Docker standardise l’exécution des agents IA en cloud sandbox

Docker lance Cloud Sandboxes pour exécuter des agents IA dans un environnement isolé, en local ou dans le cloud. La société met aussi à jour Kits et veut porter cette spécification au CNCF.

Docker a présenté Cloud Sandboxes, un runtime isolé pour faire tourner des agents d’intelligence artificielle en local ou dans le cloud sous les mêmes règles de contrôle. L’entreprise a aussi mis à jour Kits, sa spécification ouverte pour empaqueter un agent, ses outils et ses permissions, afin de produire un artefact conforme à l’Open Container Image. Dans le même mouvement, Docker veut soumettre Kits au CNCF, avec l’idée de pousser un standard plus large pour les runtimes d’agents. Le timing n’a rien d’absurde : les usages d’agents se multiplient, et la sécurité commence à peser aussi lourd que la vitesse.

Un runtime pensé pour les agents, pas seulement pour les conteneurs

Cloud Sandboxes repose sur une micro virtual machine déjà développée par Docker, mais présentée ici dans une version plus standardisée et orientée agents IA. Mark Cavage, président de Docker, explique que la même runtime peut désormais être déployée sur un ordinateur portable individuel ou dans un service cloud, sans changement de code. Autrement dit, un développeur écrit une commande une fois, puis l’exécute avec les mêmes contrôles, où qu’elle tourne.

Le service arrive avec des éléments déjà intégrés : secrets, règles de politique, passerelles Model Context Protocol, souvent abrégées MCP, et configurations d’agents. MCP désigne un protocole de connexion pour relier un modèle à des outils ou sources externes. Docker ajoute que Cloud Sandboxes démarre instantanément et peut monter de 1 à 16 vCPU entièrement gérés. Pratique quand on veut laisser un agent travailler pendant que l’humain fait autre chose, voire quelque chose de plus inspirant que du tri de logs.

Pourquoi Docker pousse Kits vers le CNCF

Avec Kits, Docker cherche à normaliser la manière de décrire ce qu’un agent peut faire et toucher. La spécification couvre l’agent lui-même, ses outils et les règles d’accès à l’environnement. La nouveauté annoncée cette semaine est importante : Kits génère désormais un artefact compatible avec l’Open Container Image specification, ce qui le rapproche des formats déjà familiers dans l’univers des conteneurs.

Docker prévoit aussi de soumettre Kits à la Cloud Native Computing Foundation, signe qu’elle ne veut pas garder ce chantier en vase clos. Mark Cavage dit vouloir créer, à terme, « un ecosystem of secure runtimes for AI agents that will be able to run anywhere ». La phrase résume bien l’enjeu : si les agents deviennent des briques applicatives comme les autres, ils auront besoin d’un socle portable, vérifiable et moins dépendant d’un seul fournisseur.

Sécurité, standardisation et confiance encore à construire

L’initiative arrive dans un contexte où les incidents impliquant des agents IA ont multiplié l’attention portée à leur isolation d’exécution. Docker prend soin de défendre une approche plus uniforme, là où plusieurs runtimes sécurisés concurrents ont déjà émergé. L’argument est simple : mieux vaut un standard commun qu’une collection de solutions difficiles à comparer, surtout quand un agent peut tenter d’accéder à des données sensibles ou contourner des garde-fous mal posés.

Pour les équipes techniques, le sujet dépasse la seule commodité. Il touche à la gouvernance, à la portabilité et à la capacité de faire tourner un agent sans multiplier les environnements spécifiques. Docker rappelle d’ailleurs qu’à défaut d’un standard largement adopté, les développeurs devraient au minimum choisir le runtime le plus sécurisé possible. Le marché des agents adore promettre de faire gagner du temps ; ici, la vraie bataille se joue plutôt sur la manière d’éviter de le perdre plus tard en nettoyage de dégâts.

Points clés

  • Cloud Sandboxes s’exécute en local ou dans le cloud.
  • Kits produit un artefact conforme à l’OCI.
  • Docker vise une soumission au CNCF.
  • Cloud Sandboxes monte de 1 à 16 vCPU.
  • Mark Cavage porte la stratégie chez Docker.
  • L’annonce a eu lieu au WeAreDevelopers World Congress North America.

En chiffres

  • 1 à 16 vCPU — capacité annoncée pour Cloud Sandboxes, Docker, 2024.
  • 1 runtime — même environnement d’exécution en local et dans le cloud, Docker, 2024.
  • 2 références — OCI et CNCF, au cœur de la mise à jour Kits, Docker, 2024.

À lire