# 运维规范 创建人员:Codex 文件职责:定义 MB-X 项目运维事项的分级、执行、变更、回滚、证据和通信底线。 管理规范/模板:../../全局规范.md;../project-doc/项目规范.md。 引用文件:目录导读.md;运维环境创建指南.md;运维审核规范.md;运维操作手册模版.md。 记录方式:全局运维规范;运维边界或底线变化时更新。 统一依赖:项目本地运维规范可以补充项目特有服务、环境和窗口,但不得削弱本规范。 ## 1. 权责边界 1. 项目管理员决定项目内运维目标、授权范围、时间窗口和可接受风险;运维角色负责技术执行,不因执行高风险动作而获得项目决策权。 2. 运维审核员独立检查必要的计划、执行证据和回滚能力,不替运维员执行,也不把边角料问题升级为阻断。 3. 代码、测试和构建逻辑修改归开发体系;业务结论和研究判断归对应专业体系;全局控制面和跨项目规则才归管理体系。 4. 已批准事项内的日常步骤不逐命令申请管理授权。授权应尽量采用事项、阶段或时间窗口合同,写清主体、目标、范围、排除项和终止条件。 ## 2. 事项分级 ### 2.1 日常操作 只读检查、状态查询、日志读取、容量查看、已批准监控和不产生外部影响的健康检查,可按操作手册直接执行,记录必要结果即可,不强制计划或独立审核。 ### 2.2 受控变更 可回滚的服务重载、配置调整、任务启停、已验证部署、备份恢复演练等,使用一份短计划,至少说明前置状态、动作、验证、回滚和停止条件。普通低风险事项由项目管理员或请求者验收;只有项目规范或计划明确要求时才独立审核。 ### 2.3 高风险操作 生产写入、不可逆删除、数据库结构或批量数据变更、凭据轮换、外部消息、权限和访问控制、跨项目资源、重大部署与真实恢复,必须有项目级明确授权、写前预检、回滚或恢复方案、独立审核和正式终态。 ## 3. 标准执行闭环 1. 确认事项 ID、请求来源、授权主体、目标、范围、排除项、窗口和成功/停止条件。 2. 写前读取实际环境、版本、目标和依赖;不确定时停止,不用猜测补齐。 3. 能 dry-run 或只读验证时先做一次;禁止为“证明权限”制造额外副作用。 4. 按最小批次执行;每一步完成后立即验证,不把多个独立风险捆成一次大变更。 5. 失败时先保护现场和实际子集;按冻结条件回滚或停止,不静默重试可能重复消费的动作。 6. 写入执行日志、变更记录和必要证据,回传实际终态。 ## 4. 变更、重试与幂等 1. 每个有副作用动作必须有唯一事项或尝试标识;明确消费点和可否重试。 2. `CreateNew`、覆盖、删除、迁移、回滚必须在计划中明确;默认不覆盖、不删除、不改写历史证据。 3. 网络超时、客户端不确定、目标状态未知或可能重复执行时,按“可能已发生”保守处理并停止。 4. 已知无副作用的命令拼写、路径或查询错误可在同一事项内纠正;修正后必须记录实际命令。 5. 自动化应可重复运行;无法做到幂等时必须设置去重键、锁或人工确认点。 ## 5. 证据与秘密 1. `ops-doc/` 保存事项、计划、日志、变更、审计和操作手册;`ops-data/evidence/` 保存命令输出、清单和回执;临时文件只放 `ops-data/tmp/` 并在终态清理。 2. 关键证据至少包含时间、执行主体、目标、命令或动作、退出状态、实际结果和验证方法;涉及文件时记录路径、字节数和 SHA-256。 3. 密码、令牌、私钥、Cookie 和完整连接串不得写入文档、日志、命令输出或任务消息。只记录秘密管理器引用、脱敏标识或版本。 4. 运维日志和审计记录 append-only;更正历史时追加更正条目,不改写原始失败或 HOLD。 ## 6. 通信与角色启动 1. 正式 Codex 任务默认使用 Codex App 原生任务通信:精确目标、单次发送,并区分 `dispatch_accepted`、`observed`、`completed`。 2. 原生工具不可用时停止并报告,不自动回退旧 MB-X inbox、router、session 或 Remote TUI。 3. 新运维角色工作说明必须读取项目配置、项目规范、本地运维规范、运维审核规范和操作手册;角色未完成首次理解反馈前不得承担高风险操作。 ## 7. 完成标准 运维事项只有在目标状态已验证、实际副作用已计数、失败/回滚状态明确、必要证据已落盘、临时文件已处理、请求者或审核员得到终态时才完成。计划通过、消息已发送或命令退出 0 都不能单独代表完成。