Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Режимы выполнения в агенте Azure SRE определяют, запрашивает ли агент подтверждение перед тем, как выполнять действия, или действует самостоятельно. Используйте режимы выполнения для принудительного применения рабочих процессов утверждения для операций инфраструктуры Azure, позволяя другим действиям выполняться на основе плана ответа.
Замечание
Режимы выполнения управляют рабочим процессом утверждения, решив, должен ли агент запрашивать перед выполнением действий. Разрешения управляют доступом к ресурсам, определяя, может ли агент достичь ресурса. Агент должен выполнить оба условия.
Режимы проверки и автономного выполнения
В следующей таблице приведены два доступных режима:
| Режим | Что происходит | лучше всего подходит для |
|---|---|---|
| Просмотр | Агент предлагает действие; утверждение или отклонение | Производственные системы, критическая инфраструктура |
| Автономный | Агент выполняется сразу и сообщает о выполненном | Непроизводственные среды и доверенные повторяющиеся задачи |
Режим проверки
Проверка — это режим по умолчанию. Агент изучает, определяет исправление и запрашивает вашего утверждения до того как выполнить операции инфраструктуры Azure (команды Azure CLI, операции Azure Resource Manager и аналогичные действия записи).
Замечание
В режиме проверки отображаются кнопки "Утвердить " и "Запретить " только для операций инфраструктуры Azure. Другие действия, такие как отправка электронных писем, публикация в Teams или обращение к внешним источникам данных, выполняются на основе логики агента и инструкций вашего плана ответа. Чтобы добавить механизмы контроля для этих действий, используйте Hooks или политики доступа к инструментам, чтобы выполнять проверки безопасности до или после конкретных вызовов инструментов.
В следующем примере показано, что вы видите для действий инфраструктуры Azure:
I found that app-service-prod is running slowly due to high memory usage.
Proposed action: Restart App Service 'app-service-prod'
This may cause brief downtime (30-60 seconds).
[Approve] [Deny]
Выберите "Утвердить" , чтобы выполнить предлагаемое действие, или запретить его. Только администраторы SRE-агентов могут утверждать действия.
Автономный режим
В автономном режиме ваш агент анализирует и выполняет действия, не ожидая утверждения. Используйте этот режим, когда вы доверяете агенту для обработки ситуации.
В следующем примере показано, что отображается в автономном режиме:
I found app-service-staging was running slowly.
Done: I've restarted app-service-staging. Memory usage is now normal.
Настройка режимов выполнения на план ответа или задачу
Задайте режимы выполнения для каждого плана отклика и каждой запланированной задачи. Режимы выполнения не задаются на уровне агента.
| Тип автоматизации | Режим по умолчанию | Options |
|---|---|---|
| План реагирования на инциденты | Автономный | Обзор, автономный |
| Запланированная задача | Автономный | Обзор, автономный |
Задайте уровень автономии агента при создании или изменении плана ответа или задачи:
По умолчанию уровень агента
Параметры>Основные сведения показывают глобальный режим агента. Установите этот режим при создании агента (по умолчанию Review). Он служит резервным вариантом, если не задан план ответа или режим каждой задачи.
Рекомендации
В следующей таблице приведены рекомендации по выбору правильного режима на основе вашего сценария:
| Сценарий | Рекомендуемый режим |
|---|---|
| Рабочие инциденты | Отзыв |
| Промежуточные инциденты и инциденты разработки | Автономный |
| Ежедневные проверки состояния | Автономный |
| Отчеты о затратах и использовании | Автономный |
| Оповещения безопасности | Отзыв |
Начните с режима проверки. Обратите внимание на то, что агент рекомендует в течение двух до четырех недель. Если вы последовательно утверждаете шаблоны, переключите определённые триггеры на автономный режим.
Взаимодействие разрешений с режимами выполнения
Агент работает по-разному в зависимости от назначенных разрешений, режима выполнения и типа действия, который он пытается выполнить. Во всех случаях если у агента нет необходимых разрешений, он запрашивает временный доступ через Microsoft Entra OBO flow.
Действия только для чтения
В следующей таблице описывается поведение агента при попытке операции с доступом только для чтения, требующей повышенных привилегий.
| Агент имеет разрешение? | Режим выполнения | Поведение агента |
|---|---|---|
| Да | Отзыв | Использует свои разрешения для выполнения действия. |
| Нет | Отзыв | Запрашивает временный доступ к выполнению действия от имени пользователя. |
| Да | Автономный | Использует свои разрешения для выполнения действия. |
| Нет | Автономный | Запрашивает временный доступ к выполнению действия от имени пользователя. |
Операции записи
В следующей таблице объясняется, как работает агент при попытке выполнить операцию записи.
| Агент имеет разрешение? | Режим выполнения | Поведение агента |
|---|---|---|
| Да | Отзыв | Запрашивает согласие на выполнение действия, а затем использует его разрешения для выполнения действия после предоставления согласия. |
| Нет | Автономный | Запрашивает временный доступ к выполнению действия от имени пользователя. |
Связанный контент
| Resource | Почему это важно |
|---|---|
| Настройка плана ответа | Создание планов реагирования и настройка уровня автономии |
| Запланированные задачи | Создание повторяющихся автоматических задач с помощью выбора режима |
| Хуки агента | Добавление элементов управления для действий, отличных от Azure |
| Разрешения | Настройка доступа к ресурсам Azure для агента |
| Роли пользователей | Кто может утвердить действия и управлять агентом |