Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Поиск с использованием ИИ Azure доступна через портал Azure, REST API и Azure SDKs. Он также лежит в основе Foundry IQ — управляемого слоя знаний, который преобразует корпоративный контент в многократно используемые базы знаний с учетом разрешений доступа для агентов на портале Microsoft Foundry.
Поиск с использованием ИИ Azure поддерживает проверку подлинности на основе удостоверений и ключей (по умолчанию) для подключений к службе поиска.
Запрос, сделанный в конечную точку службы поиска, принимается, если запрос и ключ API действительны, и если служба поиска настроена для разрешения ключей API по запросу.
Внимание
При создании службы поиска проверка подлинности на основе ключей используется по умолчанию, но это не самый безопасный вариант. Рекомендуем заменить его на доступ на основе ролей.
Предпосылки
Для просмотра ключей или управления ими необходимо быть владельцем, участником или участником службы поиска .
Включено по умолчанию
На портале Azure проверка подлинности указывается на странице Settings>Keys. Параметры, установленные на ключи API (по умолчанию) или Оба, позволяют использовать ключи API в запросе.
Типы ключей
Ключ API — это уникальная строка, состоящая из 52 случайных чисел и букв. Визуально нет различий между ключом администратора или ключом запроса. Если вы потеряете отслеживание того, какой тип ключа указан в приложении, можно проверить значения ключей на портале Azure.
Существует два типа ключей, используемых для проверки подлинности запроса:
| Тип | Уровень разрешений | Как она создана | Максимум |
|---|---|---|---|
| Администратор | Полный доступ (чтение и запись) для всех операций с плоскостью данных (содержимым) | Два ключа администратора, первичный и вторичный, создаются при создании службы и могут быть индивидуально созданы по запросу. Наличие двух ключей позволяет перейти с одного ключа на другой, используя второй ключ для продолжения доступа к сервису. | 2 |
| Запрос | Доступ только для чтения, ограниченный коллекцией документов индекса поиска | С помощью службы создается один ключ запроса. Дополнительные сведения можно создать по запросу администратором службы поиска. | 50 |
Поиск существующих ключей
Ключи API можно просматривать и управлять ими с помощью портала Azure, PowerShell, Azure CLI или API REST.
Перейдите в службу поиска на портале Azure.
В левой области выберите Параметры>Ключи, чтобы просмотреть ключи администратора и ключи запроса.
Использование ключей для подключений
Проверка подлинности на основе ключей используется только для запросов уровня данных (содержимого), таких как создание или запрос индекса, а также любые другие действия, выполняемые с помощью REST API службы поиска.
В исходном коде можно напрямую указать ключ API в заголовке запроса. Кроме того, его можно сохранить в качестве переменной среды или параметра приложения в проекте, а затем ссылаться на переменную в запросе.
- Ключи администратора используются для создания, изменения или удаления объектов.
- Ключи администратора также используются для определения объектов GET и системных сведений, таких как индексы LIST или GET Service Statistics.
- Ключи запросов обычно распределяются по клиентским приложениям, которые выдают запросы.
Помните, что проверка подлинности ключа включена по умолчанию и поддерживает операции плоскости данных, такие как индексирование и запросы.
Однако, если вы отключите ключи API и настроите назначения ролей, портал Azure будет использовать назначения ролей вместо них.
Создание ключей запросов
Ключи запросов используются для доступа к документам только для чтения в индексе при выполнении операций с коллекцией документов. Запросы поиска, фильтрации и предложений — это все операции, для которых используется ключ запроса. Для выполнения любой операции только для чтения, которая возвращает системные данные или определения объектов, такие как определение индекса или состояние индексатора, требуется ключ администратора.
Ограничение доступа и операций в клиентских приложениях необходимо для защиты ресурсов поиска в вашем службе. Всегда используйте ключ запроса, а не ключ администратора для любого запроса, исходящего из клиентского приложения.
Перейдите в службу поиска на портале Azure.
На панели слева выберите"Ключи параметров", чтобы просмотреть > API.
В разделе "Управление ключами запросов" используйте ключ запроса, уже созданный для службы, или создайте новые ключи запроса. Ключ запроса по умолчанию не называется, но другие созданные ключи запросов можно назвать для управления.
Повторное создание ключей администратора
Для каждой службы создаются два ключа администратора, чтобы можно было сменить первичный ключ при использовании дополнительного ключа для обеспечения непрерывности бизнес-процессов.
Перейдите в службу поиска на портале Azure.
На левой панели выберите Настройки>Ключи.
Скопируйте вторичный ключ.
Во всех приложениях обновите параметры, добавив вторичный ключ в качестве ключа API.
Заново создайте первичный ключ.
Обновите все приложения, указав новый первичный ключ.
Если непреднамеренно сгенерировать заново оба ключа одновременно, все клиентские запросы, использующие эти ключи, вернут ошибку HTTP 403 Forbidden. Однако содержимое не удаляется, и вы не заблокированы навсегда.
Вы по-прежнему можете получить доступ к службе с помощью портала Azure или программно. Функции управления работают через идентификатор подписки, а не через ключ API службы, и поэтому остаются доступны, даже если ваши ключи API не работают.
После создания новых ключей с помощью портала или уровня управления доступ восстанавливается к содержимому (индексы, индексаторы, источники данных, карты синонимов) после предоставления этих ключей по запросам.
Миграция с ключей на роли
Если вы хотите перейти к доступу на основе ролей, полезно понять, как ключи сопоставляются с встроенными ролями в Поиск с использованием ИИ Azure:
- Ключ администратора соответствует ролям участника службы поиска и участника индекса поиска .
- Ключ запроса соответствует роли средства чтения данных индекса поиска .
Безопасные ключи
Используйте назначения ролей для ограничения доступа к ключам API.
Невозможно использовать шифрование ключей, управляемых клиентом, для шифрования ключей API. Можно шифровать только конфиденциальные данные в самой службе поиска данных (например, содержимое индекса или строки подключения в определениях объектов источника данных), используя CMK.
Перейдите в службу поиска на портале Azure.
В левой области выберите элемент управления доступом (IAM) и перейдите на вкладку "Назначения ролей ".
В фильтре ролей выберите роли, имеющие разрешение на просмотр ключей или управление ими (владелец, участник, участник службы поиска). Полученные субъекты безопасности, назначенные этим ролям, имеют ключевые разрешения в службе поиска.
В качестве меры предосторожности также проверьте вкладку "Классические администраторы", чтобы определить, имеют ли администраторы и соадминистраторы доступ.
Лучшие практики
Для продуктивных нагрузок используйте Microsoft Entra ID и доступ на основе ролей. Кроме того, если вы хотите продолжать использовать ключи API, всегда отслеживайте , кто имеет доступ к ключам API и повторно создает ключи API на регулярной основе.
Используйте только ключи API, если раскрытие данных не является риском (например, при использовании примеров данных) и если вы работаете за брандмауэром. Предоставление ключей API ставит данные и службу поиска под угрозу несанкционированного использования.
Если вы используете ключ API, сохраните его в другом месте, например в Azure Key Vault. Не включайте ключ API непосредственно в код и никогда не публикуйте его.
Всегда проверяйте код, примеры и учебные материалы перед публикацией, чтобы убедиться, что вы не раскрываете ключ API случайно.