TokenExchange · PILOT
中央管理后台
Round 1 边界
本后台只运营非金融 Pilot 的身份、设备与审计事实,不提供余额、充值、扣费、收益、报价、提现或撮合入口。
路由分配观测(非调度规则 / 非 Credit)
同 SKU 闭合窗口;selected Attempt 含重试,不是唯一请求数。份额分母由服务端在分页前计算,未知显示 —。采样有效槽位不是即时空闲容量;TTFT 均值包含分发与重试等待,不是 WSS RTT。GLOBAL pending sources 是全局待采集源,不是此 SKU 的故障数。
窗口最长 30 天;分钟数据回看 30 天,小时数据回看 180 天。时间必须按所选粒度对齐;历史缺口不能保证重建。
| 去标识化分组 | selected Attempt | 分配份额 | 采样有效槽位 | 容量份额 | 偏离(百分点) | 采样资源分钟 | TTFT 均值 |
|---|
请输入 SKU 查询;仅管理端可见。
全链路监控
小时趋势(闭合小时)
仅查询已闭合小时,最长 30 天、每页最多 48 小时。流量按 SKU/协议筛选;容量与上游按 SKU 范围聚合,丢弃和重连为平台全局值。P95 是分钟近似值的保守最大值,不是精确 SLA 分位。
| 小时(UTC) | 请求 / 成功率 | TTFT / 时长 P95≈ | Token | 容量 | 在线率 / 采样 | 上游 429 | 丢弃 / 重连 |
|---|
—
容量快照
—| SKU | 资源 | 活跃资源 | 总槽位 | 可用槽位 | 处理中 | 窗口在线率 | 采样分钟 |
|---|
可观测性丢弃
固定低基数组件与原因统计平台队列、Requester 本地证据队列和本地面板订阅的已知丢弃;不包含用户、设备、Provider、请求标识或正文。
| 组件 | 原因码 | 窗口计数 |
|---|
Provider 连接与上游限流
固定 SKU、Adapter 与客户端版本标签重连以新认证连接的首次有效心跳计数;429 按实际进入上游阶段的 Attempt 统计,包含切换后成功的早期 Attempt。
| Adapter | 已登记客户端版本 | 重连次数 |
|---|
| SKU | Adapter | 上游请求 | 429 | 429 比率 |
|---|
资源下钻直接查询受保护的 Attempt 元数据,仅返回发生过 429 的资源;资源 ID 不进入通用指标标签。
| 资源 | SKU / Adapter | 实际 / 期望状态 | 上游请求 | 429 | 429 比率 | 首次 / 最近 429 |
|---|
管理员登录拒绝原因
仅固定原因分类;账户与来源不进入聚合指标同一账户 5 分钟 5 次、同一来源 5 分钟 10 次触发 P1;告警对象使用不可逆截断哈希,恢复需连续 15 分钟无新失败。
| 原因码 | 窗口计数 |
|---|
逐请求 Usage 完整性
仅展示最近 24 小时的用量元数据。差异按当前已发布告警阈值、在相同量纲内比较;不展示用户、设备、Provider 身份、请求正文或原始帧。
| 完整性 | 请求 / 会话 | SKU / 协议 | 请求状态 | 量纲 / 差异 | 来源证据 | 创建时间 |
|---|
系统健康
—| 组件 | 对象 | 状态 | 原因码 | 延迟 | 版本 / 配置 | 时钟偏差 | 最后观测 |
|---|
配置事件投递诊断
仅展示投递元数据,不返回事件正文。人工操作只能将待投递的 config.published 事件提前至当前时间,不能标记成功、放弃或抢占有效 claim。
| 状态 | Topic / 对象 / Message | 年龄 / 创建 | 次数 / 错误 | Claim | 下次 / 上次尝试 | 操作 |
|---|
告警事件
确认、分派和最长 24 小时静默均要求近期 MFA、明确原因和乐观版本;自动恢复后事件不可再修改。
| 等级 / 状态 | 规则 / 对象 | 摘要 | 当前值 / 阈值 | 首次 / 最近 | 静默 / 分派 | 证据 / Runbook | 操作 |
|---|
创建种子用户
种子用户
| 用户 ID | 状态 | 设备 | 创建时间 | 操作 |
|---|
签发一次性设备邀请码
一次性邀请码
列表仅显示 Credential ID、末四位和状态,不保存或返回邀请码明文。重新签发会在同一事务撤销旧邀请码,新值仍只显示一次。
| Credential | 用户 | 能力 | 状态 | 签发 / 过期 | 签发人 | 操作 |
|---|
设备
| 设备 | 用户 | 能力 | 状态 | 最后在线 | 操作 |
|---|
Provider 与资源
控制操作先写入持久命令,再由已认证 sidecar ACK 收敛实际状态;离线资源会保留待投递命令。所有操作均要求近期 MFA、原因和二次确认。
| 资源 / Provider | 用户 / 设备 | SKU / Adapter | 实际 / 期望 | 容量 | 配置 / 租约 | 更新时间 | 操作 |
|---|
会话与流量
只显示持久元数据、状态、时延和最佳用量证据;不保存或展示 Prompt、响应、Tool 参数/结果和原始帧。
| 请求 / 会话 | 用户 | Provider / 资源 | SKU / 协议 | 状态 / 错误 | TTFT / 总时长 | 用量证据 | 开始时间 |
|---|
请求详情
| 时间 | Transaction / Entry | 类型 | 借贷 | 金额 | Request |
|---|
持久事件时间线
| 时间 | 事件 | 尝试 | 状态迁移 | 状态 | 原因码 |
|---|
追加写审计事件
| 时间 | 操作者 / 角色 | 动作 | 对象 | 原因 | 结果 |
|---|
用户 Credit 查询
测试积分、无现金价值、不可充值、提现或转让。金额由规范十进制字符串传输。
PilotBudget 防滥用配额
请求数、Token 和并发配额与 Pilot Credit 完全分离,不具备现金价值。配置会重置当前计量窗口,并写入版本、幂等记录和不可变审计。
受限测试发放
结算与人工复核
| Request | 状态 | Provider owner / Resource | Rate | 原因 | 操作 |
|---|
新建配置草稿
本轮管理非商业告警规则、SKU 路由能力目录和 ProviderResource 运行配置。SKU 不包含价格、结算或上游凭证。草稿必须经过校验后才能发布;发布和回滚使用 If-Match 与 Idempotency-Key 防止覆盖和重复更新。
配置历史
路由策略只能收紧 Provider 自愿 slots;native 本地额度估算不是供应商余额。所有配置必须校验、发布并等待资源 ACK。first_available 仅作受审计回滚模式。超出网页安全整数范围的 cap 将明确拒绝读取/编辑,不会舍入。
每次回滚都会复制历史 Payload 并生成更高版本,不会重新激活旧 Revision。列表不包含上游凭证、Prompt 或响应正文。
| 范围 / Key / 版本 | 基线 / 状态 | 校验 | 变更字段 | 操作人 / 原因 | 时间 | Operation | 操作 |
|---|
当前已发布 SKU
这是路由运行时实际读取的物化视图;不包含价格、余额、收益、结算或上游凭证。
| SKU / 名称 | 厂商 / 上游模型 | 协议 | Adapter / Tool | 接入策略 / Slots | 状态 / 最低版本 | 配置版本 |
|---|