Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure agent SRE korzysta z zabezpieczeń ochrony w czterech obszarach: izolacji wykonywania, poświadczeń bez tajemnicy, rezydencji danych i separacji poszczególnych klientów. Każda warstwa działa niezależnie, aby naruszenie zabezpieczeń w jednym obszarze nie było kaskadowe dla innych.
Aby uzyskać szczegółowe informacje o uprawnieniach i tożsamościach, zobacz Uprawnienia agenta i Tożsamość agenta.
Izolacja wykonywania procesów
Silnik rozumowania agenta i uruchamianie narzędzia są uruchamiane w oddzielnych granicach obliczeniowych.
Architektura piaskownicy
Każdy agent ma własny sandbox. Ta architektura zapewnia każdemu agentowi dedykowane środowisko obliczeniowe, które działa w mikro maszynie wirtualnej i pozostaje oddzielone od pętli rozumowania.
| Składnik | Działa w | Roli |
|---|---|---|
| Rozumowanie agenta | Główne środowisko uruchomieniowe | Przetwarza komunikaty, wybiera narzędzia, kompiluje odpowiedzi |
| Wykonywanie narzędzia | Sandbox (mikro VM) | Uruchamia operacje na plikach, polecenia powłoki Bash, analizę kodu, narzędzia MCP |
| Przyczepka tożsamości | Oddzielna usługa | Zarządza poświadczeniami i tokenami, odizolowując je od procesów rozumowania i wykonywania. |
| Serwer proxy sieci | Oddzielna usługa | Weryfikuje i kieruje wszystkie żądania wychodzące |
Agent komunikuje się z piaskownicą wyłącznie za pośrednictwem strukturalnych wywołań interfejsu API i nigdy nie za pośrednictwem bezpośredniego systemu plików lub dostępu do procesów.
Cykl życia procesu narzędzi
Każde wywołanie narzędzia uruchamia nowy proces wewnątrz piaskownicy:
- Nowy proces rozpoczyna się od własnego środowiska.
- Sieciowe serwery proxy proxy przesyłają strumienie wejściowe i wyjściowe za pośrednictwem protokołu WebSocket.
- Po zakończeniu całe drzewo procesów kończy działanie.
System nie używa trwałych pul procesów. Zmienne środowiskowe i poświadczenia są ograniczone do zakresu połączenia, więc jedno wywołanie narzędzia nie może zobaczyć środowiska innego wywołania narzędzia.
Wykonywanie kodu
Polecenia języka Python i polecenia powłoki są uruchamiane w piaskownicy za pośrednictwem interpretera kodu:
- Wykonywanie jest odizolowane od zasobów i aparatu rozumowania agenta.
- Środowisko zawiera ponad 700 wstępnie zainstalowanych pakietów Python, ale nie obsługuje dowolnej instalacji pakietu.
- Proxy wychodzące kontroluje dostęp do sieci i ogranicza dostęp do znanych domen serwisowych.
Bezsekretowe zarządzanie poświadczeniami
Środowisko uruchomieniowe nigdy nie przechowuje poświadczeń bezpośrednio. Zamiast tego izolowany moduł tożsamości zarządza wszystkimi tokenami i dostarcza je na żądanie poszczególnym procesom narzędziowym.
Przepływ poświadczeń
- Agent określa, że potrzebne jest wywołanie narzędzia.
- Żądanie jest kierowane do środowiska testowego.
- Przyczepka tożsamości wystawia krótkotrwały token do procesu narzędzia.
- Narzędzie wykonuje uwierzytelnione wywołanie za pośrednictwem serwera proxy sieci.
- Wyniki powrócą do agenta. Poświadczenia nigdy nie wchodzą w kontekst rozumowania.
Trzy właściwości sprawiają, że kradzież poświadczeń jest strukturalnie niemożliwa:
- Izolacja sidecar tożsamości: oddzielna usługa zarządza wszystkimi poświadczeniami poza środowiskiem wykonywania agenta.
- Zakres dla każdego wywołania: tokeny są ograniczone do poszczególnych wywołań narzędzi i nie są współużytkowane w piaskownicy.
- Brak dziedziczenia zmiennej środowiskowej: tylko jawnie zadeklarowane zmienne są przekazywane do procesów narzędzi.
Okres istnienia poświadczeń
| Typ | Okres istnienia | Odśwież |
|---|---|---|
| Tokeny tożsamości zarządzanej | ~1 godzina (standard platformy Azure) | Automatyczne za pośrednictwem Azure SDK |
| OAuth tokens (GitHub, Azure DevOps) | Różni się w zależności od dostawcy | Odświeżone 20 minut przed wygaśnięciem |
| Tokeny akcji (na wywołanie narzędzia) | Pojedyncze użycie | Wystawione świeże na wywołanie |
| Tokeny SAS usługi Blob Storage | 1 godzina | Odświeżone 15 minut przed wygaśnięciem |
Miejsce przechowywania danych
Gdy agent bada problem, odpytuje Twoje źródła danych. Agent nie zapisuje surowych wyników zapytań, takich jak wpisy w logach, metryki i odpowiedzi API, do osobnego magazynu danych. Gdy agent przetwarza wywołanie narzędzia, serializuje czaty i komunikaty narzędzi, w tym podsumowania wyników, do trwałego wątku rozmowy.
Następujące dane są utrwalane:
| Data | Magazyn | Retention | Purpose |
|---|---|---|---|
| Wątki konwersacji | Baza danych agentów | Do momentu ręcznego usunięcia | Historia czatów, rekordy badania |
| Szczegółowe informacje o sesji | Baza danych agentów i pamięć blobów | Wytrwały | Syntetyzowane uczenie się, takie jak objawy, kroki rozwiązywania i główne przyczyny |
| Pliki pamięci | Przechowywanie Blobów | Trwałe między sesjami | Syntetyzowana wiedza, kontekst zespołu, instrukcje repozytorium |
| Pliki wątków | Przechowywanie Blobów | Powiązane z okresem istnienia wątku | Przekazy użytkowników, wygenerowane raporty |
Szczegółowe informacje o sesji są syntetyzowane, a nie nieprzetworzone kopie danych. Agent wyodrębnia wzorce (jakie objawy pojawiły się, jakie rozwiązanie zadziałało i co należy uniknąć) i przechowuje je jako wiedzę. Agent nie przechowuje samodzielnie pełnych surowych wyników zapytania. Przechowuje serializowane komunikaty narzędzia, które mogą zawierać fragmenty wyników lub podsumowania, jako część historii wątku konwersacji.
Izolacja poszczególnych klientów
| Warstwa | Model izolacji |
|---|---|
| Środowisko obliczeniowe | Dedykowany sandbox dla każdego agenta |
| Database | Oddzielna baza danych na każdego agenta |
| Przechowywanie blobów | Oddzielne przechowywanie blobów dla każdego agenta |
| Network | Instancja serwera proxy dla wszystkich agentów wysyłających żądania wychodzące |
| Credentials | Tożsamość zarządzana przypisana do agenta z kontrolą dostępu opartą na rolach ukierunkowaną na grupy zasobów wybrane przez klienta. |
Żadne dane, obliczenia lub poświadczenia nie są udostępniane między agentami lub klientami.
Rejestrowanie i obserwowanie
Twój agent wysyła telemetrię operacyjną do wystąpienia usługi Application Insights skonfigurowanego podczas instalacji, co zapewnia pełny wgląd w operacje agenta.
| Telemetry | Details |
|---|---|
| Ślady konwersacji | Skorelowane według identyfikatora śledzenia i identyfikatora zakresu na potrzeby kompleksowego śledzenia żądań |
| Zależności wywołań narzędzi | Metoda, adres URL, czas trwania i kod stanu dla każdego wywołania wychodzącego |
| Błędy i wyjątki | Pełne szczegóły wyjątku |
| Zdarzenia niestandardowe | Aktywacje haka, zdarzenia zdarzenia i inne operacje specyficzne dla agenta |
Dane telemetryczne płynące z wykonania narzędzia w środowisku piaskownicy przepływają przez ten sam przepływ danych.
Encryption
| Warstwa | Protection |
|---|---|
| W spoczynku | Szyfrowanie zarządzane przez Azure chroni wszystkie przechowywane dane. |
| Podczas przesyłania | Cała komunikacja zewnętrzna korzysta z HTTPS |
Proxy sieciowy i polityki
Cały wychodzący dostęp sieciowy ze środowiska wykonawczego przepływa przez warstwę serwera proxy, która wymusza następujące zasady:
- Walidacja żądania: każde połączenie wychodzące jest weryfikowane przed dotarciem do usługi zewnętrznej.
- Wstrzykiwanie poświadczeń: serwer proxy dołącza tokeny o określonym zakresie z sidecara tożsamości; tokeny nigdy nie są obsługiwane bezpośrednio przez kod narzędzia.
- Określanie zakresu środowiska: tylko jawnie zadeklarowane zmienne środowiskowe są przekazywane do procesów narzędzi.
- Cykl życia procesu: procesy narzędzi są przerywane po zakończeniu lub gdy upłynie limit czasu.
Powrót w imieniu
Gdy tożsamość zarządzana agenta nie ma uprawnień do operacji, system wraca do działania w Twoim imieniu:
- Agent próbuje przeprowadzić operację przy użyciu swojej tożsamości zarządzanej.
- Uprawnienia są niewystarczające i zostanie wyświetlony monit o zatwierdzenie akcji ze szczegółami operacji.
- Zatwierdzasz to, a operacja jest wykonywana przy użyciu twoich poświadczeń.
- Poświadczenia nie są buforowane po zakończeniu.
Tryby uruchamiania kontrolują to zachowanie: Tryb przeglądu wymaga zatwierdzenia operacji zapisu, podczas gdy tryb autonomiczny korzysta bezpośrednio z tożsamości zarządzanej. Aby uzyskać więcej informacji, zobacz Uprawnienia agenta.
Dostęp do sieci prywatnej
Azure SRE Agent obsługuje konfiguracje wdrożeniowe dla wymagań sieci prywatnej:
- Izolacja regionalna — umieszczanie środowisk piaskownicy uwzględnia granice regionalne (na przykład piaskownice z regionu Wschodnie USA 2 pozostają w regionach Środkowe USA, Północno-Środkowe USA lub Kanada Centralna).
- Wykonywanie zintegrowane z siecią VNet: Dedykowane izolowane środowiska można skonfigurować do działania w obrębie Twojej sieci wirtualnej.
- Dostęp do poświadczeń bez przechowywania sekretów: Usługa tożsamości udostępnia procesom narzędzi krótkoterminowe poświadczenia bez przechowywania ich w izolowanym środowisku.