Säkerhetsöversikt för Azure SRE-agent

Azure SRE-agenten använder djupgående säkerhetsskydd inom fyra områden: exekveringsisolering, sekretlös autentisering, datalagringsplats och kundspecifik separation. Varje lager fungerar oberoende så att en kompromiss i ett område inte överlappar andra.

Information om behörigheter och identiteter finns i Agentbehörigheter och Agentidentitet.

Körningsisolering

Agentens resonemangsmotor och verktygsutförande körs i separata beräkningsområden.

Sandbox-arkitektur

Varje agent har sin egen sandlåda. Denna arkitektur ger varje agent en dedikerad beräkningsmiljö som körs i en mikro-VM och förblir separat från resonemangsloopen.

Komponent Körs på Role
Agentens resonemang Huvudkörtid Bearbetar meddelanden, väljer verktyg, skapar svar
Verktygsutförande Sandlåda (mikro-VM) Kör filåtgärder, bash-kommandon, kodanalys, MCP-verktyg
Sidovagn för identitet Separat tjänst Hanterar autentiseringsuppgifter och tokens, isolerade från resonemang och exekvering
Nätverksproxy Separat tjänst Validerar och dirigerar alla utgående begäranden

Agenten kommunicerar uteslutande med sandbox-miljön via strukturerade API-anrop och aldrig via direkt filsystem eller processåtkomst.

Livscykel för verktygsprocessen

Varje verktygsanrop startar en ny process i sandbox-miljön:

  1. En ny process börjar med en egen miljö.
  2. Nätverksproxyproxyn genererar in- och utdataströmmar via WebSocket.
  3. När processen har slutförts avslutas hela processträdet.

Systemet använder inte beständiga processpooler. Miljövariabler och autentiseringsuppgifter är begränsade per anslutning, så ett verktygsanrop kan inte se en annan verktygsanropsmiljö.

Körning av kod

Python- och shell-kommandon körs inne i sandlådan via kodtolkaren:

  • Exekveringen är oberoende av dina resurser och agentens resonemangsmotor.
  • Miljön innehåller mer än 700 förinstallerade Python paket, men den stöder inte godtycklig paketinstallation.
  • En utgående proxy styr nätverksåtkomsten och begränsar den till kända tjänstdomäner.

Autentiseringshantering utan hemligheter

Körningsmiljön innehåller aldrig autentiseringsuppgifter direkt. I stället hanterar en isolerad identitetsvagn alla token och tillhandahåller dem på begäran till enskilda verktygsprocesser.

Så här flödar autentiseringsuppgifter

  1. Agenten konstaterar att ett verktygsanrop behövs.
  2. Begäran dirigeras till sandboxmiljön.
  3. Identity-sidecaren utfärdar en kortvarig token till verktygsprocessen.
  4. Verktyget gör det autentiserade anropet via nätverksproxyn.
  5. Resultaten återförs till agenten. Autentiseringsuppgifterna ingår aldrig i resonemangskontexten.

Tre egenskaper gör stöld av autentiseringsuppgifter strukturellt omöjligt:

  • Isolering av identitetsbidel: En separat tjänst hanterar alla autentiseringsuppgifter utanför agentens körningsmiljö.
  • Omfång per anrop: Token begränsas till enskilda verktygsanrop, som inte delas i sandbox-miljön.
  • Inget arv av miljövariabler: Endast explicit deklarerade variabler vidarebefordras till verktygsprocesser.

Livslängd för autentiseringsuppgifter

Typ Livstid Uppdatera
Hanterade identitetstoken ~1 timme (Azure plattformsstandard) Automatisk via Azure SDKs
OAuth tokens (GitHub, Azure DevOps) Varierar beroende på leverantör Uppdateras 20 minuter före förfallodatum
Åtgärdstoken (per verktygsanrop) Enkel användning Utfärdat nytt per anrop
SAS-token för Blob Storage 1 timme Uppdateras 15 minuter före förfallodatum

Plats för datalagring

När din agent undersöker ett problem frågar den dina datakällor. Agenten skriver inte råa frågeresultat som loggposter, mätvärden och API-svar till en separat datalagring. När agenten bearbetar ett verktygssamtal serialiserar den chatt och verktygsmeddelanden, inklusive resultatsammanfattningar, i den beständiga samtalstråden.

Följande data lagras :

data Storage Retention Purpose
Konversationstrådar Agentdatabas Tills den tas bort manuellt Chatthistorik, undersökningsposter
Sessionsinsikter Agentdatabas och bloblagring Ihållande Syntetiserade lärdomar som symptom, lösningssteg och grundorsaker
Minnesfiler Blob storage (lagring för stora objekt) Beständiga mellan sessioner Syntetiserad kunskap, teamkontext, lagringsplatsinstruktioner
Trådmappar Blob storage (lagring för stora objekt) Bunden till trådens livslängd Användaruppladdningar, genererade rapporter

Sessionsinsikter är syntetiserade sammanfattningar, inte rådatakopior. Agenten extraherar mönster (vilka symtom som visades, vilken lösning som fungerade och vad du bör undvika) och lagrar dem som kunskap. Agenten lagrar inte på egen hand fullständiga obearbetade frågeresultat. Den lagrar serialiserade verktygsmeddelanden, som kan innehålla resultatutdrag eller sammanfattningar, som en del av samtalstrådens historik.

Isolering per kund

Skikt Isoleringsmodell
Beräkning Egen sandlåda per agent
Database Separat databas per agent
Blob Storage Separat bloblagring för varje agent
Network Proxyinstans per agent för alla utgående begäranden
Credentials Hanterad identitet per agent med RBAC som är begränsad till kundvalda resursgrupper

Inga data, beräkning eller autentiseringsuppgifter delas mellan agenter eller kunder.

Loggning och observerbarhet

Din agent skickar drifttelemetri till den Application Insights-instans som du konfigurerade under installationen, vilket ger dig fullständig insyn i agentåtgärder.

Telemetri Detaljer
Konversationsspårningar Korrelerad med spårnings-ID och span-ID för spårning av begäranden från slutpunkt till slutpunkt
Beroenden för verktygsanrop Metod, URL, varaktighet och statuskod för varje utgående anrop
Fel och undantag Fullständig undantagsinformation
Anpassade händelser Hook-aktiveringar, incidenthändelser och andra agentspecifika åtgärder

Telemetri från körning av sandbox-verktyg flödar via samma pipeline.

Encryption

Skikt Skydd
I vila Azure-hanterad kryptering skyddar all data i vila
Under överföring All extern kommunikation använder HTTPS

Nätverksproxy och principer

All utgående nätverksåtkomst från körningsmiljön flödar via ett proxylager som tillämpar följande principer:

  • Verifiering av begäran: Varje utgående anslutning verifieras innan den når en extern tjänst.
  • Inmatning av autentiseringsuppgifter: Proxyn kopplar begränsade token från identitetens sidovagn; verktygskoden hanterar aldrig token direkt.
  • Miljöomfång: Endast explicit deklarerade miljövariabler vidarebefordras till verktygsprocesser.
  • Processlivscykel: Verktygsprocesser avslutas vid slutförande eller tidsgräns.

Reservlösning för ombud

När agentens hanterade identitet saknar behörighet för en åtgärd återgår systemet till att agera åt dig:

  1. Agenten försöker utföra åtgärden med sin hanterade identitet.
  2. Behörigheterna är otillräckliga, och du ser ett meddelande om åtgärden Godkänn som innehåller åtgärdsinformation.
  3. Du godkänner och åtgärden körs med dina autentiseringsuppgifter.
  4. Dina autentiseringsuppgifter cachelagras inte efter slutförandet.

Körningslägen styr det här beteendet: Granskningsläget kräver godkännande för skrivåtgärder, medan autonomt läge använder den hanterade identiteten direkt. Mer information finns i Agentbehörigheter.

Åtkomst till privat nätverk

Azure SRE Agent stöder distributionskonfigurationer för privata nätverkskrav:

  • Regional isolering – Sandbox-placering respekterar regionala gränser (till exempel, East US 2-sandboxar stannar inom Central US, North Central US eller Canada Central).
  • VNet-integrerad exekvering: Dedikerade sandlådor kan konfigureras för exekvering inom ditt virtuella nätverk.
  • Åtkomst till autentiseringsuppgifter utan lagrade hemligheter: Identitetstjänsten tillhandahåller kortlivade autentiseringsuppgifter till verktygsprocesser utan att lagra autentiseringsuppgifter i sandlådan.