容器计算服务ACS 2026年功能发布记录

更新时间:
复制 MD 格式

本文介绍容器计算服务 ACS(Container Compute Service)的最新功能发布记录。

202608

分类

功能名称

功能描述

相关文档

Agent Sandbox

使用 Kubernetes Secret 中的 API Key 凭据

支持通过 CredentialProvider 将 Kubernetes Secret 中的 API Key 统一纳管,由平台按 Agent 身份为工作负载按需下发凭据,应用侧无需在代码或镜像中内置明文密钥。

通过 CredentialProvider 配置使用 Kubernetes Secret 中的 API Key 凭据

使用 KMS 凭据管家中的 API Key 凭据

支持通过 CredentialProvider 纳管 KMS 凭据管家中的 API Key,由 ack-agent-identity 组件经 OIDC 从 KMS 专属实例代取并按 Agent 身份下发,业务 Pod 无需内置明文密钥,也无需直连 KMS。

通过 CredentialProvider 配置使用 KMS 凭据管家中的 API Key 凭据

使用 RAM 角色 STS 临时凭据

支持通过 CredentialProvider 纳管 RAM 角色,由平台按 Agent 身份经 RRSA 扮演角色并签发实例级短期 STS 临时凭据,可通过 policy 收缩权限、通过 targetRoleArn 实现跨账号访问,避免在代码或镜像中内置长期 AccessKey。

通过 CredentialProvider 配置使用 RAM 角色 STS 临时凭据

基于 Agent Identity 挂载 AgenticFS

Agent Identity 存储鉴权能力由 OSS 扩展到 AgenticFS(NAS),每个 Sandbox 获取独立的 STS 临时凭据并支持自动刷新,权限可收缩到其声明的 AccessPoint;挂载 NAS 远端子目录时,若子目录不存在则自动创建。

为 Agent Sandbox 挂载 AgenticFS

可观测性

Virtual Node 监控指标分片采集

ack-virtual-node v2.7.3 及以上支持通过 acs-profile 配置项的 metricsShardSize(最大 48)将 Virtual Node 暴露的 cAdvisor 指标分散到多个 Prometheus 采集 target,解决千级 Serverless Pod 规模下单个采集 target 指标量过大的问题。

开启Virtual Node监控指标分片采集

202607

分类

功能名称

功能描述

相关文档

Agent Sandbox

基于 Agent Identity 挂载 OSS 存储

支持通过声明 Agent Identity 认证的 PV 卷并配合 SandboxClaim 挂载 OSS 目录,基于临时凭据实现按需授权,消除容器内长期密钥的安全隐患,适用于动态创建的沙箱实例持久化读写 OSS 场景。

Agent Sandbox挂载OSS存储

使用 RDS MySQL 存储 API Key

支持将 Agent Sandbox 的 API Key 存储后端由默认的 Kubernetes Secret 切换为云数据库 RDS MySQL,满足多租户或 Key 数量较多的生产环境对高并发访问与集中管理的需求。

使用 RDS MySQL 存储 API Key

API Key 资源配额(Quota)

ack-sandbox-manager 支持通过 Quota 功能为每个 API Key 设置沙箱数量、CPU 与内存维度的资源上限,并基于 Redis 实现跨副本强一致的准入控制,避免多租户场景下单个 API Key 占用过多集群资源导致资源争抢。

通过 Quota 功能为 API Key 设置资源配额

ACK One 多集群舰队管理

支持通过 ACK One 舰队在多个集群间统一管理和调度 Agent Sandbox,提供 SandboxSet 的多集群分发与差异化配置、SandboxClaim 的多集群调度能力,满足跨地域、跨集群的规模化沙箱部署需求。

通过 ACK One 多集群舰队管理 Agent Sandbox

202606

分类

功能名称

功能描述

相关文档

Agent Sandbox

出口流量凭据注入

支持通过 SecurityProfile 的 tokenTransformation 规则,在沙箱出口流量经 Egress Gateway 转发时自动替换占位符凭据为真实 API Key,实现应用侧无凭据落地的安全外部 API 调用。

Agent Sandbox出口流量配置凭据注入

网络规划与扩容

明确 Agent Sandbox 的网络分区架构,并支持通过新增交换机(vSwitch)和安全组完成沙箱网络扩容,满足大规模沙箱实例部署时的 IP 地址与安全策略需求。

Agent Sandbox网络规划与扩容

Sandbox CRD 字段说明

新增 Sandbox 自定义资源(CRD)完整字段参考文档,说明各字段的含义、类型和取值范围,方便通过 YAML 精细化描述沙箱的期望状态与运行状态。

Sandbox CRD字段说明

GPU

GPU-HPN 本地盘存储卷直通

GPU-HPN 容量预留场景支持将节点自带的本地 NVMe 磁盘以块设备形式直通到 GPU Pod,绕过文件系统层,为训练数据 shuffle、推理缓存等高频读写场景提供接近裸盘的性能。

GPU-HPN容量预留场景使用本地盘存储卷

202605

分类

功能名称

功能描述

相关文档

Agent Sandbox

Prometheus 监控

支持通过阿里云 ARMS Prometheus 或自建 Prometheus 采集 Agent Sandbox 的运行指标,并配置 Grafana 大盘进行可视化监控,帮助您实时掌握 Agent Sandbox 资源与运行状态。

ACS Agent Sandbox开启Prometheus监控

增强型出口流量管理

支持通过 SecurityProfile CRD 实现 L7 精细化出口流量管控,提供按域名、URL 路径等维度的流量阻断规则,增强沙箱网络安全隔离能力。

Agent Sandbox配置增强型出口流量管理

容器重启

支持通过 ContainerRecreateRequest CRD 精准重启指定 Pod 内的容器,无需重建整个 Pod,降低运维操作对业务的影响。

重启Agent Sandbox容器

多租户管理(API Key & Team)

支持通过 ack-sandbox-manager 管理 API Key 与 Team,Team 映射 Kubernetes Namespace 实现租户隔离。管理员可创建并管理所有 Team Key,普通租户仅能管理自身 Key。

多租户管理

控制面与数据面流量分离

支持使用 SandboxGateway 将数据面流量独立转发,实现控制面与数据面的流量分离,避免控制面异常影响业务数据面的稳定性。

管理 Agent Sandbox 入口流量