Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo di Lambda MicroVMS come sandbox per Claude Managed Agents
AWS Lambda MicroVMS è un fornitore di sandbox gestiti in sandbox ospitati autonomamente per Claude Managed Agents, che conserva file, pacchetti e servizi sensibili nell'infrastruttura sotto il tuo controllo. Anthropic ospita il loop degli agenti e il modello Claude, mentre su Lambda MicroVM vengono eseguite le chiamate agli strumenti. Con questo modello, puoi controllare l'ambiente di esecuzione: cosa viene installato, quale accesso alla rete è disponibile e quali risorse può raggiungere l'agente.
Ogni MicroVM è una macchina Firecracker-isolated virtuale con avvio basato su snapshot in meno di un secondo, funziona per un massimo di 8 ore e può essere terminata al termine della sessione. Le sessioni non condividono mai lo stato. Ottieni i limiti di sicurezza di una macchina virtuale con il modello operativo serverless: nessun cluster da gestire, nessuna capacità inattiva a pagamento. È possibile orchestrare microVM con AWS servizi per implementare le specifiche sandbox con hosting autonomo come descritto di seguito. Consulta l'esempio di riferimento Claude Managed Agents Self-Hosted Sandboxes on Lambda MicroVMS
Come funziona
Un piano di controllo avvia una sessione MicroVM per ogni sessione di Claude:
-
Una sessione raggiunge lo stato di esecuzione e Anthropic invia un
session.status_run_startedwebhook a un endpoint del tuo account. -
Una funzione Lambda di avvio verifica la firma del webhook, quindi chiama.
RunMicroVM -
Il codice sulla microVM rivendica la sessione, esegue le chiamate agli strumenti (bash, read, write, edit, glob, grep) e invia i risultati ad Anthropic.
/workspace -
La microVM viene sospesa o terminata al termine della sessione.
La chiave API della tua organizzazione Anthropic non raggiunge mai l'elaborazione. AWS Il programma di avvio passa solo un riferimento di AWS Secrets Manager alla chiave dell'ambiente Anthropic; il ruolo di esecuzione di MicroVM consente al codice di leggerlo in fase di esecuzione.
Proprietà chiave
| Proprietà | Vantaggio |
|---|---|
| Isolamento dei petardi | Hardware-virtualized limite per sessione |
| Snapshot-based avvio | Riprendi da un'istantanea di Firecracker in meno di un secondo o in secondi a una cifra |
| IAM tramite IMDSv2 | Utilizza credenziali a breve termine con privilegi minimi |
| Durata stateful | Può funzionare fino a 8 ore con accesso completo al disco e alla memoria |
| Pay-per-session | Le microVM vengono terminate al termine delle sessioni, con conseguente interruzione della fatturazione |
Prerequisiti
-
Un AWS account con autorizzazioni per Amazon Simple Storage Service (Amazon S3), AWS Identity and Access Management (IAM), Secrets Manager, WAF, Lambda e AWS Lambda MicroVMS
-
Un agente Claude Managed Agents con un ambiente
self_hosted -
Una chiave di ambiente e un webhook di firma segreti dalla Claude Console
Implementazione dell'implementazione di riferimento
Il repository Claude Managed Agents Self-Hosted Sandbox on Lambda MicroVMS
-
Uno CloudFormation stack (Amazon API Gateway, funzione Lambda di avvio, segreti di Secrets Manager, bucket Amazon S3, ruoli IAM)
-
Un'immagine MicroVM (,, lifecycle hook)
DockerfileNode.js EnvironmentWorker -
Uno script di distribuzione e uno script di verifica
Fasi di implementazione:
-
Implementa lo CloudFormation stack.
-
Memorizza la chiave di ambiente e il segreto di firma nei segreti di Secrets Manager creati.
-
Crea l'immagine MicroVM.
-
Registra l'URL del webhook dello stack nella console Claude.
-
Verifica creando una sessione.
Per istruzioni dettagliate, consulta il repository README.
Rete
Le microVM Lambda dispongono di accesso pubblico a Internet per impostazione predefinita: non è necessaria alcuna configurazione per raggiungerle. api.anthropic.com
Per accedere a risorse private come un database Amazon Aurora o un ElastiCache cluster Amazon, o per applicare le tue restrizioni di rete, collega un connettore di uscita VPC al momento dell'avvio. Per informazioni, consulta Utilizzo dei connettori di rete in uscita.
Politica di inattività
Imposta suspendedDurationSeconds: 0 e autoResumeEnabled: false per microVM per sessione. Imposta maximumDurationInSeconds come limite massimo per sessioni bloccate (max 28.800 s).
{ "maxIdleDurationSeconds": 120, "suspendedDurationSeconds": 0, "autoResumeEnabled": false }
Monitoraggio
Registri delle applicazioni: rivedi i registri delle applicazioni nei registri: CloudWatch
aws logs tail /aws/lambda-microvms/claude-worker --follow
MicroVMS in esecuzione: elenca le microVMS in esecuzione nel tuo account:
aws lambda-microvms list-microvms \ --image-identifier claude-worker \ --query 'items[].[microvmId,state,startedAt]' --output table
Risoluzione dei problemi
| Caratteristiche | Causa |
|---|---|
| Webhook restituisce 401 | Firma: mancata corrispondenza segreta o consegna scaduta |
| Nessun avvio di microVM | Webhook non registrato o autorizzazione session.status_run_started al ruolo di esecuzione della funzione Lambda di avvio RunMicroVM |
| MicroVM si interrompe immediatamente | /runhook timeout — rilancia runTimeoutInSeconds |
| Il lavoratore esce immediatamente | Da HTTPS in uscita a bloccato api.anthropic.com |
La compilazione dell'immagine fallisce S3_* |
Configurazione errata del ruolo o del bucket di build |