Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Um plano estruturado de implementação ajuda-o a evitar falhas de segurança, estouros de custos e expansão de acessos quando adota o Microsoft Foundry em grande escala. Use este guia para definir limites de carga de trabalho, escolher uma topologia de recursos e estabelecer governação para equipas de autoatendimento.
Pré-requisitos
Antes de começar a planear, confirme que tem:
- Uma compreensão da estrutura base das subscrições do Azure e dos grupos de recursos da sua organização.
- Informações sobre os requisitos de segurança da sua organização para redes, encriptação e isolamento de dados.
- Um plano regional inicial baseado na disponibilidade de modelos e funcionalidades. Para detalhes, consulte disponibilidade de funcionalidades em diferentes regiões de cloud.
- Acordo sobre os requisitos de segurança para redes, encriptação e isolamento de dados na sua organização.
- Um inventário das funcionalidades e APIs do Foundry que as suas equipas planeiam usar.
Definir limites de isolamento
Comece com orientações de decisão do Cloud Adoption Framework para partilha de plataformas de IA, depois aplique essas decisões ao Foundry:
Embora cada situação seja única, para a organização comum recomendamos a seguinte sequência:
- Defina limites de partilha inegociáveis entre unidades de negócio, domínios de dados, propriedade do produto e níveis de ambiente.
- Defina uma política para produção que adote o isolamento por predefinição, a menos que uma exceção documentada permita a co-localização.
- Defina uma política de exploração que, por predefinição, adote a colocação para permitir uma experimentação mais rápida, a menos que a conformidade ou a validação exijam isolamento.
- Atribuir propriedade a cada fronteira, incluindo segurança, custos e propriedade de resposta a incidentes.
Identificar requisitos de capacidade e acesso
Determine quais as funcionalidades e APIs do Foundry que cada carga de trabalho requer antes de finalizar a sua topologia.
Note
Nem todas as APIs da Foundry suportam toda a variedade de modos de autenticação, níveis de encriptação de armazenamento e isolamento ao nível do projeto. Algumas das APIs das Foundry Tools podem exigir atribuições de funções no âmbito do recurso do Foundry-mãe.
Para casos de uso co-localizados que partilham o mesmo recurso do Foundry, utilize os projetos do Foundry como espaços de trabalho isolados para cada caso de uso. Por exemplo, equipas que experimentam uma ideia podem criar um projeto para organizar ativos coerentes sem repetir a configuração da infraestrutura para segurança, implementações de modelos e acesso à ferramenta.
A maioria das APIs Foundry mais recentes, centradas em agentes, suporta permissões por âmbito de projeto. Algumas APIs tradicionais do Foundry Tools (anteriormente Azure AI Services), como a conversão de voz em texto, continuam a exigir acesso ao âmbito do recurso principal. Planeie os limites e o RBAC para que todas as capacidades necessárias estejam acessíveis no âmbito de gestão de acessos pretendido.
| Área de capacidade | Organizar por projeto | Isolamento RBAC ao nível do projeto | Traga o seu próprio espaço de armazenamento | Suporte de rede / encriptação | Implicações no planeamento |
|---|---|---|---|---|---|
| Capacidades dos agentes (agentes, respostas, avaliações, conjuntos de dados, índices, ficheiros e recursos da área de testes) | Sim | Sim | Sim | Limitado na configuração básica (armazenamento gerido). Para cobertura total, use 'standard'. | Adequado para segmentação por projeto para cada caso de utilização em ambientes partilhados. |
| Treino de ajuste fino | Não (apenas projeto padrão) | No | Parcial (só entradas) | Sim | Se cada equipa precisar de ajustes finos independentes, usa recursos separados da Foundry. As implementações com ajuste fino são partilhadas e podem ser utilizadas entre projetos no âmbito de um recurso. |
| OpenAI imagem, vídeo, processamento em lote | No | No | Parcial (apenas em lote) | Sim | Use uma configuração de carga de trabalho isolada e, se for necessário armazenamento gerido, valide as restrições do RBAC cedo. |
| Compreensão do Conteúdo | Sim | No | Sim | Sim | Se for necessário isolamento estrito de acesso por caso de uso, prefira recursos Foundry separados. |
| Voz | Sim (ajuste preciso) | No | Sim | Limitado na configuração básica (armazenamento gerido). | Para cobertura completa de encriptação CMK, utilize o BYO Storage. |
| Linguagem | Sim (ajuste preciso) | No | Sim | Limitado na configuração básica (armazenamento gerido). | Para cobertura completa de encriptação CMK, utilize o BYO Storage. |
| Tradução | No | No | No | Sim | Utilize um recurso Foundry separado se o isolamento for indispensável. |
Importante
Confirme a combinação exata de capacidades antes da implementação. Se uma API necessária só funcionar no âmbito do recurso Foundry, atribui funções nesse âmbito ou isola as cargas de trabalho em recursos Foundry separados.
Escolha topologia de recursos de Foundry
Depois de definires limites e necessidades de capacidade, escolhe a topologia por ambiente.
| Caminho da decisão | Configuração recomendada da Foundry | Melhor ajuste | Principal contrapartida |
|---|---|---|---|
| Cargas de trabalho co-localizadas | Um recurso Foundry com vários projetos (tipicamente um projeto por caso de uso) | Ambientes intensivos em experimentação, protótipos iniciais e equipas que beneficiam de implementações partilhadas e dados ou ferramentas ligados partilhados | Raio de explosão partilhado para incidentes de produção, esgotamento de quotas e má configuração |
| Cargas de trabalho totalmente isoladas | Um recurso do Foundry por cada limite de produção da carga de trabalho (frequentemente com um projeto principal por carga de trabalho) | Cargas de trabalho de produção que exigem contenção operacional rigorosa, controlo de acesso independente e limites independentes de quotas ou custos | A habilitação de autoatendimento é mais difícil, com mais recursos para gerir e maior sobrecarga de montagem |
Dica
Em produção, considere o isolamento por predefinição. Utilize a colocation como uma exceção deliberada apenas quando os limites da carga de trabalho, os requisitos de dados e a aceitação do risco estiverem alinhados.
Planeie a sua base de segurança
Use esta tabela de referência como uma lista de verificação para decisões de design de segurança.
| Area | O que decidir | Comece com |
|---|---|---|
| Identidade e acesso | Defina os perfis de administrador, gestor de projeto e utilizador do projeto. Mapeie cada persona para funções de menor privilégio e grupos Microsoft Entra ID. | Controlo de acesso baseado em funções na Foundry |
| Rede | Escolha o modelo de rede por ambiente. Use a rede virtual gerida para uma configuração mais segura e direta. Utilize uma rede virtual própria (BYO) para controlo avançado da rede e requisitos de encaminhamento personalizados. Valide o DNS privado e o fluxo de aprovação dos endpoints antes da produção. | Configurar rede virtual gerida, Configurar ligação privada para Foundry e Configuração segura em rede (rede virtual BYO) |
| Proteção de dados e chaves | Decida se as chaves geridas pela Microsoft cumprem os requisitos da política ou se são necessárias chaves geridas pelo cliente. | Chaves geridas pelo cliente na Foundry |
| Modelo de autenticação | Prefiro Microsoft Entra ID e RBAC para pessoas e serviços. Utilize chaves de API apenas quando a granularidade da função não for necessária. | Controlo de acesso baseado em funções na Foundry |
Modelo de plano, região e estratégia de capacidade
Para cada carga de trabalho, defina:
- Famílias de modelos e tipos de implementação exigidos pelo caso de uso.
- Requisitos de processamento de dados (por exemplo, restrições globais ou regionais).
- Metas de débito e latência para cenários interativos e em lote.
- Requisitos de quota e capacidade provisionada para cargas em regime estacionário e de pico.
Use estas referências:
- Modelos vendidos diretamente por Azure
- Modelos de parceiros
- Quota na Fundição
- Quotas e limites para modelos Foundry
Planeamento da conetividade e integração de dados
Para cada carga de trabalho, identifique dependências externas e padrões de ligação:
- Fontes de dados e armazenamentos de dados.
- APIs internas e sistemas de linha de negócio.
- Ferramentas SaaS não-Azure exigidas por agentes ou fluxos de orquestração.
- Requisitos de rede, incluindo endpoints privados, resolução DNS, controlos de saída e se é rede gerida ou rede virtual BYO.
Use Adicionar ligações no Foundry para padronizar a configuração da ligação.
As ligações podem ser criadas tanto ao nível do recurso principal da Foundry como ao nível do projeto filho, dependendo do âmbito de isolamento desejado. As ligações configuradas ao nível principal estão disponíveis para todos os projetos.
Automação de planos e operações
Defina como as equipas criam e gerem recursos de forma consistente entre os ambientes.
- Use infraestrutura como código para fornecer recursos essenciais e predefinições de políticas.
- Normalizar os processos de implantação para projetos, conexões, implantações de modelos e alterações de configuração.
- Defina procedimentos de rollback e resposta a incidentes para alterações de modelos e políticas.
Para padrões de automação e implementações iniciais, utilize:
- Quickstart: Implemente um recurso Microsoft Foundry usando um ficheiro Bicep
- Terraform no Azure
- Exemplos de configurações de segurança
Os modelos de exemplo incluem padrões de ponta a ponta para cenários de segurança comuns, como redes privadas, chaves geridas pelo cliente e controlo de acesso baseado em funções.
Defina corrimãos de auto-serviço
Ative o autosserviço apenas dentro de limites claros:
- Defina quais os papéis que podem criar projetos, implementar modelos e ligar ferramentas externas.
- Aplicar controlos de políticas para a implementação do modelo e o comportamento em tempo de execução, incluindo quais fornecedores de modelos e quais as ligações à ferramenta que são permitidas.
- Defina controlos de custos e alertas orçamentais para ambientes partilhados e isolados.
- Impor o registo de traços na observabilidade central em Microsoft Foundry, Microsoft Copilot Studio e Microsoft 365.
Use estas referências:
- Política de implementação de modelos na Foundry
- Gerir custos na fundição
- Integração com o Agente 365
Atribuir responsabilidade e governação
Trate este passo como a transição da infraestrutura provisionada para o uso operacional por parte dos programadores.
A maioria das organizações já gere o acesso através de grupos pré-criados de Microsoft Entra ID. Mapeie esses grupos para as funções da Foundry ao nível exigido e, em seguida, valide as vias de acesso de gestão e de desenvolvimento.
O Foundry separa o acesso entre:
- Ações RBAC no plano de controlo para gestão de recursos.
- Ações de RBAC no plano de dados para cargas de trabalho de desenvolvimento.
Importante
Funções de gestão como Proprietário ou Contribuinte não são suficientes para todos os cenários de desenvolvimento. Por exemplo, um utilizador pode gerir recursos mas ainda precisa de funções de data plane para conversar com um agente no Foundry.
Para orientações sobre mapeamento de papéis e combinações de funções obrigatórias, veja Controlo de acesso baseado em funções no Foundry.
Depois de integrar os seus grupos de utilizadores, considere estabelecer ou expandir painéis de governação para acompanhar o uso, fiabilidade, linhagem e conformidade do Foundry:
- Monitorização entre frotas na Foundry
- Integração com o Agente 365
- Microsoft Defender para a Nuvem
- Política do Azure
Exemplo de implementação de plataforma
A organização de TI da Contoso precisa de apoiar várias equipas, equilibrando duas prioridades:
- Inovação rápida, onde os programadores podem testar rigorosamente as mais recentes tecnologias de IA usando dados não produtivos.
- Ambientes totalmente isolados de desenvolvimento/teste e produção para casos de uso comprovados que recebem financiamento para operacionalização.
O diagrama mostra como a Contoso co-localiza uma instância Foundry de exploração partilhada para inovação, disponível para todas as equipas, com capacidade limitada e dados e ferramentas pré-conectados. O backlog de exemplo reflete funções empresariais comuns, como apoio ao cliente, helpdesk de apoio aos colaboradores, operações financeiras, compras e vendas. Historicamente, apenas alguns casos de uso chegam a demonstrar viabilidade ou a obter financiamento para uma implementação em ambiente de desenvolvimento/teste. Destes, um subconjunto ainda mais pequeno avança para produção. A amostra também mostra dois casos de utilização de vendas relacionados que permanecem co-localizados ao longo da exploração e do desenvolvimento/teste, porque partilham os mesmos dados do CRM, perfis de utilizador e sistemas ligados. À medida que os casos de uso amadurecem, as equipas recebem ambientes com níveis de isolamento progressivamente mais robustos, culminando, quando necessário, numa separação completa ao nível da produção.
Saiba mais
Proteger o ambiente da Fundição
- Autenticação e RBAC: Controlo de acesso baseado em funções na Foundry
- Rede: Utilize uma rede virtual com a Foundry
- Chaves geridas pelo cliente (CMK): Chaves geridas pelo cliente na Foundry
- Exemplo de infraestrutura: repositório de modelos com modelos de infraestrutura de exemplo
- Recuperar ou eliminar recursos eliminados da Foundry
Estabelecer conectividade com outros serviços Azure
- Visão geral das ligações: Adicionar uma nova ligação no Foundry