Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan Lambda MicroVMS sebagai kotak pasir untuk Claude Managed Agents
AWS Lambda MicroVMS adalah penyedia sandbox terkelola di kotak pasir yang di-host sendiri untuk Claude Managed Agents; menjaga file, paket, dan layanan sensitif dalam infrastruktur yang Anda kendalikan. Anthropic menghosting loop agen dan model Claude, sedangkan Lambda microVM adalah tempat panggilan alat Anda berjalan. Dengan pola ini, Anda mengontrol lingkungan eksekusi — apa yang diinstal, akses jaringan apa yang tersedia, dan sumber daya apa yang dapat dijangkau agen.
Setiap microVM adalah mesin Firecracker-isolated virtual dengan startup sub-detik berbasis snapshot, berjalan hingga 8 jam, dan dapat dihentikan ketika sesi berakhir. Sesi tidak pernah berbagi status. Anda mendapatkan batas keamanan VM dengan model operasional tanpa server — tidak ada cluster untuk dikelola, tidak ada kapasitas idle yang harus dibayar. Anda dapat mengatur microVM dengan AWS layanan untuk mengimplementasikan spesifikasi sandbox yang di-host sendiri seperti yang dijelaskan di bawah ini. Tinjau Self-Hosted kotak pasir Claude Managed Agents pada sampel
Cara kerjanya
Pesawat kontrol meluncurkan satu microVM per sesi Claude:
-
Sesi mencapai status berjalan dan Anthropic mengirimkan
session.status_run_startedwebhook ke titik akhir di akun Anda. -
Fungsi peluncur Lambda memverifikasi tanda tangan webhook, lalu memanggil.
RunMicroVM -
Kode Anda di MicroVM mengklaim sesi, mengeksekusi panggilan alat (bash, baca, tulis, edit, glob, grep) di
/workspace, dan memposting hasil kembali ke Anthropic. -
MicroVM ditangguhkan atau dihentikan ketika sesi berakhir.
Kunci API organisasi Anthropic Anda tidak pernah mencapai AWS komputasi. Peluncur hanya meneruskan referensi Manajer AWS Rahasia ke kunci lingkungan Anthropic Anda; peran eksekusi MicroVM memungkinkan kode untuk membacanya saat runtime.
Properti utama
| Properti | Manfaat |
|---|---|
| Isolasi petasan | Hardware-virtualized batas per sesi |
| Snapshot-based sepatu bot | Lanjutkan dari snapshot Firecracker dalam sub-detik hingga detik satu digit |
| IAM melalui IMDSv2 | Menggunakan kredentif jangka pendek dan hak istimewa terendah |
| Durasi stateful | Dapat berjalan hingga 8 jam dengan akses disk dan memori penuh |
| Pay-per-session | MicroVM dihentikan saat sesi selesai, yang mengakhiri penagihan |
Prasyarat
-
AWS Akun dengan izin untuk Amazon Simple Storage Service (Amazon S3), AWS Identity and Access Management (IAM), Secrets Manager,, AWS WAF, Lambda, dan MicroVMS Lambda
-
Agen Agen Terkelola Claude dengan
self_hostedlingkungan -
Kunci lingkungan dan rahasia penandatanganan webhook dari Konsol Claude
Menyebarkan implementasi referensi
Kotak Pasir Agents Ter Self-Hosted kelola Claude pada
-
Tumpu CloudFormation kan (Amazon API Gateway, fungsi Lambda peluncur, rahasia Manajer Rahasia, bucket Amazon S3, peran IAM)
-
Gambar microVM (
Dockerfile, Node.js EnvironmentWorker, kait siklus hidup) -
Skrip penerapan dan skrip verifikasi
Langkah-langkah penyebaran:
-
Terapkan tum CloudFormation pukan.
-
Simpan kunci lingkungan dan penandatanganan rahasia di rahasia Manajer Rahasia yang dibuat.
-
Membangun gambar microVM.
-
Daftarkan URL webhook tumpukan di Konsol Claude.
-
Verifikasi dengan membuat sesi.
Untuk petunjuk terperinci, lihat repositori README.
Jaringan
Lambda MicroVM memiliki akses internet publik secara default - tidak diperlukan konfigurasi untuk menjangkau. api.anthropic.com
Untuk mengakses sumber daya pribadi seperti database Amazon Aurora atau ElastiCache cluster Amazon, atau untuk menerapkan batasan jaringan Anda sendiri, pasang konektor keluar VPC pada waktu peluncuran. Lihat Bekerja dengan konektor jaringan jalan keluar.
Kebijakan idle
Setel suspendedDurationSeconds: 0 dan autoResumeEnabled: false untuk microVM per sesi. Tetapkan maximumDurationInSeconds sebagai plafon untuk sesi macet (maks 28.800 detik).
{ "maxIdleDurationSeconds": 120, "suspendedDurationSeconds": 0, "autoResumeEnabled": false }
Memantau
Log aplikasi - Tinjau log aplikasi di CloudWatch Log:
aws logs tail /aws/lambda-microvms/claude-worker --follow
Menjalankan MicroVMS — Daftar microVM yang sedang berjalan di akun Anda:
aws lambda-microvms list-microvms \ --image-identifier claude-worker \ --query 'items[].[microvmId,state,startedAt]' --output table
Pemecahan masalah
| Gejala | Penyebab |
|---|---|
| Webhook mengembalikan 401 | Menandatangani ketidakcocokan rahasia atau pengiriman basi |
| Tidak ada peluncuran MicroVM | Webhook tidak terdaftarsession.status_run_started, atau peluncur peran eksekusi fungsi Lambda kehilangan izin RunMicroVM |
| MicroVM segera berakhir | /runbatas waktu kait - naikkan runTimeoutInSeconds |
| Pekerja segera keluar | HTTPS keluar untuk diblokir api.anthropic.com |
Pembuatan gambar gagal S3_* |
Membangun kesalahan konfigurasi peran atau bucket |