Adicionar um serviço de pesquisa a um perímetro de segurança da rede

Observação

Pesquisa de IA do Azure  está disponível por meio do portal Azure, APIs REST e SDKs do Azure. Ele também sustenta o IQ do Foundry, a camada de conhecimento gerenciado que transforma o conteúdo da empresa em bases de conhecimento reutilizáveis e com reconhecimento de permissão para agentes no portal do Microsoft Foundry.

Um perímetro de segurança de rede é um limite de rede lógica em torno de seus recursos paaS (plataforma como serviço) que você implanta fora de uma rede virtual. Ele estabelece um perímetro para controlar o acesso à rede pública a recursos como Pesquisa de IA do Azure , Armazenamento do Azure e Azure OpenAI em Microsoft Foundry Models.

Este artigo explica como associar um serviço do Pesquisa de IA do Azure  a um perímetro de segurança da rede para controlar o acesso à rede ao seu serviço de pesquisa. Ao ingressar em um perímetro de segurança da rede, é possível:

  • Registrar todo o acesso ao serviço de pesquisa em contexto com outros recursos do Azure no mesmo perímetro.
  • Bloquear qualquer exfiltração dos dados de um serviço de pesquisa para outros serviços fora do perímetro.
  • Permita o acesso ao serviço de pesquisa usando os recursos de acesso de entrada e saída do perímetro de segurança de rede.

É possível adicionar um serviço de pesquisa a um perímetro de segurança da rede no portal do Azure, conforme descrito neste artigo. Como alternativa, use as APIs REST do Gerenciamento de Pesquisa para exibir e sincronizar as configurações.

Pré-requisitos

Limitações

Acesso de saída aos recursos do Microsoft Foundry

Um perímetro de segurança de rede que inclui o serviço de pesquisa e um recurso Microsoft Foundry fornece um canal privado para chamadas de saída entre eles. Como o perímetro opera nas camadas de recurso e de rede, cada funcionalidade do serviço de pesquisa que chama o recurso do Foundry usa o mesmo caminho permitido, incluindo:

Para habilitar o canal privado:

  1. Adicione seu serviço de pesquisa e o recurso Foundry ao mesmo perímetro de segurança de rede ou a perímetros que permitem a comunicação entre eles.

  2. Se ambos os recursos estiverem no mesmo perímetro e o serviço Pesquisa se autenticar no recurso do Foundry usando uma identidade gerenciada, você não precisará adicionar uma regra de saída. O tráfego intra-perímetro é permitido implicitamente. Se os recursos estiverem em perímetros diferentes, ou se o serviço de pesquisa usar autenticação com chaves de API, adicione uma regra de acesso de saída por FQDN no perímetro associado ao serviço de pesquisa, direcionada ao nome do host do recurso Foundry. Para obter orientações sobre a parte do Foundry na configuração, consulte Adicionar o Microsoft Foundry a um perímetro de segurança de rede.

  3. Validar o acesso em dois estágios:

    1. Com o perímetro em modo de aprendizado, execute um conjunto de habilidades, uma consulta ao vetorizador ou uma chamada de recuperação por meio de agentes que invoque o recurso Foundry. Examine os logs de perímetro para confirmar o caminho de acesso esperado.

    2. Alterne para o modo imposto e execute novamente a mesma operação. Confirme o êxito no histórico de execução do indexador e nos logs de autorização de saída do perímetro.

O suporte de NSP (perímetro de segurança de rede) para recursos de Microsoft.CognitiveServices do tipo AIServices (Microsoft Foundry) está geralmente disponível. O suporte de NSP para recursos do tipo OpenAI (Serviço OpenAI do Azure) está em versão prévia pública. Para obter a lista de suporte atual, consulte Recursos de link privado integrados.

O link privado compartilhado para o recurso Foundry permanece com suporte como alternativa.

Atribuir um serviço de pesquisa a um perímetro de segurança da rede

Associe seu serviço de pesquisa a um perímetro para que todo o tráfego de indexação e consulta seja regido pelas regras de perímetro.

Tip

Para automação, use as APIs REST de gerenciamento de pesquisa, em vez do portal. Para obter mais informações, consulte Gerenciar seu serviço do Pesquisa de IA do Azure  usando APIs REST.

  1. No portal do Azure, localize o serviço de perímetro de segurança de rede para sua assinatura.

  2. No painel esquerdo, selecione Configurações associadas>aos recursos.

    Captura de tela do menu esquerdo do perímetro de segurança da rede.

  3. Selecione Adicionar>Associar recursos a um perfil existente.

    Captura de tela do botão de recurso de associação de perímetro de segurança da rede.

  4. Selecione o perfil que você criou ao criar o perímetro de segurança da rede para Perfil.

  5. Selecione Adicionar e selecione seu serviço de pesquisa.

    Captura de tela do botão de recurso Associar perímetro de segurança da rede à tela de recurso selecionada.

  6. Selecione Associar no canto inferior esquerdo para criar a associação.

Remover um serviço de busca do perímetro de segurança da rede

Para desassociar um serviço de pesquisa de um perímetro:

  1. Acesse o recurso de perímetro de segurança de rede no portal do Azure.

  2. No painel esquerdo, selecione Configurações associadas>aos recursos.

  3. Localize o serviço de pesquisa na tabela, selecione os três pontos no final da linha e selecione Remover associação.

  4. Confirme a remoção. Depois que a associação é removida, as regras de perímetro não se aplicam mais ao serviço de pesquisa e a publicNetworkAccess configuração no serviço de pesquisa controla novamente o tráfego de entrada.

Modos de acesso ao perímetro de segurança de rede

O perímetro de segurança da rede dá suporte a dois modos de acesso diferentes para recursos associados:

Mode Description
Modo de aprendizado Esse é o modo de acesso padrão. No modo de aprendizagem, o perímetro de segurança da rede registra todo o tráfego no serviço Pesquisa que seria negado se o perímetro estiver no modo imposto. Esse modo de acesso permite que os administradores de rede entendam os padrões de acesso existentes do serviço de pesquisa antes de implementar a imposição de regras de acesso.
Modo de imposição No modo imposto, o perímetro de segurança de rede registra e nega todo o tráfego que não é explicitamente permitido pelas regras de acesso.

Configurações de rede de perímetro de segurança da rede e de serviço de pesquisa

A configuração publicNetworkAccess determina a associação do serviço de pesquisa com um perímetro de segurança da rede.

  • No modo de aprendizado, a configuração publicNetworkAccess controla o acesso público ao recurso.

  • No modo imposto, as regras de perímetro de segurança de rede substituem a definição publicNetworkAccess. Por exemplo, se um serviço de pesquisa com uma configuração publicNetworkAccess estivesse associado a um perímetro de segurança de rede enabled no modo imposto, o acesso ao serviço de pesquisa ainda seria controlado pelas regras de acesso do perímetro de segurança de rede.

Alterar o modo de acesso do perímetro de segurança da rede

  1. Acesse o recurso de perímetro de segurança de rede no portal do Azure.

  2. No painel esquerdo, selecione Configurações associadas>aos recursos.

    Captura de tela do menu esquerdo do perímetro de segurança da rede.

  3. Localize o serviço de pesquisa na tabela.

  4. Selecione os três pontos no final da linha e selecione Alterar o modo de acesso.

    Captura de tela do botão alterar modo de acesso no portal de perímetro de segurança da rede.

  5. Selecione o modo de acesso desejado e selecione Aplicar.

    Captura de tela do botão alterar modo de acesso no portal de perímetro de segurança da rede com os modos de acesso exibidos.

Habilitar o registro em log do acesso à rede

  1. Acesse o recurso de perímetro de segurança de rede no portal do Azure.

  2. No painel esquerdo, selecione Monitoramento>Configurações de Diagnóstico.

    Captura de tela do menu à esquerda no portal de perímetro de segurança da rede.

  3. Selecione Adicionar configuração de diagnóstico.

  4. Insira qualquer nome, como diagnostic, para o nome da configuração de diagnóstico.

  5. Em Logs, selecione allLogs. allLogs garante que todo o acesso de rede de entrada e saída aos recursos em seu perímetro de segurança da rede seja registrado.

  6. Em Detalhes de destino, selecione Arquivar em uma conta de armazenamento ou Enviar para o workspace do Log Analytics. A conta de armazenamento deve estar na mesma região que o perímetro de segurança da rede. Você pode usar uma conta de armazenamento existente ou criar uma nova. Um workspace do Log Analytics pode estar em uma região diferente da usada pelo perímetro de segurança da rede. Você também pode selecionar qualquer um dos outros destinos aplicáveis.

    Captura de tela de uma configuração de diagnóstico preenchida no portal de perímetro de segurança da rede.

  7. Selecione Salvar para criar a configuração de diagnóstico e iniciar o registro em log de acesso à rede.

  8. Para verificar se o log está ativo, gere tráfego para o serviço de pesquisa (por exemplo, execute uma consulta). Em cerca de 10 minutos, consulte a tabela NSPAccessLogs no Log Analytics ou verifique o contêiner insights-logs-* correspondente na conta de armazenamento.

Ler logs de acesso à rede

Os logs de perímetro de segurança de rede são entregues aos destinos selecionados nas configurações de diagnóstico. Os destinos mais comuns são um workspace do Log Analytics e uma conta de armazenamento.

espaço de trabalho do Log Analytics

A NSPAccessLogs tabela contém todos os logs para cada categoria de log, como NspPublicInboundPerimeterRulesAllowed. Cada log contém um registro do acesso à rede do perímetro de segurança da rede que corresponde à categoria do log.

Aqui está um exemplo do formato de log NspPublicInboundPerimeterRulesAllowed:

Nome da coluna Significado Valor de exemplo
Descrição do Resultado Nome da operação de acesso à rede. POST /indexes/my-index/docs/search
Perfil Com qual perímetro de segurança de rede o serviço de pesquisa foi associado. defaultProfile
ServiceResourceId ID do recurso do serviço de pesquisa. search-service-resource-id
Regra correspondente Descrição JSON da regra com a qual o log correspondeu. { "accessRule": "IP firewall" }
Endereço IP de Origem IP de origem do acesso à rede de entrada, se aplicável. 192.0.2.1
AccessRuleVersion Versão das regras de acesso ao perímetro de segurança de rede usadas para aplicar as regras de acesso à rede. 0

Conta de armazenamento

A conta de armazenamento tem contêineres para cada categoria de log, como insights-logs-nsppublicinboundperimeterrulesallowed. A estrutura da pasta dentro do contêiner corresponde à ID do recurso do perímetro de segurança da rede e ao tempo em que os logs foram obtidos. Cada linha no arquivo de log JSON contém um registro do acesso à rede de perímetro de segurança da rede que corresponde à categoria de log.

Por exemplo, as regras de perímetro de entrada permitidas no log de categorias usam o seguinte formato:

"properties": {
    "ServiceResourceId": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/network-security-perimeter/providers/Microsoft.Search/searchServices/network-security-perimeter-search",
    "Profile": "defaultProfile",
    "MatchedRule": {
        "AccessRule": "myaccessrule"
    },
    "Source": {
        "IpAddress": "192.0.2.1",
    }
}

Adicionar uma regra de acesso ao serviço de pesquisa

Um perfil de perímetro de segurança da rede especifica regras que permitem ou negam acesso por meio do perímetro.

Dentro do perímetro, todos os recursos têm acesso mútuo no nível da rede. Você ainda deve configurar a autenticação e a autorização, mas, no nível da rede, as solicitações de conexão de dentro do perímetro são aceitas.

Para recursos fora do perímetro de segurança da rede, você deve especificar regras de acesso de entrada e saída. As regras de entrada especificam quais conexões permitir e as regras de saída especificam quais solicitações são permitidas.

Um serviço de pesquisa aceita solicitações de entrada de aplicativos como o Microsoft portal do Foundry e qualquer aplicativo que envie solicitações de indexação ou consulta. Um serviço de pesquisa envia solicitações de saída durante a indexação baseada em indexador e a execução do conjunto de habilidades. Esta seção explica como configurar regras de acesso de entrada e saída para cenários da Pesquisa de IA do Azure.

Observação

Quando o serviço de pesquisa se autentica usando uma identidade gerenciada e atribuições de função baseadas no Microsoft Entra, o tráfego entre recursos no mesmo perímetro de segurança de rede é permitido implicitamente no nível de rede. Se o serviço de pesquisa for autenticado com chaves de API, o perímetro não poderá identificar o tráfego como perímetro intra, portanto, você deve adicionar regras explícitas de acesso de entrada e saída, mesmo quando ambos os recursos estiverem no mesmo perímetro.

Adicionar uma regra de acesso de entrada

As regras de acesso de entrada podem permitir que a Internet e os recursos fora do perímetro se conectem com recursos dentro do perímetro.

O perímetro de segurança da rede dá suporte a dois tipos de regras de acesso de entrada:

  • Intervalos de endereços IP. Intervalos ou endereços IP devem estar no formato CIDR (roteamento entre domínios sem classe). Um exemplo de notação CIDR é 192.0.2.0/24, que representa os IPs que variam de 192.0.2.0 a 192.0.2.255. Esse tipo de regra permite solicitações de entrada de qualquer endereço IP dentro do intervalo.

  • Assinaturas. Esse tipo de regra permite o acesso de entrada autenticado usando qualquer identidade gerenciada da assinatura. A regra controla apenas a rota de rede; o chamador ainda precisa de uma atribuição de função do Azure RBAC no serviço de busca.

Para adicionar uma regra de acesso de entrada no portal do Azure:

  1. Acesse o recurso de perímetro de segurança de rede no portal do Azure.

  2. No painel esquerdo, selecionePerfis de >.

    Captura de tela do menu à esquerda com perfis selecionados.

  3. Selecione o perfil que você está usando com o perímetro de segurança de rede.

    Captura de tela da seleção do perfil no perímetro de segurança da rede.

  4. No painel esquerdo, selecione Configurações>Regras de acesso de entrada.

    Captura de tela do menu à esquerda com as regras de acesso de entrada selecionadas.

  5. Selecione Adicionar.

    Captura de tela do botão para adicionar regra de acesso ao perímetro de segurança da rede de entrada.

  6. Digite ou selecione os valores a seguir:

    Configuração Valor
    Nome da regra O nome da regra de acesso de entrada, como MyInboundAccessRule.
    Tipo de origem Os valores válidos são intervalos de endereços IP ou Assinaturas.
    Fontes permitidas Se você selecionou intervalos de endereços IP, insira o intervalo de endereços IP no formato CIDR do qual deseja permitir o acesso de entrada. Baixe o arquivo de Intervalos de IP e Marcas de Serviço do Azure. Se você selecionou Assinaturas, use a assinatura para a qual deseja permitir o acesso de entrada.
  7. Selecione Adicionar para criar a regra de acesso de entrada.

    Captura de tela da tela Adicionar a tela de regra de acesso de perímetro de segurança da rede de entrada preenchida.

  8. Para verificar a regra, alterne a associação para o modo imposto em um perfil de teste. Confirme se as solicitações que correspondem aparecem na categoria de log NspPublicInboundPerimeterRulesAllowed e se as solicitações que não correspondem aparecem na categoria NspPublicInboundPerimeterRulesDenied.

Adicionar uma regra de acesso de saída

Um serviço de pesquisa faz chamadas de saída durante a indexação baseada em indexador e a execução do conjunto de habilidades. Se as fontes de dados do indexador, um recurso do Microsoft Foundry anexado para habilidades de cobrança do Foundry Tools ou a lógica de habilidade personalizada estiverem fora do perímetro de segurança da rede, crie uma regra de acesso de saída que permita que seu serviço de busca estabeleça a conexão.

Dentro do perímetro de segurança, os indexadores podem se conectar a Armazenamento de Blobs do Azure, Azure Cosmos DB para NoSQL e Banco de Dados SQL do Azure. Se os indexadores usarem outras fontes de dados, você precisará de uma regra de acesso de saída para dar suporte a essa conexão.

O perímetro de segurança de rede dá suporte a regras de acesso de saída com base no FQDN (Nome de Domínio Totalmente Qualificado) do destino. Por exemplo, você pode permitir o acesso de saída de qualquer serviço associado ao perímetro de segurança da rede para um FQDN, como mystorageaccount.blob.core.windows.net.

Para adicionar uma regra de acesso de saída no portal do Azure:

  1. Acesse o recurso de perímetro de segurança de rede no portal do Azure.

  2. No painel esquerdo, selecionePerfis de >.

    Captura de tela do menu à esquerda com a opção perfis selecionada.

  3. Selecione o perfil que você está usando com o perímetro de segurança de rede.

    Captura de tela da seleção do perfil no perímetro de segurança da rede.

  4. No painel esquerdo, selecione Configurações>regras de acesso de saída.

    Captura de tela da seleção das regras de acesso de saída no menu à esquerda.

  5. Selecione Adicionar.

    Captura de tela da adição da regra de acesso de saída no perímetro de segurança da rede.

  6. Digite ou selecione os valores a seguir:

    Configuração Valor
    Nome da regra O nome da regra de acesso de saída, como MyOutboundAccessRule.
    Tipo de destino Deixe como FQDN.
    Destinos permitidos Insira uma lista separada por vírgulas de FQDNs aos quais você deseja permitir o acesso de saída.
  7. Selecione Adicionar para criar a regra de acesso de saída.

    Captura de tela da adição da regra de acesso de saída no perímetro de segurança da rede com opções preenchidas.

  8. Para verificar a regra, alterne a associação para o modo imposto em um perfil de teste. Confirme se as solicitações de saída correspondentes aparecem na NspPublicOutboundPerimeterRulesAllowed categoria de log.

Testar sua conexão por meio do perímetro de segurança da rede

Para testar sua conexão por meio do perímetro de segurança de rede, você precisa de acesso a um navegador da Web, em um computador local com uma conexão com a Internet ou uma VM do Azure.

  1. Altere sua associação de perímetro de segurança da rede para o modo imposto para começar a impor requisitos de perímetro de segurança da rede para acesso à rede ao serviço de pesquisa.

  2. Selecione um cliente:

    1. Para um computador local, obtenha seu endereço IP público.

    2. Para uma VM do Azure, use private link ou localize o endereço IP no portal do Azure.

  3. Crie uma regra de acesso de entrada para esse endereço IP para permitir o acesso.

  4. No portal Azure, abra o serviço de pesquisa e exiba seus índices.

    • Sucesso esperado: A lista de índices é carregada e você pode executar uma consulta de teste. A regra de IP de entrada está funcionando.

    • Se você vir um erro 403 ou "O acesso à rede pública está desabilitado": o IP do cliente ou o portal de Azure não estiver coberto por uma regra de entrada. Verifique as regras de acesso de entrada.

Solucionar problemas comuns

Sintoma Causa provável Atenuação
O indexador falha depois de alternar para o modo imposto. A identidade do serviço Pesquisa não tem uma função de plano de dados na fonte de dados ou a fonte de dados não tem suporte dentro do perímetro. Confirme se o serviço de pesquisa usa uma identidade gerenciada e tem a função necessária na fonte de dados. Para fontes de dados sem suporte, adicione uma regra de acesso de saída.
As chamadas de habilidade, vetorizador ou recuperação por agente para um recurso do Foundry são negadas. O recurso Foundry está em um perímetro diferente ou o serviço de pesquisa é autenticado com chaves de API, portanto, o canal não está implícito. Adicione ambos os recursos ao mesmo perímetro e use a identidade gerenciada, ou adicione uma regra de FQDN de saída que tenha como destino o nome do host do recurso Foundry. Para obter mais informações, consulte Acesso de saída aos recursos do Microsoft Foundry.
Os logs de diagnóstico não aparecem no Log Analytics ou no Armazenamento. Latência de ingestão ou a conta de armazenamento não está na mesma região do que o perímetro. Aguarde até 10 minutos depois de gerar tráfego e, em seguida, consulte a NSPAccessLogs tabela ou verifique o contêiner de armazenamento correspondente insights-logs-* . Verifique a região da conta de armazenamento.
O acesso do portal ao serviço Pesquisa é negado após a imposição. O IP do cliente não é coberto por nenhuma regra de entrada. Adicione uma regra de acesso de entrada para o IP do cliente ou reverta para o modo de aprendizado ao concluir a configuração.

Exibir e gerenciar a configuração de perímetro de segurança da rede

Use as APIs REST de Configuração de Perímetro de Segurança de Rede para examinar e reconciliar as configurações de perímetro em um serviço Pesquisa.

Por exemplo, liste as configurações de perímetro atuais em um serviço de pesquisa:

az rest --method get \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations?api-version=2025-05-01"

Se a configuração estiver fora de sincronia com o perímetro, dispare uma reconciliação:

az rest --method post \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations/<association-name>/reconcile?api-version=2025-05-01"

Use a versão estável mais recente das APIs REST do Gerenciamento de Pesquisa. Para obter mais informações, consulte Gerenciar seu serviço do Pesquisa de IA do Azure  usando APIs REST.