正在统计访客…
浏览全部文档
开始 · 9找到适合你的 Runifold 学习路径45 分钟掌握 Runifold理解完整的 Runifold 平台第一次可信运行选择正确的执行 API选择 Crate 与 Cargo Feature构建常见 Runifold 应用Runifold 常见问题排查 Runifold 应用故障
执行内核 · 7理解 RunContext安全协调外部副作用使用预算与取消限制工作安全地处理错误与重试事件、Journal 与执行证据设计 Capability 安全执行从 Checkpoint 安全恢复
模型与服务商 · 7在避免重复输出的前提下路由模型选择并配置模型服务商使用服务商中立的模型协议基于 Provider Runtime 契约构建使用 OpenAI 控制面与 Realtime API测试与 Benchmark Provider Adapter配置 OpenAI、Anthropic、Gemini 与 Ollama
Agent · 7构建并配置 Agent为 Agent 添加类型化工具加入会话与语义记忆安全地委派给子 Agent返回结构化 Rust 值在不丢失语义的前提下流式输出使用检索为 Agent 提供事实依据
持久工作流 · 7组合确定性工作流让工作流持久化运行持久工作流 Worker协调 Timer、Signal 与持久等待运行多租户工作流基础设施运行并行 Branch 与安全 Race对持久 Workflow 进行版本管理
集成 · 7通过 MCP 连接外部能力选择存储与持久化边界通过 MCP Tasks 暴露持久工作构建并评估检索流水线使用 MCP Resources、Prompts 与 Sampling在不跨越权限的前提下缓存 MCP 响应在 Rust Web Service 中部署 Runifold
质量与运维 · 10在没有网络的情况下测试评估质量并阻止回归观测完整运行树在浏览器与边缘环境安全运行准确理解可靠性声明在 CI 中运行可复现评测使用 SLO 运维 Runifold治理 Task 保留与删除把审计证据归档到 S3-Compatible WORM 存储管理兼容性与可信发布
文档/质量与运维
第一次使用?通过 45 分钟核心课程建立完整心智模型
质量与运维

治理 Task 保留与删除

监督带栅栏清理、保存 Tombstone、应用 Legal Hold、要求独立审批,并保留 Purge 证据。

实践指南·12 min

分离生命周期

MCP Handle TTL、Workflow Execution Deadline、Terminal Task Retention、详细 Tombstone Retention、Legal Hold 与 Archive Retention 是独立生命周期。混用可能删除活跃工作或永久 保存个人数据。

Execution Worker 不删除历史;独立控制面负责 Retention 与审计销毁。

清理监督

Supervisor 用有界 Keyset Page 发现符合条件的 Terminal Task Tenant,分配确定性 Process Shard,认领一个带栅栏 Tenant Cleanup Lease,维持 Heartbeat 并删除有界 Batch。Lease Loss 会立即停止该 Tenant。

原子删除插入不可变 Tombstone,并移除依赖 Checkpoint、Signal 与剩余 Reservation。Active、 Leased、Queued 与 Waiting Task 永远不符合条件。

Legal Hold 按 Tenant 与 Checkpoint 限定,记录 Principal、Reason 与 Database Time,Release 后仍可审计。只有 Archive 返回持久 Receipt 后,Export Confirmation 才推进单调 Cursor。

Prepare 排除 Active Hold,只包含不高于已确认 Export Watermark 的 Tombstone。Execution 在删除同一原子操作中再次检查 Hold。

双人审批 Purge

一个认证 Principal 准备精确有界 Member Set,另一个 Principal 必须在 Deadline 前 Claim 并 Approve,由当前 Fenced Owner 执行。Preparer 不能自批;过期 Reviewer 或 Executor 在 接管后无法决策。

Authorization Permission 分别限制 Hold、Release、Export、Prepare、Approve、Execute 与 Evidence Read。Policy Outage 与 Denial 都关闭式失败。

持久证据

成功 Purge 原子删除详细 Tombstone,并插入不可变 Aggregate Evidence,其中包含 Tenant、 Principal、Count、Cursor Range、Export Watermark、Fingerprint 与 Database Execution Time。 Retry 返回相同 Evidence。

Metric 只使用固定 Operation 与 Outcome。Tenant、Principal、Checkpoint、Purge、Lease 与 Receipt Identity 不能进入 Label。

生产上线步骤

把治理任务作为独立的定时 Worker 运行。先关闭清除,只验证发现与租约指标; 再只开放一个租户和一个小批次。控制循环始终按同一顺序执行:

发现合格租户 -> 获取带 fencing 的租约 -> 心跳续租
-> 导出 tombstone -> 确认归档回执 -> 准备清除
-> 第二位负责人批准 -> 当前租约持有者执行

扩大范围前,要在任意两个阶段之间模拟租约丢失,并重复使用相同的导出与 清除标识。重试必须返回原回执或原证据,不能产生第二次决定。对导出水位 延迟、审批过期、反复丢失租约和策略服务不可用告警;出现这些情况时只暂停 删除,不要停止正常的执行 Worker。