Problema
El gran bloqueo de los agentes enterprise no es que razonen poco. Es que ejecutar acciones cerca de datos privados, repositorios, APIs internas y sistemas de negocio es peligroso si todo vive en una caja opaca.
Las novedades de Claude Managed Agents en mayo de 2026 atacan justo ese punto: self-hosted sandboxes, MCP tunnels y partners como Cloudflare para ejecutar herramientas dentro de un perímetro controlado.
La arquitectura empieza a separarse en piezas: el modelo razona, el harness orquesta, el sandbox ejecuta y la red gobierna.
Tesis
El perímetro del agente se esta convirtiendo en una categoría de producto.
Durante 2024 y 2025, muchas empresas se preguntaban que modelo elegir. En 2026, la pregunta madura es otra: donde corre el agente, que puede tocar, como accede a sistemas internos y que queda registrado.
Claude Managed Agents con sandboxes externos expresa una arquitectura más seria: el “cerebro” puede estar gestionado por Anthropic, pero las manos del agente pueden ejecutarse en infraestructura del cliente o en proveedores especializados.
Framework
Una arquitectura agéntica madura separa cinco responsabilidades:
- Modelo: decide, razona, planifica y solicita herramientas.
- Harness: mantiene la sesión, gestiona errores y coordina pasos.
- Sandbox: ejecuta código, manipula archivos y corre procesos.
- Conectividad: accede a APIs privadas, bases de datos y MCP servers.
- Observabilidad: registra acciones, argumentos, resultados y excepciones.
Mini-caso: una empresa quiere que un agente revise incidencias, lea un repo privado y ejecute tests. Con self-hosted sandbox, los archivos y dependencias pueden quedarse dentro del perímetro. Con MCP tunnels, el agente alcanza herramientas internas sin exponerlas públicamente. La mejora no es solo técnica; es política. Seguridad puede aceptar un diseño con límites visibles.
Señal medible: porcentaje de acciones de agente ejecutadas en entornos con network policy, logs y control de secretos.
Postura: los agentes no se vuelven enterprise por tener mejor modelo. Se vuelven enterprise cuando su ejecución tiene arquitectura.
Por que importa ahora
Anthropic anuncio que Claude Managed Agents puede operar en sandboxes controlados por el cliente o por proveedores como Cloudflare, Daytona, Modal y Vercel. También introdujo MCP tunnels para conectar agentes a servidores MCP privados sin exponerlos a internet público.
Cloudflare, por su parte, posiciona sus sandboxes como la capa de ejecución segura y escalable para esos agentes.
Esto anticipa una guerra menos visible que la de modelos: quien controla el runtime, los permisos, la red y la observabilidad del trabajo agéntico.
Anti-ejemplo
“Si el proveedor gestiona el agente, ya estamos seguros.”
No necesariamente. Gestionar el loop no equivale a controlar todos los efectos. La seguridad real vive en la frontera entre razonamiento, herramienta, dato, secreto y acción. Si esa frontera no está diseñada, la empresa depende de confianza implícita.
Protocolo (3 pasos)
- Dibuja la ruta de ejecución. Desde prompt hasta herramienta, archivo, red y output.
- Aísla por tipo de trabajo. No uses el mismo sandbox para exploración, build, datos sensibles y producción.
- Haz visible el secreto. No el valor del secreto, sino quien lo inyecta, donde vive y que acción habilita.
| Componente | Pregunta crítica | Error frecuente |
|---|---|---|
| Harness | quien recupera de fallos | loop casero sin logs |
| Sandbox | donde se ejecuta código | entorno compartido |
| MCP tunnel | que herramienta interna toca | endpoint público |
| Secretos | quien los inyecta | variables en claro |
Relacionado
- Agent Reliability Score: como saber si un agente merece autonomía
- Human Escalation Design: cuando un agente debe pedir ayuda y cuando debe seguir solo
- MCP en la empresa: el estándar que evita el caos de agentes
Fuentes consultadas
- New in Claude Managed Agents: self-hosted sandboxes and MCP tunnels
- Announcing Claude Managed Agents on Cloudflare
- Scaling Managed Agents: decoupling the brain from the hands
Próximo paso
Si estas evaluando agentes gestionados, no pidas primero una demo. Pide el diagrama de ejecución: modelo, harness, sandbox, secretos, red, logs y rollback.