# 部署与信任边界

按信任、资源与恢复边界部署，而不是按域名或页面数量；逻辑上是多个平台，起步时物理上只用少数受控运行单元，按安全与负载需要逐步扩展。

> Document ID: MYRILUM-DOC-ARCH-026
> Document type: concept
> Product: NOT_APPLICABLE
> Version: 0.1.0
> Region: GLOBAL
> Visibility: PUBLIC
> Publication: PUBLISHED_GLOBAL
> Content maturity: DRAFTED
> Governance: APPROVED
> Capability state: IN_DEVELOPMENT
> Availability: NOT_AVAILABLE
> Authorization: PUBLIC_INFORMATION
> Freshness: CURRENT
> Safety class: INFORMATIONAL
> Owner: Web3Capital Documentation Steward
> Approvers (assignment only; not approval evidence): Stephen
> Canonical authority: SRC-ARCHITECTURE-ATLAS-V2-2
> Source commit: 6b41cce4496de03c67a501aa94cd41ec6ac0e85a
> Content digest: c42012b6d053555432ef655311d571cf6abbb61d51596c1ffde26164d0889db3
> Effective: NOT_SET
> Expires: NOT_SET
> Last verified: 2026-09-23
> Review due: 2026-10-23
> Command authority: NONE
> Canonical URL: /zh-cn/architecture/deployment-and-trust-boundaries

<a id="overview"></a>

## 这一页说什么

这是 MYRILUM 的目标架构设计，不代表图中各项都已上线；某项能力现在能不能用，以《当前可用情况》为准。

逻辑上是多个平台，起步时物理上只用少数受控运行单元。本页只讲原则，实现细节不公开。

<a id="boundaries-not-domains"></a>

## 按边界部署，不按域名

部署单元按信任等级、资源需求和故障后怎样恢复来划分，而不是看有多少个域名或页面。官网、客户应用、员工运营应用、状态页与文档是不同的入口；官网只放公开信息，拿不到客户的业务数据。

<a id="authenticated-connections"></a>

## 每条连接都要鉴权

两个部件在架构图上挨着，不代表它们在网络上可以互通。数据库不直接对浏览器或任意智能体开放；所有调用都经过鉴权，并按资源级权限放行。

<a id="isolation"></a>

## 客户运行、执行环境与发布相互隔离

智能体与工具在受限的执行环境里运行，文件、网络、进程与密钥彼此隔离，也不依赖某个网页请求一直开着。客户任务读不到生产发布的凭证；工程自动化也不继承客户数据的全部权限。密钥与配置按环境、用途、服务和地区分开授权。

<a id="start-simple"></a>

## 起步不提前复杂化

起步阶段不会因为平台多就复制多套账户、支付和数据库，也不默认采用全微服务、多云全活或自建算力。业务服务按领域边界组织，一个领域不直接写别的领域的数据；等有了实测负载，再决定要不要拆分。

<a id="measure-first"></a>

## 选型先实测

备份要经过恢复演练和核对；观测要把技术运行、成本和业务事件放在一起看。用哪家提供者、放在哪些地区、容量与可用性目标定多少，都要先实测，架构图不会替你决定。

<a id="source"></a>

## 出处

本页依据《MYRILUM 全架构图谱》v2.2 的 A26。按公开边界，这一页只公开原则，不放图。相关：《统一体验与域名入口》、《身份、授权与访问决定》、《全球化、灾备与退出》。

---

This document is read-only, grants no command authority, and does not authorize deployment, payment, provider modification, or any other real-world action.
