Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
En strukturerad distributionsplan hjälper dig att undvika säkerhetsluckor, kostnadsöverskridanden och åtkomstutbredning när du använder Microsoft Foundry i stor skala. Använd den här guiden för att definiera arbetsbelastningsgränser, välja en resurstopologi och upprätta styrning för självbetjäningsteam.
Förutsättningar
Innan du börjar planera bekräftar du att du har:
- Förståelse för din organisations Azure-prenumeration på basnivå och organisation av resursgrupper.
- Indata om organisationens säkerhetskrav för nätverk, kryptering och dataisolering.
- En första regionplan baserad på modell- och funktionstillgänglighet. Mer information finns i tillgänglighet för funktioner i molnregioner.
- Avtal om säkerhetskrav för nätverk, kryptering och dataisolering i din organisation.
- En inventering av foundry-funktioner och API:er som dina team planerar att använda.
Definiera isoleringsgränser
Börja med Cloud Adoption Framework beslutsvägledning för ai-plattformsdelning och tillämpa sedan dessa beslut på Foundry:
Varje situation är unik, men för den gemensamma organisationen rekommenderar vi följande sekvens:
- Definiera icke-förhandlingsbara delningsgränser mellan affärsenheter, datadomäner, produktägarskap och miljönivåer.
- Fastställ en produktionspolicy med isolering som standard, om inte ett dokumenterat undantag tillåter samlokalisering.
- Ange en utforskningsprincip som standard är samlokalisering för snabbare experimentering, såvida inte efterlevnad eller validering kräver isolering.
- Tilldela ägarskap för varje gräns, inklusive ägarskap för säkerhet, kostnad och incidenthantering.
Identifiera kapacitets- och åtkomstkrav
Ta reda på vilka Foundry-funktioner och API:er varje arbetsbelastning kräver innan du slutför topologin.
Note
Alla Foundry-API:er stöder inte alla olika autentiseringslägen, lagringskrypteringsnivåer och isolering på projektnivå. Vissa av API:erna för Foundry Tools kan kräva rolltilldelningar i det överordnade Foundry-resursomfånget.
För samlokala användningsfall som delar en Foundry-resurs använder du Foundry-projekt som isolerade arbetsytor för varje användningsfall. Team som experimenterar med en idé kan till exempel skapa ett projekt för att organisera sammanhängande tillgångar utan att upprepa infrastrukturkonfigurationen för säkerhet, modelldistributioner och verktygsåtkomst.
De flesta nyare, agentcentrerade Foundry-API:er stöder projektomfattningsbehörighet. Vissa traditionella Foundry Tools-API:er (tidigare Azure AI Services), till exempel tal till text, kräver fortfarande överordnad åtkomst till resursomfånget. Planera gränser och RBAC så att alla nödvändiga funktioner är tillgängliga i ditt avsedda omfång för åtkomsthantering.
| Kapacitetsområde | Organisera efter projekt | RBAC-isolering på projektnivå | Ta med ditt eget lagringsutrymme | Stöd för nätverk/kryptering | Planeringskonsekvenser |
|---|---|---|---|---|---|
| Agenters funktioner (agenter, svar, utvärderingar, datauppsättningar, index, filer och Playground-resurser) | Ja | Ja | Ja | Begränsad till grundkonfiguration (hanterad lagring). Använd standard för fullständig täckning. | Passar bra för segmentering av projekt per användning-fall i delade miljöer. |
| Finjusteringsträning | Nej (endast standardprojekt) | No | Partiell (endast indata) | Ja | Om varje team behöver oberoende finjustering använder du separata Foundry-resurser. Finjusterade distributioner delas och kan användas mellan projekt i en resurs. |
| OpenAI bild, video, batchbearbetning | No | No | Delvis (endast gruppvis) | Ja | Använd en isolerad arbetsbelastningskonfiguration och om hanterad lagring krävs verifierar du RBAC-begränsningar tidigt. |
| Innehållstolkning | Ja | No | Ja | Ja | Om strikt åtkomstisolering per användningsfall krävs föredrar du separata Foundry-resurser. |
| Tal | Ja (finjustera) | No | Ja | Begränsad till grundkonfiguration (hanterad lagring). | Använd BYO Storage för fullständig CMK-krypteringstäckning. |
| Language | Ja (finjustera) | No | Ja | Begränsad till grundkonfiguration (hanterad lagring). | Använd BYO Storage för fullständig CMK-krypteringstäckning. |
| Översättare | No | No | No | Ja | Använd en separat Foundry-resurs om isolering är ett måste. |
Viktigt
Bekräfta din exakta funktionsmix före distributionen. Om ett obligatoriskt API bara fungerar i Foundry-resursomfånget tilldelar du roller i det omfånget eller isolerar arbetsbelastningar till separata Foundry-resurser.
Välj resurstopologi för Foundry
När du har definierat gränser och kapacitetsbehov väljer du topologi per miljö.
| Beslutsväg | Rekommenderad Foundry-konfiguration | Bästa passform | Huvudavvägning |
|---|---|---|---|
| Samlokala arbetsbelastningar | En Foundry-resurs med flera projekt (vanligtvis ett projekt per användningsfall) | Experimenteringsintensiva miljöer, tidiga prototyper och team som drar nytta av delade distributioner och delade anslutna data eller verktyg | Delad sprängradie för produktionsincidenter, kvotöverbelastning och felkonfiguration |
| Fullständigt isolerade arbetsbelastningar | En Foundry-resurs per produktionsarbetsbelastningsgräns (ofta med ett primärt projekt per arbetsbelastning) | Produktionsarbetsbelastningar som kräver strikt driftsbegränsningar, oberoende åtkomstkontroll och oberoende kvot- eller kostnadsgränser | Självbetjäningsaktivering svårare med fler resurser att hantera och högre installationskostnader |
Tip
I produktion, använd isolering som standard. Använd samlokalisering som ett avsiktligt undantag endast när arbetsbelastningsgränser, datakrav och riskgodkännande justeras.
Planera säkerhetsbaslinjen
Använd den här referenstabellen som en checklista för beslut om säkerhetsdesign.
| Area | Vad du ska bestämma | Börja med |
|---|---|---|
| Identitet och åtkomst | Definiera administratör, projektledare och projektanvändarpersoner. Mappa varje persona till roller med minst behörighet och Microsoft Entra ID grupper. | Rollbaserad åtkomstkontroll i Foundry |
| Nätverk | Välj nätverksmodell per miljö. Använd ett hanterat virtuellt nätverk för en säkrare och enklare konfiguration. Använd det virtuella BYO-nätverket (Bring Your Own) för avancerad nätverkskontroll och anpassade routningskrav. Validera privat DNS och godkännandeflödet för slutpunkten före produktion. | Konfigurera hanterat virtuellt nätverk, Konfigurera privat länk för Foundry och Nätverksskyddad installation (virtuellt BYO-nätverk) |
| Dataskydd och nycklar | Bestäm om Microsoft hanterade nycklar uppfyller principkraven eller om kundhanterade nycklar krävs. | Kundhanterade nycklar i Foundry |
| Autentiseringsmodell | Föredrar Microsoft Entra ID och RBAC för personer och tjänster. Använd endast API-nycklar där rollkornighet inte krävs. | Rollbaserad åtkomstkontroll i Foundry |
Planera modell-, region- och kapacitetsstrategi
För varje arbetsbelastning definierar du:
- Modellfamiljer och distributionstyper som krävs av användningsfallet.
- Databehandlingskrav (till exempel globala eller regionala begränsningar).
- Dataflödes- och svarstidsmål för interaktiva scenarier och batchscenarier.
- Krav på kvoter och provisionerad kapacitet för kontinuerlig drift och topplaster.
Använd följande referenser:
- Modellerna säljs direkt av Azure
- Modeller från partner
- Kvot i Foundry
- Kvoter och gränser för Foundry-modeller
Planera anslutning och dataintegrering
Identifiera externa beroenden och anslutningsmönster för varje arbetsbelastning:
- Datakällor och datalager.
- Interna API:er och verksamhetsspecifika system.
- Icke-Azure SaaS-verktyg som krävs av agenter eller orkestreringsflöden.
- Nätverkskrav, inklusive privata slutpunkter, DNS-upplösning, utgående trafikbegränsningar och om ett hanterat nätverk eller ett eget virtuellt nätverk (BYO) krävs.
Använd Lägg till anslutningar i Foundry för att standardisera anslutningskonfigurationen.
Anslutningar kan skapas både på den överordnade resursnivån i Foundry och på den underordnade projektnivån, beroende på önskad isoleringsnivå. Anslutningar som konfigurerats på den överordnade nivån är tillgängliga för alla projekt.
Planera automatisering och drift
Definiera hur team skapar och hanterar resurser konsekvent i olika miljöer.
- Använd infrastruktur som kod för att etablera grundläggande resurser och principstandarder.
- Standardisera distributionspipelines för projekt, anslutningar, modelldistributioner och konfigurationsändringar.
- Definiera återställnings- och incidenthanteringsprocedurer för modell- och principändringar.
För automatiseringsmönster och startimplementeringar använder du:
- Quickstart: Distribuera en Microsoft Foundry-resurs med hjälp av en Bicep fil
- Terraform på Azure
- Exempel på säkerhetskonfigurationer
Exempelmallarna innehåller mönster från slutpunkt till slutpunkt för vanliga säkerhetsscenarier, till exempel privata nätverk, kundhanterade nycklar och rollbaserad åtkomstkontroll.
Definiera skyddsräcken med självbetjäning
Aktivera endast självbetjäning inom tydliga begränsningar:
- Definiera vilka roller som kan skapa projekt, distribuera modeller och ansluta externa verktyg.
- Tillämpa principkontroller för modelldistribution och körningsbeteende, inklusive vilka modellprovidrar och vilka verktygsanslutningar som tillåts.
- Ange kostnadskontroller och budgetaviseringar för delade och isolerade miljöer.
- Framtvinga spårningsloggning till central observerbarhet i Microsoft Foundry, Microsoft Copilot Studio och Microsoft 365.
Använd följande referenser:
Tilldela ägarskap och styrning
Behandla det här steget som övergången från etablerad infrastruktur till användning av driftutvecklare.
De flesta organisationer hanterar redan åtkomst via förskapade Microsoft Entra ID grupper. Mappa dessa grupper till Foundry-roller i det nödvändiga omfånget och verifiera sedan åtkomstvägarna för både hantering och utveckling.
Foundry separerar åtkomsten mellan:
- Kontrollplans-RBAC-åtgärder för resurshantering.
- RBAC-åtgärder för dataplanet för utvecklingsarbetslaster.
Viktigt
Hanteringsroller som Ägare eller Deltagare räcker inte för alla utvecklingsscenarier. En användare kan till exempel hantera resurser men behöver fortfarande dataplansroller för att chatta med en agent i Foundry.
Vägledning för rollmappning och obligatoriska rollkombinationer finns i Rollbaserad åtkomstkontroll i Foundry.
När du har registrerat dina användargrupper kan du överväga att upprätta eller expandera styrningsinstrumentpaneler för att spåra Foundry-användning, tillförlitlighet, ursprung och efterlevnad:
Exempel på driftsättning av plattform
IT-organisationen på Contoso måste ha stöd för flera team samtidigt som två prioriteringar balanseras:
- Snabb innovation, där utvecklare kan testa de senaste AI-teknikerna med hjälp av icke-produktionsdata.
- Fullständigt isolerade utvecklings-/testmiljöer och prod-miljöer för beprövade användningsfall som får finansiering för operationalisering.
Diagrammet visar hur Contoso samplacerar en delad foundry-instans för utforskning för innovation, tillgänglig för alla team, med begränsad kapacitet och föranslutna data och verktyg. Exempelloggen visar vanliga företagsfunktioner som kundsupport, personalsupport, ekonomiverksamhet, anskaffning och försäljning. Historiskt har endast en handfull användningsfall nått verifierad genomförbarhet eller säkrat finansiering för utrullning i utvecklings- eller testmiljö. Av dessa går en ännu mindre delmängd vidare till produktion. Urvalet visar också två relaterade användningsfall inom försäljning som fortsätter att vara samlokaliserade under utforskning och utveckling/test eftersom de delar samma CRM-data, användarprofiler och anslutna system. När användningsfallen mognar tilldelas team miljöer med gradvis starkare isolering, vilket kulminerar i fullständig prod-grade separation där det behövs.
Lära sig mer
Skydda Foundry-miljön
- Autentisering och RBAC: Rollbaserad åtkomstkontroll i Foundry
- Nätverk: Använda ett virtuellt nätverk med Foundry
- Kundhanterade nycklar (CMK): Kundhanterade nycklar i Foundry
- Exempelinfrastruktur: malllagringsplats med exempel på infrastrukturmallar
- Återställa eller rensa borttagna Foundry-resurser
Upprätta anslutning med andra Azure tjänster
- Översikt över anslutningar: Lägga till en ny anslutning i Foundry