Dodawanie usługi wyszukiwania do obwodu zabezpieczeń sieci

Uwaga

Wyszukiwanie AI platformy Azure jest dostępna za pośrednictwem portalu Azure, interfejsów API REST i Azure SDKs. Jest także podstawą Foundry IQ — zarządzanej warstwy wiedzy, która przekształca treści przedsiębiorstwa w bazy wiedzy wielokrotnego użytku z uwzględnieniem uprawnień dla agentów w portalu Microsoft Foundry.

Obwód zabezpieczeń sieci to granica sieci logicznej wokół zasobów platformy jako usługi (PaaS), które są wdrażane poza siecią wirtualną. Ustanawia obwód do kontrolowania dostępu sieci publicznej do zasobów, takich jak Wyszukiwanie AI platformy Azure, Azure Storage i Azure OpenAI w modelach Microsoft Foundry Models.

W tym artykule wyjaśniono, jak dołączyć usługę Wyszukiwanie AI platformy Azure do obwodu zabezpieczeń sieci w celu kontrolowania dostępu sieciowego do usługi wyszukiwania. Po dołączeniu do sieciowego obszaru zabezpieczeń możesz:

  • Rejestruj cały dostęp do usługi wyszukiwania w kontekście innych zasobów platformy Azure w tym samym obrębie.
  • Blokuj eksfiltrację danych z usługi wyszukiwania do innych usług spoza obwodu.
  • Zezwalaj na dostęp do usługi wyszukiwania przy użyciu funkcji dostępu przychodzącego i wychodzącego obwodu zabezpieczeń sieci.

Usługę wyszukiwania można dodać do obwodu zabezpieczeń sieci w witrynie Azure Portal, zgodnie z opisem w tym artykule. Alternatywnie użyj interfejsów API REST zarządzania wyszukiwaniami , aby wyświetlić i zsynchronizować ustawienia konfiguracji.

Wymagania wstępne

Ograniczenia

Dostęp wychodzący do zasobów Microsoft Foundry

Obwód zabezpieczeń sieci obejmujący zarówno usługę wyszukiwania, jak i zasób Microsoft Foundry udostępnia kanał prywatny dla wywołań wychodzących między nimi. Ponieważ obwód działa w warstwie zasobów i sieci, każda funkcja usługi wyszukiwania, która wywołuje zasób Foundry, używa tej samej dozwolonej ścieżki, w tym:

Aby włączyć kanał prywatny:

  1. Dodaj zarówno usługę wyszukiwania, jak i zasób Foundry do tego samego obwodu zabezpieczeń sieci lub do obwodów, które umożliwiają komunikację między nimi.

  2. Jeśli oba zasoby znajdują się w tym samym obrębie, a usługa wyszukiwania uwierzytelnia się względem zasobu Foundry przy użyciu tożsamości zarządzanej, nie trzeba dodawać reguły ruchu wychodzącego. Ruch wewnątrz obwodowy jest dozwolony niejawnie. Jeśli zasoby znajdują się w różnych granicach zabezpieczeń lub usługa wyszukiwania uwierzytelnia się za pomocą kluczy API, dodaj regułę wychodzącego dostępu FQDN w granicy zabezpieczeń skojarzonej z usługą wyszukiwania, kierowaną do nazwy hosta zasobu Foundry. Aby uzyskać wskazówki dotyczące strony Foundry w konfiguracji, zobacz Dodaj Microsoft Foundry do perymetru zabezpieczeń sieci.

  3. Zweryfikuj dostęp na dwóch etapach:

    1. Gdy obszar zabezpieczeń działa w trybie uczenia, uruchom zestaw umiejętności, zapytanie do wektoryzatora lub wywołanie agentowego pobierania, które odwołują się do zasobu Foundry. Przejrzyj dzienniki obwodowe, aby potwierdzić oczekiwaną ścieżkę dostępu.

    2. Przełącz się do trybu wymuszonego i uruchom ponownie tę samą operację. Potwierdź powodzenie w historii wykonywania indeksatora i w dziennikach zezwalania na ruch wychodzący obwodu.

Obsługa obwodu zabezpieczeń sieci (NSP) dla zasobów Microsoft.CognitiveServices rodzaju AIServices (Microsoft Foundry) jest ogólnie dostępna. Obsługa NSP dla zasobów rodzaju OpenAI (Azure OpenAI Service) jest dostępna w publicznej wersji zapoznawczej. Aktualną listę obsługiwanych zasobów można znaleźć w artykule Dołączone zasoby usługi Private Link.

Udostępnione łącze prywatne do zasobu Foundry jest nadal obsługiwane jako alternatywa.

Przypisywanie usługi wyszukiwania do obwodu zabezpieczeń sieci

Skojarz usługę wyszukiwania z obwodem, aby wszystkie indeksowanie i ruch zapytań były zarządzane przez reguły obwodowe.

Tip

W przypadku automatyzacji użyj interfejsów API REST zarządzania wyszukiwaniami zamiast portalu. Aby uzyskać więcej informacji, zobacz Zarządzanie usługą Wyszukiwanie AI platformy Azure przy użyciu interfejsów API REST.

  1. W portalu Azure znajdź usługę obwodu zabezpieczeń sieci dla swojej subskrypcji.

  2. W okienku po lewej stronie wybierz pozycję Ustawienia>Skojarzone zasoby.

    Zrzut ekranu przedstawiający menu po lewej stronie obwodu zabezpieczeń sieci.

  3. Wybierz Dodaj>Skojarz zasoby z istniejącym profilem.

    Zrzut ekranu przycisku kojarzenia zasobu z obwodem zabezpieczeń sieci.

  4. Wybierz profil utworzony podczas tworzenia granicy zabezpieczeń sieci w sekcji Profil.

  5. Wybierz pozycję Dodaj, a następnie wybierz usługę wyszukiwania.

    Zrzut ekranu przycisku kojarzenia zasobu obwodu zabezpieczeń sieci z ekranem wyboru zasobu.

  6. Wybierz pozycję Skojarz w lewym dolnym rogu, aby utworzyć skojarzenie.

Usuwanie usługi wyszukiwania z obwodu zabezpieczeń sieci

Aby odłączyć usługę wyszukiwania od obszaru:

  1. Przejdź do zasobu obwodu zabezpieczeń sieci w portalu Azure.

  2. W okienku po lewej stronie wybierz pozycję Ustawienia>Skojarzone zasoby.

  3. Znajdź usługę wyszukiwania w tabeli, wybierz trzy kropki na końcu wiersza, a następnie wybierz pozycję Usuń skojarzenie.

  4. Potwierdź usunięcie. Po usunięciu skojarzenia reguły obwodowe nie mają już zastosowania do usługi wyszukiwania, a publicNetworkAccess ustawienie w usłudze wyszukiwania ponownie kontroluje ruch przychodzący.

Tryby dostępu do strefy ochrony sieci

Obwód zabezpieczeń sieci obsługuje dwa różne tryby dostępu dla skojarzonych zasobów:

Mode Description
Tryb uczenia Jest to domyślny tryb dostępu. W trybie uczenia perymetr zabezpieczeń sieci rejestruje cały ruch do usługi wyszukiwania, który zostałby odrzucony, gdyby perymetr działał w trybie wymuszania. Ten tryb dostępu umożliwia administratorom sieci zrozumienie istniejących wzorców dostępu usługi wyszukiwania przed zaimplementowaniem wymuszania reguł dostępu.
Tryb wymuszony W trybie wymuszonym dzienniki obwodu zabezpieczeń sieci; odrzucają cały ruch, który nie jest jawnie dozwolony przez reguły dostępu.

Ustawienia obwodu zabezpieczeń sieciowych i ustawienia sieciowe usługi wyszukiwania

Ustawienie publicNetworkAccess określa skojarzenie usługi wyszukiwania z obwodem zabezpieczeń sieci.

  • W trybie uczenia publicNetworkAccess ustawienie steruje publicznym dostępem do zasobu.

  • W trybie wymuszonym reguły obwodu zabezpieczeń sieciowych zastępują ustawienie publicNetworkAccess. Jeśli na przykład usługa wyszukiwania z ustawieniem publicNetworkAccessenabled jest skojarzona z obwodem zabezpieczeń sieci w trybie wymuszonym, dostęp do usługi wyszukiwania jest nadal kontrolowany przez reguły dostępu obwodowego zabezpieczeń sieci.

Zmień tryb dostępu do perymetru zabezpieczeń sieci

  1. Przejdź do zasobu obwodu zabezpieczeń sieci w portalu Azure.

  2. W okienku po lewej stronie wybierz pozycję Ustawienia>Skojarzone zasoby.

    Zrzut ekranu przedstawiający menu po lewej stronie obwodu zabezpieczeń sieci.

  3. Znajdź usługę wyszukiwania w tabeli.

  4. Wybierz trzy kropki na końcu wiersza, a następnie wybierz pozycję Zmień tryb dostępu.

    Zrzut ekranu przedstawiający przycisk zmień tryb dostępu w portalu obwodowym zabezpieczeń sieci.

  5. Wybierz żądany tryb dostępu, a następnie wybierz pozycję Zastosuj.

    Zrzut ekranu przedstawiający przycisk Zmień tryb dostępu w portalu obwodowym zabezpieczeń sieci z wyświetlonymi trybami dostępu.

Włączanie rejestrowania dostępu do sieci

  1. Przejdź do zasobu obwodu zabezpieczeń sieci w portalu Azure.

  2. W okienku po lewej stronie wybierz pozycję Monitorowanie>ustawień diagnostycznych.

    Zrzut ekranu przedstawiający menu po lewej stronie w portalu obszaru zabezpieczeń sieci.

  3. Wybierz pozycję Dodaj ustawienia diagnostyczne.

  4. Wprowadź dowolną nazwę, taką jak diagnostic, w polu Nazwa ustawienia diagnostycznego.

  5. W sekcji Logs wybierz allLogs. allLogs zapewnia, że cały przychodzący i wychodzący dostęp sieciowy do zasobów w obwodzie zabezpieczeń sieci jest rejestrowany.

  6. W obszarze Szczegóły miejsca docelowego wybierz pozycję Archiwizuj na koncie magazynu lub Wyślij do obszaru roboczego usługi Log Analytics. Konto magazynu musi znajdować się w tym samym regionie co obwód zabezpieczeń sieci. Możesz użyć istniejącego konta magazynu danych lub utworzyć nowe. Obszar roboczy usługi Log Analytics może znajdować się w innym regionie niż obszar używany przez obwód zabezpieczeń sieci. Możesz również wybrać dowolne z innych odpowiednich miejsc docelowych.

    Zrzut ekranu przedstawiający wypełnione ustawienia diagnostyczne w portalu obwodowym zabezpieczeń sieci.

  7. Wybierz pozycję Zapisz , aby utworzyć ustawienie diagnostyczne i rozpocząć rejestrowanie dostępu do sieci.

  8. Aby sprawdzić, czy rejestrowanie jest aktywne, wygeneruj ruch do usługi wyszukiwania (na przykład uruchom zapytanie). Po około 10 minutach wykonaj zapytanie do tabeli NSPAccessLogs w usłudze Log Analytics lub sprawdź odpowiedni kontener insights-logs-* w ramach konta magazynu.

Odczytywanie dzienników dostępu do sieci

Dzienniki obrębów zabezpieczeń sieci są przesyłane do miejsc docelowych wybranych w ustawieniach diagnostycznych. Najczęstszymi lokalizacjami docelowymi są obszar roboczy usługi Log Analytics i konto magazynu.

obszar roboczy usługi Log Analytics

Tabela NSPAccessLogs zawiera wszystkie dzienniki dla każdej kategorii dzienników, takie jak NspPublicInboundPerimeterRulesAllowed. Każdy dziennik zawiera zapis dostępu do sieciowych zabezpieczeń obwodowych, który odpowiada kategorii dziennika.

Oto przykład NspPublicInboundPerimeterRulesAllowed formatu dziennika:

Nazwa kolumny Znaczenie Przykładowa wartość
Opis wyniku Nazwa operacji dostępu do sieci. POST /indexes/my-index/docs/search
Profil Z którym obwodem zabezpieczeń sieci była skojarzona usługa wyszukiwania. profil domyślny
ServiceResourceId Identyfikator zasobu usługi wyszukiwania. search-service-resource-id
Dopasowana reguła Opis JSON reguły zgodnej z dziennikem. { "accessRule": "IP firewall" }
Adres IP źródła Źródłowy adres IP dostępu do sieci przychodzącej, jeśli ma to zastosowanie. 192.0.2.1
AccessRuleVersion Wersja reguł dostępu na obrzeżu zabezpieczeń sieci używana do egzekwowania reguł dostępu do sieci. 0

Konto magazynu

Konto magazynu zawiera kontenery dla każdej kategorii dzienników, na przykład insights-logs-nsppublicinboundperimeterrulesallowed. Struktura folderów wewnątrz kontenera odpowiada identyfikatorowi zasobu granicy zabezpieczeń sieci oraz czasowi utworzenia dzienników. Każdy wiersz w pliku dziennika JSON zawiera rekord dostępu do obwodu zabezpieczeń sieci, który odpowiada kategorii dziennika.

Na przykład reguły obwodu dla ruchu przychodzącego dozwolonego w dzienniku kategorii używają następującego formatu:

"properties": {
    "ServiceResourceId": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/network-security-perimeter/providers/Microsoft.Search/searchServices/network-security-perimeter-search",
    "Profile": "defaultProfile",
    "MatchedRule": {
        "AccessRule": "myaccessrule"
    },
    "Source": {
        "IpAddress": "192.0.2.1",
    }
}

Dodawanie reguły dostępu dla usługi wyszukiwania

Profil obwodowy zabezpieczeń sieci określa reguły zezwalające na dostęp przez obwód lub odmawiające dostępu.

W obrębie obwodu wszystkie zasoby mają wzajemny dostęp na poziomie sieci. Nadal musisz skonfigurować uwierzytelnianie i autoryzację, ale na poziomie sieci akceptowane są żądania połączeń z wewnątrz obwodu.

W przypadku zasobów spoza obwodu zabezpieczeń sieci należy określić reguły dostępu przychodzącego i wychodzącego. Reguły ruchu przychodzącego określają, które połączenia mają być dozwolone, a reguły ruchu wychodzącego określają, które żądania są dozwolone.

Usługa wyszukiwania akceptuje żądania przychodzące z aplikacji, takich jak portal Microsoft Foundry i dowolna aplikacja wysyłająca żądania indeksowania lub wykonywania zapytań. Usługa wyszukiwania wysyła żądania wychodzące podczas indeksowania opartego na indeksatorze i wykonywania zestawu umiejętności. W tej sekcji wyjaśniono, jak skonfigurować reguły dostępu przychodzącego i wychodzącego dla scenariuszy usługi Wyszukiwanie AI platformy Azure.

Uwaga

Gdy usługa wyszukiwania uwierzytelnia się przy użyciu tożsamości zarządzanej i opartych na Microsoft Entra przypisań ról, ruch między zasobami w tym samym obwodzie zabezpieczeń sieci jest niejawnie dozwolony na poziomie sieci. Jeśli usługa wyszukiwania uwierzytelnia się za pomocą kluczy interfejsu API, obwód nie może zidentyfikować ruchu jako wewnątrz obwodu, dlatego należy dodać jawne reguły dostępu przychodzącego i wychodzącego nawet wtedy, gdy oba zasoby znajdują się w tym samym obwodzie.

Dodawanie reguły dostępu przychodzącego

Reguły dostępu przychodzącego mogą zezwalać internetowi i zasobom spoza obwodu na łączenie się z zasobami wewnątrz obwodu.

Obwód zabezpieczeń sieci obsługuje dwa typy reguł dostępu przychodzącego:

  • Zakresy adresów IP. Adresy IP lub zakresy adresów muszą być w formacie CIDR (Classless Inter-Domain Routing). Przykładem notacji CIDR jest 192.0.2.0/24, która reprezentuje adresy IP z zakresu od 192.0.2.0 do 192.0.2.255. Tego typu reguła zezwala na żądania przychodzące z dowolnego adresu IP z danego zakresu.

  • Subskrypcje. Ten typ reguły zezwala na dostęp przychodzący uwierzytelniony przy użyciu dowolnej tożsamości zarządzanej z subskrypcji. Reguła kontroluje tylko ścieżkę sieciową; podmiot wywołujący nadal wymaga przypisania roli RBAC platformy Azure w usłudze wyszukiwania.

Aby dodać regułę dostępu przychodzącego w witrynie Azure Portal:

  1. Przejdź do zasobu obwodu zabezpieczeń sieci w portalu Azure.

  2. W lewym panelu wybierz Ustawienia>Profile.

    Zrzut ekranu przedstawiający menu po lewej stronie z wybranymi profilami.

  3. Wybierz profil, którego używasz z obwodem zabezpieczeń sieci.

    Zrzut ekranu przedstawiający wybieranie profilu z obwodu zabezpieczeń sieci.

  4. W okienku po lewej stronie wybierz pozycję Ustawienia>Reguły dostępu dla ruchu przychodzącego.

    Zrzut ekranu przedstawiający menu po lewej stronie z wybranymi regułami dostępu przychodzącego.

  5. Wybierz Dodaj.

    Zrzut ekranu przedstawiający przycisk Dodawania reguły dostępu obwodowego zabezpieczeń sieci przychodzącej.

  6. Wprowadź lub wybierz następujące wartości:

    Ustawienie Wartość
    Nazwa reguły Nazwa reguły dostępu przychodzącego, na przykład MyInboundAccessRule.
    Typ źródła Prawidłowe wartości to zakresy adresów IP lub subskrypcje.
    Dozwolone źródła Jeśli wybrano zakresy adresów IP, wprowadź zakres adresów IP w formacie CIDR, z którego chcesz zezwolić na dostęp przychodzący. Pobierz plik z zakresami adresów IP platformy Azure i tagami usług. W przypadku wybrania opcji Subskrypcje użyj subskrypcji, z której chcesz zezwolić na dostęp przychodzący.
  7. Wybierz pozycję Dodaj , aby utworzyć regułę dostępu przychodzącego.

    Zrzut ekranu przedstawiający wypełniony ekran dodawania reguły dostępu obwodowego zabezpieczeń sieci dla ruchu przychodzącego.

  8. Aby zweryfikować regułę, przełącz skojarzenie w tryb wymuszony w profilu testowym. Potwierdź, że żądania spełniające kryteria są wyświetlane w kategorii dziennika NspPublicInboundPerimeterRulesAllowed, a żądania niespełniające kryteriów są wyświetlane w kategorii NspPublicInboundPerimeterRulesDenied.

Dodawanie reguły dostępu wychodzącego

Usługa wyszukiwania wykonuje wywołania wychodzące podczas indeksowania opartego na indeksatorze i wykonywania zestawu umiejętności. Jeśli źródła danych indeksatora, dołączony zasób Microsoft Foundry dla umiejętności rozliczeniowych Foundry Tools lub niestandardowa logika umiejętności znajdują się poza granicami zabezpieczeń sieciowych, utwórz regułę dostępu wychodzącego, która umożliwi usłudze wyszukiwania nawiązanie połączenia.

W obrębie obwodu zabezpieczeń indeksatory mogą łączyć się z Azure Blob Storage, Azure Cosmos DB dla NoSQL i Azure SQL Database. Jeśli indeksatory używają innych źródeł danych, potrzebujesz reguły dostępu wychodzącego do obsługi tego połączenia.

Obwód zabezpieczeń sieci obsługuje reguły dostępu wychodzącego na podstawie w pełni kwalifikowanej nazwy domeny (FQDN) miejsca docelowego. Na przykład można zezwolić na ruch wychodzący z dowolnej usługi powiązanej z obrębem zabezpieczeń sieci do w pełni kwalifikowanej nazwy domeny (FQDN), takiej jak mystorageaccount.blob.core.windows.net.

Aby dodać regułę dostępu wychodzącego w witrynie Azure Portal:

  1. Przejdź do zasobu obwodu zabezpieczeń sieci w portalu Azure.

  2. W lewym panelu wybierz Ustawienia>Profile.

    Zrzut ekranu przedstawiający menu po lewej stronie z wybraną opcją profilów.

  3. Wybierz profil, którego używasz z obwodem zabezpieczeń sieci.

    Zrzut ekranu przedstawiający wybieranie profilu z obwodu zabezpieczeń sieci.

  4. W okienku po lewej stronie wybierz pozycję Ustawienia>Reguły dostępu dla ruchu wychodzącego.

    Zrzut ekranu przedstawiający wybieranie reguł dostępu dla ruchu wychodzącego w menu po lewej stronie.

  5. Wybierz Dodaj.

    Zrzut ekranu przedstawiający dodawanie reguły dostępu wychodzącego w obrębie zabezpieczeń sieci.

  6. Wprowadź lub wybierz następujące wartości:

    Ustawienie Wartość
    Nazwa reguły Nazwa reguły dostępu wychodzącego, na przykład MyOutboundAccessRule.
    Typ miejsca docelowego Pozostaw wartość FQDN.
    Dozwolone miejsca docelowe Wprowadź rozdzielaną przecinkami listę nazw FQDN, do których chcesz zezwolić na dostęp wychodzący.
  7. Wybierz pozycję Dodaj , aby utworzyć regułę dostępu wychodzącego.

    Zrzut ekranu przedstawiający dodawanie reguły dostępu wychodzącego w obwodzie zabezpieczeń sieciowych z wypełnionymi polami opcji.

  8. Aby zweryfikować regułę, przełącz skojarzenie w tryb wymuszony w profilu testowym. Upewnij się, że pasujące żądania wychodzące są wyświetlane w NspPublicOutboundPerimeterRulesAllowed kategorii dziennika.

Testowanie połączenia za pośrednictwem obwodu zabezpieczeń sieci

Aby przetestować połączenie za pośrednictwem obwodu zabezpieczeń sieci, musisz mieć dostęp do przeglądarki internetowej na komputerze lokalnym z połączeniem internetowym lub maszyną wirtualną platformy Azure.

  1. Zmień przypisanie granicy zabezpieczeń sieci na tryb wymuszania, aby rozpocząć egzekwowanie wymagań granicy zabezpieczeń sieci w zakresie dostępu sieciowego do usługi wyszukiwania.

  2. Wybierz klienta:

    1. W przypadku komputera lokalnego uzyskaj publiczny adres IP.

    2. W przypadku maszyny wirtualnej platformy Azure użyj łącza prywatnego lub znajdź adres IP w portalu Azure.

  3. Utwórz regułę dostępu przychodzącego dla tego adresu IP, aby zezwolić na dostęp.

  4. W portalu Azure otwórz usługę wyszukiwania i wyświetl jej indeksy.

    • Oczekiwany sukces: Lista indeksów jest ładowana i można uruchomić zapytanie testowe. Reguła przychodzącego adresu IP działa.

    • Jeśli zostanie wyświetlony błąd 403 lub "Dostęp do sieci publicznej jest wyłączony": Adres IP klienta lub portal Azure nie jest objęty regułą ruchu przychodzącego. Sprawdź reguły dostępu przychodzącego.

Rozwiązywanie typowych problemów

Objaw Prawdopodobna przyczyna Mitigation
Indeksator ulega awarii po przełączeniu do trybu wymuszonego. Tożsamość usługi wyszukiwania nie ma roli w płaszczyźnie danych dla źródła danych, lub źródło danych nie jest obsługiwane w tym obwodzie zabezpieczeń. Upewnij się, że usługa wyszukiwania używa tożsamości zarządzanej i ma wymaganą rolę w źródle danych. W przypadku nieobsługiwanych źródeł danych dodaj regułę dostępu wychodzącego.
Wywołania umiejętności, wektoryzatora lub wyszukiwania agentowego do zasobu Foundry są odrzucane. Zasób foundry znajduje się w innym obwodzie lub usługa wyszukiwania uwierzytelnia się przy użyciu kluczy interfejsu API, więc kanał nie jest niejawny. Dodaj oba zasoby do tego samego obwodu i użyj tożsamości zarządzanej lub dodaj regułę wychodzącego ruchu FQDN ukierunkowaną na nazwę hosta zasobu Foundry. Aby uzyskać więcej informacji, zobacz Outbound access to Microsoft Foundry resources.
Dzienniki diagnostyczne nie są wyświetlane w Log Analytics ani w usłudze Storage. Opóźnienie pozyskiwania danych lub konto magazynu nie znajduje się w tym samym regionie co granica zabezpieczeń. Poczekaj do 10 minut od wygenerowania ruchu, a następnie wyślij zapytanie do tabeli NSPAccessLogs lub sprawdź odpowiadający kontener magazynu insights-logs-*. Sprawdź region konta magazynu.
Dostęp z portalu do usługi wyszukiwania jest blokowany po wdrożeniu wymuszania. Adres IP klienta nie jest objęty żadną regułą ruchu przychodzącego. Dodaj regułę dostępu przychodzącego dla adresu IP klienta lub przywróć tryb uczenia podczas kończania konfiguracji.

Wyświetlanie konfiguracji obwodu zabezpieczeń sieci i zarządzanie nimi

Użyj interfejsów API REST konfiguracji granicy zabezpieczeń sieci, aby przeglądać i uzgadniać konfiguracje granicy w usłudze wyszukiwania.

Na przykład wyświetl listę bieżących konfiguracji obwodowych w usłudze wyszukiwania:

az rest --method get \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations?api-version=2025-05-01"

Jeśli konfiguracja nie jest zsynchronizowana z obwodem, wyzwól uzgadnianie:

az rest --method post \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations/<association-name>/reconcile?api-version=2025-05-01"

Użyj najnowszej stabilnej wersji interfejsów API REST zarządzania wyszukiwaniem. Aby uzyskać więcej informacji, zobacz Zarządzanie usługą Wyszukiwanie AI platformy Azure przy użyciu interfejsów API REST.