role zaznamenáte aktivitu související s klíči, jako je získání administrátorských klíčů, tyto akce jsou zahájeny v řídicí vrstvě a neovlivní váš obsah ani operace s ním spojené.

Požadavky

  • Vyhledávací služba v libovolné oblasti, na libovolné úrovni, včetně bezplatné.
  • Vlastník, Správce uživatelských přístupů nebo vlastní role s oprávněními Microsoft.Authorization/roleAssignments/write pro povolení RBAC
  • Po povolení RBAC potřebujete role roviny dat pro přístup k obsahu: Přispěvatel vyhledávací služby, Přispěvatel dat indexu vyhledávání a Čtenář dat indexu vyhledávání. Podrobnosti najdete v tématu Přiřazení rolí .

Povolení přístupu na základě role pro operace roviny dat

Nakonfigurujte vyhledávací službu tak, aby rozpoznala autorizační hlavičku u žádostí o data, která poskytují přístupový token OAuth2.

Když povolíte role pro rovinu dat, změna se projeví okamžitě, ale před přiřazením rolí počkejte několik sekund.

Výchozí režim selhání pro neoprávněné požadavky je http401WithBearerChallenge. Případně můžete režim selhání nastavit na http403.

  1. Na webu Azure Portal přejděte do vyhledávací služby.

  2. Vyberte Nastavení a pak v levém podokně vyberte Klíče .

    Snímek obrazovky se stránkou klíčů s možnostmi ověřování

  3. Zvolte řízení na základě role. Pokud aktuálně používáte klíče a potřebujete čas na převod klientů na řízení přístupu na základě role, zvolte obojí.

    Možnost Popis
    Klíč rozhraní API (výchozí) Vyžaduje klíče rozhraní API v hlavičce požadavku pro autorizaci.
    Řízení přístupu na základě role (doporučeno) K dokončení úkolu je vyžadováno členství v přidělené roli. Vyžaduje také autorizační hlavičku požadavku.
    Oba Požadavky jsou platné pomocí klíče rozhraní API nebo řízení přístupu na základě role, ale pokud zadáte obojí ve stejném požadavku, použije se klíč rozhraní API.
  4. Pokud jako správce zvolíte přístup jen pro role, přiřaďte k vašemu uživatelskému účtu role roviny dat, abyste obnovili úplný přístup pro správu operací roviny dat na webu Azure Portal. Mezi role patří Přispěvatel vyhledávací služby, Přispěvatel dat indexu vyhledávání a Čtenář dat indexu vyhledávání. Pokud chcete ekvivalentní přístup, potřebujete první dvě role.

    Někdy může trvat pět až deset minut, než se přiřazení rolí projeví. Do té doby se na stránkách webu Azure Portal, která se používá pro operace roviny dat, zobrazí následující zpráva.

    Snímek obrazovky se zprávou portálu označující nedostatečná oprávnění

Zakázání řízení přístupu na základě role

Řízení přístupu na základě role je možné zakázat pro operace roviny dat a místo toho použít ověřování založené na klíči. Můžete to udělat jako součást testovacího pracovního postupu, například k vyloučení problémů s oprávněními.

Zakázání řízení přístupu na základě role na webu Azure Portal:

  1. Na webu Azure Portal přejděte do vyhledávací služby.

  2. Vyberte Nastavení a pak v levém podokně vyberte Klíče .

  3. Vyberte klíče rozhraní API.

Zakázat ověřování pomocí klíče API

Přístup ke klíči nebo místní ověřování můžete ve službě zakázat, pokud používáte výhradně předdefinované role a ověřování Microsoft Entra. Zakázání klíčů rozhraní API způsobí, že vyhledávací služba odmítne všechny požadavky související s daty, které předávají klíč rozhraní API v hlavičce.

Klíče rozhraní API pro správu je možné zakázat, ale neodstranit. Klíče rozhraní API pro dotazy je možné odstranit.

K zakázání funkcí zabezpečení se vyžadují oprávnění vlastníka nebo přispěvatele.

  1. Na webu Azure Portal přejděte do vyhledávací služby.

  2. V levém navigačním podokně vyberte Klíče.

  3. Vyberte řízení přístupu na základě role.

Změna je efektivní okamžitě, ale před testováním počkejte několik sekund. Za předpokladu, že máte oprávnění přiřazovat role jako člen vlastníka, správce služeb nebo spolusprávce, můžete pomocí funkcí portálu otestovat přístup na základě role.

Další kroky