文档
核心服务Core 实施计划

CORE-07 客户运营、查询与受控财务

为 Console/Admin 提供真实可核对的查询与运营命令

为 Console/Admin 提供真实可核对的查询与运营命令。统计不能先于事实制造“已完成”数字,Admin 身份不自动具备所有财务权限。

数据与代码边界

复用 new-api user 管理、log、audit、authz、option 结构,数据读取 Core 模型;拟新增价格/操作/订单投影适配。避免将供应密钥、渠道表或任意 Option 配置透出。

接口与文档输入

用户用量运营与 CA-A/C 操作。价格写入归 CORE-04,订单领域归 CORE-05,本阶段接权限、查询与操作理由。

下列路径中“拟新增”是建议落点,实际命名随代码评审确定;不表示文件、表或接口已经存在。每项交付同时包含对应 Schema、请求/响应及错误样例。

可执行任务

CORE-07.01 · 后台权限与客户生命周期

前置:CORE-02.01/02、实际 Admin/Root 权限设计。

实施范围:实现 authz catalog、用户搜索/创建/修改/启停;锁定员工可写字段及提权边界,明确首个受控管理员引导方式。

交付物:客户与员工权限矩阵、用户管理 DTO、受控引导/恢复手册。

验收场景:普通客户访问 Admin 拒绝;员工不能任意越权提权;停用客户后新准入失败,在途任务按恢复策略核对。

CORE-07.02 · 本人/运营用量、订单与任务查询

前置:CORE-05/06 对应事实或 CORE-08 任务事实。

实施范围:迁入 log/self/stat、data、topup、task/artifacts,补 OW-04/05 的价格/账务关联;历史 search 占位先核对,不对外承诺不支持的过滤。

交付物:分页/筛选/时间范围/单位规范、必要索引、Console/Admin 真实响应样例。

验收场景:本人隔离;统计与列表口径一致;未结算/释放/退款分开;参数冲突/不存在/无数据有稳定结果。

CORE-07.03 · 补单、调整与对账处置

前置:CORE-07.01、CORE-05.03/06。

实施范围:对接 topup/complete、受控 user/manage 加减积分及 OW-06;固定业务 ID、理由、证据和允许动作,不用覆盖余额绕过流水。

交付物:财务命令白名单、持久去重/预期版本、结果查询与审计协议。

验收场景:同一补单/调整不双入账;响应丢失可核对;无证据不能把未知任务设成功或直接退款;原账保留。

CORE-07.04 · 平台配置、公开能力与操作审计

前置:CORE-07.01、CORE-01.04。

实施范围:按白名单接 status、option、notice/公开内容与 audit;setup、任意性能清理和实例管理按部署维护需求审视。财务审计与普通诊断日志分开保留。

交付物:客户能力响应、Root 配置范围、敏感值遮蔽、审计查询和维护接口启用表。

验收场景:客户端不看到供应/支付秘密;配置关闭的能力不开放按钮;审计关联实际操作者/对象/结果,普通员工读不到未授权记录。

本阶段退出条件

完成对应Console/Admin 联调。具体查询可在所需领域就绪后交付,不要求等 Core 全部任务完成。

具体步骤的运行状态查Core 开工基线和本机工作台;完成一个步骤不自动完成整个阶段。

Core 总计划 · 接口覆盖与实施顺序

On this page