# 身份、授权与访问决定

登录身份、任务能力、重要操作批准是三种不同的凭证；一个动作要同时满足身份、动作、授权、数据、预算与风险六项条件才能执行。

> Document ID: MYRILUM-DOC-ARCH-015
> Document type: concept
> Product: NOT_APPLICABLE
> Version: 0.1.0
> Region: GLOBAL
> Visibility: PUBLIC
> Publication: PUBLISHED_GLOBAL
> Content maturity: DRAFTED
> Governance: APPROVED
> Capability state: IN_DEVELOPMENT
> Availability: NOT_AVAILABLE
> Authorization: PUBLIC_INFORMATION
> Freshness: CURRENT
> Safety class: INFORMATIONAL
> Owner: Web3Capital Documentation Steward
> Approvers (assignment only; not approval evidence): Stephen
> Canonical authority: SRC-ARCHITECTURE-ATLAS-V2-2
> Source commit: 6b41cce4496de03c67a501aa94cd41ec6ac0e85a
> Content digest: 97b503ec9ea65be2d73ba077d645b4bb58fa3204273d0017be24e0c27df61ba7
> Effective: NOT_SET
> Expires: NOT_SET
> Last verified: 2026-09-23
> Review due: 2026-10-23
> Command authority: NONE
> Canonical URL: /zh-cn/architecture/identity-and-authority

<a id="overview"></a>

## 这一页说什么

这是 MYRILUM 的目标架构设计，不代表图中各项都已上线；某项能力现在能不能用，以《当前可用情况》为准。

集中身份、资源级权限、任务委派和高影响批准是四个不同层面的控制。本页只讲原则，实现细节不公开。

<a id="three-credentials"></a>

## 三种凭证，不能互换

登录身份证明「你是谁」；任务能力说明「这项任务允许做什么」；重要操作的批准针对「这一次、这一个对象」。三者分别签发、分别检查，任何一种都不能拿来顶替另一种。

<a id="all-conditions"></a>

## 六项条件同时满足才执行

允许执行 = 身份有效 ∧ 动作合法 ∧ 授权匹配 ∧ 数据允许 ∧ 预算满足 ∧ 风险通过。没有明确允许的，一律视为不允许。能用某个产品功能，不等于有权动用其中的数据或做其中的动作。

<a id="bound-approval"></a>

## 批准绑定在具体一次操作上

重要操作要由有权的人依据证据批准，批准只对当时的计划版本、接收者、环境、关键数据流与预算有效；其中任何一项变了，原批准就不能再用。模型不能替人出具批准。

<a id="recheck-and-revoke"></a>

## 每次重要动作都重新检查，可随时撤销

权限不只在任务创建时检查一次，每次重要动作前都要再查。撤销或冻结后，后续新动作立即停止；已被外部接受的动作要查询结果或补偿。每一次都留下谁、依据什么、对什么对象、在何时做了什么的记录。

<a id="regions"></a>

## 两个区域的身份彼此独立

中国区与全球区的身份认证是彼此独立的环境。数据、权限与禁止动作属于硬边界，不会因为某个模型更便宜、交付更快而放行。

<a id="source"></a>

## 出处

本页依据《MYRILUM 全架构图谱》v2.2 的 A15。按公开边界，这一页只公开原则，不放图。相关：《业务领域与事实权威映射》、《智能体运行时与故障恢复》、《部署与信任边界》。

---

This document is read-only, grants no command authority, and does not authorize deployment, payment, provider modification, or any other real-world action.
