Referenz zu gehosteten Agent-Berechtigungen

Beim Arbeiten mit Hosted-Agents in Microsoft Foundry ist es wichtig, die verschiedenen berechtigungen zu verstehen. Es gibt mehrere Klassen von Berechtigungen für die Entwicklung gehosteter Agents, die die Azure Resource Manager Steuerungsebene und die Gießereidatenebene umfassen:

  • Berechtigungen, die Benutzern oder Prinzipale gewährt werden, die mit Foundry-Ressourcen arbeiten
  • Berechtigungen, die dem Foundry-Projekt erteilt wurden
  • Berechtigungen, die dem Agent gewährt werden

Dieser Artikel ist ein Begleiter für die Role-basierte Zugriffssteuerung für Microsoft Foundry, in dem rollenbasierte Zugriffssteuerungskonzepte und die integrierten Rollen eingeführt werden, die in Microsoft Foundry verfügbar sind. Bevor Sie fortfahren, sollten Sie sich mit diesem Artikel vertraut machen. In diesem Artikel werden die Vorgänge behandelt, die in der Entwicklung und Bereitstellung gehosteter Agent involviert sind, die berechtigungen, die zum Ausführen dieser Vorgänge erforderlich sind und welche integrierten Rollen diese Berechtigungen abdecken.

Informationen zu End-to-End-Bereitstellungs- und Lebenszyklusaufgaben finden Sie unter Bereitstellen eines gehosteten Agents und Verwalten des Lebenszyklus des gehosteten Agents. Informationen zum identitätsspezifischen Verhalten finden Sie unter Agent-Identität.

Important

Beachten Sie beim Zuweisen von Berechtigungen immer das Prinzip der geringsten Rechte. Erteilen Sie nur den Berechtigungen, die für Benutzer und Agents erforderlich sind, um ihre Aufgaben auszuführen, und überprüfen und aktualisieren Sie die Berechtigungen bei Bedarf regelmäßig.

Wenn Sie einen Codierungs-Agent wie GitHub Copilot verwenden, kann die Microsoft Foundry Skill erforderliche Rollen und Berechtigungen zu Bereitstellungs- und Verwaltungsaufgaben in Ihrem eigenen Foundry-Projekt zuordnen.

Rollen in diesem Artikel

Azure AI Foundry Berechtigungen umfassen zwei Ebenen: die steuerebene Azure Resource Manager (ARM) und die Gießereidatenebene. Besitzer - und Mitwirkenderrollen verfügen über umfassende Berechtigungen für die ARM-Steuerungsebene, enthalten jedoch keine Berechtigungen für die Datenebene. Datenebenenvorgänge wie das Erstellen von Agents oder die Interaktion mit ihnen erfordern bestimmte Azure AI Foundry Rollen wie Foundry User, Foundry Project Manager oder Foundry Owner.

Important

Die RBAC-Rollen der Foundry wurden kürzlich umbenannt. Foundry User, Foundry Owner, Foundry Account Owner und Foundry Project Manager wurden zuvor Azure KI-Benutzer, Azure KI-Besitzer, Azure KI-Kontobesitzer und Azure AI Project Manager benannt. Möglicherweise werden die vorherigen Namen an einigen Stellen weiterhin angezeigt, während der Umbenennungsrollout ausgeführt wird. Die Rollen-IDs und Kernberechtigungen bleiben durch die Umbenennung unverändert.

In diesem Artikel werden auf die folgenden integrierten Rollen verwiesen. Informationen zu benutzerdefinierten Rollendefinitionen finden Sie unter Azure benutzerdefinierte Rollen.

Rolle Zweck in der Bereitstellung gehosteter Agent
Owner Vollständige Berechtigungen zum Erstellen und Verwalten von Azure Ressourcen
Contributor Erstellen und Verwalten von Azure Ressourcen
Administrator für rollenbasierte Zugriffskontrolle Erstellen von Rollenzuweisungen für Azure Ressourcen
Foundry Agent Consumer Interagieren mit Agentendpunkten (Rolle mit geringsten Berechtigungen für Verbraucher)
Foundry-Benutzer Erstellen von Agents, Durchführen von Modellleitungen und Interagieren mit Agents
Foundry-Projektmanager Verwalten von Projekten, Erstellen von Agents, Durchführen von Modellleitungen, Interagieren mit Agents und Erstellen von Rollenzuweisungen
Besitzer des Foundry-Kontos Erstellen Sie Bereitstellungen, verwalten Sie Projekte, und behandeln Sie Ressourcen auf Kontoebene. Erstellen Sie Rollenzuweisungen nur für Steuerungsebenenvorgänge. Datenebenenvorgänge wie das Erstellen oder Interagieren mit Agents können nicht ausgeführt werden.
Gießereibesitzer Berechtigung "Vollzugriffsebene" und "Datenebene" über Kontoressourcen, kann jedoch keine Rollenzuweisungen erstellen.
Containerregistrierungs-Repositoryleser Abrufen von Containerimages aus der Registrierung
Containerregistrierungs-Repository Writer Pushcontainerimages an die Registrierung
AcrPull Abrufen von Containerimages aus der Registrierung
AcrPush Pushcontainerimages an die Registrierung
Log Analytics Datenleser Lesen von Telemetriedaten für Auswertungen
Cognitive Services OpenAI-Benutzer Zugreifen auf OpenAI-Endpunkte auf Kontoebene direkt
Cognitive Services-Benutzer Zugriff auf Funktionen auf Kontoebene (Spracherkennung, Vision, Sprache) direkt

Vorsicht

Obwohl es möglicherweise eine geeignete Rolle für einen Entwickler ist, der mit gehosteten Agents arbeitet, ist die Azure AI Developer integrierte Rolle für gehostete Agent-Szenarien nicht ausreichend. Diese Rolle ist auf Azure Machine Learning- und Foundry-Hubs ausgerichtet, nicht auf die von gehosteten Agents verwendeten Foundry-Projektressourcen, und sie enthält nicht die ressourcenverwaltungsberechtigungen, die für die Bereitstellung gehosteter Agent erforderlich sind.

Schnelle Diagnose durch Symptom

Verwenden Sie diese Links, um direkt zu Abschnitten zu springen, die allgemeine Berechtigungsprobleme beheben:

Architektur der gehosteten Agent-Lösung

Eine abgeschlossene Einrichtung des gehosteten Agents umfasst mehrere Azure Ressourcen, Identitätszuweisungen und Verbindungen, die zusammenarbeiten. Das folgende Diagramm zeigt die wichtigsten Komponenten und deren Beziehungen:

Foundry Account
├── Model Deployment
└── Foundry Project (has managed identity)
    ├── Hosted Agent
    │   └── Agent Version → references container image
    ├── Connection to Azure Container Registry
    └── Connection to Application Insights

Separate Azure Resources:
├── Azure Container Registry → contains container image
├── Application Insights → logs to Log Analytics Workspace
└── Log Analytics Workspace

Role assignments:
• Foundry Project → Foundry User role on Foundry Account
• Foundry Project → Container Registry Repository Reader role on Azure Container Registry
• Foundry Project → Log Analytics Data Reader role on Log Analytics Workspace

Optional (Teams / M365 Copilot publishing):
└── Azure Bot Service → connected to agent application (Channels auth mode)

Das obige Diagramm zeigt, wie Ressourcen hierarchisch organisiert werden und welche Rollenzuweisungen die Kommunikation zwischen ihnen ermöglichen. Die folgenden Abschnitte enthalten detaillierte Konfigurationsanforderungen für jede Komponente.

Erforderliche Azure-Ressourcen

Für jede Bereitstellung des gehosteten Agents müssen diese Azure Ressourcen ordnungsgemäß konfiguriert werden:

  • Ein Foundry-Konto
    • Mit einer Rollenzuweisung kann die vom Projekt verwaltete Identität auf das Konto für den Modellzugriff zugreifen. Foundry User ist die empfohlene integrierte Rolle für die verwaltete Identität des Projekts.
  • Eine Modellbereitstellung (im Konto)
  • Ein Foundry-Projekt (im Konto)
    • Das Projekt verfügt über eine verwaltete Identität. Das Projekt erhält auch eine Agent-Blueprint- und Agent-Identität, wenn der erste Agent erstellt wird.
    • Rollenzuweisungen ermöglichen Es Clientbenutzern oder Prinzipale, zur Laufzeit mit Agents im Projekt zu interagieren. Foundry Agent Consumer ist die empfohlene integrierte Rolle für Verbraucher, die nur mit Agents interagieren müssen.
    • Einige erweiterte Szenarien erfordern möglicherweise explizite Rollenzuweisungen für die Agentidentität im Projekt. Weitere Informationen finden Sie unter Expliziter Zugriff auf Projektebene.
  • Ein gehosteter Agent (im Projekt)
    • Der Agent ruft automatisch einen Agent-Blueprint und eine Agentidentität ab.
  • Eine Agentversion (im Objekt des gehosteten Agents)
  • Ein Azure Container Registry (ACR)
    • Mit einer Rollenzuweisung kann die verwaltete Identität des Projekts Bilder aus der Registrierung abrufen. Containerregistrierungs-Repositoryleser ist die empfohlene integrierte Rolle.
    • Eine Rollenzuweisung ermöglicht einem Benutzer oder Dienstprinzipal, der den Agent zum Übertragen von Images in die Registrierung bereitstellt. Container Registry Repository Writer ist die empfohlene integrierte Rolle.
  • Eine Application Insights-Komponente
  • A Log Analytics Arbeitsbereich (verknüpft mit der Application Insights-Komponente)
    • Eine Rollenzuweisung ermöglicht es der verwalteten Identität des Projekts, Telemetrie für Auswertungen zu lesen. Log Analytics Data Reader ist die empfohlene integrierte Rolle.
  • Mehrere Verbindungsressourcen (im Projekt):
    • Für die Azure Container Registry wird eine Verbindung erstellt, die das Projekt für das Ziehen von Bildern verwendet.
    • Für Application Insights wird eine Verbindung erstellt, mit der das Projekt Telemetriedaten für seine Agents ausgibt. Diese Verbindung verwendet standardmäßig keine Identität.

Einige Benutzer oder Prinzipale benötigen die Berechtigung zum Erstellen und Verwalten dieser Ressourcen. In diesem Artikel wird eine Konfiguration vorausgesetzt, bei der sich die Azure Ressourcen in derselben Ressourcengruppe befinden, und zeigt an, dass Schreibzugriff auf diese Ressourcengruppe gewährt wird. Dieser Ressourcengruppenansatz ist eine häufige Konfiguration für viele Teams, ihre spezifische Einrichtung kann jedoch variieren. Wenn Sie über eine andere Ressourcenorganisationsstrategie verfügen, müssen Sie möglicherweise Berechtigungen für die von Ihnen verwendeten Ressourcengruppen aufteilen.

Diese Liste enthält keine Netzwerkressourcen. Der Benutzer oder Dienstprinzipal, der die Azure Ressourcen bereitstellt, benötigt jedoch möglicherweise auch die Berechtigung zum Erstellen und Verwalten virtueller Netzwerke, Subnetze und privater Endpunkte, um die Ressourcen zu sichern.

Agentanwendungen

Wenn Sie Agent-Anwendungen verwenden, enthält die Liste auch Folgendes:

  • Eine Agentanwendung (im Projekt)
    • Die Agentanwendung ruft automatisch einen Agent-Blueprint und eine Agentidentität ab. Wenn Sie explizite Rollenzuweisungen für die Agentidentität des gehosteten Agents konfigurieren (z. B. für erweiterte Szenarien), wiederholen Sie diese Zuweisungen für die Agentidentität der Agentanwendung.
  • Eine Agentbereitstellung (in der Agentanwendung)

Azure Ressourcensetup

Setup des Foundry-Kontos

Das Erstellen eines Foundry-Kontos erfordert die Berechtigung Microsoft.CognitiveServices/accounts/write im Bereich der Ressourcengruppe.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene ein Foundry-Konto erstellen?
Besitzer Ressourcengruppe ✔ Ja
Beitragender Ressourcengruppe ✔ Ja
Foundry-Benutzer Ressourcengruppe ✗ Nein
Findry Project Manager Ressourcengruppe ✗ Nein
Besitzer des Foundry-Kontos Ressourcengruppe ✔ Ja
Gießereibesitzer Ressourcengruppe ✔ Ja

Die verwaltete Identität des Projekts benötigt Zugriff auf das Foundry-Konto, um Modelleinschluss über den Projektendpunkt durchzuführen. Der Zugriff des Projekts wird durch die Rolle Foundry User im Bereich des Foundry-Kontos abgedeckt. Diese Rollenzuweisung kann automatisch erstellt werden, wenn das Projekt erstellt wird, abhängig von den Berechtigungen des Benutzers oder des Dienstprinzipals, der das Projekt erstellt.

Möglicherweise sind weitere Rollenzuweisungen erforderlich, wenn Ihr Agentcode direkt auf den OpenAI-Endpunkt auf Kontoebene zugreift oder andere Funktionen auf Kontoebene, die nicht vom Projektendpunkt bereitgestellt werden. Weitere Informationen finden Sie unter Zugriff auf Kontoebene.

Modellbereitstellung

Zum Erstellen einer Modellbereitstellung ist die Berechtigung Microsoft.CognitiveServices/accounts/deployments/write im Bereich des Foundry-Kontos erforderlich.

Eingebaute Rolle Geltungsbereich Kann der Zuweisende ein Modell in einem Foundry-Konto bereitstellen?
Besitzer Gießerei-Konto ✔ Ja
Beitragender Gießerei-Konto ✔ Ja
Foundry-Benutzer Gießerei-Konto ✗ Nein
Findry Project Manager Gießerei-Konto ✗ Nein
Besitzer des Foundry-Kontos Gießerei-Konto ✔ Ja
Gießereibesitzer Gießerei-Konto ✔ Ja

Projektkonfiguration

Das Erstellen eines Foundry-Projekts erfordert die Berechtigung Microsoft.CognitiveServices/accounts/projects/write im Bereich des Foundry-Kontos.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene ein Foundry-Projekt erstellen?
Besitzer Gießerei-Konto ✔ Ja
Beitragender Gießerei-Konto ✔ Ja
Foundry-Benutzer Gießerei-Konto ✗ Nein
Findry Project Manager Gießerei-Konto ✔ Ja
Besitzer des Foundry-Kontos Gießerei-Konto ✔ Ja
Gießereibesitzer Gießerei-Konto ✔ Ja

Wenn der Ersteller des Projekts die Möglichkeit hat, die rolle Foundry User im Bereich des Kontos zuzuweisen, erstellt das System automatisch zwei Rollenzuweisungen:

  • Dem Projektersteller wird die Rolle "Foundry User" im Bereich des Foundry-Kontos gewährt.
  • Die verwaltete Identität des Projekts wird der Rolle "Foundry User" im Bereich des Foundry-Kontos gewährt.

Azure Container Registry-Setup

Das Erstellen eines Azure Container Registry erfordert die Berechtigung Microsoft.ContainerRegistry/registries/write im Bereich der Ressourcengruppe.

Hinweis

Für gehostete Agents hängt die Unterstützung für die Containerregistrierung hinter einem privaten Netzwerk (privater Endpunkt mit deaktiviertem öffentlichem Netzwerkzugriff) davon ab, wann das Foundry-Projekt erstellt wurde. Projekte, die nach dem 25. Juni 2026 erstellt wurden, unterstützen eine private Registrierung. Projekte, die vor diesem Datum erstellt wurden, erfordern, dass die Registrierung über ihren öffentlichen Endpunkt erreichbar ist. Vorhandene Projekte sind nicht betroffen. Eine vollständige Liste der Netzwerkeinschränkungen finden Sie unter "Einschränkungen".

Der Richtlinienstatus der azureADAuthenticationAsArmPolicy Registrierung muss auf .enabled Mit dieser Einstellung kann ACR Microsoft Entra Token akzeptieren, die auf Azure Resource Manager festgelegt sind. Um den Status zu überprüfen oder zu aktualisieren, verwenden Sie az acr config authentication-as-arm.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene eine Containerregistrierung erstellen?
Besitzer Ressourcengruppe ✔ Ja
Beitragender Ressourcengruppe ✔ Ja
Foundry-Benutzer Ressourcengruppe ✗ Nein
Findry Project Manager Ressourcengruppe ✗ Nein
Besitzer des Foundry-Kontos Ressourcengruppe ✗ Nein
Gießereibesitzer Ressourcengruppe ✗ Nein

Die verwaltete Identität des Projekts benötigt Berechtigungen, um das Bild von ACR abzurufen. Für diesen Vorgang sind zwei integrierte Rollen geeignet, die dem ACR-Registrierungsressourcenbereich zugewiesen werden sollten:

Zum Erstellen dieser Rollenzuweisung ist die berechtigung Microsoft.Authorization/roleAssignments/write im Bereich der ACR-Registrierung erforderlich.

Ausführliche Informationen zum Zuweisen von Rollen in Azure finden Sie unter Create Azure rollen assignments.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene eine Rollenzuweisung erstellen?
Besitzer ACR-Registrierung ✔ Ja
Beitragender ACR-Registrierung ✗ Nein
Foundry-Benutzer ACR-Registrierung ✗ Nein
Findry Project Manager ACR-Registrierung ✗ Nr. 1
Besitzer des Foundry-Kontos ACR-Registrierung ✗ Nr. 1
Gießereibesitzer ACR-Registrierung ✗ Nein
Rollenbasierter Access Control Administrator ACR-Registrierung ✔ Ja

1 Diese Rollen verfügen über roleAssignments/write, sind jedoch darauf beschränkt, nur die rolle Foundry User zuzuweisen, was keine ACR-Berechtigungen abdeckt.

Der Benutzer- oder Dienstprinzipal, der Bilder in die Registrierung überträgt, benötigt auch eine Rollenzuweisung. Weitere Informationen finden Sie im Abschnitt zur Bereitstellung des gehosteten Agents .

Einrichten von Application Insights und Log Analytics

Das Erstellen einer Application Insights-Ressource erfordert die Berechtigung Microsoft.Insights/components/write im Bereich der Ressourcengruppe.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene eine Application Insights-Ressource erstellen?
Besitzer Ressourcengruppe ✔ Ja
Beitragender Ressourcengruppe ✔ Ja
Foundry-Benutzer Ressourcengruppe ✗ Nein
Findry Project Manager Ressourcengruppe ✗ Nein
Besitzer des Foundry-Kontos Ressourcengruppe ✗ Nein
Gießereibesitzer Ressourcengruppe ✗ Nein

Zum Erstellen eines Log Analytics Arbeitsbereichs ist die Berechtigung Microsoft.OperationalInsights/workspaces/write im Bereich der Ressourcengruppe erforderlich.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene einen Log Analytics Arbeitsbereich erstellen?
Besitzer Ressourcengruppe ✔ Ja
Beitragender Ressourcengruppe ✔ Ja
Foundry-Benutzer Ressourcengruppe ✗ Nein
Findry Project Manager Ressourcengruppe ✗ Nein
Besitzer des Foundry-Kontos Ressourcengruppe ✗ Nein
Gießereibesitzer Ressourcengruppe ✗ Nein

Wenn Sie die Auswertungsfunktion verwenden möchten, benötigt die verwaltete Identität des Projekts Berechtigungen zum Lesen aus dem Log Analytics Arbeitsbereich. Sie können diesen Zugriff aktivieren, indem Sie der rolle Log Analytics Data Reader die verwaltete Identität des Projekts im Bereich des Log Analytics Arbeitsbereichs gewähren.

Das Erstellen dieser Rollenzuweisung erfordert die Berechtigung Microsoft.Authorization/roleAssignments/write im Bereich des Log Analytics Arbeitsbereichs.

Ausführliche Informationen zum Zuweisen von Rollen in Azure finden Sie unter Create Azure rollen assignments.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene eine Rollenzuweisung erstellen?
Besitzer Log Analytics Arbeitsbereich ✔ Ja
Beitragender Log Analytics Arbeitsbereich ✗ Nein
Foundry-Benutzer Log Analytics Arbeitsbereich ✗ Nein
Findry Project Manager Log Analytics Arbeitsbereich ✗ Nr. 1
Besitzer des Foundry-Kontos Log Analytics Arbeitsbereich ✗ Nr. 1
Gießereibesitzer Log Analytics Arbeitsbereich ✗ Nein
Rollenbasierter Access Control Administrator Log Analytics Arbeitsbereich ✔ Ja

1 Diese Rollen verfügen über roleAssignments/write, sind jedoch darauf beschränkt, nur die rolle Foundry User zuzuweisen, die nicht Log Analytics Berechtigungen abdeckt.

Setup von Verbindungen

Zum Erstellen einer Verbindung ist die Berechtigung Microsoft.CognitiveServices/accounts/projects/connections/write im Bereich des Foundry-Projekts erforderlich.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene eine Verbindung erstellen?
Besitzer Gießereiprojekt ✔ Ja
Beitragender Gießereiprojekt ✔ Ja
Foundry-Benutzer Gießereiprojekt ✗ Nein
Findry Project Manager Gießereiprojekt ✔ Ja
Besitzer des Foundry-Kontos Gießereiprojekt ✔ Ja
Gießereibesitzer Gießereiprojekt ✔ Ja

Der Benutzer oder Dienstprinzipal, der die Verbindungen erstellt, benötigt auch die Verbindungsinformationen für die Application Insights-Komponente und die Containerregistrierung. Die Verbindungsdetails können vom Benutzer oder Dienstprinzipal bereitgestellt werden, der diese Ressourcen erstellt hat, oder durch Lesezugriff auf diese Ressourcen.

Hinweis

Gehostete Agents verwenden häufig Tools und Verbindungen, die auf mehr Azure Ressourcen abzielen. Diese Ressourcen erfordern möglicherweise zusätzliche Rollenzuweisungen für die aufrufende Identität oder die Agentidentität im Zielressourcenbereich. Tools, die auf Speicher, Azure KI-Suche, Key Vault oder Datenbanken zugreifen, benötigen in der Regel zusätzlich zu den in diesem Artikel dokumentierten Kerneinrichtungsberechtigungen ihre eigenen Berechtigungen auf der Datenebene.

Agentanwendungen

Wenn Sie Agent-Anwendungen verwenden, müssen Sie eine Agentanwendung im Foundry-Projekt erstellen. Zum Erstellen einer Agentanwendung ist die berechtigung Microsoft.CognitiveServices/accounts/projects/applications/write im Bereich des Foundry-Projekts erforderlich.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene eine Agentanwendung erstellen?
Besitzer Gießereiprojekt ✔ Ja
Beitragender Gießereiprojekt ✔ Ja
Foundry-Benutzer Gießereiprojekt ✗ Nein
Findry Project Manager Gießereiprojekt ✔ Ja
Besitzer des Foundry-Kontos Gießereiprojekt ✔ Ja
Gießereibesitzer Gießereiprojekt ✔ Ja

agentDeployment Objekte sind auch ARM-Ressourcen, aber sie werden als Teil des Bereitstellungsprozesses des gehosteten Agents erstellt. Weitere Informationen finden Sie unter Bereitstellung des gehosteten Agents.

Agent-Erstellung

Agents werden über einen Datenebenenvorgang erstellt. Das Erstellen eines Agents erfordert die Berechtigung Microsoft.CognitiveServices/accounts/AIServices/agents/write im Bereich des Foundry-Projekts.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene einen Agent erstellen?
Besitzer Gießereiprojekt ✗ Nein
Beitragender Gießereiprojekt ✗ Nein
Foundry-Benutzer Gießereiprojekt ✔ Ja
Findry Project Manager Gießereiprojekt ✔ Ja
Besitzer des Foundry-Kontos Gießereiprojekt ✗ Nein
Gießereibesitzer Gießereiprojekt ✔ Ja

Der Agent verfügt über impliziten Zugriff auf Kernfunktionen innerhalb eines eigenen Projekts, z. B. modellinterne Ableitungen. Für den Standardfall ist keine explizite Rollenzuweisung erforderlich. Erweiterte Szenarien, die expliziten Zugriff erfordern, finden Sie unter Agentzugriff über die Standardeinstellungen hinaus.

Bereitstellung gehosteter Agent

Gehostete Agent-Bereitstellungsvorgänge sind Steuerungsebenenvorgänge. Schritt-für-Schritt-Bereitstellungsanleitungen finden Sie unter Bereitstellen eines gehosteten Agents.

Übertragen eines Bilds in die Registrierung

Der Benutzer oder Dienstprinzipal, der den Agent bereitstellt, benötigt die Berechtigung, das Image an ACR zu übertragen. Für diesen Vorgang sind zwei integrierte Rollen geeignet, die dem ACR-Registrierungsressourcenbereich zugewiesen werden sollten:

Erstellen einer neuen Agentversion

Das Erstellen eines Agents erfordert die Berechtigung Microsoft.CognitiveServices/accounts/AIServices/agents/write im Bereich des Foundry-Projekts.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene eine Agentversion erstellen?
Besitzer Gießereiprojekt ✗ Nein
Beitragender Gießereiprojekt ✗ Nein
Foundry-Benutzer Gießereiprojekt ✔ Ja
Findry Project Manager Gießereiprojekt ✔ Ja
Besitzer des Foundry-Kontos Gießereiprojekt ✗ Nein
Gießereibesitzer Gießereiprojekt ✔ Ja

Wenn Sie Agent-Anwendungen verwenden, müssen Sie auch ein agentDeployment Objekt erstellen, das auf eine neu bereitgestellte Agentversion verweist. Dies ist ein Verwaltungsebenenbetrieb. Das Erstellen eines agentDeployment-Objekts erfordert die Berechtigung Microsoft.CognitiveServices/accounts/projects/applications/agentDeployments/write im Bereich der Agentanwendung.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene ein agentDeployment Objekt erstellen?
Besitzer Gießerei-Konto ✔ Ja
Beitragender Gießerei-Konto ✔ Ja
Foundry-Benutzer Gießerei-Konto ✗ Nein
Findry Project Manager Gießerei-Konto ✔ Ja
Besitzer des Foundry-Kontos Gießerei-Konto ✔ Ja
Gießereibesitzer Gießerei-Konto ✔ Ja

Aktualisieren des Agents für die Verwendung der neuen Version

Wenn Sie den Agentendpunkt verwenden, wird die Versionsauswahl für das Agentobjekt konfiguriert. Das Aktualisieren des Agents für die Verwendung der neuen Version erfordert die Berechtigung Microsoft.CognitiveServices/accounts/AIServices/agents/write im Bereich des Foundry-Projekts.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene die Agentversion aktualisieren?
Besitzer Gießereiprojekt ✗ Nein
Beitragender Gießereiprojekt ✗ Nein
Foundry-Benutzer Gießereiprojekt ✔ Ja
Findry Project Manager Gießereiprojekt ✔ Ja
Besitzer des Foundry-Kontos Gießereiprojekt ✗ Nein
Gießereibesitzer Gießereiprojekt ✔ Ja

Wenn Sie stattdessen die Agentanwendung verwenden, wird die Versionsauswahl für das Agentanwendungsobjekt konfiguriert. Das Aktualisieren der Agentanwendung für die Verwendung des neuen agentDeployment-Objekts erfordert die berechtigung Microsoft.CognitiveServices/accounts/projects/applications/write im Bereich der Agentanwendung.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene die Agentanwendung aktualisieren?
Besitzer Gießerei-Konto ✔ Ja
Beitragender Gießerei-Konto ✔ Ja
Foundry-Benutzer Gießerei-Konto ✗ Nein
Findry Project Manager Gießerei-Konto ✔ Ja
Besitzer des Foundry-Kontos Gießerei-Konto ✔ Ja
Gießereibesitzer Gießerei-Konto ✔ Ja

Azure Bot Service Setup

Die Veröffentlichung Ihres Agents auf Microsoft Teams oder Microsoft 365 Copilot ist optional. Wenn Sie dies tun, führt der Veröffentlichungsablauf Steuerungsebenenvorgänge aus, um eine Azure Bot Service Ressource zu erstellen und seine Kanäle zu konfigurieren, aktualisiert dann entweder den Agent oder die Agentanwendung, um Anforderungen von Bot Service zuzulassen.

Erstellen des Botdiensts

Zum Erstellen der Botdienstressource ist die berechtigung Microsoft.BotService/botServices/write im Bereich der Ressourcengruppe erforderlich.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene einen Botdienst erstellen?
Besitzer Ressourcengruppe ✔ Ja
Beitragender Ressourcengruppe ✔ Ja
Foundry-Benutzer Ressourcengruppe ✗ Nein
Findry Project Manager Ressourcengruppe ✗ Nein
Besitzer des Foundry-Kontos Ressourcengruppe ✗ Nein
Gießereibesitzer Ressourcengruppe ✗ Nein

Hinweis

Azure Bot Service ist ein separater Ressourcentyp von Foundry. Azure integrierte KI-Rollen enthalten nicht Microsoft.BotService/* Berechtigungen.

Konfigurieren von Kanälen

Für die Konfiguration der Teams- und Microsoft 365-Erweiterungskanäle im Botdienst ist die Berechtigung Microsoft.BotService/botServices/channels/write im Bereich der Botdienstressource erforderlich.

Eingebaute Rolle Geltungsbereich Können Zuweisene Kanäle konfigurieren?
Besitzer Bot-Dienst ✔ Ja
Beitragender Bot-Dienst ✔ Ja
Foundry-Benutzer Bot-Dienst ✗ Nein
Findry Project Manager Bot-Dienst ✗ Nein
Besitzer des Foundry-Kontos Bot-Dienst ✗ Nein
Gießereibesitzer Bot-Dienst ✗ Nein

Aktualisieren der Agent- oder Agentanwendung

Der Veröffentlichungsfluss legt Kanäle (Azure Bot Service) als Authentifizierungsmodus für die Agent- oder Agentanwendung fest. Das objekt, das aktualisiert wird, hängt von Ihrem Szenario ab:

  • Agentanwendungsszenario: Das Agentanwendungsobjekt wird aktualisiert. Dies ist ein Steuerungsebenen-Schreibvorgang. Die gleichen Rollenanforderungen gelten wie in Agentanwendungen dokumentiert.
  • Agentendpunktszenario: Das Agentobjekt wird aktualisiert. Dies ist ein Datenebenen-Schreibvorgang. Die gleichen Rollenanforderungen gelten wie in "Erstellen einer neuen Agentversion".

Eine schrittweise Anleitung zum Veröffentlichen in Teams oder M365-Copilot finden Sie unter Publish-Agents zum Microsoft 365 Copilot und Microsoft Teams.

Agentinteraktion

Die Interaktion mit dem Agent erfordert, dass der aufrufende Benutzer oder Dienstprinzipal über eine Berechtigung für die Datenebene verfügt:

  • Um mit einem Agentendpunkt zu interagieren, benötigen Microsoft.CognitiveServices/accounts/AIServices/endpoints/interact/action sie im Bereich des Foundry-Projekts oder im Bereich des spezifischen Agents. Diese Berechtigung umfasst alle Laufzeitinteraktionen mit dem Agent, einschließlich, aber nicht beschränkt auf Antwort-API-Aufrufe.
  • Um mit einer agent-Anwendung zu interagieren benötigen sie Microsoft.CognitiveServices/accounts/AIServices/applications/invoke/action im Bereich der Agentanwendung.

Tip

Der Foundry Agent Consumer ist die integrierte Rolle für Benutzer und Dienstprinzipale, die mit Agentendpunkten interagieren. Verwenden Sie diese Rolle, anstatt Foundry User zu verwenden, wenn der Prinzipal keine Agents erstellen oder ändern muss.

Eingebaute Rolle Geltungsbereich Können Zuweisene mit Agentendpunkten interagieren? Kann der Zuweisene mit Agentanwendungen interagieren?
Besitzer Gießereiprojekt ✗ Nein ✗ Nein
Beitragender Gießereiprojekt ✗ Nein ✗ Nein
Foundry-Agent-Consumer Gießereiprojekt oder Agent ✔ Ja ✗ Nein
Foundry-Benutzer Gießereiprojekt ✔ Ja ✔ Ja
Findry Project Manager Gießereiprojekt ✔ Ja ✔ Ja
Besitzer des Foundry-Kontos Gießereiprojekt ✗ Nein ✗ Nein
Gießereibesitzer Gießereiprojekt ✔ Ja ✔ Ja

Sie können auch Rollen im Bereich eines bestimmten Agents und nicht im gesamten Projekt zuweisen. Ausführliche Informationen finden Sie unter Rollenzuweisungen im Agentbereich.

Delegieren der Endbenutzeridentität

Ein Dienst auf mittlerer Ebene, der seine eigenen Endbenutzer authentifiziert, kann eine Sitzung auf einen bestimmten Endbenutzer beschränken, indem er die x-ms-user-identity Kopfzeile sendet. Um diesen Header zu senden, muss die aufrufende Identität die folgende Berechtigung für die Datenebene für den Agent enthalten:

Microsoft.CognitiveServices/accounts/AIServices/agents/endpoints/UserIdentityImpersonation/action

Diese Datenaktion ist nicht in einer integrierten Rolle enthalten. Rollen, die sie zuvor über die Microsoft.CognitiveServices/* Datenaktion gewährt haben , einschließlich Der Gießereibenutzer und Gießereibesitzer , werden nicht mehr ausgeführt. Um sie zu gewähren, erstellen Sie eine benutzerdefinierte Rolle, die die Datenaktion enthält, und weisen Sie diese Rolle der Identität Ihres Mittleren Diensts im Bereich des Foundry-Projekts oder des bestimmten Agents zu.

Die folgende benutzerdefinierte Rollendefinition gewährt nur die Identitätswechseldatenaktion:

{
  "Name": "Foundry Agent User Identity Impersonation",
  "IsCustom": true,
  "Description": "Lets a trusted middle-tier service delegate the end-user identity to a hosted agent via the x-ms-user-identity header.",
  "Actions": [],
  "NotActions": [],
  "DataActions": [
    "Microsoft.CognitiveServices/accounts/AIServices/agents/endpoints/UserIdentityImpersonation/action"
  ],
  "NotDataActions": [],
  "AssignableScopes": [
    "/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.CognitiveServices/accounts/<account-name>"
  ]
}

Erstellen Sie die Rolle, und weisen Sie sie dann der Identität der mittleren Ebene zu:

az role definition create --role-definition custom-impersonation-role.json

az role assignment create \
  --assignee <middle-tier-identity-object-id> \
  --role "Foundry Agent User Identity Impersonation" \
  --scope /subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.CognitiveServices/accounts/<account-name>

Ein Aufrufer, der ohne diese Berechtigung gesendet x-ms-user-identity wird, erhält eine 403. Informationen zur Verwendung delegierter Identitäten finden Sie unter Isolieren gehosteter Agentsitzungen pro Benutzer.

Agent-Observabilität

Anzeigen von Telemetriedaten

Für den Zugriff auf Agent-Telemetriedaten sind Leseberechtigungen für die Application Insights-Ressource erforderlich. Dazu gehören das Anzeigen von Ablaufverfolgungen, Protokollen und Metriken über das Azure Portal, das Foundry-Portal, APIs und Überwachungstools.

Weisen Sie den Überwachungsleser im Ressourcenbereich "Application Insights" zu. Die berechtigungen */read in dieser Rolle greifen auf die zugrunde liegenden Log Analytics Arbeitsbereichsdaten zu, ohne dass eine separate Arbeitsbereichszuweisung erforderlich ist.

Wenn Sie direkt mit dem Log Analytics Arbeitsbereich arbeiten müssen, weisen Sie auch Log Analytics Reader im Arbeitsbereichsbereich zu. Wenn die Arbeitsbereichstabellen geschützt sind, weisen Sie auch privileged Monitoring Data Reader zum Lesen der geschützten Tabellen zu.

Eingebaute Rolle Geltungsbereich Können Telemetriedaten des Zugriffs-Agents zugewiesen werden?
Besitzer Application Insights ✔ Ja
Beitragender Application Insights ✔ Ja
Foundry-Benutzer Application Insights ✗ Nein (sieht Metriken, aber keine Ablaufverfolgungen)
Findry Project Manager Application Insights ✗ Nein
Besitzer des Foundry-Kontos Application Insights ✗ Nein (sieht Metriken, aber keine Ablaufverfolgungen)
Gießereibesitzer Application Insights ✗ Nein
Überwachungsläser Application Insights ✔ Ja
Log Analytics-Leser Log Analytics Arbeitsbereich ✔ Ja (aus dem Arbeitsbereich direkt)
Leser für Überwachungsdaten mit erhöhten Rechten Log Analytics Arbeitsbereich ✔ Ja (erforderlich für geschützte Tabellen)

Kostenanzeige in Abrechnungswährung

Das Anzeigen von Kosten in Abrechnungswährung im Foundry-Portal erfordert die Berechtigung Microsoft.Billing/billingProperty/read. Für diese Berechtigung ist eine Abonnement- oder Abrechnungskontozuweisung erforderlich. Der Ressourcengruppenbereich deckt diese Berechtigung nicht ab.

Diese Berechtigung dient der Benutzerfreundlichkeit des Portals und ist für gehostete Agent-Funktionen nicht erforderlich. Sie können diese Berechtigung für die meisten Benutzer sicher weglassen.

Eingebaute Rolle Geltungsbereich Können Zuweisungskosten in Abrechnungswährung angezeigt werden?
Besitzer Subscription ✔ Ja
Beitragender Subscription ✔ Ja
Kostenmanagementleser Subscription ✔ Ja
Foundry-Benutzer Subscription ✗ Nein

Agentzugriff über Standardeinstellungen hinaus

Standardmäßig verfügt ein Agent über impliziten Zugriff auf Kernfunktionen innerhalb eines eigenen Projekts. Für den Standardfall ist keine explizite Rollenzuweisung oder zusätzliche Konfiguration erforderlich. Impliziter Zugriff umfasst:

  • Modellinferencing über den Projektendpunkt
  • Lese- und Schreibzugriff auf Sitzungsspeicher

Möglicherweise sind zusätzliche Berechtigungen erforderlich, wenn ein Agent verbundene Tools verwendet, die auf externe Ressourcen zugreifen, Daten außerhalb des eigenen Projekts verweisen oder auf Kontoebene ausgeführt werden.

Expliziter Zugriff auf Projektebene

Einige erweiterte Szenarien erfordern möglicherweise explizite Rollenzuweisungen für die Agentidentität im Foundry-Projekt. In diesem Abschnitt werden die Berechtigungsanforderungen beschrieben, als ob der Agent nicht über seinen impliziten Zugriff auf das Projekt verfügte.

Wenn kein impliziter Zugriff besteht, benötigt die Agentidentität die folgenden Berechtigungen im Bereich des Foundry-Projekts, um Modellableitungen mit dem Projektendpunkt durchzuführen:

  • Microsoft.CognitiveServices/accounts/AIServices/responses/*
  • Microsoft.CognitiveServices/accounts/AIServices/agents/storage/read (verwenden Sie für benutzerdefinierte Definitionen Microsoft.CognitiveServices/accounts/AIServices/agents/*/read)
  • Microsoft.CognitiveServices/accounts/AIServices/agents/storage/write (verwenden Sie für benutzerdefinierte Definitionen Microsoft.CognitiveServices/accounts/AIServices/agents/*/write)
Eingebaute Rolle Geltungsbereich Kann der zugewiesene Agent modellinferencing durchführen?
Besitzer Gießereiprojekt ✗ Nein
Beitragender Gießereiprojekt ✗ Nein
Foundry-Benutzer Gießereiprojekt ✔ Ja
Findry Project Manager Gießereiprojekt ✔ Ja
Besitzer des Foundry-Kontos Gießereiprojekt ✗ Nein
Gießereibesitzer Gießereiprojekt ✔ Ja

Tip

Foundry User ist die integrierte Rolle mit den geringsten Rechten, die modellbasierte Ableitungen mit dem Projektendpunkt ausführen kann. Sie enthält jedoch einen breiteren Satz von Berechtigungen als unbedingt erforderlich für diesen Vorgang. Um die Berechtigungen für Ihren Agent zu verringern, sollten Sie eine benutzerdefinierte Rolle nur mit Microsoft.CognitiveServices/accounts/AIServices/responses/*, Microsoft.CognitiveServices/accounts/AIServices/agents/*/read und Microsoft.CognitiveServices/accounts/AIServices/agents/*/write erstellen. Denken Sie daran, dass für den Standardfall keine Rollenzuweisung erforderlich ist, daher müssen Sie dies nur in erweiterten Szenarien hinzufügen.

Zum Erstellen dieser Rollenzuweisung ist die Berechtigung Microsoft.Authorization/roleAssignments/write im Bereich des Foundry-Projekts erforderlich.

Ausführliche Informationen zum Zuweisen von Rollen in Azure finden Sie unter Create Azure rollen assignments.

Eingebaute Rolle Geltungsbereich Kann der Zuweisene eine Rollenzuweisung erstellen?
Besitzer Gießereiprojekt ✔ Ja
Beitragender Gießereiprojekt ✗ Nein
Foundry-Benutzer Gießereiprojekt ✗ Nein
Findry Project Manager Gießereiprojekt ✔ Ja für Foundry User rolle1
Besitzer des Foundry-Kontos Gießereiprojekt ✔ Ja für Foundry User rolle1
Gießereibesitzer Gießereiprojekt ✗ Nein
Rollenbasierter Access Control Administrator Gießereiprojekt ✔ Ja

1 Sowohl Foundry Project Manager als auch Foundry Account Owner weisen nur die Rolle Foundry User zu. Wenn Sie beabsichtigen, eine benutzerdefinierte Rollendefinition für den Agent für den Zugriff auf die project zu verwenden, können Foundry Project Manager und Foundry Account Owner diese benutzerdefinierte Rolle nicht zuweisen.

Hinweis

Da die Rollenzuweisung für die Agentidentität erforderlich ist, kann sie erst erstellt werden, nachdem der Agent erstellt wurde. Daher benötigt der Benutzer oder Prinzipal, der den Agent erstellt, auch die Berechtigung zum Erstellen von Rollenzuweisungen. Foundry Project Manager im Bereich project ist die empfohlene Rollenzuweisung für Agentersteller in diesem Szenario, da diese Rolle sowohl die erforderlichen Berechtigungen für die Datenebene als auch die Möglichkeit zum Zuweisen der rolle Foundry User umfasst.

Zugriff auf Kontoebene

Wenn Sie das Foundry SDK und den Projektendpunkt für modellbasierte Ableitung verwenden, leitet die Projektproxys Aufrufe an die Bereitstellung auf Kontoebene mithilfe ihrer eigenen verwalteten Identität ab. Wenn Ihr Agentcode den Projektendpunkt jedoch umgeht und den OpenAI-Endpunkt auf Kontoebene direkt aufruft (z https://{account}.cognitiveservices.azure.com. B. ), benötigt die Identität des Agents eine der folgenden Rollen im Kontobereich:

Funktionen auf Kontoebene werden nicht vom Projektendpunkt proxiziert. Zu diesen Funktionen gehören Spracherkennung, Inhaltssicherheit, Maschinelles Sehen, Dokumentintelligenz, Sprache und Übersetzer. Sie erfordern eine Rollenzuweisung im Kontobereich, wenn Ihr Agent direkt darauf zugreift. Weisen Sie für diese Funktionen eine der folgenden Rollen im Kontobereich zu:

  • Cognitive Services User - behandelt Spracherkennung, Vision, Sprache und andere Nicht-OpenAI-Funktionen.
  • Foundry User - umfasst alle CognitiveServices-Datenaktionen, einschließlich OpenAI und der zuvor aufgeführten Funktionen, mit einer einzigen Gewährung.
Verknüpfungsdefinitionen