Identita agenta v agentovi Azure SRE

Když vytvoříte agenta, Azure automaticky zajišťuje identitní prostředky. Tento článek vysvětluje, co se vytvoří, proč existují dvě identity a jak je konektory používají.

Informace o tom, jak váš agent získává oprávnění k prostředkům Azure (role RBAC, úrovně oprávnění, tok zastupování), najdete v tématu Oprávnění agenta.

Co se vytvoří

Vedle vašeho agenta se vytvoří dvě spravované identity.

Identita Co to je Co s tím děláte
Spravovaná identita přiřazená uživatelem (UAMI). Samostatný identitní prostředek ve vaší skupině prostředků Přiřaďte role RBAC, vyberte je při nastavování konektorů. Toto je identita, kterou spravujete.
Spravovaná identita přiřazená systémem Interní identita používaná infrastrukturou agenta Nic – tato identita se spravuje automaticky a používá se jenom pro interní operace.

UAMI je identita, kterou používáte při práci. Zobrazí se ve vaší skupině prostředků, přiřadíte k němu role RBAC a zvolíte ho při nastavování konektorů.

Návod

Když se na portálu zobrazí rozevírací seznam spravovaných identit (pro konektory, úložiště nebo jiné integrace), vyberte UAMI vašeho agenta. Identita, která se shoduje s vašimi přiřazeními rolí RBAC.

Kde se používá UAMI vašeho agenta

UAMI vašeho agenta je primární identita pro většinu operací.

Operace Identita Poznámky
Operace prostředků Azure (Azure Resource Manager, rozhraní příkazového řádku, diagnostika) UAMI Role RBAC, které přiřadíte, určují, k čemu má agent přístup.
Komunikační konektory (Outlook, Teams) UAMI + vaše přihlašovací údaje OAuth Přihlašujete se přes OAuth; UAMI zprostředkovává ověřování pro prostředek konektoru.
Datové konektory (Azure Data Explorer) UAMI Udělení oprávnění UAMI v cílovém clusteru Kusto
Konektory zdrojového kódu (GitHub, Azure DevOps) UAMI (pro spravovanou identitu Azure DevOps) Konektor Azure DevOps používá UAMI; GitHub používá OAuth
Konektory MCP Je to různé. Zadáte adresu URL koncového bodu a přihlašovací údaje; volitelně přiřaďte spravovanou identitu pro podřízená volání Azure.
Interní infrastruktura UAMI Používá se automaticky pro interní operace agenta.
Úložiště klíčů UAMI (preferovaný) nebo přiřazený systémem Vrátí se zpět do systému přiřazeného, pokud není zadán žádný UAMI.

Jak konektory používají identitu

Různé typy konektorů využívají identitu různými způsoby. Klíčovým rozdílem je, jestli konektor musí projít Azure Resource Managerem (ARM), aby se dostal k externí službě.

Komunikační konektory (Outlook, Teams)

Když nastavíte komunikační konektor, stane se dvě věci:

  1. Přihlásíte se pomocí svého účtu přes OAuth, který konektoru poskytne přihlašovací údaje uživatele.
  2. V rozevíracím seznamu identit vyberete UAMI, který konektor používá pro autentizaci prostředku konektoru.

Konektor bezpečně ukládá token OAuth do prostředku konektoru. Prostředek konektoru funguje jako zabezpečený most. Prostředek obsahuje vaše přihlašovací údaje, takže agent k nim nepotřebuje přímý přístup. Používá UAMI ke zprostředkování ověřování, když agent pošle e-mail nebo publikuje zprávu Teams vaším jménem.

Datové konektory (Azure Data Explorer / Kusto)

V případě konektorů Kusto používá agent rozhraní UAMI přímo k ověření v clusteru Azure Data Exploreru. Není potřeba žádné přihlášení OAuth. UAMI udělte požadovaná oprávnění, například roli Viewer, na Kusto clusteru.

Konektory zdrojového kódu (GitHub, Azure DevOps)

Konektory zdrojového kódu používají různé metody ověřování v závislosti na platformě.

  • Azure DevOps: Používá UAMI pro ověřování spravovaných identit. V rozevíracím seznamu identit vyberte UAMI a udělte mu přístup k vaší organizaci Azure DevOps.
  • Github: Používá ověřování OAuth. Přihlaste se pomocí svého účtu GitHub. Pro samotné připojení GitHubu není nutná žádná spravovaná identita.

Vlastní konektory MCP

Konektory MCP používají ověřování založené na koncových bodech. Zadejte adresu URL serveru MCP spolu s přihlašovacími údaji, jako je klíč rozhraní API, nosný token nebo OAuth. Volitelně můžete serveru MCP přiřadit spravovanou identitu, která se má použít při volání podřízeného rozhraní AZURE API.

Najděte UAMI vašeho agenta

Spravovanou identitu uživatelem přiřazenou agentovi najdete v portálu agenta, v Azure Portalu nebo v Azure CLI.

Na portálu agenta:

  1. Přejděte na Nastavení>Azure.
  2. Název identity se zobrazí v poli Spravovaná identita .
  3. Výběrem možnosti Přejít k identitě ji otevřete na webu Azure Portal.

Na webu Azure Portal:

  1. Přejděte do skupiny prostředků vašeho agenta.
  2. id-* Vyhledejte prostředek spravované identity.
  3. Zkopírujte ID objektu (hlavního). Použijte tuto hodnotu pro přiřazení RBAC rolí.

Z rozhraní příkazové řádky Azure:

# List user-assigned identities on the agent resource
az resource show \
  --resource-group <RESOURCE_GROUP_NAME> \
  --name <AGENT_NAME> \
  --resource-type Microsoft.App/containerApps \
  --query identity.userAssignedIdentities

Další krok

  • Oprávnění agenta: Zjistěte, jak nakonfigurovat role RBAC a úrovně oprávnění pro vašeho agenta.
  • Konektory: Nastavte typy konektorů a zjistěte, jak rozšiřují možnosti vašeho agenta.
  • Role a oprávnění uživatele: Umožňuje řídit, kdo může zobrazit, pracovat s agentem a spravovat ho.