Vercel Sandbox のアウトバウンド制御を、ホスト側ファイアウォールで定義できる。microVM 内のコードからは境界を変更できず、宛先制限と資格情報注入が実行環境の一部になる。Hobby を含む全プランで同一機能が使える。
- ポリシー:
allow-all/deny-all/ ドメインと CIDR のユーザー定義(未一致は既定拒否) - 実行中に
sandbox.update({ networkPolicy })や CLI で差し替え可能(再起動不要) - ドメイン規則は TLS の SNI で判定。通常の許可接続は復号せず通過
- 設定した宛先だけヘッダ注入や自前プロキシへ転送。資格情報は microVM に入れない
- 注入・転送は path / method / query / headers の matcher でさらに絞れる
typescript
import { Sandbox } from '@vercel/sandbox';
const sandbox = await Sandbox.create({
networkPolicy: {
allow: {
"ai-gateway.vercel.sh": [{
transform: [{
headers: {
"Authorization": `Bearer ${process.env.AI_GATEWAY_TOKEN}`
}
}],
}]
}
}
});