Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
In qualità di amministratore di Microsoft Entra, potrebbe essere necessario intervenire sugli agenti Microsoft Foundry nel tenant. Prima di intervenire, tenere presente che Foundry fornisce azioni dell'infrastruttura, non solo la governance di runtime. Quando si disabilita, si arresta o si elimina un agente, si opera su Azure risorse. Queste risorse potrebbero essere utilizzate da più tenant o team.
Questo articolo consente di:
- Ottenere l'accesso necessario
- Comprendere come le azioni del centro di amministrazione corrispondono alle operazioni delle risorse di Azure
- Prendere decisioni informate su quando e come intervenire
Le linee guida qui sono incentrate sulla governance a livello di infrastruttura degli agenti costruiti con Foundry Agent Service come soluzione di fallback per situazioni che richiedono un'azione amministrativa diretta.
Importante
Scegliere sempre di disabilitare un agente Foundry o di arrestare un'applicazione dell'agente, anziché eliminarlo, quando è necessario intervenire su un agente. La disabilitazione e l'arresto sono reversibili. L'eliminazione rimuove definitivamente le risorse di Azure e può influire su altri tenant.
Prerequisiti
- Una delle assegnazioni di ruolo di Microsoft Entra seguenti:
- Se l'organizzazione usa Privileged Identity Management (PIM), attivare l'assegnazione di ruolo prima di procedere.
Importante
Amministratori di intelligenza artificiale: non è possibile eseguire manualmente la procedura di elevazione dell'accesso . È necessario coordinarsi prima con il proprietario dell'agente, che può:
- Eseguire le azioni dell'infrastruttura per conto dell'utente
- Concedere le assegnazioni di ruolo di Azure necessarie per le risorse specifiche
Se non è possibile identificare o raggiungere il proprietario dell'agente, coordinarsi con un amministratore globale.
Comprendere il funzionamento dell'infrastruttura dell'agente
Gli agenti foundry vivono all'interno dei progetti. I progetti fanno parte di una risorsa account Foundry in una sottoscrizione Azure. Un progetto offre agli sviluppatori un'area di lavoro condivisa per compilare, testare e collaborare agli agenti. Ogni progetto ha una propria identità di calcolo, archiviazione e agente condiviso. All'interno di un singolo progetto possono esistere più agenti. Le azioni eseguite sul progetto influiscono su tutti gli agenti del progetto.
Gli sviluppatori creano agenti Foundry all'interno di un progetto. Ogni agente ottiene un'identità univoca e un endpoint per l'interazione. Foundry registra automaticamente ogni agente con il Registro di sistema di Agent 365 usando l'identità univoca dell'agente.
Gli agenti possono avere più versioni dell'agente man mano che gli sviluppatori eseguono l'iterazione e migliorano le funzionalità. Ogni versione rappresenta uno snapshot della configurazione e del comportamento dell'agente in un momento specifico.
Nota
Gli agenti prompt possono anche usare un endpoint comune che gestisce tutti gli agenti nel progetto. Gli agenti che eseguono in questo modo condividono l'infrastruttura e l'identità del progetto. Non usare gli endpoint del progetto per l'ambiente di produzione. Foundry non crea altre registrazioni in Agent 365 per gli endpoint di progetto o le identità del progetto.
Quando uno sviluppatore pubblica un agente, Foundry crea una risorsa dell'applicazione agente dedicata. Questa risorsa ha un proprio endpoint e un'identità di agente Entra. L'identità dell'applicazione è separata dalle singole identità degli agenti create in precedenza. Foundry registra anche l'applicazione nel Registro di sistema di Agent 365 usando l'identità univoca dell'applicazione.
Le applicazioni agent possono avere più distribuzioni di agenti. Ogni distribuzione fa riferimento a una versione dell'agente esistente come definizione.
Per una descrizione completa delle operazioni del ciclo di vita dell'agente, vedere Gestire gli agenti nel piano di controllo Foundry. Per altre informazioni sui concetti di Foundry a cui si fa riferimento in questa sezione, vedere:
- Architettura di Microsoft Foundry per la mappatura delle risorse di Foundry alle risorse di Azure.
- Concetti relativi all'identità dell'agente per il funzionamento delle identità degli agenti in Microsoft Entra ID.
- Pianificare e gestire Foundry per l'organizzazione di sottoscrizioni e gruppi di risorse.
Azioni dell'infrastruttura e azioni dell'interfaccia di amministrazione
Le azioni disponibili in Foundry sono operazioni di infrastruttura sulle risorse di Azure. Sono diverse dalle azioni Blocca e Sblocca che potresti avere familiarità con nell'interfaccia di amministrazione di Microsoft 365.
Blocca le azioni nel Centro di amministrazione di Microsoft 365 e nel Centro di amministrazione di Teams influisce sulla visibilità degli agenti per gli utenti:
- Ambito: influisce solo sulla proiezione dell'agente in Teams e Microsoft 365 Copilot
- Impatto: gli utenti non possono accedere all'agente tramite questi canali specifici
- Foundry Access: l'agente rimane completamente funzionante nel portale di Foundry e in altri punti di integrazione
- Infrastruttura: nessun impatto sulle risorse o sul calcolo di Azure sottostanti
Le azioni dell'infrastruttura in Foundry influiscono sulle risorse sottostanti dell'agente:
- Disabilitare e Abilitare portano offline l'endpoint di un agente Foundry o lo riportano online. L'agente e le relative versioni rimangono intatti, ma se disabilitato l'agente rifiuta le richieste in tutti i canali (Teams, Microsoft 365 Copilot, Foundry, API).
- Arresta e Avvia deallocano o eseguono il provisioning delle risorse di calcolo sottostanti alle distribuzioni di un'applicazione dell'agente. L'applicazione e le relative distribuzioni rimangono intatte, ma quando è arrestato l'agente rifiuta le richieste su tutti i canali (Teams, Microsoft 365 Copilot, Foundry, API).
- L'eliminazione rimuove definitivamente le risorse di Azure. Per le applicazioni agente, l'eliminazione include l'applicazione e le relative distribuzioni. Questa azione non può essere annullata.
Se un'applicazione agente svolge uno scenario multi-tenant, le azioni dell'infrastruttura influiscono su tutti i consumer di tale agente, non solo sugli utenti del tenant.
Preferisci sempre disabilitare un agente Foundry o arrestare l'applicazione di un agente anziché eliminarli. Queste azioni consentono di riprendere in un secondo momento. L'eliminazione deve essere un'ultima risorsa, usata solo dopo essersi coordinati con i proprietari delle risorse e aver verificato che l'agente non deve mai essere eseguito di nuovo.
Identificare il tipo di risorsa Foundry per un agente
Il Registro di sistema agent 365 mostra un inventario unificato degli agenti Foundry e delle applicazioni agente. Entrambi sono "agenti", ma hanno diverse funzionalità di gestione. Per conoscere le opzioni disponibili, è prima necessario identificare il tipo di risorsa Foundry che si sta gestendo.
Foundry registra entrambi i tipi con un ID risorsa di Foundry Azure:
| Tipo di risorsa | Modello ID risorsa1 |
|---|---|
| Agente di Foundry | .../projects/{project-name}/agents/{agent-name} |
| Applicazione agente | .../projects/{project-name}/applications/{application-name} |
1 Il modello di ID risorsa completo viene omesso per brevità. Entrambi condividono un prefisso comune: /subscriptions/{sub-id}/resourceGroups/{group}/providers/Microsoft.CognitiveServices/accounts/{account-name}/projects/{project-name}/.... Il differenziatore chiave è il segmento dopo il progetto: agents/{agent-name} o applications/{application-name}.
In Amministrazione Microsoft 365 Center è possibile trovare questi valori nella sezione "Dettagli piattaforma". L'interfaccia di amministrazione rileva automaticamente il tipo di risorsa. Per le applicazioni dell'agente, vengono visualizzati i pulsanti Arresta o Avvia o richiede l'elevazione dei privilegi se si è idonei.
Coordinarsi con i proprietari delle risorse
Gli agenti Foundry richiedono risorse Azure organizzate in sottoscrizioni, gruppi di risorse e progetti specifici. Tali risorse hanno proprietari. Prima di eseguire un'azione a livello di infrastruttura, identificare e collaborare con i proprietari quando possibile.
Quando coordinare e agire in modo indipendente
| Situazione | Approccio consigliato |
|---|---|
| Violazione di criteri o minacce per la sicurezza attiva | Agire prima (arrestare l'agente), quindi inviare una notifica ai proprietari delle risorse. |
| Verifica di conformità di routine o rilievo dell'audit | Contattare i proprietari delle risorse e collaborare per la correzione. |
| Agente che utilizza risorse o costi imprevisti | Inviare una notifica ai proprietari delle risorse. Valutare la possibilità di arrestare l'agente solo se i costi sono critici e i proprietari non rispondono. |
| Comportamento errato dell'agente ma non rischio per la sicurezza | Contattare i proprietari delle risorse prima di intervenire. Arrestare solo se il comportamento è attivamente dannoso. |
La governance dell'infrastruttura è una responsabilità condivisa. Gli amministratori globali hanno l'accesso per agire. I proprietari delle risorse hanno il contesto per comprendere l'impatto. Il coordinamento porta a risultati migliori.
Identificare i proprietari delle risorse
Per iniziare, controllare i proprietari elencati nei dettagli di registrazione dell'agente in Amministrazione Microsoft 365 Center. È anche possibile identificare proprietari e sponsor tramite gli oggetti Entra.
Se è possibile visualizzare le risorse di Azure (se non è possibile, vedere la sezione successiva), verificare quali utenti dispongono delle autorizzazioni per le risorse:
- Nel portale Azure passare al gruppo di risorse che contiene il progetto Foundry dell'agente.
- Selezionare Controllo di accesso (IAM)>Assegnazioni di ruolo per visualizzare chi dispone delle autorizzazioni per la risorsa.
Gli stakeholder delle risorse potrebbero avere molti ruoli diversi. I ruoli con privilegi come Proprietario o Collaboratore sono un buon segnale. Tuttavia, non tutti gli stakeholder hanno questi ruoli privilegiati.
Controllare il registro delle attività per la risorsa. Il log mostra chi ha eseguito le azioni di gestione di recente. Questo approccio consente di identificare i gestori delle risorse correnti, anche se non dispongono di assegnazioni di ruolo con privilegi.
Elevare l'accesso per gestire le sottoscrizioni di Azure
Microsoft Entra ID e Azure usare sistemi di controllo di accesso separati. Il ruolo di amministratore non concede automaticamente l'accesso alle sottoscrizioni di Azure. Per visualizzare e gestire le risorse di Azure che supportano gli agenti Foundry, sono necessarie le assegnazioni di ruolo di Azure. Se non si dispone dei permessi appropriati, ottenere un accesso elevato.
La procedura di elevazione dei privilegi richiede il ruolo di amministratore globale. Gli amministratori di intelligenza artificiale devono coordinarsi con i proprietari degli agenti o gli amministratori globali. Per informazioni dettagliate, vedere Prerequisiti .
L'elevazione assegna il ruolo Amministratore Accesso Utenti sull'ambito radice (/). Questo ruolo offre visibilità su tutte le sottoscrizioni e i gruppi di gestione nel tenant.
Per la procedura completa, vedere Elevare l'accesso per gestire tutte le sottoscrizioni e i gruppi di gestione di Azure.
Importante
Rimuovi il tuo accesso con privilegi elevati non appena finisci. L'elevazione nell'ambito radice è un'autorizzazione potente; viene applicato il principio dei privilegi minimi. Seguire la procedura di de-elevazione al completamento delle proprie attività.
Se l'organizzazione utilizza PIM, disattivare l'assegnazione del ruolo di Amministratore globale dopo aver disattivato l'interruttore di elevazione dei privilegi.
Rimuovere l'accesso con privilegi elevati
Al termine delle attività di amministrazione, rimuovere le autorizzazioni elevate in ordine inverso:
Rimuovere le assegnazioni di ruolo di Azure: rimuovi tutti i ruoli di Azure AI che ti sei assegnato (ad esempio Foundry Owner) dagli specifici progetti Foundry o gruppi di risorse.
Importante
I ruoli di Controllo degli accessi in base al ruolo di Foundry sono stati recentemente rinominati. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager erano precedentemente denominati Azure AI User, Azure AI Owner, Azure AI Account Owner e Azure AI Project Manager. È possibile che i nomi precedenti vengano visualizzati in alcune posizioni durante l'esecuzione della ridenominazione. Gli ID ruolo e le autorizzazioni di base sono invariati dalla ridenominazione.
Portale di Azure:
- Nel portale di Azure, vai alla risorsa in cui ti sei assegnato i ruoli.
- Selezionare Controllo di accesso (IAM)>Assegnazioni di ruolo.
- Trovare l'account utente nell'elenco delle assegnazioni di ruolo.
- Selezionare l'assegnazione e scegliere Rimuovi.
Interfaccia della riga di comando di Azure:
# List current role assignments to find the assignment ID az role assignment list --assignee <your-email> --scope <resource-scope> # Remove the specific role assignment az role assignment delete --ids <assignment-id>Rimuovere il ruolo Amministratore accesso utenti: rimuovere il ruolo Amministratore accesso utenti a livello radice dalla procedura di elevazione dei privilegi.
Portale di Azure:
- Nel portale di Azure, vai a Microsoft Entra ID>Proprietà.
- In Gestione degli accessi per le risorse di Azure impostare l'interruttore su No.
- Selezionare Salva.
Interfaccia della riga di comando di Azure:
# Remove the User Access Administrator role at root scope az role assignment delete \ --assignee <your-email> \ --role "User Access Administrator" \ --scope "/"
Questo processo in due passaggi garantisce di rimuovere sia le autorizzazioni specifiche che ti sei concesso sia l'elevazione ampia che ha consentito tali concessioni.
Assegnare i ruoli appropriati
Dopo aver elevato l'accesso, assegnare a se stessi il ruolo minimo necessario per l'azione. Non rimanere al livello radice più a lungo del necessario.
| Action | Ruolo predefinito minimo |
|---|---|
| Visualizza |
Utente di Foundry (Il Lettore non è sufficiente) |
| Disabilitare o abilitare | Utente di Foundry |
| Elimina | Utente di Foundry |
Assegnare ruoli nell'ambito più ristretto possibile. Per gli agenti Fonderia, assegnare il ruolo solamente alla risorsa di progetto Fonderia che si vuole usare. Per le applicazioni agente, assegnare il ruolo nell'ambito dell'applicazione. Se è sufficiente gestire gli agenti in un singolo gruppo di risorse, assegnare il ruolo nell'ambito del gruppo di risorse. Non assegnare questi ruoli nell'ambito della sottoscrizione o del gruppo di gestione.
Se l'organizzazione usa PIM, è consigliabile creare assegnazioni idonee anziché quelle permanenti. Le assegnazioni idonee richiedono l'attivazione. Questo approccio crea un audit trail e applica i limiti di tempo.
Eseguire un'azione su un agente
Quando è necessario intervenire, scegliere l'azione meno distruttiva per la situazione. Per gli agenti Foundry, l'azione preferita consiste nel disabilitare l'endpoint dell'agente, che lo porta offline senza eliminare nulla. È possibile abilitarlo di nuovo in un secondo momento. Per le applicazioni agente, l'azione equivalente consiste nell'arrestare le distribuzioni dell'applicazione. La scelta del tipo di azione e agente determina l'interfaccia usata. Usare le schede in ogni sezione per identificare l'interfaccia corretta per lo scenario.
Per gli agenti Foundry, disabilitare e abilitare l'endpoint dell'agente tramite l'API REST o il interfaccia della riga di comando di Azure. Il portale Foundry consente l'eliminazione. Amministrazione Microsoft 365 Center non include azioni per gli agenti Foundry.
| Interfaccia | Azioni supportate |
|---|---|
| Centro Amministrazione Microsoft 365 | Non disponibile |
| Portale di Foundry | Elimina |
| API REST o interfaccia della riga di comando | Disabilitare, abilitare, eliminare |
Gli esempi di API REST usano az rest i comandi per semplificare l'autenticazione. Il modo più semplice per eseguire questi comandi è Azure Cloud Shell. Cloud Shell non richiede alcuna installazione e usa la sessione di accesso corrente Azure. Se si preferisce lavorare in locale, prima installare interfaccia della riga di comando di Azure ed eseguire l'accesso.
Per ogni esempio di API REST, sostituire i valori segnaposto con la propria sottoscrizione, gruppo di risorse, account Foundry, progetto e altri nomi di risorse.
Disabilitare o arrestare un agente
Portare un agente offline senza eliminarlo. Per gli agenti Foundry, disabilitare l'endpoint dell'agente. Per le applicazioni dell'agente, arrestare le distribuzioni dell'applicazione. Entrambi gli approcci sono reversibili e mantengono le risorse sottostanti.
Amministrazione Microsoft 365 Center non include attualmente la disabilitazione e l'abilitazione delle azioni per gli agenti Foundry. Per disabilitare o abilitare un agente Foundry, usare la scheda API REST .
Eliminare un agente (ultima risorsa)
L'eliminazione rimuove definitivamente le risorse dell'agente e non può essere annullata. Prima di eliminare, verificare che nessun altro tenant o team dipenda dall'agente e verificare che i proprietari delle risorse accettino la rimozione permanente.
Amministrazione Microsoft 365 Center non supporta l'eliminazione degli agenti Foundry. Usare un'altra interfaccia per eliminare se veramente necessario.
Contenuto correlato
- Elevare l'accesso per gestire tutte le sottoscrizioni e i gruppi di gestione di Azure
- Gestire agenti nel Foundry Control Plane
- Che cos'è il piano di controllo di Microsoft Foundry?
- Concetti relativi all'identità degli agenti in Microsoft Foundry
- Applicazioni agente in Microsoft Foundry
- Eseguire la migrazione dalle applicazioni agente agli agenti Foundry
- Gestire gli agenti ospitati in Microsoft Foundry