Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure SRE Aracısı dört alanda derinlemesine savunma güvenliği kullanır: yürütme yalıtımı, gizli olmayan kimlik bilgileri, veri yerleşimi ve müşteri başına ayrım. Her katman bağımsız olarak çalışır, böylece bir alandaki bir uzlaşma diğerlerine art arda gelmez.
İzinler ve kimlik ayrıntıları için Aracı izinleri ve Aracı kimliği bölümüne bakın.
Yürütme yalıtımı
Temsilcinin akıl yürütme motoru ve araç çalıştırması ayrı işlem sınırlarında çalışır.
Korumalı alan mimarisi
Her ajanın kendi kum kutusu vardır. Bu mimari, her ajana mikro VM'de çalışan ve akıl yürütme döngüsünden ayrı kalan özel bir hesaplama ortamı sağlar.
| Bileşen | Içinde çalıştırılır | Rolü |
|---|---|---|
| Aracı mantığı | Ana çalışma zamanı | İletileri işler, araçları seçer, yanıtları oluşturur |
| Araç çalıştırma | Sandbox (mikro VM) | Dosya işlemlerini, bash komutlarını, kod analizini, MCP araçlarını çalıştırır |
| Kimlik sepet | Ayrı hizmet | Kimlik bilgilerini ve belirteçleri yönetir, mantık ve yürütmeden yalıtılır |
| Ağ vekil sunucusu | Ayrı hizmet | Tüm giden istekleri doğrular ve yönlendirir |
Aracı, korumalı alanıyla yalnızca yapılandırılmış API çağrıları aracılığıyla iletişim kurar ve hiçbir zaman doğrudan dosya sistemi veya işlem erişimi aracılığıyla iletişim kurmaz.
Araç sürecinin yaşam döngüsü
Her araç çağrısı, sandbox içinde yeni bir işlem başlatır.
- Yeni bir işlem kendi ortamıyla başlar.
- Ağ proxy'si, WebSocket aracılığıyla giriş ve çıkış akışlarını proxy'ler.
- Tamamlandığında, işlem ağacının tamamı sonlandırılır.
Sistem kalıcı işlem havuzlarını kullanmaz. Ortam değişkenlerinin ve kimlik bilgilerinin kapsamı bağlantı başına belirlenmiştir, bu nedenle bir araç çağrısı başka bir araç çağrısının ortamını göremez.
Kod yürütme
Python ve shell komutları kod yorumlayıcısı aracılığıyla sandbox içinde çalışır:
- Yürütme, kaynaklarınızdan ve ajan'ın akıl yürütme motorundan yalıtılır.
- Ortam önceden yüklenmiş 700'den fazla Python paketi içerir, ancak rastgele paket yüklemeyi desteklemez.
- Çıkış proxy'si ağ erişimini denetler ve bunu bilinen hizmet etki alanlarıyla sınırlar.
Gizsiz kimlik bilgisi yönetimi
Yürütme ortamı hiçbir zaman kimlik bilgilerini doğrudan tutmaz. Bunun yerine, izole edilmiş bir kimlik sidecar'ı tüm belirteçleri yönetir ve bunları ihtiyaç duyulduğunda her bir araç işlemine sağlar.
Kimlik bilgilerinin işleyişi
- Aracı, bir araç çağrısı yapılması gerektiğini belirler.
- İstek sandbox ortamına yönlendirilir.
- Kimlik yan bileşeni, araç işlemine kısa süreli bir belirteç verir.
- Araç, kimliği doğrulanmış çağrıyı ağ ara sunucusu üzerinden yapar.
- Sonuçlar aracıya geri gönderilir. Kimlik bilgileri hiçbir zaman akıl yürütme bağlamını girmez.
Üç özellik, kimlik bilgisi hırsızlığını yapısal olarak imkansız hale getirir:
- Kimlik sepet yalıtımı: Ayrı bir hizmet, aracının yürütme ortamı dışındaki tüm kimlik bilgilerini yönetir.
- Çağrı başına kapsam belirleme: Belirteçlerin kapsamı, korumalı alan genelinde paylaşılmayan bireysel araç çağrıları olarak belirlenmiştir.
- Ortam değişkeni devralma yok: Yalnızca açıkça bildirilen değişkenler araç işlemlerine iletilir.
Kimlik doğrulama ömrü
| Type | Yaşam süresi | Yenile |
|---|---|---|
| Yönetilen kimlik belirteçleri | Yaklaşık 1 saat (Azure platform standardı) | Azure SDK aracılığıyla otomatik |
| OAuth tokens (GitHub, Azure DevOps) | Sağlayıcıya göre değişir | Süresi dolmadan 20 dakika önce yenilendi |
| Eylem belirteçleri (araç çağrısı başına) | Tek kullanımlık | Her çağrıda yeni bir değer oluşturuluyor |
| Blob depolama SAS belirteçleri | 1 saat | Süresi dolmadan 15 dakika önce yenilendi |
Veri yerleşimi
Temsilciniz bir sorunu araştırdığında, veri kaynaklarınızı sorgular. Ajan, log kayıtları, metrikler ve API yanıtları gibi ham sorgu sonuçlarını ayrı bir veri deposuna yazmaz. Ajan bir araç çağrısını işlediğinde, sohbet ve araç mesajlarını, sonuç özetleri dahil, kalıcı konuşma başlığına seri olarak dönüştürür.
Aşağıdaki veriler kalıcıdır :
| Veri | Depolama | Retention | Purpose |
|---|---|---|---|
| Konuşma yazışmaları | Ajan veritabanı | El ile silinene kadar | Sohbet geçmişi, araştırma kayıtları |
| Oturum içgörüleri | Ajan veritabanı ve blob depolama | Kalıcı | Belirtiler, çözüm adımları ve kök nedenler gibi sentezlenmiş öğrenmeler |
| Bellek dosyaları | Blob veri depolama | Oturumlar boyunca kalıcı | Sentezlenmiş bilgi, ekip bağlamı, depo yönergeleri |
| İşlem dizisi dosyaları | Blob veri depolama | İş parçacığı ömrüne bağlı | Kullanıcı yüklemeleri, oluşturulan raporlar |
Oturum içgörüleri ham veri kopyaları değil sentezlenmiş özetlerdir. Aracı desenleri ayıklar (hangi belirtilerin ortaya çıktığı, hangi çözümün işe yaraması ve kaçınılması gerekenler) ve bunları bilgi olarak depolar. Ajan, tam ham sorgu sonuçlarını bağımsız olarak süremez. Serileştirilmiş araç mesajlarını, sonuç alıntıları veya özetleri içerebilir, konuşma başlığı geçmişinin bir parçası olarak saklar.
Müşteri bazında yalıtım
| Katman | Yalıtım modeli |
|---|---|
| Hesaplamak | Ajan başına özel sandbox |
| Database | Her ajan için ayrı veritabanı |
| Blob depolama | Her ajan için ayrı blob depolama |
| Ağ | Tüm giden istekler için her bir aracı için proxy sunucu örneği |
| Credentials | Müşteri tarafından seçilen kaynak grupları kapsamında RBAC ile aracı başına yönetilen kimlik |
Aracılar veya müşteriler arasında hiçbir veri, işlem veya kimlik bilgisi paylaşılmamaktadır.
Kayıt ve gözlemlenebilirlik
Agentiniz, kurulum sırasında yapılandırdığınız Application Insights örneğine operasyonel telemetri göndererek aracı işlemlerine tam görünürlük sağlar.
| Telemetry | Details |
|---|---|
| Konuşma izleri | Uçtan uca istek izleme için iz kimliği ve span kimliği ile ilişkilendirilmiş |
| Araç çağrısı bağımlılıkları | Her giden çağrı için yöntem, URL, süre ve durum kodu |
| Hatalar ve özel durumlar | Tam özel durum ayrıntıları |
| Özel olaylar | Kanca etkinleştirmeleri, olay olayları ve aracıya özgü diğer işlemler |
Korumalı alan aracı yürütme telemetrisi aynı işlem hattı üzerinden akar.
Şifreleme
| Katman | Koruma |
|---|---|
| Dinlenme halinde | Azure tarafından yönetilen şifreleme, dışı halindeki tüm verileri korur |
| Aktarımda | Tüm harici iletişim HTTPS kullanır |
Ağ ara sunucusu ve ilkeler
Yürütme ortamından tüm giden ağ erişimi, aşağıdaki ilkeleri zorunlu kılan bir ara sunucu katmanı üzerinden akar:
- İstek doğrulaması: Her giden bağlantı, bir dış hizmete ulaşmadan önce doğrulanır.
- Kimlik bilgisi ekleme: Ara sunucu, kimlik yan aracından kapsamlı belirteçleri ekler; araç kodu hiçbir zaman belirteçleri doğrudan ele almaz.
- Ortam kapsamı: Yalnızca açıkça bildirilen ortam değişkenleri araç işlemlerine iletilir.
- İşlem yaşam döngüsü: Araç işlemleri tamamlandığında veya zaman aşımında sonlandırılır.
Geri dönüş adına
Aracın yönetilen kimliği bir işlem için izinlere sahip olmadığında sistem sizin adınıza harekete geçmeye başlar.
- Aracı, yönetilen kimliğiyle operasyonu gerçekleştirmeyi dener.
- İzinler yetersizdir ve işlem ayrıntılarını içeren Bir Onayla eylem istemi görürsünüz.
- Onaylarsınız ve işlem kimlik bilgilerinizle yürütülür.
- Kimlik bilgileriniz tamamlandıktan sonra önbelleğe alınmaz.
Çalıştırma modları bu davranışı denetler: Gözden geçirme modu yazma işlemleri için onay gerektirirken , Otonom mod yönetilen kimliği doğrudan kullanır. Daha fazla bilgi için bkz Aracı izinleri.
Özel ağ erişimi
Azure SRE Agent, özel ağ gereksinimleri için dağıtım yapılandırmalarını destekler:
- Bölgesel yalıtım - Korumalı alan yerleşimi bölgesel sınırlara uyar (örneğin, Doğu ABD 2 korumalı alanları Orta ABD, Orta Kuzey ABD veya Orta Kanada'da kalır).
- VNet entegre yürütme: Sanal ağınızda yürütülmek üzere özel sandbox'lar yapılandırılabilir.
- Gizli olmayan kimlik bilgisi erişimi: Kimlik servisi, kimlik bilgilerini kum kutusunda saklamadan araç süreçlerine kısa ömürlü kimlik bilgileri sağlar.