Перейти к содержимому

Модуль XXIII — операции с моделями

Модуль XXIII — сторона стека моделей, которая отвечает за собственные модели. Модуль X (models & providers) управляет справочным каталогом и маршрутизацией потребляемых моделей, а этот модуль — моделями, которыми вы владеете и управляете: версионируемым реестром, гейтом допуска подписанных моделей, который решает, какие версии разрешено развёртывать, и локальными развёртываниями вывода, которые их обслуживают. Он отслеживает и управляет, но никогда сам не обучает модель, не запускает дообучение и не выполняет вывод.

Поверхность этого модуля в консоли называется Model Operations (группа Intelligence). В ней есть вкладки собственных моделей, наборов данных, заданий дообучения, допуска, развёртываний и журнала печатей AIBOM. Постура поставщика GPAI (для каждого провайдера) находится в Models & providers, а цепочка поставок агентов вынесена в отдельное представление. Обе относятся к провайдеру или всему estate, а не к отдельной собственной модели.

Три взаимодействующие поверхности, все с deny-closed и аудитом:

  • Собственные модели и версии. Реестр принадлежащих вам моделей (hosted, fine_tuned, imported), каждая с неизменяемыми версиями, которые указывают артефакт. Версия сначала записывается, затем её подписанный артефакт допускается; сама строка версии никогда не меняется.
  • Допуск. Политика доверия для каждого тенанта и записанная история вердиктов. Политика задаёт якоря доверия — корни CA и/или открытые ключи, а также необязательные идентичности и издателей Sigstore. Метод подписи выводится из конфигурации (sigstore-keyless, certificate-pki или bare-key); пустая политика ничего не допускает. При допуске версии проверяется bundle подписи по политике и записывается вердикт. Не прошедший проверку вердикт честно записывается, а не скрывается.
  • Развёртывания. Локальные развёртывания вывода (vLLM, Ollama, llama.cpp и другие). Когда тенант требует подписанные модели, при создании или обновлении развёртывания со ссылкой на версию допуск проверяется заново. Если у версии нет проверенного вердикта либо допустившего её корня доверия больше нет в политике, развёртывание отклоняется.
  • Наборы данных. Компоненты происхождения с минимальными данными: имя, необязательная ссылка на содержимое и хеш, классификация и метка governance, но никогда не содержимое набора данных. Набор данных действует на весь тенант; его необязательная ссылка на модель — указатель происхождения, проверяемый deny-closed. verifiedутверждение оператора о происхождении, а не криптографический результат, и консоль обозначает его именно так.
  • Задания дообучения. Записи о выполненном вне платформы дообучении и версии модели, которую создало каждое задание. Плоскость никогда не начинает, не отменяет и не выполняет обучение, не хранит веса или содержимое наборов данных. Это инвентарные записи, а не средство запуска обучения.
  • AIBOM и карточка модели. Для собственной модели можно сгенерировать актуальный CycloneDX AIBOM (или сериализацию SPDX 3.0.1) и карточку модели (JSON или Markdown), все только для чтения. Сгенерированный документ не является доказательством, пока вы его не запечатаете: печать закрепляет обязательство по каноническому хешу содержимого в журнале аудита (всегда CycloneDX; SPDX запечатать нельзя). Журнал хранит только хеш, поэтому квитанция о печати — единственная возможность сохранить запечатанный документ. Межмодельная вкладка AIBOM seals — долговечный append-only журнал таких обязательств.

При включённом require_signed развёртывание со ссылкой на версию модели допускается только если у версии есть проверенный вердикт допуска, а закрепляющий его корень доверия по-прежнему настроен. Удаление корня из политики ретроактивно запрещает будущие создания и обновления развёртываний версий, допущенных только этим корнем. Сначала их нужно допустить заново по текущим якорям. Это тот же pin якоря, который движок записывает в каждый вердикт (signer_roots) и показывает оператору, чтобы было точно видно, какой корень поручился за версию.

  • Он не запускает обучение или задания дообучения, а лишь записывает их состояние для происхождения.
  • Он не обслуживает вывод, а управляет записями развёртываний, которые это делают.
  • Он не определяет, «можно ли развернуть сейчас», по сохранённому вердикту. Авторитетна только повторная проверка движка во время развёртывания, поэтому консоль не называет версию доверенной или доступной для развёртывания лишь на основании истории.

Отдельное представление консоли Agent Artifacts регистрирует четыре класса артефактов всего estate тенанта: Agent Skills, расширения .mcpb, шаблоны MCP App ui:// и файлы инструкций AGENTS.md. Реестр хранит идентичность, происхождение, отпечатки содержимого и метаданные постуры, но никогда не хранит тексты skill, manifest или инструкций. Оценка постуры — записанный результат сканирования от сканера-коннектора или оператора, а не сканирование, выполненное консолью; отсутствие оценки нейтрально показывается как «не сканировано».

Его BOM цепочки поставок агентов CycloneDX 1.6 отличается от AIBOM происхождения отдельной модели. Печати дописывают обязательство по каноническому хешу содержимого в отдельный журнал models.agent_aibom, а возвращённая квитанция остаётся единственной копией запечатанного документа. Охват включает только зарегистрированное: незарегистрированный артефакт в нём не представлен.