Connetti Microsoft Foundry (anteprima)

Creare una risorsa Microsoft Foundry da usare come parte della configurazione di sicurezza del codice agentico. Microsoft Foundry ospita e fornisce i modelli di IA che MDASH, nome in codice, utilizza durante le scansioni agentiche.

Prerequisiti

Creare una risorsa di Microsoft Foundry

Per creare un progetto Microsoft Foundry, segui questi passaggi.

  1. Accedere a Microsoft Foundry.
  2. Nella barra di navigazione, assicurati che il toggle New Foundry sia attivo.
  3. Nel menu a tendina, seleziona Crea un nuovo progetto.
  4. Inserisci un nome Project, come my-foundry-project.
  5. Seleziona Opzioni avanzate per configurare il gruppo di risorse e la posizione.
    • Gruppo di risorse: creare un nuovo gruppo di risorse o selezionarne uno esistente. Se si crea un nuovo gruppo di risorse, è possibile gestire più facilmente il progetto e tutte le relative risorse insieme.
    • Posizione: Seleziona la regione in cui il progetto sarà creato.
  6. Seleziona Crea progetto.

Attendere la creazione del progetto. Quando viene visualizzata la pagina di panoramica del progetto, il progetto è pronto.

Metodi di autenticazione

Durante l'onboarding di MDASH nel portale Microsoft Defender, ti viene chiesto di scegliere come MDASH si autentica alla tua risorsa Microsoft Foundry. Usa questa sezione prima di iniziare l'onboarding per decidere quale metodo di autenticazione utilizzare e per preparare i valori, i permessi e i passaggi di configurazione richiesti.

MDASH supporta due metodi di autenticazione per connettersi alla tua risorsa Microsoft Foundry: Keyless (consigliato) e API key.

Senza chiave (consigliato)

L'autenticazione senza chiave è raccomandata per la maggior parte dei clienti. Utilizza l'identità gestita e RBAC per il controllo degli accessi, evita di memorizzare segreti in Defender e rimuove la rotazione delle chiavi API dal ciclo di vita della connessione.

Per utilizzare l'autenticazione senza chiave, esegui lo script di configurazione iniziale da eseguire una sola volta. I permessi minimi necessari per eseguire lo script sono:

  • Collaboratore nel gruppo di risorse dell'identità gestita, per creare l'identità gestita e la credenziale di identità federata.

  • Amministratore del controllo degli accessi basato sui ruoli nell'account Foundry, per assegnare il ruolo Foundry User.

In alternativa, se l'account Foundry e l'identità gestita sono nello stesso gruppo di risorse, il titolare di quel gruppo di risorse è sufficiente. Se appartengono a gruppi di risorse diversi, il titolo di Proprietario è richiesto in entrambi i gruppi di risorse.

Come parte dell'esecuzione dello script, dovrai fornire il tuo ID risorsa Foundry. Puoi trovarlo nel portale Azure sotto la tua risorsa Foundry (Panoramica → JSON Visualizza → ID risorsa

Dopo il completamento dello script, copia i valori generati richiesti dal flusso di onboarding di Defender: ID Tenant e ID Client Identità Gestita.

Chiave API

L'autenticazione della chiave API utilizza una chiave API copiata dal portale Microsoft Foundry. Sei responsabile di memorizzare, ruotare e revocare la chiave API in base ai requisiti di sicurezza della tua organizzazione.

Copiare i valori obbligatori

Copia i valori di cui MDASH ha bisogno per collegarsi al tuo progetto Foundry. I valori necessari dipendono dal metodo di autenticazione che scegli durante l'onboarding MDASH nel portale Microsoft Defender.

Endpoint del progetto

Localizza Project Endpoint e poi copialo. L'endpoint Project è richiesto per entrambi i metodi di autenticazione.

Senza chiave (consigliato)

Se prevedi di utilizzare l'autenticazione senza chiave, esegui lo script di configurazione una sola volta descritto nei metodi di autenticazione e copia i valori generati richiesti dal flusso di onboarding: ID Tenant e ID Client di Identità Gestita.

Chiave API

Se prevedi di usare l'autenticazione con chiave API, localizza la chiave API e poi copiala.

Dalla homepage del progetto Foundry, copia i valori di cui il servizio ha bisogno per collegarsi al tuo progetto Foundry.

  1. Individuare Project Endpoint e quindi copiarlo.
  2. Individuare la chiave API e quindi copiarla.

Distribuire i modelli necessari

Distribuire i modelli necessari per l'integrazione della sicurezza del codice agentico.

  1. Vai a Build dal menu di navigazione superiore.
  2. Dal menu, seleziona Modelli o Deployment.
  3. Seleziona la scheda Deployment .
  4. Selezionare Distribuisci un modello di base.
  5. Scegliere e distribuire i modelli seguenti con impostazioni predefinite o personalizzate:
    • Profilo GPT-General: Distribuisci tutti e tre i modelli:

      • gpt-5.4
      • gpt-5.3-codex
      • gpt-5.4-mini

      Distribuire ogni modello una sola volta.

    • profilo MAI-Augmented (Anteprima): Per utilizzare questo profilo, distribuisci i tre modelli elencati in precedenza e:

    • MAI-Cyber-1-Flash

Importante

Per il funzionamento dell'integrazione è necessario un elenco predefinito di distribuzioni di modelli. È necessario distribuire tutti e tre i modelli: gpt-5.4, gpt-5.3-codexe gpt-5.4-mini.

Se usi impostazioni personalizzate quando distribuisci i modelli richiesti, evita di selezionare DataZoneBatch, GlobalBatch o DeveloperTier.

Configurare il limite di velocità TPM

Per ognuno dei tre modelli distribuiti, configurare il limite di velocità TPM.

  1. Vai a Modelli>Distribuzione.
  2. Selezionare un modello distribuito e quindi selezionare Modifica.
  3. Aggiornare il limite di frequenza dei token al minuto a 1,000,000 o superiore.
  4. Seleziona Salva.
  5. Ripetere questi passaggi per ogni modello distribuito.

Note

Per ogni distribuzione del modello è richiesta una quantità minima di 1.000.000 di token al minuto (TPM).

Per utilizzare scansioni concorrenti, aumentare il limite di velocità TPM ad almeno 5.000.000 per ciascuna delle tre implementazioni di modello richieste. Allocazioni TPM superiori al requisito di 5.000.000 TPM possono aumentare il numero di scansioni simultanee disponibili per la tua organizzazione. Per maggiori informazioni sui limiti delle quote e sulla richiesta di capacità aggiuntiva, consulta Azure OpenAI nelle quote e limiti dei modelli Microsoft Foundry.

Configurare il filtro del contenuto

Configurare un filtro contenuto per garantire che i modelli distribuiti possano funzionare senza restrizioni. Nome in codice MDASH invia contenuti di sicurezza che i filtri predefiniti potrebbero classificare erroneamente come dannosi e bloccare, causando rilevamenti mancati. Per le analisi affidabili sono necessarie soglie di filtro minime.

Avvertimento

La configurazione del filtro dei contenuti è volutamente permissiva per gli scenari di analisi MDASH. Creare e usare un endpoint dedicato Microsoft Foundry solo per MDASH. Non usare questo endpoint per altri carichi di lavoro.

Prerequisiti

  • Viene creata una risorsa di Microsoft Foundry e vengono completate tre distribuzioni di modelli.
  • La stessa configurazione si applica al nuovo modello MAI-Cyber-1-Flash, che fa parte del profilo MAI-Augmented (Anteprima).

Creare un filtro di contenuto

Per creare un filtro per i contenuti, segui questi passaggi:

  1. Disattiva l'interruttore New Foundry.
  2. Passare a Guardrails + ControlsContent Filters (Controlli >filtri contenuto) e selezionare Create a content filter (Crea un filtro contenuto).
  3. In Filtro di input:
    1. Impostare tutte le soglie di gravità (violenza, odio, sessuale, autolesionismo) sul livello più basso possibile.
    2. Disattivare Protezioni dei prompt per Jailbreak e Protezioni dei prompt per attacchi indiretti.
  4. In Filtro di output applicare la stessa configurazione: impostare tutte le soglie di categoria sul livello minimo e disabilitare eventuali protezioni facoltative che possono essere disattivate, ad esempio Materiale protetto per il testo e Materiale protetto per il codice.
  5. Nel passaggio Distribuzione associare il filtro contenuto a tutte e tre le distribuzioni di modelli.
  6. Esaminare il riepilogo e selezionare Crea per applicare il filtro.

Consenti a nome in codice MDASH di accedere alla risorsa Microsoft Foundry

Il nome in codice MDASH deve accedere al tuo endpoint Microsoft Foundry per validare le credenziali ed eseguire scansioni agentiche. Quando la rete delle risorse Foundry è impostata su Reti selezionate ed endpoint privati, tutto il traffico in ingresso viene bloccato per impostazione predefinita, incluse le richieste da MDASH. Se non si autorizzano gli indirizzi IP necessari, la convalida della risorsa Foundry durante l'onboarding di MDASH non andrà a buon fine.

Note

Se la tua risorsa Foundry ha l'accesso pubblico impostato su Tutte le reti, non è necessaria alcuna azione e puoi continuare al passo successivo.

Per permettere a Codename MDASH di accedere alla tua risorsa Microsoft Foundry, dovresti eseguire uno script per configurare l'accesso:

Esegui uno script

Eseguire lo script seguente per aggiungere automaticamente gli indirizzi IP necessari alla risorsa Foundry.

Prima di eseguire lo script, assicurarsi che:

  • interfaccia della riga di comando di Azure è installato.
  • jq è installato.
  • Hai effettuato l'accesso ad interfaccia della riga di comando di Azure.
  • È selezionata la sottoscrizione Azure corretta.
  • Si dispone delle autorizzazioni collaboratore o proprietario per la risorsa Microsoft Foundry.
az account set --subscription <subscription-id>

Copiare lo script seguente e salvarlo come foundry-ip-rules.sh.

#!/bin/bash
set -euo pipefail

# Replace with your Microsoft Foundry resource details.
RESOURCE_GROUP="<foundry-resource-group>"
RESOURCE_NAME="<foundry-resource-name>"
API_VERSION="2024-10-01"

IPS=(
   # ASPM Web API
   "20.216.90.48/28"
   "20.216.90.128/27"
   "20.216.90.160/29"
   "20.174.247.104/29"
   "20.174.247.160/27"
   "20.174.247.192/26"
   "4.195.142.192/26"
   "20.45.148.16/28"
   "20.45.148.64/26"
   "52.255.25.96/27"
   "52.255.26.0/26"
   "52.255.26.64/28"
   "128.24.1.160/27"
   "172.175.149.192/26"
   "172.175.150.0/29"
   "20.40.205.0/25"
   "172.170.23.192/26"
   "52.255.25.40/29"
   "20.49.100.0/27"
   "48.204.171.64/26"
   "48.204.171.128/25"
   "172.175.177.176/28"
   "4.247.188.16/28"
   "4.247.188.32/27"
   "4.247.188.128/29"
   "74.225.41.224/27"
   "74.225.42.0/26"
   "72.145.17.128/26"
   "74.178.112.128/28"
   "74.161.235.128/26"
   "74.161.235.192/27"
   "4.226.250.176/28"
   "4.226.250.192/26"
   "4.226.251.32/29"
   "172.165.75.128/26"
   "172.165.75.192/28"
   "20.58.74.128/27"
   "20.58.74.160/28"
   "48.199.128.240/28"
   "48.209.124.0/26"
   "48.199.128.232/29"
   "48.199.133.96/27"
   "172.175.149.40/29"
   "172.175.149.64/26"

   # ScannerService. Single hosts for Cognitive Services require bare IPs, not /32.
   "104.211.200.71"
   "104.211.201.192"
   "104.211.201.50"
   "104.211.201.51"
   "104.46.233.33"
   "104.46.233.67"
   "104.46.233.87"
   "130.33.185.234"
   "130.33.202.119"
   "130.33.219.176"
   "131.145.18.141"
   "134.112.1.46"
   "134.112.1.52"
   "134.112.1.53"
   "134.112.13.185"
   "134.112.147.138"
   "134.112.167.139"
   "134.112.167.67"
   "134.112.4.189"
   "135.149.44.23"
   "135.235.144.150"
   "135.235.144.187"
   "135.235.146.170"
   "145.133.61.218"
   "172.165.59.10"
   "172.194.141.170"
   "172.194.217.145"
   "172.215.236.113"
   "20.109.129.121"
   "20.11.91.116"
   "20.11.95.165"
   "20.162.184.22"
   "20.162.24.144"
   "20.162.24.92"
   "20.162.24.93"
   "20.162.65.100"
   "20.162.91.186"
   "20.165.140.244"
   "20.165.151.176"
   "20.165.151.56"
   "20.165.174.253"
   "20.165.205.170"
   "20.165.234.157"
   "20.165.236.243"
   "20.165.236.96"
   "20.165.237.202"
   "20.165.238.190"
   "20.167.12.148"
   "20.167.37.165"
   "20.167.37.233"
   "20.167.74.246"
   "20.167.93.128"
   "20.174.110.86"
   "20.174.145.41"
   "20.174.210.75"
   "20.174.40.24"
   "20.174.40.25"
   "20.174.40.30"
   "20.174.40.31"
   "20.174.45.75"
   "20.174.52.243"
   "20.174.56.196"
   "20.189.201.102"
   "20.190.97.30"
   "20.199.156.152"
   "20.199.156.153"
   "20.199.242.246"
   "20.199.243.150"
   "20.199.243.168"
   "20.199.243.221"
   "20.204.190.14"
   "20.204.220.227"
   "20.204.223.221"
   "20.208.161.207"
   "20.208.174.42"
   "20.208.174.48"
   "20.208.174.51"
   "20.208.195.174"
   "20.208.208.109"
   "20.208.219.170"
   "20.208.219.196"
   "20.208.219.212"
   "20.208.219.222"
   "20.208.71.207"
   "20.210.129.166"
   "20.210.74.194"
   "20.210.75.93"
   "20.211.143.180"
   "20.215.88.233"
   "20.215.92.253"
   "20.215.97.124"
   "20.215.97.127"
   "20.216.114.95"
   "20.216.73.20"
   "20.216.73.42"
   "20.216.83.177"
   "20.216.83.184"
   "20.216.83.209"
   "20.216.83.215"
   "20.227.117.88"
   "20.227.13.139"
   "20.227.80.166"
   "20.235.160.115"
   "20.235.160.129"
   "20.235.161.145"
   "20.235.161.49"
   "20.235.28.183"
   "20.235.31.237"
   "20.250.52.249"
   "20.250.82.4"
   "20.250.94.217"
   "20.254.10.208"
   "20.254.129.190"
   "20.26.65.37"
   "20.26.76.115"
   "20.26.97.68"
   "20.27.1.12"
   "20.27.145.27"
   "20.29.168.222"
   "20.3.68.203"
   "20.41.237.152"
   "20.41.238.3"
   "20.41.248.161"
   "20.41.248.217"
   "20.42.238.134"
   "20.42.238.143"
   "20.42.238.250"
   "20.45.68.1"
   "20.45.69.146"
   "20.45.72.33"
   "20.45.72.62"
   "20.49.172.249"
   "20.63.209.151"
   "20.63.209.208"
   "20.63.218.158"
   "20.63.218.90"
   "20.64.140.167"
   "20.68.110.201"
   "20.68.110.82"
   "20.69.29.166"
   "20.69.31.238"
   "20.69.65.49"
   "20.69.78.214"
   "20.70.106.32"
   "20.70.113.167"
   "20.70.113.215"
   "20.70.120.212"
   "20.70.67.48"
   "20.70.81.135"
   "20.70.81.159"
   "20.70.88.61"
   "20.70.90.144"
   "20.70.97.185"
   "20.70.98.111"
   "20.78.145.97"
   "20.78.154.200"
   "20.78.154.213"
   "20.78.25.32"
   "20.80.128.199"
   "20.89.225.114"
   "20.89.240.224"
   "20.89.248.208"
   "20.90.207.64"
   "20.90.229.224"
   "20.90.24.42"
   "20.90.28.144"
   "20.99.137.27"
   "23.101.236.20"
   "4.149.139.101"
   "4.149.231.71"
   "4.158.11.9"
   "4.165.158.55"
   "4.165.158.94"
   "4.165.225.95"
   "4.165.60.196"
   "4.166.213.157"
   "4.166.65.172"
   "4.187.235.192"
   "4.188.118.37"
   "4.188.118.72"
   "4.190.16.208"
   "4.195.101.238"
   "4.198.0.78"
   "4.224.155.228"
   "4.224.155.241"
   "4.224.191.134"
   "4.224.191.229"
   "4.224.191.56"
   "4.225.109.30"
   "4.225.196.217"
   "4.225.53.132"
   "4.225.55.83"
   "4.225.77.29"
   "4.226.115.190"
   "4.226.20.93"
   "4.226.22.143"
   "4.226.22.220"
   "4.226.46.240"
   "4.237.164.83"
   "4.242.88.151"
   "4.246.21.140"
   "4.247.232.121"
   "4.250.139.38"
   "4.254.89.110"
   "4.254.89.39"
   "4.255.166.236"
   "40.74.64.247"
   "40.81.155.253"
   "48.200.1.235"
   "48.200.114.83"
   "48.218.193.214"
   "48.218.239.115"
   "51.104.35.80"
   "51.104.58.106"
   "51.104.58.107"
   "51.107.172.134"
   "51.107.172.254"
   "51.107.225.181"
   "51.107.235.167"
   "51.107.236.148"
   "51.107.236.31"
   "51.11.18.122"
   "51.141.124.15"
   "51.141.124.22"
   "51.142.161.229"
   "52.140.53.223"
   "52.140.54.240"
   "52.161.49.73"
   "52.161.50.212"
   "52.185.180.52"
   "52.185.181.164"
   "74.161.66.49"
   "74.162.141.79"
   "74.162.141.97"
   "74.162.141.99"
   "74.162.165.123"
   "74.162.165.169"
   "74.162.165.209"
   "74.176.139.232"
   "74.176.169.132"
   "74.241.164.71"
   "74.243.11.239"
   "74.243.12.147"
   "74.243.13.0"
   "74.243.13.4"
   "74.243.13.9"
   "74.248.72.99"
   "74.248.74.226"
   "74.248.75.255"
   "74.248.76.190"
   "85.210.182.96"
   "9.223.145.21"
   "9.223.149.144"
   "9.223.169.160"
   "9.223.210.9"
   "98.70.233.44"
)

SUBSCRIPTION=$(az account show --query id -o tsv)
BASE_URL="https://management.azure.com/subscriptions/$SUBSCRIPTION/resourceGroups/$RESOURCE_GROUP/providers/Microsoft.CognitiveServices/accounts/$RESOURCE_NAME"

NEW_RULES=$(printf '%s\n' "${IPS[@]}" | jq -R '{value: .}' | jq -s '.')

echo "Reading current network rules ..."
CURRENT_ACLS=$(az rest --method get \
   --url "$BASE_URL?api-version=$API_VERSION" \
   --query properties.networkAcls)

MERGED_ACLS=$(jq -n \
   --argjson cur "$CURRENT_ACLS" \
   --argjson new "$NEW_RULES" '
   {
       defaultAction: ($cur.defaultAction // "Deny"),
       ipRules: ((($cur.ipRules // []) + $new) | unique_by(.value)),
       virtualNetworkRules: ($cur.virtualNetworkRules // [])
   }')

echo "Applying $(jq 'length' <<<"$NEW_RULES") IP rules in one request ..."
az rest --method patch \
   --url "$BASE_URL?api-version=$API_VERSION" \
   --headers "Content-Type=application/json" \
   --body "$(jq -n --argjson acls "$MERGED_ACLS" '{properties: {networkAcls: $acls}}')" \
   --output none

echo "Done."

Aggiornare RESOURCE_GROUP e RESOURCE_NAME, quindi eseguire lo script:

chmod +x foundry-ip-rules.sh
./foundry-ip-rules.sh

Configurazione iniziale del portale Defender

Completare l'onboarding nel portale Defender dalla pagina introduttiva. Per altre informazioni, vedi Passaggio 3: onboarding nel portale di Defender.

Disconnettere Foundry

Per sostituire un foundry connesso con uno diverso o rimuovere la connessione, è possibile disconnettersi in qualsiasi momento.

  1. Vai a Initiative e seleziona Impostazioni (in alto a destra).

  2. Selezionare Disconnetti accanto alla risorsa Foundry connessa e quindi confermare selezionando Disconnetti.

Una volta scollegato, puoi lasciarlo com'è o ricollegarlo in qualsiasi momento alla stessa Foundry o a un'altra.

Note

  • La disconnessione di Foundry connessa senza fornire un'alternativa disabiliterà l'uso dell'analisi del codice agentico.
  • La disconnessione rimuove la connessione in MDASH. Non elimina la risorsa Microsoft Foundry.

Per l'autenticazione senza chiave , la disconnessione non rimuove l'identità gestita, la credenziale federata dell'identità o l'assegnazione del ruolo RBAC creata per la connessione. Quando disconnetti la risorsa Foundry nel portale, la finestra di dialogo di conferma fornisce uno script di pulizia opzionale che rimuove queste risorse—seleziona Copia script per eseguirlo. Eseguirlo è facoltativo; rimuovi separatamente quelli se la tua organizzazione richiede una pulizia completa.

Per l'autenticazione tramite chiave API, la disconnessione non elimina né rigenera la chiave API in Foundry. Revoca o ruota la chiave separatamente se non è più necessaria.

Metodo di autenticazione degli switch

Puoi cambiare il metodo di autenticazione per una risorsa Foundry connessa in modo che sia senza chiave in qualsiasi momento.

  1. Vai su Iniziativa e seleziona Impostazioni.

  2. Accanto alla risorsa Foundry connessa, seleziona Passa al metodo senza chiave. Per dettagli su entrambi i metodi di autenticazione, i passaggi di configurazione e i permessi richiesti, vedi Metodi di autenticazione.

  3. Seleziona Valida per verificare il nuovo metodo di autenticazione.

  4. Selezionare Salva per applicare la modifica.

Fino a quando il nuovo metodo di autenticazione non sarà validato e salvato, MDASH continua a utilizzare il metodo di autenticazione esistente per le scansioni.