Serveur MCP de l’agent SRE dans Azure Agent SRE

Votre agent SRE génère un contexte approfondi sur vos services au fil du temps : modèles d’incident, détails de l’architecture, expertise opérationnelle. Avec le serveur MCP SRE Agent, ces connaissances sont disponibles directement dans votre IDE, votre terminal ou votre assistant IA, que vous utilisiez GitHub Copilot CLI, Claude Code, VS Code ou un autre client compatible MCP.

Lors du codage, du débogage ou de la réponse aux incidents, posez à votre agent une question, démarrez une investigation ou configurez un connecteur sans changer d’outil. Votre environnement de développement et l’intelligence opérationnelle de votre agent se connectent via la même interface de langage naturel que vous utilisez déjà.

Fonctionnement

Le flux suivant montre comment un client MCP atteint SRE Agent via Azure serveur MCP :

  1. Vous créez une ressource agent SRE dans Azure. La ressource est une ressource Microsoft.App/agents et comprend un point de terminaison de l’agent.
  2. Vous installez Azure serveur MCP dans un client ou un hôte MCP.
  3. Le client MCP démarre Azure serveur MCP localement ou se connecte à un serveur hébergé.
  4. Azure serveur MCP s’authentifie à l’aide de l’identité Azure disponible sur l’hôte.
  5. Le client demande Azure serveur MCP de découvrir les ressources de l’agent SRE.
  6. Azure serveur MCP résout le point de terminaison de l’agent SRE via Azure Resource Graph.
  7. Azure MCP Server transmet les requêtes de thread et de tâche au point de terminaison sélectionné de l’agent SRE.

Se connecter au serveur MCP de l’agent SRE

Les outils de l’agent SRE font partie de l'Azure MCP Server, qui implémente le Model Context Protocol (MCP). Vous installez le serveur MCP Azure dans votre client MCP, et les outils de l’agent SRE deviennent disponibles en même temps que d’autres outils Azure. Le serveur s’exécute localement via npx et gère les appels d’authentification, de résolution de point de terminaison et d’API en votre nom.

Deux couches d’API gèrent différentes opérations :

Couche Qu’est-ce qu’il gère ? Authentication
Plan de contrôle (ARM) Ressources de l’agent, connecteurs Rôle Lecteur via Azure Resource Manager
Plan de données Fils, mémoires, tâches, compétences, incidents Rôle d'administrateur de l'agent SRE via le point de terminaison de l'agent (*.azuresre.ai)

Le serveur résout automatiquement les points de terminaison de l’agent via Azure Resource Graph. Vous fournissez un abonnement et un nom d’agent, et le serveur recherche le point de terminaison.

Les outils s’affichent avec le sreagent_ préfixe dans votre client MCP (par exemple, sreagent_agents_list, sreagent_threads_create).

Authentication

Azure MCP Server utilise le contexte d’authentification Azure disponible sur l’hôte. Les méthodes d’authentification prises en charge incluent Azure CLI connexion, VS Code Azure connexion, connexion Azure PowerShell, informations d’identification d’environnement et identité managée.

Le serveur MCP n’accorde pas de nouvelles autorisations. Les opérations de l’agent SRE s’exécutent avec les autorisations Azure existantes de l’appelant et ses droits d’accès à l’agent SRE. Si l’appelant n’est pas autorisé à répertorier les ressources, ouvrez un thread ou modifiez la configuration de l’agent, l’opération échoue avec une erreur d’autorisation.

Important

Le mécanisme de secours d’authentification interactive est désactivé lorsque Azure MCP Server s’exécute en mode serveur. Connectez-vous avant de démarrer le serveur, ou configurez des informations d’identification non interactives telles que des informations d’identification d’identité managée ou d’environnement.

Définissez AZURE_TOKEN_CREDENTIALS pour fixer le type d’informations d’identification lorsque plusieurs sources d’identification sont disponibles.

Permissions

Deux rôles RBAC Azure sur la ressource Microsoft.App/agents :

Rôle Scope Ce que cela permet
Reader Plan de contrôle (ARM) Répertorier et obtenir des agents, des connecteurs
Administrateur de l’agent SRE Plan de données Fils, mémoires, tâches planifiées, compétences, crochets, prompts, incidents, flux de travail

Clients pris en charge

Client Méthode d’installation
VS Code avec GitHub Copilot Installez l’extension de serveur MCP Azure, connectez-vous à Azure
GitHub Copilot CLI Utiliser /mcp add ou configurer manuellement ~/.copilot/mcp.json
Curseur Ajouter à la configuration MCP
Claude Code Ajouter à la configuration MCP de l’utilisateur ou du projet
Claude Desktop Installer le package MCPB ou configurer la commande du serveur local
Autres clients MCP Configurez à l’aide de npx, dotnet, uvx, Docker ou d’autres méthodes prises en charge

Flux de travail de connexion

Utilisez ce flux de travail de haut niveau pour connecter un client MCP à l’agent SRE :

  1. Provisionner l’agent SRE : Créez la ressource SRE Agent à l’aide du portail Azure, ARM ou Bicep. Cette étape crée la Microsoft.App/agents ressource et son point de terminaison d’agent.

  2. Installez Azure serveur MCP : utilisez une méthode prise en charge telle que l’extension VS Code, npx, dotnet, uvx, Docker, MCPB ou un programme d’installation spécifique au client.

  3. Enregistrez le serveur MCP Azure avec votre client MCP : Choisissez un mode d’exposition des outils. Le mode par défaut regroupe les outils par espace de noms.

  4. S’authentifier auprès de Azure : connectez-vous à l’hôte ou fournissez une identité managée ou des informations d’identification d’environnement.

  5. Découvrir les agents : Demandez au client MCP de répertorier les ressources de l’agent SRE dans un abonnement.

  6. Démarrez une enquête : Demandez au client de créer un thread ou d’exécuter une investigation sur un agent sélectionné.

  7. Gérez l’agent : Utilisez les outils de gestion pour configurer des compétences, des connecteurs, des hooks, des sous-éléments, des tâches planifiées, des invites et des intégrations de réponse aux incidents.

Opérations disponibles et exemples de requêtes

Domaines clés des capacités, chacun accessible via des invites en langage naturel :

Domaine Operations Exemple d’invite
Gérer les agents Répertorier, obtenir des détails, créer et supprimer des sous-agents « Répertorier mes agents SRE dans l'abonnement X »
Configurer des connecteurs Créer des connecteurs Kusto et MCP, tester et supprimer Créer un connecteur Kusto nommé prod-logs sur l’agent Y
Exécuter des enquêtes Créer des threads, envoyer des messages, investigation autonome « Examiner pourquoi l’API de production a une latence élevée »
Planifier le travail Créer, suspendre, reprendre et supprimer des tâches planifiées « Mettre en pause la tâche planifiée nocturne sur l'agent Y »
Gérer les incidents Répertorier les incidents actifs, configurer PagerDuty et ServiceNow « Répertorier les incidents actifs sur l'agent Y »
Connaissances et invites Rechercher et importer des mémoires, gérer les prompts communs Rechercher des souvenirs sur « échecs de déploiement »
Flux de travail de création Générer, valider, appliquer des flux de travail YAML Générer un flux de travail de retour arrière automatisé

Après la connexion et l’authentification, vous pouvez également commencer par des invites en langage naturel comme suit :

List my SRE Agent resources in subscription <SUBSCRIPTION_ID>.
Create an SRE Agent thread for <agent-name> and investigate why the production API has elevated latency.
Continue the investigation thread and check whether recent deployments or PagerDuty incidents are related.

Investigation autonome

La commande investigate exécute une boucle d’investigation en plusieurs étapes. Votre agent analyse le problème, demande des données, formule des hypothèses et assure automatiquement le suivi.

  • Limites par défaut : 20 itérations, délai d’expiration de 10 minutes (configurables via --max-iterations et --timeout-seconds)
  • Mode standard : s’arrête aux étapes d’approbation en attente d’une confirmation humaine
  • Mode d’approbation automatique (investigate_yolo) : continue à travers toutes les portes de manière autonome

Warning

La investigate_yolo commande approuve automatiquement toutes les portes d’approbation, y compris les actions qui modifient votre infrastructure (suppression de pod, application YAML Kubernetes, mise à l’échelle, changements d’état d’incident). Il n’existe aucune restriction en lecture seule. L’agent peut invoquer n’importe quel outil autorisé par son identité managée. N’utilisez pas cette commande en production, sauf si vous acceptez une modification d’infrastructure entièrement autonome.

Ce que vous pouvez faire

Utilisez le serveur MCP de l’agent SRE pour les scénarios suivants :

  • Recherchez rapidement les agents : Répertoriez les ressources de l’agent SRE disponibles par abonnement et consultez le nom, le groupe de ressources, l’emplacement, l’état d’approvisionnement et le point de terminaison du plan de données de chaque agent.

  • Examinez à partir de votre environnement de développement : Démarrez une enquête sur les incidents à partir de Copilot CLI, Claude Code ou un autre client compatible MCP.

  • Poursuivez les enquêtes : Envoyez des messages de suivi à un thread de l’agent SRE existant sans quitter votre client MCP.

  • Automatisez la configuration courante : Configurez les compétences de l’agent, les connecteurs, les hooks, les sous-éléments, les tâches planifiées, les invites et les intégrations de réponse aux incidents lorsque vous disposez d’autorisations d’écriture.

  • Utilisez des limites de sécurité Azure existantes : conservez les opérations limitées par les autorisations RBAC et SRE Agent Azure de l'appelant.

Limitations

  • Créez la ressource de l’agent SRE avant que Azure serveur MCP puisse la découvrir ou l’utiliser.

  • Azure serveur MCP n'élève pas les autorisations. Vérifiez que vous disposez des autorisations requises pour l’opération demandée.

  • La configuration du client diffère entre les hôtes MCP. Validez le format de configuration de votre client avant de publier un guide de configuration à l’échelle de l’équipe.

Serveur MCP SRE Agent comparé aux connecteurs MCP

Ces deux options utilisent le même protocole, mais fonctionnent dans des directions opposées :

Fonctionnalité Direction Cas d’utilisation
Serveur MCP de l’agent SRE (cet article) Votre IDE ou votre CLI fait appel à l'agent SRE Gérer et exploiter des agents à partir de votre environnement de développement
Connecteurs MCP SRE Agent fait appel à des serveurs MCP externes Étendre votre agent avec Datadog, GitHub, outils Splunk

Garde-fous de sécurité

Protection Description
Confirmation destructrice Les opérations de suppression nécessitent --confirm true. Aucun démontage accidentel.
Portes d’approbation Les opérations d’écriture nécessitent une approbation humaine en mode standard. En mode d’approbation automatique (investigate_yolo), toutes les portes sont contournées.
Rédaction des secrets Les schémas d'identifiants courants, notamment les jetons de porteur, les clés API et les mots de passe, sont retirés des réponses avant d'atteindre votre client.
Nettoyage des erreurs Les corps d'erreur en amont sont scrutés pour les informations d'identification et tronqués.
Épinglage de point de terminaison Les appels du plan de données sont restreints aux domaines SRE Azure autorisés (HTTPS uniquement).
Validation de l’hôte tiers ServiceNow limité à .service-now.com; Sous-domaines PagerDuty validés.
Secrets du connecteur MCP Les valeurs d’environnement doivent utiliser la syntaxe ${env:NAME}. Les secrets littéraux sont rejetés.