ADM-P08 运营闭环、异常验证与维护交接
Admin 分阶段实施任务、接口依赖与验收
本次统一入口与内容改造另按104 项核对清单验收;沿用以下商业任务,不以原商业检查代替跨空间授权、发布传播及旧入口切换验证。
范围与代码边界
以已实现服务协议和真实测试账号验收,维护由三人分工、开发由用户负责;不增加未经决定的审批系统或供应运维面板。
需求与接口输入
产品行为引用Admin 操作范围;精确字段与差异见两端 API 映射。以下接口按所关联 CA 操作列出本任务核对范围,不表示每个接口都已挂载或必须同时启用。
设计采用OceanWay 与 shadcn 规范,场景沿用原型任务书。建议目录和交付物是实施要求,实际工程状态见开工基线。
任务与交付
ADM-P08.01 · 验证建客、配价与消费一致性
范围级别:必需。
产品操作:CA-A02、CA-A04、CA-A08、CA-A09
前置:ADM-P03.02、ADM-P03.03、ADM-P04.03、CON-P04.03、CORE-06.05
实施范围:按 CA-I02/03 建零售/FDE 账户、绑定方案,Console 创建 Key 调用 Edge,再回查两端价格、计量、结算和历史版本。
接口依据:CORE-USER-002;CORE-USER-011;CORE-USER-003;CORE-USER-006;OW-02;OW-03;CORE-BILL-003;CORE-BILL-004;CORE-BILL-006;CORE-BILL-002;OW-01
交付物:同账户/模型/参数/版本的联调报告、缺价和过期回退证据。
验收场景:客户不能切换低价组;调价不改变在途或历史依据;Admin 的身份不能代替客户身份核算消费。
ADM-P08.02 · 验证支付和资金异常处置
范围级别:必需。
产品操作:CA-A10、CA-A11、CA-A12、CA-A13、CA-A16
前置:ADM-P05.02、ADM-P05.03、ADM-P05.04、ADM-P06.04、CON-P05.03
实施范围:按 CA-I04/05 测正常充值、重复回调、补单响应丢失、并发调整和操作冲突;核对订单、流水、余额与审计,按实际权限执行。
接口依据:CORE-BILL-051;CORE-BILL-053;CORE-USER-010;CORE-ADMIN-002;CORE-ADMIN-013;CORE-ADMIN-014;CORE-BILL-054;OW-05;OW-06
交付物:资金闭环与故障报告、稳定操作查回样例、未完成处置能力清单。
验收场景:每笔资金变更可追溯且重复不入账;未知状态先查原操作;非授权员工无法写,补单不掩盖支付差异。
ADM-P08.03 · 验证排查、权限与交互质量
范围级别:必需。
产品操作:CA-A01、CA-A15、CA-A17、CA-A18、CA-A19
前置:ADM-P06.01、ADM-P06.03、ADM-P06.04、ADM-P07.02、ADM-P07.04
实施范围:覆盖跨账户详情、脱敏、降权、429/超时、长列表、键盘焦点和维护常用视口;确认分页与轮询负载,业务错误不会误报成功。
接口依据:CORE-USAGE-001;CORE-USAGE-002;CORE-USAGE-011;CORE-USAGE-006;CORE-USAGE-014;CORE-USAGE-015;CORE-ADMIN-004;CORE-USER-013;CORE-USER-004;CORE-USER-010;CORE-ADMIN-002;CORE-ADMIN-013;CORE-ADMIN-014;CORE-ADMIN-027
交付物:浏览器联调/类型/构建记录、真实角色覆盖及可访问性检查;按实际测量制定性能目标。
验收场景:仅可见按钮不等于权限通过;长详情不会错位到另一客户;表单失败保留非秘密输入,敏感信息不进日志或错误上报。
ADM-P08.04 · 交付三人维护手册与发布清单
范围级别:必需。
产品操作:支撑本产品全部已启用操作;不另增产品需求。
前置:ADM-P08.01、ADM-P08.02、ADM-P08.03、CON-P08.01
实施范围:编写建客/配价、支付核对、积分调整、调用任务排查、授权与设置操作手册;登记能力、版本、账号分工、发布配置和回退步骤。
接口依据:工程/验收任务不新增业务接口;使用依赖任务已冻结的协议。
交付物:维护场景演练记录、首发能力清单、部署/回退与缺陷台账;执行证据回写 progress 和本机工作台。
验收场景:维护人员可用各自账号重放其允许场景;未开放功能无可执行按钮,未完成必需接口明确阻塞项,不能以原型通过代替业务上线。
阶段退出与记录
内容运行监测交接
CK-R06 的 Core 事件格式、脱敏字段、查询与故障响应步骤维护在 Core docs/content-observability.md。发布服务事件须区分新提交、旧回执重放、拒绝及失败;审计/回执失败不能通过绕开事务审计来恢复。异步运行日志可能丢失,不作为业务完成的唯一证据。
Console/Site 消费端诊断约定维护在各仓 docs/managed-content.md。消费事件须区分网络、超时、上游状态、契约与新鲜度失败,并区别公开接口与 Site 首屏加载;首屏 HTTP 200 不证明受管理内容读取成功。成功撤回或空发布不是读取故障,消费读取耗时也不是撤回传播时延。
发布包还须登记实际日志收集位置、访问/保留策略、监测负责人、失败阈值和处理流程,并独立测量 Console/Site 的消费失败与撤回传播。服务端命令成功或耗时不等于客户端已展示或整体时延;本地运行记录不代替生产监测启用。
浏览器写入恢复记录
CK-F-E06、CK-F-C02 的交接须覆盖本机恢复记录异常:记录损坏、不可读或与已显示请求不一致时保留原记录,保持管理页可读并阻止对应写入;不得当作“没有待处理操作”,也不得自动清理后生成新请求 ID。存储恢复可读后,由原身份重新核对原请求。维护人员先核对 Core 回执/审计再决定记录修复;客户创建记录不保存密码。具体提示与操作见 Admin docs/REAL-RUNBOOK.md。
撤回传播的测量口径
CK-P05/CK-R06 将目标位置撤回与源公开资格撤销分别测量。起点使用 Core 已确认事务提交的命令响应,终点使用原已打开页面中相应内容、详情/弹窗消失的 DOM 状态;Site 整页同时核对标题、描述、OpenGraph 与 canonical 清理。多个位置共同支持一个页面时记录全部命令和各自确认时间,不能把仅一个位置撤回当作所有位置下架。
正常传播测量使用实际时钟、保持在线且可见的页面,等初始客户端读取完成后执行命令;观测期间不刷新、不加速时钟、不主动触发重新读取。记录轮询相位、目标版本、页面/浏览器版本和样本数。断网、隐藏/恢复、期限耗尽、故障响应与迟到旧响应单独记录,不能把生命周期清空耗时混入正常轮询传播。
当前消费者的 30 秒轮询、5 秒读取期限和最长 60 秒内容有效期是实现配置,不直接等价于冻结的生产传播承诺;事件循环暂停或后台调度也不能按前台定时器推算。正式发布仍须针对实际目标环境冻结传播时限、样本/负载与停止条件,检查每个已接入位置。单机合成内容的一次测量不能给出分位延迟、容量或 216 适用结论。
公共内容与 Site 的恢复交接
CK-B06、CK-M06、CK-R07 的内容恢复责任归 Core 与环境运维;Admin 不持有第二份内容数据库。具体表、命令回执、身份依赖及操作顺序维护在 Core docs/content-recovery.md,执行结果只写入 progress 和本机工作台。
- 备份采用同一恢复点的完整 Core 数据库,包含模型/Site 正文版本、各目标发布记录、操作回执、审计、员工权限及数据库序列;媒体文件、来源服务、制品版本和密钥另列依赖清单。
- 应用回退保留当前数据库与增量数据;关闭受影响功能时,公开消费者继续采用受管理模式,不恢复旧静态内容。旧应用须证明能读取当前正文和权限协议,不能仅因同一应用名称就假定兼容。
- 数据恢复先进入新建隔离数据库,禁止直接覆盖当前源库。备份后的新草稿、源下架、目标撤回和权限撤销必须逐项核对;旧备份包含旧发布和旧权限,不得自动恢复对外服务。
- 正式交接须登记实际数据 Owner、备份与恢复执行人、保留/加密策略、目标恢复点与时限;隔离演练和本地耗时不能代替这些输入,也不代替 216 验收。
本阶段必需任务的交付物和验收记录齐全,条件项明确是否启用及原因;接口缺口有对应 Core/Contracts 任务。原型走查、真实接口接入和业务联调分开记录。前置任务是本任务真实完成的依赖,设计和明确标识的模拟页面可先行,不据此宣称后端完成。
遇到方法、字段、权限或恢复语义缺口,更新原 CA/GAP 和 Contracts 草案并关联本任务,不在前端猜测补出权威价格、余额或命令结果。
返回 Admin 主计划 · 操作覆盖 · 联合验收。