Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Utvecklare som har rollen Foundry-användare i Foundry-resursen eller projektomfånget kan skapa agenter, köra slutsatsdragningar och använda de flesta Foundry-funktioner. Många administrativa uppgifter kräver dock utökade roller, till exempel Ägare, Deltagare, Foundry-kontoägare eller andra specialiserade roller.
Den här artikeln förklarar vilka upphöjda roller som behövs för varje område för Foundry-administration, varför dessa roller krävs och länkar till de detaljerade procedurerna. Använd det som referens när utvecklare får behörighetsfel eller när du planerar rolltilldelningar för en ny miljö.
Note
Förhandsgranskningsfunktioner, värdbaserade alternativ och specifika säkerhetskopieringsresurser kan kräva ytterligare roller eller dataplansbehörigheter. Kontrollera de länkade artiklarna för de exakta kraven i ditt scenario.
Bakgrund om rolldefinitioner för Foundry finns i Rollbaserad åtkomstkontroll för Microsoft Foundry.
Viktiga begrepp
- Kontrollplan – Åtgärder som hanterar Azure resurser (skapa, ta bort, konfigurera). Styrs av Azure RBAC-roller som Ägare och Deltagare.
- Dataplan – åtgärder som använder en resurss körningsfunktioner (läsblobar, frågeindex). Styrs av dataroller som Storage Blob Data Contributor.
- Hanterad identitet – en automatiskt hanterad Microsoft Entra identitet som autentiserar till att säkerhetskopiera resurser utan lagrade autentiseringsuppgifter. I Foundry är den projekthanterade identiteten den identitet som ditt projekt använder vid körning. Vissa installationer förlitar sig också på den delade identiteten på kontonivå för resursåtkomst. Använd identitetsnamnet som matchar ditt scenario i stället för att behandla de två termerna som utbytbara.
-
Foundry-resurs – den Azure resurs (av typen
Microsoft.CognitiveServices/accounts) som är värd för dina Foundry-projekt. - Omfång – den nivå där en rolltilldelning gäller: prenumeration, resursgrupp, resurs eller projekt. Roller som tilldelats på en högre omfattning ärvs nedåt.
Översikt över miljökonfiguration
När du etablerar en ny Foundry-miljö följer uppgifterna den här allmänna ordningen:
- Skapa en Foundry-resurs – krävs före alla andra aktiviteter.
- Skapa ett eller flera projekt – Agenter, modeller och anslutningar finns i projekt.
- Tilldela roller till utvecklare – Utvecklare behöver Foundry-användare för allmän åtkomst. Modelldistribution kräver en separat roll.
- Driftsätt modeller — Kräver Foundry-kontoägare.
- Konfigurera agentinfrastruktur (om det behövs).
- Konfigurera nätverk (om det behövs).
- Konfigurera skyddsräcken och principer.
- Aktivera övervakning.
Tip
Litet team (1–5 utvecklare)? Tilldela Ägare till dig själv på resursgruppsnivå och Foundry-användare för varje utvecklare på Foundry-resursnivå. Den här tilldelningen omfattar de flesta administrativa uppgifter. Du behöver också Foundry-kontoägare på Foundry-resursen för att distribuera modeller och hantera kvoter, skyddsräcken och innehållsblockeringslistor. För större team använder du Microsoft Entra-grupper och begränsar roller per projekt.
I de återstående avsnitten förklaras rollkraven för varje område. En sammanfattning av alla upphöjda roller finns i Snabbreferens: rollsammanfattning.
Skapa och konfigurera Foundry-resurser
För att skapa Foundry-resurser och -projekt krävs behörigheter på kontrollplan som utvecklare vanligtvis inte har. Dessa åtgärder ändrar Azure Resource Manager objekt, så de behöver roller som Deltagare eller Foundry-kontoägare på prenumerations- eller resursgruppsnivå.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Skapa en Foundry-resurs | Deltagare, Foundry-kontoägareellerFoundry-ägare | Prenumeration eller resursgrupp | Skapa din första resurs |
| Skapa ett Foundry-projekt | Deltagare, Foundry-kontoägareellerFoundry-ägare | Gjuteriresurs | Skapa och hantera projekt |
| Uppgradera från Azure OpenAI-tjänsten | Ägareellermedverkande | Azure OpenAI-resurs | Uppgradera från Azure OpenAI Service |
| Återställa eller rensa borttagna konton | Contributor | Subscription | Återställa eller rensa borttagna resurser |
| Skapa resurser med Bicep | Deltagareellerägare | Resursgrupp | Skapa resurser med Bicep-mall |
Stegvisa instruktioner med hjälp av Azure CLI, Bicep eller portalen finns i Skapa din första resurs och Skapa och hantera projekt.
Tilldela roller till gruppmedlemmar
Om du vill tilldela valfri roll till en användare behöver du rollen Ägare eller Administratör för användaråtkomst i målomfånget. Rollerna Foundry-kontoägare och Foundry-projektledare kan endast tilldela rollen Foundry-användare under vissa villkor.
Note
En roll som tilldelats på resursgruppsnivå gäller för alla Foundry-resurser och projekt i resursgruppen. Tilldela på det snävaste omfång som uppfyller dina behov.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Tilldela Foundry User till utvecklare | Ägareelleradministratör för användaråtkomst | Foundry-resurs eller projekt | Rollbaserad åtkomstkontroll |
| Tilldela Foundry User (villkorligt) | Foundry-kontoägareellerFoundry-projektledare | Foundry-resurs eller projekt | Rollbaserad åtkomstkontroll |
| Skapa anpassade RBAC-roller | Ägare | Prenumeration eller resursgrupp | Rollbaserad åtkomstkontroll |
| Tilldela anpassade roller | Administratör för användaråtkomstellerAdministratör för rollbaserad åtkomststyrning | Målomfång | Rollbaserad åtkomstkontroll |
| Hantera roller med Microsoft Entra grupper | Ägareelleradministratör för användaråtkomst | Målomfång | Rollbaserad åtkomstkontroll |
Tip
Använd Microsoft Entra grupper för att förenkla rolltilldelningar. Skapa en säkerhetsgrupp, tilldela den lämplig roll och lägg till utvecklare som medlemmar. En genomgång finns i Rollbaserad åtkomstkontroll .
Omfångsöverväganden
- Tilldela rollen Foundry-användare i resursomfånget Foundry för att bevilja åtkomst till alla projekt i resursen.
- Tilldela på projektnivå för att begränsa åtkomsten till ett enskilt projekt.
- För organisationer som använder Microsoft Entra Privileged Identity Management (PIM) bör du överväga att göra utökade rolltilldelningar berättigade i stället för permanenta. Berättigade tilldelningar kräver just-in-time-aktivering, vilket minskar exponeringen av stående privilegier.
Stegvisa rolltilldelningsprocedurer finns i Rollbaserad åtkomstkontroll för Microsoft Foundry och Tilldela Azure roller.
Note
Rolltilldelningar kan ta upp till fem minuter att träda i kraft. Om en utvecklare rapporterar åtkomst nekad omedelbart efter tilldelningen ber du dem att vänta och försöka igen. Se Felsöka vanliga behörighetsfel för vanliga orsaker.
Konfigurera agentinfrastruktur
Agentkonfiguration är det mest behörighetsintensiva området i Foundry. Vilka roller som krävs beror på vilket konfigurationsalternativ du väljer.
| Installationsalternativ | Välj när | Förutsättningar | Kompromiss |
|---|---|---|---|
| Standard | Du behöver fullständig kontroll över datahemvist och resursetablering | Etablerade Cosmos DB-, AI-söknings- och lagringsresurser i resursgruppen | Du hanterar provisionering och RBAC för Cosmos DB, Search och Storage |
| Värdhanterad | Du vill ha den snabbaste sökvägen med minimal konfiguration | None — Foundry tillhandahåller underliggande resurser för dig | Foundry hanterar säkerhetskopieringsresurser. mindre nätverkskontroll |
| BYO-resurser | Du har redan Cosmos DB, Search eller Storage med specifika efterlevnadskrav | Befintliga Cosmos DB-, AI-söknings- eller lagringsresurser med nätverksåtkomst konfigurerad | Du ansluter befintliga resurser och hanterar deras RBAC |
Granska underavsnittet som matchar konfigurationsalternativet. Hoppa över de andra. Du kan gå tillbaka till dem senare om dina krav ändras.
Standardagentkonfiguration
Standardagentkonfiguration kräver att du etablerar och hanterar dina egna Azure Cosmos DB, Azure AI-sökning och Azure Storage resurser. Den här metoden ger dig fullständig kontroll över datahemvist men kräver att du tilldelar dataplansroller till projektets hanterade identitet för varje underliggande resurs.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Tilldela roller mellan tjänster (Cosmos DB, Search, Storage) | Ägareelleradministratör för rollbaserad åtkomstkontroll | Resursgrupp | Standardagentkonfiguration |
| Tillhandahåll resurser för agenten | Foundry-kontoägareellerÄgare | Subscription | Konfigurera dina agentresurser |
Tilldela följande dataplansroller till den hanterade identiteten för Foundry-projektet på de underliggande resurserna:
| Resource | Befattning |
|---|---|
| Azure Cosmos DB | Cosmos DB-inbyggd datadeltagare |
| Azure AI-sökning | Deltagare för sökindexdata, Deltagare för söktjänst |
Azure Storage (azureml-blobstore) |
Storage Blob Data-bidragsgivare |
Azure Storage (agents-blobstore) |
Storage Blob Data-ägare |
Note
Cosmos DB Built-in Data Contributor är en roll i Cosmos DB:s dataplan. Tilldela den via Azure CLI (az cosmosdb sql role assignment create) eller Bicep – inte via det vanliga bladet Åtkomstkontroll (IAM). Mer information finns i Konfigurera rollbaserad åtkomstkontroll för Azure Cosmos DB.
För den fullständiga etableringsprocessen och Bicep-mallar, se Standardkonfiguration av agent.
Konfiguration av värdbaserad agent
Konfiguration av värdagent är fortfarande det snabbaste sättet att få infrastruktur för agentkörning på plats, men det finns uttryckliga krav på resurser och RBAC. Utöver ditt Foundry-konto och projekt planerar du för Azure Container Registry (ACR), Application Insights och en länkad Log Analytics arbetsyta.
| Aktivitetsområde | Minsta roll | Scope | Notes |
|---|---|---|---|
| Skapa ACR-, Application Insights- och Log Analytics-resurser | Deltagareellerägare | Resursgrupp | Krävs när ditt värdbaserade distributionsflöde skapar dessa resurser. |
| Skapa värdbaserade agenter och agentversioner (dataplan) | Foundry-användare, Foundry-projektledare, ellerFoundry-ägare | Gjuteri projekt | Ägare/Deltagare ensamma är otillräckliga för åtgärder för att skapa eller uppdatera agenter i dataplanet. |
| Skapa projektanslutningar | Foundry-projektledare, Foundry-kontoägare, Foundry-ägare, Medarbetare, ellerägare | Gjuteri projekt | Krävs för ACR- och observerbarhetsanslutningar. |
| Tilldela ACR-pull-/läsrollen till projektets hanterade identitet | Ägareelleradministratör för rollbaserad åtkomstkontroll | ACR-resurs | Tilldela Container Registry Repository Reader (eller AcrPull). |
| Skicka avbildningar till ACR för distribution | Container Registry Repository Writer (eller AcrPush) | ACR-resurs | Krävs för användaren eller säkerhetsobjektet som pushar upp agentavbildningar. |
| Läs agentens telemetri för utvärderingar | Log Analytics dataläsare | Log Analytics-arbetsyta | Krävs av projektets hanterade identitet för utvärderingar som läser arbetsytedata. |
Note
Foundry Project Manager och Foundry Account Owner kan endast tilldela rollen Foundry User i deras begränsade rolltilldelningsomfång. Använd ägare eller rollbaserad Access Control administratör när du behöver rolltilldelningar på externa resurser som ACR eller Log Analytics.
Detaljerade anvisningar om värdbaserade agentbehörigheter finns i Referens för värdbaserade agentbehörigheter.
Stegvisa instruktioner finns i Distribuera en värdbaserad agent.
Ta med egna resurser
Använd det här alternativet när du redan har Azure Cosmos DB-, AI-söknings- eller lagringsresurser med specifika efterlevnadskrav. Du kopplar befintliga resurser till ett Foundry-projekt och tilldelar nödvändiga dataplansroller till den projekthanterade identiteten.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Bifoga dina egna resurser | Foundry-kontoägareellerÄgare | Subscription | Använda egna Azure resurser |
| Tilldela roller till hanterad identitet | Ägareelleradministratör för användaråtkomst | Målresurs | Använda egna Azure resurser |
Detaljerade anvisningar finns i Använda egna Azure resurser.
Agentverktyg med förhöjda krav
Flera agentverktyg kräver Contributor eller högre för att etablera eller konfigurera sina underliggande resurser.
Infrastrukturverktyg
| Tool | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Jordning i Bing | Deltagareellerägare | Prenumeration eller resursgrupp | Bing-verktyg |
| Webbläsarautomatisering (förhandsversion) | Deltagareellerägare | Resursgrupp | Webbläsarautomatisering |
| AI-sökning | Deltagare för sökindexdata, Deltagare för söktjänst | resurs för AI Search | AI-sökverktyg |
| Sökning efter filer | Storage Blob Data-bidragsgivare | Project lagringskonto | Filsökning |
| Anpassad kodtolkare (förhandsversion) | Container Apps ManagedEnvironments-deltagare + Foundry-ägare | Prenumeration eller resursgrupp | Anpassad kodtolkare |
Integrationsverktyg
| Tool | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| OpenAPI-verktyg | Deltagareellerägare | Gjuteri projekt | OpenAPI-verktyg |
| MCP-verktyg | Deltagareellerägare | Gjuteri projekt | Verktyg för modellkontextprotokoll |
| Agent till agent (förhandsversion) | Deltagareellerägare | Gjuteriresurs | Agent-till-agent |
| Azure Taligenkänning | Storage Blob Data-bidragsgivare | Lagringskonto | Azure Speech-verktyg |
Publicera agenter
Publicering befordrar en agent från en utvecklingstillgång i ett Foundry-projekt till en hanterad agentprogramresurs med en stabil slutpunkt. För att publicera en agent behöver du rollen Foundry Project Manager i foundry-resursomfånget.
Agentpubliceringsupplevelsen ändras. Rollkraven i det här avsnittet gäller för publiceringsmodellen för agentprogram. Information om vilka ändringar som gjorts i den nyare agentobjektmodellen finns i Migrera från agentprogram till den nya agentslutpunkten och publiceringsupplevelsen.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Publicera en agent som en agentapplikation | Foundry-projektledare | Gjuteriresurs | Agentapplikationer |
| Anropa ett publicerat agentprogram | Foundry-användare | Agentprogramresurs | Anropa ditt agentprogram |
| Publicera en agent till Microsoft 365 och Teams | Foundry-projektledare | Gjuteri projekt | Publicera agenter till Microsoft 365 och Teams |
| Omtilldela RBAC till den publicerade agentens identitet | Ägareelleradministratör för användaråtkomst | Målresurs | Agentidentitetsbegrepp |
Important
När du publicerar en agent får den en ny distinkt Entra-agentidentitet. Behörigheter som tilldelats projektets delade identitet överförs inte. Tilldela RBAC-roller på nytt för alla underordnade resurser som agenten har åtkomst till (lagring, sökning, Key Vault) till den nya agentidentiteten. Mer information finns i Begrepp för agentidentitet.
Distribuera och hantera modeller
För att distribuera en modell behöver du rollen Foundry-kontoägare på Foundry-resursen. Vissa scenarier, till exempel marketplace-modeller eller etablerat dataflöde, kräver högre roller. I följande tabell visas alla modellrelaterade uppgifter och deras rollkrav.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Distribuera en modell från katalogen | Foundry-kontots ägare | Gjuteriresurs | Skapa modelldistributioner |
| Distribuera Foundry-modeller | Foundry-kontots ägare | Gjuteriresurs | Distribuera Foundry-modeller |
| Distribuera etablerat dataflöde | Foundry-kontots ägare | Gjuteriresurs | Provisionerad kapacitet |
| Driftsätt marknadsplatsmodeller | Contributor | Subscription | Distribuera Foundry-modeller |
| Distribuera Fireworks-modeller | Foundry-ägare (projekt) + prenumerationsdeltagare | Prenumeration och projekt | Aktivera Fireworks-modeller |
| Finjustera en modell | Foundry-ägare (ellerFoundry-användare + Foundry-kontoägare) | Gjuteriresurs | Rollbaserad åtkomstkontroll |
| Distribuera den finjusterade modellen över klientorganisationsgränser | Foundry-projektledare | Käll- och målresurser | Driftsättning av fine-tuning |
| Visa kvoter | Foundry-kontots ägare | Subscription | Hantera kvoter |
| Begär kvotökningar | Contributor | Subscription | Hantera kvoter |
| Redigera kvoter | Foundry-kontots ägare | Foundry-resurs och prenumeration | Hantera kvoter |
| Skapa innehållsblockeringslistor | Foundry-kontots ägare | Azure OpenAI-resurs | Använda blocklistor |
Distributioner av Marketplace-modell kräver åtkomst på prenumerationsnivå eftersom de skapar faktureringsavtal. Finjustering kräver Foundry Owner eftersom detta skapar träningsjobb som förbrukar beräknings- och lagringsresurser. Innan du distribuerar en modell kontrollerar du att din prenumeration har tillräcklig kvot för målmodellen och regionen – se Hantera kvoter.
Stegvisa distributionsinstruktioner finns i Skapa modelldistributioner.
Konfigurera säkerhet och nätverk
Nätverks- och krypteringskonfigurationer kräver utökade roller på flera resurser. Dessa konfigurationer omfattar Foundry-resursen, virtuella nätverk, DNS-zoner och Key Vault, så du behöver vanligtvis flera roller.
Privata slutpunkter
Privata slutpunkter begränsar åtkomsten till din Foundry-resurs till trafik från specifika virtuella nätverk. För att konfigurera en privat slutpunkt krävs roller på tre olika resurser.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Skapa en privat slutpunkt | Deltagareellerägare | Gjuteriresurs | Konfigurera privat länk |
| Konfigurera VNet | Nätverksdeltagare | Virtuellt nätverk | Konfigurera privat länk |
| Konfigurera privat DNS-zon | Privat DNS Zonsbidragsgivare | DNS zone | Konfigurera privat länk |
Stegvisa instruktioner finns i Konfigurera privat länk.
Hanterade virtuella nätverk
Ett hanterat virtuellt nätverk isolerar Foundry-resurser bakom ett Foundry-hanterat nätverk. Den här konfigurationen förenklar nätverkskonfigurationen jämfört med att ta med ditt eget virtuella nätverk.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Konfigurera hanterat virtuellt nätverk | Ägareellermedverkande | Gjuteriresurs | Hanterat virtuellt nätverk |
| Tilldela RBAC till resurser i hanterat virtuellt nätverk | Ägareelleradministratör för rollbaserad åtkomstkontroll | Målresurser | Hanterat virtuellt nätverk |
Nätverkssäkerhetsperimeter
En nätverkssäkerhetsperimeter ger ett centraliserat sätt att hantera nätverksåtkomst över flera Azure resurser. Lägg till din Foundry-resurs i en befintlig perimeter för att framtvinga konsekventa nätverksregler.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Lägg till Foundry i nätverkssäkerhetsperimetern (förhandsversion) | Ägare, deltagareellernätverksdeltagare | Gjuteriresurs | Nätverkssäkerhetsperimeter |
Kundstyrda nycklar
Genom att använda kundhanterade nycklar (CMK) kan du kryptera Foundry-data med nycklar som du styr i Azure Key Vault. CMK kräver roller på både Key Vault och Foundry-resursen eftersom du ger den hanterade identiteten åtkomst till din nyckel och sedan konfigurerar resursen att använda den.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Tilldela RBAC på Key Vault | Ägareelleradministratör för användaråtkomst | Nyckelvalv | Konfigurera kundhanterade nycklar |
| Tilldela Key Vault Crypto User till hanterad identitet | Ägareelleradministratör för användaråtkomst | Nyckelvalv | Konfigurera kundhanterade nycklar |
| Konfigurera kryptering på Foundry-resurs | Deltagareellerägare | Gjuteriresurs | Konfigurera kundhanterade nycklar |
Fullständig procedur finns i Konfigurera kundhanterade nycklar.
Key Vault anslutningar
Med en Key Vault anslutning kan Foundry-projekt komma åt hemligheter, certifikat och nycklar som lagras i Azure Key Vault utan att bädda in autentiseringsuppgifter i kod. Skapa en anslutning när dina agenter eller distribuerade modeller behöver hämta API-nycklar eller certifikat vid körning.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Skapa en Key Vault-anslutning | Key Vault deltagare + Key Vault administratör | Nyckelvalv | Lagra hemligheter i din Azure Key Vault |
Konfigurera skyddsräcken och principer
Konfigurera skyddsräcken och Azure Policy tilldelningar för att begränsa vilka modeller, verktyg och konfigurationer som är tillgängliga i din Foundry-miljö. Du behöver roller på administratörsnivå för att slutföra dessa uppgifter eftersom de tillämpar styrningsgränser över alla utvecklare i en prenumeration eller resursgrupp.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Skapa skyddsräcken | Foundry-kontoägare eller högre | Gjuteriresurs | Skapa skyddsräcken |
| Skapa skyddsregler | ÄgareellerDeltagare i resursprincip | Prenumeration eller resursgrupp | Skapa skyddsräckesprinciper |
| Skapa principer för modelldistribution | ÄgareellerDeltagare i resursprincip | Prenumeration eller resursgrupp | Policy för modelldriftsättning |
| Skapa anpassade principdefinitioner | Deltagare i resursprincip (minsta behörighet) ellerÄgare | Målomfång | Skapa anpassade principdefinitioner |
| Konfigurera skyddsräcken från tredje part | Ägare (prenumeration) + Key Vault-administratör | Prenumeration och Key Vault | Integrationer från tredje part |
| Framtvinga tokenbegränsningar via AI Gateway | Deltagare för API Management ServiceellerÄgare | APIM-resurs | Framtvinga tokenbegränsningar |
| Styra agentverktyg via AI Gateway | Deltagare för API Management ServiceellerÄgare | APIM-instans | Hantera agentverktyg |
En genomgång av hur du skapar ditt första skyddsräcke finns i Skapa skyddsräcken. Information om principer för modelldistribution finns i Modelldistributionsprincip.
Hantera efterlevnad och övervakning
Efterlevnads- och övervakningsuppgifter omfattar Azure RBAC-roller och Microsoft Entra katalogroller. Det är viktigt att förstå skillnaden – du tilldelar katalogroller i Microsoft Entra administrationscenter, inte i Azure-portalens blad Åtkomstkontroll (IAM).
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Aktivera Microsoft Defender för molnet | Säkerhetsadministratörellerägare | Subscription | Hantera efterlevnad och säkerhet |
| Konfigurera Microsoft Purview | Foundry-kontots ägare | Gjuteriresurs | Hantera efterlevnad och säkerhet |
| Konfigurera diagnostikinställningar | Övervakningsdeltagare | Gjuteriresurs | Övervaka modeller |
| Konfigurera Application Insights-spårning | Deltagare eller högre | Application Insights-resurs | Ramverk för spårningsagent |
| Hantera agentinfrastruktur (Entra-administratör) | Global administratörellerMicrosoft Entra AI-administratör | Microsoft Entra-klientorganisation | Styra agentinfrastruktur som Entra-administratör |
| Konfigurera principer för villkorsstyrd åtkomst | Administratör för villkorsstyrd åtkomst | Microsoft Entra ID | Metodtips för MCP-säkerhet |
Important
Den globala administratörshöjningen ger användaråtkomstadministratör i rotomfånget (/) för alla prenumerationer. Ta bort den här höjningen när du har slutfört de uppgifter som krävs. Mer information finns i Hantera agentinfrastrukturen som Entra-administratör.
Stegvisa övervakningsinställningar finns i Övervaka modeller och Ramverk för spårningsagenter.
Konfigurera lagrings- och dataplansåtkomst
Foundry-agenter, utvärderingar och flera verktyg kräver dataplansroller för lagrings- och sökresurser. Tilldela dessa roller till Foundry-projektets hanterade identitet – inte till mänskliga användare – så att tjänsten kan komma åt underliggande resurser under körning.
Följande tabell innehåller en tilldelad kolumn eftersom dessa roller gäller för hanterade identiteter i stället för för mänskliga användare.
| Uppgift | Minsta roll att tilldela | Tilldelad till | Målresurs | Detaljer |
|---|---|---|---|---|
| BYO-lagring för Foundry | Storage Blob Data-bidragsgivare | Projekthanterad identitet | Lagringskonto | Ansluta till din egen lagring |
| BYO-lagring för tal/språk | Storage Blob Data-bidragsgivare | hanterad identitet i Foundry | Lagringskonto | Ansluta till din egen lagring för Speech/Language |
| Köra utvärderingar med Entra ID lagring | Storage Blob Data-ägare | Användar- och projektresurs | Lagringskonto | Utvärderingsregioner och gränser |
| Foundry IQ indexering (förhandsversion) | Bidragsgivare för sökindexdata | Projekthanterad identitet | resurs för AI Search | Foundry IQ-anslutning |
Note
För att tilldela dataplansroller som Storage Blob Data Contributor till en hanterad identitet krävs Owner eller User Access Administrator på målresursen.
Konfigurera haveriberedskap
Haveriåterställning för Foundry omfattar två scenarier: redundansväxling för själva Foundry-resursen (hög tillgänglighet) och redundansväxling för agentens underliggande resurser. Agenttjänstens DR är särskilt rollintensiv eftersom den kräver åtkomst till Cosmos DB, AI Search och Storage utöver Foundry-resursen.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Konfigurera hög tillgänglighet | ÄgareellerDeltagare + Administratör för användaråtkomst | Resursgrupp | Hög tillgänglighet och återhämtning |
| Agenttjänst DR (operatör) | ÄgareellerDeltagare + DocumentDB-kontodeltagare + Deltagare för söktjänst + Deltagare för lagringsblobdata | Resursgrupp och underliggande resurser | Återställning vid katastrof för agenttjänst |
| Agenttjänst-DR (plattform) | DeltagareellerÄgare + Deltagare för lagringskonto | Foundry-resurser och lagring | Katastrofåterställning vid plattformsavbrott |
Detaljerade DR-procedurer finns i Hög tillgänglighet och återhämtning och Haveriberedskap för agenttjänsten.
Konfigurera anslutningar och integreringar
Foundry integreras med API Management, MCP-servrar och externa tjänster. De flesta integreringsuppgifter kräver minst Deltagare eftersom de skapar eller ändrar Azure resurser. För att länka Foundry till en AI-gateway krävs rollen Foundry-kontoägare eftersom det ändrar kontots konfiguration.
| Uppgift | Minsta roll | Scope | Detaljer |
|---|---|---|---|
| Lägga till anslutningar till Foundry | Foundry-användare, foundry-ägareellerdeltagare | Gjuteri projekt | Skapa en anslutning |
| Aktivera AI Gateway (APIM) | Deltagareellerägare | Resursgrupp eller prenumeration | Aktivera gatewayen för AI API Management |
| Länka Foundry till AI Gateway | Foundry-kontoägareellerFoundry-ägare | Gjuteriresurs | Aktivera gatewayen för AI API Management |
| Konfigurera MCP-serveråtkomst | Deltagare eller högre | Gjuteri projekt | Kom igång med MCP |
| Skapa en egen MCP-server | Contributor | Resursgrupp | Skapa en egen MCP-server |
| Hantera MCP-åtkomst (rolltilldelning) | Ägareelleradministratör för användaråtkomst | Målresurs | Metodtips för MCP-säkerhet |
| Konfigurera Claude Code | Deltagareellerägare | Resursgrupp | Konfigurera Claude Code |
| Hantera taggar för resurser | MedverkandeellerTaggmedverkande | Målomfång | Inaktivera förhandsgranskningsfunktioner |
Snabbreferens: rollsammanfattning
I följande tabell sammanfattas de primära upphöjda rollerna och när administratörer behöver dem. Använd den för att snabbt identifiera vilken roll som ska tilldelas för en viss aktivitetskategori.
| Befattning | När det behövs |
|---|---|
| Ägare | Rolltilldelningar, anpassade RBAC-roller, principskapande, åtgärder på prenumerationsnivå |
| Contributor | Resursetablering, distribution av Marketplace-modell, MCP-skrivåtgärder, privata slutpunkter |
| Foundry-kontots ägare | Skapa Foundry-resurser och -projekt, modelldistribution, kvothantering, innehållsblockeringslistor, skyddsräcken, Purview-integrering, tilldelning av villkorsstyrd roll |
| Foundry-projektledare | Publicera agenter, villkorlig tilldelning av rollen Foundry User |
| Ägare till Foundry | Finjustering, driftsättning av hostad agent, kombinerade operationer för dataplanet och kontrollplanet |
| Administratör för användaråtkomst | Tilldela roller när du inte har Ägare; CMK Key Vault RBAC; åtkomst till containerregister |
| Storage Blob Data-deltagare/ägare | agentlagring, utvärderingar, BYO-lagring, verktyg för filsökning |
| Bidragsgivare för sökindexdata | Agentverktyg med AI Search-stöd, Foundry IQ-indexering |
| Key Vault-administratör | Key Vault-anslutningar, skyddsmekanismer från tredje part |
| Resurspolicyskapare | Azure Policy-tilldelningar för modelldistribution och anpassade principer |
| Global Administratör | Agentstyrning på klientnivå, åtkomsthöjning |
| Säkerhetsadministratör | Microsoft Defender för molnet |
| Övervakningsdeltagare | Diagnostikinställningar |
| Nätverksdeltagare | VNet-konfiguration, nätverkssäkerhetsperimeter |
Felsöka vanliga behörighetsfel
När utvecklare får behörighetsfel använder du uppgiftstabellerna i den här artikeln för att identifiera den roll som krävs. I följande tabell mappas vanliga felmeddelanden till sannolika orsaker och lösningar.
| Felmeddelande | Sannolik orsak | Lösning |
|---|---|---|
AuthorizationFailed eller The client does not have authorization to perform action |
Kontrollplansroll saknas (ägare, deltagare eller resursspecifik roll) | Identifiera uppgiften i den här artikeln, notera den minsta rollen och omfånget och tilldela sedan rollen. |
| Det går inte att skapa eller uppdatera agenten ens med Ägare/Deltagare | Foundry-dataplansroll saknas i projektet | Tilldela Foundry-användare, Foundry-projektledare eller Foundry-ägare på projektnivå. Se Konfiguration av värdbaserad agent. |
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (eller motsvarande) |
Anroparen har Foundry Project Manager eller Foundry Account Owner, men måste tilldela roller utanför den tillåtna foundry-användarbegränsningen | Använd Ägare eller Administratör för rollbaserad åtkomstkontroll inom målresursens omfång (till exempel ACR eller Log Analytics). |
ForbiddenError på modelldistribution |
Foundry-kontoägare saknas på Foundry-resursen | Se Distribuera och hantera modeller. |
LinkedAuthorizationFailed när resursen skapas |
Behörigheter saknas för en länkad resurs (lagring, Key Vault eller sökning) | Se Konfigurera agentinfrastruktur för krav på roller mellan tjänster. |
Agenten returnerar 403 vid körning |
Dataplansroll saknas på en underliggande resurs | Verifiera rolltilldelningarna för hanterad identitet i standardagentens installationstabell . |
Äldre Azure AI Developer roll tilldelad, men Foundry-uppgifter misslyckas fortfarande |
Rolltilldelning för äldre hubbprojekt mappas inte till aktuella foundry-rollkrav | Använd rollmappningarna i den här artikeln och tilldela den nödvändiga rollen i rätt omfång för den misslyckade aktiviteten. |
| Knappen Publicera agent är inaktiverad | Foundry Project Manager saknas i foundry-resursomfånget | Tilldela Foundry Project Manager på Foundry-resursomfånget (kontot), inte bara på projektomfånget. Se Publiceringsagenter. |
RoleAssignmentExists |
Rollen är redan tilldelad inom samma omfattning | Det behövs ingen åtgärd. |
Modellnamn eller regionfel (till exempel InvalidModelName) |
Modellen är inte tillgänglig i den valda regionen | Kontrollera tillgängligheten för modellregionen och omdistribuera i en region som stöds. |
Kvotfel (till exempel InsufficientQuota) |
Distributionen överskrider prenumerationens TPM-kvot för modellen/regionen | Se Hantera kvoter för att visa aktuell användning och ökningar av begäranden. |
Cosmos DB Built-in Data Contributor hittades inte i IAM |
Cosmos DB:s roller för dataplanet är inte synliga i portalens Åtkomstkontroll (IAM)-blad | Tilldela den här rollen via Azure CLI (az cosmosdb sql role assignment create) eller Bicep. Mer information finns i standardagentens konfigurationsanteckning . |
Could not resolve host eller DNS-matchningsfel efter konfiguration av privat slutpunkt |
Privat DNS-zon som inte är länkad till det virtuella nätverket, eller DNS-poster som inte har propagerats | Kontrollera att den privata DNS-zonen är länkad till rätt VNet. Se Konfigurera privat länk. |
Authorization_RequestDeniedfrån Microsoft Graph eller Entra ID |
Microsoft Entra katalogroll saknas (till exempel global administratör eller Microsoft Entra AI-administratör) | Entra-katalogroller tilldelas i Microsoft Entra administrationscenter, inte i Azure RBAC. Se Hantera efterlevnad och övervakning. |
Tip
Rolltilldelningar kan ta upp till fem minuter att träda i kraft. Be utvecklaren att logga ut och logga in igen när du har tilldelat rollen. Allmän Azure RBAC-felsökning finns i Felsöka Azure RBAC.
Relaterat innehåll
- Rollbaserad åtkomstkontroll för Microsoft Foundry
- Autentisering och auktorisering
- Planera distribution
- Tilldela Azure-roller
- Hantera efterlevnad och säkerhet
- Styra agentinfrastruktur som Entra-administratör
- Hantera kvoter
- Övervaka modeller
- Konfigurera dina agentresurser
- Konfigurera privat länk
- Felsöka Azure RBAC