Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Note
Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.
Azure AI Vyhledávač zahrnuje ochranu zabezpečení, kterou Microsoft spravuje automaticky a nevyžaduje žádnou akci od zákazníků. Pochopení toho, co Microsoft zpracovává, vám pomůže zaměřit se na vaše úsilí o zabezpečení na ovládací prvky a konfigurace, za které zodpovídáte.
Tento článek se zabývá integrovanou ochranou Microsoftu, včetně architektury sítě, šifrování (při přenosu, používání a neaktivních uložených dat), rezidence dat, záruk ochrany osobních údajů a certifikací dodržování předpisů. Osvědčené postupy zabezpečení, které byste měli nakonfigurovat, najdete v tématu Zabezpečení služby Azure AI Vyhledávač.
Co Microsoft spravuje automaticky
Azure AI Vyhledávač poskytuje komplexní integrovanou ochranu zabezpečení napříč sítěmi, daty a službami. Tyto funkce jsou ve výchozím nastavení aktivní a nevyžadují konfiguraci:
Tls (Transport Layer Security):Všechna připojení používají protokol TLS 1.2 nebo 1.3 pro šifrování během přenosu.
Šifrování spravované službou: Neaktivní uložená data se šifrují pomocí 256bitového šifrování AES (Advanced Encryption Standard).
Interní zabezpečení sítě: Volání mezi službami probíhají přes zabezpečenou páteřní síť Microsoftu.
Certifikace dodržování předpisů: Azure AI Vyhledávač udržuje certifikace pro globální, regionální a oborové standardy.
Provozní zabezpečení: Microsoft spravuje zabezpečení infrastruktury, opravy a aktualizace služeb.
Architektura zabezpečení sítě
Azure AI Vyhledávač využívá zabezpečenou síťovou infrastrukturu Microsoftu k ochraně provozu do a ze servic vyhledávání.
Interní ochrana provozu
Microsoft zabezpečuje a spravuje interní požadavky. Tato připojení nemůžete konfigurovat ani řídit. Interní provoz je izolovaný od veřejných sítí a je chráněný infrastrukturou zabezpečení Microsoftu.
Mezi interní přenosy patří:
Ověřování a autorizace mezi službami: Volání prostřednictvím Microsoft Entra ID, protokolování aktivit prostředků odesílaného do služby Azure Monitor a připojení privátního koncového bodu, která používají Azure Private Link.
Integrované zpracování dovedností: Požadavky stejné oblasti směrované na interně hostovaný prostředek Microsoft Foundry, který se používá výhradně pro integrované zpracování dovedností službou Azure AI Vyhledávač.
Sémantické řazení: Požadavky na modely, které podporují sémantické řazení.
Protokol TLS (Transport Layer Security)
Azure AI Vyhledávač vynucuje pro všechna připojení protokol TLS 1.2 nebo 1.3. Protokol TLS 1.3 je výchozím nastavením pro novější systémy. Starší verze protokolu TLS (1.0 a 1.1) se nepodporují.
Všechny koncové body vyžadují HTTPS na portu 443. Klientské systémy musí podporovat protokol TLS 1.2 nebo novější. Pokyny k implementaci najdete tady:
- Šifrování přenášených dat
- Osvědčené postupy pro síť TLS
- Podpora protokolu TLS v rozhraní .NET Framework
Azure Storage a Azure AI Vyhledávač ve stejné oblasti
Pokud jsou Služby Azure Storage a Azure AI Vyhledávač ve stejné oblasti, síťový provoz se směruje přes privátní IP adresu a probíhá přes páteřní síť Microsoftu. Protože se používají privátní IP adresy, nemůžete nakonfigurovat IP firewall nebo nastavit soukromý koncový bod pro síťové zabezpečení na účtu úložiště pro tato připojení.
Tato optimalizace stejné oblasti zajišťuje vysoký výkon a nízkou latenci při zachování zabezpečení prostřednictvím izolace sítě. Provoz nikdy neopustí síťovou infrastrukturu Microsoftu.
Šifrování dat
Azure AI Vyhledávač automaticky šifruje všechna zákaznická data ve více vrstvách.
Přenášená data
Všechna data přenášená do a z Azure AI Vyhledávač se šifrují pomocí protokolu TLS 1.2 nebo novějšího. Tato data zahrnují:
- Požadavky klientské aplikace na koncový bod vyhledávací služby
- Odpovědi z vyhledávací služby pro klientské aplikace
- Požadavky rozhraní API pro správu indexů, operace dotazů a indexování
Data při přenosu jsou chráněna end-to-end mezi vaším klientem a vyhledávací službou. Pro interní komunikaci mezi službami probíhá šifrování přes páteřní síť Microsoftu.
Data ve využití
Azure AI Vyhledávač ve výchozím nastavení nasadí vaši vyhledávací službu ve standardní infrastruktuře Azure. Tato infrastruktura šifruje neaktivní uložená data a přenášená data, ale nechrání data při aktivním zpracování v paměti.
Ve scénářích vyžadujících hardwarovou ochranu dat, která se používají, nabízí Azure AI Vyhledávač důvěrné výpočetní prostředí. Tento typ výpočetních prostředků má omezenou regionální dostupnost, zakáže nebo omezuje určité funkce a zvyšuje náklady na provoz vyhledávací služby. Další informace najdete v tématu (Volitelné) Povolení důvěrných výpočtů.
Data v klidu
Azure AI Vyhledávač automaticky šifruje všechna neaktivní uložená data pomocí 256bitového šifrování AES s klíči spravovanými Microsoftem. To platí pro indexy, mapy synonym a definice objektů (indexery, zdroje dat a sady dovedností) na datových discích i dočasných discích. Další informace najdete v tématu Šifrování neaktivních uložených dat Azure.
Šifrování spravované službou:
- Je integrovaná a automatická (nevyžaduje se žádná konfigurace).
- Je k dispozici na všech cenových úrovních ve všech oblastech.
- Používá šifrování kompatibilní se standardem FIPS 140-2.
Klíče spravované zákazníkem (CMK) můžete nakonfigurovat pro správu vlastních šifrovacích klíčů. CMK přidá druhou vrstvu šifrování nad šifrováním spravovaným službou. Další informace najdete v tématu (Volitelné) Přidání šifrování klíčů spravovaných zákazníkem.
Umístění dat podle jurisdikce
Při vytváření vyhledávací služby vyberete oblast v rámci geografické oblasti Azure. Azure AI Vyhledávač ukládá a zpracovává vaše data v dané geografické oblasti, ale Microsoft může replikovat data do jiných oblastí ve stejné geografické oblasti kvůli vysoké dostupnosti. Výjimkou je Brazílie – jih, kde data zůstávají v rámci oblasti.
Data zůstávají ve vaší geografické oblasti, pokud nenastavíte funkce, které zapisují do Azure Storage (obohacující mezipaměť, ladicí relace, úložiště znalostí) v jiné oblasti.
Názvy objektů (indexy, pole, indexery) můžou být zpracovány také mimo vybranou oblast. Tyto názvy se zobrazují v protokolech telemetrie, které Microsoft používá pro podporu služeb. Vyhněte se umísťování citlivých dat do názvů objektů.
Další informace najdete tady:
Ochrana osobních údajů a zpracování dat
Společnost Microsoft se zavazuje chránit vaše data a respektovat vaše soukromí při používání služby Azure AI Vyhledávač.
Pro trénování modelu se nepoužívají žádná zákaznická data.
Microsoft nepoužívá zákaznická data z Azure AI Vyhledávač k trénování ani vylepšování žádných modelů, včetně předdefinovaných dovedností, sémantického hodnocení nebo jiných funkcí AI. Vaše dokumenty, dotazy a další data se používají výhradně k doručování a provozu nakonfigurované vyhledávací služby.
Protokolování dat
Azure AI Vyhledávač neprotokoluje identity uživatelů, takže nemůžete odkazovat na protokoly, kde najdete informace o konkrétním uživateli. Služba však vytváří, čte, aktualizuje a odstraňuje operace (CRUD), které můžete korelovat s jinými protokoly a určit, kdo provedl konkrétní akce.
Zachytávání logů prostředků:
- Operace správy (vytvoření služby, změny konfigurace)
- Operace dotazů (s textem dotazu, ale bez identity uživatele)
- Operace indexování (přidání dokumentů, aktualizace, odstranění)
Logy prostředků nezachycují:
- Identita jednotlivých uživatelů
- Osobní informace o uživatelích
- Obsah dokumentu podrobně (pouze metadata o indexovaných dokumentech)
Informace o nastavení protokolů najdete v tématu Monitorování Azure AI Vyhledávač a Monitorování požadavků na dotazy.
Dodržování předpisů a certifikace
Azure AI Vyhledávač prochází pravidelné audity třetích stran a udržuje certifikace vůči globálním, regionálním, vládním a oborovým standardům, včetně standardů ISO 27001, ISO 27018, ISO 27701, SOC 2, FedRAMP, HIPAA a GDPR.
Kompletní seznamy certifikací, zprávy o auditu a dokumentaci k dodržování předpisů najdete zde:
- Nabídky dodržování předpisů Azure
- White paper k nabídkám dodržování předpisů Microsoft Azure
- Centrum zabezpečení Microsoftu
Model sdílené odpovědnosti
Azure AI Vyhledávač funguje v rámci modelu sdílené odpovědnosti. Microsoft zabezpečuje infrastrukturu a integrované funkce platformy popsané v tomto článku. Zodpovídáte za konfiguraci bezpečnostních prvků pro vaše konkrétní nasazení.
Microsoft spravuje fyzické zabezpečení, síťovou infrastrukturu, zabezpečení platformy, výchozí šifrování (přenášené, používané a neaktivní), certifikace dodržování předpisů a aktualizace infrastruktury.
Konfigurujete řízení přístupu k síti, ověřování a autorizaci, odchozí připojení, oprávnění na úrovni dokumentu, monitorování a upozorňování a volitelně CMK a důvěrné zpracování.