docs: 同步 Ayatori 认证与 bootstrap 合并验收
docs / check (push) Successful in 14s

This commit is contained in:
2026-09-27 17:51:14 +00:00
parent 6de3448fb4
commit 2700037f18
3 changed files with 16 additions and 9 deletions
+3 -2
View File
@@ -63,8 +63,9 @@ infra 能力,不属于第一个使用它们的 Database 领域。启动入口
领域按用例需要定义 repository,adapter 保留对象映射、凭据格式、路径、冲突与恢复语义。 领域按用例需要定义 repository,adapter 保留对象映射、凭据格式、路径、冲突与恢复语义。
例如 Database 七键凭据及 UID 路径不是通用 KV 规则。此次修订纠正原实现把 Bao 认证放在 例如 Database 七键凭据及 UID 路径不是通用 KV 规则。此次修订纠正原实现把 Bao 认证放在
Database adapter 的归属,认证方式与部署位置约定不变。源码拆分由 Database adapter 的归属,认证方式与部署位置约定不变。源码拆分由
[PR #13](https://git.ddupan.top/panxiao81/ayatori/pulls/13) 跟踪,尚未合并;实现与详细约定见 [PR #13](https://git.ddupan.top/panxiao81/ayatori/pulls/13) 跟踪,2026-09-27 经维护者批准合并;
[65c60cc 的总体架构](https://git.ddupan.top/panxiao81/ayatori/src/commit/65c60cca4528bc8bf14783fb7b59922283059c02/docs/architecture/overview.md#进程内依赖边界)。 实现与详细约定见
[6b2808c 的总体架构](https://git.ddupan.top/panxiao81/ayatori/src/commit/6b2808ce91b03215f466746a15d0c3d7442bb9d4/docs/architecture/overview.md#进程内依赖边界)。
## CI 验证约定 ## CI 验证约定
+6 -5
View File
@@ -168,9 +168,9 @@ OpenBao 测试已覆盖并发、软删除、固定前缀权限和响应丢失,
Database 供应或 ESO。源码模块文档与 wiki 已关联,见 Database 供应或 ESO。源码模块文档与 wiki 已关联,见
[同步记录](../verification.md)。 [同步记录](../verification.md)。
Kubernetes 认证会话的后续实现位于 Kubernetes 认证会话、公共 infra 与 bootstrap 装配拆分已于 2026-09-27 经维护者批准合并
[PR #13](https://git.ddupan.top/panxiao81/ayatori/pulls/13),提交 [PR #13](https://git.ddupan.top/panxiao81/ayatori/pulls/13),合并提交
[f0aa86f](https://git.ddupan.top/panxiao81/ayatori/commit/f0aa86f67673fbfb5f182f3ce35679c614be968d),尚未合并。 [6b2808c](https://git.ddupan.top/panxiao81/ayatori/commit/6b2808ce91b03215f466746a15d0c3d7442bb9d4)。
维护者指出并纠正了首版的 Pod 文件假设:controller 可以是 systemd service;Kubernetes auth 维护者指出并纠正了首版的 Pod 文件假设:controller 可以是 systemd service;Kubernetes auth
仍是正确路径,但应复用 manager 的标准 kubeconfig/in-cluster 配置,通过 RBAC 授权的指定 仍是正确路径,但应复用 manager 的标准 kubeconfig/in-cluster 配置,通过 RBAC 授权的指定
ServiceAccount TokenRequest 申请短期 JWT。集群内外共用同一客户端路径,不另建机器身份。 ServiceAccount TokenRequest 申请短期 JWT。集群内外共用同一客户端路径,不另建机器身份。
@@ -182,9 +182,10 @@ manager 已增加显式 HTTPS/CA、auth role、目标 SA/audience 配置、Runna
三轮 race、本地全量测试和两种 lint 通过。生产 auth 配置与 Database 供应尚未接入,不代表已部署。 三轮 race、本地全量测试和两种 lint 通过。生产 auth 配置与 Database 供应尚未接入,不代表已部署。
认证客户端与生命周期按维护者确认的 认证客户端与生命周期按维护者确认的
[公共 infra 边界](../architecture/ayatori-control-plane.md#controller-公共基础设施边界)整理, [公共 infra 边界](../architecture/ayatori-control-plane.md#controller-公共基础设施边界)整理,
Database 保留凭据 repository/adapter 语义;重构继续由同一 PR 跟踪,不表示供应链路已完成。 Database 保留凭据 repository/adapter 语义;装配由独立 bootstrap 包负责,Run 只编排启动与清理。
合并不表示供应链路已完成;合并时 CI 的状态边界见[同步记录](../verification.md)。
具体使用边界见该提交的 具体使用边界见该提交的
[认证会话说明](https://git.ddupan.top/panxiao81/ayatori/src/commit/f0aa86f67673fbfb5f182f3ce35679c614be968d/docs/database/README.md#openbao-kubernetes-认证会话)。 [认证会话说明](https://git.ddupan.top/panxiao81/ayatori/src/commit/6b2808ce91b03215f466746a15d0c3d7442bb9d4/docs/database/README.md#openbao-kubernetes-认证会话)。
- operator 管理实例内的租户资源,不运行 PostgreSQL/OpenBao,也不管理 VM、存储、备份或 OpenBao PKI。 - operator 管理实例内的租户资源,不运行 PostgreSQL/OpenBao,也不管理 VM、存储、备份或 OpenBao PKI。
- 应用密码写入 OpenBao,不进入 CR、Event 或日志;ESO 负责向 Kubernetes 消费者投射。 - 应用密码写入 OpenBao,不进入 CR、Event 或日志;ESO 负责向 Kubernetes 消费者投射。
+7 -2
View File
@@ -116,7 +116,7 @@ controller、目标固定、finalizer 保留与生成 RBAC,真实 API server
首版依赖投射 SA 文件的假设已按维护者意见撤除:集群外 kubeconfig 与集群内配置共用 manager 首版依赖投射 SA 文件的假设已按维护者意见撤除:集群外 kubeconfig 与集群内配置共用 manager
客户端,通过受限 TokenRequest 获取登录 JWT。manager 显式配置、Runnable 与 readiness 已装配; 客户端,通过受限 TokenRequest 获取登录 JWT。manager 显式配置、Runnable 与 readiness 已装配;
三轮真实 API/OpenBao race、本地全量测试与两种 lint 通过,覆盖 RBAC 撤回/恢复和越权拒绝。 三轮真实 API/OpenBao race、本地全量测试与两种 lint 通过,覆盖 RBAC 撤回/恢复和越权拒绝。
源码文档与 wiki 已同步边界和正式链接。认证尚未合并,不把本地验证等同于新 head 的远端 CI; 源码文档与 wiki 已同步边界和正式链接;后续合并及 CI 结果见下文,不把本地验证等同于远端 CI;
未部署生产 auth/RBAC,也未接入 Database 供应或 ESO 交付。 未部署生产 auth/RBAC,也未接入 Database 供应或 ESO 交付。
同一 PR 的公共 infra 拆分已提交为 同一 PR 的公共 infra 拆分已提交为
@@ -125,7 +125,12 @@ Bao client/TLS 与认证不再归 Database;Secret 凭据适配器注入 manage
领域继续维护凭据格式和写入结果语义。分层约定已同步 领域继续维护凭据格式和写入结果语义。分层约定已同步
[控制面边界](architecture/ayatori-control-plane.md#controller-公共基础设施边界)及源码文档。 [控制面边界](architecture/ayatori-control-plane.md#controller-公共基础设施边界)及源码文档。
全量单元/API 测试、真实 PostgreSQL/OpenBao 集成、公共 infra race 与两种 lint 本地通过; 全量单元/API 测试、真实 PostgreSQL/OpenBao 集成、公共 infra race 与两种 lint 本地通过;
新 head 的远端 CI 仍由 PR 跟踪,不把本地验证或本次文档同步当成合并、部署完成。 最终 head 为 `356e216`,包含 bootstrap 职责拆分、配置测试与真实 API 启动测试。
2026-09-27 维护者批准合并为
[6b2808c](https://git.ddupan.top/panxiao81/ayatori/commit/6b2808ce91b03215f466746a15d0c3d7442bb9d4)。
请求设置了 `merge_when_checks_succeed=true`、`force_merge=false`,但 Gitea 在
database-integration 仍运行时执行了合并,不能将自动合并参数视为全部 CI 通过的保证。
随后确认 CI #931 已结束,test、lint、database-integration 全部成功;不声称已部署。
## 2026-09-25 sandbox 存储故障复盘的来源边界 ## 2026-09-25 sandbox 存储故障复盘的来源边界