# 全球化、灾备与退出

业务合同统一，数据、密钥、策略与运行区域按需要分开；全球化不是默认跨境复制。可靠性不只是不中断，还包括能恢复、能核对、能说明、能退出。

> Document ID: MYRILUM-DOC-ARCH-028
> Document type: concept
> Product: NOT_APPLICABLE
> Version: 0.1.0
> Region: GLOBAL
> Visibility: PUBLIC
> Publication: PUBLISHED_GLOBAL
> Content maturity: DRAFTED
> Governance: APPROVED
> Capability state: IN_DEVELOPMENT
> Availability: NOT_AVAILABLE
> Authorization: PUBLIC_INFORMATION
> Freshness: CURRENT
> Safety class: INFORMATIONAL
> Owner: Web3Capital Documentation Steward
> Approvers (assignment only; not approval evidence): Stephen
> Canonical authority: SRC-ARCHITECTURE-ATLAS-V2-2
> Source commit: 6b41cce4496de03c67a501aa94cd41ec6ac0e85a
> Content digest: b78a9a4a55556e3631b305582c60264f13ae8b55852376af6525508c32b0b291
> Effective: NOT_SET
> Expires: NOT_SET
> Last verified: 2026-09-23
> Review due: 2026-10-23
> Command authority: NONE
> Canonical URL: /zh-cn/architecture/regions-recovery-and-exit

<a id="overview"></a>

## 这一页说什么

这是 MYRILUM 的目标架构设计，不代表图中各项都已上线；某项能力现在能不能用，以《当前可用情况》为准。

全球化不是默认跨境复制。本页只讲原则，实现细节不公开。

<a id="one-contract"></a>

## 统一合同，分区运行

各区域共用同一套版本化的接口、任务和证据语义；客户数据、执行进程与存储按需要分区。跨区域使用数据，要写明是哪些数据、给谁、做什么用、用多久、谁负责。

<a id="honest-claims"></a>

## 没有证据不宣称全球能力

没有实际的地区与运行证据之前，不宣称全球高可用、多云全活或数据已本地化。以中国区为例：目前只有业务数据库在境内，身份认证是按区隔离、在境外托管的独立环境。

<a id="restore-not-backup"></a>

## 有备份不等于能恢复

备份要覆盖恢复业务所需的全部状态。恢复演练不只看数据库能不能启动，还要核对身份、密钥和版本，以及任务、外部操作、资金、权益和用量是否对得上。恢复点和恢复时间的目标以实测为准。

<a id="fallback-within-limits"></a>

## 故障时的备用路径同样受约束

模型或工具出故障，只在同一授权范围内切换，没有合格的替代就暂停；区域出故障，只用事先批准的备用方案，不擅自把数据挪到别处。故障恢复不能绕过用户的数据许可、地区限制或资金授权，并要告诉客户受了什么影响、现在什么状态、处理到哪一步、下次什么时候更新。

<a id="exit"></a>

## 退出也是产品能力

用户或组织停用平台之后，仍能把自己的资料、成果和证据连同版本、授权与更正记录一起导出，并核验、迁移。存量工作要完成、移交、取消或退款；密钥、连接、访问和索引要撤销或删除，退出时核对回执和尚未解决的部分。不能把用户锁在无法解释的记录里。

<a id="source"></a>

## 出处

本页依据《MYRILUM 全架构图谱》v2.2 的 A28。按公开边界，这一页只公开原则，不放图。相关：《企业、多租户与组织工作面》、《数据与记忆的生命周期》、《部署与信任边界》。

---

This document is read-only, grants no command authority, and does not authorize deployment, payment, provider modification, or any other real-world action.
