云平台身份与部署
配置 Bedrock、Azure 与 Vertex AI 的认证、资源、地区和模型部署。
This page has not been translated into English yet. The original Chinese version is shown below.
云平台接入通常还需要项目、地区、角色或模型部署。成功保存身份不等于资源具备推理权限,应分别验证。
Amazon Bedrock
先在 Bedrock 确认目标模型访问。官方支持访问密钥、命名 profile、bearer token,以及通过 Web Identity 等方式使用 AWS credential chain。
| 设置 | 用途 |
|---|---|
AWS_ACCESS_KEY_ID、AWS_SECRET_ACCESS_KEY | AWS 访问密钥 |
AWS_PROFILE | 命名 profile |
AWS_BEARER_TOKEN_BEDROCK | Bedrock bearer token |
AWS_WEB_IDENTITY_TOKEN_FILE、AWS_ROLE_ARN | Web Identity / EKS IRSA 等环境 |
AWS_REGION | 地区默认来源 |
provider.amazon-bedrock.options 可设置 region、profile、endpoint。配置项优先于对应环境值;region 未配置时使用 AWS_REGION,再回退 us-east-1。endpoint 是 AWS 用语下的 baseURL 别名,两者同时存在时 endpoint 优先。
认证顺序另行判断:通过 /connect 或环境设置的 bearer token 优先于 profile、访问密钥、角色等 credential chain。已经设置 token 时更换 profile,不一定改变实际身份。
自定义 inference profile 的模型键包含模型与提供商名称,id 填 ARN,官方说明这样有助于正确缓存。ARN、地区和 profile 必须来自真实账户,不能沿用示例占位。
Azure OpenAI 与 Entra ID
Key 方式先创建资源和部署,/connect 选择 Azure,输入 Key,并设置 AZURE_RESOURCE_NAME。普通教程要求部署名匹配模型名。
Entra ID 方式通过 Azure CLI:先 az login,必要时使用 az login --tenant TENANT_ID,再选择 Microsoft Entra ID (Azure CLI) 并输入资源名称。OpenCode 会通过 CLI 刷新 token,CLI 会话到期时才需重新登录。
OpenCode 不查询 Azure 管理 API 或自动发现部署。若部署名不同,可在模型定义中通过 id 指向真实部署名。OpenAI 模型通常需要 Cognitive Services OpenAI User 推理角色,其他 Foundry 模型需要 Cognitive Services User,按实际资源授权。
因此,不能把普通 Key 步骤中的“名称必须一致”扩展成所有配置都不能做部署映射。核对采用的是哪条接入流程。
Azure Cognitive Services
该入口在 /connect 中选择 Azure Cognitive Services,配置 Key 及 AZURE_COGNITIVE_SERVICES_RESOURCE_NAME。其端点形式与 Azure OpenAI 的资源域名不同,不要误用前一入口的环境变量。
Google Vertex AI
需要启用 Vertex AI API 的 Google Cloud 项目,并检查地区内可用模型。
GOOGLE_CLOUD_PROJECT:项目 ID。VERTEX_LOCATION:可选地区,默认global。GOOGLE_APPLICATION_CREDENTIALS:服务账户 JSON 路径;或通过gcloud auth application-default login提供身份。
选择 regional endpoint 时应满足组织实际地区要求,不能把默认 global 解释成固定单一区域。完成身份与地区设置后再使用 /models 选择目标模型。