Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Ihr Agent kann Probleme untersuchen, Maßnahmen für die Produktionsinfrastruktur ergreifen und auf vertrauliche Daten in Ihrer gesamten Umgebung zugreifen. Die Zugriffssteuerung bestimmt, wer Aktionen anfordern kann, wer sie genehmigen kann und wer die Konfiguration des Agents ändern kann.
Übersicht über die Zugriffssteuerung
Die Zugriffssteuerung funktioniert auf drei Ebenen:
| Ebene | Bedienelemente | Konfiguriert bei |
|---|---|---|
| Benutzerrollen (diese Seite) | Was Benutzer mit dem Agent tun können | Azure IAM für die Agentressource |
| Ausführungsmodi | Ob der Agent vor dem Handeln fragt | Pro Antwortplan und pro geplanter Vorgang |
| Agentberechtigungen | Worauf der Agent in Azure zugreifen kann, mit On-Behalf-Of-(OBO)-Autorisierung als Ausweichoption | RBAC-Rollen auf Ressourcengruppen |
Vier integrierte Rollen
| Rolle | Möglich | Nicht machbar |
|---|---|---|
| SRE-Agentenleser | Anzeigen von Threads, Protokollen, Vorfällen | Chat, Aktionen anfordern, alles ändern |
| SRE-Agent Standardbenutzer | Chatten, Diagnosen durchführen, Aktionen anfordern, geplante Aufgaben verwalten, Wissensdokumente hochladen, Code-Repository-Connectoren hinzufügen | Aktionen genehmigen, benutzerdefinierte Agenten erstellen, Ressourcen löschen |
| SRE-Agent-Autor | Erstellen Sie benutzerdefinierte Agenten, erstellen Sie Reaktionspläne, konfigurieren Sie das Incident Management | Chatten, Aktionen genehmigen, Wissensdokumente hochladen, Code-Repository-Connectoren hinzufügen, geplante Aufgaben erstellen, Ressourcen löschen |
| SRE-Agent-Administrator | Genehmigen von Aktionen, Verwalten von Connectors, Löschen von Ressourcen | — |
Der Benutzer, der den Agent erstellt, erhält automatisch die Rolle des SRE-Agent-Administrators .
Caution
Die Rolle SRE Agent Author allein kann keine Repositories hinzufügen oder Wissen im Portal hochladen. Diese Operationen erfordern die Datenaktion Microsoft.App/agents/memory/write, die in der Rolle „Autor“ nicht enthalten ist. Die Rolle Autor beinhaltet auch nicht threads/write, sodass ein Autor nicht chatten kann.
Um den Agenten anzupassen und Repositories zu verknüpfen oder Wissen hochzuladen, weisen Sie sowohl SRE Agent Standard User als auch SRE Agent Author zu oder SRE Agent Administrator zu. Azure Owner- und Contributor-Rollen ersetzen diese Rollen nicht, da sie Control-Plane-Aktionen gewähren, nicht SRE-Agenten-Datenaktionen.
Hinweis
Sie können auch Repository- und GitHub-Anmeldedatenressourcen über die Erweiterungspfade des Azure Resource Manager (ARM) unter Microsoft.App/agents/{agent}/repositories und Microsoft.App/agents/{agent}/githubAuthsverwalten. Diese Pfade verwenden extendedAgents Berechtigungen, die in der Autorenrolle enthalten sind. Daher kann ein Vorgang über ARM erfolgreich sein, im Portal für einen Autor jedoch fehlschlagen. Weisen Sie SRE Agent Standard User zu, wenn der Benutzer den unterstützten Portal-Workflow benötigt.
Wer sollte welche Rolle haben?
| Rolle | Geben Sie |
|---|---|
| SRE-Agentenleser | Auditoren, Complianceteams, Projektbeteiligte, die Sichtbarkeit benötigen |
| SRE-Agent Standardbenutzer | L1/L2 Ingenieure, Erste Antwortende, alle, die Probleme diagnostizieren |
| SRE-Agentenautor | SRE-Ingenieure, die individuelle Agenten erstellen, Autoren von Reaktionsplänen, Teammitglieder, die das Verhalten der Agenten anpassen |
| SRE-Agent-Administrator | SRE-Manager, Cloud-Administratoren, Vorfallbefehleführer |
So erzwingt das Portal Berechtigungen
Das Portal überprüft Ihre Azure Rollenzuweisungen, wenn Sie auf den Agent zugreifen. Der Zugriff wird auf zwei Ebenen erzwungen.
Kein Agentzugriff
Wenn Sie keine SRE-Agent-Rollenzuweisung haben, zeigt das Portal einen Bildschirm Zugriff benötigt mit einem Schildsymbol und einer Schaltfläche Gehe zu Zugriffskontrolle an, mit der der Azure IAM-Bereich geöffnet wird. Wenn Sie Azure-Besitzer oder -Mitwirkender für die Ressource sind, sehen Sie auch ein Banner, das anbietet, die Administratorrolle automatisch zuzuweisen.
Back-End-Erzwingung
Wenn Sie über eine SRE-Agent-Rolle verfügen, aber eine Aktion über Ihre Berechtigungen hinaus versuchen, blockiert das Back-End die Aktion mit einem 403-Fehler. Zum Beispiel kann ein Reader keine Nachricht senden, ein Standard-Benutzer keinen benutzerdefinierten Agenten erstellen und ein Autor kann keine Aktion genehmigen oder einen Repository-Connector im Portal hinzufügen. Das Portal kann es ermöglichen, zu einer Seite zu navigieren oder einen Button auszuwählen, aber die Operation schlägt fehl, sobald es den Server erreicht. Die 403-Antwort könnte einen leeren Antworttext haben. Prüfen Sie daher die SRE-Agent-Rolle des Benutzers, bevor Sie Fehler bei Key Vault, ARM oder dem Netzwerk beheben.
Hinweis
Einige Portalfeatures deaktivieren proaktiv Schaltflächen, wenn Sie keine Schreibberechtigungen besitzen. Dies ist jedoch noch nicht für alle Features konsistent – das Back-End erzwingt immer die richtigen Berechtigungen, unabhängig davon, was die Benutzeroberfläche anzeigt.
Welchen Zugriff jede Rolle hat
| Fläche | Reader | Standard-Benutzer | Autor | Administrator |
|---|---|---|---|---|
| Chat | Threads anzeigen (nur Lesezugriff) | Nachrichten senden, Threads starten | Threads anzeigen (nur Lesezugriff) | Vollzugriff, Genehmigen von Aktionen, Löschen von Threads |
| Agent Canvas | Anzeigen von benutzerdefinierten Agenten | Anzeigen von benutzerdefinierten Agenten | Erstellen, Bearbeiten, Löschen von benutzerdefinierten Agents | Erstellen, Bearbeiten, Löschen von benutzerdefinierten Agents |
| Wissensdatenbank | Durchsuchen von Dokumenten | Durchsuchen + Dokumente hochladen | Durchsuchen von Dokumenten | Hochladen und Löschen von Dokumenten |
| Code-Repository-Connectoren | Anzeigen von Verbindern | Konnektoren anzeigen, hinzufügen und bearbeiten | Anzeigen von Verbindern | Hinzufügen, Bearbeiten, Löschen von Konnektoren |
| Antwortpläne | Anzeigen von Plänen | Anzeigen von Plänen | Erstellen, Bearbeiten, Löschen von Plänen | Erstellen, Bearbeiten, Löschen von Plänen |
| Verwaltete Ressourcen | Ressourcen anzeigen | Ressourcen anzeigen | Ressourcen anzeigen | Hinzufügen, Entfernen von Ressourcen |
| Geplante Aufgaben | — | Aufgaben erstellen, bearbeiten, löschen | — | Aufgaben erstellen, bearbeiten, löschen |
| Einstellungen | Einstellungen anzeigen | Einstellungen anzeigen | Einstellungen anzeigen | Einstellungen ändern, Agent stoppen oder löschen |
Zuweisen von Rollen
Zuweisen von Rollen über das Azure-Portal (Access control (IAM)>Add role assignment) oder Azure CLI:
az role assignment create \
--assignee user@company.com \
--role "SRE Agent Administrator" \
--scope <agent-resource-id>
Ersetzen Sie den Rollennamen durch SRE Agent Author, SRE Agent Standard User, oder SRE Agent Reader je nach Bedarf.
Um die Ressourcen-ID des Agents zu ermitteln, führen Sie folgenden Befehl aus:
az resource show \
--resource-group <RESOURCE_GROUP_NAME> \
--name <AGENT_NAME> \
--resource-type Microsoft.App/agents \
--query id -o tsv
Wie Rollen zusammenarbeiten
| Schritt | Wer | Action |
|---|---|---|
| 1 | Techniker (Standardbenutzer) | "Beheben des Konfigurationsproblems" |
| 2 | Autor | Erstellt einen benutzerdefinierten Agenten mit einem Reaktionsplan für Konfigurationsfehler |
| 3 | Agent | Entwurf eines Sanierungsplans |
| 4 | Agent | Kann nicht ausgeführt werden, weil die Aktion die Zustimmung des Administrators benötigt |
| 5 | Manager (Administrator) | Überprüft und genehmigt |
| 6 | Agent | Führt die Behebung unter Verwendung der verwalteten Identität oder der OBO-Autorisierung aus |