当前位置:首页 >专题 >Kubernetes Agent Sandbox 与 AI Agent 隔离工程专题
Kubernetes Agent S
Kubernetes Agent Sandbox 与 AI Agent 隔离工程专题
从 Sandbox CRD、Go SDK 到网络策略、快照与生产验收
AI Agent 开始执行代码、操作文件和访问网络后,单纯把请求放进一个 Deployment 已不足以表达会话身份、状态持久化和安全边界。Kubernetes Agent Sandbox 提供面向隔离、有状态、单例工作负载的 Sandbox CRD,并通过 SandboxTemplate、SandboxClaim、SandboxWarmPool、稳定身份和可选的 gVisor/Kata 运行时,把 Agent 执行环境纳入 Kubernetes 的声明式控制面。本专题将官方 API、Go SDK、网络策略、快照与运行指标串成一条可落地的工程路线。
官方入口、API、Quickstart 与 Go SDK
先掌握 Agent Sandbox 的资源模型、安装边界和客户端契约
官方
Kubernetes Agent Sandbox 官方文档
官方文档总入口,介绍 Sandbox、扩展 CRD、运行时、SDK、指标和性能评估。
官方
Kubernetes Agent Sandbox GitHub 仓库
官方开源控制器、CRD、Go 模块、示例和发布入口。
官方
Agent Sandbox 安装前置条件
官方安装、控制器、扩展组件、路由器和模板的部署前置说明。
官方
Agent Sandbox Secure Quickstart
从 Kind 集群、控制器安装到安全运行时和 Sandbox 创建的完整快速开始。
官方
Sandbox API 与生命周期文档
覆盖创建、状态条件、指标、快照、定时删除和自定义 Sandbox。
官方
Agent Sandbox Go SDK Quickstart
官方 Go SDK 快速开始,说明 Go 服务如何连接和管理 Sandbox。
官方
Sandbox 与 NetworkPolicy 组合示例
官方示例把 Sandbox 与 Ingress、Service 和 NetworkPolicy 组合,限制访问和出站流量。
官方
Agent Sandbox 更多生产示例
官方示例集合,包含预热池、Aider、Docker Sandboxes、快照和 AI 工作负载。
Agent Sandbox 上线验收 FAQ
把隔离、状态、网络、性能和清理边界说清楚
Agent Sandbox 和普通 Deployment 有什么区别?
Deployment 适合无稳定会话身份的可复制服务;Agent Sandbox 面向隔离、有状态、单例工作负载,提供稳定身份、生命周期和可选扩展 CRD。
启用 gVisor 或 Kata 后就可以直接运行不可信 Agent 吗?
不能。仍需限制 ServiceAccount、Capabilities、挂载、出站网络、镜像来源、资源配额和凭据注入,并通过实际逃逸面和审计日志验证边界。
SandboxWarmPool 主要解决什么问题?
它预热可分配的 Sandbox 实例,降低首次启动和调度冷启动;但需要同时验收池容量、闲置成本、身份回收、数据清理和高峰期分配失败。
如何验收一个生产级 AI Agent 沙箱?
至少记录 CRD 状态、身份与持久化、镜像摘要、运行时类别、NetworkPolicy、工具调用成功率、启动延迟、资源峰值、TTL 清理、异常恢复和审计日志。
相关专题
继续查看相近方向内容
查看更多
最新文章
-
- go fix 与 gofmt 连续运行为何产生不同差异
- 47秒前 196浏览
-
- 化工企业变更安全生产信息通常要更新哪些材料
- 1分钟前 338浏览
-
- 在 CI 中只检查 go fix 建议而不直接改文件
- 10分钟前 458浏览
-
- HTML Popover API 怎样处理嵌套弹层与焦点
- 16分钟前 356浏览
-
- 自定义 go fix 规则没有生效通常缺少什么声明
- 18分钟前 157浏览
-
- Linux PSI 触发器如何在压力超过阈值时通知进程
- 27分钟前 331浏览
-
- 用 //go:fix inline 发布可自动迁移的替代 API
- 30分钟前 363浏览
-
- Python asyncio.Condition.wait_for 如何处理虚假唤醒
- 35分钟前 478浏览

