首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >代码不能上公有云?腾讯云 CNB 企业版 VPC 私有化部署实测

代码不能上公有云?腾讯云 CNB 企业版 VPC 私有化部署实测

原创
作者头像
gavin1024
发布2026-08-26 10:35:04
发布2026-08-26 10:35:04
930
举报

摘要

代码与制品能否上公有云,是不少企业落地 CI/CD 前的现实顾虑。本文以腾讯云 CNB 企业版为实测对象,验证其 VPC 私有化部署在网络闭环、数据自主、身份对接与构建资源管理上的实际能力,为有合规要求的团队提供选型参考。

一、为什么私有化部署绕不开 VPC

对很多研发团队来说,代码是最核心的资产之一。把代码托管和构建流程放到公共云平台上,意味着数据要离开企业自己的网络边界,这在金融、政企、军工、大型制造等行业往往会遇到合规阻力——监管要求、内部安全规范或客户审计都可能导致"代码不能上公有云"的结论。

但完全不上云、把 CI/CD 平台搭在自有机房,又意味着要自己承担服务器采购、系统维护、版本升级、高可用设计等一系列运维工作,投入不小。有没有一种方式,既能满足数据不出内网的合规要求,又不必背上沉重的基础设施运维负担?

腾讯云 CNB 企业版给出的答案是 VPC 私有化部署:把整套平台部署到企业指定的腾讯云 VPC 中,与企业内网双向互通。这样既把数据和研发流程收敛在企业可控的网络边界内,又保留了云平台的弹性与托管便利。下面我们按实际部署的脉络,逐层看看它到底提供了哪些能力。

二、部署架构:平台落在企业自有 VPC

CNB 企业版的部署形态是私有部署,服务运行在企业自有腾讯云账号下的资源中。部署依赖腾讯云基础服务,例如容器服务 TKE 集群、对象存储、网络组件等,这些资源由企业在自己的账号内选择和管理。

从架构上看,企业版主要包含接入层、服务层、引擎层和基础设施层。接入层提供 Web 界面、Git 协议接口、API 和 IDE 插件等访问方式;服务层包含代码托管、流水线引擎、云开发环境、制品管理和 AI 能力等微服务;引擎层以 Docker/Kubernetes 为核心调度构建任务;基础设施层则依托企业 VPC 内的计算、存储与网络资源。

部署过程支持自助安装,官方给出的参考节奏是约 30 分钟可以完成。对企业来说,这意味着不必等待厂商工程师上门,平台团队可以在较短时间内把服务拉起来,再结合 1 个月免费试用期跑通核心流水线,验证是否满足预期。

需要提醒的是,企业版部署在客户 VPC 中会产生部署资源消耗,这部分资源消耗由对应资源提供方直接收取,CNB 仅按量收取产品服务费。例如 CNB 部署依赖 TKE 集群,TKE 会基于客户自行选择的集群规模收取费用,其他部署资源同理。因此做预算时,除了产品授权费,还要把底层云资源开销一并算进去。

三、网络闭环:研发流程在内网跑通

私有化部署的关键不只是"平台装在内网",而是研发流程能否真正在内网闭环、服务与数据不暴露于公网。CNB 企业版在这方面的能力主要体现在三点。

第一是网络策略自主可控。企业版支持配置 VPC 安全组来管控服务的访问策略,哪些 IP、哪些端口可以访问平台服务,都可以按需在安全组层面收敛。对于有严格网络隔离要求的团队,这一能力可以把平台的对外暴露面压到最小。

第二是与企业内网双向互通。部署在企业 VPC 中的 CNB,可以与企业的生产环境及办公网络双向通信。开发者在办公网就能访问代码仓库和流水线,构建任务又能访问生产环境内的制品库或部署目标,整个链路不需要把服务开到公网。

第三是研发流程内网闭环。代码托管、构建、制品存储、部署等环节都可以在内网完成,数据和服务不暴露于公网。这对"代码不能上公有云"的合规诉求是一个直接回应——数据始终留在企业可控的网络边界内。

四、数据自主:资产归属与权限隔离

私有化部署的另一层含义是数据自主管理。CNB 企业版明确为私有部署模式,数据资产属于企业所有,区别于社区版——社区版的代码仓库等数据资产属于组织所有。

在资源管理上,企业版的服务部署于企业自有腾讯云账号资源之下,企业自主管理这些资源,并可以实现权限隔离及审计。也就是说,平台运行所用的计算、存储、网络资源都在企业自己的账号里,权限划分和访问审计都遵循企业内部的管控规则。

对企业而言,数据自主带来的直接好处是合规边界清晰:数据归谁所有、存在哪里、谁能访问,都有明确的归属和管理主体,在应对内部审计或外部监管检查时更容易说清楚。

五、身份对接:OAuth 2.0 打通企业账号体系

私有化平台要融入企业研发体系,第一步往往是账号打通——员工用企业统一的账号登录,而不是再维护一套独立的平台账号。CNB 企业版支持通过 OAuth 2.0 协议对接企业现有账号体系,例如企业的 OA 系统。

这样做的好处是,平台的登录鉴权可以复用企业已有的身份基础设施,员工用熟悉的账号即可访问,离职员工的权限也能在企业身份层面统一回收。对于已经建有统一身份认证平台的企业,OAuth 2.0 对接是一个相对轻量的集成方式,不必为 CI/CD 平台单独搭建一套账号系统。

六、构建资源:云上云下机器统一纳管

私有化部署后,构建任务跑在哪里、由谁调度,是落地时绕不开的问题。CNB 企业版支持自主管理构建资源,可以把多种类型的机器统一纳管为组织的专属构建节点。

具体来看,这些构建资源既包括腾讯云上的 CVM 实例,也包括本地 IDC 服务器、物理终端,还涵盖 macOS、Windows 等不同类型的终端设备。对企业来说,这意味着已有的服务器和开发终端可以纳入构建资源池,不必全部重新采购云主机;同时云上 CVM 又可以按弹性需求补充,应对构建高峰。

平台本身也提供多种规格的构建节点,amd64 架构支持 1 ~ 64 核 CPU,arm64/v8 架构支持 1 ~ 16 核 CPU,GPU 节点固定为 16 核加 48GB 显存,所有节点最大构建时长为 18 小时。根组织管理员可自助接入自托管构建机,作为组织专属资源。构建流水线通过 .cnb.yml 声明式配置,以 Pipeline、Stage、Job 三层结构组织任务,同一 Stage 内的 Job 依 jobs 写法决定串行(数组)或并行(对象),每个 Job 在独立的 Docker 容器中运行。

七、授权计费与售后支持

CNB 企业版需订阅 License 以获得使用授权,定价为 1,024 元/授权用户/年,100 个授权用户起售,按注册用户数 × 订阅周期预付费。部署时可冻结一个订阅周期的产品费用,支持 1 个月免费试用,试用期间不扣除费用,主动点击"完成验收"后才会扣除当前订阅周期的费用。

有两个细节需要留意。其一,注册用户数达到 License 授权用户数上限时,会禁止新用户注册;其二,License 过期后,会禁止所有写操作(如代码推送、触发构建等),服务进入只读状态并停止售后支持。因此团队的容量规划和续费节奏要提前安排。授权用户数支持扩缩容,团队规模变化时不必被固定席位锁死。

售后方面,订阅有效期内每年度提供 2 次远程协助升级,腾讯云工程师提供 7×24 小时工单支持,企业微信服务群在工作日 09:00 ~ 18:00 提供快速沟通渠道。对企业版这类私有化部署形态来说,有厂商侧的升级与售后支持,能在一定程度上降低企业自身的运维压力。

八、小结

对"代码不能上公有云"的团队,CNB 企业版通过 VPC 私有化部署把平台、数据与研发流程收敛到企业可控的网络边界内:网络策略用安全组自主管控、与企业内网双向互通实现研发闭环;数据资产归属企业、支持权限隔离与审计;通过 OAuth 2.0 对接企业账号体系;构建资源可统一纳管云上 CVM 与本地 IDC、物理终端。再配合自助安装、免费试用与厂商售后,它在合规与运维之间提供了一个相对平衡的选择。

如果你的团队正受"代码不能上公有云"的合规要求约束,又希望减轻基础设施运维负担,不妨先评估数据合规等级,再把 腾讯云 CNB 企业版部署到自有 VPC 中跑通一条真实流水线,用实际效果验证是否契合诉求。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 摘要:
  • 一、为什么私有化部署绕不开 VPC
  • 二、部署架构:平台落在企业自有 VPC
  • 三、网络闭环:研发流程在内网跑通
  • 四、数据自主:资产归属与权限隔离
  • 五、身份对接:OAuth 2.0 打通企业账号体系
  • 六、构建资源:云上云下机器统一纳管
  • 七、授权计费与售后支持
  • 八、小结
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档