Aracılığıyla paylaş


Belge Makine Zekası için yönetilen kimlikler

Bu içerik şunlar için geçerlidir:Checkmark v4.0 (önizleme)Checkmarkv3.1 (GA)Checkmarkv3.0 (GA)Checkmarkv2.1 (GA)

Azure kaynakları için yönetilen kimlikler, Microsoft Entra kimliği ve Azure yönetilen kaynakları için belirli izinler oluşturan hizmet sorumlularıdır:

Yönetilen kimlik akışının (RBAC) ekran görüntüsü.

  • Yönetilen kimlikler, kendi uygulamalarınız da dahil olmak üzere Microsoft Entra kimlik doğrulamasını destekleyen tüm kaynaklara erişim izni verir. Güvenlik anahtarlarının ve kimlik doğrulama belirteçlerinin aksine, yönetilen kimlikler geliştiricilerin kimlik bilgilerini yönetme gereksinimini ortadan kaldırır.

  • Azure rol tabanlı erişim denetimini (Azure RBAC) kullanarak bir Azure kaynağına erişim verebilir ve yönetilen kimliğe Azure rolü atayabilirsiniz. Azure'da yönetilen kimlikleri kullanmak için ek maliyet yoktur.

Önemli

  • Yönetilen kimlikler, Paylaşılan Erişim İmzası (SAS) belirteçleri de dahil olmak üzere kimlik bilgilerini yönetme gereksinimini ortadan kaldırır.

  • Yönetilen kimlikler, kodunuzda kimlik bilgileri olmadan verilere erişim vermenin daha güvenli bir yoludur.

Özel depolama hesabı erişimi

Özel Azure depolama hesabı erişimi ve kimlik doğrulaması, Azure kaynakları için yönetilen kimlikleri destekler. Sanal Ağ (VNet) veya güvenlik duvarıyla korunan bir Azure depolama hesabınız varsa, Document Intelligence depolama hesabı verilerinize doğrudan erişemez. Ancak, yönetilen kimlik etkinleştirildikten sonra, Belge Yönetim Bilgileri atanmış yönetilen kimlik kimlik bilgilerini kullanarak depolama hesabınıza erişebilir.

Not

  • Depolama verilerinizi Belge Zekası Örnek Etiketleme aracı (FOTT) ile çözümlemek istiyorsanız, aracı sanal ağınızın veya güvenlik duvarınızın arkasına dağıtmanız gerekir.

  • MakbuzAnalyze, Kartvizit, Fatura, Kimlik belgesi ve Özel Form API'leri, istekleri ham ikili içerik olarak göndererek tek bir belgedeki verileri ayıklayabilir. Bu senaryolarda yönetilen kimlik kimlik bilgilerine gerek yoktur.

Önkoşullar

Başlamak için gerekli olanlar:

Yönetilen kimlik atamaları

İki tür yönetilen kimlik vardır: sistem tarafından atanan ve kullanıcı tarafından atanan. Şu anda, Belge Zekası yalnızca sistem tarafından atanan yönetilen kimliği destekler:

  • Sistem tarafından atanan yönetilen kimlik doğrudan bir hizmet örneğinde etkinleştirilir . Varsayılan olarak etkin değildir; kaynağınıza gidip kimlik ayarını güncelleştirmeniz gerekir.

  • Sistem tarafından atanan yönetilen kimlik, yaşam döngüsü boyunca kaynağınıza bağlıdır. Kaynağınızı silerseniz yönetilen kimlik de silinir.

Aşağıdaki adımlarda, sistem tarafından atanan yönetilen kimliği etkinleştirir ve Azure blob depolama hesabınıza Belge Zekası sınırlı erişimi veririz.

Sistem tarafından atanan yönetilen kimliği etkinleştirme

Önemli

Sistem tarafından atanan yönetilen kimliği etkinleştirmek için Sahip veya Kullanıcı Erişimi Yönetici istrator gibi Microsoft.Authorization/roleAssignments/write izinlerine sahip olmanız gerekir. Dört düzeyde bir kapsam belirtebilirsiniz: yönetim grubu, abonelik, kaynak grubu veya kaynak.

  1. Azure aboneliğinizle ilişkili bir hesabı kullanarak Azure portalında oturum açın.

  2. Azure portalında Belge Yönetim Bilgileri kaynak sayfanıza gidin.

  3. Sol rayda Kaynak Yönetimi listesinden Kimlik'i seçin:

    Azure portalında kaynak yönetimi kimlik sekmesinin ekran görüntüsü.

  4. Ana pencerede Sistem tarafından atanan Durum sekmesini Açık olarak değiştirin.

Depolama hesabınıza erişim izni verme

Blobları okuyabilmesi için önce depolama hesabınıza Belge Yönetim Bilgileri erişimi vermeniz gerekir. Artık Belge Zekası erişimi sistem tarafından atanan yönetilen kimlikle etkinleştirildiğine göre, Belge Zekası'na Azure depolama erişimi vermek için Azure rol tabanlı erişim denetimini (Azure RBAC) kullanabilirsiniz. Depolama Blob Veri Okuyucusu rolü, Belge Zekası'na (sistem tarafından atanan yönetilen kimlikle temsil edilir) blob kapsayıcısı ve verilerine okuma ve listeleme erişimi verir.

  1. İzinler'in altında Azure rol atamaları'ı seçin:

    Azure portalında sistem tarafından atanan yönetilen kimliği etkinleştirmenin ekran görüntüsü.

  2. Açılan Azure rol atamaları sayfasında, açılan menüden aboneliğinizi seçin ve ardından + Rol ataması ekle'yi seçin.

    Azure portalındaki Azure rol atamaları sayfasının ekran görüntüsü.

    Not

    Rol ataması ekle > seçeneği devre dışı bırakıldığından Azure portalında rol atayamıyorsanız veya "Bu kapsamda rol ataması ekleme izniniz yok" izinlerini alırsanız, şu anda Depolama Sahip veya Kullanıcı Erişimi Yönetici istrator gibi Microsoft.Authorization/roleAssignments/write izinlerine sahip bir kullanıcı olarak oturum açıp açmadığınızı denetleyin depolama kaynağının kapsamı.

  3. Ardından, Belge Yönetim Bilgileri hizmeti kaynağınıza Depolama Blob Veri Okuyucusu rolü ataacaksınız. Add role assignment Açılır pencerede alanları aşağıdaki gibi doldurun ve Kaydet'i seçin:

    Alan Değer
    Scope Depolama
    Abonelik Depolama kaynağınızla ilişkili abonelik.
    Kaynak Depolama kaynağınızın adı
    Rol Blob Veri Okuyucusu'Depolama—Azure Depolama blob kapsayıcılarına ve verilerine okuma erişimi sağlar.

    Azure portalında rol atamaları ekleme sayfasının ekran görüntüsü.

  4. Rol ataması eklendi onay iletisini aldıktan sonra, eklenen rol atamasını görmek için sayfayı yenileyin.

    Rol ataması onayı eklendi açılır iletisinin ekran görüntüsü.

  5. Değişikliği hemen görmüyorsanız bekleyin ve sayfayı bir kez daha yenilemeyi deneyin. Rol atamalarını atadığınızda veya kaldırdığınızda değişikliklerin geçerlilik kazanması 30 dakika kadar sürebilir.

    Azure rol atamaları penceresinin ekran görüntüsü.

İşte hepsi bu! Sistem tarafından atanan yönetilen kimliği etkinleştirme adımlarını tamamladınız. Yönetilen kimlik ve Azure RBAC ile SAS belirteçleri gibi kimlik bilgilerini yönetmek zorunda kalmadan depolama kaynağınıza Belge Zekası'na özgü erişim hakları vermişsinizdir.

Document Intelligence Studio için diğer rol atamaları

Document Intelligence Studio'yu kullanacaksanız ve depolama hesabınız güvenlik duvarı veya sanal ağ gibi ağ kısıtlamalarıyla yapılandırılmışsa, Başka bir rolün Depolama Blob Veri Katkıda Bulunanı'nın Belge Zekası hizmetinize atanması gerekir. Document Intelligence Studio, Otomatik etiket, Döngüdeki İnsan veya Proje paylaşımı/yükseltme işlemleri gerçekleştirdiğinizde depolama hesabınıza blob yazmak için bu rolü gerektirir.

Depolama blobu verilerine katkıda bulunan rolü atama işleminin ekran görüntüsü.

Sonraki adımlar