Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy tylko:Portal Foundry (klasyczny). Ten artykuł nie jest dostępny w nowym portalu Foundry.
Dowiedz się więcej o nowym portalu.
Uwaga
Linki w tym artykule mogą otwierać zawartość w nowej dokumentacji Microsoft Foundry, w przeciwieństwie do dokumentacji Foundry (klasycznej), którą przeglądasz obecnie.
Ważne
Ten artykuł zapewnia wsparcie dziedzictwa dla projektów opartych na węźle. Nie będzie działać dla projektów odlewni. Zobacz Jak sprawdzić, jaki typ projektu mam?
SDK compatibility note: Przykłady kodu wymagają określonej wersji zestawu SDK Microsoft Foundry. Jeśli napotkasz problemy ze zgodnością, rozważ migrację z projektu opartego na hubie do projektu Foundry.
Izolacja sieciowa dla projektu opartego na koncentratorze ma dwie części: uzyskiwanie dostępu do koncentratora Microsoft Foundry i izolowanie zasobów obliczeniowych w koncentratorze i projekcie (takich jak wystąpienia obliczeniowe, bezserwerowe i zarządzane punkty końcowe online). Ten artykuł obejmuje ten ostatni. Diagram wyróżnia go. Użyj wbudowanej izolacji sieciowej centrum, aby chronić zasoby obliczeniowe.
Skonfiguruj następujące ustawienia izolacji sieciowej:
- Wybierz tryb izolacji sieciowej: zezwalaj na ruch wychodzący do Internetu lub zezwalaj tylko na zatwierdzony ruch wychodzący.
- Jeśli używasz integracji Visual Studio Code w trybie pozwól tylko na zatwierdzony ruch wychodzący, utwórz reguły wychodzącego ruchu FQDN zgodnie z opisem w sekcji korzystanie z Visual Studio Code.
- Jeśli używasz modeli Hugging Face w trybie zezwalania tylko na zatwierdzone dane wychodzące, utwórz reguły ruchu wychodzącego FQDN zgodnie z opisem w sekcji używanie modeli Hugging Face.
- Jeśli używasz jednego z modeli open source w trybie zezwalaj tylko na zatwierdzony ruch wychodzący, utwórz reguły wychodzące FQDN zgodnie z opisem w sekcji Modele Foundry sprzedawane przez Azure.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że masz następujące wymagania wstępne:
- portal Azure
- Azure CLI
- Python SDK
Subskrypcja Azure. Jeśli nie masz subskrypcji Azure, przed rozpoczęciem utwórz bezpłatne konto.
Zarejestruj dostawcę zasobów
Microsoft.Networkdla subskrypcji Azure. Centrum używa tego dostawcy do tworzenia prywatnych punktów końcowych dla zarządzanej sieci wirtualnej.Aby uzyskać informacje na temat rejestrowania dostawców zasobów, zobacz Rozwiązywanie błędów dotyczących rejestracji dostawcy zasobów.
Użyj konta Azure z następującymi akcjami kontroli dostępu opartej na rolach Azure (Azure RBAC), aby utworzyć prywatne punkty końcowe dla zarządzanej sieci wirtualnej:
Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/readMicrosoft.MachineLearningServices/workspaces/privateEndpointConnections/write
Wskazówka
Wbudowana rola Azure AI Enterprise Network Connection Approver obejmuje te uprawnienia. Przypisz tę rolę do tożsamości zarządzanej centrum, aby zatwierdzić połączenia prywatnych punktów końcowych.
Konfigurowanie zarządzanej sieci wirtualnej w celu zezwolenia na ruch wychodzący do Internetu
Wskazówka
Fundacja odracza tworzenie zarządzanej wirtualnej sieci do momentu, gdy utworzysz zasób obliczeniowy lub ręcznie rozpoczniesz aprowizację. Automatyczne tworzenie może zająć około 30 minut na utworzenie pierwszego zasobu obliczeniowego, ponieważ obejmuje również konfigurację sieci.
- portal Azure
- Azure CLI
- Python SDK
Utwórz nowe centrum:
Zaloguj się do portalu Azure i wybierz pozycję Foundry z menu Utwórz zasób menu.
Wybierz opcję + Nowy Azure AI.
Wprowadź wymagane informacje na karcie Podstawy .
Na karcie Sieć wybierz pozycję Prywatna z internetem wychodzącym.
Aby dodać regułę ruchu wychodzącego, wybierz pozycję Dodaj reguły ruchu wychodzącego zdefiniowane przez użytkownika z karty Sieć . Na pasku bocznym Reguły ruchu wychodzącego wprowadź następujące informacje:
- Nazwa reguły: nazwa dla reguły. Nazwa musi być unikatowa dla tego centrum.
- Typ docelowy: Prywatny punkt końcowy jest jedyną opcją, gdy izolacja sieciowa jest prywatna z internetem wychodzącym. Sieć wirtualna zarządzana przez koncentrator nie obsługuje tworzenia prywatnych punktów końcowych dla wszystkich typów zasobów Azure. Aby uzyskać listę obsługiwanych zasobów, zobacz sekcję Prywatne punkty końcowe .
- Subscription: subskrypcja zawierająca zasób Azure, dla którego chcesz dodać prywatny punkt końcowy.
- Grupa zasobów: grupa zasobów zawierająca zasób Azure, dla którego chcesz dodać prywatny punkt końcowy.
- Typ źródła: typ zasobu Azure.
- Nazwa źródła: nazwa zasobu Azure.
- Sub Resource: zasób podrzędny typu zasobu Azure.
Wybierz pozycję Zapisz. Aby dodać więcej reguł, wybierz pozycję Dodaj reguły ruchu wychodzącego zdefiniowane przez użytkownika.
Kontynuuj tworzenie centrum.
Aktualizowanie istniejącego centrum:
Zaloguj się do portalu Azure i wybierz centrum, aby włączyć izolację zarządzanej sieci wirtualnej.
Wybierz pozycję Sieć>prywatna z internetem wychodzącym.
Aby dodaćregułę ruchu wychodzącego, wybierz pozycję Dodaj reguły ruchu wychodzącego zdefiniowane przez użytkownika z karty Sieć . Na pasku bocznym Reguły ruchu wychodzącego podaj te same informacje, które są używane podczas tworzenia centrum w sekcji "Tworzenie nowego centrum".
Aby usunąć regułę ruchu wychodzącego, wybierz pozycję Usuń dla reguły.
Wybierz pozycję Zapisz w górnej części strony, aby zastosować zmiany do zarządzanej sieci wirtualnej.
Konfigurowanie zarządzanej sieci wirtualnej tak, aby zezwalała tylko na zatwierdzony ruch wychodzący
Wskazówka
Azure automatycznie konfiguruje zarządzaną sieć wirtualną podczas tworzenia zasobu obliczeniowego. Jeśli zezwolisz na automatyczne tworzenie, utworzenie pierwszego zasobu obliczeniowego może potrwać około 30 minut, ponieważ sieć również musi zostać skonfigurowana. Jeśli skonfigurujesz reguły ruchu wychodzącego FQDN, pierwsza reguła FQDN doda około 10 minut do czasu konfiguracji.
- portal Azure
- Azure CLI
- Python SDK
Utwórz nowe centrum:
Zaloguj się do portalu Azure i wybierz pozycję Foundry z menu Utwórz zasób.
Wybierz opcję + Nowy Azure AI.
Podaj wymagane informacje na karcie Podstawy .
Na karcie Sieć wybierz pozycję Prywatna z zatwierdzonym wyjściem.
Aby dodać regułę ruchu wychodzącego, wybierz pozycję Dodaj reguły ruchu wychodzącego zdefiniowane przez użytkownika z karty Sieć . Na pasku bocznym Reguły ruchu wychodzącego podaj następujące informacje:
- Nazwa reguły: nazwa dla reguły. Nazwa musi być unikatowa dla tego centrum.
- Typ docelowy: prywatny punkt końcowy, tag usługi lub FQDN. Tag usługi i FQDN są dostępne tylko wtedy, gdy izolacja sieci jest prywatna i istnieje zatwierdzony ruch wychodzący.
Jeśli typem docelowym jest prywatny punkt końcowy, wprowadź następujące informacje:
- Subscription: subskrypcja zawierająca zasób Azure, dla którego chcesz dodać prywatny punkt końcowy.
- Grupa zasobów: grupa zasobów zawierająca zasób Azure, dla którego chcesz dodać prywatny punkt końcowy.
- Typ źródła: typ zasobu Azure.
- Nazwa źródła: nazwa zasobu Azure.
- Sub Resource: zasób podrzędny typu zasobu Azure.
Wskazówka
Zarządzana sieć wirtualna centrum nie obsługuje prywatnych punktów końcowych dla wszystkich typów zasobów Azure. Aby uzyskać listę obsługiwanych zasobów, zobacz sekcję Prywatne punkty końcowe .
Jeśli typem docelowym jest tag usługi, wprowadź następujące informacje:
- Tag usługi: tag usługi, który ma zostać dodany do zatwierdzonych reguł ruchu wychodzącego.
- Protokół: protokół umożliwiający tag usługi.
- Zakresy portów: Zakresy portów, które umożliwiają działanie tagu usługi.
Jeśli typem docelowym jest FQDN, wprowadź następujące informacje:
Miejsce docelowe nazwy FQDN: w pełni kwalifikowana nazwa domeny do dodania do zatwierdzonych reguł ruchu wychodzącego.
Wybierz pozycję Zapisz , aby zapisać regułę. Aby dodać więcej reguł, wybierz ponownie pozycję Dodaj reguły ruchu wychodzącego zdefiniowane przez użytkownika .
- Kontynuuj tworzenie centrum jak zwykle.
Aktualizowanie istniejącego centrum:
Zaloguj się do portalu Azure i wybierz centrum, dla którego chcesz włączyć izolację zarządzanej sieci wirtualnej.
Wybierz pozycję Sieciowanie>Prywatne z zatwierdzonym przesyłaniem wychodzącym.
Aby dodaćregułę ruchu wychodzącego, wybierz pozycję Dodaj reguły ruchu wychodzącego zdefiniowane przez użytkownika z karty Sieć . Na pasku bocznym Reguły ruchu wychodzącego wprowadź te same informacje co podczas tworzenia centrum w poprzedniej sekcji "Tworzenie nowego centrum".
Aby usunąć regułę ruchu wychodzącego, wybierz pozycję Usuń dla reguły.
Wybierz pozycję Zapisz w górnej części strony, aby zapisać zmiany w zarządzanej sieci wirtualnej.
Ręczne aprowizuj zarządzaną sieć wirtualną
Zarządzana sieć wirtualna jest automatycznie tworzona podczas tworzenia instancji obliczeniowej. Jeśli korzystasz z automatycznej aprowizacji, utworzenie pierwszego wystąpienia obliczeniowego może potrwać około 30 minut, ponieważ konfiguruje również sieć. Jeśli skonfigurujesz reguły ruchu wychodzącego FQDN (dostępne tylko w trybie zezwalania tylko dla zatwierdzonych), pierwsza reguła FQDN doda około 10 minut do czasu aprowizacji. Jeśli masz duży zestaw reguł ruchu wychodzącego do aprowizacji w zarządzanej sieci, proces aprowizacji może trwać dłużej. Zwiększony czas przygotowania zasobów może spowodować upłynięcie limitu czasu utworzenia pierwszej instancji obliczeniowej.
Aby skrócić czas oczekiwania i uniknąć przekroczenia limitu czasu, skonfiguruj ręcznie sieć zarządzaną. Poczekaj na zakończenie aprowizacji przed utworzeniem wystąpienia obliczeniowego.
Alternatywnie użyj flagi provision_network_now, aby skonfigurować sieć zarządzaną podczas tworzenia koncentratora.
Uwaga
Aby wdrożyć model w zarządzanych obliczeniach, należy ręcznie aprowizować sieć zarządzaną lub najpierw utworzyć wystąpienie obliczeniowe. Utworzenie wystąpienia obliczeniowego automatycznie konfiguruje zarządzaną sieć.
- portal Azure
- Azure CLI
- Python SDK
Podczas tworzenia obszaru roboczego wybierz pozycję Aprowizuj sieć zarządzaną aktywnie podczas tworzenia , aby skonfigurować sieć zarządzaną. Rozliczenia są uruchamiane dla zasobów sieciowych, takich jak prywatne punkty końcowe, po skonfigurowaniu sieci wirtualnej. Ta opcja jest dostępna tylko podczas tworzenia obszaru roboczego.
Zarządzanie regułami ruchu wychodzącego
- portal Azure
- Azure CLI
- Python SDK
- Zaloguj się do portalu Azure i wybierz centrum, dla którego chcesz włączyć izolację zarządzanej sieci wirtualnej.
- Wybierz Sieć. Sekcja Dostęp wychodzący Foundry umożliwia zarządzanie regułami wychodzącymi.
Aby dodać regułę ruchu wychodzącego, wybierz pozycję Dodaj reguły ruchu wychodzącego zdefiniowane przez użytkownika z karty Networking. Na pasku bocznym Azure reguły ruchu wychodzącego sztucznej inteligencji wprowadź wymagane wartości.
Aby włączyć lub wyłączyć regułę, użyj przełącznika w kolumnie Aktywne .
Aby usunąć regułę ruchu wychodzącego, wybierz pozycję Usuń dla reguły.
Architektura izolacji sieci i tryby izolacji
Po włączeniu izolacji zarządzanej sieci wirtualnej należy utworzyć zarządzaną sieć wirtualną dla centrum. Zarządzane zasoby obliczeniowe tworzone dla centrum automatycznie używają tej zarządzanej sieci wirtualnej. Zarządzana sieć wirtualna może używać prywatnych punktów końcowych dla zasobów Azure używanych przez centrum, takich jak Azure Storage, Azure Key Vault i Azure Container Registry.
Wybierz jeden z trzech trybów ruchu wychodzącego dla zarządzanej sieci wirtualnej:
| Tryb wychodzący | Opis | Scenariuszy |
|---|---|---|
| Zezwalaj na ruch wychodzący z Internetu | Zezwalaj na cały ruch wychodzący z zarządzanej sieci wirtualnej. | Potrzebujesz nieograniczonego dostępu do zasobów uczenia maszynowego w Internecie, takich jak pakiety Python lub wstępnie wytrenowane modele.1 |
| Zezwalaj tylko na zatwierdzony ruch wychodzący | Użyj tagów usługi, aby zezwolić na ruch wychodzący. | * Chcesz zminimalizować ryzyko eksfiltracji danych, ale musisz przygotować wszystkie wymagane artefakty uczenia maszynowego w środowisku prywatnym. * Chcesz skonfigurować dostęp wychodzący do zatwierdzonej listy usług, tagów usług lub w pełni kwalifikowanych nazw domen (FQDN). |
| Wyłączone | Ruch przychodzący i wychodzący nie jest ograniczony. | Chcesz publicznego ruchu przychodzącego i wychodzącego z węzła. |
1 Możesz użyć reguł ruchu wychodzącego z dozwolonym tylko zatwierdzonym trybem ruchu wychodzącego , aby osiągnąć taki sam wynik, jak w przypadku zezwalania na ruch wychodzący z Internetu. Różnice są następujące:
- Zawsze używaj prywatnych punktów końcowych do uzyskiwania dostępu do zasobów Azure.
- Musisz dodać reguły dla każdego połączenia wychodzącego, na które trzeba zezwolić.
- Dodanie reguł ruchu wychodzącego dla pełnej nazwy domeny (FQDN) zwiększa koszty, ponieważ ten typ reguły korzysta z usługi Azure Firewall. Jeśli używasz reguł wychodzących FQDN, opłaty za Azure Firewall są uwzględniane w rozliczeniach. Aby uzyskać więcej informacji, zobacz Cennik.
- Domyślne reguły zezwalania tylko na zatwierdzone dane wychodzące zostały zaprojektowane tak, aby zminimalizować ryzyko eksfiltracji danych. Każda dodana zasada ruchu wychodzącego może zwiększyć ryzyko.
Zarządzana sieć wirtualna jest wstępnie skonfigurowana z wymaganymi regułami domyślnymi. Centrum konfiguruje również połączenia prywatnego punktu końcowego z hubem, domyślne konto magazynu huba, rejestr kontenerów oraz magazyn kluczy, gdy te zasoby są ustawione na prywatne lub gdy tryb izolacji jest ustawiony tak, aby zezwalał tylko na zatwierdzone połączenia wychodzące. Po wybraniu trybu izolacji dodaj wszystkie inne potrzebne reguły ruchu wychodzącego.
Na poniższym diagramie przedstawiono zarządzaną sieć wirtualną skonfigurowaną do zezwalania na ruch wychodzący z Internetu:
Na poniższym diagramie przedstawiono zarządzaną sieć wirtualną skonfigurowaną tak, aby zezwalała tylko na zatwierdzony ruch wychodzący:
Uwaga
W tej konfiguracji magazyn, magazyn kluczy i rejestr kontenerów używany przez centrum są ustawione na prywatne. Ponieważ są one prywatne, centrum używa prywatnych punktów końcowych, aby się z nimi połączyć.
Uwaga
Aby uzyskać dostęp do prywatnego konta magazynu z publicznego centrum Foundry, użyj narzędzia Foundry z poziomu sieci wirtualnej konta magazynu. Uzyskiwanie dostępu do rozwiązania Foundry z poziomu sieci wirtualnej zapewnia możliwość wykonywania czynności, takich jak przesyłanie plików do prywatnego konta magazynowego. Prywatne konto magazynu jest niezależne od ustawień sieci centrum Foundry. Zobacz Konfigurowanie zapór sieciowych i sieci wirtualnych Azure Storage.
Lista wymaganych reguł
Wskazówka
Te reguły są automatycznie dodawane do zarządzanej sieci wirtualnej.
Prywatne punkty końcowe:
- Po ustawieniu trybu izolacji dla zarządzanej sieci wirtualnej na
Allow internet outbound, Foundry automatycznie tworzy wymagane reguły ruchu wychodzącego dla prywatnych punktów końcowych z zarządzanej sieci wirtualnej dla koncentratora i powiązanych zasobów przy wyłączonym dostępie do sieci publicznej (Azure Key Vault, konto magazynu, Azure Container Registry i koncentrator). - Po ustawieniu trybu izolacji dla zarządzanej sieci wirtualnej na
Allow only approved outbound, program Foundry automatycznie tworzy wymagane prywatne reguły ruchu wychodzącego z zarządzanej sieci wirtualnej do centrum i powiązanych zasobów, niezależnie od ustawień dostępu do sieci publicznej dla tych zasobów (Azure Key Vault, konta magazynu, Azure Container Registry oraz centrum).
Funkcja Foundry wymaga zestawu etykiet usług dla sieci prywatnych. Nie zamieniaj wymaganych tagów usługi. W poniższej tabeli opisano każdy wymagany tag usługi i jego przeznaczenie w narzędziu Foundry.
| Reguła tagu usługi | Przychodzący lub wychodzący | Cel |
|---|---|---|
AzureMachineLearning |
Przychodzących | Tworzenie, aktualizowanie i usuwanie wystąpień obliczeniowych i klastrów usługi Foundry. |
AzureMachineLearning |
Wychodzących | Korzystanie z usług Azure Machine Learning. Python IntelliSense w notatnikach używa portu 18881. Tworzenie, aktualizowanie i usuwanie wystąpienia obliczeniowego Azure Machine Learning używa portu 5831. |
AzureActiveDirectory |
Wychodzących | Uwierzytelnianie przy użyciu Microsoft Entra ID. |
BatchNodeManagement.region |
Wychodzących | Komunikacja z zapleczem Azure Batch dla wystąpień obliczeniowych i klastrów usługi Foundry. |
AzureResourceManager |
Wychodzących | Utwórz zasoby Azure przy użyciu zestawu Foundry, Azure CLI i zestawu SDK Microsoft Foundry. |
AzureFrontDoor.FirstParty |
Wychodzących | Uzyskaj dostęp do obrazów Docker udostępnianych przez Microsoft. |
MicrosoftContainerRegistry |
Wychodzących | Uzyskaj dostęp do obrazów Docker udostępnianych przez Microsoft. Skonfiguruj router Foundry dla Azure Kubernetes Service. |
AzureMonitor |
Wychodzących | Wysyłanie dzienników i metryk do Azure Monitor. Wymagane tylko wtedy, gdy Azure Monitor nie został zabezpieczony dla obszaru roboczego. Ta reguła ruchu wychodzącego rejestruje również informacje dotyczące incydentów pomocy technicznej. |
VirtualNetwork |
Wychodzących | Wymagane, gdy prywatne punkty końcowe znajdują się w sieci wirtualnej lub równorzędnych sieciach wirtualnych. |
Lista reguł wychodzącego ruchu specyficznych dla scenariusza
Scenariusz: Uzyskiwanie dostępu do publicznych pakietów uczenia maszynowego
Aby zainstalować pakiety Python na potrzeby trenowania i wdrażania, dodaj reguły FQDN dla ruchu wychodzącego, aby zezwolić na ruch do następujących nazw hostów:
Uwaga
Ta lista obejmuje typowe hosty dla zasobów Python w Internecie. Jeśli potrzebujesz dostępu do repozytorium GitHub lub innego hosta, zidentyfikuj i dodaj hosty wymagane dla danego scenariusza.
| Nazwa hosta | Cel |
|---|---|
anaconda.com*.anaconda.com |
Służy do instalowania pakietów domyślnych. |
*.anaconda.org |
Służy do pobierania danych repozytorium. |
pypi.org |
Wyświetla listę zależności z indeksu domyślnego, jeśli ustawienia użytkownika nie zastępują go. Jeśli zastąpisz indeks, zezwól również na wartość *.pythonhosted.org. |
pytorch.org*.pytorch.org |
Używane w niektórych przykładach korzystających z PyTorch. |
*.tensorflow.org |
Wykorzystywane w niektórych przykładach opartych na TensorFlow. |
Scenariusz: użyj Visual Studio Code
Visual Studio Code polega na określonych hostach i portach w celu nawiązania połączenia zdalnego.
Hostów
Użyj tych hostów, aby zainstalować pakiety Visual Studio Code i ustanowić połączenie zdalne z wystąpieniami obliczeniowymi projektu.
Uwaga
Ta lista nie zawiera wszystkich hostów wymaganych dla wszystkich zasobów Visual Studio Code w Internecie. Jeśli na przykład potrzebujesz dostępu do repozytorium GitHub lub innego hosta, musisz zidentyfikować i dodać wymagane hosty dla tego scenariusza. Aby uzyskać pełną listę nazw hostów, zobacz Network Connections w Visual Studio Code.
| Nazwa hosta | Cel |
|---|---|
*.vscode.dev*.vscode-unpkg.net*.vscode-cdn.net*.vscodeexperiments.azureedge.netdefault.exp-tas.com |
Wymagane do uzyskania dostępu do programu VS Code dla sieci Web (vscode.dev). |
code.visualstudio.com |
Wymagane do pobrania i zainstalowania programu VS Code Desktop. Ten host nie jest wymagany dla sieci Web programu VS Code. |
update.code.visualstudio.com*.vo.msecnd.net |
Pobiera składniki serwera VS Code do instancji obliczeniowej podczas instalacji skryptów konfiguracji. |
marketplace.visualstudio.comvscode.blob.core.windows.net*.gallerycdn.vsassets.io |
Wymagane do pobrania i zainstalowania rozszerzeń programu VS Code. Te serwery umożliwiają zdalne połączenie do instancji przetwarzających. Aby uzyskać więcej informacji, zobacz Wprowadzenie do projektów Foundry w programie VS Code. |
vscode.download.prss.microsoft.com |
Służy jako CDN do pobierania Visual Studio Code. |
Porty
Zezwalaj na ruch sieciowy do portów 8704 do 8710. Serwer PROGRAMU VS Code wybiera pierwszy dostępny port w tym zakresie.
Scenariusz: Korzystanie z modeli przytulania twarzy
Aby używać modeli Hugging Face z pomocą hubu, dodaj reguły FQDN ruchu wychodzącego, aby zezwolić na ruch do następujących hostów:
docker.io*.docker.io*.docker.comproduction.cloudflare.docker.comcdn.auth0.comhuggingface.cocas-bridge.xethub.hf.cocdn-lfs.huggingface.co
Scenariusz: Modele sprzedawane przez Azure
Te modele instalują zależności w czasie wykonywania. Dodaj reguły wychodzące FQDN, aby zezwolić na ruch do następujących hostów:
*.anaconda.org*.anaconda.comanaconda.compypi.org*.pythonhosted.org*.pytorch.orgpytorch.org
Prywatne punkty końcowe
usługi Azure obecnie obsługują prywatne punkty końcowe dla następujących usług:
- Koncentrator usługi Foundry
- Wyszukiwanie AI platformy Azure
- Narzędzia odlewnicze
- Azure API Management
- Obsługuje tylko warstwę Klasyczną bez iniekcji sieci wirtualnej i warstwę Standardowa w wersji 2 z integracją sieci wirtualnej. Aby uzyskać więcej informacji na temat sieci wirtualnych usługi API Management, zobacz Virtual Network Concepts.
- Azure Container Registry
- Azure Cosmos DB (wszystkie typy podźródła)
- Azure Data Factory
- Azure Database for MariaDB
- Azure Database for MySQL
- Azure Database for PostgreSQL pojedynczy serwer
- serwer elastyczny Azure Database for PostgreSQL
- Azure Databricks
- Azure Event Hubs
- Azure Key Vault
- Azure Machine Learning
- rejestry Azure Machine Learning
- Azure Cache for Redis
- Azure SQL Server
- Azure Storage (wszystkie typy podźródła)
- Application Insights (za pośrednictwem PrivateLinkScopes)
Podczas tworzenia prywatnego punktu końcowego należy określić typ zasobu i podźródło , z którym łączy się punkt końcowy. Niektóre zasoby mają wiele typów i podźródła. Aby uzyskać więcej informacji, zobacz , co to jest prywatny punkt końcowy.
Podczas tworzenia prywatnego punktu końcowego dla zasobów zależności centrum, takich jak Azure Storage, Azure Container Registry i Azure Key Vault, zasób może znajdować się w innej subskrypcji Azure. Jednak zasób musi znajdować się w tej samej dzierżawie co centrum.
Jeśli wybierzesz jeden z Azure zasobów wymienionych wcześniej jako zasób docelowy, usługa automatycznie utworzy prywatny punkt końcowy dla połączenia. Podaj prawidłowy identyfikator docelowy prywatnego punktu końcowego. W przypadku połączenia identyfikator docelowy może być identyfikatorem zasobu nadrzędnego w Azure Resource Manager. Uwzględnij identyfikator docelowy w obiekcie docelowym połączenia lub w elemencie metadata.resourceid. Aby uzyskać więcej informacji na temat połączeń, zobacz How to add a new connection in Foundry portal (Jak dodać nowe połączenie w portalu Foundry).
Zatwierdzanie prywatnych punktów końcowych
Aby ustanowić połączenia prywatnych punktów końcowych w zarządzanych sieciach wirtualnych przy użyciu Foundry, zarządzana tożsamość obszaru roboczego (przypisana przez system lub przypisana przez użytkownika) oraz tożsamość użytkownika, która tworzy prywatny punkt końcowy, muszą mieć uprawnienia do zatwierdzania połączeń prywatnych punktów końcowych w docelowych zasobach. Wcześniej usługa Foundry przyznała to uprawnienie za pomocą automatycznych przypisań ról. Ze względu na obawy dotyczące zabezpieczeń związane z automatycznymi przypisaniami ról, począwszy od 30 kwietnia 2025 r., usługa zaprzestaje tej logiki automatycznego udzielania uprawnień. Przypisz rolę Azure AI Enterprise Network Connection Approver lub rolę niestandardową, która posiada niezbędne uprawnienia do prywatnego połączenia punktów końcowych dla typów zasobów docelowych. Następnie przyznaj tę rolę tożsamości zarządzanej centrum Foundry, aby umożliwić jej zatwierdzanie prywatnych połączeń punktów końcowych z docelowymi zasobami Azure.
Oto lista typów zasobów docelowych prywatnego punktu końcowego objętych rolą osoby zatwierdzającej połączenie sieciowe w przedsiębiorstwie Azure AI:
- Azure Application Gateway
- Azure Monitor
- Wyszukiwanie AI platformy Azure
- Azure Event Hubs
- Azure SQL Database
- Azure Storage
- obszar roboczy Azure Machine Learning
- Rejestr Azure Machine Learning
- Odlewnicze
- Azure Key Vault
- Azure Cosmos DB
- Azure Database for MySQL
- Azure Database for PostgreSQL
- Narzędzia odlewnicze
- Azure Cache for Redis
- Azure Container Registry
- Azure API Management
Aby utworzyć reguły ruchu wychodzącego dla prywatnych punktów końcowych w przypadkach, gdy role docelowych typów zasobów, takich jak Azure Data Factory, Azure Databricks i Azure Function Apps, nie są objęte rolą zatwierdzającą połączenia sieciowe przedsiębiorstwa Azure AI, użyj niestandardowej roli o zawężonym zakresie, zdefiniowanej tylko przez działania niezbędne do zatwierdzania połączeń prywatnych punktów końcowych na tych docelowych typach zasobów.
Aby utworzyć reguły ruchu wychodzącego prywatnego punktu końcowego dla domyślnych zasobów obszaru roboczego, tworzenie obszaru roboczego przyznaje wymagane uprawnienia za pomocą przypisań ról, więc nie musisz podejmować żadnych dodatkowych działań.
Wybierz wersję Azure Firewall, aby zezwolić tylko na zatwierdzony ruch wychodzący.
Azure Firewall jest uruchamiana podczas dodawania reguły FQDN ruchu wychodzącego w trybie zezwalaj na tylko zatwierdzony ruch wychodzący. Azure Firewall opłaty są dodawane do rachunku. Domyślnie tworzona jest wersja Standard zapory Azure. Możesz też wybrać wersję Podstawową . W dowolnym momencie zmień wersję zapory. Aby dowiedzieć się, która wersja spełnia Twoje potrzeby, przejdź do Uzyj odpowiednią wersję Azure Firewall.
Ważne
Azure Firewall nie zostanie utworzony, dopóki nie zostanie dodana reguła FQDN dla ruchu wychodzącego. Aby uzyskać szczegółowe informacje o cenach, zobacz cennik Azure Firewall i zobacz ceny wersji Standardowej.
Użyj tych zakładek, aby dowiedzieć się, jak wybrać wersję zapory sieciowej dla zarządzanej sieci wirtualnej.
- portal Azure
- Azure CLI
- Python SDK
Po wybraniu trybu zezwól tylko na zatwierdzone połączenia wychodzące, zostanie wyświetlona opcja wybrania wersji Azure Firewall (SKU). Wybierz pozycję Standardowa lub Podstawowa. Wybierz pozycję Zapisz.
Ceny
Funkcja zarządzanej sieci wirtualnej centrum jest bezpłatna, ale płacisz za następujące zasoby używane przez zarządzaną sieć wirtualną:
Azure Private Link — prywatne punkty końcowe, które zabezpieczają komunikację między zarządzaną siecią wirtualną a zasobami Azure używają Azure Private Link. Aby uzyskać informacje o cenach, zobacz cennik Azure Private Link.
Reguły wychodzące FQDN — Azure Firewall wymusza te reguły. Jeśli używasz reguł FQDN dla ruchu wychodzącego, opłaty Azure Firewall są wyświetlane na rachunku. Wersja Standardowa Azure Firewall jest używana domyślnie. Aby wybrać wersję Podstawową, zobacz Wybierz wersję Azure Firewall. Azure Firewall jest konfigurowany na węzeł.
Ważne
Azure Firewall nie zostanie utworzony, dopóki nie zostanie dodana reguła FQDN dla ruchu wychodzącego. Jeśli nie używasz reguł FQDN, nie są naliczane opłaty za Azure Firewall. Aby uzyskać cennik, zobacz cennik Azure Firewall.
Ograniczenia
- Usługa Foundry obsługuje izolację zarządzanej sieci wirtualnej dla zasobów obliczeniowych. Foundry nie obsługuje używania własnej sieci wirtualnej do izolacji zasobów obliczeniowych. Ten scenariusz różni się od Azure Virtual Network wymaganego do uzyskania dostępu do rozwiązania Foundry z sieci lokalnej.
- Po włączeniu izolacji zarządzanej sieci wirtualnej nie można jej wyłączyć.
- Zarządzana sieć wirtualna używa prywatnego punktu końcowego do łączenia się z zasobami prywatnymi. Nie można używać prywatnego punktu końcowego oraz punktu końcowego usługi w tym samym zasobie Azure, takim jak konto magazynowe. Używaj prywatnych punktów końcowych dla wszystkich scenariuszy.
- Po usunięciu rozwiązania Foundry usługa usuwa zarządzaną sieć wirtualną.
- W przypadku zezwalania tylko na zatwierdzony ruch wychodzący funkcja Foundry automatycznie włącza ochronę przed eksfiltracją danych. W przypadku dodawania innych reguł ruchu wychodzącego, takich jak pełne nazwy domen (FQDN), Microsoft nie może zagwarantować ochrony przed eksfiltracją danych do tych lokalizacji docelowych.
- Reguły FQDN dla ruchu wychodzącego zwiększają koszt zarządzanej sieci wirtualnej, ponieważ korzystają z Azure Firewall. Aby uzyskać więcej informacji, zobacz Cennik.
- Reguły wychodzącego ruchu w pełni kwalifikowanej nazwy domeny (FQDN) obsługują tylko porty 80 i 443.
- Aby wyłączyć publiczny adres IP wystąpienia obliczeniowego, dodaj prywatny punkt końcowy do huba.
- W przypadku wystąpienia obliczeniowego w sieci zarządzanej uruchom polecenie
az ml compute connect-ssh, aby nawiązać połączenie za pośrednictwem protokołu SSH. - Jeśli zarządzana sieć jest skonfigurowana do pozwalania tylko na zatwierdzone ruchy wychodzące, nie można użyć reguły FQDN, aby uzyskać dostęp do kontusług Azure Storage. Zamiast tego użyj prywatnego punktu końcowego.