Utilisez Gestion des API Azure avec les compétences et les vectoriseurs Azure OpenAI dans Recherche Azure AI

Note

Recherche Azure AI est disponible via le portail Azure, les API REST et les SDK Azure. Il sous-tend également Foundry IQ, la couche de connaissances managée qui transforme le contenu d’entreprise en bases de connaissances réutilisables et prenant en charge les autorisations pour les agents dans le portail Microsoft Foundry.

Vous pouvez placer Gestion des API Azure en amont de Azure OpenAI dans Microsoft Foundry Models et des déploiements Microsoft Foundry afin de centraliser le routage, l’équilibrage de charge, la limitation du débit et l’observabilité pour les charges de travail Recherche Azure AI qui utilisent des modèles Foundry. Cet article décrit les scénarios pris en charge, l’authentification recommandée et le modèle de contrôle d’accès en fonction du rôle (RBAC) et comment éventuellement établir la connexion à partir de Recherche Azure AI privé.

Scénarios pris en charge

Vous pouvez appeler un déploiement de modèle Microsoft Foundry via gestion des API à partir de ces fonctionnalités Recherche Azure AI :

Pour chacun, définissez le point de terminaison de la compétence ou du vectoriseur sur l’URL de la passerelle API Management, soit https://<resource-name>.azure-api.net, soit un domaine personnalisé d’API Management.

Scénarios non pris en charge

La gestion des API n’est pas prise en charge en tant que passerelle pour :

Architecture

Il existe deux flux courants. Les deux utilisent la même configuration gestion des API sur le serveur principal.

Chemin public

Recherche Azure AI appelle la passerelle API Management via son point de terminaison public. Gestion des API s’authentifie auprès de la ressource Microsoft Foundry et transfère la requête.

Azure AI Search (skill or vectorizer)
   └─▶ API Management gateway (azure-api.net or custom domain)
          [API Management policies authenticate the caller]
          [API Management's managed identity authenticates to Foundry]
          └─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource

Chemin privé de Recherche Azure AI à Gestion des API

Lorsque le service de recherche doit atteindre gestion des API en privé, créez une liaison privée partagée du service de recherche vers l’instance Gestion des API et exécutez des indexeurs dans l’environnement d’exécution privé.

Azure AI Search (private indexer execution)
   └─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
          └─▶ API Management private endpoint
                 └─▶ Microsoft Foundry resource (public or private endpoint)

Gestion des API vers Foundry est le modèle principal standard. Pour des conseils plus détaillés sur la topologie, notamment concernant les variantes multi-région, multi-instance et actif-actif ou actif-passif, consultez Utiliser une passerelle devant plusieurs déploiements ou instances Azure OpenAI et Vue d’ensemble des fonctionnalités de passerelle d’IA générative dans Gestion des API Azure.

Configurer le point de terminaison dans votre compétence ou le vectoriseur

Définissez le point de terminaison de la compétence ou du vectoriseur sur l’URL de la passerelle de gestion des API :

Caractéristique Property Valeur
Compétence d’incorporation Azure OpenAI resourceUri https://<apim-name>.azure-api.net ou domaine personnalisé Gestion des API
Vectoriseur Azure OpenAI resourceUri https://<apim-name>.azure-api.net ou domaine personnalisé Gestion des API
Compétence en prompts GenAI uri https://<apim-name>.azure-api.net ou domaine personnalisé Gestion des API

Authentification et RBAC

Deux identités sont impliquées. Ils ont des responsabilités différentes et des attributions de rôles différentes.

Identity Où les informations d’identification sont présentées Rôle ou mécanisme
identité managée d’Recherche Azure AI Sur la passerelle Gestion des API Autorisé par les stratégies Gestion des API. Aucun rôle sur la ressource Microsoft Foundry n’est requis lorsque vous utilisez le modèle de résiliation des informations d’identification ci-dessous.
Identité managée d’API Management Dans la ressource Microsoft Foundry Cognitive Services OpenAI User sur la ressource Microsoft Foundry.

Le modèle recommandé est la suppression et le rétablissement des informations d’identification : l’appelant s’authentifie auprès d’API Management, et API Management utilise sa propre identité managée pour s’authentifier auprès de la ressource Microsoft Foundry. Pour plus d’informations, consultez l’autorisation Azure OpenAI dans le guide de l’architecture de la passerelle AOAI.

Options d’authentification sur la passerelle Gestion des API

Choisissez l’une des options suivantes pour savoir comment Recherche Azure AI s’authentifie auprès de Gestion des API. Pour plus d’informations et d’exemples de stratégie, consultez Authentifier et autoriser l’accès aux API LLM à l’aide de Gestion des API.

  • Clé d’abonnement : API Management stocke la clé API de la ressource Microsoft Foundry dans une valeur nommée, et une stratégie la transmet à la requête back-end. Il s’agit de l’option la plus simple à configurer. Elle utilise la politique set-header avec l’en-tête api-key. Étant donné que le service de recherche envoie uniquement la clé d’abonnement Gestion des API, aucun rôle Microsoft Entra ID n’est requis sur l’identité managée du service de recherche.

  • Identité managée sur la passerelle avec validation OAuth : Gestion des API utilise la stratégie validate-azure-ad-token pour valider un jeton de Microsoft Entra ID présenté par l’identité managée du service de recherche. Utilisez cette option pour la défense en profondeur.

  • (Obligatoire pour le modèle recommandé) Identité managée Gestion des API sur le serveur principal :Enable une identité managée affectée par le système ou affectée par l’utilisateur sur l’instance Gestion des API, puis affectez-le au rôle Cognitive Services OpenAI User sur la ressource Microsoft Foundry. Consultez S’authentifier avec une identité managée et Contrôle d’accès basé sur les rôles pour Azure OpenAI.

Tip

Connectivité privée entre Recherche Azure AI et API Management

Ignorez cette section si Recherche Azure AI appelle gestion des API sur son point de terminaison public.

Pour limiter le trafic sortant du service de recherche à un canal privé :

  1. Créez une liaison privée partagée à partir du service de recherche vers l’instance Gestion des API. Utilisez le type de ressource Microsoft.ApiManagement/service et l’ID de groupe Gateway. Pour connaître les étapes à suivre, consultez Créer des connexions sortantes via une liaison privée partagée.

  2. Approuvez la connexion de point de terminaison privé sur l’instance Gestion des API.

  3. Configurez les indexeurs qui utilisent la compétence ou le vectoriseur pour s’exécuter dans l’environnement d’exécution privée.

La liaison privée partagée compte par rapport à la limite de liaison privée partagée pour votre niveau de service de recherche.

Connectivité privée de Gestion des API à la ressource Microsoft Foundry

Le canal privé de Gestion des API vers la ressource Microsoft Foundry est indépendant de la connexion de recherche à API Management et est configuré côté Gestion des API. Pour connaître les options, consultez :