Общие сведения о безопасности агента SRE Azure

Агент Azure SRE использует принципы глубокой защиты в четырех областях: изоляция выполнения, бесопастные учетные данные, местонахождение данных и разделение для каждого клиента. Каждый слой работает независимо, чтобы нарушение в одной области не распространялось на другие.

Сведения о разрешениях и удостоверениях см. в разделе "Разрешения агента" и удостоверение агента.

Изоляция выполнения

Механизм рассуждения агента и выполнение инструмента работают в отдельных границах вычислительных ресурсов.

Архитектура песочницы

У каждого агента своя песочница. Эта архитектура предоставляет каждому агенту выделенную вычислительную среду, которая работает в микро-виртуальной машине и остаётся отдельной от цикла рассуждения.

Компонент Выполняется в Role
Логика агента Основная среда выполнения Обрабатывает сообщения, выбирает средства, создает ответы
Выполнение утилиты Песочница (микро-ВМ) Выполняет операции с файлами, команды bash, анализ кода, средства MCP
Сайдкар для идентификации Отдельная служба Управляет учетными данными и токенами, изолированными от логики и выполнения.
Сетевой прокси-сервер Отдельная служба Проверяет и направляет все исходящие запросы

Агент взаимодействует с песочницей исключительно через структурированные вызовы API и никогда не через прямую файловую систему или доступ к процессу.

Жизненный цикл процесса инструмента

Вызов каждого средства запускает новый процесс в песочнице:

  1. Новый процесс начинается с собственной среды.
  2. Прокси-сервер сети выполняет входные и выходные потоки через WebSocket.
  3. По завершении всё дерево процессов завершается.

Система не использует пулы постоянных процессов. Переменные окружения и учетные данные ограничены для каждого подключения, поэтому один вызов инструмента не может видеть окружение другого вызова инструмента.

Выполнение кода

Команды Python и shell запускаются внутри песочницы через интерпретатор кода:

  • Выполнение изолировано от ваших ресурсов и движка рассуждений агента.
  • Среда включает более 700 предварительно установленных пакетов Python, но она не поддерживает произвольную установку пакетов.
  • Исходящий прокси-сервер управляет доступом к сети и ограничивает его известными доменами служб.

Управление учетными данными без использования секретов

Среда выполнения никогда не хранит учетные данные напрямую. Вместо этого изолированный сайдкар удостоверения управляет всеми токенами и предоставляет их отдельным процессам инструмента по требованию.

Как передаются учетные данные

  1. Агент определяет, что требуется вызов инструмента.
  2. Запрос перенаправляется в песочницу.
  3. В тамдеме удостоверений генерируется краткосрочный токен для процесса инструмента.
  4. Средство выполняет прошедший проверку подлинности вызов через сетевой прокси-сервер.
  5. Результаты возвращаются агенту. Учетные данные никогда не становятся частью контекста рассуждений.

Три свойства делают кражу учетных данных структурно невозможной:

  • Изоляция удостоверяющего сайдкара: отдельная служба управляет всеми учетными данными вне рабочей среды агента.
  • Область видимости каждого вызова: маркеры привязаны к отдельным вызовам инструментов и не используются для всех вызовов в песочнице.
  • Нет наследования переменных среды: только явным образом объявленные переменные перенаправляются в процессы инструментов.

Время существования данных аутентификации

Type Продолжительность жизни Обновить
Токены управляемых удостоверений ~1 час (стандартная платформа Azure) Автоматически с помощью Azure SDK
OAuth tokens (GitHub, Azure DevOps) Зависит от поставщика Обновлено 20 минут до истечения срока действия
Маркеры действий (для вызова инструмента) Одноразовое использование Выдается заново на каждое вызово
Маркеры SAS хранилища BLOB-объектов 1 ч Обновлено 15 минут до истечения срока действия

Место расположения данных

Когда ваш агент расследует проблему, он обращается к вашим источникам данных. Агент не записывает исходные результаты запросов, такие как записи журнала, метрики и ответы API в отдельное хранилище данных. Когда агент обрабатывает вызов инструмента, он сериализует сообщения чата и инструмента, включая сводки результатов, в постоянную ветку беседы.

Сохраняются следующие данные:

Данные Хранение Retention Purpose
Цепочки беседы База данных агентов До удаления вручную Журнал чата, записи исследования
Аналитика сеансов База данных агентов и хранилище двоичных объектов Упорный Синтезированные выводы, такие как симптомы, шаги по разрешению и первопричины
Файлы памяти Хранилище данных типа BLOB Постоянное на протяжении сеансов Синтезированные знания, контекст команды, инструкции по репозиторию
Файлы потоков Хранилище данных типа BLOB Привязка к времени существования потока Отправка пользователем, созданные отчеты

Сведения о сеансах представляют собой синтез, а не необработанные копии данных. Агент извлекает шаблоны (какие симптомы появились, какие решения работали, и чего избегать) и сохраняет их как знания. Агент не сохраняет самостоятельно полные исходные результаты запроса. Он хранит сериализованные сообщения инструментов, которые могут включать выдержки из результатов или резюме, как часть истории потока разговоров.

Изоляция для каждого клиента

Уровень Модель изоляции
Вычислить Выделенная песочница для каждого агента
Database Отдельная база данных для каждого агента
Хранилище BLOB-объектов Отдельное хранилище blob для каждого агента
Network Экземпляр прокси-сервера для каждого агента для всех исходящих запросов
Credentials Управляемое удостоверение для каждого агента с областью действия RBAC в группах ресурсов, выбранных клиентом

Данные, вычислительные ресурсы и учетные данные не передаются между агентами и клиентами.

Ведение журнала и наблюдаемость

Агент отправляет операционную телеметрию в экземпляр Application Insights, настроенный во время установки, что дает полную видимость операций агента.

Telemetry Детали
Трассировки беседы Сопоставляется с идентификатором трассировки и идентификатором диапазона для сквозного отслеживания запросов
Зависимости вызова инструмента Метод, URL-адрес, длительность и код состояния для каждого исходящего вызова
Ошибки и исключения Полные сведения об исключении
Пользовательские события Активации хуков, инциденты и другие агент-специфические операции

Передача телеметрии выполнения инструментов песочницы проходит через тот же конвейер.

Encryption

Уровень Protection
В состоянии покоя Azure-управляемое шифрование защищает все данные в состоянии покоя
В пути Вся внешняя коммуникация использует HTTPS

Сетевой прокси-сервер и политики

Весь исходящий сетевой доступ из среды выполнения проходит через прокси-слой, который применяет следующие политики:

  • Проверка запроса. Перед достижением внешней службы проверяется каждое исходящее подключение.
  • Внедрение учетных данных: прокси-сервер прикрепляет скоупированные токены из бокового контейнера удостоверений; код инструмента никогда не обрабатывает токены напрямую.
  • Область среды: Только явным образом объявленные переменные среды перенаправляются в процессы утилит.
  • Жизненный цикл процесса: Процессы инструмента завершаются после окончания работы или истечения времени ожидания.

От имени резервного восстановления

Когда управляемое удостоверение агента не имеет разрешений для операции, система возвращается к действиям от вашего имени:

  1. Агент пытается выполнить операцию с своим управляемым удостоверением.
  2. Недостаточно разрешений, и появится запрос на утверждение действия с сведениями об операции.
  3. Вы утверждаете, и операция выполняется с вашими учетными данными.
  4. Учетные данные не кэшируются после завершения.

Режимы выполнения управляют этим поведением: для операций записи требуется утверждение режима проверки , а автономный режим использует управляемое удостоверение напрямую. Дополнительные сведения см. в разделе "Разрешения агента".

Доступ к частной сети

Azure SRE Agent поддерживает конфигурации развертывания для требований к частной сети:

  • Региональная изоляция — размещение песочницы учитывает региональные границы (например, песочницы восточной части США 2 остаются в пределах центральной части США, Северной части США или Центральной Канады).
  • Интегрированное выполнение VNet: Выделенные песочницы можно настроить для выполнения внутри вашей виртуальной сети.
  • Доступ к учетным данным без секрета: Служба идентификации предоставляет кратковременные учетные данные для инструментальных процессов без хранения учетных данных в песочнице.