OpenShell explicado: límites de actuación de un agente
Desplegar OpenShell: barrera de red, gateway y versiones
Planifica el despliegue alrededor del supervisor y la única ruta de salida de la carga.
Qué aprenderás
- Elegir runtime
- Fijar el control plane
- Preparar recuperación
Antes de empezar
- Una carga desechable y un runtime soportado
- Permiso para revisar política y proveedores
Convierte los controles descritos en un informe acotado que otro operador pueda revisar.
Conclusiones clave
- El driver crea la barrera; el supervisor aplica política.
- Kubernetes necesita NetworkPolicy efectiva.
- Versiones compatibles ayudan a diagnosticar fallos.
Elegir runtime
La arquitectura documenta Docker, Podman, Kubernetes y VM con transportes distintos. Docker y Podman usan un socket Unix del driver; Kubernetes utiliza un servicio privado con TLS mutuo y la VM usa vsock.
Al cambiar de runtime, la carga no debe adquirir salida directa a red. El driver construye la barrera, mientras el supervisor sigue decidiendo cada petición mediada. Verifica ambas cosas en el runtime real.
Fijar el control plane
El gateway administra ciclo de vida, políticas, proveedores y sesiones. Registra su imagen o binario junto con versiones de CLI, runtime y SDK. La matriz distingue artefactos estables, preliminares y dev, y recomienda estables para producción.
En Kubernetes, el README exige Helm y una NetworkPolicy aplicada. Un pod en ejecución no prueba que la carga solo pueda alcanzar al supervisor. Ensaya salida directa denegada y salida mediada permitida.
Preparar recuperación
Respalda políticas y estado del gateway. Documenta cómo revocar un proveedor, detener un sandbox y volver a versiones anteriores del control plane y runtime. Prueba la interrupción del canal del supervisor.
Esta lista guía un despliegue, sin certificar la seguridad de un clúster. La serie no ejecutó contenedores, máquinas virtuales ni Kubernetes.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Elegir driver soportado y artefactos compatibles.
- 2
Comprobar que la carga no tiene salida directa.
- 3
Probar revocación, reinicio y reversión.
Ejemplo para copiar
release: estable-y-fijada
gateway: misma-version
sandbox_runtime: misma-version
compute_driver: comprobado
direct_egress: denegado-en-prueba
provider_revocation: probadoPreguntas frecuentes
¿Basta con que el pod esté activo?
No. Hay que verificar NetworkPolicy y la ruta mediada única.
¿El SDK instala también CLI y gateway?
No. Según el README, conecta aplicaciones a un gateway existente.
Fuentes
- OpenShell / README.mdFuente verificada 2026-10-04
- OpenShell / docs/about/architecture.mdxFuente verificada 2026-10-04
- OpenShell / docs/about/support-matrix.mdxFuente verificada 2026-10-04
- OpenShell / docs/how-it-works/gateways/overview.mdxFuente verificada 2026-10-04
- OpenShell / docs/how-it-works/sandboxes/overview.mdxFuente verificada 2026-10-04