Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Nota:
Búsqueda de Azure AI está disponible a través del portal de Azure, las API REST y los SDK de Azure. También respalda Foundry IQ, la capa de conocimiento administrada que transforma el contenido empresarial en bases de conocimiento reutilizables y compatibles con permisos para agentes en el portal de Microsoft Foundry.
Un perímetro de seguridad de red es un límite de red lógico alrededor de los recursos de plataforma como servicio (PaaS) que se implementan fuera de una red virtual. Establece un perímetro para controlar el acceso de red pública a recursos como Búsqueda de Azure AI, Azure Storage y Azure OpenAI en Microsoft Foundry Models.
En este artículo se explica cómo unir un servicio azure AI Search a un perímetro de seguridad de red para controlar el acceso de red al servicio de búsqueda. Al unir un perímetro de seguridad de red, puede hacer lo siguiente:
- Registre todo el acceso al servicio de búsqueda en contexto con otros recursos de Azure en el mismo perímetro.
- Bloquee cualquier filtración de datos de un servicio de búsqueda a otros servicios fuera del perímetro.
- Permita el acceso al servicio de búsqueda mediante las funcionalidades de acceso entrante y saliente del perímetro de seguridad de red.
Puede agregar un servicio de búsqueda a un perímetro de seguridad de red en Azure Portal, como se describe en este artículo. Como alternativa, use las API REST de administración de búsqueda para ver y sincronizar las opciones de configuración.
Requisitos previos
Un perímetro de seguridad de red existente. Puede crear uno para asociarlo al servicio de búsqueda.
Búsqueda de Azure AI, cualquier nivel facturable, en cualquier región.
Asignaciones de roles de Azure: Colaborador de perímetro de seguridad de red en el perímetro (o en su grupo de recursos o suscripción) para crear y administrar el perímetro, los perfiles, las reglas de acceso y las asociaciones. Colaborador del servicio Search (o Colaborador) en el servicio de Search para asociarlo a un perímetro. Para obtener más información, consulte ¿Qué es un perímetro de seguridad de red?.
Si tiene previsto usar indexadores, configure el servicio de búsqueda con una identidad administrada asignada por el sistema o por el usuario y asigne a la identidad un rol de plano de datos adecuado en cada origen de datos.
Limitaciones
Los orígenes de datos del indexador admitidos se limitan actualmente a Azure Blob Storage, Azure Cosmos DB for NoSQL y Azure SQL Database.
Las conexiones del indexador a Azure PaaS para la recuperación de datos son el caso de uso principal dentro del perímetro. Para otro tráfico, configure reglas de entrada y salida. Para las llamadas salientes a los recursos de Microsoft Foundry, consulte Acceso saliente a los recursos de Microsoft Foundry. El vínculo privado compartido es una alternativa para tipos de recursos específicos.
Acceso saliente a los recursos de Microsoft Foundry
Un perímetro de seguridad de red que incluye el servicio de búsqueda y un recurso Microsoft Foundry proporciona un canal privado para las llamadas salientes entre ellos. Dado que el perímetro funciona en el recurso y la capa de red, cada característica del servicio de búsqueda que llama al recurso Foundry usa la misma ruta de acceso permitida, entre las que se incluyen:
Todas las aptitudes que llaman a un recurso de Foundry, como la aptitud de inserción de Azure OpenAI, la aptitud de indicación de GenAI, la aptitud Content Understanding y otras aptitudes de recursos de Foundry para enriquecimiento con IA y facturación.
El vectorizador de Azure OpenAI en el momento de la consulta durante la vectorización integrada.
Llamadas de recuperación de agentes de un agente de conocimiento a una implementación de modelos de Foundry.
Para habilitar el canal privado:
Agregue el servicio de búsqueda y el recurso Foundry al mismo perímetro de seguridad de red o a los perímetros que permiten la comunicación entre ellos.
Si ambos recursos están en el mismo perímetro y el servicio de búsqueda se autentica en el recurso Foundry mediante una identidad administrada, no es necesario agregar una regla de salida. El tráfico dentro del perímetro se permite implícitamente. Si los recursos están en distintos perímetros o el servicio de búsqueda se autentica con claves de API, agregue una regla de acceso FQDN saliente en el perímetro asociado al servicio de búsqueda que tenga como destino el nombre de host del recurso Foundry. Para obtener instrucciones sobre la parte de Foundry de la configuración, consulte Añadir Microsoft Foundry a un perímetro de seguridad de red.
Validar el acceso en dos fases:
Con el entorno en modo de aprendizaje, ejecute un conjunto de aptitudes, una consulta de vectorización o una llamada de recuperación de agentes que invoque el recurso de Foundry. Revise los registros perimetrales para confirmar la ruta de acceso esperada.
Cambie al modo forzado y vuelva a ejecutar la misma operación. Confirme que se ha realizado correctamente en el historial de ejecución del indexador y en los registros de permitidos de salida del perímetro.
La compatibilidad del perímetro de seguridad de red (NSP) para recursos Microsoft.CognitiveServices del tipo AIServices (Microsoft Foundry) ya está disponible con carácter general. La compatibilidad con NSP para recursos de tipo OpenAI (Azure OpenAI Service) está en versión preliminar pública. Para obtener la lista de soporte técnico actual, consulte Recursos de vínculo privado incorporados.
El vínculo privado compartido al recurso Foundry sigue siendo compatible como alternativa.
Asignación de un servicio de búsqueda a un perímetro de seguridad de red
Asocie el servicio de búsqueda a un perímetro para que todo el tráfico de indexación y consulta se rige por reglas perimetrales.
Tip
Para la automatización, use las API REST de administración de búsqueda en lugar del portal. Para más información, consulte Administración del servicio Búsqueda de Azure AI mediante las API REST.
En Azure Portal, busque el servicio de perímetro de seguridad de red de la suscripción.
En el panel izquierdo, seleccione Configuración>Recursos asociados.
Seleccione Agregar>Asociar recursos con un perfil existente.
Seleccione el perfil que creó al crear el perímetro de seguridad de red para Perfil.
Seleccione Agregar y, a continuación, seleccione el servicio de búsqueda.
Seleccione Asociar en la esquina inferior izquierda para crear la asociación.
Eliminación de un servicio de búsqueda de un perímetro de seguridad de red
Para desasociar un servicio de búsqueda de un perímetro:
Vaya al recurso de perímetro de seguridad de red en el portal de Azure.
En el panel izquierdo, seleccione Configuración>Recursos asociados.
Busque el servicio de búsqueda en la tabla, seleccione los tres puntos al final de la fila y, a continuación, seleccione Quitar asociación.
Confirma la eliminación. Después de quitar la asociación, las reglas perimetrales ya no se aplican al servicio de búsqueda y la
publicNetworkAccessconfiguración del servicio de búsqueda vuelve a controlar el tráfico entrante.
Modos de acceso en el perímetro de seguridad de red
El perímetro de seguridad de red admite dos modos de acceso diferentes para los recursos asociados:
| Mode | Description |
|---|---|
| Modo de aprendizaje | Este es el modo de acceso predeterminado. En el modo de aprendizaje, el perímetro de seguridad de red registra todo el tráfico al servicio Search que se denegaría si el perímetro estuviera en modo aplicado. Este modo de acceso permite a los administradores de red comprender los patrones de acceso existentes del servicio de búsqueda antes de implementar la aplicación de reglas de acceso. |
| Modo forzado | En el modo reforzado, el perímetro de seguridad de la red registra y deniega todo el tráfico que no está permitido explícitamente por las reglas de acceso. |
Configuración de red del servicio de búsqueda y perímetro de seguridad de red
La configuración publicNetworkAccess determina la asociación de servicio de búsqueda con un perímetro de seguridad de red.
En el modo de aprendizaje, la configuración
publicNetworkAccesscontrola el acceso público al recurso.En el modo forzado, las reglas perimetrales de seguridad de red anulan la
publicNetworkAccessconfiguración. Por ejemplo, si un servicio de búsqueda con una configuración depublicNetworkAccessdeenabledestá asociado a un perímetro de seguridad de red en modo aplicado, el acceso al servicio de búsqueda sigue controlado por las reglas de acceso perimetral de seguridad de red.
Cambio del modo de acceso en el perímetro de seguridad de red
Vaya al recurso de perímetro de seguridad de red en el portal de Azure.
En el panel izquierdo, seleccione Configuración>Recursos asociados.
Busque el servicio de búsqueda en la tabla.
Seleccione los tres puntos al final de la fila y, a continuación, seleccione Cambiar modo de acceso.
Seleccione el modo de acceso deseado y, a continuación, seleccione Aplicar.
Habilitación del registro del acceso de red
Vaya al recurso de perímetro de seguridad de red en el portal de Azure.
En el panel izquierdo, seleccione Supervisión>de la configuración de diagnóstico.
Seleccione Agregar configuración de diagnóstico.
Escriba cualquier nombre, como
diagnostic, para Nombre de configuración de diagnóstico.En Registros, seleccione Todos los registros. allLogs garantiza que se registre todo el acceso de red entrante y saliente a los recursos del perímetro de seguridad de red.
En Detalles de destino, seleccione Archivar en una cuenta de almacenamiento o Enviar al área de trabajo de Log Analytics. La cuenta de almacenamiento debe estar en la misma región que el perímetro de seguridad de red. Puede usar una cuenta de almacenamiento existente o crear una nueva. Un área de trabajo de Log Analytics puede estar en una región diferente a la que usa el perímetro de seguridad de red. También puede seleccionar cualquiera de los otros destinos aplicables.
Seleccione Guardar para crear la configuración de diagnóstico y empezar a registrar el acceso a la red.
Para comprobar que el registro está activo, genere tráfico al servicio de búsqueda (por ejemplo, ejecute una consulta). En unos 10 minutos, consulte la
NSPAccessLogstabla en Log Analytics o compruebe el contenedor correspondienteinsights-logs-*en la cuenta de almacenamiento.
Leer registros de acceso a la red
Los registros perimetrales de seguridad de red se entregan a los destinos seleccionados en Configuración de diagnóstico. Los destinos más comunes son un área de trabajo Log Analytics y una cuenta de almacenamiento.
Área de trabajo de Log Analytics
La NSPAccessLogs tabla contiene todos los registros de cada categoría de registro, como NspPublicInboundPerimeterRulesAllowed. Cada registro contiene un registro del acceso al perímetro de seguridad de la red que coincide con la categoría de registro.
Este es un ejemplo del formato de registro NspPublicInboundPerimeterRulesAllowed:
| Nombre de la columna | Significado | Ejemplo de valor |
|---|---|---|
| Descripción del resultado | Nombre de la operación de acceso a la red. | POST /indexes/my-index/docs/search |
| Perfil | Con qué perímetro de seguridad de red estaba asociado el servicio de búsqueda. | defaultProfile |
| ServiceResourceId | Identificador de recurso del servicio de búsqueda. | search-service-resource-id |
| Regla coincidente | Descripción JSON de la regla que coincide con el registro. | { "accessRule": "IP firewall" } |
| Dirección IP de origen | Dirección IP de origen del acceso de red entrante, si procede. | 192.0.2.1 |
| AccessRuleVersion | Versión de las reglas de acceso perimetral de seguridad de red que se usan para aplicar las reglas de acceso a la red. | 0 |
Cuenta de almacenamiento
La cuenta de almacenamiento tiene contenedores para cada categoría de registro, como insights-logs-nsppublicinboundperimeterrulesallowed. La estructura de carpetas dentro del contenedor coincide con el identificador de recurso del perímetro de seguridad de red y la hora en que se tomaron los registros. Cada línea del archivo de registro JSON contiene un registro del acceso de red perimetral de seguridad de red que coincide con la categoría de registro.
Por ejemplo, el registro de categoría permitido de las reglas de perímetro de entrada usa el siguiente formato:
"properties": {
"ServiceResourceId": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/network-security-perimeter/providers/Microsoft.Search/searchServices/network-security-perimeter-search",
"Profile": "defaultProfile",
"MatchedRule": {
"AccessRule": "myaccessrule"
},
"Source": {
"IpAddress": "192.0.2.1",
}
}
Adición de una regla de acceso para el servicio de búsqueda
Un perfil del perímetro de seguridad de red especifica las reglas que permiten o deniegan el acceso a través del perímetro.
Dentro del perímetro, todos los recursos tienen acceso mutuo en el nivel de red. Todavía debe configurar la autenticación y la autorización, pero en el nivel de red, se aceptan solicitudes de conexión desde dentro del perímetro.
En el caso de los recursos fuera del perímetro de seguridad de red, debe especificar reglas de acceso de entrada y salida. Las reglas de entrada especifican qué conexiones permitir y las reglas de salida especifican qué solicitudes se permiten.
Un servicio de búsqueda acepta solicitudes entrantes de aplicaciones como el portal de Microsoft Foundry y cualquier aplicación que envíe solicitudes de indexación o consulta. Un servicio de búsqueda envía solicitudes salientes durante la ejecución del conjunto de aptitudes y la indexación realizada con indexador. En esta sección se explica cómo configurar reglas de acceso de entrada y salida para escenarios de Búsqueda de Azure AI.
Nota:
Cuando el servicio de búsqueda se autentica mediante una identidad administrada y las asignaciones de roles basadas en Microsoft Entra, el tráfico entre los recursos del mismo perímetro de seguridad de red se permite implícitamente en el nivel de red. Si el servicio de búsqueda se autentica con claves de API, el perímetro no puede identificar el tráfico como dentro del perímetro, por lo que debe agregar reglas explícitas de acceso entrante y saliente incluso cuando ambos recursos están en el mismo perímetro.
Adición de una regla de acceso de entrada
Las reglas de acceso de entrada pueden permitir que Internet y los recursos fuera del perímetro se conecten con recursos dentro del perímetro.
El perímetro de seguridad de red admite dos tipos de reglas de acceso de entrada:
Intervalos de direcciones IP. Los intervalos o las direcciones IP deben estar en el formato Enrutamiento de interdominios sin clases (CIDR). Un ejemplo de notación CIDR es 192.0.2.0/24, que representa las direcciones IP que van de 192.0.2.0 a 192.0.2.255. Este tipo de regla permite solicitudes entrantes desde cualquier dirección IP dentro del intervalo.
Suscripciones. Este tipo de regla permite el acceso entrante autenticado mediante cualquier identidad administrada de la suscripción. La regla controla solo la ruta de red; quien realiza la llamada sigue necesitando una asignación de rol de Azure RBAC en el servicio de búsqueda.
Para agregar una regla de acceso de entrada en Azure Portal:
Vaya al recurso de perímetro de seguridad de red en el portal de Azure.
En el panel izquierdo, seleccione Perfiles de configuración>.
Seleccione el perfil que está usando con su perímetro de seguridad de red.
En el panel izquierdo, seleccione Configuración>Reglas de acceso de entrada.
Seleccione Agregar.
Escriba o seleccione los siguientes valores:
Configuración Importancia Nombre de la regla Nombre de la regla de acceso de entrada, como MyInboundAccessRule.Tipo de origen Los valores válidos son intervalos de direcciones IP o Suscripciones. Orígenes permitidos Si seleccionó intervalos de direcciones IP, escriba el intervalo de direcciones IP en formato CIDR desde el que desea permitir el acceso entrante. Descargue el archivo de intervalos de direcciones IP y etiquetas de servicio de Azure. Si seleccionó Suscripciones, use la suscripción desde la que desea permitir el acceso entrante. Seleccione Agregar para crear la regla de acceso de entrada.
Para comprobar la regla, cambie la asociación al modo aplicado en un perfil de prueba. Confirme que las solicitudes coincidentes aparecen en la
NspPublicInboundPerimeterRulesAllowedcategoría de registro y las solicitudes no coincidentes aparecen en laNspPublicInboundPerimeterRulesDeniedcategoría.
Adición de una regla de acceso de salida
Un servicio de búsqueda realiza llamadas salientes durante la ejecución del conjunto de aptitudes y la indexación realizada con indexador. Si los orígenes de datos del indexador, un recurso de Microsoft Foundry adjunto para las aptitudes de facturación de Foundry Tools o la lógica de aptitudes personalizada está fuera del perímetro de seguridad de red, cree una regla de acceso saliente que permita al servicio de búsqueda realizar la conexión.
Dentro del perímetro de seguridad, los indexadores pueden conectarse a Azure Blob Storage, Azure Cosmos DB para NoSQL y Azure SQL Database. Si los indexadores usan otros orígenes de datos, necesita una regla de acceso de salida para admitir esa conexión.
El perímetro de seguridad de red admite reglas de acceso de salida basadas en el nombre de dominio completo (FQDN) del destino. Por ejemplo, puede permitir el acceso saliente desde cualquier servicio asociado al perímetro de seguridad de red a un FQDN, como mystorageaccount.blob.core.windows.net.
Para agregar una regla de acceso de salida en Azure Portal:
Vaya al recurso de perímetro de seguridad de red en el portal de Azure.
En el panel izquierdo, seleccione Perfiles de configuración>.
Seleccione el perfil que está usando con su perímetro de seguridad de red.
En el panel izquierdo, seleccione Configuración>Reglas de acceso de salida.
Seleccione Agregar.
Escriba o seleccione los siguientes valores:
Configuración Importancia Nombre de la regla Nombre de la regla de acceso saliente, como MyOutboundAccessRule.Tipo de destino Deje como FQDN. Destinos permitidos Escriba una lista separada por comas de FQDN a las que desea permitir el acceso saliente. Seleccione Agregar para crear la regla de acceso de salida.
Para comprobar la regla, cambie la asociación al modo aplicado en un perfil de prueba. Confirme que las solicitudes salientes correspondientes aparezcan en la categoría de registro
NspPublicOutboundPerimeterRulesAllowed.
Prueba de la conexión a través del perímetro de seguridad de red
Para probar la conexión a través del perímetro de seguridad de red, necesita acceso a un explorador web, ya sea en un equipo local con una conexión a Internet o una máquina virtual de Azure.
Cambie la asociación del perímetro de seguridad de red al modo aplicado para empezar a aplicar los requisitos del perímetro de seguridad de red para el acceso de red al servicio de búsqueda.
Elija un cliente:
Para un equipo local, obtenga la dirección IP pública.
Para una máquina virtual de Azure, use private link o busque la dirección IP en el portal de Azure.
Cree una regla de acceso de entrada para que esa dirección IP permita el acceso.
En el portal de Azure, abra el servicio de búsqueda y vea sus índices.
Éxito esperado: La lista de índices se carga y puede ejecutar una consulta de prueba. La regla de IP de entrada funciona.
Si ve un error 403 o "El acceso a la red pública está deshabilitado": La dirección IP del cliente o el portal de Azure no está cubierta por una regla de entrada. Compruebe las reglas de acceso de entrada.
Solucionar problemas comunes
| Síntoma | Causa probable | Mitigación |
|---|---|---|
| El indizador falla después de cambiar al modo forzado. | La identidad del servicio Search carece de un rol del plano de datos en el origen de datos, o el origen de datos no es compatible dentro del perímetro. | Confirme que el servicio de búsqueda usa una identidad administrada y tiene el rol necesario en el origen de datos. Para orígenes de datos no admitidos, agregue una regla de acceso de salida. |
| Se deniegan las llamadas de aptitud, vectorizador o recuperación de agentes a un recurso de Foundry. | El recurso Foundry está en un perímetro diferente o el servicio de búsqueda se autentica con claves de API, por lo que el canal no es implícito. | Agregue ambos recursos al mismo perímetro y use la identidad administrada, o agregue una regla de FQDN de salida que tenga como destino el nombre de host del recurso Foundry. Para obtener más información, consulte Acceso saliente a los recursos de Microsoft Foundry. |
| Los registros de diagnóstico no aparecen en Log Analytics ni en Storage. | Latencia de ingesta o la cuenta de almacenamiento no está en la misma región que el perímetro. | Espere hasta 10 minutos después de generar tráfico y, a continuación, consulte la NSPAccessLogs tabla o compruebe el contenedor de almacenamiento coincidente insights-logs-* . Compruebe la región de la cuenta de almacenamiento. |
| Se deniega el acceso del portal al servicio Search tras aplicarse. | La dirección IP del cliente no está cubierta por ninguna regla de entrada. | Agregue una regla de acceso de entrada para la dirección IP del cliente o revierta al modo de aprendizaje mientras finaliza la configuración. |
Visualización y administración de la configuración del perímetro de seguridad de red
Use las API REST de configuración perimetral de seguridad de red para revisar y conciliar las configuraciones perimetrales en un servicio de búsqueda.
Por ejemplo, enumere las configuraciones perimetrales actuales en un servicio de búsqueda:
az rest --method get \
--url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations?api-version=2025-05-01"
Si la configuración no está sincronizada con el perímetro, desencadene una conciliación:
az rest --method post \
--url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations/<association-name>/reconcile?api-version=2025-05-01"
Use la versión estable más reciente de las API REST de administración de búsqueda. Para más información, consulte Administración del servicio Búsqueda de Azure AI mediante las API REST.