Verwaltete Konnektoren in Azure SRE Agent (Vorschau)

Ihr Agent arbeitet mit Azure Diensten, Kusto, GitHub und Azure DevOps zusammen. Ihr Team verwendet aber auch Jira für die Vorfallnachverfolgung, Slack für Kommunikation, GitLab für Code, Salesforce für Kundenfälle und Google Drive für Dokumentation. Sie möchten, dass Ihr Agent auch mit diesen Diensten arbeitet.

Wenn der Agent mit externen Diensten arbeitet, benötigen Sie Governance. Sie müssen steuern, welche Vorgänge der Agent aufrufen kann, welche Werte er für vertrauliche Felder wie E-Mail-Empfänger oder Projektschlüssel verwendet, und ob bestimmte Aktionen zuerst Ihre Genehmigung erfordern. Diese Zugriffssteuerung ist die gleiche Art, die Sie für jedes Dienstkonto oder jede Automatisierung einrichten, die Produktionssysteme berührt.

Was sind verwaltete Konnektoren in Azure SRE-Agent?

Verwaltete Connectors sind eine Reihe von SaaS-Connectors: Jira, Slack, GitLab, Salesforce, OneDrive, Google Drive, Notion, Confluence und mehr. Jeder Connector stellt Operationen als Tools bereit, die Ihr Agent aufrufen kann. Sie steuern, welche Vorgänge verfügbar sind, welche Werte gesperrt sind und welche Vorgänge Ihre Genehmigung erfordern, bevor der Agent sie ausführt.

Screenshot der verfügbaren verwalteten Connectordienste wie Jira, Slack, GitLab, Salesforce, OneDrive und Google Drive.

Wählen Sie aus, welche Vorgänge des Connectors der Agent aufrufen kann

Jeder Connector kommt mit einer Reihe von Operationen. Während des Setups wählen Sie aus, welche Ihrer Agent verwenden kann. Der Agent kann keine Vorgänge sehen, die Sie nicht auswählen.

Beispielsweise verfügt ein Jira-Connector über Vorgänge wie Get Issue, Create Issue, Search Issues und Add Comment. Sie könnten „Get Issue“ und „Search Issues“ für den Nur-Lesezugriff aktivieren, aber „Create Issue“ deaktiviert lassen, damit der Agent keine Tickets erstellen kann.

Screenshot des Schritts zur Vorgangsauswahl, der verfügbare Tools für verwaltete Konnektoren als anklickbare Karten zeigt.

Sperren von Werten in Toolaufrufen

Markieren Sie für jeden Vorgang Parameter als benutzerdefiniert (gesperrt für einen von Ihnen festgelegten Wert) oder agentdefiniert (der Agent wird zur Laufzeit ausgefüllt). Gesperrte Parameter sind behoben. Der Agent verwendet ihren genauen Wert jedes Mal und kann ihn nicht ändern.

Beispielsweise könnten Sie beim OneDrive-Tool „Datei kopieren“ die Optionen Datei auf „Root“ und Überschreiben auf „Nein“ festlegen, während Sie das Feld Zielpfad der Datei vom Agent ausfüllen lassen. Der Agent kann Dateien in einen von Ihnen ausgewählten Ordner kopieren, aber er kann die Quelle nicht ändern oder vorhandene Dateien überschreiben.

Parameter Role Was passiert zur Laufzeit
An (E-Mail) Benutzerdefiniert = oncall@contoso.com Agent sendet immer an diese Adresse
Betreff Agentdefiniert Agent schreibt den Betreff basierend auf dem Kontext.
Body Agentdefiniert Agent schreibt den Textkörper basierend auf dem Kontext.

Screenshot der Konfiguration der Parameterrichtlinie mit gesperrten und agentdefinierten Parametern für einen verwalteten Connector.

Genehmigung vor der Ausführung anfordern

Legen Sie für jeden Vorgang die Berechtigung " Zulassen " oder " Fragen" fest. Wenn die Einstellung auf „Zulassen“ gesetzt ist, führt der Agent den Vorgang selbstständig aus. Ist die Option auf „Nachfragen“ eingestellt, pausiert der Agent und zeigt Ihnen, was er vorhat zu tun. Sie genehmigen oder lehnen es ab, bevor es ausgeführt wird.

Beispielsweise können Sie bei einem OneDrive-Konnektor „Dateien im Ordner suchen“ auf „Zulassen“ festlegen, da dies schreibgeschützt ist, aber „Datei löschen“ auf „Nachfragen“ setzen, damit Sie das Löschen bestätigen, bevor etwas entfernt wird.

Warning

Wenn der Agent im autonomen Modus (geplante Aufgaben, HTTP-Trigger, automatische Reaktion auf Vorfälle) ausgeführt wird, führt jedes Tool, das auf "Fragen" festgelegt ist, ohne menschliche Genehmigung aus. Diese Einstellung umgeht den Genehmigungs-Schutzmechanismus vollständig. Aktivieren Sie nur den autonomen Modus für Workflows, in denen Sie allen aktivierten Vorgängen vertrauen, dass sie nicht angezeigt werden. Erwägen Sie, separate Connector-Konfigurationen für autonome Workflows zu erstellen, die ausschließlich vertrauenswürdige Lesevorgänge ausführen. Siehe "Ausführungsmodi".

Anmeldeinformationsisolation

Wenn Sie Ihren Agent mit einem Dienst verbinden, melden Sie sich mit Ihrem eigenen Konto an (OAuth, API-Schlüssel oder Anmeldeinformationen). Die Verbindungsressource in Azure speichert Ihre Anmeldeinformationen separat von der Agentlaufzeit. Der Agent verwendet diese Verbindung, um externe Dienste aufzurufen, hat aber keinen direkten Zugriff auf Ihre gespeicherten Anmeldeinformationen.

Das Connectorgateway erzwingt gesperrte Parameterwerte. Der Agent kann gesperrte Werte nicht umgehen, da der Server die Anforderung des Agents ändert, bevor er den externen Dienst erreicht.

Hinweis

Die Verbindung verwendet für alle Agent-Benutzer die Anmeldeinformationen des Benutzers, der die Verbindung konfiguriert hat. Jeder Benutzer, der mit dem Agenten chatten kann, kann die aktivierten Vorgänge mithilfe der Anmeldeinformationen des Verbindungsbesitzers ausführen. Wählen Sie Vorgänge sorgfältig aus, und aktivieren Sie nur das, was das Team benötigt.

Um den Zugriff des Agents zu widerrufen, löschen Sie den Connector aus der Verbinderliste . Diese Aktion entfernt die Verbindung und die gespeicherten Anmeldeinformationen, ohne dass sich dies auf Ihr persönliches Konto auswirkt.

Erste Schritte

Beginnen Sie mit einem Connector, den Ihr Team bereits verwendet. Das Tutorial führt Sie Schritt für Schritt durch den Einrichtungsassistenten.

Weitere Informationen finden Sie unter Einrichten eines verwalteten Connectors.