CANONICAL TAXONOMY · FIVE CLASSES
Среды и границы исполнения
Environment определяется самой значимой доступной границей данных, сети, credential, денег/активов и внешнего эффекта. Hostname, branch, tenant name или URL не классифицируют среду сами по себе.
- Граница выполнения
- TAXONOMY INFORMATION · no runtime switching
- Environment taxonomy contract v1
- РЕАЛИЗОВАНО
Контракты и исходные файлыOpenAPI, схемы и примеры для скачивания.
OpenAPI, схемы и примеры для скачивания.
| Class | Data | Network | Credentials | Money/assets | External effect |
|---|---|---|---|---|---|
| DEMO | SYNTHETIC_ONLY | STATIC_OR_IN_PROCESS | NONE | NONE | SIMULATED |
| LOCAL | NON_PRODUCTION_TEST_ONLY | LOCAL_ONLY | LOCAL_DEVELOPMENT_ONLY | SIMULATED_ONLY | SIMULATED |
| HOSTED_SANDBOX | NON_PRODUCTION_TEST_ONLY | HOSTED_ISOLATED | HOSTED_SANDBOX_ONLY | SIMULATED_ONLY | SIMULATED |
| PROVIDER_SANDBOX | NON_PRODUCTION_TEST_ONLY | PROVIDER_SANDBOX_ONLY | PROVIDER_SANDBOX_ONLY | PROVIDER_TEST_ONLY | EXTERNAL_WRITE |
| PRODUCTION | GOVERNED_PRODUCTION | PRODUCTION_ALLOWLISTED | PRODUCTION_MANAGED | REAL_POSSIBLE | EXTERNAL_WRITE |
- DEMO · Demo: Explain a product journey or let a user explore deterministic interface states without connecting an operational tenant or external provider.
- LOCAL · Local: Develop, debug, and verify CertaRail on a developer-controlled workstation or isolated local container network.
- HOSTED_SANDBOX · Hosted Sandbox: Run tenant-scoped CertaRail non-production workflows in a remotely hosted environment without connecting an external provider account.
- PROVIDER_SANDBOX · Provider Sandbox: Verify an adapter against an external provider's official non-production account, endpoints, failure modes, and recovery contract.
- PRODUCTION · Production: Run explicitly authorized live capabilities against approved production systems for real organizational operations.
Если evidence недостаточно, Capability Status может использовать UNKNOWN как временный fail-closed sentinel. UNKNOWN не является шестой средой и не разрешает activation.
Переход между классами происходит только после выполнения activation gates и проверки evidence соответствующими owners. UI switcher меняет информационную проекцию, но не переключает runtime.
| Ось | На какой вопрос отвечает | Опасное сокращение |
|---|---|---|
| Implementation | Существует ли capability и её runtime contract? | Implemented не означает activated |
| Environment | В какой из пяти canonical границ она доступна? | Hostname или label не классифицирует environment |
| Activation | Есть ли approved credential, account, network и owner gate? | Configured не означает проверенный внешний вызов |
| External effect | Какой эффект реально разрешён и подтверждаем? | Decision/observation не означает движение денег или активов |
| Production readiness | Закрыты ли все owned blockers и evidence requirements? | Процент или зелёный badge не заменяет evidence |
Конкретный набор зависит от capability, но переход не происходит только из-за выбора среды в UI.
Зафиксировать data boundary
Owner подтверждает допустимые данные, classification, retention и отсутствие real data в более низких средах.
Открыть network route
Egress/ingress, allowlist, certificates и failure policy проверяются на нужной environment boundary.
Выдать scoped credentials
Credential type, custody, rotation, revocation и authority имеют named owner и audit evidence.
Ограничить money/assets effect
Limits, approvals, reconciliation и kill/recovery controls приняты до разрешения реального эффекта.
Одобрить blockers и evidence
Production readiness меняется только после owner approval со ссылками на проверяемые evidence records.
| Gate | Named owner | Что должно быть доказано |
|---|---|---|
| IAM и tenant boundary | IAM / DevSecOps организации | Issuer, claims, scopes, service identity, rotation, revocation и cross-tenant denial |
| Лимиты и approvals | Risk / Operations | Authoritative limits, segregation of duties, maker-checker и recovery |
| Provider command runtime | Integrations | Account, scoped credentials, network, SLA, idempotency и UNKNOWN reconciliation |
| Ledger и reconciliation | Finance / Operations | Authoritative account mapping, reservations, settlement и break handling |
| Privacy и data governance | Privacy | Data map, purpose, retention, deletion, processor contracts и DLP boundary |
| Security, HA и operations | CISO / SRE | KMS, backup/restore, monitoring, incident response, capacity и recovery evidence |
| Legal и provider activation | Legal | Роли сторон, разрешённый use case, договоры, лицензии/допуски и activation record |
| Official reporting | Compliance | Respondent role, current schema, signature, transport и authoritative receipt ingestion |
Нашли неточность?
Участники private repository могут предложить правку через reviewed pull request. Остальные пользователи — отправить техническое сообщение без credentials и чувствительных данных.