本手册覆盖第二阶段服务巡检、数据可观测、安全、备份恢复、多环境晋级、客户迁移、升级 回滚和异常升级。企业正式移交时,每个组件必须指定主责、备岗和值班升级联系人;本地 工程人员不能替代企业运维责任。
| 组件/能力 | 运维责任 | 当前企业责任状态 |
|---|---|---|
| 前端、后端与 Worker | 健康、日志、发布和容量 | 待企业指定 |
| PostgreSQL、Neo4j、MinIO | 备份、恢复、容量和完整性 | 待企业指定 |
| Kestra、Runner、兼容 n8n | 调度、令牌、执行和失败恢复 | 待企业指定 |
| 数据可观测与统一任务 | SLO、事故、通知和时限 | 待企业指定 |
| 安全与 Agent 治理 | 策略、凭证、审计、SIEM 和漏洞 | 待企业指定 |
备份至少覆盖 PostgreSQL 逻辑导出、Compose 托管卷、Neo4j、MinIO、环境配置、密钥引用、 签名制品、版本清单和校验文件。秘密由企业密钥系统独立保护,不得写入仓库或明文备份。
恢复时先验签,再在隔离项目和独立端口恢复;核对数据库 Alembic 版本、核心表计数、图与 对象摘要、审计证据和应用健康。恢复失败时保留现场,不覆盖最后可用备份。实际 RPO/RTO、 差异、执行人和批准人必须写入企业演练报告。
开发、测试、预生产只允许相邻晋级。资产、标准、本体、规则和流程包必须绑定版本、摘要、 审批、测试证据和回滚引用。客户迁移先执行只读 dry-run,确认字段映射、重复目标、游标、 检查点、记录数和摘要;未经批准不得写目标、双写或切流。
升级前必须校验制品签名、环境、Compose、镜像版本、Alembic head 和升级前备份。镜像内部 迁移头必须与离线包版本清单一致。升级后重复健康、权限、安全和关键业务检查。
回滚使用“上一正式版本完整制品 + 与升级前时点匹配的备份”恢复到新候选项目,不执行
alembic downgrade,不覆盖当前已升级项目。候选项目完成数据和健康核对后,由企业变更
负责人批准切流。没有匹配制品、备份、回滚引用或批准时必须失败关闭。
| 等级 | 示例 | 处置与升级 |
|---|---|---|
| P0 | 全站不可用、数据损坏、权限绕过、密钥泄露 | 冻结变更,通知业务/技术/安全/运维负责人,启动恢复或回滚 |
| P1 | 关键治理链或交付链失败、关键结果错误 | 当日明确影响、替代路径、负责人和关闭时间 |
| P2 | 非关键功能异常且有替代路径 | 登记缺陷并排入目标阶段 |
| P3 | 体验或低风险改进 | 纳入产品待办 |
异常记录必须包含时间线、影响、检测方式、临时处置、已确认根因、永久修复和验证证据。 根因未确认时不得用 AI 或人员推测替代事实。
运维培训覆盖六类就绪监控、日志定位、事故闭环、备份恢复、环境晋级、迁移 dry-run、升级 回滚、安全审计、Agent 凭证和异常升级。企业运维人员至少独立完成一次隔离恢复和一次 候选回滚练习,并记录签到、结果、问题与补训。
| 项目 | 当前状态 |
|---|---|
| 第二阶段 UAT 用例、报告和缺陷台账 | 本地工程材料已就绪 |
| 用户指南、运维手册和培训计划 | 工程材料已就绪 |
| P2-WP11 本地迁移、升级与回滚证据 | 本地证据已就绪 |
| 264 项功能台账审计和第三阶段待办 | 工程材料已就绪 |
| 企业运维主责、备岗和值班路径 | BLOCKED_EXTERNAL |
| 企业监控、安全与制品平台联调 | BLOCKED_EXTERNAL |
| 企业预生产升级、恢复与 RPO/RTO | BLOCKED_EXTERNAL |
| 正式培训、验收与移交签字 | BLOCKED_EXTERNAL |