Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Virtuellt nätverks (VNet)-integration styr var SRE-agenten kan skicka utgående trafik. Utan den flödar utgående samtal över det offentliga internet. Med den dirigeras trafiken genom ditt Azure Virtual Network. Denna nätverksintegration ger dig samma nätverksnivåkontroller som du använder för andra Azure-arbetsbelastningar: integration med brandväggar, kommunikation med resurser bakom privata endpoints och insyn i dina nätverksloggar.
Lägen för nätverkskontroll
SRE Agent erbjuder tre nätverkskontrolllägen. Välj det läge som matchar din säkerhetsstatus och driftkontext.
| Läge | Beskrivning | Passar bäst för |
|---|---|---|
| Obegränsat | Inga nätverksbegränsningar. Agenten kan nå valfri internetslutpunkt. | Utvecklings-, test- och icke-känsliga arbetsbelastningar. |
| Limited | Jokerteckenbaserad URL tillåter listkontroller vilka slutpunkter agenten kan anropa. | Kontroll på värdnivå utan fullständig VNet-routning. |
| Azure VNet | Alla utgående trafikvägar som inte är plattformsbaserade via ditt virtuella nätverk med dina DNS- och brandväggsregler tillämpade. | Produktionsdriftsättningar som kräver kontroll av utgående trafik och efterlevnad av revisionskrav. |
Välj ett nätverkskontrollläge för din arbetsbelastning
Använd följande villkor för att välja ett läge:
Azure VNet: Välj det här läget om arbetsbelastningen hanterar känsliga eller reglerade data, kräver en fullständig spårningslogg för utgående nätverksaktivitet eller måste följa företagets säkerhetsprinciper. Det här läget rekommenderas för produktionsdriftsättningar i företagsmiljö.
Begränsad: Välj det här läget om du vill begränsa specifika externa mål utan att dirigera all trafik via ett virtuellt nätverk. Det här läget fungerar bra när du behöver partiell kontroll utan att behöva utföra den fullständiga konfigurationen av virtuella nätverk.
Obegränsad: Välj det här läget om arbetsbelastningen är en kortsiktig utvecklings- eller testmiljö utan åtkomst till känsliga data. Det här läget är standard.
Om du vill välja ett läge öppnar du agenten i Azure-portalen och väljer Inställningar>Arbetsytekonfiguration. Växla mellan lägen på en agent som kör. Inställningarna bevaras mellan olika lägesändringar.
Så här fungerar Azure VNet-läge
I Azure VNet-läget går utgående trafik via en av två vägar:
Ditt virtuella nätverk. Som standard går all utgående trafik som inte är plattform via ett delegerat undernät i ditt virtuella nätverk. Alla NSG-regler, brandväggsprinciper, anpassade DNS- och nätverksloggar gäller. Agenten omfattas av samma kontroller som andra arbetsbelastningar i undernätet. Den kan nå vad undernätet kan nå och inget mer.
Agenten kan nå resurser bakom privata slutpunkter, interna tjänster och lokala system som är anslutna via ExpressRoute eller VPN, så länge dina nätverksvägar och regler tillåter det.
Azure SRE Agent infra-nätverk. Plattformstjänster som agenten är beroende av (orkestrering, modellslutpunkter, telemetri) dirigeras alltid genom Microsoft hanterade infrastrukturen. De här tjänsterna kan inte konfigureras. Vissa agentfunktioner som paketinstallation, åtkomst till kodlagringsplats och fjärranslutna MCP-servrar kräver att offentliga tjänster nås. Om du vill använda dessa funktioner i Azure VNet-läge aktiverar du motsvarande växlingsknapp. Om en växlingsknapp är inaktiverad är den funktionen inte tillgänglig om inte ditt virtuella nätverk kan dirigera direkt till dessa tjänster (till exempel via FQDN-baserade brandväggsregler). Mer information finns i Azure SRE-agentens infrastrukturnätverk.
Sammanfattning av trafikroutning
| Trafiktyp | Väg | Konfigurerbara? |
|---|---|---|
| Din Azure infrastruktur (Log Analytics, App Insights, AKS, databaser, nyckelvalv) | Ditt virtuella nätverk | Ja. Dirigeras via ditt virtuella nätverk som standard. |
| Lokala system (ExpressRoute/VPN) | Ditt virtuella nätverk | Ja. Tillgänglig om dina nätverksvägar tillåter det. |
| Plattformstjänster (orkestrering, modellslutpunkter, telemetri) | Azure SRE-agentens infrastrukturnätverk | No. Dirigeras alltid via hanterad infrastruktur. |
| Paketregister (PyPI, npm, NuGet, apt) | SRE Agent-infrastrukturnätverk (aktiverat) eller ditt VNet (FQDN-regel) | Ja. Växlare per register eller förinstallera paket |
| Kodlagringsplatser (GitHub, GHE, Azure DevOps) | SRE Agent-infrastrukturnätverk (aktiverat) eller ditt VNet (FQDN-regel) | Ja. Växlingsknapp per leverantör |
| Fjärr-MCP-servrar | SRE Agent-infrastrukturnätverk (aktiverat) eller ditt VNet (FQDN-regel) | Ja. Enkel omkopplare |
| Ytterligare värdnamn | SRE Agent-infranätverk (för värdar i listan) | Ja. Anpassad lista |
| Anslutartrafik | Offentligt Internet | No. Inte routat genom VNet. |
| Inkommande (privat slutpunkt) | Stöds ej | No. Endast utpassage. |
Konfigurera Azure VNet-läge
Krav för undernät
Azure VNet-läge kräver ett dedikerat undernät i ditt virtuella nätverk:
- Storlek: /27 eller större.
-
Delegering: Undernätet måste delegeras till
Microsoft.App/environments. - Region: Undernätet måste finnas i samma region som din SRE Agent-resurs.
- Dedikerad: Undernätet kan inte delas med andra tjänster.
Konfigurera Azure VNet-läge
- Gå till Inställningar>Arbetsytekonfiguration>Nätverk.
- Välj Azure VNet som utgående läge.
- Välj Bläddra bland undernät.
- Välj din prenumeration, resursgrupp, virtuella nätverk och undernät som uppfyller kraven för undernätet.
- Välj Spara.
- Testa agenten med en representativ incident för att bekräfta att den kan nå de resurser den behöver.
Azure SRE-agentens infrastrukturnätverk
Vissa agentfunktioner är beroende av publika tjänster som är svåra att tillåta baserat på IP-adress. I Azure VNet-läge kräver dessa funktioner antingen en växlingsknapp för infrastrukturnätverk (som dirigerar den kategorin via Azure SRE-agentens infrastrukturnätverk) eller FQDN-baserade brandväggsregler i ditt virtuella nätverk som tillåter trafiken direkt. Se sammanfattningen av trafikdirigering för hela listan över kategorier och sökvägar.
Om du inaktiverar en växlingsknapp och ditt virtuella nätverk inte kan nå tjänsten är den funktionen inte tillgänglig.
Note
Du kan använda en Azure Policy för att begränsa eller inaktivera infranätverksväxlingar, vilket säkerställer att ingen operatör kan dirigera trafik utanför det virtuella nätverket.
Förinstallerade paket
Förinstallera paket i sandbox-basdiskavbildningen så att de är tillgängliga varje gång agenten körs. Den här funktionen är användbar när dina verktyg eller skript är beroende av specifika paket som inte ingår i standardmiljön för sandbox-miljön.
Så här konfigurerar du förinstallerade paket:
Öppna din agent i Azure-portalen och välj Settings>Workspace configuration.
Välj fliken Paket .
Ange paketnamnet, välj pakethanteraren (pip eller NuGet) och ange en version.
Välj + Lägg till paket.
Note
NuGet-poster måste vara .NET CLI-verktyg (till exempel dotnet-ef). Du kan inte installera bibliotekspaket globalt.
Kontroller för att kringgå virtuella nätverk
När du aktiverar Azure VNet-läge kan du dirigera trafikkategorier utanför ditt virtuella nätverk via det offentliga Internet i avsnittet I infrastrukturnätverk på arbetsytans konfigurationssida. Om du inte aktiverar någon av dessa kontroller dirigerar all agenttrafik via ditt virtuella nätverk.
Alla externa tjänster tillhandahåller inte en Azure tjänsttagg. GitHub är till exempel inte en Azure tjänst och exponerar inte en tjänsttagg. Om din agent behöver nå GitHub är ditt enda alternativ med en IP-baserad brandvägg på Layer 4 att underhålla en lista över leverantörens IP-adresser. Dessa listor ändras ofta, och en brandvägg som inte hålls uppdaterad gör att agenten slutar fungera.
Detsamma gäller för flera stora offentliga tjänster som PyPI, npm, NuGet och containerregister. Dessa tjänster fungerar från stora, ofta föränderliga globala IP-intervall, och de omfattas inte av Azure tjänsttaggar.
Med förbikopplingsknapparna kan agenten nå dessa värdar via plattformsutgången. Nätverksteamet uppdaterar brandväggsregler eller flyttar till en brandvägg som stöder filtrering av värdnamn eller fullständigt kvalificerade domännamn (FQDN). Exempel är Azure Firewall Premium med FQDN-regler eller en virtuell nätverksinstallation som stöder Transport Layer Security-inspektion.
Behandla kontroller för förbikoppling som en tillfällig lösning, inte som en permanent ersättning för värdnamnsbaserad utgående filtrering.
Följande kontroller är tillgängliga:
| Control | Beskrivning |
|---|---|
| McP-serveråtkomst (Model Context Protocol) | När det är aktiverat dirigerar MCP-servertrafik via det offentliga Internet i stället för ditt virtuella nätverk. |
| Pakethanterarens åtkomst | När det är aktiverat dirigeras pakethanterarens trafik (PyPI, npm, NuGet) via det offentliga Internet i stället för ditt virtuella nätverk. |
| Kodlagringsplatser | Välj vilka kodlagringsplatsprovidrar (GitHub, GitHub Enterprise Azure DevOps) som ska dirigeras via det offentliga Internet i stället för ditt virtuella nätverk. |
| Ytterligare värdar | Ange extra värdnamn eller jokerteckenmönster (till exempel github.com, , *.example.com) raw.contoso.ioför att dirigera över det offentliga Internet i stället för ditt virtuella nätverk. Dina konfigurerade paket tillåter automatiskt sina egna värdar. |
Saker att tänka på i samband med styrning
Åtkomsten till dessa kontroller är begränsad till användare med rollen SRE-agentadministratör. Att skapa en SRE-agent i en företagsmiljö är i sig en viktig styrningsakt eftersom organisationer vanligtvis kräver betydande godkännande för att distribuera tjänster till produktion. Kontroller för undantag är en del av det bredare ramverket för företagsstyrning, som omfattar hanterade identiteter, autentiseringsuppgifter för On-Behalf-Of (OBO) och RBAC-behörigheter. Agenten kan bara göra det som dess behörigheter tillåter, och nätverkskonfigurationen styr vart trafiken går.
Inspektera nätverksaktivitet
Administratörer kan öppna inställningar,>arbetsytskonfiguration,>Inspect, och använda nätverksgranskning för att granska filtrerade tillåtna och nekade utgående förfrågningar från agenten. Använd värd, metod, sökväg och beslut för att identifiera destinationer som blockeras av Limited- eller Azure VNet-policy.
Nätverksgranskning omfattar endast beslut om agentens utrymningspolicy. Det är inte en fullständig granskningslogg för nätverket och omfattar inte alla körningar, anslutningar, plattformar, brandväggs-, DNS- eller proxyhändelser.
Vad händer när nätverket blockerar ett anrop
Om en utgående begäran nekas av en NSG-regel eller som saknar en rutt, ser agenten samma nätverksfel som en arbetsbelastning i det undernätet skulle få. Agenten rapporterar felet i sina undersökningsutdata (till exempel "Det gick inte att nå Log Analytics arbetsyta: tidsgränsen för anslutningen överskreds") och fortsätter med de verktyg och data som den kan nå. Om en kritisk datakälla är otillgänglig, är undersökningen ofullständig, och agenten rapporterar detta.
Limitations
Följande begränsningar gäller.
Endast utgående: Virtuell nätverksintegrering styr endast utgående trafik (utgående). Inkommande anslutningar till agenten inifrån ett privat nätverk stöds inte.
Connectors går inte genom det virtuella nätverket: Connector-trafik går via det offentliga internet.