Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Note
Поиск с использованием ИИ Azure доступна через портал Azure, REST API и Azure SDKs. Он также лежит в основе Foundry IQ — управляемого слоя знаний, который преобразует корпоративный контент в многократно используемые базы знаний с учетом разрешений доступа для агентов на портале Microsoft Foundry.
Вы можете разместить Azure API Management перед Azure OpenAI в Microsoft Foundry Models и развертываниями Microsoft Foundry, чтобы централизовать маршрутизацию, балансировку нагрузки, ограничение скорости и мониторинг для рабочих нагрузок Поиск с использованием ИИ Azure, использующих модели Foundry. В этой статье описываются поддерживаемые сценарии, рекомендуемый шаблон проверки подлинности и управления доступом на основе ролей (RBAC), а также способ при необходимости сделать подключение из Поиск с использованием ИИ Azure частным.
Поддерживаемые сценарии
Вы можете вызвать развертывание модели Microsoft Foundry с помощью управления API из следующих функций Поиск с использованием ИИ Azure:
Для каждого укажите в качестве конечной точки навыка или векторизатора URL-адрес шлюза API Management: либо https://<resource-name>.azure-api.net, либо пользовательский домен API Management.
Неподдерживаемые сценарии
Управление API не поддерживается в качестве шлюза:
- Большая языковая модель (LLM), используемая навыком распознавания содержимого Azure.
- LLM, используемая базой знаний для агентного поиска.
Architecture
Существует два распространенных потока. Оба используют одну и ту же конфигурацию управления API в серверной части.
Общедоступный путь
Поиск с использованием ИИ Azure вызывает шлюз управления API через общедоступную конечную точку. Управление API проходит проверку подлинности в ресурсе Microsoft Foundry и пересылает запрос.
Azure AI Search (skill or vectorizer)
└─▶ API Management gateway (azure-api.net or custom domain)
[API Management policies authenticate the caller]
[API Management's managed identity authenticates to Foundry]
└─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource
Частный путь от Поиск с использованием ИИ Azure к управлению API
Когда служба поиска должна получить доступ к управлению API в частном порядке, создайте общую приватную ссылку из службы поиска к экземпляру службы управления API и запустите индексаторы в частной среде выполнения.
Azure AI Search (private indexer execution)
└─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
└─▶ API Management private endpoint
└─▶ Microsoft Foundry resource (public or private endpoint)
Управление API в Foundry — это стандартный шаблон серверной части. Более подробные рекомендации по топологии, включая многорегиональные и многоэкземплярные конфигурации, а также варианты «активный — активный» и «активный — пассивный», см. в статьях Использование шлюза перед несколькими развертываниями или экземплярами Azure OpenAI и Обзор возможностей шлюза генеративного ИИ в Azure API Management.
Настройте конечную точку в вашем навыке или векторизаторе
Задайте для конечной точки навыка или векторизатора URL-адрес шлюза управления API:
| Функция | Property | Ценность |
|---|---|---|
| Навык внедрения Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net или личный домен управления API |
| Векторизатор Azure OpenAI | resourceUri |
https://<apim-name>.azure-api.net или личный домен управления API |
| Навык запроса GenAI | uri |
https://<apim-name>.azure-api.net или личный домен управления API |
Проверка подлинности и RBAC
Задействованы два идентификатора. У них разные обязанности и разные назначения ролей.
| Identity | Где представлены учетные данные | Роль или механизм |
|---|---|---|
| управляемое удостоверение службы Поиск с использованием ИИ Azure | В шлюзе управления API | Авторизовано политиками управления API. При использовании приведенного ниже шаблона завершения действия учетных данных никакая роль для ресурса Microsoft Foundry не требуется. |
| Управляемое удостоверение управления API | На ресурсе Microsoft Foundry | Cognitive Services OpenAI User на ресурсе Microsoft Foundry. |
Рекомендуемый шаблон — завершение учетных данных и их повторное установление: вызывающая сторона проходит проверку подлинности в API Management, а API Management использует собственное управляемое удостоверение для проверки подлинности в ресурсе Microsoft Foundry. Дополнительные сведения см. в разделе Авторизация Azure OpenAI в руководстве по архитектуре шлюза AOAI.
Параметры проверки подлинности в шлюзе управления API
Выберите один из следующих вариантов того, как Поиск с использованием ИИ Azure проходит аутентификацию в API Management. Дополнительные сведения и примеры политик см. в статье "Проверка подлинности и авторизация доступа к API LLM с помощью управления API".
Ключ подписки: API Management сохраняет ключ API ресурса Microsoft Foundry в именованном значении, а политика передаёт его в серверный запрос. Это самый простой вариант настройки. Используется политика
set-headerс заголовкомapi-key. Так как служба поиска отправляет только ключ подписки управления API, в управляемом удостоверении службы поиска не требуется роль Microsoft Entra ID.Управляемое удостоверение на шлюзе с проверкой OAuth: API Management использует политику
validate-azure-ad-tokenдля проверки токена Microsoft Entra ID, предъявляемого управляемым удостоверением службы поиска. Используйте этот параметр для защиты в глубине.(Требуется для рекомендуемого шаблона) Управляемое удостоверение API Management для серверной части:Включите управляемое удостоверение, назначаемое системой или пользователем в экземпляре API Management, а затем назначьте ему роль Cognitive Services OpenAI User для ресурса Microsoft Foundry. См. Аутентификация с помощью управляемого удостоверения и Управление доступом на основе ролей для Azure OpenAI.
Tip
Когда вы импортируете API Microsoft Foundry в API Management, серверная часть и настройка подключения управляемого удостоверения создаются автоматически.
Рекомендации по автоматическому выключателю, повторным попыткам и серверному пулу см. в разделе «Серверные компоненты в Управлении API».
Частное подключение от Поиск с использованием ИИ Azure к управлению API
Пропустите этот раздел, если Поиск с использованием ИИ Azure вызывает управление API через общедоступную конечную точку.
Чтобы ограничить исходящий трафик из службы поиска частным каналом:
Создайте общую частную ссылку от службы поиска к экземпляру API Management. Используйте тип ресурса
Microsoft.ApiManagement/serviceи идентификатор группыGateway. Инструкции см. в разделе "Создание исходящих подключений через общую частную ссылку".Утвердите подключение к частной конечной точке в экземпляре API Management.
Настройте индексаторы, использующие навык или векторизатор для выполнения в частной среде выполнения.
Общая частная ссылка учитывается в пределе количества общих частных ссылок для вашего уровня службы поиска.
Частное подключение из API Management к ресурсу Microsoft Foundry
Частный канал от API Management к ресурсу Microsoft Foundry не зависит от подключения поиска к API Management и настраивается на стороне API Management. Варианты см.: