• 简体中文
  • A3S Box 指南

    A3S Box 是本地 OCI 工作负载运行时,不是托管 Sandbox 服务,也不提供远程控制平面。 CLI、原生 SDK 和 Agent Skill 最终操作的都是当前机器上安装的同一个运行时。

    默认执行路径使用独立 Linux 客体内核的 MicroVM。在经过认证的 Linux 主机上,可以 显式选择共享内核 Sandbox;两种隔离之间不会自动降级。

    建议路径

    指南解决的问题
    安装在 Linux、macOS 或 Windows 上安装经过校验的发布包
    快速开始检查主机、运行 MicroVM 并管理第一个服务
    架构与隔离理解能力解析、代际围栏和本地运行时边界
    镜像与构建拉取、构建、标记、保存、加载和清理 OCI 镜像
    存储与快照使用绑定挂载、卷、tmpfs、提交和文件系统快照
    网络与 Compose配置 TSI、命名网络、端口发布和 ACL 项目
    Windows WHPX启用 WHPX,并了解 Windows 当前能力边界
    Agent Skill让编码 Agent 按正确的隔离和清理规则调用 Box

    这个顺序先跑通最小工作负载,再解释运行时边界,最后进入镜像、数据和网络等需要长期维护的资源。 如果只查某个命令,可以直接打开 CLI 参考;如果已经确定开发语言,可以 直接进入 SDK 总览

    选择执行边界

    契约默认 MicroVM显式 Sandbox
    内核边界独立 Linux 客体内核共享宿主 Linux 内核
    隔离类别hardware-vmshared-kernel
    适用任务不可信工作负载和需要更强租户边界的任务可信自动化和受控工具
    主机要求Linux/KVM、Apple Silicon/HVF 或 Windows/WHPX经过认证的 Linux 主机
    自动回退永不永不
    IMPORTANT

    共享内核 Sandbox 无法防护宿主内核漏洞、恶意宿主管理员、硬件侧信道或通过绑定挂载主动 暴露的数据。涉及这些风险时,使用默认 MicroVM。

    选择使用方式

    入口适合场景从哪里开始
    CLI交互运行、排障和日常运维快速开始
    原生 SDK应用程序、Agent worker 和 CI/CD选择 Rust、Go、Python 或 TypeScript
    Agent Skill让编码 Agent 直接编排本地 Box安装 Skill 并重新加载 Agent

    三种入口共享同一个执行管理器、镜像、卷、网络、快照、日志和代际围栏,不会建立第二套本地状态。