本文介绍容器计算服务 ACS(Container Compute Service)的最新功能发布记录。
2026年08月
分类 | 功能名称 | 功能描述 | 相关文档 |
Agent Sandbox | 使用 Kubernetes Secret 中的 API Key 凭据 | 支持通过 CredentialProvider 将 Kubernetes Secret 中的 API Key 统一纳管,由平台按 Agent 身份为工作负载按需下发凭据,应用侧无需在代码或镜像中内置明文密钥。 | |
使用 KMS 凭据管家中的 API Key 凭据 | 支持通过 CredentialProvider 纳管 KMS 凭据管家中的 API Key,由 ack-agent-identity 组件经 OIDC 从 KMS 专属实例代取并按 Agent 身份下发,业务 Pod 无需内置明文密钥,也无需直连 KMS。 | ||
使用 RAM 角色 STS 临时凭据 | 支持通过 CredentialProvider 纳管 RAM 角色,由平台按 Agent 身份经 RRSA 扮演角色并签发实例级短期 STS 临时凭据,可通过 policy 收缩权限、通过 targetRoleArn 实现跨账号访问,避免在代码或镜像中内置长期 AccessKey。 | ||
基于 Agent Identity 挂载 AgenticFS | Agent Identity 存储鉴权能力由 OSS 扩展到 AgenticFS(NAS),每个 Sandbox 获取独立的 STS 临时凭据并支持自动刷新,权限可收缩到其声明的 AccessPoint;挂载 NAS 远端子目录时,若子目录不存在则自动创建。 | ||
可观测性 | Virtual Node 监控指标分片采集 | ack-virtual-node v2.7.3 及以上支持通过 acs-profile 配置项的 metricsShardSize(最大 48)将 Virtual Node 暴露的 cAdvisor 指标分散到多个 Prometheus 采集 target,解决千级 Serverless Pod 规模下单个采集 target 指标量过大的问题。 |
2026年07月
分类 | 功能名称 | 功能描述 | 相关文档 |
Agent Sandbox | 基于 Agent Identity 挂载 OSS 存储 | 支持通过声明 Agent Identity 认证的 PV 卷并配合 SandboxClaim 挂载 OSS 目录,基于临时凭据实现按需授权,消除容器内长期密钥的安全隐患,适用于动态创建的沙箱实例持久化读写 OSS 场景。 | |
使用 RDS MySQL 存储 API Key | 支持将 Agent Sandbox 的 API Key 存储后端由默认的 Kubernetes Secret 切换为云数据库 RDS MySQL,满足多租户或 Key 数量较多的生产环境对高并发访问与集中管理的需求。 | ||
API Key 资源配额(Quota) | ack-sandbox-manager 支持通过 Quota 功能为每个 API Key 设置沙箱数量、CPU 与内存维度的资源上限,并基于 Redis 实现跨副本强一致的准入控制,避免多租户场景下单个 API Key 占用过多集群资源导致资源争抢。 | ||
ACK One 多集群舰队管理 | 支持通过 ACK One 舰队在多个集群间统一管理和调度 Agent Sandbox,提供 SandboxSet 的多集群分发与差异化配置、SandboxClaim 的多集群调度能力,满足跨地域、跨集群的规模化沙箱部署需求。 |
2026年06月
分类 | 功能名称 | 功能描述 | 相关文档 |
Agent Sandbox | 出口流量凭据注入 | 支持通过 SecurityProfile 的 tokenTransformation 规则,在沙箱出口流量经 Egress Gateway 转发时自动替换占位符凭据为真实 API Key,实现应用侧无凭据落地的安全外部 API 调用。 | |
网络规划与扩容 | 明确 Agent Sandbox 的网络分区架构,并支持通过新增交换机(vSwitch)和安全组完成沙箱网络扩容,满足大规模沙箱实例部署时的 IP 地址与安全策略需求。 | ||
Sandbox CRD 字段说明 | 新增 Sandbox 自定义资源(CRD)完整字段参考文档,说明各字段的含义、类型和取值范围,方便通过 YAML 精细化描述沙箱的期望状态与运行状态。 | ||
GPU | GPU-HPN 本地盘存储卷直通 | GPU-HPN 容量预留场景支持将节点自带的本地 NVMe 磁盘以块设备形式直通到 GPU Pod,绕过文件系统层,为训练数据 shuffle、推理缓存等高频读写场景提供接近裸盘的性能。 |
2026年05月
分类 | 功能名称 | 功能描述 | 相关文档 |
Agent Sandbox | Prometheus 监控 | 支持通过阿里云 ARMS Prometheus 或自建 Prometheus 采集 Agent Sandbox 的运行指标,并配置 Grafana 大盘进行可视化监控,帮助您实时掌握 Agent Sandbox 资源与运行状态。 | |
增强型出口流量管理 | 支持通过 SecurityProfile CRD 实现 L7 精细化出口流量管控,提供按域名、URL 路径等维度的流量阻断规则,增强沙箱网络安全隔离能力。 | ||
容器重启 | 支持通过 ContainerRecreateRequest CRD 精准重启指定 Pod 内的容器,无需重建整个 Pod,降低运维操作对业务的影响。 | ||
多租户管理(API Key & Team) | 支持通过 ack-sandbox-manager 管理 API Key 与 Team,Team 映射 Kubernetes Namespace 实现租户隔离。管理员可创建并管理所有 Team Key,普通租户仅能管理自身 Key。 | ||
控制面与数据面流量分离 | 支持使用 SandboxGateway 将数据面流量独立转发,实现控制面与数据面的流量分离,避免控制面异常影响业务数据面的稳定性。 |