← 制造业
MOD-01 · 模型 · 层次 04

工厂操作系统

层次 04

六个阶段描述发生了什么。这一页描述的是那个在做事的东西。工厂操作系统是可重构生产的控制层——它掌握产品、生产流程、车间布局、工装、质量记录、机器人任务与产能,并像一支团队发布软件那样,把变更发布给一座物理工厂。团队页把这一层称为产品本身。它还不存在。这一页写的是它必须成为什么样子——在被建造之前先写下来,好让形状还便宜的时候就能被人挑错。

这个区分

不只是一套 MES

论点在这件事上只花了一句话,而这是它关于操作系统说过的最锋利的一句:工厂操作系统不只是一套 MES,它是可重构生产的控制层。下面写的,就是这句话要付出的代价。

01 · 车间是一个变量,不是一个常量

一套制造执行系统(MES)通常运行的是一个已经存在的车间:工位就在它们所在的位置,产线做它一向做的事,而软件的职责是围绕这个既定安排去排产、追踪与报告。这个模型不能假设这个安排。车间在产品之间改变形状——单元被搬动、夹具被更换、工装被替换,而搬动的是人形机器人。因此布局、工位能力、工装状态与机器人任务定义,不是供应商在调试时一次性设定的配置;它们是操作系统所拥有、所做版本管理、并在任何物理动作发生之前先行验证的活对象。

02 · 它的范围刻意大于一座工厂

论点说,操作系统最终应当管理产品、工艺、布局、工装、质量、可追溯性、机器人任务、枢纽认证与产能分配。这九项里有两项——枢纽认证与产能分配——根本不是车间层面的事。它们是让一家枢纽可以与另一家枢纽相比较的东西,而可比较是路由的前提。这套操作系统是为一个由多个车间组成的网络而写的,这也正是模型把它当作一项资产、而不是一笔 IT 采购的全部理由。

03 · “不只是一套 MES”是一种意图,而不是一句竞争主张

这里没有任何一句话说现有的工厂软件不好,而这里也还没有资格这么说。诚实的立场,正是已经写进联系图谱里的那一条:今天做 MES、数字孪生与物理 AI 平台的人,本就拥有这一层将要成为的东西,而那些悬着的问题该由他们来回答——一条运转中的产线里,究竟有多少真正可迁移,多少是隐性的、与场地绑死的;那些数据模型(OPC UA、MTConnect、OpenUSD)的互操作性,是否足以让一个工艺在不重做集成的情况下被重新实例化;以及一个中立的路由层,最终究竟由谁拥有。这些是要去问的问题,不是已经有的答案。来自那个世界的指正,是这一页最值得吸引到的东西。

对象模型

操作系统必须知道的十类对象

论点自己的数据模型,原样照录,不作缓和。它是一份草图:阶段 0 计划把“工厂操作系统数据模型草图”列为一项仍然未完成的产出,而风险清单对这一层的警告恰恰是——它可能过早变得太大。十类对象,是目前公开承诺过的全部。

数据模型 — 工作论点 v0.2 §7
对象工厂操作系统应当知道什么在哪里被规定
产品件号、修订版本、BOM、需求、客户要求进料标准
生产流程修订版本、工位顺序、周期时间、质量门、在制品处置策略工业化
工位能力、位置、公用设施、安全区域、可兼容的任务执行
工具ID、修订版本、校准、存放、兼容性、维护质量
夹具ID、修订版本、产品兼容性、基准策略、存放、验证状态工业化
机器人任务技能、所需工具、成功率、安全限值、预期周期时间执行
枢纽认证层级、产能、设备、供应商可及性、质量历史枢纽评分卡
质量记录检验结果、测试数据、偏差、返工、可追溯性质量
产能时段已预留时间、可用时间、成本、客户分配经济模型
路由决策成本、风险、运输、关税、能源、贴近需求的程度路由

右边这一列,是本站在对自己问责。每一类对象都指向某份已公开的文档,而没有任何一类对象背后有可运行的代码。一份已公开的页面是要求,不是实现——其中有几份也只规定了它旁边那类对象的一部分。

标识是整个模型的立足之处

如果上面每一类对象所描述的那个物理实体说不出自己是哪一个对象,这些对象就全无用处。这正是标识要求要作为一份独立公开文档存在的原因:一个零件、一个码、一个全球唯一的标识符。一座收货台后面没有人站着的工厂,它的操作系统读不懂手写标签;对象模型的真实程度,只等于那些能解析进它的标识的真实程度。

纪律

像发布软件那样发布一座工厂

操作系统存在的目的,就是把这套机制执行下去。一位生产工程师在受控环境里处理一份提议的生产流程;这项变更经过评审、验证、风险评估与批准;只有到那时它才被发布给工厂,随后由机器人与模块化基础设施完成物理层面的重构。

这套对应关系 — 工作论点 v0.2 §5
软件类比制造业中的对应物
代码仓库工厂配置数据库
分支提议的生产流程或布局变更
拉取请求工程变更提案
代码评审生产工程、质量与安全评审
CI 流水线仿真、成本、产能、安全与质量验证
合并到主干已发布的生产配置
部署机器人与工人重构工厂
监控OEE、质量、在制品、偏差与机器人干预指标
回滚受控的物理回滚,或执行在制品处置策略

软件定义的制造,并不意味着物理世界会变得像软件一样容易。它意味着物理生产可以用类似软件的纪律去表示、掌控、验证与部署。最后一行,正是这个类比刻意破裂的地方。

规则

事情不会因为有人搬动了一台推车、或者临场改了一个工位而改变。它们改变,是因为一份获批的生产流程改变了。这正是让一个车间可审计、可迁移、可扩张的东西——也正是执行阶段在产线上执行、学习阶段对下一个蓝图版本执行的同一条规则。一套纪律,由一套系统在三处执行。

类比破裂的地方

物理层面的回滚比软件回滚更难。有些变更无法完全回退,除非报废在制品、搬动物料或重新验证安全区域。因此系统需要回滚类别,而每份蓝图都带有一套提前决定、而不是慌乱之中才决定的在制品(WIP)处置策略:完成、隔离、转移、冻结或报废。风险清单点出了对应的失效模式——配置漂移,即物理布局与数字布局逐渐分岔——并以每日的机器人与相机核验、夹具 ID、工具扫码与偏差规则作答。一套检测不出漂移的操作系统,是一份文档,不是一个控制层。

它决定什么

无人介入的决定

每一行都已经在各自的页面上被规定过。这里是索引:操作系统就是那些规定运行于其中的东西。这份清单上没有任何一项已经建成。

接受或拒绝一份提交 按已公开的规则做结构校验——树结构完整性、修订版本纪律、文档哈希、可在注册处解析的供应商。未通过的提交拿到的是一份点明究竟缺什么的机器可读报告,而不是一通销售电话。进料标准 →
核实每一家供应商,为每一行定价 在一个固定的时间窗内,向每一行上的每一家供应商问同样的五个问题;沉默被计入置信度,而不是靠电话去催。返回的是附置信度的成本化 BOM。报价 →
判定生产层级 批量、复购性、产品稳定性、质量要求与可移植性把产品映射到一个层级——正是公开计算器今天就在跑的那五个输入。层级计算器 →
在任何东西被造出来之前先验证蓝图 蓝图先对照一家认证枢纽的参考模型跑一遍,在碰撞、节拍缺口与缺失工装还便宜的时候就把它们抓出来。工业化 →
配置这家枢纽的车间 工位分派、工具清单、排程,以及每台机器、每位工人、每台机器人据以上报的数据契约。同一份蓝图落在不同车间上是不一样的;操作系统正是让这次转译精确、而不是靠口耳相传的那个东西。执行 →
执行质量门 质量门来自蓝图,绝不来自工位台面。一件未校准的工具不能为一道质量门签字,而首件不合格是记在某个蓝图版本上,而不是记在某个人的记忆里。质量与物流 →
在产线上生成并绑定标识 每一道封闭一个子装配体的工序都会生成并标记它的标识,而到货物料靠扫码绑定到它的 BOM 行,无需任何人为判读。标识要求 →
实时记录每一件产品的历史 测量值、工位、工具、操作者或机器人、时间戳、蓝图版本——可追溯性作为生产运行默认产生的数据副产品,而不是事后补上的一项审计作业。单件记录 →
把这次生产编译进下一个蓝图版本 周期时间、偏差、工装磨损与干预次数成为蓝图 vN+1,在与初版相同的变更控制之下发布——并被每一家运行该蓝图的认证枢纽继承。学习 →
在有人要求例外时守住价格 商业条款 T-07:价格、排程与试产结果都来自操作系统,没有任何人可以为某个客户推翻其中一项。当操作系统错了,修的办法是工程,而不是开例外——修正要么一次到达所有人,要么它就不算修正。商业条款 →
尚未合上的接缝

一套操作系统还是两套——模型还没有决定

本站有两份文档对这套软件的描述并不一致,把这件事说出来,好过把它糊过去。论点把枢纽产能时段路由决策放进工厂操作系统的对象清单里——一套系统同时知道车间与网络。团队页则把它们拆开:“运行一家枢纽的工厂操作系统,以及把多家枢纽连成网络、并决定一件产品应当在哪里生产的供应与物流操作系统。”两种说法都站得住。放置决策究竟是那个运行车间的东西的一项功能,还是一套独立的网络层系统的功能,这是一个真实的架构问题,而它没有答案。它在商业上也要紧,因为第二种读法更接近那种会被许可给一家 Moduloa 并不拥有的枢纽的东西。这一页会在有了答案之后更新,而不是在那之前。

它的位置

五层之一,也是承住另外四层的那一层

操作系统在页面层面没有自己的阶段,因为它贯穿全部阶段。它为另外每一层各做了什么,一层一句。

层次 01 · 产能即基础设施

产能只有被度量才卖得出去。产能时段——已预留时间、可用时间、成本、客户分配——是操作系统里的对象,正是它把“我们八周后有空”变成一个有价格、已预留、可比较的时段。客户与它相遇的地方 →

层次 02 · 可移植蓝图

蓝图是那件产物;操作系统是围绕它的仓库、评审流水线与发布机制。一份没有任何系统为它做版本管理、验证与部署的蓝图,只是一个装着文档的文件夹,而一个装着文档的文件夹并不可移植。蓝图是怎么做出来的 →

层次 03 · 人形机器人作为柔性层

机器人任务——技能、所需工具、成功率、安全限值、预期周期时间——是操作系统里的对象,正是它让一台人形机器人成为可排产的资源,而不是一段演示。这一层是模型被关注得最紧的一注,而操作系统正是它的可靠性得以被度量、而不是靠传闻的地方。追踪页 →

层次 05 · 认证枢纽

认证需要证据,而操作系统正是产出证据的东西:每一次生产的每一个质量门结果、每一项偏差、每一份测试记录。动态认证评分是层次 05 的工具,但它据以计算的那些记录,由操作系统承载。枢纽评分卡 →

诚实的局限

有待证明的事

这些都还没有建成。不存在工厂操作系统——没有仓库,没有写成代码的数据模型,没有运行中的实例。阶段 0 计划把“工厂操作系统数据模型草图”列在 6–12 个月这一档,作为一项仍然未完成的产出,而制造业页上的任务清单显示它仍然处于未完成状态。演练是这件事的诚实版本:一个模拟的配置器,先发布出来,好让机器还不存在的时候就能评判它的样貌与手感——不联系任何供应商,不存储任何东西,它背后的操作系统并不存在。那里的每一个界面都是一项主张,不是一张截图。

风险清单点出了这一页最容易撞上的失效模式,而它不是技术野心,是范围:工厂操作系统可能过早变得太大。它给出的缓解措施是,从一个最小的生产流程数据模型开始,再依据真实需求扩展。一个在一条产线都还没运行之前就公开的十类对象模型,恰恰就是那条缓解措施在警告的东西——这也正是它在这里被标为草图、而不是规范的原因。配置漂移是第二项被点名的风险:一个悄悄不再与物理布局相符的数字布局,会让这一页上其他所有保证一并失效。

被标注日期的主张是 P-12:一套工厂操作系统——把布局、工具、质量与产能当作版本化配置来掌控的软件——对柔性制造是核心的,到期日 2036-12-31。这是一项关于行业的主张,不是关于 Moduloa 的,而它可以从两个方向落空:这一层可能根本不是核心,或者它是核心、但被一个早就拥有它的人拥有。P-27——在两家组织的单元之间转移一套已认证的工艺,期限 2027-06-30——是检验这一层所要实现的可迁移性是否成立的较近的一场测试。P-10(经验证的蓝图在认证工厂之间迁移)的时间地平线是 2036 年,因此它是长期的赌注,而不是下一步。查看预测记录 →

继续读

关于这一层,真正已经公开的东西

三份文档,没有一份是软件。如果你是靠做工厂软件吃饭的,第三份是你能造成最大破坏的地方。

指正往哪里送

这一层需要真正站起过一条产线、又把它搬过一次的人。如果你知道一个运转中的工艺在场地迁移之后还能剩下多少、数据模型的接缝到底在哪里,或者为什么一个中立的控制层不会出现——那是任何人能送来的最有价值的东西。如何参与 → · 联系 →

← 第 4 阶段 · 执行 操作系统,走一遍 →
层次 04 · 源自工作论点 v0.2 §5 与 §7 · 阅读论点 →