На 24 септември Docker пусна Sandbox Kit Spec под Apache 2.0: агентът, инструментите му и списък с всичко, до което иска достъп, в един обикновен контейнерен образ. Стандартът отива под неутралното управление на CNCF. Същия ден излязоха и Cloud Sandboxes за агенти, които работят с часове.
- Kit е OCI образ, който носи агента, инструментите и типизиран списък с хостове, идентификационни данни и томове, които иска.
- Kits са направени заедно с AWS, Box, Datadog, Dynatrace, JFrog, Palo Alto Networks, Snyk и други.
- Cloud Sandboxes пускат същата microVM изолация в облака на Docker, до 24 часа на сесия, с плащане по секунди.
Попитай който и да е екип, който пуска агенти от няколко месеца: до какво точно има достъп тоя агент? По думите на Docker след няколко месеца никой не може да отговори.
Според Docker правилата са разпилени: мрежово правило тук, ключ там, папка, закачена набързо за една задача. Живеят в историята на терминала и в нечия памет. Docker предлага да живеят на едно място - вътре в самия образ на агента.
Защо в образа
Защото образът се пинва, сравнява и преглежда. Поиска ли новата версия на агента достъп до още един сървър, това излиза като нов ред в разликата, който някой може да откаже.
Това е старата идея на Docker, приложена към новия проблем. Преди десет години те дадоха формата на образа на Linux Foundation и той стана стандарт. Сега правят същото с правата, и пак ги дават на неутрална организация.
Упражнението за днес е един лист, на който пишеш до какво има достъп всеки агент, който пускаш. Който не може да го напише, е точно човекът, за когото е форматът.