Funções de usuário e permissões no agente SRE do Azure

Seu agente pode investigar problemas, executar ações na infraestrutura de produção e acessar dados confidenciais em seu ambiente. O controle de acesso determina quem pode solicitar ações, quem pode aprová-las e quem pode modificar a configuração do agente.

Visão geral do controle de acesso

O controle de acesso funciona em três camadas:

Camada Controles Configurado em
Funções de usuário (esta página) O que os usuários podem fazer com o agente IAM do Azure no recurso do agente
Modos de execução Se o agente pergunta antes de agir Por plano de resposta e por tarefa agendada
Permissões do agente O que o agente pode acessar no Azure, com autorização em nome de (OBO) como alternativa Funções RBAC em grupos de recursos

Quatro funções embutidas

Função Pode fazer Não pode ser feito
Leitor do Agente SRE Visualizar threads, logs, incidentes Chat, ações de solicitação, modificar qualquer coisa
Usuário Padrão do Agente SRE Conversar, executar diagnósticos, solicitar ações, gerenciar tarefas agendadas, enviar documentos de conhecimento, adicionar conectores de repositório de código Aprovar ações, criar agentes personalizados, excluir recursos
Autor do Agente SRE Crie agentes personalizados, elabore planos de resposta, configure o gerenciamento de incidentes Conversar, aprovar ações, enviar documentos de conhecimento, adicionar conectores de repositório de código, criar tarefas agendadas, excluir recursos
Administrador do Agente SRE Aprovar ações, gerenciar conectores, excluir recursos

O usuário que cria o agente recebe automaticamente a função de Administrador do Agente SRE .

Caution

A função de Autor do Agente SRE, por si só, não pode adicionar repositórios nem carregar conteúdo de conhecimento no portal. Essas operações exigem a Microsoft.App/agents/memory/write ação de dados, que a função de Autor não inclui. O papel de Autor também não inclui threads/write, então um Autor não pode conversar.

Para personalizar o agente e conectar repositórios ou fazer upload de conhecimento, atribua SRE Agent Standard User e SRE Agent Author, ou atribua SRE Agent Administrator. Os papéis de Proprietário e Contribuinte do Azure não substituem esses papéis porque concedem ações no plano de controle, não ações de dados do Agente SRE.

Observação

Você também pode gerenciar recursos de repositório e credenciais do GitHub por meio dos caminhos de extensão do Azure Resource Manager (ARM) sob Microsoft.App/agents/{agent}/repositories e Microsoft.App/agents/{agent}/githubAuths. Esses caminhos exigem permissões extendedAgents, incluídas na função Autor. Como resultado, uma operação pode ser bem-sucedida por meio do ARM, mas falhar no portal para um Autor. Atribua SRE Agent Standard User quando o usuário precisar do fluxo de trabalho compatível no portal.

Quem deve ter qual função?

Função Oferecer a
Leitor do Agente SRE Auditores, equipes de conformidade, stakeholders que precisam de visibilidade
Usuário Padrão do Agente SRE Engenheiros L1/L2, socorristas, qualquer pessoa que diagnostice problemas
Autor do Agente SRE Engenheiros SRE que criam agentes personalizados, autores de planos de resposta, membros da equipe que personalizam o comportamento dos agentes
Administrador do Agente SRE Gerentes de SRE, administradores de nuvem, comandantes de incidentes

Como o portal impõe permissões

O portal verifica suas atribuições de função Azure quando você acessa o agente. O acesso é imposto em dois níveis.

Sem acesso ao agente

Quando você não tem a atribuição de função de Agente SRE, o portal mostra uma tela de Acesso Necessário com um ícone de escudo e um botão Ir para o Controle de Acesso que abre a janela IAM do Azure. Se você tiver permissões de Proprietário ou Colaborador do Azure sem recurso, também verá um banner oferecendo a atribuição automática da função de Administrador.

Aplicação de regras no servidor

Quando você tem uma função de Agente SRE, mas tenta uma ação além de suas permissões, o back-end bloqueia a ação com um erro 403. Por exemplo, um Leitor não pode enviar uma mensagem, um Usuário Padrão não pode criar um agente personalizado, e um Autor não pode aprovar uma ação ou adicionar um conector de repositório no portal. O portal pode permitir navegar até uma página ou selecionar um botão, mas a operação falha quando chega ao servidor. A resposta 403 pode ter um corpo vazio, então verifique o papel de Agente SRE do usuário antes de solucionar problemas no Key Vault, ARM ou rede.

Observação

Alguns recursos do portal desabilitam botões automaticamente quando você não tem permissão de escrita. No entanto, isso ainda não é consistente em todos os recursos. O back-end sempre impõe as permissões corretas, independentemente do que a interface do usuário mostra.

O que cada função pode acessar

Area Leitor Utilizador Standard Autor Administradores
Chat Exibir tópicos (somente leitura) Enviar mensagens, iniciar tópicos Exibir tópicos (somente leitura) Acesso completo, aprovar ações, excluir threads
Tela do Agente Exibir agentes personalizados Exibir agentes personalizados Criar, editar, excluir agentes personalizados Criar, editar, excluir agentes personalizados
Base de conhecimento Navegar por documentos Navegar + enviar documentos Navegar por documentos Carregar + excluir documentos
Conectores de repositório de código Exibir conectores Visualizar + adicionar, editar conectores Exibir conectores Adicionar, editar, excluir conectores
Planos de resposta Exibir planos Exibir planos Criar, editar, excluir planos Criar, editar, excluir planos
Recursos gerenciados Exibir recursos Exibir recursos Exibir recursos Adicionar, remover recursos
Tarefas agendadas Criar, editar, excluir tarefas Criar, editar, excluir tarefas
Configurações Exibir configurações Exibir configurações Exibir configurações Modificar configurações, parar ou excluir agente

Atribuir funções

Atribua funções por meio do portal Azure (Controle de acesso (IAM)>Adicionar atribuição de função) ou CLI do Azure:

az role assignment create \
  --assignee user@company.com \
  --role "SRE Agent Administrator" \
  --scope <agent-resource-id>

Substitua o nome do papel por SRE Agent Author, SRE Agent Standard User, ou SRE Agent Reader conforme necessário.

Para encontrar o ID do recurso do agente, execute:

az resource show \
  --resource-group <RESOURCE_GROUP_NAME> \
  --name <AGENT_NAME> \
  --resource-type Microsoft.App/agents \
  --query id -o tsv

Como as funções funcionam em conjunto

Etapa Quem Ação
1 Engenheiro (Usuário Padrão) "Corrigir o problema de configuração"
2 Autor Constrói um agente personalizado com um plano de resposta para correções de configuração
3 Agente Elabora um plano de remediação
4 Agente Não é possível executar porque a ação requer aprovação do Administrador
5 Gerenciador (Administrador) Revisões e aprovações
6 Agente Executa a correção usando sua identidade gerenciada ou a autorização OBO