Token导航 LogoToken导航TokenDH.com
Reasoning Agent Azure Landing Zone Assessment Advisor logo
运维云端stdio官方级别未说明来源级核验

Reasoning Agent Azure Landing Zone Assessment Advisor

MCP Server

Azure Landing Zone评估引擎是一款结合确定性评估和AI推理的工具,用于评估企业Azure环境的治理和架构成熟度,并生成可重复、可审计的治理报告。

工具数

0

提示词数

0

GitHub Stars

1

资源数

0
Python云端部署Docker

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

rebmid

提供方

rebmid

最后核验

2026/5/17 20:19

运行时

Python

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

python -m venv .venv

详细介绍

Azure着陆区评估引擎

基于人工智能推理的确定性治理评估

Azure着陆区治理审查通常通过手动研讨会、幻灯片和清单访谈进行。 这些参与难以扩展,在架构师之间不一致,很少产生可重复的治理见解。

该项目是一个具有多阶段AI推理层的确定性Azure着陆区评估引擎。它被设计为一个现场可用的架构评估工具,而不是一个实验性的人工智能助手。该引擎使用实时平台遥测技术评估企业Azure环境,并生成可重复、可审核和可信任的确定性治理结果。AI仅用作权威平台证据之上的推理和编排层,为现实环境提供可扩展和一致的Azure着陆区治理审查。

该平台分为两层:

确定性评估引擎

使用实时Azure遥测和官方数据评估Azure着陆区姿态 Azure着陆区审查清单.评分控制、计算成熟度并生成客户就绪的交付成果——所有这些都没有人工智能。

AI推理层

消耗确定性输出并执行结构化的多步推理:

  1. 依赖图影响分析
  2. 基于结构约束的主动排序
  3. 因果“为什么风险”链构建
  4. 使用Microsoft Learn MCP进行基础修复

AI没有得分。它对得分过高的证据进行了推理。

结果是 由真实Azure遥测技术支持的可重复、证据驱动的治理评估。

此工具仅使用只读访问。 它需要Azure Reader角色(RBAC),并且不会对您的环境进行任何更改——无需写入、无需部署、无需修改配置。在生产租户中安全运行。
运行一个命令——获得评分评估、高管简报和可追溯的30-60-90转型计划。

______________________________________________________________________

发动机产生什么

工件描述
HTML报告交互式CSA决策驱动平台准备报告,包括设计区域细分
CSA工作簿3页Excel工作簿(.xlsm)为客户参与做好准备
30-60-90路线图具有检查表ID可追溯性的依赖排序转换计划
评估JSON完整的可追溯评估数据(控制、分数、AI输出、执行上下文)
目标体系结构参考Microsoft Learn的推荐体系结构

📸 演示走查

以下屏幕截图显示了使用以下命令对真实Azure测试租户执行的完整Azure着陆区评估的输出 只读访问.

______________________________________________________________________

评估执行环境

扫描程序在收集平台信号之前会发现租户范围、管理组和订阅。

这验证了访问权限,确认了范围,并确保了评估开始前的信号可用性。

Execution Context

______________________________________________________________________

企业准备门

确定性就绪门决定了平台基础是否为企业级着陆区的采用做好了准备。

该闸门汇总了关键控制故障和平台成熟度指标。

Foundation Gate

______________________________________________________________________

企业就绪阻止程序

结构差距阻碍了企业规模着陆区的采用。

这些阻断器直接来源于失败的控制和依赖图分析。

Enterprise Readiness Blockers

______________________________________________________________________

主要商业风险

通过根本原因分析和支持性控制证据对平台风险进行确定性排名。

Top Business Risks

______________________________________________________________________

转型路线图

依赖关系已排序 30-60-90项补救措施 由控制图生成。

每项举措都解决了多个失败的控制问题,并解锁了平台功能。

30-60-90 Roadmap

______________________________________________________________________

ALZ设计区域细分

在治理、网络、身份、安全和平台设计领域进行详细的成熟度评分。

Design Area Breakdown

______________________________________________________________________

车间决策漏斗

CSA研讨会便利化视图,连接:

平台阻断器→ 商业风险→ 补救措施

Workshop Decision Funnel

______________________________________________________________________

关键问题和行动方案

推理引擎识别最关键的平台风险,并提供与架构一致的补救指导。

Critical Issues

______________________________________________________________________

CSA工作簿交付成果

评估自动生成客户就绪的Excel输出。

执行摘要

Excel Executive Summary

30-60-90转型计划

Excel Roadmap

完全控制可追溯性

Excel Control Details

______________________________________________________________________

交互式报告

打开完整的交互式演示报告

👉 查看HTML评估报告

由真实的Azure测试/实验室生成 Contoso租户 使用只读访问。

建筑特征

原理实施
确定性优先所有评分、风险等级和控制判断都是在AI执行之前根据实时Azure信号计算的
检查表已接地每个补救项目都映射到一个官方的Azure审查清单ID——没有合成标识符
单向数据流AI消耗评分结果,但无法修改确定性输出
模式强制输出所有AI响应在接受之前都会根据JSON模式进行验证
文件基础Microsoft Learn MCP集成通过官方实施指南丰富了输出
可追溯的交付成果CSA工作簿、HTML报告和Run JSON端到端保持引用完整性

______________________________________________________________________

端到端架构

架构原理——单向数据流 确定性评估 动态 AI推理层。在人工智能执行之前,控制判断和风险评分是最终的。
Azure Tenant / Demo
        |
        v
Deterministic ALZ Assessment
(Resource Graph + Policy + Defender)
        |
        v
Control Scoring Engine
        |
        |------- one-way feed ------+
        |                           v
        +---------> CSA Workbook   AI Reasoning Engine
        |                           |
        |                           v
        |                     MCP Grounding Layer
        |            (Microsoft Learn retrieval + patterns)
        |                           |
        |                           v
        |                         WHY Reasoning Layer
        |
        +---------------------------+
                    |
                    v
          Traceable Deliverables

数据收集

  • Azure资源图(28个批处理查询)
  • 政策+合规
  • 云+安全评估卫士
  • 身份+RBAC(通过Microsoft Graph)
  • 成本管理+顾问
  • 监测+诊断
  • 管理组层次结构

评估引擎

  • 信号总线路由平台遥测控制评估器
  • ALZ控制包评分:通过/失败/部分/手动
  • 加权到期+风险模型

AI推理引擎

传递名称输出
1路线图和倡议30-60-90计划+倡议依赖图
2高管简报顶级风险+成熟度叙述
3执行决定每个倡议的ALZ实施模式选择
4序列合理性倡议订购理由+参与建议
5企业规模就绪ALZ设计区域的准备情况评估
6聪明的问题针对客户的有针对性的发现问题
7实施积压按计划执行计划
8微软学习基础MCP SDK检索+ALZ感知上下文化
9目标体系结构推荐的具有执行单元的架构
10关键问题顶级失败控制建议及行动方案
11阻断器解决方案企业就绪阻止解决方案摘要

为什么是风险代理(确定性推理层)

  • 失败的控制->依赖关系图影响
  • 根本原因->级联效应
  • 解决该问题的路线图行动
  • Microsoft学习修正参考

______________________________________________________________________

先决条件

要求详细信息
python3.12或更高版本
Azure命令行界面已安装并验证(az login)
Azure权限目标订阅上的读者角色(最低)。管理组阅读器,实现完整的层次结构可见性。
Azure OpenAIAI功能所需。需要a gpt-4.1 部署(或任何聊天完成模型)。设置环境变量(请参见 配置).
Git用于克隆存储库

所需的Azure资源提供程序

该工具使用以下命令查询Azure资源图和ARM API 只读 电话。必须在目标订阅上注册以下资源提供程序,所有信号才能返回数据。默认情况下,大多数都是在使用过该服务的任何订阅上注册的,但如果信号返回空,则最常见的原因是缺少提供商注册。

资源提供程序信号是否默认注册?
Microsoft.ResourceGraph所有资源图查询
Microsoft.Network防火墙、DNS、公共IP、NSG、路由表、专用端点、DDoS
Microsoft.Storage存储帐户姿态
Microsoft.KeyVault密钥库姿势
Microsoft.SqlSQL Server姿态仅当使用SQL时
Microsoft.Web应用服务姿态仅当使用应用服务时
Microsoft.ContainerRegistry容器注册表姿态仅当使用ACR时
Microsoft.ContainerServiceAKS集群姿态仅当使用AKS时
Microsoft.RecoveryServicesVM备份覆盖率仅当配置了备份时
Microsoft.ComputeVM清单(用于备份覆盖)
Microsoft.SecurityDefender计划,安全评分
Microsoft.AuthorizationRBAC卫生、资源锁、策略分配是(内置)
Microsoft.PolicyInsights策略合规性摘要
Microsoft.Management管理组层次结构
Microsoft.Insights诊断覆盖范围

要查看注册状态:

az provider show -n Microsoft.RecoveryServices --query "registrationState" -o tsv

要注册缺少的提供程序(需要参与者或所有者):

az provider register -n Microsoft.RecoveryServices
注: 如果订阅中不存在资源类型(例如,没有AKS集群),评估器将返回 不适用 --不是错误。缺少提供商注册只在您 *有* 这些资源,但信号返回为空。

______________________________________________________________________

快速开始

1.克隆存储库

git clone https://github.com/rebmid/Reasoning-Agent-Azure-Landing-Zone-Assessment-Advisor.git
cd Reasoning-Agent-Azure-Landing-Zone-Assessment-Advisor

2.创建虚拟环境

Windows(PowerShell):

python -m venv .venv
.\.venv\Scripts\Activate.ps1

macOS/Linux:

python3 -m venv .venv
source .venv/bin/activate

3.安装依赖项

pip install -r requirements.txt

4.配置环境变量

创建一个 .env 项目根目录中的文件(此文件被git忽略):

AZURE_OPENAI_ENDPOINT=https://.openai.azure.com/
AZURE_OPENAI_KEY=

该工具需要一个 gpt-4.1 Azure OpenAI资源上的部署(或任何聊天完成模型)。

没有这些凭据,评估仍在运行——所有确定性评分、控制评估和数据收集工作正常。但是,将跳过11遍AI推理管道,这意味着这些报告部分将为空: - 30-60-90转型路线图 - 高管简报和主要商业风险 - 企业级准备和阻断 - 关键问题和行动方案 - 研讨会决策漏斗智能问题 - Microsoft Learn MCP接地 使用 --no-ai 明确跳过AI,或省略 .env 文件自动跳过。

5.使用Azure进行身份验证

az login

如果您有多个租户,请选择正确的租户:

az login --tenant 

6.运行评估

python scan.py                    # scans the default subscription
python scan.py --demo             # demo mode -- no Azure connection required
python scan.py --mg-scope  # scope to a management group (recommended for CSA)
python scan.py --tenant-wide      # all visible subscriptions (large tenants: use --mg-scope instead)

请参阅 CLI参考 适用于所有可用模式和标志。

该工具将:

  1. 发现您的Azure执行上下文(租户、订阅、身份)
  2. 从GitHub获取最新的ALZ检查表(~255个控件)
  3. 针对您的环境运行所有评估器
  4. 使用加权域评分对每个控件进行评分
  5. 运行11遍AI推理流水线(需要 .env --参见步骤4)
  6. 通过MCP获取Microsoft Learn文档中的基本建议
  7. 将所有工件输出到 out/ 目录

______________________________________________________________________

配置

环境变量

变量必填描述
AZURE_OPENAI_ENDPOINT对于AI功能您的Azure OpenAI资源端点URL
AZURE_OPENAI_KEY对于AI功能Azure OpenAI资源的API密钥

所有变量都可以在 .env 项目根目录中的文件(通过自动加载 python-dotenv)或者作为系统环境变量。

Azure OpenAI模型

该工具默认为 gpt-4.1 部署名称。要使用其他模型,请修改 AOAIClient 初始化中 ai/engine/aoai_client.py.

API版本

违约: 2024-02-15-preview.可配置 AOAIClient.__init__().

______________________________________________________________________

输出工件

所有输出都写入 out/ 目录:

文件描述
run-YYYYMMDD-HHMM.json完整的评估数据——控制、分数、人工智能输出、增量、执行上下文
report.html交互式执行HTML报告,包含设计领域细分和差距分析
run-YYYYMMDD-HHMM_CSA_Workbook.xlsm3页CSA可交付成果工作簿(见 CSA工作簿深度学习)
target_architecture.json目标架构推荐,包括组件推荐和学习参考
preflight.json*(仅限飞行前模式)* 访问探测结果

另外, assessment.json 作为便利副本写入项目根目录。

______________________________________________________________________

运作原理

1.数据收集

收藏家 模块通过资源图、Defender、策略、标识、成本管理、监控和管理组端点查询Azure API:

  • 资源图 --ViewModel、防火墙、公共IP、NSG、路由表、存储帐户、密钥库、私有端点、诊断设置、Contoso对等、网关、Bastion、WAF/Front Door、私有DNS区域、磁盘加密、标签、自定义角色、策略豁免
  • 防御者 --安全计划、安全评分、安全评估
  • 政策 --政策定义、分配、合规状态、豁免
  • 身份 --RBAC卫生、PIM使用和成熟度、破玻璃账户、条件访问、Entra ID日志、服务主体风险
  • 成本管理 --预算、成本警报、预测准确性、闲置资源
  • 监控 --工作空间拓扑、警报操作映射、操作组、可用性信号、更改跟踪、更新管理器
  • 顾问 --跨支柱建议(安全性、成本、可靠性、性能)
  • 管理组 --完整层次树

所有查询都使用 AzureCliCredential --与您通过验证的身份相同 az login.

2.评估与评分

信号总线 架构通过注册评估人员对收集的数据进行路由:

  1. ALZ检查表从GitHub实时获取(8个设计领域约255个控件)
  2. 每个控件都与一个评估器(59个自动)匹配或标记 Manual 如果不存在自动检查
  3. 评估人员发出 Pass, Fail, Partial,或 Info 有证据的判决
  4. 评分引擎 应用域权重和严重性乘数来生成综合风险评分
  5. 自动化覆盖范围 经过计算——59个控件有自动评估器(约23%),其余控件需要与客户对话

3.人工智能推理引擎

AI层是一个 消费者 确定性评分输出——它通过以下方式接收评分控制、风险等级和证据 build_advisor_payload() 并制作咨询内容。它从不修改或反馈确定性的判断。

当AI启用时 11道推理流水线 针对Azure OpenAI运行:

传递提示输出max_tokens
1roadmap.txt30-60-90转型路线图+命名计划8000
2exec.txt包含业务风险叙述的高管简报8000
3implementation_decision.txt每个倡议的ALZ实施模式选择8000
4sequence_justification.txt倡议订购理由+参与建议8000
5readiness.txt企业级着陆区技术准备8000
6smart_questions.txt每个域的客户发现问题8000
7implementation.txt x N实施积压(每个计划一个项目)4000
8*(MCP接地)*学习文档参考、代码示例、整页内容丰富--
9target_architecture.txt目标架构+ grounding.txt 浓缩8000
10critical_issues.txt顶级失败控制咨询及行动方案8000
11blocker_resolution.txt企业就绪阻止解决方案摘要8000

AOAIClient 包括内置弹性:

  • JSON围栏剥离 --从模型输出中删除markdown代码围栏
  • 截断修复 --当输出被切断时,关闭悬挂的括号和字符串
  • 重试循环 --对无效JSON响应最多重试2次

4.通过Microsoft Learn MCP接地

该工具使用 官方MCP Python SDK (可流式HTTP传输)连接到Microsoft文档API:

MCP工具目的
microsoft_docs_search为每个计划检索精心策划的500个令牌内容块
microsoft_code_sample_search获取二头肌/地形代码示例以获取基础设施建议
microsoft_docs_fetch下载完整的文档页面作为标记,以深入了解

如果无法访问MCP 后备方案 使用公共学习搜索REST API提供标题+URL+描述。

接地线路用于:

  • 转型路线图中的每一项举措
  • 每个已识别的差距
  • 目标架构

5.报告生成

HTML报告 (report.html):

  • Foundation Gate——具有通过/失败阻断器的企业级就绪
  • 顶级商业风险——通过根本原因分析进行确定性排名
  • 30-60-90转型路线图及成熟度轨迹
  • 设计区域细分——按8个官方ALZ设计区域(A-H)分组的控制
  • 研讨会决策漏斗——每个领域的拦截器、风险和智能问题
  • 关键问题和行动方案

CSA工作簿 (CSA_Workbook_v1.xlsm):

______________________________________________________________________

CSA工作簿深度学习

该工作簿作为HTML报告的补充 面向客户的交付成果 --准备用于CSA业务的3页Excel文件:

第0页: 0_Executive_Summary

第节内容
CSA参与框架参与目标、关键信息、客户成果
评估指标总控制、自动百分比、通过/失败/部分计数、风险评分
主要商业风险人工智能确定了风险的严重程度、受影响的领域和建议的缓解措施

表1: 1_30-60-90_Roadmap

分阶段转型计划,其中每个行动项包括:

  • 阶段 (30/60/90天)
  • 行动检查表ID (标准ALZ检查表ID,例如。 A01.01)
  • CAF纪律 对齐
  • 所有者成功标准
  • 依赖项
  • 相关控制 --映射自 checklist_id 从项目控制到检查表ID
  • 相关风险 --反向映射通过 top_business_risks[].affected_controls

第2页: 2_Control_Details

平板中的所有~255个控件:

说明
A:IDALZ检查表ID(例如。 D07.01)
B:设计区ALZ官方设计区名称
C:分区ALZ分区
D:WAF支柱架构良好的框架对齐
E:服务Azure服务
F:检查表项目原始检查表文本
G:严重性高/中/低/信息
H:状态已完成/打开/未验证/N/A
I:评论评估员的证据说明
J-LAMMP,学习链接,培训链接
M-O覆盖范围:合规百分比、受子公司影响、范围级别

______________________________________________________________________

为什么要进行风险推理(--why)

经过全面评估后,深入了解 为什么 特定域被标记为最高风险:

python scan.py --why Networking --demo

这运行a 6步因果推理流程 根据现有的评估数据:

Step它的作用
1. 发现风险将域与执行摘要中的顶级业务风险相匹配
2. 控制失败提取与风险相关的每个失败/部分控制
3. 依赖性影响查询知识图中因故障而受阻的下游控制
4. 路线图倡议查找解决受影响控制的转换计划操作
5. 学习接地通过MCP为每个计划附上Microsoft Learn参考
6. AI因果解释将收集到的证据发送到推理模型进行根本原因分析

AI输出包括:

  • 根本原因 --为什么域名是最高风险
  • 业务影响 --与证据相关的具体后果
  • 修复序列 --基于依赖关系原理和学习URL的有序补救步骤
  • 级联效应 --哪些下游控制将自动改进

输出保存到 out/why-{domain}.json.使用 --no-ai 在没有人工智能叙述的情况下获得原始证据有效载荷。

______________________________________________________________________

飞行前模式

在运行完整评估之前,请验证您的Azure权限:

python scan.py --preflight

飞行前探头检查:

  • 订阅可见性
  • 资源图查询访问
  • 管理组读取权限
  • 路虎卫士API访问
  • 策略读取权限

结果保存到 out/preflight.json 并打印到带有通过/失败指示器的控制台上。

______________________________________________________________________

评分模型

域权重

权重基本原理
安全性1.5倍对违规风险的影响最大
网络1.4x网络细分是基础
身份1.4x身份是新的边界
治理1.3x政策执行和合规性
数据保护1.3x法规一致性
弹性1.2倍业务连续性
管理1.1x运营可见性
成本1.0倍财务治理

严重性权重

严重性分数
5
中等3
1
信息0

状态乘数

状态乘数含义
失败1.0x已应用全部风险权重
部分0.6x重量减轻——一些缓解措施到位
传递0x无风险贡献
手册0x未评分--需要客户讨论

综合风险评分 =所有控件的(严重性_重量x状态_乘数x域_重量)之和

______________________________________________________________________

ALZ设计区域测绘

信函设计领域目标
A.Azure计费和Microsoft Entra ID租户正确的租户创建、注册和计费设置是重要的早期步骤。
B身份和访问管理是公共云中的主要安全边界。
C资源组织订阅设计和管理组层次结构会影响治理、运营和采用模式。
D网络拓扑和连接性网络和连接性决策是任何云架构中同样重要的基础方面。
E治理自动化治理策略的审计和执行。
F管理需要一个管理基线来提供可见性、操作合规性以及保护和恢复能力。
G安全性实施控制和流程以保护您的云环境。
H平台自动化和DevOps对齐最佳工具和模板来部署您的着陆区和支持资源。

这些ID与 checklist_ids 在ALZ控制包和CSA工作簿中的ID列中。

______________________________________________________________________

故障排除

问题解决方案
AZURE_OPENAI_KEY / AZURE_OPENAI_ENDPOINT not set创建一个 .env 使用您的Azure OpenAI凭据文件,或使用 --no-ai
No subscriptions found确保 az login 成功,并且您的身份至少有一个订阅上有Reader
Management group hierarchy not visible您的身份需要管理组阅读器——该工具仍然有效,但MG相关的控制将 Manual
Unterminated string /JSON解析错误该工具会自动修复截断的JSON。如果问题持续存在,请检查您的Azure OpenAI配额和模型部署
MCP connection failed该工具自动返回到公共学习搜索API。无需采取任何行动。
ModuleNotFoundError确保您的虚拟环境已激活 pip install -r requirements.txt 已成功完成
az: command not found安装 Azure命令行界面
执行缓慢大型租户需要更长的时间。使用 --mg-scope 限制范围而不是 --tenant-wide.AI通行证增加~60-90s。对于50多个订阅,预计在没有人工智能的情况下需要3-5分钟

______________________________________________________________________

借助AI辅助构建

该项目是使用GitHub Copilot作为AI对程序员开发的,用于代码生成、重构和测试脚手架。

所有架构、控制逻辑、Azure集成和推理工作流均由作者Rebekah Midkiff设计和实现。

目录标签

目录标签

Python云端部署DockerAzure治理本地部署AI推理架构评估云治理自动化工具

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

session

运行时(runtime,运行环境)

Python

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiosession部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP