平台安装在您自己的云账户内。

Nexa Intelligence 作为一组 worker、队列、对象存储和 Durable Objects,运行在您拥有的基础设施内。Cloudflare 是默认基础设施,因为整个平台是 Cloudflare 原生的。AWS、Azure 和本地部署在不同供应商上遵循相同模型。您的 IT 团队安装 Cloud Harness,我们在其中运营。数据永远不会离开您的边界进行处理。

本页面介绍安装内容、各方职责、哪些内容会穿越您的边界,以及各供应商的部署差异。

[ 01 ]  ·  NAMED: CLOUD HARNESS

单一可安装单元。您的账户。我们的运营。

Cloud Harness 是构成您部署的基础设施包。在 Cloudflare 上,它包含七个 worker、两个 R2 存储桶、若干 Durable Object 类以及少量队列。在 AWS 上,同一拓扑映射到 Lambda、S3、DynamoDB 和 SQS。在 Azure 上,是 Functions、Blob Storage、Cosmos DB 和 Service Bus。在本地,是在 Kubernetes 上运行 Postgres、MinIO 和 NATS 的相同拓扑。

您的团队负责账户配置。我们提供部署脚本、Wrangler 或 Terraform 配置以及安装操作手册。Harness 启动后,您的账户将持有平台所触及的每个基础设施组件。不存在您的数据需要经过的、由 Nexa 控制的独立环境。

我们依据签署合同运营 Harness。您的 IT 保管密钥。我们获得运行丰富化、仪表板和代理界面所需的访问权限,范围限于我们运营的环境。

架构示意图

数据路径所在之处。

数据路径保留在您的账户内。两个边界调用,均受合同约束。

[ 02 ]  ·  NAMED: 穿越边界的内容

两个出站调用,均在签署的无留存合同下进行。

两项服务位于您账户之外:LLM 提供商(Anthropic)和语音提供商(ElevenLabs)。系统的所有其他组件均运行在您的账户内,包括数据湖、丰富化 worker、事实存储、仪表板和代理端点。

Anthropic 调用在每个方案下均受无训练合同约束。Enterprise 方案还额外启用无留存:客户内容在请求结束后不在 Anthropic 基础设施上保留。ElevenLabs 在每个方案和每个层级上均运行无留存:通话结束后,原始音频不在语音提供商处留下任何痕迹。每个合作伙伴所接触的具体数据请参阅 子处理商列表

入站调用在边缘进行鉴权。Webhook 携带 HMAC 签名,该签名与存储在您账户中的密钥进行验证。操作员界面携带 bearer token,其作用域编码于凭证中。Nexa 与您账户之间不共享任何密钥,只有您的 IT 颁发给我们的凭证。

[ 03 ]  ·  NAMED: CLOUDFLARE(默认)

Workers、R2、Durable Objects、队列。

Cloudflare 是默认基础设施,因为平台是 Cloudflare 原生的。Harness 部署为七个 worker(operations、canvas、ingestion、engine、query、r2ops、docs)、两个 R2 存储桶(数据湖和矩阵制品存储),以及一组持有每矩阵状态的 Durable Object 类。队列在 ingestion worker 和丰富化引擎之间承载异步工作。

每个 wrangler.toml 均设置 workers_dev = false,使 *.workers.dev URL 返回 404。只有您账户中的自定义域名提供流量服务。engine worker 完全没有公开界面,仅通过您账户内其他 worker 的队列消费者和服务绑定来访问。互联网到 LLM 调用 worker 之间不存在任何入站路径。

Cloudflare 原生意味着区域锁定是配置变更而非重新架构。R2 存储桶可通过存储桶绑定锁定到 eufedramp 管辖区。Durable Objects 接受将其放置于指定区域的位置提示。数据驻留配置详见第 06 节。

[ 04 ]  ·  NAMED: AWS

Lambda、S3、DynamoDB、SQS、EventBridge。

AWS 部署将 Harness 拓扑映射到等效的 AWS 原语上。Worker 变为 Lambda 函数。R2 存储桶变为 S3 存储桶,数据湖与矩阵制品存储之间通过存储桶策略隔离。Durable Objects 变为带行级范围键的 DynamoDB 表。队列变为 SQS,由 EventBridge 处理扇出。

密钥存储于 AWS Secrets Manager 中,按函数范围划分。KMS 密钥按环境颁发。每个 Lambda 上的 IAM 策略将其限制在实际需要的存储桶、表和队列范围内。调用 Anthropic 的 Lambda 无法写入数据湖。处理 webhook 的 Lambda 无法覆盖矩阵制品。Cloudflare 上的凭证分离原则在 AWS 上同样适用。

我们提供 Terraform 模块,您的 IT 运行 apply。账户所有权、账单和 IAM 根凭证均归您所有。

[ 05 ]  ·  NAMED: AZURE

Functions、Blob Storage、Cosmos DB、Service Bus。

Azure 部署使用 Azure Functions 作为 worker 层,Blob Storage 作为数据湖和矩阵制品存储,Cosmos DB 作为每矩阵状态表,Service Bus 作为队列层。Key Vault 持有密钥。托管身份将每个 Function 的访问权限限定在其所操作的资源上。

Azure 部署在受监管行业中较为常见。Harness 随附 Azure Policy 模板,适用于 Loi 25 Quebec 和 GDPR 驻留配置。资源组可锁定到某个区域,Cosmos DB 账户可限制在单一区域而不进行跨区域复制。

[ 06 ]  ·  NAMED: 本地部署

Kubernetes、Postgres、MinIO、NATS。

本地客户在 Kubernetes 上运行 Harness。Worker 变为容器部署。存储变为 MinIO,采用与云变体相同的双存储桶分离。每矩阵状态变为以矩阵标识符为键、启用行级安全的 Postgres 架构。队列变为 NATS JetStream。

本地部署适用于具有明确数据驻留要求且任何公有云均无法满足的客户,或已运营经安全团队审计的私有 Kubernetes 平台的客户。相同的合作伙伴调用适用:通过 HTTPS 出站到 Anthropic 和 ElevenLabs,遵循相同的无训练和无留存合同。如果这些调用也被政策禁止,部署可在气隙模式下运行,使用本地推理和本地语音合成。代价是访谈代理质量和每次对话成本的权衡。

[ 07 ]  ·  NAMED: 数据驻留

数据存放在您指定的位置。

存储和计算可在部署时锁定到某个司法管辖区。在 Cloudflare 上,这是 R2 存储桶管辖区标志加上 Durable Objects 位置提示。在 AWS 上,这是 S3 存储桶和 Lambda 函数的区域。在 Azure 上,这是资源组区域。在本地,这是集群的物理位置。

对于有 欧盟驻留要求的客户,每个基础设施组件均可锁定到欧盟区域。对于加拿大公共部门或魁北克 Loi 25 Quebec 下的客户,各供应商的加拿大区域均可使用。部署操作手册列出了我们按管辖区使用的确切区域 ID。

[ 08 ]  ·  NAMED: 运营边界

Nexa 在您账户内的工作内容。

在您的账户内,Nexa 运营 Harness。这意味着我们部署版本、运行事件响应、监控可观测性、针对您的语料库调整丰富化管道、校准每维度半衰期并交付补丁。我们不导出您的数据,也不对其进行训练。数据路径保留在您拥有的边界内。

运营边界在合同中明确指定。您的 IT 掌管密钥、账单和根凭证。我们的访问权限限于运营所需的界面。操作员操作的审计日志存于您的账户中,由您的安全团队审查。

如果您终止供应商关系,部署将在您的账户上无需我们而继续运行。持续性保障详见 数据独立性