Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Note
Azure KI-Suche ist über das Azure Portal, REST-APIs und Azure SDKs verfügbar. Es unterstützt auch Foundry IQ, die verwaltete Wissensschicht, die Unternehmensinhalte in wiederverwendbare, berechtigungsfähige Wissensbasen für Agenten im Microsoft Foundry-Portal transformiert.
In Azure KI Search können Indexer mit Zugriff auf Azure-Blobs die Ausnahme für vertrauenswürdige Dienste verwenden, um sicher auf Blobs zuzugreifen. Dieser Mechanismus bietet Kunden, die Indexer keinen Zugriff über IP-Firewallregeln gewähren können, eine einfache, sichere und kostenlose Alternative für den Zugriff auf Daten in Speicherkonten.
Note
Wenn Sich Azure Storage hinter einer Firewall und in derselben Region wie Azure KI Search befindet, können Sie keine eingehende Regel erstellen, die Anforderungen von Ihrem Suchdienst zulässt. Die Lösung für dieses Szenario ist Search als vertrauenswürdigen Dienst verbinden zu lassen, wie in diesem Artikel beschrieben.
Prerequisites
Ein Suchdienst mit einer vom System zugewiesenen verwalteten Identität. Siehe "Dienstidentität überprüfen".
Ein Speicherkonto mit der Netzwerkoption „Vertrauenswürdige Microsoft-Dienste Zugriff auf dieses Speicherkonto gewähren“. Siehe "Netzwerkeinstellungen überprüfen".
Eine Azure-Rollenzuweisung in Azure Storage, die Berechtigungen für die vom Suchdienst zugewiesene verwaltete Identität gewährt. Siehe "Berechtigungen überprüfen".
Note
In Azure KI Search ist eine vertrauenswürdige Dienstverbindung auf Blobs und ADLS Gen2 in Azure Storage beschränkt. Sie wird für Indexerverbindungen mit Azure Table Storage und Azure Files nicht unterstützt.
Eine vertrauenswürdige Dienstverbindung muss eine vom System zugewiesene verwaltete Identität verwenden. Eine benutzerseitig zugewiesene verwaltete Identität wird für dieses Szenario derzeit nicht unterstützt.
Überprüfen der Dienstidentität
Wechseln Sie im Azure-Portal zu Ihrem Suchdienst.
Wählen Sie im linken Bereich Einstellungen>Identität aus.
Aktivieren Sie eine vom System zugewiesene Identität. Denken Sie daran, dass vom Benutzer zugewiesene verwaltete Identitäten nicht für eine vertrauenswürdige Dienstverbindung funktionieren.
Netzwerkeinstellungen überprüfen
Wechseln Sie im Azure-Portal zu Ihrem Speicherkonto.
Wählen Sie im linken Bereich "Sicherheit +>" aus.
Wählen Sie auf der Registerkarte " Öffentlicher Zugriff " die Option "Verwalten" aus.
Wählen Sie unter "Zugriffsbereich für öffentliche Netzwerke" die Option "Aus ausgewählten Netzwerken aktivieren" aus.
Wählen Sie unter "Ausnahmen" die Option "Vertrauenswürdige Microsoft-Dienste für den Zugriff auf diese Ressource zulassen" aus.
Vorausgesetzt, Ihr Suchdienst verfügt über rollenbasierten Zugriff auf das Speicherkonto, kann er auch dann auf Daten zugreifen, wenn Verbindungen mit Azure Storage durch IP-Firewallregeln gesichert sind.
Berechtigungen überprüfen
Eine vom System zugewiesene verwaltete Identität ist ein Microsoft Entra Dienstprinzipal. Die Zuweisung benötigt mindestens den Speicher-BLOB-Datenleser.
Zeigen Sie im linken Bereich unter Zugriffssteuerung alle Rollenzuweisungen an und stellen Sie sicher, dass der Suchdienst-Systemidentität die Rolle Speicher-Blob-Daten-Leser zugewiesen ist.
Fügen Sie Mitwirkender an Storage-Blobdaten hinzu, wenn Schreibzugriff benötigt wird.
Features, die Schreibzugriff erfordern, umfassen Anreicherungszwischenspeicherung (Vorschau),Debugsitzungen und Wissensspeicher.
Einrichten und Testen der Verbindung
Die einfachste Möglichkeit zum Testen der Verbindung besteht darin, den Importdaten-Assistenten im Azure-Portal auszuführen.
Starten Sie den Importdaten-Assistenten.
Wählen Sie Azure Blob Storage oder ADLS Gen2 für die Datenquelle aus.
Wählen Sie eine Verbindung mit Ihrem Speicherkonto aus.
Aktivieren Sie das Kontrollkästchen "Authentifizieren mit verwalteter Identität ". Lassen Sie den Identitätstyp als vom System zugewiesen.
Wählen Sie Weiteraus. Wenn der Assistent ohne Fehler zur nächsten Seite gelangt, war die Verbindung erfolgreich.