部署门禁与高可用边界
更新:2026-08-30
发布闸门
所有发布先通过 GitHub Actions 监控脚本,确认目标提交的最新工作流全部完成且成功;失败、取消或超时必须保留日志并修复后重跑。RR 发布入口使用生产并发锁、固定提交 SHA 镜像、版本化 release bundle 和 SHA-256 校验,部署失败执行镜像回滚并记录结构化结果。
Stateful 服务门禁
以下服务不得直接复用 Docs、Console、Status、API Gateway 的无状态发布事务:
| 服务 | 自动发布前置检查 | 回滚边界 |
|---|---|---|
| Auth Site | 认证数据库备份、完整性检查、凭据权限、新旧镜像兼容、登录/登出/重置/会话恢复 Smoke | 镜像可回滚,认证数据库不回滚 |
| AI Runtime | SQLite/WAL/SHM 一致性快照、quick_check、迁移前后结构和关键计数、历史任务/对话/成果读取、Runtime 与 OmniRoute/Nomad/Cloudreve 边界 Smoke |
镜像与数据库快照成对恢复,恢复后重新验证任务读取和公网入口 |
| CLI Agent Gateway | 凭据不进镜像和日志、三个 CLI 通道真实 Smoke、容器权限/只读根/网络边界、与 Runtime 兼容性 | 仅回滚 Gateway,不影响 Runtime 主链路 |
在对应门禁全部自动化并通过前,上述服务保持人工发布。
RR 生产边界
RR 当前是单节点生产,自动部署不等于高可用。整机故障时需要单独评估接管节点、公网 DNS/入口切换、Runtime 数据恢复、凭据恢复边界以及 Cloudreve 恢复顺序。未完成第二生产节点和切换演练前,文档和控制台必须显示“单节点生产、可恢复、非高可用”。
101 的独立备份盘固定为 /srv/codex-hub-backup,执行备份前必须确认来源为 /dev/sda1;RR 的 /backup 不得被当作独立备份盘。容量告警、归档和镜像清理由独立维护任务执行,不得删除运行中的镜像、回滚镜像、凭据或系统 Codex 数据。