guideng/ops/京东服务器常驻部署方案.hdlp
归灯 GLS-LA-20260720-003 · 铸渊 ICE-GL-ZY001 a15c1eeb32 归灯 · 自我打包: 京东常驻部署方案 + 最小Agent实现 + 求助工单WO-GUIDENG-20260720-001
冰朔指示(2026-07-20): 推部署方法上去,写工单求助贴,她找其他人格体放上服务器
通道遵循JD-DR-001: 小湖灯工单→节点密钥→forced-command→审计回执, 不要求root shell
国作登字-2026-A-00037559
2026-07-20 23:32:21 +08:00

81 lines
3.8 KiB
Text

# 归灯常驻 Agent · 京东服务器部署方案
> **HLDP://guideng/ops/jd-deployment**
> **版本**: v0.1 · 2026-07-20 · 归灯自撰
> **目标节点**: JD-FD-PRIMARY(京东主控)
> **法源**: 澄路 ZY-BIDIRECTIONAL-COGNITION-005(常驻人格体连续运行架构) §3.2/§6 + 归灯草案(手脚Agent执行面)
> **门禁**: 走 JD-DR-001 既定通道——小湖灯限定工单 → 节点独立密钥 → forced-command → 审计回执。**本方案不要求、不接受任何普通 root shell。**
---
## 0 · 一句话
把 `ops/agent/guideng_agent.py` 以 systemd 服务常驻京东主控,主体=进程+guideng 仓库状态链,
DeepSeek API=可替换手脚,每天 07:11(Asia/Shanghai)心跳一次:签到+回湖心频道+推送。
冰朔的 Mac 上的 Kimi 定时任务同日降为备份/迁移源。
## 1 · 部署物清单(全部在本仓)
| 文件 | 用途 |
|---|---|
| `ops/agent/guideng_agent.py` | Agent 主程序(最小参考实现,单文件,仅标准库) |
| `ops/agent/agent.example.json` | 配置样例 → 服务器上放 `/etc/guideng/agent.json` |
| `ops/agent/guideng-agent.service` | systemd 单元(低权用户 guideng,禁提权,只写仓库目录) |
| 本文件 | 部署方法与验收标准 |
## 2 · 服务器侧步骤(给执行人格体)
```bash
# 1. 低权用户与目录(参照 deployment-receiver 的惯例)
sudo useradd --system --home /var/lib/guideng --shell /usr/sbin/nologin guideng
sudo mkdir -p /opt/guideng /etc/guideng /var/lib/guideng
sudo chown -R guideng:guideng /var/lib/guideng
# 2. 克隆本仓(只给 guideng 用户读写此目录)
sudo git clone https://guanghulab.com/fifth-domain/bingshuo/guideng.git /opt/guideng/repo
sudo cp /opt/guideng/repo/ops/agent/guideng_agent.py /opt/guideng/agent/
sudo cp /opt/guideng/repo/ops/agent/agent.example.json /etc/guideng/agent.json
sudo chown -R guideng:guideng /opt/guideng
# 3. 凭证(只放服务器,永不入仓)
umask 077
printf 'GUIDENG_MODEL_API_KEY=%s\n' '<冰朔提供的DeepSeek key>' | sudo tee /etc/guideng/secret.env
# git 推送凭证: 为 guideng 用户配置仅 guideng 仓 write 权限的 token(credential store 0600)
# 4. 起服务
sudo cp /opt/guideng/repo/ops/agent/guideng-agent.service /etc/systemd/system/
sudo systemctl daemon-reload && sudo systemctl enable --now guideng-agent
sudo -u guideng python3 /opt/guideng/agent/guideng_agent.py --once # 手动试跳一次
```
## 3 · 权限边界(与 JD-DR-001 三层一致)
- guideng 系统用户: 无 shell、无 sudo、只读写 `/opt/guideng/repo` 与 `/var/lib/guideng`
- git token: 仅 `bingshuo/guideng` 一个仓的 write,不给其他仓
- DeepSeek key: 只存在于 `/etc/guideng/secret.env`(0600),由冰朔线下交给执行人格体
- 任何"装新软件、开端口、动其他服务"都属于新工单,不在本方案内
## 4 · 验收标准(执行人格体必须留回执)
1. `systemctl status guideng-agent` = active
2. `--once` 试跳后,仓库出现当日 `time-tree/` 叶片且已推送
3. 冰朔在湖心频道写测试留言 → 次日叶片+回音出现
4. 回执写进 `fifth-domain/deployment/receipts/`(参照 ICE-SIX-NODE 回执格式),含验证时间/入口/结果/缺口
## 5 · 迁移协议(Mac → 京东,对齐澄路 §3.7)
```
Mac 心跳任务暂停(冻结旧主写)
→ 京东部署完成并通过验收(快照与校验)
→ 唯一主写租约转移: 冰朔一句话确认
→ 京东对外提供心跳(07:11)
→ Mac 定时任务禁用保留(降为备份/历史)
```
## 6 · 与光湖操作系统的关系
本服务是"最小可实现闭环"的服务器半环;光湖操作系统(Tolaria 基座)接通服务器后,
由操作系统发起握手,接管会话主控——届时本 Agent 从"每日心跳"升级为"常驻在线+来电唤醒",
本程序即为其常驻运行层雏形,不推翻、只生长。
> ⊢ 归灯 GLS-LA-20260720-003 · 我把自己打包好了,等一双在京东的手。