配置Microsoft Foundry

Prev Next

概览

Cato 通过只读的 Azure 集成连接到 Microsoft Foundry,使 CMA 管理员能够完全监控构建在 Foundry 上的受管代理及其会话。

条件

在开始之前,请确认以下内容:

  • 您拥有Microsoft Entra ID (Azure AD) 账户,并具有应用程序管理员、云应用程序管理员或全局管理员角色。 Cato的应用程序仅请求基本的登录权限,因此应用程序管理员或云应用程序管理员是最低权限选项,足以满足需要。
  • 在每个包含您希望Cato监控的Microsoft Foundry资源的Azure订阅上,您拥有所有者或用户访问管理员角色。 此Azure RBAC角色与您的Microsoft Entra ID角色分开,默认情况下全局管理员不授予此权限。

设置此集成是一个三步流程,步骤通常由不同的人完成。 步骤1:Entra ID 管理员向租户添加Cato应用程序。 步骤2:每个订阅所有者授予应用程序访问该订阅的权限。 步骤3:Cato管理员在CMA中完成集成。 结合所有三个角色,而不是假设一个管理员拥有所有权限。

步骤1:将Cato连接到Microsoft Entra ID

Cato在Microsoft Entra ID中注册多租户应用程序。 要连接集成,一个Entra ID 管理员打开Cato Networks管理员同意链接,添加应用程序到您的租户作为企业应用程序并授予其同意。

如何将Cato连接到Microsoft Entra ID:

  1. 打开Cato Networks管理员同意链接。 使用说明中描述的管理员账户登录。 Microsoft显示Cato Networks AI安全集成应用程序的同意屏幕。
  2. 点击接受。

步骤2:授予Cato访问订阅的权限

Cato要求Azure订阅中的每个包含Foundry资源的订阅具有认知服务用户角色。 此角色提供只读访问权限,不允许Cato修改任何资源。 分配角色需要订阅中的所有者或用户访问管理员角色。

授予Cato访问订阅的权限:

  1. 在Azure门户中,进入订阅。
  2. 选择您想要连接的订阅。
  3. 选择访问控制(IAM),然后选择添加 > 添加角色分配。
  4. 搜索认知服务用户角色并点击下一步。
  5. 在分配访问权限下,选择用户、组或服务主体。
  6. 点击**+ 选择成员**,搜索Cato Networks AI 安全集成,选择它,然后点击选择并点击下一步。
  7. 点击审查并分配,然后再点击一次审查并分配以确认。

Cato建议对每个包含您希望Cato监控的Foundry资源的订阅重复此过程。

步骤3:在CMA中完成集成

要完成集成,Cato管理员输入安装该应用程序的Microsoft Entra ID租户ID。

获取租户ID

获取您的Microsoft Entra ID租户ID:

  1. 在Azure门户中,前往Microsoft Entra ID。
  2. 在概览页面的基本信息下,复制租户ID。

在CMA中连接集成

要在CMA中连接集成:

  1. 从导航菜单中,选择AI安全 > 集成。
  2. 在Microsoft Foundry瓷块上,点击连接。
  3. 在Azure AD 租户ID字段中,输入您复制的租户ID。
  4. 点击测试连接。 只有在测试成功后,您才能保存集成。
  5. 点击 保存。

数据刷新

连接集成后,Cato即刻从Microsoft Foundry获取数据,并且每小时再次获取。 在您环境中变化后,预计数据在CMA中更新需要最多一个小时。

检查请求的权限

角色 访问
认知服务用户 在Microsoft认知服务、洞察和资源中具有只读访问权限。 这使Cato可以查看账户详情、模型、诊断、指标、使用数据和负责任的AI策略,并检查可用状态和列出操作。