Saltar a contenido

PDF-003F-A Staging Target Non-Sensitive Intake

Fecha local: 2026-06-19

Estado: PROPUESTA APROBABLE / NO RUNTIME CHANGE / NO SECRETS / PDF-004 SIGUE NO-GO

portal_visible = yes

Scope: tenant

tenant_id: alpuntodeventa

Owner: Gabi / Carlos Canu

Fuente de verdad: docs/tenants/alpuntodeventa/business-observer/production/PDF-003F-A-STAGING-TARGET-NON-SENSITIVE-INTAKE.md

1. Objetivo

Registrar la recepcion de datos no sensibles para reabrir el circuito documental posterior a PDF-003F, dejando definido el target recomendado de staging para Business Observer sin exponer secretos ni tocar runtime.

Este documento no toca VPS, no toca PostgreSQL, no ejecuta SQL, no habilita sync diaria, no habilita scheduler y no autoriza DDL.

2. Safe point

Control Valor
workspace C:\APV\openclawai
rama esperada main
decision SAFE POINT PASS / DOCUMENTACION ONLY
tipo de cambio NON-SENSITIVE INTAKE

3. Decision registrada

Decision aprobable:

text Business Observer staging debe usar un PostgreSQL dedicado o explicitamente separado del sandbox. openclaw-postgres-sandbox NO DEBE usarse como staging real.

Target elegido:

  • PostgreSQL dedicado nuevo para staging

Target descartado para staging real:

  • openclaw-postgres-sandbox

4. Identidad logica no sensible del target

Campo Valor
alias publico/no sensible del servicio business-observer-staging-db
database staging openclaw_business_observer_staging
schema target business_observer
responsable operativo APV / OpenClaw Ops

5. Roles logicos aprobados

Roles logicos definidos para el target de staging:

  • openclaw_bo_staging_owner
  • openclaw_bo_staging_writer
  • openclaw_bo_staging_reader
  • openclaw_bo_staging_reporting_ro

Politica implicita mantenida:

  • PUBLIC sin privilegios sobre la DB y el schema target
  • separacion entre ownership, escritura y lectura
  • secretos y LOGIN reales fuera de Git

6. Ventana de cambio y forma de ejecucion

Ventana propuesta:

text Ventana controlada, manual, sin scheduler, sin sync diaria, sin ejecucion automatica y con rollback/restore documentado antes de cualquier DDL.

Reglas operativas vigentes:

  • no habilitar automatizaciones sobre este target en esta etapa
  • no abrir PDF-004 hasta cerrar fingerprint y preflight real
  • cualquier cambio DDL requiere backup previo y restore drill definido

7. Politica de backup no sensible

Politica declarada:

  • tipo: backup logico previo con pg_dump en formato custom
  • ubicacion: almacenamiento de backups fuera de Git y fuera del arbol del repo
  • retencion minima: 7 backups diarios y 4 backups semanales, o politica operativa equivalente aprobada

Baseline operativa:

  • backup previo obligatorio antes de cualquier DDL
  • backup previo obligatorio antes de cualquier carga
  • evidencia operativa fuera de Git

8. Restore drill no sensible

Destino declarado:

  • ambiente temporal aislado de restore drill
  • distinto del staging activo

Criterio PASS/FAIL declarado:

text PASS solo si el restore termina sin errores, el fingerprint del destino queda documentado, las validaciones de conexion funcionan, los objetos esperados existen y las consultas de sanity check pasan sin diferencias materiales.

9. Observabilidad minima definida

Senales minimas requeridas:

  • disponibilidad DB
  • conexiones
  • tamanio DB
  • errores/locks
  • backup age
  • restore drill age

Dictamen:

text OBSERVABILIDAD MINIMA = DEFINIDA A NIVEL DOCUMENTAL

10. Estado de condiciones para reabrir el circuito

Condicion Estado
target real definido y separado de openclaw-postgres-sandbox PASS
politica de backup definida PASS
restore drill definido PASS
observabilidad minima definida PASS
responsable operativo definido PASS
produccion y sync diaria siguen bloqueados PASS
fingerprint no sensible publicable PENDIENTE DE PUBLICACION
acceso read-only seguro disponible sin exponer secretos PENDIENTE DE EVIDENCIA DOCUMENTAL

Interpretacion:

  • este intake deja PDF-003F-A listo a nivel documental;
  • el siguiente gate natural es PDF-003F-B para publicar fingerprint no sensible y la evidencia documental minima de acceso read-only seguro;
  • despues corresponde PDF-003F-C para preflight read-only contra el target correcto;
  • PDF-004 sigue NO-GO.

11. Datos excluidos explicitamente

No se incluyen en este documento:

  • passwords
  • connection strings
  • usuarios LOGIN reales sensibles
  • IPs privadas sensibles
  • tokens
  • rutas internas sensibles

12. Relacion con documentos anteriores

Documento Relacion
PDF-003B confirma que el sandbox no debe usarse como staging real
PDF-003C fija prerequisitos de acceso, backup, restore y observabilidad
PDF-003D deja asentada la decision de provisioning separado
PDF-003E deja preparado el runbook candidato de backup/restore
PDF-003F entrega el handoff operativo para volver con datos no sensibles
PDF-003F-A registra esos datos no sensibles y reabre el circuito documental

13. Proximos safe points

  • PDF-003F-B: publicacion del fingerprint no sensible del target real y evidencia read-only segura
  • PDF-003F-C: preflight read-only contra el target correcto
  • PDF-003G: evidencia de backup real solo con autorizacion separada
  • PDF-003H: evidencia de restore drill real solo con autorizacion separada
  • PDF-004: DDL execution solo despues de GO

14. Conclusion

text PDF-003F-A PASS AS NON-SENSITIVE INTAKE TARGET RECOMENDADO = DEDICATED STAGING DB SANDBOX = NOT ACCEPTED AS REAL STAGING BACKUP POLICY = DEFINED RESTORE DRILL = DEFINED OBSERVABILITY = DEFINED FINGERPRINT PUBLICABLE = PENDING NEXT SAFE POINT READ-ONLY SECURE ACCESS = PENDING DOCUMENTAL EVIDENCE PDF-004 = STILL NO-GO ZERO RUNTIME CHANGES CONFIRMED