Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Note
Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.
Important
Na funkce, možnosti nebo vlastnosti označené jako (Preview) se nevztahuje smlouva o úrovni služeb, nejsou doporučené pro produkční úlohy a mohou se změnit nebo být omezeny dříve, než budou obecně k dispozici. Podmínky Azure AI Vyhledávač Preview platí pro všechny funkce ve verzi Preview, ať už jsou samostatné nebo součástí obecně dostupné funkce.
Tento kurz ukazuje ingestování metadat oprávnění Azure Data Lake Storage (ADLS) Gen2 (Preview), při kterém indexer Azure AI Vyhledávač přidává do vyhledávacího indexu rozsah seznamů řízení přístupu (ACL) a řízení přístupu na základě role (RBAC).
Také ukazuje, jak strukturovat dotaz, který respektuje uživatelská přístupová oprávnění. Úspěšný výsledek dotazu potvrzuje přenos oprávnění, ke kterému došlo během indexu.
Další informace o indexování seznamů ACL najdete v tématu Použití indexeru ADLS Gen2 k ingestování metadat oprávnění.
V tomto kurzu se naučíte:
- Konfigurace oboru RBAC a seznamů ACL ve
adlsgen2zdroji dat - Vytvoření indexu Azure AI Vyhledávač obsahujícího pole s informacemi o oprávněních
- Vytvoření a spuštění indexeru pro příjem informací o oprávněních do indexu ze zdroje dat
- Prohledat index, který jste právě vytvořili
K dokončení tohoto kurzu a nejnovějšího rozhraní REST API verze Preview použijte klienta REST. V současné době není na portálu Azure k dispozici žádná podpora indexování seznamu ACL.
Požadavky
Účet Azure s aktivním předplatným. Vytvořte si bezplatný účet.
Microsoft Entra ID ověřování a autorizace. Služby a aplikace musí být ve stejném tenantu. Přiřazení rolí se používají pro každé ověřené připojení. Uživatelé a skupiny musí být ve stejném tenantovi. Měli byste mít uživatele a skupiny, se kterými chcete pracovat. Vytváření tenantů a objektů zabezpečení je pro účely tohoto kurzu mimo rozsah.
ADLS Gen2 s hierarchickým oborem názvů
Soubory v hierarchické struktuře složek V tomto kurzu se předpokládá ukázka struktury složek ADLS Gen2 pro soubor
/Oregon/Portland/Data.txt. Tento kurz vás provede přiřazením ACL k složkám a souborům, abyste mohli úkol úspěšně dokončit.Azure AI Vyhledávač, libovolnou oblast. Pro podporu spravované identity se vyžaduje úroveň Basic nebo vyšší.
Visual Studio Code s rozšířením klienta REST.
Příprava ukázkových dat
Nahrajte ukázková data parků state do kontejneru v ADLS Gen2. Název kontejneru by měl být "parks" a měl by mít dvě složky: "Oregon" a "Washington".
Kontrola konfigurace vyhledávací služby
Vyhledávací služba musí být nakonfigurovaná pro ověřování a autorizaci Microsoft Entra ID. Zkontrolujte tento kontrolní seznam a ujistěte se, že jste připravení.
Získání tokenu osobní identity pro místní testování
V tomto kurzu se předpokládá, že klient REST v místním systému se připojuje k Azure přes veřejné připojení k internetu.
Sledujte tyto kroky, abyste získali token osobní identity a nastavili Visual Studio Code k místnímu připojení k vašim prostředkům Azure.
Nastavení oprávnění v ADLS Gen2
Osvědčeným postupem je použít Group sady místo přímého přiřazování User sad.
Udělte identitě vyhledávací služby přístup ke čtení kontejneru. Indexer se připojí k Azure Storage pod identitou vyhledávací služby. Vyhledávací služba musí mít oprávnění Storage Blob Data Reader k načtení dat.
Udělte oprávnění pro jednotlivé skupiny nebo uživatele v hierarchii souborů. V hierarchii souborů identifikujte všechny
GroupaUsersady přiřazené kontejnerům, adresářům a souborům.Ke správě seznamů ACL můžete použít portál Azure. V prohlížeči úložiště vyberte adresář Oregon a pak v místní nabídce vyberte Spravovat ACL.
Přidejte nové bezpečnostní principály pro uživatele a skupiny.
Odeberte stávající principály pro vlastnící skupiny, vlastnící uživatele a ostatní. Tyto principály nejsou podporovány pro indexování ACL během náhledu.
Vytvoření indexu vyhledávání pro metadata oprávnění
Vytvořte index obsahující pole pro obsah a metadata oprávnění.
Nezapomeňte použít latest preview rozhraní REST API nebo balíček Azure SDK ve verzi Preview, který poskytuje ekvivalentní funkce. Vlastnosti filtru oprávnění jsou k dispozici pouze v rozhraních API ve verzi Preview.
Pro ukázkové účely je retrievable povolené pole oprávnění, abyste mohli zkontrolovat hodnoty z indexu. V produkčním prostředí byste měli zakázat retrievable, abyste zabránili úniku citlivých informací.
{
"name" : "my-adlsgen2-acl-index",
"fields": [
{
"name": "name", "type": "Edm.String",
"searchable": true, "filterable": false, "retrievable": true
},
{
"name": "description", "type": "Edm.String",
"searchable": true, "filterable": false, "retrievable": true
},
{
"name": "location", "type": "Edm.String",
"searchable": true, "filterable": false, "retrievable": true
},
{
"name": "state", "type": "Edm.String",
"searchable": true, "filterable": false, "retrievable": true
},
{
"name": "AzureSearch_DocumentKey", "type": "Edm.String",
"searchable": true, "filterable": false, "retrievable": true, "stored": true,
"key": true
},
{
"name": "UserIds", "type": "Collection(Edm.String)",
"permissionFilter": "userIds",
"searchable": true, "filterable": false, "retrievable": true
},
{
"name": "GroupIds", "type": "Collection(Edm.String)",
"permissionFilter": "groupIds",
"searchable": true, "filterable": false, "retrievable": true
},
{
"name": "RbacScope", "type": "Edm.String",
"permissionFilter": "rbacScope",
"searchable": true, "filterable": false, "retrievable": true
}
],
"permissionFilterOption": "enabled"
}
Vytvoření zdroje dat
Upravte konfiguraci zdroje dat a určete příjem oprávnění indexeru a typy metadat oprávnění, která chcete indexovat.
Zdroj dat potřebuje indexerPermissionOptions.
V tomto kurzu použijte spravovanou identitu přiřazenou systémem pro ověřené připojení.
{
"name" : "my-adlsgen2-acl-datasource",
"type": "adlsgen2",
"indexerPermissionOptions": ["userIds", "groupIds", "rbacScope"],
"credentials": {
"connectionString": "ResourceId=/subscriptions/<your subscription ID>/resourceGroups/<your resource group name>/providers/Microsoft.Storage/storageAccounts/<your storage account name>/;"
},
"container": {
"name": "parks",
"query": null
}
}
Vytvoření a spuštění indexeru
Konfigurace indexeru pro příjem oprávnění se primárně týká definování fieldMappings z metadat oprávnění.
{
"name" : "my-adlsgen2-acl-indexer",
"dataSourceName" : "my-adlsgen2-acl-datasource",
"targetIndexName" : "my-adlsgen2-acl-index",
"parameters": {
"batchSize": null,
"maxFailedItems": 0,
"maxFailedItemsPerBatch": 0,
"configuration": {
"dataToExtract": "contentAndMetadata",
"parsingMode": "delimitedText",
"firstLineContainsHeaders": true,
"delimitedTextDelimiter": ",",
"delimitedTextHeaders": ""
},
"fieldMappings": [
{ "sourceFieldName": "metadata_user_ids", "targetFieldName": "UserIds" },
{ "sourceFieldName": "metadata_group_ids", "targetFieldName": "GroupIds" },
{ "sourceFieldName": "metadata_rbac_scope", "targetFieldName": "RbacScope" }
]
}
}
Po vytvoření indexeru a okamžitém spuštění se obsah souboru spolu s informacemi o metadatech oprávnění indexuje do indexu.
Spuštění dotazu pro kontrolu výsledků
Nyní, když jsou dokumenty načteny, můžete na ně zadávat dotazy pomocí funkce Dokumenty – vyhledávání (REST).
Identifikátor URI je rozšířený tak, aby zahrnoval vstup dotazu, který je určen pomocí operátoru /docs/search . Token dotazu se předá v hlavičce požadavku. Další informace najdete v tématu ACL během dotazu a vynucení RBAC.
POST {{endpoint}}/indexes/stateparks/docs/search?api-version=2026-08-01-preview
Authorization: Bearer {{search-token}}
x-ms-query-source-authorization: {{search-token}}
Content-Type: application/json
{
"search": "*",
"select": "name,description,location,GroupIds",
"orderby": "name asc"
}