Isolamento de rede para uma caixa de ferramentas no Microsoft Foundry

Uma caixa de ferramentas é um contentor lógico para ferramentas e não implementa os seus próprios recursos de rede. A configuração de rede do projeto Microsoft Foundry que aloja a caixa de ferramentas governa todo o acesso à rede.

Quando o seu projeto corre dentro de uma rede virtual (VNet) com isolamento de rede (ligação privada), os agentes acedem ao endpoint MCP da toolbox através do endpoint privado do projeto. O tráfego de cada ferramenta subsequente circula de forma diferente, consoante o tipo de ferramenta.

A conectividade das ferramentas depende de onde o serviço a jusante está alojado. Algumas ferramentas comunicam com recursos do Azure que suportam endpoints privados, outras invocam serviços que correm através da sub-rede delegada do projeto, e outras dependem de serviços geridos pela Microsoft que atualmente requerem conectividade pública ou backbone. Revise como cada ferramenta se comporta antes de a adicionar a uma caixa de ferramentas num ambiente isolado em rede.

Suporte ao isolamento de rede para ferramentas numa caixa de ferramentas

Projetos isolados em rede funcionam melhor com ferramentas que suportam endpoints privados ou integração de subredes VNet. Consulte a tabela de suporte antes de construir uma caixa de ferramentas destinada a ambientes regulados ou altamente protegidos.

A tabela seguinte mostra como o tráfego de cada ferramenta flui quando o seu projeto utiliza isolamento de rede. Algumas ferramentas são encaminhadas através da sua sub-rede da VNet ou de um ponto final privado, outras utilizam pontos finais públicos ou a rede backbone da Microsoft, e outras não são suportadas num projeto com isolamento de rede.

Tool Suporte a VNet (fluxo de tráfego)
Protocolo de contexto de modelo (MCP) ✅ Suportado (através da tua sub-rede VNet).
Pesquisa de IA do Azure ✅ Suportado (através de endpoint privado).
Pesquisa de ficheiros ✅ Suportado (através de endpoint privado).
OpenAPI ✅ Suportado (através da tua sub-rede VNet).
Agente-para-agente (A2A) ✅ Suportado (através da tua sub-rede VNet).
Pesquisa na Web ✅ Apoiado. Depende de endpoints públicos geridos pela Microsoft.
Interpretador de código ✅Suportado (Microsoft backbone network).
Competências ✅ Suportado (o comportamento de rede depende das ferramentas usadas pela capacidade).
Fabric IQ ⚠️ Parcialmente. A conectividade Fabric IQ é fornecida através da integração MCP. O suporte depende do item específico do Fabric e da configuração de rede. Veja Restringir acesso à rede.
QI de trabalho ❌ Não suportado em projetos isolados em rede.
Automatização do browser ❌ Não suportado.
Pesquisa por ferramentas N/A

As ferramentas que utilizam a sua sub-rede VNet comunicam através da sub-rede delegada associada ao projeto Foundry. Estas ferramentas podem aceder a recursos acessíveis a partir dessa sub-rede, sujeitos às regras de segurança da sua rede.

Para a matriz de suporte oficial, por ferramenta, consulte Ferramentas do agente com isolamento de rede. Para a lista completa de ferramentas e o seu SDK e suporte a ferramentas, consulte Suporte a funcionalidades.

Criar um projeto seguro em rede

Configura isolamento de rede ao nível do projeto e depois cria a tua caixa de ferramentas nesse projeto. Pode encontrar os templates infrastructure-as-code no repositório de configuração de infraestrutura Foundry samples (Bicep, com espelho Terraform). O modelo que escolher depende do tipo de projeto do seu agente.

Configurar um projeto de agente Basic

Um projeto de agente Basic utiliza recursos de dados geridos pela plataforma. Para o colocar dentro da sua própria rede virtual com endpoints privados e sem saída pública, implemente o 11-private-network-basic-vnet modelo. Para restringir quem pode chamar o endpoint mantendo a saída pública, use 10-private-network-basic.

Configurar um projeto de agente Standard

Um projeto de agente Standard traz os seus próprios recursos de dados (Azure Cosmos DB, Armazenamento do Azure e Pesquisa de IA do Azure). Para um isolamento total, sem tráfego de saída para a Internet pública e com recursos de dados próprios, implemente o modelo 15-private-network-standard-agent-setup.

Para o catálogo completo de modelos e o que cada um prevê, consulte o README de configuração de infraestrutura. Para uma explicação passo a passo da personalização da infraestrutura estruturada, consulte Configurar rede privada para Foundry Agent Service.