TARGETF4B2 PARTIALQA 0/5 VERIFIEDR14 · 15/21 PASS COMPLETEAdmin · 验证备份能否在独立故障域恢复服务旅程的平台运维、数据 owner、QA 与审批人

隔离恢复演练

从不可变 manifest、隔离目标、恢复步骤、完整性/旅程验证到实际 RPO/RTO 形成双人可审计回执

/ops/recovery/drills/:drillIdplatform-operations
R14 · KNIFE 15 / 21

隔离恢复演练 · 运营证据级页面任务包

从版本化 manifest、异地副本、隔离目标、双人审批、恢复步骤到业务旅程和实际 RPO/RTO 形成证明。

TARGET ROUTE

/ops/recovery/drills/:drillId

CURRENT SOURCE

ec2-backup.timer + mariadb-backup.timer + im-core contract scripts

CURRENT API

backup receipts only;无 RestoreDrill control plane

WORK MODE

prove-recovery · K15

ENTRY

备份 receipt、季度演练计划、重大变更或 incident follow-up。

SUCCESS OUTPUT

RecoveryAttestation 绑定 manifest hash、实际 RPO/RTO、journey checks、cleanup 与 follow-up owner。

INTERACTION MODEL

Manifest → isolation → two-person approval → restore → integrity/journeys → measure → cleanup/attest。

A11Y

步骤、owner、阻断、耗时与证据有结构化列表;危险动作确认包含环境和不可逆影响。

TELEMETRY

restore_drill_view · step_result · attestation_result;bucket、credentials、路径与数据内容不记录。

CURRENT SOURCE + RUNTIME3 REPOS SYNCED · EC2 2026-07-18
  • ec2-backup.timer 与 mariadb-backup.timer 最近一次 2026-07-17 均成功;EC2 receipt 记录约 32 MB MariaDB 与 13 GB Gitea 归档上传 S3。
  • 成功 timer、gzip 校验与 S3 upload 不是 BackupManifest、隔离恢复、业务旅程、实际 RPO/RTO 或 cleanup receipt 的证明。
  • 当前证据不能证明 PostgreSQL、Redis/NATS、产品文件和对象存储已进入统一恢复清单;im-core 的大型 contract test 脚本也不是已执行的 restore drill。
media db8c55a · proxy healthy · Loki/Grafana 200 · root 63% · media service/container/vhost/listener 0/0/0/0
IMPLEMENTATION GAPPRODUCT QA 0 / 5
  • 没有 versioned comprehensive BackupManifest、隔离账号/VPC/IAM 或已执行 restore journey。
  • 提议 RPO≤24h/RTO≤4h 未批准且未实测。
  • 统一覆盖 PostgreSQL、Redis/NATS、产品文件与对象存储的 domain manifest 未证明。
CODE PASS ≠ DEPLOYED · HEALTHY ≠ PRODUCT AVAILABLE · BACKUP SUCCESS ≠ RESTORE PROVEN
72-STATE PROGRAM / THIS SCREEN

九态必须改变对象、证据 lane、授权、查询、确认或回执区域,不用通用遮罩冒充真实完成

QA 0 / 5 VERIFIED
READYRestoreDrill 证据可读

RestoreDrill

R14-RESTORE-READY→ 查看恢复阻断
LOADING正在核对 RestoreDrill

RestoreDrill evidence lanes

R14-RESTORE-LOADING→ 保持当前范围
EMPTY当前范围没有 RestoreDrill

query result / safe next step

R14-RESTORE-EMPTY→ 调整范围或返回
PARTIAL ERRORRestoreDrill 部分证据源失败

failed evidence lane only

R14-RESTORE-PARTIAL→ 只重试失败来源
ERRORRestoreDrill 读取失败

safe diagnostic

R14-RESTORE-ERROR→ 重新读取
OFFLINERestoreDrill 离线只读

bounded snapshot

R14-RESTORE-OFFLINE→ 查看快照证据
FORBIDDENRestoreDrill 被资源授权拒绝

authorization decision

R14-RESTORE-FORBIDDEN→ 返回安全页面
CONFIRMRestoreDrill 高影响动作确认

native confirmation

R14-RESTORE-CONFIRM→ 确认或取消
SUCCESSRestoreDrill 命令已返回回执

receipt / verification

R14-RESTORE-SUCCESS→ 打开回执与验证
R14 BOUNDARY本刀只完成 8 张资源/可观测页面、72 个页面状态以及 media source/EC2 runtime/target control plane 三轨事实;不调用真实上传、签票、删除、隔离处置、事故发布、审计导出或恢复命令,不读取日志 payload 与 secret,不把代码测试、healthy 容器、200 readiness、成功备份或 contract 脚本冒充已部署 Media、产品可用性、真实 Incident/Audit 或可恢复性证明。
UI STUDIOplatform-restore-drill
Admin1440 × 900100%
100%
/ops/recovery/drills/:drillId
TARGET UI1440 × 900FIT 100%
R14 DESIGN CANDIDATECURRENT RUNTIME + CODE EVIDENCE + TARGET CONTROL PLANEreits-media db8c55a · EC2 snapshot 2026-07-18
RESOURCE & OBSERVABILITY / platform-restore-drill

隔离恢复演练

从不可变 manifest、隔离目标、恢复步骤、完整性/旅程验证到实际 RPO/RTO 形成双人可审计回执

BACKUP SUCCESS ≠ RESTORE PROVEN

Quarterly isolated recovery drill

DRILL-2026-Q3-EC2-01 · target runbook bound to current backup receipts

MARIA DB DUMP32 MBarchive + S3 receipt
GITEA ARCHIVE13 GBarchive + S3 receipt
LOCAL ROOT DISK63%159G / 256G point-in-time
RESTORE PROOFMISSINGno isolated service journey
RESTORE DRILL RUNBOOKTWO-PERSON TARGET
1Select immutable manifest

MariaDB + Gitea latest S3 copy

RECEIPT ONLY
2Provision isolated target

separate account/VPC/credentials

TARGET
3Restore data and services

no production overwrite

BLOCKED
4Run integrity + journey checks

login · repo clone · application reads

PENDING
5Measure and attest

actual RPO/RTO + evidence bundle

PENDING
REFERENCE VIEWPORT1440 × 900Desktop first · responsive
PRIMARY TASK选择 manifest主操作、权限与完成反馈必须同屏可验证
DATA CONTRACTBackupManifestready / loading / empty / error 使用同一 fixture
ACCESSIBILITYKeyboard + WCAG AA焦点顺序、可读名称、对比度进入 UI CI
VISUAL BASELINETARGET · 2026-07-18桌面/移动、浅色/错误态按稳定 Screen ID 留档

IMPLEMENTATION MAP

目标定义与下一轮逐页细化入口

当前处于 B1/B2:可以拆出架构、设计、交互和 QA 任务,但完成 D01–D12、通过 B3/B4 之前,不得宣称页面已经可以照稿实现。

01

页面区域

  • 备份不等于恢复警示
  • 最近备份证据
  • 恢复步骤
  • 目标 RPO/RTO
  • P0 blockers
  • 验收旅程
  • 证明与跟进
02

用户动作

  • 选择 manifest
  • 验证 checksum
  • 申请隔离环境
  • 双人批准
  • 执行恢复
  • 运行服务旅程
  • 记录 RPO/RTO
  • 清理并签署
03

必须状态

  • 运营证据已就绪
  • 多源证据聚合中
  • 当前范围为空
  • 部分证据源失败
  • 运营视图读取失败
  • 离线快照只读
  • 资源或环境权限拒绝
  • 高风险命令确认
  • 命令与证据回执完成
04

数据契约

  • BackupManifest
  • BackupArtifact
  • RestoreEnvironment
  • RestoreApproval
  • RestoreStepReceipt
  • IntegrityCheck
  • JourneyCheck
  • RecoveryAttestation

TARGET MODULES

目标页面必须交付的模块

  1. 01backup manifest
  2. 02off-host copy
  3. 03isolated target
  4. 04two-person approval
  5. 05restore steps
  6. 06integrity/journey checks
  7. 07actual RPO/RTO
  8. 08cleanup receipt

PRODUCT ROUTE INDEX

REITs Platform · Resource & Observability 的 8 个稳定 Screen ID

同一产品内的页面共享 token、导航和状态语言,但每个 Screen ID 保留自己的字段、数据契约和 QA 基线。

01
资源上传与预检/ops/media/uploads/new
Admin
02
隔离验证与晋级/ops/media/quarantine
Admin
03
不可变资源库/ops/media/assets
Admin
04
平台服务状态/status · /ops/status
Admin
05
日志与关联检索/ops/logs
Admin
06
Incident 指挥与时间线/ops/incidents/:incidentId
Admin
07
跨域审计事件详情/ops/audit/:eventId
Admin
08
隔离恢复演练/ops/recovery/drills/:drillId
Admin