Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Seu agente trabalha com serviços Azure, Kusto, GitHub e Azure DevOps. Mas sua equipe também armazena procedimentos de resposta no Google Drive e SharePoint, acompanha o trabalho no Trello ou Planner, e mantém anotações operacionais no Notion ou Confluence. Você também deseja que seu agente trabalhe com esses serviços.
Quando o agente interage com serviços externos, é necessário ter governança. Você precisa controlar quais operações o agente pode chamar, quais valores ele usa para campos sensíveis como destinatários de e-mail ou pastas de destino, e se certas ações exigem sua aprovação primeiro. Esse controle de acesso é do mesmo tipo que você configuraria para qualquer conta de serviço ou automação que toque em sistemas de produção.
O que são conectores gerenciados no agente SRE do Azure?
Conectores gerenciados são um conjunto de conectores SaaS, incluindo Google Drive, SharePoint, Notion, Confluence, Trello, Planner, Box, Dropbox, Office 365 Outlook, Teams, Gmail, OneNote, Power BI e outros. Cada conector expõe operações como ferramentas que seu agente pode chamar. Você controla quais operações estão disponíveis, quais valores estão bloqueados e quais operações exigem sua aprovação antes que o agente as execute.
Selecione quais operações do conector o agente pode chamar
Cada conector vem com um conjunto de operações. Durante a instalação, você seleciona quais podem ser usadas pelo agente. O agente não pode ver as operações que você não seleciona.
Por exemplo, um conector do Trello possui operações como Obter um cartão, Criar um cartão, Buscar cartões e Adicionar comentário. Você pode habilitar Obter Cartão e Pesquisar Cartões para acesso de leitura, mas deixar o Criar Cartão desabilitado para que o agente não possa criar cartões.
Bloquear valores em chamadas de ferramentas
Para cada operação, marque parâmetros como definidos pelo usuário (bloqueados a um valor definido pelo usuário) ou definido pelo agente (o agente preenche em runtime). Os parâmetros bloqueados são corrigidos. O agente usa seu valor exato todas as vezes e não pode alterá-lo.
Por exemplo, na ferramenta "Copiar arquivo" do Google Drive, você pode bloquear o arquivo Fonte a um documento modelo de resposta e sobrescrever para Não, deixando o caminho do arquivo de destino para o agente preencher. O agente pode copiar o modelo aprovado para uma pasta que você escolheu, mas não pode alterar o documento de origem nem sobrescrever arquivos existentes.
| Parâmetro | Função | O que acontece no tempo de execução |
|---|---|---|
| Para (email) | Definido pelo usuário = oncall@contoso.com |
O agente sempre envia para esse endereço |
| Assunto | Definido pelo agente | O agente escreve o assunto com base no contexto |
| Body | Definido pelo agente | O agente escreve o corpo com base no contexto |
Exigir aprovação antes da execução
Para cada operação, defina a permissão para Permitir ou Perguntar. Quando definido como Permitir, o agente executa a operação por conta própria. Quando configurado como “Perguntar”, o agente pausa e mostra o que pretende fazer. Você aprova ou rejeita antes de ser executado.
Por exemplo, em um conector do Google Drive, você pode definir "Localizar arquivos na pasta" como Permitir, pois ele é somente leitura, mas defina "Excluir arquivo" como Perguntar para que você confirme antes que qualquer coisa seja removida.
Warning
Quando o agente é executado no modo autônomo (tarefas agendadas, gatilhos HTTP, resposta automática de incidente), cada ferramenta definida como Ask é executada sem aprovação humana. Essa configuração ignora completamente o guardrail de aprovação. Ative o modo Autônomo apenas para fluxos de trabalho nos quais você confia que todas as operações habilitadas serão executadas sem revisão. Considere a criação de configurações de conector separadas para fluxos de trabalho autônomos apenas com operações de leitura confiáveis. Consulte modos de execução.
Isolamento de credenciais
Ao conectar seu agente a um serviço, você entra com sua própria conta (OAuth, chave de API ou credenciais). O recurso de conexão no Azure armazena suas credenciais separadamente do runtime do agente. O agente usa essa conexão para chamar serviços externos, mas não tem acesso direto às suas credenciais armazenadas.
O gateway do conector impõe valores de parâmetro bloqueados. O agente não pode ignorar valores bloqueados porque o servidor modifica a solicitação do agente antes de chegar ao serviço externo.
Note
A conexão usa as credenciais do usuário que fez a configuração para todos os usuários do agente. Qualquer usuário que possa conversar com o agente pode invocar as operações habilitadas usando as credenciais do proprietário da conexão. Selecione as operações com cuidado e habilite apenas o que a equipe precisa.
Para revogar o acesso do agente, exclua o conector da lista Conectores . Essa ação remove a conexão e suas credenciais armazenadas sem afetar sua conta pessoal.
Introdução
Comece com um conector que sua equipe já usa. O tutorial explica o assistente de instalação passo a passo.
Para obter mais informações, consulte Configurar um conector gerenciado.