Roles y permisos de usuario en Azure agente de SRE

El agente puede investigar problemas, realizar acciones en la infraestructura de producción y acceder a datos confidenciales en todo el entorno. El control de acceso determina quién puede solicitar acciones, quién puede aprobarlas y quién puede modificar la configuración del agente.

Información general sobre el control de acceso

El control de acceso funciona en tres capas:

Nivel Controles Configurado en
Roles de usuario (esta página) Qué pueden hacer los usuarios con el agente Azure IAM en el recurso del agente
Modos de ejecución Si el agente pregunta antes de actuar Por plan de respuesta y por tarea programada
Permisos del agente A lo que el agente puede acceder en Azure, con autorización on-behalf-of (OBO) como alternativa Roles de RBAC en grupos de recursos

Cuatro roles integrados

Función Se puede No se puede
Lector de SRE Agent Visualización de hilos, registros, incidentes Chat, solicitar acciones, modificar cualquier cosa
Usuario estándar del agente SRE Charlar, ejecutar diagnósticos, solicitar acciones, gestionar tareas programadas, subir documentos de conocimiento, añadir conectores de repositorio de código Aprobar acciones, crear agentes personalizados, eliminar recursos
Autor de agentes SRE Crear agentes personalizados, redactar planes de respuesta, configurar la gestión de incidentes Chatear, aprobar acciones, subir documentos de conocimiento, añadir conectores de repositorio de código, crear tareas programadas, eliminar recursos
Administrador del agente de SRE Aprobar acciones, administrar conectores, eliminar recursos

El usuario que crea el agente recibe automáticamente el rol Administrador del agente de SRE .

Caution

El rol de Autor Agente SRE por sí solo no puede añadir repositorios ni subir conocimiento al portal. Estas operaciones requieren la Microsoft.App/agents/memory/write acción de datos, que el rol de Autor no incluye. El rol de Autor tampoco incluye threads/write, así que un Autor no puede hablar.

Para personalizar el agente y conectar repositorios o cargar conocimientos, asigna tanto SRE Agent Standard User como SRE Agent Author, o asigna SRE Agent Administrator. Los roles de Propietario y Colaborador de Azure no sustituyen estos roles porque otorgan acciones en el plano de control, no acciones de datos del Agente SRE.

Nota:

También puedes gestionar recursos de repositorios y credenciales de GitHub a través de las rutas de extensión de Azure Resource Manager (ARM) bajo Microsoft.App/agents/{agent}/repositories y Microsoft.App/agents/{agent}/githubAuths. Estas rutas usan permisos de extendedAgents, incluidos en el rol de Autor. Como resultado, una operación puede tener éxito a través de ARM pero fallar en el portal para un Autor. Asignar SRE Agent Standard User cuando el usuario necesite el flujo de trabajo del portal compatible.

¿Quién debe tener qué rol?

Función Dar a
Lector de SRE Agent Auditores, equipos de cumplimiento, partes interesadas que necesitan visibilidad
Usuario estándar del agente SRE Ingenieros L1/L2, primeros respondedores, cualquiera que diagnostique problemas
Autor del agente SRE Ingenieros SRE que crean agentes personalizados, autores de planes de respuesta, miembros del equipo que personalizan el comportamiento de los agentes
Administrador del agente de SRE Administradores de SRE, administradores en la nube, comandantes de incidentes

Cómo aplica el portal los permisos

El portal comprueba las asignaciones de roles de Azure al acceder al agente. El acceso se asegura en dos niveles.

Sin acceso al agente

Cuando no tiene ninguna asignación de roles del SRE Agent, en el portal saldrá la pantalla Acceso obligatorio con el icono de un escudo y el botón Ir al control de acceso que abre la sección de Azure IAM. Si es propietario de Azure o colaborador en el recurso, también verá un banner que ofrece asignar automáticamente el rol de Administrador.

Validación obligatoria en el back-end

Cuando tiene un rol agente SRE pero intenta realizar una acción más allá de los permisos, el back-end bloquea la acción con un error 403. Por ejemplo, un Lector no puede enviar un mensaje, un Usuario Estándar no puede crear un agente personalizado y un Autor no puede aprobar una acción ni añadir un conector de repositorio en el portal. El portal puede permitirte navegar hasta una página o seleccionar un botón, pero la operación falla cuando llega al servidor. La respuesta 403 puede tener un cuerpo vacío, así que verifica el rol de Agente SRE del usuario antes de solucionar problemas con Key Vault, ARM o redes.

Nota:

Algunas características del portal deshabilitan de forma proactiva los botones cuando no tiene permisos de escritura. Sin embargo, esto aún no es coherente en todas las características: el back-end siempre aplica los permisos correctos independientemente de lo que se muestre en la interfaz de usuario.

A qué puede acceder cada rol

Area Reader Usuario estándar Autor Administrator
Chat Ver hilos (solo lectura) Enviar mensajes, iniciar subprocesos Ver hilos (solo lectura) Acceso completo, aprobar acciones, eliminar hilos
Canvas del Agente Visualización de agentes personalizados Visualización de agentes personalizados Creación, edición y eliminación de agentes personalizados Creación, edición y eliminación de agentes personalizados
Knowledge Base Examinar documentos Explorar + subir documentos Examinar documentos Cargar y eliminar documentos
Conectores de repositorio de código Visualización de conectores Ver + añadir, editar conectores Visualización de conectores Agregar, editar, eliminar conectores
Planes de respuesta Ver planes Ver planes Crear, editar, eliminar planes Crear, editar, eliminar planes
Recursos administrados Ver recursos Ver recursos Ver recursos Agregar, quitar recursos
Tareas programadas Crear, editar, eliminar tareas Crear, editar, eliminar tareas
Settings Ver configuración Ver configuración Ver configuración Modificar configuración, detener o eliminar el agente

Asignación de roles

Asigne roles a través del portal de Azure (Access control (IAM)>Asignación de roles) o CLI de Azure:

az role assignment create \
  --assignee user@company.com \
  --role "SRE Agent Administrator" \
  --scope <agent-resource-id>

Sustituye el nombre del rol por SRE Agent Author, SRE Agent Standard User, o SRE Agent Reader según sea necesario.

Para encontrar el ID del recurso del agente, ejecuta:

az resource show \
  --resource-group <RESOURCE_GROUP_NAME> \
  --name <AGENT_NAME> \
  --resource-type Microsoft.App/agents \
  --query id -o tsv

Cómo funcionan juntos los roles

Paso Quién Acción
1 Ingeniero (usuario estándar) "Corrección del problema de configuración"
2 Autor Construye un agente personalizado con un plan de respuesta para correcciones de configuración
3 Agente Elabora un plan de remediación
4 Agente No se puede ejecutar porque la acción requiere la aprobación del Administrador
5 Gerente (Administrador) Revisiones y aprobaciones
6 Agente Ejecuta la corrección usando su identidad gestionada o autorización OBO