Microsoft Foundry-implementatie in mijn organisatie

Met een gestructureerd implementatieplan voorkomt u beveiligingsproblemen, kostenoverschrijdingen en toegangsgroei wanneer u Microsoft Foundry op schaal gebruikt. Gebruik deze handleiding voor het definiëren van workloadgrenzen, het kiezen van een resourcetopologie en het instellen van governance voor zelfbedieningsteams.

Voorwaarden

Controleer voordat u begint met plannen of u het volgende hebt:

  • Inzicht in het basis-Azure-abonnement van uw organisatie en de indeling van resourcegroepen.
  • Informatie over de beveiligingsvereisten van uw organisatie voor netwerken, versleuteling en gegevensisolatie.
  • Een eerste regioplan op basis van de beschikbaarheid van modellen en functies. Zie de beschikbaarheid van functies in cloudregio's voor meer informatie.
  • Overeenkomst over beveiligingsvereisten voor netwerken, versleuteling en gegevensisolatie in uw organisatie.
  • Een inventaris van de Foundry-functies en API's die uw teams gaan gebruiken.

Isolatiegrenzen definiëren

Begin met Cloud Adoption Framework beslissingsrichtlijnen voor het delen van AI-platformen en pas deze beslissingen vervolgens toe op Foundry:

Hoewel elke situatie uniek is, raden we de volgende volgorde aan voor de gemeenschappelijke organisatie:

  1. Definieer niet-onderhandelbare grenzen voor het delen over bedrijfseenheden, gegevensdomeinen, productverantwoordelijkheid en omgevingsniveaus.
  2. Stel een prod-beleid in dat standaard wordt geïsoleerd, tenzij een gedocumenteerde uitzondering colocatie toestaat.
  3. Stel een exploratiebeleid in dat standaard op colocatie uitkomt voor sneller experimenteren, tenzij compliance of validatie isolatie vereisen.
  4. Wijs aan elke grens verantwoordelijkheid toe, inclusief verantwoordelijkheid voor beveiliging, kosten en incidentrespons.

Mogelijkheden en toegangsvereisten identificeren

Bepaal welke Foundry-functies en API's elke workload nodig heeft voordat u de topologie voltooit.

Note

Niet alle Foundry-API's ondersteunen de volledige verscheidenheid aan verificatiemodi, opslagversleutelingsniveaus en isolatie op projectniveau. Sommige van de Foundry Tools-API's kunnen roltoewijzingen vereisen in het bovenliggende resourcebereik van Foundry.

Gebruik voor usecases die samen één Foundry-resource delen Foundry-projecten als geïsoleerde werkruimten voor elke usecase. Teams die experimenteren met een idee kunnen bijvoorbeeld een project maken om coherente assets te organiseren zonder de infrastructuurinstallatie te herhalen voor beveiliging, modelimplementaties en toegang tot hulpprogramma's.

De meeste nieuwere, agentgerichte Foundry-API's ondersteunen machtigingen voor projectbereik. Sommige traditionele Foundry Tools-API's (voorheen Azure AI Services), zoals spraak-naar-tekst, vereisen nog steeds toegang op het bereik van de bovenliggende resource. Plan grenzen en RBAC, zodat alle vereiste mogelijkheden toegankelijk zijn binnen het beoogde bereik voor toegangsbeheer.

Mogelijkheidsgebied Organiseren op project RBAC-isolatie op projectniveau Uw eigen opslag meenemen Ondersteuning voor netwerken/versleuteling Gevolgen voor de planning
Mogelijkheden van agenten (agenten, antwoorden, evaluaties, gegevenssets, indexen, bestanden en playgroundonderdelen) Ja Ja Ja Beperkt in de basisinstallatie (beheerde opslag). Gebruik standaard voor volledige dekking. Geschikt voor project-per-use-case-segmentatie in gedeelde omgevingen.
Training verfijnen Nee (alleen standaardproject) No Gedeeltelijk (alleen invoer) Ja Als elk team onafhankelijke afstemming nodig heeft, gebruikt u afzonderlijke Foundry-resources. Fijnafgestelde implementaties worden gedeeld en kunnen worden gebruikt door meerdere projecten binnen een resource.
OpenAI-afbeeldingen, video, batch No No Gedeeltelijk (alleen Batch) Ja Gebruik een geïsoleerde workloadinstallatie en valideer RBAC-beperkingen vroeg als beheerde opslag is vereist.
Inhoudskennis Ja No Ja Ja Als strikte toegangsisolatie per toepassingsscenario vereist is, geef dan de voorkeur aan afzonderlijke Foundry-resources.
Toespraak Ja (verfijning) No Ja Beperkt in de basisinstallatie (beheerde opslag). Gebruik BYO Storage voor volledige CMK-versleutelingsdekking.
Language Ja (verfijning) No Ja Beperkt in de basisinstallatie (beheerde opslag). Gebruik BYO Storage voor volledige CMK-versleutelingsdekking.
Translator No No No Ja Gebruik een afzonderlijke Foundry-resource als de isolatie noodzakelijk is.

Belangrijk

Bevestig uw exacte mogelijkheidsmix voordat u gaat implementeren. Als een vereiste API alleen werkt in het Foundry-resourcebereik, wijst u rollen toe aan dat bereik of isoleert u workloads in afzonderlijke Foundry-resources.

Kies Foundry-resourcetopologie

Nadat u grenzen en capaciteitsbehoeften hebt gedefinieerd, kiest u topologie per omgeving.

Beslispad Aanbevolen Foundry-configuratie Beste pasvorm Belangrijkste compromis
Gecolokeerde workloads Eén Foundry-resource met meerdere projecten (meestal één project per use-case) Experimentele omgevingen, vroege prototypen en teams die profiteren van gedeelde implementaties en gedeelde verbonden gegevens of hulpprogramma's Gedeelde straal voor productie-incidenten, quotauitputting en onjuiste configuratie
Volledig geïsoleerde workloads Eén Foundry-resource per afbakening van de productieworkload (vaak met één primair project per workload) Productieworkloads waarvoor strikte operationele insluiting, onafhankelijk toegangsbeheer en onafhankelijke quotum- of kostengrenzen is vereist Selfservice mogelijk maken wordt moeilijker door meer middelen om te beheren en meer opzetwerk

Tip

Voor productie behandelt u isolatie als de standaardinstelling. Gebruik colocatie alleen als een opzettelijke uitzondering wanneer workloadgrenzen, gegevensvereisten en risicoacceptatie zijn afgestemd.

Schermopname van een diagram met Foundry-resource.

Uw beveiligingsbasislijn plannen

Gebruik deze referentietabel als controlelijst voor beslissingen over beveiligingsontwerpen.

Area Wat u moet beslissen Beginnen met
Identiteit en toegang Definieer persona's voor beheerders, projectmanagers en projectgebruikers. Wijs elke persona toe aan rollen met minimale bevoegdheden en Microsoft Entra ID groepen. Op rollen gebaseerd toegangsbeheer in Foundry
Netwerken Kies het netwerkmodel per omgeving. Gebruik beheerd virtueel netwerk voor een veiligere, eenvoudige installatie. Gebruik bring-your-own (BYO) virtueel netwerk voor geavanceerde netwerkbeheer en aangepaste routeringsvereisten. Valideer de goedkeuringsstroom voor privé-DNS en eindpunt vóór productie. Beheerd virtueel netwerk configureren, Privékoppeling voor Foundry configureren en Netwerkbeveiligde configuratie (eigen virtueel netwerk)
Gegevensbescherming en sleutels Bepaal of Microsoft beheerde sleutels voldoen aan beleidsvereisten of of door de klant beheerde sleutels vereist zijn. Door de klant beheerde sleutels in Foundry
Verificatiemodel Geef de voorkeur aan Microsoft Entra ID en RBAC voor personen en services. Gebruik alleen API-sleutels waarbij rolgranulariteit niet is vereist. Op rollen gebaseerd toegangsbeheer in Foundry

Planmodel, regio en capaciteitsstrategie

Definieer voor elke workload het volgende:

  • Modelfamilies en implementatietypen die vereist zijn voor de use-case.
  • Vereisten voor gegevensverwerking (bijvoorbeeld globale of regionale beperkingen).
  • Doorvoer- en latentiedoelen voor interactieve en batchscenario's.
  • Quotum- en ingerichte capaciteitsvereisten voor stabiele toestand en piekbelastingen.

Gebruik deze verwijzingen:

Connectiviteit en gegevensintegratie plannen

Identificeer voor elke workload externe afhankelijkheden en verbindingspatronen:

  • Gegevensbronnen en gegevensarchieven.
  • Interne API's en Line-Of-Business-systemen.
  • Niet-Azure SaaS-hulpmiddelen die vereist zijn door agents of orkestratiestromen.
  • Netwerkvereisten, waaronder privé-eindpunten, DNS-resolutie, uitgaande controles en of beheerd netwerk of BYO virtueel netwerk is vereist.

Gebruik Verbindingen toevoegen in Foundry om de installatie van verbindingen te standaardiseren.

Verbindingen kunnen worden gemaakt op zowel het bovenliggende Foundry-resourceniveau als het onderliggende projectniveau, afhankelijk van het gewenste isolatiebereik. Verbindingen die op het bovenliggende niveau zijn geconfigureerd, zijn beschikbaar voor alle projecten.

Schermafbeelding van een diagram met de connectiviteit en integratie van Foundry-projecten met andere Azure services.

Automatisering en bewerkingen plannen

Definieer hoe teams resources consistent maken en beheren in verschillende omgevingen.

  • Gebruik infrastructuur als code om kernresources en standaardinstellingen voor beleid in te richten.
  • Implementatiepijplijnen standaardiseren voor projecten, verbindingen, modelimplementaties en configuratiewijzigingen.
  • Definieer procedures voor terugdraaien en reageren op incidenten voor model- en beleidswijzigingen.

Gebruik voor automatiseringspatronen en startimplementaties:

De voorbeeldsjablonen bevatten end-to-end patronen voor algemene beveiligingsscenario's, zoals privénetwerken, door de klant beheerde sleutels en op rollen gebaseerd toegangsbeheer.

Zelfbedieningsrails definiëren

Schakel zelfservice alleen in binnen duidelijke kaders:

  • Definieer welke rollen projecten kunnen maken, modellen kunnen implementeren en externe hulpprogramma's kunnen verbinden.
  • Pas beleidsbesturingselementen toe voor modelimplementatie en runtimegedrag, waaronder welke modelproviders en welke hulpprogrammaverbindingen zijn toegestaan.
  • Stel kostenbeheer en budgetwaarschuwingen in voor gedeelde en geïsoleerde omgevingen.
  • Traceringslogboeken afdwingen naar centrale waarneembaarheid in Microsoft Foundry, Microsoft Copilot Studio en Microsoft 365.

Gebruik deze verwijzingen:

Eigendom en governance toewijzen

Behandel deze stap als de overgang van de ingerichte infrastructuur naar het operationele gebruik van ontwikkelaars.

De meeste organisaties beheren de toegang al via vooraf gemaakte Microsoft Entra ID groepen. Wijs deze groepen toe aan Foundry-rollen binnen het vereiste bereik en valideer vervolgens zowel de toegangspaden voor beheer als voor ontwikkeling.

Foundry verdeelt de toegang over:

  • RBAC-acties voor besturingsvlak voor resourcebeheer.
  • RBAC-acties voor het datavlak voor ontwikkelworkloads.

Belangrijk

Beheerrollen zoals Eigenaar of Inzender zijn niet voldoende voor alle ontwikkelscenario's. Een gebruiker kan bijvoorbeeld resources beheren, maar nog steeds gegevensvlakrollen nodig hebben om te chatten met een agent in Foundry.

Zie Op rollen gebaseerd toegangsbeheer in Foundry voor richtlijnen voor roltoewijzing en vereiste rolcombinaties.

Na de onboarding van uw gebruikersgroepen kunt u governancedashboards instellen of uitbreiden om het gebruik van Foundry, betrouwbaarheid, herkomst en naleving bij te houden:

Voorbeeldplatformimplementatie

De IT-organisatie van Contoso moet meerdere teams ondersteunen bij het verdelen van twee prioriteiten:

  • Snelle innovatie, waar ontwikkelaars de nieuwste AI-technologieën grondig kunnen testen met behulp van niet-productiegegevens.
  • Volledig geïsoleerde ontwikkel-/test- en prod-omgevingen voor bewezen gebruiksvoorbeelden die financiering voor operationalisatie ontvangen.

Het diagram laat zien hoe Contoso een gedeeld Foundry-exemplaar voor verkenning voor innovatie onderbrengt, beschikbaar voor alle teams, met beperkte capaciteit en vooraf gekoppelde gegevens en hulpprogramma's. De voorbeeldachterstand weerspiegelt algemene bedrijfsfuncties, zoals klantondersteuning, werknemers helpdesk, financiële activiteiten, inkoop en verkoop. In het verleden vordert slechts een handvol use cases om haalbaarheid of veilige financiering voor een ontwikkel-/test-implementatie te bewijzen. Daarvan gaat een nog kleinere deelverzameling door naar productie. Het voorbeeld laat ook twee gerelateerde verkoopscenario's zien die tijdens de verkennings- en ontwikkel-/testfase bij elkaar blijven, omdat ze dezelfde CRM-gegevens, gebruikerspersona's en gekoppelde systemen delen. Naarmate gebruiksvoorbeelden volwassen zijn, krijgen teams waar nodig omgevingen toegewezen met geleidelijk sterkere isolatie, met als hoogtepunt een volledige scheiding op prod-niveau.

Diagram dat laat zien hoe Contoso-gebruiksscenario's worden verplaatst van een gedeelde Foundry-verkenningsomgeving naar geïsoleerde of gezamenlijk geplaatste ontwikkel-/testomgevingen, en vervolgens naar geïsoleerde productieomgevingen voor een kleiner aantal workloads.

Meer informatie

Volgende stap