Azure SRE Aracısı için güvenliğe genel bakış

Azure SRE Aracısı dört alanda derinlemesine savunma güvenliği kullanır: yürütme yalıtımı, gizli olmayan kimlik bilgileri, veri yerleşimi ve müşteri başına ayrım. Her katman bağımsız olarak çalışır, böylece bir alandaki bir uzlaşma diğerlerine art arda gelmez.

İzinler ve kimlik ayrıntıları için Aracı izinleri ve Aracı kimliği bölümüne bakın.

Yürütme yalıtımı

Temsilcinin akıl yürütme motoru ve araç çalıştırması ayrı işlem sınırlarında çalışır.

Korumalı alan mimarisi

Her ajanın kendi kum kutusu vardır. Bu mimari, her ajana mikro VM'de çalışan ve akıl yürütme döngüsünden ayrı kalan özel bir hesaplama ortamı sağlar.

Bileşen Içinde çalıştırılır Rolü
Aracı mantığı Ana çalışma zamanı İletileri işler, araçları seçer, yanıtları oluşturur
Araç çalıştırma Sandbox (mikro VM) Dosya işlemlerini, bash komutlarını, kod analizini, MCP araçlarını çalıştırır
Kimlik sepet Ayrı hizmet Kimlik bilgilerini ve belirteçleri yönetir, mantık ve yürütmeden yalıtılır
Ağ vekil sunucusu Ayrı hizmet Tüm giden istekleri doğrular ve yönlendirir

Aracı, korumalı alanıyla yalnızca yapılandırılmış API çağrıları aracılığıyla iletişim kurar ve hiçbir zaman doğrudan dosya sistemi veya işlem erişimi aracılığıyla iletişim kurmaz.

Araç sürecinin yaşam döngüsü

Her araç çağrısı, sandbox içinde yeni bir işlem başlatır.

  1. Yeni bir işlem kendi ortamıyla başlar.
  2. Ağ proxy'si, WebSocket aracılığıyla giriş ve çıkış akışlarını proxy'ler.
  3. Tamamlandığında, işlem ağacının tamamı sonlandırılır.

Sistem kalıcı işlem havuzlarını kullanmaz. Ortam değişkenlerinin ve kimlik bilgilerinin kapsamı bağlantı başına belirlenmiştir, bu nedenle bir araç çağrısı başka bir araç çağrısının ortamını göremez.

Kod yürütme

Python ve shell komutları kod yorumlayıcısı aracılığıyla sandbox içinde çalışır:

  • Yürütme, kaynaklarınızdan ve ajan'ın akıl yürütme motorundan yalıtılır.
  • Ortam önceden yüklenmiş 700'den fazla Python paketi içerir, ancak rastgele paket yüklemeyi desteklemez.
  • Çıkış proxy'si ağ erişimini denetler ve bunu bilinen hizmet etki alanlarıyla sınırlar.

Gizsiz kimlik bilgisi yönetimi

Yürütme ortamı hiçbir zaman kimlik bilgilerini doğrudan tutmaz. Bunun yerine, izole edilmiş bir kimlik sidecar'ı tüm belirteçleri yönetir ve bunları ihtiyaç duyulduğunda her bir araç işlemine sağlar.

Kimlik bilgilerinin işleyişi

  1. Aracı, bir araç çağrısı yapılması gerektiğini belirler.
  2. İstek sandbox ortamına yönlendirilir.
  3. Kimlik yan bileşeni, araç işlemine kısa süreli bir belirteç verir.
  4. Araç, kimliği doğrulanmış çağrıyı ağ ara sunucusu üzerinden yapar.
  5. Sonuçlar aracıya geri gönderilir. Kimlik bilgileri hiçbir zaman akıl yürütme bağlamını girmez.

Üç özellik, kimlik bilgisi hırsızlığını yapısal olarak imkansız hale getirir:

  • Kimlik sepet yalıtımı: Ayrı bir hizmet, aracının yürütme ortamı dışındaki tüm kimlik bilgilerini yönetir.
  • Çağrı başına kapsam belirleme: Belirteçlerin kapsamı, korumalı alan genelinde paylaşılmayan bireysel araç çağrıları olarak belirlenmiştir.
  • Ortam değişkeni devralma yok: Yalnızca açıkça bildirilen değişkenler araç işlemlerine iletilir.

Kimlik doğrulama ömrü

Type Yaşam süresi Yenile
Yönetilen kimlik belirteçleri Yaklaşık 1 saat (Azure platform standardı) Azure SDK aracılığıyla otomatik
OAuth tokens (GitHub, Azure DevOps) Sağlayıcıya göre değişir Süresi dolmadan 20 dakika önce yenilendi
Eylem belirteçleri (araç çağrısı başına) Tek kullanımlık Her çağrıda yeni bir değer oluşturuluyor
Blob depolama SAS belirteçleri 1 saat Süresi dolmadan 15 dakika önce yenilendi

Veri yerleşimi

Temsilciniz bir sorunu araştırdığında, veri kaynaklarınızı sorgular. Ajan, log kayıtları, metrikler ve API yanıtları gibi ham sorgu sonuçlarını ayrı bir veri deposuna yazmaz. Ajan bir araç çağrısını işlediğinde, sohbet ve araç mesajlarını, sonuç özetleri dahil, kalıcı konuşma başlığına seri olarak dönüştürür.

Aşağıdaki veriler kalıcıdır :

Veri Depolama Retention Purpose
Konuşma yazışmaları Ajan veritabanı El ile silinene kadar Sohbet geçmişi, araştırma kayıtları
Oturum içgörüleri Ajan veritabanı ve blob depolama Kalıcı Belirtiler, çözüm adımları ve kök nedenler gibi sentezlenmiş öğrenmeler
Bellek dosyaları Blob veri depolama Oturumlar boyunca kalıcı Sentezlenmiş bilgi, ekip bağlamı, depo yönergeleri
İşlem dizisi dosyaları Blob veri depolama İş parçacığı ömrüne bağlı Kullanıcı yüklemeleri, oluşturulan raporlar

Oturum içgörüleri ham veri kopyaları değil sentezlenmiş özetlerdir. Aracı desenleri ayıklar (hangi belirtilerin ortaya çıktığı, hangi çözümün işe yaraması ve kaçınılması gerekenler) ve bunları bilgi olarak depolar. Ajan, tam ham sorgu sonuçlarını bağımsız olarak süremez. Serileştirilmiş araç mesajlarını, sonuç alıntıları veya özetleri içerebilir, konuşma başlığı geçmişinin bir parçası olarak saklar.

Müşteri bazında yalıtım

Katman Yalıtım modeli
Hesaplamak Ajan başına özel sandbox
Database Her ajan için ayrı veritabanı
Blob depolama Her ajan için ayrı blob depolama
Tüm giden istekler için her bir aracı için proxy sunucu örneği
Credentials Müşteri tarafından seçilen kaynak grupları kapsamında RBAC ile aracı başına yönetilen kimlik

Aracılar veya müşteriler arasında hiçbir veri, işlem veya kimlik bilgisi paylaşılmamaktadır.

Kayıt ve gözlemlenebilirlik

Agentiniz, kurulum sırasında yapılandırdığınız Application Insights örneğine operasyonel telemetri göndererek aracı işlemlerine tam görünürlük sağlar.

Telemetry Details
Konuşma izleri Uçtan uca istek izleme için iz kimliği ve span kimliği ile ilişkilendirilmiş
Araç çağrısı bağımlılıkları Her giden çağrı için yöntem, URL, süre ve durum kodu
Hatalar ve özel durumlar Tam özel durum ayrıntıları
Özel olaylar Kanca etkinleştirmeleri, olay olayları ve aracıya özgü diğer işlemler

Korumalı alan aracı yürütme telemetrisi aynı işlem hattı üzerinden akar.

Şifreleme

Katman Koruma
Dinlenme halinde Azure tarafından yönetilen şifreleme, dışı halindeki tüm verileri korur
Aktarımda Tüm harici iletişim HTTPS kullanır

Ağ ara sunucusu ve ilkeler

Yürütme ortamından tüm giden ağ erişimi, aşağıdaki ilkeleri zorunlu kılan bir ara sunucu katmanı üzerinden akar:

  • İstek doğrulaması: Her giden bağlantı, bir dış hizmete ulaşmadan önce doğrulanır.
  • Kimlik bilgisi ekleme: Ara sunucu, kimlik yan aracından kapsamlı belirteçleri ekler; araç kodu hiçbir zaman belirteçleri doğrudan ele almaz.
  • Ortam kapsamı: Yalnızca açıkça bildirilen ortam değişkenleri araç işlemlerine iletilir.
  • İşlem yaşam döngüsü: Araç işlemleri tamamlandığında veya zaman aşımında sonlandırılır.

Geri dönüş adına

Aracın yönetilen kimliği bir işlem için izinlere sahip olmadığında sistem sizin adınıza harekete geçmeye başlar.

  1. Aracı, yönetilen kimliğiyle operasyonu gerçekleştirmeyi dener.
  2. İzinler yetersizdir ve işlem ayrıntılarını içeren Bir Onayla eylem istemi görürsünüz.
  3. Onaylarsınız ve işlem kimlik bilgilerinizle yürütülür.
  4. Kimlik bilgileriniz tamamlandıktan sonra önbelleğe alınmaz.

Çalıştırma modları bu davranışı denetler: Gözden geçirme modu yazma işlemleri için onay gerektirirken , Otonom mod yönetilen kimliği doğrudan kullanır. Daha fazla bilgi için bkz Aracı izinleri.

Özel ağ erişimi

Azure SRE Agent, özel ağ gereksinimleri için dağıtım yapılandırmalarını destekler:

  • Bölgesel yalıtım - Korumalı alan yerleşimi bölgesel sınırlara uyar (örneğin, Doğu ABD 2 korumalı alanları Orta ABD, Orta Kuzey ABD veya Orta Kanada'da kalır).
  • VNet entegre yürütme: Sanal ağınızda yürütülmek üzere özel sandbox'lar yapılandırılabilir.
  • Gizli olmayan kimlik bilgisi erişimi: Kimlik servisi, kimlik bilgilerini kum kutusunda saklamadan araç süreçlerine kısa ömürlü kimlik bilgileri sağlar.