Conector de GitHub en el agente de SRE de Azure

Conecte los repositorios de GitHub para que el agente pueda leer el código fuente, buscar errores, crear problemas, desencadenar flujos de trabajo y hacer coincidir las implementaciones con incidentes.

Sugerencia

Información general rápida

  • Code Access da a tu agente el código fuente, la IaC y los archivos de configuración como contexto para la investigación.
  • GitHub Connector habilita las operaciones de problema, PR y flujo de trabajo.
  • GitHub MCP proporciona acceso completo a herramientas de GitHub con controles de gobernanza.
  • Autentíquese con OAuth, PAT o BYO GitHub App . Las tres funcionan en github.com. GitHub Enterprise Cloud (<tenant>.ghe.com) requiere la aplicación BYO.

El código fuente, las definiciones de infraestructura, las configuraciones de implementación, las aptitudes y los runbooks residen en GitHub. Cuando el agente puede leer estos artefactos, las investigaciones pasan de una resolución genérica de problemas a un análisis de causa raíz que hace referencia exactamente al archivo, al commit y al cambio de configuración concretos.

Cómo usa el agente el conector de GitHub

Azure agente de SRE se conecta a GitHub de tres maneras, cada una de ellas con un propósito diferente:

Tipo de conexión Dónde se configura Qué obtiene el agente
Acceso al código Builder > Acceso al código Búsqueda de código, lectura de archivos por ruta o rama, correlación de errores con el código fuente, búsqueda semántica de código
GitHub Conector Generador > Conectores > Agregar conector Crear/enumerar incidencias, abrir/combinar PR, desencadenar y hacer seguimiento de flujos de trabajo de Acciones de GitHub
GitHub MCP Generador > Conectores > Agregar conector Catálogo completo de herramientas de GitHub a través de MCP, con directivas de aprobación y controles de selección de herramientas

Puede usar varios tipos de conexión en el mismo agente. Cada uno sirve para un propósito en tiempo de ejecución diferente.

Métodos de autenticación para el conector de GitHub

Por separado de lo que hace el agente, elija cómo se autentica en GitHub. Hay tres métodos disponibles y funcionan en todos los tipos de conexión.

Método de autenticación Cómo funciona Hosts compatibles Más adecuado para
OAuth Inicio de sesión con la cuenta de GitHub en un menú emergente del explorador github.com Configuración interactiva rápida (límite: 10 tokens por agente)
PAT Proporcionar un token de acceso personal de granularidad fina con ámbito repo github.com Cuentas de servicio, entornos no interactivos
BYO GitHub App Registre su propia aplicación de GitHub, almacene la clave privada en Azure Key Vault github.com y <tenant>.ghe.com Gobernanza empresarial, entornos de EMU, GitHub Enterprise Cloud

Para github.com, los tres métodos funcionan en todos los tipos de conexión. En el caso de los hosts de GitHub Enterprise Cloud (<tenant>.ghe.com), solo está disponible byO GitHub App.

Permisos por tipo de autenticación

Operación OAuth o PAT mínimo GitHub App mínima
Metadatos del repositorio y clonación/lectura repo para repositorios privados, public_repo para el acceso solo público Metadatos del repositorio: Leer y contenido: Leer
Enumerar o crear problemas Ámbito del repositorio con función de incidencias para OAuth/PAT Problemas del repositorio: lectura y escritura según sea necesario
Operaciones de solicitud de incorporación de cambios Ámbito de repositorio compatible con PR para OAuth/PAT Repositorio Solicitudes de extracción: lectura/escritura según sea necesario

Sugerencia

Actualización automática de tokens de OAuth

GitHub los tokens de OAuth expiran después de aproximadamente ocho horas, pero el agente los actualiza automáticamente antes de la expiración mediante un búfer de 20 minutos. Cada actualización genera un nuevo token de actualización, lo que crea una cadena de renovación autocontenible que dura aproximadamente seis meses. El conector permanece conectado durante investigaciones prolongadas y tareas programadas durante la noche, sin necesidad de iniciar sesión manualmente.

Esta actualización automática solo se aplica a las conexiones de OAuth. Las conexiones PAT requieren rotación manual de tokens. Para las conexiones BYO GitHub App, gire la clave privada en Azure Key Vault cuando sea necesario.

Cuándo debe volver a autenticarse: Si el token de refresco caduca (aproximadamente a los seis meses), si revoca la autorización de la GitHub App o si el conector se configuró antes de la versión 26.2.247.0 (una nueva autenticación almacena el token de refresco y habilita la actualización automática a partir de entonces).

Qué puede hacer el agente con el conector de GitHub

Funcionalidades de análisis de código fuente

  • Buscar código en todos los repositorios conectados.
  • Leer el contenido del archivo por ruta de acceso y rama.
  • Correlación de errores con el código fuente: asigne errores de recursos de Azure a archivos específicos y números de línea.
  • Búsqueda de código semántico: busque código relacionado con un incidente mediante consultas de lenguaje natural.
  • Identifique archivos IaC: detecte plantillas Bicep, Terraform y ARM en los repositorios.

Administración de incidencias y solicitudes de incorporación

  • Cree incidencias con el título, el cuerpo, las etiquetas y las personas asignadas.
  • Comente las incidencias y solicitudes de incorporación , incluidas las palabras clave de cierre automático.
  • Actualice las incidencias cambiando el título, el cuerpo, las etiquetas o el estado.
  • Captura de alertas de Dependabot para revisar las vulnerabilidades de seguridad.

Automatización de flujos de trabajo (versión preliminar)

  • Desencadene flujos de trabajo de Acciones de GitHub para enviar implementaciones controladas o de producción.
  • Realice un seguimiento de las ejecuciones de flujo de trabajo para supervisar el estado de los flujos de trabajo enviados.
  • Compruebe el estado de combinación de las solicitudes de incorporación para verificar si se ha combinado una solicitud de incorporación.

GitHub Enterprise Cloud

Conecte repositorios hospedados en GitHub Enterprise Cloud (<tenant>.ghe.com) mediante una aplicación BYO GitHub. El agente usa la clave privada de la aplicación, que almacena en Azure Key Vault, para crear tokens de instalación de corta duración para cada repositorio.

Asegúrese de lo siguiente:

  • Una aplicación de GitHub creada en tu instancia de GHE con permiso Contents: de solo lectura.
  • La clave privada de la aplicación se almacena como un secreto en Azure Key Vault.
  • A la identidad administrada del agente se le concedió el rol Usuario de secretos de Key Vault en el almacén.

Para consultar la guía de configuración completa, consulte Conectar repositorios de GitHub Enterprise Cloud.

Configuración del mismo repositorio en varias rutas de acceso

Configure el mismo repositorio en varias rutas de acceso de GitHub. Cada ruta sirve para distintos procesos de ejecución.

Scenario Enfoque recomendado
Se necesita contexto del código y operaciones sobre incidencias Configurar acceso a código y GitHub Connector o GitHub MCP
Solo se necesita un amplio catálogo de herramientas de MCP Usa solo GitHub MCP
Necesidad de host de empresa (<tenant>.ghe.com) Uso de la aplicación BYO de GHE mediante el acceso a código
Necesidad de un cumplimiento estricto del contrato del conector Uso del conector de GitHub

Límites y restricciones

Recurso Instrucciones
Hosts Configurar cada host de forma independiente (github.com, <tenant>.ghe.com)
Registros de autenticación Con ámbito de host; la desconexión de un host no desconecta al otro
autenticación de GitHub Enterprise Cloud Solo aplicación BYO
Requisito de Key Vault para BYO App La clave privada debe estar en Key Vault y legible por la identidad del agente

Solución de problemas

Síntoma Causa probable Corregir
La fila del repositorio de acceso del código muestra Error, pero las consultas de incidencias siguen funcionando Error en la comprobación de estado de un punto de conexión o un momento dado diferente Volver a probar la conexión de acceso al código y comprobar los permisos de metadatos del repositorio
Error en la validación de la aplicación BYO El ID de cliente, el URI de la clave privada o el ámbito de instalación de la aplicación no coinciden Comprobar el identificador de cliente, el contenido del secreto de Key Vault y el ámbito de instalación de la aplicación
<tenant>.ghe.com El host no muestra OAuth/PAT Comportamiento esperado Uso de la aplicación byO GitHub
La clonación o la lectura fallan tras autenticarse correctamente Faltan permisos de lectura de metadatos o contenido en la aplicación o el token Concesión de los permisos de repositorio necesarios y reintento
Las acciones de PR o incidencia fallan Faltan permisos para incidencias/PR Agregar permisos de incidencias/PR al ámbito de OAuth/PAT o a la aplicación de GitHub

Introducción al conector de GitHub

Qué desea hacer Guía
Proporcione contexto de código del agente para investigaciones (OAuth/PAT) Conexión del código fuente
Habilitar operaciones de incidencias, PR y flujos de trabajo (OAuth/PAT) Configuración del conector de GitHub
Configurar la aplicación de GitHub BYO para github.com o <tenant>.ghe.com Conexión de GitHub Enterprise Cloud
Incorporación de herramientas de MCP de GitHub con controles de gobernanza Configuración de un conector MCP

Paso siguiente