企业级skywork ai agent需满足高可用、安全、可审计要求,采用六层解耦架构,支持helm/kustomize/裸金属三种部署方式,并强制实施mtls认证、工具白名单及加密审计日志。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

满足企业级AI Agent高可用、安全、可审计的生产环境部署需求
企业需要将Skywork AI Agent从本地Demo快速升级为支撑千人并发、符合等保三级要求、具备完整调用链追踪与成本分账能力的生产系统,不能只靠改几行config或换台GPU服务器就应付上线。
核心架构分层设计
采用六层解耦架构,每层职责明确、独立演进:
接入层 → 统一API网关(支持OAuth2.0鉴权 + MCP协议适配 + 请求熔断)
Agent核心层 → 意图理解模块(基于Skywork-7B-Chat微调) + 规划引擎(ReAct+Plan-and-Execute双模式切换) + 工具调度器(内置12类标准工具注册中心)
协作层 → 多智能体任务总线(基于NATS消息队列,支持优先级路由与死信重投)
工具与数据层 → 向量库(Milvus 2.4集群) + 关系数据库(PostgreSQL 15读写分离) + 安全沙箱(Firecracker轻量虚拟机隔离代码执行)
安全治理层 → 策略引擎(OPA策略即代码) + 审计日志(WAL级操作留痕) + 成本标签(按部门/项目/场景打标)
基础设施层 → Kubernetes 1.28集群(启用Kubelet Cgroup v2 + GPU拓扑感知调度)
关键组件部署实操
方法一:Helm一键部署主服务(推荐用于测试/预发环境)
执行 helm install skywork-agent skywork-charts/ai-agent --version 1.4.0 -n ai-prod --create-namespace -f values-prod.yaml
【values-prod.yaml中必须显式关闭debug模式,否则日志会泄露内部模型路径和工具凭证】
方法二:Kustomize灰度发布(适用于金融、政务等强合规场景)
第一步:在base目录下确认kustomization.yaml已引用patch-cis-hardening.yaml
第二步:使用kustomize build overlays/gray/ | kubectl apply -f -
第三步:等待Pod就绪后,执行kubectl wait --for=condition=ready pod -l app=skywork-agent -n ai-prod --timeout=300s
天工 Skywork 桌面版是专为 Mac 用户打造的本地 AI 办公助手,被称为“macOS版Claude Cowork”。它无需上传云端,即可直接读取并处理本地复杂文件。产品采用本地虚拟机隔离技术保障数据安全,并创新支持 Claude 与 Gemini 双模型智能路由。内置超百项精选技能,轻松实现跨格式办公与多模态内容创作,全面赋能桌面生产力。
这一步耗时较长是因为要校验GPU驱动加载、向量库连接、密钥Vault同步三个前置条件,任一失败都会阻塞就绪状态。
方法三:裸金属直装(仅限边缘AI一体机或国产化信创环境)
下载skywork-agent-v1.4.0-amd64-rpm包 → rpm -ivh --nodeps skywork-agent-*.rpm → systemctl enable --now skywork-agent.service
注意:该方式跳过K8s调度,需手动配置cgroups限制内存上限,否则大模型推理可能吃光整机资源。
安全加固强制项
所有生产集群必须完成以下三项,缺一不可:
启用mTLS双向认证:在Istio Gateway中配置PeerAuthentication策略,拒绝未携带SPIFFE ID的请求
工具调用白名单:在agent-configmap中设置allowed_tools字段,值为["web_search", "sql_executor", "file_reader"],其余工具默认禁用
审计日志落盘加密:【必须将audit-log-volume挂载为ext4加密卷,且密钥由KMS托管,禁止使用本地key文件】
可观测性接入
执行 python scripts/setup-otel.py --env prod --cluster-id bj-prod-01
该脚本自动注入OpenTelemetry Collector DaemonSet,并配置以下指标采集:
• Agent单次推理P95延迟(含RAG检索、工具调用、LLM生成全链路)
• 工具调用成功率(区分网络超时、权限拒绝、沙箱崩溃三类错误码)
• 模型token消耗量(按tenant_id维度聚合,用于财务分账)
执行完成后,访问 http://grafana.ai-prod.svc.cluster.local/d/skywork-agent-overview 查看实时看板










