Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan Lambda MicroVMS sebagai kotak pasir untuk Agen Terkelola Claude
AWS Lambda MicroVMS adalah penyedia kotak pasir terkelola di kotak pasir yang dihosting sendiri untuk Agen Terkelola Claude; menyimpan file, paket, dan layanan sensitif dalam infrastruktur yang Anda kontrol. Anthropic meng-host loop agen dan model Claude, sedangkan Lambda MicroVM adalah tempat panggilan alat Anda berjalan. Dengan pola ini, Anda mengontrol lingkungan eksekusi — apa yang diinstal, akses jaringan apa yang tersedia, dan sumber daya apa yang dapat dijangkau agen.
Setiap microVM adalah mesin Firecracker-isolated virtual dengan startup sub-detik berbasis snapshot, berjalan hingga 8 jam, dan dapat dihentikan ketika sesi berakhir. Sesi tidak pernah berbagi status. Anda mendapatkan batas keamanan VM dengan model operasional tanpa server - tidak ada cluster untuk dikelola, tidak ada kapasitas idle untuk membayar. Anda dapat mengatur microVMS dengan AWS layanan untuk mengimplementasikan spesifikasi kotak pasir yang dihosting sendiri seperti yang dijelaskan di bawah ini. Tinjau Kotak Self-Hosted Pasir Agen Terkelola Claude pada sampel referensi MicroVMS Lambda
Cara kerjanya
Sebuah pesawat kontrol meluncurkan satu microVM per sesi Claude:
-
Sesi mencapai status berjalan dan Anthropic mengirim
session.status_run_startedwebhook ke titik akhir di akun Anda. -
Fungsi Lambda peluncur memverifikasi tanda tangan webhook, lalu memanggil.
RunMicroVM -
Kode Anda di microVM mengklaim sesi, mengeksekusi panggilan alat (bash, baca, tulis, edit, glob, grep) di
/workspace, dan memposting hasil kembali ke Anthropic. -
MicroVM ditangguhkan atau dihentikan saat sesi berakhir.
Kunci API organisasi Antropik Anda tidak pernah mencapai AWS komputasi. Peluncur hanya meneruskan referensi AWS Secrets Manager ke kunci lingkungan Anthropic Anda; peran eksekusi microVM memungkinkan kode untuk membacanya saat runtime.
Properti kunci
| Properti | Manfaat |
|---|---|
| Isolasi petasan | Hardware-virtualized batas per sesi |
| Snapshot-based boot | Lanjutkan dari snapshot petasan dalam detik sub-detik ke satu digit |
| IAM melalui IMDSv2 | Menggunakan kredenal hak istimewa jangka pendek dan paling sedikit |
| Durasi stateful | Dapat berjalan hingga 8 jam dengan akses disk dan memori penuh |
| Pay-per-session | MicroVMS dihentikan saat sesi selesai, yang mengakhiri penagihan |
Prasyarat
-
AWS Akun dengan izin untuk Amazon Simple Storage Service (Amazon S3), AWS Identity and Access Management (IAM), Secrets Manager, AWS WAF, Lambda, dan Lambda MicroVMS
-
Agen Agen Terkelola Claude dengan lingkungan
self_hosted -
Kunci lingkungan dan rahasia penandatanganan webhook dari Konsol Claude
Menerapkan implementasi referensi
Kotak Self-Hosted Pasir Agen Terkelola Claude pada repositori MicroVMS Lambda menyediakan penerapan
-
CloudFormation Tumpukan (Amazon API Gateway, fungsi Lambda peluncur, rahasia Secrets Manager, bucket Amazon S3, peran IAM)
-
Gambar microVM (
Dockerfile, Node.js EnvironmentWorker, kait siklus hidup) -
Skrip penyebaran dan skrip verifikasi
Langkah-langkah penyebaran:
-
Menyebarkan CloudFormation tumpukan.
-
Simpan kunci lingkungan dan tanda tangani rahasia di rahasia Secrets Manager yang dibuat.
-
Membangun gambar microVM.
-
Daftarkan URL webhook stack di Claude Console.
-
Verifikasi dengan membuat sesi.
Untuk petunjuk rinci, lihat repositori README.
Jaringan
Lambda MicroVMS memiliki akses internet publik secara default — tidak ada konfigurasi yang diperlukan untuk menjangkau. api.anthropic.com
Untuk mengakses sumber daya pribadi seperti database Amazon Aurora atau ElastiCache klaster Amazon, atau untuk menerapkan batasan jaringan Anda sendiri, lampirkan konektor keluar VPC pada waktu peluncuran. Lihat Bekerja dengan konektor jaringan jalan keluar.
Kebijakan menganggur
Setel suspendedDurationSeconds: 0 dan autoResumeEnabled: false untuk microVMS per sesi. Tetapkan maximumDurationInSeconds sebagai plafon untuk sesi macet (maks 28.800 detik).
{ "maxIdleDurationSeconds": 120, "suspendedDurationSeconds": 0, "autoResumeEnabled": false }
Memantau
Log aplikasi - Tinjau log aplikasi di CloudWatch Log:
aws logs tail /aws/lambda-microvms/claude-worker --follow
Menjalankan MicroVMS - Daftar microVMS yang sedang berjalan di akun Anda:
aws lambda-microvms list-microvms \ --image-identifier claude-worker \ --query 'items[].[microvmId,state,startedAt]' --output table
Pemecahan masalah
| Gejala | Penyebab |
|---|---|
| Webhook mengembalikan 401 | Menandatangani ketidakcocokan rahasia atau pengiriman basi |
| Tidak ada peluncuran microVM | Webhook tidak terdaftar untuksession.status_run_started, atau peran eksekusi fungsi Lambda peluncur tidak memiliki izin RunMicroVM |
| MicroVM segera berakhir | /runbatas waktu kait — naikkan runTimeoutInSeconds |
| Pekerja segera keluar | HTTPS keluar untuk api.anthropic.com diblokir |
Pembuatan gambar gagal S3_* |
Membangun peran atau kesalahan konfigurasi bucket |