政务大模型部署的工程问题:隔离、复用与辅助定位
政务大模型部署的工程问题:隔离、复用与辅助定位
政务系统要部署大模型,第一场会经常开成「要不要私有化」。私有化只回答软件跑在谁的机房。真正卡住上线的,是另外三件事:数据进哪一张网,模型说的话算不算机关对外表态,以及省里统建之后,各委办局怎样共用模型和算力、又不把数据串在一起。
2025 年 10 月,中央网信办、国家发展改革委印发《政务领域人工智能大模型部署应用指引》(下称《指引》)。2026 年 5 月,国家网信办、国家发展改革委、工业和信息化部印发《智能体规范应用与创新发展实施意见》(下称《实施意见》)。两份文件其实是在回答这三件事。下面按这个顺序写。文中对租户、配额和审计的判断,有一部分来自 KuberCloud ANI 的工程实践;测评、定密、备案仍以项目现场为准。
文件已经把路划清了
先把几个容易混的词放到句子里说。大模型是预训练出来的生成和理解能力,常见是大语言模型,也可以是视觉或多模态,它本身不是一套政务业务系统。智能体在《实施意见》里被写成「具备自主感知、记忆、决策、交互与执行能力的智能系统」,会调工具、读内部系统、触发流程,所以要紧的不是答得像不像,而是它能碰哪些数据、能做哪些动作、谁来拍板、事后怎么查。私有化只是说软件和模型跑在采购方能管的环境里,而不是公有云上的共享推理;位置换了,不等于保密、等保、信创都过了。
《指引》的主路径也不是每个区县自建一柜训练卡。有条件的省可以统一部署智能算力和大模型,在电子政务外网里向下提供服务;地市按省里的要求做;县级及以下原则上复用上级,不再单独建政务大模型。统建要成立,平台必须能开多个租户,模型和知识库按租户接入。开不出多个租户,就会退回每个局一套一体机,「模型孤岛」很快又出现。
场景上,《指引》分成政务服务、社会治理、机关办公、辅助决策四类。对幻觉的容忍度、要不要面对公众,这四类差得很远,文件里没有「一个模型包打政务」。路径也要按场景选。问答、文书辅助这类比较通用、数据又丰富的,要求用市场上成熟、并且已经完成网信部门备案的模型;业务逻辑很重的,才考虑用领域数据做针对性训练。在不泄露国家秘密、工作秘密和敏感信息的前提下,《指引》还写了可以充分利用互联网算力和模型资源。全部断网、全部自训,并不是唯一合法形态。
定位必须是辅助。界面上要有风险提示,生成内容要能标识。面向公众和企业的问答、办理,还要做内容审核,用来对付幻觉、保住公信力。落到系统上就是:模型给的是待审稿、待确认工单,不是已经盖章的机关意见。智能体比聊天框多一层。《实施意见》要求用户对智能体的决策有知情权,也有最终决定权,操作不能超出授权。系统一旦能改库、派单、发文,工具权限、审批闸门和审计就必须当时就在,不能等出了事再补。
安全与保密是前置条件。提供服务要遵守《生成式人工智能服务管理暂行办法》,该备案的备案,该评估的评估。运行时要能认出人、管住权限,拦住提示词注入和把资源打满的攻击,日志要留、要审。保密上仍是「涉密不上网、上网不涉密」。国家秘密、工作秘密、敏感信息进不了非涉密模型;涉密信息系统要用大模型,按保密行政管理部门的要求单独立项。
现场真正难的,是把这三件事落进系统
数据进哪张网,先要说清「域」是什么。
《数据安全法》第二十一条建立数据分类分级保护。第三十一条处理的是重要数据出境:关键信息基础设施适用《网络安全法》,其他数据处理者由网信部门会同有关部门制定办法。后面的《数据出境安全评估办法》《促进和规范数据跨境流动规定》,把重要数据、个人信息出境落成评估或标准合同,并不是把所有政务数据一刀切成「法定严禁出境」。
现场更常碰到的是:国家秘密、工作秘密不能进非涉密系统;人口、法人、证照、地理信息多按重要数据或敏感个人信息管,默认在境内、在相应网络域里处理。项目里说的「不出域」,常常是指不进公有云、不进互联网大模型、不跨级违规汇聚。合同和架构图里要把「域」写死:是政务外网,是政务云租户,还是机房这堵墙。本地部署能保证的是位置——软件和数据落在使用单位指定的机房或政务云,推理走内网,默认不把调用送到公有云。分类分级它做不了,非密环境也不能冒充涉密系统。哪类语料能进知识库,还是使用单位按定密和数据目录定;系统能做的,是租户隔离、访问控制和审计,让这个决定执行得下去。
电子政务本来就不是同一朵云。互联网、电子政务外网、电子政务内网(涉密网)是三套环境。外网和互联网之间是受控的逻辑隔离,内网和非密网络之间是物理隔离。公有云推理接口过不了,多半不是模型差,是流量和数据走错了网。公开政策、已脱敏知识,可以走政务外网统建,或备案后的互联网服务,不要把未脱敏的办事数据送公有云。机关办公和内部知识库,常见落在政务云或政务外网的专有区域,不要和互联网模型混用同一套日志和提示词。涉密公文、涉密情报按保密要求单独立项,不要拿到非密大模型里微调或检索。网闸、光闸只解决受控导入;语料、提示词、检索切片进来以后仍要分级,否则隔离设备不过是把风险搬进内网。智能体要跑代码、调工具,执行环境的出口也要收住,默认不外联,或走白名单、受控放行。
省里统建之后,复用和隔离必须同时成立。
《指引》要求「一地建设、多地多部门复用」,防止模型孤岛;同时又要求训练数据、微调数据、知识库分类分级、来源可追溯。工程上就拆成两层:基座模型、推理集群、评测和内容安全由省或行业主管部门统建;各委办局的知识库、微调权重、日志、密钥按租户切开,默认互不访问。只复用不隔离,数据会在部门之间汇起来;只隔离不复用,每个局又去训一个模型。两条都和《指引》对着干。
这里的多租户,是同一平台里的逻辑隔离,比如命名空间、网络策略、存储桶、密钥和审计域,不是「一个部门一台服务器」才叫隔离。要不要物理独享,看等保定级、保密要求和预算,得单独论证。日常运营也要分成两边:委办局只看见自己的实例、知识库、密钥和用量;平台运营负责开通租户、绑定区域、下发配额、看资源池和跨租户审计摘要。配额先登记哪些资源可以限额,再给每个租户写上限,创建负载时按「已用加本次需求不能超过上限」卡住。镜像仓库的容量和 GPU 不要记在同一本账上,否则会出现卡还没用完、仓库已经写满、两边却在改同一个数。
加速卡不要和「一云多芯」混成一句。
行业里说的一云多芯,通常是同一套云操作系统管 x86、ARM(鲲鹏、飞腾)、海光这些不同 CPU 的服务器,对上给出差不多的云主机、镜像和运维入口。它要解决的是信创过渡期里多架构并存、却不能建成几朵互不相通的云。大模型训练和推理用的是 GPU、NPU、DCU。指令集、驱动、编译栈不同,CUDA、CANN、ROCm 或厂商 SDK 各走各的;同一份程序一般不能换卡就跑;显存、卡间互联、框架算子会直接决定某个模型能不能起来。所以 CPU 可以尽量统一纳管,加速器仍要按型号建池、按兼容性调度,规格目录写清哪种模型、哪种精度、哪套运行时。不要对外说「业务完全无感知换芯」,除非这个模型已经在目标芯片上做过编译、精度和时延验收。
加速器按库存来管更清楚:按节点、按卡型号进池,租户申请的是配额和规格,不是某张具体的卡。调度过两道门:租户额度还够不够,池里还有没有可调度的容量。不同芯片不要默认丢进同一个调度域。峰值算力只能粗滤,同一品牌不同批次的公开口径也不统一,不宜拿某一型号的绝对数字当采购依据。训练看显存和卡间互联,在线推理看时延和并发,向量检索不一定占用训练卡,视频结构化和内容安全分类往往要分池。存量 CUDA 卡和新增国产卡可以并存,但不要混成同一个调度域。迁移按模型做双跑,看答案是否一致、时延和失败率,不要按日历切日。区县要不要自建加速集群,回到《指引》:原则上复用上级;本地只做接入和知识库,通常不必按省级训练规模配卡。
使用单位已经有私有推理引擎,可以登记成调用端点,走统一鉴权、限流和请求计量,不要把它记成平台已经纳管的 GPU。进程、显存、故障迁移仍在引擎侧。接得住的是接口,管得住的是跑在平台工作负载上的引擎。平台自己托管的推理可以记 GPU 时长;外部登记的引擎只记请求次数和限流命中,不要伪造用量,也不要把外部卡时画进平台占用。
把上面这些收进一套系统时,不必先画一张「全栈 AI 云」。办事的人碰到的是应用:待审稿、参考答复、建议工单。应用下面是调用链:先检索再生成,工具调用要有授权,智能体只能在授权范围内执行。再下面才是已备案的模型和按租户切开的知识库。再往下是 CPU、加速器、存储。全程落在身份、审计和所在网络域的安全边界里。统建平台通常托住资源和安全,再向上给出模型端点、知识检索和隔离执行。它替不了机房、政务外网,也替不了 OA、政务服务网、城运中心,更替不了等保、密评和保密资质。
检索增强生成是先查权威材料,再让模型按查到的内容写,为的是少出现「凭参数记忆引用废止文件」。这要求知识库里有文号、条款、生效和废止日期,并且能点回原文。它不是保密措施,密文进了向量库,风险还在。文件废没废,要靠治理流程写入,平台自己判断不了。LoRA 这类微调适合注入本单位文风或术语;语料一旦带内部公文,得到的权重就要按同样的密级和租户来管,不能当普通镜像分发。智能体要跑代码、调高风险工具,应进独立执行环境。Kata Containers 这类方案是用轻量虚拟机把容器负载隔开,比普通 runc 容器更强,不要含糊写成「容器级隔离」;沙箱适合短时、可回收、出口可控的任务,不适合当长期业务系统来跑。
《网络安全法》要求网络日志留存不少于六个月。等保三级还要求记下身份鉴别、权限变更和重要操作,并且防篡改、能集中分析。大模型至少要记下谁、何时、调了哪个模型,检索了哪些库,有没有触发工具,输出是被拦了还是被人改了。提示词全文进不进库,按最小必要和保密要求单独定。跨租户只看聚合。三员分立是系统管理员、安全管理员、审计员职责分开、账号不兼任;平台用角色撑住这种拆法,人怎么配是运营制度,不是模型算法。等保等级由系统定级决定,不能把「政务云」直接写成法定必须三级。省级政务云和重要业务按三级建是常见做法,仍以定级报告为准。过不过测评看的是整套系统,不是某一套软件单独发一张证。
三个场景,其实是把前面的原则走一遍
《指引》着墨最多的是机关办公、政务服务和社会治理。平台在这里提供模型、知识、算力和隔离执行;事情办没办完,还是要回到原来的政务系统里看。
办公室最烦的两件事,一是文种和版式用错被退回,二是引用了已经废止的文件。大模型能帮忙起草,但《指引》给它的位置是辅助:检查、校对、优化,不是代替核稿和签发。文种和格式也不是一回事。《党政机关公文处理工作条例》规定了十五类公文:决议、决定、命令、公报、公告、通告、意见、通知、通报、报告、请示、批复、议案、函、纪要。版式执行 GB/T 9704-2012《党政机关公文格式》,管的是版心、字体、版记怎么排。前者回答「这是哪种文」,后者回答「这一页该长什么样」。两套依据叠在一个「格式检查」按钮里,后面一定说不清。
写初稿之前,先去政策库和本机关发文库里检索,按效力状态过滤,引用处带上文号、条款、生效或废止日期,并且能点回原文。检索不到就明说材料不够,不要让模型补造一条依据。有了着落,再生成待审稿,送到原来的核稿、签发流程里,人随时可以否掉。把「AI 初审」写成已经替代复核、签批,和辅助定位是对着的。系统好不好用,看格式错误能不能抓住、引用能不能回到原文、人改了多少、内部讨论稿有没有进过非密模型。撰写时间缩短了几倍,说明不了这些。知识库和推理端点放在同一租户、走内网调用就够了。稿子怎么回写 OA,是和现有公文系统的集成,平台不必内置十五种公文排版,更不能代替签发。
窗口和热线里,大量问题是在重复问办事流程和材料清单。《指引》希望把分散的业务资源和知识库合在一起,给出参考回答;来文、来电、工单则做识别、分类和辅助派单。说是智能,首先得保证各渠道读到的是同一份已经发布的指南。网厅一个说法、热线一个说法、公众号再一个说法,模型只会把不一致放大。高频、写得清楚的事项,应以知识库命中为主,模型少发挥。个性化问题可以多轮问清楚,但答复要么带依据,要么标明仅供参考;一碰到「能不能批」这种结论,转人工。分办时,模型给出建议承办单位和理由,写入 12345 或工单系统之前,要过规则或者人确认。统计用建议被采纳了多少、被退回了多少,不要把「建议接口答对了」当成「已经自动派单了」。这类系统出事,多半不是模型突然变笨,而是指南改了、知识库还是旧的。指南变更、库生效、旧答案下线,要能留下审计。省里统建时,基座推理可以共享,各局的知识库仍按租户切开。热线、网厅接同一套检索和端点即可。智能体若要调业务接口,走授权和审计,不要让平台直接改生产库。
城市里的摄像头和传感器早就在了。《指引》要的是用视觉和物联数据辅助发现异常,再按严重程度给出处置建议。宣传里常见的「全天替代人工巡检、自动直派责任单位」,文件里没有写成这一步。站得住的走法,是先检出事件、分出轻重,再去关联已经有权限的气象、管网 GIS、历史工单,生成一条建议,交给值班确认,最后进入原来的城运或应急系统。摄像头覆盖不到的地方、夜间和遮挡、误报把值班拖垮、视频能不能出区、跨部门数据有没有授权,都要在项目里单独评估。没有授权的视频拿去训练、长期留存人脸特征,事情会从治理辅助滑进个人信息保护。平台在这里提供推理算力、模型端点和可审计的调用链。视频怎么接、算法好不好用、工单在城运里怎么派,仍是业务系统的事。视觉推理占用的加速卡,最好单独成池、单独配额,不要和公文生成挤在同一组卡上。
可以按这个顺序建
先定网络域和数据分级:系统跑在政务外网,还是更严的环境,哪些语料永远不能进模型。再定辅助边界:哪些输出必须人签发,哪些工具智能体碰不得。然后把能运营的一层立住——租户、配额、网络、审计先有,再接入已备案的模型——不要先铺一个聊天窗口。场景上,先选一个内部场景打通。机关办公辅助通常比面向公众的问答更好控幻觉和舆情。领域微调和多模态放后面,有台账、有评测集、有回滚再扩大。
《指引》反对未审先建、建而不管、盲目追技术领先。对技术负责人,这比「窗口期」更硬:先证明辅助有效、数据不串、日志可查,再谈扩容。扩容发生在同一套租户和配额里,而不是每加一个场景再买一套孤岛。
政务大模型能不能用,要看它是不是待在该待的网络域里,是不是承认自己只是辅助,算力和知识能不能在隔离的前提下复用。私有化是手段之一,不是目的。一云多芯说的是 CPU 异构云怎么管,不能直接当成加速卡已经统一调度。更稳的做法,是先按《指引》把场景、路径、安全和保密写成能验收的条款,再选模型和基础设施,而不是先画一张「全栈国产 AI 云」,回头再补合规。指标用本单位的基线、定级和现场评测,不要用外面传的效率倍数代替验收。
更多推荐



所有评论(0)