docs: define bounded minimal release readiness

This commit is contained in:
pikastech
2026-07-21 14:12:13 +02:00
parent 813c103483
commit d269c6b043
@@ -126,6 +126,12 @@ Artifact catalog 的 per-service provenance 是镜像 digest 的身份证明,
PipelineRun 成功、Argo Synced、health 可访问或 source check 通过都不能单独替代业务运行面通过。发布判定只能输出 redacted 状态和摘要,不得包含 provider credential、Postgres DSN password、token、URL credential 或 Secret value。
- CI/CD 发布就绪只承担最小运行面联通判定:
- 服务 probe 只调用不依赖数据库、Temporal、外部 provider 或业务数据的 live endpoint
- rollout gate 只要求目标 source identity 已进入计划内 workload,且期望副本已 updated 和 ready
- Argo 聚合 `Healthy`、业务依赖 readiness 和用户功能验证只能作为发布后独立证据,不得延长或阻塞 CI/CD rollout
- 业务综合联调仍按本规格 6.4 独立执行,不得回填到 Kubernetes readiness 或 CI/CD health gate。
### 6.4 OPS-RELEASE-REQ-004 两层验证口径
| 编号 | 短名 | 主责模块 | 关联模块 |
@@ -177,3 +183,10 @@ L2 与 L3 发布必须使用 `plan -> 人工审阅 -> trigger` 的受控手动
唯一 mutation 是受控手动 `trigger`。它必须显式选择 target、lane、精确 source commit 和 pipeline intent,并向 PaC 发送 webhookPaC 从同一 source authority 创建 commit-pinned PipelineRun。触发前必须先审阅当前输入的非空 plan;计划输入或范围已变化时必须重新 plan。禁止对零范围 plan 触发,禁止 CLI 直建或裸创建 PipelineRun、由 PR 合并回调 trigger,或为兼容旧自动链保留第二入口。
`trigger` 被 PaC 接收后,动态 `next` 必须指向同一 source commit 的只读 `delivery-observe`。不得引导旧 `closeout`、自动同步、人工 PipelineRun 或 Argo mutation;触发失败或输入变化时只能回到重新 plan。
- 手动发布耗时必须按 owning YAML 预算判定:
- 起点是 CLI webhook 被 PaC durable admission 接收的时间,PR merge 到人工 trigger 的等待不计入发布耗时;
- 终点是 GitOps promotion 完成且计划内 workload 达到最小运行面联通就绪;
- env 和服务 artifact 均复用且 build、rollout、affected 全为零时必须以 no-op 结束,不创建 PipelineRun
- 超出预算时必须输出 trigger、prepare、plan、build、collect、promote 和 rollout 的可用阶段耗时、最慢阶段与缺失证据,然后停止;
- 禁止通过提高 timeout、增加业务 health 检查或重复触发掩盖超预算。