ARC 5让系统可以运行和排查第 19–22 章

第五篇回顾 —— 把运行责任写成合同(第 19–22 章)

可观测性、安全、生命周期和容量共同构成 DSM 的运行责任,并直接影响故障发现、隔离与恢复。

四份运行合同

合同 正确问题 最危险的替代说法
Observability 哪个 identity/locator/origin/reason 出现差异 「同步有问题,先重启」
Security 哪一道准入/验签/加密/重放/限流门拒绝 「开了 security」
Lifecycle 哪个状态允许接流量,何时冻结和关闭 「Spring Context 已起来」
Capacity 哪个 fixture、环境和参数支持这个趋势 「本机跑到一个很大的数」

本篇如何兑现 DSM 价值

第五篇把共享状态能力转化为可运行系统。统一 diagnostics、metrics、trace、安全门和生命周期减少了各服务独立建设基础运行面的工作,容量基准为热路径回归提供可比较证据。目标环境仍需确定告警阈值、密钥托管、流量排空和生产容量。

一条发布前路径

  1. 检查 Runtime RUNNING、集合注册与 readiness。
  2. 让 diagnostics、metrics、trace 能定位 membership/delta/repair/consumer 差异。
  3. 验证 token、签名、加密策略、nonce、限流和审计结果。
  4. 演练 readiness 下线、排空、Runtime close 与未完成动作记录。
  5. 用固定 revision 和环境运行目标微基准;保留 JSON,不把 smoke 写成 SLA。

仍然没有证明的事

这些缺口将作为第六篇 E4 实验与最终发布判断的输入。

下一步

进入第六篇:先用 Redis-shaped 黑盒补足真实进程/端口证据,再讨论 Federation、替代方案和毕业项目。