AI 샌드박스 거버넌스

AI 샌드박스 거버넌스 (Governance)

샌드박스가 네트워크·파일시스템·MCP를 통해 무엇에 접근할 수 있는지 통제하는 정책 시스템을 알아볼게요.

출처: 문서

본문

여기서 설명하는 거버넌스는 로컬 샌드박스에 적용돼요. 클라우드 샌드박스는 별도의 네트워크 정책 구성을 사용해요. 클라우드 통제는 Cloud network policy 문서를 보세요.

샌드박스 거버넌스는 샌드박스가 네트워크, 파일시스템, MCP를 통해 무엇에 접근할 수 있는지 통제하는 정책 시스템을 다뤄요. MCP 설정과 서버 등록은 MCP gateway 문서를 보세요. 거버넌스는 두 계층에서 동작해요:

로컬 정책(Local policy) — sbx policy CLI로 머신별로 설정해요. 개별 개발자가 자기 샌드박스가 닿을 수 있는 도메인을 커스터마이즈할 수 있게 해줘요. Local policy 문서를 보세요.

조직 정책(Organization policy) — Docker Home에서 중앙 집중식으로 설정해요. 네트워크와 파일시스템 정책은 Governance API로도 관리할 수 있어요. 조직 수준에서 정의한 통제는 조직의 모든 로컬 샌드박스에 균일하게 적용돼요. 조직 거버넌스는 샌드박스 MCP 활동에 대한 MCP 정책도 포함할 수 있어요. 조직 거버넌스가 활성화되면 조직 allow 규칙만 접근을 허용해요. 즉 로컬 sbx policy allow 규칙은 더 이상 평가되지 않지만, 로컬 deny 규칙은 여전히 위에 적용돼요. Organization policies 문서를 보세요.

이 접근 통제 정책과 함께, 관리자는 개발자가 샌드박스를 쓰기 전에 조직 구성원으로 로그인하도록 요구할 수 있어요. 로그인 강제(Sign-in enforcement)는 엔드포인트 관리를 통해 배포되며, 개발자가 개인 계정으로 조직 정책을 우회하지 못하게 해요.

참고 (Note): 조직 거버넌스는 별도의 유료 구독으로 제공돼요. 접근을 요청하려면 Docker Sales에 문의하세요.

더 알아보기

리소스 모델, 규칙 문법, MCP 정책 기초, 평가, 우선순위로 시작하려면 Policy concepts 문서를 보세요.

접근 통제

  • 로컬 정책(Local policy): sbx policy CLI로 머신에서 네트워크 규칙을 설정해요.
  • 조직 정책(Organization policies): 조직 전체에서 샌드박스 정책을 중앙 관리해요.
  • 네트워크 접근 정책(Network access policies): 샌드박스의 아웃바운드 네트워크 접근을 통제해요. 로컬 정책 규칙은 호스트, 또는 HTTP 메서드와 경로와 대조할 수 있어요.
  • 파일시스템 접근 정책(Filesystem access policies): 샌드박스가 워크스페이스로 마운트할 수 있는 호스트 경로를 통제해요.
  • MCP 접근 정책(MCP access policies): MCP 서버 등록, 도구 호출, 리소스, 프롬프트, 승인 게이트를 통제해요.

모니터링하고 강제하기

  • 모니터링 정책(Monitoring policies): sbx policy ls와 sbx policy log로 활성 규칙을 검사하고 샌드박스 네트워크 트래픽을 모니터링해요.
  • 감사 로그(Audit logs): 거버넌스 감사 기록을 보고, 설정하고, 내보내고, 수집해요.
  • 로그인 강제(Sign-in enforcement): 개발자가 조직 구성원으로 로그인하도록 요구하며, 엔드포인트 관리를 통해 강제해요.

참조

  • AI Governance API: 네트워크와 파일시스템 조직 정책을 프로그래밍 방식으로 관리해요.
  • MCP 정책 참조(MCP policy reference): Docker MCP 정책의 액션, 리소스, 속성, 컨텍스트 필드, 승인 동작을 조회해요.

더 알아보기 (Learn more)

  • Local policy, Organization policies, Network access policies, Filesystem access policies, MCP access policies, Monitoring policies, Audit logs, Sign-in enforcement, AI Governance API 문서를 참고하세요.