docs: 规范密码轮换说明结构

This commit is contained in:
Codex
2026-07-16 19:30:15 +02:00
parent 44708a6aaf
commit 863a1db46f
+6 -8
View File
@@ -47,19 +47,17 @@ description: UniDesk 统一管理员密码的 YAML-first 分发与清理技能
- PikaOA 的 `PIKAOA_BOOTSTRAP_ADMIN_PASSWORD` 只用于创建尚不存在的管理员:
- `secrets sync` 和 Deployment rollout 不会轮换数据库中已有管理员的密码哈希;
- sync 完成后先用已投影的 `OA_ADMIN_TOKEN` 执行 `whoami`,再用
`employees update <admin-id> --password-stdin` 从统一 raw file 经 stdin 显式轮换;
- sync 完成后先用已投影的 `OA_ADMIN_TOKEN` 执行 `whoami`,再用 `employees update <admin-id> --password-stdin` 从统一 raw file 经 stdin 显式轮换;
- 密码不得进入命令参数、日志、issue 或报告;
- `OA_ADMIN_TOKEN` 未投影时先修正当前 consumer 的 YAML/source artifact,禁止从
Kubernetes Secret 反解 token 或启动临时高权限 Pod 绕过。
- `OA_ADMIN_TOKEN` 未投影时
- 先修正当前 consumer 的 YAML/source artifact
- 禁止从 Kubernetes Secret 反解 token 或启动临时高权限 Pod 绕过。
- Secret apply 成功但 consumer rollout 失败时,先用领域 status 区分运行面未部署和已部署 workload 异常:
- namespace 存在但 workload 为 `0/0` 时,记录为“Secret 已预置、登录不适用”,不得重复 restart 或宣称密码已在业务入口生效;
- workload 存在时,rollout 未 ready 属于分发未完成,禁止清理旧来源。
- 只使用已有 repo-owned typed command 验证登录:
- PikaOA development 使用
`web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime development`
- PikaOA release 使用
`web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime release`
- PikaOA development 使用 `web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime development`
- PikaOA release 使用 `web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime release`
- Sub2Rank/ApiState 使用 `web-probe product-smoke --product apistate --target NC01 --profile operations`
- HWLAB 已部署 lane 使用 `web-probe run --node <node> --lane <lane> --origin public`
- WebProbe 报告底层错误为 `Target page, context or browser has been closed` 时: