Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Una casella degli strumenti è un contenitore logico per gli strumenti e non distribuisce le proprie risorse di rete. La configurazione di rete del progetto Microsoft Foundry che ospita la casella degli strumenti controlla tutti gli accessi alla rete.
Quando il progetto viene eseguito all'interno di una rete virtuale (VNet) con isolamento di rete (collegamento privato), gli agenti raggiungono l'endpoint MCP della casella degli strumenti tramite l'endpoint privato del progetto. Il traffico di ogni strumento downstream passa in modo diverso a seconda del tipo di strumento.
La connettività degli strumenti dipende dalla posizione in cui è ospitato il servizio downstream. Alcuni strumenti comunicano con Azure risorse che supportano endpoint privati, alcuni richiamano i servizi eseguiti attraverso la subnet delegata del progetto e altri dipendono da servizi gestiti Microsoft che attualmente richiedono connettività pubblica o backbone. Esaminare il comportamento di ogni strumento prima di aggiungerlo a una casella degli strumenti in un ambiente isolato dalla rete.
Supporto dell'isolamento della rete per gli strumenti in una casella degli strumenti
I progetti isolati dalla rete funzionano meglio con gli strumenti che supportano l'integrazione di endpoint privati o subnet della rete virtuale. Esaminare la tabella di supporto prima di creare una casella degli strumenti destinata a ambienti regolamentati o altamente protetti.
La tabella seguente illustra il flusso del traffico di ogni strumento quando il progetto usa l'isolamento di rete. Alcuni strumenti vengono instradati tramite la subnet della rete virtuale (VNet) o un endpoint privato, alcuni usano endpoint pubblici o la rete backbone Microsoft e alcuni non sono supportati in un progetto con isolamento di rete.
| Tool | Supporto della rete virtuale (flusso di traffico) |
|---|---|
| Model Context Protocol (MCP) | ✅ Supportato (tramite la subnet della tua VNet). |
| Ricerca di intelligenza artificiale di Azure | ✅ Supportato (tramite endpoint privato). |
| Ricerca di file | ✅ Supportato (tramite endpoint privato). |
| OpenAPI | ✅ Supportato (tramite la subnet VNet). |
| Da Agente ad Agente (A2A) | ✅ Supportato (tramite la subnet della VNet). |
| Ricerca Web | ✅ Supportato. Si basa su endpoint pubblici gestiti da Microsoft. |
| Interprete di codice | ✅Supportato (Microsoft rete backbone). |
| Abilità | ✅ Supportato (il comportamento della rete dipende dagli strumenti utilizzati dalla skill). |
| Fabric IQ | ⚠️ Parziale. La connettività di Fabric IQ è fornita tramite l'integrazione MCP. Il supporto dipende dall'elemento e dalla configurazione di rete Fabric specifici. Vedere Limitare l'accesso alla rete. |
| IQ lavoro | ❌ Non supportato nei progetti isolati dalla rete. |
| Automazione del browser | ❌ Non supportato. |
| Ricerca degli strumenti | N/A |
Gli strumenti che usano la subnet della rete virtuale comunicano tramite la subnet delegata associata al progetto Foundry. Questi strumenti possono accedere alle risorse raggiungibili da tale subnet, soggette alle regole di sicurezza di rete.
Per la matrice di supporto di riferimento, per ogni strumento, consultare Strumenti dell’agente con isolamento di rete. Per l'elenco completo degli strumenti e del supporto per sdk e strumenti, vedere Supporto delle funzionalità.
Configurare un progetto protetto dalla rete
Configurare l'isolamento di rete a livello di progetto, quindi creare la casella degli strumenti in tale progetto. I modelli di infrastruttura come codice si trovano nel repository di configurazione dell'infrastruttura degli esempi di Foundry (Bicep, con un mirror Terraform). Il modello scelto dipende dal tipo di progetto dell'agente.
Configurare un progetto agente di base
Un progetto agente di base usa risorse dati gestite dalla piattaforma. Per inserirlo nella tua rete virtuale con endpoint privati e senza traffico in uscita sulla rete pubblica, distribuisci il modello 11-private-network-basic-vnet. Per limitare chi può chiamare l'endpoint mantenendo l'uscita pubblica, usare 10-private-network-basic.
Configurare un progetto agente Standard
Un progetto agente Standard include risorse dati personalizzate (Azure Cosmos DB, Archiviazione di Azure e Azure AI Search). Per ottenere un isolamento completo senza traffico in uscita verso reti pubbliche e con risorse dati fornite dal cliente, distribuire il modello 15-private-network-standard-agent-setup.
Per il catalogo completo dei modelli e con relativa destinazione del provisioning, consultare il file README della configurazione dell'infrastruttura. Per una guida dettagliata su come personalizzare l'infrastruttura generata da scaffolding, consultare Configurare la rete privata per il Servizio agenti Foundry.