Emisar: управление инфраструктурой с помощью AI-агентов
Emisar — инструмент для управления инфраструктурой с помощью AI-агентов, обеспечивающий контроль и аудит действий. Он предлагает агентам каталог объявленных действий, ограничивая их возможности в соответствии с политиками и проверками на стороне хоста.
Emisar позволяет агентам выполнять только разрешённые действия, что минимизирует риски и ошибки. В отличие от традиционных решений, вместо доступа к оболочке предоставляется каталог возможных операций. Это может быть полезно для DevOps-специалистов и команд, стремящихся автоматизировать процессы, не рискуя безопасность инфраструктуры.
Проект работает на Linux с systemd и требует установки с помощью утилиты curl. Для начала нужно создать аккаунт на emisar.dev и настроить хост. Обратите внимание, что в текущей версии требуется выход в интернет на определенные домены, и нет поддержки для Windows.
Проект emisar предназначен для управления действиями агентов с поддержкой MCP (Multi-Client Protocol). Вместо полного доступа к командной оболочке, emisar предоставляет каталог действий, которые могут выполняться в зависимости от установленных политик. Это позволяет более контролируемо управлять инфраструктурой и ограничивать возможности агентов, обеспечивая при этом проверку перед выполнением команд.
Зачем нужен emisar?
emisar позволяет настроить множество агентов, которые могут взаимодействовать с заданной инфраструктурой. Каждое действие проходит проверку и согласование, что помогает поддерживать безопасность и предотвращать несанкционированный доступ или выполнение команд. Настройка эмуляции ролей позволяет создать безопасную среду для управления инфраструктурой.
Как установить и запустить
Для установки emisar тебе потребуется:
- учётная запись на emisar,
- Linux-хост с поддержкой systemd и права sudo.
Тебе также понадобится GitHub CLI для проверки подписи релиза. Если его нет, установщик предложит продолжить с использованием контрольной суммы.
Для начала нужно разрешить outbound HTTPS для следующих адресов:
- emisar.dev:443,
- registry.emisar.dev:443,
- tuf-repo-cdn.sigstore.dev:443,
- tuf-repo.github.com:443.
Эти адреса нужны для проверки контрольных сумм. Чтобы установить emisar, выполни следующие шаги:
1. В консоли выбери **Connect a runner** и скопируй сгенерированную команду с одноразовым ключом.
2. Выполни её на хосте:
curl -fsSL https://emisar.dev/install.sh \
| sudo EMISAR_ENROLLMENT_KEY=emkey-enroll-... bash
3. Убедись, что агент работает, и отправь команду `linux.uptime` с причиной.
4. Открой **AI agents** и подключи свой клиент.
Полный гайд по установке доступен по ссылке: emisar.dev/docs/quickstart.
Как работает emisar?
Действия отправляются от AI-клиента, где проходит аутентификация и применение политик в контроллере emisar. После этого используется outbound-only runner, который проверяет правильность пакета и параметры команд перед выполнением. Выходные данные команд защищаются, а все попытки выполнения регистрируются, что позволяет вести аудит действий на хосте.
Ограничения проекта
- emisar не является песочницей или изолятором процессов.
- Он не заменяет инструменты для выполнения произвольных команд или SSH.
- emisar не заключает в себе управление недостатками ОС или конфигурациями.
- Разрешенные действия не становятся безвредными даже с использованием emisar.
Есть специальный shell пакет, который используется только в экстренных ситуациях и не должен устанавливаться на продуктивные системы.
Лицензия
Проект имеет двухуровневую лицензию. Компоненты, связанные с runner/, mcp/ и packs/, распространяются под Apache License 2.0. Остальные компоненты, включая portal/, доступны под Business Source License 1.1, где бесплатное использование разрешено для некоммерческих целей, а для продакшн-использования необходимо коммерческое лицензирование.
Открыть на GitHub: AndrewDryga/emisar →
RepoRadar