Azure AI 검색에서 Azure OpenAI 스킬 및 벡터라이저와 함께 Azure API Management 사용하기

메모

Azure AI 검색 Azure 포털, REST API 및 Azure SDK 통해 사용할 수 있습니다. 또한 엔터프라이즈 콘텐츠를 Microsoft Foundry 포털의 에이전트에 대해 재사용 가능한 사용 권한 인식 기술 자료로 변환하는 관리되는 기술 계층인 Foundry IQ를 뒷받침합니다.

Foundry 모델을 사용하는 Azure AI 검색 워크로드의 라우팅, 부하 분산, 스로틀링 및 가시성을 중앙에서 관리할 수 있도록 Azure API Management를 Microsoft Foundry Models의 Azure OpenAI 및 Microsoft Foundry 배포 앞단에 배치할 수 있습니다. 이 문서에서는 지원되는 시나리오, 권장 인증 및 RBAC(역할 기반 액세스 제어) 패턴 및 선택적으로 Azure AI 검색 프라이빗에서 연결을 만드는 방법을 설명합니다.

지원되는 시나리오

다음 Azure AI 검색 기능에서 API Management를 통해 Microsoft Foundry 모델 배포를 호출할 수 있습니다.

각각에 대해 기술 또는 벡터라이저 엔드포인트를 API Management 게이트웨이 URL 또는 https://<resource-name>.azure-api.netAPI Management 사용자 지정 도메인으로 설정합니다.

지원되지 않는 시나리오

API Management는 다음에 대한 게이트웨이로는 지원되지 않습니다:

아키텍처

두 가지 일반적인 흐름이 있습니다. 둘 다 백 엔드에서 동일한 API Management 구성을 사용합니다.

공용 경로

Azure AI 검색 공용 엔드포인트를 통해 API Management 게이트웨이를 호출합니다. API Management는 Microsoft Foundry 리소스에 인증하고 요청을 전달합니다.

Azure AI Search (skill or vectorizer)
   └─▶ API Management gateway (azure-api.net or custom domain)
          [API Management policies authenticate the caller]
          [API Management's managed identity authenticates to Foundry]
          └─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource

Azure AI 검색 API Management로의 프라이빗 경로

검색 서비스가 API Management에 비공개로 도달해야 하는 경우 검색 서비스에서 API Management 인스턴스로 의 공유 프라이빗 링크를 만들고 프라이빗 실행 환경에서 인덱서를 실행합니다.

Azure AI Search (private indexer execution)
   └─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
          └─▶ API Management private endpoint
                 └─▶ Microsoft Foundry resource (public or private endpoint)

API Management에서 Foundry로의 연결은 표준 백엔드 패턴입니다. 다중 지역, 다중 인스턴스 및 활성-활성 또는 활성-수동 변형을 비롯한 자세한 토폴로지 지침은 여러 Azure OpenAI 배포 또는 인스턴스 앞에 게이트웨이 사용 및 Azure API Management를 참조하세요.

스킬 또는 벡터라이저에서 엔드포인트를 구성

기술 또는 벡터라이저 엔드포인트를 API Management 게이트웨이 URL로 설정합니다.

특징 Property 가치
Azure OpenAI 포함 기술 resourceUri https://<apim-name>.azure-api.net 또는 API Management 사용자 지정 도메인
Azure OpenAI 벡터라이저 resourceUri https://<apim-name>.azure-api.net 또는 API Management 사용자 지정 도메인
GenAI 프롬프트 기술 uri https://<apim-name>.azure-api.net 또는 API Management 사용자 지정 도메인

인증 및 RBAC

두 개의 ID가 관련되어 있습니다. 그들은 서로 다른 책임과 다른 역할 할당을 가지고 있습니다.

Identity 자격 증명이 표시되는 위치 역할 또는 메커니즘
Azure AI 검색 관리 ID API Management 게이트웨이에서 API Management 정책에 의해 권한이 부여됩니다. 아래 자격 증명 종료 패턴을 사용하는 경우 Microsoft Foundry 리소스에 대한 역할이 필요하지 않습니다.
API Management 관리형 ID Microsoft Foundry 리소스에서 Microsoft Foundry 리소스의 Cognitive Services OpenAI User.

권장되는 패턴은 차원 종료 및 다시 설정입니다. 호출자는 API Management에 인증하고 API Management는 자체 관리 ID를 사용하여 Microsoft Foundry 리소스에 인증합니다. 자세한 내용은 AOAI 게이트웨이 아키텍처 가이드에서 Azure OpenAI 권한 부여 참조하세요.

API Management 게이트웨이의 인증 옵션

Azure AI 검색 API Management에 인증하는 방법에 대해 다음 옵션 중 하나를 선택합니다. 자세한 내용 및 정책 예제는 API Management를 사용하여 LLM API에 대한 액세스 인증 및 권한 부여를 참조하세요.

Tip

Azure AI 검색 API Management로의 프라이빗 연결

Azure AI 검색 공용 엔드포인트를 통해 API Management를 호출하는 경우 이 섹션을 건너뜁니다.

검색 서비스에서 프라이빗 채널로 아웃바운드 트래픽을 제한하려면 다음을 수행합니다.

  1. 검색 서비스에서 API Management 인스턴스로의 공유 프라이빗 링크를 만듭니다. Microsoft.ApiManagement/service 리소스 종류 및 Gateway 그룹 ID를 사용합니다. 단계는 공유 프라이빗 링크를 통해 아웃바운드 연결 만들기를 참조하세요.

  2. API Management 인스턴스에서 프라이빗 엔드포인트 연결을 승인합니다.

  3. 프라이빗 실행 환경에서 실행되도록 기술 또는 벡터라이저를 사용하는 인덱서를 구성합니다.

공유 프라이빗 링크는 검색 서비스 계층에 대한 공유 프라이빗 링크 제한 에 대해 계산됩니다.

API Management에서 Microsoft Foundry 리소스로의 프라이빗 연결

API Management에서 Microsoft Foundry 리소스로의 프라이빗 채널은 검색-API Management 연결과 독립적이며 API Management 쪽에서 구성됩니다. 옵션은 다음을 참조하세요.