Skip to content

ops(PLAN53): 自分の端末を OpenBao backend へ切り替え、チーム共通の機密を移した実行の記録 (#172) - #181

Merged
takemi-ohama merged 4 commits into
mainfrom
ops/plan53-openbao-switchover
Sep 15, 2026
Merged

takemi-ohama merged 4 commits into
mainfrom
ops/plan53-openbao-switchover

Conversation

@takemi-ohama

Copy link
Copy Markdown
Contributor

概要

#172 の運用(operation モード)の実行の記録。本番コードは変えていない。差分は issues/PLAN53_openbao-switchover.md 1 本(要求・設計の節・単位ごとの計画・実行の記録)。社内の URL は https://openbao.example.com と伏せ、資格情報・token・機密の値は書いていない。

関連 Issue

変更点(実行したこと)

単位 結果
0 切替前の基準 済み
1 端末 macbook の資格情報の発行 済み
2 backend use openbao → test 済み(単位 3 の失敗で一度戻し、やり直した)
3 自分に devbase-team-writer 1 回目は 403(carmo-cdk#350)、修正の反映後に成功
4 migrate --to openbao 済み。carmo-system-console は .env を一時退避して対象外(利用者の判断)
4' 不達時に控えで起動 済み(URL を変える方法は scope が変わるため誤り。HTTPS_PROXY で届かなくしてやり直した)
5 個人単位 26 キーを users/takemi_ohama/global へ 済み(キーの仕分けは利用者の承認済み)
6 devbase up(with-ai-dev) 済み。退避先は利用者の判断で残す

記録に残した起きたこと: 単位 6 の確認中に team/zz-write-probe を誤って作成し、数十秒で削除した。

動作確認

  • devbase env backend test exit=0
  • projects/with-ai-dev の env exec -- env | sort と切替前の基準の差分 0 行(CLAUDE_* を除く)— 単位 4 の後と単位 5 の後の 2 回
  • 不達時(HTTPS_PROXY=http://127.0.0.1:9)に控えで env exec exit=0
  • ホストの bao kv get でキー数を別経路で照会: team/global 21 / users/takemi_ohama/global 26
  • with-ai-dev-dev-1 に 4 層の値、BAO_ADDR、~/.vault-token(0600)。token は環境変数・docker inspect・compose に無い
  • fix: プロジェクトの env による共通機密の打ち消しが効かないことがある #152: 同コンテナで [$GOOGLE_CLOUD_PROJECT] [$GCP_ACTIVE_PROFILE] → [] [with]
  • 記録を hvs. / token 形式 / 社内ホスト名 / role_id で grep して 0 件

🤖 Generated with Claude Code

https://claude.ai/code/session_01WWoEdi3vSQQnLLas1fVNLL

@takemi-ohama takemi-ohama left a comment

Copy link
Copy Markdown
Contributor Author

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🤖 cross-review | round 1 | kiro | COMMENT

実行の記録として単位ごとの取り消し手段・別経路確認・伏せ字方針が一貫しており、機密の混入も無い。1 点だけ、検証手段の記述と実際の結果が食い違う箇所があるので修正を提案する(インライン参照: issues/PLAN53_openbao-switchover.md:91, 167, 208)。単位 4' の記録が実態(HTTPS_PROXY で確認)を残しているので、上位の受け入れ条件・設計表・計画表の「URL を変える」記述もそれに揃えると、再実行時の誤読を防げる。

Comment thread issues/PLAN53_openbao-switchover.md Outdated

@takemi-ohama takemi-ohama left a comment

Copy link
Copy Markdown
Contributor Author

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🤖 cross-review | round 1 | agy | REQUEST_CHANGES

受け入れ条件・非機能設計表・計画表に記載された不達時検証手順が、キャッシュ仕様上 exit=1 となる手順のまま残っており実行記録と矛盾している点、および見出し階層やコマンド記載について各箇所の修正をお願いします。

Comment thread issues/PLAN53_openbao-switchover.md Outdated
Comment thread issues/PLAN53_openbao-switchover.md Outdated
Comment thread issues/PLAN53_openbao-switchover.md Outdated
- 受け入れ条件・非機能設計表・計画の単位 4' の検証手段を、url を変える方式から
  HTTPS_PROXY で通信だけを遮断する方式へ揃える(旧文言は取り消し線で残す)
- 単位 5 の承認済みキー一覧の見出しを H4 へ下げ、計画節のプレースホルダーは単位 5 への参照にする
- 単位 6 の docker exec のコマンドを省略なしの形で記録する

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01WWoEdi3vSQQnLLas1fVNLL
@takemi-ohama

Copy link
Copy Markdown
Contributor Author

🔧 /ndf:fix サマリ (round 1)

対応件数: critical=0 / major=1 / minor=2 (合計 3 論点、4 thread)
deferred: 0 件 / rejected: 0 件
commit: 5d63cfe
CI: SUCCESS(push 前の時点。push 後の再実行は待っていない)

詳細

  • [major] 不達時の確かめ方(agy / kiro の同じ指摘): 受け入れ条件(L91-97、旧文言は取り消し線で残す)・非機能設計表(L172)・計画の単位 4'(L213)を、url を変える方式から HTTPS_PROXY=http://127.0.0.1:9 で通信だけを遮断する方式へ揃えた
  • [minor] 見出しの階層: 単位 5 のキー一覧の見出しを H4 へ下げ(L401)、計画節のプレースホルダー(L222-224)は単位 5 の記録への参照に置き換えた
  • [minor] コマンドの省略: 単位 6 の docker exec を省略なしで記載し(L429)、出力に bao not in image を加えた

@takemi-ohama takemi-ohama mentioned this pull request Sep 15, 2026
5 tasks

@takemi-ohama takemi-ohama left a comment

Copy link
Copy Markdown
Contributor Author

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🤖 cross-review | round 2 | kiro | APPROVE

運用記録 (operation モード) として単位分割・取り消し手段・伏せ字方針が一貫しており、逸脱(単位 4' の確認方法の誤り、#152 を age のまま先行実施、write-probe の誤作成)も透明に記録されている。本番コードは変えていない。

修正提案は 1 件のみ(受け入れ条件 3 のチェック状態と条件文の字義の不一致、インライン参照)。設計・PR 横断で追加の修正提案は無い。

Comment thread issues/PLAN53_openbao-switchover.md

@takemi-ohama takemi-ohama left a comment

Copy link
Copy Markdown
Contributor Author

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🤖 cross-review | round 2 | codex | REQUEST_CHANGES

機密の分離完了の確認と、個人用キーを含む復旧手順の修正が必要です。

Comment thread issues/PLAN53_openbao-switchover.md
Comment thread issues/PLAN53_openbao-switchover.md Outdated
- 受け入れ条件: 「存在しない」を「機密(キー)を持つファイルが存在しない」へ改め、[x] と記録を一致させる
- 単位 5 の後始末: KV v2 の旧版に残っていた個人の資格情報を、承認のもと全版削除 → 21 キーで作り直した記録
- 単位 6 の取り消し: migrate --to age はチーム単位だけを戻すため、個人単位 26 キーを含む復旧手順を書く

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01WWoEdi3vSQQnLLas1fVNLL
@takemi-ohama

Copy link
Copy Markdown
Contributor Author

🔧 /ndf:fix サマリ (round 2)

fix commit: d668404 / CI: success(Python syntax 3.10〜3.12・Ruff・ShellCheck)

重要度 指摘 対応
major / セキュリティ KV v2 の team/global 旧版に個人の資格情報が残る(codex) 指摘どおり残っていた(v1: 47 キー)。承認を得て全版を削除し、21 キーを版 1 として作り直した。「単位 5 の後始末」の節に確認・実施・反映の確認・取り消し不可・教訓を追記
major / 復旧手順 migrate --to age で退避先を再生成できるという記述が誤り(codex) 単位 6 の取り消しと設計の理由を訂正し、「age ストアへ戻す手順」(退避先あり / 削除後 / 基準との照合)を追加
minor / 正確性 受け入れ条件「存在しない」と [x] の矛盾(kiro) 条件文を「機密(キー)を持つファイルが存在しない(空ファイルと carmo-system-console を除く)」へ改め、記録と一致させた
  • 修正 3 件 / deferred 0 / rejected 0、未解決スレッド 0
  • 記録に資格情報・社内ホスト名が無いことを grep で確認(0 件)

@takemi-ohama takemi-ohama left a comment

Copy link
Copy Markdown
Contributor Author

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🤖 cross-review | round 3 | codex | APPROVE

追加の修正指摘はありません。

@takemi-ohama takemi-ohama left a comment

Copy link
Copy Markdown
Contributor Author

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🤖 cross-review | round 3 | agy | APPROVE

PLAN53 の切り替え・移行手順および実行記録、前ラウンドまでの指摘(不達時検証・旧版の完全削除・age 復旧手順・受け入れ条件の整合性)の反映を確認しました。指摘事項はありません。

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

運用: 自分の端末を OpenBao backend へ切り替え、チーム共通の機密を移す

1 participant