Files
CASAN/docs/jp-poc/03_導入・運用・制限事項.md
T

29 lines
1.5 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# 導入・運用・制限事項
## 導入手順(PoC)
1. 顧客と対象リポジトリ、担当者、承認ルールを確定します。
2. CASAN bundle を顧客環境へ配置し、Docker Compose または提供手順で起動します。
3. Gitea workflow に CASAN gate を接続します。
4. Domain Pack と閾値を対象プロジェクトに合わせます。
5. テスト PR を用いて PASS/BLOCK/Evidence Pack を確認します。
6. 運用開始後、週次で KPI と誤検知をレビューします。
## 日常運用
- 開発者: PR の CASAN verdict と必要な修正を確認します。
- QA/セキュリティ: ブロック理由、Evidence Pack、例外承認を確認します。
- 管理者: ポリシー変更、ロール、バックアップ、障害連絡を管理します。
## 既知の制限
- Evidence Pack の署名は、PoC 環境では鍵未設定の場合に unsigned となります。
- テレメトリ完全性未検証またはコストスパイクがある場合、pack は certified になりません。
- 実際の隔離強度は配置する runner/container 設定に依存します。Production 用 hardened sandbox は PoC の範囲外です。
- Enterprise SSO、HA、DR、外部監査は PoC 完了条件には含みません。
## 障害時
モデル、runner、検査、または証跡生成が失敗した場合、CASAN は PASS を生成せず、失敗理由を記録します。
復旧判断とマージ例外の承認は顧客の責任者が行います。