Konfigurace síťového přístupu a pravidel brány firewall pro Azure AI Vyhledávač

Poznámka:

Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.

Tento článek vysvětluje, jak omezit příchozí síťový přístup k veřejnému koncovému bodu vyhledávací služby. Pravidla brány firewall protokolu IP můžete nakonfigurovat tak, aby povolovali přístup pouze z konkrétních IP adres, rozsahů adres nebo podsítí. Můžete také povolit výjimky pro důvěryhodné služby Azure.

Pravidla brány firewall určují, kteří klienti můžou do vyhledávací služby odesílat požadavky (dotazy, indexování, operace správy). Nemají vliv na odchozí připojení ze vyhledávací služby k externím prostředkům. Informace o odchozím zabezpečení najdete v tématu Indexer přístup k obsahu chráněnému zabezpečením sítě Azure.

Návod

Pokud chcete blokovat veškerý přístup k veřejnému koncovému bodu roviny dat, použijte místo toho privátní koncový bod nebo hraniční síť zabezpečení sítě .

Požadavky

  • Služba Azure AI Vyhledávač (úroveň Basic nebo vyšší). Konfigurace brány firewall není na úrovni Free podporovaná.

  • Oprávnění vlastníka nebo přispěvatele k vyhledávací službě

Omezení a úvahy

  • Některé pracovní postupy vyžadují přístup k veřejnému koncovému bodu. Konkrétně se průvodce Import dat na portálu Azure připojuje k integrovaným (hostovaným) ukázkovým datům a embedovacím modelům přes veřejný koncový bod. Další informace naleznete v tématu Zabezpečené připojení v průvodci importem.

  • Pravidla sítě jsou vymezená na operace roviny dat vůči veřejnému koncovému bodu vyhledávací služby, mezi které patří vytváření indexů, dotazování indexů a všechny další akce popsané v rozhraních REST API vyhledávací služby.

  • Informace o operacích řídicí roviny, které cílí na správu služby, najdete v ochranách sítě podporovaných Azure Resource Manager.

  • Pokud jste v počátečních fázích testování konceptu s ukázkovými daty, zvažte odložení řízení přístupu k síti, dokud je nepotřebujete.

Konfigurace síťového přístupu

Tato část vysvětluje, jak nakonfigurovat síťový přístup pro vyhledávací službu na portálu Azure. Alternativně můžete použít rozhraní REST API Search Management, Azure PowerShell nebo Azure CLI.

Konfigurace síťového přístupu:

  1. Přejděte do vyhledávací služby na portálu Azure.

  2. V levém podokně vyberte Nastavení>sítě.

  3. Pro přístup k veřejné síti vyberte Vybrané IP adresy. Vyberte Zakázáno pouze v případě, že konfigurujete privátní koncový bod.

    Snímek obrazovky zobrazující možnosti přístupu k síti v portálu Azure.

  4. V části Brána firewall protokolu IP vyberte Přidat IP adresu klienta.

    Tento krok vytvoří příchozí pravidlo, které umožní, aby se veřejná IP adresa vašeho zařízení dostala do vyhledávací služby.

    Screenshot ukazující konfiguraci brány firewall protokolu IP na portálu Azure.

    Návod

    Portál používá IP adresu klienta pro přímé připojení. Pokud je váš klient v seznamu povolených IP adres, můžete použít všechny funkce portálu bez další konfigurace.

  5. Přidejte IP adresy klienta pro jiná zařízení nebo služby, které odesílají požadavky do vyhledávací služby. Použijte formát CIDR. Například 8.8.8.0/24 představuje IP adresy od 8.8.8.0 do 8.8.8.255.

    Informace o veřejných IP adresách služeb Azure najdete v tématu Azure Rozsahy IP adres a značky služeb. Pokud je váš vyhledávací klient hostovaný v rámci funkce Azure, přečtěte si IP adresy v Azure Functions.

  6. (Volitelné) V části Výjimky vyberte Povolit službám Azure v seznamu důvěryhodných služeb přístup k této vyhledávací službě.

    Tato výjimka umožňuje důvěryhodným Azure službám s platnou spravovanou identitou a přiřazením role obejít bránu firewall. Pro více informací viz Udělit přístup důvěryhodným službám Azure.

    Snímek obrazovky zobrazující zaškrtávací políčko Výjimky na stránce konfigurace sítě

  7. Uložte provedené změny.

Může trvat několik minut, než se změny projeví. Než vyřešíte problémy související s konfigurací sítě, počkejte aspoň 15 minut.

Po povolení zásad řízení přístupu IP se žádosti z IP adres mimo seznam povolených adres zamítnou s odpovědí 403 Zakázáno .

Udělení přístupu k důvěryhodným službám Azure

Pokud jste povolili výjimku důvěryhodných služeb, služba Search přijímá požadavky z důvěryhodných Azure prostředků bez kontroly IP adresy. Každý důvěryhodný prostředek musí mít spravovanou identitu (přiřazenou systémem nebo přiřazenou uživatelem, ale obvykle přiřazenou systémem) a přiřazení role v Azure AI Vyhledávač, které uděluje oprávnění pro data a operace.

Seznam důvěryhodných služeb pro Azure AI Vyhledávač zahrnuje:

  • Microsoft.CognitiveServices pro nástroje Azure OpenAI a Foundry.
  • Microsoft.MachineLearningServices pro Azure Machine Learning.

Tato výjimka se běžně používá, když Microsoft Foundry nebo Azure Machine Learning odesílá požadavky na Azure AI Vyhledávač, například během načítání agentů nebo integrované vektorizace.

Důvěryhodné prostředky musí mít spravovanou identitu.

Pokud chcete nastavit spravovanou identitu pro Azure OpenAI a Azure Machine Learning, přečtěte si následující články:

Nastavení spravované identity pro prostředek Microsoft Foundry:

  1. Na portálu Azure přejděte k prostředku Microsoft Foundry.
  2. V levém podokně vyberte správu prostředků>Identitu.
  3. Pomocí přepínače povolte spravovanou identitu přiřazenou systémem.

Důvěryhodné zdroje musí mít přiřazenou roli.

Jakmile má prostředek Azure spravovanou identitu, přiřadit role v Azure AI Vyhledávač a udělit oprávnění spravované identitě. Role, kterou přiřadíte, závisí na úloze:

  • Přispěvatel vyhledávací služby pro operace na úrovni objektů, jako je vytváření indexů nebo znalostních bází.
  • Přispěvatel dat indexu vyhledávání pro přístup k obsahu pro čtení i zápis.
  • Čtečka dat indexu vyhledávání pro přístup k obsahu jen pro čtení.

Když roli přiřadíte, vyberte jako typ člena Managed identity a zvolte systémem přiřazenou identitu vašeho prostředku Microsoft Foundry nebo Azure Machine Learning.

Poznámka:

Tento článek se věnuje důvěryhodné výjimce příchozích požadavků do vyhledávací služby. Azure AI Vyhledávač je také na seznamu důvěryhodných služeb dalších Azure prostředků. Můžete například použít výjimku důvěryhodné služby pro připojení indexer z Azure AI Vyhledávač na Azure Storage.

Další krok

Jakmile je požadavek povolený přes bránu firewall, musí se ověřit a autorizovat. K dispozici jsou dvě možnosti:

  • Ověřování založené na klíči, ve kterém je na požadavku k dispozici klíč rozhraní API pro správu nebo dotazování. Tato možnost je výchozí.

  • Řízení přístupu na základě role, kdy je volající členem role zabezpečení ve vyhledávací službě. Tato možnost je nejbezpečnější. Používá Microsoft Entra ID pro ověřování a přiřazení rolí na Azure AI Vyhledávač pro oprávnění pro přístup k datům a provádění operací.