155 KiB
产品-02B:管理员控制台功能规格
- 版本:v5
- 更新日期:2026-05-22
- 目标读者:产品 / 交互 / 前端 / 后端 / 测试
- 阅读时间:45-65 分钟
- 边界说明:本文件承接
产品-01、产品-02和产品-02A,只定义管理员控制台(Admin Console)的详细功能规格、页面内容、可见数据、用户操作、权限边界和产品接口。本文不写代码级 API、数据库字段、前端路由或具体 UI 组件;不替代智能体工作台、知识库工作台、市场、个人中心和作品工作台的详细规格。
0. 前序继承
管理员控制台是系统治理面,不是创作工作台,也不是万能后台。
必须继承以下硬约束:
- 管理员治理元结构定义(MetaSchema)、系统能力、系统级智能体、全局知识库、质量门控、市场秩序、权限和运行质量。
- 管理员不替用户写作,不默认编辑用户私有作品、用户智能体或用户知识库正文级内容。
- 管理员治理权必须分层,不能形成单一超级权限。
- 系统级智能体、全局知识库、市场治理规则和权限策略的最终 authority 在管理员控制台。
- 管理员可以配置系统功能编排和开放替换槽位,但普通用户只能替换开放槽位中的子智能体,不能覆盖系统保护节点。
- 输入输出合规、权限、审计、系统级拆分切块、入 RAG、静态检查、语义安全围栏、Shadow -> Canonical 规则、系统级质量门控不可被用户或市场智能体替换。
- 管理员控制台默认不提供用户私有正文级内容查看入口;本阶段只允许查看账号、资产、任务、市场发布和风险的脱敏治理摘要,确需正文级材料的客服、法务或合规流程不在
产品-02B设计。 - New-API 负责模型供应商路由、模型调用、网关用户、订阅额度、余额和网关调用日志;Muse 通过 New-API 接口管理网关用户权益,并把网关调用日志归属到 Muse 用户、作品、任务和个人中心用量展示。
- 市场发布的权利、隐私、合规、安全、授权范围和恶意能力审核是发布硬门槛;叙事质量门控不是用户写作或市场发布的质量评分硬门槛。
- 管理员控制台只能提供治理决策和系统级配置入口;普通用户侧资产使用、发布者申诉、个人权益展示和具体创作旅程由后续分册承接。
1. 功能模块总览
1.1 管理场景与交付优先级
管理员控制台按“系统能力可控、市场与权限安全、运行质量可观察”的顺序交付。所有 P0 能力必须能从页面、操作、产品接口、权限和审计五层闭合;P1 能力补齐效率和治理深度;P2 能力只做长期承接,不进入本阶段核心闭环。
| 优先级 | 必须闭合的管理场景 | 覆盖页面 | 必须交付的判断标准 |
|---|---|---|---|
| P0 | 权限组与菜单页面权限、管理员角色变更、元结构发布、系统功能编排保护节点、New-API 网关用户创建和订阅额度配置、任务重验/取消、审计日志 | 用户与权限、权限组、元结构、功能编排、New-API 与用量、任务治理、日志与审计 | 有页面字段、查询条件、产品接口、权限规则、高危确认、审计要求和失败反馈 |
| P1 | 全局知识授权、质量门控策略、质量评估、市场审核/下架/召回、New-API 调用日志归属、来源状态展示 | 全局知识库、质量门控、市场治理、New-API 与用量、任务治理 | 能解释影响范围、来源状态、外发门禁、异步任务和人工处理项 |
| P2 | 市场分类、推荐、曝光策略、复杂收益结算、客服/法务正文查看、跨空间深度运营分析 | 后续 02F/02G 或专门合规分册 | 本文只保留边界,不设计页面和接口 |
| 模块名称 | 目标用户 | 模块目标 | 默认入口 | 核心对象 | 主要页面 | 核心操作 | 关键状态 | 依赖接口 | 边界 |
|---|---|---|---|---|---|---|---|---|---|
| 管理后台首页 | 管理员 | 让管理员优先看到阻断风险、我的待办和系统健康 | 管理后台默认入口 | 待办、异常、任务、市场审核、配置变更 | 管理后台首页 | 查看待办、跳转处理、刷新状态 | 正常、待处理、异常、无权限 | 查询管理概览、查询管理员待办、查询系统异常摘要 | 不展示用户私有正文全文 |
| 平台配置与系统开关 | 平台配置管理员 | 管理极窄系统开关、运行参数摘要和配置回滚 | 左侧导航“平台配置” | System Setting、Feature Flag、Config Version | 平台配置与系统开关 | 查看、编辑、发布、回滚 | 草稿、待发布、已启用、已回滚 | 查询平台配置、保存平台配置草稿、发布平台配置版本、回滚平台配置版本 | 不做万能设置页,不直接改用户作品事实 |
| 元结构定义与模板 | MetaSchema 管理员 | 管理作品知识和叙事状态的结构表达 | 左侧导航“元结构定义” | MetaSchema、字段、模板、版本 | 元结构列表、元结构编辑与发布预览 | 新建草稿、编辑、校验、发布、回滚 | 草稿、待发布、已发布、已回滚、迁移风险 | 查询元结构列表、保存元结构草稿、发布元结构版本、回滚元结构版本 | 不写用户作品事实 |
| 系统级智能体与功能编排 | 系统智能体管理员 | 管理默认智能体、系统功能链路、替换槽位和保护节点 | 左侧导航“系统智能体” | System Agent、System Function Agent、Override Slot、Core Capability | 系统智能体列表、系统智能体配置、功能编排详情 | 新建、编辑、试运行、发布版本、停用、配置开放槽位 | 草稿、已启用、已停用、版本过期、试运行失败 | 查询系统智能体列表、保存系统智能体草稿、发布系统智能体版本、查询功能编排详情、保存功能编排草稿、校验替换槽位合同、发布功能编排版本 | 不允许普通用户接管整条链路 |
| 全局知识库授权 | 全局知识管理员 | 管理系统级资料集和授权策略 | 左侧导航“全局知识库” | Global KB、资料版本、授权策略、处理任务 | 全局知识库列表、全局知识库详情与授权 | 导入、更新、停用、授权、重试处理 | 处理中、可检索、可生成、失败、已停用 | 查询全局知识库列表、导入全局知识、配置全局知识授权、查询资料处理状态 | 不自动写入局域知识库 |
| 质量门控与效果观测 | 质量策略管理员 | 管理质量策略、评估集、评估结果和线上效果回流 | 左侧导航“质量门控” | Quality Gate、维度、阈值、评估集、线上效果聚合 | 质量门控策略、质量评估集、质量评估结果、质量效果观测 | 配置维度、运行评估、发布策略、查看线上效果、回滚策略 | 草稿、已启用、评估中、异常、已回滚 | 查询质量策略、运行质量评估、查询质量评估结果、查询质量效果聚合 | 不阻止用户写作、保存、私人使用或市场发布 |
| 市场安全治理 | 市场审核 / 合规管理员 | 管理市场资产审核、下架、召回和申诉处置 | 左侧导航“市场治理” | Marketplace Asset、Listing、License、Review Record | 市场审核队列、市场资产治理详情、市场申诉处理 | 审核、驳回、下架、恢复、召回、处理申诉 | 待审核、已上架、已驳回、已下架、申诉中、召回中 | 查询市场审核队列、提交市场审核结论、下架市场资产、处理市场申诉 | 不修改用户私有副本;增长推荐为 P2 能力 |
| 用户、角色与权限 | 权限管理员 | 管理用户账号状态、管理员角色、权限组绑定和高危权限复核 | 左侧导航“用户与权限” | User、Admin Role、Permission Group、Permission Assignment、Permission Resource | 用户、角色与权限、权限组与菜单页面权限 | 封禁、解封、授予或撤销管理员角色、绑定或调整权限组、复核高危权限变更 | 正常、受限、封禁、角色变更待复核、权限组待发布 | 查询用户列表、变更用户状态、授予管理员角色、撤销管理员角色、调整管理员权限组、查询权限资源字典、查询权限组 | 不提供单一超级权限,不允许自授权或自审批 |
| New-API 网关用户与用量 | 运营 / 财务 / 运维管理员 | 通过 New-API 接口管理网关用户、订阅、额度、余额和调用日志归属 | 左侧导航“New-API 与用量” | Gateway User、Subscription、Quota、Balance、Gateway Call Log、Attribution Record | New-API 网关用户与用量 | 创建网关用户、配置订阅额度、查询余额、查询调用日志、归属用量 | 未创建、已创建、配置失败、余额不足、日志查询失败、待归属、归属异常 | 查询 New-API 网关用户、创建 New-API 网关用户、配置 New-API 订阅额度、查询 New-API 余额、查询 New-API 调用日志、归属 New-API 调用日志 | 不同步 New-API 权威路由、成本和调用日志;Muse 只保存本地绑定、归属、幂等和异常处理状态 |
| 任务治理与可观测性 | 系统运维 | 观察生成、解析、提取、索引、投影和校验任务 | 左侧导航“任务治理” | Job、Task、Failure、Retry、Cancellation、Manual Handling Item | 任务治理与异常观察 | 查看、筛选、重验、有限重试、取消、关闭人工处理项 | 排队中、运行中、重试中、失败、已取消、需重验、需用户重新发起、已完成 | 查询任务列表、查询任务详情、重试任务、取消任务、重验任务授权、关闭人工处理项 | 不能绕过用户确认写作品事实;不能由管理员重新生成用户写作候选 |
| 日志与审计 | 审计 / 合规 / 运维 | 区分系统接口调用日志和业务审计日志,追踪所有接口调用、高危操作、敏感读取和治理行为 | 左侧导航“日志与审计” | API Access Log、Audit Event、Config Change、Access Log、Compliance Event | 接口调用日志、审计日志 | 搜索、筛选、查看详情、导出摘要 | 正常、失败、敏感、异常、留存中、已脱敏 | 查询接口调用日志、查询审计日志、查询配置变更、导出审计摘要 | 接口调用日志轻量记录所有接口;业务审计日志 append-only |
2. 页面清单
| 页面 ID | 页面名称 | 使用角色 | 页面目标 | 默认入口 | 主要操作 | 关键状态 |
|---|---|---|---|---|---|---|
admin-home |
管理后台首页 | 管理员 | 汇总阻断风险、我的待办和系统健康 | 管理员登录默认入口 | 查看待办、跳转模块、刷新 | 无权限、空待办、异常聚合 |
admin-platform-config |
平台配置与系统开关 | 平台配置管理员 | 管理极窄系统开关、运行参数摘要和回滚 | 平台配置导航 | 保存、发布、回滚、查看变更 | 草稿、待发布、已启用、已回滚 |
admin-metaschema-list |
元结构列表 | MetaSchema 管理员 | 管理已发布和草稿中的元结构版本 | 元结构定义导航 | 新建、复制、查看、回滚入口 | 草稿、已发布、已回滚 |
admin-metaschema-editor |
元结构编辑与发布预览 | MetaSchema 管理员 | 编辑字段结构并评估影响后发布 | 元结构列表 | 保存草稿、校验、预览影响、发布、回滚 | 校验失败、迁移风险、待发布 |
admin-system-agent-list |
系统智能体列表 | 系统智能体管理员 | 管理系统级智能体和版本状态 | 系统智能体导航 | 新建、编辑、停用、试运行 | 已启用、已停用、版本过期 |
admin-system-agent-config |
系统智能体配置 | 系统智能体管理员 | 编辑系统智能体配置、试运行并发布版本 | 系统智能体列表 | 保存草稿、试运行、发布、回退 | 草稿、试运行失败、待发布 |
admin-function-orchestration |
系统功能编排详情 | 系统智能体管理员 | 配置功能链路、默认子智能体、开放槽位和保护节点 | 系统智能体列表或功能编排导航 | 配置槽位、发布版本、回退 | 草稿、已启用、槽位异常 |
admin-global-kb-list |
全局知识库列表 | 全局知识管理员 | 管理全局知识库、版本、处理状态和授权入口 | 全局知识库导航 | 导入、查看、停用、授权 | 处理中、可生成、失败、已停用 |
admin-global-kb-detail |
全局知识库详情与授权 | 全局知识管理员 | 查看资料处理、授权范围和版本影响 | 全局知识库列表 | 配置授权、重试处理、停用、回滚 | 授权异常、处理失败、来源状态更新中 |
admin-quality-policy |
质量门控策略 | 质量策略管理员 | 管理质量维度、关键维度、阈值和展示策略 | 质量门控导航 | 编辑、评估、发布、回滚 | 草稿、评估中、已启用 |
admin-quality-eval-set |
质量评估集 | 质量策略管理员 | 管理评估样本、维度覆盖和评估范围 | 质量门控策略 | 新建评估集、选择样本、运行评估 | 草稿、样本不足、评估中 |
admin-quality-eval-result |
质量评估结果 | 质量策略管理员 | 查看策略评估结果、失败原因和回滚建议 | 质量评估集或策略页 | 查看结果、对比版本、发布或回滚 | 评估完成、评估失败、结果为空 |
admin-quality-effect |
质量效果观测 | 质量策略管理员 | 查看线上脱敏聚合效果和策略回流信号 | 质量门控导航 | 查看趋势、筛选维度、进入回滚 | 数据不足、异常波动 |
admin-market-review |
市场审核队列 | 市场审核员 / 合规管理员 | 审核作品、智能体、知识库上架申请 | 市场治理导航 | 通过、驳回、要求补充、转合规 | 待审核、阻断、补充中 |
admin-market-asset-governance |
市场资产治理详情 | 市场管理员 / 合规管理员 | 处理已上架资产的下架、召回、申诉和治理影响 | 市场审核队列或资产详情 | 下架、恢复、召回、处理申诉 | 已上架、已下架、申诉中、召回中 |
admin-market-appeal |
市场申诉处理 | 市场管理员 / 合规管理员 | 处理发布者或使用者对审核、下架、召回的申诉 | 市场资产治理详情 | 受理、补充材料、维持、恢复 | 申诉中、补充中、已关闭 |
admin-user-permission |
用户、角色与权限 | 权限管理员 | 管理用户状态、管理员角色和权限组 | 用户与权限导航 | 封禁、解封、授予角色、撤销角色、调整权限组、查看摘要 | 正常、受限、封禁、审批中 |
admin-permission-group |
权限组与菜单页面权限 | 权限管理员 / 安全管理员 | 配置后台角色可见菜单、页面、操作按钮和管理域范围 | 用户与权限导航 | 新建权限组、编辑菜单页面权限、编辑操作权限、设置管理域、发布、停用 | 草稿、待发布、已启用、已停用、高危待复核 |
admin-newapi-usage |
New-API 网关用户与用量 | 运营 / 财务 / 运维 | 管理网关用户、订阅、额度、余额和调用日志归属 | New-API 与用量导航 | 创建网关用户、配置订阅额度、查询余额、查询调用日志 | 未创建、已创建、配置失败、余额不足、日志查询失败 |
admin-task-ops |
任务治理与异常观察 | 系统运维 | 观察并处理任务失败、重验、重试、取消和异常聚合 | 任务治理导航 | 筛选、重验、重试、取消、查看详情 | 排队、运行、失败、需重验 |
admin-api-log |
接口调用日志 | 运维 / 审计管理员 | 查询系统所有接口调用的轻量日志 | 日志与审计导航 | 搜索、筛选、查看详情 | 正常、失败、慢请求、异常 |
admin-audit-log |
审计日志 | 审计 / 合规 / 运维 | 查询高危操作、敏感读取、配置变更和治理动作审计 | 日志与审计导航 | 搜索、筛选、查看、导出摘要 | 敏感、异常、已脱敏、不可导出 |
3. 单页规格
3.1 管理后台首页
| 项目 | 内容 |
|---|---|
| 页面目标 | 让管理员进入后台后优先看到需要处理的治理事项,而不是直接进入用户内容。 |
| 使用角色 | 所有管理员;不同管理域只看到自己有权处理的待办。 |
| 入口来源 | 管理员登录后默认入口;后台导航首页。 |
| 返回规则 | 子模块处理完成后返回首页时刷新对应待办数量和最近处理记录。 |
| 页面区域 | 阻断风险区、我的待办区、系统健康区、最近变更区、快速入口。 |
| 可见数据 | 待审核数量、失败任务数量、近期配置变更、全局知识处理异常、New-API 网关异常、质量评估异常、市场申诉数量。 |
| 主操作 | 查看待办、进入对应治理模块、刷新状态。 |
| 次操作 | 按管理域筛选、查看最近变更、查看异常摘要。 |
| 危险操作 | 无直接危险操作;首页不承载下架、封禁、回滚、撤权等动作。 |
| 状态 | 正常、无待办、部分模块无权限、数据加载失败。 |
| 权限 | 只展示当前管理员有权看到的模块卡片;无权模块隐藏或只显示无权限提示。 |
| 产品接口 | 查询管理概览、查询管理员待办、查询系统异常摘要、查询管理员可用导航。 |
| 埋点与审计 | 记录管理员进入后台、点击待办和跳转,不记录用户私有内容。 |
| 验收要点 | 第一屏优先级是阻断风险和我的待办,其次系统健康,最后最近变更和快捷入口;管理员不能从首页直接读取用户正文。 |
3.2 平台配置与系统开关
| 项目 | 内容 |
|---|---|
| 页面目标 | 管理极窄系统开关和运行参数摘要,避免平台配置散落到各模块。 |
| 使用角色 | 平台配置管理员;其他管理员按需只读。 |
| 入口来源 | 后台导航“平台配置”。 |
| 返回规则 | 发布或回滚后返回本页并刷新当前版本。 |
| 页面区域 | 当前配置摘要、草稿编辑、影响预览、发布确认、回滚记录。 |
| 可见数据 | 配置项名称、说明、当前值、草稿值、影响模块、最近修改人、版本、回滚状态。 |
| 主操作 | 保存草稿、预览影响、发布版本、回滚版本。 |
| 次操作 | 搜索配置项、查看变更历史、复制配置版本。 |
| 危险操作 | 发布、回滚、关闭系统级能力;必须显示影响范围和回滚策略。 |
| 状态 | 草稿、待发布、校验失败、已启用、已回滚。 |
| 权限 | 不展示系统密钥,不允许通过平台配置直接编辑用户作品事实。 |
| 产品接口 | 查询平台配置、保存平台配置草稿、预览平台配置影响、发布平台配置版本、回滚平台配置版本。 |
| 埋点与审计 | 记录配置项前后值、影响范围、发布理由和回滚理由。 |
| 验收要点 | 页面只承载系统开关和运行参数摘要,不扩成万能设置页。 |
3.3 元结构列表
| 项目 | 内容 |
|---|---|
| 页面目标 | 管理 MetaSchema 的版本、状态和发布入口。 |
| 使用角色 | MetaSchema 管理员、平台配置管理员只读或可编辑。 |
| 入口来源 | 后台导航“元结构定义”。 |
| 返回规则 | 从编辑页、发布预览、回滚确认返回列表后刷新版本状态。 |
| 页面区域 | 顶部说明、版本列表、草稿区、已发布区、影响范围摘要、筛选区。 |
| 可见数据 | 版本号、名称、适用对象、字段数量、最近修改人、发布时间、状态、影响范围摘要、是否有迁移风险。 |
| 主操作 | 新建元结构草稿、打开编辑、查看发布版本、进入回滚。 |
| 次操作 | 搜索、筛选状态、复制版本、查看变更摘要。 |
| 危险操作 | 回滚、废弃草稿、停用字段结构;必须进入确认或预览。 |
| 状态 | 草稿、待发布、已发布、已回滚、校验失败、存在迁移风险。 |
| 权限 | 无编辑权限者只能查看版本摘要;不能看到用户作品正文级内容。 |
| 产品接口 | 查询元结构列表、查询元结构版本摘要、复制元结构版本、废弃元结构草稿、查询可用动作。 |
| 埋点与审计 | 记录新建、复制、废弃、进入回滚的操作者和版本。 |
| 验收要点 | 列表能区分草稿和已发布版本;不能把结构变更显示成用户确认事实。 |
3.4 元结构编辑与发布预览
| 项目 | 内容 |
|---|---|
| 页面目标 | 编辑实体、关系、事件、叙事状态等结构,并在发布前看到影响范围和回滚策略。 |
| 使用角色 | MetaSchema 管理员。 |
| 入口来源 | 元结构列表的新建、编辑、复制、发布预览。 |
| 返回规则 | 保存草稿后留在当前页;发布成功回到版本详情;取消回到列表。 |
| 页面区域 | 字段结构编辑区、字段可见性区、AI 上下文参与设置、校验结果、影响预览、发布确认抽屉。 |
| 可见数据 | 字段名称、展示名、说明、所属领域、作用范围、目标对象类型、可见性、可编辑性、是否参与检索、是否参与生成上下文、校验规则、迁移影响摘要。 |
| 主操作 | 保存草稿、运行校验、查看影响预览、发布版本。 |
| 次操作 | 添加字段、调整分组、复制字段、查看历史版本。 |
| 危险操作 | 废弃字段、移除未发布草稿字段、改变字段语义、发布、回滚;必须展示影响范围和二次确认;已发布字段不能被语义删除。 |
| 状态 | 草稿未保存、校验通过、校验失败、存在迁移风险、待发布、发布中、发布失败。 |
| 权限 | 仅 MetaSchema 管理员可编辑和发布;其他管理员可按权限查看摘要。 |
| 产品接口 | 查询元结构详情、保存元结构草稿、校验元结构草稿、预览元结构影响、发布元结构版本、回滚元结构版本。 |
| 埋点与审计 | 记录字段变更、校验结果、影响预览、发布理由、回滚理由和操作者。 |
| 验收要点 | 发布前必须有校验和影响预览;发布不能直接改用户作品事实;回滚必须可追踪。 |
元结构影响预览的最小输出:
| 影响维度 | 必须展示 |
|---|---|
| 影响对象类型 | 人物、关系、事件、地点、组织、物品、规则、章节目标、情节节拍、叙事状态 |
| 影响数据层 | Canonical、Shadow、Archive 是否受影响;是否仅影响后续展示和生成 |
| 影响范围摘要 | 受影响作品数量、草稿数量、待确认项数量、任务数量,均为聚合摘要 |
| 上下文参与变化 | 字段是否进入检索、生成上下文、质量门控或一致性检查 |
| 知识与规划影响 | 局域知识、知识草稿、规划项、章节目标、角色关系是否需要重新校验 |
| 检索和图查询影响 | 检索字段、图查询关系、索引/投影是否需要重建 |
| 质量门控影响 | canon_compliance、character_voice、scene_structure 等评分是否受影响 |
| 可逆性 | 是否可回滚、回滚限制、回滚后是否需要重新处理任务 |
元结构字段定义的最小产品字段:
| 字段 | 含义 | 示例 | 约束 |
|---|---|---|---|
domain |
字段所属治理领域 | 人物、事件、世界规则、章节目标、叙事状态 | 决定权限域、影响预览和后续检索分组 |
scope |
字段生效范围 | 系统全局、作品类型、模板、单作品后续适配 | 本文只允许管理员配置系统级范围,不直接写单作品事实 |
targetType |
字段作用对象类型 | Character、Event、Location、ChapterGoal、PlotBeat | 必须能映射到架构有界上下文,不能成为无对象字段 |
fieldKey |
稳定标识 | character.motivation | 发布后只能废弃或新增版本,不能静默改语义 |
displayName |
前端展示名 | 角色动机 | 允许改展示,不得改历史语义 |
contextUsage |
是否参与检索、生成、质量门控 | 检索=true,生成=true,质量=false | 影响预览必须展示上下文变化 |
3.5 系统智能体列表
| 项目 | 内容 |
|---|---|
| 页面目标 | 管理系统级智能体的版本、启用状态和关联功能链路。 |
| 使用角色 | 系统智能体管理员、平台配置管理员只读。 |
| 入口来源 | 后台导航“系统智能体”。 |
| 返回规则 | 从配置页返回后刷新状态、版本和关联链路。 |
| 页面区域 | 智能体列表、类别筛选、状态筛选、版本摘要、关联功能链路摘要。 |
| 可见数据 | 智能体名称、类别、版本、绑定模型摘要、关联功能链路、是否系统默认、是否可作为替换槽位默认子智能体。 |
| 主操作 | 新建系统智能体、打开配置、停用、试运行入口。 |
| 次操作 | 搜索、筛选类别、查看版本历史、复制配置。 |
| 危险操作 | 停用默认智能体;必须提示受影响功能链路。 |
| 状态 | 草稿、已启用、已停用、版本过期、试运行失败、关联链路异常。 |
| 权限 | 只有系统智能体管理员可编辑;系统凭据、密钥和底层模型路由不在页面展示。 |
| 产品接口 | 查询系统智能体列表、查询系统智能体详情、停用系统智能体、复制系统智能体版本、查询可用动作。 |
| 埋点与审计 | 记录进入配置、停用、复制和版本查看。 |
| 验收要点 | 系统智能体管理不开放给普通用户;停用默认智能体必须提示受影响链路。 |
3.6 系统智能体配置
| 项目 | 内容 |
|---|---|
| 页面目标 | 编辑系统智能体配置,使用安全测试上下文试运行,并发布或回退版本。 |
| 使用角色 | 系统智能体管理员。 |
| 入口来源 | 系统智能体列表的新建、编辑、复制版本。 |
| 返回规则 | 发布后返回系统智能体列表或留在当前版本详情;取消回到列表。 |
| 页面区域 | 基本信息、能力目标、Prompt 模板摘要、模型绑定摘要、参数配置、试运行面板、上下文外发提示、版本历史。 |
| 可见数据 | 智能体名称、能力类别、版本、Prompt 模板摘要、模型绑定摘要、参数摘要、试运行结果、关联链路。 |
| 主操作 | 保存草稿、试运行、发布版本、回退版本。 |
| 次操作 | 复制版本、查看历史、查看关联编排。 |
| 危险操作 | 发布新版本、回退版本、停用当前默认版本;必须显示影响链路。 |
| 状态 | 草稿未保存、试运行中、试运行失败、待发布、已发布、发布失败。 |
| 权限 | 不显示系统凭据;真实私有内容默认不得用于试运行。 |
| 产品接口 | 保存系统智能体草稿、试运行系统智能体、发布系统智能体版本、回退系统智能体版本、停用系统智能体。 |
| 埋点与审计 | 记录配置变更、试运行上下文类型、发布理由和回退理由。 |
| 验收要点 | 试运行默认使用合成或脱敏样本;真实私有内容不进入管理员试运行链路,除非后续客服、法务或合规分册另行定义授权流程。 |
3.7 系统功能编排详情
| 项目 | 内容 |
|---|---|
| 页面目标 | 管理系统功能链路中的默认子智能体、开放替换槽位和不可替换保护节点。 |
| 使用角色 | 系统智能体管理员。 |
| 入口来源 | 系统智能体列表、后台导航“功能编排”。 |
| 返回规则 | 发布或回退后返回链路详情并刷新版本状态。 |
| 页面区域 | 功能链路图、节点列表、替换槽位配置、保护节点说明、失败策略、发布记录。 |
| 可见数据 | 链路名称、用途、默认子智能体、开放槽位、允许输入输出、可调用工具、禁止写入对象、失败回退方式、保护节点。 |
| 主操作 | 配置默认子智能体、配置开放槽位、发布编排版本、回退版本。 |
| 次操作 | 查看节点详情、查看槽位合同、试运行局部链路。 |
| 危险操作 | 开放新槽位、修改保护节点、发布版本;必须显示安全影响和下游消费规则。 |
| 状态 | 草稿、已启用、槽位合同缺失、保护节点缺失、发布失败。 |
| 权限 | 只有系统智能体管理员可编辑;任何角色都不能把保护节点设为可替换。 |
| 产品接口 | 查询功能编排详情、保存功能编排草稿、校验替换槽位合同、发布功能编排版本、回退功能编排版本。 |
| 埋点与审计 | 记录槽位变化、保护节点变化、发布理由、回退理由。 |
| 验收要点 | 页面明确区分开放槽位和不可替换保护节点;用户智能体不能接管整条链路。 |
3.8 全局知识库列表
| 项目 | 内容 |
|---|---|
| 页面目标 | 管理全局知识库的导入、处理状态、版本和授权入口。 |
| 使用角色 | 全局知识管理员、系统运维只读或重试。 |
| 入口来源 | 后台导航“全局知识库”。 |
| 返回规则 | 从详情页、导入流程、授权页返回后刷新处理状态。 |
| 页面区域 | 知识库列表、处理状态筛选、授权摘要、失败任务摘要、导入入口。 |
| 可见数据 | 名称、版本、资料数量、处理状态、是否可检索、是否可生成、授权范围、最近失败原因。 |
| 主操作 | 导入全局知识库、查看详情、配置授权、停用。 |
| 次操作 | 搜索、筛选、查看处理日志摘要、重试失败资料处理。 |
| 危险操作 | 停用、删除资料版本、撤销授权;必须显示影响作品和后续生成影响。 |
| 状态 | 资料处理中、可用于检索、可用于生成、更新失败、已停用、来源状态更新中。 |
| 权限 | 全局知识管理员可导入和授权;普通用户不可访问本后台。 |
| 产品接口 | 查询全局知识库列表、创建全局知识库导入任务、查询资料处理状态、停用全局知识库、查询来源引用摘要。 |
| 埋点与审计 | 记录导入、授权、停用、重试和来源状态变化。 |
| 验收要点 | 全局知识库只能按授权参与检索或生成候选,不能自动写入局域知识库。 |
3.9 全局知识库详情与授权
| 项目 | 内容 |
|---|---|
| 页面目标 | 查看全局知识库版本、资料处理结果、授权范围和上下文外发规则。 |
| 使用角色 | 全局知识管理员。 |
| 入口来源 | 全局知识库列表。 |
| 返回规则 | 授权保存后回到详情并刷新授权摘要。 |
| 页面区域 | 基本信息、版本与处理状态、授权策略、可用范围、失败原因、影响作品摘要。 |
| 可见数据 | 版本、资料来源、处理状态、授权对象、是否允许检索、是否允许生成、是否允许进入模型上下文、停用影响。 |
| 主操作 | 配置授权、保存策略、重试资料处理、停用或回滚版本。 |
| 次操作 | 查看失败原因、查看命中摘要、查看影响范围。 |
| 危险操作 | 扩大生成授权、允许模型上下文外发、停用已绑定知识库;必须二次确认。 |
| 状态 | 授权未配置、授权生效、处理失败、部分可用、已停用。 |
| 权限 | 只有全局知识管理员可改授权;系统运维可看处理状态但不能扩大授权。 |
| 产品接口 | 查询全局知识库详情、配置全局知识授权、预览全局知识影响、重试资料处理、回滚全局知识版本、查询来源引用摘要。 |
| 埋点与审计 | 记录授权范围、外发允许、版本变化、停用理由。 |
| 验收要点 | 授权必须区分可见、可检索、可生成和可进入模型上下文;外发必须可解释和可审计。 |
3.10 质量门控策略
| 项目 | 内容 |
|---|---|
| 页面目标 | 配置候选交付前的质量评分维度、关键维度、阈值、有限重试和展示规则。 |
| 使用角色 | 质量策略管理员。 |
| 入口来源 | 后台导航“质量门控”。 |
| 返回规则 | 发布策略后回到策略详情;运行评估后跳转评估结果。 |
| 页面区域 | 维度配置、关键维度阈值、重试策略、展示规则、评估集入口、版本历史、效果观测入口。 |
| 可见数据 | canon_compliance、character_voice、scene_structure 等维度,关键/非关键标记,阈值,重试上限,展示方式。 |
| 主操作 | 编辑策略、选择评估集、运行评估、发布策略、回滚策略。 |
| 次操作 | 查看历史版本、复制策略、进入线上效果观测。 |
| 危险操作 | 降低关键维度阈值、提高重试上限、发布新策略;必须显示影响和回滚入口。 |
| 状态 | 草稿、评估中、评估失败、已启用、已回滚。 |
| 权限 | 只有质量策略管理员可发布;市场审核员不能用叙事质量分替代合规审核。 |
| 产品接口 | 查询质量策略、保存质量策略草稿、运行质量评估、查询质量评估结果、发布质量策略、回滚质量策略。 |
| 埋点与审计 | 记录维度、阈值、评估结果、发布理由和回滚理由。 |
| 验收要点 | 质量门控辅助用户判断候选质量,不成为用户写作、保存、私人使用或市场发布的质量评分硬门槛。 |
3.11 质量评估集
| 项目 | 内容 |
|---|---|
| 页面目标 | 管理质量策略评估使用的样本集合、覆盖维度和脱敏要求。 |
| 使用角色 | 质量策略管理员。 |
| 入口来源 | 质量门控策略。 |
| 返回规则 | 运行评估后进入质量评估结果;取消返回质量策略。 |
| 页面区域 | 评估集列表、样本覆盖、维度覆盖、脱敏状态、运行配置。 |
| 可见数据 | 评估集名称、样本数量、覆盖维度、来源类型、是否含真实私有内容、脱敏状态、外发校验状态、样本覆盖等级。 |
| 主操作 | 新建评估集、选择评估集、运行评估。 |
| 次操作 | 查看样本摘要、复制评估集、查看覆盖缺口。 |
| 危险操作 | 使用真实私有内容评估;本阶段不提供该入口,后续如引入必须另设授权流程和外发门禁。 |
| 状态 | 草稿、样本不足、脱敏失败、评估中、评估失败。 |
| 权限 | 默认只能使用合成或脱敏样本;管理员不能从评估集页面直接纳入用户私有正文。 |
| 产品接口 | 查询质量评估集、保存质量评估集、运行质量评估、查询管理员上下文外发校验。 |
| 埋点与审计 | 记录样本来源、脱敏状态、外发范围和运行人。 |
| 验收要点 | 评估集页面必须阻止未授权真实私有内容进入模型上下文。 |
3.12 质量评估结果
| 项目 | 内容 |
|---|---|
| 页面目标 | 展示质量策略在评估集上的评分、失败原因、对比结果和发布建议。 |
| 使用角色 | 质量策略管理员。 |
| 入口来源 | 质量评估集、质量门控策略。 |
| 返回规则 | 发布或放弃后返回质量策略;查看详情后保留筛选条件。 |
| 页面区域 | 结果摘要、维度分布、失败样本摘要、版本对比、发布建议、回滚建议。 |
| 可见数据 | 各维度评分、关键维度通过率、重试触发率、失败原因、与当前策略对比、置信度、风险结论、样本覆盖等级、不可判断原因、发布建议依据。 |
| 主操作 | 查看结果、对比版本、发布策略、回滚策略。 |
| 次操作 | 筛选维度、查看失败摘要、导出脱敏摘要。 |
| 危险操作 | 基于失败或样本不足结果发布策略;必须二次确认。 |
| 状态 | 评估完成、评估失败、结果为空、样本不足、待发布。 |
| 权限 | 结果只展示脱敏摘要,不展示用户正文全文。 |
| 产品接口 | 查询质量评估结果、查询质量策略对比、发布质量策略、回滚质量策略。 |
| 埋点与审计 | 记录结果查看、发布、回滚和导出摘要。 |
| 验收要点 | 评估结果能支持发布/回滚决策,但不替代用户对候选的最终判断。 |
3.13 质量效果观测
| 项目 | 内容 |
|---|---|
| 页面目标 | 查看质量策略在线上脱敏聚合效果,形成策略校准闭环。 |
| 使用角色 | 质量策略管理员、产品质量观察角色。 |
| 入口来源 | 质量门控导航、质量策略页。 |
| 返回规则 | 进入回滚或策略编辑后可返回原筛选条件。 |
| 页面区域 | 效果趋势、用户决策分布、重写触发、来源冲突、创作健康度聚合、异常波动。 |
| 可见数据 | 候选接受率、修改后保留率、丢弃原因聚合、撤销率、重写次数、来源冲突趋势、质量维度趋势。 |
| 主操作 | 查看趋势、筛选维度、进入策略回滚或编辑。 |
| 次操作 | 查看异常摘要、导出脱敏聚合。 |
| 危险操作 | 无直接危险操作;不能从聚合进入用户正文。 |
| 状态 | 数据不足、正常、异常波动、采集延迟。 |
| 权限 | 只展示聚合和脱敏摘要,不展示正文和作品级可识别内容。 |
| 产品接口 | 查询质量效果聚合、查询质量门控触发分布、查询候选用户决策分布、查询来源冲突趋势。 |
| 埋点与审计 | 记录查看聚合、导出聚合和进入回滚。 |
| 验收要点 | 质量治理不是静态策略配置,必须有线上效果回流。 |
3.14 市场审核队列
| 项目 | 内容 |
|---|---|
| 页面目标 | 审核用户发布的作品、智能体和知识库资产,确认权利、隐私、合规、安全和授权范围。 |
| 使用角色 | 市场审核员、合规管理员。 |
| 入口来源 | 后台导航“市场治理”。 |
| 返回规则 | 审核处理后留在队列并刷新下一条待审记录。 |
| 页面区域 | 待审列表、风险标签、资产摘要、发布者声明、审核动作区、合规复核入口。 |
| 可见数据 | 资产类型、发布者、版本、许可、权利声明、隐私/密钥检查结果、恶意能力风险、历史违规摘要。 |
| 主操作 | 通过、驳回、要求补充、发起合规复核。 |
| 次操作 | 筛选类型、查看发布材料、查看风险详情、查看历史版本。 |
| 危险操作 | 通过上架、合规阻断;必须记录审核理由。 |
| 状态 | 待审核、补充中、已通过、已驳回、合规阻断、申诉中。 |
| 权限 | 市场审核员只看发布资产和审核材料;不能读取用户私有副本。 |
| 产品接口 | 查询市场审核队列、查询市场审核详情、提交市场审核结论、要求发布者补充材料、发起市场合规复核。 |
| 埋点与审计 | 记录审核结论、理由、证据、操作者和时间。 |
| 验收要点 | 市场审核是发布硬门槛;不能把市场发布审核降级成简单开关。 |
3.15 市场资产治理详情
| 项目 | 内容 |
|---|---|
| 页面目标 | 对已上架或有争议资产执行下架、恢复、召回和申诉处理。 |
| 使用角色 | 市场管理员、合规管理员。 |
| 入口来源 | 市场审核队列、市场资产详情、申诉事件。 |
| 返回规则 | 处置后返回资产治理详情并展示影响范围。 |
| 页面区域 | 资产摘要、当前许可、安装/绑定影响、治理动作、来源状态、申诉记录。 |
| 可见数据 | 上架状态、授权范围、安装数、绑定数、受影响任务、申诉材料、治理历史、来源状态。 |
| 主操作 | 下架、恢复、追溯召回、处理申诉。 |
| 次操作 | 查看影响范围、查看版本、查看授权快照摘要、查看来源引用摘要。 |
| 危险操作 | 停止生成使用、追溯召回、导出法务保全限制;必须显示影响范围、来源状态变化和替代方案。 |
| 状态 | 已上架、停止新获取、停止新安装、停止新绑定、停止生成使用、导出受法务保全限制、已下架、召回中、传播中。 |
| 权限 | 市场管理员可处理普通下架、恢复和申诉;合规管理员可执行召回;任何角色都不能修改用户私有副本。 |
| 产品接口 | 查询市场资产治理详情、下架市场资产、恢复市场资产、召回市场资产、处理市场申诉、查询来源引用摘要。 |
| 埋点与审计 | 记录处置原因、影响范围、通知范围、申诉处理结果。 |
| 验收要点 | 管理员治理公共市场对象,不替用户修改已授权、已安装或私有副本。 |
市场治理优先级:
- P0/P1:审核、驳回、下架、恢复、召回、申诉、许可和来源不污染作品事实。
- P2/后续:分类、推荐、曝光策略不属于 02B 管理员安全治理核心能力,由
产品-02F市场分册承接。02B 只保留审核、下架、召回、申诉、合规处置和必要人工干预 authority,不设计分类/推荐/曝光配置页面或接口。
市场资产必须区分两条状态线:
| 状态线 | 示例状态 | 用途 |
|---|---|---|
| 审核状态 | 待审核、补充中、合规复核中、已通过、已驳回、申诉中、已关闭 | 决定发布申请和申诉如何流转 |
| 上架/治理状态 | 未上架、已上架、停止新获取、停止新安装、停止生成使用、导出受法务保全限制、已下架、召回中 | 决定市场可见、安装、绑定、生成和导出能力 |
3.16 市场申诉处理
| 项目 | 内容 |
|---|---|
| 页面目标 | 处理发布者或使用者对审核、下架、召回的申诉,保留证据和处理结论。 |
| 使用角色 | 市场管理员、合规管理员。 |
| 入口来源 | 市场资产治理详情、申诉待办。 |
| 返回规则 | 处理后返回资产治理详情并刷新申诉状态。 |
| 页面区域 | 申诉材料、原审核/下架结论、补充材料、处理动作、历史记录。 |
| 可见数据 | 申诉人、资产、版本、理由、证据摘要、当前治理状态、处理历史。 |
| 主操作 | 受理、要求补充、维持原结论、恢复、关闭。 |
| 次操作 | 查看材料、转交合规、查看关联资产。 |
| 危险操作 | 恢复上架、撤销召回;必须重新预览影响范围。 |
| 状态 | 申诉中、补充中、已维持、已恢复、已关闭。 |
| 权限 | 只看申诉材料和发布资产,不读取用户私有副本。 |
| 产品接口 | 查询市场申诉详情、处理市场申诉、要求发布者补充材料、恢复市场资产。 |
| 埋点与审计 | 记录处理结论、证据、操作者和时间。 |
| 验收要点 | 申诉处理不能绕过权利、隐私、合规和安全审核。 |
3.17 用户、角色与权限
| 项目 | 内容 |
|---|---|
| 页面目标 | 管理普通用户账号状态、管理员角色授予/撤销、权限组绑定和高危权限变更复核。 |
| 使用角色 | 权限管理员;高危管理员角色变更需要另一名具备复核权限的权限管理员或安全管理员处理。 |
| 入口来源 | 后台导航“用户与权限”。 |
| 返回规则 | 权限变更后刷新用户或角色状态。 |
| 页面区域 | 用户列表、用户摘要、管理员角色、已绑定权限组、管理域范围、高危权限复核、权限组入口。 |
| 可见数据 | 用户 ID、账号名、账号状态、权益摘要、市场发布摘要、任务风险摘要、管理员角色、权限组、权限来源、管理域范围、授权人、授权时间、到期时间、风险等级。 |
| 主操作 | 修改用户状态、授予管理员角色、撤销管理员角色、绑定或调整权限组、复核高危权限变更。 |
| 次操作 | 搜索用户、筛选状态、查看风险摘要、查看发布记录摘要、进入权限组配置。 |
| 危险操作 | 封禁、限制登录或操作、授予高危管理员角色;必须二次确认和审计。 |
| 状态 | 正常、受限、封禁、角色变更待复核。 |
| 权限 | 权限管理员不能默认读取私有正文级内容;不能给自己授予角色、调整权限组或审批自己的高危权限变更。 |
| 产品接口 | 查询用户列表、查询用户治理摘要、变更用户状态、查询管理员角色、授予管理员角色、撤销管理员角色、绑定管理员权限组、调整管理员权限组、复核高危权限变更、查询权限组。 |
| 埋点与审计 | 记录权限变更、封禁、解封、角色授予、角色撤销、权限组绑定、权限组调整、复核人和操作者。 |
| 验收要点 | 权限页面必须区分账号状态、资产权益、管理员角色、权限组、菜单页面权限、操作权限和管理域数据范围。 |
3.18 权限组与菜单页面权限
| 项目 | 内容 |
|---|---|
| 页面目标 | 以类似 yudao 的后台权限模型配置管理员可见菜单、可进入页面、可点击操作、可管理数据范围和高危动作复核要求。 |
| 使用角色 | 权限管理员、安全管理员;普通管理员只读自己的权限摘要。 |
| 入口来源 | 用户与权限页、后台导航“用户与权限”。 |
| 返回规则 | 保存草稿后留在当前页;发布或停用后刷新权限组版本和受影响用户摘要。 |
| 页面区域 | 权限组列表、权限组基本信息、菜单页面权限树、操作权限矩阵、管理域数据范围、高危动作复核规则、影响预览、发布记录。 |
| 可见数据 | 权限组名称、说明、状态、版本、适用管理员角色、菜单权限、页面权限、按钮/操作权限、管理域范围、数据范围、风险等级、绑定用户数、最近修改人、发布时间。 |
| 主操作 | 新建权限组、保存草稿、配置菜单页面权限、配置操作权限、设置管理域数据范围、发布权限组、停用权限组。 |
| 次操作 | 搜索权限组、复制权限组、查看绑定用户、查看变更历史、预览影响。 |
| 危险操作 | 发布扩大权限组、停用仍有绑定用户的权限组、开放高危操作、扩大管理域数据范围;必须预览影响并二次确认,高危扩大必须复核。 |
| 状态 | 草稿、待发布、已启用、已停用、校验失败、高危待复核。 |
| 权限 | 不能编辑自己的权限组;不能通过权限组授予私有正文查看入口;前端隐藏菜单不是安全边界,后端必须同时校验页面、操作和数据范围。 |
| 产品接口 | 查询权限资源字典、查询权限组列表、查询权限组详情、保存权限组草稿、查询后台菜单页面权限树、配置权限组菜单页面权限、配置权限组操作权限、配置权限组数据范围、发布权限组、停用权限组、查询权限组影响预览。 |
| 埋点与审计 | 记录权限组草稿变更、菜单页面权限变化、操作权限变化、管理域范围变化、发布理由、停用理由、影响范围和复核人。 |
| 验收要点 | 权限组必须能明确回答“这个管理员能看到哪些菜单、进入哪些页面、点击哪些操作、管理哪些对象范围”;不能只停留在角色名称。 |
3.19 New-API 网关用户与用量
| 项目 | 内容 |
|---|---|
| 页面目标 | 通过 New-API 接口为 Muse 用户创建网关用户,配置订阅和额度,查询余额,并查询网关调用日志用于 Muse 用户、作品、任务和个人中心用量归属。 |
| 使用角色 | 运营管理员、财务管理员、系统运维。 |
| 入口来源 | 后台导航“New-API 与用量”。 |
| 返回规则 | 创建网关用户、配置订阅额度或查询调用日志后刷新当前用户的网关状态、余额和用量归属结果。 |
| 页面区域 | 网关用户区、订阅与额度区、余额区、调用日志区、用量归属区、异常处理区、幂等与补偿区。 |
| 可见数据 | Muse 用户 ID、账号名、New-API 用户 ID、网关用户状态、订阅/分组、额度、余额、余额更新时间、调用时间、模型、消耗 Token、消耗金额、调用状态、外部 request id、model call id、correlation id、retry group、关联作品、关联任务、归属状态、异常原因。 |
| 主操作 | 创建网关用户、配置订阅额度、查询余额、查询调用日志、重新归属调用日志。 |
| 次操作 | 按 Muse 用户、New-API 用户 ID、作品、任务、模型、调用状态、归属状态、外部 request id、correlation id、时间范围筛选;查看异常原因。 |
| 危险操作 | 调整订阅、调整额度、手工改用量归属;必须记录理由和审批。 |
| 状态 | 未创建网关用户、已创建、订阅未配置、额度配置失败、余额不足、调用日志查询失败、归属失败。 |
| 权限 | 不展示或导出 New-API 系统凭据;不提供模型供应商路由配置;只能调用 New-API 已开放的用户、订阅、额度、余额和日志接口。 |
| 产品接口 | 查询 New-API 网关用户、创建 New-API 网关用户、配置 New-API 订阅额度、查询 New-API 余额、查询 New-API 调用日志、归属 New-API 调用日志。 |
| 埋点与审计 | 记录网关用户创建、订阅额度配置、余额查询、调用日志查询和用量归属操作。 |
| 验收要点 | 02B 不做外部网关数据复制队列;New-API 是被 Muse 后端直接调用的 LLM Gateway 管理接口;02B 只负责网关用户、余额查询和调用日志归属,作品级任务/生成用量由 产品-02C 展示,账户级余额、套餐、购买和总用量由 产品-02G 展示。 |
3.20 任务治理与异常观察
| 项目 | 内容 |
|---|---|
| 页面目标 | 观察生成、解析、提取、投影、索引、校验等任务状态,处理授权重验、失败、重试和取消。 |
| 使用角色 | 系统运维、相关模块管理员只读。 |
| 入口来源 | 后台导航“任务治理”、管理首页异常卡片。 |
| 返回规则 | 重验、重试或取消后刷新任务状态。 |
| 页面区域 | 任务列表、筛选器、异常聚合、任务详情抽屉、授权重验、重试/取消动作区。 |
| 可见数据 | 任务 ID、任务类型、owner、对象摘要、状态、进度摘要、失败原因摘要、重试次数、retry group、idempotency key、关联资产状态、授权快照状态、是否涉及撤权/下架、可取消/可重试原因。 |
| 主操作 | 查看详情、重验授权、重试任务、取消任务、关闭人工处理项。 |
| 次操作 | 按类型、状态、时间、资产、用户摘要筛选。 |
| 危险操作 | 批量取消、批量重试;必须提示影响范围和用量影响。 |
| 状态 | 排队中、运行中、重试中、失败、已取消、已完成、需重验、重验失败。 |
| 权限 | 默认只看任务状态和脱敏日志;不能通过任务详情读取业务全文。 |
| 产品接口 | 查询任务列表、查询任务详情、重验任务授权、重试任务、取消任务、关闭人工处理项、查询异常聚合。 |
| 埋点与审计 | 记录重验、重试、取消、批量操作、失败原因分类。 |
| 验收要点 | 运维操作不能绕过用户确认直接写作品事实;重试前必须重验授权、来源、市场状态和幂等。 |
3.21 接口调用日志
| 项目 | 内容 |
|---|---|
| 页面目标 | 查询系统所有接口调用的轻量日志,用于排障、风控和基础审计留痕。 |
| 使用角色 | 系统运维、审计管理员按权限查看。 |
| 入口来源 | 后台导航“日志与审计”。 |
| 返回规则 | 查看详情后返回原筛选条件。 |
| 页面区域 | 查询条件、接口调用列表、调用详情、异常摘要。 |
| 可见数据 | 请求 ID、调用时间、调用人、用户类型、接口名称、请求方法、路径摘要、业务模块、对象摘要、客户端 IP、状态码、耗时、错误码、错误摘要。 |
| 主操作 | 搜索、筛选、查看详情。 |
| 次操作 | 保存筛选、跳转关联对象、查看同请求链路。 |
| 危险操作 | 无直接危险操作;接口调用日志不提供业务状态变更动作。 |
| 状态 | 正常、失败、慢请求、异常、已脱敏。 |
| 权限 | 不展示请求体全文、响应体全文、token、secret、完整 header 或私有正文内容。 |
| 产品接口 | 查询接口调用日志、查询接口调用详情。 |
| 埋点与审计 | 查询接口调用日志本身也写入接口调用日志;查看敏感调用详情需要写业务审计日志。 |
| 验收要点 | 所有系统接口调用都应进入轻量接口调用日志;该日志不替代业务审计日志。 |
3.22 审计日志
| 项目 | 内容 |
|---|---|
| 页面目标 | 查询配置变更、权限变化、治理操作、市场处置、敏感详情查看、审计导出和 break-glass 等业务审计事件。 |
| 使用角色 | 审计管理员、合规管理员、系统运维按权限查看。 |
| 入口来源 | 后台导航“日志与审计”。 |
| 返回规则 | 查看详情后返回原筛选条件。 |
| 页面区域 | 搜索筛选、审计列表、事件详情、关联对象、导出摘要。 |
| 可见数据 | 审计事件 ID、事件类型、操作者、操作者角色、对象类型、对象摘要、时间、理由、前状态、后状态、审批人、审批单编号、影响范围、脱敏结果、留存状态。 |
| 主操作 | 搜索、筛选、查看详情、导出审计摘要。 |
| 次操作 | 保存筛选、跳转关联对象、查看同审批单事件。 |
| 危险操作 | 导出审计摘要;必须受权限限制并记录导出原因。 |
| 状态 | 正常、敏感、异常、留存中、已脱敏、不可导出。 |
| 权限 | 不同审计域只能看对应事件;全文上下文默认不可见。 |
| 产品接口 | 查询审计日志、查询配置变更历史、导出审计摘要。 |
| 埋点与审计 | 审计查询本身也要记录;导出必须记录理由和范围。 |
| 验收要点 | 审计日志只记录有业务意义的高风险动作、敏感读取和状态变化;不能与普通接口调用日志混成一张表;审计事件 append-only。 |
4. 页面区域规格
4.1 通用区域
| 区域 | 显示内容 | 用户操作 | 数据来源 | 状态与异常 |
|---|---|---|---|---|
| 一级导航 | 首页、平台配置、元结构、系统智能体、全局知识库、质量门控、市场治理、用户与权限、New-API 与用量、任务治理、日志与审计 | 切换模块 | 查询管理员可用导航 | 无权限模块隐藏或禁用 |
| 权限提示 | 当前管理员角色、可操作范围、只读状态 | 查看角色说明 | 查询当前管理员权限 | 权限加载失败时禁止危险操作 |
| 待办徽标 | 待审核、失败任务、网关异常、待复核权限数 | 点击跳转 | 查询管理员待办 | 待办加载失败时显示未知状态 |
| 筛选区 | 状态、类型、时间、操作者、风险等级 | 搜索、筛选、重置 | 查询选项接口 | 选项加载失败时保留基础筛选 |
| 操作区 | 当前状态可执行动作 | 发布、回滚、停用、下架、重试等 | 查询可用动作 | 状态不允许时禁用并说明原因 |
| 审计区 | 最近变更、操作者、理由、审批单 | 查看完整审计 | 查询审计摘要 | 敏感内容脱敏 |
4.2 关键页面专属区域
| 页面 | 专属区域 | 显示内容 | 用户操作 | 数据来源 | 状态与异常 |
|---|---|---|---|---|---|
admin-home |
阻断风险区 | 合规阻断、来源失效、权限待复核、任务重验失败 | 进入处理页 | 查询管理概览 | 加载失败时显示未知风险 |
admin-home |
我的待办区 | 当前管理员可处理的审核、审批、重试、复核 | 跳转待办 | 查询管理员待办 | 无待办显示空态 |
admin-metaschema-editor |
影响预览 | 数据层、对象类型、受影响草稿、检索/生成/质量影响 | 查看详情、确认发布 | 预览元结构影响 | 预览失败阻断发布 |
admin-system-agent-config |
试运行面板 | 测试上下文类型、是否外发、试运行输出摘要、风险 | 试运行、查看失败 | 试运行系统智能体 | 真实私有内容无授权时禁用 |
admin-function-orchestration |
槽位合同区 | 用途、允许输入输出、可读资源、可调用工具、禁止写入对象 | 校验合同、编辑槽位 | 查询功能编排详情 | 合同缺失阻断发布 |
admin-global-kb-detail |
授权策略区 | 可见、可检索、可生成、是否可进入模型上下文 | 保存授权、预览影响 | 查询全局知识库详情 | 扩大外发需二次确认 |
admin-quality-eval-result |
结果对比区 | 当前策略与候选策略评分差异、失败原因、回滚建议 | 发布、回滚 | 查询质量评估结果 | 样本不足阻断发布或要求豁免 |
admin-quality-effect |
线上效果区 | 接受率、保留率、撤销率、丢弃原因、重写次数、来源冲突 | 筛选、进入回滚 | 查询质量效果聚合 | 数据不足显示不可决策 |
admin-market-review |
审核动作区 | 权利、隐私、合规、安全检查结果和证据 | 通过、驳回、补充、转合规 | 查询市场审核详情 | 材料不足禁用通过 |
admin-permission-group |
菜单页面权限树 | 一级菜单、二级菜单、页面、按钮操作和管理域数据范围 | 配置、预览影响、发布 | 查询权限资源字典、查询后台菜单页面权限树、查询权限组详情 | 自己所在权限组不可编辑 |
admin-newapi-usage |
网关用户与调用日志 | New-API 用户、订阅、额度、余额、调用日志、归属状态 | 创建网关用户、配置订阅额度、查询余额、查询调用日志、重新归属 | 查询 New-API 网关用户、查询 New-API 调用日志 | New-API 不可用或日志归属失败时显示异常原因 |
admin-task-ops |
授权重验区 | owner、来源版本、授权快照、市场状态、来源状态、幂等状态 | 重验、重试、取消 | 重验任务授权 | 重验失败禁用重试 |
4.3 页面字段与查询条件规格
本节定义页面级字段,不写数据库字段。前端原型、交互稿和后续产品接口必须以本节为字段下限;如果某页面新增组件,必须同步补查询条件、展示字段和操作反馈字段。
| 页面 | 查询条件 | 查询方式 | 列表 / 主区展示字段 | 详情 / 抽屉展示字段 | 操作反馈字段 |
|---|---|---|---|---|---|
admin-home 管理后台首页 |
管理域、风险等级、待办类型、时间范围 | 下拉多选、快捷时间、手动刷新 | 待审核数量、失败任务数量、近期配置变更、全局知识处理异常、New-API 网关异常、质量评估异常、市场申诉数量 | 待办对象摘要、异常类型、严重性、跳转目标、最近处理记录 | 刷新时间、跳转结果、无权限原因 |
admin-platform-config 平台配置与系统开关 |
配置域、配置项名称、状态、最近修改人 | 文本搜索、状态下拉、修改人筛选 | 配置项名称、说明、当前值、草稿值、影响模块、最近修改人、版本、回滚状态 | 前后值、影响范围、发布理由、回滚策略、变更历史 | 保存结果、校验失败项、发布版本、回滚版本 |
admin-metaschema-list 元结构列表 |
名称、适用对象、状态、是否有迁移风险 | 文本搜索、对象下拉、状态下拉、风险开关 | 版本号、名称、适用对象、字段数量、最近修改人、发布时间、状态、影响范围摘要、是否有迁移风险 | 版本差异、字段摘要、发布记录、回滚记录 | 新草稿 ID、复制结果、废弃结果、可用动作 |
admin-metaschema-editor 元结构编辑与发布预览 |
字段名称、所属领域、作用范围、目标对象类型、字段类型、可见性、是否参与检索、是否参与生成上下文 | 文本搜索、领域下拉、范围下拉、对象类型下拉、字段类型下拉、开关筛选 | 字段名称、展示名、说明、所属领域、作用范围、目标对象类型、可见性、可编辑性、是否参与检索、是否参与生成上下文、校验规则、迁移影响摘要 | 字段定义、校验结果、影响对象、数据层、上下文影响、质量门控影响、回滚策略 | 保存状态、校验结果、影响预览状态、发布版本 |
admin-system-agent-list 系统智能体列表 |
智能体名称、类别、状态、是否系统默认、关联链路 | 文本搜索、类别下拉、状态下拉、默认开关 | 智能体名称、类别、版本、绑定模型摘要、关联功能链路、是否系统默认、是否可作为替换槽位默认子智能体 | 版本历史、停用影响链路、复制来源 | 停用结果、复制草稿、可用动作 |
admin-system-agent-config 系统智能体配置 |
智能体名称、版本、能力类别、关联链路 | 文本搜索、版本下拉、类别下拉 | 智能体名称、能力类别、版本、Prompt 模板摘要、模型绑定摘要、参数摘要、试运行结果、关联链路 | 配置摘要、试运行上下文类型、是否外发、风险标记、发布理由、回退理由 | 保存状态、试运行状态、发布版本、回退版本 |
admin-function-orchestration 系统功能编排详情 |
链路名称、槽位状态、保护节点、默认子智能体 | 文本搜索、状态下拉、保护节点筛选 | 链路名称、用途、默认子智能体、开放槽位、允许输入输出、可调用工具、禁止写入对象、失败回退方式、保护节点 | 槽位合同、节点顺序、输入输出约束、失败策略、保护节点冲突 | 合同校验结果、发布版本、回退版本 |
admin-global-kb-list 全局知识库列表 |
名称、处理状态、授权状态、是否可检索、是否可生成 | 文本搜索、状态下拉、授权下拉、开关筛选 | 名称、版本、资料数量、处理状态、是否可检索、是否可生成、授权范围、最近失败原因 | 处理任务摘要、失败资料摘要、授权摘要、停用影响 | 导入任务状态、重试状态、停用结果 |
admin-global-kb-detail 全局知识库详情与授权 |
版本、资料来源、授权对象、处理状态 | 版本下拉、来源筛选、授权对象搜索、状态下拉 | 版本、资料来源、处理状态、授权对象、是否允许检索、是否允许生成、是否允许进入模型上下文、停用影响 | 授权策略、处理日志摘要、影响预览、回滚记录、来源状态 | 授权保存结果、重试状态、回滚结果、来源状态更新结果 |
admin-quality-policy 质量门控策略 |
维度名称、关键/非关键、状态、版本 | 文本搜索、维度类型下拉、状态下拉 | 质量维度、关键/非关键标记、阈值、重试上限、展示方式、当前版本状态 | 维度说明、评估结果摘要、发布理由、回滚策略 | 草稿保存结果、评估任务状态、发布版本、回滚版本 |
admin-quality-eval-set 质量评估集 |
评估集名称、来源类型、覆盖维度、是否含真实私有内容、脱敏状态、外发校验状态 | 文本搜索、来源下拉、维度多选、开关筛选 | 评估集名称、样本数量、覆盖维度、来源类型、是否含真实私有内容、脱敏状态、外发校验状态、样本覆盖等级 | 样本摘要、维度覆盖缺口、外发校验、运行记录 | 保存结果、样本不足提示、评估任务状态 |
admin-quality-eval-result 质量评估结果 |
评估集、策略版本、维度、结果状态、风险结论、时间范围 | 下拉筛选、维度多选、状态下拉、风险结论下拉、时间范围 | 各维度评分、关键维度通过率、重试触发率、失败原因、与当前策略对比、置信度、风险结论、样本覆盖等级、发布建议依据 | 失败摘要、版本对比、回滚建议、不可判断原因、发布风险 | 发布结果、回滚结果、导出摘要状态 |
admin-quality-effect 质量效果观测 |
时间范围、维度、作品类型、来源类型 | 时间范围、维度多选、类型下拉 | 候选接受率、修改后保留率、丢弃原因聚合、撤销率、重写次数、来源冲突趋势、质量维度趋势 | 趋势明细、异常波动、数据不足原因、进入回滚上下文 | 筛选结果、导出聚合状态、回滚入口状态 |
admin-market-review 市场审核队列 |
资产类型、发布者、版本、审核状态、风险标签、提交时间 | 类型下拉、发布者搜索、状态下拉、风险多选、时间范围 | 资产类型、发布者、版本、许可、权利声明、隐私/密钥检查结果、恶意能力风险、历史违规摘要 | 发布材料、风险详情、历史版本、补充材料记录 | 审核结论、驳回理由、补充材料要求、转合规状态 |
admin-market-asset-governance 市场资产治理详情 |
资产 ID、资产类型、上架状态、发布者、治理状态 | ID 搜索、类型下拉、状态下拉 | 上架状态、授权范围、安装数、绑定数、受影响任务、申诉材料、治理历史、来源状态 | 下架范围、召回依据、影响预览、通知范围、引用来源 | 下架结果、恢复结果、召回状态、来源状态更新结果 |
admin-market-appeal 市场申诉处理 |
申诉人、资产、申诉状态、处理人、时间范围 | 文本搜索、状态下拉、处理人筛选、时间范围 | 申诉人、资产、版本、理由、证据摘要、当前治理状态、处理历史 | 申诉材料、补充材料、处理结论、恢复/维持理由 | 受理结果、补充材料要求、恢复结果、关闭状态 |
admin-user-permission 用户、角色与权限 |
用户 ID、账号名、账号状态、管理员角色、权限组、风险等级 | 文本搜索、状态下拉、角色下拉、权限组下拉、风险下拉 | 用户 ID、账号名、账号状态、权益摘要、市场发布摘要、任务风险摘要、管理员角色、权限组、权限来源、管理域范围、到期时间 | 授权人、授权时间、角色变更历史、权限组明细、高危权限复核状态 | 用户状态变更结果、角色授予/撤销结果、权限组绑定/调整结果、复核状态 |
admin-permission-group 权限组与菜单页面权限 |
权限组名称、状态、适用角色、风险等级、最近修改人 | 文本搜索、状态下拉、角色下拉、风险下拉、人员筛选 | 权限组名称、说明、状态、版本、适用管理员角色、菜单权限、页面权限、操作权限、管理域范围、数据范围、绑定用户数、风险等级 | 菜单页面权限树、操作权限矩阵、管理域数据范围、绑定用户、影响预览、发布记录 | 草稿保存结果、校验失败项、发布版本、停用结果、复核状态 |
admin-newapi-usage New-API 网关用户与用量 |
Muse 用户 ID、账号名、New-API 用户 ID、作品、任务、模型、调用状态、归属状态、外部 request id、correlation id、时间范围 | 文本搜索、用户 ID 精确查询、模型下拉、状态下拉、归属状态下拉、精确 ID 查询、时间范围 | Muse 用户 ID、账号名、New-API 用户 ID、网关用户状态、订阅/分组、额度、余额、余额更新时间、调用时间、模型、消耗 Token、消耗金额、调用状态、外部 request id、model call id、correlation id、retry group、归属状态 | 调用日志详情、关联作品、关联任务、异常原因、用量归属记录、订阅额度变更记录、幂等与补偿记录 | 网关用户创建结果、订阅额度配置结果、余额查询结果、调用日志查询结果、归属结果 |
admin-task-ops 任务治理与异常观察 |
任务 ID、任务类型、状态、用户摘要、资产、来源状态、retry group、时间范围、是否需重验 | 精确 ID 查询、类型下拉、状态下拉、文本搜索、资产筛选、时间范围、开关筛选 | 任务 ID、任务类型、owner、对象摘要、状态、进度摘要、失败原因摘要、重试次数、retry group、idempotency key、关联资产状态、授权快照状态、是否涉及撤权/下架 | 来源版本、授权快照、市场状态、来源状态、幂等状态、可取消/可重试原因、失败堆栈摘要 | 重验结果、重试状态、取消结果、人工处理项关闭结果 |
admin-api-log 接口调用日志 |
请求 ID、调用人、接口名称、方法、路径、状态码、耗时范围、时间范围 | 精确查询、文本搜索、方法下拉、状态码下拉、耗时区间、时间范围 | 请求 ID、调用时间、调用人、用户类型、接口名称、请求方法、路径摘要、业务模块、对象摘要、客户端 IP、状态码、耗时、错误码、错误摘要 | 请求链路、关联对象、脱敏请求摘要、脱敏响应摘要、异常详情 | 查询结果、详情加载状态、敏感字段脱敏提示 |
admin-audit-log 审计日志 |
审计事件 ID、事件类型、操作者、对象类型、对象 ID、审批单编号、风险等级、时间范围 | 精确查询、类型下拉、人员搜索、对象搜索、风险下拉、时间范围 | 审计事件 ID、事件类型、操作者、操作者角色、对象类型、对象摘要、时间、理由、前状态、后状态、审批人、审批单编号、影响范围、脱敏结果、留存状态 | 事件详情、前后状态差异、审批链、审批单关联、导出记录、留存策略 | 查询结果、详情加载状态、导出任务状态、不可导出原因 |
5. 状态与反馈矩阵
| 页面组 | 加载/空态 | 无权限/只读 | 提交中 | 成功反馈 | 失败反馈 | 危险操作禁用 |
|---|---|---|---|---|---|---|
| 首页 | 无待办时显示“暂无待处理治理事项” | 只显示有权模块 | 刷新中显示局部 loading | 刷新待办数量 | 展示部分模块加载失败 | 首页无危险操作 |
| 配置发布类页面 | 草稿为空引导新建 | 只读显示不可编辑原因 | 发布中锁定表单 | 内联展示新版本和回滚入口 | 展示校验失败、影响预览失败 | 无校验、无影响预览、无权限时禁用发布 |
| 智能体/编排页面 | 无智能体或无链路显示新建入口 | 只读隐藏保存/发布 | 试运行中显示上下文外发提示 | 展示试运行摘要和发布入口 | 展示越权、空输出、超时 | 保护节点冲突、槽位合同缺失时禁用发布 |
| 全局知识页面 | 无资料显示导入入口 | 只读隐藏授权编辑 | 资料处理中显示进度 | 展示可检索/可生成状态 | 展示处理失败和重试入口 | 处理失败、授权冲突时禁用扩大授权 |
| 质量页面 | 无评估集提示创建 | 无权限只读策略 | 评估中显示任务状态 | 展示结果和发布/回滚入口 | 展示评估失败、样本不足 | 数据不足或未授权真实内容时禁用运行 |
| 市场治理页面 | 无待审显示空队列 | 运营角色只读许可和下架 | 审核/下架中锁定动作 | 展示状态变化和通知范围 | 展示材料不足、来源状态更新失败 | 材料不足、无依据、影响未预览时禁用通过/召回 |
| 用户权限 | 无用户显示筛选调整 | 无权限只读或隐藏危险动作 | 审批中显示状态 | 展示角色、权限组或账号状态变化 | 展示依据不足、权限冲突、复核缺失 | 自审批、自提权、编辑自己权限组时禁用 |
| New-API 和任务 | 无网关用户、无调用日志或无异常任务时显示空态 | 只读隐藏配置订阅、调整额度、重试动作 | 创建网关用户、配置额度、查询日志或重验中显示进度 | 展示网关用户、余额、日志归属或任务处理结果 | 展示 New-API 不可用、余额查询失败、日志归属失败、幂等冲突 | 授权重验失败、状态不可重试、额度调整无审批时禁用 |
| 接口调用日志 | 无调用记录显示调整筛选 | 无权限隐藏详情 | 查询中显示局部 loading | 展示调用记录和脱敏详情 | 查询范围过大、日志存储不可用 | 不提供业务危险操作 |
| 审计日志 | 无审计事件显示调整筛选 | 无导出权限隐藏导出 | 导出中显示范围 | 生成脱敏摘要 | 范围过大、敏感不可导出 | 无理由、范围过大、全文上下文时禁用导出 |
6. 核心操作规格
| 操作名称 | 操作入口 | 前置条件 | 操作确认 | 操作结果 | 副作用 | 失败反馈 | 回滚或后续处理 |
|---|---|---|---|---|---|---|---|
| 发布平台配置版本 | 平台配置页 | 校验通过、有影响预览、有发布权限 | 必须确认影响范围 | 新配置生效 | 记录审计,可能改变后续后台可用能力 | 展示校验失败或发布失败 | 可回滚版本 |
| 回滚平台配置版本 | 平台配置页 | 目标版本可回滚、有回滚权限 | 必须确认影响范围 | 当前配置回到目标版本 | 记录回滚审计 | 展示不可回滚原因 | 可再次发布新版本 |
| 发布元结构版本 | 元结构编辑页 | 校验通过、有影响预览、有发布权限 | 必须确认影响范围和回滚策略 | 新版本成为系统当前结构 | 记录审计,可能触发后续迁移或展示变化 | 展示校验失败、权限不足或发布失败原因 | 可从版本历史回滚 |
| 回滚元结构版本 | 元结构列表或编辑页 | 目标版本可回滚、有回滚权限 | 必须确认影响范围 | 当前结构回到目标版本 | 记录回滚审计,刷新相关配置 | 展示不可回滚原因 | 可再次发布新版本 |
| 停用系统智能体 | 系统智能体列表 | 智能体未被唯一默认链路依赖,或已有替代方案 | 必须确认影响链路 | 智能体进入已停用 | 影响后续链路选择,不改历史候选 | 展示仍被关键链路依赖 | 可重新启用或指定替代 |
| 发布系统智能体版本 | 系统智能体配置页 | 试运行通过、有发布权限、外发门禁通过 | 必须确认影响链路 | 新版本成为默认或可选版本 | 影响后续生成链路,不改历史候选 | 展示试运行失败、外发未授权或关联链路异常 | 可回退上一版本 |
| 配置开放替换槽位 | 功能编排详情 | 槽位合同完整、保护节点未被开放 | 必须确认输入输出和失败策略 | 槽位成为可替换或保持关闭 | 后续作品可选择用户智能体替换该槽位 | 展示合同缺失、越权或保护节点冲突 | 可关闭槽位或回退编排版本 |
| 配置全局知识授权 | 全局知识库详情 | 知识库处理完成或部分可用、有授权权限 | 扩大生成或外发范围时必须二次确认 | 授权范围更新 | 后续检索或生成可使用该来源 | 展示处理不可用、授权冲突或外发不允许 | 可缩小授权或停用知识库 |
| 停用全局知识库 | 全局知识库详情 | 有停用权限、有影响预览 | 必须确认影响范围 | 知识库进入停用或停止生成状态 | 标记来源不可用,不回滚 Canonical | 展示影响预览失败或来源状态更新失败 | 可恢复或重新处理来源状态 |
| 发布质量门控策略 | 质量门控策略页 | 评估完成或有豁免理由、有发布权限 | 必须确认关键维度和重试影响 | 新策略用于后续候选交付前评分 | 影响后续候选质量提示和内部重写 | 展示评估失败、阈值不合法 | 可回滚策略 |
| 提交市场审核结论 | 市场审核队列 | 审核材料完整、有审核权限 | 通过、驳回、阻断均需理由 | 资产进入上架、驳回或补充状态 | 记录审核,可能通知发布者 | 展示材料缺失、权限不足 | 可进入申诉或复审 |
| 下架市场资产 | 市场治理详情 | 有治理权限、有原因和影响预览 | 必须确认影响范围和下架类型 | 资产停止对应范围使用 | 影响后续获取、安装、绑定或生成;不改用户已确认正文 | 展示资产状态冲突或权限不足 | 可恢复、申诉、替代推荐 |
| 召回市场资产 | 市场治理详情 | 有合规或法定依据、有召回范围 | 必须确认依据、范围和来源状态变化 | 资产进入召回中 | 标记来源不可用,阻止后续生成,可能触发导出法务保全限制 | 展示依据不足或状态冲突 | 可申诉、恢复或缩小范围 |
| 处理市场申诉 | 市场申诉处理页 | 有申诉材料和处理权限 | 恢复或维持结论必须写理由 | 申诉进入已恢复、已维持或已关闭 | 可能触发恢复或传播 | 展示材料不足或状态冲突 | 可重新申诉或转合规 |
| 授予管理员角色 | 用户与权限页 | 操作者是权限管理员,目标不是自己,目标角色在操作者管理域内 | 高危角色需另一名权限管理员或安全管理员复核 | 目标用户获得管理员角色或进入待复核 | 改变后台可见/可操作范围 | 展示自授权、权限冲突、复核缺失 | 可撤销角色或到期自动失效 |
| 撤销管理员角色 | 用户与权限页 | 操作者是权限管理员,目标不是自己,撤销后不破坏必要系统管理员数量 | 高危角色撤销需确认影响范围 | 目标用户失去对应管理员角色 | 改变后台可见/可操作范围 | 展示自操作、权限冲突、最小管理员数量不足 | 可重新授予角色 |
| 调整管理员权限组 | 用户与权限页 | 操作者是权限管理员,目标不是自己,权限组在操作者管理域内 | 扩大权限组需二次确认或复核 | 权限组更新或进入待复核 | 改变后台可见/可操作范围 | 展示自我提权、权限组冲突、复核缺失 | 可回退权限组 |
| 变更用户状态 | 用户与权限页 | 有用户治理权限、有理由 | 封禁、限制登录或限制操作需二次确认 | 用户状态更新 | 影响登录和操作 | 展示权限不足或状态冲突 | 可解封或恢复到允许状态 |
| 保存权限组草稿 | 权限组与菜单页面权限页 | 有权限组编辑权限,且目标权限组不是自己当前生效权限组 | 无需二次确认 | 权限组草稿更新 | 不影响线上权限 | 展示菜单权限冲突或操作权限缺失 | 可继续编辑或废弃草稿 |
| 发布权限组 | 权限组与菜单页面权限页 | 校验通过、有影响预览、有发布权限 | 扩大权限或开放高危操作必须二次确认;高危扩大需复核 | 权限组新版本生效或进入待复核 | 改变绑定管理员的菜单、页面、操作和数据范围 | 展示自我提权、影响预览失败、复核缺失 | 可回滚或停用权限组 |
| 停用权限组 | 权限组与菜单页面权限页 | 有停用权限,且存在替代权限组或无绑定用户 | 必须确认受影响用户 | 权限组进入已停用 | 绑定用户失去对应后台权限或需重新绑定 | 展示仍有绑定用户且无替代 | 可重新启用或绑定替代权限组 |
| 创建 New-API 网关用户 | New-API 与用量页 | Muse 用户存在且未创建网关用户,有运营或运维权限 | 普通创建无需二次确认 | New-API 返回网关用户 ID 并绑定 Muse 用户 | 允许后续配置订阅额度和调用模型网关 | 展示 New-API 不可用、重复创建、权限不足 | 可重试或人工标记待处理 |
| 配置 New-API 订阅额度 | New-API 与用量页 | 网关用户已创建,有运营或财务权限 | 调整订阅或额度必须填写理由;扩大额度需审批 | 网关用户订阅、分组或额度更新 | 影响用户可用模型额度 | 展示 New-API 拒绝、额度规则冲突、审批缺失 | 可再次配置或回退到上一配置 |
| 查询 New-API 余额 | New-API 与用量页 | 网关用户已创建,有查看权限 | 无需二次确认 | 展示网关余额和更新时间 | 无状态变化 | 展示 New-API 不可用或用户不存在 | 可重试查询 |
| 查询 New-API 调用日志 | New-API 与用量页 | 有查看权限,查询范围明确 | 大范围查询需缩小时间范围 | 展示网关调用日志摘要 | 无状态变化 | 展示 New-API 不可用、范围过大、日志缺失 | 可缩小范围或重试 |
| 归属 New-API 调用日志 | New-API 与用量页 | 调用日志可匹配 Muse 用户、作品或任务,有归属权限 | 手工改归属需填写理由 | 调用日志归属到 Muse 用户、作品、任务和个人中心用量 | 影响用户可见用量口径 | 展示无法匹配、幂等冲突、权限不足 | 可重新归属或标记需人工处理 |
| 重验任务授权 | 任务治理页 | 任务有来源、授权或市场依赖 | 无需二次确认 | 任务进入可重试或重验失败 | 不改变业务事实 | 展示授权失效、来源变化、来源已失效 | 只能生成新任务或阻断 |
| 重试任务 | 任务治理页 | 授权重验通过、幂等 key 有效、有运维权限;写作生成类任务只允许重试系统已发起且未交付的内部步骤,不允许管理员重新生成用户候选 | 批量重试需确认 | 任务进入排队或重试中,或被标记为需用户重新发起 | 可能产生新的 New-API 调用日志,需归属到任务 | 展示不可重试原因 | 可取消重试任务;写作候选重新生成只能回到 产品-02C 用户动作 |
| 取消任务 | 任务治理页 | 任务运行中或排队中、有取消权限 | 批量取消需确认 | 任务进入已取消 | 未确认候选或草稿失效 | 展示不可取消原因 | 可重新发起新任务 |
| 关闭人工处理项 | 任务治理页 | 人工处理项已有处理原因、对象和结论,不是运行中任务本体 | 必须填写处理原因和结果 | 人工处理项进入已关闭 | 不改变原任务业务状态,不生成候选,不写入作品事实 | 展示对象不存在、已关闭或理由缺失 | 可重新打开人工处理项或要求用户重新发起 |
| 导出审计摘要 | 日志与审计页 | 有审计导出权限、范围明确、有理由 | 必须填写原因 | 生成脱敏审计摘要 | 记录导出审计 | 展示敏感范围不可导出 | 不允许导出全文上下文 |
6.1 功能点合法性清单
本表用于避免“看似后台完整、实际没有业务发起人”的孤儿功能。进入 02B 的操作必须同时满足:有触发事件、有发起角色、有处理对象、有完成状态、有审计或日志口径。不能满足的能力不进入本阶段。
| 功能点 | 业务触发事件 | 发起角色 | 处理对象 | 当前结论 |
|---|---|---|---|---|
| 管理员角色授予/撤销 | 新管理员加入、管理员职责变化、离职或权限收回 | 权限管理员 | 目标管理员账号、角色、权限组 | 保留;禁止自授权,高危变更需复核 |
| 管理员角色变更申请 | 管理员自己请求更高权限 | 申请人自己 | 自己的管理员角色 | 删除;没有独立业务闭环,容易变成自我提权入口 |
| 旧式 New-API 用户副本维护 | 定期复制 New-API 用户和配额 | 系统定时任务或运营 | 外部用户和配额副本 | 删除;New-API 作为网关接口直接调用,不维护外部网关数据副本队列 |
| New-API 网关用户创建 | Muse 用户需要使用模型网关能力但尚未有 New-API 用户 | 运营管理员 / 系统运维 | Muse 用户、New-API 网关用户 | 保留;调用 New-API 创建用户并绑定 |
| New-API 订阅额度配置 | 用户套餐、配额或权益发生变化 | 运营管理员 / 财务管理员 | New-API 网关用户、订阅、额度 | 保留;通过 New-API 接口配置 |
| New-API 调用日志归属 | 需要把网关调用日志展示到用户用量、作品或任务 | 系统运维 / 财务管理员 | New-API 调用日志、Muse 用户、作品、任务 | 保留;不能伪造调用日志 |
| 用量差异返还/补偿 | 基于旧同步差异队列处理账务 | 财务管理员 | Muse 内部差异项 | 删除;本阶段只做调用日志归属,账务退补后续另设支付/账务边界 |
| 市场分类推荐 | 市场运营调整曝光、分类或排序 | 市场运营 | 市场展示位、分类、推荐策略 | 移出 02B;由 产品-02F 市场分册承接 |
| 市场合规复核 | 市场审核发现权利、隐私、合规或安全疑点 | 市场审核员 / 合规管理员 | 市场上架申请、审核材料 | 保留;作为市场审核状态和待办,不单独创建通用合规模块 |
| 用户删除 | 用户注销、法务删除或数据销毁 | 用户 / 合规流程 | 用户账号和数据 | 移出 02B;当前只保留封禁、限制、解封 |
| 关闭人工处理项 | 运维关闭已经完成排查的人工待处理事项 | 系统运维 | 人工处理项、关联任务或异常 | 保留;必须有原因、对象和处理结果,不改变原任务业务状态 |
| 导出法务保全限制 | 市场召回、法务保全或安全事件要求禁止导出 | 合规管理员 | 市场资产、导出能力 | 保留为召回/法务保全下的处置结果,不作为独立页面操作 |
| 通用私有正文查看入口 | 管理员临时查看用户私有正文或正文片段 | 合规/客服/运维 | 用户私有正文内容 | 删除;本阶段没有稳定业务闭环,容易制造越权入口,后续如需要由客服/法务/合规分册单独设计 |
| 废弃字段结构 | MetaSchema 字段不再使用 | MetaSchema 管理员 | 字段定义草稿或新版本 | 保留;只能废弃已发布字段或移除未发布草稿字段,不能直接删除已发布历史语义 |
6.2 高危操作统一交互合同
所有高危操作必须使用同一类确认合同,不能在不同页面各自发明确认方式。
| 合同字段 | 必填内容 | 适用操作 |
|---|---|---|
| 影响预览摘要 | 受影响对象类型、数量、状态、精度等级、预览生成时间 | 发布、回滚、下架、召回、扩大授权、发布权限组 |
| 操作理由 | 结构化原因 + 可选补充说明 | 所有状态变更和审计导出 |
| 二次确认文案 | 用户必须输入的确认文本,包含目标对象和动作 | 召回、权限扩大、审计导出、导出法务保全限制 |
| 审批或复核 | 申请人、受益人、审批人、复核人、到期时间 | 高危角色变更、权限组扩大、审计导出、break-glass、召回 |
| 禁用条件 | 无权限、无影响预览、预览过期、状态冲突、理由缺失、自审批、自提权 | 全部高危操作 |
| 失败恢复 | 保持原状态、显示失败原因、允许重试或要求缩小范围 | 全部高危操作 |
| 审计回执 | 审计事件 ID、操作者、理由、前后状态、审批单、影响摘要 | 全部高危操作 |
6.3 影响预览合同
影响预览是危险操作的前置决策材料,不是后台批处理本身。
| 字段 | 含义 | 约束 |
|---|---|---|
previewId |
本次预览标识 | 发布、召回、停用等确认必须引用未过期预览 |
precisionLevel |
精确 / 估算 / 不可判断 | 权限组、元结构、召回默认要求精确;范围过大可先返回估算并阻断确认 |
dataSource |
预览数据来源 | 当前配置、授权快照、市场状态、任务状态、来源状态 |
affectedObjects |
受影响对象摘要 | 只展示脱敏聚合,不展示用户私有正文全文 |
stateImpact |
状态变化摘要 | 说明哪些对象会变为只读、不可生成、需重验、已停用或受法务保全限制 |
taskMode |
同步 / 异步 | 范围大时返回异步任务句柄和 nextPollAfter |
expiresAt |
预览过期时间 | 过期后必须重新预览,不能继续确认 |
rangeTooLargeReason |
范围过大原因 | 提示缩小时间、对象类型、资产范围或管理域 |
必须精确预览的操作:发布权限组、扩大管理域、发布元结构版本、召回市场资产、审计导出、允许真实私有内容外发。允许估算但必须提示精度的操作:质量效果聚合、来源引用摘要、New-API 大范围调用日志查询。
6.4 异步任务句柄合同
后台任务、影响预览、质量评估、资料处理、New-API 日志查询和任务重试必须返回统一任务句柄,前端原型和后续后端接口不能只返回“处理中”。
| 字段 | 含义 | 页面使用 |
|---|---|---|
taskId / jobId |
Muse 内部任务标识 | 列表轮询、详情跳转、审计关联 |
taskType |
任务类型 | 导入、评估、预览、重试、New-API 查询、归属 |
owner |
任务归属 | 管理员、系统、用户或具体管理域 |
status |
排队中、运行中、需重验、重试中、失败、已取消、已完成、需用户重新发起 | 决定按钮可用性 |
progress |
进度摘要 | 文件数、样本数、章节数或阶段摘要 |
retryGroup |
重试分组 | 聚合同一任务的多次尝试和 New-API 调用日志 |
idempotencyKey |
幂等键 | 防止重复创建、重复归属或重复发布 |
cancellable / retryable |
是否可取消或重试及原因 | 按钮状态和禁用原因 |
partialResult |
可展示的部分结果摘要 | 只展示脱敏摘要,不展示正文全文 |
nextPollAfter |
建议下次轮询时间 | 降低无意义刷新 |
errorCode / errorSummary |
错误分类和摘要 | 页面失败反馈 |
auditContext |
操作者、理由、对象摘要、审批单 | 写审计日志和接口调用日志 |
7. 产品接口台账
本节是 产品-02B 的产品接口 SSOT。页面中的产品接口字段必须使用本节名称;若后续拆分代码级 API,不能反向改变这里的产品语义。
7.1 后台通用接口
| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 |
|---|---|---|---|---|---|---|---|---|---|---|
| 查询管理员可用导航 | 查询 | 全部后台页面 | 渲染当前管理员可进入模块 | 当前管理员、登录态、管理域 | 导航项、页面 ID、禁用原因、待办徽标 | 按菜单、页面、数据范围裁剪 | 无 | 权限加载失败;隐藏危险入口并提示未知 | 异常访问进入安全日志 | 前端导航壳、Sa-Token 权限过滤 |
| 查询当前管理员权限 | 查询 | 全部后台页面 | 判断页面可见、只读和可操作范围 | 当前管理员、页面 ID、目标对象可选 | 角色、权限组、管理域、临时授权、到期时间 | 只返回当前管理员权限摘要 | 无 | 登录失效或权限异常;要求重新登录或联系权限管理员 | 异常权限查询进入审计 | 后端权限上下文 |
| 查询可用动作 | 查询 | 列表页、详情页 | 决定当前状态可执行哪些动作 | 当前管理员、页面 ID、对象类型、对象 ID、对象状态 | 动作列表、禁用原因、危险标记、是否需预览或复核 | 按角色、页面、操作、对象状态和分权规则过滤 | 无 | 对象不存在或无权限;禁用按钮并内联说明 | 记录异常动作请求 | 前端按钮态、后端操作鉴权 |
| 查询选项接口 | 查询 | 列表页筛选区 | 获取筛选和下拉选项 | 当前管理员、页面 ID、筛选域 | 状态、类型、时间、风险等级、管理域选项 | 按模块和数据范围过滤 | 无 | 选项加载失败;保留基础筛选 | 无 | 前端查询条件 |
| 查询管理概览 | 查询 | 管理后台首页 | 查看当前治理概况 | 当前管理员、管理域、时间范围 | 待审数量、失败任务、网关异常、配置变更、市场申诉、阻断风险 | 只返回有权模块聚合摘要 | 无 | 加载失败;显示未知风险 | 记录异常查询 | 首页原型和运营看板 |
| 查询管理员待办 | 查询 | 管理后台首页、待办徽标 | 找到自己可处理事项 | 当前管理员、管理域、待办类型、风险等级 | 待办列表、对象摘要、跳转目标、处理期限 | 只返回当前管理员可处理对象 | 无 | 待办加载失败;显示空态或未知 | 记录待办访问 | 权限和审批流程 |
| 查询系统异常摘要 | 查询 | 管理后台首页 | 汇总系统阻断风险和异常 | 当前管理员、管理域、时间范围、严重性 | 异常类型、数量、严重性、跳转入口 | 按可见模块过滤 | 无 | 加载失败;显示未知风险 | 异常查询进入运行日志 | 运行可观测性 |
| 查询影响预览 | 查询/任务 | 配置、发布、停用、下架、召回、审计导出 | 在危险操作前查看影响范围 | 当前管理员、操作、对象、目标状态、筛选范围 | previewId、精度等级、受影响对象摘要、来源状态、过期时间 |
不返回正文全文;高危操作必须有未过期预览 | 生成预览结果或异步任务句柄 | 预览超时、范围过大、预览过期;要求缩小范围或异步生成 | 记录预览请求 | 流程-02A、后端异步任务 |
| 查询审计摘要 | 查询 | 详情页审计区 | 展示对象最近变更和操作者 | 当前管理员、对象类型、对象 ID、审计域 | 最近事件、理由、审批单、脱敏摘要 | 按审计域和管理域过滤 | 查询本身可能进入审计 | 无权限或范围过大;显示不可见原因 | 审计查询自身记录 | 审计日志实现 |
7.2 配置、MetaSchema 和智能体接口
| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 |
|---|---|---|---|---|---|---|---|---|---|---|
| 查询平台配置 | 查询 | 平台配置 | 查看当前配置和草稿 | 当前管理员、配置域、状态 | 配置摘要、草稿、版本、影响模块 | 需要平台配置查看权限 | 无 | 无权限;显示只读或无权限 | 异常访问记录 | 后端配置服务 |
| 保存平台配置草稿 | 命令 | 平台配置 | 暂存配置改动 | 当前管理员、配置项、草稿值、说明、幂等键 | 草稿状态、校验摘要 | 需要编辑权限,不能写密钥 | 无草稿 -> 草稿更新;记录草稿变更 | 校验失败;内联显示失败项 | 记录操作者和变更摘要 | 配置版本流 |
| 预览平台配置影响 | 查询/任务 | 平台配置 | 发布前评估影响 | 草稿版本、目标范围 | 影响模块、风险、回滚策略、previewId |
需要发布或预览权限 | 生成预览,无正式状态变化 | 预览失败;阻断发布 | 记录预览请求 | 影响预览合同 |
| 发布平台配置版本 | 命令 | 平台配置 | 让配置生效 | 草稿版本、发布理由、previewId |
当前版本、回滚入口、审计回执 | 需要发布权限和未过期预览 | 草稿 -> 已启用;改变后续系统能力 | 校验失败或发布失败;显示可回滚状态 | 记录发布理由 | 配置回滚流程 |
| 回滚平台配置版本 | 命令 | 平台配置 | 恢复历史配置 | 当前版本、目标版本、理由、previewId |
回滚结果、当前版本 | 需要回滚权限 | 当前版本 -> 目标版本;改变后续系统能力 | 不可回滚;显示原因 | 记录回滚理由 | 配置版本流 |
| 查询元结构列表 | 查询 | 元结构列表 | 查看元结构版本 | 当前管理员、筛选、分页、状态 | 版本摘要、状态、影响摘要 | 需要 MetaSchema 查看权限 | 无 | 无权限;显示只读 | 无 | 元结构管理 |
| 查询元结构版本摘要 | 查询 | 元结构列表 | 查看版本差异 | 版本 ID、对比版本可选 | 变更摘要、影响摘要 | 需要 MetaSchema 查看权限 | 无 | 版本不存在;显示不可用 | 无 | 元结构版本对比 |
| 复制元结构版本 | 命令 | 元结构列表 | 基于旧版本创建草稿 | 源版本、说明、幂等键 | 新草稿 | 需要 MetaSchema 编辑权限 | 无 -> 草稿;记录草稿来源 | 源版本不可用;显示复制失败 | 记录操作者和源版本 | 元结构草稿流 |
| 废弃元结构草稿 | 命令 | 元结构列表 | 清理未发布草稿 | 草稿版本、理由 | 废弃状态 | 只能废弃未发布草稿 | 草稿 -> 已废弃;草稿不可发布 | 无权限、已发布不可废弃;显示原因 | 记录理由 | 元结构草稿流 |
| 查询元结构详情 | 查询 | 元结构编辑 | 编辑结构 | 版本 ID、草稿 ID 可选 | 字段结构、domain、scope、targetType、校验状态 | 需要 MetaSchema 查看权限 | 无 | 版本不存在;显示不可用 | 无 | 前端元结构编辑器 |
| 保存元结构草稿 | 命令 | 元结构编辑 | 保存字段结构改动 | 草稿字段、domain、scope、targetType、说明、幂等键 | 草稿状态、字段错误 | 需要 MetaSchema 编辑权限 | 草稿更新;记录草稿变更 | 校验失败;显示字段错误 | 记录变更摘要 | 架构-02 字段语义 |
| 校验元结构草稿 | 任务 | 元结构编辑 | 检查结构合法性 | 草稿版本、字段集合 | 校验结果、错误项、任务句柄 | 需要 MetaSchema 编辑或发布权限 | 生成校验结果,无正式状态变化 | 校验失败;展示失败项 | 记录校验结果 | 架构-04 约束 |
| 预览元结构影响 | 查询/任务 | 元结构编辑 | 发布前评估叙事对象影响 | 草稿版本、目标范围、操作类型 | 影响对象、数据层、上下文、质量、可逆性、previewId |
不返回正文全文 | 生成预览,无正式状态变化 | 预览失败或范围过大;阻断发布 | 记录预览请求 | 影响预览合同 |
| 发布元结构版本 | 命令 | 元结构编辑 | 发布结构版本 | 草稿版本、发布理由、previewId |
当前版本、回滚入口 | 需要发布权限,必须有校验和未过期预览 | 草稿 -> 已发布;改变后续结构表达 | 迁移风险、发布失败;显示原因 | 记录发布理由 | 架构-02/04 |
| 回滚元结构版本 | 命令 | 元结构编辑/列表 | 恢复结构版本 | 当前版本、目标版本、理由、previewId |
回滚结果 | 需要回滚权限和影响预览 | 当前版本 -> 目标版本;改变后续结构表达 | 不可回滚;显示限制 | 记录回滚理由 | 架构-04 |
| 查询系统智能体列表 | 查询 | 系统智能体列表 | 查看系统智能体 | 当前管理员、类别、状态、分页 | 智能体摘要、版本、链路 | 需要系统智能体查看权限 | 无 | 加载失败;显示重试 | 无 | 02D 系统资产引用 |
| 查询系统智能体详情 | 查询 | 系统智能体配置 | 编辑智能体 | 智能体 ID、版本 | 配置摘要、版本、试运行状态、关联链路 | Prompt 全文按权限脱敏 | 无 | 不存在、无权限;显示不可用 | 敏感配置访问记录 | 02D 引用系统智能体 |
| 复制系统智能体版本 | 命令 | 系统智能体列表 | 复制配置草稿 | 源版本、说明、幂等键 | 新草稿 | 需要编辑权限 | 无 -> 草稿;记录来源 | 源版本不可用;显示失败 | 记录操作者 | 智能体版本流 |
| 保存系统智能体草稿 | 命令 | 系统智能体配置 | 保存配置 | 配置摘要、参数、说明、幂等键 | 草稿状态 | 需要编辑权限,不展示系统凭据 | 草稿更新;无线上影响 | 配置不合法;显示失败项 | 记录变更摘要 | 专题-03 |
| 试运行系统智能体 | 任务 | 系统智能体配置 | 验证配置效果 | 智能体版本、测试上下文、外发声明 | 任务句柄、试运行结果、风险 | 默认只允许合成或脱敏样本 | 可能调用模型网关,不改变作品事实 | 外发未授权、超时、空输出;说明事实未改变 | 记录上下文类型和外发范围 | 上下文外发门禁 |
| 发布系统智能体版本 | 命令 | 系统智能体配置 | 让版本进入可用 | 草稿版本、发布理由、影响链路 | 发布结果 | 需要发布权限、试运行或豁免 | 草稿 -> 已启用版本;影响后续链路 | 试运行失败;显示原因 | 记录发布理由 | 专题-03 |
| 回退系统智能体版本 | 命令 | 系统智能体配置 | 回到历史版本 | 当前版本、目标版本、理由 | 回退结果 | 需要回退权限 | 当前版本 -> 目标版本;影响后续链路 | 不可回退;显示限制 | 记录回退理由 | 智能体版本流 |
| 停用系统智能体 | 命令 | 系统智能体列表/配置 | 停止后续使用 | 智能体 ID、理由、替代方案、previewId |
停用结果 | 需要停用权限,默认链路必须有替代 | 已启用 -> 已停用;影响后续链路 | 仍被关键链路依赖;显示受影响链路 | 记录停用理由 | 功能编排 |
| 查询功能编排详情 | 查询 | 功能编排详情 | 查看链路和槽位 | 链路 ID、版本 | 节点、默认子智能体、开放槽位、保护节点 | 需要系统智能体查看权限 | 无 | 不存在;显示不可用 | 无 | 专题-03 编排 |
| 保存功能编排草稿 | 命令 | 功能编排详情 | 保存编排改动 | 编排草稿、槽位合同、保护节点 | 草稿状态、校验缺口 | 需要编排编辑权限;保护节点不可开放 | 草稿更新,无线上影响 | 合同缺失或保护节点冲突;显示失败项 | 记录变更摘要 | 02D 槽位消费 |
| 校验替换槽位合同 | 任务 | 功能编排详情 | 检查槽位是否可开放 | 槽位合同、链路、默认子智能体 | 校验结果、任务句柄 | 保护节点永远不可替换 | 生成校验结果,无正式状态变化 | 保护节点冲突;阻断发布 | 记录校验结果 | 02D 槽位预检 |
| 发布功能编排版本 | 命令 | 功能编排详情 | 发布链路版本 | 草稿版本、理由、校验结果 | 发布结果 | 需要发布权限和合同校验通过 | 草稿 -> 已启用;影响后续系统功能链路 | 发布失败;显示原因 | 记录槽位和保护节点变化 | 02D、专题-03 |
| 回退功能编排版本 | 命令 | 功能编排详情 | 回到历史链路 | 当前版本、目标版本、理由 | 回退结果 | 需要回退权限 | 当前版本 -> 目标版本;影响后续链路 | 不可回退;显示限制 | 记录回退理由 | 02D、专题-03 |
7.3 知识、质量、市场和传播接口
| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 |
|---|---|---|---|---|---|---|---|---|---|---|
| 查询全局知识库列表 | 查询 | 全局知识库列表 | 查看全局知识库 | 当前管理员、名称、处理状态、授权状态、分页 | 知识库摘要、处理状态、授权摘要 | 需要全局知识查看权限 | 无 | 加载失败;显示重试 | 无 | 02E 知识库工作台 |
| 创建全局知识库导入任务 | 任务 | 全局知识库列表 | 导入资料 | 当前管理员、文件摘要、来源声明、幂等键 | 任务句柄、导入任务状态 | 需要导入权限 | 创建资料处理任务,不写局域知识库 | 文件失败、权限不足;显示任务状态 | 记录来源 | 流程-02A 资料处理 |
| 查询资料处理状态 | 查询 | 全局知识库列表/详情 | 查看资料可用性 | 知识库 ID、版本、任务 ID | 处理进度、失败原因、可检索/可生成状态 | 需要查看权限 | 无 | 加载失败;显示重试 | 无 | 后端任务状态 |
| 查询全局知识库详情 | 查询 | 全局知识库详情 | 管理授权和版本 | 知识库 ID、版本 | 版本、授权、处理、影响摘要 | 需要查看权限 | 无 | 版本不可用;显示原因 | 无 | 02E 授权承接 |
| 配置全局知识授权 | 授权 | 全局知识库详情 | 设置可见/检索/生成/外发 | 知识库、授权对象、用途范围、外发标记、理由、previewId |
授权结果、来源状态 | 需要授权权限,扩大外发需高危确认 | 授权策略更新;后续生成可使用来源 | 处理不可用、授权冲突;说明事实未改变 | 记录授权范围 | 架构授权模型 |
| 预览全局知识影响 | 查询/任务 | 全局知识库详情 | 查看授权或停用影响 | 知识库、版本、目标授权或停用动作 | 受影响作品、任务、绑定摘要、previewId |
只返回聚合摘要 | 生成预览,无正式状态变化 | 预览失败;阻断危险操作 | 记录预览请求 | 影响预览合同 |
| 重试资料处理 | 任务 | 全局知识库详情 | 重试失败资料 | 知识库、资料版本、失败项、幂等键 | 任务句柄、重试状态 | 系统运维可重试,不能扩大授权 | 失败 -> 重试中;可能更新可用状态 | 不可重试;显示原因 | 记录重试原因 | 资料处理任务 |
| 停用全局知识库 | 命令 | 全局知识库列表/详情 | 停止后续使用 | 知识库、理由、previewId |
停用结果、来源状态 | 需要停用权限和影响预览 | 可用 -> 已停用或停止生成;引用处显示来源已失效 | 影响预览失败;显示来源状态 | 记录理由 | 来源状态展示 |
| 回滚全局知识版本 | 命令 | 全局知识库详情 | 回到历史版本 | 当前版本、目标版本、理由、previewId |
回滚结果、来源状态 | 需要回滚权限 | 当前版本 -> 目标版本;触发来源版本变化 | 不可回滚;显示限制 | 记录回滚理由 | 来源版本状态 |
| 查询质量策略 | 查询 | 质量门控策略 | 查看策略 | 当前管理员、策略版本、状态 | 维度、阈值、重试、展示规则 | 需要质量策略查看权限 | 无 | 无权限;显示只读 | 无 | 专题-04 |
| 保存质量策略草稿 | 命令 | 质量门控策略 | 保存策略草稿 | 策略草稿、说明、幂等键 | 草稿状态、校验摘要 | 需要编辑权限 | 草稿更新,无线上影响 | 参数不合法;显示失败项 | 记录变更 | 专题-04 |
| 查询质量评估集 | 查询 | 质量评估集 | 选择评估样本 | 评估集名称、来源、覆盖维度、脱敏状态 | 评估集摘要、覆盖、脱敏、外发校验状态 | 需要质量策略查看权限 | 无 | 样本不可用;显示原因 | 无 | 质量评估流程 |
| 保存质量评估集 | 命令 | 质量评估集 | 保存评估集 | 评估集、样本摘要、脱敏状态、说明 | 评估集状态、覆盖缺口 | 需要编辑权限,真实私有内容本阶段不可直接纳入 | 草稿更新,无线上影响 | 样本不足;显示缺口 | 记录变更 | 上下文外发门禁 |
| 查询管理员上下文外发校验 | 授权 | 系统智能体配置、质量评估集 | 判断测试或评估是否允许外发 | 数据来源、样本等级、模型网关、外发目的、授权快照 | 外发结论、阻断原因、可降级方式 | 默认阻断真实私有正文,合成和脱敏样本可用 | 无 | 未授权、样本含敏感内容;禁用运行 | 记录校验请求 | 安全与合规分册 |
| 运行质量评估 | 任务 | 质量评估集/策略 | 评估策略 | 策略版本、评估集、外发校验结论、幂等键 | 任务句柄、评估任务状态 | 需要运行权限和外发校验通过 | 草稿 -> 评估中;可能调用模型网关 | 外发未授权、样本不足;说明事实未改变 | 记录上下文类型 | 专题-04、流程-02A |
| 查询质量评估结果 | 查询 | 质量评估结果 | 查看评估结果 | 评估任务、策略版本、维度筛选 | 评分、置信度、风险结论、覆盖等级、不可判断原因、发布建议 | 只展示脱敏摘要 | 无 | 结果为空;显示无结果 | 无 | 质量策略发布 |
| 查询质量策略对比 | 查询 | 质量评估结果 | 对比策略版本 | 当前策略、候选策略、评估集 | 差异、风险、回滚建议 | 需要质量策略查看权限 | 无 | 版本不可比;显示原因 | 无 | 专题-04 |
| 发布质量策略 | 命令 | 质量门控策略/结果 | 启用策略 | 草稿版本、评估结果、发布理由、豁免理由可选 | 发布结果、审计回执 | 需要发布权限;失败或样本不足需高危确认 | 草稿 -> 已启用;影响后续候选评分 | 评估失败、阈值不合法;显示失败 | 记录理由 | 专题-04 |
| 回滚质量策略 | 命令 | 质量门控策略/结果 | 回到历史策略 | 当前策略、目标策略、理由 | 回滚结果 | 需要回滚权限 | 当前策略 -> 历史策略;影响后续候选评分 | 不可回滚;显示限制 | 记录理由 | 专题-04 |
| 查询质量效果聚合 | 查询 | 质量效果观测 | 查看线上聚合效果 | 时间范围、维度、作品类型、来源类型 | 接受率、保留率、撤销率、丢弃原因、趋势 | 只返回聚合和脱敏摘要 | 无 | 数据不足;显示不可决策 | 导出需审计 | 质量策略回流 |
| 查询质量门控触发分布 | 查询 | 质量效果观测 | 查看门控触发 | 时间范围、维度、策略版本 | 重写次数、触发维度、风险分布 | 聚合脱敏 | 无 | 数据不足;显示空态 | 无 | 专题-04 |
| 查询候选用户决策分布 | 查询 | 质量效果观测 | 查看用户取舍 | 时间范围、维度、作品类型 | 接受/修改/丢弃/撤销聚合 | 聚合脱敏 | 无 | 数据不足;显示空态 | 无 | 创作健康度 |
| 查询来源冲突趋势 | 查询 | 质量效果观测 | 观察来源冲突 | 时间范围、来源类型、风险等级 | 冲突类型、趋势、关联来源类别 | 聚合脱敏 | 无 | 数据不足;显示空态 | 无 | 来源状态治理 |
| 查询市场审核队列 | 查询 | 市场审核队列 | 查看待审资产 | 当前管理员、资产类型、发布者、风险、状态、分页 | 待审摘要、风险标签、声明 | 需要市场审核权限 | 无 | 无权限;显示无权限 | 无 | 02F 市场发布 |
| 查询市场审核详情 | 查询 | 市场审核队列 | 查看审核材料 | 资产 ID、版本、审核记录 | 资产材料、风险详情、历史 | 只看发布材料,不看私有副本 | 无 | 材料不可用;显示原因 | 记录敏感材料访问 | 02F 市场发布 |
| 提交市场审核结论 | 命令 | 市场审核队列 | 完成审核 | 资产、版本、结论、理由、证据 | 结论状态、通知摘要 | 需要审核权限;通过需材料完整 | 待审 -> 上架/驳回/补充/阻断;通知发布者 | 材料缺失;显示失败 | 记录结论和证据 | 市场状态机 |
| 要求发布者补充材料 | 命令 | 市场审核队列/申诉 | 请求补充 | 资产或申诉、补充项、理由 | 补充状态 | 需要审核或申诉处理权限 | 待审/申诉 -> 补充中;通知发布者 | 联系失败;显示失败 | 记录要求 | 02F 发布者通知 |
| 发起市场合规复核 | 命令 | 市场审核队列 | 交给合规管理员复核 | 资产、风险依据、材料摘要 | 复核状态、待办 | 需要审核权限;不能自复核 | 待审 -> 合规复核中;生成合规复核待办 | 依据不足;显示失败 | 记录依据 | 合规流程 |
| 查询市场资产治理详情 | 查询 | 市场资产治理详情 | 治理已上架资产 | 资产 ID、版本、治理状态 | 状态、许可、安装绑定、申诉、来源状态 | 需要市场治理查看权限 | 无 | 资产不存在;显示不可用 | 无 | 02F 市场详情 |
| 下架市场资产 | 命令 | 市场资产治理详情 | 停止对应使用 | 资产、下架类型、理由、previewId |
下架状态、来源状态 | 需要治理权限和影响预览 | 上架 -> 下架/部分停用;引用处显示下架或不可用 | 状态冲突;显示来源状态 | 记录范围 | 来源状态展示 |
| 恢复市场资产 | 命令 | 市场资产治理详情/申诉 | 恢复展示或使用 | 资产、恢复范围、理由、previewId |
恢复结果 | 需要治理权限,申诉或复核通过 | 下架 -> 上架/部分恢复;通知相关方 | 申诉未通过;显示原因 | 记录理由 | 02F 市场前台 |
| 召回市场资产 | 命令 | 市场资产治理详情 | 追溯阻断使用 | 资产、召回依据、范围、previewId、二次确认 |
召回状态、法务保全限制状态 | 需要合规权限和双人控制 | 上架/下架 -> 召回中;标记来源不可用,阻断后续生成使用 | 依据不足;显示失败 | 记录依据和审批链 | 来源状态、导出限制 |
| 查询市场申诉详情 | 查询 | 市场申诉处理 | 查看申诉 | 申诉 ID、资产 ID | 申诉材料、历史、证据 | 只看申诉材料和发布资产 | 无 | 无权限;显示无权限 | 记录材料访问 | 02F 申诉入口 |
| 处理市场申诉 | 命令 | 市场申诉处理 | 处理申诉 | 申诉、结论、理由、证据、previewId 可选 |
申诉结论 | 需要申诉处理权限,恢复需复核 | 申诉中 -> 已关闭/已恢复/已维持;可能恢复或维持治理动作 | 材料不足;显示原因 | 记录结论 | 市场状态机 |
| 查询来源引用摘要 | 查询 | 全局知识库详情、市场资产治理详情、任务治理 | 查看某个来源被哪些对象引用 | 来源 ID、来源类型、用途范围、管理域 | 已安装/已绑定摘要、运行中任务摘要、候选/草稿摘要、阻断状态 | 只返回脱敏聚合摘要 | 无 | 范围过大、无权限;要求缩小范围 | 记录查询范围 | 来源状态展示 |
7.4 用户权限、New-API、任务和审计接口
| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 |
|---|---|---|---|---|---|---|---|---|---|---|
| 查询用户列表 | 查询 | 用户与权限 | 查找用户 | 当前管理员、用户 ID、账号名、状态、角色、权限组、分页 | 用户摘要、状态、风险摘要 | 按管理域和数据范围过滤 | 无 | 无权限;显示无权限 | 无 | 用户权限管理 |
| 查询用户治理摘要 | 查询 | 用户与权限 | 查看治理摘要 | 用户 ID、摘要范围 | 账号状态、权益摘要、发布摘要、风险摘要、管理员权限摘要 | 不返回正文级内容 | 无 | 无权限;显示无权限 | 敏感摘要访问记录 | 个人中心和市场分册 |
| 变更用户状态 | 命令 | 用户与权限 | 封禁、解封、限制 | 用户、目标状态、理由、previewId 可选 |
变更结果 | 需要用户治理权限,不能绕过申诉规则 | 正常/受限/封禁变化;影响登录和操作 | 权限不足;显示失败 | 记录理由 | 用户状态机 |
| 查询管理员角色 | 查询 | 用户与权限 | 查看角色 | 用户 ID、管理域 | 角色、权限组、风险等级 | 需要权限查看权限 | 无 | 无权限;显示无权限 | 无 | RBAC |
| 授予管理员角色 | 命令 | 用户与权限 | 给目标用户授予管理员角色 | 目标用户、角色、期限、理由、审批单可选 | 授权结果 | 禁止自授权,高危角色需复核 | 无角色 -> 已授权/待复核;改变后台权限 | 自我授权、权限冲突、复核缺失;显示失败 | 记录授权人和理由 | 审批流程 |
| 撤销管理员角色 | 命令 | 用户与权限 | 撤销目标用户管理员角色 | 目标用户、角色、理由、影响预览可选 | 撤销结果 | 禁止自操作导致系统不可治理 | 已授权 -> 已撤销;改变后台权限 | 自操作、权限冲突、最小管理员数量不足;显示失败 | 记录撤销人和理由 | RBAC |
| 绑定管理员权限组 | 命令 | 用户与权限 | 给目标管理员绑定权限组 | 目标用户、权限组、期限、理由 | 绑定结果 | 禁止自我提权,高危扩大需复核 | 未绑定/旧权限组 -> 新权限组/待复核 | 自我提权、权限组冲突、复核缺失;显示失败 | 记录绑定人和理由 | 权限组状态 |
| 调整管理员权限组 | 命令 | 用户与权限 | 调整目标用户权限组 | 目标用户、旧权限组、新权限组、理由、previewId |
调整结果 | 禁止自我提权,扩大管理域需复核 | 权限组更新/待复核;改变后台权限 | 自我提权、权限组冲突、复核缺失;显示失败 | 记录调整人和理由 | 审批流程 |
| 复核高危权限变更 | 命令 | 用户与权限 | 复核高危管理员角色或权限组变更 | 审批单、结论、理由 | 复核结果 | 审批人不能是申请人或受益人 | 待复核 -> 生效/拒绝;改变或拒绝后台权限 | 自审批、无权限;显示失败 | 记录复核人 | 审批状态机 |
| 查询权限资源字典 | 查询 | 权限组与菜单页面权限 | 获取可配置权限资源 | 当前管理员、版本、管理域 | 菜单、页面、操作、数据范围、危险标记、复核要求 | 需要权限组查看权限 | 无 | 加载失败;显示不可配置 | 无 | 权限资源 SSOT |
| 查询权限组 | 查询 | 用户与权限 | 查看权限组 | 权限组 ID、目标用户可选 | 权限范围、风险等级 | 需要查看权限 | 无 | 无权限;显示无权限 | 无 | RBAC |
| 查询权限组列表 | 查询 | 权限组与菜单页面权限 | 查看权限组 | 名称、状态、角色、风险、分页 | 权限组摘要、状态、绑定用户数 | 按管理域过滤 | 无 | 无权限;显示无权限 | 无 | RBAC |
| 查询权限组详情 | 查询 | 权限组与菜单页面权限 | 查看或编辑权限组 | 权限组 ID、版本 | 基本信息、菜单页面权限、操作权限、数据范围 | 不能查看无权管理域 | 无 | 无权限;显示无权限 | 无 | 前端权限编辑器 |
| 保存权限组草稿 | 命令 | 权限组与菜单页面权限 | 保存权限组配置 | 权限组草稿、菜单、页面、操作、数据范围、幂等键 | 草稿状态、校验失败项 | 不能编辑自己的生效权限组 | 草稿更新,无线上影响 | 权限冲突、校验失败;显示失败项 | 记录变更摘要 | 权限发布流程 |
| 查询后台菜单页面权限树 | 查询 | 权限组与菜单页面权限 | 配置菜单和页面 | 当前管理员、权限资源版本 | 菜单、页面、操作按钮、风险等级 | 需要权限组查看权限 | 无 | 权限加载失败;显示不可配置 | 无 | 权限资源 SSOT |
| 配置权限组菜单页面权限 | 命令 | 权限组与菜单页面权限 | 设置可见菜单和可进入页面 | 权限组草稿、菜单页面选择 | 保存结果 | 需要编辑权限,父子依赖必须满足 | 草稿更新,无线上影响 | 父子菜单冲突;显示冲突 | 记录变更摘要 | 权限发布流程 |
| 配置权限组操作权限 | 命令 | 权限组与菜单页面权限 | 设置页面内可点击操作 | 权限组草稿、操作选择、危险动作设置 | 保存结果 | 需要编辑权限,高危动作需复核规则 | 草稿更新,无线上影响 | 操作依赖缺失;显示冲突 | 记录变更摘要 | 权限发布流程 |
| 配置权限组数据范围 | 命令 | 权限组与菜单页面权限 | 设置可管理对象范围 | 权限组草稿、管理域、对象类型、范围 | 保存结果 | 不能扩大到操作者无权范围 | 草稿更新,无线上影响 | 范围越权;显示原因 | 记录变更摘要 | 数据范围鉴权 |
| 发布权限组 | 命令 | 权限组与菜单页面权限 | 让权限组生效 | 权限组草稿、发布理由、previewId、审批单可选 |
发布结果 | 禁止自我提权,高危扩大需复核 | 草稿 -> 已启用或高危待复核;改变绑定管理员权限 | 自我提权、复核缺失;显示失败 | 记录发布理由 | 审批状态机 |
| 停用权限组 | 命令 | 权限组与菜单页面权限 | 停止权限组继续使用 | 权限组、替代方案、理由、previewId |
停用结果 | 需要停用权限,不能导致无人治理 | 已启用 -> 已停用;影响绑定管理员权限 | 仍有绑定用户且无替代;显示影响 | 记录停用理由 | 权限回滚 |
| 查询权限组影响预览 | 查询/任务 | 权限组与菜单页面权限 | 发布或停用前查看影响 | 权限组草稿、操作类型、绑定用户范围 | 绑定用户、菜单页面变化、操作权限变化、数据范围变化、previewId |
需要预览权限,必须脱敏用户摘要 | 生成预览,无正式状态变化 | 范围过大;要求缩小范围 | 记录预览 | 影响预览合同 |
| 查询 New-API 网关用户 | 查询 | New-API 与用量 | 查看 Muse 用户对应网关用户 | Muse 用户、New-API 用户 ID、状态 | 网关用户、分组、订阅、额度、本地绑定状态 | 需要 New-API 查看权限 | 无 | New-API 不可用、用户不存在;显示原因 | 记录异常查询 | New-API 调用适配 |
| 创建 New-API 网关用户 | 命令 | New-API 与用量 | 为 Muse 用户创建网关用户 | Muse 用户、套餐/订阅来源、幂等键、correlation id | New-API 用户 ID、本地绑定结果 | 需要运营或运维权限 | 未创建 -> 已创建;保存本地绑定和幂等状态 | New-API 不可用、重复创建;显示失败 | 记录创建人和外部请求 ID | New-API 补偿 |
| 配置 New-API 订阅额度 | 命令 | New-API 与用量 | 配置订阅、分组或额度 | New-API 用户、订阅、额度、理由、审批单、幂等键 | 配置结果、本地配置记录 | 需要运营/财务权限,扩大额度需审批 | 订阅/额度更新;改变用户可用模型额度 | New-API 拒绝、审批缺失;显示失败 | 记录配置理由和外部请求 ID | New-API 补偿 |
| 查询 New-API 余额 | 查询 | New-API 与用量 | 查看网关用户当前余额 | New-API 用户、correlation id | 余额、更新时间、外部查询状态 | 需要查看权限 | 无本地权威状态变化 | New-API 不可用;显示失败 | 记录异常查询 | 02G 余额展示 |
| 查询 New-API 调用日志 | 查询/任务 | New-API 与用量 | 查询网关调用日志 | New-API 用户、时间范围、模型、状态、request id、correlation id | 调用时间、模型、Token、金额、状态、外部请求 ID、本地归属状态 | 需要查看权限,大范围查询需限制 | 不复制外部日志权威数据,可产生查询任务句柄 | New-API 不可用、范围过大、日志延迟;显示失败 | 大范围查询记录审计 | New-API 归属流程 |
| 归属 New-API 调用日志 | 命令 | New-API 与用量 | 将调用日志归属到 Muse 用户、作品、任务 | 外部调用记录摘要、Muse 目标、依据、幂等键、retry group | 归属结果、异常原因 | 需要归属权限,手工改归属需理由 | 未归属 -> 已归属/归属失败;影响用户侧用量展示 | 无法匹配、幂等冲突;显示失败 | 记录归属依据 | 02C/02G 用量展示 |
| 查询任务列表 | 查询 | 任务治理 | 查看任务 | 类型、状态、用户摘要、资产、来源状态、时间、分页 | 任务摘要、状态、失败原因、任务句柄摘要 | 按管理域和脱敏规则过滤 | 无 | 加载失败;显示重试 | 无 | 任务治理 |
| 查询任务详情 | 查询 | 任务治理 | 排查任务 | 任务 ID、脱敏级别 | 状态、失败原因、重试、授权快照、来源状态、脱敏日志 | 默认不返回业务全文 | 无 | 无权限;显示无权限 | 敏感访问记录 | 运行可观测性 |
| 重验任务授权 | 查询/任务 | 任务治理 | 判断是否可重试 | 任务、owner、来源、授权快照、市场状态、幂等状态 | 重验结果、可重试原因、任务句柄 | 需要任务治理权限 | 生成重验结果,无正式事实变化 | 授权失效、来源变化;禁用重试 | 记录重验 | 任务重试状态机 |
| 重试任务 | 任务 | 任务治理 | 安全重试 | 任务、重验结果、幂等键、retry group、理由 | 重试任务状态、任务句柄 | 需要运维权限;写作候选不能由管理员重新生成 | 失败 -> 排队/重试中或需用户重新发起;可能产生 New-API 调用日志 | 重验失败、不可重试;显示原因 | 记录重试 | 流程-02A |
| 取消任务 | 命令 | 任务治理 | 停止任务 | 任务、取消理由、批量范围可选 | 取消结果 | 需要取消权限,已完成不可取消 | 运行/排队 -> 已取消;未确认候选或草稿失效 | 不可取消;显示原因 | 记录取消 | 任务状态机 |
| 关闭人工处理项 | 命令 | 任务治理 | 关闭已处理待办 | 人工处理项、原因、处理结果、关联对象 | 关闭结果 | 需要任务治理权限,不改变原任务事实状态 | 人工处理项 -> 已关闭;不生成候选、不写作品事实 | 已关闭、理由缺失;显示原因 | 记录处理原因和操作者 | 运维待办 |
| 查询异常聚合 | 查询 | 任务治理、首页 | 查看异常趋势 | 管理域、类型、严重性、时间范围 | 类型、数量、严重性、趋势 | 按可见模块过滤 | 无 | 加载失败;显示未知状态 | 无 | 首页异常 |
| 查询接口调用日志 | 查询 | 接口调用日志 | 查询系统接口调用 | 请求 ID、调用人、接口、方法、状态码、时间范围 | 请求 ID、调用人、接口、状态码、耗时、错误摘要 | 不展示请求/响应全文和凭据 | 查询自身进入接口调用日志 | 范围过大、无权限;显示原因 | 查询自身进入接口调用日志 | 运行日志 |
| 查询接口调用详情 | 查询 | 接口调用日志 | 查看单次调用脱敏详情 | 请求 ID、脱敏级别 | 调用链路、对象摘要、脱敏请求摘要、脱敏响应摘要 | 敏感字段不可见 | 可能触发敏感详情审计 | 无权限、敏感字段不可见;显示脱敏原因 | 敏感详情查看进入审计日志 | 审计安全 |
| 查询审计日志 | 查询 | 日志与审计 | 查询审计 | 审计事件、操作者、对象、审批单、风险、时间范围 | 事件、前后状态、理由、审批链 | 按审计域和管理域过滤 | 查询本身记录审计 | 范围过大、无权限;显示原因 | 审计查询自身记录 | 审计存储 |
| 查询配置变更历史 | 查询 | 日志与审计 | 查看配置历史 | 对象类型、对象 ID、版本范围 | 版本、操作者、理由、影响 | 需要对应配置查看权限 | 无 | 无权限;显示无权限 | 无 | 配置版本流 |
| 导出审计摘要 | 命令/任务 | 日志与审计 | 导出脱敏摘要 | 筛选范围、理由、审批单、确认文本 | 导出任务句柄、导出结果 | 需要导出权限,高危范围需双人控制 | 无 -> 导出记录;产生脱敏文件或任务 | 范围过大、全文上下文;显示失败 | 记录导出理由 | 安全审计 |
8. 权限管控、私有内容边界和审计安全
8.1 后台权限模型
管理员控制台采用类似 yudao 的 RBAC + 菜单权限 + 操作权限 + 数据范围模型,但产品语义不绑定任何具体框架。
| 层级 | 作用 | 示例 | 约束 |
|---|---|---|---|
| 用户账号 | 登录主体和账号状态 | 普通用户、管理员账号 | 账号封禁、受限只影响登录和业务操作,不等于管理员权限 |
| 管理员角色 | 管理职责分类 | 权限管理员、系统运维、市场审核员、质量策略管理员 | 角色只表达职责,不直接等于所有页面和按钮权限 |
| 权限组 | 可配置权限包 | 市场审核权限组、质量策略只读权限组 | 权限组承载菜单、页面、操作和数据范围,必须可版本化、可停用、可审计 |
| 菜单权限 | 左侧导航可见性 | 市场治理、用户与权限、日志与审计 | 菜单隐藏只是体验,不是安全边界 |
| 页面权限 | 是否可进入页面 | 市场审核队列、权限组与菜单页面权限 | 后端必须校验页面访问权限 |
| 操作权限 | 页面内按钮和命令权限 | 发布、回滚、下架、召回、导出摘要 | 高危操作需要二次确认或复核 |
| 数据范围 | 能管理哪些对象 | 全局、指定管理域、指定资产类型、只读摘要 | 不能通过数据范围获得用户私有正文查看权 |
8.2 权限资源 SSOT
权限组配置页必须以权限资源字典为单一事实源。角色名称不能直接等于权限;菜单可见也不能等于后端可调用。
| 资源层 | 稳定标识 | 最小字段 | 规则 |
|---|---|---|---|
| 菜单资源 | menu.admin.market |
菜单名、父菜单、排序、默认可见状态 | 只影响导航展示,不能作为后端授权依据 |
| 页面资源 | page.admin-market-review |
页面 ID、所属菜单、页面风险等级、只读模式 | 页面访问必须后端校验 |
| 操作资源 | action.market.submit-review |
操作名、所属页面、危险标记、是否需要理由、是否需要影响预览、是否需要复核 | 每个按钮或命令都必须映射操作资源 |
| 数据范围 | scope.market.asset-type.work |
管理域、对象类型、资产类型、授权范围、有效期 | 不能授予私有正文全文查看权 |
| 管理域 | domain.quality-policy |
业务域、负责人角色、审计域 | 决定待办、审计和影响预览聚合口径 |
权限资源字典必须支持以下字段:
| 字段 | 含义 |
|---|---|
resourceId |
菜单、页面、操作或数据范围的稳定标识 |
resourceType |
menu / page / action / data_scope / management_domain |
ownerDomain |
权限资源所属管理域 |
dangerous |
是否为高危资源 |
requiresReason |
调用时是否必须填写理由 |
requiresImpactPreview |
调用前是否必须有未过期影响预览 |
requiresReview |
是否需要审批、复核或 break-glass 后复核 |
defaultPolicy |
默认拒绝;只读、可执行或需复核必须显式配置 |
allowedDataScopes |
可配置的数据范围枚举 |
auditLevel |
普通接口日志、安全审计、独立安全审计流 |
查询当前管理员权限 必须返回页面可见、页面只读、操作可用、数据范围和临时授权到期时间。查询可用动作 必须返回每个动作的 actionId、可用状态、禁用原因、危险标记、是否需理由、是否需影响预览、是否需复核、可用数据范围。
8.3 权限判定链
每次后台页面访问和操作必须按以下顺序判定:
- 登录态和管理员身份有效。
- 菜单和页面权限允许进入。
- 操作权限允许点击当前动作。
- 数据范围允许处理当前对象。
- 对象当前状态允许该动作。
- 高危动作满足二次确认、理由、影响预览和复核规则。
- 审计日志和接口调用日志按要求写入。
前端只负责隐藏入口、展示只读和禁用原因;可信边界在后端权限校验和业务规则。
8.4 高危权限分权规则
| 规则 | 要求 |
|---|---|
| 禁止自我提权 | 管理员不能给自己授予更高角色、扩大权限组、扩大管理域或延长临时运维权限。 |
| 禁止自审批 | 角色变更、权限组扩大、审计导出和 break-glass 不能由申请人或受益人审批。 |
| 高危双人控制 | 审计导出、召回、导出法务保全限制、管理员高危角色变更、权限组高危扩大需要双人审批或事后强复核。 |
| 临时权限自动失效 | 运维临时授权和 break-glass 必须有有效期,到期自动失效。 |
| break-glass | 只允许安全、法务或重大故障场景;必须限时、限范围、强审计、事后复核,并在首页阻断风险区展示待复核。 |
高危审批的最小状态:
| 状态 | 含义 | 可执行动作 |
|---|---|---|
draft |
申请或配置尚未提交 | 保存草稿、放弃 |
pending_blocked |
未审批前不生效 | 审批通过、拒绝、撤回、过期 |
pending_effective |
break-glass 已临时生效,等待事后复核 | 复核通过、复核拒绝、提前终止 |
approved |
审批通过并生效 | 查看审计、后续回滚 |
rejected |
审批拒绝 | 查看原因、重新发起 |
withdrawn |
申请人撤回 | 归档 |
expired |
超过有效期未审批或临时权限到期 | 归档、重新发起 |
审批人必须满足:不是申请人、不是受益人、拥有对应管理域复核权限、没有被本次变更扩大权限。审批单必须包含申请理由、影响预览、风险等级、过期时间和审批结论。
8.5 私有内容边界
| 对象 | 管理员控制台可见 | 管理员控制台不可见 |
|---|---|---|
| 用户账号 | 用户 ID、账号名、账号状态、权益摘要、市场发布摘要、任务风险摘要 | 私有作品正文全文、私有知识库全文、私有智能体 Prompt 全文 |
| 作品相关对象 | 作品 ID 摘要、任务状态、风险标签、来源状态、脱敏对象摘要 | 章节正文、文本块全文、未发布私有设定正文 |
| 市场发布资产 | 发布者提交的上架材料、权利声明、许可、风险检查结果 | 发布者未提交到市场的私有副本 |
| 任务和日志 | 任务类型、状态、失败原因摘要、脱敏请求/响应摘要 | 完整请求体、完整响应体、token、secret、正文级上下文 |
如果后续确实需要客服、法务或合规查看正文级材料,应在对应分册独立设计业务发起人、授权依据、审批链、有效期、查看范围和审计规则;产品-02B 不提供通用私有正文查看入口。
8.5.1 认证与会话安全合同
管理员控制台使用 Sa-Token 作为认证授权基座,但产品层必须明确会话生命周期,不能只依赖前端隐藏按钮。
| 场景 | 产品要求 | 用户反馈 / 审计 |
|---|---|---|
| 登录态校验 | 每次后台页面访问、操作执行、敏感详情读取和审计导出都必须校验登录态、管理员身份、权限版本和管理域。 | 登录失效时回到登录;越权访问进入安全审计。 |
| 权限变化 | 角色撤销、权限组变化、账号封禁、管理域收窄后,旧 session 必须立即吊销或降权;已打开页面重新查询可用导航和可用动作。 | 显示“权限已变化,请重新确认”,不泄露新无权对象。 |
| 高危动作 step-up | 发布权限组、扩大管理域、发布 MetaSchema、审计导出、召回市场资产、允许真实私有内容外发、break-glass 必须二次认证或复核。 | 记录 step-up 结果、审批单、失败原因和操作者。 |
| 空闲和长期会话 | 后台长期空闲必须过期;主动登出需要使当前 session 和后台高危确认上下文失效。 | 保存草稿可保留,但未提交高危操作必须重新确认。 |
| break-glass | 临时权限必须短 TTL、绑定申请理由、影响范围和事后复核;到期后自动失效。 | 未复核、超时或提前终止进入异常告警。 |
| CSRF / 重放 | 后台命令和审批必须带服务端校验上下文,不能被跨站请求或重复提交重放。 | 重放返回同一结果或拒绝,并记录安全事件。 |
8.6 New-API 集成安全约定
| 维度 | 要求 |
|---|---|
| 凭据位置 | Muse 侧只能由后端服务凭据调用 New-API;凭据进 secret store 或环境密钥,不进前端、不进普通管理页面。 |
| 最小权限 | New-API 服务凭据只拥有网关用户、订阅、额度、余额和调用日志查询所需权限,不拥有模型供应商路由管理权限。 |
| 环境隔离 | 开发、测试、生产凭据隔离;生产凭据不能在测试环境复用。 |
| 轮换和吊销 | 必须支持凭据轮换、吊销和 New-API 调用失败告警。 |
| 日志脱敏 | 错误详情、审计导出、接口调用日志不能包含 token、secret、完整 header 或连接串。 |
| 外部不可用 | New-API 不可用时,后台显示接口调用失败和重试入口;不能扩大用户权益,也不能伪造余额或调用日志。 |
New-API 的权威数据不在 Muse 本地同步。Muse 只保存完成业务归属所需的最小本地状态:
| 本地状态 | 用途 | 约束 |
|---|---|---|
| New-API 用户绑定 | Muse 用户与 New-API 用户 ID 的绑定关系 | 外部创建成功、本地保存失败时必须能补偿或人工处理 |
| 订阅额度操作记录 | 记录 Muse 发起过的订阅/额度配置动作 | 不成为 New-API 余额和路由的权威来源 |
| 调用日志归属记录 | 将外部调用日志归属到 Muse 用户、作品、任务和用量展示 | 必须有外部 request id、model call id 或可解释匹配依据 |
| 幂等与重试组 | 防止重复创建、重复配置、重复归属 | 必须记录 idempotency key、retry group、correlation id |
| 异常处理项 | 外部成功本地失败、外部失败本地待确认、日志缺失、重复日志、延迟日志 | 进入任务治理或人工处理项,不伪造余额或用量 |
8.7 上下文外发门禁
| 触发场景 | 默认策略 | 允许真实私有内容的条件 | 必须记录 |
|---|---|---|---|
| 系统智能体试运行 | 默认使用合成或脱敏样本 | 本阶段不允许直接选择用户私有正文;后续如引入必须另设授权流程 | 来源、数据等级、是否外发、模型网关、授权快照 |
| 质量评估集运行 | 默认使用合成、公开或脱敏评估集 | 高危审批通过,且样本最小化 | 评估集、样本来源、脱敏状态、外发范围 |
| 全局知识处理测试 | 默认使用全局知识授权范围内资料 | 扩大外发范围需二次确认 | 知识库版本、授权快照、外发范围 |
| 任务重试 | 必须先重验授权和来源 | 旧上下文不得直接复用;需要新上下文快照 | owner、来源版本、授权快照、幂等 key |
8.8 审计不可篡改
| 规则 | 要求 |
|---|---|
| Append-only | 审计事件只能追加,不能由业务管理员修改或删除。 |
| 独立安全审计流 | 权限变更、审计导出、召回、break-glass 写入独立安全审计流。 |
| 查询也审计 | 审计查询、敏感详情查询、导出行为本身必须记录。 |
| 导出最小化 | 审计导出默认脱敏摘要;全文上下文不得导出。 |
| 留存和法务保全 | 留存、冻结、销毁策略由后续架构/后端承接,但产品层必须显示留存状态和不可导出原因。 |
| 异常告警 | 自审批尝试、越权访问、频繁导出、break-glass 未复核必须进入异常告警。 |
9. 来源状态、任务和用量决策矩阵
9.1 来源状态展示矩阵
来源失效不再作为独立后台管理模块。市场资产、全局知识库、授权资产或导入来源状态变化后,系统只在引用该来源的页面显示“来源已失效 / 已下架 / 授权已撤销 / 需重验”,并在需要继续使用该来源时阻断或提示用户侧重新发起。
| 来源状态 | 管理员控制台展示位置 | 普通用户侧后续承接位置 | 对运行中任务 | 对未确认候选 / 知识草稿 / 规划候选 | 对已确认 Canonical |
|---|---|---|---|---|---|
| 来源正常 | 全局知识库详情、市场资产治理、任务详情、审计日志关联对象 | 候选来源、知识草稿来源、导入解析结果、知识库引用来源 | 可继续执行 | 可继续确认,但仍需常规校验 | 不处理 |
| 来源已下架 | 市场资产治理、任务详情、审计日志关联对象 | 市场资产详情、已安装资产、作品绑定资产、候选来源 | 新任务阻断;运行中任务需重验 | 标记来源已下架,不可直接接受或确认 | 不回滚 |
| 授权已撤销 | 全局知识库详情、市场资产治理、任务详情 | 作品绑定知识库、候选来源、知识草稿来源 | 新任务阻断;运行中任务需重验 | 标记授权已撤销,要求用户侧重新生成或重新提取 | 不回滚 |
| 来源版本变化 | 全局知识库详情、导入解析结果、任务详情 | 知识草稿、导入解析待确认结果、候选来源 | 可重验后继续或重新发起 | 标记来源已变化,不能静默确认 | 不回滚 |
| 来源删除或召回 | 市场资产治理、全局知识库详情、任务详情、审计日志关联对象 | 已安装资产、绑定资产、候选来源、知识草稿来源 | 阻断或取消;不得复用旧上下文 | 标记不可用,不可接受或确认 | 不回滚,但后续不得继续作为生成来源 |
需要展示引用来源的地方:
- 管理员控制台:全局知识库详情、市场资产治理详情、任务治理详情、接口调用日志关联对象、审计日志关联对象。
- 后续用户侧分册承接:AI 候选来源、知识草稿来源、导入解析待确认结果、作品绑定知识库、已安装市场资产、生成记录和用量记录。
市场召回或来源失效的对象层级必须拆开判断:
| 对象层级 | 由谁治理 | 来源失效后的处理 |
|---|---|---|
| 公共市场上架对象 | 管理员控制台 | 可下架、停止新获取、召回或恢复 |
| 用户已安装权益 | 市场/个人中心后续承接 | 标记授权状态,不自动删除用户资产 |
| 作品绑定引用 | 作品工作台后续承接 | 标记来源已失效,后续生成需换源或重验 |
| 来源快照 | 任务和候选链路 | 保留审计和追溯,不继续作为新上下文 |
| 未确认候选 / 知识草稿 | 用户工作台后续承接 | 标记不可直接接受或确认,需用户重新发起或重新提取 |
| 已确认正文 / Canonical 知识 | 用户主权范围 | 不回滚、不自动修改,只阻止后续继续使用失效来源 |
9.2 任务类型 × 状态 × 允许操作
| 任务类型 | 普通失败 | 来源失效 / 授权失效 | 用户取消 | 章节部分失败 | 可重试前置 | 允许操作 |
|---|---|---|---|---|---|---|
| 写作生成 | 可查看失败原因 | 必须需重验或阻断 | 不得重试旧上下文 | 不适用 | owner、授权快照、来源版本、市场状态、幂等 key | 重验、取消、标记需用户重新发起;管理员不得重新生成用户候选 |
| 导入解析 | 可按文件或章节重试 | 来源文件变更则需重新解析 | 停止后保留已完成结果摘要 | 按章节隔离 | 文件版本、章节边界、权限 | 重试失败章节、取消、查看详情 |
| 全书解析 | 可按章节重试 | 来源正文变更则章节结果过期 | 停止队列 | 必须保留章节边界 | source snapshot、章节状态、授权 | 重试章节、标记需用户处理 |
| 知识提取 | 可重新提取系统失败步骤 | 来源快照失效则草稿过期 | 不得继续入库 | 按来源隔离 | 来源版本、草稿状态、用户权限 | 重试失败步骤、标记过期;需要用户确认的重提取由 02C 承接 |
| 索引/投影 | 可重试 | 来源删除或授权撤销优先 | 不适用 | 不适用 | 来源状态、授权状态 | 重试、重建、标记失败 |
| 质量评估 | 可重试 | 评估集授权失效则阻断 | 可取消 | 样本级失败摘要 | 评估集版本、外发授权 | 重试、取消、查看结果 |
9.3 任务重试重验清单
重试任务前必须重验:
- 任务 owner 和当前操作者权限。
- 来源版本、来源快照和授权快照。
- 市场资产上架、下架、撤权或召回状态。
- 全局知识库、用户知识库、已安装资产是否仍允许当前用途。
- 来源状态是否仍允许继续使用。
- 用户是否已取消或删除相关对象。
- 幂等 key 是否已使用,是否存在重复调用日志归属。
- 未确认候选、知识草稿、规划候选是否已经过期或失效。
重验失败只能阻断、标记需人工处理或发起新任务,不能复用旧上下文直接重试。
9.4 New-API 调用日志归属决策表
| 触发来源 | New-API 调用日志 | Muse 归属对象 | 用户可见状态 | 处理动作 | 幂等要求 | 审计字段 |
|---|---|---|---|---|---|---|
| 生成成功 | 有成功调用记录 | 用户 / 作品 / 任务 / 候选 | 已使用 | 自动归属调用日志 | model call id + task id | 用户、作品、任务、模型、Token、金额摘要 |
| 系统自动重试 | 同一 retry group 下多条调用记录 | 同一生成任务 | 处理中或已完成 | 按 retry group 聚合展示调用日志 | retry group id + model call id | 重试原因、次数、调用摘要 |
| 用户取消 | 可能已有调用记录 | 被取消任务 | 已取消;展示已发生调用摘要 | 归属到取消任务,不生成可接受候选 | cancel id + model call id | 取消时间、调用阶段、模型摘要 |
| 合规阻断 | 可能已有调用记录 | 被阻断任务或候选 | 未交付;展示阻断摘要 | 归属到阻断记录,不交付正文候选 | block id + model call id | 阻断原因、模型摘要 |
| 撤权 / 下架导致失败 | 可能已有调用记录 | 失效来源任务 | 来源不可用 | 归属到失败任务并标记来源失效 | source id + model call id | 来源、版本、来源状态 |
| 调用日志缺失 | New-API 无返回或不可用 | 账户或任务待匹配 | 暂不可确认 | 显示日志不可用,不伪造用量 | task id | 外部错误摘要 |
| 幂等冲突 | 重复调用记录或重复归属请求 | 同一任务或重复请求 | 不重复展示 | 阻断归属,进入人工处理项 | idempotency key + model call id | 冲突对象 |
| 外部成功本地失败 | New-API 成功但 Muse 本地绑定、配置或归属保存失败 | 人工处理项或补偿任务 | 暂不可确认 | 使用 correlation id 查询外部状态后补偿 | correlation id + request id | 外部成功证据、本地失败摘要 |
| 外部日志延迟 | New-API 日志晚于任务完成返回 | 任务或账户待归属 | 暂显示待归属 | 延迟重查,不伪造日志 | retry group + nextPollAfter | 查询时间窗、延迟原因 |
| 重复日志 | New-API 返回重复记录 | 同一任务或重复请求 | 只展示一次 | 使用幂等键和 model call id 去重并记录冲突 | model call id + idempotency key | 重复来源 |
10. 页面 / 操作 / 接口覆盖表
| 页面 | 关键操作 | 对应产品接口 |
|---|---|---|
| 管理后台首页 | 查看待办、刷新异常 | 查询管理概览、查询管理员待办、查询系统异常摘要、查询管理员可用导航 |
| 平台配置 | 保存、发布、回滚 | 查询平台配置、保存平台配置草稿、预览平台配置影响、发布平台配置版本、回滚平台配置版本 |
| 元结构列表 | 新建、复制、废弃、回滚入口 | 查询元结构列表、查询元结构版本摘要、复制元结构版本、废弃元结构草稿、查询可用动作 |
| 元结构编辑 | 保存、校验、预览、发布、回滚 | 查询元结构详情、保存元结构草稿、校验元结构草稿、预览元结构影响、发布元结构版本、回滚元结构版本 |
| 系统智能体列表 | 打开配置、停用、复制 | 查询系统智能体列表、查询系统智能体详情、复制系统智能体版本、停用系统智能体 |
| 系统智能体配置 | 保存、试运行、发布、回退 | 保存系统智能体草稿、试运行系统智能体、发布系统智能体版本、回退系统智能体版本 |
| 功能编排详情 | 保存、校验槽位、发布、回退 | 查询功能编排详情、保存功能编排草稿、校验替换槽位合同、发布功能编排版本、回退功能编排版本 |
| 全局知识库列表 | 导入、停用、查看状态 | 查询全局知识库列表、创建全局知识库导入任务、查询资料处理状态、停用全局知识库 |
| 全局知识库详情 | 授权、预览、重试、回滚、查看来源引用 | 查询全局知识库详情、配置全局知识授权、预览全局知识影响、重试资料处理、回滚全局知识版本、查询来源引用摘要 |
| 质量门控策略 | 保存、运行评估、发布、回滚 | 查询质量策略、保存质量策略草稿、运行质量评估、发布质量策略、回滚质量策略 |
| 质量评估集 | 保存评估集、运行评估 | 查询质量评估集、保存质量评估集、运行质量评估、查询管理员上下文外发校验 |
| 质量评估结果 | 查看、对比、发布、回滚 | 查询质量评估结果、查询质量策略对比、发布质量策略、回滚质量策略 |
| 质量效果观测 | 查看趋势、进入回滚 | 查询质量效果聚合、查询质量门控触发分布、查询候选用户决策分布、查询来源冲突趋势 |
| 市场审核队列 | 审核、补充、发起合规复核 | 查询市场审核队列、查询市场审核详情、提交市场审核结论、要求发布者补充材料、发起市场合规复核 |
| 市场资产治理 | 下架、恢复、召回、查看来源引用 | 查询市场资产治理详情、下架市场资产、恢复市场资产、召回市场资产、查询来源引用摘要 |
| 市场申诉处理 | 受理、补充、维持、恢复 | 查询市场申诉详情、处理市场申诉、要求发布者补充材料、恢复市场资产 |
| 用户、角色与权限 | 封禁、授予角色、撤销角色、绑定或调整权限组、复核高危权限 | 查询用户列表、查询用户治理摘要、变更用户状态、授予管理员角色、撤销管理员角色、绑定管理员权限组、调整管理员权限组、复核高危权限变更、查询权限组 |
| 权限组与菜单页面权限 | 新建、保存、配置菜单页面、配置操作、配置数据范围、发布、停用 | 查询权限资源字典、查询权限组列表、查询权限组详情、保存权限组草稿、查询后台菜单页面权限树、配置权限组菜单页面权限、配置权限组操作权限、配置权限组数据范围、发布权限组、停用权限组、查询权限组影响预览 |
| New-API 网关用户与用量 | 创建网关用户、配置订阅额度、查询余额、查询调用日志、归属调用日志 | 查询 New-API 网关用户、创建 New-API 网关用户、配置 New-API 订阅额度、查询 New-API 余额、查询 New-API 调用日志、归属 New-API 调用日志 |
| 任务治理 | 重验、有限重试、取消、关闭人工处理项、查看异常 | 查询任务列表、查询任务详情、重验任务授权、重试任务、取消任务、关闭人工处理项、查询异常聚合 |
| 接口调用日志 | 查询、查看详情 | 查询接口调用日志、查询接口调用详情 |
| 审计日志 | 查询、查看、导出摘要 | 查询审计日志、查询配置变更历史、导出审计摘要 |
11. 空态、错误态和禁用态
| 场景 | 页面表现 | 用户可做什么 | 系统必须守住什么 |
|---|---|---|---|
| 无权限 | 隐藏入口或显示无权限说明 | 返回首页、联系权限管理员 | 不泄漏对象是否存在的敏感信息 |
| 列表为空 | 显示空态说明和允许的创建入口 | 新建、导入或调整筛选 | 不显示无权对象 |
| New-API 调用失败 | 显示网关接口失败摘要和重试入口 | 重试、查看失败原因 | 不展示系统凭据,不伪造余额或调用日志 |
| 资料处理失败 | 显示失败类型、影响和重试入口 | 重试、停用、查看摘要 | 不把失败资料标记为可生成 |
| 槽位合同缺失 | 禁止发布编排版本 | 补充合同、回退草稿 | 不允许无合同智能体接入链路 |
| 保护节点冲突 | 高亮冲突并阻断发布 | 撤销改动、查看保护节点说明 | 不开放保护节点给普通用户替换 |
| 市场审核材料不足 | 阻止通过上架 | 要求补充、驳回 | 不绕过权利和隐私审核 |
| 自授权或自审批 | 禁用审批或授权动作,展示职责隔离原因 | 交由其他管理员审批 | 不能自我提权、自审批、自用自批 |
| 任务不可重试 | 禁用重试并说明原因 | 查看详情、关闭人工处理项、要求用户侧重新发起 | 不强制重跑会污染状态的任务 |
| 来源已失效 | 在引用来源处显示失效原因和来源状态 | 用户侧重新生成、重新提取、重新绑定或查看来源摘要 | 不允许失效来源继续进入生成上下文 |
| 审计导出范围过大 | 要求缩小范围或走审批 | 缩小筛选、申请审批 | 不导出全文上下文 |
12. 跨空间跳转
已完成分册必须使用精确页面 ID;尚未完成的分册只使用临时目标意图,不视为真实路由。后续 产品-02D~02G 精确承接时不得反向改变本文件的权限和治理边界。
| 来源页面 | 目标空间 | 临时目标 ID | 携带上下文 | 完成后返回 | 失败后回退 | 当前阶段表现 | 不能做什么 |
|---|---|---|---|---|---|---|---|
| 市场审核队列 | 市场资产治理详情 | admin-market-asset-governance |
资产、版本、审核材料、风险标签 | 回到审核队列并刷新状态 | 回到队列并显示失败原因 | 可点击 | 不能修改用户私有副本 |
| 市场资产治理详情 | 市场前台资产详情 | market-asset-detail-placeholder |
资产 ID、当前上架状态 | 返回治理详情 | 显示无权限或资产不存在 | 可作为只读预览入口 | 不能在前台执行后台治理动作 |
| 全局知识库详情 | 知识库工作台 | knowledge-workspace-asset-placeholder |
知识库 ID、版本、授权摘要 | 回到全局知识详情 | 回到详情并提示不可用 | 占位跳转,后续 02E 精确承接 | 不能自动绑定到作品 |
| 系统智能体列表 | 智能体工作台 | agent-detail-version |
系统智能体 ID、版本、authority 标记、只读返回点 | 回到系统智能体列表 | 回到列表并提示权限不足 | 02D 已定义精确页面;作为系统智能体只读详情或版本查看入口 | 不能让普通用户编辑系统智能体 |
| 任务治理 | 作品工作台记录与用量 | work-records-usage |
作品 ID、任务 ID、脱敏对象摘要、返回点 | 回到任务详情 | 显示无权限 | 02C 已定义页面 ID,只能作为只读定位入口 | 不能通过跳转改用户作品事实,不能代用户重新生成候选 |
| New-API 网关用户与用量 | 个人中心 | personal-center-usage-placeholder |
用户 ID、余额摘要、调用日志归属摘要 | 回到 New-API 网关用户与用量页 | 显示无权限 | 占位跳转,后续 02G 精确承接 | 不能在管理员页伪装用户侧权益展示 |
13. 非目标
- 不做普通用户创作入口。
- 不做单作品正文编辑器。
- 不做用户智能体、用户知识库或市场资产的完整个人后台;这些由对应工作台承接。
- 不做模型供应商路由、底层成本日志或模型供应商凭据管理;这些由 New-API 等外部模型网关承接。
- 不在前端、审计导出、错误详情或普通后台页面展示 New-API 服务凭据。
- 不做完整支付、结算、退款、收益分成或 DRM。
- 不做读者社区、内容 feed、评论关注或连载消费。
- 不提供无审计的超级管理员全量查看能力。
- 不通过管理员后台直接把 AI、全局知识或市场资产写入用户作品事实。
- 不用
产品-02B锁死产品-03的旅程顺序;这里只提供管理员页面、操作和约束。
14. 验收要点
- 管理员控制台页面能按管理域分权,不存在单一超级权限入口。
- 高危权限、权限组扩大、审计导出和 break-glass 不能自授权或自审批。
- 权限组配置必须基于权限资源字典,能回答菜单、页面、操作、数据范围和复核要求,前端隐藏入口不能作为安全边界。
- 管理员控制台不提供通用私有正文访问入口,只展示账号、资产、任务和风险的脱敏治理摘要。
- 元结构定义能编辑、校验、发布、回滚,并展示对 Canonical、Shadow、Archive、检索、生成上下文和质量门控的影响。
- 系统智能体配置页、质量评估集页、质量评估结果页、市场申诉页、权限组与菜单页面权限页都有稳定页面 ID 和单页规格。
- 系统功能编排能区分开放替换槽位和不可替换保护节点。
- 全局知识库授权能区分可见、可检索、可生成、可进入模型上下文。
- 质量门控能配置、评估、观测线上效果,但不成为用户写作、保存、私人使用或市场发布的叙事质量硬门槛。
- 市场审核和治理能处理审核、下架、召回、申诉和来源状态展示,并区分公共市场对象、用户已安装权益、作品绑定引用、来源快照、候选草稿和 Canonical。
- New-API 页面只通过 New-API 接口管理网关用户、订阅额度、余额查询和调用日志归属;不做外部网关数据复制队列,不管理模型供应商路由;作品级任务/生成用量由
产品-02C承接,账户级权益、余额、套餐、购买和总用量展示由产品-02G承接。 - 任务治理重试前必须重验授权、来源、市场状态、来源状态和幂等,不能复用失效旧上下文,不能由管理员重新生成用户写作候选。
- 审计事件 append-only,审计查询和导出本身也必须被审计。
- 页面、操作和产品接口在第 10 节覆盖表中闭合;新增页面或操作必须同步补接口。
15. 后续承接
| 后续文档 | 必须承接什么 |
|---|---|
产品-02C |
用户工作区不得暴露管理员后台;作品工作台只消费管理员配置的模板、系统智能体、全局知识授权和质量策略;任务详情跳转只能展示用户有权看到的作品侧状态;作品级生成记录、任务记录和 Token 用量由 02C 承接 |
产品-02D |
智能体工作台必须区分系统级智能体、用户智能体、市场智能体和开放替换槽位;系统智能体 authority 仍在管理员控制台 |
产品-02E |
知识库工作台必须承接全局知识库授权结果、用户知识库管理和作品绑定边界;不能反向修改全局知识 authority |
产品-02F |
市场前台、发布者发布/申诉、用户获取/安装/绑定、治理结果展示以及分类/推荐/曝光 surface 由 产品-02F 承接;管理员审核结论、下架和召回治理仍归 产品-02B |
产品-02G |
账户级余额、套餐、权益、购买/授权记录、发布记录和总用量展示由 产品-02G 承接;后台只提供 New-API 网关用户、余额查询和调用日志归属能力 |
产品-03 |
必须承接分权、影响预览、审计、回滚、来源状态展示等约束;具体旅程顺序、节点组合、入口出口由 产品-03 定义 |
流程-02A |
管理员系统处理流程必须细化发布、回滚、下架、召回、来源状态校验、任务重验/重试和审计写入 |
架构-01/02/04 |
需要承接管理员有界上下文、权限模型、状态机、不变式、审计 append-only 和撤权/删除后的来源状态 |
后端-* |
后续 API 和 Schema 必须从本文产品接口继续细化,不能反向改变产品语义 |