Directivas integradas para la implementación de modelos en el portal Microsoft Foundry

Azure Policy proporciona definiciones de directivas integradas que le ayudan a controlar la implementación de modelos de IA en Microsoft portal de Foundry. Puede usar estas directivas para controlar los modelos que los desarrolladores pueden implementar en el portal de Foundry.

Nota

Para implementar y usar model router mientras se asigna esta directiva, incluya Microsoft en la lista de publicadores permitidos, ya que Microsoft es el publicador del enrutador de modelos. Incluya también el nombre del publicador de cada modelo admitido que implemente para el enrutamiento, como se muestra en la tarjeta del modelo en el catálogo de modelos. Por ejemplo, para redirigir a los modelos de Claude, que implementa por separado, incluya también Anthropic. Si la lista de publicadores permitidos no incluye estos nombres, la directiva bloquea la implementación del enrutador del modelo.

Requisitos previos

  • Una cuenta de Azure con una suscripción activa. Si no tiene una, cree una cuenta de Azure gratuita. La cuenta de Azure le permite acceder al portal de Foundry.

  • Permisos para crear y asignar directivas. Para crear y asignar directivas, debe ser un Propietario o Colaborador de la política de recursos en el nivel de suscripción o de grupo de recursos de Azure.

  • Familiaridad con Azure Policy. Para obtener más información, consulte ¿Qué es Azure Policy?.

Microsoft Foundry proporciona definiciones de Azure Policy integradas para ayudarle a controlar qué modelos se pueden implementar en su organización. Las definiciones siguientes se aplican a las implementaciones de modelos:

Policy propósito Situación
Las implementaciones de modelos de Foundry solo deben usar modelos aprobados Restrinja las implementaciones a una lista específica de modelos o publicadores que su organización apruebe explícitamente. Disponible con carácter general
Las implementaciones de modelos de Foundry deben cumplir los requisitos de elegibilidad Restrinja las implementaciones basadas en atributos de modelo, como el origen (directo desde Azure) y el estado del ciclo de vida (versión preliminar). Disponible con carácter general

Ambas políticas se evalúan en el momento del despliegue. El catálogo no oculta los modelos. En su lugar, la acción Implementar está deshabilitada con un motivo claro cuando una directiva bloquea la implementación. Puede asignar una o ambas directivas en función de sus necesidades de gobernanza.

Nota

Estas directivas también rigen los modelos subyacentes a los que selecciona el enrutador de modelos . El enrutador de modelos solo enruta las solicitudes a los modelos que satisfacen las directivas asignadas, por lo que las mismas reglas de aprobación y idoneidad se aplican tanto si implementa un modelo directamente como si usa el enrutador del modelo para elegir uno por solicitud. Además, las definiciones de directivas integradas dedicadas para el enrutador de modelos están disponibles en versión preliminar pública. Estas definiciones amplían la gobernanza a otros aspectos de las implementaciones del enrutador de modelos, incluidas las regiones de implementación, las reglas de enrutamiento necesarias y las configuraciones de registro. Para obtener más información, consulte Administre las implementaciones del enrutador de modelos con Azure Policy.

Funcionamiento conjunto de estas directivas

Las dos directivas son complementarias y abordan diferentes preguntas de gobernanza:

  • Los modelos aprobados responden a "¿Es este modelo exacto en la lista de permitidos de mi organización?" , en función de la identidad del modelo.
  • Los requisitos de idoneidad responden a "¿Este modelo cumple los estándares de mi organización para el origen y la madurez?" , en función de los atributos del modelo.

Si asigna directivas y un modelo no es compatible con ambos, la experiencia de implementación muestra primero el motivo de prioridad más alta (aprobación, elegibilidad), por lo que los usuarios obtienen un mensaje claro y accionable.

Las implementaciones de modelos en Foundry solo deben usar modelos aprobados

Use esta directiva para restringir las implementaciones a una lista específica de modelos o publicadores que su organización apruebe explícitamente.

Nota

Esta directiva se denominaba anteriormente Las implementaciones de Cognitive Services solo deben usar modelos de registro aprobados. El identificador de definición de directiva no cambia, por lo que las asignaciones existentes siguen funcionando sin ninguna acción.

Asigne la directiva de modelos aprobados

Use CLI de Azure para buscar la definición de directiva integrada y asignarla en un ámbito.

  1. Inicie sesión y seleccione la suscripción en la que desea trabajar:

    az login
    az account set --subscription "<subscription-id>"
    
  2. Busque el ID de la definición de política para la definición predeterminada.

    az policy definition list \
       --query "[?displayName=='Foundry model deployments should only use approved models'].{name:name, id:id}" \
       --output table
    

    Resultado esperado: una fila que incluye la directiva id.

  3. Cree un archivo de parámetros (ejemplo):

    {
       "effect": {
          "value": "Deny"
       },
       "allowedPublishers": {
          "value": ["OpenAI"]
       },
       "allowedAssetIds": {
          "value": [
             "azureml://registries/azure-openai/models/gpt-5/",
             "azureml://registries/azure-openai/models/gpt-5.2/versions/1"
          ]
       }
    }
    

    Resultado esperado: un archivo JSON que coincida con los nombres de publicadores y los identificadores de modelo aprobados.

    Importante

    Cada ID de activo se compara como prefijo. Un identificador sin una barra diagonal final también coincide con otros modelos cuyos nombres comienzan con los mismos caracteres; por ejemplo, azureml://registries/azure-openai/models/gpt-5 coincide con GPT-5 y también GPT-5.2 y GPT-5.4. Agregue una barra diagonal final (/) para limitar la coincidencia solo a ese modelo específico; por ejemplo, azureml://registries/azure-openai/models/gpt-5/ coincide solo con GPT-5 (todas sus versiones) y excluye GPT-5.2 y GPT-5.4. Para permitir solo una versión, use el identificador de recurso completo, incluida la versión (por ejemplo, azureml://registries/azure-openai/models/gpt-5.2/versions/1).

    Importante

    Los nombres de parámetro de este ejemplo deben coincidir con la definición de directiva que asigne. Si difieren en su inquilino, actualice las claves JSON para que coincidan con los parámetros de la definición de la directiva.

  4. Asigne la directiva en un ámbito (ejemplo: ámbito de suscripción):

    az policy assignment create \
       --name "allow-only-approved-models" \
       --display-name "Allow only approved models" \
       --scope "/subscriptions/<subscription-id>" \
       --policy "<policy-definition-id>" \
       --params @params.json
    

    Resultado esperado: el comando devuelve una carga JSON que incluye la asignación id.

Referencia:

Las implementaciones de modelos de Foundry deben cumplir los requisitos de elegibilidad

Use esta directiva para restringir las implementaciones basadas en atributos de modelo en lugar de en identidades de modelo específicas. Esta restricción es útil cuando desea aplicar estándares organizativos más amplios ( por ejemplo, "sin modelos en versión preliminar en producción" o "solo modelos Microsoft directos", sin mantener una lista de permitidos explícita.

La directiva admite actualmente los siguientes atributos:

Parámetro Type Default Comportamiento cuando true
onlyAllowDirectFromAzure Booleano false Deniega la implementación de modelos que no son directos desde Azure.
denyPreviewModels Booleano false Deniega la implementación de modelos cuyo estado de ciclo de vida sea Versión preliminar.

Ambos parámetros tienen como valor predeterminado false, por lo que una asignación no configurada impone ninguna restricción. Active los interruptores que se ajusten al enfoque de su organización.

Asignar la política de elegibilidad

  1. Inicie sesión y seleccione la suscripción en la que desea trabajar:

    az login
    az account set --subscription "<subscription-id>"
    
  2. Busque el identificador de definición de directiva:

    az policy definition list \
       --query "[?displayName=='Foundry model deployments should meet eligibility requirements'].{name:name, id:id}" \
       --output table
    
  3. Cree un archivo de parámetros (ejemplo: bloquear modelos de vista previa, permitir cualquier origen):

    {
       "effect": {
          "value": "Deny"
       },
       "onlyAllowDirectFromAzure": {
          "value": false
       },
       "denyPreviewModels": {
          "value": true
       }
    }
    
  4. Asigne la directiva:

    az policy assignment create \
       --name "foundry-model-eligibility" \
       --display-name "Foundry model eligibility" \
       --scope "/subscriptions/<subscription-id>" \
       --policy "<policy-definition-id>" \
       --params @params.json
    

Qué ven los desarrolladores cuando se bloquea una implementación

Cuando un desarrollador intenta implementar un modelo que bloquea una directiva, la acción Implementar está deshabilitada y un mensaje explica por qué. El propio modelo permanece visible en el catálogo para que el desarrollador comprenda lo que se intentó.

Scenario Lo que ve el desarrollador
El modelo se aprueba y es apto Despliegue habilitado.
El modelo no está en la lista aprobada Implementación deshabilitada: el mensaje indica que el modelo no está aprobado por la organización, con una indicación para ponerse en contacto con el administrador de la suscripción o de Foundry.
El modelo se aprueba, pero no cumple la idoneidad (por ejemplo, un modelo de versión preliminar cuando denyPreviewModels está activado). Implementación deshabilitada — el mensaje indica que el modelo no cumple los requisitos de elegibilidad de la organización (estado del origen o del ciclo de vida), con una indicación para ponerse en contacto con el administrador.
Varias directivas bloquean la implementación Implementación deshabilitada: se muestra el motivo de mayor prioridad (aprobación y, después, elegibilidad).

Cada mensaje incluye el nombre de la directiva y el identificador de asignación para que los administradores puedan identificar rápidamente qué directiva está aplicando la restricción.

Supervisión del cumplimiento

Para supervisar el cumplimiento de la directiva, siga estos pasos:

  1. En el portal Azure, seleccione Policy en el lado izquierdo de la página. También puede buscar Directiva en la barra de búsqueda de la parte superior de la página.

  2. En el lado izquierdo del panel de Azure Policy, seleccione Compliance. Cada asignación de directiva aparece con el estado de cumplimiento. Para ver más detalles, seleccione la asignación de política.

Actualizar la asignación de política

Para actualizar una asignación de directiva existente con nuevos modelos, siga estos pasos:

  1. En el portal Azure, seleccione Policy en el lado izquierdo de la página. También puede buscar Directiva en la barra de búsqueda de la parte superior de la página.
  2. En el lado izquierdo del panel de Azure Policy, seleccione Assignments y busque la asignación de directiva existente. Seleccione los puntos suspensivos (...) junto a la asignación y seleccione Editar asignación.
  3. En la pestaña Parámetros , actualice Los identificadores de recurso permitidos y los publicadores de modelos permitidos con los nuevos identificadores de modelo y nombres de publicador aprobados.
  4. En la pestaña Revisar y guardar , seleccione Guardar para actualizar la asignación de directiva.

Procedimientos recomendados

  • Ámbito pormenorizado: asigne directivas en el ámbito adecuado para equilibrar el control y la flexibilidad. Por ejemplo, aplique en el nivel de suscripción para controlar todos los recursos de la suscripción, o aplique en el nivel del grupo de recursos para controlar los recursos en un grupo específico.
  • Nomenclatura de directivas: use una convención de nomenclatura coherente para las asignaciones de directivas para facilitar la identificación del propósito de la directiva. Incluya información como el propósito y el ámbito en el nombre.
  • Etiquetas: use etiquetas para clasificar y administrar las directivas. Por ejemplo, etiqueta las directivas por entorno (desarrollo, prueba, prod) o por departamento.
  • Documentación: mantenga registros de asignaciones y configuraciones de directiva con fines de auditoría. Documente los cambios realizados en la directiva a lo largo del tiempo.
  • Revisiones periódicas: revise periódicamente las asignaciones de directivas para asegurarse de que se alinean con los requisitos de su organización.
  • Pruebas: pruebe las directivas en un entorno que no sea de producción antes de aplicarlas a los recursos de producción.
  • Comunicación: asegúrese de que los desarrolladores conozcan las directivas y comprendan las implicaciones de su trabajo.

Comprobación de la eficacia de la directiva

Después de asignar la directiva, compruebe que funciona según lo previsto:

  1. Espere al menos 15 minutos para que se aplique la asignación de directivas. Las nuevas asignaciones no se aplican al instante.

  2. Intente implementar un modelo que no esté en la lista de permitidos. Si la directiva utiliza el efecto Denegar, la implementación falla con un error de infracción de directiva.

  3. Confirme que la implementación de un modelo aprobado sigue teniendo éxito.

  4. Compruebe el panel Compliance en Azure Policy para comprobar que la directiva evalúa los recursos correctamente. Los recursos no conformes aparecen en un ciclo de evaluación de cumplimiento (normalmente hasta 24 horas).

Solucionar problemas de asignación de políticas

Síntoma Causa Resolución
Error en la asignación de directivas debido a un error de permisos Su cuenta carece del rol Propietario o Colaborador de directivas de recursos en el ámbito de destino. Asigne el rol necesario y vuelva a intentarlo. Consulte Requisitos previos.
La directiva no bloquea las implementaciones no compatibles La asignación de la directiva aún no se ha propagado, o el efecto está establecido en Auditar en lugar de Denegar. Espere al menos 15 minutos y vuelva a intentarlo. Compruebe que el parámetro Effect está establecido en Deny.
El modelo aprobado se bloquea inesperadamente El identificador de recurso del modelo o el nombre del publicador en los parámetros de directiva no coincide exactamente con el modelo. Compare los valores de parámetro con la tarjeta de modelo en el catálogo de modelos. Los ID de recursos y los nombres de editores distinguen entre mayúsculas y minúsculas.
El panel de cumplimiento no muestra datos La evaluación de cumplimiento aún no se ha completado. Azure Policy evalúa las nuevas asignaciones en un plazo de 24 horas. Espere al siguiente ciclo de evaluación o desencadene un examen de evaluación a petición.
Error de desajuste de nombre de parámetro durante la asignación Las claves de parámetro JSON no coinciden con la definición de directiva. Ejecute az policy definition show --name "<definition-id>" para recuperar los nombres de parámetro exactos de la definición. Use allowedPublishers y allowedAssetIds.