Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Agent może badać problemy, podejmować działania dotyczące infrastruktury produkcyjnej i uzyskiwać dostęp do poufnych danych w całym środowisku. Kontrola dostępu określa, kto może żądać akcji, kto może je zatwierdzić i kto może modyfikować konfigurację agenta.
Omówienie kontroli dostępu
Kontrola dostępu działa w trzech warstwach:
| Warstwa | Sterowanie | Skonfigurowane na |
|---|---|---|
| Role użytkownika (ta strona) | Co użytkownicy mogą zrobić z agentem | Azure IAM w zasobie agenta |
| Tryby uruchamiania | Czy agent pyta przed działaniem | Zgodnie z planem odpowiedzi i zgodnie z zaplanowanym zadaniem |
| Uprawnienia agenta | Do czego agent może uzyskać dostęp w usłudze Azure, z autoryzacją on-behalf-of (OBO) jako rozwiązaniem zapasowym | Role RBAC w grupach zasobów |
Cztery wbudowane role
| roli | Może to zrobić | Nie da się wykonać |
|---|---|---|
| Czytelnik agenta SRE | Wyświetlanie wątków, dzienników, zdarzeń | Czat, przesyłanie żądań, modyfikowanie wszystkiego |
| Użytkownik standardowy agenta SRE | Czat, uruchamiaj diagnostykę, żądaj akcji, zarządzaj zaplanowanymi zadaniami, przesyłaj dokumenty wiedzy, dodawaj złącza repozytorium kodu | Zatwierdzaj akcje, tworz niestandardowych agentów, usuwaj zasoby |
| Autor agenta SRE | Tworz niestandardowych agentów, tworz plany reagowania, konfiguruj zarządzanie incydentami | Czat, zatwierdzanie akcji, przesyłanie dokumentów wiedzy, dodawanie konektorów repozytoriów kodu, tworzenie zaplanowanych zadań, usuwanie zasobów |
| Administrator agenta SRE | Zatwierdzanie akcji, zarządzanie łącznikami, usuwanie zasobów | — |
Użytkownik, który tworzy agenta, automatycznie otrzymuje rolę administratora agenta SRE .
Caution
Rola Autora Agenta SRE sama nie może dodawać repozytoriów ani przesyłać wiedzy do portalu. Operacje te wymagają Microsoft.App/agents/memory/write akcji danych, której rola Autora nie uwzględnia. Rola Autora również nie obejmuje threads/write, więc Autor nie może rozmawiać.
Aby dostosować agenta i połączyć repozytoria lub przesłać wiedzę, należy przypisać zarówno SRE Agent Standard User, jak i SRE Agent Author, albo przypisać SRE Agent Administrator. Role Właściciel i Współautor platformy Azure nie zastępują tych ról, ponieważ przyznają operacje płaszczyzny sterowania, a nie operacje na danych agenta SRE.
Uwaga / Notatka
Możesz także zarządzać zasobami repozytorium i zasobami poświadczeń GitHub za pomocą ścieżek rozszerzenia Azure Resource Manager (ARM) w ramach Microsoft.App/agents/{agent}/repositories i Microsoft.App/agents/{agent}/githubAuths. Te ścieżki wykorzystują extendedAgents uprawnienia, które obejmuje rola Autora. W rezultacie operacja może się powiodować przez ARM, ale zawiodła w portalu dla Autora. Przypisz SRE Agent Standard User, gdy użytkownik potrzebuje obsługiwanego przepływu pracy w portalu.
Kto powinien mieć jaką rolę?
| roli | Nadaj |
|---|---|
| Czytelnik agenta SRE | Audytorzy, zespoły ds. zgodności, uczestnicy projektu, którzy potrzebują wglądu |
| Użytkownik standardowy agenta SRE | Inżynierowie L1/L2, ratownicy, każdy, kto diagnozuje problemy |
| Autor agenta SRE | Inżynierowie SRE tworzący niestandardowych agentów, autorzy planów reagowania, członkowie zespołu dostosowujący zachowanie agentów |
| Administrator agenta SRE | Menedżerowie usług SRE, administratorzy chmury, dowódcy zdarzeń |
Jak portal wymusza uprawnienia
Portal weryfikuje przypisania ról w Azure podczas dostępu do agenta. Dostęp jest wymuszany na dwóch poziomach.
Brak dostępu do agenta
Jeśli nie masz przypisanej roli agenta SRE, w portalu jest wyświetlany ekran Wymagany dostęp z ikoną tarczy i przyciskiem Przejdź do Kontroli Dostępu, który otwiera panel Azure IAM (tożsamość i zarządzanie dostępem). Jeśli masz Azure właściciela lub współautora zasobu, zostanie również wyświetlony baner z ofertą automatycznego przypisywania roli Administrator.
Egzekwowanie backendu
Jeśli masz rolę agenta SRE, ale spróbujesz wykonać akcję poza twoimi uprawnieniami, zaplecze blokuje akcję z błędem 403. Na przykład Reader nie może wysłać wiadomości, Standard User nie może utworzyć niestandardowego agenta, a Autor nie może zatwierdzić akcji ani dodać łącznika repozytorium w portalu. Portal może pozwolić przejść na stronę lub wybrać przycisk, ale operacja kończy się niepowodzeniem, gdy dotrze do serwera. Odpowiedź 403 może mieć pustą treść, więc przed rozwiązywaniem problemów z Key Vault, ARM lub siecią zweryfikowaj rolę agenta SRE.
Uwaga / Notatka
Niektóre funkcje portalu aktywnie wyłączają przyciski, gdy brakuje uprawnień do zapisu. Jednak nie jest to jeszcze spójne we wszystkich funkcjach — zaplecze zawsze wymusza prawidłowe uprawnienia niezależnie od tego, co pokazuje interfejs użytkownika.
Do czego może uzyskać dostęp każda rola
| Obszar | Czytelnik | Użytkownik standardowy | Author | administratorzy |
|---|---|---|---|---|
| Czat | Wyświetlanie wątków (tylko do odczytu) | Wysyłanie komunikatów, uruchamianie wątków | Wyświetlanie wątków (tylko do odczytu) | Pełny dostęp, zatwierdzanie akcji, usuwanie wątków |
| Agent Canvas | Wyświetl agentów niestandardowych | Wyświetl agentów niestandardowych | Tworzenie, edytowanie, usuwanie agentów niestandardowych | Tworzenie, edytowanie, usuwanie agentów niestandardowych |
| Baza wiedzy | Przeglądanie dokumentów | Przeglądaj + przesyłaj dokumenty | Przeglądanie dokumentów | Przekazywanie i usuwanie dokumentów |
| Złącza repozytorium kodu | Wyświetlanie łączników | Zobacz + dodaj, edytuj złącza | Wyświetlanie łączników | Dodawanie, edytowanie, usuwanie łączników |
| Plany odpowiedzi | Wyświetlanie planów | Wyświetlanie planów | Tworzenie, edytowanie, usuwanie planów | Tworzenie, edytowanie, usuwanie planów |
| Zasoby zarządzane | Wyświetlanie zasobów | Wyświetlanie zasobów | Wyświetlanie zasobów | Dodawanie, usuwanie zasobów |
| Zaplanowane zadania | — | Stwórz, edytuj, usuń zadania | — | Stwórz, edytuj, usuń zadania |
| Settings | Ustawienia widoku | Ustawienia widoku | Ustawienia widoku | Zmodyfikuj ustawienia, zatrzymaj lub usuń agenta |
Przypisywanie ról
Przypisz role za pośrednictwem portalu Azure (Kontrolka dostępu (IAM)>Dodaj przypisanie roli) lub Azure CLI:
az role assignment create \
--assignee user@company.com \
--role "SRE Agent Administrator" \
--scope <agent-resource-id>
Zastąp nazwę roli na SRE Agent Author, SRE Agent Standard User, lub SRE Agent Reader w razie potrzeby.
Aby znaleźć identyfikator zasobu agenta, uruchom:
az resource show \
--resource-group <RESOURCE_GROUP_NAME> \
--name <AGENT_NAME> \
--resource-type Microsoft.App/agents \
--query id -o tsv
Jak role współpracują ze sobą
| Krok | Kto | Action |
|---|---|---|
| 1 | Inżynier (użytkownik standardowy) | "Rozwiązywanie problemu z konfiguracją" |
| 2 | Author | Buduje niestandardowego agenta z planem reakcji na poprawki konfiguracji |
| 3 | Agent | Sporządza plan remediacji |
| 4 | Agent | Nie można wykonywać, ponieważ akcja wymaga zgody administratora |
| 5 | Menedżer (administrator) | Przeglądy i zatwierdzenia |
| 6 | Agent | Wykonuje poprawkę, używając swojej zarządzanej tożsamości lub autoryzacji OBO |