docs: govern renderer rollout scope
This commit is contained in:
@@ -86,6 +86,12 @@ CoreDNS 和 k3s 控制面使用 Kubernetes 系统关键优先级。Sub2API 和
|
||||
|
||||
`plan` 必须针对精确 source commit 在一次只读输出中披露:YAML configRef、env identity、env reuse/build 判定、待构建镜像数量与服务列表、待 rollout 服务、全部受影响服务、范围基线、新增范围、触发层 concurrency、构建层 max parallel、批次数、step/sidecar 资源合同、priority class 和核心保护摘要。`status` 和 `diagnosis` 必须披露运行/排队 TaskRun 数与稳定意图键状态。共享读取超时只能投影为 warning 或 unavailable,不得把全部 consumer 伪装为真实失败。
|
||||
|
||||
- Renderer 范围判定必须符合以下规则:
|
||||
- renderer 输入或配置变化会重建完整 runtime tree,并改写未选 workload 的 source identity 时,`plan` 必须显示全部实际 rollout 服务;
|
||||
- 镜像构建范围继续由 env、组件输入和 artifact provenance 独立决定;
|
||||
- 禁止用局部源码影响范围替代实际 GitOps Pod template diff;
|
||||
- 只有未选 workload 的 manifest 和 source identity 均保持不变时,才允许报告局部 rollout。
|
||||
|
||||
### 5.6 CI-RESOURCE-REQ-006 中心自动触发禁用
|
||||
|
||||
中心 PaC owning YAML 必须声明 `deliveryTrigger.mode=manual-plan-confirm` 和 `deliveryTrigger.mechanism=pac-webhook`。PaC webhook 接收端继续作为唯一 PipelineRun 创建入口,但 Gitea push hook、PR merge callback、branch follower、poller 和其他自动发送方不得调用它;PR merge 后只允许 source mirror 或 authority 更新。受控 apply 必须删除或禁用 Gitea 自动 hook,并在 status 中把自动发送方启用视为配置漂移。
|
||||
|
||||
Reference in New Issue
Block a user