CORE-07 客户运营、查询与受控财务
为 Console/Admin 提供真实可核对的查询与运营命令
为 Console/Admin 提供真实可核对的查询与运营命令。统计不能先于事实制造“已完成”数字,Admin 身份不自动具备所有财务权限。
数据与代码边界
复用 new-api user 管理、log、audit、authz、option 结构,数据读取 Core 模型;拟新增价格/操作/订单投影适配。避免将供应密钥、渠道表或任意 Option 配置透出。
接口与文档输入
用户、用量、运营与 CA-A/C 操作。价格写入归 CORE-04,订单领域归 CORE-05,本阶段接权限、查询与操作理由。
下列路径中“拟新增”是建议落点,实际命名随代码评审确定;不表示文件、表或接口已经存在。每项交付同时包含对应 Schema、请求/响应及错误样例。
可执行任务
CORE-07.01 · 后台权限与客户生命周期
前置:CORE-02.01/02、实际 Admin/Root 权限设计。
实施范围:实现 authz catalog、用户搜索/创建/修改/启停;锁定员工可写字段及提权边界,明确首个受控管理员引导方式。
交付物:客户与员工权限矩阵、用户管理 DTO、受控引导/恢复手册。
验收场景:普通客户访问 Admin 拒绝;员工不能任意越权提权;停用客户后新准入失败,在途任务按恢复策略核对。
CORE-07.02 · 本人/运营用量、订单与任务查询
前置:CORE-05/06 对应事实或 CORE-08 任务事实。
实施范围:迁入 log/self/stat、data、topup、task/artifacts,补 OW-04/05 的价格/账务关联;历史 search 占位先核对,不对外承诺不支持的过滤。
交付物:分页/筛选/时间范围/单位规范、必要索引、Console/Admin 真实响应样例。
验收场景:本人隔离;统计与列表口径一致;未结算/释放/退款分开;参数冲突/不存在/无数据有稳定结果。
CORE-07.03 · 补单、调整与对账处置
前置:CORE-07.01、CORE-05.03/06。
实施范围:对接 topup/complete、受控 user/manage 加减积分及 OW-06;固定业务 ID、理由、证据和允许动作,不用覆盖余额绕过流水。
交付物:财务命令白名单、持久去重/预期版本、结果查询与审计协议。
验收场景:同一补单/调整不双入账;响应丢失可核对;无证据不能把未知任务设成功或直接退款;原账保留。
CORE-07.04 · 平台配置、公开能力与操作审计
前置:CORE-07.01、CORE-01.04。
实施范围:按白名单接 status、option、notice/公开内容与 audit;setup、任意性能清理和实例管理按部署维护需求审视。财务审计与普通诊断日志分开保留。
交付物:客户能力响应、Root 配置范围、敏感值遮蔽、审计查询和维护接口启用表。
验收场景:客户端不看到供应/支付秘密;配置关闭的能力不开放按钮;审计关联实际操作者/对象/结果,普通员工读不到未授权记录。
本阶段退出条件
完成对应Console/Admin 联调。具体查询可在所需领域就绪后交付,不要求等 Core 全部任务完成。
具体步骤的运行状态查Core 开工基线和本机工作台;完成一个步骤不自动完成整个阶段。