Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
L'agente può analizzare i problemi, eseguire azioni sull'infrastruttura di produzione e accedere ai dati sensibili nell'ambiente in uso. Il controllo di accesso determina chi può richiedere azioni, chi può approvarle e chi può modificare la configurazione dell'agente.
Panoramica del controllo di accesso
Il controllo di accesso funziona su tre livelli:
| Livello | Controlli | Configurato in |
|---|---|---|
| Ruoli utente (questa pagina) | Operazioni che gli utenti possono eseguire con l'agente | Azure IAM nella risorsa agente |
| Modalità di esecuzione | Indica se l'agente chiede prima di agire | Per piano di risposta e per attività pianificata |
| Autorizzazioni dell'agente | A cosa può accedere l'agente su Azure, con l'autorizzazione per conto di (OBO) come soluzione di fallback | Ruoli RBAC nei gruppi di risorse |
Quattro ruoli integrati
| Ruolo | Può fare | Non può farlo |
|---|---|---|
| SRE Agente Lettore | Visualizzare thread, log, eventi imprevisti | Chat, richiedere azioni, modificare qualsiasi elemento |
| Utente standard dell'agente SRE | chattare, eseguire la diagnostica, richiedere azioni, gestire attività pianificate, caricare documenti della knowledge base, aggiungere connettori per repository di codice | Approva azioni, crea agenti personalizzati, elimina risorse |
| Autore di SRE Agent | Creare agenti personalizzati, creare piani di risposta, configurare la gestione degli incidenti | Chattare, approvare azioni, caricare documenti della knowledge base, aggiungere connettori per repository di codice, creare attività pianificate, eliminare risorse |
| Amministratore Agent SRE | Approvare azioni, gestire i connettori, eliminare le risorse | - |
L'utente che crea l'agente riceve automaticamente il ruolo amministratore agente SRE .
Caution
Il ruolo di autore agente SRE da solo non può aggiungere repository o caricare conoscenza nel portale. Queste operazioni richiedono l'azione sui dati Microsoft.App/agents/memory/write, che non è inclusa nel ruolo Autore. Il ruolo di Autore non include nemmeno threads/write, quindi un Autore non può usare la chat.
Per personalizzare l'agente e collegare repository o caricare conoscenze, assegna sia SRE Agent Standard User che SRE Agent Author, oppure assegna SRE Agent Administrator. I ruoli di Proprietario e Contributore di Azure non sostituiscono questi ruoli perché concedono azioni sul piano di controllo, non azioni dati dell'Agente SRE.
Annotazioni
Puoi anche gestire repository e risorse di credenziali GitHub tramite i percorsi di estensione Azure Resource Manager (ARM) sotto Microsoft.App/agents/{agent}/repositories e Microsoft.App/agents/{agent}/githubAuths. Questi percorsi utilizzano autorizzazioni extendedAgents, incluse nel ruolo Autore. Di conseguenza, un'operazione può riuscire tramite ARM ma non riuscire nel portale per un autore. Assegna SRE Agent Standard User quando l'utente ha bisogno del flusso di lavoro del portale supportato.
Chi dovrebbe avere quale ruolo?
| Ruolo | Assegna a |
|---|---|
| SRE Agente Lettore | Revisori, team di conformità, stakeholder che necessitano di visibilità |
| Utente standard dell'agente SRE | Ingegneri L1/L2, primi risponditori, chiunque diagnostica i problemi |
| Autore di SRE Agent | Ingegneri SRE che creano agenti personalizzati, autori di piani di risposta, membri del team che personalizzano il comportamento degli agenti |
| Amministratore Agent SRE | Responsabili SRE, amministratori cloud, comandanti degli incidenti |
Come il portale applica le autorizzazioni
Il portale controlla le assegnazioni di ruolo Azure quando si accede all'agente. L'accesso viene applicato a due livelli.
Nessun accesso all'agente
Quando non si dispone di un'assegnazione di ruolo agente SRE, nel portale viene visualizzata una schermata Accesso richiesto con un'icona di scudo e un pulsante Vai a Controllo accessi che apre il pannello IAM di Azure. Se nella risorsa è presente Azure Proprietario o Collaboratore, viene visualizzato anche un banner che consente di assegnare automaticamente il ruolo di amministratore.
Applicazione back-end
Quando si dispone di un ruolo agente SRE ma si tenta un'azione oltre le autorizzazioni, il back-end blocca l'azione con un errore 403. Ad esempio, un Lettore non può inviare un messaggio, un Utente Standard non può creare un agente personalizzato e un Autore non può approvare un'azione o aggiungere un connettore repository nel portale. Il portale potrebbe permetterti di navigare su una pagina o selezionare un pulsante, ma l'operazione fallisce quando raggiunge il server. La risposta 403 potrebbe avere un corpo vuoto, quindi verifica il ruolo di SRE Agent dell'utente prima di risolvere problemi con Key Vault, ARM o networking.
Annotazioni
Alcune funzionalità del portale disabilitano in modo proattivo i pulsanti quando non sono disponibili autorizzazioni di scrittura. Tuttavia, questo non è ancora coerente in tutte le funzionalità. Il back-end applica sempre le autorizzazioni corrette indipendentemente da ciò che viene visualizzato dall'interfaccia utente.
A cosa può accedere ogni ruolo
| Area | Lettore | utente Standard | Autore | Administrator |
|---|---|---|---|---|
| Chiacchierare | Visualizzare i thread (sola lettura) | Inviare messaggi, avviare thread | Visualizzare i thread (sola lettura) | Accesso completo, approvazione delle azioni, eliminazione di thread |
| Canvas dell'agente | Visualizzare agenti personalizzati | Visualizzare agenti personalizzati | Creare, modificare, eliminare agenti personalizzati | Creare, modificare, eliminare agenti personalizzati |
| Knowledge Base | Esplorare i documenti | Sfoglia + carica i documenti | Esplorare i documenti | Caricare e eliminare documenti |
| Connettori del repository di codice | Visualizzare i connettori | Visualizza + aggiungi, modifica connettori | Visualizzare i connettori | Aggiungere, modificare, eliminare connettori |
| Piani di risposta | Visualizzare i piani | Visualizzare i piani | Creare, modificare, eliminare piani | Creare, modificare, eliminare piani |
| Risorse gestite | Visualizzazione di risorse | Visualizzazione di risorse | Visualizzazione di risorse | Aggiungere, rimuovere risorse |
| Attività pianificate | - | Crea, modifica, elimina attività | - | Crea, modifica, elimina attività |
| Impostazioni | Visualizza impostazioni | Visualizza impostazioni | Visualizza impostazioni | Modifica impostazioni, ferma o elimina l'agente |
Assegnazione di ruoli
Assegnare ruoli tramite il portale di Azure (Access control (IAM)>Aggiungi assegnazione di ruolo) o interfaccia della riga di comando di Azure:
az role assignment create \
--assignee user@company.com \
--role "SRE Agent Administrator" \
--scope <agent-resource-id>
Sostituisci il nome del ruolo con SRE Agent Author, SRE Agent Standard User, o SRE Agent Reader se necessario.
Per trovare l'ID della risorsa agente, esegui:
az resource show \
--resource-group <RESOURCE_GROUP_NAME> \
--name <AGENT_NAME> \
--resource-type Microsoft.App/agents \
--query id -o tsv
Come interagiscono i ruoli
| Passo | Chi | Action |
|---|---|---|
| 1 | Tecnico (utente standard) | "Risolvere il problema di configurazione" |
| 2 | Autore | Costruisce un agente personalizzato con un piano di risposta per le correzioni di configurazione |
| 3 | Agente | Redazione di un piano di bonifica |
| 4 | Agente | Non è possibile eseguire perché l'azione richiede l'approvazione dell'Amministratore |
| 5 | Manager (amministratore) | Revisioni e approvazioni |
| 6 | Agente | Esegue la correzione usando la sua identità gestita o l'autorizzazione OBO |