Platform Service Governance 规范
《RAN 应用》平台服务与治理规范
Section titled “《RAN 应用》平台服务与治理规范”状态:阶段四平台规范基线
适用范围:第 32 至 37 章及雁遇 MVP 的平台候选能力
依赖:关系基础核心模型规范、架构与价值模型规范、Yanyu 仓库中的雁遇 MVP 工程规格
1. 平台定位与当前边界
Section titled “1. 平台定位与当前边界”关系操作系统是从参考实现中抽取的共享能力边界,不是已完成的独立平台。首期雁遇可在单体服务中实现这些能力,但必须保证权限、状态、审计和规则版本具有独立、可测试的逻辑责任。
平台能力只处理稳定的关系运行问题:身份与授权、受控状态写入、互动记录、规则执行、审计、数据权利请求和授权范围内的聚合。获客内容、活动主题、群运营节奏、定价、服务套餐、人工话术与行业争议规则保留在产品层。
2. 参考服务目录
Section titled “2. 参考服务目录”| 服务 | 负责对象或动作 | 最低写操作 | 最低读操作 | 禁止行为 |
|---|---|---|---|---|
| 身份与授权服务 | Entity、Identity、Consent、角色与用途 | 声明/核验身份、授予/撤回授权、分配角色 | 查询本人或授权范围内身份状态 | 以身份资料推断信任或扩大展示范围 |
| 关系服务 | RelationshipOpportunity、Relationship、InteractionEvent | 创建机会、记录互动、请求状态转换、更正记录 | 查询授权历史和当前状态 | 凭单方意向、推荐或模型输出确认关系 |
| 评估服务 | Application Assessment、Kernel Inference、规则版本、复核请求 |
记录受控推断、提交复核 | 返回解释、事实/证据依据和有效期 | 输出永久人格评分或不可复核结论 |
| 网络服务 | 授权范围内的聚合、分析结果 | 创建聚合任务或受控分析请求 | 返回聚合、数据范围和生成时间 | 返回未授权的原始关系事实 |
| 治理服务 | ReviewTask、Report、AuditEvent、数据权利请求 | 创建任务、分派、处置、导出/删除请求 | 查询本人处理状态或授权审计范围 | 自动结案严重举报或覆盖审计历史 |
服务是逻辑目录,不代表首期必须为每项服务独立部署。每个服务均须有明确的服务所有者、数据所有者和变更责任人;这些角色可在小团队中由同一人承担,但责任不得缺失。
3. 契约、版本与错误语义
Section titled “3. 契约、版本与错误语义”所有服务接口必须定义操作名、契约版本、调用主体、代表身份、用途、输入规则、幂等键、前置状态、产生事件、审计字段、输出及失败码。破坏性变更必须以新版本发布,并规定旧版本的迁移或停用日期。
| 结果类别 | 语义 | 调用方处理 |
|---|---|---|
completed |
请求已被完整执行,状态和审计均已写入 | 显示结果;可安全重试相同幂等键 |
rejected |
权限、输入或当前状态不允许执行 | 显示可解释原因;不得自行绕过 |
pending_review |
自动路径停止,等待明确责任人决定 | 展示处理状态和预期反馈渠道 |
accepted_async |
请求已被接收,最终结果待任务完成 | 返回追踪标识;不得假定成功 |
unknown |
结果无法安全确认 | 阻止后续高风险操作,人工核验审计与状态 |
写操作只有在领域状态变化和审计记录均成功时才可返回 completed。审计写入失败、规则版本缺失、授权无法确认或依赖服务不可用时,高风险写操作应返回 pending_review 或 unknown,而不是静默继续。
4. 权限、审计与人工处置
Section titled “4. 权限、审计与人工处置”访问控制至少同时检查:调用主体、资源归属、角色、用途、可见范围、当前授权和试点/组织边界。平台不得以群主、运营或系统角色为由获得无限读取权限。
| 风险类别 | 示例 | 平台行为 | 人工责任 |
|---|---|---|---|
| 低风险 | 本人更新名片、撤回展示、低风险文案草稿 | 执行并审计 | 处理异常或投诉 |
| 中风险 | 约见报名、活动发布、聚合报表 | 按规则执行或限制范围;记录证据 | 处理例外、容量或隐私争议 |
| 高风险 | 私密约见确认、换联异常、严重举报、批量导出、删除冲突 | 停止自动推进,创建 ReviewTask |
审查依据、决定、说明和回退 |
每一条 AuditEvent 至少记录请求关联标识、操作者/代表主体、动作、资源、权限结论、用途、规则版本、结果和时间。审计记录只追加;更正通过新事件表达。审计查询同样属于受控读取,不能成为查看敏感内容的旁路。
5. 数据治理与隐私
Section titled “5. 数据治理与隐私”数据按事实、状态、派生、网络聚合和审计分层保存。派生或聚合数据不得扩大事实层数据的可见范围;模型或规则结果必须标明其产生时间、规则版本、输入范围和有效期。
- 默认最小数据、最小可见与用途限定;手机号、联系方式、单方意向、举报原文和私密关系事实必须分级保护。
- 用户可发起查看、更正、导出、删除和撤回授权请求。平台必须记录请求、身份核验、处理状态、责任人和适用的保留依据。
- 试点、组织和行业之间默认隔离。跨边界复用任何关系数据前,必须重新确认目的、授权、责任主体和保留规则。
- 密钥、凭证、备份和日志不得包含非必要的敏感明文。告警通知必须使用最小必要上下文。
- 具体保留期限、法定例外、第三方处理方和正式合规要求仍为待决策项;在确认前不得宣称任何特定合规认证或法律结论。
6. 事件、可靠性与可观测性
Section titled “6. 事件、可靠性与可观测性”平台事件表达已发生的事实或处理结果。事件最小字段为 event_id、event_type、occurred_at、producer、subject_ref、schema_version、causation_id、visibility 和最小必要载荷。
生产方必须支持重复提交不产生重复状态变化;消费方必须显式处理重复、无序、延迟、版本不兼容与不可解析消息。首期可以用事务存储中的事件记录和受控任务完成这些要求;是否引入消息系统由真实并发、可靠性和集成需求决定。
最低观测项包括:服务可用性、写入失败率、权限拒绝率、审计缺失、规则版本、复核积压、导出/删除请求时效、备份恢复结果和外部依赖失败。发生故障时,优先保护授权和状态一致性,其次才是自动化体验。
7. 部署、运维与回退
Section titled “7. 部署、运维与回退”首期部署采用可验证的单体服务和关系型数据库作为参考设计。部署前必须有版本化迁移、配置版本、密钥管理、备份、恢复演练、监控告警和人工值班/接管流程。
| 情况 | 自动行为 | 回退或人工接管 |
|---|---|---|
| 身份或授权服务不可用 | 禁止依赖其结论的高风险流程 | 提示稍后处理;运营按最小必要规则核验 |
| 审计写入失败 | 阻止高风险写入 | 进入故障队列,恢复后核验并补处置记录 |
| 规则版本错误或不可用 | 停止自动状态升级 | 固定到已知版本或由责任人决定 |
| 智能辅助失败或输出异常 | 不提交任何自动状态变化 | 切换人工草稿、只读说明或停用能力 |
| 发现越权或数据泄露风险 | 限制相关访问和自动任务 | 启动处置、告知和复盘流程;具体法定要求待确认 |
扩展为独立服务、事件总线、图存储或多区域部署前,必须记录现有瓶颈、目标指标、迁移计划、失败回退和数据治理影响。
8. 雁遇验收与平台化门槛
Section titled “8. 雁遇验收与平台化门槛”雁遇首期至少验证:身份与年龄声明流程可审计;单方意向不泄露;双方同意前不换联;活动和反馈状态可回放;举报和高风险约见可进入人工队列;用户数据请求有可查询的处理结果;关键操作均有权限与审计记录。
一项能力可以被提议进入平台层,只有在其契约通过测试、权限/审计边界明确、至少有两个场景复用证据或获批准的复用验证计划、并且失败路径已被演练后。否则它仍是雁遇产品内部能力,不构成对外平台承诺。