Foundry Tools でローカル認証を無効にする

Foundry Tools では、すべてのリソースに対する Microsoft Entra 認証のサポートが提供されます。 この機能は、ID とリソース資格情報の集中制御と管理が必要な場合にシームレスな統合が可能になります。 組織はローカル認証方法を無効にし、代わりに Microsoft Entra 認証を適用することができます。

ローカル認証を無効化する方法

Azure Policy Foundry Tools リソースでキー アクセスを無効にする (ローカル認証を無効にする) 必要がある場合に、ローカル認証を無効にすることができます。 これをサブスクリプション レベルまたはリソース グループ レベルで設定して、サービスのグループに対してポリシーを適用します。

Bicep または ARM テンプレートを使ってアカウントを作成している場合は、プロパティ disableLocalAuthtrue に設定してローカル認証を無効にすることができます。 詳細については、「Microsoft.CognitiveServices アカウント」の「Bicep」、「ARM テンプレート」、「Terraform」を参照してください

PowerShell を使用して、個々のリソースのローカル認証を無効にすることもできます。 最初に Connect-AzAccount コマンドを使用してサインインします。 そして次の例のようにパラメーター Set-AzCognitiveServicesAccount と共に -DisableLocalAuth $true コマンドレットを使用します。

Set-AzCognitiveServicesAccount -ResourceGroupName "my-resource-group" -Name "my-resource-name" -DisableLocalAuth $true

-DisableLocalAuthが認識されないというエラーが発生した場合は、Az.CognitiveServices モジュールを更新します。

Update-Module -Name Az.CognitiveServices

ローカル認証の状態を確認する

ローカル認証を無効にしても、すぐに効果が現れるわけではありません。 変更はすぐにコントロール プレーンで行われますが、認証を適用する共有ゲートウェイは、キャッシュされた構成が更新されるまで、以前に有効なキーを受け入れ続けることができます。 通常、伝達は数分以内に完了しますが、リージョン、負荷、ゲートウェイキャッシュの状態によっては、最大で数時間かかることがあります。 キーのローテーションやアクセスの監査を行う際は、この遅延を考慮し、セキュリティ上重要なワークフローではアクセスが即時に遮断されることを前提にしないでください。

変更が有効であることを確認するには、古いキーを使用してデータ プレーン要求を送信し、ローカル認証を完全に無効にすることを検討する前に、サービスが Access denied due to invalid subscription key or wrong API endpoint エラーで HTTP 401 応答を返していることを確認します。

PowerShell を使用して、ローカル認証ポリシーが現在有効になっているかどうかを確認できます。 最初に Connect-AzAccount コマンドを使用してサインインします。 次に、コマンドレット Get-AzCognitiveServicesAccount を使用してリソースを取得し、DisableLocalAuth プロパティを確認します。 true の値は、ローカル認証が無効になっていることを示します。

ローカル認証を再び有効にする

ローカル認証を有効にするには、パラメーター を指定して PowerShell コマンドレット を実行します。 無効化と同様に、変更はすぐには有効になりません。 通常、伝達は数分以内に完了しますが、ゲートウェイがローカル認証要求を再び受け入れるまでに最大で数時間かかることがあります。

次のステップ