Skip to content

完成生产修复与全库用户接入工具 - #3

Draft
ananba1985 wants to merge 1 commit into
mainfrom
codex/final-production-tooling
Draft

完成生产修复与全库用户接入工具#3
ananba1985 wants to merge 1 commit into
mainfrom
codex/final-production-tooling

Conversation

@ananba1985

Copy link
Copy Markdown
Owner

概要

  • repair.sh 改为只依赖本次参数与三节点实时状态的无状态修复入口,不再依赖上次安装留下的配置或状态文件
  • 新增安装器受管复制/监控凭据轮换与 Standby 私有复制密码文件更新,明确不修改业务账号、不执行 pg_basebackup、不重启数据库
  • 新增全库/全部现有 LOGIN 用户经 Pgpool 透明访问的独立扩展脚本,带只读预检、精确 APPLY 授权、备份、reload、失败回滚和 TLS 风险提示
  • 新增 Pgpool 端口只读诊断、合同测试、麒麟 ARM64 端到端测试入口,并同步离线打包清单和生产说明

安全边界

  • 未提交 config/cluster.envconfig/secrets.envconfig/pool-users.txt
  • 未提交镜像、安装包或其他二进制载荷
  • 全库用户扩展不创建/修改角色、密码或对象权限
  • repair 不重新同步 Standby,不停止/重启数据库;Pgpool 修复前会复核前端连接
  • HBA 变更前备份并校验实时快照,失败时执行本次变更回滚

验证

  • Bash 语法检查:10 个新增/修改脚本通过
  • PowerShell AST 解析:vm/run-enable-all-databases-users-test.ps1 通过
  • 合同测试:6 个核心测试通过
  • git diff --check 与提交范围/敏感文件检查通过
  • 已有麒麟 V10 aarch64 环境端到端验证记录通过
  • 既有 test-tar-clock-skew.sh 在 Git for Windows 下因 MSYS /tmp 将权限映射为 644 而失败;该测试要求 Linux 权限语义,非本次代码回归

本 PR 先保持 Draft,供最终审阅和合并。

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant