Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Note
Wyszukiwanie AI platformy Azure jest dostępna za pośrednictwem portalu Azure, interfejsów API REST i Azure SDKs. Jest także podstawą Foundry IQ — zarządzanej warstwy wiedzy, która przekształca treści przedsiębiorstwa w bazy wiedzy wielokrotnego użytku z uwzględnieniem uprawnień dla agentów w portalu Microsoft Foundry.
Można umieścić Azure API Management przed wdrożeniami Azure OpenAI w Microsoft Foundry Models i Microsoft Foundry, aby scentralizować routing, równoważenie obciążenia, dławienie i monitorowanie obciążeń Wyszukiwanie AI platformy Azure korzystających z modeli Foundry. W tym artykule opisano obsługiwane scenariusze, zalecany wzorzec uwierzytelniania i kontroli dostępu opartej na rolach (RBAC) oraz sposób opcjonalnego skonfigurowania połączenia z usługą Wyszukiwanie AI platformy Azure jako prywatnego.
Obsługiwane scenariusze
Wdrożenie modelu Microsoft Foundry można wywołać za pomocą usługi API Management z następujących funkcji Wyszukiwanie AI platformy Azure:
- Umiejętność osadzania w usłudze Azure OpenAI
- Azure OpenAI wektoryzator
- Umiejętność tworzenia promptów dla GenAI
Dla każdego z nich ustaw punkt końcowy umiejętności lub wektoryzatora na adres URL bramy API Management: https://<resource-name>.azure-api.net lub domenę niestandardową usługi API Management.
Niewspierane scenariusze
Usługa API Management nie jest obsługiwana jako brama dla:
- Duży model językowy (LLM) używany przez umiejętność Azure Content Understanding.
- LLM używany przez bazę wiedzy w wyszukiwaniu agentowym.
Architecture
Istnieją dwa typowe przepływy. Obie używają tej samej konfiguracji usługi API Management na zapleczu.
Ścieżka publiczna
Wyszukiwanie AI platformy Azure wywołuje bramę usługi API Management za pośrednictwem publicznego punktu końcowego. Usługa API Management uwierzytelnia się w zasobie Microsoft Foundry i przekazuje żądanie.
Azure AI Search (skill or vectorizer)
└─▶ API Management gateway (azure-api.net or custom domain)
[API Management policies authenticate the caller]
[API Management's managed identity authenticates to Foundry]
└─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource
Ścieżka prywatna z Wyszukiwanie AI platformy Azure do usługi API Management
Gdy usługa wyszukiwania musi uzyskać prywatny dostęp do usługi API Management, utwórz współużytkowane łącze prywatne z usługi wyszukiwania do wystąpienia API Management i uruchom indeksatory w prywatnym środowisku wykonywania.
Azure AI Search (private indexer execution)
└─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
└─▶ API Management private endpoint
└─▶ Microsoft Foundry resource (public or private endpoint)
Usługa API Management to Foundry to standardowy wzorzec zaplecza. Aby uzyskać bardziej szczegółowe wskazówki na temat topologii, w tym wariantów wieloregionowych, wieloinstancyjnych oraz active-active i active-passive, zobacz Używanie bramy przed wieloma wdrożeniami lub wystąpieniami usługi Azure OpenAI i Omówienie możliwości bramy generatywnej AI w usłudze Azure API Management.
Skonfiguruj punkt końcowy w swojej umiejętności lub wektoryzatorze
Ustaw punkt końcowy umiejętności lub wektoryzatora na adres URL bramy usługi API Management:
| Funkcja | Property | Value |
|---|---|---|
| Umiejętność osadzania w usłudze Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net lub domena niestandardowa usługi API Management |
| Azure OpenAI wektoryzator | resourceUri |
https://<apim-name>.azure-api.net lub domena niestandardowa usługi API Management |
| Umiejętność tworzenia promptów dla GenAI | uri |
https://<apim-name>.azure-api.net lub domena niestandardowa usługi API Management |
Uwierzytelnianie i kontrola dostępu oparta na rolach (RBAC)
Są zaangażowane dwie tożsamości. Mają różne obowiązki i różne przypisania ról.
| Identity | Gdzie są prezentowane poświadczenia | Rola lub mechanizm |
|---|---|---|
| tożsamość zarządzana Wyszukiwanie AI platformy Azure | W bramie usługi API Management | Autoryzowane przez zasady usługi API Management. Podczas korzystania z poniższego wzorca zakończenia poświadczeń nie jest wymagana żadna rola w zasobie Microsoft Foundry. |
| Tożsamość zarządzana usługi API Management | W zasobie Microsoft Foundry | Użytkownik OpenAI usługi Cognitive Services w zasobie Microsoft Foundry. |
Zalecanym wzorcem jest unieważnienie poświadczeń i ich ponowne ustanowienie: obiekt wywołujący uwierzytelnia się w usłudze API Management, a usługa API Management używa własnej tożsamości zarządzanej w celu uwierzytelnienia względem zasobu Microsoft Foundry. Aby uzyskać więcej informacji, zobacz Autoryzacja Azure OpenAI w przewodniku po architekturze bramy AOAI.
Opcje uwierzytelniania w bramie usługi API Management
Wybierz jedną z następujących opcji, aby dowiedzieć się, jak Wyszukiwanie AI platformy Azure uwierzytelnia się w usłudze API Management. Aby uzyskać więcej informacji i przykładów zasad, zobacz Uwierzytelnianie i autoryzacja dostępu do interfejsów API LLM przy użyciu usługi API Management.
Klucz subskrypcji: Usługa API Management przechowuje klucz interfejsu API zasobu Microsoft Foundry w nazwanej wartości, a zasada przekazuje go w żądaniu do zaplecza. Jest to najprostsza opcja do skonfigurowania. Używa zasad
set-headerz nagłówkiemapi-key. Ponieważ usługa wyszukiwania wysyła tylko klucz subskrypcji usługi API Management, w tożsamości zarządzanej usługi wyszukiwania nie jest wymagana żadna rola Microsoft Entra ID.Tożsamość zarządzana na bramie z weryfikacją OAuth: Usługa API Management używa zasady
validate-azure-ad-tokendo weryfikacji tokenu Microsoft Entra ID przekazanego przez tożsamość zarządzaną usługi wyszukiwania. Użyj tej opcji, aby wdrożyć obronę warstwową.(Wymagana w zalecanym wzorcu) Tożsamość zarządzana usługi API Management dla zaplecza:Włącz tożsamość zarządzaną przypisaną przez system lub przez użytkownika w wystąpieniu usługi API Management, a następnie przypisz jej rolę Cognitive Services OpenAI User w zasobie Microsoft Foundry. Zobacz Uwierzytelnianie za pomocą tożsamości zarządzanej i Kontrola dostępu oparta na rolach dla usługi Azure OpenAI.
Tip
Podczas importowania interfejsu API Microsoft Foundry do usługi API Management konfiguracja połączenia zaplecza i tożsamości zarządzanej jest tworzona automatycznie.
Aby uzyskać wskazówki dotyczące wyłącznika obwodu, ponownych prób i puli zaplecza, zobacz artykuł Zaplecza w usłudze API Management.
Łączność prywatna z Wyszukiwanie AI platformy Azure do usługi API Management
Pomiń tę sekcję, jeśli Wyszukiwanie AI platformy Azure wywołuje usługę API Management za pośrednictwem publicznego punktu końcowego.
Aby ograniczyć ruch wychodzący z usługi wyszukiwania do kanału prywatnego:
Utwórz udostępnione łącze prywatne z usługi wyszukiwania do wystąpienia API Management. Użyj typu zasobu
Microsoft.ApiManagement/servicei identyfikatora grupyGateway. Aby uzyskać instrukcje, zobacz Make outbound connections through a shared private link (Nawiązywanie połączeń wychodzących za pośrednictwem udostępnionego łącza prywatnego).Zatwierdź połączenie prywatnego punktu końcowego w wystąpieniu usługi API Management.
Skonfiguruj indeksatory korzystające z umiejętności lub wektoryzatora tak, aby działały w prywatnym środowisku wykonywania.
Udostępnione łącze prywatne wlicza się do limitu udostępnionych łączy prywatnych dla warstwy cenowej usługi wyszukiwania.
Prywatna łączność z usługi API Management do zasobu usługi Microsoft Foundry
Kanał prywatny z usługi API Management do zasobu usługi Microsoft Foundry jest niezależny od połączenia wyszukiwania do usługi API Management i jest skonfigurowany po stronie usługi API Management. Aby uzyskać informacje o opcjach, zobacz: