P3_WP07_ENTERPRISE_DELIVERY_OPERATIONS.md 3.0 KB

P3-WP07 企业生产交付与恢复运行手册

本地工程路径

  1. 使用 deployment/helm/dataops-platform/ 的真实 Helm 模板;service.yaml 提供 ClusterIP 与 selector/targetPort。hook 专用 ServiceAccount、Role、RoleBinding 使用 -40、-39、-38,随后 role-init、db-migrate 使用 -20、-10;pre-install/pre-upgrade Job 成功后才会进入普通 runtime 资源阶段,任一失败都会中止 release。
  2. 使用 candidate 创建摘要绑定的候选版本:实际 artifact、CycloneDX SBOM、扫描、许可证和 Ed25519 签名证据均必须作为文件提供,并以安全 FD 单次读入后重算/验签。签名 provider 默认 disabled;受控 trust_store.json 是唯一信任根,production external 只能使用配置侧预置并批准的 key-id/公钥摘要,CLI 不能输入或替换信任根。本地 fake_local_only 必须显式 --test-only,仅用于本地合同验证;扫描、许可证和签名必须绑定同一 provider、key-id、签名摘要与 artifact。
  3. promote 实施 development→test→staging→production 的相邻晋级和 CAS;每一环境候选均重算证据,但必须绑定同一个 artifact/bundle digest,production 直升或更换制品均拒绝。rollback 只能指向已记录上一摘要与同一历史 bundle,且必须提供审批引用。
  4. Compose 交付继续使用 deployment/compose/package_offline.shbackup.shrestore.shrollback.sh。数据库回滚必须保持“新恢复项目 + 升级前备份”,禁止 Alembic downgrade。

备份恢复边界

backup-plan 记录 PostgreSQL、Neo4j、MinIO、配置及密钥引用,不接收或输出明文密钥;它重算逐文件 checksum,并为本地 fake provider 生成 Ed25519 完整性签名。restore-plan 先检查清单摘要、签名、逐文件 checksum、迁移兼容性和目标确认,仅允许恢复到新且非 production 的目标。production 禁止 disabled 加密。真实企业信任根、PITR、异地介质和留存执行须由已批准企业提供方完成。

集群与故障边界

Chart 将业务 runtime 与 role-init/migrator Job 分离,并声明 non-root、只读根文件系统、无提权、丢弃能力、seccomp、探针、资源、PDB、反亲和、拓扑分散和默认拒绝 NetworkPolicy。hook SA/Role/RoleBinding 为 -40/-39/-38,hook NetworkPolicy 为 -30 且用 before-hook-creation 保留至 release 生命周期结束,role-init/db-migrate 为 -20/-10;因此首次 install 与 upgrade 都先具备 DNS/PostgreSQL 最小网络许可。runtime 仅能访问 DNS、PostgreSQL、Neo4j、MinIO 和受控内部端口;backend ingress 限定受控 ingress/controller 与健康检查标签。本机未发现 helm 二进制或已缓存 Helm 镜像,因此本轮没有声称执行 Helm lint/template;以模板结构、Schema 与定向合同测试验证语义。目标 Kubernetes/OpenShift、企业制品库、签名 CA、负载均衡、节点/区域故障转移、SLA 及恢复目标为 TBD_EXTERNAL,不得以本地验证代替验收。