Note
Azure AI 搜尋服務 可透過 Azure 入口網站、REST API 及 Azure SDK 取得。 它同時也是 Foundry IQ 的基礎,這是一個管理式知識層,能將企業內容轉化為可重複使用、權限感知的知識庫,供 Microsoft Foundry 入口網站中的代理使用。
配置您的新 Azure AI 搜尋服務 服務涉及多項任務,以優化安全性、存取權限及效能。 本文提供一份第一天的檢查清單,幫助您在Azure入口網站中設定服務。
建立搜尋服務後,我們建議您:
設定基於角色的存取
入口網站的存取是根據 角色分配來決定的。 預設情況下,新的搜尋服務至少有一位服務管理員或擁有者。 服務管理員、共同管理員及擁有者有權建立更多管理員並指派其他角色。 他們也能存取所有入口網站頁面及預設搜尋服務的功能。
提示
預設情況下,任何管理員或擁有者都可以建立或刪除服務。 為避免意外刪除,建議 鎖定你的資源。
每個搜尋服務都附有 API 金鑰 ,並預設使用基於金鑰的認證。 不過,我們建議使用 Microsoft Entra ID 和基於角色的存取控制(RBAC)以提升安全性。 RBAC 消除了以明文儲存與傳遞 API 金鑰的需求。
當你從基於金鑰的認證切換到無金鑰認證時,服務管理員必須為自己指派資料平面角色,才能完全存取物件和資料。 這些職務包括搜尋服務貢獻者、搜尋索引資料貢獻者及搜尋索引資料閱讀員。
要配置基於角色的存取:
在你的搜尋服務中啟用職缺。 我們建議同時使用 API 金鑰和角色。
指派資料平面角色 來取代停用 API 金鑰時失去的功能。 擁有者只需要搜尋索引資料閱讀器,但開發者需要 更多角色。
角色分配可能需要幾分鐘才能生效。 在此之前,用於資料平面操作的入口頁面會顯示以下訊息:
為解決方案開發者和應用程式分配更多角色。
設定一個受管理身份
如果你打算使用索引器進行自動化索引、應用 AI 或整合向量化,你應該 將搜尋服務設定為使用管理身份。 接著你可以在其他 Azure 服務中指派角色,授權你的搜尋服務存取資料和操作。
為了整合向量化,您的搜尋服務身份需要以下角色:
- Azure 儲存體上的儲存體 Blob 資料讀者
- 微軟 Foundry 資源上的認知服務數據使用者
角色分配可能需要幾分鐘才能生效。
在你進入網路安全領域之前,建議先測試所有連線點以驗證角色分配。 執行 匯入精靈 來測試權限。
設定網路安全
預設情況下,搜尋服務會透過公開網路連線接受經過認證且授權的請求。 你有兩種提升網路安全的選項:
欲了解Azure AI 搜尋服務的入站與出站通話,請參閱 了解網路流量模式。
檢查容量並了解帳單
預設情況下,搜尋服務會建立一個副本和一個分割區。 你可以透過新增複本和分割區 來增加容量 ,但我們建議等到磁碟區需要時再使用。 許多客戶會以最低配置執行生產工作負載。
語意排名器和代理檢索是免費方案預設的高級功能。 如果你需要付費使用,超出免費津貼的部分,請參見啟用或停用語意排名計費及啟用或停用代理檢索計費。
欲了解影響帳單的其他功能,請參閱規劃並管理Azure AI 搜尋服務服務成本。
啟用診斷日誌
啟用診斷日誌 以追蹤使用者活動。 跳過這個步驟,你仍然會自動獲得 活動日誌 和 平台指標 。 不過,如果你想要索引和查詢使用資訊,應該啟用診斷日誌並選擇記錄操作的目的地。 我們推薦 Log Analytics Workspace 作為耐用儲存,讓你能在 Azure 入口網站執行系統查詢。
在內部,Microsoft 會收集關於你服務和平台的遙測資料。 欲了解更多資料保留,請參閱 「指標保留」。
欲了解更多資料位置與隱私資訊,請參閱資料駐留。
向開發者提供連結資訊
要連接 Azure AI 搜尋服務,開發者需要:
- 從 概覽 頁面取一個端點或網址。
- 來自金鑰頁面的 API 金鑰或角色指派。 我們推薦搜尋服務貢獻者、搜尋索引資料貢獻者及搜尋索引資料閱讀器。
我們建議使用入口存取匯入資料精靈程序和搜尋探勘器。 您必須是 Contributor 或更高角色,才能執行精靈。
相關內容
關於服務管理的程式化支援,請參見以下 API 與模組:
你也可以使用Azure SDK中的管理客戶端函式庫,支援.NET、Python、Java和JavaScript。
除了預覽管理功能外,所有模式和語言的功能都相當。 一般來說,預覽管理功能會先透過管理 REST API 釋出。