vpp-ai-platform/docs/04-control-plane.md
stewart hu 11f19a661a Integrate peer review findings into architecture docs
- 01: add eight testable hard invariants (self-approval ban, duty
  separation, digest-bound approvals, permit-only effects, LLM-less
  degraded operation)
- 03: approval staleness model — proposal digest, FRESH_CHECK/STALE
  states, APPROVED→AUTHORIZED split with revocable ExecutionPermit;
  gateways accept permits, never bare plans
- 05: rules packaged as versioned, testable Policy Packs pinned in
  proposal lineage
- 02: approval workbench reshaped into a Case Desk (DecisionCase as
  the operator's accountability unit)
- 10 (new): cross-province federation boundary — signed artifacts
  only, plus three phase-1 no-rework reservations
- 08: add M5 shadow-run milestone as phase-1 acceptance form
- 00/04/07: object table, doc map, and walkthrough consistency updates
- add brainstorming.md (peer review source document)

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019u5SLNweVio6ozJX7yfxQr

🔮 View transcript: https://logs.lojong.info/s/e8u90k3t33w590r7b5y7yzqh
2026-09-01 20:44:12 -04:00

4.3 KiB
Raw Blame History

04 · 控制平面:执行引擎、边缘终端与多时空级联

控制平面是确定性系统:没有 LLM,没有「智能」,只有在批准计划与包络内的可靠执行(P1/P9)。

1. 空间层级(四级)

省级平台(认知平面 + 执行引擎 + 可信执行链)
  └── 区域 / 聚合单元(VPP 聚合层:计划分解、单元内再平衡)
        └── 用户 / 站点(本地 CPS + 数据网关)
              └── 终端设备(光伏 / 储能 / 充电桩 / 空调 / 工业负荷 / 微网)
层级 决策内容 时间尺度 自治能力
省级 总量计划、包络、跨聚合单元分配 15 分钟 ~ 天 —
聚合单元 单元内资源再分配、失效资源替补 分钟级 单元包络内再平衡
用户/站点 设备组协调、就地闭环 秒 ~ 分钟 断连续行(见 §3)
设备 设定值执行 秒级 设备保护自主

分解原则:省级只下发到聚合单元粒度的目标 + 包络,单元内的设备级分配由聚合层 本地完成;聚合单元向上以 FlexibilityEnvelope(灵活性包络)上报可调能力—— 该工件与省间联邦交换用同一 schema(10 篇)。省级不做设备级微观管理——既降低通信与时延要求,也符合「分区隔离」安全要求。

2. 执行引擎(省级)

  • 输入:可信执行链 RELEASED 状态的 Proposal(控制计划 / 调度方案)
  • 职责:
    1. 计划分解:按聚合单元拆解目标曲线与包络参数;
    2. 受控通道下发:加密、鉴权、幂等(重发不重执行);
    3. 执行跟踪:汇聚各单元回传,实时对比计划 vs 实际;
    4. 偏差处置:偏差超阈 → 发事件给认知平面(负荷控制 Agent 生成纠偏 Proposal), 同时在当前批准包络内触发聚合层再平衡——纠偏的快速路径是确定性的, LLM 参与的是下一轮计划修正,不在快速路径上;
    5. 回退执行:异常时切换到上一批准计划或安全曲线。
  • 输出:ExecutionReport(→ 事件日志 → 复盘)

3. 边缘控制终端

  • 持有本地副本:当前批准计划 + 包络 + 安全停机曲线(每次下发时原子更新);
  • 秒级就地闭环:按设定值序列控制设备,本地校验设备保护约束;
  • 断连策略:与省级失联时,继续执行最近批准计划至计划期末;计划期满仍未恢复, 切换安全曲线(逐步退出调节、恢复用户默认运行)。失联期间动作全部本地留痕,恢复后补传;
  • 就地量测直采、边缘预处理(清洗、聚合)后上送,降低上行带宽与时延要求。

4. 时间尺度级联(与持仓账本的配合)

flowchart TB
    Y[年度 / 月度<br/>中长期合约持仓] -->|持仓约束| DA[日前<br/>96 点申报 + 日前调节计划]
    DA -->|计划约束| ID[日内<br/>偏差修正 / 滚动调整]
    ID -->|设定值序列 + 包络| RT[实时<br/>边缘秒级执行]
    RT -->|计量 / 执行反馈| L[(PositionLedger<br/>+ 事件日志)]
    L -.复盘.-> Y & DA & ID
尺度 决策者 产物 进入下层的形式
年/月 交易博弈 Agent + 人工 中长期持仓 账本约束(日前申报的电量边界)
日前 交易博弈 / 资源调度 Agent 申报曲线 + 调节计划 批准计划(96 点)
日内 负荷控制 Agent + 执行引擎 修正计划 更新的设定值序列
实时 执行引擎 + 边缘终端 控制动作 —(终点)

级联的完整性检查由规则校核承担:任何下层 Proposal 必须引用当前账本版本, 且不得突破上层约束(如日前申报电量不得超出月度持仓允许的偏差带)。

5. 与安全合规底座的关系

  • 受控通道全链路加密、双向鉴权;控制指令签名,边缘验签后执行;
  • 生产控制区与管理信息区分区隔离,认知平面部署于管理区, 只能经可信执行链的单向受控接口向控制区投递批准计划;
  • 入侵/误操作监测:通道上的异常指令模式(频率、幅度、越界)独立于业务逻辑做旁路监测, 告警直达人工并可熔断通道(熔断 = 边缘进入断连策略,系统仍安全)。