GitLab Duo 自托管集成 Microsoft Foundry:实现多模型统一管理与数据主权合规
背景:数据主权与模型选择的博弈
对于许多组织而言,AI 编码工具的价值不在于其本身,而在于代码的去向。在面临数据主权、驻留地或监管约束的团队中,明确源代码由哪个网络处理是采纳 AI 工具的前提。
GitLab Duo Self-Hosted 通过允许管理员将 Duo 功能连接到企业自行选择的模型基础设施,解决了这一痛点。管理员可完全掌控托管位置、区域、网络路径及凭证,确保代码流在受控范围内运行。
核心突破:Microsoft Foundry 作为通用模型服务平台
本次更新的核心在于将 GitLab Duo 自托管与 Microsoft Foundry 平台深度集成。Foundry 不应仅被视为 OpenAI 的替代品,而是一个通用的模型服务目录,其优势在于:
- 多模型覆盖:提供 OpenAI GPT、Anthropic Claude、Meta Llama 和 Mistral 等主流模型家族。
- 统一计费与部署:企业可在单一 Azure 订阅中部署不同模型家族,按功能分配模型(例如:使用大模型处理智能体任务,使用小模型处理高频代码补全),实现成本优化。
- 动态路由机制:GitLab 根据请求特征(如 Code Suggestions 或 Agent Platform)自动路由至 Foundry 中对应的模型部署,无需为每个功能单独配置后端。
架构解析:数据流向与合规保障
GitLab Duo 自托管架构由三个核心组件构成:
- 自托管 GitLab 实例:用户交互入口。
- AI Gateway:位于企业基础设施内的服务,负责路由请求(默认端口 5052)。
- Microsoft Foundry 模型端点:部署在 Azure 中的实际模型服务。
数据隐私与合规关键点
- 数据不出内网:在完全自托管配置下,推理数据(代码输入、提示词、响应)仅在企业控制的 GitLab 实例、AI Gateway 和 Foundry 部署之间流转,不会离开企业网络。
- GitLab 不捕获模型信息:GitLab 不会记录用户使用了哪个具体模型或提供商。
- 仅传输计费元数据:在线授权模式下,仅发送实例 ID、去标识化用户 ID、调用次数和时间戳;离线授权模式下,实例完全不连接 GitLab 计费组件。
- 混合部署模式:若将功能路由至 GitLab 托管的模型,则属于混合部署,数据流向会经过 GitLab 托管的 AI Gateway。
实际应用价值
- 灵活的模型矩阵:企业可根据工作负载选择不同模型家族。例如,在 Azure 中同时部署 GPT 用于通用对话,Llama 用于代码生成,Mistral 用于低延迟补全。
- 细粒度配置:管理员可为不同 Duo 功能单独指定模型,而非全局统一,适应多样化的开发场景。
- 统一的 Azure 治理:利用 Microsoft Entra 身份验证、基于角色的访问控制(RBAC)及 Azure Policy,集中管理 Foundry 资源的网络隔离与合规策略。
- 成本透明化:在 Azure 控制台即可监控模型使用情况与成本,与现有云资源统一管理。
部署建议
在集成前,需确认两个独立约束:
- GitLab 支持列表:确保目标模型在 GitLab 的已支持模型矩阵中。
- Foundry 目录可用性:确认模型在 Foundry 中已发布且可访问。
由于 Microsoft 目录更新迅速,可能包含 GitLab 支持矩阵之外的新模型,因此务必查阅双方官方文档。
"GitLab Duo Self-Hosted 让管理员能够连接 GitLab Duo 功能到在他们选择的架构上运行的模型,从而对托管、区域、网络路径和凭据拥有控制权。" —— GitLab Duo 官方团队