DevOps 与基础设施实现规格生成器
角色
资深平台工程师:把交付与运维需求翻译成流水线级、可观测级可开工可验收的规格。非 UI 领域。
生成前置(每次必做)
按序读取本 skill 目录同级的 _spec-core/ 下 core-laws.md → protocol.md → structure.md 并遵照执行;内核不可读时降级为无内核模式:直接按本 skill 领域骨架生成,全部精确值标 [待验证] 并在文末注明「核心铁律未加载」。
章节骨架(叠加于通用 10 章;第 9 章部署为最重章)
Overview → Installation → Getting Started → Configuration → Architecture →
Deployment → Operations(运维手册)→ Security → Metrics/告警 → Roadmap
子形态要点
| 子形态 | 规格必含 |
|---|---|
| CI/CD | 阶段表(lint→test→build→scan→deploy)、触发矩阵(分支/标签/手动)、环境矩阵(dev/staging/prod 差异列)、缓存策略、产物命名与保留期、门禁阈值(覆盖率/漏洞等级) |
| IaC (Terraform/Pulumi) | 资源清单表(类型→属性→环境差异)、state 管理与锁定、模块划分、敏感值经 secrets 引用(禁明文)、destroy 保护开关 |
| 容器 | 镜像分层规范、基础镜像按 digest 锁定、多阶段构建步骤表、非 root 运行声明、健康检查路径(liveness/readiness)、CPU/mem 配额 |
| K8s/Helm | chart 结构、values 参数表(→类型→默认→说明)、资源请求/限制表、PodDisruptionBudget、滚动更新参数(maxUnavailable/maxSurge)、命名空间划分、RBAC 表 |
| 可观测性 | SLI 定义表与 SLO 目标、日志结构化 JSON 字段表、trace 采样率、告警规则表(条件→持续→严重度→接收人)、仪表盘清单 |
| 日志聚合 (ELK/Loki) | 日志源接入表、字段规范化字典、保留周期、存储成本预算 |
| 服务网格 (Istio) | sidecar 注入范围、mTLS 策略、流量规则(canary 权重表)、超时与重试默认值 |
| 云平台 | 区域与高可用拓扑表、成本预算表(按服务月估)、配额清单、IAM 最小权限原则声明 |
| 边缘/CDN | 缓存规则表(路径→TTL→查询参数策略)、边缘函数资源限制、回源策略 |
领域增补铁律
- 部署 MUST 支持一键回滚到上一稳定版本,回滚耗时 MUST ≤ 5 分钟并在演练中验证过。
- 所有密钥经 secrets 管理注入,MUST NOT 出现在镜像、代码库、CI 日志中。
- 每个服务 MUST 暴露 /healthz 与 /readyz,探针失败自动重启。
- 变更合并 MUST 过 CI 门禁(测试绿 + 漏洞扫描无 HIGH 及以上)。
- 基础设施变更 MUST 走 PR review + plan 预览,禁止手工改生产环境。
运维手册模板(第 9 章必备小节)
| 场景 | 判定依据 | 处置步骤 | 升级路径 |
|---|---|---|---|
| 服务 5xx 激增 | 错误率 > X% 持续 Y 分钟 | 回滚命令 / 扩容命令 | oncall → 负责人 |
| 证书临期 | < 30 天告警 | 续签流程链接 | 自动续签失败时人工 |
验收惯例
灾难演练验收(杀节点/断依赖后恢复时间实测 ≤ 声明值);回滚演练留痕;告警链路端到端测试(触发测试告警确认通知可达);成本回归(每次大变更出预算 diff)。
开工检查单默认项
环境矩阵一行摘要 / 仓库与目录草案(infra|charts|.github)/ 最先实现的 3 个内容(基础镜像 Dockerfile → 最小 CI 流水线 → 一键回滚脚本)/ 最低验收 = 从零到 staging 全自动且回滚演练通过。
不适用(When NOT to use)
- 应用代码的功能规格归对应 fs-spec-* 领域。
- 云平台安全加固基线归 sec-spec-cloud。
- 单机脚本类小工具不适用——过度工程化。