Чадварын матриц¶
Платформ дээр юу байгааг нэг хуудсанд. Мөр бүр нь бодит модуль, бодит endpoint бүлэг, бодит UI хуудсыг заана — «төлөвлөж байгаа» зүйл энд байхгүй.
Backend модулиуд (bounded context)¶
Backend нь platform-core-ийн 25 usecase модулиас бүрдэнэ. Тус бүр нь
handler → usecase → repository → domain давхаргатай, /api/v1/<модуль> дор
mount хийгддэг.
| Модуль | Юу хийдэг | API угтвар | Эрх |
|---|---|---|---|
auth |
eID нэвтрэлт (QR / deep-link / РД push), Google холболт, refresh, logout | /v1/auth |
нээлттэй |
users |
Хэрэглэгчийн уншилт/бичилт, /me профайл |
/v1/users |
нэвтэрсэн |
rbac |
Динамик role + эрхийн каталог | /v1/rbac |
roles.manage |
org |
Байгууллага, гишүүнчлэл, улсын бүртгэлээс лавлах | /v1/org |
нэвтэрсэн (RLS) |
gov |
Төрийн үйлчилгээний портал + албан хаагчийн дараалал | /v1/gov |
нэвтэрсэн · gov.review |
registry |
Үйлчилгээний регистр, evidence, life-event, once-only | /v1/registry |
registry.view/manage |
catalog |
Регистрийн нийтийн уншилт (хэрэглэгчид харагдах каталог) | /v1/catalog |
нэвтэрсэн |
relay |
Хүсэлтийг доод байгууллага руу дамжуулах, SLA хяналт | /v1/relay |
relay.view/manage |
gateway |
API gateway — service catalog, телеметр | /v1/gateway |
gateway.manage |
applications |
OAuth2 client (RP) бүртгэл, secret эргүүлэх, service олголт | /v1/applications |
gateway.manage |
provider |
OIDC login / consent / logout challenge-ийн урд тал | /v1/provider |
холимог |
oidc |
OIDC issuer өөрөө — discovery, JWKS, token, introspect | /oauth2/*, /.well-known/* |
нээлттэй (протоколын дагуу) |
sso |
Энэ апп нь Gerege SSO-ийн client болох тал | /v1/sso |
нээлттэй |
eidprofile |
Иргэний eID PKI профайл (байгууллага, гэрчилгээ, төхөөрөмж, идэвх) | /v1/users/me/eid |
нэвтэрсэн |
eidproxy |
Бүртгэгдсэн апп-уудад eID өгөгдлийг proxy-лох | /v1/eid, /v1/eid-org |
OAuth scope |
sign |
PAdES PDF гарын үсэг + статус, татах | /v1/sign |
нэвтэрсэн |
assets |
Гарын үсгийн зураг, байгууллагын тамга, латин нэр | /v1/me |
нэвтэрсэн |
gspace |
Gerege Space — апп-ын өөрийн SFTP хадгалалт, per-user квот | /v1/gspace |
нэвтэрсэн |
integrations |
Google Drive/Meet, Dropbox холболт (токен AES-256-GCM) | /v1/integrations |
нэвтэрсэн (RLS) |
ai |
Gemini чат, STT, TTS, орчуулга | /v1/ai |
нэвтэрсэн |
ai (public) |
Нэвтрэлтгүй нүүр хуудасны чат + stream + TTS | /v1/public/ai |
нээлттэй |
audit |
Hash-chain холбоост, зөвхөн-нэмэх audit бүртгэл | /v1/audit |
admin |
security |
Security-event ingest ба унших | /v1/security |
нэвтэрсэн · admin |
site |
Сайт-даяарх харагдац (accent / font / density / theme) | /v1/site |
settings.manage |
theme |
Нэрлэсэн theme-ийн CRUD + идэвхжүүлэлт | /v1/themes |
settings.manage |
core |
Gerege Core (USER FIND / ORG FIND) лавлагааны wrap | /v1/core |
admin |
superadmin |
Админ хэрэглэгч удирдах, урилга, хандалтын горим | /v1/superadmin |
super admin |
admin |
Хэрэглэгч, AI prompt, мэдлэгийн санг удирдах | /v1/admin |
users.manage, settings.manage |
Эрхийн каталог¶
Эрхүүд permissions хүснэгтэд амьдарч, role-той role_permissions-оор
холбогдоно. Каталогийг migration-ууд суулгадаг:
| Эрх | Ангилал | Юуг нээдэг |
|---|---|---|
dashboard.view |
general | Хяналтын самбар |
settings.manage |
general | Тохиргоо, theme, AI prompt |
users.manage |
administration | Хэрэглэгч удирдах |
roles.manage |
administration | Role + эрх удирдах |
gateway.manage |
administration | API gateway, applications |
registry.view / registry.manage |
administration | Үйлчилгээний регистр |
relay.view / relay.manage |
administration | Relay самбар ба чиглүүлэлт |
gov.catalog |
administration | Үйлчилгээний каталог удирдах |
gov.review |
management | Иргэний хүсэлт хянах (албан хаагч) |
manager.view |
management | Менежерийн хэсэг |
personal.view |
personal | Хувийн хэсэг (/me/*) |
admin role нь эрхийн бүх каталогт автоматаар шийдэгддэг — түүнд тусгайлан
мөр бичдэггүй. Дэлгэрэнгүйг RBAC ба super admin-аас үз.
Frontend гадаргуу¶
Next.js апп нь 4 персонагийн гадаргуутай. Бүх хуудас useT() + lib/i18n.ts
түлхүүрээр mn / en / zh / ru дөрвөн хэлээр гарна.
| Хуудас | Юу |
|---|---|
/me/dashboard |
Нэгдсэн тойм |
/me/services · /me/applications |
Үйлчилгээний каталог, миний хүсэлтүүд |
/me/references |
Лавлагаа |
/me/appointments · /me/payments |
Цаг захиалга, төлбөр |
/me/notifications |
Мэдэгдэл |
/me/organizations |
Байгууллага + eID-ээр баталгаажсан гишүүнчлэл |
/me/eid/{id,certificates,devices,logs,security,sign} |
eID PKI самбар |
/me/integrations |
Google Drive/Meet, Dropbox, Gerege Space |
/me/ai · /me/translate |
AI чат, шууд орчуулга |
/me/profile · /me/settings |
Профайл, тохиргоо |
| Хуудас | Юу |
|---|---|
/manager/dashboard |
Менежерийн тойм |
/manager/requests |
Иргэний хүсэлтийн дараалал (gov.review) |
/manager/users |
Хэрэглэгчийн жагсаалт |
| Хуудас | Юу |
|---|---|
/admin/dashboard |
Систем тойм |
/admin/users · /admin/roles |
Хэрэглэгч, role + эрх |
/admin/applications |
OAuth client (RP) бүртгэл |
/admin/gateway/{overview,services,logs} |
API gateway |
/admin/registry/{services,evidences} |
Үйлчилгээний регистр |
/admin/relay/{config,[id]} |
Relay чиглүүлэлт, SLA |
/admin/audit · /admin/security |
Аудит, security event |
/admin/themes · /admin/settings |
Харагдац, AI prompt |
/admin/core |
Gerege Core лавлагаа |
| Хуудас | Юу |
|---|---|
/superadmin/onboard |
MFA onboarding wizard |
/superadmin/login |
Тусдаа нэвтрэлт |
/admin/superadmin |
Админ хэрэглэгч удирдах, урилга |
OIDC ба RP гадаргуу¶
| Гадаргуу | Зам | Тайлбар |
|---|---|---|
| Discovery | /.well-known/openid-configuration |
Issuer metadata |
| JWKS | /.well-known/jwks.json |
RS256 нийтийн түлхүүр |
| Authorize / Token | /oauth2/auth · /oauth2/token |
Зөвхөн code flow, PKCE S256 |
| Introspect / Revoke | /oauth2/introspect · /oauth2/revoke |
RFC 7662 / 7009 |
| End session | /oauth2/sessions/logout |
RP-initiated logout |
| UserInfo | /userinfo |
GET ба POST |
| Client admin API | /admin/api/v1/... |
Admin key-ээр (loopback) |
| Sign relay | /rp/sign/* |
Гуравдагч RP-д eID гарын үсэг зуучлах |
Юу байхгүй вэ?¶
Ойлголтын зөрүү гаргахгүйн тулд зориудаар байхгүй зүйлс:
- Нууц үгээр нэвтрэх, бүртгүүлэх, нууц үг сэргээх, и-мэйл OTP — байхгүй. Identity зөвхөн eID / Google / SSO-оос ирнэ.
- ORM — байхгүй; бүх SQL гар бичмэл, параметржүүлсэн.
- Guardrail-ийг тохируулах API — AI-ийн суурь хамгаалалтын давхарга кодод хатуу суулгагдсан, DB-ээс өөрчлөгддөггүй.