Platform Core v1код → контракты → эксплуатация

Разделы

Быстрые виды

FROZEN v1.0.0
Core · loopback-only
Atlas · public read-only
Начать здесьКод → решения → доказательства

Единый источник инженерной правды

Маленькое ядро с жёсткими границами

Один Go-бинарник и PostgreSQL. Пять композиций из одинаковых байтов. Ядро решает платформенный допуск; продуктовые данные и окончательная бизнес-авторизация остаются у модулей.

Честная граница этого документаСхемы отражают замороженный код v1.0.0, публичные контракты и подтверждённый PROD-профиль. Будущие возможности помечены как roadmap и не изображаются как готовые.

Простыми словамиCore проверяет вход и платформенные ограничения. Product Module всё равно решает, можно ли этому субъекту работать именно с этим бизнес-объектом.

1 + 1Go-бинарник + PostgreSQL; без брокера, кэша и второй БД
5автономный, provider control, provider realm, Cell, Router
4глубоких публичных поверхности ядра
31текущий каталог internal/; Atlas следует коду, хотя исходный план упоминал 29

Четыре поверхности, один процесс

Это не обязательные микросервисы. Это владельцы решений и состояния, собранные в компактном профиле в одном процессе.

AUTHORITY

Кто действует и что ему можно

Идентичность, точный scope, live-ревокация, RBAC, Root, Agents, federation и политика раскрытия данных.

  • не авторизует бизнес-ресурс за модуль;
  • не импортирует роли и политики peer-а.
MODULE RUNTIME

Какие строительные блоки допущены

Подписанный manifest, deployment digest, enablement, workload identity, capability grants, UI contributions и readiness.

  • не устанавливает произвольный код;
  • не проксирует трафик модуля.
INTEGRATION

Как надёжно передаётся работа

Facts с outbox/inbox и Work с lease, fencing, retry, cancellation, DLQ, idempotency и bounded backpressure.

  • не event store;
  • не универсальный workflow engine.
ADMINISTRATION

Как система живёт и восстанавливается

Ключи, append-only Audit, миграции, backup/restore, health, диагностика, Cell lifecycle и capacity evidence.

  • не ambient support;
  • не обещает автоматический failover.

Пять композиций тех же байтов

Выбор выполняет PLATFORM_COMPOSITION; каждая композиция допускает только закрытый набор process roles и владельцев данных.

CompositionОсновное состояниеСлужитЯвная граница
autonomousAuthority + ModuleRuntime + Administrationлокальная Installation, API/worker/maintenanceloopback listener за trusted ingress; без Provider
provider-managerProvider ControlTenant/Cell placement, move, quota, lifecycleне хранит identity и tenant product data
provider-realmProvider Realmоператорская identity и Tenant admission evidenceне принимает Cell-local resource decisions
cellCell Authority + ModuleRuntime + Administration + Capacitybounded multi-tenant execution cellтаблиц password/passkey/external identity в композиции нет
provider-routerподписанная placement projectionmTLS ingress, route и bounded full-response proxyне является Authority и не выбирает Tenant из caller header

Композиция исполнения

Стрелка означает вызов или доставку. Владелец продуктовых данных всегда остаётся за пределами Core.

Путь запроса и владельцы решений
Композиция Platform CoreПуть клиента через ingress, Authority, ModuleRuntime, Integration, Administration и Product Module к PostgreSQL. ClientUI / API / app Ingressscope derived Authorityidentity · RBAC · policyfederation · data use ModuleRuntimedeployment · workloadcapability · UI IntegrationFacts · Work · direct Administrationkeys · audit · recoveryhealth · migration Product Modulebusiness data + finalresource authorization PostgreSQLowner roles · RLS calls derives admits submits records invokes delivers owns owns direct authority: deny
request · синхронный вызов durable delivery · запись и receipt trust/evidence · подпись или assertion owns · владеет состоянием does not trust · связи нет
Текстовый маршрут схемы
  1. Client приходит через trusted ingress.
  2. Authority выводит principal и scope и принимает платформенное решение.
  3. Module Runtime проверяет deployment и capability ceiling.
  4. Product Module принимает окончательное решение по ресурсу.
  5. Владелец пишет данные через собственную PostgreSQL role и forced RLS.

Полная карта исходных модулей

Фильтр ищет по имени, ответственности и классу. Тестовые и поддерживающие пакеты показаны честно, а не выданы за runtime-владельцев.

7Authority
5Module Runtime
3Integration
12Administration
4Cross-cutting
31 из 31
runtime ownerportable contractsupport / operationstest / optional / reference
МодульПоверхностьОтветственностьКласс
administrationAdministrationAudit, trust, keys, recovery, exports, Cell operationsCore owner
authorityAuthorityScopes, RBAC, Root, Human/Agent, federation, data governanceCore owner
backupAdministrationEncrypted bundle, verify, restore, recovery anchorsOperations
capacityAdministrationProbes, quota, reservation, capacity admissionOperations
cellrecoveryAdministrationAuthority-free restored-Cell locking and reconciliation contractContract
conformanceModuleRuntimeNeutral Reference Module for contract proofReference
controlcontractAdministrationSigned Provider/Cell control documentsContract
corecontractAuthorityPrincipal, scope, security-governance and data-use semanticsContract
dbtestCross-cuttingDisposable PostgreSQL and topology helpersTest only
encryptedstreamIntegrationBounded authenticated chunk streamsSecurity support
federationcontractAuthorityBilateral trust, exposure, assertion, epoch and signaturesContract
identityadapterAuthorityOut-of-process OIDC/provisioning Adapter runtimeOptional process
identityadaptercontractAuthorityPortable identity Adapter seamContract
identityrealmAuthorityAuthentication, sessions, recovery and step-upCore owner
integrationIntegrationFacts, Work, retry/DLQ, leases and queue controlsCore owner
m8testsupportCross-cuttingCanonical load/scale measurement harnessTest only
maintenancecredentialfileAdministrationMaintenance credential file validationSecurity support
migrationAdministrationOrdered owner waves, adoption and role policyOperations
modruntimeModuleRuntimeAdmission, enablement, workload and Tenant-local lifecycleCore owner
modulecontractModuleRuntimeManifest, Connector, deployment and scope operationsContract
modulekitModuleRuntimeLocal/remote/MCP adapters and conformance helpersInternal kit
moduleprotocolModuleRuntimeOne-use admission tickets, discovery, signed authority contextsPortable protocol
offlineregisterAdministrationOffline trust/recovery anchors and successor rotationSecurity support
platformCross-cuttingComposition root, HTTP ingress, gateways, roles and shellRuntime shell
privatefileAdministrationNo-follow reads resistant to symlink swapsSecurity support
providercontrolAdministrationTenant/Cell placement, move, quota, retirement, support relaySaaS control
providerrealmAuthorityProvider operator identity, evidence and Tenant admissionSaaS control
providerrouterIntegrationSigned placement projection, bounded proxy, readinessSaaS data
runtimehealthAdministrationTruthful bounded readiness/liveness trackingRuntime support
storageCross-cuttingScope-safe execution, role pools and maintenance fencesStorage adapter
telemetryAdministrationBounded observations; never authoritative stateRuntime support

Atlas доступен, Core остаётся закрытым

Два HTTPS-адреса ведут только к автономному read-only HTML. Публичного router-а к Core API нет: продуктовый интерфейс и login boundary будут спроектированы отдельно.

Работает локально на сервере

  • platform-api127.0.0.1:18080;
  • platform-maintenance127.0.0.1:18081;
  • PostgreSQL TLS — 127.0.0.1:55434;
  • readiness обеих process roles подтверждён.

Публичен только Atlas

  • https://2chalks.com и https://platform.2chalks.com;
  • отдельный статический контейнер без host ports;
  • нет Traefik router-а к Core API, maintenance или PostgreSQL;
  • API-доступ откроется только вместе с отдельной моделью login/ingress.
Atlas hosts
2chalks.com · platform.2chalks.com
Runtime identity
v1.0.0 · binary SHA-256 b542e1c95cd4c83ea62cca15bb86a8018bd27e6c66c98b1b4320d1fda5e4056d
Boundary
Core single-host loopback profile; автоматический failover и публичный SLO не заявлены