omx(team): auto-checkpoint worker-3 [3]
This commit is contained in:
@@ -4,6 +4,8 @@
|
||||
|
||||
## P0:边界收敛
|
||||
|
||||
状态:已收敛。当前 `docs/` 只保留 `heicode.md`、`plan.md` 和已上线登录接口文档作为实施依据;旧 Agnet API 草案、旧 M1-M5 计划和旧架构说明不再作为开发输入。
|
||||
|
||||
目标:让团队只围绕一套产品和架构边界协作。
|
||||
|
||||
任务:
|
||||
@@ -31,10 +33,20 @@
|
||||
- 定义资源元数据、权限范围、约束、状态和审计字段。
|
||||
- 前端从单点功能页逐步走向“绑定资源 -> 分配角色 -> 部署确认”的主流程。
|
||||
|
||||
最小可验证实现:
|
||||
|
||||
1. 后端先落库资源绑定和 Resource Grant 两类记录,不在本阶段实现 Secret Broker 的真实写入。
|
||||
2. Resource Binding 表达租户级资源元数据:资源类型、名称、外部标识、可见元数据、权限范围、约束、状态、`secret_ref` 和审计字段。
|
||||
3. Resource Grant 表达项目级授权关系:tenant、project、resource、role、子 Agnet 标识、允许动作、限制条件、状态、过期时间和审计字段。
|
||||
4. 提供只返回元数据和 `secret_ref` 的列表、详情、创建、授权、撤销接口;任何接口响应、日志和 Markdown 产物都不得包含真实密钥。
|
||||
5. 生成一份 permission manifest 示例,用结构化数据证明“某租户的某项目,把某资源授予某个子 Agnet 角色使用”。
|
||||
|
||||
验收:
|
||||
|
||||
- Manager 能表达“某租户的某项目,把某资源授予某个子 Agnet 角色使用”。
|
||||
- 数据库不保存明文密钥,只保存 `secret_ref`。
|
||||
- P1 测试样例能覆盖 Git、SK、项目文档、云账号和单项云资源五类资源的元数据建模。
|
||||
- 撤销 Resource Grant 后,对应 permission manifest 不再包含该授权。
|
||||
|
||||
## P2:Secret Broker 与 Secret Store
|
||||
|
||||
|
||||
Reference in New Issue
Block a user