Skip to content

管理沙箱规格和环境

一体化智能体运行与协同平台(AgentWorks)的沙箱规格和环境由平台管理员在 AgentWorks 管理控制台创建,再分配给租户。普通用户基于这些已批准资源创建沙箱模板或实例。

警告

仅限 AgentWorks 管理控制台

本页所有配置和变更只能在独立的 AgentWorks 管理控制台 完成,AgentWorks 控制台不提供这些入口。开始前,请向平台提供方获取当前环境的 AgentWorks 管理控制台地址,并确认账号具有管理员权限。

创建沙箱规格

沙箱规格管理 中配置:

  • 名称描述标签
  • 沙箱类型DockerVM
  • 启动类型冷启动预热启动
  • Sandbox Class
  • CPU内存磁盘
  • 运行超时空闲回收
  • 带宽限制
  • 出站访问控制,包括 禁止访问 RFC1918 内网段例外放行 CIDR(每行一个)
  • 域名访问控制,包括 允许列表(空 = 全部放行)禁止列表(优先级更高)

规格应按工作负载建立少量经过验证的等级,避免让每个团队自行组合未经容量验证的资源。

选择冷启动或预热

  • 冷启动适合低频或成本敏感任务,首次执行需要等待环境启动。
  • 预热适合对首响应时间敏感的稳定流量,但需要预留运行资源。

该设置位于管理员沙箱规格,不是普通用户页面中 沙箱模板启动类型Docker 容器/Virtual Machine 选择。

设置最小网络权限

根据智能体需要开放网络:

  • 只允许必要域名。
  • 默认拒绝不需要的私网访问。
  • 为 MCP、包仓库和业务 API 建立明确 DNS 允许项。
  • 对数据外发和任意下载保持限制。

网络策略配置错误会表现为工具或命令超时。排查时检查规格策略,不要通过扩大所有出站权限作为长期修复。

创建沙箱环境

沙箱环境管理 中配置:

  • 名称描述租户标签
  • 镜像地址
  • 内部工作目录
  • 外部工作目录
  • 启动类型字符串字段。

租户为空的环境可以作为公共环境。环境变量启动参数标记为 暂不支持,不能用于生产配置;需要这些值时,请使用平台提供方为目标环境提供的配置方式。

启动类型 在沙箱环境表单中是自由文本字段,与沙箱规格中的 冷启动/预热启动 枚举不是同一配置。仅填写平台提供方为目标环境给出的值;没有可用值时保持为空。

分配给租户

创建规格和环境后,在租户详情中分配允许使用的沙箱规格。用目标租户账号登录普通控制台,确认:

  • 模板表单能选择规格和环境。
  • Docker/虚拟机类型匹配。
  • 资源值为只读或受管理员边界限制。
  • 实际沙箱可以启动并产生运行记录。

安全变更现有规格

修改共享规格或环境可能影响多个沙箱模板和智能体实例。先创建新规格或环境,在测试实例验证,再逐步让生产模板引用新资源。

现有运行沙箱不会自动迁移;请使用新规格或环境完成验证后再逐步切换。

推荐变更顺序:

  1. 创建新的规格或环境,而不是直接覆盖生产资源。
  2. 分配给测试租户或受控测试智能体实例。
  3. 创建沙箱实例并验证启动、命令、网络、超时和回收。
  4. 让生产模板逐步引用新资源。
  5. 检查旧资源详情中的模板和实例引用已经清空。
  6. 再删除旧规格或环境。

AgentWorks 管理控制台会在删除规格或环境前检查引用。出现“无法删除”时,按页面列出的沙箱模板和实例完成迁移;确认引用清空后再删除规格或环境,否则相关配置将不可用。