运维与治理仓库
oceanway-infrastructure 实施计划
OceanWay IaC、身份、网络、发布、可观测、灾备与跨仓证据仓库的实施计划
仓库:Oceanway-AI/oceanway-infrastructure。当前已有受控 API Admission 的真实跨服务证据基线。
目标结果与当前基线
Infrastructure 负责环境清单、IaC、DNS/TLS、网络、Workload Identity、Secret 引用、数据库/对象存储、可观测、发布、回滚、灾备和跨仓 Evidence Manifest。它只部署各应用仓产生的不可变制品,不导入应用源码或修改业务事实。
当前已固化 Contracts/Core/API Edge 的受控准入证据;B1 Operations、B2 执行终局和后续产品切流仍需独立环境门禁。
B1 的实时任务、依赖和评审统一进入 GitHub Milestone B1 · Operations Observability & Evidence。本页只维护稳定边界和退出门禁,不复制 Issue 的实时状态。
范围边界
负责:
- 环境、区域、Host、Service、Database、Object Storage 和网络策略;
- Customer/Workforce/Workload 身份边界与 Audience/Scope 配置;
- Secret Manager 引用、轮换、撤销和 Break-glass 流程;
- 不可变镜像部署、SBOM/签名验证、Migration、健康检查和 Rollback;
- Metrics、Logs、Traces、Alert、SLO、容量和灾备演练;
- 固定跨仓 Commit/Release/Digest 的证据生成与保留。
不负责应用领域逻辑、Provider Adapter、页面功能、手工 SQL 修复、明文 Secret 入库或客户数据导出。
仓库里程碑
- INFRA-1 已完成受控准入证据:真实 HTTPS JWKS、RS256 Workload JWT、Socket HTTP、隔离 PostgreSQL 和固定制品联调。
- INFRA-2 B1 Operations:Core API/Dispatcher/Projector 分离 Role,Observation/Query 网络,PostgreSQL 最小权限与 Shadow/Cutover 演练。
- INFRA-3 B2 终局链:Execution/Metering/Billing/Gateway 独立 Workload、Purpose-bound Read/Validate、故障注入和 Ledger 回滚证据。
- INFRA-4 Gateway Canary:Text Gateway 网络/Secret/容量/告警和单路径切流;Media Gateway 独立故障域随后接入。
- INFRA-5 Surface 上线:Site、Developer、Console、Studio、Admin 的 DNS/TLS、Session 边界、WAF、CDN 和发布策略。
- INFRA-6 生产治理:多区域/灾备、容量、成本、安全基线、供应链证明和定期恢复演练。
身份与数据门禁
- Customer Session、Workforce Session 与 Workload Credential 使用不同 Issuer/Audience/Scope,不能互换。
- Admin 无数据库网络路径;Gateway 无客户/Core 业务表权限;产品仓无 Gateway/Provider Secret。
- 运行服务只能执行批准的 Repository/Procedure;Migration/Owner/Retention Role 与运行 Role 分离。
- Secret 只通过目标环境 Secret Manager 注入;Git、镜像、Evidence、日志和 Terraform State 不保存可直接使用的明文值。
- 对象存储和 Telemetry 依据 Tenant、数据分类、Retention 与授权隔离。
跨仓证据
每个批次在一次可复现运行中固定 Contracts Package Digest、所有仓 Commit、Workflow Run、Image/Release Digest、Migration、环境和测试报告。核心场景至少覆盖:
- 默认关闭与最小权限;
- 相同请求并发收敛、异语义冲突和跨租户拒绝;
- 服务提交后响应丢失、旧 Lease、乱序/重复事件与消费者崩溃;
- Shadow Build、Cutover、Rollback、数据库事务回滚和未知 Provider 提交;
- Secret/Prompt/客户正文不进入响应、日志、事件或证据;
- 单服务、数据库、网络和上游不可用时的降级与恢复。
发布与回滚
- 只部署带 Digest 的已签名制品;环境声明记录来源 Commit 和部署 Actor。
- Migration、应用发布和流量切换分别可观测,不能把它们隐藏在一个不可回滚脚本中。
- 回滚先停止新流量/Claim,排空或明确接管在途 Operation,再切换到已验证制品。
- 已写业务事实由 Owner 前向恢复;Infrastructure 不删除 Ledger、Event、Asset 或 Provider Task。