docs(design): HM product tiers (Individual/Teams/Enterprise) + commercialization boundaries

Aligns HM's capabilities to three tiers mirroring Claude's proven split, grounded
in HM's existing primitives. Defines positioning + billing per tier, a capability
× tier matrix (use layer = Individual; manage/allocate = Teams; compliance/hard-
enforcement/private = Enterprise) with HM code landing points, the Teams-hook vs
Enterprise-moat rationale, HM's differentiators over Claude (gateway-side hard
cost control, signed per-org policy push, server-side hard enforcement, native
agent catalog), a P0–P3 rollout mapping, and the open pricing decisions to settle.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
2026-06-05 16:53:44 +08:00
co-authored by Claude Opus 4.8
parent 12f3cf21df
commit 5dc99946f0
+138
View File
@@ -0,0 +1,138 @@
# HM 产品三档分层与商业化边界(个人 / 团队 / 企业)
> 起草:2026-06-05 · 状态:设计草案(含商业化建议,待拍板)
>
> 配套阅读:`docs/reference/claude-code-enterprise-controls-zh.md`(Claude 底座的三档与管控)、`docs/design/heicode-hm-team-control-design.md`(HM 团队管控技术设计)。
> 类比锚点:**桌面客户端 ≈ Claude Code** · **HM ≈ Claude.ai 管理控制台** · **AM ≈ 云端 agent**。
>
> 本文把 HM 的能力对齐成 **个人 / 团队 / 企业** 三档,划清「哪些放 Teams 卖、哪些留给 Enterprise 勾兑大客户」的边界,并给出每条的**技术落点(HM 现状代码)**与**商业逻辑**。
---
## 0. 分层三原则
1. **照搬 Claude 的分水岭,但用 HM 的强项重定价**。Claude 的边界(成员/计费=Teams+;SSO/合规/角色=Enterprise)是经过市场验证的,直接沿用降低决策成本。但 HM **本身是模型网关 + agent 控制面**,能把「真成本管控、按用户隔离、签名下发」做成**服务端硬能力**——这些 Claude 要靠外部 gateway,HM 原生就有,应作为差异化卖点重新定价。
2. **「能用」与「能管/能分配」分离**。个人档=能用(客户端 + 模型 + 自部署 agent);团队档=能管能分配(成员/座位/额度/策略下发);企业档=能合规能强管控(身份联邦/审计/硬强制/独占/私有化)。
3. **护城河放在「身份 + 合规 + 硬强制 + 私有化」**。这四类是大客户真正会付高价、且替换成本最高的,留给 Enterprise 勾兑;Teams 用「协作 + 集中计费 + 基础分配 + 策略下发」做规模化自助获客。
---
## 1. 三档定位与计费模型
| 档 | 定位 / 卖给谁 | 计费模型 | 一句话钩子 |
|---|---|---|---|
| **个人 Individual**(Free / Pro) | 单人开发者、试用 | 个人配额 / 按量(new-api quota) | 「装上就能用:登录→选 agent→直连干活」 |
| **团队 Teams** | 中小团队、部门 | **按座位订阅 + 组织额度池** | 「一个后台管全员:拉人、配额、配可用模型/agent、把策略推到每台客户端」 |
| **企业 Enterprise** | 大型组织、强合规客户 | 座位订阅 + 年框 + 私有化/专属附加 | 「你的身份体系、你的合规要求、你的边界——全由你的 IT 在 HM 里硬控」 |
> 计费底座复用 new-api:个人 = `User.Quota` 按量;团队/企业 = 组织额度池 → 成员子额度(见 §4 落点)。
---
## 2. 能力 × 档位 矩阵(HM 版)
> 标注:✅ 含 · ➕ 该档新增 · ❌ 不含 · 「落点」=HM 现状代码或需新建。对照列给出 Claude 的同档归属,便于核对边界是否对齐。
### 2.1 使用层(个人即有)
| 能力 | 个人 | 团队 | 企业 | HM 落点 | 对照 Claude |
|---|---|---|---|---|---|
| 设备登录(V2 鉴权) | ✅ | ✅ | ✅ | 已有:V2 Ed25519+ChaCha20 | Claude.ai 登录(全档) |
| 用模型 `/v1/*`(个人配额计费) | ✅ | ✅ | ✅ | 已有:模型网关 + `User.Quota` | 全档 |
| 绑定自己的资源(git/db/blob…) | ✅ | ✅ | ✅ | 已有:资源绑定 + KV | 个人即有 |
| 部署模板 agent 到 AM + 直连 | ✅ | ✅ | ✅ | 已有:agent 模板 + 部署 + per-agent 令牌 | 个人即有 |
| 注销 / 设备管理 | ✅ | ✅ | ✅ | 已有:`LogoutDevice` | 全档 |
### 2.2 管理与分配层(团队档解锁,核心钩子)
| 能力 | 个人 | 团队 | 企业 | HM 落点 | 对照 Claude |
|---|---|---|---|---|---|
| 组织 / 团队 / 座位模型 | ❌ | ➕ | ✅ | **新建**:org/team/membership/seat 表 | Teams+(座位) |
| 管理控制台 / 邀请成员 | ❌ | ➕ | ✅ | **新建**:admin 控制台 | Teams+ |
| 基础角色(owner/admin/member/auditor) | ❌ | ➕ | ✅ | **新建**:成员表 role | Teams(基础)/ Enterprise(细粒度) |
| 集中计费:组织额度池 → 成员子额度 | ❌ | ➕ | ✅ | 复用 `User.Quota`+计费表达式,加池/子额度 | Teams+ |
| 可用模型白名单(按团队/成员) | ❌ | ➕ | ✅ | 复用 `Token.model_limits` + 分组 | Teams+(HM 网关硬控,强于 Claude) |
| 支出上限 / 速率限制(按成员) | ❌ | ➕ | ✅ | 复用 new-api 配额/限流 | Teams+ |
| 凭据有效期(CI 短/长期 token,限范围) | ❌ | ➕ | ✅ | 复用 `Token.ExpiredTime` + 范围位 | 类比 `setup-token` |
| 用量看板(按成员归属) | ❌ | ➕ | ✅ | 复用 new-api 日志 | Teams+(Claude Analytics) |
| 受管 agent 目录(**软下发**:管理员发一批可用 agent,成员可叠加自配) | ❌ | ➕ | ✅ | 给 agent 模板加「组织可见性 + allow」 | Teams+(managed-mcp 软允许) |
| **受管设置下发(策略推到客户端)** | ❌ | ➕ | ✅ | **新建**:策略表 + V2 通道下发 | **Teams+**(server-managed-settings,Claude 也放 Teams) |
### 2.3 合规与硬管控层(企业档护城河)
| 能力 | 个人 | 团队 | 企业 | HM 落点 | 对照 Claude |
|---|---|---|---|---|---|
| **SSO / SAML** | ❌ | ❌ | ➕ | **新建**:身份联邦 | Enterprise 专属 |
| **SCIM 自动配置** | ❌ | ❌ | ➕ | **新建** | Enterprise(强指向) |
| **域名捕获**(同域用户自动归属) | ❌ | ❌ | ➕ | **新建** | Enterprise 专属 |
| **细粒度角色权限**(自定义角色 + 能力位) | ❌ | ❌ | ➕ | **新建**:capabilities 位图 | Enterprise 专属 |
| **合规 API / 审计日志导出**(操作者/设备/新旧值) | ❌ | ❌ | ➕ | **新建**:审计表 + 导出 | Enterprise 专属 |
| **ZDR / 数据驻留** | ❌ | ❌ | ➕ | **新建**:留存档位 | Enterprise 专属 |
| **受管 agent/工具 独占控制**(客户端**只能**用组织下发的,本地自建被服务端拒) | ❌ | ❌ | ➕ | agent 目录加「独占」开关 + 网关校验 | managed-mcp 独占控制 |
| **硬强制策略**(网关侧拒越权 + fail-closed 启动) | ❌ | ❌ | ➕ | 网关侧准入 + `forceRemoteSettingsRefresh` 类开关 | Claude 仅客户端控制,HM 更强 |
| **强制登录绑定**(客户端只认本组织身份,封第三方旁路) | ❌ | ❌ | ➕ | 网关侧封旁路 + `forceLoginOrgUUID` 类 | Enterprise |
| **私有化 / 专属部署 / SLA** | ❌ | ❌ | ➕ | 独立部署形态 | (Claude 文档外,商业项) |
---
## 3. 商业化边界逻辑:Teams 钩子 vs Enterprise 护城河
### 3.1 Teams 卖什么(规模化自助获客)
**钩子 = 「一个后台管全员 + 真省钱」**。中小团队最痛的是「谁在花钱、能不能限额、能不能统一给大家配好可用模型和 agent」。HM 在 Teams 档给齐:
- 成员/座位/集中计费 + 组织额度池(买总量、切子额度);
- **可用模型白名单 + 支出上限**——因为 HM 是网关,这是**服务端硬限**,可信度高于 Claude 的「靠外部 gateway」叙事,是 Teams 的差异化卖点;
- **策略下发到客户端**(受管设置)——把「全员统一配置」做成一键下发,这是把单人工具变成团队工具的关键钩子(Claude 也把它放 Teams);
- 受管 agent 目录(软下发)+ 用量看板。
> **定价逻辑**:Teams 按座位订阅,价值锚定在「省下的失控开销 + 统一管理省的人力」。能力足够让团队愿意付费,但**故意不含**身份联邦/合规/硬强制——逼有这些需求的客户上 Enterprise。
### 3.2 Enterprise 留什么(大客户勾兑的筹码)
**护城河 = 「身份 + 合规 + 硬强制 + 私有化」**,这四类替换成本最高、最值钱、最适合一单一议:
- **身份联邦(SSO/SAML/SCIM/域名捕获)**:大客户的硬门槛,接入即锁定;
- **合规(审计导出 / 合规 API / ZDR / 数据驻留)**:过采购与安全评审的必需项,直接决定能不能签;
- **硬强制 + 独占控制**:HM 作网关能在**服务端**真正拒绝越权(Claude 自己承认只是客户端控制、sudo 能绕)——这是 HM 对安全敏感大客户**最强的差异化武器**,只放 Enterprise;
- **私有化/专属/SLA**:报价弹性最大、利润最高的部分。
> **定价逻辑**:Enterprise = 座位 + 年框 + 私有化附加,按需勾兑。Teams 的能力全含,再叠上述四类。
### 3.3 一句话边界
> **能用 → 个人;能管能分配 → Teams;能合规能硬控能私有化 → Enterprise。**
---
## 4. HM 相对 Claude 的差异化变现点(我们的"作弊优势")
Claude 文档暴露的短板,正好是 HM 可以**多收钱或更早给**的地方:
1. **真·成本硬控(可前移到 Teams)**。Claude 限模型/限额要靠外部 gateway,HM 自己就是 `/v1/*` 网关——`Token.model_limits`+配额+限流是现成硬能力。可把「可信成本管控」作为 Teams 的核心卖点,而 Claude 同等可信度要到企业网关层。
2. **签名策略下发 + 按组织分组(Claude 做不到)**。Claude 的 server-managed **暂不支持分组**、且是**纯客户端控制**。HM 用 V2(Ed25519 验签)下发,天然**可按组织/团队/设备分组**且**防篡改**——可作为 Teams/Enterprise 都能讲的差异化("比 Claude 更细、更安全的策略下发")。
3. **服务端硬强制(Enterprise 护城河)**。Claude 承认非托管设备 sudo 能绕过、配第三方 provider 能绕过策略。HM 把准入放网关侧——越权请求**在服务端被拒**,这是对强合规大客户最硬的卖点,**独占给 Enterprise**。
4. **原生 agent 目录(已有,不需另造)**。HM 的 agent 模板库本就是「受管 agent registry」,Claude 反而没有内置 registry。软下发放 Teams、独占控制放 Enterprise,几乎零额外成本就能切出两档价值。
---
## 5. 落地映射(对齐技术设计的 P0–P3)
| 阶段 | 解锁档位 | 主要交付 | 复用/新建 |
|---|---|---|---|
| **P0** | Teams 地基 | org/team/membership/seat + 基础角色;座位作为 V2 登录签发客户端身份的前置门 | 新建表(AutoMigrate) |
| **P1** | Teams 分配(见效快) | 组织额度池→成员子额度、模型白名单、支出/速率、凭据有效期、用量看板、受管 agent 软下发 | **大量复用** new-api token/配额/分组 |
| **P2** | Teams 差异化 | 受管设置下发(V2 通道)+ 优先级合并 + fail-closed + `/status` 自检 | 新建策略下发 |
| **P3** | Enterprise 护城河 | SSO/SAML + SCIM + 域名捕获;审计/合规 API/ZDR;独占控制 + 网关硬强制 + 私有化 | 新建身份联邦 + 审计 + 网关硬拦 |
> 节奏建议:P0+P1 先把 **Teams 可售**(钩子齐、复用多、见效快);P2 把 Teams 拉开与竞品差距;P3 逐个点亮 Enterprise 勾兑筹码(按大客户需求优先级点,不必一次全做)。
---
## 6. 待你拍板的决策点(这些直接改定价表)
1. **个人档是否收费**:Free 引流 + Pro 付费,还是个人全 Free、只在 Teams 起收?(建议 Free 引流 + 按量 Pro)
2. **计费单位**:纯按座位、纯按量(token)、还是「座位 + 额度池」混合?(建议 Teams 座位+池;Enterprise 年框)
3. **几个边界项归档**(我已按 Claude 先例放好,可调):
- 用量看板 → 放 **Teams**(跟 Claude 一致)还是抬到 Enterprise?
- 审计日志 → 放 **Enterprise**(跟 Claude 一致)还是 Teams 给"基础审计"、Enterprise 给"合规导出"?
- 受管 agent **独占控制** → 放 **Enterprise**(建议,作硬控护城河)还是 Teams 也给?
- 硬强制/网关拒越权 → 建议 **Enterprise 独占**(这是我们最强的差异化,别过早下放)。
4. **私有化形态**:是否提供 Enterprise 专属/本地部署?(影响最高档报价弹性)
> 拍板后我把对应的表结构、接口、网关改动点细化成可落地的技术方案(从 P0 组织模型开始)。