Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Note
Azure KI-Suche ist über das Azure Portal, REST-APIs und Azure SDKs verfügbar. Es unterstützt auch Foundry IQ, die verwaltete Wissensschicht, die Unternehmensinhalte in wiederverwendbare, berechtigungsfähige Wissensbasen für Agenten im Microsoft Foundry-Portal transformiert.
Sie können Azure API Management vor Azure OpenAI in Microsoft Foundry Models- und Microsoft Foundry-Bereitstellungen schalten, um Routing, Lastenausgleich, Drosselung und Beobachtbarkeit für Azure KI-Suche-Workloads, die Foundry-Modelle verwenden, zu zentralisieren. In diesem Artikel werden die unterstützten Szenarien, das empfohlene Authentifizierungsmuster und das Muster für die rollenbasierte Zugriffssteuerung (RBAC) beschrieben sowie erläutert, wie die Verbindung von Azure KI-Suche optional privat gemacht werden kann.
Unterstützte Szenarios
Sie können über API Management eine Microsoft Foundry-Modellbereitstellung aus den folgenden Azure KI-Suche-Funktionen aufrufen:
Legen Sie für jede(n) den Skill- oder Vektorisierer-Endpunkt auf die Gateway-URL von API Management fest, entweder https://<resource-name>.azure-api.net oder eine benutzerdefinierte Domäne für API Management.
Nicht unterstützte Szenarien
Die API-Verwaltung wird nicht als Gateway unterstützt für:
- Das von der Azure Content Understanding Skill verwendete große Sprachmodell (LLM).
- Die LLM, die von einer Wissensdatenbank im Agent-Abruf verwendet wird.
Aufbau
Es gibt zwei gemeinsame Flüsse. Beide verwenden dieselbe API-Verwaltungskonfiguration im Back-End.
Öffentlicher Pfad
Azure KI-Suche ruft das API-Verwaltungsgateway über seinen öffentlichen Endpunkt auf. Die API-Verwaltung authentifiziert sich bei der Microsoft Foundry-Ressource und leitet die Anforderung weiter.
Azure AI Search (skill or vectorizer)
└─▶ API Management gateway (azure-api.net or custom domain)
[API Management policies authenticate the caller]
[API Management's managed identity authenticates to Foundry]
└─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource
Privater Pfad von Azure KI-Suche zur API-Verwaltung
Wenn der Suchdienst die API-Verwaltung privat erreichen muss, erstellen Sie einen freigegebenen privaten Link vom Suchdienst zur API-Verwaltungsinstanz, und führen Sie Indexer in der privaten Ausführungsumgebung aus.
Azure AI Search (private indexer execution)
└─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
└─▶ API Management private endpoint
└─▶ Microsoft Foundry resource (public or private endpoint)
DIE API-Verwaltung für Foundry ist das standardmäßige Back-End-Muster. Weiterführende Anleitungen zur Topologie, einschließlich zu Varianten für mehrere Regionen, mehrere Instanzen sowie zu Aktiv/Aktiv- oder Aktiv/Passiv-Varianten, finden Sie unter Verwenden eines vor mehreren Azure OpenAI-Bereitstellungen oder -Instanzen hinzugefügten Gateways und Übersicht zu generativen AI-Gatewayfunktionen in Azure API Management.
Konfigurieren Sie den Endpunkt in Ihrem Skill oder Vektorisierer
Legen Sie den Skill- oder Vektorisierungsendpunkt auf die Gateway-URL von API Management fest:
| Funktion | Eigentum | Wert |
|---|---|---|
| Azure OpenAI-Einbettungskompetenz | resourceUri |
https://<apim-name>.azure-api.net oder benutzerdefinierte Domäne für API Management |
| Azure OpenAI-Vektorisierung | resourceUri |
https://<apim-name>.azure-api.net oder benutzerdefinierte Domäne für API Management |
| GenAI-Prompt-Kompetenz | uri |
https://<apim-name>.azure-api.net oder benutzerdefinierte Domäne für API Management |
Authentifizierung und RBAC
Zwei Identitäten sind beteiligt. Sie haben unterschiedliche Zuständigkeiten und unterschiedliche Rollenzuweisungen.
| Identity | Wo Anmeldeinformationen vorgelegt werden | Rolle oder Mechanismus |
|---|---|---|
| Azure KI-Suche verwaltete Identität | Im API-Management-Gateway | Autorisiert durch API-Verwaltungsrichtlinien. Wenn Sie das unten angegebene Muster zum Beenden von Anmeldeinformationen verwenden, ist keine Rolle für die Ressource Microsoft Foundry erforderlich. |
| Verwaltete Identität für API Management | Bei der Microsoft Foundry-Ressource | Cognitive Services OpenAI-Benutzer für die Ressource Microsoft Foundry. |
Das empfohlene Muster ist die Beendigung und erneute Herstellung von Anmeldeinformationen: der Aufrufer authentifiziert sich bei API Management, und API Management verwendet seine eigene verwaltete Identität, um sich gegenüber der Microsoft Foundry-Ressource zu authentifizieren. Weitere Informationen finden Sie im AOAI-Gatewayarchitekturhandbuch unter Azure OpenAI-Autorisierung.
Authentifizierungsoptionen am API-Verwaltungsgateway
Wählen Sie eine der folgenden Optionen aus, um zu erfahren, wie Azure KI-Suche sich bei der API-Verwaltung authentifiziert. Weitere Informationen und Richtlinienbeispiele finden Sie unter Authentifizieren und Autorisieren des Zugriffs auf LLM-APIs mithilfe der API-Verwaltung.
Subscription key: API Management speichert den API-Schlüssel der Microsoft-Foundry-Ressource in einem benannten Wert, und eine Richtlinie gibt ihn an die Back-End-Anforderung weiter. Dies ist die einfachste Option zum Konfigurieren. Sie verwendet die
set-headerRichtlinie mit derapi-keyKopfzeile. Da der Suchdienst nur den API-Verwaltungsabonnementschlüssel sendet, ist keine Microsoft Entra ID Rolle für die verwaltete Identität des Suchdiensts erforderlich.Verwaltete Identität am Gateway mit OAuth-Validierung: API Management verwendet die
validate-azure-ad-token-Richtlinie, um ein Microsoft Entra ID-Token zu überprüfen, das von der verwalteten Identität des Suchdiensts vorgelegt wird. Verwenden Sie diese Option für eine tiefgehende Verteidigung.(Erforderlich für das empfohlene Muster) Verwaltete Identität von API Management für das Back-End:Aktivieren Sie eine systemseitig oder benutzerseitig zugewiesene verwaltete Identität für die API Management-Instanz, und weisen Sie ihr dann die Rolle Cognitive Services OpenAI User für die Microsoft Foundry-Ressource zu. Weitere Informationen finden Sie unter Authenticate with managed identity and Role-based access control for Azure OpenAI.
Tip
Wenn Sie eine Microsoft Foundry-API importieren in API Management, werden das Back-End und die Verbindung mit der verwalteten Identität automatisch erstellt.
Anleitungen zu Trennschaltern, Wiederholungen und Back-End-Pools finden Sie unter Back-Ends in API Management.
Private Konnektivität von Azure KI-Suche zur API-Verwaltung
Überspringen Sie diesen Abschnitt, wenn Azure KI-Suche die API-Verwaltung über ihren öffentlichen Endpunkt aufruft.
So beschränken Sie ausgehenden Datenverkehr vom Suchdienst auf einen privaten Kanal:
Erstellen Sie einen gemeinsam genutzten privaten Link vom Suchdienst zur API Management-Instanz. Verwenden Sie den Ressourcentyp
Microsoft.ApiManagement/serviceund die Gruppen-IDGateway. Schritte finden Sie unter Erstellen ausgehender Verbindungen über einen freigegebenen privaten Link.Genehmigen sie die private Endpunktverbindung in der API-Verwaltungsinstanz.
Konfigurieren Sie Indexer, die die Fähigkeit oder den Vektorizer verwenden, um in der privaten Ausführungsumgebung ausgeführt zu werden.
Der freigegebene private Link wird auf das Limit für freigegebene private Links für Ihren Suchdiensttarif angerechnet.
Private Verbindung von API Management zur Microsoft Foundry-Ressource
Der private Kanal von API Management zur Ressource Microsoft Foundry ist unabhängig von der Verbindung der Suche zu API Management und wird auf der Seite von API Management konfiguriert. Optionen finden Sie unter:
- Verwenden eines virtuellen Netzwerks mit Azure API Management
- Konfigurieren Sie Azure OpenAI-Netzwerke