Ajout d’un service de recherche à un périmètre de sécurité réseau

Remarque

Recherche Azure AI est disponible via le portail Azure, les API REST et les SDK Azure. Il sous-tend également Foundry IQ, la couche de connaissances managée qui transforme le contenu d’entreprise en bases de connaissances réutilisables et prenant en charge les autorisations pour les agents dans le portail Microsoft Foundry.

Un périmètre de sécurité réseau est une limite de réseau logique autour de vos ressources PaaS (Platform as a Service) que vous déployez en dehors d’un réseau virtuel. Il définit un périmètre pour contrôler l’accès depuis les réseaux publics à des ressources telles que Recherche Azure AI, stockage Azure et Azure OpenAI in Microsoft Foundry Models.

Cet article explique comment joindre un service Recherche Azure AI à un périmètre de sécurité réseau pour contrôler l’accès réseau à votre service de recherche. En joignant un périmètre de sécurité réseau, vous pouvez :

  • Consigner tous les accès à votre service de recherche dans le contexte d'autres ressources Azure situées dans le même périmètre.
  • bloquer toute exfiltration de données d’un service de recherche vers d’autres services en dehors du périmètre,
  • Autorisez l’accès à votre service de recherche à l’aide des fonctionnalités d’accès entrant et sortant du périmètre de sécurité réseau.

Vous pouvez ajouter un service de recherche à un périmètre de sécurité réseau sur le portail Azure, comme expliqué dans cet article. Vous pouvez également utiliser les API REST de gestion de la recherche pour afficher et synchroniser les paramètres de configuration.

Prérequis

Limites

Accès sortant aux ressources Microsoft Foundry

Un périmètre de sécurité réseau qui inclut à la fois votre service de recherche et une ressource Microsoft Foundry fournit un canal privé pour les appels sortants entre eux. Étant donné que le périmètre fonctionne au niveau de la ressource et de la couche réseau, chaque fonctionnalité de service de recherche qui appelle la ressource Foundry utilise le même chemin d’accès autorisé, notamment :

Pour activer le canal privé :

  1. Ajoutez votre service de recherche et la ressource Foundry au même périmètre de sécurité réseau, ou aux périmètres qui autorisent la communication entre eux.

  2. Si les deux ressources se trouvent dans le même périmètre et que le service de recherche s’authentifie auprès de la ressource Foundry à l’aide d’une identité managée, vous n’avez pas besoin d’ajouter une règle de trafic sortant. Le trafic intra-périmètre est autorisé implicitement. Si les ressources se trouvent dans différents périmètres ou que le service de recherche s’authentifie avec des clés API, ajoutez une règle d’accès FQDN sortante sur le périmètre associé à votre service de recherche qui cible le nom d’hôte de la ressource Foundry. Pour obtenir des conseils sur le côté Foundry de la configuration, consultez Add Microsoft Foundry à un périmètre de sécurité réseau.

  3. Validez l’accès en deux étapes :

    1. Avec le périmètre en mode apprentissage, exécutez un ensemble de compétences, une requête de vectorisation ou un appel de récupération agentique qui invoque la ressource Foundry. Passez en revue les journaux de périmètre pour confirmer le chemin d’accès attendu.

    2. Basculez vers le mode appliqué et réexécutez la même opération. Confirmez la réussite dans l’historique d’exécution de l’indexeur et dans les journaux d’activité sortants du périmètre.

La prise en charge du périmètre de sécurité réseau (NSP) pour les ressources Microsoft.CognitiveServices de type AIServices (Microsoft Foundry) est généralement disponible. La prise en charge du NSP pour les ressources de type OpenAI (Azure OpenAI Service) est en version préliminaire publique. Pour consulter la liste actuelle des éléments pris en charge, voir Ressources Private Link intégrées.

La liaison privée partagée à la ressource Foundry reste prise en charge comme alternative.

Affectation d’un service de recherche à un périmètre de sécurité réseau

Associez votre service de recherche à un périmètre afin que tous les trafics d’indexation et de requête soient régis par les règles de périmètre.

Tip

Pour l’automatisation, utilisez les API REST de gestion de la recherche au lieu du portail. Pour plus d’informations, consultez Gérer votre service Recherche Azure AI à l’aide d’API REST.

  1. Sur le portail Azure, recherchez le service de périmètre de sécurité réseau pour votre abonnement.

  2. Dans le volet de gauche, sélectionnez Paramètres>Ressources associées.

    Capture d’écran du menu de gauche du périmètre de sécurité réseau.

  3. Sélectionnez Ajouter>des ressources associées à un profil existant.

    Capture d’écran du bouton Ressources associées du périmètre de sécurité réseau.

  4. Sélectionnez le profil que vous avez créé lors de la création du périmètre de sécurité réseau pour le Profil.

  5. Sélectionnez Ajouter, puis sélectionnez votre service de recherche.

    Capture d’écran du bouton Ressources associées du périmètre de sécurité réseau avec l’écran permettant de sélectionner une ressource.

  6. Sélectionnez Associer dans le coin inférieur gauche pour créer l’association.

Supprimer un service de recherche d’un périmètre de sécurité réseau

Pour dissocier un service de recherche d’un périmètre :

  1. Accédez à votre ressource de périmètre de sécurité réseau dans le Portail Azure.

  2. Dans le volet de gauche, sélectionnez Paramètres>Ressources associées.

  3. Recherchez votre service de recherche dans le tableau, sélectionnez les trois points à la fin de la ligne, puis sélectionnez Supprimer l’association.

  4. Confirmez la suppression. Une fois l’association supprimée, les règles de périmètre ne s’appliquent plus au service de recherche, et le paramètre sur le service de recherche contrôle à nouveau le publicNetworkAccess trafic entrant.

Modes d’accès au périmètre de sécurité réseau

Le périmètre de sécurité réseau prend en charge deux modes d’accès différents pour les ressources associées :

Mode Descriptif
Mode d’apprentissage Il s’agit du mode d’accès par défaut. En mode d’apprentissage, le périmètre de sécurité réseau consigne tout le trafic vers le service de recherche qui serait refusé si le périmètre est en mode imposé. Ce mode d’accès permet aux administrateurs réseau de comprendre les modèles d’accès existants du service de recherche avant d’implémenter l’application des règles d’accès.
Mode Appliqué En mode imposé, le périmètre de sécurité du réseau consigne et refuse tout le trafic qui n’est pas explicitement autorisé par les règles d’accès.

Paramètres du périmètre de sécurité réseau et des réseaux du service de recherche

Le paramètre publicNetworkAccess détermine l’association du service de recherche à un périmètre de sécurité réseau.

  • En mode d’apprentissage, le publicNetworkAccess paramètre contrôle l’accès public à la ressource.

  • En mode appliqué, les règles de périmètre de sécurité réseau remplacent le publicNetworkAccess paramètre. Par exemple, si un service de recherche avec un paramètre publicNetworkAccess de enabled est associé à un périmètre de sécurité réseau en mode appliqué, l'accès au service de recherche demeure régulé par les règles d'accès de ce périmètre.

Modification du mode d’accès au périmètre de sécurité réseau

  1. Accédez à votre ressource de périmètre de sécurité réseau dans le Portail Azure.

  2. Dans le volet de gauche, sélectionnez Paramètres>Ressources associées.

    Capture d’écran du menu de gauche du périmètre de sécurité réseau.

  3. Recherchez votre service de recherche dans la table.

  4. Sélectionnez les trois points à la fin de la ligne, puis sélectionnez Modifier le mode d’accès.

    Capture d’écran du bouton Modifier le mode d’accès sur le portail du périmètre de sécurité réseau.

  5. Sélectionnez le mode d’accès souhaité, puis sélectionnez Appliquer.

    Capture d’écran du bouton Modifier le mode d’accès sur le portail du périmètre de sécurité réseau avec l’affichage des modes d’accès.

Activation de la journalisation de l’accès réseau

  1. Accédez à votre ressource de périmètre de sécurité réseau dans le Portail Azure.

  2. Dans le volet gauche, sélectionnez Surveillance>Paramètres de diagnostic.

    Capture d’écran du menu de gauche sur le portail du périmètre de sécurité réseau.

  3. Sélectionnez Ajouter le paramètre de diagnostic.

  4. Entrez n’importe quel nom, tel que diagnostic, pour le nom du paramètre de diagnostic.

  5. Sous Journaux, sélectionnez Tous les journaux. allLogs garantit que tous les accès réseau entrants et sortants aux ressources de votre périmètre de sécurité réseau sont enregistrés.

  6. Sous Détails de destination, sélectionnez Archiver dans un compte de stockage ou Envoyer à l’espace de travail Log Analytics. Le compte de stockage doit se trouver dans la même région que le périmètre de sécurité réseau. Vous pouvez utiliser un compte de stockage existant ou en créer un. Un espace de travail Log Analytics peut se trouver dans une région différente de celle utilisée par le périmètre de sécurité réseau. Vous pouvez également sélectionner l’une des autres destinations applicables.

    Capture d’écran d’un paramètre de diagnostic rempli sur le portail du périmètre de sécurité réseau.

  7. Sélectionnez Enregistrer pour créer le paramètre de diagnostic et démarrer la journalisation de l’accès réseau.

  8. Pour vérifier que la journalisation est active, générez le trafic vers le service de recherche (par exemple, exécutez une requête). Dans environ 10 minutes, interrogez la table NSPAccessLogs dans Log Analytics ou vérifiez le conteneur insights-logs-* correspondant dans le compte de stockage.

Lire les journaux d’accès réseau

Les journaux de périmètre de sécurité réseau sont remis aux destinations que vous avez sélectionnées dans les paramètres de diagnostic. Les destinations les plus courantes sont un espace de travail Log Analytics et un compte de stockage.

Espace de travail Log Analytics

La table NSPAccessLogs contient tous les logs pour chaque catégorie de log, par exemple NspPublicInboundPerimeterRulesAllowed. Chaque journal contient un enregistrement de l’accès réseau du périmètre de sécurité réseau qui correspond à la catégorie de journal.

Voici un exemple du format du journal NspPublicInboundPerimeterRulesAllowed :

Nom de la colonne Signification Exemple de valeur
resultDescription Nom de l’opération d’accès réseau. POST /index/my-index/docs/search
Profil Périmètre de sécurité réseau auquel le service de recherche a été associé. defaultProfile
ServiceResourceId ID de ressource du service de recherche. search-service-resource-id
Règle correspondante Description JSON de la règle à laquelle le journal correspondait. { "accessRule": "IP firewall" }
SourceIPAddress Adresse IP source de l’accès réseau entrant, le cas échéant. 192.0.2.1
AccessRuleVersion Version des règles d’accès au périmètre de sécurité réseau utilisées pour appliquer les règles d’accès réseau. 0

Compte de stockage

Le compte de stockage possède des conteneurs pour chaque catégorie de journal, telle que insights-logs-nsppublicinboundperimeterrulesallowed. La structure de dossiers à l’intérieur du conteneur correspond à l’ID de ressource du périmètre de sécurité réseau et au moment où les journaux ont été pris. Chaque ligne du fichier journal JSON contient un enregistrement de l'accès au périmètre de sécurité du réseau qui correspond à la catégorie de journalisation.

Par exemple, le journal des catégories autorisées des règles de périmètre de trafic entrant utilise le format suivant :

"properties": {
    "ServiceResourceId": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/network-security-perimeter/providers/Microsoft.Search/searchServices/network-security-perimeter-search",
    "Profile": "defaultProfile",
    "MatchedRule": {
        "AccessRule": "myaccessrule"
    },
    "Source": {
        "IpAddress": "192.0.2.1",
    }
}

Ajouter une règle d’accès pour votre service de recherche

Un profil de périmètre de sécurité réseau spécifie des règles qui autorisent ou refusent l’accès via le périmètre.

Dans le périmètre, toutes les ressources ont un accès mutuel au niveau du réseau. Vous devez toujours configurer l’authentification et l’autorisation, mais au niveau du réseau, les demandes de connexion émises depuis l’intérieur du périmètre sont acceptées.

Pour les ressources en dehors du périmètre de sécurité réseau, vous devez spécifier des règles d’accès entrant et sortant. Les règles de trafic entrant spécifient les connexions entrantes à autoriser et les règles de trafic sortant spécifient les demandes sortante à autoriser.

Un service de recherche accepte les demandes entrantes à partir d’applications telles que le portail Microsoft Foundry et toute application qui envoie des requêtes d’indexation ou de requête. Un service de recherche envoie des requêtes sortantes pendant l’indexation par indexeur et l’exécution d’un ensemble de fonctions. Cette section explique comment configurer des règles d’accès entrants et sortants pour les scénarios Recherche Azure AI.

Remarque

Lorsque le service de recherche s’authentifie à l’aide d’une identité managée et des attributions de rôles basées sur Microsoft Entra, le trafic entre les ressources appartenant au même périmètre de sécurité réseau est implicitement autorisé au niveau du réseau. Si le service de recherche s’authentifie avec des clés API, le périmètre ne peut pas identifier le trafic comme intra-périmètre. Vous devez donc ajouter des règles d’accès entrantes et sortantes explicites, même si les deux ressources se trouvent dans le même périmètre.

Ajout d’une règle d’accès entrant

Les règles d’accès entrant peuvent autoriser Internet et les ressources en dehors du périmètre à se connecter à des ressources à l’intérieur du périmètre.

Le périmètre de sécurité réseau prend en charge deux types de règles d’accès entrant :

  • Plages d’adresse IP. Les adresses IP ou les plages doivent être au format CIDR (Classless Inter-Domain Routing). Un exemple de notation CIDR est 192.0.2.0/24, qui représente les adresses IP comprises entre 192.0.2.0 et 192.0.2.255. Ce type de règle autorise les requêtes entrantes à partir de n’importe quelle adresse IP de la plage.

  • Abonnements. Ce type de règle autorise l’accès entrant authentifié à l’aide d’une identité managée à partir de l’abonnement. La règle contrôle uniquement le chemin d’accès réseau ; l’appelant a toujours besoin d’une attribution de rôle RBAC Azure sur le service de recherche.

Pour ajouter une règle d’accès entrant sur le portail Azure :

  1. Accédez à votre ressource de périmètre de sécurité réseau dans le Portail Azure.

  2. Dans le volet de gauche, sélectionnez Paramètres>Profils.

    Capture d’écran du menu de gauche avec des profils sélectionnés.

  3. Sélectionnez le profil que vous utilisez avec votre périmètre de sécurité réseau.

    Capture d’écran de la sélection du profil dans le périmètre de sécurité réseau.

  4. Dans le volet de gauche, sélectionnez Paramètres>Règles d’accès entrant.

    Capture d’écran du menu de gauche avec la sélection des règles d’accès entrant.

  5. Sélectionnez Ajouter.

    Capture d’écran du bouton Ajouter une règle d’accès au périmètre de sécurité réseau entrant.

  6. Entrez ou sélectionnez les valeurs suivantes :

    Paramètre Valeur
    Nom de la règle Nom de la règle d'accès entrant, comme MyInboundAccessRule.
    Type de source Les valeurs valides sont des Plages d’adresses IP ou des Abonnements.
    Sources autorisées Si vous avez sélectionné Plages d’adresses IP, entrez la plage d’adresses IP au format CIDR à partir de laquelle vous souhaitez autoriser l’accès entrant. Téléchargez le fichier Azure plages d’adresses IP et étiquettes de service. Si vous avez sélectionné Abonnements, utilisez l’abonnement à partir duquel vous souhaitez autoriser l’accès entrant.
  7. Sélectionnez Ajouter pour créer la règle d’accès entrant.

    Capture d’écran de l’écran Ajouter une règle d’accès de périmètre de sécurité réseau de trafic entrant remplie.

  8. Pour vérifier la règle, passez l’association en mode d’application dans un profil de test. Vérifiez que les requêtes correspondantes apparaissent dans la NspPublicInboundPerimeterRulesAllowed catégorie de journal et que les requêtes non correspondantes apparaissent dans la NspPublicInboundPerimeterRulesDenied catégorie.

Ajoutez une règle d’accès sortant

Un service de recherche effectue des appels sortants pendant l’indexation basée sur l’indexeur et l’exécution d’un ensemble de compétences. Si vos sources de données d’indexeur, une ressource Microsoft Foundry associée pour les compétences de facturation Foundry Tools ou une logique de compétence personnalisée se trouvent en dehors du périmètre de sécurité réseau, créez une règle d’accès sortant qui permette à votre service de recherche d’établir une connexion.

Dans le périmètre de sécurité, les indexeurs peuvent se connecter à Stockage Blob Azure, Azure Cosmos DB pour NoSQL et Azure SQL Database. Si vos indexeurs utilisent d’autres sources de données, vous avez besoin d’une règle d’accès sortant pour prendre en charge cette connexion.

Le périmètre de sécurité réseau prend en charge les règles d’accès sortantes en fonction du nom de domaine complet (FQDN) de la destination. Par exemple, vous pouvez autoriser l’accès sortant à partir de n’importe quel service associé à votre périmètre de sécurité réseau à un FQDN tel que mystorageaccount.blob.core.windows.net.

Pour ajouter une règle d’accès sortant sur le portail Azure :

  1. Accédez à votre ressource de périmètre de sécurité réseau dans le Portail Azure.

  2. Dans le volet de gauche, sélectionnez Paramètres>Profils.

    Capture d’écran du menu de gauche avec l’option Profils sélectionnée.

  3. Sélectionnez le profil que vous utilisez avec votre périmètre de sécurité réseau.

    Capture d’écran de la sélection du profil dans le périmètre de sécurité réseau.

  4. Dans le volet gauche, sélectionnez Paramètres>Règles d’accès sortant.

    Capture d’écran de la sélection des règles d’accès sortant dans le menu de gauche.

  5. Sélectionnez Ajouter.

    Capture d’écran de l’ajout d'une règle d’accès sortant dans le périmètre de sécurité du réseau.

  6. Entrez ou sélectionnez les valeurs suivantes :

    Paramètre Valeur
    Nom de la règle Le nom de la règle d’accès sortant, par exemple MyOutboundAccessRule.
    Type de destination Laissez en tant que FQDN.
    Destinations autorisées Entrez une liste séparée par des virgules des FQDN auxquels vous souhaitez autoriser l’accès sortant.
  7. Sélectionnez Ajouter pour créer la règle d’accès sortant.

    Capture d’écran de l’ajout de la règle d’accès sortant au périmètre de sécurité réseau avec les options remplies.

  8. Pour vérifier la règle, passez l’association en mode d’application dans un profil de test. Vérifiez que les requêtes sortantes correspondantes apparaissent dans la catégorie de journal NspPublicOutboundPerimeterRulesAllowed.

Test de la connexion via le périmètre de sécurité réseau

Pour tester votre connexion via le périmètre de sécurité réseau, vous devez accéder à un navigateur web, sur un ordinateur local avec une connexion Internet ou une machine virtuelle Azure.

  1. Modifiez votre association de périmètre de sécurité du réseau en mode appliqué afin de commencer à appliquer les exigences de périmètre de sécurité du réseau pour l’accès réseau à votre service de recherche.

  2. Choisissez un client :

    1. Pour un ordinateur local, obtenez votre adresse IP publique.

    2. Pour une machine virtuelle Azure, utilisez Liaison privée ou recherchez l’adresse IP dans le portail Azure.

  3. Créez une règle d’accès entrante pour cette adresse IP pour autoriser l’accès.

  4. Dans le portail Azure, ouvrez votre service de recherche et affichez ses index.

    • Réussite attendue : La liste d’index se charge et vous pouvez exécuter une requête de test. La règle IP entrante fonctionne.

    • Si vous voyez une erreur 403 ou « Accès réseau public désactivé » : votre adresse IP cliente ou le portail Azure n'est pas couvert par une règle de trafic entrant. Vérifiez les règles d’accès entrantes.

Résoudre les problèmes courants

Symptôme Cause la plus probable Atténuation
L’indexeur échoue après le passage en mode appliqué. L’identité du service de recherche ne dispose pas du rôle data-plane pour la source de données, ou la source de données n’est pas prise en charge au sein du périmètre. Vérifiez que le service de recherche utilise une identité managée et a le rôle requis sur la source de données. Pour les sources de données non prises en charge, ajoutez une règle d’accès sortant.
Les appels de compétence, de vectoriseur ou de récupération agentique vers une ressource Foundry sont refusés. La ressource Foundry se trouve dans un périmètre différent, ou le service de recherche s’authentifie avec des clés API, de sorte que le canal n’est pas implicite. Ajoutez les deux ressources au même périmètre et utilisez l’identité managée, ou ajoutez une règle FQDN sortante visant le nom d’hôte de la ressource Foundry. Pour plus d’informations, consultez Accès sortant aux ressources Microsoft Foundry.
Les journaux de diagnostic n'apparaissent pas dans Log Analytics ou le Stockage. Latence d’ingestion ou le compte de stockage n’est pas dans la même région que le périmètre. Attendez jusqu’à 10 minutes après la génération du trafic, puis interrogez la NSPAccessLogs table ou vérifiez le conteneur de stockage correspondant insights-logs-* . Vérifiez la région du compte de stockage.
L’accès au service de recherche via le portail est refusé après la mise en application. Votre adresse IP cliente n’est couverte par aucune règle de trafic entrant. Ajoutez une règle d’accès entrante pour votre adresse IP cliente ou revenez au mode d’apprentissage pendant la fin de la configuration.

Affichage et gestion de la configuration du périmètre de sécurité réseau

Utilisez les API REST Configuration du périmètre de sécurité réseau pour passer en revue et rapprocher les configurations de périmètre sur un service de recherche.

Par exemple, listez les configurations de périmètre actuelles d’un service de recherche :

az rest --method get \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations?api-version=2025-05-01"

Si la configuration n’est pas synchronisée avec le périmètre, déclenchez un rapprochement :

az rest --method post \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations/<association-name>/reconcile?api-version=2025-05-01"

Utilisez la dernière version stable des API REST de gestion de la recherche. Pour plus d’informations, consultez Gérer votre service Recherche Azure AI à l’aide d’API REST.