Docker AI Governance: איך לאפשר שימוש בטוח ומבוקר ב-AI Agents
לאחרונה החלה להציע חברת Docker (אותה אנו מייצגים) פתרון שליטה ובקרה על AI agents .
לאור שאלות בנושא, כתבתי הסבר במה מדובר ומה הערך שנותן פתרון זה.
לשאלות ניתן לפנות אלינו – הפרטים בהמשך.
Docker AI Governance הוא פתרון מרכזי לניהול, אבטחה ובקרה של AI agents ו-Claws.
הוא מאפשר לארגונים להגדיר מדיניות מרכזית לגבי פעולות שה-Agent רשאי לבצע, היעדים שאליהם הוא רשאי להתחבר, הקבצים שאליהם הוא רשאי לגשת וה-MCP tools שהוא רשאי להפעיל.

למה צריך AI Governance עבור AI Agents?
AI agents אינם רק כלי שיחה.
סוכני AI , ובפרט Coding agents, data agents ו-operations agents יכולים לקרוא ולכתוב קוד,
לגשת ל-repositories, להפעיל APIs, להשתמש ב-credentials ולבצע פעולות במערכות ארגוניות.
כאשר אין בקרה מרכזית, קשה לדעת מה ה-Agent עשה, אילו משאבים היו זמינים לו ומה יקרה אם יקבל הוראה שגויה או יפעל באופן לא צפוי.
Docker AI Governance נועד להוסיף guardrails ברמת סביבת ההרצה.
במקום להסתמך רק על הנחיות למודל או על configuration מקומי,
המדיניות נאכפת ברמת ה-runtime באמצעות Docker Sandboxes, Network controls ו-MCP Gateway.
מהו ה-Offering של Docker AI Governance?
Docker AI Governance הוא centralized governance layer שמנוהל דרך Docker Home או Docker AI Platform. מנהלי הארגון מגדירים policies ברמת הארגון או ברמת Teams, והמדיניות מופצת אל סביבות המפתחים דרך תהליך ההזדהות והניהול הארגוני.
פתרון AI Governance של Docker כולל:
- Admin console מרכזי להגדרת Network, Filesystem ו-MCP policies.
- Docker Sandboxes להפעלת Agents בסביבת microVM מבודדת.
- Network access policies לשליטה ב-outbound traffic.
- Filesystem access policies להגבלת host paths ו-mount permissions.
- MCP access policies לשליטה ב-MCP servers, tools, resources ו-prompts.
- Credential injection דרך host-side proxy, כך שה-Agent אינו חייב לקבל את ערך ה-secret עצמו.
- Audit events ויכולת להזרים נתונים למערכות SIEM.
- Governance API לניהול policies באופן programmatic.
ארבעת משטחי הבקרה בפתרון זה:
1. Network access
מנהלי הארגון יכולים להגדיר אילו domains, כתובות IP, CIDRs ו-ports זמינים ל-Agent. תעבורת TCP יוצאת מה-Sandbox עוברת דרך proxy ב-host, ושם נאכפות Network policies.
כך אפשר לאפשר גישה ל-GitHub, GitLab, package registries או APIs פנימיים, ובמקביל לחסום destinations שאינם נחוצים.
2. Filesystem access
Filesystem policies קובעות אילו נתיבים ב-host ניתן למפות לתוך ה-Sandbox. ניתן להגדיר mount כ-read-only או כ-read-write.
המשמעות היא של-Agent אין גישה כללית לקבצים במחשב המפתח. הוא מקבל רק את ה-workspace ואת הנתיבים שהוגדרו במדיניות.
3. Credentials
Docker מתארת מנגנון שבו credentials מוזרקים באמצעות proxy בצד ה-host. ה-Agent יכול לבצע request מאומת, אך ה-secret עצמו אינו חייב להיכנס אל ה-microVM או להיחשף ל-process של ה-Agent.
גישה זו מפחיתה את הצורך להדביק API tokens ב-prompts, בקבצי configuration או בקוד שנמצא בשליטת ה-Agent.
4. MCP tools
Model Context Protocol (MCP) מאפשר ל-Agent להתחבר לשרתים ולכלים חיצוניים. Docker AI Governance מספקת שליטה מרכזית על אילו MCP servers ניתן לרשום ואילו פעולות מותר לבצע דרכם.
מדיניות MCP נכתבת באמצעות Cedar ויכולה לשלוט ב-server registration, tool calls, resource reads, prompt retrieval ו-approval gates. כאשר Governance פעיל, MCP activity היא למעשה default deny: פעולה שאינה מאושרת במפורש נחסמת.
איך נאכפת המדיניות?
Docker Sandboxes מריצים את ה-Agent בתוך microVM isolated environment. Docker AI Governance משמש כ-control plane שמגדיר את המדיניות, בעוד שה-enforcement מתבצע בנקודות שבהן ה-Agent ניגש למשאב.
המדיניות בנויה מ-Policies ומ-Rules. כל Rule כולל פעולה, משאב והחלטה מסוג allow או deny. שני עקרונות חשובים הם:
- Deny wins: אם Rule מסוג deny מתאים לבקשה, הבקשה נחסמת גם אם קיים Rule אחר שמאפשר אותה.
- Default deny: משאב שלא אושר באמצעות Allow או Permit מתאים נשאר חסום.
Docker מתעדת כי שינויים ב-Organization policies עשויים להגיע לתחנות המפתחים בתוך עד כחמש דקות. ניתן לבצע sbx policy reset כדי לאלץ משיכת מדיניות חדשה.
אודות ALM Toolbox:
חברת ALM Toolbox היא השותף הבכיר הרשמי של Docker בישראל ובמדינות רבות ("Preferred Partner"),
ובעלת ניסיון עשיר עם מוצרי Docker הן בפן המקצועי/טכנולוגי והן בפן המסחרי (מכירת רישיונות וניהול רישוי נכון וחסכוני).
החברה מציעה מגוון רחב של פתרונות סביב המוצר, כולל תכנון והקמת סביבות, שירותים מנוהלים על ענן פרטי, ייעוץ, מכירת רישיונות, אינטגרציה עם כלים משלימים (כגון GitHub, GitLab, Jenkins, SonarQube, Argo, Bitbucket, Azure DevOps, Kubernetes), הדרכות ועוד.
לפרטים נוספים, צרו קשר: docker@almtoolbox.com
או התקשרו: 072-240-5222
קישורים רלוונטים:
שאלות נפוצות (FAQ)
מה זה Docker AI Governance?
Docker AI Governance הוא שכבת centralized governance לשליטה בפעולות של AI agents, כולל גישה לרשת, קבצים, credentials ו-MCP tools.
האם Docker AI Governance מחליף Docker Sandboxes?
לא. Docker AI Governance משמשת כ-control plane מעל Docker Sandboxes ומוסיפה ניהול policies, enforcement ו-audit ברמת הארגון.
האם ניתן לשלוט ב-MCP servers?
כן. ניתן לשלוט ב-server registration ובפעולות כגון tool calls, resource reads ו-prompt retrieval דרך MCP Gateway ו-Cedar policies.
האם ניתן לנהל policies באמצעות API?
כן. Docker מספקת Governance API לניהול programmatic של Network ו-Filesystem organization policies.