Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Anda dapat meningkatkan keamanan agen Anda di Azure Agen SRE dalam beberapa cara: melalui izin kontrol akses berbasis peran (RBAC) yang sesuai, dan melalui integrasi jaringan virtual (VNet).
Jika Anda memberikan identitas terkelola agen izin RBAC yang sesuai, agen dapat bertindak berdasarkan infrastruktur Anda, mengkueri database Anda, dan menjalankan perintah terhadap kluster Anda. RBAC adalah batas keamanan utama yang mengontrol apa yang dapat dilakukan agen.
Integrasi jaringan virtual menambahkan lapisan perlindungan pelengkap dengan mengontrol di mana agen dapat mengirim lalu lintas. Tanpa integrasi ini, lalu lintas keluar dari agen mengalir melalui internet publik. Dengan itu, setiap panggilan keluar dirutekan melalui Microsoft Azure Virtual Network dan infrastruktur keamanan jaringan Anda yang sudah ada.
Artikel ini menjelaskan mengapa kontrol tingkat jaringan penting untuk penyebaran perusahaan, cara kerja integrasi jaringan virtual, dan cara memilih mode kontrol jaringan yang tepat untuk beban kerja Anda.
Mengapa kontrol jaringan penting
Secara default, agen dapat mencapai titik akhir apa pun di internet. Untuk beban kerja pengembangan dan pengujian, perilaku ini dapat diterima. Untuk penyebaran perusahaan produksi, tingkat akses ini menciptakan risiko yang tidak perlu.
Dua risiko mendorong persyaratan perusahaan untuk kontrol jaringan:
Penyelundupan data: Agen dengan akses ke data internal sensitif dan akses internet yang tidak dibatasi dapat membuat jalur data untuk meninggalkan organisasi Anda.
Injeksi perintah: Konten berbahaya di internet publik dapat dibuat untuk memanipulasi perilaku agen. Agen tak terbatas yang mengambil konten eksternal terpapar serangan injeksi melalui respons tersebut.
Tempatkan agen di dalam jaringan virtual untuk kontrol yang lebih baik atas perilakunya.
Cara kerja integrasi jaringan virtual
Integrasi jaringan virtual menghubungkan Agen SRE ke jaringan virtual Anda yang ada. Ketika agen melakukan panggilan keluar, lalu lintas mengalir melalui infrastruktur jaringan Anda alih-alih internet publik.
Setelah Anda mengonfigurasi integrasi jaringan virtual, lalu lintas agen:
- Muncul di log jaringan Anda untuk audit dan pemantauan.
- Melewati firewall lapisan 4 dan lapisan 7 Anda.
- Menghormati konfigurasi Sistem Nama Domain (DNS) kustom Anda.
- Mematuhi kebijakan keamanan perusahaan dan aturan lalu lintas keluar.
Setelah SRE Agent bergabung dengan jaringan virtual, SRE Agent beroperasi di bawah aturan yang sama dengan beban kerja lain di jaringan tersebut, termasuk inspeksi firewall, resolusi DNS, dan pengelogan lalu lintas.
Important
Integrasi jaringan virtual hanya mengontrol lalu lintas keluar (keluar).
Mode kontrol jaringan
Agen SRE menawarkan tiga mode kontrol jaringan. Pilih mode yang cocok dengan postur keamanan dan konteks operasional Anda.
| Modus | Description | Paling cocok untuk |
|---|---|---|
| Tidak dibatasi | Tidak ada batasan jaringan. Agen dapat mencapai titik akhir internet apa pun. | Pengembangan, pengujian, dan beban kerja yang tidak sensitif. |
| Terbatas | Daftar izin URL berbasis wildcard mengontrol endpoint mana yang dapat dipanggil oleh agen. | Kontrol tingkat host tanpa perutean VNet penuh. |
| Azure VNet | Semua lalu lintas keluar non-platform dirutekan melalui VNet Anda dengan menerapkan aturan DNS dan firewall Anda. | Penyebaran produksi yang memerlukan kontrol keluar dan kepatuhan audit. |
Pilih mode kontrol jaringan untuk beban kerja Anda
Gunakan kriteria berikut untuk memilih mode:
Azure VNet: Pilih mode ini jika beban kerja menangani data sensitif atau teregulasi, memerlukan jejak audit penuh dari aktivitas jaringan keluar, atau harus mematuhi kebijakan keamanan perusahaan. Mode ini direkomendasikan untuk penerapan enterprise di lingkungan produksi.
Terbatas: Pilih mode ini jika Anda ingin membatasi tujuan eksternal tertentu tanpa merutekan semua lalu lintas melalui jaringan virtual. Mode ini berfungsi dengan baik ketika Anda memerlukan kontrol parsial tanpa overhead konfigurasi jaringan virtual penuh.
Tidak dibatasi: Pilih mode ini jika beban kerja adalah lingkungan pengembangan atau pengujian jangka pendek tanpa akses ke data sensitif. Mode ini adalah default.
Untuk memilih mode, buka agen Anda di portal Azure dan pilih Pengaturan>Konfigurasi ruang kerja. Beralih antar mode pada agen yang sedang berjalan. Pengaturan tetap tersimpan saat mode berubah.
Cara kerja mode VNet Azure
Dalam mode VNet Azure, lalu lintas keluar mengambil salah satu dari dua jalur:
VNet Anda. Secara default, semua lalu lintas keluar non-platform melewati subnet yang didelegasikan di jaringan virtual Anda. Aturan NSG, kebijakan firewall, DNS kustom, dan log jaringan Anda semuanya berlaku. Agen tunduk pada kontrol yang sama dengan beban kerja lain pada subnet tersebut. Ini hanya dapat mengakses apa pun yang bisa diakses oleh subnet, dan tidak lebih dari itu.
Agen dapat menjangkau sumber daya di belakang titik akhir privat, layanan internal, dan sistem lokal yang terhubung melalui ExpressRoute atau VPN, selama rute dan aturan jaringan Anda memungkinkannya.
Jaringan infrastruktur Agen SRE Azure. Layanan platform yang diandalkan agen (orkestrasi, titik akhir model, telemetri) selalu diarahkan melalui infrastruktur terkelola Microsoft. Layanan ini tidak dapat dikonfigurasi. Beberapa kemampuan agen seperti penginstalan paket, akses repositori kode, dan server MCP jarak jauh memerlukan penjangkauan layanan publik. Untuk menggunakan kemampuan ini dalam mode VNet Azure, aktifkan tombol yang sesuai. Jika pengalih nonaktif, kemampuan tersebut tidak tersedia kecuali VNet Anda dapat merutekan ke layanan tersebut secara langsung (misalnya, melalui aturan firewall berbasis FQDN). Lihat jaringan infrastruktur Agen SRE Azure untuk detail selengkapnya.
Ringkasan perutean lalu lintas
| Jenis lalu lintas | Path | Dapat dikonfigurasi? |
|---|---|---|
| Infrastruktur Azure Anda (Log Analytics, App Insights, AKS, database, Key Vaults) | VNet Anda | Ya. Dirutekan melalui VNet Anda secara default. |
| Sistem lokal (ExpressRoute / VPN) | VNet Anda | Ya. Dapat diakses jika rute jaringan Anda mengizinkannya. |
| Layanan platform (orkestrasi, titik akhir model, telemetri) | Agen SRE Azure untuk jaringan infrastruktur | No. Selalu dirutekan melalui infrastruktur terkelola. |
| Registri paket (PyPI, npm, NuGet, apt) | Jaringan infra Agen SRE (aktifkan) atau VNet Anda (aturan FQDN) | Ya. Pengalih per registri atau paket pra-instal |
| Repositori kode (GitHub, GHE, Azure DevOps) | Jaringan infra Agen SRE (aktifkan) atau VNet Anda (aturan FQDN) | Ya. Tombol per penyedia |
| Server MCP jarak jauh | Jaringan infra Agen SRE (aktifkan) atau VNet Anda (aturan FQDN) | Ya. Tombol tunggal |
| Nama host tambahan | Jaringan infrastruktur Agen SRE (untuk host yang ada dalam daftar) | Ya. Daftar kustom |
| Lalu lintas konektor | Internet publik | No. Tidak dirutekan melalui VNet dalam pratinjau ini. |
| Masuk (titik akhir privat) | Tidak didukung | No. Egress hanya tersedia dalam pratinjau ini. |
Konfigurasikan mode Azure VNet
Persyaratan subnet
Azure mode VNet memerlukan subnet khusus di jaringan virtual Anda:
- Ukuran: /28 atau lebih besar. /28 mendukung sesi simultan dari satu agen. Ukuran hingga /26 untuk armada yang lebih besar atau kapasitas ledakan.
-
Delegasi: Subnet harus didelegasikan ke
Microsoft.App/environments. - Wilayah: Subnet harus berada di wilayah yang sama dengan sumber daya Agen SRE Anda.
- Khusus: Subnet tidak dapat dibagikan dengan layanan lain.
Menyiapkan mode VNet Azure
- Buka Pengaturan>Konfigurasi ruang kerja>Jaringan.
- Pilih Azure VNet sebagai mode keluar.
- Pilih Jelajahi subnet.
- Pilih Langganan, Grup sumber daya, Jaringan virtual, dan Subnet Anda yang sesuai dengan persyaratan subnet.
- Pilih Simpan.
- Uji agen dengan insiden yang representatif untuk mengonfirmasi bahwa agen dapat mengakses sumber daya yang dibutuhkannya.
Agen SRE Azure untuk jaringan infrastruktur
Beberapa kemampuan agen bergantung pada layanan publik yang sulit untuk mengizinkan daftar berdasarkan alamat IP. Dalam mode Azure VNet, kemampuan ini memerlukan salah satu dari berikut: opsi alih jaringan infrastruktur (yang mengarahkan kategori tersebut melalui jaringan infrastruktur Agen SRE Azure) atau aturan firewall berbasis FQDN di VNet Anda yang mengizinkan lalu lintas tersebut secara langsung. Lihat ringkasan perutean lalu lintas untuk daftar lengkap kategori dan jalur.
Jika Anda menonaktifkan opsi tersebut dan VNet Anda tidak dapat menjangkau layanan, fitur tersebut tidak tersedia.
Note
Anda dapat menerapkan Azure Policy untuk membatasi atau menonaktifkan opsi jaringan infra, sehingga tidak ada operator yang dapat mengarahkan lalu lintas ke luar VNet.
Paket yang telah diinstal sebelumnya
Pra-instal paket dalam image disk dasar sandbox agar paket tersedia setiap kali agen dijalankan. Fitur ini berguna saat alat atau skrip Anda bergantung pada paket tertentu yang tidak disertakan dalam lingkungan kotak pasir default.
Untuk mengonfigurasi paket yang telah diinstal sebelumnya:
Buka agen Anda di portal Azure, dan pilih konfigurasi Settings>Workspace.
Pilih tab Paket .
Masukkan nama paket, pilih manajer paket (pip atau NuGet), dan secara opsional tentukan versi.
Pilih + Tambahkan paket.
Note
Entri NuGet harus berupa alat .NET CLI (misalnya, dotnet-ef). Anda tidak dapat menginstal paket pustaka secara global.
Kontrol bypass jaringan virtual
Saat Anda mengaktifkan mode VNet Azure, bagian Di jaringan infra pada halaman konfigurasi ruang kerja memungkinkan Anda merutekan kategori lalu lintas ke luar VNet melalui internet publik. Jika Anda tidak mengaktifkan salah satu kontrol ini, semua rute lalu lintas agen melalui VNet Anda.
Tidak setiap layanan eksternal menyediakan tag layanan Azure. GitHub, misalnya, bukan layanan Azure dan tidak mengekspos tag layanan. Jika agen Anda perlu mencapai GitHub, satu-satunya opsi Anda dengan Layer 4, firewall berbasis IP adalah mempertahankan daftar alamat IP penyedia. Daftar tersebut sering berubah, dan firewall yang tidak tetap mutakhir akan menyebabkan agen tidak berfungsi.
Hal yang sama berlaku untuk beberapa layanan publik utama seperti PyPI, npm, NuGet, dan registri kontainer. Layanan ini beroperasi dari rentang IP global yang besar dan sering berubah, dan tidak tercakup oleh tag layanan Azure.
Opsi bypass memungkinkan agen menjangkau host-host ini melalui jalur egress platform. Tim jaringan Anda memperbarui aturan firewall, atau berpindah ke firewall yang mendukung pemfilteran nama host atau pemfilteran nama domain yang sepenuhnya memenuhi syarat (FQDN). Contohnya adalah Azure Firewall Premium dengan aturan FQDN, atau perangkat virtual jaringan yang mendukung inspeksi Transport Layer Security (TLS).
Perlakukan kontrol bypass sebagai solusi transisional, bukan pengganti permanen untuk pemfilteran lalu lintas keluar yang memperhitungkan nama host.
Kontrol berikut tersedia:
| Pengendalian | Description |
|---|---|
| Akses server Protokol Konteks Model (MCP) | Saat diaktifkan, lalu lintas server MCP merutekan melalui internet publik alih-alih jaringan virtual Anda. |
| Akses ke manajer paket | Saat diaktifkan, lalu lintas manajer paket (PyPI, npm, NuGet) merutekan melalui internet publik alih-alih jaringan virtual Anda. |
| Repositori kode | Pilih penyedia repositori kode mana (GitHub, GitHub Enterprise, Azure DevOps) melalui internet publik alih-alih jaringan virtual Anda. |
| Host tambahan | Masukkan nama host tambahan atau pola karakter pengganti (misalnya, github.com, *.example.com, raw.contoso.io) untuk mengarahkan melalui internet publik, bukan melalui jaringan virtual Anda. Paket yang Anda konfigurasi secara otomatis mengizinkan host masing-masing. |
Pertimbangan pemerintahan
Akses ke kontrol ini dibatasi untuk pengguna dengan peran Administrator Agen SRE. Membuat agen SRE di lingkungan perusahaan adalah tindakan tata kelola yang signifikan karena organisasi biasanya memerlukan persetujuan besar untuk menyebarkan layanan ke dalam produksi. Kontrol bypass adalah salah satu aspek dari cerita tata kelola perusahaan yang lebih luas yang mencakup identitas terkelola, kredensial atas nama (OBO), dan izin RBAC. Agen hanya dapat melakukan tindakan sesuai dengan izin yang dimilikinya, dan konfigurasi jaringan mengontrol ke mana lalu lintas jaringan tersebut diarahkan.
Apa yang terjadi ketika jaringan memblokir panggilan
Jika permintaan keluar ditolak oleh aturan NSG atau tidak memiliki rute, agen akan mengalami kesalahan jaringan yang sama seperti yang akan dialami beban kerja mana pun pada subnet tersebut. Agen melaporkan kegagalan dalam output investigasinya (misalnya, "Gagal menjangkau ruang kerja Log Analytics: waktu koneksi habis") dan berlanjut dengan alat dan data yang dapat dijangkaunya. Jika sumber data penting tidak dapat dijangkau, penyelidikan tidak lengkap, dan agen melaporkan kondisi ini.
Keterbatasan
Batasan berikut berlaku selama pratinjau.
Hanya keluar: Integrasi jaringan virtual hanya mengontrol lalu lintas keluar (keluar). Koneksi masuk ke agen dari dalam jaringan privat tidak didukung.
Konektor tidak merutekan melalui jaringan virtual: Tidak ada dukungan untuk merutekan lalu lintas konektor melalui jaringan virtual. Konektor juga tersedia dalam pratinjau. Selama pratinjau, lalu lintas konektor dirutekan melalui internet publik. Untuk informasi selengkapnya, lihat Konektor Agen SRE.