Conector do GitHub no Agente SRE do Azure

Conecte seus repositórios GitHub para que o agente possa ler o código-fonte, pesquisar erros, criar problemas, disparar fluxos de trabalho e corresponder implantações com incidentes.

Dica

Visão geral rápida

  • O Code Access fornece ao seu agente código-fonte, IaC e configurações como contexto de investigação.
  • GitHub Connector permite operações de issue, PR e fluxo de trabalho.
  • GitHub MCP fornece acesso completo à ferramenta GitHub com controles de governança.
  • Autenticar com OAuth, PAT ou BYO GitHub App. Todos os três trabalham em github.com. GitHub Enterprise Cloud (<tenant>.ghe.com) requer o aplicativo BYO.

Seu código-fonte, definições de infraestrutura, configurações de implantação, habilidades e runbooks residem em GitHub. Quando o agente pode ler esses artefatos, as investigações passam de uma solução genérica de problemas para uma análise de causa raiz que faz referência ao arquivo exato, ao commit exato e à mudança exata na configuração.

Como seu agente usa o conector GitHub

Azure agente SRE conecta-se a GitHub de três maneiras, cada uma com uma finalidade diferente:

Tipo de conexão Onde você o configura O que seu agente obtém
Acesso ao código Acesso ao código do Builder > busca de código, leitura de arquivo por caminho/ramificação, correlação entre erro e código-fonte, busca semântica de código
Conector GitHub Construtor > Conectores > Adicionar conector Criar/listar problemas, abrir/mesclar PRs, disparar e acompanhar fluxos de trabalho do GitHub Actions
MCP GitHub Construtor > Conectores > Adicionar conector Catálogo completo de ferramentas GitHub por meio do MCP, com políticas de aprovação e controles de seleção de ferramentas

Você pode usar vários tipos de conexão no mesmo agente. Cada um deles serve a uma finalidade de runtime diferente.

Métodos de autenticação para o conector GitHub

Separadamente do que o agente faz, escolha como ele se autentica para GitHub. Três métodos estão disponíveis e funcionam em todos os tipos de conexão.

Método de autenticação Como funciona Hosts suportados Mais adequado para
OAuth Entre com sua conta GitHub em um pop-up do navegador github.com Configuração interativa rápida (limite: 10 tokens por agente)
PAT Crie um Token de Acesso Pessoal granular com o escopo repo github.com Contas de serviço, ambientes não interativos
Aplicativo GitHub BYO Registre seu próprio aplicativo GitHub, armazene a chave privada no Azure Key Vault github.com e <tenant>.ghe.com Governança empresarial, ambientes de EMU GitHub Enterprise Cloud

Para github.com, os três métodos funcionam em todos os tipos de conexão. Para hosts GitHub Enterprise Cloud (<tenant>.ghe.com), somente o APLICATIVO GitHub BYO está disponível.

Permissões por tipo de autenticação

Operação mínimo de OAuth ou PAT mínimo do GitHub App
Metadados do repositório e clonagem/leitura repo para repositórios privados, public_repo para acesso somente público Metadados do repositório: Leitura e Conteúdo: Leitura
Listar/criar problemas Escopo de repositório com suporte a problemas para OAuth/PAT Problemas de repositório: leitura/gravação conforme necessário
Operações de solicitação de pull Escopo do repositório com suporte a PR para OAuth/PAT Solicitações de pull do repositório: leitura/gravação conforme necessário

Dica

Os tokens OAuth são atualizados automaticamente

GitHub tokens OAuth expiram após cerca de oito horas, mas o agente os atualiza automaticamente antes da expiração usando um buffer de 20 minutos. Cada atualização gera um novo token de atualização, criando uma cadeia de renovação autossustentável que dura cerca de seis meses. Seu conector continua conectado durante investigações longas e tarefas agendadas para a noite, sem necessidade de fazer login manualmente.

Essa atualização automática se aplica somente a conexões OAuth. As conexões PAT exigem rotação manual de token. Para conexões do BYO GitHub App, faça a rotação da chave privada no Azure Key Vault quando necessário.

Quando você precisar se autenticar novamente: Se o token de atualização expirar (cerca de seis meses), se você revogar a autorização do aplicativo GitHub ou se o conector tiver sido configurado antes da versão 26.2.247.0 (uma autenticação novamente armazenará o token de atualização e habilitará a atualização automática daqui para frente).

O que o agente pode fazer com o conector GitHub

Recursos de análise de código-fonte

  • Pesquisar código em todos os repositórios conectados.
  • Ler o conteúdo do arquivo usando o caminho e o branch.
  • Correlacionar erros com o código-fonte: mapeie erros de recurso do Azure a arquivos e números de linha específicos.
  • Pesquisa de código semântico: localize o código relacionado a um incidente usando consultas de linguagem natural.
  • Identificar arquivos IaC: detectar modelos Bicep, Terraform e ARM nos seus repositórios.

Gerenciamento de emissão e solicitações de pull

  • Crie problemas com título, corpo, rótulos e atribuições.
  • Comente sobre problemas e solicitações de pull, incluindo palavras-chave de fechamento automático.
  • Atualize itens alterando o título, o corpo, os rótulos ou o estado.
  • Obtenha alertas do Dependabot para analisar vulnerabilidades de segurança.

Automação de fluxo de trabalho

  • Dispare fluxos de trabalho do GitHub Actions para que realizem implantações do Canary ou de produção.
  • Acompanhe as execuções dos fluxos de trabalho para monitorar o status dos fluxos de trabalho disparados.
  • Verifique o status de mesclagem de PR para confirmar se um pull request foi mesclado.

GitHub Enterprise Cloud

Conecte repositórios hospedados no GitHub Enterprise Cloud (<tenant>.ghe.com) usando um aplicativo byo GitHub. O agente usa a chave privada do aplicativo, que você armazena em Azure Key Vault, para criar tokens de instalação de curta duração para cada repositório.

Certifique-se de ter:

  • Um Aplicativo GitHub criado na sua instância do GHE com a permissão Conteúdos: Somente leitura.
  • A chave privada do aplicativo armazenada como um segredo em Azure Key Vault.
  • Foi concedida à identidade gerenciada do agente a função Usuário de Segredos do Key Vault no cofre de chaves.

Para obter o guia completo de configuração, consulte Conectar repositórios do GitHub Enterprise Cloud.

Configurar o mesmo repositório em vários caminhos

Configure o mesmo repositório em vários caminhos de GitHub. Cada caminho serve a trabalhos de runtime diferentes.

Scenario Abordagem recomendada
Necessita de contexto do código e operações de problemas Configurar o Acesso ao Código e GitHub Conector ou GitHub MCP
Precisa apenas de catálogo amplo de ferramentas do MCP Use apenas o GitHub MCP
Precisa de host corporativo (<tenant>.ghe.com) Usar o aplicativo GHE BYO por meio do Acesso ao Código
Precisa de um comportamento estrito do contrato do conector Usar o conector do GitHub

Limites e restrições

Recurso Orientações
Hosts Configurar cada host de forma independente (github.com, <tenant>.ghe.com)
Registros de autenticação No escopo do host; desconectar um host não desconecta outro
autenticação do GitHub Enterprise Cloud Somente aplicativo BYO
requisito do Key Vault para o aplicativo BYO A chave privada deve estar em Key Vault e legível pela identidade do agente

Troubleshooting

Sintoma Causa provável Corrigir
A linha de repositório do Code Access mostra falha, mas as consultas de problema ainda funcionam Falha na verificação de integridade de um ponto de extremidade diferente ou em um determinado momento no tempo Testar novamente a conexão do Acesso ao Código e verificar as permissões de metadados de repositório
Falha na validação do aplicativo BYO ID do cliente, URI da chave privada ou incompatibilidade no escopo de instalação do aplicativo Verificar o ID do cliente, o conteúdo do segredo do Key Vault e o escopo de instalação do aplicativo
<tenant>.ghe.com o host não mostra OAuth/PAT Comportamento esperado Usar o aplicativo GitHub BYO
Falha na clonagem/leitura após o sucesso da autenticação Permissões de leitura de Metadados/Conteúdo ausentes no aplicativo ou no token Conceder as permissões de repositório necessárias e tentar novamente
As ações de PR ou issue falham Permissões de problema/PR ausentes Adicionar permissões de problema/PR ao escopo do OAuth/PAT ou Aplicativo GitHub

Comece a usar o conector do GitHub

O que você quer fazer Guide
Forneça ao agente o contexto do código para investigações (OAuth/PAT) Conectar código-fonte
Habilitar operações de problema, PR e fluxo de trabalho (OAuth/PAT) Configurar conector do GitHub
Configurar o aplicativo GitHub BYO para github.com ou <tenant>.ghe.com Conect GitHub Enterprise Cloud
Adicionar ferramentas do GitHub MCP com controles de governança Configurar um conector MCP

Próxima etapa