多租户安全(fail-closed 铁律)
PostgreSQL RLS FORCE 行级隔离 + 自研 Casbin 语义授权引擎(RBAC/ABAC/行列权限)双重防护;EdDSA JWT + JWKS 双密钥旋转;一切故障路径默认拒绝。
一个 Rust workspace 构建完整平台底座:多租户安全、动态元数据建模、持久化工作流编排、计量计费、GIS 空间检索与矢量瓦片。单机一体化与 Kubernetes + Istio 云化双形态交付。
rust_svc 是一个用纯 Rust 构建的企业应用开发底座(Platform Foundation): 它不是一个业务系统,而是承载业务系统运行的全部地基——身份与权限、动态数据建模、 工作流、计量计费、空间检索、北向 API 网关,以及围绕这些能力的部署与运维体系。
cargo test --workspace 790 项测试全绿、33 项 live 门控忽略。svc-all-in-one 单进程一体化 ↔ Helm 云化(Kubernetes + Istio ambient + ArgoCD/Rollouts + VictoriaMetrics)。请求面:客户端只经 svc-gateway 进入;网关本地验签 JWT、剥离伪造租户头、 注入信任租户头后转发到各业务服务的 internal HTTP 面;服务落库时以 SET LOCAL app.tenant_id 触发 PG 行级安全(RLS)。云化形态下 Istio 以 ambient 模式提供 L4 mTLS 与入口准入,治理逻辑在应用层——详见 架构总览 与 Istio 边界。
| 你是谁 | 从这里开始 | 然后深入 |
|---|---|---|
| 第一次接触 | 这是什么(5 分钟) | 概念总览 → 架构总览 |
| 应用开发者 | 快速开始 | 第一次调用 → REST API |
| Rust 平台开发者 | 本地开发工作流 | 源码地图 → 参与开发 |
| 架构师 | 架构手册(L1→L5) | 设计决策 → 一致性语义 |
| 平台 / 运维工程师 | 部署总览 | Kubernetes → Istio 接入面 → 排障中心 |
| 安全评估 | 安全总览 | RLS fail-closed → 审计哈希链 |
git clone https://github.com/echemoo/rust_svc.git
cd rust_svc/deploy/standalone
docker compose up -d --build # postgis + all-in-one 两容器
docker compose run --rm rustsvc --bootstrap acme admin@example.com Pass-1234
# 打开 http://127.0.0.1:8080/docs(交互式 API 文档)不用 Docker?快速开始 · 源码路径 有从 initdb 起步的完整实测步骤(约 10 分钟)。