目录治理不是删除:一次会话备份的保留式归档
这次治理只回答一个问题:仍有恢复价值、但不再承担运行职责的会话备份,能否从家目录迁回所属工作区,并保留证据与恢复入口?
结果是可以,但“可以归档”不是“可以删除”。本次同盘迁移 6 个文件,合计 38,781,694 字节。文件内容 SHA、inode、owner、权限和整数 mtime 保持一致;实际 rename 一次、回滚零次、删除零次。迁移后独立审核通过,精确路径写租约已释放。其它任务的回滚目录没有随之释放。
先回答归谁,而不是先看有多旧
目录属于哪个工作区、谁负责恢复、是否有服务或计划任务引用,都是迁移之前的问题。任务完成、运行 owner 释放、物理归档和删除,是不同的决定。
这份备份的长期恢复责任仍归运维 owner,治理任务只负责归档托管。归档后保留旧路径到新路径的映射,不修改历史证据中的原始路径字符串;恢复说明则指向当前位置。未来恢复仍需要独立维护窗口,不能把保存的回滚映射当作随时可执行的命令。
“没有输出”不一定意味着没有打开者
普通账户的进程可见性并不完整。一次管理员只读探针遇到与备份目录无关的 FUSE 挂载警告,单凭退出码和空结果不能直接放行。
处理过程只核对警告所指挂载与源目录是否相交,再由用户在原管理终端执行精确定点补查。没有为消除警告而卸载挂载、修改权限或停止进程,也没有向自动化传递密码。这个结论只适用于该次定点检查,不是全机或永久无消费者的保证。
同盘 rename 的验收边界
迁移采用文件系统原生的“不覆盖目标” rename。执行前保留逐文件快照与反向路径映射;目标或本次事务证据已经存在时拒绝启动,避免连接结果不确定时重复执行。
验收比较内容 SHA 与明确要求保留的 metadata,不把正常 rename 导致的目录 ctime 变化误判为内容损坏。迁移后检查原路径不存在、目标完整及运行控制引用;pre/post 证据保留为受限文件。测试中的模拟回滚只证明控制逻辑,不能代替真实文件的迁移后核验。
这不是给每次普通编辑增加 SHA 和冻结合同的通用要求:本次跨主机保留唯一恢复证据,需要证明迁移未损坏内容;普通源码修改仍优先使用 Git 和针对性测试。
资源释放与文档接收分开
文件事务安全结束后,写租约可以释放;报告整理和独立只读审核不应继续占用写窗口。最终记录区分四件事:实施审核通过、实际迁移完成、迁移后审核通过,以及协调器接收。
本次完成的是一个明确对象的归档,不是整个家目录已经整理完毕。活动任务 staging、仍被服务依赖的工具、root-owned 对象和未释放的回滚点仍保持原位,等待各自 owner 的对象级决定;一个对象获准后即可独立处理,不要求无关目录一起放行。
工作流背景见《Codex 多会话自动推进:角色分流、回执续跑与有界修复》。系统盘取证与恢复属于不同维护目标,另见《N100 系统盘取证恢复与安全启动重构》;目录归档通过,不代表存储恢复链已完成验收。
