エージェントは、Azure サービス、Kusto、GitHub、およびAzure DevOpsで動作します。 しかし、チームはGoogle DriveやSharePointに応答手順を保存し、TrelloやPlannerで作業を追跡し、NotionやConfluenceで運用ノートを管理しています。 エージェントもこれらのサービスを操作する必要があります。
エージェントが外部サービスに対して動作する場合は、ガバナンスが必要です。 エージェントが呼び出せる操作、メール受信者や宛先フォルダなどの機密フィールドにどの値を使うか、特定の操作に先にあなたの承認が必要かどうかを制御する必要があります。 このアクセス制御は、運用システムに触れるすべてのサービス アカウントまたは自動化に対して設定したのと同じ種類です。
Azure SRE エージェントのマネージド コネクタとは
マネージドコネクタとは、Google Drive、SharePoint、Notion、Confluence、Trello、Planner、Box、Dropbox、Office 365 Outlook、Teams、Gmail、OneNote、Power BIなどを含むSaaSコネクタのセットです。 各コネクタは、エージェントが呼び出すことができるツールとして操作を公開します。 使用可能な操作、ロックされる値、およびエージェントが実行する前に承認が必要な操作を制御します。
エージェントが呼び出すことができるコネクタ操作を選択する
各コネクタには一連の操作が付属しています。 セットアップ中に、エージェントで使用できるものを選択します。 選択していない操作がエージェントに表示されません。
例えば、Trelloコネクタには「カード取得」「カード作成」「カード検索」「コメント追加」といった操作があります。 「カード取得」と「カード検索」を読み取りアクセスに有効にしても、「カード作成」は無効にしてエージェントがカードを作成できないようにするのも良いでしょう。
ツール呼び出しの値をロックする
操作ごとに、パラメーターを ユーザー定義 (設定した値にロック) または エージェント定義 (実行時にエージェントが入力) としてマークします。 ロックされたパラメーターは固定されています。 エージェントは毎回正確な値を使用し、変更することはできません。
例えば、Google Drive の「ファイルをコピー」ツールでは、ソースファイル を応答テンプレート用ドキュメントに固定し、上書き を「No」に設定したまま、宛先ファイルパス はエージェントが入力できるようにしておけます。 エージェントは承認済みのテンプレートを選択したフォルダにコピーできますが、ソースドキュメントを変更したり既存のファイルを上書きしたりすることはできません。
| パラメーター | 役割 | 実行時の処理 |
|---|---|---|
| To (電子メール) | ユーザー定義 = oncall@contoso.com |
エージェントは常にこのアドレスに送信します |
| Subject | エージェント定義済み | エージェントがコンテキストに基づいて件名を書き込む |
| Body | エージェント定義済み | エージェントがコンテキストに基づいて本文を書き込む |
実行前に承認を要求する
操作ごとに、アクセス許可を [許可 ] または [ 確認] に設定します。 [許可] に設定すると、エージェントは単独で操作を実行します。 Ask に設定すると、エージェントは一時停止し、実行する予定を示します。 実行前に承認または拒否します。
たとえば、Google Drive コネクタでは、[フォルダー内のファイルを検索] は読み取り専用の操作なので [許可] に設定し、[ファイルの削除] は、何かを削除する前に確認できるよう [確認] に設定できます。
Warnung
エージェントが自律モード (スケジュールされたタスク、HTTP トリガー、インシデント自動応答) で実行されると、 Ask に設定されたすべてのツールが人間の承認なしに実行されます。 この設定では、承認ガードレールが完全にバイパスされます。 有効になっているすべての操作が確認なしに実行されても問題ないと信頼できるワークフローでのみ、自律モードを有効にしてください。 信頼された読み取り操作のみを使用する自律ワークフロー用に、個別のコネクタ構成を作成することを検討してください。 実行 モードを参照してください。
資格情報の分離
エージェントをサービスに接続するときは、独自のアカウント (OAuth、API キー、または資格情報) を使用してサインインします。 Azureの接続リソースは、エージェント ランタイムとは別に資格情報を格納します。 エージェントはこの接続を使用して外部サービスを呼び出しますが、保存されている資格情報に直接アクセスすることはできません。
コネクタ ゲートウェイでは、ロックされたパラメーター値が適用されます。 サーバーは外部サービスに到達する前にエージェントの要求を変更するため、エージェントはロックされた値をバイパスできません。
Note
接続では、すべてのエージェント ユーザーに対して構成ユーザーの資格情報が使用されます。 エージェントとチャットできるユーザーは、接続所有者の資格情報を使用して、有効な操作を呼び出すことができます。 操作を慎重に選択し、チームが必要とするもののみを有効にします。
エージェントのアクセスを取り消すには、コネクタの一覧から コネクタ を削除します。 この操作により、個人用アカウントに影響を与えることなく、接続とその保存された資格情報が削除されます。
概要
チームが既に使用しているコネクタから始めます。 このチュートリアルでは、セットアップ ウィザードの手順を順を追って説明します。
詳細については、「 マネージド コネクタの設定」を参照してください。