Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure SRE Agent menggunakan keamanan pertahanan mendalam di empat area: isolasi eksekusi, kredensial tanpa rahasia, residensi data, dan pemisahan per pelanggan. Setiap lapisan beroperasi secara independen sehingga kompromi di satu area tidak mempengaruhi area lainnya.
Untuk izin dan detail identitas, lihat Izin agen dan Identitas agen.
Isolasi eksekusi
Mesin penalaran agen dan eksekusi alat berjalan dalam batas komputasi terpisah.
Arsitektur kotak pasir
Setiap agen memiliki sandbox-nya sendiri. Arsitektur ini menyediakan setiap agen dengan lingkungan komputasi khusus yang berjalan di micro VM dan tetap terpisah dari loop penalaran.
| Komponen | Berjalan di | Role |
|---|---|---|
| Penalaran agen | Runtime utama | Memproses pesan, memilih alat, membangun respons |
| Eksekusi alat | Sandbox (micro VM) | Menjalankan operasi file, perintah bash, analisis kode, alat MCP |
| Sespan identitas | Layanan terpisah | Mengelola kredensial dan token, terisolasi dari penalaran dan eksekusi |
| Proksi jaringan | Layanan terpisah | Memvalidasi dan merutekan semua permintaan keluar |
Agen berkomunikasi dengan kotak pasirnya secara eksklusif melalui panggilan API terstruktur dan tidak pernah melalui akses langsung ke sistem file atau proses.
Siklus hidup proses alat
Setiap pemanggilan alat meluncurkan proses baru di dalam kotak pasir:
- Proses baru dimulai dengan lingkungannya sendiri.
- Proksi jaringan memproksi aliran input dan output melalui WebSocket.
- Setelah selesai, seluruh struktur proses berakhir.
Sistem tidak menggunakan kumpulan proses persisten. Variabel lingkungan dan kredensial dilingkup per koneksi, sehingga satu panggilan alat tidak dapat melihat lingkungan panggilan alat lain.
Eksekusi kode
Perintah Python dan shell dijalankan di dalam sandbox melalui interpreter kode:
- Eksekusi diisolasi dari sumber daya Anda dan mesin logika agen.
- Lingkungan mencakup lebih dari 700 paket Python yang telah diinstal sebelumnya, tetapi tidak mendukung penginstalan paket arbitrer.
- Proksi keluar mengontrol akses jaringan dan membatasinya ke domain layanan yang diketahui.
Manajemen kredensial tanpa rahasia
Lingkungan eksekusi tidak pernah menyimpan kredensial secara langsung. Sebaliknya, sidecar identitas terisolasi mengelola semua token dan menyediakannya sesuai permintaan ke proses alat individual.
Bagaimana alur kredensial
- Agen menentukan bahwa diperlukan pemanggilan alat.
- Permintaan dirutekan ke kotak pasir.
- Sidecar identitas mengeluarkan token berumur pendek ke proses alat.
- Alat ini melakukan panggilan terautentikasi melalui proksi jaringan.
- Hasil dikembalikan kepada agen. Kredensial tidak pernah masuk ke dalam konteks penalaran.
Tiga properti membuat pencurian kredensial secara struktural tidak mungkin:
- Identitas sidecar isolasi: Sebuah layanan terpisah mengelola semua kredensial di luar lingkungan eksekusi agen.
- Cakupan per panggilan: Token dibatasi untuk pemanggilan alat individual, tidak dibagikan di seluruh sandbox.
- Tidak ada pewarisan variabel lingkungan: Hanya variabel yang dideklarasikan secara eksplisit yang diteruskan ke proses alat.
Masa pakai kredensial
| Type | Seumur hidup | Muat Ulang |
|---|---|---|
| Token identitas terkelola | ~1 jam (platform Azure standar) | Otomatis melalui Azure SDK |
| Token OAuth (GitHub, Azure DevOps) | Bervariasi menurut penyedia | Diperbarui 20 menit sebelum kedaluwarsa |
| Token tindakan (per panggilan alat) | Penggunaan tunggal | Dihasilkan segar setiap kali dipanggil |
| Token SAS penyimpanan blob | 1 jam | Disegarkan 15 menit sebelum kedaluwarsa |
Lokasi penyimpanan data
Ketika agen Anda menyelidiki suatu masalah, ia akan menanyakan sumber data Anda. Agen tidak menulis hasil query mentah seperti entri log, metrik, dan respons API ke penyimpanan data terpisah. Ketika agen memproses panggilan alat, ia akan menyerialkan pesan chat dan alat, termasuk ringkasan hasil, ke dalam thread percakapan yang persisten.
Data berikut dipertahankan :
| Data | Storage | Retention | Kegunaan |
|---|---|---|---|
| Utas percakapan | Basis data agen | Hingga dihapus secara manual | Riwayat obrolan, catatan investigasi |
| Wawasan sesi | Database agen dan penyimpanan blob | Persisten | Pembelajaran yang disintesis seperti gejala, langkah resolusi, dan akar penyebab |
| Berkas memori | penyimpanan blob | Persisten di seluruh sesi | Pengetahuan yang disintesis, konteks tim, instruksi repositori |
| File utas | penyimpanan blob | Terikat dengan masa pakai utas | Unggahan pengguna, laporan yang dihasilkan |
Wawasan sesi adalah ringkasan yang disintesis, bukan salinan data mentah. Agen mengekstrak pola (gejala apa yang muncul, resolusi apa yang berhasil, dan apa yang harus dihindari) dan menyimpannya sebagai pengetahuan. Agen tidak secara independen menyimpan hasil kueri mentah lengkap. Aplikasi ini menyimpan pesan alat berseri, yang mungkin mencakup kutipan hasil atau ringkasan, sebagai bagian dari riwayat thread percakapan.
Isolasi per pelanggan
| Lapisan | Model isolasi |
|---|---|
| Menghitung | Sandbox khusus per agen |
| Database | Database terpisah per agen |
| Penyimpanan Blob | Penyimpanan blob terpisah per agen |
| Network | Instans proksi per agen untuk semua permintaan keluar |
| Credentials | Identitas terkelola per agen dengan RBAC yang ruang lingkupnya pada grup sumber daya yang dipilih pelanggan |
Tidak ada data, komputasi, atau kredensial yang dibagikan antara agen atau pelanggan.
Pencatatan dan observabilitas
Agen Anda mengirim telemetri operasional ke instans Application Insights yang Anda konfigurasi selama penyiapan, memberi Anda visibilitas penuh ke dalam operasi agen.
| Telemetry | Rincian |
|---|---|
| Jejak percakapan | Berkorelasi dengan ID pelacakan dan ID rentang untuk pelacakan permintaan end-to-end |
| Dependensi panggilan perangkat | Metode, URL, durasi, dan kode status untuk setiap panggilan keluar |
| Kesalahan dan pengecualian | Detail pengecualian lengkap |
| Peristiwa kustom | Aktivasi hook, peristiwa insiden, dan operasi khusus agen lainnya |
Telemetri dari eksekusi alat sandbox mengalir melalui alur yang sama.
Enkripsi
| Lapisan | Perlindungan |
|---|---|
| Saat istirahat | Enkripsi yang dikelola Azure melindungi semua data yang disimpan |
| Dalam perjalanan | Semua komunikasi eksternal menggunakan HTTPS |
Proksi dan kebijakan jaringan
Semua akses jaringan keluar dari lingkungan eksekusi mengalir melalui lapisan proksi yang memberlakukan kebijakan berikut:
- Validasi permintaan: Setiap koneksi keluar divalidasi sebelum mencapai layanan eksternal.
- Injeksi kredensial: Proksi melampirkan token cakupan dari sespan identitas; kode alat tidak pernah menangani token secara langsung.
- Cakupan lingkungan: Hanya variabel lingkungan yang dideklarasikan secara eksplisit yang diteruskan ke proses alat.
- Siklus hidup proses: Proses alat dihentikan pada penyelesaian atau batas waktu.
Atas nama fallback
Ketika identitas terkelola agen tidak memiliki izin untuk operasi, sistem kembali bertindak atas nama Anda:
- Agen mencoba operasi dengan identitas terkelolanya.
- Izin tidak mencukupi, dan Anda melihat perintah Setujui aksi dengan rincian operasi.
- Anda menyetujui, dan operasi dijalankan dengan kredensial Anda.
- Kredensial Anda tidak di-cache setelah selesai.
Mode eksekusi mengontrol perilaku ini: Mode peninjauan memerlukan persetujuan untuk operasi tulis, sementara mode Otonom menggunakan identitas terkelola secara langsung. Untuk informasi selengkapnya, lihat Izin agen.
Akses jaringan privat
Azure SRE Agent mendukung konfigurasi deployment untuk kebutuhan jaringan privat:
- Isolasi regional - Penempatan kotak pasir menghormati batas regional (misalnya, kotak pasir US Timur 2 tetap berada di AS Tengah, AS Tengah Utara, atau Kanada Tengah).
- Eksekusi terintegrasi VNet: Sandbox khusus dapat dikonfigurasi untuk eksekusi di dalam jaringan virtual Anda.
- Akses kredensial tanpa rahasia: Layanan identitas menyediakan kredensial jangka pendek untuk proses alat tanpa menyimpan kredensial di sandbox.