Aggiungere un servizio di ricerca a un perimetro di sicurezza di rete

Nota

Azure AI Search è disponibile tramite il portale di Azure, le API REST e Azure SDK. È inoltre alla base di Foundry IQ, il livello di conoscenza gestito che trasforma il contenuto aziendale in knowledge base riutilizzabili e con riconoscimento delle autorizzazioni per gli agenti nel portale di Microsoft Foundry.

Un perimetro di sicurezza di rete è un limite di rete logica intorno alle risorse PaaS (Platform as a Service) distribuite all'esterno di una rete virtuale. Stabilisce un perimetro per controllare l'accesso alla rete pubblica alle risorse come Azure AI Search, Archiviazione di Azure e Azure OpenAI in Microsoft Foundry Models.

Questo articolo illustra come aggiungere un servizio ricerca di intelligenza artificiale di Azure a un perimetro di sicurezza di rete per controllare l'accesso alla rete al servizio di ricerca. Unendo un perimetro di sicurezza di rete, è possibile:

  • Registrare tutti gli accessi al servizio di ricerca nel contesto con altre risorse di Azure nello stesso perimetro.
  • Bloccare qualsiasi esfiltrazione di dati da un servizio di ricerca ad altri servizi all'esterno del perimetro.
  • Consentire l'accesso al servizio di ricerca usando le funzionalità di accesso in ingresso e in uscita del perimetro di sicurezza di rete.

È possibile aggiungere un servizio di ricerca a un perimetro di sicurezza di rete nel portale di Azure, come descritto in questo articolo. In alternativa, usare le API REST di gestione della ricerca per visualizzare e sincronizzare le impostazioni di configurazione.

Prerequisiti

Limitazioni

Accesso in uscita alle risorse di Microsoft Foundry

Un perimetro di sicurezza di rete che include sia il servizio di ricerca che una risorsa Microsoft Foundry fornisce un canale privato per le chiamate in uscita tra di esse. Poiché il perimetro opera a livello di risorsa e rete, ogni funzionalità del servizio di ricerca che chiama la risorsa Foundry usa lo stesso percorso consentito, tra cui:

Per abilitare il canale privato:

  1. Aggiungere sia il servizio di ricerca che la risorsa Foundry allo stesso perimetro di sicurezza di rete o ai perimetri che consentono la comunicazione tra di essi.

  2. Se entrambe le risorse si trovano nello stesso perimetro e il servizio di ricerca esegue l'autenticazione alla risorsa Foundry usando un'identità gestita, non è necessario aggiungere una regola in uscita. Il traffico all'interno del perimetro è consentito in modo implicito. Se le risorse si trovano in perimetri diversi o il servizio di ricerca esegue l'autenticazione con le chiavi API, aggiungere una regola di accesso FQDN in uscita nel perimetro associato al servizio di ricerca destinato al nome host della risorsa Foundry. Per indicazioni sul lato Foundry della configurazione, vedere Aggiungi Microsoft Foundry a un perimetro di sicurezza di rete.

  3. Convalidare l'accesso in due fasi:

    1. Con il perimetro in modalità di apprendimento, eseguire una query di skillset, vectorizer o un'operazione di recupero agentico che richiami la risorsa Foundry. Esaminare i log perimetrali per confermare il percorso di accesso previsto.

    2. Passare alla modalità forzata e ripetere la stessa operazione. Verificare l'esito positivo nella cronologia di esecuzione dell'indicizzatore e nei log delle connessioni in uscita consentite del perimetro.

Il supporto del perimetro di sicurezza di rete (NSP) per le risorse Microsoft.CognitiveServices di tipo AIServices (Microsoft Foundry) è disponibile a livello generale. Il supporto NSP per le risorse di tipo OpenAI (Servizio Azure OpenAI) è disponibile in anteprima pubblica. Per l'elenco aggiornato delle risorse supportate, consulta Risorse di Private Link integrate.

Il collegamento privato condiviso alla risorsa Foundry rimane supportato come alternativa.

Assegnare un servizio di ricerca a un perimetro di sicurezza di rete

Associare il servizio di ricerca a un perimetro in modo che tutto il traffico di indicizzazione e query sia regolato da regole perimetrali.

Tip

Per l'automazione, usare le API REST di gestione della ricerca anziché il portale. Per altre informazioni, vedere Gestire il servizio Ricerca di intelligenza artificiale di Azure usando le API REST.

  1. Nel portale di Azure, trova il servizio perimetrale di sicurezza di rete per il tuo abbonamento.

  2. Nel riquadro sinistro selezionare Impostazioni>Risorse associate.

    Screenshot del menu sulla sinistra del perimetro di sicurezza della rete.

  3. Selezionare Aggiungi>associa risorse a un profilo esistente.

    Screenshot del pulsante per associare una risorsa al perimetro di sicurezza della rete.

  4. Selezionare il profilo creato al momento della creazione del perimetro di sicurezza di rete per Profilo.

  5. Selezionare Aggiungi e quindi selezionare il servizio di ricerca.

    Screenshot del pulsante per associare una risorsa al perimetro di sicurezza della rete con la schermata Seleziona risorsa.

  6. Selezionare Associa nell'angolo in basso a sinistra per creare l'associazione.

Rimuovere un servizio di ricerca da un perimetro di sicurezza di rete

Per dissociare un servizio di ricerca da un perimetro:

  1. Accedi alla risorsa di sicurezza perimetrale della rete nel portale di Azure.

  2. Nel riquadro sinistro selezionare Impostazioni>Risorse associate.

  3. Trovare il servizio di ricerca nella tabella, selezionare i tre puntini alla fine della riga e quindi selezionare Rimuovi associazione.

  4. Conferma la rimozione. Dopo la rimozione dell'associazione, le regole perimetrali non si applicano più al servizio di ricerca e l'impostazione publicNetworkAccess nel servizio di ricerca controlla nuovamente il traffico in ingresso.

Modalità di accesso al perimetro di sicurezza della rete

Il perimetro di sicurezza di rete supporta due diverse modalità di accesso per le risorse associate:

Mode Description
Modalità di apprendimento Si tratta della modalità di accesso predefinita. In modalità di apprendimento, il perimetro di sicurezza di rete registra tutto il traffico diretto al servizio di ricerca che verrebbe bloccato se il perimetro fosse in modalità di applicazione. Questa modalità di accesso consente agli amministratori di rete di comprendere i modelli di accesso esistenti del servizio di ricerca prima di implementare l'applicazione delle regole di accesso.
Modalità applicata In modalità rinforzata, i log perimetrali di sicurezza di rete registrano e negano tutto il traffico che non è consentito in modo esplicito dalle regole di accesso.

Impostazioni di rete per il perimetro di sicurezza di rete e il servizio di ricerca

L'impostazione publicNetworkAccess determina l'associazione del servizio di ricerca a un perimetro di sicurezza di rete.

  • In modalità di apprendimento, l'impostazione publicNetworkAccess controlla l'accesso pubblico alla risorsa.

  • In modalità applicata, le regole del perimetro di sicurezza di rete sostituiscono l'impostazione publicNetworkAccess . Ad esempio, se un servizio di ricerca con un'impostazione di publicNetworkAccessenabled è associato a un perimetro di sicurezza della rete in modalità applicata, l'accesso al servizio di ricerca è ancora controllato dalle regole di accesso del perimetro di sicurezza della rete.

Modificare la modalità di accesso del perimetro di sicurezza della rete

  1. Accedi alla risorsa di sicurezza perimetrale della rete nel portale di Azure.

  2. Nel riquadro sinistro selezionare Impostazioni>Risorse associate.

    Screenshot del menu sulla sinistra del perimetro di sicurezza della rete.

  3. Trovare il servizio di ricerca nella tabella.

  4. Selezionare i tre puntini alla fine della riga e quindi selezionare Cambia modalità di accesso.

    Screenshot del pulsante per cambiare la modalità di accesso nel portale della sicurezza perimetrale di rete.

  5. Selezionare la modalità di accesso desiderata e quindi selezionare Applica.

    Screenshot del pulsante Cambia modalità di accesso nel portale perimetrale della sicurezza di rete con le modalità di accesso visualizzate.

Abilitare l'accesso alla rete per la registrazione dei log

  1. Accedi alla risorsa di sicurezza perimetrale della rete nel portale di Azure.

  2. Nel riquadro sinistro selezionare Monitoraggio>impostazioni di diagnostica.

    Screenshot del menu a sinistra nel portale del perimetro di sicurezza della rete.

  3. Selezionare Aggiungi impostazione di diagnostica.

  4. Immettere qualsiasi nome, ad esempio diagnostic, per Nome dell'impostazione di diagnostica.

  5. In Log, selezionare allLogs. allLogs garantisce che venga registrato tutto l'accesso alla rete in ingresso e in uscita alle risorse nel perimetro di sicurezza di rete.

  6. In Dettagli destinazione selezionare Archivia in un account di archiviazione o Invia all'area di lavoro Log Analytics. L'account di archiviazione deve trovarsi nella stessa area del perimetro di sicurezza di rete. È possibile usare un account di archiviazione esistente o crearne uno nuovo. Un'area di lavoro Log Analytics può trovarsi in un'area diversa da quella usata dal perimetro di sicurezza di rete. È anche possibile selezionare una qualsiasi delle altre destinazioni applicabili.

    Screenshot di impostazioni di diagnostica compilate nel portale del perimetro di sicurezza della rete.

  7. Selezionare Salva per creare l'impostazione di diagnostica e avviare la registrazione dell'accesso alla rete.

  8. Per verificare che la registrazione sia attiva, generare traffico al servizio di ricerca, ad esempio eseguire una query. Dopo circa 10 minuti, interrogare la tabella NSPAccessLogs in Log Analytics o controllare il contenitore insights-logs-* corrispondente nell'account di archiviazione.

Leggere i log di accesso alla rete

I log del perimetro di sicurezza di rete vengono recapitati alle destinazioni selezionate in Impostazioni di diagnostica. Le destinazioni più comuni sono un'area di lavoro Log Analytics e un account di archiviazione.

Area di lavoro Log Analytics

La NSPAccessLogs tabella contiene tutti i log per ogni categoria di log, ad esempio NspPublicInboundPerimeterRulesAllowed. Ogni log contiene un record dell'accesso alla rete perimetrale di sicurezza di rete corrispondente alla categoria di log.

Di seguito è riportato un esempio del formato di NspPublicInboundPerimeterRulesAllowed log:

Nome della colonna significato Valore di esempio
Descrizione del Risultato Nome dell'operazione di accesso alla rete. POST /indexes/my-index/docs/search
Profilo A quale perimetro di sicurezza di rete è stato associato il servizio di ricerca. profilo predefinito
ServiceResourceId ID risorsa del servizio di ricerca. search-service-resource-id
Regola corrispondente Descrizione JSON della regola che il log ha corrisposto. { "accessRule": "IP firewall" }
Indirizzo IP di origine IP di origine dell'accesso alla rete in ingresso, se applicabile. 192.0.2.1
AccessRuleVersion Versione delle regole di accesso perimetrale della sicurezza di rete usate per applicare le regole di accesso alla rete. 0

Account di archiviazione

L'account di archiviazione include contenitori per ogni categoria di log, ad esempio insights-logs-nsppublicinboundperimeterrulesallowed. La struttura delle cartelle all'interno del contenitore corrisponde all'ID di risorsa del perimetro di sicurezza della rete e al tempo in cui i log sono stati registrati. Ogni riga nel file di log JSON contiene un record dell'accesso alla rete perimetrale della sicurezza di rete corrispondente alla categoria di log.

Ad esempio, il log delle categorie consentite per le regole perimetrali in ingresso usa il formato seguente:

"properties": {
    "ServiceResourceId": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/network-security-perimeter/providers/Microsoft.Search/searchServices/network-security-perimeter-search",
    "Profile": "defaultProfile",
    "MatchedRule": {
        "AccessRule": "myaccessrule"
    },
    "Source": {
        "IpAddress": "192.0.2.1",
    }
}

Aggiungere una regola di accesso per il servizio di ricerca

Un profilo perimetrale di sicurezza di rete specifica le regole che consentono o negano l'accesso attraverso il perimetro.

All'interno del perimetro tutte le risorse hanno accesso reciproco a livello di rete. È comunque necessario configurare l'autenticazione e l'autorizzazione, ma a livello di rete le richieste di connessione dall'interno del perimetro vengono accettate.

Per le risorse esterne al perimetro di sicurezza di rete, è necessario specificare le regole di accesso in ingresso e in uscita. Le regole in ingresso specificano le connessioni da consentire e le regole in uscita specificano le richieste consentite.

Un servizio di ricerca accetta richieste in entrata da app come il portale Microsoft Foundry e da qualsiasi app che invia richieste di indicizzazione o di query. Un servizio di ricerca invia richieste in uscita durante l'indicizzazione basata sull'indicizzatore e l'esecuzione del set di competenze. Questa sezione illustra come configurare le regole di accesso in ingresso e in uscita per gli scenari di Ricerca di intelligenza artificiale di Azure.

Nota

Quando il servizio di ricerca esegue l'autenticazione usando un'identità gestita e le assegnazioni di ruolo basate su Microsoft Entra, il traffico tra le risorse nello stesso perimetro di sicurezza di rete è consentito in modo implicito a livello di rete. Se il servizio di ricerca esegue l'autenticazione con le chiavi API, il perimetro non è in grado di identificare il traffico come all'interno del perimetro, quindi è necessario aggiungere regole di accesso esplicite in ingresso e in uscita anche quando entrambe le risorse si trovano nello stesso perimetro.

Aggiungere una regola di accesso in ingresso

Le regole di accesso in ingresso possono consentire a Internet e alle risorse esterne al perimetro di connettersi con le risorse all'interno del perimetro.

Il perimetro di sicurezza di rete supporta due tipi di regole di accesso in ingresso:

  • Intervalli di indirizzi IP. Gli indirizzi IP o gli intervalli devono essere nel formato CIDR (Classless Inter-Domain Routing). Un esempio di notazione CIDR è 192.0.2.0/24, che rappresenta gli INDIRIZZI IP compresi tra 192.0.2.0 e 192.0.2.255. Questo tipo di regola consente le richieste in ingresso da qualsiasi indirizzo IP all'interno dell'intervallo.

  • Sottoscrizioni. Questo tipo di regola consente l'accesso in ingresso autenticato usando qualsiasi identità gestita dalla sottoscrizione. La regola controlla solo il percorso di rete; il chiamante deve comunque disporre di un'assegnazione di ruolo di Azure RBAC sul servizio di ricerca.

Per aggiungere una regola di accesso in ingresso nel portale di Azure:

  1. Accedi alla risorsa di sicurezza perimetrale della rete nel portale di Azure.

  2. Nel riquadro sinistro, selezionare Impostazioni>Profili.

    Screenshot del menu a sinistra con i profili selezionati.

  3. Seleziona il profilo che stai utilizzando con il perimetro di sicurezza della tua rete.

    Screenshot della selezione del profilo dal perimetro di sicurezza della rete.

  4. Nel riquadro sinistro selezionare Impostazioni>Regole di accesso in ingresso.

    Screenshot del menu a sinistra con le regole di accesso in ingresso selezionate.

  5. Selezionare Aggiungi.

    Screenshot del pulsante per aggiungere una regola di accesso al perimetro di sicurezza della rete.

  6. Immetti o seleziona i valori seguenti:

    Impostazione Valore
    Nome regola Nome della regola di accesso in ingresso, ad esempio MyInboundAccessRule.
    Tipo di origine I valori validi sono intervalli di indirizzi IP o sottoscrizioni.
    Origini consentite Se sono stati selezionati intervalli di indirizzi IP, immettere l'intervallo di indirizzi IP in formato CIDR da cui si vuole consentire l'accesso in ingresso. Scarica il file degli intervalli IP e dei tag di servizio di Azure. Se si seleziona Sottoscrizioni, usare la sottoscrizione da cui si vuole consentire l'accesso in ingresso.
  7. Selezionare Aggiungi per creare la regola di accesso in ingresso.

    Screenshot della schermata compilata per aggiungere una regola di accesso al perimetro di sicurezza della rete in ingresso.

  8. Per verificare la regola, passare l'associazione alla modalità forzata in un profilo di test. Verificare che le richieste corrispondenti vengano visualizzate nella NspPublicInboundPerimeterRulesAllowed categoria di log e le richieste non corrispondenti vengano visualizzate nella NspPublicInboundPerimeterRulesDenied categoria .

Aggiungere una regola di accesso in uscita

Un servizio di ricerca effettua chiamate in uscita durante l'indicizzazione basata su indicizzatore e l'esecuzione del set di competenze. Se le origini dati dell'indicizzatore, una risorsa Microsoft Foundry collegata per le competenze di fatturazione Foundry Toolso la logica personalizzata delle competenze si trovano al di fuori del perimetro di sicurezza della rete, creare una regola di accesso in uscita che consenta al servizio di ricerca di stabilire la connessione.

All'interno del perimetro di sicurezza, gli indicizzatori possono connettersi a Archiviazione BLOB di Azure, Azure Cosmos DB per NoSQL e database SQL di Azure. Se gli indicizzatori usano altre origini dati, è necessaria una regola di accesso in uscita per supportare tale connessione.

Il perimetro di sicurezza di rete supporta le regole di accesso in uscita in base al nome di dominio completo (FQDN) della destinazione. Ad esempio, è possibile consentire l'accesso in uscita da qualsiasi servizio associato al perimetro di sicurezza di rete a un FQDN, ad esempio mystorageaccount.blob.core.windows.net.

Per aggiungere una regola di accesso in uscita nel portale di Azure:

  1. Accedi alla risorsa di sicurezza perimetrale della rete nel portale di Azure.

  2. Nel riquadro sinistro, selezionare Impostazioni>Profili.

    Screenshot del menu a sinistra con l'opzione profili selezionata.

  3. Seleziona il profilo che stai utilizzando con il perimetro di sicurezza della tua rete.

    Screenshot della selezione del profilo dal perimetro di sicurezza della rete.

  4. Nel riquadro sinistro selezionare Impostazioni>Regole di accesso in uscita.

    Screenshot della selezione delle regole di accesso in uscita nel menu a sinistra.

  5. Selezionare Aggiungi.

    Screenshot dell'aggiunta della regola di accesso in uscita nel perimetro di sicurezza della rete.

  6. Immetti o seleziona i valori seguenti:

    Impostazione Valore
    Nome regola Nome della regola di accesso in uscita, ad esempio MyOutboundAccessRule.
    Tipo di destinazione Lasciare FQDN.
    Destinazioni consentite Immettere un elenco delimitato da virgole di nomi di dominio completi a cui si vuole consentire l'accesso in uscita.
  7. Selezionare Aggiungi per creare la regola di accesso in uscita.

    Screenshot dell'aggiunta della regola di accesso in uscita nel perimetro di sicurezza della rete con le opzioni compilate.

  8. Per verificare la regola, passare l'associazione alla modalità forzata in un profilo di test. Verificare che le richieste in uscita corrispondenti vengano visualizzate nella NspPublicOutboundPerimeterRulesAllowed categoria di log.

Testare la connessione tramite il perimetro di sicurezza di rete

Per testare la connessione tramite il perimetro di sicurezza di rete, è necessario accedere a un Web browser in un computer locale con una connessione Internet o una macchina virtuale di Azure.

  1. Modificare la configurazione del perimetro di sicurezza di rete in modalità forzata per iniziare ad applicare i requisiti del perimetro di sicurezza di rete per l'accesso al servizio di ricerca.

  2. Scegliere un client:

    1. Per un computer locale, individua il tuo indirizzo IP pubblico.

    2. Per una VM di Azure, usa private link o trova l'indirizzo IP nel portale di Azure.

  3. Creare una regola di accesso in ingresso per l'indirizzo IP per consentire l'accesso.

  4. Nel portale di Azure aprire il servizio di ricerca e visualizzarne gli indici.

    • Esito positivo previsto: L'elenco di indici viene caricato ed è possibile eseguire una query di test. La regola IP in ingresso funziona.

    • Se viene visualizzato un errore 403 o "Accesso alla rete pubblica disabilitato": L'INDIRIZZO IP client o il portale di Azure non è coperto da una regola in ingresso. Controllare le regole di accesso in ingresso.

Risolvere i problemi comuni

Sintomo Causa possibile Mitigazione
L'indicizzatore non funziona dopo il passaggio alla modalità forzata. All'identità del servizio di ricerca manca un ruolo a livello di dati sull'origine dati, oppure l'origine dati non è supportata all'interno del perimetro. Verificare che il servizio di ricerca usi un'identità gestita e abbia il ruolo necessario nell'origine dati. Per le origini dati non supportate, aggiungere una regola di accesso in uscita.
Le chiamate di tipo "skill", "vectorizer" o "agentic retrieval" rivolte a una risorsa Foundry vengono rifiutate. La risorsa Foundry si trova in un perimetro diverso o il servizio di ricerca esegue l'autenticazione con le chiavi API, quindi il canale non è implicito. Aggiungere entrambe le risorse allo stesso perimetro e utilizzare l'identità gestita, oppure aggiungere una regola FQDN in uscita che abbia come destinazione il nome host della risorsa Foundry. Per ulteriori informazioni, vedere Accesso in uscita alle risorse di Microsoft Foundry.
I log di diagnostica non vengono visualizzati in Log Analytics o archiviazione. Latenza di acquisizione, oppure l'account di archiviazione non si trova nella stessa area del perimetro. Attendere fino a 10 minuti dopo la generazione del traffico, quindi eseguire una query sulla NSPAccessLogs tabella o controllare il contenitore di archiviazione corrispondente insights-logs-* . Verificare l'area geografica dell'account di archiviazione.
Dopo l'applicazione della misura, l'accesso al servizio di ricerca tramite il portale viene negato. L'INDIRIZZO IP del client non è coperto da alcuna regola in ingresso. Aggiungi una regola di accesso in ingresso per l'indirizzo IP del client oppure torna alla modalità di apprendimento mentre completi la configurazione.

Visualizzare e gestire la configurazione perimetrale della sicurezza di rete

Usare le API REST di configurazione perimetrale della sicurezza di rete per esaminare e riconciliare le configurazioni perimetrali in un servizio di ricerca.

Ad esempio, elencare le configurazioni perimetrali correnti in un servizio di ricerca:

az rest --method get \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations?api-version=2025-05-01"

Se la configurazione non è sincronizzata con il perimetro, attivare una riconciliazione:

az rest --method post \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations/<association-name>/reconcile?api-version=2025-05-01"

Usare la versione stabile più recente delle API REST di gestione della ricerca. Per altre informazioni, vedere Gestire il servizio Ricerca di intelligenza artificiale di Azure usando le API REST.