在 Azure 入口中配置你的 Azure AI 搜尋服務 服務

Note

Azure AI 搜尋服務 可透過 Azure 入口網站、REST API 及 Azure SDK 取得。 它同時也是 Foundry IQ 的基礎,這是一個管理式知識層,能將企業內容轉化為可重複使用、權限感知的知識庫,供 Microsoft Foundry 入口網站中的代理使用。

配置您的新 Azure AI 搜尋服務 服務涉及多項任務,以優化安全性、存取權限及效能。 本文提供一份第一天的檢查清單,幫助您在Azure入口網站中設定服務。

建立搜尋服務後,我們建議您:

設定基於角色的存取

入口網站的存取是根據 角色分配來決定的。 預設情況下,新的搜尋服務至少有一位服務管理員或擁有者。 服務管理員、共同管理員及擁有者有權建立更多管理員並指派其他角色。 他們也能存取所有入口網站頁面及預設搜尋服務的功能。

提示

預設情況下,任何管理員或擁有者都可以建立或刪除服務。 為避免意外刪除,建議 鎖定你的資源。

每個搜尋服務都附有 API 金鑰 ,並預設使用基於金鑰的認證。 不過,我們建議使用 Microsoft Entra ID 和基於角色的存取控制(RBAC)以提升安全性。 RBAC 消除了以明文儲存與傳遞 API 金鑰的需求。

當你從基於金鑰的認證切換到無金鑰認證時,服務管理員必須為自己指派資料平面角色,才能完全存取物件和資料。 這些職務包括搜尋服務貢獻者、搜尋索引資料貢獻者及搜尋索引資料閱讀員。

要配置基於角色的存取:

  1. 在你的搜尋服務中啟用職缺。 我們建議同時使用 API 金鑰和角色。

  2. 指派資料平面角色 來取代停用 API 金鑰時失去的功能。 擁有者只需要搜尋索引資料閱讀器,但開發者需要 更多角色。

    角色分配可能需要幾分鐘才能生效。 在此之前,用於資料平面操作的入口頁面會顯示以下訊息:

    顯示權限不足的入口訊息截圖。

  3. 為解決方案開發者和應用程式分配更多角色。

設定一個受管理身份

如果你打算使用索引器進行自動化索引、應用 AI 或整合向量化,你應該 將搜尋服務設定為使用管理身份。 接著你可以在其他 Azure 服務中指派角色,授權你的搜尋服務存取資料和操作。

為了整合向量化,您的搜尋服務身份需要以下角色:

  • Azure 儲存體上的儲存體 Blob 資料讀者
  • 微軟 Foundry 資源上的認知服務數據使用者

角色分配可能需要幾分鐘才能生效。

在你進入網路安全領域之前,建議先測試所有連線點以驗證角色分配。 執行 匯入精靈 來測試權限。

設定網路安全

預設情況下,搜尋服務會透過公開網路連線接受經過認證且授權的請求。 你有兩種提升網路安全的選項:

欲了解Azure AI 搜尋服務的入站與出站通話,請參閱 了解網路流量模式。

檢查容量並了解帳單

預設情況下,搜尋服務會建立一個副本和一個分割區。 你可以透過新增複本和分割區 來增加容量 ,但我們建議等到磁碟區需要時再使用。 許多客戶會以最低配置執行生產工作負載。

語意排名器和代理檢索是免費方案預設的高級功能。 如果你需要付費使用,超出免費津貼的部分,請參見啟用或停用語意排名計費及啟用或停用代理檢索計費。

欲了解影響帳單的其他功能,請參閱規劃並管理Azure AI 搜尋服務服務成本。

啟用診斷日誌

啟用診斷日誌 以追蹤使用者活動。 跳過這個步驟,你仍然會自動獲得 活動日誌 和 平台指標 。 不過,如果你想要索引和查詢使用資訊,應該啟用診斷日誌並選擇記錄操作的目的地。 我們推薦 Log Analytics Workspace 作為耐用儲存,讓你能在 Azure 入口網站執行系統查詢。

在內部,Microsoft 會收集關於你服務和平台的遙測資料。 欲了解更多資料保留,請參閱 「指標保留」。

欲了解更多資料位置與隱私資訊,請參閱資料駐留。

向開發者提供連結資訊

要連接 Azure AI 搜尋服務,開發者需要:

  • 從 概覽 頁面取一個端點或網址。
  • 來自金鑰頁面的 API 金鑰或角色指派。 我們推薦搜尋服務貢獻者、搜尋索引資料貢獻者及搜尋索引資料閱讀器。

我們建議使用入口存取匯入資料精靈程序和搜尋探勘器。 您必須是 Contributor 或更高角色,才能執行精靈。

關於服務管理的程式化支援,請參見以下 API 與模組:

你也可以使用Azure SDK中的管理客戶端函式庫,支援.NET、Python、Java和JavaScript。

除了預覽管理功能外,所有模式和語言的功能都相當。 一般來說,預覽管理功能會先透過管理 REST API 釋出。