Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Poznámka:
Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.
Tento článek vysvětluje, jak nakonfigurovat privátní připojení ke službě Azure AI Vyhledávač tak, aby přijímala požadavky klientů ve virtuální síti místo přes veřejné připojení k internetu.
Požadavky
- Služba Azure AI Vyhledávač (úroveň Basic nebo vyšší). Privátní koncové body nejsou na úrovni Free podporované.
- Role Přispěvatel nebo Vlastník ve skupině prostředků, ve které vytváříte prostředky.
- Běžná oblast s dostupností pro Azure AI Vyhledávač, virtuální síť a virtuální počítač. Všechny tři prostředky se musí nacházet ve stejné oblasti.
- Znalost konceptů služby Azure Virtual Network (volitelné, ale doporučené).
Přehled
Tento článek vás provede těmito kroky:
- Vytvoření virtuální sítě Azure (nebo použití existující sítě)
- Konfigurace vyhledávací služby s privátním koncovým bodem
- Vytvoření virtuálního počítače Azure ve stejné virtuální síti
- Otestování připojení z virtuálního počítače
Privátní koncové body poskytuje Azure Private Link jako samostatnou fakturovatelnou službu. Další informace o nákladech najdete v tématu Ceny služby Azure Private Link.
Privátní koncový bod můžete vytvořit pomocí webu Azure Portal (popsaného v tomto článku), rozhraní REST API pro správu, Azure PowerShellu nebo Azure CLI.
Proč používat privátní koncový bod?
Privátní koncové body služby Azure AI Vyhledávač umožňují klientovi ve virtuální síti bezpečně přistupovat k datům v indexu vyhledávání přes Private Link. Privátní koncový bod používá IP adresu z adresního prostoru virtuální sítě pro vaši vyhledávací službu. Síťový provoz mezi klientem a vyhledávací službou prochází přes virtuální síť a privátní propojení v páteřní síti Microsoftu, čímž se eliminuje vystavení z veřejného internetu. Seznam dalších služeb PaaS, které podporují službu Private Link, najdete v části dostupnost v dokumentaci k produktu.
Privátní koncové body pro vaši vyhledávací službu umožňují:
- Zablokujte všechna připojení ve veřejném koncovém bodu pro vaši vyhledávací službu.
- Zvyšte zabezpečení virtuální sítě tím, že umožníte blokovat exfiltraci dat z virtuální sítě.
- Bezpečně se připojte k vyhledávací službě z místních sítí, které propojují do virtuální sítě pomocí sítě VPN nebo ExpressRoutes s privátním peeringem.
Vytvoření virtuální sítě
V této části vytvoříte virtuální síť a podsíť pro hostování virtuálního počítače, který se použije pro přístup k privátnímu koncovému bodu vyhledávací služby.
Na kartě Domů portálu Azure vyberte Vytvořit prostředek>>.
V části Vytvořit virtuální síť zadejte nebo vyberte následující hodnoty:
Nastavení Hodnota Předplatné Vyberte své předplatné. Skupina prostředků Vyberte Vytvořit nový, zadejte název, například myResourceGroup, a pak vyberte OK. Název Zadejte název, například MyVirtualNetwork. Oblast Výběr oblasti U ostatních nastavení přijměte výchozí hodnoty. Vyberte Zkontrolovat a vytvořit a pak Vytvořit.
Vytvoření vyhledávací služby s privátním koncovým bodem
V této části vytvoříte novou službu Azure AI Vyhledávač s privátním koncovým bodem.
Na levé horní straně obrazovky v portálu Azure vyberte Vytvořit zdroj>Strojové učení>AI Search.
V části Vytvořit vyhledávací službu – Základy zadejte nebo vyberte následující hodnoty:
Nastavení Hodnota PODROBNOSTI PROJEKTU Předplatné Vyberte své předplatné. Skupina prostředků Použijte skupinu prostředků, kterou jste vytvořili v předchozím kroku. PODROBNOSTI O INSTANCI URL Zadejte jedinečný název. Umístění Vyberte svou oblast. Zvolte oblast , která poskytuje Azure AI Vyhledávač. Cenová úroveň Vyberte Změnit cenovou úroveň a zvolte požadovanou úroveň služby. Privátní koncové body nejsou podporované na úrovni Free . Musíte vybrat Základní nebo vyšší. Vyberte Další: Měřítko.
Přijměte výchozí hodnoty a vyberte Další: Sítě.
V části Vytvořit vyhledávací službu – Sítě vyberte privátní pro připojení koncového bodu (data).
V části Privátní koncový bod vyberte + Přidat.
V části Vytvořit privátní koncový bod zadejte nebo vyberte hodnoty, které přidružují vaši vyhledávací službu k virtuální síti, kterou jste vytvořili:
Nastavení Hodnota Předplatné Vyberte své předplatné. Skupina prostředků Použijte skupinu prostředků, kterou jste vytvořili v předchozím kroku. Umístění Vyberte oblast. Zvolte stejnou oblast, kterou používá virtuální síť. Název Zadejte název, například myPrivateEndpoint. Cílový podzdroj Přijmout výchozí vyhledávací službu SÍŤOVÁNÍ Virtuální síť Vyberte virtuální síť, kterou jste vytvořili v předchozím kroku. Podsíť Výběr výchozího nastavení INTEGRACE PRIVÁTNÍHO DNS Integrovat s privátní zónou DNS Vyberte Ano. Zóna privátního DNS Přijmout výchozí privatelink.search.windows.net (Nový) Vyberte Přidat.
Vyberte možnost Kontrola a tvorba. Přejdete na stránku Zkontrolovat a vytvořit , kde Azure ověří vaši konfiguraci.
Až se zobrazí zpráva o úspěšném ověření, vyberte Vytvořit.
Po dokončení zřízení nové služby přejděte k prostředku, který jste vytvořili.
V nabídce levého obsahu vyberte Nastavení>Klávesy.
Zkopírujte primární klíč správce pro pozdější připojení ke službě.
Vytvoření virtuálního počítače
Na levé horní straně obrazovky v Azure portálu vyberte Vytvořit prostředek>Služby infrastruktury>Virtuální počítač.
V části Vytvořit virtuální počítač – Základy zadejte nebo vyberte následující hodnoty:
Nastavení Hodnota PODROBNOSTI PROJEKTU Předplatné Vyberte své předplatné. Skupina prostředků Použijte skupinu prostředků, kterou jste vytvořili v předchozí části. PODROBNOSTI O INSTANCI Název virtuálního počítače Zadejte název, například my-vm. Oblast Vybrat oblast Možnosti dostupnosti Můžete zvolit Bez redundance infrastruktury, nebo vybrat jinou možnost, pokud potřebujete tuto funkci. Typ zabezpečení Přijměte výchozí nastavení důvěryhodně spuštěných virtuálních počítačů. Obrázek Vyberte Windows Server 2025 Datacenter: Azure Edition – x64 Gen2. Architektura virtuálního počítače Přijmout výchozí x64 Velikost Přijměte výchozí standard D2S v3. ÚČET SPRÁVCE Uživatelské jméno Zadejte uživatelské jméno správce. Použijte účet, který je platný pro vaše předplatné Azure. Přihlaste se k webu Azure Portal z virtuálního počítače, abyste mohli spravovat vyhledávací službu. Heslo Zadejte heslo účtu. Heslo musí obsahovat nejméně 12 znaků a musí splňovat zadané požadavky na složitost. Potvrdit heslo Opětovné zadání hesla PRAVIDLA PRO PŘÍCHOZÍ PORTY Veřejné příchozí porty Přijmout výchozí Povolit vybrané porty Vyberte příchozí porty Přijměte výchozí protokol RDP (3389) Vyberte Další: Disky.
V části Vytvořit virtuální počítač – Disky přijměte výchozí hodnoty a vyberte Další: Sítě.
V části Vytvořit virtuální počítač – Sítě zadejte následující hodnoty:
Nastavení Hodnota Virtuální síť Vyberte virtuální síť, kterou jste vytvořili v předchozím kroku. Podsíť Přijměte výchozí hodnotu 10.1.0.0/24. Veřejná IP adresa Přijměte výchozí hodnotu. Skupina zabezpečení sítě NIC Přijmout výchozí Basic Veřejné příchozí porty Vyberte výchozí možnost Povolit vybrané porty Vyberte příchozí porty Vyberte HTTP 80, HTTPS (443) a RDP (3389) Poznámka:
Adresy IPv4 se dají vyjádřit ve formátu CIDR . Nezapomeňte se vyhnout rozsahu IP adres vyhrazeným pro privátní sítě, jak je popsáno v dokumentu RFC 1918:
10.0.0.0 - 10.255.255.255 (10/8 prefix)172.16.0.0 - 172.31.255.255 (172.16/12 prefix)192.168.0.0 - 192.168.255.255 (192.168/16 prefix)
Vyberte Zkontrolovat a vytvořit pro ověření.
Až se zobrazí zpráva o úspěšném ověření, vyberte Vytvořit.
Připojení k virtuálnímu počítači
Stáhněte a pak se připojte k virtuálnímu počítači následujícím způsobem:
Na panelu hledání na webu Azure Portal vyhledejte virtuální počítač vytvořený v předchozím kroku.
Vyberte Připojit. Po výběru tlačítka Připojit se otevře připojení k virtuálnímu počítači .
Vyberte Stáhnout soubor RDP. Azure vytvoří soubor protokolu RDP (Vzdálená plocha Protocol) a stáhne ho do počítače.
Otevřete stažený soubor .rdp .
Pokud se zobrazí výzva, vyberte Připojit.
Zadejte uživatelské jméno a heslo, které jste zadali při vytváření virtuálního počítače.
Poznámka:
Možná budete muset vybrat Další volby>Použít jiný účet, abyste zadali přihlašovací údaje, které jste zadali při vytváření virtuálního počítače.
Vyberte OK.
Při přihlášení se může zobrazit upozornění na certifikát. Pokud se zobrazí upozornění na certifikát, vyberte Ano nebo Pokračovat.
Jakmile se zobrazí plocha virtuálního počítače, minimalizujte ji, abyste se vrátili na místní plochu.
Testování připojení
V této části použijete nslookup v PowerShellu a klientovi REST z virtuálního počítače, abyste potvrdili, že vyhledávací služba překládá na privátní IP adresu a je dostupná přes privátní koncový bod.
V Vzdálená plocha my-vmotevřete PowerShell.
Zadejte
nslookup [search service name].search.windows.net.Zobrazí se zpráva podobná této:
Server: UnKnown Address: 168.63.129.16 Non-authoritative answer: Name: [search service name].privatelink.search.windows.net Address: 10.0.0.5 Aliases: [search service name].search.windows.netV poli Název
privatelinka privátní IP adresa (10.x.x.x) v poli Adresa potvrzují, že je soukromý koncový bod správně nakonfigurován.Z virtuálního počítače se připojte k vyhledávací službě a vytvořte index. Pomocí tohoto rychlého startu můžete ve službě vytvořit nový index vyhledávání pomocí rozhraní REST API. Nastavení požadavků z testovacího nástroje webového rozhraní API vyžaduje koncový bod
(https://[search service name].search.windows.net)vyhledávací služby a administrátorský API klíč, který jste zkopírovali v předchozím kroku.Referenční informace:Vytvoření indexu (REST API)
Dokončením rychlého startu z virtuálního počítače potvrdíte, že služba je plně funkční.
Zavřete připojení ke vzdálené ploše my-vm.
Pokud chcete ověřit, že vaše služba není přístupná na veřejném koncovém bodu, otevřete na místní pracovní stanici klienta REST a v rychlém startu zkuste provést několik prvních úloh. Pokud se zobrazí chyba, že vzdálený server neexistuje, úspěšně jste pro svou vyhledávací službu nakonfigurovali privátní koncový bod.
Použití webu Azure Portal pro přístup k privátní vyhledávací službě
Pokud je koncový bod vyhledávací služby privátní, některé funkce portálu jsou zakázané. Stále můžete zobrazovat a spravovat nastavení na úrovni služby, ale přístup portálu k datům indexu a dalším komponentám služby (například definice indexu, indexeru a sady dovedností) je z bezpečnostních důvodů omezený.
Pokud chcete toto omezení obejít, připojte se k webu Azure Portal z prohlížeče na virtuálním počítači ve virtuální síti. Azure Portal používá privátní koncový bod v připojení a poskytuje přehled o obsahu a operacích.
Na virtuálním počítači ve vaší virtuální síti otevřete prohlížeč a přihlaste se k webu Azure Portal. Portál Azure používá privátní koncový bod připojený k virtuálnímu počítači pro připojení k vaší vyhledávací službě.
Zakázání přístupu k veřejné síti
Vyhledávací službu můžete uzamknout, abyste ji zabránili v přijímání jakýchkoli požadavků z veřejného internetu. Pro tento krok můžete použít Azure Portal.
Na webu Azure Portal v levém podokně stránky vyhledávací služby vyberte Sítě.
Na kartě Brány firewall a virtuální sítě vyberte Zakázáno.
Můžete také použít Azure CLI, Azure PowerShell nebo rozhraní REST API pro správu nastavením public-access nebo public-network-access na disabled.
Uvolnění prostředků
Pokud pracujete s vlastním předplatným, je vhodné vždy na konci projektu zkontrolovat, jestli budete vytvořené prostředky ještě potřebovat. Prostředky, které necháte spuštěné, vás stojí peníze.
Můžete odstranit jednotlivé prostředky nebo skupinu prostředků a odstranit tak vše, co jste vytvořili v tomto cvičení. Na stránce přehledu libovolného prostředku vyberte skupinu prostředků a pak vyberte Odstranit.
Další krok
V tomto článku jste vytvořili virtuální počítač ve virtuální síti a vyhledávací službu s privátním koncovým bodem. Připojili jste se k virtuálnímu počítači z internetu a bezpečně jste komunikovali s vyhledávací službou pomocí služby Private Link. Další informace o privátních koncových bodech: