← STATIONSCH 03 — FICHE/CH/03 · ÉCHAP POUR FERMERFREN

Aliquot — ingestion et traçabilité des runs

Un laboratoire ne peut défendre un résultat que s’il peut montrer d'où viennent les données. Aliquot enregistre chaque run une seule fois, accepte ses fichiers sans faire confiance au réseau, et tient un registre qui ne peut pas être modifié discrètement.

INGESTION
Enregistrement idempotent des runs
TRANSFERT
Repris, empreinte vérifiée à la clôture
TRAÇABILITÉ
W3C PROV entité / activité / agent
MULTI-TENANCE
PostgreSQL, sécurité au niveau ligne
DÉCISIONS
15 ADR avec options écartées
FIG. 1 — JOURNAL D'AUDIT EN AJOUT SEUL
ENTRÉE n−1
prev 0000…
hash a91f…
ENTRÉE n
prev a91f…
hash 7c02…
ENTRÉE n+1
prev 7c02…
hash e4b8…
RUN — entité← wasGeneratedBy
PASSE INSTRUMENT — activité
wasAssociatedWith →OPÉRATEUR — agent

LE POINT DIFFICILE

La sécurité au niveau ligne n'isole vraiment que si chaque connexion pose son contexte de locataire et qu’aucun chemin de code ne peut l'oublier. C'est un problème de pool de connexions, pas un problème de SQL.

CE QUE J'AI ÉCARTÉ

Une base par locataire. Isolation nette, migrations ingérables. La sécurité au niveau ligne déplace le coût de l'exploitation vers la rigueur des relectures.

QUESTION OUVERTE

La sécurité au niveau ligne tient jusqu’à ce que le volume d'un seul locataire fasse des index partagés sur run et audit_event le goulot d’étranglement. Partitionner par tenant_id précède la séparation — le seuil reste non mesuré.