Modos de execução no Agente Azure SRE

Os modos de execução no Azure SRE Agent controlam se o seu agente pede aprovação antes de agir ou age por conta própria. Use modos de execução para impor fluxos de trabalho de aprovação para operações de infraestrutura Azure, permitindo que outras ações prossigam com base no seu plano de resposta.

Observação

Os modos de execução controlam o fluxo de trabalho de aprovação, decidindo se o agente deve perguntar antes de agir. As permissões controlamo acesso aos recursos, determinando se o agente consegue aceder a um recurso. O agente precisa de cumprir ambas as condições para agir.

Revisão e modos de corrida autónoma

Diagrama da comparação dos modos de execução mostrando o modo de revisão onde o agente propõe ações e o modo autónomo onde o agente executa imediatamente.

A tabela seguinte resume os dois modos disponíveis:

Mode O que acontece Melhor para
Avaliação O agente propõe uma ação; Aprova ou recusa Sistemas de produção, infraestruturas críticas
Autónoma O agente executa imediatamente e comunica o que fez Ambientes não de produção e tarefas recorrentes de confiança

Modo de revisão

A revisão é o modo padrão. O seu agente investiga, identifica uma correção e pede a sua aprovação antes de executar operações de infraestrutura Azure (comandos CLI do Azure, operações Azure Resource Manager e ações de escrita semelhantes).

Observação

O modo de revisão mostra os botões Aprovar e Negar apenas para operações de infraestrutura Azure. Outras ações, como enviar emails, publicar no Teams ou consultar fontes externas de dados, decorrem com base no raciocínio do agente e nas instruções do seu plano de resposta. Para adicionar controlos de governação a estas ações, utilize Hooks ou Políticas de Acesso a Ferramentas para impor verificações de segurança antes ou depois de chamadas a ferramentas específicas.

O exemplo seguinte mostra o que pode ver nas ações de infraestrutura do Azure:

I found that app-service-prod is running slowly due to high memory usage.

Proposed action: Restart App Service 'app-service-prod'
This may cause brief downtime (30-60 seconds).

[Approve] [Deny]

Selecione Aprovar para executar a ação proposta, ou Negar para a parar. Só os Administradores de Agentes SRE podem aprovar ações.

Modo autónomo

Em modo autónomo, o seu agente investiga e executa ações sem esperar aprovação. Utilize este modo quando confiar no agente para lidar com a situação.

O exemplo seguinte mostra o que vê em modo autónomo:

I found app-service-staging was running slowly.

Done: I've restarted app-service-staging. Memory usage is now normal.

Configurar modos de execução por plano de resposta ou tarefa

Defina modos de execução por plano de resposta e por tarefa agendada. Não defines modos de execução ao nível do agente.

Tipo de automação Modo predefinido Opções
Plano de resposta a incidentes Autônomo Revisão Autónoma
Tarefa agendada Autônomo Revisão Autónoma

Defina o nível de autonomia do Agente quando cria ou edita um plano de resposta ou tarefa:

Captura de ecrã da caixa de diálogo para editar o acionador de incidente, que mostra o nível de autonomia do agente com as opções de modo de execução autónomo e de revisão.

Predefinição ao nível do agente

Configurações>Basics mostra o modo global do agente. Define este modo quando criares o agente (por defeito é Rever). Serve como alternativa quando não está definido o modo por plano de resposta ou por tarefa.

Recomendações

A tabela seguinte fornece orientações para escolher o modo certo com base no seu cenário:

Scenario Modo recomendado
Incidentes de produção Revisão
Incidentes em ambientes de staging/dev Autônomo
Exames diários de saúde Autônomo
Relatórios de custos e utilização Autônomo
Alertas de segurança Revisão

Começa pelo modo de revisão. Observe o que o agente recomenda durante duas a quatro semanas. Quando encontrares padrões que aprovas consistentemente, muda esses gatilhos específicos para Autónomo.

Como as permissões interagem com os modos de execução

O agente comporta-se de forma diferente dependendo das permissões atribuídas, do modo de execução e do tipo de ação que tenta realizar. Em todos os casos, se o agente não tiver as permissões necessárias, solicita acesso temporário através do Microsoft Entra OBO flow.

Ações somente leitura

A tabela seguinte detalha como o agente se comporta quando tenta uma operação de apenas leitura que requer permissões elevadas.

Agente tem permissão? Modo de execução Comportamento do agente
Sim Revisão Usa as suas permissões para realizar a ação.
No Revisão Solicita acesso temporário para realizar a ação em nome do utilizador.
Sim Autônomo Usa as suas permissões para realizar a ação.
No Autônomo Solicita acesso temporário para realizar a ação em nome do utilizador.

Escrever ações

A tabela seguinte explica como o agente se comporta quando tenta realizar uma operação de escrita.

Agente tem permissão? Modo de execução Comportamento do agente
Sim Revisão Solicita consentimento para agir, e depois usa as suas permissões para realizar a ação assim que o consentimento é concedido.
No Autônomo Solicita acesso temporário para realizar a ação em nome do utilizador.
Resource Por que é importante
Defina um plano de resposta Criar planos de resposta e definir o nível de autonomia
Tarefas agendadas Crie tarefas automatizadas recorrentes com seleção de modos
Ganchos de agente Adicionar controlos de governação para ações que não sejam do Azure
Permissions Configure o acesso a recursos do Azure para o seu agente
Papéis de utilizador Quem pode aprovar ações e gerir o agente