Verwaltete Konnektoren in Azure SRE Agent (Vorschau)

Ihr Agent arbeitet mit Azure Diensten, Kusto, GitHub und Azure DevOps zusammen. Aber dein Team speichert auch Antwortverfahren in Google Drive und SharePoint, verfolgt die Arbeit in Trello oder Planner und führt operative Notizen in Notion oder Confluence. Sie möchten, dass Ihr Agent auch mit diesen Diensten arbeitet.

Wenn der Agent mit externen Diensten arbeitet, benötigen Sie Governance. Du musst kontrollieren, welche Operationen der Agent aufrufen kann, welche Werte er für sensible Felder wie E-Mail-Empfänger oder Zielordner verwendet und ob bestimmte Aktionen zuerst deine Zustimmung erfordern. Diese Zugriffssteuerung ist die gleiche Art, die Sie für jedes Dienstkonto oder jede Automatisierung einrichten, die Produktionssysteme berührt.

Was sind verwaltete Konnektoren in Azure SRE-Agent?

Managed Connectors sind eine Reihe von SaaS-Connectors, darunter Google Drive, SharePoint, Notion, Confluence, Trello, Planner, Box, Dropbox, Office 365 Outlook, Teams, Gmail, OneNote, Power BI und mehr. Jeder Connector stellt Operationen als Tools bereit, die Ihr Agent aufrufen kann. Sie steuern, welche Vorgänge verfügbar sind, welche Werte gesperrt sind und welche Vorgänge Ihre Genehmigung erfordern, bevor der Agent sie ausführt.

Wählen Sie aus, welche Vorgänge des Connectors der Agent aufrufen kann

Jeder Connector kommt mit einer Reihe von Operationen. Während des Setups wählen Sie aus, welche Ihrer Agent verwenden kann. Der Agent kann keine Vorgänge sehen, die Sie nicht auswählen.

Zum Beispiel hat ein Trello-Connector Operationen wie Karte abrufen, Karte erstellen, Karten suchen und Kommentar hinzufügen. Du kannst Get Card und Search Cards für den Lesezugriff aktivieren, Create Card jedoch deaktiviert lassen, damit der Agent keine Karten erstellen kann.

Screenshot des Schritts zur Vorgangsauswahl, der verfügbare Tools für verwaltete Konnektoren als anklickbare Karten zeigt.

Sperren von Werten in Toolaufrufen

Markieren Sie für jeden Vorgang Parameter als benutzerdefiniert (gesperrt für einen von Ihnen festgelegten Wert) oder agentdefiniert (der Agent wird zur Laufzeit ausgefüllt). Gesperrte Parameter sind behoben. Der Agent verwendet ihren genauen Wert jedes Mal und kann ihn nicht ändern.

Zum Beispiel könnten Sie im Google-Drive-Tool „Datei kopieren“ die Quelldatei auf ein Antwortsvorlagen-Dokument festlegen und Überschreiben auf Nein setzen, während Sie Zieldateipfad dem Agenten zum Ausfüllen überlassen. Der Agent kann die genehmigte Vorlage in einen von dir gewählten Ordner kopieren, aber er kann das Quelldokument nicht ändern oder bestehende Dateien überschreiben.

Parameter Role Was passiert zur Laufzeit
An (E-Mail) Benutzerdefiniert = oncall@contoso.com Agent sendet immer an diese Adresse
Betreff Agentdefiniert Agent schreibt den Betreff basierend auf dem Kontext.
Body Agentdefiniert Agent schreibt den Textkörper basierend auf dem Kontext.

Screenshot der Konfiguration der Parameterrichtlinie mit gesperrten und agentdefinierten Parametern für einen verwalteten Connector.

Genehmigung vor der Ausführung anfordern

Legen Sie für jeden Vorgang die Berechtigung " Zulassen " oder " Fragen" fest. Wenn die Einstellung auf „Zulassen“ gesetzt ist, führt der Agent den Vorgang selbstständig aus. Ist die Option auf „Nachfragen“ eingestellt, pausiert der Agent und zeigt Ihnen, was er vorhat zu tun. Sie genehmigen oder lehnen es ab, bevor es ausgeführt wird.

Beispielsweise können Sie bei einem Google Drive-Konnektor „Dateien im Ordner suchen“ auf „Zulassen“ festlegen, da dies schreibgeschützt ist, aber „Datei löschen“ auf „Nachfragen“ setzen, damit Sie das Löschen bestätigen, bevor etwas entfernt wird.

Warning

Wenn der Agent im autonomen Modus (geplante Aufgaben, HTTP-Trigger, automatische Reaktion auf Vorfälle) ausgeführt wird, führt jedes Tool, das auf "Fragen" festgelegt ist, ohne menschliche Genehmigung aus. Diese Einstellung umgeht den Genehmigungs-Schutzmechanismus vollständig. Aktivieren Sie nur den autonomen Modus für Workflows, in denen Sie allen aktivierten Vorgängen vertrauen, dass sie nicht angezeigt werden. Erwägen Sie, separate Connector-Konfigurationen für autonome Workflows zu erstellen, die ausschließlich vertrauenswürdige Lesevorgänge ausführen. Siehe "Ausführungsmodi".

Anmeldeinformationsisolation

Wenn Sie Ihren Agent mit einem Dienst verbinden, melden Sie sich mit Ihrem eigenen Konto an (OAuth, API-Schlüssel oder Anmeldeinformationen). Die Verbindungsressource in Azure speichert Ihre Anmeldeinformationen separat von der Agentlaufzeit. Der Agent verwendet diese Verbindung, um externe Dienste aufzurufen, hat aber keinen direkten Zugriff auf Ihre gespeicherten Anmeldeinformationen.

Das Connectorgateway erzwingt gesperrte Parameterwerte. Der Agent kann gesperrte Werte nicht umgehen, da der Server die Anforderung des Agents ändert, bevor er den externen Dienst erreicht.

Hinweis

Die Verbindung verwendet für alle Agent-Benutzer die Anmeldeinformationen des Benutzers, der die Verbindung konfiguriert hat. Jeder Benutzer, der mit dem Agenten chatten kann, kann die aktivierten Vorgänge mithilfe der Anmeldeinformationen des Verbindungsbesitzers ausführen. Wählen Sie Vorgänge sorgfältig aus, und aktivieren Sie nur das, was das Team benötigt.

Um den Zugriff des Agents zu widerrufen, löschen Sie den Connector aus der Verbinderliste . Diese Aktion entfernt die Verbindung und die gespeicherten Anmeldeinformationen, ohne dass sich dies auf Ihr persönliches Konto auswirkt.

Erste Schritte

Beginnen Sie mit einem Connector, den Ihr Team bereits verwendet. Das Tutorial führt Sie Schritt für Schritt durch den Einrichtungsassistenten.

Weitere Informationen finden Sie unter Einrichten eines verwalteten Connectors.