自定义提取项目、模型与Azure资源/账号的关联及权限管控问询
Document Intelligence自定义项目与模型访问安全问题解答
一、切换DI资源后仍显示Project1的原因
- 账号权限覆盖:如果当前登录账号同时拥有DI-A和DI-B的访问权限,Document Studio不会自动过滤仅关联当前选中资源的项目,会展示账号有权限访问的所有项目。
- 会话缓存问题:Document Studio会在当前会话中缓存已加载的项目列表,切换资源后未主动刷新过滤逻辑,导致旧项目仍显示。
- 早期版本逻辑缺陷:部分旧版Document Studio存在项目列表未严格按选中DI资源过滤的问题,跨资源项目会被错误展示。
二、实现项目、用户及访问控制隔离的方法
- 细粒度IAM权限分配:针对不同DI资源,给对应的用户/用户组单独分配权限(比如仅给Team A分配DI-A的
Cognitive Services User角色,Team B仅拥有DI-B的权限),无权限的用户看不到对应资源的项目。 - 资源组级隔离:把DI-A和DI-B分别放在不同的Azure资源组中,通过资源组的IAM策略控制访问,比如Team A只能访问RG-A资源组下的所有资源,Team B访问RG-B,从根上隔离资源及关联项目。
- 创建项目时明确绑定资源:创建Project时务必选择对应目标DI资源,后续只有拥有该DI资源权限的用户能看到并操作这个项目。
- 重置会话缓存:退出Document Studio后重新登录,再选择目标DI资源,此时会重新加载对应资源关联的项目,避免缓存导致的跨资源可见问题。
三、自定义模型的访问权限规则
- 自定义模型完全绑定创建时关联的DI资源,其访问权限直接继承该DI资源的IAM策略。
- 只有拥有对应DI资源访问权限的用户或服务主体,才能查看、调用或修改该模型,不会对组织内所有用户开放。
- 即使知晓模型ID,无对应DI资源权限的用户也无法通过API或Document Studio访问该模型。
内容的提问来源于stack exchange,提问作者warghs
相关产品推荐
相关产品推荐

