Configurar um conector gerenciado

Crie uma conexão autenticada com um serviço externo, como Office 365 Outlook, Microsoft Teams, Google Gmail, Yammer/Viva Engage, Box, Confluence, OneDrive ou SharePoint, com controles de aprovação por ferramenta e bloqueio de parâmetros. Seu agente obtém acesso apenas às operações que você habilita com as configurações de governança que você configura.

Pré-requisitos

  • Um agente no portal do Azure SRE Agent
  • Função de Autor ou Administrador do Agente SRE no agente (consulte Funções de usuário)
  • Uma conta no serviço que você deseja conectar (por exemplo, uma conta do Microsoft 365, conta do Google Gmail, acesso ao Viva Engage ou assinatura do espaço de trabalho do Box)

Como conectores gerenciados protegem suas credenciais

Quando você autentica um conector, o SRE Agent armazena seu token ou chave em um recurso de conexão segura que é separado do tempo de execução do agente. Em tempo de execução, o agente autentica usando sua própria identidade e chama o serviço por meio dessa conexão. O corretor nunca vê suas credenciais. Se o ambiente do agente for comprometido, seu token não é exposto. Você pode revogar o acesso do agente sem mudar sua própria senha.

O serviço ao qual você se conecta ainda vê a identidade que autorizou a conexão. As ações que o agente toma, como enviar um e-mail ou postar uma atualização do canal, aparecem sob seu nome.

Etapa 1: abrir o assistente de conector gerenciado

  1. Abra seu agente no portal do SRE Azure.
  2. Na barra lateral esquerda, expanda Construtor.
  3. Selecione Conectores.
  4. Selecione Adicionar conector.

O seletor de conectores se abre, mostrando os conectores disponíveis organizados por aba: Telemetria, Notificação, MCP, Incidentes, Implantação e Outros.

Note

Os serviços de código-fonte (GitHub, Azure DevOps, GitLab) são conectados na página de Acesso ao Código do Construtor>, não através deste assistente. Veja Conectar, um serviço de código-fonte.

Cartões conectores de pré-visualização mostram um selo de Pré-visualização . Use a caixa de busca para localizar um conector pelo nome em todas as guias.

Etapa 2: Selecionar um conector gerenciado e autenticar

Selecione o cartão do conector para o serviço que você deseja conectar e selecione Avançar.

A etapa de autenticação é exibida. O que você vê depende do conector:

Conectores OAuth (a maioria dos serviços)

Para Office 365 Outlook, Microsoft Teams, Google Gmail, Yammer/Viva Engage, Box, Confluence, OneDrive, SharePoint e serviços similares:

  1. Selecione Entrar (ou entrar em [Serviço]).
  2. Abre-se uma janela pop-up do OAuth. Entre com sua conta para esse serviço.
  3. Quando o pop-up se fecha, o cartão de conexão mostra uma marca de verificação verde e seu nome autenticado.

Conectores multi-autenticação

Alguns conectores oferecem múltiplos métodos de autenticação como botões de rádio:

  1. Escolha o método que preferir.
  2. Preencha os campos de login, token, app ou identidade gerenciada mostrados pelo assistente.

Conectores definidos em tempo de execução

Alguns conectores recuperam seus métodos e operações de autenticação da API gerenciada no momento da configuração. Siga as escolhas mostradas pelo mago em vez de assumir uma lista fixa de autenticação.

Conectores baseados em token e cabeçalho

  1. Insira os valores do token, cabeçalho ou conexão que o conector mostra.
  2. Selecione Conectar.

Após a autenticação bem-sucedida, selecione Avançar para continuar.

Dica

Se o pop-up OAuth não aparecer, verifique o bloqueador pop-up do navegador. Permitir pop-ups de sre.azure.com.

Passo 3: Configurar ferramentas

A etapa de configurar ferramentas mostra todas as ferramentas disponíveis para o conector em uma tabela com nome da ferramenta, política de parâmetros e colunas de permissões .

  1. Selecione a caixa de seleção para cada operação que você quer que o agente use.
  2. Use a caixa de seleção no cabeçalho do nome da ferramenta para selecionar ou limpar todas as operações atualmente filtradas.
  3. Use a caixa de busca para filtrar ferramentas por nome ou descrição.

A contagem selecionada (por exemplo, 12 de 47 selecionadas) mostra quantas ferramentas você selecionou do total disponível.

Note

Selecione apenas as operações necessárias. Menos ferramentas significa melhor governança e comportamento de agente mais preciso.

Configure a governança para cada operação selecionada na mesma tabela:

Bloquear valores de parâmetro (Política de Parâmetros)

  1. Ative o interruptor de política de parâmetros para uma ferramenta selecionada.
  2. A ferramenta se expande para mostrar todos os seus parâmetros.
  3. Digite um valor em qualquer campo de parâmetro para bloqueá-lo. O agente usa esse valor exato todas as vezes.
  4. Deixe um campo vazio para o agente preenchê-lo no runtime com base no contexto.

Para saber mais sobre como o bloqueio de parâmetros funciona, consulte Conectores gerenciados.

Definir requisitos de aprovação (permissão)

Para cada ferramenta selecionada, alterne a Permissão entre:

  • Permitir: O agente executa livremente (padrão). Use para operações de leitura.
  • Pergunte: o agente pausa e solicita sua aprovação antes de cada execução. Use em operações de escrita que criam, modificam ou excluem recursos.

Warning

No modo autônomo (tarefas agendadas, gatilhos HTTP), cada ferramenta definida como Ask é executada sem aprovação humana. Habilite apenas o modo Autônomo para fluxos de trabalho em que você confia em todas as operações habilitadas. Consulte modos de execução.

Selecione Próximo depois de selecionar ferramentas e configurar a governança.

Passo 4: Rever e criar

A etapa Revisão & Criação mostra um resumo:

  • Nome do servidor MCP (gerado automaticamente)
  • Conectores e Operações
  • Operação e contagem de parâmetros
  1. Examine o resumo.
  2. Selecione Criar.

O SRE Agent cria o conector imediatamente. Ele aparece na sua lista de conectores, e seu agente pode começar a usar as ferramentas ativadas imediatamente.

Verificar se o conector funciona

Depois de criar o conector:

  1. Verifique a lista de conectores. Seu novo conector deve mostrar um status Conectado .
  2. Abra um chat com seu agente e peça que ele use uma das operações habilitadas.

Por exemplo, se você conectou um serviço de notificação com uma operação de envio ativada:

"Envie um resumo do último incidente para o canal de plantão"

Editar ou excluir um conector

Editar

Selecione um conector gerenciado existente para reabrir o assistente. Você pode alterar quais operações estão habilitadas, atualizar valores de parâmetro e modificar as configurações de aprovação.

Excluir

Para remover um conector, selecione-o na lista de conectores e selecione Excluir.

Configurar um conector gerenciado com a API REST

Você também pode criar e gerenciar conectores gerenciados programaticamente usando a API REST.

1. Obter um token

TOKEN=$(az account get-access-token --resource https://azuresre.dev --query accessToken -o tsv)
ENDPOINT="https://{agentEndpoint}"

2. Listar conectores disponíveis

curl -s -H "Authorization: ******" \
  "$ENDPOINT/api/v2/connectorV2/managedApis"

3. Obter operações para um conector

CONNECTOR_NAME="{connectorName}"
curl -s -H "Authorization: ******" \
  "$ENDPOINT/api/v2/connectorV2/connectors/$CONNECTOR_NAME/operations"

Use a resposta de operações como fonte de verdade para nomes e parâmetros de operações. Conectores de pré-visualização podem alterar o que eles retornam.

4. Criar uma conexão (conectores OAuth exigem entrada no portal)

curl -X PUT -H "Authorization: ******" \
  -H "Content-Type: application/json" \
  "$ENDPOINT/api/v2/connectorV2/connections/$CONNECTOR_NAME" \
  -d '{ "properties": {} }'

5. Criar a configuração do servidor MCP com governança

curl -X PUT -H "Authorization: ******" \
  -H "Content-Type: application/json" \
  "$ENDPOINT/api/v2/connectorV2/mcpservers/$CONNECTOR_NAME" \
  -d '{
    "properties": {
      "description": "Managed connector",
      "state": "Enabled",
      "connectors": [{
        "name": "{connectorName}",
        "connectionName": "{connectorName}",
        "displayName": "{Connector display name}",
        "operations": [
          {
            "name": "{ReadOperationName}",
            "displayName": "{Read operation display name}",
            "agentParameters": []
          },
          {
            "name": "{WriteOperationName}",
            "displayName": "{Write operation display name}",
            "requiresApproval": true,
            "userParameters": [
              { "name": "{DestinationParameter}", "value": "{Locked destination}" }
            ],
            "agentParameters": []
          }
        ]
      }]
    }
  }'

Neste exemplo, a operação de leitura é executada sem aprovação. A operação de escrita requer aprovação (requiresApproval: true) e trava o parâmetro de destino.

Para ver a lista completa de endpoints, consulte a referência da API.

Solução de problemas

Issue Cause Corrigir
O pop-up OAuth não aparece Bloqueador pop-up do navegador Permitir pop-ups de sre.azure.com
O botão "Entrar" permanece desabilitado Falha na verificação de permissão Verifique se você tem a função de Autor ou Administrador do Agente SRE no agente (consulte Funções de usuário)
Conector não visível no seletor Recurso não habilitado Confirme se a visualização de conectores gerenciados está habilitada para seu agente
O agente não usa o conector Operações não selecionadas Editar o conector e verificar se pelo menos uma operação está habilitada
O menu suspenso dinâmico demora para carregar O serviço está respondendo lentamente Aguarde um momento ou digite o valor manualmente