CALLCHESTRA CONTROL PLANE · VOICE AI & TELEPHONY

Orkiestracja rozmów, AI i operacji

Jeden widok dla połączeń, agentów AI, routingu, integracji, jakości mediów i kontrolowanych zmian — od pierwszego sygnału SIP do końcowego wyniku biznesowego.

Control planerequest ID: —
FreeSWITCHSIP: —
Voice AIprovider: OpenAI
Połączeniaaktywne: —
Callbackinowe: —
Wersja
M6B · PILOT READINESS

Start pilota

ładowanie
gotowości

Sprawdzanie konfiguracji…

Callchestra analizuje tożsamość, agenta, wiedzę, telefonię, integracje, Action Worker, transfery, guardrails i operacje.

Ładowanie…
Profil klienta i polityka pilota

Snapshot testu akceptacyjnego

Zapisuje aktualny wynik i checklistę jako audytowalny punkt odniesienia.

Brak zapisanych testów.
M7A · CONTROLLED PILOT DEPLOYMENT

Kontrolowane wdrożenie pilota

ładowanie

Granica bezpieczeństwa: live Voice AI może być ograniczone do zatwierdzonego okna, wersji, funkcji, liczby rozmów i minut AI. Przygotowanie i zatwierdzenie wymagają dwóch różnych ownerów; preflight i acceptance pozostawiają audytowalne manifesty SHA-256.

Stan
Rozmowypozostało: —
AIpozostało: —
Oknowersja: —
Przygotuj nowy controlled pilot

Wdrożenia

Ładowanie…

Wybrane wdrożenie

Wybierz wdrożenie.

Preflight

Brak danych.

Live acceptance

Brak danych.
M7B · PARTNER OPERATIONS & PILOT PROMOTION

Partnerzy, bundle’e i wynik pilota

ładowanie

Granica zaufania: klient sam nadaje partnerowi zakresowy i wygasający grant. Workspace partnera pokazuje agregaty bez PII rozmówców. Bundle nie zawiera credentials, jest wdrażany jako wyłączony i wymaga oddzielnego zatwierdzenia. Promocja pilota wymaga świeżego raportu i dwóch różnych ownerów.

Partnertenanci: —
Granty supportuwygasające: —
Bundle’eoczekujące: —
Cost coveragewariancja: —
Raport pilotarekomendacja: —
Lifecyclestatus: —

Workspace partnera

agregaty bez caller PII
Brak organizacji partnera albo aktywnego grantu.

Granty supportu klienta

customer-owned · scopes · expiry
Brak grantów.
Utwórz organizację partnera lub grant supportu

Bundle’e konfiguracji

bez credentials · apply disabled
Brak bundle’i.

Aplikacje bundle’i

preview → second owner → apply
Brak aplikacji.

Reconciliation kosztów

estimated vs provider actual
Brak importów kosztowych.
Importuj dane kosztowe providera

Raporty i promocje pilota

PII-free evidence + four-eyes
Brak raportów.
Brak promocji.
M7C · PARTNER OPERATIONS HARDENING

Utrzymanie, incydenty i handoff operacyjny

ładowanie

Granica operacyjna: zmiany wymagają jawnego okna serwisowego i rollbacku, incydenty mają audytowany timeline oraz SLA, pakiety wdrożeniowe nie zawierają sekretów, a finalny handoff pilota wymaga świeżych dowodów i drugiego ownera.

Maintenanceaktywne: —
IncydentyP1/P2: —
SLA ackpo terminie
SLA resolvepo terminie
Deployment packszatwierdzone: —
Pilot handoffPII-free evidence

Kalendarz zmian

customer approval · rollback · audit
Brak okien serwisowych.
Przygotuj okno serwisowe

Support incidents

P1–P4 · SLA · customer timeline
Brak incydentów.
Otwórz incydent

Partner deployment packs

secret-free · signed · customer approved
Brak pakietów.
Przygotuj pakiet wdrożeniowy

Provider billing adapters

normalized CSV → M7B reconciliation
Ładowanie adapterów…
Importuj CSV

Finalny handoff pilota

fresh evidence · second owner · PII-free ZIP
Brak raportów handoff.
Generuj handoff
M7D · MULTI-TENANT SUPPORT & PROVIDER AUTOMATION

Cykliczne utrzymanie, change freeze i automatyzacja providerów

ładowanie

Granica operacyjna: recurring maintenance materializuje audytowane okna zmian, change freeze blokuje automatyzację fail-closed, a ITSM/paging/privacy korzystają wyłącznie z customer-owned bindings i trwałego Action Gateway. Apply oraz rollback bundle’a wymagają zatwierdzonego preview i nie deklarują automatycznego przywrócenia zmian zewnętrznych.

Workerheartbeat: —
Scheduleaktywne
Freezeaktywne
Bindingswłączone
Provider syncbłędy: —
Deploymentbłędy: —

Portfolio partnera

zagregowany widok bez danych rozmówców
Brak customer-owned grantów partnera.

Recurring maintenance

daily / weekly / monthly · deterministyczne occurrence keys
Brak harmonogramów.
Dodaj harmonogram

Change freeze

four-eyes · scope · emergency override
Brak change freeze.
Przygotuj freeze

Provider bindings

ITSM · paging · privacy
Brak bindingów.
Dodaj binding

Provider sync

Action Gateway · idempotency · remote ID
Brak synchronizacji.

Deployment automation

immutable snapshot · second owner · apply/rollback through durable jobs
Brak runów.
Przygotuj apply istniejącego bundle preview
OIDC · TENANT RBAC

Użytkownicy i role

Keycloak uwierzytelnia użytkownika, a membership w Callchestra jest źródłem prawdy dla dostępu do tenanta. Model AI nie ma dostępu do tej konfiguracji.

Ładowanie…
Dodaj istniejącą tożsamość OIDC
M8A · INDEPENDENT GA EVIDENCE

Gotowość do wydania GA

ładowanie

Granica zaufania: dress_rehearsal potwierdza lokalną procedurę. M8A dodaje niezależny orchestrator, osobny signer Ed25519, restore drill, off-host-like storage, egress HA i wielotenantowy soak. Status passed dla production_evidence wymaga ważnego, niezależnie podpisanego bundle’a oraz zewnętrznie zweryfikowanych dowodów.

Profilmode: —
Readinessmanifest: —
Blokerywarnings: —
DR drillevidence: —
Provider contractsnajnowszy wynik per provider
GA approvalkill switch: —
External evidenceage: —
Evidence gapsrequired: —

Checks i dowody

Brak assessmentu.

Profile środowiska

tenant-scoped
Brak profili.
Utwórz profil gotowości
M8C · SOFTWARE SUPPLY CHAIN

Evidence catalog i kanały wydań

ładowanie

Granica zaufania: lokalny generator tworzy inspectable, best-effort SBOM. Promocja stable wymaga podpisanego evidence, zakończonego skanera, czystego vulnerability gate, zadeklarowanego kompletnego SBOM, versioned object binding, zgodności N-1 i dwóch zweryfikowanych tenantów.

Evidenceważne: —
Vulnerability gatescanner: —
Candidatewersja: —
Canarywersja: —
Stablewersja: —
Promocje otwarterollouty: —

Kanały

tenant-scoped
Ładowanie…

Ostatnie promocje

four-eyes
Ładowanie…

Generator i test lokalny: .\test-local-supply-chain.ps1. GitHub attestations są opcjonalne i pozostają niezależne od podpisu Callchestra Ed25519.

M8D · RELEASE ARTIFACT REGISTRY

Digest-pinned obrazy, migracje i canary rollback

ładowanie

Fail closed: kanały canary/stable mogą wymagać podpisanego indeksu M8D. Completeness gate wymaga jednego archiwum źródłowego oraz wszystkich 12 usług z build matrix; indeks wiąże też digesty OCI, SBOM, skany obrazów, dwie próby builda i ocenę migracji expand/contract.

Indeksyważne: —
Overall gatewersja: —
OCI imagestypy: —
Reprodukowalnośćwyniki: —
Migracjaphase: —
Canary evaluationsrollback: —

Artefakty ostatniego indeksu

digest-pinned
Ładowanie…

Canary policies i oceny

rollback gate
Ładowanie…

Lokalne narzędzia: .\test-local-artifact-registry.ps1, scripts/lint-m8d-migrations.py oraz scripts/compare-m8d-builds.py.

M8E · OCI DELIVERY

Publikacja obrazów i kontrolowany rollback

ładowanie

Granica zaufania: wdrożenie może użyć wyłącznie publikacji powiązanej z podpisanym indeksem M8D, digest-pinned obrazami, zweryfikowanymi podpisami, SBOM, provenance, vulnerability attestations i wynikiem pull-by-digest. Lokalny deployer działa domyślnie w trybie symulacji; dostęp do Docker socket wymaga osobnego, jawnego overlaya.

Publikacjeważne: —
Latest gatewersja: —
Podpisy obrazówstatusy: —
Cele wdrożeniowestatusy: —
Deployment runsstatusy: —
Ostatni runoperacja: —

Ostatnie publikacje

registry + attestations
Ładowanie…

Cele wdrożeniowe

four-eyes + fail closed
Ładowanie…

Ostatnie deployment runs

deploy / rollback / verification
Ładowanie…

Lokalny odbiór: .\test-local-oci-delivery.ps1. Rzeczywista publikacja registry: .\test-local-oci-registry.ps1. Tryb z Docker socket jest odseparowany w docker-compose.m8e-docker-socket.yml.

M8F · EXTERNAL REGISTRY & RUNNER

Zewnętrzne dostarczanie i bramka ruchu canary

ładowanie

Granica zaufania: Control Plane nie otrzymuje prywatnego klucza runnera ani Docker socketu. Runner podpisuje każde żądanie Ed25519, Runtime Agent wykonuje tylko allowlistowane cele, a osobny gateway dostarcza mierzalny snapshot staged traffic. Lokalny registry bez TLS pozostaje wyłącznie dress rehearsal.

Registry profilesstatusy: —
Registry postureposture: —
Signed runnersstatusy: —
Stale runnersheartbeat gate
Traffic policiesstatusy: —
Latest canarystage: —

Registry profiles

TLS · auth · immutable tags · referrers
Ładowanie…

Deployment runners

Ed25519 · capabilities · heartbeat
Ładowanie…

Canary evaluations

10% → 50% → 100% · SLO gate
Ładowanie…

Lokalny odbiór: .\test-local-m8f-external-runner.ps1 oraz .\test-local-m8f-traffic-rollback.ps1. Docker socket jest dostępny wyłącznie przez jawny overlay docker-compose.m8f-runtime-socket.yml.

M7F · UNIFIED OPERATIONS

Centrum operacyjne

ładowanie
Reconcilerheartbeat: —
Aktywne połączeniastale: —
Media 24 hśredni MOS: —
Voice AI dziśsesje: —
Koszt szacowanymiesiąc: —
Transfery 24 hbłędy: —
Provider feedbackprofile: —
Podpisane SLOprobe’y SIP: —

Usługi i probe’y

Ładowanie…

Aktywne alerty

lokalna ocena control plane
Ładowanie…
Limity bezpieczeństwa i kosztów Voice AI

Limit 0 oznacza brak limitu dla minut lub kosztu. Szacunek kosztu jest lokalnym mechanizmem ochronnym, a nie odczytem faktury dostawcy.

M6B · INTEGRATION HUB

Integracje

Sekrety są szyfrowane przed zapisem w PostgreSQL. Panel pokazuje tylko informację, że sekret istnieje, i jego bezpieczny hint.

Ładowanie integracji…
Dodaj integrację
M6B · DURABLE ACTION GATEWAY

Kolejka operacji i DLQ

Workerheartbeat: —
Oczekującenajstarsze: —
Retrykontrolowany backoff
DLQwymaga decyzji operatora
Sukces 24 hwykonane operacje
Ładowanie kolejki…
M6B · CONTROLLED CALENDAR

Terminy i rezerwacje

Sprawdź dostępność

Uruchom wyszukiwanie.

Nowa rezerwacja

Brak rezerwacji.
M6C.4 · RECOVERY & OPERATIONAL GATE

Governance, tenant canary, backup/restore gate i recovery proof

Bezpieczna granica alpha.5: standardowy start pozostawia governance w observe i execution wyłączone. Lokalna mutacja jest dostępna wyłącznie po ręcznym włączeniu w izolowanym labie, dla owner-approved erase/anonymize, z drugim różnym ownerem, ponownym legal-hold/freshness checkiem, workerem z lease i niezależną weryfikacją. Zewnętrzni providerzy pozostają manual_required; nagrywanie nadal jest wyłączone.

Trybdestrukcja: zablokowana
Kandydaciostatni manifest
Legacy raw transcriptw technicznym event streamie
Segmenty transkrypcjizredagowany model danych
PodmiotyHMAC, bez jawnego identyfikatora
Workerheartbeat: —
Aktywne polityki governance
Ładowanie polityk…
Brak skanów inventory.
M6C.4 · REVIEWED SCOPE + CANARY-GATED EXECUTION

Privacy requests, preview i kontrolowany lokalny execution plan

Identyfikator jest normalizowany i indeksowany jako HMAC; numer telefonu ani e-mail nie są zapisywane w rekordzie żądania.
Default-off execution: preview pozostaje podstawą decyzji. Dla erase/anonymize można przygotować immutable plan, który musi zatwierdzić inny trwały owner. Samo wykonanie wymaga jawnego lokalnego feature flag, jest asynchroniczne i kończy się proof ZIP. Operacje zewnętrzne nie są automatycznie uznawane za zakończone.
Wszystkieżądania tenanta
Do weryfikacjibrak potwierdzenia osoby
Do akceptacji owneramanifest discovery gotowy
Zatwierdzoneexport lub preview
Artefaktygotowe do pobrania
Held itemszatrzymane przez legal hold
Po terminieotwarte żądania
Execution runtimebrak kolejki
Second approvalpending_second_approval
Queued / runninggovernance-worker
Verifiedlocal / external pending
Failed / blockedrequires review

Nowe żądanie

Nie wykonywano wyszukania.

Rejestr żądań

Administrator lub owner
Brak żądań.

Legal holds

Aktywny hold blokuje planowaną operację destrukcyjną dla całego tenanta, subjectu albo pojedynczej encji.
Brak legal holds.
Wybierz żądanie, aby zobaczyć weryfikację i manifest decyzji.
LOCAL SIP/RTP RUNTIME

Stan lokalnej warstwy telefonicznej

ładowanie
FreeSWITCH / Event Socket

Oczekiwanie na adapter.

Telephony Adapter

Brak danych.

SIPp wewnątrz Composefreeswitch:5090/UDP

DID 9002 · automatyczny test dwukierunkowego RTP

Controlled B2BUA handoffDID 9003

Answer, busy, decline, no-answer, unreachable i fallback callback

Edge-anchored Voice AIDID 9010

Caller A-leg → TLS/SRTP AI-leg → kontrolowany human B-leg

Istniejący PBX przez Windows LAN

DID: —

Tryb bazowy nie publikuje SIP ani RTP do Windows. Overlay PBX wystawia profil 5091 i RTP dopiero po świadomym uruchomieniu start-home-pbx-lab.ps1. Event Socket 8021 pozostaje na loopbacku.

RTP dla PBX: · kodeki PCMA/PCMU · 20 ms.

OPENAI REALTIME SIP · SIDEBAND

Voice AI Runtime

ładowanie
Kontener voice-runtime

Brak danych.

Poświadczenia OpenAI

Webhook: —

Sesje

zaakceptowane: —

Docelowy SIP URI

region: —

Istniejący PBXDID 9010 → lokalny SIP/RTP
FreeSWITCH edgecaller A-leg + TLS/SRTP AI-leg
→ SIP
OpenAI Realtimewebhook + sideband agent
→ tools
Controlled B2BUAAI-leg → allowlisted human B-leg
1. Bezpłatna symulacja.\test-local-ai-simulation.ps1 -Scenario callback
2. Tunel webhooka.\start-local-tunnel.ps1
3. Konfiguracja OpenAI.\configure-openai-voice.ps1 -ProjectId <ID> -Region eu -Restart
4. Kontrola stanu.\show-ai-status.ps1

M4C: aktywna trasa 9010 ma tryb ai_edge. FreeSWITCH utrzymuje caller leg, a request_handoff zastępuje nogę AI kontrolowanym target leg bez provider-native REFER.

JEDNA KONTROLOWANA ŚCIEŻKA

FreeSWITCH edge + agent AI + human handoff

ładowanie
TESTY LOKALNESIPp/PBX → FreeSWITCH → ESL → APIDID 9001/9002/9003 · echo, RTP i deterministyczny B2BUA
EDGE VOICE AIPBX → FreeSWITCH → OpenAI → FreeSWITCH targetDID 9010 · wiedza, callback i kontrolowany handoff

M4C zachowuje bezpłatne testy lokalne, a live Voice AI uruchamia dopiero po jawnej konfiguracji projektu, publicznego SDP, routera i firewalla.

KONTEKST TENANTA

Ładowanie…

Tenant ID
Slug
Strefa

W przeglądarce tenant i rola wynikają z uwierzytelnionej sesji OIDC oraz membershipu. Nagłówek X-Tenant-ID pozostaje wyłącznie zgodnościowym bypass-em dla lokalnych skryptów operatorskich. Internal API telefonii i Voice AI jest podpisane HMAC.

DID ROUTING

Trasy telefoniczne

Ładowanie…
Dodaj kolejną trasę laboratoryjną
HUMAN HANDOFF ALLOWLIST

Zatwierdzone cele transferu

Ładowanie…

Model AI nie otrzymuje możliwości wybrania dowolnego numeru. Transfer może zostać wykonany wyłącznie do celu przypisanego przez administratora do konkretnej trasy.

Dodaj lub edytuj cel transferu
CALL CORRELATION

Ostatnie połączenia

Brak połączeń. Uruchom test SIPp lub bezpłatną symulację AI.
BUSINESS ACTION

Callbacki i zgłoszenia

Ładowanie…
Dodaj callback ręcznie
AGENT CONTEXT

Baza wiedzy

Ładowanie…
Dodaj wpis wiedzy
VOICE AGENT CONFIG

Agenci

Ładowanie…
APPEND-ONLY

Ostatnie zdarzenia audytowe

Brak zdarzeń.
M0–M1

PostgreSQL, migracje, tenant scoping, HMAC i audit.

M3A

FreeSWITCH, SIPp, adapter ESL, routing, RTP i korelacja połączeń.

M4A

OpenAI Realtime SIP, sideband, wiedza, callbacki, transkrypcja i symulacja bez kosztu.

M5A

Allowlista celów, provider REFER, business hours, fallback callback i timeline transferu.

M5B

Kontrolowany edge FreeSWITCH, answer/busy/decline/no-answer/unreachable, caller ID, callback i wielonogowy CDR.

M4B

Caller leg na FreeSWITCH, TLS/SRTP do OpenAI oraz kontrolowane zastąpienie AI-leg przez human B-leg.

M4C

Reconciler, synthetic probes, metryki SIP/RTP, Prometheus/Grafana, alerty i limity kosztowe.

M6A

Keycloak OIDC, PKCE, membershipy, role, onboarding, readiness score i test akceptacyjny.

M6B

Action Gateway, retry i DLQ, szyfrowane integracje, kalendarz oraz webhook/e-mail/SMS.

M6C.1

Wersjonowane polityki, pseudonimowy subject index, zredagowane segmenty transkrypcji i observe-only inventory.

M6C.4 alpha.5

Fresh backup/restore gate, tenant-scoped canary, recovery checkpoints, lease takeover, external-task attestation i proof repair.

M7A

Controlled pilot deployment, two-owner approval, preflight, call/minute caps i live acceptance evidence.

M7B

Partner workspace, customer-owned support grants, repeatable tenant bundles, authoritative provider cost reconciliation, pilot report i four-eyes promotion.

M7C

Maintenance calendar, audytowane incydenty, deployment packs, billing adapters i pilot handoff.

M7D

Recurring maintenance, change freeze, ITSM/paging/privacy provider automation oraz kontrolowany apply i rollback bundle’i.

M7G

Controlled GA readiness, DR evidence, provider contracts, egress policy, signed release pack i four-eyes approval.

M8A

Controlled GA rollout: zewnętrzne HA/DR, live provider sandbox evidence i drugi rzeczywisty klient.