跳到主要内容

平台运营

ZaiDrama 现在以统一平台方式运营。普通用户不需要安装服务端组件、配置数据库、申请媒体供应商 API Key 或维护服务器;注册后直接使用平台账号和当前开放的模型能力。

本页面面向平台运营、值班和开发人员,说明线上服务的职责边界、发布检查和故障处理原则。实际主机、密钥、域名、备份位置和发布流水线属于运营内部配置,不在公共文档中展开。

1. 统一平台边界

平台由两个协作边界组成:

边界职责
Zai 控制平面统一身份、邮箱验证、账户安全、订阅/额度、奖励、对话历史和创作意图
ZaiDrama 服务项目与资产、剧本和时间线、能力执行、生成任务队列、版本、播放器和项目包

用户身份通过受信的 Zai 服务上下文传递到 ZaiDrama。项目、任务和快速媒体空间按用户归属隔离;平台管理员才可以维护供应商凭据、模型路由、并发和运营开关。

2. 线上组件与数据

运营环境至少需要:

  • Web 前端和 FastAPI 应用;
  • Zai 身份与对话服务;
  • 持久化数据库;
  • 项目文件、媒体产物和生成任务状态存储;
  • 异步图片、视频、音频任务 worker;
  • 对外 HTTPS 入口、日志、监控和告警。

数据库和媒体存储由运营方统一规划。用户看到的是项目导出包和当前版本,不需要接触数据库文件、对象存储路径或容器卷。

3. 配置与凭据管理

线上配置通过受保护的部署系统注入,不在仓库、前端 bundle、日志或工单中保存明文密钥。重点配置类别包括:

  • Zai 身份和服务间认证;
  • 租户/用户上下文与事件签名;
  • 数据库、项目文件和媒体存储;
  • 供应商凭据、模型能力和并发;
  • CORS、HTTPS、回调和内部控制接口;
  • 任务 worker 的图片、视频、音频通道。

供应商和模型能力以运行时注册表及后台声明为准。修改能力位、上限、默认模型或计费映射时,必须同步检查对应后端、请求构造、管理界面和文档。

4. 发布与升级

每次发布前:

  1. 在隔离环境运行后端、前端和文档检查;
  2. 验证数据库迁移、项目结构迁移和配置 schema;
  3. 用测试账号走通注册/登录、对话、项目创建、任务队列、暂停/恢复、版本激活和导出;
  4. 确认供应商能力注册表与实际后端约束一致;
  5. 检查 worker、SSE、任务轮询、日志和告警;
  6. 记录版本、迁移状态和回滚点。

滚动升级时先保证旧任务仍能被查询和恢复,再切换新应用实例。数据库迁移必须可重入;涉及项目文件的迁移必须先创建一致快照,并在写回前验证校验结果。

5. 任务、额度和故障恢复

生成任务统一进入 GenerationQueue,由图片和视频独立 worker 处理。任务终态通过项目事件 SSE 触发前端刷新,中间态由前端轮询任务接口补齐。

生产控制面应能暂停、继续、取消、重试和回退到检查点。取消后恢复只重建取消或缺失的子任务,复用已经成功的结果;局部重跑产生新版本,完成质检和交付审核后才激活。

额度相关失败要保留可读原因,并确保预留、扣除、释放和失败回滚具备幂等性。平台支持人员处理额度争议时,应以账户服务和任务审计记录为准。

6. 备份、灾备和隐私

平台运营方负责数据库、项目元数据、媒体产物、任务审计和必要配置的备份与恢复演练。备份必须加密、限制访问并定期验证可恢复性。

用户项目 ZIP 是单项目导出/迁移包,不替代平台级灾备。涉及账号、订阅、额度、任务或跨项目数据的恢复,应由运营人员按内部运行手册执行。

日志和诊断信息不得包含 API Key、JWT、密码、邮箱验证码或未授权的用户源文。对外排障只提供脱敏后的请求标识和错误摘要。

7. 安全和网络边界

  • 对外只提供 HTTPS 和必要的 Web/API 路由;
  • ZaiDrama 与 Zai 控制平面之间的内部接口使用服务令牌、租户上下文和事件签名;
  • 管理员路由与用户路由分离,供应商凭据不下发到浏览器;
  • worker、媒体下载和文件导入限制在明确的项目/任务范围内;
  • Agent 沙箱、文件系统和子进程能力按宿主环境的安全策略运行;
  • 发生凭据泄露、跨用户访问或媒体越权时,立即吊销令牌、冻结受影响任务并按安全政策处理。

8. 监控与值班

至少监控:

  • Web/API 可用性和错误率;
  • Zai bridge 调用、SSE 连接和事件延迟;
  • 图片/视频/音频队列长度、任务耗时、失败率和恢复率;
  • 数据库连接、存储容量和备份结果;
  • 额度预留与结算不一致;
  • 供应商 401/403、429、超时和能力校验失败;
  • 管理操作和跨租户访问告警。

告警应包含 request、task、project、user 的内部标识,避免在消息中记录敏感内容。

9. 上线检查清单

  • 统一身份登录、注册、找回密码和会话管理可用
  • 普通用户无需配置供应商凭据即可完成核心体验
  • Zai 对话、来源处理、项目确认和审核闸门可用
  • 图片、视频、音频队列及暂停/恢复/取消/重试可用
  • 局部重跑、版本质检和激活不会覆盖当前版本
  • 播放器、字幕、原音/TTS 切换和项目包导出可用
  • 订阅、额度、奖励和任务审计链路一致
  • 数据库、媒体和日志备份已验证
  • HTTPS、CORS、内部服务认证和管理员权限已验证
  • 监控、告警、值班联系人和安全响应流程已配置