Políticas internas para implantação de modelo no portal do Microsoft Foundry

Azure Policy fornece definições de política internas que ajudam a controlar a implantação de modelos de IA no portal do Microsoft Foundry. Você pode usar essas políticas para controlar quais modelos seus desenvolvedores podem implantar no portal do Foundry.

Nota

Para implantar e usar o model router enquanto esta política estiver atribuída, inclua Microsoft na lista de publicadores permitidos, pois a Microsoft é a publicadora do model router. Inclua também o nome do publicador de cada modelo compatível que você implanta para fins de roteamento, conforme listado na ficha do modelo no catálogo de modelos. Por exemplo, para direcionar para os modelos Claude, que você implanta separadamente, inclua também Anthropic. Se a lista de editores permitidos não incluir esses nomes, a política bloqueará a implantação do roteador de modelos.

Pré-requisitos

  • Uma conta Azure com uma assinatura ativa. Se você não tiver uma, crie uma conta free Azure. Sua conta de Azure permite acessar o portal do Foundry.

  • Permissões para criar e atribuir políticas. Para criar e atribuir políticas, você deve ser um Proprietário ou Contribuinte de Política de Recursos no nível de assinatura ou grupo de recursos do Azure.

  • Familiaridade com Azure Policy. Para saber mais, confira O que é Azure Policy?.

Microsoft Foundry fornece definições Azure Policy internas para ajudá-lo a controlar quais modelos podem ser implantados em sua organização. As seguintes definições se aplicam a implantações de modelo:

Policy Purpose Status
As implantações de modelos do Foundry devem usar apenas modelos aprovados Restrinja as implantações a uma lista específica de modelos ou editores que sua organização aprova explicitamente. Disponível em geral
As implantações de modelos do Foundry devem atender aos requisitos de elegibilidade Restrinja implantações com base em atributos de modelo, como origem (Direct from Azure) e status do ciclo de vida (versão prévia). Disponível em geral

Ambas as políticas são avaliadas no momento da implantação. O catálogo não oculta modelos. Em vez disso, a ação Implantar é desabilitada com um motivo claro quando uma política bloqueia a implantação. Você pode atribuir uma ou ambas as políticas dependendo de suas necessidades de governança.

Nota

Essas políticas também regem os modelos subjacentes dos quais o roteador de modelo seleciona. O roteador de modelo roteia apenas solicitações para modelos que atendem às políticas atribuídas, portanto, as mesmas regras de aprovação e qualificação se aplicam se você implanta um modelo diretamente ou usa o roteador de modelo para escolher um por solicitação. Além disso, as definições de política interna dedicadas para o roteador de modelo estão disponíveis na versão prévia pública. Essas definições estendem a governança a outros aspectos das implantações do roteador de modelo, incluindo regiões de implantação, regras de roteamento necessárias e configurações de log. Para obter mais informações, consulte Gerenciar implantações do roteador de modelo com a Política do Azure.

Como essas políticas funcionam em conjunto

As duas políticas são complementares e abordam diferentes questões de governança:

  • Os modelos aprovados respondem "Este modelo exato está na lista de permissões da minha organização?" — com base na identidade do modelo.
  • Os requisitos de qualificação respondem "Esse modelo atende aos padrões de origem e maturidade da minha organização?" — com base em atributos de modelo.

Se você atribuir ambas as políticas e um modelo não estiver em conformidade com nenhuma delas, a experiência Deploy mostrará primeiro o motivo de maior prioridade (aprovação, depois elegibilidade), para que os usuários recebam uma mensagem clara sobre a qual possam agir.

As implantações de modelos do Foundry devem usar apenas modelos aprovados

Use essa política para restringir implantações a uma lista específica de modelos ou editores que sua organização aprova explicitamente.

Nota

Esta política era denominada anteriormente como As implantações dos Serviços Cognitivos devem usar apenas modelos aprovados do Registro. A ID de definição de política permanece inalterada, portanto, as atribuições existentes continuam funcionando sem nenhuma ação.

Atribuir a política de modelos aprovados

Use CLI do Azure para encontrar a definição de política integrada e atribuí-la em um escopo.

  1. Entre e selecione a assinatura em que você deseja trabalhar:

    az login
    az account set --subscription "<subscription-id>"
    
  2. Encontre o ID da definição de política para a definição integrada:

    az policy definition list \
       --query "[?displayName=='Foundry model deployments should only use approved models'].{name:name, id:id}" \
       --output table
    

    Resultado esperado: uma linha que contenha a política id.

  3. Criar um arquivo de parâmetros (exemplo):

    {
       "effect": {
          "value": "Deny"
       },
       "allowedPublishers": {
          "value": ["OpenAI"]
       },
       "allowedAssetIds": {
          "value": [
             "azureml://registries/azure-openai/models/gpt-5/",
             "azureml://registries/azure-openai/models/gpt-5.2/versions/1"
          ]
       }
    }
    

    Resultado esperado: um arquivo JSON que corresponda aos nomes dos editores e IDs dos modelos aprovados.

    Importante

    Cada ID de ativo é correlacionada com um prefixo. Uma ID sem uma barra à direita também corresponde a outros modelos cujos nomes começam com os mesmos caracteres - por exemplo, azureml://registries/azure-openai/models/gpt-5 corresponde a GPT-5 e também GPT-5.2 e GPT-5.4. Adicione uma barra à direita (/) para limitar a correspondência somente a esse modelo específico - por exemplo, azureml://registries/azure-openai/models/gpt-5/ corresponde apenas a GPT-5 (todas as suas versões) e exclui GPT-5.2 e GPT-5.4. Para permitir apenas uma versão, use a ID completa do ativo, incluindo a versão (por exemplo, azureml://registries/azure-openai/models/gpt-5.2/versions/1).

    Importante

    Os nomes de parâmetro neste exemplo devem corresponder à definição de política que você atribui. Se houver diferenças no seu locatário, atualize as chaves JSON para que correspondam aos parâmetros da definição de política.

  4. Atribua a política a um escopo (exemplo: escopo de assinatura):

    az policy assignment create \
       --name "allow-only-approved-models" \
       --display-name "Allow only approved models" \
       --scope "/subscriptions/<subscription-id>" \
       --policy "<policy-definition-id>" \
       --params @params.json
    

    Resultado esperado: o comando retorna uma carga JSON que inclui a atribuição id.

Referência:

As implantações de modelos do Foundry devem atender aos requisitos de elegibilidade

Use essa política para restringir implantações com base em atributos de modelo em vez de identidade de modelo específica. Essa restrição é útil quando você deseja impor padrões organizacionais mais amplos - por exemplo, "nenhum modelo de visualização em produção" ou "apenas modelos Microsoft diretos" - sem manter uma lista de permissões explícita.

Atualmente, a política dá suporte aos seguintes atributos:

Parâmetro Tipo Default Comportamento quando true
onlyAllowDirectFromAzure booleano false Nega a implantação de modelos que não são diretos de Azure.
denyPreviewModels booleano false Impede a implantação de modelos cujo status no ciclo de vida é Prévia.

Ambos os parâmetros são padrão para false, portanto, uma atribuição não configurada não impõe restrições. Habilite os botões de alternância que correspondem à postura da sua organização.

Definir a política de elegibilidade

  1. Entre e selecione a assinatura em que você deseja trabalhar:

    az login
    az account set --subscription "<subscription-id>"
    
  2. Localize a ID da definição de política:

    az policy definition list \
       --query "[?displayName=='Foundry model deployments should meet eligibility requirements'].{name:name, id:id}" \
       --output table
    
  3. Criar um arquivo de parâmetros (exemplo – bloquear modelos de versão prévia, permitir qualquer origem):

    {
       "effect": {
          "value": "Deny"
       },
       "onlyAllowDirectFromAzure": {
          "value": false
       },
       "denyPreviewModels": {
          "value": true
       }
    }
    
  4. Atribuir a política:

    az policy assignment create \
       --name "foundry-model-eligibility" \
       --display-name "Foundry model eligibility" \
       --scope "/subscriptions/<subscription-id>" \
       --policy "<policy-definition-id>" \
       --params @params.json
    

O que os desenvolvedores veem quando uma implantação é bloqueada

Quando um desenvolvedor tenta implantar um modelo que uma política bloqueia, a ação Implantar é desabilitada e uma mensagem explica o porquê. O próprio modelo permanece visível no catálogo para que o desenvolvedor entenda o que foi tentado.

Scenario O que o desenvolvedor vê
O modelo foi aprovado e está elegível Implantação ativada.
O modelo não está na lista aprovada Implantação desativada — a mensagem indica que o modelo não foi aprovado pela organização, com uma sugestão para entrar em contato com o administrador da assinatura ou do Foundry.
O modelo é aprovado, mas não atende à qualificação (por exemplo, um modelo de versão prévia quando denyPreviewModels está ativado) Implantação desabilitada — a mensagem indica que o modelo não atende aos critérios de elegibilidade da organização (status da origem ou do ciclo de vida), com a orientação de entrar em contato com o administrador.
Várias políticas bloqueiam a implantação Opção Implantar desabilitada – o motivo de prioridade mais alta é mostrado (aprovação e, em seguida, qualificação).

Cada mensagem inclui o nome da política e a ID de atribuição para que os administradores possam identificar rapidamente qual política está aplicando a restrição.

Monitorar a conformidade

Para monitorar a conformidade com a política, siga estas etapas:

  1. No portal Azure, selecione Policy no lado esquerdo da página. Você também pode pesquisar política na barra de pesquisa na parte superior da página.

  2. No lado esquerdo do Painel do Azure Policy, selecione Compliance. Cada atribuição de política é listada com o status de conformidade. Para exibir mais detalhes, selecione a atribuição de política.

Atualizar a atribuição de política

Para atualizar uma atribuição de política existente com novos modelos, siga estas etapas:

  1. No portal Azure, selecione Policy no lado esquerdo da página. Você também pode pesquisar política na barra de pesquisa na parte superior da página.
  2. No lado esquerdo do Painel do Azure Policy, selecione Assignments e localize a atribuição de política existente. Selecione as reticências (...) ao lado da atribuição e selecione Editar atribuição.
  3. Na guia Parâmetros, atualize IDs de Ativos Permitidos e Editores de Modelos Permitidos com as novas IDs de modelos aprovadas e nomes de editores aprovados.
  4. Na guia Revisar + Salvar , selecione Salvar para atualizar a atribuição de política.

Práticas recomendadas

  • Escopo granular: atribua políticas no escopo apropriado para equilibrar o controle e a flexibilidade. Por exemplo, aplique no nível da assinatura para controlar todos os recursos na assinatura ou aplique no nível do grupo de recursos para controlar os recursos em um grupo específico.
  • Nomenclatura de política: use uma convenção de nomenclatura consistente para atribuições de política para facilitar a identificação da finalidade da política. Inclua informações como a finalidade e o escopo no nome.
  • Marcas: use marcas para categorizar e gerenciar suas políticas. Por exemplo, marque políticas por ambiente (desenvolvimento, teste, prod) ou por departamento.
  • Documentação: mantenha registros de atribuições de política e configurações para fins de auditoria. Documente as alterações feitas na política ao longo do tempo.
  • Revisões regulares: revise periodicamente as atribuições de política para garantir que elas se alinhem aos requisitos da sua organização.
  • Teste: teste políticas em um ambiente de não produção antes de aplicá-las aos recursos de produção.
  • Comunicação: verifique se os desenvolvedores estão cientes das políticas em vigor e entendam as implicações para seu trabalho.

Verificar a eficácia da política

Depois de atribuir a política, verifique se ela funciona conforme o esperado:

  1. Aguarde pelo menos 15 minutos para que a atribuição de política entre em vigor. Novas atribuições não se aplicam instantaneamente.

  2. Tente implantar um modelo que não esteja na lista de permitidos. Se a política usar o efeito Negar , a implantação falhará com um erro de violação de política.

  3. Confirme se a implantação de um modelo aprovado ainda é bem-sucedida.

  4. Verifique o painel Compliance no Azure Policy para verificar se a política avalia os recursos corretamente. Recursos não compatíveis aparecem em um ciclo de avaliação de conformidade (normalmente até 24 horas).

Solucione problemas de falhas de atribuição de política

Sintoma Causa Resolução
A atribuição de política falha com um erro de permissões Sua conta não tem a função Proprietário ou Colaborador de Política de Recurso no escopo de destino. Atribua a função necessária e tente novamente. Consulte os pré-requisitos.
A política não bloqueia implantações não compatíveis A atribuição de política ainda não foi propagada ou o efeito está definido como Auditar em vez de Negar. Aguarde pelo menos 15 minutos e tente novamente. Verifique se o parâmetro Effect está definido como Negar.
O modelo aprovado é bloqueado inesperadamente A ID do ativo de modelo ou o nome do editor nos parâmetros de política não corresponde exatamente ao modelo. Compare os valores de parâmetro com o cartão de modelo no catálogo de modelos. IDs de ativos e nomes de editores diferenciam maiúsculas de minúsculas.
O painel de conformidade não mostra dados A avaliação de conformidade ainda não foi concluída. Azure Policy avalia novas atribuições dentro de 24 horas. Aguarde o próximo ciclo de avaliação ou dispare uma verificação de avaliação sob demanda.
Erro de incompatibilidade de nome do parâmetro durante a atribuição As chaves de parâmetro JSON não correspondem à definição de política. Execute az policy definition show --name "<definition-id>" para recuperar os nomes de parâmetro exatos da definição. Use allowedPublishers e allowedAssetIds.