运行与发布
配置与恢复、财务核对、备份和可回退发布要求
总体部署形态见平台部署。本页是平台交付的运行要求,实际域名、端口、容器编排与生产环境由 Infrastructure 记录;当前没有平台部署或运行验证。
构建与配置
单个版本关联源码 SHA、数据库迁移版本、Console/Admin 构建版本和配置清单。静态资源随服务打包,明确两前端路由和缓存策略,防止 HTML fallback 遮盖 API、使错误接口返回页面。
生产使用 PostgreSQL + Redis、HTTPS、受控主域名及 Origin/返回白名单;数据库/支付/供应/产品凭据按用途隔离。设置可信代理后再使用来源 IP,不能信任任意转发 Header。启动时校验关键配置,未配置支付与未验收模型保持禁用。
恢复与监控
建议首期由 Go 服务运行恢复扫描,状态、租约和重试落库,支持多实例竞争接管。外部结果查询与原账务恢复不依赖浏览器在线。租约到期不是退款条件;未知执行进入可查询待核对,长时间未处理触发告警。
需要记录请求/操作/订单/平台任务/网关任务关联,统计身份失败、权限拒绝、上游延迟和错误、未知执行、冻结到期、结算/退款失败、支付异常、数据库及恢复队列。日志不包含完整 Key/Cookie、支付签名和可访问私密结果的 URL。
待核对时限、扫描/租约参数、告警通知渠道和运行负责人在 T-10 之前确定。Admin 的人工处理走统一幂等记账服务并审计,不能靠 SQL 直接改余额结束事件。
核对与备份
- 核对余额/冻结与资金流水、支付到账与订单、模型用量与快照、Key 额度与用户资金、网关任务与平台操作。
- 对不一致记录原证据及修复动作,修复日志不能重复扣款,退款引用原消费。
- 备份数据库、必要配置和版本元数据;密钥备份采用受控渠道,不写 Git。
- 在隔离环境实际恢复,核对资金/任务/恢复状态。目标恢复时间与数据丢失上限待确定,不能仅写“已开启备份”。
发布步骤
- 满足首发 P0 验收,确定支付/精度/身份/异常政策,记录禁用的可选能力。
- 固定构建和迁移,测试环境演练新装、升级、重启、恢复与深链接。
- 备份并核对当前状态;明确迁移兼容窗口及需要停止新付费操作的条件。
- 发布后检查身份、Key、已启用协议、订单查询、余额与恢复队列;真实付费冒烟遵循授权。
- 记录版本、时间、环境、证据和异常,确认后再切换产品与客户入口。
回退边界
代码回退必须与数据库兼容。破坏性迁移不能仅重启旧二进制;先停新付费执行、保存正在执行的操作和订单事实,再按演练的兼容/前向修复方案处理。恢复历史数据库可能丢失已发生支付与消费,必须先核对外部事实,不能自动覆盖为旧余额。
上线、生产密钥变更、真实支付、客户迁移和正式域名切换由对应实施任务单独执行;本文档任务没有完成这些动作。