暂缓。当前优先实现 Kubernetes GitOps;本问题不阻塞 Flux bootstrap,但在扩大 OpenBao 依赖或取消其他恢复路径前必须完成。
2026-09-09 对 bao1 做了只读核查及一次手动触发:
当前没有可用 Raft snapshot。VM 备份状态尚未纳入本 ticket 的已验证事实。
现有任务只检查 token 文件是否存在,不验证 token 是否有效。token 是 period=768h 的 orphan periodic token,但 snapshot 脚本从不执行 renew-self,因此文件仍在而凭据已过期。
不要把人类 OIDC 管理员 token 存给 systemd。需要在实施前选择并记录以下一种机器身份:
优先评估方案 A;实现简单,但必须承认 snapshot 权限可以导出全部 Bao 数据,属于高价值凭据。
PGP 私钥已有独立备份;PGP 加密后的 unseal key 密文可以长期保存。解密后的 unseal key 明文不得提交 Git 或写入 ticket。
No dependencies set.
The note is not visible to the blocked user.
优先级
暂缓。当前优先实现 Kubernetes GitOps;本问题不阻塞 Flux bootstrap,但在扩大 OpenBao 依赖或取消其他恢复路径前必须完成。
已确认现状
2026-09-09 对 bao1 做了只读核查及一次手动触发:
当前没有可用 Raft snapshot。VM 备份状态尚未纳入本 ticket 的已验证事实。
根因
现有任务只检查 token 文件是否存在,不验证 token 是否有效。token 是 period=768h 的 orphan periodic token,但 snapshot 脚本从不执行 renew-self,因此文件仍在而凭据已过期。
身份模型决策
不要把人类 OIDC 管理员 token 存给 systemd。需要在实施前选择并记录以下一种机器身份:
方案 A:受限 periodic service token
方案 B:AppRole
优先评估方案 A;实现简单,但必须承认 snapshot 权限可以导出全部 Bao 数据,属于高价值凭据。
后续工作
验收标准
已知密钥恢复条件
PGP 私钥已有独立备份;PGP 加密后的 unseal key 密文可以长期保存。解密后的 unseal key 明文不得提交 Git 或写入 ticket。