文档
历史档案文档OceanWay 架构

历史 · OceanWay 平台架构总览

重构前档案,仅供追溯,不作为新版本执行指令

历史档案 · 2026-09-11 重构前快照。 本文中的“当前”“已冻结”和实施顺序属于旧基线。新版本以现行总览实施计划为准。

OceanWay 的目标不是把多个 AI 页面放在同一个导航里,而是建立一套可持续扩展的 AI 生产与技术服务生态:用户以同一个身份进入不同工作台,在明确的组织、业务空间与项目上下文中复用资产、Canvas、Agent、MCP、模型能力和钱包,同时保持企业数据、权限、计费与审计边界清晰。

本文档集是 OceanWay 后续产品设计、技术拆分、商业定价和交付治理的共同基线。它描述目标态,不代表其中每一项都已经实现。

当前结论

类型结论
已确认oceanway.tech 是公共宣传站;canvas.oceanway.tech 是基于 oceanway-vozeb 演进的 OceanWay Studio;ai.oceanway.tech 是公开开发者中心
已确认api.oceanway.tech/v1 是面向程序调用的统一 Public API 入口,不承载客户网页会话
已确认console.oceanway.tech 是唯一登录后客户控制平台;Developer 作为 /ai 专业空间承载 Apps、Playground、Credential、API 用量与 Webhook
已确认admin.oceanway.tech 是 OceanWay 内部管理员与运维控制面;首期复用现有 /admin 代码基座
已确认FDE 采用“oceanway.tech 公开展示 + Console 私有交付”双界面,私有项目默认永不公开
已确认用户包括个人用户、企业用户与企业成员;一个自然人使用一个全局身份
已确认业务层级为“组织 → 业务空间(Workspace)→ 项目(Project)”
已确认各平台共享资产、钱包、Canvas、Agent、MCP 与运行链路
已确认网页可用模型、API 可用模型与内部模型必须使用显式发布范围隔离
已确认UUMI/new-api 收敛为 Text Gateway Pool;oceanway-media-gateway 独立承载 Media Gateway Pool
已确认私有模型基础设施采用互不级联的 Text Gateway Pool 与 Media Gateway Pool 同级拓扑
已确认Execution 以不可逆关闭事实冻结完整 Attempt 集;Metering 生成唯一规范事实与结算快照;Billing 只在本地事务原子终局,迟到变化走追加式 Transition
已确认Media Gateway 是直连媒体 Provider 的单一服务边界;任务、Attempt、Poll/Reconcile 与结果处理均为内部模块
已确认客户用户、客户组、Developer Key、公开模型目录、用户售价和钱包只属于 OceanWay,不在私有网关重复建设
已确认开发者资源统一采用 Developer App → Environment → Service Account → DeveloperCredential,个人开发者自动获得默认资源链
已确认Console 的 Developer 空间展示 API 用量与调用日志;Console 总览与 Billing 空间汇总跨产品钱包、账单、预算与 Run
已确认oceanway-vozeb 移除开发者内容和 Public API 入口;公开内容迁往 AI,登录后控制面迁往 Console,机器调用迁往 API Host
已确认内部管理员使用独立 Workforce 身份与 Host-only Session;企业客户管理员不进入内部控制面
已执行Oceanway-AI 已建立 14 个 Git 仓库;ADR-032 后以 13 个活跃仓库交付,oceanway-developer-center 仅作迁移来源并在门禁完成后归档
当前实现基线三站点已经具备独立 Surface 与共享父域 Session 的实现候选;统一积分账本已有 V2 候选
目标态以 Console 统一客户控制层,形成共享内核、稳定资源标识、企业权限、预算与跨产品任务中心
待决策漫剧/电商正式域名、FDE 正式全称、企业受管账号首期范围、商业套餐最终口径

战略定位

OceanWay 对外应呈现为三种能力的组合,而不是单一“模型商城”或单一“创作工具”:

  1. 模型与开发能力:统一模型目录、API、协议适配、路由、计量与企业接入。
  2. AI 生产工作台:OceanWay Studio(统一创作与 /canvas 无限画布工具)、AI 漫剧、电商等面向具体业务结果的工作流。
  3. FDE 技术服务:把模型、Agent、MCP 与客户系统组合成可交付、可运营的生产方案。

FDE 在本文档中暂按 Forward Deployed Engineering 理解,正式品牌释义仍需确认。

总体架构

十一条架构原则

  1. 一个身份,多种上下文:同一个人可以拥有个人空间,也可以加入多个企业组织;切换组织就是切换数据、付款与权限边界。
  2. 组织是所有权和计费边界:企业项目中的资产归企业组织或其 Workspace,创建者只保留署名与审计关系。
  3. 共享内核不等于共享业务表:工作台复用平台服务和稳定资源 ID,但不能直接读取彼此的私有数据库结构。
  4. 引用优先于复制:跨平台通过资源引用、版本与派生关系协作;需要改变归属时再执行明确复制或转让。
  5. 写回必须显式:OceanWay Studio 或 Agent 只产生候选版本;用户选择“设为商品主图”“写回分镜”等动作后,由源产品领域校验并写入自己的业务对象,禁止静默覆盖。
  6. 钱包统一,预算分层:一个个人空间或企业组织只有一个计费账户和追加式账本;项目、成员、Agent、Service Account 与 Credential 获得的是预算约束,不是独立钱包。
  7. 模型按 Surface 发布:网页、API、内部运行时分别维护显式可见范围,任何网关模型同步后默认不公开;Surface、Offering 与用户费率只属于 OceanWay,私有网关的 Channel、Supply 或内部模型不能直接发布。
  8. 权限随运行收敛:Agent、API 与 MCP 的有效权限是发起人、服务身份、项目授权、安全策略和预算的交集。
  9. 全链路可追溯:一次请求使用 requestId,一次分布式调用使用 traceId,跨轮询、回调、重试和补偿的长期流程使用 correlationId/operationId 与稳定领域 ID 还原。
  10. 管理面独立且受控:内部管理员与企业客户管理员使用不同身份和权限边界;诊断读取只经过授权读模型,处置只通过幂等领域命令。
  11. 部署边界独立 Git,领域模块留在 Core:13 个活跃产品、Surface、运行、网关与运维边界分别建仓;ai 公开面与 Console 私有面共用 oceanway-console,Identity、Wallet、Asset、Run、Agent、MCP 与 Model Control 不再逐域拆仓,跨仓只依赖版本化契约与不可变制品。

平台边界

层级负责不负责
公共体验层品牌认知、能力说明、案例、合作转化、公开定价与文档承载复杂生产工作流或企业管理
账户控制层Console 中的登录、组织、成员、Workspace、Project、Developer 专业空间、钱包、账单、订阅、安全、应用入口和 FDE 私有交付保存各创作工作台的完整业务对象或成为第二事实源
产品工作台OceanWay Studio、漫剧与电商等垂直生产体验自建第二套身份、钱包、模型目录或审计体系
共享运行层Agent、模型、MCP、任务、资产、计量、审批与事件直接决定垂直产品的业务状态
内部管理层运行诊断、错误、告警、Incident、对账、变更与审计成为第二业务事实源、直接改表或读取客户 Secret
私有网关层Provider 协议、凭据版本、Task/Attempt、健康容量,以及不可变 Provider Usage/Cost Evidence 与 source ref规范 MeterEvent/ProviderCostFact、客户身份、Developer Key、公开目录、用户售价、钱包、产品 Run 和正式 Asset
数据与集成层PostgreSQL、对象存储、事件、供应商和客户系统适配向浏览器暴露密钥或跨域数据库访问

统一术语

术语含义
OceanWay 账户自然人的全局登录身份
个人空间注册后自动拥有的个人业务与计费边界
企业组织企业的合同、所有权、成员、安全和计费主体
Workspace / 业务空间品牌、客户、部门或长期业务单元
Project / 项目一次明确业务目标,例如一部漫剧、一次 Campaign 或一组商品
Surface某类用户可见的产品发布面,例如 Web、API 或 Internal
Asset可版本化、可授权、可追溯的内容或业务素材
Canvas对资产、上下文和生成步骤进行可视化编排的工作空间
Agent带有版本、能力声明和运行策略的任务执行定义
MCP ConnectionOceanWay 对外部账户或工具的受托连接
Run一次可追踪、可计量、可恢复的执行实例
Request / Trace单次请求标识与单次分布式调用链;不能代替长期业务身份
Correlation / Operation跨异步边界的业务关联与一次副作用操作的稳定身份
Incident由明确负责人协调、处置并复盘的一次平台或客户影响事件
Reconciliation Case当前仅指 `late_settlement_dimension
Billing Account个人空间或企业组织唯一的计费账户
Entitlement订阅或活动授予的定向使用权,例如图片张数或视频秒数
Developer App开发者集成的产品与权限容器
EnvironmentApp 下开发、测试或生产等隔离边界
Service Account代表应用工作负载调用 OceanWay 的非自然人身份
Developer Credential绑定 Service Account、只在 Public API Edge 终止的可轮换认证凭证,API Key 是其一种

当前实施边界

当前已验收的是固定 Contracts 0.2.0 下的受控 API Admission、Run 与 credits Reservation 原子基线。Outbox Dispatcher、Operations Read Model 与 Admin Operations 的设计已经冻结,但配对的 run.created@2.0 + wallet.reserved@2.0core-operations-worker、Observation Intake、私有 Query 和 Admin Explorer 仍待实现;首个 v2 Producer 仅覆盖 Organization,既有两个 v1 保持原 Schema 不变。Gateway 执行、Output、Metering 与 Settlement 也尚未接入。PUBLIC_ADMISSION_MODE 继续保持 disabled,不能把文档完成解释为公共 API 已上线。

具体执行已经拆入多仓实施总控:架构页维护目标和不变量,实施页维护仓库工作包与跨仓门禁,进度页只记录已经通过证据的状态。

文档导航

如何使用这套文档

任何新平台或新能力进入 OceanWay 前,都应回答以下问题:

  1. 它属于公共体验、账户控制、产品工作台还是共享内核?
  2. 它的资源归哪个 Organization、Workspace 与 Project?
  3. 它复用哪个稳定资源 ID,而不是复制哪张业务表?
  4. 它由谁付款、受哪个预算限制、如何计量和退款?
  5. 它需要哪些模型 Surface、Agent Capability 与 MCP Tool Grant?
  6. 它产生的外部副作用是否需要人工审批?
  7. 它如何被 Request、Trace、Correlation/Operation、稳定领域 ID、审计事件和账本分录完整还原?

无法清楚回答这些问题的能力,不应直接接入生产生态。

On this page