Funktionsrollback
release-tag / release-image (push) Failing after 1m8s

This commit is contained in:
2026-07-24 07:17:38 +02:00
parent a4ff984914
commit e9d9583f28
38 changed files with 3243 additions and 364 deletions
+29 -32
View File
@@ -1,39 +1,36 @@
# Release checks
# Release Checks – 1.2.0 Product Restoration
Stand: 2026-07-23 – Deployment-Fix 1.1
## Geprüft
Durchgeführt:
- vollständiger Go-Typcheck aller Pakete mit lokalen Schnittstellen-Stubs für `pgx` und `kafka-go`
- `go test` für alle Pakete unter dieser Stub-Umgebung
- `go vet` für alle Pakete unter dieser Stub-Umgebung
- reale Unit-Tests der Rule-Compiler- und Normalizer-Pakete
- alle vier eingebauten Rule-Set-Dateien mit dem echten Rule-Loader/Validator geladen: 19 Regeln
- Analysten-UI JavaScript mit Node `--check` geprüft
- alle Grafana-Dashboard-JSON-Dateien geparst
- Compose-, Prometheus- und Grafana-Provisioning-YAML geparst
- alle Shell-Skripte mit `sh -n` geprüft
- Compose-Variablen gegen `.env.example` abgeglichen: kein referenzierter Schlüssel fehlt
- alle Compose-Bind-Mount-Dateien geprüft
- simuliertes Upgrade-Deployment mit vorhandener partieller `.env`
- simuliert: Port 8080 belegt → automatische Verschiebung auf 18080
- simuliert: Port 9000 belegt → automatische Verschiebung auf 19000
- simuliert: ClickHouse 26.6 CPU-Probe Exit 132 → automatischer Wechsel auf 26.3.17.56
- neue Grafana-/ClickHouse-Reader-Secrets werden ergänzt; vorhandene eigene `.env`-Werte bleiben erhalten
- Pipeline-Health-Dashboard verwendet die tatsächlich exportierten `siem_ingress_*`-Metriken
- `compose.yml` mit YAML-Parser geladen: 15 Services, erfolgreich.
- Alle 63 nicht-escaped Compose-Variablen mit `.env.example` abgeglichen: **0 fehlende, 0 überzählige**.
- Sämtliche Host-Bind-Mount-Quellen aus `compose.yml` auf Existenz geprüft: **0 fehlende Pfade**.
- Prometheus-YAML geparst: erfolgreich.
- ClickHouse-Prometheus-XML geparst: erfolgreich.
- Garage-Konfigurationskommando aus Compose isoliert ausgeführt und resultierendes TOML mit `tomllib` geparst: erfolgreich.
- ClickHouse-Schema-Rendering aus Compose isoliert ausgeführt: Datenbankname und TTL-Platzhalter vollständig ersetzt; Schema-/TTL-Kommandos wurden aufgerufen.
- `deploy.sh` mit simuliertem Docker/HTTP end-to-end ausgeführt: erfolgreich.
- frische `.env`: 63 Schlüssel, keine `CHANGE_ME`-Secrets;
- externer bestehender Enrollment-Key bleibt erhalten;
- partielle Alt-`.env` wird vollständig ergänzt;
- vorhandene UI-/PostgreSQL-/ClickHouse-/Enrollment-Secrets bleiben unverändert;
- eigener unbekannter `.env`-Schlüssel bleibt erhalten.
- POSIX-Shellskripte mit `sh -n` geprüft: erfolgreich.
- `go test ./...` gegen lokale Interface-Stubs für pgx/kafka-go mit der vorhandenen Go-1.23.2-Toolchain: erfolgreich.
- `go vet ./...` unter denselben isolierten Bedingungen: erfolgreich.
- Ingress-Tests: Batch-UID/Retry-Idempotenz und Validierung: erfolgreich.
- Normalizer-Tests: Windows-Metadaten/XML und Lockout-Workstation: erfolgreich.
## Sicherheitschecks
Zusätzlich gegen aktuelle Primärquellen geprüft:
- Grafana verwendet einen eigenen ClickHouse-User `grafana_reader`
- dieser erhält ausschließlich `SELECT` auf die SIEM-Datenbank
- Custom Rules enthalten kein frei ausführbares SQL; der Compiler verwendet Feld-/Operator-Allowlists
- Custom Rules können Built-in-Regeln mit derselben ID nicht überschreiben
- entfernte Built-in-Regeln und Rule-Sets werden beim Synchronisieren bereinigt
- vorhandene Aktivierungszustände von Rule-Sets und Built-in-Regeln bleiben bei Updates erhalten
- Garage v2.3 Single-Node/Default-Bucket-Start und die erwarteten Default-Credential-Umgebungsvariablen.
- ClickHouse Docker: HTTP-Port 8123, nativer Client-Port 9000 sowie `CLICKHOUSE_DB`, `CLICKHOUSE_USER`, `CLICKHOUSE_PASSWORD` und Access-Management-Initialisierung.
- Redpanda Single-Broker Docker-Beispiel und aktuelle Broker-/Console-Versionen.
## Nicht in dieser Umgebung möglich
Nicht in dieser Ausführungsumgebung möglich:
Es steht kein echter Docker-Daemon zur Verfügung. Daher konnte der komplette Stack hier nicht real mit PostgreSQL, ClickHouse, Redpanda, Garage und Grafana gestartet werden. Das Deployment wurde mit einem Docker-/HTTP-Simulator end-to-end durchlaufen; der Anwendungscode wurde separat typgeprüft.
- echter Docker-Compose-Start der Datenbanken/Broker/Object-Storage-Komponenten, da hier kein Docker-Daemon/CLI verfügbar ist;
- Integrationstest gegen reale ClickHouse-, PostgreSQL-, Redpanda- und Garage-Container;
- Ausführung von `deploy.ps1`, da PowerShell hier nicht installiert ist;
- regulärer Build mit den realen externen Go-Modulen; die lokale Prüfung verwendete Schnittstellen-Stubs, da die vorhandene lokale Go-Version 1.23.2 ist, während das Dockerfile Go 1.26.5 verwendet.
Der erste reale Lauf sollte deshalb direkt mit `./doctor.sh` verifiziert werden. Bei einem Startfehler gibt `deploy.sh` bereits automatisch die relevanten Service-Logs aus.
Auf dem Zielhost des Nutzers wurde ClickHouse `26.3.17.56` bereits direkt im offiziellen Container erfolgreich ausgeführt, während `26.6.2.81` wegen der von KVM präsentierten CPU-Features mit Exit 132 abbricht. Deshalb ist `26.3.17.56` der Default dieser Ausgabe.