新服务接入统一 CI
确定分支与目标环境 → 接入固定模板 → 分配 Runner → 配置最小身份 → MR 与受保护分支验证
先确定服务职责、构建上下文和发布目标,再选择验证、构建及发布 Runner。云身份按区域和环境配置,共享模板以固定版本引用;分别验证 MR 不触发发布、受保护分支能够构建,以及发布任务仅能访问指定目标。
可信审查、隔离执行与业务验收
平台 CI 面向多服务与模型工程,统一代码验证、镜像构建和环境发布。应用代码更新频繁,模型权重体积大且更新节奏不同;国内与海外环境又使用不同云身份、镜像仓库和集群,单份流水线无法依靠共享管理员权限覆盖所有任务。
设计围绕三个问题展开:谁有权执行,实际发布的是哪个制品,发布后如何判断业务可用。MR 验证、测试发布和生产发布按信任区隔离;共享模板固定版本;部署验收把真实调用和精确回滚纳入流程。
业务仓库接入可信的服务端审查入口,模板自身按不可变版本发布。
MR 无生产写入权限;构建身份负责制品,发布身份仅操作指定区域和环境。
代码镜像与模型底座分开,目标部署记录 digest,环境配置与发布锁显式管理。
部署状态、公开请求与业务记录分别核对,故障后检查恢复状态。
确定分支与目标环境 → 接入固定模板 → 分配 Runner → 配置最小身份 → MR 与受保护分支验证
先确定服务职责、构建上下文和发布目标,再选择验证、构建及发布 Runner。云身份按区域和环境配置,共享模板以固定版本引用;分别验证 MR 不触发发布、受保护分支能够构建,以及发布任务仅能访问指定目标。
源码 SHA → 构建 digest → 测试 rollout → 业务冒烟 → 精确晋级 → 观测
构建结果记录来源和不可变 digest,测试环境使用该制品验证。生产推广沿用已验收制品;出现问题时按旧 digest 与对应配置恢复,避免回滚时重新构建得到不同内容。
模型资产校验 → 模型底座 / 运行镜像 → 模型就绪 → 公网推理 → 失败恢复
权重留在资产存储,模型与代码按不同节奏发布。模型加载完成后继续执行实际业务请求:历史部署曾在 modelReady 后出现公网 504,因此 readiness 不能作为唯一通过条件。该类故障记录推动增加有界的公开就绪检查,候选改动与已部署行为分别记录。
来自 MR 的代码与 CI 定义不能自然获得生产云凭据。
验证、构建与发布按 Runner 信任区分离,结合受保护分支、固定模板和环境身份限制执行。敏感路径审批对应精确源码版本,审批后仍执行既有回归与凭据检查。
审查边界在流水线运行阶段继续有效,审批不等于跳过技术验证。
Pod Ready、页面可达和流水线成功分别只证明部分链路正常。
按服务检查 rollout、模型加载、实际接口、认证与账务关联,再独立核对部署 digest 和回滚结果。验收失败保留失败状态与恢复证据,不因恢复旧版本而把新版本发布标为成功。
发布结果能够解释“部署成功但业务失败”,恢复也有准确的制品归属。
验证、测试和生产使用不同身份,构建与集群发布职责分别设置。
历史发布记录包含源码、镜像仓库与实际部署的独立核对。
部分服务有真实接口和精确回滚记录;完整国内生产与全部服务自动发布不作为已完成成果。