diff --git a/docs/README.md b/docs/README.md
index ac0fe50..8a6fbdf 100644
--- a/docs/README.md
+++ b/docs/README.md
@@ -62,7 +62,7 @@
- [项目架构模板](./references/project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。
- [通用 Python 项目骨架](./references/python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。
- [企业级架构模板](./references/enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。
-- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
+- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
- [Dataset First 数据服务](./references/dataset-first-data-service.md) - 数据服务模板。
- [代码组织](./references/code-organization.md) - 模块化、命名、注释、格式化、文档和工具。
- [开发经验](./references/development-experience.md) - 编码规范、架构原则和常见基础设施经验。
diff --git a/docs/references/README.md b/docs/references/README.md
index 28c18cb..18b8760 100644
--- a/docs/references/README.md
+++ b/docs/references/README.md
@@ -14,7 +14,7 @@
| [项目架构模板](project-architecture-template.md) | 常见项目结构、架构设计原则、最低门禁和检查清单。 |
| [通用 Python 项目骨架](python-project-skeleton.md) | Python 应用、服务、脚本工具和库项目的通用骨架。 |
| [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) | 中大型工程组织、平台工程和多产品线参考模型。 |
-| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 |
+| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 |
| [Dataset First 数据服务结构](dataset-first-data-service.md) | 以 dataset、contract、registry、runtime 为核心的数据服务模板。 |
| [代码组织](code-organization.md) | 模块化、命名、注释、格式化、文档和工具。 |
| [开发经验](development-experience.md) | 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 |
@@ -33,7 +33,7 @@
- [项目架构模板](project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。
- [通用 Python 项目骨架](python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。
- [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。
-- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
+- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
- [Dataset First 数据服务结构](dataset-first-data-service.md) - 以 dataset、contract、registry、runtime 为核心的数据服务模板。
- [代码组织](code-organization.md) - 模块化、命名、注释、格式化、文档和工具。
- [开发经验](development-experience.md) - 变量名、文件结构、编码规范、架构原则和常见基础设施经验。
diff --git a/docs/references/modern-enterprise-architecture-template.md b/docs/references/modern-enterprise-architecture-template.md
index c59e012..be2c87f 100644
--- a/docs/references/modern-enterprise-architecture-template.md
+++ b/docs/references/modern-enterprise-architecture-template.md
@@ -1,10 +1,10 @@
# 现代企业数字化平台架构说明文档
-**文档版本**:V2.40
+**文档版本**:V2.41
**适用对象**:企业管理层、产品负责人、架构师、研发负责人、数据负责人、平台团队、安全合规团队
**适用范围**:中大型企业数字化平台建设、业务系统重构、平台工程建设、数据产品化、组织协同机制设计
**文档定位**:本文件用于说明现代企业数字化平台的总体架构、核心组成、团队职责、治理机制、技术原则和落地路径。
-**专项修订**:V2.40 在 V2.39 基础上新增基线回滚验证记录,把上一基线、回滚目标、Git tag/commit、GitOps revision、审计导出恢复、烟测结果和验证时效纳入版本发布门禁。
+**专项修订**:V2.41 在 V2.40 基础上新增基线例外总账,把兼容、采纳、支持、通知、回滚、门禁和控制面中的例外、风险接受、POA&M、到期状态和冻结阻断统一纳入版本发布门禁。
---
@@ -52,7 +52,7 @@
| 版本 | 状态 | 说明 |
| ---- | ---- | ---- |
-| `V2.40` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、73 组 starter kit schema/example、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 |
+| `V2.41` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、74 组 starter kit schema/example、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 |
### 0.3 变更分级
@@ -97,6 +97,8 @@ V2.39 起,企业级基线还必须形成 `baseline-notification-ledger.yaml`
V2.40 起,企业级基线还必须形成 `baseline-rollback-verification.yaml`。它用于证明上一基线、回滚目标 tag/commit、GitOps revision、审计导出恢复、关键烟测和验证时效已经被实际检查,避免“有回滚说明但无法恢复”的空心化基线。
+V2.41 起,企业级基线还必须形成 `baseline-exception-ledger.yaml`。它不是替代单项 `policy-exception.yaml`,而是把兼容性、采纳、支持矩阵、通知确认、回滚验证、门禁决策、执行控制面和风险登记中的例外聚合为基线级总账,用于证明哪些例外仍有效、哪些已经过期、哪些会阻断冻结、哪些已经有风险接受和 POA&M。
+
推荐发布检查:
```bash
@@ -135,6 +137,7 @@ git diff --check
| 发布列车 | `baseline-release-train.yaml` 必须绑定候选窗口、冻结窗口、晋级日期、通知节奏、黑窗、紧急补丁和依赖证据 | 临时发版、绕过冻结窗口、无通知升级、黑窗期间发布非紧急变更 |
| 通知确认 | `baseline-notification-ledger.yaml` 必须绑定通知对象、渠道、送达、确认、异议、例外和冻结前完成状态 | 冻结前关键消费者未确认、通知失败无补发、异议未关闭或无风险接受 |
| 回滚验证 | `baseline-rollback-verification.yaml` 必须绑定上一基线、回滚目标、Git/tag/GitOps revision、审计导出恢复、烟测结果和验证时效 | 只写回滚计划、上一基线不可检出、GitOps revision 不存在、审计导出无法恢复或验证过期 |
+| 例外总账 | `baseline-exception-ledger.yaml` 必须聚合兼容、采纳、支持、通知、回滚、门禁和控制面的例外、到期日、风险接受、POA&M 和阻断状态 | 例外散落各处、例外过期仍放行、阻断例外无 owner、风险接受缺失或冻结前未关闭 |
| 符合性声明 | `baseline-conformance-claim.yaml` 必须绑定资产、声明基线、证据路径、签署人、例外、到期复核和采纳总账回写 | 中央台账手填、资产实际未声明基线、声明过期仍被采纳总账计为已采用 |
| 兼容窗口 | `Minor` / `Major` / `Breaking` 必须声明兼容窗口、迁移截止和消费者影响 | breaking change 无迁移窗口或消费者确认 |
| 冻结策略 | `Frozen` 基线只能通过补丁、紧急修复或下一基线替代 | 直接修改冻结基线核心内容 |
@@ -223,12 +226,13 @@ git diff --check
| `V2.38` | 2026-06-02 | Minor | 补齐基线验证环境锁定、命令版本、runner 镜像、策略包、validator、验签工具和可复现门禁 |
| `V2.39` | 2026-06-02 | Minor | 补齐基线通知确认总账、通知对象、送达回执、影响确认、异议、例外和冻结前完成状态 |
| `V2.40` | 2026-06-02 | Minor | 补齐基线回滚验证记录、上一基线检出、GitOps revision 恢复、审计导出恢复和烟测证据 |
+| `V2.41` | 2026-06-02 | Minor | 补齐基线例外总账、例外来源聚合、风险接受、POA&M、过期阻断和冻结准入 |
-### 0.8 V2.40 可执行企业标准路线图
+### 0.8 V2.41 可执行企业标准路线图
-V2.0 已将 V1.9 的文档化基线转化为第一批可执行资产。V2.1 继续把字段约束、示例一致性和远程 CI 门禁补强为可执行口径。V2.2 把主文档最小验证包中的 API、事件、AI 工具、RAG、微调、GitOps、catalog 和 scorecard 纳入 schema/example 校验。V2.3 继续把发布证据、供应链证明、治理例外、兼容性报告和 GitOps 漂移报告纳入机器可校验基线。V2.4 把当前版本、发布状态、starter kit pair 清单、pair 数量和索引同步要求固化到机器可读版本清单中。V2.5 把可靠性等级、RTO/RPO、数据保留与访问审计、AI 预算与降级、GitOps 运行安全和供应链 source/vulnerability/scorecard 证据提升为 starter kit 强制字段。V2.6 增加控制项覆盖清单,把关键企业控制要求映射到 schema 字段、示例字段和 checker 规则,避免“文档说有控制、机器无法证明控制存在”。V2.7 启用严格 schema 模式,要求 starter kit 所有对象节点声明 `additionalProperties=false`,并由 checker 阻断未知字段。V2.8 补齐扩展字段策略、Feature Flag / Kill Switch、AI 威胁模型、运行血缘和平台产品指标。V2.9 继续把隐私工程、租户边界、恢复演练、Policy as Code 测试、GenAI 可观测性和 FinOps 成本分摊补成可执行证据。V2.10 把访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度纳入控制目录,避免生产安全运营只停留在“有制度、有人看、事后补”的弱证据状态。V2.11 把每个控制项到证据路径、状态、新鲜度和审计导出包的关系纳入总账,避免审计时只能逐段翻文档、不能一键证明控制覆盖。V2.12 增加审计导出自动化命令,把版本、控制目录、证据映射、导出清单、脚本和关键制品哈希生成可交付审计包。V2.13 增加控制评估报告,把证据包进一步闭环到控制结果、发现项、整改、剩余风险和签署状态。V2.14 增加架构基线变更记录,把基线升级的影响分析、审批、验证命令和回滚路径纳入可执行证据。V2.15 增加 OSCAL 交换映射和导出摘要,把内部控制证据映射到 catalog、component-definition、system-security-plan、assessment-results 和 POA&M 视图。V2.16 增加审计导出门禁,把导出包生成、JSON/Markdown/OSCAL 输出和关键不变量校验纳入 `make test`。V2.17 增加审计导出完整性清单,把生成物 SHA-256、源制品哈希和防篡改校验纳入审计包。V2.18 增加审计导出 provenance statement,把生成物 subject、构建定义、源码提交和源证据依赖纳入可追溯证明。V2.19 增加审计导出签名策略,把 provenance payload 摘要、签名方式、验签命令和外部签名交接纳入门禁。V2.20 增加审计导出签名验签回执,把外部签名完成后的 bundle 摘要、证书身份、OIDC issuer、透明日志和验签结果纳入证据链。V2.21 增加 POA&M 整改计划,把控制发现项、责任人、整改行动、里程碑、证据、签署和 OSCAL POA&M 输出纳入闭环。V2.22 增加企业架构风险登记,把风险、控制项、POA&M、缓解行动、残余风险、复审和审计导出风险视图纳入闭环。V2.23 增加架构决策记录,把 ADR 上下文、备选方案、取舍、决策、关联控制项、风险、POA&M、复审和基线变更绑定纳入闭环。V2.24 增加 AI 事件响应 playbook,把幻觉爆发、工具循环、RAG 索引污染、供应商中断、成本异常、检测、遏制、降级、回滚和复盘纳入闭环。V2.25 增加 AI 证据账本,把模型、Prompt、RAG、工具、评估、威胁模型、观测、事件响应、数据使用、审批、留存和复审纳入 AI 产品级证据闭环。V2.26 增加微调运行证据,把训练数据授权、数据准备、实验追踪、评估、模型登记、审批、灰度发布、监控和退役纳入 AI 微调审计闭环。V2.27 增加仓库变更控制,把 CODEOWNERS、受保护分支、PR 审查、必需检查、签名提交、禁止直推、发布 tag 保护、远端保护状态验证、漂移整改、POA&M 和风险登记纳入版本基线保护。V2.28 增加企业执行控制面,把合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核和退出标准变成统一执行协议。V2.29 增加外部标准版本锁定与升级策略,避免把未稳定标准、实验性语义约定或外部规范变更直接带入生产基线。V2.30 增加版本控制面,把基线 ID、发布通道、tag、源 commit、兼容窗口、冻结策略和回滚入口固化为发布不变量。V2.31 增加基线发布证据包,把晋级决策、冻结复核、漂移检查、不可变引用、审计摘要和回滚验证固化为发布证据。V2.32 增加基线兼容性总账,把消费者影响、迁移窗口、弃用截止、例外状态和未迁移风险固化为版本门禁证据。V2.33 增加基线采纳总账,把领域、平台、数据、AI 和生产资产对基线的采用状态、逾期治理和例外整改固化为组织级版本证据。V2.34 增加基线支持矩阵,把旧基线支持状态、维护窗口、安全补丁窗口、EOL 和最低可接受基线固化为版本生命周期门禁。V2.35 增加基线发布列车,把候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁入口固化为版本发布节奏门禁。V2.36 增加资产级基线符合性声明,把资产自声明、证据绑定、例外、复核和采纳总账回写固化为资产级版本证据。V2.37 增加基线制品清单,把源文档、schema、示例、控制项、证据模板、脚本、生成物和外部引用固化为可摘要、可签名、可复现的版本物料清单。V2.38 增加基线验证环境锁定,把校验命令、工具版本、runner 镜像、策略包、schema validator 和验签工具固化为可复现门禁。V2.39 增加基线通知确认总账,把发布列车中的通知计划升级为可审计的送达、确认、异议和例外证据。V2.40 增加基线回滚验证记录,把上一基线检出、GitOps revision 恢复、审计导出恢复和烟测结果升级为独立证据。后续 `V2.x` 迭代应继续补充示例仓库,并把平台、catalog、GitOps 和审计系统连接起来。
+V2.0 已将 V1.9 的文档化基线转化为第一批可执行资产。V2.1 继续把字段约束、示例一致性和远程 CI 门禁补强为可执行口径。V2.2 把主文档最小验证包中的 API、事件、AI 工具、RAG、微调、GitOps、catalog 和 scorecard 纳入 schema/example 校验。V2.3 继续把发布证据、供应链证明、治理例外、兼容性报告和 GitOps 漂移报告纳入机器可校验基线。V2.4 把当前版本、发布状态、starter kit pair 清单、pair 数量和索引同步要求固化到机器可读版本清单中。V2.5 把可靠性等级、RTO/RPO、数据保留与访问审计、AI 预算与降级、GitOps 运行安全和供应链 source/vulnerability/scorecard 证据提升为 starter kit 强制字段。V2.6 增加控制项覆盖清单,把关键企业控制要求映射到 schema 字段、示例字段和 checker 规则,避免“文档说有控制、机器无法证明控制存在”。V2.7 启用严格 schema 模式,要求 starter kit 所有对象节点声明 `additionalProperties=false`,并由 checker 阻断未知字段。V2.8 补齐扩展字段策略、Feature Flag / Kill Switch、AI 威胁模型、运行血缘和平台产品指标。V2.9 继续把隐私工程、租户边界、恢复演练、Policy as Code 测试、GenAI 可观测性和 FinOps 成本分摊补成可执行证据。V2.10 把访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度纳入控制目录,避免生产安全运营只停留在“有制度、有人看、事后补”的弱证据状态。V2.11 把每个控制项到证据路径、状态、新鲜度和审计导出包的关系纳入总账,避免审计时只能逐段翻文档、不能一键证明控制覆盖。V2.12 增加审计导出自动化命令,把版本、控制目录、证据映射、导出清单、脚本和关键制品哈希生成可交付审计包。V2.13 增加控制评估报告,把证据包进一步闭环到控制结果、发现项、整改、剩余风险和签署状态。V2.14 增加架构基线变更记录,把基线升级的影响分析、审批、验证命令和回滚路径纳入可执行证据。V2.15 增加 OSCAL 交换映射和导出摘要,把内部控制证据映射到 catalog、component-definition、system-security-plan、assessment-results 和 POA&M 视图。V2.16 增加审计导出门禁,把导出包生成、JSON/Markdown/OSCAL 输出和关键不变量校验纳入 `make test`。V2.17 增加审计导出完整性清单,把生成物 SHA-256、源制品哈希和防篡改校验纳入审计包。V2.18 增加审计导出 provenance statement,把生成物 subject、构建定义、源码提交和源证据依赖纳入可追溯证明。V2.19 增加审计导出签名策略,把 provenance payload 摘要、签名方式、验签命令和外部签名交接纳入门禁。V2.20 增加审计导出签名验签回执,把外部签名完成后的 bundle 摘要、证书身份、OIDC issuer、透明日志和验签结果纳入证据链。V2.21 增加 POA&M 整改计划,把控制发现项、责任人、整改行动、里程碑、证据、签署和 OSCAL POA&M 输出纳入闭环。V2.22 增加企业架构风险登记,把风险、控制项、POA&M、缓解行动、残余风险、复审和审计导出风险视图纳入闭环。V2.23 增加架构决策记录,把 ADR 上下文、备选方案、取舍、决策、关联控制项、风险、POA&M、复审和基线变更绑定纳入闭环。V2.24 增加 AI 事件响应 playbook,把幻觉爆发、工具循环、RAG 索引污染、供应商中断、成本异常、检测、遏制、降级、回滚和复盘纳入闭环。V2.25 增加 AI 证据账本,把模型、Prompt、RAG、工具、评估、威胁模型、观测、事件响应、数据使用、审批、留存和复审纳入 AI 产品级证据闭环。V2.26 增加微调运行证据,把训练数据授权、数据准备、实验追踪、评估、模型登记、审批、灰度发布、监控和退役纳入 AI 微调审计闭环。V2.27 增加仓库变更控制,把 CODEOWNERS、受保护分支、PR 审查、必需检查、签名提交、禁止直推、发布 tag 保护、远端保护状态验证、漂移整改、POA&M 和风险登记纳入版本基线保护。V2.28 增加企业执行控制面,把合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核和退出标准变成统一执行协议。V2.29 增加外部标准版本锁定与升级策略,避免把未稳定标准、实验性语义约定或外部规范变更直接带入生产基线。V2.30 增加版本控制面,把基线 ID、发布通道、tag、源 commit、兼容窗口、冻结策略和回滚入口固化为发布不变量。V2.31 增加基线发布证据包,把晋级决策、冻结复核、漂移检查、不可变引用、审计摘要和回滚验证固化为发布证据。V2.32 增加基线兼容性总账,把消费者影响、迁移窗口、弃用截止、例外状态和未迁移风险固化为版本门禁证据。V2.33 增加基线采纳总账,把领域、平台、数据、AI 和生产资产对基线的采用状态、逾期治理和例外整改固化为组织级版本证据。V2.34 增加基线支持矩阵,把旧基线支持状态、维护窗口、安全补丁窗口、EOL 和最低可接受基线固化为版本生命周期门禁。V2.35 增加基线发布列车,把候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁入口固化为版本发布节奏门禁。V2.36 增加资产级基线符合性声明,把资产自声明、证据绑定、例外、复核和采纳总账回写固化为资产级版本证据。V2.37 增加基线制品清单,把源文档、schema、示例、控制项、证据模板、脚本、生成物和外部引用固化为可摘要、可签名、可复现的版本物料清单。V2.38 增加基线验证环境锁定,把校验命令、工具版本、runner 镜像、策略包、schema validator 和验签工具固化为可复现门禁。V2.39 增加基线通知确认总账,把发布列车中的通知计划升级为可审计的送达、确认、异议和例外证据。V2.40 增加基线回滚验证记录,把上一基线检出、GitOps revision 恢复、审计导出恢复和烟测结果升级为独立证据。V2.41 增加基线例外总账,把分散例外、到期、风险接受、POA&M 和冻结阻断收敛为统一审计证据。后续 `V2.x` 迭代应继续补充示例仓库,并把平台、catalog、GitOps 和审计系统连接起来。
-V2.40 起点包括:
+V2.41 起点包括:
1. 真相源字段矩阵:明确 `domain.yaml`、`service.yaml`、`ai-product.yaml`、`data-product.yaml`、catalog、GitOps 和 runtime 的字段权威。
2. 契约模板:提供服务、领域、数据产品、AI 产品、Agent 工具、RAG、微调、GitOps 和生产就绪模板。
@@ -238,7 +242,7 @@ V2.40 起点包括:
6. 可靠性分级:补齐 Tier-1 / Tier-2 / Tier-3、RTO、RPO、灾备演练、错误预算和 on-call 升级路径。
7. 迁移与弃用:定义旧系统绞杀迁移、API 版本弃用、数据产品兼容、AI 模型退役和平台能力下线流程。
8. 验证包:提供 `make test`、schema 校验、示例仓库和审计证据清单,证明标准可以落地执行。
-9. Starter Kit:提供 `内部 starter kit` 下的 73 组 schema/example、嵌套字段校验、格式校验、可靠性、数据治理、AI 运行、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。
+9. Starter Kit:提供 `内部 starter kit` 下的 74 组 schema/example、嵌套字段校验、格式校验、可靠性、数据治理、AI 运行、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。
10. 版本清单:提供 `内部版本清单`,让当前版本、发布状态、pair 清单和索引同步进入 CI 校验。
11. 控制项覆盖清单:提供 `内部控制项覆盖清单`,让关键控制项到 schema、example 和 checker 的证据链进入 CI 校验。
12. 严格 schema 模式:starter kit 的对象 schema 必须声明 `additionalProperties=false`,新增字段必须先进入契约、示例和 checker 证据链。
@@ -291,6 +295,7 @@ V2.40 起点包括:
59. 基线验证环境锁定:新增 `baseline-verification-lock.yaml`,把校验命令、runner 镜像、工具版本、策略包、schema validator、签名验签工具和审计导出生成环境纳入可复现门禁。
60. 基线通知确认总账:新增 `baseline-notification-ledger.yaml`,把受影响对象、通知渠道、送达回执、影响确认、异议、例外、补发和冻结前完成状态纳入版本发布门禁。
61. 基线回滚验证记录:新增 `baseline-rollback-verification.yaml`,把上一基线、回滚目标 tag/commit、GitOps revision、审计导出恢复、烟测结果和验证时效纳入版本发布门禁。
+62. 基线例外总账:新增 `baseline-exception-ledger.yaml`,把兼容、采纳、支持、通知、回滚、门禁和控制面的例外、风险接受、POA&M、到期状态、关闭证据和冻结阻断纳入版本发布门禁。
---
@@ -3403,7 +3408,7 @@ runbook:
rollback: docs/rollback.md
```
-V2.40 starter kit 还提供以下可执行契约模板:
+V2.41 starter kit 还提供以下可执行契约模板:
1. `api-contract.yaml`:API producer、consumer、auth、版本和兼容策略。
2. `event-contract.yaml`:事件 topic、schema、幂等键、投递语义和消费者。
@@ -3466,7 +3471,8 @@ V2.40 starter kit 还提供以下可执行契约模板:
59. `baseline-artifact-inventory.yaml`:基线源制品、schema、示例、控制项、证据模板、脚本、生成物、外部引用、SHA-256、签名状态和导出关系。
60. `baseline-verification-lock.yaml`:基线校验命令、runner 镜像、工具版本、策略包、schema validator、签名验签工具和审计导出生成环境。
61. `baseline-notification-ledger.yaml`:基线通知对象、通知渠道、送达回执、影响确认、异议、补发、例外审批和冻结前完成状态。
-62. `baseline-rollback-verification.yaml`:上一基线、回滚目标 tag/commit、GitOps revision、审计导出恢复、烟测结果、恢复耗时、验证时效和阻断策略。
+62. `baseline-exception-ledger.yaml`:基线级例外来源、受影响资产、owner、到期、风险接受、POA&M、补偿控制、阻断状态和关闭证据。
+63. `baseline-rollback-verification.yaml`:上一基线、回滚目标 tag/commit、GitOps revision、审计导出恢复、烟测结果、恢复耗时、验证时效和阻断策略。
### 10.10.3 自动化门禁映射
@@ -3489,6 +3495,7 @@ V2.40 starter kit 还提供以下可执行契约模板:
| 基线发布列车 | 候选窗口、冻结窗口、晋级日期、通知节奏、黑窗、紧急补丁入口和依赖证据 | `baseline-release-train.yaml`、version governance、support matrix、compatibility ledger、adoption ledger | 临时发版、无通知升级、冻结期合入非紧急变更、黑窗发布、紧急补丁缺事后补证 |
| 基线通知确认 | 通知对象、渠道、送达、确认、异议、补发、例外和冻结前完成状态 | `baseline-notification-ledger.yaml`、release train、compatibility ledger、adoption ledger、risk register | 关键 owner 未确认、通知失败无补发、异议未关闭、例外无审批、冻结前仍有 unknown |
| 基线回滚验证 | 上一基线、回滚目标、Git/tag/GitOps revision、审计导出恢复、烟测、证据摘要和验证时效 | `baseline-rollback-verification.yaml`、release evidence、version governance、GitOps、审计导出 | 回滚目标不可检出、GitOps revision 不存在、审计导出恢复失败、烟测失败或验证过期 |
+| 基线例外总账 | 例外来源、受影响资产、owner、风险接受、POA&M、补偿控制、到期、关闭证据和冻结阻断 | `baseline-exception-ledger.yaml`、compatibility/adoption/support/notification/rollback ledgers、release gate、risk register | 例外散落未聚合、过期仍放行、阻断例外无 owner、条件放行无风险接受或 POA&M |
| 基线符合性声明 | 资产声明采用的基线、门禁等级、证据路径、例外、签署和复核 | `baseline-conformance-claim.yaml`、catalog、service/data/ai/product contract、adoption ledger | 中央采纳总账没有资产侧声明、资产声明过期、声明基线低于支持矩阵最低要求 |
| 访问复核 | 身份源、角色、特权权限、break-glass、MFA、复核报告 | `identity-access-review.yaml`、IAM、Kubernetes RBAC | 生产权限未复核、break-glass 无 MFA、特权账号无审计 |
| 密钥治理 | Secret provider、KMS、静态加密、轮换周期、泄露扫描 | `secrets-rotation-evidence.yaml`、密钥系统、扫描器 | 密钥未轮换、无静态加密、发现泄露仍放行 |
@@ -3554,7 +3561,7 @@ V2.40 starter kit 还提供以下可执行契约模板:
可执行企业标准不能只证明“字段存在”,还要证明关键控制项确实被 schema、example 和 checker 覆盖。
-V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema 控制项进入同一清单;V2.8 起,扩展策略、发布开关、AI 威胁模型、运行血缘和平台产品指标也进入同一清单;V2.9 起,隐私影响评估、租户隔离、恢复演练、策略测试、GenAI 观测和成本分摊证据也进入同一清单;V2.10 起,访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度也进入同一清单;V2.11 起,控制证据映射和审计导出清单也进入同一清单;V2.12 起,审计导出自动化命令也进入同一清单;V2.13 起,控制评估报告也进入同一清单;V2.14 起,架构基线变更记录也进入同一清单;V2.15 起,OSCAL 交换映射也进入同一清单;V2.16 起,审计导出门禁也进入同一清单;V2.17 起,审计导出完整性清单也进入同一清单;V2.18 起,审计导出 provenance statement 也进入同一清单;V2.19 起,审计导出签名策略也进入同一清单;V2.20 起,审计导出签名验签回执也进入同一清单;V2.21 起,POA&M 整改计划也进入同一清单;V2.22 起,企业架构风险登记也进入同一清单;V2.23 起,架构决策记录也进入同一清单;V2.24 起,AI 事件响应 playbook 也进入同一清单;V2.25 起,AI 证据账本也进入同一清单;V2.26 起,微调运行证据也进入同一清单;V2.27 起,仓库变更控制和远端保护漂移整改也进入同一清单;V2.28 起,合规等级、执行控制面和门禁决策也进入同一清单;V2.29 起,外部标准版本锁定和升级门禁也进入同一清单;V2.30 起,版本控制面和基线发布不变量也进入同一清单;V2.31 起,基线发布证据包、晋级决策、冻结复核和版本漂移复核也进入同一清单;V2.32 起,基线兼容性总账、消费者迁移和未迁移风险闭环也进入同一清单;V2.33 起,基线采纳总账、组织采纳状态、逾期整改和例外闭环也进入同一清单;V2.34 起,基线支持矩阵、维护窗口、安全补丁、EOL 和最低可接受基线也进入同一清单;V2.35 起,基线发布列车、候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁也进入同一清单;V2.36 起,资产级基线符合性声明、资产自声明、证据绑定、例外和采纳总账回写也进入同一清单;V2.37 起,基线制品清单、源制品摘要、必需性、签名状态、导出关系和未登记制品阻断也进入同一清单;V2.38 起,基线验证环境锁定、校验命令、runner 镜像、工具版本、策略包、validator 和验签工具也进入同一清单;V2.39 起,基线通知确认总账、通知对象、送达回执、影响确认、异议、例外和冻结前完成状态也进入同一清单;V2.40 起,基线回滚验证记录、上一基线检出、GitOps revision 恢复、审计导出恢复、烟测结果和验证时效也进入同一清单:
+V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema 控制项进入同一清单;V2.8 起,扩展策略、发布开关、AI 威胁模型、运行血缘和平台产品指标也进入同一清单;V2.9 起,隐私影响评估、租户隔离、恢复演练、策略测试、GenAI 观测和成本分摊证据也进入同一清单;V2.10 起,访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度也进入同一清单;V2.11 起,控制证据映射和审计导出清单也进入同一清单;V2.12 起,审计导出自动化命令也进入同一清单;V2.13 起,控制评估报告也进入同一清单;V2.14 起,架构基线变更记录也进入同一清单;V2.15 起,OSCAL 交换映射也进入同一清单;V2.16 起,审计导出门禁也进入同一清单;V2.17 起,审计导出完整性清单也进入同一清单;V2.18 起,审计导出 provenance statement 也进入同一清单;V2.19 起,审计导出签名策略也进入同一清单;V2.20 起,审计导出签名验签回执也进入同一清单;V2.21 起,POA&M 整改计划也进入同一清单;V2.22 起,企业架构风险登记也进入同一清单;V2.23 起,架构决策记录也进入同一清单;V2.24 起,AI 事件响应 playbook 也进入同一清单;V2.25 起,AI 证据账本也进入同一清单;V2.26 起,微调运行证据也进入同一清单;V2.27 起,仓库变更控制和远端保护漂移整改也进入同一清单;V2.28 起,合规等级、执行控制面和门禁决策也进入同一清单;V2.29 起,外部标准版本锁定和升级门禁也进入同一清单;V2.30 起,版本控制面和基线发布不变量也进入同一清单;V2.31 起,基线发布证据包、晋级决策、冻结复核和版本漂移复核也进入同一清单;V2.32 起,基线兼容性总账、消费者迁移和未迁移风险闭环也进入同一清单;V2.33 起,基线采纳总账、组织采纳状态、逾期整改和例外闭环也进入同一清单;V2.34 起,基线支持矩阵、维护窗口、安全补丁、EOL 和最低可接受基线也进入同一清单;V2.35 起,基线发布列车、候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁也进入同一清单;V2.36 起,资产级基线符合性声明、资产自声明、证据绑定、例外和采纳总账回写也进入同一清单;V2.37 起,基线制品清单、源制品摘要、必需性、签名状态、导出关系和未登记制品阻断也进入同一清单;V2.38 起,基线验证环境锁定、校验命令、runner 镜像、工具版本、策略包、validator 和验签工具也进入同一清单;V2.39 起,基线通知确认总账、通知对象、送达回执、影响确认、异议、例外和冻结前完成状态也进入同一清单;V2.40 起,基线回滚验证记录、上一基线检出、GitOps revision 恢复、审计导出恢复、烟测结果和验证时效也进入同一清单;V2.41 起,基线例外总账、例外来源聚合、风险接受、POA&M、过期阻断和冻结准入也进入同一清单:
```text
内部控制项覆盖清单
@@ -3591,6 +3598,7 @@ V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema
| 文档说同一基线必须用同一验证环境复现,机器是否能证明 | 控制项要求 `baseline-verification-lock.schema.json` 和示例包含命令、runner 镜像、工具版本、策略包摘要、schema validator、验签工具和生成环境 |
| 文档说冻结前必须完成消费者通知确认,机器是否能证明 | 控制项要求 `baseline-notification-ledger.schema.json` 和示例包含通知对象、渠道、送达、确认、异议、例外、补发和冻结前完成状态 |
| 文档说回滚路径必须实际可恢复,机器是否能证明 | 控制项要求 `baseline-rollback-verification.schema.json` 和示例包含上一基线、回滚目标、Git/tag/GitOps revision、审计导出恢复、烟测结果和验证时效 |
+| 文档说基线例外不能散落和过期放行,机器是否能证明 | 控制项要求 `baseline-exception-ledger.schema.json` 和示例包含例外来源、owner、到期日、风险接受、POA&M、阻断状态、关闭证据和冻结准入 |
| 文档说 AI 事件响应必须有专门 playbook,机器是否能证明 | 控制项要求 `ai-incident-playbook.schema.json` 和示例包含触发器、检测、遏制、降级、回滚、RAG 恢复、工具 Kill Switch 和复盘 |
| 文档说 GitOps 必须有运行安全,机器是否能证明 | 控制项要求 `gitops-deployment.schema.json` 和示例包含 `serviceAccount`、`security`、`scaling` |
| 文档说供应链必须有漏洞和 Scorecard 证据,机器是否能证明 | 控制项要求 `supply-chain-attestation.schema.json` 和示例包含 `vulnerability`、`scorecard` |
@@ -3897,16 +3905,16 @@ standards:
```yaml
versionGovernance:
- baselineId: mea-v2.40-20260602
- documentVersion: V2.40
+ baselineId: mea-v2.41-20260602
+ documentVersion: V2.41
releaseChannel: candidate
status: Baseline Candidate
owner: architecture-governance-board
sourceCommit:
- releaseTag: architecture/v2.40-candidate
+ releaseTag: architecture/v2.41-candidate
tagSigned: true
effectiveFrom: 2026-06-02
- supersedes: V2.39
+ supersedes: V2.40
compatibility:
changeLevel: minor
backwardCompatible: true
@@ -3921,6 +3929,7 @@ versionGovernance:
adoptionLedger: governance/evidence/adoption/baseline-adoption-ledger.yaml
supportMatrix: governance/evidence/support/baseline-support-matrix.yaml
releaseTrain: governance/evidence/release-trains/baseline-release-train.yaml
+ exceptionLedger: governance/evidence/exceptions/baseline-exception-ledger.yaml
notificationLedger: governance/evidence/communications/baseline-notification-ledger.yaml
rollbackVerification: governance/evidence/rollback/baseline-rollback-verification.yaml
conformanceClaims: governance/evidence/conformance/baseline-conformance-claim.yaml
@@ -3939,9 +3948,9 @@ versionGovernance:
- open-critical-findings-zero
emergencyPatchAllowed: true
rollback:
- previousBaseline: V2.39
+ previousBaseline: V2.40
rollbackCommit:
- rollbackTag: architecture/v2.39-candidate
+ rollbackTag: architecture/v2.40-candidate
rollbackGuide: governance/evidence/baseline-changes/baseline-change-record.yaml
rollbackVerification: governance/evidence/rollback/baseline-rollback-verification.yaml
```
@@ -3951,14 +3960,14 @@ versionGovernance:
1. `documentVersion` 必须等于主文档版本、版本清单版本和审计导出版本。
2. `baselineId` 一经发布不得复用;同一 `baselineId` 不得指向不同 commit。
3. `releaseTag` 必须指向 `sourceCommit`,生产级基线必须使用签名 tag。
-4. `releaseChannel=baseline` 或 `frozen` 时,必须有 `release-gate-decision.yaml`、基线验证环境锁、基线制品清单、通知确认总账、回滚验证记录和审计导出清单。
+4. `releaseChannel=baseline` 或 `frozen` 时,必须有 `release-gate-decision.yaml`、基线验证环境锁、基线制品清单、基线例外总账、通知确认总账、回滚验证记录和审计导出清单。
5. `changeLevel=major` 或 `breaking` 时,必须引用 ADR、迁移计划、弃用策略和消费者影响分析。
6. `compatibilityWindow` 到期后,未迁移消费者必须转入例外、POA&M 或风险接受记录。
7. 回滚不能只写“回退上一版”,必须指向可 checkout 的 commit、tag、GitOps revision 或制品 digest。
可执行验收标准:
-1. 任意基线都能从 `version-governance.yaml` 追溯到源 commit、release tag、版本清单、通知确认总账、回滚验证记录、验证环境锁、基线制品清单和审计导出。
+1. 任意基线都能从 `version-governance.yaml` 追溯到源 commit、release tag、版本清单、基线例外总账、通知确认总账、回滚验证记录、验证环境锁、基线制品清单和审计导出。
2. 任意冻结基线都能证明没有被直接修改;后续变更只能通过补丁或新基线替代。
3. 任意 breaking change 都能找到兼容窗口、消费者清单、迁移说明和回滚入口。
4. 任意 emergency patch 都能找到事故或安全编号、补丁范围、事后复盘和补齐证据。
@@ -3969,9 +3978,9 @@ versionGovernance:
```yaml
baselineReleaseEvidence:
- evidenceId: bre-20260602-mea-v240
- baselineId: mea-v2.40-20260602
- documentVersion: V2.40
+ evidenceId: bre-20260602-mea-v241
+ baselineId: mea-v2.41-20260602
+ documentVersion: V2.41
owner: architecture-governance-board
promotion:
fromChannel: candidate
@@ -3985,12 +3994,13 @@ baselineReleaseEvidence:
decidedAt: 2026-06-02T10:30:00+08:00
immutableRefs:
sourceCommit:
- releaseTag: architecture/v2.40-candidate
+ releaseTag: architecture/v2.41-candidate
tagSignatureVerified: true
auditExportDigest: sha256:
controlCoverageDigest: sha256:
artifactInventoryDigest: sha256:
verificationLockDigest: sha256:
+ exceptionLedgerDigest: sha256:
notificationLedgerDigest: sha256:
rollbackVerificationDigest: sha256:
invariants:
@@ -3998,6 +4008,7 @@ baselineReleaseEvidence:
controlCoverageMatchesManifest: true
artifactInventoryMatchesGitTree: true
verificationLockMatchesRunner: true
+ exceptionLedgerHasNoExpiredBlockingException: true
notificationLedgerCompleteBeforeFreeze: true
rollbackVerificationMatchesPreviousBaseline: true
starterKitPairCountMatches: true
@@ -4012,6 +4023,7 @@ baselineReleaseEvidence:
- governance/control-plane/standards-baseline.yaml
- governance/control-plane/control-plane.yaml
- governance/evidence/verification/baseline-verification-lock.yaml
+ - governance/evidence/exceptions/baseline-exception-ledger.yaml
- governance/evidence/baselines/baseline-artifact-inventory.yaml
- governance/evidence/release-trains/baseline-release-train.yaml
- governance/evidence/communications/baseline-notification-ledger.yaml
@@ -4025,6 +4037,8 @@ baselineReleaseEvidence:
freezeReview:
eligibleForFrozen: false
openCriticalFindings: 0
+ activeBlockingExceptions: 0
+ expiredExceptions: 0
missingRequiredAcknowledgements: 0
activeNotificationObjections: 0
openExceptions:
@@ -4032,8 +4046,8 @@ baselineReleaseEvidence:
expiringWithinDays: 14
rollback:
verified: true
- previousBaseline: V2.39
- rollbackTag: architecture/v2.39-candidate
+ previousBaseline: V2.40
+ rollbackTag: architecture/v2.40-candidate
rollbackGuide: governance/evidence/baseline-changes/baseline-change-record.yaml
rollbackVerification: governance/evidence/rollback/baseline-rollback-verification.yaml
verification:
@@ -4051,22 +4065,22 @@ baselineReleaseEvidence:
| -------- | -------- | -------- |
| `draft -> candidate` | 版本号、变更摘要、影响面、索引同步和基础门禁通过 | 文档版本和索引不一致 |
| `candidate -> baseline` | `baseline-release-evidence.yaml`、版本控制面、验证环境锁、审计导出、控制覆盖和 tag 验签通过 | 缺少证据包、验证环境未锁定、tag 漂移、控制覆盖不一致 |
-| `baseline -> frozen` | 冻结复核、开放关键发现为 0、例外未过期、独立回滚验证和审计导出摘要一致 | 仍有 critical/high 风险、证据过期、回滚未验证 |
+| `baseline -> frozen` | 冻结复核、开放关键发现为 0、例外总账无过期阻断、独立回滚验证和审计导出摘要一致 | 仍有 critical/high 风险、证据过期、例外过期、阻断例外未关闭、回滚未验证 |
| `baseline -> emergency-patch` | 事故或安全编号、补丁范围、最小影响分析、补齐证据期限和复盘 owner | 无事故编号、补丁长期化、事后未补 ADR 或复盘 |
执行规则:
1. `baseline-release-evidence.yaml` 必须追加写入,不得覆盖历史基线证据。
-2. `immutableRefs.sourceCommit`、`releaseTag`、验证环境锁摘要、基线制品清单摘要、审计导出摘要和控制覆盖摘要必须来自同一基线。
+2. `immutableRefs.sourceCommit`、`releaseTag`、验证环境锁摘要、基线制品清单摘要、基线例外总账摘要、审计导出摘要和控制覆盖摘要必须来自同一基线。
3. 任意禁推本地资产出现在远端树中,`forbiddenLocalAssetsAbsentFromRemote` 必须为 `false`,并阻断基线晋级。
-4. `frozen` 晋级必须先完成漂移复核;如果存在关键漂移,只能创建 POA&M 或风险接受,不能冻结。
+4. `frozen` 晋级必须先完成漂移复核和基线例外总账复核;如果存在关键漂移、过期例外或阻断例外,只能创建 POA&M 或风险接受,不能冻结。
5. 回滚验证必须指向 `baseline-rollback-verification.yaml`,并证明上一基线 tag、commit、GitOps revision、审计导出和烟测结果有效,不能只写自然语言说明。
可执行验收标准:
1. 任意基线晋级都能找到一份对应的 `baseline-release-evidence.yaml`。
-2. 任意证据包都能证明版本清单、验证环境锁、基线制品清单、控制覆盖、标准基线和审计导出摘要一致。
-3. 任意冻结基线都能证明开放关键发现为 0,且回滚路径已经验证。
+2. 任意证据包都能证明版本清单、验证环境锁、基线制品清单、基线例外总账、控制覆盖、标准基线和审计导出摘要一致。
+3. 任意冻结基线都能证明开放关键发现为 0、过期阻断例外为 0,且回滚路径已经验证。
4. 任意审计人员都能从证据包直接定位 source commit、release tag、验签结果和验证命令。
### 10.10.10 基线兼容性总账与消费者迁移闭环
@@ -4075,9 +4089,9 @@ baselineReleaseEvidence:
```yaml
baselineCompatibilityLedger:
- ledgerId: bcl-20260602-mea-v240
- baselineId: mea-v2.40-20260602
- documentVersion: V2.40
+ ledgerId: bcl-20260602-mea-v241
+ baselineId: mea-v2.41-20260602
+ documentVersion: V2.41
owner: architecture-governance-board
change:
changeLevel: minor
@@ -4165,9 +4179,9 @@ baselineCompatibilityLedger:
```yaml
baselineAdoptionLedger:
- ledgerId: bal-20260602-mea-v240
- baselineId: mea-v2.40-20260602
- documentVersion: V2.40
+ ledgerId: bal-20260602-mea-v241
+ baselineId: mea-v2.41-20260602
+ documentVersion: V2.41
owner: architecture-governance-board
scope:
requiredBy: 2026-10-01
@@ -4197,7 +4211,7 @@ baselineAdoptionLedger:
- target: domain:order
owner: team-order
currentBaseline: V2.35
- targetBaseline: V2.40
+ targetBaseline: V2.41
conformanceProfile: standard-prod
gateLevel: L3
adoptionStatus: in-progress
@@ -4206,11 +4220,11 @@ baselineAdoptionLedger:
- domains/order/domain.yaml
- governance/evidence/conformance/order-domain-baseline-claim.yaml
- governance/control-plane/version-governance.yaml
- - governance/evidence/control-assessments/order-domain-v240.yaml
+ - governance/evidence/control-assessments/order-domain-v241.yaml
- target: ai-product:customer-service-agent
owner: team-support-ai
- currentBaseline: V2.40
- targetBaseline: V2.40
+ currentBaseline: V2.41
+ targetBaseline: V2.41
conformanceProfile: regulated-ai-prod
gateLevel: L4
adoptionStatus: adopted
@@ -4222,8 +4236,8 @@ baselineAdoptionLedger:
- governance/control-plane/release-gate-decision.yaml
- target: platform-golden-path:microservice
owner: platform-team
- currentBaseline: V2.40
- targetBaseline: V2.40
+ currentBaseline: V2.41
+ targetBaseline: V2.41
conformanceProfile: standard-prod
gateLevel: L2
adoptionStatus: adopted
@@ -4282,16 +4296,16 @@ baselineAdoptionLedger:
```yaml
baselineSupportMatrix:
- matrixId: bsm-20260602-mea-v240
+ matrixId: bsm-20260602-mea-v241
owner: architecture-governance-board
- currentBaseline: V2.40
+ currentBaseline: V2.41
minimumAcceptedBaselines:
L2: V2.31
L3: V2.35
- L4: V2.40
+ L4: V2.41
baselines:
- - version: V2.40
- baselineId: mea-v2.40-20260602
+ - version: V2.41
+ baselineId: mea-v2.41-20260602
channel: candidate
supportState: active
supportFrom: 2026-06-02
@@ -4305,6 +4319,7 @@ baselineSupportMatrix:
requiredAdoptionLedger: governance/evidence/adoption/baseline-adoption-ledger.yaml
requiredArtifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml
requiredVerificationLock: governance/evidence/verification/baseline-verification-lock.yaml
+ requiredExceptionLedger: governance/evidence/exceptions/baseline-exception-ledger.yaml
requiredRollbackVerification: governance/evidence/rollback/baseline-rollback-verification.yaml
- version: V2.33
baselineId: mea-v2.33-20260602
@@ -4316,7 +4331,7 @@ baselineSupportMatrix:
allowedForNewProjects: false
allowedGateLevels:
- L2
- migrationTarget: V2.40
+ migrationTarget: V2.41
- version: V2.31
baselineId: mea-v2.31-20260602
channel: superseded
@@ -4327,7 +4342,7 @@ baselineSupportMatrix:
allowedForNewProjects: false
allowedGateLevels:
- L2
- migrationTarget: V2.40
+ migrationTarget: V2.41
exceptions:
active:
- id: ex-support-2026-001
@@ -4381,7 +4396,7 @@ baselineReleaseTrain:
owner: architecture-governance-board
cadence: quarterly
timezone: Asia/Shanghai
- currentBaseline: V2.40
+ currentBaseline: V2.41
trainWindow:
proposalCutoff: 2026-06-10
candidateStart: 2026-06-17
@@ -4408,6 +4423,7 @@ baselineReleaseTrain:
- artifact-inventory
- control-coverage
- compatibility-ledger
+ - exception-ledger
- notification-ledger
- rollback-verification
- support-matrix
@@ -4419,6 +4435,7 @@ baselineReleaseTrain:
- verification-lock
- artifact-inventory
- baseline-release-evidence
+ - exception-ledger
- notification-ledger
- rollback-verification
- release-gate-decision
@@ -4431,18 +4448,19 @@ baselineReleaseTrain:
- signature-receipt
- adoption-ledger
plannedBaselines:
- - version: V2.40
- baselineId: mea-v2.40-20260602
+ - version: V2.41
+ baselineId: mea-v2.41-20260602
releaseChannel: candidate
targetChannel: baseline
sourceCommit:
- releaseTag: architecture/v2.40-candidate
+ releaseTag: architecture/v2.41-candidate
requiredLedgers:
- governance/evidence/verification/baseline-verification-lock.yaml
- governance/evidence/baselines/baseline-artifact-inventory.yaml
- governance/evidence/compatibility/baseline-compatibility-ledger.yaml
- governance/evidence/adoption/baseline-adoption-ledger.yaml
- governance/evidence/support/baseline-support-matrix.yaml
+ - governance/evidence/exceptions/baseline-exception-ledger.yaml
- governance/evidence/communications/baseline-notification-ledger.yaml
- governance/evidence/rollback/baseline-rollback-verification.yaml
- governance/evidence/conformance/baseline-conformance-claim.yaml
@@ -4475,6 +4493,8 @@ baselineReleaseTrain:
blockBlackoutNonEmergencyChange: true
requireConsumerNoticeBeforeFreeze: true
requireNotificationLedgerBeforeFreeze: true
+ requireExceptionLedgerBeforeFreeze: true
+ blockFreezeOnExpiredException: true
requireRollbackVerificationBeforeBaseline: true
blockFreezeOnMissingRequiredAck: true
```
@@ -4495,7 +4515,7 @@ baselineReleaseTrain:
2. `changeFreezeStart` 之后禁止合入改变语义、职责、门禁或目录真相源的变更,除非走 `emergency-patch`。
3. 黑窗期间只能发布安全、合规或生产事故补丁;普通优化、文档扩展和新控制项必须进入下一轮列车。
4. 进入冻结前必须完成消费者通知,生成 `baseline-notification-ledger.yaml`,并确保 `baseline-compatibility-ledger.yaml` 没有 `unknown` 或过期阻塞项。
-5. 进入正式基线前必须完成 `baseline-verification-lock.yaml`、`baseline-artifact-inventory.yaml`、`baseline-notification-ledger.yaml`、`baseline-rollback-verification.yaml`、`baseline-release-evidence.yaml`、`baseline-support-matrix.yaml`、审计导出和签名验签回执。
+5. 进入正式基线前必须完成 `baseline-verification-lock.yaml`、`baseline-artifact-inventory.yaml`、`baseline-exception-ledger.yaml`、`baseline-notification-ledger.yaml`、`baseline-rollback-verification.yaml`、`baseline-release-evidence.yaml`、`baseline-support-matrix.yaml`、审计导出和签名验签回执。
6. 紧急补丁必须在 `maxEvidenceBackfillDays` 内补齐复盘、ADR 或基线变更记录,不能成为长期发布通道。
可执行验收标准:
@@ -4512,7 +4532,7 @@ baselineReleaseTrain:
```yaml
baselineConformanceClaim:
- claimId: bcc-20260602-order-command-service-v240
+ claimId: bcc-20260602-order-command-service-v241
asset:
id: service:order-command-service
type: service
@@ -4521,12 +4541,13 @@ baselineConformanceClaim:
sourceRoot: domains/order/services/order-command-service
catalogRef: catalog/components/order-command-service.yaml
claimedBaseline:
- version: V2.40
- baselineId: mea-v2.40-20260602
+ version: V2.41
+ baselineId: mea-v2.41-20260602
releaseTrain: governance/evidence/release-trains/baseline-release-train.yaml
supportMatrix: governance/evidence/support/baseline-support-matrix.yaml
artifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml
verificationLock: governance/evidence/verification/baseline-verification-lock.yaml
+ exceptionLedger: governance/evidence/exceptions/baseline-exception-ledger.yaml
rollbackVerification: governance/evidence/rollback/baseline-rollback-verification.yaml
conformance:
profile: standard-prod
@@ -4546,7 +4567,7 @@ baselineConformanceClaim:
- infra/gitops/environments/prod/order/order-command-service/kustomization.yaml
- governance/evidence/drift/order-command-service-drift.yaml
controls:
- - governance/evidence/control-assessments/order-command-service-v240.yaml
+ - governance/evidence/control-assessments/order-command-service-v241.yaml
- governance/control-plane/release-gate-decision.yaml
supplyChain:
- governance/evidence/supply-chain/order-command-service-attestation.yaml
@@ -4590,12 +4611,12 @@ baselineConformanceClaim:
```yaml
baselineArtifactInventory:
- inventoryId: bai-20260602-mea-v240
- baselineId: mea-v2.40-20260602
- documentVersion: V2.40
+ inventoryId: bai-20260602-mea-v241
+ baselineId: mea-v2.41-20260602
+ documentVersion: V2.41
owner: architecture-governance-board
sourceCommit:
- releaseTag: architecture/v2.40-candidate
+ releaseTag: architecture/v2.41-candidate
generatedAt: 2026-06-02T12:00:00+08:00
digestAlgorithm: sha256
scope:
@@ -4647,6 +4668,14 @@ baselineArtifactInventory:
signed: true
exportedTo:
- build/modern-enterprise-architecture-audit/audit-export.json
+ - path: governance/evidence/exceptions/baseline-exception-ledger.yaml
+ type: evidence-template
+ required: true
+ owner: architecture-governance-board
+ digest: sha256:
+ signed: true
+ exportedTo:
+ - build/modern-enterprise-architecture-audit/audit-export.json
- path: governance/evidence/conformance/baseline-conformance-claim.yaml
type: evidence-template
required: true
@@ -4711,12 +4740,12 @@ baselineArtifactInventory:
```yaml
baselineVerificationLock:
- lockId: bvl-20260602-mea-v240
- baselineId: mea-v2.40-20260602
- documentVersion: V2.40
+ lockId: bvl-20260602-mea-v241
+ baselineId: mea-v2.41-20260602
+ documentVersion: V2.41
owner: architecture-governance-board
sourceCommit:
- releaseTag: architecture/v2.40-candidate
+ releaseTag: architecture/v2.41-candidate
generatedAt: 2026-06-02T12:15:00+08:00
runner:
type: container
@@ -4766,6 +4795,7 @@ baselineVerificationLock:
transparencyLog: rekor
inputs:
artifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml
+ exceptionLedger: governance/evidence/exceptions/baseline-exception-ledger.yaml
standardsBaseline: governance/control-plane/standards-baseline.yaml
controlCoverage: governance/control-plane/control-coverage.yaml
outputs:
@@ -4818,13 +4848,14 @@ baselineVerificationLock:
```yaml
baselineNotificationLedger:
- ledgerId: bnl-20260602-mea-v240
- baselineId: mea-v2.40-20260602
- documentVersion: V2.40
+ ledgerId: bnl-20260602-mea-v241
+ baselineId: mea-v2.41-20260602
+ documentVersion: V2.41
owner: architecture-governance-board
releaseTrain: governance/evidence/release-trains/baseline-release-train.yaml
compatibilityLedger: governance/evidence/compatibility/baseline-compatibility-ledger.yaml
adoptionLedger: governance/evidence/adoption/baseline-adoption-ledger.yaml
+ exceptionLedger: governance/evidence/exceptions/baseline-exception-ledger.yaml
notificationWindow:
firstNoticeAt: 2026-06-10T09:00:00+08:00
freezeNoticeAt: 2026-06-24T09:00:00+08:00
@@ -4953,19 +4984,19 @@ baselineNotificationLedger:
```yaml
baselineRollbackVerification:
- verificationId: brv-20260602-mea-v240
- baselineId: mea-v2.40-20260602
- documentVersion: V2.40
+ verificationId: brv-20260602-mea-v241
+ baselineId: mea-v2.41-20260602
+ documentVersion: V2.41
owner: architecture-governance-board
currentBaseline:
- version: V2.40
- releaseTag: architecture/v2.40-candidate
+ version: V2.41
+ releaseTag: architecture/v2.41-candidate
sourceCommit:
releaseEvidence: governance/evidence/baselines/baseline-release-evidence.yaml
rollbackTarget:
- version: V2.39
- baselineId: mea-v2.39-20260602
- releaseTag: architecture/v2.39-candidate
+ version: V2.40
+ baselineId: mea-v2.40-20260602
+ releaseTag: architecture/v2.40-candidate
sourceCommit:
supportState: active
supportMatrix: governance/evidence/support/baseline-support-matrix.yaml
@@ -4977,7 +5008,7 @@ baselineRollbackVerification:
- platform-sre-reviewer
checks:
- checkId: git-tag-checkout
- command: git checkout architecture/v2.39-candidate
+ command: git checkout architecture/v2.40-candidate
expectedResult: pass
result: pass
evidenceDigest: sha256:
@@ -5009,6 +5040,7 @@ baselineRollbackVerification:
releaseEvidence: governance/evidence/baselines/baseline-release-evidence.yaml
artifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml
verificationLock: governance/evidence/verification/baseline-verification-lock.yaml
+ exceptionLedger: governance/evidence/exceptions/baseline-exception-ledger.yaml
auditExportManifest: governance/evidence/audit-export/audit-export-manifest.yaml
gates:
blockBaselineIfRollbackTargetMissing: true
@@ -5046,6 +5078,123 @@ baselineRollbackVerification:
3. 任意审计人员都能从记录中看到恢复命令、预期结果、实际结果、证据摘要和验证窗口。
4. 任意失败的回滚验证都会阻断 `baseline` 或 `frozen` 晋级,直到有修复证据、例外审批或风险接受。
+### 10.10.19 基线例外总账
+
+`baseline-exception-ledger.yaml` 是企业架构基线级别的例外聚合总账。它不替代单个控制项、单个资产或单个策略的
+`policy-exception.yaml`,而是把分散在兼容性、采纳、支持矩阵、通知确认、回滚验证、门禁决策、执行控制面、风险登记和
+POA&M 中的例外统一收敛到同一份基线证据,回答“哪些例外还有效、哪些已经过期、哪些会阻断冻结、谁接受风险、何时关闭”。
+
+```yaml
+baselineExceptionLedger:
+ ledgerId: bel-20260602-mea-v241
+ baselineId: mea-v2.41-20260602
+ documentVersion: V2.41
+ owner: architecture-governance-board
+ generatedAt: 2026-06-02T13:30:00+08:00
+ linkedEvidence:
+ versionGovernance: governance/control-plane/version-governance.yaml
+ releaseGateDecision: governance/control-plane/release-gate-decision.yaml
+ controlPlane: governance/control-plane/control-plane.yaml
+ compatibilityLedger: governance/evidence/compatibility/baseline-compatibility-ledger.yaml
+ adoptionLedger: governance/evidence/adoption/baseline-adoption-ledger.yaml
+ supportMatrix: governance/evidence/support/baseline-support-matrix.yaml
+ releaseTrain: governance/evidence/release-trains/baseline-release-train.yaml
+ notificationLedger: governance/evidence/communications/baseline-notification-ledger.yaml
+ rollbackVerification: governance/evidence/rollback/baseline-rollback-verification.yaml
+ conformanceClaims: governance/evidence/conformance/baseline-conformance-claim.yaml
+ riskRegister: governance/evidence/risk/risk-register.yaml
+ poamRegister: governance/evidence/poam/poam-record.yaml
+ exceptionPolicy:
+ defaultMaxAgeDays: 90
+ blockExpiredExceptions: true
+ blockFrozenOnBlockingException: true
+ blockFrozenOnHighResidualRisk: true
+ requireOwnerForEveryException: true
+ requirePoamForBlockingException: true
+ requireRiskAcceptanceForConditionalPass: true
+ requireCloseEvidenceForClosedException: true
+ exceptions:
+ active:
+ - exceptionId: ex-baseline-2026-001
+ source: baseline-adoption-ledger
+ sourceRef: governance/evidence/adoption/baseline-adoption-ledger.yaml
+ affectedAsset: service:legacy-billing-adapter
+ controlIds:
+ - MEA-VERSION-ADOPTION
+ - MEA-BASELINE-SUPPORT
+ severity: medium
+ residualRisk: low
+ gateImpact: conditional-pass
+ owner: legacy-platform-owner
+ reason: strangler migration still active
+ openedAt: 2026-06-02T10:00:00+08:00
+ expiresAt: 2026-09-15T23:59:59+08:00
+ riskAcceptedBy: enterprise-architecture-lead
+ riskAcceptanceRef: governance/evidence/risk/legacy-billing-risk-acceptance.yaml
+ poam: governance/evidence/poam/legacy-billing-adapter-poam.yaml
+ compensatingControls:
+ - read-only traffic
+ - daily reconciliation
+ - canary traffic capped at 5 percent
+ closeCriteria:
+ - migration completed
+ - conformance claim regenerated
+ - production traffic on old baseline equals zero
+ blocking: []
+ expired: []
+ closed:
+ - exceptionId: ex-baseline-2026-000
+ source: baseline-compatibility-ledger
+ affectedAsset: api:order-command:v1
+ closedAt: 2026-06-18T17:00:00+08:00
+ closedBy: architecture-governance-board
+ closeEvidence: governance/evidence/compatibility/order-command-api-v2.yaml
+ summary:
+ activeCount: 1
+ blockingCount: 0
+ expiredCount: 0
+ highResidualRiskCount: 0
+ conditionalPassCount: 1
+ readyForBaseline: true
+ readyForFrozen: true
+ gates:
+ blockBaselineOnExpiredException: true
+ blockBaselineOnUnknownOwner: true
+ blockFrozenOnBlockingException: true
+ blockFrozenOnHighResidualRisk: true
+ requirePoamForBlockingException: true
+ requireRiskAcceptanceForConditionalPass: true
+ requireExceptionLedgerDigestInReleaseEvidence: true
+```
+
+例外状态只能使用以下值:
+
+| 状态 | 含义 | 是否阻断 |
+| ---- | ---- | -------- |
+| `active` | 例外仍有效,未超过到期日,且有 owner、风险接受和关闭条件 | 视风险等级和门禁影响而定 |
+| `conditional-pass` | 例外允许本轮发布通过,但必须有风险接受、补偿控制和 POA&M | 不阻断 `baseline`,通常阻断或限制 `frozen` |
+| `blocking` | 例外会阻断基线晋级、冻结或生产发布 | 是 |
+| `expired` | 例外超过到期日或证据过期 | 是 |
+| `closed` | 例外已关闭,且有关闭证据 | 否 |
+| `rejected` | 例外申请未被批准 | 是,除非风险通过其他路径关闭 |
+
+执行规则:
+
+1. `baseline-exception-ledger.yaml` 必须聚合 `baseline-compatibility-ledger.yaml`、`baseline-adoption-ledger.yaml`、`baseline-support-matrix.yaml`、`baseline-notification-ledger.yaml`、`baseline-rollback-verification.yaml`、`release-gate-decision.yaml`、`control-plane.yaml`、风险登记和 POA&M 中的例外。
+2. 每个例外必须有来源、受影响资产、控制项、owner、严重度、残余风险、到期时间、补偿控制、关闭条件和证据路径。
+3. `conditional-pass` 必须有风险接受人和 POA&M;缺少任何一个字段都必须降级为 `blocking`。
+4. `expired`、`blocking` 或 `high residual risk` 例外不得进入 `frozen`,除非通过正式风险接受并声明补偿控制、关闭期限和审计可接受性。
+5. 例外关闭必须有 `closeEvidence`,不能只写“已处理”或依赖会议纪要。
+6. 发布证据包必须记录 `baseline-exception-ledger.yaml` 的摘要,并在冻结复核中声明 `expiredCount=0`、`blockingCount=0`。
+
+可执行验收标准:
+
+1. 任意企业级基线都能列出所有活跃、过期、阻断、条件放行和已关闭例外。
+2. 任意例外都能追溯到原始来源、风险接受、POA&M、补偿控制和关闭条件。
+3. 任意过期或阻断例外都会阻断 `baseline` 或 `frozen` 晋级,直到关闭、续期、降级或正式风险接受。
+4. 任意冻结基线都能证明没有散落在其他账本中但未进入总账的活跃例外。
+5. 任意审计人员都能从总账直接判断当前基线是否满足冻结准入,而不需要逐个翻兼容、采纳、支持、通知和门禁记录。
+
## 10.11 仓库拓扑剖面
目录结构可以按企业规模、团队自治程度和合规要求裁剪,但真相源边界不能裁剪。仓库拓扑的选择应先看 ownership、变更频率、权限隔离、发布节奏和审计要求,而不是看团队偏好的 Git 管理方式。
@@ -5153,7 +5302,7 @@ baselineRollbackVerification:
starter kit 校验命令
```
-该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、73 组示例的 JSON Schema 子集、YAML 示例、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链和 GitOps diff 工具;本仓库脚本只作为 starter kit 的最小可执行证明。
+该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、74 组示例的 JSON Schema 子集、YAML 示例、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链和 GitOps diff 工具;本仓库脚本只作为 starter kit 的最小可执行证明。
审计导出包由以下命令生成:
@@ -5207,6 +5356,7 @@ governance/evidence/compatibility/{baseline-compatibility-ledger}.yaml
governance/evidence/adoption/{baseline-adoption-ledger}.yaml
governance/evidence/support/{baseline-support-matrix}.yaml
governance/evidence/release-trains/{baseline-release-train}.yaml
+governance/evidence/exceptions/{baseline-exception-ledger}.yaml
governance/evidence/communications/{baseline-notification-ledger}.yaml
governance/evidence/rollback/{baseline-rollback-verification}.yaml
governance/evidence/conformance/{baseline-conformance-claim}.yaml
@@ -5282,6 +5432,7 @@ starter kit 校验命令
30. 审计导出签名策略、payload 摘要、验签命令、bundle 路径和外部签名交接检查。
31. 审计导出签名验签回执、bundle 摘要、证书身份、OIDC issuer、透明日志和验签结果检查。
32. 基线回滚验证、上一基线检出、GitOps revision 恢复、审计导出恢复、烟测结果和验证时效检查。
+33. 基线例外总账、例外来源、到期日、风险接受、POA&M、阻断状态、关闭证据和冻结准入检查。
### 10.13.2 审计证据索引
@@ -5313,6 +5464,7 @@ starter kit 校验命令
| OSCAL 交换证据 | OSCAL 模型映射、导出摘要、控制目录、评估结果、POA&M 状态和风险登记状态 | 治理团队和安全团队 | 覆盖每次正式审计导出 |
| POA&M 整改计划证据 | 发现项、控制项、责任人、整改行动、里程碑、证据、签署和复审 | 治理团队、安全团队和控制 owner | 覆盖每个发现项和正式审计周期 |
| 企业架构风险登记证据 | 风险、严重度、可能性、影响、owner、处理策略、关联控制项、关联 POA&M、残余风险和复审 | 治理团队、安全团队和风险 owner | 覆盖每个架构风险和正式审计周期 |
+| 基线例外总账证据 | 例外来源、受影响资产、owner、到期日、风险接受、POA&M、补偿控制、阻断状态和关闭证据 | 治理团队、控制 owner 和风险 owner | 覆盖每次企业基线晋级、冻结、紧急补丁和季度复核 |
| 基线回滚验证证据 | 上一基线、回滚目标 tag/commit、GitOps revision、审计导出恢复、烟测结果和验证时效 | 治理团队、平台团队和 SRE | 覆盖每次企业基线晋级、冻结和紧急补丁 |
| 例外证据 | 例外申请、风险接受、到期复审、关闭记录 | 治理团队 | 例外关闭后继续保留一个审计周期 |
@@ -5829,6 +5981,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
24. 所有企业级基线都有验证环境锁,能证明 runner、命令、工具版本、策略包、validator、验签工具和生成环境可复现。
25. 所有企业级基线都有通知确认总账,能证明受影响 owner 在冻结前收到通知、完成影响确认,或已有例外、POA&M 或风险接受。
26. 所有企业级基线都有回滚验证记录,能证明上一基线可检出、GitOps revision 可恢复、审计导出可回放、烟测通过且验证未过期。
+27. 所有企业级基线都有例外总账,能证明活跃、过期、阻断、条件放行和已关闭例外都有 owner、风险接受、POA&M、补偿控制和关闭证据。
---
@@ -5863,6 +6016,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
| 验证环境漂移 | 同一基线在不同 runner、validator 或策略包下得到不同门禁结果 | 用基线验证环境锁固定命令、工具版本、runner 镜像、策略包摘要和验签工具 |
| 通知确认缺失 | 发布列车写了通知节奏,但关键 owner 没有确认影响,异议也没有进入例外或风险接受 | 用基线通知确认总账记录对象、送达、确认、异议、补发、例外和冻结前阻断 |
| 回滚验证空心化 | 文档有回滚字段,但上一基线不可检出、GitOps revision 不存在或审计导出无法恢复 | 用基线回滚验证记录绑定上一基线、回滚目标、GitOps revision、审计导出恢复、烟测结果和验证时效 |
+| 例外放行失控 | 例外散落在兼容、采纳、通知、支持、门禁和风险记录里,过期或阻断后仍被发布放行 | 用基线例外总账聚合来源、到期、风险接受、POA&M、补偿控制、关闭证据和冻结阻断 |
---
@@ -5905,6 +6059,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
21. 任意企业级基线都能证明自己的验证环境、命令、工具链、策略包、validator 和验签工具没有漂移。
22. 任意企业级基线都能证明受影响 owner 的通知、送达、确认、异议、例外和冻结前完成状态。
23. 任意企业级基线都能证明上一基线可检出、GitOps revision 可恢复、审计导出可回放、烟测通过且验证未过期。
+24. 任意企业级基线都能证明所有例外已进入统一总账,且没有过期、无 owner、无风险接受或未关闭的阻断例外。
---