ДокументацияАвто-расследование4. Авто-цикл — как кейс движется сам

Авто-цикл — как кейс движется сам

Это сердце авто-расследования. При вкл Auto-orchestrate и шкале на L2 (или L3) кейс идёт так:

  1. Triage — аналитик разбирает кейс и закрывает triage-шаги (triage по умолчанию остаётся за человеком).
  2. Начинается каскад. Когда выполнена completion policy triage, фаза enrichmentauto_when_phase_ready) диспатчит свои паттерн-плейбуки, а auto_when_ready-назначения enrichment-шагов запускаются — под гейтом шкалы автономии.
  3. Плейбуки отрабатывают → шаги закрываются. Когда execution плейбука достигает completed, платформа закрывает привязанный к нему шаг workbook'а (его шаг завершения). Это то звено, которое добавил P3: до него плейбуки отрабатывали, но шаги оставались открытыми и расследование зависало.
  4. Workbook каскадирует. Закрытие шага разблокирует следующие шаги, запускает их auto_when_ready и оценивает оркестрацию следующей фазы.
  5. Следующая фаза авто-диспатчится. Как только шаги enrichment разрешены, investigation диспатчится сама — и так дальше, фаза за фазой.

Цикл движется фоновым агрегатором, поэтому закрытия шагов и завершения фаз происходят без наблюдателя. Две закрывающие поверхности покрывают обе формы автоматизации:

  • Паттерны phase run — когда phase run завершается, каждый успешный паттерн-плейбук закрывает привязанный шаг.
  • Терминальные step-запуски — step-level auto_when_ready (или ручной) плейбук, который завершился, закрывает свой шаг.

Каждое автоматическое закрытие шага пишется тем же путём, что и ручное закрытие аналитиком, поэтому несёт audit-крошку с ID выполнения плейбука.