---
service: "Publicasta"
schema_version: "1.0"
article_id: 648
title: "تجعل MicroVMs في AWS Lambda نشر بيئات عزل وكلاء الذكاء الاصطناعي أسهل، لكنها تجعل حوكمتها عرضة للتعقيد غير المقصود"
language: "ar"
default_language: "en"
canonical_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem?lang=ar"
json_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.json?lang=ar"
api_url: "https://publicasta.com/api/public/v1/channels/it_today_news/articles/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem?lang=ar"
channel_url: "https://publicasta.com/api/public/v1/channels/it_today_news"
channel_articles: "https://publicasta.com/api/public/v1/channels/it_today_news/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-09-19T13:57:46+00:00"
updated_at: "2026-09-19T13:57:46+00:00"
translations:
  - language: "ar"
    html_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem?lang=ar"
    markdown_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.md?lang=ar"
    json_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.json?lang=ar"
  - language: "de"
    html_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem?lang=de"
    markdown_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.md?lang=de"
    json_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem?lang=en"
    markdown_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.md?lang=en"
    json_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem?lang=es"
    markdown_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.md?lang=es"
    json_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem?lang=fr"
    markdown_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.md?lang=fr"
    json_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem?lang=pl"
    markdown_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.md?lang=pl"
    json_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem?lang=ru"
    markdown_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.md?lang=ru"
    json_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.json?lang=ru"
  - language: "zh"
    html_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem?lang=zh"
    markdown_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.md?lang=zh"
    json_url: "https://publicasta.com/it_today_news/aws_lambda_microvms_make_agent_sandboxes_an_operations_problem.json?lang=zh"
---

# تجعل MicroVMs في AWS Lambda نشر بيئات عزل وكلاء الذكاء الاصطناعي أسهل، لكنها تجعل حوكمتها عرضة للتعقيد غير المقصود

> تقدم بنية AWS المرجعية لبيئات وكلاء الذكاء الاصطناعي المعزولة على Lambda تشغيلًا سريعًا وعزلًا على مستوى الآلة الافتراضية. لكن التحول الأهم تشغيلي: يجب تصميم الهوية والخروج الشبكي والاستمرارية والرصد والتنظيف كنظام واحد.

نشرت AWS بنية مرجعية لتشغيل بيئات عزل ذاتية الاستضافة لوكلاء الذكاء الاصطناعي على Lambda MicroVMs. الفكرة عملية: تستقبل واجهة برمجة التطبيقات مهمة، وتطلق بيئة معزولة، وتتيح للوكيل تنفيذ العمل، ثم تبث النتيجة أو تخزنها، وتزيل البيئة أو تعلقها عند انتهاء المهمة. تستهدف البنية الفرق التي تريد تشغيل الوكلاء داخل حساب AWS الخاص بها بدلًا من تشغيلهم داخل مساحة تطوير تديرها جهة موردة.

 ![رسم توضيحي تحريري لمهمة وكيل ذكاء اصطناعي تعمل داخل MicroVM سحابية معزولة، وتحيط بها ضوابط الهوية والشبكة وقابلية المراقبة والاستمرارية والتنظيف.](https://publicasta.com/storage/projects/17/pages/648/2026/09/9ce2aef8-5d39-4769-8619-63fe72237dd9.webp)

 من السهل اختزال الخبر في قصة أداء. توفر Lambda MicroVMs بدءًا سريعًا، وعزلًا على مستوى الآلة الافتراضية، وحالة مبنية على اللقطات، وشبكات مُدارة. وهذا مفيد. لكن التحول الأهم يقع في مكان آخر: فعندما يمكن إنشاء بيئة عزل عند الطلب، وربطها بشبكة VPC حقيقية، ومنحها وصولًا إلى خدمات داخلية، فإنها لا تعود مجرد ميزة أمان. تصبح عبء عمل إنتاجيًا قصير العمر، وفي داخله نموذج يتخذ قرارات.

 لذلك لا ينبغي أن يكون السؤال الأول لفرق المنصات هو ما إذا كانت الآلة الافتراضية المصغرة أكثر أمانًا من الحاوية. السؤال هو ما إذا كانت المؤسسة قادرة على جعل مسار التنفيذ بأكمله قابلًا للرصد، ومحدودًا، وقابلًا للتخلص منه. تساعد آلية العزل القوية، لكنها لا تحدد أي بيانات اعتماد يحصل عليها الوكيل، أو النطاقات التي يمكنه الوصول إليها، أو البيانات التي يستطيع نسخها إلى مساحة العمل، أو ما إذا كان يمكن استئناف بيئة معلقة بعد تغير السياسة المحيطة بها.

 ## ما أعلنته AWS

 تصف تدوينة AWS Compute Blog، المنشورة في 18 سبتمبر، بنية ذاتية الاستضافة مبنية باستخدام AWS Serverless Application Model وعدة خدمات مُدارة. وتشمل المكونات المذكورة Amazon S3 وIAM وSystems Manager Parameter Store وAPI Gateway وLambda وAWS WAF وCloudWatch Logs وLambda MicroVMs. صُمم هذا النهج لاستدعاءات أدوات وكلاء الذكاء الاصطناعي التي تحتاج إلى أكثر من تنفيذ دالة قصير: تثبيت الحزم، وتشغيل الأوامر، والعمل على نظام ملفات، وبدء العمليات، والحفاظ على الحالة أثناء جلسة تفاعلية.

 خدمة Lambda MicroVM الأساسية هي بدائية حوسبة أحدث مبنية حول افتراضية Firecracker. وتصفها AWS بأنها بيئة خالية من الخوادم توفر قدرات نظام تشغيل كاملة، وبدءًا قائمًا على اللقطات، وضوابط للوصول الشبكي الوارد والصادر. ويمكن ربط MicroVM بموصل شبكة وقت التشغيل. وبحسب الإعداد، يمكنها الوصول إلى الإنترنت العام، أو إلى VPC، أو إلى خدمات AWS الخاصة عبر نقاط نهاية VPC.

 يعالج هذا الجمع فجوة حقيقية في أنظمة الوكلاء الحالية. فالدالة العادية مريحة لكنها ضيقة: لها نموذج تنفيذ محدود، ونظام ملفات محلي مؤقت، ومدة تشغيل مقيدة. أما الآلة الافتراضية التقليدية أو حجرة Kubernetes فتمنح حرية أكبر، لكن على فريق المنصة إدارة السعة، وإطلاق الصور، والعزل، والجدولة، والتنظيف. ويمكن للحاوية أن تبدأ بسرعة، لكنها تشارك نواة المضيف مع أعباء أخرى. تضع الآلات الافتراضية المصغرة نظام تشغيل ضيفًا بين المهمة والمضيف الأساسي، مع الاحتفاظ بدورة حياة مُدارة وعند الطلب.

 لا تمثل البنية المرجعية من AWS حدًا أمنيًا جاهزًا لكل وكيل. إنها مجموعة لبنات ونمط نشر. وهذا الفرق مهم لأن أهم الضوابط تقع فوق طبقة الافتراضية. فما زال على المنصة أن تقرر كيف تُصادق الطلبات، وكيف يُفصل المستأجرون، وكيف يُصرح للمهام، وكيف تُفحص القطع الناتجة، وكم يمكن للجلسة أن تستمر، وما الذي يحدث عندما يطلب الوكيل مرارًا صلاحية لا ينبغي أن يمتلكها.

 ## لماذا تختلف هذه المشكلة عن الشيفرة الخالية من الخوادم المعتادة

 تؤدي الدالة التقليدية الخالية من الخوادم عادة غرضًا ضيقًا نسبيًا. يستدعي حدثٌ معالجًا معروفًا، ويستدعي المعالج مجموعة معروفة من الخدمات، ويحدد مسار النشر جزءًا كبيرًا من السلوك مسبقًا. ولا تزال هناك مخاوف أمنية جدية، لكن المشغل يستطيع غالبًا تحليل الدالة من خلال شيفرتها، وسياسة IAM الخاصة بها، وعقد المدخلات.

 يغير وكيل الذكاء الاصطناعي شكل مسار التنفيذ. فقد يختار الأدوات ديناميكيًا، ويفسر نصًا غير موثوق، ويثبت تبعية، ويفحص مستودعًا، ويستدعي عميلًا من سطر الأوامر، ويعيد المحاولة بعد خطأ، أو يقرر أن المهمة تحتاج إلى طلب شبكي جديد. ولا تحدد وثيقة النشر التسلسل النهائي للأفعال بالكامل. إذ يتولد جزء منه وقت التشغيل من المطالبة، ووصف الأدوات، والوثائق المسترجعة، ومحتوى الملفات، ونتائج الأوامر السابقة.

 ينشئ ذلك عدة حدود يجب التعامل معها منفصلة. يتعلق حد النموذج بالتعليمات التي يستطيع الوكيل تفسيرها وكيفية تعامله مع المحتوى العدائي. ويتعلق حد الأدوات بواجهات البرمجة والأوامر التي يمكنه استدعاؤها. أما حد الحوسبة فيتعلق بما يمكن للشيفرة التي تعمل داخل البيئة التأثير فيه. ويتعلق حد البيانات بما يمكن قراءته أو نسخه أو الاحتفاظ به. ويتعلق الحد التنظيمي بما إذا كان عميل أو مشروع أو فريق يستطيع مراقبة آخر أو التأثير فيه. تقوي MicroVM حد الحوسبة أساسًا، لكنها لا تحل الحدود الأربعة الأخرى تلقائيًا.

 لهذا قد تكون كلمة بيئة عزل مضللة. فقد تعني بيئة نظام تشغيل جديدة، أو حاوية ذات نظام ملفات مقيد، أو عملية مع ملف تعريف seccomp، أو طبقة لعزل المتصفح، أو مجرد مساحة عمل وُسمت بأنها مؤقتة. لهذه الآليات أنماط فشل مختلفة. يمكن لنواة ضيف ومراقب آلة افتراضية أن يقللا تبعات خروج عملية عدائية من حاوية، لكن الوكيل الذي يملك بيانات اعتماد صالحة يستطيع مع ذلك تنفيذ استدعاء واجهة مصرح به لكنه ضار، من دون أن يخرج من أي مكان.

 الهدف العملي ليس أن لا يحدث أي شيء سيئ. الهدف هو حصر نصف قطر الضرر: ينبغي أن تحصل كل مهمة على أصغر هوية، ومجموعة بيانات، ومسار شبكي، ومدة تشغيل، وعمر تخزين، وميزانية أفعال تسمح لها بإنجاز عملها. ويجب أن يحتفظ النظام بما يكفي من الأدلة لشرح ما حدث، ثم يجعل تدمير البيئة أمرًا رخيصًا.

 ## المكونات المعمارية التي تستحق التدقيق

 ### 1. بوابة الطلبات

 طبقة API هي أول قرار للسياسة، وليست مجرد مدخل. يمكن لـAPI Gateway وWAF المساعدة في مصادقة الطلبات، ورفض حركة مسيئة بوضوح، وتطبيق حدود للمعدل، لكن الطلب الصحيح ما زال يحتاج إلى قرار تصريح خاص بالمهمة. فالمستخدم الذي يستطيع إنشاء بيئة عزل لمهمة توثيق لا ينبغي أن يستطيع تلقائيًا طلب بيئة تصل إلى قاعدة بيانات إنتاج.

 ينبغي أن يحمل الطلب فئة عبء عمل صريحة. وتشمل الحقول المفيدة معرّف المشروع أو المستأجر، ومصادر البيانات المسموح بها، وملف الشبكة المسموح به، والمدة القصوى، ونوع الناتج المطلوب، وما إذا كان مسموحًا للمهمة بإحداث تغييرات خارجية. وينبغي للمشغّل أن يستمد البيئة من هذه السياسة بدل قبول أسماء أدوار IAM أو معرّفات VPC أو معاملات مجموعات الأمان عشوائيًا من المستدعي.

 وهنا أيضًا مكان الحصص. فمن دون حدود لكل مستخدم ولكل مشروع، يمكن لحلقة وكيل أن تنشئ بيئات كثيرة، أو تربط تخزينًا مكلفًا، أو تبقي الجلسات حية من خلال نشاط متكرر. وينبغي أن تغطي ميزانية الطلب أكثر من عدد استدعاءات API. يجب أن تشمل MicroVMs المتزامنة، وإجمالي المعالج والذاكرة، والبايتات الصادرة، وحجم القطع الناتجة، وعدد استدعاءات الأدوات ذات الامتيازات.

 ### 2. الصورة ونظام الملفات

 لا تكون البيئة القابلة للتخلص منها جديرة بالثقة إلا بقدر الصورة التي تبدأ منها. ينبغي إصدار الصورة وتوقيعها أو ربطها بطريقة أخرى بسجل إصدار، وإعادة بنائها بانتظام، وفحصها بحثًا عن حزم نظام التشغيل وأدوات الوكيل الضعيفة. وينبغي للفرق أن تعرف ما إذا كانت المهمة تحصل على صورة أساسية مستقرة، أو صورة خاصة بالمشروع، أو مساحة عمل قابلة للتغيير مضافة فوقها. يغير كل اختيار قابلية إعادة الإنتاج والتحديث.

 غالبًا ما يحتاج الوكيل إلى تثبيت حزم أو ترجمة شيفرة أصلية. وهذا استخدام مشروع لنظام تشغيل كامل، لكنه يوسع سطح الهجوم ويجعل الحالة النهائية صعبة التحليل. ويتمثل نمط أكثر أمانًا في فصل نظام ملفات المهمة القابل للكتابة عن الصورة الأساسية الموثوقة، واستخدام فترة احتفاظ قصيرة، والتعامل مع كل الملفات الثنائية المنتجة، وذاكرات التخزين المؤقت، والبرامج النصية المولدة باعتبارها قطعًا غير موثوقة.

 تطرح اللقطات سؤالًا أقل وضوحًا حول دورة الحياة. فهي تحسن بدء التشغيل ويمكن أن تحفظ جلسة تفاعلية، لكنها تحفظ أيضًا حالة الذاكرة والقرص. فإذا كان رمز أو ملف تعريف جلسة أو ملف مصدر خاص أو ناتج أمر موجودًا عند تعليق البيئة، فقد يبقى في الحالة المستأنفة. يحتاج المشغلون إلى قاعدة موثقة لما يمكن تخزينه عبر التعليق، وإلى وسيلة لإبطال المواد الحساسة أو تدويرها قبل الاستئناف.

 كما تعكس اللقطة السياسة السارية وقت إنشائها. وإذا غيرت المؤسسة لاحقًا الوجهات الشبكية المسموح بها أو أبطلت تبعية، فلا ينبغي لاستئناف حالة قديمة أن يعيد الامتيازات السابقة بصمت. يجب تقييم سياسة الشبكة والهوية عند الإطلاق وعند الاستئناف، لا عند بناء الصورة أول مرة فقط.

 ### 3. IAM وتسليم الأسرار

 من المريح منح MicroVM دورًا في IAM، لكن الدور ليس سياسة للوكيل. إنه آلية تفويض سحابية. ينبغي تصميم الدور خصيصًا لفئة المهمة، وتقييده بصلاحيات على مستوى الموارد، وشروط، ووسوم جلسة، وبيانات اعتماد قصيرة العمر حيثما أمكن. فالدور العام الذي يستطيع قراءة كل حاويات المشاريع أو استدعاء كل خدمة داخلية يحول بيئة العزل إلى حائز ذي قيمة عالية لبيانات الاعتماد.

 يمكن لـParameter Store إبقاء الأسرار خارج الصور، لكن استرجاع السر يظل فعلًا يحتاج إلى تبرير. لا ينبغي للمشغّل أن يكشف مساحة أسماء واسعة للمعلمات ثم يعتمد على النموذج لاختيار القيمة الصحيحة. بدلًا من ذلك، يمكن لوسيط خارج عملية الوكيل إصدار بيانات اعتماد محدودة النطاق وقصيرة المدة بعد فحص سياسة المهمة. ويمكن للوسيط أيضًا منع ظهور الأسرار الخام في المطالبات، والسجلات، وناتج الأوامر المرئي للنموذج.

 ينطبق المبدأ نفسه على مستودعات الشيفرة. فالرمز الذي يسمح باستنساخ مستودع قد يسمح أيضًا بالدفع إليه، أو فتح طلب دمج، أو قراءة مشاريع غير مرتبطة. يجب فصل مسارات القراءة والكتابة. وإذا احتاج الوكيل إلى اقتراح تغيير، فينبغي أن تكون النتيجة الافتراضية رقعة أو قطعة مخزنة للمراجعة، لا بيانات اعتماد قادرة على تعديل الفرع الأساسي.

 تقلل بيانات الاعتماد قصيرة العمر من التعرض، لكنها لا تلغي الحاجة إلى التدقيق. يستطيع وكيل مخترق استخدام رمز صالح خلال مدة صلاحيته. لذلك يجب تسجيل كل عملية حساسة مع معرّف المهمة، والمبدأ، ومعرّف البيئة، وقرار السياسة الذي سمح بها. وينبغي ربط CloudTrail وسجلات الخدمات الخاصة بآثار الأوامر والأدوات من داخل البيئة.

 ### 4. الخروج الشبكي جزء من مجموعة قدرات الوكيل

 تكشف وثائق AWS عن ضوابط لكل من الدخول والخروج. وهذا مهم لأن كثيرًا من مهام الوكلاء يحتاج إلى تنزيل الحزم، أو جلب الشيفرة، أو استدعاء واجهات خارجية. لكنه أيضًا المكان الذي يمكن أن تتحول فيه بيئة العزل إلى مرحّل غير مضبوط. فإذا امتلكت البيئة وصولًا غير مقيد إلى الإنترنت، فقد يرفع النموذج ملفات مصدر، أو يتصل بنقطة يتحكم بها مهاجم، أو يجلب أداة غير مراجعة، أو يشارك في قناة قيادة وتحكم.

 الافتراضي الآمن هو قائمة سماح صغيرة من الوجهات المرتبطة بالمهمة. وينبغي أن تستخدم عملية تثبيت الحزم مرايا أو مستودعات معتمدة كلما أمكن. كما يجب تقييد وصول Git إلى المؤسسات أو المضيفات اللازمة للعمل. وينبغي الوصول إلى الخدمات الداخلية عبر نقاط نهاية VPC ومجموعات أمان صريحة بدل توجيه واسع. وتستحق طلبات DNS الانتباه أيضًا؛ فقائمة السماح بالنطاقات التي تتجاهل إعادة ربط DNS أو عمليات إعادة التوجيه أو العناوين التي حُلت حديثًا أضعف مما تبدو.

 ينبغي ربط سياسة الشبكة بالهوية وفئة عبء العمل، لا بمجرد شبكة فرعية مشتركة. فقد تستخدم بيئة تطوير ووكيل مراجعة شيفرة ووكيل ترحيل الصورة الأساسية نفسها، لكنها تحتاج إلى مسارات شبكة مختلفة تمامًا. ويجب أن تجعل البنية هذا الاختلاف ظاهرًا في كائنات النشر وفي السجلات.

 تفيد ضوابط المحتوى الصادر عندما تكون البيانات حساسة. إذ يستطيع وكيل شبكي تسجيل الوجهة، والطريقة، وحجم الاستجابة، ونتيجة السياسة. وفي أعباء العمل عالية المخاطر، يمكنه حجب عمليات الرفع، أو تنزيل الملفات التنفيذية، أو الطلبات التي تحتوي على أنماط أسرار معروفة. هذه الضوابط غير كاملة ولا ينبغي تقديمها كضمان لمنع فقدان البيانات، لكنها تنشئ أدلة وتقلل التسرب العرضي.

 ### 5. تحتاج استدعاءات الأدوات إلى طبقة سياسة

 لا ينبغي أن يحصل الوكيل على صدفة غير مقيدة لمجرد أن بيئة العزل معزولة. فالصدفة غالبًا أكثر الأدوات فائدة في العمل البرمجي، لكنها تجمع الوصول إلى الملفات، وإنشاء العمليات، واستخدام الشبكة، واكتشاف بيانات الاعتماد. وينبغي لوسيط الأدوات تصنيف الأوامر بحسب أثرها، وطلب موافقة إضافية على أفعال مثل نشر الحزم، أو تغيير البنية التحتية، أو حذف البيانات، أو تعديل ضوابط الوصول، أو إرسال رسائل خارجية.

 يفصل التصميم المفيد بين الملاحظة والتغيير. يمكن السماح تلقائيًا بقراءة سجل بناء، أو تشغيل اختبار، أو فحص شجرة التبعيات. أما الكتابة إلى فرع، أو فتح تذكرة، أو تغيير بيان نشر، أو استدعاء واجهة إنتاج، فيمكن أن ينتج اقتراحًا تحتاج خدمة أخرى أو إنسان إلى الموافقة عليه. تحتوي MicroVM العمل؛ لكنها لا تقرر ما إذا كان ينبغي أن يصل العمل إلى الإنتاج.

 وتعد أوصاف الأدوات مدخلًا آخر للسياسة. فإذا ادعت أداة أن العملية للقراءة فقط بينما تستدعي نقطة نهاية ذات آثار جانبية، فقد يتخذ الوكيل قرارًا خطيرًا في الوقت الذي يعتقد فيه النظام المحيط أن العملية آمنة. ينبغي اختبار مخططات الأدوات وتنفيذها وسجلات التدقيق معًا. ويجب أن يعتمد الإذن على الأثر الفعلي للاستدعاء، لا على اسمه الودود.

 ## ما الذي تغيره البنية الجديدة لفرق المنصات

 تتمثل أكبر فائدة تشغيلية في إمكانية تحويل حوسبة الوكلاء إلى بدائية للمنصة. تستطيع الفرق تقديم خدمة داخلية لتنفيذ المهام بواجهة موحدة، وتسجيل مشترك، وإدارة للصور، وحصص، وقواعد دورة حياة. ولا يحتاج المطورون إلى نشر تجمع عمال مخصص لكل مسار عمل جديد للوكيل. كما يمكن لفرق الأمن مراجعة عدد صغير من ملفات أعباء العمل بدل قائمة طويلة من المضيفات المصممة خصيصًا.

 ولا تظهر هذه الفائدة إلا إذا امتلكت المنصة مستوى التحكم. فإذا أنشأ كل فريق منتج مشغله ودور IAM وموصل الشبكة وحاوية السجل الخاصة به، فقد تضاعف MicroVMs مشكلات الحوكمة نفسها التي كان يفترض أن تبسطها. ينبغي للمنصة الداخلية أن تعرض قدرات آمنة بوصفها منتجات: مهمة مستودع للقراءة فقط، أو مشغل اختبار معزول، أو مهمة تحليل تبعيات، أو عاملًا يقترح تغييرات. وينبغي أن يملك كل ملف صورة معروفة، وسياسة شبكة، وعقد بيانات اعتماد، وقاعدة احتفاظ.

 كما تصبح محاسبة التكلفة أكثر دقة وأكثر ضرورة. قد يجعل التسعير الخالي من الخوادم المهام القصيرة جذابة، لكن الوكلاء التفاعليين قد يقضون وقتًا كبيرًا في الانتظار أو إعادة المحاولة أو الاحتفاظ بالحالة. ويمكن للتعليق أن يقلل الاستهلاك أثناء الخمول، لكنه لا يجعل عبء العمل مجانيًا. فتخزين البيانات، وطلبات API Gateway، والتسجيل، ونقل الشبكة، ومعالجة WAF، واستدعاءات النماذج، والاحتفاظ بالقطع الناتجة، كلها تدخل في الإجمالي. وقد تبدو المهمة رخيصة عند طبقة الحوسبة، لكنها تصبح مكلفة عندما يستطلع الوكيل مرارًا أو ينزل مساحات عمل كبيرة.

 يجب أن يكون وضع الوسوم إلزاميًا عند الإنشاء. وينبغي، في الحد الأدنى، تسجيل المالك، والمشروع، ونوع المهمة، وانتهاء البيئة، وتصنيف البيانات، ومركز التكلفة. ويجب أن تنتقل الوسوم إلى السجلات وتقارير الفوترة. فالمنصة التي لا تستطيع الإجابة عن الفريق الذي أنشأ البيئة، والسياسة التي استخدمها، وسبب بقائها حية، ليست مستعدة لتقديم تنفيذ ذاتي على نطاق واسع.

 ## سؤال العزل: أفضل من الحاويات، لكنه ليس جوابًا كاملًا

 تضع AWS Lambda MicroVMs حول عزل على مستوى الآلة الافتراضية، باستخدام تقنية Firecracker المرتبطة بـLambda. وهذا فرق مهم عن الحاويات العادية، حيث تتشارك العمليات نواة المضيف. وقد يكون هذا الأساس مناسبًا لتنفيذ شيفرة غير موثوقة أو موثوقة جزئيًا، خصوصًا عندما يحتاج عبء العمل إلى خصائص لنظام التشغيل يصعب توفيرها عبر بيئة عزل على مستوى اللغة.

 لكن ينبغي مقارنة آليات العزل بالنظام الكامل، لا بتسمية واحدة. فقد تملك MicroVM نظام تشغيل ضيفًا ضعيفًا، أو دورًا مفرط الصلاحيات، أو مسارًا شبكيًا مفتوحًا، أو ذاكرة حزم مؤقتة مسمومة، أو تكاملًا خطيرًا على جانب المضيف، أو مسار سجلات يكشف الأسرار. وقد تكون حاوية ذات سياسة مصممة بعناية كافية لمهمة منخفضة المخاطر، بينما تستطيع MicroVM ذات بيانات الاعتماد غير المقيدة أن تسبب حادثًا خطيرًا.

 تشير أبحاث حديثة عن بيئات عزل شيفرة الذكاء الاصطناعي إلى النقطة نفسها من زاوية القياس. وتشمل المتغيرات ذات الصلة سطح هجوم المضيف، وتسرب المعلومات، والدفاع متعدد الطبقات، وتاريخ الثغرات، وإيقاع التحديث، وجودة الاختبار العشوائي في المنبع. تهم فئة العزل، لكن ممارسات تحديث المنتج وتشغيله تهم كذلك. يجب التعامل مع MicroVMs بوصفها طبقة واحدة في تصميم دفاع متعدد الطبقات، لا شهادة على أن المهمة آمنة.

 ويزداد هذا الفرق أهمية مع حقن المطالبات. فقد يقنع ملف README أو تذكرة أو صفحة ويب أو تبعية خبيثة وكيلًا بتنفيذ فعل داخل البيئة. فإذا غيّر الفعل ملفات قابلة للتخلص منها فقط، فقد يكون الضرر محصورًا. لكن إذا استطاع الوكيل قراءة رمز مصدر، أو إرساله إلى مضيف خارجي، أو استدعاء واجهة داخلية، أو تعديل حاوية قطع مشتركة، فإن بقاء الفعل داخل MicroVM لا يجعل النتيجة مقبولة.

 ## تسلسل عملي لعملية الإطلاق

 ينبغي للفرق التي تقيم هذه الخدمة أن تبدأ بمهمة ناتجها مفيد لكن فشلها قابل للاسترداد. ويعد تحليل التبعيات، وتنفيذ الاختبارات على مستودع اصطناعي، وتوليد التوثيق من مواد عامة، والتحقق من البناء، أحمالًا أولى أفضل من تغيير البنية التحتية أو دعم الإنتاج. فالهدف من النشر الأول هو رصد مستوى التحكم بقدر قياس نجاح المهمة.

 حددوا العقد قبل تمكين النموذج. اكتبوا بيانات الإدخال، والأدوات المسموح بها، والقطع المتوقعة، والمدة القصوى، والوجهات الشبكية، والهوية، وحقول السجل، وسلوك انتهاء الصلاحية. وحددوا ما لا يُسمح للوكيل بفعله مطلقًا. فالسياسة القصيرة القابلة للتنفيذ أكثر قيمة من بيان واسع لا يظهر إلا في وثيقة مراجعة.

 ثم اختبروا المسارات غير المرغوبة. ضعوا تعليمات خبيثة في ملف داخل مستودع. أضيفوا تبعية تحتوي على برنامج تثبيت. أعيدوا خطأ أداة يشجع الوكيل على إعادة المحاولة بامتيازات أوسع. ضعوا سلسلة تشبه سرًا داخل ملف اختبار. حاولوا جعل الوكيل يصل إلى اسم مضيف داخلي، أو ينشئ بيئة ثانية، أو يكتب خارج مجلد المهمة، أو يحتفظ برمز داخل لقطة، أو يبقي الجلسة حية بعد موعدها. الهدف هو اختبار سلوك السياسة، لا تعليم وكيل كيفية تجاوز الضمانات في الإنتاج.

 راقبوا السلسلة كاملة. يتضمن السجل المفيد الطلب، والمبدأ، وملف السياسة، وبصمة الصورة، ومعرّف MicroVM، وبداية المهمة ونهايتها، واستدعاءات الأدوات، والأوامر، والوجهات الشبكية، وإصدار بيانات الاعتماد، والملفات المصدرة، وأحداث التعليق والاستئناف، ونتيجة التنظيف. وينبغي أن تكون السجلات مقاومة للعبث ومنفصلة عن نظام الملفات القابل للكتابة الخاص بالمهمة. فإذا تعذر إعادة بناء الفشل من الأدلة، فستواجه المنصة صعوبة في التمييز بين خطأ النموذج وخطأ المستخدم وخطأ الخدمة والهجوم.

 اجعلوا التنظيف مسار عمل أساسيًا. تحتاج كل بيئة إلى موعد نهائي يُفرض خارج الوكيل. ويجب أن يلغي التنظيف بيانات الاعتماد المؤقتة، ويحذف القطع أو يعزلها وفق سياسة البيانات، ويزيل ارتباطات الشبكة، وينهي الجلسة، ويسجل الحالة النهائية. ولا ينبغي لعامل يتعطل أثناء عمل الوكيل أن يترك بيئة صالحة إلى أجل غير محدد. كما ينبغي للمطابقة الدورية العثور على الموارد التي فقدت سجلها في مستوى التحكم وتطبيق قواعد انتهاء الصلاحية نفسها.

 ولا تضيفوا البيانات الخاصة أو صلاحيات التغيير إلا بعد عمل هذه الضوابط. وحتى حينها، أبقوا حد الصلاحية ضيقًا. يمكن لوكيل إصلاح الشيفرة إنشاء رقعة من دون أن يستطيع دمجها. ويمكن لوكيل تخطيط الترحيل إنتاج SQL من دون أن يستطيع تنفيذه. ويمكن لوكيل الدعم إعداد رد من دون إرساله. وينبغي للمنصة أن تحافظ على نقطة مراجعة بشرية أو حتمية عند الانتقال من التحليل إلى الأثر الخارجي.

 ## أسئلة ينبغي للمشغلين طرحها على AWS وعلى فرقهم

 تشرح الوثائق العامة نموذج الخدمة الأساسي، لكن اعتماد الإنتاج يحتاج إلى إجابات خاصة بالحساب وعبء العمل. ينبغي للمشغلين التحقق من كيفية تحديث الصور، وكيفية تشفير حالة اللقطات وانتهاء صلاحيتها، وكيفية تصرف موصلات الشبكة عند الاستئناف، وما الحدود المفروضة على التزامن والتخزين، وما الأحداث المتاحة للتدقيق. وعليهم أيضًا تأكيد التوفر الإقليمي، وأبعاد التسعير، ونموذج الدعم للقدرات الخاصة بـMicroVM التي ينوون استخدامها.

 وعلى الفرق داخليًا أن تسأل من يملك الصورة الأساسية، ومن يوافق على ملفات الشبكة، ومن يستطيع إضافة سر، وكيف تُوقف المهمة، وكيف يسترجع مستجيب الحوادث الأدلة، وما الذي يحدث عندما يلغي موظف أو عميل وصوله أثناء تشغيل المهمة. هذه ليست أسئلة تُترك لمرحلة العمليات اللاحقة. فهي تحدد ما إذا كانت البنية منصة مضبوطة أو مجرد مشغل مريح.

 وهناك سؤال متعلق بتصميم المنتج أيضًا: ماذا يرى المستخدم عندما يريد الوكيل عبور حد؟ يجعل النظام المفيد الفعل المقترح واضحًا. وينبغي أن يعرض المستودع، والوجهة، وفئة البيانات، والأثر الجانبي المتوقع، وسبب الطلب. لا ينبغي أن تكون السماح هي التفاعل الوحيد. تحتاج المنصة إلى بدائل آمنة مثل إنتاج رقعة، أو حفظ تقرير، أو طلب رمز أضيق نطاقًا، أو إيقاف المهمة.

 ## الدلالة الأوسع

 تستجيب AWS لنمط ينتشر عبر المنصات السحابية: يحتاج الوكلاء إلى بيئات تنفيذ حقيقية، لكن المؤسسات لا تريد من كل فريق بناء صدفة بعيدة مرتجلة. ويمكن لـMicroVM مُدارة أن تقلل أعمال البنية التحتية اللازمة لتوفير هذه القدرة. وقد تنقل أيضًا مركز ثقل أمن الوكلاء من تصفية المطالبات إلى هندسة أعباء العمل.

 هذا تحول صحي. قد تقلل تصفية المطالبات هجمات التعليمات الواضحة، لكنها لا تستطيع التعبير عن كل قاعدة لتدفق البيانات والتفويض. أما ملف عبء العمل فيستطيع القول إن المهمة يمكنها قراءة هذا المستودع، والوصول إلى مرايا الحزم هذه، والكتابة إلى حاوية القطع تلك فقط، والعمل عشر دقائق. ويمكن لـIAM وسياسة الشبكة ووسيط الأدوات ومتحكم تنظيف خارجي فرض أجزاء من هذا العقد حتى عندما يتصرف النموذج على نحو غير متوقع.

 الخطر هو أن تخفي سهولة التزويد الخالي من الخوادم تكلفة الحوكمة. يستطيع مطور إطلاق بيئة تنفيذ قادرة من خلال بضعة استدعاءات API، وربط دور بها، ومنحها وصولًا إلى الإنترنت، ثم تسمية النتيجة بيئة عزل. يكفي ذلك لإثبات ميزة. لكنه لا يكفي لتشغيل نظام ذاتي حول بيانات خاصة أو ضوابط إنتاج.

 لذلك ينبغي أن تكون النصيحة الخاصة بالتقييم التالي محددة: ابنوا ملف مهمة واحدًا ضيقًا، وأبقوا بياناته اصطناعية أو عامة، واحجبوا الخروج الواسع، ولا تصدروا أسرارًا طويلة العمر، وسجلوا كل فعل أداة وشبكة، وفرضوا موعدًا نهائيًا خارجيًا، وتحققوا من التنظيف. قيسوا ليس فقط زمن بدء التشغيل وإكمال المهمة، بل أيضًا مخالفات السياسة، وطلبات الشبكة غير المفسرة، ونظافة اللقطات، والاحتفاظ بالقطع، والجهد اللازم للتحقيق في تشغيل فاشل.

 يمكن لـLambda MicroVMs أن تجعل نشر تنفيذ الوكلاء المعزول أسهل. لكنها لا تجعل الثقة تلقائية. وستستفيد الفرق التي تتعامل مع MicroVM بوصفها طبقة الحوسبة لخدمة تنفيذ مضبوطة، صُممت حولها سياسة الهوية والشبكة والبيانات والرصد ودورة الحياة منذ البداية.
