Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Поиск с использованием ИИ Azure доступна через портал Azure, REST API и Azure SDKs. Он также лежит в основе Foundry IQ — управляемого слоя знаний, который преобразует корпоративный контент в многократно используемые базы знаний с учетом разрешений доступа для агентов на портале Microsoft Foundry.
Important
Эти возможности и функции обеспечивают подключение к другим службам Microsoft и сторонним службам. Использование этих служб регулируется соответствующими условиями и может привести к обработке или хранению данных за пределами периметра соответствия требованиям Azure, а также к передаче данных в периметр соответствия требованиям Azure.
Вы несете ответственность за управление тем, будут ли данные передаваться за пределы соответствия вашей организации и географических границ и любых связанных последствий, а также предоставлять соответствующие разрешения, границы и утверждения.
Вы несете ответственность за тщательное изучение и тестирование приложений, которые вы создаете в контексте конкретных вариантов использования и принятия всех соответствующих решений и настроек. Это включает в себя реализацию собственных ответственных мер по устранению рисков искусственного интеллекта, таких как метаподсказки, фильтры содержимого или другие системы безопасности, а также обеспечение соответствия приложений соответствующим стандартам качества, надежности, безопасности и доверия. Дополнительные сведения см. в примечании о прозрачности Поиск с использованием ИИ Azure.
При настройке индексатора SQL Azure для извлечения содержимого из базы данных на виртуальной машине Azure требуются дополнительные шаги для безопасных подключений.
Подключение от службы "Поиск ИИ Azure" к экземпляру SQL Server на виртуальной машине является общедоступным подключением к Интернету. Чтобы обеспечить успешное выполнение безопасных подключений, выполните следующие действия.
Получите сертификат от поставщика услуг центра сертификации для полного доменного имени экземпляра SQL Server на виртуальной машине.
Установите сертификат на виртуальной машине.
После установки сертификата на виртуальной машине вы можете выполнить следующие действия, описанные в этой статье.
Примечание.
Столбцы Always Encrypted в настоящее время не поддерживаются индексаторами поиска ИИ Azure.
Активация зашифрованных подключений
Для поиска ИИ Azure требуется зашифрованный канал для всех запросов индексатора через общедоступное подключение к Интернету. В данном разделе перечислены действия, необходимые для выполнения этого требования.
Проверьте свойства сертификата, чтобы убедиться, что имя субъекта является полным доменным именем (FQDN) виртуальной машины Azure.
Чтобы просмотреть свойства, можно воспользоваться таким инструментом, как CertUtils, или оснасткой сертификатов. Полное доменное имя можно получить из раздела "Основные сведения" на странице службы виртуальных машин, в поле Общедоступного IP-адреса/имени DNS в портале Azure.
Полное доменное имя обычно форматируется как
<your-VM-name>.<region>.cloudapp.azure.comС помощью редактора реестра (regedit) настройте SQL Server для использования сертификата.
Несмотря на то, что диспетчер конфигурации SQL Server часто используется для данной задачи, его нельзя использовать в этом сценарии. Он не найдет импортированный сертификат, так как полное доменное имя виртуальной машины в Azure не соответствует полному доменному имени, определяемому виртуальной машиной (он определяет домен как локальный компьютер или сетевой домен, к которому он присоединен). Если имена не совпадают, воспользуйтесь редактором реестра, чтобы указать сертификат.
В редакторе реестра (regedit) перейдите к этому разделу реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Microsoft SQL Server\[MSSQL13.MSSQLSERVER]\MSSQLServer\SuperSocketNetLib\Certificate.Часть
[MSSQL13.MSSQLSERVER]зависит от версии и имени экземпляра.Задайте значение ключа сертификата на отпечаток (без пробелов) сертификата TLS/SSL, импортированного на виртуальную машину.
Например, скопируйте шестнадцатеричные символы в текстовый редактор, например Блокнот. Удалите все пробелы из строки отпечатка. Если отпечаток пальца —
c0 d0 f2 70 95 b0 3d 43 17 e2 19 84 10 24 32 8c ef 24 87 79, то измените его наc0d0f27095b03d4317e219841024328cef248779.Есть несколько способов получить отпечаток, некоторые лучше других. Если скопировать его из оснастки сертификатов в MMC, вы можете забрать невидимый ведущий символ, что приводит к ошибке при попытке подключения. Для этой проблемы существует несколько обходных решений. Самый простой способ — это нажать клавишу BACKSPACE, а затем повторно ввести первый символ отпечатка, чтобы удалить его в поле значения ключа в Regedit. Также для копирования отпечатка можно воспользоваться другим инструментом. Дополнительные сведения см. в "Отпечатке сертификата", отображаемом в оснастке сертификата MMC, имеется дополнительный невидимый символ Unicode.
Предоставьте разрешения учетной записи службы.
Убедитесь, что учетной записи службы SQL Server предоставлено необходимое разрешение для закрытого ключа TLS/SSL-сертификата. Если вы пропустите этот шаг, SQL Server не запускается. Для выполнения этой задачи можно использовать оснастку Certificates или инструмент CertUtils.
Перезапустите службу SQL Server.
Подключение к SQL Server
После настройки зашифрованного подключения, необходимого для Поиск с использованием ИИ Azure, подключитесь к инстансу через общедоступную конечную точку. В следующей статье описываются требования к подключению и синтаксис:
Настройка группы безопасности сети
Рекомендуется настроить группу безопасности сети (NSG) и соответствующую конечную точку Azure или список управления доступом (ACL), чтобы сделать виртуальную машину Azure доступной для других сторон. Есть вероятность, что вы уже выполнили эту настройку, чтобы разрешить логике своего приложения подключаться к виртуальной машине SQL Azure. Нет разницы для подключения Поиск с использованием ИИ Azure к SQL VM в Azure.
Ниже приведены инструкции по настройке NSG для развертываний виртуальных машин. Используйте эти инструкции для ACL конечной точки службы поиска на основе IP-адреса.
Получите IP-адрес службы поиска. Инструкции см. в следующем разделе .
Добавьте IP-адрес поиска в список IP-фильтров группы безопасности. В одной из следующих статей описаны действия.
IP-адресация может представлять несколько проблем, которые легко преодолеваются, если вы знаете о проблеме и потенциальных обходных решениях. В дальнейших разделах приводятся рекомендации по устранению проблем, связанных с IP-адресами в списке управления доступом.
Ограничение сетевого доступа к поиску ИИ Azure
Настоятельно рекомендуется ограничить доступ к IP-адресу службы поиска и диапазону IP-адресов AzureCognitiveSearchтега службы с помощью списка управления доступом (ACL), а не оставлять виртуальные машины SQL Azure открытыми для любых запросов на подключение.
Вы можете узнать этот IP-адрес, выполнив ping по полному доменному имени (FQDN, например, <your-search-service-name>.search.windows.net) своей службы поиска. Хотя IP-адрес службы поиска может измениться, вряд ли это изменится. В течение времени существования службы, как правило, используется статический IP-адрес.
Вы можете узнать диапазон IP-адресов AzureCognitiveSearchслужебного тега либо с помощью загружаемых файлов JSON, либо с помощью API обнаружения служебных тегов. Диапазон IP-адресов обновляется еженедельно.
Усиление сетевой безопасности с аутентификацией токенов
Брандмауэры и сетевая безопасность являются первым шагом в предотвращении несанкционированного доступа к данным и операциям. Авторизация должна быть следующим шагом.
Мы рекомендуем использовать доступ на основе ролей, где пользователи и группы Microsoft Entra ID назначаются на роли, которые определяют доступ на чтение и запись к вашей службе. См. Подключение к поиску Azure AI с помощью ролевого контроля доступа для описания встроенных ролей и инструкций по созданию пользовательских ролей.
Если вам не нужна проверка подлинности на основе ключей, рекомендуется отключить ключи API и использовать назначения ролей исключительно.
Следующие шаги
После настройки теперь можно указать SQL Server на виртуальной машине Azure в качестве источника данных для индексатора поиска ИИ Azure. Дополнительные сведения см. в статье "Индексирование данных из SQL Azure".