

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Utilisation de Lambda MicroVMS comme sandbox pour les agents gérés par Claude
<a name="microvms-integrations-claude-managed-agents"></a>

AWS Lambda MicroVMS est un fournisseur de sandbox géré dans des sandbox auto-hébergés pour les agents gérés par Claude ; il conserve les fichiers, packages et services sensibles dans une infrastructure que vous contrôlez. Anthropic héberge la boucle d'agent et le modèle Claude, tandis que le microVM Lambda est l'endroit où s'exécutent vos appels d'outils. Avec ce modèle, vous contrôlez l'environnement d'exécution : ce qui est installé, quel accès réseau est disponible et quelles ressources l'agent peut atteindre.

Chaque microVM est une machine Firecracker-isolated virtuelle avec un démarrage basé sur des instantanés en moins d'une seconde, fonctionne pendant 8 heures au maximum et peut être interrompue à la fin de la session. Les sessions ne partagent jamais d'état. Vous obtenez les limites de sécurité d'une machine virtuelle grâce au modèle opérationnel sans serveur : aucun cluster à gérer, aucune capacité inutilisée à payer. Vous pouvez orchestrer des microVM avec des AWS services pour implémenter la spécification sandbox auto-hébergée, comme décrit ci-dessous. Consultez l'exemple de référence [des Self-Hosted sandboxes Claude Managed Agents sur Lambda](https://github.com/aws-samples/sample-lambda-microvm-claude-managed-agents) MicroVMS pour plus de détails.

## Comment ça marche
<a name="microvms-integrations-claude-how-it-works"></a>

Un plan de contrôle lance une microVM par session Claude :

1. Une session atteint l'état de fonctionnement et Anthropic envoie un `session.status_run_started` webhook à un point de terminaison de votre compte.

1. Une fonction Lambda du lanceur vérifie la signature du webhook, puis appelle. `RunMicroVM`

1. Votre code sur la microVM revendique la session, exécute les appels à l'outil (bash, read, write, edit, glob, grep) et publie les résultats dans `/workspace` Anthropic.

1. La microVM est suspendue ou interrompue à la fin de la session.

La clé API de votre organisation Anthropic n'atteint jamais le AWS calcul. Le lanceur transmet uniquement une référence AWS Secrets Manager à votre clé d'environnement Anthropic ; le rôle d'exécution du microVM permet au code de la lire lors de l'exécution.

## Propriétés principales
<a name="microvms-integrations-claude-properties"></a>


| Propriété | Avantage | 
| --- | --- | 
| Isolation des pétards | Hardware-virtualized limite par session | 
| Snapshot-based botte | Reprise d'un instantané de Firecracker en moins d'une seconde ou en quelques secondes à un chiffre | 
| IAM via IMDSv2 | Utilise des informations d'identification à court terme avec le moins | 
| Durée dynamique | Peut fonctionner jusqu'à 8 heures avec un accès complet au disque et à la mémoire | 
| Pay-per-session | Les microVM sont résiliées lorsque les sessions sont terminées, ce qui met fin à la facturation | 

## Conditions préalables
<a name="microvms-integrations-claude-prereqs"></a>
+ Un AWS compte avec des autorisations pour Amazon Simple Storage Service (Amazon S3) Gestion des identités et des accès AWS , (IAM), Secrets Manager, AWS WAF, Lambda et Lambda MicroVMS
+ Un agent Claude Managed Agents doté d'un `self_hosted` environnement
+ Une clé d'environnement et un secret de signature du webhook provenant de la console Claude

## Déploiement de l'implémentation de référence
<a name="microvms-integrations-claude-deploy"></a>

![Schéma d'architecture illustrant l'implémentation de référence Self-Hosted des sandboxes Claude sur Lambda MicroVMS](http://docs.aws.amazon.com/fr_fr/lambda/latest/dg/images/microvms-claude-managed-agents-architecture.png)


Les [ Self-Hosted sandboxes Claude Managed Agents sur le référentiel Lambda](https://github.com/aws-samples/sample-lambda-microvm-claude-managed-agents) MicroVMS permettent un déploiement minimal et fonctionnel. Elle comprend les éléments suivants :
+ Une CloudFormation pile (Amazon API Gateway, fonction Lambda du lanceur, secrets Secrets Manager, compartiment Amazon S3, rôles IAM)
+ Une image microVM (`Dockerfile`, Node.js EnvironmentWorker, crochets de cycle de vie)
+ Un script de déploiement et un script de vérification

Étapes de déploiement :

1. Déployez la CloudFormation pile.

1. Stockez la clé d'environnement et le secret de signature dans les secrets Secrets Manager créés.

1. Créez l'image microVM.

1. Enregistrez l'URL du webhook de la pile dans la console Claude.

1. Vérifiez en créant une session.

Pour des instructions détaillées, consultez le référentiel README.

## Réseaux
<a name="microvms-integrations-claude-networking"></a>

Les microVM Lambda disposent d'un accès Internet public par défaut ; aucune configuration n'est nécessaire pour y accéder. `api.anthropic.com`

Pour accéder à des ressources privées telles qu'une base de données Amazon Aurora ou un ElastiCache cluster Amazon, ou pour appliquer vos propres restrictions réseau, connectez un connecteur de sortie VPC au moment du lancement. Consultez [Utilisation de connecteurs réseau de sortie](microvms-networking.md#microvms-networking-connectors).

## Politique d'inactivité
<a name="microvms-integrations-claude-idle-policy"></a>

Configurer `suspendedDurationSeconds: 0` et `autoResumeEnabled: false` pour les microVM par session. Fixé `maximumDurationInSeconds` comme plafond pour les sessions bloquées (maximum 28 800 s).

```
{
  "maxIdleDurationSeconds": 120,
  "suspendedDurationSeconds": 0,
  "autoResumeEnabled": false
}
```

## Contrôle
<a name="microvms-integrations-claude-monitoring"></a>

**Journaux des applications** : consultez les journaux des applications dans CloudWatch Logs :

```
aws logs tail /aws/lambda-microvms/claude-worker --follow
```

**Exécution de microVM — Répertoriez** les microVM en cours d'exécution dans votre compte :

```
aws lambda-microvms list-microvms \
  --image-identifier claude-worker \
  --query 'items[].[microvmId,state,startedAt]' --output table
```

## Résolution des problèmes
<a name="microvms-integrations-claude-troubleshooting"></a>


| Symptôme | Cause | 
| --- | --- | 
| Webhook renvoie 401 | Signature d'une incompatibilité secrète ou d'une livraison périmée | 
| Aucun lancement de microVM | Webhook non enregistré ou autorisation manquante pour session.status\_run\_started le rôle d'exécution de la fonction Lambda du lanceur RunMicroVM | 
| MicroVM se termine immédiatement | /rundélai d'attente — augmentation runTimeoutInSeconds | 
| Le travailleur sort immédiatement | HTTPS sortant à bloquer api.anthropic.com | 
| La création de l'image échoue S3\_\* | Mauvaise configuration du rôle ou du compartiment de construction | 