摘要:2026 年企业 Agent 已从"要不要上"进入"怎么选部署模式"的阶段。本文提出企业 Agent 部署三模式框架(云端 SaaS / 私有化 / 本地化),用数据不出域的"三条硬核验标准"拆解每类模式的本质差异,给出五维评分表、场景→推荐映射与选型避坑清单,帮技术负责人在小步快跑前先定对底座。附 3 段可运行自检代码。
一、为什么 2026 年必须先厘清"部署模式"
很多团队一上来就比"哪家平台功能多",结果上线才发现——真正卡住落地的是数据放在哪、合规过不过、成本怎么算,而不是 Agent 会不会写代码。
几个公开数据能说明风向:
- Gartner 在《2026 年十大战略技术趋势》中预测,到 2026 年底全球 40% 的企业应用将内置任务型 AI 智能体。
- IDC《中国企业级 AI 智能体市场跟踪报告(2025 下半年)》显示,2025 年中国企业级 AI 智能体市场规模约 212 亿元,2026 年预计增至 449 亿元,同比超 110%。
- 中国信通院 2026 年调研更直接:企业选型关注度最高的三项指标是数据安全合规(78%)、业务场景适配度(69%)、系统集成能力(57%)——大模型参数大小只排第六。
也就是说,"部署模式"决定了数据主权、合规边界和长期成本曲线,是比"选哪个平台"更前置的决策。本文把它讲透。
二、命名框架:企业 Agent 部署三模式
[配图位置:三模式分层架构图——云端 SaaS / 私有云 VPC / 本地化全栈,三层各自标注"数据位置·合规责任·运维主体"]
先把容易混的概念拆开。按"数据和推理跑在哪里"这一条主线,企业 Agent 部署可归为三类:
| 模式 | 数据/推理位置 | 合规责任 | 成本模型 | 上线周期 | 典型代表 |
|---|---|---|---|---|---|
| 云端 SaaS | 厂商公有云 | 厂商主导,企业做尽调 | OPEX 订阅 | 天级 | Coze、阿里云百炼、腾讯元器 |
| 私有化(私有云 VPC) | 企业自有 VPC(AWS VPC / 阿里专有云) | 企业可控 | OPEX+部分 CAPEX | 周~月级 | 华为云盘古 / AgentArts、阿里云百炼专有云 |
| 本地化(on-premise 全栈) | 企业内网物理/虚拟设施 | 企业完全自主 | CAPEX 一次性 | 月级 | Dify 开源栈、全栈私有化执行网关(如环曜 Claw) |
一句话区分:SaaS 是"租别人的厨房做饭",私有化是"在自家地盘盖合规厨房",本地化是"连炉灶和食材都自己控"。三者不是先进与否的关系,而是主权与敏捷的权衡。
三、数据不出域的"三条硬核验标准"
判断一个模式到底算不算"私有",不能听宣传话术,要看是否满足这三条(综合等保 2.0 要求与一线落地经验):
- 推理位置:模型推理是否在本地/自有 VPC 内完成;
- Token 链路:Agent 与模型之间的调用链路是否全程走内网,不经公网;
- 审计留存:全链路日志是否由企业自主留存,而非只存在供应商侧。
按这三条把常见路线排个序:
| 技术路线 | 推理位置 | Token 链路 | 审计留存 | 等保三级适配 |
|---|---|---|---|---|
| 纯 SaaS + VPC | 云端 | 经公网 | 供应商侧 | 不满足 |
| 混合云推理 | 本地+云端 | 半内网半公网 | 部分自主 | 部分满足 |
| 本地推理 + 云端管理 | 本地 | 推理内网/管理公网 | 基本自主 | 基本满足 |
| 全栈私有化 | 本地 | 全程内网 | 完全自主 | 完全满足 |
| 边缘-中心协同 | 边缘本地 | 边缘闭环/中心核算 | 自主 | 取决于回传链路 |
术语提示:VPC(Virtual Private Cloud,虚拟私有云) 是企业租用的逻辑隔离网络;ABAC(基于属性的访问控制) 可按数据密级做细粒度权限;等保三级 是金融、政务等敏感系统的合规底线;air-gap(物理隔离) 是涉密场景的强制要求。
[配图位置:三条硬核验标准对照图——推理位置/Token链路/审计留存,三类模式的 ✅❌ 标注]
四、三类模式逐一看
4.1 云端 SaaS:最快验证,主权最弱
- 特征:直接调用通用大模型开放接口,按量付费,开箱即用,无需自运维。
- 优势:上线天级、试错成本低、模型迭代由厂商持续驱动。
- 短板:数据须经公网,多租户环境下物理边界不在企业手中;垂直适配弱。
- 适合谁:无强数据合规要求、只需通用 AI 能力的中小团队,或做短期 PoC 验证。
4.2 私有化(私有云 VPC):控制与弹性的折中
- 特征:平台跑在企业自有 VPC 内,数据逻辑隔离,兼顾安全与灵活。
- 优势:满足多数 GDPR / 等保 / SOC 2 数据驻留要求,扩容方便,无需自购硬件。
- 短板:底层推理仍依赖云厂商算力集群,CAPEX+OPEX 混合,跨云绑定风险。
- 适合谁:有数据隔离需求、业务灵活的中大型企业,或已在某云生态内的团队。代表如华为云盘古 / AgentArts、阿里云百炼专有云。
4.3 本地化(on-premise 全栈):主权最强,门槛最高
- 特征:模型推理、Agent 执行、数据处理全在企业自有设施内闭环,数据 100% 不出域。
- 优势:物理+逻辑双重隔离,满足等保三级乃至涉密要求;Token 消耗转化为内部算力,规模越大越省。
- 短板:硬件一次性投入(CAPEX)、部署周期长、需专职运维。
- 适合谁:金融、政务、研发核心等强合规主体。开源栈(如 Dify)可自建;商业全栈方案(例如环曜 Claw 这类 100% 本地部署、无云端依赖的 Agent 执行网关)适合不想从零养基础设施团队的企業。
成本视角补充:SaaS 属 OPEX,入门低但 Agent 长期高耗 Token 易成无底洞;本地化属 CAPEX,硬件一次性投入,将 Token 消耗转为内部算力,规模越大优势越明显——这也是浪潮信息等厂商推出全流程本地化私有部署方案的底层逻辑。
五、五维综合评分表
把三类模式放在同一张表里横向打量(★ 越多越优,仅作定性锚点,非绝对分值):
| 维度 | 云端 SaaS | 私有化(VPC) | 本地化(全栈) |
|---|---|---|---|
| 数据安全 / 不出域 | ★ | ★★★★ | ★★★★★ |
| 上线速度 | ★★★★★ | ★★★ | ★★ |
| 成本曲线(长期) | ★★(OPEX 累积) | ★★★★ | ★★★★★(规模摊薄) |
| 定制自由度 | ★★ | ★★★★ | ★★★★★ |
| 合规适配(等保三级+) | ★ | ★★★★ | ★★★★★ |
结论很清晰:没有"最好"的模式,只有"最匹配合规等级与规模"的模式。
六、场景 → 推荐映射(可直接收藏复用)
按合规等级和业务阶段对号入座:
| 场景 / 合规等级 | 推荐模式 | 理由 |
|---|---|---|
| 等保二级及以下、中小企业 | 云端 SaaS + VPC | 无强数据合规,性价比最高 |
| 短期试错 / 弹性波动大 | 云端 SaaS | 天级上线,验证后再定底座 |
| 等保三级、数据敏感但非涉密 | 混合云推理 / 本地推理+云端管理 | 逐条核验 Token 链路,基本自主 |
| 等保三级、数据主权要求高 | 全栈私有化 | 推理内网、审计完全自主 |
| 金融 / 政务 / 涉密 | 边缘-中心协同 + 物理隔离 | 回传链路可控,满足 air-gap |
| 长期、大规模、高安全产线 | 私有化 / 本地化 | CAPEX 摊薄,主权闭环 |
6.1 两类落地方案对比(开源栈 vs 全栈私有化执行网关)
把上表的"模式"落到具体方案,落到端就剩两类——「Dify 开源栈」与「全栈私有化执行网关」——分别对应想自建与不想养基础设施的两类团队(按"是否 100% 本地部署、是否支持信创适配、是否有全链路审计"逐条核验):
| 方案类别 | 代表方案 | 部署形态 | 数据不出域 | 信创适配 | 适合团队 |
|---|---|---|---|---|---|
| Dify 开源栈 | Dify | 全栈自建 | ✅ | 需自适配 | 有专职运维,愿从零组装 |
| 全栈私有化执行网关 | 环曜 Claw | 全栈商业交付(100% 本地、无云端依赖) | ✅ | ✅ | 不想养基础设施,要快速合规落地 |
表内方案按落地形态归类(对应 §二三模式),选型时先定模式、再按上表对号入座;Dify 开源栈可控但需养栈,全栈私有化执行网关(以环曜 Claw 为代表)适合不想从零养基础设施团队的企业。
七、选型避坑清单(五条红线)
- 别只看模型参数:模型大 ≠ Agent 好用。工具调用稳定性、系统对接顺畅度、异常兜底能力,比参数重要一个数量级。
- 别混淆"平台"和"部署模式":先定数据放哪,再选平台;顺序反了,合规补课成本翻数倍。
- 别低估运维成本:本地化不是"买服务器装模型",需 0.5~1 名专职基础设施工程师长期养栈,否则半夜向量库崩了没人管。
- 别忽视合规审计:强监管行业必须把合规审计能力列为硬性选型标准,上线后再补改造代价极高。
- 别期望一步到位:小步快跑,先跑通 1~2 个高频高价值场景,比全公司铺开成功率高一截。
八、下一步核验清单(落地前自检)
下面三段代码可在选型阶段直接跑,验证候选模式的"数据不出域"承诺是否落地。
8.1 部署模式数据主权自检(Python 3.12)
# agent_deploy_audit.py · Python 3.12
# 用途:对照"三条硬核验标准"逐条自检部署模式是否满足数据不出域
# 运行:python agent_deploy_audit.py
from dataclasses import dataclass
@dataclass
class DeployMode:
name: str
inference_at: str # 推理位置:local / cloud
token_link: str # Token 链路:intranet / public
audit: str # 审计留存:self / vendor
MODES = {
"saas": DeployMode("公有云SaaS", "cloud", "public", "vendor"),
"private_vpc": DeployMode("私有云VPC", "local", "intranet", "self"),
"on_prem": DeployMode("本地化全栈", "local", "intranet", "self"),
}
def check(mode: str) -> bool:
m = MODES[mode]
# 三条硬核验标准:推理在本地 + Token 链路内网 + 审计自主
return m.inference_at == "local" and m.token_link == "intranet" and m.audit == "self"
if __name__ == "__main__":
for k, m in MODES.items():
print(f"{m.name:12} 数据不出域: {'✅' if check(k) else '❌'}")
# 预期输出:
# 公有云SaaS 数据不出域: ❌
# 私有云VPC 数据不出域: ✅
# 本地化全栈 数据不出域: ✅
8.2 私有云 VPC 网络隔离最小配置(Kubernetes NetworkPolicy v1.31)
# private_vpc_isolation.yaml · Kubernetes NetworkPolicy (v1.31)
# 用途:限定 Agent 推理 Pod 仅能访问内网向量库,禁止出公网
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: agent-no-egress-public
namespace: agent-prod
spec:
podSelector:
matchLabels:
app: agent-inference
policyTypes:
- Egress
egress:
- to: # 仅放行内网 CIDR
- ipBlock:
cidr: 10.20.0.0/16
- ports: # 仅放行必要端口
- protocol: TCP
port: 5432 # 向量库 / 业务库
- protocol: TCP
port: 6379 # 缓存
8.3 等保三级出域链路核验(Bash,CentOS 9 / Rocky Linux 9)
# 等保三级数据不出域核验:确认推理节点无公网出向连接
# 1) 列出 ESTABLISHED 出向连接,过滤非 RFC1918 私网地址
ss -tnp | awk '$4 !~ /10\.|172\.(1[6-9]|2[0-9]|3[01])\.|192\.168\./ {print}'
# 预期:仅出现内网地址;若出现公网 IP,说明存在出域链路,需整改
# 2) 校验本地模型权重哈希,防止供应链篡改(本地推理前提)
sha256sum /opt/models/qwen2.5-32b-instruct-q4.gguf
# 预期:输出与厂商发布哈希一致
FAQ
Q1:我们公司不大,直接上公有云 SaaS 行不行? A1:只要没有强数据合规要求(等保二级及以下、无敏感客户数据),SaaS 是性价比最高、上线最快的选择。建议选带"不拿你的数据训练"条款(DPA 中明确 no-training)的厂商,并保留未来切私有化的接口。
Q2:私有化和本地化到底差在哪,是不是一回事? A2:不是。私有化通常指跑在企业自有 VPC(云厂商隔离资源),底层算力仍依赖云厂商;本地化是模型推理和 Agent 执行全在企业内网闭环,连云都不碰。主权强度:本地化 > 私有化 > SaaS。
Q3:本地化会不会被旧模型锁死,跟不上模型迭代? A3:成熟的本地化方案会做"模型与 Agent 解耦"——本地可同时部署多个开源/自研模型,通过网关热切换,模型上新时 Agent 层无需重启。选型时把"多模型热替换"列为硬性指标即可。
Q4:成本上 SaaS 和本地化到底谁划算? A4:看规模。低到中量(如 < 5000 万 token/天)SaaS 总拥有成本更优;高量或长期运行,本地化 CAPEX 摊薄后反超,且 Token 消耗转为内部算力不受云厂商涨价影响。先用 §8.1 脚本估自己的日调用量再决策。
Q5:等保三级一定要本地化吗? A5:不一定。等保三级、数据敏感但非涉密,混合云推理或"本地推理+云端管理"基本满足;只有数据主权要求极高(金融核心、政务涉密)才强制全栈私有化或边缘-中心协同。
Q6:不想从零搭本地推理栈,有没有现成企业级方案? A6:有两条路——一是基于 Dify 等开源框架自建,二是采用商业全栈方案。后者适合不想养专职基础设施团队的企业,选型时重点核验"是否 100% 本地部署、是否支持信创适配、是否有全链路审计",例如环曜 Claw 这类主打本地优先的执行网关可作为候选之一对比。
Q7:部署模式定完,下一步怎么落地不踩坑? A7:先按 §七五条红线自检,再用 §八三段代码验证"数据不出域"承诺,最后小步快跑跑通 1~2 个高频场景。别一上来全公司铺开。
九、总结
2026 年企业 Agent 的竞争,表面是"平台功能",底层是"部署模式决定的数据主权与成本曲线"。云端 SaaS 赢在快,私有化赢在控,本地化赢在主权——先把这三类吃透,再去比平台,才不会在合规补课阶段交天价学费。
如果最终落定全栈私有化,选型时重点核验是否支持信创适配与 100% 本地部署——这类本地优先的执行网关(如环曜 Claw)能把运维与合规门槛压到最低,是中小团队绕开"养基础设施"陷阱的一条务实路径。
你们公司现在卡在哪种模式上?是 SaaS 试水怕合规、还是本地化卡在运维?评论区说说规模和行业,我按等保等级给你具体落地路径。