Azure SRE Agent 概覽

在事件發生時,你常常會發現背景訊息散落在警示、儀表板、工單和資料庫中。 Azure SRE 代理連接您的 Azure 資源、可觀察工具、事件平台及原始碼庫,讓您能在同一地點調查更具營運背景的問題。 利用它收集訊號、比較當前問題與先前調查,並在設定的權限、執行模式和政策內執行受控自動化。

您可以執行的作業

Azure SRE 代理程式協助您的團隊調查事件並更快回應。 它蒐集背景、識別可能原因,並在配置後建議或執行緩解措施。

例如,在記憶體相關事件中,SRE 代理可以:

  • 偵測記憶體趨勢:查詢應用程式洞察以識別在警報前40分鐘開始的記憶趨勢
  • 相關部署:將趨勢連結到兩小時前的 GitHub 倉庫部署事件
  • 提議緩解措施:找出特定的認可,並提議重新啟動受影響的 Pod,或調整記憶體縮放閾值 (水平 Pod 自動擴縮器,簡稱 HPA)
  • 預填事件票證:建立 ServiceNow、PagerDuty 或事件頻道票證,並預填完整調查摘要

這些已設定的工作流程會在 SRE 代理處理擬議緩解措施時通知相關人員。 在審查模式下,SRE 代理管理員會審查附帶執行手冊上下文的摘要,並批准需要核准的行動。 調查集中在同一個執行緒中,減少切換工具的需求。 代理是自動套用緩解措施還是等待核准,取決於你設定的 執行模式

此模式適用於所有配置的 Azure 服務與整合,包括運算、儲存、網路、資料及相關的監控與管理服務。 透過技能、核准的 Runbook 或自訂 Agent,使用允許的 Azure CLI 操作進行擴充。 使用代理鉤子(agent hooks )來新增治理檢查點,允許或阻擋行動。

代理人的工作遵循三種模式:

  • 自動化事件:警戒時,客服人員會查詢您的監控工具,將訊號跨系統關聯,找出可能的根本原因,並提出緩解方案。

  • 自動化排程工作流程:安排主動健康檢查、合規掃描及例行營運任務。 結果會顯示在您的連接事件平台或通知管道中。

  • 調查與建議:用自然語言詢問環境問題,例如「過去一小時發生了什麼變化?」或「為什麼這項服務會被降級?」並獲得有根據且有來源的回答。

運作原理

SRE Agent 結合了 Azure 專屬的產品知識與你可控的自訂功能。 預設情況下,它可以在指定權限內查詢並操作 Azure 資源,並內建用於常見操作任務的行為。

該代理透過五個可自訂的延伸點運作:

  • 技能:各自獨立的能力,包括市集 Runbook 和 Azure CLI 指令碼,可在不需要自訂程式碼的情況下擴展代理程式的操作範圍。

  • 客製化代理:專為特定營運領域打造的代理。 有幾個專業代理程式可直接使用,你也可以在代理程式建構工具中建立自己的代理程式。 詳見 海關代理人

  • Python 工具:自訂邏輯、資料轉換及 API 整合,適用於需要程式碼而非設定的情境。

  • MCP 伺服器:連接至預先設定的合作夥伴連接器,適用於 Datadog、Splunk、New Relic、Dynatrace 和 Elasticsearch 等可觀測性平台;或透過 Model Context Protocol (MCP) 標準連接任何自訂工具。 請參閱 MCP 連接器與工具

  • 代理鉤子:在代理生命週期中特定時間點執行的事件觸發自動化,例如工具執行後或代理停止時。 使用鉤子來執行政策、發送遙測資料,或整合外部核准工作流程。 參見 特工鉤子

每個提議的工具呼叫在執行前都會經過治理控制,因此即使是全自動化工作流程,你的團隊也必須定義界限。 如需詳細資訊,請參閱 安全性和控管

整合

Azure SRE 代理連接團隊已使用的工具:

監控與可觀察性:

  • Azure 監視器(指標、日誌、警報、工作簿)
  • Application Insights
  • Log Analytics

事件管理:

  • Azure 監視器警示
  • PagerDuty
  • ServiceNow

來源控制與 CI/CD:

  • GitHub(倉庫、議題)
  • Azure DevOps (儲存庫,工作項目)

資料來源:

  • Azure Data Explorer (Kusto)叢集
  • 模型內容通訊協定 (MCP) 伺服器

溝通與通知:

  • Microsoft 團隊
  • Outlook

根據你的設定,Azure SRE 代理程式也提供管理型連接器,這是一個獨立的連接器系統,可以將代理程式連結到 Google Drive、SharePoint、Notion 和 Confluence 等 SaaS 服務。

安全與治理

安全與平台團隊可跨越網路、身份、授權及組織治理,套用分層控管:

  • 網路隔離:VNet 整合會將代理工作空間流量路由至虛擬網路。 你的網路安全群組(NSG)規則適用,而私人 DNS 則負責解析請求。 當你正確設定網路路由、DNS 和權限時,你可以像虛擬網路(VNet)中的其他資源一樣,存取私有端點、內部 API 和鎖定資源。

  • 身份與 RBAC:代理以管理身份進行認證,並在 Azure 角色基礎存取控制(RBAC)下運作。 對於原始碼,GitHub Enterprise 支援可讓 Agent 透過「自備 GitHub 應用程式」模型,以受控服務識別進行驗證。

  • 工具層級存取控制:設定代理使用的每個工具以 允許詢問拒絕。 管理員設定全球防護欄,團隊主管自訂每個客製化代理,使用者則在對話中核准工具。 可用的選項、預設值及優先順序取決於適用範圍與政策。 詳情請參閱 工具存取政策

  • 基礎架構即程式碼:透過 Bicep 範本(Azure 的基礎設施即程式碼語言)和 Azure CLI,部署代理程式、網路配置、身份與工具政策,並使用你對其他 Azure 資源使用的 CI/CD 管線。

  • 控技能分配:平台團隊可透過私人插件市集將核准技能發布至私人 GitHub 倉庫。 租用戶各方的 Agent 會安裝同一受控目錄的核准技能。

重複使用作業內容

Azure SRE 代理保留先前調查的上下文,並利用背景洞察產生與會話洞察來識別反覆出現的模式或相關上下文。 保留的上下文可以包括根本原因、解決步驟、偏好以及操作模式。 重複使用可以減少重複的上下文收集,減少對未被記錄個人知識的依賴,並為待命工程師提供更一致的起始資訊。

Tip

團隊範例: 一位新工程師加入待命。 客服人員已經知道部署模式、過去事件和團隊程序,因此從第一天起就有更多背景資訊。

單人範例: 你去度假。 Agent 擷取的作業內容可供任何接手的人查看,讓他們不必從頭開始。

Stage 會發生什麼事
初始設置 在調查時連接你的工具,並運用內建的 Azure 知識。
經過多次調查 保留上下文可包括環境拓撲、反覆失敗模式及升級偏好。
隨著共用脈絡逐漸累積 團隊成員可以重複利用先前的根本原因與解決步驟,減少對未公開個人知識的依賴。

開始

選擇符合你目標的路徑:排程任務、處理事件,或打造客製化代理人。

使用排程任務來自動化例行營運工作(健康檢查、清理與合規掃描),無需撰寫基礎設施程式碼。

  1. 選擇 「排程任務 」標籤。

  2. 輸入任務細節。

  3. 定義執行任務的排程。

  4. 為任務創建客製化客服代理說明。

  5. 選擇 建立排程工作

你會在連接的事件平台或通知頻道中看到排程任務的結果。

使用這些資源規劃部署、治理、帳單及團隊上線:

資源 你發現的
定價與帳單 以 Azure 代理單位(AAU)計量的使用量基礎定價,加上容量規劃
安全性概觀 資料處理、隱私與執行隔離
建立與設定 部署一個代理程式,並授權它存取指定的 Azure 資源。
團隊設定與角色 ,以及 使用者角色與權限 角色如何控制誰可以聊天、核准及管理客服人員,以及如何教導客服了解你的團隊、服務與程序

後續步驟