拥有云技术领域 10 年以上的工作经验。在 Kubernetes、软件定义网络、数据中心网络和虚拟化方面拥有丰富经验。近年来,他主要致力于领导 AIK(All in Kubernetes)项目,该项目目标在 Kubernetes 中构建下一代多租户数据中心基础设施。

拥有云技术领域 10 年以上的工作经验。在 Kubernetes、软件定义网络、数据中心网络和虚拟化方面拥有丰富经验。近年来,他主要致力于领导 AIK(All in Kubernetes)项目,该项目目标在 Kubernetes 中构建下一代多租户数据中心基础设施。
Agent 时代,AI 应用正在从“生成内容”快速走向“自主执行”,可运行模型生成代码,操作浏览器,调用 MCP Tool 和内部业务系统。
企业级 Agent Infra 面临的核心矛盾:
实践思路
以 Kubernetes Agent Sandbox 作为可信执行环境,以 OVN-Kubernetes 构建多租户网络边界,以 Istio Sidecar 配合租户级别 Egress Gateway 构建 L7 服务访问平面,以 Keycloak 建立统一的Agent身份体系,并进一步实现 Agent 凭证代理和动态凭证交换。
演讲提纲
1. Agent 时代为什么需要新的企业基础设施
企业 Agent Infra 的核心问题已经不只是“如何运行 Agent”,而是如何建立 Agent 的执行边界、身份边界和网络边界。
企业级 Agent 至少需要四层
2. Sandboxed Agent:Sandbox 成为 Agent 的可信执行空间
3. OVN-Kubernetes:构建企业 Agent 的多租户网络
Agent 网络隔离不能只依赖 Kubernetes NetworkPolicy,应当给不同租户建立真正独立的网络域。构建独立的L3/L4网络边界
OVN-Kubernetes支持
4. Istio: 构建 Agent 的 L7 访问控制平面
Agent 不应该直接访问企业 API 和互联网,应尽可能将 Agent 之间的访问和外部访问收敛到可控制、可观测的方式
Envoy Sidecar负责:
Istio 控制面负责:
独立的 Egress Gateway 负责:
5. Keycloak:统一的 Agent 身份体系
使用 Keycloak 统一管理权限,调用服务需要更换 Token,使用短生命周期 Token 来提高安全性
6. 目前的需要改进的点
实践痛点
演讲亮点
听众收益



微信咨询

电话咨询
微信联系我们

