Papéis de utilizador e permissões no Azure SRE Agent

O seu agente pode investigar problemas, tomar medidas na infraestrutura de produção e aceder a dados sensíveis em todo o seu ambiente. O controlo de acesso determina quem pode solicitar ações, quem as pode aprovar e quem pode modificar a configuração do agente.

Visão geral do controle de acesso

O controlo de acesso funciona em três camadas:

Camada Controlos Configurado em
Papéis de utilizador (esta página) O que os utilizadores podem fazer com o agente Azure IAM no recurso agente
Modos de execução Se o agente pergunta antes de agir Por plano de resposta e por tarefa agendada
Permissões do agente Aquilo a que o agente pode aceder no Azure, com autorização on-behalf-of (OBO) como alternativa Papéis do RBAC nos grupos de recursos

Quatro funções incorporadas

Função Pode fazer Não é possível
Leitor de Agente SRE Ver tópicos, registos, incidentes Conversar, pedir ações, modificar qualquer coisa
Usuário padrão do SRE Agent Conversar, executar diagnósticos, pedir ações, gerir tarefas agendadas, carregar documentos de conhecimento, adicionar conectores para repositórios de código Aprovar ações, criar agentes personalizados, eliminar recursos
Autor de Agentes SRE Criar agentes personalizados, criar planos de resposta, configurar a gestão de incidentes Conversar, aprovar ações, carregar documentos de conhecimento, adicionar conectores de repositório de código, criar tarefas agendadas, eliminar recursos
Administrador de Agentes SRE Aprovar ações, gerir conectores, eliminar recursos

O utilizador que cria o agente recebe automaticamente o papel de Administrador de Agente SRE .

Caution

A função de Autor do Agente SRE, por si só, não pode adicionar repositórios nem carregar conteúdos de conhecimento no portal. Estas operações exigem a ação de dados Microsoft.App/agents/memory/write, que a função Autor não inclui. O papel de Autor também não inclui threads/write, por isso um Autor não pode conversar.

Para personalizar o agente e estabelecer ligação a repositórios ou carregar conhecimento, atribua tanto SRE Agent Standard User como SRE Agent Author, ou atribua SRE Agent Administrator. Os papéis de Proprietário e Contribuinte do Azure não substituem estes papéis porque concedem ações no plano de controlo e não ações de dados do Agente SRE.

Observação

Também pode gerir recursos de repositórios e credenciais do GitHub através dos caminhos de extensão do Azure Resource Manager (ARM) sob Microsoft.App/agents/{agent}/repositories e Microsoft.App/agents/{agent}/githubAuths. Estes caminhos requerem permissões extendedAgents, que estão incluídas na função de Autor. Como resultado, uma operação pode ter sucesso através do ARM mas falhar no portal para um Autor. Atribua SRE Agent Standard User quando o utilizador precisar do fluxo de trabalho suportado do portal.

Quem deveria ter que função?

Função Dá a
Leitor de Agente SRE Auditores, equipas de compliance, partes interessadas que precisam de visibilidade
Usuário padrão do SRE Agent Engenheiros L1/L2, primeiros socorristas, qualquer pessoa que diagnostique problemas
Autor de Agentes SRE Engenheiros SRE que criam agentes personalizados, autores de planos de resposta, membros da equipa que personalizam o comportamento dos agentes
Administrador de Agentes SRE gestores SRE, administradores de cloud, comandantes de incidentes

Como o portal faz cumprir as permissões

O portal verifica atribuições de funções do Azure quando se acede ao agente. O acesso é garantido em dois níveis.

Sem acesso de agentes

Quando não tens atribuição de funções de Agente SRE, o portal mostra um ecrã Acesso Necessário com um ícone de escudo e um botão Ir para Controlo de Acesso que abre a lâmina Azure IAM. Se tiver Azure Owner ou Contributor no recurso, também vê um banner que oferece a possibilidade de atribuir automaticamente o papel de Administrador.

Implementação de regras no backend

Quando tens um papel de Agente SRE mas tentas uma ação para além das tuas permissões, o backend bloqueia a ação com um erro 403. Por exemplo, um Leitor não pode enviar uma mensagem, um Utilizador Padrão não pode criar um agente personalizado, e um Autor não pode aprovar uma ação nem adicionar um conector de repositório no portal. O portal pode permitir navegar até uma página ou selecionar um botão, mas a operação falha quando chega ao servidor. A resposta 403 pode ter um corpo vazio, por isso verifique o papel de Agente SRE do utilizador antes de resolver problemas com Key Vault, ARM ou rede.

Observação

Algumas funcionalidades do portal desativam proativamente botões quando não tens permissões de escrita. No entanto, isto ainda não é consistente em todas as funcionalidades — o backend aplica sempre as permissões corretas, independentemente do que a interface mostre.

O que cada função pode aceder

Area Reader Utilizador Padrão Author Administradores
Chat Ver tópicos (só leitura) Enviar mensagens, iniciar tópicos Ver tópicos (só leitura) Acesso total, aprovar ações, eliminar tópicos
Agent Canvas Ver agentes personalizados Ver agentes personalizados Criar, editar, eliminar agentes personalizados Criar, editar, eliminar agentes personalizados
Base de conhecimento Navegar por documentos Navegar + carregar documentos Navegar por documentos Carregar + eliminar documentos
Conectores de repositório de código Ver conectores Ver + adicionar, editar conectores Ver conectores Adicionar, editar, eliminar conectores
Planos de resposta Ver planos Ver planos Criar, editar, eliminar planos Criar, editar, eliminar planos
Recursos geridos Visualizar recursos Visualizar recursos Visualizar recursos Adicionar, remover recursos
Tarefas agendadas Criar, editar, eliminar tarefas Criar, editar, eliminar tarefas
Settings Ver definições Ver definições Ver definições Modificar definições, parar ou eliminar o agente

Atribuir funções

Atribuir funções através do portal Azure (Controlo de Acesso (IAM)>Adicionar atribuição de funções) ou CLI do Azure:

az role assignment create \
  --assignee user@company.com \
  --role "SRE Agent Administrator" \
  --scope <agent-resource-id>

Substitua o nome da função por SRE Agent Author, SRE Agent Standard User, ou SRE Agent Reader conforme necessário.

Para encontrar o ID do recurso agente, execute:

az resource show \
  --resource-group <RESOURCE_GROUP_NAME> \
  --name <AGENT_NAME> \
  --resource-type Microsoft.App/agents \
  --query id -o tsv

Como os papéis funcionam em conjunto

Step Quem Action
1 Engenheiro (Utilizador Padrão) "Corrigir o problema de configuração"
2 Author Constrói um agente personalizado com um plano de resposta para correções de configuração
3 Agente Elabora um plano de remediação
4 Agente Não é possível executar porque a ação requer aprovação do Administrador
5 Gestor (Administrador) Avaliações e aprovações
6 Agente Executa a correção utilizando a sua identidade gerida ou a autorização OBO