Información general de seguridad para Azure agente de SRE

Azure SRE Agent aplica una estrategia de seguridad de defensa en profundidad en cuatro ámbitos: aislamiento de la ejecución, credenciales sin secretos, residencia de datos y separación por cliente. Cada capa funciona de forma independiente para que un compromiso en un área no se propague a otras.

Para obtener información sobre los permisos y la identidad, consulte Permisos del agente e Identidad del agente.

Aislamiento de ejecución

El motor de razonamiento del agente y la ejecución de herramientas se ejecutan por separado en diferentes límites de cómputo.

Arquitectura de espacio aislado

Cada agente tiene su propio sandbox. Esta arquitectura proporciona a cada agente un entorno de cómputo dedicado que se ejecuta en una micro VM y permanece separado del bucle de razonamiento.

Componente Se ejecuta en Función
Razonamiento del agente Tiempo de ejecución principal Procesa mensajes, selecciona herramientas, crea respuestas.
Ejecución de herramientas Sandbox (micro VM) Ejecuta operaciones de archivo, comandos bash, análisis de código, herramientas de MCP
Sidecar de identidad Servicio independiente Administra las credenciales y los tokens, aislados del razonamiento y la ejecución
Proxy de red Servicio independiente Valida y enruta todas las solicitudes salientes

El agente se comunica con su espacio aislado exclusivamente a través de llamadas API estructuradas y nunca a través del acceso directo al sistema de archivos o al proceso.

Ciclo de vida del proceso de la herramienta

Cada invocación de herramienta inicia un proceso nuevo dentro del sandbox.

  1. Un nuevo proceso comienza con su propio entorno.
  2. El proxy de red envía flujos de entrada y salida a través de WebSocket.
  3. Al finalizar, finaliza todo el árbol de procesos.

El sistema no usa grupos de procesos persistentes. Las variables de entorno y las credenciales se limitan por conexión, por lo que una llamada a herramienta no puede ver el entorno de otra llamada a herramienta.

Ejecución de código

Los comandos de Python y shell se ejecutan dentro del sandbox a través del intérprete de código:

  • La ejecución está aislada de los recursos y del motor de razonamiento del agente.
  • El entorno incluye más de 700 paquetes de Python preinstalados, pero no admite la instalación arbitraria de paquetes.
  • Un proxy de salida controla el acceso a la red y lo limita a dominios de servicio conocidos.

Administración de credenciales sin secreto

El entorno de ejecución nunca contiene credenciales directamente. En su lugar, un sidecar de identidad independiente gestiona todos los tokens y los proporciona bajo demanda a los procesos de las herramientas individuales.

Cómo fluyen las credenciales

  1. El agente determina que se necesita una invocación de herramienta.
  2. La solicitud se enruta al espacio aislado.
  3. El sidecar de identidad emite un token temporal al proceso de la herramienta.
  4. La herramienta realiza la llamada autenticada a través del proxy de red.
  5. Los resultados se envían de nuevo al agente. Las credenciales nunca entran en el contexto de razonamiento.

Tres propiedades hacen que el robo de credenciales sea estructuralmente imposible:

  • Aislamiento de sidecar de identidad: un servicio separado gestiona todas las credenciales fuera del entorno de ejecución del agente.
  • Limitación por llamada: Los tokens están limitados a invocaciones individuales de herramientas y no se comparten en todo el sandbox.
  • No hay herencia de variables de entorno: solo las variables declaradas explícitamente se reenvieron a los procesos de herramientas.

Duración de las credenciales

Type Ciclo de vida Actualizar
Tokens de identidad administrada ~1 hora (estándar de la plataforma de Azure) Automático a través de SDK de Azure
OAuth tokens (GitHub, Azure DevOps) Varía según el proveedor Actualizado 20 minutos antes de la expiración
Tokens de acción (por invocación de herramienta) Uso único Emitido como nuevo por cada invocación
Tokens SAS de Blob Storage 1 hora Actualizado 15 minutos antes de la expiración

Ubicación de almacenamiento de datos

Cuando tu agente investiga un problema, consulta tus fuentes de datos. El agente no escribe resultados de consultas en bruto como entradas de registro, métricas y respuestas de la API en un almacén de datos separado. Cuando el agente procesa una invocación de una herramienta, serializa los mensajes de chat y de la herramienta, incluidos los resúmenes de resultados, en el hilo de conversación persistente.

Los datos siguientes se se conservan:

Datos Storage Retention Purpose
Subprocesos de conversación Base de datos de agentes Hasta que se elimine manualmente Historial de chat, registros de investigación
Información de sesión Almacenamiento de bases de datos y blobs de agentes Persistente Aprendizajes sintetizados, como síntomas, pasos de resolución y causas principales
Archivos de memoria Almacenamiento de blobs Persistente entre sesiones Conocimientos sintetizados, contexto de equipo, instrucciones de repositorio
Archivos de hilos Almacenamiento de blobs Vinculado a la duración del subproceso Cargas de usuarios, informes generados

Los datos analíticos de las sesiones son resúmenes sintetizados, no copias de los datos brutos. El agente extrae patrones (qué síntomas aparecieron, qué resolución funcionó y qué evitar) y los almacena como conocimiento. El agente no almacena de forma independiente los resultados completos sin procesar de la consulta. Almacena mensajes serializados de herramientas, que pueden incluir extractos de resultados o resúmenes, como parte del historial de conversaciones.

Aislamiento por cliente

Nivel Modelo de aislamiento
Proceso Sandbox dedicado por agente
Base de datos Base de datos separada por agente
Blob Storage Almacenamiento de blob separado por agente
Network Instancia de proxy por agente para todas las solicitudes salientes
Credenciales Identidad gestionada por agente con RBAC limitado a los grupos de recursos seleccionados por el cliente

No se comparten datos, proceso o credenciales entre agentes o clientes.

Registro y observabilidad

El agente envía telemetría operativa a la instancia de Application Insights que configure durante la instalación, lo que proporciona visibilidad completa de las operaciones del agente.

Telemetría Detalles
Seguimientos de conversaciones Correlacionado mediante el ID de rastreo y el ID de tramo para el seguimiento de la solicitud de extremo a extremo
Dependencias de llamadas a herramientas Método, dirección URL, duración y código de estado para cada llamada saliente
Errores y excepciones Detalles completos de la excepción
Eventos personalizados Activaciones de gancho, eventos de incidente y otras operaciones propias del agente

Los datos de telemetría procedentes de la ejecución de herramientas en el entorno de pruebas se transmiten a través de la misma canalización.

Cifrado

Nivel Protección
En reposo El cifrado gestionado por Azure protege todos los datos en reposo
En tránsito Toda comunicación externa utiliza HTTPS

Proxy de red y directivas

Todo el acceso de red saliente desde el entorno de ejecución fluye a través de una capa de proxy que aplica las siguientes directivas:

  • Validación de solicitudes: todas las conexiones salientes se validan antes de llegar a un servicio externo.
  • Inserción de credenciales: el proxy adjunta tokens con ámbito desde el sidecar de identidad; el código de la herramienta nunca controla los tokens directamente.
  • Ámbito del entorno: solo las variables de entorno declaradas explícitamente se reenvieron a los procesos de herramientas.
  • Ciclo de vida del proceso: los procesos de la herramienta se cierran al finalizar o al agotarse el tiempo de espera.

Reversión delegada

Cuando la identidad administrada del agente carece de permisos para una operación, el sistema vuelve a actuar en su nombre:

  1. El agente intenta realizar la operación con su identidad administrada.
  2. Los permisos son insuficientes y ve una acción Aprobar' con los detalles de la operación.
  3. Usted aprueba, y la operación se ejecuta con sus credenciales.
  4. Las credenciales no se almacenan en caché después de la finalización.

Los modos de ejecución controlan este comportamiento: el modo de revisión requiere aprobación para las operaciones de escritura, mientras que el modo autónomo usa la identidad administrada directamente. Para obtener más información, consulte Permisos del agente.

Acceso a red privada

Azure SRE Agent soporta configuraciones de despliegue para requisitos de red privada:

  • Aislamiento regional: la ubicación del espacio aislado respeta los límites regionales (por ejemplo, los espacios aislados de Este de EE. UU. 2 permanecen dentro de Centro de EE. UU., Centro-Norte de EE. UU., o bien Centro de Canadá).
  • Ejecución integrada en VNet: Se pueden configurar sandboxes dedicados para su ejecución dentro de su red virtual.
  • Acceso a credenciales sin secreto: El servicio de identidad proporciona credenciales de corta duración a los procesos de herramientas sin almacenar credenciales en el sandbox.