Claude Managed Agents on Cloudflare:给企业 Agent 配安全沙箱、私网访问和可观测性

Claude Managed Agents on Cloudflare:给企业 Agent 配安全沙箱、私网访问和可观测性

Cloudflare 与 Anthropic 集成 Claude Managed Agents,把 Sandboxes、私有服务连接和可观测性放进企业 Agent 运行环境。

这篇讲的是 Agent 的手脚放在哪里

Cloudflare 和 Anthropic 的 Claude Managed Agents 集成,重点不是让 Claude 多一个部署选项,而是把「大脑」和「手脚」分开。Claude 的核心 agent loop 可以在 Anthropic 平台上运行,但代码执行、私网访问、浏览器控制、代理流量、安全审计和自定义工具可以放到 Cloudflare 的 sandbox 与开发者平台上。对企业来说,这个分层非常关键。

先理解默认模板提供什么

Cloudflare 的集成模板把几类能力打包在一起,代理流量可以经过可定制 proxy,便于注入凭据、阻止数据外泄和观察外部交互;sandbox 可以查看指标和日志,必要时 SSH 进运行环境;轻量 isolate 适合大规模执行不可信代码;私有服务连接允许 Agent 访问内部资源而不把服务暴露到公网;浏览器会话可以留下录制和人工介入记录。

适合哪些企业场景

这类架构适合需要强模型推理,又不能把执行环境完全交给单一平台的团队。比如内部代码改造、客户环境排障、数据处理、自动化测试、网页操作、私有 API 调用。Claude 负责规划和推理,Cloudflare 负责执行边界和运行证据。这样既能利用托管 Agent 的能力,又能把网络、凭据、日志和私有服务访问控制在自己的基础设施策略里。

落地时先画执行边界

  1. 列出 Agent 需要访问的私有服务、外部网站、代码仓库和文件系统。
  2. 给每类资源定义 proxy 策略,哪些可读、哪些可写、哪些必须人工批准。
  3. 为每个 sandbox 设置镜像、启动脚本、超时、资源上限和日志采集方式。
  4. 把浏览器操作、网络请求和文件变更统一写入审计日志。
  5. 设计人工接管入口,Agent 卡住时人可以看到上下文并继续处理。

安全设计不要事后补

Agent 能跑代码、能浏览网页、能连私网,这本身就是高风险组合。凭据不能直接写进 prompt,应该通过 proxy 或短期 token 注入。私网访问必须基于最小权限,外网访问要有 allowlist 或至少有风险分级。执行不可信代码时,sandbox 要能快速销毁,日志要保留,但敏感数据要做脱敏。不要等到 Agent 已经连上内部系统后再补审计。

可观测性应该看什么

只看最终回答不够。要看 Agent 调用了哪些工具、打开了哪些 URL、运行了哪些命令、读写了哪些文件、有没有触发外连拦截、有没有请求人工批准。浏览器会话录制和 sandbox 日志是信任基础,尤其适合排查「为什么它这么做」这类问题。没有这些证据,企业用户很难把 Agent 接进真实流程。

建议产出

可以把这篇文章转成一份 Agent Sandbox 安全清单,包含运行环境、私网连接、凭据注入、浏览器审计、代码执行、日志保留、人工审批和销毁策略。只要其中任意一项为空,就说明当前 Agent 还不适合处理敏感任务。