guanghu-ice-heart/server-tools/enterprise-lighthouse/README.md
冰朔 267e48decf feat: register enterprise technical control boundary
Human-Authorizer: ICE-GL∞
Persona-Executor: ICE-P-ZY001
Declared-Technical-Controller: Awen
Awen-Identity: PENDING_SELF_REGISTRATION
Awen-Final-Signature: NOT_PRESENT
Production-Deployment: BLOCKED
Causal-Chain: HLDP://enterprise/technical-control/2026-07-30
2026-07-30 00:53:00 +08:00

67 lines
4.1 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# 企业灯塔基础服务
这是总灯塔的第一阶段:五域登记、节点接入申请、固定动作预检和审计。它**不是**远程 Shell拒绝 `cmd``shell``command` 字段,也不执行操作。
部署后只监听本机 `127.0.0.1:8031`。公众网站与后续 GLSV 页面通过 Nginx 以单独的受控路由接入;在邮件确认与节点连接器完成前,不开放节点激活或执行。
`hololake-public-status.nginx.conf` 只公开两个精确的只读 GET 路由:
`/api/hololake/enterprise/health``/api/hololake/enterprise/status`。它们用于让
HoloLake 回读 `AW-GZ-001` 企业主机和四个本机承载域的实时状态,不转发管理凭据、写入或
任意路径。
企业四域的服务器进程在线只证明公共只读入口可用,不证明语言域已经具备操作人格。每个域的
任何内容、路由、规则或版本变更都必须先绑定一条真实责任链:
```text
human_steward_id
→ persona_steward_id
→ persona_public_key + runtime_node_id
→ explicit authorization_receipt
→ active single-writer lease
→ human_authorizer + persona_executor + artifact_digest + causal_chain
```
未绑定由真实人类孕育并显性授权的人格体时,域状态保持
`HOSTED_READ_ONLY / UNBOUND / BLOCKED_UNTIL_PERSONA_STEWARD_BOUND`。不得由匿名管理员、
传统定时程序或普通软件进程冒充域操作主体。自动任务只能是已授权人格体调用的受限能力。
四域共用的技术主控人类已声明为 **Awen光湖人类主控团队**。这与各域责任人格体是两条
不同的责任线域责任人格体负责域本身Awen 负责最终测试、部署审批、签字授权、实际发布
与运维兜底。Awen 的稳定身份标识、技术执行人格体、公钥和运行节点必须由 Awen 本人登记,
不得代填。登记与逐次最终签字完成前,状态保持
`HUMAN_DECLARED_PERSONA_PENDING_REGISTRATION / BLOCKED_UNTIL_AWEN_SIGNED_APPROVAL`
候选构建不得被标记为生产部署。
第五域不受企业灯塔管辖。其人类根授权者是 `ICE-GL∞`(冰朔),责任人格体与技术执行主控
人格体是 `ICE-P-ZY001`(铸渊);协作者可以参与搭建,但第五域的部署、运维和服务器动作
必须回到冰朔—铸渊责任链逐次签字。
人类管理员与人格体遵守同一条入口链:
```text
GET /v2/global-navigation-map
→ POST /v1/navigation-map/ack
→ POST /v1/intent-state/restore
→ POST /v1/agents/unlock
→ 固定 Agent 连接器消费一次性 unlock
→ 验证和回执
```
地图签收按当前主体和人类锚点隔离,不能共用;地图、主体、意图胶囊或动作任一变化都会让
旧解锁失效。管理员 token 只能证明入口认证,不能绕过地图、意图状态和 Agent 解锁。
HTTP 头中的主体编号必须使用注册表登记的 ASCII 传输别名,例如 `ICE-GL-INF`;显示层可
继续呈现 `ICE-GL∞`,两者必须由编号注册表逐条映射,不能临时猜写。
root 可以在物理层停止或移除本服务,但绕过本门直接执行的动作属于
`OUT_OF_SYSTEM · NO_GUANGHU_RECEIPT`,不得登记为光湖系统内部成功。
固定动作只有:`health_check``backup``deploy_release``restart_service``rollback`。部署、重启和回滚必须在预检中具备备份引用与回滚计划;预检通过也只是“可申请人类授权”,不会执行。
`fixed_agent_connector.py` 是灯塔之后的 root 所有本地边界。它先消费一个完全匹配的
短期解锁,再把精确的 Agent/动作/目标三元组映射到代码中固化的可执行文件;调用者不能
传入命令或可执行路径。首个注册连接器 `aw-hlcc-candidate-deploy` 只会安装并启动锁定到
已审核提交的、仅监听回环地址的 HLCC 隔离候选实例。
`agent_gate_client.py` 负责按固定顺序读取地图、按当前主体签收、恢复外显意图胶囊、申请
单 Agent/单动作解锁,并把一次性解锁交给固定连接器。管理员凭据只从进程环境读取,不
写入参数、意图胶囊、仓库或回执。