Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Note
Azure AI Zoeken is beschikbaar via de Azure-portal, REST API's en Azure-SDK's. Het vormt ook een basis voor Foundry IQ, de beheerde kennislaag die bedrijfsinhoud transformeert in herbruikbare, machtigingsbewuste knowledge bases voor agents in de Microsoft Foundry-portal.
Azure AI Zoeken bevat beveiligingsbeveiligingen die Microsoft automatisch beheert, waarvoor geen actie van klanten is vereist. Als u begrijpt wat Microsoft verwerkt, kunt u uw beveiligingsinspanningen richten op de besturingselementen en configuraties waarvoor u verantwoordelijk bent.
In dit artikel worden de ingebouwde beveiligingen van Microsoft behandeld, waaronder netwerkarchitectuur, versleuteling (in transit, in gebruik en at rest), gegevenslocatie, privacygaranties en nalevingscertificeringen. Zie Een Azure AI Zoeken-service beveiligen voor aanbevolen procedures voor beveiliging die u moet configureren.
Wat Microsoft automatisch beheert
Azure AI Zoeken biedt uitgebreide ingebouwde beveiligingsbeveiligingen voor netwerk-, gegevens- en servicebewerkingen. Deze functies zijn standaard actief en vereisen geen configuratie:
Transport Layer Security (TLS): alle verbindingen gebruiken TLS 1.2 of 1.3 voor versleuteling tijdens overdracht.
Door de service beheerde versleuteling: gegevens worden in rust versleuteld met 256-bits AES-versleuteling (Advanced Encryption Standard).
Interne netwerkbeveiliging: service-naar-service-aanroepen worden uitgevoerd via het beveiligde Microsoft backbone-netwerk.
Nalevingscertificeringen: Azure AI Zoeken onderhoudt certificeringen voor wereldwijde, regionale en branchespecifieke standaarden.
Operationele beveiliging: Microsoft beheert infrastructuurbeveiliging, patches en service-updates.
Architectuur voor netwerkbeveiliging
Azure AI Zoeken maakt gebruik van de beveiligde netwerkinfrastructuur van Microsoft om verkeer naar, van en binnen uw zoekservice te beschermen
Beveiliging van intern verkeer
Microsoft beveiligt en beheert interne aanvragen. U kunt deze verbindingen niet configureren of beheren. Intern verkeer wordt geïsoleerd van openbare netwerken en beveiligd door de beveiligingsinfrastructuur van Microsoft.
Intern verkeer omvat:
Service-naar-serviceverificatie en -autorisatie: aanroepen via Microsoft Entra-id, resourcelogboeken die worden verzonden naar Azure Monitor en privé-eindpuntverbindingen die gebruikmaken van Azure Private Link.
Ingebouwde verwerking van vaardigheden: aanvragen in dezelfde regio gericht op een intern gehoste Microsoft Foundry-resource die uitsluitend wordt gebruikt voor de verwerking van ingebouwde vaardigheden door Azure AI Zoeken.
Semantische rangschikking: aanvragen gedaan voor de modellen die ondersteuning bieden voor semantische classificatie.
Transportlaagbeveiliging (TLS)
Azure AI Zoeken dwingt TLS 1.2 of 1.3 af voor alle verbindingen. TLS 1.3 is de standaardinstelling voor nieuwere systemen. Eerdere TLS-versies (1.0 en 1.1) worden niet ondersteund.
Alle eindpunten vereisen HTTPS op poort 443. Clientsystemen moeten TLS 1.2 of hoger ondersteunen. Zie voor implementatierichtlijnen:
- Versleuteling van gegevens die onderweg zijn
- Best practices voor TLS
- TLS-ondersteuning in .NET Framework
Azure Storage en Azure AI Zoeken in dezelfde regio
Als Azure Storage en Azure AI Zoeken zich in dezelfde regio bevinden, wordt netwerkverkeer gerouteerd via een privé-IP-adres en vindt plaats via het Microsoft-backbonenetwerk. Omdat privé-IP-adressen worden gebruikt, kunt u geen IP-firewalls of een privé-eindpunt configureren voor netwerkbeveiliging in het opslagaccount voor deze verbindingen.
Deze optimalisatie van dezelfde regio zorgt voor hoge prestaties en lage latentie terwijl de beveiliging wordt gehandhaafd via netwerkisolatie. Het verkeer verlaat nooit de Netwerkinfrastructuur van Microsoft.
Gegevensversleuteling
Azure AI Zoeken versleutelt automatisch alle klantgegevens op meerdere lagen.
Gegevens tijdens verzending
Alle gegevens die naar en van Azure AI Zoeken worden verzonden, worden versleuteld met TLS 1.2 of hoger. Deze gegevens omvatten:
- Clienttoepassingsaanvragen voor het eindpunt van de zoekservice
- Antwoorden van de zoekservice naar clienttoepassingen
- API-aanvragen voor indexbeheer, querybewerkingen en indexering
Gegevens die onderweg zijn, worden end-to-end beveiligd tussen uw client en de zoekservice. Voor interne service-naar-service-communicatie vindt versleuteling plaats via het Backbone-netwerk van Microsoft.
Gegevens die in gebruik zijn
Standaard implementeert Azure AI Zoeken uw zoekservice in de standaardinfrastructuur van Azure. Deze infrastructuur versleutelt gegevens in rusttoestand en in transit, maar beveiligt geen gegevens terwijl deze op actieve wijze in het geheugen worden verwerkt.
Voor scenario's waarvoor hardwaregebaseerde beveiliging van gegevens in gebruik is vereist, biedt Azure AI Zoeken vertrouwelijke computing. Dit rekentype heeft beperkte regionale beschikbaarheid, schakelt bepaalde functies uit of beperkt en verhoogt de kosten voor het uitvoeren van uw zoekservice. Zie (Optioneel) Vertrouwelijke computing inschakelen voor meer informatie.
Gegevens in rust
Azure AI Zoeken versleutelt automatisch alle gegevens in rust met behulp van 256-bit AES-versleuteling met door Microsoft beheerde sleutels. Dit geldt voor indexen, synoniemenlijsten en objectdefinities (indexeerfuncties, databronnen en vaardigheidsets) zowel op gegevens- als op tijdelijke schijven. Zie Azure-versleuteling in rusttoestand voor meer informatie.
Door de service beheerde versleuteling:
- Is ingebouwd en automatisch (geen configuratie vereist)
- Is beschikbaar voor alle prijscategorieën in alle regio's
- Maakt gebruik van FIPS 140-2-compatibele versleuteling
U kunt door de klant beheerde sleutels (CMK) configureren om uw eigen versleutelingssleutels te beheren. CMK voegt een tweede versleutelingslaag toe bovenop door de service beheerde versleuteling. Zie (Optioneel) Door de klant beheerde sleutelversleuteling toevoegen voor meer informatie.
Opslaglocatie van gegevens
Wanneer u een zoekservice maakt, selecteert u een regio binnen een Azure-geografie. Azure AI Zoeken slaat uw gegevens in die geografie op en verwerkt deze, maar Microsoft kan gegevens repliceren naar andere regio's binnen dezelfde geografie voor hoge beschikbaarheid. De uitzondering is Brazilië - zuid, waar gegevens binnen de regio blijven.
Gegevens blijven in uw geografie, tenzij u functies configureert die naar Azure Storage schrijven (verrijkingscache, foutopsporingssessies, kennisarchieven) in een andere regio.
Objectnamen (indexen, velden, indexeerfuncties) kunnen ook buiten de geselecteerde regio worden verwerkt. Deze namen worden weergegeven in telemetrielogboeken die Microsoft gebruikt voor serviceondersteuning. Vermijd het plaatsen van gevoelige gegevens in objectnamen.
Voor meer informatie, zie:
Privacy en gegevensverwerking
Microsoft streeft ernaar om uw gegevens te beschermen en uw privacy te respecteren wanneer u Azure AI Zoeken gebruikt.
Geen klantgegevens gebruikt voor modeltraining
Microsoft gebruikt geen klantgegevens van Azure AI Zoeken om modellen te trainen of te verbeteren, waaronder ingebouwde vaardigheden, semantische classificatie of andere AI-functies. Uw documenten, query's en andere gegevens worden uitsluitend gebruikt om de geconfigureerde zoekservice te leveren en te gebruiken.
Logboekregistratie van gegevens
Azure AI Zoeken registreert geen gebruikersidentiteiten, dus u kunt niet verwijzen naar logboeken voor informatie over een specifieke gebruiker. De service maakt, leest, bijwerkt en verwijdert bewerkingen (CRUD), die u mogelijk kunt correleren met andere logboeken om te bepalen wie specifieke acties heeft uitgevoerd.
Vastleggen van hulpmiddelenlogboeken.
- Beheerbewerkingen (service maken, configuratiewijzigingen)
- Querybewerkingen (met querytekst, maar geen gebruikersidentiteit)
- Indexeringsbewerkingen (document toevoegingen, updates, verwijderingen)
Resource logs bevatten niet:
- Afzonderlijke gebruikersidentiteiten
- Persoonlijke gegevens over gebruikers
- Documentinhoud in detail (alleen metagegevens over documenten die worden geïndexeerd)
Raadpleeg Monitor Azure AI Zoeken en Monitor queryaanvragen voor informatie over het instellen van logboeken.
Naleving en certificeringen
Azure AI Zoeken ondergaat regelmatig controles van derden en onderhoudt certificeringen op basis van wereldwijde, regionale, overheids- en branchespecifieke normen, waaronder ISO 27001, ISO 27018, ISO 27701, SOC 2, FedRAMP, HIPAA en AVG.
Zie voor volledige certificeringslijsten, auditrapporten en documentatie over naleving:
- Azure-complianceaanbiedingen
- Whitepaper Microsoft Azure-nalevingsaanbiedingen
- Vertrouwenscentrum van Microsoft
Model voor gedeelde verantwoordelijkheid
Azure AI Zoeken werkt onder het model voor gedeelde verantwoordelijkheid. Microsoft beveiligt de infrastructuur en ingebouwde platformfuncties die in dit artikel worden beschreven. U bent verantwoordelijk voor het configureren van beveiligingscontroles voor uw specifieke implementatie.
Microsoft beheert fysieke beveiliging, netwerkinfrastructuur, platformbeveiliging, standaardversleuteling (in transit, in gebruik en at-rest), nalevingscertificeringen en infrastructuurupdates.
U configureert besturingselementen voor netwerktoegang, verificatie en autorisatie, uitgaande verbindingen, machtigingen op documentniveau, bewaking en waarschuwingen, en optionele CMK en vertrouwelijke computing.