Visão geral de segurança do agente SRE Azure

O Agente SRE do Azure usa segurança em defesa em profundidade em quatro áreas: isolamento de execução, credenciais sem segredos, residência de dados e separação por cliente. Cada camada opera de forma independente para que uma violação em uma área não afete as outras.

Para obter permissões e detalhes de identidade, consulte as permissões do Agente e a identidade do Agente.

Isolamento de execução

O mecanismo de raciocínio do agente e a execução da ferramenta são executados em limites de computação separados.

Arquitetura do sandbox

Cada agente tem seu próprio sandbox. Essa arquitetura fornece a cada agente um ambiente de computação dedicado que roda em uma micro VM e permanece separada do loop de raciocínio.

Componente Execuções em Função
Raciocínio do agente Runtime principal Processa mensagens, seleciona ferramentas, cria respostas
Execução de ferramentas Sandbox (micro VM) Executa operações de arquivo, comandos bash, análise de código, ferramentas MCP
Sidecar de identidade Serviço separado Gerencia credenciais e tokens, isolando-os do processo de raciocínio e execução
Proxy de rede Serviço separado Valida e roteia todas as solicitações de saída

O agente se comunica exclusivamente com sua sandbox por meio de chamadas de API estruturadas e nunca por meio de acesso direto ao sistema de arquivos ou a processos.

Ciclo de vida da ferramenta

Cada invocação de ferramenta inicia um novo processo dentro da área restrita:

  1. Um novo processo começa com seu próprio ambiente.
  2. O proxy de rede gera fluxos de entrada e saída por meio do WebSocket.
  3. Após a conclusão, toda a árvore completa de processos é encerrada.

O sistema não usa pools de processos persistentes. As variáveis de ambiente e as credenciais têm escopo por conexão, portanto, uma chamada de ferramenta não pode ver o ambiente de outra chamada de ferramenta.

Execução de código

Comandos em Python e shell são executados dentro do sandbox através do interpretador de código:

  • A execução é isolada dos recursos e do mecanismo de raciocínio do agente.
  • O ambiente inclui mais de 700 pacotes de Python pré-instalados, mas não dá suporte à instalação arbitrária do pacote.
  • Um proxy de saída controla o acesso à rede e o limita a domínios de serviço conhecidos.

Gerenciamento de credenciais sem segredo

O ambiente de execução nunca armazena credenciais diretamente. Em vez disso, um sidecar de identidade isolado gerencia todos os tokens e os fornece sob demanda para processos de ferramentas individuais.

Como as credenciais fluem

  1. O agente determina que é necessário chamar uma ferramenta.
  2. A solicitação é roteada para o sandbox.
  3. O sidecar de identidade emite um token de curta duração para o processo da ferramenta.
  4. A ferramenta faz a chamada autenticada por meio do proxy de rede.
  5. Os resultados retornam ao agente. As credenciais nunca entram no contexto de raciocínio.

Três propriedades tornam o roubo de credenciais estruturalmente impossível:

  • Isolamento de sidecar de identidade: um serviço separado gerencia todas as credenciais fora do ambiente de execução do agente.
  • Escopo por chamada: os tokens são específicos de cada invocação de ferramenta individual, não sendo compartilhados no sandbox.
  • Nenhuma herança de variável de ambiente: somente variáveis declaradas explicitamente são encaminhadas para processos de ferramentas.

Tempo de vida da credencial

Tipo Tempo de vida Atualizar
Tokens de identidade gerenciados ~1 hora (padrão da plataforma Azure) Automático via SDK do Azure
OAuth tokens (GitHub, Azure DevOps) Varia de acordo com o provedor Atualizado 20 minutos antes da expiração
Token de ação (por chamada de ferramenta) Uso único Emitido novamente por invocação
Tokens SAS de armazenamento de blobs 1 hora Atualizado 15 minutos antes da expiração

Residência de dadosResidência de dados

Quando seu corretor investiga um problema, ele consulta suas fontes de dados. O agente não escreve resultados brutos de consulta, como entradas de log, métricas e respostas da API, em um armazenamento de dados separado. Quando o agente processa uma chamada de ferramenta, ele serializa as mensagens de chat e da ferramenta, incluindo resumos dos resultados, no tópico persistente da conversa.

Os seguintes dados são mantidos:

Data Armazenamento Retention Purpose
Fios de conversa Banco de dados de agentes Até ser excluído manualmente Histórico de chat, registros de investigação
Informações da sessão Banco de dados de agentes e armazenamento de blobs Persistente Aprendizados sintetizados, como sintomas, causas raízes e etapas de resolução
Arquivos de memória Armazenamento de blobs Persistente entre sessões Conhecimento sintetizado, contexto de equipe, instruções de repositório
Arquivos de thread Armazenamento de blobs Vinculado à duração de vida do thread Uploads de usuário, relatórios gerados

Os insights de sessão são resumos sintetizados, não cópias de dados brutos. O agente extrai padrões (quais sintomas apareceram, qual resolução funcionou e o que evitar) e armazena-os como conhecimento. O agente não persiste, de forma independente, os resultados completos e brutos da consulta. Ele armazena mensagens serializadas de ferramentas, que podem incluir trechos ou resumos dos resultados, como parte do histórico do tópico de conversa.

Isolamento por cliente

Camada Modelo de isolamento
Calcule Sandbox dedicado por agente
Banco de dados Banco de dados separado por agente
Armazenamento de Blobs Armazenamento separado de blobs por agente
Network Instância de proxy por agente para todas as solicitações de saída
Credenciais Identidade gerenciada por agente com RBAC como escopo para grupos de recursos selecionados pelo cliente

Nenhum dado, computação ou credenciais são compartilhados entre agentes ou clientes.

Registro em log e observabilidade

Seu agente envia telemetria operacional para a instância do Application Insights configurada durante a instalação, proporcionando visibilidade total das operações do agente.

Telemetry Detalhes
Rastreamentos de conversa Correlacionado por ID de rastreamento e ID de intervalo para rastreamento de solicitação de ponta a ponta
Dependências de chamada de ferramenta Método, URL, duração e código de status para cada chamada de saída
Erros e exceções Detalhes completos da exceção
Eventos personalizados Ativações de gancho, eventos de incidente e outras operações específicas do agente

A telemetria da execução da ferramenta do sandbox flui pelo mesmo pipeline.

Criptografia

Camada Proteção
Em repouso A criptografia gerenciada pelo Azure protege todos os dados em repouso
Em trânsito Toda comunicação externa usa HTTPS

Proxy de rede e políticas de rede

Todo o acesso à rede de saída do ambiente de execução flui por meio de uma camada de proxy que impõe as seguintes políticas:

  • Validação de solicitação: cada conexão de saída é validada antes de chegar a um serviço externo.
  • Injeção de credenciais: o proxy adiciona tokens com escopo provenientes do sidecar de identidade; o código da ferramenta não manipula tokens diretamente.
  • Escopo de ambiente: somente variáveis de ambiente declaradas explicitamente são encaminhadas para processos de ferramentas.
  • Ciclo de vida do processo: os processos das ferramentas são encerrados ao serem concluídos ou ao atingir o tempo limite.

Em nome do fallback

Quando a identidade gerenciada do agente não tem permissões para uma operação, o sistema volta a agir em seu nome:

  1. O agente realiza a operação usando sua identidade gerenciada.
  2. As permissões são insuficientes e você vê um prompt para a ação Aprovar com detalhes da operação.
  3. Você aprova e a operação é executada com suas credenciais.
  4. Suas credenciais não são armazenadas em cache após a conclusão.

Os modos de execução controlam esse comportamento: o modo de revisão requer aprovação para operações de gravação, enquanto o modo autônomo usa a identidade gerenciada diretamente. Para obter mais informações, consulte as permissões do Agente.

Acesso à rede privada

O Azure SRE Agent suporta configurações de implantação para requisitos de rede privada:

  • Isolamento regional: o posicionamento do sandbox respeita os limites regionais (por exemplo, os sandboxes do Leste dos EUA 2 permanecem dentro das regiões EUA Central, Centro-Norte dos EUA ou Canadá Central).
  • Execução integrada ao VNet: Sandboxes dedicados podem ser configurados para execução dentro da sua rede virtual.
  • Acesso a credenciais sem segredo: O serviço de identidade fornece credenciais de curta duração para processos de ferramentas sem armazenar credenciais no sandbox.