vpp-ai-platform/docs/10-federation.md
stewart hu 11f19a661a Integrate peer review findings into architecture docs
- 01: add eight testable hard invariants (self-approval ban, duty
  separation, digest-bound approvals, permit-only effects, LLM-less
  degraded operation)
- 03: approval staleness model — proposal digest, FRESH_CHECK/STALE
  states, APPROVED→AUTHORIZED split with revocable ExecutionPermit;
  gateways accept permits, never bare plans
- 05: rules packaged as versioned, testable Policy Packs pinned in
  proposal lineage
- 02: approval workbench reshaped into a Case Desk (DecisionCase as
  the operator's accountability unit)
- 10 (new): cross-province federation boundary — signed artifacts
  only, plus three phase-1 no-rework reservations
- 08: add M5 shadow-run milestone as phase-1 acceptance form
- 00/04/07: object table, doc map, and walkthrough consistency updates
- add brainstorming.md (peer review source document)

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019u5SLNweVio6ozJX7yfxQr

🔮 View transcript: https://logs.lojong.info/s/e8u90k3t33w590r7b5y7yzqh
2026-09-01 20:44:12 -04:00

80 lines
4.0 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# 10 · 省间协同联邦边界
> 对应 proposal 二期目标「省间余缺互补、华中推广、跨省复制」与省间协同业务组的工作范畴。
> 核心结论:**省间协同是联邦(federation),不是集中(centralization)**。
## 1. 边界原则
跨省协同**不意味着**一个中心平台可以访问另一省的原始遥测或终端控制权。
每个省级平台是独立的信任域与责任域;省间交换的是**签名的、版本化的业务工件**,
而非数据管道或控制通道。
**默认不出省的**:
- 原始设备遥测与用户级用电数据(隐私 + 商业敏感 + 数据出域合规);
- 终端控制权(任何一省的许可/网关体系不受他省指令);
- 用户档案、合同细节、内部收益分摊。
**可跨省交换的(签名工件)**:
| 工件 | 内容 | 方向 |
|---|---|---|
| `FlexibilityEnvelope` | 分时段可调能力(容量、爬坡、持续时间、价格意向),不含构成明细 | 双向发布 |
| `Commitment` | 对某时段某容量的承诺及约束 | 协商达成 |
| 报价 / 中标 | 省间市场交易工件(经国分调交易体系) | 按市场规则 |
| 交付与结算事实 | 计量口径的交付确认、结算单 | 事后 |
*类比:* 省内「聚合单元向省级平台上报灵活性包络、接受调度包络」的模式(04 篇),
在省间以对等联邦形式复用——**同一套工件语义,不同的信任关系**(上下级 → 对等)。
## 2. 联邦交互模型
```mermaid
flowchart LR
subgraph HB["湖北省级平台(本项目)"]
HBk[运营内核 + 可信执行链]
HBf[联邦网关]
end
subgraph OTHER["他省平台 / 华中区域协调"]
OTf[联邦网关]
OTk[对方运营内核]
end
HBk --> HBf
HBf <-->|签名工件:灵活性包络 · 承诺 · 报价/中标 · 结算事实| OTf
OTf --> OTk
```
- **联邦网关**是唯一的省间通道:工件签名/验签、版本协商、幂等去重、留痕;
- 收到的他省工件进入本省平台时按「外部证据」处理——进事件日志、可触发本省流程,
但**不直接进入**本省可信执行链(他省的承诺请求也要走本省完整的校核-审批-许可链);
- 跨省承诺在双方各自的账本上记账(各记各的 `PositionLedger`),结算事实到达后对账。
## 3. 跨省场景示例:省间余缺互补
1. 湖北平台按周期发布次日 `FlexibilityEnvelope`(富余可调能力,已脱敏聚合);
2. 他省(缺口方)发起承诺请求 → 湖北联邦网关验签、入事件日志;
3. 事件触发湖北侧交易博弈 Agent:测算履约能力与收益 → 生成省间承诺 `Proposal`;
4. 走湖北本省可信执行链(规则校核用省间政策包、现势复核、审批/包络、许可);
5. 承诺工件签名回传;执行期由湖北自己的控制平面在省内组织履约;
6. 交付事实与结算单交换,双方复盘。
**要点**:他省全程只看到工件(包络 → 承诺 → 交付事实),
看不到湖北用哪些资源、哪个用户履约——「跨区域资源匹配准确率 ≥ 85%」的指标
在工件层面衡量,不需要跨省数据穿透。
## 4. 信任与安全
- 工件签名:省级平台各持机构密钥,工件带摘要与时间戳,防篡改可追责;
- 版本化:工件 schema 版本协商(联邦各方升级不同步是常态);
- 政策包分层:省内政策包 + 省间政策包(国分调规则、区域协议)分开维护与升版;
- 最小披露:灵活性包络的聚合粒度是合规参数(可配到不低于聚合单元级)。
## 5. 对一期的要求(避免二期返工)
一期不建联邦,但要**预留三个不返工点**:
1. `FlexibilityEnvelope` 作为一等业务对象进入 domain 包(省内聚合单元上报即用它,
省间复用同一 schema);
2. 账本支持「对外承诺」条目类型(区别于市场持仓);
3. 政策包引擎支持多包并存与按场景选包(省内包 / 省间包)。