Přehled zabezpečení pro agenta SRE Azure

SRE agent Azure používá vícevrstvé zabezpečení napříč čtyřmi oblastmi: izolace spouštění, přihlašovací údaje bez tajných prvků, umístění dat a oddělení jednotlivých zákazníků. Každá vrstva funguje nezávisle na sobě, aby kompromis v jedné oblasti nešířil se do ostatních.

Podrobnosti o oprávněních a identitách najdete v tématu Oprávnění agenta a identita agenta.

Izolace spuštění

Důvodový modul a provedení nástrojů agenta probíhají v samostatných výpočetních jednotkách.

Architektura sandboxu

Každý agent má svůj vlastní sandbox. Tato architektura poskytuje každému agentovi vyhrazené výpočetní prostředí, které běží v mikro VM a zůstává oddělené od logiky.

Součást Spouští se v Úloha
Odůvodnění agenta Hlavní modul runtime Zpracovává zprávy, vybírá nástroje, vytváří odpovědi.
Provádění nástrojů Sandbox (mikro VM) Spouští operace se soubory, příkazy Bash, analýzu kódu, nástroje MCP.
Identitní postranní vůz Samostatná služba Spravuje přihlašovací údaje a tokeny, izolované od odůvodnění a spouštění.
Síťový proxy server Samostatná služba Ověřuje a směruje všechny odchozí požadavky.

Agent komunikuje se svým sandboxem výhradně prostřednictvím strukturovaných volání rozhraní API a nikdy prostřednictvím přímého systému souborů nebo procesu přístupu.

Životní cyklus procesu nástroje

Každé vyvolání nástroje spustí v sandboxu nový proces:

  1. Nový proces začíná vlastním prostředím.
  2. Proxy sítě směruje vstupní a výstupní datové proudy přes WebSocket.
  3. Po dokončení se celý strom procesu ukončí.

Systém nepoužívá fondy trvalých procesů. Proměnné prostředí a přihlašovací údaje jsou omezené na jednotlivá připojení, takže jedno volání nástroje neuvidí prostředí volání jiného nástroje.

Provádění kódu

Python a shell příkazy běží uvnitř sandboxu přes kódový interpreter:

  • Provádění je izolované od vašich prostředků a zdůvodnění agenta.
  • Prostředí obsahuje více než 700 předinstalovaných balíčků Python, ale nepodporuje libovolnou instalaci balíčku.
  • Výchozí proxy server řídí přístup k síti a omezuje ho na známé domény služby.

Správa přihlašovacích údajů bez použití tajemství.

Spouštěcí prostředí nikdy neudržuje přihlašovací údaje přímo. Místo toho izolovaný sidecar identity spravuje všechny tokeny a poskytuje je na vyžádání procesům jednotlivých nástrojů.

Jak probíhá tok přihlašovacích údajů

  1. Agent určuje, že se vyžaduje volání nástroje.
  2. Požadavek směruje do sandboxu.
  3. Identitní modul vydává krátkodobý token pro proces nástroje.
  4. Nástroj provede ověřené volání prostřednictvím síťového proxy serveru.
  5. Výsledky se vracejí k agentovi. Přihlašovací údaje nikdy nevstupují do kontextu logiky.

Tři vlastnosti znemožňují krádež přihlašovacích údajů strukturálně:

  • Izolace sidecaru identity: Samostatná služba spravuje všechny přihlašovací údaje mimo prostředí spuštění agenta.
  • Rozsah jednotlivých volání: Tokeny jsou vymezeny na jednotlivé vyvolání nástrojů, které nejsou sdíleny v rámci sandboxu.
  • Žádná dědičnost proměnných prostředí: Do procesů nástrojů se předávají pouze explicitně deklarované proměnné.

Životnost přihlašovacích údajů

Typ Životnost Obnovit
Tokeny řízené spravovanou identitou ~1 hodina (standard platformy Azure) Automatická prostřednictvím Azure SDK
OAuth tokeny (GitHub, Azure DevOps) Liší se podle poskytovatele Aktualizováno 20 minut před vypršením platnosti
Tokeny akcí (na volání nástroje) Jedno použití Vydáno nově při každém vyvolání
Tokeny SAS služby Blob Storage 1 hodina Aktualizováno 15 minut před vypršením platnosti

Místo ukládání dat

Když váš agent vyšetřuje problém, dotazuje se na vaše datové zdroje. Agent nezapisuje surové výsledky dotazů, jako jsou logové záznamy, metriky a odpovědi API, do samostatného datového úložiště. Když agent zpracovává volání nástroje, serializuje chat a zprávy nástrojů, včetně souhrnů výsledků, do trvalého konverzačního vlákna.

Následující data se uchovávají:

Data Storage Retention Purpose
Vlákna konverzací Databáze agentů Dokud se ručně nesmazá Historie chatu, záznamy šetření
Přehledy relací Databáze agentů a úložiště blobů Trvalý Syntetizované učení, jako jsou příznaky, kroky řešení a původní příčiny
Paměťové soubory Úložiště blobů Trvalé napříč relacemi Syntetizované znalosti, týmový kontext, instrukce úložiště
Soubory vláken Úložiště blobů Svázané s životností vlákna Nahrávané uživateli soubory, generované zprávy

Přehledy relací jsou syntetizované souhrny, nikoli nezpracované kopie dat. Agent extrahuje vzory (jaké příznaky se objevily, jaké řešení fungovalo a co se má vyhnout) a uloží je jako znalosti. Agent samostatně neuchovává kompletní surové výsledky dotazu. Ukládá serializované zprávy nástrojů, které mohou zahrnovat výňatky z výsledků nebo shrnutí, jako součást historie konverzačních vláken.

Izolace na úrovni jednotlivých zákazníků

Vrstva Model izolace
Výpočetní služby Vyhrazený sandbox pro každého agenta
Database Samostatná databáze pro každého agenta
úložiště blobů Samostatné úložiště blobů pro každého agenta
Network Instance proxy serveru pro jednotlivé agenty pro všechny odchozí požadavky
Credentials Spravovaná identita na úrovni jednotlivých agentů s řízením přístupu na bázi rolí (RBAC), omezená na skupiny prostředků vybraných zákazníkem

Mezi agenty nebo zákazníky se nesdílí žádná data, výpočetní prostředky ani přihlašovací údaje.

Protokolování a pozorovatelnost

Váš agent odesílá provozní telemetrii do instance Application Insights, kterou nakonfigurujete během instalace, a poskytuje tak úplný přehled o operacích agenta.

Telemetry Details
Trasování konverzací Korelace podle sledovacího ID a ID úseku pro sledování koncových požadavků
Závislosti volání nástrojů Metoda, adresa URL, doba trvání a stavový kód pro každé odchozí volání
Chyby a výjimky Úplné podrobnosti o výjimce
Vlastní události Aktivace háčků, incidenty a další operace specifické pro agenty

Telemetrie z provádění nástrojů sandboxu prochází stejným kanálem.

Šifrování

Vrstva Ochrana
V klidu Šifrování spravované službou Azure chrání všechna neaktivní data.
V přepravě Veškerá externí komunikace používá HTTPS

Proxy a zásady sítě

Veškerý odchozí síťový přístup z spouštěcího prostředí prochází přes vrstvu proxy serveru, která vynucuje následující zásady:

  • Ověření požadavku: Před připojením k externí službě se ověří každé odchozí připojení.
  • Injektáž přihlašovacích údajů: Proxy připojí tokeny s vymezeným oborem ze sajdkáru identity; kód nástroje nikdy nezpracuje tokeny přímo.
  • Rozsah prostředí: Do procesů nástrojů se předávají pouze explicitně deklarované proměnné prostředí.
  • Životní cyklus procesu: Procesy nástrojů se ukončí po dokončení nebo vypršení časového limitu.

Náhradním jménem

Pokud spravovaná identita agenta nemá oprávnění k operaci, systém se vrátí k jednání vaším jménem:

  1. Agent se pokusí operaci provést se svou spravovanou identitou.
  2. Oprávnění nejsou dostatečná a zobrazí se výzva k akci Schválit s podrobnostmi o operaci.
  3. Schválíte a operace se spustí s vašimi přihlašovacími údaji.
  4. Po dokončení procesu se vaše přihlašovací údaje neukládají v mezipaměti.

Režimy spuštění řídí toto chování: Režim kontroly vyžaduje schválení operací zápisu, zatímco autonomní režim používá spravovanou identitu přímo. Další informace najdete v tématu Oprávnění agenta.

Přístup k privátní síti

Azure SRE Agent podporuje konfigurace nasazení pro požadavky privátní sítě:

  • Regionální izolace – Umístění sandboxu respektuje regionální hranice (například sandboxy USA – východ 2 zůstávají v oblasti USA – střed, USA – středosever nebo Kanada – střed).
  • Provádění integrované s VNetem: Dedikované sandboxy lze nastavit pro provoz ve vaší virtuální síti.
  • Přístup k přihlašovacím údajům bez tajemství: Služba identity poskytuje krátkodobé přihlašovací údaje procesům nástrojů bez nutnosti jejich ukládání do sandboxu.