Přidejte vyhledávací službu k bezpečnostnímu perimetru sítě

Poznámka:

Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.

Hraniční síť zabezpečení sítě je logická hranice sítě kolem prostředků paaS (platforma jako služba), které nasazujete mimo virtuální síť. Vytvoří hraniční síť pro řízení přístupu k prostředkům, jako jsou Azure AI Vyhledávač, Azure Storage a Azure OpenAI v Microsoft Foundry Models.

Tento článek vysvětluje, jak se připojit ke službě Azure AI Vyhledávač k hraniční síti pro řízení síťového přístupu k vaší vyhledávací službě. Připojením k perimetru síťové bezpečnosti můžete:

  • Protokolujte veškerý přístup ke službě Search v kontextu s jinými prostředky Azure ve stejné hraniční síti.
  • Zablokujte exfiltraci dat z vyhledávací služby do jiných služeb mimo hraniční síť.
  • Povolte přístup ke své vyhledávací službě pomocí možností příchozího a odchozího přístupu perimetru síťové bezpečnosti.

Vyhledávací službu můžete přidat do hraniční sítě na webu Azure Portal, jak je popsáno v tomto článku. Případně můžete použít rozhraní REST API pro správu vyhledávání k zobrazení a synchronizaci nastavení konfigurace.

Požadavky

Omezení

Odchozí přístup k prostředkům Microsoft Foundry

Hraniční síť zabezpečení, která zahrnuje vaši vyhledávací službu i prostředek Microsoft Foundry poskytuje privátní kanál pro odchozí volání mezi nimi. Protože perimetr pracuje na úrovni prostředků a sítě, používá každá funkce vyhledávací služby, která využívá prostředek Foundry, stejnou povolenou cestu, včetně:

Povolení privátního kanálu:

  1. Přidejte službu vyhledávání i prostředek služby Foundry do stejného obvodu zabezpečení sítě nebo do obvodů zabezpečení sítě, které mezi nimi umožňují komunikaci.

  2. Pokud jsou oba prostředky ve stejné hraniční síti a vyhledávací služba se ověřuje u prostředku Foundry pomocí spravované identity, nemusíte přidávat odchozí pravidlo. Provoz uvnitř hraniční sítě je povolený implicitně. Pokud jsou prostředky v různých perimetrech nebo vyhledávací služba používá k ověřování klíče API, přidejte v perimetru přidruženém k vaší vyhledávací službě odchozí pravidlo přístupu FQDN, které cílí na název hostitele prostředku Foundry. Pokyny ke konfiguraci na straně Foundry najdete v článku Přidání Microsoft Foundry do obvodu zabezpečení sítě.

  3. Ověřte přístup ve dvou fázích:

    1. Když je perimetr v režimu učení, spusťte sadu dovedností, vektorizační dotaz nebo volání agentního vyhledávání, které využívá prostředek Foundry. Zkontrolujte hraniční protokoly a ověřte očekávanou cestu přístupu.

    2. Přepněte do vynuceného režimu a spusťte stejnou operaci znovu. Ověřte úspěšné spuštění v historii spuštění indexeru a v protokolech o povolených odchozích spojeních na perimetru.

Podpora obvodu zabezpečení sítě (NSP) pro prostředky druhu Microsoft.CognitiveServices typu AIServices (Microsoft Foundry) je obecně dostupná. Podpora NSP pro prostředky typu OpenAI (Azure OpenAI Service) je ve verzi Public Preview. Aktuální seznam podporovaných položek najdete v části Onboarded private link resources.

Sdílené privátní propojení s prostředkem Foundry zůstává podporováno jako alternativa.

Přiřazení vyhledávací služby k bezpečnostnímu perimetru sítě

Přidružte svou vyhledávací službu k perimetru, aby veškerý provoz indexování a dotazů podléhal pravidlům perimetru.

Tip

Pro automatizaci použijte místo portálu rozhraní REST API pro správu vyhledávání . Další informace najdete v tématu Správa služby Azure AI Vyhledávač pomocí rozhraní REST API.

  1. Na webu Azure Portal vyhledejte hraniční službu zabezpečení sítě pro vaše předplatné.

  2. V levém podokně vyberte Nastavení>přidružených prostředků.

    Snímek obrazovky s levou nabídkou zabezpečení sítě.

  3. Vyberte Přidat>Přidružit prostředky k existujícímu profilu.

    Snímek obrazovky tlačítka pro přidružení prostředků na obvodu síťové bezpečnosti.

  4. Vyberte profil, který jste vytvořili při vytváření bezpečnostního perimetru sítě pro Profil.

  5. Vyberte Přidat a pak vyberte svoji vyhledávací službu.

    Snímek obrazovky tlačítka pro přidružení prostředku k síťovému bezpečnostnímu perimetru s obrazovkou pro výběr prostředku.

  6. Vyberte Přidružit v levém dolním rohu pro vytvoření asociace.

Odebrat vyhledávací službu z bezpečnostního perimetru sítě

Zrušení přidružení vyhledávací služby k hraniční síti:

  1. V Azure portálu přejděte ke zdroji obvodového zabezpečení sítě.

  2. V levém podokně vyberte Nastavení>přidružených prostředků.

  3. Vyhledejte vyhledávací službu v tabulce, vyberte tři tečky na konci řádku a pak vyberte Odebrat přidružení.

  4. Potvrďte odstranění. Po zrušení přidružení se pravidla perimetru na vyhledávací službu již nevztahují a příchozí datový provoz opět řídí nastavení publicNetworkAccess ve vyhledávací službě.

Režimy přístupu k bezpečnostnímu perimetru sítě

Perimetr zabezpečení sítě podporuje dva různé režimy přístupu pro přidružené prostředky:

Mode Description
Režim výuky Toto je výchozí režim přístupu. V režimu učení perimetr zabezpečení sítě zaznamenává veškerý provoz do vyhledávací služby, který by byl odepřen, pokud by byl perimetr v režimu vynucení. Tento režim přístupu umožňuje správcům sítě porozumět existujícím vzorům přístupu vyhledávací služby před implementací pravidel přístupu.
Vynucený režim Ve vynuceném režimu zaznamenává hraniční síť veškerý provoz a zamítá ho, pokud není explicitně povolen pravidly přístupu.

Nastavení obvodu zabezpečení sítě a síťového propojení vyhledávacích služeb

Nastavení publicNetworkAccess určuje přidružení vyhledávací služby k hraniční síti zabezpečení sítě.

  • V režimu publicNetworkAccess učení řídí nastavení veřejný přístup k prostředku.

  • V vynuceném režimu přepíší pravidla perimetru síťové bezpečnosti nastavení publicNetworkAccess. Pokud je například vyhledávací služba s publicNetworkAccess nastavením enabled přidružená k hraničnímu bezpečnostnímu perimetru v vynuceném režimu, bude přístup k vyhledávací službě stále řízen přístupovými pravidly hraničního bezpečnostního perimetru.

Změnit režim přístupu k perimetru zabezpečení sítě

  1. V Azure portálu přejděte ke zdroji obvodového zabezpečení sítě.

  2. V levém podokně vyberte Nastavení>přidružených prostředků.

    Snímek obrazovky s levou nabídkou zabezpečení sítě.

  3. Vyhledejte vyhledávací službu v tabulce.

  4. Vyberte tři tečky na konci řádku a pak vyberte Změnit režim přístupu.

    Snímek obrazovky s tlačítkem změnit režim přístupu na hraničním portálu zabezpečení sítě

  5. Vyberte požadovaný režim přístupu a pak vyberte Použít.

    Snímek obrazovky s tlačítkem změnit režim přístupu na hraničním portálu zabezpečení sítě se zobrazenými režimy přístupu

Povolit protokolování síťového přístupu

  1. V Azure portálu přejděte ke zdroji obvodového zabezpečení sítě.

  2. V levém podokně vyberte Monitorování>Nastavení diagnostiky.

    Snímek obrazovky s nabídkou vlevo v portálu pro zabezpečení perimetru sítě

  3. Vyberte Přidat nastavení diagnostiky.

  4. Jako název nastavení diagnostiky zadejte libovolný název, například diagnosticnázev nastavení diagnostiky.

  5. V části Protokoly vyberte všechny protokoly. AllLogs zajišťuje, že se protokoluje veškerý příchozí a odchozí síťový přístup k prostředkům v hraniční síti zabezpečení sítě.

  6. V části Podrobnosti o cíli vyberte Archivovat do účtu úložiště nebo Odeslat do pracovního prostoru Log Analytics. Účet úložiště musí být ve stejné oblasti jako bezpečnostní perimetr sítě. Můžete použít existující účet úložiště nebo vytvořit nový. Pracovní prostor služby Log Analytics může být v jiném regionu než ten, který používá bezpečnostní perimetr sítě. Můžete také vybrat kteroukoli z dalších použitelných destinací.

    Snímek obrazovky s vyplněným nastavením diagnostiky na hraničním portálu zabezpečení sítě

  7. Výběrem možnosti Uložit vytvořte nastavení diagnostiky a spusťte protokolování síťového přístupu.

  8. Chcete-li ověřit, že je protokolování aktivní, vytvořte provoz pro vyhledávací službu (například spusťte dotaz). Do 10 minut zadejte dotaz na tabulku NSPAccessLogs v Log Analytics nebo zkontrolujte odpovídající kontejner insights-logs-* v účtu úložiště.

Čtení protokolů přístupu k síti

Hraniční protokoly zabezpečení sítě se doručují do cílů, které jste vybrali v nastavení diagnostiky. Nejběžnějšími cíli jsou pracovní prostor služby Log Analytics a účet úložiště.

pracovní prostor služby Log Analytics

Tabulka NSPAccessLogs obsahuje všechny záznamy pro každou kategorii protokolu, například NspPublicInboundPerimeterRulesAllowed. Každý protokol obsahuje záznam o přístupu k bezpečnostnímu perimetru sítě, který odpovídá kategorii protokolů.

Tady je příklad NspPublicInboundPerimeterRulesAllowed formátu protokolu:

Název sloupce Význam Ukázková hodnota
Popis výsledku Název operace síťového přístupu Použití příkazu: POST /indexes/my-index/docs/search
Profil S jakým bezpečnostním perimetrem sítě byla spojena vyhledávací služba. defaultProfile
ServiceResourceId ID prostředku vyhledávací služby search-service-resource-id
Odpovídající pravidlo Popis pravidla, které odpovídá záznamu protokolu. { "accessRule": "IP firewall" }
Zdrojová IP adresa Zdrojová IP adresa příchozího síťového přístupu, pokud je k dispozici. 192.0.2.1
VerzePravidlaPřístupu Verze pravidel přístupu k perimetru zabezpečení sítě používaná k vynucování pravidel síťového přístupu. 0

úložišťový účet

Účet úložiště má kontejnery pro každou kategorii protokolů, například insights-logs-nsppublicinboundperimeterrulesallowed. Struktura složek uvnitř kontejneru odpovídá identifikátoru prostředku perimetru bezpečnosti sítě a času, kdy byly protokoly pořízeny. Každý řádek v souboru protokolu JSON obsahuje záznam o přístupu k hraniční síti zabezpečení sítě, který odpovídá kategorii protokolu.

Záznam povolených kategorií hraničních pravidel pro příchozí například používá následující formát:

"properties": {
    "ServiceResourceId": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/network-security-perimeter/providers/Microsoft.Search/searchServices/network-security-perimeter-search",
    "Profile": "defaultProfile",
    "MatchedRule": {
        "AccessRule": "myaccessrule"
    },
    "Source": {
        "IpAddress": "192.0.2.1",
    }
}

Přidání pravidla přístupu pro vyhledávací službu

Profil hraniční sítě určuje pravidla, která povolují nebo zakazují přístup přes hraniční síť.

V rámci perimetru mají všechny prostředky vzájemný přístup na úrovni sítě. Stále musíte nastavit ověřování a autorizaci, ale na úrovni sítě se přijímají žádosti o připojení z hraniční sítě.

U prostředků nacházejících se mimo bezpečnostní perimetr sítě je nutné specifikovat pravidla pro příchozí a odchozí přístup. Příchozí pravidla určují, která připojení se mají povolit, a odchozí pravidla určují, které požadavky se mají povolit ven.

Vyhledávací služba přijímá příchozí požadavky z aplikací, jako je portál Microsoft Foundry a všechny aplikace, které odesílají požadavky na indexování nebo dotazy. Vyhledávací služba odesílá odchozí požadavky během indexerového indexování a spouštění sady dovedností. Tato část vysvětluje, jak nastavit pravidla příchozího a odchozího přístupu pro scénáře azure AI Search.

Poznámka:

Když se vyhledávací služba ověřuje pomocí spravované identity a přiřazení rolí na základě Microsoft Entra, je provoz mezi prostředky ve stejném obvodu zabezpečení sítě na úrovni sítě implicitně povolen. Pokud se vyhledávací služba ověřuje pomocí klíčů rozhraní API, hraniční síť nemůže identifikovat provoz jako uvnitř hraniční sítě, takže musíte přidat explicitní pravidla příchozího a odchozího přístupu, i když jsou oba prostředky ve stejné hraniční síti.

Přidání pravidla příchozího přístupu

Příchozí pravidla přístupu mohou umožnit internetu a prostředkům mimo perimetr připojení k prostředkům uvnitř perimetru.

Perimetr síťové bezpečnosti podporuje dva typy pravidel příchozího přístupu:

  • Rozsahy IP adres. IP adresy nebo rozsahy musí být ve formátu CIDR (Classless Inter-Domain Routing). Příkladem zápisu CIDR je 192.0.2.0/24, který představuje IP adresy v rozsahu od 192.0.2.0 do 192.0.2.255. Tento typ pravidla umožňuje příchozí požadavky z jakékoli IP adresy v rozsahu.

  • Předplatná. Tento typ pravidla umožňuje příchozí přístup ověřený pomocí jakékoli spravované identity z předplatného. Pravidlo řídí pouze síťovou cestu; volající stále potřebuje ve vyhledávací službě přiřazení role RBAC Azure.

Přidání příchozího pravidla přístupu na webu Azure Portal:

  1. V Azure portálu přejděte ke zdroji obvodového zabezpečení sítě.

  2. V levém podokně vyberte Nastavení>Profily.

    Snímek obrazovky levé nabídky s vybranými profily

  3. Vyberte profil, který používáte se síťovým bezpečnostním perimetrem.

    Snímek obrazovky, kde se vybírá profil z obvodu síťového zabezpečení.

  4. V levém podokně vyberte Nastavení>příchozích přístupových pravidel.

    Snímek obrazovky s levou nabídkou a vybranými příchozími pravidly přístupu.

  5. Vyberte Přidat.

    Snímek obrazovky s tlačítkem pro přidání pravidla pro přístup k příchozímu perimetru zabezpečení sítě

  6. Zadejte nebo vyberte tyto hodnoty:

    Nastavení Hodnota
    Název pravidla Název pravidla příchozího přístupu, například MyInboundAccessRule.
    Typ zdroje Platné hodnoty jsou rozsahy IP adres nebo předplatná.
    Povolené zdroje Pokud jste vybrali rozsahy IP adres, zadejte rozsah IP adres ve formátu CIDR, ze kterého chcete povolit příchozí přístup. Stáhněte si soubor Rozsahy IP adres Azure a značky služeb. Pokud jste vybrali Předplatná, použijte předplatné, ze kterého chcete povolit příchozí přístup.
  7. Výběrem Přidat vytvořte příchozí pravidlo přístupu.

    Snímek obrazovky s vyplněnou obrazovkou pravidla hraničního přístupu pro příchozí zabezpečení sítě

  8. Pokud chcete pravidlo ověřit, přepněte přidružení do vynuceného režimu v testovacím profilu. Ověřte, že se shodné požadavky zobrazují v kategorii protokolu NspPublicInboundPerimeterRulesAllowed a neshodné požadavky v kategorii NspPublicInboundPerimeterRulesDenied.

Přidání pravidla odchozího přístupu

Vyhledávací služba provádí odchozí volání během indexování pomocí indexeru a provádění sady dovedností. Pokud jsou zdroje dat indexeru, připojený prostředek Microsoft Foundry pro dovednosti Foundry Tools pro fakturaci nebo vlastní logika dovedností mimo perimetr zabezpečení sítě, vytvořte pravidlo odchozího přístupu, které vaší vyhledávací službě umožní navázat připojení.

V rámci hraniční sítě zabezpečení se indexery můžou připojit k Azure Blob Storage, Azure Cosmos DB pro NoSQL a Azure SQL Database. Pokud indexery používají jiné zdroje dat, potřebujete pravidlo odchozího přístupu pro podporu tohoto připojení.

Obvodová síťová ochrana podporuje pravidla odchozího přístupu na základě plně kvalifikovaného názvu domény (FQDN) cíle. Můžete například povolit odchozí přístup ze všech služeb přidružených k síti k perimetru zabezpečení sítě k plně kvalifikovanému názvu domény, například mystorageaccount.blob.core.windows.net.

Přidání pravidla odchozího přístupu na webu Azure Portal:

  1. V Azure portálu přejděte ke zdroji obvodového zabezpečení sítě.

  2. V levém podokně vyberte Nastavení>Profily.

    Snímek obrazovky s nabídkou vlevo a vybranou možností profily

  3. Vyberte profil, který používáte se síťovým bezpečnostním perimetrem.

    Snímek obrazovky, kde se vybírá profil z obvodu síťového zabezpečení.

  4. V levém podokně vyberte Nastavení>pravidel odchozího přístupu.

    Snímek obrazovky s výběrem pravidel odchozího přístupu v nabídce vlevo

  5. Vyberte Přidat.

    Snímek obrazovky přidání pravidla odchozího přístupu v perimetru síťového zabezpečení.

  6. Zadejte nebo vyberte tyto hodnoty:

    Nastavení Hodnota
    Název pravidla Název pravidla odchozího přístupu, například MyOutboundAccessRule.
    Typ cíle Ponechejte jako FQDN.
    Povolené cíle Zadejte čárkami oddělený seznam plně kvalifikovaných názvů domén, ke které chcete povolit odchozí přístup.
  7. Vyberte Přidat a vytvořte pravidlo odchozího přístupu.

    Snímek obrazovky s přidáním pravidla odchozího přístupu v hraniční síti s vyplněnými možnostmi.

  8. Pokud chcete pravidlo ověřit, přepněte přidružení do vynuceného režimu v testovacím profilu. Ověřte, že se v NspPublicOutboundPerimeterRulesAllowed kategorii protokolu zobrazí odpovídající odchozí požadavky.

Otestujte své připojení přes síťový bezpečnostní perimetr

K otestování připojení přes hraniční síť potřebujete přístup k webovému prohlížeči, a to buď na místním počítači s připojením k internetu, nebo k virtuálnímu počítači Azure.

  1. Změňte přidružení perimetru zabezpečení sítě na vynucený režim, abyste mohli začít vynucování požadavků na perimetr zabezpečení sítě pro přístup k vaši vyhledávací službu.

  2. Zvolte klienta:

    1. V případě místního počítače získejte veřejnou IP adresu.

    2. Pro virtuální počítač Azure použijte odkaz private nebo zadejte IP adresu na portálu Azure.

  3. Vytvořte příchozí pravidlo přístupu pro danou IP adresu, které povolí přístup.

  4. Na portálu Azure otevřete vyhledávací službu a zobrazte její indexy.

    • Očekávaný úspěch: Seznam indexů se načte a můžete spustit testovací dotaz. Pravidlo příchozí komunikace pro IP adresy funguje.

    • Pokud se zobrazí chyba 403 nebo "Přístup k veřejné síti je zakázaný": IP adresa klienta nebo portál Azure se nevztahuje na příchozí pravidlo. Zkontrolujte pravidla příchozího přístupu.

Řešení běžných potíží

Symptom Pravděpodobná příčina Omezení rizik
Indexer selže po přepnutí do režimu vynucení. Identita vyhledávací služby nemá pro zdroj dat přiřazenou roli pro datovou rovinu nebo zdroj dat není v rámci perimetru podporován. Ověřte, že vyhledávací služba používá spravovanou identitu a má požadovanou roli ve zdroji dat. Pro nepodporované zdroje dat přidejte pravidlo odchozího přístupu.
Volání dovednosti, vektorizátoru nebo agentního načítání na prostředek Foundry jsou zamítnuta. Prostředek Foundry je v jiném obvodu zabezpečení nebo se vyhledávací služba ověřuje pomocí klíčů API, takže kanál není implicitně k dispozici. Přidejte oba prostředky do stejného perimetru a použijte spravovanou identitu, nebo přidejte odchozí pravidlo FQDN zaměřené na název hostitele prostředku Foundry. Další informace najdete v tématu Odchozí přístup k prostředkům Microsoft Foundry.
Diagnostické protokoly se nezobrazují v Log Analytics ani ve službě Storage. Latence ingestce dat nebo to, že účet úložiště není ve stejné oblasti jako perimetr. Počkejte až 10 minut po vygenerování datového provozu a potom dotazujte tabulku NSPAccessLogs nebo zkontrolujte odpovídající kontejner úložiště insights-logs-*. Ověřte oblast účtu úložiště.
Po vynucení bude přístup přes portál k vyhledávací službě odepřen. IP adresa vašeho klienta není pokryta žádným příchozím pravidlem. Přidejte příchozí pravidlo přístupu pro IP adresu klienta nebo se během dokončení konfigurace vraťte do režimu učení.

Zobrazení a správa nastavení konfigurace perimetru zabezpečení sítě

Pomocí rozhraní REST API pro konfiguraci obvodu zabezpečení sítě můžete zkontrolovat a uvést do souladu konfigurace obvodu ve vyhledávací službě.

Uveďte například aktuální konfigurace hraniční sítě ve vyhledávací službě:

az rest --method get \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations?api-version=2025-05-01"

Pokud konfigurace není synchronizovaná s perimetrem, spusťte synchronizaci:

az rest --method post \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations/<association-name>/reconcile?api-version=2025-05-01"

Použijte nejnovější stabilní verzi rozhraní REST API pro správu vyhledávání. Další informace najdete v tématu Správa služby Azure AI Vyhledávač pomocí rozhraní REST API.