You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

自定义提取项目、模型与Azure资源/账号的关联及权限管控问询

Document Intelligence自定义项目与模型访问安全问题解答

一、切换DI资源后仍显示Project1的原因

  1. 账号权限覆盖:如果当前登录账号同时拥有DI-A和DI-B的访问权限,Document Studio不会自动过滤仅关联当前选中资源的项目,会展示账号有权限访问的所有项目。
  2. 会话缓存问题:Document Studio会在当前会话中缓存已加载的项目列表,切换资源后未主动刷新过滤逻辑,导致旧项目仍显示。
  3. 早期版本逻辑缺陷:部分旧版Document Studio存在项目列表未严格按选中DI资源过滤的问题,跨资源项目会被错误展示。

二、实现项目、用户及访问控制隔离的方法

  • 细粒度IAM权限分配:针对不同DI资源,给对应的用户/用户组单独分配权限(比如仅给Team A分配DI-A的Cognitive Services User角色,Team B仅拥有DI-B的权限),无权限的用户看不到对应资源的项目。
  • 资源组级隔离:把DI-A和DI-B分别放在不同的Azure资源组中,通过资源组的IAM策略控制访问,比如Team A只能访问RG-A资源组下的所有资源,Team B访问RG-B,从根上隔离资源及关联项目。
  • 创建项目时明确绑定资源:创建Project时务必选择对应目标DI资源,后续只有拥有该DI资源权限的用户能看到并操作这个项目。
  • 重置会话缓存:退出Document Studio后重新登录,再选择目标DI资源,此时会重新加载对应资源关联的项目,避免缓存导致的跨资源可见问题。

三、自定义模型的访问权限规则

  • 自定义模型完全绑定创建时关联的DI资源,其访问权限直接继承该DI资源的IAM策略。
  • 只有拥有对应DI资源访问权限的用户或服务主体,才能查看、调用或修改该模型,不会对组织内所有用户开放。
  • 即使知晓模型ID,无对应DI资源权限的用户也无法通过API或Document Studio访问该模型。

内容的提问来源于stack exchange,提问作者warghs

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.22 06:55:00