feat(ms-ai-architect): #8b currency M-items — Defender AI threat protection + OWASP LLM04/06/08/09 + M365 E7/Agent 365 + Foundry Local air-gapped

Phase B (M-items) av #8 currency-rest. Nytt innhold, verifisert mot
Microsoft Learn + OWASP GenAI 2026-06-18 (tre research-subagenter).
Begge nye KB-filer wiret i SKILL.md (de-orphan bekreftet: kb-integrity
115/115, orphan-warnings uendret 262).

Nye KB-filer (ms-ai-security/references/ai-security-engineering/):
- owasp-llm-top10-azure-mitigations.md — konsolidert dekning av de fire
  OWASP 2025-kategoriene som manglet referanse i SKILL.md-mappingen
  (LLM04 Data/Model Poisoning, LLM06 Excessive Agency, LLM08 Vector/
  Embedding Weaknesses, LLM09 Misinformation) med verifiserte Azure-tiltak.
  OWASP-side 404 for LLM06/08/09 → definisjoner kryssverifisert, merket.
- defender-threat-protection-ai-services.md — Defender for Cloud «AI threat
  protection» (gjeldende navn; plan «Defender for AI Services»). GA for
  AI applications, Preview for AI agents (fra 2026-02-02). Varselliste m/
  Alert ID + MITRE-taktikk, Prompt Shields-integrasjon, prising (75B-token
  trial). KRITISK: ikke tilgjengelig i Azure Government (norsk off. sektor).

SKILL.md (ms-ai-security):
- Fylte de 4 «—»-radene LLM04/06/08/09 → owasp-llm-top10-azure-mitigations.md.
- La til Defender-referanse (kjøretids-trusseldeteksjon) + Government-forbehold.
- Fil-telling ai-security-engineering 17→22 (17 var stale; faktisk 20 + 2 nye).

licensing-matrix.md (ms-ai-advisor):
- Ny rad «Microsoft 365 E7» i master-matrisen + dedikert E7/Agent 365-seksjon.
  E7 (GA 2026-05-01) bundler E5 + M365 Copilot + Agent 365 + Entra Suite.
  Agent 365 = IT-admin kontrollplan (registry/Entra Agent ID/Defender/Purview).
  VERIFISERT at begge er reelle SKU-er. Priser (~$99 E7 / ~$15 Agent 365) er
  community-/partnerkilder → eksplisitt merket uverifisert.

disconnected-ai-scenarios.md (ms-ai-infrastructure):
- Ny seksjon «Foundry Local — generativt lokalt og air-gapped». To produkter:
  on-device (offline etter nedlasting, ingen Azure-sub) + on Azure Local
  (Arc/Kubernetes, Preview). Air-gapped/disconnected støttet fra juni 2026
  (Preview): edgeartifacts-registry, expansion packs, lokal AD, ingen
  telemetri. Del av Microsoft Sovereign Private Cloud — relevant for norsk
  suverenitet.

Tester: validate-plugin 239 PASS / 0 FAIL / 0 WARN · kb-integrity 115/115
(262 pre-eksisterende orphan-warnings, uendret) · run-e2e alle suiter PASS.

#8 nå komplett (S-bannere #8a + M-items #8b). Neste: #9 v1.16.0 release.
FLAGG: `/architect:kb-update` apply forblir UTSATT (krever egen bekreftelse).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
Kjell Tore Guttormsen 2026-06-18 20:32:43 +02:00
commit e406ef395e
5 changed files with 247 additions and 6 deletions

View file

@ -43,6 +43,31 @@ AI-scenarioer fordeler seg langs et tilkoblingsspektrum:
## Offline Model Deployment
### Foundry Local — generativ inferens lokalt og air-gapped
To distinkte produkter under «Foundry Local»-paraplyen (verifisert 2026-06-18 mot Microsoft Learn):
| Produkt | Formål | Azure-abonnement | Status |
|---------|--------|------------------|--------|
| **Foundry Local** (on-device) | Lokal modellruntime i klientapper (Windows/macOS/Linux). SDK: C#/JS/Rust/Python. Data forlater aldri enheten. | Nei | Tilgjengelig |
| **Foundry Local on Azure Local** | Enterprise-skala inferens på on-prem Arc-enabled Kubernetes (Azure Local, tidl. Azure Stack HCI). | Ja | Preview (tilgang på søknad) |
**Foundry Local (on-device)** kjører inferens helt på enheten og fungerer **offline etter at modeller er lastet ned** (caches lokalt). Nettverk brukes kun til første modellnedlasting og valgfri diagnostikk. Ingen per-token-kostnad. Modellkatalog: Phi, Qwen, DeepSeek, Mistral, GPT OSS (chat), Whisper (audio).
**Foundry Local on Azure Local — air-gapped/disconnected** (offisielt støttet fra **juni 2026**, Preview): kan deployes i miljøer uten internett. Forskjeller fra connected:
| Aspekt | Connected | Disconnected (air-gapped) |
|--------|-----------|---------------------------|
| Modellkilde | Foundry cloud-katalog | Lokalt `edgeartifacts` container registry (fra expansion packs) |
| Extension | Standard Arc-extension | Expansion pack lastes ned + importeres manuelt |
| Sertifikater | `azure-cert-manager` | `cert-manager` + `trust-manager` (i expansion pack) |
| Telemetri | Til Microsoft | **Sendes ikke** |
| Autentisering | Offentlige Entra ID-endepunkter | Integrert med **lokal Active Directory** |
Modeller forhåndsinstalleres: expansion pack lastes ned i tilkoblet miljø, overføres manuelt og importeres med PowerShell (`Start-AldoExpansionPackUpload`/`-Installation`) → publiseres til `edgeartifacts`. Arc er obligatorisk koblingsmekanisme, men trenger ikke løpende Azure-tilkobling i disconnected-modus. Inferens-runtimes: ONNX-GenAI (CPU/GPU) og vLLM (GPU). Multi-node Kubernetes (juni 2026) gir concurrent inferens og større modeller.
**Suverenitet (norsk offentlig sektor):** Foundry Local on Azure Local er del av **Microsoft Sovereign Private Cloud**. Disconnected-modus er eksplisitt rettet mot suverene, klassifiserte og strengt regulerte miljøer — ingen telemetri til Microsoft, data og kontrollplan innenfor virksomhetens grenser. Eligibility krever dokumentert forretnings-/regulatorisk begrunnelse. Kilder: [Foundry Local](https://learn.microsoft.com/azure/foundry-local/what-is-foundry-local) · [Foundry Local on Azure Local — disconnected](https://learn.microsoft.com/azure/azure-sovereign-clouds/private/foundry-local/disconnected-operations/concept-overview).
### Azure AI Foundry Tools Disconnected Containers
Microsofts primaere losning for AI-tjenester uten nettverkstilkobling: