本工作包把既有 Compose 离线包、环境剖面、升级前检查、备份/恢复和 P3-WP04 的签名发布经验,扩展为可在本地验证的企业交付工程合同。app/ 与 deployment/app/、migrations/ 与 deployment/migrations/ 继续维持发布副本一致性;现有 WP05/WP06 未提交成果和用户资产均不属于本工作包修改目标。
基础设施输入仍为 TBD_EXTERNAL:目标 Kubernetes/OpenShift、企业制品库及签名证书、SLA、RTO/RPO、变更窗口均未确认。本轮不得把本地 Helm 渲染、Compose 演练或模拟签名表述为真实集群、企业制品库或生产灾备验收。第二轮独立复验后的 Critical 整改已通过全部定向本地门禁,状态恢复为 ENGINEERING_COMPLETE_ENTERPRISE_INFRASTRUCTURE_UAT_BLOCKED;企业基础设施验收仍未开始。
values.schema.json、镜像 digest、Secret 引用、非 root/read-only/drop capabilities/seccomp、探针、资源、PDB、反亲和/拓扑、NetworkPolicy、服务账户及角色初始化/迁移 Job。app/、migrations/、deployment/app/、deployment/migrations/ 代码,除非仅做精确副本一致性验证。.dockerignore、requirements.txt、canvas/、架构图片文档和 EAI Compose/配置文件。20260811_495、OpenAPI、manifest、secret scan 和临时验证数据清理。dataops-hook-egress 是 pre-install/pre-upgrade hook,权重 -30,先于
role-init/db-migrate(分别为 -20/-10)创建;它仅选择两个 hook Job Pod,且只允许
kube-dns 与 PostgreSQL TCP/UDP 端口。该 policy 使用 before-hook-creation,在本次 hook
Job 完成后保留,直至下一次同名 hook 创建前被替换:因此安装和升级均不会依赖普通 release
资源在 Job 之后才出现。该合同仅验证模板排序与生命周期;网络策略控制器的实际生效时序仍须在
目标 Kubernetes/OpenShift UAT 中验证。
fake 只允许显式
--test-only 的非生产工程合同。.Values.namespace,与 backend/runner 和 Helm release namespace
的 values 覆盖保持一致。issued_at/expires_at 必须是带 Z 的 UTC RFC3339;时钟偏差最多 5 分钟、
有效窗口最多 24 小时,且两字段本身也进入签名 payload。过期、未来、无界或重签旧 approval 均拒绝。signature_provider/
signer_key_id 精确一致,再用相同 registry key 验签固定的 manifest、encryption provider 与 KMS key
binding;不同已批准 key 不能替换或重签另一个 key-id 的 manifest。目标集群调谐、真实 HA/负载均衡/节点或区域故障转移、企业签名 CA/制品库、批准 SLA 与 RTO/RPO、异地加密介质、变更窗口和客户恢复签字均为 TBD_EXTERNAL,由 P3-WP14 或企业 UAT 收口。