Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Note
Recherche Azure AI est disponible via le portail Azure, les API REST et les SDK Azure. Il sous-tend également Foundry IQ, la couche de connaissances managée qui transforme le contenu d’entreprise en bases de connaissances réutilisables et prenant en charge les autorisations pour les agents dans le portail Microsoft Foundry.
Vous pouvez placer Gestion des API Azure en amont de Azure OpenAI dans Microsoft Foundry Models et des déploiements Microsoft Foundry afin de centraliser le routage, l’équilibrage de charge, la limitation du débit et l’observabilité pour les charges de travail Recherche Azure AI qui utilisent des modèles Foundry. Cet article décrit les scénarios pris en charge, l’authentification recommandée et le modèle de contrôle d’accès en fonction du rôle (RBAC) et comment éventuellement établir la connexion à partir de Recherche Azure AI privé.
Scénarios pris en charge
Vous pouvez appeler un déploiement de modèle Microsoft Foundry via gestion des API à partir de ces fonctionnalités Recherche Azure AI :
Pour chacun, définissez le point de terminaison de la compétence ou du vectoriseur sur l’URL de la passerelle API Management, soit https://<resource-name>.azure-api.net, soit un domaine personnalisé d’API Management.
Scénarios non pris en charge
La gestion des API n’est pas prise en charge en tant que passerelle pour :
- Le modèle de langage volumineux (LLM) utilisé par la compétence Azure Content Understanding.
- Le LLM utilisé par une base de connaissances en récupération agentique.
Architecture
Il existe deux flux courants. Les deux utilisent la même configuration gestion des API sur le serveur principal.
Chemin public
Recherche Azure AI appelle la passerelle API Management via son point de terminaison public. Gestion des API s’authentifie auprès de la ressource Microsoft Foundry et transfère la requête.
Azure AI Search (skill or vectorizer)
└─▶ API Management gateway (azure-api.net or custom domain)
[API Management policies authenticate the caller]
[API Management's managed identity authenticates to Foundry]
└─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource
Chemin privé de Recherche Azure AI à Gestion des API
Lorsque le service de recherche doit atteindre gestion des API en privé, créez une liaison privée partagée du service de recherche vers l’instance Gestion des API et exécutez des indexeurs dans l’environnement d’exécution privé.
Azure AI Search (private indexer execution)
└─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
└─▶ API Management private endpoint
└─▶ Microsoft Foundry resource (public or private endpoint)
Gestion des API vers Foundry est le modèle principal standard. Pour des conseils plus détaillés sur la topologie, notamment concernant les variantes multi-région, multi-instance et actif-actif ou actif-passif, consultez Utiliser une passerelle devant plusieurs déploiements ou instances Azure OpenAI et Vue d’ensemble des fonctionnalités de passerelle d’IA générative dans Gestion des API Azure.
Configurer le point de terminaison dans votre compétence ou le vectoriseur
Définissez le point de terminaison de la compétence ou du vectoriseur sur l’URL de la passerelle de gestion des API :
| Caractéristique | Property | Valeur |
|---|---|---|
| Compétence d’incorporation Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net ou domaine personnalisé Gestion des API |
| Vectoriseur Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net ou domaine personnalisé Gestion des API |
| Compétence en prompts GenAI | uri |
https://<apim-name>.azure-api.net ou domaine personnalisé Gestion des API |
Authentification et RBAC
Deux identités sont impliquées. Ils ont des responsabilités différentes et des attributions de rôles différentes.
| Identity | Où les informations d’identification sont présentées | Rôle ou mécanisme |
|---|---|---|
| identité managée d’Recherche Azure AI | Sur la passerelle Gestion des API | Autorisé par les stratégies Gestion des API. Aucun rôle sur la ressource Microsoft Foundry n’est requis lorsque vous utilisez le modèle de résiliation des informations d’identification ci-dessous. |
| Identité managée d’API Management | Dans la ressource Microsoft Foundry | Cognitive Services OpenAI User sur la ressource Microsoft Foundry. |
Le modèle recommandé est la suppression et le rétablissement des informations d’identification : l’appelant s’authentifie auprès d’API Management, et API Management utilise sa propre identité managée pour s’authentifier auprès de la ressource Microsoft Foundry. Pour plus d’informations, consultez l’autorisation Azure OpenAI dans le guide de l’architecture de la passerelle AOAI.
Options d’authentification sur la passerelle Gestion des API
Choisissez l’une des options suivantes pour savoir comment Recherche Azure AI s’authentifie auprès de Gestion des API. Pour plus d’informations et d’exemples de stratégie, consultez Authentifier et autoriser l’accès aux API LLM à l’aide de Gestion des API.
Clé d’abonnement : API Management stocke la clé API de la ressource Microsoft Foundry dans une valeur nommée, et une stratégie la transmet à la requête back-end. Il s’agit de l’option la plus simple à configurer. Elle utilise la politique
set-headeravec l’en-têteapi-key. Étant donné que le service de recherche envoie uniquement la clé d’abonnement Gestion des API, aucun rôle Microsoft Entra ID n’est requis sur l’identité managée du service de recherche.Identité managée sur la passerelle avec validation OAuth : Gestion des API utilise la stratégie
validate-azure-ad-tokenpour valider un jeton de Microsoft Entra ID présenté par l’identité managée du service de recherche. Utilisez cette option pour la défense en profondeur.(Obligatoire pour le modèle recommandé) Identité managée Gestion des API sur le serveur principal :Enable une identité managée affectée par le système ou affectée par l’utilisateur sur l’instance Gestion des API, puis affectez-le au rôle Cognitive Services OpenAI User sur la ressource Microsoft Foundry. Consultez S’authentifier avec une identité managée et Contrôle d’accès basé sur les rôles pour Azure OpenAI.
Tip
Lorsque vous importez une API Foundry Microsoft dans Gestion des API, le câblage des identités principales et managées est créé automatiquement.
Pour obtenir des conseils concernant le coupe-circuit, la nouvelle tentative et le pool de back-ends, consultez Back-ends dans Gestion des API.
Connectivité privée entre Recherche Azure AI et API Management
Ignorez cette section si Recherche Azure AI appelle gestion des API sur son point de terminaison public.
Pour limiter le trafic sortant du service de recherche à un canal privé :
Créez une liaison privée partagée à partir du service de recherche vers l’instance Gestion des API. Utilisez le type de ressource
Microsoft.ApiManagement/serviceet l’ID de groupeGateway. Pour connaître les étapes à suivre, consultez Créer des connexions sortantes via une liaison privée partagée.Approuvez la connexion de point de terminaison privé sur l’instance Gestion des API.
Configurez les indexeurs qui utilisent la compétence ou le vectoriseur pour s’exécuter dans l’environnement d’exécution privée.
La liaison privée partagée compte par rapport à la limite de liaison privée partagée pour votre niveau de service de recherche.
Connectivité privée de Gestion des API à la ressource Microsoft Foundry
Le canal privé de Gestion des API vers la ressource Microsoft Foundry est indépendant de la connexion de recherche à API Management et est configuré côté Gestion des API. Pour connaître les options, consultez :