Azure SRE Agent 中的執行模式

在 Azure SRE 代理程式中執行模式,可以控制代理在採取行動前是否會先徵求批准,或是自行行動。 使用執行模式來強制執行 Azure 基礎設施作業的核准工作流程,同時允許根據你的回應計畫進行其他行動。

備註

執行模式控制 核准流程,決定代理人是否應該先詢問再行動。 權限 控制 資源存取,決定代理是否能存取資源。 代理人必須同時滿足這兩個條件才能行動。

審查與自主執行模式

執行模式比較圖示,顯示審查模式(代理提出動作)及自主模式(代理立即執行)。

下表總結了兩種可用模式:

模式 會發生什麼事 最適合用於
檢閱 代理人提出一個動作;你贊成還是拒絕 生產系統、關鍵基礎設施
自治 代理立即執行並報告執行情況 非生產環境與受信任的重複任務

檢閱模式

複習是預設模式。 你的代理程式會調查、找出修正方法,並在執行 Azure 基礎架構操作(Azure CLI 指令、Azure 資源管理器操作及類似寫入動作)前徵求你的批准。

備註

審查模式只會顯示 Azure 基礎架構操作的批准與 拒絕 按鈕。 其他行動,如發送電子郵件、發文到 Teams 或查詢外部資料來源,則會根據客服人員的推理與你的回應計畫指示進行。 若要為這些動作新增治理控制,請使用 Hooks 或 工具存取政策 ,在特定工具呼叫前後強制執行安全檢查。

以下範例展示了你在 Azure 基礎架構行動中看到的情況:

I found that app-service-prod is running slowly due to high memory usage.

Proposed action: Restart App Service 'app-service-prod'
This may cause brief downtime (30-60 seconds).

[Approve] [Deny]

選擇 「批准 」以執行擬議的動作,或選擇 「拒絕 」以停止該動作。 只有 SRE 代理管理員 能批准行動。

自主模式

在自主模式下,您的代理人會調查並執行行動,無需等待批准。 當你信任經紀人能處理情況時,才使用這種模式。

以下範例展示了你在自主模式下看到的情況:

I found app-service-staging was running slowly.

Done: I've restarted app-service-staging. Memory usage is now normal.

依應答計畫或任務設定執行模式

依應答計畫與排程任務設定執行模式。 你不會在代理層級設定運行模式。

自動化類型 預設模式 選項
事件應變計畫 自主的 評論,自主
排程的工作 自主的 評論,自主

在建立或編輯回應計畫或任務時,設定 代理自主權等級 :

編輯事件觸發對話方塊的螢幕擷取畫面,顯示代理程式的自主性等級,以及「自主」和「審核」執行模式選項。

代理級預設

設定>基本 顯示代理的全域模式。 建立代理時設定此模式(預設為審查)。 當未設定每個回應計畫或每個工作模式時,它會作為後援。

建議

下表提供根據你的情境選擇合適的模式指引:

案例 推薦模式
生產事故 檢閱
測試/開發事件 自主的
每日健康檢查 自主的
成本與使用報告 自主的
安全性警訊 檢閱

從評論模式開始。 觀察 Agent 在兩到四週內建議的內容。 當你找到持續認可的模式時,將這些特定觸發點切換成自主模式。

權限如何與執行模式互動

代理程式的行為會根據分配的權限、執行模式以及它嘗試執行的動作類型而有所不同。 在所有情況下,如果代理沒有所需的權限,它會透過 Microsoft Entra OBO 流程請求暫時存取。

唯讀動作

下表詳細說明代理在嘗試執行需要提升權限的只讀操作時的行為。

代理程式有權限嗎? 執行模式 代理程式行為
是的 檢閱 使用其權限來執行該動作。
No 檢閱 提示暫時存取以代表 使用者執行該動作。
是的 自主的 使用其權限來執行該動作。
No 自主的 提示暫時存取以代表 使用者執行該動作。

寫入操作

下表說明代理在嘗試執行寫入操作時的行為。

代理程式有權限嗎? 執行模式 代理程式行為
是的 檢閱 提示同意採取行動,並在獲得同意後使用權限執行該動作。
No 自主的 提示暫時存取以代表 使用者執行該動作。
Resource 為何如此重要
制定應變計畫 制定應變計畫並設定自主度等級
排程工作 建立帶有模式選擇功能的重複性自動化任務
代理掛鉤 為非 Azure 動作新增治理控制
許可 為你的代理設定 Azure 資源存取
使用者角色 誰能批准行動並管理代理人