Microsoft. Espacios de trabajo de MachineLearningServices 2026-05-01

Definición de recursos de Bicep

El tipo de recurso workspaces se puede implementar con operaciones que tienen como destino:

Para obtener una lista de las propiedades modificadas en cada versión de API, consulte registro de cambios.

Ejemplos de uso

Ejemplos de Bicep

Un ejemplo básico de implementación de Azure Machine Learning Workspace.

param resourceName string = 'acctest0001'
param location string = 'westeurope'

resource storageAccount 'Microsoft.Storage/storageAccounts@2021-09-01' = {
  name: resourceName
  location: location
  sku: {
    name: 'Standard_LRS'
  }
  kind: 'StorageV2'
  properties: {
    accessTier: 'Hot'
    allowBlobPublicAccess: true
    allowCrossTenantReplication: true
    allowSharedKeyAccess: true
    defaultToOAuthAuthentication: false
    encryption: {
      keySource: 'Microsoft.Storage'
      services: {
        queue: {
          keyType: 'Service'
        }
        table: {
          keyType: 'Service'
        }
      }
    }
    isHnsEnabled: false
    isNfsV3Enabled: false
    isSftpEnabled: false
    minimumTlsVersion: 'TLS1_2'
    networkAcls: {
      defaultAction: 'Allow'
    }
    publicNetworkAccess: 'Enabled'
    supportsHttpsTrafficOnly: true
  }
}

resource vault 'Microsoft.KeyVault/vaults@2021-10-01' = {
  name: resourceName
  location: location
  properties: {
    accessPolicies: [
      {
        objectId: '45a2d1ea-488a-44b0-bb2e-3cd8e485ebef'
        permissions: {
          certificates: [
            'all'
          ]
          keys: [
            'all'
          ]
          secrets: [
            'all'
          ]
          storage: []
        }
        tenantId: tenant().tenantId
      }
    ]
    createMode: 'default'
    enablePurgeProtection: true
    enableRbacAuthorization: false
    enableSoftDelete: true
    enabledForDeployment: false
    enabledForDiskEncryption: false
    enabledForTemplateDeployment: false
    publicNetworkAccess: 'Enabled'
    sku: {
      family: 'A'
      name: 'standard'
    }
    tenantId: tenant().tenantId
  }
}

resource workspace 'Microsoft.MachineLearningServices/workspaces@2022-05-01' = {
  name: resourceName
  location: location
  sku: {
    name: 'Basic'
    tier: 'Basic'
  }
  properties: {
    applicationInsights: component.id
    keyVault: vault.id
    publicNetworkAccess: 'Disabled'
    storageAccount: storageAccount.id
    v1LegacyMode: false
  }
}

resource component 'Microsoft.Insights/components@2020-02-02' = {
  name: resourceName
  location: location
  kind: 'web'
  properties: {
    Application_Type: 'web'
    DisableIpMasking: false
    DisableLocalAuth: false
    ForceCustomerStorageForProfiler: false
    RetentionInDays: 90
    SamplingPercentage: 100
    publicNetworkAccessForIngestion: 'Enabled'
    publicNetworkAccessForQuery: 'Enabled'
  }
}

Módulos comprobados de Azure

Los siguientes módulos comprobados de Azure se pueden usar para implementar este tipo de recurso.

Módulo Description
área de trabajo de Machine Learning Services de Módulo de recursos de AVM para el área de trabajo de Machine Learning Services

Ejemplos de inicio rápido de Azure

Los siguientes plantillas de inicio rápido de Azure contienen ejemplos de Bicep para implementar este tipo de recurso.

Archivo de Bicep Description
Configuración básica de Fundición de IA de Azure Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la configuración básica, es decir, con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Configuración básica de Fundición de IA de Azure Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la configuración básica, es decir, con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Red de Fundición de IA de Azure restringida En este conjunto de plantillas se muestra cómo configurar Fundición de IA de Azure con el vínculo privado y la salida deshabilitados, mediante claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Fundición de IA de Azure con autenticación de identificador de Microsoft Entra Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la autenticación de identificador de Microsoft Entra para recursos dependientes, como Azure AI Services y Azure Storage.
configuración básica de Azure AI Studio Este conjunto de plantillas muestra cómo configurar Azure AI Studio con la configuración básica, lo que significa que con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
red restringida de Azure AI Studio Network Este conjunto de plantillas muestra cómo configurar Azure AI Studio con vínculo privado y salida deshabilitados, mediante claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
configuración segura de un extremo a otro de Azure Machine Learning Este conjunto de plantillas de Bicep muestra cómo configurar Azure Machine Learning de un extremo a otro en una configuración segura. Esta implementación de referencia incluye el área de trabajo, un clúster de proceso, una instancia de proceso y un clúster de AKS privado asociado.
configuración segura de un extremo a otro de Azure Machine Learning (heredado) Este conjunto de plantillas de Bicep muestra cómo configurar Azure Machine Learning de un extremo a otro en una configuración segura. Esta implementación de referencia incluye el área de trabajo, un clúster de proceso, una instancia de proceso y un clúster de AKS privado asociado.
claves de API de configuración básica del agente Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración básica mediante la autenticación de claves de API para la conexión del servicio de IA o AOAI. Los agentes usan recursos de almacenamiento y búsqueda multiinquilino totalmente administrados por Microsoft. No tendrás visibilidad ni control sobre estos recursos subyacentes de Azure.
de identidad de configuración básica del agente Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración básica mediante autenticación de identidad administrada para la conexión del servicio de IA/AOAI. Los agentes usan recursos de almacenamiento y búsqueda multiinquilino totalmente administrados por Microsoft. No tendrás visibilidad ni control sobre estos recursos subyacentes de Azure.
Crear un destino de proceso de AKS con una dirección IP privada Esta plantilla crea un destino de proceso de AKS en un área de trabajo de Azure Machine Learning Service con una dirección IP privada.
Creación de un área de trabajo de Azure Machine Learning Service Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto mínimo de recursos que necesita para empezar a trabajar con Azure Machine Learning.
Creación de un área de trabajo de Azure Machine Learning Service (CMK) Esta plantilla de implementación especifica cómo crear un área de trabajo de Azure Machine Learning con cifrado del lado servicio mediante las claves de cifrado.
Creación de un área de trabajo de Azure Machine Learning Service (CMK) Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. En el ejemplo se muestra cómo configurar Azure Machine Learning para el cifrado con una clave de cifrado administrada por el cliente.
Creación de un área de trabajo de Azure Machine Learning Service (heredada) Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto de recursos que necesita para empezar a trabajar con Azure Machine Learning en una configuración aislada de red.
Creación de un área de trabajo de Azure Machine Learning Service (vnet) Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto de recursos que necesita para empezar a trabajar con Azure Machine Learning en una configuración aislada de red.
Implemente Secure AI Foundry con una red virtual administrada Esta plantilla crea un entorno seguro de Fundición de IA de Azure con sólidas restricciones de seguridad de red e identidad.
Agente protegido por red con identidad administrada de usuario Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con aislamiento de red virtual mediante autenticación de identidad administrada de usuario para la conexión del servicio de IA/AOAI y vínculos de red privada para conectar el agente a los datos seguros.
de configuración del agente estándar Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración estándar, lo que significa que con la autenticación de identidad administrada para conexiones de proyecto/centro y acceso a Internet público habilitado. Los agentes usan recursos de almacenamiento y búsqueda de un solo inquilino propiedad del cliente. Con esta configuración, tiene control total y visibilidad sobre estos recursos, pero incurrirá en costos en función del uso.

Formato de recurso

Para crear un recurso Microsoft.MachineLearningServices/workspaces, agregue el siguiente bicep a la plantilla.

resource symbolicname 'Microsoft.MachineLearningServices/workspaces@2026-05-01' = {
  identity: {
    type: 'string'
    userAssignedIdentities: {
      {customized property}: {}
    }
  }
  kind: 'string'
  location: 'string'
  name: 'string'
  properties: {
    allowPublicAccessWhenBehindVnet: bool
    applicationInsights: 'string'
    associatedWorkspaces: [
      'string'
    ]
    containerRegistry: 'string'
    description: 'string'
    discoveryUrl: 'string'
    enableDataIsolation: bool
    enableServiceSideCMKEncryption: bool
    encryption: {
      cosmosDbResourceId: 'string'
      identity: {
        userAssignedIdentity: 'string'
      }
      keyVaultProperties: {
        identityClientId: 'string'
        keyIdentifier: 'string'
        keyVaultArmId: 'string'
      }
      searchAccountResourceId: 'string'
      status: 'string'
      storageAccountResourceId: 'string'
    }
    featureStoreSettings: {
      computeRuntime: {
        sparkRuntimeVersion: 'string'
      }
      offlineStoreConnectionName: 'string'
      onlineStoreConnectionName: 'string'
    }
    friendlyName: 'string'
    hbiWorkspace: bool
    hubResourceId: 'string'
    imageBuildCompute: 'string'
    keyVault: 'string'
    managedNetwork: {
      enableNetworkMonitor: bool
      firewallSku: 'string'
      isolationMode: 'string'
      managedNetworkKind: 'string'
      outboundRules: {
        {customized property}: {
          category: 'string'
          status: 'string'
          type: 'string'
          // For remaining properties, see OutboundRule objects
        }
      }
      status: {
        sparkReady: bool
        status: 'string'
      }
    }
    primaryUserAssignedIdentity: 'string'
    provisionNetworkNow: bool
    publicNetworkAccess: 'string'
    serverlessComputeSettings: {
      serverlessComputeCustomSubnet: 'string'
      serverlessComputeNoPublicIP: bool
    }
    serviceManagedResourcesSettings: {
      cosmosDb: {
        collectionsThroughput: int
      }
    }
    sharedPrivateLinkResources: [
      {
        name: 'string'
        properties: {
          groupId: 'string'
          privateLinkResourceId: 'string'
          requestMessage: 'string'
          status: 'string'
        }
      }
    ]
    storageAccount: 'string'
    systemDatastoresAuthMode: 'string'
    v1LegacyMode: bool
    workspaceHubConfig: {
      additionalWorkspaceStorageAccounts: [
        'string'
      ]
      defaultWorkspaceResourceGroup: 'string'
    }
  }
  sku: {
    capacity: int
    family: 'string'
    name: 'string'
    size: 'string'
    tier: 'string'
  }
  tags: {
    {customized property}: 'string'
  }
}

Objetos OutboundRule

Establezca el tipo propiedad para especificar el tipo de objeto.

Para FQDN, use:

{
  destination: 'string'
  type: 'FQDN'
}

Para PrivateEndpoint, use:

{
  destination: {
    serviceResourceId: 'string'
    sparkEnabled: bool
    sparkStatus: 'string'
    subresourceTarget: 'string'
  }
  fqdns: [
    'string'
  ]
  type: 'PrivateEndpoint'
}

Para ServiceTag, use:

{
  destination: {
    action: 'string'
    addressPrefixes: [
      'string'
    ]
    portRanges: 'string'
    protocol: 'string'
    serviceTag: 'string'
  }
  type: 'ServiceTag'
}

Valores de propiedad

Microsoft.MachineLearningServices/workspaces

Nombre Description Value
identity Identidades de servicio administradas asignadas a este recurso. managedServiceIdentity
kind string
location string
nombre El nombre del recurso string

Restricciones:
Patrón = ^[a-zA-Z0-9][a-zA-Z0-9_-]{2,32}$ (obligatorio)
properties Atributos adicionales de la entidad. WorkspaceProperties (obligatorio)
sku Optional. Este campo es necesario que el RP implemente este campo porque AML admite más de un nivel. Sku
tags Etiquetas de recursos Diccionario de nombres y valores de etiqueta. Consulte etiquetas de en plantillas

ComputeRuntimeDto

Nombre Description Value
sparkRuntimeVersion string

CosmosDbSettings

Nombre Description Value
collectionsThroughput int

EncryptionProperty

Nombre Description Value
cosmosDbResourceId La cuenta de cosmosdb byok que el cliente lleva a los datos del cliente
con cifrado
string
identity Identidad que se va a usar con keyVault IdentityForCmk
keyVaultProperties Detalles de KeyVault para realizar el cifrado keyVaultProperties (obligatorio)
searchAccountResourceId La cuenta de búsqueda byok que el cliente trae para almacenar los datos del cliente
con cifrado
string
estado Indica si el cifrado está habilitado para el área de trabajo. 'Deshabilitado'
'Habilitado' (obligatorio)
storageAccountResourceId La cuenta de almacenamiento byok que el cliente trae para almacenar los datos del cliente
con cifrado
string

FeatureStoreSettings

Nombre Description Value
computeRuntime ComputeRuntimeDto
offlineStoreConnectionName string
onlineStoreConnectionName string

FqdnOutboundRule

Nombre Description Value
destination string
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'FQDN' (obligatorio)

IdentityForCmk

Nombre Description Value
userAssignedIdentity UserAssignedIdentity que se va a usar para capturar la clave de cifrado de keyVault string

KeyVaultProperties

Nombre Description Value
identityClientId Actualmente, solo se admite MSI SystemAssigned.
Lo necesitamos cuando se admite UserAssignedIdentities
string
keyIdentifier Identificador de clave de KeyVault para cifrar los datos string

Restricciones:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)
keyVaultArmId Id. de Arm de KeyVault que contiene la clave de cifrado de datos string

Restricciones:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)

ManagedNetworkProvisionStatus

Nombre Description Value
sparkReady bool
estado Estado de la red administrada de un área de trabajo de Aprendizaje automático. 'Active'
'Inactive'

ManagedNetworkSettings

Nombre Description Value
enableNetworkMonitor Marca para indicar si es necesario habilitar la supervisión para la red administrada. bool
firewallSku SKU de firewall usada para las reglas de FQDN 'Basic'
'Estándar'
isolationMode Modo de aislamiento para la red administrada de un área de trabajo de Aprendizaje automático. 'Permitir salida de Internet'
'AllowOnlyApprovedOutbound'
'Deshabilitado'
managedNetworkKind El tipo de red administrada. Los usuarios pueden cambiar de V1 a V2 para controles de acceso granulares, pero no pueden volver a V1 una vez que V2 está habilitado. 'V1'
'V2'
outboundRules Diccionario de <OutboundRule> ManagedNetworkSettingsOutboundRules
estado Estado del aprovisionamiento de la red administrada de un área de trabajo de Machine Learning. managedNetworkProvisionStatus

ManagedNetworkSettingsOutboundRules

Nombre Description Value

Identidad de Servicio Gestionado

Nombre Description Value
type Tipo de identidad de servicio administrada (donde se permiten los tipos SystemAssigned y UserAssigned). 'Ninguno'
'SystemAssigned'
'SystemAssigned,UserAssigned'
'UserAssigned' (obligatorio)
userAssignedIdentities Conjunto de identidades asignadas por el usuario asociadas al recurso. Las claves de diccionario userAssignedIdentities serán identificadores de recursos de ARM con el formato : '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft. ManagedIdentity/userAssignedIdentities/{identityName}. Los valores del diccionario pueden ser objetos vacíos ({}) en las solicitudes. UserAssignedIdentities

OutboundRule

Nombre Description Value
category Categoría de una regla de salida de red administrada de un área de trabajo de Machine Learning. 'Dependencia'
"Recomendado"
'Obligatorio'
'Definido por el usuario'
estado Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
"Aprovisionamiento"
type Establezca en "FQDN" para el tipo FqdnOutboundRule. Establezca en "PrivateEndpoint" para el tipo PrivateEndpointOutboundRule. Establezca en "ServiceTag" para el tipo ServiceTagOutboundRule. 'FQDN'
'Punto de conexión privado'
'ServiceTag' (obligatorio)

PrivateEndpointDestination

Nombre Description Value
serviceResourceId Una definición de tipo que se refiere al id a un recurso de Azure Resource Manager. string
sparkEnabled bool
sparkStatus Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
"Aprovisionamiento"
subresourceTarget string

PrivateEndpointOutboundRule

Nombre Description Value
destination Destino de punto de conexión privado para una regla de salida de punto de conexión privado para la red administrada de un área de trabajo de Machine Learning. PrivateEndpointDestination
FQDNS string[]
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'PrivateEndpoint' (obligatorio)

ServerlessComputeSettings

Nombre Description Value
serverlessComputeCustomSubnet Identificador de recurso de una subred de red virtual existente en la que se deben implementar nodos de proceso sin servidor. string
serverlessComputeNoPublicIP Marca que se indica si los nodos de proceso sin servidor implementados en la red virtual personalizada no tendría ninguna dirección IP pública para un área de trabajo con un punto de conexión privado. bool

ServiceManagedResourcesSettings

Nombre Description Value
cosmosDb CosmosDbSettings

ServiceTagDestination

Nombre Description Value
acción Enumeración de acción para la regla de red. 'Permitir'
'Denegar'
addressPrefixes Opcional, si se proporciona, se omitirá la propiedad ServiceTag. string[]
portRanges string
protocol string
serviceTag string

ServiceTagOutboundRule

Nombre Description Value
destination Destino de etiqueta de servicio para una regla de salida de etiqueta de servicio para la red administrada de un área de trabajo de Machine Learning. ServiceTagDestination
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'ServiceTag' (obligatorio)

SharedPrivateLinkResource

Nombre Description Value
nombre Nombre único del vínculo privado string
properties Propiedades de un recurso de vínculo privado compartido. SharedPrivateLinkResourceProperty

SharedPrivateLinkResourceProperty

Nombre Description Value
groupId id. de grupo del vínculo privado string
privateLinkResourceId el identificador de recurso al que se vincula el vínculo privado string
mensajeDeSolicitud Mensaje de solicitud string
estado Estado de la conexión del consumidor de servicio con el proveedor de servicios\r\nPosibles transiciones de estado\r\nPendientes -> Aprobadas (El proveedor de servicios aprueba la solicitud de conexión)\r\nPendientes -> Rechazadas (El proveedor de servicios rechaza la solicitud de conexión)\r\nPendientes -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nAprobadas -> Rechazadas (el proveedor de servicios rechaza la conexión aprobada)\r\nAprobadas -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nRechazadas - > Pendiente (El consumidor de servicio reinicia la solicitud de conexión que fue rechazada)\r\nRechazada -> Desconectado (el proveedor de servicio elimina la conexión) 'Aprobado'
'Desconectado'
'Pendiente'
'Rechazado'
'Tiempo de espera'

Sku

Nombre Description Value
capacity Si la SKU admite el escalado horizontal o horizontal, se debe incluir el entero de capacidad. Si no es posible escalar horizontalmente o reducir horizontalmente el recurso, se puede omitir. int
family Si el servicio tiene diferentes generaciones de hardware, para la misma SKU, se puede capturar aquí. string
nombre Nombre de la SKU. Por ejemplo, P3. Normalmente es un código de letra y número string (obligatorio)
size Tamaño de la SKU. Cuando el campo de nombre es la combinación de nivel y otro valor, este sería el código independiente. string
tier El proveedor de recursos necesita implementar este campo si el servicio tiene más de un nivel, pero no es necesario en put. 'Basic'
'Free'
'Premium'
'Estándar'

UserAssignedIdentities

Nombre Description Value

UserAssignedIdentity

Nombre Description Value

WorkspaceHubConfig

Nombre Description Value
additionalWorkspaceStorageAccounts string[]
defaultWorkspaceResourceGroup string

WorkspaceProperties (Propiedades del espacio de trabajo)

Nombre Description Value
allowPublicAccessWhenBehindVnet Marca que indica si se va a permitir el acceso público cuando se encuentra detrás de la red virtual. bool
applicationInsights Id. de ARM de Application Insights asociado a esta área de trabajo. string
associatedWorkspaces string[]
containerRegistry Id. de ARM del registro de contenedor asociado a esta área de trabajo. string
description Descripción de esta área de trabajo. string
discoveryUrl Dirección URL del servicio de detección para identificar puntos de conexión regionales para los servicios de experimentación de aprendizaje automático string
enableDataIsolation bool
enableServiceSideCMKEncryption bool
encryption EncryptionProperty
featureStoreSettings Configuración del área de trabajo de tipo de almacén de características. featureStoreSettings
friendlyName Nombre descriptivo de esta área de trabajo. Este nombre en mutable string
hbiWorkspace Marca para indicar los datos de HBI en el área de trabajo y reducir los datos de diagnóstico recopilados por el servicio. bool
hubResourceId string
imageBuildCompute Nombre de proceso para la compilación de imágenes string
keyVault Identificador de ARM del almacén de claves asociado a esta área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
managedNetwork Configuración de red administrada para un área de trabajo de Aprendizaje automático. ManagedNetworkSettings
primaryUserAssignedIdentity Identificador de recurso de identidad asignado por el usuario que representa la identidad del área de trabajo. string
provisionNetworkNow Establézcalo para desencadenar el aprovisionamiento de la red virtual administrada con las opciones predeterminadas al crear un área de trabajo con la red virtual administrada habilitada o, de lo contrario, no hace nada. bool
publicNetworkAccess Indica si se permiten las solicitudes de la red pública. 'Deshabilitado'
'Enabled'
serverlessComputeSettings Configuración del proceso sin servidor en un área de trabajo ServerlessComputeSettings
serviceManagedResourcesSettings Configuración del recurso administrado por el servicio. ServiceManagedResourcesSettings
sharedPrivateLinkResources Lista de recursos de vínculo privado compartidos en esta área de trabajo. sharedPrivateLinkResource[]
storageAccount Id. de ARM de la cuenta de almacenamiento asociada a este área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
systemDatastoresAuthMode Modo de autenticación que se usa para acceder a los almacenes de datos del sistema del área de trabajo. 'Clave de acceso'
'Identidad'
"UserDelegationSAS"
v1LegacyMode Habilitar v1_legacy_mode puede impedir que use características proporcionadas por la API v2. bool
workspaceHubConfig Objeto de configuración de WorkspaceHub. WorkspaceHubConfig

Etiquetas de espacio de trabajo

Nombre Description Value

Definición de recursos de plantilla de ARM

El tipo de recurso workspaces se puede implementar con operaciones que tienen como destino:

Ejemplos de uso

Plantillas de inicio rápido de Azure

Los siguientes plantillas de inicio rápido de Azure implementar este tipo de recurso.

Template Description
Configuración básica de Fundición de IA de Azure

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la configuración básica, es decir, con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Configuración básica de Fundición de IA de Azure

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la configuración básica, es decir, con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Red de Fundición de IA de Azure restringida

Implementación en Azure
En este conjunto de plantillas se muestra cómo configurar Fundición de IA de Azure con el vínculo privado y la salida deshabilitados, mediante claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
Fundición de IA de Azure con autenticación de identificador de Microsoft Entra

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar Fundición de IA de Azure con la autenticación de identificador de Microsoft Entra para recursos dependientes, como Azure AI Services y Azure Storage.
configuración básica de Azure AI Studio

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar Azure AI Studio con la configuración básica, lo que significa que con el acceso público a Internet habilitado, las claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
red restringida de Azure AI Studio Network

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar Azure AI Studio con vínculo privado y salida deshabilitados, mediante claves administradas por Microsoft para el cifrado y la configuración de identidad administrada por Microsoft para el recurso de IA.
configuración segura de un extremo a otro de Azure Machine Learning

Implementación en Azure
Este conjunto de plantillas de Bicep muestra cómo configurar Azure Machine Learning de un extremo a otro en una configuración segura. Esta implementación de referencia incluye el área de trabajo, un clúster de proceso, una instancia de proceso y un clúster de AKS privado asociado.
configuración segura de un extremo a otro de Azure Machine Learning (heredado)

Implementación en Azure
Este conjunto de plantillas de Bicep muestra cómo configurar Azure Machine Learning de un extremo a otro en una configuración segura. Esta implementación de referencia incluye el área de trabajo, un clúster de proceso, una instancia de proceso y un clúster de AKS privado asociado.
área de trabajo de Azure Machine Learning

Implementación en Azure
Esta plantilla crea un área de trabajo de Azure Machine Learning, junto con una cuenta de almacenamiento cifrada, el registro de KeyVault y Applications Insights.
claves de API de configuración básica del agente

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración básica mediante la autenticación de claves de API para la conexión del servicio de IA o AOAI. Los agentes usan recursos de almacenamiento y búsqueda multiinquilino totalmente administrados por Microsoft. No tendrás visibilidad ni control sobre estos recursos subyacentes de Azure.
de identidad de configuración básica del agente

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración básica mediante autenticación de identidad administrada para la conexión del servicio de IA/AOAI. Los agentes usan recursos de almacenamiento y búsqueda multiinquilino totalmente administrados por Microsoft. No tendrás visibilidad ni control sobre estos recursos subyacentes de Azure.
Creación de un área de trabajo de AML con varios conjuntos de datos & almacenes de datos

Implementación en Azure
Esta plantilla crea un área de trabajo de Azure Machine Learning con varios conjuntos de datos & almacenes de datos.
Crear un destino de proceso de AKS con una dirección IP privada

Implementación en Azure
Esta plantilla crea un destino de proceso de AKS en un área de trabajo de Azure Machine Learning Service con una dirección IP privada.
Creación de un área de trabajo de Azure Machine Learning Service

Implementación en Azure
Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto mínimo de recursos que necesita para empezar a trabajar con Azure Machine Learning.
Creación de un área de trabajo de Azure Machine Learning Service (CMK)

Implementación en Azure
Esta plantilla de implementación especifica cómo crear un área de trabajo de Azure Machine Learning con cifrado del lado servicio mediante las claves de cifrado.
Creación de un área de trabajo de Azure Machine Learning Service (CMK)

Implementación en Azure
Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. En el ejemplo se muestra cómo configurar Azure Machine Learning para el cifrado con una clave de cifrado administrada por el cliente.
Creación de un área de trabajo de Azure Machine Learning Service (heredada)

Implementación en Azure
Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto de recursos que necesita para empezar a trabajar con Azure Machine Learning en una configuración aislada de red.
Creación de un área de trabajo de Azure Machine Learning Service (vnet)

Implementación en Azure
Esta plantilla de implementación especifica un área de trabajo de Azure Machine Learning y sus recursos asociados, incluidos Azure Key Vault, Azure Storage, Aplicación de Azure Insights y Azure Container Registry. Esta configuración describe el conjunto de recursos que necesita para empezar a trabajar con Azure Machine Learning en una configuración aislada de red.
Implemente Secure AI Foundry con una red virtual administrada

Implementación en Azure
Esta plantilla crea un entorno seguro de Fundición de IA de Azure con sólidas restricciones de seguridad de red e identidad.
Agente protegido por red con identidad administrada de usuario

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con aislamiento de red virtual mediante autenticación de identidad administrada de usuario para la conexión del servicio de IA/AOAI y vínculos de red privada para conectar el agente a los datos seguros.
de configuración del agente estándar

Implementación en Azure
Este conjunto de plantillas muestra cómo configurar el servicio agente de Azure AI con la configuración estándar, lo que significa que con la autenticación de identidad administrada para conexiones de proyecto/centro y acceso a Internet público habilitado. Los agentes usan recursos de almacenamiento y búsqueda de un solo inquilino propiedad del cliente. Con esta configuración, tiene control total y visibilidad sobre estos recursos, pero incurrirá en costos en función del uso.

Formato de recurso

Para crear un recurso Microsoft.MachineLearningServices/workspaces, agregue el siguiente JSON a la plantilla.

{
  "type": "Microsoft.MachineLearningServices/workspaces",
  "apiVersion": "2026-05-01",
  "name": "string",
  "identity": {
    "type": "string",
    "userAssignedIdentities": {
      "{customized property}": {
      }
    }
  },
  "kind": "string",
  "location": "string",
  "properties": {
    "allowPublicAccessWhenBehindVnet": "bool",
    "applicationInsights": "string",
    "associatedWorkspaces": [ "string" ],
    "containerRegistry": "string",
    "description": "string",
    "discoveryUrl": "string",
    "enableDataIsolation": "bool",
    "enableServiceSideCMKEncryption": "bool",
    "encryption": {
      "cosmosDbResourceId": "string",
      "identity": {
        "userAssignedIdentity": "string"
      },
      "keyVaultProperties": {
        "identityClientId": "string",
        "keyIdentifier": "string",
        "keyVaultArmId": "string"
      },
      "searchAccountResourceId": "string",
      "status": "string",
      "storageAccountResourceId": "string"
    },
    "featureStoreSettings": {
      "computeRuntime": {
        "sparkRuntimeVersion": "string"
      },
      "offlineStoreConnectionName": "string",
      "onlineStoreConnectionName": "string"
    },
    "friendlyName": "string",
    "hbiWorkspace": "bool",
    "hubResourceId": "string",
    "imageBuildCompute": "string",
    "keyVault": "string",
    "managedNetwork": {
      "enableNetworkMonitor": "bool",
      "firewallSku": "string",
      "isolationMode": "string",
      "managedNetworkKind": "string",
      "outboundRules": {
        "{customized property}": {
          "category": "string",
          "status": "string",
          "type": "string"
          // For remaining properties, see OutboundRule objects
        }
      },
      "status": {
        "sparkReady": "bool",
        "status": "string"
      }
    },
    "primaryUserAssignedIdentity": "string",
    "provisionNetworkNow": "bool",
    "publicNetworkAccess": "string",
    "serverlessComputeSettings": {
      "serverlessComputeCustomSubnet": "string",
      "serverlessComputeNoPublicIP": "bool"
    },
    "serviceManagedResourcesSettings": {
      "cosmosDb": {
        "collectionsThroughput": "int"
      }
    },
    "sharedPrivateLinkResources": [
      {
        "name": "string",
        "properties": {
          "groupId": "string",
          "privateLinkResourceId": "string",
          "requestMessage": "string",
          "status": "string"
        }
      }
    ],
    "storageAccount": "string",
    "systemDatastoresAuthMode": "string",
    "v1LegacyMode": "bool",
    "workspaceHubConfig": {
      "additionalWorkspaceStorageAccounts": [ "string" ],
      "defaultWorkspaceResourceGroup": "string"
    }
  },
  "sku": {
    "capacity": "int",
    "family": "string",
    "name": "string",
    "size": "string",
    "tier": "string"
  },
  "tags": {
    "{customized property}": "string"
  }
}

Objetos OutboundRule

Establezca el tipo propiedad para especificar el tipo de objeto.

Para FQDN, use:

{
  "destination": "string",
  "type": "FQDN"
}

Para PrivateEndpoint, use:

{
  "destination": {
    "serviceResourceId": "string",
    "sparkEnabled": "bool",
    "sparkStatus": "string",
    "subresourceTarget": "string"
  },
  "fqdns": [ "string" ],
  "type": "PrivateEndpoint"
}

Para ServiceTag, use:

{
  "destination": {
    "action": "string",
    "addressPrefixes": [ "string" ],
    "portRanges": "string",
    "protocol": "string",
    "serviceTag": "string"
  },
  "type": "ServiceTag"
}

Valores de propiedad

Microsoft.MachineLearningServices/workspaces

Nombre Description Value
apiVersion La versión de api '2026-05-01'
identity Identidades de servicio administradas asignadas a este recurso. managedServiceIdentity
kind string
location string
nombre El nombre del recurso string

Restricciones:
Patrón = ^[a-zA-Z0-9][a-zA-Z0-9_-]{2,32}$ (obligatorio)
properties Atributos adicionales de la entidad. WorkspaceProperties (obligatorio)
sku Optional. Este campo es necesario que el RP implemente este campo porque AML admite más de un nivel. Sku
tags Etiquetas de recursos Diccionario de nombres y valores de etiqueta. Consulte etiquetas de en plantillas
type El tipo de recurso "Microsoft.MachineLearningServices/workspaces"

ComputeRuntimeDto

Nombre Description Value
sparkRuntimeVersion string

CosmosDbSettings

Nombre Description Value
collectionsThroughput int

EncryptionProperty

Nombre Description Value
cosmosDbResourceId La cuenta de cosmosdb byok que el cliente lleva a los datos del cliente
con cifrado
string
identity Identidad que se va a usar con keyVault IdentityForCmk
keyVaultProperties Detalles de KeyVault para realizar el cifrado keyVaultProperties (obligatorio)
searchAccountResourceId La cuenta de búsqueda byok que el cliente trae para almacenar los datos del cliente
con cifrado
string
estado Indica si el cifrado está habilitado para el área de trabajo. 'Deshabilitado'
'Habilitado' (obligatorio)
storageAccountResourceId La cuenta de almacenamiento byok que el cliente trae para almacenar los datos del cliente
con cifrado
string

FeatureStoreSettings

Nombre Description Value
computeRuntime ComputeRuntimeDto
offlineStoreConnectionName string
onlineStoreConnectionName string

FqdnOutboundRule

Nombre Description Value
destination string
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'FQDN' (obligatorio)

IdentityForCmk

Nombre Description Value
userAssignedIdentity UserAssignedIdentity que se va a usar para capturar la clave de cifrado de keyVault string

KeyVaultProperties

Nombre Description Value
identityClientId Actualmente, solo se admite MSI SystemAssigned.
Lo necesitamos cuando se admite UserAssignedIdentities
string
keyIdentifier Identificador de clave de KeyVault para cifrar los datos string

Restricciones:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)
keyVaultArmId Id. de Arm de KeyVault que contiene la clave de cifrado de datos string

Restricciones:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)

ManagedNetworkProvisionStatus

Nombre Description Value
sparkReady bool
estado Estado de la red administrada de un área de trabajo de Aprendizaje automático. 'Active'
'Inactive'

ManagedNetworkSettings

Nombre Description Value
enableNetworkMonitor Marca para indicar si es necesario habilitar la supervisión para la red administrada. bool
firewallSku SKU de firewall usada para las reglas de FQDN 'Basic'
'Estándar'
isolationMode Modo de aislamiento para la red administrada de un área de trabajo de Aprendizaje automático. 'Permitir salida de Internet'
'AllowOnlyApprovedOutbound'
'Deshabilitado'
managedNetworkKind El tipo de red administrada. Los usuarios pueden cambiar de V1 a V2 para controles de acceso granulares, pero no pueden volver a V1 una vez que V2 está habilitado. 'V1'
'V2'
outboundRules Diccionario de <OutboundRule> ManagedNetworkSettingsOutboundRules
estado Estado del aprovisionamiento de la red administrada de un área de trabajo de Machine Learning. managedNetworkProvisionStatus

ManagedNetworkSettingsOutboundRules

Nombre Description Value

Identidad de Servicio Gestionado

Nombre Description Value
type Tipo de identidad de servicio administrada (donde se permiten los tipos SystemAssigned y UserAssigned). 'Ninguno'
'SystemAssigned'
'SystemAssigned,UserAssigned'
'UserAssigned' (obligatorio)
userAssignedIdentities Conjunto de identidades asignadas por el usuario asociadas al recurso. Las claves de diccionario userAssignedIdentities serán identificadores de recursos de ARM con el formato : '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft. ManagedIdentity/userAssignedIdentities/{identityName}. Los valores del diccionario pueden ser objetos vacíos ({}) en las solicitudes. UserAssignedIdentities

OutboundRule

Nombre Description Value
category Categoría de una regla de salida de red administrada de un área de trabajo de Machine Learning. 'Dependencia'
"Recomendado"
'Obligatorio'
'Definido por el usuario'
estado Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
"Aprovisionamiento"
type Establezca en "FQDN" para el tipo FqdnOutboundRule. Establezca en "PrivateEndpoint" para el tipo PrivateEndpointOutboundRule. Establezca en "ServiceTag" para el tipo ServiceTagOutboundRule. 'FQDN'
'Punto de conexión privado'
'ServiceTag' (obligatorio)

PrivateEndpointDestination

Nombre Description Value
serviceResourceId Una definición de tipo que se refiere al id a un recurso de Azure Resource Manager. string
sparkEnabled bool
sparkStatus Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
"Aprovisionamiento"
subresourceTarget string

PrivateEndpointOutboundRule

Nombre Description Value
destination Destino de punto de conexión privado para una regla de salida de punto de conexión privado para la red administrada de un área de trabajo de Machine Learning. PrivateEndpointDestination
FQDNS string[]
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'PrivateEndpoint' (obligatorio)

ServerlessComputeSettings

Nombre Description Value
serverlessComputeCustomSubnet Identificador de recurso de una subred de red virtual existente en la que se deben implementar nodos de proceso sin servidor. string
serverlessComputeNoPublicIP Marca que se indica si los nodos de proceso sin servidor implementados en la red virtual personalizada no tendría ninguna dirección IP pública para un área de trabajo con un punto de conexión privado. bool

ServiceManagedResourcesSettings

Nombre Description Value
cosmosDb CosmosDbSettings

ServiceTagDestination

Nombre Description Value
acción Enumeración de acción para la regla de red. 'Permitir'
'Denegar'
addressPrefixes Opcional, si se proporciona, se omitirá la propiedad ServiceTag. string[]
portRanges string
protocol string
serviceTag string

ServiceTagOutboundRule

Nombre Description Value
destination Destino de etiqueta de servicio para una regla de salida de etiqueta de servicio para la red administrada de un área de trabajo de Machine Learning. ServiceTagDestination
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'ServiceTag' (obligatorio)

SharedPrivateLinkResource

Nombre Description Value
nombre Nombre único del vínculo privado string
properties Propiedades de un recurso de vínculo privado compartido. SharedPrivateLinkResourceProperty

SharedPrivateLinkResourceProperty

Nombre Description Value
groupId id. de grupo del vínculo privado string
privateLinkResourceId el identificador de recurso al que se vincula el vínculo privado string
mensajeDeSolicitud Mensaje de solicitud string
estado Estado de la conexión del consumidor de servicio con el proveedor de servicios\r\nPosibles transiciones de estado\r\nPendientes -> Aprobadas (El proveedor de servicios aprueba la solicitud de conexión)\r\nPendientes -> Rechazadas (El proveedor de servicios rechaza la solicitud de conexión)\r\nPendientes -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nAprobadas -> Rechazadas (el proveedor de servicios rechaza la conexión aprobada)\r\nAprobadas -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nRechazadas - > Pendiente (El consumidor de servicio reinicia la solicitud de conexión que fue rechazada)\r\nRechazada -> Desconectado (el proveedor de servicio elimina la conexión) 'Aprobado'
'Desconectado'
'Pendiente'
'Rechazado'
'Tiempo de espera'

Sku

Nombre Description Value
capacity Si la SKU admite el escalado horizontal o horizontal, se debe incluir el entero de capacidad. Si no es posible escalar horizontalmente o reducir horizontalmente el recurso, se puede omitir. int
family Si el servicio tiene diferentes generaciones de hardware, para la misma SKU, se puede capturar aquí. string
nombre Nombre de la SKU. Por ejemplo, P3. Normalmente es un código de letra y número string (obligatorio)
size Tamaño de la SKU. Cuando el campo de nombre es la combinación de nivel y otro valor, este sería el código independiente. string
tier El proveedor de recursos necesita implementar este campo si el servicio tiene más de un nivel, pero no es necesario en put. 'Basic'
'Free'
'Premium'
'Estándar'

UserAssignedIdentities

Nombre Description Value

UserAssignedIdentity

Nombre Description Value

WorkspaceHubConfig

Nombre Description Value
additionalWorkspaceStorageAccounts string[]
defaultWorkspaceResourceGroup string

WorkspaceProperties (Propiedades del espacio de trabajo)

Nombre Description Value
allowPublicAccessWhenBehindVnet Marca que indica si se va a permitir el acceso público cuando se encuentra detrás de la red virtual. bool
applicationInsights Id. de ARM de Application Insights asociado a esta área de trabajo. string
associatedWorkspaces string[]
containerRegistry Id. de ARM del registro de contenedor asociado a esta área de trabajo. string
description Descripción de esta área de trabajo. string
discoveryUrl Dirección URL del servicio de detección para identificar puntos de conexión regionales para los servicios de experimentación de aprendizaje automático string
enableDataIsolation bool
enableServiceSideCMKEncryption bool
encryption EncryptionProperty
featureStoreSettings Configuración del área de trabajo de tipo de almacén de características. featureStoreSettings
friendlyName Nombre descriptivo de esta área de trabajo. Este nombre en mutable string
hbiWorkspace Marca para indicar los datos de HBI en el área de trabajo y reducir los datos de diagnóstico recopilados por el servicio. bool
hubResourceId string
imageBuildCompute Nombre de proceso para la compilación de imágenes string
keyVault Identificador de ARM del almacén de claves asociado a esta área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
managedNetwork Configuración de red administrada para un área de trabajo de Aprendizaje automático. ManagedNetworkSettings
primaryUserAssignedIdentity Identificador de recurso de identidad asignado por el usuario que representa la identidad del área de trabajo. string
provisionNetworkNow Establézcalo para desencadenar el aprovisionamiento de la red virtual administrada con las opciones predeterminadas al crear un área de trabajo con la red virtual administrada habilitada o, de lo contrario, no hace nada. bool
publicNetworkAccess Indica si se permiten las solicitudes de la red pública. 'Deshabilitado'
'Enabled'
serverlessComputeSettings Configuración del proceso sin servidor en un área de trabajo ServerlessComputeSettings
serviceManagedResourcesSettings Configuración del recurso administrado por el servicio. ServiceManagedResourcesSettings
sharedPrivateLinkResources Lista de recursos de vínculo privado compartidos en esta área de trabajo. sharedPrivateLinkResource[]
storageAccount Id. de ARM de la cuenta de almacenamiento asociada a este área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
systemDatastoresAuthMode Modo de autenticación que se usa para acceder a los almacenes de datos del sistema del área de trabajo. 'Clave de acceso'
'Identidad'
"UserDelegationSAS"
v1LegacyMode Habilitar v1_legacy_mode puede impedir que use características proporcionadas por la API v2. bool
workspaceHubConfig Objeto de configuración de WorkspaceHub. WorkspaceHubConfig

Etiquetas de espacio de trabajo

Nombre Description Value

Definición de recursos de Terraform (proveedor AzAPI)

El tipo de recurso workspaces se puede implementar con operaciones que tienen como destino:

  • Grupos de recursos Para una lista de propiedades modificadas en cada versión de la API, consulte registro de cambios.

Ejemplos de uso

Ejemplos de Terraform

Un ejemplo básico de implementación de Azure Machine Learning Workspace.

terraform {
  required_providers {
    azapi = {
      source = "Azure/azapi"
    }
    azurerm = {
      source = "hashicorp/azurerm"
    }
  }
}

provider "azurerm" {
  features {
  }
}

provider "azapi" {
  skip_provider_registration = false
}

variable "resource_name" {
  type    = string
  default = "acctest0001"
}

variable "location" {
  type    = string
  default = "westeurope"
}

data "azurerm_client_config" "current" {
}

resource "azapi_resource" "resourceGroup" {
  type     = "Microsoft.Resources/resourceGroups@2020-06-01"
  name     = var.resource_name
  location = var.location
  body = {
    tags = {
      stage = "test"
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "storageAccount" {
  type      = "Microsoft.Storage/storageAccounts@2021-09-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    kind = "StorageV2"
    properties = {
      accessTier                   = "Hot"
      allowBlobPublicAccess        = true
      allowCrossTenantReplication  = true
      allowSharedKeyAccess         = true
      defaultToOAuthAuthentication = false
      encryption = {
        keySource = "Microsoft.Storage"
        services = {
          queue = {
            keyType = "Service"
          }
          table = {
            keyType = "Service"
          }
        }
      }
      isHnsEnabled      = false
      isNfsV3Enabled    = false
      isSftpEnabled     = false
      minimumTlsVersion = "TLS1_2"
      networkAcls = {
        defaultAction = "Allow"
      }
      publicNetworkAccess      = "Enabled"
      supportsHttpsTrafficOnly = true
    }
    sku = {
      name = "Standard_LRS"
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "component" {
  type      = "Microsoft.Insights/components@2020-02-02"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    kind = "web"
    properties = {
      Application_Type                = "web"
      DisableIpMasking                = false
      DisableLocalAuth                = false
      ForceCustomerStorageForProfiler = false
      RetentionInDays                 = 90
      SamplingPercentage              = 100
      publicNetworkAccessForIngestion = "Enabled"
      publicNetworkAccessForQuery     = "Enabled"
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "vault" {
  type      = "Microsoft.KeyVault/vaults@2021-10-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  body = {
    properties = {
      accessPolicies = [
        {
          objectId = "45a2d1ea-488a-44b0-bb2e-3cd8e485ebef"
          permissions = {
            certificates = [
              "all",
            ]
            keys = [
              "all",
            ]
            secrets = [
              "all",
            ]
            storage = []
          }
          tenantId = data.azurerm_client_config.current.tenant_id
        }
      ]
      createMode                   = "default"
      enablePurgeProtection        = true
      enableRbacAuthorization      = false
      enableSoftDelete             = true
      enabledForDeployment         = false
      enabledForDiskEncryption     = false
      enabledForTemplateDeployment = false
      publicNetworkAccess          = "Enabled"
      sku = {
        family = "A"
        name   = "standard"
      }
      tenantId = data.azurerm_client_config.current.tenant_id
    }
  }
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

resource "azapi_resource" "workspace" {
  type      = "Microsoft.MachineLearningServices/workspaces@2022-05-01"
  parent_id = azapi_resource.resourceGroup.id
  name      = var.resource_name
  location  = var.location
  identity {
    type         = "SystemAssigned"
    identity_ids = []
  }
  body = {
    properties = {
      applicationInsights = azapi_resource.component.id
      keyVault            = azapi_resource.vault.id
      publicNetworkAccess = "Disabled"
      storageAccount      = azapi_resource.storageAccount.id
      v1LegacyMode        = false
    }
    sku = {
      name = "Basic"
      tier = "Basic"
    }
  }
  ignore_casing             = true
  schema_validation_enabled = false
  response_export_values    = ["*"]
}

Módulos comprobados de Azure

Los siguientes módulos comprobados de Azure se pueden usar para implementar este tipo de recurso.

Módulo Description
área de trabajo de Machine Learning Services de Módulo de recursos de AVM para el área de trabajo de Machine Learning Services

Formato de recurso

Para crear un recurso Microsoft.MachineLearningServices/workspaces, agregue el siguiente terraform a la plantilla.

resource "azapi_resource" "symbolicname" {
  type = "Microsoft.MachineLearningServices/workspaces@2026-05-01"
  name = "string"
  parent_id = "string"
  identity {
    type = "string"
    identity_ids = [
      "string"
    ]
  }
  location = "string"
  tags = {
    {customized property} = "string"
  }
  body = {
    kind = "string"
    properties = {
      allowPublicAccessWhenBehindVnet = bool
      applicationInsights = "string"
      associatedWorkspaces = [
        "string"
      ]
      containerRegistry = "string"
      description = "string"
      discoveryUrl = "string"
      enableDataIsolation = bool
      enableServiceSideCMKEncryption = bool
      encryption = {
        cosmosDbResourceId = "string"
        identity = {
          userAssignedIdentity = "string"
        }
        keyVaultProperties = {
          identityClientId = "string"
          keyIdentifier = "string"
          keyVaultArmId = "string"
        }
        searchAccountResourceId = "string"
        status = "string"
        storageAccountResourceId = "string"
      }
      featureStoreSettings = {
        computeRuntime = {
          sparkRuntimeVersion = "string"
        }
        offlineStoreConnectionName = "string"
        onlineStoreConnectionName = "string"
      }
      friendlyName = "string"
      hbiWorkspace = bool
      hubResourceId = "string"
      imageBuildCompute = "string"
      keyVault = "string"
      managedNetwork = {
        enableNetworkMonitor = bool
        firewallSku = "string"
        isolationMode = "string"
        managedNetworkKind = "string"
        outboundRules = {
          {customized property} = {
            category = "string"
            status = "string"
            type = "string"
            // For remaining properties, see OutboundRule objects
          }
        }
        status = {
          sparkReady = bool
          status = "string"
        }
      }
      primaryUserAssignedIdentity = "string"
      provisionNetworkNow = bool
      publicNetworkAccess = "string"
      serverlessComputeSettings = {
        serverlessComputeCustomSubnet = "string"
        serverlessComputeNoPublicIP = bool
      }
      serviceManagedResourcesSettings = {
        cosmosDb = {
          collectionsThroughput = int
        }
      }
      sharedPrivateLinkResources = [
        {
          name = "string"
          properties = {
            groupId = "string"
            privateLinkResourceId = "string"
            requestMessage = "string"
            status = "string"
          }
        }
      ]
      storageAccount = "string"
      systemDatastoresAuthMode = "string"
      v1LegacyMode = bool
      workspaceHubConfig = {
        additionalWorkspaceStorageAccounts = [
          "string"
        ]
        defaultWorkspaceResourceGroup = "string"
      }
    }
    sku = {
      capacity = int
      family = "string"
      name = "string"
      size = "string"
      tier = "string"
    }
  }
}

Objetos OutboundRule

Establezca el tipo propiedad para especificar el tipo de objeto.

Para FQDN, use:

{
  destination = "string"
  type = "FQDN"
}

Para PrivateEndpoint, use:

{
  destination = {
    serviceResourceId = "string"
    sparkEnabled = bool
    sparkStatus = "string"
    subresourceTarget = "string"
  }
  fqdns = [
    "string"
  ]
  type = "PrivateEndpoint"
}

Para ServiceTag, use:

{
  destination = {
    action = "string"
    addressPrefixes = [
      "string"
    ]
    portRanges = "string"
    protocol = "string"
    serviceTag = "string"
  }
  type = "ServiceTag"
}

Valores de propiedad

Microsoft.MachineLearningServices/workspaces

Nombre Description Value
identity Identidades de servicio administradas asignadas a este recurso. managedServiceIdentity
kind string
location string
nombre El nombre del recurso string

Restricciones:
Patrón = ^[a-zA-Z0-9][a-zA-Z0-9_-]{2,32}$ (obligatorio)
properties Atributos adicionales de la entidad. WorkspaceProperties (obligatorio)
sku Optional. Este campo es necesario que el RP implemente este campo porque AML admite más de un nivel. Sku
tags Etiquetas de recursos Diccionario de nombres y valores de etiqueta.
type El tipo de recurso "Microsoft. Servicios de Aprendizaje Automático/workspaces@2026-05-01"

ComputeRuntimeDto

Nombre Description Value
sparkRuntimeVersion string

CosmosDbSettings

Nombre Description Value
collectionsThroughput int

EncryptionProperty

Nombre Description Value
cosmosDbResourceId La cuenta de cosmosdb byok que el cliente lleva a los datos del cliente
con cifrado
string
identity Identidad que se va a usar con keyVault IdentityForCmk
keyVaultProperties Detalles de KeyVault para realizar el cifrado keyVaultProperties (obligatorio)
searchAccountResourceId La cuenta de búsqueda byok que el cliente trae para almacenar los datos del cliente
con cifrado
string
estado Indica si el cifrado está habilitado para el área de trabajo. 'Deshabilitado'
'Habilitado' (obligatorio)
storageAccountResourceId La cuenta de almacenamiento byok que el cliente trae para almacenar los datos del cliente
con cifrado
string

FeatureStoreSettings

Nombre Description Value
computeRuntime ComputeRuntimeDto
offlineStoreConnectionName string
onlineStoreConnectionName string

FqdnOutboundRule

Nombre Description Value
destination string
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'FQDN' (obligatorio)

IdentityForCmk

Nombre Description Value
userAssignedIdentity UserAssignedIdentity que se va a usar para capturar la clave de cifrado de keyVault string

KeyVaultProperties

Nombre Description Value
identityClientId Actualmente, solo se admite MSI SystemAssigned.
Lo necesitamos cuando se admite UserAssignedIdentities
string
keyIdentifier Identificador de clave de KeyVault para cifrar los datos string

Restricciones:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)
keyVaultArmId Id. de Arm de KeyVault que contiene la clave de cifrado de datos string

Restricciones:
Longitud mínima = 1
Patrón = [a-zA-Z0-9_] (obligatorio)

ManagedNetworkProvisionStatus

Nombre Description Value
sparkReady bool
estado Estado de la red administrada de un área de trabajo de Aprendizaje automático. 'Active'
'Inactive'

ManagedNetworkSettings

Nombre Description Value
enableNetworkMonitor Marca para indicar si es necesario habilitar la supervisión para la red administrada. bool
firewallSku SKU de firewall usada para las reglas de FQDN 'Basic'
'Estándar'
isolationMode Modo de aislamiento para la red administrada de un área de trabajo de Aprendizaje automático. 'Permitir salida de Internet'
'AllowOnlyApprovedOutbound'
'Deshabilitado'
managedNetworkKind El tipo de red administrada. Los usuarios pueden cambiar de V1 a V2 para controles de acceso granulares, pero no pueden volver a V1 una vez que V2 está habilitado. 'V1'
'V2'
outboundRules Diccionario de <OutboundRule> ManagedNetworkSettingsOutboundRules
estado Estado del aprovisionamiento de la red administrada de un área de trabajo de Machine Learning. managedNetworkProvisionStatus

ManagedNetworkSettingsOutboundRules

Nombre Description Value

Identidad de Servicio Gestionado

Nombre Description Value
type Tipo de identidad de servicio administrada (donde se permiten los tipos SystemAssigned y UserAssigned). 'Ninguno'
'SystemAssigned'
'SystemAssigned,UserAssigned'
'UserAssigned' (obligatorio)
userAssignedIdentities Conjunto de identidades asignadas por el usuario asociadas al recurso. Las claves de diccionario userAssignedIdentities serán identificadores de recursos de ARM con el formato : '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft. ManagedIdentity/userAssignedIdentities/{identityName}. Los valores del diccionario pueden ser objetos vacíos ({}) en las solicitudes. UserAssignedIdentities

OutboundRule

Nombre Description Value
category Categoría de una regla de salida de red administrada de un área de trabajo de Machine Learning. 'Dependencia'
"Recomendado"
'Obligatorio'
'Definido por el usuario'
estado Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
"Aprovisionamiento"
type Establezca en "FQDN" para el tipo FqdnOutboundRule. Establezca en "PrivateEndpoint" para el tipo PrivateEndpointOutboundRule. Establezca en "ServiceTag" para el tipo ServiceTagOutboundRule. 'FQDN'
'Punto de conexión privado'
'ServiceTag' (obligatorio)

PrivateEndpointDestination

Nombre Description Value
serviceResourceId Una definición de tipo que se refiere al id a un recurso de Azure Resource Manager. string
sparkEnabled bool
sparkStatus Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'Active'
"Eliminar"
'Error'
'Inactive'
"Aprovisionamiento"
subresourceTarget string

PrivateEndpointOutboundRule

Nombre Description Value
destination Destino de punto de conexión privado para una regla de salida de punto de conexión privado para la red administrada de un área de trabajo de Machine Learning. PrivateEndpointDestination
FQDNS string[]
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'PrivateEndpoint' (obligatorio)

ServerlessComputeSettings

Nombre Description Value
serverlessComputeCustomSubnet Identificador de recurso de una subred de red virtual existente en la que se deben implementar nodos de proceso sin servidor. string
serverlessComputeNoPublicIP Marca que se indica si los nodos de proceso sin servidor implementados en la red virtual personalizada no tendría ninguna dirección IP pública para un área de trabajo con un punto de conexión privado. bool

ServiceManagedResourcesSettings

Nombre Description Value
cosmosDb CosmosDbSettings

ServiceTagDestination

Nombre Description Value
acción Enumeración de acción para la regla de red. 'Permitir'
'Denegar'
addressPrefixes Opcional, si se proporciona, se omitirá la propiedad ServiceTag. string[]
portRanges string
protocol string
serviceTag string

ServiceTagOutboundRule

Nombre Description Value
destination Destino de etiqueta de servicio para una regla de salida de etiqueta de servicio para la red administrada de un área de trabajo de Machine Learning. ServiceTagDestination
type Tipo de una regla de salida de red administrada de un área de trabajo de Aprendizaje automático. 'ServiceTag' (obligatorio)

SharedPrivateLinkResource

Nombre Description Value
nombre Nombre único del vínculo privado string
properties Propiedades de un recurso de vínculo privado compartido. SharedPrivateLinkResourceProperty

SharedPrivateLinkResourceProperty

Nombre Description Value
groupId id. de grupo del vínculo privado string
privateLinkResourceId el identificador de recurso al que se vincula el vínculo privado string
mensajeDeSolicitud Mensaje de solicitud string
estado Estado de la conexión del consumidor de servicio con el proveedor de servicios\r\nPosibles transiciones de estado\r\nPendientes -> Aprobadas (El proveedor de servicios aprueba la solicitud de conexión)\r\nPendientes -> Rechazadas (El proveedor de servicios rechaza la solicitud de conexión)\r\nPendientes -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nAprobadas -> Rechazadas (el proveedor de servicios rechaza la conexión aprobada)\r\nAprobadas -> Desconectadas (el proveedor de servicios elimina la conexión)\r\nRechazadas - > Pendiente (El consumidor de servicio reinicia la solicitud de conexión que fue rechazada)\r\nRechazada -> Desconectado (el proveedor de servicio elimina la conexión) 'Aprobado'
'Desconectado'
'Pendiente'
'Rechazado'
'Tiempo de espera'

Sku

Nombre Description Value
capacity Si la SKU admite el escalado horizontal o horizontal, se debe incluir el entero de capacidad. Si no es posible escalar horizontalmente o reducir horizontalmente el recurso, se puede omitir. int
family Si el servicio tiene diferentes generaciones de hardware, para la misma SKU, se puede capturar aquí. string
nombre Nombre de la SKU. Por ejemplo, P3. Normalmente es un código de letra y número string (obligatorio)
size Tamaño de la SKU. Cuando el campo de nombre es la combinación de nivel y otro valor, este sería el código independiente. string
tier El proveedor de recursos necesita implementar este campo si el servicio tiene más de un nivel, pero no es necesario en put. 'Basic'
'Free'
'Premium'
'Estándar'

UserAssignedIdentities

Nombre Description Value

UserAssignedIdentity

Nombre Description Value

WorkspaceHubConfig

Nombre Description Value
additionalWorkspaceStorageAccounts string[]
defaultWorkspaceResourceGroup string

WorkspaceProperties (Propiedades del espacio de trabajo)

Nombre Description Value
allowPublicAccessWhenBehindVnet Marca que indica si se va a permitir el acceso público cuando se encuentra detrás de la red virtual. bool
applicationInsights Id. de ARM de Application Insights asociado a esta área de trabajo. string
associatedWorkspaces string[]
containerRegistry Id. de ARM del registro de contenedor asociado a esta área de trabajo. string
description Descripción de esta área de trabajo. string
discoveryUrl Dirección URL del servicio de detección para identificar puntos de conexión regionales para los servicios de experimentación de aprendizaje automático string
enableDataIsolation bool
enableServiceSideCMKEncryption bool
encryption EncryptionProperty
featureStoreSettings Configuración del área de trabajo de tipo de almacén de características. featureStoreSettings
friendlyName Nombre descriptivo de esta área de trabajo. Este nombre en mutable string
hbiWorkspace Marca para indicar los datos de HBI en el área de trabajo y reducir los datos de diagnóstico recopilados por el servicio. bool
hubResourceId string
imageBuildCompute Nombre de proceso para la compilación de imágenes string
keyVault Identificador de ARM del almacén de claves asociado a esta área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
managedNetwork Configuración de red administrada para un área de trabajo de Aprendizaje automático. ManagedNetworkSettings
primaryUserAssignedIdentity Identificador de recurso de identidad asignado por el usuario que representa la identidad del área de trabajo. string
provisionNetworkNow Establézcalo para desencadenar el aprovisionamiento de la red virtual administrada con las opciones predeterminadas al crear un área de trabajo con la red virtual administrada habilitada o, de lo contrario, no hace nada. bool
publicNetworkAccess Indica si se permiten las solicitudes de la red pública. 'Deshabilitado'
'Enabled'
serverlessComputeSettings Configuración del proceso sin servidor en un área de trabajo ServerlessComputeSettings
serviceManagedResourcesSettings Configuración del recurso administrado por el servicio. ServiceManagedResourcesSettings
sharedPrivateLinkResources Lista de recursos de vínculo privado compartidos en esta área de trabajo. sharedPrivateLinkResource[]
storageAccount Id. de ARM de la cuenta de almacenamiento asociada a este área de trabajo. No se puede cambiar una vez que se ha creado el área de trabajo. string
systemDatastoresAuthMode Modo de autenticación que se usa para acceder a los almacenes de datos del sistema del área de trabajo. 'Clave de acceso'
'Identidad'
"UserDelegationSAS"
v1LegacyMode Habilitar v1_legacy_mode puede impedir que use características proporcionadas por la API v2. bool
workspaceHubConfig Objeto de configuración de WorkspaceHub. WorkspaceHubConfig

Etiquetas de espacio de trabajo

Nombre Description Value