AWS Lambda MicroVMs의 대안: EU 내 에이전트 샌드박스
요약
AWS가 출시한 Lambda MicroVMs와 기존 에이전트 샌드박스 서비스인 orkestr를 비교 분석합니다. 두 서비스 모두 Firecracker 기반의 격리 기술을 사용하지만, 자원 규모, 비용 구조, 데이터 관할권 측면에서 차이가 있습니다.
핵심 포인트
- AWS Lambda MicroVMs는 최대 16 vCPU와 32GB 메모리를 지원하여 대규모 작업에 유리함
- orkestr는 EU 내 데이터 관할권 준수와 사용한 CPU 기반의 비용 효율성을 강점으로 함
- 두 서비스 모두 Firecracker 기반의 하드웨어 격리 VM 기술을 사용함
- VPC 통합 및 IAM 사용 시 AWS가 유리하며, 소규모 샌드박스 다수 운영 시 orkestr가 유리함
2026년 6월 23일, AWS는 Lambda MicroVMs를 출시했습니다. 이는 API를 통해 실행, 일시 중단, 재개 및 종료할 수 있는 격리된 VM(Virtual Machines)으로, "사용자 또는 AI가 생성한 코드를 실행하는 워크로드"를 위해 명시적으로 구축되었습니다. 최대 16 vCPU, 32GB 메모리, 8시간의 런타임(Runtime), VM당 전용 HTTPS 엔드포인트를 제공합니다.
저희는 이미 한동안 이 제품을 출시해 왔습니다. E2B와 Modal 역시 마찬가지입니다. 이번 출시에서 흥미로운 점은 AWS가 따라잡았다는 사실이 아니라, 세계 최대의 인프라 기업이 에이전트 샌드박스(Agent Sandboxes)를 주목하고, 그 설계에 동의했으며, 단 하나의 유럽 리전과 저희보다 vCPU당 약 3배 높은 가격으로 이를 출시했다는 점입니다.
이것이 포스트의 전부입니다. 만약 AWS Lambda MicroVMs의 대안을 찾고 있다면, "다른 곳에서도 이것을 할 수 있는가"는 질문이 아닙니다. 격리 기술(Isolation technology)은 양쪽 모두 말 그대로 동일하기 때문입니다. 질문은 누가 기계를 운영하는지, 유럽의 어디에 배치할 수 있는지, 그리고 실행 상태를 유지하는 데 비용이 얼마나 드는지입니다. AWS는 이 중 일부에서 확실한 우위를 점하고 있으며, 그 부분을 말씀드리겠습니다.
짧은 결론
이미 AWS 생태계에 깊이 들어가 있거나, 단일 샌드박스에서 4 vCPU 또는 8GB 이상의 자원이 필요하거나, 에이전트가 VPC 내부의 프라이빗 리소스에 접근해야 한다면 Lambda MicroVMs를 선택하십시오. IAM 통합과 플릿(Fleet)의 규모는 실질적인 장점입니다.
실행, 스냅샷(Snapshots), 로그(Logs)가 하나의 EU 법인 내에 있기를 원하는 EU 기업이거나, 예약한 CPU가 아닌 실제로 사용한 CPU에 대해 비용을 지불하고 싶고, 샌드박스가 거대하기보다는 작고 수가 많은 형태라면 orkestr 샌드박스를 선택하십시오.
동일한 프리미티브 (Primitive)
두 제품 모두 Firecracker 위에서 작동합니다. AWS는 문서 페이지에서 "Lambda MicroVMs는 Firecracker 가상화(Virtualization)를 통해 이러한 핵심 기능을 제공합니다"라고 명시하고 있으며, 저희도 마찬가지입니다. 각 샌드박스는 호스트 커널을 공유하는 컨테이너(Container)가 아니라, 자체적인 커널(Kernel)과 루트 파일 시스템(Rootfs)을 가진 하드웨어 격리 VM입니다. 이 차이점은 LLM(Large Language Model)이 당신이 아직 읽지 않은 셸 명령어를 작성할 때 매우 중요합니다.
생명 주기(Lifecycle) 또한 동일합니다. 생성(Create), 실행(exec), 파일 읽기 및 쓰기(read and write files), 일시 중지(pause), 재개(resume), 종료(terminate) 과정이 포함됩니다. 저희의 방식은 다음과 같습니다:
from orkestr import Sandbox
with Sandbox.create(template="python-3.12") as sbx:
...
기본적인 원시 기능(Primitive)은 같지만, 관할권(Jurisdiction)과 경제성(Economics)이 다릅니다. 아래의 모든 내용은 여기서 비롯됩니다.
AWS가 승리하는 지점
한계치(Ceiling). Lambda MicroVMs는 16 vCPU / 32 GB / 32 GB 디스크까지 지원하며, 설정된 베이스라인(Baseline) 이상으로 4배의 수직적 버스트(Vertical burst)가 가능합니다. 저희의 가장 큰 샌드박스(Sandbox)는 4 vCPU / 8 GB입니다. 만약 하나의 샌드박스가 거대한 C++ 트리를 컴파일해야 하거나 20 GB의 데이터프레임(Dataframe)을 메모리에 유지해야 한다면, 저희는 적절한 답이 아니며 여기서 읽기를 중단하셔도 좋습니다.
생태계(Ecosystem). IAM, VPC 연결(VPC attachment), S3, CloudWatch — 만약 당신의 에이전트(Agent)가 프라이빗 AWS 리소스에 접근해야 한다면, Lambda MicroVM은 당신의 계정 내부에 위치하지만 저희는 그렇지 않습니다. AWS는 심지어 Claude Managed Agents를 위한 샌드박스로 Lambda MicroVM을 사용하는 방법에 대한 가이드도 게시했습니다. 저희는 그런 종류의 퍼스트 파티 통합(First-party integration)을 제공하지 않으며, 그런 척하지도 않을 것입니다.
당신이 결코 테스트할 수 없는 규모(Scale). AWS는 한 달에 15조 회 이상의 Lambda 호출(Invocation) 하에서 Firecracker를 실행합니다. 만약 당신의 부하 패턴이 "월요일 09:00에 10,000개의 샌드박스 실행"이라면, 그들은 이를 증명했지만 저희는 아직 증명하지 못했습니다.
orkestr가 승리하는 지점
하나가 아닌 세 개의 EU 리전(Region). AWS는 Lambda MicroVMs에 5개의 리전을 제공하지만, 그중 정확히 하나만이 유럽에 있습니다. 저희는 독일, 핀란드, 프랑스에서 샌드박스를 실행합니다. 이는 컴플라이언스(Compliance)의 문제가 아니라 지연 시간(Latency)과 폭발 반경(Blast-radius)에 관한 사실입니다. 샌드박스를 기다리는 사용자 근처에 배치하고, 제품의 운명을 단 하나의 리전에 걸지 마십시오.
누가 기계를 운영하는가. 아일랜드는 EU에 속해 있습니다. 그곳에서 샌드박스를 실행하는 것은 합법이며, GDPR 위반이 아닙니다. 이와 다르게 말하는 사람은 무언가를 팔려고 하는 것입니다. EU-US 데이터 프라이버시 프레임워크(Data Privacy Framework) 적정성 결정(Adequacy decision)은 2025년 9월 일반 법원(General Court)의 이의 제기에서 살아남아 유지되고 있습니다(현재 항소 중입니다).
실제로 조달 검토(procurement reviews)를 지연시키는 사실은 다른 것입니다. 미국 CLOUD Act (18 U.S.C. §2713)는 미국 서비스 제공업체가 데이터가 어디에 저장되어 있는지와 관계없이 자신의 "점유, 관리 또는 통제(possession, custody, or control)" 하에 있는 데이터를 제출하도록 의무화합니다. 기준은 도시(city)가 아닙니다. 기업의 통제권(Corporate control)입니다. 미국 하이퍼스케일러(hyperscaler)의 EU 리전(region)을 사용하는 것은 데이터를 유럽에 두는 것일 뿐, 미국의 영장 집행으로부터 데이터를 벗어나게 해주지는 않습니다. 저희는 미국 모기업이 없는 EU 법인입니다. 만약 귀하가 진행 중인 계약에서 이 문제가 한 번도 언급되지 않았다면, 이 섹션의 비중을 0으로 두셔도 좋습니다.
8시간의 상한선. Lambda MicroVMs는 총 실행 시간을 8시간으로 제한합니다. 저희는 최대 24시간까지 실행됩니다. 장기 실행되는 코딩 에이전트(coding agent)나 모노레포(monorepo)를 처리하는 CI 실행기(executor)에게 이 차이는 단일 샌드박스(sandbox)로 해결될 문제인지, 아니면 여러 개를 이어 붙여야 하는 문제(stitching problem)인지의 차이를 만듭니다.
VM보다 오래 지속되는 상태(State). AWS는 메모리와 디스크를 온전하게 유지한 채 MicroVM을 일시 중단(suspend)하며, 이는 장점이지만 종료(termination) 시에는 "모든 리소스를 해제"합니다. 저희는 지속성 볼륨(persistent volumes)을 제공합니다. /persist에 마운트되고 EU 오브젝트 스토리지(object storage)에 체크포인트(checkpointed)가 생성되는 ext4 볼륨으로, 종료 후에도 생존하며 나중에 완전히 다른 샌드박스에 다시 연결됩니다. 에이전트는 지난주에 남겨두었던 작업 공간(workspace)을 그대로 이어받습니다. 주의할 점은 오브젝트 스토리지 복사본은 마지막 체크포인트 시점의 상태와 동일하므로, 인스턴스(box)를 잃을 경우 마지막 업로드 이후의 쓰기(writes) 작업은 손실될 수 있습니다.
사용하지 않는 CPU는 무료입니다. Lambda MicroVMs는 VM이 실행되는 전체 시간에 대해 기본 요율(baseline rate)을 청구하고, 기본치를 초과하는 버스트(burst)에 대해서만 추가 요금을 부과합니다. 저희는 요금을 두 부분으로 나누어 초 단위로 측정합니다: 실제 CPU 사용 시간(on-CPU time)에 대한 CPU, 그리고 실제로 점유된 메모리에 대한 RAM. 저희의 과금 코드 어디에서도 샌드박스의 프로비저닝된 크기(provisioned size)에 요율을 곱하지 않습니다.
이것이 중요한 이유는 에이전트 세션이 한 시간 동안 수행하는 작업 때문입니다. 에이전트는 90초 동안 명령을 실행한 뒤, 모델이 생각하는 동안 가만히 대기하고, 다시 다른 명령을 실행합니다. 실제 시간(wall clock)의 대부분 동안 CPU는 유휴(idle) 상태이며, 유휴 CPU는 비용이 전혀 들지 않습니다.
1 vCPU / 1 GiB 에이전트 샌드박스에서의 1시간, 두 가지 방식으로 청구됨
0 15 30 45 60 min
...```
_Lambda는 유휴 시간(idle gaps) 사이의 기본 비용을 그대로 청구합니다. 우리는 CPU가 실행될 때만 비용을 청구하지만, RAM 미터기는 계속 돌아가며, 유휴 상태의 샌드박스(sandbox)에서는 그것이 비용의 대부분을 차지합니다._
마지막 행을 주의 깊게 읽어보십시오. 솔직한 버전은 홍보 문구보다 덜 매력적이기 때문입니다. 유휴 CPU는 정말로 무료입니다. 13분 동안의 작업은 60분이 아닌 13분의 CPU 비용만 청구됩니다. RAM은 이야기가 다릅니다. 우리는 게스트(guest)가 실제로 점유하고 있는 메모리를 측정하며, GiB 단위의 메모리에 접근한 VM은 작업 중인지 여부와 관계없이 이를 계속 유지하므로, RAM 미터기는 한 시간 내내 거의 최대 속도로 돌아갑니다. 이 예시에서 이는 €0.025의 청구액 중 €0.015에 해당합니다. 즉, **유휴 샌드박스 비용의 대부분은 RAM이며**, 아무것도 하지 않는다고 해서 이 비용이 사라지지는 않습니다.
그럼에도 불구하고 Lambda에서 동일한 시간을 사용하는 것보다 6배 저렴합니다. 하지만
- **Lambda MicroVM (x86, Ireland):** 176 × ($0.123 + 2 × $0.016) ≈ **$27**
- **orkestr, 프로비저닝된 크기 기준 (at provisioned size):** 176 × (€0.045 + 2 × €0.015) ≈ **€13**
절반 가격이며, 이는 비관적인 버전입니다. 즉, 176시간 내내 CPU가 고정(pinned)되어 있다고 가정한 수치입니다. 실제로는 그렇지 않을 것입니다. CPU 사용량을 실제 소모량에 따라 과금하면 실제 수치는 더 낮아지겠지만, RAM 비용은 상황과 관계없이 계속 발생하므로 수치가 바닥까지 떨어질 것이라고 기대하지는 마십시오.
## 시작하기
샌드박스(Sandboxes)는 플랜의 부가 기능이 아닌 그 자체로 하나의 제품입니다. 이메일을 인증하면 카드 등록 없이도 10유로의 크레딧을 받을 수 있으며, 카드를 추가하면 100유로를 받을 수 있습니다. 프리 티어(Free tier)에는 10GB의 저장 볼륨이 포함됩니다. 베이스 이미지(Base images)로는 `python-3.12`, `python-3.12-bare`, `node-22`, `debian-12`(실제 Debian bookworm이므로 `apt-get` 사용 가능)가 제공되며, 샌드박스를 Claude Code나 Cursor에 바로 전달하고 싶다면 MCP 서버도 사용할 수 있습니다.
pip install orkestr
여러 옵션을 비교 중이라면, 저희가 작성한 [orkestr vs E2B](https://dev.to/e2b-alternative-eu/) 및 [Vercel Sandbox의 EU 대안](https://dev.to/vercel-sandbox-alternative-eu/) 글도 참고해 보세요. 해당 서비스들이 더 나은 점이 있다면 그곳에서도 명시해 두었습니다.
## FAQ
**Lambda MicroVM은 어느 리전(regions)에서 실행되나요?**
출시 시점 기준으로 US East (N. Virginia, Ohio), US West (Oregon), Europe (Ireland), 그리고 Asia Pacific (Tokyo)에서 실행됩니다. 현재 유럽에서는 Ireland가 유일합니다. orkestr 샌드박스는 독일, 핀란드, 프랑스에서 실행됩니다.
**Ireland의 Lambda에서 에이전트 코드를 실행하는 것이 GDPR 문제가 되나요?**
아니요. Ireland는 EU에 속해 있으며, 현재 EU-US 데이터 프라이버시 프레임워크(EU-US Data Privacy Framework) 적정성 결정(adequacy decision)이 유효하므로, 이는 합법적이며 규정을 준수합니다. 더 좁은 의미의 우려 사항—일부 EU 구매자들이 여전히 이를 배제하는 이유—은 미국의 CLOUD Act가 데이터가 위치한 리전과 관계없이 미국 기업이 보유한 데이터에 접근할 수 있다는 점입니다. 이는 디스크가 위치한 국가의 문제가 아니라 운영자(operator)에 관한 문제입니다.
**Lambda MicroVMs와 Lambda functions의 실제 차이점은 무엇인가요?**
함수(Functions)는 상태가 없는 핸들러(stateless handlers)입니다. 15분의 시간 제한(ceiling)이 있고, 호출(invocations) 사이에는 동결(frozen)되며, 특정 실행 환경(execution environment)을 지정할 수 있는 방법이 없습니다. MicroVMs는 실행, 일시 중단(suspend), 재개(resume)가 가능하며, 살아있는 동안 영구 디스크(persistent disk)를 갖는 주소 지정이 가능한 머신(addressable machines)입니다. 이들은 우연히 격리 기술(isolation technology)을 공유할 뿐 서로 다른 제품입니다.
**orkestr 샌드박스에서 신뢰할 수 없는 AI 생성 코드를 실행할 수 있나요?**
그것이 바로 샌드박스의 용도입니다. 모든 샌드박스는 자체 커널을 가진 개별 VM이며, 네트워크 송신(network egress)은 기본적으로 꺼져 있습니다. 외부 연결이 필요한 경우 샌드박스당 최대 50개의 도메인으로 구성된 허용 목록(allowlist)을 고정(pin)할 수 있습니다.
**샌드박스는 얼마나 오래 유지될 수 있나요?**
최대 24시간 동안 실행될 수 있습니다. 일시 중지된(Paused) 샌드박스는 무료 티어(free tier)의 경우 메모리 및 디스크 스냅샷(snapshot)을 7일 동안 유지하며, 결제 카드(card on file)가 등록된 경우 30일 동안 유지됩니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기