docs: 规范密码轮换说明结构
This commit is contained in:
@@ -47,19 +47,17 @@ description: UniDesk 统一管理员密码的 YAML-first 分发与清理技能
|
||||
|
||||
- PikaOA 的 `PIKAOA_BOOTSTRAP_ADMIN_PASSWORD` 只用于创建尚不存在的管理员:
|
||||
- `secrets sync` 和 Deployment rollout 不会轮换数据库中已有管理员的密码哈希;
|
||||
- sync 完成后先用已投影的 `OA_ADMIN_TOKEN` 执行 `whoami`,再用
|
||||
`employees update <admin-id> --password-stdin` 从统一 raw file 经 stdin 显式轮换;
|
||||
- sync 完成后先用已投影的 `OA_ADMIN_TOKEN` 执行 `whoami`,再用 `employees update <admin-id> --password-stdin` 从统一 raw file 经 stdin 显式轮换;
|
||||
- 密码不得进入命令参数、日志、issue 或报告;
|
||||
- `OA_ADMIN_TOKEN` 未投影时先修正当前 consumer 的 YAML/source artifact,禁止从
|
||||
Kubernetes Secret 反解 token 或启动临时高权限 Pod 绕过。
|
||||
- `OA_ADMIN_TOKEN` 未投影时:
|
||||
- 先修正当前 consumer 的 YAML/source artifact;
|
||||
- 禁止从 Kubernetes Secret 反解 token 或启动临时高权限 Pod 绕过。
|
||||
- Secret apply 成功但 consumer rollout 失败时,先用领域 status 区分运行面未部署和已部署 workload 异常:
|
||||
- namespace 存在但 workload 为 `0/0` 时,记录为“Secret 已预置、登录不适用”,不得重复 restart 或宣称密码已在业务入口生效;
|
||||
- workload 存在时,rollout 未 ready 属于分发未完成,禁止清理旧来源。
|
||||
- 只使用已有 repo-owned typed command 验证登录:
|
||||
- PikaOA development 使用
|
||||
`web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime development`;
|
||||
- PikaOA release 使用
|
||||
`web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime release`;
|
||||
- PikaOA development 使用 `web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime development`;
|
||||
- PikaOA release 使用 `web-probe product-smoke --product pikaoa --target NC01 --profile admin-mvp --runtime release`;
|
||||
- Sub2Rank/ApiState 使用 `web-probe product-smoke --product apistate --target NC01 --profile operations`;
|
||||
- HWLAB 已部署 lane 使用 `web-probe run --node <node> --lane <lane> --origin public`。
|
||||
- WebProbe 报告底层错误为 `Target page, context or browser has been closed` 时:
|
||||
|
||||
Reference in New Issue
Block a user