Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Din agent kan undersöka problem, vidta åtgärder för produktionsinfrastruktur och komma åt känsliga data i hela miljön. Åtkomstkontroll avgör vem som kan begära åtgärder, vem som kan godkänna dem och vem som kan ändra agentens konfiguration.
Översikt över åtkomstkontroll
Åtkomstkontroll fungerar i tre lager:
| Skikt | Kontroller | Konfigurerad på |
|---|---|---|
| Användarroller (den här sidan) | Vad användarna kan göra med agenten | Azure IAM på agentresursen |
| Körningslägen | Om agenten frågar innan den agerar | Per svarsplan och per schemalagd aktivitet |
| Agentbehörigheter | Vad agenten kan komma åt i Azure, med OBO-auktorisering (on-behalf-of) som reserv | RBAC-roller i resursgrupper |
Fyra inbyggda roller
| Befattning | Kan göra | Går inte |
|---|---|---|
| SRE-agentläsare | Visa trådar, loggar, incidenter | Chatta, begära åtgärder, ändra vad som helst |
| Standardanvändare för SRE-agent | Chatta, köra diagnostik, begära åtgärder, hantera schemalagda uppgifter, ladda upp kunskapsdokument, lägga till kodförrådskopplingar | Godkänn åtgärder, skapa anpassade agenter, ta bort resurser |
| SRE-agentförfattare | Skapa egna agenter, skapa responsplaner, konfigurera incidenthantering | Chatta, godkänna åtgärder, ladda upp kunskapsdokument, lägg till kodförrådskontakter, skapa schemalagda uppgifter, radera resurser |
| SRE-agentadministratör | Godkänna åtgärder, hantera anslutningsappar, ta bort resurser | — |
Användaren som skapar agenten får automatiskt rollen SRE-agentadministratör .
Caution
SRE-agentförfattarrollen kan ensam inte lägga till repositorier eller ladda upp kunskap i portalen. Dessa operationer kräver dataåtgärden Microsoft.App/agents/memory/write , vilket Författarrollen inte inkluderar. Författarrollen inkluderar inte heller threads/write, så en författare kan inte chatta.
För att anpassa agenten och koppla ihop repositorier eller ladda upp kunskap, tilldela både SRE Agent Standard User och SRE Agent Author, eller utse SRE Agent Administrator. Azure Owner och Contributor-roller ersätter inte dessa roller eftersom de ger kontrollplansåtgärder, inte SRE-agentens dataåtgärder.
Anmärkning
Du kan också hantera repository- och GitHub-inloggningsresurser via Azure Resource Manager (ARM)-tilläggsvägar under Microsoft.App/agents/{agent}/repositories och Microsoft.App/agents/{agent}/githubAuths. Dessa sökvägar använder extendedAgents-behörigheter, vilka ingår i rollen Författare. Därför kan en åtgärd lyckas via ARM men misslyckas i portalen för en användare med rollen Author. Tilldela SRE Agent Standard User när användaren behöver det stödda portalarbetsflödet.
Vem ska ha vilken roll?
| Befattning | Ge till |
|---|---|
| SRE-agentläsare | Granskare, efterlevnadsteam, intressenter som behöver insyn |
| Standardanvändare för SRE-agent | L1/L2-tekniker, räddningspersonal, alla som diagnostiserar problem |
| SRE-agentförfattare | SRE-ingenjörer som skapar anpassade agenter, responsplansförfattare, teammedlemmar som anpassar agenters beteende |
| SRE-agentadministratör | SRE-chefer, molnadministratörer, incidentansvariga |
Så här framtvingar portalen behörigheter
Portalen kontrollerar dina Azure rolltilldelningar när du kommer åt agenten. Åtkomst implementeras på två nivåer.
Ingen agentåtkomst
När du inte har någon SRE Agent-rolltilldelning visar portalen en Åtkomst krävs-skärm med en sköldikon och en Gå till åtkomstkontroll-knapp som öppnar Azure IAM-bladet. Om du har Azure ägare eller deltagare på resursen visas även ett banderollserbjudande för automatisk tilldelning av administratörsrollen.
Serverdelsframtvingande
När du har en SRE-agentroll men försöker utföra en åtgärd utöver dina behörigheter blockerar serverdelen åtgärden med ett 403-fel. Till exempel kan en läsare inte skicka ett meddelande, en Standardanvändare kan inte skapa en anpassad agent, och en författare kan inte godkänna en åtgärd eller lägga till en repository-koppling i portalen. Portalen kan låta dig navigera till en sida eller välja en knapp, men operationen misslyckas när den når servern. 403-svaret kan ha en tom kropp, så verifiera användarens SRE-agentroll innan du felsöker Key Vault, ARM eller nätverk.
Anmärkning
Vissa portalfunktioner inaktiverar proaktivt knappar när du saknar skrivbehörighet. Detta är dock ännu inte konsekvent för alla funktioner – serverdelen tillämpar alltid rätt behörigheter oavsett vad användargränssnittet visar.
Vad varje roll kan komma åt
| Område | Reader | Standardanvändare | Author | Administrator |
|---|---|---|---|---|
| Chatt | Visa trådar (skrivskyddad) | Skicka meddelanden, starta trådar | Visa trådar (skrivskyddad) | Fullständig åtkomst, godkänna åtgärder, ta bort trådar |
| Agentcanvas | Visa anpassade agenter | Visa anpassade agenter | Skapa, redigera, ta bort anpassade agenter | Skapa, redigera, ta bort anpassade agenter |
| Kunskapsbas | Bläddra bland dokument | Bläddra + ladda upp dokument | Bläddra bland dokument | Ladda upp och ta bort dokument |
| Kodförrådskopplingar | Visa anslutningar | Visa + lägg till, redigera kontakter | Visa anslutningar | Lägg till, redigera, ta bort anslutningar |
| Svarsplaner | Visa planer | Visa planer | Skapa, redigera, ta bort planer | Skapa, redigera, ta bort planer |
| Hanterade resurser | Visa resurser | Visa resurser | Visa resurser | Lägg till, ta bort resurser |
| Schemalagda aktiviteter | — | Skapa, redigera, ta bort uppgifter | — | Skapa, redigera, ta bort uppgifter |
| Settings | Visa inställningar | Visa inställningar | Visa inställningar | Ändra inställningar, stoppa eller ta bort agenten |
Tilldela roller
Tilldela roller via Azure-portalen (Access-kontroll (IAM)>Lägg till rolltilldelning) eller Azure CLI:
az role assignment create \
--assignee user@company.com \
--role "SRE Agent Administrator" \
--scope <agent-resource-id>
Byt ut rollnamnet mot SRE Agent Author, SRE Agent Standard User, eller SRE Agent Reader vid behov.
För att hitta agentens resurs-ID, kör:
az resource show \
--resource-group <RESOURCE_GROUP_NAME> \
--name <AGENT_NAME> \
--resource-type Microsoft.App/agents \
--query id -o tsv
Så här fungerar roller tillsammans
| Steg | Vem | Action |
|---|---|---|
| 1 | Tekniker (standardanvändare) | "Åtgärda konfigurationsproblemet" |
| 2 | Author | Bygger en anpassad agent med en responsplan för konfigurationsfixar |
| 3 | Handläggare | Utarbetar en saneringsplan |
| 4 | Handläggare | Kan inte köras eftersom åtgärden kräver administratörens godkännande |
| 5 | Chef (administratör) | Granskar och godkänner |
| 6 | Handläggare | Exekverar fixen genom att använda dess hanterade identitet eller OBO-auktorisation |
Relaterat innehåll
- Körningslägen
- Agentbehörigheter
- Agentidentitet
- Revisionsagentens åtgärder