Агуулгыг алгасах

Чадварын матриц

Платформ дээр юу байгааг нэг хуудсанд. Мөр бүр нь бодит модуль, бодит endpoint бүлэг, бодит UI хуудсыг заана — «төлөвлөж байгаа» зүйл энд байхгүй.

Backend модулиуд (bounded context)

Backend нь platform-core-ийн 25 usecase модулиас бүрдэнэ. Тус бүр нь handler → usecase → repository → domain давхаргатай, /api/v1/<модуль> дор mount хийгддэг.

Модуль Юу хийдэг API угтвар Эрх
auth eID нэвтрэлт (QR / deep-link / РД push), Google холболт, refresh, logout /v1/auth нээлттэй
users Хэрэглэгчийн уншилт/бичилт, /me профайл /v1/users нэвтэрсэн
rbac Динамик role + эрхийн каталог /v1/rbac roles.manage
org Байгууллага, гишүүнчлэл, улсын бүртгэлээс лавлах /v1/org нэвтэрсэн (RLS)
gov Төрийн үйлчилгээний портал + албан хаагчийн дараалал /v1/gov нэвтэрсэн · gov.review
registry Үйлчилгээний регистр, evidence, life-event, once-only /v1/registry registry.view/manage
catalog Регистрийн нийтийн уншилт (хэрэглэгчид харагдах каталог) /v1/catalog нэвтэрсэн
relay Хүсэлтийг доод байгууллага руу дамжуулах, SLA хяналт /v1/relay relay.view/manage
gateway API gateway — service catalog, телеметр /v1/gateway gateway.manage
applications OAuth2 client (RP) бүртгэл, secret эргүүлэх, service олголт /v1/applications gateway.manage
provider OIDC login / consent / logout challenge-ийн урд тал /v1/provider холимог
oidc OIDC issuer өөрөө — discovery, JWKS, token, introspect /oauth2/*, /.well-known/* нээлттэй (протоколын дагуу)
sso Энэ апп нь Gerege SSO-ийн client болох тал /v1/sso нээлттэй
eidprofile Иргэний eID PKI профайл (байгууллага, гэрчилгээ, төхөөрөмж, идэвх) /v1/users/me/eid нэвтэрсэн
eidproxy Бүртгэгдсэн апп-уудад eID өгөгдлийг proxy-лох /v1/eid, /v1/eid-org OAuth scope
sign PAdES PDF гарын үсэг + статус, татах /v1/sign нэвтэрсэн
assets Гарын үсгийн зураг, байгууллагын тамга, латин нэр /v1/me нэвтэрсэн
gspace Gerege Space — апп-ын өөрийн SFTP хадгалалт, per-user квот /v1/gspace нэвтэрсэн
integrations Google Drive/Meet, Dropbox холболт (токен AES-256-GCM) /v1/integrations нэвтэрсэн (RLS)
ai Gemini чат, STT, TTS, орчуулга /v1/ai нэвтэрсэн
ai (public) Нэвтрэлтгүй нүүр хуудасны чат + stream + TTS /v1/public/ai нээлттэй
audit Hash-chain холбоост, зөвхөн-нэмэх audit бүртгэл /v1/audit admin
security Security-event ingest ба унших /v1/security нэвтэрсэн · admin
site Сайт-даяарх харагдац (accent / font / density / theme) /v1/site settings.manage
theme Нэрлэсэн theme-ийн CRUD + идэвхжүүлэлт /v1/themes settings.manage
core Gerege Core (USER FIND / ORG FIND) лавлагааны wrap /v1/core admin
superadmin Админ хэрэглэгч удирдах, урилга, хандалтын горим /v1/superadmin super admin
admin Хэрэглэгч, AI prompt, мэдлэгийн санг удирдах /v1/admin users.manage, settings.manage

Эрхийн каталог

Эрхүүд permissions хүснэгтэд амьдарч, role-той role_permissions-оор холбогдоно. Каталогийг migration-ууд суулгадаг:

Эрх Ангилал Юуг нээдэг
dashboard.view general Хяналтын самбар
settings.manage general Тохиргоо, theme, AI prompt
users.manage administration Хэрэглэгч удирдах
roles.manage administration Role + эрх удирдах
gateway.manage administration API gateway, applications
registry.view / registry.manage administration Үйлчилгээний регистр
relay.view / relay.manage administration Relay самбар ба чиглүүлэлт
gov.catalog administration Үйлчилгээний каталог удирдах
gov.review management Иргэний хүсэлт хянах (албан хаагч)
manager.view management Менежерийн хэсэг
personal.view personal Хувийн хэсэг (/me/*)

admin role нь эрхийн бүх каталогт автоматаар шийдэгддэг — түүнд тусгайлан мөр бичдэггүй. Дэлгэрэнгүйг RBAC ба super admin-аас үз.

Frontend гадаргуу

Next.js апп нь 4 персонагийн гадаргуутай. Бүх хуудас useT() + lib/i18n.ts түлхүүрээр mn / en / zh / ru дөрвөн хэлээр гарна.

Хуудас Юу
/me/dashboard Нэгдсэн тойм
/me/services · /me/applications Үйлчилгээний каталог, миний хүсэлтүүд
/me/references Лавлагаа
/me/appointments · /me/payments Цаг захиалга, төлбөр
/me/notifications Мэдэгдэл
/me/organizations Байгууллага + eID-ээр баталгаажсан гишүүнчлэл
/me/eid/{id,certificates,devices,logs,security,sign} eID PKI самбар
/me/integrations Google Drive/Meet, Dropbox, Gerege Space
/me/ai · /me/translate AI чат, шууд орчуулга
/me/profile · /me/settings Профайл, тохиргоо
Хуудас Юу
/manager/dashboard Менежерийн тойм
/manager/requests Иргэний хүсэлтийн дараалал (gov.review)
/manager/users Хэрэглэгчийн жагсаалт
Хуудас Юу
/admin/dashboard Систем тойм
/admin/users · /admin/roles Хэрэглэгч, role + эрх
/admin/applications OAuth client (RP) бүртгэл
/admin/gateway/{overview,services,logs} API gateway
/admin/registry/{services,evidences} Үйлчилгээний регистр
/admin/relay/{config,[id]} Relay чиглүүлэлт, SLA
/admin/audit · /admin/security Аудит, security event
/admin/themes · /admin/settings Харагдац, AI prompt
/admin/core Gerege Core лавлагаа
Хуудас Юу
/superadmin/onboard MFA onboarding wizard
/superadmin/login Тусдаа нэвтрэлт
/admin/superadmin Админ хэрэглэгч удирдах, урилга

OIDC ба RP гадаргуу

Гадаргуу Зам Тайлбар
Discovery /.well-known/openid-configuration Issuer metadata
JWKS /.well-known/jwks.json RS256 нийтийн түлхүүр
Authorize / Token /oauth2/auth · /oauth2/token Зөвхөн code flow, PKCE S256
Introspect / Revoke /oauth2/introspect · /oauth2/revoke RFC 7662 / 7009
End session /oauth2/sessions/logout RP-initiated logout
UserInfo /userinfo GET ба POST
Client admin API /admin/api/v1/... Admin key-ээр (loopback)
Sign relay /rp/sign/* Гуравдагч RP-д eID гарын үсэг зуучлах

Юу байхгүй вэ?

Ойлголтын зөрүү гаргахгүйн тулд зориудаар байхгүй зүйлс:

  • Нууц үгээр нэвтрэх, бүртгүүлэх, нууц үг сэргээх, и-мэйл OTP — байхгүй. Identity зөвхөн eID / Google / SSO-оос ирнэ.
  • ORM — байхгүй; бүх SQL гар бичмэл, параметржүүлсэн.
  • Guardrail-ийг тохируулах API — AI-ийн суурь хамгаалалтын давхарга кодод хатуу суулгагдсан, DB-ээс өөрчлөгддөггүй.