账号与个人空间

零售 App 的账号是跨租户的全局身份,可绑定多个租户。登录后凭据携带的当前租户是用户个人空间租户(类型 personal-space),承载该用户拥有或接收分享的设备投影;它不等同于设备库存租户,也不是顶层默认管理租户 default设备库存租户是标识为 pcm 的平台唯一设备库存租户,承载可供个人空间绑定的设备库存投影,并作为用户绑定投影的库存来源。把库存租户称作「default 租户」或把个人空间称作「PCM 个人空间」都是过时或错误说法。

设备投影三态

同一台物理设备通过设备号跨租户标识,可在多个租户中同时存在各自的设备租户投影。与本手册相关的三态:

投影 定义 与 App 的关系
库存投影 设备库存租户 pcm 中的租户内表示 绑定的库存来源;库存租户自身被禁止执行绑定
设备直接拥有投影 从设备库存投影直接派生到用户个人空间、表示该用户当前直接拥有设备的租户投影 绑定成功后生成;解绑删除的是它
设备分享投影 由设备直接拥有投影分享至另一用户个人空间的租户投影 接收方可取消或解除分享,但不通过该投影执行设备解绑

绑定是投影复制而非设备搬运:绑定为当前个人空间建立新的直接拥有投影,库存侧投影不因此转移。分享不是共同所有:分享投影的接收方不能对设备本身解绑,也不能把它再次分享。

绑定授权码(authorizationCode)

设备绑定授权码是用于个人空间绑定授权校验及已绑定设备一致性判断的设备凭据;它不是一次性验证码,也不是通用登录凭据。绑定接口按格式自动识别两代授权码:

  • V1:依赖当前登录用户名参与运算——同一台设备对不同用户算出的 V1 授权码不同。该值的生成算法属于内部实现,不在文档披露范围,具体生成方式请与开发人员沟通确认。
  • V2:32 位二维码/蓝牙通用格式,以 V2 开头且以设备号结尾;校验只依赖设备号,与绑定者用户名无关。该值的生成算法属于内部实现,不在文档披露范围,具体生成方式请与开发人员沟通确认。

不满足 V2 判定条件的授权码一律按 V1 校验。授权码非法统一报 Illegal authorization code。授权码的具体生成方式与开发人员沟通确认。

设备归属转移绑定与设备强制绑定

设备归属转移绑定指:经设备绑定授权校验,终止同一物理设备在全部非库存租户中的当前投影,并在当前个人空间开启新的直接拥有周期。它有两个触发方式:

  • 设备强制绑定(即 force=true 的显式强制请求,常称「强制重新绑定」):即使授权码未变化,也在校验通过后重建设备归属。
  • 合法授权码变化:设备侧授权码已更换,绑定请求携带新授权码时自动触发。

平台只记录触发方式,不推断现实转移原因,也不把旧租户数据迁给新租户;跟随归属转移退场的只有投影、分享记录与设备-采流服务器路由。旧投影/分享退场对账必须先于新投影创建(平台顺序合同)。

两个边界不能混淆:设备归属转移绑定不是「设备解绑」(解绑只终止当前个人空间的直接拥有周期),也不是「解除分享」(那只是分享投影退场,不动所有权)。另外,当前租户为设备库存租户 pcm 时绑定被直接拒绝(Inventory tenant cannot perform device binding)——零售 App 用户的当前租户是个人空间租户,正常不会触发该守卫,但它解释了「库存里的设备」为何只能被个人空间绑定。

绑定、解绑、分享操作的叙事动线见接口栏目个人空间设备域与设备分享域的操作页;端点全量事实(参数、请求/响应字段、错误码)见清单层 device · data-acquisition-device 采集设备device · device-share 设备分享;绑定向导的完整流程见 App 场景流程栏目。

依据

适用后端基线:源码归纳 @ 2026-09-14。本页术语(用户个人空间租户、设备库存租户、设备租户投影、设备直接拥有投影、设备分享投影、设备绑定授权码 authorizationCode、设备归属转移绑定、设备强制绑定)与授权码 V1/V2 校验、归属转移触发判定、库存租户禁绑语义均为源码归纳结论。认证失败响应形态见错误响应差异