Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Każdy agent ma tożsamość zarządzaną przypisaną przez użytkownika (UAMI), która jest automatycznie tworzona wraz z nim. Agent używa tego UAMI do uwierzytelniania i interakcji z zasobami platformy Azure. Działa on w twoim imieniu bez konieczności zarządzania tajemnicami lub poświadczeniami.
Poziomy uprawnień
Podczas tworzenia agenta wybierasz poziom uprawnień, który określa, które role RBAC są przypisywane do UAMI (User Assigned Managed Identity) w wybranych grupach zasobów.
| Level | Co oferuje | Najlepsze dla |
|---|---|---|
| Reader | Podstawowe role monitorowania i role czytelnika specyficzne dla typu zasobu | Diagnostyka tylko do odczytu. Agent prosi o tymczasowe podniesienie uprawnień (za pośrednictwem OBO), aby móc podjąć działania. |
| Uprzywilejowane | Podstawowe role monitorowania i role kontrybutorskie specyficzne dla typów zasobów | Pełny dostęp operacyjny. Agent może wykonywać zatwierdzone akcje bezpośrednio. |
Wstępnie skonfigurowane role (zawsze przypisane)
Niezależnie od wybranego poziomu, następujące role są zawsze przypisywane.
| roli | Scope | Co to umożliwia |
|---|---|---|
| Reader | Grupa zasobów | Wyświetlanie zasobów i właściwości |
| Czytelnik usługi Log Analytics | Grupa zasobów | Dzienniki zapytań i obszary robocze |
| Czytelnik monitorowania | Grupa zasobów | Uzyskiwanie dostępu do metryk i danych monitorowania |
| Współautor monitorowania | Subscription | Potwierdzanie i zamykanie alertów usługi Azure Monitor oraz aktualizowanie ustawień monitorowania |
Uwaga / Notatka
Przypisz rolę Uczestnika Monitorowania na poziomie subskrypcji podczas tworzenia agenta, aby agent mógł zarządzać cyklem życia alertów Azure Monitor (potwierdzanie, zamykanie) bez dodatkowej konfiguracji.
W przypadku wybrania pozycji Uprzywilejowane agent otrzymuje dodatkowe role współautora w oparciu o typy zasobów wykryte w zarządzanych grupach zasobów (na przykład Współautor aplikacji kontenerowych, jeśli grupa zasobów zawiera zasoby Azure Container Apps).
Stan domyślny
Jeśli nie przypiszesz grup zasobów podczas tworzenia agenta, tożsamość zarządzana nie ma uprawnień. Aby wykonać dowolne czynności, musisz jawnie udzielić dostępu agentowi.
Udzielanie dostępu do zasobów
Przypisz grupy zasobów do agenta, a następnie przyznaj role RBAC tożsamości zarządzanej.
# Grant Reader access to a resource group (view resources, query logs)
az role assignment create \
--assignee <AGENT_MANAGED_IDENTITY_ID> \
--role Reader \
--scope /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP_NAME>
# Grant Reader access to entire subscription (for broader visibility)
az role assignment create \
--assignee <AGENT_MANAGED_IDENTITY_ID> \
--role Reader \
--scope /subscriptions/<SUBSCRIPTION_ID>
# Grant Contributor access to a resource group (modify resources)
az role assignment create \
--assignee <AGENT_MANAGED_IDENTITY_ID> \
--role Contributor \
--scope /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP_NAME>
Wskazówka
Aby uzyskać dostęp tylko do odczytu w wielu grupach zasobów, przypisz rolę Reader na poziomie subskrypcji, a nie indywidualnie dla każdej grupy zasobów. Aby uzyskać dostęp do zapisu, przypisz określone role na poziomie grupy zasobów. Aby znaleźć identyfikator tożsamości zarządzanej agenta, przejdź do portalu agenta (Ustawienia>>Przejdź do pozycji Tożsamość). Możesz go również znaleźć bezpośrednio w portalu Azure, przechodząc do zasobu Container App, wybierając pozycję Tożsamość i kopiując identyfikator obiektu (głównego podmiotu).
Modyfikuj uprawnienia
Uprawnienia UAMI można dostosować w dowolnym momencie, aktualizując ustawienia IAM w zarządzanych grupach zasobów.
- Udziel więcej dostępu: Dodaj przypisania ról w ustawieniach IAM (Zarządzanie dostępem i tożsamością) grupy zasobowej.
- Dodaj grupę zasobów: Dodanie grupy zasobów do zakresu agenta powoduje automatyczne przypisanie do niej ról UAMI.
- Usuń grupę zasobów: Usunięcie grupy zasobów odwołuje do niej cały dostęp.
Uwaga / Notatka
Nie można usunąć pojedynczych uprawnień, tylko całe grupy zasobów.
Przepływ uprawnień
Gdy agent musi wykonać akcję, postępuje zgodnie z określonym przepływem uprawnień.
Ten przepływ dotyczy wszystkich operacji wykonywanych przez agenta, w tym interaktywnego czatu, wątków zdarzeń, zaplanowanych przebiegów i operacji autonomicznych.
W imieniu (OBO)
Gdy tożsamość zarządzana nie ma uprawnień do akcji, agent może tymczasowo używać Twoich uprawnień za pośrednictwem przepływu 'on-behalf-of'. Ta sytuacja jest szczególnie częsta, gdy wybierzesz poziom uprawnień Czytelnik. Agent ma dostęp do odczytu, ale wymaga poświadczeń do wykonania akcji zapisu.
Ostrzeżenie
Tylko użytkownicy z rolą administratora agenta SRE mogą autoryzować żądania OBO. Użytkownicy standardowi nie mogą zapewnić autoryzacji OBO. Osobiste konta Microsoft nie mogą autoryzować OBO niezależnie od roli. Tylko konta służbowe lub szkolne (Microsoft Entra ID) obsługują wymianę tokenów w imieniu. Aby uzyskać więcej informacji, zobacz Role i uprawnienia użytkownika.
Przykład
Proszę agenta o skalowanie aplikacji kontenerowej, ale zarządzana tożsamość nie ma uprawnień do zapisu.
Agent prosi o autoryzację za pomocą poświadczeń w celu ukończenia działania. Twoje uprawnienia nie są zachowywane, zamiast tego agent powraca do korzystania z tożsamości zarządzanej po zakończeniu operacji.
W przypadku korzystania z OBO
| Scenario | Co się stanie |
|---|---|
| Agent na poziomie czytelnika musi działać | Agent ma uprawnienia do odczytu, ale użytkownik prosi go o ponowne uruchomienie usługi. Agent żąda autoryzacji administratora. |
| Autonomiczna odpowiedź na zdarzenia | Agent jest uruchamiany do przeprowadzenia korekty, ale tożsamość zarządzana ma tylko uprawnienie odczytu. Agent żąda autoryzacji administratora. |
| Jednorazowa operacja uprzywilejowana | Sesje interakcyjne, w których administrator ma uprawnienia, których agent nie ma. |
| Użytkownik konta osobistego | Autoryzacja OBO jest niedostępna. Administrator z kontem służbowym lub szkolnym musi autoryzować zamiast tego. |
Treści powiązane
| Resource | Dlaczego ma to znaczenie |
|---|---|
| Role i uprawnienia użytkowników | Co użytkownicy mogą zrobić z agentem |
| Tryby uruchamiania | Jak agent obsługuje zatwierdzenia |
| Akcje agenta inspekcji | Audyt działań agenta przy użyciu jego uprawnień |