Использование Azure API Management с навыками и векторизаторами Azure OpenAI в Поиск с использованием ИИ Azure

Note

Поиск с использованием ИИ Azure доступна через портал Azure, REST API и Azure SDKs. Он также лежит в основе Foundry IQ — управляемого слоя знаний, который преобразует корпоративный контент в многократно используемые базы знаний с учетом разрешений доступа для агентов на портале Microsoft Foundry.

Вы можете разместить Azure API Management перед Azure OpenAI в Microsoft Foundry Models и развертываниями Microsoft Foundry, чтобы централизовать маршрутизацию, балансировку нагрузки, ограничение скорости и мониторинг для рабочих нагрузок Поиск с использованием ИИ Azure, использующих модели Foundry. В этой статье описываются поддерживаемые сценарии, рекомендуемый шаблон проверки подлинности и управления доступом на основе ролей (RBAC), а также способ при необходимости сделать подключение из Поиск с использованием ИИ Azure частным.

Поддерживаемые сценарии

Вы можете вызвать развертывание модели Microsoft Foundry с помощью управления API из следующих функций Поиск с использованием ИИ Azure:

Для каждого укажите в качестве конечной точки навыка или векторизатора URL-адрес шлюза API Management: либо https://<resource-name>.azure-api.net, либо пользовательский домен API Management.

Неподдерживаемые сценарии

Управление API не поддерживается в качестве шлюза:

Architecture

Существует два распространенных потока. Оба используют одну и ту же конфигурацию управления API в серверной части.

Общедоступный путь

Поиск с использованием ИИ Azure вызывает шлюз управления API через общедоступную конечную точку. Управление API проходит проверку подлинности в ресурсе Microsoft Foundry и пересылает запрос.

Azure AI Search (skill or vectorizer)
   └─▶ API Management gateway (azure-api.net or custom domain)
          [API Management policies authenticate the caller]
          [API Management's managed identity authenticates to Foundry]
          └─▶ Azure OpenAI in Foundry Models / Microsoft Foundry resource

Частный путь от Поиск с использованием ИИ Azure к управлению API

Когда служба поиска должна получить доступ к управлению API в частном порядке, создайте общую приватную ссылку из службы поиска к экземпляру службы управления API и запустите индексаторы в частной среде выполнения.

Azure AI Search (private indexer execution)
   └─▶ Shared private link (Microsoft.ApiManagement/service, group "Gateway")
          └─▶ API Management private endpoint
                 └─▶ Microsoft Foundry resource (public or private endpoint)

Управление API в Foundry — это стандартный шаблон серверной части. Более подробные рекомендации по топологии, включая многорегиональные и многоэкземплярные конфигурации, а также варианты «активный — активный» и «активный — пассивный», см. в статьях Использование шлюза перед несколькими развертываниями или экземплярами Azure OpenAI и Обзор возможностей шлюза генеративного ИИ в Azure API Management.

Настройте конечную точку в вашем навыке или векторизаторе

Задайте для конечной точки навыка или векторизатора URL-адрес шлюза управления API:

Функция Property Ценность
Навык внедрения Azure OpenAI resourceUri https://<apim-name>.azure-api.net или личный домен управления API
Векторизатор Azure OpenAI resourceUri https://<apim-name>.azure-api.net или личный домен управления API
Навык запроса GenAI uri https://<apim-name>.azure-api.net или личный домен управления API

Проверка подлинности и RBAC

Задействованы два идентификатора. У них разные обязанности и разные назначения ролей.

Identity Где представлены учетные данные Роль или механизм
управляемое удостоверение службы Поиск с использованием ИИ Azure В шлюзе управления API Авторизовано политиками управления API. При использовании приведенного ниже шаблона завершения действия учетных данных никакая роль для ресурса Microsoft Foundry не требуется.
Управляемое удостоверение управления API На ресурсе Microsoft Foundry Cognitive Services OpenAI User на ресурсе Microsoft Foundry.

Рекомендуемый шаблон — завершение учетных данных и их повторное установление: вызывающая сторона проходит проверку подлинности в API Management, а API Management использует собственное управляемое удостоверение для проверки подлинности в ресурсе Microsoft Foundry. Дополнительные сведения см. в разделе Авторизация Azure OpenAI в руководстве по архитектуре шлюза AOAI.

Параметры проверки подлинности в шлюзе управления API

Выберите один из следующих вариантов того, как Поиск с использованием ИИ Azure проходит аутентификацию в API Management. Дополнительные сведения и примеры политик см. в статье "Проверка подлинности и авторизация доступа к API LLM с помощью управления API".

Tip

Частное подключение от Поиск с использованием ИИ Azure к управлению API

Пропустите этот раздел, если Поиск с использованием ИИ Azure вызывает управление API через общедоступную конечную точку.

Чтобы ограничить исходящий трафик из службы поиска частным каналом:

  1. Создайте общую частную ссылку от службы поиска к экземпляру API Management. Используйте тип ресурса Microsoft.ApiManagement/service и идентификатор группы Gateway. Инструкции см. в разделе "Создание исходящих подключений через общую частную ссылку".

  2. Утвердите подключение к частной конечной точке в экземпляре API Management.

  3. Настройте индексаторы, использующие навык или векторизатор для выполнения в частной среде выполнения.

Общая частная ссылка учитывается в пределе количества общих частных ссылок для вашего уровня службы поиска.

Частное подключение из API Management к ресурсу Microsoft Foundry

Частный канал от API Management к ресурсу Microsoft Foundry не зависит от подключения поиска к API Management и настраивается на стороне API Management. Варианты см.: