Einschränken des Zugriffs auf vertrauliche Inhalte in Microsoft Foundry-Ablaufverfolgungen (Vorschau)

Important

Die in diesem Artikel markierten Elemente (Vorschau) sind aktuell als öffentliche Vorschau verfügbar. Diese Vorschauversion wird ohne Vereinbarung zum Servicelevel bereitgestellt und sollte nicht für Produktionsworkloads verwendet werden. Manche Features werden möglicherweise nicht unterstützt oder sind nur eingeschränkt verwendbar. Weitere Informationen finden Sie unter Zusätzliche Nutzungsbedingungen für Microsoft Azure-Vorschauversionen.

Microsoft Foundry-Ablaufverfolgungen können vertrauliche Informationen wie Eingabeaufforderungen, Modellantworten, Systemanweisungen und Toolaufrufe erfassen. Diese Informationen können personenbezogene Informationen (PII) oder geschützte Gesundheitsinformationen (PHI) umfassen. Um den Zugriff auf diese Inhalte einzuschränken, speichert Foundry ihn in einer dedizierten Tabelle, die Sie schützen können, indem Sie Azure rollenbasierte Zugriffssteuerung (RBAC) verwenden.

Dieser Artikel fasst die Schritte zusammen, um vertrauliche Inhalte an eine separate Tabelle weiterzuleiten und den Zugriff darauf getrennt von Ihrer übrigen Ablaufverfolgungstelemetrie einzuschränken.

Dieser Artikel führt Sie durch die folgenden Schritte zum Schutz vertraulicher Inhalte:

  1. Leiten Sie sensible Inhalte durch Registrieren des protectGenAISensitiveData Feature-Flags an die dedizierte Tabelle weiter.
  2. Legen Sie die Tabelle als geschützt fest, sodass sie ein standardmäßiges Verweigerungsmodell verwendet.
  3. Gewähren Des Lesezugriffs auf autorisierte Identitäten mithilfe der Rolle "Privileged Monitoring Data Reader ".
  4. Überprüfen Sie Ihre Konfiguration.

Voraussetzungen

Sensible Inhalte in Traces

Die folgenden generativen AI-Attribute von OpenTelemetry gelten als vertrauliche Inhalte:

Attribute Description
gen_ai.input.messages Aufforderungs- und Eingabemeldungen, die an das Modell gesendet werden.
gen_ai.output.messages Modellantworten und Ausgabemeldungen.
gen_ai.system_instructions Systemanweisungen für das Modell.
gen_ai.tool.definitions Definitionen von Tools, die für das Modell verfügbar sind.
gen_ai.tool.call.arguments Argumente, die an einen Aufruf eines Tools übergeben werden.
gen_ai.tool.call.result Ergebnis, das von einem Toolaufruf zurückgegeben wird.
gen_ai.evaluation.explanation Erklärung, die während der Modellauswertung erzeugt wurde.

Eine Liste aller verfügbaren Felder finden Sie unter AppGenAIContent.

Screenshot sensibler Inhalte, wobei Eingabe und Ausgabe auf der Registerkarte „Trace Trajectories“ ausgeblendet sind.

Weiterleiten vertraulicher Inhalte an die dedizierte Tabelle

Zwei Featureflags für die Azure-Vorschau steuern, wann Inhalte der generativen KI nicht mehr in die bestehenden Telemetrietabellen fließen. Registrieren Sie diese Flags bei Ihrem Abonnement, und heben Sie ihre Registrierung auf, indem Sie den Standardprozess für Vorschaufunktionen verwenden. Informationen zum Portal, Azure CLI und Azure PowerShell Schritten finden Sie unter Einrichten von Vorschaufeatures in Azure Abonnement.

Um das dedizierte Tabellenverhalten vor dem 30. September 2026 zu aktivieren, registrieren Sie das protectGenAISensitiveData Feature-Flag. Die frühzeitige Aktivierung leitet vertrauliche Inhalte nur an die AppGenAIContent Tabelle weiter und verbessert Ihren Sicherheitsstatus vor dem Stichtag, wenn sie mit der Konfiguration als geschützte Tabelle gekoppelt ist.

az feature register --namespace Microsoft.Insights --name protectGenAISensitiveData

Wenn Sie mehr Zeit benötigen, um benutzerdefinierte Abfragen und zugehörige Ressourcen nach dem Migrationsdatum zu aktualisieren, registrieren Sie das optOutProtectGenAISensitiveData Feature-Flag, um das aktuelle Routingverhalten vorübergehend beizubehalten.

az feature register --namespace Microsoft.Insights --name optOutProtectGenAISensitiveData

Diese Abmeldung ist vorübergehend und wird am 30. September 2027 eingestellt. Nach diesem Datum leitet Application Insights generative KI-Inhalte nur an AppGenAIContent, unabhängig von der Kennzeichnung. Wenn Sie früher zum dedizierten Tabellenverhalten zurückkehren möchten, heben Sie die Registrierung der Kennzeichnung auf.

az feature unregister --namespace Microsoft.Insights --name optOutProtectGenAISensitiveData

Festlegen der Tabelle als geschützt

Legen Sie die Schutzebene der AppGenAIContent Tabelle auf "Geschützt" fest. Dadurch wird sofort verhindert, dass nicht privilegierte Standardlese- und benutzerdefinierte Rollen auf die Daten zugreifen. Informationen zu den Schritten für das Portal, Azure CLI und die REST-API finden Sie unter Festlegen der Schutzebene einer Tabelle.

Note

Wenn eine benutzerdefinierte Rolle eine von zwei AzMon DataActions hat, die den Zugriff auf die geschützten Tabellen ermöglichen, erhalten Kunden, denen diese Rollen zugewiesen sind, diesen Zugriff.

Gewähren des Lesezugriffs auf autorisierte Identitäten

Nachdem die Tabelle geschützt ist, können nur Identitäten mit der Rolle "Privileged Monitoring Data Reader " den Inhalt lesen. Weisen Sie diese Rolle den Benutzern, Gruppen oder verwalteten Identitäten zu, die Zugriff benötigen, und lassen Sie alle anderen Benutzer in Standardleserollen, sodass sie standardmäßig verweigert werden. Die Schritte finden Sie unter Gewähren des Zugriffs auf geschützte Tabellen.

Note

Wenn PIM vorhanden ist, können Sie den zeitgebundenen oder JIT-Zugriff verwenden.

Überprüfen Sie Ihre Konfiguration

Vergewissern Sie sich, dass ein Benutzer mit nur der Rolle "Log Analytics Leser" den vertraulichen Inhalt in einer Ablaufverfolgung nicht sehen kann, während die nicht vertraulichen Ablaufverfolgungsdaten für sie sichtbar bleiben und dass ein Benutzer mit der Rolle "Privileged Monitoring Data Reader" den vertraulichen Inhalt sehen kann.

Migration zur dedizierten Tabelle

Wenn bei Ihnen bereits Traces über Foundry laufen, prüfen Sie, wie sich die Migration auf die dedizierte Tabelle auf Ihre vorhandene Telemetrie auswirkt.

Vor dem 30. September 2026 leitet Application Insights diese sieben Attribute sowohl an die vorhandenen Telemetrietabellen (AppDependencies, AppTraces und AppEvents) als auch an AppGenAIContent weiter. Ab dem 30. September 2026 werden die Attributwerte von Application Insights nicht mehr an die vorhandenen Tabellen für neu aufgenommene Daten weitergeleitet. Die Attributschlüssel verbleiben in den vorhandenen Tabellen, aber ihre Werte werden durch einen kurzen Zeiger AppGenAIContentersetzt. Lesen Sie stattdessen die Werte aus AppGenAIContent .

Diese Änderung betrifft nur daten, die am oder nach dem 30. September 2026 aufgenommen wurden. Daten, die vor diesem Datum aufgenommen wurden, verbleiben in den vorhandenen Tabellen und bleiben wie zuvor abfragbar. Integrierte Anwendungserkenntnisse und Azure AI Foundry Erfahrungen funktionieren weiterhin automatisch. Aktualisieren Sie alle benutzerdefinierten Abfragen, Warnungsregeln, Dashboards, Arbeitsmappen oder Berichte, die die betroffenen Attributwerte aus AppDependencies, AppTraces oder AppEvents lesen.