把分散的页面、模型和权限收成一条可以追踪、可以检查、可以继续加模块的平台。
背景与约束
平台同时覆盖组织、角色、用户、AI 对话、图生图、图生视频、素材库、日志与 LLM 管理,并连接 CRM、MES、协作、财务、数据治理与内容发布。新增页面只是中间状态。真正要稳住的是:
- 页面与业务逻辑沿固定事件链通信;
- 多个模型 Provider 从统一入口接入;
- 租户身份由服务端从登录态确认;
- 共享素材表被各模块按同一契约使用;
- 架构修改能顺着组件、事件和数据关系复查。
我的工作
事件编排上,我围绕 Action → Workflow → State 统一 Web 与 Server,并用 DSL 管理组件安装、业务名称、订阅关系和布局。页面发出动作,逻辑处理内容或服务调用,工作流负责转换,环境登记全部类与事件键。
业务交付上,组织、角色、用户、AI 对话、多模态生成、素材、日志和 LLM 管理进入同一套模块体系,并接入 DeepSeek、GLM、MiniMax 与 DashScope。模型差异停在 Provider 适配层,不泄漏进每个业务页面。
权限链上,统一网关前置 JWT、账号域、模块开通、RBAC 与 Agent Scope。数据访问使用服务端从登录态确认的 tenantCode,请求体中的租户字段不能单独决定可见范围。
治理上,我梳理 16 个前端模块及其后端事件关系,将约 30 处分散硬编码收口为类型安全注册表,并推动 4 个共享素材表进入统一契约。业务图谱示例当前有 1.8k+ 核心节点和 8.7k+ 关系,用于查询一次修改会碰到哪些组件、接口和数据表。
关键链路
页面与业务逻辑:
View Action
→ Workflow
→ Logic State
→ Server Logic / Data Controller
→ Logic Action
→ Workflow
→ View State
租户数据访问:
登录凭证
→ 解析账号域
→ 确认平台 / 租户身份
→ 校验模块开通
→ 校验 RBAC 与 Agent Scope
→ 建立可信执行上下文
→ 数据访问
事件链定位动作和影响范围;租户链确认谁有权执行、数据属于谁。
已经实现
- MSCE View / Logic / Workflow / DSL / Environment 分层;
- Web 与 Server 统一事件编排;
- 组织、角色、用户和 AI 业务模块;
- DeepSeek、GLM、MiniMax、DashScope 多模型接入;
- 图生图、图生视频与素材库;
- 服务端可信
tenantCode; - JWT、账号域、模块开通、RBAC 与 Agent Scope;
- 16 个前端模块拓扑梳理;
- 约 30 处硬编码收口为注册表;
- 4 个共享素材表契约化;
- 业务图谱影响面查询入口。
验证方式
公开验证层包含 TypeScript 编译、Vitest 和 PostgreSQL 集成检查。类型漂移、局部逻辑和真实数据访问分别在这三道门上暴露。
架构层继续检查 DSL 是否注册组件、Workflow 是否订阅事件、发送方业务名称是否匹配,以及查询是否绑定可信租户上下文。跨租户、未开通模块、角色越权和共享资源访问按负向矩阵设计,作为权限链的复查路径。
从事实推出的设计判断
业务图谱适合作为影响面查询入口:从共享字段、数据控制器、Server Logic、接口、Web Logic、Workflow 展开到 View。一次修改应返回相关节点、关系来源和后续检查,而不是一张无法查询的总图。
权限必须成为服务端执行契约。给每张表加一个 tenantCode 字段不够;登录态、账号域、模块开通和 RBAC 要在数据访问之前同时成立。
事实边界
本案例覆盖多租户平台的事件编排、AI 模块、权限链、模块治理和公开验证层。生产规模、并发和延迟作为独立运营观测。
封面为视觉意象。

