- 新增专题-06-元数据驱动的智能体架构(v1):agent=f(作品+元数据+知识库) 横切 owner—— 双枢中枢/三体关系/20 型 target_type 本体/作品容器与 base 内置机制/拆书与 reference_work/统一创作数据读取器 - 架构-02 v10:§1.2 Canonical 入口增补(管理员确认系统级知识草稿→Global KB 范式);§9 补 domain 逐值语义、override 只增不改 - 架构-03 v13:ADR-022 功能链定义归元引擎(案A 顺代码)、ADR-023 双轨入口增补 - 后端-04 v11:功能链表族订正 muse_meta_function_chain* 归 meta;character_entity→character;muse_meta_field 增 storage_binding - 架构-01/后端-02/产品-02B:功能链归属行与拆书治理管理面对齐;大纲/映射表注册专题-06 - 落档评审稿 v0.2(过程稿):三拍板+四默认、执行计划 W1-W8、反假绿(生产迁移零 MetaSchema seed) Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
30 KiB
架构-02:核心数据结构与双轨模型
- 版本:v10
- 更新日期:2026-07-09
- 目标读者:架构 / 后端 / 前端 / 产品 / 测试
- 阅读时间:35-50 分钟
- 边界说明:本文件定义核心模型、模型归属、双轨边界和跨模型不变式;不定义数据库字段、索引、接口路径或完整状态机。BC 边界见
架构-01-系统全貌与边界上下文.md,生命周期见架构-04-状态机与约束清单.md,精确表结构和 API 由后端阶段承接。 - 变更记录:v10(2026-07-09)§1.2 Canonical 入口封闭枚举增补「管理员确认系统级知识草稿 → Global KB 范式」;§2 订正功能链归属(定义归元引擎 Meta BC、运行编排归 AI runtime、Governance 为逻辑治理面);§9 补 domain 逐值语义、base 与叠加(override 只增不改)与 target_type 命名规则,本体全清单 owner 指向专题-06。
1. 双轨模型
1.1 三层定义
| 层 | 英文 | 含义 | 典型对象 |
|---|---|---|---|
| 规范数据 | Canonical | 用户确认、用户保存或 owner 规则明确写入后的正式事实 | 正文、正式规划项、局域知识库事实、用户知识库资料、智能体版本、市场授权记录 |
| 待审层 | Shadow | AI、解析、检测、外部资产或系统处理产生的待确认对象,默认不可信 | AI 候选、规划候选、知识草稿、解析结果、风险标记、质量结果 |
| 归档层 | Archive | 待审对象或版本对象进入终态后的历史记录。存储策略:先同表 + status 过滤,后续按数据量到阈值再分离归档表,预留分离路径 | 已接受候选、已丢弃候选、已过期草稿、已停用版本、失败任务摘要 |
一句话:AI 和外部资产只能产生候选、草稿、风险、快照或任务结果;正式作品事实必须由用户确认、用户保存或目标 owner 的显式规则写入。
1.2 进入 Canonical 的入口
| 入口 | 可写 Canonical | 不允许写什么 |
|---|---|---|
| 用户保存正文 | 文本块(Block)正文 | 不自动确认知识草稿;不清除上游来源 lineage |
| 用户接受 AI 候选 | 正文 Canonical 和候选 Archive | 不自动确认知识草稿;不绕过来源撤权和合规阻断 |
| 用户确认规划候选 | 正式规划项或叙事状态 | 不把未确认候选送入后续生成上下文 |
| 用户确认知识草稿 | 局域知识库(Local KB)正式知识 | 来源失效、撤权、下架、召回或冲突未解决时不能来源型确认 |
| 管理员确认系统级知识草稿 | 全局知识库(Global KB)范式 Canonical | 只确认管理员经拆书产出的公共范式草稿,走 Draft→确认→Canonical 同构链;不写用户私有作品事实或 Local KB,来源受限时不确认 |
| 用户维护用户知识库 | 用户知识库(User KB)资料和版本 | 不自动绑定作品,不自动进入任何作品事实 |
| 管理员发布系统配置 | 系统配置版本 | 不修改用户私有正文、用户智能体或用户知识库内容 |
| 市场授权或安装 | License、Install、授权快照 | 不自动写作品事实、不自动关联作品、不转移所有权 |
1.3 不能进入 Canonical 的入口
- 全书解析章节确认只确认章节解析审阅结果,并产生或更新待确认知识草稿;它不写 Canonical 知识。
- 知识库绑定只生成作品授权知识来源,不写正文、规划正式项或局域知识库。
- 市场资产获取、购买、授权、安装或收藏不写作品事实。
- 用户智能体、市场智能体和工作流智能体不直接写 Canonical;输出只能进入候选、草稿、试用结果或任务记录。
- 来源撤权、下架、召回、owner 缺失或授权变化不自动回滚已确认 Canonical,但会限制后续生成、绑定、导出和新的来源型知识确认。
2. 模型分区总览
产品空间增加后,模型层仍按 owner 和写入边界分区,不按页面面板膨胀。
| 模型分区 | 归属 BC | 负责什么 | 不负责什么 |
|---|---|---|---|
| 账号、权限与安全 | Identity/Auth | 用户、管理员、角色、权限组、菜单、操作、数据范围、会话、安全事件 | 作品事实、市场授权事实、外部网关权威日志 |
| 系统治理配置 | Admin/Governance | 系统功能链路的逻辑治理面(发布/激活 authority;功能链定义与版本物理落元引擎 Meta BC、与 MetaSchema 同住,运行编排归 AI Orchestration runtime)、开放槽位、系统 Prompt、系统智能体默认链路 | 用户私有作品内容和用户私有资产内容 |
| 元结构定义 | MetaSchema BC | MetaSchema 全局定义、字段类型、校验、枚举、引用、领域、范围、目标类型;admin 写入全局定义,用户可在作品级覆盖扩展字段,业务模块通过 facade-api 只读消费 | 用户私有作品内容和用户私有资产内容 |
| 作品内容 | Work/Content | 作品、章节、文本块、正文版本、正文来源归因、导入正文、正式规划项、叙事状态和作品导出任务 | 系统配置、市场资产记录、用户知识库资料 |
| 知识体系 | Knowledge | 局域知识库、用户知识库、全局知识资料处理、知识草稿、知识来源绑定、索引和投影 | 市场授权交易、智能体槽位、正文编辑事实 |
| 智能体体系 | Agent | 智能体、版本、工具授权(Tool Grant)、权限上限、试用、安装、作品槽位绑定、运行权限包 authority | 系统保护节点的最终 authority、作品正文写入、运行时自授权 |
| AI 编排与待审对象 | AI Orchestration | 生成、分析、检测、上下文组装、质量门控、候选、风险标记、运行执行记录、Protection Node(grant 包,约束 AI 行为)、Quality Policy(AI 质量门控配置) | Canonical 事实写入、市场治理、账户安全、智能体运行权限签发 |
| 市场资产 | Marketplace/Asset | 市场对象、发布、审核、许可、获取、安装、治理(admin 包:下架/召回/申诉)、来源状态事件 | 源作品、源智能体、源知识库的事实 owner |
| 账户用量与审计 | Account/Usage/Audit | 用量归属、权益快照、个人中心聚合、业务审计、接口调用日志、下载凭证和下载审计 | 业务事实写入、owner 导出内容和外部网关权威成本 |
| 外部集成 | Integration | New-API、文件、检索、通知等外部绑定、幂等、重试、correlation | Muse 内部事实 owner |
3. 作品内容模型
| 模型 | 说明 | 关键不变式 |
|---|---|---|
| Work | 单个创作项目,也是可能发布为市场作品资产的源对象 | owner 明确;作品资产发布快照不能替代源作品 owner |
| Chapter | 作品内顺序结构,承载章节正文、目标、摘要和解析审阅边界 | 同一作品内顺序稳定;全书解析按章节确认 |
| Block | 正文最小编辑、候选合并和冲突处理单元 | 写入必须带 expectedRevision;revision 单调递增 |
| Block Source Attribution | 正文 revision 的来源归因 | 如果正文包含 AI、市场智能体/知识库、外部知识、授权知识来源或未来已开启的作品资产参考,必须绑定 source lineage、authorization snapshot、许可限制和召回状态 |
| Import Batch / Import Context | 导入旧稿的批次记录和解析输入上下文 | 归 Work/Content;导入正文可以初始化 Canonical 正文;解析结果仍进 Shadow |
| Parse Job | 全书解析批次 | 归 AI Orchestration;从 Import Context 或章节版本创建,生成章节解析结果,不写 Local KB |
| Chapter Parse Result | 单章节解析结果 | 归 AI Orchestration 的 Shadow 对象;按 parseJob + chapter 边界审阅 |
| Chapter Review | 用户对章节解析结果的审阅状态 | 归 AI Orchestration;审阅确认只标记解析结果状态,不写 Canonical 知识 |
| Planning Item | 用户确认后的正式规划项 | 候选未确认前不得进入生成事实上下文 |
| Narrative State | 作品、章节、实体维度的叙事运行态 | 需要真实持久化载体;不能只靠 MetaSchema 表达 |
正文保存、候选接受和导入正文初始化都只解决正文事实。它们产生的新知识必须通过提取、草稿、用户确认后才进入局域知识库。全书解析链路固定为:Work/Content 提供 Import Context,AI Orchestration 创建 Parse Job、Chapter Parse Result 和 Chapter Review,Knowledge 只在 Chapter Review 确认后创建或更新 Knowledge Draft。正文来源归因是当前正文 revision 的一部分,不能只依赖历史候选 Archive;导出、后续生成、知识提取和来源撤权重验都必须能从当前正文追溯到相关来源。
4. 知识体系模型
4.1 三类知识库
| 类型 | 归属 | 主要用途 | 进入作品的方式 |
|---|---|---|---|
| 全局知识库(Global KB) | 管理员 / 系统 | 写作方法、平台规范、公共资料、系统授权知识 | 管理员授权后作为可见、可检索或可生成来源;不写 Local KB |
| 用户知识库(User KB) | 普通用户 | 跨作品复用的个人知识资产,可维护、版本化、绑定、发布 | 用户显式绑定到作品后作为授权知识来源;不写 Local KB |
| 局域知识库(Local KB) | 单个作品 | 当前作品正式知识、世界状态和叙事状态 | 只能由用户确认知识草稿或手动知识修正写入 |
用户知识库必须区分:
- 用户自有知识库:用户可维护、导出、绑定和在符合权利条件时发布到市场。
- 账户可用知识库:用户通过授权获得使用权,可见于账户资产。
- 已安装知识库:用户把账户可用知识库加入知识库工作台或可选来源。
- 已绑定知识库:知识库被绑定到某个作品,成为授权知识来源。
已授权、已安装或已绑定都不等于所有权转移,也不等于内容进入局域知识库。
4.2 知识对象
| 模型 | 说明 | 关键不变式 |
|---|---|---|
| Knowledge Draft | 待确认知识草稿 | 必须携带来源快照、上游 lineage、授权快照、风险标记和过期状态 |
| Local Knowledge Entity | 当前作品正式实体 | 只属于一个作品;必须可追溯来源 |
| Local Knowledge Relation | 当前作品正式关系 | 关系变更必须能追溯来源或人工操作 |
| Knowledge Attribute Change | 属性变更历史 | 正式知识修改必须留 change log |
| Knowledge Source Binding | 作品绑定的授权知识来源 | 只授予检索或生成来源可用性,不写作品事实 |
| Knowledge Projection | 用户可见投影和检索投影 | 是读模型,不是事实源 |
| Knowledge Processing Job | 资料处理、切块、索引、入 RAG 和投影重建任务 | 失败不得让未通过处理的资料进入生成上下文 |
4.3 来源和 lineage
所有可能影响正文、知识、规划或生成上下文的外部来源都必须保留 lineage:
| 模型 | 说明 |
|---|---|
| Source Lineage | 原始来源、派生路径、用户动作、AI 候选、市场资产、知识库、版本和许可链路 |
| Source Snapshot | 生成候选或草稿时的正文、规划、资料、授权和版本快照。存储:独立 source_snapshot 表,各模块分散写入,DDL 放 infra 层统一管理 |
| Authorization Snapshot | 某次生成、绑定、导出或确认时的许可、用途、权限、状态和限制 |
| Source Status | active、stale、revoked、recalled、delisted、blocked、disabled、owner_missing 等统一来源状态;来源变化时直接决策 active 或 disabled,不使用中间 needs_recheck 状态 |
| Source Status Event | 来源状态变化事件 |
| Source Propagation Job | 来源状态传播任务 |
| Risk Marker | 冲突、重复、低置信、权利不清、隐私、安全、合规或来源不可用风险 |
如果正文来自 AI 候选、市场智能体/知识库、外部知识、授权知识来源或未来已开启的作品资产参考,后续提取出的知识草稿必须继承上游 lineage,不能只标记为“用户正文”。
Authorization Snapshot 是跨 BC value object,不是某个页面字段。最小语义包括:actor、owner、source object、source version、license or policy、allowed purpose、forbidden purpose、status、checkedAt、expiresAt 或需重验条件。快照可以由 owner 表内联、独立快照表或事件载荷承载,具体形态由后端阶段决定,但引用对象必须保存快照 id 或等价不可变指纹,不能只保存“当前授权通过”布尔值。
Source Status Event 由来源 owner 发出,Source Propagation Job 负责传播到候选、草稿、绑定、安装、运行任务、导出任务、下载凭证、个人中心和市场记录。传播失败时,系统必须先阻止新使用,再暴露可重试治理入口。
横切责任边界:
- Source 传播采用事件驱动 + 各模块自治模式:来源 owner 发出状态变化事件,各消费模块监听事件并自行处理反应逻辑,预留集中式演进路径。不需要独立 source 模块。
- Source owner 负责发出来源状态事件;Marketplace/Asset 只对市场 listing、license、install、governance action 发权威事件,不接管源作品、源智能体或源知识库事实。
- Authorization Snapshot 由目标 owner 或 Security facade 在使用时固化;Work/Content、Knowledge、Agent、AI Orchestration、导出和个人中心只能消费快照。
- Source Status Event 和 Authorization Snapshot 可以物理落在不同 owner 表、事件表或审计表,但语义上必须保留 owner、版本、状态、用途和不可变指纹。
- 来源状态传播不得自动改写 Canonical,只能限制后续使用、标记需重验、作废未确认对象或失效下载凭证。来源变化时各模块直接决策 active 或 disabled,不使用中间 needs_recheck 状态。
5. 智能体体系模型
5.1 智能体基本模型
| 模型 | 说明 | 权威归属 |
|---|---|---|
| Agent | 智能体根对象 | Agent BC |
| Agent Version | Prompt、模型绑定、参数、工具授权、输出合同的版本快照 | Agent BC |
| Tool Grant | 某个智能体版本或槽位允许申请的工具、上下文和外发上限 | Agent BC + Security facade;运行时只能消费 |
| System Agent | 管理员发布的系统级智能体 | Admin/Governance + Agent |
| User Agent | 用户创建、导入、购买或安装后可管理的智能体 | Agent BC |
| Configured Agent | Prompt 模板、模型绑定和参数配置组合 | Agent BC |
| Workflow Agent | 多步骤、多工具或多智能体编排能力 | Agent BC;受 Admin/Governance 保护节点约束 |
| Installed Agent | 市场智能体安装到账户后的授权状态 | Marketplace/Asset + Agent |
| Agent Asset | 智能体进入市场后的资产形态 | Marketplace/Asset |
5.2 系统功能编排与槽位
| 模型 | 说明 | 不变式 |
|---|---|---|
| System Function Chain | 生成、分析、检测、导入解析、知识处理等系统预编排链路 | 由系统治理配置发布版本 |
| Protected Node | 输入合规、输出合规、权限过滤、拆分切块、入 RAG、语义围栏、静态检查、Shadow -> Canonical、质量门控等节点 | 不可被用户、市场智能体或 MetaSchema 重分类为可替换 |
| Override Slot | 系统 allowlist 中允许用户替换子智能体的位置 | 必须有用途、输入、输出、资源、工具、失败策略和下游消费合同 |
| Agent Set | 某个作品当前关联的一组智能体和槽位绑定 | 按作品隔离 |
| Agent Slot Binding | 用户为作品开放槽位绑定的智能体版本和授权快照 | 撤权、越权、输出不合约时回退默认或阻断 |
| Agent Runtime Permission Envelope | 某次试用或运行的服务端权限包 | 由 Agent authority 与 Security facade 生成;绑定 actor、work、slot、agentVersion、allowedTools、allowedContextScopes、egressPolicy、budget、sourceSnapshot 和审计要求 |
用户配置的是开放槽位中的子智能体,不是整条系统功能链路。用户智能体输出默认不可信,只能进入候选、草稿、试用结果或风险标记。
Agent authority 负责智能体版本、Tool Grant、槽位兼容和权限上限;Security facade 负责结合 actor、owner、来源、预算和风险状态签发不可变 Agent Runtime Permission Envelope;AI Orchestration、Integration 和 tool broker 只负责执行时校验和记录。所有工具调用、上下文读取和外部请求必须经服务端 tool broker 或等价执行边界校验 Agent Runtime Permission Envelope。前端、智能体 Prompt、模型输出或 AI runtime 自报的权限无效。
6. 市场资产模型
6.1 资产类型
| 市场资产 | owner 角色 | 授权后当前可以做什么 | 授权后不能做什么 |
|---|---|---|---|
| Work Asset | sourceWorkOwner、marketplaceAssetRecord、publishSnapshot、targetWorkOwner 分离 | 阅读、收藏、授权记录 | 自动写用户作品事实、绕过来源追踪、直接进 AI 上下文;当前也不能模板化、参考来源写入或 AI 上下文绑定 |
| Agent Asset | 源智能体 owner / 版本快照 | 获取、安装、试用、关联作品、替换开放槽位 | 读取未授权作品、调用未授权工具、替换保护节点 |
| Knowledge Base Asset | 源知识库 owner / 版本快照 | 获取、安装、绑定作品、参与检索或生成候选 | 自动写 Local KB、再上架或超许可复用 |
6.2 市场对象
| 模型 | 说明 | 不变式 |
|---|---|---|
| Marketplace Asset | 市场对象统一根 | 不替代源对象 owner |
| Publish Draft | 发布者准备中的发布草稿 | 草稿版本、资产版本、材料摘要和公开范围变化会使旧检查快照失效 |
| Publish Check Snapshot | 发布检查快照 | 必须匹配资产版本、草稿版本、材料 hash、权利声明和安全检查结果,且只能原子消费一次 |
| Review Submission | 审核提交记录 | 只能由未过期且匹配当前草稿的发布检查快照创建 |
| Listing | 发布记录、展示状态、审核状态和版本 | 上架不转移所有权 |
| License | 可见、可用、可复制、可商用、可导出、可绑定、可再发布等规则 | 每次使用必须固化授权快照 |
| Purchase / Authorization | 用户获得许可的记录 | 可以来自免费获取、管理员授权或外部订单引用;不等于安装 |
| Install | 智能体或知识库加入账户可用资产 | 不等于关联作品或绑定知识来源 |
| Link / Bind | 目标 owner 空间完成的关联或绑定 | 必须由目标空间预检和用户确认 |
| Governance Action | 下架、召回、恢复、部分恢复、申诉、终裁 | 必须产生影响预览、审计和来源传播 |
作品资产当前受限:work_asset_template_enabled=false、work_asset_reference_enabled=false、work_asset_ai_context_enabled=false。开启任一能力前,必须先完成 ADR、产品-02C owner、Schema/API、使用预检、来源 lineage、授权快照、导出限制和状态机承接。
7. Handoff 模型
跨空间 handoff 的模型边界如下:
| 模型 | 说明 | 不变式 |
|---|---|---|
| Handoff Token | 来源空间创建的一次性跳转凭据 | 由 source BC 签发;短期有效,只能落地一次;Market 只能记录来源侧 handoff |
| Handoff Session | 目标空间消费 token 后生成的更窄会话 | 由 target owner BC 创建;绑定 actor、target owner、object、action、version、authorization snapshot、return point、cancel state |
| Precheck Result | 目标 owner 对权限、状态、来源、版本、许可、工具授权的预检结果 | 归 target owner BC;原子消费;过期或状态变化后必须重验 |
| Return Context | 成功、失败、取消后回到来源空间的上下文 | 只能刷新状态,不能补写目标事实 |
Handoff 不能成为绕过权限、预检、确认、审计和 owner 写入边界的通道。来源空间只能传递来源上下文、授权摘要和返回点;目标 owner 必须自己创建并消费 target precheck,Market 不拥有目标事实预检结果。
8. 账户、用量、导出和审计模型
| 模型 | 说明 | 不变式 |
|---|---|---|
| Account Profile | 个人资料、展示名、基础偏好入口 | 身份和安全字段归 Identity/Auth;个人中心只能展示和编辑允许字段 |
| User Preference | 用户偏好、通知偏好、创作辅助偏好 | 不能改变作品 owner、授权或系统保护节点 |
| Entitlement Snapshot | 套餐、配额、权益、余额或外部网关权益的本地快照 | 不替代 New-API 或交易 owner 的权威记录 |
| Usage Record | 生成、检索、质量评估、导出等任务的用量归属 | 需能归属到用户、作品、任务、智能体、知识来源或市场授权 |
| Personal Center Account Summary | 个人中心账户总览读模型 | 聚合 Profile、Preference、Entitlement、Usage、License、Purchase、Publish 和 Security Event;不能反写 owner 事实 |
| Asset Summary | 个人中心资产摘要 | 来自 Marketplace/Asset、Agent、Knowledge 和 Work owner 的聚合,只提供跳转和状态摘要 |
| License Record / Purchase Record | 授权和购买记录读模型 | 权威来源仍是 Marketplace/Asset 或后续交易 owner |
| Publish Record | 发布记录读模型 | 权威来源仍是 Marketplace/Asset 的 Listing / Review Submission / Governance Action |
| Integration Call Log | Muse 调用 New-API、文件、检索、通知等外部接口的轻量日志 | 记录 correlationId、idempotencyKey、重试组和摘要,不保存敏感全文 |
| Audit Log | 高危业务动作的 append-only 审计 | 记录操作者、动作、目标、理由、范围、时间、前后状态和结果 |
| Work Export Job | 作品正文、设定、规划和作品知识导出任务 | 归 Work/Content;创建、完成前、下载时都要重验权限和来源许可 |
| Knowledge Export Job | 用户知识库或知识资料导出任务 | 归 Knowledge;不能导出未授权或处理受限资料 |
| Account Export Job | 个人资料、安全事件或账户记录导出任务 | 归 Account/Usage/Audit;只能导出个人中心 owner 范围内数据 |
| Download Credential | 短期下载凭证 | 绑定 actor、任务、范围、对象版本和授权快照;过期或不匹配必须拒绝。存储对象按租户/用户命名空间隔离,凭证只解析 owner 范围内的稳定存储路径,不暴露可跨主体猜测的对象标识 |
| Export Package | 导出包本体 | 必须加密、按 owner 隔离、TTL 或销毁策略明确;凭证撤销不等于包体可永久保留。下载走服务端字节代理,且以稳定存储路径取流(私有桶下不签发会过期/漂移的签名 URL),避免 IDOR;决策见 架构-03-关键决策与原则(ADR).md ADR-019 |
| Security Event | 登录、二次验证、敏感导出、凭证失效、异常访问等安全事件 | 个人中心可见,管理员只看合规需要的脱敏摘要 |
审计日志必须写入与读取分权。普通管理员不得删除或改写高危审计;高危审计应采用 WORM、哈希链或等价防篡改机制。审计导出必须脱敏并记录访问审计,留存、删除例外和法务保留由后端/合规阶段细化。
9. MetaSchema 与配置模型
MetaSchema 是独立模块管理的结构定义,不是作品事实,也不是 UI 面板模型。MetaSchema 的逻辑 owner 固定为 MetaSchema BC(独立模块);admin 写入全局定义,用户可在作品级覆盖扩展字段,业务模块通过 facade-api 只读消费。后端阶段如因 yudao-cloud fork 或旧模块兼容把物理表落到 Content,也只能通过 MetaSchema facade-api 写入,Content 只承载/消费投影,不能把 MetaSchema 当普通内容 owner。
MetaSchema 负责:
- 定义字段类型、校验、枚举、引用、领域、范围和目标类型。
- 控制字段是否可见、可编辑、可检索、可导出、可进入 AI 上下文。
- 约束提取、规划、检查、投影和上下文组装。
MetaSchema 不负责:
- 保存正文、知识、叙事运行态或用户确认记录。
- 把系统保护节点重新分类为可替换槽位。
- 替代作品规划、局域知识库或用户知识库的事实载体。
以下是语义控制项,不是后端字段名。后端阶段可以决定字段命名,但不能合并这些语义。
| 控制项 | 含义 |
|---|---|
| uiVisible | 是否在用户界面展示 |
| aiContext | 是否允许进入 AI 上下文 |
| userEditable | 用户是否可编辑 |
| userSearchable | 用户是否可检索 |
| exportable | 是否允许随范围导出 |
uiVisible=false 不等于不能参与 AI;aiContext=true 不等于用户可见;exportable=true 仍必须受 owner、授权、来源状态和导出许可约束。
MetaSchema 的结构本体按 domain 与 scope 两根正交轴定位每个目标类型;下面三小节补齐此前 canonical 未写明的语义地基。结构本体的 20 型 target type 全清单(两轴对齐)、逐型字段合同与统一创作数据读取器合同,owner 在 专题-06-元数据驱动的智能体架构.md,本节只定义语义与叠加规则,不复制清单。
domain 逐值语义
domain 描述结构所属的语义域,回答“这块结构属于哪个意义世界”,与实例落在哪个 BC 无关;scope 恒等于实例对象的粒度(work / chapter / block / entity / relation / event / agent)。
| domain | 一句话判据 | 承载 |
|---|---|---|
| content | 作者对作品的戏外承诺与计划,角色感知不到 | 作品容器、创作定位、大纲 |
| world | 角色可感知的戏内世界事实 | 世界观、地点、组织、力量体系、物品、事件、角色、关系 |
| narrative | 只关“怎么讲”、不关“讲什么”的叙事表达层 | 文风、节奏、技法、桥段、套路 |
| knowledge | 知识库域自身的资料资产结构,非知识实体的内容结构 | 参考作品档案、范式库目录 |
| ai_context | AI 上下文组装与输出合同的结构 | 生成上下文快照模具 |
两条解耦判据:domain 只描述语义域、不描述存储 BC(Local KB 实体物理落 Knowledge BC,但其 schema 多属 world 或 narrative 域);scope 恒为对象粒度、不承载系统级与作品级之分,后者走 effective_scope。
base 与叠加
base 不是新机制:base = effective_scope=全局 的 active schema 版本(admin 全局定义),“内置”即系统 seed 出厂的那批全局 schema。一个作品可见的结构是三层叠加——全局 active ⊕ 类型灰度版本 ⊕ 作品级 override。override 只增不改:作品级只能扩展字段,不能删改全局字段的定义与可见性。继承靠动态合成、不靠复制:系统不落 per-work schema 实例,读取时按 projectionVersion 动态合成投影,新作品天然继承全部全局结构。
target_type 命名规则
target_type 命名不带粒度后缀:同一概念在不同粒度出现时由 scope 轴表达粒度,type 名保持洁净,示例用 character 而非 character_entity。
10. 规划维度到模型边界
作品规划台(Planning Desk)是产品入口,不是新的模型集合。
| 规划维度 | 模型落点 | 说明 |
|---|---|---|
| 作品方向 | Work + Planning Item + Narrative State(work) + MetaSchema | 题材、主题、基调、禁区、结局方向 |
| 章节大纲 | Chapter + Planning Item + Narrative State(chapter) | 章节目标、摘要、主线和支线 |
| 世界设定 | Local KB + Knowledge Entity / Relation + MetaSchema(world) | 角色、地点、组织、规则、事件 |
| 角色关系 | Local KB + Narrative State(entity) | 角色档案、动机、弱点、弧光、关系变化 |
| 事件时间线 | Local KB(event/relation) + Narrative State(chapter/entity) | 因果链和长期影响 |
| 情节节拍 | Planning Item + Narrative State(chapter) + Risk Marker | 章节内推进和张力控制 |
| 文风检查 | Risk Marker + Quality Result + MetaSchema(content/narrative) | 风格漂移、句式、节奏、角色声音 |
当前不把小说场景(Scene)升为独立一级模型。产品可以使用“情节节拍 / 场景推进”这类作者语言,模型仍归入 Chapter、Planning Item 和 Narrative State。未来如需独立 Scene,必须先补 ADR,并同步检查表结构、接口、前端状态和章节确认边界。
11. 数据流转规则
11.1 Shadow -> Canonical
待审对象进入 Canonical 的共同条件:
- 对象存在、未过期、未被替代、未撤权、未召回。
- actor、owner、对象、动作、版本和授权快照匹配。
- 候选记录创建时的来源版本,接受时实时对比当前来源状态;来源不匹配时阻断或要求用户选择允许的独立确认路径。不使用独立 Envelope 概念封装决策。
- 写入目标 owner BC 的前置条件满足。
- 成功后待审对象迁出活跃区,进入 Archive 或保留为已处理历史。
11.2 绑定、安装和授权
- License 表示许可,不表示安装。
- Install 表示加入账户可用资产,不表示关联作品。
- Agent Slot Binding 表示作品槽位使用某个智能体版本,不表示可替换保护节点。
- Knowledge Source Binding 表示作品可以把某个知识库作为检索或生成来源,不表示写 Local KB。
- Work Asset 授权表示可以按许可阅读、收藏或记录;当前不表示可模板化、可参考写入或进 AI 上下文。
11.3 来源状态变化
来源撤权、下架、召回、owner 缺失、版本变化或处理失败必须传播到:
- AI 候选、规划候选、知识草稿和解析待确认结果。
- 作品知识来源绑定、智能体槽位绑定、已安装智能体和已安装知识库。
- 运行中任务、导出任务、下载凭证、用量记录和个人中心记录。
- 市场详情、发布者记录、授权记录、管理员治理记录。
已确认 Canonical 不自动回滚;但受限来源不得继续用于新生成、新绑定、新导出许可范围或新的来源型知识确认。
12. 关联阅读
- 系统边界与 BC:
架构-01-系统全貌与边界上下文.md - 状态机与约束:
架构-04-状态机与约束清单.md - 管理员系统处理流程:
流程-02A-管理员系统处理流程(系统视角).md - 普通用户系统处理流程:
流程-02B-普通用户系统处理流程(系统视角).md - 功能与交互边界:
产品-02-核心功能与交互边界.md