هوية الوكيل في Azure SRE Agent

عند إنشاء وكيل، يوفر Azure تلقائيا موارد الهوية. تشرح هذه المقالة ما الذي يتم إنشاؤه، ولماذا توجد هويتان، وكيف تستخدم الموصلات هذه الهوية.

للحصول على معلومات حول كيفية حصول وكيلك على الأذونات على موارد Azure (أدوار RBAC، مستويات الأصوات، نيابة عن التدفق)، راجع أمنيات الوكيل.

ما الذي يخلق

يتم إنشاء هويتين مدارتين جنبا إلى جنب مع وكيلك.

الهوية ما هو ماذا تفعل بها
الهوية المدارة المعينة من قبل المستخدم (UAMI) مورد هوية مستقل في مجموعة الموارد الخاصة بك تعيين أدوار RBAC، وتحديدها عند إعداد الموصلات. هذه هي الهوية التي تديرها
الهوية المدارة المعينة من قبل النظام هوية داخلية يستخدمها بنية الوكيل التحتية لا شيء—تدار هذه الهوية تلقائيا وتستخدم فقط للعمليات الداخلية

UAMI هي الهوية التي تعمل بها. يظهر في مجموعة الموارد الخاصة بك، حيث تعين أدوار RBAC له، وتختاره عند إعداد الموصلات.

نصيحة

عندما ترى قائمة منسدلة للهوية المدارة في البوابة (للموصلات، المستودعات، أو التكاملات الأخرى)، اختر UAMI الخاص بوكيلك. إنها الهوية التي تتوافق مع تعيينات أدوارك في RBAC.

أين يستخدم نموذج UAMI الخاص بوكيلك

UAMI الخاص بوكيلك هو الهوية الأساسية لمعظم العمليات.

العملية الهوية الملاحظات
Azure عمليات الموارد (Azure Resource Manager، CLI، التشخيص) UAMI الأدوار التي تعينها في RBAC تحدد ما يمكن للوكيل الوصول إليه
موصلات الاتصالات (Outlook، Teams) UAMI + مؤهلاتك الرياضية تسجل الدخول عبر OAuth؛ يقوم UAMI بتوثيق المصادقة على مورد الموصل
موصلات البيانات (Azure Data Explorer ‏(Kusto)) UAMI منح UAMI صلاحيات على تجمع Kusto المستهدف
موصلات الشفرة المصدرية (GitHub, Azure DevOps) UAMI (for Azure DevOps managed identity) موصل Azure DevOps يستخدم UAMI؛ GitHub يستخدم OAuth
موصلات MCP يختلف أنت توفر رابط نقطة النهاية وبيانات الاعتماد؛ اختياريا، تعيين هوية مدارة لاستدعاءات Azure في المراحل النهائية
البنية التحتية الداخلية UAMI يستخدم تلقائيا في العمليات الداخلية للوكيل
خزنة المفاتيح UAMI (مفضل) أو مخصص للنظام يعود الأمر إلى التعيين من قبل النظام إذا لم يتم تحديد UAMI

كيف تستخدم الموصلات الهوية

أنواع الموصلات المختلفة تستخدم الهوية بطرق مختلفة. الفرق الرئيسي هو ما إذا كان الموصل يحتاج إلى المرور عبر Azure Resource Manager (ARM) للوصول إلى الخدمة الخارجية.

موصلات الاتصالات (Outlook، Teams)

عند إعداد موصل اتصال، يحدث أمران:

  1. تقوم بتسجيل الدخول بحسابك عبر OAuth، مما يمنح الموصل بيانات اعتماد المستخدم الخاصة بك.
  2. تختار UAMI من قائمة الهوية المنسدلة، والتي يستخدمها الموصل للمصادقة مع مورد الموصل.

يقوم الموصل بتخزين رمز OAuth الخاص بك بشكل آمن في مورد موصل. يعمل مورد الموصل كجسر آمن. المورد يحتفظ ببيانات اعتمادك لذا لا يحتاج الوكيل إلى وصول مباشر إليها. يستخدم UAMI للوساطة في المصادقة عندما يرسل الوكيل بريدا إلكترونيا أو ينشر رسالة على Teams نيابة عنك.

Data connectors (Azure Data Explorer ‏(Kusto) / Kusto)

بالنسبة لموصلات Kusto، يستخدم الوكيل UAMI مباشرة للمصادقة مع مجموعة Azure Data Explorer ‏(Kusto) الخاصة بك. لا حاجة لتسجيل الدخول عبر OAuth. امنح UAMI الأذونات المطلوبة، مثل دور المشاهد ، في عنقود Kusto.

موصلات الشفرة المصدرية (GitHub, Azure DevOps)

تستخدم موصلات الشفرة المصدرية طرق مصادقة مختلفة حسب المنصة.

  • Azure DevOps: يستخدم UAMI للمصادقة المدارة للهوية. اختر UAMI من قائمة الهوية المنسدلة وامنحه حق الوصول إلى منظمة Azure DevOps الخاصة بك.
  • GitHub: يستخدم المصادقة الافتراضية. سجل الدخول باستخدام حسابك على GitHub. لا حاجة لهوية مدارة لاتصال GitHub نفسه.

موصلات MCP المخصصة

تستخدم موصلات MCP المصادقة القائمة على نقطة النهاية. قدم رابط خادم MCP مع بيانات الاعتماد مثل مفتاح API أو رمز Bearer أو OAuth. يمكنك اختياريا تعيين هوية مدارة لخادم MCP لاستخدامها عند إجراء استدعاءات Azure API لاحقا.

ابحث عن UAMI الخاص بوكيلك

يمكنك تحديد هوية الإدارة المعينة من قبل المستخدم لوكيلك من خلال بوابة الوكيل، أو بوابة Azure، أو واجهة الأزرور.

من بوابة الوكلاء:

  1. اذهب إلى إعدادات>Azure.
  2. يظهر اسم الهوية في حقل الهوية المدارة .
  3. اختر الذهاب إلى الهوية لفتحه في بوابة Azure.

من مدخل Microsoft Azure:

  1. اذهب إلى مجموعة موارد وكيلك.
  2. ابحث عن مورد الهوية المدارة id-* .
  3. انسخ معرف الكائن (الرئيسي). استخدم هذه القيمة لتعيينات أدوار RBAC.

من Azure CLI:

# List user-assigned identities on the agent resource
az resource show \
  --resource-group <RESOURCE_GROUP_NAME> \
  --name <AGENT_NAME> \
  --resource-type Microsoft.App/containerApps \
  --query identity.userAssignedIdentities

الخطوة التالية