Внесены правки в документацию
This commit is contained in:
@@ -20,6 +20,13 @@
|
||||
- Изменение deployment, VM topology, network exposure, volumes, Linux capabilities, OS/sudo-прав или способа доставки секретов требует impact analysis по arch-06.
|
||||
- Агент не добавляет `deploy` в группу `docker` и не расширяет sudo wildcard-командами. Новое право оформляется как конкретная операция над конкретным systemd-unit с review и rollback.
|
||||
- Production compose, systemd-units, deploy scripts и secret mappings остаются root-owned и недоступны `deploy` на запись.
|
||||
- Release содержит version-controlled manifest owner/group/mode; blanket
|
||||
`F644` sync запрещён, executable scripts/hooks/preflight сохраняют `+x`.
|
||||
- Изменение image digest повторяет runtime-проверки exact image: UID/GID,
|
||||
entrypoint, writable paths, healthcheck binaries и one-shot init jobs.
|
||||
- Изменение bind permissions, feature flag/edge allow-list, published ports
|
||||
или systemd oneshot helper требует positive/negative production-like test,
|
||||
а не только review YAML/shell.
|
||||
- Для private/no-egress VM допустим временный bootstrap с SSH из trusted ops CIDR и ограниченным egress для пакетов/образов.
|
||||
- Раскатка private/no-egress VM считается незавершённой, пока не выполнен lockdown: public ingress/SSH и общий egress закрыты, private access проверен, а недоступность снаружи зафиксирована.
|
||||
- Повторное открытие ingress/egress после lockdown — документированная break-glass операция с обязательным возвратом в lockdown, а не штатный способ деплоя.
|
||||
@@ -101,6 +108,16 @@ Raw OTP запрещено хранить в открытом виде: это
|
||||
- сервис запускается в root Docker Compose своей VM; CI отдельно валидирует оба projects и отсутствие cross-host `depends_on`/Docker DNS;
|
||||
- remote Message Safety contract tests покрывают v2 `202 + Location + Retry-After`, sticky final result, terminal failed `503`, `409` invariant mapping и legacy v1 migration adapter;
|
||||
- container проверен по arch-06: non-root, `no-new-privileges`, capabilities, read-only filesystem/writable paths, volumes, networks и resource limits;
|
||||
- release manifest проверяет executable modes; bind files читаются реальным
|
||||
container UID/GID, named volumes подготовлены ограниченным init-job;
|
||||
- healthcheck выполнен внутри exact pinned digest, без несуществующих
|
||||
вспомогательных binaries;
|
||||
- published Docker ports проверены через live `DOCKER-USER` counters с учётом
|
||||
DNAT; обновлённый active oneshot helper применён explicit restart;
|
||||
- hooks/timers имеют корректный exit code и пустой stderr при успехе;
|
||||
- feature flags, edge allow-lists и service readiness согласованы fail-closed;
|
||||
- изменение embedded seed/schema выпущено как совместимая пара нового image
|
||||
digest и новой монотонной config version с проверенным rollback;
|
||||
- изменение прав `deploy`, systemd, network exposure, capabilities, volumes или secret delivery отражено в arch-06 и deployment runbook;
|
||||
- для private/no-egress VM выполнен и зафиксирован bootstrap→lockdown checklist;
|
||||
- worker, указанный в Compose/runbook, имеет реально зарегистрированный entrypoint в image; deployment не может заранее выдумывать имя команды;
|
||||
|
||||
Reference in New Issue
Block a user