For the complete documentation index, see llms.txt. This page is also available as Markdown.

Permissão Foundry User

Para que um usuário consiga utilizar, pelo Power Omni, recursos protegidos pelo Microsoft Foundry, a função Foundry User deve ser atribuída à conta desse usuário no Azure.

Esse cenário se aplica, por exemplo, aos usuários que irão consumir um agente conectado a um agente de dados do Microsoft Fabric. Nesse tipo de integração, a autenticação é feita com a identidade do próprio usuário no Microsoft Entra ID.

Por que essa permissão é necessária?

Quando o usuário acessa um agente pelo Power Omni, a identidade dele pode ser usada para autenticar a solicitação no Azure e validar quais recursos ele tem permissão para consumir.

A função Foundry User concede as permissões de leitura e de plano de dados necessárias para que o usuário consiga:

  • acessar o recurso e o projeto do Foundry;

  • utilizar modelos já implantados;

  • interagir com agentes;

  • executar chamadas de inferência;

  • consumir recursos do projeto usando sua própria identidade do Microsoft Entra ID.

Sem essa atribuição, o Azure pode bloquear a solicitação com erros de autorização, como 403 - Access denied, mesmo que o agente esteja configurado corretamente no Power Omni.

A função não concede acesso administrativo completo. O usuário não poderá gerenciar a assinatura, atribuir funções a outras identidades ou excluir recursos do Azure.

Pré-requisitos

Antes de começar, confirme que:

  • O recurso e o projeto do Microsoft Foundry já foram criados;

  • Os usuários que utilizarão o agente possuem conta no Microsoft Entra ID;

  • Os usuários e os recursos envolvidos estão no tenant correto;

  • Para integrações com Fabric, o projeto Foundry e o agente de dados do Fabric estão no mesmo tenant;

  • Sua conta tem permissão para criar atribuições de função no recurso, como Proprietário, Administrador de Acesso do Usuário ou Administrador de Controle de Acesso Baseado em Função.

Passo a passo

1

Abra o recurso do Microsoft Foundry

  1. Acesse o Portal do Azure.

  2. No campo de pesquisa superior, procure pelo nome do recurso Foundry utilizado pelo Power Omni ou o grupo de recursos.

  3. Abra o recurso correto.

Para reduzir o nível de acesso, faça a atribuição diretamente no recurso Foundry usado pelo Power Omni. Evite aplicar a função na assinatura inteira sem necessidade.

2

Acesse o Controle de acesso (IAM)

No menu lateral do recurso, selecione Controle de acesso (IAM).

3

Inicie uma nova atribuição de função

  1. Clique em Adicionar.

  2. Selecione Adicionar atribuição de função.

Se a opção estiver desabilitada, sua conta não possui permissão para atribuir funções nesse escopo. Nesse caso, solicite a ação a um administrador do Azure.

4

Selecione a função Foundry User

  1. Na guia Função, mantenha selecionada a opção Funções de trabalho.

  2. No campo de busca, pesquise por Foundry User.

  3. Se o nome não aparecer, pesquise por Azure AI User, que é o nome anterior da mesma função.

  4. Selecione a função e clique em Avançar.

O identificador oficial da função é:

Esse ID pode ser usado para confirmar que a função selecionada é a correta.

5

Selecione o usuário

Na guia Membros:

  1. Marque Usuário, grupo ou entidade de serviço.

  2. Clique em Selecionar membros.

No painel lateral:

  1. Pesquise pelo grupo ou pelo nome ou pelo e-mail do usuário. Ex: Vai usar para o conector do Fabric? Adicione os usuários que vão consumir esse agente..

  2. Repita o processo para adicionar outros usuários, quando necessário.

  1. Confirme em Selecionar.

  2. Clique em Avançar.

6

Revise e conclua a atribuição

  1. Na guia Examinar + atribuir, confirme:

    • Função: Foundry User ou Azure AI User;

    • Membro: Usuários ou grupos que vão consumir os agentes;

    • Escopo: recurso Foundry correto.

  2. Clique em Examinar + atribuir.

  3. Se o botão continuar disponível após a primeira confirmação, clique novamente para concluir.

7

A propagação da permissão pode levar alguns minutos. Depois desse período, peça ao usuário para acessar novamente o Power Omni e testar o agente vinculado ao recurso.

Problemas comuns

A função Foundry User não aparece

Pesquise pelo nome antigo Azure AI User. A Microsoft ainda está concluindo a alteração de nome em todos os portais e regiões. Também é possível pesquisar pelo ID da função:

O botão Adicionar atribuição de função está desabilitado

Sua conta não possui Microsoft.Authorization/roleAssignments/write no escopo selecionado. Solicite a atribuição a um usuário com uma das funções abaixo:

  • Proprietário;

  • Administrador de Acesso do Usuário;

  • Administrador de Controle de Acesso Baseado em Função.

A atribuição aparece, mas o Power Omni ainda recebe erro de acesso
  1. Aguarde alguns minutos para a propagação da função.

  2. Confirme que a permissão foi aplicada ao recurso Foundry correto.

  3. Caso existam vários recursos Foundry configurados, repita a atribuição em cada recurso necessário.

  4. Teste novamente a chamada pelo Power Omni.

Atualizado