## GOV: управление, доступ и эксплуатация Эта семья есть то место, где власть Владельца становится процедурой. Карточки всякой другой семьи заканчивают эскалацию человеческим решением: MIR спорит о мастерстве, CON утверждает и постановляет, FED подписывает и прекращает, ACT принимает риск выше порога, QSC сертифицирует, CTX разрешает споры. GOV есть машинерия за этими фразами: она делает решения записываемыми и обжалуемыми (GOV-1), сочиняет политики и настройки, которые оценивают шлюзы (GOV-2), ручается, что решающий человек существует и заменим (GOV-3), рождает модель, которой всё это управляет (GOV-4), финансирует работу (GOV-5), закупает независимый взгляд (GOV-6), выдаёт и отзывает внутренний доступ (GOV-7) и хранит ключи (GOV-8). Всякий шлюз T1 в палитре разрешается здесь: решение есть Событие GOV-1, матрица, к которой оно обращалось, есть артефакт GOV-2, человек, его принявший, значится в реестре ролей GOV-3, а доступ, который оно предполагало, есть допуск GOV-7. Управление, доступ и эксплуатация суть одна семья, потому что они три лица одного акта власти. Решение, создающее разрешение (управление), ничего не стоит без допуска, который его кодирует (доступ), и без машинерии хранения, ротации и преемственности, которая держит верным и то и другое во времени (эксплуатация). Их разделение - вот как ранние черновики палитры порождали призрачные семьи: несущие артефакты вручались владельцам, которых не существовало. Четыре закона: 1. **Власть процедурна.** Нет решения без События в журнале, называющего полномочие решившего; нет политики без версии; нет разрешения без записи в реестре; нет роли без пути преемственности. Шлюз, который не может на это сослаться, не закрыт при сбое, а сломан. 2. **GOV сочиняет, исполняют другие.** Матрица влияния, матрица утверждений, критерии полос автоутверждения и классификатор полос, постоянные политики согласия, карты ярусов, настройки шлюзов, политика хранения, SLA решений и рубрики строгости суть версионированные артефакты GOV-2, поставляемые с умолчаниями и исполняемые шлюзами CON, FED, ACT и QSC. Все они принадлежат критичному по безопасности классу наборов данных (COMMON): приёмка на T1 со вторым человеком-обозревателем, структурная непригодность для полос автоутверждения, хеши непрерывно закрепляются QSC-9. 3. **Допуски суть контракты.** Внутренние допуски суть Семантические контракты (Contract.md 3a и 5-6): явные, ведомые назначением, версионированные, отзывные, ограниченные во времени. GOV-7 зеркалит дисциплину FED-3 внутрь и мастерит реестр, который аудирует QSC-6. Отзыв обеспечивается на шлюзе с ограниченным распространением, а не признаётся на доверии. 4. **Ни один шлюз не закрыт навсегда.** Заместители, депонированное полномочие Владельца, кворумная преемственность и учения по непрерывности (GOV-3) ограничивают всякое закрытое при сбое состояние во времени. Закрытие при сбое есть поза безопасности; закрытие навсегда есть дефект проектирования. Эта семья тяжела делегированием в исполнении и человечна в сердцевине. Агенты собирают файлы решений, готовят проекты политик, ведут реестры, чеканят и подметают допуски, сверяют инвентари и следят за всяким SLA - на T2 и T3 по Контрактам делегирования, мастерящимся в CTX-9. Что не делегируется по существу никогда: назначать, решать, постановлять по жалобе, соглашаться на раскрытие, принимать риск, привлекать аудитора и утверждать хранение. Ярусы применяются так, как определено в преамбуле палитры (COMMON), и здесь заново не толкуются. Заметка о словаре: там, где карточки GOV говорят «карантин», это смысл MIR-8 (читаемо, но помечено по доверию); карантин допуска (входящее удержание FED-8) и удержание по целостности (QSC-9) в этой семье не встречаются. Основные процессы: GOV-1, GOV-2, GOV-3 и GOV-7 для всякой соответствующей модели; GOV-4 основной при рождении (исполняется единожды, и соответствующая модель ОБЯЗАНА уметь показать свою запись о рождении); GOV-8 основной везде, где есть хоть какие-то учётные данные. Рекомендуемые: GOV-5, GOV-6. Эталонные реализации: хранение в vault и ограниченные по ролям агентские службы в экосистеме Orkestron; Meta-Orchestrator State (внешний эталонный репозиторий Измерения, orkestron-ai/meta-orchestrator-state) есть случай нагрузочного испытания масштабом, где управление ресурсами (GOV-5) и выдача допусков по постоянной политике (GOV-7) конститутивны, а не удобства. ## Связи с другими семьями В обе стороны, по ключу семьи и идентификатору процесса: - **CON**: Входящее: изменения политик и настроек GOV-2 входят в модель исключительно через цепочку CON (CON-1 приём, CON-3 шлюзы, CON-4 обзор на T1 со вторым обозревателем; полосы автоутверждения структурно непригодны согласно критичному по безопасности классу наборов данных); дозаписи в журнал GOV-1 идут по зарегистрированному каналу CON-1 с механической полосой дозаписи событий. Жалобы CON-9 эскалируются в GOV-1 как инстанцию обжалования у Владельца; CON-13 поставляет идентичности потребителей, к которым разрешаются допуски GOV-7; CON-10 потребляет ролевую идентичность GOV-3 для действующих лиц на стороне Распорядителя. Исходящее: матрица утверждений, критерии полос автоутверждения и классификатор полос по различиям, исполняемый шлюзом CON-4; политика хранения, на которую ссылаются правила истории CON-8 и MIR-9; постановления GOV-1, возвращаемые в CON-9 как прецедент; рождение GOV-4 выстраивает манифесты и структуры, которые затем сопровождают CON-3 и CON-6. - **MIR**: Входящее: споры о мастерстве MIR-1 и эскалации выпуска из карантина MIR-8 приходят в GOV-1; обзор реалистичности SLA в MIR-6 потребляет план ёмкости GOV-5; вывод из обращения MIR-11 вызывает подметание отзывов GOV-7, вывод учётных данных GOV-8 и итоговое решение GOV-1. Исходящее: GOV-7 выдаёт допуски на чтение источников по конвейерам, на которые ссылаются MIR-2 и MIR-5; политика хранения GOV-2 параметризует MIR-9; GOV-4 заводит Реестр мастерства (пустым), который далее ведёт единолично MIR-1. - **ACT**: Входящее: находки ACT-12 по ярусам и границам питают решения GOV-1 (и направляются в шаг 8 CTX-9 как именованные входы); повторяющиеся вызовы чрезвычайного режима достигают GOV-1 через QSC-14. Исходящее: GOV-2 сочиняет и версионирует Матрицу влияния, на которую как на обязательный вход ссылается всякая карточка ACT, окно корреляции ACT-2 по умолчанию, схему оценки ACT-4, а также пределы по классам чрезвычайности и накопительные бюджеты влияния, механически обеспечиваемые при отправке в ACT-6; GOV-8 выводит из обращения учётные данные исполнителей в такт с выводом ACT-3. - **FED**: Входящее: подписи FED-2, прекращения FED-11 и периодическое удостоверение Владельцем всей живой поверхности раскрытия по каждому партнёру записываются как Владельческие События GOV-1 (удостоверение питает FED-10); обмен ключами FED-5 потребляет местный материал, хранимый по GOV-8; сбои ротации у партнёра в FED-6 приземляются в GOV-8 на местной стороне. Исходящее: постоянные политики согласия с совокупными потолками охвата по получателю суть артефакты GOV-2, исполняемые FED-3; GOV-7 есть объявленное внутреннее зеркало FED-3 (общая дисциплина согласия, раздельные реестры; партнёр никогда не держит допуска GOV-7); свидетельства преемственности GOV-3 МОГУТ служить партнёрам входом в управленческое измерение Вектора доверия. - **QSC**: Входящее: QSC-6 аудирует реестр допусков GOV-7 (действительные допуски сличаются с реестром плюс постоянной политикой; всякий автоматически выданный допуск называет версию своей политики); QSC-9 непрерывно закрепляет хеши артефактов GOV-2 и опубликованные отпечатки GOV-8; первый прогон QSC-4 отпирает активацию GOV-4; QSC-14 предписывает чрезвычайную ротацию GOV-8 и получает инциденты остаточного доступа и голодающей машинерии GOV; QSC-15 гоняет постоянные задания GOV (ротацию, подметание истёкшего, сбор телеметрии) из своего реестра. Исходящее: планы ёмкости GOV-5 и набор данных телеметрии питают приём планирования QSC-11; GOV-6 обеспечивает ограниченный по времени доступ Аудитора для QSC-5 и QSC-10 и удостоверяет его снятие; находки учений GOV-3 и находки сверок GOV-8 входят в приём долга QSC-11. - **CTX**: Входящее: Контракты делегирования мастерятся единственно в CTX-9; GOV на них ссылается и никогда их не выдаёт; CTX-9 потребляет карты ярусов GOV-2 для очерчивания и квоты вычислений GOV-5 для пределов контракта, а согласия Владельца, требуемые его шагом 2, записывает как События GOV-1; неразрешённые паттерны арбитража CTX-7 эскалируются в GOV-1. Исходящее: допуски GOV-7 отпирают извлечение CTX-1; Пакеты контекста несут идентификаторы допусков, под которыми были построены, и истекают при отзыве GOV-7 или по своему фиксированному TTL - что раньше; передачи GOV-3 исполняются механикой CTX-8. Ключевые артефакты, которые эта семья отдаёт наружу: журнал управления (GOV-1); версионированный набор политик и настроек, включая Матрицу влияния (GOV-2); реестр ролей и план преемственности (GOV-3); запись о рождении и Событие активации (GOV-4); план ёмкости и набор данных телеметрии (GOV-5); записи о привлечении и удостоверения (GOV-6); реестр внутренних допусков (GOV-7); инвентарь учётных данных и опубликованные отпечатки подписных ключей (GOV-8). ### GOV-1 Журнал решений управления и эскалаций - Назначение: Сделать власть Владельца и Распорядителя процедурной: принимать всякую эскалацию, которую палитра направляет человеку, решать её в объявленный SLA, записывать решение версионированным Событием с обоснованием и названным полномочием и вести лестницу обжалования. Решения, которого нет в журнале, не было, и никакой шлюз не вправе по нему действовать. - Пусковое условие: Всякий процесс эскалирует решение Владельцу или Распорядителю (шлюзы T1 палитры и названные эскалации: споры о мастерстве MIR-1, выпуски из карантина MIR-8, жалобы CON-9, неразрешённые паттерны арбитража CTX-7, решения о подписании FED-2, прекращения FED-11, принятия риска QSC-11, находки ACT-12 и все точки решения от GOV-2 до GOV-8); держатель роли начинает решение; подана жалоба; нарушен SLA решения; настало периодическое удостоверение Владельцем поверхностей раскрытия партнёрам. - Действующие лица: Владелец решает дела своего класса; Распорядители решают в делегированных разделах; решать и постановлять по жалобе не делегируется по существу. Агент МОЖЕТ собрать файл решения (свидетельства, влияние, поиск прецедента) на T3, МОЖЕТ подготовить проект оценки вариантов на T2 и МОЖЕТ вести маршрутизацию очереди и отслеживание SLA на T3. Ни один Агент не решает ни на каком ярусе. - Входы / Выходы: Входы: эскалация с её свидетельствами, применимые политики GOV-2 и таксономия классов решений, реестр ролей GOV-3, прежние решения как прецедент. Выходы: Событие решения (решивший, названное полномочие, обоснование, дата вступления в силу), состояние очереди и SLA, записи жалоб, предписания исполняющему процессу и периодические записи удостоверений, питающие FED-10. - Шаги: 1. Зарегистрировать эскалацию, отнести её к классу решения (таксономия GOV-2) и назначить решающего из реестра ролей (Агент на T3). 2. Развилка: доступен ли назначенный решающий? Если нет, вызвать заместителя GOV-3 или путь преемственности; эскалация НЕ ДОЛЖНА ждать отсутствующего человека дольше SLA своего класса. 3. Собрать файл решения: свидетельства, затронутые наборы данных и действующие лица, применимые версии политик, прецедент (Агент на T3). 4. Составить варианты с последствиями (Агент МОЖЕТ составить на T2). 5. Решить: человек решает и излагает обоснование (не делегируется). Там, где решение меняет политику или настройку, исполнение идёт через GOV-2; где меняет доступ - через GOV-7; где меняет реестр - через единственного исполнителя этого реестра (MIR-1 для мастерства). Журнал записывает; исполняет владеющий процесс. 6. Записать Событие решения, уведомить эскалировавший процесс и затронутых лиц и открыть отслеживание исполнения с состоянием завершения. 7. Развилка: подана ли жалоба в объявленное окно? Один шаг вверх по лестнице: решения Распорядителя обжалуются Владельцу; решения Владельца пересматриваются самим Владельцем лишь по новым свидетельствам. Решение по жалобе окончательно внутри Вселенной. 8. Пересматривать журнал по ритму: стареющие очереди, просроченные исполнения и повторяющиеся классы решений, которые СЛЕДУЕТ обратить в постоянную политику GOV-2 (решить однажды, закодировать, перестать решать повторно). Этот обзор МОЖЕТ присоединиться к сводному квартальному обзору (COMMON). - Ограничения: Всякое решение называет своё полномочие (роль, а где полномочие делегировано - и делегирующее решение); журнал есть версионированные События только на дозапись; у всякого класса решений есть SLA с сигнализацией о нарушении; путь заместителя упражняется по GOV-3, чтобы никакая очередь не закрылась при сбое из-за отсутствующего человека; исполняющие процессы ОБЯЗАНЫ отказать в предписании, которое не может сослаться на Событие журнала; дозаписи в журнал исполняются через цепочку CON как зарегистрированный канал с механической полосой дозаписи событий (COMMON), тогда как само содержание решения полосам не подлежит никогда. - Ярус: основной - Разновидности: Одиночный: журнал есть журнал решений Владельца-Распорядителя; выживает дисциплина ссылки на полномочие, обоснования и сигнала SLA, ловящего небрежение к себе. Командный: очереди Распорядителей по разделам с полосой обжалования у Владельца. Федеративный: межвселенские дела уходят из журнала как случаи FED-9; журнал записывает лишь позицию, согласия и удостоверения этой Вселенной. В масштабе MOS собранные агентами файлы решений и поиск прецедента держат тысячи эскалаций посильными; маршрутизация очереди есть несущий шаг. - Метрики: Медианная задержка решения по классам против SLA; число нарушений SLA; доля обжалований и доля отмен; доля повторяющихся решений, обращённых в постоянную политику за период; предписания, исполненные без ссылки на журнал (цель - ноль). - Способы отказать: Решения, принятые в переписке и нигде не записанные, из-за чего шлюзы действуют по полномочию, которое нельзя проверить (защита: исполняющие процессы отказывают в предписаниях без ссылки на Событие журнала). Очередь, тихо голодающая оттого, что её решающий ушёл (защита: развилка заместителя на шаге 2 плюс учения по непрерывности GOV-3). Журнал, становящийся узким местом там, где должна быть политика (защита: обзор обращения на шаге 8 с порогом повторяемости). Жалоба, применяемая, чтобы тянуть исполнение бесконечно (защита: один шаг обжалования, ограниченный по времени, при действующем исходном решении, если решающий по жалобе его не приостановил). ### GOV-2 Жизненный цикл политик и настроек - Назначение: Сочинять, версионировать и выводить из обращения всякий артефакт политики и настройки, который оценивают шлюзы палитры: матрицу утверждений, критерии полос автоутверждения и классификатор полос по различиям, постоянные политики согласия с совокупными потолками охвата по получателю, аппетит к риску, политику хранения, карты ярусов, настройки шлюзов, таксономию классов решений и SLA, рубрики строгости, настройки дозоров и порогов, а также Матрицу влияния. GOV-2 сочиняет; CON, FED, ACT и QSC исполняют. Поставляемые умолчания делают всякую развилку решаемой с первого дня. - Пусковое условие: Решение GOV-1 предписывает изменение политики; поставляемое умолчание нуждается в местной подгонке; настал плановый обзор политики; находка предлагает изменение (аудит QSC, ACT-12, журнал расхождений классификатора, урок разбора QSC-14); рождение GOV-4 разворачивает поставляемые умолчания. - Действующие лица: Владелец утверждает политики, которые создают или ограничивают полномочие (политики согласия, матрица утверждений, аппетит к риску, политика хранения); Распорядитель сочиняет и сопровождает в границах, утверждённых Владельцем. Агент МОЖЕТ составлять текст политики и вычислять различия влияния на T2 и МОЖЕТ вести рассылку, проверку принятия и планирование обзоров на T3. Всякий шаг приёмки ОБЯЗАН оставаться T1 (Агент предлагает, человек утверждает всякий акт) со вторым человеком-обозревателем согласно критичному по безопасности классу наборов данных (COMMON). - Входы / Выходы: Входы: предписание или предложение GOV-1, текущий версионированный артефакт, поставляемые умолчания палитры (умолчания Матрицы влияния: низкое, среднее, высокое влияние по обратимому, возмещаемому, необратимому, с порогом оценки на среднем, порогом плана отката на среднем, порогом разделения обязанностей и независимого свидетельства на высоком, одиночным умолчанием «всё обратимо и в охвате ниже порога»; умолчания развилок для порогов FED-8 как предикатов Вектора доверия, окно корреляции ACT-2, схема оценки ACT-4, семантический порядок MIR-4, правила отбора CTX-1), находки и уроки разборов. Выходы: версионированный артефакт с датой вступления в силу, Событие изменения с обоснованием, рассылка на исполняющие шлюзы и запись в реестре политик с датой следующего обзора. - Шаги: 1. Зарегистрировать предложение; определить затронутый артефакт и всякий шлюз, который его исполняет (Агент на T3 вычисляет список потребителей из реестра политик). 2. Составить изменение (Агент МОЖЕТ составить на T2); машинно оцениваемые настройки (классификатор полос, пороги, потолки, карты ярусов, бюджеты) выражаются в исполнимой форме плюс читаемое человеком обоснование. 3. Провести анализ влияния: какие процессы, полосы, контракты и работающие шлюзы меняют поведение; где есть оснастка - смоделировать изменение классификатора или порога на недавней выборке (Агент на T3). 4. Принять: T1 со вторым человеком-обозревателем (критичный по безопасности класс, COMMON); изменение входит в модель через цепочку CON (CON-1 приём, CON-3 шлюзы, CON-4 обзор); полосы автоутверждения структурно непригодны для этого класса, что обеспечивается в развилке CON-4, а не классификацией. 5. Версионировать и опубликовать с датой вступления в силу только вперёд; разослать на исполняющие шлюзы; шлюзы ОБЯЗАНЫ закреплять версию, которую оценивают, и штамповать её в своих Событиях. 6. Удостоверить принятие: ни один шлюз не оценивает вытесненную версию после окна перехода (Агент на T3); застоявшийся шлюз есть инцидент QSC-14. 7. Пересматривать всякий артефакт к его дате обзора; обзор МОЖЕТ присоединиться к сводному квартальному обзору профиля «Одиночный / минимальный» (COMMON). - Ограничения: Всякий артефакт версионирован и непрерывно закрепляется хешем в QSC-9, а всякое необъяснённое расхождение открывает QSC-8; приёмка никогда не ниже T1, второй обозреватель обязателен, полосы структурно непригодны; классификация полосы, потребляемая развилкой CON-4, НЕ ДОЛЖНА исходить от подающего агента или его оркестратора, а расхождения классификации с фактическим различием записываются находками; поставляемые умолчания суть порог: модель, которая их не подгоняла, гоняет их как поставлены; всякое исполняющее Событие называет версию политики, которую оценивало. - Ярус: основной - Разновидности: Одиночный: поставляемые умолчания делают большую часть работы; Владелец-Распорядитель подгоняет лишь то, что жмёт, объявленный период остывания заменяет второго обозревателя, а следующее привлечение GOV-6 выборочно проверяет всякое изменение политики с прошлого раза. Командный: сочиняет Распорядитель, утверждает Владелец, второй обозреватель из другого раздела. Федеративный: постоянные политики согласия и пороги раскрытия суть подмножество, обращённое к FED; изменение, задевающее живой Контракт федерации, запускает обзор совместимости FED-7 до даты вступления в силу. Составление и моделирование - работа агентов; приёмка не самостоятельна никогда. - Метрики: Артефакты, просрочившие дату обзора (цель - ноль); инциденты застоя версии на шлюзах; находки расхождений классификатора за период; доля изменений, прослеживаемых до решения GOV-1 или урока разбора; покрытие моделированием изменений классификатора и порогов. - Способы отказать: Дрейф настроек: шлюз оценивает настройку, правленную на месте, без События версии (защита: закрепление хешей QSC-9 плюс закрепление версии на шлюзе). Политика, изменённая, чтобы узаконить вчерашнее исключение (защита: даты вступления в силу только вперёд; обратное узаконивание требует решения Владельца в GOV-1 с перечислением затронутых актов). Расширение критериев полосы, едущее на полосе автоутверждения (защита: структурная непригодность в развилке CON-4). Умолчания, подогнанные столь рьяно, что рассказ модели о соответствии расходится с палитрой (защита: подгонки суть различия против поставляемого умолчания, видимые как таковые Аудитору). ### GOV-3 Назначение ролей, преемственность и непрерывность - Назначение: Обеспечить, чтобы люди, от которых зависят шлюзы палитры, существовали всегда: назначать Владельца, Распорядителей, связного с Аудитором и заместителей; держать план преемственности Владельца с депонированным полномочием и правилами кворума; обучать и передавать дела Распорядителей; и упражнять непрерывность так, чтобы ни один шлюз T1 не закрылся при сбое навсегда. - Пусковое условие: Рождение GOV-4; роль опустела или её держатель недоступен; плановая передача; периодические учения по непрерывности; вызов заместителя из шага 2 GOV-1; подметание учётных данных при смене роли по GOV-8. - Действующие лица: Владелец назначает (не делегируется по существу); назначаемые явно принимают охват; члены кворума преемственности действуют по плану, когда Владелец не может. Агент МОЖЕТ вести реестр ролей, отслеживать принятия и истечения и вести логистику учений на T3, а также МОЖЕТ готовить пакеты передачи на T2. Решения о назначении, передаче и вызове преемственности - человеческие. - Входы / Выходы: Входы: идентичность кандидата и свидетельства квалификации, реестр ролей, план преемственности, карта ярусов GOV-2, ограничивающая полномочие делегирования всякой роли. Выходы: События назначения и передачи, обновлённый реестр ролей, назначения заместителей с очерченным постоянным полномочием, версионированный план преемственности, пакеты передачи, отчёты об учениях. - Шаги: 1. Назначить: Владелец (или делегированный Распорядитель для подролей) назначает, очерчивая роль по разделам и классам решений; записать Событие назначения; обновить реестр ролей (Агент на T3 для механики реестра). 2. Ввести в курс и обучить: назначенный проходит идентификацию и вводный инструктаж CON-10 ради прав вклада плюс обучение по роли (обязанности решения GOV-1, артефакты GOV-2 в охвате, шлюзы T1, которым служит роль); подтверждение записывается до назначения в очередь. 3. Назначить заместителей: у всякой роли Распорядителя есть хотя бы один заместитель с очерченным постоянным полномочием, называющим классы решений, которые заместитель вправе решать, и на какой срок при вызове; дела класса Владельца называют план преемственности, но никогда неформального заместителя. 4. Вести план преемственности Владельца: назначение преемника или кворума, депонированное полномочие (учётные данные и способность подписывать, восстановимые по правилу кворума, хранение по GOV-8), критерии недееспособности, порядок вызова. План есть артефакт класса GOV-2: версионированный, T1 со вторым обозревателем, пересматриваемый по ритму. 5. Передавать дела при переходе: уходящий и приходящий держатели исполняют передачу механикой CTX-8 (объявленное состояние, записка о передаче как содержимое модели, явное принятие); открытые пункты очереди GOV-1 переназначаются; допуски перенаправляются через GOV-7; учётные данные - через GOV-8. 6. Вызвать преемственность: при недееспособности Владельца по критериям плана кворум вызывает депонированное полномочие; всякий акт под депонированием есть Событие, называющее версию плана; первейшая обязанность - назначить или подтвердить нового Владельца, после чего депонирование закрывается и материал депонируется заново. 7. Проводить учения по непрерывности по ритму: упражнять путь заместителя и вхолостую прогонять порядок преемственности так, как MIR-9 упражняет восстановление; удостоверять восстановимость депонированного, не раскрывая материала; заносить находки в QSC-11. - Ограничения: Всякий шлюз T1 в палитре ОБЯЗАН разрешаться в ныне назначенного человека через реестр ролей; нет роли без заместителя или пути преемственности (закрытие при сбое ограничено во времени, но никогда не навсегда); хранение депонированного разделено по GOV-8, так что ни один хранитель не может вызвать его в одиночку; акты преемственности суть самые тяжело засвидетельствованные События журнала; находки учений суть долг QSC-11 с сигнализацией о старении. - Ярус: основной - Разновидности: Одиночный: реестр тривиален, а план преемственности - нет: одиночный Владелец-Распорядитель ОБЯЗАН назвать наследника или душеприказчика и депонировать материал восстановления, иначе модель умрёт вместе со своим человеком; учения суть ежегодная проработка восстановления. Командный: заместители по разделам, обученные и на смежные очереди. Федеративный: партнёры МОГУТ требовать свидетельства плана преемственности до подписания долгоживущих контрактов (вход в управленческое измерение Вектора доверия); смены ролей, задевающие подписную власть, запускают перезакрепление отпечатков GOV-8 и уведомление партнёров. - Метрики: Роли с действующим заместителем и испытанным путём преемственности (цель - 100 процентов); соблюдение ритма учений и закрытие находок; медианная длительность вакансии; эскалации, застрявшие на отсутствующем решающем (цель - ноль). - Способы отказать: Владельца нет, и всякий шлюз T1 закрыт при сбое навсегда (защита: план преемственности с депонированным полномочием и вызовом кворума; учения доказывают, что он работает, до того, как понадобится). Полномочие заместителя столь размытое, что им не пользуются, или столь широкое, что он теневой Владелец (защита: назначения называют классы решений и сроки). Передача дел по преданию, когда новый Распорядитель учится, ломая (защита: пакет передачи в духе CTX-8 плюс подтверждение обучения до назначения в очередь). Депонированный материал старее систем, которые он отпирает (защита: шаг учений удостоверяет восстановимость каждый цикл). ### GOV-4 Рождение модели и Измерения - Назначение: Довести новую модель или Измерение от небытия до состояния «Действует» соответственно стандарту: выстроить репозиторий из соответствующего образца, назначить роли, завести реестры и манифесты, развернуть набор политик из поставляемых умолчаний, пройти первый прогон валидации, зарегистрироваться во Вселенной и испустить Событие активации. У модели, не рождённой через это, нет исходной точки полномочий, на которую мог бы опереться любой позднейший аудит. - Пусковое условие: Владелец решает создать модель или Измерение (записано в GOV-1); организация принимает стандарт для новой предметной области; развёртывание Измерения в масштабе MOS; декомпозиция CTX-3 возводит часть в суверенную модель. - Действующие лица: Учреждающий Владелец разрешает (не делегируется); назначенный Распорядитель исполняет постройку. Агент МОЖЕТ исполнить механическую постройку, заведение реестров и прогоны валидации на T2 (человек обозревает вывод каждой стадии). В рождении ничто не идёт на T3: лестнице ярусов (CTX-9) при рождении не на чем стоять. - Входы / Выходы: Входы: учреждающее решение, соответствующий образец (структура, BOOTSTRAP, скелеты манифеста и реестров, поставляемые умолчания GOV-2, версионированные с происхождением), кандидаты в роли, начальное объявление охвата. Выходы: выстроенный репозиторий, События назначений (GOV-3), заведённые manifest.yaml и sources.yaml (далее мастерятся MIR-1), заведённый журнал Событий, пустой реестр допусков (GOV-7), инвентарь учётных данных (GOV-8), реестр ролей (GOV-3) и реестр потребителей (CON-13), развёрнутый набор политик, первый отчёт валидации QSC-4, регистрация во Вселенной и Событие активации. - Шаги: 1. Записать учреждающее решение в GOV-1: назначение, охват, цель по соответствию, версия управляющего стандарта. 2. Назначить Владельца и хотя бы одного Распорядителя через GOV-3; учредить скелет плана преемственности до активации, а не после. 3. Выстроить репозиторий из соответствующего образца: BOOTSTRAP.md, manifest.yaml, пустой Реестр мастерства, журнал Событий, общеизвестные места (Агент на T2). 4. Развернуть набор политик GOV-2 из поставляемых умолчаний (Матрица влияния, матрица утверждений, критерии и классификатор полос, карты ярусов, настройки шлюзов, политика хранения, SLA решений, рубрики строгости); подогнать лишь то, чего требует учреждающее решение; записать версии. 5. Завести реестры и эксплуатацию: реестр допусков, инвентарь учётных данных, реестр ролей, реестр потребителей; объявить начальные ритмы и SLA; зарегистрировать постоянные задания в QSC-15 (никаких незарегистрированных заданий с первого дня). 6. Засеять начальное содержимое, если оно есть, лишь законными путями (массовый импорт CON-7 или снятие MIR-2 по объявленным записям реестра, с Владельческим шлюзом MIR-1 для новых внешних систем); само рождение содержимого не двигает. 7. Развилка: зелен ли первый прогон валидации QSC-4 на объявленной цели по соответствию? Если нет - исправить и прогнать снова. Активация НЕ ДОЛЖНА идти на красной, прощённой или пропущенной первой валидации. 8. Зарегистрировать модель в реестре Вселенной или Измерения; для федерирующих моделей это та идентичность, которую позже разрешает обнаружение FED-1. 9. Испустить Событие активации (идентичность модели, версия стандарта, цель по соответствию, ссылка на отчёт валидации, состояния реестров). Модель Действует; рождение закрывается, а полномочие постройки истекает. - Ограничения: Активация отперта первым прогоном QSC-4 без исключений; роли и скелет преемственности существуют до активации; во время рождения содержимое не приземляется вне законных путей CON и MIR; образец версионирован, и его происхождение записано; учётные данные рождения и допуски постройки несут TTL, привязанный к активации по GOV-7, и истекают на шаге 9. - Ярус: основной при рождении (исполняется единожды на модель, далее спит; соответствующая модель ОБЯЗАНА уметь показать свою запись о рождении) - Разновидности: Одиночный: полдня с образцом; значимы шаги 2 (скелет преемственности), 4 (умолчания как поставлены) и 7 (шлюз валидации). Командный: поэтапное исполнение с подписями по стадиям. Федеративный и MOS: развёртывание Измерений в масштабе гоняет рождение по каждому Измерению из общей линии образцов; запись в реестре делает новорождённого адресуемым; случаи возведения по CTX-3 наследуют содержимое законно через запись декомпозиции, но никогда копированием. - Метрики: Время от учреждающего решения до активации; доля прохождения первой валидации (плохой образец проявляется здесь первым); дефекты после активации, прослеженные до срезанных при рождении углов; доля моделей с полной записью о рождении (цель - 100 процентов). - Способы отказать: Модель, активированная на красной или пропущенной первой валидации, из-за чего всякому позднейшему аудиту недостаёт чистой исходной точки (защита: шаг 7 непрощаем). Полномочие постройки, задержавшееся после активации как окружающий супердопуск (защита: TTL, привязанный к активации; первый аудит QSC-6 удостоверяет, что живых допусков рождения ноль). Реестры, заведённые пустыми и так и не заполненные, когда содержимое всё равно приходит (защита: правило законного пути на шаге 6 плюс отказ MIR-1 при необъявленном участии внешних систем). Гниение образца: новые модели, рождённые из застоявшегося образца, наследуют вчерашние умолчания (защита: образец есть версионированный артефакт со своей датой обзора по GOV-2). ### GOV-5 Обеспечение распорядительства ресурсами и планирование ёмкости - Назначение: Дать палитре экономику: планировать часы распорядителей, квоты вычислений агентов и бюджеты хранения против того, во что на деле обходятся объявленные ритмы, держать телеметрию загрузки как набор данных, мастерящийся моделью, и возвращать стоимостную реальность в решения по SLA, ритмам и контрактам, чтобы недостаток ресурсов всплывал решением, а не тихим гниением. - Пусковое условие: Периодический ритм планирования (МОЖЕТ присоединиться к сводному квартальному обзору, COMMON); новая обязанность меняет нагрузку (федерация, класс наборов данных, постоянное задание); сработал порог телеметрии (загрузка, глубина очереди, прогноз хранения); цикл планирования QSC-11 запрашивает вход по ёмкости. - Действующие лица: Владелец принимает план и его размены (финансирование и приоритет не делегируются по существу); Распорядитель составляет. Агент ОБЯЗАН собирать телеметрию и вычислять прогнозы на T3 и МОЖЕТ составлять план на T2. Приёмка ОБЯЗАНА оставаться T1 (Агент предлагает, человек утверждает всякий акт). - Входы / Выходы: Входы: телеметрия периода (время распорядителей по семьям, вычисления агентов по Контрактам делегирования, хранение по классам наборов данных, глубины очередей, достижение SLA), политика хранения (GOV-2), реестр постоянных заданий (QSC-15), открытый долг (QSC-11). Выходы: версионированный план ёмкости (часы, квоты, бюджеты на период), События решений о ресурсах, набор данных телеметрии (мастерится моделью) и именованные каналы к планированию QSC-11, обзору реалистичности SLA MIR-6 и пределам контрактов CTX-9. - Шаги: 1. Собрать телеметрию периода (Агент на T3); телеметрию испускает посредничающая инфраструктура по правилу журналирования палитры, а не сообщают о себе сами Агенты, которых бюджетируют. 2. Спрогнозировать вперёд: хранение против политики хранения, вычисления против роста контрактов, часы распорядителей против ритмовых обязанностей и трендов очередей (Агент на T3). 3. Развилка: превышает ли хоть одна объявленная обязанность прогнозируемую ёмкость? Всякий недофинансированный ритм перечисляется явно; тихое растягивание есть тот самый провал, ради предотвращения которого этот процесс существует. 4. Составить план с разменами по всякой нехватке: профинансировать, урезать ритм (изменение GOV-2), сузить охват или принять риск (запись QSC-11 с подписью Владельца) (Агент МОЖЕТ составить на T2). 5. Принять: Владелец принимает план на T1; записать События решений о ресурсах; изменённые ритмы и SLA идут через GOV-2; изменённые квоты контрактов - в CTX-9. 6. Опубликовать набор данных телеметрии и план; QSC-11 потребляет и то и другое в приёме планирования. 7. Следить за порогами между циклами (Агент на T3); нарушение открывает внеочередной обзор, а устойчивое нарушение есть инцидент QSC-14: машинерия голодает. - Ограничения: Телеметрия мастерится моделью и собирается механически, а не оценивается задним числом; всякий объявленный ритм палитры появляется в плане со строкой стоимости (нефинансируемые обязанности названы, а не подразумеваются); принятие риска есть Событие Владельца, но никогда молчаливое умолчание; план версионирован, а его допущения изложены. - Ярус: рекомендуемый (СЛЕДУЕТ быть основным выше объявленного размера или порога числа потребителей, а также везде, где вычисления агентов измеряются или обмениваются) - Разновидности: Одиночный: план на одну страницу: часы, которые у человека и вправду есть, хранение, которое политика хранения и вправду подразумевает, и честные решения об урезании, из этого следующие; ценность в том, чтобы сделать несоответствие видимым до того, как оно станет тщеславными SLA. Командный: строки бюджета по семьям и настоящая сессия планирования. MOS: конститутивен: ярусный обмен вычислениями между Измерениями делает GOV-5 рыночным интерфейсом, а квоты по контрактам становятся входами обеспечения для пределов CTX-9 и проверок бюджета в ACT-6. - Метрики: Достижение SLA против профинансированной ёмкости (в этой связи и суть); число нефинансируемых обязанностей (цель - ноль, финансированием либо явным урезанием); точность прогноза хранения; число внеочередных обзоров за период. - Способы отказать: Тщеславные SLA: объявленные ритмы, которые некому нести, обнаруживаемые на аудите (защита: явный список недофинансирования на шаге 3; обзор реалистичности MIR-6 потребляет план). Телеметрия, о которой сообщают сами бюджетируемые агенты (защита: только телеметрия от инфраструктуры). Хранение, растущее до умолчания политики хранения, пока диск не станет инцидентом (защита: прогноз против политики хранения с порогами; QSC-13 потребляет тот же прогноз для расчёта размера копий). План, составленный и забытый (защита: решения о ресурсах суть События с отслеживанием исполнения в GOV-1). ### GOV-6 Жизненный цикл привлечения аудитора - Назначение: Сделать независимый аудит закупаемым и безопасным: выбрать и квалифицировать Аудитора, удостоверить независимость структурно, очертить привлечение, обеспечить ограниченный по времени доступ через GOV-7, принять результаты, удостоверить снятие доступа и ротировать аудиторов, чтобы аудит не обратился в захват. - Пусковое условие: Настал аудит QSC-5 или сертификация QSC-10; решение GOV-1 предписывает аудит; правило GOV-2 требует периодического привлечения (включая одиночную договорённость о взаимном аудите); разбор QSC-14 рекомендует независимый обзор. - Действующие лица: Владелец привлекает Аудитора и принимает отчёт (не делегируется по существу); Распорядитель очерчивает и координирует. Агент МОЖЕТ вести отбор кандидатов, проверки конфликта интересов, логистику, отслеживание вех и удостоверение снятия на T3, а также МОЖЕТ составлять охват привлечения на T2. Аудитор по определению не есть действующее лицо в других процессах этой модели на срок привлечения. - Входы / Выходы: Входы: обязанность аудита (требования QSC-5 и QSC-10), пул кандидатов со свидетельствами квалификации и независимости, история привлечений (состояние ротации), предложение по охвату. Выходы: запись о привлечении (охват, результаты, период), подписанное удостоверение независимости, допуски GOV-7 (ограниченные по времени, привязанные к назначению), принятый отчёт как Событие Владельца в GOV-1, запись удостоверения снятия и обновлённое состояние ротации. - Шаги: 1. Установить нужду и охват из вызвавшей обязанности; составить результаты и период привлечения (Агент МОЖЕТ составить на T2). 2. Отобрать: просеять кандидатов на квалификацию и структурную независимость: никаких нынешних или недавних отношений Вкладчика, Распорядителя, оператора или поставщика по записи с этой моделью и никогда аудита собственной работы (Агент просеивает на T3; решение об отборе - человеческое и записывается в GOV-1). 3. Удостоверить: Аудитор подписывает удостоверение независимости; удостоверение есть версионированный артефакт привлечения. 4. Обеспечить доступ через GOV-7: допуски на чтение, очерченные наборами данных привлечения, привязанные по назначению к записи о привлечении, с TTL, равным периоду привлечения плюс объявленное окно закрытия; учётные данные через GOV-8; никогда окружающий или общий доступ. 5. Провести привлечение: Аудитор работает по правилам процессов QSC-5 и QSC-10; этот процесс отслеживает вехи и использование доступа через журналы посредничающей инфраструктуры. 6. Принять результаты: Владелец принимает или оспаривает отчёт в GOV-1; находки входят в приём долга QSC-11. 7. Снять: отозвать допуски и учётные данные при закрытии и удостоверить нулевой остаточный доступ пробой со стороны шлюза (Агент на T3); остаточный доступ сверх TTL есть инцидент QSC-14. 8. Обновить состояние ротации: пределы подряд идущих привлечений по политике GOV-2; тот же Аудитор НЕ ДОЛЖЕН превышать объявленное число подряд без ротации или задокументированного исключения Владельца. - Заметка о шагах: лишь шаги 1, 4, 5, 7 и 8 допускают исполнение агентом; отбор, принятие удостоверения и принятие отчёта суть человеческие акты. - Ограничения: Независимость удостоверяется до доступа и проверяется структурно, а не только объявляется; доступ ограничен по времени и привязан к назначению по GOV-7, со снятием удостоверенным, а не предполагаемым; принятие отчёта есть Событие Владельца; пределы ротации с записанными исключениями; собственный след доступа Аудитора есть свидетельство для следующего привлечения. - Ярус: рекомендуемый (СЛЕДУЕТ быть основным для всякой модели, которая публикует заявления о соответствии или сертифицируется через QSC-10) - Разновидности: Одиночный: договорённость о взаимном аудите: обоюдное привлечение с Владельцем-Распорядителем другой модели под той же дисциплиной удостоверения, доступа и снятия; ротация означает чередование напарников. Командный: сверху ложатся правила закупок организации; требования палитры суть порог. Федеративный: партнёры МОГУТ признавать записи о привлечениях друг друга как свидетельство для Вектора доверия. MOS: назначения агентов для перекрёстного аудита по реалмам следуют тому же жизненному циклу, где агенты-аудиторы названы под своими ответственными операторами. - Метрики: Привлечения с удостоверенным снятием (цель - 100 процентов); находки остаточного доступа на привлечение (цель - ноль); соблюдение ротации; время от наступления обязанности до начала привлечения. - Способы отказать: Вечный аудитор: один аудитор навсегда, а независимость истлевает в привычность (защита: предел ротации с записанными исключениями Владельца). Аудиторский доступ, переживший привлечение забытыми допусками (защита: TTL плюс проба на шаге 7; сличения QSC-6 ловят отставших). Независимость удостоверена, но структурно ложна: аудитор эксплуатирует инфраструктуру, которую аудирует (защита: просев на шаге 2 покрывает отношения оператора и поставщика по записи). Нет пути закупки, когда наступает аудит, и обязанность тихо истекает (защита: сама обязанность запускает этот процесс с SLA в GOV-1). ### GOV-7 Жизненный цикл внутренних допусков - Назначение: Выдавать, продлевать и отзывать всякий внутренний допуск (охваты чтения для Потребителей, охваты чтения для Агентов, доступ конвейеров к источникам, доступ к конечным точкам проекций, доступ для привлечений) и мастерить реестр внутренних допусков, который аудирует QSC-6. GOV-7 есть внутреннее зеркало FED-3: та же дисциплина запроса, решения, привязки к назначению, TTL, продления и отзыва с ограниченным распространением, приложенная внутрь. Допуски суть Семантические контракты по Contract.md 3a и 5-6: явные, ведомые назначением, версионированные, отзывные, со сторонами, охватом, сроком действия, обязанностями и состоянием жизненного цикла. - Пусковое условие: Запрос доступа (человек, Агент по контракту, конвейер, Потребитель через регистрацию CON-13, Аудитор через GOV-6); совпадение с постоянной политикой согласия; настало продление; возникла причина отзыва (смена роли по GOV-3, приостановка контракта по CTX-9, инцидент, вывод из обращения по ACT-3, FED-11 или MIR-11); ритм повторной сертификации. - Действующие лица: Владелец решает по допускам вне постоянной политики (не делегируется по существу); Распорядители решают в делегированных Владельцем разделах. Агент МОЖЕТ автоматически выдавать на T2 строго по утверждённой Владельцем версионированной постоянной политике согласия, называя версию политики в допуске; Агент ОБЯЗАН исполнять механику регистрации, распространения, подметания истёкшего и отзыва на T3. Агенты никогда не расширяют доступ вне такой политики. - Входы / Выходы: Входы: запрос (запрашивающий, наборы данных, назначение, длительность), реестр допусков, постоянные политики согласия с совокупными потолками по получателю (GOV-2), состояние Контракта делегирования запрашивающего (CTX-9), если запрашивающий есть Агент, а также мастерство и чувствительность запрошенных наборов данных. Выходы: допуск, записанный версионированным Семантическим контрактом в реестре, События выдачи, продления и отзыва, материал возможностей с коротким сроком годности, подтверждения распространения и записи повторной сертификации. - Шаги: 1. Зарегистрировать запрос; удостоверить идентичность запрашивающего, а для Агентов - живой охват Контракта делегирования (Агент на T3). 2. Развилка: совпадает ли запрос с постоянной политикой согласия, включая её совокупный потолок по получателю после сложения с уже имеющимися допусками? Если да - выдать автоматически на T2, называя версию политики. Пересечение потолка структурно эскалирует на T1 независимо от совпадения с образцом. 3. Иначе решать на T1: Распорядитель в делегированных разделах, Владелец для ограниченных классов; назначение ОБЯЗАНО участвовать в решении: один и тот же набор данных МОЖЕТ быть выдаваем под одним назначением и отклонён под другим. 4. Привязать и выдать: записать допуск с назначением, охватом, сроком действия и обязанностями; отчеканить материал возможностей с коротким сроком годности, чтобы худшее время распространения отзыва было ограничено; запись в реестре прежде материала, но никогда после. 5. Распространить: шлюзы и каналы потребляют реестр; всякое чтение, запись и отправка удостоверяют живость допуска (а для Агентов - и контракта) в момент акта, на шлюзе, а не на честном слове запрашивающего. 6. Продлевать: продление есть свежее решение или свежее совпадение с политикой, но никогда автоматическое удлинение; непродлённые допуски истекают по TTL. 7. Отзывать: по причине отозвать в реестре, обесценить материал возможностей, разобрать каналы в объявленный TTL и удостоверить пробой со стороны шлюза, что остаточного доступа не осталось; остаточное полномочие сверх TTL есть инцидент (QSC-14, а где значимо для безопасности - QSC-8). 8. Повторно сертифицировать по ритму общим паттерном повторной сертификации реестра (COMMON): перечислить записи, сверить возраст и использование с журналами доступа посредничающей инфраструктуры, заново одобрить или вывести, записать Событие; МОЖЕТ присоединиться к сводному квартальному обзору. - Ограничения: Реестр есть единственный источник, с которым сличает QSC-6 (действительные допуски против реестра плюс постоянной политики, где всякий автоматически выданный допуск называет версию своей политики); никакого материала возможностей без записи в реестре; TTL на всяком материале, никаких вечных допусков; отзыв обеспечивается на шлюзе с ограниченным распространением и проверкой пробой; Пакеты контекста несут идентификаторы допусков, под которыми были построены, и истекают при отзыве допуска либо по своему фиксированному TTL - что раньше; журналы доступа испускает посредничающая инфраструктура, а не сам субъект. - Ярус: основной - Разновидности: Одиночный: реестр всё равно существует: собственные агенты и конвейеры Владельца-Распорядителя держат настоящие очерченные допуски, иначе QSC-6 нечего правдиво аудировать; церемония выдачи легка, дисциплина TTL и отзыва - нет. Командный: делегирование по разделам с постоянными политиками для рутинных охватов чтения. Федеративный: обращённые наружу допуски принадлежат FED-3; два реестра делят дисциплину согласия, но никогда не сливаются, и партнёр по федерации никогда не держит допуска GOV-7. MOS: тысячи охватов чтения для граждан-агентов идут по постоянным политикам с совокупными потолками; человеческое внимание уходит лишь на пересечения потолков и ограниченные классы. - Метрики: Доля живого доступа с действующей записью в реестре (цель - 100 процентов, удостоверяется QSC-6); худшее время распространения отзыва против TTL; инциденты остаточного доступа (цель - ноль); доля автоматических выдач и полнота ссылок на политику; свежесть повторной сертификации. - Способы отказать: Окружающий доступ: каналы, обеспеченные однажды, допуски забыты, реестр - вымысел (защита: TTL материала вынуждает перечеканку из реестра; сличение QSC-6 ловит расхождение). Самораспространение агента во имя задачи (защита: агенты никогда не расширяют доступ вне постоянной политики; шлюз проверяет по реестру, а не по заявлению агента). Отзыв, соблюдаемый самим отозванным (защита: обеспечение на шлюзе плюс проба; соблюдение на честном слове не соответствует стандарту). Накопление внутри политики: множество мелких допусков в рамках политики, складывающихся сверх того, что Владелец одобрил бы осознанно (защита: проверка сложения на шаге 2 против потолков по получателю, зеркалящая дисциплину FED-3 внутрь). ### GOV-8 Жизненный цикл учётных данных и ключей - Назначение: Управлять всяким секретом, на который модель ссылается, но которого никогда не хранит: вести инвентарь учётных данных и ключей, привязанный к записям реестров по исполнителям, конвейерам, партнёрам и привлечениям, разделять хранение, ротировать по расписанию постоянными заданиями, вести преемственность подписных ключей с перезакреплением опубликованных отпечатков, выводить учётные данные вместе с тем, чему они служили, и давать интерфейс чрезвычайной ротации процессу инцидентов. - Пусковое условие: Новому исполнителю (ACT-3), конвейеру (запись реестра MIR-2), партнёрскому обмену (FED-5) или привлечению (GOV-6) нужны учётные данные; настала ротация; сменился держатель или роль (GOV-3); идёт вывод из обращения (ACT-3, FED-11, MIR-11); предписание инцидента требует чрезвычайной ротации (QSC-14, QSC-8); настал ритм сверки инвентаря. - Действующие лица: Владелец утверждает договорённости о хранении и преемственность подписных ключей (не делегируется по существу); Распорядитель ведёт жизненный цикл. Агент МОЖЕТ исполнять механику ротации, проверку перехода и публикацию отпечатков на T2 (человек обозревает всякую партию ротации); сверка инвентаря и слежение за истечениями идут на T3. Ни один Агент НЕ ДОЛЖЕН держать, читать или переписывать значения секретов: агенты оперируют ссылками и операциями службы хранения; материал остаётся внутри границ хранения, по правилу ACT-3 о том, что учётные данные живут вне модели и на них ссылаются, но никогда их не хранят. - Входы / Выходы: Входы: инвентарь учётных данных (ссылки, мастерящиеся моделью, но никогда значения), записи реестров исполнителей, конвейеров, партнёров и привлечений, политика хранения (GOV-2), расписание ротации, предписания инцидентов. Выходы: записи инвентаря, привязанные к своим якорям в реестрах, События ротации с подтверждениями перехода, опубликованные отпечатки подписных ключей с Событиями перезакрепления, События вывода из обращения, удостоверения хранения. - Шаги: 1. Инвентаризовать: у всякого секрета, на который ссылаются, есть запись, называющая его якорь в реестре (какой исполнитель, конвейер, партнёр или привлечение), хранителя, класс места хранения, ритм ротации и истечение (Агент сверяет на T3); непривязанные учётные данные суть находка. 2. Назначить хранение по политике: разделение таково, что ни одно действующее лицо не держит одновременно учётные данные и полномочие утверждать их использование; депонированный материал преемственности (GOV-3) держится под кворумным хранением. 3. Выдать: отчеканить или принять учётные данные в хранение; записать запись инвентаря и её связь: учётные данные без живого допуска GOV-7 или записи реестра за спиной не служат никому законно. 4. Ротировать по расписанию: постоянные задания, зарегистрированные в QSC-15, ротируют по ритму с переходом по каждому потребителю: выдан новый материал, потребители переведены, старый материал удостоверен мёртвым, Событие записано (Агент на T2 по партиям). 5. Вести преемственность подписных ключей: породить преемника под хранением; перезакрепить опубликованные отпечатки (цепочка удостоверения QSC-9 местно, партнёры - по каналу федерации); объявить короткое окно двойной годности; вывести предшественника Событием преемственности. Истёкший подписной ключ без преемника ломает цепочку QSC-9 и QSC-10: преемственность планируют до истечения, но никогда после. 6. Выводить из обращения: когда выводится исполнитель (ACT-3), федерация (FED-11), конвейер или сама модель (MIR-11), отозвать и уничтожить либо заархивировать под хранением его учётные данные тем же порядком; удостоверить смерть пробой. 7. Ротировать по чрезвычайности: по предписанию инцидента (QSC-14, а для инцидентов безопасности QSC-8) ротировать затронутый класс вне ритма; сперва сдерживание, церемония потом; запись инцидента несёт События ротации. 8. Сверять по ритму: сличить инвентарь с записями реестров и с действительностью хранения; сиротские учётные данные (без якоря) и теневые учётные данные (в ходу, но не в инвентаре) суть находки; МОЖЕТ присоединиться к сводному квартальному обзору (COMMON). - Ограничения: Значений в модели нет никогда, только ссылки; всякие учётные данные привязаны к записи реестра и к назначению; разделение хранения обеспечено (никто не утверждает использования учётных данных, которые держит сам); ротация есть постоянное задание с проверкой перехода, а не надежда на календарь; перезакрепление отпечатков предшествует выводу предшественника; журналы использования приходят от посредничающей инфраструктуры, а не от держателя учётных данных; чрезвычайная ротация НЕ ДОЛЖНА ждать рутинного ритма. - Ярус: основной там, где есть хоть какие-то учётные данные (всякая модель с исполнителем, конвейером с учётными данными, федерацией или привлечённым аудитором; чисто рукописная, не федерирующая модель без машинерии с учётными данными МОЖЕТ оставить его спящим) - Разновидности: Одиночный: vault или менеджер паролей, файл инвентаря со ссылками, ротация по календарю и один испытанный путь восстановления; выживает дисциплина привязки, истечения и депонирования преемственности. Командный: служба хранения с доступом по ролям, роли хранителей отделены от ролей утверждающих. Федеративный: ротация ключей у партнёра есть согласованный переход с уведомлением по Контракту федерации; способ отказать FED-6 при ротации партнёра разбирается здесь на местной стороне. Эталонная реализация: учётные данные, лежащие в vault, которыми оперируют очерченные агентские службы, исполняющие ротацию без чтения значений (паттерн в духе Orkestron); масштаб MOS добавляет области хранения по Измерениям. - Метрики: Покрытие инвентаря (секреты, на которые ссылаются, с привязанными записями, цель - 100 процентов); свежесть ротации (доля в пределах ритма); находки сирот и теней на сверку (тренд к нулю); запас времени преемственности подписного ключа до истечения; время чрезвычайной ротации от предписания до удостоверенного перехода. - Способы отказать: Подписной ключ тихо истекает, и всякая проверка подписи разом валится (защита: преемственность запланирована до истечения с окном двойной годности; QSC-9 следит за непрерывностью цепочки). Ротация ротирует секрет, но не потребителей, вызывая простой, прочитанный как атака (защита: проверка перехода по каждому потребителю внутри постоянного задания). Ушедший держатель сохраняет учётные данные (защита: пусковое условие смены роли GOV-3, удостоверение хранения и проба). Теневые учётные данные, отчеканенные наспех во время инцидента и так и не внесённые в инвентарь (защита: шаг 7 записывает ротации в запись инцидента; шаг 8 сличает действительность хранения).