Disabilitare l'autenticazione locale negli Strumenti di Foundry

Foundry Tools fornisce il supporto per l'autenticazione di Microsoft Entra per tutte le risorse. Questa funzionalità offre una perfetta integrazione quando è necessario un controllo centralizzato e la gestione delle identità e delle credenziali delle risorse. Le organizzazioni possono disabilitare i metodi di autenticazione locali e applicare invece l'autenticazione di Microsoft Entra.

Come disabilitare l'autenticazione locale

È possibile disabilitare l'autenticazione locale usando la policy di Azure le risorse di Foundry Tools devono avere l'accesso alla chiave disabilitato (disabilitare l'autenticazione locale). Impostarlo a livello di sottoscrizione o di gruppo di risorse per applicare i criteri per un gruppo di servizi.

Se si sta creando un account usando il modello Bicep/ARM, è possibile impostare la proprietà disableLocalAuth su true per disabilitare l'autenticazione locale. Per ulteriori informazioni, consulta gli account Microsoft.CognitiveServices - Bicep, modello ARM e Terraform

È anche possibile usare PowerShell per disabilitare l'autenticazione locale per una singola risorsa. Accedere prima con il comando Connect-AzAccount. Usare quindi il cmdlet Set-AzCognitiveServicesAccount con il parametro -DisableLocalAuth $true, come nell'esempio seguente:

Set-AzCognitiveServicesAccount -ResourceGroupName "my-resource-group" -Name "my-resource-name" -DisableLocalAuth $true

Annotazioni

Se ricevi un errore indicando che -DisableLocalAuth non viene riconosciuto, aggiorna il modulo Az.CognitiveServices:

Update-Module -Name Az.CognitiveServices

Verificare lo stato dell’autenticazione locale

La disabilitazione dell'autenticazione locale non ha effetto immediato. La modifica viene apportata immediatamente al piano di controllo, ma il gateway condiviso che applica l'autenticazione può continuare ad accettare chiavi valide in precedenza fino all'aggiornamento della configurazione memorizzata nella cache. La propagazione viene in genere completata entro pochi minuti, ma può richiedere fino a diverse ore a seconda dell'area, del carico e dello stato della cache del gateway. Tenete conto di questo ritardo quando ruotate le chiavi o verificate gli accessi, e non fate affidamento su un'interruzione immediata per i flussi di lavoro critici per la sicurezza.

Per verificare che la modifica sia stata applicata, inviare una richiesta del piano dati con la chiave precedente e verificare che il servizio restituisca una risposta HTTP 401 con un Access denied due to invalid subscription key or wrong API endpoint errore prima di considerare l'autenticazione locale completamente disabilitata.

È possibile usare PowerShell per determinare se i criteri di autenticazione locale sono attualmente abilitati. Accedere prima con il comando Connect-AzAccount. Usare quindi il cmdlet Get-AzCognitiveServicesAccount per recuperare la risorsa e controllare la proprietà DisableLocalAuth. Il valore true indica che l'autenticazione locale è disabilitata.

Riabilitare l'autenticazione locale

Per abilitare l'autenticazione locale, eseguire il cmdlet di PowerShell Set-AzCognitiveServicesAccount con il parametro -DisableLocalAuth $false. Come per la disabilitazione, la modifica non diventa effettiva immediatamente. La propagazione viene in genere completata entro pochi minuti, ma possono essere necessarie fino a diverse ore prima che il gateway accetti nuovamente le richieste di autenticazione locale.

Passo successivo