Transcripción de servicio con búsqueda
Actualizado el 11 de agosto de 2026.
Consulte Alertas de flujo de trabajo del portal enfocado para la supervisión automatizada de trabajos, licencias, temporizadores, grupos de Mac y recuperación.
Estado
La base del portal y el transporte de ejecución local restringido se implementan detrás de indicadores de funciones del entorno. Incluyen el esquema de base de datos aditivo, el límite de confianza del trabajo con licencia, la búsqueda de servicios de texto completo, el visor codificado por tiempo, las correcciones de solo adición, la auditoría de acceso/búsqueda con hash, el descubrimiento determinista de la fuente MPR PA y dos trabajadores M4 de conmutación por error. Diecisiete servicios históricos reales ahora pasan de extremo a extremo en ambas Mac. La búsqueda del personal de producción, las correcciones del administrador y el temporizador nocturno del trabajador se habilitaron el 10 de agosto a través de los MR del portal !436 y !437. Hay diecisiete transcripciones disponibles y una versión anterior está obsoleta. La primera ejecución de producción controlada verificó ambas Mac, no encontró trabajo duplicado y finalizó con éxito. El 11 de agosto, ambos temporizadores del entorno pasaron sus primeras ejecuciones de aceptación desatendidas. La producción es ahora el único propietario del programa nocturno; sus dos consumidores aún utilizan ambas Mac, mientras que el temporizador de desarrollo permanece instalado pero deshabilitado. El acceso y la retención siguen siendo un seguimiento explícito de la gobernanza en lugar de una suposición implícita de la versión.
El bloqueador de ruta de origen del 10 de agosto está resuelto. La VM del portal ahora monta 10.200.24.2:/main-pool/bulk-storage/multitracks en /mnt/multitracks a través del automontaje systemd existente con opciones ro del lado del cliente. El /etc/fstab anterior se conserva como /etc/fstab.before-transcripts-20260810. Esto evita que el LXC 109 storage-mgr no privilegiado obtenga privilegios solo para ejecutar el kernel NFS.
El seguimiento del endurecimiento de la infraestructura aún es necesario: el host Proxmox actualmente expone la exportación /main-pool principal de forma amplia como lectura/escritura. El cliente de transcripción se monta de solo lectura, pero la exportación del lado del servidor debe inventariarse y reducirse sin interrumpir sus clientes existentes. Este es un problema existente del límite de almacenamiento, no una razón para otorgar acceso de almacenamiento a las Mac; las Mac continúan recibiendo solo audio con ámbito UUID de la VM del portal.
Base del portal implementada
Los valores predeterminados de las funciones fallan de forma cerrada con:
SERVICES_TRANSCRIPTS_ENABLED=0, que controla la búsqueda de transcripciones, las tarjetas y el visor de transcripciones;SERVICES_TRANSCRIPT_CORRECTIONS_ENABLED=0, que controla por separado el formulario de corrección del administrador;- el permiso dedicado
services_transcripts.manage, otorgado a los administradores del portal por defecto en lugar de a todos los espectadores del personal.
La producción establece explícitamente los indicadores de búsqueda, corrección y trabajador en 1. El archivo de entorno permanece protegido fuera del repositorio.
La consulta del archivo de Servicios puede buscar segmentos de máquina originales y correcciones revisadas solo cuando la función de indicador y las tablas requeridas estén disponibles. Un servicio coincidente muestra como máximo tres extractos delimitados y enlaza directamente al momento exacto de la transcripción. Los resultados permanecen agrupados por servicio y fecha. El visor completo agrupa los segmentos de máquina inmutables en párrafos legibles, etiqueta el texto como automático, admite audio MPR PA multipartes y mapea cada marca de tiempo de párrafo a su tiempo relativo a la parte. La agrupación de párrafos es de presentación y no reescribe ni fusiona los segmentos almacenados. El visor también tiene búsqueda local basada en palabras, coincidencias resaltadas, navegación anterior/siguiente y URL de consulta y segmento compartibles. Las correcciones agregan una nueva fila, conservan la redacción de la máquina, registran al revisor y el motivo, y pueden reemplazar una corrección anterior sin eliminarla.
Marcadores de servicio revisados
El visor de transcripciones admite un esquema revisado de los momentos importantes del servicio. Los administradores del portal pueden anclar un marcador a un segmento de transcripción inmutable existente y clasificarlo como Adoración, Sermón, Anuncios, Oración, Ofrenda u Otro. El personal puede entonces seleccionar el marcador para buscar el reproductor MPR PA multipartes existente en el archivo fuente correcto y la marca de tiempo relativa a la parte.
Para agregar un marcador:
- Abra la transcripción del servicio y encuentre el párrafo que contiene el momento importante.
- Seleccione Revisar junto a ese párrafo, luego elija el momento exacto de la transcripción con marca de tiempo en el cuadro de diálogo de revisión.
- En Agregar al esquema del servicio, seleccione el tipo de momento, agregue opcionalmente una etiqueta corta para el personal y guarde.
- Verifique que la nueva entrada Momentos importantes comience la reproducción en el límite previsto.
El mismo cuadro de diálogo de revisión compartido contiene controles de corrección. Reemplaza los formularios anteriores de corrección y marcador repetidos debajo de cada segmento sin procesar. Los controles de revisión solo están disponibles para los usuarios con services_transcripts.manage y son visualmente discretos hasta que se pasa el cursor sobre el párrafo o se enfoca en pantallas más grandes.
Las escrituras de marcadores requieren services_transcripts.manage y el mismo límite CSRF de sesión utilizado para las correcciones de transcripciones revisadas. El servidor resuelve el segmento enviado contra la transcripción disponible más reciente y almacena tanto el tiempo del servicio completo como las coordenadas de reproducción multipartes inmutables. Las etiquetas ingresadas por el personal tienen límites de longitud y se escapan al renderizarse.
Retirar un marcador lo elimina del esquema actual sin eliminar su registro de auditoría. La base de datos conserva su creador y hora de creación, además del administrador y la hora de retirada. Las acciones de los marcadores nunca cambian la redacción de la transcripción, el audio fuente o una corrección existente.
El núcleo del trabajador del portal ahora proporciona:
- un trabajo deduplicado por hash de manifiesto fuente, flujo de trabajo, modelo e idioma;
- manifiestos de partes fuente inmutables ordenados;
- licencias de base de datos condicionales con un token aleatorio almacenado solo como SHA-256, recuperación de caducidad, reintentos limitados y reclamación
FOR UPDATE SKIP LOCKED; - validación estricta de resultados para versión de esquema, identidad de trabajo/fuente/modelo, idioma, duración del audio, recuento de segmentos, bytes UTF-8, marcas de tiempo, orden de partes múltiples, confianza y tamaño total de la transcripción;
- una confirmación atómica de metadatos de transcripción inmutables y segmentos ordenados solo mientras el trabajador que envía aún posee una licencia no caducada;
- tiempo de procesamiento, duración del audio, factor de tiempo real, costo de inferencia opcional y códigos de error limitados sin contenido.
El trabajador de línea de comandos admite la validación de configuración, la puesta en cola por fecha explícita o búsqueda limitada, la ejecución de un trabajo a la vez y el vaciado de la cola con hasta un consumidor con licencia independiente por Mac configurada. Cada consumidor comienza con una Mac diferente preferida y puede fallar a otro trabajador saludable. La reclamación/despacho real está además controlada por SERVICES_TRANSCRIPT_WORKER_ENABLED=1; la validación de la configuración permanece segura mientras el control está desactivado.
Experiencia de usuario prevista
El personal autorizado puede buscar en el archivo de Servicios existente una palabra o frase. Una coincidencia mostrará la fecha del servicio, un breve extracto de la transcripción y un desplazamiento de tiempo. Seleccionar el resultado abre la transcripción legible en ese segmento exacto, conserva los términos de búsqueda y resalta las palabras significativas. El lector local ignora las palabras de relleno comunes para que su comportamiento permanezca alineado con el índice de texto completo del archivo. Los permisos de búsqueda siguen siendo al menos tan restrictivos como el archivo de Servicios actual solo para el personal.
Las transcripciones automáticas son un índice de la grabación, no un registro autoritativo de lo que dijo una persona. La interfaz debe etiquetarlas como automáticas, conservar el resultado automático original y mantener un rastro de auditoría para las correcciones revisadas.
Selección de fuente
Utilice el canal de programa PA mono/estéreo, no los micrófonos vocales aislados. El trabajo actual de vista previa del navegador reconoce nombres WAV con la forma MPR PA o PA S, incluidas las partes numeradas, y escribe archivos derivados inmutables en Portal Playback/ sin cambiar los maestros WAV.
La selección de fuente debe registrar:
- identidad y fecha de la carpeta del servicio;
- ruta relativa exacta de la fuente, tamaño en bytes, hora de modificación y SHA-256;
- etiqueta de canal detectada y número de parte;
- regla/versión de selección y un valor de confianza;
- si un humano aprobó una selección ambigua.
Si quedan cero o múltiples canales PA plausibles después de la clasificación determinista, el trabajo entra en needs_source_review. No debe elegir un canal silenciosamente.
Arquitectura de procesamiento
La VM del portal es el orquestador y sistema de registro. Las dos Mac M4 Pro inactivas en 10.200.21.35 y 10.200.5.5 son un grupo de ejecución activo/activo, no dos planificadores independientes que escanean almacenamiento.
- Después de que la ingesta del servicio sea estable, la VM crea un trabajo de transcripción deduplicado para el hash de la grabación.
- Una licencia de base de datos asigna el trabajo a una Mac saludable. La otra Mac puede tomar otro trabajo pero no puede procesar la misma licencia.
- La VM selecciona el derivado existente inmutable
Portal Playback/MPR PA*.m4a, verifica su ruta, tamaño y SHA-256 contra el manifiesto del trabajo, y deja los maestros WAV de solo lectura. - Un comando SSH restringido transmite el artefacto delimitado a la Mac asignada. La clave no puede abrir una shell, reenviar puertos, seleccionar rutas arbitrarias ni ejecutar un comando proporcionado por el llamador.
- La Mac verifica cada byte recibido, convierte el audio a PCM mono de 16 kHz con
afconvertde macOS y ejecutamlx-whisper0.4.3 con la revisión del modelo inmutablewhisper-large-v3-turboa4aaeec0636e6fef84abdcbe3544cb2bf7e9f6fb. Devuelve JSON codificado por tiempo más modelo/versión, duración, idioma y hashes. No recibe credenciales del portal ni de almacenamiento. - La VM valida el tamaño, el esquema, el orden, las marcas de tiempo y los hashes de fuente/resultado antes de confirmar los segmentos.
- Los índices de búsqueda se actualizan solo después de la validación. Una licencia fallida o caducada se reintenta con un retroceso limitado y puede reasignarse de forma segura.
La preferencia inicial es la transcripción local porque los hosts M4 Pro están inactivos durante la noche y el procesamiento local evita el costo de inferencia por minuto. El habla de Azure u otro servicio aprobado sigue siendo una alternativa medida, no una dependencia automática. Una muestra representativa de diez servicios debe comparar la precisión de las palabras, la precisión de las marcas de tiempo, el tiempo de procesamiento, la tasa de fallos y el costo antes de que se finalice esa elección.
Modelo de datos implementado
El esquema aditivo debe separar los trabajos del texto buscable:
service_transcript_jobs: enlace de medios/servicio, identidad y hash del manifiesto fuente, estado, intentos, propietario/caducidad de la licencia, versión del modelo y trabajador, idioma, tiempo, costo y código de error limitado;service_transcripts: versión de transcripción automática inmutable, duración completa, metadatos del modelo, resumen de calidad y estado de revisión;service_transcript_segments: milisegundos de inicio/fin, texto, confianza cuando se admite, número de secuencia e índice de texto completo;service_transcript_corrections: referencia del segmento original, texto revisado, editor, marca de tiempo y motivo sin sobrescribir la salida automática;service_transcript_job_sources: partes fuente ordenadas, ruta, tamaño, hora de modificación, SHA-256 y número de parte para la entrada completa del servicio;service_transcript_access_log: eventos de búsqueda/visualización/corrección del personal; los términos de búsqueda se representan solo por SHA-256 y longitud, nunca por texto de consulta sin procesar;service_archive_markers: límite de servicio revisado, ancla de segmento inmutable, coordenadas de reproducción multipartes, creador y retirada auditable.
Una clave única deduplica un SHA-256 de manifiesto fuente más la versión del modelo/flujo de trabajo. Las actualizaciones de licencia deben ser condicionales al propietario actual y a la licencia no caducada.
Programación y límites de recursos
- Descubrir solo carpetas cuya metadatos de ingesta y tamaño de fuente hayan permanecido estables durante una ventana configurada.
- Ejecutar durante la noche por defecto, con un número máximo pequeño de trabajos por noche.
- Permitir un proceso de transcripción por Mac inicialmente.
- Limitar la duración de la entrada, los bytes, los segmentos de salida, los bytes de la transcripción y el tiempo de ejecución.
- Pausar automáticamente cuando una Mac esté con batería, con poco disco, con restricciones térmicas o tenga una aplicación de producción interactiva en ejecución.
- Registrar la duración del procesamiento de reloj de pared y el factor de tiempo real para cada ejecución.
El instalador de systemd define un temporizador diario a las 2:30 a.m. hora del Este con hasta veinte minutos de fluctuación. Cada ejecución programada primero verifica el grupo de trabajadores restringido, luego inicia dos consumidores de cola. Las licencias de filas de base de datos evitan que los consumidores tomen el mismo trabajo; cada uno prefiere una Mac diferente y conserva la conmutación por error. La instalación de la unidad no la habilita. Después de que el grupo inicial de diez servicios se completó, el indicador y el temporizador del trabajador de desarrollo se habilitaron el 10 de agosto. Luego, la producción se habilitó después de una verificación del esquema aditivo, una pre-verificación de salud de ambas Mac y una ejecución deduplicada controlada.
Luego, ambos temporizadores completaron sus primeras ejecuciones desatendidas el 11 de agosto dentro de la ventana de fluctuación configurada. Cada uno validó ambas Mac, inició dos consumidores, registró el rezago agotado como una cola saludable vacía y finalizó con estado cero. Debido a que ambos entornos comparten la misma cola deduplicada, el temporizador de desarrollo se deshabilitó después de la aceptación. El temporizador de producción es el único planificador nocturno y aún inicia un consumidor por Mac. El monitor de flujo de trabajo de desarrollo establece WORKFLOW_ALERT_TRANSCRIPTS_ENABLED=0; el monitor de producción es el único responsable de las alertas de trabajos de transcripción, temporizadores y grupos de Mac.
El primer grupo paralelo expuso la contención del índice de cola cuando cada consumidor ejecutó la actualización del rango de recuperación de licencias caducadas dentro de su transacción de reclamación. El segundo consumidor no vio ninguna fila reclamable; no duplicó un trabajo. Las licencias caducadas ahora se recuperan una vez antes de que comiencen los consumidores, mientras que cada transacción de reclamación se limita a seleccionar y actualizar su única fila con licencia.
Límite de ejecución instalado
Tanto worship@10.200.21.35 como worship@10.200.5.5 tienen el mismo trabajador con ámbito de usuario, entorno Python, instantánea de modelo fijada y caché privada. Una clave dedicada en /etc/riveroaks-portal/service-transcript-worker es legible solo por la cuenta del trabajador del portal. Su autorización de Mac correspondiente utiliza restrict de OpenSSH más un comando forzado. Los comandos admitidos son exactamente health, receive <uuid>, run <uuid> y cleanup <uuid>; una prueba de comando arbitrario fue rechazada el 10 de agosto.
El orquestador fija ambas claves de host ED25519 de Mac en /etc/riveroaks-portal/service-transcript-known-hosts. Las cargas utilizan un manifiesto enmarcado y un flujo de audio sin procesar en lugar de scp o un shell remoto. La Mac acepta solo nombres secuenciales part-NN.m4a, tamaños limitados, IDs de modelo conocidos, UUID válidos y valores SHA-256 coincidentes. Los resultados permanecen no confiables hasta que la VM los valida bajo la licencia de base de datos aún activa.
Ejecuciones históricas verificadas
El grupo de desarrollo inicial de diez servicios y una extensión de producción de siete servicios se completaron el 10 de agosto de 2026. Ninguna redacción de transcripción se reproduce en este manual.
| Servicio | Host de ejecución | Audio | Tiempo de ejecución | RTF | Segmentos | Palabras | Costo |
|---|---|---|---|---|---|---|---|
| 9 de agosto de 2026 | 10.200.21.35 |
2:40:34 | 4:32 | 0.028233 | 2,083 | 19,150 | $0 |
| 2 de agosto de 2026 | 10.200.21.35 |
2:35:13 | 3:59 | 0.025716 | 1,884 | 14,489 | $0 |
| 26 de julio de 2026 | 10.200.5.5 |
2:35:02 | 4:59 | 0.032230 | 2,030 | 17,753 | $0 |
| 19 de julio de 2026 | 10.200.21.35 |
2:39:09 | 4:49 | 0.030296 | 1,870 | 20,450 | $0 |
| 12 de julio de 2026 | 10.200.5.5 |
3:01:47 | 5:00 | 0.027481 | 2,095 | 19,360 | $0 |
| 5 de julio de 2026 | 10.200.21.35 |
2:38:32 | 4:19 | 0.027187 | 2,001 | 17,732 | $0 |
| 28 de junio de 2026 | 10.200.5.5 |
2:44:00 | 4:12 | 0.025571 | 2,266 | 19,729 | $0 |
| 21 de junio de 2026 | 10.200.21.35 |
2:39:34 | 3:52 | 0.024189 | 1,747 | 18,130 | $0 |
| 24 de mayo de 2026 | 10.200.5.5 |
2:38:45 | 4:24 | 0.027769 | 2,048 | 17,703 | $0 |
| 29 de marzo de 2026 | 10.200.21.35 |
2:35:52 | 4:25 | 0.028387 | 2,421 | 19,075 | $0 |
| 22 de marzo de 2026 | 10.200.5.5 |
2:40:23 | 4:20 | 0.026995 | 2,110 | 17,834 | $0 |
| 15 de marzo de 2026 | 10.200.5.5 |
2:32:36 | 4:43 | 0.030952 | 1,981 | 15,985 | $0 |
| 22 de febrero de 2026 | 10.200.21.35 |
2:34:05 | 3:46 | 0.024427 | 1,995 | 15,222 | $0 |
| 15 de febrero de 2026 | 10.200.5.5 |
2:39:10 | 4:14 | 0.026545 | 2,228 | 18,296 | $0 |
| 8 de febrero de 2026 | 10.200.21.35 |
2:37:20 | 4:03 | 0.025749 | 2,222 | 18,192 | $0 |
| 25 de enero de 2026 | 10.200.5.5 |
2:46:54 | 4:24 | 0.026364 | 2,462 | 20,036 | $0 |
| 18 de enero de 2026 | 10.200.21.35 |
2:45:06 | 4:49 | 0.029171 | 2,249 | 17,095 | $0 |
Para las diecisiete transcripciones de servicio disponibles, los recuentos de segmentos/palabras del trabajo y la transcripción coincidieron; el orden de las marcas de tiempo no tuvo solapamientos ni rangos no positivos; las identidades de fuente y resultado pasaron la validación; el propietario de la licencia, el token y la caducidad se borraron; y ambas Mac tuvieron cero directorios de trabajo UUID retenidos después de la confirmación. Cada trabajo se completó en su primer intento, el tiempo de ejecución promedio fue de 4:24, el rendimiento medido fue de aproximadamente 31-41 veces el tiempo real y el costo total de inferencia fue de $0. La búsqueda de texto completo produjo coincidencias indexadas en los diecisiete servicios. Estos son resultados de integridad operativa, no una evaluación de la precisión de las palabras; el personal aún debe realizar comprobaciones puntuales de escucha ordinarias mientras utiliza el grupo de producción.
Asesoramiento determinista sobre la calidad de la transcripción
El portal realiza una verificación de asesoramiento limitada después de validar y normalizar el resultado del trabajador. Esta verificación es código ordinario, no inferencia de IA. Nunca reescribe, elimina ni corrige la redacción de la transcripción y no convierte un trabajo de transcripción válido en un fallo operativo.
Para las transcripciones en inglés, el detector versión transcript-quality-1 registra:
- una secuencia de al menos cuatro caracteres de un sistema de escritura que es inesperado en un resultado en inglés;
- al menos ocho copias consecutivas de la misma palabra normalizada;
- un solo token normalizado que contiene al menos ochenta caracteres; y
- como contexto secundario, el recuento y los primeros cincuenta números de secuencia cuya confianza del modelo es inferior a
0.30.
Los tres primeros patrones son signos deliberadamente estrechos de posibles artefactos del modelo. La baja confianza es solo contexto porque la música, la respuesta de la audiencia, los límites de silencio y el audio PA difícil pueden producirla legítimamente. El quality_json almacenado contiene solo una versión de esquema/detector, códigos de hallazgo, recuentos, números de secuencia de segmentos limitados y resumen de confianza. No duplica la redacción de la transcripción.
Cuando hay un patrón fuerte, el visor de transcripciones muestra un banner de revisión conciso y enlaza a las marcas de tiempo afectadas. La redacción marcada permanece visible e inmutable; un administrador autorizado puede agregar una corrección revisada a través del flujo de trabajo de solo adición existente. Las transcripciones sin patrones fuertes no reciben un banner. Los recuentos de baja confianza permanecen debajo de los detalles de procesamiento colapsados.
Los trabajos futuros reciben estos metadatos durante su confirmación atómica normal. Las filas existentes se pueden poblar sin volver a transcribir ni cambiar el texto ejecutando el trabajador instalado una vez con --backfill-quality; la actualización es condicional a quality_json IS NULL y registra solo el ID de transcripción, el estado de calidad y el recuento de anomalías.
El grupo de control de calidad de diez servicios incluye muestras delimitadas de apertura, medio, cierre, nombres propios, referencias de las Escrituras, límites de silencio y audio difícil. La inferencia independiente de clips cortos confirmó que los artefactos gruesos son lo suficientemente repetibles como para justificar las tres verificaciones deterministas, pero no es un sustituto de la escucha humana. Un revisor autorizado aún debe audicionar la cola de apertura, medio y cierre contra el audio fuente antes de que se pueda cerrar la tarea de precisión de escucha. Los clips de revisión temporales deben eliminarse después de esa verificación; Git y Notion conservan solo hallazgos agregados y referencias de marcas de tiempo.
Despliegue en producción
El despliegue en producción se completó el 10 de agosto de 2026.
- El MR de lanzamiento del portal
!436y el MR de hotfix de la raíz de producción!437se fusionaron enmain; los pipelines7619y7622pasaron y se desplegaron. - El esquema aditivo y el permiso
services_transcripts.manageestán presentes. - Ambas Mac restringidas pasaron la pre-verificación de producción.
- La base de datos informa dieciocho trabajos completados, diecisiete transcripciones disponibles, una transcripción obsoleta y cero trabajos fallidos, en reintento o con licencia caducada.
- Una ejecución controlada inició dos consumidores independientes, no reclamó trabajo duplicado y finalizó con éxito.
- El temporizador de producción está habilitado para las 2:30 a.m. hora del Este con hasta veinte minutos de fluctuación.
- Su primera ejecución desatendida se activó a las 2:49 a.m. el 11 de agosto, pasó las pre-verificaciones de ambas Mac, registró una cola elegible vacía como saludable y finalizó con estado cero.
- La ejecución de aceptación de desarrollo también pasó, después de lo cual su temporizador redundante se deshabilitó. La producción es el único propietario de la cola nocturna.
- La ruta de Servicios sigue estando protegida por autenticación; la búsqueda está disponible para el personal y las correcciones requieren el permiso dedicado de administrador.
Privacidad, búsqueda y retención
El audio y las transcripciones del servicio pueden incluir solicitudes de oración, nombres u otros discursos sensibles. La producción sigue siendo solo para el personal. El texto de la transcripción nunca debe enviarse a un servicio de IA de propósito general solo para mejorar la búsqueda.
Controles aplicados actualmente
- La visualización y la búsqueda requieren una cuenta de portal autenticada con
staff.view. El portal registra las visualizaciones y búsquedas de transcripciones; los términos de búsqueda se representan solo por SHA-256 y recuento de caracteres en la tabla de auditoría. - Las correcciones de solo adición y los marcadores de servicio requieren
services_transcripts.manage, que se asigna a los administradores del portal. - No hay un punto final de exportación masiva de transcripciones. Un espectador del personal puede leer y copiar texto que ya está visible para él en el navegador.
- El selector de fuente acepta solo la ruta determinista de servicio dominical
MPR PA. No selecciona micrófonos aislados, feeds de sala de confianza, talkback ni carpetas de ensayo. - Las Mac de ejecución reciben un paquete de fuente delimitado y ninguna credencial de almacenamiento o base de datos. Las rutas de finalización y fallo normales eliminan el paquete con ámbito UUID inmediatamente.
- Las operaciones de salud y recepción del trabajador eliminan los directorios de trabajo y staging de UUID abandonados después de 48 horas, solo mientras el bloqueo de transcripción está inactivo. Los archivos de modelo y las rutas no relacionadas están fuera de ese límite de limpieza.
- Los clips temporales de QA se eliminan cuando finaliza la sesión de revisión y nunca deben confirmarse en Git ni adjuntarse a un ticket o tarea de Notion.
Política recomendada pendiente de aprobación del propietario
La siguiente es la recomendación de mínimo privilegio. No es un programa de retención aprobado hasta que el propietario de River Oaks registre la aprobación.
| Datos | Retención recomendada | Notas |
|---|---|---|
| Transcripción del servicio dominical publicado y marcas de tiempo de palabras | Mientras la grabación del servicio correspondiente permanezca en el archivo del personal | La eliminación de la grabación debería activar la revisión o eliminación de la transcripción; una transcripción no debe convertirse en un registro buscable huérfano. |
| Versiones de transcripción automática obsoletas | 90 días | Conservar brevemente para reversión, luego eliminar a menos que se aplique una retención legal o una revisión de corrección activa. |
| Correcciones revisadas | Vida útil de la transcripción | Las correcciones permanecen de solo adición. La eliminación de una transcripción elimina su texto de corrección como parte de la misma solicitud. |
| Metadatos del trabajo y hashes de fuente | 1 año después de la finalización terminal | Preservar la responsabilidad del procesamiento sin conservar otra copia de audio. |
| Auditoría de acceso a transcripciones | 1 año | Las filas de auditoría contienen metadatos de usuario/acción y un hash de búsqueda, nunca texto de consulta sin procesar. |
| Entradas del diario del trabajador | 30 días, sujeto a la política de diario limitada de todo el host | Los registros deben contener solo identificadores, tiempos, recuentos y códigos de error limitados. |
| Paquetes de audio de Mac fallidos o interrumpidos | Limpieza inmediata; máximo de 48 horas | El máximo absoluto cubre fallos de VM, red o proceso. |
| Clips temporales de escucha/QA | Fin de la sesión de revisión; máximo de 24 horas | Conservar solo hallazgos agregados y referencias de marcas de tiempo después. |
Portal Playback/MPR PA*.m4a |
Política existente del archivo de servicio | La transcripción reutiliza este derivado y no crea una segunda copia de archivo. |
El alcance recomendado son solo los servicios dominicales públicos de Goshen. Espanol, eventos especiales, ensayos y servicios privados deben excluirse hasta que un propietario apruebe explícitamente su audiencia, canal fuente y retención.
La audiencia recomendada es solo para visualización/búsqueda por parte del personal, con la administración de correcciones y marcadores permaneciendo solo para administradores del portal. El texto de la transcripción no debe aparecer en el correo electrónico de confirmación del pastor, la búsqueda pública, un prompt de IA externo o un enlace no autenticado. La decisión de acceso no resuelta es si staff.view es suficientemente restrictivo o si se debe otorgar un nuevo permiso services_transcripts.view solo al personal de producción, pastores y administradores del portal.
Manejo de correcciones, eliminación y privacidad
- Una corrección de redacción agrega una fila revisada; nunca sobrescribe el resultado automático inmutable. El revisor registra un motivo conciso.
- Una solicitud de privacidad o eliminación se dirige al propietario del portal y al propietario de la tecnología. No pegue el pasaje de la transcripción en un ticket general; identifique el servicio, la marca de tiempo, el solicitante y el alcance solicitado.
- Una eliminación aprobada urgente debe primero eliminar la transcripción de la búsqueda y la visualización. La eliminación permanente luego elimina la transcripción, los segmentos ordenados y el texto de corrección juntos. No elimina silenciosamente la grabación del servicio fuente, que sigue su propia decisión de archivo.
- Las filas de auditoría de acceso pueden retener el registro de la acción con una referencia de transcripción nula después de la eliminación permanente. Los metadatos del trabajo pueden retener hashes y hechos operativos limitados, pero no la redacción de la transcripción.
- Una retención legal o de cuidado pastoral anula la eliminación rutinaria. El propietario registra la retención, el alcance, el aprobador y la fecha de liberación fuera del texto de la transcripción.
Aún no existe un comando de eliminación aprobado ni un trabajo programado de retención de base de datos. Hasta que se apruebe la política y se implementen esas operaciones, no realice eliminaciones de transcripciones ad hoc en SQL.
Verificación y despliegue
- Completado: mover el cliente al límite NFS del host Proxmox y verificar el automontaje de la VM del portal y el comportamiento de solo lectura del lado del cliente. Aún requerido: reducir la exportación principal amplia del host después de inventariar los clientes actuales.
- Inventariar al menos diez servicios recientes y registrar cada canal candidato.
- Implementar la selección de fuente en modo de ejecución en seco y revisar todos los casos ambiguos.
- Comparar el modelo local fijado en ambas Mac; conservar hashes y métricas de precisión agregadas, no extractos de transcripción privados en tickets.
- El esquema aditivo, la validación de licencia/confirmación, la instalación del receptor, las claves de host fijadas, las verificaciones de salud de Mac y la prueba de denegación de shell arbitraria están completas. Diecisiete servicios históricos reales ahora pasan en ambas Mac.
- Completado: habilitar la búsqueda de transcripciones solo para el personal y los enlaces de desplazamiento de tiempo para el grupo de relleno revisado.
- Completado: rellenar diecisiete servicios representativos y ejecutar las comprobaciones de integridad agregadas. Continuar con las comprobaciones puntuales de escucha ordinarias en producción.
- Completado: habilitar el trabajador/búsqueda de producción después de las verificaciones de esquema, salud de Mac, autorización, deduplicación y temporizador. Completar la política de acceso y retención rastreada como endurecimiento de la gobernanza.
Secretos y operaciones
Las claves SSH privadas, las credenciales opcionales de la nube y las claves del proveedor de modelos pertenecen a archivos de entorno de ejecución protegidos o variables de GitLab CI. La documentación puede nombrar variables y describir su alcance, pero nunca debe contener sus valores. Las Mac reciben una clave pública dedicada y solo un comando forzado. Las credenciales SSH interactivas generales no forman parte del flujo de trabajo de producción.