Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Note
Pesquisa de IA do Azure está disponível por meio do portal Azure, APIs REST e SDKs do Azure. Ele também sustenta o IQ do Foundry, a camada de conhecimento gerenciado que transforma o conteúdo da empresa em bases de conhecimento reutilizáveis e com reconhecimento de permissão para agentes no portal do Microsoft Foundry.
Você pode colocar o Gerenciamento de API do Azure diante das implantações do OpenAI do Azure nos modelos do Microsoft Foundry e das implantações do Microsoft Foundry para centralizar o roteamento, o balanceamento de carga, a limitação de taxa e a observabilidade para cargas de trabalho da Pesquisa de IA do Azure que usam modelos do Foundry. Este artigo descreve os cenários com suporte, a autenticação recomendada e o padrão RBAC (controle de acesso baseado em função) e como opcionalmente tornar a conexão de Pesquisa de IA do Azure privada.
Cenários com suporte
Você pode invocar uma implantação de modelo do Microsoft Foundry por meio do API Management usando estes recursos do Pesquisa de IA do Azure :
Para cada um, defina o ponto de extremidade da habilidade ou do vetorizador como a URL do gateway do API Management: https://<resource-name>.azure-api.net ou um domínio personalizado do API Management.
Cenários sem suporte
O Gerenciamento de API não tem suporte como um gateway para:
- O modelo de linguagem grande (LLM) usado pela habilidade Azure Content Understanding.
- O LLM usado por uma base de conhecimento na recuperação por meio de agentes.
Architecture
Há dois fluxos comuns. Ambos usam a mesma configuração de Gerenciamento de API no back-end.
Caminho público
A Pesquisa de IA do Azure faz chamadas para o gateway do API Management por meio de seu ponto de extremidade público. O Gerenciamento de API autentica-se no recurso Microsoft Foundry e encaminha a solicitação.
Azure AI Search (skill or vectorizer)
└─▶ API Management gateway (azure-api.net or custom domain)
[API Management policies authenticate the caller]
[API Management's managed identity authenticates to Foundry]
└─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource
Caminho privado do Pesquisa de IA do Azure para o Gerenciamento de API
Quando o serviço de pesquisa precisar acessar o Gerenciamento de API em particular, crie um link privado compartilhado do serviço de pesquisa para a instância de Gerenciamento de API e execute indexadores no ambiente de execução privada.
Azure AI Search (private indexer execution)
└─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
└─▶ API Management private endpoint
└─▶ Microsoft Foundry resource (public or private endpoint)
O API Management para Foundry é o padrão de back-end padrão. Para obter orientações mais detalhadas sobre topologia, incluindo topologias multirregião, de várias instâncias e variantes ativo-ativo ou ativo-passivo, consulte Usar um gateway diante de várias implantações ou instâncias do OpenAI do Azure e Visão geral dos recursos do gateway de IA generativa no Gerenciamento de API do Azure.
Configure o ponto de extremidade em sua skill ou vetorizador
Defina o ponto de extremidade da habilidade ou do vetorizador como a URL do gateway do API Management:
| Característica | Propriedade | Valor |
|---|---|---|
| Habilidade de inserção do Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net ou domínio personalizado do API Management |
| Vetorizador Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net ou domínio personalizado do API Management |
| Habilidade de Prompt GenAI | uri |
https://<apim-name>.azure-api.net ou domínio personalizado do API Management |
Autenticação e RBAC
Duas identidades estão envolvidas. Eles têm responsabilidades diferentes e diferentes atribuições de função.
| Identity | Onde as credenciais são apresentadas | Função ou mecanismo |
|---|---|---|
| identidade gerenciada do Pesquisa de IA do Azure | No gateway do API Management | Autorizado por políticas de Gerenciamento de API. Nenhuma função no recurso Microsoft Foundry é necessária quando você usa o padrão de terminação de credencial abaixo. |
| Identidade gerenciada do API Management | No recurso Microsoft Foundry | Cognitive Services OpenAI User no recurso Microsoft Foundry. |
O padrão recomendado é credential termination and re-establishment: o chamador se autentica no Gerenciamento de API e o Gerenciamento de API usa sua própria identidade gerenciada para se autenticar no recurso Microsoft Foundry. Para obter mais informações, consulte autorização do Azure OpenAI no guia de arquitetura do gateway AOAI.
Opções de autenticação no gateway de Gerenciamento de API
Escolha uma das opções a seguir para como Pesquisa de IA do Azure autentica no Gerenciamento de API. Para obter mais informações e exemplos de política, consulte Autenticar e autorizar o acesso às APIs de LLM usando o Gerenciamento de API.
Subscription key: O API Management armazena a chave da API do recurso Microsoft Foundry em um valor nomeado, e uma política a encaminha na solicitação ao back-end. Essa é a opção mais simples a ser configurada. Ele usa a política
set-headercom o cabeçalhoapi-key. Como o serviço de pesquisa envia apenas a chave de assinatura do Gerenciamento de API, nenhuma função de Microsoft Entra ID é necessária na identidade gerenciada do serviço de pesquisa.Identidade gerenciada no gateway com validação OAuth: O Gerenciamento de API usa a política
validate-azure-ad-tokenpara validar um token do Microsoft Entra ID apresentado pela identidade gerenciada do serviço de busca. Use esta opção para defesa detalhada.(Obrigatório para o padrão recomendado) Identidade gerenciada do Gerenciamento de API para o back-end:Enável uma identidade gerenciada atribuída pelo sistema ou atribuída pelo usuário na instância de Gerenciamento de API, e atribua a ele a função Cognitive Services OpenAI User no recurso Microsoft Foundry. Consulte Autenticação com identidade gerenciada e Controle de acesso baseado em função para o Azure OpenAI.
Dica
Quando você importa uma API do Microsoft Foundry para o Gerenciamento de API, a configuração do back-end e da identidade gerenciada é criada automaticamente.
Para obter orientações sobre disjuntor, nova tentativa e pool de back-ends, consulte Back-ends no API Management.
Conectividade privada do Pesquisa de IA do Azure ao Gerenciamento de API
Pule esta seção se a Pesquisa de IA do Azure fizer chamadas para o API Management por meio de seu ponto de extremidade público.
Para restringir o tráfego de saída do serviço de pesquisa a um canal privado:
Crie um link privado compartilhado do serviço de pesquisa para a instância de Gerenciamento de API. Use o tipo de recurso
Microsoft.ApiManagement/servicee a ID do grupoGateway. Para ver as etapas, consulte Como fazer conexões de saída por meio de um link privado compartilhado.Aprove a conexão de ponto de extremidade privado na instância de Gerenciamento de API.
Configure indexadores que usam a habilidade ou o vetorizador para serem executados no ambiente de execução privada.
O link privado compartilhado é contabilizado no limite de links privados compartilhados do nível do seu serviço de pesquisa.
Conectividade privada do Gerenciamento de API para o recurso Microsoft Foundry
O canal privado do API Management para o recurso Microsoft Foundry é independente da conexão de gerenciamento de pesquisa para API e está configurado no lado do API Management. Para obter opções, consulte: