This commit is contained in:
+29
-32
@@ -1,39 +1,36 @@
|
||||
# Release checks
|
||||
# Release Checks – 1.2.0 Product Restoration
|
||||
|
||||
Stand: 2026-07-23 – Deployment-Fix 1.1
|
||||
## Geprüft
|
||||
|
||||
Durchgeführt:
|
||||
- vollständiger Go-Typcheck aller Pakete mit lokalen Schnittstellen-Stubs für `pgx` und `kafka-go`
|
||||
- `go test` für alle Pakete unter dieser Stub-Umgebung
|
||||
- `go vet` für alle Pakete unter dieser Stub-Umgebung
|
||||
- reale Unit-Tests der Rule-Compiler- und Normalizer-Pakete
|
||||
- alle vier eingebauten Rule-Set-Dateien mit dem echten Rule-Loader/Validator geladen: 19 Regeln
|
||||
- Analysten-UI JavaScript mit Node `--check` geprüft
|
||||
- alle Grafana-Dashboard-JSON-Dateien geparst
|
||||
- Compose-, Prometheus- und Grafana-Provisioning-YAML geparst
|
||||
- alle Shell-Skripte mit `sh -n` geprüft
|
||||
- Compose-Variablen gegen `.env.example` abgeglichen: kein referenzierter Schlüssel fehlt
|
||||
- alle Compose-Bind-Mount-Dateien geprüft
|
||||
- simuliertes Upgrade-Deployment mit vorhandener partieller `.env`
|
||||
- simuliert: Port 8080 belegt → automatische Verschiebung auf 18080
|
||||
- simuliert: Port 9000 belegt → automatische Verschiebung auf 19000
|
||||
- simuliert: ClickHouse 26.6 CPU-Probe Exit 132 → automatischer Wechsel auf 26.3.17.56
|
||||
- neue Grafana-/ClickHouse-Reader-Secrets werden ergänzt; vorhandene eigene `.env`-Werte bleiben erhalten
|
||||
- Pipeline-Health-Dashboard verwendet die tatsächlich exportierten `siem_ingress_*`-Metriken
|
||||
|
||||
- `compose.yml` mit YAML-Parser geladen: 15 Services, erfolgreich.
|
||||
- Alle 63 nicht-escaped Compose-Variablen mit `.env.example` abgeglichen: **0 fehlende, 0 überzählige**.
|
||||
- Sämtliche Host-Bind-Mount-Quellen aus `compose.yml` auf Existenz geprüft: **0 fehlende Pfade**.
|
||||
- Prometheus-YAML geparst: erfolgreich.
|
||||
- ClickHouse-Prometheus-XML geparst: erfolgreich.
|
||||
- Garage-Konfigurationskommando aus Compose isoliert ausgeführt und resultierendes TOML mit `tomllib` geparst: erfolgreich.
|
||||
- ClickHouse-Schema-Rendering aus Compose isoliert ausgeführt: Datenbankname und TTL-Platzhalter vollständig ersetzt; Schema-/TTL-Kommandos wurden aufgerufen.
|
||||
- `deploy.sh` mit simuliertem Docker/HTTP end-to-end ausgeführt: erfolgreich.
|
||||
- frische `.env`: 63 Schlüssel, keine `CHANGE_ME`-Secrets;
|
||||
- externer bestehender Enrollment-Key bleibt erhalten;
|
||||
- partielle Alt-`.env` wird vollständig ergänzt;
|
||||
- vorhandene UI-/PostgreSQL-/ClickHouse-/Enrollment-Secrets bleiben unverändert;
|
||||
- eigener unbekannter `.env`-Schlüssel bleibt erhalten.
|
||||
- POSIX-Shellskripte mit `sh -n` geprüft: erfolgreich.
|
||||
- `go test ./...` gegen lokale Interface-Stubs für pgx/kafka-go mit der vorhandenen Go-1.23.2-Toolchain: erfolgreich.
|
||||
- `go vet ./...` unter denselben isolierten Bedingungen: erfolgreich.
|
||||
- Ingress-Tests: Batch-UID/Retry-Idempotenz und Validierung: erfolgreich.
|
||||
- Normalizer-Tests: Windows-Metadaten/XML und Lockout-Workstation: erfolgreich.
|
||||
## Sicherheitschecks
|
||||
|
||||
Zusätzlich gegen aktuelle Primärquellen geprüft:
|
||||
- Grafana verwendet einen eigenen ClickHouse-User `grafana_reader`
|
||||
- dieser erhält ausschließlich `SELECT` auf die SIEM-Datenbank
|
||||
- Custom Rules enthalten kein frei ausführbares SQL; der Compiler verwendet Feld-/Operator-Allowlists
|
||||
- Custom Rules können Built-in-Regeln mit derselben ID nicht überschreiben
|
||||
- entfernte Built-in-Regeln und Rule-Sets werden beim Synchronisieren bereinigt
|
||||
- vorhandene Aktivierungszustände von Rule-Sets und Built-in-Regeln bleiben bei Updates erhalten
|
||||
|
||||
- Garage v2.3 Single-Node/Default-Bucket-Start und die erwarteten Default-Credential-Umgebungsvariablen.
|
||||
- ClickHouse Docker: HTTP-Port 8123, nativer Client-Port 9000 sowie `CLICKHOUSE_DB`, `CLICKHOUSE_USER`, `CLICKHOUSE_PASSWORD` und Access-Management-Initialisierung.
|
||||
- Redpanda Single-Broker Docker-Beispiel und aktuelle Broker-/Console-Versionen.
|
||||
## Nicht in dieser Umgebung möglich
|
||||
|
||||
Nicht in dieser Ausführungsumgebung möglich:
|
||||
Es steht kein echter Docker-Daemon zur Verfügung. Daher konnte der komplette Stack hier nicht real mit PostgreSQL, ClickHouse, Redpanda, Garage und Grafana gestartet werden. Das Deployment wurde mit einem Docker-/HTTP-Simulator end-to-end durchlaufen; der Anwendungscode wurde separat typgeprüft.
|
||||
|
||||
- echter Docker-Compose-Start der Datenbanken/Broker/Object-Storage-Komponenten, da hier kein Docker-Daemon/CLI verfügbar ist;
|
||||
- Integrationstest gegen reale ClickHouse-, PostgreSQL-, Redpanda- und Garage-Container;
|
||||
- Ausführung von `deploy.ps1`, da PowerShell hier nicht installiert ist;
|
||||
- regulärer Build mit den realen externen Go-Modulen; die lokale Prüfung verwendete Schnittstellen-Stubs, da die vorhandene lokale Go-Version 1.23.2 ist, während das Dockerfile Go 1.26.5 verwendet.
|
||||
|
||||
Der erste reale Lauf sollte deshalb direkt mit `./doctor.sh` verifiziert werden. Bei einem Startfehler gibt `deploy.sh` bereits automatisch die relevanten Service-Logs aus.
|
||||
Auf dem Zielhost des Nutzers wurde ClickHouse `26.3.17.56` bereits direkt im offiziellen Container erfolgreich ausgeführt, während `26.6.2.81` wegen der von KVM präsentierten CPU-Features mit Exit 132 abbricht. Deshalb ist `26.3.17.56` der Default dieser Ausgabe.
|
||||
|
||||
Reference in New Issue
Block a user