無需任何傳入存取權限
受保護網路不會發出任何外部模型呼叫
已簽署的不可變測試膠囊
受治理修復須經人工核准
執行貼近您的環境,治理由設計而生
雲端是其中一條路徑,而非唯一路徑。Zof 專為需要客戶掌控執行、分段網路及受監管營運模式的企業所設計。
- 雲端託管及專屬私有雲控制平面
- 採用僅對外連線模式的客戶 VPC/VNet 執行
- 結合公有雲協調調度與本地執行的混合式架構
- 用於分支機構、工廠及桌面驗證的邊緣執行器與端點代理人
- 採用簽署膠囊與受控遙測外送的隔離區式執行
- 在客戶自管叢集中相容於私有 Kubernetes 的執行
三個平面,一套受治理的執行模型。
智慧與控制留在政策允許之處;執行則留在您的邊界之內。除非您核准資料外送,敏感資料皆保留在執行平面中。
智慧平面
受治理的測試智慧
規劃、生成與優先排序在政策允許之處執行,可於 Zof Cloud、私有雲或地端進行。
- -System Graph 與工作流程理解
- -風險優先排序與測試生成
- -簽署膠囊組裝
- -在允許範圍內進行修復規劃
- -外部 SaaS 不會直接對受保護應用程式執行操作
控制平面
核准與政策
由客戶治理的層級,負責簽署、排程、稽核軌跡與證據路由。
- -人工核准工作流程
- -加密簽署與政策執行
- -膠囊版本控管與升版
- -角色式存取與 SSO 整合
- -每項操作皆具備可供稽核的紀錄
執行平面
由客戶掌控的執行
測試在您的基礎架構內執行。除非您核准外送,敏感資料一律留在內部。
- -本地邊緣執行器執行
- -瀏覽器、API 與桌面驗證
- -本地證據擷取與遮蔽
- -可選的淨化資料或僅中繼資料外送
- -執行階段不會自受保護網路發出外部模型呼叫
安全隔離環境架構
智慧與控制在受保護區段之外運作;執行與證據則透過簽署膠囊與客戶掌控的執行器留存於內部。
核准的規劃區域
智慧平面
雲端、私有雲或地端
控制平面
簽署測試膠囊
客戶傳輸邊界
由客戶掌控的區段
執行平面
隔離環境閘道
邊緣執行器
目標應用程式
本地證據儲存庫
可選的淨化外送
核准的規劃區域
智慧平面
雲端、私有雲或地端
控制平面
簽署測試膠囊
客戶傳輸邊界
由客戶掌控的區段
執行平面
隔離環境閘道
邊緣執行器
目標應用程式
本地證據儲存庫
可選的淨化外送
比較各部署模型
比較規劃在何處執行、測試在何處運行,以及證據如何離開您的邊界。各模型可組合成混合式拓樸。
| 部署模式 | AI 規劃執行位置 | 執行位置 | 網際網路需求 | 資料外送模式 | 理想使用情境 | 銷售模式 | 定價 |
|---|---|---|---|---|---|---|---|
| Zof Cloud | Zof Cloud | Zof 託管或客戶執行器 | 標準對外連線 | 由客戶設定 | 雲端原生團隊、低門檻試行 | 自助式至企業級 | 公開方案層級 + 企業方案 |
| Zof Private Cloud | 專屬私有雲 | 由客戶掌控的執行器 | 受政策控管的對外連線 | 本地優先;可選的核准外送 | 受監管產業、資料落地需求 | 企業銷售 | 客製化,請聯絡銷售團隊 |
| Zof Hybrid Enclave | 雲端或私有雲 | 隔離環境閘道 + 邊緣執行器 | 受保護區段內無需網際網路 | 預設僅限本地;可選淨化外送 | 銀行、保險、僅供內部使用的應用程式 | 安全部署簡報 | 客製化,請聯絡銷售團隊 |
| Zof On-Prem Control Plane | 客戶資料中心 | 由客戶管理的執行器 | 可選 / 支援實體隔離(air-gapped) | 通常僅限本地 | 無網際網路、嚴格資料落地、內部治理 | 須進行架構審查 | 客製化,請聯絡銷售團隊 |
| Zof Local Edge Runner | 配對的控制平面 | 分支據點、工廠、邊緣站點 | 執行無需網際網路 | 本地證據;可選同步 | 分散式站點、區段化網路 | 企業部署的附加項目 | 客製化,請聯絡銷售團隊 |
| 客戶 VPC / VNet | 雲端或私有雲 | 客戶 VPC 執行器 | 通常僅對外連線 | 本地優先;受政策控管 | 於您自有雲端帳戶中執行的企業 SaaS | 架構審查 | 客製化,請聯絡銷售團隊 |
| 私有 Kubernetes 執行 | 經客戶核准的控制平面 | 由客戶管理的叢集代理程式 | 受政策控管 | 限命名空間範圍的證據 | 已具備 K8s 環境的平台團隊 | 架構審查 | 客製化,請聯絡銷售團隊 |
| 端點代理程式 | 配對的控制平面 | 桌面 / VDI / 舊版 UI | 通常對外註冊連線 | 本地擷取;可選淨化 | ERP、Citrix、內部桌面應用程式 | 企業部署 | 客製化,請聯絡銷售團隊 |
安全部署的定價取決於模式、部署規模與導入範圍。 查看企業部署定價
控制平面、核准工作流程與稽核證據
部署彈性搭配受治理的自主能力:人工核准、最小權限存取,以及由您定義的證據路由。
修復核准工作流程
從偵測到已驗證修復的受治理路徑。
- 用於膠囊晉升的角色式存取、SSO 與職責分離
- 在生產路徑進行受治理修復前,先取得人工核准
- 可設定的證據模式:僅本地、去識別化或僅中繼資料
- 針對規劃、執行、核准及管理操作的稽核軌跡
探索各部署選項
安全隔離區
為分段與受限網路提供簽署膠囊、隔離區閘道及本地邊緣執行器。
私有雲
在客戶核准的地區設置專屬的 Zof 環境,具備更強的隔離與資料落地控制。
混合雲
在單一受治理的模型中,結合雲端或私有雲的協調調度與 VPC、邊緣及端點執行。
私有 Kubernetes
在客戶自管的叢集中執行相容於執行平面的代理人,並將控制平面與執行平面分離。
地端控制平面
客戶自管基礎架構,滿足嚴格的資料落地、實體隔離(air-gapped)或受限連線等需求。
本地邊緣執行器
在分支機構、工廠或邊緣站點進行分散式驗證,且不將本地系統暴露於網際網路。
銀行安全隔離區
透過客戶掌控的執行與可供稽核的證據,為核心銀行作業流程提供受治理的驗證。
受監管環境
為醫療、金融服務及公部門分段提供模式,且不誇大認證內容。
受監管企業如何部署 Zof
以匿名化的產業模型說明在類似環境中的部署做法。這些並非背書,亦不代表特定客戶身分。
This representative scenario is an anonymized industry model used to explain how Zof AI can be deployed in similar enterprise environments. It does not identify or imply a specific customer relationship.
受監管的顧問環境
客戶資料與內部顧問系統不得暴露於公開 SaaS 執行。
- 基礎架構限制
- 嚴格的資料落地要求,顧問網路不得發出未受管的外部 AI 呼叫。
- 網路分段
- 為面向客戶的應用程式、研究工具與管理系統分設獨立 VLAN。
- 部署架構
- 私有雲控制平面,搭配隔離區閘道與本地執行器。
- 端點/邊緣執行
- 邊緣執行器驗證內部入口網站;端點代理人負責桌面工作流程。
- 治理控制
- 膠囊簽署、生產修復需雙重核准,並可完整匯出稽核紀錄。
- 遙測邊界
- 僅中繼資料外送至中央儀表板;原始證據留在本地。
- 修復治理
- 以 PR 方式進行修正並取得人工授權;不對生產環境進行未告知的變更。
支付處理環境
持卡人資料環境需要分段執行與受控的外送。
- 基礎架構限制
- 符合 PCI 的分段;以最小權限配置執行器。
- 網路分段
- CDE 隔離區段,每個區域配備專屬閘道。
- 部署架構
- 混合式:在核准地區進行雲端規劃,在客戶 VPC 中執行。
- 端點/邊緣執行
- 在客戶叢集中執行相容於 Kubernetes 的代理人;在 VPC 中進行 API 驗證。
- 治理控制
- 由 PAM 代發憑證、簽署執行器,並整合變更控管。
- 遙測邊界
- 以欄位遮罩進行去識別化外送;保留期間依合規方案而定。
- 修復治理
- 先在預備環境修復,晉升前先通過驗證套件。
製造營運環境
廠房現場與 MES 系統需要在不暴露於網際網路的情況下進行本地驗證。
- 基礎架構限制
- OT/IT 邊界、間歇性連線,以及對延遲敏感的檢查。
- 網路分段
- 工廠網路與企業雲端控制平面隔離。
- 部署架構
- 中央協調調度,搭配各站點的分散式邊緣執行器叢集。
- 端點/邊緣執行
- 在廠區部署邊緣執行器;可選用僅對外連線方式同步膠囊更新。
- 治理控制
- 站點層級政策、執行器叢集清單及本地證據包。
- 遙測邊界
- 預設僅在本地回報;可選用彙整後的健康狀態中繼資料。
- 修復治理
- 影響生產線的變更需經人工核准。
身分與信任環境
身分平台需要在信任邊界內進行高保證測試。
- 基礎架構限制
- 密鑰與權杖未經去識別化前不得離開執行平面。
- 網路分段
- DMZ、內部服務網格與管理工具分置於不同路徑。
- 部署架構
- 客戶 VPC 執行,特權流程採用安全隔離區模式。
- 端點/邊緣執行
- 在 VPC 中進行 API 與瀏覽器驗證;端點代理人負責管理主控台。
- 治理控制
- 短效憑證、執行允許清單與持續稽核。
- 遙測邊界
- 任何跨區段傳輸前先進行證據去識別化。
- 修復治理
- 受治理的修復,並在預備環境驗證回復。
企業系統整合環境
系統整合(SI)專案跨越混合式環境,串接 ERP、CRM 與自訂中介軟體。
- 基礎架構限制
- 多地區客戶,雲端與地端端點並存。
- 網路分段
- 為驗證工作負載設定各租戶或各專案的網路邊界。
- 部署架構
- 混合雲可靠性:雲端控制平面 + VPC 與地端執行器。
- 端點/邊緣執行
- 透過 System Graph 變更影響鎖定目標的分散式測試叢集。
- 治理控制
- 依各專案範圍設定政策與證據路由。
- 遙測邊界
- 可依各環境設定;在核准之處進行集中分析。
- 修復治理
- 核准工作流程對齊客戶的 CAB 流程。
醫療行政環境
處理 PHI 的行政系統需要具備資料落地意識的執行。
- 基礎架構限制
- 符合 HIPAA 的處理方式;盡量減少資料移出邊界。
- 網路分段
- 臨床與行政網路分離。
- 部署架構
- 私有雲或地端控制平面,搭配本地執行工作者。
- 端點/邊緣執行
- 僅限內部的應用程式測試;以桌面代理人處理舊版行政 UI。
- 治理控制
- 保留政策、存取審查,以及可因應外洩的稽核匯出。
- 遙測邊界
- 證據以本地為優先;以中繼資料摘要供企業儀表板使用。
- 修復治理
- 涉及 PHI 工作流程的變更採用人機協作(human-in-the-loop)。
安全營運環境
安全工具與類 SOAR 工作流程需要隔離的驗證。
- 基礎架構限制
- 高敏感度的日誌與設定;不允許對 SOC 區段進行傳入存取。
- 網路分段
- SOC VLAN、工具整合,以及生產環境的預備鏡像。
- 部署架構
- 隔離區式執行,採用簽署套件與受限的對外連線。
- 端點/邊緣執行
- 在 SOC 區段部署執行器;針對整合與劇本進行 API 驗證。
- 治理控制
- 不可變膠囊、核准鏈,並與 GRC 工具整合。
- 遙測邊界
- 受控的遙測資料出口,並進行證據去敏處理。
- 修復治理
- 經驗證的修復工作流程,搭配資安簽核關卡。
此代表性情境為匿名化的產業模型,用於說明在類似企業環境中的部署做法,並不指涉任何特定客戶。
企業部署拓樸
為常見的買方審查情境提供代表性圖示。您的架構審查將確定各平面的確切配置位置。
雲端託管架構
由 Zof 託管的控制平面,搭配可設定的執行配置。
客戶 VPC 執行
於核准的雲端進行規劃;於您的 VPC 邊界內執行。
混合執行架構
雲端調度編排搭配分散式本機執行機群。
邊緣執行器拓撲
本機執行搭配集中式調度編排。
端點代理程式拓撲
透過客戶部署的代理程式驗證桌面與傳統應用程式。
安全 Enclave 執行
分段式執行,搭配已簽署封裝體的傳輸。
私有 Kubernetes 執行
在客戶託管的叢集中部署相容於執行的代理程式,而非完整的平台安裝。
分散式測試機群
由中央控制平面調度編排的多個機群。
修復核准工作流程
從偵測到已驗證修復的受治理路徑。
遙測流動
執行器擷取,並透過選用的受控出口。
證據路由
驗證成品離開執行邊界的方式。
繼續探索
架構、產業解決方案、定價以及安全審查資源。
Secure Enclave
Signed capsules and customer-controlled runners for restricted networks
Banking Secure Enclave
Governed validation for core banking workflows
Enterprise Deployment Pricing
Private cloud, on-prem, enclave, and edge pricing
Security Review Checklist
Procurement-ready deployment review checklist
