CANONICAL TAXONOMY · FIVE CLASSES

Среды и границы исполнения

Environment определяется самой значимой доступной границей данных, сети, credential, денег/активов и внешнего эффекта. Hostname, branch, tenant name или URL не классифицируют среду сами по себе.

Граница выполнения
TAXONOMY INFORMATION · no runtime switching
Environment taxonomy contract v1
РЕАЛИЗОВАНО
Контракты и исходные файлы

OpenAPI, схемы и примеры для скачивания.

Пять canonical classes

Environment boundary matrix
ClassDataNetworkCredentialsMoney/assetsExternal effect
DEMOSYNTHETIC_ONLYSTATIC_OR_IN_PROCESSNONENONESIMULATED
LOCALNON_PRODUCTION_TEST_ONLYLOCAL_ONLYLOCAL_DEVELOPMENT_ONLYSIMULATED_ONLYSIMULATED
HOSTED_SANDBOXNON_PRODUCTION_TEST_ONLYHOSTED_ISOLATEDHOSTED_SANDBOX_ONLYSIMULATED_ONLYSIMULATED
PROVIDER_SANDBOXNON_PRODUCTION_TEST_ONLYPROVIDER_SANDBOX_ONLYPROVIDER_SANDBOX_ONLYPROVIDER_TEST_ONLYEXTERNAL_WRITE
PRODUCTIONGOVERNED_PRODUCTIONPRODUCTION_ALLOWLISTEDPRODUCTION_MANAGEDREAL_POSSIBLEEXTERNAL_WRITE

Назначение каждой среды

  • DEMO · Demo: Explain a product journey or let a user explore deterministic interface states without connecting an operational tenant or external provider.
  • LOCAL · Local: Develop, debug, and verify CertaRail on a developer-controlled workstation or isolated local container network.
  • HOSTED_SANDBOX · Hosted Sandbox: Run tenant-scoped CertaRail non-production workflows in a remotely hosted environment without connecting an external provider account.
  • PROVIDER_SANDBOX · Provider Sandbox: Verify an adapter against an external provider's official non-production account, endpoints, failure modes, and recovery contract.
  • PRODUCTION · Production: Run explicitly authorized live capabilities against approved production systems for real organizational operations.

Fail-closed resolution

Если evidence недостаточно, Capability Status может использовать UNKNOWN как временный fail-closed sentinel. UNKNOWN не является шестой средой и не разрешает activation.

Переход между классами происходит только после выполнения activation gates и проверки evidence соответствующими owners. UI switcher меняет информационную проекцию, но не переключает runtime.

Capability Status читается по независимым осям

Оси статуса capability
ОсьНа какой вопрос отвечаетОпасное сокращение
ImplementationСуществует ли capability и её runtime contract?Implemented не означает activated
EnvironmentВ какой из пяти canonical границ она доступна?Hostname или label не классифицирует environment
ActivationЕсть ли approved credential, account, network и owner gate?Configured не означает проверенный внешний вызов
External effectКакой эффект реально разрешён и подтверждаем?Decision/observation не означает движение денег или активов
Production readinessЗакрыты ли все owned blockers и evidence requirements?Процент или зелёный badge не заменяет evidence

Activation gates до Production

Конкретный набор зависит от capability, но переход не происходит только из-за выбора среды в UI.

  1. Зафиксировать data boundary

    Owner подтверждает допустимые данные, classification, retention и отсутствие real data в более низких средах.

  2. Открыть network route

    Egress/ingress, allowlist, certificates и failure policy проверяются на нужной environment boundary.

  3. Выдать scoped credentials

    Credential type, custody, rotation, revocation и authority имеют named owner и audit evidence.

  4. Ограничить money/assets effect

    Limits, approvals, reconciliation и kill/recovery controls приняты до разрешения реального эффекта.

  5. Одобрить blockers и evidence

    Production readiness меняется только после owner approval со ссылками на проверяемые evidence records.

Минимальные owner-controlled production gates
GateNamed ownerЧто должно быть доказано
IAM и tenant boundaryIAM / DevSecOps организацииIssuer, claims, scopes, service identity, rotation, revocation и cross-tenant denial
Лимиты и approvalsRisk / OperationsAuthoritative limits, segregation of duties, maker-checker и recovery
Provider command runtimeIntegrationsAccount, scoped credentials, network, SLA, idempotency и UNKNOWN reconciliation
Ledger и reconciliationFinance / OperationsAuthoritative account mapping, reservations, settlement и break handling
Privacy и data governancePrivacyData map, purpose, retention, deletion, processor contracts и DLP boundary
Security, HA и operationsCISO / SREKMS, backup/restore, monitoring, incident response, capacity и recovery evidence
Legal и provider activationLegalРоли сторон, разрешённый use case, договоры, лицензии/допуски и activation record
Official reportingComplianceRespondent role, current schema, signature, transport и authoritative receipt ingestion

Нашли неточность?

Участники private repository могут предложить правку через reviewed pull request. Остальные пользователи — отправить техническое сообщение без credentials и чувствительных данных.