Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El agente puede investigar problemas, realizar acciones en la infraestructura de producción y acceder a datos confidenciales en todo el entorno. El control de acceso determina quién puede solicitar acciones, quién puede aprobarlas y quién puede modificar la configuración del agente.
Información general sobre el control de acceso
El control de acceso funciona en tres capas:
| Nivel | Controles | Configurado en |
|---|---|---|
| Roles de usuario (esta página) | Qué pueden hacer los usuarios con el agente | Azure IAM en el recurso del agente |
| Modos de ejecución | Si el agente pregunta antes de actuar | Por plan de respuesta y por tarea programada |
| Permisos del agente | A lo que el agente puede acceder en Azure, con autorización on-behalf-of (OBO) como alternativa | Roles de RBAC en grupos de recursos |
Cuatro roles integrados
| Función | Se puede | No se puede |
|---|---|---|
| Lector de SRE Agent | Visualización de hilos, registros, incidentes | Chat, solicitar acciones, modificar cualquier cosa |
| Usuario estándar del agente SRE | Charlar, ejecutar diagnósticos, solicitar acciones, gestionar tareas programadas, subir documentos de conocimiento, añadir conectores de repositorio de código | Aprobar acciones, crear agentes personalizados, eliminar recursos |
| Autor de agentes SRE | Crear agentes personalizados, redactar planes de respuesta, configurar la gestión de incidentes | Chatear, aprobar acciones, subir documentos de conocimiento, añadir conectores de repositorio de código, crear tareas programadas, eliminar recursos |
| Administrador del agente de SRE | Aprobar acciones, administrar conectores, eliminar recursos | — |
El usuario que crea el agente recibe automáticamente el rol Administrador del agente de SRE .
Caution
El rol de Autor Agente SRE por sí solo no puede añadir repositorios ni subir conocimiento al portal. Estas operaciones requieren la Microsoft.App/agents/memory/write acción de datos, que el rol de Autor no incluye. El rol de Autor tampoco incluye threads/write, así que un Autor no puede hablar.
Para personalizar el agente y conectar repositorios o cargar conocimientos, asigna tanto SRE Agent Standard User como SRE Agent Author, o asigna SRE Agent Administrator. Los roles de Propietario y Colaborador de Azure no sustituyen estos roles porque otorgan acciones en el plano de control, no acciones de datos del Agente SRE.
Nota:
También puedes gestionar recursos de repositorios y credenciales de GitHub a través de las rutas de extensión de Azure Resource Manager (ARM) bajo Microsoft.App/agents/{agent}/repositories y Microsoft.App/agents/{agent}/githubAuths. Estas rutas usan permisos de extendedAgents, incluidos en el rol de Autor. Como resultado, una operación puede tener éxito a través de ARM pero fallar en el portal para un Autor. Asignar SRE Agent Standard User cuando el usuario necesite el flujo de trabajo del portal compatible.
¿Quién debe tener qué rol?
| Función | Dar a |
|---|---|
| Lector de SRE Agent | Auditores, equipos de cumplimiento, partes interesadas que necesitan visibilidad |
| Usuario estándar del agente SRE | Ingenieros L1/L2, primeros respondedores, cualquiera que diagnostique problemas |
| Autor del agente SRE | Ingenieros SRE que crean agentes personalizados, autores de planes de respuesta, miembros del equipo que personalizan el comportamiento de los agentes |
| Administrador del agente de SRE | Administradores de SRE, administradores en la nube, comandantes de incidentes |
Cómo aplica el portal los permisos
El portal comprueba las asignaciones de roles de Azure al acceder al agente. El acceso se asegura en dos niveles.
Sin acceso al agente
Cuando no tiene ninguna asignación de roles del SRE Agent, en el portal saldrá la pantalla Acceso obligatorio con el icono de un escudo y el botón Ir al control de acceso que abre la sección de Azure IAM. Si es propietario de Azure o colaborador en el recurso, también verá un banner que ofrece asignar automáticamente el rol de Administrador.
Validación obligatoria en el back-end
Cuando tiene un rol agente SRE pero intenta realizar una acción más allá de los permisos, el back-end bloquea la acción con un error 403. Por ejemplo, un Lector no puede enviar un mensaje, un Usuario Estándar no puede crear un agente personalizado y un Autor no puede aprobar una acción ni añadir un conector de repositorio en el portal. El portal puede permitirte navegar hasta una página o seleccionar un botón, pero la operación falla cuando llega al servidor. La respuesta 403 puede tener un cuerpo vacío, así que verifica el rol de Agente SRE del usuario antes de solucionar problemas con Key Vault, ARM o redes.
Nota:
Algunas características del portal deshabilitan de forma proactiva los botones cuando no tiene permisos de escritura. Sin embargo, esto aún no es coherente en todas las características: el back-end siempre aplica los permisos correctos independientemente de lo que se muestre en la interfaz de usuario.
A qué puede acceder cada rol
| Area | Reader | Usuario estándar | Autor | Administrator |
|---|---|---|---|---|
| Chat | Ver hilos (solo lectura) | Enviar mensajes, iniciar subprocesos | Ver hilos (solo lectura) | Acceso completo, aprobar acciones, eliminar hilos |
| Canvas del Agente | Visualización de agentes personalizados | Visualización de agentes personalizados | Creación, edición y eliminación de agentes personalizados | Creación, edición y eliminación de agentes personalizados |
| Knowledge Base | Examinar documentos | Explorar + subir documentos | Examinar documentos | Cargar y eliminar documentos |
| Conectores de repositorio de código | Visualización de conectores | Ver + añadir, editar conectores | Visualización de conectores | Agregar, editar, eliminar conectores |
| Planes de respuesta | Ver planes | Ver planes | Crear, editar, eliminar planes | Crear, editar, eliminar planes |
| Recursos administrados | Ver recursos | Ver recursos | Ver recursos | Agregar, quitar recursos |
| Tareas programadas | — | Crear, editar, eliminar tareas | — | Crear, editar, eliminar tareas |
| Settings | Ver configuración | Ver configuración | Ver configuración | Modificar configuración, detener o eliminar el agente |
Asignación de roles
Asigne roles a través del portal de Azure (Access control (IAM)>Asignación de roles) o CLI de Azure:
az role assignment create \
--assignee user@company.com \
--role "SRE Agent Administrator" \
--scope <agent-resource-id>
Sustituye el nombre del rol por SRE Agent Author, SRE Agent Standard User, o SRE Agent Reader según sea necesario.
Para encontrar el ID del recurso del agente, ejecuta:
az resource show \
--resource-group <RESOURCE_GROUP_NAME> \
--name <AGENT_NAME> \
--resource-type Microsoft.App/agents \
--query id -o tsv
Cómo funcionan juntos los roles
| Paso | Quién | Acción |
|---|---|---|
| 1 | Ingeniero (usuario estándar) | "Corrección del problema de configuración" |
| 2 | Autor | Construye un agente personalizado con un plan de respuesta para correcciones de configuración |
| 3 | Agente | Elabora un plan de remediación |
| 4 | Agente | No se puede ejecutar porque la acción requiere la aprobación del Administrador |
| 5 | Gerente (Administrador) | Revisiones y aprobaciones |
| 6 | Agente | Ejecuta la corrección usando su identidad gestionada o autorización OBO |