Op rollen gebaseerd toegangsbeheer voor Microsoft Foundry

In dit artikel leert u de belangrijkste RBAC-concepten (op rollen gebaseerd toegangsbeheer) voor Microsoft Foundry, waaronder bereiken, ingebouwde rollen en algemene patronen voor ondernemingstoewijzing.

Tip

RBAC-rollen zijn van toepassing wanneer u zich verifieert met behulp van Microsoft Entra ID. Als u in plaats daarvan verificatie op basis van sleutels gebruikt, verleent de sleutel volledige toegang zonder rolbeperkingen. Microsoft raadt het gebruik van Entra ID-verificatie aan voor een betere beveiliging en gedetailleerd toegangsbeheer.

Zie Authentication and Authorization voor meer informatie over verificatie en autorisatie in Microsoft Foundry.

Minimale roltoewijzingen om aan de slag te gaan

Voor nieuwe gebruikers van Azure en Microsoft Foundry, begin met deze minimale toewijzingen, zodat zowel uw user principal als projectbeheerde identiteit Foundry-functies kunnen gebruiken.

U kunt huidige toewijzingen controleren met behulp van Controleer toegang voor een gebruiker tot een enkele Azure-resource.

  • Wijs de rol Foundry User in uw Foundry-resource toe aan uw gebruikersprincipaal.

    Important

    De rollen Foundry RBAC zijn onlangs hernoemd. Foundry User, Foundry Owner, Foundry Account Owner en Foundry Project Manager zijn eerder benoemd Azure AI-gebruiker, Azure AI-eigenaar Azure AI-accounteigenaar en Azure AI Project Manager. Het kan zijn dat u op sommige plekken nog steeds de vorige namen ziet terwijl de naamswijziging wordt doorgevoerd. De rol-id's en basismachtigingen worden niet gewijzigd door de naamswijziging.

  • Wijs de rol Foundry User in uw Foundry-resource toe aan de beheerde identiteit van uw project.

Als de gebruiker die het project heeft gemaakt, rollen kan toewijzen (bijvoorbeeld door de rol Azure Eigenaar in het abonnements- of resourcegroepbereik te hebben), worden beide toewijzingen automatisch toegevoegd wanneer het project wordt gemaakt via de gebruikersinterface van de Microsoft Foundry-portal.

Tip

Als een gebruiker of service-principal alleen hoeft te communiceren met agents (bijvoorbeeld het aanroepen van de Antwoorden-API) zonder deze te maken of te wijzigen, wijst u Foundry Agent Consumer toe in plaats van Foundry User. Deze rol biedt gebruikers van agents toegang met de minimaal vereiste bevoegdheden.

Als u deze rollen handmatig wilt toewijzen, gebruikt u de volgende snelle stappen.

Een rol toewijzen aan uw gebruikersprincipaal

Open uw Foundry-resource in de Azure portal en ga naar Access control (IAM). Maak een roltoewijzing voor Foundry User, stel Leden in op Gebruiker, groep of service-principal, selecteer uw gebruikers-principal en selecteer vervolgens Beoordelen en toewijzen.

Een rol toewijzen aan de beheerde identiteit van uw project

Open uw Foundry-project in de Azure portal en ga naar Toegangsbeheer (IAM). Maak een roltoewijzing voor Foundry User, stel Leden in op Beheerde identiteit, selecteer de beheerde identiteit van uw project en selecteer vervolgens Beoordelen en toewijzen.

Terminologie voor op rollen gebaseerd toegangsbeheer in Foundry

Als u inzicht wilt krijgen in op rollen gebaseerd toegangsbeheer in Microsoft Foundry, moet u rekening houden met twee vragen voor uw onderneming.

  • Welke machtigingen wil ik dat mijn team heeft bij het bouwen in Microsoft Foundry?
  • Op welk niveau wil ik machtigingen aan mijn team toewijzen?

Hier volgen beschrijvingen van een aantal terminologie die in dit artikel wordt gebruikt om deze vragen te beantwoorden.

  • Machtigingen: toegestane of geweigerde acties die een identiteit kan uitvoeren op een resource, zoals lezen, schrijven, verwijderen of beheren van besturingsvlak- en gegevensvlakbewerkingen.
  • Scope: De set Azure resources waarop een roltoewijzing van toepassing is. Gebruikelijke scopes zijn een abonnement, een resourcegroep, een Foundry-resource, een Foundry-project of een afzonderlijke agent.
  • Role: Een benoemde verzameling machtigingen waarmee wordt gedefinieerd welke acties op Azure resources binnen een bepaald bereik kunnen worden uitgevoerd.

Een identiteit krijgt een rol met specifieke machtigingen voor een geselecteerd bereik op basis van uw bedrijfsvereisten.

Houd in Microsoft Foundry rekening met de volgende niveaus wanneer u roltoewijzingen voltooit.

  • Foundry resource: Het bereik op het hoogste niveau waarmee de grens voor beheer, beveiliging en bewaking voor een Microsoft Foundry-omgeving wordt gedefinieerd.
  • Foundry-project: een subbereik binnen een Foundry-resource die wordt gebruikt om werk te organiseren en toegangsbeheer af te dwingen voor Foundry-API's, hulpprogramma's en ontwikkelaarswerkstromen.
  • Agent: Een smaller bereik binnen een Foundry-project dat van toepassing is op een afzonderlijke agent. Roltoewijzingen in dit bereik worden momenteel alleen geëvalueerd voor toegang tot agenteindpunten. Gebruik dit bereik dus om toegang te verlenen tot eindpunten van een specifieke agent zonder eindpunttoegang te verlenen aan alle agents in het project. Zie roltoewijzingen binnen het agentbereik voor meer informatie.

Ingebouwde rollen

Een ingebouwde rol in Foundry is een rol die is gemaakt door Microsoft die betrekking heeft op veelvoorkomende toegangsscenario's die u aan uw teamleden kunt toewijzen. Belangrijke ingebouwde rollen die in Azure worden gebruikt, omvatten Eigenaar, Inzender en Lezer. Deze rollen zijn niet specifiek voor Foundry-resourcemachtigingen.

Gebruik voor Foundry-resources aanvullende ingebouwde rollen om de principes voor toegang tot minimale bevoegdheden te volgen. De volgende tabel bevat de belangrijkste ingebouwde rollen voor Foundry en koppelingen naar de exacte roldefinities in AI + Machine Learning ingebouwde rollen.

Rol Beschrijving
Foundry Agent Consumer Verleent toegang tot interactie met agenteindpunten in een Foundry-project. Toegangsrol met minimale bevoegdheden voor principals die alleen met agents hoeven te communiceren.
Foundry-gebruiker Verleent gebruikers toegang tot Foundry-projecten, Foundry-resources en gegevensacties binnen uw Foundry-project. Als u rollen kunt toewijzen, wordt deze rol automatisch aan u toegewezen. Anders verleent uw abonnementseigenaar of een gebruiker met roltoewijzingsmachtigingen deze. Toegangsrol met minimale bevoegdheden voor ontwikkelaars die agents bouwen en testen.
Foundry Project Manager Hiermee kunt u beheeracties uitvoeren op Foundry-projecten, bouwen en ontwikkelen met projecten en de rol Foundry-gebruiker voorwaardelijk toewijzen aan andere gebruikersprinciplen.
Accounteigenaar van Foundry Verleent volledige toegang voor het beheren van projecten en resources, en stelt u in staat om de rollen Foundry-gebruiker, ACR en monitoring voorwaardelijk toe te wijzen aan andere gebruikersprincipals.
Eigenaar van de gieterij Verleent volledige toegang tot het beheren van projecten en resources en het bouwen en ontwikkelen met projecten. Hiermee kunt u de rollen Foundry User, ACR en monitoring voorwaardelijk toewijzen. Hoog bevoordeelde zelfbedieningsrol die is ontworpen voor digitale inboorlingen.

Opmerking

Wijs geen ingebouwde rollen toe die beginnen met Cognitive Services. Deze rollen zijn ontworpen om rechtstreeks toegang te krijgen tot AI Services-resources en zijn niet van toepassing op Foundry-scenario's. Gebruik ook niet de rol Azure AI Developer voor Foundry-werk. Ondanks de naam is deze rol beperkt tot Azure Machine Learning-werkruimtes en Foundry-hubs, niet tot Foundry-projecten of Foundry-gehoste agents. Gebruik in plaats daarvan Foundry User of Foundry Owner voor Foundry-projecttoegang.

Zie Roltoewijzingen voor agentbereik voor meer informatie over het toewijzen van een rol aan een afzonderlijke agent.

Machtigingen voor elke ingebouwde rol

Gebruik de volgende tabel om de machtigingen te zien die zijn toegestaan voor elke ingebouwde rol in Microsoft Foundry.

Ingebouwde rol Foundry-projecten maken Foundry-accounts maken Bouwen en ontwikkelen in een project (gegevensacties) Roltoewijzingen voltooien Lezertoegang tot projecten en accounts Modellen beheren Agents publiceren Interactie met agenteindpunten
Foundry Agent Consumer
Foundry-gebruiker
Foundry Project Manager ✔ (wijs alleen de rol Foundry User toe)
Accounteigenaar van Foundry ✔ (wijs Foundry-gebruikers-, ACR- en bewakingsrollen toe)
Eigenaar van de gieterij ✔ (wijs Foundry-gebruikers-, ACR- en bewakingsrollen toe)

Important

De rollen Foundry RBAC zijn onlangs hernoemd. Foundry User, Foundry Owner, Foundry Account Owner en Foundry Project Manager zijn eerder benoemd Azure AI-gebruiker, Azure AI-eigenaar Azure AI-accounteigenaar en Azure AI Project Manager. Het kan zijn dat u op sommige plekken nog steeds de vorige namen ziet terwijl de naamswijziging wordt doorgevoerd. De rol-id's en basismachtigingen worden niet gewijzigd door de naamswijziging.

Gebruik de volgende tabel om de machtigingen te zien die zijn toegestaan voor elk van de ingebouwde Azure-rollen (Eigenaar, Medewerker, Lezer).

Ingebouwde rol Foundry-projecten maken Foundry-accounts maken Bouwen en ontwikkelen in een project (gegevensacties) Roltoewijzingen voltooien Lezertoegang tot projecten en accounts Modellen beheren Agents publiceren Interactie met agenteindpunten
Eigenaar ✔ (wijs een rol toe aan elke gebruiker)
Inzender
Lezer

Als u agents wilt publiceren, hebt u minimaal de rol Foundry Project Manager nodig voor het bereik van de Foundry-resource. Zie Agent-toepassingen in Microsoft Foundry voor meer informatie.

Gebruik deze tabbladen om de verschillen tussen de ingebouwde rollen te verkennen, toegewezen op het niveau van de Foundry-resource (met uitzondering van eigenaar, die is toegewezen op abonnementsniveau)

Voorbeeld van enterprise RBAC-toewijzingen voor projecten

Hier volgt een voorbeeld van het implementeren van op rollen gebaseerd toegangsbeheer (RBAC) voor een enterprise Foundry-resource.

Persona Rol en bereik Purpose
IT-beheerder Eigenaar van abonnementsbereik De IT-beheerder zorgt ervoor dat de Foundry-resource voldoet aan bedrijfsstandaarden. Wijs beheerders de rol Foundry-accounteigenaar toe aan de resource, zodat ze nieuwe Foundry-accounts kunnen maken. Wijs managers de rol Foundry Project Manager toe aan de resource om ze projecten binnen een account te laten maken.
Leidinggevenden Eigenaar van Foundry-account op het niveau van Foundry-resources Managers beheren de Foundry-resource, implementeren modellen, rekenresources controleren, verbindingen controleren en gedeelde verbindingen maken. Ze kunnen niet bouwen in projecten, maar ze kunnen de rol Foundry User toewijzen aan zichzelf en anderen om te beginnen met bouwen.
Teamleider of leadontwikkelaar Foundry Project Manager op Foundry-resourcebereik Leadontwikkelaars maken projecten voor hun team en beginnen met bouwen in deze projecten. Nadat u een project hebt gemaakt, nodigen projecteigenaren andere leden uit en wijzen ze de rol Foundry User toe.
Teamleden of ontwikkelaars Foundry-gebruiker op het Foundry-projectbereik en Lezer op het Foundry-resourcebereik Ontwikkelaars bouwen agents in een project met vooraf geïmplementeerde Foundry-modellen en vooraf gebouwde verbindingen.
Gebruikers van de agent of eindgebruikers Foundry Agent Consumer op het bereik van het Foundry-project (of het agentbereik voor beheer per agent) Gebruikers en service-principals die alleen met agents hoeven te communiceren via hun eindpunten. Deze rol biedt toegang met minimale bevoegdheden zonder bredere ontwikkelmogelijkheden te verlenen.

Roltoewijzingen beheren

Als u rollen in Foundry wilt beheren, moet u gemachtigd zijn om rollen in Azure toe te wijzen en te verwijderen. De ingebouwde Azure Owner rol omvat die machtiging. U kunt rollen toewijzen via de Foundry-portal (deelvenster Beheren), Azure portal-IAM of Azure CLI. U kunt rollen verwijderen met behulp van Azure portal-IAM of Azure CLI.

Important

De Azure-portal biedt momenteel alleen ondersteuning voor het toewijzen van Foundry Agent Consumer in het bereik van het Foundry-account. Volg het principe van minimale bevoegdheden en gebruik Azure CLI om de rol toe te wijzen op projectniveau of agentniveau. Projectscope geeft toegang tot elk agent-eindpunt in het project. Agentbereik verleent alleen toegang tot het opgegeven agenteindpunt.

Beheer machtigingen in de Foundry-portal door:

  1. Selecteer In Foundryde optie Beheren>Project details.
  2. Selecteer het tabblad Gebruikers.
  3. Selecteer Gebruiker toevoegen om projecttoegang te beheren. Deze actie is alleen beschikbaar als u machtigingen voor roltoewijzing hebt.
  4. Pas dezelfde werkwijze toe op de pagina Resource details voor toegang op resourceniveau voor Foundry.

Roltoewijzingen binnen het bereik van de agent

Wijs rollen toe aan het bereik van een specifieke agent in plaats van het hele project. Met deze methode kunt u eindpunttoegang verlenen aan één agent zonder eindpunttoegang te verlenen tot alle agents in het project. De bereik-URI voor een agent volgt dit patroon:

/subscriptions/<subscriptionId>/resourceGroups/<resourceGroupName>/providers/Microsoft.CognitiveServices/accounts/<accountName>/projects/<projectName>/agents/<agentName>

Opmerking

Het systeem beoordeelt momenteel roltoewijzingen van agentbereik alleen voor toegang tot agenteindpunten. Het toewijzen van een rol binnen het bereik van een afzonderlijke agent is van invloed op het feit of de toegewezen persoon kan communiceren met de eindpunten van die agent, maar er worden geen bredere besturingsvlak- of beheermachtigingen verleend.

Met de volgende opdracht wordt bijvoorbeeld de rol Foundry Agent Consumer (roldefinitie-id eed3b665-ab3a-47b6-8f48-c9382fb1dad6) toegewezen aan een service-principal binnen het bereik van een specifieke agent.

AGENT_SCOPE="/subscriptions/<subscriptionId>/resourceGroups/<resourceGroupName>/providers/Microsoft.CognitiveServices/accounts/<accountName>/projects/<projectName>/agents/<agentName>"

az role assignment create \
    --assignee-object-id "<principalId>" \
    --assignee-principal-type ServicePrincipal \
    --role "eed3b665-ab3a-47b6-8f48-c9382fb1dad6" \
    --scope "$AGENT_SCOPE"

Mechanismen voor roltoewijzing voor agentbereiken volgen hetzelfde Azure RBAC-model als toewijzingen op projectbereik. Elke rol die op projectniveau kan worden toegewezen, kan ook op agentniveau worden toegewezen. Binnen het agentbereik worden roltoewijzingen momenteel echter alleen beoordeeld voor toegang tot agenteindpunten en verlenen ze geen bredere machtigingen voor het besturingsvlak of beheer.

Aangepaste rollen maken voor projecten

Als de ingebouwde rollen niet voldoen aan uw bedrijfsvereisten, maakt u een aangepaste rol die nauwkeurige controle biedt over toegestane acties en bereiken. Hier volgt een voorbeeld van een aangepaste roldefinitie op abonnementsniveau:

{
  "properties": {
    "roleName": "My Enterprise Foundry User",
    "description": "Custom role for Foundry at my enterprise to only allow building Agents. Assign at subscription level.",
    "assignableScopes": ["/subscriptions/<your-subscription-id>"],
    "permissions": [ { 
        "actions": ["Microsoft.CognitiveServices/*/read", "Microsoft.Authorization/*/read", "Microsoft.CognitiveServices/accounts/listkeys/action","Microsoft.Resources/deployments/*"], 
        "notActions": [], 
        "dataActions": ["Microsoft.CognitiveServices/accounts/AIServices/agents/*"], 
        "notDataActions": []     
    } ]
  }
}

Zie de volgende artikelen voor meer informatie over het maken van een aangepaste rol.

Notities en beperkingen

  • Als u verwijderde Foundry accounts wilt weergeven en opschonen, moet de rol van Bijdrager zijn toegewezen op het niveau van de abonnementsinstelling.

  • Gebruikers met de rol Inzender kunnen modellen implementeren in Foundry.

  • U hebt de rol Eigenaar voor het bereik van een resource nodig om aangepaste rollen in de resource te maken.

  • Als u machtigingen hebt voor het toewijzen van rollen in Azure (bijvoorbeeld de rol Eigenaar die is toegewezen aan het accountbereik) aan uw gebruikersprincipaal en u een Foundry-resource implementeert vanuit de gebruikersinterface van de Azure-portal of foundry-portal, wordt de rol Foundry User automatisch toegewezen aan uw gebruikers-principal. Deze toewijzing is niet van toepassing bij het implementeren van Foundry vanuit SDK of CLI.

    Important

    De rollen Foundry RBAC zijn onlangs hernoemd. Foundry User, Foundry Owner, Foundry Account Owner en Foundry Project Manager zijn eerder benoemd Azure AI-gebruiker, Azure AI-eigenaar Azure AI-accounteigenaar en Azure AI Project Manager. Het kan zijn dat u op sommige plekken nog steeds de vorige namen ziet terwijl de naamswijziging wordt doorgevoerd. De rol-id's en basismachtigingen worden niet gewijzigd door de naamswijziging.

  • Wanneer u een Foundry-resource maakt, hebt u met de ingebouwde RBAC-machtigingen (Role-Based Access Control) toegang tot de resource. Als u resources wilt gebruiken die buiten Foundry zijn gemaakt, moet u ervoor zorgen dat de resource machtigingen heeft waarmee u er toegang toe hebt. Hieronder volgen een aantal voorbeelden:

    • Als u een nieuw Azure Blob Storage-account wilt gebruiken, voegt u de beheerde identiteit van de Foundry-accountresource toe aan de rol Opslagblobgegevenslezer voor dat opslagaccount.
    • Als u een nieuwe Azure AI Zoeken bron wilt gebruiken, voegt u Foundry toe aan de Azure AI Zoeken roltoewijzingen.
  • Als u een model in Foundry wilt verfijnen, hebt u machtigingen voor zowel het gegevensvlak als het besturingsvlak nodig. Het implementeren van een nauwkeurig afgestemd model is een machtiging voor het besturingsvlak. Daarom is de rol Foundry Owner de enige ingebouwde rol met machtigingen voor zowel het gegevensvlak als het besturingsvlak. Als u wilt, kunt u ook de rol Foundry-gebruiker toewijzen voor machtigingen voor het gegevensvlak en de rol Foundry-accounteigenaar voor machtigingen voor het besturingsvlak.

Implementatietype: specifieke machtigingen

De volgende secties hebben betrekking op het machtigingsoppervlak voor specifieke implementatietypen. Gebruik deze naast de ingebouwde roltabellen in Machtigingen voor elke ingebouwde rol bij het plannen van roltoewijzingen voor een bepaalde workload.

Bewerkingen op het besturingsvlak van beheerde rekenkracht

Beheerde compute-implementaties (Preview) vallen onder een eigen reeks bewerkingen van de Azure-resourceprovider onder de provider Microsoft.CognitiveServices. Met deze bewerkingen bepaalt u wie een beheerde rekenkrachtimplementatie kan maken, lezen, bijwerken en verwijderen en wie de beschikbare capaciteit en het quotumgebruik voor een Foundry-account kan lezen.

In deze sectie vindt u de vijf vereiste besturingsvlakbewerkingen, de ingebouwde rollen die deze verlenen en hoe de toewijzing van rollen naar machtigingen verschilt van de standaardimplementatie (betalen per token en PTU).

Opmerking

De bewerkingen in deze sectie bepalen het besturingsvlak : implementaties maken, configureren en verwijderen. Als u tijdens inferentie een implementatie wilt aanroepen, wijst u de rol Foundry User toe binnen het bereik van het Foundry-account (of gebruikt u de API-sleutel van het account). Zie Verificatie en autorisatie in Foundry.

Vereiste bewerkingen

Er zijn vijf bewerkingen vereist voor het volledig beheren van beheerde rekenimplementaties in een Foundry-account:

Operation Beschrijving
Microsoft.CognitiveServices/accounts/managedComputeDeployments/read Beheerde implementaties van rekenkracht bekijken of weergeven op een Foundry-account.
Microsoft.CognitiveServices/accounts/managedComputeDeployments/write Een beheerde rekenprocesimplementatie maken of bijwerken.
Microsoft.CognitiveServices/accounts/managedComputeDeployments/delete Een beheerde rekenkrachtimplementatie verwijderen.
Microsoft.CognitiveServices/locations/managedComputeCapacities/read Geef de beschikbare capaciteit van de accelerator per regio weer.
Microsoft.CognitiveServices/locations/usages/read Gebruik van de read accelerator en quotagebruik.

Important

Een bewerking op rootniveau Microsoft.CognitiveServices/capacities/read bestaat niet. Aangepaste rollen die leesrechten voor capaciteit verlenen, moeten de bewerking met locatiebereik locations/managedComputeCapacities/read gebruiken (of managedComputeCapacities/read als deze is gescoped op het hoofdniveau van de provider). Een jokerteken zoals Microsoft.CognitiveServices/locations/*/read komt overeen met locations/usages/read, maar niet met . Vermeld de bewerking expliciet bij het ontwerpen van een aangepaste rol.

Toewijzing van rollen aan machtigingen

In de volgende tabel ziet u welke ingebouwde rollen toegang verlenen tot elk van de vijf beheerde compute-bewerkingen op het besturingsvlak.

Rol managedComputeDeployments/read managedComputeDeployments/write managedComputeDeployments/delete managedComputeCapacities/read usages/read
Cognitive Services-bijdrager
Cognitive Services-gebruiker
Eigenaar van de gieterij
Accounteigenaar van Foundry
Foundry Project Manager
Foundry-gebruiker

De ingebouwde Azure-rollen Owner en Contributor geven via hun jokertekenmachtiging op het abonnement of de resourcegroep toegang tot alle vijf de bewerkingen.

Vergelijking: standaardimplementaties versus beheerde rekenimplementaties

Het machtigingsvlakoppervlak voor beheerde rekenimplementaties weerspiegelt het oppervlak voor standaardimplementaties (betalen per token en PTU). de namen van de bewerkingen verschillen alleen door het resourcetypesegment (deployments vs managedComputeDeployments, en modelCapacities vs managedComputeCapacities).

In de volgende tabel ziet u hoe de CRUD-dekking van elke rol zich verhoudt tot de twee implementatiefamilies:

Rol Standaardimplementaties CRUD CRUD voor beheerde rekenimplementaties Difference
Cognitive Services-bijdrager Vol Vol Same
Cognitive Services-gebruiker Read-only Read-only Same
Eigenaar van gieterij Vol Vol Same
Eigenaar van het Foundry-account Vol Vol Same
Foundry Projectmanager Lezen + capaciteiten + gebruik Lezen + capaciteiten + gebruik Same
Foundry-gebruiker Lezen + capaciteiten + gebruik Lezen + capaciteiten + gebruik Same

Opmerking

Als u een aangepaste rol opstelt die een jokerteken locations/*/read gebruikt om leestoegang tot capaciteit te verlenen voor standaardimplementaties, dan dekt dat jokerteken managedComputeCapacities/read niet. Voeg Microsoft.CognitiveServices/locations/managedComputeCapacities/read expliciet toe aan de aangepaste rol om leesmachtigingen voor capaciteit te verlenen voor het beheervlak van de beheerde rekenomgeving.

Gebruik de volgende uitgangspunten bij het toewijzen van toegang voor deze bewerkingen met beheerde rekenkracht:

  • Implementeer en gebruik beheerde rekenimplementaties: wijsCognitive Services-inzender toe aan het bereik van het Foundry-account.
  • Viewer met alleen-lezen-toegang voor implementaties en quota: wijs Cognitive Services User of Foundry User toe op accountniveau van het Foundry-account.
  • Een Foundry-project beheren, maar geen modellen implementeren: wijs Foundry Project Manager toe op het bereik van het Foundry-account. Project Managers kunnen implementaties en quota lezen, maar ze niet maken of verwijderen.
  • Roep een beheerde compute-implementatie aan met Microsoft Entra ID tijdens inferentie: wijs Foundry User toe binnen het bereik van het Foundry-account, naast welke control-planerol de gebruiker ook heeft (of helemaal zonder control-planerol voor gebruikers die alleen inferentie uitvoeren).

Zie Opensource-modellen implementeren met beheerde rekenkracht voor de end-to-end-implementatiewerkstroom.

Aanhangsel

Voorbeelden van toegangsisolatie

Elke organisatie kan verschillende vereisten voor toegangsisolatie hebben, afhankelijk van de persona's van de gebruiker in hun onderneming. Toegangsscheiding verwijst naar welke gebruikers binnen uw onderneming roltoewijzingen krijgen voor een scheiding van rechten met behulp van onze ingebouwde rollen of een verenigde, zeer permissieve rol. Er zijn drie opties voor isolatie van toegang voor Foundry die u kunt selecteren voor uw organisatie, afhankelijk van uw vereisten voor toegangsisolatie.

Geen toegangsisolatie. Dit betekent dat u in uw onderneming geen vereisten hebt die machtigingen scheiden tussen een ontwikkelaar, projectmanager of beheerder. De machtigingen voor deze rollen kunnen worden toegewezen aan alle teams.

Daarom moet u...

  • Verleen alle gebruikers in uw organisatie de rol Foundry Owner voor het bereik van de resource

    Important

    De rollen Foundry RBAC zijn onlangs hernoemd. Foundry User, Foundry Owner, Foundry Account Owner en Foundry Project Manager zijn eerder benoemd Azure AI-gebruiker, Azure AI-eigenaar Azure AI-accounteigenaar en Azure AI Project Manager. Het kan zijn dat u op sommige plekken nog steeds de vorige namen ziet terwijl de naamswijziging wordt doorgevoerd. De rol-id's en basismachtigingen worden niet gewijzigd door de naamswijziging.

Gedeeltelijke toegangsisolatie. Dit betekent dat de projectmanager in uw onderneming binnen projecten moet kunnen ontwikkelen en projecten moeten kunnen maken. Maar uw beheerders mogen zich niet kunnen ontwikkelen in Foundry, maar alleen Foundry-projecten en -accounts maken.

Daarom moet u...

  • Verleen uw beheerder de rol Foundry Account Owner voor het resourcebereik
  • Ken uw ontwikkelaars en projectmanagers de rol Foundry Project Manager toe voor de resource

Volledige toegangsisolatie. Dit betekent dat uw beheerders, projectmanagers en ontwikkelaars duidelijke machtigingen hebben die niet overlappen voor hun verschillende functies binnen een onderneming.

Daarom moet u...

  • Wijs uw beheerder de rol Foundry-accounteigenaar toe op resourceniveau
  • Wijs uw ontwikkelaar de rol Lezer toe op Foundry-resourceniveau en Foundry User op projectniveau
  • Ken uw projectmanager de rol Foundry Project Manager toe op resourcebereik
  • Wijs uw agentgebruikers de rol Foundry Agent Consumer toe op projectniveau (of op agentniveau voor beheer per agent)

Microsoft Entra groepen gebruiken met Foundry

Microsoft Entra ID biedt verschillende manieren om de toegang tot resources, toepassingen en taken te beheren. Met behulp van Microsoft Entra groepen kunt u toegang en machtigingen verlenen aan een groep gebruikers in plaats van aan elke afzonderlijke gebruiker. Ondernemings-IT-beheerders kunnen Microsoft Entra groepen maken in de Azure-portal om het roltoewijzingsproces voor ontwikkelaars te vereenvoudigen. Wanneer u een Microsoft Entra groep maakt, kunt u het aantal roltoewijzingen minimaliseren dat nodig is voor nieuwe ontwikkelaars die aan Foundry-projecten werken door de groep de vereiste roltoewijzing toe te wijzen aan de benodigde resource.

Voer de volgende stappen uit om Microsoft Entra ID groepen te gebruiken met Foundry:

  1. Maak een groep Security in Groups in de Azure-portal.
  2. Voeg een eigenaar en de gebruikers-principals toe in uw organisatie die gedeelde toegang nodig hebben.
  3. Open de doelresource en ga naar Toegangsbeheer (IAM).
  4. Wijs de vereiste rol toe aan Gebruiker, groep of service-principal en selecteer de nieuwe beveiligingsgroep.
  5. Selecteer Beoordelen en toewijzen , zodat de roltoewijzing van toepassing is op alle leden van de groep.

Veelvoorkomende voorbeelden:

  • Als u agents wilt bouwen, traceringen wilt uitvoeren en core Foundry-mogelijkheden wilt gebruiken, wijst u Foundry User toe aan de Microsoft Entra-groep.
  • Als u interactie met agents zonder bredere toegang tot ontwikkeling wilt toestaan, wijst u Foundry Agent Consumer toe aan de Microsoft Entra-groep.
  • Om tracerings- en bewakingsfuncties te gebruiken, wijst u in de verbindend Application Insights-resource de rol Lezer toe aan dezelfde groep.

Raadpleeg voor meer informatie over Microsoft Entra ID groepen, vereisten en beperkingen: