Az AI kezelje a szervert, ne rontsa el
Az Atlas saját Model Context Protocol szervert nyithat annak, aki ezt igényli, és parancsmezőt kínál a panelen belül. Külön összetevőről van szó: a telepítéssel nem érkezik meg, aki kéri, egyetlen gombbal hozzáadja a panelről, és azon a gépen, amelyik nem kéri, az összetevő soha nincs jelen. A hozzáadás után beolvasható a szerver állapota, végigjárható egy hiba, és a munka is elvégezhető: elég beírni, mi a kívánság. A határt a Proxmox húzza meg: amihez egy felhasználó hozzáérhet, az AI is csak annyihoz ér hozzá. Új jogosultsági fogalom nem jelenik meg. Az AI az Atlashoz csatlakozik, nem a Proxmoxhoz. A Proxmox alatta helyezkedik el, de a modell soha nem ér el hozzá közvetlenül, csak azt használja, amit az Atlas tud.
Mibe kerül ma, ha egy modell szerverhozzáférést kap
Ma egyetlen módon dolgozhat együtt egy AI asszisztens a Proxmoxszal: SSH munkamenetet vagy teljes jogú API tokent kap. Ez a root átadását jelenti, és attól kezdve semmi nem áll a modell és a hardver között.
A kockázatot a hiányzó összefüggés okozza, nem a rossz szándék. A modell üresnek láthat egy lemezt és eltávolíthatónak tekintheti, holott a lemez egy éppen kikapcsolt géphez tartozik. Leolvashat egy sérült tárolókészletet és újraépítést javasolhat, holott a helyes lépés egyetlen meghajtó cseréje. A parancs helyesen van megírva, az eredmény mégis adatvesztés.
Komoly környezetben ezért marad a modell a szerveren kívül. A veszteség a diagnosztikánál jelentkezik: hosszú naplók olvasása és a hiba megtalálása pontosan az, amiben a modell jó, és pontosan ez az a munka, amit nem végezhet el.
Mit lehet kérdezni
A panelen belüli parancsmező egyszerre szolgál kérdezésre és utasításra, egyetlen beszélgetésként. Az alábbi példák a kérdező oldalt mutatják: a modell beolvassa a szerver állapotát, és azzal a bejegyzéssel együtt válaszol, amelyre támaszkodott, közben pedig semmi nem változik.
Miért hiúsult meg az éjszakai biztonsági mentés, melyik lépésnél állt meg, volt hely a céltárolón?
Miért lassú tegnap este óta ez a virtuális gép, a processzor vagy a lemez a szűk keresztmetszet?
Miért sérült a tárolókészlet, melyik meghajtó esett ki, van most adat veszélyben?
A várakozó frissítések közül melyik kér újraindítást, és mely szolgáltatásokat állítja le?
Mit jelent ez a hiba a naplóban, előfordult már korábban, ismétlődik?
Ilyen ütemben mikor fogy el a kapacitás, melyik gép nő a leggyorsabban?
Mit lehet elvégeztetni
Ezt nevezik VibeOpsnak: a szerver beszélgetéssel irányítható. A vibe coding azt jelenti, hogy a kód elolvasása nélkül születik meg az írás, Proxmoxon viszont ez nem járható út, ezért itt minden lépés látható marad. A munka ugyanabban a mezőben zajlik: elég beírni, mi a cél. Az Atlas előbb jelenti, mit fog tenni és hol nyúl hozzá: a lépéseket, az érintett gépeket és tárolókat, valamint a visszautat. A munka a jóváhagyás után indul. Új jogosultsági fogalom nem jelenik meg: a parancsmező annak a Proxmox fióknak a jogosultságaival dolgozik, amelyikkel csatlakozik. Aki szűkebb AI-t szeretne, szűk hatókörű Proxmox fiókot ad neki, és a hatókör abban a fiókban van leírva. Igény szerint az írás a saját munkamenetre kikapcsolható, és csak az olvasás marad. Minden lépés bekerül az auditnaplóba.
Kapjon ez a gép még két magot, és a memóriája emelkedjen nyolc gigabájtra.
Készüljön biztonsági mentés hajnali háromkor ennek a tárolókészletnek minden gépéről.
Települjenek a várakozó biztonsági javítások, az újraindítást igénylők pedig maradjanak a karbantartási ablakra.
Annak a konténernek az újraindítási szabálya legyen always.
Ez a felhasználó csak biztonsági mentési jogosultságot kapjon, mást ne.
Kerüljön át az a lemez az új tárolókészletbe, és a mozgatás előtt készüljön róla pillanatkép.
A modell ugyanazon a kapun megy át, mint egy ember
Az MCP szerver nem nyit mellékutat. Azok a védelmek, amelyeket az Atlas egy emberi felhasználónál már működtet, a modellre is érvényesek, ugyanabban a sorrendben.
A jogosultságok a Proxmoxtól jönnek
A modell annak a felhasználónak a jogosultságaival dolgozik, amelyikkel csatlakozik, nem saját fiókkal. Amit a Proxmox lezár az adott felhasználó elől, az a modell elől is zárva marad. Az Atlas nem épít saját jogosultsági rendszert.
A hatókört a Proxmox fiók szabja meg
A parancsmező annak a Proxmox fióknak a jogosultságaival dolgozik, amelyikkel csatlakozik, és az Atlas nem vezet be saját jogosultsági fogalmat. Aki szűk hatókört szeretne, szűk fiókot ad, és ez a hatókör a fiók jogosultságaiban van leírva, egy audit onnan olvassa vissza. Az írás kikapcsolása a saját munkamenetre egyetlen koppintás.
Előbb a hatás látszik
Amikor módosítási javaslat születik, az alkalmazandó lépések, az érintett erőforrások és a visszaút egy ember elé kerülnek. A jóváhagyás a képernyőn történik, nem a beszélgetésen belül.
Kemény megerősítés a visszafordíthatatlan munkához
Ha annak a fióknak, amelyikkel csatlakozik, nincs jogosultsága, a törlés, a formázás és egy tárolókészlet lebontása egyáltalán nem történhet meg. Ahol van jogosultság, ott érvényes a termék máshol is használt kemény megerősítése: a nevet be kell írni a megerősítéshez, egyetlen kattintás nem elég. Aki még egy lépést szeretne, bekapcsolja: az írási műveletek egyszeri kódot kérnek, ugyanazzal a kétlépcsős azonosítással, amelyet a fiók már használ.
Minden lépés rögzül
Minden, amit a modell olvas, és minden művelet, amit kér, bekerül az auditnaplóba: melyik felhasználó, melyik modell, mikor, milyen eredménnyel. A bejegyzés utólag nem módosítható.
A válaszok megmutatják a forrásukat
A modell megmondja, honnan vonta le a következtetést: melyik naplósorból, melyik mérésből, melyik beállításból. Az a válasz, amely nem ellenőrizhető, nem számít válasznak.
Amit a modell nem tehet meg
A korlátok a termékben élnek, nem a beszélgetésben. Nem számít, hogyan kérdezik a modellt, és mennyire próbálják rábeszélni. Abban a szervezetben, amely saját modellt csatlakoztat, ugyanezek a korlátok érvényesek, mert a szabályt a szerver tartatja be, nem a modell.
Nem bővítheti a saját jogosultságait, és nem hozhat létre új felhasználót vagy hozzáférési kulcsot.
Jóváhagyás nélkül semmilyen írási műveletet nem alkalmazhat.
Ha annak a fióknak, amelyikkel csatlakozik, nincs írási jogosultsága, semmit nem változtat, csak olvas.
Nem nyithat parancsértelmezőt a szerveren, és nem léphet parancssorba. Erre ritkán van szükség, mert a mélységet igénylő munka is le van fedve: a ZFS tárolókészletektől a Ceph rendszerig, a hidaktól az OVS megoldásig, a kernel rögzítésétől a jogosultságok átadásáig, és ez a lefedettség minden kiadással bővül. Arra a ritka feladatra, amely ezen kívül esik, megírja a parancsot és elmagyarázza a kockázatot, a futtatás pedig emberi kézben marad.
Nem törölheti és nem módosíthatja az auditbejegyzést.
Hová kerülnek az adatok
Az MCP szerver külön összetevő, és nem érkezik meg az alapértelmezett telepítéssel. Egyetlen gombbal adható hozzá a panelről, azon a gépen pedig, amelyik nem kéri, még a fájljai sincsenek jelen. A telepítés után az ügyfél dönti el, mely erőforrásokba nézhet bele, és meddig marad nyitva.
Az is az ügyfél választása, melyik modellhez csatlakozik. Magán a szerveren futó helyi modellel semmilyen adat nem hagyja el a gépet, és a termék offline marad. Ha külső szolgáltatás a választás, a küldendő tartalom a küldés előtt látható.
Szigorúan szabályozott szervezeteknek
Tanúsítványra nincs hivatkozás. A termék úgy készült, hogy megfeleljen a kemény auditfeltételeket támasztó keretrendszerek követelményeinek, és egy szervezet saját auditja bizonyítékként használhatja ezeket a viselkedéseket.
AI irányítási rendszer (ISO/IEC 42001): le van írva, mit tehet a modell, a korlátokat a termék tartatja be, és minden használat rögzül.
Információbiztonság (ISO/IEC 27001): a hozzáférés abból az identitásrendszerből érkezik, amelyet a szervezet már használ, a jogosultság a legkisebb jogosultság elvét követi, a bejegyzések pedig nem módosíthatók.
AI kockázatkezelés (ISO/IEC 23894 és a NIST AI RMF): nincs önálló cselekvés, az emberi jóváhagyás kötelező lépés a folyamatban.
Személyes adatok (GDPR és megfelelői): az adat az ügyfél gépén marad, ha pedig távozik, előbb láthatóvá válik, és a döntés az ügyfélé.
Kritikus infrastruktúra (NIS2 és az AI átláthatósági előírások): egy incidens után visszaolvasható, ki mit tett, mit javasolt a modell, és ki hagyta jóvá.
Gyakori kérdések
- Ez a szerver átadását jelenti egy AI-nak?
- Nem. Amit elvégez, azt az a jogosultság határolja, amellyel az adott felhasználó a Proxmoxban rendelkezik, az AI-nak nincs saját jogosultsága. Aki szűk hatókört szeretne, szűk hatókörű Proxmox fiókot ad az AI-nak. Minden művelet hatásjelentést és jóváhagyást kér.
- Miért kerül ez egy offline futó termékbe?
- Az összetevő nem része az alapértelmezett telepítésnek, csak az adja hozzá, aki kéri. A hozzáadáshoz abban a pillanatban kapcsolat kell, a termék többi része érintetlen marad. A telepítés után, magán a szerveren futó helyi modellel a termék offline marad.
- Mely modellek lesznek támogatottak?
- Két út van: az Atlas által biztosított asszisztens, vagy saját modell. A protokoll modellfüggetlen, így bármelyik kliens csatlakozhat, amely beszéli a Model Context Protocolt, a helyben futók is. Bármelyik a választás, a korlátok nem változnak, mert a szerverben ülnek, nem a modellben.
- Mi történik, ha a modell rosszat mond?
- A rossz válasz javaslat szintjén marad, mert az alkalmazás külön lépés. Minden válasz megmutatja azt a bejegyzést is, amelyre támaszkodott, így egy ember ellenőrizheti.
- Hogyan állja meg a helyét ez egy kemény vállalati auditban?
- Az auditnapló mindent tartalmaz, amit a modell olvasott, és minden műveletet, amit kért. A jóváhagyó ugyanabban a bejegyzésben szerepel, így a döntések láncolata visszaolvasható.
- Mikor lesz elérhető?
- A tervezés kész, a megvalósítás pedig a termék útitervében szerepel. Amikor elkészül, aki kéri, egyetlen gombbal hozzáadja a panelről, az a telepítés pedig, amelyik nem kéri, pontosan úgy marad, ahogy van.
Kapcsolódó bejegyzések
- Proxmox-hozzáférés adása MI-asszisztensnek: hol kell húzódnia a határnak Amiben a modell valóban jó, vagyis hosszú naplók olvasásában és a hiba megtalálásában, pontosan az a munka, amelyet rendszerint nem végezhet el. Az ok az, hogy ma a bejárati utak mindegyike root jogot ad a kezébe, a kockázat pedig nem a rossz szándék, hanem a hiányzó kontextus.