Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Note
Recherche Azure AI est disponible via le portail Azure, les API REST et les SDK Azure. Il sous-tend également Foundry IQ, la couche de connaissances managée qui transforme le contenu d’entreprise en bases de connaissances réutilisables et prenant en charge les autorisations pour les agents dans le portail Microsoft Foundry.
Cet article explique comment configurer une connexion de service de recherche à un compte stockage Azure à l’aide d’une identité managée au lieu de fournir des informations d’identification dans le chaîne de connexion.
Vous pouvez utiliser une identité managée affectée par le système ou une identité managée affectée par l’utilisateur. Les identités gérées sont des identifiants Microsoft Entra et nécessitent des attributions de rôles pour l’accès à stockage Azure.
Conditions préalables
- Recherche Azure AI, niveau de base ou supérieur, avec une identité managée.
Note
Si le stockage est protégé par le réseau et dans la même région que votre service de recherche, vous devez utiliser une identité managée affectée par le système et l’une des options réseau suivantes : se connecter en tant que service approuvé ou se connecter à l’aide de la règle d’instance de ressource.
Créer une attribution de rôle dans stockage Azure
Connectez-vous au portail Azure et recherchez votre compte de stockage.
Sélectionnez Contrôle d’accès (IAM).
Sélectionnez Ajouter , puis sélectionnez Attribution de rôle.
Dans la liste des rôles de fonction de travail, sélectionnez les rôles nécessaires à votre service de recherche :
Tâche Attribution de rôle Indexation de blobs à l’aide d’un indexeur Ajouter un lecteur des données blob de stockage Indexation ADLS Gen2 à l’aide d’un indexeur Ajouter un lecteur des données blob de stockage Indexation de tables à l’aide d’un indexeur Ajouter un lecteur de données de table de stockage Indexation de fichiers à l’aide d’un indexeur Ajouter un lecteur et un accès aux données Écrire dans une base de connaissances Ajoutez Contributeur de données blob du stockage pour les projections d’objets et de fichiers, ainsi que Lecteur et accès aux données pour les projections de table. Écrire dans un cache d’enrichissement (aperçu) Ajouter Contributeur aux données Blob de stockage et Contributeur aux données de Table de stockage Enregistrer l’état de session de débogage Ajoutez Contributeur aux données Blob du stockage Sélectionnez Suivant.
Sélectionnez Identité managée , puis sélectionnez Membres.
Filtrez par identités managées affectées par le système ou par identités managées affectées par l’utilisateur. Vous devez voir l’identité managée que vous avez créée précédemment pour votre service de recherche. Si vous n’en avez pas, consultez Configurer la recherche pour utiliser une identité managée. Si vous en avez déjà configuré un mais qu’il n’est pas disponible, donnez-lui quelques minutes.
Sélectionnez l’identité et enregistrez l’attribution de rôle.
Spécifier une identité managée dans un chaîne de connexion
Une fois que vous avez une attribution de rôle, vous pouvez configurer une connexion à stockage Azure qui fonctionne sous ce rôle.
Les indexeurs utilisent un objet de source de données pour les connexions à une source de données externe. Cette section explique comment spécifier une identité gérée attribuée par le système ou une identité gérée attribuée par l'utilisateur dans une chaîne de connexion de source de données. Vous trouverez d’autres exemples chaîne de connexion dans l’article sur l’identité managée.
Conseil
Vous pouvez créer une connexion de source de données à stockage Azure dans le portail Azure, en spécifiant une identité managée affectée par le système ou par l’utilisateur, puis afficher la définition JSON pour voir comment le chaîne de connexion est formulé.
Identité managée affectée par le système
Vous devez disposer d’une identité managée affectée par le système et disposer d’une attribution de rôle sur stockage Azure.
Pour les connexions effectuées à l’aide d’une identité managée affectée par le système, la seule modification apportée à la définition de la source de données est le format de la credentials propriété.
Fournissez un chaîne de connexion qui contient un ResourceId, sans clé de compte ni mot de passe. Il ResourceId doit inclure l’ID d’abonnement du compte de stockage, le groupe de ressources du compte de stockage et le nom du compte de stockage.
POST https://[service name].search.windows.net/datasources?api-version=2026-04-01
{
"name" : "blob-datasource",
"type" : "azureblob",
"credentials" : {
"connectionString" : "ResourceId=/subscriptions/00000000-0000-0000-0000-00000000/resourceGroups/MY-DEMO-RESOURCE-GROUP/providers/Microsoft.Storage/storageAccounts/MY-DEMO-STORAGE-ACCOUNT/;"
},
"container" : {
"name" : "my-container", "query" : "<optional-virtual-directory-name>"
}
}
Identité gérée assignée par l'utilisateur
Vous devez disposer d’une identité managée utilisateur déjà configurée et associée à votre service de recherche, et l’identité doit avoir une attribution de rôle sur stockage Azure.
Les connexions effectuées via des identités managées affectées par l’utilisateur utilisent les mêmes informations d’identification qu’une identité managée affectée par le système, ainsi qu’une propriété d’identité supplémentaire qui contient la collection d’identités managées affectées par l’utilisateur. Une seule identité managée affectée par l’utilisateur doit être fournie lors de la création de la source de données.
Fournissez un chaîne de connexion qui contient un ResourceId, sans clé de compte ni mot de passe. Il ResourceId doit inclure l’ID d’abonnement du compte de stockage, le groupe de ressources du compte de stockage et le nom du compte de stockage.
Fournissez un identity en utilisant la syntaxe de l'exemple suivant. Définissez userAssignedIdentity sur l’identité managée attribuée par l’utilisateur.
POST https://[service name].search.windows.net/datasources?api-version=2026-04-01
{
"name" : "blob-datasource",
"type" : "azureblob",
"credentials" : {
"connectionString" : "ResourceId=/subscriptions/00000000-0000-0000-0000-00000000/resourceGroups/MY-DEMO-RESOURCE-GROUP/providers/Microsoft.Storage/storageAccounts/MY-DEMO-STORAGE-ACCOUNT/;"
},
"container" : {
"name" : "my-container", "query" : "<optional-virtual-directory-name>"
},
"identity" : {
"@odata.type": "#Microsoft.Azure.Search.DataUserAssignedIdentity",
"userAssignedIdentity" : "/subscriptions/00000000-0000-0000-0000-00000000/resourcegroups/MY-DEMO-RESOURCE-GROUP/providers/Microsoft.ManagedIdentity/userAssignedIdentities/MY-DEMO-USER-MANAGED-IDENTITY"
}
}
Les informations de connexion et les autorisations sur le service distant sont validées au moment de l’exécution de l’indexeur. Si l’indexeur réussit, la syntaxe de connexion et les attributions de rôles sont valides. Pour plus d’informations, consultez Exécuter ou réinitialiser des indexeurs, des compétences ou des documents.
Accès aux données sécurisées réseau dans les comptes de stockage
Azure comptes de stockage peuvent être sécurisés davantage à l’aide de pare-feu et de réseaux virtuels. Si vous souhaitez indexer du contenu à partir d’un compte de stockage sécurisé à l’aide d’un pare-feu ou d’un réseau virtuel, consultez Connexions d’indexeur à stockage Azure en tant que service approuvé.
Voir aussi
- Indexeur de blobs Azure
- Indexeur ADLS Gen2
- indexeur de table Azure
- exemple C# : Index lac de données Gen2 à l’aide de Microsoft Entra ID (GitHub)