人工知能

Docker、AIエージェントを分離するCloud Sandboxesを開始し、Sandbox Kit仕様を公開

Dockerは、AIエージェントのタスクをmicroVM内で実行し、コンピューターとクラウド間で作業を移行できるCloud Sandboxesを発表した。エージェントとその権限をパッケージ化するオープン仕様も公開し、中立的なガバナンスを目指して同仕様をCNCFに提出する予定だ。

2026-10-01
1 分で読めます
11 閲覧数
certi.news
Docker、AIエージェントを分離するCloud Sandboxesを開始し、Sandbox Kit仕様を公開

Dockerは、分離されたmicroVM環境内でAIエージェントを実行するCloud Sandboxesの提供を発表した。開発者はローカルでタスクを開始した後、ファイルシステムをDockerのクラウドインフラストラクチャに移して長時間のタスクを継続し、結果をレビューのために戻すことができる。今回の取り組みと併せて、Apache 2.0ライセンスに基づくSandbox Kit仕様も公開された。Dockerは同仕様をCloud Native Computing Foundation(CNCF)に提出し、中立的な形でガバナンスすることを約束している。

同社は、2026年9月23日から25日までサンノゼで開催され、1万人を超える開発者、AIアプリケーションビルダー、技術リーダーが参加したWeAreDevelopers World Congress North Americaで、これらの進展を明らかにした。これはDockerによる説明だ。

長時間タスクのための分離された実行環境

各Cloud Sandbox環境はmicroVMで構成される。microVMとは、それぞれ専用のカーネルとDockerデーモンを備えた小型仮想マシンである。その内部のエージェントは依存関係のインストール、アプリケーションのビルド、コンテナの実行を行うことができ、Dockerが必要な計算リソースを提供する。開発者はローカルで作業する場合もクラウドで作業する場合も、同じコマンドラインツールsbxを使用する。

実際には、このサービスはソフトウェアのリファクタリングや移行など、ノートパソコンを開いたままにしておくよりも長い時間を要する可能性のあるタスクを対象としている。複数のタスクをローカルデバイスのリソースに負荷をかけずに並行実行でき、コンピューターを閉じた後もクラウドで作業を継続できる。サービスは現在利用可能で、Dockerは計算リソースを秒単位で課金する。

ローカル環境とクラウド環境は、Kitsと呼ばれる同じエージェントパッケージを使用するが、認証情報とポリシーは各環境で別々に設定される。つまり、タスクを移行してもすべての権限が自動的に移行されるわけではなく、エージェントにどのリソースへのアクセスを許可するかを明示的に決定する必要がある。

エージェントとその権限を記述するオープン仕様

Sandbox Kitは、エージェントの実行に必要な環境を、共有およびレビュー可能な単位として定義する。Kitは、エージェントとそのツールに加え、ネットワーク、認証情報、ストレージへのアクセスに関する宣言を含むOCIイメージである。チームは通常のコンテナイメージと同じように、デジタルフィンガープリントを使ってKitをビルド、プッシュ、プル、検査、インストールできる。

このモデルは環境の再現に役立ち、権限の変更をレビュー担当者に見える形にする。Kitがネットワークの宛先や追加の認証情報を要求すると、その変更はパッケージ内に表示される。一方、runtimeが実際に付与する内容を決定し、エージェントの外部でポリシーを適用する。Docker Sandboxesがこの仕様を実装した最初のruntimeであり、Nous ResearchはオープンソースエージェントHermesを使用してローンチパートナーとして参加した。

実際に何が変わるのか

Dockerは、実行の分離だけではエージェントにより大きな作業を任せるには不十分だと考えている。同社は、Dockerソケットがコンテナに接続されていたため、ホスト上に存在するシークレットを読み取ることができたエージェントの例を示した。これには新たな脆弱性は必要なく、設定によって付与された権限の結果だった。別のデモでは、microVM内部からホストへアクセスする試みが失敗した。

またDockerは、GitHubリポジトリの削除などの操作をデフォルトで禁止し、拒否の判断を監査ログに記録するポリシーも示した。しかし同社は、これらの制御には限界があることを認めている。許可されていないネットワークの宛先をブロックすることと、送信を許可されたメッセージが誤った顧客宛てであることを検出することは異なる。そのため、送信せずに読み取りとメッセージ作成だけを許可するといった狭い権限が依然として必要であり、操作がユーザーの意図と一致しているかの検証は未解決の課題として残る。

今回の発表の重要性は、エージェントの分離、その環境の移植性、そして権限をレビュー可能なオープン形式で記述する仕組みを組み合わせた点にある。一方、この記事で解決されていない問題は、他のruntimeがどの程度この仕様を採用するのか、また組織間でエージェントのアイデンティティとポリシーをどのように統一するのかに関するものだ。Docker自身も、これらの一部は依然として業界の課題であると指摘している。

ニュースの出典
Docker Blog
原文を開く ↗
c
著者

certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る