Настройка управляемого соединителя

Создайте аутентифицированное соединение с внешним сервисом, таким как Office 365 Outlook, Microsoft Teams, Google Gmail, Yammer/Viva Engage, Box, Confluence, OneDrive или SharePoint, с контролем одобрения и блокировкой параметров для каждого инструмента. Агент получает доступ только к операциям, которые вы включаете с настроенными параметрами управления.

Необходимые условия

  • Агент в портале Azure SRE Agent
  • Роль автора или администратораагента SRE в агенте (см. сведения о ролях пользователей)
  • Аккаунт на сервисе, к которому вы хотите подключиться (например, аккаунт Microsoft 365, аккаунт Google Gmail, доступ к Viva Engage или членство в Box workspace)

Как управляемые коннекторы защищают ваши учетные данные

При аутентификации коннектора SRE Agent хранит ваш токен или ключ в защищённом ресурсе соединения, отдельном от времени выполнения агента. Во время выполнения агент аутентифицируется, используя собственную идентичность, и вызывает сервис через это соединение. Агент никогда не видит ваши документы. Если среда агента скомпрометирована, ваш токен не будет раскрыт. Вы можете отменить доступ агента, не меняя свой пароль.

Сервис, к которому вы подключаетесь, всё равно видит идентичность, авторизировавшую соединение. Действия, которые предпринимает агент, такие как отправка электронного письма или публикация обновления канала, отображаются под вашим именем.

Шаг 1. Откройте мастер управляемого соединителя

  1. Откройте вашего агента в портале Azure SRE Agent.
  2. В левой боковой панели разверните Конструктор.
  3. Выберите Соединители.
  4. Выберите "Добавить соединитель".

Открывается выбор разъёма, показывая доступные разъёмы, организованные по вкладкам: Телеметрия, Уведомление, MCP, Инциденты, Развертывание и другие.

Note

Сервисы исходного кода (GitHub, Azure DevOps, GitLab) подключены на странице Builder>Code Access, а не через этот мастер. См. Подключить сервис исходного кода.

Карты разъёма предварительного просмотра показывают значок предпросмотра . Используйте поле поиска, чтобы найти соединитель по имени на всех вкладках.

Шаг 2. Выбор управляемого соединителя и проверка подлинности

Выберите карточку соединителя для службы, которую вы хотите подключить, а затем нажмите кнопку "Далее".

Появится шаг проверки подлинности. То, что вы видите, зависит от соединителя:

Соединители OAuth (большинство служб)

Для Office 365 Outlook, Microsoft Teams, Google Gmail, Yammer/Viva Engage, Box, Confluence, OneDrive, SharePoint и подобных сервисов:

  1. Выберите вход (или войдите в [службу]).
  2. Откроется всплывающее окно OAuth. Войдите с помощью учетной записи для этой службы.
  3. При закрытии всплывающего окна карточка подключения отображает зеленый флажок и имя, прошедшее проверку подлинности.

Мульти-аутентификационные разъёмы

Некоторые разъёмы предлагают несколько способов аутентификации в виде радиокнопок:

  1. Выберите предпочитаемый способ.
  2. Заполните поля входа, токена, приложения или управляемых идентификаторов, показанных мастером.

Разъёмы, определяемые во время выполнения

Некоторые коннекторы получают свои методы аутентификации и операции из управляемого API во время настройки. Следуйте выборам, показаным волшебником, вместо того чтобы предполагать фиксированный список аутентификации.

Разъёмы на основе токенов и заголовков

  1. Введите токен, заголовок или значения соединения, которые показывает разъём.
  2. Нажмите Подключиться.

После успешной проверки подлинности нажмите кнопку "Далее ".

Tip

Если всплывающее окно OAuth не отображается, проверьте блокировщик всплывающего окна браузера. Разрешить всплывающие окна с sre.azure.com.

Шаг 3: Настройте инструменты

Шаг «Настройка инструментов » показывает все доступные инструменты для коннектора в таблице с колонками «Имя инструмента», «Политика параметров» и «Разрешения ».

  1. Выберите галочку для каждой операции, которую вы хотите, чтобы агент использовал.
  2. Используйте галочку в заголовке имени инструмента , чтобы выбрать или удалить все текущие отфильтрованные операции.
  3. Используйте поисковую строку для фильтрации инструментов по названию или описанию.

Выбранное количество (например, 12 из 47 выбранных) показывает, сколько инструментов вы выбрали из общего числа доступных.

Note

Выберите только необходимые операции. Меньше средств означает более эффективное управление и более точное поведение агента.

Настройте управление для каждой выбранной операции в той же таблице:

Блокировка значений параметров (политика параметров)

  1. Включите переключатель политики параметров для выбранного инструмента.
  2. Инструмент разворачивается, показывая все параметры.
  3. Введите значение в любом поле параметра, чтобы заблокировать его. Агент каждый раз использует это точное значение.
  4. Оставьте поле пустым для агента, чтобы заполнить его в среде выполнения на основе контекста.

Дополнительные сведения о том, как работает блокировка параметров, см. в разделе "Управляемые соединители".

Установка требований к утверждению (разрешение)

Для каждого выбранного инструмента переключите Разрешение между:

  • Разрешить: агент выполняется свободно (по умолчанию). Используется для операций чтения.
  • Спросите: агент приостанавливает и запрашивает утверждение перед каждым выполнением. Используется для операций записи, которые создают, изменяют или удаляют ресурсы.

Предупреждение

В автономном режиме (запланированные задачи, триггеры HTTP) каждый инструмент, заданный как Ask , выполняется без утверждения человека. Включите только автономный режим для рабочих процессов, в которых вы доверяете всем включенным операциям. См. режимы выполнения.

Выберите «Далее » после выбора инструментов и настройки управления.

Шаг 4. Проверка и создание

Шаг «Просмотр и создание » показывает краткое содержание:

  • Имя сервера MCP (автоматически генерируется)
  • Соединители и эксплуатация
  • Работа и подсчёт параметров
  1. Просмотрите сводку.
  2. Нажмите кнопку "Создать".

SRE Agent сразу создаёт соединитель. Он отображается в списке коннекторов, и ваш агент может сразу начать использовать включённые инструменты.

Проверка работы соединителя

После создания соединителя:

  1. Проверьте список соединителей. Новый соединитель должен отображать состояние "Подключено ".
  2. Откройте чат с агентом и попросите его использовать одну из включенных операций.

Например, если вы подключили сервис уведомлений с включённой операцией отправки:

"Отправьте сводку по последнему инциденту на канал по вызову"

Изменение или удаление соединителя

Изменить

Выберите существующий управляемый соединитель, чтобы повторно открыть мастер. Можно изменить, какие операции включены, обновить значения параметров и изменить параметры утверждения.

Удалить

Чтобы удалить соединитель, выберите его из списка соединителей и нажмите кнопку "Удалить".

Настройка управляемого соединителя с помощью REST API

Вы также можете создавать управляемые соединители и управлять ими программным способом с помощью REST API.

1. Получите токен

TOKEN=$(az account get-access-token --resource https://azuresre.dev --query accessToken -o tsv)
ENDPOINT="https://{agentEndpoint}"

2. Список доступных коннекторов

curl -s -H "Authorization: ******" \
  "$ENDPOINT/api/v2/connectorV2/managedApis"

3. Получить операции для коннектора

CONNECTOR_NAME="{connectorName}"
curl -s -H "Authorization: ******" \
  "$ENDPOINT/api/v2/connectorV2/connectors/$CONNECTOR_NAME/operations"

Используйте ответ операций как источник истины для имён операций и параметров. Разъёмы предварительного просмотра могут изменить то, что они возвращают.

4. Создание подключения (для соединителей OAuth требуется вход на портале)

curl -X PUT -H "Authorization: ******" \
  -H "Content-Type: application/json" \
  "$ENDPOINT/api/v2/connectorV2/connections/$CONNECTOR_NAME" \
  -d '{ "properties": {} }'

5. Создание конфигурации сервера MCP с помощью системы управления

curl -X PUT -H "Authorization: ******" \
  -H "Content-Type: application/json" \
  "$ENDPOINT/api/v2/connectorV2/mcpservers/$CONNECTOR_NAME" \
  -d '{
    "properties": {
      "description": "Managed connector",
      "state": "Enabled",
      "connectors": [{
        "name": "{connectorName}",
        "connectionName": "{connectorName}",
        "displayName": "{Connector display name}",
        "operations": [
          {
            "name": "{ReadOperationName}",
            "displayName": "{Read operation display name}",
            "agentParameters": []
          },
          {
            "name": "{WriteOperationName}",
            "displayName": "{Write operation display name}",
            "requiresApproval": true,
            "userParameters": [
              { "name": "{DestinationParameter}", "value": "{Locked destination}" }
            ],
            "agentParameters": []
          }
        ]
      }]
    }
  }'

В этом примере операция read работает без одобрения. Операция записи требует одобрения (requiresApproval: true) и блокирует параметр назначения.

Полный список конечных точек см. в справочнике по API.

Troubleshooting

Проблема Причина Исправление
Всплывающее окно OAuth не отображается Блокировщик всплывающих окон браузера Разрешить всплывающие окна из sre.azure.com
Кнопка "Вход" остается отключенной Сбой проверки разрешений Убедитесь, что у вас есть роль SRE Agent Author или Administrator для агента (см. раздел Роли пользователей)
Коннектор не отображается в средстве выбора Функция не включена Убедитесь, что для вашего агента включена предварительная версия управляемых соединителей
Агент не использует соединитель Операции не выбраны Изменение соединителя и проверка включения хотя бы одной операции
Динамический выпадающий список медленно загружается Служба реагирует медленно Подождите момент или введите значение вручную