Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Seu agente pode investigar problemas, executar ações na infraestrutura de produção e acessar dados confidenciais em seu ambiente. O controle de acesso determina quem pode solicitar ações, quem pode aprová-las e quem pode modificar a configuração do agente.
Visão geral do controle de acesso
O controle de acesso funciona em três camadas:
| Camada | Controles | Configurado em |
|---|---|---|
| Funções de usuário (esta página) | O que os usuários podem fazer com o agente | IAM do Azure no recurso do agente |
| Modos de execução | Se o agente pergunta antes de agir | Por plano de resposta e por tarefa agendada |
| Permissões do agente | O que o agente pode acessar no Azure, com autorização em nome de (OBO) como alternativa | Funções RBAC em grupos de recursos |
Quatro funções embutidas
| Função | Pode fazer | Não pode ser feito |
|---|---|---|
| Leitor do Agente SRE | Visualizar threads, logs, incidentes | Chat, ações de solicitação, modificar qualquer coisa |
| Usuário Padrão do Agente SRE | Conversar, executar diagnósticos, solicitar ações, gerenciar tarefas agendadas, enviar documentos de conhecimento, adicionar conectores de repositório de código | Aprovar ações, criar agentes personalizados, excluir recursos |
| Autor do Agente SRE | Crie agentes personalizados, elabore planos de resposta, configure o gerenciamento de incidentes | Conversar, aprovar ações, enviar documentos de conhecimento, adicionar conectores de repositório de código, criar tarefas agendadas, excluir recursos |
| Administrador do Agente SRE | Aprovar ações, gerenciar conectores, excluir recursos | — |
O usuário que cria o agente recebe automaticamente a função de Administrador do Agente SRE .
Caution
A função de Autor do Agente SRE, por si só, não pode adicionar repositórios nem carregar conteúdo de conhecimento no portal. Essas operações exigem a Microsoft.App/agents/memory/write ação de dados, que a função de Autor não inclui. O papel de Autor também não inclui threads/write, então um Autor não pode conversar.
Para personalizar o agente e conectar repositórios ou fazer upload de conhecimento, atribua SRE Agent Standard User e SRE Agent Author, ou atribua SRE Agent Administrator. Os papéis de Proprietário e Contribuinte do Azure não substituem esses papéis porque concedem ações no plano de controle, não ações de dados do Agente SRE.
Observação
Você também pode gerenciar recursos de repositório e credenciais do GitHub por meio dos caminhos de extensão do Azure Resource Manager (ARM) sob Microsoft.App/agents/{agent}/repositories e Microsoft.App/agents/{agent}/githubAuths. Esses caminhos exigem permissões extendedAgents, incluídas na função Autor. Como resultado, uma operação pode ser bem-sucedida por meio do ARM, mas falhar no portal para um Autor. Atribua SRE Agent Standard User quando o usuário precisar do fluxo de trabalho compatível no portal.
Quem deve ter qual função?
| Função | Oferecer a |
|---|---|
| Leitor do Agente SRE | Auditores, equipes de conformidade, stakeholders que precisam de visibilidade |
| Usuário Padrão do Agente SRE | Engenheiros L1/L2, socorristas, qualquer pessoa que diagnostice problemas |
| Autor do Agente SRE | Engenheiros SRE que criam agentes personalizados, autores de planos de resposta, membros da equipe que personalizam o comportamento dos agentes |
| Administrador do Agente SRE | Gerentes de SRE, administradores de nuvem, comandantes de incidentes |
Como o portal impõe permissões
O portal verifica suas atribuições de função Azure quando você acessa o agente. O acesso é imposto em dois níveis.
Sem acesso ao agente
Quando você não tem a atribuição de função de Agente SRE, o portal mostra uma tela de Acesso Necessário com um ícone de escudo e um botão Ir para o Controle de Acesso que abre a janela IAM do Azure. Se você tiver permissões de Proprietário ou Colaborador do Azure sem recurso, também verá um banner oferecendo a atribuição automática da função de Administrador.
Aplicação de regras no servidor
Quando você tem uma função de Agente SRE, mas tenta uma ação além de suas permissões, o back-end bloqueia a ação com um erro 403. Por exemplo, um Leitor não pode enviar uma mensagem, um Usuário Padrão não pode criar um agente personalizado, e um Autor não pode aprovar uma ação ou adicionar um conector de repositório no portal. O portal pode permitir navegar até uma página ou selecionar um botão, mas a operação falha quando chega ao servidor. A resposta 403 pode ter um corpo vazio, então verifique o papel de Agente SRE do usuário antes de solucionar problemas no Key Vault, ARM ou rede.
Observação
Alguns recursos do portal desabilitam botões automaticamente quando você não tem permissão de escrita. No entanto, isso ainda não é consistente em todos os recursos. O back-end sempre impõe as permissões corretas, independentemente do que a interface do usuário mostra.
O que cada função pode acessar
| Area | Leitor | Utilizador Standard | Autor | Administradores |
|---|---|---|---|---|
| Chat | Exibir tópicos (somente leitura) | Enviar mensagens, iniciar tópicos | Exibir tópicos (somente leitura) | Acesso completo, aprovar ações, excluir threads |
| Tela do Agente | Exibir agentes personalizados | Exibir agentes personalizados | Criar, editar, excluir agentes personalizados | Criar, editar, excluir agentes personalizados |
| Base de conhecimento | Navegar por documentos | Navegar + enviar documentos | Navegar por documentos | Carregar + excluir documentos |
| Conectores de repositório de código | Exibir conectores | Visualizar + adicionar, editar conectores | Exibir conectores | Adicionar, editar, excluir conectores |
| Planos de resposta | Exibir planos | Exibir planos | Criar, editar, excluir planos | Criar, editar, excluir planos |
| Recursos gerenciados | Exibir recursos | Exibir recursos | Exibir recursos | Adicionar, remover recursos |
| Tarefas agendadas | — | Criar, editar, excluir tarefas | — | Criar, editar, excluir tarefas |
| Configurações | Exibir configurações | Exibir configurações | Exibir configurações | Modificar configurações, parar ou excluir agente |
Atribuir funções
Atribua funções por meio do portal Azure (Controle de acesso (IAM)>Adicionar atribuição de função) ou CLI do Azure:
az role assignment create \
--assignee user@company.com \
--role "SRE Agent Administrator" \
--scope <agent-resource-id>
Substitua o nome do papel por SRE Agent Author, SRE Agent Standard User, ou SRE Agent Reader conforme necessário.
Para encontrar o ID do recurso do agente, execute:
az resource show \
--resource-group <RESOURCE_GROUP_NAME> \
--name <AGENT_NAME> \
--resource-type Microsoft.App/agents \
--query id -o tsv
Como as funções funcionam em conjunto
| Etapa | Quem | Ação |
|---|---|---|
| 1 | Engenheiro (Usuário Padrão) | "Corrigir o problema de configuração" |
| 2 | Autor | Constrói um agente personalizado com um plano de resposta para correções de configuração |
| 3 | Agente | Elabora um plano de remediação |
| 4 | Agente | Não é possível executar porque a ação requer aprovação do Administrador |
| 5 | Gerenciador (Administrador) | Revisões e aprovações |
| 6 | Agente | Executa a correção usando sua identidade gerenciada ou a autorização OBO |