Käyttöehdot
Kirjautumissolmut
Kun kirjaudut CSC:n supertietokoneelle, päädyt yhdelle klusterin kirjautumissolmuista. Nämä kirjautumissolmut ovat kaikkien käyttäjien yhteiskäytössä, eikä niitä ole tarkoitettu raskaaseen laskentaan.
Kirjautumissolmuja saa käyttää vain seuraaviin tarkoituksiin:
- koodin muokkaus ja koodin kääntäminen
- eräajojen hallinta
- datan siirtäminen
- kevyt esi- ja jälkikäsittely
Tässä kevyt tarkoittaa yhden ytimen ajoja, jotka valmistuvat minuuteissa ja vaativat enintään alle 1 GiB muistia. Kaikki muut tehtävät tulee suorittaa laskentasolmuissa joko tavallisina eräajoina tai vuorovaikutteisina eräajoina. Ohjelmat, jotka eivät noudata näitä sääntöjä, lopetetaan ilman varoitusta.
Tärkeää
Kirjautumissolmuja ei ole tarkoitettu pitkäkestoisille tai raskaille prosesseille.
Agenttiset tekoälytyökalut Roihussa
Agenttiset tekoälytyökalut, kuten Claude Code, OpenAI Codex ja OpenCode, ovat LLM-pohjaisia avustajia, jotka voivat itsenäisesti suorittaa komentoja, muokata tiedostoja ja lähettää ajoja puolestasi. Niitä käytetään tyypillisesti esimerkiksi koodausavustukseen tai Slurm-ajojen hallintaan. Tekoälyagentteja tulee käyttää varovasti, sillä ne voivat aiheuttaa tietoturvariskejä ja suorituskykyongelmia kaikille Roihun käyttäjille, myös sinulle itsellesi.
Vastuu tekoälyagenttien käytöstä
Olet aina vastuussa tekoälyagenttiesi toimista. Kaikki agenttisi suorittamat komennot ajetaan henkilökohtaisella käyttäjätililläsi, ja sinua sitovat yleiset käyttöehdot riippumatta siitä, kirjoititko komennon sinä vai agenttisi.
Keskeiset säännöt tekoälyagenttityökalujen käyttöön Roihussa:
-
Käytä ajan tasalla olevaa csc-skills -pakettia. Nämä taidot ohjaavat työkaluja käyttämään järjestelmää ilman häiriöiden aiheuttamista ja auttavat myös tämän listan muiden kohtien kanssa.
-
Hallitse agentin pääsyä järjestelmän tiedostoihin. Älä anna agentille pääsyä tiedostoihin, jotka sisältävät salaisuuksiasi tai muuta tietoa, jota et halua sille antaa. Tyypillisiä esimerkkejä ovat SSH-avaimesi hakemistossa
~/.sshja Allas-tunnistetiedot tiedostossarclone.conf. Hyvä tapa on ajaa agenttityökalu Apptainer-säiliössä ja liittää järjestelmästä näkyviin vain se, mitä tarvitset (esimerkiksi scratch-hakemistosi). CSC valmistelee tuettua säiliötä tähän käyttötapaukseen. Työkalujen hiekkalaatikkotoimintoja voi myös käyttää, mutta kaikkia menetelmiä ei tueta Roihussa. Katso esimerkiksi Claude Coden hiekkalaatikkoympäristöt. -
Hallitse agentin pääsyä järjestelmän työkaluihin. Mieti tarkkaan, mitä työkaluja annat agentin suorittaa ilman vahvistusta. Mitä eristetympi hiekkalaatikko on, sitä sallivampi voit olla automaattisesti hyväksyttyjen työkalujen suhteen. Katso työkalun dokumentaatiosta, miten tämä määritetään, esimerkiksi Claude Coden oikeudet ja Codexin hiekkalaatikko- ja hyväksyntäkäytännöt.
-
Suosi agentin ajamista omalla tietokoneellasi. Jos mahdollista, aja työkalua omalla kannettavallasi tai työasemallasi äläkä supertietokoneella. Tällöin agentti voi suorittaa komentoja ja hallita ajoja FirecREST API:n kautta. Säilytä FirecREST-token ympäristömuuttujassa (esim.
FIRECREST_TOKEN), anna agentin viitata siihen vain nimellä, älä koskaan liitä sitä kehotteeseen äläkä anna agentin tulostaa sitä. CSC valmistelee FirecREST MCP -palvelinta, joka pitää tokenin agentin ulottumattomissa. Roihuun pääsee myös SSH:n kautta. -
Älä kuormita kirjautumissolmua liikaa! Poikkeuksena yllä oleviin kirjautumissolmujen sääntöihin agentin vuorovaikutteisen istunnon ajaminen kirjautumissolmulla on sallittua, kunhan valvot sitä ja agentti itse tekee vain kevyttä työtä. Kaikki raskas laskenta on lähetettävä tavallisina eräajoina tai vuorovaikutteisina eräajoina.
-
Älä kuormita Lustrea ja Slurmia liikaa! Jos ajat agenttia Roihussa, ohjeista sitä, että
home,projappljascratchsijaitsevat Lustre-tiedostojärjestelmässä ja että sen tulee käyttää paikallista levyä hakemistossa$TMPDIRväliaikaistiedostoille. Vältä liiallista määrää Slurm-ajoja ja raskasta työkalukutsumista: ei tiheitäsqueue- taisacct-kyselysilmukoita, ei rekursiivistafind- taigrep-hakua suurissa Lustre-hakemistoissa eikä testiajojen ryppäitä. -
Älä koskaan anna CSC-tunnuksiasi kolmannen osapuolen palvelussa toimivalle agentille. Älä anna CSC-salasanaasi, SSH-avaimiasi tai FirecREST-tokeneitasi agentille, jota isännöidään järjestelmässä, jota et hallitse, kuten selainpohjaisessa chatbotissa työkalukutsuilla tai pilvipohjaisessa tekoälyavusteisessa IDE:ssä. Yleisten käyttöehtojen mukaan sitoudut olemaan jakamatta tunnuksiasi tai jättämättä niitä muiden nähtäville, ja tämä koskee myös niiden antamista palvelulle, jota et hallitse. Agentin ajaminen omalla tietokoneellasi, jossa SSH-avaimesi on tallennettu, on sallittua.
-
Älä avaa Roihua kolmannen osapuolen palvelussa toimivalle agentille. Älä käynnistä Roihussa MCP-palvelinta, käänteistunnelia tai muuta vastaavaa palvelua, joka antaa järjestelmässä, jota et hallitse, toimivalle agentille mahdollisuuden suorittaa komentoja Roihussa. Tämä antaa kyseiselle palvelulle saman pääsyn tiliisi kuin tunnustesi jakaminen antaisi.
-
Älä altista muiden käyttäjien dataa agentille. Jaetussa järjestelmässä voit nähdä muita käyttäjiä koskevaa tietoa, jota sinulla ei ole oikeutta välittää eteenpäin: heidän käyttäjänimensä, ajonsa ja prosessinsa kirjautumissolmuilla. Kaikki, mitä agentti lukee, voidaan lähettää ulkoiselle LLM-palveluntarjoajalle, joten rajoita agentti omaan dataasi. Listaa esimerkiksi aina vain omat ajosi (
squeue --me) ja prosessisi (ps -u $USER), äläkä anna agentin suorittaa rajoituksetta komentoja kutensqueue,sacct -a,who,toptaips aux.
Laajempi lista tekoälyagenttien yleisistä ongelmista ja niiden välttämisestä löytyy LUMIn tekoälyagenttioppaasta. Samat periaatteet pätevät Roihussa.
Levytilan siivous
Jokaisella projektilla on levytilaa hakemistossa /scratch/<project>. Tämä
nopea rinnakkainen scratch-tila on tarkoitettu aktiivisessa käytössä olevalle
datalle. Jotta rinnakkainen levyjärjestelmä ei täyttyisi ja suorituskyky
säilyisi hyväksyttävänä,
CSC poistaa automaattisesti tiedostoja Roihun scratchista,
joita ei ole käytetty pitkään aikaan. Rinnakkaisen tiedostojärjestelmän
suorituskyky alkaa heikentyä, kun se täyttyy, ja mitä täydempi se on,
sitä hitaammaksi suorituskyky muuttuu.
Tätä siivousta tehdään säännöllisesti, ja käyttäjille ilmoitetaan joka kerta vähintään 1 kuukausi etukäteen. CSC tarjoaa myös listoja tiedostoista, jotka ollaan poistamassa, sekä ohjeita siihen, miten tärkeät tiedostot voidaan siirtää sopivampiin levyjärjestelmiin.
Siivous on tiukempaa projekteille, joilla on suuremmat kiintiöt:
- Projekteissa, joiden scratch-kiintiö on 5 TiB tai enemmän, poistetaan tiedostot, joita ei ole käytetty (avattu, luettu, muokattu) viimeisen 90 päivän aikana.
- Muissa projekteissa, joilla on pienempi scratch-kiintiö, poistetaan tiedostot, joita ei ole käytetty (avattu, luettu, muokattu) viimeisen 180 päivän aikana.
Voit käyttää komentoa csc-workspaces nähdäksesi, minkä siivousjakson
piiriin projektisi kuuluvat.
GPU-solmut
Roihun GPU:ita tulee käyttää työkuormille, jotka hyötyvät
GPU-kapasiteetista verrattuna CPU:iden käyttöön tai joita ei voida ajaa
CPU:illa. Hyvä nyrkkisääntö on verrata ajon
laskutusyksikköjen (BU) käyttöä (esim. komennolla
seff tai
laskutusyksikkölaskurilla)
GPU:illa ja CPU:illa ja valita se vaihtoehto, joka kuluttaa vähemmän. Yksi CPU-BU ja yksi
GPU-BU ovat kustannuksiltaan samanarvoisia.
LUMIssa on paljon GPU-kapasiteettia, joka on myös BU-mittarilla "halvempaa", ja LUMIssa GPU:ita kannattaa käyttää tutkimuksessa aina kun mahdollista. Joka tapauksessa varmista aina, että käytät resursseja tehokkaasti.
Conda-asennukset
Conda-pohjaisten ympäristöjen suorituskykyongelmien vuoksi rinnakkaisissa tiedostojärjestelmissä CSC on poistanut käytöstä Conda-asennusten suoran käytön. Tämä tarkoittaa, että kaikki Conda-ympäristöt, joita aiot käyttää, on asennettava säiliön sisään. Katso lisätietoja kohdasta Condan parhaat käytännöt.
Tykky
Harkitse Tykky-säiliökäärettä, joka helpottaa Conda- ja pip-ympäristöjen säiliöittämistä.
Laskutusyksiköiden loppuminen
Kun projektilta loppuvat laskutusyksiköt (BUs), palvelun käyttömahdollisuuksia rajoitetaan kolmessa vaiheessa. Jos käytät projektia edelleen aktiivisesti, voit poistaa rajoitukset hakemalla lisää laskutusyksiköitä.
Ensimmäisessä vaiheessa uusien ajojen lähettämistä rajoitetaan:
- Jos Storage-BU:t loppuvat, uusia ajoja ei voi lähettää mihinkään partitioon
- Jos CPU-BU:t loppuvat, uusia ajoja ei voi lähettää CPU-partitioihin
- Jos GPU-BU:t loppuvat, uusia ajoja ei voi lähettää GPU-partitioihin
Toisin sanoen CPU- tai GPU-BU:iden loppuminen vaikuttaa vain vastaavaan partitiotyyppiin, kun taas Storage-BU:t vaikuttavat kaikkiin. Käynnissä olevia ajoja ei keskeytetä, vaan ne saavat jatkua valmistumiseen tai aikakatkaisuun asti.
Toisessa vaiheessa datan käyttöä rajoitetaan. Kun Storage-BU:t loppuvat,
alkaa 30 päivän siirtymäaika, jonka jälkeen pääsy hakemistoihin /projappl
ja /scratch estetään. Dataa ei poisteta, vaan ainoastaan pääsy estetään.
Dataa kuitenkin poistetaan edelleen hakemistosta /scratch
tavallisen siivousprosessin aikana. Huomaa, että CPU- tai
GPU-BU:iden negatiivinen saldo ei käynnistä tätä vaihetta, vaan ainoastaan
negatiivinen Storage-BU-saldo käynnistää sen.
Jos et käytä projektia aktiivisesti, suosittelemme siirtämään kaiken vielä tarvitsemasi datan 30 päivän siirtymäajan kuluessa ja sen jälkeen sulkemaan projektin MyCSC:ssä.
Kolmannessa vaiheessa projekti suljetaan 60 päivän siirtymäajan jälkeen, jos minkä tahansa tyyppiset BU:t ovat loppuneet. Jos projektilla on yhä negatiivinen määrä minkä tahansa tyyppisiä laskutusyksiköitä 60 päivän jälkeen, se suljetaan.
CSC:n Slurm-ajojen hallinta
- CSC ei muuta ajoparametreja, kuten kestoa tai prioriteettia.
- CSC voi lopettaa ajoja, jos ne käyttävät resursseja väärin. Esimerkiksi jos resursseja (CPU-ytimiä, GPU:ita, muistia) käytetään erittäin tehottomasti tai IO kuormittaa tallennusjärjestelmää liikaa.
Robottitilit Roihussa
Seuraavia ehtoja tulee noudattaa haettaessa koneiden väliseen käyttöön tarkoitettua robottitiliä Roihuun. Robottitilit on tarkoitettu automaatioon (esim. automaattinen datankäsittelyputki, joka noudattaa alla olevia sääntöjä) sekä integraatioihin ulkoisten palveluiden tai infrastruktuurien kanssa.
Kaikki käyttö, jossa robottitiliä käytetään jaettuna tilinä, katsotaan tilin jakamiseksi, mikä on vastaista yleisille käyttöehdoille.
Säännöt tilin luomisesta, hallinnasta ja salaisuuksista:
- Vain CSC-projektien johtajat ja varajohtajat voivat pyytää robottitiliä.
- Projektin johtaja ja varajohtajat ovat aina vastuussa robottitilistä ja sen käytöstä.
- Kaiken käytön ja kaikkien robottitilejä käyttävien ratkaisujen on noudatettava yleisiä käyttöehtoja, käyttöehtoja (tämä sivu) ja vientirajoituksia ja pakotteita.
- Henkilökohtaisten käyttäjätilien salasanojen ja ssh-avainten käyttö robottitileillä on kielletty. Tämä katsotaan tunnusten jakamiseksi ja on käyttöehtojen vastaista.
- Robottitileihin liittyvät tunnistetiedot, mukaan lukien mutta ei rajoittuen salasanoihin, SSH-yksityisavaimiin, API-tokeneihin, autentikointitokeneihin, pilvipalveluiden käyttöavaimiin ja muuhun tunnistautumis- tai valtuutusmateriaaliin, on säilytettävä tavalla, joka estää asiattomien käyttäjien pääsyn niihin. SSH-avaimissa tulee olla ei-tyhjä tunnuslause. Suosittelemme muiden tunnistetietojen osalta salaisuuksien hallintajärjestelmää, paikallisia tunnistetietojen hallintaohjelmia tai salattuja salasanamanagereita.
- Tunnistetietoja ei saa koskaan välittää suojaamattomien kanavien kautta (esim. sähköposti, chat, salaamaton HTTP, tikettijärjestelmät), upottaa lähdekoodiin, commitoida versionhallintaan, kirjoittaa lokeihin tai sisällyttää säiliökuviin, build-artefakteihin tai virheilmoituksiin.
Säännöt Roihun käytöstä:
- Roihussa laskentaresursseja voidaan käyttää robottitilillä FirecREST HPC API:n kautta. Suora SSH-päätekirjautuminen robottitilillä ei ole mahdollista paitsi poikkeustapauksissa.
- Robottitilien tuottama saapuva ja lähtevä verkkoliikenne on sallittua, kunhan verkkoliikenne koostuu projektin tarvitsemasta tai projektin tuottamasta datasta.
- Käyttäjät, jotka eivät ole robottitiliin liittyvän projektin jäseniä, eivät saa voida suorittaa mitään komentoja, koodia tai API-kutsuja robottitilin kautta.
- Robottitilit saavat suorittaa vain projektin jäsenten nimenomaisesti määrittelemiä sovelluksia, skriptejä, binaareja ja API-kutsuja.
- Robottitilit eivät saa hyväksyä, tulkita tai suorittaa käyttäjän toimittamaa koodia tai komentoja, jotka voisivat muuttaa suorituksen kulkua. Kaikkia ulkoisten käyttäjien syötteitä on käsiteltävä epäluotettavana datana, ei ohjeina.
- Robottitilien kautta tarjottujen palveluiden on validoitava ja puhdistettava kaikki ulkoiset syötteet ennen niiden käsittelyä.
CSC voi auditoida ja valvoa käyttöä:
- CSC pidättää oikeuden auditoida ja valvoa robottitilien käyttöä. Jos CSC havaitsee epäilyttävää toimintaa, CSC voi sulkea robottitilin perusteellisen tarkastelun ajaksi.
- Jos havaitaan, että robottitiliä käytetään väärin, CSC pidättää oikeuden määrittää asianmukaiset toimenpiteet tapauskohtaisesti, mukaan lukien projektiin ja väärinkäyttöön liittyvien käyttäjätilien sulkeminen.