Emisar: управление инфраструктурой с помощью AI-агентов

Emisar — инструмент для управления инфраструктурой с помощью AI-агентов, обеспечивающий контроль и аудит действий. Он предлагает агентам каталог объявленных действий, ограничивая их возможности в соответствии с политиками и проверками на стороне хоста.

Emisar позволяет агентам выполнять только разрешённые действия, что минимизирует риски и ошибки. В отличие от традиционных решений, вместо доступа к оболочке предоставляется каталог возможных операций. Это может быть полезно для DevOps-специалистов и команд, стремящихся автоматизировать процессы, не рискуя безопасность инфраструктуры.

Проект работает на Linux с systemd и требует установки с помощью утилиты curl. Для начала нужно создать аккаунт на emisar.dev и настроить хост. Обратите внимание, что в текущей версии требуется выход в интернет на определенные домены, и нет поддержки для Windows.

Проект emisar предназначен для управления действиями агентов с поддержкой MCP (Multi-Client Protocol). Вместо полного доступа к командной оболочке, emisar предоставляет каталог действий, которые могут выполняться в зависимости от установленных политик. Это позволяет более контролируемо управлять инфраструктурой и ограничивать возможности агентов, обеспечивая при этом проверку перед выполнением команд.

Зачем нужен emisar?

emisar позволяет настроить множество агентов, которые могут взаимодействовать с заданной инфраструктурой. Каждое действие проходит проверку и согласование, что помогает поддерживать безопасность и предотвращать несанкционированный доступ или выполнение команд. Настройка эмуляции ролей позволяет создать безопасную среду для управления инфраструктурой.

Как установить и запустить

Для установки emisar тебе потребуется:

  • учётная запись на emisar,
  • Linux-хост с поддержкой systemd и права sudo.

Тебе также понадобится GitHub CLI для проверки подписи релиза. Если его нет, установщик предложит продолжить с использованием контрольной суммы.

Для начала нужно разрешить outbound HTTPS для следующих адресов:

  • emisar.dev:443,
  • registry.emisar.dev:443,
  • tuf-repo-cdn.sigstore.dev:443,
  • tuf-repo.github.com:443.

Эти адреса нужны для проверки контрольных сумм. Чтобы установить emisar, выполни следующие шаги:


1. В консоли выбери **Connect a runner** и скопируй сгенерированную команду с одноразовым ключом.
2. Выполни её на хосте:
   curl -fsSL https://emisar.dev/install.sh \
     | sudo EMISAR_ENROLLMENT_KEY=emkey-enroll-... bash
3. Убедись, что агент работает, и отправь команду `linux.uptime` с причиной.
4. Открой **AI agents** и подключи свой клиент.

Полный гайд по установке доступен по ссылке: emisar.dev/docs/quickstart.

Как работает emisar?

Действия отправляются от AI-клиента, где проходит аутентификация и применение политик в контроллере emisar. После этого используется outbound-only runner, который проверяет правильность пакета и параметры команд перед выполнением. Выходные данные команд защищаются, а все попытки выполнения регистрируются, что позволяет вести аудит действий на хосте.

Ограничения проекта

  • emisar не является песочницей или изолятором процессов.
  • Он не заменяет инструменты для выполнения произвольных команд или SSH.
  • emisar не заключает в себе управление недостатками ОС или конфигурациями.
  • Разрешенные действия не становятся безвредными даже с использованием emisar.

Есть специальный shell пакет, который используется только в экстренных ситуациях и не должен устанавливаться на продуктивные системы.

Лицензия

Проект имеет двухуровневую лицензию. Компоненты, связанные с runner/, mcp/ и packs/, распространяются под Apache License 2.0. Остальные компоненты, включая portal/, доступны под Business Source License 1.1, где бесплатное использование разрешено для некоммерческих целей, а для продакшн-использования необходимо коммерческое лицензирование.

Открыть на GitHub: AndrewDryga/emisar →

Что нового на GitHub — короткие обзоры на русском Новые обзоры приходят в Telegram. Без спама, по делу.
Подписаться

Похожие статьи

Популярные темы на сайте