ARC 5让系统可以运行和排查第 19–22 章
第五篇回顾 —— 把运行责任写成合同(第 19–22 章)
可观测性、安全、生命周期和容量共同构成 DSM 的运行责任,并直接影响故障发现、隔离与恢复。
四份运行合同
| 合同 | 正确问题 | 最危险的替代说法 |
|---|---|---|
| Observability | 哪个 identity/locator/origin/reason 出现差异 | 「同步有问题,先重启」 |
| Security | 哪一道准入/验签/加密/重放/限流门拒绝 | 「开了 security」 |
| Lifecycle | 哪个状态允许接流量,何时冻结和关闭 | 「Spring Context 已起来」 |
| Capacity | 哪个 fixture、环境和参数支持这个趋势 | 「本机跑到一个很大的数」 |
本篇如何兑现 DSM 价值
第五篇把共享状态能力转化为可运行系统。统一 diagnostics、metrics、trace、安全门和生命周期减少了各服务独立建设基础运行面的工作,容量基准为热路径回归提供可比较证据。目标环境仍需确定告警阈值、密钥托管、流量排空和生产容量。
一条发布前路径
- 检查 Runtime RUNNING、集合注册与 readiness。
- 让 diagnostics、metrics、trace 能定位 membership/delta/repair/consumer 差异。
- 验证 token、签名、加密策略、nonce、限流和审计结果。
- 演练 readiness 下线、排空、Runtime close 与未完成动作记录。
- 用固定 revision 和环境运行目标微基准;保留 JSON,不把 smoke 写成 SLA。
仍然没有证明的事
- 指标后端、告警阈值和值班流程能在真实事故中工作。
- 密钥托管、生产轮换与审计留存满足组织要求。
- 部署平台能完成真实流量排空和强杀恢复。
- 微基准能代表生产网络、repair 峰值和业务负载。
这些缺口将作为第六篇 E4 实验与最终发布判断的输入。
下一步
进入第六篇:先用 Redis-shaped 黑盒补足真实进程/端口证据,再讨论 Federation、替代方案和毕业项目。