Сервер MCP агента SRE в агенте SRE Azure

Агент SRE создает глубокий контекст для служб с течением времени: шаблоны инцидентов, сведения об архитектуре, опыт работы. С помощью сервера MCP агента SRE эти знания доступны непосредственно в интегрированной среде разработки, терминале или помощнике по ИИ, независимо от того, работаете ли вы из GitHub Copilot CLI, Claude Code, VS Code или другого клиента с поддержкой MCP.

Во время написания кода, отладки или реагирования на инциденты задайте агенту вопрос, запустите исследование или настройте соединитель без переключения средств. Среда разработки и операционная аналитика агента подключаются через тот же интерфейс естественного языка, который уже используется.

Принцип работы

В следующем потоке показано, как клиент MCP достигает агента SRE через Azure MCP Server:

  1. Вы создаете ресурс агента SRE в Azure. Ресурс является ресурсом Microsoft.App/agents и включает конечную точку агента.
  2. Вы устанавливаете Azure MCP-сервер в клиенте ИЛИ узле MCP.
  3. Клиент MCP запускает Azure MCP-сервер локально или подключается к размещенном серверу.
  4. Сервер Azure MCP выполняет аутентификацию, используя учетные данные Azure, доступные на узле.
  5. Клиент просит Azure MCP Server обнаружить ресурсы агента SRE.
  6. Azure MCP Server определяет конечную точку агента SRE через Azure Resource Graph.
  7. Сервер Azure MCP проксирует запросы потоков и задач к выбранной конечной точке агента SRE.

Подключение к серверу MCP агента SRE

Средства агента SRE являются частью Azure MCP Server, который реализует протокол контекста модели (MCP). Вы устанавливаете Azure MCP-сервер в клиенте MCP, а средства агента SRE становятся доступными вместе с другими средствами Azure. Сервер запускается локально через npx и от вашего имени выполняет аутентификацию, определение конечных точек и вызовы API.

Два уровня API обрабатывают различные операции:

Уровень Что он обрабатывает Authentication
Плоскость управления (ARM) Ресурсы агента, соединители Роль «Читатель» через Azure Resource Manager
Плоскость данных Потоки, память, задачи, навыки, инциденты Роль администратора агента SRE через конечную точку агента (*.azuresre.ai)

Сервер автоматически определяет конечные точки агента с помощью Azure Resource Graph. Вы предоставляете имя подписки и агента, а сервер находит конечную точку.

Средства отображаются с sreagent_ префиксом в клиенте MCP (например, sreagent_agents_list, sreagent_threads_create).

Authentication

Azure MCP-сервер использует контекст проверки подлинности Azure, доступный на узле. Поддерживаемые методы аутентификации включают вход через Azure CLI, Azure Sign-In в VS Code, вход через Azure PowerShell, учетные данные среды и управляемую идентификацию.

Сервер MCP не предоставляет новые разрешения. Операции агента SRE выполняются с использованием существующих разрешений Azure и прав доступа к агенту SRE, имеющихся у вызывающей стороны. Если вызывающий объект не имеет разрешения на перечисление ресурсов, открытие потока или изменение конфигурации агента, операция завершается ошибкой авторизации.

Important

При работе Azure MCP Server в режиме сервера резервный механизм интерактивной аутентификации отключается. Войдите перед запуском сервера или настройте неинтерактивные учетные данные, такие как управляемое удостоверение или учетные данные среды.

Установите AZURE_TOKEN_CREDENTIALS, чтобы зафиксировать тип учетных данных, если доступно несколько источников учетных данных.

Разрешения

Две роли Azure RBAC для ресурса Microsoft.App/agents:

Роль Scope Что это позволяет
Reader Плоскость управления (ARM) Получение списка и получение агентов и коннекторов
Администратор агента SRE Плоскость данных Треды, память, запланированные задачи, навыки, хуки, промпты, инциденты, рабочие процессы

Поддерживаемые клиенты

Client Метод установки
VS Code с GitHub Copilot Установите расширение Azure MCP Server, войдите в Azure
интерфейс командной строки GitHub Copilot Используйте /mcp add или настройте вручную ~/.copilot/mcp.json
Курсор Добавление в конфигурацию MCP
Код Клода Добавить в конфигурацию MCP пользователя или проекта
Claude Desktop Установка пакета MCPB или настройка команды локального сервера
Другие клиенты MCP Настройте с помощью npx, dotnet, uvx, Docker или других поддерживаемых методов

Рабочий процесс подключения

Используйте этот высокоуровневый рабочий процесс для подключения клиента MCP к агенту SRE:

  1. Provision SRE Agent: Создание ресурса агента SRE с помощью портала Azure, ARM или Bicep. На этом шаге создается ресурс Microsoft.App/agents и конечная точка агента.

  2. Install Azure MCP Server: Используйте поддерживаемый метод, например расширение VS Code, npx, dotnet, uvx, Docker, MCPB или установщик, зависящий от клиента.

  3. Зарегистрируйте сервер Azure MCP в клиенте MCP: Выберите режим предоставления доступа к инструменту. В режиме по умолчанию инструменты группируются по пространству имен.

  4. Выполните аутентификацию в Azure: выполните вход на узле или укажите управляемую идентификацию либо учётные данные из переменных среды.

  5. Обнаружение агентов: Попросите клиента MCP перечислить ресурсы агента SRE в подписке.

  6. Начните расследование: Попросите клиента создать цепочку или выполнить расследование по выбранному агенту.

  7. Управление агентом: Используйте средства управления для настройки навыков, коннекторов, хуков, субагентов, запланированных задач, промптов и интеграций для реагирования на инциденты.

Доступные операции и примеры запросов

Ключевые области возможностей, каждая из которых доступна с помощью запросов естественного языка:

Area Operations Пример запроса
Управление агентами Просмотр списка, получение подробной информации, создание и удаление субагентов Перечисли мои агенты SRE в подписке X
Настройка соединителей Создание соединителей Kusto и MCP, тестирование и удаление Создайте коннектор Kusto с именем prod-logs на агенте Y
Выполнение расследований Создание потоков, отправка сообщений, автономное исследование "Изучение того, почему рабочий API имеет повышенную задержку"
Планирование работы Создание, приостановка, возобновление и удаление запланированных задач "Приостановка ночной запланированной задачи на агенте Y"
Управление инцидентами Вывести список активных инцидентов, настроить PagerDuty и ServiceNow Перечисление активных инцидентов в агенте Y
Знания и подсказки Поиск и отправка воспоминаний, управление общими запросами "Поиск воспоминаний о сбоях развертывания"
Рабочие процессы автора Создание, проверка, применение рабочих процессов YAML Создайте рабочий процесс для автоматического отката

После подключения и проверки подлинности можно также начать с запросов естественного языка, таких как:

List my SRE Agent resources in subscription <SUBSCRIPTION_ID>.
Create an SRE Agent thread for <agent-name> and investigate why the production API has elevated latency.
Continue the investigation thread and check whether recent deployments or PagerDuty incidents are related.

Автономное исследование

Команда investigate выполняет цикл исследования с несколькими шагами. Ваш агент анализирует проблему, запрашивает данные, формирует гипотезы и автоматически выполняет последующие действия.

  • Ограничения по умолчанию: 20 итерации, 10-минутное время ожидания (как настраиваемое с помощью --max-iterations , так и --timeout-seconds)
  • Стандартный режим: Приостанавливается на этапах утверждения для подтверждения человеком
  • Режим автоматического утверждения (investigate_yolo): продолжается через все шлюзы автономно

Предупреждение

Команда investigate_yolo автоматически утверждает все шлюзы утверждения, включая действия, которые изменяют инфраструктуру (удаление pod, приложение YAML Kubernetes, масштабирование, изменения состояния инцидента). Ограничения только для чтения отсутствуют. Агент может вызывать любой инструмент, который разрешён для его управляемой идентификации. Не используйте эту команду в промышленной среде, если вы не готовы допустить полностью автономное изменение инфраструктуры.

Что можно сделать

Используйте сервер MCP агента SRE для следующих сценариев:

  • Быстро находите агентов: Выведите список доступных ресурсов агентов SRE по подписке и просмотрите имя каждого агента, группу ресурсов, регион, состояние подготовки и конечную точку плоскости данных.

  • Проводите расследование в своей среде разработки: Начните расследование инцидента из Copilot CLI, Claude Code или другого клиента с поддержкой MCP.

  • Продолжить расследование: Отправляйте дальнейшие сообщения в существующую ветку агента SRE, не выходя из клиента MCP.

  • Автоматизируйте типовую настройку: Настраивайте навыки агента, коннекторы, хуки, субагентов, запланированные задачи, промпты и интеграции для реагирования на инциденты, если у вас есть права на запись.

  • Используйте существующие границы безопасности Azure: Сохраняйте ограничения операций в пределах назначенных вызывающей стороне Azure RBAC и разрешений агента SRE.

Ограничения

  • Создайте ресурс агента SRE, прежде чем Azure MCP Server сможет обнаружить этот ресурс или выполнять с ним операции.

  • Azure MCP-сервер не повышает разрешения. Убедитесь, что у вас есть разрешения, необходимые для запрошенной операции.

  • Настройка клиента отличается между узлами MCP. Проверьте формат конфигурации для клиента перед публикацией руководства по настройке на уровне команды.

Сервер MCP агента SRE по сравнению с соединителями MCP

Эти два варианта используют один и тот же протокол, но работают в противоположных направлениях:

Функция Направление Сценарий использования
Сервер MCP агента SRE (эта статья) Ваша IDE или CLI обращается к SRE Agent Управляйте агентами и работайте с ними из среды разработки
Соединители MCP Агент SRE обращается к внешним серверам MCP Расширение агента с помощью Datadog, GitHub, средств Splunk

Защитные перила

Защита Description
Деструктивное подтверждение Для операций удаления требуется --confirm true. Никакой случайной разборки.
Шлюзы утверждения Операции записи требуют утверждения человека в стандартном режиме. В режиме автоматического утверждения (investigate_yolo) все шлюзы обходятся.
Маскирование секретных данных Распространенные шаблоны учетных данных, включая токены Bearer, ключи API и пароли, удаляются из ответов до того, как они попадут к клиенту.
Очистка ошибок Тела сообщений об ошибках от вышестоящих сервисов очищаются от учетных данных и усекаются.
Фиксация конечной точки Вызовы плоскости данных ограничены разрешенными Azure доменами SRE (только HTTPS).
Проверка стороннего хоста ServiceNow ограничен значением .service-now.com; поддомены PagerDuty проверены.
Секреты соединителя MCP Значения среды должны использовать синтаксис ${env:NAME}. Секреты в открытом виде не допускаются.