Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met een gestructureerd implementatieplan voorkomt u beveiligingsproblemen, kostenoverschrijdingen en toegangsgroei wanneer u Microsoft Foundry op schaal gebruikt. Gebruik deze handleiding voor het definiëren van workloadgrenzen, het kiezen van een resourcetopologie en het instellen van governance voor zelfbedieningsteams.
Voorwaarden
Controleer voordat u begint met plannen of u het volgende hebt:
- Inzicht in het basis-Azure-abonnement van uw organisatie en de indeling van resourcegroepen.
- Informatie over de beveiligingsvereisten van uw organisatie voor netwerken, versleuteling en gegevensisolatie.
- Een eerste regioplan op basis van de beschikbaarheid van modellen en functies. Zie de beschikbaarheid van functies in cloudregio's voor meer informatie.
- Overeenkomst over beveiligingsvereisten voor netwerken, versleuteling en gegevensisolatie in uw organisatie.
- Een inventaris van de Foundry-functies en API's die uw teams gaan gebruiken.
Isolatiegrenzen definiëren
Begin met Cloud Adoption Framework beslissingsrichtlijnen voor het delen van AI-platformen en pas deze beslissingen vervolgens toe op Foundry:
Hoewel elke situatie uniek is, raden we de volgende volgorde aan voor de gemeenschappelijke organisatie:
- Definieer niet-onderhandelbare grenzen voor het delen over bedrijfseenheden, gegevensdomeinen, productverantwoordelijkheid en omgevingsniveaus.
- Stel een prod-beleid in dat standaard wordt geïsoleerd, tenzij een gedocumenteerde uitzondering colocatie toestaat.
- Stel een exploratiebeleid in dat standaard op colocatie uitkomt voor sneller experimenteren, tenzij compliance of validatie isolatie vereisen.
- Wijs aan elke grens verantwoordelijkheid toe, inclusief verantwoordelijkheid voor beveiliging, kosten en incidentrespons.
Mogelijkheden en toegangsvereisten identificeren
Bepaal welke Foundry-functies en API's elke workload nodig heeft voordat u de topologie voltooit.
Note
Niet alle Foundry-API's ondersteunen de volledige verscheidenheid aan verificatiemodi, opslagversleutelingsniveaus en isolatie op projectniveau. Sommige van de Foundry Tools-API's kunnen roltoewijzingen vereisen in het bovenliggende resourcebereik van Foundry.
Gebruik voor usecases die samen één Foundry-resource delen Foundry-projecten als geïsoleerde werkruimten voor elke usecase. Teams die experimenteren met een idee kunnen bijvoorbeeld een project maken om coherente assets te organiseren zonder de infrastructuurinstallatie te herhalen voor beveiliging, modelimplementaties en toegang tot hulpprogramma's.
De meeste nieuwere, agentgerichte Foundry-API's ondersteunen machtigingen voor projectbereik. Sommige traditionele Foundry Tools-API's (voorheen Azure AI Services), zoals spraak-naar-tekst, vereisen nog steeds toegang op het bereik van de bovenliggende resource. Plan grenzen en RBAC, zodat alle vereiste mogelijkheden toegankelijk zijn binnen het beoogde bereik voor toegangsbeheer.
| Mogelijkheidsgebied | Organiseren op project | RBAC-isolatie op projectniveau | Uw eigen opslag meenemen | Ondersteuning voor netwerken/versleuteling | Gevolgen voor de planning |
|---|---|---|---|---|---|
| Mogelijkheden van agenten (agenten, antwoorden, evaluaties, gegevenssets, indexen, bestanden en playgroundonderdelen) | Ja | Ja | Ja | Beperkt in de basisinstallatie (beheerde opslag). Gebruik standaard voor volledige dekking. | Geschikt voor project-per-use-case-segmentatie in gedeelde omgevingen. |
| Training verfijnen | Nee (alleen standaardproject) | No | Gedeeltelijk (alleen invoer) | Ja | Als elk team onafhankelijke afstemming nodig heeft, gebruikt u afzonderlijke Foundry-resources. Fijnafgestelde implementaties worden gedeeld en kunnen worden gebruikt door meerdere projecten binnen een resource. |
| OpenAI-afbeeldingen, video, batch | No | No | Gedeeltelijk (alleen Batch) | Ja | Gebruik een geïsoleerde workloadinstallatie en valideer RBAC-beperkingen vroeg als beheerde opslag is vereist. |
| Inhoudskennis | Ja | No | Ja | Ja | Als strikte toegangsisolatie per toepassingsscenario vereist is, geef dan de voorkeur aan afzonderlijke Foundry-resources. |
| Toespraak | Ja (verfijning) | No | Ja | Beperkt in de basisinstallatie (beheerde opslag). | Gebruik BYO Storage voor volledige CMK-versleutelingsdekking. |
| Language | Ja (verfijning) | No | Ja | Beperkt in de basisinstallatie (beheerde opslag). | Gebruik BYO Storage voor volledige CMK-versleutelingsdekking. |
| Translator | No | No | No | Ja | Gebruik een afzonderlijke Foundry-resource als de isolatie noodzakelijk is. |
Belangrijk
Bevestig uw exacte mogelijkheidsmix voordat u gaat implementeren. Als een vereiste API alleen werkt in het Foundry-resourcebereik, wijst u rollen toe aan dat bereik of isoleert u workloads in afzonderlijke Foundry-resources.
Kies Foundry-resourcetopologie
Nadat u grenzen en capaciteitsbehoeften hebt gedefinieerd, kiest u topologie per omgeving.
| Beslispad | Aanbevolen Foundry-configuratie | Beste pasvorm | Belangrijkste compromis |
|---|---|---|---|
| Gecolokeerde workloads | Eén Foundry-resource met meerdere projecten (meestal één project per use-case) | Experimentele omgevingen, vroege prototypen en teams die profiteren van gedeelde implementaties en gedeelde verbonden gegevens of hulpprogramma's | Gedeelde straal voor productie-incidenten, quotauitputting en onjuiste configuratie |
| Volledig geïsoleerde workloads | Eén Foundry-resource per afbakening van de productieworkload (vaak met één primair project per workload) | Productieworkloads waarvoor strikte operationele insluiting, onafhankelijk toegangsbeheer en onafhankelijke quotum- of kostengrenzen is vereist | Selfservice mogelijk maken wordt moeilijker door meer middelen om te beheren en meer opzetwerk |
Tip
Voor productie behandelt u isolatie als de standaardinstelling. Gebruik colocatie alleen als een opzettelijke uitzondering wanneer workloadgrenzen, gegevensvereisten en risicoacceptatie zijn afgestemd.
Uw beveiligingsbasislijn plannen
Gebruik deze referentietabel als controlelijst voor beslissingen over beveiligingsontwerpen.
| Area | Wat u moet beslissen | Beginnen met |
|---|---|---|
| Identiteit en toegang | Definieer persona's voor beheerders, projectmanagers en projectgebruikers. Wijs elke persona toe aan rollen met minimale bevoegdheden en Microsoft Entra ID groepen. | Op rollen gebaseerd toegangsbeheer in Foundry |
| Netwerken | Kies het netwerkmodel per omgeving. Gebruik beheerd virtueel netwerk voor een veiligere, eenvoudige installatie. Gebruik bring-your-own (BYO) virtueel netwerk voor geavanceerde netwerkbeheer en aangepaste routeringsvereisten. Valideer de goedkeuringsstroom voor privé-DNS en eindpunt vóór productie. | Beheerd virtueel netwerk configureren, Privékoppeling voor Foundry configureren en Netwerkbeveiligde configuratie (eigen virtueel netwerk) |
| Gegevensbescherming en sleutels | Bepaal of Microsoft beheerde sleutels voldoen aan beleidsvereisten of of door de klant beheerde sleutels vereist zijn. | Door de klant beheerde sleutels in Foundry |
| Verificatiemodel | Geef de voorkeur aan Microsoft Entra ID en RBAC voor personen en services. Gebruik alleen API-sleutels waarbij rolgranulariteit niet is vereist. | Op rollen gebaseerd toegangsbeheer in Foundry |
Planmodel, regio en capaciteitsstrategie
Definieer voor elke workload het volgende:
- Modelfamilies en implementatietypen die vereist zijn voor de use-case.
- Vereisten voor gegevensverwerking (bijvoorbeeld globale of regionale beperkingen).
- Doorvoer- en latentiedoelen voor interactieve en batchscenario's.
- Quotum- en ingerichte capaciteitsvereisten voor stabiele toestand en piekbelastingen.
Gebruik deze verwijzingen:
- Modellen die rechtstreeks door Azure worden verkocht
- Modellen van partners
- Quotum in Foundry
- Quota en limieten voor Foundry-modellen
Connectiviteit en gegevensintegratie plannen
Identificeer voor elke workload externe afhankelijkheden en verbindingspatronen:
- Gegevensbronnen en gegevensarchieven.
- Interne API's en Line-Of-Business-systemen.
- Niet-Azure SaaS-hulpmiddelen die vereist zijn door agents of orkestratiestromen.
- Netwerkvereisten, waaronder privé-eindpunten, DNS-resolutie, uitgaande controles en of beheerd netwerk of BYO virtueel netwerk is vereist.
Gebruik Verbindingen toevoegen in Foundry om de installatie van verbindingen te standaardiseren.
Verbindingen kunnen worden gemaakt op zowel het bovenliggende Foundry-resourceniveau als het onderliggende projectniveau, afhankelijk van het gewenste isolatiebereik. Verbindingen die op het bovenliggende niveau zijn geconfigureerd, zijn beschikbaar voor alle projecten.
Automatisering en bewerkingen plannen
Definieer hoe teams resources consistent maken en beheren in verschillende omgevingen.
- Gebruik infrastructuur als code om kernresources en standaardinstellingen voor beleid in te richten.
- Implementatiepijplijnen standaardiseren voor projecten, verbindingen, modelimplementaties en configuratiewijzigingen.
- Definieer procedures voor terugdraaien en reageren op incidenten voor model- en beleidswijzigingen.
Gebruik voor automatiseringspatronen en startimplementaties:
- Quickstart: Een Microsoft Foundry-resource implementeren met behulp van een Bicep-bestand
- Terraform op Azure
- Voorbeelden van beveiligingsconfiguraties
De voorbeeldsjablonen bevatten end-to-end patronen voor algemene beveiligingsscenario's, zoals privénetwerken, door de klant beheerde sleutels en op rollen gebaseerd toegangsbeheer.
Zelfbedieningsrails definiëren
Schakel zelfservice alleen in binnen duidelijke kaders:
- Definieer welke rollen projecten kunnen maken, modellen kunnen implementeren en externe hulpprogramma's kunnen verbinden.
- Pas beleidsbesturingselementen toe voor modelimplementatie en runtimegedrag, waaronder welke modelproviders en welke hulpprogrammaverbindingen zijn toegestaan.
- Stel kostenbeheer en budgetwaarschuwingen in voor gedeelde en geïsoleerde omgevingen.
- Traceringslogboeken afdwingen naar centrale waarneembaarheid in Microsoft Foundry, Microsoft Copilot Studio en Microsoft 365.
Gebruik deze verwijzingen:
Eigendom en governance toewijzen
Behandel deze stap als de overgang van de ingerichte infrastructuur naar het operationele gebruik van ontwikkelaars.
De meeste organisaties beheren de toegang al via vooraf gemaakte Microsoft Entra ID groepen. Wijs deze groepen toe aan Foundry-rollen binnen het vereiste bereik en valideer vervolgens zowel de toegangspaden voor beheer als voor ontwikkeling.
Foundry verdeelt de toegang over:
- RBAC-acties voor besturingsvlak voor resourcebeheer.
- RBAC-acties voor het datavlak voor ontwikkelworkloads.
Belangrijk
Beheerrollen zoals Eigenaar of Inzender zijn niet voldoende voor alle ontwikkelscenario's. Een gebruiker kan bijvoorbeeld resources beheren, maar nog steeds gegevensvlakrollen nodig hebben om te chatten met een agent in Foundry.
Zie Op rollen gebaseerd toegangsbeheer in Foundry voor richtlijnen voor roltoewijzing en vereiste rolcombinaties.
Na de onboarding van uw gebruikersgroepen kunt u governancedashboards instellen of uitbreiden om het gebruik van Foundry, betrouwbaarheid, herkomst en naleving bij te houden:
- Bewaking tussen vloten in Foundry
- Integratie van agent 365
- Microsoft Defender voor Cloud
- Azure Policy
Voorbeeldplatformimplementatie
De IT-organisatie van Contoso moet meerdere teams ondersteunen bij het verdelen van twee prioriteiten:
- Snelle innovatie, waar ontwikkelaars de nieuwste AI-technologieën grondig kunnen testen met behulp van niet-productiegegevens.
- Volledig geïsoleerde ontwikkel-/test- en prod-omgevingen voor bewezen gebruiksvoorbeelden die financiering voor operationalisatie ontvangen.
Het diagram laat zien hoe Contoso een gedeeld Foundry-exemplaar voor verkenning voor innovatie onderbrengt, beschikbaar voor alle teams, met beperkte capaciteit en vooraf gekoppelde gegevens en hulpprogramma's. De voorbeeldachterstand weerspiegelt algemene bedrijfsfuncties, zoals klantondersteuning, werknemers helpdesk, financiële activiteiten, inkoop en verkoop. In het verleden vordert slechts een handvol use cases om haalbaarheid of veilige financiering voor een ontwikkel-/test-implementatie te bewijzen. Daarvan gaat een nog kleinere deelverzameling door naar productie. Het voorbeeld laat ook twee gerelateerde verkoopscenario's zien die tijdens de verkennings- en ontwikkel-/testfase bij elkaar blijven, omdat ze dezelfde CRM-gegevens, gebruikerspersona's en gekoppelde systemen delen. Naarmate gebruiksvoorbeelden volwassen zijn, krijgen teams waar nodig omgevingen toegewezen met geleidelijk sterkere isolatie, met als hoogtepunt een volledige scheiding op prod-niveau.
Meer informatie
De Foundry-omgeving beveiligen
- Verificatie en RBAC: op rollen gebaseerd toegangsbeheer in Foundry
- Netwerken: Een virtueel netwerk gebruiken met Foundry
- Door de klant beheerde sleutels (CMK): Door de klant beheerde sleutels in Foundry
- Voorbeeldinfrastructuur: opslagplaats met sjablonen met voorbeeldinfrastructuursjablonen
- Herstellen of opschonen van verwijderde resources van Foundry
Connectiviteit met andere Azure-services tot stand brengen
- Overzicht van verbindingen: Een nieuwe verbinding toevoegen in Foundry