Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание
Поиск с использованием ИИ Azure доступна через портал Azure, REST API и Azure SDKs. Он также лежит в основе Foundry IQ — управляемого слоя знаний, который преобразует корпоративный контент в многократно используемые базы знаний с учетом разрешений доступа для агентов на портале Microsoft Foundry.
В этой статье объясняется, как настроить подключение службы поиска к учетной записи служба хранилища Azure с помощью управляемого удостоверения вместо предоставления учетных данных в строка подключения.
Вы можете использовать управляемое удостоверение, назначаемое системой, или управляемое удостоверение, назначаемое пользователем. Управляемые удостоверения — это учетные записи Microsoft Entra и требуют назначения ролей для доступа к служба хранилища Azure.
Необходимые условия
- Поиск с использованием ИИ Azure, базовый или более высокий уровень с управляемой идентификацией.
Примечание
Если хранилище защищено сетью и в том же регионе, что и служба поиска, необходимо использовать управляемое удостоверение, назначаемое системой, и одно из следующих сетевых параметров: подключение в качестве доверенной службы или подключение с помощью правила экземпляра ресурса.
Создание назначения роли в служба хранилища Azure
Войдите на портал Azure и найдите учетную запись хранения.
Выберите Управление доступом (IAM).
Выберите "Добавить " и выберите "Назначение роли".
В списке ролей рабочих функций выберите роли, необходимые для службы поиска.
Задача Назначение ролей Индексирование BLOB-объектов с помощью индексатора Добавить Чтение данных хранилища BLOB-объектов Индексирование ADLS 2-го поколения с помощью индексатора Добавить Чтение данных хранилища BLOB-объектов Индексирование таблиц с помощью индексатора Добавить средство чтения данных таблицы хранилища Индексирование файлов с помощью индексатора Добавить Чтение и доступ к данным Запись в хранилище знаний Добавьте Storage Blob Data Contributor для проекций объектов и файлов и Reader and Data Access для проекций таблиц. Запись в кэш обогащения (предварительная версия) Добавьте участника данных BLOB-объектов хранилища и участника данных таблицы хранилища Сохранение состояния сеанса отладки Добавьте участника с правами записи BLOB-объектов хранилища Нажмите кнопку "Далее".
Выберите управляемое удостоверение, затем выберите Члены.
Фильтрация по управляемым удостоверениям, назначенным системой, или управляемым удостоверениям, назначаемым пользователем. Вы увидите управляемое удостоверение, созданное ранее для службы поиска. Если у вас его нет, см. Настройка поиска для использования управляемого удостоверения. Если вы уже его настроили, но он недоступен, подождите несколько минут.
Выберите удостоверение и сохраните назначение роли.
Укажите управляемое удостоверение в строке подключения (строка подключения)
После назначения роли можно настроить подключение к служба хранилища Azure, которая работает под этой ролью.
Индексаторы используют объект источника данных для подключений к внешнему источнику данных. В этом разделе объясняется, как указать управляемую идентификацию, назначаемую системой, или управляемую идентификацию, назначаемую пользователем, на строке подключения источника данных. Дополнительные примеры строк подключения см. в статье об управляемом удостоверении.
Совет
Вы можете создать подключение к источнику данных для служба хранилища Azure на портале Azure, указав управляемую идентичность, заданную системой или пользователем, а затем просмотреть JSON-определение, чтобы узнать, как формулируется строка подключения.
Назначаемое системой управляемое удостоверение
У вас уже должно быть настроено управляемое удостоверение, назначенное системой, и оно должно иметь назначение роли в служба хранилища Azure.
Для подключений, сделанных с помощью управляемого удостоверения, назначаемого системой, единственное изменение определения источника данных — это формат credentials свойства.
Укажите строку подключения, содержащую ResourceId, без ключа учетной записи или пароля.
ResourceId должен включать идентификатор подписки учетной записи хранения, группу ресурсов этой учетной записи и имя учетной записи хранения.
POST https://[service name].search.windows.net/datasources?api-version=2026-04-01
{
"name" : "blob-datasource",
"type" : "azureblob",
"credentials" : {
"connectionString" : "ResourceId=/subscriptions/00000000-0000-0000-0000-00000000/resourceGroups/MY-DEMO-RESOURCE-GROUP/providers/Microsoft.Storage/storageAccounts/MY-DEMO-STORAGE-ACCOUNT/;"
},
"container" : {
"name" : "my-container", "query" : "<optional-virtual-directory-name>"
}
}
Управляемое удостоверение, назначаемое пользователем
Необходимо иметь пользовательское управляемое удостоверение, которое уже настроено и связано с вашей службой поиска, и удостоверение должно иметь назначение роли в служба хранилища Azure.
Подключения, сделанные с помощью управляемых удостоверений, назначаемых пользователем, используют те же учетные данные, что и управляемое удостоверение, назначаемое системой, а также дополнительное свойство удостоверения, содержащее коллекцию управляемых удостоверений, назначенных пользователем. При создании источника данных следует указать только одно управляемое удостоверение, назначаемое пользователем.
Укажите строку подключения, содержащую ResourceId, без ключа учетной записи или пароля.
ResourceId должен включать идентификатор подписки учетной записи хранения, группу ресурсов этой учетной записи и имя учетной записи хранения.
Предоставьте identity с использованием синтаксиса, показанного в следующем примере. Установите userAssignedIdentity на назначенное пользователем управляемое удостоверение.
POST https://[service name].search.windows.net/datasources?api-version=2026-04-01
{
"name" : "blob-datasource",
"type" : "azureblob",
"credentials" : {
"connectionString" : "ResourceId=/subscriptions/00000000-0000-0000-0000-00000000/resourceGroups/MY-DEMO-RESOURCE-GROUP/providers/Microsoft.Storage/storageAccounts/MY-DEMO-STORAGE-ACCOUNT/;"
},
"container" : {
"name" : "my-container", "query" : "<optional-virtual-directory-name>"
},
"identity" : {
"@odata.type": "#Microsoft.Azure.Search.DataUserAssignedIdentity",
"userAssignedIdentity" : "/subscriptions/00000000-0000-0000-0000-00000000/resourcegroups/MY-DEMO-RESOURCE-GROUP/providers/Microsoft.ManagedIdentity/userAssignedIdentities/MY-DEMO-USER-MANAGED-IDENTITY"
}
}
Сведения о подключении и разрешения удаленной службы проверяются во время выполнения индексатора. Если индексатор успешно завершил работу, синтаксис подключения и назначения ролей корректны. Дополнительные сведения см. в разделе "Запуск или сброс индексаторов", "Навыки" или "Документы".
Доступ к защищенным сетям данным в учетных записях хранения
Azure учетные записи хранения можно защитить с помощью брандмауэров и виртуальных сетей. Если вы хотите индексировать содержимое из учетной записи хранения, защищенной с помощью брандмауэра или виртуальной сети, см. статью Устанавливайте подключения индексатора к служба хранилища Azure в качестве доверенной службы.