SRE Agent MCP-Server in Azure SRE-Agent

Ihr SRE-Agent erstellt einen umfassenden Kontext zu Ihren Diensten im Laufe der Zeit: Vorfallmuster, Architekturdetails, operative Expertise. Mit dem SRE Agent MCP Server steht dieses Wissen direkt in Ihrem IDE-, Terminal- oder KI-Assistenten zur Verfügung – ganz gleich, ob Sie von GitHub Copilot CLI, Claude Code, VS Code oder einem anderen MCP-fähigen Client arbeiten.

Stellen Sie während der Codierung, Debugging oder Reaktion auf Vorfälle Ihrem Agent eine Frage, starten Sie eine Untersuchung, oder konfigurieren Sie einen Connector, ohne die Tools zu wechseln. Ihre Entwicklungsumgebung und die operationale Intelligenz Ihres Agents verbinden sich über dieselbe natürliche Sprachschnittstelle, die Sie bereits verwenden.

So funktioniert es

Der folgende Ablauf zeigt, wie ein MCP-Client SRE-Agent über Azure MCP-Server erreicht:

  1. Sie erstellen eine SRE-Agent-Ressource in Azure. Die Ressource ist eine Microsoft.App/agents Ressource und enthält einen Agentendpunkt.
  2. Sie installieren Azure MCP-Server in einem MCP-Client oder -Host.
  3. Der MCP-Client startet Azure MCP-Server lokal oder stellt eine Verbindung mit einem gehosteten Server bereit.
  4. Azure MCP-Server authentifiziert sich mithilfe der auf dem Host verfügbaren Azure Identität.
  5. Der Client fordert Azure MCP-Server auf, SRE-Agent-Ressourcen zu ermitteln.
  6. Azure MCP-Server löst den SRE-Agent-Endpunkt über Azure Resource Graph auf.
  7. Der Azure MCP Server leitet Thread- und Aufgabenanforderungen an den ausgewählten SRE-Agent-Endpunkt weiter.

Herstellen einer Verbindung mit dem SRE Agent MCP-Server

Die SRE-Agent-Tools sind Teil des Azure MCP-Servers, das das Model Context Protocol (MCP) implementiert. Sie installieren den Azure MCP-Server in Ihrem MCP-Client, und die SRE-Agent-Tools stehen zusammen mit anderen Azure Tools zur Verfügung. Der Server wird lokal über npx ausgeführt und übernimmt für Sie die Authentifizierung, Endpunktauflösung und API-Aufrufe.

Zwei API-Ebenen behandeln unterschiedliche Vorgänge:

Ebene Was es behandelt Authentifizierung
Steuerebene (ARM) Agentressourcen, Konnektoren Leserrolle über Azure Resource Manager
Datenebene Themen, Erinnerungen, Aufgaben, Fähigkeiten, Vorfälle Rolle des SRE Agent-Administrators über den Agentendpunkt (*.azuresre.ai)

Der Server ermittelt Agent-Endpunkte automatisch über Azure Resource Graph. Sie geben einen Abonnement- und Agentnamen an, und der Server findet den Endpunkt.

Tools werden mit dem sreagent_ Präfix in Ihrem MCP-Client angezeigt (z. B sreagent_agents_list. , sreagent_threads_create).

Authentifizierung

Azure MCP-Server verwendet den auf dem Host verfügbaren Azure Authentifizierungskontext. Zu den unterstützten Authentifizierungsmethoden gehören Azure CLI Anmeldung, VS Code Azure Anmeldung, Azure PowerShell Anmeldung, Umgebungsanmeldeinformationen und verwaltete Identität.

Der MCP-Server gewährt keine neuen Berechtigungen. SRE-Agent-Vorgänge werden innerhalb der vorhandenen Azure Berechtigungen des Aufrufers und des SRE-Agent-Zugriffs ausgeführt. Wenn der Aufrufer nicht über die Berechtigung zum Auflisten von Ressourcen verfügt, einen Thread öffnen oder die Agentkonfiguration ändern kann, schlägt der Vorgang mit einem Autorisierungsfehler fehl.

Important

Der Fallback der interaktiven Authentifizierung wird unterdrückt, wenn Azure MCP-Server im Servermodus ausgeführt wird. Melden Sie sich an, bevor Sie den Server starten, oder konfigurieren Sie eine nicht interaktive Anmeldeinformation, z. B. eine verwaltete Identität oder Umgebungsanmeldeinformationen.

Legen Sie AZURE_TOKEN_CREDENTIALS fest, um den Typ der Anmeldeinformationen festzulegen, wenn mehrere Quellen für Anmeldeinformationen verfügbar sind.

Erlaubnisse

Zwei Azure RBAC-Rollen für die Ressource Microsoft.App/agents:

Role Geltungsbereich Was dies ermöglicht
Reader Steuerebene (ARM) Agenten und Konnektoren auflisten und abrufen
SRE-Agent-Administrator Datenebene Threads, Erinnerungen, geplante Aufgaben, Skills, Hooks, Prompts, Vorfälle, Workflows

Unterstützte Clients

Client Installationsmethode
VS-Code mit GitHub Copilot Installieren Sie die Azure MCP-Servererweiterung, melden Sie sich bei Azure
GitHub Copilot CLI Verwenden /mcp add oder manuell konfigurieren ~/.copilot/mcp.json
Cursor Zur MCP-Konfiguration hinzufügen
Claude Code Zur Benutzer- oder Projekt-MCP-Konfiguration hinzufügen
Claude Desktop Installieren des MCPB-Bündels oder Konfigurieren des lokalen Serverbefehls
Andere MCP-Clients Konfigurieren mithilfe von npx, , dotnet, uvxDocker oder anderen unterstützten Methoden

Verbindungsworkflow

Verwenden Sie diesen allgemeinen Workflow, um einen MCP-Client mit dem SRE-Agent zu verbinden:

  1. SRE-Agent bereitstellen: Erstellen Sie die SRE-Agent-Ressource mithilfe des Azure Portals, ARM oder Bicep. In diesem Schritt wird die Microsoft.App/agents Ressource und der Agentendpunkt erstellt.

  2. Installieren Sie Azure MCP-Server: Verwenden Sie eine unterstützte Methode wie die VS Code-Erweiterung, , npxdotnetuvxDocker, MCPB oder ein clientspezifisches Installationsprogramm.

  3. Registrieren Sie Azure MCP-Server mit Ihrem MCP-Client: Wählen Sie einen Belichtungsmodus für Tools aus. Der Standardmodus gruppiert Tools nach Namespace.

  4. Authentifizieren bei Azure: Melden Sie sich auf dem Host an, oder stellen Sie eine verwaltete Identität oder Umgebungsanmeldeinformationen bereit.

  5. Agents entdecken: Bitten Sie den MCP-Client, SRE-Agent-Ressourcen in einem Abonnement aufzulisten.

  6. Starten einer Untersuchung: Bitten Sie den Client, einen Thread zu erstellen oder eine Untersuchung für einen ausgewählten Agent auszuführen.

  7. Verwalten Sie den Agenten: Verwenden Sie die Verwaltungswerkzeuge, um Fähigkeiten, Konnektoren, Hooks, Subagenten, geplante Aufgaben, Prompts und Incident-Response-Integrationen zu konfigurieren.

Verfügbare Vorgänge und Beispielaufforderungen

Zentrale Funktionsbereiche, die jeweils über natürlichsprachige Eingaben zugänglich sind:

Area Operationen Beispielaufforderung
Verwalten von Agents Auflisten, Abrufen von Details, Erstellen und Löschen von Unter-Agents "Meine SRE-Agents im Abonnement X auflisten"
Konnektoren konfigurieren Erstellen von Kusto- und MCP-Connectors, Testen und Löschen Erstellen Sie auf Agent Y einen Kusto-Connector mit dem Namen prod-logs.
Ausführen von Untersuchungen Erstellen von Threads, Senden von Nachrichten, autonome Untersuchung "Untersuchen, warum die Produktions-API erhöhte Latenz hat"
Planen der Arbeit Erstellen, Anhalten, Fortsetzen und Löschen geplanter Aufgaben „Nächtlich geplante Aufgabe auf Agent Y pausieren“
Verwalten von Vorfällen Auflisten aktiver Vorfälle, Einrichten von PagerDuty und ServiceNow „Aktive Vorfälle für Agent Y auflisten“
Wissen und Aufforderungen Suchen und Hochladen von Erinnerungen, Verwalten allgemeiner Eingabeaufforderungen Erinnerungen nach „Bereitstellungsfehlern“ durchsuchen
Autoren-Workflows Generieren, Überprüfen, Anwenden von YAML-Workflows "Generieren eines Workflows für automatisiertes Rollback"

Nach dem Herstellen einer Verbindung und Authentifizierung können Sie auch mit Aufforderungen in natürlicher Sprache beginnen, z. B.:

List my SRE Agent resources in subscription <SUBSCRIPTION_ID>.
Create an SRE Agent thread for <agent-name> and investigate why the production API has elevated latency.
Continue the investigation thread and check whether recent deployments or PagerDuty incidents are related.

Autonome Untersuchung

Der investigate Befehl führt eine mehrstufige Untersuchungsschleife aus. Ihr Agent analysiert das Problem, fordert Daten an, bildet Hypothesen und hakt automatisch nach.

  • Standardgrenzwerte: 20 Iterationen, 10-Minuten-Timeout (konfigurierbar über --max-iterations und --timeout-seconds)
  • Standardmodus: Pausiert an Freigabepunkten zur Bestätigung durch einen Menschen
  • Automatischer Genehmigungsmodus (investigate_yolo): Geht autonom durch alle Tore

Warning

Der Befehl investigate_yolo genehmigt automatisch alle Freigabeschranken, einschließlich Aktionen, die Ihre Infrastruktur ändern (Löschen von Pods, Anwenden von Kubernetes-YAML-Dateien, Skalierung, Änderungen des Vorfallstatus). Es gibt keine Nur-Lese-Beschränkung. Der Agent kann jedes Tool verwenden, das seine verwaltete Identität zulässt. Verwenden Sie diesen Befehl nicht in der Produktion, es sei denn, Sie akzeptieren eine vollständig autonome Infrastrukturänderung.

Mögliche Aktionen

Verwenden Sie den SRE Agent MCP-Server für die folgenden Szenarien:

  • Agents schnell finden: Listen Sie verfügbare SRE-Agent-Ressourcen nach Abonnement auf, und zeigen Sie den Namen, die Ressourcengruppe, den Standort, den Bereitstellungsstatus und den Datenebenenendpunkt jedes Agents an.

  • Ermitteln Sie direkt in Ihrer Entwicklungsumgebung: Starten Sie eine Untersuchung eines Vorfalls mit Copilot CLI, Claude Code oder einem anderen MCP-fähigen Client.

  • Weitere Untersuchungen fortsetzen: Senden Sie Nachverfolgungsnachrichten an einen vorhandenen SRE-Agent-Thread, ohne Ihren MCP-Client zu verlassen.

  • Automatisieren Sie die allgemeine Einrichtung: Konfigurieren Sie Agent-Fähigkeiten, Connectors, Hooks, Subagenten, geplante Aufgaben, Eingabeaufforderungen und Integrationen zur Reaktion auf Vorfälle, wenn Sie Schreibberechtigungen haben.

  • Verwenden Sie vorhandene Azure-Sicherheitsgrenzen: Beschränken Sie Vorgänge auf die Azure RBAC- und SRE-Agent-Berechtigungen des Aufrufers.

Einschränkungen

  • Erstellen Sie die SRE-Agent-Ressource, bevor Azure MCP-Server sie ermitteln oder ausführen kann.

  • Azure MCP-Server erhöht keine Berechtigungen. Stellen Sie sicher, dass Sie über die erforderlichen Berechtigungen für den angeforderten Vorgang verfügen.

  • Die Einrichtung des Clients unterscheidet sich je nach MCP-Host. Überprüfen Sie das Konfigurationsformat für Ihren Client, bevor Sie ein teamweites Setuphandbuch veröffentlichen.

SRE Agent MCP-Server im Vergleich zu MCP-Connectors

Diese beiden Optionen verwenden dasselbe Protokoll, funktionieren jedoch in entgegengesetzten Richtungen:

Feature Direction Anwendungsfall
SRE Agent MCP-Server (dieser Artikel) Ihre IDE- oder CLI-Aufrufe an den SRE Agent Verwalten und steuern Sie Agenten über Ihre Entwicklungsumgebung
MCP-Steckverbinder SRE-Agent kommuniziert mit externen MCP-Servern Erweitern Ihres Agents mit Datadog-, GitHub-, Splunk-Tools

Sicherheitsschutzschienen

Schutz Description
Destruktive Bestätigung Löschvorgänge erfordern --confirm true. Keine versehentlichen Abreißen.
Genehmigungsschritte Schreibvorgänge erfordern eine menschliche Genehmigung im Standardmodus. Im Automatischen Genehmigungsmodus (investigate_yolo) werden alle Tore umgangen.
Geheime Schwärzung Gängige Muster von Anmeldeinformationen, darunter Bearer-Token, API-Schlüssel und Kennwörter, werden aus Antworten entfernt, bevor sie Ihren Client erreichen.
Fehlerbereinigung Fehlertextinhalte von Upstream-Systemen werden von Anmeldeinformationen bereinigt und gekürzt.
Endpunktbindung Datenebenenaufrufe sind auf zulässige Azure SRE-Domänen (nur HTTPS) beschränkt.
Hostüberprüfung von Drittanbietern ServiceNow beschränkt auf .service-now.com; PagerDuty-Unterdomänen überprüft.
MCP-Connector-Geheimnisse Umgebungswerte müssen die Syntax ${env:NAME} verwenden. Wörtliche Geheimnisse werden abgelehnt.