桃子桃子快讯
返回首页
工具

KClaw:基于 Kubernetes 的开源多租户 AI 助理平台

一款基于 Kubernetes 的多租户 AI 助理平台,面向企业与小团队,支持 Claude 等多种模型,注重数据主权…

2026.09.23 · 周三5 分钟阅读

KClaw 是一个基于 Kubernetes(K8s)的 IT 托管、多租户 AI 助理平台,专为需要数据主权、成本可控与集中治理的企业及小团队设计。它将大模型能力封装进可由 IT 部门统一管理的集群中,与个人本地运行的 AI 助理形成明显区隔。

核心定位与差异化

KClaw 主打「团队级别的 Chief of Staff + 研究员」概念,为每位用户配置个性化 AI 助理,并原生集成 Google Workspace、Slack、日历、云盘及 Office 工具。其差异化卖点集中在四点:

  • 数据主权:可部署在自有基础设施上(本地、AWS 或 Raspberry Pi),对话数据不离开集群。
  • 成本控制:在 FSL-1.1 许可下,前 30 个租户免费使用,不按席位收取 SaaS 费用;可搭配 AWS Bedrock 或 OpenRouter 灵活调度模型。
  • IT 治理:提供完整 RBAC、SAML SSO、审计日志、按租户设置 token 预算及凭据保险箱,权限由 IT 部门而非个人用户掌控。
  • 模型无关:通过 LiteLLM 接入 AWS Bedrock(Claude、Titan、Llama)、Anthropic API 以及 OpenRouter 上的 Gemini、Mistral 等 100+ 模型,避免供应商锁定。

系统架构

平台由四大组件构成,全部以容器镜像形式部署在 kclaw 命名空间内:

  • CredRouter(端口 3001):负责 IAM(JWT 鉴权)、租户凭据保险箱、团队配置、MCP 配置与 token 限额管理。
  • Orchestrator(端口 8787 / 3002):处理频道接入(如 Slack)、消息路由、Pod 生命周期、任务调度(CronJob),并通过 K8s Watch API 提供实时可观测性。
  • Agent Pod(端口 3000):每个用户或组独占一个 Pod,运行 Claude Agent SDK 与 MCP 服务器,本地 SQLite(gtd.db)用于持久化 GTD 任务数据;可通过共享 PVC 挂载团队技能与私有状态。
  • Admin UI(端口 3003):提供仪表盘、租户管理、团队管理、IAM、Sessions 与凭据热更新(Reload Config)等管理界面。

所有模型调用最终经 LiteLLM 转发至后端模型服务,实现上层 Agent 代码与底层模型的解耦。

关键能力与运行要求

平台运行需满足以下条件:Ubuntu 26.x(AWS)或 Raspberry Pi Bookworm 及以上系统、Kubernetes 1.24+(已在 k3s 的 ARM 与 x86 环境验证)、kclaw 命名空间,以及将 Agent Pod 固定至同一节点的 nodeSelector 配置。Agent Pod 以 UID 1000 运行,原因是 Claude CLI 在 root 下拒绝执行 --dangerously-skip-permissions

主要功能包括:

  • 兼容 Anthropic 风格的 Claude Code 技能生态,无需移植即可在隔离 Pod 中运行。
  • 支持 PDF 等文档解析并动态路由至 Claude 3.5/4.x 文档块处理。
  • Agent Pod 持久保活,会话上下文保留在内存中;首次消息约 35 秒(Pod 创建 + 启动),后续消息约 3–5 秒。
  • 提供按租户/团队的加密凭据保险箱、MCP 服务器注册中心,以及「全局 < 团队 < 用户」三级配置合并机制。
  • 通过 Slack 频道接入消息流,并支持录音文件的 Whisper 转写(需配置 API Key)。

适用场景与局限

KClaw 面向的是对数据合规、模型成本与权限治理有较高要求的组织,可替代部分 Claude Managed Agents 或 Microsoft Copilot 的场景。但作为新发布的小众开源项目,其生态成熟度、长期维护与社区活跃度仍有待观察;对个人开发者或无需多租户治理的团队而言,部署复杂度可能高于直接使用 Claude API 或 OpenRouter。

信源