Облачная платформаEvolution

Работа с AI-агентом


AI-агент — встроенный инструмент Container Security, предназначенный для создания и проверки политик безопасности. Он генерирует нативные Kubernetes-политики и Kyverno-политики на основе описания требований на естественном языке, а также помогает тестировать политики до их применения в кластере.

AI-агент доступен через интерфейс панели управления Container Security в разделе создания политик.

Принцип взаимодействия

Пользователь описывает желаемое поведение политики текстом. Запрос не требует строгого синтаксиса — допускается формулировка на естественном языке.

Агент анализирует запрос и при необходимости запрашивает недостающую информацию.

Примеры уточнений:

  • область действия: весь кластер или конкретное пространство имен;

  • типы ресурсов, к которым применяется политика;

  • исключения (например, для определенных сервис-аккаунтов);

  • требуемый уровень строгости (блокировка или предупреждение).

Диалог может содержать несколько итераций. Все предыдущие ответы учитываются при генерации финального результата.

По завершении диалога ассистент генерирует один или несколько артефактов в виде YAML-манифестов.

Один или несколько файлов с определениями:

  • политики — Policy или ClusterPolicy;

  • связки с ресурсами — Binding;

  • тестовых объектов для проверки работы политики в песочнице.

Манифесты предоставляются в готовом для применения виде.

Также AI-агент предоставляет краткую сводку о сгенерированной политике:

  • назначение политики;

  • перечень проверяемых полей;

  • предполагаемый эффект при нарушении;

  • уровень риска.

Эта информация помогает пользователю оценить корректность сгенерированного решения до применения.

Действия пользователя после генерации

После получения результата пользователь может выполнить одно или несколько действий:

  • Продолжить диалог — отправить агенту уточняющий запрос. AI-агент перегенерирует результат с учетом нового контекста.

  • Редактировать вручную — переключиться в режим YAML-редактора и изменить настройки, метаданные или структуру сгенерированного манифеста. Например, добавить исключения или изменить область действия.

  • Перейти к применению — нажать Добавить в кластер. Пользователь перенаправляется на страницу создания политики с предзаполненными полями. Далее необходимо подтвердить создание политики в кластере стандартным способом.

Все действия доступны в одной сессии. При переключении между действиями контекст диалога сохраняется.

Ограничения и особенности

AI-агент генерирует политики на основе Kyverno, Trivy и нативных Kubernetes-политик, которые входят в состав Container Security.

Сгенерированные манифесты соответствуют текущей версии Kubernetes API, поддерживаемой Container Security.

Обработка запросов выполняется внутри контура Container Security. Исходные манифесты и диалоги не передаются во внешние системы.

Ответственность за проверку и утверждение итоговых политик остается за пользователем. Агент не применяет изменения автоматически.

Типовые сценарии использования

AI-агент эффективен в тех случаях, когда требуется быстро получить рабочий результат без глубокого погружения в синтаксис политик. Ниже приведены частые задачи, решаемые с его помощью:

Создание новой политики

Пользователь описывает требование, агент генерирует манифест, результат проверяется и применяется.

Тестирование существующей политики

Пользователь загружает манифест, агент выполняет валидацию и выдает отчет о нарушениях.

Адаптация политики под новые условия

Пользователь уточняет требования в диалоге, агент обновляет манифест без необходимости переписывать его с нуля.