Usar Azure API Management con aptitudes y vectorizadores de Azure OpenAI en Búsqueda de Azure AI

Note

Búsqueda de Azure AI está disponible a través del portal de Azure, las API REST y los SDK de Azure. También respalda Foundry IQ, la capa de conocimiento administrada que transforma el contenido empresarial en bases de conocimiento reutilizables y compatibles con permisos para agentes en el portal de Microsoft Foundry.

Puede colocar Azure API Management delante de las implementaciones de Azure OpenAI en Microsoft Foundry Models y Microsoft Foundry para centralizar el enrutamiento, el equilibrio de carga, la limitación de velocidad y la observabilidad de las cargas de trabajo de Búsqueda de Azure AI que usan modelos de Foundry. En este artículo se describen los escenarios admitidos, la autenticación recomendada y el patrón de control de acceso basado en rol (RBAC) y cómo realizar opcionalmente la conexión desde Búsqueda de Azure AI privado.

Escenarios compatibles

Puede invocar una implementación de un modelo de Microsoft Foundry a través de Azure API Management mediante las siguientes características de Búsqueda de Azure AI:

Para cada uno, establezca el punto de conexión de la aptitud o del vectorizador en la URL de puerta de enlace de API Management, ya sea https://<resource-name>.azure-api.net o un dominio personalizado de API Management.

Escenarios no soportados

API Management no se admite como puerta de enlace para:

Architecture

Hay dos flujos comunes. Ambos usan la misma configuración de API Management en el back-end.

Ruta de acceso pública

Búsqueda de Azure AI realiza llamadas a la puerta de enlace de API Management mediante su punto de conexión público. API Management se autentica en el recurso Microsoft Foundry y reenvía la solicitud.

Azure AI Search (skill or vectorizer)
   └─▶ API Management gateway (azure-api.net or custom domain)
          [API Management policies authenticate the caller]
          [API Management's managed identity authenticates to Foundry]
          └─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource

Ruta de acceso privada de Búsqueda de Azure AI a API Management

Cuando el servicio de búsqueda debe llegar a API Management de forma privada, cree un vínculo privado compartido desde el servicio de búsqueda a la instancia de API Management y ejecute indexadores en el entorno de ejecución privado.

Azure AI Search (private indexer execution)
   └─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
          └─▶ API Management private endpoint
                 └─▶ Microsoft Foundry resource (public or private endpoint)

API Management to Foundry es el patrón de back-end estándar. Para obtener orientación más detallada sobre la topología, incluidas las variantes multirregión, de varias instancias y activo-activo o activo-pasivo, consulte Uso de una puerta de enlace delante de varias implementaciones o instancias de Azure OpenAI y Introducción a las funciones de puerta de enlace de IA generativa en Azure API Management.

Configurar el punto de conexión en su aptitud o vectorizador

Establezca el punto de conexión de la aptitud o del vectorizador como dirección URL de la puerta de enlace de API Management:

Feature Propiedad Value
Aptitud de inserción de Azure OpenAI resourceUri https://<apim-name>.azure-api.net o dominio personalizado de API Management
Vectorizador de Azure OpenAI resourceUri https://<apim-name>.azure-api.net o dominio personalizado de API Management
Habilidad para crear instrucciones para GenAI uri https://<apim-name>.azure-api.net o dominio personalizado de API Management

Autenticación y RBAC

Hay dos identidades implicadas. Tienen diferentes responsabilidades y diferentes asignaciones de roles.

Identity Dónde se presentan las credenciales Rol o mecanismo
Identidad administrada de Búsqueda de Azure AI En el gateway de API Management Autorizado por directivas de API Management. No se requiere ningún rol en el recurso Microsoft Foundry cuando se usa el patrón de terminación de credenciales siguiente.
Identidad administrada de API Management En el recurso Microsoft Foundry Cognitive Services OpenAI User en el recurso Microsoft Foundry.

El patrón recomendado es terminación y restablecimiento de credenciales: quien realiza la llamada se autentica ante API Management, y API Management utiliza su propia identidad administrada para autenticarse en el recurso de Microsoft Foundry. Para obtener más información, consulte Autorización de Azure OpenAI en la guía de arquitectura de la puerta de enlace de AOAI.

Opciones de autenticación en la puerta de enlace de API Management

Elija una de las siguientes opciones para saber cómo se autentica Búsqueda de Azure AI en API Management. Para obtener más información y ejemplos de directivas, consulte Autenticación y autorización del acceso a las API de LLM mediante API Management.

  • Subscription key: API Management almacena la clave de API del recurso Microsoft Foundry en un valor con nombre, y una directiva la transmite en la solicitud al back-end. Esta es la opción más sencilla de configurar. Usa la directiva set-header con el encabezado api-key. Dado que el servicio de búsqueda envía solo la clave de suscripción de API Management, no se requiere ningún rol Microsoft Entra ID en la identidad administrada del servicio de búsqueda.

  • Identidad administrada en la puerta de enlace con validación de OAuth: API Management usa la directiva validate-azure-ad-token para validar un token de Microsoft Entra ID presentado mediante la identidad administrada del servicio de búsqueda. Use esta opción para defensa en profundidad.

  • (Obligatorio para el patrón recomendado) Identidad administrada de API Management para el back-end:Habilite una identidad administrada asignada por el sistema o por el usuario en la instancia de API Management y, a continuación, asígnele el rol Cognitive Services OpenAI User en el recurso de Microsoft Foundry. Consulte Autenticación con identidad administrada y Control de acceso basado en roles para Azure OpenAI.

Tip

Conectividad privada desde Búsqueda de Azure AI a API Management

Omita esta sección si Búsqueda de Azure AI llama a API Management a través de su punto de conexión público.

Para restringir el tráfico saliente desde el servicio de búsqueda a un canal privado:

  1. Cree un vínculo privado compartido desde el servicio de búsqueda a la instancia de API Management. Use el tipo de recurso y el identificador de grupo /> Creación de conexiones salientes a través de un vínculo privado compartido.

  2. Apruebe la conexión del endpoint privado en la instancia de API Management.

  3. Configure los indizadores que usan la habilidad o el vectorizador para que se ejecuten en el entorno de ejecución privado.

El enlace privado compartido cuenta en el límite de enlaces privados compartidos de su nivel del servicio de búsqueda.

Conectividad privada desde API Management al recurso de Microsoft Foundry

El canal privado de API Management al recurso de Microsoft Foundry es independiente de la conexión de búsqueda a API Management y se configura en el lado de API Management. Para ver las opciones, consulte: