Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Foundry Tools proporciona compatibilidad con la autenticación de Microsoft Entra para todos los recursos. Esta característica proporciona una integración fluida cuando requiere un control centralizado y la administración de identidades y credenciales de recursos. Las organizaciones pueden deshabilitar los métodos de autenticación local y aplicar la autenticación de Microsoft Entra en su lugar.
Cómo deshabilitar la autenticación local
Puede deshabilitar la autenticación local mediante los recursos de Azure Policy Foundry Tools debe tener deshabilitado el acceso a claves (deshabilitar la autenticación local). Establézcalo en el nivel de suscripción o en el nivel de grupo de recursos para aplicar la directiva para un grupo de servicios.
Si va a crear una cuenta mediante la plantilla de Bicep o ARM, puede establecer la propiedad disableLocalAuth en true para deshabilitar la autenticación local. Para obtener más información, consulte Cuentas de Microsoft.CognitiveServices: Bicep, plantilla de ARM, y Terraform
También puede usar PowerShell para deshabilitar la autenticación local para un recurso individual. Inicie sesión primero con el comando Connect-AzAccount. A continuación, use el cmdlet Set-AzCognitiveServicesAccount con el parámetro -DisableLocalAuth $true, como en el siguiente ejemplo:
Set-AzCognitiveServicesAccount -ResourceGroupName "my-resource-group" -Name "my-resource-name" -DisableLocalAuth $true
Nota:
Si recibe un error que -DisableLocalAuth no se reconoce, actualice el módulo Az.CognitiveServices:
Update-Module -Name Az.CognitiveServices
Comprobación del estado de autenticación local
La deshabilitación de la autenticación local no tiene efecto inmediato. El cambio se realiza inmediatamente en el plano de control, pero la puerta de enlace compartida que aplica la autenticación puede seguir aceptando claves válidas anteriormente hasta que se actualice su configuración almacenada en caché. La propagación se completa normalmente en unos minutos, pero puede tardar hasta varias horas en función del estado de la memoria caché de la región, la carga y la puerta de enlace. Tenga en cuenta este retraso cuando rote las claves o audite el acceso, y no confíe en una revocación inmediata para los flujos de trabajo sensibles a la seguridad.
Para confirmar que el cambio ha tenido efecto, envíe una solicitud de plano de datos con la clave antigua y compruebe que el servicio devuelve una respuesta HTTP 401 con un Access denied due to invalid subscription key or wrong API endpoint error antes de considerar la autenticación local totalmente deshabilitada.
Puede usar PowerShell para determinar si la directiva de autenticación local está habilitada actualmente. Inicie sesión primero con el comando Connect-AzAccount. A continuación, use el cmdlet Get-AzCognitiveServicesAccount para recuperar el recurso y compruebe la propiedad DisableLocalAuth. Un valor de true significa que la autenticación local está deshabilitada.
Nueva habilitación de la autenticación local
Para volver a habilitar la autenticación local, ejecute el cmdlet de PowerShell Set-AzCognitiveServicesAccount con el parámetro -DisableLocalAuth $false. Al igual que con la deshabilitación, el cambio no surte efecto inmediatamente. La propagación normalmente se completa en unos minutos, pero la puerta de enlace puede tardar hasta varias horas en aceptar las solicitudes de autenticación local de nuevo.