Claude Managed Agents의 프라이빗 MCP 연결과 샌드박스 보안 설계
Claude Managed Agents의 자체 호스팅 샌드박스, MCP 터널, 자격증명 격리와 엔터프라이즈 거버넌스 구조를 분석한다.
2026-08-14 · 최초 발행 2026-06-10
추론은 외부에, 실행은 기업 경계 안에
Anthropic은 2026년 5월 런던에서 개최한 첫 해외 개발자 컨퍼런스 Code with Claude London에서 Claude Managed Agents의 자체 호스팅 샌드박스(Self-Hosted Sandbox)와 MCP 터널(MCP Tunnels)을 공개했다. 두 기능이 겨냥한 문제는 분명하다. Claude의 추론 능력을 프로덕션 자동화에 연결하되 코드와 데이터, 자격증명이 기업 경계 밖으로 나가지 않게 하는 것이다.
Claude Managed Agents는 개발자가 워크플로우와 도구 사용 방식을 선언하면 오케스트레이션, 컨텍스트 관리, 에러 복구, 상태 유지를 플랫폼이 맡는 에이전트 런타임이다. 직접 구현할 때 되풀이되는 루프 로직과 재시도, 세션 관리도 플랫폼 레벨에서 추상화한다.
2026년 초 출시 이후 기업 도입에는 두 장애물이 남아 있었다. 도구 실행 환경이 Anthropic 인프라에 종속됐고, 사내 MCP 서버에 접근하려면 공개 인터넷 노출이나 방화벽 인바운드 규칙 변경이 필요했다. 자체 호스팅 샌드박스와 MCP 터널은 각각 이 실행 경계와 네트워크 경계를 다룬다.
런타임은 크게 세 레이어로 나뉜다. Anthropic 인프라의 에이전트 루프는 모델 호출과 컨텍스트 누적, 도구 결과 처리, 다음 단계 결정을 맡는다. 파일 시스템 접근과 코드 인터프리터 실행, 외부 API 호출은 기업 인프라나 관리형 샌드박스 제공자의 도구 실행 환경에서 일어난다. MCP 커넥터에는 연결할 서버를 선언하고, 인증 정보는 별도 Vault에 등록해 세션을 만들 때 참조한다.
이 구조에서는 추론과 오케스트레이션을 Anthropic이 관리하지만, 실제 도구 실행과 데이터 접근은 기업이 통제할 수 있다.
자체 호스팅 샌드박스가 옮기는 실행 경계
2026년 5월 퍼블릭 베타로 출시된 자체 호스팅 샌드박스는 도구 실행 위치를 Anthropic 관리 환경에서 고객이 지정한 환경으로 이동한다. 에이전트 루프가 도구 호출을 결정하면 기업이 설정한 샌드박스 엔드포인트에 실행 요청을 보낸다. 샌드박스에서 코드를 실행한 뒤 결과만 에이전트 루프로 돌려주므로 민감한 파일과 패키지, 서비스는 기업 인프라 안에서 처리된다.
자체 호스팅 샌드박스의 기본 격리 엔진은 gVisor다. gVisor는 syscall을 더 높은 레벨에서 가로채 커널 레벨 seccomp를 불필요하게 만드는 방식으로 격리하며, 일반 컨테이너보다 공격 표면을 현저히 줄인다.
관리형 환경은 워크로드에 따라 서로 다른 격리 방식을 제공한다.
| 제공자 | 격리 모델 | 특성 |
|---|---|---|
| Cloudflare | microVM + 경량 Isolate | 대규모 스케일, 빠른 시작 |
| Daytona | 풀 컴포저블 컴퓨터 | 장기 실행, 상태 유지 가능 |
| Modal | 컨테이너 기반 | 고성능 컴퓨팅 워크로드 |
| Vercel | VM + VPC 피어링 + BYOC | 밀리초 단위 시작, 클라우드 통합 |
| 자체 호스팅 | 고객 선택 | 완전한 인프라 통제 |
샌드박스 정책은 파일시스템과 네트워크를 함께 제한해야 한다. 접근 가능한 디렉터리를 명시하고 외부 호출 대상은 화이트리스트로 통제한다. 에이전트가 내부 시스템을 의도치 않게 스캔하거나 데이터를 외부로 보내는 경로를 실행 환경 자체에서 차단하는 방식이다.
공개 엔드포인트 없이 사내 MCP 서버 연결하기
MCP 터널이 없을 때 사내 MCP 서버를 에이전트에 연결하려면 서버를 공개 인터넷에 노출하거나 VPN을 구성하고, 방화벽 인바운드 규칙을 열어야 했다. 보안 위험과 운영 복잡성 가운데 하나를 감수해야 하는 구조였다.
MCP 터널은 연결 방향을 바꾼다. 기업 네트워크에 배포한 경량 게이트웨이가 Anthropic 인프라 방향으로 단일 아웃바운드 암호화 연결을 먼저 수립한다. 퍼블릭 엔드포인트를 노출하거나 인바운드 방화벽 규칙을 바꿀 필요가 없다.
이 터널을 통해 내부 데이터베이스와 프라이빗 API, 사내 지식 베이스, 티켓팅 시스템을 에이전트 도구로 등록할 수 있다. 코드는 기업 경계 밖으로 나가지 않고 통신 전 구간은 암호화된다.
자격증명을 실행 코드에서 분리하는 방법
MCP 서버가 내부망에 있어도 인증 정보가 샌드박스에 들어가면 프롬프트 인젝션의 탈취 대상이 될 수 있다. Claude Managed Agents는 Vault와 Credential Proxy를 이용해 이 경로를 끊는다.
에이전트 정의에는 MCP 서버의 이름과 URL만 선언한다. 실제 인증 정보는 Vault에 미리 등록하며 세션에는 Vault 참조만 넘긴다. MCP 서버 인증이 필요한 시점이 되면 샌드박스 외부의 Credential Proxy가 Vault 정보와 서버 URL을 매칭한 뒤 토큰을 서버 측에 직접 주입한다. 샌드박스 안의 코드는 자격증명을 볼 수 없다.
자격증명을 환경변수나 파일로 실행 환경에 전달하는 대신 인증 경로를 샌드박스 밖에 두는 설계다. 프롬프트 인젝션이 도구 실행 코드에 영향을 미치더라도 인증 정보 자체를 읽을 수 없게 만든다.
권한 범위와 실행 기록을 함께 통제한다
거버넌스의 출발점은 최소 권한이다. 에이전트를 정의할 때 사용할 도구와 데이터 소스, MCP 서버를 명시하며 선언하지 않은 대상에는 접근할 수 없다. 호출 가능한 도구는 화이트리스트로 관리하고, MCP 서버 범위는 에이전트 정의에 고정한다. 세션마다 독립된 자격증명 컨텍스트를 부여하며 에이전트 루프의 모든 도구 호출을 기록한다.
감사 로그에는 어떤 도구가 언제 어떤 인자로 호출됐는지, 어느 MCP 서버로 어떤 요청이 전달됐는지가 남는다. 이 기록은 보안 사고 조사와 규정 준수 감사뿐 아니라 에이전트 동작을 디버깅할 때도 필요하다.
2026년 5월 기준 Anthropic은 Claude의 엔터프라이즈 보안 거버넌스를 28개 신규 통합으로 확장했다. HIPAA, SOC 2, ISO 27001 등 주요 컴플라이언스 프레임워크 적용을 강화했고, 기업 ID 제공자와 연동하는 SSO 기반 에이전트 인증도 지원한다.
통합형 Claude와 모듈형 AWS의 선택 기준
Claude Managed Agents와 AWS Bedrock AgentCore는 실행형 에이전트 운영이라는 같은 문제를 서로 다른 방식으로 푼다.
Claude Managed Agents는 Claude 모델을 중심으로 단일하게 통합된 환경에서 빠르게 프로덕션 배포를 시작하려는 팀에 맞는다. AWS Bedrock AgentCore는 AWS 인프라 투자가 크고 Memory, Gateway, Identity, Observability, 브라우저, 코드 인터프리터를 개별 서비스로 조합해 세밀하게 통제하려는 팀에 적합하다.
Azure AI Foundry의 강점은 Microsoft 환경과의 연결이다. Managed Identity를 이용하면 저장된 자격증명 없이 Azure 서비스에 인증할 수 있다. SharePoint와 OneDrive 데이터, AI Search를 직접 연결하며 별도 임베딩 작업 없이 Teams에 에이전트를 노출할 수 있다.
컴플라이언스는 Azure의 포트폴리오를 상속한다. HIPAA BAA, FedRAMP High, ISO 27001, PCI DSS, NHS DSPT가 여기에 포함된다. 기존 Azure 엔터프라이즈 계약이 있는 기업이라면 조달 과정도 단순해진다.
| 비교 항목 | Claude Managed Agents | AWS Bedrock AgentCore | Azure AI Foundry |
|---|---|---|---|
| 모델 선택 | Claude 전용 | 다중 모델(30+) | 다중 모델(1800+) |
| 샌드박스 격리 | gVisor + 자체 호스팅 | 각 서비스별 격리 | Azure VM + VNet |
| MCP 지원 | 네이티브 MCP 터널 | MCP 게이트웨이 | 제한적 |
| 가격 모델 | 토큰 + $0.08/세션시간 | 서비스별 세분화 | 모델별 토큰 과금 |
| 생태계 통합 | 독립적 | AWS 생태계 | Microsoft 생태계 |
| 컴플라이언스 | SOC 2, ISO 27001 | AWS 규정 준수 | 가장 광범위 |
기업 업무에 연결했을 때 달라지는 경계
코딩 에이전트에서는 자체 호스팅 샌드박스와 MCP 터널을 결합해 GitHub Enterprise나 온프레미스 GitLab의 코드를 클론하고, 테스트를 실행하고, 변경사항을 푸시할 수 있다. 이 과정은 기업 경계 안에서 이루어지며 코드는 Anthropic 서버를 거치지 않는다.
데이터 분석 업무라면 내부 데이터베이스와 데이터 레이크, BI 시스템 앞에 MCP 서버를 두고 터널로 연결한다. 에이전트는 내부 데이터를 직접 쿼리해 분석 결과를 만들지만 분석 데이터는 외부로 나가지 않는다.
Confluence, SharePoint, 내부 위키 같은 지식 베이스도 MCP 서버로 래핑할 수 있다. 터널로 연결한 에이전트가 사내 문서를 검색하고 요약해 직원 질의에 답하게 하면 RAG 파이프라인을 직접 구축하지 않고도 사내 지식 기반 에이전트를 운영할 수 있다.
퍼블릭 베타와 리서치 프리뷰 이후
자체 호스팅 샌드박스는 퍼블릭 베타로 먼저 출시됐지만 MCP 터널은 현재 리서치 프리뷰 단계다. 추가 안정화와 보안 검증을 거쳐 일반 제공(GA)으로 전환될 예정이다.
2026년 하반기 기업 AI 에이전트 플랫폼은 격리와 자격증명, 네트워크 연결, 거버넌스를 중심으로 수렴하고 있다. gVisor와 microVM 같은 강한 격리 기술이 실행 환경의 표준으로 자리잡는 추세이며, 샌드박스가 인증 정보를 볼 수 없는 Credential Proxy 패턴도 보안 설계 기준으로 확산하고 있다. 인바운드 방화벽 규칙 없이 내부 시스템과 연결하는 아웃바운드 전용 터널링 역시 엔터프라이즈 접근 방식으로 부상했다.
거버넌스 범위는 단일 에이전트의 권한 통제를 넘어 에이전트 사이의 협력과 위임 관계를 다루는 정책으로 확대되고 있다. Cequence 같은 보안 업체가 Anthropic과 독립적으로 유사한 에이전트 격리 아키텍처에 도달했다는 점도 이 설계 방향이 업계 합의로 수렴하고 있음을 시사한다.
Claude Managed Agents가 제시한 핵심은 에이전트 전체를 한 보안 경계에 넣는 것이 아니다. 추론과 오케스트레이션, 도구 실행과 데이터 접근, 자격증명 주입을 서로 다른 경계로 분리하고 각 경계를 기업 정책에 맞게 통제하는 것이다. 2026년 하반기 MCP 터널의 GA 전환과 함께 플랫폼 경쟁은 거버넌스와 격리 성숙도를 중심으로 가속화될 전망이다.
Sources
- Claude Managed Agents overview - Claude API Docs
- New in Claude Managed Agents: self-hosted sandboxes and MCP tunnels | Claude
- Anthropic Introduces MCP Tunnels for Private Agent Access to Internal Systems - InfoQ
- MCP connector - Claude API Docs
- Claude Managed Agents: Self-Hosted Sandboxes and MCP Tunnels Setup Guide - DEV Community
- Agent-as-a-Service: Comparing Claude Managed Agents and Amazon Bedrock AgentCore - DEV Community
- Azure AI Foundry vs AWS Bedrock for Agents: Honest Comparison | CallSphere Blog
- Securing Claude Managed Agents - Pluto Security
- Inside Claude Managed Agents - Pluto Security
- Anthropic debuts MCP tunnels and self-hosted sandboxes to lock down AI agent infrastructure - The New Stack
- A Reference Architecture for Containing Agents - Security Boulevard
- Anthropic enhances Claude Managed Agents with two new privacy and security features - 9to5Mac