Google CloudがRay向けgVisorサンドボックスを紹介、試験版の機能とGKE構成
Share
Google CloudがRay向けgVisorサンドボックスを紹介、試験版の機能とGKE構成
Google Cloudは2026年9月の日本語公式ブログで、Anyscaleと協力したRay向けサンドボックスライブラリを紹介しました。強化学習やエージェントのワークフローで、生成コードやツール呼び出しをgVisorで隔離し、実行環境をRayから管理する試験版です。 [1]
発表の要点:Rayから隔離環境を作成・操作する
- サンドボックスをRayアクターとして表現し、既存のRay APIとパターンで管理できる設計
- 環境の作成から実行・ファイル操作・終了までをAPIで扱える
- Ray 2.58以降の試験運用版として公開
| 項目 | 発表の内容 |
|---|---|
| 発表されたもの | Anyscaleとの協業による、Ray向けサンドボックスの試験運用版ライブラリ |
| 対象の版 | Ray 2.58以降 |
| 隔離の方式 | gVisor。Linuxシステムコールの大部分をユーザー空間に実装し、ホストカーネルとの間に分離境界を追加 |
| Rayでの表現 | 各ハイレベルサンドボックスをRayアクターとして表現。操作用アクターがgVisorへ処理を中継 |
| 配置と資源 | Rayスケジューラが実行ノードを決定し、CPU・メモリを予約 |
| APIの操作 | 環境の作成/CPU・メモリの上限/環境変数・作業ディレクトリ・通信の設定/コマンド実行/ファイル操作/状態検査/終了・削除 |
| 管理上の論点 | 配置・資源割り当て・作成と破棄・障害からの復旧・スケーリング。既定で自動復旧や自動スケールが働くという説明ではない |
| 今後の予定 | Agent Substrate、Kata Containersへの対応拡大 |
| 試す場所 | GKE。Rayサンドボックスのユーザーガイドが案内されている |
Googleは、動的な環境作成に向く理由として、gVisorの1秒未満の起動と低いメモリオーバーヘッドを挙げています。これは発表者の説明です。本記事で利用環境ごとの性能を測定したものではなく、具体的な処理の所要時間は試験で確認する項目として扱います。 [1]
元記事では、Agent SubstrateやKata Containersへの対応拡大は今後の予定として示されています。この発表だけで、現在利用できるランタイムとは判断できません。導入判断には、採用するRayの版で確認できる機能を使います。 [1]
詳細記事(全4本)
Ray 2.58.0のgVisor連携で生成コードを隔離実行、結果回収までの流れ
入力と期待値を決め、実行・回収・照合を一つの処理で試します。公式コードの抜粋と、エラー・回収失敗・期待値不一致を分ける判断表を載せています。
RayのgVisorサンドボックス、network="public"の通信範囲とAPIキーの扱い
通信の必要性から設定を選び、接続先・APIキー・出力経路を確認します。network="public"の説明がどの版に基づくかも区別します。
Ray 2.58.0のgVisorサンドボックス、作成・実行のtimeoutとTTLの違い
作成待ち、コマンド実行、環境の寿命を分けて設定を選びます。時間切れと削除を同じ扱いにせず、異常時の後片付けまで確認します。
GKE上のRay・gVisorサンドボックスとGKE Sandboxの違い、実行場所と準備する設定
隔離したい実行単位から、Ray・gVisor連携とGKE Sandboxの設定場所を区別します。導入ガイドの前提と、選んだ構成での確認方法を整理します。
出典・確認範囲
発表はGoogle Cloudが2026年9月に公開した日本語記事に基づきます。詳細記事はRay 2.58.0などの公式資料で補足し、開発版との違いを本文で明示しています。資料確認日:2026年9月8日。実機検証は行っていません。