Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Nota:
Búsqueda de Azure AI está disponible a través del portal de Azure, las API REST y los SDK de Azure. También respalda Foundry IQ, la capa de conocimiento administrada que transforma el contenido empresarial en bases de conocimiento reutilizables y compatibles con permisos para agentes en el portal de Microsoft Foundry.
En este artículo se explica cómo restringir el acceso de red entrante al punto de conexión público de un servicio de búsqueda. Puede configurar reglas de firewall de IP para permitir el acceso solo desde direcciones IP específicas, intervalos de direcciones o subredes. También puede habilitar excepciones para servicios de Azure de confianza.
Las reglas de firewall controlan qué clientes pueden enviar solicitudes (consultas, indexación, operaciones de administración) al servicio de búsqueda. No afectan a las conexiones salientes del servicio de búsqueda a recursos externos. Para la seguridad de egreso, consulte Acceso del Indexador a contenido protegido por la seguridad de red de Azure.
Sugerencia
Para bloquear todo el acceso del plano de datos al punto de conexión público, use en su lugar un punto de conexión privado o un perímetro de seguridad de red .
Requisitos previos
Un servicio Búsqueda de Azure AI (nivel Básico o superior). La configuración del firewall no se admite en el nivel Gratis.
Permisos de propietario o colaborador en el servicio de búsqueda.
Limitaciones y consideraciones
Algunos flujos de trabajo requieren acceso a un punto de conexión público. En concreto, el asistente de importación de datos en el portal de Azure se conecta a datos de ejemplo integrados (hospedados) y modelos de incrustación a través de un punto de conexión público. Para obtener más información, consulte Protección de conexiones en el Asistente para importación.
Las reglas de red se limitan a las operaciones del plano de datos en el punto de conexión público del servicio de búsqueda, lo que incluye la creación de índices, la consulta de índices y todas las demás acciones descritas en las API REST del servicio de búsqueda.
Para las operaciones del plano de control que tienen como destino la administración del servicio, consulte las protecciones de network admitidas por Azure Resource Manager.
Si está en fases iniciales de pruebas de prueba de concepto con datos de ejemplo, considere la posibilidad de aplazar los controles de acceso a la red hasta que los necesite.
Configurar el acceso a la red
En esta sección se explica cómo configurar el acceso de red para el servicio de búsqueda en el portal de Azure. Como alternativa, puede usar la API REST de administración de Search Management, Azure PowerShell o CLI de Azure.
Para configurar el acceso a la red:
Vaya al servicio de búsqueda en el portal Azure.
En el panel izquierdo, seleccione Configuración>redes.
En Acceso a la red pública, seleccione Direcciones IP seleccionadas. Seleccione Deshabilitado solo si va a configurar un punto de conexión privado.
En Firewall de IP, seleccione Agregar la dirección IP del cliente.
Este paso crea una regla de entrada que permite que la dirección IP pública del dispositivo llegue al servicio de búsqueda.
Sugerencia
El portal usa la dirección IP del cliente para una conexión directa. Si el cliente está en la lista de direcciones IP permitidas, puede usar todas las funcionalidades del portal sin ninguna configuración adicional.
Agregue direcciones IP de cliente para otros dispositivos o servicios que envíen solicitudes al servicio de búsqueda. Use el formato CIDR. Por ejemplo, 8.8.8.0/24 representa direcciones IP que van de 8.8.8.0 a 8.8.8.255.
Para obtener las direcciones IP públicas de los servicios de Azure, consulte Intervalos de IP de Azure y etiquetas de servicio. Si el cliente de búsqueda se hospeda en una función de Azure, consulte Direcciones IP en Azure Functions.
(Opcional) En Exceptions, seleccione Allow Azure services en la lista de servicios de confianza para acceder a este servicio de búsqueda.
Esta excepción permite que los servicios de Azure de confianza con una identidad administrada y una asignación de roles válidas omitan el firewall. Para obtener más información, consulte Conceder acceso a servicios de Azure confiables.
Guarde los cambios.
Los cambios pueden tardar varios minutos en aplicarse. Espere al menos 15 minutos antes de solucionar problemas relacionados con la configuración de red.
Después de habilitar la directiva de control de acceso IP, las solicitudes de direcciones IP fuera de la lista permitida se rechazan con una respuesta 403 Prohibido .
Concesión de acceso a servicios de Azure de confianza
Si ha habilitado la excepción de servicios de confianza, el servicio de búsqueda acepta solicitudes de recursos de Azure de confianza sin comprobar la dirección IP. Cada recurso de confianza debe tener una identidad administrada (asignada por el sistema o asignada por el usuario, pero normalmente asignada por el sistema) y una asignación de roles en Búsqueda de Azure AI que conceda permisos para los datos y las operaciones.
La lista de servicios de confianza para Búsqueda de Azure AI incluye:
-
Microsoft.CognitiveServicespara Azure OpenAI y las herramientas Foundry. -
Microsoft.MachineLearningServicespara Azure Machine Learning.
Esta excepción se suele usar cuando Microsoft Foundry o Azure Machine Learning envía solicitudes a Búsqueda de Azure AI, como durante la recuperación agente o la vectorización integrada.
Los recursos de confianza deben tener una identidad administrada
Para configurar una identidad administrada para Azure OpenAI y Azure Machine Learning, consulte los artículos siguientes:
- Configurar Azure OpenAI con autenticación de Microsoft Entra ID
- Configurar la autenticación entre Azure Machine Learning y otros servicios
Para configurar una identidad administrada para un recurso Microsoft Foundry:
- Vaya al recurso Microsoft Foundry en el portal Azure.
- En el panel izquierdo, seleccione Gestión de recursos>Identidad.
- Utilice el conmutador para habilitar una identidad administrada asignada por el sistema.
Los recursos de confianza deben tener una asignación de roles
Una vez que el recurso de Azure tiene una identidad administrada, asigna roles en Búsqueda de Azure AI para conceder permisos a la identidad administrada. El rol que asigne depende de la carga de trabajo:
- Colaborador del servicio de búsqueda para operaciones de nivel de objeto, como la creación de índices o bases de conocimiento.
- Search Index Data Contributor para acceso a contenido de lectura y escritura.
- Lector de datos de índice de búsqueda para el acceso de contenido de solo lectura.
Al asignar el rol, seleccione Administrar identidad como tipo de miembro y elija la identidad asignada por el sistema del recurso Microsoft Foundry o Azure Machine Learning.
Nota:
En este artículo se describe la excepción de confianza para las solicitudes entrantes al servicio de búsqueda. Búsqueda de Azure AI también está en la lista de servicios de confianza de otros recursos de Azure. Por ejemplo, puedes usar la excepción de servicio confiable para conexiones indexadoras desde Búsqueda de Azure AI a Azure Storage.
Paso siguiente
Después de permitir una solicitud a través del firewall, debe autenticarse y autorizarse. Tiene dos opciones:
Autenticación basada en claves, donde se proporciona una clave de API de consulta o administrador en la solicitud. Es la opción predeterminada.
Control de acceso basado en roles, donde el autor de la llamada es miembro de un rol de seguridad en un servicio de búsqueda. Esta opción es la más segura. Usa Microsoft Entra ID para la autenticación y las asignaciones de roles en Búsqueda de Azure AI para permisos para acceder a los datos y realizar operaciones.