Adición de un servicio de búsqueda a un perímetro de seguridad de red

Nota:

Búsqueda de Azure AI está disponible a través del portal de Azure, las API REST y los SDK de Azure. También respalda Foundry IQ, la capa de conocimiento administrada que transforma el contenido empresarial en bases de conocimiento reutilizables y compatibles con permisos para agentes en el portal de Microsoft Foundry.

Un perímetro de seguridad de red es un límite de red lógico alrededor de los recursos de plataforma como servicio (PaaS) que se implementan fuera de una red virtual. Establece un perímetro para controlar el acceso de red pública a recursos como Búsqueda de Azure AI, Azure Storage y Azure OpenAI en Microsoft Foundry Models.

En este artículo se explica cómo unir un servicio azure AI Search a un perímetro de seguridad de red para controlar el acceso de red al servicio de búsqueda. Al unir un perímetro de seguridad de red, puede hacer lo siguiente:

  • Registre todo el acceso al servicio de búsqueda en contexto con otros recursos de Azure en el mismo perímetro.
  • Bloquee cualquier filtración de datos de un servicio de búsqueda a otros servicios fuera del perímetro.
  • Permita el acceso al servicio de búsqueda mediante las funcionalidades de acceso entrante y saliente del perímetro de seguridad de red.

Puede agregar un servicio de búsqueda a un perímetro de seguridad de red en Azure Portal, como se describe en este artículo. Como alternativa, use las API REST de administración de búsqueda para ver y sincronizar las opciones de configuración.

Requisitos previos

Limitaciones

Acceso saliente a los recursos de Microsoft Foundry

Un perímetro de seguridad de red que incluye el servicio de búsqueda y un recurso Microsoft Foundry proporciona un canal privado para las llamadas salientes entre ellos. Dado que el perímetro funciona en el recurso y la capa de red, cada característica del servicio de búsqueda que llama al recurso Foundry usa la misma ruta de acceso permitida, entre las que se incluyen:

Para habilitar el canal privado:

  1. Agregue el servicio de búsqueda y el recurso Foundry al mismo perímetro de seguridad de red o a los perímetros que permiten la comunicación entre ellos.

  2. Si ambos recursos están en el mismo perímetro y el servicio de búsqueda se autentica en el recurso Foundry mediante una identidad administrada, no es necesario agregar una regla de salida. El tráfico dentro del perímetro se permite implícitamente. Si los recursos están en distintos perímetros o el servicio de búsqueda se autentica con claves de API, agregue una regla de acceso FQDN saliente en el perímetro asociado al servicio de búsqueda que tenga como destino el nombre de host del recurso Foundry. Para obtener instrucciones sobre la parte de Foundry de la configuración, consulte Añadir Microsoft Foundry a un perímetro de seguridad de red.

  3. Validar el acceso en dos fases:

    1. Con el entorno en modo de aprendizaje, ejecute un conjunto de aptitudes, una consulta de vectorización o una llamada de recuperación de agentes que invoque el recurso de Foundry. Revise los registros perimetrales para confirmar la ruta de acceso esperada.

    2. Cambie al modo forzado y vuelva a ejecutar la misma operación. Confirme que se ha realizado correctamente en el historial de ejecución del indexador y en los registros de permitidos de salida del perímetro.

La compatibilidad del perímetro de seguridad de red (NSP) para recursos Microsoft.CognitiveServices del tipo AIServices (Microsoft Foundry) ya está disponible con carácter general. La compatibilidad con NSP para recursos de tipo OpenAI (Azure OpenAI Service) está en versión preliminar pública. Para obtener la lista de soporte técnico actual, consulte Recursos de vínculo privado incorporados.

El vínculo privado compartido al recurso Foundry sigue siendo compatible como alternativa.

Asignación de un servicio de búsqueda a un perímetro de seguridad de red

Asocie el servicio de búsqueda a un perímetro para que todo el tráfico de indexación y consulta se rige por reglas perimetrales.

Tip

Para la automatización, use las API REST de administración de búsqueda en lugar del portal. Para más información, consulte Administración del servicio Búsqueda de Azure AI mediante las API REST.

  1. En Azure Portal, busque el servicio de perímetro de seguridad de red de la suscripción.

  2. En el panel izquierdo, seleccione Configuración>Recursos asociados.

    Recorte de pantalla del menú izquierdo del perímetro de seguridad de red.

  3. Seleccione Agregar>Asociar recursos con un perfil existente.

    Recorte de pantalla del botón de asociación de recursos del perímetro de seguridad de red.

  4. Seleccione el perfil que creó al crear el perímetro de seguridad de red para Perfil.

  5. Seleccione Agregar y, a continuación, seleccione el servicio de búsqueda.

    Recorte de pantalla del botón de asociación de recursos del perímetro de seguridad de red con la pantalla de selección de recursos.

  6. Seleccione Asociar en la esquina inferior izquierda para crear la asociación.

Eliminación de un servicio de búsqueda de un perímetro de seguridad de red

Para desasociar un servicio de búsqueda de un perímetro:

  1. Vaya al recurso de perímetro de seguridad de red en el portal de Azure.

  2. En el panel izquierdo, seleccione Configuración>Recursos asociados.

  3. Busque el servicio de búsqueda en la tabla, seleccione los tres puntos al final de la fila y, a continuación, seleccione Quitar asociación.

  4. Confirma la eliminación. Después de quitar la asociación, las reglas perimetrales ya no se aplican al servicio de búsqueda y la publicNetworkAccess configuración del servicio de búsqueda vuelve a controlar el tráfico entrante.

Modos de acceso en el perímetro de seguridad de red

El perímetro de seguridad de red admite dos modos de acceso diferentes para los recursos asociados:

Mode Description
Modo de aprendizaje Este es el modo de acceso predeterminado. En el modo de aprendizaje, el perímetro de seguridad de red registra todo el tráfico al servicio Search que se denegaría si el perímetro estuviera en modo aplicado. Este modo de acceso permite a los administradores de red comprender los patrones de acceso existentes del servicio de búsqueda antes de implementar la aplicación de reglas de acceso.
Modo forzado En el modo reforzado, el perímetro de seguridad de la red registra y deniega todo el tráfico que no está permitido explícitamente por las reglas de acceso.

Configuración de red del servicio de búsqueda y perímetro de seguridad de red

La configuración publicNetworkAccess determina la asociación de servicio de búsqueda con un perímetro de seguridad de red.

  • En el modo de aprendizaje, la configuración publicNetworkAccess controla el acceso público al recurso.

  • En el modo forzado, las reglas perimetrales de seguridad de red anulan la publicNetworkAccess configuración. Por ejemplo, si un servicio de búsqueda con una configuración de publicNetworkAccess de enabled está asociado a un perímetro de seguridad de red en modo aplicado, el acceso al servicio de búsqueda sigue controlado por las reglas de acceso perimetral de seguridad de red.

Cambio del modo de acceso en el perímetro de seguridad de red

  1. Vaya al recurso de perímetro de seguridad de red en el portal de Azure.

  2. En el panel izquierdo, seleccione Configuración>Recursos asociados.

    Recorte de pantalla del menú izquierdo del perímetro de seguridad de red.

  3. Busque el servicio de búsqueda en la tabla.

  4. Seleccione los tres puntos al final de la fila y, a continuación, seleccione Cambiar modo de acceso.

    Recorte de pantalla del botón Cambiar modo de acceso en el portal del perímetro de seguridad de red.

  5. Seleccione el modo de acceso deseado y, a continuación, seleccione Aplicar.

    Recorte de pantalla del botón Cambiar modo de acceso en el portal del perímetro de seguridad de red con los modos de acceso mostrados.

Habilitación del registro del acceso de red

  1. Vaya al recurso de perímetro de seguridad de red en el portal de Azure.

  2. En el panel izquierdo, seleccione Supervisión>de la configuración de diagnóstico.

    Recorte de pantalla del menú izquierdo en el portal del perímetro de seguridad de red.

  3. Seleccione Agregar configuración de diagnóstico.

  4. Escriba cualquier nombre, como diagnostic, para Nombre de configuración de diagnóstico.

  5. En Registros, seleccione Todos los registros. allLogs garantiza que se registre todo el acceso de red entrante y saliente a los recursos del perímetro de seguridad de red.

  6. En Detalles de destino, seleccione Archivar en una cuenta de almacenamiento o Enviar al área de trabajo de Log Analytics. La cuenta de almacenamiento debe estar en la misma región que el perímetro de seguridad de red. Puede usar una cuenta de almacenamiento existente o crear una nueva. Un área de trabajo de Log Analytics puede estar en una región diferente a la que usa el perímetro de seguridad de red. También puede seleccionar cualquiera de los otros destinos aplicables.

    Recorte de pantalla de una configuración de diagnóstico rellenada en el portal del perímetro de seguridad de red.

  7. Seleccione Guardar para crear la configuración de diagnóstico y empezar a registrar el acceso a la red.

  8. Para comprobar que el registro está activo, genere tráfico al servicio de búsqueda (por ejemplo, ejecute una consulta). En unos 10 minutos, consulte la NSPAccessLogs tabla en Log Analytics o compruebe el contenedor correspondiente insights-logs-* en la cuenta de almacenamiento.

Leer registros de acceso a la red

Los registros perimetrales de seguridad de red se entregan a los destinos seleccionados en Configuración de diagnóstico. Los destinos más comunes son un área de trabajo Log Analytics y una cuenta de almacenamiento.

Área de trabajo de Log Analytics

La NSPAccessLogs tabla contiene todos los registros de cada categoría de registro, como NspPublicInboundPerimeterRulesAllowed. Cada registro contiene un registro del acceso al perímetro de seguridad de la red que coincide con la categoría de registro.

Este es un ejemplo del formato de registro NspPublicInboundPerimeterRulesAllowed:

Nombre de la columna Significado Ejemplo de valor
Descripción del resultado Nombre de la operación de acceso a la red. POST /indexes/my-index/docs/search
Perfil Con qué perímetro de seguridad de red estaba asociado el servicio de búsqueda. defaultProfile
ServiceResourceId Identificador de recurso del servicio de búsqueda. search-service-resource-id
Regla coincidente Descripción JSON de la regla que coincide con el registro. { "accessRule": "IP firewall" }
Dirección IP de origen Dirección IP de origen del acceso de red entrante, si procede. 192.0.2.1
AccessRuleVersion Versión de las reglas de acceso perimetral de seguridad de red que se usan para aplicar las reglas de acceso a la red. 0

Cuenta de almacenamiento

La cuenta de almacenamiento tiene contenedores para cada categoría de registro, como insights-logs-nsppublicinboundperimeterrulesallowed. La estructura de carpetas dentro del contenedor coincide con el identificador de recurso del perímetro de seguridad de red y la hora en que se tomaron los registros. Cada línea del archivo de registro JSON contiene un registro del acceso de red perimetral de seguridad de red que coincide con la categoría de registro.

Por ejemplo, el registro de categoría permitido de las reglas de perímetro de entrada usa el siguiente formato:

"properties": {
    "ServiceResourceId": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/network-security-perimeter/providers/Microsoft.Search/searchServices/network-security-perimeter-search",
    "Profile": "defaultProfile",
    "MatchedRule": {
        "AccessRule": "myaccessrule"
    },
    "Source": {
        "IpAddress": "192.0.2.1",
    }
}

Adición de una regla de acceso para el servicio de búsqueda

Un perfil del perímetro de seguridad de red especifica las reglas que permiten o deniegan el acceso a través del perímetro.

Dentro del perímetro, todos los recursos tienen acceso mutuo en el nivel de red. Todavía debe configurar la autenticación y la autorización, pero en el nivel de red, se aceptan solicitudes de conexión desde dentro del perímetro.

En el caso de los recursos fuera del perímetro de seguridad de red, debe especificar reglas de acceso de entrada y salida. Las reglas de entrada especifican qué conexiones permitir y las reglas de salida especifican qué solicitudes se permiten.

Un servicio de búsqueda acepta solicitudes entrantes de aplicaciones como el portal de Microsoft Foundry y cualquier aplicación que envíe solicitudes de indexación o consulta. Un servicio de búsqueda envía solicitudes salientes durante la ejecución del conjunto de aptitudes y la indexación realizada con indexador. En esta sección se explica cómo configurar reglas de acceso de entrada y salida para escenarios de Búsqueda de Azure AI.

Nota:

Cuando el servicio de búsqueda se autentica mediante una identidad administrada y las asignaciones de roles basadas en Microsoft Entra, el tráfico entre los recursos del mismo perímetro de seguridad de red se permite implícitamente en el nivel de red. Si el servicio de búsqueda se autentica con claves de API, el perímetro no puede identificar el tráfico como dentro del perímetro, por lo que debe agregar reglas explícitas de acceso entrante y saliente incluso cuando ambos recursos están en el mismo perímetro.

Adición de una regla de acceso de entrada

Las reglas de acceso de entrada pueden permitir que Internet y los recursos fuera del perímetro se conecten con recursos dentro del perímetro.

El perímetro de seguridad de red admite dos tipos de reglas de acceso de entrada:

  • Intervalos de direcciones IP. Los intervalos o las direcciones IP deben estar en el formato Enrutamiento de interdominios sin clases (CIDR). Un ejemplo de notación CIDR es 192.0.2.0/24, que representa las direcciones IP que van de 192.0.2.0 a 192.0.2.255. Este tipo de regla permite solicitudes entrantes desde cualquier dirección IP dentro del intervalo.

  • Suscripciones. Este tipo de regla permite el acceso entrante autenticado mediante cualquier identidad administrada de la suscripción. La regla controla solo la ruta de red; quien realiza la llamada sigue necesitando una asignación de rol de Azure RBAC en el servicio de búsqueda.

Para agregar una regla de acceso de entrada en Azure Portal:

  1. Vaya al recurso de perímetro de seguridad de red en el portal de Azure.

  2. En el panel izquierdo, seleccione Perfiles de configuración>.

    Recorte de pantalla del menú izquierdo con Perfiles seleccionado.

  3. Seleccione el perfil que está usando con su perímetro de seguridad de red.

    Recorte de pantalla de la selección del perfil en el perímetro de seguridad de red.

  4. En el panel izquierdo, seleccione Configuración>Reglas de acceso de entrada.

    Recorte de pantalla del menú izquierdo con Reglas de acceso de entrada seleccionado.

  5. Seleccione Agregar.

    Recorte de pantalla del botón Agregar regla de acceso de perímetro de seguridad de red de entrada.

  6. Escriba o seleccione los siguientes valores:

    Configuración Importancia
    Nombre de la regla Nombre de la regla de acceso de entrada, como MyInboundAccessRule.
    Tipo de origen Los valores válidos son intervalos de direcciones IP o Suscripciones.
    Orígenes permitidos Si seleccionó intervalos de direcciones IP, escriba el intervalo de direcciones IP en formato CIDR desde el que desea permitir el acceso entrante. Descargue el archivo de intervalos de direcciones IP y etiquetas de servicio de Azure. Si seleccionó Suscripciones, use la suscripción desde la que desea permitir el acceso entrante.
  7. Seleccione Agregar para crear la regla de acceso de entrada.

    Recorte de pantalla de la pantalla Agregar regla de acceso de perímetro de seguridad de red de entrada rellenada.

  8. Para comprobar la regla, cambie la asociación al modo aplicado en un perfil de prueba. Confirme que las solicitudes coincidentes aparecen en la NspPublicInboundPerimeterRulesAllowed categoría de registro y las solicitudes no coincidentes aparecen en la NspPublicInboundPerimeterRulesDenied categoría.

Adición de una regla de acceso de salida

Un servicio de búsqueda realiza llamadas salientes durante la ejecución del conjunto de aptitudes y la indexación realizada con indexador. Si los orígenes de datos del indexador, un recurso de Microsoft Foundry adjunto para las aptitudes de facturación de Foundry Tools o la lógica de aptitudes personalizada está fuera del perímetro de seguridad de red, cree una regla de acceso saliente que permita al servicio de búsqueda realizar la conexión.

Dentro del perímetro de seguridad, los indexadores pueden conectarse a Azure Blob Storage, Azure Cosmos DB para NoSQL y Azure SQL Database. Si los indexadores usan otros orígenes de datos, necesita una regla de acceso de salida para admitir esa conexión.

El perímetro de seguridad de red admite reglas de acceso de salida basadas en el nombre de dominio completo (FQDN) del destino. Por ejemplo, puede permitir el acceso saliente desde cualquier servicio asociado al perímetro de seguridad de red a un FQDN, como mystorageaccount.blob.core.windows.net.

Para agregar una regla de acceso de salida en Azure Portal:

  1. Vaya al recurso de perímetro de seguridad de red en el portal de Azure.

  2. En el panel izquierdo, seleccione Perfiles de configuración>.

    Recorte de pantalla del menú izquierdo con la opción Perfiles seleccionada.

  3. Seleccione el perfil que está usando con su perímetro de seguridad de red.

    Recorte de pantalla de la selección del perfil en el perímetro de seguridad de red.

  4. En el panel izquierdo, seleccione Configuración>Reglas de acceso de salida.

    Recorte de pantalla de la selección de las reglas de acceso de salida en el menú izquierdo.

  5. Seleccione Agregar.

    Recorte de pantalla de la adición de la regla de acceso de salida en el perímetro de seguridad de red.

  6. Escriba o seleccione los siguientes valores:

    Configuración Importancia
    Nombre de la regla Nombre de la regla de acceso saliente, como MyOutboundAccessRule.
    Tipo de destino Deje como FQDN.
    Destinos permitidos Escriba una lista separada por comas de FQDN a las que desea permitir el acceso saliente.
  7. Seleccione Agregar para crear la regla de acceso de salida.

    Recorte de pantalla de la adición de la regla de acceso de salida en el perímetro de seguridad de red con opciones rellenadas.

  8. Para comprobar la regla, cambie la asociación al modo aplicado en un perfil de prueba. Confirme que las solicitudes salientes correspondientes aparezcan en la categoría de registro NspPublicOutboundPerimeterRulesAllowed.

Prueba de la conexión a través del perímetro de seguridad de red

Para probar la conexión a través del perímetro de seguridad de red, necesita acceso a un explorador web, ya sea en un equipo local con una conexión a Internet o una máquina virtual de Azure.

  1. Cambie la asociación del perímetro de seguridad de red al modo aplicado para empezar a aplicar los requisitos del perímetro de seguridad de red para el acceso de red al servicio de búsqueda.

  2. Elija un cliente:

    1. Para un equipo local, obtenga la dirección IP pública.

    2. Para una máquina virtual de Azure, use private link o busque la dirección IP en el portal de Azure.

  3. Cree una regla de acceso de entrada para que esa dirección IP permita el acceso.

  4. En el portal de Azure, abra el servicio de búsqueda y vea sus índices.

    • Éxito esperado: La lista de índices se carga y puede ejecutar una consulta de prueba. La regla de IP de entrada funciona.

    • Si ve un error 403 o "El acceso a la red pública está deshabilitado": La dirección IP del cliente o el portal de Azure no está cubierta por una regla de entrada. Compruebe las reglas de acceso de entrada.

Solucionar problemas comunes

Síntoma Causa probable Mitigación
El indizador falla después de cambiar al modo forzado. La identidad del servicio Search carece de un rol del plano de datos en el origen de datos, o el origen de datos no es compatible dentro del perímetro. Confirme que el servicio de búsqueda usa una identidad administrada y tiene el rol necesario en el origen de datos. Para orígenes de datos no admitidos, agregue una regla de acceso de salida.
Se deniegan las llamadas de aptitud, vectorizador o recuperación de agentes a un recurso de Foundry. El recurso Foundry está en un perímetro diferente o el servicio de búsqueda se autentica con claves de API, por lo que el canal no es implícito. Agregue ambos recursos al mismo perímetro y use la identidad administrada, o agregue una regla de FQDN de salida que tenga como destino el nombre de host del recurso Foundry. Para obtener más información, consulte Acceso saliente a los recursos de Microsoft Foundry.
Los registros de diagnóstico no aparecen en Log Analytics ni en Storage. Latencia de ingesta o la cuenta de almacenamiento no está en la misma región que el perímetro. Espere hasta 10 minutos después de generar tráfico y, a continuación, consulte la NSPAccessLogs tabla o compruebe el contenedor de almacenamiento coincidente insights-logs-* . Compruebe la región de la cuenta de almacenamiento.
Se deniega el acceso del portal al servicio Search tras aplicarse. La dirección IP del cliente no está cubierta por ninguna regla de entrada. Agregue una regla de acceso de entrada para la dirección IP del cliente o revierta al modo de aprendizaje mientras finaliza la configuración.

Visualización y administración de la configuración del perímetro de seguridad de red

Use las API REST de configuración perimetral de seguridad de red para revisar y conciliar las configuraciones perimetrales en un servicio de búsqueda.

Por ejemplo, enumere las configuraciones perimetrales actuales en un servicio de búsqueda:

az rest --method get \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations?api-version=2025-05-01"

Si la configuración no está sincronizada con el perímetro, desencadene una conciliación:

az rest --method post \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations/<association-name>/reconcile?api-version=2025-05-01"

Use la versión estable más reciente de las API REST de administración de búsqueda. Para más información, consulte Administración del servicio Búsqueda de Azure AI mediante las API REST.