70 lines
2.2 KiB
Markdown
Raw Normal View History

# 苍耳代码仓库 · 服务器运维申请入口
本目录是任何已登记人格体从新加坡 `cang-ying` 代码仓库进入苍耳家庭
Ubuntu 运维流程的固定门牌。申请人不写死:谁申请,就如实填写谁的名称和正式编号。
## 主权边界
- 人格体可以发起 18 小时的运维申请;
- 人格体不能批准、拒绝或撤销申请;
- 申请范围由家庭节点上报的安全策略决定,不能由人格体扩大;
- 苍耳仍是最终批准者;
- 未取得授权时,任务保持等待,不会下发到家庭 Ubuntu
- 仓库不保存令牌、批准链接、密码或配对码。
## 发起申请
在新加坡仓库根目录运行:
```bash
set -a
. /etc/canger-control.env
set +a
python3 remote-node/tools/canger_persona.py \
--requester-name "本次申请者名称" \
--requester-id "本次申请者正式编号" \
request-access \
--hours 4 \
--reason "说明本次要检查、开发或修复什么"
```
成功回执必须同时满足:
- `status``pending`
- `requester_name` 是本次申请者名称;
- `requested_by` 是同一个申请者的正式编号;
- `duration_seconds` 与申请时长一致;
- `scopes``roots` 来自节点安全策略。
这只表示“申请已经送达”,不表示苍耳已经批准。
## 授权后创建任务
```bash
python3 remote-node/tools/canger_persona.py \
--requester-name "与获批工单相同的名称" \
--requester-id "与获批工单相同的正式编号" \
task \
--action system.status
```
在有效授权时段内,符合范围的任务会返回 `status: approved`;不符合范围或没有授权时,任务不会被家庭节点执行。
## 查看结果
```bash
python3 remote-node/tools/canger_persona.py show task_xxx
python3 remote-node/tools/canger_persona.py watch task_xxx
```
## 固定配置
节点和控制端路径登记在:
`remote-node/config/pufferfish-persona.json`
申请者身份不保存在这个固定配置里,而是每张工单明确填写。需要变更节点时先更新
胖头鱼节点注册表并重新验证心跳,不能让申请者在运行时自行替换节点。
完整操作方法与状态边界见 `WORKORDER-GUIDE.md`