- 01: add eight testable hard invariants (self-approval ban, duty separation, digest-bound approvals, permit-only effects, LLM-less degraded operation) - 03: approval staleness model — proposal digest, FRESH_CHECK/STALE states, APPROVED→AUTHORIZED split with revocable ExecutionPermit; gateways accept permits, never bare plans - 05: rules packaged as versioned, testable Policy Packs pinned in proposal lineage - 02: approval workbench reshaped into a Case Desk (DecisionCase as the operator's accountability unit) - 10 (new): cross-province federation boundary — signed artifacts only, plus three phase-1 no-rework reservations - 08: add M5 shadow-run milestone as phase-1 acceptance form - 00/04/07: object table, doc map, and walkthrough consistency updates - add brainstorming.md (peer review source document) Co-Authored-By: Claude Fable 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_019u5SLNweVio6ozJX7yfxQr 🔮 View transcript: https://logs.lojong.info/s/e8u90k3t33w590r7b5y7yzqh
4.3 KiB
4.3 KiB
04 · 控制平面:执行引擎、边缘终端与多时空级联
控制平面是确定性系统:没有 LLM,没有「智能」,只有在批准计划与包络内的可靠执行(P1/P9)。
1. 空间层级(四级)
省级平台(认知平面 + 执行引擎 + 可信执行链)
└── 区域 / 聚合单元(VPP 聚合层:计划分解、单元内再平衡)
└── 用户 / 站点(本地 CPS + 数据网关)
└── 终端设备(光伏 / 储能 / 充电桩 / 空调 / 工业负荷 / 微网)
| 层级 | 决策内容 | 时间尺度 | 自治能力 |
|---|---|---|---|
| 省级 | 总量计划、包络、跨聚合单元分配 | 15 分钟 ~ 天 | — |
| 聚合单元 | 单元内资源再分配、失效资源替补 | 分钟级 | 单元包络内再平衡 |
| 用户/站点 | 设备组协调、就地闭环 | 秒 ~ 分钟 | 断连续行(见 §3) |
| 设备 | 设定值执行 | 秒级 | 设备保护自主 |
分解原则:省级只下发到聚合单元粒度的目标 + 包络,单元内的设备级分配由聚合层
本地完成;聚合单元向上以 FlexibilityEnvelope(灵活性包络)上报可调能力——
该工件与省间联邦交换用同一 schema(10 篇)。省级不做设备级微观管理——既降低通信与时延要求,也符合「分区隔离」安全要求。
2. 执行引擎(省级)
- 输入:可信执行链 RELEASED 状态的 Proposal(控制计划 / 调度方案)
- 职责:
- 计划分解:按聚合单元拆解目标曲线与包络参数;
- 受控通道下发:加密、鉴权、幂等(重发不重执行);
- 执行跟踪:汇聚各单元回传,实时对比计划 vs 实际;
- 偏差处置:偏差超阈 → 发事件给认知平面(负荷控制 Agent 生成纠偏 Proposal), 同时在当前批准包络内触发聚合层再平衡——纠偏的快速路径是确定性的, LLM 参与的是下一轮计划修正,不在快速路径上;
- 回退执行:异常时切换到上一批准计划或安全曲线。
- 输出:
ExecutionReport(→ 事件日志 → 复盘)
3. 边缘控制终端
- 持有本地副本:当前批准计划 + 包络 + 安全停机曲线(每次下发时原子更新);
- 秒级就地闭环:按设定值序列控制设备,本地校验设备保护约束;
- 断连策略:与省级失联时,继续执行最近批准计划至计划期末;计划期满仍未恢复, 切换安全曲线(逐步退出调节、恢复用户默认运行)。失联期间动作全部本地留痕,恢复后补传;
- 就地量测直采、边缘预处理(清洗、聚合)后上送,降低上行带宽与时延要求。
4. 时间尺度级联(与持仓账本的配合)
flowchart TB
Y[年度 / 月度<br/>中长期合约持仓] -->|持仓约束| DA[日前<br/>96 点申报 + 日前调节计划]
DA -->|计划约束| ID[日内<br/>偏差修正 / 滚动调整]
ID -->|设定值序列 + 包络| RT[实时<br/>边缘秒级执行]
RT -->|计量 / 执行反馈| L[(PositionLedger<br/>+ 事件日志)]
L -.复盘.-> Y & DA & ID
| 尺度 | 决策者 | 产物 | 进入下层的形式 |
|---|---|---|---|
| 年/月 | 交易博弈 Agent + 人工 | 中长期持仓 | 账本约束(日前申报的电量边界) |
| 日前 | 交易博弈 / 资源调度 Agent | 申报曲线 + 调节计划 | 批准计划(96 点) |
| 日内 | 负荷控制 Agent + 执行引擎 | 修正计划 | 更新的设定值序列 |
| 实时 | 执行引擎 + 边缘终端 | 控制动作 | —(终点) |
级联的完整性检查由规则校核承担:任何下层 Proposal 必须引用当前账本版本, 且不得突破上层约束(如日前申报电量不得超出月度持仓允许的偏差带)。
5. 与安全合规底座的关系
- 受控通道全链路加密、双向鉴权;控制指令签名,边缘验签后执行;
- 生产控制区与管理信息区分区隔离,认知平面部署于管理区, 只能经可信执行链的单向受控接口向控制区投递批准计划;
- 入侵/误操作监测:通道上的异常指令模式(频率、幅度、越界)独立于业务逻辑做旁路监测, 告警直达人工并可熔断通道(熔断 = 边缘进入断连策略,系统仍安全)。