产品与 Surface 仓库
oceanway-admin 实施计划
admin.oceanway.tech Workforce 管理、Run Explorer、错误、Incident 与受控处置实施计划
仓库:Oceanway-AI/oceanway-admin。目标 Surface:admin.oceanway.tech。迁移参考:oceanway-vozeb 现有 /admin。
目标结果与当前基线
Admin 是 OceanWay 内部 Workforce 控制面,不是企业客户后台。目标信息架构、Run Explorer、Error Center、Incident/Reconciliation 与命令边界已经文档化;当前运行时尚无正式 Operations Query BFF/UI。
首期只交付只读诊断。Admin 不拥有 Operations Read Model,不直连 Core/Gateway 数据库,也不通过页面改表。
B1 的实时任务、依赖和评审统一进入 GitHub Milestone B1 · Read-only Run Explorer。本页只维护稳定边界和退出门禁,不复制 Issue 的实时状态。
身份与边界
- 使用独立 Workforce Principal、Host-only Session、MFA/条件访问与职责权限;
- 企业客户管理员继续使用 Console Customer Session,不能进入本 Surface;
- Admin BFF 以自身 Workload JWT 和 Core 签发的定向 Workforce Grant 查询;
- 所有特权、跨租户与敏感查询在返回数据前写入不可变 Audit;
- 浏览器不能取得 Actor Assertion、Workload Credential 或 Workforce Grant。
仓库里程碑
- ADMIN-1 独立外壳:迁出可复用
/adminUI,建立 Workforce 登录、权限导航和 Host 隔离。 - ADMIN-2 Run Explorer:精确 ID 搜索、Operation Timeline、Evidence Kind、Freshness、完整性和限制状态。
- ADMIN-3 Error Center:Error Occurrence、Fingerprint、Deployment/Route 关联与 Telemetry Reference。
- ADMIN-4 Incident/Reconciliation:Incident 协作、两类正式 Billing Case 和 Owner-local Blocked Work 只读队列。
- ADMIN-5 受控命令:只在来源 Owner Contract、JIT Grant、双人审批、稳定 Operation 与结果恢复完成后逐项开放。
- ADMIN-6 运维收口:旧
/adminRedirect/下线、Runbook、告警和审计导出。
进入门禁
- ADMIN-2 等待 B1 Operations Projection 与 Private Query。
- ADMIN-3 只展示已接受 Observation/Telemetry Reference,不从日志猜业务事实。
- ADMIN-4 的正式 Reconciliation Case 只允许两个 Billing Source Scope;其他队列必须有独立事件与终态 Authority 后再升级。
- ADMIN-5 不能以 Super Admin 或数据库权限绕过领域 Service。
验收与切换
- 按 Request/Operation/Correlation/Run/Reservation/Event/Observation/Error ID 精确查询,无宽泛跨租户枚举。
verified/unverified、Projection Gap、Legacy、Unknown 和 Not Supported 保持正交,缺失证据不显示为成功。- 页面、BFF、Core Query 与 Audit 的 Actor/Workload/Grant 一致;Audit 失败时查询或命令 fail closed。
- 旧后台功能逐页盘点为“迁移、保留于 Console、重写为受控命令或删除”,不整包搬迁。
详细产品契约见管理员平台、Run Explorer和运维事件与读模型。