Make AI 私有化部署教程:反向代理、HTTPS 与多用户权限配置
部署前先明确目标与边界
Make AI 属于面向流程编排和 AI 自动化的工具,常用于把表单、邮件、知识库、模型接口、内部系统串联成自动任务。私有化部署的价值在于数据留存在自有服务器中,便于统一审计、权限管理和稳定运行,适合企业内部助手、客服工单流转、内容处理、研发通知、销售线索分发等场景。

部署前需要先确认三件事:第一,是否有稳定的服务器资源,建议至少 2 核 CPU、4GB 内存、40GB 磁盘起步;第二,是否准备好域名解析和 HTTPS 证书申请条件;第三,是否已经规划管理员、流程创建者、普通使用者等角色。私有化并不等于绝对安全,真正可靠的部署还需要访问控制、日志留存、备份恢复和密钥管理配合。
基础环境准备
推荐使用 Linux 服务器进行部署,例如 Ubuntu LTS 或 Debian 稳定版。先完成系统更新、时间同步、防火墙规则和基础账号设置。容器化部署更易维护,可安装 Docker 与 Docker Compose,并为 Make AI 准备独立目录,例如 /opt/make-ai,用于存放配置文件、数据卷、日志和备份脚本。
部署前建议创建专用运行用户,避免长期使用 root 账号操作。目录权限可以设置为仅部署用户可读写,敏感配置不要放在公开目录。若需要连接数据库、对象存储或第三方模型接口,应提前准备专用访问密钥,并按环境分开管理,例如生产环境、测试环境使用不同凭据。
使用容器方式启动服务
常见部署思路是使用应用容器、数据库容器和缓存容器组合运行。配置文件中需要设置应用端口、数据库地址、管理员初始账号、会话密钥、回调地址、文件存储路径等。首次启动前,重点检查 EXTERNAL_URL 或 APP_URL 是否填写为最终访问域名,例如 https://make.example.com,否则后续登录回调、任务通知、Webhook 地址可能出现异常。
启动流程可概括为:创建部署目录,编写 compose 配置,设置 .env 环境变量,执行拉取镜像与启动命令,查看容器健康状态,再访问本地端口确认服务可用。建议先只监听 127.0.0.1 或内网端口,不要直接把应用端口暴露到公网,后续统一通过反向袋里入口访问。
反向袋里配置要点
反向袋里的作用是把外部域名请求转发到 Make AI 应用端口,同时处理 HTTPS、请求头、上传大小、超时和访问日志。Nginx、Caddy、Traefik 都可以胜任。对于普通团队,Nginx 资料最多;如果希望自动申请证书,Caddy 配置更简单。
以 Nginx 思路为例,应配置 server_name 为部署域名,proxy_pass 指向应用监听地址,例如 http://127.0.0.1:3000。必须补齐 X-Forwarded-For、X-Forwarded-Proto、Host 等请求头,否则应用可能误判访问协议,导致跳转到错误地址。若 Make AI 支持长连接或实时任务日志,还要开启 WebSocket 相关头部,例如 Upgrade 与 Connection。
还需要调整 client_max_body_size,用于允许上传较大的文件;调整 proxy_read_timeout,避免长时间任务被袋里层提前断开。完成配置后使用 nginx -t 检查语法,再 reload 生效。上线前可先在本机 hosts 中绑定域名测试,确认登录、创建任务、触发 Webhook、上传文件等核心功能都正常。
HTTPS 证书与安全访问
生产环境必须启用 HTTPS。证书可以使用可信证书服务自动签发,也可以使用企业内部证书体系。配置时应将 80 端口请求跳转到 443,并开启合理的 TLS 版本和加密套件。证书到期会直接影响访问,建议配置自动续期任务,并设置到期提醒。
如果 Make AI 需要接收外部系统回调,回调地址也应使用 HTTPS。部分平台会校验证书链,若使用自签证书,可能无法正常触发。内部测试可以使用自签证书,但生产环境建议使用受信证书。不要把证书私钥放入代码仓库,也不要通过聊天工具随意传递,离职或外包交接后应及时轮换关键密钥。
多用户权限配置思路
多用户管理是私有化部署的核心。建议至少划分四类角色:系统管理员、空间管理员、流程编辑者、只读查看者。系统管理员负责实例配置、用户管理、密钥策略和全局审计;空间管理员负责某个业务空间内的成员和流程;流程编辑者可创建和修改自动化任务;只读查看者仅能查看运行结果或报表。
权限配置应遵循最小可用原则。比如客服团队只需要访问客服相关流程,不应看到研发系统凭据;运营成员可以编辑内容处理流程,但不应管理全局用户。对于连接器凭据,尽量使用团队级凭据库或密钥托管功能,避免每个成员把个人密钥写入流程节点。重要流程应启用发布审核,防止误改造成批量任务异常。
如果系统支持组织、项目、工作区等结构,建议按业务线拆分,而不是所有流程堆在一个空间。命名规范也很重要,例如“部门-用途-环境-负责人”,可快速定位问题。离职、转岗、项目结束时,应执行权限回收清单:禁用账号、转移流程所有权、轮换关键凭据、检查定时任务和外部回调地址。
数据、日志与备份
Make AI 自动化流程通常会保存执行记录、输入输出、错误日志和连接器配置,这些都可能包含业务数据。建议配置日志保留周期,避免无限增长占满磁盘。执行日志可按重要程度分级,生产环境不要开启过度详细的调试日志,以免记录过多敏感字段。
备份至少覆盖数据库、配置文件、上传文件、证书配置和环境变量。建议采用每日增量、每周全量的策略,并定期做恢复演练。只备份不验证等于没有备份,恢复演练应确认账号、流程、凭据引用、定时任务都能正常恢复。升级前必须做一次完整快照,便于出现兼容问题时快速回退。
升级、回滚与变更流程
私有化部署不建议看到新版本就立即升级。更稳妥的方式是准备测试环境,先复制一份脱敏后的配置和少量流程进行验证。重点测试登录、权限、常用连接器、模型调用、定时任务、Webhook、文件上传和长任务执行。确认无异常后,再安排业务低峰期升级生产环境。
升级步骤通常包括:记录当前版本号,备份数据,拉取新镜像,阅读版本说明,执行数据库迁移,启动新版本,检查健康状态,验证核心流程。若出现登录失败、任务不触发、权限丢失等问题,应立即停止继续变更,按预案回滚到旧镜像和旧数据快照。数据库迁移后的回滚要格外谨慎,必须确认旧版本是否兼容迁移后的结构。
常见问题排查
访问域名后跳转到内网地址,通常是 APP_URL、EXTERNAL_URL 或袋里头配置错误,需要确认应用识别到的协议为 https,域名为正式域名。登录后反复回到登录页,可能是 Cookie 域名、HTTPS 状态、会话密钥或反向袋里缓存设置不正确。
Webhook 无法触发,先检查外部系统是否能访问部署域名,再查看证书是否可信、路径是否正确、应用日志是否收到请求。任务执行很慢,可能与模型接口响应、数据库连接池、并发限制或袋里超时有关。上传失败则重点查看袋里上传大小、应用文件限制和磁盘剩余空间。
成员看不到流程,多半是工作区权限或角色未分配;成员能看到不该看的流程,则说明空间划分过粗或角色权限过大。遇到权限异常时,不要只改单个账号,应重新梳理角色模板,避免后续继续出现同类问题。
上线前检查清单
正式开放前建议逐项检查:域名解析正确;HTTPS 可用且自动续期;应用端口未直接公开;管理员账号已启用强密码;默认账号已删除或改密;普通成员仅有必要权限;关键凭据不写入流程说明文本;数据库和配置已纳入备份;日志保留周期合理;监控已覆盖 CPU、内存、磁盘、容器状态和接口错误率。
还应制定使用规范,明确哪些数据可以进入流程,哪些操作必须审批,谁负责处理告警。Make AI 的价值在于提升自动化效率,但越是能自动执行的系统,越要重视边界。把反向袋里、HTTPS、多用户权限、备份和审计一起做好,才能让私有化部署既好用又可长期维护。