Korzystanie z usługi Azure API Management z umiejętnościami i wektoryzatorami Azure OpenAI w usłudze Wyszukiwanie AI platformy Azure

Note

Wyszukiwanie AI platformy Azure jest dostępna za pośrednictwem portalu Azure, interfejsów API REST i Azure SDKs. Jest także podstawą Foundry IQ — zarządzanej warstwy wiedzy, która przekształca treści przedsiębiorstwa w bazy wiedzy wielokrotnego użytku z uwzględnieniem uprawnień dla agentów w portalu Microsoft Foundry.

Można umieścić Azure API Management przed wdrożeniami Azure OpenAI w Microsoft Foundry Models i Microsoft Foundry, aby scentralizować routing, równoważenie obciążenia, dławienie i monitorowanie obciążeń Wyszukiwanie AI platformy Azure korzystających z modeli Foundry. W tym artykule opisano obsługiwane scenariusze, zalecany wzorzec uwierzytelniania i kontroli dostępu opartej na rolach (RBAC) oraz sposób opcjonalnego skonfigurowania połączenia z usługą Wyszukiwanie AI platformy Azure jako prywatnego.

Obsługiwane scenariusze

Wdrożenie modelu Microsoft Foundry można wywołać za pomocą usługi API Management z następujących funkcji Wyszukiwanie AI platformy Azure:

Dla każdego z nich ustaw punkt końcowy umiejętności lub wektoryzatora na adres URL bramy API Management: https://<resource-name>.azure-api.net lub domenę niestandardową usługi API Management.

Niewspierane scenariusze

Usługa API Management nie jest obsługiwana jako brama dla:

Architecture

Istnieją dwa typowe przepływy. Obie używają tej samej konfiguracji usługi API Management na zapleczu.

Ścieżka publiczna

Wyszukiwanie AI platformy Azure wywołuje bramę usługi API Management za pośrednictwem publicznego punktu końcowego. Usługa API Management uwierzytelnia się w zasobie Microsoft Foundry i przekazuje żądanie.

Azure AI Search (skill or vectorizer)
   └─▶ API Management gateway (azure-api.net or custom domain)
          [API Management policies authenticate the caller]
          [API Management's managed identity authenticates to Foundry]
          └─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource

Ścieżka prywatna z Wyszukiwanie AI platformy Azure do usługi API Management

Gdy usługa wyszukiwania musi uzyskać prywatny dostęp do usługi API Management, utwórz współużytkowane łącze prywatne z usługi wyszukiwania do wystąpienia API Management i uruchom indeksatory w prywatnym środowisku wykonywania.

Azure AI Search (private indexer execution)
   └─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
          └─▶ API Management private endpoint
                 └─▶ Microsoft Foundry resource (public or private endpoint)

Usługa API Management to Foundry to standardowy wzorzec zaplecza. Aby uzyskać bardziej szczegółowe wskazówki na temat topologii, w tym wariantów wieloregionowych, wieloinstancyjnych oraz active-active i active-passive, zobacz Używanie bramy przed wieloma wdrożeniami lub wystąpieniami usługi Azure OpenAI i Omówienie możliwości bramy generatywnej AI w usłudze Azure API Management.

Skonfiguruj punkt końcowy w swojej umiejętności lub wektoryzatorze

Ustaw punkt końcowy umiejętności lub wektoryzatora na adres URL bramy usługi API Management:

Funkcja Property Value
Umiejętność osadzania w usłudze Azure OpenAI resourceUri https://<apim-name>.azure-api.net lub domena niestandardowa usługi API Management
Azure OpenAI wektoryzator resourceUri https://<apim-name>.azure-api.net lub domena niestandardowa usługi API Management
Umiejętność tworzenia promptów dla GenAI uri https://<apim-name>.azure-api.net lub domena niestandardowa usługi API Management

Uwierzytelnianie i kontrola dostępu oparta na rolach (RBAC)

Są zaangażowane dwie tożsamości. Mają różne obowiązki i różne przypisania ról.

Identity Gdzie są prezentowane poświadczenia Rola lub mechanizm
tożsamość zarządzana Wyszukiwanie AI platformy Azure W bramie usługi API Management Autoryzowane przez zasady usługi API Management. Podczas korzystania z poniższego wzorca zakończenia poświadczeń nie jest wymagana żadna rola w zasobie Microsoft Foundry.
Tożsamość zarządzana usługi API Management W zasobie Microsoft Foundry Użytkownik OpenAI usługi Cognitive Services w zasobie Microsoft Foundry.

Zalecanym wzorcem jest unieważnienie poświadczeń i ich ponowne ustanowienie: obiekt wywołujący uwierzytelnia się w usłudze API Management, a usługa API Management używa własnej tożsamości zarządzanej w celu uwierzytelnienia względem zasobu Microsoft Foundry. Aby uzyskać więcej informacji, zobacz Autoryzacja Azure OpenAI w przewodniku po architekturze bramy AOAI.

Opcje uwierzytelniania w bramie usługi API Management

Wybierz jedną z następujących opcji, aby dowiedzieć się, jak Wyszukiwanie AI platformy Azure uwierzytelnia się w usłudze API Management. Aby uzyskać więcej informacji i przykładów zasad, zobacz Uwierzytelnianie i autoryzacja dostępu do interfejsów API LLM przy użyciu usługi API Management.

Tip

Łączność prywatna z Wyszukiwanie AI platformy Azure do usługi API Management

Pomiń tę sekcję, jeśli Wyszukiwanie AI platformy Azure wywołuje usługę API Management za pośrednictwem publicznego punktu końcowego.

Aby ograniczyć ruch wychodzący z usługi wyszukiwania do kanału prywatnego:

  1. Utwórz udostępnione łącze prywatne z usługi wyszukiwania do wystąpienia API Management. Użyj typu zasobu Microsoft.ApiManagement/service i identyfikatora grupy Gateway. Aby uzyskać instrukcje, zobacz Make outbound connections through a shared private link (Nawiązywanie połączeń wychodzących za pośrednictwem udostępnionego łącza prywatnego).

  2. Zatwierdź połączenie prywatnego punktu końcowego w wystąpieniu usługi API Management.

  3. Skonfiguruj indeksatory korzystające z umiejętności lub wektoryzatora tak, aby działały w prywatnym środowisku wykonywania.

Udostępnione łącze prywatne wlicza się do limitu udostępnionych łączy prywatnych dla warstwy cenowej usługi wyszukiwania.

Prywatna łączność z usługi API Management do zasobu usługi Microsoft Foundry

Kanał prywatny z usługi API Management do zasobu usługi Microsoft Foundry jest niezależny od połączenia wyszukiwania do usługi API Management i jest skonfigurowany po stronie usługi API Management. Aby uzyskać informacje o opcjach, zobacz: