結構化部署計畫能幫助您避免大規模採用 Microsoft Foundry 時的安全漏洞、成本超支及存取範圍的蔓延。 請使用本指南定義工作負載邊界、選擇資源拓撲,並建立自助團隊的治理。
先決條件
在開始規劃前,請確認你具備:
- 了解貴組織的基線 Azure 訂閱與資源群組架構。
- 關於貴組織在網路、加密及資料隔離安全需求的輸入。
- 根據模型與功能可用性所制定的初步區域規劃。 詳情請參閱 雲端區域的功能可用性。
- 關於組織內網路、加密及資料隔離的安全要求達成協議。
- 一份 Foundry 功能與 API 的清單,這些功能是你們團隊計畫使用的。
定義隔離邊界
先從 雲端採用架構 針對 AI 平台共享的決策指引開始,然後將這些決策應用到 Foundry:
雖然每個情況都獨一無二,但對於一般組織,我們建議以下順序:
- 定義跨業務單位、資料領域、產品擁有權及環境層級的不可協商共享邊界。
- 設定預設為隔離的生產原則,除非記錄的例外允許共置。
- 設定探索政策時,預設採用共置以加速實驗,除非合規或驗證要求隔離。
- 為每個邊界分配所有權,包括安全、成本及事件應變所有權。
識別能力與存取需求
在確定拓撲結構前,先確定每個工作負載需要哪些 Foundry 功能和 API。
備註
並非所有 Foundry API 都支援完整的認證模式、儲存加密層級及專案層級的隔離。 部分 Foundry 工具 API 可能需要在母 Foundry 資源範圍內分配角色。
對於共用同一 Foundry 資源的共址使用案例,請將 Foundry 專案作為每個使用案例的獨立工作區。 例如,團隊在嘗試一個想法時,可以建立一個專案來組織連貫的資產,而無需重複設置安全、模型部署和工具存取的基礎設施。
大多數較新的、以代理為中心的 Foundry API 支援專案範圍授權。 部分傳統的 Foundry Tools API(前身為 Azure AI 服務),如語音轉文字,仍需父資源範圍存取。 規劃邊界與 RBAC,確保所有必要功能都能在你預定的存取管理範圍內取得。
| 能力領域 | 依專案組織 | 專案層級 RBAC 隔離 | 自備儲存裝置 | 網路/加密支援 | 規劃意涵 |
|---|---|---|---|---|---|
| 代理能力(代理、回應、評估、資料集、索引、檔案及遊樂場資產) | Yes | Yes | Yes | 在基本設定方面受限(受管理的儲存體)。 想要全額保障,請使用「標準」保險。 | 非常適合在共享環境中按專案逐用例分群。 |
| 微調訓練 | 沒有(僅限預設專案) | No | 部分(僅限輸入) | Yes | 如果每個團隊都需要獨立微調,請使用不同的 Foundry 資源。 微調部署可在同一資源內的各個專案之間共用,且可供取用。 |
| OpenAI 影像、影片、批次 | No | No | 部分(僅限批次) | Yes | 使用獨立的工作負載設定,若需要管理儲存,及早驗證 RBAC 限制。 |
| 內容理解 | Yes | No | Yes | Yes | 若需嚴格的每個使用案例隔離存取,則偏好使用獨立的 Foundry 資源。 |
| 語音 | 是的(微調) | No | Yes | 在基本設定方面受限(受管理的儲存體)。 | 若要完整覆蓋 CMK 加密,請使用 BYO Storage。 |
| 語言 | 是的(微調) | No | Yes | 在基本設定方面受限(受管理的儲存體)。 | 若要完整覆蓋 CMK 加密,請使用 BYO Storage。 |
| 翻譯工具 | No | No | No | Yes | 如果必須隔離,使用獨立的鑄造廠資源。 |
重要
在部署前,先確認確切的能力配置。 如果某個 API 只在 Foundry 資源範圍內運作,請在該範圍內指派角色,或將工作負載隔離到獨立的 Foundry 資源中。
選擇 Foundry 資源拓撲
在定義邊界與能力需求後,選擇每個環境的拓撲。
| 決策路徑 | 推薦的 Foundry 配置 | 最適用 | 主要權衡 |
|---|---|---|---|
| 共置工作負載 | 一個 Foundry 資源同時處理多個專案(通常每個使用案例一個專案) | 實驗密集的環境、早期原型,以及受益於共享部署與連結資料或工具的團隊 | 生產事件、配額耗盡和設定錯誤共用爆炸半徑 |
| 完全隔離的工作負載 | 每個生產工作負載界限一個 Foundry 資源 (通常每個工作負載有一個主要專案) | 生產工作負載要求嚴格的營運控制、獨立的存取控制,以及獨立的配額或成本界限 | 自助啟用更困難,管理更多資源且設定成本較高 |
Tip
生產時,將隔離視為預設。 只有在工作負載界限、資料需求與風險接受度一致時,才可將共置作為刻意例外。
規劃你的安全基準
使用此參考表作為安全設計決策的檢查清單。
| 面積 | 該怎麼決定 | 起始值 |
|---|---|---|
| 身分識別與存取 | 定義管理員、專案經理及專案使用者角色。 將每個角色映射到最低權限角色和 Microsoft Entra ID 群組。 | Foundry 中的角色導向存取控制 |
| 網路 | 依環境選擇網路模型。 使用受管虛擬網路,建立更安全且簡單的設定。 使用自帶虛擬網路(BYO)來進行進階網路控制與自訂路由需求。 在生產前驗證私有 DNS 和端點審核流程。 | 配置受管理虛擬網路、 配置 Foundry 專用連結,以及 網路安全設定(BYO 虛擬網路) |
| 資料保護與金鑰 | 判斷 Microsoft 管理金鑰是否符合政策要求,或是必須由客戶管理的金鑰。 | Foundry 中的客戶管理金鑰 |
| 驗證模型 | 建議優先對人員和服務使用 Microsoft Entra ID 與 RBAC。 只有在不需要角色細緻度的地方才使用 API 金鑰。 | Foundry 中的角色導向存取控制 |
計畫模型、區域與容量策略
對於每個工作負載,定義:
- 根據使用情境所需的模型族群與部署類型。
- 資料處理需求(例如,全球或區域限制)。
- 互動式與批次情境的吞吐量與延遲目標。
- 穩態負載與尖峰負載的配額與預備容量需求。
請參考以下資料:
計畫連通性與資料整合
針對每個工作負載,識別外部相依與連線模式:
- 資料來源與資料庫。
- 內部 API 與業務線系統。
- 代理程式或協調流程所需的非 Azure SaaS 工具。
- 網路需求,包括私人端點、DNS 解析、輸出控制,以及是否需要受控網路或自備虛擬網路。
在 Foundry 裡使用 Add Connections 來標準化連線設定。
連線可依據期望的隔離範圍,在父 Foundry 資源層級與子專案層級建立。 父層設定的連線對所有專案皆可使用。
規劃自動化與營運
定義團隊如何在不同環境中持續創造與管理資源。
- 利用基礎設施作為程式碼來配置核心資源與政策預設。
- 標準化專案、連線、模型部署及組態變更的部署管線。
- 定義模型和原則變更的復原與事件回應程序。
對於自動化模式和起始實作,請使用:
範例範本包含針對常見安全情境的端對端模式,如私有網路、客戶管理金鑰及基於角色的存取控制。
定義自助式防護機制
僅在明確限制下啟用自助服務:
- 定義哪些角色能建立專案、部署模型並連結外部工具。
- 對模型部署與執行時行為套用政策控制,包括允許使用哪些模型提供者及工具連線。
- 為共享及隔離環境設定成本控制與預算警示。
- 強制將追蹤記錄納入涵蓋 Microsoft Foundry、Microsoft Copilot Studio 和 Microsoft 365 的中央可觀測性系統。
請參考以下資料:
指派所有權與治理
將此步驟視為從配置型基礎設施過渡到開發人員實際使用。
大多數組織已經透過預先建立的 Microsoft Entra ID 群組來管理存取權限。 將這些群組映射到所需的 Foundry 角色,然後驗證管理與開發存取路徑。
Foundry 將存取權限區分為:
- 控制平面 RBAC 動作用於資源管理。
- 資料平面 RBAC 動作用於開發工作負載。
重要
像是擁有者或貢獻者這類管理職能,並不足以涵蓋所有開發情境。 例如,使用者可以管理資源,但仍需要資料平面角色才能在 Foundry 中與代理溝通。
關於角色映射指引及必要角色組合,請參閱 Foundry 中的角色基礎存取控制。
用戶組導入後,考慮建立或擴充治理儀表板,以追蹤 Foundry 的使用、可靠性、血統及合規狀況:
平台部署範例
Contoso 的 IT 組織需要同時支援多個團隊,同時平衡兩項優先事項:
- 快速創新,開發者能利用非生產資料嚴格測試最新的 AI 技術。
- 針對已獲得營運化資金且經驗證的使用案例,提供完全隔離的開發/測試和生產環境。
圖示顯示 Contoso 如何共址一個創新探索 Foundry 實例,供所有團隊使用,容量有限且資料與工具已預先連接。 範例待辦清單反映了常見的企業職能,如客戶支援、員工客服、財務營運、採購及銷售。 歷史上,只有少數使用案例能達到可行性或獲得開發/測試推廣的資金。 從這些使用案例中,更小的子集會進入生產。此範例也顯示兩個相關的銷售使用案例,因為它們共用相同的 CRM 資料、使用者人物誌和連線系統,所以會在探索和開發/測試階段維持共置。 隨著使用案例成熟,團隊會被分配到隔離越來越強的環境,必要時甚至實現全面生產級分離。
了解更多
保護 Foundry 環境
- 身份驗證與 RBAC:Foundry 中的角色為基礎的存取控制
- 網路:使用虛擬網路搭配 Foundry
- 客戶管理金鑰(CMK): Foundry 中的客戶管理金鑰
- 範例基礎設施: 範本資料庫及範例基礎設施範本
- 恢復或清除已刪除的 Foundry 資源
建立與其他 Azure 服務的連接
- 連線概述: 在 Foundry 新增連線