Azure SRE Agent-Netzwerkintegration

Die Integration in ein virtuelles Netzwerk (VNet) legt fest, wohin der SRE-Agent ausgehenden Datenverkehr senden darf. Ohne sie fließen ausgehende Anrufe über das öffentliche Internet. Damit läuft der Verkehr über Ihr Azure Virtual Network. Diese Netzwerkintegration bietet Ihnen dieselben Netzwerksteuerungen, die Sie auch für andere Azure-Workloads verwenden: Integration mit Firewalls, Kommunikation mit Ressourcen hinter privaten Endpunkten und Transparenz in Ihren Netzwerkprotokollen.

Netzwerksteuerungsmodi

Der SRE-Agent bietet drei Netzwerksteuerungsmodi. Wählen Sie den Modus aus, der Ihrem Sicherheitsstatus und ihrem betrieblichen Kontext entspricht.

Modus Description Am besten geeignet für:
Nicht eingeschränkt Keine Netzwerkeinschränkungen. Der Agent kann jeden beliebigen Internetendpunkt erreichen. Entwicklungs-, Test- und nicht sensible Workloads.
Begrenzt Eine auf Platzhaltern basierende URL-Zulassungsliste legt fest, welche Endpunkte der Agent aufrufen darf. Steuerung auf Hostebene ohne vollständiges VNet-Routing.
Azure VNet Der gesamte ausgehende Datenverkehr, der nicht die Plattform betrifft, wird über Ihr VNet geleitet, wobei Ihre DNS- und Firewallregeln angewendet werden. Produktivbereitstellungen, die eine Steuerung des ausgehenden Datenverkehrs und Audit-Compliance erfordern.

Auswählen eines Netzwerksteuerungsmodus für Ihre Workload

Verwenden Sie die folgenden Kriterien, um einen Modus auszuwählen:

  • Azure VNet: Wählen Sie diesen Modus aus, wenn die Workload vertrauliche oder regulierte Daten verarbeitet, einen vollständigen Überwachungspfad der ausgehenden Netzwerkaktivität erfordert oder die Sicherheitsrichtlinien des Unternehmens einhalten muss. Dieser Modus wird für Bereitstellungen in Produktivumgebungen von Unternehmen empfohlen.

  • Beschränkt: Wählen Sie diesen Modus aus, wenn Sie bestimmte externe Ziele einschränken möchten, ohne den gesamten Datenverkehr über ein virtuelles Netzwerk weiterzuleiten. Dieser Modus funktioniert gut, wenn Sie partielle Kontrolle benötigen, ohne den Aufwand der vollständigen konfiguration des virtuellen Netzwerks.

  • Uneingeschränkt: Wählen Sie diesen Modus aus, wenn die Workload eine kurzfristige Entwicklungs- oder Testumgebung ohne Zugriff auf vertrauliche Daten ist. Dieser Modus ist der Standardmodus.

Um einen Modus auszuwählen, öffnen Sie Ihren Agent im Azure Portal, und wählen Sie"Einstellungen Arbeitsbereichskonfiguration> aus. Wechseln Sie zwischen Modi bei einem laufenden Agenten. Einstellungen bleiben bei Moduswechseln erhalten.

Screenshot der Konfiguration des Azure-SRE-Agent-Arbeitsbereichs mit Optionen für den Netzwerksteuerungsmodus: Uneingeschränkt, Eingeschränkt und Azure VNet.

Funktionsweise des Azure VNet-Modus

Im Azure-VNet-Modus nimmt ausgehender Datenverkehr einen von zwei Pfaden:

Ihr VNet. Standardmäßig durchläuft der gesamte nicht plattformfremde ausgehende Datenverkehr ein delegiertes Subnetz in Ihrem virtuellen Netzwerk. Ihre NSG-Regeln, Firewallrichtlinien, benutzerdefinierte DNS- und Netzwerkprotokolle gelten alle. Der Agent unterliegt den gleichen Steuerelementen wie jede andere Workload in diesem Subnetz. Es kann erreichen, was das Subnetz erreichen kann, und nichts mehr.

Der Agent kann Ressourcen hinter privaten Endpunkten, internen Diensten und lokalen Systemen erreichen, die über ExpressRoute oder VPN verbunden sind, sofern Ihre Netzwerkrouten und -regeln dies zulassen.

Azure SRE-Agent-Infrastrukturnetzwerk. Die Plattformdienste, von denen der Agent abhängt (Orchestrierung, Modellendpunkte, Telemetrie), werden immer über die von Microsoft verwaltete Infrastruktur geleitet. Diese Dienste können nicht konfiguriert werden. Einige Agent-Funktionen wie Paketinstallation, Coderepositoryzugriff und Remote-MCP-Server erfordern das Erreichen öffentlicher Dienste. Um diese Funktionen im Azure VNet-Modus zu verwenden, aktivieren Sie den entsprechenden Umschalter. Wenn eine Umschaltfläche deaktiviert ist, ist diese Funktion nicht verfügbar, es sei denn, Ihr VNet kann direkt an diese Dienste weitergeleitet werden (z. B. über FQDN-basierte Firewallregeln). Weitere Informationen finden Sie unter Azure SRE-Agent-Infrastrukturnetzwerk.

Zusammenfassung des Datenverkehrsroutings

Datenverkehrstyp Pfad Konfigurierbar?
Ihre Azure-Infrastruktur (Log Analytics, App Insights, AKS, Datenbanken, Key Vaults) Ihr VNet Yes. Wird standardmäßig über Ihr VNet weitergeleitet.
Lokale Systeme (ExpressRoute / VPN) Ihr VNet Yes. Zugriff darauf, wenn Ihre Netzwerkrouten dies zulassen.
Plattformdienste (Orchestrierung, Modellendpunkte, Telemetrie) Azure SRE-Agent-Infrastrukturnetzwerk No. Immer durch verwaltete Infrastruktur weitergeleitet.
Paketregistrierungen (PyPI, npm, NuGet, apt) SRE Agent-Infrastrukturnetzwerk (Ein/Aus) oder Ihr VNet (FQDN-Regel) Yes. Umschalter pro Registrierung oder vorinstallierte Pakete
Coderepositorys (GitHub, GHE, Azure DevOps) SRE Agent-Infrastrukturnetzwerk (Ein/Aus) oder Ihr VNet (FQDN-Regel) Yes. Umschalter pro Anbieter
Fern-MCP-Server SRE Agent-Infrastrukturnetzwerk (Ein/Aus) oder Ihr VNet (FQDN-Regel) Yes. Einzelner Schalter
Zusätzliche Hostnamen SRE Agent-Infrastrukturnetzwerk (für Hosts in der Liste) Yes. Benutzerdefinierte Liste
Datenverkehr des Connectors Öffentliches Internet No. Nicht über VNet geleitet.
Eingehend (privater Endpunkt) Nicht unterstützt No. Nur Ausgang.

Konfigurieren des Azure VNet-Modus

Subnetzanforderungen

Azure VNet-Modus erfordert ein dediziertes Subnetz in Ihrem virtuellen Netzwerk:

  • Größe: /27 oder größer.
  • Delegation: Das Subnetz muss an Microsoft.App/environments delegiert werden.
  • Region: Das Subnetz muss sich in derselben Region wie Ihre SRE-Agent-Ressource befinden.
  • Dediziert: Das Subnetz kann nicht für andere Dienste freigegeben werden.

Einrichten Azure VNet-Modus

  1. Wechseln Sie zu Einstellungen>Arbeitsbereichskonfiguration>Netzwerk.
  2. Wählen Sie Azure VNet als Ausgangsmodus aus.
  3. Wählen Sie "Subnetze durchsuchen" aus.
  4. Wählen Sie Ihr Abonnement, Die Ressourcengruppe, das virtuelle Netzwerk und das Subnetz aus, das die Subnetzanforderungen erfüllt.
  5. Wählen Sie Speichern aus.
  6. Testen Sie den Agenten anhand eines repräsentativen Vorfalls, um zu überprüfen, dass er auf die benötigten Ressourcen zugreifen kann.

Azure SRE-Agent-Infrastrukturnetzwerk

Einige Agentfunktionen sind von öffentlichen Diensten abhängig, die eine Liste nach IP-Adresse nur schwer zulassen können. Im Azure VNet-Modus erfordern diese Funktionen entweder einen Umschalter für das Infrastrukturnetzwerk (der diese Kategorie über das Infrastrukturnetzwerk des Azure SRE Agent weiterleitet) oder FQDN-basierte Firewallregeln in Ihrem VNet, die den Datenverkehr direkt zulassen. Die vollständige Liste der Kategorien und Pfade finden Sie in der Verkehrsweiterleitungszusammenfassung .

Wenn Sie einen Umschalter deaktivieren und Ihr VNet den Dienst nicht erreichen kann, ist diese Funktion nicht verfügbar.

Note

Sie können eine Azure Policy anwenden, um Umschalter für das Infrastrukturnetzwerk einzuschränken oder zu deaktivieren und so sicherzustellen, dass kein Operator Datenverkehr aus dem VNet herausleiten kann.

Vorinstallierte Pakete

Installieren Sie Pakete im Basis-Datenträgerabbild der Sandbox vor, sodass sie bei jeder Ausführung des Agenten verfügbar sind. Dieses Feature ist nützlich, wenn Ihre Tools oder Skripts von bestimmten Paketen abhängen, die nicht in der Standard-Sandkastenumgebung enthalten sind.

So konfigurieren Sie vorinstallierte Pakete:

  1. Öffnen Sie Ihren Agent im Azure-Portal, und wählen Sie Settings>Workspace-Konfiguration aus.

  2. Wählen Sie die Registerkarte "Pakete" aus .

  3. Geben Sie den Paketnamen ein, wählen Sie den Paket-Manager (Pip oder NuGet) aus, und geben Sie optional eine Version an.

  4. Wählen Sie +Paket hinzufügen.

Screenshot der Registerkarte

Note

NuGet-Einträge müssen .NET CLI-Tools (z. B. dotnet-ef) sein. Bibliothekspakete können nicht global installiert werden.

Steuerelemente für die Umgehung virtueller Netzwerke

Wenn Sie Azure VNet-Modus aktivieren, können Sie im Abschnitt "Infrastrukturnetzwerk" der Arbeitsbereichskonfigurationsseite Kategorien von Datenverkehr außerhalb Ihres VNet über das öffentliche Internet weiterleiten. Wenn Sie keine dieser Steuerelemente aktivieren, werden alle Agent-Datenverkehrsrouten über Ihr VNet weitergeleitet.

Nicht jeder externe Dienst stellt ein Azure Diensttag bereit. GitHub ist beispielsweise kein Azure-Dienst und stellt kein Diensttag bereit. Wenn Ihr Agent GitHub erreichen muss, besteht Ihre einzige Option mit einer IP-basierten Firewall der Ebene 4 darin, eine Liste der IP-Adressen des Anbieters zu verwalten. Diese Listen ändern sich häufig, und eine Firewall, die nicht auf dem neuesten Stand bleibt, setzt den Agent außer Betrieb.

Das gleiche gilt für mehrere wichtige öffentliche Dienste wie PyPI, npm, NuGet und Containerregistrierungen. Diese Dienste funktionieren von großen, häufig wechselnden globalen IP-Bereichen und werden nicht von Azure Diensttags abgedeckt.

Die Bypass-Schalter ermöglichen es dem Agenten, diese Hosts über den Plattform-Egress zu erreichen. Ihr Netzwerkteam aktualisiert Firewallregeln oder wechselt zu einer Firewall, die hostnamenfilterung oder vollqualifizierte Domänennamenfilterung (Fully Qualified Domain Name, FQDN) unterstützt. Beispiele sind Azure Firewall Premium mit FQDN-Regeln oder eine virtuelle Netzwerk-Appliance, die Transport Layer Security-Inspektion unterstützt.

Behandeln Sie die Bypass-Steuerelemente als Übergangslösung und nicht als dauerhaften Ersatz für eine ausgehende Filterung auf Hostnamenbasis.

Folgende Steuerelemente sind verfügbar:

Steuerung Description
McP-Serverzugriff (Model Context Protocol) Wenn diese Option aktiviert ist, leitet MCP-Serverdatenverkehr anstelle Ihres virtuellen Netzwerks über das öffentliche Internet weiter.
Paket-Manager-Zugriff Wenn diese Option aktiviert ist, leitet der Paket-Manager-Datenverkehr (PyPI, npm, NuGet) anstelle Ihres virtuellen Netzwerks über das öffentliche Internet weiter.
Coderepositorys Wählen Sie aus, welche Code-Repositoryanbieter (GitHub, GitHub Enterprise, Azure DevOps) anstelle Ihres virtuellen Netzwerks über das öffentliche Internet weitergeleitet werden.
Zusätzliche Hosts Geben Sie zusätzliche Hostnamen oder Platzhaltermuster (z. B. github.com, *.example.com, raw.contoso.io) ein, um den Datenverkehr anstatt über Ihr virtuelles Netzwerk über das öffentliche Internet zu leiten. Ihre konfigurierten Pakete lassen automatisch ihre eigenen Hosts zu.

Governanceüberlegungen

Der Zugriff auf diese Bedienelemente ist auf Benutzer mit der Rolle „SRE-Agent-Administrator“ beschränkt. Das Erstellen eines SRE-Agents in einer Unternehmensumgebung ist selbst ein bedeutender Governanceakt, da Organisationen in der Regel eine erhebliche Genehmigung für die Bereitstellung von Diensten in der Produktion erfordern. Die Umgehungskontrollen sind ein Aspekt der umfassenderen Unternehmensführung, zu der auch die Verwaltung von Identitäten, On-Behalf-of-Anmeldeinformationen (OBO) und RBAC-Berechtigungen gehören. Der Agent kann nur das tun, was seine Berechtigungen zulassen, und die Netzwerkkonfiguration steuert, wohin der Datenverkehr geleitet wird.

Überprüfen der Netzwerkaktivität

Administratoren können Einstellungen,>Arbeitsbereich-Konfiguration>,Inspektieren öffnen und Netzwerk-Audit nutzen, um gefilterte, erlaubte und abgelehnte ausgehende Anfragen des Agenten zu überprüfen. Verwenden Sie den Host, die Methode, den Pfad und die Entscheidung, um Ziele zu identifizieren, die durch die Limited- oder Azure-VNet-Richtlinie blockiert sind.

Das Netzwerkaudit betrifft nur Entscheidungen zu Agenten-Egress-Richtlinien. Es ist kein vollständiger Netzwerk-Audit-Trail und umfasst nicht jede Laufzeit, jeden Connector, jede Plattform, jede Firewall, jeden DNS oder jedes Proxy-Ereignis.

Was passiert, wenn das Netzwerk einen Anruf blockiert

Wenn eine ausgehende Anfrage durch eine NSG-Regel blockiert wird oder keine Route vorhanden ist, sieht der Agent denselben Netzwerkfehler wie jede Workload in diesem Subnetz. Der Agent meldet den Ausfall in der Ausgabe seiner Untersuchung (z. B. „Log Analytics-Arbeitsbereich konnte nicht erreicht werden: Zeitüberschreitung bei der Verbindung“) und arbeitet mit den Tools und Daten weiter, die er erreichen kann. Wenn eine kritische Datenquelle nicht erreichbar ist, ist die Untersuchung unvollständig, und der Agent meldet diese Bedingung.

Einschränkungen

Die folgenden Einschränkungen gelten:

  • Nur Egress: Die Integration in das virtuelle Netzwerk steuert nur den ausgehenden (Egress-)Datenverkehr. Eingehende Verbindungen mit dem Agent aus einem privaten Netzwerk werden nicht unterstützt.

  • Connectors laufen nicht durch das virtuelle Netzwerk: Connector-Verkehr läuft über das öffentliche Internet.