Module Document
基础架构 · GitLab / CI/CD / 制品仓产品文档
基础架构 · GitLab /
CI/CD / 制品仓产品文档
版本: v0.1
日期: 2026-07-06
归属: 基础架构 / GitLab / CI/CD / 制品仓
1. 产品定位
为软件研发、固件研发、设备云和内部工具提供统一代码仓、自动构建、制品留存、发布审批和可追溯交付链。
把代码、流水线、镜像、软件包和发布记录收口为研发事实源,避免试产期靠本地包和群文件交付。
| 定位维度 |
v0.1 口径 |
| 建设阶段 |
试产期最小可运营底盘,不做过度平台化。 |
| 事实源原则 |
飞书做协同入口,研发交付底座的配置、记录和审计进入结构化系统。 |
| 180 天目标 |
先跑通核心闭环,再按容量、安全和自动化逐步增强。 |
2. 使用对象与核心诉求
| 使用对象 |
核心诉求 |
| 软件研发 |
标准分支、合并请求、流水线和代码评审入口。 |
| 固件/嵌入式 |
固件包、版本号、签名和发布记录可追溯。 |
| 测试/质量 |
按版本获取可复现制品和测试报告。 |
| 运维/发布负责人 |
生产发布、回滚和变更审计有事实依据。 |
3. 系统边界
| 负责 |
不负责 |
| GitLab 项目、分支权限、MR 规则、CI
模板、Runner、镜像仓、软件包仓、制品签名、发布记录。 |
需求管理、代码质量详细规则、业务发布策略细节、终端 OTA 策略。 |
4. 核心场景
- 新项目按模板创建仓库、分支保护和流水线。
- 代码合并触发测试、构建镜像、生成软件包和安全扫描。
- 试产版本按 tag 生成制品并关联测试报告、发布人和审批记录。
- 线上问题需要回溯到代码提交、构建参数、镜像 digest 和部署记录。
5. 功能清单
| 功能 |
说明 |
| 代码仓治理 |
项目分组、命名规范、保护分支、CODEOWNERS 和 MR 模板。 |
| CI/CD 模板 |
语言栈模板、容器构建模板、固件构建模板和发布模板。 |
| 制品仓 |
镜像仓、软件包仓、固件包归档和不可变版本留存。 |
| 发布审计 |
tag、commit、pipeline、artifact、approver、deployer 串联。 |
| 安全基线 |
依赖扫描、密钥扫描、制品签名和最小权限 token。 |
6. 业务流程
- 创建项目
- 提交 MR
- 流水线校验
- 生成制品
- 测试验收
- 审批发布
- 归档发布记录
7. 权限与运营规则
- 生产分支只允许 Maintainer 合并,关键仓库启用 CODEOWNERS。
- Runner token、registry token
和部署密钥分环境管理,不进入代码仓。
- 正式制品不可覆盖,版本号、commit 和构建参数必须固化。
- 飞书可承接发布审批和通知,制品事实源保留在 GitLab/制品仓。
8. 验收指标
| 指标 |
验收口径 |
| 主干保护 |
核心仓库 100% 启用保护分支和 MR 审核。 |
| 制品可追溯 |
正式发布 100% 可追溯 commit、pipeline、artifact 和审批人。 |
| 构建稳定性 |
核心流水线成功率不低于 90%,失败可定位到阶段和负责人。 |
| 密钥泄漏 |
新增仓库默认接入密钥扫描,生产密钥 0 入库。 |
9. 里程碑
| 阶段 |
交付物 |
| 0-30 天 |
完成 GitLab 分组、权限、项目模板、Runner 和基础 CI 模板。 |
| 31-90 天 |
接入核心后端、前端、固件和部署流水线,建立制品仓和发布审批。 |
| 91-180 天 |
补齐安全扫描、制品签名、发布报表和跨系统审计。 |
10. 风险点
| 风险 |
应对 |
| 本地包绕过流水线 |
正式环境只允许从受控制品仓发布。 |
| 流水线过重影响研发 |
v0.1 只放必要测试、构建、扫描,复杂质量门禁逐步增加。 |
| 权限过宽 |
按项目角色和环境密钥拆分权限,定期审计离职和转岗账号。 |