P3-WP10 租户底座运行手册(本地工程)
- 仅在
private_single_tenant server config 明确默认 tenant 时启动私有化实例。不得由请求头、URL 参数、body 或后台 payload 选择 tenant。
- 共享控制面/SaaS 必须先获得交付模式、租户数量、隔离等级、容量/交付 profile 的书面批准;未批准时 resolver 必须返回
delivery_mode_not_approved。
- 后台任务与管理员操作须记录显式 tenant scope,并在进入任务/事件前核对等于 server-derived context。冻结 tenant 拒绝新任务;恢复使用 DB fence,陈旧 worker 不得写入。
- 数据库运行时只使用
dataops_app_runtime gateway。直连 tenant 表的 INSERT/UPDATE/DELETE/TRUNCATE、trigger/owner 操作或 SET ROLE 均应失败。每次 role-init 后运行 WP10 direct-DML attack 测试。
- 生命周期删除需要独立审批、legal hold 检查、tenant backup digest、retention 和 fence;本基线仅验证 freeze/recover/activate,未授权执行真实删除或恢复。
- 备份/导出只允许 tenant-specific hash-only manifest。拒绝 raw secret、URL/path traversal、Unicode 同形、跨 tenant object/graph/cache/index namespace。真实外部存储恢复演练为
TBD_EXTERNAL。
发生 scope/RLS/配额异常时,保留 tenant audit digest 与 fence,不记录密钥或原始业务数据;按 tenant namespace 精确清理测试 fixture,禁止全库或宽泛前缀删除。