Глава 5. FinOps & Resilience: затраты, rate limits и высокодоступность | Григорий Добряков

Григорий Добряков

Курс · Enterprise AI Governance Architecture

Глава 5Курс AI Governance

Глава 5. FinOps & Resilience: затраты, rate limits и высокодоступность

Реальный кейс с продакшена B2B-SaaS (2026): команда включила семантический кэш с порогом сходства 0.88 и глобальным namespace, чтобы экономить на токенах. В один момент кэш вернул сессии клиента Tier-3 закэшированную сводку об отмене подписки клиента Tier-1. Два разных запроса оказались «достаточно похожи» по эмбеддингу — и оптимизация затрат превратилась в утечку между тенантами. Команда откатилась на точное кэширование.

Эта история — про то, что cost/resilience plane нельзя строить в отрыве от гл. 1–2: оптимизация, которая экономит деньги ценой утечки, — это не экономия. Глава про то, как исключить неконтролируемый рост расходов на токены, защититься от вычерпания лимитов API и обеспечить SLA 99.9%+ — не жертвуя приватностью и не создавая новых точек отказа.

Бизнес-цель клиента

Для «Ковчега»: отказ провайдера в рабочий день = простой операционистов; неконтролируемый агент = шестизначный счёт за ночь; вычерпанный rate limit = «ассистент лежит» в час пик. Обещания бизнесу:

  1. Расходы предсказуемы и ограничены по отделам/пользователям.
  2. Отказ или троттлинг одного провайдера не роняет систему.
  3. Оптимизации (кэш) не пересекают границы доступа и качества.

Драйвер: угроза или регулятор

Архитектурный паттерн

Multi-Provider AI Gateway & Semantic Caching — единый шлюз перед всеми провайдерами с семантическим кэшем, бюджетами, fallback и circuit breaker. Тот же слой, что несёт гл. 1 (PII), 3 (guardrails), 4 (трейсинг) — плоскости не плодят отдельные прокси, а живут в одном.

Инженерный стек & провайдеры

Инженерная реализация

### Шаг 1. Единый gateway

Все вызовы моделей — через один слой. Это же требование гл. 1 (обход = дыра в приватности).

### Шаг 2. Semantic Caching с изоляцией по тенанту

Эмбеддинг промпта → поиск по косинусному сходству в Redis; при попадании выше порога — ответ без вызова LLM. Уроки из кейса вступления, зашитые в конфиг:

semantic_cache:
  similarity_threshold: 0.97          # выше типового 0.88 — меньше ложных попаданий
  namespace: "{tenant_id}:{model}"    # model-level + tenant isolation, не глобальный
  skip_if: ["contains_pii", "personalized"]  # приватное не кэшируем (гл. 1–2)
  per_request_threshold_override: true

Кэшируем только неперсональное и непривилегированное. На проде semantic cache реально покрывает 20–45% трафика — материальная экономия, если не ломает изоляцию.

### Шаг 3. Multi-Tenant Budgeting

Жёсткие лимиты по токенам и стоимости в разрезе отделов и пользователей; soft-alert → hard-stop. Для агентов (гл. 9) — ещё и лимит на шаги/стоимость одной задачи.

### Шаг 4. Fallback & Circuit Breaker

Авто-переключение при росте latency или ошибках 5xx/429; деградация на резервного провайдера или локальную модель; ретраи с backoff. Circuit breaker размыкает цепь к сбойному провайдеру, не долбя его в отказ.

### Шаг 5. Наблюдаемость затрат

Cost per request/tenant/feature в Grafana; аномалия расходов → алерт (ночной агент, съедающий бюджет, ловится здесь).

Где ломается

Стандарты и маппинг

Лаба и артефакт

Развернуть LiteLLM/Portkey перед «Ковчегом»: semantic cache с namespace по тенанту и порогом 0.97, skip для PII, бюджеты по отделам, fallback на резервного провайдера. Воспроизвести кейс вступления (глобальный namespace + 0.88) и показать утечку, затем починить конфигом. Сымитировать 429 и 5xx — проверить деградацию и circuit breaker. Артефакт: gateway-конфиг + Grafana-дашборд cost/latency + budget-политики + отчёт «cache hit-rate vs cross-tenant safety».

Чеклист зрелости

Источники

Читать дальше

Ставите ИИ в продакшен под регуляторным риском?

Проектирование control plane под вашу систему: приватность, доступ, guardrails, аудит, соответствие EU AI Act / ISO 42001 — как работающая архитектура, а не политика в PDF.

Написать на почту

Движок перехода

Next Move Engine — система, которая доводит команду до автономного цикла доставки.

Next Move Engine →