Kubernetes Agent Sandbox 입문: AI 에이전트 상태 유지와 격리 관리
핵심 내용
StatefulSet 대비 운영 복잡도를 낮추고 gVisor 격리 및 WarmPool로 콜드 스타트를 해결한다.
자세히 보기
AI 워크로드가 단순 추론(AI v1)에서 자율형 에이전트(AI v2)로 진화하면서, 기존 Kubernetes 리소스만으로는 상태 유지와 격리 관리가 복잡해졌다. Agent Sandbox는 이러한 문제를 해결하기 위해 Kubernetes SIG Apps가 공개한 CRD 및 컨트롤러 프로젝트다.
Namespace 격리의 한계와 커널 보안
Namespace는 API 레벨의 논리적 분리를 제공하지만, 컨테이너 내부 코드를 신뢰한다는 전제가 있다. AI 에이전트가 외부 입력으로 임의 코드를 실행할 경우, 호스트 OS 커널을 공유하는 컨테이너 특성상 Namespace 격리만으로는 탈출을 막을 수 없다. Agent Sandbox는 gVisor 또는 Kata Containers를 runtimeClassName으로 지정해 커널 레벨 격리를 선택적으로 적용할 수 있도록 설계되었다.
주요 리소스와 동작 방식
Agent Sandbox는 Core API와 Extensions API로 구성된다. Core API의 Sandbox는 단일 에이전트 실행 환경으로 안정적 네트워크 ID와 Scale-to-Zero 기능을 제공한다. Extensions API의 SandboxWarmPool은 콜드 스타트 지연을 제거하기 위해 Sandbox를 사전에 프로비저닝하며, SandboxClaim을 통해 즉시 할당받을 수 있다.
운영 시 주의사항
2026년 3월 기준 최신 릴리스는 v0.4.2이며, 아직 v1alpha1 단계의 오픈소스 프로젝트다. Kubernetes 1.35 기준으로 빌드되어 1.32 미만 클러스터에서는 동작을 보장하지 않는다. 또한 runtimeClassName으로 gVisor를 지정했으나 노드에 설치되지 않은 경우 Pod가 Pending 상태로 멈출 수 있으므로 주의가 필요하다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.