362 lines
16 KiB
Markdown
362 lines
16 KiB
Markdown
# 流程-02A:管理员系统处理流程(系统视角)
|
||
|
||
- 版本:v1
|
||
- 更新日期:2026-05-23
|
||
- 目标读者:架构 / 后端 / 前端 / 测试 / 运维
|
||
- 阅读时间:35-50 分钟
|
||
- 边界说明:本文件只写管理员(Admin)相关操作背后的系统处理链路、权限校验、状态变化、审计、任务和失败处理。不写普通用户操作步骤;不替代架构状态机、数据库 Schema、代码级 API 或后端实现规范。管理员可见操作见 `流程-01A-管理员操作流程(操作视角).md`。
|
||
|
||
## 1. 前序继承与系统边界
|
||
|
||
管理员系统处理必须保证“系统能力可控、治理动作可审计、私有资产不被越权操作”。
|
||
|
||
必须继承以下不变式:
|
||
|
||
1. 管理员能力按权限域授权,不存在可绕过复核的单一超级权限。
|
||
2. 管理员操作默认只处理系统级配置、全局资料、市场公共对象、授权策略、任务和审计摘要。
|
||
3. 用户私有作品、用户智能体、用户知识库和已安装副本不能被管理员默认修改。
|
||
4. 高危配置必须版本化、影响预览、复核、审计和可回滚。
|
||
5. 系统保护节点来自注册表和 allowlist,不能被管理员配置、MetaSchema 发布或市场智能体重新分类为开放槽位。
|
||
6. New-API 是外部网关权威;Muse 只保存本地绑定、权益配置请求、调用归属、计量异常和审计。
|
||
|
||
## 2. 管理员系统总链路
|
||
|
||
通用处理链路:
|
||
|
||
`认证会话 -> 管理员权限域校验 -> 对象 owner 校验 -> 草稿或任务创建 -> 影响预览 -> 高危复核 -> 原子发布或治理动作 -> 审计追加 -> 传播任务 -> 观察与回滚`
|
||
|
||
每个管理员动作至少产生以下系统记录之一:
|
||
|
||
| 记录类型 | 何时产生 | 用途 |
|
||
|---|---|---|
|
||
| 配置版本 | 平台配置、MetaSchema、系统智能体、功能编排、质量策略发布 | 支持追溯、回滚、评估 |
|
||
| 授权快照 | 全局知识授权、权限组、New-API 权益、市场治理动作 | 支持运行时重验 |
|
||
| 审计事件 | 高危动作、敏感读取、审核、下架、召回、复核 | 支持合规追溯 |
|
||
| 异步任务 | 资料处理、质量评估、来源传播、召回传播、导出审计摘要、下载凭证失效传播 | 支持可观察和失败恢复 |
|
||
| 影响记录 | 发布、撤权、召回、回滚后影响用户、作品、资产、任务 | 支持用户侧提示和管理员观察 |
|
||
|
||
## 3. 认证、权限和分权处理
|
||
|
||
### 3.1 管理员会话校验
|
||
|
||
系统处理:
|
||
|
||
1. 校验管理员登录态和会话有效性。
|
||
2. 读取管理员角色、权限组、菜单页面权限、操作权限和管理域范围。
|
||
3. 校验权限版本;权限被撤销、管理域缩小或账号状态变化时,旧 session 立即降权或失效。
|
||
4. 生成当前请求的权限上下文、命令幂等键和防重放上下文。
|
||
5. 对无权页面隐藏或拒绝访问。
|
||
|
||
失败处理:
|
||
|
||
- 会话失效:返回重新登录。
|
||
- 权限不足:返回无权限,不泄露对象是否存在。
|
||
- 高危操作缺少 step-up:要求二次验证或复核。
|
||
- 权限版本不匹配、命令重复提交、CSRF 校验失败或请求上下文不匹配:拒绝执行,不产生治理动作。
|
||
|
||
### 3.2 分权和利益冲突校验
|
||
|
||
系统在以下场景必须检查利益冲突:
|
||
|
||
1. 管理员审核自己发布或直接受益的市场资产。
|
||
2. 管理员审批自己的权限变更。
|
||
3. 原处理人执行申诉终裁。
|
||
4. 同一管理员同时完成高危配置发布和复核。
|
||
|
||
处理结果:
|
||
|
||
- 冲突存在:动作阻断,进入待复核或重新指派。
|
||
- 冲突不存在:继续影响预览和高危确认。
|
||
|
||
## 4. MetaSchema 发布处理
|
||
|
||
系统链路:
|
||
|
||
`保存草稿 -> 结构校验 -> 影响分析 -> 发布复核 -> 写入版本 -> 发布传播任务 -> 审计记录`
|
||
|
||
关键处理:
|
||
|
||
1. 草稿保存只影响配置草稿,不改变运行中结构。
|
||
2. 结构校验检查字段冲突、关系冲突、迁移风险、可见性和导出影响。
|
||
3. 影响分析生成受影响作品、知识字段、解析、投影、导出和上下文摘要。
|
||
4. 发布时写入新版本,旧版本保持可追溯。
|
||
5. 发布后创建传播任务,通知依赖模块重读配置快照。
|
||
|
||
失败处理:
|
||
|
||
| 失败点 | 系统动作 | 事实影响 |
|
||
|---|---|---|
|
||
| 草稿保存失败 | 返回失败,保留前端输入 | 线上版本不变 |
|
||
| 结构校验失败 | 禁用发布 | 线上版本不变 |
|
||
| 复核拒绝 | 草稿回到待修改 | 线上版本不变 |
|
||
| 发布传播失败 | 标记传播异常,可重试 | 已发布版本保留,但影响状态可见 |
|
||
| 回滚失败 | 保留当前版本并告警 | 不做半回滚 |
|
||
|
||
## 5. 系统智能体与功能编排处理
|
||
|
||
### 5.1 系统智能体版本处理
|
||
|
||
系统链路:
|
||
|
||
`保存智能体草稿 -> 试运行 -> 输出合同校验 -> 安全校验 -> 影响预览 -> 高风险复核或灰度 -> 发布版本 -> 审计 -> 传播影响记录`
|
||
|
||
处理规则:
|
||
|
||
1. Prompt、模型绑定、参数、上下文策略和输出合同进入版本快照。
|
||
2. 试运行必须在隔离上下文中完成。
|
||
3. 输出必须通过输入输出合规和输出合同校验。
|
||
4. 发布版本不能静默影响已经绑定的用户智能体或市场智能体。
|
||
5. 影响预览必须包含默认 no-config 链路、功能编排引用、开放槽位、模型绑定、工具外发范围、真实上下文外发范围和输出合同 diff。
|
||
6. 扩大工具授权、扩大真实上下文外发、改变输出合同或改变默认系统智能体时,必须进入高风险复核或灰度发布。
|
||
|
||
失败处理:试运行失败、输出不合约、密钥泄露、越权工具调用、影响预览缺失或高风险复核未通过时,版本不能发布。
|
||
|
||
### 5.2 功能编排和保护节点处理
|
||
|
||
系统链路:
|
||
|
||
`读取保护节点注册表 -> 校验开放槽位 allowlist -> 校验默认子智能体 -> 影响预览 -> 发布编排版本`
|
||
|
||
保护节点包括:
|
||
|
||
- 权限过滤。
|
||
- 上下文授权。
|
||
- 输入输出合规。
|
||
- 系统级拆分切块。
|
||
- 入 RAG。
|
||
- 静态检查。
|
||
- 语义安全围栏。
|
||
- Shadow -> Canonical 规则。
|
||
- 系统级质量门控。
|
||
- 审计记录。
|
||
|
||
处理规则:
|
||
|
||
1. 保护节点注册表只能由系统级发布流程变更。
|
||
2. 开放槽位必须引用 allowlist。
|
||
3. 管理员页面不能把保护节点重新标记为可替换槽位。
|
||
4. 发布后普通用户只能看到开放槽位,不能看到保护节点可选项。
|
||
|
||
失败处理:任何保护节点被配置为开放槽位,发布阻断并记录审计。
|
||
|
||
## 6. 全局知识库与授权处理
|
||
|
||
### 6.1 全局知识资料处理
|
||
|
||
系统链路:
|
||
|
||
`资料上传 -> 文件安全检查 -> 权利与合规检查 -> 拆分切块 -> 向量化或索引 -> 静态检查 -> 处理状态发布`
|
||
|
||
处理规则:
|
||
|
||
1. 资料处理完成前不能进入用户生成上下文。
|
||
2. 资料处理状态必须可查询、可重试、可停用。
|
||
3. 恶意内容、密钥、权利不清资料必须阻断。
|
||
|
||
失败处理:处理失败只影响该资料或该版本,不影响已发布可用版本。
|
||
|
||
### 6.2 授权策略处理
|
||
|
||
系统链路:
|
||
|
||
`保存授权草稿 -> 校验授权范围 -> 影响预览 -> 发布授权快照 -> 来源状态传播`
|
||
|
||
处理规则:
|
||
|
||
1. 授权策略可以按用户、用户组、作品或场景生效。
|
||
2. 授权用途区分可见、可检索、可用于生成、可解绑。
|
||
3. 撤权、停用或版本变化必须传播到候选、知识草稿、绑定来源、生成上下文、运行任务、导出范围和已签发但未使用或未过期的下载凭证。
|
||
4. 全局知识只能作为授权来源,不能写入局域知识库。
|
||
|
||
失败处理:
|
||
|
||
- 授权冲突:发布阻断。
|
||
- 撤权传播失败:进入任务治理,用户侧引用位置保持受限提示。
|
||
|
||
## 7. 质量门控与评估处理
|
||
|
||
系统链路:
|
||
|
||
`策略草稿 -> 评估集选择 -> 运行评估 -> 结果比较 -> 发布策略 -> 线上效果观察`
|
||
|
||
处理规则:
|
||
|
||
1. 质量策略版本包含维度、关键维度、阈值、重写次数、展示策略和回退策略。
|
||
2. 评估结果必须和策略版本绑定。
|
||
3. 发布后生成运行时配置快照。
|
||
4. 质量门控只用于候选交付前评分和必要重写,不替代用户对正文和知识的最终确认。
|
||
|
||
失败处理:
|
||
|
||
- 评估失败或样本不足:禁止发布。
|
||
- 线上效果异常:管理员可回滚策略版本。
|
||
|
||
## 8. 市场治理系统处理
|
||
|
||
### 8.1 发布审核处理
|
||
|
||
系统链路:
|
||
|
||
`接收发布材料 -> 权利/隐私/合规/安全检查 -> 审核分配 -> 管理员审核 -> 生成审核结论 -> 通知发布者`
|
||
|
||
处理规则:
|
||
|
||
1. 审核对象是市场公共对象和发布材料,不是用户私有副本。
|
||
2. 审核必须检查资产类型、版本、许可、公开范围、来源追踪摘要和安全风险。
|
||
3. 智能体发布必须检查不可替换保护节点声明、工具授权、Prompt 暴露风险和输出合同。
|
||
4. 知识库发布必须检查资料权利、隐私、恶意内容和可公开范围。
|
||
5. 作品发布当前受限;缺少作品发布准备能力时不得提交审核。
|
||
|
||
失败处理:材料不足、权利不清、密钥泄露、恶意能力或利益冲突时,审核阻断。
|
||
|
||
### 8.2 下架、召回和申诉处理
|
||
|
||
系统链路:
|
||
|
||
`治理动作创建 -> 当前版本重检 -> 影响范围计算 -> 高危复核 -> 市场状态变更 -> 来源状态传播 -> 用户侧可见结果 -> 申诉处理`
|
||
|
||
处理规则:
|
||
|
||
1. 下架影响市场展示和新获取。
|
||
2. 召回或撤权影响新生成、新绑定、新知识确认、候选接受、导出许可范围和已签发下载凭证。
|
||
3. 已确认 Canonical 不自动回滚。
|
||
4. 已安装副本和用户私有资产不能由管理员直接修改。
|
||
5. 申诉不能由原审核人或直接受益人终裁。
|
||
6. 恢复、部分恢复或撤销召回不是反向按钮,必须重跑权利、隐私、工具授权、来源状态和版本检查,并重新创建传播任务。
|
||
|
||
传播目标:
|
||
|
||
- 未确认候选。
|
||
- 知识草稿。
|
||
- 作品知识来源绑定。
|
||
- 授权记录。
|
||
- 安装记录。
|
||
- 已安装智能体和已安装知识库。
|
||
- 作品智能体槽位绑定。
|
||
- 知识库来源绑定。
|
||
- 运行中任务。
|
||
- 导出任务。
|
||
- 下载凭证。
|
||
- 个人中心记录。
|
||
- 用户通知和治理结果投影。
|
||
- 市场资产详情。
|
||
|
||
## 9. 用户、权限和安全处理
|
||
|
||
系统链路:
|
||
|
||
`查询用户 -> 校验管理域 -> 执行状态变更或权限变更 -> 高危复核 -> 写权限快照 -> 审计`
|
||
|
||
处理规则:
|
||
|
||
1. 用户状态变更不能隐式转移资产所有权。
|
||
2. 权限组发布必须生成版本和影响范围。
|
||
3. 管理员角色授予和撤销必须防自授权、自审批。
|
||
4. 高危权限变更必须支持复核、撤销和审计查询。
|
||
5. 用户资产、风险和任务摘要只能返回脱敏治理摘要,不返回正文全文、完整 Prompt/Response、Token、密钥、正文级上下文或用户私有资料原文。
|
||
|
||
失败处理:权限不足、管理域不匹配、复核拒绝时不改变用户或权限状态。
|
||
|
||
## 10. New-API 与调用归属处理
|
||
|
||
系统链路:
|
||
|
||
`Muse 用户 -> New-API 网关用户绑定 -> 订阅额度配置请求 -> 调用日志查询 -> 调用归属 -> 个人中心用量展示`
|
||
|
||
处理规则:
|
||
|
||
1. 模型供应商路由、底层成本日志和网关调用权威记录以 New-API 为准。
|
||
2. Muse 只保存网关用户绑定、订阅额度配置请求、余额查询结果摘要、调用归属记录和计量异常。
|
||
3. 系统密钥必须进入密钥管理和轮换流程,不在普通管理界面、导出文件或普通日志中展示。
|
||
4. 用户取消、系统重试、合规阻断、资产撤权或下架导致的调用结果,本阶段只形成调用归属、待归属、计量异常、用户可见说明和审计。
|
||
5. 扣减、返还、退款、结算或账务调整由后续交易、套餐或财务 owner 承接。
|
||
6. Muse 服务凭据只能拥有网关用户、订阅额度、余额摘要和调用日志查询所需的最小权限;不得拥有模型供应商路由、供应商密钥或网关全局策略管理权限。
|
||
7. 每次外部请求必须带 `correlationId`、`idempotencyKey` 和 `retryGroup`,并记录请求摘要、外部结果摘要和本地落库状态。
|
||
|
||
失败处理:
|
||
|
||
- 网关不可用:标记调用失败或待重试。
|
||
- 日志归属异常:进入待归属,不重复扣减。
|
||
- 余额不足:用户侧生成失败,管理员侧异常观察。
|
||
|
||
失败矩阵:
|
||
|
||
| 场景 | 系统处理 | 不能发生什么 |
|
||
|---|---|---|
|
||
| 外部成功、本地保存失败 | 用同一 `idempotencyKey` 补偿落库或进入人工处理项 | 不能重复创建网关用户或重复配置额度 |
|
||
| 外部失败、本地未变更 | 记录失败摘要,可按 `retryGroup` 重试 | 不能写成本地成功 |
|
||
| 调用日志延迟 | 标记待归属,延迟重查 | 不能按缺失日志直接清零或重复扣减 |
|
||
| 调用日志重复 | 按 `correlationId` 去重 | 不能重复归属用量 |
|
||
| 权限不足或凭据越权 | 阻断请求,告警并轮换凭据 | 不能临时扩大到供应商路由管理权限 |
|
||
| 本地归属对象缺失 | 进入计量异常 | 不能强行归属到其它用户或作品 |
|
||
|
||
## 11. 任务治理与审计处理
|
||
|
||
### 11.1 管理员任务处理
|
||
|
||
可治理任务包括:资料处理、质量评估、市场发布检查、来源状态传播、召回传播、下载凭证失效传播、New-API 日志归属和审计摘要导出。
|
||
|
||
通用状态:
|
||
|
||
| 状态 | 系统含义 | 管理员动作 |
|
||
|---|---|---|
|
||
| 排队中 | 等待执行 | 取消、查看 |
|
||
| 运行中 | 正在处理 | 查看、必要时取消 |
|
||
| 需重验 | 权限、授权、版本或来源状态变化 | 重验 |
|
||
| 失败 | 未完成 | 有限重试、关闭人工处理项 |
|
||
| 已取消 | 管理员或系统取消 | 重新发起 |
|
||
| 完成 | 任务完成 | 查看结果 |
|
||
|
||
边界:管理员任务治理不能代替用户确认正文、知识或规划。
|
||
|
||
任务类型处理矩阵:
|
||
|
||
| 任务类型 | 可恢复动作 | 必须重验 | 不能做什么 |
|
||
|---|---|---|---|
|
||
| 全局知识资料处理 | 按资料或版本重试、停用失败资料 | 文件安全、权利、来源版本 | 不能把失败资料加入生成上下文 |
|
||
| 质量评估 | 重跑评估集、回滚策略观察 | 策略版本、样本版本 | 不能替代用户保存或确认 |
|
||
| 市场发布检查 | 重跑安全/权利/隐私检查、要求补材料 | 发布材料版本、发布者权限、利益冲突 | 不能绕过审核直接上架 |
|
||
| 来源状态传播 / 召回传播 | 按资产、授权、安装、绑定、任务、导出和下载凭证范围重试 | 授权快照、来源版本、对象状态、SourceEventType、Action Policy | 不能修改用户已确认正文或私有资产 |
|
||
| New-API 日志归属 | 按 `correlationId` 重查、去重、人工处理 | 网关日志、Muse 任务、用户归属 | 不能重复归属或重复额度配置 |
|
||
| 审计摘要导出 | 缩小范围、重新生成 | 管理员权限、敏感字段裁剪 | 不能导出正文全文、完整请求/响应、Token、密钥或正文级上下文 |
|
||
|
||
### 11.2 审计处理
|
||
|
||
审计记录必须包含:
|
||
|
||
1. actor、角色、权限域。
|
||
2. 操作对象、对象 owner、对象版本。
|
||
3. 操作前后摘要。
|
||
4. 理由、影响范围、复核人。
|
||
5. 时间、请求来源、结果。
|
||
6. 失败原因或回滚记录。
|
||
|
||
审计记录 append-only,不允许普通管理员改写或删除。
|
||
|
||
## 12. 管理员失败处理矩阵
|
||
|
||
| 场景 | 系统处理 | 管理员可见结果 | 后续动作 |
|
||
|---|---|---|---|
|
||
| 保护节点误开放 | 发布校验阻断 | 保护节点不可开放 | 修改编排 |
|
||
| 自审自批 | 利益冲突阻断 | 需要更换审核人 | 重新分配 |
|
||
| 全局知识撤权传播失败 | 创建传播异常任务 | 部分引用未更新 | 重试传播 |
|
||
| 市场召回影响过大 | 要求高危复核 | 召回待复核 | 复核或取消 |
|
||
| New-API 日志归属异常 | 标记待归属 | 计量异常 | 重查日志或人工处理 |
|
||
| 审计导出受限 | 按权限过滤 | 部分内容不可导出 | 缩小范围或申请权限 |
|
||
|
||
## 13. 与其它文档的边界
|
||
|
||
| 文档 | 本文件不替代的内容 |
|
||
|---|---|
|
||
| `产品-02B` | 管理员页面字段、查询条件、操作、产品接口和权限矩阵 |
|
||
| `流程-01A` | 管理员在界面上的逐步操作 |
|
||
| `架构-01/02/04` | 有界上下文、核心模型、状态机和约束清单 |
|
||
| `后端-*` | 精确 API、Schema、任务实现和安全实现 |
|
||
|
||
## 14. 关联阅读
|
||
|
||
- 管理员操作流程:`流程-01A-管理员操作流程(操作视角).md`
|
||
- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md`
|
||
- 管理员控制台功能规格:`产品-02B-管理员控制台功能规格.md`
|
||
- 产品旅程:`产品-03-用户旅程与操作流程.md`
|