Deaktivieren der lokalen Authentifizierung in den Foundry Tools

Foundry Tools bietet Unterstützung für die Microsoft Entra-Authentifizierung für alle Ressourcen. Dieses Feature ermöglicht eine nahtlose Integration, wenn Sie eine zentralisierte Steuerung und Verwaltung von Identitäten und Ressourcenanmeldeinformationen benötigen. Organisationen können lokale Authentifizierungsmethoden deaktivieren und stattdessen die Microsoft Entra-Authentifizierung erzwingen.

Deaktivieren der lokalen Authentifizierung

Sie können die lokale Authentifizierung mithilfe der Azure-Richtlinie Foundry Tools-Ressourcen sollte der Schlüsselzugriff deaktiviert sein (lokale Authentifizierung deaktivieren) deaktivieren. Legen Sie sie auf Abonnement- oder Ressourcengruppenebene fest, um die Richtlinie für eine Gruppe von Diensten zu erzwingen.

Wenn Sie ein Konto mit Bicep/ARM-Vorlage erstellen, können Sie die Eigenschaft disableLocalAuth als true festlegen, um die lokale Authentifizierung zu deaktivieren. Weitere Informationen finden Sie unter Microsoft.CognitiveServices-Konten – Bicep, ARM-Vorlage und Terraform.

Sie können powerShell auch verwenden, um die lokale Authentifizierung für eine einzelne Ressource zu deaktivieren. Melden Sie sich zuerst mit dem Connect-AzAccount-Befehl an. Verwenden Sie dann das Cmdlet Set-AzCognitiveServicesAccount mit dem Parameter -DisableLocalAuth $true wie im folgenden Beispiel:

Set-AzCognitiveServicesAccount -ResourceGroupName "my-resource-group" -Name "my-resource-name" -DisableLocalAuth $true

Hinweis

Wenn Sie einen Fehler erhalten, der -DisableLocalAuth nicht erkannt wird, aktualisieren Sie bitte Ihr Az.CognitiveServices-Modul:

Update-Module -Name Az.CognitiveServices

Überprüfen des Status der lokalen Authentifizierung

Das Deaktivieren der lokalen Authentifizierung tritt nicht sofort in Kraft. Die Änderung wird sofort auf der Kontrollebene wirksam, aber das gemeinsam genutzte Gateway, das die Authentifizierung durchsetzt, kann weiterhin bisher gültige Schlüssel akzeptieren, bis sein Konfigurationscache aktualisiert wird. Die Verteilung wird in der Regel innerhalb weniger Minuten abgeschlossen, kann jedoch je nach Region, Lade- und Gatewaycachestatus bis zu mehrere Stunden dauern. Planen Sie diese Verzögerung, wenn Sie Schlüssel drehen oder den Zugriff überwachen, und verlassen Sie sich nicht auf einen sofortigen Cutoff für sicherheitsrelevante Workflows.

Um zu bestätigen, dass die Änderung wirksam wurde, senden Sie eine Datenebenenanforderung mit dem alten Schlüssel, und stellen Sie sicher, dass der Dienst eine HTTP 401-Antwort mit einem Access denied due to invalid subscription key or wrong API endpoint Fehler zurückgibt, bevor Sie die lokale Authentifizierung als vollständig deaktiviert betrachten.

Sie können PowerShell verwenden, um zu bestimmen, ob die lokale Authentifizierungsrichtlinie derzeit aktiviert ist. Melden Sie sich zuerst mit dem Connect-AzAccount-Befehl an. Verwenden Sie dann das Cmdlet Get-AzCognitiveServicesAccount, um Ihre Ressource abzurufen, und überprüfen Sie die Eigenschaft DisableLocalAuth. Der Wert true bedeutet, dass die lokale Authentifizierung deaktiviert ist.

Erneutes Aktivieren der lokalen Authentifizierung

Um die lokale Authentifizierung zu aktivieren, führen Sie das PowerShell-Cmdlet Set-AzCognitiveServicesAccount mit dem Parameter -DisableLocalAuth $false aus. Wie beim Deaktivieren wird die Änderung nicht sofort wirksam. Die Verteilung wird in der Regel innerhalb weniger Minuten abgeschlossen, es kann jedoch bis zu mehrere Stunden dauern, bis das Gateway lokale Authentifizierungsanforderungen erneut akzeptiert.

Nächster Schritt