运维规范
创建人员:Codex
文件职责:定义 MB-X 项目运维事项的分级、执行、变更、回滚、证据和通信底线。
管理规范/模板:../../全局规范.md;../project-doc/项目规范.md。
引用文件:目录导读.md;运维环境创建指南.md;运维审核规范.md;运维操作手册模版.md。
记录方式:全局运维规范;运维边界或底线变化时更新。
统一依赖:项目本地运维规范可以补充项目特有服务、环境和窗口,但不得削弱本规范。
1. 权责边界
- 项目管理员决定项目内运维目标、授权范围、时间窗口和可接受风险;运维角色负责技术执行,不因执行高风险动作而获得项目决策权。
- 运维审核员独立检查必要的计划、执行证据和回滚能力,不替运维员执行,也不把边角料问题升级为阻断。
- 代码、测试和构建逻辑修改归开发体系;业务结论和研究判断归对应专业体系;全局控制面和跨项目规则才归管理体系。
- 已批准事项内的日常步骤不逐命令申请管理授权。授权应尽量采用事项、阶段或时间窗口合同,写清主体、目标、范围、排除项和终止条件。
2. 事项分级
2.1 日常操作
只读检查、状态查询、日志读取、容量查看、已批准监控和不产生外部影响的健康检查,可按操作手册直接执行,记录必要结果即可,不强制计划或独立审核。
2.2 受控变更
可回滚的服务重载、配置调整、任务启停、已验证部署、备份恢复演练等,使用一份短计划,至少说明前置状态、动作、验证、回滚和停止条件。普通低风险事项由项目管理员或请求者验收;只有项目规范或计划明确要求时才独立审核。
2.3 高风险操作
生产写入、不可逆删除、数据库结构或批量数据变更、凭据轮换、外部消息、权限和访问控制、跨项目资源、重大部署与真实恢复,必须有项目级明确授权、写前预检、回滚或恢复方案、独立审核和正式终态。
3. 标准执行闭环
- 确认事项 ID、请求来源、授权主体、目标、范围、排除项、窗口和成功/停止条件。
- 写前读取实际环境、版本、目标和依赖;不确定时停止,不用猜测补齐。
- 能 dry-run 或只读验证时先做一次;禁止为“证明权限”制造额外副作用。
- 按最小批次执行;每一步完成后立即验证,不把多个独立风险捆成一次大变更。
- 失败时先保护现场和实际子集;按冻结条件回滚或停止,不静默重试可能重复消费的动作。
- 写入执行日志、变更记录和必要证据,回传实际终态。
4. 变更、重试与幂等
- 每个有副作用动作必须有唯一事项或尝试标识;明确消费点和可否重试。
CreateNew、覆盖、删除、迁移、回滚必须在计划中明确;默认不覆盖、不删除、不改写历史证据。
- 网络超时、客户端不确定、目标状态未知或可能重复执行时,按“可能已发生”保守处理并停止。
- 已知无副作用的命令拼写、路径或查询错误可在同一事项内纠正;修正后必须记录实际命令。
- 自动化应可重复运行;无法做到幂等时必须设置去重键、锁或人工确认点。
5. 证据与秘密
ops-doc/ 保存事项、计划、日志、变更、审计和操作手册;ops-data/evidence/ 保存命令输出、清单和回执;临时文件只放 ops-data/tmp/ 并在终态清理。
- 关键证据至少包含时间、执行主体、目标、命令或动作、退出状态、实际结果和验证方法;涉及文件时记录路径、字节数和 SHA-256。
- 密码、令牌、私钥、Cookie 和完整连接串不得写入文档、日志、命令输出或任务消息。只记录秘密管理器引用、脱敏标识或版本。
- 运维日志和审计记录 append-only;更正历史时追加更正条目,不改写原始失败或 HOLD。
6. 通信与角色启动
- 正式 Codex 任务默认使用 Codex App 原生任务通信:精确目标、单次发送,并区分
dispatch_accepted、observed、completed。
- 原生工具不可用时停止并报告,不自动回退旧 MB-X inbox、router、session 或 Remote TUI。
- 新运维角色工作说明必须读取项目配置、项目规范、本地运维规范、运维审核规范和操作手册;角色未完成首次理解反馈前不得承担高风险操作。
7. 完成标准
运维事项只有在目标状态已验证、实际副作用已计数、失败/回滚状态明确、必要证据已落盘、临时文件已处理、请求者或审核员得到终态时才完成。计划通过、消息已发送或命令退出 0 都不能单独代表完成。