智能工具库

企业级 Agent 架构实战:安全沙箱与网络管控

企业级 Agent 架构实战:安全沙箱与网络管控

随着 AI Agent 从“生成内容”转向“自主执行”,企业面临严峻的安全与隔离挑战。本文解析如何利用 Kubernetes、OVN-Kubernetes、Istio 和 Keycloak 构建四层隔离体系,实现 Agent 的可信运行环境与精细化管理。

2026-10-03 0来源:InfoQ 中文

企业级 Agent 架构实战:安全沙箱与网络管控

随着 AI Native 时代的到来,AI 应用正在经历一场深刻的变革:从简单的“生成内容”快速演进为具备“自主执行”能力的智能体。Agent 不仅能生成代码,还能操作浏览器、调用 MCP Tool 甚至访问企业内部业务系统。然而,这种能力的跃升也给企业级基础设施带来了前所未有的挑战。

在 QCon 上海 2026 大会上,上汽集团 & 云计算中心架构师方宇晨分享了《企业级 Agent Infra 架构实践》的主题演讲,深入探讨了如何构建一个既能支持 Agent 自主行动,又能确保绝对安全与可控的基础设施架构。

1. 核心挑战:为什么传统架构失效?

在构建企业级 Agent 基础设施时,我们面临着四大核心矛盾,这也是传统容器技术难以解决的痛点:

  • 运行时隔离要求高:Agent 会运行模型生成的未知代码,这要求必须同时保证文件系统和内核的隔离。传统的容器隔离已无法单独承担完整的执行边界。
  • 网络环境复杂:Agent 需要同时访问互联网、模型 API 以及企业内部系统,必须提供独立的 L3/L4 网络隔离。
  • 权限控制严格:Agent 调用的每一个 API 权限都需要经过严格的授权和控制。
  • 凭证风险高:一旦各类凭证直接进入 Agent,理论上就可能被读取甚至泄漏。

2. 构建四层隔离体系:从 Compute 到 Identity

为了解决上述问题,方宇晨提出了一套基于 Kubernetes 的四层隔离架构方案,构建 Agent 的“可信执行空间”。

第一层:计算隔离

这是 Agent 运行的基石。通过引入 Kubernetes Agent Sandbox(如 gvisor 或 Kata),我们为 Agent 提供了可信的执行环境。

  • 实用解读:利用 Sandbox 技术,我们可以实现 Warm Pool(热池)、Template 和 Snapshot 等高级特性,确保资源高效复用的同时,支持快照回滚,极大提升了系统的稳定性。

第二层:L3/L4 网络隔离

网络隔离不能仅依赖 Kubernetes 原生的 NetworkPolicy,必须构建真正的多租户网络域。

  • 技术方案:采用 OVN-Kubernetes,为不同租户建立独立的逻辑网络。这意味着每个租户拥有独立的地址空间和路由域,默认实现租户间隔离。
  • 价值点:这种架构支持 IPvxlan+evpn 技术,能够实现多集群的互通,彻底解决了 Agent 在不同业务域间乱窜的问题。

第三层:L7 服务/API 隔离

这是最精细的控制层。Agent 不应直接访问外部 API,而应通过可观测、可控制的平面。

  • 技术方案:利用 Istio Service Mesh,通过 Sidecar 负责强制 mTLS 和路由代理,控制面负责制定 AuthorizationPolicy。
  • 核心机制:引入租户级的 Egress Gateway,将所有对外流量收敛。这不仅便于审计,还能统一管理出口策略。

第四层:身份隔离

统一的身份体系是安全管理的核心。

  • 技术方案:使用 Keycloak 建立统一的 Agent 身份体系。每个 Agent 拥有独立的 K8s Service Account。
  • 安全增强:通过 Keycloak 换取短生命周期的 JWT Token,并在 Istio 中配置严格的鉴权规则,确保只有被授权的 Agent 才能访问特定的服务。

3. 关键实践:凭证管理与透明化

在架构落地过程中,有两个关键点决定了方案的成败:

  • 凭证代理与动态交换:将外部 API Key 从 Agent 中移除,改为在 Egress Gateway 处进行统一管理和替换。这样,即使 Agent 被攻破,攻击者也无法获取真实的 API 密钥。
  • 逻辑透明化:Token 的管理逻辑需要对 Agent 透明,简化 OVN-Kubernetes 的网络构建流程,降低运维复杂度。

4. 总结

构建企业级 Agent Infra 不仅仅是技术选型的问题,更是一场关于“边界”与“治理”的工程实践。通过 Kubernetes Sandbox、OVN-Kubernetes、Istio 和 Keycloak 的组合,我们成功构建了从计算、网络、服务到身份的全方位隔离体系,为 AI Agent 的规模化落地提供了坚实的护城河。

对于开发者而言,理解这套架构不仅能提升系统的安全性,更能为后续探索 Loop Engineering 和 Vibe Coding 等前沿方向打下基础。


本文内容基于 QCon 全球软件开发大会上海站演讲整理。大会将于 2026 年 10 月 22 日—24 日举办,聚焦 AI Native 架构、Agent 安全与可观测等前沿技术。

本文基于 InfoQ 中文 的公开内容,由 AI 辅助整理改写后发布。

原标题:企业级 Agent Infra 架构实践:从安全沙箱到网络管控与身份治理|QCon上海

阅读原文