N0–N3 — Sentinel, Edge Vision i Automation¶
N0 — Sentinel Nano¶
Cel: utrzymać minimalną obserwowalność i ścieżkę wybudzenia przy wyłączonych workerach. Odpowiedzialności: heartbeat, MQTT, czujniki, temperatury, alarmy, WOL, prosty dashboard i bufor zdarzeń. Wejścia: podpisane reguły health, telemetria UPS/smart plug i zdarzenia czujników. Wyjścia: node.health, power.state, alarm.raised, recovery.attempt i receipt.
Zależności: osobny Management VLAN, własne zasilanie, NTP, klucz urządzenia i co najmniej jeden kanał do Control Plane. Kontrakt: GPIO/API zasilania jest typowanym narzędziem, nigdy ogólnym shellem. Uprawnienia: A3 dla monitoringu, alarmu i WOL; A1 dla ATX; A0 dla capabilities. N0 nie wykonuje ciężkiego AI ani nie przechowuje głównej pamięci użytkownika.
Polecenie: „Jeśli N6 nie odpowiada 90 sekund, sprawdź zasilanie, spróbuj WOL jeden raz i przygotuj eskalację.” Przebieg: detekcja → korelacja maintenance window → health sieci/UPS → WOL → oczekiwanie → receipt → propozycja KVM. Walidacja: odłączony LAN, zawieszony OS, błędny klucz i niesprawny smart plug. Błąd/ryzyko: fałszywy alarm lub power-cycle aktywnego storage. Fallback: alarm i ręczne N16; bez twardego odcięcia przy nieznanym stanie.
N1 — Sentinel Plus¶
Cel: zarządzać kilkoma strefami i utrzymać lokalne usługi operatorskie. Odpowiedzialności: metryki, lokalna baza, VPN, reverse proxy, DNS, backup konfiguracji, monitoring VLAN i koordynacja N0. Wejścia: zdarzenia N0/N2/N3, status WAN, konfiguracja podpisana. Wyjścia: dashboard, alarm korelowany, raport trendu i zaszyfrowany backup.
Zależności: low-power x86 lub SBC, SSD, UPS, gateway, oddzielne konta serwisowe. Kontrakt: reverse proxy publikuje wyłącznie jawnie dozwolone usługi; zmiana DNS/firewall ma diff, target i rollback. Autonomia: A3 dla rotacji metryk, backupu i failover zgodnego z profilem; A1 dla otwarcia portu lub zmiany polityki. Polecenie: „Przełącz dashboard na WAN zapasowy po trzech niezależnych błędach i nie przenoś ruchu backupu.”
Przebieg: health probes rozróżniają awarię DNS, routera i operatora; N1 wybiera zatwierdzoną trasę, ogranicza transfer, utrzymuje audyt i po stabilnym powrocie przywraca WAN podstawowy. Walidacja: split DNS, utrata certyfikatu, pełny dysk metryk i failover. Błąd/ryzyko: wspólny UPS lub VLAN z workerami usuwa niezależność. Fallback: tryb lokalny, statyczny dashboard i ręczny dostęp N16.
N2 — Edge Vision Sensor¶
Cel: analizować obraz blisko kamery i przesyłać przede wszystkim metadane. Odpowiedzialności: dekodowanie, detekcja, maski prywatności, deduplikacja, bufor offline i klatka dowodowa. Wejścia: RTSP/ONVIF, strefy, harmonogram, model podpisany i retencja. Wyjścia: vision.detection, confidence, hash dowodu, health kamery i statystyki false positive.
Zależności: Raspberry Pi lub Jetson, NVMe, Camera VLAN, PoE/NVR i poprawny czas. Kontrakt: pełny strumień nie opuszcza obiektu bez polityki egress; liczba kamer nie jest deklarowana przed benchmarkiem FPS, rozdzielczości, kodeka i modelu. Autonomia: A3 dla klasyfikacji i bufora, A2 dla redukcji FPS w profilu energii, A1 dla alarmu telefonicznego lub drzwi. Polecenie: „W strefie dostaw wykrywaj pozostawione palety, zapisz 10 sekund przed i po zdarzeniu.”
Przebieg: maska → inferencja → śledzenie → agregacja zdarzenia → zapis dowodu → wysłanie metadanych → retencja. Walidacja: zestaw referencyjny, dzień/noc, brak strumienia, opóźnienie, drop rate, false positive i odłączenie WAN. Błąd: utrata GPU przełącza zatwierdzony profil CPU o niższym FPS. Fallback: lokalny NVR i alarm camera.offline; brak detekcji nie jest traktowany jak brak incydentu.
N3 — Automation Node¶
Cel: uruchamiać Control Center, PWA, formularze, approvals, kolejki i integracje biznesowe bez dedykowanego GPU. Odpowiedzialności: lokalna baza, outbox, workflow, harmonogramy, ERP/CRM, grafiki i nieobecności, routing spraw. Wejścia: formularze PWA, zdarzenia, dokumenty i zatwierdzone konektory. Wyjścia: joby, drafty, decyzje approval, statusy i receipts.
Zależności: identity, Secret Broker, Audit Event Store, backup i N16. Kontrakt: każda operacja zewnętrzna ma idempotency key, wersję rekordu, termin ważności i wymagane capability. Autonomia: A3 dla tworzenia draftu i lokalnego porządkowania; A1 dla wysłania, zmiany grafiku z konsekwencją kadrową, zamówienia lub księgowania. Polecenie: „Przygotuj grafik z nieobecnościami, pokaż konflikty i wyślij kierownikowi do zatwierdzenia.”
Przebieg: walidacja danych → reguły i konflikty → propozycja → approval kierownika → zapis wersji → powiadomienie → audyt. Walidacja: równoczesna edycja, utrata WAN, podwójny webhook, nieaktualna zgoda i restore bazy. Błąd/ryzyko: automatyczne powtórzenie może zdublować rezerwację lub wiadomość. Fallback: outbox z TTL, ręczny eksport i proces papierowy; po powrocie WAN reconciliation przed wysłaniem.
Wspólny scenariusz awaryjny¶
Przy utracie grid i WAN N0 pozostaje aktywny, N1 przełącza łącze, N2 redukuje FPS, a N3 zamraża skutki zewnętrzne i zapisuje outbox. Żaden z węzłów nie może poszerzyć swojej obserwacji, otworzyć nowego portu ani nadać sobie większej autonomii. Powrót usług następuje etapowo po potwierdzeniu czasu, konfiguracji i audytu.