Server MCP dell'Agent SRE in Agente SRE di Azure

L'agente SRE crea un contesto approfondito sui servizi nel tempo: modelli di eventi imprevisti, dettagli dell'architettura, competenze operative. Con il server MCP dell'agente SRE, queste informazioni sono disponibili direttamente nell'IDE, nel terminale o nell'assistente di intelligenza artificiale, indipendentemente dal fatto che si stia usando GitHub Copilot cli, Claude Code, VS Code o un altro client che supporta MCP.

Durante la codifica, il debug o la risposta agli eventi imprevisti, porre all'agente una domanda, avviare un'indagine o configurare un connettore senza cambiare strumenti. L'ambiente di sviluppo e l'intelligenza operativa dell'agente si connettono tramite la stessa interfaccia del linguaggio naturale già usata.

Come funziona

Il flusso seguente illustra come un client MCP raggiunge l'agente SRE tramite Azure server MCP:

  1. Si crea una risorsa Agente SRE in Azure. La risorsa è una risorsa Microsoft.App/agents e include un endpoint dell'agente.
  2. Si installa Server MCP di Azure in un client o host MCP.
  3. Il client MCP avvia Azure server MCP in locale o si connette a un server ospitato.
  4. Azure server MCP esegue l'autenticazione usando l'identità Azure disponibile nell'host.
  5. Il client chiede Azure server MCP di individuare le risorse dell'agente SRE.
  6. Azure server MCP risolve l'endpoint dell'agente SRE tramite Azure Resource Graph.
  7. Azure MCP Server inoltra le richieste di thread e di attività all'endpoint dell'agente SRE selezionato.

Connettersi al server MCP dell'agente SRE

Gli strumenti dell'agente SRE fanno parte del Azure MCP Server, che implementa Model Context Protocol (MCP). Installare il server MCP Azure nel client MCP e gli strumenti dell'agente SRE diventano disponibili insieme ad altri strumenti di Azure. Il server viene eseguito in locale tramite npx e gestisce l'autenticazione, la risoluzione degli endpoint e le chiamate API per conto dell'utente.

Due livelli API gestiscono operazioni diverse:

Livello Cosa gestisce Authentication
Piano di controllo (ARM) Risorse dell'agente, connettori Ruolo lettore tramite Azure Resource Manager
Piano dati Thread, ricordi, attività, competenze, eventi imprevisti Ruolo di amministratore dell'Agent SRE tramite l'endpoint dell'agente (*.azuresre.ai)

Il server risolve automaticamente gli endpoint dell'agente tramite Azure Resource Graph. Si specificano il nome della sottoscrizione e il nome dell'agente e il server individua l'endpoint.

Gli strumenti vengono visualizzati con il sreagent_ prefisso nel client MCP , ad esempio sreagent_agents_list, sreagent_threads_create.

Authentication

Azure server MCP usa il contesto di autenticazione Azure disponibile nell'host. I metodi di autenticazione supportati includono l'accesso tramite interfaccia della riga di comando di Azure, l'accesso tramite Azure in VS Code, l'accesso tramite Azure PowerShell, le credenziali di ambiente e l'identità gestita.

Il server MCP non concede nuove autorizzazioni. Le operazioni dell'agente SRE vengono eseguite all'interno delle autorizzazioni Azure esistenti del chiamante e dell'accesso dell'agente SRE. Se il chiamante non dispone dell'autorizzazione per elencare le risorse, aprire un thread o modificare la configurazione dell'agente, l'operazione non riesce con un errore di autorizzazione.

Importante

Il fallback per l'autenticazione interattiva viene disattivato quando Azure MCP Server viene eseguito in modalità server. Accedere prima di avviare il server o configurare credenziali non interattive, ad esempio le credenziali dell'identità gestita o dell'ambiente.

Impostare AZURE_TOKEN_CREDENTIALS per fissare il tipo di credenziale quando sono disponibili più fonti di credenziali.

Autorizzazioni

Due ruoli di Azure RBAC sulla risorsa Microsoft.App/agents:

Ruolo Scope Cosa abilita
Lettore Piano di controllo (ARM) Elencare e ottenere agenti, connettori
Amministratore Agent SRE Piano di dati Thread, ricordi, attività pianificate, competenze, hook, richieste, eventi imprevisti, flussi di lavoro

Clienti supportati

Client Metodo di installazione
VS Code con GitHub Copilot Installare l'estensione server MCP Azure, accedere a Azure
GitHub Copilot CLI Usare /mcp add o configurare manualmente ~/.copilot/mcp.json
Cursor Aggiungere alla configurazione mcp
Claude Code Aggiungere alla configurazione MCP dell'utente o del progetto
Claude Desktop Installare il bundle MCPB o configurare il comando del server locale
Altri client MCP Configurare usando npx, dotnet, uvx, Docker o altri metodi supportati

Flusso di lavoro di connessione

Usare questo flusso di lavoro generale per connettere un client MCP all'agente SRE:

  1. Effettuare il provisioning dell'agente SRE: Creare la risorsa agente SRE usando il portale di Azure, ARM o Bicep. Questo passaggio crea la Microsoft.App/agents risorsa e il relativo endpoint agente.

  2. Installare Azure server MCP: usare un metodo supportato, ad esempio l'estensione VS Code, npx, dotnet, , uvxDocker, MCPB o un programma di installazione specifico del client.

  3. Registra il server Azure MCP nel client MCP: scegli una modalità di esposizione degli strumenti. La modalità predefinita raggruppa gli strumenti in base allo spazio dei nomi.

  4. Autenticarsi in Azure: accedere all'host o fornire un'identità gestita o credenziali di ambiente.

  5. Individuare gli agenti: Chiedere al client MCP di elencare le risorse di SRE Agent in una sottoscrizione.

  6. Avviare un'indagine: Chiedere al client di creare un thread o di eseguire un'indagine su un agente selezionato.

  7. Gestire l'agente: Usare gli strumenti di gestione per configurare competenze, connettori, hook, subagenti, attività pianificate, richieste e integrazioni di risposta agli eventi imprevisti.

Richieste di esempio e operazioni disponibili

Aree di funzionalità chiave, ognuna accessibile tramite prompt del linguaggio naturale:

Area Operations Richiesta di esempio
Gestire gli agenti Elencare, ottenere dettagli, creare ed eliminare agenti secondari "Elenca i miei agenti SRE nella sottoscrizione X"
Configurare i connettori Creare connettori Kusto e MCP, testare ed eliminare Crea un connettore Kusto denominato prod-logs nell'agente Y
Eseguire indagini Creare thread, inviare messaggi, indagini autonome "Analizzare il motivo per cui l'API di produzione ha una latenza elevata"
Pianificare il lavoro Creare, sospendere, riprendere ed eliminare attività pianificate "Sospendi l'attività programmata notturna sull'agente Y"
Gestire gli eventi imprevisti Elencare gli eventi imprevisti attivi, configurare PagerDuty e ServiceNow Elenca gli incidenti attivi per l'agente Y
Informazioni e richieste Cercare e caricare memorie, gestire richieste comuni "Cerca nelle memorie "errori di distribuzione""
Flussi di lavoro per autori Generare, convalidare, applicare flussi di lavoro YAML "Generare un flusso di lavoro per il rollback automatico"

Dopo la connessione e l'autenticazione, è anche possibile iniziare con i prompt del linguaggio naturale, ad esempio:

List my SRE Agent resources in subscription <SUBSCRIPTION_ID>.
Create an SRE Agent thread for <agent-name> and investigate why the production API has elevated latency.
Continue the investigation thread and check whether recent deployments or PagerDuty incidents are related.

Indagine autonoma

Il investigate comando esegue un ciclo di analisi a più passaggi. Il tuo agente ragiona sul problema, richiede dati, formula ipotesi ed esegue automaticamente il follow-up.

  • Limiti predefiniti: 20 iterazioni, timeout di 10 minuti (configurabili tramite --max-iterations e --timeout-seconds)
  • Modalità standard: Si interrompe ai punti di approvazione in attesa di conferma umana
  • Modalità di approvazione automatica (investigate_yolo): continua attraverso tutti i cancelli in modo autonomo

Avvertimento

Il comando investigate_yolo approva automaticamente tutti i passaggi di approvazione, comprese le azioni che modificano la tua infrastruttura (eliminazione dei pod, applicazione di file YAML di Kubernetes, ridimensionamento, modifiche dello stato degli incidenti). Non esiste alcuna restrizione di sola lettura. L'agente può richiamare qualsiasi strumento consentito dalla relativa identità gestita. Non usare questo comando nell'ambiente di produzione, a meno che non si accettino modifiche dell'infrastruttura completamente autonome.

Cosa puoi fare

Usare il server MCP dell'agente SRE per gli scenari seguenti:

  • Trova rapidamente gli agenti: Elenca le risorse degli agenti SRE disponibili in base alla sottoscrizione e visualizza il nome, il gruppo di risorse, l'area geografica, lo stato di provisioning e l'endpoint del piano dati di ogni agente.

  • Analizza dal tuo ambiente di sviluppo: avvia un'indagine su un incidente tramite Copilot CLI, Claude Code o un altro client compatibile con MCP.

  • Continuare le indagini: Inviare messaggi di completamento a un thread dell'agente SRE esistente senza uscire dal client MCP.

  • Automatizzare la configurazione comune: Configurare competenze dell'agente, connettori, hook, subagenti, attività pianificate, richieste e integrazioni di risposta agli eventi imprevisti quando si dispone delle autorizzazioni di scrittura.

  • Usa i confini di sicurezza di Azure esistenti: Mantieni le operazioni limitate dalle autorizzazioni Azure RBAC e di SRE Agent del chiamante.

Limitations

  • Creare la risorsa Agente SRE prima che Azure MCP Server possa individuarla o operare su di essa.

  • Azure server MCP non eleva le autorizzazioni. Assicurarsi di disporre delle autorizzazioni necessarie per l'operazione richiesta.

  • La configurazione del client differisce tra gli host MCP. Convalidare il formato di configurazione per il client prima di pubblicare una guida alla configurazione a livello di team.

Server MCP dell'agente SRE rispetto ai connettori MCP

Queste due opzioni usano lo stesso protocollo, ma funzionano in direzioni opposte:

Feature Direction Caso di utilizzo
server MCP dell'agente SRE (questo articolo) L'IDE o CLI richiama nell'Agent SRE Gestisci e utilizza gli agenti dall'ambiente di sviluppo
Connettori MCP L'agente SRE effettua chiamate a server MCP esterni Estendere l'agente con Datadog, GitHub, strumenti Splunk

Guardiere di sicurezza

Protezione Descrzione
Conferma di un'azione distruttiva Le operazioni di eliminazione richiedono --confirm true. Nessuno smontaggio accidentale.
Fasi di approvazione Le operazioni di scrittura richiedono l'approvazione umana in modalità standard. In modalità di approvazione automatica (investigate_yolo), tutti i gate vengono bypassati.
Offuscamento di segreti I modelli di credenziali comuni, inclusi i token di connessione, le chiavi API e le password, vengono rimossi dalle risposte prima di raggiungere il client.
Sanificazione degli errori I corpi di errore upstream vengono eliminati per le credenziali e troncati.
Blocco dell'endpoint Le chiamate del piano dati sono limitate ai domini Azure SRE consentiti (solo HTTPS).
Convalida host di terze parti ServiceNow limitato a .service-now.com; sottodomini PagerDuty convalidati.
Segreti del connettore MCP I valori di ambiente devono usare la ${env:NAME} sintassi. I segreti letterali vengono rifiutati.