企业版特性
OpenCode 企业版在开源版基础上增加了以下特性:
| 特性 | 说明 |
|---|---|
| SSO 集成 | 支持 SAML、OIDC 等单点登录 |
| AI Gateway | 内部代理 LLM 请求,统一管控 |
| 中央配置 | 通过 .well-known/opencode 统一下发配置 |
| MDM 管理 | 通过 MDM 系统推送配置 |
| 审计日志 | 完整的操作审计 |
| Zen 团队 | 团队级模型和配额管理 |
部署架构
┌─────────────────────────────────────────────────────────┐
│ 企业网络 │
│ │
│ ┌─────────┐ ┌─────────────┐ ┌─────────────────┐ │
│ │ 开发者 │───►│ AI Gateway │───►│ LLM Provider │ │
│ │ OpenCode │ │ (内部代理) │ │ (Anthropic等) │ │
│ └─────────┘ └─────────────┘ └─────────────────┘ │
│ │ │ │
│ ▼ ▼ │
│ ┌─────────┐ ┌─────────────┐ │
│ │ 配置中心 │ │ 审计日志 │ │
│ │.well-known│ │ (SIEM) │ │
│ └─────────┘ └─────────────┘ │
│ │
└─────────────────────────────────────────────────────────┘
部署步骤
第一步:内部试用
1. 选择 5-10 名开发者进行试用
2. 使用开源版,配置基本权限:
{
"provider": "anthropic",
"permissions": {
"file_read": {
".env*": "deny",
"*.key": "deny"
},
"commands": {
"rm -rf *": "deny",
"sudo *": "deny"
}
},
"share": {
"mode": "disabled"
}
}
3. 收集反馈,评估效果
第二步:部署 AI Gateway
AI Gateway 作为内部代理,统一管理 LLM 请求:
# 使用 LiteLLM 作为 Gateway
docker run -d \
-p 4000:4000 \
-e ANTHROPIC_API_KEY=xxx \
-e OPENAI_API_KEY=xxx \
ghcr.io/berriai/litellm:main-latest
配置 OpenCode 使用 Gateway:
{
"provider": "openai",
"baseUrl": "http://gateway.company.com:4000/v1",
"model": "claude-sonnet-4-20250514"
}
Gateway 的优势:
- 统一 API Key 管理,不暴露给开发者
- 请求审计和限流
- 成本控制和配额管理
- 支持多 Provider 路由
第三步:配置 SSO
使用 SSO 统一身份认证:
{
"auth": {
"type": "sso",
"provider": "okta",
"domain": "company.okta.com",
"clientId": "${SSO_CLIENT_ID}",
"clientSecret": "${SSO_CLIENT_SECRET}"
}
}
第四步:中央配置
通过 .well-known/opencode 统一下发配置:
# 在 config.company.com 部署
GET /.well-known/opencode
{
"provider": "openai",
"baseUrl": "http://gateway.company.com:4000/v1",
"model": "claude-sonnet-4-20250514",
"permissions": {
"file_read": {
".env*": "deny",
"*.key": "deny",
"secrets/**": "deny"
},
"commands": {
"rm -rf *": "deny",
"sudo *": "deny",
"npm publish": "deny"
}
},
"share": {
"mode": "disabled"
},
"audit": {
"enabled": true,
"endpoint": "http://siem.company.com/opencode"
}
}
OpenCode 启动时自动获取配置:
{
"configUrl": "https://config.company.com"
}
第五步:MDM 管理设置
对于 macOS,使用 MDM 推送配置:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>ai.opencode</key>
<dict>
<key>ConfigURL</key>
<string>https://config.company.com</string>
<key>EnforceConfig</key>
<true/>
</dict>
</dict>
</plist>
Linux 使用配置文件:
# /etc/opencode/config.json
{
"configUrl": "https://config.company.com",
"enforceConfig": true
}
Windows 使用注册表:
[HKEY_LOCAL_MACHINE\SOFTWARE\OpenCode]
"ConfigURL"="https://config.company.com"
"EnforceConfig"=dword:00000001
配置优先级
配置的优先级从高到低:
- MDM 管理设置(最高)
- .well-known/opencode 中央配置
- 项目级 .opencode/config.json
- 用户级 ~/.config/opencode/config.json
- 默认值(最低)
验证配置来源:
> /config source
配置来源:
- provider: MDM (enforced)
- permissions: .well-known
- share: MDM (enforced)
Zen 团队管理
Zen 是 OpenCode 的官方模型服务,企业版支持团队管理:
{
"provider": "opencode-zen",
"team": "engineering",
"apiKey": "${ZEN_TEAM_API_KEY}"
}
团队管理功能:
- 成员管理和权限分配
- 模型使用配额
- 用量统计和报表
- 自定义模型微调
合规与审计
审计日志
配置审计日志发送到 SIEM:
{
"audit": {
"enabled": true,
"endpoint": "http://siem.company.com/opencode",
"events": ["file_read", "file_write", "command", "llm_request"],
"format": "json"
}
}
数据驻留
对于数据主权要求,可以选择特定区域的 LLM:
{
"provider": "azure",
"region": "chinaeast2",
"deployment": "gpt-4-cn"
}
正式上线清单
- ☐ AI Gateway 部署并测试
- ☐ SSO 集成完成
- ☐ 中央配置下发正常
- ☐ MDM 配置推送验证
- ☐ 审计日志接入 SIEM
- ☐ 安全团队审查权限配置
- ☐ 制定使用规范和培训
- ☐ 建立反馈和迭代机制