Menjalankan mitigasi di Azure SRE Agent

Agen Anda mendiagnosis masalah dan memperbaikinya. Ini menghidupkan ulang layanan, menskalakan sumber daya, mengeraskan pengaturan keamanan, dan mengumpulkan diagnostik, semuanya dengan tingkat kontrol yang Anda pilih.

Petunjuk

  • Minta agen Anda untuk memperbaiki masalah. Ini mengusulkan solusi, Anda menyetujuinya, dan menjalankan perbaikan.
  • Jejak audit penuh: siapa yang memicunya, apa yang berubah, dan apakah itu berhasil.
  • Pilih tingkat kepercayaan Anda: Tinjau mode (setujui setiap tindakan) atau Mode otonom (agen menanganinya).

Masalahnya: diagnosis tanpa tindakan membuang waktu

Anda mengidentifikasi masalah. Apa langkah berikutnya? Anda masuk ke Azure portal, menemukan bilah yang tepat, mengonfirmasi sumber daya, memilih opsi di dialog konfirmasi, menunggu operasi selesai, lalu memverifikasi bahwa prosesnya berhasil. Penyelidikan membutuhkan waktu lima menit. Perbaikan membutuhkan waktu sepuluh menit lagi.

Gesekan ini ada di seluruh alur kerja operasional Anda:

  • Operasi harian: Menskalakan sumber daya untuk beban yang diharapkan, memulai ulang layanan selama jendela pemeliharaan.
  • Pemeriksaan kepatuhan: Memperkuat pengaturan keamanan di puluhan akun penyimpanan.
  • Respons saat panggilan: Jalankan perbaikan terkenal dengan cepat sehingga teknisi dapat kembali tidur.
  • Pengoptimalan proaktif: Sesuaikan SKU berdasarkan pola penggunaan sebelum masalah terjadi.

Bagaimana agen Anda menyelesaikan siklus

Saat agen Anda mengidentifikasi masalah, agen tidak berhenti memberi tahu Anda apa yang salah. Ini mengusulkan tindakan remediasi tertentu dan, tergantung pada mode eksekusi Anda, baik menunggu persetujuan Anda atau segera menjalankan tindakan.

Agen mengikuti pola yang konsisten: mendiagnosis → mengidentifikasi tindakan → memeriksa izin → menjalankan (atau mengusulkan) → memverifikasi perbaikan yang berhasil. Setiap tindakan dicatat dengan siapa yang memicunya, apa yang berubah, mengapa, dan apakah tindakan berhasil.

Diagram yang memperlihatkan jalur respons agen: jalankan perbaikan, buat item kerja, atau kirim pemberitahuan.

Setelah menyelidiki, agen Anda dapat mengambil tindakan langsung, membuat item pelacakan, atau memberi tahu tim Anda.

Apa yang membuat pendekatan ini berbeda dari skrip

Skrip bersifat kaku. Mereka menjalankan tindakan yang sama terlepas dari konteksnya. Agen Anda mempertimbangkan situasi terlebih dahulu. Ini mempertimbangkan apa yang ditemukan selama penyelidikan, apa yang diingat dari insiden sebelumnya, dan apa yang direkomendasikan oleh keterampilan dan basis pengetahuan Anda. Gejala yang sama dapat menyebabkan mulai ulang dalam satu kasus dan peningkatan kapasitas dalam kasus lain, karena agen beradaptasi berdasarkan bukti.

Mode menjalankan memberi Anda tingkat kepercayaan bertahap. Mulai dalam mode Tinjau tempat agen mengusulkan dan Anda menyetujui. Pindah ke Otonom saat Anda yakin dengan pola. Gunakan ReadOnly untuk agen khusus pemantauan yang tidak pernah mengambil tindakan.

Apa yang dapat dilakukan agen Anda

Agen Anda dapat menjalankan tindakan Azure apa pun melalui perintah Azure CLI. Jika Anda dapat menjalankannya di az, agen Anda juga dapat menjalankannya. Kemampuan ini mencakup pengelolaan jenis sumber daya apa pun, memodifikasi konfigurasi, membuat sumber daya, dan menjalankan operasi Azure apa pun.

Jenis perintah Apa yang dimungkinkannya
Membaca perintah Kueri sumber daya Azure apa pun - az webapp list, az containerapp show, az vm list, az network vnet show. Berjalan segera, tidak ada persetujuan yang diperlukan.
Menulis perintah Ubah sumber daya Azure apa pun: az webapp restart, az containerapp update, az vm resize, az role assignment create. Memerlukan persetujuan dalam mode Tinjau.

Tindakan agen hanya dibatasi oleh izin yang ditetapkan ke identitas terkelolanya. Jika Anda memberikan Kontributor pada grup sumber daya, agen Anda dapat mengelola semua yang ada di grup tersebut. Jika Anda memberikan peran kustom dengan tindakan tertentu, agen Anda terbatas pada tindakan tersebut.

Pagar pembatas keamanan

Agen memberlakukan batasan keamanan di tingkat perintah.

  • Operasi penghapusan diblokir: Agen tidak pernah menjalankan perintah delete dan remove. Ini mengembalikan kesalahan yang meminta pengguna membuka portal Azure untuk melakukan penghapusan.
  • Perintah Key Vault diblokir: Agen memblokir semua az keyvault perintah untuk mencegah paparan kredensial.
  • Kunci manajemen dihormati: Sebelum memodifikasi sumber daya apa pun, agen memeriksa kunci manajemen Azure. Sumber daya dengan kunci ReadOnly tidak dapat dimodifikasi.
  • Validasi langganan: Agen memvalidasi ID langganan dalam perintah untuk format GUID yang benar sebelum eksekusi.

Sebelum dan sesudah

Tabel berikut membandingkan proses mitigasi manual dengan pendekatan yang dibantu agen.

Sebelumnya Sesudah
Perbaiki eksekusi Navigasi ke portal Microsoft Azure, temukan sumber daya, pilih melalui bilah Tanyakan agen, setujui, selesai
Verifikasi Periksa secara manual apakah perbaikan berfungsi Agen memverifikasi dan melaporkan hasil
Audit Berharap seseorang mendokumen apa yang mereka lakukan Jejak audit penuh di Application Insights
Pengetahuan Satu teknisi tahu perbaikannya Agen menerapkan pola yang dipelajari secara konsisten

Persyaratan izin

Secara default, agen memiliki akses Pembaca dan tidak dapat mengambil tindakan. Anda secara eksplisit memberikan izin tulis dengan menetapkan peran pada identitas terkelola milik agen Anda.

Ruang lingkup Apa yang dapat dilakukan agen Disarankan untuk
Sumber daya Satu sumber daya saja Pembatasan maksimum. Mulai dari sini.
Grup Sumber Daya Semua sumber daya dalam satu grup Beban kerja produksi
Subscription Sumber daya apa pun dalam langganan Pengembangan dan pengujian saja

Peringatan

Agen memeriksa kunci manajemen Azure sebelum memodifikasi sumber daya apa pun. Anda tidak dapat mengubah sumber daya dengan kunci ReadOnly, terlepas dari izin atau mode eksekusi. Operasi hapus dan hilangkan diblokir sepenuhnya. Anda dapat menggunakan portal Microsoft Azure untuk penghapusan.

Jalur respons alternatif

Mitigasi langsung bukan satu-satunya opsi. Banyak tim lebih suka merutekan temuan ke item kerja atau sistem tiket alih-alih menjalankan tindakan secara langsung. Item kerja sangat bermanfaat ketika peninjauan manusia diperlukan atau saat proses manajemen perubahan berlaku.

Jalur respons Cara kerjanya Paling cocok untuk
Mitigasi langsung Agen melakukan memulai ulang, meningkatkan skala, atau pengerasan keamanan Pola tepercaya, bukan produksi
Membuat item kerja Agen membuat isu GitHub atau tugas kerja Azure DevOps Human-in-the-loop, manajemen perubahan
Kirim pemberitahuan Agen memposting ke Teams atau mengirim email Kesadaran tanpa tindakan
Alur kerja pemicu Agen mengirimkan GitHub Actions atau Logic Apps Integrasi CI/CD, proses-proses multilangkah

Konfigurasikan pembuatan dan pemberitahuan item kerja melalui konektor. Misalnya, sambungkan server MCP GitHub untuk memungkinkan agen Anda membuat masalah, atau menyambungkan Azure DevOps untuk membuat item kerja secara otomatis.

Untuk informasi selengkapnya, lihat Mengirim pemberitahuan dan otomatisasi Alur Kerja untuk menautkan jenis respons ini bersama-sama.

Contoh: mitigasi yang dipicu insiden

Contoh berikut menunjukkan bagaimana agen Anda menangani insiden memori pada pukul 03.47 saat Anda tidur.

3:47 AM: PagerDuty mengaktifkan pemberitahuan: "Memori tinggi di prod-api"

Agen Anda (dalam mode Tinjauan) menangani semuanya:

  1. Mengakui insiden: PagerDuty menunjukkan "Diakui oleh Agen SRE."

  2. Menyelidiki secara otomatis:

    • Kueri App Insights: memori pada 94%, meningkat selama lebih dari 2 jam.
    • Memeriksa riwayat penyebaran: tidak ada penyebaran baru-baru ini.
    • Mengingat dari ingatan: "Terakhir kali ini terjadi, menyelesaikannya dengan mulai ulang."
  3. Mengusulkan perbaikan: Posting ke utas insiden:

    Memory at 94% on prod-api (App Service).
    Recommended action: Restart the App Service.
    
    Evidence:
    - Memory climbing since 1:30 AM
    - No recent deployments
    - Past incident: restart resolved similar issue on 2026-01-15
    
    [Approve] [Deny]
    
  4. Anda menyetujui (atau dalam Mode Otonomi, agen langsung dijalankan).

  5. Agen menjalankan dan memverifikasi:

    ✓ Restarted prod-api
    ✓ Memory now at 42%
    ✓ Incident resolved
    

Apa yang terjadi: Anda memilih Setujui dan agen menangani investigasi, tindakan, dan verifikasi.

Jejak audit

Sistem merekam setiap tindakan mitigasi bersama dengan konteks penuh.

Ladang Informasi yang diambil
Identitas Agen dan identitas yang dikelola
Action Operasi yang dilakukan dengan tepat
Stempel waktu Saat operasi dijalankan
Trigger Diagnosis atau kondisi yang menyebabkan tindakan
Result Berhasil atau gagal, dengan verifikasi pasca-tindakan

Anda dapat mengkueri jejak audit di Application Insights melalui Log Monitor > di portal agen. Sistem mencatat setiap az perintah sebagai AgentAzCliExecution peristiwa kustom. Untuk informasi selengkapnya, lihat Tindakan agen audit.

Get started

Mitigasi berfungsi secara otomatis dengan alat Azure CLI bawaan. Kontrol berapa banyak otonomi yang dimiliki agen Anda melalui mode eksekusi.

Sumber Daya Apa yang akan Anda pelajari
Menyiapkan rencana respons Mengonfigurasi rencana respons yang menyertakan mitigasi otomatis
Mode operasi Konfigurasikan tingkat eksekusi ReadOnly, Review, atau Autonomous

Langkah selanjutnya