Controle de acesso baseado em função para Microsoft Foundry

Neste artigo, você aprenderá os principais conceitos de RBAC (controle de acesso baseado em função) para Microsoft Foundry, incluindo escopos, funções internas e padrões comuns de atribuição empresarial.

Dica

As funções RBAC se aplicam quando você se autentica usando Microsoft Entra ID. Se você usar a autenticação baseada em chave, a chave concederá acesso total sem restrições de função. Microsoft recomenda usar a autenticação Entra ID para melhorar a segurança e o controle de acesso granular.

Para obter mais informações sobre autenticação e autorização no Microsoft Foundry, consulte Authentication and Authorization.

Atribuições mínimas de função para começar

Para novos usuários do Azure e Microsoft Foundry, comece com essas atribuições mínimas para que o principal de usuário e a identidade gerenciada do projeto possam acessar os recursos do Foundry.

Você pode verificar as atribuições atuais usando Marque o acesso de um usuário a um único recurso de Azure.

  • Atribua a função Usuário do Foundry ao seu recurso do Foundry para a sua entidade de usuário.

    Importante

    As funções RBAC do Foundry foram renomeadas recentemente. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager eram anteriormente chamados de Usuário do Azure AI, Proprietário do Azure AI, Proprietário da conta do Azure AI e Gerente de Projeto do Azure AI. Você ainda pode ver os nomes anteriores em alguns lugares enquanto essa mudança de nome está sendo implementada. Os IDs das funções e as permissões principais não são alterados com a mudança de nome.

  • Atribua a função Usuário do Foundry no recurso do Foundry à identidade gerenciada do projeto.

Se o usuário que criou o projeto puder atribuir funções (por exemplo, tendo a função Azure Proprietário no escopo da assinatura ou do grupo de recursos), ambas as atribuições serão adicionadas automaticamente quando o projeto for criado por meio da interface do usuário do portal do Microsoft Foundry.

Dica

Se um usuário ou entidade de serviço precisar apenas interagir com agentes (por exemplo, chamar a API Responses) sem criá-los ou modificá-los, atribua Consumidor do Agente do Foundry em vez de Usuário do Foundry. Essa função fornece acesso com o menor privilégio para os consumidores do agente.

Para atribuir essas funções manualmente, use as etapas rápidas a seguir.

Atribuir uma função à entidade de usuário

No portal do Azure, abra o recurso do Foundry e vá para Controle de Acesso (IAM). Criar uma atribuição de função para Usuário do Foundry, defina os Membros como usuário, grupo ou entidade de serviço, selecione o principal do usuário e selecione Revisar + atribuir.

Atribuir uma função à identidade gerenciada do projeto

No portal do Azure, abra seu projeto do Foundry e vá para Access control (IAM). Crie uma atribuição de função para o Usuário do Foundry, defina Membros como Identidade Gerenciada, selecione a identidade gerenciada do projeto e selecione Examinar + atribuir.

Terminologia para controle de acesso baseado em função na Foundry

Para entender o controle de acesso baseado em função no Microsoft Foundry, considere duas perguntas para sua empresa.

  • Quais permissões eu quero que minha equipe tenha ao criar em Microsoft Foundry?
  • Em que escopo quero atribuir permissões à minha equipe?

Para ajudar a responder a essas perguntas, aqui estão as descrições de alguma terminologia usada ao longo deste artigo.

  • Permissões: ações permitidas ou negadas que uma identidade pode executar em um recurso, como ler, gravar, excluir ou gerenciar operações do plano de controle e do plano de dados.
  • Scope: o conjunto de recursos Azure aos quais uma atribuição de função se aplica. Os escopos típicos incluem uma assinatura, um grupo de recursos, um recurso do Foundry, um projeto do Foundry ou um agente individual.
  • Role: uma coleção nomeada de permissões, que define quais ações podem ser executadas em recursos do Azure em um determinado escopo.

Uma identidade recebe uma função com permissões específicas em um escopo selecionado, com base nos requisitos da sua empresa.

No Microsoft Foundry, considere os escopos a seguir ao concluir as atribuições de funções.

  • Foundry resource: o escopo de nível superior que define o limite administrativo, de segurança e de monitoramento para um ambiente Microsoft Foundry.
  • Projeto do Foundry: parte do escopo dentro de um recurso do Foundry usado para organizar o trabalho e impor o controle de acesso para as APIs, ferramentas e os fluxos de trabalho do Foundry.
  • Agente: um escopo mais estreito dentro de um projeto de Foundry que se aplica a um agente individual. As atribuições de função neste escopo são avaliadas atualmente apenas para acesso ao ponto de extremidade do agente. Portanto, use este escopo para conceder acesso aos pontos de extremidade de um agente específico sem conceder acesso ao ponto de extremidade a todos os agentes do projeto. Para obter mais informações, consulte atribuições de função no escopo do agente.

Funções integradas

Uma função incorporada na Foundry é uma função criada pela Microsoft que cobre cenários comuns de acesso e que você pode atribuir aos membros da equipe. As principais funções internas usadas em Azure incluem Proprietário, Colaborador e Leitor. Essas funções não são específicas às permissões de recurso do Foundry.

Para recursos do Foundry, use funções internas adicionais para seguir princípios de acesso de privilégios mínimos. A tabela a seguir lista as principais funções integradas para Foundry e fornece links para as definições exatas dos papéis em funções integradas de AI + Machine Learning.

Papel Descrição
Consumidor do Foundry Agent Concede acesso para interagir com pontos de extremidade de agente em um projeto do Foundry. Perfil de acesso de privilégio mínimo para principais que só precisam interagir com agentes.
Usuário do Foundry Concede ao leitor acesso ao projeto Foundry, ao recurso Foundry e às ações de dados do projeto Foundry. Se você puder atribuir funções, essa função será atribuída a você automaticamente. Caso contrário, ela será concedida pelo Proprietário da assinatura ou por um usuário com permissões para atribuir funções. Função de acesso com privilégios mínimos para desenvolvedores que criam e testam agentes.
Gerente de Projetos do Foundry Permite que você realize ações de gerenciamento em projetos do Foundry, crie e desenvolva usando projetos e atribua condicionalmente a função Usuário do Foundry a outras identidades de usuário.
Proprietário da conta do Foundry Concede acesso total para gerenciar projetos e recursos e permite atribuir condicionalmente as funções Foundry User, ACR e de monitoramento a outras identidades de usuário.
Proprietário da fundição Concede acesso total para gerenciar projetos e recursos e criar e desenvolver com projetos. Permite atribuir condicionalmente as funções de usuário, ACR e monitoramento do Foundry. Função de autoatendimento altamente privilegiada, projetada para nativos digitais.

Nota

Não atribua funções internas que começam com os Serviços Cognitivos. Essas funções são projetadas para acessar diretamente os recursos dos Serviços de IA e não se aplicam a cenários do Foundry. Da mesma forma, não use a função Desenvolvedor de IA do Azure para trabalhos no Foundry. Apesar do nome, essa função se aplica a espaços de trabalho do Azure Machine Learning e hubs do Foundry, e não a projetos do Foundry nem a agentes hospedados pelo Foundry. Para acesso a projetos do Foundry, use Usuário do Foundry ou Proprietário do Foundry.

Para obter mais informações sobre como atribuir uma função a um agente individual, consulte atribuições de função no escopo do agente.

Permissões para cada função integrada

Use a tabela a seguir para ver as permissões permitidas para cada função interna no Microsoft Foundry.

Função integrada Criar projetos do Foundry Criar contas do Foundry Construir e desenvolver em um projeto (ações de dados) Concluir tarefas de função Acesso de leitor a projetos e contas Gerenciar modelos Publicar agentes Interagir com pontos de extremidade do agente
Consumidor do Foundry Agent
Usuário do Foundry
Gerente de Projetos do Foundry ✔ (atribuir somente a função de Usuário do Foundry)
Proprietário da conta do Foundry ✔ (atribua funções de usuário, ACR e monitoramento do Foundry)
Proprietário da fundição ✔ (atribua funções de usuário, ACR e monitoramento do Foundry)

Importante

As funções RBAC do Foundry foram renomeadas recentemente. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager eram anteriormente chamados de Usuário do Azure AI, Proprietário do Azure AI, Proprietário da conta do Azure AI e Gerente de Projeto do Azure AI. Você ainda pode ver os nomes anteriores em alguns lugares enquanto essa mudança de nome está sendo implementada. Os IDs das funções e as permissões principais não são alterados com a mudança de nome.

Use a tabela a seguir para ver as permissões para cada uma das principais funções internas do Azure (Proprietário, Colaborador, Leitor).

Função integrada Criar projetos do Foundry Criar contas do Foundry Construir e desenvolver em um projeto (ações de dados) Concluir tarefas de função Acesso de leitor a projetos e contas Gerenciar modelos Publicar agentes Interagir com pontos de extremidade do agente
Proprietário ✔ (atribua qualquer função a qualquer usuário)
Colaborador
Leitor

Para publicar agentes, você precisa da função Foundry Project Manager (mínimo) no escopo do recurso Foundry. Para obter mais informações, consulte Agent applications in Microsoft Foundry.

Utilize essas guias para explorar as diferenças entre as funções incorporadas, atribuídas no nível de recurso do Foundry (exceto para o Proprietário, que é atribuído no nível da assinatura)

Exemplo de mapeamentos RBAC empresariais para projetos

Aqui está um exemplo de como implementar o RBAC (controle de acesso baseado em função) para um recurso do Enterprise Foundry.

Persona Função e escopo Propósito
Administrador de TI Proprietário no escopo da assinatura O administrador de TI garante que o recurso Foundry atenda aos padrões da empresa. Atribua aos gerentes a função Proprietário da Conta de Fundação no recurso para permitir que eles criem novas contas do Foundry. Atribua aos gerentes a função Foundry Project Manager no recurso para permitir que eles criem projetos em uma conta.
Gerentes Proprietário da Conta do Foundry no escopo de recurso do Foundry Os gerentes gerenciam o recurso Foundry, implantam modelos, auditam recursos de computação, auditam conexões e criam conexões compartilhadas. Eles não podem desenvolver em projetos, mas podem atribuir a si mesmos e a outros a função Foundry User para começar a desenvolver.
Líder de equipe ou desenvolvedor líder Gerente de projeto do Foundry no escopo de recurso do Foundry Os desenvolvedores líderes criam projetos para sua equipe e começam a construir nesses projetos. Depois de criar um projeto, os proprietários do projeto convidam outros membros e atribuem a função de Usuário do Foundry .
Membros da equipe ou desenvolvedores Usuário do Foundry no escopo do projeto do Foundry e Leitor no escopo do recurso do Foundry Os desenvolvedores criam agentes em um projeto com modelos de Foundry pré-implantados e conexões pré-criadas.
Consumidores de agente ou usuários finais Escopo do projeto do Consumidor do Agente Foundry no Foundry (ou escopo do agente para controle por agente) Usuários e entidades de serviço que só precisam interagir com agentes por meio de seus pontos de extremidade. Essa função fornece acesso com privilégio mínimo sem conceder permissões de desenvolvimento mais amplas.

Gerenciar atribuições de função

Para gerenciar funções no Foundry, você deve ter permissão para atribuir e remover funções em Azure. A função Azure interna Owner inclui essa permissão. Você pode atribuir funções por meio do portal do Foundry (painel Gerenciar), Azure IAM do portal ou CLI do Azure. Você pode remover funções usando o IAM do portal Azure ou o CLI do Azure.

Importante

Atualmente, o portal do Azure dá suporte à atribuição de Foundry Agent Consumer somente no escopo da conta Foundry. Para seguir princípios de privilégios mínimos, use CLI do Azure para atribuir a função no escopo do projeto ou no escopo do agente. O escopo do projeto concede acesso a todos os endpoints de agente no projeto. O escopo do agente concede somente acesso ao ponto de extremidade do agente especificado.

No portal do Foundry, gerencie permissões por:

  1. No Foundry, selecione Gerenciar>Detalhes do projeto.
  2. Selecione a guia Usuários.
  3. Selecione Adicionar usuário para gerenciar o acesso ao projeto. Essa ação só estará disponível se você tiver permissões de atribuição de função.
  4. Aplique o mesmo fluxo na página Detalhes do recurso para acesso no nível de recurso do Foundry.

Atribuições de função no escopo do agente

Atribua funções no escopo de um agente específico em vez de todo o projeto. Essa abordagem permite conceder acesso ao endpoint a um agente sem conceder acesso ao endpoint a todos os agentes do projeto. O URI de escopo de um agente segue este padrão:

/subscriptions/<subscriptionId>/resourceGroups/<resourceGroupName>/providers/Microsoft.CognitiveServices/accounts/<accountName>/projects/<projectName>/agents/<agentName>

Nota

O sistema avalia atualmente as atribuições de função no escopo do agente apenas para acesso ao ponto de extremidade do agente. Atribuir uma função no escopo de um agente individual afeta se o responsável pela função pode interagir com os pontos de extremidade desse agente, mas não concede permissões mais amplas de plano de controle ou gerenciamento.

Por exemplo, o comando a seguir atribui a função de Consumidor do Agente Foundry (ID de definição da função eed3b665-ab3a-47b6-8f48-c9382fb1dad6) a uma entidade de serviço no escopo de um agente específico.

AGENT_SCOPE="/subscriptions/<subscriptionId>/resourceGroups/<resourceGroupName>/providers/Microsoft.CognitiveServices/accounts/<accountName>/projects/<projectName>/agents/<agentName>"

az role assignment create \
    --assignee-object-id "<principalId>" \
    --assignee-principal-type ServicePrincipal \
    --role "eed3b665-ab3a-47b6-8f48-c9382fb1dad6" \
    --scope "$AGENT_SCOPE"

Os mecanismos de atribuição de função para escopos de agente seguem o mesmo modelo RBAC do Azure que as atribuições no escopo do projeto. Qualquer função que possa ser atribuída no escopo do projeto também pode ser atribuída no escopo do agente. No entanto, no escopo do agente, as atribuições de função são avaliadas atualmente apenas para acesso ao ponto de extremidade do agente e não concedem permissões mais amplas de plano de controle ou gerenciamento.

Criar funções personalizadas para projetos

Se as funções internas não atenderem aos requisitos da empresa, crie uma função personalizada que permita um controle preciso sobre as ações e escopos permitidos. Aqui está um exemplo de definição de função personalizada no nível da assinatura:

{
  "properties": {
    "roleName": "My Enterprise Foundry User",
    "description": "Custom role for Foundry at my enterprise to only allow building Agents. Assign at subscription level.",
    "assignableScopes": ["/subscriptions/<your-subscription-id>"],
    "permissions": [ { 
        "actions": ["Microsoft.CognitiveServices/*/read", "Microsoft.Authorization/*/read", "Microsoft.CognitiveServices/accounts/listkeys/action","Microsoft.Resources/deployments/*"], 
        "notActions": [], 
        "dataActions": ["Microsoft.CognitiveServices/accounts/AIServices/agents/*"], 
        "notDataActions": []     
    } ]
  }
}

Para obter mais informações sobre como criar uma função personalizada, consulte os artigos a seguir.

Anotações e limitações

  • Para exibir e limpar contas do Foundry excluídas, você deve ter a função Colaborador atribuída no escopo da assinatura.

  • Os usuários com a função Colaborador podem implantar modelos na Foundry.

  • Você precisa da função Proprietário no escopo de um recurso para criar funções personalizadas no recurso.

  • Se você tiver permissões para atribuir funções no Azure (por exemplo, a função Proprietário atribuída no escopo da conta) ao seu principal de usuário e implantar um recurso do Foundry pelo portal do Azure ou pela interface do portal do Foundry, a função Usuário do Foundry será atribuída automaticamente ao seu principal de usuário. Esta atribuição não se aplica quando da implantação do Foundry pelo SDK ou pela CLI.

    Importante

    As funções RBAC do Foundry foram renomeadas recentemente. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager eram anteriormente chamados de Usuário do Azure AI, Proprietário do Azure AI, Proprietário da conta do Azure AI e Gerente de Projeto do Azure AI. Você ainda pode ver os nomes anteriores em alguns lugares enquanto essa mudança de nome está sendo implementada. Os IDs das funções e as permissões principais não são alterados com a mudança de nome.

  • Quando você cria um recurso do Foundry, as permissões internas de RBAC (controle de acesso baseado em função) fornecem acesso ao recurso. Para usar recursos criados fora do Foundry, verifique se o recurso tem permissões que permitem acessá-lo. Aqui estão alguns exemplos:

    • Para usar uma nova conta de Armazenamento de Blobs do Azure, adicione a identidade gerenciada vinculada ao recurso do Foundry à função de Leitor de Dados de Blob de Armazenamento nessa conta de armazenamento.
    • Para usar uma nova origem do Pesquisa de IA do Azure , adicione Foundry às atribuições de função do Pesquisa de IA do Azure .
  • Para ajustar um modelo no Foundry, você precisa de permissões do plano de dados e do plano de controle. Implantar um modelo bem ajustado é uma permissão do plano de controle. Portanto, a única função interna com permissões tanto no plano de dados quanto no plano de controle é a função Foundry Owner. Ou, se preferir, você também pode atribuir a função Usuário do Foundry para permissões do plano de dados e a função Proprietário da Conta do Foundry para permissões do plano de controle.

Permissões específicas do tipo de implantação

As seções a seguir abrangem a superfície de permissão para tipos de implantação específicos. Use-as juntamente com as tabelas de função internas em Permissões para cada função interna ao planejar atribuições de função para uma carga de trabalho específica.

Operações gerenciadas do plano de controle de computação

Implantações de computação gerenciada (Versão prévia) são regidas por seu próprio conjunto de operações do provedor de recursos do Azure no provedor Microsoft.CognitiveServices. Essas operações controlam quem pode criar, visualizar, atualizar e excluir uma implantação gerenciada de computação e quem pode visualizar a capacidade disponível de aceleradores e o uso da cota de uma conta do Foundry.

Esta seção lista as cinco operações necessárias do plano de controle, as funções predefinidas que as concedem e como o mapeamento entre funções e permissões difere das implantações padrão (pay-per-token e PTU).

Nota

As operações nesta seção regem o plano de controle – criando, configurando e excluindo implantações. Para chamar uma implantação em tempo de inferência, atribua a função Usuário do Foundry no escopo da conta do Foundry (ou use a chave de API da conta). Consulte Autenticação e Autorização no Foundry.

Operações necessárias

Cinco operações são necessárias para gerenciar totalmente as implantações de computação gerenciadas em uma conta do Foundry:

Operação Descrição
Microsoft.CognitiveServices/accounts/managedComputeDeployments/read Consultar ou listar implantações de computação gerenciada em uma conta do Foundry.
Microsoft.CognitiveServices/accounts/managedComputeDeployments/write Criar ou atualizar uma implantação de computação gerenciada.
Microsoft.CognitiveServices/accounts/managedComputeDeployments/delete Excluir uma implantação de computação gerenciada.
Microsoft.CognitiveServices/locations/managedComputeCapacities/read Listar a capacidade do acelerador disponível por região.
Microsoft.CognitiveServices/locations/usages/read Leia o uso de acelerador e o consumo de cota.

Importante

Microsoft.CognitiveServices/capacities/read Não existe uma operação no nível da raiz. As funções personalizadas que concedem leituras de capacidade devem usar a operação com escopo locations/managedComputeCapacities/read de local (ou managedComputeCapacities/read, se tiver escopo na raiz do provedor). Um curinga como Microsoft.CognitiveServices/locations/*/read corresponde a locations/usages/read, mas não corresponde a locations/managedComputeCapacities/read. Liste a operação explicitamente ao criar uma função personalizada.

Mapeamento de função para permissão

A tabela a seguir mostra quais funções internas concedem cada uma das cinco operações gerenciadas de computação no plano de controle.

Papel managedComputeDeployments/read managedComputeDeployments/write managedComputeDeployments/delete managedComputeCapacities/read usages/read
Colaborador dos Serviços Cognitivos
Usuário dos Serviços Cognitivos
Proprietário da fundição
Proprietário da conta do Foundry
Gerente de Projetos do Foundry
Usuário do Foundry

As funções internas de Owner e Contributor do Azure concedem todas as cinco operações por meio da permissão de ação curinga na assinatura ou no grupo de recursos.

Comparação: implantações padrão versus implantações de computação gerenciada

A superfície de permissões do plano de controle para implantações de computação gerenciada é idêntica à superfície das implantações padrão (pagamento por token e PTU); os nomes das operações diferem apenas pelo segmento do tipo de recurso (deployments vs managedComputeDeployments e modelCapacities vs managedComputeCapacities).

A tabela a seguir resume como a cobertura CRUD de cada função se compara entre as duas famílias de implantação:

Papel CRUD de implantações padrão CRUD de implantações de computação gerenciadas Diferença
Colaborador dos Serviços Cognitivos Completo Completo Idêntico
Usuário dos Serviços Cognitivos Somente leitura Somente leitura Idêntico
Proprietário da fundiária Completo Completo Idêntico
Proprietário da conta do Foundry Completo Completo Idêntico
Gerenciador de Projetos Foundry Leitura + capacidades + usos Leitura + capacidades + usos Idêntico
Usuário do Foundry Leitura + capacidades + usos Leitura + capacidades + usos Idêntico

Nota

Se você definir uma função personalizada que usa o caractere curinga locations/*/read para conceder permissão de leitura de capacidade para implantações padrão, esse curinga não cobre managedComputeCapacities/read. Adicione Microsoft.CognitiveServices/locations/managedComputeCapacities/read à função personalizada explicitamente para conceder leituras de capacidade no plano de controle de computação gerenciado.

Use os seguintes pontos de partida ao atribuir acesso a essas operações com computação gerenciada:

  • Implantar e operar implantações gerenciadas de computação: atribua Cognitive Services Contributor no escopo da conta do Foundry.
  • Visualizador somente leitura para implantações e cotas: atribua Usuário dos Serviços Cognitivos ou Usuário do Foundry no escopo da conta do Foundry.
  • Gerenciar um projeto do Foundry, mas não implantar modelos: atribua Foundry Project Manager no escopo da conta do Foundry. Project Managers podem ler implantações e cotas, mas não podem criá-las ou excluí-las.
  • Chame uma implantação de computação gerenciada com o Microsoft Entra ID no momento da inferência: atribua Usuário do Foundry no escopo da conta do Foundry, além de qualquer função do plano de controle que o usuário tenha (ou sem nenhuma função do plano de controle para usuários apenas de inferência).

Para o fluxo de trabalho de implantação de ponta a ponta, consulte Implantar modelos de software livre com computação gerenciada.

Apêndice

Exemplos de isolamento de acesso

Cada organização pode ter diferentes requisitos de isolamento de acesso, dependendo das personas do usuário em sua empresa. O isolamento de acesso refere-se a quais usuários na sua empresa têm determinadas atribuições de função, seja para uma divisão de permissões utilizando nossas funções internas ou para uma função unificada e altamente permissiva. Há três opções de isolamento de acesso para o Foundry que você pode selecionar para sua organização, dependendo dos requisitos de isolamento de acesso.

Nenhum isolamento de acesso. Isso significa que, em sua empresa, você não tem nenhum requisito separando permissões entre um desenvolvedor, um gerente de projeto ou um administrador. As permissões para essas funções podem ser atribuídas entre as equipes.

Portanto, você deve...

  • Conceda a todos os usuários da sua organização a função Foundry Owner no escopo do recurso

    Importante

    As funções RBAC do Foundry foram renomeadas recentemente. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager eram anteriormente chamados de Usuário do Azure AI, Proprietário do Azure AI, Proprietário da conta do Azure AI e Gerente de Projeto do Azure AI. Você ainda pode ver os nomes anteriores em alguns lugares enquanto essa mudança de nome está sendo implementada. Os IDs das funções e as permissões principais não são alterados com a mudança de nome.

Isolamento de acesso parcial. Isso significa que o gerente de projetos em sua empresa deve ser capaz de desenvolver dentro de projetos, bem como criar projetos. Mas seus administradores não devem ser capazes de desenvolver no Foundry, apenas criar projetos e contas do Foundry.

Portanto, você deve...

  • Conceda ao administrador a função de Proprietário da Conta do Foundry no escopo do recurso
  • Conceda a seus desenvolvedores e gerentes de projeto a função Foundry Project Manager no recurso

Isolamento de acesso total. Isso significa que seus administradores, gerentes de projeto e desenvolvedores têm permissões claras atribuídas que não se sobrepõem a suas diferentes funções em uma empresa.

Portanto, você deve...

  • Conceda ao administrador a função Foundry Account Owner no escopo do recurso
  • Conceda ao desenvolvedor a função Leitor no escopo do recurso Foundry e usuário do Foundry no escopo do projeto
  • Atribua ao gerente de projetos a função Gerente de Projetos do Foundry no escopo do recurso
  • Atribua aos consumidores do seu agente a função Consumidor do Agente Foundry no escopo do projeto (ou no escopo do agente para controle individual por agente)

Usar grupos do Microsoft Entra com o Foundry

Microsoft Entra ID fornece várias maneiras de gerenciar o acesso a recursos, aplicativos e tarefas. Usando Microsoft Entra grupos, você pode conceder acesso e permissões a um grupo de usuários em vez de a cada usuário individual. Os administradores de TI corporativos podem criar Microsoft Entra grupos no portal Azure para simplificar o processo de atribuição de função para desenvolvedores. Ao criar um grupo de Microsoft Entra, você pode minimizar o número de atribuições de função necessárias para novos desenvolvedores que trabalham em projetos do Foundry atribuindo ao grupo a atribuição de função necessária no recurso necessário.

Conclua as seguintes etapas para usar Microsoft Entra ID grupos com o Foundry:

  1. Crie um grupo Security em Groups no portal Azure.
  2. Adicione um proprietário e as entidades de usuário em sua organização que precisam de acesso compartilhado.
  3. Abra o recurso de destino e acesse o controle de acesso (IAM).
  4. Atribua a função necessária ao Usuário, grupo ou entidade de serviço e selecione o novo grupo de segurança.
  5. Selecione Examinar + atribuir para que a atribuição de função se aplique a todos os membros do grupo.

Exemplos comuns:

  • Para criar agentes, executar rastreamentos e usar recursos principais do Foundry, atribua Foundry User ao grupo Microsoft Entra.
  • Para permitir a interação com agentes sem acesso mais amplo de desenvolvimento, atribua Consumidor do Agente Foundry ao grupo Microsoft Entra.
  • Para usar os recursos de Rastreamento e Monitoramento, atribua Leitor no recurso do Application Insights conectado ao mesmo grupo.

Para saber mais sobre Microsoft Entra ID grupos, pré-requisitos e limitações, consulte: