跳到主要内容

平台运营边界与发布影响

ZaiDrama 以统一平台方式提供 AI 视频创作能力。普通用户不需要安装服务端、配置数据库、申请供应商 API Key 或维护服务器;注册后使用平台账号和当前开放的模型能力即可开始创作。

本页是面向公开文档读者的运营边界说明:帮助用户理解发布、任务、数据和安全边界,也帮助平台团队统一对外口径。它不是可直接执行的发布或值班手册。

本页不包含生产主机、密钥、数据库路径、供应商内部契约或值班联系人。需要执行发布、回滚、备份恢复或安全响应时,请使用团队的受限运行手册。

1. 这页适合谁

  • 普通用户:了解平台更新会怎样影响项目,以及出现异常时应该提供哪些信息。开始创作请阅读完整入门教程
  • 平台运营和值班人员:使用本页确认公开承诺;具体命令、面板、阈值和升级路径以受限运行手册为准。
  • 开发人员:把这里的职责边界当作对外契约,涉及实现、迁移或能力变更时同步检查后端、前端、测试和文档。

2. 用户可见的统一平台边界

平台边界面向用户的职责
Zai 控制平面统一身份、邮箱验证、账户安全、订阅、创作积分与使用量、奖励、对话历史和创作意图
ZaiDrama 服务项目与资产、剧本和时间线、模型能力执行、生成任务、版本、播放器和项目包

用户身份通过受信的 Zai 服务上下文传递到 ZaiDrama。项目、任务和临时媒体空间按用户归属隔离;供应商凭据、模型路由、并发和运营开关只由平台管理员维护。

上表描述的是产品职责,不等同于主机、容器或供应商的部署拓扑;具体基础设施可以调整,而用户可见的职责边界应保持稳定。

3. 生产能力与任务通道

线上服务至少需要以下能力协同工作:

  • Web 前端和 API 服务;
  • Zai 身份与对话服务;
  • 持久化数据库,以及项目文件和媒体产物存储;
  • 生成任务队列和异步 worker;
  • 对外 HTTPS 入口、项目事件、日志、监控和告警。

生成任务统一进入任务队列(内部组件名 GenerationQueue),由 GenerationWorker 按供应商和媒体类型通道调度。图像、视频和音频各自维护容量与状态;这表示调度隔离,不表示每种媒体都由单独进程处理。

用户不需要接触数据库文件、对象存储路径、容器卷或 worker 主机。可用模型和参数以平台设置页当前显示的能力为准,不根据旧截图或模型名称猜测。

4. 配置与凭据

生产配置通过受保护的部署系统注入,禁止在仓库、前端 bundle、日志、工单或项目内容中保存明文密钥。重点配置包括:

  • Zai 身份、服务间认证、租户上下文和事件签名;
  • 数据库、项目文件、媒体存储和回调;
  • 供应商凭据、模型能力、参数限制、并发和故障切换;
  • CORS、HTTPS、任务 worker 和内部控制接口。

供应商与模型能力以运行时注册表和管理员声明为准。修改能力、上限、默认模型、创作积分映射或文本使用量记录时,需要同时核对后端执行约束、请求构造、管理界面、测试和文档。

普通用户只选择平台当前开放的能力,不填写供应商凭据或内部 Base URL。遇到能力不可用、模型消失或积分/使用量异常时,保留项目/任务标识并联系平台支持,不要上传环境文件或粘贴密钥。

5. 发布会影响什么

发布、数据库迁移、备份和回滚由平台运营方执行。用户无需操作服务器,也不应为了应对更新而重复提交整集任务。

发布前需要验证什么

运营方在隔离环境中验证:

  1. 后端、前端和文档检查通过;
  2. 数据库和项目结构迁移的 schema、快照和回滚点齐全;
  3. 注册/登录、对话、项目创建、任务队列、暂停/恢复、取消/重试、版本激活和导出可走通;
  4. 模型能力注册表与实际 backend 约束一致;
  5. worker、项目事件、任务轮询、日志和告警正常。

涉及项目文件的迁移必须先创建一致快照,并在写回前验证结果;数据库迁移应可重入。内部手册应记录版本、迁移状态、观察窗口和回滚触发条件。

更新期间和更新后

滚动升级时应保持旧任务可查询、可恢复;已经成功的产物不应被新版本静默覆盖。更新后如果页面或任务异常,请提供页面上的 requesttaskproject 标识和发生时间,由平台团队核对状态后决定恢复、重试或回滚。

6. 任务、创作积分与恢复

  • 终态通过项目事件 SSE 触发前端刷新,中间态和断线后的状态由任务接口轮询补齐;用户无需根据顶部阶段编号自行推断完成情况。
  • 排队或运行中的任务可以取消;恢复只重建已取消或缺失的子任务,并复用已经成功的结果。
  • 局部重跑会创建新版本;完成质量和交付审核后才激活,不原地覆盖当前可交付版本。
  • 媒体生成前按请求用量预占创作积分,成功时结算实际用量并释放未使用部分,失败时释放预占;文本调用单独记录 Token 使用量。预占、结算和回滚必须具备幂等性。
  • 积分或使用量争议以账户服务和任务审计记录为准。不要连续盲目重试,也不要为了一个镜头重新提交整集任务。

7. 数据、备份与隐私

平台运营方负责数据库、项目元数据、媒体产物、任务审计和必要配置的备份与恢复演练。备份必须加密、限制访问并定期验证可恢复性;保留周期、RPO/RTO 和演练记录属于内部运行手册。

用户项目 ZIP 是单项目导出、迁移或后期处理包,不等同于平台级灾备。它不包含账户、订阅、创作积分、文本使用量、全局模型配置、其他项目或平台任务审计。

日志和诊断信息不得包含 API Key、JWT、密码、邮箱验证码或未授权的用户源文。对外排障只提供脱敏后的请求标识、任务标识和错误摘要。

8. 安全与网络边界

  • 对外只提供 HTTPS 和必要的 Web/API 路由;
  • ZaiDrama 与 Zai 控制平面之间的调用使用服务认证、租户上下文和事件签名;
  • 同机部署时,Zai 的产品控制接口仅绑定 loopback/容器私网,公网只进入 ZaiDrama 的用户入口;事件回调使用时间窗、HMAC 和幂等键校验;
  • 面向公网或大规模多租户时,tenant_id 必须来自签名上下文并贯穿项目、任务、事件和产物存储;将 ZaiDrama 主库切到 PostgreSQL,并将媒体放到共享对象存储,SQLite 仅用于开发/单机;
  • 管理员路由与用户路由分离,供应商凭据不下发到浏览器;
  • worker、媒体下载、文件导入、文件系统和子进程能力限制在明确的项目/任务范围内;
  • 发生凭据泄露、跨用户访问或媒体越权时,立即吊销受影响令牌、冻结相关任务、保留审计证据并按安全政策升级。

公共文档不展示内部地址、主机路径或供应商控制台凭据。任何声称需要用户上传环境文件或粘贴 API Key 的排障步骤都不是 ZaiDrama 的正常操作。

9. 监控、值班与异常反馈

平台团队至少关注:

  • Web/API 可用性、错误率和发布后异常;
  • Zai bridge、项目事件 SSE 和任务状态延迟;
  • 图像、视频、音频队列长度、耗时、失败率和恢复率;
  • 数据库连接、存储容量、备份结果和额度结算一致性;
  • 供应商认证、限流、超时、能力校验和跨用户访问告警;
  • 管理操作、凭据变更和安全响应状态。

用户反馈时提供什么

请提供:发生时间、页面或项目位置、request/task/project 标识、可复现步骤和页面展示的错误摘要。不要提供密码、验证码、API Key、环境文件、内部地址或完整源文件;平台团队会根据标识和审计记录继续排查。

10. 公开版上线检查

  • 统一身份登录、注册、找回密码和会话管理可用;
  • 普通用户无需配置供应商凭据即可完成核心创作路径;
  • Zai 对话、来源处理、项目确认和审核闸门可用;
  • 图像、视频、音频任务队列及暂停/恢复/取消/重试可用;
  • 局部重跑、版本质检和激活不会覆盖当前可交付版本;
  • 播放器、字幕、原生音频/TTS 切换和项目包导出可用;
  • 订阅、额度、奖励和任务审计链路一致;
  • 数据库、媒体和日志备份已验证,恢复演练记录完整;
  • HTTPS、CORS、内部服务认证和管理员权限已验证;
  • 监控、告警、值班联系人和安全响应流程已配置。