企业版特性

OpenCode 企业版在开源版基础上增加了以下特性:

特性说明
SSO 集成支持 SAML、OIDC 等单点登录
AI Gateway内部代理 LLM 请求,统一管控
中央配置通过 .well-known/opencode 统一下发配置
MDM 管理通过 MDM 系统推送配置
审计日志完整的操作审计
Zen 团队团队级模型和配额管理

部署架构

┌─────────────────────────────────────────────────────────┐
│                      企业网络                            │
│                                                         │
│  ┌─────────┐    ┌─────────────┐    ┌─────────────────┐  │
│  │ 开发者   │───►│ AI Gateway  │───►│ LLM Provider    │  │
│  │ OpenCode │    │ (内部代理)   │    │ (Anthropic等)    │  │
│  └─────────┘    └─────────────┘    └─────────────────┘  │
│       │                │                                 │
│       ▼                ▼                                 │
│  ┌─────────┐    ┌─────────────┐                         │
│  │ 配置中心 │    │  审计日志    │                         │
│  │.well-known│   │  (SIEM)     │                         │
│  └─────────┘    └─────────────┘                         │
│                                                         │
└─────────────────────────────────────────────────────────┘

部署步骤

第一步:内部试用

1. 选择 5-10 名开发者进行试用

2. 使用开源版,配置基本权限:

{
  "provider": "anthropic",
  "permissions": {
    "file_read": {
      ".env*": "deny",
      "*.key": "deny"
    },
    "commands": {
      "rm -rf *": "deny",
      "sudo *": "deny"
    }
  },
  "share": {
    "mode": "disabled"
  }
}

3. 收集反馈,评估效果

第二步:部署 AI Gateway

AI Gateway 作为内部代理,统一管理 LLM 请求:

# 使用 LiteLLM 作为 Gateway
docker run -d \
  -p 4000:4000 \
  -e ANTHROPIC_API_KEY=xxx \
  -e OPENAI_API_KEY=xxx \
  ghcr.io/berriai/litellm:main-latest

配置 OpenCode 使用 Gateway:

{
  "provider": "openai",
  "baseUrl": "http://gateway.company.com:4000/v1",
  "model": "claude-sonnet-4-20250514"
}

Gateway 的优势:

  • 统一 API Key 管理,不暴露给开发者
  • 请求审计和限流
  • 成本控制和配额管理
  • 支持多 Provider 路由

第三步:配置 SSO

使用 SSO 统一身份认证:

{
  "auth": {
    "type": "sso",
    "provider": "okta",
    "domain": "company.okta.com",
    "clientId": "${SSO_CLIENT_ID}",
    "clientSecret": "${SSO_CLIENT_SECRET}"
  }
}

第四步:中央配置

通过 .well-known/opencode 统一下发配置:

# 在 config.company.com 部署
GET /.well-known/opencode

{
  "provider": "openai",
  "baseUrl": "http://gateway.company.com:4000/v1",
  "model": "claude-sonnet-4-20250514",
  "permissions": {
    "file_read": {
      ".env*": "deny",
      "*.key": "deny",
      "secrets/**": "deny"
    },
    "commands": {
      "rm -rf *": "deny",
      "sudo *": "deny",
      "npm publish": "deny"
    }
  },
  "share": {
    "mode": "disabled"
  },
  "audit": {
    "enabled": true,
    "endpoint": "http://siem.company.com/opencode"
  }
}

OpenCode 启动时自动获取配置:

{
  "configUrl": "https://config.company.com"
}

第五步:MDM 管理设置

对于 macOS,使用 MDM 推送配置:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
  <key>ai.opencode</key>
  <dict>
    <key>ConfigURL</key>
    <string>https://config.company.com</string>
    <key>EnforceConfig</key>
    <true/>
  </dict>
</dict>
</plist>

Linux 使用配置文件:

# /etc/opencode/config.json
{
  "configUrl": "https://config.company.com",
  "enforceConfig": true
}

Windows 使用注册表:

[HKEY_LOCAL_MACHINE\SOFTWARE\OpenCode]
"ConfigURL"="https://config.company.com"
"EnforceConfig"=dword:00000001

配置优先级

配置的优先级从高到低:

  1. MDM 管理设置(最高)
  2. .well-known/opencode 中央配置
  3. 项目级 .opencode/config.json
  4. 用户级 ~/.config/opencode/config.json
  5. 默认值(最低)

验证配置来源:

> /config source

配置来源:
- provider: MDM (enforced)
- permissions: .well-known
- share: MDM (enforced)

Zen 团队管理

Zen 是 OpenCode 的官方模型服务,企业版支持团队管理:

{
  "provider": "opencode-zen",
  "team": "engineering",
  "apiKey": "${ZEN_TEAM_API_KEY}"
}

团队管理功能:

  • 成员管理和权限分配
  • 模型使用配额
  • 用量统计和报表
  • 自定义模型微调

合规与审计

审计日志

配置审计日志发送到 SIEM:

{
  "audit": {
    "enabled": true,
    "endpoint": "http://siem.company.com/opencode",
    "events": ["file_read", "file_write", "command", "llm_request"],
    "format": "json"
  }
}

数据驻留

对于数据主权要求,可以选择特定区域的 LLM:

{
  "provider": "azure",
  "region": "chinaeast2",
  "deployment": "gpt-4-cn"
}

正式上线清单

  1. ☐ AI Gateway 部署并测试
  2. ☐ SSO 集成完成
  3. ☐ 中央配置下发正常
  4. ☐ MDM 配置推送验证
  5. ☐ 审计日志接入 SIEM
  6. ☐ 安全团队审查权限配置
  7. ☐ 制定使用规范和培训
  8. ☐ 建立反馈和迭代机制