OceanWayOceanWay
运维与治理仓库

oceanway-infrastructure 实施计划

OceanWay IaC、身份、网络、发布、可观测、灾备与跨仓证据仓库的实施计划

仓库:Oceanway-AI/oceanway-infrastructure。当前已有受控 API Admission 的真实跨服务证据基线。

目标结果与当前基线

Infrastructure 负责环境清单、IaC、DNS/TLS、网络、Workload Identity、Secret 引用、数据库/对象存储、可观测、发布、回滚、灾备和跨仓 Evidence Manifest。它只部署各应用仓产生的不可变制品,不导入应用源码或修改业务事实。

当前已固化 Contracts/Core/API Edge 的受控准入证据;B1 Operations、B2 执行终局和后续产品切流仍需独立环境门禁。

B1 的实时任务、依赖和评审统一进入 GitHub Milestone B1 · Operations Observability & Evidence。本页只维护稳定边界和退出门禁,不复制 Issue 的实时状态。

范围边界

负责:

  • 环境、区域、Host、Service、Database、Object Storage 和网络策略;
  • Customer/Workforce/Workload 身份边界与 Audience/Scope 配置;
  • Secret Manager 引用、轮换、撤销和 Break-glass 流程;
  • 不可变镜像部署、SBOM/签名验证、Migration、健康检查和 Rollback;
  • Metrics、Logs、Traces、Alert、SLO、容量和灾备演练;
  • 固定跨仓 Commit/Release/Digest 的证据生成与保留。

不负责应用领域逻辑、Provider Adapter、页面功能、手工 SQL 修复、明文 Secret 入库或客户数据导出。

仓库里程碑

  1. INFRA-1 已完成受控准入证据:真实 HTTPS JWKS、RS256 Workload JWT、Socket HTTP、隔离 PostgreSQL 和固定制品联调。
  2. INFRA-2 B1 Operations:Core API/Dispatcher/Projector 分离 Role,Observation/Query 网络,PostgreSQL 最小权限与 Shadow/Cutover 演练。
  3. INFRA-3 B2 终局链:Execution/Metering/Billing/Gateway 独立 Workload、Purpose-bound Read/Validate、故障注入和 Ledger 回滚证据。
  4. INFRA-4 Gateway Canary:Text Gateway 网络/Secret/容量/告警和单路径切流;Media Gateway 独立故障域随后接入。
  5. INFRA-5 Surface 上线:Site、Developer、Console、Studio、Admin 的 DNS/TLS、Session 边界、WAF、CDN 和发布策略。
  6. INFRA-6 生产治理:多区域/灾备、容量、成本、安全基线、供应链证明和定期恢复演练。

身份与数据门禁

  • Customer Session、Workforce Session 与 Workload Credential 使用不同 Issuer/Audience/Scope,不能互换。
  • Admin 无数据库网络路径;Gateway 无客户/Core 业务表权限;产品仓无 Gateway/Provider Secret。
  • 运行服务只能执行批准的 Repository/Procedure;Migration/Owner/Retention Role 与运行 Role 分离。
  • Secret 只通过目标环境 Secret Manager 注入;Git、镜像、Evidence、日志和 Terraform State 不保存可直接使用的明文值。
  • 对象存储和 Telemetry 依据 Tenant、数据分类、Retention 与授权隔离。

跨仓证据

每个批次在一次可复现运行中固定 Contracts Package Digest、所有仓 Commit、Workflow Run、Image/Release Digest、Migration、环境和测试报告。核心场景至少覆盖:

  • 默认关闭与最小权限;
  • 相同请求并发收敛、异语义冲突和跨租户拒绝;
  • 服务提交后响应丢失、旧 Lease、乱序/重复事件与消费者崩溃;
  • Shadow Build、Cutover、Rollback、数据库事务回滚和未知 Provider 提交;
  • Secret/Prompt/客户正文不进入响应、日志、事件或证据;
  • 单服务、数据库、网络和上游不可用时的降级与恢复。

发布与回滚

  • 只部署带 Digest 的已签名制品;环境声明记录来源 Commit 和部署 Actor。
  • Migration、应用发布和流量切换分别可观测,不能把它们隐藏在一个不可回滚脚本中。
  • 回滚先停止新流量/Claim,排空或明确接管在途 Operation,再切换到已验证制品。
  • 已写业务事实由 Owner 前向恢复;Infrastructure 不删除 Ledger、Event、Asset 或 Provider Task。

统一证据格式见验收、发布与回滚,安全边界见权限、安全与治理

On this page