Verwenden von Azure API Management mit Azure OpenAI-Fähigkeiten und Vectorizern in Azure KI-Suche

Note

Azure KI-Suche ist über das Azure Portal, REST-APIs und Azure SDKs verfügbar. Es unterstützt auch Foundry IQ, die verwaltete Wissensschicht, die Unternehmensinhalte in wiederverwendbare, berechtigungsfähige Wissensbasen für Agenten im Microsoft Foundry-Portal transformiert.

Sie können Azure API Management vor Azure OpenAI in Microsoft Foundry Models- und Microsoft Foundry-Bereitstellungen schalten, um Routing, Lastenausgleich, Drosselung und Beobachtbarkeit für Azure KI-Suche-Workloads, die Foundry-Modelle verwenden, zu zentralisieren. In diesem Artikel werden die unterstützten Szenarien, das empfohlene Authentifizierungsmuster und das Muster für die rollenbasierte Zugriffssteuerung (RBAC) beschrieben sowie erläutert, wie die Verbindung von Azure KI-Suche optional privat gemacht werden kann.

Unterstützte Szenarios

Sie können über API Management eine Microsoft Foundry-Modellbereitstellung aus den folgenden Azure KI-Suche-Funktionen aufrufen:

Legen Sie für jede(n) den Skill- oder Vektorisierer-Endpunkt auf die Gateway-URL von API Management fest, entweder https://<resource-name>.azure-api.net oder eine benutzerdefinierte Domäne für API Management.

Nicht unterstützte Szenarien

Die API-Verwaltung wird nicht als Gateway unterstützt für:

Aufbau

Es gibt zwei gemeinsame Flüsse. Beide verwenden dieselbe API-Verwaltungskonfiguration im Back-End.

Öffentlicher Pfad

Azure KI-Suche ruft das API-Verwaltungsgateway über seinen öffentlichen Endpunkt auf. Die API-Verwaltung authentifiziert sich bei der Microsoft Foundry-Ressource und leitet die Anforderung weiter.

Azure AI Search (skill or vectorizer)
   └─▶ API Management gateway (azure-api.net or custom domain)
          [API Management policies authenticate the caller]
          [API Management's managed identity authenticates to Foundry]
          └─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource

Privater Pfad von Azure KI-Suche zur API-Verwaltung

Wenn der Suchdienst die API-Verwaltung privat erreichen muss, erstellen Sie einen freigegebenen privaten Link vom Suchdienst zur API-Verwaltungsinstanz, und führen Sie Indexer in der privaten Ausführungsumgebung aus.

Azure AI Search (private indexer execution)
   └─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
          └─▶ API Management private endpoint
                 └─▶ Microsoft Foundry resource (public or private endpoint)

DIE API-Verwaltung für Foundry ist das standardmäßige Back-End-Muster. Weiterführende Anleitungen zur Topologie, einschließlich zu Varianten für mehrere Regionen, mehrere Instanzen sowie zu Aktiv/Aktiv- oder Aktiv/Passiv-Varianten, finden Sie unter Verwenden eines vor mehreren Azure OpenAI-Bereitstellungen oder -Instanzen hinzugefügten Gateways und Übersicht zu generativen AI-Gatewayfunktionen in Azure API Management.

Konfigurieren Sie den Endpunkt in Ihrem Skill oder Vektorisierer

Legen Sie den Skill- oder Vektorisierungsendpunkt auf die Gateway-URL von API Management fest:

Funktion Eigentum Wert
Azure OpenAI-Einbettungskompetenz resourceUri https://<apim-name>.azure-api.net oder benutzerdefinierte Domäne für API Management
Azure OpenAI-Vektorisierung resourceUri https://<apim-name>.azure-api.net oder benutzerdefinierte Domäne für API Management
GenAI-Prompt-Kompetenz uri https://<apim-name>.azure-api.net oder benutzerdefinierte Domäne für API Management

Authentifizierung und RBAC

Zwei Identitäten sind beteiligt. Sie haben unterschiedliche Zuständigkeiten und unterschiedliche Rollenzuweisungen.

Identity Wo Anmeldeinformationen vorgelegt werden Rolle oder Mechanismus
Azure KI-Suche verwaltete Identität Im API-Management-Gateway Autorisiert durch API-Verwaltungsrichtlinien. Wenn Sie das unten angegebene Muster zum Beenden von Anmeldeinformationen verwenden, ist keine Rolle für die Ressource Microsoft Foundry erforderlich.
Verwaltete Identität für API Management Bei der Microsoft Foundry-Ressource Cognitive Services OpenAI-Benutzer für die Ressource Microsoft Foundry.

Das empfohlene Muster ist die Beendigung und erneute Herstellung von Anmeldeinformationen: der Aufrufer authentifiziert sich bei API Management, und API Management verwendet seine eigene verwaltete Identität, um sich gegenüber der Microsoft Foundry-Ressource zu authentifizieren. Weitere Informationen finden Sie im AOAI-Gatewayarchitekturhandbuch unter Azure OpenAI-Autorisierung.

Authentifizierungsoptionen am API-Verwaltungsgateway

Wählen Sie eine der folgenden Optionen aus, um zu erfahren, wie Azure KI-Suche sich bei der API-Verwaltung authentifiziert. Weitere Informationen und Richtlinienbeispiele finden Sie unter Authentifizieren und Autorisieren des Zugriffs auf LLM-APIs mithilfe der API-Verwaltung.

  • Subscription key: API Management speichert den API-Schlüssel der Microsoft-Foundry-Ressource in einem benannten Wert, und eine Richtlinie gibt ihn an die Back-End-Anforderung weiter. Dies ist die einfachste Option zum Konfigurieren. Sie verwendet die set-header Richtlinie mit der api-key Kopfzeile. Da der Suchdienst nur den API-Verwaltungsabonnementschlüssel sendet, ist keine Microsoft Entra ID Rolle für die verwaltete Identität des Suchdiensts erforderlich.

  • Verwaltete Identität am Gateway mit OAuth-Validierung: API Management verwendet die validate-azure-ad-token-Richtlinie, um ein Microsoft Entra ID-Token zu überprüfen, das von der verwalteten Identität des Suchdiensts vorgelegt wird. Verwenden Sie diese Option für eine tiefgehende Verteidigung.

  • (Erforderlich für das empfohlene Muster) Verwaltete Identität von API Management für das Back-End:Aktivieren Sie eine systemseitig oder benutzerseitig zugewiesene verwaltete Identität für die API Management-Instanz, und weisen Sie ihr dann die Rolle Cognitive Services OpenAI User für die Microsoft Foundry-Ressource zu. Weitere Informationen finden Sie unter Authenticate with managed identity and Role-based access control for Azure OpenAI.

Tip

Private Konnektivität von Azure KI-Suche zur API-Verwaltung

Überspringen Sie diesen Abschnitt, wenn Azure KI-Suche die API-Verwaltung über ihren öffentlichen Endpunkt aufruft.

So beschränken Sie ausgehenden Datenverkehr vom Suchdienst auf einen privaten Kanal:

  1. Erstellen Sie einen gemeinsam genutzten privaten Link vom Suchdienst zur API Management-Instanz. Verwenden Sie den Ressourcentyp Microsoft.ApiManagement/service und die Gruppen-ID Gateway. Schritte finden Sie unter Erstellen ausgehender Verbindungen über einen freigegebenen privaten Link.

  2. Genehmigen sie die private Endpunktverbindung in der API-Verwaltungsinstanz.

  3. Konfigurieren Sie Indexer, die die Fähigkeit oder den Vektorizer verwenden, um in der privaten Ausführungsumgebung ausgeführt zu werden.

Der freigegebene private Link wird auf das Limit für freigegebene private Links für Ihren Suchdiensttarif angerechnet.

Private Verbindung von API Management zur Microsoft Foundry-Ressource

Der private Kanal von API Management zur Ressource Microsoft Foundry ist unabhängig von der Verbindung der Suche zu API Management und wird auf der Seite von API Management konfiguriert. Optionen finden Sie unter: