Établir les connexions de l’indexeur au service Stockage Azure en tant que service approuvé

Note

Recherche Azure AI est disponible via le portail Azure, les API REST et les SDK Azure. Il sous-tend également Foundry IQ, la couche de connaissances managée qui transforme le contenu d’entreprise en bases de connaissances réutilisables et prenant en charge les autorisations pour les agents dans le portail Microsoft Foundry.

Dans recherche Azure AI, les indexeurs qui accèdent aux blobs Azure peuvent utiliser l’exception de service approuvé pour obtenir un accès sécurisé aux blobs. Ce mécanisme offre aux clients dans l’impossibilité d’accorder un accès aux indexeurs en utilisant des règles de pare-feu IP une alternative simple, sécurisée et gratuite pour accéder aux données de comptes de stockage.

Note

Si stockage Azure est protégé par un pare-feu et situé dans la même région qu’Recherche Azure AI, aucune règle entrante ne peut être créée pour autoriser les requêtes provenant de votre service de recherche. La solution pour ce cas consiste à configurer une connexion de recherche en tant que service approuvé, comme indiqué dans cet article.

Prerequisites

  • Un service de recherche avec une identité gérée attribuée par le système. Consultez Vérifier l’identité du service.

  • Un compte de stockage avec l'option réseau Autoriser les services Microsoft de confiance à accéder à ce compte de stockage. Consultez Vérifier les paramètres réseau.

  • Une affectation de rôle Azure dans stockage Azure accorde les autorisations nécessaires à l’identité gérée attribuée par le système au service de recherche. Consultez Vérifier les autorisations.

Note

Dans recherche Azure AI, une connexion de service approuvé s’applique uniquement aux blobs et à ADLS Gen2 dans stockage Azure. Elle n’est pas disponible pour les connexions d’indexeurs vers Azure Table Storage et Azure Files.

Une connexion de service approuvé doit utiliser une identité managée affectée par le système. Une identité managée affectée par l’utilisateur n’est actuellement pas prise en charge pour ce scénario.

Vérifier l’identité du service

  1. Accédez à votre service Search dans le Portail Microsoft Azure.

  2. Dans le volet gauche, sélectionnez Identité des paramètres>.

  3. Activez une identité gérée par le système N’oubliez pas que les identités managées affectées par l’utilisateur ne fonctionnent pas pour une connexion de service approuvé.

    Capture d’écran d’un identificateur d’objet d’identité du système.

Vérifier les paramètres réseau

  1. Accédez à votre compte de stockage dans le Portail Azure.

  2. Dans le volet gauche, sélectionnez Sécurité + mise en réseau>.

  3. Sous l’onglet Accès public , sélectionnez Gérer.

    Capture d’écran du bouton pour gérer l’accès au réseau public dans le portail Azure.

  4. Sous Étendue d’accès au réseau public, sélectionnez Activer parmi les réseaux sélectionnés.

    Capture d’écran de l’option permettant d’activer l’accès à partir de réseaux sélectionnés dans le portail Azure.

  5. Sous Exceptions, sélectionnez Autoriser les services Microsoft approuvés à accéder à cette ressource.

    Capture d’écran de la page concernant le pare-feu et la mise en réseau pour stockage Azure dans le portail Azure.

    Si votre service de recherche possède un accès basé sur les rôles au compte de stockage, il peut consulter les données même lorsque les connexions à stockage Azure sont protégées par des règles de pare-feu IP.

Vérifier les autorisations

Une identité gérée attribuée par le système correspond à un principal de service Microsoft Entra. L’affectation nécessite au minimum un lecteur de données de blobs de stockage.

  1. Dans le volet gauche, sous Contrôle d’accès, affichez toutes les attributions de rôles et assurez-vous que le lecteur de données blob de stockage est affecté à l’identité du système de service de recherche.

  2. Ajoutez le contributeur de données de blob de stockage si un accès en écriture est nécessaire.

    Les fonctionnalités qui nécessitent un accès en écriture incluent la mise en cache d’enrichissement (préversion), les sessions de débogage et la base de connaissances.

Configurer et tester la connexion

Le moyen le plus simple de tester la connexion consiste à exécuter l’Assistant Importation de données dans le portail Azure.

  1. Démarrez l’Assistant Importation de données .

  2. Sélectionnez Stockage Blob Azure ou ADLS Gen2 pour la source de données.

  3. Choisissez une connexion à votre compte de stockage.

  4. Cochez la case Authentifier à l’aide de l’identité managée . Laissez le type d’identité tel que System-assigned.

  5. Cliquez sur Suivant. Si l’assistant passe à la page suivante sans erreur, la connexion a réussi.

    Capture d’écran de la page Se connecter à vos données dans le portail Azure.