Conectores geridos no Azure SRE Agent (pré-visualização)

O seu agente trabalha com serviços Azure, Kusto, GitHub e Azure DevOps. Mas a sua equipa também armazena procedimentos de resposta no Google Drive e SharePoint, acompanha o trabalho no Trello ou Planner, e mantém notas operacionais no Notion ou Confluence. Quer que o seu agente também trabalhe com estes serviços.

Quando o agente atua contra serviços externos, é necessário governar. Precisa de controlar quais as operações que o agente pode chamar, que valores utiliza para campos sensíveis como destinatários de email ou pastas de destino, e se certas ações requerem a sua aprovação primeiro. Este controlo de acesso é do mesmo tipo que configuraria para qualquer conta de serviço ou automatização que aceda a sistemas de produção.

O que são conectores geridos no Azure SRE Agent?

Conectores geridos são um conjunto de conectores SaaS, incluindo Google Drive, SharePoint, Notion, Confluence, Trello, Planner, Box, Dropbox, Office 365 Outlook, Teams, Gmail, OneNote, Power BI, entre outros. Cada conector expõe operações como ferramentas que o seu agente pode invocar. Controla quais as operações disponíveis, que valores estão bloqueados e quais as operações que requerem a sua aprovação antes de o agente as executar.

Selecione quais operações do conector o agente pode invocar

Cada conector vem com um conjunto de operações. Durante a configuração, seleciona quais os que o seu agente pode usar. O agente não consegue ver operações que não selecionas.

Por exemplo, um conector do Trello tem operações como Obter um cartão, Criar um cartão, Procurar cartões e Adicionar um comentário. Podes ativar o Get Card e Search Cards para acesso de leitura, mas deixar o Create Card desativado para que o agente não possa criar cartões.

Captura de ecrã do passo de seleção da operação mostrando as ferramentas de conectores geridos disponíveis como cartões clicáveis.

Bloquear valores nas chamadas de ferramentas

Para cada operação, marque os parâmetros como definidos pelo utilizador (bloqueados a um valor definido) ou definidos pelo agente (o agente preenche em tempo de execução). Os parâmetros bloqueados são fixos. O agente usa o teu valor exato todas as vezes e não pode alterá-lo.

Por exemplo, na ferramenta "Copiar ficheiro" do Google Drive, pode bloquear o ficheiro de origem a um documento modelo de resposta e sobrescrever para Não, deixando o caminho do ficheiro de destino para o agente preencher. O agente pode copiar o modelo aprovado para uma pasta que escolheste, mas não pode alterar o documento de origem nem sobrescrever ficheiros existentes.

Parâmetro Função O que acontece em tempo de execução
Para (email) Definido pelo utilizador = oncall@contoso.com O agente envia sempre para este endereço
Subject Definido pelo agente O agente escreve o tema com base no contexto
Body Definido pelo agente O agente escreve o corpo com base no contexto

Captura de ecrã da configuração da política de parâmetros mostrando parâmetros bloqueados e definidos pelo agente para um conector gerido.

Exigir aprovação antes da execução

Para cada operação, defina a permissão para Permitir ou Pedir. Quando definido como Permitir, o agente executa a operação por si próprio. Quando configurado para Perguntar, o agente faz uma pausa e mostra-te o que planeia fazer. Aprovas ou rejeitas antes de ser executado.

Por exemplo, num conector do Google Drive podes definir "Encontrar ficheiros na pasta" para Permitir, já que é só leitura, mas definir "Apagar ficheiro" para Perguntar para confirmares antes de remover qualquer coisa.

Warning

Quando o agente corre em modo Auónomo (tarefas agendadas, gatilhos HTTP, resposta automática a incidentes), todas as ferramentas configuradas para Perguntar executam-se sem aprovação humana. Esta configuração contorna completamente a barreira de aprovação. Ativa o modo Autónomo apenas para fluxos de trabalho onde confias que todas as operações ativadas correm sem serem revistas. Considere criar configurações separadas de conectores para fluxos de trabalho autónomos apenas com operações de leitura confiáveis. Ver modos de execução.

Isolamento de credenciais

Quando liga o seu agente a um serviço, inicia sessão com a sua própria conta (OAuth, chave API ou credenciais). O recurso de ligação no Azure armazena as suas credenciais separadamente do tempo de execução do agente. O agente usa esta ligação para ligar para serviços externos, mas não tem acesso direto às suas credenciais armazenadas.

O gateway de ligação reforça valores de parâmetros bloqueados. O agente não pode contornar valores bloqueados porque o servidor modifica o pedido do agente antes de este chegar ao serviço externo.

Note

A ligação utiliza as credenciais do utilizador que a configura para todos os utilizadores do agente. Qualquer utilizador que consiga conversar com o agente pode invocar as operações ativadas usando as credenciais do proprietário da ligação. Selecione cuidadosamente as operações e ative apenas o que a equipa precisa.

Para revogar o acesso do agente, elimine o conector da lista de Conectores . Esta ação remove a ligação e as credenciais armazenadas sem afetar a sua conta pessoal.

Introdução

Comece com um conector que a sua equipa já utilize. O tutorial percorre o assistente de configuração passo a passo.

Para mais informações, consulte Configurar um conector gerido.