OceanWayOceanWay
平台与产品统一客户控制台

统一客户控制台

console.oceanway.tech 的定位、信息架构、共享资源入口、购买路径、企业治理与 FDE 私有交付设计

统一客户控制台

console.oceanway.tech 是 OceanWay 面向个人用户、开发者与企业客户的唯一登录后客户控制平台。它负责让用户确定“当前代表谁、在哪个业务空间工作、可以使用哪些应用、资产和能力、费用由谁承担”,并在同一个全局壳中承载账户控制能力和角色化专业空间。

Console 不是把所有领域数据复制到一起的超级后台。Canvas、漫剧和电商仍然拥有独立生产工作台;开发者体验则正式成为 Console 内的 /ai 专业空间。ai.oceanway.tech 只保留公开开发者中心,不再形成第二个登录后台。

正式决策

项目决策
正式 Hostconsole.oceanway.tech
服务对象个人用户、个人与企业开发者、企业成员、企业管理员、财务与安全负责人、受邀 FDE 客户
身份体系Customer Identity;与 admin.oceanway.tech 的 Workforce Identity 分离
产品形态一个全局壳,按角色呈现全局管理、/ai 开发者空间和 FDE 私有交付等专业空间
核心职责应用入口、上下文、开发者管理、全局资源、钱包购买、组织治理、安全与私有 FDE 交付
Developerconsole.oceanway.tech/ai 承载所有登录后 App、Environment、Key、Playground、请求和 API-only 用量
公开开发者中心ai.oceanway.tech 只展示模型、文档、价格、状态和更新日志
机器入口api.oceanway.tech/v1,不使用网页 Session
数据模式组合共享领域服务与权限感知读模型,不成为第二事实源
FDE承载私有交付界面;公开展示仍在 oceanway.tech

首期功能可以分阶段上线,但唯一 Console Host、全局壳与 /ai 专业空间不再作为待决策项。

为什么合并是合理的

这次合并是客户控制体验合并,领域与运行边界不合并。Developer 与其他产品都依赖同一套身份、Organization、Workspace、Billing Account、钱包、预算、安全策略和审计;若再建设一套登录后的 Developer Portal,用户会面对两套组织切换、购买入口、成员权限和账务口径,平台也会产生重复控制面。

合并后保留四个清晰边界:

  1. console.oceanway.tech 提供唯一登录后客户外壳,/ai 用局部导航保持开发者任务的专业深度。
  2. Developer Access Domain 继续独立拥有 App、Environment、Service Account 与 DeveloperCredential,Console 只通过服务契约读写。
  3. ai.oceanway.tech 继续承担公开发现和接入教育,不被账户设置与商业后台污染。
  4. api.oceanway.tech/v1 继续作为独立机器入口,不接受 Customer Session,也不与网页部署耦合。

因此,目标形态可以概括为:前台入口统一、专业空间分区、领域事实独立、机器运行隔离

用户为什么进入 Console

用户进入 Console 通常不是为了“生成一张图”,而是为了完成跨产品管理任务:

  • 选择或创建个人空间、企业组织、Workspace 与 Project;
  • 从应用启动器进入 Canvas、漫剧、电商,或在同一全局壳内进入 /ai 与 FDE 交付空间;
  • 创建 Developer App、Environment、Service Account 和 Credential,调试 API 并查看请求;
  • 查看跨产品资产、任务、通知和最近工作;
  • 充值、购买订阅或资源包,查看预算、账单和发票;
  • 邀请成员、分配角色、设置企业策略和撤销访问;
  • 管理共享 Connection、Service Account、Credential 摘要和责任人;
  • 参与 FDE 里程碑、交付物验收、变更与生产移交。

如果动作需要 Canvas、漫剧或电商的完整生产上下文,Console 必须深链接回对应工作台,而不是复制一个简化编辑器。开发者操作是例外:其目标专业体验已确认由 Console /ai 原生承载。

用户与渐进式体验

用户类型默认看到按权限增加
个人用户应用、默认 Workspace、最近资产与任务、钱包、订阅和个人安全新增 Workspace 与获授权专业空间
个人开发者/ai 快速开始、默认 App、Playground、Key、API 请求与余额摘要高级模型、Webhook、技术限额和账务入口
企业成员当前组织、获授权 Workspace/Project、应用、资产和任务Project 预算、组织 Connection 和 FDE Engagement
企业开发者/ai 中获授权 App、Environment、凭据、请求日志和 API-only 用量创建资源、生产环境和应用级预算操作
企业 Owner / Admin成员、角色、应用授权、Workspace、策略和审计SSO/SCIM、受管身份、数据策略和企业合同
财务 / Billing Admin钱包、预算、订单、账单、发票、合同和用量授信、成本中心和审批策略
安全 / Auditor登录活动、Credential、Connection、审计与风险事件企业审计导出、条件访问和 Legal Hold
FDE 客户成员获授权 Engagement、里程碑、交付物和验收任务生产移交、合同权益和支持访问记录

个人用户只有一个默认 Workspace 时不应被迫理解完整企业层级。出现第二个 Workspace、加入企业或启用专业能力后,再逐步展示组织与 Project 管理。

产品边界

Console 负责Console 不负责
组合客户身份、组织、Workspace 与 Project 上下文创建第二套 Identity、Membership 或 Project 数据
提供全局壳、应用启动器、最近工作和跨产品导航承载 Canvas 编辑器、剧本编辑器或商品编辑器
/ai 提供完整登录后开发者专业体验ai.oceanway.tech 建立第二套客户后台
展示跨产品 Asset 与 Run 的权限感知索引由全局读模型直接修改 Canvas、漫剧、电商聚合或伪造 Run 状态
提供钱包、购买、订阅、预算、账单和发票入口直接修改余额、Ledger 或绕过 Billing Service
提供成员、安全、Credential 与 Connection 治理入口保存明文 Secret 或代替 Vault
承载 FDE 私有交付体验把私有交付自动发布为公共案例

Console 页面可以组合多个领域的读模型,但写操作必须调用对应领域命令,并遵守权限、幂等、审批和审计契约。

总体交互拓扑

全局壳与信息架构

Console 全局壳
├── OceanWay / 空间切换
├── 当前上下文
│   ├── 个人空间 / 企业组织
│   ├── Workspace
│   └── Project
├── 全局任务 / 钱包摘要 / 通知 / 用户
└── 角色化主导航
    ├── 控制台首页
    │   └── 应用与最近工作
    ├── AI 开发者空间 `/ai`
    │   ├── 概览、快速开始与 Playground
    │   ├── Developer App / Environment
    │   ├── Service Account / Credential
    │   ├── Webhook、技术限额与应用授权
    │   ├── API 请求与运行
    │   └── API-only 用量与费用分析
    ├── 资源
    │   ├── 全局资产
    │   ├── 全局任务
    │   └── 通知与审批
    ├── 商业与费用
    │   ├── 钱包与权益
    │   ├── 订阅与资源包
    │   ├── 预算与限额
    │   ├── 订单与账单
    │   └── 发票与合同
    ├── 组织管理
    │   ├── 成员、邀请与角色
    │   ├── Workspace 与 Project
    │   ├── 应用授权
    │   ├── Service Account 与 Credential 清单
    │   └── Connection 与责任人
    ├── 安全与审计
    │   ├── 登录与 MFA
    │   ├── 企业策略与 SSO
    │   ├── 活跃 Session / Credential
    │   └── 客户侧审计
    ├── FDE 私有交付(按授权显示)
    └── 个人资料与偏好

“全局”表示跨当前组织或 Workspace 内的产品聚合,不表示绕过数据权限查看整个平台。

/ai 是 Console 内的专业空间,不是另一个 Host 的嵌入页面。它复用全局壳和当前上下文,但拥有自己的局部侧栏、首页和任务流。

角色化导航

导航由 Identity、Membership、角色、应用授权、Entitlement 和当前上下文共同计算:

用户角色默认落点主要导航默认隐藏
个人开发者/ai快速开始、App、Key、Playground、请求、API-only 用量企业 SSO、合同与成员治理
企业开发者最近使用的 /ai App / EnvironmentApp、凭据、Webhook、请求与技术限额无权限的账单、其他 Workspace 与安全策略
Developer Admin/ai 概览App、Environment、Service Account、应用授权、API 策略和审计摘要付款方式和企业所有权操作
Organization Owner / AdminConsole 首页成员、Workspace、应用授权、安全、全局资源与 /ai 治理入口未获授权的 Developer Secret 与请求 Payload
Billing Admin / 采购商业与费用购买、预算、跨产品账务、账单、发票和合同Key、Webhook、请求内容和创作编辑器
普通创作者最近工作Canvas、资产、任务与钱包摘要Developer App、Credential 和 API 请求日志

角色化不等于建立多套页面。相同对象使用同一服务和权限决策,只改变入口、默认首页、字段和允许动作。

控制台首页

首页应帮助用户继续工作,而不是把全部管理菜单平铺成仪表盘:

  1. 当前个人空间或企业组织,以及付款主体;
  2. 最近使用的应用、Workspace 和 Project;
  3. 需要处理的任务、审批、预算和安全提醒;
  4. 最近资产和仍在运行的 Run;
  5. 当前订阅、可用权益和即将到期项目;
  6. 获授权的 FDE 交付和待验收事项。

首页卡片来自可重建读模型。卡片失效时应展示数据新鲜度或部分不可用,不能用缓存摘要反向修改真实状态。

应用启动器

应用注册表至少声明:

applicationId
name / icon
entryUrl
supportedContext: organization | workspace | project
requiredEntitlements[]
requiredRoles[]
availability
launchPolicy

启动规则:

  • 只展示当前身份和组织有权访问的应用;
  • “模型与 API”启动项进入同 Host 的 /ai 专业空间,不跳转 ai.oceanway.tech
  • 切换应用时尽量保留 Organization、Workspace 和 Project;
  • 目标应用不支持当前 Project 时,必须明确降级到 Workspace,不能静默切换组织;
  • 无订阅但允许试用的应用展示试用或购买入口;
  • 不满足安全策略时展示原因和处理路径,而不是打开后再返回模糊错误;
  • 私有网关、数据库、对象存储和内部 Admin 不进入客户应用启动器。

全局上下文

Console 是创建和切换客户业务上下文的主要入口。所有产品共享:

principalId
organizationId
workspaceId
projectId?
billingAccountId
sourceApplicationId?
returnUrl?

上下文规则:

  • 用户切换组织时,资产、任务、钱包、预算、Agent、Connection 和应用授权一起切换;
  • 每个深链接都在服务端重新验证 Membership、资源权限和目标 Host;
  • 链接属于其他组织时先提示用户确认,不在后台自动切换;
  • Run 创建前必须固定目标 Workspace、付款账户和产物归属;
  • 产品不能仅相信前端传来的 Context ID,必须通过当前身份重新解析。

全局资产入口

Console 的资产页是 Asset Graph 的跨产品索引,不是第二套素材库:

  • 按 Workspace、Project、来源产品、类型、状态和权限查询;
  • 展示 AssetVersion、来源、派生关系、当前引用和保留策略;
  • 支持打开来源产品、复制到其他 Workspace、授权引用和明确转让;
  • 删除前调用统一引用保护,不能因 Console 看不到某个产品引用就删除文件;
  • 编辑、编排和生成动作跳转 Canvas 或对应专业工作台;
  • 受限资产只展示允许字段,不能以缩略图、搜索索引或导出泄漏内容。

产品内的素材库是当前任务的情境视图,Console 的资产页是治理和复用视图。二者使用同一 assetId 与 Revision。

全局任务中心

任务中心聚合 Run 读模型,至少显示:

  • 来源应用、组织、Workspace、Project 与业务对象;
  • 用户可理解的阶段、状态、更新时间和负责人;
  • 预计、预占、已结算与待对账费用摘要;
  • 输出 Asset、失败原因和可执行的安全动作;
  • 返回原工作台和原业务位置的深链接。

任务中心不拥有 Run 状态。取消、重试、审批或恢复必须调用 Run Service 或产品领域的幂等命令;内部 Provider 信息、基础提示词和 Secret 不对客户公开。

钱包、购买与订阅

Console 是统一购买和商业管理入口:

公共 oceanway.tech/pricing
→ 登录或选择组织
→ console.oceanway.tech 完成购买
→ Billing 发放 Entitlement / Credit Batch
→ 返回目标产品

产品内升级采用同一流程:

产品发现额度或授权不足
→ 展示当前任务相关升级建议
→ 跳转 Console 并携带 productSku + returnUrl + context
→ 完成支付或企业审批
→ 返回原任务并重新校验权益

Console 可以展示余额和账本摘要,但所有 Quote、Reservation、Settlement、Refund 和 Ledger Entry 仍由 Billing Service 负责。企业余额不足时禁止自动改扣成员个人钱包。

API-only 与跨产品账务

Console 同时提供两种用途不同的费用视图:

视图主要用户回答的问题常用维度
/ai/usage API-only 用量与费用开发者、Developer Admin哪个 API App、环境、Key、模型或请求产生了用量与费用?Developer App、Environment、Service Account、Credential、Model Offering、Request、Run
跨产品账务与账单Owner、Billing Admin、采购谁付款、预算如何消耗、需要购买或开具什么账单?Billing Account、产品、Organization、Workspace、Project、成本中心、订单、账期

两种视图共享 Metering Event、Run、Quote、Reservation、Settlement、Ledger Entry 和价格快照。API-only 视图不得重算售价或维护独立余额;跨产品账务可以下钻到 API 汇总,但敏感请求字段仍受开发者权限控制。迟到用量、退款与对账调整必须在同一账本事实上同时反映。

ai.oceanway.tech 只展示公开 Rate Card;组织合同价、折扣、赠送权益、预算和实际结算只在 Console 中按权限展示。

Developer、Credential 与 Connection 边界

Service Account、API Key 和 MCP Connection 会同时出现在多个产品中,因此使用“一个事实源、多个任务入口”:

对象Console专业产品
Service Account全局清单、Owner、范围、预算、停用和审计Console /ai 在 App / Environment 上下文中创建和配置
API Key / Credential全局治理视图展示元数据、有效期、最后使用、风险和撤销Console /ai 创建、轮换、生成协议示例和即时测试
MCP Connection组织级授权、责任人、Workspace 范围和撤销Canvas、电商、FDE 等在具体任务中选择和使用
Agent Deployment应用授权、预算和可见范围各产品提供专业运行体验与版本选择

Console 不回显 Secret。DeveloperCredential 的完整 Secret 只在创建时显示一次,随后仅由客户安全保存;OceanWay 只保留 Public API Edge 校验所需的 Hash,它不会进入 Vault 供网关调用。WebhookSigningSecretVersion、MCPConnectionSecret 和 ProviderCredentialVersion 则按各自信任边界独立托管。

FDE 私有交付

FDE 采用正式双界面:公开展示在 oceanway.tech,私有交付由 Console 承载。建议首期路径为 console.oceanway.tech/delivery,最终路由仍可在 FDE 详细设计中确认。

私有交付至少包含:

Engagement
├── 目标、范围、客户与 OceanWay 负责人
├── Milestone 与依赖
├── Deliverable Revision
├── Acceptance / Rejection
├── Change Request
├── 风险、决策和协作记录
├── 生产访问与移交清单
└── 合同权益及平台用量摘要

访问必须绑定客户 Organization、获授权 Membership 和 Engagement 范围。OceanWay FDE 工程师的临时访问需要用途、有效期、审批和审计,项目结束后回收。

从私有交付到公开案例

私有 Engagement 默认永不公开。需要宣传时创建独立 CaseStudyRelease

  1. 确认合同与知识产权边界;
  2. 选择固定的交付物和指标快照;
  3. 完成脱敏、品牌与安全审核;
  4. 获得客户对文案、Logo、指标和有效期的明确批准;
  5. 发布到 oceanway.tech/cases
  6. 保留撤回机制,但不删除私有交付和审计证据。

公开站不能读取 Delivery Workspace 的实时 URL、资产或查询接口。

身份、登录与 Session

所有客户产品共享登录状态,但目标态不是共享一个覆盖父域的万能 Session:

  • 公共站可以感知用户是否已登录,并将“进入工作台”导向 Console;
  • ai.oceanway.tech 只提供公开开发者内容,“开始接入”进入 console.oceanway.tech/ai,不提供第二套登录后管理页面;
  • 未带产品深链接时,登录完成默认进入 console.oceanway.tech
  • 带有受信产品深链接时,完成登录和上下文校验后返回原目标;
  • 过渡期可以共享 .oceanway.tech 父域 Session;
  • 目标态使用集中 IdP、OIDC Authorization Code + PKCE 和各 Host 的 HttpOnly Session;
  • Console 只接受 Customer Audience;admin.oceanway.tech 的 Workforce Session 不能用于 Console,反之亦然。

这里的“统一登录客户控制平台”不取消独立产品工作台的 SSO,也不把内部 Admin 合并进 Console;它只消除 ai.oceanway.tech 与 Console 两套客户登录后台并存的旧含义。

登录回跳、returnUrl 和应用入口必须使用受信 Origin 白名单,不能接受任意外部 URL。

数据与服务边界

Console 建议采用模块化 BFF 或同应用 Route Handler 组合以下稳定服务,而不是直接跨域查表:

页面能力读取写入
首页 / 最近工作Customer Home Read Model无直接写入
应用启动器Application Registry + Entitlement应用偏好或最近访问命令
/ai 开发者空间Developer、Identity、Model、Run 与 Metering QueryApp、Environment、Credential、Webhook 与技术策略领域命令
上下文Identity / Tenant / Project Services创建、切换和成员领域命令
资产Asset Search / Graph Read Model授权、复制、转让和删除领域命令
任务Run Read Model取消、重试、审批等 Run/产品命令
钱包Billing QueryPurchase、Budget、Payment Method 等 Billing Command
安全Identity / Policy / Audit QueryMFA、Session、Credential、Policy 领域命令
FDEFDE Domain QueryMilestone、Deliverable、Acceptance、Change Command

聚合 API 返回每个模块的数据新鲜度和局部错误。一个模块超时不应让整个 Console 首页失去其他已知事实。

权限与治理

企业侧最少职责包括:

  • Organization Owner:所有权、最高级策略与责任移交;
  • Organization Admin:成员、Workspace、应用和常规安全管理;
  • Workspace Admin:指定业务空间内的成员与资源;
  • Billing Admin:购买、预算、账单、发票和付款方式;
  • Security Admin:SSO、Credential、Connection、Session 和安全策略;
  • Developer Admin:Developer App、Service Account、Key 和 API 策略;
  • Auditor:只读审计和合规导出;
  • Member / Guest:按 Workspace、Project 与应用授权工作。

企业角色属于客户 Organization,不能换取 OceanWay 内部 Admin 权限。高风险客户操作同样需要再认证、影响预览、职责分离或审批,但不能复用内部 Workforce JIT Grant。

失败与恢复

  • 某个产品不可用:Console 仍展示其他应用、钱包和已知任务,并标记该产品状态未知。
  • 读模型延迟:展示数据更新时间,不把陈旧摘要当作可写事实。
  • 购买完成但回跳失败:Entitlement 仍已持久化,用户可从订单或原产品恢复。
  • 深链接上下文失效:要求重新选择有权访问的 Workspace/Project,不静默换组织。
  • 成员被撤权:立即禁止新动作;历史任务、账单和企业资产按组织策略保留。
  • FDE 验收或移交命令重复提交:以稳定命令 ID 幂等处理,不生成重复版本或审批。

分阶段落地

阶段交付范围验收重点
C0 契约Host、Customer Audience、Application Registry、Context 与返回协议Console 与 Admin 身份边界明确
C1 大厅登录回跳、应用启动器、当前组织/Workspace/Project、最近工作可从一个入口进入 Canvas 与 Console /ai
C2 商业钱包、购买、订阅、权益、预算、账单和产品回跳各产品不再复制购买中心
C2A Developer/ai App、Environment、Credential、Playground、请求与 API-only 用量公开 AI Host 不再承载客户管理数据
C3 资源全局资产、任务、通知与审批读模型深链接、权限和数据新鲜度可验证
C4 企业成员、角色、Service Account、Connection、安全与客户审计入职、离职、撤权和企业隔离演练通过
C5 FDEEngagement、里程碑、交付物、验收、变更和移交私有交付与公共案例无数据直连

早期可以继续由现有 OceanWay 应用代码基座按 Host 分流实现,但路由、模块和数据访问必须服从上述边界。是否物理拆分由团队所有权、发布节奏、安全风险和容量证据决定。

首期验收场景

  1. 用户从公共站登录,或从 ai.oceanway.tech 点击“开始接入”并完成统一登录后进入 Console,随后能启动 Canvas 或直接进入 /ai 专业空间。
  2. 用户切换个人空间和企业组织后,资产、任务、钱包与应用授权同步切换且无数据泄漏。
  3. 产品内购买跳转携带目标商品和安全返回地址,购买完成后回到原任务。
  4. Console 的全局资产可以打开来源产品,但不能直接覆盖漫剧镜头或商品正式版本。
  5. 全局任务中心可以返回原产品和业务对象,重复取消或重试不产生重复副作用。
  6. 企业管理员能撤销成员、Service Account 或 Connection;成员个人空间保持独立。
  7. 企业客户管理员无法访问 admin.oceanway.tech,OceanWay Workforce Session 也不能进入客户组织。
  8. FDE 客户只能访问被授权的 Engagement;未创建独立 CaseStudyRelease 时公共站无法读取任何交付内容。
  9. Billing、Asset、Run 或产品服务部分异常时,Console 明确区分已知、未知和陈旧数据。
  10. /ai API-only 费用与跨产品账务对同一调用展示一致的用量、价格快照和结算结果,不形成第二个余额或账本。
  11. ai.oceanway.tech 在未登录和已登录浏览器中都只提供公开内容,任何 App、Key、请求和客户用量操作都进入 Console。

待后续确认

  • Console 首期首先上线 C1+C2,还是同步包含全局资产和任务;
  • FDE 私有交付最终使用 /delivery/fde 或规模化后的独立 Host;
  • MCP Connection 在全局治理与产品情境中的默认主操作入口;
  • 企业客户侧审计的首期保留周期与导出方式;
  • 个人用户默认首页是应用大厅、最近创作,还是资产与任务组合;
  • 漫剧、电商接入前的 Entitlement、试用和席位规则。

不可妥协的规则

  • Console 是客户控制面,不是产品业务事实源或万能数据库。
  • 一个身份登录多个产品,不等于可以跨组织访问资源或混用付款方。
  • 全局资产和任务是权限感知索引,所有写操作回到唯一领域服务。
  • Wallet、Subscription、Budget 与 Ledger 只有一套事实源。
  • console.oceanway.tech/ai 是唯一登录后开发者管理空间;ai.oceanway.tech 只提供公开发现内容。
  • API-only 与跨产品账务是同一计量和账本事实的不同投影,不能各自计费、对账或维护余额。
  • 产品内可以显示商业摘要,但购买和账户管理统一回到 Console。
  • FDE 私有交付默认不公开;公共案例只能来自独立、授权和脱敏的发布快照。
  • Customer Identity 与 Workforce Identity、Console 与 Admin Session 永远分离。

On this page