按角色划分的路径
本文档按 Diátaxis 模式 组织 —— 教程、操作指南、参考、解释 —— 因为这是文档保持 可用的方式。但人们到来时带着的是一个角色,而非一种模式。以下是穿越 同一批页面的五条路径,按阅读顺序排列。
平台工程 —— 安装它、运维它
Section titled “平台工程 —— 安装它、运维它”你负责部署:可用性、备份、升级、容量。
- 看它运转: 快速上手(五分钟),然后 如果你想要引导版,再看零到图谱教程。
- 真正安装,按场景: 单节点(systemd) · Docker Compose · 带 HA 的 Kubernetes/Helm · 气隙。
- 接好信号: 连接一个源,然后是 按连接器的指南(pgAudit、 CloudTrail、 eBPF/Tetragon)。
- 运维: 监控与 SLO · 备份与恢复 · 故障排查。
安全工程 —— 治理它、遏制它
Section titled “安全工程 —— 治理它、遏制它”你负责代理资产域的最小权限、强制执行和事件响应。
- 先看模型: 访问映射是什么 和诚实与边界 —— 产品 会与不会声称什么。
- 治理: 治理与审批(RBAC、 仅限制(restrict-only)的 PDP、已记录的决策),然后是配方: deny-closed 策略 · HITL 审批 · 漂移分诊。
- 在代理表面强制执行: Claude Code 钩子与 PEP · MCP 治理 · 作为护栏的预算。
- 遏制: kill-switch 演练, 以及加固部署。
合规 —— 证据、审计、驻留
Section titled “合规 —— 证据、审计、驻留”你要对审计师和监管者负责;你需要能自我证明的记录。
- 证据是什么: 治理与审批 中的已记录决策保证 —— 每个决策之下那本 append-only、已签名的账本。
- 把它取出来: 推送到你的 SIEM, 或拉取/跟踪它用于 WORM 归档 —— 并离线验证它 (故障排查 § 账本)。
- 让它可幸存: 备份与恢复 —— 连续性安全的包、密钥离机规则、恢复演练。
- 驻留与来源: 气隙运行 · 验证发布版本 · 开放核心与许可。
在评估中可引用的诚实基线: 诚实与边界 —— 哪些在运行、哪些是 按需的、哪些处于设计阶段。
自行运行 —— 一台机器,一个人
Section titled “自行运行 —— 一台机器,一个人”没有平台团队,也没有合规部门:可以是家庭实验室、家用服务器,也可以是自由职业者或 小型企业的环境,其中安装者也是使用者。这里并不存在一个缩小版产品 —— 它仍是同一个 单一二进制文件,只是按能让一台机器最快发挥作用的顺序来阅读。
使用 Docker 部署 一个 Compose 文件、一个容器、你自己的机器。从一无所有到控制平面正常运行的最短路径。
快速上手 首次运行、第一个智能体、首个受治理会话 —— 启动后的十分钟。
成本与预算 按智能体、按会话了解你的模型成本,并设置能在账单到来前给出答案的预算。
备份与恢复 无论机器归谁负责,这都是值得从第一天养成的一项运维习惯。
构建者 —— 扩展它
Section titled “构建者 —— 扩展它”你正在编写连接器或驱动 API。