Uppgifter med förhöjd roll i Microsoft Foundry

Utvecklare som har rollen Foundry-användare i Foundry-resursen eller projektomfånget kan skapa agenter, köra slutsatsdragningar och använda de flesta Foundry-funktioner. Många administrativa uppgifter kräver dock utökade roller, till exempel Ägare, Deltagare, Foundry-kontoägare eller andra specialiserade roller.

Den här artikeln förklarar vilka upphöjda roller som behövs för varje område för Foundry-administration, varför dessa roller krävs och länkar till de detaljerade procedurerna. Använd det som referens när utvecklare får behörighetsfel eller när du planerar rolltilldelningar för en ny miljö.

Note

Förhandsgranskningsfunktioner, värdbaserade alternativ och specifika säkerhetskopieringsresurser kan kräva ytterligare roller eller dataplansbehörigheter. Kontrollera de länkade artiklarna för de exakta kraven i ditt scenario.

Bakgrund om rolldefinitioner för Foundry finns i Rollbaserad åtkomstkontroll för Microsoft Foundry.

Viktiga begrepp

  • Kontrollplan – Åtgärder som hanterar Azure resurser (skapa, ta bort, konfigurera). Styrs av Azure RBAC-roller som Ägare och Deltagare.
  • Dataplan – åtgärder som använder en resurss körningsfunktioner (läsblobar, frågeindex). Styrs av dataroller som Storage Blob Data Contributor.
  • Hanterad identitet – en automatiskt hanterad Microsoft Entra identitet som autentiserar till att säkerhetskopiera resurser utan lagrade autentiseringsuppgifter. I Foundry är den projekthanterade identiteten den identitet som ditt projekt använder vid körning. Vissa installationer förlitar sig också på den delade identiteten på kontonivå för resursåtkomst. Använd identitetsnamnet som matchar ditt scenario i stället för att behandla de två termerna som utbytbara.
  • Foundry-resurs – den Azure resurs (av typen Microsoft.CognitiveServices/accounts) som är värd för dina Foundry-projekt.
  • Omfång – den nivå där en rolltilldelning gäller: prenumeration, resursgrupp, resurs eller projekt. Roller som tilldelats på en högre omfattning ärvs nedåt.

Översikt över miljökonfiguration

När du etablerar en ny Foundry-miljö följer uppgifterna den här allmänna ordningen:

  1. Skapa en Foundry-resurs – krävs före alla andra aktiviteter.
  2. Skapa ett eller flera projekt – Agenter, modeller och anslutningar finns i projekt.
  3. Tilldela roller till utvecklare – Utvecklare behöver Foundry-användare för allmän åtkomst. Modelldistribution kräver en separat roll.
  4. Driftsätt modeller — Kräver Foundry-kontoägare.
  5. Konfigurera agentinfrastruktur (om det behövs).
  6. Konfigurera nätverk (om det behövs).
  7. Konfigurera skyddsräcken och principer.
  8. Aktivera övervakning.

Tip

Litet team (1–5 utvecklare)? Tilldela Ägare till dig själv på resursgruppsnivå och Foundry-användare för varje utvecklare på Foundry-resursnivå. Den här tilldelningen omfattar de flesta administrativa uppgifter. Du behöver också Foundry-kontoägare på Foundry-resursen för att distribuera modeller och hantera kvoter, skyddsräcken och innehållsblockeringslistor. För större team använder du Microsoft Entra-grupper och begränsar roller per projekt.

I de återstående avsnitten förklaras rollkraven för varje område. En sammanfattning av alla upphöjda roller finns i Snabbreferens: rollsammanfattning.

Skapa och konfigurera Foundry-resurser

För att skapa Foundry-resurser och -projekt krävs behörigheter på kontrollplan som utvecklare vanligtvis inte har. Dessa åtgärder ändrar Azure Resource Manager objekt, så de behöver roller som Deltagare eller Foundry-kontoägare på prenumerations- eller resursgruppsnivå.

Uppgift Minsta roll Scope Detaljer
Skapa en Foundry-resurs Deltagare, Foundry-kontoägareellerFoundry-ägare Prenumeration eller resursgrupp Skapa din första resurs
Skapa ett Foundry-projekt Deltagare, Foundry-kontoägareellerFoundry-ägare Gjuteriresurs Skapa och hantera projekt
Uppgradera från Azure OpenAI-tjänsten Ägareellermedverkande Azure OpenAI-resurs Uppgradera från Azure OpenAI Service
Återställa eller rensa borttagna konton Contributor Subscription Återställa eller rensa borttagna resurser
Skapa resurser med Bicep Deltagareellerägare Resursgrupp Skapa resurser med Bicep-mall

Stegvisa instruktioner med hjälp av Azure CLI, Bicep eller portalen finns i Skapa din första resurs och Skapa och hantera projekt.

Tilldela roller till gruppmedlemmar

Om du vill tilldela valfri roll till en användare behöver du rollen Ägare eller Administratör för användaråtkomst i målomfånget. Rollerna Foundry-kontoägare och Foundry-projektledare kan endast tilldela rollen Foundry-användare under vissa villkor.

Note

En roll som tilldelats på resursgruppsnivå gäller för alla Foundry-resurser och projekt i resursgruppen. Tilldela på det snävaste omfång som uppfyller dina behov.

Uppgift Minsta roll Scope Detaljer
Tilldela Foundry User till utvecklare Ägareelleradministratör för användaråtkomst Foundry-resurs eller projekt Rollbaserad åtkomstkontroll
Tilldela Foundry User (villkorligt) Foundry-kontoägareellerFoundry-projektledare Foundry-resurs eller projekt Rollbaserad åtkomstkontroll
Skapa anpassade RBAC-roller Ägare Prenumeration eller resursgrupp Rollbaserad åtkomstkontroll
Tilldela anpassade roller Administratör för användaråtkomstellerAdministratör för rollbaserad åtkomststyrning Målomfång Rollbaserad åtkomstkontroll
Hantera roller med Microsoft Entra grupper Ägareelleradministratör för användaråtkomst Målomfång Rollbaserad åtkomstkontroll

Tip

Använd Microsoft Entra grupper för att förenkla rolltilldelningar. Skapa en säkerhetsgrupp, tilldela den lämplig roll och lägg till utvecklare som medlemmar. En genomgång finns i Rollbaserad åtkomstkontroll .

Omfångsöverväganden

  • Tilldela rollen Foundry-användare i resursomfånget Foundry för att bevilja åtkomst till alla projekt i resursen.
  • Tilldela på projektnivå för att begränsa åtkomsten till ett enskilt projekt.
  • För organisationer som använder Microsoft Entra Privileged Identity Management (PIM) bör du överväga att göra utökade rolltilldelningar berättigade i stället för permanenta. Berättigade tilldelningar kräver just-in-time-aktivering, vilket minskar exponeringen av stående privilegier.

Stegvisa rolltilldelningsprocedurer finns i Rollbaserad åtkomstkontroll för Microsoft Foundry och Tilldela Azure roller.

Note

Rolltilldelningar kan ta upp till fem minuter att träda i kraft. Om en utvecklare rapporterar åtkomst nekad omedelbart efter tilldelningen ber du dem att vänta och försöka igen. Se Felsöka vanliga behörighetsfel för vanliga orsaker.

Konfigurera agentinfrastruktur

Agentkonfiguration är det mest behörighetsintensiva området i Foundry. Vilka roller som krävs beror på vilket konfigurationsalternativ du väljer.

Installationsalternativ Välj när Förutsättningar Kompromiss
Standard Du behöver fullständig kontroll över datahemvist och resursetablering Etablerade Cosmos DB-, AI-söknings- och lagringsresurser i resursgruppen Du hanterar provisionering och RBAC för Cosmos DB, Search och Storage
Värdhanterad Du vill ha den snabbaste sökvägen med minimal konfiguration None — Foundry tillhandahåller underliggande resurser för dig Foundry hanterar säkerhetskopieringsresurser. mindre nätverkskontroll
BYO-resurser Du har redan Cosmos DB, Search eller Storage med specifika efterlevnadskrav Befintliga Cosmos DB-, AI-söknings- eller lagringsresurser med nätverksåtkomst konfigurerad Du ansluter befintliga resurser och hanterar deras RBAC

Granska underavsnittet som matchar konfigurationsalternativet. Hoppa över de andra. Du kan gå tillbaka till dem senare om dina krav ändras.

Standardagentkonfiguration

Standardagentkonfiguration kräver att du etablerar och hanterar dina egna Azure Cosmos DB, Azure AI-sökning och Azure Storage resurser. Den här metoden ger dig fullständig kontroll över datahemvist men kräver att du tilldelar dataplansroller till projektets hanterade identitet för varje underliggande resurs.

Uppgift Minsta roll Scope Detaljer
Tilldela roller mellan tjänster (Cosmos DB, Search, Storage) Ägareelleradministratör för rollbaserad åtkomstkontroll Resursgrupp Standardagentkonfiguration
Tillhandahåll resurser för agenten Foundry-kontoägareellerÄgare Subscription Konfigurera dina agentresurser

Tilldela följande dataplansroller till den hanterade identiteten för Foundry-projektet på de underliggande resurserna:

Resource Befattning
Azure Cosmos DB Cosmos DB-inbyggd datadeltagare
Azure AI-sökning Deltagare för sökindexdata, Deltagare för söktjänst
Azure Storage (azureml-blobstore) Storage Blob Data-bidragsgivare
Azure Storage (agents-blobstore) Storage Blob Data-ägare

Note

Cosmos DB Built-in Data Contributor är en roll i Cosmos DB:s dataplan. Tilldela den via Azure CLI (az cosmosdb sql role assignment create) eller Bicep – inte via det vanliga bladet Åtkomstkontroll (IAM). Mer information finns i Konfigurera rollbaserad åtkomstkontroll för Azure Cosmos DB.

För den fullständiga etableringsprocessen och Bicep-mallar, se Standardkonfiguration av agent.

Konfiguration av värdbaserad agent

Konfiguration av värdagent är fortfarande det snabbaste sättet att få infrastruktur för agentkörning på plats, men det finns uttryckliga krav på resurser och RBAC. Utöver ditt Foundry-konto och projekt planerar du för Azure Container Registry (ACR), Application Insights och en länkad Log Analytics arbetsyta.

Aktivitetsområde Minsta roll Scope Notes
Skapa ACR-, Application Insights- och Log Analytics-resurser Deltagareellerägare Resursgrupp Krävs när ditt värdbaserade distributionsflöde skapar dessa resurser.
Skapa värdbaserade agenter och agentversioner (dataplan) Foundry-användare, Foundry-projektledare, ellerFoundry-ägare Gjuteri projekt Ägare/Deltagare ensamma är otillräckliga för åtgärder för att skapa eller uppdatera agenter i dataplanet.
Skapa projektanslutningar Foundry-projektledare, Foundry-kontoägare, Foundry-ägare, Medarbetare, ellerägare Gjuteri projekt Krävs för ACR- och observerbarhetsanslutningar.
Tilldela ACR-pull-/läsrollen till projektets hanterade identitet Ägareelleradministratör för rollbaserad åtkomstkontroll ACR-resurs Tilldela Container Registry Repository Reader (eller AcrPull).
Skicka avbildningar till ACR för distribution Container Registry Repository Writer (eller AcrPush) ACR-resurs Krävs för användaren eller säkerhetsobjektet som pushar upp agentavbildningar.
Läs agentens telemetri för utvärderingar Log Analytics dataläsare Log Analytics-arbetsyta Krävs av projektets hanterade identitet för utvärderingar som läser arbetsytedata.

Note

Foundry Project Manager och Foundry Account Owner kan endast tilldela rollen Foundry User i deras begränsade rolltilldelningsomfång. Använd ägare eller rollbaserad Access Control administratör när du behöver rolltilldelningar på externa resurser som ACR eller Log Analytics.

Detaljerade anvisningar om värdbaserade agentbehörigheter finns i Referens för värdbaserade agentbehörigheter.

Stegvisa instruktioner finns i Distribuera en värdbaserad agent.

Ta med egna resurser

Använd det här alternativet när du redan har Azure Cosmos DB-, AI-söknings- eller lagringsresurser med specifika efterlevnadskrav. Du kopplar befintliga resurser till ett Foundry-projekt och tilldelar nödvändiga dataplansroller till den projekthanterade identiteten.

Uppgift Minsta roll Scope Detaljer
Bifoga dina egna resurser Foundry-kontoägareellerÄgare Subscription Använda egna Azure resurser
Tilldela roller till hanterad identitet Ägareelleradministratör för användaråtkomst Målresurs Använda egna Azure resurser

Detaljerade anvisningar finns i Använda egna Azure resurser.

Agentverktyg med förhöjda krav

Flera agentverktyg kräver Contributor eller högre för att etablera eller konfigurera sina underliggande resurser.

Infrastrukturverktyg

Tool Minsta roll Scope Detaljer
Jordning i Bing Deltagareellerägare Prenumeration eller resursgrupp Bing-verktyg
Webbläsarautomatisering (förhandsversion) Deltagareellerägare Resursgrupp Webbläsarautomatisering
AI-sökning Deltagare för sökindexdata, Deltagare för söktjänst resurs för AI Search AI-sökverktyg
Sökning efter filer Storage Blob Data-bidragsgivare Project lagringskonto Filsökning
Anpassad kodtolkare (förhandsversion) Container Apps ManagedEnvironments-deltagare + Foundry-ägare Prenumeration eller resursgrupp Anpassad kodtolkare

Integrationsverktyg

Tool Minsta roll Scope Detaljer
OpenAPI-verktyg Deltagareellerägare Gjuteri projekt OpenAPI-verktyg
MCP-verktyg Deltagareellerägare Gjuteri projekt Verktyg för modellkontextprotokoll
Agent till agent (förhandsversion) Deltagareellerägare Gjuteriresurs Agent-till-agent
Azure Taligenkänning Storage Blob Data-bidragsgivare Lagringskonto Azure Speech-verktyg

Publicera agenter

Publicering befordrar en agent från en utvecklingstillgång i ett Foundry-projekt till en hanterad agentprogramresurs med en stabil slutpunkt. För att publicera en agent behöver du rollen Foundry Project Manager i foundry-resursomfånget.

Agentpubliceringsupplevelsen ändras. Rollkraven i det här avsnittet gäller för publiceringsmodellen för agentprogram. Information om vilka ändringar som gjorts i den nyare agentobjektmodellen finns i Migrera från agentprogram till den nya agentslutpunkten och publiceringsupplevelsen.

Uppgift Minsta roll Scope Detaljer
Publicera en agent som en agentapplikation Foundry-projektledare Gjuteriresurs Agentapplikationer
Anropa ett publicerat agentprogram Foundry-användare Agentprogramresurs Anropa ditt agentprogram
Publicera en agent till Microsoft 365 och Teams Foundry-projektledare Gjuteri projekt Publicera agenter till Microsoft 365 och Teams
Omtilldela RBAC till den publicerade agentens identitet Ägareelleradministratör för användaråtkomst Målresurs Agentidentitetsbegrepp

Important

När du publicerar en agent får den en ny distinkt Entra-agentidentitet. Behörigheter som tilldelats projektets delade identitet överförs inte. Tilldela RBAC-roller på nytt för alla underordnade resurser som agenten har åtkomst till (lagring, sökning, Key Vault) till den nya agentidentiteten. Mer information finns i Begrepp för agentidentitet.

Distribuera och hantera modeller

För att distribuera en modell behöver du rollen Foundry-kontoägare på Foundry-resursen. Vissa scenarier, till exempel marketplace-modeller eller etablerat dataflöde, kräver högre roller. I följande tabell visas alla modellrelaterade uppgifter och deras rollkrav.

Uppgift Minsta roll Scope Detaljer
Distribuera en modell från katalogen Foundry-kontots ägare Gjuteriresurs Skapa modelldistributioner
Distribuera Foundry-modeller Foundry-kontots ägare Gjuteriresurs Distribuera Foundry-modeller
Distribuera etablerat dataflöde Foundry-kontots ägare Gjuteriresurs Provisionerad kapacitet
Driftsätt marknadsplatsmodeller Contributor Subscription Distribuera Foundry-modeller
Distribuera Fireworks-modeller Foundry-ägare (projekt) + prenumerationsdeltagare Prenumeration och projekt Aktivera Fireworks-modeller
Finjustera en modell Foundry-ägare (ellerFoundry-användare + Foundry-kontoägare) Gjuteriresurs Rollbaserad åtkomstkontroll
Distribuera den finjusterade modellen över klientorganisationsgränser Foundry-projektledare Käll- och målresurser Driftsättning av fine-tuning
Visa kvoter Foundry-kontots ägare Subscription Hantera kvoter
Begär kvotökningar Contributor Subscription Hantera kvoter
Redigera kvoter Foundry-kontots ägare Foundry-resurs och prenumeration Hantera kvoter
Skapa innehållsblockeringslistor Foundry-kontots ägare Azure OpenAI-resurs Använda blocklistor

Distributioner av Marketplace-modell kräver åtkomst på prenumerationsnivå eftersom de skapar faktureringsavtal. Finjustering kräver Foundry Owner eftersom detta skapar träningsjobb som förbrukar beräknings- och lagringsresurser. Innan du distribuerar en modell kontrollerar du att din prenumeration har tillräcklig kvot för målmodellen och regionen – se Hantera kvoter.

Stegvisa distributionsinstruktioner finns i Skapa modelldistributioner.

Konfigurera säkerhet och nätverk

Nätverks- och krypteringskonfigurationer kräver utökade roller på flera resurser. Dessa konfigurationer omfattar Foundry-resursen, virtuella nätverk, DNS-zoner och Key Vault, så du behöver vanligtvis flera roller.

Privata slutpunkter

Privata slutpunkter begränsar åtkomsten till din Foundry-resurs till trafik från specifika virtuella nätverk. För att konfigurera en privat slutpunkt krävs roller på tre olika resurser.

Uppgift Minsta roll Scope Detaljer
Skapa en privat slutpunkt Deltagareellerägare Gjuteriresurs Konfigurera privat länk
Konfigurera VNet Nätverksdeltagare Virtuellt nätverk Konfigurera privat länk
Konfigurera privat DNS-zon Privat DNS Zonsbidragsgivare DNS zone Konfigurera privat länk

Stegvisa instruktioner finns i Konfigurera privat länk.

Hanterade virtuella nätverk

Ett hanterat virtuellt nätverk isolerar Foundry-resurser bakom ett Foundry-hanterat nätverk. Den här konfigurationen förenklar nätverkskonfigurationen jämfört med att ta med ditt eget virtuella nätverk.

Uppgift Minsta roll Scope Detaljer
Konfigurera hanterat virtuellt nätverk Ägareellermedverkande Gjuteriresurs Hanterat virtuellt nätverk
Tilldela RBAC till resurser i hanterat virtuellt nätverk Ägareelleradministratör för rollbaserad åtkomstkontroll Målresurser Hanterat virtuellt nätverk

Nätverkssäkerhetsperimeter

En nätverkssäkerhetsperimeter ger ett centraliserat sätt att hantera nätverksåtkomst över flera Azure resurser. Lägg till din Foundry-resurs i en befintlig perimeter för att framtvinga konsekventa nätverksregler.

Uppgift Minsta roll Scope Detaljer
Lägg till Foundry i nätverkssäkerhetsperimetern (förhandsversion) Ägare, deltagareellernätverksdeltagare Gjuteriresurs Nätverkssäkerhetsperimeter

Kundstyrda nycklar

Genom att använda kundhanterade nycklar (CMK) kan du kryptera Foundry-data med nycklar som du styr i Azure Key Vault. CMK kräver roller på både Key Vault och Foundry-resursen eftersom du ger den hanterade identiteten åtkomst till din nyckel och sedan konfigurerar resursen att använda den.

Uppgift Minsta roll Scope Detaljer
Tilldela RBAC på Key Vault Ägareelleradministratör för användaråtkomst Nyckelvalv Konfigurera kundhanterade nycklar
Tilldela Key Vault Crypto User till hanterad identitet Ägareelleradministratör för användaråtkomst Nyckelvalv Konfigurera kundhanterade nycklar
Konfigurera kryptering på Foundry-resurs Deltagareellerägare Gjuteriresurs Konfigurera kundhanterade nycklar

Fullständig procedur finns i Konfigurera kundhanterade nycklar.

Key Vault anslutningar

Med en Key Vault anslutning kan Foundry-projekt komma åt hemligheter, certifikat och nycklar som lagras i Azure Key Vault utan att bädda in autentiseringsuppgifter i kod. Skapa en anslutning när dina agenter eller distribuerade modeller behöver hämta API-nycklar eller certifikat vid körning.

Uppgift Minsta roll Scope Detaljer
Skapa en Key Vault-anslutning Key Vault deltagare + Key Vault administratör Nyckelvalv Lagra hemligheter i din Azure Key Vault

Konfigurera skyddsräcken och principer

Konfigurera skyddsräcken och Azure Policy tilldelningar för att begränsa vilka modeller, verktyg och konfigurationer som är tillgängliga i din Foundry-miljö. Du behöver roller på administratörsnivå för att slutföra dessa uppgifter eftersom de tillämpar styrningsgränser över alla utvecklare i en prenumeration eller resursgrupp.

Uppgift Minsta roll Scope Detaljer
Skapa skyddsräcken Foundry-kontoägare eller högre Gjuteriresurs Skapa skyddsräcken
Skapa skyddsregler ÄgareellerDeltagare i resursprincip Prenumeration eller resursgrupp Skapa skyddsräckesprinciper
Skapa principer för modelldistribution ÄgareellerDeltagare i resursprincip Prenumeration eller resursgrupp Policy för modelldriftsättning
Skapa anpassade principdefinitioner Deltagare i resursprincip (minsta behörighet) ellerÄgare Målomfång Skapa anpassade principdefinitioner
Konfigurera skyddsräcken från tredje part Ägare (prenumeration) + Key Vault-administratör Prenumeration och Key Vault Integrationer från tredje part
Framtvinga tokenbegränsningar via AI Gateway Deltagare för API Management ServiceellerÄgare APIM-resurs Framtvinga tokenbegränsningar
Styra agentverktyg via AI Gateway Deltagare för API Management ServiceellerÄgare APIM-instans Hantera agentverktyg

En genomgång av hur du skapar ditt första skyddsräcke finns i Skapa skyddsräcken. Information om principer för modelldistribution finns i Modelldistributionsprincip.

Hantera efterlevnad och övervakning

Efterlevnads- och övervakningsuppgifter omfattar Azure RBAC-roller och Microsoft Entra katalogroller. Det är viktigt att förstå skillnaden – du tilldelar katalogroller i Microsoft Entra administrationscenter, inte i Azure-portalens blad Åtkomstkontroll (IAM).

Uppgift Minsta roll Scope Detaljer
Aktivera Microsoft Defender för molnet Säkerhetsadministratörellerägare Subscription Hantera efterlevnad och säkerhet
Konfigurera Microsoft Purview Foundry-kontots ägare Gjuteriresurs Hantera efterlevnad och säkerhet
Konfigurera diagnostikinställningar Övervakningsdeltagare Gjuteriresurs Övervaka modeller
Konfigurera Application Insights-spårning Deltagare eller högre Application Insights-resurs Ramverk för spårningsagent
Hantera agentinfrastruktur (Entra-administratör) Global administratörellerMicrosoft Entra AI-administratör Microsoft Entra-klientorganisation Styra agentinfrastruktur som Entra-administratör
Konfigurera principer för villkorsstyrd åtkomst Administratör för villkorsstyrd åtkomst Microsoft Entra ID Metodtips för MCP-säkerhet

Important

Den globala administratörshöjningen ger användaråtkomstadministratör i rotomfånget (/) för alla prenumerationer. Ta bort den här höjningen när du har slutfört de uppgifter som krävs. Mer information finns i Hantera agentinfrastrukturen som Entra-administratör.

Stegvisa övervakningsinställningar finns i Övervaka modeller och Ramverk för spårningsagenter.

Konfigurera lagrings- och dataplansåtkomst

Foundry-agenter, utvärderingar och flera verktyg kräver dataplansroller för lagrings- och sökresurser. Tilldela dessa roller till Foundry-projektets hanterade identitet – inte till mänskliga användare – så att tjänsten kan komma åt underliggande resurser under körning.

Följande tabell innehåller en tilldelad kolumn eftersom dessa roller gäller för hanterade identiteter i stället för för mänskliga användare.

Uppgift Minsta roll att tilldela Tilldelad till Målresurs Detaljer
BYO-lagring för Foundry Storage Blob Data-bidragsgivare Projekthanterad identitet Lagringskonto Ansluta till din egen lagring
BYO-lagring för tal/språk Storage Blob Data-bidragsgivare hanterad identitet i Foundry Lagringskonto Ansluta till din egen lagring för Speech/Language
Köra utvärderingar med Entra ID lagring Storage Blob Data-ägare Användar- och projektresurs Lagringskonto Utvärderingsregioner och gränser
Foundry IQ indexering (förhandsversion) Bidragsgivare för sökindexdata Projekthanterad identitet resurs för AI Search Foundry IQ-anslutning

Note

För att tilldela dataplansroller som Storage Blob Data Contributor till en hanterad identitet krävs Owner eller User Access Administrator på målresursen.

Konfigurera haveriberedskap

Haveriåterställning för Foundry omfattar två scenarier: redundansväxling för själva Foundry-resursen (hög tillgänglighet) och redundansväxling för agentens underliggande resurser. Agenttjänstens DR är särskilt rollintensiv eftersom den kräver åtkomst till Cosmos DB, AI Search och Storage utöver Foundry-resursen.

Uppgift Minsta roll Scope Detaljer
Konfigurera hög tillgänglighet ÄgareellerDeltagare + Administratör för användaråtkomst Resursgrupp Hög tillgänglighet och återhämtning
Agenttjänst DR (operatör) ÄgareellerDeltagare + DocumentDB-kontodeltagare + Deltagare för söktjänst + Deltagare för lagringsblobdata Resursgrupp och underliggande resurser Återställning vid katastrof för agenttjänst
Agenttjänst-DR (plattform) DeltagareellerÄgare + Deltagare för lagringskonto Foundry-resurser och lagring Katastrofåterställning vid plattformsavbrott

Detaljerade DR-procedurer finns i Hög tillgänglighet och återhämtning och Haveriberedskap för agenttjänsten.

Konfigurera anslutningar och integreringar

Foundry integreras med API Management, MCP-servrar och externa tjänster. De flesta integreringsuppgifter kräver minst Deltagare eftersom de skapar eller ändrar Azure resurser. För att länka Foundry till en AI-gateway krävs rollen Foundry-kontoägare eftersom det ändrar kontots konfiguration.

Uppgift Minsta roll Scope Detaljer
Lägga till anslutningar till Foundry Foundry-användare, foundry-ägareellerdeltagare Gjuteri projekt Skapa en anslutning
Aktivera AI Gateway (APIM) Deltagareellerägare Resursgrupp eller prenumeration Aktivera gatewayen för AI API Management
Länka Foundry till AI Gateway Foundry-kontoägareellerFoundry-ägare Gjuteriresurs Aktivera gatewayen för AI API Management
Konfigurera MCP-serveråtkomst Deltagare eller högre Gjuteri projekt Kom igång med MCP
Skapa en egen MCP-server Contributor Resursgrupp Skapa en egen MCP-server
Hantera MCP-åtkomst (rolltilldelning) Ägareelleradministratör för användaråtkomst Målresurs Metodtips för MCP-säkerhet
Konfigurera Claude Code Deltagareellerägare Resursgrupp Konfigurera Claude Code
Hantera taggar för resurser MedverkandeellerTaggmedverkande Målomfång Inaktivera förhandsgranskningsfunktioner

Snabbreferens: rollsammanfattning

I följande tabell sammanfattas de primära upphöjda rollerna och när administratörer behöver dem. Använd den för att snabbt identifiera vilken roll som ska tilldelas för en viss aktivitetskategori.

Befattning När det behövs
Ägare Rolltilldelningar, anpassade RBAC-roller, principskapande, åtgärder på prenumerationsnivå
Contributor Resursetablering, distribution av Marketplace-modell, MCP-skrivåtgärder, privata slutpunkter
Foundry-kontots ägare Skapa Foundry-resurser och -projekt, modelldistribution, kvothantering, innehållsblockeringslistor, skyddsräcken, Purview-integrering, tilldelning av villkorsstyrd roll
Foundry-projektledare Publicera agenter, villkorlig tilldelning av rollen Foundry User
Ägare till Foundry Finjustering, driftsättning av hostad agent, kombinerade operationer för dataplanet och kontrollplanet
Administratör för användaråtkomst Tilldela roller när du inte har Ägare; CMK Key Vault RBAC; åtkomst till containerregister
Storage Blob Data-deltagare/ägare agentlagring, utvärderingar, BYO-lagring, verktyg för filsökning
Bidragsgivare för sökindexdata Agentverktyg med AI Search-stöd, Foundry IQ-indexering
Key Vault-administratör Key Vault-anslutningar, skyddsmekanismer från tredje part
Resurspolicyskapare Azure Policy-tilldelningar för modelldistribution och anpassade principer
Global Administratör Agentstyrning på klientnivå, åtkomsthöjning
Säkerhetsadministratör Microsoft Defender för molnet
Övervakningsdeltagare Diagnostikinställningar
Nätverksdeltagare VNet-konfiguration, nätverkssäkerhetsperimeter

Felsöka vanliga behörighetsfel

När utvecklare får behörighetsfel använder du uppgiftstabellerna i den här artikeln för att identifiera den roll som krävs. I följande tabell mappas vanliga felmeddelanden till sannolika orsaker och lösningar.

Felmeddelande Sannolik orsak Lösning
AuthorizationFailed eller The client does not have authorization to perform action Kontrollplansroll saknas (ägare, deltagare eller resursspecifik roll) Identifiera uppgiften i den här artikeln, notera den minsta rollen och omfånget och tilldela sedan rollen.
Det går inte att skapa eller uppdatera agenten ens med Ägare/Deltagare Foundry-dataplansroll saknas i projektet Tilldela Foundry-användare, Foundry-projektledare eller Foundry-ägare på projektnivå. Se Konfiguration av värdbaserad agent.
Creating that role assignment requires Microsoft.Authorization/roleAssignments/write (eller motsvarande) Anroparen har Foundry Project Manager eller Foundry Account Owner, men måste tilldela roller utanför den tillåtna foundry-användarbegränsningen Använd Ägare eller Administratör för rollbaserad åtkomstkontroll inom målresursens omfång (till exempel ACR eller Log Analytics).
ForbiddenError på modelldistribution Foundry-kontoägare saknas på Foundry-resursen Se Distribuera och hantera modeller.
LinkedAuthorizationFailed när resursen skapas Behörigheter saknas för en länkad resurs (lagring, Key Vault eller sökning) Se Konfigurera agentinfrastruktur för krav på roller mellan tjänster.
Agenten returnerar 403 vid körning Dataplansroll saknas på en underliggande resurs Verifiera rolltilldelningarna för hanterad identitet i standardagentens installationstabell .
Äldre Azure AI Developer roll tilldelad, men Foundry-uppgifter misslyckas fortfarande Rolltilldelning för äldre hubbprojekt mappas inte till aktuella foundry-rollkrav Använd rollmappningarna i den här artikeln och tilldela den nödvändiga rollen i rätt omfång för den misslyckade aktiviteten.
Knappen Publicera agent är inaktiverad Foundry Project Manager saknas i foundry-resursomfånget Tilldela Foundry Project Manager på Foundry-resursomfånget (kontot), inte bara på projektomfånget. Se Publiceringsagenter.
RoleAssignmentExists Rollen är redan tilldelad inom samma omfattning Det behövs ingen åtgärd.
Modellnamn eller regionfel (till exempel InvalidModelName) Modellen är inte tillgänglig i den valda regionen Kontrollera tillgängligheten för modellregionen och omdistribuera i en region som stöds.
Kvotfel (till exempel InsufficientQuota) Distributionen överskrider prenumerationens TPM-kvot för modellen/regionen Se Hantera kvoter för att visa aktuell användning och ökningar av begäranden.
Cosmos DB Built-in Data Contributor hittades inte i IAM Cosmos DB:s roller för dataplanet är inte synliga i portalens Åtkomstkontroll (IAM)-blad Tilldela den här rollen via Azure CLI (az cosmosdb sql role assignment create) eller Bicep. Mer information finns i standardagentens konfigurationsanteckning .
Could not resolve host eller DNS-matchningsfel efter konfiguration av privat slutpunkt Privat DNS-zon som inte är länkad till det virtuella nätverket, eller DNS-poster som inte har propagerats Kontrollera att den privata DNS-zonen är länkad till rätt VNet. Se Konfigurera privat länk.
Authorization_RequestDeniedfrån Microsoft Graph eller Entra ID Microsoft Entra katalogroll saknas (till exempel global administratör eller Microsoft Entra AI-administratör) Entra-katalogroller tilldelas i Microsoft Entra administrationscenter, inte i Azure RBAC. Se Hantera efterlevnad och övervakning.

Tip

Rolltilldelningar kan ta upp till fem minuter att träda i kraft. Be utvecklaren att logga ut och logga in igen när du har tilldelat rollen. Allmän Azure RBAC-felsökning finns i Felsöka Azure RBAC.