生产环境插桩检查清单
在端到端的合成事件、查询、仪表板和告警工作之后使用此清单。目标是在所有者和后备的情况下进行有限的生产部署,而不是最大的事件覆盖范围。
活动合约
- 事件名称描述了一种持久的工作流程结果。
- 业务粒度被记录:请求、作业、帐户、代理运行、Webhook 或其他稳定单元。
- 列出了必填和可选字段以及类型和单位。
- 状态、错误、功能、版本和环境值使用有界词汇表。
- 稳定的标识符可以在不暴露秘密的情况下连接相关事件。
- 重试和重复尝试可以与最终结果区分开来。
敏感数据边界
- 禁止使用密码、API 密钥、授权标头、cookie 和会话令牌。
- 除非单独审查,否则原始请求正文、Webhook 有效负载、提示、完成和作业有效负载将保留在其中。
- 路由模板替换包含标识符的 URL。
- 错误类别尽可能替换原始私人内容。
- 个人或受监管的领域具有批准的目的、访问边界和保留期限。
凭证和环境
- 生产摄取使用命名的、写入范围的密钥。
- 报告自动化使用单独的读取范围键。
- 密钥位于秘密管理器或受保护的运行时配置中。
- 登台和生产使用单独的密钥和显式
environment字段。 - 记录所有权的轮换和撤销。
在未确认每个已部署环境或提供兼容后备的情况下,切勿引入所需的环境变量。
交付和失败行为
- Telemetry 交付具有有限的超时时间。
- 遥测失败不会破坏主要应用程序结果。
- 重试是有限的且可观察的。
- 针对选定的 SDK 测试关闭或刷新行为。
- 如果没有经过批准的原因,大容量循环不会为每个内部步骤发出事件。
在 Telemetry 端点不可用或速度缓慢的情况下运行受控测试。应用程序应遵循其记录的后备。
架构和数据生命周期
- 已在最终表中检查了合成行。
- 字段类型与现有生成器和保存的查询保持兼容。
- 分区选择反映了真实的查询过滤器。
- 保留符合操作和隐私目的。
- 了解行和表删除的职责。
分析与应对
- 第一个保存的 SQL 结果与已知灯具匹配。
- 分母、排除项、时间窗口和恒等规则均已记录。
- 仪表板小部件返回可检查的 SQL 或行。
- 每个告警都有经过测试的阈值、接收者和响应操作。
- 商业、安全或客户维度都有适当的访问边界。
在将结果视为生产证据之前,请使用 SQL测试方法 和相关的 SQL配方。
逐步推出
从一项服务、工作人员或路线开始。在扩展之前观察事件量、架构行为、查询成本、交付失败和告警噪音。
记录:
- 所有者和审核日期。
- 已部署的服务和版本。
- 预计每日事件量。
- 已保存的查询和仪表板链接。
- 告警收件人和响应文档。
- 已知的差距和下一次审核触发点。
如果工作流程通过了此清单,则从证据中进行扩展。如果没有,请继续开发或举办活动,直到边界清晰为止。