Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Neste artigo, aprende conceitos centrais de controlo de acesso baseado em papéis (RBAC) para o Microsoft Foundry, incluindo escopos, funções incorporadas e padrões comuns de atribuição empresarial.
Dica
As funções RBAC aplicam-se quando se autentica usando o Microsoft Entra ID. Se usar autenticação baseada em chaves, a chave concede acesso total sem restrições de funções. A Microsoft recomenda o uso da autenticação Entra ID para melhorar a segurança e controlar o acesso detalhado.
Para mais informações sobre autenticação e autorização no Microsoft Foundry, consulte Autenticação e Autorização.
Atribuições mínimas de funções para começar
Para novos utilizadores no Azure e no Microsoft Foundry, comece com estas atribuições mínimas para que tanto o seu principal utilizador como a identidade gerida pelo projeto possam aceder às funcionalidades do Foundry.
Pode verificar as atribuições atuais usando Verifique o acesso de um utilizador a um único recurso Azure.
Atribua o papel de Utilizador Foundry no seu recurso Foundry ao seu principal utilizador.
Importante
As funções RBAC do Foundry foram recentemente renomeadas. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager foram anteriormente nomeados Azure AI User, Azure AI Owner, Azure AI Account Owner e Azure AI Project Manager. Poderá ainda ver os nomes anteriores em alguns locais enquanto esta alteração de nome está a ser implementada. Os IDs das funções e as permissões principais não são alterados por esta mudança de nome.
Atribua a função Utilizador Foundry no seu recurso Foundry à identidade gerida do seu projeto.
Se o utilizador que criou o projeto puder atribuir funções (por exemplo, tendo o papel de Proprietário do Azure no âmbito da subscrição ou do grupo de recursos), ambas as atribuições são adicionadas automaticamente quando o projeto é criado através da interface do portal Microsoft Foundry.
Dica
Se um utilizador ou principal de serviço só precisar de interagir com agentes (por exemplo, chamar a API Responses) sem os criar ou modificar, atribui Foundry Agent Consumer em vez de Foundry User. Esta função proporciona acesso com privilégios mínimos aos consumidores agentes.
Para atribuir estes papéis manualmente, use os seguintes passos rápidos.
Atribui um papel ao teu utilizador principal
No portal Azure, abra o seu recurso Foundry e vá a Controlo de acesso (IAM). Crie uma atribuição de função para Foundry User, defina Membros como Utilizador, grupo ou principal de serviço, selecione o seu principal de utilizador e, em seguida, selecione Rever + atribuir.
Atribua um papel à identidade gerida do teu projeto
No portal Azure, abra o seu projeto Foundry e vá a Controlo de Acesso (IAM). Crie uma atribuição de função para Foundry User, defina Membros como identidade gerida, selecione a identidade gerida do seu projeto e, em seguida, selecione Rever + atribuir.
Terminologia para controlo de acesso baseado em funções na Foundry
Para compreender o controlo de acesso baseado em papéis no Microsoft Foundry, considere duas perguntas para a sua empresa.
- Que permissões quero que a minha equipa tenha ao construir no Microsoft Foundry?
- Em que âmbito quero atribuir permissões à minha equipa?
Para ajudar a responder a estas questões, aqui estão descrições de alguma terminologia utilizada ao longo deste artigo.
- Permissões: Ações permitidas ou recusadas que uma identidade pode realizar num recurso, como ler, escrever, eliminar ou gerir operações tanto no plano de controlo como nas operações do plano de dados.
- Scope: O conjunto de recursos Azure a que se aplica uma atribuição de funções. Os âmbitos típicos incluem subscrição, grupo de recursos, recurso do Foundry, projeto do Foundry ou um agente individual.
- Role: Um conjunto nomeado de permissões que define quais as ações que podem ser realizadas sobre Azure recursos num determinado âmbito.
Uma identidade recebe um papel com permissões específicas num âmbito selecionado, consoante os requisitos da sua empresa.
No Microsoft Foundry, tenha em consideração os seguintes âmbitos ao concluir as atribuições de funções.
- Foundry resource: O âmbito de topo que define o limite administrativo, de segurança e de monitorização para um ambiente Microsoft Foundry.
- Projeto Foundry: Um subâmbito dentro de um recurso Foundry usado para organizar o trabalho e impor controlo de acesso para APIs, ferramentas e fluxos de trabalho de programadores Foundry.
- Agente: Um âmbito mais restrito dentro de um projeto Foundry que se aplica a um agente individual. As atribuições de funções neste âmbito são atualmente avaliadas apenas para acesso ao endpoint do agente, pelo que use este âmbito para conceder acesso aos endpoints de um agente específico sem conceder acesso a todos os agentes do projeto. Para mais informações, consulte atribuições de funções ao nível do agente.
Funções incorporadas
Um papel incorporado no Foundry é um papel criado por Microsoft que cobre cenários de acesso comum que podes atribuir aos teus membros da equipa. Os principais papéis incorporados usados no Azure incluem Proprietário, Contribuidor e Leitor. Estas funções não são específicas das permissões de recursos da Foundry.
Para os recursos da Foundry, utilize funcionalidades incorporadas adicionais para seguir os princípios de acesso de privilégios mínimos. A tabela seguinte lista as principais funções incorporadas na Foundry e ligações para as definições exatas de funções em funções incorporadas de AI + Machine Learning.
| Função | Descrição |
|---|---|
| Cliente consumidor do Foundry Agent | Concede acesso a interagir com os endpoints do agente num projeto do Foundry. Papel de acesso de privilégio mínimo para os principais que só precisam de interagir com agentes. |
| Utilizador do Foundry | Concede ao leitor acesso ao projeto Foundry, recursos Foundry e ações de dados para o seu projeto Foundry. Se conseguires atribuir funções, essa função é-te atribuída automaticamente. Caso contrário, o Proprietário da sua subscrição ou um utilizador com permissões para atribuir funções concede-as. Função de acesso com privilégios mínimos para programadores que criam e testam agentes. |
| Gestor de Projeto da Fundição | Permite-lhe realizar ações de gestão em projetos Foundry, construir e desenvolver com projetos, e atribuir condicionalmente o papel de Utilizador Foundry a outros utilizadores principais. |
| Proprietário da Conta Foundry | Concede acesso total para gerir projetos e recursos e permite atribuir condicionalmente as funções Utilizador do Foundry, ACR e Monitorização a outras entidades principais de utilizador. |
| Proprietário do Foundry | Concede acesso total para gerir projetos e recursos, bem como para construir e desenvolver com projetos. Permite atribuir condicionalmente as funções Foundry User, ACR e de monitorização. Papel altamente privilegiado e de autoatendimento, destinado a nativos digitais. |
Nota
Não atribuas funções incorporadas que comecem com Serviços Cognitivos. Estes papéis são concebidos para aceder diretamente aos recursos dos Serviços de IA e não se aplicam a cenários de Foundry. Da mesma forma, não uses a função Azure Desenvolvedor de IA para trabalhos na Foundry. Apesar do nome, este papel está destinado a espaços de trabalho de Azure Machine Learning e hubs Foundry, não a projetos Foundry ou agentes alojados por Foundry. Para aceder ao projeto Foundry, use Foundry User ou Foundry Owner em vez disso.
Para mais informações sobre a atribuição de um papel a um agente individual, consulte Atribuições de funções com âmbito de agente.
Permissões para cada função incorporada
Use a tabela seguinte para ver as permissões permitidas para cada função incorporada no Microsoft Foundry.
| Função incorporada | Projetos Create Foundry | Criar contas Foundry | Construir e desenvolver num projeto (ações de dados) | Atribuições completas de funções | Acesso dos leitores a projetos e contas | Modelos de gestão | Agentes de publicação | Interagir com os endpoints dos agentes |
|---|---|---|---|---|---|---|---|---|
| Cliente consumidor do Foundry Agent | ✘ | ✘ | ✘ | ✘ | ✘ | ✘ | ✘ | ✔ |
| Utilizador do Foundry | ✘ | ✘ | ✔ | ✘ | ✔ | ✘ | ✘ | ✔ |
| Gestor de Projeto da Fundição | ✘ | ✘ | ✔ | ✔ (atribuir apenas a função Foundry User) | ✔ | ✘ | ✔ | ✔ |
| Proprietário da Conta Foundry | ✔ | ✔ | ✘ | ✔ (atribuir Foundry User, ACR e funções de monitorização) | ✔ | ✔ | ✘ | ✘ |
| Proprietário do Foundry | ✔ | ✔ | ✔ | ✔ (atribuir Foundry User, ACR e funções de monitorização) | ✔ | ✔ | ✔ | ✔ |
Importante
As funções RBAC do Foundry foram recentemente renomeadas. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager foram anteriormente nomeados Azure AI User, Azure AI Owner, Azure AI Account Owner e Azure AI Project Manager. Poderá ainda ver os nomes anteriores em alguns locais enquanto esta alteração de nome está a ser implementada. Os IDs das funções e as permissões principais não são alterados por esta mudança de nome.
Use a tabela seguinte para ver as permissões permitidas para cada função-chave incorporada no Azure (Proprietário, Contribuidor, Leitor).
| Função incorporada | Projetos Create Foundry | Criar contas Foundry | Construir e desenvolver num projeto (ações de dados) | Atribuições completas de funções | Acesso dos leitores a projetos e contas | Modelos de gestão | Agentes de publicação | Interagir com os endpoints dos agentes |
|---|---|---|---|---|---|---|---|---|
| Proprietário | ✔ | ✔ | ✘ | ✔ (atribuir qualquer função a qualquer utilizador) | ✔ | ✔ | ✔ | ✘ |
| Colaborador | ✔ | ✔ | ✘ | ✘ | ✔ | ✔ | ✘ | ✘ |
| Leitor | ✘ | ✘ | ✘ | ✘ | ✔ | ✘ | ✘ | ✘ |
Para publicar agentes, é necessária a função Foundry Project Manager (no mínimo) no âmbito do recurso Foundry. Para mais informações, consulte Aplicações de agentes na Microsoft Foundry.
Use estas abas para explorar as diferenças entre as funções incorporadas, atribuídas ao nível do recurso da Foundry (exceto o Proprietário, que é atribuído ao nível da assinatura)
- Proprietário
- Proprietário do Foundry
- Proprietário da Conta Foundry
- Gestor de Projeto da Fundição
- Utilizador do Foundry
Exemplos de mapeamentos RBAC corporativos para projetos
Aqui está um exemplo de como implementar controle de acesso baseado em funções (RBAC) para um recurso Foundry empresarial.
| Persona | Função e Âmbito | Finalidade |
|---|---|---|
| Administração de TI | Proprietário no âmbito da subscrição | O administrador de TI assegura que o recurso da Foundry cumpre os padrões empresariais. Atribui aos gestores o papel de Proprietário da Conta Foundry no recurso para que possam criar novas contas Foundry. Atribuir aos gestores a função Foundry Project Manager no recurso para que possam criar projetos dentro de uma conta. |
| Gestores | Proprietário da conta Foundry no âmbito do recurso Foundry | Os gestores gerem o recurso Foundry, implementam modelos, auditam recursos de computação, auditam ligações e criam ligações partilhadas. Não podem desenvolver em projetos, mas podem atribuir a si próprios e a outras pessoas a função de Utilizador Foundry para começarem a desenvolver. |
| Líder de equipa ou programador líder | Gestor de Projeto do Foundry no âmbito dos recursos do Foundry | Os programadores líderes criam projetos para a sua equipa e começam a desenvolver esses projetos. Depois de criar um projeto, os responsáveis do projeto convidam outros membros e atribuem o papel de Utilizador da Foundry . |
| Membros da equipa ou programadores | Utilizador Foundry no âmbito do projeto Foundry e Reader no âmbito dos recursos Foundry | Os programadores criam agentes num projeto com modelos Foundry pré-implementados e ligações pré-construídas. |
| Consumidores agentes ou utilizadores finais | Consumidor do Agente Foundry no âmbito do projeto Foundry (ou no âmbito do agente para controlo individual por agente) | Utilizadores e principais de serviço que só precisam de interagir com agentes através dos seus endpoints. Esta função proporciona acesso com privilégios mínimos sem conceder capacidades de desenvolvimento mais amplas. |
Gerir atribuições de funções
Para gerir funções no Foundry, deve ter permissão para atribuir e remover funções no Azure. A função incorporada do Azure Proprietário inclui essa permissão. Pode atribuir funções através do portal Foundry (painel de gestão), portal Azure IAM ou CLI do Azure. Pode remover funções usando o portal Azure IAM ou CLI do Azure.
Importante
O portal Azure atualmente suporta atribuir Foundry Agent Consumer apenas no âmbito da conta Foundry. Para seguir os princípios do privilégio mínimo, use o CLI do Azure para atribuir o papel no âmbito do projeto ou no âmbito do agente. O âmbito do Project concede acesso a todos os endpoints do agente no project. O âmbito do agente concede acesso apenas ao endpoint do agente especificado.
- Portal da plataforma Foundry
- Portal do Azure
- CLI do Azure
No portal Foundry, gere permissões através de:
- Em Foundry, selecione Gerir>Detalhes do projeto.
- Selecione o separador Utilizadores.
- Selecionar Adicionar utilizador para gerir o acesso ao projeto. Esta ação está disponível apenas se tiver permissões de atribuição de funções.
- Aplique o mesmo fluxo na página de detalhes do recurso para acesso ao nível dos recursos da Foundry.
Atribuições de funções ao nível do agente
Atribuir funções ao âmbito de um agente específico em vez de todo o projeto. Esta abordagem permite conceder acesso ao endpoint a um agente sem conceder acesso ao endpoint a todos os agentes do projeto. O URI de âmbito de um agente segue este padrão:
/subscriptions/<subscriptionId>/resourceGroups/<resourceGroupName>/providers/Microsoft.CognitiveServices/accounts/<accountName>/projects/<projectName>/agents/<agentName>
Nota
Atualmente, o sistema avalia atribuições de funções ao nível do agente apenas para o acesso ao endpoint do agente. A atribuição de uma função ao nível de um agente individual afeta a possibilidade de o destinatário da atribuição interagir com os pontos finais desse agente, mas não concede permissões mais amplas no plano de controlo nem permissões de gestão.
Por exemplo, o comando seguinte atribui a função Foundry Agent Consumer (ID da definição da função eed3b665-ab3a-47b6-8f48-c9382fb1dad6) a um principal de serviço no âmbito de um agente específico.
AGENT_SCOPE="/subscriptions/<subscriptionId>/resourceGroups/<resourceGroupName>/providers/Microsoft.CognitiveServices/accounts/<accountName>/projects/<projectName>/agents/<agentName>"
az role assignment create \
--assignee-object-id "<principalId>" \
--assignee-principal-type ServicePrincipal \
--role "eed3b665-ab3a-47b6-8f48-c9382fb1dad6" \
--scope "$AGENT_SCOPE"
Os mecanismos de atribuição de papéis para os escopos dos agentes seguem o mesmo modelo RBAC do Azure que as atribuições no escopo do projeto. Qualquer função que possa ser atribuída no âmbito do projeto também pode ser atribuída no âmbito do agente. No entanto, ao nível do agente, as atribuições de funções são atualmente avaliadas apenas para o acesso ao endpoint do agente e não concedem permissões mais amplas no plano de controlo ou de gestão.
Criar funções personalizadas para projetos
Se os papéis incorporados não cumprirem os requisitos da sua empresa, crie um papel personalizado que permita controlo preciso sobre as ações e os âmbitos permitidos. Aqui está um exemplo de definição de função personalizada ao nível de subscrição:
{
"properties": {
"roleName": "My Enterprise Foundry User",
"description": "Custom role for Foundry at my enterprise to only allow building Agents. Assign at subscription level.",
"assignableScopes": ["/subscriptions/<your-subscription-id>"],
"permissions": [ {
"actions": ["Microsoft.CognitiveServices/*/read", "Microsoft.Authorization/*/read", "Microsoft.CognitiveServices/accounts/listkeys/action","Microsoft.Resources/deployments/*"],
"notActions": [],
"dataActions": ["Microsoft.CognitiveServices/accounts/AIServices/agents/*"],
"notDataActions": []
} ]
}
}
Para mais informações sobre como criar um papel personalizado, consulte os seguintes artigos.
- Portal do Azure
- CLI do Azure
- Azure PowerShell
- Desativar as funcionalidades de pré-visualização no Microsoft Foundry. Este artigo fornece mais detalhes sobre permissões específicas no Foundry através do plano de controlo e de dados, que pode utilizar ao criar funções personalizadas.
Notas e limitações
Para ver e eliminar contas Foundry eliminadas, precisa ter a função de Contribuidor atribuída no âmbito da subscrição.
Utilizadores com o papel de Contribuinte podem implementar modelos no Foundry.
É necessário ter a função de Proprietário no âmbito de um recurso para criar funções personalizadas no recurso.
Se tiveres permissões para atribuir funções no Azure (por exemplo, o papel de Proprietário atribuído no âmbito da conta) ao teu utilizador principal, e implementares um recurso Foundry a partir do portal Azure ou da interface do portal Foundry, então o papel de Utilizador Foundry é automaticamente atribuído ao teu user principal. Esta atribuição não se aplica ao implementar o Foundry a partir de SDK ou CLI.
Importante
As funções RBAC do Foundry foram recentemente renomeadas. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager foram anteriormente nomeados Azure AI User, Azure AI Owner, Azure AI Account Owner e Azure AI Project Manager. Poderá ainda ver os nomes anteriores em alguns locais enquanto esta alteração de nome está a ser implementada. Os IDs das funções e as permissões principais não são alterados por esta mudança de nome.
Quando cria um recurso Foundry, as permissões incorporadas de controlo de acesso baseado em funções (RBAC) dão-lhe acesso ao recurso. Para usar recursos criados fora do Foundry, certifique-se de que o recurso tem permissões que lhe permitem aceder a ele. Eis alguns exemplos:
- Para usar uma nova conta de armazenamento Azure Blob, adicione a identidade gerida do recurso da conta Foundry à função Leitor de Dados Blob de Armazenamento nessa conta.
- Para usar uma nova fonte do Pesquisa de IA do Azure, adicione o Foundry às atribuições de funções do Pesquisa de IA do Azure.
Para afinar um modelo no Foundry, precisas de permissões tanto do plano de dados como do plano de controlo. A implementação de um modelo ajustado é uma permissão do plano de controlo. Portanto, a única função incorporada com permissões no plano de dados e no plano de controlo é a função Foundry Owner. Ou, se preferir, também pode atribuir a função Utilizador do Foundry para permissões do plano de dados e a função Proprietário da Conta do Foundry para permissões do plano de controlo.
Permissões específicas do tipo de implementação
As secções seguintes cobrem a superfície de permissões para tipos específicos de implantação. Use-as juntamente com as tabelas de funções incorporadas nas Permissões para cada função incorporada ao planear atribuições de funções para uma determinada carga de trabalho.
Operações gerenciadas no plano de controlo de computação
Implementações de computação gerida (Preview) são governadas pelo seu próprio conjunto de operações de fornecedores de recursos Azure sob o fornecedor Microsoft.CognitiveServices. Estas operações controlam quem pode criar, ler, atualizar e eliminar uma implementação de computação gerida, e quem pode ler a capacidade disponível do acelerador e a utilização de quotas para uma conta Foundry.
Esta secção lista as cinco operações obrigatórias do plano de controlo, as funções incorporadas que as atribuem e como o mapeamento entre funções e permissões difere das implementações padrão (pay-per-token e PTU).
Nota
As operações nesta secção governam o plano de controlo — criando, configurando e eliminando implementações. Para chamar uma implantação no momento da inferência, atribua a função Utilizador Foundry no âmbito da conta Foundry (ou utilize a chave da API da conta). Consulte Autenticação e Autorização no Foundry.
Operações obrigatórias
São necessárias cinco operações para gerir totalmente implementações de computação gerida numa conta Foundry:
| Funcionamento | Descrição |
|---|---|
Microsoft.CognitiveServices/accounts/managedComputeDeployments/read |
Leia ou liste as implementações de computação gerida numa conta Foundry. |
Microsoft.CognitiveServices/accounts/managedComputeDeployments/write |
Criar ou atualizar uma implementação de computação gerida. |
Microsoft.CognitiveServices/accounts/managedComputeDeployments/delete |
Eliminar uma implementação de computação gerida. |
Microsoft.CognitiveServices/locations/managedComputeCapacities/read |
Liste a capacidade disponível do acelerador por região. |
Microsoft.CognitiveServices/locations/usages/read |
Ler a utilização do acelerador e o consumo da quota. |
Importante
Uma operação de nível raiz Microsoft.CognitiveServices/capacities/readnão existe. As funções personalizadas que concedem permissões de leitura da capacidade têm de utilizar a operação locations/managedComputeCapacities/read no âmbito da localização (ou managedComputeCapacities/read se estiver no âmbito da raiz do fornecedor). Um coringa como Microsoft.CognitiveServices/locations/*/read corresponde a locations/usages/read mas não corresponde a locations/managedComputeCapacities/read. Liste a operação explicitamente ao criar um papel personalizado.
Mapeamento de funções para permissões
A tabela seguinte mostra quais as funções incorporadas que concedem cada uma das cinco operações geridas do plano de controlo da computação.
| Função | managedComputeDeployments/read |
managedComputeDeployments/write |
managedComputeDeployments/delete |
managedComputeCapacities/read |
usages/read |
|---|---|---|---|---|---|
| Colaborador de Serviços Cognitivos | ✔ | ✔ | ✔ | ✔ | ✔ |
| Utilizador de Serviços Cognitivos | ✔ | ✘ | ✘ | ✔ | ✔ |
| Proprietário do Foundry | ✔ | ✔ | ✔ | ✔ | ✔ |
| Proprietário da Conta Foundry | ✔ | ✔ | ✔ | ✔ | ✔ |
| Gestor de Projeto da Fundição | ✔ | ✘ | ✘ | ✔ | ✔ |
| Utilizador do Foundry | ✔ | ✘ | ✘ | ✔ | ✔ |
As funções incorporadas do Azure Proprietário e Contribuidor concedem as cinco operações através da respetiva permissão de ação universal na subscrição ou no grupo de recursos.
Comparação: implementações padrão vs implementações de computação gerida
A superfície de permissões do plano de controlo para implementações de computação gerida espelha a superfície para implementações padrão (pay-per-token e PTU); Os nomes das operações diferem apenas pelo segmento de tipo de recurso (deployments vs managedComputeDeployments, e modelCapacities vs managedComputeCapacities).
A tabela seguinte resume como a cobertura CRUD de cada função se compara entre as duas famílias de implantação:
| Função | Implementações padrão CRUD | Implementações de computação gerida CRUD | Diferença |
|---|---|---|---|
| Colaborador de Serviços Cognitivos | Completo | Completo | Same |
| Utilizador de Serviços Cognitivos | Read-only | Read-only | Same |
| Proprietário da Fundição | Completo | Completo | Same |
| Titular da conta Foundry | Completo | Completo | Same |
| Gestor de Projeto da Fundição | Leitura + capacidades + utilizações | Leitura + capacidades + utilizações | Same |
| Utilizador do Foundry | Leitura + capacidades + utilizações | Leitura + capacidades + utilizações | Same |
Nota
Se criar um papel personalizado que usa um locations/*/read wildcard para conceder leituras de capacidade para implementações padrão, esse wildcard não cobre managedComputeCapacities/read. Adicione Microsoft.CognitiveServices/locations/managedComputeCapacities/read ao papel personalizado explicitamente para conceder leituras de capacidade no plano de controlo de computação gerenciado.
Atribuições de funções recomendadas
Use os seguintes pontos de partida ao atribuir acesso para estas operações com computação gerida:
- Implementar e operar implementações de computação geridas: atribuir o Contribuidor de Serviços Cognitivos no âmbito da conta Foundry.
- Visualizador só de leitura para implementações e quota: atribua Utilizador de Serviços Cognitivos ou Utilizador do Foundry ao nível da conta Foundry.
- Gerir um projeto do Foundry, mas não implementar modelos: atribuir Foundry Project Manager ao nível da conta do Foundry. Project Managers podem ler implementações e quotas, mas não podem criá-las ou eliminá-las.
- Invoque uma implementação de computação gerida com o Microsoft Entra ID no momento da inferência: atribua Foundry User ao nível da conta do Foundry, além de qualquer função do plano de controlo de que o utilizador disponha (ou sem qualquer função do plano de controlo, no caso de utilizadores apenas para inferência).
Para o fluxo de trabalho de implementação de ponta a ponta, consulte Implementar modelos open-source com computação gerida.
Conteúdo relacionado
- Tarefas de função elevada no Microsoft Foundry — requisitos de função para todas as tarefas administrativas, incluindo atribuição de funções e infraestrutura de agentes.
- Cria um projeto.
- Verifique o acesso de um utilizador a um único recurso Azure.
- Autenticação e Autorização na Foundry.
- Desativar as funcionalidades de pré-visualização no Microsoft Foundry.
- Referência de permissões do agente hospedado.
Apêndice
Exemplos de Isolamento de Acesso
Cada organização pode ter requisitos diferentes de isolamento de acesso, dependendo das personas de utilizador na sua empresa. O isolamento de acesso refere-se a que utilizadores da sua empresa são atribuídos quais funções, quer para uma separação de permissões usando as nossas funções incorporadas ou para uma função unificada e altamente permissiva. Existem três opções de isolamento de acesso para a Foundry que pode selecionar para a sua organização, dependendo dos seus requisitos de isolamento de acesso.
Sem isolamento de acesso. Isto significa que, na sua empresa, não tem requisitos que separem permissões entre um programador, gestor de projeto ou administrador. As permissões para estes papéis podem ser atribuídas entre equipas.
Por isso, deves...
Atribua a todos os utilizadores da sua organização a função Foundry Owner ao nível do âmbito do recurso
Importante
As funções RBAC do Foundry foram recentemente renomeadas. Foundry User, Foundry Owner, Foundry Account Owner e Foundry Project Manager foram anteriormente nomeados Azure AI User, Azure AI Owner, Azure AI Account Owner e Azure AI Project Manager. Poderá ainda ver os nomes anteriores em alguns locais enquanto esta alteração de nome está a ser implementada. Os IDs das funções e as permissões principais não são alterados por esta mudança de nome.
Isolamento parcial de acesso. Isto significa que o gestor de projetos na sua empresa deve ser capaz de desenvolver dentro dos projetos, bem como criar projetos. Mas os teus administradores não deviam conseguir desenvolver dentro do Foundry, apenas criar projetos e contas no Foundry.
Por isso, deves...
- Conceda ao seu administrador o Proprietário da Conta Foundry no âmbito dos recursos
- Atribua ao seu programador e aos gestores de projeto a função de Foundry Project Manager no recurso
Isolamento total de acesso. Isto significa que os seus administradores, gestores de projeto e programadores têm permissões claras atribuídas que não se sobrepõem para as suas diferentes funções dentro de uma empresa.
Portanto, deves...
- Atribua ao seu administrador a função de Foundry Account Owner ao nível do recurso
- Atribua ao seu programador a função Leitor no âmbito do recurso Foundry e a função Utilizador do Foundry ao nível do projeto
- Atribua ao seu gestor de projeto a função de Foundry Project Manager no âmbito dos recursos
- Atribua aos seus agentes consumidores a função Consumidor de Agente do Foundry ao nível do projeto (ou ao nível do agente, para controlo por agente)
Utilize grupos Microsoft Entra com Foundry
O Microsoft Entra ID oferece várias formas de gerir o acesso a recursos, aplicações e tarefas. Ao usar grupos Microsoft Entra, pode conceder acesso e permissões a um grupo de utilizadores em vez de a cada utilizador individualmente. Os administradores de TI empresariais podem criar grupos Microsoft Entra no portal do Azure para simplificar o processo de atribuição de funções aos programadores. Ao criar um grupo Microsoft Entra, pode minimizar o número de atribuições de funções necessárias para novos programadores a trabalhar em projetos Foundry, atribuindo ao grupo a atribuição de funções necessária ao recurso necessário.
Complete os seguintes passos para utilizar grupos Microsoft Entra ID com o Foundry:
- Crie um grupo Security em Groups no portal Azure.
- Adicione um proprietário e os principais utilizadores na sua organização que necessitem de acesso partilhado.
- Abra o recurso alvo e vá ao controlo de acesso (IAM).
- Atribua o papel necessário a Utilizador, grupo ou principal de serviço, e selecione o novo grupo de segurança.
- Selecione Revisar + atribuir para que a atribuição de funções se aplique a todos os membros do grupo.
Exemplos comuns:
- Para construir agentes, executar rastreios e usar as capacidades centrais do Foundry, atribui Foundry User ao grupo Microsoft Entra.
- Para permitir interagir com agentes sem acesso mais abrangente ao desenvolvimento, atribua Foundry Agent Consumer ao grupo do Microsoft Entra.
- Para utilizar as funcionalidades de Rastreio e Monitorização, atribua "Reader" no recurso Application Insights ligado ao mesmo grupo.
Para saber mais sobre os grupos, pré-requisitos e limitações do Microsoft Entra ID, consulte: