Спасибо всем, кто откликнулся, познакомился со многими классными ребятами!
Коротко в чем проблема:
- Компании хотят внедрять агентов для внутренней автоматизации
- Компании не хотят, чтобы сотрудники сами у себя на компе что-то костылили
- Зато хотят контроль над доступом к настройкам агентов/скиллов + доступам самих тулов
- А некоторым принципиально, чтобы это было on-prem
Многие из них – не айтишные и с задачами вне разработки
Пример: у сейлзов свой агент со своими скиллами, у маркетологов свой. В каждой команде опытные сотрудники могут обновлять общие скиллы, а джуны – нет
———
Все решения, которые мне прислали, я условно поделил на 3 типа:
1.
2. Готовое для малого/среднего бизнеса
3. Корпорат
Дальше – примеры и особенности каждого
1️⃣ Кастомный
Тут на самом деле даже два варианта:
Первый – вся конфигурация хранится на гитхабе, запуск агента локально (не путаем с локальными модельками), все обновления через доступы в гитхаб и AGENTS.md с инструкциями как отправлять/получать обновления, чтобы абстрагировать это от нетехнических юзеров
Плюсы:
- минимум изменений по сравнению с тем, как люди уже работают
Минусы:
- на практике система получается хрупкой
- сами сессии все еще скрыты от компании – нет трейсов, сложно улучшать
- юзер может снести себе систему
Второй – поставить агента на VPS, разбить доступы на уровне unix'вых юзеров или контейнеров/microVM, примонтировать им общий для группы AGENTS.md и .agents/skills. Кому нужно, включить права на редактирование. Не забыть про бэкапы. Для UI можно использовать браузерный vscode с расширениями cc/codex или opencode web. В идеале – настроить per-user токены для всех внешних интеграций
Плюсы:
- мгновенное обновление инструментов/инструкций для всех пользователей
- сессии лежат на сервере компании – можно крутить любой анализ
Минусы:
- легко накосячить с доступами
- добавление нового пользователя – боль
Подойдет для маленьких команд, у которых есть технари, которые это будут настраивать и поддерживать
2️⃣ Готовый SMB вариант
По сути то же самое что в предыдущем пункте, но уже настроенное: централизованное хранилище настроек/скиллов + кастомные роли для обновления + сэндбоксы для разделения execution
Вариантов, которые удовлетворяют всем 3 – я не нашел :(
Есть OpenHands – дает per-user доступ, но не совместим с Codex/CC/etc, и тут все равно нет нормального управления настройками/скиллами. Есть селфхост
Есть еще бета Claude Code web. В целом, тот же подход: разные агенты – это разные репо, а права выдаются на уровне настроек в репозитории
Плюсы:
- полная изоляция по воркспейсам
Минусы:
- настройка все еще через гитхаб и внешние доступы, нет полноценного RBAC внутри системы
- либо без селфхоста, либо какой-то кастомный харнес, который не понятно как работает
Если не хочется писать свою изоляцию execution части, то норм, но без велосипедов для доступов к настройками – не получается
3️⃣ Полный корпорат
Тут не нашел ничего поверх готовых систем вроде pi/opencode, чтобы конфигурировалось через скиллы/agents.md. Только блочные конструкторы с готовыми интеграциями. Из примеров мне скинули Just AI – такой типа n8n enterprise для РФ с упором на on-prem и управление ролями. Обещают месяц пользования бесплатно, список клиентов солидный
Плюсы:
- усть куча готовых тулов, rag, БД, вебхуки, cron
- полностью свой контур
Минусы:
- очевидно нельзя дать агенту shell_exec
- нужно кастомить агентов в UI вместо skills в opencode
Для крупняка, который не может себе позволить разрабатывать собственные системы, а варианты 1 и 2 не подходят по "энтерпрайзности"
———
Было еще пару интересных предложений, которые не до конца подошли, разберу их завтра отдельным постом