feat(ms-ai-architect): anvend form #35 paa alle fire medlemmene - korpus-bredt maalt foerst [skip-docs]
Ordre 20260825T112900Z-3603318296. Form #35 (motsier-kilden) anvendt paa idx-33k, idx-33q, idx-33r og idx-33s. 9 hel-linje-editer i 4 KB-filer, alle mot fersk microsoft-learn-henting 2026-08-25, med stempeldatoen flyttet i samme edit. KORPUS-BRED MAALING FOERST, MED NEVNER (#35s foedselsregel): - llm-content-safety-policy: 8 filer siterer sida, 3 baerer en window-size- paastand, 3 av 3 bar defekten. De 5 oevrige ble lest, ikke bare telt - ingen har en window-size-rad. Tredje, ulikt blindt nett ("vindu" uten "window-size") fant null nye. Nettet validert mot kjent-positiv foerst. - action-groups: 3 treff, alle i EN fil. Nevner 1 fil / 1 passasje, 1 bar defekten. Andre nett (managed identity x action-type-vokabular) enig paa 1. REPARASJONER: - idx-33k alerting-strategies-escalation 76 + 84: Azure Function stoetter managed identity (kilden: Yes, "Function App authorization"). BEGGE steder, som #35 krever. Aa flytte Azure Function ut av negativ-lista foreldreloest dens egen remedie ("HTTP trigger access key"), saa remedie-klausulen ble fullfoert til en 1:1-avbildning over de tre som staar igjen - hvert ledd fra samme henting og alt allerede asserteret i filas egen tabell. - idx-33q/r/s: default-vinduet 10 000 -> 1 000 tegn for responser. MAALT FUNN - REPARASJONEN VAR SELV-INVALIDERENDE I TO AV TRE. "for requests brukes alltid default" var sann bare mens fila trodde default var 10 000. Aa bytte tallet alene ville gjort halen til en NY motsigelse (1 000 for requests). Halen baerer naa kildens egen verdi. Entryens frikjennelse av "andre halvdel" gjaldt kun foerste klausul; ordrens smalere formulering var den riktige. MAALT FUNN - ETT STEMPEL-MAAL VAR IKKE UNIKT. "*(Verified MCP 2026-04)*" staar to ganger i alerting-strategies-escalation (82 og 249, ulike kilder). En hel- linje-erstatning ville re-stemplet en usjekket passasje. Linjenummer-forankret edit med hel-linje-guard; 249 verifisert uroert etterpaa. BEVISST IKKE ROERT: idx-33t, idx-33u, idx-33v, idx-33d, idx-33i (ankervakt), idx-18, idx-26ar, idx-26as, _meta.ratified_forms, window-size="8000" i outbound-eksempel (lovlig konfigurert verdi), playground-vendoring, versjonsbump. Koea: 80 entries (8 aapne / 72 resolved). Gate: check-g7-queue 0 drift, suite 1052/1052. [skip-docs]: rene KB- og koe-endringer; ingen kommandoer, agenter, skills, hooks eller ref-doc-antall endret.
This commit is contained in:
parent
cd72689dc3
commit
554cd418eb
5 changed files with 21 additions and 17 deletions
File diff suppressed because one or more lines are too long
|
|
@ -374,11 +374,11 @@ APIM kan enforces content safety checks automatisk:
|
||||||
</policies>
|
</policies>
|
||||||
```
|
```
|
||||||
|
|
||||||
**Policy-attributter (Verified MCP 2026-06-19):**
|
**Policy-attributter (Verified MCP 2026-08-25):**
|
||||||
- `backend-id`: Azure AI Content Safety backend i APIM
|
- `backend-id`: Azure AI Content Safety backend i APIM
|
||||||
- `shield-prompt`: Sjekk for brukerangrep/adversarial prompts (true/false)
|
- `shield-prompt`: Sjekk for brukerangrep/adversarial prompts (true/false)
|
||||||
- `enforce-on-completions`: Aktiver content safety på responser i tillegg til requests
|
- `enforce-on-completions`: Aktiver content safety på responser i tillegg til requests
|
||||||
- `window-size`: Tegn per vindu for evaluering (default/maks 10 000 tegn; konfigurerbart kun for responser — for requests brukes alltid default)
|
- `window-size`: Tegn per vindu for evaluering (default 1 000 tegn; konfigurerbart kun for responser — for requests brukes alltid 10 000)
|
||||||
- `window-overlap-size`: Overlapp i tegn mellom vinduer når innhold splittes etter `window-size` (ingen overlapp hvis uoppgitt)
|
- `window-overlap-size`: Overlapp i tegn mellom vinduer når innhold splittes etter `window-size` (ingen overlapp hvis uoppgitt)
|
||||||
- `output-type`: FourSeverityLevels (0,2,4,6) eller EightSeverityLevels (0-7)
|
- `output-type`: FourSeverityLevels (0,2,4,6) eller EightSeverityLevels (0-7)
|
||||||
- Threshold 0 = mest restriktivt, 7 = minst restriktivt. Threshold 4 blokkerer nivå 4-7, tillater 0-3.
|
- Threshold 0 = mest restriktivt, 7 = minst restriktivt. Threshold 4 blokkerer nivå 4-7, tillater 0-3.
|
||||||
|
|
|
||||||
|
|
@ -73,15 +73,15 @@ Eskaleringsrutiner må reflektere organisasjonens modenhetsnivå. En Minimum Via
|
||||||
|-------------|-------------|----------------|-----------------|---------------------|
|
|-------------|-------------|----------------|-----------------|---------------------|
|
||||||
| **Automation Runbook** | Auto-scale Azure OpenAI TPM, restart failing deployments | Managed Identity (Automation Contributor, Role ID: f353d9bd) | ✅ Yes | ❌ No |
|
| **Automation Runbook** | Auto-scale Azure OpenAI TPM, restart failing deployments | Managed Identity (Automation Contributor, Role ID: f353d9bd) | ✅ Yes | ❌ No |
|
||||||
| **Logic App** | Enrich alert med model metadata, post til Teams/Slack | Managed Identity (Logic App Contributor, Role ID: 87a39d53) | ✅ Yes | ❌ No |
|
| **Logic App** | Enrich alert med model metadata, post til Teams/Slack | Managed Identity (Logic App Contributor, Role ID: 87a39d53) | ✅ Yes | ❌ No |
|
||||||
| **Azure Function** | Custom logic (e.g., invoke model rollback API) | HTTP trigger med access key | ❌ No | ❌ No |
|
| **Azure Function** | Custom logic (e.g., invoke model rollback API) | HTTP trigger med access key | ✅ Yes | ❌ No |
|
||||||
| **Webhook** | Invoke external incident mgmt (PagerDuty, ServiceNow) | Basic auth via URI eller secure webhook (Entra ID) | ❌ No | ✅ Yes (limited) |
|
| **Webhook** | Invoke external incident mgmt (PagerDuty, ServiceNow) | Basic auth via URI eller secure webhook (Entra ID) | ❌ No | ✅ Yes (limited) |
|
||||||
| **Event Hub** | Stream til SIEM (Microsoft Sentinel) for correlation | Managed Identity (Event Hubs Data Sender, Role ID: 2b629674) | ✅ Yes | ✅ Yes (up to API 2023-09-01-preview) |
|
| **Event Hub** | Stream til SIEM (Microsoft Sentinel) for correlation | Managed Identity (Event Hubs Data Sender, Role ID: 2b629674) | ✅ Yes | ✅ Yes (up to API 2023-09-01-preview) |
|
||||||
| **Secure Webhook** | Invoke protected API med Entra ID-auth | Microsoft Entra app registration | ❌ No | ✅ Yes |
|
| **Secure Webhook** | Invoke protected API med Entra ID-auth | Microsoft Entra app registration | ❌ No | ✅ Yes |
|
||||||
| **ITSM Connector** | Create incidents i ServiceNow, Cherwell | ITSM connection credentials | ❌ No | ❌ No |
|
| **ITSM Connector** | Create incidents i ServiceNow, Cherwell | ITSM connection credentials | ❌ No | ❌ No |
|
||||||
|
|
||||||
*(Verified MCP 2026-04)*
|
*(Verified MCP 2026-08)*
|
||||||
|
|
||||||
**Managed Identity Best Practice (preview):** Managed Identity-støtte for Action Groups er nå tilgjengelig i **preview**. For Automation Runbooks, Logic Apps og Event Hubs, bruk managed identity i stedet for service principals. Azure Function, Webhook, Secure Webhook og ITSM støtter ikke managed identity — bruk HTTP trigger access key respektive secure webhook med Entra ID. Azure Portal legger automatisk til role assignments ved konfigurasjon. For PowerShell/CLI/SDK må du manuelt tildele roller (se tabell over). *(Verified MCP 2026-04)*
|
**Managed Identity Best Practice (preview):** Managed Identity-støtte for Action Groups er nå tilgjengelig i **preview**. For Automation Runbooks, Logic Apps, Event Hubs og Azure Functions, bruk managed identity i stedet for service principals. Webhook, Secure Webhook og ITSM støtter ikke managed identity — bruk basic auth via URI, secure webhook med Entra ID respektive ITSM-connection. Azure Portal legger automatisk til role assignments ved konfigurasjon. For PowerShell/CLI/SDK må du manuelt tildele roller (se tabell over). *(Verified MCP 2026-08)*
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
|
|
|
||||||
|
|
@ -251,10 +251,10 @@ AI gateway i APIM medierer nå et bredere sett av AI-endepunkter, i tre kategori
|
||||||
</policies>
|
</policies>
|
||||||
```
|
```
|
||||||
|
|
||||||
*(Verified MCP 2026-04)*
|
*(Verified MCP 2026-08)*
|
||||||
- `shield-prompt="true"` aktiverer prompt injection-deteksjon
|
- `shield-prompt="true"` aktiverer prompt injection-deteksjon
|
||||||
- `enforce-on-completions="true"` (ny): Bruk i inbound-seksjonen for å også sjekke LLM-responser (chat completions), ikke bare requests
|
- `enforce-on-completions="true"` (ny): Bruk i inbound-seksjonen for å også sjekke LLM-responser (chat completions), ikke bare requests
|
||||||
- `window-size` (ny): Konfigurer størrelse på tekstvinduer (tegn) for responssjekk — default 10 000 tegn (Azure AI Content Safety-grensen)
|
- `window-size` (ny): Konfigurer størrelse på tekstvinduer (tegn) for responssjekk — default 1 000 tegn
|
||||||
- `window-overlap-size` (ny): Overlapp mellom tekstvinduene ved splitting av lange svar
|
- `window-overlap-size` (ny): Overlapp mellom tekstvinduene ved splitting av lange svar
|
||||||
- `threshold` (0-7): Alvorlighetsgrense — requests med score ≥ threshold blokkeres (0=mest restriktiv, 7=minst restriktiv)
|
- `threshold` (0-7): Alvorlighetsgrense — requests med score ≥ threshold blokkeres (0=mest restriktiv, 7=minst restriktiv)
|
||||||
- `output-type`: `FourSeverityLevels` (0,2,4,6) eller `EightSeverityLevels` (0-7)
|
- `output-type`: `FourSeverityLevels` (0,2,4,6) eller `EightSeverityLevels` (0-7)
|
||||||
|
|
|
||||||
|
|
@ -348,9 +348,9 @@ curl --location '<endpoint>/contentsafety/text:analyzeCustomCategory?api-version
|
||||||
</policies>
|
</policies>
|
||||||
```
|
```
|
||||||
|
|
||||||
**Attributter (Verified MCP 2026-06):**
|
**Attributter (Verified MCP 2026-08):**
|
||||||
- `enforce-on-completions="true"`: I inbound-seksjonen — validerer også LLM-responser (chat completions). I outbound-seksjonen ignoreres attributtet.
|
- `enforce-on-completions="true"`: I inbound-seksjonen — validerer også LLM-responser (chat completions). I outbound-seksjonen ignoreres attributtet.
|
||||||
- `window-size`: Tegnvindusstørrelse for responssjekk (default 10 000, kun konfigurerbar for responser — for requests brukes alltid default-vinduet)
|
- `window-size`: Tegnvindusstørrelse for responssjekk (default 1 000, kun konfigurerbar for responser — for requests brukes alltid 10 000)
|
||||||
- `window-overlap-size`: Overlapp mellom vinduer (for lange responser); uten verdi overlapper ikke vinduene
|
- `window-overlap-size`: Overlapp mellom vinduer (for lange responser); uten verdi overlapper ikke vinduene
|
||||||
- `<blocklists>`: Legg til Content Safety-blokkeringslister direkte i policyen
|
- `<blocklists>`: Legg til Content Safety-blokkeringslister direkte i policyen
|
||||||
- Støttede kategorier: `Hate`, `SelfHarm`, `Sexual`, `Violence`
|
- Støttede kategorier: `Hate`, `SelfHarm`, `Sexual`, `Violence`
|
||||||
|
|
|
||||||
Loading…
Add table
Add a link
Reference in a new issue