快速验证场景
无需自建机房,按需开通即可跑通端到端流程,缩短验证周期
纯云端部署的适用条件、账户与日志控制要点、数据流向与退出方式,含需审查的服务条款项。
模型、知识库与应用部署在客户选定的云账号与授权资源内,上线快、扩容灵活,适合数据敏感度较低、负载弹性较大或暂无本地机房的场景。客户仍须管理账户、租户、密钥、日志与供应商访问权限,并按合同约定数据处理与保留安排。云端不改变数据责任归属:数据分类分级、访问控制与合规评估仍由客户负责,区域选择、跨境与备案要求须在采购前逐项确认。
可公开或内部一般资料,非个人敏感与受控数据(数据敏感度较低);峰值波动大,需要按需扩容与缩容(弹性负载);缺少本地算力与环境,需快速上线验证场景(无本地机房或短期试点);接受按云服务商版本节奏运行并承担账户治理责任(可接受云上运维);可选择数据驻留区域并审查云服务条款与子处理者(有区域与条款可控性)
案卷、政务、金融个人数据等应优先纯私有化或混合部署(高敏感或受控数据);需自持权重与版本锁定的场景不宜选择纯云端(要求模型与权重完全自控);无法满足数据驻留与跨境限制时不应选择本方案(存在无法满足的跨境或备案要求);缺少云账号、密钥与日志管理能力时风险不可控(无法承担账户治理责任)
日志:云上日志与审计服务(字段与保留期双方约定);模型文件:客户选定的云账号与授权资源(可按区域选择);备份:云上备份(区域与是否跨域需确认);向量库:云上向量库(索引可导出);网关:云上网关(统一鉴权、限流与审计);知识库原文:客户云账号内存储(对象存储与检索库)
身份与权限:云账号 IAM 与客户身份对接(SSO/目录服务);更新:由云服务版本节奏决定(变更需通知);许可证校验:按云服务条款核验;监控:云监控 + 客户自有监控与审计
无需自建机房与算力,按需开通即可验证场景(上线快);按负载弹性扩缩容,峰值过后释放资源(扩容灵活);基础设施由云服务商维护,客户聚焦业务与数据治理(运维负担低);资源用量与费用可计量,便于按项目核算(成本可计量)
账户、租户、密钥、日志与供应商访问须持续管理,否则控制形同虚设(仍需治理账户与访问);区域选择、跨境传输与备案要求须在采购前确认(数据驻留与跨境需审查);条款变更、服务可用性与迁移出口需在合同中约定(供应商依赖与退出);模型与平台版本更新由云服务商决定,客户需要变更通知机制(受云服务版本约束)
云端不是“把责任交给云”。下表是每个组件必须回答的位置与责任问题。
| 组件 | 位置与数据流向 | 责任划分 |
|---|---|---|
| 模型 | 在客户选定的云账号与授权资源内推理;模型与版本由云服务提供并按条款使用 | 服务商部署 · 云平台承载 |
| 知识库与向量库 | 对象存储与向量库部署在客户云账号内,索引可导出,权限过滤在检索层执行 | 服务商实现 · 客户数据责任 |
| 身份与权限 | 对接云账号 IAM 与客户身份体系,角色按最小权限分配,离职转岗及时回收 | 客户账号体系 · 服务商对接 |
| 网关 | 云上网关统一鉴权、限流与审计,业务数据不绕过网关 | 服务商实现 · 云平台承载 |
| 日志与审计 | 记录登录、检索、导出与权限变更;字段、保留期与导出权限双方约定 | 双方约定 · 客户制度为准 |
| 备份与恢复 | 备份对象含配置、索引与日志;区域与是否跨域需确认 | 服务商方案 · 客户云资源 |
| 区域与跨境 | 数据驻留区域与跨境传输路径须在采购前确认并写入合同 | 客户决策 · 服务商执行 |
按 2—4 周口径(视身份集成与安全要求);含深度集成或迁移时取上限。
确认云账号、区域、资源规格与外联出口,形成资源与数据流向清单
按清单开通计算、存储、网络与安全组,核对配额与区域
部署检索库、网关与模型服务,接入客户身份体系,完成端到端联通测试
配置角色与最小权限、密钥管理、日志字段与保留期,验证越权访问被拦截
配置备份策略并完成一次恢复演练,记录恢复耗时与发现的问题
小范围试运行,执行可复跑验收脚本,输出功能、权限、日志与备份恢复结果
云上系统能否被信任,取决于账户、密钥、日志与出口是否被持续管理。
本方案适合什么、不适合什么,以及必须提前说清的限制。
云上成本可计量,但须区分资源费与服务费,避免口径混淆。
本方案以快速上线与弹性扩容见长,但须明确不适用的情形。
无需自建机房,按需开通即可跑通端到端流程,缩短验证周期
按负载扩缩容,峰值过后释放资源,避免长期闲置投入
资源用量与费用可计量,便于按项目分项核算与预算告警
数据敏感度高或属受控范围、要求模型与权重完全自控、存在无法满足的跨境或备案要求,或缺少云账号治理能力时,不宜选择纯云端
核心资料须留在本地可评估混合部署或知识库本地化+外部模型;仅需外部推理能力可评估模型托管
※ 以上为方案与控制边界说明,不构成对系统稳定性、效果或合规状态的承诺;实际范围以书面方案与合同为准。
用户经客户云账号登录后完成身份与权限校验,在云上检索库执行检索增强,片段与提示词在客户授权资源内送入云上模型生成;输出进入指定人工复核环节,通过后回写云上检索库并写入云上审计日志。数据在客户选定的云账号与区域内流转,跨区域或跨服务调用须逐项确认并留痕,异地备份与日志导出安排按合同执行。
第 1 步:用户经客户云账号登录,在云上网关完成身份与权限校验
第 2 步:在权限范围内于云上检索库执行检索增强,返回候选片段
第 3 步:片段最小化后与提示词在客户授权资源内送入云上模型生成
第 4 步:生成结果进入指定人工复核环节,由授权角色确认或退回
第 5 步:复核通过的结果回写云上检索库,并写入云上审计日志,保留期按约定执行
云上模型与云上检索库在客户同一账号与授权区域内调用,属授权资源内使用。若调用客户账号之外的第三方接口或开启联网搜索与插件,须先确认任务允许、字段已脱敏、客户明确批准、条款与数据处理安排允许且存在退出机制。跨区域调用、跨境传输与子处理者清单须在合同中明确并逐次留痕。
为什么重要:决定数据落在哪个司法/地域与账户。
本方案默认:推理位置:客户云账号内资源;地域:按客户指定
需客户逐项书面确认
为什么重要:决定许可与版本可复现性。
本方案默认:来源:官方渠道/云市场合规镜像;版本:登记并留档
需客户逐项书面确认
为什么重要:决定索引数据的存储位置与权限。
本方案默认:向量库位置:客户云账号内;加密:启用
需客户逐项书面确认
为什么重要:影响风险面、保留成本与删除义务。
本方案默认:是否保留:保留于私有桶;保留期限:按客户生命周期策略
需客户逐项书面确认
为什么重要:云上日志便于集中检索,也更容易被广泛访问。
本方案默认:提示词:仅摘要/脱敏;用户标识:记录
需客户逐项书面确认
为什么重要:云上日志默认保留期常较长,需显式设置。
本方案默认:审计日志:90 天;推理日志:30 天
需客户逐项书面确认
为什么重要:云上备份可能跨地域复制。
本方案默认:备份位置:客户云账号内;跨地域复制:默认否
需客户逐项书面确认
为什么重要:云上访问主体多(云平台、服务商、客户运维)。
本方案默认:访问主体:客户管理员 + 经审批服务商账号;访问范围:最小权限角色
需客户逐项书面确认
为什么重要:云上更新通常联网执行。
本方案默认:更新方式:云内镜像更新;回滚:保留前一版本镜像
需客户逐项书面确认
为什么重要:云上更易集成第三方能力,需显式登记。
本方案默认:联网搜索:按需开启;外部 API:按需开启;遥测:关闭
需客户逐项书面确认
客户云账号与授权资源:客户;区域选择与数据驻留要求:客户;身份与账号体系对接方式:客户;日志与保留要求、导出审批:客户;云服务合同与条款审查:双方
云资源配置与部署、检索库与网关搭建、身份与权限对接、审计与日志策略、备份恢复演练、验收脚本与培训;云账号与费用由客户持有。
交付包含配置、索引与数据的可导出形式;终止合作时可迁移至其他云或迁回本地环境,并按约定删除云上数据并出具记录。
云资源费(计算、存储、网络)与实施服务费分开计价,按用量与周期计量。
提供远程支持,通过客户云账号或授权通道进行,逐次授权、限定时段并全程留痕。
纯云端是把系统部署在客户选定的云账号与授权资源内,云端不改变数据责任归属:数据分类分级、访问控制、日志与合规评估仍由客户负责。区域选择、跨境传输、备案与测评要求须在采购前确认;等保属建设与评估框架,备案与测评结论以主管部门与测评机构为准。云服务商条款变更、服务可用性与退出时的数据导出安排不由本服务商控制,须在合同中约定。服务商对部署实施、配置交付与验收材料负责;对云平台稳定性、第三方服务可用性与业务结果不承担兜底责任。