Rôles et autorisations utilisateur dans Azure Agent SRE

Votre agent peut examiner les problèmes, prendre des mesures sur l’infrastructure de production et accéder aux données sensibles dans votre environnement. Le contrôle d’accès détermine qui peut demander des actions, qui peuvent les approuver et qui peut modifier la configuration de l’agent.

Vue d’ensemble du contrôle d’accès

Le contrôle d’accès fonctionne sur trois couches :

Couche Contrôles Configuré à
Rôles d’utilisateur (cette page) Ce que les utilisateurs peuvent faire avec l’agent Azure IAM sur la ressource de l’agent
Modes d’exécution Indique si l’agent demande avant d’agir Par plan de réponse et par tâche planifiée
Autorisations de l’agent Ce à quoi l’agent peut accéder sur Azure, avec l’autorisation On-Behalf-Of (OBO) comme solution de secours Rôles RBAC sur les groupes de ressources

Quatre rôles intégrés

Rôle Peut Ne peut pas
Lecteur de l’agent SRE Afficher les threads, les journaux, les incidents Chat, demander des actions, modifier n'importe quoi
Utilisateur standard de l’agent SRE Discuter, lancer des diagnostics, demander des actions, gérer les tâches planifiées, télécharger des documents de connaissances, ajouter des connecteurs de dépôt de code Approuver des actions, créer des agents personnalisés, supprimer des ressources
Auteur de l’agent SRE Créer des agents personnalisés, rédiger des plans de réponse, configurer la gestion des incidents Discuter, approuver des actions, télécharger des documents de connaissances, ajouter des connecteurs de dépôt de code, créer des tâches planifiées, supprimer des ressources
Administrateur de l’agent SRE Approuver des actions, gérer des connecteurs, supprimer des ressources

L’utilisateur qui crée l’agent reçoit automatiquement le rôle Administrateur de l’agent SRE .

Caution

Le rôle d’Agent Auteur SRE seul ne peut pas ajouter de dépôts ni télécharger des connaissances dans le portail. Ces opérations nécessitent l’action de données Microsoft.App/agents/memory/write, qui n’est pas incluse dans le rôle Auteur. Le rôle d’Auteur n’inclut threads/writepas non plus , donc un Auteur ne peut pas discuter.

Pour personnaliser l’agent et connecter les dépôts ou téléverser des connaissances, assignez à la fois SRE Agent Standard User et SRE Agent Author, ou assignez SRE Agent Administrator. Les rôles de propriétaire et contributeur Azure ne remplacent pas ces rôles car ils accordent des actions sur le plan de contrôle, et non des actions de données d'agent SRE.

Note

Vous pouvez également gérer les ressources de dépôt et de crédentiels GitHub via les chemins d’extension Azure Resource Manager (ARM) sous Microsoft.App/agents/{agent}/repositories et Microsoft.App/agents/{agent}/githubAuths. Ces parcours utilisent les autorisations extendedAgents, dont dispose le rôle d’Auteur. Par conséquent, une opération peut réussir via ARM mais échouer dans le portail pour un Auteur. Assignez SRE Agent Standard User lorsque l’utilisateur a besoin du workflow de portail pris en charge.

Qui doit avoir quel rôle ?

Rôle Donner à
Lecteur de l’agent SRE Auditeurs, équipes de conformité, parties prenantes qui ont besoin de visibilité
Utilisateur standard de l’agent SRE Ingénieurs L1/L2, premiers répondants, toute personne qui diagnostique des problèmes
Auteur d’agent SRE Des ingénieurs SRE qui créent des agents personnalisés, des rédacteurs de plans de réponse, des membres d’équipe qui personnalisent le comportement des agents
Administrateur de l’agent SRE Responsables SRE, administrateurs cloud, commandants d’incidents

Comment le portail applique les autorisations

Le portail vérifie vos attributions de rôles Azure lorsque vous accédez à l’agent. L'accès est contrôlé à deux niveaux.

L'agent n'a aucun accès

Lorsque vous n'avez aucune attribution de rôle d'agent SRE, le portail affiche un écran Accès Requis avec une icône de bouclier et un bouton Accéder au Contrôle d'Accès qui ouvre le panneau Azure IAM. Si vous avez Azure Propriétaire ou Contributeur sur la ressource, vous voyez également une bannière permettant d’attribuer automatiquement le rôle Administrateur.

Mise en œuvre du back-end

Lorsque vous avez un rôle agent SRE, mais que vous tentez une action au-delà de vos autorisations, le serveur principal bloque l’action avec une erreur 403. Par exemple, un lecteur ne peut pas envoyer de message, un utilisateur standard ne peut pas créer un agent personnalisé, et un auteur ne peut pas approuver une action ni ajouter un connecteur de dépôt dans le portail. Le portail peut vous permettre de naviguer vers une page ou de sélectionner un bouton, mais l’opération échoue lorsqu’il atteint le serveur. La réponse 403 peut avoir un corps vide, donc vérifiez le rôle d'agent SRE de l'utilisateur avant de résoudre les problèmes de Key Vault, ARM ou réseau.

Note

Certaines fonctionnalités du portail désactivent de manière proactive les boutons lorsque vous n’avez pas d’autorisations d’écriture. Toutefois, cela n’est pas encore cohérent entre toutes les fonctionnalités : le back-end applique toujours les autorisations correctes, quel que soit l’élément affiché par l’interface utilisateur.

Ce que chaque rôle peut accéder

Domaine Reader utilisateur Standard Auteur Administrator
Chat Afficher les threads (en lecture seule) Envoyer des messages, démarrer des threads Afficher les threads (en lecture seule) Accès complet, approuver des actions, supprimer des threads
Canevas de l’agent Afficher les agents personnalisés Afficher les agents personnalisés Créer, modifier, supprimer des agents personnalisés Créer, modifier, supprimer des agents personnalisés
Base de connaissances Parcourir les documents Parcourir + télécharger les documents Parcourir les documents Charger + supprimer des documents
Connecteurs de dépôt de code Afficher les connecteurs Voir + ajouter, modifier les connecteurs Afficher les connecteurs Ajouter, modifier, supprimer des connecteurs
Plans de réponse Afficher les plans Afficher les plans Créer, modifier, supprimer des plans Créer, modifier, supprimer des plans
Ressources gérées Afficher les ressources Afficher les ressources Afficher les ressources Ajouter, supprimer des ressources
Tâches planifiées Créer, modifier, supprimer des tâches Créer, modifier, supprimer des tâches
Settings Afficher les paramètres Afficher les paramètres Afficher les paramètres Modifier les paramètres, arrêter ou supprimer l’agent

Attribuer des rôles

Attribuez des rôles via le portail Azure (Access control (IAM)>Add role assignment) ou Azure CLI :

az role assignment create \
  --assignee user@company.com \
  --role "SRE Agent Administrator" \
  --scope <agent-resource-id>

Remplacez le nom du poste par SRE Agent Author, SRE Agent Standard User, ou SRE Agent Reader selon les besoins.

Pour trouver l’identifiant de la ressource de l’agent, exécutez :

az resource show \
  --resource-group <RESOURCE_GROUP_NAME> \
  --name <AGENT_NAME> \
  --resource-type Microsoft.App/agents \
  --query id -o tsv

Comment les rôles collaborent

Étape Qui Action
1 Ingénieur (utilisateur standard) « Résoudre le problème de configuration »
2 Auteur Construit un agent personnalisé avec un plan de réponse pour les corrections de configuration
3 Agent Élabore un plan de remédiation
4 Agent Impossible d’exécuter car l’action nécessite l’approbation de l’administrateur
5 Gestionnaire (administrateur) Révisions et approbations
6 Agent Exécute la correction en utilisant son identité gérée ou son autorisation OBO