Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Každý agent má spravovanou identitu přiřazenou uživatelem (UAMI), která se vedle něj automaticky vytvoří. Váš agent používá tuto službu UAMI k ověřování a interakci s vašimi prostředky Azure. Funguje vaším jménem, aniž byste museli spravovat tajné kódy nebo přihlašovací údaje.
Úrovně oprávnění
Během vytváření agenta zvolíte úroveň oprávnění, která určuje, které role RBAC se přiřadí k UAMI ve vybraných skupinách prostředků.
| Úroveň | Co to uděluje | Nejvhodnější pro |
|---|---|---|
| Reader | Základní role monitorování + role čtenáře specifické pro jednotlivé prostředky | Diagnostika jen pro čtení. Agent spustí výzvu pro dočasné zvýšení oprávnění (přes OBO), když potřebuje provést akci. |
| Privilegované | Základní role monitorování + role přispěvatele specifické pro typy prostředků | Úplný provozní přístup. Agent může provést schválené akce přímo. |
Předkonfigurované role (vždy přiřazené)
Bez ohledu na zvolenou úroveň se vždy přiřadí následující role.
| Úloha | Scope | Co to umožňuje |
|---|---|---|
| Reader | Skupina zdrojů | Zobrazit prostředky a vlastnosti |
| Čtenář Log Analytics | Skupina zdrojů | Záznamy dotazů a pracovní prostory |
| Čtenář monitorování | Skupina zdrojů | Přístup k metrikám a datům monitorování |
| Přispěvatel monitoringu | Subscription | Potvrzení a zavření upozornění služby Azure Monitor a aktualizace nastavení monitorování |
Poznámka:
Přiřaďte roli Monitoring Contributor na úrovni předplatného během vytváření agenta, aby mohl agent automaticky spravovat životní cyklus upozornění služby Azure Monitor (potvrzení, zavření).
Pokud zvolíte Privilegované, agent získá další role přispěvatele na základě typů prostředků, které zjistí ve vašich spravovaných skupinách prostředků (například Přispěvatel kontejnerové aplikace, pokud skupina prostředků obsahuje prostředky Azure Container Apps).
Výchozí stav
Pokud při vytváření agenta nepřiřazujete skupiny prostředků, nemá spravovaná identita žádná oprávnění. Aby agent něco udělal, musíte explicitně udělit přístup.
Udělení přístupu k prostředkům
Přiřaďte skupiny prostředků vašemu agentovi a poté spravované identitě udělte role RBAC.
# Grant Reader access to a resource group (view resources, query logs)
az role assignment create \
--assignee <AGENT_MANAGED_IDENTITY_ID> \
--role Reader \
--scope /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP_NAME>
# Grant Reader access to entire subscription (for broader visibility)
az role assignment create \
--assignee <AGENT_MANAGED_IDENTITY_ID> \
--role Reader \
--scope /subscriptions/<SUBSCRIPTION_ID>
# Grant Contributor access to a resource group (modify resources)
az role assignment create \
--assignee <AGENT_MANAGED_IDENTITY_ID> \
--role Contributor \
--scope /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP_NAME>
Návod
Pro přístup jen pro čtení napříč více skupinami prostředků přiřaďte Reader na úrovni předplatného místo na úrovni jednotlivých skupin prostředků. Pro přístup k zápisu přiřaďte konkrétní role na úrovni skupiny prostředků. Pokud chcete zjistit ID spravované identity vašeho agenta, přejděte na portál agenta (Nastavení>Azure nastavení>Identita). Najdete ji také přímo v Azure portálu tím, že přejdete na prostředek kontejnerové aplikace, vyberete Identitu a zkopírujete ID objektu (hlavní identity).
Upravit oprávnění
Oprávnění UAMI můžete kdykoli upravit aktualizací nastavení IAM u spravovaných skupin prostředků.
- Poskytněte větší přístup: Přiřaďte role v nastavení IAM skupiny prostředků.
- Přidejte skupinu prostředků: Přidání skupiny prostředků do rozsahu působnosti agenta automaticky přiřadí k této skupině role UAMI.
- Odebrání skupiny prostředků: Odebrání skupiny prostředků odvolá veškerý přístup k této skupině.
Poznámka:
Nemůžete odebrat jednotlivá oprávnění, pouze celé skupiny prostředků.
Tok oprávnění
Když váš agent potřebuje provést akci, řídí se konkrétním tokem oprávnění.
Tento tok platí pro všechno, co činí agent, včetně interaktivního chatu, vláken incidentů, naplánovaných běhů a autonomních operací.
Jménem (OBO)
Pokud spravovaná identita nemá oprávnění k akci, může agent dočasně používat vaše oprávnění prostřednictvím toku on-behalf-of. Tato situace je obzvláště běžná, pokud jste zvolili úroveň oprávnění Reader. Agent má přístup ke čtení, ale potřebuje vaše přihlašovací údaje k provedení akcí zápisu.
Výstraha
Žádosti OBO můžou autorizovat jenom uživatelé s rolí správce agenta SRE . Standardní uživatelé nemůžou poskytnout autorizaci OBO. Osobní účty Microsoft nemůžou autorizovat OBO bez ohledu na roli. Výměnu tokenů podporují jenom pracovní nebo školní účty (Microsoft Entra ID). Další informace najdete v tématu Role a oprávnění uživatele.
Příklad
Požádáte agenta, aby škáloval aplikaci kontejneru, ale spravovaná identita nemá oprávnění k zápisu.
Agent vás vyzve k autorizaci pomocí přihlašovacích údajů k dokončení akce. Vaše oprávnění se nezachovají, místo toho se agent po dokončení operace vrátí k používání své spravované identity.
Při použití OBO
| Scénář | Co se stane |
|---|---|
| Agent na úrovni čtenáře musí jednat | Agent má oprávnění typu Čtenář, ale uživatel ho požádá o restartování služby. Agent požaduje autorizaci správce. |
| Reakce na autonomní incidenty | Agent je spuštěn k provedení nápravných opatření, ale spravovaná identita má pouze oprávnění přístupu pro čtení. Agent požaduje autorizaci správce. |
| Jednorázová privilegovaná operace | Interaktivní relace, ve kterých má správce oprávnění, ale agent nikoli. |
| Uživatel osobního účtu | Autorizace OBO není dostupná. Správce s pracovním nebo školním účtem musí místo toho autorizovat. |
Související obsah
| zdroj | Proč je to důležité |
|---|---|
| Role a oprávnění uživatelů | Co můžou uživatelé dělat s agentem |
| Režimy spuštění | Jak agent zpracovává schválení |
| Akce agenta auditu | Auditování toho, co agent udělal se svými oprávněními |