From 037e03a380319c7247c321f4d047fde99b51d604 Mon Sep 17 00:00:00 2001 From: tradecatlabs <288998340+tradecatlabs@users.noreply.github.com> Date: Tue, 2 Jun 2026 22:46:35 +0800 Subject: [PATCH] docs: architecture - add service reliability slo ledger --- assets/ai-citation/llms-full.txt | 2 +- docs/README.md | 2 +- docs/references/AGENTS.md | 2 +- docs/references/README.md | 4 +- ...modern-enterprise-architecture-template.md | 454 ++++++++++++++++-- metadata/taxonomy.yml | 2 +- 6 files changed, 409 insertions(+), 57 deletions(-) diff --git a/assets/ai-citation/llms-full.txt b/assets/ai-citation/llms-full.txt index c0e89ea..c19f234 100644 --- a/assets/ai-citation/llms-full.txt +++ b/assets/ai-citation/llms-full.txt @@ -67,7 +67,7 @@ GEOFlow 的关键启发是:GEO 不是关键词堆砌,而是内容工程链 - docs/references/project-architecture-template.md:常见项目结构、架构设计原则、最低门禁和检查清单。 - docs/references/python-project-skeleton.md:Python 应用、服务、脚本工具和库项目的通用骨架。 - docs/references/enterprise-architecture-template.md:中大型工程组织、平台工程和多产品线参考模型。 -- docs/references/modern-enterprise-architecture-template.md:面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- docs/references/modern-enterprise-architecture-template.md:面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - docs/references/dataset-first-data-service.md:以 dataset、contract、registry、runtime 为核心的数据服务模板。 - docs/references/code-organization.md:模块化、命名、注释、格式化、文档和工具。 - docs/references/development-experience.md:变量名、文件结构、编码规范、架构原则和常见基础设施经验。 diff --git a/docs/README.md b/docs/README.md index 56fc996..3f521a8 100644 --- a/docs/README.md +++ b/docs/README.md @@ -62,7 +62,7 @@ - [项目架构模板](./references/project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。 - [通用 Python 项目骨架](./references/python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。 - [企业级架构模板](./references/enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。 -- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - [Dataset First 数据服务](./references/dataset-first-data-service.md) - 数据服务模板。 - [代码组织](./references/code-organization.md) - 模块化、命名、注释、格式化、文档和工具。 - [开发经验](./references/development-experience.md) - 编码规范、架构原则和常见基础设施经验。 diff --git a/docs/references/AGENTS.md b/docs/references/AGENTS.md index 0b4c362..338b020 100644 --- a/docs/references/AGENTS.md +++ b/docs/references/AGENTS.md @@ -19,7 +19,7 @@ references/ ├── project-architecture-template.md ├── python-project-skeleton.md ├── enterprise-architecture-template.md -├── modern-enterprise-architecture-template.md # 现代企业数字化平台、版本治理、版本控制面、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI、可靠性分级、仓库拓扑、迁移弃用、审计证据、微服务容器 GitOps、AI 原生能力、供应链安全和联邦治理蓝图 +├── modern-enterprise-architecture-template.md # 现代企业数字化平台、版本治理、版本控制面、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI、可靠性分级、仓库拓扑、迁移弃用、审计证据、微服务容器 GitOps、AI 原生能力、供应链安全和联邦治理蓝图 ├── dataset-first-data-service.md ├── code-organization.md ├── development-experience.md diff --git a/docs/references/README.md b/docs/references/README.md index 26c9556..2c06e77 100644 --- a/docs/references/README.md +++ b/docs/references/README.md @@ -14,7 +14,7 @@ | [项目架构模板](project-architecture-template.md) | 常见项目结构、架构设计原则、最低门禁和检查清单。 | | [通用 Python 项目骨架](python-project-skeleton.md) | Python 应用、服务、脚本工具和库项目的通用骨架。 | | [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) | 中大型工程组织、平台工程和多产品线参考模型。 | -| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 | +| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 | | [Dataset First 数据服务结构](dataset-first-data-service.md) | 以 dataset、contract、registry、runtime 为核心的数据服务模板。 | | [代码组织](code-organization.md) | 模块化、命名、注释、格式化、文档和工具。 | | [开发经验](development-experience.md) | 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 | @@ -33,7 +33,7 @@ - [项目架构模板](project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。 - [通用 Python 项目骨架](python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。 - [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。 -- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - [Dataset First 数据服务结构](dataset-first-data-service.md) - 以 dataset、contract、registry、runtime 为核心的数据服务模板。 - [代码组织](code-organization.md) - 模块化、命名、注释、格式化、文档和工具。 - [开发经验](development-experience.md) - 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 diff --git a/docs/references/modern-enterprise-architecture-template.md b/docs/references/modern-enterprise-architecture-template.md index 98708ad..1513b20 100644 --- a/docs/references/modern-enterprise-architecture-template.md +++ b/docs/references/modern-enterprise-architecture-template.md @@ -1,10 +1,10 @@ # 现代企业数字化平台架构说明文档 -**文档版本**:V2.76 +**文档版本**:V2.77 **适用对象**:企业管理层、产品负责人、架构师、研发负责人、数据负责人、平台团队、安全合规团队 **适用范围**:中大型企业数字化平台建设、业务系统重构、平台工程建设、数据产品化、组织协同机制设计 **文档定位**:本文件用于说明现代企业数字化平台的总体架构、核心组成、团队职责、治理机制、技术原则和落地路径。 -**专项修订**:V2.76 在 V2.75 基础上新增基线备份、恢复、灾备与可恢复性验证总账,把关键系统、关键数据存储、备份策略、不可变/离线副本、跨区域复制、恢复演练、RTO/RPO、完整性校验、勒索隔离、恢复权限和 owner 统一到 release gate,避免“有备份任务、有灾备文档、有 RTO/RPO 声明,但无法证明关键系统和数据真实可恢复”的治理断层。 +**专项修订**:V2.77 在 V2.76 基础上新增基线服务可靠性、SLO、错误预算与可观测性总账,把生产服务、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、日志/指标/链路覆盖、用户旅程探测和降级机制统一到 release gate,避免“服务写了 SLO、监控平台有指标、告警系统有规则,但无法证明用户可见可靠性正在被持续运营”的治理断层。 --- @@ -53,7 +53,7 @@ | 版本 | 状态 | 说明 | | ---- | ---- | ---- | -| `V2.76` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、109 组 starter kit schema/example、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 | +| `V2.77` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、110 组 starter kit schema/example、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 | ### 0.3 变更分级 @@ -170,6 +170,8 @@ V2.75 起,企业级基线还必须形成 `baseline-cryptographic-secrets-key-c V2.76 起,企业级基线还必须形成 `baseline-backup-restore-disaster-recovery-ledger.yaml`。它不是替代备份平台、对象锁、灾备系统、恢复演练记录、SRE runbook、运营韧性总账或记录留存总账,而是证明所有 L3/L4 关键系统、数据库、对象存储、配置仓库、消息队列、向量索引和审计证据都有 owner、备份策略、不可变或离线副本、跨区域/跨账号隔离、加密、保留、恢复步骤、最近成功恢复演练、RTO/RPO 结果、完整性校验和勒索隔离证明;任何关键资产无备份、无不可变副本、恢复演练超期、RTO/RPO 失败、备份不可读、恢复权限不受控或勒索隔离不可证明都必须阻断 baseline/frozen 晋级。 +V2.77 起,企业级基线还必须形成 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`。它不是替代服务契约、监控平台、日志平台、Tracing、SRE runbook、事故复盘或连续控制监测总账,而是证明所有 L3/L4 生产服务、关键用户旅程、外部 API、异步处理链路、AI/数据依赖和平台能力都有 owner、SLI/SLO、错误预算、告警规则、on-call、升级路径、runbook、合成探测、指标/日志/链路覆盖、仪表盘、降级策略和错误预算消耗记录;任何关键服务无 SLO、SLI 不可测、错误预算超支未冻结风险变更、关键告警无人接、可观测性缺口、runbook 缺失或合成探测不覆盖用户旅程都必须阻断 baseline/frozen 晋级。 + 推荐发布检查: ```bash @@ -231,6 +233,7 @@ git diff --check | 数据驻留与跨境处理 | `baseline-data-residency-transfer-ledger.yaml` 必须声明数据类别、监管区域、允许区域、实际存储/处理/备份/日志/向量索引/模型供应商区域、传输机制、子处理方、补充保护措施、删除传播和区域漂移证据 | DPIA 通过但实际数据流向未知、日志或备份落到未批准区域、RAG 索引跨区、模型供应商处理位置不明、传输机制或补充措施缺失仍放行 | | 第三方与关键供应商风险 | `baseline-third-party-risk-ledger.yaml` 必须声明供应商分级、服务范围、受影响资产、数据类别、合同控制、DPA/SLA、审计权、保证报告、集中度、退出计划、替代路径、连续性和事件状态 | 关键 SaaS、云、模型供应商、外包方或子处理方未分级、合同和审计权缺失、保证报告过期、集中度超阈值、退出计划不可执行或供应商事故未进入基线阻断 | | 运营韧性与重要业务服务 | `baseline-operational-resilience-ledger.yaml` 必须声明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、场景测试、恢复能力、人工替代、沟通计划、第三方依赖、超限升级和开放韧性缺口 | 只按系统组件写 RTO/RPO,没有业务服务影响容忍;重要业务服务依赖未知;场景测试未覆盖云、数据、AI、供应商和人员失效;超出影响容忍仍可晋级 | +| 服务可靠性、SLO、错误预算与可观测性 | `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 必须声明生产服务、用户旅程、SLI/SLO、错误预算、告警规则、on-call、runbook、指标/日志/链路覆盖、合成探测、降级策略和 owner | 关键服务无 SLO、SLI 不可测、错误预算超支仍放行风险变更、关键告警无人接、runbook 缺失、合成探测未覆盖用户旅程、日志/指标/链路缺口或仪表盘不可用仍晋级 | | 备份、恢复、灾备与可恢复性验证 | `baseline-backup-restore-disaster-recovery-ledger.yaml` 必须声明关键资产、数据存储、备份策略、不可变/离线副本、跨区域/跨账号隔离、RTO/RPO、恢复演练、完整性校验、恢复权限、勒索隔离和 owner | 关键资产无备份、无不可变或离线副本、恢复演练超期、RTO/RPO 失败、备份完整性失败、恢复权限不受控、勒索隔离不可证明或备份与资产分级不一致仍放行 | | 监管与合规义务可追溯 | `baseline-regulatory-obligation-ledger.yaml` 必须声明义务来源、版本、司法辖区、适用范围、控制目标、映射控制项、证据路径、owner、例外、POA&M、监管变更和生效期限 | 控制项无法证明覆盖哪些适用义务、强制义务无 owner、监管变更未进入门禁、客户合同义务未映射、过期整改仍可晋级 | | 密码材料、密钥、证书与秘密生命周期 | `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 必须声明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、owner、托管位置、算法、强度、轮换、过期、吊销、泄露响应和访问边界 | 密码材料未知、无 owner、明文存放、弱算法、证书过期、轮换超期、吊销路径缺失、泄露未关闭、签名密钥托管不清或 Secret 与运行资产无法绑定仍放行 | @@ -370,8 +373,9 @@ git diff --check | `V2.74` | 2026-06-02 | Minor | 补齐基线资产关键性、数据分类与风险分级总账、资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级漂移阻断 | | `V2.75` | 2026-06-02 | Minor | 补齐基线密码材料、密钥、证书与秘密生命周期总账、KMS/HSM、TLS 证书、签名密钥、API token、凭据、轮换、过期、吊销和泄露响应阻断 | | `V2.76` | 2026-06-02 | Minor | 补齐基线备份、恢复、灾备与可恢复性验证总账、关键数据存储备份、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验和勒索隔离阻断 | +| `V2.77` | 2026-06-02 | Minor | 补齐基线服务可靠性、SLO、错误预算与可观测性总账、SLI/SLO、错误预算、告警、on-call、runbook、合成探测、日志/指标/链路覆盖和用户旅程可靠性阻断 | -### 0.8 V2.76 可执行企业标准路线图 +### 0.8 V2.77 可执行企业标准路线图 V2.0 已将 V1.9 的文档化基线转化为第一批可执行资产。V2.1 继续把字段约束、示例一致性和远程 CI 门禁补强为可执行口径。V2.2 把主文档最小验证包中的 API、事件、AI 工具、RAG、微调、GitOps、catalog 和 scorecard 纳入 schema/example 校验。V2.3 继续把发布证据、供应链证明、治理例外、兼容性报告和 GitOps 漂移报告纳入机器可校验基线。V2.4 把当前版本、发布状态、starter kit pair 清单、pair 数量和索引同步要求固化到机器可读版本清单中。V2.5 把可靠性等级、RTO/RPO、数据保留与访问审计、AI 预算与降级、GitOps 运行安全和供应链 source/vulnerability/scorecard 证据提升为 starter kit 强制字段。V2.6 增加控制项覆盖清单,把关键企业控制要求映射到 schema 字段、example 和 checker 规则,避免“文档说有控制、机器无法证明控制存在”。V2.7 启用严格 schema 模式,要求 starter kit 所有对象节点声明 `additionalProperties=false`,并由 checker 阻断未知字段。V2.8 补齐扩展字段策略、Feature Flag / Kill Switch、AI 威胁模型、运行血缘和平台产品指标。V2.9 继续把隐私工程、租户边界、恢复演练、Policy as Code 测试、GenAI 可观测性和 FinOps 成本分摊补成可执行证据。V2.10 把访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度纳入控制目录,避免生产安全运营只停留在“有制度、有人看、事后补”的弱证据状态。V2.11 把每个控制项到证据路径、状态、新鲜度和审计导出包的关系纳入总账,避免审计时只能逐段翻文档、不能一键证明控制覆盖。V2.12 增加审计导出自动化命令,把版本、控制目录、证据映射、导出清单、脚本和关键制品哈希生成可交付审计包。V2.13 增加控制评估报告,把证据包进一步闭环到控制结果、发现项、整改、剩余风险和签署状态。V2.14 增加架构基线变更记录,把基线升级的影响分析、审批、验证命令和回滚路径纳入可执行证据。V2.15 增加 OSCAL 交换映射和导出摘要,把内部控制证据映射到 catalog、component-definition、system-security-plan、assessment-results 和 POA&M 视图。V2.16 增加审计导出门禁,把导出包生成、JSON/Markdown/OSCAL 输出和关键不变量校验纳入 `make test`。V2.17 增加审计导出完整性清单,把生成物 SHA-256、源制品哈希和防篡改校验纳入审计包。V2.18 增加审计导出 provenance statement,把生成物 subject、构建定义、源码提交和源证据依赖纳入可追溯证明。V2.19 增加审计导出签名策略,把 provenance payload 摘要、签名方式、验签命令和外部签名交接纳入门禁。V2.20 增加审计导出签名验签回执,把外部签名完成后的 bundle 摘要、证书身份、OIDC issuer、透明日志和验签结果纳入证据链。V2.21 增加 POA&M 整改计划,把控制发现项、责任人、整改行动、里程碑、证据、签署和 OSCAL POA&M 输出纳入闭环。V2.22 增加企业架构风险登记,把风险、控制项、POA&M、缓解行动、残余风险、复审和审计导出风险视图纳入闭环。V2.23 增加架构决策记录,把 ADR 上下文、备选方案、取舍、决策、关联控制项、风险、POA&M、复审和基线变更绑定纳入闭环。V2.24 增加 AI 事件响应 playbook,把幻觉爆发、工具循环、RAG 索引污染、供应商中断、成本异常、检测、遏制、降级、回滚和复盘纳入闭环。V2.25 增加 AI 证据账本,把模型、Prompt、RAG、工具、评估、威胁模型、观测、事件响应、数据使用、审批、留存和复审纳入 AI 产品级证据闭环。V2.26 增加微调运行证据,把训练数据授权、数据准备、实验追踪、评估、模型登记、审批、灰度发布、监控和退役纳入 AI 微调审计闭环。V2.27 增加仓库变更控制,把 CODEOWNERS、受保护分支、PR 审查、必需检查、签名提交、禁止直推、发布 tag 保护、远端保护状态验证、漂移整改、POA&M 和风险登记纳入版本基线保护。V2.28 增加企业执行控制面,把合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核和退出标准变成统一执行协议。V2.29 增加外部标准版本锁定与升级策略,避免把未稳定标准、实验性语义约定或外部规范变更直接带入生产基线。V2.30 增加版本控制面,把基线 ID、发布通道、tag、源 commit、兼容窗口、冻结策略和回滚入口固化为发布不变量。V2.31 增加基线发布证据包,把晋级决策、冻结复核、漂移检查、不可变引用、审计摘要和回滚验证固化为发布证据。V2.32 增加基线兼容性总账,把消费者影响、迁移窗口、弃用截止、例外状态和未迁移风险固化为版本门禁证据。V2.33 增加基线采纳总账,把领域、平台、数据、AI 和生产资产对基线的采用状态、逾期治理和例外整改固化为组织级版本证据。V2.34 增加基线支持矩阵,把旧基线支持状态、维护窗口、安全补丁窗口、EOL 和最低可接受基线固化为版本生命周期门禁。V2.35 增加基线发布列车,把候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁入口固化为版本发布节奏门禁。V2.36 增加资产级基线符合性声明,把资产自声明、证据绑定、例外、复核和采纳总账回写固化为资产级版本证据。V2.37 增加基线制品清单,把源文档、schema、示例、控制项、证据模板、脚本、生成物和外部引用固化为可摘要、可签名、可复现的版本物料清单。V2.38 增加基线验证环境锁定,把校验命令、工具版本、runner 镜像、策略包、schema validator 和验签工具固化为可复现门禁。V2.39 增加基线通知确认总账,把发布列车中的通知计划升级为可审计的送达、确认、异议和例外证据。V2.40 增加基线回滚验证记录,把上一基线检出、GitOps revision 恢复、审计导出恢复和烟测结果升级为独立证据。V2.41 增加基线例外总账,把分散例外、到期、风险接受、POA&M 和冻结阻断收敛为统一审计证据。V2.42 增加基线就绪评分卡,把硬门禁、评分维度、证据摘要和 baseline/frozen 判定统一到最终准入证据。V2.43 增加基线生命周期状态机,把允许迁移、禁止迁移、状态回写、迁移审批和回滚入口统一到状态转换证据。V2.44 增加基线状态对账报告,把状态机、版本控制面、发布证据、支持矩阵、采纳总账和审计导出的状态字段统一对账。V2.45 增加基线 EOL 退役证书,把旧基线生产引用清零、迁移关闭、例外清零、审计归档和新采用阻断固化为退役证据。V2.46 增加基线会审裁决记录,把会审范围、证据核验、投票签署、反对意见、条件动作和最终裁决固化为独立会审证据。V2.47 增加基线证据追踪图,把跨证据依赖、摘要一致性、下游消费和断链阻断固化为可校验证据图。V2.48 增加基线门禁执行报告,把执行命令、策略包、输入摘要、规则结果、退出码和重放证明固化为 release gate 的可审计运行证据。V2.49 增加基线发布事务回执,把提交、签名 tag、远端 ref、push 回执、保护规则和发布后验证固化为版本发布事实。V2.50 增加基线撤销与隔离记录,把坏基线的隔离、撤销、通知、恢复目标、风险接受和审计归档固化为版本事故控制证据。V2.51 增加基线准入执行策略,把最低基线、撤销/EOL、资产声明、例外到期和运行入口阻断固化为统一策略。V2.52 增加基线消费锁定文件,把资产消费端的基线版本、commit、tag 和关键证据摘要固化为不可变锁。V2.53 增加基线迁移工作单,把目标资产迁移到新基线的步骤、依赖、GitOps 变更、消费锁更新、验收证据和回滚动作固化为执行工单。V2.54 增加基线迁移执行回执,把实际命令、actor、before/after 摘要、GitOps revision、catalog/lock diff、验收日志和回滚验证固化为执行事实。V2.55 增加本地私有制品边界,把内部 starter kit、生成 JSON、校验脚本、禁推原因、摘要留存和远端排除固化为受控证据。V2.56 增加审计导出排除清单,把原文白名单、摘要留存项、强制排除项、签名 payload 排除和导出后验证固化为受控证据。V2.57 增加私有制品托管交接清单,把私有制品库引用、访问控制、留存期限、取回命令、恢复验证和摘要一致性固化为受控证据。V2.58 增加干净环境基线重建回执,把远端 checkout、私有制品取回、摘要校验、审计导出重建、门禁重放和禁推资产复核固化为受控证据。V2.59 增加基线证据不可变归档回执,把关键证据的 WORM 留存、legal hold、访问日志、防删除、归档摘要和恢复演练固化为受控证据。V2.60 增加基线长期验签回执,把签名 bundle、证书链、OIDC 身份、透明日志、signed entry timestamp、RFC3161 TSA、撤销状态和验证工具版本固化为长期验签证据。V2.61 增加基线运行时准入回执,把 Kubernetes admission、策略引擎、镜像 digest、签名、provenance、SBOM、消费锁和拒绝样例固化为生产运行入口证据。V2.62 增加基线运行时准入决策总账,把 Kubernetes audit、admission webhook、PolicyReport、OPA decision log、actor、requestUID、allow/deny 和原始日志摘要固化为逐条运行决策证据。V2.63 增加基线连续控制监测总账,把控制项指标、告警、漂移、处置、证据新鲜度和控制运行 SLO 固化为持续监测证据。后续 `V2.x` 迭代应继续补充示例仓库,并把平台、catalog、GitOps、runtime admission、audit logging、continuous control monitoring 和审计系统连接起来。 @@ -401,7 +405,9 @@ V2.75 进一步增加基线密码材料、密钥、证书与秘密生命周期 V2.76 进一步增加基线备份、恢复、灾备与可恢复性验证总账,把关键系统、关键数据存储、对象存储、配置仓库、队列、向量索引、审计证据、备份策略、不可变/离线副本、跨区域复制、恢复演练、RTO/RPO、完整性校验和勒索隔离统一绑定到基线门禁,避免灾备能力只停留在计划、任务配置或组件级恢复演练里。 -V2.76 起点包括: +V2.77 进一步增加基线服务可靠性、SLO、错误预算与可观测性总账,把服务契约、用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、日志/指标/链路覆盖、降级策略和事故反馈统一绑定到基线门禁,避免服务可靠性停留在“有监控、有告警、有 SLO 字段”,却无法证明用户可见可靠性正在被持续运营。 + +V2.77 起点包括: 1. 真相源字段矩阵:明确 `domain.yaml`、`service.yaml`、`ai-product.yaml`、`data-product.yaml`、catalog、GitOps 和 runtime 的字段权威。 2. 契约模板:提供服务、领域、数据产品、AI 产品、Agent 工具、RAG、微调、GitOps 和生产就绪模板。 @@ -411,7 +417,7 @@ V2.76 起点包括: 6. 可靠性分级:补齐 Tier-1 / Tier-2 / Tier-3、RTO、RPO、灾备演练、错误预算和 on-call 升级路径。 7. 迁移与弃用:定义旧系统绞杀迁移、API 版本弃用、数据产品兼容、AI 模型退役和平台能力下线流程。 8. 验证包:提供 `make test`、schema 校验、示例仓库和审计证据清单,证明标准可以落地执行。 -9. Starter Kit:提供 `内部 starter kit` 下的 109 组 schema/example、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、可靠性、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。 +9. Starter Kit:提供 `内部 starter kit` 下的 110 组 schema/example、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、可靠性、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。 10. 版本清单:提供 `内部版本清单`,让当前版本、发布状态、pair 清单和索引同步进入 CI 校验。 11. 控制项覆盖清单:提供 `内部控制项覆盖清单`,让关键控制项到 schema、example 和 checker 的证据链进入 CI 校验。 12. 严格 schema 模式:starter kit 的对象 schema 必须声明 `additionalProperties=false`,新增字段必须先进入契约、示例和 checker 证据链。 @@ -500,6 +506,7 @@ V2.76 起点包括: 95. 基线资产关键性、数据分类与风险分级总账:新增 `baseline-asset-criticality-classification-ledger.yaml`,把资产 owner、业务关键性、SLO Tier、L3/L4 合规等级、CIA 影响、数据敏感度、监管暴露、AI 风险等级、互联网暴露、第三方关键性和复核状态纳入可执行治理证据。 96. 基线密码材料、密钥、证书与秘密生命周期总账:新增 `baseline-cryptographic-secrets-key-certificate-ledger.yaml`,把 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和 owner 纳入可执行治理证据。 97. 基线备份、恢复、灾备与可恢复性验证总账:新增 `baseline-backup-restore-disaster-recovery-ledger.yaml`,把关键系统、数据库、对象存储、配置、队列、向量索引、审计证据、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验和勒索隔离纳入可执行治理证据。 +98. 基线服务可靠性、SLO、错误预算与可观测性总账:新增 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`,把生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、指标/日志/链路覆盖、降级策略和可靠性事件反馈纳入可执行治理证据。 --- @@ -3612,7 +3619,7 @@ runbook: rollback: docs/rollback.md ``` -V2.76 starter kit 还提供以下可执行契约模板: +V2.77 starter kit 还提供以下可执行契约模板: 1. `api-contract.yaml`:API producer、consumer、auth、版本和兼容策略。 2. `event-contract.yaml`:事件 topic、schema、幂等键、投递语义和消费者。 @@ -3712,6 +3719,7 @@ V2.76 starter kit 还提供以下可执行契约模板: 96. `baseline-asset-criticality-classification-ledger.yaml`:基线资产关键性、数据分类与风险分级总账,覆盖资产 owner、业务关键性、SLO Tier、L3/L4 合规等级、CIA 影响、数据敏感度、监管暴露、AI 风险、互联网暴露、第三方关键性和复核状态。 97. `baseline-cryptographic-secrets-key-certificate-ledger.yaml`:基线密码材料、密钥、证书与秘密生命周期总账,覆盖 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、算法强度、托管位置、轮换、过期、吊销、泄露响应和访问边界。 98. `baseline-backup-restore-disaster-recovery-ledger.yaml`:基线备份、恢复、灾备与可恢复性验证总账,覆盖关键系统、数据库、对象存储、配置仓库、消息队列、向量索引、审计证据、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限。 +99. `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`:基线服务可靠性、SLO、错误预算与可观测性总账,覆盖生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖、仪表盘和降级策略。 ### 10.10.3 自动化门禁映射 @@ -3748,6 +3756,7 @@ V2.76 starter kit 还提供以下可执行契约模板: | 基线数据驻留与跨境处理 | 数据类别、监管区域、存储/处理/备份/日志/向量索引/模型供应商区域、传输机制、子处理方、补充保护措施和删除传播 | `baseline-data-residency-transfer-ledger.yaml`、privacy impact assessment、data product contract、AI evidence ledger、RAG contract、subprocessor register、transfer impact assessment | 数据实际区域不明、备份或日志跨区、RAG 索引跨境、模型供应商处理位置未批准、传输机制缺失、补充措施失效仍放行 | | 基线第三方与关键供应商风险 | 供应商分级、服务范围、受影响资产、合同控制、DPA/SLA、审计权、保证报告、数据类别、集中度、退出计划、替代路径、连续性和供应商事件 | `baseline-third-party-risk-ledger.yaml`、supplier register、contract register、DPA/SLA、third-party assurance report、control inheritance ledger、data residency ledger、AI evidence ledger、risk register、POA&M | 关键供应商未批准、合同控制或审计权缺失、保证报告过期、集中度超阈值、退出计划不可执行、供应商事故或开放发现项未阻断 | | 基线运营韧性与重要业务服务 | 重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、场景测试、恢复能力、人工替代、沟通计划、第三方依赖和超限升级 | `baseline-operational-resilience-ledger.yaml`、BIA、service catalog、SLO/RTO/RPO、recovery drills、third-party risk ledger、data residency ledger、AI evidence ledger、incident playbook、communications plan、POA&M | 重要业务服务未识别、影响容忍缺失、依赖链不完整、场景测试失败、恢复结果超出容忍、供应商或 AI 依赖未纳入测试、韧性缺口无整改或风险接受 | +| 基线服务可靠性与可观测性 | 生产服务、关键用户旅程、SLI/SLO、错误预算、告警、on-call、runbook、合成探测、指标/日志/链路覆盖、降级策略和事故反馈 | `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`、service.yaml、catalog、OpenTelemetry collector、Prometheus / Alertmanager、synthetic monitoring、incident postmortem、operational resilience ledger、backup restore ledger | 关键服务无 SLO、SLI 不可测、错误预算超支仍放行风险变更、关键告警无人接、runbook 缺失、合成探测缺失、遥测缺口或降级策略缺失 | | 基线备份、恢复与灾备 | 关键资产、数据存储、备份策略、不可变/离线副本、跨区域/跨账号隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离、恢复权限和 owner | `baseline-backup-restore-disaster-recovery-ledger.yaml`、backup platform、object lock / WORM、KMS、storage lifecycle policy、replication config、restore drill evidence、operational resilience ledger、asset classification ledger、records retention ledger、incident playbook、POA&M | 关键资产无备份、关键数据存储未覆盖、不可变或离线副本缺失、恢复演练超期、RTO/RPO 演练失败、备份完整性未校验、勒索隔离不可证明、恢复权限不受控或备份与留存/法律保全冲突 | | 基线监管与合规义务可追溯 | 义务来源、法规版本、司法辖区、适用资产、控制目标、控制项、证据路径、owner、例外、POA&M、监管变更和生效期限 | `baseline-regulatory-obligation-ledger.yaml`、control plane、control evidence map、standards baseline、risk register、POA&M、legal register、contract register、audit evidence index | 强制义务未映射控制、控制项无适用义务来源、义务证据缺失、owner 缺失、监管变更未跟踪、整改超期仍放行 | | 基线密码材料、密钥、证书与秘密生命周期 | KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、owner、托管位置、算法、强度、轮换、过期、吊销、泄露响应和访问边界 | `baseline-cryptographic-secrets-key-certificate-ledger.yaml`、KMS/HSM、Vault、Secret Manager、cert-manager、CA、CI signing system、TLS scanner、secret scanning、workload identity、runtime admission ledger、asset classification ledger | 密码材料未入账、无 owner、明文存放、弱算法、证书过期、轮换超期、吊销路径缺失、泄露未关闭、签名密钥托管不清或 Secret 与运行资产无法绑定 | @@ -3899,6 +3908,7 @@ V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema | 文档说生产租户必须有隔离和配额,机器是否能证明 | 控制项要求 `tenant-boundary.schema.json` 和示例包含 ResourceQuota、NetworkPolicy 默认拒绝和准入策略 | | 文档说 RTO/RPO 必须被演练证明,机器是否能证明 | 控制项要求 `recovery-drill-evidence.schema.json` 和示例包含目标、实际恢复结果、备份、恢复日志和复盘 | | 文档说关键系统和数据必须真实可恢复,机器是否能证明 | 控制项要求 `baseline-backup-restore-disaster-recovery-ledger.schema.json` 和示例包含关键资产、数据存储、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离、恢复权限和 owner | +| 文档说生产服务可靠性必须由 SLO、错误预算和可观测性证明,机器是否能证明 | 控制项要求 `baseline-service-reliability-slo-error-budget-observability-ledger.schema.json` 和示例包含生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、日志/指标/链路覆盖、仪表盘、降级策略和事故反馈 | | 文档说策略准入必须可测试,机器是否能证明 | 控制项要求 `policy-test-report.schema.json` 和示例包含策略引擎、测试数、失败数和执行命令 | | 文档说 GenAI 必须可观测,机器是否能证明 | 控制项要求 `genai-observability-contract.schema.json` 和示例包含 Token、成本、工具调用、RAG span 和日志脱敏 | | 文档说成本必须可分摊,机器是否能证明 | 控制项要求 `cost-allocation-evidence.schema.json` 和示例包含标签覆盖率、未分摊成本、总成本和优化行动 | @@ -4244,6 +4254,7 @@ versionGovernance: localArtifactBoundary: governance/evidence/baselines/baseline-local-artifact-boundary.yaml auditExportExclusionManifest: governance/evidence/audit-export/audit-export-exclusion-manifest.yaml privateArtifactEscrowManifest: governance/evidence/baselines/private-artifact-escrow-manifest.yaml + serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml cryptographicSecretsKeyCertificateLedger: governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml assetCriticalityClassificationLedger: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml @@ -4279,14 +4290,14 @@ versionGovernance: 1. `documentVersion` 必须等于主文档版本、版本清单版本和审计导出版本。 2. `baselineId` 一经发布不得复用;同一 `baselineId` 不得指向不同 commit。 3. `releaseTag` 必须指向 `sourceCommit`,生产级基线必须使用签名 tag。 -4. `releaseChannel=baseline` 或 `frozen` 时,必须有 `release-gate-decision.yaml`、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线验证环境锁、基线制品清单、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录和审计导出清单。 +4. `releaseChannel=baseline` 或 `frozen` 时,必须有 `release-gate-decision.yaml`、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线验证环境锁、基线制品清单、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录和审计导出清单。 5. `changeLevel=major` 或 `breaking` 时,必须引用 ADR、迁移计划、弃用策略和消费者影响分析。 6. `compatibilityWindow` 到期后,未迁移消费者必须转入例外、POA&M 或风险接受记录。 7. 回滚不能只写“回退上一版”,必须指向可 checkout 的 commit、tag、GitOps revision 或制品 digest。 可执行验收标准: -1. 任意基线都能从 `version-governance.yaml` 追溯到源 commit、release tag、版本清单、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录、验证环境锁、基线制品清单、EOL 退役证书和审计导出。 +1. 任意基线都能从 `version-governance.yaml` 追溯到源 commit、release tag、版本清单、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录、验证环境锁、基线制品清单、EOL 退役证书和审计导出。 2. 任意冻结基线都能证明没有被直接修改;后续变更只能通过补丁或新基线替代。 3. 任意 breaking change 都能找到兼容窗口、消费者清单、迁移说明和回滚入口。 4. 任意 emergency patch 都能找到事故或安全编号、补丁范围、事后复盘和补齐证据。 @@ -4334,6 +4345,7 @@ baselineReleaseEvidence: dataResidencyTransferLedgerDigest: sha256: thirdPartyRiskLedgerDigest: sha256: operationalResilienceLedgerDigest: sha256: + serviceReliabilitySloErrorBudgetObservabilityLedgerDigest: sha256: regulatoryObligationLedgerDigest: sha256: backupRestoreDisasterRecoveryLedgerDigest: sha256: cryptographicSecretsKeyCertificateLedgerDigest: sha256: @@ -4447,6 +4459,16 @@ baselineReleaseEvidence: scenarioResultsWithinImpactTolerance: true noOpenCriticalResilienceGap: true toleranceBreachesEscalated: true + serviceReliabilitySloErrorBudgetObservabilityLedgerPresent: true + serviceReliabilitySloErrorBudgetObservabilityDigestMatchesRelease: true + criticalServicesHaveSlos: true + slisAreMeasurable: true + errorBudgetsWithinPolicy: true + criticalAlertsRoutedToOnCall: true + runbooksPresentForCriticalAlerts: true + syntheticJourneysCovered: true + telemetryCoverageComplete: true + noUnownedCriticalAlert: true regulatoryObligationLedgerPresent: true applicableObligationsMappedToControls: true mandatoryObligationsHaveEvidence: true @@ -4552,6 +4574,7 @@ baselineReleaseEvidence: - governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml - governance/evidence/baselines/baseline-third-party-risk-ledger.yaml - governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + - governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml - governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml - governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml - governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml @@ -4608,7 +4631,7 @@ baselineReleaseEvidence: | 晋级路径 | 必须证明 | 阻断条件 | | -------- | -------- | -------- | | `draft -> candidate` | 版本号、变更摘要、影响面、索引同步和基础门禁通过 | 文档版本和索引不一致 | -| `candidate -> baseline` | `baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-release-evidence.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-operational-resilience-ledger.yaml`、`baseline-backup-restore-disaster-recovery-ledger.yaml`、`baseline-regulatory-obligation-ledger.yaml`、`baseline-cryptographic-secrets-key-certificate-ledger.yaml`、`baseline-asset-criticality-classification-ledger.yaml`、`baseline-identity-entitlement-access-ledger.yaml`、`baseline-processing-activity-inventory-ledger.yaml`、`baseline-privacy-rights-consent-ledger.yaml`、`baseline-records-retention-legal-hold-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、基线就绪评分卡、基线会审裁决记录、版本控制面、验证环境锁、审计导出、控制覆盖、远端 ref、push 回执和 tag 验签通过 | 状态机未允许迁移、状态对账失败、证据追踪图断链、门禁执行报告失败或不可重放、发布事务缺失、准入策略未执行、运行时 admission 未启用、准入决策总账缺失、连续控制监测缺失或关键漂移未关闭、运营韧性总账缺失、重要业务服务未识别、影响容忍缺失、场景测试失败或超出影响容忍、备份恢复总账缺失、关键数据存储无备份、不可变或离线副本缺失、恢复演练超期、RTO/RPO 演练失败、备份完整性未校验、勒索隔离不可证明、恢复权限不受控、监管义务总账缺失、强制义务未映射控制、强制义务缺证据、义务 owner 缺失、监管变更超期、义务 POA&M 超期、密码材料总账缺失、未知密钥或秘密未入账、明文存放、弱算法、证书过期、轮换超期、吊销路径缺失、泄露未关闭、签名密钥托管不清、资产分级总账缺失、资产无 owner、数据分类未知、CIA 影响缺失、关键资产低估、L3/L4 与 conformance profile 不一致、AI 风险或互联网暴露未标记、分级复核过期、身份权限总账缺失、生产身份未入账、特权访问无 MFA 或审批、工作负载身份漂移、离职账号仍有效、孤儿账号或过期权限未关闭、处理活动总账缺失、个人数据处理活动未入账、处理活动无 owner、个人数据类别未知、RoPA 与运行资产不一致、隐私权利与同意总账缺失、处理目的无合法基础、同意撤回未传播、权利请求逾期、自动化决策复核缺失、记录留存总账缺失、记录类别无留存排期、legal hold 下允许删除、删除传播缺回执、过期记录未处置、超期留存无目的、拒绝样例不生效、消费锁缺失或浮动引用、迁移工单缺失或无验收证据、迁移执行回执缺失或摘要不一致、远端 ref 不匹配、push 失败、缺少证据包、就绪评分卡未通过、会审裁决缺失或未签署、验证环境未锁定、tag 漂移、控制覆盖不一致 | +| `candidate -> baseline` | `baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-release-evidence.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-operational-resilience-ledger.yaml`、`baseline-service-reliability-slo-error-budget-observability-ledger.yaml`、`baseline-backup-restore-disaster-recovery-ledger.yaml`、`baseline-regulatory-obligation-ledger.yaml`、`baseline-cryptographic-secrets-key-certificate-ledger.yaml`、`baseline-asset-criticality-classification-ledger.yaml`、`baseline-identity-entitlement-access-ledger.yaml`、`baseline-processing-activity-inventory-ledger.yaml`、`baseline-privacy-rights-consent-ledger.yaml`、`baseline-records-retention-legal-hold-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、基线就绪评分卡、基线会审裁决记录、版本控制面、验证环境锁、审计导出、控制覆盖、远端 ref、push 回执和 tag 验签通过 | 状态机未允许迁移、状态对账失败、证据追踪图断链、门禁执行报告失败或不可重放、发布事务缺失、准入策略未执行、运行时 admission 未启用、准入决策总账缺失、连续控制监测缺失或关键漂移未关闭、运营韧性总账缺失、重要业务服务未识别、影响容忍缺失、场景测试失败或超出影响容忍、服务可靠性总账缺失、关键服务无 SLO、SLI 不可测、错误预算超支未冻结风险变更、关键告警无人接、on-call 缺失、runbook 缺失、合成探测未覆盖用户旅程、日志/指标/链路覆盖缺口、降级策略缺失、备份恢复总账缺失、关键数据存储无备份、不可变或离线副本缺失、恢复演练超期、RTO/RPO 演练失败、备份完整性未校验、勒索隔离不可证明、恢复权限不受控、监管义务总账缺失、强制义务未映射控制、强制义务缺证据、义务 owner 缺失、监管变更超期、义务 POA&M 超期、密码材料总账缺失、未知密钥或秘密未入账、明文存放、弱算法、证书过期、轮换超期、吊销路径缺失、泄露未关闭、签名密钥托管不清、资产分级总账缺失、资产无 owner、数据分类未知、CIA 影响缺失、关键资产低估、L3/L4 与 conformance profile 不一致、AI 风险或互联网暴露未标记、分级复核过期、身份权限总账缺失、生产身份未入账、特权访问无 MFA 或审批、工作负载身份漂移、离职账号仍有效、孤儿账号或过期权限未关闭、处理活动总账缺失、个人数据处理活动未入账、处理活动无 owner、个人数据类别未知、RoPA 与运行资产不一致、隐私权利与同意总账缺失、处理目的无合法基础、同意撤回未传播、权利请求逾期、自动化决策复核缺失、记录留存总账缺失、记录类别无留存排期、legal hold 下允许删除、删除传播缺回执、过期记录未处置、超期留存无目的、拒绝样例不生效、消费锁缺失或浮动引用、迁移工单缺失或无验收证据、迁移执行回执缺失或摘要不一致、远端 ref 不匹配、push 失败、缺少证据包、就绪评分卡未通过、会审裁决缺失或未签署、验证环境未锁定、tag 漂移、控制覆盖不一致 | | `baseline -> frozen` | 状态机允许迁移、冻结复核、开放关键发现为 0、就绪评分达到 frozen 阈值、会审裁决同意冻结、例外总账无过期阻断、独立回滚验证和审计导出摘要一致 | 状态机禁止迁移、仍有 critical/high 风险、就绪评分不足、会审反对意见未关闭、证据过期、例外过期、阻断例外未关闭、回滚未验证 | | `baseline -> emergency-patch` | 事故或安全编号、补丁范围、最小影响分析、补齐证据期限和复盘 owner | 无事故编号、补丁长期化、事后未补 ADR 或复盘 | | `baseline/frozen -> quarantined` | `baseline-revocation-record.yaml`、撤销触发、隔离范围、受影响引用、通知确认、恢复目标和风险接受 | 无撤销记录、签名或证据污染未隔离、通知对象未知、恢复目标未验证 | @@ -4618,7 +4641,7 @@ baselineReleaseEvidence: 执行规则: 1. `baseline-release-evidence.yaml` 必须追加写入,不得覆盖历史基线证据。 -2. `immutableRefs.sourceCommit`、`releaseTag`、发布事务摘要、准入策略摘要、消费锁摘要、迁移工作单摘要、迁移执行回执摘要、撤销隔离摘要、生命周期状态机摘要、状态对账报告摘要、证据追踪图摘要、门禁执行报告摘要、EOL 退役证书摘要、会审裁决摘要、备份恢复与灾备总账摘要、资产关键性与分类摘要、验证环境锁摘要、基线制品清单摘要、基线就绪评分卡摘要、基线例外总账摘要、审计导出摘要和控制覆盖摘要必须来自同一基线。 +2. `immutableRefs.sourceCommit`、`releaseTag`、发布事务摘要、准入策略摘要、消费锁摘要、迁移工作单摘要、迁移执行回执摘要、撤销隔离摘要、生命周期状态机摘要、状态对账报告摘要、证据追踪图摘要、门禁执行报告摘要、EOL 退役证书摘要、会审裁决摘要、服务可靠性与可观测性总账摘要、备份恢复与灾备总账摘要、资产关键性与分类摘要、验证环境锁摘要、基线制品清单摘要、基线就绪评分卡摘要、基线例外总账摘要、审计导出摘要和控制覆盖摘要必须来自同一基线。 3. 任意禁推本地资产出现在远端树中,`forbiddenLocalAssetsAbsentFromRemote` 必须为 `false`,并阻断基线晋级。 4. `frozen` 晋级必须先完成状态对账、漂移复核、基线就绪评分卡、基线会审裁决和基线例外总账复核;如果存在状态冲突、关键漂移、评分不足、未关闭反对意见、过期例外或阻断例外,只能创建 POA&M 或风险接受,不能冻结。 5. 回滚验证必须指向 `baseline-rollback-verification.yaml`,并证明上一基线 tag、commit、GitOps revision、审计导出和烟测结果有效,不能只写自然语言说明。 @@ -4626,7 +4649,7 @@ baselineReleaseEvidence: 可执行验收标准: 1. 任意基线晋级都能找到一份对应的 `baseline-release-evidence.yaml`。 -2. 任意证据包都能证明版本清单、基线准入执行策略、基线运行时准入回执、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、生命周期状态机、状态对账报告、证据追踪图、门禁执行报告、基线发布事务回执、基线撤销与隔离记录、EOL 退役证书、会审裁决记录、备份恢复与灾备总账、资产关键性与分类总账、验证环境锁、基线制品清单、基线就绪评分卡、基线例外总账、控制覆盖、标准基线和审计导出摘要一致。 +2. 任意证据包都能证明版本清单、基线准入执行策略、基线运行时准入回执、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、生命周期状态机、状态对账报告、证据追踪图、门禁执行报告、基线发布事务回执、基线撤销与隔离记录、EOL 退役证书、会审裁决记录、服务可靠性与可观测性总账、备份恢复与灾备总账、资产关键性与分类总账、验证环境锁、基线制品清单、基线就绪评分卡、基线例外总账、控制覆盖、标准基线和审计导出摘要一致。 3. 任意冻结基线都能证明开放关键发现为 0、就绪评分达到 frozen 阈值、过期阻断例外为 0,会审反对意见已经关闭,且回滚路径已经验证。 4. 任意审计人员都能从证据包直接定位 source commit、release tag、验签结果和验证命令。 @@ -5233,6 +5256,7 @@ baselineArtifactInventory: dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml cryptographicSecretsKeyCertificateLedger: governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml @@ -5362,6 +5386,14 @@ baselineArtifactInventory: signed: true exportedTo: - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + type: evidence-template + required: true + owner: sre-platform-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json - path: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml type: evidence-template required: true @@ -5536,6 +5568,7 @@ baselineArtifactInventory: dataResidencyTransferLedgerDeclared: true thirdPartyRiskLedgerDeclared: true operationalResilienceLedgerDeclared: true + serviceReliabilitySloErrorBudgetObservabilityLedgerDeclared: true regulatoryObligationLedgerDeclared: true cryptographicSecretsKeyCertificateLedgerDeclared: true assetCriticalityClassificationLedgerDeclared: true @@ -5581,14 +5614,15 @@ baselineArtifactInventory: 17. 基线数据驻留与跨境处理总账属于必需证据模板;缺失时不能证明数据实际处理位置、跨境传输机制、子处理方和补充保护措施符合基线,基线不得晋级或冻结。 18. 基线第三方与关键供应商风险总账属于必需证据模板;缺失时不能证明关键供应商合同、审计权、保证报告、集中度、退出计划和连续性符合基线,基线不得晋级或冻结。 19. 基线运营韧性与重要业务服务影响容忍总账属于必需证据模板;缺失时不能证明重要业务服务、影响容忍、BIA、依赖映射、场景测试和超限升级符合基线,基线不得晋级或冻结。 -20. 基线备份、恢复、灾备与可恢复性验证总账属于必需证据模板;缺失时不能证明关键系统、关键数据存储、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验和勒索隔离符合基线,基线不得晋级或冻结。 -21. 基线监管与合规义务可追溯总账属于必需证据模板;缺失时不能证明适用义务、控制目标、证据路径、owner、监管变更和 POA&M 符合基线,基线不得晋级或冻结。 -22. 基线密码材料、密钥、证书与秘密生命周期总账属于必需证据模板;缺失时不能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界符合基线,基线不得晋级或冻结。 -23. 基线资产关键性、数据分类与风险分级总账属于必需证据模板;缺失时不能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和复核状态符合基线,基线不得晋级或冻结。 -24. 基线身份权限、特权访问与工作负载身份总账属于必需证据模板;缺失时不能证明人类身份、服务账号、工作负载身份、特权访问、JML、MFA、PAM/JIT、break-glass、孤儿账号和过期权限符合基线,基线不得晋级或冻结。 -25. 基线处理活动、个人数据清单与 RoPA 覆盖总账属于必需证据模板;缺失时不能证明处理活动、个人数据类别、主体类别、接收方、跨境传输、保留映射、DPIA 和合法基础覆盖完整,基线不得晋级或冻结。 -26. 基线隐私权利请求、同意偏好与合法基础执行总账属于必需证据模板;缺失时不能证明处理目的、合法基础、同意撤回传播、主体权利请求 SLA、自动化决策复核和第三方下游处理限制符合基线,基线不得晋级或冻结。 -27. 基线记录留存、法律保全与可防御删除总账属于必需证据模板;缺失时不能证明记录类别、留存排期、legal hold、删除资格、删除传播和可防御删除回执符合基线,基线不得晋级或冻结。 +20. 基线服务可靠性、SLO、错误预算与可观测性总账属于必需证据模板;缺失时不能证明关键服务、用户旅程、SLI/SLO、错误预算、告警、on-call、runbook、合成探测、遥测覆盖和降级策略符合基线,基线不得晋级或冻结。 +21. 基线备份、恢复、灾备与可恢复性验证总账属于必需证据模板;缺失时不能证明关键系统、关键数据存储、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验和勒索隔离符合基线,基线不得晋级或冻结。 +22. 基线监管与合规义务可追溯总账属于必需证据模板;缺失时不能证明适用义务、控制目标、证据路径、owner、监管变更和 POA&M 符合基线,基线不得晋级或冻结。 +23. 基线密码材料、密钥、证书与秘密生命周期总账属于必需证据模板;缺失时不能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界符合基线,基线不得晋级或冻结。 +24. 基线资产关键性、数据分类与风险分级总账属于必需证据模板;缺失时不能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和复核状态符合基线,基线不得晋级或冻结。 +25. 基线身份权限、特权访问与工作负载身份总账属于必需证据模板;缺失时不能证明人类身份、服务账号、工作负载身份、特权访问、JML、MFA、PAM/JIT、break-glass、孤儿账号和过期权限符合基线,基线不得晋级或冻结。 +26. 基线处理活动、个人数据清单与 RoPA 覆盖总账属于必需证据模板;缺失时不能证明处理活动、个人数据类别、主体类别、接收方、跨境传输、保留映射、DPIA 和合法基础覆盖完整,基线不得晋级或冻结。 +27. 基线隐私权利请求、同意偏好与合法基础执行总账属于必需证据模板;缺失时不能证明处理目的、合法基础、同意撤回传播、主体权利请求 SLA、自动化决策复核和第三方下游处理限制符合基线,基线不得晋级或冻结。 +28. 基线记录留存、法律保全与可防御删除总账属于必需证据模板;缺失时不能证明记录类别、留存排期、legal hold、删除资格、删除传播和可防御删除回执符合基线,基线不得晋级或冻结。 可执行验收标准: @@ -5608,14 +5642,15 @@ baselineArtifactInventory: 14. 任意生产基线都能从制品清单反查到 `baseline-data-residency-transfer-ledger.yaml`,证明数据驻留、跨境处理、子处理方和模型供应商区域不会旁路隐私影响评估和数据契约。 15. 任意生产基线都能从制品清单反查到 `baseline-third-party-risk-ledger.yaml`,证明关键供应商、ICT 服务商、SaaS、云平台、模型供应商、外包方和子处理方具备合同、审计权、保证报告、退出计划、集中度和连续性证据。 16. 任意生产基线都能从制品清单反查到 `baseline-operational-resilience-ledger.yaml`,证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、沟通计划和超限升级证据已经闭合。 -17. 任意生产基线都能从制品清单反查到 `baseline-backup-restore-disaster-recovery-ledger.yaml`,证明关键系统、关键数据存储、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限证据已经闭合。 -18. 任意生产基线都能从制品清单反查到 `baseline-regulatory-obligation-ledger.yaml`,证明适用义务、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。 -19. 任意生产基线都能从制品清单反查到 `baseline-cryptographic-secrets-key-certificate-ledger.yaml`,证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界证据已经闭合。 -20. 任意生产基线都能从制品清单反查到 `baseline-asset-criticality-classification-ledger.yaml`,证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和复核状态证据已经闭合。 -21. 任意生产基线都能从制品清单反查到 `baseline-identity-entitlement-access-ledger.yaml`,证明人类身份、服务账号、工作负载身份、特权访问、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定证据已经闭合。 -22. 任意生产基线都能从制品清单反查到 `baseline-processing-activity-inventory-ledger.yaml`,证明个人数据处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖证据已经闭合。 -23. 任意生产基线都能从制品清单反查到 `baseline-privacy-rights-consent-ledger.yaml`,证明处理目的、合法基础、同意偏好、撤回传播、权利请求履约、自动化决策复核和下游处理阻断证据已经闭合。 -24. 任意生产基线都能从制品清单反查到 `baseline-records-retention-legal-hold-ledger.yaml`,证明记录类别、留存排期、legal hold、删除资格、删除传播和可防御删除回执证据已经闭合。 +17. 任意生产基线都能从制品清单反查到 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`,证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警、on-call、runbook、合成探测、日志/指标/链路覆盖、降级策略和事故反馈已经闭合。 +18. 任意生产基线都能从制品清单反查到 `baseline-backup-restore-disaster-recovery-ledger.yaml`,证明关键系统、关键数据存储、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限证据已经闭合。 +19. 任意生产基线都能从制品清单反查到 `baseline-regulatory-obligation-ledger.yaml`,证明适用义务、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。 +20. 任意生产基线都能从制品清单反查到 `baseline-cryptographic-secrets-key-certificate-ledger.yaml`,证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界证据已经闭合。 +21. 任意生产基线都能从制品清单反查到 `baseline-asset-criticality-classification-ledger.yaml`,证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和复核状态证据已经闭合。 +22. 任意生产基线都能从制品清单反查到 `baseline-identity-entitlement-access-ledger.yaml`,证明人类身份、服务账号、工作负载身份、特权访问、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定证据已经闭合。 +23. 任意生产基线都能从制品清单反查到 `baseline-processing-activity-inventory-ledger.yaml`,证明个人数据处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖证据已经闭合。 +24. 任意生产基线都能从制品清单反查到 `baseline-privacy-rights-consent-ledger.yaml`,证明处理目的、合法基础、同意偏好、撤回传播、权利请求履约、自动化决策复核和下游处理阻断证据已经闭合。 +25. 任意生产基线都能从制品清单反查到 `baseline-records-retention-legal-hold-ledger.yaml`,证明记录类别、留存排期、legal hold、删除资格、删除传播和可防御删除回执证据已经闭合。 ### 10.10.16 基线验证环境锁定 @@ -6619,6 +6654,7 @@ baselineLifecycleStateMachine: dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml guardResults: transitionAllowed: true @@ -6652,8 +6688,8 @@ baselineLifecycleStateMachine: 2. `forbiddenTransitions` 是硬禁止,即使有人工审批也不能绕过;必须创建新基线或走补丁通道。 3. 每次迁移必须写入 `transitionAttempts`,记录 `from`、`to`、请求人、批准人、证据路径、决策、状态回写和失败原因。 4. `currentState.state` 必须与 `version-governance.yaml` 的 `releaseChannel/status`、`baseline-release-evidence.yaml` 的晋级决策和 `baseline-support-matrix.yaml` 的支持状态一致。 -5. `candidate -> baseline` 不能缺少就绪评分卡、证据追踪图、门禁执行报告、发布事务回执、验证环境锁、制品清单、运行时准入回执、运行时准入决策总账、连续控制监测总账、独立控制保证抽样总账、共享责任与继承控制总账、数据驻留与跨境处理总账、第三方与关键供应商风险总账、运营韧性与重要业务服务影响容忍总账、备份恢复与灾备总账、例外总账、回滚验证、会审裁决和 release gate 决策。 -6. `baseline -> frozen` 必须证明冻结窗口开启、就绪评分达到 frozen 阈值、证据追踪图闭合、门禁执行报告可重放、发布事务远端 ref 和保护规则已锁定、运行时准入拒绝样例通过、准入 allow/deny 决策可追溯、连续控制监测覆盖关键控制且 open critical drift 为 0、独立控制保证抽样覆盖 critical 控制且 open critical/high finding 为 0、共享责任与继承控制没有 unowned / expired / invalid inheritance,数据驻留与跨境处理没有 unapproved region / missing transfer mechanism / unapproved subprocessor,第三方与关键供应商风险没有 unapproved critical supplier / expired assurance / missing audit rights / missing exit plan / concentration breach,运营韧性没有 missing important business service / missing impact tolerance / failed scenario / tolerance breach / unowned critical dependency / open critical resilience gap,备份恢复与灾备没有 unprotected critical datastore / missing immutable copy / overdue restore drill / rto breach / rpo breach / integrity failure / ransomware isolation gap / uncontrolled restore access,撤销隔离记录没有阻断状态、通知确认完成、过期例外为 0、回滚验证未过期、会审裁决同意冻结且审计导出可验签。 +5. `candidate -> baseline` 不能缺少就绪评分卡、证据追踪图、门禁执行报告、发布事务回执、验证环境锁、制品清单、运行时准入回执、运行时准入决策总账、连续控制监测总账、独立控制保证抽样总账、共享责任与继承控制总账、数据驻留与跨境处理总账、第三方与关键供应商风险总账、运营韧性与重要业务服务影响容忍总账、服务可靠性与可观测性总账、备份恢复与灾备总账、例外总账、回滚验证、会审裁决和 release gate 决策。 +6. `baseline -> frozen` 必须证明冻结窗口开启、就绪评分达到 frozen 阈值、证据追踪图闭合、门禁执行报告可重放、发布事务远端 ref 和保护规则已锁定、运行时准入拒绝样例通过、准入 allow/deny 决策可追溯、连续控制监测覆盖关键控制且 open critical drift 为 0、独立控制保证抽样覆盖 critical 控制且 open critical/high finding 为 0、共享责任与继承控制没有 unowned / expired / invalid inheritance,数据驻留与跨境处理没有 unapproved region / missing transfer mechanism / unapproved subprocessor,第三方与关键供应商风险没有 unapproved critical supplier / expired assurance / missing audit rights / missing exit plan / concentration breach,运营韧性没有 missing important business service / missing impact tolerance / failed scenario / tolerance breach / unowned critical dependency / open critical resilience gap,服务可靠性没有 missing SLO / unmeasurable SLI / error budget breach / unowned critical alert / missing runbook / missing synthetic journey / telemetry coverage gap / missing degradation plan,备份恢复与灾备没有 unprotected critical datastore / missing immutable copy / overdue restore drill / rto breach / rpo breach / integrity failure / ransomware isolation gap / uncontrolled restore access,撤销隔离记录没有阻断状态、通知确认完成、过期例外为 0、回滚验证未过期、会审裁决同意冻结且审计导出可验签。 7. `emergency-patch` 只能用于安全、合规或生产事故,必须有事故编号、补丁范围、回滚验证、事后复盘 owner 和补证期限。 8. `eol` 为终态,不允许重新进入 `baseline`;需要重新启用时必须生成新 baseline ID、发布证据和状态机。 9. `superseded -> eol` 必须引用 `baseline-eol-retirement-certificate.yaml`、`baseline-review-board-decision.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml` 和 `baseline-publish-transaction.yaml`,证明生产引用清零、迁移关闭、例外清零、审计归档、新采用阻断、退役裁决、门禁执行、发布事实和证据归档链路已经完成。 @@ -6720,6 +6756,7 @@ baselineStateReconciliationReport: dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml cryptographicSecretsKeyCertificateLedger: governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml @@ -6768,7 +6805,7 @@ baselineStateReconciliationReport: baselineId: mea-v2.53-20260602 documentVersion: V2.53 result: pass - rulesExecuted: 35 + rulesExecuted: 36 blockingFailures: 0 replayResult: pass decisionMatchesExecution: true @@ -7179,6 +7216,20 @@ baselineStateReconciliationReport: overdueResiliencePoam: 0 boardOrRiskOwnerSignoff: true status: match + serviceReliabilitySloErrorBudgetObservabilityLedger: + ledgerId: bsrso-20260602-mea-v277 + criticalServicesCovered: 64 + criticalServicesWithSlos: 64 + measurableSlis: 192 + errorBudgetBreaches: 0 + criticalAlertsRoutedToOnCall: 64 + runbooksCurrent: 64 + syntheticJourneysCovered: 18 + metricCoverageGaps: 0 + logCoverageGaps: 0 + traceCoverageGaps: 0 + unownedCriticalAlerts: 0 + status: match backupRestoreDisasterRecoveryLedger: ledgerId: bbdr-20260602-mea-v276 protectedAssets: 186 @@ -7225,6 +7276,7 @@ baselineStateReconciliationReport: dataResidencyTransferLedgerReconciled: true thirdPartyRiskLedgerReconciled: true operationalResilienceLedgerReconciled: true + serviceReliabilitySloErrorBudgetObservabilityLedgerReconciled: true backupRestoreDisasterRecoveryLedgerReconciled: true assetCriticalityClassificationLedgerReconciled: true identityEntitlementAccessLedgerReconciled: true @@ -8111,6 +8163,24 @@ baselineEvidenceTraceGraph: - baseline-state-reconciliation-report - audit-export-manifest - baseline-evidence-archive-receipt + - id: baseline-service-reliability-slo-error-budget-observability-ledger + type: service-reliability-slo-error-budget-observability + path: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + digest: sha256: + producer: sre-platform-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt - id: baseline-backup-restore-disaster-recovery-ledger type: backup-restore-disaster-recovery path: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml @@ -8443,6 +8513,11 @@ baselineEvidenceTraceGraph: relation: records-operational-resilience-digest digestReferenceMatches: true blocking: true + - from: baseline-release-evidence + to: baseline-service-reliability-slo-error-budget-observability-ledger + relation: records-service-reliability-slo-error-budget-observability-digest + digestReferenceMatches: true + blocking: true - from: baseline-release-evidence to: baseline-backup-restore-disaster-recovery-ledger relation: records-backup-restore-disaster-recovery-digest @@ -8578,6 +8653,11 @@ baselineEvidenceTraceGraph: relation: reviews-operational-resilience digestReferenceMatches: true blocking: true + - from: baseline-review-board-decision + to: baseline-service-reliability-slo-error-budget-observability-ledger + relation: reviews-service-reliability-slo-error-budget-observability + digestReferenceMatches: true + blocking: true - from: baseline-review-board-decision to: baseline-backup-restore-disaster-recovery-ledger relation: reviews-backup-restore-disaster-recovery @@ -8738,6 +8818,11 @@ baselineEvidenceTraceGraph: relation: reconciles-operational-resilience-state digestReferenceMatches: true blocking: true + - from: baseline-state-reconciliation-report + to: baseline-service-reliability-slo-error-budget-observability-ledger + relation: reconciles-service-reliability-slo-error-budget-observability-state + digestReferenceMatches: true + blocking: true - from: baseline-state-reconciliation-report to: baseline-backup-restore-disaster-recovery-ledger relation: reconciles-backup-restore-disaster-recovery-state @@ -8853,6 +8938,11 @@ baselineEvidenceTraceGraph: relation: exports-operational-resilience-summary digestReferenceMatches: true blocking: true + - from: audit-export-manifest + to: baseline-service-reliability-slo-error-budget-observability-ledger + relation: exports-service-reliability-slo-error-budget-observability-summary + digestReferenceMatches: true + blocking: true - from: audit-export-manifest to: baseline-backup-restore-disaster-recovery-ledger relation: exports-backup-restore-disaster-recovery-summary @@ -8993,6 +9083,11 @@ baselineEvidenceTraceGraph: relation: archives-operational-resilience-evidence digestReferenceMatches: true blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-service-reliability-slo-error-budget-observability-ledger + relation: archives-service-reliability-slo-error-budget-observability-evidence + digestReferenceMatches: true + blocking: true - from: baseline-evidence-archive-receipt to: baseline-backup-restore-disaster-recovery-ledger relation: archives-backup-restore-disaster-recovery-evidence @@ -9062,6 +9157,7 @@ baselineEvidenceTraceGraph: - baseline-data-residency-transfer-ledger - baseline-third-party-risk-ledger - baseline-operational-resilience-ledger + - baseline-service-reliability-slo-error-budget-observability-ledger - baseline-backup-restore-disaster-recovery-ledger - baseline-regulatory-obligation-ledger - baseline-cryptographic-secrets-key-certificate-ledger @@ -9101,6 +9197,7 @@ baselineEvidenceTraceGraph: - baseline-data-residency-transfer-ledger - baseline-third-party-risk-ledger - baseline-operational-resilience-ledger + - baseline-service-reliability-slo-error-budget-observability-ledger - baseline-backup-restore-disaster-recovery-ledger - baseline-regulatory-obligation-ledger - baseline-cryptographic-secrets-key-certificate-ledger @@ -9234,6 +9331,14 @@ baselineEvidenceTraceGraph: operationalResilienceImpactTolerancesApproved: true operationalResilienceScenariosWithinTolerance: true operationalResilienceNoOpenCriticalGap: true + serviceReliabilitySloErrorBudgetObservabilityLedgerPresent: true + serviceReliabilitySloErrorBudgetObservabilityDigestMatchesRelease: true + serviceReliabilityCriticalServicesCovered: true + serviceReliabilitySlisMeasurable: true + serviceReliabilityErrorBudgetsWithinPolicy: true + serviceReliabilityCriticalAlertsOwnedAndRouted: true + serviceReliabilitySyntheticJourneysCovered: true + serviceReliabilityTelemetryCoverageComplete: true backupRestoreDisasterRecoveryLedgerPresent: true backupRestoreDisasterRecoveryDigestMatchesRelease: true backupRestoreCriticalAssetsCovered: true @@ -9343,15 +9448,16 @@ baselineEvidenceTraceGraph: 18. `baseline-data-residency-transfer-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明数据驻留、跨境传输、子处理方和模型供应商处理位置具备可复核边界。 19. `baseline-third-party-risk-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键供应商的合同控制、审计权、保证报告、退出计划、集中度和连续性具备可复核边界。 20. `baseline-operational-resilience-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力和超限升级具备可复核边界。 -21. `baseline-backup-restore-disaster-recovery-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键系统、关键数据存储、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经入账。 -22. `baseline-regulatory-obligation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明适用监管义务、客户合同义务、标准要求和内部政策要求已经映射到控制、证据、owner、例外和整改。 -23. `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销和泄露响应已经入账。 -24. `baseline-asset-criticality-classification-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经入账。 -25. `baseline-identity-entitlement-access-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定已经入账。 -26. `baseline-processing-activity-inventory-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明所有个人数据处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖已经入账。 -27. `baseline-privacy-rights-consent-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明处理目的合法基础、同意撤回传播、权利请求 SLA、自动化决策复核和第三方下游传播已经闭合。 -28. `baseline-records-retention-legal-hold-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明记录留存排期、legal hold、删除资格、删除传播和可防御删除回执已经闭合。 -29. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。 +21. `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖和降级策略已经入账。 +22. `baseline-backup-restore-disaster-recovery-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键系统、关键数据存储、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经入账。 +23. `baseline-regulatory-obligation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明适用监管义务、客户合同义务、标准要求和内部政策要求已经映射到控制、证据、owner、例外和整改。 +24. `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销和泄露响应已经入账。 +25. `baseline-asset-criticality-classification-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经入账。 +26. `baseline-identity-entitlement-access-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定已经入账。 +27. `baseline-processing-activity-inventory-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明所有个人数据处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖已经入账。 +28. `baseline-privacy-rights-consent-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明处理目的合法基础、同意撤回传播、权利请求 SLA、自动化决策复核和第三方下游传播已经闭合。 +29. `baseline-records-retention-legal-hold-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明记录留存排期、legal hold、删除资格、删除传播和可防御删除回执已经闭合。 +30. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。 可执行验收标准: @@ -9376,14 +9482,15 @@ baselineEvidenceTraceGraph: 19. 任意 baseline 或 frozen 晋级都必须把 `baseline-data-residency-transfer-ledger.yaml` 作为证据节点,证明数据驻留要求、实际处理区域、跨境传输机制、子处理方、补充保护措施和删除传播已经闭合。 20. 任意 baseline 或 frozen 晋级都必须把 `baseline-third-party-risk-ledger.yaml` 作为证据节点,证明关键供应商分级、合同控制、审计权、保证报告、退出计划、集中度、替代路径和供应商事件状态已经闭合。 21. 任意 baseline 或 frozen 晋级都必须把 `baseline-operational-resilience-ledger.yaml` 作为证据节点,证明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复结果、沟通计划和超限升级已经闭合。 -22. 任意 baseline 或 frozen 晋级都必须把 `baseline-backup-restore-disaster-recovery-ledger.yaml` 作为证据节点,证明关键系统、关键数据存储、备份策略、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经闭合。 -23. 任意 baseline 或 frozen 晋级都必须把 `baseline-regulatory-obligation-ledger.yaml` 作为证据节点,证明强制义务、适用范围、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。 -24. 任意 baseline 或 frozen 晋级都必须把 `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 作为证据节点,证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界已经闭合。 -25. 任意 baseline 或 frozen 晋级都必须把 `baseline-asset-criticality-classification-ledger.yaml` 作为证据节点,证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经闭合。 -26. 任意 baseline 或 frozen 晋级都必须把 `baseline-identity-entitlement-access-ledger.yaml` 作为证据节点,证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、孤儿账号、过期权限和运行时身份绑定已经闭合。 -27. 任意 baseline 或 frozen 晋级都必须把 `baseline-processing-activity-inventory-ledger.yaml` 作为证据节点,证明处理活动、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、DPIA、合法基础、AI/数据产品用途和发现覆盖已经闭合。 -28. 任意 baseline 或 frozen 晋级都必须把 `baseline-privacy-rights-consent-ledger.yaml` 作为证据节点,证明处理目的、合法基础、同意偏好、撤回传播、主体权利请求、自动化决策复核、下游处理限制和第三方传播已经闭合。 -29. 任意 baseline 或 frozen 晋级都必须把 `baseline-records-retention-legal-hold-ledger.yaml` 作为证据节点,证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、保全解除和可防御删除回执已经闭合。 +22. 任意 baseline 或 frozen 晋级都必须把 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 作为证据节点,证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖、仪表盘和降级策略已经闭合。 +23. 任意 baseline 或 frozen 晋级都必须把 `baseline-backup-restore-disaster-recovery-ledger.yaml` 作为证据节点,证明关键系统、关键数据存储、备份策略、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经闭合。 +24. 任意 baseline 或 frozen 晋级都必须把 `baseline-regulatory-obligation-ledger.yaml` 作为证据节点,证明强制义务、适用范围、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。 +25. 任意 baseline 或 frozen 晋级都必须把 `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 作为证据节点,证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界已经闭合。 +26. 任意 baseline 或 frozen 晋级都必须把 `baseline-asset-criticality-classification-ledger.yaml` 作为证据节点,证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经闭合。 +27. 任意 baseline 或 frozen 晋级都必须把 `baseline-identity-entitlement-access-ledger.yaml` 作为证据节点,证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、孤儿账号、过期权限和运行时身份绑定已经闭合。 +28. 任意 baseline 或 frozen 晋级都必须把 `baseline-processing-activity-inventory-ledger.yaml` 作为证据节点,证明处理活动、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、DPIA、合法基础、AI/数据产品用途和发现覆盖已经闭合。 +29. 任意 baseline 或 frozen 晋级都必须把 `baseline-privacy-rights-consent-ledger.yaml` 作为证据节点,证明处理目的、合法基础、同意偏好、撤回传播、主体权利请求、自动化决策复核、下游处理限制和第三方传播已经闭合。 +30. 任意 baseline 或 frozen 晋级都必须把 `baseline-records-retention-legal-hold-ledger.yaml` 作为证据节点,证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、保全解除和可防御删除回执已经闭合。 ### 10.10.26 基线门禁执行报告 @@ -9471,6 +9578,9 @@ baselineGateExecutionReport: operationalResilienceLedger: path: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml digest: sha256: + serviceReliabilitySloErrorBudgetObservabilityLedger: + path: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + digest: sha256: backupRestoreDisasterRecoveryLedger: path: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml digest: sha256: @@ -9816,6 +9926,19 @@ baselineGateExecutionReport: - evidenceTraceGraph result: pass blocking: true + - id: BGE-029 + title: critical services have measurable SLOs, error budgets, alerts, and observability + source: governance/policies/baseline-gates/service-reliability-slo-error-budget-observability.rego + inputRefs: + - serviceReliabilitySloErrorBudgetObservabilityLedger + - operationalResilienceLedger + - backupRestoreDisasterRecoveryLedger + - incidentPostmortems + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true replay: replayCommand: starter kit 校验命令 --replay governance/evidence/baselines/baseline-gate-execution-report.yaml replayedAt: 2026-06-02T18:45:00+08:00 @@ -9854,7 +9977,7 @@ baselineGateExecutionReport: 1. `baseline-gate-execution-report.yaml` 必须在 `release-gate-decision.yaml` 最终落盘前生成,并由门禁决策引用其摘要。 2. 所有阻断型控制项必须在 `ruleResults` 中出现;不能只记录总结果。 3. `execution.runnerImage`、`policyBundleDigest`、`schemaBundleDigest` 和 `verificationLock` 必须与 `baseline-verification-lock.yaml` 一致。 -4. `inputs` 中每个摘要必须与发布证据包、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、基线运行时准入回执、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线监管与合规义务可追溯总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、状态对账报告和证据追踪图中的摘要一致。 +4. `inputs` 中每个摘要必须与发布证据包、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、基线运行时准入回执、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线监管与合规义务可追溯总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、状态对账报告和证据追踪图中的摘要一致。 5. `exitCode` 非 0、任一阻断规则失败、输入摘要不一致、策略包漂移或重放失败时,`decision.result` 不得为 `pass`。 6. 任何 `exception`、`conditional-pass` 或 `break-glass` 必须引用例外总账、POA&M、风险接受或事故编号,并声明到期动作。 7. 基线进入 `baseline`、`frozen` 或 `eol` 前必须完成重放;重放结果必须进入状态对账、发布证据包、会审裁决和审计导出。 @@ -9863,7 +9986,7 @@ baselineGateExecutionReport: 可执行验收标准: 1. 任意 release gate 的通过、阻断、条件放行或 break-glass 都能找到对应执行报告。 -2. 任意执行报告都能证明命令、runner、策略包、schema 包、输入摘要、迁移执行回执摘要、本地私有制品边界摘要、审计导出排除清单摘要、私有制品托管交接摘要、干净环境重建摘要、证据不可变归档摘要、长期验签摘要、运行时准入摘要、连续控制监测摘要、独立控制保证抽样摘要、共享责任与继承控制摘要、数据驻留与跨境处理摘要、第三方与关键供应商风险摘要、密码材料与密钥证书生命周期摘要、资产关键性与分类摘要、身份权限与工作负载身份摘要、隐私权利与同意执行摘要、记录留存摘要、规则结果、退出码和最终决策一致。 +2. 任意执行报告都能证明命令、runner、策略包、schema 包、输入摘要、迁移执行回执摘要、本地私有制品边界摘要、审计导出排除清单摘要、私有制品托管交接摘要、干净环境重建摘要、证据不可变归档摘要、长期验签摘要、运行时准入摘要、连续控制监测摘要、独立控制保证抽样摘要、共享责任与继承控制摘要、数据驻留与跨境处理摘要、第三方与关键供应商风险摘要、服务可靠性与可观测性摘要、密码材料与密钥证书生命周期摘要、资产关键性与分类摘要、身份权限与工作负载身份摘要、隐私权利与同意执行摘要、记录留存摘要、规则结果、退出码和最终决策一致。 3. 任意审计人员都能重放同一报告,并得到与初次执行一致的结果。 4. 任意规则失败都能定位到规则 ID、策略来源、输入引用、阻断属性和整改路径。 5. 任意最终决策为 `pass` 的基线都不能存在未运行、未重放或摘要不一致的阻断规则。 @@ -14935,6 +15058,228 @@ baselineBackupRestoreDisasterRecoveryLedger: 4. 任意备份恢复证据都能与资产分级、运营韧性、记录留存、数据驻留、第三方风险、密码材料和身份权限总账对账一致。 5. 任意灾备或恢复例外都必须有 POA&M、风险接受、补偿控制、到期日和下次演练计划;过期或阻断例外不得进入 baseline/frozen。 +### 10.10.55 基线服务可靠性、SLO、错误预算与可观测性总账 + +`baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 是企业级基线的服务可靠性运行证据。 +它不替代 `service.yaml`、监控平台、日志平台、Tracing、SRE runbook、事故复盘、连续控制监测总账或运营韧性总账; +这些系统分别管理服务声明、遥测采集、告警执行、响应流程和业务韧性。该总账回答的是:“哪些生产服务和用户旅程真正由 +SLI/SLO 约束;错误预算是否仍在策略内;关键告警是否有人接;runbook、合成探测、指标、日志、链路追踪和降级策略是否 +覆盖用户可见可靠性”。它对齐 Google SRE 的 SLO / Error Budget 实践、OpenTelemetry 的可观测性模型和 +Prometheus / Alertmanager 的告警路由底线:可靠性不能只写在服务契约里,必须由可测量信号、错误预算和响应链路证明。 + +```yaml +baselineServiceReliabilitySloErrorBudgetObservabilityLedger: + ledgerId: bsrso-20260602-mea-v277 + baselineId: mea-v2.77-20260602 + documentVersion: V2.77 + owner: sre-platform-team + generatedAt: 2026-06-02T23:59:00+08:00 + linkedEvidence: + catalog: catalog/components/ + serviceContracts: domains/*/services/*/service.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml + continuousControlMonitoringLedger: governance/evidence/baselines/baseline-continuous-control-monitoring-ledger.yaml + incidentPostmortems: governance/evidence/incidents/ + runbooks: governance/playbooks/ + alertmanagerRoutes: platform/observability/alertmanager/ + opentelemetryCollectors: platform/observability/opentelemetry/ + syntheticMonitoring: platform/observability/synthetic/ + dashboards: platform/observability/dashboards/ + poam: governance/evidence/poam/poam-record.yaml + policy: + defaultForUnknownCriticalService: block + requireOwner: true + requireSloForTier: + - tier-1 + - tier-2 + requireMeasurableSli: true + requireErrorBudgetPolicy: true + blockRiskyChangeOnBudgetBreach: true + requireCriticalAlertRoute: true + requireOnCallForCriticalAlerts: true + requireRunbookForCriticalAlerts: true + requireSyntheticJourneyForUserCriticalPath: true + requireMetricLogTraceCoverage: true + requireDashboardForTierOne: true + requireDegradationPlan: true + services: + - serviceId: customer-profile-service + owner: customer-platform-team + catalogRef: catalog/components/customer-profile-service.yaml + sourceRoot: domains/customer/services/customer-profile-service + businessCriticality: high + sloTier: tier-1 + conformanceLevel: L4 + userJourneys: + - customer-profile-read + - customer-profile-update + slos: + availability: + objective: 99.9 + window: 30d + sli: successful-http-requests / total-http-requests + source: prometheus://http_requests_total + latency: + objective: p95_under_300ms + window: 7d + sli: http_request_duration_seconds_bucket + source: prometheus://histogram_quantile + errorRate: + objective: less_than_0.1_percent + window: 30d + sli: 5xx_requests / total_requests + errorBudget: + remainingPercent: 72 + burnRateAlerts: + - name: customer-profile-fast-burn + route: alertmanager://sre-critical/customer + threshold: 14x-5m + - name: customer-profile-slow-burn + route: alertmanager://sre-warning/customer + threshold: 2x-1h + riskyChangeFreeze: false + response: + onCall: pagerduty://customer-platform-primary + escalation: pagerduty://sre-lead + runbook: governance/playbooks/customer-profile-service-runbook.md + dashboard: platform/observability/dashboards/customer-profile.json + syntheticProbe: platform/observability/synthetic/customer-profile-read.yaml + telemetry: + metrics: complete + logs: complete + traces: complete + tracePropagation: w3c-trace-context + opentelemetryServiceName: customer-profile-service + degradation: + mode: read-cache-only + featureFlag: feature-flags/customer-profile-write-disable + customerCommunication: governance/communications/customer-profile-degraded.md + status: reliability-current + - serviceId: payment-webhook-consumer + owner: payments-platform-team + catalogRef: catalog/components/payment-webhook-consumer.yaml + sourceRoot: domains/payment/services/payment-webhook-consumer + businessCriticality: high + sloTier: tier-1 + conformanceLevel: L4 + asyncSlos: + processingLatency: + objective: p95_under_60s + window: 7d + source: prometheus://payment_webhook_processing_seconds + queueLag: + objective: p99_under_5000_messages + source: prometheus://kafka_consumer_lag + deadLetterRate: + objective: less_than_0.01_percent + source: prometheus://payment_webhook_dead_letter_total + response: + onCall: pagerduty://payments-primary + runbook: governance/playbooks/payment-webhook-consumer-runbook.md + dashboard: platform/observability/dashboards/payment-webhook-consumer.json + telemetry: + metrics: complete + logs: complete + traces: complete + degradation: + mode: queue-buffer-and-manual-replay + status: reliability-current + - serviceId: support-ai-assistant + owner: team-support-ai + catalogRef: catalog/components/support-ai-assistant.yaml + sourceRoot: ai/applications/support-ai-assistant + businessCriticality: medium + sloTier: tier-2 + conformanceLevel: L3 + aiReliability: + groundingPassRate: + objective: greater_than_98_percent + source: ai-evals://support-grounding + toolErrorRate: + objective: less_than_0.5_percent + source: opentelemetry://genai.tool.call + fallbackSuccessRate: + objective: greater_than_99_percent + fallback: human-support-queue + response: + onCall: pagerduty://support-ai-primary + runbook: governance/playbooks/ai-incident-playbook.md + dashboard: platform/observability/dashboards/support-ai-assistant.json + telemetry: + metrics: complete + logs: redacted-complete + traces: complete + degradation: + mode: human-handoff-only + status: reliability-current + summary: + criticalServicesCovered: 64 + criticalServicesWithSlos: 64 + criticalUserJourneysCovered: 18 + measurableSlis: 192 + errorBudgetBreaches: 0 + criticalAlertsRoutedToOnCall: 64 + runbooksCurrent: 64 + syntheticJourneysCovered: 18 + metricCoverageGaps: 0 + logCoverageGaps: 0 + traceCoverageGaps: 0 + dashboardCoverageGaps: 0 + unownedCriticalAlerts: 0 + result: pass + gates: + blockOnMissingCriticalServiceSlo: true + blockOnUnmeasurableSli: true + blockOnErrorBudgetBreachWithoutFreeze: true + blockOnUnownedCriticalAlert: true + blockOnMissingOnCall: true + blockOnMissingRunbook: true + blockOnMissingSyntheticJourney: true + blockOnTelemetryCoverageGap: true + blockOnMissingDashboard: true + blockOnMissingDegradationPlan: true +``` + +服务可靠性状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `reliability-current` | 服务有 owner、SLI/SLO、错误预算、告警、on-call、runbook、合成探测、遥测覆盖和降级策略 | 否 | +| `slo-required` | L3/L4、tier-1/tier-2 或关键用户旅程服务缺 SLO | 是 | +| `sli-unmeasurable` | SLO 已声明但没有可采集、可查询、可回放的 SLI | 是 | +| `error-budget-breached` | 错误预算超支且未冻结风险变更、未进入事故或 POA&M | 是 | +| `alert-route-required` | critical 告警缺 Alertmanager / paging 路由或升级路径 | 是 | +| `on-call-required` | critical 告警没有值班组、升级人或覆盖窗口 | 是 | +| `runbook-required` | critical 告警或关键服务缺可执行 runbook | 是 | +| `synthetic-journey-required` | 用户关键旅程没有合成探测或探测没有进入门禁 | 是 | +| `telemetry-coverage-gap` | 指标、日志或链路追踪覆盖缺口影响 SLI、排障或审计 | 是 | +| `dashboard-required` | tier-1 服务没有生产仪表盘或仪表盘无法追到 SLI/SLO | 是 | +| `degradation-plan-required` | 关键服务没有降级、限流、只读、队列缓冲、人工接管或回滚策略 | 是 | +| `retired` | 服务已退役,告警、SLO、runbook、合成探测和 catalog 引用已清理 | 否 | +| `not-applicable` | 明确非生产、非关键、无用户影响,并有 owner 签署 | 否 | + +执行规则: + +1. 所有 L3/L4 生产服务、tier-1/tier-2 服务、关键用户旅程、外部 API、异步处理链路、AI 产品、数据产品入口和平台能力必须入账。 +2. 每条服务记录必须绑定 owner、catalogRef、sourceRoot、业务关键性、SLO Tier、conformance level、用户旅程、SLI/SLO、错误预算策略、告警路由、on-call、runbook、仪表盘、合成探测、遥测覆盖和降级策略。 +3. SLI 必须来自可查询的指标、日志、链路追踪、合成探测或评估系统;不能只写“可用性 99.9%”而没有计算公式和数据源。 +4. 错误预算超支时,风险变更、非紧急发布和高风险实验必须冻结,直到事故、POA&M、风险接受或预算恢复证据闭合。 +5. 告警必须按用户影响和错误预算燃尽设计;只告警 CPU、内存或 Pod 重启不足以证明用户可见可靠性。 +6. critical 告警必须有 route、on-call、升级路径和 runbook;没有 owner 的告警不得进入 baseline/frozen。 +7. 合成探测必须覆盖关键用户旅程和外部依赖路径;只探测 `/healthz` 不能替代用户旅程探测。 +8. 遥测覆盖必须同时说明 metrics、logs、traces;AI 产品还必须说明 GenAI span、工具调用、RAG span、脱敏日志和人工接管指标。 +9. 服务可靠性总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在监控系统或 SRE 文档里。 +10. 条件放行不能绕过关键服务无 SLO、SLI 不可测、错误预算超支、critical 告警无人接、runbook 缺失或遥测覆盖缺口;只能限定补证期限、补偿控制和风险接受范围。 + +可执行验收标准: + +1. 任意生产关键服务都能追到 owner、catalog、服务源码、SLI/SLO、错误预算、告警路由、on-call、runbook、仪表盘、合成探测、遥测覆盖和降级策略。 +2. 任意 SLO 都能证明其 SLI 可采集、可查询、可回放,并能说明窗口、目标、数据源和错误预算策略。 +3. 任意错误预算超支都能证明风险变更冻结、事故复盘、POA&M、风险接受或预算恢复动作已经闭合。 +4. 任意 critical 告警都能证明有人接、能升级、有 runbook、能追到服务 owner 和用户影响。 +5. 任意审计导出都能证明无关键服务缺 SLO、无不可测 SLI、无开放错误预算超支、无无人值守 critical 告警、无 runbook 缺口、无合成探测缺口和无指标/日志/链路覆盖缺口。 + ## 10.11 仓库拓扑剖面 目录结构可以按企业规模、团队自治程度和合规要求裁剪,但真相源边界不能裁剪。仓库拓扑的选择应先看 ownership、变更频率、权限隔离、发布节奏和审计要求,而不是看团队偏好的 Git 管理方式。 @@ -15042,7 +15387,7 @@ baselineBackupRestoreDisasterRecoveryLedger: starter kit 校验命令 ``` -该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、109 组示例的 JSON Schema 子集、YAML 示例、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。 +该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、110 组示例的 JSON Schema 子集、YAML 示例、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。 审计导出包由以下命令生成: @@ -15118,6 +15463,7 @@ governance/evidence/baselines/{baseline-control-inheritance-ledger}.yaml governance/evidence/baselines/{baseline-data-residency-transfer-ledger}.yaml governance/evidence/baselines/{baseline-third-party-risk-ledger}.yaml governance/evidence/baselines/{baseline-operational-resilience-ledger}.yaml +governance/evidence/baselines/{baseline-service-reliability-slo-error-budget-observability-ledger}.yaml governance/evidence/baselines/{baseline-backup-restore-disaster-recovery-ledger}.yaml governance/evidence/baselines/{baseline-regulatory-obligation-ledger}.yaml governance/evidence/baselines/{baseline-cryptographic-secrets-key-certificate-ledger}.yaml @@ -15780,6 +16126,7 @@ governance/evidence/baselines/baseline-control-inheritance-ledger.yaml governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml governance/evidence/baselines/baseline-third-party-risk-ledger.yaml governance/evidence/baselines/baseline-operational-resilience-ledger.yaml +governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml @@ -16083,6 +16430,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml | NIST RMF / OSCAL Component Definition / FedRAMP Shared Responsibility | 企业控制不能只声明“已覆盖”,还必须区分公共控制、系统特定控制、继承控制、共享控制、云服务商责任、平台责任和消费者配置义务 | 增加 `baseline-control-inheritance-ledger.yaml`,把 provider-managed、platform-managed、inherited、shared、domain-owned、consumer-owned 和 third-party-managed 控制责任、继承条件、证据有效期、消费者义务、失效条件和审计映射纳入基线晋级证据 | | NIST C-SCRM / CISA ICT SCRM / EU DORA ICT Third-Party Risk | 关键供应商、ICT 服务、云、SaaS、模型供应商和外包依赖不能只停留在采购或合同台账,需要风险分级、合同控制、保证证据、集中度、退出计划和持续监测 | 增加 `baseline-third-party-risk-ledger.yaml`,把供应商分级、服务范围、受影响资产、数据类别、合同/DPA/SLA、审计权、保证报告、集中度阈值、退出计划、替代路径、连续性、供应商事件和 POA&M 阻断纳入基线晋级证据 | | FCA / PRA Operational Resilience / NIST SP 800-34 / ISO 22301 / EU DORA | 运营韧性不能只停留在系统灾备、SLO 或供应商风险,需要先识别重要业务服务,定义影响容忍,完成 BIA 和依赖映射,并用严重但合理场景测试证明业务影响仍在容忍边界内 | 增加 `baseline-operational-resilience-ledger.yaml`,把重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、人工替代、沟通计划、第三方/AI 依赖、韧性缺口、POA&M 和超限升级纳入基线晋级证据 | +| Google SRE SLO / OpenTelemetry / Prometheus Alertmanager | 用户可见可靠性必须由可测量 SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、metrics/logs/traces 和降级策略证明,而不是只声明服务可用性 | 增加 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`,把生产服务、关键用户旅程、错误预算、告警、runbook、遥测覆盖、合成探测和降级策略纳入基线晋级证据 | | CIS Controls v8 Control 11 / NIST SP 800-34 / NIST CSF Recover | 数据恢复能力必须由真实备份、不可变或离线副本、恢复演练、RTO/RPO、完整性校验和隔离恢复证明,不能只依赖备份任务配置或灾备计划 | 增加 `baseline-backup-restore-disaster-recovery-ledger.yaml`,把关键系统、关键数据存储、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限纳入基线晋级证据 | | ISO 37301 / NIST OSCAL / EU DORA / GDPR / EU AI Act | 合规管理不能只维护控制清单或审计材料,还必须维护适用义务清单,并证明义务源、控制目标、控制项、证据、owner、例外、整改和监管变化之间可追溯 | 增加 `baseline-regulatory-obligation-ledger.yaml`,把法律法规、监管规则、行业标准、客户合同和内部政策映射到控制、证据、资产、数据、AI、第三方、运营韧性、POA&M 和审计导出 | | ISO 15489 / NARA Records Management / NIST SP 800-92 / NIST SP 800-53 AU-11 / GDPR Storage Limitation and Erasure | 记录治理必须同时证明留存排期、法定义务、法律保全、审计日志留存、删除权例外、删除传播和可防御处置;不能只让日志、备份、AI trace、向量索引和审计证据各自保留 | 增加 `baseline-records-retention-legal-hold-ledger.yaml`,把记录类别、留存排期、义务来源、legal hold、删除资格、备份/日志/向量索引处置、删除传播、删除回执和超期留存阻断纳入基线晋级证据 | @@ -16341,3 +16689,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml - Google SRE Workbook: Implementing SLOs +- Google SRE Book: Service Level Objectives + +- Google SRE Workbook: Alerting on SLOs + diff --git a/metadata/taxonomy.yml b/metadata/taxonomy.yml index 1c86ec4..b37e4d7 100644 --- a/metadata/taxonomy.yml +++ b/metadata/taxonomy.yml @@ -141,7 +141,7 @@ documents: role: 中大型工程组织、平台工程和多产品线参考模型 - path: docs/references/modern-enterprise-architecture-template.md title: 现代企业数字化平台架构 - role: 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档 + role: 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档 - path: docs/references/dataset-first-data-service.md title: Dataset First 数据服务结构