Azure Storage へのインデクサー接続を信頼できるサービスとして作成する

Note

Azure AI 検索は、Azure ポータル、REST API、およびAzure SDKから使用できます。 また、Foundry IQ は、エンタープライズ コンテンツを、Microsoft Foundry ポータルのエージェントの再利用可能なアクセス許可に対応したナレッジ ベースに変換するマネージド ナレッジ レイヤーです。

Azure AI 検索 では、Azure BLOB にアクセスするインデクサーは、信頼されたサービス例外 を使用して、BLOB に安全にアクセスできます。 このメカニズムにより、IP ファイアウォール規則を使用してインデクサーにアクセス権を付与できないお客様に対して、ストレージ アカウントのデータにアクセスするための簡単、安全かつ無料の代替手段が提供されます。

Note

Azure Storage がファイアウォールの内側にあり、Azure AI 検索 と同じリージョンにある場合、検索サービスからの要求を許可する受信規則を作成することはできません。 この記事で説明するように、このシナリオの解決策は、検索が信頼できるサービスとして接続することです。

Prerequisites

  • システム割り当てマネージド ID を持つ検索サービス。 サービス ID の確認を参照してください。

  • [ 信頼された Microsoft サービスがこのストレージ アカウント ネットワークへのアクセスを許可する ] オプションを持つストレージ アカウント。 ネットワーク設定の確認を参照してください。

  • 検索サービスのシステム割り当てマネージド ID にアクセス許可を付与する Azure Storage での Azure ロールの割り当て。 権限を確認するを参照してください。

Note

Azure AI 検索 では、信頼できるサービス接続は、Azure Storage 上の BLOB と ADLS Gen2 に制限されます。 Azure Table Storage と Azure Files へのインデクサー接続ではサポートされていません。

信頼されたサービス接続では、システム割り当てマネージド ID を使用する必要があります。 このシナリオでは、ユーザー割り当てマネージド ID は現在サポートされていません。

サービス ID を確認する

  1. Azure portal で、Search サービスに移動します。

  2. 左側のウィンドウで、 設定>Identity を選択します。

  3. システム割り当て ID を有効にします。 ユーザー割り当てマネージド ID は、信頼されたサービス接続では機能しないことを覚えておいてください。

    システム ID オブジェクト識別子のスクリーンショット。

ネットワーク設定を確認する

  1. Azure portal でストレージ アカウントに移動します。

  2. 左側のウィンドウで、[ セキュリティとネットワーク>ネットワーク] を選択します。

  3. [ パブリック アクセス ] タブで、[ 管理] を選択します。

    Azure portal でパブリック ネットワーク アクセスを管理するためのボタンのスクリーンショット。

  4. [ パブリック ネットワーク アクセス スコープ] で、[ 選択したネットワークから有効にする] を選択します。

    Azure portal で選択したネットワークからのアクセスを有効にするオプションのスクリーンショット。

  5. [ 例外] で、[ 信頼できる Microsoft サービスにこのリソースへのアクセスを許可する] を選択します。

    Azure portal の Azure Storage のファイアウォールとネットワーク ページのスクリーンショット。

    ストレージ アカウントへのロールベースのアクセス権がお使いの検索サービスに与えられているとき、Azure Storage への接続が IP ファイアウォール規則によって保護されている場合でも、データにアクセスできます。

アクセス許可を確認する

システムによって割り当てられたマネージド ID は、Microsoft Entra のサービス プリンシパルです。 割り当てには、少なくともストレージ ブロブ データリーダーが必要です。

  1. 左側のウィンドウの [アクセス制御] で、すべてのロールの割り当てを表示し、 ストレージ BLOB データ閲覧者 が検索サービス のシステム ID に割り当てられていることを確認します。

  2. 書き込みアクセスが必要な場合は、Storage Blob データ共同作成者を追加します。

    書き込みアクセスが必要な機能には、 エンリッチメント キャッシュ (プレビュー)、 デバッグ セッション、 ナレッジ ストアなどがあります。

接続を設定してテストする

接続をテストする最も簡単な方法は、Azure portal で データのインポート ウィザード を実行することです。

  1. データの インポート ウィザードを開始します。

  2. データ ソースとして Azure Blob Storage または ADLS Gen2 を選択します。

  3. ストレージ アカウントへの接続を選択します。

  4. [ マネージド ID を使用して認証 する] チェック ボックスをオンにします。 ID の種類は システム割り当てのままにします。

  5. 次へを選択します。 ウィザードがエラーなしで次のページに進んだ場合、接続は成功しました。

    Azure portal の [データへの接続] ページのスクリーンショット。