Microsoft. Espacios de trabajo de MachineLearningServices 2026-03-15-preview

Definición de recursos de Bicep

El tipo de recurso workspaces se puede implementar con operaciones destinadas a:

Para obtener una lista de las propiedades modificadas en cada versión de API, consulte registro de cambios.

Ejemplos de uso

Ejemplos de Bicep

Un ejemplo básico de despliegue de Azure Machine Learning Workspace.

param resourceName string = 'acctest0001'
param location string = 'westeurope'

resource storageAccount 'Microsoft.Storage/storageAccounts@2021-09-01' = {
  name: resourceName
  location: location
  sku: {
    name: 'Standard_LRS'
  }
  kind: 'StorageV2'
  properties: {
    accessTier: 'Hot'
    allowBlobPublicAccess: true
    allowCrossTenantReplication: true
    allowSharedKeyAccess: true
    defaultToOAuthAuthentication: false
    encryption: {
      keySource: 'Microsoft.Storage'
      services: {
        queue: {
          keyType: 'Service'
        }
        table: {
          keyType: 'Service'
        }
      }
    }
    isHnsEnabled: false
    isNfsV3Enabled: false
    isSftpEnabled: false
    minimumTlsVersion: 'TLS1_2'
    networkAcls: {
      defaultAction: 'Allow'
    }
    publicNetworkAccess: 'Enabled'
    supportsHttpsTrafficOnly: true
  }
}

resource vault 'Microsoft.KeyVault/vaults@2021-10-01' = {
  name: resourceName
  location: location
  properties: {
    accessPolicies: [
      {
        objectId: '45a2d1ea-488a-44b0-bb2e-3cd8e485ebef'
        permissions: {
          certificates: [
            'all'
          ]
          keys: [
            'all'
          ]
          secrets: [
            'all'
          ]
          storage: []
        }
        tenantId: tenant().tenantId
      }
    ]
    createMode: 'default'
    enablePurgeProtection: true
    enableRbacAuthorization: false
    enableSoftDelete: true
    enabledForDeployment: false
    enabledForDiskEncryption: false
    enabledForTemplateDeployment: false
    publicNetworkAccess: 'Enabled'
    sku: {
      family: 'A'
      name: 'standard'
    }
    tenantId: tenant().tenantId
  }
}

resource workspace 'Microsoft.MachineLearningServices/workspaces@2022-05-01' = {
  name: resourceName
  location: location
  sku: {
    name: 'Basic'
    tier: 'Basic'
  }
  properties: {
    applicationInsights: component.id
    keyVault: vault.id
    publicNetworkAccess: 'Disabled'
    storageAccount: storageAccount.id
    v1LegacyMode: false
  }
}

resource component 'Microsoft.Insights/components@2020-02-02' = {
  name: resourceName
  location: location
  kind: 'web'
  properties: {
    Application_Type: 'web'
    DisableIpMasking: false
    DisableLocalAuth: false
    ForceCustomerStorageForProfiler: false
    RetentionInDays: 90
    SamplingPercentage: 100
    publicNetworkAccessForIngestion: 'Enabled'
    publicNetworkAccessForQuery: 'Enabled'
  }
}

Módulos comprobados de Azure

Los siguientes módulos verificados Azure pueden usarse para desplegar este tipo de recurso.

Módulo Description
Machine Learning Espacio de Trabajo de Servicios Módulo de Recursos AVM para el espacio de trabajo de Machine Learning Services

Ejemplos de inicio rápido de Azure

Los siguientes plantillas de inicio rápido de Azure contienen ejemplos de Bicep para implementar este tipo de recurso.

Archivo de Bicep Description
Configuración básica de Fundición de IA de Azure Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la configuración básica, es decir, con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Configuración básica de Fundición de IA de Azure Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la configuración básica, es decir, con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Red de Fundición de IA de Azure restringida En este conjunto de plantillas se muestra cómo configurar Fundición de IA de Azure con el vínculo privado y la salida deshabilitados, mediante claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Fundición de IA de Azure con autenticación de identificador de Microsoft Entra Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la autenticación de identificador de Microsoft Entra para recursos dependientes, como Azure AI Services y Azure Storage.
configuración básica de Azure AI Studio Este conjunto de plantillas muestra cómo configurar Azure AI Studio con la configuración básica, lo que significa que con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
red restringida de Azure AI Studio Network Este conjunto de plantillas muestra cómo configurar Azure AI Studio con vínculo privado y salida deshabilitados, mediante claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
configuración segura de un extremo a otro de Azure Machine Learning Este conjunto de plantillas de Bicep muestra cómo configurar Azure Machine Learning de un extremo a otro en una configuración segura. Esta implementación de referencia incluye el área de trabajo, un clúster de proceso, una instancia de proceso y un clúster de AKS privado asociado.
configuración segura de un extremo a otro de Azure Machine Learning (heredado) Este conjunto de plantillas de Bicep muestra cómo configurar Azure Machine Learning de un extremo a otro en una configuración segura. Esta implementación de referencia incluye el área de trabajo, un clúster de proceso, una instancia de proceso y un clúster de AKS privado asociado.
claves de API de configuración básica del agente Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración básica mediante la autenticación de claves de API para la conexión del servicio de IA o AOAI. Los agentes usan recursos de almacenamiento y búsqueda multiinquilino totalmente administrados por Microsoft. No tendrás visibilidad ni control sobre estos recursos subyacentes de Azure.
de identidad de configuración básica del agente Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración básica mediante autenticación de identidad administrada para la conexión del servicio de IA/AOAI. Los agentes usan recursos de almacenamiento y búsqueda multiinquilino totalmente administrados por Microsoft. No tendrás visibilidad ni control sobre estos recursos subyacentes de Azure.
Crear un destino de proceso de AKS con una dirección IP privada Esta plantilla crea un destino de proceso de AKS en un área de trabajo de Azure Machine Learning Service con una dirección IP privada.
Creación de un área de trabajo de Azure Machine Learning Service Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto mínimo de recursos que necesita para empezar a trabajar con Azure Machine Learning.
Creación de un área de trabajo de Azure Machine Learning Service (CMK) Esta plantilla de implementación especifica cómo crear un área de trabajo de Azure Machine Learning con cifrado del lado servicio mediante las claves de cifrado.
Creación de un área de trabajo de Azure Machine Learning Service (CMK) Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. En el ejemplo se muestra cómo configurar Azure Machine Learning para el cifrado con una clave de cifrado administrada por el cliente.
Creación de un área de trabajo de Azure Machine Learning Service (heredada) Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto de recursos que necesita para empezar a trabajar con Azure Machine Learning en una configuración aislada de red.
Creación de un área de trabajo de Azure Machine Learning Service (vnet) Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto de recursos que necesita para empezar a trabajar con Azure Machine Learning en una configuración aislada de red.
Implemente Secure AI Foundry con una red virtual administrada Esta plantilla crea un entorno seguro de Fundición de IA de Azure con sólidas restricciones de seguridad de red e identidad.
Agente protegido por red con identidad administrada de usuario Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con aislamiento de red virtual mediante autenticación de identidad administrada de usuario para la conexión del servicio de IA/AOAI y vínculos de red privada para conectar el agente a los datos seguros.
de configuración del agente estándar Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración estándar, lo que significa que con la autenticación de identidad administrada para conexiones de proyecto/centro y acceso a Internet público habilitado. Los agentes usan recursos de almacenamiento y búsqueda de un solo inquilino propiedad del cliente. Con esta configuración, tiene control total y visibilidad sobre estos recursos, pero incurrirá en costos en función del uso.

Formato de los recursos

Para crear un Microsoft. MachineLearningServices/recursos de espacios de trabajo, añade el siguiente Bicep a tu plantilla.

resource symbolicname 'Microsoft.MachineLearningServices/workspaces@2026-03-15-preview' = {
  identity: {
    type: 'string'
    userAssignedIdentities: {
      {customized property}: {}
    }
  }
  kind: 'string'
  location: 'string'
  name: 'string'
  properties: {
    allowPublicAccessWhenBehindVnet: bool
    allowRoleAssignmentOnRG: bool
    applicationInsights: 'string'
    associatedWorkspaces: [
      'string'
    ]
    containerRegistries: [
      'string'
    ]
    containerRegistry: 'string'
    description: 'string'
    discoveryUrl: 'string'
    enableDataIsolation: bool
    enableServiceSideCMKEncryption: bool
    enableSimplifiedCmk: bool
    enableSoftwareBillOfMaterials: bool
    encryption: {
      cosmosDbResourceId: 'string'
      identity: {
        userAssignedIdentity: 'string'
      }
      keyVaultProperties: {
        identityClientId: 'string'
        keyIdentifier: 'string'
        keyVaultArmId: 'string'
      }
      searchAccountResourceId: 'string'
      status: 'string'
      storageAccountResourceId: 'string'
    }
    existingWorkspaces: [
      'string'
    ]
    featureStoreSettings: {
      computeRuntime: {
        sparkRuntimeVersion: 'string'
      }
      offlineStoreConnectionName: 'string'
      onlineStoreConnectionName: 'string'
    }
    friendlyName: 'string'
    hbiWorkspace: bool
    hubResourceId: 'string'
    imageBuildCompute: 'string'
    ipAllowlist: [
      'string'
    ]
    keyVault: 'string'
    keyVaults: [
      'string'
    ]
    managedNetwork: {
      enableNetworkMonitor: bool
      firewallSku: 'string'
      isolationMode: 'string'
      managedNetworkKind: 'string'
      outboundRules: {
        {customized property}: {
          category: 'string'
          status: 'string'
          type: 'string'
          // For remaining properties, see OutboundRule objects
        }
      }
      status: {
        sparkReady: bool
        status: 'string'
      }
    }
    networkAcls: {
      defaultAction: 'string'
      ipRules: [
        {
          value: 'string'
        }
      ]
    }
    primaryUserAssignedIdentity: 'string'
    provisionNetworkNow: bool
    publicNetworkAccess: 'string'
    serverlessComputeSettings: {
      serverlessComputeCustomSubnet: 'string'
      serverlessComputeNoPublicIP: bool
    }
    serviceManagedResourcesSettings: {
      cosmosDb: {
        collectionsThroughput: int
      }
    }
    sharedPrivateLinkResources: [
      {
        name: 'string'
        properties: {
          groupId: 'string'
          privateLinkResourceId: 'string'
          requestMessage: 'string'
          status: 'string'
        }
      }
    ]
    softDeleteRetentionInDays: int
    storageAccount: 'string'
    storageAccounts: [
      'string'
    ]
    systemDatastoresAuthMode: 'string'
    v1LegacyMode: bool
    workspaceHubConfig: {
      additionalWorkspaceStorageAccounts: [
        'string'
      ]
      defaultWorkspaceResourceGroup: 'string'
    }
  }
  sku: {
    capacity: int
    family: 'string'
    name: 'string'
    size: 'string'
    tier: 'string'
  }
  tags: {
    {customized property}: 'string'
  }
}

Objetos OutboundRule

Establezca el tipo propiedad para especificar el tipo de objeto.

Para FQDN, use:

{
  destination: 'string'
  type: 'FQDN'
}

Para PrivateEndpoint, use:

{
  destination: {
    serviceResourceId: 'string'
    sparkEnabled: bool
    sparkStatus: 'string'
    subresourceTarget: 'string'
  }
  fqdns: [
    'string'
  ]
  type: 'PrivateEndpoint'
}

Para ServiceTag, use:

{
  destination: {
    action: 'string'
    addressPrefixes: [
      'string'
    ]
    portRanges: 'string'
    protocol: 'string'
    serviceTag: 'string'
  }
  type: 'ServiceTag'
}

Valores de propiedad

Microsoft.MachineLearningServices/workspaces

Nombre Description Value
identity Identidades de servicio administradas asignadas a este recurso. managedServiceIdentity
amable string
location string
name El nombre del recurso string

Constraints:
Patrón = ^[a-zA-Z0-9][a-zA-Z0-9_-]{2,32}$ (obligatorio)
properties Atributos adicionales de la entidad. WorkspaceProperties (obligatorio)
sku Opcional. Este campo es necesario que el RP implemente este campo porque AML admite más de un nivel. Sku
tags Etiquetas de recursos Diccionario de nombres y valores de etiqueta. Consulte etiquetas de en plantillas

ComputeRuntimeDto

Nombre Description Value
sparkRuntimeVersion string

CosmosDbSettings

Nombre Description Value
collectionsThroughput int

EncryptionProperty

Nombre Description Value
cosmosDbResourceId La cuenta de cosmosdb byok que el cliente lleva a los datos del cliente
con cifrado
string
identity Identidad que se va a usar con keyVault IdentityForCmk
keyVaultProperties Detalles de KeyVault para realizar el cifrado keyVaultProperties (obligatorio)
searchAccountResourceId La cuenta de búsqueda byok que el cliente trae para almacenar los datos del cliente
con cifrado
string
estado Indica si el cifrado está habilitado para el área de trabajo. 'Deshabilitado'
'Habilitado' (obligatorio)
storageAccountResourceId La cuenta de almacenamiento byok que el cliente trae para almacenar los datos del cliente
con cifrado
string

FeatureStoreSettings

Nombre Description Value
computeRuntime ComputeRuntimeDto
offlineStoreConnectionName string
onlineStoreConnectionName string

FqdnOutboundRule

Nombre Description Value
destination string
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'FQDN' (obligatorio)

IdentityForCmk

Nombre Description Value
userAssignedIdentity UserAssignedIdentity que se va a usar para capturar la clave de cifrado de keyVault string

IPRule

Nombre Description Value
value Intervalo de direcciones IPv4 en notación CIDR, como "124.56.78.91" (dirección IP simple) o "124.56.78.0/24" (todas las direcciones que comienzan por 124.56.78). El valor podría ser "Permitir" o "Denegar". string

KeyVaultProperties

Nombre Description Value
identityClientId Actualmente, solo se admite MSI SystemAssigned.
Lo necesitamos cuando se admite UserAssignedIdentities
string
keyIdentifier Identificador de clave de KeyVault para cifrar los datos string

Constraints:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)
keyVaultArmId Id. de Arm de KeyVault que contiene la clave de cifrado de datos string

Constraints:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)

ManagedNetworkProvisionStatus

Nombre Description Value
sparkReady bool
estado Estado de la red administrada de un área de trabajo de Aprendizaje automático. 'Active'
'Inactive'

ManagedNetworkSettings

Nombre Description Value
enableNetworkMonitor Marca para indicar si es necesario habilitar la supervisión para la red administrada. bool
firewallSku SKU de firewall usada para las reglas de FQDN 'Basic'
'Standard'
isolationMode Modo de aislamiento para la red administrada de un área de trabajo de Aprendizaje automático. 'Permitir salida de Internet'
'AllowOnlyApprovedOutbound'
'Deshabilitado'
managedNetworkKind El tipo de red administrada. Los usuarios pueden cambiar de V1 a V2 para controles de acceso granulares, pero no pueden volver a V1 una vez que V2 está habilitado. 'V1'
'V2'
outboundRules Diccionario de <OutboundRule> ManagedNetworkSettingsOutboundRules
estado Estado del aprovisionamiento de la red administrada de un área de trabajo de Machine Learning. managedNetworkProvisionStatus

ManagedNetworkSettingsOutboundRules

Nombre Description Value

ManagedServiceIdentity

Nombre Description Value
type Tipo de identidad de servicio administrada (donde se permiten los tipos SystemAssigned y UserAssigned). 'None'
'SystemAssigned'
'SystemAssigned,UserAssigned'
'UserAssigned' (obligatorio)
userAssignedIdentities Conjunto de identidades asignadas por el usuario asociadas al recurso. Las claves del diccionario usuariAsignedIdentities serán los identificadores de recursos ARM en el formulario: '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft. ManagedIdentity/userAssignedIdentities/{identityName}. Los valores del diccionario pueden ser objetos vacíos ({}) en las solicitudes. UserAssignedIdentities

NetworkAcls

Nombre Description Value
defaultAction Acción predeterminada cuando no hay ninguna regla de ipRules y de virtualNetworkRules coinciden. Esto solo se usa después de evaluar la propiedad bypass. 'Permitir'
'Denegar'
ipRules Reglas que rigen la accesibilidad de un recurso desde una dirección IP específica o un intervalo ip. IPRule []

OutboundRule

Nombre Description Value
category Categoría de una regla de salida de red administrada de un área de trabajo de Machine Learning. 'Dependencia'
'Recommended'
'Obligatorio'
'Definido por el usuario'
estado Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
'Provisioning'
type Establezca en "FQDN" para el tipo FqdnOutboundRule. Establezca en "PrivateEndpoint" para el tipo PrivateEndpointOutboundRule. Establezca en "ServiceTag" para el tipo ServiceTagOutboundRule. 'FQDN'
'Punto de conexión privado'
'ServiceTag' (obligatorio)

PrivateEndpointDestination

Nombre Description Value
serviceResourceId Una definición de tipo que se refiere al id a un recurso de Azure Resource Manager. string
sparkEnabled bool
sparkStatus Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
'Provisioning'
subresourceTarget string

PrivateEndpointOutboundRule

Nombre Description Value
destination Destino de punto de conexión privado para una regla de salida de punto de conexión privado para la red administrada de un área de trabajo de Machine Learning. PrivateEndpointDestination
FQDNS string[]
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'PrivateEndpoint' (obligatorio)

ServerlessComputeSettings

Nombre Description Value
serverlessComputeCustomSubnet Identificador de recurso de una subred de red virtual existente en la que se deben implementar nodos de proceso sin servidor. string
serverlessComputeNoPublicIP Marca que se indica si los nodos de proceso sin servidor implementados en la red virtual personalizada no tendría ninguna dirección IP pública para un área de trabajo con un punto de conexión privado. bool

ServiceManagedResourcesSettings

Nombre Description Value
cosmosDb CosmosDbSettings

ServiceTagDestination

Nombre Description Value
action Enumeración de acción para la regla de red. 'Permitir'
'Denegar'
addressPrefixes Opcional, si se proporciona, se omitirá la propiedad ServiceTag. string[]
portRanges string
protocol string
serviceTag string

ServiceTagOutboundRule

Nombre Description Value
destination Destino de etiqueta de servicio para una regla de salida de etiqueta de servicio para la red administrada de un área de trabajo de Machine Learning. ServiceTagDestination
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'ServiceTag' (obligatorio)

SharedPrivateLinkResource

Nombre Description Value
name Nombre único del vínculo privado string
properties Propiedades de un recurso de vínculo privado compartido. SharedPrivateLinkResourceProperty

SharedPrivateLinkResourceProperty

Nombre Description Value
groupId id. de grupo del vínculo privado string
privateLinkResourceId el identificador de recurso al que se vincula el vínculo privado string
mensajeDeSolicitud Mensaje de solicitud string
estado Estado de la conexión del consumidor de servicio con el proveedor de servicios\r\nPosibles transiciones de estado\r\nPendientes -> Aprobadas (El proveedor de servicios aprueba la solicitud de conexión)\r\nPendientes -> Rechazadas (El proveedor de servicios rechaza la solicitud de conexión)\r\nPendientes -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nAprobadas -> Rechazadas (el proveedor de servicios rechaza la conexión aprobada)\r\nAprobadas -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nRechazadas - > Pendiente (El consumidor de servicio reinicia la solicitud de conexión que fue rechazada)\r\nRechazada -> Desconectado (el proveedor de servicio elimina la conexión) 'Aprobado'
'Desconectado'
'Pendiente'
'Rechazado'
'Tiempo de espera'

Sku

Nombre Description Value
capacity Si la SKU admite el escalado horizontal o horizontal, se debe incluir el entero de capacidad. Si no es posible escalar horizontalmente o reducir horizontalmente el recurso, se puede omitir. int
family Si el servicio tiene diferentes generaciones de hardware, para la misma SKU, se puede capturar aquí. string
name Nombre de la SKU. Por ejemplo, P3. Normalmente es un código de letra y número string (obligatorio)
size Tamaño de la SKU. Cuando el campo de nombre es la combinación de nivel y otro valor, este sería el código independiente. string
tier El proveedor de recursos necesita implementar este campo si el servicio tiene más de un nivel, pero no es necesario en put. 'Basic'
"Gratis"
'Premium'
'Standard'

UserAssignedIdentities

Nombre Description Value

UserAssignedIdentity

Nombre Description Value

WorkspaceHubConfig

Nombre Description Value
additionalWorkspaceStorageAccounts string[]
defaultWorkspaceResourceGroup string

WorkspaceProperties (Propiedades del espacio de trabajo)

Nombre Description Value
allowPublicAccessWhenBehindVnet Marca que indica si se va a permitir el acceso público cuando se encuentra detrás de la red virtual. bool
allowRoleAssignmentOnRG Marca que indica si se realizará la asignación de roles para el MSI del área de trabajo en el nivel de grupo de recursos. bool
applicationInsights Id. de ARM de Application Insights asociado a esta área de trabajo. string
associatedWorkspaces string[]
containerRegistries string[]
containerRegistry Id. de ARM del registro de contenedor asociado a esta área de trabajo. string
description Descripción de esta área de trabajo. string
discoveryUrl Dirección URL del servicio de detección para identificar puntos de conexión regionales para los servicios de experimentación de aprendizaje automático string
enableDataIsolation bool
enableServiceSideCMKEncryption bool
enableSimplifiedCmk Marca para indicar si se debe habilitar CMK simplificado para esta área de trabajo. bool
enableSoftwareBillOfMaterials Marca para indicar si SoftwareBillOfMaterials debe estar habilitado para esta área de trabajo. bool
encryption EncryptionProperty
existingWorkspaces string[]
featureStoreSettings Configuración del área de trabajo de tipo de almacén de características. featureStoreSettings
nombre amistoso Nombre descriptivo de esta área de trabajo. Este nombre en mutable string
hbiWorkspace Marca para indicar los datos de HBI en el área de trabajo y reducir los datos de diagnóstico recopilados por el servicio. bool
hubResourceId string
imageBuildCompute Nombre de proceso para la compilación de imágenes string
ipAllowlist Lista de direcciones IPv4 que pueden acceder al área de trabajo. string[]
keyVault Identificador de ARM del almacén de claves asociado a esta área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
keyVaults string[]
managedNetwork Configuración de red administrada para un área de trabajo de Aprendizaje automático. ManagedNetworkSettings
networkAcls Conjunto de reglas que rigen la accesibilidad de red del área de trabajo. NetworkAcls
primaryUserAssignedIdentity Identificador de recurso de identidad asignado por el usuario que representa la identidad del área de trabajo. string
provisionNetworkNow Establézcalo para desencadenar el aprovisionamiento de la red virtual administrada con las opciones predeterminadas al crear un área de trabajo con la red virtual administrada habilitada o, de lo contrario, no hace nada. bool
publicNetworkAccess Indica si se permiten las solicitudes de la red pública. 'Deshabilitado'
'Habilitado'
serverlessComputeSettings Configuración del proceso sin servidor en un área de trabajo ServerlessComputeSettings
serviceManagedResourcesSettings Configuración del recurso administrado por el servicio. ServiceManagedResourcesSettings
sharedPrivateLinkResources Lista de recursos de vínculo privado compartidos en esta área de trabajo. sharedPrivateLinkResource[]
softDeleteRetentionInDays Tiempo de retención en días después de que el área de trabajo se elimine temporalmente. int
storageAccount Id. de ARM de la cuenta de almacenamiento asociada a este área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
storageAccounts string[]
systemDatastoresAuthMode Modo de autenticación que se usa para acceder a los almacenes de datos del sistema del área de trabajo. 'Clave de acceso'
'Identidad'
"UserDelegationSAS"
v1LegacyMode Habilitar el modo v1_legacy_mode puede impedirle usar las funciones proporcionadas por la API v2. bool
workspaceHubConfig Objeto de configuración de WorkspaceHub. WorkspaceHubConfig

Etiquetas de espacio de trabajo

Nombre Description Value

Definición de recursos de plantilla de ARM

El tipo de recurso workspaces se puede implementar con operaciones destinadas a:

Ejemplos de uso

Plantillas de inicio rápido de Azure

Los siguientes plantillas de inicio rápido de Azure implementar este tipo de recurso.

Plantilla Description
Configuración básica de Fundición de IA de Azure

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la configuración básica, es decir, con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Configuración básica de Fundición de IA de Azure

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la configuración básica, es decir, con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Red de Fundición de IA de Azure restringida

Implementación en Azure
En este conjunto de plantillas se muestra cómo configurar Fundición de IA de Azure con el vínculo privado y la salida deshabilitados, mediante claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Fundición de IA de Azure con autenticación de identificador de Microsoft Entra

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la autenticación de identificador de Microsoft Entra para recursos dependientes, como Azure AI Services y Azure Storage.
configuración básica de Azure AI Studio

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar Azure AI Studio con la configuración básica, lo que significa que con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
red restringida de Azure AI Studio Network

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar Azure AI Studio con vínculo privado y salida deshabilitados, mediante claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
configuración segura de un extremo a otro de Azure Machine Learning

Implementación en Azure
Este conjunto de plantillas de Bicep muestra cómo configurar Azure Machine Learning de un extremo a otro en una configuración segura. Esta implementación de referencia incluye el área de trabajo, un clúster de proceso, una instancia de proceso y un clúster de AKS privado asociado.
configuración segura de un extremo a otro de Azure Machine Learning (heredado)

Implementación en Azure
Este conjunto de plantillas de Bicep muestra cómo configurar Azure Machine Learning de un extremo a otro en una configuración segura. Esta implementación de referencia incluye el área de trabajo, un clúster de proceso, una instancia de proceso y un clúster de AKS privado asociado.
área de trabajo de Azure Machine Learning

Implementación en Azure
Esta plantilla crea un área de trabajo de Azure Machine Learning, junto con una cuenta de almacenamiento cifrada, el registro de KeyVault y Applications Insights.
claves de API de configuración básica del agente

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración básica mediante la autenticación de claves de API para la conexión del servicio de IA o AOAI. Los agentes usan recursos de almacenamiento y búsqueda multiinquilino totalmente administrados por Microsoft. No tendrás visibilidad ni control sobre estos recursos subyacentes de Azure.
de identidad de configuración básica del agente

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración básica mediante autenticación de identidad administrada para la conexión del servicio de IA/AOAI. Los agentes usan recursos de almacenamiento y búsqueda multiinquilino totalmente administrados por Microsoft. No tendrás visibilidad ni control sobre estos recursos subyacentes de Azure.
Crear espacio de trabajo AML con múltiples conjuntos de datos y conjuntos de datos Datastores

Implementación en Azure
Esta plantilla crea un espacio de trabajo de Azure Machine Learning con múltiples conjuntos de datos y almacenes de datos.
Crear un destino de proceso de AKS con una dirección IP privada

Implementación en Azure
Esta plantilla crea un destino de proceso de AKS en un área de trabajo de Azure Machine Learning Service con una dirección IP privada.
Creación de un área de trabajo de Azure Machine Learning Service

Implementación en Azure
Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto mínimo de recursos que necesita para empezar a trabajar con Azure Machine Learning.
Creación de un área de trabajo de Azure Machine Learning Service (CMK)

Implementación en Azure
Esta plantilla de implementación especifica cómo crear un área de trabajo de Azure Machine Learning con cifrado del lado servicio mediante las claves de cifrado.
Creación de un área de trabajo de Azure Machine Learning Service (CMK)

Implementación en Azure
Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. En el ejemplo se muestra cómo configurar Azure Machine Learning para el cifrado con una clave de cifrado administrada por el cliente.
Creación de un área de trabajo de Azure Machine Learning Service (heredada)

Implementación en Azure
Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto de recursos que necesita para empezar a trabajar con Azure Machine Learning en una configuración aislada de red.
Creación de un área de trabajo de Azure Machine Learning Service (vnet)

Implementación en Azure
Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto de recursos que necesita para empezar a trabajar con Azure Machine Learning en una configuración aislada de red.
Implemente Secure AI Foundry con una red virtual administrada

Implementación en Azure
Esta plantilla crea un entorno seguro de Fundición de IA de Azure con sólidas restricciones de seguridad de red e identidad.
Agente protegido por red con identidad administrada de usuario

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con aislamiento de red virtual mediante autenticación de identidad administrada de usuario para la conexión del servicio de IA/AOAI y vínculos de red privada para conectar el agente a los datos seguros.
de configuración del agente estándar

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración estándar, lo que significa que con la autenticación de identidad administrada para conexiones de proyecto/centro y acceso a Internet público habilitado. Los agentes usan recursos de almacenamiento y búsqueda de un solo inquilino propiedad del cliente. Con esta configuración, tiene control total y visibilidad sobre estos recursos, pero incurrirá en costos en función del uso.

Formato de los recursos

Para crear un Microsoft. MachineLearningServices/recursos de espacios de trabajo, añade el siguiente JSON a tu plantilla.

{
  "type": "Microsoft.MachineLearningServices/workspaces",
  "apiVersion": "2026-03-15-preview",
  "name": "string",
  "identity": {
    "type": "string",
    "userAssignedIdentities": {
      "{customized property}": {
      }
    }
  },
  "kind": "string",
  "location": "string",
  "properties": {
    "allowPublicAccessWhenBehindVnet": "bool",
    "allowRoleAssignmentOnRG": "bool",
    "applicationInsights": "string",
    "associatedWorkspaces": [ "string" ],
    "containerRegistries": [ "string" ],
    "containerRegistry": "string",
    "description": "string",
    "discoveryUrl": "string",
    "enableDataIsolation": "bool",
    "enableServiceSideCMKEncryption": "bool",
    "enableSimplifiedCmk": "bool",
    "enableSoftwareBillOfMaterials": "bool",
    "encryption": {
      "cosmosDbResourceId": "string",
      "identity": {
        "userAssignedIdentity": "string"
      },
      "keyVaultProperties": {
        "identityClientId": "string",
        "keyIdentifier": "string",
        "keyVaultArmId": "string"
      },
      "searchAccountResourceId": "string",
      "status": "string",
      "storageAccountResourceId": "string"
    },
    "existingWorkspaces": [ "string" ],
    "featureStoreSettings": {
      "computeRuntime": {
        "sparkRuntimeVersion": "string"
      },
      "offlineStoreConnectionName": "string",
      "onlineStoreConnectionName": "string"
    },
    "friendlyName": "string",
    "hbiWorkspace": "bool",
    "hubResourceId": "string",
    "imageBuildCompute": "string",
    "ipAllowlist": [ "string" ],
    "keyVault": "string",
    "keyVaults": [ "string" ],
    "managedNetwork": {
      "enableNetworkMonitor": "bool",
      "firewallSku": "string",
      "isolationMode": "string",
      "managedNetworkKind": "string",
      "outboundRules": {
        "{customized property}": {
          "category": "string",
          "status": "string",
          "type": "string"
          // For remaining properties, see OutboundRule objects
        }
      },
      "status": {
        "sparkReady": "bool",
        "status": "string"
      }
    },
    "networkAcls": {
      "defaultAction": "string",
      "ipRules": [
        {
          "value": "string"
        }
      ]
    },
    "primaryUserAssignedIdentity": "string",
    "provisionNetworkNow": "bool",
    "publicNetworkAccess": "string",
    "serverlessComputeSettings": {
      "serverlessComputeCustomSubnet": "string",
      "serverlessComputeNoPublicIP": "bool"
    },
    "serviceManagedResourcesSettings": {
      "cosmosDb": {
        "collectionsThroughput": "int"
      }
    },
    "sharedPrivateLinkResources": [
      {
        "name": "string",
        "properties": {
          "groupId": "string",
          "privateLinkResourceId": "string",
          "requestMessage": "string",
          "status": "string"
        }
      }
    ],
    "softDeleteRetentionInDays": "int",
    "storageAccount": "string",
    "storageAccounts": [ "string" ],
    "systemDatastoresAuthMode": "string",
    "v1LegacyMode": "bool",
    "workspaceHubConfig": {
      "additionalWorkspaceStorageAccounts": [ "string" ],
      "defaultWorkspaceResourceGroup": "string"
    }
  },
  "sku": {
    "capacity": "int",
    "family": "string",
    "name": "string",
    "size": "string",
    "tier": "string"
  },
  "tags": {
    "{customized property}": "string"
  }
}

Objetos OutboundRule

Establezca el tipo propiedad para especificar el tipo de objeto.

Para FQDN, use:

{
  "destination": "string",
  "type": "FQDN"
}

Para PrivateEndpoint, use:

{
  "destination": {
    "serviceResourceId": "string",
    "sparkEnabled": "bool",
    "sparkStatus": "string",
    "subresourceTarget": "string"
  },
  "fqdns": [ "string" ],
  "type": "PrivateEndpoint"
}

Para ServiceTag, use:

{
  "destination": {
    "action": "string",
    "addressPrefixes": [ "string" ],
    "portRanges": "string",
    "protocol": "string",
    "serviceTag": "string"
  },
  "type": "ServiceTag"
}

Valores de propiedad

Microsoft.MachineLearningServices/workspaces

Nombre Description Value
apiVersion La versión de api 'Avance del 15-03-2026'
identity Identidades de servicio administradas asignadas a este recurso. managedServiceIdentity
amable string
location string
name El nombre del recurso string

Constraints:
Patrón = ^[a-zA-Z0-9][a-zA-Z0-9_-]{2,32}$ (obligatorio)
properties Atributos adicionales de la entidad. WorkspaceProperties (obligatorio)
sku Opcional. Este campo es necesario que el RP implemente este campo porque AML admite más de un nivel. Sku
tags Etiquetas de recursos Diccionario de nombres y valores de etiqueta. Consulte etiquetas de en plantillas
type El tipo de recurso 'Microsoft. Servicios de Aprendizaje Automático/espacios de trabajo

ComputeRuntimeDto

Nombre Description Value
sparkRuntimeVersion string

CosmosDbSettings

Nombre Description Value
collectionsThroughput int

EncryptionProperty

Nombre Description Value
cosmosDbResourceId La cuenta de cosmosdb byok que el cliente lleva a los datos del cliente
con cifrado
string
identity Identidad que se va a usar con keyVault IdentityForCmk
keyVaultProperties Detalles de KeyVault para realizar el cifrado keyVaultProperties (obligatorio)
searchAccountResourceId La cuenta de búsqueda byok que el cliente trae para almacenar los datos del cliente
con cifrado
string
estado Indica si el cifrado está habilitado para el área de trabajo. 'Deshabilitado'
'Habilitado' (obligatorio)
storageAccountResourceId La cuenta de almacenamiento byok que el cliente trae para almacenar los datos del cliente
con cifrado
string

FeatureStoreSettings

Nombre Description Value
computeRuntime ComputeRuntimeDto
offlineStoreConnectionName string
onlineStoreConnectionName string

FqdnOutboundRule

Nombre Description Value
destination string
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'FQDN' (obligatorio)

IdentityForCmk

Nombre Description Value
userAssignedIdentity UserAssignedIdentity que se va a usar para capturar la clave de cifrado de keyVault string

IPRule

Nombre Description Value
value Intervalo de direcciones IPv4 en notación CIDR, como "124.56.78.91" (dirección IP simple) o "124.56.78.0/24" (todas las direcciones que comienzan por 124.56.78). El valor podría ser "Permitir" o "Denegar". string

KeyVaultProperties

Nombre Description Value
identityClientId Actualmente, solo se admite MSI SystemAssigned.
Lo necesitamos cuando se admite UserAssignedIdentities
string
keyIdentifier Identificador de clave de KeyVault para cifrar los datos string

Constraints:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)
keyVaultArmId Id. de Arm de KeyVault que contiene la clave de cifrado de datos string

Constraints:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)

ManagedNetworkProvisionStatus

Nombre Description Value
sparkReady bool
estado Estado de la red administrada de un área de trabajo de Aprendizaje automático. 'Active'
'Inactive'

ManagedNetworkSettings

Nombre Description Value
enableNetworkMonitor Marca para indicar si es necesario habilitar la supervisión para la red administrada. bool
firewallSku SKU de firewall usada para las reglas de FQDN 'Basic'
'Standard'
isolationMode Modo de aislamiento para la red administrada de un área de trabajo de Aprendizaje automático. 'Permitir salida de Internet'
'AllowOnlyApprovedOutbound'
'Deshabilitado'
managedNetworkKind El tipo de red administrada. Los usuarios pueden cambiar de V1 a V2 para controles de acceso granulares, pero no pueden volver a V1 una vez que V2 está habilitado. 'V1'
'V2'
outboundRules Diccionario de <OutboundRule> ManagedNetworkSettingsOutboundRules
estado Estado del aprovisionamiento de la red administrada de un área de trabajo de Machine Learning. managedNetworkProvisionStatus

ManagedNetworkSettingsOutboundRules

Nombre Description Value

ManagedServiceIdentity

Nombre Description Value
type Tipo de identidad de servicio administrada (donde se permiten los tipos SystemAssigned y UserAssigned). 'None'
'SystemAssigned'
'SystemAssigned,UserAssigned'
'UserAssigned' (obligatorio)
userAssignedIdentities Conjunto de identidades asignadas por el usuario asociadas al recurso. Las claves del diccionario usuariAsignedIdentities serán los identificadores de recursos ARM en el formulario: '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft. ManagedIdentity/userAssignedIdentities/{identityName}. Los valores del diccionario pueden ser objetos vacíos ({}) en las solicitudes. UserAssignedIdentities

NetworkAcls

Nombre Description Value
defaultAction Acción predeterminada cuando no hay ninguna regla de ipRules y de virtualNetworkRules coinciden. Esto solo se usa después de evaluar la propiedad bypass. 'Permitir'
'Denegar'
ipRules Reglas que rigen la accesibilidad de un recurso desde una dirección IP específica o un intervalo ip. IPRule []

OutboundRule

Nombre Description Value
category Categoría de una regla de salida de red administrada de un área de trabajo de Machine Learning. 'Dependencia'
'Recommended'
'Obligatorio'
'Definido por el usuario'
estado Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
'Provisioning'
type Establezca en "FQDN" para el tipo FqdnOutboundRule. Establezca en "PrivateEndpoint" para el tipo PrivateEndpointOutboundRule. Establezca en "ServiceTag" para el tipo ServiceTagOutboundRule. 'FQDN'
'Punto de conexión privado'
'ServiceTag' (obligatorio)

PrivateEndpointDestination

Nombre Description Value
serviceResourceId Una definición de tipo que se refiere al id a un recurso de Azure Resource Manager. string
sparkEnabled bool
sparkStatus Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
'Provisioning'
subresourceTarget string

PrivateEndpointOutboundRule

Nombre Description Value
destination Destino de punto de conexión privado para una regla de salida de punto de conexión privado para la red administrada de un área de trabajo de Machine Learning. PrivateEndpointDestination
FQDNS string[]
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'PrivateEndpoint' (obligatorio)

ServerlessComputeSettings

Nombre Description Value
serverlessComputeCustomSubnet Identificador de recurso de una subred de red virtual existente en la que se deben implementar nodos de proceso sin servidor. string
serverlessComputeNoPublicIP Marca que se indica si los nodos de proceso sin servidor implementados en la red virtual personalizada no tendría ninguna dirección IP pública para un área de trabajo con un punto de conexión privado. bool

ServiceManagedResourcesSettings

Nombre Description Value
cosmosDb CosmosDbSettings

ServiceTagDestination

Nombre Description Value
action Enumeración de acción para la regla de red. 'Permitir'
'Denegar'
addressPrefixes Opcional, si se proporciona, se omitirá la propiedad ServiceTag. string[]
portRanges string
protocol string
serviceTag string

ServiceTagOutboundRule

Nombre Description Value
destination Destino de etiqueta de servicio para una regla de salida de etiqueta de servicio para la red administrada de un área de trabajo de Machine Learning. ServiceTagDestination
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'ServiceTag' (obligatorio)

SharedPrivateLinkResource

Nombre Description Value
name Nombre único del vínculo privado string
properties Propiedades de un recurso de vínculo privado compartido. SharedPrivateLinkResourceProperty

SharedPrivateLinkResourceProperty

Nombre Description Value
groupId id. de grupo del vínculo privado string
privateLinkResourceId el identificador de recurso al que se vincula el vínculo privado string
mensajeDeSolicitud Mensaje de solicitud string
estado Estado de la conexión del consumidor de servicio con el proveedor de servicios\r\nPosibles transiciones de estado\r\nPendientes -> Aprobadas (El proveedor de servicios aprueba la solicitud de conexión)\r\nPendientes -> Rechazadas (El proveedor de servicios rechaza la solicitud de conexión)\r\nPendientes -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nAprobadas -> Rechazadas (el proveedor de servicios rechaza la conexión aprobada)\r\nAprobadas -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nRechazadas - > Pendiente (El consumidor de servicio reinicia la solicitud de conexión que fue rechazada)\r\nRechazada -> Desconectado (el proveedor de servicio elimina la conexión) 'Aprobado'
'Desconectado'
'Pendiente'
'Rechazado'
'Tiempo de espera'

Sku

Nombre Description Value
capacity Si la SKU admite el escalado horizontal o horizontal, se debe incluir el entero de capacidad. Si no es posible escalar horizontalmente o reducir horizontalmente el recurso, se puede omitir. int
family Si el servicio tiene diferentes generaciones de hardware, para la misma SKU, se puede capturar aquí. string
name Nombre de la SKU. Por ejemplo, P3. Normalmente es un código de letra y número string (obligatorio)
size Tamaño de la SKU. Cuando el campo de nombre es la combinación de nivel y otro valor, este sería el código independiente. string
tier El proveedor de recursos necesita implementar este campo si el servicio tiene más de un nivel, pero no es necesario en put. 'Basic'
"Gratis"
'Premium'
'Standard'

UserAssignedIdentities

Nombre Description Value

UserAssignedIdentity

Nombre Description Value

WorkspaceHubConfig

Nombre Description Value
additionalWorkspaceStorageAccounts string[]
defaultWorkspaceResourceGroup string

WorkspaceProperties (Propiedades del espacio de trabajo)

Nombre Description Value
allowPublicAccessWhenBehindVnet Marca que indica si se va a permitir el acceso público cuando se encuentra detrás de la red virtual. bool
allowRoleAssignmentOnRG Marca que indica si se realizará la asignación de roles para el MSI del área de trabajo en el nivel de grupo de recursos. bool
applicationInsights Id. de ARM de Application Insights asociado a esta área de trabajo. string
associatedWorkspaces string[]
containerRegistries string[]
containerRegistry Id. de ARM del registro de contenedor asociado a esta área de trabajo. string
description Descripción de esta área de trabajo. string
discoveryUrl Dirección URL del servicio de detección para identificar puntos de conexión regionales para los servicios de experimentación de aprendizaje automático string
enableDataIsolation bool
enableServiceSideCMKEncryption bool
enableSimplifiedCmk Marca para indicar si se debe habilitar CMK simplificado para esta área de trabajo. bool
enableSoftwareBillOfMaterials Marca para indicar si SoftwareBillOfMaterials debe estar habilitado para esta área de trabajo. bool
encryption EncryptionProperty
existingWorkspaces string[]
featureStoreSettings Configuración del área de trabajo de tipo de almacén de características. featureStoreSettings
nombre amistoso Nombre descriptivo de esta área de trabajo. Este nombre en mutable string
hbiWorkspace Marca para indicar los datos de HBI en el área de trabajo y reducir los datos de diagnóstico recopilados por el servicio. bool
hubResourceId string
imageBuildCompute Nombre de proceso para la compilación de imágenes string
ipAllowlist Lista de direcciones IPv4 que pueden acceder al área de trabajo. string[]
keyVault Identificador de ARM del almacén de claves asociado a esta área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
keyVaults string[]
managedNetwork Configuración de red administrada para un área de trabajo de Aprendizaje automático. ManagedNetworkSettings
networkAcls Conjunto de reglas que rigen la accesibilidad de red del área de trabajo. NetworkAcls
primaryUserAssignedIdentity Identificador de recurso de identidad asignado por el usuario que representa la identidad del área de trabajo. string
provisionNetworkNow Establézcalo para desencadenar el aprovisionamiento de la red virtual administrada con las opciones predeterminadas al crear un área de trabajo con la red virtual administrada habilitada o, de lo contrario, no hace nada. bool
publicNetworkAccess Indica si se permiten las solicitudes de la red pública. 'Deshabilitado'
'Habilitado'
serverlessComputeSettings Configuración del proceso sin servidor en un área de trabajo ServerlessComputeSettings
serviceManagedResourcesSettings Configuración del recurso administrado por el servicio. ServiceManagedResourcesSettings
sharedPrivateLinkResources Lista de recursos de vínculo privado compartidos en esta área de trabajo. sharedPrivateLinkResource[]
softDeleteRetentionInDays Tiempo de retención en días después de que el área de trabajo se elimine temporalmente. int
storageAccount Id. de ARM de la cuenta de almacenamiento asociada a este área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
storageAccounts string[]
systemDatastoresAuthMode Modo de autenticación que se usa para acceder a los almacenes de datos del sistema del área de trabajo. 'Clave de acceso'
'Identidad'
"UserDelegationSAS"
v1LegacyMode Habilitar el modo v1_legacy_mode puede impedirle usar las funciones proporcionadas por la API v2. bool
workspaceHubConfig Objeto de configuración de WorkspaceHub. WorkspaceHubConfig

Etiquetas de espacio de trabajo

Nombre Description Value

Definición de recursos de Terraform (proveedor AzAPI)

El tipo de recurso workspaces se puede implementar con operaciones destinadas a:

  • Grupos de recursos Para una lista de propiedades modificadas en cada versión de la API, consulte registro de cambios.

Ejemplos de uso

Ejemplos de Terraform

Un ejemplo básico de despliegue de Azure Machine Learning Workspace.

terraform {
  required_providers {
    azapi = {
      source = "Azure/azapi"
    }
    azurerm = {
      source = "hashicorp/azurerm"
    }
  }
}

provider "azurerm" {
  features {
  }
}

provider "azapi" {
  skip_provider_registration = false
}

variable "resource_name" {
  type    = string
  default = "acctest0001"
}

variable "location" {
  type    = string
  default = "westeurope"
}

data "azurerm_client_config" "current" {
}

resource "azapi_resource" "resourceGroup" {
  type     = "Microsoft.Resources/resourceGroups@2020-06-01"
  name     = var.resource_name
  location = var.location
  body = {
    tags = {
      stage = "test"
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "storageAccount" {
  type      = "Microsoft.Storage/storageAccounts@2021-09-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    kind = "StorageV2"
    properties = {
      accessTier                   = "Hot"
      allowBlobPublicAccess        = true
      allowCrossTenantReplication  = true
      allowSharedKeyAccess         = true
      defaultToOAuthAuthentication = false
      encryption = {
        keySource = "Microsoft.Storage"
        services = {
          queue = {
            keyType = "Service"
          }
          table = {
            keyType = "Service"
          }
        }
      }
      isHnsEnabled      = false
      isNfsV3Enabled    = false
      isSftpEnabled     = false
      minimumTlsVersion = "TLS1_2"
      networkAcls = {
        defaultAction = "Allow"
      }
      publicNetworkAccess      = "Enabled"
      supportsHttpsTrafficOnly = true
    }
    sku = {
      name = "Standard_LRS"
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "component" {
  type      = "Microsoft.Insights/components@2020-02-02"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    kind = "web"
    properties = {
      Application_Type                = "web"
      DisableIpMasking                = false
      DisableLocalAuth                = false
      ForceCustomerStorageForProfiler = false
      RetentionInDays                 = 90
      SamplingPercentage              = 100
      publicNetworkAccessForIngestion = "Enabled"
      publicNetworkAccessForQuery     = "Enabled"
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "vault" {
  type      = "Microsoft.KeyVault/vaults@2021-10-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    properties = {
      accessPolicies = [
        {
          objectId = "45a2d1ea-488a-44b0-bb2e-3cd8e485ebef"
          permissions = {
            certificates = [
              "all",
            ]
            keys = [
              "all",
            ]
            secrets = [
              "all",
            ]
            storage = []
          }
          tenantId = data.azurerm_client_config.current.tenant_id
        }
      ]
      createMode                   = "default"
      enablePurgeProtection        = true
      enableRbacAuthorization      = false
      enableSoftDelete             = true
      enabledForDeployment         = false
      enabledForDiskEncryption     = false
      enabledForTemplateDeployment = false
      publicNetworkAccess          = "Enabled"
      sku = {
        family = "A"
        name   = "standard"
      }
      tenantId = data.azurerm_client_config.current.tenant_id
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "workspace" {
  type      = "Microsoft.MachineLearningServices/workspaces@2022-05-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  identity {
    type         = "SystemAssigned"
    identity_ids = []
  }
  body = {
    properties = {
      applicationInsights = azapi_resource.component.id
      keyVault            = azapi_resource.vault.id
      publicNetworkAccess = "Disabled"
      storageAccount      = azapi_resource.storageAccount.id
      v1LegacyMode        = false
    }
    sku = {
      name = "Basic"
      tier = "Basic"
    }
  }
  ignore_casing             = true
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

Módulos comprobados de Azure

Los siguientes módulos verificados Azure pueden usarse para desplegar este tipo de recurso.

Módulo Description
Machine Learning Espacio de Trabajo de Servicios Módulo de Recursos AVM para el espacio de trabajo de Machine Learning Services

Formato de los recursos

Para crear un Microsoft. MachineLearningServices/recursos de espacios de trabajo, añade el siguiente Terraform a tu plantilla.

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.MachineLearningServices/workspaces@2026-03-15-preview"
  name = "string"
  parent_id = "string"
  identity {
    type = "string"
    identity_ids = [
      "string"
    ]
  }
  location = "string"
  tags = {
    {customized property} = "string"
  }
  body = {
    kind = "string"
    properties = {
      allowPublicAccessWhenBehindVnet = bool
      allowRoleAssignmentOnRG = bool
      applicationInsights = "string"
      associatedWorkspaces = [
        "string"
      ]
      containerRegistries = [
        "string"
      ]
      containerRegistry = "string"
      description = "string"
      discoveryUrl = "string"
      enableDataIsolation = bool
      enableServiceSideCMKEncryption = bool
      enableSimplifiedCmk = bool
      enableSoftwareBillOfMaterials = bool
      encryption = {
        cosmosDbResourceId = "string"
        identity = {
          userAssignedIdentity = "string"
        }
        keyVaultProperties = {
          identityClientId = "string"
          keyIdentifier = "string"
          keyVaultArmId = "string"
        }
        searchAccountResourceId = "string"
        status = "string"
        storageAccountResourceId = "string"
      }
      existingWorkspaces = [
        "string"
      ]
      featureStoreSettings = {
        computeRuntime = {
          sparkRuntimeVersion = "string"
        }
        offlineStoreConnectionName = "string"
        onlineStoreConnectionName = "string"
      }
      friendlyName = "string"
      hbiWorkspace = bool
      hubResourceId = "string"
      imageBuildCompute = "string"
      ipAllowlist = [
        "string"
      ]
      keyVault = "string"
      keyVaults = [
        "string"
      ]
      managedNetwork = {
        enableNetworkMonitor = bool
        firewallSku = "string"
        isolationMode = "string"
        managedNetworkKind = "string"
        outboundRules = {
          {customized property} = {
            category = "string"
            status = "string"
            type = "string"
            // For remaining properties, see OutboundRule objects
          }
        }
        status = {
          sparkReady = bool
          status = "string"
        }
      }
      networkAcls = {
        defaultAction = "string"
        ipRules = [
          {
            value = "string"
          }
        ]
      }
      primaryUserAssignedIdentity = "string"
      provisionNetworkNow = bool
      publicNetworkAccess = "string"
      serverlessComputeSettings = {
        serverlessComputeCustomSubnet = "string"
        serverlessComputeNoPublicIP = bool
      }
      serviceManagedResourcesSettings = {
        cosmosDb = {
          collectionsThroughput = int
        }
      }
      sharedPrivateLinkResources = [
        {
          name = "string"
          properties = {
            groupId = "string"
            privateLinkResourceId = "string"
            requestMessage = "string"
            status = "string"
          }
        }
      ]
      softDeleteRetentionInDays = int
      storageAccount = "string"
      storageAccounts = [
        "string"
      ]
      systemDatastoresAuthMode = "string"
      v1LegacyMode = bool
      workspaceHubConfig = {
        additionalWorkspaceStorageAccounts = [
          "string"
        ]
        defaultWorkspaceResourceGroup = "string"
      }
    }
    sku = {
      capacity = int
      family = "string"
      name = "string"
      size = "string"
      tier = "string"
    }
  }
}

Objetos OutboundRule

Establezca el tipo propiedad para especificar el tipo de objeto.

Para FQDN, use:

{
  destination = "string"
  type = "FQDN"
}

Para PrivateEndpoint, use:

{
  destination = {
    serviceResourceId = "string"
    sparkEnabled = bool
    sparkStatus = "string"
    subresourceTarget = "string"
  }
  fqdns = [
    "string"
  ]
  type = "PrivateEndpoint"
}

Para ServiceTag, use:

{
  destination = {
    action = "string"
    addressPrefixes = [
      "string"
    ]
    portRanges = "string"
    protocol = "string"
    serviceTag = "string"
  }
  type = "ServiceTag"
}

Valores de propiedad

Microsoft.MachineLearningServices/workspaces

Nombre Description Value
identity Identidades de servicio administradas asignadas a este recurso. managedServiceIdentity
amable string
location string
name El nombre del recurso string

Constraints:
Patrón = ^[a-zA-Z0-9][a-zA-Z0-9_-]{2,32}$ (obligatorio)
properties Atributos adicionales de la entidad. WorkspaceProperties (obligatorio)
sku Opcional. Este campo es necesario que el RP implemente este campo porque AML admite más de un nivel. Sku
tags Etiquetas de recursos Diccionario de nombres y valores de etiqueta.
type El tipo de recurso "Microsoft. MachineLearningServices/workspaces@2026-03-15-preview"

ComputeRuntimeDto

Nombre Description Value
sparkRuntimeVersion string

CosmosDbSettings

Nombre Description Value
collectionsThroughput int

EncryptionProperty

Nombre Description Value
cosmosDbResourceId La cuenta de cosmosdb byok que el cliente lleva a los datos del cliente
con cifrado
string
identity Identidad que se va a usar con keyVault IdentityForCmk
keyVaultProperties Detalles de KeyVault para realizar el cifrado keyVaultProperties (obligatorio)
searchAccountResourceId La cuenta de búsqueda byok que el cliente trae para almacenar los datos del cliente
con cifrado
string
estado Indica si el cifrado está habilitado para el área de trabajo. 'Deshabilitado'
'Habilitado' (obligatorio)
storageAccountResourceId La cuenta de almacenamiento byok que el cliente trae para almacenar los datos del cliente
con cifrado
string

FeatureStoreSettings

Nombre Description Value
computeRuntime ComputeRuntimeDto
offlineStoreConnectionName string
onlineStoreConnectionName string

FqdnOutboundRule

Nombre Description Value
destination string
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'FQDN' (obligatorio)

IdentityForCmk

Nombre Description Value
userAssignedIdentity UserAssignedIdentity que se va a usar para capturar la clave de cifrado de keyVault string

IPRule

Nombre Description Value
value Intervalo de direcciones IPv4 en notación CIDR, como "124.56.78.91" (dirección IP simple) o "124.56.78.0/24" (todas las direcciones que comienzan por 124.56.78). El valor podría ser "Permitir" o "Denegar". string

KeyVaultProperties

Nombre Description Value
identityClientId Actualmente, solo se admite MSI SystemAssigned.
Lo necesitamos cuando se admite UserAssignedIdentities
string
keyIdentifier Identificador de clave de KeyVault para cifrar los datos string

Constraints:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)
keyVaultArmId Id. de Arm de KeyVault que contiene la clave de cifrado de datos string

Constraints:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)

ManagedNetworkProvisionStatus

Nombre Description Value
sparkReady bool
estado Estado de la red administrada de un área de trabajo de Aprendizaje automático. 'Active'
'Inactive'

ManagedNetworkSettings

Nombre Description Value
enableNetworkMonitor Marca para indicar si es necesario habilitar la supervisión para la red administrada. bool
firewallSku SKU de firewall usada para las reglas de FQDN 'Basic'
'Standard'
isolationMode Modo de aislamiento para la red administrada de un área de trabajo de Aprendizaje automático. 'Permitir salida de Internet'
'AllowOnlyApprovedOutbound'
'Deshabilitado'
managedNetworkKind El tipo de red administrada. Los usuarios pueden cambiar de V1 a V2 para controles de acceso granulares, pero no pueden volver a V1 una vez que V2 está habilitado. 'V1'
'V2'
outboundRules Diccionario de <OutboundRule> ManagedNetworkSettingsOutboundRules
estado Estado del aprovisionamiento de la red administrada de un área de trabajo de Machine Learning. managedNetworkProvisionStatus

ManagedNetworkSettingsOutboundRules

Nombre Description Value

ManagedServiceIdentity

Nombre Description Value
type Tipo de identidad de servicio administrada (donde se permiten los tipos SystemAssigned y UserAssigned). 'None'
'SystemAssigned'
'SystemAssigned,UserAssigned'
'UserAssigned' (obligatorio)
userAssignedIdentities Conjunto de identidades asignadas por el usuario asociadas al recurso. Las claves del diccionario usuariAsignedIdentities serán los identificadores de recursos ARM en el formulario: '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft. ManagedIdentity/userAssignedIdentities/{identityName}. Los valores del diccionario pueden ser objetos vacíos ({}) en las solicitudes. UserAssignedIdentities

NetworkAcls

Nombre Description Value
defaultAction Acción predeterminada cuando no hay ninguna regla de ipRules y de virtualNetworkRules coinciden. Esto solo se usa después de evaluar la propiedad bypass. 'Permitir'
'Denegar'
ipRules Reglas que rigen la accesibilidad de un recurso desde una dirección IP específica o un intervalo ip. IPRule []

OutboundRule

Nombre Description Value
category Categoría de una regla de salida de red administrada de un área de trabajo de Machine Learning. 'Dependencia'
'Recommended'
'Obligatorio'
'Definido por el usuario'
estado Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
'Provisioning'
type Establezca en "FQDN" para el tipo FqdnOutboundRule. Establezca en "PrivateEndpoint" para el tipo PrivateEndpointOutboundRule. Establezca en "ServiceTag" para el tipo ServiceTagOutboundRule. 'FQDN'
'Punto de conexión privado'
'ServiceTag' (obligatorio)

PrivateEndpointDestination

Nombre Description Value
serviceResourceId Una definición de tipo que se refiere al id a un recurso de Azure Resource Manager. string
sparkEnabled bool
sparkStatus Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
'Provisioning'
subresourceTarget string

PrivateEndpointOutboundRule

Nombre Description Value
destination Destino de punto de conexión privado para una regla de salida de punto de conexión privado para la red administrada de un área de trabajo de Machine Learning. PrivateEndpointDestination
FQDNS string[]
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'PrivateEndpoint' (obligatorio)

ServerlessComputeSettings

Nombre Description Value
serverlessComputeCustomSubnet Identificador de recurso de una subred de red virtual existente en la que se deben implementar nodos de proceso sin servidor. string
serverlessComputeNoPublicIP Marca que se indica si los nodos de proceso sin servidor implementados en la red virtual personalizada no tendría ninguna dirección IP pública para un área de trabajo con un punto de conexión privado. bool

ServiceManagedResourcesSettings

Nombre Description Value
cosmosDb CosmosDbSettings

ServiceTagDestination

Nombre Description Value
action Enumeración de acción para la regla de red. 'Permitir'
'Denegar'
addressPrefixes Opcional, si se proporciona, se omitirá la propiedad ServiceTag. string[]
portRanges string
protocol string
serviceTag string

ServiceTagOutboundRule

Nombre Description Value
destination Destino de etiqueta de servicio para una regla de salida de etiqueta de servicio para la red administrada de un área de trabajo de Machine Learning. ServiceTagDestination
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'ServiceTag' (obligatorio)

SharedPrivateLinkResource

Nombre Description Value
name Nombre único del vínculo privado string
properties Propiedades de un recurso de vínculo privado compartido. SharedPrivateLinkResourceProperty

SharedPrivateLinkResourceProperty

Nombre Description Value
groupId id. de grupo del vínculo privado string
privateLinkResourceId el identificador de recurso al que se vincula el vínculo privado string
mensajeDeSolicitud Mensaje de solicitud string
estado Estado de la conexión del consumidor de servicio con el proveedor de servicios\r\nPosibles transiciones de estado\r\nPendientes -> Aprobadas (El proveedor de servicios aprueba la solicitud de conexión)\r\nPendientes -> Rechazadas (El proveedor de servicios rechaza la solicitud de conexión)\r\nPendientes -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nAprobadas -> Rechazadas (el proveedor de servicios rechaza la conexión aprobada)\r\nAprobadas -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nRechazadas - > Pendiente (El consumidor de servicio reinicia la solicitud de conexión que fue rechazada)\r\nRechazada -> Desconectado (el proveedor de servicio elimina la conexión) 'Aprobado'
'Desconectado'
'Pendiente'
'Rechazado'
'Tiempo de espera'

Sku

Nombre Description Value
capacity Si la SKU admite el escalado horizontal o horizontal, se debe incluir el entero de capacidad. Si no es posible escalar horizontalmente o reducir horizontalmente el recurso, se puede omitir. int
family Si el servicio tiene diferentes generaciones de hardware, para la misma SKU, se puede capturar aquí. string
name Nombre de la SKU. Por ejemplo, P3. Normalmente es un código de letra y número string (obligatorio)
size Tamaño de la SKU. Cuando el campo de nombre es la combinación de nivel y otro valor, este sería el código independiente. string
tier El proveedor de recursos necesita implementar este campo si el servicio tiene más de un nivel, pero no es necesario en put. 'Basic'
"Gratis"
'Premium'
'Standard'

UserAssignedIdentities

Nombre Description Value

UserAssignedIdentity

Nombre Description Value

WorkspaceHubConfig

Nombre Description Value
additionalWorkspaceStorageAccounts string[]
defaultWorkspaceResourceGroup string

WorkspaceProperties (Propiedades del espacio de trabajo)

Nombre Description Value
allowPublicAccessWhenBehindVnet Marca que indica si se va a permitir el acceso público cuando se encuentra detrás de la red virtual. bool
allowRoleAssignmentOnRG Marca que indica si se realizará la asignación de roles para el MSI del área de trabajo en el nivel de grupo de recursos. bool
applicationInsights Id. de ARM de Application Insights asociado a esta área de trabajo. string
associatedWorkspaces string[]
containerRegistries string[]
containerRegistry Id. de ARM del registro de contenedor asociado a esta área de trabajo. string
description Descripción de esta área de trabajo. string
discoveryUrl Dirección URL del servicio de detección para identificar puntos de conexión regionales para los servicios de experimentación de aprendizaje automático string
enableDataIsolation bool
enableServiceSideCMKEncryption bool
enableSimplifiedCmk Marca para indicar si se debe habilitar CMK simplificado para esta área de trabajo. bool
enableSoftwareBillOfMaterials Marca para indicar si SoftwareBillOfMaterials debe estar habilitado para esta área de trabajo. bool
encryption EncryptionProperty
existingWorkspaces string[]
featureStoreSettings Configuración del área de trabajo de tipo de almacén de características. featureStoreSettings
nombre amistoso Nombre descriptivo de esta área de trabajo. Este nombre en mutable string
hbiWorkspace Marca para indicar los datos de HBI en el área de trabajo y reducir los datos de diagnóstico recopilados por el servicio. bool
hubResourceId string
imageBuildCompute Nombre de proceso para la compilación de imágenes string
ipAllowlist Lista de direcciones IPv4 que pueden acceder al área de trabajo. string[]
keyVault Identificador de ARM del almacén de claves asociado a esta área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
keyVaults string[]
managedNetwork Configuración de red administrada para un área de trabajo de Aprendizaje automático. ManagedNetworkSettings
networkAcls Conjunto de reglas que rigen la accesibilidad de red del área de trabajo. NetworkAcls
primaryUserAssignedIdentity Identificador de recurso de identidad asignado por el usuario que representa la identidad del área de trabajo. string
provisionNetworkNow Establézcalo para desencadenar el aprovisionamiento de la red virtual administrada con las opciones predeterminadas al crear un área de trabajo con la red virtual administrada habilitada o, de lo contrario, no hace nada. bool
publicNetworkAccess Indica si se permiten las solicitudes de la red pública. 'Deshabilitado'
'Habilitado'
serverlessComputeSettings Configuración del proceso sin servidor en un área de trabajo ServerlessComputeSettings
serviceManagedResourcesSettings Configuración del recurso administrado por el servicio. ServiceManagedResourcesSettings
sharedPrivateLinkResources Lista de recursos de vínculo privado compartidos en esta área de trabajo. sharedPrivateLinkResource[]
softDeleteRetentionInDays Tiempo de retención en días después de que el área de trabajo se elimine temporalmente. int
storageAccount Id. de ARM de la cuenta de almacenamiento asociada a este área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
storageAccounts string[]
systemDatastoresAuthMode Modo de autenticación que se usa para acceder a los almacenes de datos del sistema del área de trabajo. 'Clave de acceso'
'Identidad'
"UserDelegationSAS"
v1LegacyMode Habilitar el modo v1_legacy_mode puede impedirle usar las funciones proporcionadas por la API v2. bool
workspaceHubConfig Objeto de configuración de WorkspaceHub. WorkspaceHubConfig

Etiquetas de espacio de trabajo

Nombre Description Value