Herstellen von Indexerverbindungen mit Azure Storage als vertrauenswürdigem Dienst

Note

Azure KI-Suche ist über das Azure Portal, REST-APIs und Azure SDKs verfügbar. Es unterstützt auch Foundry IQ, die verwaltete Wissensschicht, die Unternehmensinhalte in wiederverwendbare, berechtigungsfähige Wissensbasen für Agenten im Microsoft Foundry-Portal transformiert.

In Azure KI Search können Indexer mit Zugriff auf Azure-Blobs die Ausnahme für vertrauenswürdige Dienste verwenden, um sicher auf Blobs zuzugreifen. Dieser Mechanismus bietet Kunden, die Indexer keinen Zugriff über IP-Firewallregeln gewähren können, eine einfache, sichere und kostenlose Alternative für den Zugriff auf Daten in Speicherkonten.

Note

Wenn Sich Azure Storage hinter einer Firewall und in derselben Region wie Azure KI Search befindet, können Sie keine eingehende Regel erstellen, die Anforderungen von Ihrem Suchdienst zulässt. Die Lösung für dieses Szenario ist Search als vertrauenswürdigen Dienst verbinden zu lassen, wie in diesem Artikel beschrieben.

Prerequisites

Note

In Azure KI Search ist eine vertrauenswürdige Dienstverbindung auf Blobs und ADLS Gen2 in Azure Storage beschränkt. Sie wird für Indexerverbindungen mit Azure Table Storage und Azure Files nicht unterstützt.

Eine vertrauenswürdige Dienstverbindung muss eine vom System zugewiesene verwaltete Identität verwenden. Eine benutzerseitig zugewiesene verwaltete Identität wird für dieses Szenario derzeit nicht unterstützt.

Überprüfen der Dienstidentität

  1. Wechseln Sie im Azure-Portal zu Ihrem Suchdienst.

  2. Wählen Sie im linken Bereich Einstellungen>Identität aus.

  3. Aktivieren Sie eine vom System zugewiesene Identität. Denken Sie daran, dass vom Benutzer zugewiesene verwaltete Identitäten nicht für eine vertrauenswürdige Dienstverbindung funktionieren.

    Screenshot eines Objektbezeichners für eine Systemidentität

Netzwerkeinstellungen überprüfen

  1. Wechseln Sie im Azure-Portal zu Ihrem Speicherkonto.

  2. Wählen Sie im linken Bereich "Sicherheit +>" aus.

  3. Wählen Sie auf der Registerkarte " Öffentlicher Zugriff " die Option "Verwalten" aus.

    Screenshot der Schaltfläche zum Verwalten des Öffentlichen Netzwerkzugriffs im Azure-Portal.

  4. Wählen Sie unter "Zugriffsbereich für öffentliche Netzwerke" die Option "Aus ausgewählten Netzwerken aktivieren" aus.

    Screenshot der Option zum Aktivieren des Zugriffs aus ausgewählten Netzwerken im Azure-Portal.

  5. Wählen Sie unter "Ausnahmen" die Option "Vertrauenswürdige Microsoft-Dienste für den Zugriff auf diese Ressource zulassen" aus.

    Screenshot der Firewall- und Netzwerkseite für Azure Storage im Azure-Portal.

    Vorausgesetzt, Ihr Suchdienst verfügt über rollenbasierten Zugriff auf das Speicherkonto, kann er auch dann auf Daten zugreifen, wenn Verbindungen mit Azure Storage durch IP-Firewallregeln gesichert sind.

Berechtigungen überprüfen

Eine vom System zugewiesene verwaltete Identität ist ein Microsoft Entra Dienstprinzipal. Die Zuweisung benötigt mindestens den Speicher-BLOB-Datenleser.

  1. Zeigen Sie im linken Bereich unter Zugriffssteuerung alle Rollenzuweisungen an und stellen Sie sicher, dass der Suchdienst-Systemidentität die Rolle Speicher-Blob-Daten-Leser zugewiesen ist.

  2. Fügen Sie Mitwirkender an Storage-Blobdaten hinzu, wenn Schreibzugriff benötigt wird.

    Features, die Schreibzugriff erfordern, umfassen Anreicherungszwischenspeicherung (Vorschau),Debugsitzungen und Wissensspeicher.

Einrichten und Testen der Verbindung

Die einfachste Möglichkeit zum Testen der Verbindung besteht darin, den Importdaten-Assistenten im Azure-Portal auszuführen.

  1. Starten Sie den Importdaten-Assistenten.

  2. Wählen Sie Azure Blob Storage oder ADLS Gen2 für die Datenquelle aus.

  3. Wählen Sie eine Verbindung mit Ihrem Speicherkonto aus.

  4. Aktivieren Sie das Kontrollkästchen "Authentifizieren mit verwalteter Identität ". Lassen Sie den Identitätstyp als vom System zugewiesen.

  5. Wählen Sie Weiteraus. Wenn der Assistent ohne Fehler zur nächsten Seite gelangt, war die Verbindung erfolgreich.

    Screenshot der Seite