Tryby działania w agencie Azure SRE

Tryby uruchamiania agenta SRE w usłudze Azure określają, czy agent prosi o zatwierdzenie przed podjęciem działań, czy działa samodzielnie. Użyj trybów działania, aby wymusić przepływy pracy związane z zatwierdzaniem dla operacji infrastruktury platformy Azure, jednocześnie umożliwiając realizację innych działań zgodnie z planem reagowania.

Uwaga / Notatka

Tryby uruchamiania kontrolują przepływ pracy zatwierdzania, decydując, czy agent powinien zapytać przed działaniem. Uprawnienia kontrolują dostęp do zasobów, określając, czy agent może uzyskać dostęp do zasobu. Aby agent działał, potrzebuje, aby oba warunki były spełnione.

Przegląd i autonomiczne tryby pracy

Diagram porównania trybów uruchamiania przedstawiający tryb przeglądu, w którym agent proponuje akcje i tryb autonomiczny, w którym agent wykonuje natychmiast.

Poniższa tabela zawiera podsumowanie dwóch dostępnych trybów:

Tryb Co się stanie Najlepsze dla
Wykonaj przegląd Agent proponuje akcję; zatwierdzanie lub odrzucanie Systemy produkcyjne, infrastruktura krytyczna
Autonomiczne Agent działa natychmiast i zgłasza, co zrobił Środowiska nieprodukcyjne i zaufane zadania cykliczne

Tryb przeglądania

Przegląd jest trybem domyślnym. Twój agent bada, identyfikuje poprawkę i prosi o zatwierdzenie przed wykonaniem operacji infrastruktury platformy Azure (polecenia interfejsu wiersza polecenia platformy Azure, operacje Azure Resource Manager i podobne operacje zapisu).

Uwaga / Notatka

Tryb przeglądu zawiera przyciski Zatwierdź i Odmów tylko dla operacji infrastruktury platformy Azure. Inne akcje, takie jak wysyłanie wiadomości e-mail, publikowanie w usłudze Teams lub wykonywanie zapytań dotyczących zewnętrznych źródeł danych, są kontynuowane na podstawie rozumowania agenta i instrukcji dotyczących planu odpowiedzi. Aby dodać mechanizmy nadzoru dla tych działań, użyj Hooków lub zasad dostępu do narzędzi, aby wymuszać kontrole bezpieczeństwa przed lub po określonych wywołaniach narzędzi.

W poniższym przykładzie pokazano, co widzisz dla akcji infrastruktury platformy Azure:

I found that app-service-prod is running slowly due to high memory usage.

Proposed action: Restart App Service 'app-service-prod'
This may cause brief downtime (30-60 seconds).

[Approve] [Deny]

Wybierz pozycję Zatwierdź , aby wykonać proponowaną akcję lub Odmów , aby ją zatrzymać. Tylko administratorzy agenta SRE mogą zatwierdzać akcje.

Tryb autonomiczny

W trybie autonomicznym agent bada i wykonuje akcje bez oczekiwania na zatwierdzenie. Użyj tego trybu, gdy ufasz agentowi, aby obsłużyć tę sytuację.

W poniższym przykładzie pokazano, co widzisz w trybie autonomicznym:

I found app-service-staging was running slowly.

Done: I've restarted app-service-staging. Memory usage is now normal.

Konfigurowanie trybów uruchamiania dla planu odpowiedzi lub zadania

Ustaw tryby uruchamiania według planu odpowiedzi i dla zaplanowanego zadania. Nie ustawiasz trybów uruchamiania na poziomie agenta.

Typ automatyzacji Tryb domyślny Opcje
Plan reagowania na zdarzenia Autonomiczny Przegląd, Autonomiczny
Zaplanowane zadanie Autonomiczny Przegląd, Autonomiczny

Ustaw poziom autonomii agenta podczas tworzenia lub edytowania planu odpowiedzi lub zadania:

Zrzut ekranu przedstawiający okno dialogowe edycji wyzwalacza incydentu, pokazujące poziom autonomii agenta oraz opcje trybu uruchomienia: autonomiczny i z weryfikacją.

Domyślna konfiguracja agenta

Ustawienia>Podstawowe informacje pokazują tryb globalny agenta. Ustaw ten tryb podczas tworzenia agenta (domyślnie ma wartość Przegląd). Służy jako rezerwa, gdy nie ustawiono żadnego planu odpowiedzi ani trybu dla poszczególnych zadań.

Recommendations

Poniższa tabela zawiera wskazówki dotyczące wybierania odpowiedniego trybu w zależności od scenariusza:

Scenario Tryb zalecany
Zdarzenia produkcyjne Wykonaj przegląd
Zdarzenia przejściowe/deweloperskie Autonomiczny
Codzienne kontrole kondycji Autonomiczny
Raporty dotyczące kosztów i użycia Autonomiczny
Alerty zabezpieczeń Wykonaj przegląd

Zacznij od trybu przeglądu. Sprawdź, co agent zaleca przez dwa do czterech tygodni. Po znalezieniu wzorców, które stale zatwierdzasz, przełącz te określone wyzwalacze na autonomiczne.

Jak uprawnienia współdziałają z trybami uruchamiania

Agent działa inaczej w zależności od przypisanych uprawnień, trybu wykonywania i typu akcji, która próbuje wykonać. We wszystkich przypadkach, jeśli agent nie ma wymaganych uprawnień, żąda tymczasowego dostępu za pośrednictwem przepływu Microsoft Entra OBO.

Akcje tylko do odczytu

W poniższej tabeli przedstawiono sposób działania agenta podczas próby wykonania operacji tylko do odczytu, która wymaga podwyższonych uprawnień.

Agent ma uprawnienia? Tryb wykonywania Zachowanie agenta
Yes Wykonaj przegląd Używa swoich uprawnień do wykonania działania.
Nie. Wykonaj przegląd Żąda tymczasowego dostępu do wykonania działania w imieniu użytkownika.
Yes Autonomiczny Używa swoich uprawnień do wykonania działania.
Nie. Autonomiczny Żąda tymczasowego dostępu do wykonania działania w imieniu użytkownika.

Akcje zapisu

W poniższej tabeli wyjaśniono, jak działa agent podczas próby wykonania operacji zapisu.

Agent ma uprawnienia? Tryb wykonywania Zachowanie agenta
Yes Wykonaj przegląd Zachęca do zgody na podjęcie działania, a potem używa jego uprawnień do wykonania działania po udzieleniu zgody.
Nie. Autonomiczny Żąda tymczasowego dostępu do wykonania działania w imieniu użytkownika.
Resource Dlaczego ma to znaczenie
Konfigurowanie planu odpowiedzi Tworzenie planów odpowiedzi i ustawianie poziomu autonomii
Zaplanowane zadania Tworzenie cyklicznych zadań automatycznych z wyborem trybu
Hooki agentów Dodaj mechanizmy kontroli ładu dla akcji spoza platformy Azure
Uprawnienia Konfigurowanie dostępu do zasobów Azure dla agenta
Role użytkownika Kto może zatwierdzać akcje i zarządzać agentem