Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure SRE Agent aplica una estrategia de seguridad de defensa en profundidad en cuatro ámbitos: aislamiento de la ejecución, credenciales sin secretos, residencia de datos y separación por cliente. Cada capa funciona de forma independiente para que un compromiso en un área no se propague a otras.
Para obtener información sobre los permisos y la identidad, consulte Permisos del agente e Identidad del agente.
Aislamiento de ejecución
El motor de razonamiento del agente y la ejecución de herramientas se ejecutan por separado en diferentes límites de cómputo.
Arquitectura de espacio aislado
Cada agente tiene su propio sandbox. Esta arquitectura proporciona a cada agente un entorno de cómputo dedicado que se ejecuta en una micro VM y permanece separado del bucle de razonamiento.
| Componente | Se ejecuta en | Función |
|---|---|---|
| Razonamiento del agente | Tiempo de ejecución principal | Procesa mensajes, selecciona herramientas, crea respuestas. |
| Ejecución de herramientas | Sandbox (micro VM) | Ejecuta operaciones de archivo, comandos bash, análisis de código, herramientas de MCP |
| Sidecar de identidad | Servicio independiente | Administra las credenciales y los tokens, aislados del razonamiento y la ejecución |
| Proxy de red | Servicio independiente | Valida y enruta todas las solicitudes salientes |
El agente se comunica con su espacio aislado exclusivamente a través de llamadas API estructuradas y nunca a través del acceso directo al sistema de archivos o al proceso.
Ciclo de vida del proceso de la herramienta
Cada invocación de herramienta inicia un proceso nuevo dentro del sandbox.
- Un nuevo proceso comienza con su propio entorno.
- El proxy de red envía flujos de entrada y salida a través de WebSocket.
- Al finalizar, finaliza todo el árbol de procesos.
El sistema no usa grupos de procesos persistentes. Las variables de entorno y las credenciales se limitan por conexión, por lo que una llamada a herramienta no puede ver el entorno de otra llamada a herramienta.
Ejecución de código
Los comandos de Python y shell se ejecutan dentro del sandbox a través del intérprete de código:
- La ejecución está aislada de los recursos y del motor de razonamiento del agente.
- El entorno incluye más de 700 paquetes de Python preinstalados, pero no admite la instalación arbitraria de paquetes.
- Un proxy de salida controla el acceso a la red y lo limita a dominios de servicio conocidos.
Administración de credenciales sin secreto
El entorno de ejecución nunca contiene credenciales directamente. En su lugar, un sidecar de identidad independiente gestiona todos los tokens y los proporciona bajo demanda a los procesos de las herramientas individuales.
Cómo fluyen las credenciales
- El agente determina que se necesita una invocación de herramienta.
- La solicitud se enruta al espacio aislado.
- El sidecar de identidad emite un token temporal al proceso de la herramienta.
- La herramienta realiza la llamada autenticada a través del proxy de red.
- Los resultados se envían de nuevo al agente. Las credenciales nunca entran en el contexto de razonamiento.
Tres propiedades hacen que el robo de credenciales sea estructuralmente imposible:
- Aislamiento de sidecar de identidad: un servicio separado gestiona todas las credenciales fuera del entorno de ejecución del agente.
- Limitación por llamada: Los tokens están limitados a invocaciones individuales de herramientas y no se comparten en todo el sandbox.
- No hay herencia de variables de entorno: solo las variables declaradas explícitamente se reenvieron a los procesos de herramientas.
Duración de las credenciales
| Type | Ciclo de vida | Actualizar |
|---|---|---|
| Tokens de identidad administrada | ~1 hora (estándar de la plataforma de Azure) | Automático a través de SDK de Azure |
| OAuth tokens (GitHub, Azure DevOps) | Varía según el proveedor | Actualizado 20 minutos antes de la expiración |
| Tokens de acción (por invocación de herramienta) | Uso único | Emitido como nuevo por cada invocación |
| Tokens SAS de Blob Storage | 1 hora | Actualizado 15 minutos antes de la expiración |
Ubicación de almacenamiento de datos
Cuando tu agente investiga un problema, consulta tus fuentes de datos. El agente no escribe resultados de consultas en bruto como entradas de registro, métricas y respuestas de la API en un almacén de datos separado. Cuando el agente procesa una invocación de una herramienta, serializa los mensajes de chat y de la herramienta, incluidos los resúmenes de resultados, en el hilo de conversación persistente.
Los datos siguientes se se conservan:
| Datos | Storage | Retention | Purpose |
|---|---|---|---|
| Subprocesos de conversación | Base de datos de agentes | Hasta que se elimine manualmente | Historial de chat, registros de investigación |
| Información de sesión | Almacenamiento de bases de datos y blobs de agentes | Persistente | Aprendizajes sintetizados, como síntomas, pasos de resolución y causas principales |
| Archivos de memoria | Almacenamiento de blobs | Persistente entre sesiones | Conocimientos sintetizados, contexto de equipo, instrucciones de repositorio |
| Archivos de hilos | Almacenamiento de blobs | Vinculado a la duración del subproceso | Cargas de usuarios, informes generados |
Los datos analíticos de las sesiones son resúmenes sintetizados, no copias de los datos brutos. El agente extrae patrones (qué síntomas aparecieron, qué resolución funcionó y qué evitar) y los almacena como conocimiento. El agente no almacena de forma independiente los resultados completos sin procesar de la consulta. Almacena mensajes serializados de herramientas, que pueden incluir extractos de resultados o resúmenes, como parte del historial de conversaciones.
Aislamiento por cliente
| Nivel | Modelo de aislamiento |
|---|---|
| Proceso | Sandbox dedicado por agente |
| Base de datos | Base de datos separada por agente |
| Blob Storage | Almacenamiento de blob separado por agente |
| Network | Instancia de proxy por agente para todas las solicitudes salientes |
| Credenciales | Identidad gestionada por agente con RBAC limitado a los grupos de recursos seleccionados por el cliente |
No se comparten datos, proceso o credenciales entre agentes o clientes.
Registro y observabilidad
El agente envía telemetría operativa a la instancia de Application Insights que configure durante la instalación, lo que proporciona visibilidad completa de las operaciones del agente.
| Telemetría | Detalles |
|---|---|
| Seguimientos de conversaciones | Correlacionado mediante el ID de rastreo y el ID de tramo para el seguimiento de la solicitud de extremo a extremo |
| Dependencias de llamadas a herramientas | Método, dirección URL, duración y código de estado para cada llamada saliente |
| Errores y excepciones | Detalles completos de la excepción |
| Eventos personalizados | Activaciones de gancho, eventos de incidente y otras operaciones propias del agente |
Los datos de telemetría procedentes de la ejecución de herramientas en el entorno de pruebas se transmiten a través de la misma canalización.
Cifrado
| Nivel | Protección |
|---|---|
| En reposo | El cifrado gestionado por Azure protege todos los datos en reposo |
| En tránsito | Toda comunicación externa utiliza HTTPS |
Proxy de red y directivas
Todo el acceso de red saliente desde el entorno de ejecución fluye a través de una capa de proxy que aplica las siguientes directivas:
- Validación de solicitudes: todas las conexiones salientes se validan antes de llegar a un servicio externo.
- Inserción de credenciales: el proxy adjunta tokens con ámbito desde el sidecar de identidad; el código de la herramienta nunca controla los tokens directamente.
- Ámbito del entorno: solo las variables de entorno declaradas explícitamente se reenvieron a los procesos de herramientas.
- Ciclo de vida del proceso: los procesos de la herramienta se cierran al finalizar o al agotarse el tiempo de espera.
Reversión delegada
Cuando la identidad administrada del agente carece de permisos para una operación, el sistema vuelve a actuar en su nombre:
- El agente intenta realizar la operación con su identidad administrada.
- Los permisos son insuficientes y ve una acción Aprobar' con los detalles de la operación.
- Usted aprueba, y la operación se ejecuta con sus credenciales.
- Las credenciales no se almacenan en caché después de la finalización.
Los modos de ejecución controlan este comportamiento: el modo de revisión requiere aprobación para las operaciones de escritura, mientras que el modo autónomo usa la identidad administrada directamente. Para obtener más información, consulte Permisos del agente.
Acceso a red privada
Azure SRE Agent soporta configuraciones de despliegue para requisitos de red privada:
- Aislamiento regional: la ubicación del espacio aislado respeta los límites regionales (por ejemplo, los espacios aislados de Este de EE. UU. 2 permanecen dentro de Centro de EE. UU., Centro-Norte de EE. UU., o bien Centro de Canadá).
- Ejecución integrada en VNet: Se pueden configurar sandboxes dedicados para su ejecución dentro de su red virtual.
- Acceso a credenciales sin secreto: El servicio de identidad proporciona credenciales de corta duración a los procesos de herramientas sin almacenar credenciales en el sandbox.