CodeBuddy私有化部署是面向企业生产环境的闭环交付流程,需离线、可控、可审计:一、内网环境与离线包准备;二、本地模型与推理服务配置;三、认证与网络策略加固;四、启动与合规就绪检查。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

CodeBuddy私有化部署不是简单装个软件,而是一套面向企业生产环境的闭环交付流程——它必须离线、可控、可审计,所有组件不触网、不回传、不依赖云端模型或认证服务。下面按实际落地顺序拆解关键步骤,不含虚话,只讲能跑通的操作。
一、内网环境与离线包准备
私有化部署的第一道门槛是“彻底断网”。服务器不能访问外网,所有依赖必须提前带入。
- CPU ≥ 4核、内存 ≥ 16GB、系统盘 ≥ 50GB、数据盘建议 ≥ 200GB(模型缓存+日志留存)
- 安装 Docker 24.0+ 和 Docker Compose V2;禁用 systemd-resolved,统一配置内网 DNS(如 10.10.10.10)
- 从腾讯云内部交付平台获取离线包 codebuddy-onprem-v2.8.3-offline.tar.gz,校验 SHA256 值为:a7f9e3d2c1b8a4f5e6d7c9b0a1f2e3d4c5b6a7f8e9d0c1b2a3f4e5d6c7b8a9f0
- 解压到 /opt/codebuddy/onprem/,运行
chmod +x bin/*.sh赋予脚本执行权限
二、本地模型与推理服务配置
内网无法拉取云模型,必须手动导入授权模型并完成本地加载验证。
使用AIsa生成图像与视频。仅需一个API密钥即可调用Gemini 3 Pro Image(图像)和Qwen Wan 2.6(视频)。
- 将已授权的模型文件(如 tc-code-enterprise-202604.qwen3-int4.gguf)放入 /opt/codebuddy/models/
- 编辑 /opt/codebuddy/config/model_config.json:设置
"model_path"为该模型绝对路径,"engine"设为llama.cpp,"n_gpu_layers"设为48 - 在 /opt/codebuddy/config/mcp-servers.json 中定义内网MCP服务,例如 MySQL 地址填
10.20.30.40:3306,账号需最小权限(禁止 root、禁止 % 主机通配) - 执行
./bin/setup-models.sh --offline --skip-download,脚本会校验模型完整性,并生成tokenizer.bin和metadata.json
三、认证与网络策略加固
默认微信登录、OAuth 必须关闭,全部切换为企业级身份源,通信强制 TLS 1.3。
- 修改 /opt/codebuddy/config/auth_config.yaml:设
enable_wechat_login: false,关闭注册入口 - 配置 LDAP:填写内网 AD 域控地址、base DN、bind user 和 search filter,测试连接成功后再启用
- 确认 Nginx 或反向代理层已启用 TLS 1.3,证书由企业 PKI 签发,密钥长度 ≥ 2048,禁用 SSLv3/TLS 1.0/1.1
- 最终服务地址固定为 https://codebuddy.internal.corp:8443,DNS 解析仅限内网生效
四、启动与合规就绪检查
启动后不是结束,而是审计起点。企业上线前必须验证五个硬性指标是否达标。
- 执行
docker compose up -d启动全部服务,检查容器状态(docker ps)和日志(docker logs codebuddy-app) - 登录后验证:所有代码建议是否附带 AST 节点指纹、RAG 检索是否严格限制在 Jira 权限树范围内、.git/config 等敏感文件是否被沙箱拦截
- 导出审计包:通过运维控制台触发一次完整请求链路快照,确认含原始输入脱敏记录、模型推理内存快照、操作人+时间戳+IP 三元组
- 检查模型服务网关是否启用 AST 预剪枝——打开一个含 20+ import 的 Java 类,观察 context token 是否被压缩至 4K 以内

















