클라우드 네트워크 정책 관리

클라우드 네트워크 정책 관리 (Manage cloud network policy)

클라우드 샌드박스의 아웃바운드 연결을 제어하는 네트워크 정책을 관리하는 방법을 알아볼게요.

출처: 문서

본문

클라우드 네트워크 정책은 클라우드 샌드박스의 아웃바운드 연결을 제어해요. Docker 계정과 개별 샌드박스 범위를 가진 별도의 네트워크 전용 정책 저장소예요.

중요 (Important): 로컬 정책 구성은 클라우드 샌드박스로 복사되지 않아요. sbx --cloud policy로 클라우드 규칙을 구성하고, 연결 확인(connection checks)과 정책 로그로 네트워크 접근을 검증하세요.

정책 범위 이해하기 (Understand policy scope)

클라우드 CLI는 계정과 샌드박스 정책 범위를 지원해요. 계정 정책은 Docker 계정에서 만드는 클라우드 샌드박스의 기본값을 제공해요. 샌드박스 정책은 한 클라우드 샌드박스에 규칙을 추가해요. 적용 가능한 정책 전체에서 일치하는 deny 규칙이 allow 규칙보다 우선해요.

클라우드 생성은 클라우드 계정 정책, 명령에 전달된 네트워크 규칙, 에이전트·키트가 선언한 네트워크 접근을 사용해요. sbx --cloud create와 sbx --cloud run 모두 로컬 네트워크·조직 정책을 호스트에 남겨요. 로컬 샌드박스를 클라우드로 옮겨도 클라우드 정책을 사용해요.

의도한 정책을 클라우드 저장소에 정의하세요. 생성 후 구성된 규칙을 검사하고 연결 결정을 검증하세요.

계정 정책 초기화하기 (Initialize account policy)

계정 정책을 allow-all, balanced, deny-all 중 하나로 설정해요:

$ sbx --cloud policy init deny-all

기본값은 Docker 계정의 클라우드 샌드박스에 적용돼요. 초기화 후 규칙을 추가하거나 샌드박스를 만들 때 초기 규칙을 지정할 수 있어요. deny-all 기본값이라도 적용 가능한 샌드박스·에이전트-키트 규칙이 허용한 목적지는 여전히 허용돼요.

balanced 프리셋은 deny-all을 기본값으로 하고 공통 개발 서비스에 대한 allow 규칙을 추가해요. 한 샌드박스에 기본값을 설정하려면 sbx --cloud policy init deny-all --sandbox cloud-project를 사용하세요.

init을 다시 실행해 기본값을 바꿀 수 있어요. 기존 allow·deny 규칙은 그대로 남아요. 다른 프리셋을 고르기 전에 계정 규칙을 제거하려면 reset을 사용하세요.

네트워크 규칙 추가하기 (Add network rules)

계정 수준 예외를 추가해요:

$ sbx --cloud policy allow network api.github.com:443

규칙을 한 샌드박스로 범위를 한정해요:

$ sbx --cloud policy allow network api.anthropic.com:443 \
  --sandbox cloud-project

같은 목적지가 allow 규칙과 deny 규칙 모두에 일치하면 deny 규칙이 우선해요.

클라우드 규칙은 네트워크 목적지와 일치해요. HTTP 메서드·경로 제한, --protocol, 로컬 거버넌스(governance) 프로필은 지원되지 않아요.

샌드박스를 만들면서 초기 규칙을 추가할 수도 있어요:

$ sbx --cloud create --name cloud-project \
  --allow-network api.github.com:443 \
  --deny-network example.com claude

네트워크 정책 검사하기 (Inspect network policy)

계정 정책이나 샌드박스의 구성된 정책을 검사해요:

$ sbx --cloud policy ls
$ sbx --cloud policy ls cloud-project

샌드박스 뷰는 그 정책 문서를 보여주고, 샌드박스에 정책 문서가 없으면 계정 기본값을 보여줘요. 적용 가능한 규칙의 완전한 조합은 보여주지 않아요.

시행을 검증하려면 샌드박스에서 연결을 시도한 뒤 연결 결정을 검토해요:

$ sbx --cloud exec cloud-project curl -I https://api.github.com
$ sbx --cloud policy log cloud-project

이 기록들은 클라우드 네트워크 정책 결정을 설명해요. Docker AI Governance 조직 감사 로그는 아니에요.

네트워크 규칙 제거하기 (Remove network rules)

그 규칙이 있는 allow 또는 deny 목록 어디든 패턴으로 규칙을 제거해요:

$ sbx --cloud policy rm network --resource api.github.com:443
$ sbx --cloud policy rm network --sandbox cloud-project --resource api.anthropic.com:443

커스텀 계정 정책을 제거하고 플랫폼 기본값으로 돌아가요:

$ sbx --cloud policy reset

명령은 확인을 요청하고, 리셋 후 서버가 저장한 기본값을 출력해요. 스크립트에서는 --force를 사용하세요. 로컬 데몬은 영향을 받지 않아요. 샌드박스별 정책은 그대로 남아 접근을 허용할 수 있어요. 그 정책들은 별도로 검사하세요.

더 알아보기 (Learn more)

관련 문서와 심화 내용은 원문을 참고해 주세요.