企业级 Agent Infra 架构实践:从安全沙箱到网络管控与身份治理|QCon上海

上汽集团架构师方宇晨将在 QCon 上海站分享企业级 Agent Infra 的落地架构,核心是用 Kubernetes Agent Sandbox、OVN-Kubernetes、Istio 和 Keycloak 四层方案,为能自主执行代码、调用 MCP Tool 和内网系统的 Agent 划出隔离边界。

一句话看懂:上汽集团架构师方宇晨将在 QCon 上海站分享企业级 Agent Infra 的落地架构,核心是用 Kubernetes Agent Sandbox、OVN-Kubernetes、Istio 和 Keycloak 四层方案,为能自主执行代码、调用 MCP Tool 和内网系统的 Agent 划出隔离边界。

事件核心:发生了什么

2026 年 QCon 全球软件开发大会·上海站定于 10 月 22 日—24 日举办,主题聚焦 Harness AI 时代的工程实践,覆盖 AI Native 架构、Agent Runtime、AI Infra、Agent 安全与可观测、Loop Engineering、Vibe Coding、端云协同等 20 个专题,届时将有 100 多位一线专家参与。

上汽集团 & 云计算中心架构师方宇晨已确认出席 “Agent as a Service” 专题,带来《企业级 Agent Infra 架构实践:从安全沙箱到网络管控与身份治理》。目前公开信息显示,他的实践思路是:以 Kubernetes Agent Sandbox 作为可信执行环境,以 OVN-Kubernetes 构建多租户网络边界,以 Istio Sidecar 配合租户级 Egress Gateway 构建 L7 服务访问平面,再以 Keycloak 建立统一 Agent 身份体系,并推进凭证代理和动态凭证交换。

为什么重要

Agent 正从“生成内容”走向“自主执行”:它能运行模型生成的未知代码、操作浏览器、调用 MCP Tool 和企业内部业务系统。这带来四类结构性矛盾——运行时隔离、L3/L4 网络隔离、API 权限控制、凭证泄漏风险。传统容器隔离不足以单独承担完整安全边界,仅靠 Kubernetes NetworkPolicy 也难以给不同租户真正独立的网络域。

换句话说,Agent 落地卡点已不只是模型能力,而是“执行边界、身份边界、网络边界”是否可管可控。这套基于成熟开源组件的方案没有明显技术绑定,对正推进 Agent 生产化的企业具有参考价值。

对用户/开发者/创作者的影响

对平台与基础设施开发者,这意味着 Agent 的 Runtime 隔离需要引入 gVisor/Kata 等方案,并支持 Warm Pool、Template、Idle Reclaim、Snapshot 等能力,以兼顾安全与启动效率。对企业架构师,Agent 调用 API 应经过 mTLS、AuthorizationPolicy 和独立 Egress Gateway 收敛,长生命周期凭证应尽量移出 Agent,改为短生命周期 JWT 加动态交换。对普通用户,这些机制短期不直接可见,但决定了 Agent 能否被允许接触真实业务系统。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是 OVN-Kubernetes 的网络构建流程能否简化到可规模化落地;二是 Token 管理能否对 Agent 透明,让开发者无需自行处理换取逻辑;三是外部 API Key 能否从 Agent 中彻底移除,统一在 Egress Gateway 出站时替换。这三点的进展,将决定该架构是停留在演讲层面还是进入企业生产环境。

来源:InfoQ CN

celebrityanime
celebrityanime
文章: 27088

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注