1.7 KiB
1.7 KiB
17 — 交付审计保留、清理和运行监控
What to build: 运维人员可以观察 Audit/Integration 写入、旧表意外新增、Integration Log 增长与清理、敏感读取和导出,并由受控维护身份按保留策略分批清理可清理记录。在线应用始终不能更新或删除 Audit Event。
Blocked by:
- 01 — 交付不可变 Audit Event 写入闭环
- 02 — 交付可恢复的 Integration Log 尝试闭环
Status: ready-for-agent
架构通道: 主通道为 Infrastructure,辅助通道为 Query。
完整业务边界: 本票收口保留分类、Integration Log 分批清理、权限边界、指标与告警。明确不由在线应用删除 Audit Event,不预建尚无必要的复杂分区系统,不清理已有生产审计事实作为回滚手段。
- 审计事件按资金/权限/审批/关键配置与普通资产/业务分类表达 5 年或 2 年保留策略,在线应用账号无 Update/Delete 能力。
- Integration Log 默认保留 180 天,Gateway 无变化成功记录保留 30 天;清理按稳定时间与主键小批量执行并记录结果。
- 清理只允许受控维护身份执行,使用条件范围和可恢复进度,不影响异常、状态变化或仍被业务链路引用的记录。
- 指标和告警覆盖 Audit/Integration 写入失败、失败短事务失败、旧三表意外新增、Outbox 积压、Integration 增长/清理、敏感读取和导出次数。
- 日志与指标标签只使用安全 ID、结果和计数,不包含正文、敏感值或高基数未受控载荷。
- 测试覆盖保留边界、分批重跑、并发清理、在线账号拒绝、旧表新增告警和不删除未到期/受保护记录。