治理与合规层 — 访问控制、审计日志、合规报告、数据驻留。面向企业管理者的解答,无需技术背景。
最后更新:2026-07-09Shield 是你 AI 基础设施上的治理与合规层。它部署在自托管 AI 技术栈之上(无论是 ODW.ai 还是其他工具),提供:
可以把 Shield 理解为你 AI 技术栈的"合规官" — 它确保一切行为都受到治理、可审计、并能经受监管机构和企业客户的检验。
受监管企业面临一个根本性矛盾:
Shield 通过提供自托管治理来解决这一问题 — 完全运行在你自己的基础设施上。不依赖云端,没有遥测数据离开你的服务器,实现完全的数据主权。
Shield 专为有合规义务的受监管中小企业(50–500 人)设计,覆盖以下行业:
典型用户是技术创始人、CTO 或 IT 负责人 — 他们需要向企业客户证明合规能力,但负担不起完整的安全团队。
不完全是。Shield 是一个治理与合规层 — 它比通用安全产品更聚焦。
Shield 做的事:
Shield 不做的事:
Shield 治理的是它能观察到的范围 — 访问事件、模型调用、AI 技术栈中的数据流转。它不会替代你的防火墙或杀毒软件。
核心区别在于部署模式:
| 方面 | ODW.ai Shield | Vanta / Drata / Secureframe |
|---|---|---|
| 部署方式 | ✅ 自托管 — 运行在你的基础设施上 | ❌ 云端 SaaS — 遥测数据发送至厂商 |
| 数据主权 | ✅ 完全控制 — 数据不会离开你的服务器 | ❌ 厂商可以访问你的遥测数据 |
| 目标市场 | 自托管 AI 的受监管中小企业 | 通用合规自动化 |
| AI 专属能力 | ✅ 专为 AI 治理而构建 | ❌ 通用合规,非 AI 专属 |
| 价格 | $299-$999/月 | $10K-$50K+/年 |
如果你因为数据主权而自托管 AI,就不能把基础设施遥测数据发送给云端合规 SaaS。这正是 Shield 要解决的问题。
不是。Shield 模型无关、平台无关。它可以配合:
Shield 治理的是它能观察到的范围。如果你的系统能发出访问事件、模型调用或数据流转,Shield 就能采集并治理它们。
"治理"意味着对你的 AI 技术栈拥有控制力、可见性和可问责性:
没有治理,自托管 AI 就是一个黑盒。你不知道谁在使用它、他们在访问什么数据、也不知道你是否合规。Shield 提供治理层,让自托管 AI 变得可审计、可辩护。
视情况而定。如果你已经合规,并且有以下手动流程:
…那 Shield 可能是多余的。但大多数中小企业没有这些流程 — 或者它们依赖手动操作,容易出错且耗时。
Shield 将这些流程自动化和集中化。过去需要数天/数周才能产出的审计证据,现在几分钟就能完成。过去需要手动检查配置,Shield 自动扫描并在发现偏差时告警。
即使你已经合规,Shield 也能降低维护合规所需的时间和成本。
不是。Shield 是可选的。你可以在不使用 Shield 的情况下使用 Desk、Voice、Vault 和其他 ODW.ai 产品。
但 Shield 为受监管企业增加了关键的治理能力:
如果你是受监管企业,强烈建议使用 Shield。如果你不受监管,可能不需要它。
Shield 提供企业级访问控制:
所有访问控制在 Shield 中集中管理 — 无需为每个 ODW.ai 产品单独配置权限。
Shield 通过 SAML 2.0 和 OIDC(OpenID Connect)支持 SSO:
配置通常需要 15–30 分钟。Shield 为每个提供商提供分步指南。
RBAC(基于角色的访问控制):权限分配给角色,用户分配给角色。
ABAC(基于属性的访问控制):权限基于属性(用户属性、资源属性、环境属性)。
Shield 同时支持两者。大多数客户从 RBAC 起步,随着策略变得复杂再添加 ABAC。
可以。Shield 可以在组织级别或按角色强制启用 MFA(多因素认证):
支持的 MFA 方式:
Shield 提供集中式 API 密钥管理:
API 密钥的作用域限定于特定操作和资源 — 不会出现权限过大的密钥。
可以。Shield 支持基于属性的策略,可根据以下条件限制访问:
这些策略在网关层执行 — 如果请求不符合策略,会在到达应用之前被拒绝。
Shield 提供即时访问撤销:
如果你使用 SSO(Okta、Azure AD 等),在你的身份提供商中禁用用户会自动撤销 Shield 中的访问权限 — 无需额外操作。
可以。Shield 提供所有访问事件的实时可见性:
每次访问事件包含:
| 功能 | ODW.ai Shield | 典型替代方案 |
|---|---|---|
| 部署方式 | ✅ 自托管 — 完全主权 | ❌ 云端 SaaS — 遥测数据发送至厂商 |
| AI 专属能力 | ✅ 专为 AI 治理而构建 | ❌ 通用合规,非 AI 专属 |
| 价格 | $299-$999/月 | $10K-$50K+/年 |
| 配置时间 | ✅ 数小时(引导式工作流) | ⚠️ 数天/数周(手动配置) |
| 证据生成 | ✅ 一键生成审计就绪包 | ⚠️ 手动收集(数天/数周) |
| 套件集成 | ✅ ODW.ai 原生集成 | ❌ 需要自定义集成 |
| 模型无关 | ✅ 适配任何 AI 技术栈 | ⚠️ 仅限特定平台 |
Shield 的竞争优势在于主权 + AI 专属治理,而非通用合规。如果你为了数据驻留而自托管 AI,就需要一个自托管的治理层 — 那就是 Shield。
Vanta 和 Drata 是优秀的合规自动化平台,但它们的设计侧重点不同:
| 方面 | ODW.ai Shield | Vanta / Drata |
|---|---|---|
| 部署方式 | ✅ 自托管 | ❌ 云端 SaaS |
| 数据主权 | ✅ 完全控制 | ❌ 遥测数据发送至厂商 |
| AI 专属能力 | ✅ 专为 AI 构建 | ❌ 通用合规 |
| 目标市场 | 受监管中小企业(50–500 人) | 初创公司到大型企业 |
| 价格 | $299-$999/月 | $10K-$50K+/年 |
| 范围 | AI 治理 + 合规 | 全面合规自动化 |
如果你需要广泛的合规自动化(HR、IT、安全等),且没有主权要求,选 Vanta/Drata。如果你在自托管 AI 并且需要主权 + AI 专属治理,选 Shield。
配置加固是指确保你的 AI 技术栈满足安全最佳实践:
为什么重要:配置错误是安全漏洞的第一大原因。Shield 确保你的 AI 技术栈针对常见漏洞进行了加固。
Shield 执行数据驻留策略,确保数据不会超出你设定的边界:
示例:某医疗客户配置 Shield,确保 PHI 永远不会离开他们的本地基础设施。如果用户试图将 PHI 发送到云端 AI 模型,Shield 会阻止该请求并通知管理员。
不可变审计日志是指日志不能被修改或删除 — 它们防篡改:
为什么重要:审计员需要信任日志未被篡改。不可变日志提供了这种信任。如果日志可以被修改,在审计中就无法成立。
可以。Shield 通过标准协议与常见的 SIEM 和日志聚合工具集成:
Shield 以标准格式(JSON、syslog)输出日志 — 无专有协议。如果你的 SIEM 能接收 JSON 或 syslog,就能接收 Shield 的日志。
支持。Shield 为管理服务提供商(MSP)提供多租户:
这使 MSP 能够从单个 Shield 部署管理多个中小企业客户的合规。
是的。Shield 模型无关、平台无关。它可以治理:
Shield 不关心你使用的是哪个 AI 技术栈 — 它治理的是它能观察到的范围。
Shield 记录所有治理相关事件:
所有日志不可变、防篡改,并按你配置的保留策略保存。
保留期可配置,并可对齐监管要求:
日志在保留期到期后自动删除。你也可以手动删除日志(如客户依据 GDPR 请求删除)。
可以。Shield 支持以标准格式导出日志:
你可以导出:
导出按需生成,可通过管理控制台或 API 下载。
Shield 为 SOC 2 审计提供一键证据生成:
过去需要数天/数周的工作,现在几分钟即可完成。证据包为审计就绪 — 可以直接交给审计员。
可以。Shield 提供只读审计员视图:
这让审计员可以直接在 Shield 中验证合规 — 无需导出数据发送到外部。
Shield 的日志具有密码学防篡改特性:
如果审计员质疑日志完整性,向他们展示哈希链验证报告。这是密码学可证明的 — 不仅仅是一种声明。
可以。Shield 为可疑活动提供实时告警:
告警可通过以下渠道发送:
Shield 内置 HIPAA 专属审计日志要求:
Shield 的 HIPAA 控制映射精确展示 Shield 的审计日志满足了哪些 HIPAA 要求。你可以生成"HIPAA 审计就绪报告"出示给合规官或审计员。
是的。Shield 按照安全最佳实践构建:
Shield 被设计为你 AI 技术栈中最安全的组件 — 因为它治理着其他一切。
不能。Shield 自托管在你的基础设施上。ODW.ai 完全无法访问你的数据、日志或配置。
与云端合规 SaaS(Vanta、Drata)不同,Shield 不会将遥测数据发送给第三方。一切都留在你的服务器上。
这对于注重主权的组织至关重要。如果你的合规工具正在将数据发送给云厂商,你就无法真正声称拥有数据主权。
Shield 的设计具有弹性:
大多数情况下,Shield 宕机不会影响你的 AI 技术栈的可用性 — 只影响治理。你的用户仍然可以访问 AI,但访问控制和审计日志会暂时停用。
是的。Shield 执行加密策略:
Shield 还会在你的 AI 技术栈中执行加密策略 — 例如,它可以检测你的向量数据库是否未对静态数据加密并发出告警。
Shield 提供数据防泄漏(DLP)能力:
示例:用户试图向 OpenAI 的 API 发送包含 PHI 的提示词。Shield 检测到 PHI,阻止该请求并通知管理员。
Shield 兼容 GDPR,并提供帮助你满足 GDPR 要求的工具:
Shield 的 GDPR 控制映射精确展示 Shield 覆盖了哪些 GDPR 条款。你可以生成"GDPR 合规报告"出示给 DPO 或监管机构。
Shield 遵循安全领域的行业最佳实践:
我们正在为 Shield 本身申请 SOC 2 Type II 认证(预计 2026 年底)。目前,我们提供安全白皮书,可以回答你 IT 团队的具体安全问题。
可以。Shield 支持气隙隔离部署(无互联网访问):
气隙隔离部署常见于政府承包商、军方和高安全环境。
Shield 内置以下框架的预置控制映射:
更多框架(FedRAMP、PCI DSS、NIST)计划在未来版本中提供。你也可以根据需要创建自定义框架。
Shield 提供控制映射,展示哪些 SOC 2 信任服务标准已被 Shield 覆盖:
对于每个控制项,Shield 显示:
目标:MVP 时 80% 的 SOC 2 控制项由 Shield 覆盖,18 个月后达到 95%。
Shield 帮助你满足 SOC 2 所需的控制项,但它不保证通过审计(任何工具都无法诚实地做出这种承诺)。
Shield 做的事:
你还需要:
支持。Shield 提供 HIPAA 专属功能:
Shield 帮助你满足 HIPAA 要求的技术保障措施(访问控制、审计控制、完整性、传输安全)。你仍需要单独解决行政和物理保障措施。
支持。Shield 提供 GDPR 专属功能:
Shield 帮助你满足 GDPR 要求的技术和组织措施(第 32 条)。你仍需要单独解决法律和流程要求。
可以。Shield 支持自定义框架:
适用于:
Shield 提供差距分析功能:
这为你提供了实现合规的清晰路线图 — 不再需要猜测还缺什么。
可以。Shield 可以生成管理层合规报告:
这些报告面向非技术受众 — 展示全貌,不涉及过多细节。
Shield 提供三种部署方式:
对大多数客户而言,SaaS 是最快的路径。对于受监管行业(医疗、法律、政府),我们推荐私有云或本地部署。
配置时间取决于你的部署方式:
大多数客户在一周内上线。复杂部署(多租户、自定义集成)可能需要 2–3 周。
SaaS:最少。管理控制台为非技术用户(合规官、IT 经理)设计。你可以在不编写代码的情况下配置策略、查看审计日志、生成报告。
私有云或本地部署:需要。你需要有人能管理 Docker/Kubernetes、配置网络和监控基础设施。通常是 DevOps 工程师或 IT 顾问。
日常操作(查看日志、生成报告、调整策略)在所有部署模式下都不需要技术技能。
Shield 非常轻量:
| 组件 | 最低要求 | 推荐配置 |
|---|---|---|
| CPU | 2 核 | 4+ 核 |
| 内存 | 4 GB | 8+ GB |
| 存储 | 50 GB SSD | 200+ GB SSD(取决于日志量) |
| 操作系统 | Linux(Ubuntu 20.04+、RHEL 8+) | Ubuntu 22.04 LTS |
| 数据库 | PostgreSQL 16+ | PostgreSQL 16+(托管型) |
Shield 以一组 Docker 容器运行 — 无需特殊硬件。对于高可用部署,我们推荐 Kubernetes 3+ 副本。
可以。Shield 提供迁移工具:
迁移通常需要 1–2 周。我们为常见工具(Vanta、Drata、Secureframe)提供迁移指南和支持。
Shield 通过管理控制台(基于 Web 的 UI)配置:
无需编写代码。所有配置通过 UI 完成。对于高级用户,Shield 还提供 CLI 和 API 用于自动化。
可以。Shield 包含预览模式:
我们建议在上线前充分测试。大多数客户花 1–2 天在试运行模式下测试。
SaaS:自动更新。我们无停机部署新版本(滚动更新)。
私有云或本地部署:通过 Docker/Kubernetes 更新:
总更新时间:不到 5 分钟(非滚动更新重启期间会有停机)。
Shield 定价基于部署模式与功能:
| 版本 | 价格 | 包含 |
|---|---|---|
| 入门版 | $299/月 | SaaS、基础访问控制、审计日志、1 个合规框架 |
| 专业版 | $699/月 | SaaS 或私有云、全部功能、全部合规框架、优先支持 |
| 企业版 | $999+/月 | 本地部署、全部功能、多租户(MSP)、专属支持、自定义 SLA |
额外费用:
是的,显著更低。Vanta 和 Drata 通常每年 $10K–$50K+。Shield 每年 $3,600–$12,000 — 便宜 3–10 倍。
而且 Shield 是自托管的 — 你拥有完全的数据主权。Vanta/Drata 是云端 SaaS — 你需要向他们发送遥测数据。
当然,Shield 更聚焦(AI 治理),而 Vanta/Drata 更广泛(全面合规自动化)。但如果你在自托管 AI 并需要数据主权,Shield 是唯一的选择。
没有隐藏费用。总拥有成本包括:
就这些。没有配置费,没有意外收费。基础设施费用(如自托管)另计 — 你为自己的服务器/云端付费。
有。我们提供专业版的 14 天免费试用。无需信用卡。
试用期间,你可以:
试用结束后,你可以订阅或降级到免费版(功能有限)。
我们接受:
年度订阅可开具发票。详情请联系我们。
可以。我们提供 30 天退款保证。如果在 30 天内不满意,联系我们即可获得全额退款 — 无需任何理由。
30 天后,你可以随时取消。你可以继续使用到当前账单周期结束,但不提供按月退款。
既包含也不包含。Shield 既可以单独购买,也可以作为 ODW.ai 套件包的一部分:
套件包中的 Shield 相比单独购买有 20–30% 的折扣。请联系我们的获取套件报价。
Shield 支持水平扩展:
对于超大规模部署(10,000+ 用户),我们推荐 Kubernetes 配合自动扩缩容和托管 PostgreSQL 数据库。
如果 Shield 宕机,你的 AI 技术栈继续运行(故障开放模式):
对于高可用部署,我们推荐:
Shield 包含监控仪表盘:
你还可以通过标准协议将指标导出到外部监控工具(Prometheus、Grafana、Datadog)。
Shield 数据存储在 PostgreSQL 中。使用标准 PostgreSQL 工具备份数据库:
Shield 为常见部署模式(Docker、Kubernetes、本地部署)提供备份指南和脚本。
可以。Shield 可以从单个部署中治理多个 AI 技术栈:
每个 AI 技术栈在 Shield 中配置为一个"数据源"。Shield 从所有数据源采集日志并应用统一策略。
Shield 的设计直观易用,但我们提供培训资源:
大多数团队在 2–4 小时培训后即可高效使用。管理控制台尤其直观 — 日常操作无需技术技能。
可以。Shield 高度可配置:
对于高级定制,Shield 提供插件系统(Python) — 编写自定义策略评估器、日志处理器或报告生成器。
Shield 与所有 ODW.ai 产品原生集成:
如果你使用 ODW.ai 套件,Shield 集成是自动的 — 无需单独配置。
Shield 通过标准协议与非 ODW.ai 工具集成:
如果你的 AI 工具能通过以上任一协议发出日志,Shield 就能采集并治理它们。
可以。Shield 与常见 SIEM 工具集成:
Shield 以标准格式(JSON、syslog)输出日志 — 无专有协议。如果你的 SIEM 能接收 JSON 或 syslog,就能接收 Shield 的日志。
可以。Shield 通过 SAML 2.0 和 OIDC 支持 SSO:
配置通常需要 15–30 分钟。Shield 为每个提供商提供分步指南。
可以。Shield 可以通过 webhook 在你的工单系统中创建工单:
这让团队能在用于其他工作的同一系统中跟踪和解决合规问题。
可以。Shield 支持多渠道通知:
你可以为不同告警严重级别配置不同通知渠道(如低严重级别用邮件,关键级别用 PagerDuty)。
提供。Shield 提供 REST API 用于程序化访问:
API 有完整文档(OpenAPI/Swagger),支持 API 密钥或 OAuth 2.0 认证。
Shield 功能强大,但在 v1.0 中存在以下限制:
计划在 v1.1(2026 年第四季度)。我们将添加以下框架的预置控制映射:
在此期间,你可以使用 Shield 的自定义框架构建器为这些要求创建自定义框架。
计划在 v1.2(2027 年第一季度)。安全事件响应自动化将包括:
这是企业客户的高优先级功能。
目前路线图中不包含。Shield 聚焦于自托管 AI 治理。云工作负载保护(CWPP/CSPM)是不同的类别,有不同的要求。
如果你需要云工作负载保护,我们推荐使用专用工具(如 Wiz、Orca、Prisma Cloud)。Shield 可以通过 API 和 webhook 与这些工具集成。
关键里程碑:
路线图可能根据客户反馈调整。请联系我们获取最新路线图或提出功能需求。
在以下情况下,Shield 不适合:
不能。任何工具都无法诚实地保证通过审计。Shield 帮助你满足合规所需的控制项,但审计通过取决于多个因素:
Shield 将合规的时间和成本降低 50–80%,但它不是一键魔法。你仍然需要做实际工作。
三种途径:
odw.ai/shield 注册免费试用或预约演示。