Gestire le distribuzioni di router del modello con Criteri di Azure

Usare Criteri di Azure per controllare quali modelli uno sviluppatore può includere in una distribuzione di router modello in Microsoft Foundry. Il router di modelli rispetta lo stesso criterio predefinito di Foundry per la distribuzione dei modelli che regola le distribuzioni standard dei modelli, ma applica tale criterio al sottoinsieme di modelli che uno sviluppatore può selezionare durante la configurazione del router di modelli. Questa imposizione in fase di distribuzione offre agli amministratori della piattaforma un unico modo basato su criteri per mantenere conformi le distribuzioni di router del modello nel portale, nell'API, nell'interfaccia della riga di comando e nei modelli di Azure Resource Manager (ARM).

Questo articolo illustra agli amministratori IT come assegnare un criterio che regola il router del modello e mostra agli sviluppatori cosa aspettarsi quando distribuiscono il router del modello in un progetto in cui è attivo un criterio.

Prerequisiti

Come il router modello rispetta Criteri di Azure

Quando un criterio di Criteri di Azure è attivo a livello di sottoscrizione, gruppo di risorse o gruppo di gestione, il router del modello applica il criterio al momento della distribuzione su tutte le superfici:

  • Portale di Foundry: il selettore del subset del modello elenca tutti i modelli supportati dal router del modello, ma le caselle di controllo per i modelli non approvati sono disabilitate. Un banner spiega che le selezioni sono regolate da Criteri di Azure.
  • REST API, interfaccia della riga di comando di Azure e modelli ARM: una distribuzione di un router di modelli che include un modello non approvato viene rifiutata per una violazione dei criteri. Il comportamento è coerente con il portale: la stessa politica viene applicata indipendentemente dal modo in cui viene creata l'implementazione.
  • Distribuzioni esistenti (brownfield): quando si aggiorna o si assegna un criterio, Criteri di Azure rivaluta le distribuzioni del router di modelli esistenti e visualizza le distribuzioni non conformi nel dashboard Compliance. È quindi possibile correggere rimuovendo la distribuzione non conforme o aggiornando il subset del modello.

Monitoraggio della conformità e rilevamento della deriva

Quando si applicano criteri ai gruppi di gestione o alle sottoscrizioni, Criteri di Azure valuta tutte le risorse del router del modello all'interno di tale ambito e segnala i risultati nel dashboard conformità. Gli amministratori possono monitorare lo stato di conformità nell'organizzazione e identificare le distribuzioni che si allontanano dalle configurazioni approvate dopo l'assegnazione o l'aggiornamento di un criterio.

L'effetto scelto quando si assegna il criterio determina come si applica alle distribuzioni nuove ed esistenti dei router modello:

  • Nega blocca le nuove distribuzioni non conformi in fase di distribuzione e presenta le distribuzioni non conformi esistenti nel dashboard conformità per la correzione. Non rimuove o modifica automaticamente le distribuzioni esistenti. Le distribuzioni vengono aggiornate manualmente.
  • Audit registra distribuzioni non conformi senza bloccare le nuove richieste. Usare l'effetto Controllo per misurare l'impatto di un criterio prima di passare all'applicazione di Nega.

L'individuabilità del modello viene mantenuta. I modelli non approvati rimangono visibili nell'elenco dei subset del modello, in modo che gli sviluppatori possano visualizzare il set completo di modelli supportati e richiedere l'approvazione tramite l'amministratore se hanno bisogno di un modello non incluso nell'elenco consentito.

La schermata seguente mostra il riquadro di distribuzione nel portale di Foundry quando un criterio è attivo. Il banner di restrizione spiega che i criteri dell'organizzazione escludono determinati modelli dal routing e gli sviluppatori possono selezionare Visualizza bloccata per vedere quali modelli sono bloccati.

Schermata del riquadro Deploy model-router con il banner di restrizione dei criteri nella parte superiore dell'elenco dei modelli e un pulsante Visualizza elementi bloccati.

Assegnare una politica che regoli il router modello

Il router modello rispetta le definizioni di criteri di Foundry predefinite per la governance dei modelli approvati e, in anteprima pubblica, per standard di routing aggiuntivi.

Governance dei modelli approvati: il router modello usa lo stesso criterio predefinito di Foundry che disciplina altre distribuzioni modello - Le distribuzioni modello Foundry devono usare solo modelli approvati (in precedenza denominato Le distribuzioni di Servizi cognitivi devono usare solo modelli del Registro approvati). Per assegnare o aggiornare questo criterio, seguire la procedura descritta in Criteri predefiniti per la distribuzione del modello. I nomi degli editori e gli ID delle risorse che autorizzi vengono applicati automaticamente alle selezioni del router dei modelli.

Governance specifica del router modello (anteprima): sono disponibili altre definizioni di criteri predefiniti in anteprima pubblica per estendere la governance ad altri aspetti delle distribuzioni del router modello, incluse le aree di distribuzione, le regole di routing necessarie e le configurazioni di registrazione. È possibile assegnare queste definizioni dal catalogo delle definizioni di Criteri di Azure insieme ai criteri approvati per applicare un set più ampio di standard di routing nell'ambiente in uso.

Tip

Applicare il criterio al gruppo di risorse o alla sottoscrizione che contiene le risorse Foundry. Il selettore di sottoinsiemi di modelli valuta la politica nell'ambito in cui viene creata la risorsa Foundry.

Dopo aver assegnato la policy, attendere fino a 15 minuti affinché l'assegnazione venga propagata prima di testarla su un'implementazione di router di prova.

Implementare il router modello con una politica attiva

Le sezioni seguenti descrivono le esperienze di uno sviluppatore quando un criterio che limita i modelli approvati è attivo.

Portale di Foundry

  1. Nel portale di Foundry, apri il tuo progetto e vai al catalogo dei modelli.

  2. Trovare model-router nell'elenco Modelli e selezionare Distribuisci.

    Quando un criterio è attivo, nella parte superiore della pagina dei dettagli del modello viene visualizzato un banner di restrizione. Il banner indica che i criteri dell'organizzazione escludono determinati modelli dal routing.

    Screenshot della pagina dei dettagli del router modello con un banner di restrizione che illustra alcuni modelli sono limitati dai criteri dell'organizzazione.

  3. Per visualizzare in anteprima i modelli esclusi, selezionare Visualizza bloccata. La finestra di dialogo Modelli bloccati dall'amministratore IT elenca i modelli esclusi dai criteri dell'organizzazione dal routing.

    Screenshot della finestra di dialogo Modelli bloccati dall'amministratore IT che mostra un elenco di modelli bloccati e le relative versioni.

  4. Nel riquadro di distribuzione scegliere Impostazioni personalizzate per espandere la configurazione del subset del modello.

  5. Nella sezione Sottoinsieme di modelli, seleziona Instrada a un sottoinsieme di modelli.

    Quando un criterio è attivo, nella parte superiore dell'elenco dei modelli viene visualizzato un banner informativo che indica che la selezione è governata dal Criteri di Azure dell'organizzazione. Il banner chiede di contattare l'amministratore IT per richiedere le modifiche.

  6. Selezionare i modelli abilitati (approvati). I modelli non approvati rimangono visibili, ma le relative caselle di controllo sono disabilitate.

    Screenshot del pannello

    Per esaminare l'elenco completo dei modelli bloccati dal riquadro di distribuzione, selezionare Visualizza bloccato nel banner di restrizione.

    Screenshot della finestra di dialogo Modelli bloccati dall'amministratore IT aperta dal riquadro Distribuisci router modello, che elenca i modelli bloccati.

  7. Seleziona Distribuisci. La distribuzione utilizza il sottoinsieme conforme del modello.

Per una guida completa all'implementazione che non includa le fasi relative alle politiche, consultare Utilizzo del router modello per Microsoft Foundry.

REST API, interfaccia della riga di comando di Azure e modelli ARM

Quando si crea una distribuzione del router modello dall'esterno del portale, Criteri di Azure valuta utilizzando il piano di controllo. Se la richiesta di distribuzione include un modello non incluso nell'elenco consentito, la richiesta viene rifiutata con una risposta di violazione dei criteri e non viene creata alcuna distribuzione del router del modello.

Per mantenere la conformità alla riga di comando:

  1. Individua gli ID delle risorse modello approvate e i nomi degli editori nell'assegnazione delle politiche o rivolgendoti al tuo amministratore IT.

  2. Quando si crea il corpo della richiesta per la distribuzione del router dei modelli, includere nel sottoinsieme dei modelli solo quelli approvati.

  3. Invia la distribuzione utilizzando gli esempi dell'API REST riportati in Utilizzo del router dei modelli per Microsoft Foundry.

Se la richiesta ha esito negativo, esaminare il messaggio di risposta per vedere quale modello ha attivato il criterio. Aggiornare il corpo della richiesta per rimuovere il modello non conforme e inviarlo di nuovo.

Verificare le implementazioni dei router modello esistenti

Quando si assegna un nuovo criterio o si aggiorna un criterio esistente per non consentire un modello già in uso, Criteri di Azure rivaluta le distribuzioni del router di modelli esistenti nel successivo ciclo di valutazione della conformità. Usare la procedura seguente per trovare e correggere le distribuzioni non conformi:

  1. Nel portale Azure selezionare Policy.

  2. Seleziona Conformità e individua l'assegnazione della tua polizza. Le distribuzioni di modelli di router non conformi sono visualizzate nella vista Conformità delle risorse.

  3. Per ogni distribuzione non conforme, scegliere uno dei percorsi di correzione seguenti:

    • Aggiornare la distribuzione del router dei modelli per rimuovere il modello non consentito dal sottoinsieme dei modelli.
    • Eliminare la distribuzione del router del modello e crearne una nuova che usa solo i modelli approvati.

I risultati della conformità possono richiedere fino a 24 ore dopo una modifica dei criteri. Per anticipare la valutazione, avviare una scansione di valutazione su richiesta.

Troubleshoot

Sintomo Motivo Resolution
Le caselle di controllo del subset del modello sono disabilitate in modo imprevisto nel portale di Foundry Un'assegnazione di criteri nell'ambito della sottoscrizione o del gruppo di risorse limita i modelli interessati. Controlla il banner nella parte alta dell'elenco dei sottoinsiemi del modello. Contattare l'amministratore IT per richiedere un'approvazione del modello o un aggiornamento dei criteri.
La distribuzione dell'API o dell'interfaccia della riga di comando ha esito negativo con una violazione dei criteri, ma gli stessi modelli funzionano nel portale per un progetto diverso L'ambito o i parametri dell'assegnazione dei criteri differiscono tra i progetti. Confronta l'ambito di assegnazione del criterio e i valori del parametro ID asset consentiti per entrambi i progetti nella vista Criterio>Assegnazioni.
Il modello approvato viene bloccato in modo imprevisto L'ID asset del modello o il nome dell'editore nei parametri dei criteri non corrispondono esattamente al modello. Gli ID asset e i nomi degli editori fanno distinzione tra maiuscole e minuscole. Confrontare i valori dei parametri con la scheda modello nel catalogo dei modelli.
Il dashboard di conformità non mostra una modifica recente La valutazione della conformità non è ancora stata completata. Attendere il ciclo di valutazione successivo (fino a 24 ore) o attivare un'analisi di valutazione su richiesta.
Il banner dei criteri non viene visualizzato nel selettore del subset del modello L'assegnazione dei criteri non è stata propagata o non è stato assegnato alcun criterio nell'ambito della risorsa. Attendere fino a 15 minuti perché una nuova assegnazione venga propagata. Verifica che esista un'assegnazione a livello di sottoscrizione o di gruppo di risorse.