Servidor SRE Agent MCP no Azure SRE Agent

O seu Agente SRE constrói um contexto profundo sobre os seus serviços ao longo do tempo: padrões de incidentes, detalhes da arquitetura, especialização operacional. Com o SRE Agent MCP Server, esse conhecimento está disponível diretamente no seu IDE, terminal ou assistente de IA — quer esteja a trabalhar a partir do GitHub Copilot CLI, Claude Code, VS Code ou outro cliente compatível com MCP.

Durante a codificação, depuração ou resposta a incidentes, faça uma pergunta ao seu agente, inicie uma investigação ou configure um conector sem mudar de ferramenta. O seu ambiente de desenvolvimento e a inteligência operacional do seu agente ligam-se através da mesma interface em linguagem natural que já utiliza.

Como funciona

O fluxo seguinte mostra como um cliente MCP chega ao SRE Agent através do Azure MCP Server:

  1. Crias um recurso SRE Agent no Azure. O recurso é um recurso Microsoft.App/agents e inclui um endpoint agente.
  2. Instala-se o Azure MCP Server num cliente ou host MCP.
  3. O cliente MCP inicia localmente o Azure MCP Server ou liga-se a um servidor alojado.
  4. O Azure MCP Server autentica-se usando a identidade Azure disponível no host.
  5. O cliente pede ao Azure MCP Server que descubra recursos do SRE Agent.
  6. O Azure MCP Server resolve o endpoint SRE Agent através do Azure Resource Graph.
  7. O Azure MCP Server encaminha os pedidos de conversação e de tarefas para o endpoint selecionado do SRE Agent.

Liga-te ao servidor MCP do SRE Agent

As ferramentas SRE Agent fazem parte do Azure MCP Server, que implementa o Model Context Protocol (MCP). Instala o Azure MCP Server no seu cliente MCP, e as ferramentas SRE Agent ficam disponíveis juntamente com outras ferramentas Azure. O servidor é executado localmente através de npx e gere a autenticação, a resolução de endpoints e as chamadas à API em seu nome.

Duas camadas de API lidam com operações diferentes:

Camada O que ela gere Authentication
Plano de controlo (ARM) Recursos do agente, conectores Função de Leitor através do Azure Resource Manager
Plano de dados Tópicos, memórias, tarefas, capacidades, incidentes Função de Administrador do Agente SRE através do ponto final do agente (*.azuresre.ai)

O servidor resolve automaticamente os endpoints dos agentes através do Azure Resource Graph. Fornece uma subscrição e um nome de agente, e o servidor encontra o endpoint.

As ferramentas aparecem com o sreagent_ prefixo no seu cliente MCP (por exemplo, sreagent_agents_list, sreagent_threads_create).

Authentication

O Azure MCP Server utiliza o contexto de autenticação Azure disponível no host. Os métodos de autenticação suportados incluem login CLI do Azure, login VS Code Azure, login Azure PowerShell, credenciais de ambiente e identidade gerida.

O servidor MCP não concede novas permissões. As operações do SRE Agent executam-se dentro das permissões Azure existentes do chamador e do acesso ao SRE Agent. Se o chamador não tiver permissão para listar recursos, abrir uma thread ou alterar a configuração do agente, a operação falha com um erro de autorização.

Importante

A alternativa interativa de autenticação é suprimida quando o Azure MCP Server corre em modo servidor. Inicie sessão antes de iniciar o servidor ou configure uma credencial não interativa, como identidade gerida ou credenciais de ambiente.

Defina AZURE_TOKEN_CREDENTIALS para fixar o tipo de credencial quando houver várias fontes de credencial disponíveis.

Permissões

Duas funções do Azure RBAC no recurso Microsoft.App/agents:

Função Scope O que isso possibilita
Leitor Plano de controlo (ARM) Listar e obter agentes e conectores
Administrador de Agentes SRE Plano de dados Tópicos, memórias, tarefas agendadas, capacidades, ligações, instruções, incidentes, fluxos de trabalho

Clientes suportados

Cliente Método de instalação
VS Code com GitHub Copilot Instale a extensão Azure MCP Server, inicie sessão no Azure
GitHub Copilot CLI Usar /mcp add ou configurar manualmente ~/.copilot/mcp.json
Cursor Adicionar à configuração MCP
Código Claude Adicionar à configuração do MCP do utilizador ou do projeto
Claude Desktop Instalar o pacote MCPB ou configurar o comando do servidor local
Outros clientes MCP Configure usando npx, dotnet, uvx, Docker ou outros métodos suportados

Fluxo de trabalho de conexão

Utilize este fluxo de trabalho de alto nível para ligar um cliente MCP ao SRE Agent:

  1. Provision SRE Agent: Crie o recurso SRE Agent usando o portal Azure, ARM ou Bicep. Este passo cria o recurso Microsoft.App/agents e o seu endpoint agente.

  2. Install Azure MCP Server: Use um método suportado, como a extensão VS Code, npx, dotnet, uvx, Docker, MCPB ou um instalador específico do cliente.

  3. Regista Azure servidor MCP com o teu cliente MCP: Escolhe um modo de exposição da ferramenta. O modo padrão agrupa as ferramentas por namespace.

  4. Autentique-se no Azure: Inicie sessão no anfitrião ou forneça uma identidade gerida ou credenciais de ambiente.

  5. Descobrir agentes: Peça ao cliente MCP que liste os recursos do Agente SRE numa subscrição.

  6. Inicie uma investigação: Peça ao cliente para criar um tópico ou iniciar uma investigação contra um agente selecionado.

  7. Gerir o agente: Use as ferramentas de gestão para configurar competências, conectores, ganchos, subagentes, tarefas agendadas, prompts e integrações incidente-resposta.

Operações disponíveis e exemplos de instruções

Principais áreas de capacidade, cada uma acessível por meio de instruções em linguagem natural:

Area Operations Exemplo de prompt
Gestão de agentes Listar, obter detalhes, criar e eliminar subagentes "Listar os meus agentes SRE na subscrição X"
Configurar conectores Criar conectores Kusto e MCP, testar e eliminar Criar um conetor Kusto chamado prod-logs no agente Y
Realizar investigações Criar threads, enviar mensagens, investigação autónoma "Investigar porque é que a API de produção tem latência elevada"
Agendar trabalho Criar, pausar, retomar e eliminar tarefas agendadas Pausar a tarefa agendada noturna no agente Y
Gerenciar incidentes Liste incidentes ativos, configure o PagerDuty e o ServiceNow "Listar incidentes ativos no agente Y"
Conhecimento e instruções Pesquise e carregue memórias, gere prompts comuns Pesquisar memórias por "falhas de implementação"
Fluxos de trabalho do autor Gerar, validar, aplicar fluxos de trabalho YAML Gerar um fluxo de trabalho de reversão automatizada

Depois de se conectar e autenticar, pode também começar com prompts em linguagem natural como:

List my SRE Agent resources in subscription <SUBSCRIPTION_ID>.
Create an SRE Agent thread for <agent-name> and investigate why the production API has elevated latency.
Continue the investigation thread and check whether recent deployments or PagerDuty incidents are related.

Investigação autónoma

O investigate comando executa um ciclo de investigação em vários passos. O seu agente raciocina sobre o problema, pede dados, formula hipóteses e faz o acompanhamento automaticamente.

  • Limites padrão: 20 iterações, timeout de 10 minutos (ambos configuráveis via --max-iterations e --timeout-seconds)
  • Modo padrão: Pausas nos portões de aprovação para confirmação humana
  • Modo de aprovação automática (investigate_yolo): Continua por todos os portões de forma autónoma

Warning

O investigate_yolo comando aprova automaticamente todas as portas de aprovação, incluindo ações que modificam a sua infraestrutura (eliminação de pods, aplicação YAML do Kubernetes, escalabilidade, alterações de estado incidente). Não há restrição de apenas leitura. O agente pode invocar qualquer ferramenta que a sua identidade gerida permita. Não use este comando em produção a menos que aceite uma modificação totalmente autónoma da infraestrutura.

O que pode fazer

Use o servidor SRE Agent MCP para os seguintes cenários:

  • Encontre agentes rapidamente: Liste os recursos disponíveis para Agentes SRE por subscrição e veja o nome de cada agente, grupo de recursos, localização, estado de provisionamento e ponto final do plano de dados.

  • Investigue a partir do seu ambiente de desenvolvimento: Inicie uma investigação de incidente a partir de Copilot CLI, Claude Code ou outro cliente compatível com MCP.

  • Continuar as investigações: Envie mensagens de seguimento para um tópico existente de Agentes SRE sem sair do seu cliente MCP.

  • Automatize a configuração comum: Configure capacidades do agente, conectores, hooks, subagentes, tarefas agendadas, prompts e integrações de resposta a incidentes quando tiver permissões de escrita.

  • Use os limites de segurança de Azure existentes: Mantenha as operações limitadas pelas permissões de Azure RBAC e SRE Agent do chamador.

Limitações

  • Crie o recurso SRE Agent antes que o Azure MCP Server possa descobri-lo ou operá-lo.

  • O Azure MCP Server não eleva permissões. Certifique-se de que tem as permissões necessárias para a operação solicitada.

  • A configuração do cliente varia entre os hosts MCP. Valide o formato de configuração do seu cliente antes de publicar um guia de configuração para toda a equipa.

SRE Agent servidor MCP comparado com conectores MCP

Estas duas opções usam o mesmo protocolo mas funcionam em direções opostas:

Feature Direção Caso de utilização
servidor MCP do SRE Agent (este artigo) O seu IDE ou CLI faz chamadas ao SRE Agent Gerir e operar agentes a partir do seu ambiente de desenvolvimento
Conectores MCP O SRE Agent faz chamadas para servidores MCP externos Expanda o seu agente com Datadog, GitHub, ferramentas Splunk

Barreiras de segurança

Proteção Description
Confirmação destrutiva Operações de eliminação requerem --confirm true. Sem desmontagens acidentais.
Portões de aprovação As operações de escrita requerem aprovação humana em modo padrão. Em modo de aprovação automática (investigate_yolo), todas as portas são contornadas.
Redação secreta Padrões comuns de credenciais, incluindo bearer tokens, chaves de API e palavras-passe, são removidos das respostas antes de chegarem ao seu cliente.
Sanitização de erros Os corpos de erro a montante são eliminados para obter credenciais e truncados.
Fixação de endpoint As chamadas de plano de dados são restritas a domínios Azure SRE permitidos (apenas HTTPS).
Validação de host de terceiros ServiceNow limitado a .service-now.com; Subdomínios do PagerDuty validados.
Segredos do conector MCP Os valores de ambiente devem usar a sintaxe ${env:NAME}. Segredos literais são rejeitados.