Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Eine Toolbox ist ein logischer Container für Tools und stellt keine eigenen Netzwerkressourcen bereit. Die Netzwerkkonfiguration des Microsoft Foundry-Projekts, das die Toolbox hostet, steuert den gesamten Netzwerkzugriff.
Wenn Ihr Projekt in einem virtuellen Netzwerk (VNet) mit Netzwerkisolation (privater Link) ausgeführt wird, erreichen Agents den MCP-Endpunkt der Toolbox über den privaten Endpunkt des Projekts. Je nach Tooltyp fließt der Datenverkehr jedes nachgelagerten Tools unterschiedlich.
Die Toolkonnektivität hängt davon ab, wo der nachgeschaltete Dienst gehostet wird. Einige Tools kommunizieren mit Azure Ressourcen, die private Endpunkte unterstützen, einige rufen Dienste auf, die über das delegierte Subnetz des Projekts ausgeführt werden, und andere hängen von Microsoft verwalteten Diensten ab, die derzeit öffentliche oder Backbone-Konnektivität erfordern. Überprüfen Sie, wie sich jedes Tool verhält, bevor Sie es einer Toolbox in einer netzwerkisolten Umgebung hinzufügen.
Netzwerkisolationsunterstützung für Tools in einer Toolbox
Netzwerkisolate Projekte funktionieren am besten mit Tools, die private Endpunkte oder die VNet-Subnetzintegration unterstützen. Überprüfen Sie die Supporttabelle, bevor Sie eine Toolbox erstellen, die für regulierte oder hochgradig gesicherte Umgebungen vorgesehen ist.
In der folgenden Tabelle wird gezeigt, wie der Datenverkehr jedes Tools fließt, wenn Ihr Projekt die Netzwerkisolation verwendet. Einige Tools werden über Ihr VNet-Subnetz oder einen privaten Endpunkt geleitet, einige verwenden öffentliche Endpunkte oder das Microsoft-Backbone-Netzwerk, und einige werden in einem netzwerkisolierten Projekt nicht unterstützt.
| Werkzeug | VNet-Unterstützung (Datenverkehrsfluss) |
|---|---|
| Modellkontextprotokoll (MCP) | ✅ Unterstützt (über Ihr VNet-Subnetz). |
| Azure KI-Suche | ✅ Unterstützt (über privaten Endpunkt). |
| Dateisuche | ✅ Unterstützt (über privaten Endpunkt). |
| OpenAPI | ✅ Unterstützt (über Ihr VNet-Subnetz). |
| Agent-zu-Agent-Kommunikation (A2A) | ✅ Unterstützt (über Ihr VNet-Subnetz). |
| Websuche | ✅ Unterstützt. Basiert auf Microsoft verwalteten öffentlichen Endpunkten. |
| Codedolmetscher | ✅Unterstützt (Microsoft Backbone-Netzwerk). |
| Fähigkeiten | ✅ Unterstützt (Netzwerkverhalten hängt von den tools ab, die von der Fähigkeit verwendet werden). |
| Fabric IQ | ⚠^ Teilweise. Fabric IQ-Konnektivität wird über die MCP-Integration bereitgestellt. Die Unterstützung hängt von der spezifischen Fabric Element- und Netzwerkkonfiguration ab. Siehe Einschränken des Netzwerkzugriffs. |
| Arbeits-IQ | ❌ Wird in netzwerkisolten Projekten nicht unterstützt. |
| Browserautomatisierung | ❌ Nicht unterstützt. |
| Toolsuche | N/A |
Tools, die Ihr VNet-Subnetz verwenden, kommunizieren über das delegierte Subnetz, das dem Foundry-Projekt zugeordnet ist. Diese Tools können auf Ressourcen zugreifen, die über dieses Subnetz erreichbar sind, vorbehaltlich Ihrer Netzwerksicherheitsregeln.
Informationen zur Autoritativen, Tool-nach-Tool-Unterstützungsmatrix finden Sie unter Agent-Tools mit Netzwerkisolation. Die vollständige Liste der Tools sowie deren SDK- und Toolunterstützung finden Sie unter Unterstützte Features.
Einrichten eines netzwerkgeschützten Projekts
Richten Sie die Netzwerkisolation auf Projektebene ein, und erstellen Sie dann Ihre Toolbox in diesem Projekt. Sie finden die Infrastruktur-as-Code-Vorlagen im Setup-Repository für Foundry-Beispiele (Bicep, mit einem Terraform-Spiegel). Die von Ihnen ausgewählte Vorlage hängt vom Projekttyp des Agents ab.
Konfigurieren eines Basic-Agent-Projekts
Ein Standard-Agent-Projekt verwendet plattformverwaltete Datenressourcen. Um sie in Ihrem eigenen virtuellen Netzwerk mit privaten Endpunkten und keinem öffentlichen Ausgang zu platzieren, stellen Sie die 11-private-network-basic-vnet Vorlage bereit. Um einzuschränken, wer den Endpunkt aufrufen kann, während der öffentliche Ausgang beibehalten wird, verwenden Sie 10-private-network-basic.
Konfigurieren eines Standard-Agent-Projekts
Ein Standard-Agent-Projekt bringt Ihre eigenen Datenressourcen (Azure Cosmos DB, Azure Storage und Azure KI-Suche). Für eine vollständige Isolation ohne öffentlichen ausgehenden Datenverkehr und mit eigenen Datenressourcen stellen Sie die Vorlage 15-private-network-standard-agent-setup bereit.
Den vollständigen Vorlagenkatalog und die einzelnen Bestimmungen finden Sie im Infrastruktursetup README. Eine schrittweise exemplarische Vorgehensweise zum Anpassen der Gerüstinfrastruktur finden Sie unter Einrichten privater Netzwerke für den Foundry-Agent-Dienst.