主题
01 执行摘要与方案概览
01.1 方案定位
本方案面向受监管的 Digital Som CBDC 平台,采用许可型、多参与方的数字货币处理架构。方案将业务控制、Token 业务、账本最终性、身份与密钥管理、运营监控以及外部结算/会计集成分离,避免由单一应用同时承担资金规则、密码操作和账本权威。
当前项目技术基线由 cbdc-solution 业务服务、Fabric-X 账本组件、Fabric CA / Sign PKI、Sign-KMS 以及 PostgreSQL、Redis 和 OpenTelemetry 等基础能力构成。具体可交付组件及版本以批准的发布基线为准。
01.2 目标业务能力
| 能力域 | 目标能力 | 状态说明 |
|---|---|---|
| 机构与身份 | 机构接入、证书生命周期、角色与权限控制 | 具体参与机构和审批流程待甲方确认 |
| 钱包与持有 | 钱包开立、状态管理、查询、冻结/解冻及注销 | 钱包类型、限额和 KYC 等级待确认 |
| 数字货币 | 发行、分发、转账、赎回及状态查询 | 以批准业务规则和账本参数为准 |
| 风险与审计 | 审计、规则控制、异常留痕与可追溯查询 | AML/反欺诈规则来源和处置权待确认 |
| 结算与会计 | 与 RTGS/会计系统交换状态、关联标识和对账 | 外部接口与会计分录待接口方确认 |
| 运营与交付 | 监控、告警、备份恢复、版本交付和培训 | 服务等级与运行组织待确认 |
01.3 方案的核心设计原则
- 资金状态以可验证账本结果为准:请求受理、业务处理和账本最终确认必须区分。
- 多方职责分离:发行、持有、审计、背书、管理、结算和密钥管理由独立角色或组件承担。
- 身份与私钥受控:服务身份由证书和受信任链验证,生产私钥应由批准的 KMS/HSM 管理。
- 业务与技术可追溯:每笔关键交易可关联业务请求、签名/授权、账本交易、审计记录和外部结算参考号。
- 配置与交付可复现:发布制品、配置、数据库迁移、部署步骤、测试与回滚证据绑定版本。
- 安全优先的异常处理:遇到账本最终性、签名、关键依赖或对账无法确认时,系统应保留证据并进入受控恢复流程。
01.4 主要组件与职责
| 组件域 | 主要职责 |
|---|---|
| Facade / 机构接入 | 对外协议适配、调用方认证、输入校验和访问控制 |
| Central / BizHub | 管理控制、机构与规则管理、审批、结算编排和业务数据服务 |
| Issuer / Wallet Node / Endorser / Auditor | 发行、持有、转账处理、背书与审计职责分离 |
| Fabric-X Orderer / Committer / Query | 交易排序、验证、提交、最终性和查询 |
| CA / KMS | 证书生命周期、密钥保护和签名服务 |
| 数据与可观测性平台 | 持久化、分布式选择/协调、指标、追踪、日志和告警 |
01.5 限制与实施依赖
本草案不预设甲方的基础设施型号、网络拓扑、HSM 厂商、目标 TPS、RTO/RPO、RTGS 接口格式、监管保留期限或业务限额。上述项目将直接影响部署规模、集成工作量、测试范围、验收门槛和计划,应在需求基线阶段形成书面决定。
离线支付、可编程资金、公有链兼容和跨 CBDC/DLT 互操作在本 DTS 中保持独立的条件性范围,只有在政策、风险控制、接口和验收条件明确后才进入交付承诺。
01.6 建议交付路径
建议按“需求与设计基线 → 核心平台与机构接入 → 业务与外部集成 → 安全/性能/韧性验证 → 试运行与最终验收”推进。每一阶段的最低输出、验证证据和通过条件见第 14 章、第 15 章及项目验收方案草案。