Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Remarque
Recherche Azure AI est disponible via le portail Azure, les API REST et les SDK Azure. Il sous-tend également Foundry IQ, la couche de connaissances managée qui transforme le contenu d’entreprise en bases de connaissances réutilisables et prenant en charge les autorisations pour les agents dans le portail Microsoft Foundry.
Cet article explique comment restreindre l’accès réseau entrant au point de terminaison public d’un service de recherche. Vous pouvez configurer des règles de pare-feu IP pour autoriser l’accès uniquement à partir d’adresses IP, de plages d’adresses ou de sous-réseaux spécifiques. Vous pouvez également activer des exceptions pour les services de Azure approuvés.
Les règles de pare-feu contrôlent les clients qui peuvent envoyer des requêtes (requêtes, indexation, opérations de gestion) à votre service de recherche. Ils n’affectent pas les connexions sortantes du service de recherche vers des ressources externes. Pour la sécurité sortante, consultez l'accès de l'indexeur au contenu protégé par la sécurité réseau Azure.
Conseil / Astuce
Pour bloquer tout accès au plan de données au point de terminaison public, utilisez plutôt un point de terminaison privé ou un périmètre de sécurité réseau .
Prérequis
Un service Recherche Azure AI (niveau de base ou supérieur). La configuration du pare-feu n’est pas prise en charge sur le niveau Gratuit.
Autorisations propriétaire ou contributeur sur le service de recherche.
Limitations et considérations
Certains flux de travail nécessitent l’accès à un point de terminaison public. Plus précisément, l’Assistant Importer des données dans le portail Azure se connecte à des données d'exemple intégrées (hébergées) et à des modèles d'intégration via un point de terminaison public. Pour plus d’informations, consultez Connexions sécurisées dans l’Assistant Importation.
Les règles réseau sont étendues aux opérations de plan de données sur le point de terminaison public du service de recherche, notamment la création d’index, l’interrogation d’index et toutes les autres actions décrites dans les API REST du service de recherche.
Pour connaître les opérations de plan de contrôle qui ciblent l'administration du service, consultez les protections réseau prises en charge par Azure Resource Manager.
Si vous débutez des tests de preuve de concept avec des exemples de données, envisagez de différer les contrôles d’accès réseau jusqu’à ce que vous en ayez besoin.
Configurer l’accès réseau
Cette section explique comment configurer l’accès réseau pour votre service de recherche dans le portail Azure. Vous pouvez également utiliser l’API REST Search Management, Azure PowerShell ou Azure CLI.
Pour configurer l’accès réseau :
Accédez à votre service de recherche dans le portail Azure.
Dans le volet gauche, sélectionnez Paramètres>réseau.
Pour l’accès au réseau public, sélectionnez Adresses IP sélectionnées. Sélectionnez Désactivé uniquement si vous configurez un point de terminaison privé.
Sous Pare-feu IP, sélectionnez Ajouter votre adresse IP cliente.
Cette étape crée une règle de trafic entrant qui permet à l’adresse IP publique de votre appareil d’atteindre le service de recherche.
Conseil / Astuce
Le portail utilise votre adresse IP cliente pour une connexion directe. Si votre client se trouve dans la liste d’adresses IP autorisées, vous pouvez utiliser toutes les fonctionnalités du portail sans configuration supplémentaire.
Ajoutez des adresses IP clientes pour d’autres appareils ou services qui envoient des demandes au service de recherche. Utilisez le format CIDR. Par exemple, 8.8.8.0/24 représente les adresses IP comprises entre 8.8.8.0 et 8.8.8.255.
Pour obtenir les adresses IP publiques des services Azure, consultez Azure plages d’adresses IP et balises de service. Si votre client de recherche est hébergé dans une fonction Azure, consultez les adresses IP dans Azure Functions.
(Facultatif) Sous Exceptions, sélectionnez Allow Azure services dans la liste des services approuvés pour accéder à ce service de recherche.
Cette exception permet aux services de Azure approuvés avec une identité managée et une attribution de rôle valides de contourner le pare-feu. Pour plus d’informations, consultez Accéder à des services de Azure approuvés.
Enregistrez vos modifications.
La prise en compte des modifications peut prendre plusieurs minutes. Attendez au moins 15 minutes avant de résoudre les problèmes liés à la configuration réseau.
Une fois que vous avez activé la stratégie de contrôle d’accès IP, les demandes provenant d’adresses IP en dehors de la liste autorisée sont rejetées avec une réponse 403 Interdit .
Accorder l’accès aux services de Azure approuvés
Si vous avez activé l’exception de services approuvés, votre service de recherche accepte les demandes de ressources de Azure approuvées sans vérifier l’adresse IP. Chaque ressource approuvée doit avoir une identité managée (affectée par le système ou affectée par l’utilisateur, mais généralement affectée par le système) et une attribution de rôle sur Recherche Azure AI qui accorde des autorisations pour les données et les opérations.
La liste des services approuvés pour Recherche Azure AI inclut les éléments suivants :
-
Microsoft.CognitiveServicespour Azure OpenAI et les outils Foundry. -
Microsoft.MachineLearningServicespour Azure Machine Learning.
Cette exception est couramment utilisée lorsque Microsoft Foundry ou Azure Machine Learning envoie des requêtes à Recherche Azure AI, telles que lors de la récupération agentique ou de la vectorisation intégrée.
Les ressources approuvées doivent avoir une identité managée
Pour configurer une identité managée pour Azure OpenAI et Azure Machine Learning, consultez les articles suivants :
- Configure Azure OpenAI avec l’authentification Microsoft Entra ID
- Configurez l’authentification entre Azure Machine Learning et d’autres services
Pour configurer une identité managée pour une ressource Microsoft Foundry :
- Accédez à votre ressource Microsoft Foundry dans le portail Azure.
- Dans le volet gauche, sélectionnez Resource Management>Identity.
- Utilisez le bouton bascule pour activer une identité managée affectée par le système.
Les ressources approuvées doivent avoir une attribution de rôle
Une fois que votre ressource de Azure a une identité managée, assigner des rôles sur Recherche Azure AI pour accorder les autorisations d’identité managée. Le rôle que vous attribuez dépend de la charge de travail :
- Contributeur de service de recherche pour les opérations au niveau de l’objet, telles que la création d’index ou de bases de connaissances.
- Contributeur de données d’index de recherche pour l’accès au contenu en lecture-écriture.
- Lecteur de données d’index de recherche pour accéder au contenu en lecture seule.
Lorsque vous attribuez le rôle, sélectionnez Identité managée comme type de membre et choisissez l’identité affectée par le système de votre ressource Microsoft Foundry ou Azure Machine Learning.
Remarque
Cet article décrit l’exception approuvée pour les demandes entrantes à votre service de recherche. Recherche Azure AI figure également dans la liste des services approuvés d’autres ressources Azure. Par exemple, vous pouvez utiliser l’exception de service approuvé pour les connexions indexer de Recherche Azure AI à stockage Azure.
Étape suivante
Une fois qu’une demande est autorisée via le pare-feu, elle doit être authentifiée et autorisée. Deux options s'offrent à vous :
Authentification par clé, où une clé API d’administrateur ou d’interrogation est fournie dans la requête. Cette option est celle par défaut.
Contrôle d’accès en fonction du rôle, où l’appelant est membre d’un rôle de sécurité sur un service de recherche. Cette option est la plus sécurisée. Il utilise Microsoft Entra ID pour l’authentification et les attributions de rôles sur Recherche Azure AI pour accéder aux données et effectuer des opérations.