oh-my-muse/design-docs/流程-01A-管理员操作流程(操作视角).md

16 KiB
Raw Blame History

流程-01A管理员操作流程操作视角

  • 版本v1
  • 更新日期2026-05-23
  • 目标读者:产品 / 交互 / 前端 / 测试 / 管理员
  • 阅读时间25-35 分钟
  • 边界说明:本文件只写管理员(Admin)在前台可见界面中的操作路径、决策点、成功终态和失败回退。系统处理链路见 流程-02A-管理员系统处理流程(系统视角).md;页面字段、产品接口和权限矩阵见 产品-02B-管理员控制台功能规格.md;产品旅程和边界见 产品-03-用户旅程与操作流程.md

1. 前序继承与操作边界

管理员控制台(Admin Console)是系统治理面,不是创作工作台,也不是超级后台。

本文件必须继承以下前序结论:

  1. 管理员治理系统能力、元结构定义(MetaSchema)、系统级智能体(System Agent)、全局知识库(Global Knowledge Base)、质量门控(Quality Gate)、市场秩序、权限和运行质量。
  2. 管理员不替用户写作,不默认编辑用户私有作品、用户智能体、用户知识库或局域知识库(Local Knowledge Base)内容。
  3. 管理员可以配置系统功能编排和开放替换槽位(Override Slot),但不能把输入输出合规、权限过滤、拆分切块、入 RAG、静态检查、语义安全围栏、Shadow -> Canonical 规则或质量门控配置成用户可替换能力。
  4. 管理员权限必须分域、分权、可复核、可审计;市场发布和市场审核不能自审自批。
  5. 管理员高危操作必须看到理由、影响范围、可回滚路径和审计结果。
  6. 管理员看到的是治理所需的配置、摘要、状态、风险和审计,不是普通用户正文级创作入口。
  7. 管理员治理来源撤权、召回、下架或阻断时,只能触发来源状态传播和用户侧处理入口,不能直接改写已确认 Canonical 或替用户接受候选、确认知识、绑定资产。

2. 管理员总流程

管理员进入后台后的默认路径是:

管理员登录 -> 管理后台首页 -> 查看待办和异常 -> 进入具体治理模块 -> 预览影响 -> 执行动作或提交复核 -> 查看结果 -> 观察影响 -> 必要时回滚或关闭事项

管理员操作分为六类:

操作类型 典型模块 主要目标 关键约束
配置发布 平台配置、MetaSchema、系统智能体、质量门控 改变系统能力或默认策略 必须版本化、影响预览、可回滚
授权治理 全局知识、权限组、New-API 权益 改变用户或作品可用能力 必须重验授权和审计
市场治理 审核、下架、召回、申诉 保护市场资产流通秩序 不能修改用户私有副本
运行观察 任务、异常、调用日志、质量效果 发现运行风险并处理 不能绕过用户确认写事实
安全审计 高危权限、敏感读取、配置变更 保证可追溯和分权 不允许自授权、自审批、自终裁
回滚恢复 配置回滚、策略恢复、召回解除 收敛错误影响 必须保留原因和恢复记录

3. 管理后台首页

3.1 进入首页

  1. 管理员登录后台。
  2. 系统根据管理员权限展示可访问的菜单、待办、异常和最近变更。
  3. 管理员先处理 P0 待办权限异常、系统能力发布阻断、市场审核积压、任务异常、New-API 余额或日志异常、来源撤权传播异常。
  4. 管理员选择一个待办进入对应模块。

成功终态:管理员进入有权处理的治理模块,首页待办保留返回点。

失败回退:

  • 无后台权限:显示无权限,不展示后台导航。
  • 部分模块无权限:只隐藏或禁用该模块,不影响其它有权模块。
  • 概览加载失败:保留导航和重试入口,不展示用户私有内容。

3.2 待办处理原则

  1. 首页只能做跳转和摘要,不直接承载高危动作。
  2. 待办必须写清来源模块、影响对象、紧急程度和进入后的目标动作。
  3. 管理员处理完成后返回首页,待办数量和最近处理记录刷新。

4. MetaSchema 与模板治理

4.1 新建或编辑元结构草稿

  1. 管理员进入“元结构定义”。
  2. 选择新建元结构、复制旧版本或编辑草稿。
  3. 配置实体字段、关系字段、事件字段、叙事字段、字段可见性、可编辑性、可检索性、可导出性和迁移说明。
  4. 保存草稿。
  5. 执行校验和影响预览。

成功终态:元结构草稿保存,进入待校验或待发布状态。

失败回退:

  • 字段冲突、命名重复、迁移风险过大:草稿保留,发布禁用。
  • 管理员无对应权限:只能查看摘要或被阻断。

4.2 发布元结构

  1. 管理员查看影响预览,包括受影响作品、知识字段、投影、导出、解析和生成上下文。
  2. 高影响发布需要填写理由并进入复核。
  3. 复核通过后发布版本。
  4. 发布后查看结果和异常。

成功终态:元结构版本生效,旧版本可追溯,可回滚。

失败回退:

  • 复核未通过:保持草稿,不影响线上版本。
  • 发布后质量回归或任务异常:管理员回滚版本,并查看受影响任务。

5. 系统智能体与功能编排治理

5.1 配置系统智能体

  1. 管理员进入“系统智能体”。
  2. 新建或编辑系统级智能体。
  3. 配置能力目标、Prompt 模板、模型绑定、参数、上下文策略、输出合同和试运行样例。
  4. 试运行并查看输出质量、合规结果、工具调用和异常。
  5. 查看影响预览,包括默认 no-config 链路、受影响功能编排、开放槽位、模型绑定、工具外发范围、上下文外发范围和输出合同变化。
  6. 高风险变更进入复核或灰度发布,例如扩大工具授权、引入真实作品上下文外发、改变输出合同、改变默认系统智能体。
  7. 保存草稿或发布版本。

成功终态:系统智能体版本发布或草稿保留。

失败回退:

  • 试运行失败:不能发布,只能修改后重试。
  • 输出不合规或合同不匹配:发布阻断。
  • 影响预览缺失、工具外发范围扩大但未复核、默认链路影响不明确:发布阻断。

5.2 配置系统功能编排

  1. 管理员进入“系统功能编排详情”。
  2. 查看系统链路中的保护节点、默认子智能体和开放替换槽位。
  3. 为开放槽位选择默认子智能体,配置可替换范围和兼容合同。
  4. 查看保护节点注册表和 allowlist 校验结果。
  5. 预览影响后发布。

成功终态:功能编排版本生效,普通用户只能在开放槽位内替换子智能体。

失败回退:

  • 试图开放保护节点:发布阻断。
  • 默认子智能体不可用:恢复旧版本或系统默认能力。
  • 用户侧生成质量下降:回滚功能编排版本。

6. 全局知识库与授权治理

6.1 管理全局知识库

  1. 管理员进入“全局知识库”。
  2. 创建资料集、上传资料、维护版本和处理状态。
  3. 查看资料处理、拆分切块、索引和入 RAG 状态。
  4. 处理失败资料:重试、停用、删除草稿或标记不可用。

成功终态:全局知识库资料进入可检索、可生成或停用状态。

失败回退:

  • 资料处理失败:资料不进入生成上下文。
  • 恶意内容或权利不清:资料停用并记录原因。

6.2 配置授权策略

  1. 管理员打开全局知识库详情与授权。
  2. 选择用户、用户组、作品或场景授权范围。
  3. 配置可见、可检索、可用于生成、可解绑等用途。
  4. 预览受影响用户和作品。
  5. 发布授权策略。

成功终态:全局知识作为授权来源进入用户可见、检索或生成范围,但不写入作品事实。

失败回退:

  • 授权冲突或越权:发布阻断。
  • 撤权后有运行中任务:用户侧显示来源不可用,管理员侧看到传播状态。

7. 质量门控与效果观测

7.1 配置质量门控策略

  1. 管理员进入“质量门控策略”。
  2. 配置质量维度、关键维度、阈值、重写次数、展示策略和回退策略。
  3. 运行评估集。
  4. 查看评估结果和线上效果摘要。
  5. 发布或回滚策略。

成功终态:质量门控策略版本生效,用于候选交付前评分和必要重写。

失败回退:

  • 评估失败或样本不足:禁止发布。
  • 策略导致过度阻断或质量下降:回滚旧版本。

7.2 查看质量效果

  1. 管理员查看生成质量趋势、失败率、重写触发率、候选丢弃率和维度评分变化。
  2. 对异常维度进入策略详情或评估结果。
  3. 决定调整策略、回滚或继续观察。

边界:质量门控不成为普通用户保存、继续写作或私人使用的强制评分门槛。

8. 市场治理流程

8.1 审核市场发布

  1. 管理员进入市场审核队列。
  2. 选择待审核智能体或知识库资产;作品资产只有在作品发布准备能力、作品资产归属和使用预检能力补齐后,才允许进入可提交和可审核状态。
  3. 查看发布材料、权利声明、许可范围、公开范围、来源追踪摘要、安全检查结果和历史版本。
  4. 给出通过、驳回、要求补充材料或转合规处理。
  5. 记录审核理由。

成功终态:智能体或知识库资产上架、驳回或进入补充材料状态;作品资产在当前能力未闭合前只能显示阻断原因和补充材料要求。

失败回退:

  • 审核人与发布者存在利益冲突:禁止审核。
  • 材料不足:要求补充,不进入上架。
  • 宣称绕过保护节点、含密钥或权利不清:驳回或转合规。

8.2 下架、召回和恢复

  1. 管理员进入市场资产治理详情。
  2. 查看资产状态、授权用户、安装范围、绑定范围、运行中任务影响和申诉状态。
  3. 选择下架、召回、恢复、部分恢复、撤销召回或保持限制展示。
  4. 查看影响预览和当前版本重检结果包括权利、隐私、工具授权、来源状态、Action Policy、已安装范围、绑定范围、候选接受、Local KB 来源型确认、生成上下文、导出任务和已签发下载凭证。
  5. 填写原因和影响范围。
  6. 高风险治理动作进入复核。
  7. 提交后观察传播状态。

成功终态:市场治理结果生效,受影响用户看到可操作路径。

失败回退:

  • 证据不足:进入待复核或限制展示。
  • 召回影响过大:要求二次复核。
  • 恢复、部分恢复或撤销召回未完成版本重检:动作阻断。
  • 管理员不能替用户修改已安装副本或私有资产。

8.3 处理申诉

  1. 管理员进入市场申诉处理。
  2. 查看申诉材料、原审核结论、治理证据和影响范围。
  3. 选择维持、恢复、要求补充材料或转合规终裁。
  4. 记录理由并通知发布者或受影响用户。

边界:申诉终裁不能由原审核人或直接受益人完成。

9. 用户、权限与安全流程

9.1 用户状态处理

  1. 管理员进入用户、角色与权限。
  2. 查询用户账号状态、角色、权限组、资产摘要和风险摘要。
  3. 用户资产摘要和风险摘要只能展示脱敏治理摘要,不展示正文全文、完整 Prompt/Response、Token、密钥、正文级上下文或用户私有资料原文。
  4. 执行封禁、解封、限制、恢复等动作。
  5. 高风险动作填写理由并提交复核。

成功终态:用户状态变化生效,审计记录追加。

失败回退:权限不足、自审批、影响范围不明确时动作阻断。

9.2 管理员权限组处理

  1. 权限管理员进入权限组与菜单页面权限。
  2. 配置后台可见菜单、页面、操作按钮和管理域范围。
  3. 高危权限进入复核。
  4. 发布权限组版本。

边界:不提供单一超级权限,不允许管理员自授权或自审批。

10. New-API 与用量治理

  1. 管理员进入 New-API 网关用户与用量。
  2. 查询 Muse 用户和 New-API 网关用户绑定状态。
  3. 创建网关用户或配置订阅额度。
  4. 查询余额和调用日志。
  5. 处理待归属、归属异常或计量异常记录。

成功终态Muse 能把 New-API 调用归属到用户、作品、任务、市场授权和个人中心用量展示。

失败回退:

  • New-API 不可用或余额不足:用户侧显示生成失败或稍后重试,管理员侧进入异常观察。
  • 扣减、返还、退款、结算或账务调整不在本操作流程直接完成,由后续交易、套餐或财务 owner 承接。

11. 任务治理与审计

11.1 任务治理

  1. 管理员进入任务治理与异常观察。
  2. 筛选生成、解析、提取、索引、导出、下载凭证、质量评估、来源传播和市场发布检查任务。
  3. 查看失败原因、影响对象、来源状态和可恢复动作。
  4. 执行有限重试、取消、重验授权或关闭人工处理项。

边界:任务治理不能绕过用户确认直接写作品事实,不能替用户重新生成创作候选。

可见内容边界:任务详情只能显示脱敏摘要、状态、错误类型、对象编号、来源状态和治理动作,不展示用户正文全文、完整请求/响应、Token、密钥或正文级上下文。

11.2 审计查询

  1. 管理员进入接口调用日志或审计日志。
  2. 按用户、管理员、对象、动作、时间、风险类型筛选。
  3. 查看配置变更、高危动作、敏感读取、市场治理和安全事件。
  4. 按权限导出审计摘要。

边界:审计日志 append-only普通管理员不能删除或改写审计记录。

可见内容边界:审计导出只包含脱敏摘要和必要证据编号,不导出用户正文全文、完整 Prompt/Response、Token、密钥或正文级上下文。

12. 高危操作统一交互

高危操作包括:发布 MetaSchema、发布系统智能体高风险版本、发布功能编排、开放槽位、扩大工具或上下文外发范围、发布质量策略、全局知识撤权、市场下架、召回、恢复、部分恢复、撤销召回、用户封禁、管理员授权、New-API 权益调整和审计导出。

统一步骤:

  1. 展示影响对象、影响范围和不可自动回滚内容。
  2. 展示会改变什么、不会改变什么。
  3. 要求管理员填写理由。
  4. 根据风险进入复核。
  5. 执行后显示结果、审计编号和回滚入口。

13. 失败与回退总表

场景 管理员看到什么 管理员可做什么 用户事实影响
保护节点被误配置为开放槽位 发布校验失败 修改编排或回滚 不影响用户事实
市场资产下架 / 召回 影响范围、安装、绑定、候选、导出和下载凭证摘要 下架、召回、处理申诉、观察传播 已确认事实不自动回滚
全局知识撤权 受影响用户、作品和任务 发布撤权、观察传播、回滚授权 新生成和新确认受限
New-API 异常 网关错误、余额不足、归属异常 重试、标记待归属、通知用户侧 正文和知识不变
任务失败 失败原因、可重试性、来源状态 有限重试、取消、重验 不绕过用户确认
高危权限冲突 自审批或利益冲突提示 更换复核人 不执行操作

14. 关联阅读

  • 管理员系统处理流程:流程-02A-管理员系统处理流程(系统视角).md
  • 普通用户操作流程:流程-01B-普通用户操作流程(操作视角).md
  • 普通用户系统处理流程:流程-02B-普通用户系统处理流程(系统视角).md
  • 管理员控制台功能规格:产品-02B-管理员控制台功能规格.md
  • 产品旅程:产品-03-用户旅程与操作流程.md