نظرة عامة على الأمان ل Azure SRE Agent

يستخدم Azure SRE Agent أمانا دفاعيا عميقا عبر أربعة مجالات: عزل التنفيذ، بيانات الاعتماد غير السرية، إقامة البيانات، والفصل لكل عميل. تعمل كل طبقة بشكل مستقل بحيث لا ينتقل التوصل إلى حل وسط في منطقة معينة إلى أخرى.

للحصول على الأذونات وتفاصيل الهوية، راجع أمنيات الوكيلوهوية الوكيل.

عزل الإعدام

يعمل محرك التفكير وتنفيذ الأدوات للوكيل في حدود حسابية منفصلة.

هندسة صندوق الرمل

لكل وكيل صندوق رمل خاص به. توفر هذه البنية لكل وكيل بيئة حوسبة مخصصة تعمل في آلة فيديو صغيرة وتبقى منفصلة عن حلقة التفكير.

المكون الركض إلى الداخل الدور
منطق الوكيل مدة العرض الرئيسية يعالج الرسائل، يختار الأدوات، ويبني الردود
تنفيذ الأدوات صندوق الرمل (ميكرو VM) يشغل عمليات الملفات، أوامر الباش، تحليل الكود، أدوات MCP
عربة هوية الخدمة المنفصلة يدير بيانات الاعتماد والرموز، معزولة عن التفكير والتنفيذ
وكيل الشبكة الخدمة المنفصلة التحقق من صحة وتوجيه جميع الطلبات الصادرة

يتواصل الوكيل مع صندوق الرمل الخاص به حصريا من خلال استدعاءات واجهة برمجة التطبيقات المنظمة وليس من خلال الوصول المباشر إلى نظام الملفات أو العمليات.

دورة حياة عملية الأداة

كل استدعاء أداة يطلق عملية جديدة داخل صندوق الرمل:

  1. تبدأ العملية الجديدة ببيئتها الخاصة.
  2. يقوم وكيل الشبكة بتدفقات الإدخال والإخراج عبر WebSocket.
  3. عند الانتهاء، تنتهي شجرة العملية بأكملها.

النظام لا يستخدم مجموعات العمليات المستمرة. يتم تحديد نطاق متغيرات البيئة وبيانات الاعتماد لكل اتصال، بحيث لا يمكن لاستدعاء أداة رؤية بيئة استدعاء أداة أخرى.

تنفيذ الشيفرة

تعمل أوامر Python وshell داخل صندوق الرمل من خلال مفسر الكود:

  • التنفيذ معزول عن مواردك ومحرك التفكير الخاص بالوكيل.
  • تحتوي البيئة على أكثر من 700 حزمة Python مثبتة مسبقا، لكنها لا تدعم تثبيت الحزم العشوائية.
  • يتحكم وكيل الخروج في الوصول إلى الشبكة ويقيده على نطاقات الخدمة المعروفة.

إدارة بيانات الاعتماد السرية

بيئة التنفيذ لا تحتفظ ببيانات الاعتماد بشكل مباشر أبدا. بدلا من ذلك، يدير جهاز هوية معزول جميع الرموز ويوفرها عند الطلب لعمليات الأدوات الفردية.

كيف تتدفق بيانات الاعتماد

  1. يحدد الوكيل أن نداء أداة مطلوب.
  2. الطلب يوجه إلى صندوق الرمل.
  3. يصدر رمز الهوية الجانبي رمزا قصير العمر لعملية الأداة.
  4. تقوم الأداة بإجراء المكالمة المصادقة عبر وكيل الشبكة.
  5. تعود النتائج إلى الوكيل. الاعتمادات لا تدخل أبدا في سياق التفكير.

ثلاث خصائص تجعل سرقة الاعتمادات مستحيلة هيكليا:

  • عزل العربة الجانبية للهوية: تدير خدمة منفصلة جميع بيانات الاعتماد خارج بيئة تنفيذ الوكيل.
  • تحديد النطاق لكل مكالمة: يتم تحديد نطاق الرموز لاستدعاءات الأدوات الفردية، ولا يتم مشاركتها عبر الصندوق الرملي.
  • لا يوجد وراثة لمتغيرات البيئة: يتم تحويل المتغيرات المعلنة صراحة فقط إلى عمليات الأداة.

مدة الاعتماد

نوع العمر تحديث
رموز الهوية المدارة ~1 ساعة (معيار منصة Azure) Automatic via Azure SDK
OAuth tokens (GitHub, Azure DevOps) يختلف حسب المزود تم تحديثه قبل 20 دقيقة من انتهاء صلاحيته
رموز الإجراءات (لكل استدعاء أداة) الاستخدام الواحد صدر كل استدعاء جديد
رموز تخزين الكتل SAS سَاعة واحدة تم تحديثه قبل 15 دقيقة من انتهاء صلاحيته

موقع تخزين البيانات

عندما يحقق وكيلك في مشكلة ما، يقوم بالاستعلام عن مصادر بياناتك. الوكيل لا يكتب نتائج الاستعلام الخام مثل مدخلات السجل، والمقاييس، وردود API إلى مخزن بيانات منفصل. عندما يعالج الوكيل استدعاء أداة، يقوم بتسلسل رسائل الدردشة والأدوات، بما في ذلك ملخصات النتائج، في سلسلة المحادثة المستمرة.

البيانات التالية محفوظة:

البيانات التخزين الاحتفاظ الغرض
خيوط المحادثات قاعدة بيانات الوكلاء حتى يتم حذفها يدويا سجل الدردشة، سجلات التحقيق
رؤى الجلسة قاعدة بيانات الوكلاء وتخزين الكتلة ثابت تم تركيب المعارف مثل الأعراض، خطوات الحل، والأسباب الجذرية
ملفات الذاكرة مساحة تخزين Blob مستمر عبر الجلسات المعرفة المركبة، وسياق الفريق، وتعليمات المستودع
ملفات الخيوط مساحة تخزين Blob مرتبط بعمر الخيط رفع المستخدمين، والتقارير المولدة

رؤى الجلسات هي ملخصات مركبة، وليست نسخا من البيانات الخام. يستخرج العامل الأنماط (ما هي الأعراض التي ظهرت، وما الذي نجح، وما يجب تجنبه) ويخزن تلك الأنماط كمعرفة. الوكيل لا يحافظ بشكل مستقل على نتائج الاستعلام الكاملة الخام. يخزن الرسائل المتسلسلة من الأدوات، والتي قد تتضمن مقتطفات من النتائج أو ملخصات، كجزء من سجل سلسلة المحادثة.

العزل لكل عميل

الطبقة نموذج العزل
حسب صندوق رمل مخصص لكل وكيل
قاعدة البيانات قاعدة بيانات منفصلة لكل وكيل
تخزين الكائن الثنائي كبير الحجم تخزين blob منفصل لكل وكيل
الشبكه مثيل وكيل لكل وكيل لجميع الطلبات الصادرة
بيانات اعتماد هوية مدارة لكل وكيل مع RBAC موزعة على مجموعات الموارد التي يختارها العميل

لا يتم مشاركة أي بيانات أو حوسبة أو بيانات اعتماد بين الوكلاء أو العملاء.

التسجيل وقابلية الملاحظة

يقوم وكيلك بإرسال بيانات البيانات التشغيلية إلى مثيل Application Insights الذي تقوم بتكوينها أثناء الإعداد، مما يمنحك رؤية كاملة لعمليات الوكيل.

Telemetry التفاصيل
آثار المحادثة يتم الربط بواسطة معرف التتبع ومعرف الامتداد لتتبع الطلبات من طرف إلى طرف
تبعيات استدعاء الأدوات الطريقة، الرابط، المدة، ورمز الحالة لكل مكالمة صادرة
الأخطاء والاستثناءات تفاصيل الاستثناء الكاملة
الفعاليات المخصصة تفعيل الخطاف، أحداث الحوادث، وعمليات خاصة بالوكيل

يتدفق التليمترية من تنفيذ أداة صندوق الرمل عبر نفس خط الأنابيب.

التشفير

الطبقة الحماية
في حالة الراحة تحمي التشفير المدار بواسطة Azure جميع البيانات في حالة السكون
أثناء النقل جميع الاتصالات الخارجية تستخدم HTTPS

وكيل الشبكة وسياساته

يمر جميع الوصول الخارجي إلى الشبكة من بيئة التنفيذ عبر طبقة وكيل تفرض السياسات التالية:

  • طلب التحقق من الصحة: يتم التحقق من صحة كل اتصال صادر قبل الوصول إلى خدمة خارجية.
  • حقن الاعتمادات: يرفق الوكيل رموز محددة النطاق من الهيكل الجانبي للهوية؛ كود الأداة لا يتعامل مع الرموز بشكل مباشر أبدا.
  • تحديد نطاق البيئة: يتم تحويل المتغيرات البيئية المعلنة صراحة فقط إلى عمليات الأداة.
  • دورة حياة العملية: تنهي عمليات الأدوات عند الانتهاء أو انتهاء المهلة.

نيابة عن الاحتياط

عندما تفتقر هوية الوكيل المدارة إلى صلاحيات لعملية ما، يعود النظام إلى العمل نيابة عنك:

  1. يحاول العميل تنفيذ العملية بهويته المدارة.
  2. الأدنىات غير كافية، وترى نافذة الموافقة على الإجراء مع تفاصيل العملية.
  3. أنت توافق، وتنفذ العملية باستخدام بيانات اعتمادك.
  4. بيانات اعتمادك لا يتم تخزينها مؤقتا بعد الانتهاء.

تتحكم أوضاع التشغيل في هذا السلوك: وضع المراجعة يتطلب الموافقة على عمليات الكتابة، بينما يستخدم وضع الاستقلال الهوية المدارة مباشرة. لمزيد من المعلومات، راجع صلاحيات الوكيل.

الوصول إلى الشبكة الخاصة

يدعم Azure SRE Agent تكوينات النشر لمتطلبات الشبكة الخاصة:

  • العزل الإقليمي - وضع صندوق الرمل يحترم الحدود الإقليمية (على سبيل المثال، تبقى صناديق الرمل الشرقية الأمريكية 2 ضمن وسط الولايات المتحدة، شمال وسط الولايات المتحدة، أو وسط كندا).
  • التنفيذ المدمج مع VNet: يمكن تكوين صناديق الرمل المخصصة للتنفيذ داخل شبكتك الافتراضية.
  • الوصول غير السري إلى بيانات الاعتماد: توفر خدمة الهوية بيانات اعتماد قصيرة العمر لعمليات الأدوات دون تخزين بيانات الاعتماد في صندوق الرمل.