Files
msgexchange-v2/docs/architecture.md
T
windyboy bf233f7f69 docs(arch): 规范架构关键决策并清理冗余口水话与会话残留
- 审查重构关键架构决策:规范 D1~D8 为规范定案与权衡结构
- 扩充系统级核心决策:固化跨库存储边界(D9)、主泵单写者模型(D10)、Kafka 幂等生产契约(D11)与报文归档契约(D12)
- 清理会话残留与口水化表述(家务活/见缝插针/变砖/沙箱环境记录等)
- 规范技术栈基线与当前就绪度客观描述
2026-09-07 14:34:57 +08:00

252 lines
25 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# msgexchange-v2 架构文档
> **系统定位**:机场 OMMS **上游报文处理中间件**,消费 CIIMS/AODB 等上游写入共享 MySQL 信箱的 XML 报文,经严格 FIFO 管道解析决策后维护 Redis 航班动态权威,并向下游(Kafka / 出站信箱 / 查询接口)投递;非报文源系统,不替代 CIIMS 或 AODB。
> **架构基准**:总体基线遵循 Plane ACM2-3(综合架构 v4),存储边界与事务模型以 ACM2-12(自有 PostgreSQL + 共享 MySQL 信箱 + Redis 动态/快照 gen;阶段 B 缓做)为准。模块级实现与交互细节参见配套 [design.md](design.md)。
## 1. 系统定位
**机场 OMMS 上游报文处理中间件**:消费 CIIMS/AODB 等上游写入共享信箱的 XML 报文,
经严格 FIFO 管道解析、决策、维护航班动态权威态,并向下游(Kafka / 出站信箱 / 查询接口)
投递;**非**报文源系统,**不**替代 CIIMS 或 AODB。替换 legacy `msgexchange-api`
Java 8 / Spring Boot 1.5 / Maven)。过渡策略为**双跑三步**:
```
影子对拍(共享库水位/回放 + 自有 PG 独立 schema 比对)→ 切流(nextgen 权威)→ 旧仓库冻结
```
- legacy 维护不受本仓库影响;本仓库不声明 legacy 旧表 schema**且不在共享 MySQL 建任何表**
CMINMSGS/COUTMSGS 所在库属他人系统,本系统仅信箱 DML——ACM2-12,见 §6)。
- wire 契约冻结:消息结构唯一事实源为 `docs/legacy/SIS_AODB_RMS-V0.1.md` +
`docs/legacy/unisysaodbsis.xsd`
HTTP 端点路径与响应语义沿用现役(如 compat 写路径 `POST /cminmsgs/send` 返回记录 ID)。
- **影子对拍口径(ACM2-12)**:共享库是单信箱无法"同入口双收",影子输入改以共享库只读
水位/回放 + 自有 PG 独立 schema 比对(详见 §8 与 ACM2-12 Checks ⑤)。
### 1.1 上下游边界(中间件职责)
| 方向 | 角色 | 本系统做什么 | 本系统**不**做什么 |
|---|---|---|---|
| 入站(主路径) | CIIMS / AODB 等上游 | JDBC 轮询共享 MySQL `CMINMSGS` 发现新信 → 自有 PG 入队 → 解析处理 | 不生成原始业务报文;不替代 CIIMS 落信 |
| 入站(compat | 手工工具 / 对拍 | HTTP `POST /cminmsgs/send` 写信箱 + PG 入队 | 非生产主拓扑 |
| 处理 | 本系统 | 维护 Redis 航班动态权威态;Handler 纯函数决策 | 不持有 AODB 主数据编辑权 |
| 出站 | 下游消费者 | Kafkamsg/schd)、共享 MySQL `COUTMSGS`、查询 HTTP | 不直接推送至前端(经 Kafka 等中转) |
与 SIS / legacy 一致:上游经 CIIMS 等**外部系统**写入 `CMINMSGS` 后,本系统以 **1s JDBC 轮询**
`DATE_PROCESSED IS NULL`)采集并处理——与 legacy `MsgExchangeRunner` 同口径。
## 2. 技术栈
| 层 | 选型 | 说明 |
|---|---|---|
| 语言/运行时 | Kotlin 2.3 + JDK 25 | 目标运行时为 JVM 25Micronaut 5.1 依赖基线要求) |
| 框架 | Micronaut platform BOM **5.1.3**core 系实际解析 **5.1.13**,版本重钉属 U02/U05 | 编译期 DIKSP`kotlin-ksp` + `micronaut-inject-kotlin` **5.1.3**)生成 `*$Definition` |
| 持久化 | **自有 PostgreSQL**(全部内部状态)+ 共享 MySQL 信箱 | 自有库:管道状态 PROC_STATE/MSG_EVENT + 任务调度 PUMP_JOB/REQ_TRACK + 21 类静态 REF_MASTERFlyway 迁移 `db/migration`);共享库严格保持 CMINMSGS/COUTMSGS 最小 DML 契约。JDBC 仓储与 InboxPoller 已有初版,事务/补偿/出站适配属 U05(ACM2-12 |
| 权威存储 | Redis(航班动态 flightInfo + 快照 gen | 仅主泵单线程写入(I5);Lua 脚本执行原子状态覆盖与代际版本推进(gen 协议重设计属 U09) |
| 投递 | Kafkaacks=all + 幂等生产;ACM2-23 | transactional outbox 模式,经自有库 MSG_EVENT 表中转 |
| 投影(阶段 B | Elasticsearch(历史) | **阶段 B 缓做(ACM2-12**FLIGHT_STATE 不落关系表,Redis 保持动态权威;历史投影链路待阶段 B 重启评估 |
| 注册中心 | EurekaMicronaut 原生注册) | 服务名契约 `msgexchangeapi`(影子实例 `msgexchangeapi-shadow`)——当前运行时仍取 `micronaut.application.name`,配置映射待 U17 完善 |
## 3. 总体拓扑
```
CIIMS/上游 ──外部写(他人系统)──▶ 共享 MySQL CMINMSGS(信箱)
│ JDBC 轮询/重扫(① 发现 DATE_PROCESSED IS NULL 新信)
┌──────────────────────────────────────────────────┐
│ msgexchange-nextgen │
│ (单实例 · 单写者) │
│ ingressInboxPoller + 补偿重扫,U05
│ └──② 自有 PG PROC_STATE(PENDING) │
│ (跨库非同事务;② 失败→① 重扫补建) │
compatPOST /cminmsgs/send ──▶ 信箱 insert │
│ + PG 入队(现役 HTTP 写路径,U16 对拍) │
│ │
│ processingmsgx-pump 线程,严格 FIFO 队头) │
│ Pump ──tick──▶ MessageProcessor │
│ │ │ decodeXmlCodec
│ │ │ identity 绑定(I3
│ │ │ Handler.decide(纯函数) │
│ │─Schd RESP/DNLD▶ SnapshotFlow(流程4
│ │─PUMP_JOB───▶ JobExecutor(作业窗口,决策1
│ │ │
│ ├────Redis Lua──▶ Redis flightInfoA权威) │
│ ├──自有 PG 事务2──▶ MSG_EVENT + SUCCEEDED │
│ └──共享 MySQL 回填 DATE_PROCESSED(外部副作用)│
│ │
│ deliverymsgx-dispatcher 线程,每 target FIFO
│ Dispatcher ──逐条──▶ Kafka(msg) │
│ └─flushSchd 聚合─▶ Kafka(schd) │
│ (阶段 B 追加:ES flight_hts → Redis 投影删除) │
└──────────────────────────────────────────────────┘
共享 MySQL(信箱)◀──① 轮询发现 / 回填──▶ 自有 PostgreSQL ◀──② 管道状态
Redis(动态+gen)◀── Lua 写 ── processing
│ │
▼ ▼
下游 Kafka topic Eureka / logstash
```
要点:
- **收报主路径(与现役/SIS 一致)**:上游经 CIIMS 等**外部系统**写入共享 MySQL `CMINMSGS`
(本系统不建表);`ingress`**JDBC 轮询**`DATE_PROCESSED IS NULL`1s 节律,与
legacy `MsgExchangeRunner` 同口径)发现新信 → 自有 PG 建 `PROC_STATE(PENDING)`
PG 入队失败时以共享库水位**重扫补建**(U05)。`POST /cminmsgs/send` 为现役 HTTP
**写**路径(手工/对拍),非上游报文到达的主拓扑。
- **三条专用 daemon 单线程**`msgx-inbox-poller` / `msgx-pump` / `msgx-dispatcher`)由 `PipelineLifecycle`
`ServerStartupEvent` 后拉起,不占用 Netty event loop;停机 `requestStop` +
interrupt + joinU07)。仅当 `msgx.pipeline.autostart=true` 时装配——生产默认关,
当前属**有意脚手架门禁**(生产可运行需先完成 U05 数据层实装,见 §7)。
- **单写者约束(I5)**:阶段 A 全部 Redis 写集中在主泵线程;实例数必须为 1
(运行期租约/选主保护属 U26,尚未实装,当前靠部署拓扑约束)。
- **消息严格 FIFO,作业采用窗口语义(决策 1 经 ACM2-12 修订)**:消息按最小未完成
`CMINMSGS_ID` 保序;PUMP_JOB 不与消息构成统一全序,仅在无消息队头或队头处于退避窗口时执行。
当前 `jobBefore` 的 head-state 判定已近似该语义,但窗口、饥饿边界和测试仍待 U15 固化。
- **存储边界(ACM2-12)**:本框图内事务库为**自有 PostgreSQL**PROC_STATE/MSG_EVENT/
PUMP_JOB/REQ_TRACK/21 类);CMINMSGS/COUTMSGS 在**共享 MySQL 信箱**(上游外部写、
本系统 JDBC 轮询读 + 处理回填写);Redis 除 flightInfo 还承载快照 gen。图中跨库步骤
(① JDBC 发现 / ② PG 入队 / 外部回填)与 ACM2-3 原「同库事务锚」语义不同,见 §6:
本地事务只在自有 PG,信箱交互为外部读/写 + 最终一致。
## 4. 模块职责
| 包 | 职责 | 对应 ACMA-8 | 主要类 |
|---|---|---|---|
| `ingress/` | 收报:JDBC 轮询共享信箱发现新信 → 自有 PG 建 PENDING+ 补偿重扫;HTTP 写路径 compat);不解析报文 | 流程 1I3 | `InboxPoller`U05`InboxController` `InboxService` |
| `processing/` | 主泵:FIFO 领取、ignoreMsg、identity 绑定、纯函数决策、RESP/DNLD 快照、自有 PG 事务2 | 流程 2/4I1/I2/I5 | `Pump` `MessageProcessor` `SnapshotFlow` `Identity` `Handler(Registry)` |
| `delivery/` | 投递:每 target 严格 FIFO、schd 聚合 | 流程 3 | `Dispatcher` `SchdAggregation` |
| `jobs/` | 泵作业:清场/归档/投影重建(PUMP_JOB 自有 PG,作业窗口执行) | 流程 4/5/7,I4 | `JobExecutor` `HistorySweepJob` `ArchiveJob` `ProjectionRebuildJob` |
| `codec/` | XML 解码 + 失败分类(MALFORMED vs CODEC_ERROR | 决策 4 前置 | `XmlCodec` `DecodeResult` |
| `domain/` | 状态机枚举、事件/决策模型、Phase 开关 | I1I5 | `ProcState` `MsgEvent` `Decision` `MsgKind` |
| `infra/` | 仓储接口、重试策略、Redis Lua、stub、健康、日志 | 数据模型节 | 见 design.md |
| `config/` | `PipelineProps` 参数表(ACMA-8 参数初值) | — | `PipelineProps` |
## 5. 关键架构决策
> 决策编号保持与 [design.md](design.md) 及工程历史引用一致;按【定案】与【设计依据与权衡】两段式规范表述。
### D1 — 业务报文严格 FIFO 与维护作业窗口化调度
- **定案**:业务报文按最小未完成 `CMINMSGS_ID` 严格保序、逐条执行;清场/归档/投影重建等维护作业(`PUMP_JOB`)单独排入持久化作业队列表,严禁与业务报文混排。作业仅在消息队列为空、或队头报文处于重试退避等待窗口且作业可在窗口期内完成时触发。
- **设计依据与权衡**:报文到达与处理时序直接决定航班生命周期状态机的权威正确性(如“计划变更”与“航班取消”时序颠倒将导致严重脏数据),业务 FIFO 为最高优先级不变式(I1)。维护作业属于低频异步运维任务,若与业务报文抢占同一调度队列将引入队头阻塞与事务锁竞争;采用窗口化插针调度,既确保业务报文零干扰,又实现后台任务免停机自适应推进。
- **落地与边界**`Pump.tick``JobExecutor`;作业饥饿防护与精确退避窗口由 U15 固化。
### D2 — 阶段 B 历史投递与投影清理同步编排(缓做)
- **定案**:历史航班写入 ES 成功后,由同一消费线程同步向自有库 `MSG_EVENT` 写入“删除 Redis 投影”事件,不采用跨系统异步轮询或分布式两阶段提交。本项归属阶段 B(ACM2-12 缓做),待后续阶段评估重启。
- **设计依据与权衡**:利用同线程同步顺序调用保障“ES 写入成功”与“删除事件就绪”的因果强一致性,消除外部索引已更新但缓存清理事件悬挂丢失的竞态窗口;避免引入额外的分布式协调器与待确认补偿表,控制架构复杂度。
- **落地与边界**`Dispatcher.tick`(定案 2;阶段 B 重启后实装)。
### D3 — 调度快照(schd)批量聚合与最新态压缩投递
- **定案**:调度快照类报文(`KAFKA_SCHD`)严禁进入逐条投递链路,在逐条轮询中显式排除;出站唯一路径为 `flushSchd` 定时与批阈值触发的批量聚合流程:按航班唯一标识(`FLID`)分组去重,仅提取组内最新一条(`max(EVENT_ID)`)快照聚合为批,一次性投递至 Kafka。
- **设计依据与权衡**:调度类报文存在高频状态刷新特征,逐条下发会导致 Kafka 主题与下游消费者遭遇瞬态数据风暴,且会无谓广播已被新快照覆盖的历史过期状态(现役系统缺陷);聚合去重确保下游获取确定性的全量最新切面,同时大幅削减网络 I/O 与 Kafka 吞吐压力。
- **落地与边界**`Dispatcher.tick``SchdAggregation`U06/N03)。
### D4 — 未实装报文可重放机制(FAILED-UNSUPPORTED
- **定案**:处理管道遇到尚未实装 Handler 的报文类型或未就绪的快照 Staging 时,统一标记为 `FAILED(UNSUPPORTED)` 并进入指数退避,严禁写入不可逆终态(如 DEAD 或伪成功)。
- **设计依据与权衡**:支持业务协议分阶段平滑演进与上线。报文协议 Handler 翻译分批交付,过渡期提前接入的未支持报文必须保持可重放状态,待新版本 Handler 发布后通过 `ReplayService` 批量重放激活,杜绝因协议尚未覆盖而造成数据永久丢弃。
- **落地与边界**`MessageProcessor``SnapshotFlow``ReplayService`U10/N21)。
### D5 — 异常分级收敛与 JVM 致命故障快速失败
- **定案**:报文级业务与编解码异常(FAILED、重试计数递增、退避调度)在持有具体消息上下文(head/batch)的执行边界就地捕获与状态机扭转;主泵与分发器外层循环仅兜底捕获并记录通用 `Exception`,严禁捕获或吞掉 `InterruptedException``VirtualMachineError` / `Error`
- **设计依据与权衡**:异常必须精准归因到具体报文以维护审计轨迹与隔离单条故障;主循环必须对线程中断信号做出响应以保障容器平滑优雅停机(Graceful Shutdown),同时允许 OOM 等致命底层错误即时穿透导致进程崩溃退出(Fail-Fast),防范系统在亚健康或内存损坏状态下带病运行。
- **落地与边界**`MessageProcessor``Dispatcher`U08)。
### D6 — 基础设施抽象解耦与确定性虚拟时钟驱动
- **定案**:核心领域逻辑与管道状态机与底层中间件物理实现完全解耦,存储依赖均定义为抽象接口,单测采用内存假仓储;所有时间依赖必须通过可注入的 `Clock` 获取,禁止直接调用 `System.currentTimeMillis()` 或系统默认时钟。
- **设计依据与权衡**:保障单元与架构测试环境无需启动重量级外部容器(PostgreSQL/Redis/Kafka),确保测试毫秒级完成;通过手动操纵虚拟时钟对退避窗口、超时截断等时序临界路径实现确定性断言,彻底消除线程休眠(Thread.sleep)引入的测试脆弱性与执行抖动。
- **落地与边界**`infra/persistence/Repositories.kt``FailureScheduler`
### D7 — 内存 Stub 条件装配门禁与生产硬隔离
- **定案**:所有内存 Stub 实现类统一受 `@Requires(property = "msgx.stubs", value = "true")` 条件装配注解约束,生产配置文件中该项强制缺省或设为 `false`Stub 与 `autostart` 组合仅用于本地开发与快速冒烟。
- **设计依据与权衡**:Stub 仅保留在进程内瞬态集合中,不具备持久化保证;通过框架级配置门禁强制阻断内存实现渗透至生产环境的可能,从根本上杜绝数据静默丢失风险。
- **落地与边界**`infra/stub/StubRepositories.kt`U07/U01)。
### D8 — 依赖注入编译期静态化与上下文冒烟锁定
- **定案**:采用 Micronaut KSP 编译期 AOT 处理生成无反射 `BeanDefinition`;在持续集成流水线中配置轻量级 `ApplicationContext` 启动冒烟测试,刚性校验关键 Bean 的生成与装配链。
- **设计依据与权衡**:消除运行时反射与类扫描开销,降低系统内存占用并加速容器启动;依赖升级或注解变更可能隐蔽破坏 KSP 代码生成,CI 冒烟测试将装配回归缺陷锁死在提交阶段,避免延迟至生产部署暴露。
- **落地与边界**`build.gradle.kts``PipelineSmokeTest.kt`U01)。
### D9 — 跨库存储边界与自有库本地事务闭环
- **定案**:外部共享 MySQL 严格限定为只读轮询(`CMINMSGS`)、状态回填(`DATE_PROCESSED`)及出站写入(`COUTMSGS`)的外部信箱通道,严禁在共享库执行 DDL 或创建中间表;系统全部内部状态(消息处理轨迹、事件 Outbox、任务调度、静态参考数据)统一由自有 PostgreSQL 承载。本地 ACID 事务仅在 PostgreSQL 内部闭环(`MSG_EVENT` 插入与 `PROC_STATE` 终态更新原子提交);信箱回填作为外部副作用在事务提交后异步执行,并通过失败补偿保障最终一致性。
- **设计依据与权衡**:共享 MySQL 为外部多方共用系统,无法支持两阶段提交(XA),且外部长事务会导致严重的信箱锁竞争与级联故障传导;将一致性边界收敛于自有 PostgreSQL,使核心处理管道具备完全可控的事务与审计能力,跨系统交互通过“本地消息表 + 异步补偿”解耦。
- **落地与边界**`MessageProcessor``InboxPoller``CminmsgMailbox``OutboxMailbox`ACM2-12 / ACM2-19)。
### D10 — 动态权威主泵单写者(Single-Writer)无锁模型
- **定案**:Redis 航班动态权威态(`flightInfo`)及快照代际状态(`gen`)的全部写操作,严格收敛至单一主泵线程(`msgx-pump`);系统生产拓扑强制以单实例部署运行,多实例部署需配置运行期分布式租约/排他锁拒启保护。
- **设计依据与权衡**:彻底消除多线程并发写入带来的锁竞争、死锁与 ABA 状态覆盖风险;单写者模型极大简化了复杂航班生命周期状态机的推演与证明,在无需引入重型分布式协调机制的前提下,实现极高吞吐的确定性状态更新。
- **落地与边界**`Pump``PipelineLifecycle``FlightRedisClient`(不变式 I5、U26)。
### D11 — 生产 Kafka 幂等投递与防降级硬契约
- **定案**:消息与调度事件向 Kafka 投递时,生产者客户端强制配置 `acks=all``enable.idempotence=true` 以及 `max.in.flight.requests.per.connection=1`;生产切流前必须确认 Broker 节点支持 `InitProducerId(22)` 协议,严禁在生产环境配置降级为非幂等生产。
- **设计依据与权衡**:由于自有库 Outbox 分发器在网络重试时可能重复投递,必须依赖 Kafka Broker 端的序列号机制实现精确一次写入(EOS);严禁生产降级消除了网络抖动或 Broker Leader 切换时导致下游接收乱序报文或重复业务事件的隐患。
- **落地与边界**`Dispatcher``KafkaEventPublisher`ACM2-23)。
### D12 — 报文归档自有库收敛与外部信箱零侵入
- **定案**:入站历史报文的定期归档与清理,处理对象仅限自有库中的终态记录(SUCCEEDED / SKIPPED / DEAD),归档目标确定为自有 PostgreSQL 的 `PROC_STATE_HST`;严禁向共享 MySQL 写入 `CMINMSGS_HST` 表。
- **设计依据与权衡**:外部共享库的物理表空间与历史保留策略归外部系统管辖,第三方中间件向外部数据库写入历史表不仅违反权限与隔离契约,还会因外部表结构变更引入系统性风险;将归档生命周期完全自包含在自有库中,确保系统自洽与合规。
- **落地与边界**`ArchiveJob``db/migration/V1.0.0__own_pg_pipeline.sql`ACM2-17)。
## 6. 数据边界(ACM2-12 最终口径)
- **自有 PostgreSQL(本系统唯一自有数据库)**:全部内部状态,本地事务只在此库成立。
`db/migration/V1.0.0__own_pg_pipeline.sql`PG 方言)建:`PROC_STATE`(取消息侧:处理
状态/重试/毒丸)+ `MSG_EVENT`(发消息侧:outbox+ `PUMP_JOB`(作业调度)+ `REQ_TRACK`
15 类请求)+ `REF_MASTER`(21 类静态,SOURCE 审计)。
- **共享 MySQLcdairport,他人系统库)——本系统不建任何表/schema,仅信箱 DML**
上游外部写 `CMINMSGS`;本系统 JDBC 轮询读 + 处理完成回填 `DATE_PROCESSED/STATUS`
出站写 `COUTMSGS`(他人系统读取发送)。与信箱的交互是**外部副作用**,非本系统事务的一部分:
收报主路径=JDBC 轮询发现新信 → 自有 PG 建 PENDING 入队;compat HTTP 写=
信箱 insertRaw 成功(返回 CMINMSGS_ID)→ PG 入队;PG 建行失败以共享库
`DATE_PROCESSED IS NULL` 重扫补建;回填 = 处理成功后 PG 本地事务外异步/持久化补偿,最终一致(ACM2-12 / ACM2-19)。
- **Redis**:航班动态 flightInfo(阶段 A 权威,I5+ 快照 **SCHD_GEN**Lua 内原子
「覆盖+按代差删+版本推进」,协议重设计属 U09)。
- **阶段 BFLIGHT_STATE):缓做,不落表**;ES 仍承载历史航班(判史/查询),
相关投影/删除事件链待阶段 B 重评估后启用。
- legacy 旧表 schema 归 legacy 仓库维护;CMINMSGS/COUTMSGS 的结构与保留策略由共享库方管理。
**ARCHIVE 归档定案(ACM2-17**:严禁向共享 MySQL 写入 `CMINMSGS_HST`(共享库严格保持 CMINMSGS 读/回填、
COUTMSGS 写入两表契约);终态入站消息归档目标确定为自有 PG `PROC_STATE_HST`
## 7. 权威(阶段 A Redis;阶段 B 缓做)与当前就绪度
| 阶段 | 权威 | 投递目标 | 状态 |
|---|---|---|---|
| A`msgx.phase=A` | Redis flightInfo+ gen | KAFKA:msg、KAFKA:schd | 管道骨架+重试闭环已实装;PG/JDBC 信箱轮询已有初版,但水位、事务、回填补偿与出站信箱尚未闭环;gen→Redis 协议属 U09 |
| B(缓做,重新评估后命名/启用) | Redis 仍为动态权威 | ES 历史写入与成功集清场 | FLIGHT_STATE 不落表;HISTORY_SWEEP 标为 DEFERRED,不作为阶段 A 切流门禁 |
**当前就绪度(基线状态)**:自动化测试集覆盖 39 项单元与架构测试;开发环境支持 `MICRONAUT_ENVIRONMENTS=dev` 端到端 Stub 冒烟(无外部中间件启动 → compat HTTP 写路径响应 200 → `/health` UP)。生产管道默认保持关闭(`msgx.pipeline.autostart=false`,真实数据源与信箱适配层默认 disabled)。生产就绪前置依赖包括:U05(自有 PG 本地事务、双库补偿与出站信箱闭环)、U07(生产 fail-fast 启动校验)、U09Redis Lua 快照代际 CAS 与恢复协议)、U13(投递超时升级与 DLQ 告警)、U15(统一序号与作业窗口边界固化)。逐项跟踪详见 ACM2-10 实施计划。
## 8. 部署与安全姿态
- **实例数 = 1**(主泵单写者前提);双实例误配当前无运行期防护(U26:租约/DB 锁 + 拒启,未实装)。
- **影子隔离(目标架构规范;当前为基础实现态)**:服务名(`msgexchangeapi-shadow`+ 独立
schema + Redis key 前缀 + 独立 topic 三层隔离;当前代码仅 `msgx.register-eureka=false` 生效——
Kafka topic 写死字面量 `"msg"`/`"schd"`Dispatcher)、`FlightRedisClient.eval` 无 key 前缀参数、
服务名未接 `msgx.service-name`(§2)。影子数据库:自有 PG 开独立 schema/实例;共享信箱无法
双写,影子输入=只读水位/回放口径(ACM2-12 Checks ⑤)。
- **网络信任模型**`/cminmsgs/send` 无鉴权(沿用现役内网信任姿态);eureka default-zone
回退 `127.0.0.1:8761`;口令/端点全部环境变量外置(零入库)。安全节细化属 U28。
- **管理端点**Micronaut 5.1 下 `/env` 默认**禁用**、`/beans` 默认 enabled+sensitivedev/影子经
顶层 `endpoints.*`**非** `micronaut.endpoints.*`——实测前缀错误时不生效)放开 `/env``/beans`
与 health 明细。工程未引入 micronaut-securitysensitive 的实际拦截行为待 U28 定案。
- **同名单风险**:影子与生产同名同路径时,compat HTTP 写可能误写生产信箱——切流前必须核对服务名三隔离。
## 9. 可观测性
- **日志**logstash TCP JSON 通道(Async + neverBlock 降级,logstash 不可达不阻塞业务线程);
结构化生命周期日志(入队/PENDING/SUCCEEDED/SKIPPED/FAILED/DEAD/毒丸/flush 批次);MDC `traceId`
(当前 = cminmsgsId/eventId,处理片段;贯穿入队→投递属 U12 遗留)。
- **健康**`/health` 聚合 `redis-flight-store` / `kafka-delivery` 自定义指示器——真实 ping
判定(false/异常→DOWN,缺 bean→DOWN),非仅 bean 存在。
- **指标缺口**micrometer 队列深度/投递延迟 gauge 未引入(版本对齐待 U05 批次);
DEAD/DLQ 告警出口与一致性哨兵实装(U25)未落地——告警当前以 ERROR 日志为落点。