Ruoli utente e permessi in SRE Agent di Azure

L'agente può analizzare i problemi, eseguire azioni sull'infrastruttura di produzione e accedere ai dati sensibili nell'ambiente in uso. Il controllo di accesso determina chi può richiedere azioni, chi può approvarle e chi può modificare la configurazione dell'agente.

Panoramica del controllo di accesso

Il controllo di accesso funziona su tre livelli:

Livello Controlli Configurato in
Ruoli utente (questa pagina) Operazioni che gli utenti possono eseguire con l'agente Azure IAM nella risorsa agente
Modalità di esecuzione Indica se l'agente chiede prima di agire Per piano di risposta e per attività pianificata
Autorizzazioni dell'agente A cosa può accedere l'agente su Azure, con l'autorizzazione per conto di (OBO) come soluzione di fallback Ruoli RBAC nei gruppi di risorse

Quattro ruoli integrati

Ruolo Può fare Non può farlo
SRE Agente Lettore Visualizzare thread, log, eventi imprevisti Chat, richiedere azioni, modificare qualsiasi elemento
Utente standard dell'agente SRE chattare, eseguire la diagnostica, richiedere azioni, gestire attività pianificate, caricare documenti della knowledge base, aggiungere connettori per repository di codice Approva azioni, crea agenti personalizzati, elimina risorse
Autore di SRE Agent Creare agenti personalizzati, creare piani di risposta, configurare la gestione degli incidenti Chattare, approvare azioni, caricare documenti della knowledge base, aggiungere connettori per repository di codice, creare attività pianificate, eliminare risorse
Amministratore Agent SRE Approvare azioni, gestire i connettori, eliminare le risorse -

L'utente che crea l'agente riceve automaticamente il ruolo amministratore agente SRE .

Caution

Il ruolo di autore agente SRE da solo non può aggiungere repository o caricare conoscenza nel portale. Queste operazioni richiedono l'azione sui dati Microsoft.App/agents/memory/write, che non è inclusa nel ruolo Autore. Il ruolo di Autore non include nemmeno threads/write, quindi un Autore non può usare la chat.

Per personalizzare l'agente e collegare repository o caricare conoscenze, assegna sia SRE Agent Standard User che SRE Agent Author, oppure assegna SRE Agent Administrator. I ruoli di Proprietario e Contributore di Azure non sostituiscono questi ruoli perché concedono azioni sul piano di controllo, non azioni dati dell'Agente SRE.

Annotazioni

Puoi anche gestire repository e risorse di credenziali GitHub tramite i percorsi di estensione Azure Resource Manager (ARM) sotto Microsoft.App/agents/{agent}/repositories e Microsoft.App/agents/{agent}/githubAuths. Questi percorsi utilizzano autorizzazioni extendedAgents, incluse nel ruolo Autore. Di conseguenza, un'operazione può riuscire tramite ARM ma non riuscire nel portale per un autore. Assegna SRE Agent Standard User quando l'utente ha bisogno del flusso di lavoro del portale supportato.

Chi dovrebbe avere quale ruolo?

Ruolo Assegna a
SRE Agente Lettore Revisori, team di conformità, stakeholder che necessitano di visibilità
Utente standard dell'agente SRE Ingegneri L1/L2, primi risponditori, chiunque diagnostica i problemi
Autore di SRE Agent Ingegneri SRE che creano agenti personalizzati, autori di piani di risposta, membri del team che personalizzano il comportamento degli agenti
Amministratore Agent SRE Responsabili SRE, amministratori cloud, comandanti degli incidenti

Come il portale applica le autorizzazioni

Il portale controlla le assegnazioni di ruolo Azure quando si accede all'agente. L'accesso viene applicato a due livelli.

Nessun accesso all'agente

Quando non si dispone di un'assegnazione di ruolo agente SRE, nel portale viene visualizzata una schermata Accesso richiesto con un'icona di scudo e un pulsante Vai a Controllo accessi che apre il pannello IAM di Azure. Se nella risorsa è presente Azure Proprietario o Collaboratore, viene visualizzato anche un banner che consente di assegnare automaticamente il ruolo di amministratore.

Applicazione back-end

Quando si dispone di un ruolo agente SRE ma si tenta un'azione oltre le autorizzazioni, il back-end blocca l'azione con un errore 403. Ad esempio, un Lettore non può inviare un messaggio, un Utente Standard non può creare un agente personalizzato e un Autore non può approvare un'azione o aggiungere un connettore repository nel portale. Il portale potrebbe permetterti di navigare su una pagina o selezionare un pulsante, ma l'operazione fallisce quando raggiunge il server. La risposta 403 potrebbe avere un corpo vuoto, quindi verifica il ruolo di SRE Agent dell'utente prima di risolvere problemi con Key Vault, ARM o networking.

Annotazioni

Alcune funzionalità del portale disabilitano in modo proattivo i pulsanti quando non sono disponibili autorizzazioni di scrittura. Tuttavia, questo non è ancora coerente in tutte le funzionalità. Il back-end applica sempre le autorizzazioni corrette indipendentemente da ciò che viene visualizzato dall'interfaccia utente.

A cosa può accedere ogni ruolo

Area Lettore utente Standard Autore Administrator
Chiacchierare Visualizzare i thread (sola lettura) Inviare messaggi, avviare thread Visualizzare i thread (sola lettura) Accesso completo, approvazione delle azioni, eliminazione di thread
Canvas dell'agente Visualizzare agenti personalizzati Visualizzare agenti personalizzati Creare, modificare, eliminare agenti personalizzati Creare, modificare, eliminare agenti personalizzati
Knowledge Base Esplorare i documenti Sfoglia + carica i documenti Esplorare i documenti Caricare e eliminare documenti
Connettori del repository di codice Visualizzare i connettori Visualizza + aggiungi, modifica connettori Visualizzare i connettori Aggiungere, modificare, eliminare connettori
Piani di risposta Visualizzare i piani Visualizzare i piani Creare, modificare, eliminare piani Creare, modificare, eliminare piani
Risorse gestite Visualizzazione di risorse Visualizzazione di risorse Visualizzazione di risorse Aggiungere, rimuovere risorse
Attività pianificate - Crea, modifica, elimina attività - Crea, modifica, elimina attività
Impostazioni Visualizza impostazioni Visualizza impostazioni Visualizza impostazioni Modifica impostazioni, ferma o elimina l'agente

Assegnazione di ruoli

Assegnare ruoli tramite il portale di Azure (Access control (IAM)>Aggiungi assegnazione di ruolo) o interfaccia della riga di comando di Azure:

az role assignment create \
  --assignee user@company.com \
  --role "SRE Agent Administrator" \
  --scope <agent-resource-id>

Sostituisci il nome del ruolo con SRE Agent Author, SRE Agent Standard User, o SRE Agent Reader se necessario.

Per trovare l'ID della risorsa agente, esegui:

az resource show \
  --resource-group <RESOURCE_GROUP_NAME> \
  --name <AGENT_NAME> \
  --resource-type Microsoft.App/agents \
  --query id -o tsv

Come interagiscono i ruoli

Passo Chi Action
1 Tecnico (utente standard) "Risolvere il problema di configurazione"
2 Autore Costruisce un agente personalizzato con un piano di risposta per le correzioni di configurazione
3 Agente Redazione di un piano di bonifica
4 Agente Non è possibile eseguire perché l'azione richiede l'approvazione dell'Amministratore
5 Manager (amministratore) Revisioni e approvazioni
6 Agente Esegue la correzione usando la sua identità gestita o l'autorizzazione OBO