Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O seu agente pode investigar problemas, tomar medidas na infraestrutura de produção e aceder a dados sensíveis em todo o seu ambiente. O controlo de acesso determina quem pode solicitar ações, quem as pode aprovar e quem pode modificar a configuração do agente.
Visão geral do controle de acesso
O controlo de acesso funciona em três camadas:
| Camada | Controlos | Configurado em |
|---|---|---|
| Papéis de utilizador (esta página) | O que os utilizadores podem fazer com o agente | Azure IAM no recurso agente |
| Modos de execução | Se o agente pergunta antes de agir | Por plano de resposta e por tarefa agendada |
| Permissões do agente | Aquilo a que o agente pode aceder no Azure, com autorização on-behalf-of (OBO) como alternativa | Papéis do RBAC nos grupos de recursos |
Quatro funções incorporadas
| Função | Pode fazer | Não é possível |
|---|---|---|
| Leitor de Agente SRE | Ver tópicos, registos, incidentes | Conversar, pedir ações, modificar qualquer coisa |
| Usuário padrão do SRE Agent | Conversar, executar diagnósticos, pedir ações, gerir tarefas agendadas, carregar documentos de conhecimento, adicionar conectores para repositórios de código | Aprovar ações, criar agentes personalizados, eliminar recursos |
| Autor de Agentes SRE | Criar agentes personalizados, criar planos de resposta, configurar a gestão de incidentes | Conversar, aprovar ações, carregar documentos de conhecimento, adicionar conectores de repositório de código, criar tarefas agendadas, eliminar recursos |
| Administrador de Agentes SRE | Aprovar ações, gerir conectores, eliminar recursos | — |
O utilizador que cria o agente recebe automaticamente o papel de Administrador de Agente SRE .
Caution
A função de Autor do Agente SRE, por si só, não pode adicionar repositórios nem carregar conteúdos de conhecimento no portal. Estas operações exigem a ação de dados Microsoft.App/agents/memory/write, que a função Autor não inclui. O papel de Autor também não inclui threads/write, por isso um Autor não pode conversar.
Para personalizar o agente e estabelecer ligação a repositórios ou carregar conhecimento, atribua tanto SRE Agent Standard User como SRE Agent Author, ou atribua SRE Agent Administrator. Os papéis de Proprietário e Contribuinte do Azure não substituem estes papéis porque concedem ações no plano de controlo e não ações de dados do Agente SRE.
Observação
Também pode gerir recursos de repositórios e credenciais do GitHub através dos caminhos de extensão do Azure Resource Manager (ARM) sob Microsoft.App/agents/{agent}/repositories e Microsoft.App/agents/{agent}/githubAuths. Estes caminhos requerem permissões extendedAgents, que estão incluídas na função de Autor. Como resultado, uma operação pode ter sucesso através do ARM mas falhar no portal para um Autor. Atribua SRE Agent Standard User quando o utilizador precisar do fluxo de trabalho suportado do portal.
Quem deveria ter que função?
| Função | Dá a |
|---|---|
| Leitor de Agente SRE | Auditores, equipas de compliance, partes interessadas que precisam de visibilidade |
| Usuário padrão do SRE Agent | Engenheiros L1/L2, primeiros socorristas, qualquer pessoa que diagnostique problemas |
| Autor de Agentes SRE | Engenheiros SRE que criam agentes personalizados, autores de planos de resposta, membros da equipa que personalizam o comportamento dos agentes |
| Administrador de Agentes SRE | gestores SRE, administradores de cloud, comandantes de incidentes |
Como o portal faz cumprir as permissões
O portal verifica atribuições de funções do Azure quando se acede ao agente. O acesso é garantido em dois níveis.
Sem acesso de agentes
Quando não tens atribuição de funções de Agente SRE, o portal mostra um ecrã Acesso Necessário com um ícone de escudo e um botão Ir para Controlo de Acesso que abre a lâmina Azure IAM. Se tiver Azure Owner ou Contributor no recurso, também vê um banner que oferece a possibilidade de atribuir automaticamente o papel de Administrador.
Implementação de regras no backend
Quando tens um papel de Agente SRE mas tentas uma ação para além das tuas permissões, o backend bloqueia a ação com um erro 403. Por exemplo, um Leitor não pode enviar uma mensagem, um Utilizador Padrão não pode criar um agente personalizado, e um Autor não pode aprovar uma ação nem adicionar um conector de repositório no portal. O portal pode permitir navegar até uma página ou selecionar um botão, mas a operação falha quando chega ao servidor. A resposta 403 pode ter um corpo vazio, por isso verifique o papel de Agente SRE do utilizador antes de resolver problemas com Key Vault, ARM ou rede.
Observação
Algumas funcionalidades do portal desativam proativamente botões quando não tens permissões de escrita. No entanto, isto ainda não é consistente em todas as funcionalidades — o backend aplica sempre as permissões corretas, independentemente do que a interface mostre.
O que cada função pode aceder
| Area | Reader | Utilizador Padrão | Author | Administradores |
|---|---|---|---|---|
| Chat | Ver tópicos (só leitura) | Enviar mensagens, iniciar tópicos | Ver tópicos (só leitura) | Acesso total, aprovar ações, eliminar tópicos |
| Agent Canvas | Ver agentes personalizados | Ver agentes personalizados | Criar, editar, eliminar agentes personalizados | Criar, editar, eliminar agentes personalizados |
| Base de conhecimento | Navegar por documentos | Navegar + carregar documentos | Navegar por documentos | Carregar + eliminar documentos |
| Conectores de repositório de código | Ver conectores | Ver + adicionar, editar conectores | Ver conectores | Adicionar, editar, eliminar conectores |
| Planos de resposta | Ver planos | Ver planos | Criar, editar, eliminar planos | Criar, editar, eliminar planos |
| Recursos geridos | Visualizar recursos | Visualizar recursos | Visualizar recursos | Adicionar, remover recursos |
| Tarefas agendadas | — | Criar, editar, eliminar tarefas | — | Criar, editar, eliminar tarefas |
| Settings | Ver definições | Ver definições | Ver definições | Modificar definições, parar ou eliminar o agente |
Atribuir funções
Atribuir funções através do portal Azure (Controlo de Acesso (IAM)>Adicionar atribuição de funções) ou CLI do Azure:
az role assignment create \
--assignee user@company.com \
--role "SRE Agent Administrator" \
--scope <agent-resource-id>
Substitua o nome da função por SRE Agent Author, SRE Agent Standard User, ou SRE Agent Reader conforme necessário.
Para encontrar o ID do recurso agente, execute:
az resource show \
--resource-group <RESOURCE_GROUP_NAME> \
--name <AGENT_NAME> \
--resource-type Microsoft.App/agents \
--query id -o tsv
Como os papéis funcionam em conjunto
| Step | Quem | Action |
|---|---|---|
| 1 | Engenheiro (Utilizador Padrão) | "Corrigir o problema de configuração" |
| 2 | Author | Constrói um agente personalizado com um plano de resposta para correções de configuração |
| 3 | Agente | Elabora um plano de remediação |
| 4 | Agente | Não é possível executar porque a ação requer aprovação do Administrador |
| 5 | Gestor (Administrador) | Avaliações e aprovações |
| 6 | Agente | Executa a correção utilizando a sua identidade gerida ou a autorização OBO |