Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Dopo aver creato l'agente, è possibile controllare quali risorse di Azure possono accedere e quali azioni possono eseguire. Gestire l'accesso aggiungendo gruppi di risorse, impostando i livelli di autorizzazione e concedendo facoltativamente l'accesso a livello di sottoscrizione.
Per una panoramica completa del funzionamento delle autorizzazioni, vedere Autorizzazioni dell'agente.
Prerequisiti
Prima di iniziare, assicurarsi di avere i requisiti seguenti:
- Un agente SRE di Azure in stato in esecuzione .
- Proprietario o Amministratore accesso utenti per i gruppi di risorse da assegnare.
- Accesso al portale di Azure per le modifiche a livello di sottoscrizione.
Aggiungere gruppi di risorse gestite
I gruppi di risorse gestite determinano le risorse di Azure che l'agente può visualizzare durante le indagini. L'agente ottiene l'accesso in lettura alle risorse in questi gruppi, inclusi log, metriche e configurazioni.
- Passare a Impostazioni>Risorse gestite nella barra laterale sinistra.
- Selezionare Aggiungi gruppo di risorse.
- Usare il filtro di ricerca per trovare i gruppi di risorse tra le sottoscrizioni.
- Selezionare i gruppi ai quali si vuole dare accesso all'agente.
- Seleziona Salva.
Per rimuovere un gruppo di risorse, selezionarlo nell'elenco e selezionare Rimuovi.
Suggerimento
Dopo aver salvato, verificare che i gruppi di risorse aggiunti vengano visualizzati nell'elenco Risorse gestite .
Impostare il livello di autorizzazione
I livelli di autorizzazione controllano le operazioni che l'agente può eseguire con le risorse gestite. La tabella seguente riepiloga i livelli disponibili:
| livello | Operazioni che l'agente può eseguire | Quando utilizzare |
|---|---|---|
| Lettore (impostazione predefinita) | Accesso di sola lettura. Le azioni richiedono l'approvazione. | Inizia qui per l'opzione più sicura. |
| Privilegiata | Eseguire direttamente azioni approvate, ad esempio il riavvio dei contenitori o il ridimensionamento delle risorse. | Usare dopo aver avuto fiducia nel comportamento dell'agente. |
Per modificare il livello di autorizzazione:
- Passare a Impostazioni>Risorse gestite.
- Selezionare il gruppo di risorse.
- Modificare il livello di autorizzazione.
- Seleziona Salva.
Il portale mostra i ruoli di controllo degli accessi in base al ruolo di Azure assegnati, ad esempio Lettore Log Analytics, Lettore Monitoraggio e Utente cluster del servizio Azure Kubernetes, a seconda del livello.
Suggerimento
Usare le modalità di esecuzione per controllare se l'agente esegue azioni automaticamente o attende l'approvazione, indipendentemente dal livello di autorizzazione.
Concedere l'accesso a livello di sottoscrizione (facoltativo)
Per un accesso più ampio rispetto a quello fornito dai singoli gruppi di risorse, concedere il ruolo di Lettore all'agente per l'intera sottoscrizione.
- Passare a Impostazioni>di base nell'agente.
- Selezionare il collegamento Identità gestita per aprirlo nel portale di Azure.
- Passare al controllo di accesso (IAM) della sottoscrizione.
- Selezionare Aggiungi un'assegnazione di ruolo.
- Selezionare il ruolo Lettore .
- Assegnarlo all'identità gestita dell'agente.
L'accesso a livello di sottoscrizione consente all'agente di visualizzare tutte le risorse nella sottoscrizione senza aggiungere singoli gruppi di risorse.
Suggerimento
Dopo aver salvato, verificare che l'assegnazione di ruolo venga visualizzata nella pagina Controllo di accesso (IAM) della sottoscrizione.
Verifica dell'accesso
Verificare che l'agente possa visualizzare le risorse assegnate.
- Aprire un nuovo thread di chat.
- Chiedere all'agente: "Quali risorse di Azure è possibile visualizzare?"
- L'agente risponde con un riepilogo delle risorse individuate, dei gruppi di risorse e dei tipi di risorse.
Verificare che l'agente elenchi i gruppi di risorse e le risorse configurati nei passaggi precedenti.