Platform model
核心概念
Flow 用明确的所有权和协议,把业务变化与平台稳定性分开。
控制面与业务模块
控制面负责身份、租户、公共治理和任务准入;业务实体、资源 ACL 与专用 API 优先归属模块。UI 是否显示从来不构成授权,真正的边界由 API 和数据库共同执行。
模块
一组可审核的业务能力边界,包含清单、配置、API、UI、权限和可选 worker 能力。模块不能任意查询其他模块的数据。
Organization 与 Workspace
Organization 是租户隔离边界,Workspace 组织具体协作范围。传入的租户标识只是请求选择,服务端必须重新验证成员关系与资源权限。
任务(job)
业务事务同时写入任务(job)与 outbox。任务是稳定身份:进度和结果按任务 id 寻址,重试不会产生新的任务。
工作流(workflow)与执行(execution)
每个任务对应一条工作流(workflow),relay 使用确定性 Workflow ID 启动。执行(execution)是一次尝试;至少一次投递要求每个外部副作用都具备幂等策略。
Bridge 与 Executor
工作流 activity 通过 bridge 调用异构 executor。协议稳定,运行时可以变化;本机 journal 只覆盖单节点,不等于跨节点一致性。
协作
实时广播、其他客户端收到和服务端持久保存是三个不同状态。只有满足耐久约定后,系统才能确认“已保存”。
Agent 与工具
模型输出是数据,不是权限来源。工具调用必须经过身份、租户、资源、scope、预算和审计的共同约束。
如何理解能力状态
- 已测试源码:纯逻辑、静态检查或本地执行器已经运行测试。
- 集成骨架:接口与接入代码存在,但尚未连接真实服务完整验收。
- 契约待实现:边界和验收标准已定义,实现仍未完成。