在 Azure AI 搜尋服務中啟用或停用角色型存取控制

Note

Azure AI 搜尋服務 可透過 Azure 入口網站、REST API 及 Azure SDK 取得。 它同時也是 Foundry IQ 的基礎,這是一個管理式知識層,能將企業內容轉化為可重複使用、權限感知的知識庫,供 Microsoft Foundry 入口網站中的代理使用。

本文說明如何在 Azure AI 搜尋服務 上啟用基於角色的存取控制(RBAC)來進行資料平面操作。 啟用 RBAC 後,你可以使用 Microsoft Entra ID 認證取代 API 金鑰。

重要

當您建立搜尋服務時,金鑰型驗證是預設值,但不是最安全的選項。 我們建議您將它取代為角色型存取,如本文所述。

僅可停用 資料平面 角色。 服務管理的角色 (控制平面) 是內建的,因此無法將其啟用或停用。

如果你在僅限角色搜尋服務的 活動日誌 中觀察到與金鑰相關的活動,例如「取得管理員金鑰」,這些動作是在控制平面中發起的,不會影響你的內容或內容相關的操作。

必要條件

  • 任何區域、任何層級上的搜尋服務,包括免費。
  • 擁有者、 使用者存取管理員,或是自訂角色,使用 Microsoft.Authorization/roleAssignments/write 權限來啟用 RBAC。
  • 啟用 RBAC 後,您需要資料平面角色來存取內容: 搜尋服務貢獻者、 搜尋索引資料貢獻者,以及 搜尋索引資料閱讀器。 詳情請參見 「指派角色 」。

啟用資料平面作業的角色型存取

設定您的搜尋服務,以辨識提供 OAuth2 存取權杖的資料要求上的授權標頭。

當您啟用資料平面的角色時,變更會立即生效,但請稍候幾秒鐘,然後再指派角色。

未經授權要求的預設失敗模式為 http401WithBearerChallenge。 或者,您可以將失敗模式設定為 http403。

  1. 在 Azure 入口網站中移至您的搜尋服務。

  2. 選擇 設定 ,然後在左側窗格選擇 按鍵 。

    金鑰頁面的螢幕擷取畫面,其中具有驗證選項。

  3. 選擇 [角色型控件]。 只有在您目前使用密鑰且需要時間將用戶端轉換為角色型訪問控制時,才選擇 [兩者 ]。

    選項 描述
    API 金鑰 (預設值) 需要要求標頭上的 API 金鑰,才能進行授權。
    角色型存取控制(建議 ) 需要具備角色指派成員資格,才能完成此工作。 這個要求還需要授權標頭。
    兩者 使用 API 金鑰或角色型存取控制,要求是有效的,但如果您在相同的要求中提供這兩者,則會使用 API 金鑰。
  4. 身為系統管理員,如果您選擇僅使用角色的方法,請將資料平面角色指派給您的使用者帳戶,以在 Azure 入口網站中恢復完整的資料平面操作系統管理權限。 角色包括搜尋服務參與者、搜尋索引資料參與者和搜尋索引資料讀者。 如果您想要對等的存取權,則需要前兩個角色。

    有時可能需要五到十分鐘的時間,角色指派才會生效。 在發生這種情況之前,下列訊息會出現在用於數據平面作業的 Azure 入口網站 頁面中。

    入口網站訊息指出權限不足的螢幕擷取畫面。

停用角色型存取控制

可以停用資料平面作業的角色型存取控制,並改用金鑰型驗證。 您可能會執行此動作,作為測試工作流程的一部分,例如排除權限問題。

若要停用 Azure 入口網站 中的角色型訪問控制:

  1. 在 Azure 入口網站中移至您的搜尋服務。

  2. 選擇 設定 ,然後在左側窗格選擇 按鍵 。

  3. 選取 [API 金鑰]。

停用 API 金鑰驗證

如果您是以獨佔方式使用內建角色和 Microsoft Entra 驗證,則可以在您的服務上停用金鑰存取或本機驗證。 停用 API 金鑰會導致搜尋服務拒絕在標頭中傳遞 API 金鑰的所有資料相關要求。

管理員 API 金鑰可以停用,但無法刪除。 可以刪除查詢 API 金鑰。

需要擁有者或參與者權限才能停用安全性功能。

  1. 在 Azure 入口網站中移至您的搜尋服務。

  2. 在左導覽窗格中,選取 [金鑰]。

  3. 選取角色型存取控制。

變更會立即生效,但在測試之前請稍候幾秒鐘。 假設您有權將角色指派為擁有者、服務管理員或共同管理員的成員,您可以使用入口網站功能來測試角色型存取。

下一步