Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El agente de SRE crea contexto profundo sobre los servicios a lo largo del tiempo: patrones de incidentes, detalles de la arquitectura, experiencia operativa. Con el servidor MCP del agente SRE, ese conocimiento está disponible directamente en el IDE, el terminal o el asistente de IA, independientemente de si está trabajando desde GitHub Copilot CLI, Claude Code, VS Code u otro cliente compatible con MCP.
Durante la codificación, depuración o respuesta a incidentes, haga una pregunta al agente, inicie una investigación o configure un conector sin cambiar de herramientas. El entorno de desarrollo y la inteligencia operativa del agente se conectan a través de la misma interfaz de lenguaje natural que ya usa.
Cómo funciona
En el flujo siguiente se muestra cómo un cliente MCP llega al agente SRE a través de Azure servidor MCP:
- Crea un recurso de agente de SRE en Azure. El recurso es un recurso
Microsoft.App/agentse incluye un punto de conexión del agente. - Instala Azure MCP Server en un cliente o un host de MCP.
- El cliente MCP inicia Azure MCP Server localmente o se conecta a un servidor alojado.
- Azure servidor MCP se autentica mediante la identidad de Azure disponible en el host.
- El cliente pide al servidor MCP de Azure que descubra los recursos del agente SRE.
- Azure servidor MCP resuelve el punto de conexión del agente SRE a través de Azure Resource Graph.
- El servidor MCP de Azure redirige las solicitudes de hilos y tareas al punto de conexión del agente SRE seleccionado.
Conexión al servidor MCP del agente SRE
Las herramientas del agente de SRE forman parte del Azure MCP Server, que implementa el protocolo de contexto de Model (MCP). Instale el Azure servidor MCP en el cliente MCP y las herramientas del agente de SRE estarán disponibles junto con otras herramientas de Azure. El servidor se ejecuta localmente a través de npx y gestiona la autenticación, la resolución de endpoints y las llamadas a la API en tu nombre.
Dos capas de API controlan diferentes operaciones:
| Nivel | Qué gestiona | Autenticación |
|---|---|---|
| Plano de control (ARM) | Recursos del agente, conectores | Rol lector a través de Azure Resource Manager |
| Plano de datos | Subprocesos, memorias, tareas, capacidades, incidentes | Rol de administrador de SRE Agent mediante el punto de conexión del agente (*.azuresre.ai) |
El servidor resuelve los puntos de conexión del agente automáticamente a través de Azure Resource Graph. Proporcione un nombre de suscripción y agente y el servidor busque el punto de conexión.
Las herramientas aparecen con el prefijo sreagent_ en tu cliente MCP (por ejemplo, sreagent_agents_list, sreagent_threads_create).
Autenticación
El servidor MCP de Azure usa el contexto de autenticación de Azure disponible en el equipo host. Los métodos de autenticación admitidos incluyen CLI de Azure inicio de sesión, VS Code Azure inicio de sesión, Azure PowerShell inicio de sesión, credenciales de entorno e identidad administrada.
El servidor MCP no concede nuevos permisos. Las operaciones del agente SRE se ejecutan dentro de los permisos de Azure existentes del autor de la llamada y el acceso al agente de SRE. Si el autor de la llamada no tiene permiso para enumerar los recursos, abrir un subproceso o cambiar la configuración del agente, se produce un error de autorización.
Importante
La autenticación interactiva alternativa se desactiva cuando Azure MCP Server se ejecuta en modo servidor. Inicie sesión antes de iniciar el servidor o configure una credencial no interactiva, como identidad administrada o credenciales de entorno.
Configure AZURE_TOKEN_CREDENTIALS para fijar el tipo de credencial cuando haya varias fuentes de credenciales disponibles.
Permisos
Dos roles de RBAC de Azure en el recurso Microsoft.App/agents:
| Función | Ámbito | Lo que permite |
|---|---|---|
| Lector | Plano de control (ARM) | Listar y obtener agentes y conectores |
| Administrador del agente de SRE | Plano de datos | Subprocesos, memorias, tareas programadas, capacidades, enlaces, avisos, incidentes, flujos de trabajo |
Clientes compatibles
| Cliente | Método de instalación |
|---|---|
| VS Code con GitHub Copilot | Instale la extensión mcp Server de Azure, inicie sesión en Azure |
| CLI de GitHub Copilot | Usar /mcp add o configurar manualmente ~/.copilot/mcp.json |
| Cursor | Agregar a la configuración de MCP |
| Claude Code | Agregar a la configuración de MCP de usuario o proyecto |
| Claude Desktop | Instala el paquete MCPB o configura el comando del servidor local |
| Otros clientes MCP | Configurar mediante npx, dotnet, uvx, Docker u otros métodos admitidos |
Flujo de trabajo de conexión
Use este flujo de trabajo de alto nivel para conectar un cliente MCP al agente SRE:
Aprovisione el SRE Agent: cree el recurso del SRE Agent mediante el Azure Portal, ARM o Bicep. Este paso crea el recurso
Microsoft.App/agentsy su punto de conexión del agente.Instalar Azure servidor MCP: use un método compatible, como la extensión de VS Code,
npx,dotnet,uvx, Docker, MCPB o un instalador específico del cliente.Registre el servidor MCP de Azure con su cliente MCP: Elija un modo de exposición de herramientas. El modo predeterminado agrupa las herramientas por espacio de nombres.
Autenticarse en Azure: inicie sesión en el host o proporcione una identidad administrada o una credencial de entorno.
Detectar agentes: pida al cliente MCP que enumere los recursos del SRE Agent en una suscripción.
Iniciar una investigación: Pida al usuario que cree un hilo o ejecute una investigación con un agente seleccionado.
Administre el agente: Use las herramientas de administración para configurar aptitudes, conectores, enlaces, subagentes, tareas programadas, avisos e integraciones de respuesta a incidentes.
Operaciones disponibles e indicaciones de ejemplo
Áreas clave de funcionalidad, cada una accesible a través de avisos de lenguaje natural:
| Area | Operations | Mensaje de ejemplo |
|---|---|---|
| Administración de agentes | Enumerar, obtener detalles, crear y eliminar subagentes | "Enumerar mis agentes de SRE en la suscripción X" |
| Configuración de conectores | Crear conectores de Kusto y MCP, probarlos y eliminarlos | "Crear un conector de Kusto llamado prod-logs en el agente Y" |
| Ejecución de investigaciones | Creación de subprocesos, envío de mensajes, investigación autónoma | "Investigar por qué la API de producción tiene una latencia elevada" |
| Programación del trabajo | Crear, pausar, reanudar y eliminar tareas programadas | "Pausar la tarea programada por la noche en el agente Y" |
| Administrar incidentes | Enumeración de incidentes activos, configuración de PagerDuty y ServiceNow | "Mostrar incidentes activos del agente Y" |
| Conocimientos y avisos | Buscar y cargar memorias, administrar mensajes comunes | Buscar en las memorias "fallos de implementación" |
| Flujos de trabajo de autoría | Generación, validación y aplicación de flujos de trabajo de YAML | Generar un flujo de trabajo para la reversión automática |
Después de conectarse y autenticarse, también puede empezar con mensajes de lenguaje natural como:
List my SRE Agent resources in subscription <SUBSCRIPTION_ID>.
Create an SRE Agent thread for <agent-name> and investigate why the production API has elevated latency.
Continue the investigation thread and check whether recent deployments or PagerDuty incidents are related.
Investigación autónoma
El investigate comando ejecuta un bucle de investigación de varios pasos. Tu agente razona sobre el problema, solicita datos, formula hipótesis y hace seguimiento automáticamente.
-
Límites predeterminados: 20 iteraciones, tiempo de espera de 10 minutos (ambos configurables a través de
--max-iterationsy--timeout-seconds) - Modo estándar: Pausa en las puertas de aprobación para la confirmación humana
-
Modo de aprobación automática (
investigate_yolo): continúa a través de todas las puertas de forma autónoma
Advertencia
El comando investigate_yolo aprueba automáticamente todas las puertas de aprobación, incluidas las acciones que modifican la infraestructura (eliminación de pods, aplicación YAML de Kubernetes, escalado, cambios de estado de incidente). No hay ninguna restricción de solo lectura. El agente puede invocar cualquier herramienta que su identidad administrada le permita usar. No use este comando en producción a menos que acepte modificaciones de infraestructura totalmente autónomas.
Qué puede hacer
Use el servidor MCP del agente SRE para los escenarios siguientes:
Encuentre agentes rápidamente: Enumere los recursos de SRE Agent disponibles por suscripción y vea el nombre de cada agente, el grupo de recursos, la ubicación, el estado de aprovisionamiento y el punto de conexión del plano de datos.
Investigue desde el entorno de desarrollo: Inicie una investigación de incidentes desde Copilot CLI, Claude Code u otro cliente compatible con MCP.
Continúe con las investigaciones: Envíe mensajes de seguimiento a un hilo existente del agente SRE sin salir de su cliente MCP.
Automatizar la configuración común: configure aptitudes del agente, conectores, enlaces, subagentes, tareas programadas, indicaciones e integraciones de respuesta a incidentes cuando tenga permisos de escritura.
Use los límites de seguridad existentes de Azure: Mantenga las operaciones limitadas por los permisos de Azure RBAC y SRE Agent del llamante.
Limitaciones
Cree el recurso del agente de SRE antes de que Azure MCP Server pueda detectarlo o realizar operaciones en él.
El servidor MCP de Azure no eleva los permisos. Asegúrese de que tiene los permisos necesarios para la operación solicitada.
La configuración del cliente difiere en los hosts de MCP. Valide el formato de configuración del cliente antes de publicar una guía de configuración para todo el equipo.
Servidor MCP del agente SRE en comparación con los conectores MCP
Estas dos opciones usan el mismo protocolo, pero funcionan en direcciones opuestas:
| Feature | Direction | Caso de uso |
|---|---|---|
| Servidor MCP del agente SRE (este artículo) | El IDE o la CLI llama al SRE Agent | Gestionar y operar agentes desde el entorno de desarrollo |
| Conectores MCP | El agente SRE realiza llamadas a servidores MCP externos | Extensión del agente con Datadog, GitHub, herramientas de Splunk |
Barreras de protección de seguridad
| Protección | Description |
|---|---|
| Confirmación destructiva | Las operaciones de eliminación requieren --confirm true. No hay desmontajes accidentales. |
| Puertas de aprobación | Las operaciones de escritura requieren aprobación humana en modo estándar. En el modo de aprobación automática (investigate_yolo), se omiten todas las puertas. |
| Redacción secreta | Los patrones de credenciales comunes, incluidos los tokens de portador, las claves API y las contraseñas, se eliminan de las respuestas antes de que lleguen a su cliente. |
| Corrección de errores | Los cuerpos de error ascendentes se limpian para las credenciales y se truncan. |
| Anclaje de puntos de conexión | Las llamadas al plano de datos están restringidas a los dominios permitidos de Azure SRE; solo se permiten conexiones HTTPS. |
| Validación de host de terceros | ServiceNow restringido a .service-now.com; subdominios de PagerDuty validados. |
| Secretos del conector de MCP | Los valores de entorno deben usar la sintaxis ${env:NAME}. Se rechazan los secretos literales. |