Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Un cuadro de herramientas es un contenedor lógico para herramientas y no implementa sus propios recursos de red. La configuración de red del proyecto Microsoft Foundry que hospeda el cuadro de herramientas rige todo el acceso a la red.
Cuando el proyecto se ejecuta dentro de una red virtual (VNet) con aislamiento de red (private link), los agentes llegan al punto de conexión MCP del cuadro de herramientas a través del punto de conexión privado del proyecto. El tráfico de cada herramienta posterior fluye de forma distinta según el tipo de herramienta.
La conectividad de las herramientas depende de dónde esté alojado el servicio posterior. Algunas herramientas se comunican con recursos de Azure que admiten puntos de conexión privados, algunas invocan servicios que se ejecutan a través de la subred delegada del proyecto y otras dependen de servicios administrados por Microsoft que actualmente requieren conectividad pública o de red troncal. Revise cómo se comporta cada herramienta antes de agregarla a un cuadro de herramientas en un entorno aislado de red.
Compatibilidad con el aislamiento de red para herramientas de un cuadro de herramientas
Los proyectos aislados de red funcionan mejor con herramientas que admiten puntos de conexión privados o integración de subredes de red virtual. Revise la tabla de soporte técnico antes de crear un cuadro de herramientas destinado a entornos regulados o altamente seguros.
En la tabla siguiente se muestra cómo fluye el tráfico de cada herramienta cuando el proyecto usa el aislamiento de red. Algunas herramientas se canalizan a través de la subred de la VNet o de un punto de conexión privado, otras usan puntos de conexión públicos o la red troncal de Microsoft, y otras no son compatibles con un proyecto aislado de la red.
| Herramienta | Compatibilidad con redes virtuales (flujo de tráfico) |
|---|---|
| Protocolo de contexto de modelo (MCP) | ✅ Admitido (a través de su subred de VNet). |
| Búsqueda de Azure AI | ✅ Compatible (a través del punto de conexión privado). |
| Búsqueda de archivos | ✅ Se admite (a través de un punto de conexión privado). |
| OpenAPI | ✅ Admitido (mediante la subred de su VNet). |
| De agente a agente (A2A) | ✅ Admitido (a través de su subred de VNet). |
| Búsqueda web | ✅ Admitido. Se basa en puntos de conexión públicos administrados por Microsoft. |
| Intérprete de código | ✅ Compatible (red troncal de Microsoft). |
| Habilidades | ✅ Compatible (el comportamiento de la red depende de las herramientas que utiliza la skill). |
| Fabric IQ | ⚠️ Parcial. La conectividad de Fabric IQ se proporciona mediante la integración con MCP. El soporte depende del elemento específico de Fabric y de la configuración de red. Consulte Restringir el acceso a la red. |
| IQ de trabajo | ❌ No se admite en proyectos aislados de red. |
| Automatización del explorador | ❌ No se admite. |
| Búsqueda de herramientas | N/A |
Las herramientas que usan la subred de red virtual se comunican a través de la subred delegada asociada al proyecto Foundry. Estas herramientas pueden acceder a los recursos accesibles desde esa subred, sujetos a las reglas de seguridad de red.
Para consultar la matriz de compatibilidad oficial, herramienta por herramienta, vea Herramientas del agente con aislamiento de red. Para obtener la lista completa de herramientas y la compatibilidad de sus SDK y herramientas, consulte Funciones compatibles.
Configuración de un proyecto protegido por red
Configure el aislamiento de red en el nivel de proyecto y, a continuación, cree el cuadro de herramientas en ese proyecto. Puede encontrar las plantillas de infraestructura como código en el repositorio de configuración de infraestructura de ejemplos de Foundry (Bicep, con un reflejo de Terraform). La plantilla que elija depende del tipo de proyecto del agente.
Configuración de un proyecto de agente básico
Un proyecto de agente básico usa recursos de datos administrados por la plataforma. Para colocarla dentro de su propia red virtual con puntos de conexión privados y sin salida pública, implemente la 11-private-network-basic-vnet plantilla. Para restringir quién puede llamar al punto de conexión mientras mantiene la salida pública, use 10-private-network-basic.
Configuración de un proyecto de agente estándar
Un proyecto de agente estándar aporta sus propios recursos de datos (Azure Cosmos DB, Azure Storage y Búsqueda de Azure AI). Para lograr un aislamiento completo sin salida a Internet pública y con recursos de datos propios, implemente la plantilla 15-private-network-standard-agent-setup.
Para ver el catálogo completo de plantillas y lo que aprovisiona cada plantilla, consulte el README de configuración de la infraestructura. Para obtener una guía paso a paso sobre cómo personalizar la infraestructura generada, consulte Configurar redes privadas para Foundry Agent Service.