РАЗРАБОТКА

AWS запустила Lambda MicroVMs для изоляции агентского кода

30 июня AWS представила Lambda MicroVMs: Firecracker-окружения с сохранением состояния до 8 часов для AI-агентов и недоверенного кода.

✍️ Редакция iTech News | 01.07.2026 | ⏱ 5 мин | Источник: InfoQ
📦

AWS вывела на рынок Lambda MicroVMs — новый serverless-инструмент, в котором каждая пользовательская сессия или AI-агент запускается в отдельной виртуальной машине Firecracker. Для тех, кто строит платформы с недоверенным кодом, новость не академическая: сервис обещает аппаратную изоляцию, быстрый старт из снапшота и сохранение состояния до восьми часов, то есть закрывает ровно тот класс задач, где обычная Lambda, контейнеры и классические VM до сих пор мешали друг другу жить.

О запуске сообщает InfoQ. Lambda MicroVMs уже доступны в пяти регионах: US East (N. Virginia и Ohio), US West (Oregon), Europe (Ireland) и Asia Pacific (Tokyo). Пока только на ARM64. На один инстанс AWS дает до 16 vCPU, 32 ГБ памяти и 32 ГБ диска. При этом речь идет не о расширении привычных Lambda Functions, а об отдельном вычислительном примитиве с собственным API. И это важная деталь: AWS не косметически допилила функцию, а фактически признала, что для долгоживущих, stateful и многопользовательских сценариев старой модели было мало.

Позиционирование у сервиса довольно прямое. AWS целится в приложения, которые исполняют код, написанный не разработчиком платформы: агентские среды, browser-like sandbox-сессии, IDE в облаке, сервисы для анализа пользовательских скриптов, SaaS с сильной tenant-изоляцией. До этого у команд был не самый приятный выбор. Виртуальные машины дают надежную границу безопасности, но стартуют слишком долго. Контейнеры поднимаются быстро, но делят kernel и требуют отдельной инженерной гимнастики, если внутри крутится недоверенный код. Классическая Lambda хороша для request-response и событийной обработки, но не для интерактивной сессии, которой нужно жить дольше одного вызова и помнить, что было минуту назад. Lambda MicroVMs как раз пытается склеить эти три мира: изоляцию уровня VM, почти мгновенный запуск и состояние, которое не исчезает после каждого чиха.

Механика работы тоже отличается от того, к чему привыкли пользователи Lambda Functions. Сначала разработчик создает образ MicroVM: загружает в S3 Dockerfile и артефакт с кодом, после чего Lambda собирает окружение, инициализирует приложение и сохраняет снимок памяти и диска через Firecracker. Дальше каждая новая MicroVM стартует не с холодной загрузки, а возобновляется из уже подготовленного снапшота. Для запуска используется вызов run-microvm: передается ARN образа и политика idle, а в ответ сервис выдает выделенный HTTPS-эндпоинт с уже работающим приложением. Без отдельного балансировщика, ручной сетевой обвязки и привычного набора инфраструктурных костылей, которые обычно вырастают вокруг «просто изолированно выполнить чужой код».

Самое интересное здесь — жизненный цикл suspend/resume. Если пользователь отвлекся от своей сессии или агент простаивает, MicroVM можно усыпить после настраиваемого окна неактивности. В этот момент состояние памяти и диска сохраняется. Когда трафик возвращается, среда просыпается с тем же набором файлов, установленных пакетов и загруженных моделей. Для интерактивных сценариев это почти обязательное свойство: разработчику не нужно каждый раз заново греть окружение, а пользователю не приходится объяснять системе, почему открытый проект, промежуточные результаты и локальные зависимости внезапно испарились. По данным теста DevelopersIO с Flask-приложением в токийском регионе, suspend и resume прошли без потери состояния, а со стороны клиента пауза была практически незаметна.

С точки зрения безопасности AWS продает здесь не просто новый API, а более жесткую границу доверия. Изоляцию обеспечивает Firecracker — тот же lightweight VMM, на котором, по данным AWS, работают более 15 трлн ежемесячных вызовов Lambda Functions. Каждый инстанс Lambda MicroVMs живет в собственной VM без общего kernel и без разделяемых ресурсов между сессиями. Для команд, которые исполняют AI-сгенерированный код в промышленных объемах, разница не декоративная. Если модель генерирует миллионы запусков в день, аудит каждого фрагмента невозможен по определению. В таком раскладе изоляция уровня контейнера часто выглядит не как инженерный выбор, а как управляемый компромисс. Lambda MicroVMs предлагает компромисс сместить ближе к безопасности, пусть и не бесплатно.

Бесплатно — ключевое слово. В обсуждении на Reddit реакция оказалась вполне взрослой: без восторгов уровня «серверлесс изобрели заново». Один из комментаторов прямо заметил, что сервис не открывает принципиально новые сценарии, которых раньше нельзя было построить вообще. Меняется прежде всего баланс между стоимостью, производительностью и безопасностью. Главные кейсы остаются теми же: исполнение недоверенного кода, multi-tenant SaaS, AI-агенты, изолированные serverless-нагрузки, для которых контейнеры кажутся недостаточно надежными, а полноценные VM — слишком тяжелыми. Другой участник обсуждения посчитал минимальную конфигурацию в 1 vCPU и 2 ГБ RAM: около $3,03 в день, что примерно в девять раз дороже Fargate Spot. Для FinOps-команды это уже не «техническая деталь», а вопрос архитектуры. Если сессии часто простаивают, но должны сохранять состояние и быстро возвращаться к жизни, экономика может сойтись. Если workload активен почти постоянно, магия serverless быстро превращается в дорогую привычку.

В более широком контексте AWS закрывает еще одну клетку в матрице платформ для агентского исполнения кода. Cloudflare Sandboxes делает ставку на контейнерную изоляцию у edge и V8 isolates для легких нагрузок. Google продвигает GKE Agent Sandbox с gVisor как Kubernetes-native вариант. Azure Container Apps dynamic sessions опирается на Hyper-V microVMs и теснее завязан на собственные платформы автоматизации и агентские сервисы. Подход AWS отличается акцентом на stateful-сценарии с управляемым suspend/resume. Для рынка это сигнал, что «запусти модель и дай ей что-то исполнить» окончательно перестало быть нишевой задачей для демонстраций. Большие облака уже не спорят, нужен ли отдельный слой для таких нагрузок, а соревнуются в деталях изоляции, сетевой модели и ценника.

Для русскоязычных команд, которые делают AI-first продукты, внутренние платформы разработки, песочницы для обучения или B2B-сервисы с исполнением пользовательской логики, вывод простой: Lambda MicroVMs — это не замена обычной Lambda и не автоматический билет в светлое будущее. Это специализированный инструмент для случаев, где дорогая изоляция окупается снижением риска и упрощением архитектуры. Главный вопрос теперь не в том, можно ли запускать агентский код в отдельных VM, а в том, сколько компаний готовы платить за то, чтобы этот код просыпался быстро, жил дольше одного запроса и при этом не уносил соседей за собой. Подробности запуска собраны в материале InfoQ.

Поделиться: Telegram X LinkedIn