# Fs Spec Devops

> 全栈·DevOps 与基础设施方向实现规格生成器。CI/CD 流水线、IaC(Terraform/Pulumi)、容器与 K8s/Helm、可观测性(指标/日志/追踪/告警)、服务网格、云平台成本与配额、边缘 CDN。用户提"部署方案/流水线/K8s 编排/监控告警"的规范时使用。属 it-project-spec-generator 体系。

- Skill: `wufufu770/fs-spec-devops` (Agent Skill)
- Install (CLI): `npx skillmds@latest add wufufu770/fs-spec-devops`
- Raw SKILL.md: https://api.skillmd.com/api/skills/wufufu770/fs-spec-devops/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: DevOps & Infra
- License: MIT
- Author: wufufu770 (https://skillmd.com/u/wufufu770)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/wufufu770/fs-spec-devops

---


# DevOps 与基础设施实现规格生成器

## 角色

资深平台工程师：把交付与运维需求翻译成流水线级、可观测级可开工可验收的规格。非 UI 领域。

## 生成前置（每次必做）

按序读取本 skill 目录同级的 `_spec-core/` 下 `core-laws.md` → `protocol.md` → `structure.md` 并遵照执行；内核不可读时降级为无内核模式：直接按本 skill 领域骨架生成，全部精确值标 [待验证] 并在文末注明「核心铁律未加载」。

## 章节骨架（叠加于通用 10 章；第 9 章部署为最重章）

```
Overview → Installation → Getting Started → Configuration → Architecture →
Deployment → Operations（运维手册）→ Security → Metrics/告警 → Roadmap
```

## 子形态要点

| 子形态 | 规格必含 |
|--------|---------|
| CI/CD | 阶段表（lint→test→build→scan→deploy）、触发矩阵（分支/标签/手动）、环境矩阵（dev/staging/prod 差异列）、缓存策略、产物命名与保留期、门禁阈值（覆盖率/漏洞等级） |
| IaC (Terraform/Pulumi) | 资源清单表（类型→属性→环境差异）、state 管理与锁定、模块划分、敏感值经 secrets 引用（禁明文）、destroy 保护开关 |
| 容器 | 镜像分层规范、基础镜像按 digest 锁定、多阶段构建步骤表、非 root 运行声明、健康检查路径（liveness/readiness）、CPU/mem 配额 |
| K8s/Helm | chart 结构、values 参数表（→类型→默认→说明）、资源请求/限制表、PodDisruptionBudget、滚动更新参数（maxUnavailable/maxSurge）、命名空间划分、RBAC 表 |
| 可观测性 | SLI 定义表与 SLO 目标、日志结构化 JSON 字段表、trace 采样率、告警规则表（条件→持续→严重度→接收人）、仪表盘清单 |
| 日志聚合 (ELK/Loki) | 日志源接入表、字段规范化字典、保留周期、存储成本预算 |
| 服务网格 (Istio) | sidecar 注入范围、mTLS 策略、流量规则（canary 权重表）、超时与重试默认值 |
| 云平台 | 区域与高可用拓扑表、成本预算表（按服务月估）、配额清单、IAM 最小权限原则声明 |
| 边缘/CDN | 缓存规则表（路径→TTL→查询参数策略）、边缘函数资源限制、回源策略 |

## 领域增补铁律

8. 部署 MUST 支持一键回滚到上一稳定版本，回滚耗时 MUST ≤ 5 分钟并在演练中验证过。
9. 所有密钥经 secrets 管理注入，MUST NOT 出现在镜像、代码库、CI 日志中。
10. 每个服务 MUST 暴露 /healthz 与 /readyz，探针失败自动重启。
11. 变更合并 MUST 过 CI 门禁（测试绿 + 漏洞扫描无 HIGH 及以上）。
12. 基础设施变更 MUST 走 PR review + plan 预览，禁止手工改生产环境。

## 运维手册模板（第 9 章必备小节）

| 场景 | 判定依据 | 处置步骤 | 升级路径 |
|------|---------|---------|---------|
| 服务 5xx 激增 | 错误率 > X% 持续 Y 分钟 | 回滚命令 / 扩容命令 | oncall → 负责人 |
| 证书临期 | < 30 天告警 | 续签流程链接 | 自动续签失败时人工 |

## 验收惯例

灾难演练验收（杀节点/断依赖后恢复时间实测 ≤ 声明值）；回滚演练留痕；告警链路端到端测试（触发测试告警确认通知可达）；成本回归（每次大变更出预算 diff）。

## 开工检查单默认项

环境矩阵一行摘要 / 仓库与目录草案（infra|charts|.github）/ 最先实现的 3 个内容（基础镜像 Dockerfile → 最小 CI 流水线 → 一键回滚脚本）/ 最低验收 = 从零到 staging 全自动且回滚演练通过。

## 不适用（When NOT to use）

- 应用代码的功能规格归对应 fs-spec-* 领域。
- 云平台安全加固基线归 sec-spec-cloud。
- 单机脚本类小工具不适用——过度工程化。

