OnvergeAi 临界AI
DEPLOYMENT · OnvergeAi

纯云端部署

纯云端部署的适用条件、账户与日志控制要点、数据流向与退出方式,含需审查的服务条款项。

部署方案 02

模型、知识库与应用部署在客户选定的云账号与授权资源内,上线快、扩容灵活,适合数据敏感度较低、负载弹性较大或暂无本地机房的场景。客户仍须管理账户、租户、密钥、日志与供应商访问权限,并按合同约定数据处理与保留安排。云端不改变数据责任归属:数据分类分级、访问控制与合规评估仍由客户负责,区域选择、跨境与备案要求须在采购前逐项确认。

适用条件

可公开或内部一般资料,非个人敏感与受控数据(数据敏感度较低);峰值波动大,需要按需扩容与缩容(弹性负载);缺少本地算力与环境,需快速上线验证场景(无本地机房或短期试点);接受按云服务商版本节奏运行并承担账户治理责任(可接受云上运维);可选择数据驻留区域并审查云服务条款与子处理者(有区域与条款可控性)

不适用条件

案卷、政务、金融个人数据等应优先纯私有化或混合部署(高敏感或受控数据);需自持权重与版本锁定的场景不宜选择纯云端(要求模型与权重完全自控);无法满足数据驻留与跨境限制时不应选择本方案(存在无法满足的跨境或备案要求);缺少云账号、密钥与日志管理能力时风险不可控(无法承担账户治理责任)

数据在哪里

日志:云上日志与审计服务(字段与保留期双方约定);模型文件:客户选定的云账号与授权资源(可按区域选择);备份:云上备份(区域与是否跨域需确认);向量库:云上向量库(索引可导出);网关:云上网关(统一鉴权、限流与审计);知识库原文:客户云账号内存储(对象存储与检索库)

控制面在哪里

身份与权限:云账号 IAM 与客户身份对接(SSO/目录服务);更新:由云服务版本节奏决定(变更需通知);许可证校验:按云服务条款核验;监控:云监控 + 客户自有监控与审计

主要优势

无需自建机房与算力,按需开通即可验证场景(上线快);按负载弹性扩缩容,峰值过后释放资源(扩容灵活);基础设施由云服务商维护,客户聚焦业务与数据治理(运维负担低);资源用量与费用可计量,便于按项目核算(成本可计量)

主要限制

账户、租户、密钥、日志与供应商访问须持续管理,否则控制形同虚设(仍需治理账户与访问);区域选择、跨境传输与备案要求须在采购前确认(数据驻留与跨境需审查);条款变更、服务可用性与迁移出口需在合同中约定(供应商依赖与退出);模型与平台版本更新由云服务商决定,客户需要变更通知机制(受云服务版本约束)

01

数据与控制边界

云端不是“把责任交给云”。下表是每个组件必须回答的位置与责任问题。

组件位置与数据流向责任划分
模型在客户选定的云账号与授权资源内推理;模型与版本由云服务提供并按条款使用服务商部署 · 云平台承载
知识库与向量库对象存储与向量库部署在客户云账号内,索引可导出,权限过滤在检索层执行服务商实现 · 客户数据责任
身份与权限对接云账号 IAM 与客户身份体系,角色按最小权限分配,离职转岗及时回收客户账号体系 · 服务商对接
网关云上网关统一鉴权、限流与审计,业务数据不绕过网关服务商实现 · 云平台承载
日志与审计记录登录、检索、导出与权限变更;字段、保留期与导出权限双方约定双方约定 · 客户制度为准
备份与恢复备份对象含配置、索引与日志;区域与是否跨域需确认服务商方案 · 客户云资源
区域与跨境数据驻留区域与跨境传输路径须在采购前确认并写入合同客户决策 · 服务商执行
02

工程实现

按 2—4 周口径(视身份集成与安全要求);含深度集成或迁移时取上限。

  1. 1

    第 1 步:资源与边界设计(W1)

    确认云账号、区域、资源规格与外联出口,形成资源与数据流向清单

    交付:资源与边界清单
  2. 2

    第 2 步:资源开通与环境准备(W1)

    按清单开通计算、存储、网络与安全组,核对配额与区域

    客户输入:云账号与配额
  3. 3

    第 3 步:部署与集成(W1—W2)

    部署检索库、网关与模型服务,接入客户身份体系,完成端到端联通测试

    交付:部署记录 + 联通记录
  4. 4

    第 4 步:权限与审计(W2)

    配置角色与最小权限、密钥管理、日志字段与保留期,验证越权访问被拦截

    交付:权限矩阵 + 审计策略
  5. 5

    第 5 步:备份与恢复演练(W3)

    配置备份策略并完成一次恢复演练,记录恢复耗时与发现的问题

    交付:演练记录
  6. 6

    第 6 步:试运行与验收(W3—W4)

    小范围试运行,执行可复跑验收脚本,输出功能、权限、日志与备份恢复结果

    交付:验收报告
03

治理保障

云上系统能否被信任,取决于账户、密钥、日志与出口是否被持续管理。

账号与租户最小化
按项目划分账号或租户,避免资源与数据混用,权限按需授予机制:账号与租户隔离
密钥与凭证管理
密钥集中管理并支持轮换,禁止硬编码与共享账号,日志中不得明文留存机制:密钥轮换记录
日志与审计
记录登录、检索、导出与权限变更,字段与保留期按客户制度执行并可导出机制:审计记录
出口与跨境控制
限定可外联的服务与区域,超出范围调用须审批并留痕机制:出口白名单
变更控制
生产变更走申请—评审—执行—验证—回滚流程,云服务变更保持通知机制机制:变更单与回滚点
退出与迁移
配置、索引与数据以可导出形式交付,终止合作可迁移至其他云或本地机制:退出路径
04

适用与限制

本方案适合什么、不适合什么,以及必须提前说清的限制。

适合什么情况
数据敏感度较低、负载弹性大、暂无本地机房或需要快速试点验证的组织判断口径:敏感度 + 弹性
高敏感数据不应默认上云
受控与个人敏感数据须先完成分类分级与评估,再决定是否上云判断口径:最小必要 + 合法性基础
账户治理责任不能外包
云账号、密钥与日志若无人管理,控制措施会失效口径:客户持有账号与治理责任
需审查区域与跨境
数据驻留、跨境传输与备案要求须在采购前确认口径:以合同与主管部门结论为准
存在供应商依赖
条款变更、可用性与迁移出口须在合同中约定口径:退出安排写入合同
05

成本与运维口径

云上成本可计量,但须区分资源费与服务费,避免口径混淆。

费用构成
云资源费(计算、存储、网络)与实施服务费分开计价口径:分开计价
按用量计量
弹性扩缩容下费用随用量波动,需设置预算告警口径:按用量与周期
运维投入
日常巡检、告警处理、备份恢复与版本跟进需客户运维人员或服务商运维服务口径:常设人力或服务包
实施周期
按 2—4 周口径,含深度身份集成或数据迁移时取上限口径:2—4 周
跨境与异地备份
跨区域或跨域备份与日志导出属单独计费项,须提前确认口径:按变更单执行
06

价值与选择建议

本方案以快速上线与弹性扩容见长,但须明确不适用的情形。

快速验证场景

无需自建机房,按需开通即可跑通端到端流程,缩短验证周期

交付:可运行环境

弹性承接峰值

按负载扩缩容,峰值过后释放资源,避免长期闲置投入

机制:弹性伸缩

成本可计量

资源用量与费用可计量,便于按项目分项核算与预算告警

交付:用量与费用明细

什么情况下不选本方案

数据敏感度高或属受控范围、要求模型与权重完全自控、存在无法满足的跨境或备案要求,或缺少云账号治理能力时,不宜选择纯云端

建议:改评估纯私有化或混合部署

与本栏目其它方案的关系

核心资料须留在本地可评估混合部署或知识库本地化+外部模型;仅需外部推理能力可评估模型托管

建议:按数据边界选择

※ 以上为方案与控制边界说明,不构成对系统稳定性、效果或合规状态的承诺;实际范围以书面方案与合同为准。

数据流向

用户经客户云账号登录后完成身份与权限校验,在云上检索库执行检索增强,片段与提示词在客户授权资源内送入云上模型生成;输出进入指定人工复核环节,通过后回写云上检索库并写入云上审计日志。数据在客户选定的云账号与区域内流转,跨区域或跨服务调用须逐项确认并留痕,异地备份与日志导出安排按合同执行。

  1. 1

    第 1 步:用户经客户云账号登录,在云上网关完成身份与权限校验

  2. 2

    第 2 步:在权限范围内于云上检索库执行检索增强,返回候选片段

  3. 3

    第 3 步:片段最小化后与提示词在客户授权资源内送入云上模型生成

  4. 4

    第 4 步:生成结果进入指定人工复核环节,由授权角色确认或退回

  5. 5

    第 5 步:复核通过的结果回写云上检索库,并写入云上审计日志,保留期按约定执行

外部调用规则

云上模型与云上检索库在客户同一账号与授权区域内调用,属授权资源内使用。若调用客户账号之外的第三方接口或开启联网搜索与插件,须先确认任务允许、字段已脱敏、客户明确批准、条款与数据处理安排允许且存在退出机制。跨区域调用、跨境传输与子处理者清单须在合同中明确并逐次留痕。

默认不得外发的数据

  • · 高敏感与受控数据:案卷、政务、金融个人数据等未经评估不得上云处理
  • · 客户秘密、凭证与密钥:不得以明文存储在云上配置或日志中
  • · 未经脱敏的原始个人数据:未完成分类分级与脱敏前不得进入云上处理链路
  • · 未经批准的训练样本:不得用于云服务商或第三方的模型训练
  • · 超出合同约定的跨境数据:不得传输至未列入子处理者清单的区域或服务

部署边界核对项(10 项,逐项书面确认)

1. 推理位置 — 模型推理在哪里完成?

为什么重要:决定数据落在哪个司法/地域与账户。

本方案默认:推理位置:客户云账号内资源;地域:按客户指定

需客户逐项书面确认

2. 模型文件 — 权重、适配文件和镜像来自哪里?

为什么重要:决定许可与版本可复现性。

本方案默认:来源:官方渠道/云市场合规镜像;版本:登记并留档

需客户逐项书面确认

3. 向量数据 — 向量库部署在哪里?

为什么重要:决定索引数据的存储位置与权限。

本方案默认:向量库位置:客户云账号内;加密:启用

需客户逐项书面确认

4. 原文存储 — 原始资料是否保留,保留在哪里?

为什么重要:影响风险面、保留成本与删除义务。

本方案默认:是否保留:保留于私有桶;保留期限:按客户生命周期策略

需客户逐项书面确认

5. 日志内容 — 提示词、输出、用户标识是否记录?

为什么重要:云上日志便于集中检索,也更容易被广泛访问。

本方案默认:提示词:仅摘要/脱敏;用户标识:记录

需客户逐项书面确认

6. 日志保存 — 日志保留多长时间?

为什么重要:云上日志默认保留期常较长,需显式设置。

本方案默认:审计日志:90 天;推理日志:30 天

需客户逐项书面确认

7. 备份路径 — 备份是否跨域或上云?

为什么重要:云上备份可能跨地域复制。

本方案默认:备份位置:客户云账号内;跨地域复制:默认否

需客户逐项书面确认

8. 远程访问 — 谁能访问,访问范围多大?

为什么重要:云上访问主体多(云平台、服务商、客户运维)。

本方案默认:访问主体:客户管理员 + 经审批服务商账号;访问范围:最小权限角色

需客户逐项书面确认

9. 更新机制 — 更新是否需要联网?

为什么重要:云上更新通常联网执行。

本方案默认:更新方式:云内镜像更新;回滚:保留前一版本镜像

需客户逐项书面确认

10. 第三方调用 — 是否存在插件、搜索或外部 API?

为什么重要:云上更易集成第三方能力,需显式登记。

本方案默认:联网搜索:按需开启;外部 API:按需开启;遥测:关闭

需客户逐项书面确认

客户需提供

客户云账号与授权资源:客户;区域选择与数据驻留要求:客户;身份与账号体系对接方式:客户;日志与保留要求、导出审批:客户;云服务合同与条款审查:双方

服务商职责

云资源配置与部署、检索库与网关搭建、身份与权限对接、审计与日志策略、备份恢复演练、验收脚本与培训;云账号与费用由客户持有。

退出路径

交付包含配置、索引与数据的可导出形式;终止合作时可迁移至其他云或迁回本地环境,并按约定删除云上数据并出具记录。

费用口径

云资源费(计算、存储、网络)与实施服务费分开计价,按用量与周期计量。

远程支持

提供远程支持,通过客户云账号或授权通道进行,逐次授权、限定时段并全程留痕。

方案边界说明

纯云端是把系统部署在客户选定的云账号与授权资源内,云端不改变数据责任归属:数据分类分级、访问控制、日志与合规评估仍由客户负责。区域选择、跨境传输、备案与测评要求须在采购前确认;等保属建设与评估框架,备案与测评结论以主管部门与测评机构为准。云服务商条款变更、服务可用性与退出时的数据导出安排不由本服务商控制,须在合同中约定。服务商对部署实施、配置交付与验收材料负责;对云平台稳定性、第三方服务可用性与业务结果不承担兜底责任。

先做一次 30 分钟的需求梳理

说出你的行业、数据边界与预算区间,我们在 1 个工作日内给出可验证的下一步。