Användarroller och behörigheter i Azure SRE-agent

Din agent kan undersöka problem, vidta åtgärder för produktionsinfrastruktur och komma åt känsliga data i hela miljön. Åtkomstkontroll avgör vem som kan begära åtgärder, vem som kan godkänna dem och vem som kan ändra agentens konfiguration.

Översikt över åtkomstkontroll

Åtkomstkontroll fungerar i tre lager:

Skikt Kontroller Konfigurerad på
Användarroller (den här sidan) Vad användarna kan göra med agenten Azure IAM på agentresursen
Körningslägen Om agenten frågar innan den agerar Per svarsplan och per schemalagd aktivitet
Agentbehörigheter Vad agenten kan komma åt i Azure, med OBO-auktorisering (on-behalf-of) som reserv RBAC-roller i resursgrupper

Fyra inbyggda roller

Befattning Kan göra Går inte
SRE-agentläsare Visa trådar, loggar, incidenter Chatta, begära åtgärder, ändra vad som helst
Standardanvändare för SRE-agent Chatta, köra diagnostik, begära åtgärder, hantera schemalagda uppgifter, ladda upp kunskapsdokument, lägga till kodförrådskopplingar Godkänn åtgärder, skapa anpassade agenter, ta bort resurser
SRE-agentförfattare Skapa egna agenter, skapa responsplaner, konfigurera incidenthantering Chatta, godkänna åtgärder, ladda upp kunskapsdokument, lägg till kodförrådskontakter, skapa schemalagda uppgifter, radera resurser
SRE-agentadministratör Godkänna åtgärder, hantera anslutningsappar, ta bort resurser

Användaren som skapar agenten får automatiskt rollen SRE-agentadministratör .

Caution

SRE-agentförfattarrollen kan ensam inte lägga till repositorier eller ladda upp kunskap i portalen. Dessa operationer kräver dataåtgärden Microsoft.App/agents/memory/write , vilket Författarrollen inte inkluderar. Författarrollen inkluderar inte heller threads/write, så en författare kan inte chatta.

För att anpassa agenten och koppla ihop repositorier eller ladda upp kunskap, tilldela både SRE Agent Standard User och SRE Agent Author, eller utse SRE Agent Administrator. Azure Owner och Contributor-roller ersätter inte dessa roller eftersom de ger kontrollplansåtgärder, inte SRE-agentens dataåtgärder.

Anmärkning

Du kan också hantera repository- och GitHub-inloggningsresurser via Azure Resource Manager (ARM)-tilläggsvägar under Microsoft.App/agents/{agent}/repositories och Microsoft.App/agents/{agent}/githubAuths. Dessa sökvägar använder extendedAgents-behörigheter, vilka ingår i rollen Författare. Därför kan en åtgärd lyckas via ARM men misslyckas i portalen för en användare med rollen Author. Tilldela SRE Agent Standard User när användaren behöver det stödda portalarbetsflödet.

Vem ska ha vilken roll?

Befattning Ge till
SRE-agentläsare Granskare, efterlevnadsteam, intressenter som behöver insyn
Standardanvändare för SRE-agent L1/L2-tekniker, räddningspersonal, alla som diagnostiserar problem
SRE-agentförfattare SRE-ingenjörer som skapar anpassade agenter, responsplansförfattare, teammedlemmar som anpassar agenters beteende
SRE-agentadministratör SRE-chefer, molnadministratörer, incidentansvariga

Så här framtvingar portalen behörigheter

Portalen kontrollerar dina Azure rolltilldelningar när du kommer åt agenten. Åtkomst implementeras på två nivåer.

Ingen agentåtkomst

När du inte har någon SRE Agent-rolltilldelning visar portalen en Åtkomst krävs-skärm med en sköldikon och en Gå till åtkomstkontroll-knapp som öppnar Azure IAM-bladet. Om du har Azure ägare eller deltagare på resursen visas även ett banderollserbjudande för automatisk tilldelning av administratörsrollen.

Serverdelsframtvingande

När du har en SRE-agentroll men försöker utföra en åtgärd utöver dina behörigheter blockerar serverdelen åtgärden med ett 403-fel. Till exempel kan en läsare inte skicka ett meddelande, en Standardanvändare kan inte skapa en anpassad agent, och en författare kan inte godkänna en åtgärd eller lägga till en repository-koppling i portalen. Portalen kan låta dig navigera till en sida eller välja en knapp, men operationen misslyckas när den når servern. 403-svaret kan ha en tom kropp, så verifiera användarens SRE-agentroll innan du felsöker Key Vault, ARM eller nätverk.

Anmärkning

Vissa portalfunktioner inaktiverar proaktivt knappar när du saknar skrivbehörighet. Detta är dock ännu inte konsekvent för alla funktioner – serverdelen tillämpar alltid rätt behörigheter oavsett vad användargränssnittet visar.

Vad varje roll kan komma åt

Område Reader Standardanvändare Author Administrator
Chatt Visa trådar (skrivskyddad) Skicka meddelanden, starta trådar Visa trådar (skrivskyddad) Fullständig åtkomst, godkänna åtgärder, ta bort trådar
Agentcanvas Visa anpassade agenter Visa anpassade agenter Skapa, redigera, ta bort anpassade agenter Skapa, redigera, ta bort anpassade agenter
Kunskapsbas Bläddra bland dokument Bläddra + ladda upp dokument Bläddra bland dokument Ladda upp och ta bort dokument
Kodförrådskopplingar Visa anslutningar Visa + lägg till, redigera kontakter Visa anslutningar Lägg till, redigera, ta bort anslutningar
Svarsplaner Visa planer Visa planer Skapa, redigera, ta bort planer Skapa, redigera, ta bort planer
Hanterade resurser Visa resurser Visa resurser Visa resurser Lägg till, ta bort resurser
Schemalagda aktiviteter Skapa, redigera, ta bort uppgifter Skapa, redigera, ta bort uppgifter
Settings Visa inställningar Visa inställningar Visa inställningar Ändra inställningar, stoppa eller ta bort agenten

Tilldela roller

Tilldela roller via Azure-portalen (Access-kontroll (IAM)>Lägg till rolltilldelning) eller Azure CLI:

az role assignment create \
  --assignee user@company.com \
  --role "SRE Agent Administrator" \
  --scope <agent-resource-id>

Byt ut rollnamnet mot SRE Agent Author, SRE Agent Standard User, eller SRE Agent Reader vid behov.

För att hitta agentens resurs-ID, kör:

az resource show \
  --resource-group <RESOURCE_GROUP_NAME> \
  --name <AGENT_NAME> \
  --resource-type Microsoft.App/agents \
  --query id -o tsv

Så här fungerar roller tillsammans

Steg Vem Action
1 Tekniker (standardanvändare) "Åtgärda konfigurationsproblemet"
2 Author Bygger en anpassad agent med en responsplan för konfigurationsfixar
3 Handläggare Utarbetar en saneringsplan
4 Handläggare Kan inte köras eftersom åtgärden kräver administratörens godkännande
5 Chef (administratör) Granskar och godkänner
6 Handläggare Exekverar fixen genom att använda dess hanterade identitet eller OBO-auktorisation