docs: record workbench rollout guardrails
This commit is contained in:
@@ -7,6 +7,7 @@
|
||||
- OpenCode UI/后端作为独立运行面接入 HWLAB,不与 `hwlab-cloud-web` 共享 Pod 或进程;Cloud Web 只负责导航入口、同源鉴权换票和代理守卫。
|
||||
- OpenCode 公开 URL、upstream URL、provider profile、SecretRef 和 namespace 选择必须来自 node/lane 的受控 YAML 与 GitOps 渲染,不在前端或 runtime 代码里写隐藏默认。
|
||||
- Cloud Web 的 OpenCode iframe 只能在拿到同源签名 URL 后加载。前端不得直接把裸 `HWLAB_CLOUD_WEB_OPENCODE_URL` 作为 iframe `src`,否则用户可能看到代理拒绝 JSON 而不是 HWLAB 页面状态。
|
||||
- OpenCode runtime 启动路径不得把外部包仓库访问作为 readiness 前置条件。`opencode-server` 容器启动时只启动服务本身;git、npm、provider adapter 或其他运行依赖必须通过镜像、env-reuse 环境或受控 boot sidecar 预置/校验。禁止在主容器启动脚本中临时 `apk add` / `apt install` 后再进入服务,否则 node DNS、egress proxy 或上游仓库抖动会把 OpenCode 变成 lane rollout blocker。
|
||||
|
||||
## 鉴权与换票
|
||||
|
||||
@@ -25,3 +26,4 @@
|
||||
- rollout 后先用受控 `hwlab nodes control-plane status --node <node> --lane <lane>` 确认 PipelineRun、Argo revision、runtime workload 和 public entry 全部收敛。
|
||||
- Web 验收从 HWLAB public origin 打开 `/opencode`,确认 iframe 存在、frame URL 带 redacted ticket、顶层页面和 iframe body 都没有 `opencode_auth_required`。
|
||||
- OTel 验收至少覆盖一条成功 frame-url trace 和一条未认证直连 OpenCode host 的 401 trace;两者都应能在 Tempo 中查到 Cloud API `/auth/session` span。
|
||||
- 如果 rollout 卡在 `opencode-server` not-ready,先用受控 node/lane status 确认是否只是 OpenCode workload 阻塞,再查 Pod 日志区分 `ImagePull`、CrashLoop、探针失败和 provider sidecar 失败。发现启动期包安装或外部仓库访问失败时,应修 GitOps 渲染或镜像/env-reuse source truth 后重新 rollout;不要手工 patch Deployment 或删除 Pod 作为长期解法。
|
||||
|
||||
Reference in New Issue
Block a user