View a markdown version of this page

Menggunakan Lambda MicroVMS sebagai kotak pasir untuk Claude Managed Agents - AWS Lambda

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan Lambda MicroVMS sebagai kotak pasir untuk Claude Managed Agents

AWS Lambda MicroVMS adalah penyedia sandbox terkelola di kotak pasir yang di-host sendiri untuk Claude Managed Agents; menjaga file, paket, dan layanan sensitif dalam infrastruktur yang Anda kendalikan. Anthropic menghosting loop agen dan model Claude, sedangkan Lambda microVM adalah tempat panggilan alat Anda berjalan. Dengan pola ini, Anda mengontrol lingkungan eksekusi — apa yang diinstal, akses jaringan apa yang tersedia, dan sumber daya apa yang dapat dijangkau agen.

Setiap microVM adalah mesin Firecracker-isolated virtual dengan startup sub-detik berbasis snapshot, berjalan hingga 8 jam, dan dapat dihentikan ketika sesi berakhir. Sesi tidak pernah berbagi status. Anda mendapatkan batas keamanan VM dengan model operasional tanpa server — tidak ada cluster untuk dikelola, tidak ada kapasitas idle yang harus dibayar. Anda dapat mengatur microVM dengan AWS layanan untuk mengimplementasikan spesifikasi sandbox yang di-host sendiri seperti yang dijelaskan di bawah ini. Tinjau Self-Hosted kotak pasir Claude Managed Agents pada sampel referensi MicroVMS Lambda untuk detail lebih lanjut.

Cara kerjanya

Pesawat kontrol meluncurkan satu microVM per sesi Claude:

  1. Sesi mencapai status berjalan dan Anthropic mengirimkan session.status_run_started webhook ke titik akhir di akun Anda.

  2. Fungsi peluncur Lambda memverifikasi tanda tangan webhook, lalu memanggil. RunMicroVM

  3. Kode Anda di MicroVM mengklaim sesi, mengeksekusi panggilan alat (bash, baca, tulis, edit, glob, grep) di/workspace, dan memposting hasil kembali ke Anthropic.

  4. MicroVM ditangguhkan atau dihentikan ketika sesi berakhir.

Kunci API organisasi Anthropic Anda tidak pernah mencapai AWS komputasi. Peluncur hanya meneruskan referensi Manajer AWS Rahasia ke kunci lingkungan Anthropic Anda; peran eksekusi MicroVM memungkinkan kode untuk membacanya saat runtime.

Properti utama

Properti Manfaat
Isolasi petasan Hardware-virtualized batas per sesi
Snapshot-based sepatu bot Lanjutkan dari snapshot Firecracker dalam sub-detik hingga detik satu digit
IAM melalui IMDSv2 Menggunakan kredentif jangka pendek dan hak istimewa terendah
Durasi stateful Dapat berjalan hingga 8 jam dengan akses disk dan memori penuh
Pay-per-session MicroVM dihentikan saat sesi selesai, yang mengakhiri penagihan

Prasyarat

  • AWS Akun dengan izin untuk Amazon Simple Storage Service (Amazon S3), AWS Identity and Access Management (IAM), Secrets Manager,, AWS WAF, Lambda, dan MicroVMS Lambda

  • Agen Agen Terkelola Claude dengan self_hosted lingkungan

  • Kunci lingkungan dan rahasia penandatanganan webhook dari Konsol Claude

Menyebarkan implementasi referensi

Diagram arsitektur yang menunjukkan Claude Self-Hosted Sandbox pada implementasi referensi MicroVMS Lambda.

Kotak Pasir Agents Ter Self-Hosted kelola Claude pada repositori MicroVMS Lambda menyediakan penerapan yang minimal dan berfungsi. Ini termasuk:

  • Tumpu CloudFormation kan (Amazon API Gateway, fungsi Lambda peluncur, rahasia Manajer Rahasia, bucket Amazon S3, peran IAM)

  • Gambar microVM (Dockerfile, Node.js EnvironmentWorker, kait siklus hidup)

  • Skrip penerapan dan skrip verifikasi

Langkah-langkah penyebaran:

  1. Terapkan tum CloudFormation pukan.

  2. Simpan kunci lingkungan dan penandatanganan rahasia di rahasia Manajer Rahasia yang dibuat.

  3. Membangun gambar microVM.

  4. Daftarkan URL webhook tumpukan di Konsol Claude.

  5. Verifikasi dengan membuat sesi.

Untuk petunjuk terperinci, lihat repositori README.

Jaringan

Lambda MicroVM memiliki akses internet publik secara default - tidak diperlukan konfigurasi untuk menjangkau. api.anthropic.com

Untuk mengakses sumber daya pribadi seperti database Amazon Aurora atau ElastiCache cluster Amazon, atau untuk menerapkan batasan jaringan Anda sendiri, pasang konektor keluar VPC pada waktu peluncuran. Lihat Bekerja dengan konektor jaringan jalan keluar.

Kebijakan idle

Setel suspendedDurationSeconds: 0 dan autoResumeEnabled: false untuk microVM per sesi. Tetapkan maximumDurationInSeconds sebagai plafon untuk sesi macet (maks 28.800 detik).

{ "maxIdleDurationSeconds": 120, "suspendedDurationSeconds": 0, "autoResumeEnabled": false }

Memantau

Log aplikasi - Tinjau log aplikasi di CloudWatch Log:

aws logs tail /aws/lambda-microvms/claude-worker --follow

Menjalankan MicroVMS — Daftar microVM yang sedang berjalan di akun Anda:

aws lambda-microvms list-microvms \ --image-identifier claude-worker \ --query 'items[].[microvmId,state,startedAt]' --output table

Pemecahan masalah

Gejala Penyebab
Webhook mengembalikan 401 Menandatangani ketidakcocokan rahasia atau pengiriman basi
Tidak ada peluncuran MicroVM Webhook tidak terdaftarsession.status_run_started, atau peluncur peran eksekusi fungsi Lambda kehilangan izin RunMicroVM
MicroVM segera berakhir /runbatas waktu kait - naikkan runTimeoutInSeconds
Pekerja segera keluar HTTPS keluar untuk diblokir api.anthropic.com
Pembuatan gambar gagal S3_* Membangun kesalahan konfigurasi peran atau bucket