
P_Key 可以把 InfiniBand 端口组织到受控分区,限制不属于同一分区的通信,但它只解决网络成员关系的一部分。多租户环境仍需把主机权限、容器或虚拟机调度、设备暴露、管理面访问和日志审计一起设计,不能把一个 P_Key 当成完整安全边界。
适用条件与判断边界
适用于共享同一 InfiniBand Fabric、需要按租户、环境或业务域限制通信的集群。实施前要确认 Subnet Manager 或 UFM 的分区配置方式、端口 GUID 与工作负载身份映射、full 与 limited 成员含义,以及计算节点可能拥有多个端口的情况。动态扩缩容环境还要确保调度事件能触发正确成员更新。
实施与选型方法
从业务通信矩阵开始,列出允许的节点对、共享服务和管理端点,再设计最少数量且职责清晰的分区。配置以版本化文件或受控平台管理,禁止在多个控制点手工修改。节点加入时先核对资产身份,再绑定端口和租户;节点退出或转租后及时移除旧成员。共享存储与运维节点若跨分区访问,应单独记录原因和权限。
主要风险与控制方式
常见风险是 GUID 与服务器资产映射错误、默认分区权限过宽、limited 成员组合产生意外可达性,以及变更后旧连接或调度状态未清理。P_Key 配错可能造成业务中断,也可能形成越权路径。隔离测试不得只看配置页面,必须从端点发起允许和拒绝两类验证。
如何核验结果
- 从每个租户抽取节点验证允许通信、禁止通信和共享服务访问,并保存端点与时间证据。
- 模拟节点转租、重装和新增 HCA 端口,确认旧成员清除且新身份经过授权后才加入。
- 核对 SM/UFM 配置、主机可见 P_Key、调度标签和审计日志之间的一致性。
下一步行动
先在非生产 Fabric 建立最小分区模型和自动化成员清单,验证无误后分阶段迁移。上线后定期把资产、调度和 P_Key 成员做差异比对,任何未知成员先隔离再调查。
核对具体版本与功能边界时,可查看NVIDIA Networking 文档中心、NVIDIA UFM Enterprise 文档,并以目标版本页面为准。
WeChat
Profile