跳到主要内容
墨舜系统
能力

系统提供哪些共用能力

先按用途找到你关心的能力,再查看它的范围与约束。这些能力共用身份、权限和审计,由模块与角色工作台组合使用。

身份与组织

一个人一个账号;一家企业内部可以有多个法人。这是两件分开的事,常被混在一起。

一个自然人一个账号
邮箱与手机号是可以更换的登录方式,不是身份本体,也不作为数据库里的主身份键。更换登录方式不会打断在各家企业里的归属与历史。
一个账号可属多家企业
一个人在一家企业里只有一份成员身份,这份身份下面可以有多个组织归属和多个角色。企业之间的数据边界互不相通。
一家企业内的多法人与集团结构
一家企业可以包含多个法人实体,也可以有跨法人共享的组织单元。组织结构按任意层级建树,界面上可以呈现为集团、公司、部门、团队这样熟悉的层级,不需要为每家子公司各开一套系统。
员工、联系人、外部协作者不混为一谈
员工、客户联系人、供应商联系人与访客是不同的身份类型,外部参与者默认走更严格的策略与更窄的数据范围。
机器身份独立
连接器、同步代理、自动化任务与部署代理使用独立的机器身份,不借用员工账号。凭据以引用形式保存,不写成明文字段,能力范围要声明,并且可以单独吊销。

权限与数据范围

权限默认拒绝,由系统在服务端算出来。

判定要素
身份、在这家企业的成员身份、角色绑定、权限项、数据范围、策略条件与资源上下文一起参与判定。只要有一条规则说不行,就不行。
标准数据范围
本人、团队、部门、部门及下级、法人实体、全企业、自定义。角色绑定可以限定在企业、法人实体、组织单元、模块或资源类别的范围内生效。
策略写成看得懂的条件
除了角色与数据范围,还可以按资源与上下文属性设定条件。管理界面提供的是能读懂的条件,不要求管理员写代码表达式。
对象级权限是可选项
需要逐条控制访问的业务对象类型,可以额外启用对象级权限清单。这是按需声明的能力,不是所有数据都要走这一层。
这是企业自己的管理域
组织、角色、权限策略、数据策略与安全策略由企业自己配置。它与个人账号的安全设置、与墨舜一侧的运维管理,是三个分开的权限域。

业务数据与扩展

业务数据是一套协议,不是一张通用大表。

每类业务数据自己声明要用哪些共用能力
合同、项目、客户这些数据,各自说明自己需要评论、附件、搜索、标签、关系、时间线,还是完整的审计。系统按声明提供,不硬塞进一个统一模板;声明写在定义里,不会一条记录一个样。
关系有两种写法
关系明确且属于同一个领域时用显式的结构关系;跨模块的引用、自定义对象与人工建立的关联走通用的关系协议。通用关系不替代已知的强关系。
状态流转由各自定义
每类业务数据定义自己的状态和允许的流转,每一次流转声明需要什么权限、有没有前置条件、要不要触发流程、怎么记审计。系统不强行给所有数据一套统一状态。
自定义字段与自定义对象
在契约层从一开始就支持,字段类型与校验由系统统一管理,要建索引的字段显式声明,计算字段在受限表达式里算。可视化配置界面按阶段推进,当前阶段不提供低代码搭建器。
删除分四种
启用、归档、软删除、受控清除。日常删除是可找回的归档或软删除;物理清除是受控的生命周期操作,要同时满足保留与安全义务。

文件与版本

文件的身份、版本与挂载关系是三件事,分开之后很多问题就不存在了。

版本不可改写
文件内容的每个版本一旦产生就不再改动。一份文件可以有多个版本,引用的是版本,不是一个会被悄悄覆盖的路径。
一份文件可被多处引用
同一逻辑文件可以挂在多个业务对象上,不重复保存原始内容。文件版本不可改写,引用和访问按文件及版本契约处理。
访问全程经授权
文件读取走授权过的通道,存储地址使用短时效的签名链接或代理流,不发放长期的存储凭据。智能层访问文件内容,要先过文件权限。
文件自身的检查项
类型校验、大小限制、哈希校验、内容扫描挂载点,以及敏感类别的访问留痕。

流程、任务与审批

当前阶段提供的是机制契约,不是一个流程绘制工具。

任务与审批
任务是通用的工作分派;审批是带决议结构的任务 —— 同意、驳回、要求修改,可以附结构化的决议信息。
流程要声明什么
触发条件、步骤、办理人怎么确定、分支条件、任务与审批节点、状态、超时与超时后怎么升级、怎么记审计。
不绑定业务对象也能跑
一个流程实例可以挂在某条业务数据上,也可以独立存在。
当前不提供可视化流程绘制
规范定义了契约,当前阶段明确不做完整的流程设计器。

通知、时间线与审计

日常要查的是时间线,取证要查的是审计。两者分开,互不替代。

通知的含义与通道分开
同一条通知可以落到桌面、手机推送、邮件、短信、企业 IM 或对外回调,含义不变。业务模块不直接调用推送服务。
安全类通知可以不可关闭
个人可以关掉非关键类别的提醒;安全与策略要求的通知,按策略可以设为不可关闭。
时间线
每个业务对象有一条时间线:谁创建、谁改了哪个字段、谁评论、挂了哪份文件、流程走到哪一步、智能体做过什么,按时间排在一起。它是读取视图,不是业务状态的权威来源。
评论不能用普通操作硬删除
评论支持主题、回复、提及、表态、编辑历史与软删除,权限默认跟随所在的业务对象。普通界面操作不能把一条评论物理删掉。
审计
重要操作留下结构化记录:谁、什么时候、动了什么、改前改后是什么、从哪个请求来、风险等级。与技术日志分属两套系统,企业管理员不能手工删除,保留由策略决定,可以按授权导出供审阅。密码、密钥与受保护的敏感数据不进审计差异。

数据接入与开放接口

接得进来,也出得去。

连接器要声明什么
支持的来源与目标、认证方式、能力集(读、写、变更捕获、批量、回调)、速率限制、结构发现方式、断点策略、重试与幂等策略、数据存放地域限制、支持的映射方式。凭据以引用形式保存,不写进普通配置记录。
映射是显式的,有版本
来源字段、目标字段、类型转换、归一化、引用解析、默认值、校验与安全表达式的转换,都写在映射里并带版本。不把未经审查的脚本当成默认映射方式。
同步方式
全量导入、增量拉取、回调推送、变更捕获,以及在明确授权下的导出与回写。每一次同步都有可观察的断点与失败状态;数据冲突要有明确的权威来源与合并策略。
来源可追
规范要求系统能回答:这个值来自哪个系统、经哪条映射产生、什么时候同步的、对应源端哪条记录、用的是哪一版转换。
墨舜自身可被集成
业务事件可以带签名推送到企业指定的地址,带时间戳与重放保护、版本化载荷、重试与失败可见、密钥可轮换。主业务接口是 REST,接口结构与数据库字段解耦,有重复提交风险的写操作支持幂等键;错误返回稳定的机器可读结构,不要求靠读自然语言判断错误类型。

工作台、多端与无障碍

界面是能力的一部分,不是能力之后再想的事。

角色决定看到什么
工作台由服务端按角色与情境组合导航、模块、组件、待办与操作,结果是确定的、可审计的。导航按人的任务组织,不按后台归属。
三种打开方式
扫一眼用浮层,边看边改用侧栏,深入处理开整页;桌面端还有上下文标签页与独立窗口用于比对和深度工作。
可调整,但规矩拆不掉
组件顺序、显示、在声明范围内的尺寸与个人快捷方式可以自己调;强制导航、安全界面与策略要求的任务不能被关掉。
可撤销与不可撤销分清楚
适合撤销的操作提供统一的撤销;不可逆的操作不会用撤销做心理安慰,只会在执行前把后果、影响范围与恢复限制说清楚。
无障碍写在规范里
对比度、键盘操作、读屏语义、焦点可见、文字缩放、减弱动态偏好,以及状态不只靠颜色表达 —— 这些是规范里的要求,不留到最后补。

想对照你们自己的清单核一遍

把你们现在最关心的那几项发过来,我们逐条回:能做到什么程度、属于哪一层、当前处在什么阶段。

本页列出的是规范已确认的能力口径,客户端尚未开放下载。