Disabilitare l'accesso con chiave condivisa per l'account di archiviazione dell'hub (anteprima) (versione classica)

Si applica solo a:Portale di Foundry (versione classica). Questo articolo non è disponibile per il nuovo portale foundry. Altre informazioni sul nuovo portale.

Nota

I collegamenti in questo articolo potrebbero aprire contenuto nella nuova documentazione di Microsoft Foundry anziché nella documentazione di Foundry (versione classica) visualizzata.

Nota

Le informazioni contenute in questo articolo sono specifiche di un progetto basato su hub e non si applicano a un progetto Foundry. Per altre informazioni, vedere Tipi di progetti.

Un hub Microsoft Foundry usa una chiave condivisa per accedere all'account Archiviazione di Azure predefinito. Con l'autorizzazione basata su chiave, chiunque abbia la chiave e l'accesso all'account di archiviazione possa accedere ai dati.

Per ridurre il rischio di accesso non autorizzato, disabilitare l'autorizzazione basata su chiave e usare invece Microsoft Entra ID per l'autorizzazione. Questa configurazione usa un valore Microsoft Entra ID per autorizzare l'accesso all'account di archiviazione. L'identità usata per accedere all'archiviazione è l'identità dell'utente o un'identità gestita. L'identità dell'utente viene utilizzata per visualizzare i dati in Azure Machine Learning Studio o per eseguire un notebook autenticandosi con la propria identità. Machine Learning usa un'identità gestita per accedere all'account di archiviazione, ad esempio quando l'identità gestita esegue un processo di training.

L'uso del tuo hub con un account di archiviazione con chiave condivisa disabilitata è attualmente in fase di anteprima.

Importante

Questa funzionalità è attualmente disponibile in anteprima pubblica. Questa versione di anteprima viene fornita senza un contratto di servizio e non è consigliabile per i carichi di lavoro di produzione. Alcune funzionalità potrebbero non essere supportate o potrebbero avere funzionalità limitate.

Per altre informazioni, vedere Condizioni supplementari per l'utilizzo delle anteprime di Microsoft Azure.

Prerequisiti

È necessario un account di archiviazione esistente con autorizzazione con chiave condivisa disabilitata. Per altre informazioni sul processo e sulle implicazioni della disabilitazione dell'autorizzazione con chiave condivisa per l'account di archiviazione, vedere Prevent shared-key authorization for an Archiviazione di Azure account.

Non applicabile.

Creare un nuovo hub

Quando si crea un nuovo hub, è possibile disabilitare automaticamente l'accesso con chiave condivisa. È anche possibile creare un account di archiviazione, disabilitare l'accesso con chiave condivisa e usarlo durante la creazione dell'hub.

Questa sezione illustra come creare un hub con accesso basato su identità all'account di archiviazione.

  1. Nel portale di Azure cercare Foundry. Nel menu a sinistra selezionare Hub di intelligenza artificiale e selezionare + Crea>hub.

    Screenshot che mostra il portale Foundry.

  2. Nella scheda Informazioni di base immettere i dettagli dell'hub e selezionare la scheda Archiviazione . Selezionare l'account di archiviazione creato in precedenza.

    Screenshot che mostra la creazione dell'hub usando l'account di archiviazione creato in precedenza.

  3. Nella scheda Identità impostare Accesso dell'account di archiviazioneall'accesso basato sull'identità. Abilitare Disabilita l'accesso con chiave condivisa.

    Screenshot che mostra la creazione dell'hub usando l'accesso all'archiviazione basato sull'identità.

  4. Continuare il processo di creazione dell'hub. Quando viene creato l'hub, l'identità gestita ottiene automaticamente le autorizzazioni necessarie per accedere all'account di archiviazione.

Aggiornare un hub esistente

Se si dispone di un hub Foundry esistente, seguire la procedura descritta in questa sezione per aggiornare l'hub in modo da usare Microsoft Entra ID per autorizzare l'accesso all'account di archiviazione. Disabilitare quindi l'accesso con chiave condivisa nell'account di archiviazione.

  1. Passare al portale di Azure e selezionare Hubfoundry.

  2. Nel menu a sinistra selezionare Proprietà. Nella parte inferiore del riquadro, impostare Accesso dell'account di archiviazione su accesso basato su identità. Selezionare Salva nella parte superiore del riquadro per salvare la configurazione.

    Screenshot che mostra la selezione dell'accesso basato sull'identità.

Assegnare ruoli agli utenti

Dopo aver aggiornato l'hub, aggiornare l'account di archiviazione per disabilitare l'accesso con chiave condivisa. Per altre informazioni, vedere Prevent shared-key authorization for an Archiviazione di Azure account.

È anche necessario identificare tutti gli utenti che devono accedere agli archivi dati predefiniti, ad esempio data scientist. Assegnare i ruoli Collaboratore ai dati dei BLOB di archiviazione e Collaboratore ai dati dei file di archiviazione con privilegi per l'account di archiviazione nel RBAC di Azure a questi utenti. Se gli utenti hanno bisogno soltanto dell'accesso in lettura, è consigliabile utilizzare i ruoli Lettore dati di blob di archiviazione e Lettore dati privilegiato di file di archiviazione. Per altre informazioni, vedere la sezione Assegnazioni di ruolo .

Tornare a utilizzare chiavi condivise

Per ripristinare un hub usando chiavi condivise per accedere all'account di archiviazione, usare le informazioni seguenti.

  1. Passare a Proprietà e selezionare Accesso basato sulle credenziali.

    Screenshot che mostra la selezione dell'accesso basato sulle credenziali.

  2. Selezionare Salva.

Dopo aver ripristinato l'hub, aggiornare l'account di archiviazione per abilitare l'accesso con chiave condivisa. Per altre informazioni, vedere *Prevent shared-key authorization for an Archiviazione di Azure account*.

Scenari per le assegnazioni di ruolo nell'account hub di archiviazione

Per lavorare con un account di archiviazione che ha disabilitato l'accesso tramite chiave condivisa, assegnare più ruoli agli utenti o all'identità gestita per l'hub. Gli hub hanno un'identità gestita assegnata dal sistema per impostazione predefinita. Alcuni scenari richiedono un'identità gestita assegnata dall'utente. Questa tabella riepiloga gli scenari che richiedono assegnazioni di ruolo aggiuntive.

Scenario Microsoft Entra ID Ruoli obbligatori Note
Azure Servizio Vocale negli strumenti Foundry Identità dell'utente Collaboratore privilegiato ai dati del file di archiviazione
Collaboratore ai dati dei BLOB di archiviazione
Modelli come servizio Identità gestita assegnata dal sistema Collaboratore dei dati di Storage Blob Identità gestita dell'hub.
Assegnato automaticamente il ruolo quando si effettua il provisioning dell'hub.
Non modificare manualmente questa assegnazione di ruolo.
Azure AI Search Identità gestita assegnata dal sistema Collaboratore dei dati di Storage Blob Identità gestita dell'hub.
Assegnato automaticamente il ruolo quando si effettua il provisioning dell'hub.
Non modificare manualmente questa assegnazione di ruolo.
Ottimizzazione dei modelli software open source Identità gestita assegnata dall'utente Collaboratore dei dati di Storage Blob
Flusso di richiesta Identità dell'utente Collaboratore ai dati dei BLOB di archiviazione
Collaboratore ai dati del file di archiviazione con privilegi
Aggiungere e gestire i propri dati Identità dell'utente Collaboratore dei dati di Storage Blob