Adicionar um serviço de pesquisa a um perímetro de segurança de rede

Nota

O Pesquisa de IA do Azure está disponível através do portal Azure, APIs REST e SDKs do Azure. Também sustenta o Foundry IQ, a camada de conhecimento gerida que transforma conteúdos empresariais em bases de conhecimento reutilizáveis e conscientes de permissões para agentes no portal Microsoft Foundry.

Um perímetro de segurança de rede é um limite lógico de rede em torno dos seus recursos de plataforma como serviço (PaaS) que implementa fora de uma rede virtual. Estabelece um perímetro para controlar o acesso da rede pública a recursos como Pesquisa de IA do Azure, Armazenamento do Azure e Azure OpenAI em Microsoft Foundry Models.

Este artigo explica como ligar um serviço Pesquisa de IA do Azure a um perímetro de segurança de rede para controlar o acesso da rede ao seu serviço de pesquisa. Ao aderir a um perímetro de segurança de rede, pode:

  • Registre todo o acesso ao seu serviço de pesquisa no contexto com outros recursos do Azure no mesmo perímetro.
  • Bloqueie qualquer exfiltração de dados de um serviço de pesquisa para outros serviços fora do perímetro.
  • Permita o acesso ao seu serviço de pesquisa utilizando as capacidades de acesso de entrada e saída do perímetro de segurança da rede.

Você pode adicionar um serviço de pesquisa a um perímetro de segurança de rede no portal do Azure, conforme descrito neste artigo. Em alternativa, utilize as APIs REST de Gestão de Pesquisa para visualizar e sincronizar as definições de configuração.

Pré-requisitos

Limitações

Acesso de saída aos recursos do Microsoft Foundry

Um perímetro de segurança de rede que inclui tanto o seu serviço de pesquisa como um recurso Microsoft Foundry fornece um canal privado para chamadas de saída entre eles. Como o perímetro opera na camada de recursos e de rede, todas as funcionalidades do serviço de pesquisa que chamam o recurso Foundry utilizam o mesmo caminho permitido, incluindo:

Para ativar o canal privado:

  1. Adicione tanto o seu serviço de pesquisa como o recurso Foundry ao mesmo perímetro de segurança de rede, ou a perímetros que permitam comunicação entre eles.

  2. Se ambos os recursos estiverem no mesmo perímetro e o serviço de pesquisa se autenticar no recurso Foundry ao utilizar uma identidade gerida, não é necessário adicionar uma regra de saída. O tráfego intra-perímetro é permitido implicitamente. Se os recursos estiverem em perímetros diferentes, ou se o serviço de pesquisa se autenticar com chaves API, adicione uma regra de acesso FQDN de saída no perímetro associado ao seu serviço de pesquisa que tenha como alvo o nome de host do recurso Foundry. Para obter orientações sobre a parte da configuração relativa ao Foundry, veja Adicionar o Microsoft Foundry a um perímetro de segurança da rede.

  3. Validar o acesso em duas fases:

    1. Com o perímetro em modo de aprendizagem, faça um conjunto de competências, uma consulta ao vetorizador ou uma chamada de recuperação agêntica que invoque o recurso Foundry. Revise os registos do perímetro para confirmar o caminho de acesso esperado.

    2. Muda para modo forçado e repete a mesma operação. Confirme o êxito no histórico de execução do indexador e nos registos de permissões de tráfego de saída do perímetro.

O suporte ao perímetro de segurança de rede (NSP) para recursos Microsoft.CognitiveServices do tipo AIServices (Microsoft Foundry) está geralmente disponível. O suporte NSP para recursos do tipo OpenAI (Azure OpenAI Service) está em pré-visualização pública. Para consultar a lista atual de suporte, veja Recursos do Private Link integrados.

O link privado partilhado para o recurso Foundry continua a ser suportado como alternativa.

Atribuir um serviço de pesquisa a um perímetro de segurança de rede

Associe o seu serviço de pesquisa a um perímetro para que todo o tráfego de indexação e consulta seja regido por regras de perímetro.

Tip

Para automatização, utilize as APIs REST de Gestão da Pesquisa em vez do portal. Para mais informações, consulte Gerir o seu serviço Pesquisa de IA do Azure usando APIs REST.

  1. No portal do Azure, localize o serviço de perímetro de segurança de rede para a sua subscrição.

  2. No painel esquerdo, selecione Configurações>Recursos associados.

    Captura de ecrã do menu esquerdo do perímetro de segurança de rede.

  3. Selecione Adicionar>Associar recursos a um perfil existente.

    Captura de ecrã do botão de recurso associado ao perímetro de segurança de rede.

  4. Selecione o perfil que você criou quando criou o perímetro de segurança de rede para Perfil.

  5. Selecione Adicionar e, em seguida, selecione o seu serviço de pesquisa.

    Captura de ecrã do botão de associação de recursos do perímetro de segurança de rede com o ecrã de seleção de recursos.

  6. Selecione Associar no canto inferior esquerdo para criar a associação.

Remover um serviço de pesquisa de um perímetro de segurança da rede

Para desassociar um serviço de pesquisa de um perímetro:

  1. Vá para seu recurso de perímetro de segurança de rede no portal do Azure.

  2. No painel esquerdo, selecione Configurações>Recursos associados.

  3. Encontre o seu serviço de pesquisa na tabela, selecione os três pontos no final da linha e depois selecione Remover associação.

  4. Confirma a remoção. Após a remoção da associação, as regras de perímetro deixam de se aplicar ao serviço de pesquisa, e a publicNetworkAccess configuração do serviço de pesquisa volta a controlar o tráfego de entrada.

Modos de acesso ao perímetro de segurança de rede

O perímetro de segurança de rede suporta dois modos de acesso diferentes para recursos associados:

Mode Description
Modo de aprendizagem Este é o modo de acesso padrão. No modo de aprendizagem, o perímetro de segurança de rede regista todo o tráfego para o serviço de pesquisa que seria negado se o perímetro estivesse em modo de imposição. Este modo de acesso permite aos administradores de rede compreender os padrões de acesso existentes do serviço de pesquisa antes de implementar a aplicação das regras de acesso.
Modo forçado Em modo forçado, o perímetro de segurança de rede regista e nega todo o tráfego que não seja explicitamente permitido pelas regras de acesso.

Perímetro de segurança de rede e configurações de rede do serviço de pesquisa

A publicNetworkAccess configuração determina a associação do serviço de pesquisa com um perímetro de segurança de rede.

  • No modo de aprendizagem, a publicNetworkAccess definição controla o acesso público ao recurso.

  • Em modo forçado, as regras do perímetro de segurança de rede sobrepõem-se à publicNetworkAccess definição. Por exemplo, se um serviço de pesquisa com publicNetworkAccess uma definição de enabled estiver associado a um perímetro de segurança de rede em modo imposto, o acesso ao serviço de pesquisa continua a ser controlado pelas regras de acesso ao perímetro de segurança da rede.

Alterar o modo de acesso ao perímetro de segurança de rede

  1. Vá para seu recurso de perímetro de segurança de rede no portal do Azure.

  2. No painel esquerdo, selecione Configurações>Recursos associados.

    Captura de ecrã do menu esquerdo do perímetro de segurança de rede.

  3. Encontre o seu serviço de pesquisa na tabela.

  4. Selecione os três pontos no final da linha e, em seguida, selecione Alterar modo de acesso.

    Captura de ecrã do botão alterar modo de acesso no portal de perímetro de segurança de rede.

  5. Selecione o modo de acesso desejado e, em seguida, selecione Aplicar.

    Captura de ecrã do botão alterar modo de acesso no portal de perímetro de segurança de rede com os modos de acesso apresentados.

Habilitar o acesso de rede ao registo

  1. Vá para seu recurso de perímetro de segurança de rede no portal do Azure.

  2. No painel esquerdo, selecione Monitoramento>Configurações de diagnóstico.

    Captura de ecrã do menu esquerdo no portal do perímetro de segurança da rede.

  3. Selecione Adicionar definição de diagnóstico.

  4. Insira qualquer nome, como diagnostic, em nome da definição de diagnóstico.

  5. Em Logs, selecione allLogs. allLogs garante que todo o acesso de entrada e saída à rede aos recursos em seu perímetro de segurança de rede seja registrado.

  6. Em Detalhes do destino, selecione Arquivar para uma conta de armazenamento ou Enviar para o espaço de trabalho do Log Analytics. A conta de armazenamento deve estar na mesma região que o perímetro de segurança da rede. Você pode usar uma conta de armazenamento existente ou criar uma nova. Um espaço de trabalho do Log Analytics pode estar em uma região diferente daquela usada pelo perímetro de segurança de rede. Você também pode selecionar qualquer um dos outros destinos aplicáveis.

    Captura de ecrã de definições de diagnóstico preenchidas no portal do perímetro de segurança de rede.

  7. Selecione Salvar para criar a configuração de diagnóstico e começar a registrar o acesso à rede.

  8. Para verificar se o registo está ativo, gerar tráfego para o serviço de pesquisa (por exemplo, executar uma consulta). Dentro de cerca de 10 minutos, consulta a tabela NSPAccessLogs no Log Analytics ou verifica o contentor insights-logs-* correspondente na conta de armazenamento.

Ler registos de acesso à rede

Os registos do perímetro de segurança de rede são entregues aos destinos selecionados nas definições de diagnóstico. Os destinos mais comuns são um espaço de trabalho Log Analytics e uma conta de armazenamento.

área de trabalho do Log Analytics

A NSPAccessLogs tabela contém todos os registos de cada categoria de registo, como NspPublicInboundPerimeterRulesAllowed. Cada registo contém uma gravação de acesso à rede no perímetro de segurança que corresponde à categoria do log.

Aqui está um exemplo do formato de log NspPublicInboundPerimeterRulesAllowed.

Nome da coluna Significado Valor de exemplo
Descrição do Resultado Nome da operação de acesso à rede. POST /indexes/my-index/docs/search
Perfil A que perímetro de segurança de rede o serviço de busca estava associado. perfil padrão
ServiceResourceId ID de recurso do serviço de pesquisa. search-service-resource-id
Regra correspondente Descrição em JSON da regra que o registo correspondia. { "accessRule": "IP firewall" }
EndereçoIPDeOrigem IP de origem do acesso à rede de entrada, se aplicável. 192.0.2.1
AccessRuleVersion Versão das regras de acesso ao perímetro de segurança da rede usada para fazer cumprir as regras de acesso à rede. 0

Conta de armazenamento

A conta de armazenamento tem contentores para cada categoria de log, como insights-logs-nsppublicinboundperimeterrulesallowed. A estrutura de pastas dentro do contentor corresponde ao ID do recurso do perímetro de segurança da rede e à hora em que os logs foram registados. Cada linha no arquivo de log JSON contém um registro do acesso à rede de perímetro de segurança de rede que corresponde à categoria de log.

Por exemplo, as regras de perímetro de entrada permitidas log de categoria usa o seguinte formato:

"properties": {
    "ServiceResourceId": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/network-security-perimeter/providers/Microsoft.Search/searchServices/network-security-perimeter-search",
    "Profile": "defaultProfile",
    "MatchedRule": {
        "AccessRule": "myaccessrule"
    },
    "Source": {
        "IpAddress": "192.0.2.1",
    }
}

Adicionar uma regra de acesso ao seu serviço de pesquisa

Um perfil de perímetro de segurança de rede especifica regras que permitem ou negam acesso através do perímetro.

Dentro do perímetro, todos os recursos têm acesso mútuo ao nível da rede. Você ainda deve configurar a autenticação e a autorização, mas no nível da rede, as solicitações de conexão de dentro do perímetro são aceitas.

Para recursos fora do perímetro de segurança de rede, você deve especificar regras de acesso de entrada e saída. As regras de entrada especificam quais conexões são permitidas a entrar, e as regras de saída especificam quais solicitações são permitidas a sair.

Um serviço de pesquisa aceita pedidos de entrada de aplicações como o portal Microsoft Foundry e qualquer aplicação que envie pedidos de indexação ou consulta. Um serviço de pesquisa envia solicitações de saída durante a indexação baseada em indexador e a execução do conjunto de habilidades. Esta seção explica como configurar regras de acesso de entrada e saída para cenários do Pesquisa de IA do Azure.

Nota

Quando o serviço de pesquisa se autentica com recurso a uma identidade gerida e a atribuições de funções baseadas no Microsoft Entra, o tráfego entre recursos no mesmo perímetro de segurança da rede é permitido implicitamente ao nível da rede. Se o serviço de pesquisa autenticar com chaves de API, o perímetro não consegue identificar o tráfego como intra-perímetro, pelo que tem de adicionar regras explícitas de acesso de entrada e de saída, mesmo quando ambos os recursos estão no mesmo perímetro.

Adicionar uma regra de acesso de entrada

As regras de acesso de entrada podem permitir que a internet e os recursos fora do perímetro se conectem com recursos dentro do perímetro.

O perímetro de segurança de rede suporta dois tipos de regras de acesso de entrada:

  • Intervalos de endereços IP. Os endereços IP ou intervalos devem estar no formato CIDR (Roteamento entre Domínios sem Classe). Um exemplo de notação CIDR é 192.0.2.0/24, que representa os IPs que variam de 192.0.2.0 a 192.0.2.255. Esse tipo de regra permite solicitações de entrada de qualquer endereço IP dentro do intervalo.

  • Subscrições. Este tipo de regra permite autenticar o acesso de entrada utilizando qualquer identidade gerida da subscrição. A regra controla apenas o caminho da rede; o chamador ainda precisa de uma atribuição de função Azure RBAC no serviço de pesquisa.

Para adicionar uma regra de acesso de entrada no portal do Azure:

  1. Vá para seu recurso de perímetro de segurança de rede no portal do Azure.

  2. No painel esquerdo, selecione Perfis de configurações>.

    Captura de ecrã do menu do lado esquerdo com perfis selecionados.

  3. Selecione o perfil que está a utilizar com o perímetro de segurança da rede.

    Captura de ecrã a mostrar a seleção do perfil a partir do perímetro de segurança da rede.

  4. No painel esquerdo, selecione Configurações>Regras de acesso de entrada.

    Captura de ecrã do menu do lado esquerdo com as regras de acesso de entrada selecionadas.

  5. Selecione Adicionar.

    Captura de ecrã do botão adicionar regra de acesso ao perímetro de segurança de rede de entrada.

  6. Introduza ou selecione os seguintes valores:

    Configuração Valor
    Nome da regra O nome para a regra de acesso de entrada, como MyInboundAccessRule.
    Tipo de fonte Os valores válidos são intervalos de endereços IP ou Subscrições.
    Fontes permitidas Se você selecionou intervalos de endereços IP, insira o intervalo de endereços IP no formato CIDR a partir do qual você deseja permitir o acesso de entrada. Descarregue o ficheiro de Intervalos de IP e Etiquetas de Serviço Azure. Se selecionou Subscrições, utilize a subscrição a partir da qual pretende permitir o acesso de entrada.
  7. Selecione Adicionar para criar a regra de acesso de entrada.

    Captura de ecrã da página para adicionar uma regra de acesso ao perímetro de segurança de rede de entrada preenchida.

  8. Para verificar a regra, mude a associação para modo imposto num perfil de teste. Confirmar que os pedidos correspondentes aparecem na categoria de registo NspPublicInboundPerimeterRulesAllowed e que os pedidos não correspondentes aparecem na categoria NspPublicInboundPerimeterRulesDenied.

Adicionar uma regra de acesso de saída

Um serviço de pesquisa faz chamadas de saída durante a indexação por indexador e a execução do conjunto de habilidades. Se as fontes de dados do seu indexador, um recurso Microsoft Foundry associado para competências de faturação do Foundry Tools ou a lógica de competências personalizadas estiverem fora do perímetro de segurança da rede, crie uma regra de acesso de saída que permita ao seu serviço de pesquisa estabelecer a ligação.

Dentro do perímetro de segurança, os indexadores podem ligar-se ao Armazenamento de Blobs do Azure, Azure Cosmos DB for NoSQL e Base de Dados SQL do Azure. Se os indexadores usarem outras fontes de dados, você precisará de uma regra de acesso de saída para dar suporte a essa conexão.

O perímetro de segurança da rede suporta regras de acesso de saída baseadas no Nome de Domínio Totalmente Qualificado (FQDN) do destino. Por exemplo, pode permitir acesso externo de qualquer serviço associado ao perímetro de segurança da rede a um FQDN, como mystorageaccount.blob.core.windows.net.

Para adicionar uma regra de acesso de saída no portal do Azure:

  1. Vá para seu recurso de perímetro de segurança de rede no portal do Azure.

  2. No painel esquerdo, selecione Perfis de configurações>.

    Captura de ecrã do menu do lado esquerdo com a opção de perfis selecionada.

  3. Selecione o perfil que está a utilizar com o perímetro de segurança da rede.

    Captura de ecrã a mostrar a seleção do perfil a partir do perímetro de segurança da rede.

  4. No painel esquerdo, selecione Configurações>Regras de acesso de saída.

    Captura de ecrã da seleção das regras de acesso de saída no menu do lado esquerdo.

  5. Selecione Adicionar.

    Captura de ecrã a mostrar a adição da regra de acesso de saída no perímetro de segurança de rede.

  6. Introduza ou selecione os seguintes valores:

    Configuração Valor
    Nome da regra O nome da regra de acesso de saída, como MyOutboundAccessRule.
    Tipo de destino Deixe como FQDN.
    Destinos permitidos Insira uma lista separada por vírgulas de FQDNs aos quais você deseja permitir o acesso de saída.
  7. Selecione Adicionar para criar a regra de acesso de saída.

    Captura de ecrã da adição de uma regra de acesso de saída no perímetro de segurança da rede com opções preenchidas.

  8. Para verificar a regra, mude a associação para modo imposto num perfil de teste. Confirme que os pedidos de saída correspondentes aparecem na NspPublicOutboundPerimeterRulesAllowed categoria de registo.

Teste a sua ligação através do perímetro de segurança de rede

Para testar sua conexão por meio do perímetro de segurança de rede, você precisa acessar um navegador da Web, seja em um computador local com uma conexão com a Internet ou uma VM do Azure.

  1. Altere sua associação de perímetro de segurança de rede para o modo imposto para começar a aplicar os requisitos de perímetro de segurança de rede para acesso à rede ao seu serviço de pesquisa.

  2. Escolha um cliente:

    1. Para um computador local, obtenha o seu endereço IP público.

    2. Para uma VM do Azure, utilize ligação privada ou localize o endereço IP no portal do Azure.

  3. Crie uma regra de acesso de entrada para esse endereço IP para permitir o acesso.

  4. No portal Azure, abra o seu serviço de pesquisa e veja os seus índices.

    • Sucesso esperado: A lista de índices carrega e podes executar uma consulta de teste. A regra do IP de entrada está a funcionar.

    • Se vir um erro 403 ou "Acesso à rede pública está desativado": O seu IP do cliente ou o portal de Azure não está coberto por uma regra de entrada. Verifique as regras de acesso de entrada.

Resolver problemas comuns

Symptom Causa provável Mitigation
O indexador falha depois de mudar para o modo forçado. A identidade do serviço de pesquisa não tem um papel de plano de dados na fonte de dados, ou a fonte de dados não é suportada dentro do perímetro. Confirme que o serviço de pesquisa utiliza uma identidade gerida e tem o papel exigido na fonte de dados. Para fontes de dados não suportadas, adicione uma regra de acesso de saída.
As chamadas de skill, de vectorizer ou de recuperação agêntica para um recurso Foundry são recusadas. O recurso Foundry está num perímetro diferente, ou o serviço de pesquisa autentica-se com chaves API, por isso o canal não é implícito. Adicione ambos os recursos ao mesmo perímetro e use identidade gerida, ou adicione uma regra FQDN de saída que tenha como alvo o nome de host do recurso Foundry. Para mais informações, consulte Acesso de saída aos recursos do Microsoft Foundry.
Os registos de diagnóstico não aparecem no Log Analytics nem no Storage. Latência de ingestão, ou seja, a conta de armazenamento não está na mesma região do perímetro. Espere até 10 minutos após gerar tráfego, depois consulte a NSPAccessLogs tabela ou verifique o contentor de armazenamento correspondente insights-logs-* . Verifica a região da conta de armazenamento.
O acesso ao portal do serviço de pesquisa é negado após a imposição. O IP do teu cliente não está coberto por nenhuma regra de entrada. Adiciona uma regra de acesso de entrada para o IP do teu cliente, ou volta ao modo de aprendizagem enquanto terminas a configuração.

Visualizar e gerenciar a configuração do perímetro de segurança da rede

Utilize as APIs REST de Configuração do Perímetro de Segurança da Rede para rever e reconciliar as configurações do perímetro num serviço de pesquisa.

Por exemplo, liste as configurações atuais do perímetro num serviço de pesquisa:

az rest --method get \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations?api-version=2025-05-01"

Se a configuração estiver fora de sincronia com o perímetro, acione uma reconciliação:

az rest --method post \
  --url "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Search/searchServices/<search-service-name>/networkSecurityPerimeterConfigurations/<association-name>/reconcile?api-version=2025-05-01"

Utilize a versão estável mais recente das APIs REST de Gestão de Pesquisa. Para mais informações, consulte Gerir o seu serviço Pesquisa de IA do Azure usando APIs REST.