Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Note
Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.
Important
Na funkce, možnosti nebo vlastnosti označené jako (Preview) se nevztahuje smlouva o úrovni služeb, nejsou doporučené pro produkční úlohy a mohou se změnit nebo být omezeny dříve, než budou obecně k dispozici. Podmínky Azure AI Vyhledávač Preview platí pro všechny funkce ve verzi Preview, ať už jsou samostatné nebo součástí obecně dostupné funkce.
Tento článek popisuje mezitenantní scénář, ve kterém poskytovatel služeb provozuje Azure AI Vyhledávač ve svém vlastním tenantovi a umožňuje šifrování pomocí klíče spravovaného zákazníkem (CMK) s využitím multitenantní aplikace Microsoft Entra.
V této konfiguraci zákazník ke správě šifrovacího klíče používá Azure Key Vault ve svém vlastním tenantovi. Poskytovatel služeb nemá k tomuto klíči přístup.
Požadavky
Tenant A: Tenant a potřebná oprávnění k vytvoření služby Azure AI Vyhledávač a přidružených objektů (indexy, seznamy synonym, indexery, zdroje dat, vektorizátory, sady dovedností). Podpora klíčů spravovaných zákazníkem (CMK) vyžaduje cenovou úroveň Basic nebo vyšší.
Nakonfigurujte vyhledávací službu pro přístup na základě role (doporučeno pro rozšířené zabezpečení, nevyžaduje se).
Tenant B: Samostatný tenant zákazníka s Azure Key Vault a potřebnými oprávněními pro daného tenanta:
- Key Vault Přispěvatel: Tato role se vyžaduje, pokud potřebujete vytvořit nový key vault.
- Oprávnění k registraci aplikací v Microsoft Entra ID: Abyste mohli nainstalovat aplikaci pro více tenantů nakonfigurovanou poskytovatelem služeb pro CMK mezi tenanty, musíte mít oprávnění k vytváření registrací aplikací v Microsoft Entra ID. Obvykle to vyžaduje roli Vývojář aplikací nebo vyšší roli správy, jako je správce aplikací nebo globální správce.
- Key Vault Crypto Officer: Tato role se vyžaduje k přidání nového klíče do key vault.
-
Key Vault Uživatel šifrování kryptografické služby: Tato role musí být přiřazena instančnímu objektu služby vytvořenému pro nainstalovanou multitenantní aplikaci, aby instančnímu objektu služby udělila přístup ke klíči spravovanému zákazníkem v trezoru klíčů. K tomu musíte mít oprávnění správce uživatelských přístupů . GUID instančního objektu služby (označovaný také jako ID objektu) můžete zobrazit v části:
Enterprise applications\<installed multitenant application>\Manage\Properties\Object ID
Azure Key Vault musí být také konfigurované pro přístup na základě role.
Azure CLI pro odesílání požadavků.
Volba přístupu k ověřování
Aplikaci s více Microsoft Entra tenanty můžete nakonfigurovat tak, aby používala klíče spravované zákazníkem ve scénáři mezi tenanty pomocí jednoho z následujících přístupů:
Podpora federovaných identit (verze Preview, doporučeno): Nakonfigurujte přihlašovací údaje federované identity Microsoft Entra (FIC) pomocí uživatelem přiřazené spravované identity (UAMI). Tento přístup využívá tokeny spravované identity a vyměňuje je za přístupové tokeny, čímž eliminuje potřebu dlouhodobých tajných údajů a je v souladu s principy federace identit úloh. Tento přístup vyžaduje vlastnost Preview
federatedIdentityClientId, která je představena ve verzi2026-05-01-previewAPI.Tajné kódy klienta: Nakonfigurujte tajný klíč klienta pomocí
accessCredentialsvlastnosti. Tento přístup je méně bezpečný a vyžaduje dodatečnou správu při obměně a ochraně tajného klíče.
Note
Azure Key Vault a Azure Key Vault managed HSM používají stejná rozhraní API a rozhraní pro správu klíčů spravovaných zákazníkem. Všechny podporované operace v Azure Key Vault se podporují také v Azure Key Vault spravovaném HSM.
Vytvoření víceklientové aplikace Microsoft Entra v tenantovi A
K odesílání požadavků použijte Azure CLI. Tenant poskytovatele služeb, který obsahuje Azure AI Vyhledávač, se bude označovat jako tenant A.
Získejte ID tenanta:
az account show --query tenantId --output tsvUjistěte se, že jste přihlášeni k tenantovi A:
az login --tenant \<tenant-A-id\>Vytvořte registraci aplikace:
az ad app create --display-name cross-tenant-auth --sign-in-audience AzureADMultipleOrgsUložte výstup ID aplikace z tohoto kroku.
Použití podpory federovaných identit (Preview)
Použití federované identity pro podporu scénáře CMK napříč tenanty:
Poskytovatel služeb nakonfiguruje službu AI Search ve svém tenantovi (tenant A). Pokyny k tomu najdete v tématu Vytvoření vyhledávací služby (na portálu Azure) nebo použijte příkaz az search service create v Azure CLI.
Poskytovatel služeb vytvoří registraci aplikace Microsoft Entra pro více tenantů. Pokyny, jak to provést, najdete v článku Jak zaregistrovat aplikaci v Microsoft Entra ID nebo použijte příkaz Azure CLI: az ad app create. Po dokončení registrace aplikace si poznamenejte ID aplikace (klienta).
Poskytovatel služeb nastaví spravovanou identitu přiřazenou uživatelem. Pokyny k tomu najdete v tématu Spravované spravované identity přiřazené uživatelem pomocí portálu Azure portal nebo Spravování spravovaných identit přiřazených uživatelem pomocí Azure CLI.
Poskytovatel služeb nakonfiguruje spravované identity přiřazené uživatelem jako přihlašovací údaje federované identity v aplikaci. Pokyny k tomuto postupu najdete v tématu Konfigurace aplikace tak, aby důvěřovala externímu zprostředkovateli identity.
Jakmile poskytovatel služeb sdělí ID aplikace pro více tenantů, zákazník udělí aplikaci poskytovatele služeb přístup ke službě Key Vault ve svém tenantu (tenant B). K instalaci aplikace v tenantu B je nutné vytvořit instanční objekt služby s ID víceklientské aplikace. Pokud chcete vytvořit objekt služby, sestavte adresu URL admin-consent a udělte souhlas pro celého tenanta nebo použijte v Azure CLI příkaz az ad sp.
Pokud zákazník ještě nemá trezor klíčů, který se má použít, přečtěte si článek Rychlý start – Vytvoření Azure Key Vault pomocí portálu Azure nebo rychlého startu – Vytvoření Azure Key Vault pomocí Azure CLI. Pro Key Vault musí být nastaven model oprávnění na „řízení přístupu na základě role v Azure (RBAC)“ a multitenantní aplikaci poskytovatele služeb musí být uděleno oprávnění přiřazením role Uživatel šifrování pro kryptografické služby Key Vault. Zákazník pak může vytvořit šifrovací klíč. Pokyny, jak to provést, najdete v tématu Udělení oprávnění aplikacím pro přístup k trezoru klíčů Azure pomocí Azure RBAC.
Po dokončení těchto kroků teď poskytovatel služeb má:
ID aplikace pro víceklientskou aplikaci nainstalovanou v tenantovi zákazníka, kterému byl udělen přístup ke klíči spravovanému zákazníkem.
Spravovaná identita nakonfigurovaná jako federované přihlašovací údaje ve víceklientskou aplikaci.
Umístění klíče v klíčovém trezoru zákazníka.
S těmito třemi parametry teď může poskytovatel služeb vytvářet objekty Azure AI Vyhledávač v Tenant A, které je možné zašifrovat pomocí klíče spravovaného zákazníkem uloženého v Tenant B. Pokyny ke konfiguraci klíčů spravovaných zákazníkem u nových vyhledávacích objektů najdete v tématu Konfigurování klíčů spravovaných zákazníkem pro Azure AI Vyhledávač šifrovaná data.
Ověřte mezitenantní konfiguraci CMK s federovanou identitou
Jakmile nakonfigurujete víceklientskou Microsoft Entra aplikaci a připojíte ji k Key Vault zákazníka, ověřte nastavení vytvořením testovacího objektu ve vyhledávací službě (tenant A). Tento příklad vytvoří index, který potvrdí, že vyhledávací služba má přístup k klíči spravovanému zákazníkem pomocí ověřování federované identity.
Pokyny k vytvoření vyhledávací služby a nového objektu indexu s klíčem spravovaným zákazníkem najdete v tématu Konfigurace klíčů spravovaných zákazníkem pro šifrovaná data ve službě Azure AI Vyhledávač.
Po vytvoření objektu indexu budete muset vyplnit následující:
-
keyVaultUri: Adresa URI od zákazníka. -
keyVaultKeyName: Název klíče zadaný zákazníkem. -
keyVaultKeyVersion: Verze klíče od zákazníka. -
userAssignedIdentity: Hodnoty<subscription-id>a<resource-group>z vašeho tenanta a<identity-name>představuje název spravované identity přiřazené uživatelem. -
federatedIdentityClientId: Tato hodnota vlastnosti,<application-client-id>, bude ID víceklientské aplikace (klienta).
{ "name": "cross-tenant-cmk-test", "fields": [ { "name": "id", "type": "Edm.String", "key": true } ], "encryptionKey": { "keyVaultUri": "https://<key-vault-name>.vault.azure.net/", "keyVaultKeyName": "<key-name>", "keyVaultKeyVersion": "<key-version>", "identity": { "@odata.type": "#Microsoft.Azure.Search.DataUserAssignedIdentity", "userAssignedIdentity": "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.ManagedIdentity/userAssignedIdentities/<identity-name>", "federatedIdentityClientId": "<application-client-id>" } } }-
Ověřte index odesláním
GETpožadavku:GET https://<search-service>.search.windows.net/indexes/cross-tenant-cmk-test?api-version=2026-08-01-preview
Pokud požadavek proběhne úspěšně, konfigurace CMK napříč tenanty funguje správně.
Pokud vytvoření indexu selže s chybou přístupu ke klíči, ověřte, že:
- Spravovaná identita přiřazená uživatelem je správně nakonfigurovaná.
- Přihlašovací údaje federované identity jsou nastavené v aplikaci.
- Zásady přístupu ke Key Vault nebo přiřazení rolí RBAC jsou správné
Použít tajný klíč klienta (pokud použití federované identity není možnost)
Pokud federovaná identita není možnost, můžete do víceklientové aplikace přidat tajný klíč klienta, který podporuje scénář CMK mezi tenanty:
Pokud chcete přidat tajný klíč klienta do víceklientské aplikace v tenantovi A, spusťte následující příkaz:
az ad app credential reset --id <multitenant-app-id>Uložte výstup hesla z tohoto kroku. Výstup hesla je povinný vstup pro nastavení CMK ve službě Azure AI Vyhledávač.
Pokud chcete určit, kdy vyprší platnost tajného klíče klienta, můžete pro tento příkaz zadat parametr koncového data.
az ad app credential reset --id <multitenant-app-id> --end-date <end-date>Parametr koncového data přijímá datum ve formátu ISO 8601. Například:
az ad app credential reset --id <multitenant-app-id> --end-date 2026-12-31.
Vytvořte aplikační objekt v tenantovi B pro víceklientskou aplikaci
Odkazujeme na tenanta obsahujícího Azure Key Vault jako tenanta B. V tenantovi B vytvořte instanční objekt pro víceklientovou aplikaci v tenantovi A.
Přihlaste se k tenantovi B:
az login --tenant <tenant-B-id>Vytvořte principála služby pomocí výstupu víceklientského ID aplikace z prvního kroku:
az ad sp create --id <multitenant-app-id>Tento instanční objekt je instancí víceklientové aplikace v tenantovi A. Role přiřazené k tomuto instančnímu objektu v tenantovi B jsou také přiřazeny víceklientové aplikaci v tenantovi A.
Ověřte propojení mezi tenantem A a B tak, že zkontrolujete "appOwnerOrganizationId" v následujícím příkazu:
az ad sp show --id <multitenant-app-id>Tento příkaz zobrazí podrobnosti instančního objektu ve formátu JSON. Ve výstupu vyhledejte pole "appOwnerOrganizationId", abyste potvrdili, že odpovídá ID tenanta A.
Uložte ID objektu služby (ID z pole
"id") z tohoto kroku. ID objektu je povinný vstup pro nastavení CMK ve službě Azure AI Vyhledávač.Získejte ID prostředku pro Azure Key Vault:
az keyvault show --name <key-vault-name> --query id --output tsvPřiřaďte roli uživatele šifrování šifrovací služby Key Vault v trezoru klíčů v tenantovi B novému instančnímu objektu.
az role assignment create --assignee <service-principal-object-id> --role "Key Vault Crypto Service Encryption User" --scope <key-vault-resource-id>Příklad tohoto přiřazení může vypadat takto:
az role assignment create --assignee 00001111-aaaa-2222-bbbb-3333cccc4444 --role "Key Vault Crypto Service Encryption User" --scope /subscriptions/87654321-4321-4321-4321-210987654321/resourceGroups/myKeyVaultRG/providers/Microsoft.KeyVault/vaults/myCompanyKeyVault
Ověřte konfiguraci CMK tajného klíče klienta mezi tenanty
Jakmile nakonfigurujete víceklientskou Microsoft Entra aplikaci a připojíte ji k Key Vault zákazníka, ověřte nastavení vytvořením testovacího objektu ve vyhledávací službě (tenant A). Tento příklad vytvoří index, který potvrdí, že vyhledávací služba má přístup k klíči spravovanému zákazníkem pomocí tajného klíče klienta.
Pokyny k vytvoření vyhledávací služby a nového objektu indexu s klíčem spravovaným zákazníkem najdete v tématu Konfigurace klíčů spravovaných zákazníkem pro šifrovaná data ve službě Azure AI Vyhledávač.
Pomocí portálu Azure můžete přidat index a zadat tento kód JSON nebo použít klienta REST k odeslání požadavku
Create Index. Po vytvoření objektu indexu budete muset vyplnit následující:-
keyVaultUri: Adresa URI od zákazníka. -
keyVaultKeyName: Název klíče zadaný zákazníkem. -
keyVaultKeyVersion: Verze klíče od zákazníka. -
accessCredentials: JeapplicationIdněco jako00001111-aaaa-2222-bbbb-3333cccc4444aapplicationSecrethodnota, kterou jste právě vytvořili.
-
{
"name": "cross-tenant-cmk-test",
"fields": [
{
"name": "id",
"type": "Edm.String",
"key": true
}
],
"encryptionKey": {
"keyVaultUri": "https://<key-vault-name>.vault.azure.net/",
"keyVaultKeyName": "<key-name>",
"keyVaultKeyVersion": "<key-version>",
"accessCredentials": {
"applicationId": "<application-client-id>",
"applicationSecret": "<application-client-secret>"
}
}
}
Ověřte, že se index úspěšně vytvořil:
GET https://<search-service>.search.windows.net/indexes/cross-tenant-cmk-test?api-version=2026-04-01
Další informace o obměně nebo správě klíčů najdete v tématu Konfigurace klíčů spravovaných zákazníkem pro šifrování dat.