Isolamento de rede para um kit de ferramentas no Microsoft Foundry

Uma caixa de ferramentas é um contêiner lógico para ferramentas e não implanta seus próprios recursos de rede. A configuração de rede do projeto Microsoft Foundry que hospeda a caixa de ferramentas controla todo o acesso à rede.

Quando seu projeto é executado dentro de uma rede virtual (VNet) com isolamento de rede (link privado), os agentes chegam ao ponto de extremidade MCP da caixa de ferramentas por meio do ponto de extremidade privado do projeto. O tráfego de cada ferramenta downstream flui de forma diferente dependendo do tipo de ferramenta.

A conectividade da ferramenta depende de onde o serviço downstream está hospedado. Algumas ferramentas se comunicam com recursos do Azure que dão suporte a endpoints privados, outras invocam serviços executados pela sub-rede delegada do projeto, e outras dependem de serviços gerenciados pela Microsoft que atualmente exigem conectividade pública ou de backbone. Examine como cada ferramenta se comporta antes de adicioná-la a uma caixa de ferramentas em um ambiente isolado de rede.

Suporte de isolamento de rede para ferramentas em uma caixa de ferramentas

Projetos isolados de rede funcionam melhor com ferramentas que dão suporte a pontos de extremidade privados ou integração de sub-rede VNet. Examine a tabela de suporte antes de criar uma caixa de ferramentas destinada a ambientes regulamentados ou altamente protegidos.

A tabela a seguir mostra como o tráfego de cada ferramenta flui quando seu projeto usa o isolamento de rede. Algumas ferramentas percorrem sua sub-rede VNet ou um ponto de extremidade privado, algumas usam pontos de extremidade públicos ou a rede de backbone Microsoft e outras não têm suporte em um projeto isolado de rede.

Tool Suporte à VNet (fluxo de tráfego)
Protocolo de Contexto de Modelo (MCP) ✅ Com suporte (por meio de sua sub-rede VNet).
Pesquisa de IA do Azure  ✅ Compatível (por meio de endpoint privado).
Pesquisa de arquivo ✅ Compatível (por meio de endpoint privado).
OpenAPI ✅ Com suporte (por meio de sua sub-rede VNet).
Agente a agente (A2A) ✅ Com suporte (por meio de sua sub-rede VNet).
Pesquisa na Web ✅ Com suporte. Depende de endpoints públicos gerenciados pela Microsoft.
Interpretador de código ✅ Com suporte da rede de backbone da Microsoft.
Habilidades ✅ Com suporte (o comportamento de rede depende das ferramentas usadas pela habilidade).
Fabric IQ ⚠️ Parcial. A conectividade do Fabric IQ é fornecida por meio da integração com o MCP. O suporte depende do item de Fabric específico e da configuração de rede. Consulte Restringir o acesso à rede.
Qi de trabalho ❌ Não há suporte em projetos isolados de rede.
Automação do navegador ❌ Não suportado.
Pesquisa de ferramentas N/A

As ferramentas que usam sua sub-rede VNet se comunicam por meio da sub-rede delegada associada ao projeto Foundry. Essas ferramentas podem acessar recursos acessíveis dessa sub-rede, sujeitos às regras de segurança de rede.

Para obter a matriz oficial de suporte por ferramenta, consulte Ferramentas do agente com isolamento de rede. Para obter a lista completa de ferramentas e seu SDK e suporte a ferramentas, consulte o suporte a recursos.

Configurar um projeto protegido pela rede

Configure o isolamento de rede no nível do projeto e crie sua caixa de ferramentas nesse projeto. Você pode encontrar os modelos de infraestrutura como código no repositório de configuração de infraestrutura de exemplos do Foundry (Bicep, com um mirror do Terraform). O modelo escolhido depende do tipo de projeto do agente.

Configurar um projeto de agente básico

Um projeto de agente básico usa recursos de dados gerenciados por plataforma. Para colocá-lo na sua própria rede virtual com endpoints privados e sem tráfego de saída público, implante o modelo 11-private-network-basic-vnet. Para restringir quem pode chamar o ponto de extremidade e, ao mesmo tempo, manter a saída pública, use 10-private-network-basic.

Configurar um projeto de agente Standard

Um projeto de agente Standard traz seus próprios recursos de dados (Azure Cosmos DB, Armazenamento do Azure e Pesquisa de IA do Azure ). Para isolamento total, sem tráfego de saída público e com recursos de dados fornecidos pelo cliente, implante o modelo 15-private-network-standard-agent-setup.

Para o catálogo completo de modelos e o que cada um provisiona, consulte a configuração de infraestrutura README. Para acessar um guia passo a passo de como personalizar a infraestrutura gerada, consulte Configurar a rede privada do Serviço de Agente do Foundry.