公共工程与平台专项:返回结果摘要
审查员:
research_platform,gpt-6-luna / max。主会话按返回结果整理。审查员确认59输入哈希匹配;只读,无产品测试/文件或Runtime修改。非正式S5/S7。
总体判断与16个REQ覆盖
事实Owner/全局后台/客户下钻/不强拆微服务的边界合理。控制中心通用模型先于业务、普通人免PromQL及非零售证明是已定方向,不能直接删。待收口是首期库存/规模、成熟引擎委托、真实生成消费链和多REQ控制面隔离。
| REQ-DW后缀 | 规划评判/真实交接目标 |
|---|---|
| SHARED-BASELINE | 公共类型和UNKNOWN合理;固定方言及真正的Go/TS校验/绑定消费者 |
| ENGINEERING-BASE | 工程/迁移/扩展槽合理;并发控制面验证是多REQ实施前置,不是既有能力 |
| RELIABLE-RUNTIME | 持久结果/消息/守卫必要;明确调度/恢复引擎与领域状态机的边界,约束V1 |
| IDENTITY | 鼎味授权/区域/任职合理;比较认证IdP与本地Account映射,不默认自建完整OIDC |
| CUSTOMER | 资料/身份/快照分离合理;危险生命周期操作继续受D-13条件约束 |
| SURFACE-FRAMEWORK | 全局/下钻/请求态槽合理;正式changed UI需覆盖发布Foundation,不把provisional视为批准 |
| CONTRACT-ADAPTERS | Real/Stub/Fake隔离有价值;固定可生成操作源与真实Client,避免第二DTO |
| CUSTOMER-ACCESS | 基础自助范围适当;真实登录Provider/配置及session撤权接缝必须验证 |
| BACKOFFICE-ACCESS | 结构正确,范围宽;限制公共身份/客户/平台工作面,不抢未来领域办理 |
| OPERATIONS-ACCESS | 设备/弱网意图安全方向正确;W2入口不宣称W5称重/签收已完成 |
| MONITORING-DETECTION | 通用/免PromQL保留;首期可支持的查询/条件/编译/插件库存有限化 |
| MONITORING-RESPONSE | 事件/投递/ACK/源恢复分开必要;实任接手链与有限路由能力待D-07/15 |
| CONTROLLED-AUTOMATION | Owner守卫/未知查询正确;有限动作证明后选唯一持久步骤引擎 |
| PRODUCTION-INFRASTRUCTURE | 唯一写者/回退/外部权限目标合理;真实拓扑/资源和实任责任在对应阶段确认 |
| PRODUCTION-VERIFICATION | 恢复/容量/真机必要;无真实环境/目标不能预填达标,不等于S0方案本身失败 |
| INTEGRATED-RELEASE | 精确候选和有限证据必要;映射既有S7/S10/S11,不建立第二发布gate/覆盖分母 |
六项发现
| ID | 影响与本地位置 | 反例/建议/关闭证据 |
|---|---|---|
| P1 | 有关路由方案收口;MONITORING-AUTOMATION:157 | 独立持久事件有理由,但未证明通知分组/静默/抑制/路由全须自研。比较AM委托与自研能力矩阵;只选一个通知权威,禁止双路由。静默/归并/停机不能遗漏Incident/责任 |
| P2 | 首期规模/范围风险;MONITORING-AUTOMATION:294、DECISIONS:37 | 未定服务/信号/标签/保留/负载和实任值守,却默认首期全量空间/插件/DSL/发布/响应。保留通用接口/非零售证明,先列有限V1类型/能力/副作用;实施合同和运行人员分别在相应前提收口 |
| P3 | 生成消费链待接;REQ-DETAILS:30/106、shared-model-contracts:19 | JSON Schema定义数据结构,不天然生成有端点/认证/状态码的API Client。确定操作源/方言/引用闭包和实际工具;Go/TS/Mock实消费、生成可复现和负例一致 |
| P4 | 引擎职责/选型待定;REQ-DETAILS:56/252 | Outbox/Owner守卫必要,通用调度/Runbook内核可能重复成熟能力。比较有限数据库Job/Worker与Temporal样例的恢复/运维成本;只选一个引擎。Activity重试仍保留源ID/查询/守卫,不让引擎接管REQ生命周期 |
| P5 | 多REQ并发实施前置待证;REQ-DETAILS:42、WAVE-REQ-PORTFOLIO:360 | 分支隔离不证明Hook/Runtime/journal/证据/锁隔离;两真实独立绑定checkout交错事件/恢复的证据需工程地基提供,不是已发现实际串写 |
| P6 | 身份复用优化;REQ-DETAILS:68 | 比较现有IdP/Keycloak认证与自建维护面,明确subject→Account、撤权语义;ReBAC复杂度未证时不默认部署OpenFGA。授权关系不代余额/质量/每日同意 |
Alertmanager委托候选的正确顺序
源评估/质量→平台本地持久Trigger/Incident/责任及通知Outbox→唯一版本路由/通知意图交AM→投递层观察。不能从AM webhook创建全部Incident;静默/归并/抑制会漏评估,AM受理不证明送达或有人接手。人员ACK、源核验及关闭仍独立。AM停机/恢复、归并明细、重复/迟到通知需反例验证。
该委托只是候选。若AM回执粒度/持久恢复不满足合同,应选更适合通知能力或有据保留自研,而非假设AM天然满足投递exactly-once。已有平台文档明确不同时开AM路由,该防双权威约束继续保留。
官方复用对照
| 能力 | 官方候选 | 能代替什么/不能代替什么 |
|---|---|---|
| 数据结构校验 | JSON Schema规范、google/jsonschema-go | Google库可验证/从Go结构推导Schema,不是Schema→API Client生成器;原生源仍一份 |
| 操作Client生成 | OpenAPI Generator Go、许可 | 操作规格生成能力,Apache-2.0;方言/3.1支持和现有gate适配须按实际版本验证,不能假称现gate支持OpenAPI |
| 认证 | Keycloak、管理文档 | Apache-2.0 Java身份服务,可承担IdP;本地客户关系/业务授权另有Owner,自托管有成本 |
| 关系授权 | OpenFGA、建模原则 | Apache-2.0 Go关系权限候选;非IdP/非业务门禁,避免过泛元模型 |
| 持久长流程 | Temporal架构、官方仓库、Activity失败 | MIT服务/Worker历史恢复;多组件/数据库运行责任,不能替本地资金/物料/执行守卫,Cloud非免费自托管 |
| 遥测接入 | OpenTelemetry | SDK/Collector负责产生/采集/处理/导出,不是存储、图表、Incident或业务恢复平台 |
| 时序/通知 | Prometheus、Alertmanager | Apache-2.0 Go候选;AM覆盖归并/路由/静默/抑制,不代源事实/人接手/业务核验 |
不推荐一次部署全部候选;许可费不等于运维/短信/存储/值守免费。数据库/队列/工程生成方案、D-07/D-15实际责任/预算、Provider/设备、多REQ隔离与覆盖Foundation仍UNKNOWN。