Usare Gestione API di Azure con competenze di Azure OpenAI e vettorizzatori in Azure AI Search

Note

Azure AI Search è disponibile tramite il portale di Azure, le API REST e Azure SDK. È inoltre alla base di Foundry IQ, il livello di conoscenza gestito che trasforma il contenuto aziendale in knowledge base riutilizzabili e con riconoscimento delle autorizzazioni per gli agenti nel portale di Microsoft Foundry.

È possibile posizionare Gestione API di Azure davanti a Azure OpenAI nei modelli di Microsoft Foundry e nelle distribuzioni di Microsoft Foundry per centralizzare il routing, il bilanciamento del carico, la limitazione e l'osservabilità per i carichi di lavoro Azure AI Search che usano i modelli Foundry. Questo articolo descrive gli scenari supportati, il modello di autenticazione consigliato e il controllo degli accessi in base al ruolo e come rendere facoltativamente la connessione da Azure AI Search privata.

Scenari supportati

È possibile chiamare una distribuzione di modelli di Microsoft Foundry tramite Gestione API da queste funzionalità di Azure AI Search:

Per ciascuno, impostare l'endpoint della skill o del vettorizzatore sull'URL del gateway di API Management, ovvero https://<resource-name>.azure-api.net oppure su un dominio personalizzato di API Management.

Scenari non supportati

Gestione API non è supportata come gateway per:

Architecture

Esistono due flussi comuni. Entrambi usano la stessa configurazione di Gestione API nel back-end.

Percorso pubblico

Azure AI Search chiama il gateway di API Management tramite il relativo endpoint pubblico. Gestione API esegue l'autenticazione alla risorsa Microsoft Foundry e inoltra la richiesta.

Azure AI Search (skill or vectorizer)
   └─▶ API Management gateway (azure-api.net or custom domain)
          [API Management policies authenticate the caller]
          [API Management's managed identity authenticates to Foundry]
          └─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource

Percorso privato da Azure AI Search a Gestione API

Quando il servizio di ricerca deve raggiungere gestione API privatamente, creare un collegamento privato condiviso dal servizio di ricerca all'istanza di Gestione API ed eseguire gli indicizzatori nell'ambiente di esecuzione privato.

Azure AI Search (private indexer execution)
   └─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
          └─▶ API Management private endpoint
                 └─▶ Microsoft Foundry resource (public or private endpoint)

La gestione delle API verso Foundry è il modello standard di back-end. Per indicazioni più dettagliate sulla topologia, incluse le varianti multiregione, multiistanza e attive-attive o attive-passive, vedere Usare un gateway davanti a più distribuzioni o istanze di Azure OpenAI e Panoramica delle funzionalità del gateway di intelligenza artificiale generativa in Gestione API di Azure.

Configurare l'endpoint nella skill o nel vettorizzatore

Impostare l'endpoint dello skill o del vectorizer sull'URL del gateway di API Management:

Feature Proprietà Value
Competenza di incorporamento di Azure OpenAI resourceUri https://<apim-name>.azure-api.net o dominio personalizzato di Gestione API
Vettorizzatore di Azure OpenAI resourceUri https://<apim-name>.azure-api.net o dominio personalizzato di Gestione API
Competenza richiesta GenAI uri https://<apim-name>.azure-api.net o dominio personalizzato di Gestione API

Autenticazione e RBAC

Sono coinvolte due identità. Hanno responsabilità diverse e assegnazioni di ruolo diverse.

Identità Dove vengono presentate le credenziali Ruolo o meccanismo
identità gestita di Azure AI Search Nel gateway di Gestione API Autorizzato dai criteri di Gestione API. Non è necessario alcun ruolo nella risorsa Microsoft Foundry quando si usa il modello di terminazione delle credenziali riportato di seguito.
Identità gestita di API Management Nella risorsa Microsoft Foundry Utente OpenAI di Cognitive Services nella risorsa Microsoft Foundry.

Il modello consigliato è la terminazione delle credenziali e la reinsezione: il chiamante esegue l'autenticazione a Gestione API e Gestione API usa la propria identità gestita per eseguire l'autenticazione alla risorsa Microsoft Foundry. Per altre informazioni, vedi autorizzazione di Azure OpenAI nella guida all'architettura del gateway AOAI.

Opzioni di autenticazione nel gateway di Gestione API

Scegliere una delle opzioni seguenti per il modo in cui Azure AI Search esegue l'autenticazione in Gestione API. Per altre informazioni ed esempi di criteri, vedere Autenticare e autorizzare l'accesso alle API LLM tramite Gestione API.

  • Chiave di sottoscrizione: API Management archivia la chiave API della risorsa Microsoft Foundry in un valore con nome e un criterio la inoltra nella richiesta al back-end. Questa è l'opzione più semplice da configurare. Usa i set-header criteri con l'intestazione api-key . Poiché il servizio di ricerca invia solo la chiave di sottoscrizione di API Management, non è richiesto alcun ruolo di Microsoft Entra ID sull'identità gestita del servizio di ricerca.

  • Identità gestita al gateway con convalida OAuth: API Management usa il criterio validate-azure-ad-token per convalidare un token di Microsoft Entra ID presentato dall'identità gestita del servizio di ricerca. Usare questa opzione per la difesa in profondità.

  • (Obbligatorio per il modello consigliato) Identità gestita di Gestione API per il back-end:Abilitare un'identità gestita assegnata dal sistema o assegnata dall'utente nell'istanza di Gestione API e quindi assegnarla al ruolo Utente OpenAI di Servizi cognitivi nella risorsa Microsoft Foundry. Vedere Eseguire l'autenticazione con l'identità gestita e il controllo degli accessi in base al ruolo per Azure OpenAI.

Tip

Connettività privata da Azure AI Search ad API Management

Ignora questa sezione se Azure AI Search chiama API Management tramite il relativo endpoint pubblico.

Per limitare il traffico in uscita dal servizio di ricerca a un canale privato:

  1. Creare un collegamento privato condiviso dal servizio di ricerca all'istanza di Gestione API. Usare il tipo di risorsa Microsoft.ApiManagement/service e l'ID gruppo Gateway. Per la procedura, vedere Creare connessioni in uscita tramite un collegamento privato condiviso.

  2. Approvare la connessione all'endpoint privato nell'istanza di Gestione API.

  3. Configurare gli indicizzatori che usano il set di competenze o il vettorizzatore da eseguire nell'ambiente di esecuzione privato.

Il collegamento privato condiviso viene conteggiato rispetto al limite di collegamento privato condiviso per il livello di servizio di ricerca.

Connettività privata da Gestione API alla risorsa Microsoft Foundry

Il canale privato da API Management verso la risorsa Microsoft Foundry è indipendente dalla connessione da Ricerca ad API Management ed è configurato dal lato di API Management. Per le opzioni, vedere: