企业如何合规接入海外大模型?
合规接入分两层:渠道与场景。渠道上,经云服务商商用平台接入——海外主流闭源模型如 GPT 底层基于 Microsoft Azure 商用服务,有明确签约主体、可开具技术服务发票、调用全程可审计,而非个人账号池或来源不明的转售;场景上,区分企业内部生产经营使用与面向境内公众提供服务,后者按现行监管要求须使用已备案模型。把这两层分清,合规边界就清楚、可核验。
为什么"能不能合规用"是采购的第一道门
对大多数企业,选型海外大模型前要先回答一个问题:这样用合不合规、出了问题谁负责。来源不明的转售或个人账号池,没有明确合同主体、无法开具合规发票、调用也无法审计——一旦涉及企业数据或对公付款,这条路在尽调与安全评审里过不去。所以"渠道是否正规"不是加分项,是准入项。
正规渠道的四个可核验事实
- 签约主体明确:由明确的企业主体签约,责任归属写进合同,而非匿名账号。
- 可开具发票:支持企业对公开票,服务类目为技术服务,票种与税率以合同凭证为准。
- 调用全程可审计:每次调用的调用方、目标模型、用量与时间都留痕,可追溯、可对账。
- 数据边界清晰:出境调用进入审计,敏感信息可在网关脱敏,涉个人信息或重要数据按企业自身出境评估路由。
以现状为例:海外主流闭源模型中,GPT 系底层基于 Microsoft Azure 商用服务接入;Claude 已由 SMA 作为授权 AWS 合作伙伴、经 AWS Bedrock 商用平台真实接通(Vertex AI 亦为可选合规通道);其余主流模型按同一标准接入中。具体可用模型以实时数据与合同为准——只列真实连通的,不混入接入中的。若 Claude 账号被封是你当下的痛点,见 企业如何合规稳定地使用 Claude。
内部使用与面向公众:两套监管
企业内部生产经营使用海外模型(如研发、办公、内部分析),与面向境内公众提供生成式 AI 服务,是不同的监管口径。后者按现行要求须使用已备案模型。一套网关可以承接两类场景:把面向公众的流量自动路由到国产备案模型,把内部场景留给最合适的模型,各守各的边界。
SMA 在合规上做了什么
SMA 在正规通道之上提供统一接入、智能路由与全链路审计:应用侧用一套 OpenAI 兼容 API 接入,网关侧记录完整调用审计、按数据等级把请求路由到境内备案模型,并在出口对敏感信息脱敏。合规不是一句口号,而是落到签约主体、发票、审计与数据边界这些可核验的事实上。
| 维度 | 个人账号池 / 来源不明转售 | 正规企业级渠道(经 SMA) |
|---|---|---|
| 签约主体 | 无 / 不清 | 明确企业主体,写入合同 |
| 发票 | 难开 / 不合规 | 对公技术服务发票 |
| 审计 | 无 | 全链路可追溯、可对账 |
| 面向公众合规 | 不解决 | 自动路由到备案模型 |
| 责任归属 | 出事难追责 | 合同书面明确 |
本页就合规框架做一般性说明,不构成法律意见;具体合规判断请结合企业自身的数据出境评估与监管要求。渠道与凭证在商务沟通中出示,SMA 能力以本站说明与合同条款为准(口径日期 2026-06)。
常见问题
国内企业用 Claude、GPT API 算不算违规?
关键在渠道与场景。渠道上,经有合同链与审计记录的正规企业级通道接入(而非个人账号或来源不明的转售)是企业可控的做法;场景上,企业内部生产经营使用,与面向境内公众提供生成式 AI 服务是两套监管——后者按现行要求须使用已备案模型。把这两层分清,合规边界就清楚。
接入海外模型能开什么发票?
支持企业对公签约与开票,服务类目为技术服务。具体开票主体、票种(专票/普票)与税率以商务环节出具的合同与凭证为准。
面向公众的产品能接国外模型吗?
按现行监管要求,向境内公众提供生成式 AI 服务须使用已备案模型。面向公众的流量应由国产备案模型承接,SMA 可自动路由;海外模型适用于企业内部生产经营场景。
开始接入:应用侧沿用 OpenAI SDK、把 base_url 指向网关即可。查看产品介绍与接入示例 →
参考来源
- 《生成式人工智能服务管理暂行办法》(国家网信办等七部门)——面向境内公众提供服务时的备案与合规依据
- AWS Bedrock 官方文档——云商用平台承载模型调用的官方说明
关于名称:smaapi(SMA 网关)是均路科技的企业级 AI 网关,SMA 取自黏菌架构(Slime Mould Architecture)。 smaapi 与金融指标「简单移动平均线」、光伏逆变器厂商 SMA Solar Technology AG,以及同名的 SMA 射频连接器标准均无关联。