CIOS 受控写是对 MDCX 机房活点的一次闸控变更。读始终可用;写不是。
默认访问是只读。点位只有在可控允许名单上、且请求满足下列分级闸门时才接受写入。助手不能代你写——见 AI 助手。
风险分级
每个可控点属于三个级别之一。级别是点的属性,不是操作员的属性。
| 级别 | 典型点位 | 谁来写 | 额外闸门 |
|---|---|---|---|
| Class A | 最高影响的机房动作:断路器、泵、UPS、冷水机压缩机、BESS 功率、冷水机供水设定 | 两名彼此独立的运维 | 待批请求、第二人批准、回读、审计 |
| Class B | 中等影响:干冷器风扇、CDU 阀门、PDU / TOU / 节点状态 | 一名具名运维 | 强制回读、审计 |
| Class C | 较低影响:GPU 时钟、维护标记 | 一名具名运维 | 审计 |
写还带存活时间。过期命令不会执行。不在允许名单上的点保持只读——没有后门。
双人审批
Class A 是两步流程。
- 已认证的运维提交写入。并不执行。它作为带存活时间的待批请求挂起。
- 另一名已认证运维——且独立拥有该点的写权限——批准这条待批请求。
- 命令这才下到机房。
在请求体里填一个第二人姓名不算数。第二人必须出示自己的凭证。原请求人不能批准自己的请求。
回读校验
接受写入之后,CIOS 从机房回读该点。Class A 和 Class B 强制回读;Class C 记录是否要求了回读。不能确认的写入不视为已完成。
审计轨迹
每一次被接受的写都留下审计行:谁、第二批准人(如有)、何时、路径、值、级别、是否要求回读、以及请求编号。审计是失败即关——行写不进去,写入就被拒绝。可以追查改了什么;不能悄悄设置一个点。