Обзор агента Azure SRE

Во время инцидентов контекст часто разбросан по уведомлениям, дашбордам, тикетам и репозиториям. Azure SRE Agent подключается к вашим ресурсам Azure, инструментам наблюдаемости, платформам инцидентов и репозиториям исходного кода, чтобы вы могли исследовать проблемы с более рабочим контекстом в одном месте. Используйте его для сбора сигналов, сравнения текущих проблем с предыдущими расследованиями и запуска управляемой автоматизации в рамках настроенных разрешений, режимов запуска и политик.

Что можно сделать

Azure SRE Agent помогает вашей команде расследовать инциденты и реагировать быстрее. Он собирает контекст, выявляет вероятные причины и предлагает или, при настройке, применяет меры по смягчению последствий.

Например, во время инцидента, связанного с памятью, SRE Agent может:

  • Обнаружение тенденций памяти: запрос в Application Insights для выявления тенденции памяти, начавшейся за 40 минут до оповещения
  • Сопоставьте развертывания: свяжите тренд с событием развертывания репозитория GitHub за два часа до этого
  • Предложить меры по устранению: определите конкретный коммит и предложите перезапуск затронутого пода или корректировку порога автомасштабирования по памяти (Horizontal Pod Autoscaler, или HPA)
  • Предварительно заполняйте заявки по инцидентам: Создайте тикет в ServiceNow, PagerDuty или канале инцидента с уже заполненной полной сводкой расследования

Эти настроенные рабочие процессы уведомляют соответствующих людей, пока SRE Agent работает над предлагаемой мерой смягчения. В режиме Review администратор агента SRE просматривает сводку с приложенным контекстом ранбука и утверждает действия, требующие одобрения. Расследование ведётся в одной ветке, уменьшая необходимость переключаться между инструментами. Будет ли агент автоматически применять смягчающую меры или ждёт одобрения, зависит от вашего настроенного режима запуска.

Этот шаблон применяется во всех настроенных сервисах и интеграциях Azure, включая вычисления, хранение, сети, данные и связанные с ними сервисы мониторинга и управления. Расширьте её, добавив разрешённые операции Azure CLI с помощью навыков, одобренных runbook’ов или пользовательских агентов. Используйте агентские крючки для добавления контрольных точек управления, которые могут разрешать или блокировать действия.

Работа агента следует трём схемам:

  • Автоматизируйте инциденты: в режиме готовности агент обращается к вашим инструментам мониторинга, сопоставляет сигналы между системами, выявляет вероятную коренную причину и предлагает меры по снижению последствий.

  • Автоматизируйте запланированные рабочие процессы: планируйте проактивные проверения состояния, проверки соответствия и рутинные операционные задачи. Результаты отображаются в вашей подключённой платформе управления инцидентами или канале уведомлений.

  • Исследуйте и советуйте: задавайте вопросы на естественном языке о своей среде, например: «что изменилось за последний час?» или «почему эта услуга ухудшается?», и получайте обоснованные ответы, ссылающиеся на источники.

Принцип работы

SRE Agent сочетает знания продукта, специфичные для Azure, с контролируемой вами кастомизацией. По умолчанию он может запрашивать и работать с ресурсами Azure в рамках назначенных разрешений, с встроенным поведением для обычных операционных задач.

Агент работает через пять точек расширения, которые вы можете настроить:

  • Навыки. Дискретные возможности, в том числе модули Runbook Marketplace и скрипты Azure CLI, которые расширяют рабочий доступ агента, не требуя пользовательского кода.

  • Пользовательские агенты: специально созданные агенты для конкретных операционных областей. Несколько специализированных агентов поставляются готовыми к использованию, и вы можете создать собственного в конструкторе агентов. См. раздел "Пользовательские агенты".

  • средства Python: настраиваемая логика, преобразования данных и интеграции API для сценариев, требующих кода, а не конфигурации.

  • MCP-серверы: подключайтесь к заранее настроенным партнёрским коннекторам для платформ наблюдаемости, таких как Datadog, Splunk, New Relic, Dynatrace и Elasticsearch, либо подключайте любой пользовательский инструмент через стандарт Model Context Protocol. См. разъёмы и инструменты MCP.

  • Агентные крючки: Автоматизации, запускаемые событиями, которые запускаются в определённые моменты жизненного цикла агента, например, после запуска инструмента или при остановке агента. Используйте перехватчики для обеспечения соблюдения политик, отправки телеметрии или интеграции с внешними процессами согласования. См. Агент Хукс.

Каждый предлагаемый вызов инструмента проходит контроль управления перед запуском, поэтому ваша команда определяет границы даже для полностью автоматизированных рабочих процессов. Дополнительные сведения см. в разделе Безопасность и управление.

Integrations

Azure SRE Agent подключается к инструментам, которые уже использует ваша команда:

Мониторинг и наблюдаемость:

  • Azure Monitor (метрики, журналы, оповещения, рабочие книги)
  • Application Insights
  • Log Analytics

Управление инцидентами:

  • Оповещения Azure Monitor
  • PagerDuty
  • ServiceNow

Управление версиями и CI/CD:

  • GitHub (репозитории, проблемы)
  • Azure DevOps (репозитории, рабочие элементы)

Источники данных:

  • Кластеры Azure Data Explorer (Kusto)
  • Серверы протокола контекста модели (MCP)

Обмен данными и уведомлениями:

  • Microsoft Teams
  • Outlook

В зависимости от вашей конфигурации, Azure SRE Agent также предлагает управляемые коннекторы — отдельную систему коннекторов, которая может связать вашего агента с SaaS-сервисами, такими как Google Drive, SharePoint, Notion и Confluence.

Безопасность и управление

Команды безопасности и платформы могут применять многоуровневые контроли между сетями, идентификацией, авторизацией и организационным управлением:

  • Сетевая изоляция: интеграция VNet направляет трафик рабочего пространства агентов через вашу виртуальную сеть. Правила вашей группы безопасности сети (NSG) продолжают действовать, пока ваш частный DNS обрабатывает запросы. Если правильно настроить сетевую маршрутизацию, DNS и разрешения, вы можете получить доступ к частным конечным точкам, внутренним API и заблокированным ресурсам, как и любому другому ресурсу в вашей виртуальной сети (VNet).

  • Идентификация и RBAC: агент аутентифицируется с помощью управляемой идентичности и работает под управлением ролевого контроля доступа Azure (RBAC). Для исходного кода поддержка GitHub Enterprise позволяет агенту аутентифицироваться как управляемый сервис с помощью модели Bring Your Own GitHub App.

  • Контроль доступа на уровне инструмента: настройте каждый инструмент, который использует агент, чтобы разрешать, запрашивать или отклонять. Администраторы устанавливают глобальные ограничения, руководители команд настраивают каждого пользовательского агента, а пользователи одобряют инструменты в их разговоре. Доступные варианты, дефолты и приоритет зависят от объёма и действующей политики. Подробнее смотрите в разделе «Политики доступа к инструментам».

  • Инфраструктура как код: развернуть агент, его конфигурацию сети, идентичность и политики инструментов через шаблоны Bicep (язык инфраструктуры как код Azure) и Azure CLI через те же CI/CD-конвейеры, которые вы используете для всех остальных ресурсов Azure.

  • Распределение управляемых навыков: Команды платформы могут публиковать одобренные навыки в приватный репозиторий GitHub, используя Private Plugins Marketplace. Агенты во всём тенанте устанавливают одобренные навыки из одного и того же контролируемого каталога.

Повторно использовать операционный контекст

Azure SRE Agent сохраняет контекст предыдущих исследований и использует генерацию фоновых инсайтов и инсайты сессий для распознавания повторяющихся шаблонов или связанного контекста. Сохраняемый контекст может включать коренные причины, шаги разрешения, предпочтения и операционные паттерны. Повторное использование позволяет ограничить повторный сбор контекста, снизить зависимость от недокументированных индивидуальных знаний и дать дежурным инженерам более последовательную начальную информацию.

Tip

Пример команды: Новый инженер начинает дежурить. Агент уже знает паттерны развертывания, прошлые инциденты и процедуры команды, поэтому начинает с первого дня с большим контекстом.

Пример Solo: Вы идете в отпуск. Зафиксированный рабочий контекст агента доступен любому, кто его подменяет, поэтому ему не приходится начинать с нуля.

Этап Что происходит
Начальная настройка Подключите свои инструменты и используйте встроенные знания Azure во время исследования.
После повторных расследований Сохраняемый контекст может включать топологию среды, повторяющиеся паттерны отказа и предпочтения эскалации.
По мере накопления общего контекста Члены команды могут повторно использовать предыдущие коренные проблемы и шаги по их устранению, меньше полагаясь на недокументированные индивидуальные знания.

Начало работы

Выберите путь, который соответствует вашей цели: запланируйте задачу, решите инцидент или создайте индивидуального агента.

Используйте запланированные задачи для автоматизации рутинных операционных задач (проверок состояния, очистки и проверок на соответствие требованиям) без необходимости писать инфраструктурный код.

  1. Перейдите на вкладку "Расписание задач ".

  2. Введите сведения о задаче.

  3. Определите расписание выполнения задачи.

  4. Создание инструкций пользовательского агента для задачи.

  5. Выберите "Создать запланированную задачу".

Вы видите результаты запланированной задачи в вашей подключённой платформе инцидентов или канале уведомлений.

Используйте эти ресурсы для планирования развертывания, управления, выставления счетов и адаптации команд:

Ресурс Что вы найдете
Цены и выставление счетов Ценообразование на основе использования с измерением в агентных единицах Azure (AAU), а также планирование ресурсов
Общие сведения о безопасности Обработка данных, конфиденциальность и изоляция выполнения
Создание и настройка Развернуть агента и предоставить ему доступ к выбранным ресурсам Azure.
Настройка команды, роли , а также роли и права пользователей Как роли контролируют, кто может общаться, одобрять и администрировать агента, а также как обучать агента вашей команде, услугам и процедурам

Следующий шаг