这个决定什么时候必须做
当企业将FastGPT部署至生产环境,开展正式业务交互、启用多租户协作或需满足数据合规审计要求时,该决定成为必须执行的事项。若决策过早,在测试阶段设置过严的留存与访问规则,会增加临时调试的运维成本,限制开发人员回溯测试过程中的对话数据。若决策过晚,未提前配置留存策略与访问边界,当出现用户投诉、系统故障需要追溯对话细节,或监管机构要求提供合规审计数据时,将无法快速获取对应记录,甚至因数据未按要求留存或访问权限失控引发合规风险。此外,当企业启用Agent Sandbox、工具调用等功能后,外部工具返回内容可能进入对话日志,此时未明确访问边界与留存规则,会带来内容安全风险,需提前完成该决策以规避后续问题。
判据矩阵
以下方案是留存设计选项,需通过相应的采集、归档、权限和清理机制落地;实际覆盖范围和生效时间应逐项验收。
| 候选方案 | 数据留存时长 | 访问权限范围 | 存储资源占用 | 合规适配性 | 运维复杂度 | 内容安全覆盖 |
|---|---|---|---|---|---|---|
| 基础留存模式 | LLM请求追踪默认6小时;聊天与审计记录分别确定期限 | 按实际记录类型和权限配置验收 | 随字段、流量和期限变化 | 按业务制度验收 | 较低,取决于实现 | 检查实际请求、响应及聊天字段,配置必要的脱敏 |
| 全量留存模式 | 按数据分类确定期限并实现归档或清理 | 按职责配置管理员、审计和业务访问权限 | 随采集范围扩大而增加 | 按完整性、访问与归档要求验收 | 取决于采集和归档机制 | 验证交互文本、工具调用及Sandbox输出的实际采集范围 |
| 团队分级留存模式 | 为各团队定义期限并落实对应规则 | 按团队与资源权限配置并验收 | 随团队规则和流量变化 | 按各团队适用要求验收 | 取决于规则数量与实现 | 按团队定义并验证采集及脱敏范围 |
| 临时会话模式 | 明确定义短期留存或即时清理策略,并验证删除时间 | 按身份和记录访问权限限制 | 取决于实际留存范围 | 对照适用留存义务评估 | 需维护并验证清理机制 | 验证聊天、追踪、归档及备份中的实际保留范围 |
| 合规强制留存模式 | 由适用业务规定和机构制度确定期限 | 按最小权限配置审计及必要业务访问 | 随期限和采集范围变化 | 验收完整性、访问控制和归档要求 | 取决于适用要求及实现 | 按审计范围采集并验证交互与工具返回内容 |
每个判据为什么重要
数据留存时长直接影响合规风险与存储成本。过短的留存时长可能影响审计或问题回溯,例如业务纠纷发生时,已清理的记录无法作为凭证。过长的留存时长会增加资源消耗和敏感数据暴露范围。LLM_REQUEST_TRACKING_RETENTION_HOURS的默认6小时适用于LLM请求追踪;聊天记录与审计日志分别依据实际配置、业务制度和归档流程确定期限。生产环境需逐类验证保存和清理规则。 访问权限范围直接影响数据安全和排查效率。权限过宽可能暴露敏感对话,权限过窄可能阻碍审计和故障处理。Agent Sandbox或外部工具返回内容也可能包含敏感信息,需验证其记录位置和访问权限。企业可按职责划分访问范围,例如将核心业务记录限定给获授权的审计和业务人员,并为普通业务配置团队级访问。 存储资源占用直接影响运维成本与系统性能。扩大采集范围以保存工具调用详情和Sandbox输出,通常会增加存储与查询负担。需按实际字段、请求流量、保留期限及归档方式估算容量,验证查询性能和清理效果,以平衡运维成本与业务追溯需求。 合规适配性取决于适用法域、业务类型及机构制度。金融业务的记录留存期限需依据具体业务规定确定,医疗场景还需评估适用的隐私保护要求。应将这些要求转化为各类记录的留存期限、访问权限和归档规则,再验收数据完整性、清理边界和审计可用性。 运维复杂度取决于规则和实现。扩大采集范围或实行团队分级,需要维护更多权限、期限和归档规则;临时会话也需实现并验证清理机制。团队应结合运维能力选择可持续维护的方案,并定期检查规则生效情况。 内容安全覆盖需检查实际采集字段及其脱敏规则。LLM请求和响应可能包含工具数据,聊天记录、工具调用详情和Sandbox输出的覆盖范围应分别验证。扩大采集范围有助于审计,也增加了需要保护的敏感内容;应同步配置访问控制、脱敏和清理规则。
换的代价
更换留存方案需评估采集、归档和配置调整的代价。扩大采集范围后,新规则从生效后的请求开始应用;历史工具调用和Sandbox输出的补全范围取决于已有可恢复数据源。需估算新增存储和处理开销,并根据实际配置安排必要的重启或切换窗口。更换后应验证记录保存、访问权限、脱敏、归档和删除是否符合要求。调整合规留存方案时,还需保证历史记录按原有适用义务继续保存,并验收新的审计规则。
什么情况下这个决定可以先不做
仅使用测试数据、业务规模与审计要求仍在评估时,可先采用明确的短期留存方案,优先完成部署和基础功能验证。测试阶段同样需确认聊天与请求追踪的实际记录范围,以便回溯问题并按计划清理。正式业务、多租户协作或敏感工具调用上线前,应完成适用的留存、访问和归档规则。
继续阅读
参考资料
- FastGPT v4.17.0 LLM request tracking retention
- LLM request record TTL schema
- Persistent chat schema
- FastGPT 环境变量
- FastGPT Docker Compose 部署
需要进一步确认时
上述判据可依据公开文档与部署实测逐项核对。若需要结合具体业务规模、数据边界与运维条件确定选型,可通过商务咨询获取评估支持;云服务形态可直接开始使用,先验证业务可行性再决定部署形态。