Documentation
¶
Overview ¶
Команда iamctl — инструмент оператора над каталогом прав модуля: пять действий, не двенадцать (задача #1036).
iamctl validate [-root=КАТАЛОГ] форма манифестов дерева
iamctl plan МОДУЛЬ последствия числом + отпечаток
iamctl apply МОДУЛЬ -expected-state=ОТПЕЧАТОК применение под отпечаток
iamctl export {МОДУЛЬ | -all} действующий каталог
iamctl doctor разбор состояния предикатом
ТОНКАЯ: разбор вызова, классификация чужого отказа, тексты и коды возврата живут в services/iam/internal/iamctl; локальная проверка дерева — в services/iam/internal/manifestcheckrun, том же исполнителе, что зовёт сборочная цель module-manifest-check. Здесь — только флаги посадки и вызов.
Прецедент формы — соседи по каталогу: migrator и authzmap-tables.
Почему у validate нет ни адреса, ни удостоверения ¶
Он обязан идти в pre-commit, то есть там, где ни кластера, ни сертификатов нет вовсе. Посадка разбирается ВНУТРИ соединения и только теми действиями, которым служба нужна; разбор её на старте отнял бы у validate эту способность.
Коды возврата ¶
0 годно 1 находка — вердикт о предмете получен, и он отрицательный 2 VOID — предмета нет: проверять и выгружать нечего 3 НЕ ИСПОЛНЯЛОСЬ — вердикта не получено вовсе