合众致达智能计量设备 · 全生命周期研发技术白皮书
智能水电计量SaaS平台研发白皮书(中):架构与安全
计费金融级 · 微服务架构 · 幂等性防重 · 等保合规
上篇阐述了需求管理与产品设计——多业态差异化计费引擎的场景化提炼和计量国标约束下的多终端交互规范。本篇进入技术架构与开发规范层面,聚焦金融级账务架构设计、计费数据不可逆不可篡改、接口幂等性防重、等保合规与工程化实践——这是计费行业软件与通用SaaS的本质技术分水岭。
01
技术架构设计:金融级账务架构与多产品形态的系统基石
技术架构设计是软件平台的地基,决定了系统的可扩展性、可维护性和性能上限。智能水电计量计费系统的架构设计具有双重特殊性——既要支撑海量设备的物联网数据接入,又要满足金融级账务处理的严谨性要求。合众致达的软件平台需要同时支撑多行业场景、三种产品形态、海量设备数据接入、多租户SaaS服务和实时数据展示,对架构设计的要求具有高度复杂性。

微服务架构选型
合众致达的软件平台采用微服务架构,将系统拆分为多个独立的服务模块,每个模块负责特定的业务领域。用户认证服务、设备管理服务、数据采集服务、计费结算服务、告警服务、报表服务各自独立部署,通过标准化的API进行通信。公寓场景的易收租平台与园区场景的智慧能源管理云平台,共享底层的基础服务层(用户认证、设备管理、数据采集),在上层业务逻辑层各自独立演进。
SaaS与私有化部署差异化架构规范
三种产品形态的部署架构存在本质差异,技术架构设计必须针对性区分:
计费行业专属规范:三大产品形态差异化部署架构
易收租SaaS平台(公寓租赁):公有云多租户架构,租户数据逻辑隔离。每个公寓运营方的账务数据、用户数据、设备数据在逻辑层面完全隔离,任何租户不得访问其他租户的数据。轻量化交付,开通账号即可使用,计费引擎支持预付费、阶梯、公摊、租约绑定等公寓专属规则。
园区/校园智慧能源管理云平台:支持公有云SaaS与私有化本地部署双模式。SaaS模式适用于中小型园区,私有化模式适用于对数据安全有硬性要求的大型园区、国企园区、高校。两种模式共享同一套代码基线,通过配置切换部署形态。
水务/电网私有化平台(水电暖营销管理系统、智慧水务):强制本地私有化部署。独立服务器存储经营数据、用户缴费档案、计量台账,数据不对外流出。额外增加机房硬件适配(服务器选型、存储阵列、网络交换机)、本地数据库加密(国密算法)、内网隔离(计费数据不落地公网)、离线运维通道(支持内网环境下的系统升级与维护)。满足国企、事业单位、水务集团资金数据不外流的硬性要求。
三种架构形态在数据隔离级别、安全合规要求、运维方式上存在本质差异,不可用一套方案简单套用。
计费数据「不可逆、不可篡改」架构红线
在智能水电计量计费系统中,技术架构的最核心红线是:计费账务数据的不可逆性与不可篡改性。这是公寓、校园、园区、水务场景财务验收的第一标准,也是计费行业软件与通用SaaS软件的本质架构差异。
计费金融级核心规范:计费数据不可逆、不可篡改
计费账务数据架构设计须遵循以下红线标准:
禁止人工修改:所有扣费记录、充值记录、账单记录、冻结解冻记录、欠费断电记录均为只读数据,数据库层面设置写入后锁定,禁止任何人工修改或删除操作。
禁止后台补数据:系统不接受通过后台脚本、数据库直接操作等方式补录账务数据。所有账务数据的写入必须通过业务接口完成,且业务接口须记录完整的操作链路。
五维溯源:所有资金变动行为须留痕操作人员、操作时间、操作IP、关联设备号、流水编号五个维度,确保任何一笔账务变动均可完整溯源。
账单不可回退:账单生成后禁止回退修改。出现差错时,只能通过"调账工单"流程进行合规冲正——生成一笔反向调账记录,原始账单与调账记录双重凭证同时保留,供审计查验。
这是合众致达智能水电计量账务系统架构的强制红线,也是普通物联网公司完全不具备的计费架构能力。
资金交易「幂等性防重」金融级安全设计
所有支付接口、扣费接口、回调接口必须满足幂等性设计——这是计费行业的核心专业门槛。幂等性是指:无论同一请求被发送一次还是多次,系统的处理结果完全一致。
计费金融级核心规范:接口幂等性防重设计
在智能水电计量计费场景中,网络抖动、支付回调超时、用户重复点击等情况均可能导致同一请求被重复发送。若接口不具备幂等性保护,将直接导致以下严重资金事故:
绝不重复扣费——同一笔账单无论支付回调到达几次,只执行一次扣费操作。
绝不重复入账——同一笔充值无论请求重复几次,账户余额只增加一次。
绝不重复生成账单——同一计费周期内,同一用户同一计量数据只生成一份账单。
技术实现上,每笔交易生成全局唯一的幂等键(由用户ID、设备ID、计费周期、交易类型组合哈希生成),服务端在执行任何资金操作前先检查该幂等键是否已存在,已存在则直接返回成功结果而不重复执行。
这是普通物联网公司完全不懂的计费架构门槛,也是合众致达计费系统的核心技术壁垒之一。
等保测评强制要求
智能水电计量计费系统涉及资金交易、用户隐私和能源数据,安全合规等级要求严格。不同产品形态的等保合规路径不同:
计费行业专属规范:等保测评分层合规
私有化部署(水务/电网/大型校园):必须完成等保2.0三级测评。系统部署在客户本地机房,涉及国企经营数据和财政资金流水,等保三级是项目验收的硬性前置条件。合众致达在系统架构设计阶段即按等保三级标准实施,包括身份鉴别、访问控制、安全审计、入侵防范、数据完整性保护等全部控制项。
公有云SaaS(易收租):依托阿里云/腾讯云等云厂商的等保资质,在此基础上配套实施租户数据脱敏、操作审计日志、支付加密传输、账单敏感信息脱敏展示等措施,满足公寓租赁场景的数据安全合规要求。
能源软件等保2.0测评不是事后补救项,而是架构设计阶段的前置要求。
移动端支付接口端到端安全规范
物联网水电表支付接口是计费系统中资金流转的核心通道,其安全规范必须达到金融级标准:
计费金融级核心规范:支付接口端到端安全
密钥安全存储:支付密钥、商户证书采用硬件安全模块(HSM)或密钥管理系统(KMS)加密存储,严禁明文写入代码或配置文件。密钥定期轮换,轮换操作须双人授权。
端到端日志留存:支付订单、缴费记录、退费记录的端到端日志留存不少于3年,满足财务审计和税务核查要求。日志包含交易时间、交易金额、支付渠道、用户标识、设备标识、交易状态等完整字段。
交易安全校验:防重复下单(幂等性设计)、金额上下限校验(防止异常金额交易)、欠费状态下权限拦截(欠费用户须先清偿欠费方可进行新交易)。
私有化离线对账:私有化部署项目支持离线账单对账,支付流水在本地同步归档,不依赖外网即可完成内部对账与审计。
所有平台对接水电表设备的支付流程均遵循DL/T645电能表通信协议与CJ/T188水表通信协议。
物联网数据接入层架构
物联网数据接入层是整个软件平台最底层也是最关键的模块之一。所有智能电表、智能水表、集中器等设备通过4G网络将采集数据上报至平台,数据接入层负责接收、解析、校验和分发这些数据。所有设备通信严格遵循DL/T645-2007电能表通信协议与CJ/T188水表通信协议。
校园场景中,数千台电表需要在同一时段完成数据采集,集中上报的数据量在短时间内形成峰值,对数据接入层的吞吐量要求极高。合众致达的数据接入层采用高性能消息队列作为缓冲层,将数据接收与业务处理解耦。设备上报的数据先进入消息队列,由后台的消费者按能力异步处理。这种架构保证了即使在数据采集高峰期,所有数据也能被完整接收,不会因处理能力不足而丢失。
数据库设计与分层存储
能源计费场景的数据模型具有多维度、高写入量、长周期存储的特征。一个中等规模的园区项目,每天产生的计量数据可达数十万条,一年积累的数据量以亿计。合众致达采用分层存储策略:关系型数据库存储用户账户、设备档案、交易记录等结构化业务数据;时序数据库存储计量数据,其写入性能和压缩比远优于传统关系型数据库;缓存层存储高频访问的配置信息和实时状态数据。在计费行业中,交易记录须永久归档,不得设定自动清理周期。
体系小结
技术架构的核心技术底线:微服务架构按产品线独立拆分,三大产品形态须按SaaS、SaaS+私有化双模式、强制私有化差异化设计,计费数据须实现不可逆不可篡改的五维溯源架构,所有资金接口须满足幂等性防重设计,私有化部署须满足等保2.0三级测评要求,支付接口须达到密钥加密存储、端到端日志、交易安全校验的金融级安全标准。
本条为合众致达智能计费平台研发强制红线标准。
金融级账务架构与三大产品形态部署架构示意
02
开发规范与工程化实践:多产品线并行研发的效率保障
开发规范与工程化实践决定了软件研发的效率和质量一致性。在多产品线并行研发的环境下,没有统一的规范约束,代码风格各异、分支管理混乱、协作流程不清,再好的架构设计也会逐渐退化为难以维护的技术债务。在计费行业中,开发规范的严格程度更直接关系到资金安全——一个编码疏忽可能导致重复扣费或账务错乱。

代码规范
合众致达在所有产品线中执行统一的编码规范,涵盖命名规则、注释规范、错误处理、日志格式和数据库操作规范。编码规范的目的是确保不同开发者编写的代码具有一致的风格和可读性。在计费模块的开发中,编码规范还额外要求:所有涉及资金变动的代码段必须包含完整的异常处理和回滚逻辑,所有账务操作必须记录操作日志,涉及金额计算的代码段须使用高精度数值类型(避免浮点数精度丢失)。
所有编码规范通过静态代码分析工具自动化执行。每次代码提交时,工具自动检查代码是否符合规范要求,不符合规范的代码无法通过编译。这种自动化约束比人工检查更可靠、更高效。
断电/复电强逻辑锁死——计费行业最致命的开发关卡
预付费计费行业最致命的软件BUG集中在断电/复电逻辑:欠费不断电、缴费不复电、重复断电、误断电。这些BUG在实际运营中造成的影响远超普通软件故障——直接导致用户投诉、合同纠纷甚至安全事故。合众致达在开发阶段对断电/复电逻辑实施专项管控:
计费行业专属规范:断电/复电强逻辑锁死开发标准
欠费判定双验证:欠费状态以服务器端账单数据为准进行第一次判定,同时下发设备状态查询进行二次校验。两次验证均确认欠费后方可执行断电操作,杜绝因数据延迟或通信异常导致的误断电。
缴费复电强制闭环:用户缴费成功后,系统须写入区块链式不可篡改的缴费流水记录,随后自动触发复电指令。复电指令下发后须等待设备确认回执,若回执超时则自动重试,重试超过设定次数后自动生成异常闭环工单,由运维人员人工介入处理。
防重复断电:每次断电操作须检查设备当前状态,已处于断电状态的设备不再重复下发断电指令。断电操作记录须包含断电原因、关联账单号、操作时间戳,形成不可篡改的操作链。
异常状态自动恢复:当断电指令下发失败或设备状态异常时,系统自动进入异常处理流程,生成工单并推送告警,确保每一笔断电/复电操作都有明确的执行结果或人工介入记录。
杜绝"有钱断电、欠费不停"的致命计费事故,是合众致达计费系统开发阶段的强制验收标准。
分支管理策略
合众致达采用基于Git Flow的分支管理模型,为多产品线并行开发提供清晰的协作框架。main分支始终代表生产环境的稳定代码,develop分支为日常开发的集成分支。新功能从develop分支创建feature分支开发,完成后通过合并请求(Merge Request)合并回develop。版本发布时从develop切出release分支,仅允许修复bug,不再新增功能。生产环境紧急修复通过hotfix分支处理。
多产品线并行开发时,各产品线在各自的feature分支上独立工作,通过develop分支进行代码集成。分支管理的关键纪律是:不允许在develop分支上直接提交代码,所有变更必须通过合并请求;合并请求必须通过代码审查后才能合并;release分支一旦切出,功能冻结,仅允许bug修复。
Code Review机制
代码审查是合众致达研发质量保障的核心环节。所有代码在合并到develop或main分支之前,必须经过至少一位资深工程师的代码审查。在计费模块的代码审查中,审查重点额外包括:幂等性逻辑是否完备、异常处理是否覆盖所有边界场景、资金操作是否有完整的日志记录和回滚机制、是否引入了可修改账务数据的后门。
工程实践表明,有效的代码审查能将约三成的潜在缺陷在编码阶段就暴露和解决,其成本远低于在测试阶段或生产环境中修复同一问题。在计费行业中,这一比例更高——资金操作相关的缺陷如果在生产环境暴露,修复成本不仅是技术层面的,更涉及客户信任和合规风险。
前后端协作与持续集成
前后端分离架构下,前后端协作效率取决于接口契约的管理。合众致达采用API First策略:API设计文档在开发前由前后端共同确认,双方基于同一份API文档并行开发。后端完成API开发后,通过自动化接口测试验证实现与文档的一致性,前端基于文档进行联调。
持续集成(CI)是工程化实践的基线要求。合众致达的CI流水线在每次代码提交时自动触发,包括代码编译、单元测试执行、代码规范检查和静态代码分析。在计费模块的CI流水线中,还额外包含资金操作接口的幂等性自动化测试和账单生成的准确性回归测试。任何环节的失败都会立即通知开发者修复。
体系小结
开发规范的核心技术底线:统一编码规范覆盖所有产品线,断电/复电逻辑须实施强逻辑锁死开发标准(双验证、强制闭环、防重复、异常自动恢复),Git Flow分支管理策略在多产品线并行中严格执行,Code Review为强制环节且计费模块须额外审查幂等性和资金安全逻辑,持续集成流水线在每次代码提交时自动执行端到端验证。
本条为合众致达智能计费平台研发强制红线标准。
本篇核心收获
1. 技术架构须实现计费数据不可逆不可篡改的五维溯源、接口幂等性防重的金融级安全、三大产品形态差异化部署架构、等保2.0分层合规、支付接口端到端安全。
2. 开发规范须在通用编码标准之上,额外实施断电/复电强逻辑锁死开发标准,杜绝欠费不断电、缴费不复电、重复断电等致命计费事故。Git Flow分支管理与Code Review为强制环节,持续集成流水线在每次代码提交时自动执行端到端验证。
下篇将聚焦软件研发的后半段——测试体系、部署发布、运维监控与持续迭代,完成从代码到生产环境再到持续演进的端到端阐述。
▎ 常见问题(FAQ)
Q:什么是计费系统的幂等性防重设计?
A:幂等性是指同一请求无论发送一次还是多次,系统处理结果完全一致。在计费场景中,网络抖动或重复点击可能导致同一请求被多次发送。合众致达通过全局唯一幂等键(用户ID+设备ID+计费周期+交易类型组合哈希)实现防重,确保绝不重复扣费、重复入账或重复生成账单。
Q:三大产品形态的部署架构有何差异?
A:易收租SaaS为公有云多租户架构,租户数据逻辑隔离;园区/校园平台支持公有云SaaS与私有化双模式;水务/电网平台强制本地私有化部署,数据不对外流出,须满足等保2.0三级测评要求。三种架构在数据隔离级别和安全合规要求上存在本质差异。
《合众致达智能计量设备全生命周期研发技术白皮书》系列连载(共13篇)
① 研发设计·硬件(上)合规与功能基线
② 研发设计·硬件(下)可靠与生命周期基线
③ 研发设计·软件(上)需求与设计
④ 研发设计·软件(中)架构与安全 ← 本篇
⑤ 研发设计·软件(下)从测试到运维
⑥ 物料管控(上)准入门槛与选型承认
⑦ 物料管控(下)全周期管理与退出机制
⑧ 加工制造(上)电路板制造关键工序
⑨ 加工制造(下)整表组装与批量交付体系
⑩ 品质控制(上)IQC来料品控体系
⑪ 品质控制(下)专属检验红线与供应商管控
⑫ 运维服务(上)物联网平台驱动的全生命周期运维
⑬ 运维服务(下)本地服务网络与长期陪跑体系
如果本文对您有帮助,欢迎转发给同事、点个「在看」支持一下~
#预付费系统 #能源管理 #合众致达 #深圳 #金融级计费 #微服务架构 #幂等性 #等保2.0




