Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Note
Búsqueda de Azure AI está disponible a través del portal de Azure, las API REST y los SDK de Azure. También respalda Foundry IQ, la capa de conocimiento administrada que transforma el contenido empresarial en bases de conocimiento reutilizables y compatibles con permisos para agentes en el portal de Microsoft Foundry.
Puede colocar Azure API Management delante de las implementaciones de Azure OpenAI en Microsoft Foundry Models y Microsoft Foundry para centralizar el enrutamiento, el equilibrio de carga, la limitación de velocidad y la observabilidad de las cargas de trabajo de Búsqueda de Azure AI que usan modelos de Foundry. En este artículo se describen los escenarios admitidos, la autenticación recomendada y el patrón de control de acceso basado en rol (RBAC) y cómo realizar opcionalmente la conexión desde Búsqueda de Azure AI privado.
Escenarios compatibles
Puede invocar una implementación de un modelo de Microsoft Foundry a través de Azure API Management mediante las siguientes características de Búsqueda de Azure AI:
- Aptitud de inserción de Azure OpenAI
- Vectorizador de Azure OpenAI
- Habilidad para crear instrucciones para GenAI
Para cada uno, establezca el punto de conexión de la aptitud o del vectorizador en la URL de puerta de enlace de API Management, ya sea https://<resource-name>.azure-api.net o un dominio personalizado de API Management.
Escenarios no soportados
API Management no se admite como puerta de enlace para:
- El modelo extenso de lenguaje (LLM) usado por la habilidad Azure Content Understanding.
- El LLM utilizado por una base de conocimiento en recuperación de agentes.
Architecture
Hay dos flujos comunes. Ambos usan la misma configuración de API Management en el back-end.
Ruta de acceso pública
Búsqueda de Azure AI realiza llamadas a la puerta de enlace de API Management mediante su punto de conexión público. API Management se autentica en el recurso Microsoft Foundry y reenvía la solicitud.
Azure AI Search (skill or vectorizer)
└─▶ API Management gateway (azure-api.net or custom domain)
[API Management policies authenticate the caller]
[API Management's managed identity authenticates to Foundry]
└─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource
Ruta de acceso privada de Búsqueda de Azure AI a API Management
Cuando el servicio de búsqueda debe llegar a API Management de forma privada, cree un vínculo privado compartido desde el servicio de búsqueda a la instancia de API Management y ejecute indexadores en el entorno de ejecución privado.
Azure AI Search (private indexer execution)
└─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
└─▶ API Management private endpoint
└─▶ Microsoft Foundry resource (public or private endpoint)
API Management to Foundry es el patrón de back-end estándar. Para obtener orientación más detallada sobre la topología, incluidas las variantes multirregión, de varias instancias y activo-activo o activo-pasivo, consulte Uso de una puerta de enlace delante de varias implementaciones o instancias de Azure OpenAI y Introducción a las funciones de puerta de enlace de IA generativa en Azure API Management.
Configurar el punto de conexión en su aptitud o vectorizador
Establezca el punto de conexión de la aptitud o del vectorizador como dirección URL de la puerta de enlace de API Management:
| Feature | Propiedad | Value |
|---|---|---|
| Aptitud de inserción de Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net o dominio personalizado de API Management |
| Vectorizador de Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net o dominio personalizado de API Management |
| Habilidad para crear instrucciones para GenAI | uri |
https://<apim-name>.azure-api.net o dominio personalizado de API Management |
Autenticación y RBAC
Hay dos identidades implicadas. Tienen diferentes responsabilidades y diferentes asignaciones de roles.
| Identity | Dónde se presentan las credenciales | Rol o mecanismo |
|---|---|---|
| Identidad administrada de Búsqueda de Azure AI | En el gateway de API Management | Autorizado por directivas de API Management. No se requiere ningún rol en el recurso Microsoft Foundry cuando se usa el patrón de terminación de credenciales siguiente. |
| Identidad administrada de API Management | En el recurso Microsoft Foundry | Cognitive Services OpenAI User en el recurso Microsoft Foundry. |
El patrón recomendado es terminación y restablecimiento de credenciales: quien realiza la llamada se autentica ante API Management, y API Management utiliza su propia identidad administrada para autenticarse en el recurso de Microsoft Foundry. Para obtener más información, consulte Autorización de Azure OpenAI en la guía de arquitectura de la puerta de enlace de AOAI.
Opciones de autenticación en la puerta de enlace de API Management
Elija una de las siguientes opciones para saber cómo se autentica Búsqueda de Azure AI en API Management. Para obtener más información y ejemplos de directivas, consulte Autenticación y autorización del acceso a las API de LLM mediante API Management.
Subscription key: API Management almacena la clave de API del recurso Microsoft Foundry en un valor con nombre, y una directiva la transmite en la solicitud al back-end. Esta es la opción más sencilla de configurar. Usa la directiva
set-headercon el encabezadoapi-key. Dado que el servicio de búsqueda envía solo la clave de suscripción de API Management, no se requiere ningún rol Microsoft Entra ID en la identidad administrada del servicio de búsqueda.Identidad administrada en la puerta de enlace con validación de OAuth: API Management usa la directiva
validate-azure-ad-tokenpara validar un token de Microsoft Entra ID presentado mediante la identidad administrada del servicio de búsqueda. Use esta opción para defensa en profundidad.(Obligatorio para el patrón recomendado) Identidad administrada de API Management para el back-end:Habilite una identidad administrada asignada por el sistema o por el usuario en la instancia de API Management y, a continuación, asígnele el rol Cognitive Services OpenAI User en el recurso de Microsoft Foundry. Consulte Autenticación con identidad administrada y Control de acceso basado en roles para Azure OpenAI.
Tip
Al importar una API de Microsoft Foundry en API Management, el cableado de identidades administradas y back-end se crea automáticamente.
Para obtener instrucciones sobre disyuntores, reintentos y grupos de back-end, consulte Back-ends en API Management.
Conectividad privada desde Búsqueda de Azure AI a API Management
Omita esta sección si Búsqueda de Azure AI llama a API Management a través de su punto de conexión público.
Para restringir el tráfico saliente desde el servicio de búsqueda a un canal privado:
Cree un vínculo privado compartido desde el servicio de búsqueda a la instancia de API Management. Use el tipo de recurso
y el identificador de grupo /> Creación de conexiones salientes a través de un vínculo privado compartido. Apruebe la conexión del endpoint privado en la instancia de API Management.
Configure los indizadores que usan la habilidad o el vectorizador para que se ejecuten en el entorno de ejecución privado.
El enlace privado compartido cuenta en el límite de enlaces privados compartidos de su nivel del servicio de búsqueda.
Conectividad privada desde API Management al recurso de Microsoft Foundry
El canal privado de API Management al recurso de Microsoft Foundry es independiente de la conexión de búsqueda a API Management y se configura en el lado de API Management. Para ver las opciones, consulte: