Usar o Gerenciamento de API do Azure com habilidades e vetorizadores do OpenAI do Azure na Pesquisa de IA do Azure

Note

Pesquisa de IA do Azure  está disponível por meio do portal Azure, APIs REST e SDKs do Azure. Ele também sustenta o IQ do Foundry, a camada de conhecimento gerenciado que transforma o conteúdo da empresa em bases de conhecimento reutilizáveis e com reconhecimento de permissão para agentes no portal do Microsoft Foundry.

Você pode colocar o Gerenciamento de API do Azure diante das implantações do OpenAI do Azure nos modelos do Microsoft Foundry e das implantações do Microsoft Foundry para centralizar o roteamento, o balanceamento de carga, a limitação de taxa e a observabilidade para cargas de trabalho da Pesquisa de IA do Azure que usam modelos do Foundry. Este artigo descreve os cenários com suporte, a autenticação recomendada e o padrão RBAC (controle de acesso baseado em função) e como opcionalmente tornar a conexão de Pesquisa de IA do Azure  privada.

Cenários com suporte

Você pode invocar uma implantação de modelo do Microsoft Foundry por meio do API Management usando estes recursos do Pesquisa de IA do Azure :

Para cada um, defina o ponto de extremidade da habilidade ou do vetorizador como a URL do gateway do API Management: https://<resource-name>.azure-api.net ou um domínio personalizado do API Management.

Cenários sem suporte

O Gerenciamento de API não tem suporte como um gateway para:

Architecture

Há dois fluxos comuns. Ambos usam a mesma configuração de Gerenciamento de API no back-end.

Caminho público

A Pesquisa de IA do Azure faz chamadas para o gateway do API Management por meio de seu ponto de extremidade público. O Gerenciamento de API autentica-se no recurso Microsoft Foundry e encaminha a solicitação.

Azure AI Search (skill or vectorizer)
   └─▶ API Management gateway (azure-api.net or custom domain)
          [API Management policies authenticate the caller]
          [API Management's managed identity authenticates to Foundry]
          └─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource

Caminho privado do Pesquisa de IA do Azure  para o Gerenciamento de API

Quando o serviço de pesquisa precisar acessar o Gerenciamento de API em particular, crie um link privado compartilhado do serviço de pesquisa para a instância de Gerenciamento de API e execute indexadores no ambiente de execução privada.

Azure AI Search (private indexer execution)
   └─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
          └─▶ API Management private endpoint
                 └─▶ Microsoft Foundry resource (public or private endpoint)

O API Management para Foundry é o padrão de back-end padrão. Para obter orientações mais detalhadas sobre topologia, incluindo topologias multirregião, de várias instâncias e variantes ativo-ativo ou ativo-passivo, consulte Usar um gateway diante de várias implantações ou instâncias do OpenAI do Azure e Visão geral dos recursos do gateway de IA generativa no Gerenciamento de API do Azure.

Configure o ponto de extremidade em sua skill ou vetorizador

Defina o ponto de extremidade da habilidade ou do vetorizador como a URL do gateway do API Management:

Característica Propriedade Valor
Habilidade de inserção do Azure OpenAI resourceUri https://<apim-name>.azure-api.net ou domínio personalizado do API Management
Vetorizador Azure OpenAI resourceUri https://<apim-name>.azure-api.net ou domínio personalizado do API Management
Habilidade de Prompt GenAI uri https://<apim-name>.azure-api.net ou domínio personalizado do API Management

Autenticação e RBAC

Duas identidades estão envolvidas. Eles têm responsabilidades diferentes e diferentes atribuições de função.

Identity Onde as credenciais são apresentadas Função ou mecanismo
identidade gerenciada do Pesquisa de IA do Azure  No gateway do API Management Autorizado por políticas de Gerenciamento de API. Nenhuma função no recurso Microsoft Foundry é necessária quando você usa o padrão de terminação de credencial abaixo.
Identidade gerenciada do API Management No recurso Microsoft Foundry Cognitive Services OpenAI User no recurso Microsoft Foundry.

O padrão recomendado é credential termination and re-establishment: o chamador se autentica no Gerenciamento de API e o Gerenciamento de API usa sua própria identidade gerenciada para se autenticar no recurso Microsoft Foundry. Para obter mais informações, consulte autorização do Azure OpenAI no guia de arquitetura do gateway AOAI.

Opções de autenticação no gateway de Gerenciamento de API

Escolha uma das opções a seguir para como Pesquisa de IA do Azure  autentica no Gerenciamento de API. Para obter mais informações e exemplos de política, consulte Autenticar e autorizar o acesso às APIs de LLM usando o Gerenciamento de API.

  • Subscription key: O API Management armazena a chave da API do recurso Microsoft Foundry em um valor nomeado, e uma política a encaminha na solicitação ao back-end. Essa é a opção mais simples a ser configurada. Ele usa a política set-header com o cabeçalho api-key. Como o serviço de pesquisa envia apenas a chave de assinatura do Gerenciamento de API, nenhuma função de Microsoft Entra ID é necessária na identidade gerenciada do serviço de pesquisa.

  • Identidade gerenciada no gateway com validação OAuth: O Gerenciamento de API usa a política validate-azure-ad-token para validar um token do Microsoft Entra ID apresentado pela identidade gerenciada do serviço de busca. Use esta opção para defesa detalhada.

  • (Obrigatório para o padrão recomendado) Identidade gerenciada do Gerenciamento de API para o back-end:Enável uma identidade gerenciada atribuída pelo sistema ou atribuída pelo usuário na instância de Gerenciamento de API, e atribua a ele a função Cognitive Services OpenAI User no recurso Microsoft Foundry. Consulte Autenticação com identidade gerenciada e Controle de acesso baseado em função para o Azure OpenAI.

Dica

Conectividade privada do Pesquisa de IA do Azure  ao Gerenciamento de API

Pule esta seção se a Pesquisa de IA do Azure fizer chamadas para o API Management por meio de seu ponto de extremidade público.

Para restringir o tráfego de saída do serviço de pesquisa a um canal privado:

  1. Crie um link privado compartilhado do serviço de pesquisa para a instância de Gerenciamento de API. Use o tipo de recurso Microsoft.ApiManagement/service e a ID do grupo Gateway. Para ver as etapas, consulte Como fazer conexões de saída por meio de um link privado compartilhado.

  2. Aprove a conexão de ponto de extremidade privado na instância de Gerenciamento de API.

  3. Configure indexadores que usam a habilidade ou o vetorizador para serem executados no ambiente de execução privada.

O link privado compartilhado é contabilizado no limite de links privados compartilhados do nível do seu serviço de pesquisa.

Conectividade privada do Gerenciamento de API para o recurso Microsoft Foundry

O canal privado do API Management para o recurso Microsoft Foundry é independente da conexão de gerenciamento de pesquisa para API e está configurado no lado do API Management. Para obter opções, consulte: