Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Poznámka:
Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.
Hraniční síť zabezpečení sítě je logická hranice sítě kolem prostředků paaS (platforma jako služba), které nasazujete mimo virtuální síť. Vytvoří hraniční síť pro řízení přístupu k prostředkům, jako jsou Azure AI Vyhledávač, Azure Storage a Azure OpenAI v Microsoft Foundry Models.
Tento článek vysvětluje, jak se připojit ke službě Azure AI Vyhledávač k hraniční síti pro řízení síťového přístupu k vaší vyhledávací službě. Připojením k perimetru síťové bezpečnosti můžete:
- Protokolujte veškerý přístup ke službě Search v kontextu s jinými prostředky Azure ve stejné hraniční síti.
- Zablokujte exfiltraci dat z vyhledávací služby do jiných služeb mimo hraniční síť.
- Povolte přístup ke své vyhledávací službě pomocí možností příchozího a odchozího přístupu perimetru síťové bezpečnosti.
Vyhledávací službu můžete přidat do hraniční sítě na webu Azure Portal, jak je popsáno v tomto článku. Případně můžete použít rozhraní REST API pro správu vyhledávání k zobrazení a synchronizaci nastavení konfigurace.
Požadavky
Stávající obvod zabezpečení sítě. Můžete si ho vytvořit pro přidružení k vyhledávací službě.
Azure AI Vyhledávač, libovolná fakturovatelná úroveň v libovolné oblasti.
Přiřazení rolí Azure: Network Security Perimeter Contributor v rámci perimetru (nebo jeho skupiny prostředků či předplatného) k vytváření a správě perimetru, profilů, pravidel přístupu a přidružení. Přispěvatel služby Search (nebo Přispěvatel) ve službě Search, aby ji bylo možné přidružit k perimetru. Další informace najdete v tématu Co je hraniční síť zabezpečení sítě?
Pokud plánujete používat indexery, nakonfigurujte vyhledávací službu tak, aby používala spravovanou identitu přiřazenou systémem nebo uživatelem, a této identitě přiřaďte pro každý zdroj dat odpovídající roli v datové rovině.
Omezení
Podporované zdroje dat indexeru jsou aktuálně omezené na Azure Blob Storage, Azure Cosmos DB for NoSQL a Azure SQL Database.
Připojení indexeru k Azure PaaS pro načtení dat jsou primární případ použití v rámci hraniční sítě. U jiných přenosů nakonfigurujte příchozí a odchozí pravidla. Informace o odchozích voláních do prostředků Microsoft Foundry najdete v tématu Odchozí přístup k prostředkům Microsoft Foundry. Sdílené privátní propojení je alternativou pro konkrétní typy prostředků.
Odchozí přístup k prostředkům Microsoft Foundry
Hraniční síť zabezpečení, která zahrnuje vaši vyhledávací službu i prostředek Microsoft Foundry poskytuje privátní kanál pro odchozí volání mezi nimi. Protože perimetr pracuje na úrovni prostředků a sítě, používá každá funkce vyhledávací služby, která využívá prostředek Foundry, stejnou povolenou cestu, včetně:
Všechny dovednosti, které využívají prostředek Foundry, jako je dovednost Azure OpenAI pro vkládání, dovednost GenAI pro prompty, dovednost porozumění obsahu a další dovednosti prostředků Foundry pro obohacení pomocí AI a účtování.
Vektorizátor Azure OpenAI v době zpracování dotazu během integrované vektorizace.
Agentní vyhledávání volá ze znalostního agenta pro nasazení modelu Foundry.
Povolení privátního kanálu:
Přidejte službu vyhledávání i prostředek služby Foundry do stejného obvodu zabezpečení sítě nebo do obvodů zabezpečení sítě, které mezi nimi umožňují komunikaci.
Pokud jsou oba prostředky ve stejné hraniční síti a vyhledávací služba se ověřuje u prostředku Foundry pomocí spravované identity, nemusíte přidávat odchozí pravidlo. Provoz uvnitř hraniční sítě je povolený implicitně. Pokud jsou prostředky v různých perimetrech nebo vyhledávací služba používá k ověřování klíče API, přidejte v perimetru přidruženém k vaší vyhledávací službě odchozí pravidlo přístupu FQDN, které cílí na název hostitele prostředku Foundry. Pokyny ke konfiguraci na straně Foundry najdete v článku Přidání Microsoft Foundry do obvodu zabezpečení sítě.
Ověřte přístup ve dvou fázích:
Když je perimetr v režimu učení, spusťte sadu dovedností, vektorizační dotaz nebo volání agentního vyhledávání, které využívá prostředek Foundry. Zkontrolujte hraniční protokoly a ověřte očekávanou cestu přístupu.
Přepněte do vynuceného režimu a spusťte stejnou operaci znovu. Ověřte úspěšné spuštění v historii spuštění indexeru a v protokolech o povolených odchozích spojeních na perimetru.
Podpora obvodu zabezpečení sítě (NSP) pro prostředky druhu Microsoft.CognitiveServices typu AIServices (Microsoft Foundry) je obecně dostupná. Podpora NSP pro prostředky typu OpenAI (Azure OpenAI Service) je ve verzi Public Preview. Aktuální seznam podporovaných položek najdete v části Onboarded private link resources.
Sdílené privátní propojení s prostředkem Foundry zůstává podporováno jako alternativa.
Přiřazení vyhledávací služby k bezpečnostnímu perimetru sítě
Přidružte svou vyhledávací službu k perimetru, aby veškerý provoz indexování a dotazů podléhal pravidlům perimetru.
Tip
Pro automatizaci použijte místo portálu rozhraní REST API pro správu vyhledávání . Další informace najdete v tématu Správa služby Azure AI Vyhledávač pomocí rozhraní REST API.
Na webu Azure Portal vyhledejte hraniční službu zabezpečení sítě pro vaše předplatné.
V levém podokně vyberte Nastavení>přidružených prostředků.
Vyberte Přidat>Přidružit prostředky k existujícímu profilu.
Vyberte profil, který jste vytvořili při vytváření bezpečnostního perimetru sítě pro Profil.
Vyberte Přidat a pak vyberte svoji vyhledávací službu.
Vyberte Přidružit v levém dolním rohu pro vytvoření asociace.
Odebrat vyhledávací službu z bezpečnostního perimetru sítě
Zrušení přidružení vyhledávací služby k hraniční síti:
V Azure portálu přejděte ke zdroji obvodového zabezpečení sítě.
V levém podokně vyberte Nastavení>přidružených prostředků.
Vyhledejte vyhledávací službu v tabulce, vyberte tři tečky na konci řádku a pak vyberte Odebrat přidružení.
Potvrďte odstranění. Po zrušení přidružení se pravidla perimetru na vyhledávací službu již nevztahují a příchozí datový provoz opět řídí nastavení
publicNetworkAccessve vyhledávací službě.
Režimy přístupu k bezpečnostnímu perimetru sítě
Perimetr zabezpečení sítě podporuje dva různé režimy přístupu pro přidružené prostředky:
| Mode | Description |
|---|---|
| Režim výuky | Toto je výchozí režim přístupu. V režimu učení perimetr zabezpečení sítě zaznamenává veškerý provoz do vyhledávací služby, který by byl odepřen, pokud by byl perimetr v režimu vynucení. Tento režim přístupu umožňuje správcům sítě porozumět existujícím vzorům přístupu vyhledávací služby před implementací pravidel přístupu. |
| Vynucený režim | Ve vynuceném režimu zaznamenává hraniční síť veškerý provoz a zamítá ho, pokud není explicitně povolen pravidly přístupu. |
Nastavení obvodu zabezpečení sítě a síťového propojení vyhledávacích služeb
Nastavení publicNetworkAccess určuje přidružení vyhledávací služby k hraniční síti zabezpečení sítě.
V režimu
publicNetworkAccessučení řídí nastavení veřejný přístup k prostředku.V vynuceném režimu přepíší pravidla perimetru síťové bezpečnosti nastavení
publicNetworkAccess. Pokud je například vyhledávací služba spublicNetworkAccessnastavenímenabledpřidružená k hraničnímu bezpečnostnímu perimetru v vynuceném režimu, bude přístup k vyhledávací službě stále řízen přístupovými pravidly hraničního bezpečnostního perimetru.
Změnit režim přístupu k perimetru zabezpečení sítě
V Azure portálu přejděte ke zdroji obvodového zabezpečení sítě.
V levém podokně vyberte Nastavení>přidružených prostředků.
Vyhledejte vyhledávací službu v tabulce.
Vyberte tři tečky na konci řádku a pak vyberte Změnit režim přístupu.
Vyberte požadovaný režim přístupu a pak vyberte Použít.
Povolit protokolování síťového přístupu
V Azure portálu přejděte ke zdroji obvodového zabezpečení sítě.
V levém podokně vyberte Monitorování>Nastavení diagnostiky.
Vyberte Přidat nastavení diagnostiky.
Jako název nastavení diagnostiky zadejte libovolný název, například
diagnosticnázev nastavení diagnostiky.V části Protokoly vyberte všechny protokoly. AllLogs zajišťuje, že se protokoluje veškerý příchozí a odchozí síťový přístup k prostředkům v hraniční síti zabezpečení sítě.
V části Podrobnosti o cíli vyberte Archivovat do účtu úložiště nebo Odeslat do pracovního prostoru Log Analytics. Účet úložiště musí být ve stejné oblasti jako bezpečnostní perimetr sítě. Můžete použít existující účet úložiště nebo vytvořit nový. Pracovní prostor služby Log Analytics může být v jiném regionu než ten, který používá bezpečnostní perimetr sítě. Můžete také vybrat kteroukoli z dalších použitelných destinací.
Výběrem možnosti Uložit vytvořte nastavení diagnostiky a spusťte protokolování síťového přístupu.
Chcete-li ověřit, že je protokolování aktivní, vytvořte provoz pro vyhledávací službu (například spusťte dotaz). Do 10 minut zadejte dotaz na tabulku
NSPAccessLogsv Log Analytics nebo zkontrolujte odpovídající kontejnerinsights-logs-*v účtu úložiště.
Čtení protokolů přístupu k síti
Hraniční protokoly zabezpečení sítě se doručují do cílů, které jste vybrali v nastavení diagnostiky. Nejběžnějšími cíli jsou pracovní prostor služby Log Analytics a účet úložiště.
pracovní prostor služby Log Analytics
Tabulka NSPAccessLogs obsahuje všechny záznamy pro každou kategorii protokolu, například NspPublicInboundPerimeterRulesAllowed. Každý protokol obsahuje záznam o přístupu k bezpečnostnímu perimetru sítě, který odpovídá kategorii protokolů.
Tady je příklad NspPublicInboundPerimeterRulesAllowed formátu protokolu:
| Název sloupce | Význam | Ukázková hodnota |
|---|---|---|
| Popis výsledku | Název operace síťového přístupu | Použití příkazu: POST /indexes/my-index/docs/search |
| Profil | S jakým bezpečnostním perimetrem sítě byla spojena vyhledávací služba. | defaultProfile |
| ServiceResourceId | ID prostředku vyhledávací služby | search-service-resource-id |
| Odpovídající pravidlo | Popis pravidla, které odpovídá záznamu protokolu. | { "accessRule": "IP firewall" } |
| Zdrojová IP adresa | Zdrojová IP adresa příchozího síťového přístupu, pokud je k dispozici. | 192.0.2.1 |
| VerzePravidlaPřístupu | Verze pravidel přístupu k perimetru zabezpečení sítě používaná k vynucování pravidel síťového přístupu. | 0 |
úložišťový účet
Účet úložiště má kontejnery pro každou kategorii protokolů, například insights-logs-nsppublicinboundperimeterrulesallowed. Struktura složek uvnitř kontejneru odpovídá identifikátoru prostředku perimetru bezpečnosti sítě a času, kdy byly protokoly pořízeny. Každý řádek v souboru protokolu JSON obsahuje záznam o přístupu k hraniční síti zabezpečení sítě, který odpovídá kategorii protokolu.
Záznam povolených kategorií hraničních pravidel pro příchozí například používá následující formát:
"properties": {
"ServiceResourceId": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/network-security-perimeter/providers/Microsoft.Search/searchServices/network-security-perimeter-search",
"Profile": "defaultProfile",
"MatchedRule": {
"AccessRule": "myaccessrule"
},
"Source": {
"IpAddress": "192.0.2.1",
}
}
Přidání pravidla přístupu pro vyhledávací službu
Profil hraniční sítě určuje pravidla, která povolují nebo zakazují přístup přes hraniční síť.
V rámci perimetru mají všechny prostředky vzájemný přístup na úrovni sítě. Stále musíte nastavit ověřování a autorizaci, ale na úrovni sítě se přijímají žádosti o připojení z hraniční sítě.
U prostředků nacházejících se mimo bezpečnostní perimetr sítě je nutné specifikovat pravidla pro příchozí a odchozí přístup. Příchozí pravidla určují, která připojení se mají povolit, a odchozí pravidla určují, které požadavky se mají povolit ven.
Vyhledávací služba přijímá příchozí požadavky z aplikací, jako je portál Microsoft Foundry a všechny aplikace, které odesílají požadavky na indexování nebo dotazy. Vyhledávací služba odesílá odchozí požadavky během indexerového indexování a spouštění sady dovedností. Tato část vysvětluje, jak nastavit pravidla příchozího a odchozího přístupu pro scénáře azure AI Search.
Poznámka:
Když se vyhledávací služba ověřuje pomocí spravované identity a přiřazení rolí na základě Microsoft Entra, je provoz mezi prostředky ve stejném obvodu zabezpečení sítě na úrovni sítě implicitně povolen. Pokud se vyhledávací služba ověřuje pomocí klíčů rozhraní API, hraniční síť nemůže identifikovat provoz jako uvnitř hraniční sítě, takže musíte přidat explicitní pravidla příchozího a odchozího přístupu, i když jsou oba prostředky ve stejné hraniční síti.
Přidání pravidla příchozího přístupu
Příchozí pravidla přístupu mohou umožnit internetu a prostředkům mimo perimetr připojení k prostředkům uvnitř perimetru.
Perimetr síťové bezpečnosti podporuje dva typy pravidel příchozího přístupu:
Rozsahy IP adres. IP adresy nebo rozsahy musí být ve formátu CIDR (Classless Inter-Domain Routing). Příkladem zápisu CIDR je 192.0.2.0/24, který představuje IP adresy v rozsahu od 192.0.2.0 do 192.0.2.255. Tento typ pravidla umožňuje příchozí požadavky z jakékoli IP adresy v rozsahu.
Předplatná. Tento typ pravidla umožňuje příchozí přístup ověřený pomocí jakékoli spravované identity z předplatného. Pravidlo řídí pouze síťovou cestu; volající stále potřebuje ve vyhledávací službě přiřazení role RBAC Azure.
Přidání příchozího pravidla přístupu na webu Azure Portal:
V Azure portálu přejděte ke zdroji obvodového zabezpečení sítě.
V levém podokně vyberte Nastavení>Profily.
Vyberte profil, který používáte se síťovým bezpečnostním perimetrem.
V levém podokně vyberte Nastavení>příchozích přístupových pravidel.
Vyberte Přidat.
Zadejte nebo vyberte tyto hodnoty:
Nastavení Hodnota Název pravidla Název pravidla příchozího přístupu, například MyInboundAccessRule.Typ zdroje Platné hodnoty jsou rozsahy IP adres nebo předplatná. Povolené zdroje Pokud jste vybrali rozsahy IP adres, zadejte rozsah IP adres ve formátu CIDR, ze kterého chcete povolit příchozí přístup. Stáhněte si soubor Rozsahy IP adres Azure a značky služeb. Pokud jste vybrali Předplatná, použijte předplatné, ze kterého chcete povolit příchozí přístup. Výběrem Přidat vytvořte příchozí pravidlo přístupu.
Pokud chcete pravidlo ověřit, přepněte přidružení do vynuceného režimu v testovacím profilu. Ověřte, že se shodné požadavky zobrazují v kategorii protokolu
NspPublicInboundPerimeterRulesAlloweda neshodné požadavky v kategoriiNspPublicInboundPerimeterRulesDenied.
Přidání pravidla odchozího přístupu
Vyhledávací služba provádí odchozí volání během indexování pomocí indexeru a provádění sady dovedností. Pokud jsou zdroje dat indexeru, připojený prostředek Microsoft Foundry pro dovednosti Foundry Tools pro fakturaci nebo vlastní logika dovedností mimo perimetr zabezpečení sítě, vytvořte pravidlo odchozího přístupu, které vaší vyhledávací službě umožní navázat připojení.
V rámci hraniční sítě zabezpečení se indexery můžou připojit k Azure Blob Storage, Azure Cosmos DB pro NoSQL a Azure SQL Database. Pokud indexery používají jiné zdroje dat, potřebujete pravidlo odchozího přístupu pro podporu tohoto připojení.
Obvodová síťová ochrana podporuje pravidla odchozího přístupu na základě plně kvalifikovaného názvu domény (FQDN) cíle. Můžete například povolit odchozí přístup ze všech služeb přidružených k síti k perimetru zabezpečení sítě k plně kvalifikovanému názvu domény, například mystorageaccount.blob.core.windows.net.
Přidání pravidla odchozího přístupu na webu Azure Portal:
V Azure portálu přejděte ke zdroji obvodového zabezpečení sítě.
V levém podokně vyberte Nastavení>Profily.
Vyberte profil, který používáte se síťovým bezpečnostním perimetrem.
V levém podokně vyberte Nastavení>pravidel odchozího přístupu.
Vyberte Přidat.
Zadejte nebo vyberte tyto hodnoty:
Nastavení Hodnota Název pravidla Název pravidla odchozího přístupu, například MyOutboundAccessRule.Typ cíle Ponechejte jako FQDN. Povolené cíle Zadejte čárkami oddělený seznam plně kvalifikovaných názvů domén, ke které chcete povolit odchozí přístup. Vyberte Přidat a vytvořte pravidlo odchozího přístupu.
Pokud chcete pravidlo ověřit, přepněte přidružení do vynuceného režimu v testovacím profilu. Ověřte, že se v
NspPublicOutboundPerimeterRulesAllowedkategorii protokolu zobrazí odpovídající odchozí požadavky.
Otestujte své připojení přes síťový bezpečnostní perimetr
K otestování připojení přes hraniční síť potřebujete přístup k webovému prohlížeči, a to buď na místním počítači s připojením k internetu, nebo k virtuálnímu počítači Azure.
Změňte přidružení perimetru zabezpečení sítě na vynucený režim, abyste mohli začít vynucování požadavků na perimetr zabezpečení sítě pro přístup k vaši vyhledávací službu.
Zvolte klienta:
V případě místního počítače získejte veřejnou IP adresu.
Pro virtuální počítač Azure použijte odkaz private nebo zadejte IP adresu na portálu Azure.
Vytvořte příchozí pravidlo přístupu pro danou IP adresu, které povolí přístup.
Na portálu Azure otevřete vyhledávací službu a zobrazte její indexy.
Očekávaný úspěch: Seznam indexů se načte a můžete spustit testovací dotaz. Pravidlo příchozí komunikace pro IP adresy funguje.
Pokud se zobrazí chyba 403 nebo "Přístup k veřejné síti je zakázaný": IP adresa klienta nebo portál Azure se nevztahuje na příchozí pravidlo. Zkontrolujte pravidla příchozího přístupu.
Řešení běžných potíží
| Symptom | Pravděpodobná příčina | Omezení rizik |
|---|---|---|
| Indexer selže po přepnutí do režimu vynucení. | Identita vyhledávací služby nemá pro zdroj dat přiřazenou roli pro datovou rovinu nebo zdroj dat není v rámci perimetru podporován. | Ověřte, že vyhledávací služba používá spravovanou identitu a má požadovanou roli ve zdroji dat. Pro nepodporované zdroje dat přidejte pravidlo odchozího přístupu. |
| Volání dovednosti, vektorizátoru nebo agentního načítání na prostředek Foundry jsou zamítnuta. | Prostředek Foundry je v jiném obvodu zabezpečení nebo se vyhledávací služba ověřuje pomocí klíčů API, takže kanál není implicitně k dispozici. | Přidejte oba prostředky do stejného perimetru a použijte spravovanou identitu, nebo přidejte odchozí pravidlo FQDN zaměřené na název hostitele prostředku Foundry. Další informace najdete v tématu Odchozí přístup k prostředkům Microsoft Foundry. |
| Diagnostické protokoly se nezobrazují v Log Analytics ani ve službě Storage. | Latence ingestce dat nebo to, že účet úložiště není ve stejné oblasti jako perimetr. | Počkejte až 10 minut po vygenerování datového provozu a potom dotazujte tabulku NSPAccessLogs nebo zkontrolujte odpovídající kontejner úložiště insights-logs-*. Ověřte oblast účtu úložiště. |
| Po vynucení bude přístup přes portál k vyhledávací službě odepřen. | IP adresa vašeho klienta není pokryta žádným příchozím pravidlem. | Přidejte příchozí pravidlo přístupu pro IP adresu klienta nebo se během dokončení konfigurace vraťte do režimu učení. |
Zobrazení a správa nastavení konfigurace perimetru zabezpečení sítě
Pomocí rozhraní REST API pro konfiguraci obvodu zabezpečení sítě můžete zkontrolovat a uvést do souladu konfigurace obvodu ve vyhledávací službě.
Uveďte například aktuální konfigurace hraniční sítě ve vyhledávací službě:
az rest --method get \
--url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations?api-version=2025-05-01"
Pokud konfigurace není synchronizovaná s perimetrem, spusťte synchronizaci:
az rest --method post \
--url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations/<association-name>/reconcile?api-version=2025-05-01"
Použijte nejnovější stabilní verzi rozhraní REST API pro správu vyhledávání. Další informace najdete v tématu Správa služby Azure AI Vyhledávač pomocí rozhraní REST API.