统一客户控制台
console.oceanway.tech 的定位、信息架构、共享资源入口、购买路径、企业治理与 FDE 私有交付设计
统一客户控制台
console.oceanway.tech 是 OceanWay 面向个人用户、开发者与企业客户的唯一登录后客户控制平台。它负责让用户确定“当前代表谁、在哪个业务空间工作、可以使用哪些应用、资产和能力、费用由谁承担”,并在同一个全局壳中承载账户控制能力和角色化专业空间。
Console 不是把所有领域数据复制到一起的超级后台。Canvas、漫剧和电商仍然拥有独立生产工作台;开发者体验则正式成为 Console 内的 /ai 专业空间。ai.oceanway.tech 只保留公开开发者中心,不再形成第二个登录后台。
正式决策
| 项目 | 决策 |
|---|---|
| 正式 Host | console.oceanway.tech |
| 服务对象 | 个人用户、个人与企业开发者、企业成员、企业管理员、财务与安全负责人、受邀 FDE 客户 |
| 身份体系 | Customer Identity;与 admin.oceanway.tech 的 Workforce Identity 分离 |
| 产品形态 | 一个全局壳,按角色呈现全局管理、/ai 开发者空间和 FDE 私有交付等专业空间 |
| 核心职责 | 应用入口、上下文、开发者管理、全局资源、钱包购买、组织治理、安全与私有 FDE 交付 |
| Developer | console.oceanway.tech/ai 承载所有登录后 App、Environment、Key、Playground、请求和 API-only 用量 |
| 公开开发者中心 | ai.oceanway.tech 只展示模型、文档、价格、状态和更新日志 |
| 机器入口 | api.oceanway.tech/v1,不使用网页 Session |
| 数据模式 | 组合共享领域服务与权限感知读模型,不成为第二事实源 |
| FDE | 承载私有交付界面;公开展示仍在 oceanway.tech |
首期功能可以分阶段上线,但唯一 Console Host、全局壳与 /ai 专业空间不再作为待决策项。
为什么合并是合理的
这次合并是客户控制体验合并,领域与运行边界不合并。Developer 与其他产品都依赖同一套身份、Organization、Workspace、Billing Account、钱包、预算、安全策略和审计;若再建设一套登录后的 Developer Portal,用户会面对两套组织切换、购买入口、成员权限和账务口径,平台也会产生重复控制面。
合并后保留四个清晰边界:
console.oceanway.tech提供唯一登录后客户外壳,/ai用局部导航保持开发者任务的专业深度。- Developer Access Domain 继续独立拥有 App、Environment、Service Account 与 DeveloperCredential,Console 只通过服务契约读写。
ai.oceanway.tech继续承担公开发现和接入教育,不被账户设置与商业后台污染。api.oceanway.tech/v1继续作为独立机器入口,不接受 Customer Session,也不与网页部署耦合。
因此,目标形态可以概括为:前台入口统一、专业空间分区、领域事实独立、机器运行隔离。
用户为什么进入 Console
用户进入 Console 通常不是为了“生成一张图”,而是为了完成跨产品管理任务:
- 选择或创建个人空间、企业组织、Workspace 与 Project;
- 从应用启动器进入 Canvas、漫剧、电商,或在同一全局壳内进入
/ai与 FDE 交付空间; - 创建 Developer App、Environment、Service Account 和 Credential,调试 API 并查看请求;
- 查看跨产品资产、任务、通知和最近工作;
- 充值、购买订阅或资源包,查看预算、账单和发票;
- 邀请成员、分配角色、设置企业策略和撤销访问;
- 管理共享 Connection、Service Account、Credential 摘要和责任人;
- 参与 FDE 里程碑、交付物验收、变更与生产移交。
如果动作需要 Canvas、漫剧或电商的完整生产上下文,Console 必须深链接回对应工作台,而不是复制一个简化编辑器。开发者操作是例外:其目标专业体验已确认由 Console /ai 原生承载。
用户与渐进式体验
| 用户类型 | 默认看到 | 按权限增加 |
|---|---|---|
| 个人用户 | 应用、默认 Workspace、最近资产与任务、钱包、订阅和个人安全 | 新增 Workspace 与获授权专业空间 |
| 个人开发者 | /ai 快速开始、默认 App、Playground、Key、API 请求与余额摘要 | 高级模型、Webhook、技术限额和账务入口 |
| 企业成员 | 当前组织、获授权 Workspace/Project、应用、资产和任务 | Project 预算、组织 Connection 和 FDE Engagement |
| 企业开发者 | /ai 中获授权 App、Environment、凭据、请求日志和 API-only 用量 | 创建资源、生产环境和应用级预算操作 |
| 企业 Owner / Admin | 成员、角色、应用授权、Workspace、策略和审计 | SSO/SCIM、受管身份、数据策略和企业合同 |
| 财务 / Billing Admin | 钱包、预算、订单、账单、发票、合同和用量 | 授信、成本中心和审批策略 |
| 安全 / Auditor | 登录活动、Credential、Connection、审计与风险事件 | 企业审计导出、条件访问和 Legal Hold |
| FDE 客户成员 | 获授权 Engagement、里程碑、交付物和验收任务 | 生产移交、合同权益和支持访问记录 |
个人用户只有一个默认 Workspace 时不应被迫理解完整企业层级。出现第二个 Workspace、加入企业或启用专业能力后,再逐步展示组织与 Project 管理。
产品边界
| Console 负责 | Console 不负责 |
|---|---|
| 组合客户身份、组织、Workspace 与 Project 上下文 | 创建第二套 Identity、Membership 或 Project 数据 |
| 提供全局壳、应用启动器、最近工作和跨产品导航 | 承载 Canvas 编辑器、剧本编辑器或商品编辑器 |
在 /ai 提供完整登录后开发者专业体验 | 在 ai.oceanway.tech 建立第二套客户后台 |
| 展示跨产品 Asset 与 Run 的权限感知索引 | 由全局读模型直接修改 Canvas、漫剧、电商聚合或伪造 Run 状态 |
| 提供钱包、购买、订阅、预算、账单和发票入口 | 直接修改余额、Ledger 或绕过 Billing Service |
| 提供成员、安全、Credential 与 Connection 治理入口 | 保存明文 Secret 或代替 Vault |
| 承载 FDE 私有交付体验 | 把私有交付自动发布为公共案例 |
Console 页面可以组合多个领域的读模型,但写操作必须调用对应领域命令,并遵守权限、幂等、审批和审计契约。
总体交互拓扑
全局壳与信息架构
Console 全局壳
├── OceanWay / 空间切换
├── 当前上下文
│ ├── 个人空间 / 企业组织
│ ├── Workspace
│ └── Project
├── 全局任务 / 钱包摘要 / 通知 / 用户
└── 角色化主导航
├── 控制台首页
│ └── 应用与最近工作
├── AI 开发者空间 `/ai`
│ ├── 概览、快速开始与 Playground
│ ├── Developer App / Environment
│ ├── Service Account / Credential
│ ├── Webhook、技术限额与应用授权
│ ├── API 请求与运行
│ └── API-only 用量与费用分析
├── 资源
│ ├── 全局资产
│ ├── 全局任务
│ └── 通知与审批
├── 商业与费用
│ ├── 钱包与权益
│ ├── 订阅与资源包
│ ├── 预算与限额
│ ├── 订单与账单
│ └── 发票与合同
├── 组织管理
│ ├── 成员、邀请与角色
│ ├── Workspace 与 Project
│ ├── 应用授权
│ ├── Service Account 与 Credential 清单
│ └── Connection 与责任人
├── 安全与审计
│ ├── 登录与 MFA
│ ├── 企业策略与 SSO
│ ├── 活跃 Session / Credential
│ └── 客户侧审计
├── FDE 私有交付(按授权显示)
└── 个人资料与偏好“全局”表示跨当前组织或 Workspace 内的产品聚合,不表示绕过数据权限查看整个平台。
/ai 是 Console 内的专业空间,不是另一个 Host 的嵌入页面。它复用全局壳和当前上下文,但拥有自己的局部侧栏、首页和任务流。
角色化导航
导航由 Identity、Membership、角色、应用授权、Entitlement 和当前上下文共同计算:
| 用户角色 | 默认落点 | 主要导航 | 默认隐藏 |
|---|---|---|---|
| 个人开发者 | /ai | 快速开始、App、Key、Playground、请求、API-only 用量 | 企业 SSO、合同与成员治理 |
| 企业开发者 | 最近使用的 /ai App / Environment | App、凭据、Webhook、请求与技术限额 | 无权限的账单、其他 Workspace 与安全策略 |
| Developer Admin | /ai 概览 | App、Environment、Service Account、应用授权、API 策略和审计摘要 | 付款方式和企业所有权操作 |
| Organization Owner / Admin | Console 首页 | 成员、Workspace、应用授权、安全、全局资源与 /ai 治理入口 | 未获授权的 Developer Secret 与请求 Payload |
| Billing Admin / 采购 | 商业与费用 | 购买、预算、跨产品账务、账单、发票和合同 | Key、Webhook、请求内容和创作编辑器 |
| 普通创作者 | 最近工作 | Canvas、资产、任务与钱包摘要 | Developer App、Credential 和 API 请求日志 |
角色化不等于建立多套页面。相同对象使用同一服务和权限决策,只改变入口、默认首页、字段和允许动作。
控制台首页
首页应帮助用户继续工作,而不是把全部管理菜单平铺成仪表盘:
- 当前个人空间或企业组织,以及付款主体;
- 最近使用的应用、Workspace 和 Project;
- 需要处理的任务、审批、预算和安全提醒;
- 最近资产和仍在运行的 Run;
- 当前订阅、可用权益和即将到期项目;
- 获授权的 FDE 交付和待验收事项。
首页卡片来自可重建读模型。卡片失效时应展示数据新鲜度或部分不可用,不能用缓存摘要反向修改真实状态。
应用启动器
应用注册表至少声明:
applicationId
name / icon
entryUrl
supportedContext: organization | workspace | project
requiredEntitlements[]
requiredRoles[]
availability
launchPolicy启动规则:
- 只展示当前身份和组织有权访问的应用;
- “模型与 API”启动项进入同 Host 的
/ai专业空间,不跳转ai.oceanway.tech; - 切换应用时尽量保留 Organization、Workspace 和 Project;
- 目标应用不支持当前 Project 时,必须明确降级到 Workspace,不能静默切换组织;
- 无订阅但允许试用的应用展示试用或购买入口;
- 不满足安全策略时展示原因和处理路径,而不是打开后再返回模糊错误;
- 私有网关、数据库、对象存储和内部 Admin 不进入客户应用启动器。
全局上下文
Console 是创建和切换客户业务上下文的主要入口。所有产品共享:
principalId
organizationId
workspaceId
projectId?
billingAccountId
sourceApplicationId?
returnUrl?上下文规则:
- 用户切换组织时,资产、任务、钱包、预算、Agent、Connection 和应用授权一起切换;
- 每个深链接都在服务端重新验证 Membership、资源权限和目标 Host;
- 链接属于其他组织时先提示用户确认,不在后台自动切换;
- Run 创建前必须固定目标 Workspace、付款账户和产物归属;
- 产品不能仅相信前端传来的 Context ID,必须通过当前身份重新解析。
全局资产入口
Console 的资产页是 Asset Graph 的跨产品索引,不是第二套素材库:
- 按 Workspace、Project、来源产品、类型、状态和权限查询;
- 展示 AssetVersion、来源、派生关系、当前引用和保留策略;
- 支持打开来源产品、复制到其他 Workspace、授权引用和明确转让;
- 删除前调用统一引用保护,不能因 Console 看不到某个产品引用就删除文件;
- 编辑、编排和生成动作跳转 Canvas 或对应专业工作台;
- 受限资产只展示允许字段,不能以缩略图、搜索索引或导出泄漏内容。
产品内的素材库是当前任务的情境视图,Console 的资产页是治理和复用视图。二者使用同一 assetId 与 Revision。
全局任务中心
任务中心聚合 Run 读模型,至少显示:
- 来源应用、组织、Workspace、Project 与业务对象;
- 用户可理解的阶段、状态、更新时间和负责人;
- 预计、预占、已结算与待对账费用摘要;
- 输出 Asset、失败原因和可执行的安全动作;
- 返回原工作台和原业务位置的深链接。
任务中心不拥有 Run 状态。取消、重试、审批或恢复必须调用 Run Service 或产品领域的幂等命令;内部 Provider 信息、基础提示词和 Secret 不对客户公开。
钱包、购买与订阅
Console 是统一购买和商业管理入口:
公共 oceanway.tech/pricing
→ 登录或选择组织
→ console.oceanway.tech 完成购买
→ Billing 发放 Entitlement / Credit Batch
→ 返回目标产品产品内升级采用同一流程:
产品发现额度或授权不足
→ 展示当前任务相关升级建议
→ 跳转 Console 并携带 productSku + returnUrl + context
→ 完成支付或企业审批
→ 返回原任务并重新校验权益Console 可以展示余额和账本摘要,但所有 Quote、Reservation、Settlement、Refund 和 Ledger Entry 仍由 Billing Service 负责。企业余额不足时禁止自动改扣成员个人钱包。
API-only 与跨产品账务
Console 同时提供两种用途不同的费用视图:
| 视图 | 主要用户 | 回答的问题 | 常用维度 |
|---|---|---|---|
/ai/usage API-only 用量与费用 | 开发者、Developer Admin | 哪个 API App、环境、Key、模型或请求产生了用量与费用? | Developer App、Environment、Service Account、Credential、Model Offering、Request、Run |
| 跨产品账务与账单 | Owner、Billing Admin、采购 | 谁付款、预算如何消耗、需要购买或开具什么账单? | Billing Account、产品、Organization、Workspace、Project、成本中心、订单、账期 |
两种视图共享 Metering Event、Run、Quote、Reservation、Settlement、Ledger Entry 和价格快照。API-only 视图不得重算售价或维护独立余额;跨产品账务可以下钻到 API 汇总,但敏感请求字段仍受开发者权限控制。迟到用量、退款与对账调整必须在同一账本事实上同时反映。
ai.oceanway.tech 只展示公开 Rate Card;组织合同价、折扣、赠送权益、预算和实际结算只在 Console 中按权限展示。
Developer、Credential 与 Connection 边界
Service Account、API Key 和 MCP Connection 会同时出现在多个产品中,因此使用“一个事实源、多个任务入口”:
| 对象 | Console | 专业产品 |
|---|---|---|
| Service Account | 全局清单、Owner、范围、预算、停用和审计 | Console /ai 在 App / Environment 上下文中创建和配置 |
| API Key / Credential | 全局治理视图展示元数据、有效期、最后使用、风险和撤销 | Console /ai 创建、轮换、生成协议示例和即时测试 |
| MCP Connection | 组织级授权、责任人、Workspace 范围和撤销 | Canvas、电商、FDE 等在具体任务中选择和使用 |
| Agent Deployment | 应用授权、预算和可见范围 | 各产品提供专业运行体验与版本选择 |
Console 不回显 Secret。DeveloperCredential 的完整 Secret 只在创建时显示一次,随后仅由客户安全保存;OceanWay 只保留 Public API Edge 校验所需的 Hash,它不会进入 Vault 供网关调用。WebhookSigningSecretVersion、MCPConnectionSecret 和 ProviderCredentialVersion 则按各自信任边界独立托管。
FDE 私有交付
FDE 采用正式双界面:公开展示在 oceanway.tech,私有交付由 Console 承载。建议首期路径为 console.oceanway.tech/delivery,最终路由仍可在 FDE 详细设计中确认。
私有交付至少包含:
Engagement
├── 目标、范围、客户与 OceanWay 负责人
├── Milestone 与依赖
├── Deliverable Revision
├── Acceptance / Rejection
├── Change Request
├── 风险、决策和协作记录
├── 生产访问与移交清单
└── 合同权益及平台用量摘要访问必须绑定客户 Organization、获授权 Membership 和 Engagement 范围。OceanWay FDE 工程师的临时访问需要用途、有效期、审批和审计,项目结束后回收。
从私有交付到公开案例
私有 Engagement 默认永不公开。需要宣传时创建独立 CaseStudyRelease:
- 确认合同与知识产权边界;
- 选择固定的交付物和指标快照;
- 完成脱敏、品牌与安全审核;
- 获得客户对文案、Logo、指标和有效期的明确批准;
- 发布到
oceanway.tech/cases; - 保留撤回机制,但不删除私有交付和审计证据。
公开站不能读取 Delivery Workspace 的实时 URL、资产或查询接口。
身份、登录与 Session
所有客户产品共享登录状态,但目标态不是共享一个覆盖父域的万能 Session:
- 公共站可以感知用户是否已登录,并将“进入工作台”导向 Console;
ai.oceanway.tech只提供公开开发者内容,“开始接入”进入console.oceanway.tech/ai,不提供第二套登录后管理页面;- 未带产品深链接时,登录完成默认进入
console.oceanway.tech; - 带有受信产品深链接时,完成登录和上下文校验后返回原目标;
- 过渡期可以共享
.oceanway.tech父域 Session; - 目标态使用集中 IdP、OIDC Authorization Code + PKCE 和各 Host 的 HttpOnly Session;
- Console 只接受 Customer Audience;
admin.oceanway.tech的 Workforce Session 不能用于 Console,反之亦然。
这里的“统一登录客户控制平台”不取消独立产品工作台的 SSO,也不把内部 Admin 合并进 Console;它只消除 ai.oceanway.tech 与 Console 两套客户登录后台并存的旧含义。
登录回跳、returnUrl 和应用入口必须使用受信 Origin 白名单,不能接受任意外部 URL。
数据与服务边界
Console 建议采用模块化 BFF 或同应用 Route Handler 组合以下稳定服务,而不是直接跨域查表:
| 页面能力 | 读取 | 写入 |
|---|---|---|
| 首页 / 最近工作 | Customer Home Read Model | 无直接写入 |
| 应用启动器 | Application Registry + Entitlement | 应用偏好或最近访问命令 |
/ai 开发者空间 | Developer、Identity、Model、Run 与 Metering Query | App、Environment、Credential、Webhook 与技术策略领域命令 |
| 上下文 | Identity / Tenant / Project Services | 创建、切换和成员领域命令 |
| 资产 | Asset Search / Graph Read Model | 授权、复制、转让和删除领域命令 |
| 任务 | Run Read Model | 取消、重试、审批等 Run/产品命令 |
| 钱包 | Billing Query | Purchase、Budget、Payment Method 等 Billing Command |
| 安全 | Identity / Policy / Audit Query | MFA、Session、Credential、Policy 领域命令 |
| FDE | FDE Domain Query | Milestone、Deliverable、Acceptance、Change Command |
聚合 API 返回每个模块的数据新鲜度和局部错误。一个模块超时不应让整个 Console 首页失去其他已知事实。
权限与治理
企业侧最少职责包括:
- Organization Owner:所有权、最高级策略与责任移交;
- Organization Admin:成员、Workspace、应用和常规安全管理;
- Workspace Admin:指定业务空间内的成员与资源;
- Billing Admin:购买、预算、账单、发票和付款方式;
- Security Admin:SSO、Credential、Connection、Session 和安全策略;
- Developer Admin:Developer App、Service Account、Key 和 API 策略;
- Auditor:只读审计和合规导出;
- Member / Guest:按 Workspace、Project 与应用授权工作。
企业角色属于客户 Organization,不能换取 OceanWay 内部 Admin 权限。高风险客户操作同样需要再认证、影响预览、职责分离或审批,但不能复用内部 Workforce JIT Grant。
失败与恢复
- 某个产品不可用:Console 仍展示其他应用、钱包和已知任务,并标记该产品状态未知。
- 读模型延迟:展示数据更新时间,不把陈旧摘要当作可写事实。
- 购买完成但回跳失败:Entitlement 仍已持久化,用户可从订单或原产品恢复。
- 深链接上下文失效:要求重新选择有权访问的 Workspace/Project,不静默换组织。
- 成员被撤权:立即禁止新动作;历史任务、账单和企业资产按组织策略保留。
- FDE 验收或移交命令重复提交:以稳定命令 ID 幂等处理,不生成重复版本或审批。
分阶段落地
| 阶段 | 交付范围 | 验收重点 |
|---|---|---|
| C0 契约 | Host、Customer Audience、Application Registry、Context 与返回协议 | Console 与 Admin 身份边界明确 |
| C1 大厅 | 登录回跳、应用启动器、当前组织/Workspace/Project、最近工作 | 可从一个入口进入 Canvas 与 Console /ai |
| C2 商业 | 钱包、购买、订阅、权益、预算、账单和产品回跳 | 各产品不再复制购买中心 |
| C2A Developer | /ai App、Environment、Credential、Playground、请求与 API-only 用量 | 公开 AI Host 不再承载客户管理数据 |
| C3 资源 | 全局资产、任务、通知与审批读模型 | 深链接、权限和数据新鲜度可验证 |
| C4 企业 | 成员、角色、Service Account、Connection、安全与客户审计 | 入职、离职、撤权和企业隔离演练通过 |
| C5 FDE | Engagement、里程碑、交付物、验收、变更和移交 | 私有交付与公共案例无数据直连 |
早期可以继续由现有 OceanWay 应用代码基座按 Host 分流实现,但路由、模块和数据访问必须服从上述边界。是否物理拆分由团队所有权、发布节奏、安全风险和容量证据决定。
首期验收场景
- 用户从公共站登录,或从
ai.oceanway.tech点击“开始接入”并完成统一登录后进入 Console,随后能启动 Canvas 或直接进入/ai专业空间。 - 用户切换个人空间和企业组织后,资产、任务、钱包与应用授权同步切换且无数据泄漏。
- 产品内购买跳转携带目标商品和安全返回地址,购买完成后回到原任务。
- Console 的全局资产可以打开来源产品,但不能直接覆盖漫剧镜头或商品正式版本。
- 全局任务中心可以返回原产品和业务对象,重复取消或重试不产生重复副作用。
- 企业管理员能撤销成员、Service Account 或 Connection;成员个人空间保持独立。
- 企业客户管理员无法访问
admin.oceanway.tech,OceanWay Workforce Session 也不能进入客户组织。 - FDE 客户只能访问被授权的 Engagement;未创建独立 CaseStudyRelease 时公共站无法读取任何交付内容。
- Billing、Asset、Run 或产品服务部分异常时,Console 明确区分已知、未知和陈旧数据。
/aiAPI-only 费用与跨产品账务对同一调用展示一致的用量、价格快照和结算结果,不形成第二个余额或账本。ai.oceanway.tech在未登录和已登录浏览器中都只提供公开内容,任何 App、Key、请求和客户用量操作都进入 Console。
待后续确认
- Console 首期首先上线 C1+C2,还是同步包含全局资产和任务;
- FDE 私有交付最终使用
/delivery、/fde或规模化后的独立 Host; - MCP Connection 在全局治理与产品情境中的默认主操作入口;
- 企业客户侧审计的首期保留周期与导出方式;
- 个人用户默认首页是应用大厅、最近创作,还是资产与任务组合;
- 漫剧、电商接入前的 Entitlement、试用和席位规则。
不可妥协的规则
- Console 是客户控制面,不是产品业务事实源或万能数据库。
- 一个身份登录多个产品,不等于可以跨组织访问资源或混用付款方。
- 全局资产和任务是权限感知索引,所有写操作回到唯一领域服务。
- Wallet、Subscription、Budget 与 Ledger 只有一套事实源。
console.oceanway.tech/ai是唯一登录后开发者管理空间;ai.oceanway.tech只提供公开发现内容。- API-only 与跨产品账务是同一计量和账本事实的不同投影,不能各自计费、对账或维护余额。
- 产品内可以显示商业摘要,但购买和账户管理统一回到 Console。
- FDE 私有交付默认不公开;公共案例只能来自独立、授权和脱敏的发布快照。
- Customer Identity 与 Workforce Identity、Console 与 Admin Session 永远分离。