Políticas incorporadas para implementação de modelos no portal Microsoft Foundry

O Azure Policy fornece definições de políticas incorporadas que o ajudam a governar a implementação de modelos de IA no portal Microsoft Foundry. Pode usar estas políticas para controlar que modelos os seus programadores podem implementar no portal Foundry.

Nota

Para implementar e usar o router modelo enquanto esta política está atribuída, inclua Microsoft na lista de editores permitidos, porque Microsoft é o editor do router modelo. Inclua também o nome do fornecedor de cada modelo suportado que implementar para encaminhamento, conforme indicado na ficha do modelo no catálogo de modelos. Por exemplo, para encaminhar pedidos para os modelos Claude, que são implementados separadamente, inclua também Anthropic. Se a lista de editores permitidos não incluir estes nomes, a política bloqueia a implementação do router modelo.

Pré-requisitos

  • Uma conta no Azure com uma subscrição ativa. Se não tiveres uma, cria uma conta Azure free. A sua conta Azure permite-lhe aceder ao portal Foundry.

  • Permissões para criar e atribuir políticas. Para criar e atribuir políticas, deve ser um Proprietário ou Resource Policy Contributor ao nível de subscrição Azure ou grupo de recursos.

  • Familiaridade com Azure Policy. Para saber mais, veja O que é Azure Policy?.

A Microsoft Foundry fornece definições integradas do Azure Policy para o ajudar a governar quais os modelos que podem ser implementados na sua organização. As seguintes definições aplicam-se a implementações de modelos:

Policy Purpose Situação
As implementações de modelos no Foundry devem usar apenas modelos aprovados Restrinja as implementações a uma lista específica de modelos ou editoras que a sua organização aprove explicitamente. Disponível ao público em geral
As implementações do modelo Foundry devem cumprir os requisitos de elegibilidade Restringa as implementações com base nos atributos do modelo, como a fonte (Diretamente do Azure) e o estado do ciclo de vida (Pré-visualização). Disponível ao público em geral

Ambas as políticas são avaliadas no momento da implementação. O catálogo não esconde modelos. Em vez disso, a ação Deploy é desativada com uma razão clara quando uma política bloqueia a implementação. Pode atribuir uma ou ambas as políticas dependendo das suas necessidades de governação.

Nota

Estas políticas também regulam os modelos subjacentes que o router de modelo seleciona. O router modelo apenas encaminha pedidos para modelos que satisfazem as suas políticas atribuídas, por isso aplicam-se as mesmas regras de aprovação e elegibilidade quer implemente um modelo diretamente ou use o router modelo para escolher um por pedido. Além disso, definições dedicadas de políticas incorporadas para o router modelo estão disponíveis em pré-visualização pública. Estas definições estendem a governação a outros aspetos das implementações de routers modelo, incluindo regiões de implementação, regras de roteamento obrigatórias e configurações de registo. Para mais informações, consulte Govern model router deployments with Azure Policy.

Como estas políticas funcionam em conjunto

As duas políticas são complementares e abordam diferentes questões de governação:

  • Os modelos aprovadosrespondem "Este modelo exato está na lista de autorização da minha organização?" — com base na identidade do modelo.
  • Os requisitos de elegibilidaderespondem "Este modelo cumpre os padrões da minha organização para fonte e maturidade?" — com base nos atributos do modelo.

Se atribuir ambas as políticas e um modelo não estiver em conformidade com ambas, a experiência Deploy mostra primeiro a razão de maior prioridade (aprovação, depois elegibilidade), para que os utilizadores recebam uma mensagem clara e acionável.

As implementações de modelos de fundição devem usar apenas modelos aprovados

Use esta política para restringir implementações a uma lista específica de modelos ou editoras que a sua organização aprove explicitamente.

Nota

Esta política foi anteriormente designada As implementações de Serviços Cognitivos devem usar apenas Modelos de Registo aprovados. O ID de definição da política mantém-se inalterado, pelo que as atribuições existentes continuam a funcionar sem qualquer ação.

Atribuir a política de modelos aprovados

Use o CLI do Azure para encontrar a definição da política incorporada e atribuí-la num escopo.

  1. Inicie sessão e selecione a subscrição em que quer trabalhar:

    az login
    az account set --subscription "<subscription-id>"
    
  2. Encontre o ID da definição da política para a definição incorporada:

    az policy definition list \
       --query "[?displayName=='Foundry model deployments should only use approved models'].{name:name, id:id}" \
       --output table
    

    Resultado esperado: uma linha que inclui a política id.

  3. Crie um ficheiro de parâmetros (exemplo):

    {
       "effect": {
          "value": "Deny"
       },
       "allowedPublishers": {
          "value": ["OpenAI"]
       },
       "allowedAssetIds": {
          "value": [
             "azureml://registries/azure-openai/models/gpt-5/",
             "azureml://registries/azure-openai/models/gpt-5.2/versions/1"
          ]
       }
    }
    

    Resultado esperado: um ficheiro JSON que corresponda aos nomes dos editores aprovados e aos identificadores dos modelos.

    Importante

    Cada ID de ativo é comparado por prefixo. Um ID sem barra posterior também corresponde a outros modelos cujos nomes começam com os mesmos caracteres – por exemplo, azureml://registries/azure-openai/models/gpt-5 corresponde a GPT-5 e também a GPT-5.2 e GPT-5.4. Adicione uma barra final (/) para limitar a correspondência apenas a esse modelo específico – por exemplo, azureml://registries/azure-openai/models/gpt-5/ corresponde apenas ao GPT-5 (todas as suas versões) e exclui o GPT-5.2 e o GPT-5.4. Para permitir apenas uma versão, use o ID completo do ativo, incluindo a versão (por exemplo, azureml://registries/azure-openai/models/gpt-5.2/versions/1).

    Importante

    Os nomes dos parâmetros neste exemplo devem corresponder à definição de política que atribuir. Se diferirem no seu locatário, atualize as chaves JSON de modo a corresponder aos parâmetros de definição da política.

  4. Atribuir a política num âmbito (exemplo: âmbito de subscrição):

    az policy assignment create \
       --name "allow-only-approved-models" \
       --display-name "Allow only approved models" \
       --scope "/subscriptions/<subscription-id>" \
       --policy "<policy-definition-id>" \
       --params @params.json
    

    Resultado esperado: o comando devolve uma carga útil JSON que inclui a atribuição id.

Referência:

As implementações do modelo Foundry devem cumprir os requisitos de elegibilidade

Use esta política para restringir implementações com base nos atributos do modelo em vez da identidade específica do modelo. Esta restrição é útil quando se pretende impor normas organizacionais mais amplas – por exemplo, "não existem modelos de pré-visualização em produção" ou "apenas modelos diretos à Microsoft" – sem manter uma lista explícita de permitidos.

Atualmente, a política apoia os seguintes atributos:

Parâmetro Tipo Default Comportamento quando true
onlyAllowDirectFromAzure booleano false Nega a implementação de modelos que não são diretamente do Azure.
denyPreviewModels booleano false Nega a implementação de modelos cujo estado de ciclo de vida é Pré-visualização.

Ambos os parâmetros têm como valor predefinido false, pelo que uma atribuição por configurar não impõe quaisquer restrições. Ative os interruptores que estejam de acordo com a postura da sua organização.

Atribuir a política de elegibilidade

  1. Inicie sessão e selecione a subscrição em que quer trabalhar:

    az login
    az account set --subscription "<subscription-id>"
    
  2. Encontre o ID da definição da apólice:

    az policy definition list \
       --query "[?displayName=='Foundry model deployments should meet eligibility requirements'].{name:name, id:id}" \
       --output table
    
  3. Criar um ficheiro de parâmetros (exemplo - modelos de pré-visualização em blocos, permitir qualquer fonte):

    {
       "effect": {
          "value": "Deny"
       },
       "onlyAllowDirectFromAzure": {
          "value": false
       },
       "denyPreviewModels": {
          "value": true
       }
    }
    
  4. Atribua a política:

    az policy assignment create \
       --name "foundry-model-eligibility" \
       --display-name "Foundry model eligibility" \
       --scope "/subscriptions/<subscription-id>" \
       --policy "<policy-definition-id>" \
       --params @params.json
    

O que os programadores veem quando uma implementação é bloqueada

Quando um programador tenta implementar um modelo que uma política bloqueia, a ação Deploy é desativada e uma mensagem explica porquê. O modelo em si permanece visível no catálogo, por isso o desenvolvedor percebe o que foi tentado.

Scenario O que o programador vê
O modelo é aprovado e elegível Deploy ativado.
O modelo não está na lista aprovada Implementação desativada — a mensagem indica que o modelo não está aprovado pela organização, com indicação para contactar o administrador da subscrição ou do Foundry.
O modelo é aprovado mas não cumpre a elegibilidade (por exemplo, um modelo de Pré-visualização quando denyPreviewModels está ligado) Implementação desativada — a mensagem indica que o modelo não cumpre os requisitos de elegibilidade da organização (origem ou estado do ciclo de vida), com indicação para contactar o administrador.
Múltiplas políticas bloqueiam a implementação Implementação desativada — é apresentado o motivo com a prioridade mais elevada (aprovação, depois elegibilidade).

Cada mensagem inclui o nome da política e o ID da atribuição para que os administradores possam identificar rapidamente qual a política que está a aplicar a restrição.

Monitorizar a conformidade

Para monitorizar o cumprimento da política, siga estes passos:

  1. No portal Azure, selecione Policy do lado esquerdo da página. Também pode pesquisar por Política na barra de pesquisa no topo da página.

  2. Do lado esquerdo do Painel Azure Policy, selecione Compliance. Cada atribuição de política está listada com o estado de conformidade. Para ver mais detalhes, selecione a atribuição da política.

Atualizar a atribuição da política

Para atualizar uma atribuição de política existente com novos modelos, siga estes passos:

  1. No portal Azure, selecione Policy do lado esquerdo da página. Também pode pesquisar por Política na barra de pesquisa no topo da página.
  2. No lado esquerdo do Painel de Azure Policy, selecione Assignments e encontre a atribuição de política existente. Selecione as reticências (...) ao lado da tarefa e selecione Editar tarefa.
  3. No separador Parâmetros , atualize os IDs de Ativos Permitidos e os Editores de Modelos Permitidos com os novos IDs de modelo aprovados e nomes dos editores.
  4. Na aba Rever + Guardar, selecione Guardar para atualizar a atribuição da política.

Melhores práticas

  • Âmbito granular: Definir políticas no âmbito adequado para equilibrar controlo e flexibilidade. Por exemplo, candidate-se ao nível da subscrição para controlar todos os recursos da subscrição, ou candidate-se ao nível do grupo de recursos para controlar recursos num grupo específico.
  • Nomenclatura de políticas: Use uma convenção de nomenclatura consistente para atribuições de políticas que facilite a identificação do propósito da política. Inclua informações como o propósito e o âmbito no nome.
  • Etiquetas: Use etiquetas para categorizar e gerir as suas políticas. Por exemplo, etiqueta as políticas por ambiente (dev, test, prod) ou por departamento.
  • Documentação: Mantenha registos das atribuições e configurações de políticas para fins de auditoria. Documente quaisquer alterações feitas à apólice ao longo do tempo.
  • Revisões regulares: Reveja periodicamente as atribuições de políticas para garantir que estão alinhadas com os requisitos da sua organização.
  • Testes: Teste políticas num ambiente não produtivo antes de as aplicar a recursos de produção.
  • Comunicação: Certifique-se de que os promotores estão cientes das políticas em vigência e compreendem as implicações para o seu trabalho.

Verificar a eficácia da política

Depois de atribuir a política, verifique se funciona como esperado:

  1. Espere pelo menos 15 minutos para que a atribuição da política entre em vigor. As novas atribuições não se aplicam imediatamente.

  2. Tenta implementar um modelo que não esteja na lista de permitidos. Se a política usar o efeito Negação , a implementação falha devido a um erro de violação de política.

  3. Confirme que a implementação de um modelo aprovado continua a ser bem-sucedida.

  4. Verifique o painel Compliance no Azure Policy para verificar se a política avalia corretamente os recursos. Recursos não conformes aparecem dentro de um ciclo de avaliação de conformidade (tipicamente até 24 horas).

Resolução de falhas na atribuição de políticas

Sintoma Causa Resolução
A atribuição de políticas falha devido a um erro de permissões A sua conta não tem o papel de Proprietário ou Contribuinte de Política de Recursos no âmbito alvo. Atribui o papel exigido e tenta novamente. Ver Pré-requisitos.
A política não bloqueia implementações não conformes A atribuição de política ainda não foi propagada, ou o efeito está definido para Auditar em vez de Negar. Espera pelo menos 15 minutos e depois tenta novamente. Verifique se o parâmetro Effect está definido para Denegar.
Modelo aprovado é bloqueado inesperadamente O ID do ativo do modelo ou o nome da editora nos parâmetros da política não correspondem exatamente ao modelo. Compare os valores dos parâmetros com o cartão de modelos no catálogo de modelos. Os identificadores de ativos e os nomes dos editores são sensíveis a maiúsculas e minúsculas.
O painel de conformidade não mostra dados A avaliação de conformidade ainda não terminou. O Azure Policy avalia novas atribuições no prazo de 24 horas. Espere pelo próximo ciclo de avaliação ou acione uma verificação de avaliação a pedido.
Erro de incompatibilidade no nome dos parâmetros durante a atribuição As chaves de parâmetros JSON não correspondem à definição da política. Execute az policy definition show --name "<definition-id>" para recuperar os nomes exatos dos parâmetros da definição. Usar allowedPublishers e allowedAssetIds.