PDF-003F-A Staging Target Non-Sensitive Intake¶
Fecha local: 2026-06-19
Estado:
PROPUESTA APROBABLE / NO RUNTIME CHANGE / NO SECRETS / PDF-004 SIGUE NO-GO
portal_visible = yes
Scope: tenant
tenant_id: alpuntodeventa
Owner: Gabi / Carlos Canu
Fuente de verdad:
docs/tenants/alpuntodeventa/business-observer/production/PDF-003F-A-STAGING-TARGET-NON-SENSITIVE-INTAKE.md
1. Objetivo¶
Registrar la recepcion de datos no sensibles para reabrir el circuito
documental posterior a PDF-003F, dejando definido el target recomendado de
staging para Business Observer sin exponer secretos ni tocar runtime.
Este documento no toca VPS, no toca PostgreSQL, no ejecuta SQL, no
habilita sync diaria, no habilita scheduler y no autoriza DDL.
2. Safe point¶
| Control | Valor |
|---|---|
| workspace | C:\APV\openclawai |
| rama esperada | main |
| decision | SAFE POINT PASS / DOCUMENTACION ONLY |
| tipo de cambio | NON-SENSITIVE INTAKE |
3. Decision registrada¶
Decision aprobable:
text
Business Observer staging debe usar un PostgreSQL dedicado o explicitamente
separado del sandbox. openclaw-postgres-sandbox NO DEBE usarse como staging real.
Target elegido:
PostgreSQL dedicado nuevo para staging
Target descartado para staging real:
openclaw-postgres-sandbox
4. Identidad logica no sensible del target¶
| Campo | Valor |
|---|---|
| alias publico/no sensible del servicio | business-observer-staging-db |
| database staging | openclaw_business_observer_staging |
| schema target | business_observer |
| responsable operativo | APV / OpenClaw Ops |
5. Roles logicos aprobados¶
Roles logicos definidos para el target de staging:
openclaw_bo_staging_owneropenclaw_bo_staging_writeropenclaw_bo_staging_readeropenclaw_bo_staging_reporting_ro
Politica implicita mantenida:
PUBLICsin privilegios sobre laDBy el schema target- separacion entre ownership, escritura y lectura
- secretos y
LOGINreales fuera de Git
6. Ventana de cambio y forma de ejecucion¶
Ventana propuesta:
text
Ventana controlada, manual, sin scheduler, sin sync diaria,
sin ejecucion automatica y con rollback/restore documentado
antes de cualquier DDL.
Reglas operativas vigentes:
- no habilitar automatizaciones sobre este target en esta etapa
- no abrir
PDF-004hasta cerrar fingerprint y preflight real - cualquier cambio
DDLrequiere backup previo y restore drill definido
7. Politica de backup no sensible¶
Politica declarada:
- tipo: backup logico previo con
pg_dumpen formatocustom - ubicacion: almacenamiento de backups fuera de Git y fuera del arbol del repo
- retencion minima:
7 backups diariosy4 backups semanales, o politica operativa equivalente aprobada
Baseline operativa:
- backup previo obligatorio antes de cualquier
DDL - backup previo obligatorio antes de cualquier carga
- evidencia operativa fuera de Git
8. Restore drill no sensible¶
Destino declarado:
- ambiente temporal aislado de restore drill
- distinto del staging activo
Criterio PASS/FAIL declarado:
text
PASS solo si el restore termina sin errores, el fingerprint del destino queda
documentado, las validaciones de conexion funcionan, los objetos esperados
existen y las consultas de sanity check pasan sin diferencias materiales.
9. Observabilidad minima definida¶
Senales minimas requeridas:
- disponibilidad DB
- conexiones
- tamanio DB
- errores/locks
- backup age
- restore drill age
Dictamen:
text
OBSERVABILIDAD MINIMA = DEFINIDA A NIVEL DOCUMENTAL
10. Estado de condiciones para reabrir el circuito¶
| Condicion | Estado |
|---|---|
target real definido y separado de openclaw-postgres-sandbox |
PASS |
| politica de backup definida | PASS |
| restore drill definido | PASS |
| observabilidad minima definida | PASS |
| responsable operativo definido | PASS |
| produccion y sync diaria siguen bloqueados | PASS |
| fingerprint no sensible publicable | PENDIENTE DE PUBLICACION |
| acceso read-only seguro disponible sin exponer secretos | PENDIENTE DE EVIDENCIA DOCUMENTAL |
Interpretacion:
- este intake deja
PDF-003F-Alisto a nivel documental; - el siguiente gate natural es
PDF-003F-Bpara publicar fingerprint no sensible y la evidencia documental minima de acceso read-only seguro; - despues corresponde
PDF-003F-Cpara preflight read-only contra el target correcto; PDF-004sigueNO-GO.
11. Datos excluidos explicitamente¶
No se incluyen en este documento:
- passwords
- connection strings
- usuarios
LOGINreales sensibles IPsprivadas sensibles- tokens
- rutas internas sensibles
12. Relacion con documentos anteriores¶
| Documento | Relacion |
|---|---|
PDF-003B |
confirma que el sandbox no debe usarse como staging real |
PDF-003C |
fija prerequisitos de acceso, backup, restore y observabilidad |
PDF-003D |
deja asentada la decision de provisioning separado |
PDF-003E |
deja preparado el runbook candidato de backup/restore |
PDF-003F |
entrega el handoff operativo para volver con datos no sensibles |
PDF-003F-A |
registra esos datos no sensibles y reabre el circuito documental |
13. Proximos safe points¶
PDF-003F-B: publicacion del fingerprint no sensible del target real y evidencia read-only seguraPDF-003F-C: preflight read-only contra el target correctoPDF-003G: evidencia de backup real solo con autorizacion separadaPDF-003H: evidencia de restore drill real solo con autorizacion separadaPDF-004:DDLexecution solo despues deGO
14. Conclusion¶
text
PDF-003F-A PASS AS NON-SENSITIVE INTAKE
TARGET RECOMENDADO = DEDICATED STAGING DB
SANDBOX = NOT ACCEPTED AS REAL STAGING
BACKUP POLICY = DEFINED
RESTORE DRILL = DEFINED
OBSERVABILITY = DEFINED
FINGERPRINT PUBLICABLE = PENDING NEXT SAFE POINT
READ-ONLY SECURE ACCESS = PENDING DOCUMENTAL EVIDENCE
PDF-004 = STILL NO-GO
ZERO RUNTIME CHANGES CONFIRMED