메모
Azure AI 검색 Azure 포털, REST API 및 Azure SDK 통해 사용할 수 있습니다. 또한 엔터프라이즈 콘텐츠를 Microsoft Foundry 포털의 에이전트에 대해 재사용 가능한 사용 권한 인식 기술 자료로 변환하는 관리되는 기술 계층인 Foundry IQ를 뒷받침합니다.
Foundry 모델을 사용하는 Azure AI 검색 워크로드의 라우팅, 부하 분산, 스로틀링 및 가시성을 중앙에서 관리할 수 있도록 Azure API Management를 Microsoft Foundry Models의 Azure OpenAI 및 Microsoft Foundry 배포 앞단에 배치할 수 있습니다. 이 문서에서는 지원되는 시나리오, 권장 인증 및 RBAC(역할 기반 액세스 제어) 패턴 및 선택적으로 Azure AI 검색 프라이빗에서 연결을 만드는 방법을 설명합니다.
지원되는 시나리오
다음 Azure AI 검색 기능에서 API Management를 통해 Microsoft Foundry 모델 배포를 호출할 수 있습니다.
각각에 대해 기술 또는 벡터라이저 엔드포인트를 API Management 게이트웨이 URL 또는 https://<resource-name>.azure-api.netAPI Management 사용자 지정 도메인으로 설정합니다.
지원되지 않는 시나리오
API Management는 다음에 대한 게이트웨이로는 지원되지 않습니다:
- Azure Content Understanding 스킬에서 사용하는 대규모 언어 모델(LLM).
- 에이전트형 검색의 지식 베이스에서 사용하는 LLM입니다.
아키텍처
두 가지 일반적인 흐름이 있습니다. 둘 다 백 엔드에서 동일한 API Management 구성을 사용합니다.
공용 경로
Azure AI 검색 공용 엔드포인트를 통해 API Management 게이트웨이를 호출합니다. API Management는 Microsoft Foundry 리소스에 인증하고 요청을 전달합니다.
Azure AI Search (skill or vectorizer)
└─▶ API Management gateway (azure-api.net or custom domain)
[API Management policies authenticate the caller]
[API Management's managed identity authenticates to Foundry]
└─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource
Azure AI 검색 API Management로의 프라이빗 경로
검색 서비스가 API Management에 비공개로 도달해야 하는 경우 검색 서비스에서 API Management 인스턴스로 의 공유 프라이빗 링크를 만들고 프라이빗 실행 환경에서 인덱서를 실행합니다.
Azure AI Search (private indexer execution)
└─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
└─▶ API Management private endpoint
└─▶ Microsoft Foundry resource (public or private endpoint)
API Management에서 Foundry로의 연결은 표준 백엔드 패턴입니다. 다중 지역, 다중 인스턴스 및 활성-활성 또는 활성-수동 변형을 비롯한 자세한 토폴로지 지침은
스킬 또는 벡터라이저에서 엔드포인트를 구성
기술 또는 벡터라이저 엔드포인트를 API Management 게이트웨이 URL로 설정합니다.
| 특징 | Property | 가치 |
|---|---|---|
| Azure OpenAI 포함 기술 | resourceUri |
https://<apim-name>.azure-api.net 또는 API Management 사용자 지정 도메인 |
| Azure OpenAI 벡터라이저 | resourceUri |
https://<apim-name>.azure-api.net 또는 API Management 사용자 지정 도메인 |
| GenAI 프롬프트 기술 | uri |
https://<apim-name>.azure-api.net 또는 API Management 사용자 지정 도메인 |
인증 및 RBAC
두 개의 ID가 관련되어 있습니다. 그들은 서로 다른 책임과 다른 역할 할당을 가지고 있습니다.
| Identity | 자격 증명이 표시되는 위치 | 역할 또는 메커니즘 |
|---|---|---|
| Azure AI 검색 관리 ID | API Management 게이트웨이에서 | API Management 정책에 의해 권한이 부여됩니다. 아래 자격 증명 종료 패턴을 사용하는 경우 Microsoft Foundry 리소스에 대한 역할이 필요하지 않습니다. |
| API Management 관리형 ID | Microsoft Foundry 리소스에서 | Microsoft Foundry 리소스의 Cognitive Services OpenAI User. |
권장되는 패턴은 차원 종료 및 다시 설정입니다. 호출자는 API Management에 인증하고 API Management는 자체 관리 ID를 사용하여 Microsoft Foundry 리소스에 인증합니다. 자세한 내용은 AOAI 게이트웨이 아키텍처 가이드에서 Azure OpenAI 권한 부여 참조하세요.
API Management 게이트웨이의 인증 옵션
Azure AI 검색 API Management에 인증하는 방법에 대해 다음 옵션 중 하나를 선택합니다. 자세한 내용 및 정책 예제는 API Management를 사용하여 LLM API에 대한 액세스 인증 및 권한 부여를 참조하세요.
Subscription key: API Management는 Microsoft Foundry 리소스 API 키를 명명된 값에 저장하고, 정책이 이를 백엔드 요청으로 전달합니다. 구성하는 가장 간단한 옵션입니다.
set-header헤더와 함께api-key정책을 사용합니다. 검색 서비스는 API Management 구독 키만 보내기 때문에 검색 서비스 관리 ID에 Microsoft Entra ID 역할이 필요하지 않습니다.OAuth 유효성 검사를 사용하여 게이트웨이에서 관리 ID: API Management는
validate-azure-ad-token정책을 사용하여 검색 서비스 관리 ID에서 제공하는 Microsoft Entra ID 토큰의 유효성을 검사합니다. 심층 방어에 이 옵션을 사용합니다.(권장 패턴에 필요) 백엔드에 대한 API Management 관리 ID:API Management 인스턴스에서 시스템 할당 또는 사용자 할당 관리 ID를 사용하도록 설정한 다음 Microsoft Foundry 리소스에서 해당 관리 ID에 Cognitive Services OpenAI 사용자 역할을 할당합니다. 관리 ID로 인증 및 Azure OpenAI에 대한 역할 기반 액세스 제어를 참조하세요.
Tip
Microsoft Foundry API를 가져오면 API Management에서 백엔드 및 관리형 ID 연결이 자동으로 생성됩니다.
회로 차단기, 재시도 및 백 엔드 풀 지침은 API Management의 백 엔드를 참조하세요.
Azure AI 검색 API Management로의 프라이빗 연결
Azure AI 검색 공용 엔드포인트를 통해 API Management를 호출하는 경우 이 섹션을 건너뜁니다.
검색 서비스에서 프라이빗 채널로 아웃바운드 트래픽을 제한하려면 다음을 수행합니다.
검색 서비스에서 API Management 인스턴스로의 공유 프라이빗 링크를 만듭니다.
Microsoft.ApiManagement/service리소스 종류 및Gateway그룹 ID를 사용합니다. 단계는 공유 프라이빗 링크를 통해 아웃바운드 연결 만들기를 참조하세요.API Management 인스턴스에서 프라이빗 엔드포인트 연결을 승인합니다.
프라이빗 실행 환경에서 실행되도록 기술 또는 벡터라이저를 사용하는 인덱서를 구성합니다.
공유 프라이빗 링크는 검색 서비스 계층에 대한 공유 프라이빗 링크 제한 에 대해 계산됩니다.
API Management에서 Microsoft Foundry 리소스로의 프라이빗 연결
API Management에서 Microsoft Foundry 리소스로의 프라이빗 채널은 검색-API Management 연결과 독립적이며 API Management 쪽에서 구성됩니다. 옵션은 다음을 참조하세요.