Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Note
Azure AI Search è disponibile tramite il portale di Azure, le API REST e Azure SDK. È inoltre alla base di Foundry IQ, il livello di conoscenza gestito che trasforma il contenuto aziendale in knowledge base riutilizzabili e con riconoscimento delle autorizzazioni per gli agenti nel portale di Microsoft Foundry.
È possibile posizionare Gestione API di Azure davanti a Azure OpenAI nei modelli di Microsoft Foundry e nelle distribuzioni di Microsoft Foundry per centralizzare il routing, il bilanciamento del carico, la limitazione e l'osservabilità per i carichi di lavoro Azure AI Search che usano i modelli Foundry. Questo articolo descrive gli scenari supportati, il modello di autenticazione consigliato e il controllo degli accessi in base al ruolo e come rendere facoltativamente la connessione da Azure AI Search privata.
Scenari supportati
È possibile chiamare una distribuzione di modelli di Microsoft Foundry tramite Gestione API da queste funzionalità di Azure AI Search:
- Competenza di incorporamento di Azure OpenAI
- Vettorizzatore di Azure OpenAI
- Competenza richiesta GenAI
Per ciascuno, impostare l'endpoint della skill o del vettorizzatore sull'URL del gateway di API Management, ovvero https://<resource-name>.azure-api.net oppure su un dominio personalizzato di API Management.
Scenari non supportati
Gestione API non è supportata come gateway per:
- Modello di linguaggio di grandi dimensioni (LLM) usato dalla competenza Azure Content Understanding.
- LLM utilizzato da una base di conoscenza nel recupero agentico.
Architecture
Esistono due flussi comuni. Entrambi usano la stessa configurazione di Gestione API nel back-end.
Percorso pubblico
Azure AI Search chiama il gateway di API Management tramite il relativo endpoint pubblico. Gestione API esegue l'autenticazione alla risorsa Microsoft Foundry e inoltra la richiesta.
Azure AI Search (skill or vectorizer)
└─▶ API Management gateway (azure-api.net or custom domain)
[API Management policies authenticate the caller]
[API Management's managed identity authenticates to Foundry]
└─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource
Percorso privato da Azure AI Search a Gestione API
Quando il servizio di ricerca deve raggiungere gestione API privatamente, creare un collegamento privato condiviso dal servizio di ricerca all'istanza di Gestione API ed eseguire gli indicizzatori nell'ambiente di esecuzione privato.
Azure AI Search (private indexer execution)
└─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
└─▶ API Management private endpoint
└─▶ Microsoft Foundry resource (public or private endpoint)
La gestione delle API verso Foundry è il modello standard di back-end. Per indicazioni più dettagliate sulla topologia, incluse le varianti multiregione, multiistanza e attive-attive o attive-passive, vedere Usare un gateway davanti a più distribuzioni o istanze di Azure OpenAI e Panoramica delle funzionalità del gateway di intelligenza artificiale generativa in Gestione API di Azure.
Configurare l'endpoint nella skill o nel vettorizzatore
Impostare l'endpoint dello skill o del vectorizer sull'URL del gateway di API Management:
| Feature | Proprietà | Value |
|---|---|---|
| Competenza di incorporamento di Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net o dominio personalizzato di Gestione API |
| Vettorizzatore di Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net o dominio personalizzato di Gestione API |
| Competenza richiesta GenAI | uri |
https://<apim-name>.azure-api.net o dominio personalizzato di Gestione API |
Autenticazione e RBAC
Sono coinvolte due identità. Hanno responsabilità diverse e assegnazioni di ruolo diverse.
| Identità | Dove vengono presentate le credenziali | Ruolo o meccanismo |
|---|---|---|
| identità gestita di Azure AI Search | Nel gateway di Gestione API | Autorizzato dai criteri di Gestione API. Non è necessario alcun ruolo nella risorsa Microsoft Foundry quando si usa il modello di terminazione delle credenziali riportato di seguito. |
| Identità gestita di API Management | Nella risorsa Microsoft Foundry | Utente OpenAI di Cognitive Services nella risorsa Microsoft Foundry. |
Il modello consigliato è la terminazione delle credenziali e la reinsezione: il chiamante esegue l'autenticazione a Gestione API e Gestione API usa la propria identità gestita per eseguire l'autenticazione alla risorsa Microsoft Foundry. Per altre informazioni, vedi autorizzazione di Azure OpenAI nella guida all'architettura del gateway AOAI.
Opzioni di autenticazione nel gateway di Gestione API
Scegliere una delle opzioni seguenti per il modo in cui Azure AI Search esegue l'autenticazione in Gestione API. Per altre informazioni ed esempi di criteri, vedere Autenticare e autorizzare l'accesso alle API LLM tramite Gestione API.
Chiave di sottoscrizione: API Management archivia la chiave API della risorsa Microsoft Foundry in un valore con nome e un criterio la inoltra nella richiesta al back-end. Questa è l'opzione più semplice da configurare. Usa i
set-headercriteri con l'intestazioneapi-key. Poiché il servizio di ricerca invia solo la chiave di sottoscrizione di API Management, non è richiesto alcun ruolo di Microsoft Entra ID sull'identità gestita del servizio di ricerca.Identità gestita al gateway con convalida OAuth: API Management usa il criterio
validate-azure-ad-tokenper convalidare un token di Microsoft Entra ID presentato dall'identità gestita del servizio di ricerca. Usare questa opzione per la difesa in profondità.(Obbligatorio per il modello consigliato) Identità gestita di Gestione API per il back-end:Abilitare un'identità gestita assegnata dal sistema o assegnata dall'utente nell'istanza di Gestione API e quindi assegnarla al ruolo Utente OpenAI di Servizi cognitivi nella risorsa Microsoft Foundry. Vedere Eseguire l'autenticazione con l'identità gestita e il controllo degli accessi in base al ruolo per Azure OpenAI.
Tip
Quando si importa un'API di Microsoft Foundry in Gestione API di Azure, la configurazione del back-end e dell'identità gestita viene creata automaticamente.
Per indicazioni sull'interruttore automatico, sui nuovi tentativi e sul pool di back-end, vedere Back-end in Gestione API.
Connettività privata da Azure AI Search ad API Management
Ignora questa sezione se Azure AI Search chiama API Management tramite il relativo endpoint pubblico.
Per limitare il traffico in uscita dal servizio di ricerca a un canale privato:
Creare un collegamento privato condiviso dal servizio di ricerca all'istanza di Gestione API. Usare il tipo di risorsa
Microsoft.ApiManagement/servicee l'ID gruppoGateway. Per la procedura, vedere Creare connessioni in uscita tramite un collegamento privato condiviso.Approvare la connessione all'endpoint privato nell'istanza di Gestione API.
Configurare gli indicizzatori che usano il set di competenze o il vettorizzatore da eseguire nell'ambiente di esecuzione privato.
Il collegamento privato condiviso viene conteggiato rispetto al limite di collegamento privato condiviso per il livello di servizio di ricerca.
Connettività privata da Gestione API alla risorsa Microsoft Foundry
Il canale privato da API Management verso la risorsa Microsoft Foundry è indipendente dalla connessione da Ricerca ad API Management ed è configurato dal lato di API Management. Per le opzioni, vedere:
- Usare una rete virtuale con Gestione API di Azure
- Configurare le funzionalità di rete di Azure OpenAI