Role i uprawnienia użytkownika w agencie usługi SRE Azure

Agent może badać problemy, podejmować działania dotyczące infrastruktury produkcyjnej i uzyskiwać dostęp do poufnych danych w całym środowisku. Kontrola dostępu określa, kto może żądać akcji, kto może je zatwierdzić i kto może modyfikować konfigurację agenta.

Omówienie kontroli dostępu

Kontrola dostępu działa w trzech warstwach:

Warstwa Sterowanie Skonfigurowane na
Role użytkownika (ta strona) Co użytkownicy mogą zrobić z agentem Azure IAM w zasobie agenta
Tryby uruchamiania Czy agent pyta przed działaniem Zgodnie z planem odpowiedzi i zgodnie z zaplanowanym zadaniem
Uprawnienia agenta Do czego agent może uzyskać dostęp w usłudze Azure, z autoryzacją on-behalf-of (OBO) jako rozwiązaniem zapasowym Role RBAC w grupach zasobów

Cztery wbudowane role

roli Może to zrobić Nie da się wykonać
Czytelnik agenta SRE Wyświetlanie wątków, dzienników, zdarzeń Czat, przesyłanie żądań, modyfikowanie wszystkiego
Użytkownik standardowy agenta SRE Czat, uruchamiaj diagnostykę, żądaj akcji, zarządzaj zaplanowanymi zadaniami, przesyłaj dokumenty wiedzy, dodawaj złącza repozytorium kodu Zatwierdzaj akcje, tworz niestandardowych agentów, usuwaj zasoby
Autor agenta SRE Tworz niestandardowych agentów, tworz plany reagowania, konfiguruj zarządzanie incydentami Czat, zatwierdzanie akcji, przesyłanie dokumentów wiedzy, dodawanie konektorów repozytoriów kodu, tworzenie zaplanowanych zadań, usuwanie zasobów
Administrator agenta SRE Zatwierdzanie akcji, zarządzanie łącznikami, usuwanie zasobów —

Użytkownik, który tworzy agenta, automatycznie otrzymuje rolę administratora agenta SRE .

Caution

Rola Autora Agenta SRE sama nie może dodawać repozytoriów ani przesyłać wiedzy do portalu. Operacje te wymagają Microsoft.App/agents/memory/write akcji danych, której rola Autora nie uwzględnia. Rola Autora również nie obejmuje threads/write, więc Autor nie może rozmawiać.

Aby dostosować agenta i połączyć repozytoria lub przesłać wiedzę, należy przypisać zarówno SRE Agent Standard User, jak i SRE Agent Author, albo przypisać SRE Agent Administrator. Role Właściciel i Współautor platformy Azure nie zastępują tych ról, ponieważ przyznają operacje płaszczyzny sterowania, a nie operacje na danych agenta SRE.

Uwaga / Notatka

Możesz także zarządzać zasobami repozytorium i zasobami poświadczeń GitHub za pomocą ścieżek rozszerzenia Azure Resource Manager (ARM) w ramach Microsoft.App/agents/{agent}/repositories i Microsoft.App/agents/{agent}/githubAuths. Te ścieżki wykorzystują extendedAgents uprawnienia, które obejmuje rola Autora. W rezultacie operacja może się powiodować przez ARM, ale zawiodła w portalu dla Autora. Przypisz SRE Agent Standard User, gdy użytkownik potrzebuje obsługiwanego przepływu pracy w portalu.

Kto powinien mieć jaką rolę?

roli Nadaj
Czytelnik agenta SRE Audytorzy, zespoły ds. zgodności, uczestnicy projektu, którzy potrzebują wglądu
Użytkownik standardowy agenta SRE Inżynierowie L1/L2, ratownicy, każdy, kto diagnozuje problemy
Autor agenta SRE Inżynierowie SRE tworzący niestandardowych agentów, autorzy planów reagowania, członkowie zespołu dostosowujący zachowanie agentów
Administrator agenta SRE Menedżerowie usług SRE, administratorzy chmury, dowódcy zdarzeń

Jak portal wymusza uprawnienia

Portal weryfikuje przypisania ról w Azure podczas dostępu do agenta. Dostęp jest wymuszany na dwóch poziomach.

Brak dostępu do agenta

Jeśli nie masz przypisanej roli agenta SRE, w portalu jest wyświetlany ekran Wymagany dostęp z ikoną tarczy i przyciskiem Przejdź do Kontroli Dostępu, który otwiera panel Azure IAM (tożsamość i zarządzanie dostępem). Jeśli masz Azure właściciela lub współautora zasobu, zostanie również wyświetlony baner z ofertą automatycznego przypisywania roli Administrator.

Egzekwowanie backendu

Jeśli masz rolę agenta SRE, ale spróbujesz wykonać akcję poza twoimi uprawnieniami, zaplecze blokuje akcję z błędem 403. Na przykład Reader nie może wysłać wiadomości, Standard User nie może utworzyć niestandardowego agenta, a Autor nie może zatwierdzić akcji ani dodać łącznika repozytorium w portalu. Portal może pozwolić przejść na stronę lub wybrać przycisk, ale operacja kończy się niepowodzeniem, gdy dotrze do serwera. Odpowiedź 403 może mieć pustą treść, więc przed rozwiązywaniem problemów z Key Vault, ARM lub siecią zweryfikowaj rolę agenta SRE.

Uwaga / Notatka

Niektóre funkcje portalu aktywnie wyłączają przyciski, gdy brakuje uprawnień do zapisu. Jednak nie jest to jeszcze spójne we wszystkich funkcjach — zaplecze zawsze wymusza prawidłowe uprawnienia niezależnie od tego, co pokazuje interfejs użytkownika.

Do czego może uzyskać dostęp każda rola

Obszar Czytelnik Użytkownik standardowy Author administratorzy
Czat Wyświetlanie wątków (tylko do odczytu) Wysyłanie komunikatów, uruchamianie wątków Wyświetlanie wątków (tylko do odczytu) Pełny dostęp, zatwierdzanie akcji, usuwanie wątków
Agent Canvas Wyświetl agentów niestandardowych Wyświetl agentów niestandardowych Tworzenie, edytowanie, usuwanie agentów niestandardowych Tworzenie, edytowanie, usuwanie agentów niestandardowych
Baza wiedzy Przeglądanie dokumentów Przeglądaj + przesyłaj dokumenty Przeglądanie dokumentów Przekazywanie i usuwanie dokumentów
Złącza repozytorium kodu Wyświetlanie łączników Zobacz + dodaj, edytuj złącza Wyświetlanie łączników Dodawanie, edytowanie, usuwanie łączników
Plany odpowiedzi Wyświetlanie planów Wyświetlanie planów Tworzenie, edytowanie, usuwanie planów Tworzenie, edytowanie, usuwanie planów
Zasoby zarządzane Wyświetlanie zasobów Wyświetlanie zasobów Wyświetlanie zasobów Dodawanie, usuwanie zasobów
Zaplanowane zadania — Stwórz, edytuj, usuń zadania — Stwórz, edytuj, usuń zadania
Settings Ustawienia widoku Ustawienia widoku Ustawienia widoku Zmodyfikuj ustawienia, zatrzymaj lub usuń agenta

Przypisywanie ról

Przypisz role za pośrednictwem portalu Azure (Kontrolka dostępu (IAM)>Dodaj przypisanie roli) lub Azure CLI:

az role assignment create \
  --assignee user@company.com \
  --role "SRE Agent Administrator" \
  --scope <agent-resource-id>

Zastąp nazwę roli na SRE Agent Author, SRE Agent Standard User, lub SRE Agent Reader w razie potrzeby.

Aby znaleźć identyfikator zasobu agenta, uruchom:

az resource show \
  --resource-group <RESOURCE_GROUP_NAME> \
  --name <AGENT_NAME> \
  --resource-type Microsoft.App/agents \
  --query id -o tsv

Jak role współpracują ze sobą

Krok Kto Action
1 Inżynier (użytkownik standardowy) "Rozwiązywanie problemu z konfiguracją"
2 Author Buduje niestandardowego agenta z planem reakcji na poprawki konfiguracji
3 Agent Sporządza plan remediacji
4 Agent Nie można wykonywać, ponieważ akcja wymaga zgody administratora
5 Menedżer (administrator) Przeglądy i zatwierdzenia
6 Agent Wykonuje poprawkę, używając swojej zarządzanej tożsamości lub autoryzacji OBO