Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Agente SRE do Azure usa segurança em defesa em profundidade em quatro áreas: isolamento de execução, credenciais sem segredos, residência de dados e separação por cliente. Cada camada opera de forma independente para que uma violação em uma área não afete as outras.
Para obter permissões e detalhes de identidade, consulte as permissões do Agente e a identidade do Agente.
Isolamento de execução
O mecanismo de raciocínio do agente e a execução da ferramenta são executados em limites de computação separados.
Arquitetura do sandbox
Cada agente tem seu próprio sandbox. Essa arquitetura fornece a cada agente um ambiente de computação dedicado que roda em uma micro VM e permanece separada do loop de raciocínio.
| Componente | Execuções em | Função |
|---|---|---|
| Raciocínio do agente | Runtime principal | Processa mensagens, seleciona ferramentas, cria respostas |
| Execução de ferramentas | Sandbox (micro VM) | Executa operações de arquivo, comandos bash, análise de código, ferramentas MCP |
| Sidecar de identidade | Serviço separado | Gerencia credenciais e tokens, isolando-os do processo de raciocínio e execução |
| Proxy de rede | Serviço separado | Valida e roteia todas as solicitações de saída |
O agente se comunica exclusivamente com sua sandbox por meio de chamadas de API estruturadas e nunca por meio de acesso direto ao sistema de arquivos ou a processos.
Ciclo de vida da ferramenta
Cada invocação de ferramenta inicia um novo processo dentro da área restrita:
- Um novo processo começa com seu próprio ambiente.
- O proxy de rede gera fluxos de entrada e saída por meio do WebSocket.
- Após a conclusão, toda a árvore completa de processos é encerrada.
O sistema não usa pools de processos persistentes. As variáveis de ambiente e as credenciais têm escopo por conexão, portanto, uma chamada de ferramenta não pode ver o ambiente de outra chamada de ferramenta.
Execução de código
Comandos em Python e shell são executados dentro do sandbox através do interpretador de código:
- A execução é isolada dos recursos e do mecanismo de raciocínio do agente.
- O ambiente inclui mais de 700 pacotes de Python pré-instalados, mas não dá suporte à instalação arbitrária do pacote.
- Um proxy de saída controla o acesso à rede e o limita a domínios de serviço conhecidos.
Gerenciamento de credenciais sem segredo
O ambiente de execução nunca armazena credenciais diretamente. Em vez disso, um sidecar de identidade isolado gerencia todos os tokens e os fornece sob demanda para processos de ferramentas individuais.
Como as credenciais fluem
- O agente determina que é necessário chamar uma ferramenta.
- A solicitação é roteada para o sandbox.
- O sidecar de identidade emite um token de curta duração para o processo da ferramenta.
- A ferramenta faz a chamada autenticada por meio do proxy de rede.
- Os resultados retornam ao agente. As credenciais nunca entram no contexto de raciocínio.
Três propriedades tornam o roubo de credenciais estruturalmente impossível:
- Isolamento de sidecar de identidade: um serviço separado gerencia todas as credenciais fora do ambiente de execução do agente.
- Escopo por chamada: os tokens são específicos de cada invocação de ferramenta individual, não sendo compartilhados no sandbox.
- Nenhuma herança de variável de ambiente: somente variáveis declaradas explicitamente são encaminhadas para processos de ferramentas.
Tempo de vida da credencial
| Tipo | Tempo de vida | Atualizar |
|---|---|---|
| Tokens de identidade gerenciados | ~1 hora (padrão da plataforma Azure) | Automático via SDK do Azure |
| OAuth tokens (GitHub, Azure DevOps) | Varia de acordo com o provedor | Atualizado 20 minutos antes da expiração |
| Token de ação (por chamada de ferramenta) | Uso único | Emitido novamente por invocação |
| Tokens SAS de armazenamento de blobs | 1 hora | Atualizado 15 minutos antes da expiração |
Residência de dadosResidência de dados
Quando seu corretor investiga um problema, ele consulta suas fontes de dados. O agente não escreve resultados brutos de consulta, como entradas de log, métricas e respostas da API, em um armazenamento de dados separado. Quando o agente processa uma chamada de ferramenta, ele serializa as mensagens de chat e da ferramenta, incluindo resumos dos resultados, no tópico persistente da conversa.
Os seguintes dados são mantidos:
| Data | Armazenamento | Retention | Purpose |
|---|---|---|---|
| Fios de conversa | Banco de dados de agentes | Até ser excluído manualmente | Histórico de chat, registros de investigação |
| Informações da sessão | Banco de dados de agentes e armazenamento de blobs | Persistente | Aprendizados sintetizados, como sintomas, causas raízes e etapas de resolução |
| Arquivos de memória | Armazenamento de blobs | Persistente entre sessões | Conhecimento sintetizado, contexto de equipe, instruções de repositório |
| Arquivos de thread | Armazenamento de blobs | Vinculado à duração de vida do thread | Uploads de usuário, relatórios gerados |
Os insights de sessão são resumos sintetizados, não cópias de dados brutos. O agente extrai padrões (quais sintomas apareceram, qual resolução funcionou e o que evitar) e armazena-os como conhecimento. O agente não persiste, de forma independente, os resultados completos e brutos da consulta. Ele armazena mensagens serializadas de ferramentas, que podem incluir trechos ou resumos dos resultados, como parte do histórico do tópico de conversa.
Isolamento por cliente
| Camada | Modelo de isolamento |
|---|---|
| Calcule | Sandbox dedicado por agente |
| Banco de dados | Banco de dados separado por agente |
| Armazenamento de Blobs | Armazenamento separado de blobs por agente |
| Network | Instância de proxy por agente para todas as solicitações de saída |
| Credenciais | Identidade gerenciada por agente com RBAC como escopo para grupos de recursos selecionados pelo cliente |
Nenhum dado, computação ou credenciais são compartilhados entre agentes ou clientes.
Registro em log e observabilidade
Seu agente envia telemetria operacional para a instância do Application Insights configurada durante a instalação, proporcionando visibilidade total das operações do agente.
| Telemetry | Detalhes |
|---|---|
| Rastreamentos de conversa | Correlacionado por ID de rastreamento e ID de intervalo para rastreamento de solicitação de ponta a ponta |
| Dependências de chamada de ferramenta | Método, URL, duração e código de status para cada chamada de saída |
| Erros e exceções | Detalhes completos da exceção |
| Eventos personalizados | Ativações de gancho, eventos de incidente e outras operações específicas do agente |
A telemetria da execução da ferramenta do sandbox flui pelo mesmo pipeline.
Criptografia
| Camada | Proteção |
|---|---|
| Em repouso | A criptografia gerenciada pelo Azure protege todos os dados em repouso |
| Em trânsito | Toda comunicação externa usa HTTPS |
Proxy de rede e políticas de rede
Todo o acesso à rede de saída do ambiente de execução flui por meio de uma camada de proxy que impõe as seguintes políticas:
- Validação de solicitação: cada conexão de saída é validada antes de chegar a um serviço externo.
- Injeção de credenciais: o proxy adiciona tokens com escopo provenientes do sidecar de identidade; o código da ferramenta não manipula tokens diretamente.
- Escopo de ambiente: somente variáveis de ambiente declaradas explicitamente são encaminhadas para processos de ferramentas.
- Ciclo de vida do processo: os processos das ferramentas são encerrados ao serem concluídos ou ao atingir o tempo limite.
Em nome do fallback
Quando a identidade gerenciada do agente não tem permissões para uma operação, o sistema volta a agir em seu nome:
- O agente realiza a operação usando sua identidade gerenciada.
- As permissões são insuficientes e você vê um prompt para a ação Aprovar com detalhes da operação.
- Você aprova e a operação é executada com suas credenciais.
- Suas credenciais não são armazenadas em cache após a conclusão.
Os modos de execução controlam esse comportamento: o modo de revisão requer aprovação para operações de gravação, enquanto o modo autônomo usa a identidade gerenciada diretamente. Para obter mais informações, consulte as permissões do Agente.
Acesso à rede privada
O Azure SRE Agent suporta configurações de implantação para requisitos de rede privada:
- Isolamento regional: o posicionamento do sandbox respeita os limites regionais (por exemplo, os sandboxes do Leste dos EUA 2 permanecem dentro das regiões EUA Central, Centro-Norte dos EUA ou Canadá Central).
- Execução integrada ao VNet: Sandboxes dedicados podem ser configurados para execução dentro da sua rede virtual.
- Acesso a credenciais sem segredo: O serviço de identidade fornece credenciais de curta duração para processos de ferramentas sem armazenar credenciais no sandbox.