Uprawnienia agenta w agencie usługi Azure SRE

Każdy agent ma tożsamość zarządzaną przypisaną przez użytkownika (UAMI), która jest automatycznie tworzona wraz z nim. Agent używa tego UAMI do uwierzytelniania i interakcji z zasobami platformy Azure. Działa on w twoim imieniu bez konieczności zarządzania tajemnicami lub poświadczeniami.

Poziomy uprawnień

Podczas tworzenia agenta wybierasz poziom uprawnień, który określa, które role RBAC są przypisywane do UAMI (User Assigned Managed Identity) w wybranych grupach zasobów.

Level Co oferuje Najlepsze dla
Reader Podstawowe role monitorowania i role czytelnika specyficzne dla typu zasobu Diagnostyka tylko do odczytu. Agent prosi o tymczasowe podniesienie uprawnień (za pośrednictwem OBO), aby móc podjąć działania.
Uprzywilejowane Podstawowe role monitorowania i role kontrybutorskie specyficzne dla typów zasobów Pełny dostęp operacyjny. Agent może wykonywać zatwierdzone akcje bezpośrednio.

Wstępnie skonfigurowane role (zawsze przypisane)

Niezależnie od wybranego poziomu, następujące role są zawsze przypisywane.

roli Scope Co to umożliwia
Reader Grupa zasobów Wyświetlanie zasobów i właściwości
Czytelnik usługi Log Analytics Grupa zasobów Dzienniki zapytań i obszary robocze
Czytelnik monitorowania Grupa zasobów Uzyskiwanie dostępu do metryk i danych monitorowania
Współautor monitorowania Subscription Potwierdzanie i zamykanie alertów usługi Azure Monitor oraz aktualizowanie ustawień monitorowania

Uwaga / Notatka

Przypisz rolę Uczestnika Monitorowania na poziomie subskrypcji podczas tworzenia agenta, aby agent mógł zarządzać cyklem życia alertów Azure Monitor (potwierdzanie, zamykanie) bez dodatkowej konfiguracji.

W przypadku wybrania pozycji Uprzywilejowane agent otrzymuje dodatkowe role współautora w oparciu o typy zasobów wykryte w zarządzanych grupach zasobów (na przykład Współautor aplikacji kontenerowych, jeśli grupa zasobów zawiera zasoby Azure Container Apps).

Stan domyślny

Jeśli nie przypiszesz grup zasobów podczas tworzenia agenta, tożsamość zarządzana nie ma uprawnień. Aby wykonać dowolne czynności, musisz jawnie udzielić dostępu agentowi.

Udzielanie dostępu do zasobów

Przypisz grupy zasobów do agenta, a następnie przyznaj role RBAC tożsamości zarządzanej.

# Grant Reader access to a resource group (view resources, query logs)
az role assignment create \
  --assignee <AGENT_MANAGED_IDENTITY_ID> \
  --role Reader \
  --scope /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP_NAME>

# Grant Reader access to entire subscription (for broader visibility)
az role assignment create \
  --assignee <AGENT_MANAGED_IDENTITY_ID> \
  --role Reader \
  --scope /subscriptions/<SUBSCRIPTION_ID>

# Grant Contributor access to a resource group (modify resources)
az role assignment create \
  --assignee <AGENT_MANAGED_IDENTITY_ID> \
  --role Contributor \
  --scope /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP_NAME>

Wskazówka

Aby uzyskać dostęp tylko do odczytu w wielu grupach zasobów, przypisz rolę Reader na poziomie subskrypcji, a nie indywidualnie dla każdej grupy zasobów. Aby uzyskać dostęp do zapisu, przypisz określone role na poziomie grupy zasobów. Aby znaleźć identyfikator tożsamości zarządzanej agenta, przejdź do portalu agenta (Ustawienia>>Przejdź do pozycji Tożsamość). Możesz go również znaleźć bezpośrednio w portalu Azure, przechodząc do zasobu Container App, wybierając pozycję Tożsamość i kopiując identyfikator obiektu (głównego podmiotu).

Modyfikuj uprawnienia

Uprawnienia UAMI można dostosować w dowolnym momencie, aktualizując ustawienia IAM w zarządzanych grupach zasobów.

  • Udziel więcej dostępu: Dodaj przypisania ról w ustawieniach IAM (Zarządzanie dostępem i tożsamością) grupy zasobowej.
  • Dodaj grupę zasobów: Dodanie grupy zasobów do zakresu agenta powoduje automatyczne przypisanie do niej ról UAMI.
  • Usuń grupę zasobów: Usunięcie grupy zasobów odwołuje do niej cały dostęp.

Uwaga / Notatka

Nie można usunąć pojedynczych uprawnień, tylko całe grupy zasobów.

Przepływ uprawnień

Gdy agent musi wykonać akcję, postępuje zgodnie z określonym przepływem uprawnień.

Diagram przepływu uprawnień: agent sprawdza, czy jego tożsamość zarządzana ma wymagane role RBAC i używa tożsamości zarządzanej, jeśli tak, lub żąda uprawnień użytkownika za pośrednictwem OBO, jeśli nie.

Ten przepływ dotyczy wszystkich operacji wykonywanych przez agenta, w tym interaktywnego czatu, wątków zdarzeń, zaplanowanych przebiegów i operacji autonomicznych.

W imieniu (OBO)

Gdy tożsamość zarządzana nie ma uprawnień do akcji, agent może tymczasowo używać Twoich uprawnień za pośrednictwem przepływu 'on-behalf-of'. Ta sytuacja jest szczególnie częsta, gdy wybierzesz poziom uprawnień Czytelnik. Agent ma dostęp do odczytu, ale wymaga poświadczeń do wykonania akcji zapisu.

Ostrzeżenie

Tylko użytkownicy z rolą administratora agenta SRE mogą autoryzować żądania OBO. Użytkownicy standardowi nie mogą zapewnić autoryzacji OBO. Osobiste konta Microsoft nie mogą autoryzować OBO niezależnie od roli. Tylko konta służbowe lub szkolne (Microsoft Entra ID) obsługują wymianę tokenów w imieniu. Aby uzyskać więcej informacji, zobacz Role i uprawnienia użytkownika.

Przykład

Proszę agenta o skalowanie aplikacji kontenerowej, ale zarządzana tożsamość nie ma uprawnień do zapisu.

Zrzut ekranu przedstawiający monit o autoryzację w imieniu innej osoby w portalu agenta.

Agent prosi o autoryzację za pomocą poświadczeń w celu ukończenia działania. Twoje uprawnienia nie są zachowywane, zamiast tego agent powraca do korzystania z tożsamości zarządzanej po zakończeniu operacji.

W przypadku korzystania z OBO

Scenario Co się stanie
Agent na poziomie czytelnika musi działać Agent ma uprawnienia do odczytu, ale użytkownik prosi go o ponowne uruchomienie usługi. Agent żąda autoryzacji administratora.
Autonomiczna odpowiedź na zdarzenia Agent jest uruchamiany do przeprowadzenia korekty, ale tożsamość zarządzana ma tylko uprawnienie odczytu. Agent żąda autoryzacji administratora.
Jednorazowa operacja uprzywilejowana Sesje interakcyjne, w których administrator ma uprawnienia, których agent nie ma.
Użytkownik konta osobistego Autoryzacja OBO jest niedostępna. Administrator z kontem służbowym lub szkolnym musi autoryzować zamiast tego.
Resource Dlaczego ma to znaczenie
Role i uprawnienia użytkowników Co użytkownicy mogą zrobić z agentem
Tryby uruchamiania Jak agent obsługuje zatwierdzenia
Akcje agenta inspekcji Audyt działań agenta przy użyciu jego uprawnień