# 治理、运营与运行边界

客户执行、员工管理、工程生产与外部服务属于不同的信任边界；治理贯穿全部平台，而不是最后补上的一块安全模块。

> Document ID: MYRILUM-DOC-ARCH-008
> Document type: concept
> Product: NOT_APPLICABLE
> Version: 0.1.0
> Region: GLOBAL
> Visibility: PUBLIC
> Publication: PUBLISHED_GLOBAL
> Content maturity: VALIDATED
> Governance: APPROVED
> Capability state: IN_DEVELOPMENT
> Availability: NOT_AVAILABLE
> Authorization: PUBLIC_INFORMATION
> Freshness: CURRENT
> Safety class: INFORMATIONAL
> Owner: Web3Capital Documentation Steward
> Approvers (assignment only; not approval evidence): Stephen
> Canonical authority: SRC-ARCHITECTURE-ATLAS-V2-2
> Source commit: 882487dec08bc4ca204510e166217478fa8f68ec
> Content digest: 692eb85939466ce2185988a028d5e94531e6111480c0b4fc9abfff50492e027d
> Effective: NOT_SET
> Expires: NOT_SET
> Last verified: 2026-09-23
> Review due: 2026-10-23
> Command authority: NONE
> Canonical URL: /zh-cn/architecture/governance-and-operations

<a id="overview"></a>

## 这一页说什么

这是 MYRILUM 的目标架构设计，不代表图中各项都已上线；某项能力现在能不能用，以《当前可用情况》为准。

客户执行、员工管理、工程生产和外部服务属于不同的信任边界。治理贯穿全部平台，而不是放在最下方的一块「安全模块」。本页只讲原则，实现细节不公开。

<a id="people-decide"></a>

## 人拍板，规则公开

目标、预算、风险容忍度与重大决定始终由人来定。规则、隐私、验证、争议与申诉的原则公开可查；执行规则的一方只做被授权的事，不能悄悄改写历史记录。

<a id="permissions-not-menus"></a>

## 权限不是菜单

把按钮藏起来不等于后端拦住了。数据库、文件、缓存、索引、队列与日志各自都要隔离。

<a id="self-improvement-bounded"></a>

## 自我建设不是无限自治

MYRILUM 可以提出并实现升级候选；但做事的一方不因此自动拥有生产发布或修改规则的权力。更新模型、智能体和产品，都不能顺带扩大自己的权限。

<a id="layers-not-deployments"></a>

## 分层与部署分开

平台域的数量不决定数据库或服务的数量。拆不拆、怎么拆，看负载、安全、地区与发布边界。客户、员工、持久化执行与工程生产各在自己的边界里运行。

<a id="metrics-protect-value"></a>

## 指标守护用户价值

首要看的是在授权与预算范围内的有效交付，同时看修订、成本、留存与风险。出了事故，先限制影响、恢复服务，再通知与复盘；每一次变更与发布都绑定规格、证据、批准与版本。

<a id="source"></a>

## 出处

本页依据《MYRILUM 全架构图谱》v2.2 的 A08。按公开边界，这一页只公开原则，不放图。

---

This document is read-only, grants no command authority, and does not authorize deployment, payment, provider modification, or any other real-world action.
