Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Hinweis
Azure KI-Suche ist über das Azure Portal, REST-APIs und Azure SDKs verfügbar. Es unterstützt auch Foundry IQ, die verwaltete Wissensschicht, die Unternehmensinhalte in wiederverwendbare, berechtigungsfähige Wissensbasen für Agenten im Microsoft Foundry-Portal transformiert.
Der Azure OpenAIVektorizer stellt eine Verbindung mit einem Einbettungsmodell her, das in Ihrem Azure OpenAI in Foundry Models Ressource oder Microsoft Foundry Projekt bereitgestellt wird, um Einbettungen zur Abfragezeit zu generieren. Ihre Daten werden im Geo verarbeitet, in dem Ihr Modell bereitgestellt wird.
Obwohl Vektorisierer zur Abfragezeit verwendet werden, werden sie in Indexdefinitionen angegeben und über ein Vektorprofil auf Vektorfelder referenziert. Weitere Informationen finden Sie unter Konfigurieren eines Vektorizers in einem Suchindex.
Der Azure OpenAI-Vektorizer wird in der REST-API AzureOpenAIVectorizer aufgerufen. Verwenden Sie die neueste stabile Version von Indexes – Create (REST API) oder ein Azure SDK-Paket, das das Feature bereitstellt.
Hinweis
Dieser Vektorizer ist an Azure OpenAI gebunden und wird zum Azure OpenAI Standardpreis in Rechnung gestellt.
Voraussetzungen
Eine Azure OpenAI in Foundry-Modellen Ressource oder Foundry-Projekt.
Ihre Azure OpenAI-Ressource muss eine benutzerdefinierte Subdomäne haben, wie
https://<resource-name>.openai.azure.com. Diesen Endpunkt finden Sie auf der Seite Keys and Endpoint im Azure-Portal und verwenden ihn für die EigenschaftresourceUriin diesem Skill.Die übergeordnete Ressource Ihres Foundry-Projekts bietet Zugriff auf mehrere Endpunkte, darunter
https://<resource-name>.openai.azure.com,https://<resource-name>.services.ai.azure.com, undhttps://<resource-name>.cognitiveservices.azure.com. Diese Endpunkte findest du auf der Seite Keys and Endpoint im Azure Portal und nutze jeden von ihnen für die EigenschaftresourceUriin dieser Fähigkeit.
Ein in Ihrer Ressource oder Ihrem Projekt bereitgestelltes Azure OpenAI-Embedding-Modell. Unterstützte Modelle finden Sie im nächsten Abschnitt.
Vectorizer-Parameter
Bei Parametern wird zwischen Groß- und Kleinschreibung unterschieden.
| Parametername | Beschreibung |
|---|---|
resourceUri |
(Erforderlich) Die URI des Modellanbieters. Unterstützte Domains sind:
Azure API Management Endpunkte werden ebenfalls unterstützt, mit Ausnahme von benutzerdefinierten API-Verwaltungsdomänen. Informationen zum Einrichten, einschließlich Authentifizierung, RBAC und optionaler privater Konnektivität, finden Sie unter Use Azure API Management with Azure OpenAI skills and vectorizers. |
apiKey |
Der geheime Schlüssel, mit dem man auf das Modell zugegriffen hat. Wenn du einen Schlüssel bereitstellst, lass authIdentity leer. Wenn du sowohl apiKey als auch authIdentity einstellst, wird apiKey für die Verbindung verwendet. |
deploymentId |
(Erforderlich) Die ID des bereitgestellten Azure OpenAI-Embedding-Modells. Das ist der Bereitstellungsname, den Sie beim Bereitstellen des Modells angegeben haben. |
authIdentity |
Eine benutzerverwaltete Identität, die vom Suchdienst für die Verbindung verwendet wird. Sie können entweder eine system- oder benutzerverwaltete Identität verwenden. Um eine systemverwaltete Identität zu verwenden, lassen Sie apiKey und authIdentity leer. Die systemverwaltete Identität wird automatisch verwendet. Eine verwaltete Identität muss Cognitive Services OpenAI User Berechtigungen haben, um Text an Azure OpenAI zu senden. |
modelName |
(Erforderlich) Der Name des Azure OpenAI-Modells, das unter der angegebenen deploymentId bereitgestellt wurde. Unterstützte Werte sind:
|
Unterstützte Vektorabfragetypen
Der Azure OpenAI-Vektorizer unterstützt nur text Vektorabfragen.
Erwartete Feldabmessungen
Die erwarteten Feldabmessungen für ein Feld, das mit einem Azure OpenAI-Vektorizer konfiguriert ist, hängen vom konfigurierten modelName ab.
modelName |
Mindestmaße | Maximale Abmessungen |
|---|---|---|
| text-embedding-ada-002 | 1536 | 1536 |
| text-embedding-3-large | 1 | 3072 |
| text-embedding-3-small | 1 | 1536 |
Beispieldefinition
"vectorizers": [
{
"name": "my-openai-vectorizer",
"kind": "azureOpenAI",
"azureOpenAIParameters": {
"resourceUri": "https://my-fake-azure-openai-resource.openai.azure.com",
"apiKey": "0000000000000000000000000000000000000",
"deploymentId": "my-ada-002-deployment",
"authIdentity": null,
"modelName": "text-embedding-ada-002",
},
}
]
Bewährte Verfahren für Leistungsoptimierung
Im Folgenden sind einige bewährte Methoden aufgeführt, die Sie beim Verwenden dieses Vektorizers berücksichtigen müssen:
Wenn du dein Azure OpenAI TPM (Tokens pro Minute)-Limit erreichst, solltest du die Empfehlung zu Quotenbeschränkungen in Betracht ziehen, um entsprechend darauf zu reagieren. Weitere Informationen zur Leistung Ihrer Azure OpenAI-Instanz finden Sie in der Dokumentation über das Azure OpenAI Monitoring.
Die Azure OpenAI-Einbettungsmodellbereitstellung, die Sie für diesen Vektorizer verwenden, sollte ideal von der Bereitstellung getrennt sein, die für andere Anwendungsfälle verwendet wird, einschließlich der embedding-Fähigkeit. Dadurch kann jede Bereitstellung auf ihren spezifischen Anwendungsfall zugeschnitten werden, was zu optimierter Leistung führt und den Datenverkehr vom Indexer einfach identifiziert sowie die Indexeinbettungsaufrufe erleichtert.
Ihre Azure OpenAI-Instanz sollte sich in derselben Region befinden oder zumindest geografisch nahe an der Region, in der Ihr KI-Suchdienst gehostet wird. Dies reduziert die Latenz und verbessert die Geschwindigkeit der Datenübertragung zwischen den Diensten.
Um häufige 429-Fehlercodes zu vermeiden, sollten Sie den Lastenausgleich über die API-Verwaltung implementieren, indem Sie ein Lastenausgleichsgateway vor mehreren Azure OpenAI-Einbettungsmodellbereitstellungen implementieren.
Wenn Sie ein höheres als Standard-Azure OpenAI TPM (Tokens pro Minute)-Limit haben, wie es in der quoten und -limits Dokumentation veröffentlicht ist, eröffnen Sie einen Support Case mit dem Azure KI-Suche Team, damit dies entsprechend angepasst werden kann. Das hilft, dass Ihr Indexierungsprozess nicht unnötig durch das dokumentierte Standard-TPM-Limit verlangsamt wird, falls Sie höhere Limits haben.
Sicherheitsüberlegungen für die verwaltete Identitätsauthentifizierung
Wenn der Azure OpenAI-Vektorizer die verwaltete Identitätsauthentifizierung verwendet, ruft Azure KI-Suche ein Microsoft Entra Zugriffstoken für die Zielgruppe "Foundry Tools" abhttps://cognitiveservices.azure.com und schließt es in Anforderungen ein, die an den angegebenen resourceUriEndpunkt gesendet werden. Die verwaltete Identitätsauthentifizierung gilt, wenn Sie festlegen authIdentityoder wenn beide apiKey leer sind und authIdentity der Dienst die vom System zugewiesene Identität verwendet.
Der endpunkt, auf resourceUri den verwiesen wird, wird erwartet, dass es sich um Ihre eigene Azure OpenAI- oder Foundry Tools-Ressource handelt. Unterstützte Domains sind:
openai.azure.comcognitiveservices.azure.comservices.ai.azure.com
Azure API Management (APIM)-Endpunkte (*.azure-api.net) werden ebenfalls unterstützt. Da ein APIM-Hostname nicht allein anhand seines Namens überprüft werden kann, überprüft Azure KI-Suche diese Endpunkte mit einer Überprüfung der Livekonnektivität zur Konfigurationszeit und nicht nach dem Domänenabgleich. Sie sind für das Konfigurieren und Verwalten der Beziehung zwischen dem APIM-Endpunkt und der Azure OpenAI- oder Foundry Tools-Ressource dahinter verantwortlich.
Hinweis
Ein für die Zielgruppe "Foundry Tools" ausgestelltes verwaltetes Identitätstoken ist für alle Foundry Tools oder Azure OpenAI-Ressource gültig, für die die Identität autorisiert ist. Das Senden an einen nicht vertrauenswürdigen Endpunkt könnte das Token verfügbar machen.
Empfohlene Sicherheitsmaßnahmen
Befolgen Sie die folgenden Methoden, um eine sichere Bereitstellung aufrechtzuerhalten:
- Legen Sie nur auf Endpunkte fest
resourceUri, die Sie besitzen und vertrauen. Bevorzugen Sie die zuvor aufgeführten Domänen der Foundry Tools. Wenn Sie einen APIM-Endpunkt verwenden, stellen Sie sicher, dass sie Ihre eigene Ressource vorgibt, bevor Sie verwaltete Identität aktivieren. Ein vertrauenswürdig aussehender Hostname ist kein Besitznachweis. - Wenden Sie das Prinzip der geringsten Rechte auf die verwaltete Identität an, die vom Suchdienst verwendet wird. Der Azure OpenAI-Vektorizer erfordert nur die Rolle "Cognitive Services OpenAI User" für die Zielressource. Vermeiden Sie die Gewährung breiterer Rollen.
- Verwenden Sie den Netzwerksicherheitsperimeter (Network Security Perimeter, NSP) und private Endpunkte oder die VNet-Integration, um einzuschränken, welche Endpunkte der Suchdienst erreichen kann und von welchen Quellen die Zielressource Anforderungen akzeptiert.
- Wenn Sie einen APIM-Endpunkt verwenden, stellen Sie sicher, dass das Gateway eingehende Anforderungen überprüft und nur an das beabsichtigte Back-End weiterleitet. Außerdem sollten Sie die Zugriffsrichtlinien regelmäßig überprüfen.
- Bevorzugen Sie verwaltete Identität gegenüber
apiKey. Wenn Sie es verwendenapiKey, speichern und drehen Sie sie sicher, und betten Sie sie nicht in die Quellcodeverwaltung ein. Der Dienst lehnt Konfigurationen ab, die sowohl alsapiKeyauchauthIdentity. - Überprüfen Sie in regelmäßigen Abständen Indexdefinitionen, Verwaltete Identitätsrollenzuweisungen und APIM-Konfigurationen, um zu bestätigen, dass
resourceUriWerte, Zugriffssteuerungen und Identitätsberechtigungen aktuell und angemessen bleiben. Überprüfen Sie Konfigurationsänderungen durch Ihre etablierten Change-Management- und Sicherheitsüberprüfungsprozesse. - Überwachen Sie Azure Anmeldeprotokolle der OpenAI- und Foundry-Tools, Authentifizierungsereignisse und Zugriffsprotokolle auf unerwartete oder nicht autorisierte Aktivitäten.
- Entfernen Sie nicht verwendete Vektorisierer, Endpunkte, Rollenzuweisungen und API-Schlüssel, die nicht mehr benötigt werden.
Einschränken des Zugriffs auf die Index- und Vektorizerkonfiguration
Benutzer, die Indexdefinitionen erstellen oder ändern können, steuern sowohl den Zielendpunkt (resourceUri) als auch die vom Vektorisierer verwendete Authentifizierungskonfiguration. Da der Vektorizer ein verwaltetes Identitätstoken für die Zielgruppe "Foundry Tools" an diesen Endpunkt sendet, beschränken Sie diese Berechtigungen auf vertrauenswürdige Administratoren, und befolgen Sie ihre standardmäßigen Change-Management- und Sicherheitsüberprüfungsprozesse beim Konfigurieren von verwalteten Identitäts-fähigen Vektorisierern.