Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Os itens marcados (versão prévia) neste artigo estão atualmente em versão prévia pública. Essa versão prévia é fornecida sem um contrato de nível de serviço e não recomendamos isso para cargas de trabalho de produção. Alguns recursos podem não ter suporte ou podem ter restrição de recursos. Para obter mais informações, consulte Termos de Uso Complementares para Versões Prévias do Microsoft Azure.
Os rastreamentos do Microsoft Foundry podem capturar informações confidenciais, como prompts, respostas do modelo, instruções do sistema e chamadas de ferramentas. Essas informações podem incluir informações de identificação pessoal (PII) ou informações de saúde protegidas (PHI). Para restringir o acesso a esse conteúdo, o Foundry o armazena em uma tabela dedicada que você pode proteger usando Azure RBAC (controle de acesso baseado em função).
Este artigo resume as etapas para rotear conteúdo confidencial para a tabela dedicada e restringir o acesso a ela, separadamente do restante da telemetria de rastreamento.
Este artigo orienta você pelas seguintes etapas para proteger conteúdo confidencial:
- Encaminhe conteúdo sensível para a tabela dedicada ao registrar o sinalizador de funcionalidade
protectGenAISensitiveData. - Defina a tabela como protegida para que ela use um modelo de negação por padrão.
- Conceda acesso de leitura a identidades autorizadas usando a função Leitor de Dados de Monitoramento Privilegiado .
- Verifique sua configuração.
Pré-requisitos
- Um projeto do Foundry com pelo menos um agente.
- Se você ainda não configurou o rastreamento, consulte Conseque o rastreamento no Microsoft Foundry.
- Acesso ao recurso do Application Insights conectado ao seu projeto. Para obter informações em segundo plano, consulte Azure Monitor Application Insights.
- Uma função de Colaborador do Log Analytics.
- A função Proprietário na assinatura, ou uma função que conceda
Microsoft.Features/* actions, para registrar recursos em versão preliminar.
Conteúdo confidencial nos rastreamentos
Os seguintes atributos de IA de geração OpenTelemetry são considerados conteúdo confidencial:
| Attribute | Description |
|---|---|
gen_ai.input.messages |
Instrução e mensagens de entrada enviadas ao modelo. |
gen_ai.output.messages |
Respostas de modelo e mensagens de saída. |
gen_ai.system_instructions |
Instruções do sistema fornecidas ao modelo. |
gen_ai.tool.definitions |
Definições de ferramentas disponíveis para o modelo. |
gen_ai.tool.call.arguments |
Argumentos passados para uma chamada de ferramenta. |
gen_ai.tool.call.result |
Resultado retornado por uma chamada de ferramenta. |
gen_ai.evaluation.explanation |
Explicação produzida durante a avaliação do modelo. |
Para obter uma lista de todos os campos disponíveis, consulte AppGenAIContent.
Rotear conteúdo confidencial para a tabela dedicada
Dois sinalizadores de recursos em versão preliminar do Azure controlam quando o conteúdo de IA generativa deixa de ser enviado às tabelas de telemetria existentes. Registre e cancele o registro desses sinalizadores na sua assinatura usando o processo padrão para recursos em versão preliminar. Para as etapas de portal, CLI do Azure e Azure PowerShell, consulte Configurar recursos de visualização em Azure assinatura.
Para habilitar o comportamento da tabela dedicada antes da data de migração, em 30 de setembro de 2026, registre o sinalizador de recurso protectGenAISensitiveData. A habilitação antecipada encaminha conteúdo confidencial apenas para a AppGenAIContent tabela e melhora sua postura de segurança antes do prazo, quando associada à sua configuração como uma tabela protegida.
az feature register --namespace Microsoft.Insights --name protectGenAISensitiveData
Se você precisar de mais tempo para atualizar consultas personalizadas e ativos relacionados após a data de migração, registre o optOutProtectGenAISensitiveData sinalizador de recurso para manter temporariamente o comportamento de roteamento atual.
az feature register --namespace Microsoft.Insights --name optOutProtectGenAISensitiveData
Essa recusa é temporária e foi descontinuada em 30 de setembro de 2027. Após essa data, o Application Insights roteia apenas o conteúdo de IA generativo para AppGenAIContent, independentemente do sinalizador. Para retornar mais rapidamente ao comportamento da tabela dedicada, desregistre o sinalizador.
az feature unregister --namespace Microsoft.Insights --name optOutProtectGenAISensitiveData
Definir a tabela como protegida
Defina o AppGenAIContent nível de proteção da tabela como Protegido. Isso impede imediatamente que funções sem privilégios de leitura padrão e funções personalizadas acessem os dados. Para as etapas do portal, CLI do Azure e da API REST, consulte Definir o nível de proteção de uma tabela.
Note
Se uma função personalizada tiver uma das duas AzMon DataActions que permitem acesso às tabelas protegidas, os clientes que têm essas funções atribuídas obterão esse acesso.
Conceder acesso de leitura a identidades autorizadas
Depois que a tabela for protegida, somente as identidades com a função Leitor de Dados de Monitoramento Privilegiado poderão ler o conteúdo. Atribua essa função aos usuários, grupos ou identidades gerenciadas que precisam de acesso e deixe todos os outros em funções de leitura padrão para que permaneçam negados por padrão. Para obter as etapas, consulte Conceder acesso a tabelas protegidas.
Note
Se o PIM estiver implementado, você poderá usar acesso por tempo limitado ou JIT.
Verificar sua configuração
Confirme se um usuário com apenas a função leitor de Log Analytics não pode ver o conteúdo confidencial dentro de um rastreamento, enquanto os dados de rastreamento não confidenciais permanecem visíveis para eles e que um usuário com a função Leitor de Dados de Monitoramento Privilegiado pode ver o conteúdo confidencial.
Migração para a tabela dedicada
Se você já tem rastreamentos passando pelo Foundry, veja como a migração para a tabela dedicada afeta sua telemetria existente.
Antes de 30 de setembro de 2026, o Application Insights encaminha esses sete atributos para as tabelas de telemetria existentes (AppDependenciese AppTraces) e AppEventsAppGenAIContent. A partir de 30 de setembro de 2026, o Application Insights interrompe o roteamento dos valores de atributo para as tabelas existentes para dados recém-ingeridos. As chaves de atributo permanecem nas tabelas existentes, mas seus valores são substituídos por um ponteiro curto para AppGenAIContent. Em vez disso, leia os valores de AppGenAIContent.
Essa alteração afeta apenas os dados ingeridos em ou após 30 de setembro de 2026. Os dados ingeridos antes dessa data permanecem em suas tabelas existentes e permanecem consultáveis como antes. As experiências integradas do Application Insights e do Fábrica de IA do Azure continuam a funcionar automaticamente. Atualize quaisquer consultas personalizadas, regras de alerta, dashboards, pastas de trabalho ou relatórios que leiam os valores de atributo afetados de AppDependencies, AppTracesou AppEvents.