Faça conexões do indexador com o Armazenamento do Azure como um serviço confiável

Note

Pesquisa de IA do Azure  está disponível por meio do portal Azure, APIs REST e SDKs do Azure. Ele também sustenta o IQ do Foundry, a camada de conhecimento gerenciado que transforma o conteúdo da empresa em bases de conhecimento reutilizáveis e com reconhecimento de permissão para agentes no portal do Microsoft Foundry.

Na Pesquisa de IA do Azure, os indexadores que acessam os blobs do Azure podem usar a exceção de serviço confiável para acessar blobs com segurança. Esse mecanismo oferece aos clientes que não conseguem conceder acesso ao indexador usando regras de firewall de IP uma alternativa simples, segura e gratuita para acessar dados em contas de armazenamento.

Note

Se o Armazenamento do Azure estiver atrás de um firewall e na mesma região do Pesquisa de IA do Azure , você não poderá criar uma regra de entrada que admita solicitações do serviço de pesquisa. A solução para esse cenário é a pesquisa para se conectar como um serviço confiável, conforme descrito neste artigo.

Prerequisites

  • Um serviço de pesquisa com uma identidade gerenciada atribuída pelo sistema. Consulte Verificar a identidade do serviço.

  • Uma conta de armazenamento com a opção de rede Permitir que serviços confiáveis da Microsoft acessem essa conta de armazenamento. Consulte Verificar as configurações de rede.

  • Uma atribuição de função do Azure no Armazenamento do Azure que concede permissões à identidade gerenciada atribuída pelo sistema de serviço de pesquisa. Confira Verificar permissões.

Note

No Pesquisa de IA do Azure , uma conexão de serviço confiável é limitada a blobs e ao ADLS Gen2 no Armazenamento do Microsoft Azure. Não tem suporte para as conexões do indexador do Armazenamento de Tabelas do Azure e do Armazenamento de Arquivos do Azure.

Uma conexão de serviço confiável deve usar uma identidade gerenciada atribuída pelo sistema. No momento, não há suporte para uma identidade gerenciada atribuída pelo usuário para esse cenário.

Verificar a identidade do serviço

  1. Acesse seu serviço de pesquisa no portal do Azure.

  2. No painel esquerdo, selecione Configurações>Identidade.

  3. Habilite uma identidade atribuída pelo sistema. Lembre-se de que as identidades gerenciadas atribuídas pelo usuário não funcionam para uma conexão de serviço confiável.

    Captura de tela de um identificador de objeto de identidade do sistema.

Verificar as configurações de rede

  1. Acesse sua conta de armazenamento no portal do Azure.

  2. No painel esquerdo, selecione Segurança + Rede>Rede.

  3. Na guia Acesso público , selecione Gerenciar.

    Captura de tela do botão para gerenciar o acesso à rede pública no portal do Azure.

  4. No escopo de acesso à rede pública, selecione Habilitar em redes selecionadas.

    Captura de tela da opção para habilitar o acesso de redes selecionadas no portal do Azure.

  5. Em Exceções, selecione Permitir que serviços confiáveis da Microsoft acessem esse recurso.

    Captura de tela da página de firewall e rede do Armazenamento do Azure no portal do Azure.

    Supondo que tenha acesso baseado em função à conta de armazenamento, seu serviço de pesquisa pode acessar dados mesmo quando as conexões com o Armazenamento do Azure estiverem protegidas por regras de firewall de IP.

Verificar permissões

Uma identidade gerenciada atribuída pelo sistema é uma entidade de serviço do Microsoft Entra. A atribuição precisa do leitor de dados de blob de armazenamento no mínimo.

  1. No painel esquerdo em Controle de Acesso, exiba todas as atribuições de função e verifique se o Leitor de Dados de Blob de Armazenamento está atribuído à identidade do sistema do serviço de pesquisa.

  2. Adicione um Colaborador de dados do Blob de Armazenamento se o acesso à gravação for necessário.

    Os recursos que exigem acesso de gravação incluem cache de enriquecimento (versão prévia), sessões de depuração e armazenamento de conhecimento.

Configurar e testar a conexão

A maneira mais fácil de testar a conexão é executando o assistente importar dados no portal do Azure.

  1. Inicie o assistente de importação de dados .

  2. Selecione o Armazenamento de Blobs do Azure ou o ADLS Gen2 para a fonte de dados.

  3. Escolha uma conexão com sua conta de armazenamento.

  4. Selecione a caixa de seleção Autenticar usando identidade gerenciada . Deixe o tipo de identidade como atribuído pelo sistema.

  5. Selecione Próximo. Se o assistente avançar para a próxima página sem erros, a conexão foi bem-sucedida.

    Captura de tela da página Conectar à sua página de dados no portal do Azure.