Shield 常见问题

Shield 常见问题

治理与合规层 — 访问控制、审计日志、合规报告、数据驻留。面向企业管理者的解答,无需技术背景。

最后更新:2026-07-09

跳转到章节

没有匹配的问题,请尝试更宽泛的关键词。
01 · 概述

基础概述 — Shield 是什么?

9 个问题

Shield 是你 AI 基础设施上的治理与合规层。它部署在自托管 AI 技术栈之上(无论是 ODW.ai 还是其他工具),提供:

  • 访问控制:谁能访问什么(SSO、角色、权限)
  • 审计日志:谁在什么时间、以什么方式做了什么 — 记录不可篡改
  • 合规报告:预置 SOC 2、ISO 27001、HIPAA、GDPR 的合规映射
  • 数据驻留:确保数据不会超出你设定的边界
  • 配置加固:检查你的 AI 技术栈是否满足安全基线

可以把 Shield 理解为你 AI 技术栈的"合规官" — 它确保一切行为都受到治理、可审计、并能经受监管机构和企业客户的检验。

受监管企业面临一个根本性矛盾:

  • 合规压力达到企业级规模。你的客户、合作伙伴和监管机构要求你满足 SOC 2、HIPAA 或 GDPR 合规 — 无论公司规模大小。
  • 预算和人力却不是企业级的。你没有专门的安全团队、GRC 分析师,也没有预算购买企业级工具。
  • 现有合规工具都是云端 SaaS。Vanta、Drata、Secureframe 等产品要求将遥测数据发送到他们的云端 — 而这恰恰违背了自托管追求数据主权的初衷。

Shield 通过提供自托管治理来解决这一问题 — 完全运行在你自己的基础设施上。不依赖云端,没有遥测数据离开你的服务器,实现完全的数据主权。

最终效果受监管的中小企业可以部署具有可辩护治理能力的自托管 AI — 无需雇佣安全团队,也无需将数据发送给第三方合规 SaaS。

Shield 专为有合规义务的受监管中小企业(50–500 人)设计,覆盖以下行业:

  • 医疗健康:处理患者数据的 AI 系统需要满足 HIPAA 合规
  • 金融服务:处理金融数据的 AI 系统需要满足 SOC 2、GDPR 合规
  • 法律:处理案卷的 AI 系统需要保障律师—委托人保密特权和数据驻留
  • 政府承包商:处理敏感政府数据的 AI 系统需要满足 FedRAMP、ITAR 合规
  • 教育:处理学生记录的 AI 系统需要满足 FERPA 合规

典型用户是技术创始人、CTO 或 IT 负责人 — 他们需要向企业客户证明合规能力,但负担不起完整的安全团队。

不完全是。Shield 是一个治理与合规层 — 它比通用安全产品更聚焦。

Shield 做的事:

  • 访问控制(谁能访问什么)
  • 审计日志(谁在什么时间做了什么)
  • 合规报告(SOC 2、HIPAA、GDPR 映射)
  • 数据驻留控制(数据能流向哪里)
  • 配置加固(安全基线)

Shield 不做的事:

  • 网络安全(防火墙、WAF)
  • 终端安全(杀毒软件、EDR)
  • 漏洞扫描(CVE 检测、渗透测试)
  • 加密密钥管理(HSM/KMS)
  • 安全事件响应自动化

Shield 治理的是它能观察到的范围 — 访问事件、模型调用、AI 技术栈中的数据流转。它不会替代你的防火墙或杀毒软件。

核心区别在于部署模式

方面ODW.ai ShieldVanta / Drata / Secureframe
部署方式✅ 自托管 — 运行在你的基础设施上❌ 云端 SaaS — 遥测数据发送至厂商
数据主权✅ 完全控制 — 数据不会离开你的服务器❌ 厂商可以访问你的遥测数据
目标市场自托管 AI 的受监管中小企业通用合规自动化
AI 专属能力✅ 专为 AI 治理而构建❌ 通用合规,非 AI 专属
价格$299-$999/月$10K-$50K+/年

如果你因为数据主权而自托管 AI,就不能把基础设施遥测数据发送给云端合规 SaaS。这正是 Shield 要解决的问题。

不是。Shield 模型无关、平台无关。它可以配合:

  • ODW.ai 套件:与 Desk、Voice、Vault 等原生集成
  • 其他自托管 AI:llama.cpp、Ollama、vLLM、Text Generation Inference 等
  • 向量数据库:Qdrant、Weaviate、Milvus、Chroma 等
  • 编排层:LangChain、LlamaIndex、自定义流水线
  • 通用基础设施:任何能通过 syslog、webhook 或 OTLP 发出日志的系统

Shield 治理的是它能观察到的范围。如果你的系统能发出访问事件、模型调用或数据流转,Shield 就能采集并治理它们。

"治理"意味着对你的 AI 技术栈拥有控制力、可见性和可问责性

  • 控制:谁能访问什么?谁能调用哪些模型?谁能读取哪些数据?
  • 可见性:实时发生了什么?谁访问了什么、什么时候?有没有异常?
  • 可问责:你能向审计员证明你合规吗?你能按需出示证据吗?

没有治理,自托管 AI 就是一个黑盒。你不知道谁在使用它、他们在访问什么数据、也不知道你是否合规。Shield 提供治理层,让自托管 AI 变得可审计、可辩护。

视情况而定。如果你已经合规,并且有以下手动流程:

  • 访问控制(SSO、RBAC)
  • 审计日志(不可变、防篡改)
  • 合规报告(SOC 2、HIPAA、GDPR)
  • 数据驻留控制

…那 Shield 可能是多余的。但大多数中小企业没有这些流程 — 或者它们依赖手动操作,容易出错且耗时。

Shield 将这些流程自动化和集中化。过去需要数天/数周才能产出的审计证据,现在几分钟就能完成。过去需要手动检查配置,Shield 自动扫描并在发现偏差时告警。

即使你已经合规,Shield 也能降低维护合规所需的时间和成本

不是。Shield 是可选的。你可以在不使用 Shield 的情况下使用 Desk、Voice、Vault 和其他 ODW.ai 产品。

但 Shield 为受监管企业增加了关键的治理能力:

  • 不使用 Shield:基本访问控制(用户名/密码)、基础日志、无合规报告
  • 使用 Shield:SSO、RBAC/ABAC、不可变审计日志、合规框架、数据驻留控制

如果你是受监管企业,强烈建议使用 Shield。如果你不受监管,可能不需要它。

02 · 主权

访问控制与身份认证

8 个问题

Shield 提供企业级访问控制

  • SSO(单点登录):通过 SAML 2.0 或 OIDC 与你的身份提供商集成(Okta、Azure AD/Entra ID、Google Workspace、OneLogin)
  • RBAC(基于角色的访问控制):预置角色(管理员、编辑者、查看者、审计员),与常见组织架构对齐
  • ABAC(基于属性的访问控制):基于属性(部门、安全等级、数据分级)的细粒度策略
  • MFA(多因素认证):为所有用户或特定角色强制启用 MFA(TOTP、WebAuthn/FIDO2)
  • 服务账号:带轮换策略的 API 密钥管理
  • 会话管理:超时强制策略、会话撤销

所有访问控制在 Shield 中集中管理 — 无需为每个 ODW.ai 产品单独配置权限。

Shield 通过 SAML 2.0OIDC(OpenID Connect)支持 SSO:

  • Okta:原生集成
  • Azure AD / Entra ID:原生集成
  • Google Workspace:原生集成
  • OneLogin:原生集成
  • 其他 SAML/OIDC 提供商:任何合规的身份提供商(如 Ping Identity、Keycloak、Auth0)

配置通常需要 15–30 分钟。Shield 为每个提供商提供分步指南。

RBAC(基于角色的访问控制):权限分配给角色,用户分配给角色。

  • 示例:"管理员可以删除数据。编辑者可以编辑数据。查看者只能读取数据。"
  • 简单易懂,适用于大多数场景

ABAC(基于属性的访问控制):权限基于属性(用户属性、资源属性、环境属性)。

  • 示例:"'心内科'部门的用户可以访问心科患者记录,但前提是数据被分类为'内部',且请求来自医院内网。"
  • 更灵活、更复杂,适用于细粒度策略

Shield 同时支持两者。大多数客户从 RBAC 起步,随着策略变得复杂再添加 ABAC。

可以。Shield 可以在组织级别或按角色强制启用 MFA(多因素认证):

  • 全组织:所有用户登录时必须使用 MFA
  • 按角色:只有管理员和编辑者必须使用 MFA;查看者豁免
  • 按操作:敏感操作(如删除数据、更改策略)需要 MFA

支持的 MFA 方式:

  • TOTP:基于时间的一次性密码(Google Authenticator、Authy 等)
  • WebAuthn/FIDO2:硬件安全密钥(YubiKey)、生物识别(Touch ID、Windows Hello)

Shield 提供集中式 API 密钥管理

  • 创建 API 密钥:为服务账号(如自动化脚本、集成)生成密钥
  • 分配权限:每个密钥有特定权限(RBAC/ABAC)
  • 轮换策略:配置自动密钥轮换(如每 90 天)
  • 吊销:密钥泄露时可立即吊销
  • 审计追踪:每次密钥使用都会被记录

API 密钥的作用域限定于特定操作和资源 — 不会出现权限过大的密钥。

可以。Shield 支持基于属性的策略,可根据以下条件限制访问:

  • IP 地址:仅允许特定 IP 范围的访问(如办公网络、VPN)
  • 地理位置:仅允许特定国家或地区的访问
  • 网络:仅允许特定网络的访问(如企业内网)

这些策略在网关层执行 — 如果请求不符合策略,会在到达应用之前被拒绝。

Shield 提供即时访问撤销

  1. 在 Shield 中禁用该用户账号(如果使用 SSO,则在身份提供商中禁用)
  2. 所有活动会话立即终止
  3. 与该用户关联的所有 API 密钥被吊销
  4. 该用户无法再访问任何 ODW.ai 产品

如果你使用 SSO(Okta、Azure AD 等),在你的身份提供商中禁用用户会自动撤销 Shield 中的访问权限 — 无需额外操作。

最佳实践通过 SCIM(跨域身份管理系统)设置自动离职流程。当用户在你的 HR 系统中被停用,他们会在 Shield 中被自动停用。

可以。Shield 提供所有访问事件的实时可见性

  • 仪表盘:实时查看谁访问了什么、什么时候、以什么方式
  • 审计日志:每次访问事件的不可变、防篡改记录
  • 搜索:按用户、操作、资源、时间范围过滤
  • 导出:将日志以 JSON 或 CSV 格式导出,供外部分析

每次访问事件包含:

  • 谁(用户 ID、IP 地址、设备)
  • 做了什么(执行的操作、访问的资源)
  • 什么时候(时间戳)
  • 结果(允许、拒绝、错误)
03 · 集成

方案优势与设计

8 个问题
功能ODW.ai Shield典型替代方案
部署方式✅ 自托管 — 完全主权❌ 云端 SaaS — 遥测数据发送至厂商
AI 专属能力✅ 专为 AI 治理而构建❌ 通用合规,非 AI 专属
价格$299-$999/月$10K-$50K+/年
配置时间✅ 数小时(引导式工作流)⚠️ 数天/数周(手动配置)
证据生成✅ 一键生成审计就绪包⚠️ 手动收集(数天/数周)
套件集成✅ ODW.ai 原生集成❌ 需要自定义集成
模型无关✅ 适配任何 AI 技术栈⚠️ 仅限特定平台

Shield 的竞争优势在于主权 + AI 专属治理,而非通用合规。如果你为了数据驻留而自托管 AI,就需要一个自托管的治理层 — 那就是 Shield。

Vanta 和 Drata 是优秀的合规自动化平台,但它们的设计侧重点不同:

方面ODW.ai ShieldVanta / Drata
部署方式✅ 自托管❌ 云端 SaaS
数据主权✅ 完全控制❌ 遥测数据发送至厂商
AI 专属能力✅ 专为 AI 构建❌ 通用合规
目标市场受监管中小企业(50–500 人)初创公司到大型企业
价格$299-$999/月$10K-$50K+/年
范围AI 治理 + 合规全面合规自动化

如果你需要广泛的合规自动化(HR、IT、安全等),且没有主权要求,选 Vanta/Drata。如果你在自托管 AI 并且需要主权 + AI 专属治理,选 Shield。

配置加固是指确保你的 AI 技术栈满足安全最佳实践:

  • 安全基线:ODW.ai 组件的预定义配置(推理服务器、向量数据库、编排层)
  • 自动扫描:Shield 根据基线扫描你的配置
  • 偏差检测:当配置偏离加固状态时发出告警
  • 修复指引:一键修复或分步操作说明

为什么重要:配置错误是安全漏洞的第一大原因。Shield 确保你的 AI 技术栈针对常见漏洞进行了加固。

示例Shield 检测到你的向量数据库暴露在公网上(配置错误)。它会向你发出告警,并提供一键修复,将访问限制在你的内网。

Shield 执行数据驻留策略,确保数据不会超出你设定的边界:

  • 数据分类:将数据标记为 PII、PHI、金融数据、机密等
  • 地理驻留:确保数据处理在特定区域内进行(如 GDPR 要求仅限欧盟)
  • 出站控制:阻止或记录数据离开设定边界的行为
  • 模型路由:确保包含已分类数据的提示词只路由到已批准的模型/端点

示例:某医疗客户配置 Shield,确保 PHI 永远不会离开他们的本地基础设施。如果用户试图将 PHI 发送到云端 AI 模型,Shield 会阻止该请求并通知管理员。

不可变审计日志是指日志不能被修改或删除 — 它们防篡改:

  • 哈希链:每条日志包含前一条日志的加密哈希。如果有人篡改了日志,哈希链就会断裂。
  • 只追加:日志只能添加,不能被修改或删除(直到保留期到期)。
  • 完整性验证:Shield 定期验证哈希链,以检测篡改行为。

为什么重要:审计员需要信任日志未被篡改。不可变日志提供了这种信任。如果日志可以被修改,在审计中就无法成立。

监管要求HIPAA、SOC 2 和 ISO 27001 都要求审计日志具有防篡改能力。Shield 开箱即用满足这些要求。

可以。Shield 通过标准协议与常见的 SIEM 和日志聚合工具集成:

  • Splunk:通过 HTTP Event Collector (HEC)
  • Elastic (ELK):通过 Elasticsearch API
  • Grafana Loki:通过 Loki push API
  • 通用:通过 syslog、webhook 或 OTLP(OpenTelemetry Protocol)

Shield 以标准格式(JSON、syslog)输出日志 — 无专有协议。如果你的 SIEM 能接收 JSON 或 syslog,就能接收 Shield 的日志。

支持。Shield 为管理服务提供商(MSP)提供多租户

  • 租户隔离:每个客户(租户)拥有独立的数据、策略和审计日志
  • 统一视图:MSP 可以从单个仪表盘查看所有租户
  • 按租户策略:每个租户可以有不同的合规要求(如租户 A 需要 HIPAA,租户 B 需要 SOC 2)
  • 委托管理:MSP 可以授予客户有限的租户访问权限(如查看审计日志,但不能更改策略)

这使 MSP 能够从单个 Shield 部署管理多个中小企业客户的合规。

是的。Shield 模型无关、平台无关。它可以治理:

  • 任何 AI 模型:llama.cpp、Ollama、vLLM、OpenAI、Anthropic、Google 等
  • 任何向量数据库:Qdrant、Weaviate、Milvus、Chroma 等
  • 任何编排层:LangChain、LlamaIndex、自定义流水线
  • 任何基础设施:任何能通过 syslog、webhook 或 OTLP 发出日志的系统

Shield 不关心你使用的是哪个 AI 技术栈 — 它治理的是它能观察到的范围。

04 · 安全

审计日志与审计证据

8 个问题

Shield 记录所有治理相关事件

  • 访问事件:谁访问了什么、什么时候、以什么方式(用户、操作、资源、时间戳、IP 地址)
  • 策略决策:为什么请求被允许或拒绝(策略评估详情)
  • 配置变更:谁在什么时候更改了什么策略、为什么
  • 模型调用:谁调用了哪个模型、输入是什么、输出是什么(如已配置)
  • 数据访问:谁访问了什么数据(如查询了向量数据库、读取了文档)
  • 系统事件:登录、登出、认证失败、会话超时

所有日志不可变、防篡改,并按你配置的保留策略保存。

保留期可配置,并可对齐监管要求:

  • HIPAA:6 年(医疗客户的默认值)
  • SOC 2:1–7 年(SOC 2 审计的典型范围)
  • GDPR:在目的所需期限内(按数据类型配置)
  • 自定义:设置你自己的保留期限(如 30 天、1 年、永久)

日志在保留期到期后自动删除。你也可以手动删除日志(如客户依据 GDPR 请求删除)。

重要提示保留策略应在法律/合规团队的指导下设定。Shield 提供工具,但正确配置是你的责任。

可以。Shield 支持以标准格式导出日志

  • JSON:机器可读,易于导入外部工具
  • CSV:人类可读,易于在 Excel 或 Google Sheets 中打开

你可以导出:

  • 全部日志(完整导出)
  • 过滤后的日志(按用户、操作、时间范围等)
  • 特定日志条目(按 ID)

导出按需生成,可通过管理控制台或 API 下载。

Shield 为 SOC 2 审计提供一键证据生成

  1. 进入管理控制台的"合规"部分
  2. 选择"SOC 2 Type II"(或 Type I)
  3. 点击"生成证据包"
  4. Shield 自动收集:
    • 相关审计日志(访问事件、策略决策、配置变更)
    • 控制映射(哪些日志对应哪些 SOC 2 控制项)
    • 配置快照(证明你的系统已经过加固)
    • 策略定义(证明你已建立相关策略)
  5. 将证据包下载为 ZIP 文件(PDF + JSON + CSV)

过去需要数天/数周的工作,现在几分钟即可完成。证据包为审计就绪 — 可以直接交给审计员。

节省时间客户反馈将审计准备时间从 2–4 周缩短至不到 1 小时。

可以。Shield 提供只读审计员视图

  • 审计员角色:创建一个具有"审计员"角色的用户账号
  • 只读访问:审计员可以查看审计日志、控制映射和证据包 — 但不能做任何更改
  • 限期有效:审计员账号可设置在审计完成后自动过期
  • 审计追踪:审计员的每个操作都会被记录

这让审计员可以直接在 Shield 中验证合规 — 无需导出数据发送到外部。

Shield 的日志具有密码学防篡改特性:

  • 哈希链:每条日志包含前一条日志的哈希。如果有人篡改了日志,哈希链就会断裂。
  • 完整性验证:Shield 定期验证哈希链。如果检测到篡改,Shield 会通知管理员。
  • 完整性证明:你可以生成"日志完整性报告",证明哈希链完好 — 直接出示给审计员。

如果审计员质疑日志完整性,向他们展示哈希链验证报告。这是密码学可证明的 — 不仅仅是一种声明。

可以。Shield 为可疑活动提供实时告警

  • 策略违规:用户违反策略时告警(如试图访问受限数据)
  • 异常访问模式:访问模式偏离正常水平时告警(如用户访问的数据量是平时的 10 倍)
  • 配置偏差:配置偏离加固状态时告警
  • 认证失败:多次登录失败后告警

告警可通过以下渠道发送:

  • 电子邮件
  • Slack
  • PagerDuty
  • Webhook(集成任何系统)

Shield 内置 HIPAA 专属审计日志要求

  • 6 年保留:HIPAA 客户的默认保留策略
  • PHI 脱敏:自动对日志中的受保护健康信息进行脱敏
  • 访问日志:记录对 PHI 的每次访问(谁、什么、什么时候、为什么)
  • 完整性验证:防篡改日志(哈希链)
  • 导出:以适合 HIPAA 审计的格式导出日志

Shield 的 HIPAA 控制映射精确展示 Shield 的审计日志满足了哪些 HIPAA 要求。你可以生成"HIPAA 审计就绪报告"出示给合规官或审计员。

05 · 部署

安全与隐私

8 个问题

是的。Shield 按照安全最佳实践构建:

  • 自托管:运行在你的基础设施上 — 数据不会离开你的服务器
  • 加密:静态数据 AES-256,传输中 TLS 1.3
  • 访问控制:Shield 本身受 RBAC/ABAC、MFA、SSO 保护
  • 审计日志:Shield 中的每个操作都会被记录(元审计)
  • 不可变日志:哈希链、防篡改
  • 定期审计:计划在 v1.1 进行第三方安全审计

Shield 被设计为你 AI 技术栈中最安全的组件 — 因为它治理着其他一切。

不能。Shield 自托管在你的基础设施上。ODW.ai 完全无法访问你的数据、日志或配置。

与云端合规 SaaS(Vanta、Drata)不同,Shield 不会将遥测数据发送给第三方。一切都留在你的服务器上。

这对于注重主权的组织至关重要。如果你的合规工具正在将数据发送给云厂商,你就无法真正声称拥有数据主权。

Shield 的设计具有弹性

  • 故障开放模式:如果 Shield 不可达,你的 AI 技术栈继续运行(但没有治理)。你可以配置故障开放或故障关闭。
  • 本地缓存:策略决策被本地缓存 — 如果 Shield 暂时不可达,使用缓存的决策。
  • 高可用:Shield 支持多副本部署以实现高可用(目标 99.9% 正常运行时间)。

大多数情况下,Shield 宕机不会影响你的 AI 技术栈的可用性 — 只影响治理。你的用户仍然可以访问 AI,但访问控制和审计日志会暂时停用。

故障关闭模式对于高安全环境,你可以将 Shield 配置为故障关闭 — 如果 Shield 不可达,所有访问都被拒绝。这更安全,但会降低可用性。

是的。Shield 执行加密策略

  • 静态数据:所有数据(审计日志、配置、用户数据)采用 AES-256 加密
  • 传输中数据:所有网络通信采用 TLS 1.3
  • 密钥管理:Shield 与你现有的 KMS 集成(AWS KMS、Azure Key Vault、HashiCorp Vault),或使用自带的加密密钥存储

Shield 还会在你的 AI 技术栈中执行加密策略 — 例如,它可以检测你的向量数据库是否未对静态数据加密并发出告警。

Shield 提供数据防泄漏(DLP)能力

  • 数据分类:将数据标记为 PII、PHI、金融数据、机密等
  • 出站控制:阻止或记录数据离开设定边界的行为
  • 模型路由:确保包含已分类数据的提示词只路由到已批准的模型(如 PHI 只路由到本地模型,不路由到云端 API)
  • 告警:检测到数据泄漏尝试时告警

示例:用户试图向 OpenAI 的 API 发送包含 PHI 的提示词。Shield 检测到 PHI,阻止该请求并通知管理员。

局限性Shield 的 DLP 聚焦于 AI 专属的数据流转(提示词、嵌入向量、模型输出)。对于通用 DLP(电子邮件、文件传输等),请使用专用的 DLP 解决方案。

Shield 兼容 GDPR,并提供帮助你满足 GDPR 要求的工具:

  • 数据驻留:确保数据处理在欧盟境内进行(或其他指定区域)
  • 访问权:根据请求导出用户数据(用于数据主体访问请求)
  • 删除权:根据请求删除用户数据(被遗忘权)
  • 同意管理:跟踪和管理用户同意(如适用)
  • 数据处理记录:维护处理活动记录(第 30 条)

Shield 的 GDPR 控制映射精确展示 Shield 覆盖了哪些 GDPR 条款。你可以生成"GDPR 合规报告"出示给 DPO 或监管机构。

Shield 遵循安全领域的行业最佳实践

  • 加密:静态数据 AES-256,传输中 TLS 1.3
  • 访问控制:RBAC/ABAC、MFA、SSO
  • 审计日志:防篡改、哈希链
  • 渗透测试:定期第三方安全审计(计划在 v1.1 进行)

我们正在为 Shield 本身申请 SOC 2 Type II 认证(预计 2026 年底)。目前,我们提供安全白皮书,可以回答你 IT 团队的具体安全问题。

可以。Shield 支持气隙隔离部署(无互联网访问):

  • 离线安装:无需互联网安装 Shield(Docker 镜像、离线包)
  • 无外部依赖:Shield 不需要互联网访问来进行更新、遥测或许可证验证
  • 本地更新:通过离线包交付更新(如 USB 驱动器、内部制品仓库)

气隙隔离部署常见于政府承包商、军方和高安全环境。

06 · 合规

合规框架

8 个问题

Shield 内置以下框架的预置控制映射

  • SOC 2:Type I 和 Type II(信任服务标准)
  • ISO 27001:2022:信息安全管理
  • HIPAA:安全规则(医疗健康)
  • GDPR:第 30、32、33、35 条(欧盟数据保护)

更多框架(FedRAMP、PCI DSS、NIST)计划在未来版本中提供。你也可以根据需要创建自定义框架。

Shield 提供控制映射,展示哪些 SOC 2 信任服务标准已被 Shield 覆盖:

  • 安全性(CC 系列):访问控制、审计日志、配置加固
  • 可用性(A 系列):高可用、灾难恢复
  • 保密性(C 系列):数据分类、加密、出站控制
  • 隐私性(P 系列):数据驻留、同意管理、删除权

对于每个控制项,Shield 显示:

  • 已满足:Shield 完全覆盖此控制项
  • 部分满足:Shield 覆盖了此控制项的一部分(需要额外工具/流程)
  • 未满足:Shield 未覆盖此控制项(需要其他解决方案)

目标:MVP 时 80% 的 SOC 2 控制项由 Shield 覆盖,18 个月后达到 95%。

Shield 帮助你满足 SOC 2 所需的控制项,但它不保证通过审计(任何工具都无法诚实地做出这种承诺)。

Shield 做的事:

  • 提供 SOC 2 所需的访问控制、审计日志和合规报告
  • 生成审计就绪的证据包(一键)
  • 展示哪些控制项已满足、部分满足或未满足
  • 为差距提供修复指引

你还需要:

  • 政策和流程(Shield 提供模板,但你需要定制)
  • 员工培训(Shield 不负责培训你的员工)
  • 其他安全工具(防火墙、杀毒软件等 — Shield 不替代这些)
  • 审计师(你仍需聘请 CPA 事务所来执行审计)
合理预期Shield 将 SOC 2 合规的时间和成本降低 50–80%,但它不是一键魔法。你仍然需要做实际工作。

支持。Shield 提供 HIPAA 专属功能

  • PHI 脱敏:自动对日志中的受保护健康信息进行脱敏
  • 访问日志:记录对 PHI 的每次访问(谁、什么、什么时候、为什么)
  • 6 年保留:HIPAA 客户的默认保留策略
  • 业务伙伴协议(BAA):如果使用 ODW.ai 托管的 Shield,我们会签署 BAA
  • HIPAA 控制映射:展示 Shield 覆盖了哪些 HIPAA 安全规则要求

Shield 帮助你满足 HIPAA 要求的技术保障措施(访问控制、审计控制、完整性、传输安全)。你仍需要单独解决行政和物理保障措施。

支持。Shield 提供 GDPR 专属功能

  • 数据驻留:确保数据处理在欧盟境内进行
  • 访问权:根据请求导出用户数据
  • 删除权:根据请求删除用户数据
  • 数据处理记录:维护处理活动记录(第 30 条)
  • 数据保护影响评估(DPIA):第 35 条的模板和指引
  • 违规通知:第 33 条的告警和日志(72 小时通知)

Shield 帮助你满足 GDPR 要求的技术和组织措施(第 32 条)。你仍需要单独解决法律和流程要求。

可以。Shield 支持自定义框架

  • 定义控制项:创建你自己的控制项定义(如"所有 API 密钥必须每 90 天轮换")
  • 映射到证据:将控制项映射到特定的审计日志、配置或策略
  • 评估合规:Shield 自动评估每个控制项是否满足
  • 生成报告:为自定义框架生成合规报告

适用于:

  • 行业专属框架(如 PCI DSS、NIST)
  • 内部策略(如"X 公司安全标准")
  • 客户专属要求(如"企业客户 Y 要求 Z")

Shield 提供差距分析功能:

  1. 进入管理控制台的"合规"部分
  2. 选择一个框架(如 SOC 2、HIPAA)
  3. 点击"运行差距分析"
  4. Shield 评估每个控制项并显示:
    • 已满足:控制项已完全覆盖
    • 部分满足:控制项部分覆盖(存在差距)
    • 未满足:控制项未覆盖(存在差距)
  5. 对于每个差距,Shield 提供修复指引(为弥合差距需要做什么)

这为你提供了实现合规的清晰路线图 — 不再需要猜测还缺什么。

可以。Shield 可以生成管理层合规报告

  • 合规态势仪表盘:跨框架的就绪度一览(SOC 2: 85% 满足,HIPAA: 92% 满足,等)
  • 趋势报告:展示合规随时间的改善
  • 风险报告:突出高风险差距和修复状态
  • PDF 导出:生成精美的 PDF 报告,用于董事会会议或投资者尽职调查

这些报告面向非技术受众 — 展示全貌,不涉及过多细节。

07 · 模型

部署与配置

8 个问题

Shield 提供三种部署方式:

  1. SaaS(ODW.ai 托管):我们托管一切。你只需通过管理控制台配置。最快上手(数小时)。
  2. 私有云:部署在你的 AWS/GCP/Azure VPC 中。我们提供 Helm Chart 和部署指南。你管理基础设施。
  3. 本地部署:部署在你的数据中心。完全主权,甚至支持气隙隔离。需要 DevOps 支持。

对大多数客户而言,SaaS 是最快的路径。对于受监管行业(医疗、法律、政府),我们推荐私有云或本地部署。

配置时间取决于你的部署方式:

  • SaaS:2–4 小时。创建账号、配置 SSO、设置策略,即可完成。
  • 私有云:1–2 天。部署基础设施、配置网络、测试并上线。
  • 本地部署:2–5 天。由于气隙隔离、自定义网络等更复杂。

大多数客户在一周内上线。复杂部署(多租户、自定义集成)可能需要 2–3 周。

首次价值时间目标:从安装到第一个策略生效不到 2 小时。

SaaS:最少。管理控制台为非技术用户(合规官、IT 经理)设计。你可以在不编写代码的情况下配置策略、查看审计日志、生成报告。

私有云或本地部署:需要。你需要有人能管理 Docker/Kubernetes、配置网络和监控基础设施。通常是 DevOps 工程师或 IT 顾问。

日常操作(查看日志、生成报告、调整策略)在所有部署模式下都不需要技术技能。

Shield 非常轻量:

组件最低要求推荐配置
CPU2 核4+ 核
内存4 GB8+ GB
存储50 GB SSD200+ GB SSD(取决于日志量)
操作系统Linux(Ubuntu 20.04+、RHEL 8+)Ubuntu 22.04 LTS
数据库PostgreSQL 16+PostgreSQL 16+(托管型)

Shield 以一组 Docker 容器运行 — 无需特殊硬件。对于高可用部署,我们推荐 Kubernetes 3+ 副本。

可以。Shield 提供迁移工具

  • 导入策略:从 CSV/JSON 导入现有策略(如从 Vanta、Drata)
  • 导入审计日志:从当前系统导入现有日志
  • 并行运行:在过渡期将 Shield 与现有工具并行运行

迁移通常需要 1–2 周。我们为常见工具(Vanta、Drata、Secureframe)提供迁移指南和支持。

Shield 通过管理控制台(基于 Web 的 UI)配置:

  • 身份:配置 SSO、RBAC/ABAC、MFA
  • 策略:定义访问策略、数据驻留规则、合规要求
  • 监控:配置仪表盘、告警、SIEM 集成
  • 审计:配置保留策略、导出设置
  • 合规:选择框架、运行差距分析、生成报告

无需编写代码。所有配置通过 UI 完成。对于高级用户,Shield 还提供 CLI 和 API 用于自动化。

可以。Shield 包含预览模式

  • 沙箱:在沙箱环境中测试策略。不实际执行 — 只查看会发生什么。
  • 试运行模式:以试运行模式应用策略 — Shield 记录哪些会被允许/拒绝,但不实际执行。
  • 渐进发布:先为一部分用户启用策略,然后逐步推广到所有人。

我们建议在上线前充分测试。大多数客户花 1–2 天在试运行模式下测试。

SaaS:自动更新。我们无停机部署新版本(滚动更新)。

私有云或本地部署:通过 Docker/Kubernetes 更新:

  1. 拉取新的 Docker 镜像
  2. 重启容器(滚动更新实现零停机)
  3. 数据库迁移自动运行

总更新时间:不到 5 分钟(非滚动更新重启期间会有停机)。

08 · 语言

费用与定价

7 个问题

Shield 定价基于部署模式与功能

版本价格包含
入门版$299/月SaaS、基础访问控制、审计日志、1 个合规框架
专业版$699/月SaaS 或私有云、全部功能、全部合规框架、优先支持
企业版$999+/月本地部署、全部功能、多租户(MSP)、专属支持、自定义 SLA

额外费用:

  • 按用户:超过 50 个用户后,$5/用户/月(入门版包含 50 个用户)
  • 额外框架:每个额外框架 $99/月(入门版包含 1 个)
说明定价为示意性价格,可能会调整。请联系我们获取最新定价和定制报价。

是的,显著更低。Vanta 和 Drata 通常每年 $10K–$50K+。Shield 每年 $3,600–$12,000 — 便宜 3–10 倍

而且 Shield 是自托管的 — 你拥有完全的数据主权。Vanta/Drata 是云端 SaaS — 你需要向他们发送遥测数据。

当然,Shield 更聚焦(AI 治理),而 Vanta/Drata 更广泛(全面合规自动化)。但如果你在自托管 AI 并需要数据主权,Shield 是唯一的选择。

没有隐藏费用。总拥有成本包括:

  • Shield 订阅:按版本收取月费
  • 按用户费用:超过 50 个用户后,$5/用户/月
  • 额外框架:每个额外框架 $99/月(入门版)

就这些。没有配置费,没有意外收费。基础设施费用(如自托管)另计 — 你为自己的服务器/云端付费。

有。我们提供专业版的 14 天免费试用。无需信用卡。

试用期间,你可以:

  • 将 Shield 与你的 AI 技术栈搭配
  • 配置 SSO、RBAC、审计日志
  • 为 SOC 2、HIPAA、GDPR 运行差距分析
  • 生成证据包

试用结束后,你可以订阅或降级到免费版(功能有限)。

我们接受:

  • 信用卡/借记卡:Visa、Mastercard、American Express(通过 Stripe)
  • 银行转账:适用于年度订阅或企业客户
  • 加密货币:比特币、以太坊、USDC(适合注重隐私的客户)

年度订阅可开具发票。详情请联系我们。

可以。我们提供 30 天退款保证。如果在 30 天内不满意,联系我们即可获得全额退款 — 无需任何理由。

30 天后,你可以随时取消。你可以继续使用到当前账单周期结束,但不提供按月退款。

既包含也不包含。Shield 既可以单独购买,也可以作为 ODW.ai 套件包的一部分:

  • 独立购买:单独购买 Shield(适用于非 ODW.ai 的 AI 技术栈)
  • 套件包:以优惠价格购买完整的 ODW.ai 套件(Desk、Voice、Vault、Shield 等)

套件包中的 Shield 相比单独购买有 20–30% 的折扣。请联系我们的获取套件报价。

09 · 定价

扩展与运维

7 个问题

Shield 支持水平扩展:

  • SaaS:无限用户(我们负责扩展)
  • 私有云:随你的基础设施扩展。单节点可支持约 1,000 个用户。增加更多节点以提升容量。
  • 本地部署:随你的基础设施扩展。典型部署支持 1,000–10,000 个用户。

对于超大规模部署(10,000+ 用户),我们推荐 Kubernetes 配合自动扩缩容和托管 PostgreSQL 数据库。

如果 Shield 宕机,你的 AI 技术栈继续运行(故障开放模式):

  • 访问控制:暂时停用(允许所有访问) — 或如已配置则故障关闭
  • 审计日志:暂时停用(事件排队,Shield 恢复后重放)
  • 合规报告:暂时不可用

对于高可用部署,我们推荐:

  • SaaS:我们提供 99.9% 正常运行时间 SLA(企业版)
  • 私有云:在可用区之间使用多副本
  • 本地部署:使用故障转移集群

Shield 包含监控仪表盘

  • 系统健康:CPU、内存、磁盘、网络使用情况
  • 策略决策:每秒允许/拒绝决策数
  • 日志量:每秒生成的审计日志数
  • 延迟:策略评估延迟(P50、P95)

你还可以通过标准协议将指标导出到外部监控工具(Prometheus、Grafana、Datadog)。

Shield 数据存储在 PostgreSQL 中。使用标准 PostgreSQL 工具备份数据库:

  • 自动备份:通过 pg_dump 或 WAL 归档配置每日备份
  • 异地存储:将备份存储在不同位置(如 S3、GCS、异地服务器)
  • 恢复测试:定期测试从备份恢复,确保备份可用

Shield 为常见部署模式(Docker、Kubernetes、本地部署)提供备份指南和脚本。

可以。Shield 可以从单个部署中治理多个 AI 技术栈

  • 多个 ODW.ai 部署:治理多个 Desk/Voice/Vault 实例
  • 混合技术栈:同时治理 ODW.ai + 非 ODW.ai 的 AI 工具(如 llama.cpp、LangChain、自定义流水线)
  • 多租户:MSP 可以从单个 Shield 部署治理多个客户的 AI 技术栈

每个 AI 技术栈在 Shield 中配置为一个"数据源"。Shield 从所有数据源采集日志并应用统一策略。

Shield 的设计直观易用,但我们提供培训资源:

  • 文档:面向管理员、合规官和审计员的全面用户指南
  • 视频教程:关键功能的分步演示
  • 入门培训:付费客户可获得 1 小时远程入门培训
  • 支持:专业版和企业客户享有优先支持

大多数团队在 2–4 小时培训后即可高效使用。管理控制台尤其直观 — 日常操作无需技术技能。

可以。Shield 高度可配置:

  • 策略:定义自定义访问策略、数据驻留规则、合规要求
  • 告警:配置告警阈值、通知渠道、升级规则
  • 报告:自定义报告模板,添加公司品牌标识
  • 集成:配置 SIEM、webhook 和 API 集成

对于高级定制,Shield 提供插件系统(Python) — 编写自定义策略评估器、日志处理器或报告生成器。

10 · 入门

集成与工作流

7 个问题

Shield 与所有 ODW.ai 产品原生集成

  • Desk、Voice、Vault 等:自动向 Shield 发出访问事件、模型调用和数据流转
  • 统一访问控制:在 Shield 中一次配置 SSO、RBAC、MFA — 适用于所有 ODW.ai 产品
  • 统一审计日志:所有 ODW.ai 产品活动都在 Shield 中记录
  • 统一合规:生成覆盖所有 ODW.ai 产品的合规报告

如果你使用 ODW.ai 套件,Shield 集成是自动的 — 无需单独配置。

Shield 通过标准协议与非 ODW.ai 工具集成:

  • OTLP(OpenTelemetry Protocol):适用于支持 OpenTelemetry 的工具
  • Syslog:适用于发出 syslog 的工具
  • Webhook:适用于能发送 HTTP POST 请求的工具
  • API:Shield 提供 REST API 用于程序化日志采集

如果你的 AI 工具能通过以上任一协议发出日志,Shield 就能采集并治理它们。

可以。Shield 与常见 SIEM 工具集成:

  • Splunk:通过 HTTP Event Collector (HEC)
  • Elastic (ELK):通过 Elasticsearch API
  • Grafana Loki:通过 Loki push API
  • 通用:通过 syslog、webhook 或 OTLP

Shield 以标准格式(JSON、syslog)输出日志 — 无专有协议。如果你的 SIEM 能接收 JSON 或 syslog,就能接收 Shield 的日志。

可以。Shield 通过 SAML 2.0OIDC 支持 SSO:

  • Okta:原生集成
  • Azure AD / Entra ID:原生集成
  • Google Workspace:原生集成
  • OneLogin:原生集成
  • 其他:任何 SAML 2.0 或 OIDC 合规的身份提供商

配置通常需要 15–30 分钟。Shield 为每个提供商提供分步指南。

可以。Shield 可以通过 webhook 在你的工单系统中创建工单

  • Jira:为策略违规、配置偏差或合规差距创建工单
  • ServiceNow:创建事件或变更请求
  • 通用:任何带 webhook 或 API 的工单系统

这让团队能在用于其他工作的同一系统中跟踪和解决合规问题。

可以。Shield 支持多渠道通知

  • 邮件:通过 SMTP 发送告警
  • Slack:向 Slack 频道发送告警
  • PagerDuty:为关键告警触发 PagerDuty 事件
  • Webhook:向任何 HTTP 端点发送告警

你可以为不同告警严重级别配置不同通知渠道(如低严重级别用邮件,关键级别用 PagerDuty)。

提供。Shield 提供 REST API 用于程序化访问:

  • 策略管理:通过 API 创建、读取、更新、删除策略
  • 审计日志查询:以编程方式查询审计日志
  • 合规报告:通过 API 生成和下载报告
  • 日志采集:通过 API 从外部系统采集日志

API 有完整文档(OpenAPI/Swagger),支持 API 密钥或 OAuth 2.0 认证。

11 · 路线图

限制与路线图

8 个问题

Shield 功能强大,但在 v1.0 中存在以下限制:

  • 无网络安全:Shield 不替代防火墙、WAF 或网络分段工具。
  • 无终端安全:Shield 不监控或保护单个终端(杀毒软件、EDR)。
  • 无漏洞扫描:Shield 不扫描 CVE 或执行渗透测试。
  • 无完整 KMS:Shield 执行加密策略,但不替代专用 HSM/KMS 解决方案。
  • 无安全事件响应自动化:Shield 检测并告警违规行为,但不自动化完整的安全事件响应剧本。
  • 无应用安全测试:Shield 不执行 SAST、DAST 或 SCA。
  • 无云工作负载保护:Shield 治理自托管基础设施;云工作负载保护(CWPP/CSPM)不在范围内。

计划在 v1.1(2026 年第四季度)。我们将添加以下框架的预置控制映射:

  • FedRAMP:面向政府承包商
  • PCI DSS:面向处理支付卡数据的企业
  • NIST CSF:NIST 网络安全框架

在此期间,你可以使用 Shield 的自定义框架构建器为这些要求创建自定义框架。

计划在 v1.2(2027 年第一季度)。安全事件响应自动化将包括:

  • 自动化剧本:为常见事件定义剧本(如"如果检测到策略违规 → 创建工单 → 通知安全团队 → 封禁用户")
  • 与 SOAR 工具集成:与安全编排、自动化与响应(SOAR)平台集成
  • 自动修复:一键修复常见配置偏差问题

这是企业客户的高优先级功能。

目前路线图中不包含。Shield 聚焦于自托管 AI 治理。云工作负载保护(CWPP/CSPM)是不同的类别,有不同的要求。

如果你需要云工作负载保护,我们推荐使用专用工具(如 Wiz、Orca、Prisma Cloud)。Shield 可以通过 API 和 webhook 与这些工具集成。

关键里程碑:

  • v1.0(2026 年第三季度):MVP 发布。访问控制、审计日志、合规框架(SOC 2、ISO 27001、HIPAA、GDPR)、配置加固、数据驻留。
  • v1.1(2026 年第四季度):更多框架(FedRAMP、PCI DSS、NIST)、增强异常检测、MSP 多租户。
  • v1.2(2027 年第一季度):安全事件响应自动化、SOAR 集成、高级修复。
  • v2.0(2027 年第二季度):AI 驱动的合规(自动策略建议、预测性风险分析)、高级报告。

路线图可能根据客户反馈调整。请联系我们获取最新路线图或提出功能需求。

在以下情况下,Shield 不适合:

  • 你没有合规要求:如果你不受监管,也不需要证明合规,Shield 可能大材小用。使用基本的访问控制和日志即可。
  • 你需要完整的安全运营:Shield 是治理工具,不是完整的 SOC。如果你需要网络安全、终端安全、漏洞扫描等,请使用专用工具。
  • 你完全依赖云端:如果你使用云端 AI(OpenAI、Anthropic)而不自托管,Shield 的主权功能相关性较低。(不过 Shield 仍然可以治理云端 AI 的使用。)
  • 你需要企业级 GRC:如果你是大型企业(1,000+ 人),有复杂的 GRC 需求,可能需要完整的 GRC 平台(ServiceNow GRC、Archer)。Shield 面向中小企业设计。

不能。任何工具都无法诚实地保证通过审计。Shield 帮助你满足合规所需的控制项,但审计通过取决于多个因素:

  • 你的政策和流程(Shield 提供模板,但你需要定制)
  • 你的员工培训和意识
  • 你的其他安全工具(防火墙、杀毒软件等)
  • 你的审计师对要求的理解

Shield 将合规的时间和成本降低 50–80%,但它不是一键魔法。你仍然需要做实际工作。

三种途径:

  1. 免费试用:注册 14 天免费试用。无需信用卡。将 Shield 与你的 AI 技术栈搭配试用。
  2. 预约演示:与我们的团队预约演示。我们会带你了解 Shield,回答你的问题,帮助你评估它是否适合你的业务。
  3. 联系销售:企业客户或自定义部署(本地部署、气隙隔离),请联系我们的销售团队获取定制报价。
准备开始?访问 odw.ai/shield 注册免费试用或预约演示。