AI-агент — встроенный инструмент Container Security, предназначенный для создания и проверки политик безопасности. Он генерирует нативные Kubernetes-политики и Kyverno-политики на основе описания требований на естественном языке, а также помогает тестировать политики до их применения в кластере.
AI-агент доступен через интерфейс панели управления Container Security в разделе создания политик.
Пользователь описывает желаемое поведение политики текстом. Запрос не требует строгого синтаксиса — допускается формулировка на естественном языке.
Агент анализирует запрос и при необходимости запрашивает недостающую информацию.
Примеры уточнений:
область действия: весь кластер или конкретное пространство имен;
типы ресурсов, к которым применяется политика;
исключения (например, для определенных сервис-аккаунтов);
требуемый уровень строгости (блокировка или предупреждение).
Диалог может содержать несколько итераций. Все предыдущие ответы учитываются при генерации финального результата.
По завершении диалога ассистент генерирует один или несколько артефактов в виде YAML-манифестов.
Один или несколько файлов с определениями:
политики — Policy или ClusterPolicy;
связки с ресурсами — Binding;
тестовых объектов для проверки работы политики в песочнице.
Манифесты предоставляются в готовом для применения виде.
Также AI-агент предоставляет краткую сводку о сгенерированной политике:
назначение политики;
перечень проверяемых полей;
предполагаемый эффект при нарушении;
уровень риска.
Эта информация помогает пользователю оценить корректность сгенерированного решения до применения.
После получения результата пользователь может выполнить одно или несколько действий:
Продолжить диалог — отправить агенту уточняющий запрос. AI-агент перегенерирует результат с учетом нового контекста.
Редактировать вручную — переключиться в режим YAML-редактора и изменить настройки, метаданные или структуру сгенерированного манифеста. Например, добавить исключения или изменить область действия.
Перейти к применению — нажать Добавить в кластер. Пользователь перенаправляется на страницу создания политики с предзаполненными полями. Далее необходимо подтвердить создание политики в кластере стандартным способом.
Все действия доступны в одной сессии. При переключении между действиями контекст диалога сохраняется.
AI-агент генерирует политики на основе Kyverno, Trivy и нативных Kubernetes-политик, которые входят в состав Container Security.
Сгенерированные манифесты соответствуют текущей версии Kubernetes API, поддерживаемой Container Security.
Обработка запросов выполняется внутри контура Container Security. Исходные манифесты и диалоги не передаются во внешние системы.
Ответственность за проверку и утверждение итоговых политик остается за пользователем. Агент не применяет изменения автоматически.
AI-агент эффективен в тех случаях, когда требуется быстро получить рабочий результат без глубокого погружения в синтаксис политик. Ниже приведены частые задачи, решаемые с его помощью:
Пользователь описывает требование, агент генерирует манифест, результат проверяется и применяется.
Пользователь загружает манифест, агент выполняет валидацию и выдает отчет о нарушениях.
Пользователь уточняет требования в диалоге, агент обновляет манифест без необходимости переписывать его с нуля.