Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Les éléments indiqués comme (aperçu) dans cet article sont en aperçu public. Cette version préliminaire est fournie sans contrat de niveau de service, et nous la déconseillons pour les charges de travail en production. Certaines fonctionnalités peuvent ne pas être prises en charge ou avoir des fonctionnalités contraintes. Pour plus d’informations, consultez Conditions d'utilisation supplémentaires pour les versions préliminaires de Microsoft Azure.
Les traces de Microsoft Foundry peuvent capturer des informations sensibles telles que des invites utilisateur, des réponses du modèle, des instructions système et des appels à des outils. Ces informations peuvent inclure des informations d’identification personnelle (PII) ou des informations médicales protégées (PHI). Pour restreindre l’accès à ce contenu, Foundry les stocke dans une table dédiée que vous pouvez protéger à l’aide de Azure contrôle d’accès en fonction du rôle (RBAC).
Cet article récapitule les étapes permettant d’acheminer du contenu sensible vers la table dédiée et de restreindre l’accès, séparément du reste de vos données de télémétrie de trace.
Cet article vous guide tout au long des étapes suivantes pour protéger le contenu sensible :
- Acheminer le contenu sensible vers la table dédiée en enregistrant l’indicateur de fonctionnalité
protectGenAISensitiveData. - Définissez la table comme protégée afin qu’elle utilise un modèle de refus par défaut.
- Accordez l’accès en lecture aux identités autorisées à l’aide du rôle Lecteur de données de surveillance privilégié .
- Vérifiez votre configuration.
Logiciels requis
- Projet Foundry avec au moins un agent.
- Si vous n'avez pas encore configuré le suivi, consultez Set up tracing in Microsoft Foundry.
- Accès à la ressource Application Insights connectée à votre projet. Pour plus d’informations, consultez Azure Monitor Application Insights.
- Un rôle Contributeur Log Analytics.
- Rôle Propriétaire sur l’abonnement, ou rôle qui accorde
Microsoft.Features/* actions, pour inscrire des fonctionnalités en préversion.
Contenu sensible dans les traces
Les attributs d’IA générative OpenTelemetry suivants sont considérés comme du contenu sensible :
| Caractéristique | Description |
|---|---|
gen_ai.input.messages |
Messages d’invite et d’entrée envoyés au modèle. |
gen_ai.output.messages |
Modéliser les réponses et les messages de sortie. |
gen_ai.system_instructions |
Instructions système fournies au modèle. |
gen_ai.tool.definitions |
Définitions d’outils disponibles pour le modèle. |
gen_ai.tool.call.arguments |
Arguments transmis à un appel d’outil. |
gen_ai.tool.call.result |
Résultat retourné à partir d’un appel d’outil. |
gen_ai.evaluation.explanation |
Explication produite lors de l’évaluation du modèle. |
Pour obtenir la liste de tous les champs disponibles, consultez AppGenAIContent.
Acheminer le contenu sensible vers la table dédiée
Deux indicateurs de fonctionnalités d’aperçu Azure contrôlent quand le contenu IA génératif cesse de circuler vers les tables de télémétrie existantes. Inscrivez et annulez l’inscription de ces indicateurs sur votre abonnement à l’aide du processus de fonctionnalité de préversion standard. Pour le portail, les Azure CLI et les étapes de Azure PowerShell, consultez Configurer les fonctionnalités en préversion dans Azure abonnement.
Pour activer le comportement de la table dédiée avant la date de migration du 30 septembre 2026, enregistrez le flag de fonctionnalité protectGenAISensitiveData. L’activation anticipée achemine le contenu sensible uniquement vers la AppGenAIContent table et améliore votre posture de sécurité avant l’échéance lorsqu’elle est associée à sa configuration en tant que table protégée.
az feature register --namespace Microsoft.Insights --name protectGenAISensitiveData
Si vous avez besoin de plus de temps pour mettre à jour des requêtes personnalisées et des ressources associées après la date de migration, inscrivez l’indicateur optOutProtectGenAISensitiveData de fonctionnalité pour maintenir temporairement le comportement de routage actuel.
az feature register --namespace Microsoft.Insights --name optOutProtectGenAISensitiveData
Cette désactivation est temporaire et est abandonnée le 30 septembre 2027. Après cette date, Application Insights achemine uniquement le contenu d’IA générative vers AppGenAIContent, quel que soit l’indicateur. Pour revenir plus rapidement au comportement dédié de la table, désenregistrez l’indicateur.
az feature unregister --namespace Microsoft.Insights --name optOutProtectGenAISensitiveData
Définir la table comme protégée
Définissez le niveau de protection de la AppGenAIContent table sur Protégé. Cela empêche immédiatement les rôles de lecture et personnalisés non privilégiés d’accéder aux données. Pour le portail, Azure CLI et les étapes de l'API REST, consultez Définir le niveau de protection d'une table.
Note
Si un rôle personnalisé a l’un des deux AzMon DataActions qui autorisent l’accès aux tables protégées, les clients auxquels ces rôles sont attribués obtiennent cet accès.
Accorder l’accès en lecture aux identités autorisées
Une fois la table protégée, seules les identités avec le rôle Lecteur de données de surveillance privilégié peuvent lire le contenu. Attribuez ce rôle aux utilisateurs, groupes ou identités managées qui ont besoin d’accès et laissez tous les autres utilisateurs sur les rôles de lecture standard afin qu’ils restent refusés par défaut. Pour connaître les étapes, consultez Accorder l’accès aux tables protégées.
Note
Si PIM est en place, vous pouvez utiliser l’accès JIT ou à durée limitée.
Vérifier votre configuration
Vérifiez qu'un utilisateur disposant uniquement du rôle lecteur Log Analytics ne peut pas voir le contenu sensible dans une trace, tandis que les données de trace non sensibles restent visibles pour eux, et qu'un utilisateur disposant du rôle Lecteur de données de surveillance privilégiée peut voir le contenu sensible.
Migration vers la table dédiée
Si vous avez déjà des traces qui transitent par Foundry, passez en revue la façon dont la migration vers la table dédiée affecte vos données de télémétrie existantes.
Avant le 30 septembre 2026, Application Insights achemine ces sept attributs vers les tables de télémétrie existantes (AppDependencies, AppTraceset AppEvents) et AppGenAIContent. À compter du 30 septembre 2026, Application Insights cesse de router les valeurs d’attribut vers les tables existantes pour les données nouvellement ingérées. Les clés d’attribut restent dans les tables existantes, mais leurs valeurs sont remplacées par un pointeur court vers AppGenAIContent. Lisez plutôt les valeurs depuis AppGenAIContent.
Cette modification affecte uniquement les données ingérées le ou après le 30 septembre 2026. Les données ingérées avant cette date restent dans ses tables existantes et restent interrogeables comme avant. Les expériences Application Insights et Azure AI Foundry intégrées continuent de fonctionner automatiquement. Mettez à jour toutes les requêtes personnalisées, règles d’alerte, tableaux de bord, classeurs ou rapports qui lisent les valeurs d’attribut affectées à partir de AppDependencies, AppTracesou AppEvents.