Gambaran umum keamanan untuk agen SRE Azure

Azure SRE Agent menggunakan keamanan pertahanan mendalam di empat area: isolasi eksekusi, kredensial tanpa rahasia, residensi data, dan pemisahan per pelanggan. Setiap lapisan beroperasi secara independen sehingga kompromi di satu area tidak mempengaruhi area lainnya.

Untuk izin dan detail identitas, lihat Izin agen dan Identitas agen.

Isolasi eksekusi

Mesin penalaran agen dan eksekusi alat berjalan dalam batas komputasi terpisah.

Arsitektur kotak pasir

Setiap agen memiliki sandbox-nya sendiri. Arsitektur ini menyediakan setiap agen dengan lingkungan komputasi khusus yang berjalan di micro VM dan tetap terpisah dari loop penalaran.

Komponen Berjalan di Role
Penalaran agen Runtime utama Memproses pesan, memilih alat, membangun respons
Eksekusi alat Sandbox (micro VM) Menjalankan operasi file, perintah bash, analisis kode, alat MCP
Sespan identitas Layanan terpisah Mengelola kredensial dan token, terisolasi dari penalaran dan eksekusi
Proksi jaringan Layanan terpisah Memvalidasi dan merutekan semua permintaan keluar

Agen berkomunikasi dengan kotak pasirnya secara eksklusif melalui panggilan API terstruktur dan tidak pernah melalui akses langsung ke sistem file atau proses.

Siklus hidup proses alat

Setiap pemanggilan alat meluncurkan proses baru di dalam kotak pasir:

  1. Proses baru dimulai dengan lingkungannya sendiri.
  2. Proksi jaringan memproksi aliran input dan output melalui WebSocket.
  3. Setelah selesai, seluruh struktur proses berakhir.

Sistem tidak menggunakan kumpulan proses persisten. Variabel lingkungan dan kredensial dilingkup per koneksi, sehingga satu panggilan alat tidak dapat melihat lingkungan panggilan alat lain.

Eksekusi kode

Perintah Python dan shell dijalankan di dalam sandbox melalui interpreter kode:

  • Eksekusi diisolasi dari sumber daya Anda dan mesin logika agen.
  • Lingkungan mencakup lebih dari 700 paket Python yang telah diinstal sebelumnya, tetapi tidak mendukung penginstalan paket arbitrer.
  • Proksi keluar mengontrol akses jaringan dan membatasinya ke domain layanan yang diketahui.

Manajemen kredensial tanpa rahasia

Lingkungan eksekusi tidak pernah menyimpan kredensial secara langsung. Sebaliknya, sidecar identitas terisolasi mengelola semua token dan menyediakannya sesuai permintaan ke proses alat individual.

Bagaimana alur kredensial

  1. Agen menentukan bahwa diperlukan pemanggilan alat.
  2. Permintaan dirutekan ke kotak pasir.
  3. Sidecar identitas mengeluarkan token berumur pendek ke proses alat.
  4. Alat ini melakukan panggilan terautentikasi melalui proksi jaringan.
  5. Hasil dikembalikan kepada agen. Kredensial tidak pernah masuk ke dalam konteks penalaran.

Tiga properti membuat pencurian kredensial secara struktural tidak mungkin:

  • Identitas sidecar isolasi: Sebuah layanan terpisah mengelola semua kredensial di luar lingkungan eksekusi agen.
  • Cakupan per panggilan: Token dibatasi untuk pemanggilan alat individual, tidak dibagikan di seluruh sandbox.
  • Tidak ada pewarisan variabel lingkungan: Hanya variabel yang dideklarasikan secara eksplisit yang diteruskan ke proses alat.

Masa pakai kredensial

Type Seumur hidup Muat Ulang
Token identitas terkelola ~1 jam (platform Azure standar) Otomatis melalui Azure SDK
Token OAuth (GitHub, Azure DevOps) Bervariasi menurut penyedia Diperbarui 20 menit sebelum kedaluwarsa
Token tindakan (per panggilan alat) Penggunaan tunggal Dihasilkan segar setiap kali dipanggil
Token SAS penyimpanan blob 1 jam Disegarkan 15 menit sebelum kedaluwarsa

Lokasi penyimpanan data

Ketika agen Anda menyelidiki suatu masalah, ia akan menanyakan sumber data Anda. Agen tidak menulis hasil query mentah seperti entri log, metrik, dan respons API ke penyimpanan data terpisah. Ketika agen memproses panggilan alat, ia akan menyerialkan pesan chat dan alat, termasuk ringkasan hasil, ke dalam thread percakapan yang persisten.

Data berikut dipertahankan :

Data Storage Retention Kegunaan
Utas percakapan Basis data agen Hingga dihapus secara manual Riwayat obrolan, catatan investigasi
Wawasan sesi Database agen dan penyimpanan blob Persisten Pembelajaran yang disintesis seperti gejala, langkah resolusi, dan akar penyebab
Berkas memori penyimpanan blob Persisten di seluruh sesi Pengetahuan yang disintesis, konteks tim, instruksi repositori
File utas penyimpanan blob Terikat dengan masa pakai utas Unggahan pengguna, laporan yang dihasilkan

Wawasan sesi adalah ringkasan yang disintesis, bukan salinan data mentah. Agen mengekstrak pola (gejala apa yang muncul, resolusi apa yang berhasil, dan apa yang harus dihindari) dan menyimpannya sebagai pengetahuan. Agen tidak secara independen menyimpan hasil kueri mentah lengkap. Aplikasi ini menyimpan pesan alat berseri, yang mungkin mencakup kutipan hasil atau ringkasan, sebagai bagian dari riwayat thread percakapan.

Isolasi per pelanggan

Lapisan Model isolasi
Menghitung Sandbox khusus per agen
Database Database terpisah per agen
Penyimpanan Blob Penyimpanan blob terpisah per agen
Network Instans proksi per agen untuk semua permintaan keluar
Credentials Identitas terkelola per agen dengan RBAC yang ruang lingkupnya pada grup sumber daya yang dipilih pelanggan

Tidak ada data, komputasi, atau kredensial yang dibagikan antara agen atau pelanggan.

Pencatatan dan observabilitas

Agen Anda mengirim telemetri operasional ke instans Application Insights yang Anda konfigurasi selama penyiapan, memberi Anda visibilitas penuh ke dalam operasi agen.

Telemetry Rincian
Jejak percakapan Berkorelasi dengan ID pelacakan dan ID rentang untuk pelacakan permintaan end-to-end
Dependensi panggilan perangkat Metode, URL, durasi, dan kode status untuk setiap panggilan keluar
Kesalahan dan pengecualian Detail pengecualian lengkap
Peristiwa kustom Aktivasi hook, peristiwa insiden, dan operasi khusus agen lainnya

Telemetri dari eksekusi alat sandbox mengalir melalui alur yang sama.

Enkripsi

Lapisan Perlindungan
Saat istirahat Enkripsi yang dikelola Azure melindungi semua data yang disimpan
Dalam perjalanan Semua komunikasi eksternal menggunakan HTTPS

Proksi dan kebijakan jaringan

Semua akses jaringan keluar dari lingkungan eksekusi mengalir melalui lapisan proksi yang memberlakukan kebijakan berikut:

  • Validasi permintaan: Setiap koneksi keluar divalidasi sebelum mencapai layanan eksternal.
  • Injeksi kredensial: Proksi melampirkan token cakupan dari sespan identitas; kode alat tidak pernah menangani token secara langsung.
  • Cakupan lingkungan: Hanya variabel lingkungan yang dideklarasikan secara eksplisit yang diteruskan ke proses alat.
  • Siklus hidup proses: Proses alat dihentikan pada penyelesaian atau batas waktu.

Atas nama fallback

Ketika identitas terkelola agen tidak memiliki izin untuk operasi, sistem kembali bertindak atas nama Anda:

  1. Agen mencoba operasi dengan identitas terkelolanya.
  2. Izin tidak mencukupi, dan Anda melihat perintah Setujui aksi dengan rincian operasi.
  3. Anda menyetujui, dan operasi dijalankan dengan kredensial Anda.
  4. Kredensial Anda tidak di-cache setelah selesai.

Mode eksekusi mengontrol perilaku ini: Mode peninjauan memerlukan persetujuan untuk operasi tulis, sementara mode Otonom menggunakan identitas terkelola secara langsung. Untuk informasi selengkapnya, lihat Izin agen.

Akses jaringan privat

Azure SRE Agent mendukung konfigurasi deployment untuk kebutuhan jaringan privat:

  • Isolasi regional - Penempatan kotak pasir menghormati batas regional (misalnya, kotak pasir US Timur 2 tetap berada di AS Tengah, AS Tengah Utara, atau Kanada Tengah).
  • Eksekusi terintegrasi VNet: Sandbox khusus dapat dikonfigurasi untuk eksekusi di dalam jaringan virtual Anda.
  • Akses kredensial tanpa rahasia: Layanan identitas menyediakan kredensial jangka pendek untuk proses alat tanpa menyimpan kredensial di sandbox.