能力
系统提供哪些共用能力
先按用途找到你关心的能力,再查看它的范围与约束。这些能力共用身份、权限和审计,由模块与角色工作台组合使用。
身份与组织
一个人一个账号;一家企业内部可以有多个法人。这是两件分开的事,常被混在一起。
- 一个自然人一个账号
- 邮箱与手机号是可以更换的登录方式,不是身份本体,也不作为数据库里的主身份键。更换登录方式不会打断在各家企业里的归属与历史。
- 一个账号可属多家企业
- 一个人在一家企业里只有一份成员身份,这份身份下面可以有多个组织归属和多个角色。企业之间的数据边界互不相通。
- 一家企业内的多法人与集团结构
- 一家企业可以包含多个法人实体,也可以有跨法人共享的组织单元。组织结构按任意层级建树,界面上可以呈现为集团、公司、部门、团队这样熟悉的层级,不需要为每家子公司各开一套系统。
- 员工、联系人、外部协作者不混为一谈
- 员工、客户联系人、供应商联系人与访客是不同的身份类型,外部参与者默认走更严格的策略与更窄的数据范围。
- 机器身份独立
- 连接器、同步代理、自动化任务与部署代理使用独立的机器身份,不借用员工账号。凭据以引用形式保存,不写成明文字段,能力范围要声明,并且可以单独吊销。
业务数据与扩展
业务数据是一套协议,不是一张通用大表。
- 每类业务数据自己声明要用哪些共用能力
- 合同、项目、客户这些数据,各自说明自己需要评论、附件、搜索、标签、关系、时间线,还是完整的审计。系统按声明提供,不硬塞进一个统一模板;声明写在定义里,不会一条记录一个样。
- 关系有两种写法
- 关系明确且属于同一个领域时用显式的结构关系;跨模块的引用、自定义对象与人工建立的关联走通用的关系协议。通用关系不替代已知的强关系。
- 状态流转由各自定义
- 每类业务数据定义自己的状态和允许的流转,每一次流转声明需要什么权限、有没有前置条件、要不要触发流程、怎么记审计。系统不强行给所有数据一套统一状态。
- 自定义字段与自定义对象
- 在契约层从一开始就支持,字段类型与校验由系统统一管理,要建索引的字段显式声明,计算字段在受限表达式里算。可视化配置界面按阶段推进,当前阶段不提供低代码搭建器。
- 删除分四种
- 启用、归档、软删除、受控清除。日常删除是可找回的归档或软删除;物理清除是受控的生命周期操作,要同时满足保留与安全义务。
文件与版本
文件的身份、版本与挂载关系是三件事,分开之后很多问题就不存在了。
- 版本不可改写
- 文件内容的每个版本一旦产生就不再改动。一份文件可以有多个版本,引用的是版本,不是一个会被悄悄覆盖的路径。
- 一份文件可被多处引用
- 同一逻辑文件可以挂在多个业务对象上,不重复保存原始内容。文件版本不可改写,引用和访问按文件及版本契约处理。
- 访问全程经授权
- 文件读取走授权过的通道,存储地址使用短时效的签名链接或代理流,不发放长期的存储凭据。智能层访问文件内容,要先过文件权限。
- 文件自身的检查项
- 类型校验、大小限制、哈希校验、内容扫描挂载点,以及敏感类别的访问留痕。
搜索与命令
找得到,不等于看得到。
- 一个入口搜四类东西
- 业务数据、文件、人员与组织、设置与操作,还包括模块与功能、任务与命令。结果会说明自己是什么类型,不让人猜。
- 索引不是授权
- 搜索索引是派生数据,不是权限依据。每一条返回的结果都要按当前权限重新过一遍;权限收回后不必等索引全量重建才生效。
- 命令框是最快的入口,不是唯一的入口
- 搜索、跳转、执行操作与向系统提问在同一个输入框里,并且能看出这一条是搜索结果、一个页面,还是一次真实操作。系统不会只能从这里操作。
- 键盘能走完主要流程
- 桌面端的核心流程必须支持键盘操作:焦点可见、焦点顺序合理、快捷键可发现、表格可用键盘走、复制粘贴与选择行为符合平台习惯。
流程、任务与审批
当前阶段提供的是机制契约,不是一个流程绘制工具。
- 任务与审批
- 任务是通用的工作分派;审批是带决议结构的任务 —— 同意、驳回、要求修改,可以附结构化的决议信息。
- 流程要声明什么
- 触发条件、步骤、办理人怎么确定、分支条件、任务与审批节点、状态、超时与超时后怎么升级、怎么记审计。
- 不绑定业务对象也能跑
- 一个流程实例可以挂在某条业务数据上,也可以独立存在。
- 当前不提供可视化流程绘制
- 规范定义了契约,当前阶段明确不做完整的流程设计器。
通知、时间线与审计
日常要查的是时间线,取证要查的是审计。两者分开,互不替代。
- 通知的含义与通道分开
- 同一条通知可以落到桌面、手机推送、邮件、短信、企业 IM 或对外回调,含义不变。业务模块不直接调用推送服务。
- 安全类通知可以不可关闭
- 个人可以关掉非关键类别的提醒;安全与策略要求的通知,按策略可以设为不可关闭。
- 时间线
- 每个业务对象有一条时间线:谁创建、谁改了哪个字段、谁评论、挂了哪份文件、流程走到哪一步、智能体做过什么,按时间排在一起。它是读取视图,不是业务状态的权威来源。
- 评论不能用普通操作硬删除
- 评论支持主题、回复、提及、表态、编辑历史与软删除,权限默认跟随所在的业务对象。普通界面操作不能把一条评论物理删掉。
- 审计
- 重要操作留下结构化记录:谁、什么时候、动了什么、改前改后是什么、从哪个请求来、风险等级。与技术日志分属两套系统,企业管理员不能手工删除,保留由策略决定,可以按授权导出供审阅。密码、密钥与受保护的敏感数据不进审计差异。
数据接入与开放接口
接得进来,也出得去。
- 连接器要声明什么
- 支持的来源与目标、认证方式、能力集(读、写、变更捕获、批量、回调)、速率限制、结构发现方式、断点策略、重试与幂等策略、数据存放地域限制、支持的映射方式。凭据以引用形式保存,不写进普通配置记录。
- 映射是显式的,有版本
- 来源字段、目标字段、类型转换、归一化、引用解析、默认值、校验与安全表达式的转换,都写在映射里并带版本。不把未经审查的脚本当成默认映射方式。
- 同步方式
- 全量导入、增量拉取、回调推送、变更捕获,以及在明确授权下的导出与回写。每一次同步都有可观察的断点与失败状态;数据冲突要有明确的权威来源与合并策略。
- 来源可追
- 规范要求系统能回答:这个值来自哪个系统、经哪条映射产生、什么时候同步的、对应源端哪条记录、用的是哪一版转换。
- 墨舜自身可被集成
- 业务事件可以带签名推送到企业指定的地址,带时间戳与重放保护、版本化载荷、重试与失败可见、密钥可轮换。主业务接口是 REST,接口结构与数据库字段解耦,有重复提交风险的写操作支持幂等键;错误返回稳定的机器可读结构,不要求靠读自然语言判断错误类型。
工作台、多端与无障碍
界面是能力的一部分,不是能力之后再想的事。
- 角色决定看到什么
- 工作台由服务端按角色与情境组合导航、模块、组件、待办与操作,结果是确定的、可审计的。导航按人的任务组织,不按后台归属。
- 三种打开方式
- 扫一眼用浮层,边看边改用侧栏,深入处理开整页;桌面端还有上下文标签页与独立窗口用于比对和深度工作。
- 可调整,但规矩拆不掉
- 组件顺序、显示、在声明范围内的尺寸与个人快捷方式可以自己调;强制导航、安全界面与策略要求的任务不能被关掉。
- 可撤销与不可撤销分清楚
- 适合撤销的操作提供统一的撤销;不可逆的操作不会用撤销做心理安慰,只会在执行前把后果、影响范围与恢复限制说清楚。
- 无障碍写在规范里
- 对比度、键盘操作、读屏语义、焦点可见、文字缩放、减弱动态偏好,以及状态不只靠颜色表达 —— 这些是规范里的要求,不留到最后补。