oh-my-muse/design-docs/流程-02A-管理员系统处理流程(系统视角).md
2026-05-23 17:55:05 +08:00

16 KiB
Raw Blame History

流程-02A管理员系统处理流程系统视角

  • 版本v1
  • 更新日期2026-05-23
  • 目标读者:架构 / 后端 / 前端 / 测试 / 运维
  • 阅读时间35-50 分钟
  • 边界说明:本文件只写管理员(Admin)相关操作背后的系统处理链路、权限校验、状态变化、审计、任务和失败处理。不写普通用户操作步骤;不替代架构状态机、数据库 Schema、代码级 API 或后端实现规范。管理员可见操作见 流程-01A-管理员操作流程(操作视角).md

1. 前序继承与系统边界

管理员系统处理必须保证“系统能力可控、治理动作可审计、私有资产不被越权操作”。

必须继承以下不变式:

  1. 管理员能力按权限域授权,不存在可绕过复核的单一超级权限。
  2. 管理员操作默认只处理系统级配置、全局资料、市场公共对象、授权策略、任务和审计摘要。
  3. 用户私有作品、用户智能体、用户知识库和已安装副本不能被管理员默认修改。
  4. 高危配置必须版本化、影响预览、复核、审计和可回滚。
  5. 系统保护节点来自注册表和 allowlist不能被管理员配置、MetaSchema 发布或市场智能体重新分类为开放槽位。
  6. New-API 是外部网关权威Muse 只保存本地绑定、权益配置请求、调用归属、计量异常和审计。

2. 管理员系统总链路

通用处理链路:

认证会话 -> 管理员权限域校验 -> 对象 owner 校验 -> 草稿或任务创建 -> 影响预览 -> 高危复核 -> 原子发布或治理动作 -> 审计追加 -> 传播任务 -> 观察与回滚

每个管理员动作至少产生以下系统记录之一:

记录类型 何时产生 用途
配置版本 平台配置、MetaSchema、系统智能体、功能编排、质量策略发布 支持追溯、回滚、评估
授权快照 全局知识授权、权限组、New-API 权益、市场治理动作 支持运行时重验
审计事件 高危动作、敏感读取、审核、下架、召回、复核 支持合规追溯
异步任务 资料处理、质量评估、来源传播、召回传播、导出审计摘要 支持可观察和失败恢复
影响记录 发布、撤权、召回、回滚后影响用户、作品、资产、任务 支持用户侧提示和管理员观察

3. 认证、权限和分权处理

3.1 管理员会话校验

系统处理:

  1. 校验管理员登录态和会话有效性。
  2. 读取管理员角色、权限组、菜单页面权限、操作权限和管理域范围。
  3. 校验权限版本;权限被撤销、管理域缩小或账号状态变化时,旧 session 立即降权或失效。
  4. 生成当前请求的权限上下文、命令幂等键和防重放上下文。
  5. 对无权页面隐藏或拒绝访问。

失败处理:

  • 会话失效:返回重新登录。
  • 权限不足:返回无权限,不泄露对象是否存在。
  • 高危操作缺少 step-up要求二次验证或复核。
  • 权限版本不匹配、命令重复提交、CSRF 校验失败或请求上下文不匹配:拒绝执行,不产生治理动作。

3.2 分权和利益冲突校验

系统在以下场景必须检查利益冲突:

  1. 管理员审核自己发布或直接受益的市场资产。
  2. 管理员审批自己的权限变更。
  3. 原处理人执行申诉终裁。
  4. 同一管理员同时完成高危配置发布和复核。

处理结果:

  • 冲突存在:动作阻断,进入待复核或重新指派。
  • 冲突不存在:继续影响预览和高危确认。

4. MetaSchema 发布处理

系统链路:

保存草稿 -> 结构校验 -> 影响分析 -> 发布复核 -> 写入版本 -> 发布传播任务 -> 审计记录

关键处理:

  1. 草稿保存只影响配置草稿,不改变运行中结构。
  2. 结构校验检查字段冲突、关系冲突、迁移风险、可见性和导出影响。
  3. 影响分析生成受影响作品、知识字段、解析、投影、导出和上下文摘要。
  4. 发布时写入新版本,旧版本保持可追溯。
  5. 发布后创建传播任务,通知依赖模块重读配置快照。

失败处理:

失败点 系统动作 事实影响
草稿保存失败 返回失败,保留前端输入 线上版本不变
结构校验失败 禁用发布 线上版本不变
复核拒绝 草稿回到待修改 线上版本不变
发布传播失败 标记传播异常,可重试 已发布版本保留,但影响状态可见
回滚失败 保留当前版本并告警 不做半回滚

5. 系统智能体与功能编排处理

5.1 系统智能体版本处理

系统链路:

保存智能体草稿 -> 试运行 -> 输出合同校验 -> 安全校验 -> 影响预览 -> 高风险复核或灰度 -> 发布版本 -> 审计 -> 传播影响记录

处理规则:

  1. Prompt、模型绑定、参数、上下文策略和输出合同进入版本快照。
  2. 试运行必须在隔离上下文中完成。
  3. 输出必须通过输入输出合规和输出合同校验。
  4. 发布版本不能静默影响已经绑定的用户智能体或市场智能体。
  5. 影响预览必须包含默认 no-config 链路、功能编排引用、开放槽位、模型绑定、工具外发范围、真实上下文外发范围和输出合同 diff。
  6. 扩大工具授权、扩大真实上下文外发、改变输出合同或改变默认系统智能体时,必须进入高风险复核或灰度发布。

失败处理:试运行失败、输出不合约、密钥泄露、越权工具调用、影响预览缺失或高风险复核未通过时,版本不能发布。

5.2 功能编排和保护节点处理

系统链路:

读取保护节点注册表 -> 校验开放槽位 allowlist -> 校验默认子智能体 -> 影响预览 -> 发布编排版本

保护节点包括:

  • 权限过滤。
  • 上下文授权。
  • 输入输出合规。
  • 系统级拆分切块。
  • 入 RAG。
  • 静态检查。
  • 语义安全围栏。
  • Shadow -> Canonical 规则。
  • 系统级质量门控。
  • 审计记录。

处理规则:

  1. 保护节点注册表只能由系统级发布流程变更。
  2. 开放槽位必须引用 allowlist。
  3. 管理员页面不能把保护节点重新标记为可替换槽位。
  4. 发布后普通用户只能看到开放槽位,不能看到保护节点可选项。

失败处理:任何保护节点被配置为开放槽位,发布阻断并记录审计。

6. 全局知识库与授权处理

6.1 全局知识资料处理

系统链路:

资料上传 -> 文件安全检查 -> 权利与合规检查 -> 拆分切块 -> 向量化或索引 -> 静态检查 -> 处理状态发布

处理规则:

  1. 资料处理完成前不能进入用户生成上下文。
  2. 资料处理状态必须可查询、可重试、可停用。
  3. 恶意内容、密钥、权利不清资料必须阻断。

失败处理:处理失败只影响该资料或该版本,不影响已发布可用版本。

6.2 授权策略处理

系统链路:

保存授权草稿 -> 校验授权范围 -> 影响预览 -> 发布授权快照 -> 来源状态传播

处理规则:

  1. 授权策略可以按用户、用户组、作品或场景生效。
  2. 授权用途区分可见、可检索、可用于生成、可解绑。
  3. 撤权、停用或版本变化必须传播到候选、知识草稿、绑定来源、运行任务和导出范围。
  4. 全局知识只能作为授权来源,不能写入局域知识库。

失败处理:

  • 授权冲突:发布阻断。
  • 撤权传播失败:进入任务治理,用户侧引用位置保持受限提示。

7. 质量门控与评估处理

系统链路:

策略草稿 -> 评估集选择 -> 运行评估 -> 结果比较 -> 发布策略 -> 线上效果观察

处理规则:

  1. 质量策略版本包含维度、关键维度、阈值、重写次数、展示策略和回退策略。
  2. 评估结果必须和策略版本绑定。
  3. 发布后生成运行时配置快照。
  4. 质量门控只用于候选交付前评分和必要重写,不替代用户对正文和知识的最终确认。

失败处理:

  • 评估失败或样本不足:禁止发布。
  • 线上效果异常:管理员可回滚策略版本。

8. 市场治理系统处理

8.1 发布审核处理

系统链路:

接收发布材料 -> 权利/隐私/合规/安全检查 -> 审核分配 -> 管理员审核 -> 生成审核结论 -> 通知发布者

处理规则:

  1. 审核对象是市场公共对象和发布材料,不是用户私有副本。
  2. 审核必须检查资产类型、版本、许可、公开范围、来源追踪摘要和安全风险。
  3. 智能体发布必须检查不可替换保护节点声明、工具授权、Prompt 暴露风险和输出合同。
  4. 知识库发布必须检查资料权利、隐私、恶意内容和可公开范围。
  5. 作品发布当前受限;缺少作品发布准备能力时不得提交审核。

失败处理:材料不足、权利不清、密钥泄露、恶意能力或利益冲突时,审核阻断。

8.2 下架、召回和申诉处理

系统链路:

治理动作创建 -> 当前版本重检 -> 影响范围计算 -> 高危复核 -> 市场状态变更 -> 来源状态传播 -> 用户侧可见结果 -> 申诉处理

处理规则:

  1. 下架影响市场展示和新获取。
  2. 召回或撤权影响新生成、新绑定、新知识确认和导出许可范围。
  3. 已确认 Canonical 不自动回滚。
  4. 已安装副本和用户私有资产不能由管理员直接修改。
  5. 申诉不能由原审核人或直接受益人终裁。
  6. 恢复、部分恢复或撤销召回不是反向按钮,必须重跑权利、隐私、工具授权、来源状态和版本检查,并重新创建传播任务。

传播目标:

  • 未确认候选。
  • 知识草稿。
  • 作品知识来源绑定。
  • 授权记录。
  • 安装记录。
  • 已安装智能体和已安装知识库。
  • 作品智能体槽位绑定。
  • 知识库来源绑定。
  • 运行中任务。
  • 导出任务。
  • 个人中心记录。
  • 用户通知和治理结果投影。
  • 市场资产详情。

9. 用户、权限和安全处理

系统链路:

查询用户 -> 校验管理域 -> 执行状态变更或权限变更 -> 高危复核 -> 写权限快照 -> 审计

处理规则:

  1. 用户状态变更不能隐式转移资产所有权。
  2. 权限组发布必须生成版本和影响范围。
  3. 管理员角色授予和撤销必须防自授权、自审批。
  4. 高危权限变更必须支持复核、撤销和审计查询。
  5. 用户资产、风险和任务摘要只能返回脱敏治理摘要,不返回正文全文、完整 Prompt/Response、Token、密钥、正文级上下文或用户私有资料原文。

失败处理:权限不足、管理域不匹配、复核拒绝时不改变用户或权限状态。

10. New-API 与调用归属处理

系统链路:

Muse 用户 -> New-API 网关用户绑定 -> 订阅额度配置请求 -> 调用日志查询 -> 调用归属 -> 个人中心用量展示

处理规则:

  1. 模型供应商路由、底层成本日志和网关调用权威记录以 New-API 为准。
  2. Muse 只保存网关用户绑定、订阅额度配置请求、余额查询结果摘要、调用归属记录和计量异常。
  3. 系统密钥必须进入密钥管理和轮换流程,不在普通管理界面、导出文件或普通日志中展示。
  4. 用户取消、系统重试、合规阻断、资产撤权或下架导致的调用结果,本阶段只形成调用归属、待归属、计量异常、用户可见说明和审计。
  5. 扣减、返还、退款、结算或账务调整由后续交易、套餐或财务 owner 承接。
  6. Muse 服务凭据只能拥有网关用户、订阅额度、余额摘要和调用日志查询所需的最小权限;不得拥有模型供应商路由、供应商密钥或网关全局策略管理权限。
  7. 每次外部请求必须带 correlationIdidempotencyKeyretryGroup,并记录请求摘要、外部结果摘要和本地落库状态。

失败处理:

  • 网关不可用:标记调用失败或待重试。
  • 日志归属异常:进入待归属,不重复扣减。
  • 余额不足:用户侧生成失败,管理员侧异常观察。

失败矩阵:

场景 系统处理 不能发生什么
外部成功、本地保存失败 用同一 idempotencyKey 补偿落库或进入人工处理项 不能重复创建网关用户或重复配置额度
外部失败、本地未变更 记录失败摘要,可按 retryGroup 重试 不能写成本地成功
调用日志延迟 标记待归属,延迟重查 不能按缺失日志直接清零或重复扣减
调用日志重复 correlationId 去重 不能重复归属用量
权限不足或凭据越权 阻断请求,告警并轮换凭据 不能临时扩大到供应商路由管理权限
本地归属对象缺失 进入计量异常 不能强行归属到其它用户或作品

11. 任务治理与审计处理

11.1 管理员任务处理

可治理任务包括资料处理、质量评估、市场发布检查、来源状态传播、召回传播、New-API 日志归属和审计摘要导出。

通用状态:

状态 系统含义 管理员动作
排队中 等待执行 取消、查看
运行中 正在处理 查看、必要时取消
需重验 权限、授权、版本或来源状态变化 重验
失败 未完成 有限重试、关闭人工处理项
已取消 管理员或系统取消 重新发起
完成 任务完成 查看结果

边界:管理员任务治理不能代替用户确认正文、知识或规划。

任务类型处理矩阵:

任务类型 可恢复动作 必须重验 不能做什么
全局知识资料处理 按资料或版本重试、停用失败资料 文件安全、权利、来源版本 不能把失败资料加入生成上下文
质量评估 重跑评估集、回滚策略观察 策略版本、样本版本 不能替代用户保存或确认
市场发布检查 重跑安全/权利/隐私检查、要求补材料 发布材料版本、发布者权限、利益冲突 不能绕过审核直接上架
来源状态传播 / 召回传播 按资产、授权、安装、绑定、任务范围重试 授权快照、来源版本、对象状态 不能修改用户已确认正文或私有资产
New-API 日志归属 correlationId 重查、去重、人工处理 网关日志、Muse 任务、用户归属 不能重复归属或重复额度配置
审计摘要导出 缩小范围、重新生成 管理员权限、敏感字段裁剪 不能导出正文全文、完整请求/响应、Token、密钥或正文级上下文

11.2 审计处理

审计记录必须包含:

  1. actor、角色、权限域。
  2. 操作对象、对象 owner、对象版本。
  3. 操作前后摘要。
  4. 理由、影响范围、复核人。
  5. 时间、请求来源、结果。
  6. 失败原因或回滚记录。

审计记录 append-only不允许普通管理员改写或删除。

12. 管理员失败处理矩阵

场景 系统处理 管理员可见结果 后续动作
保护节点误开放 发布校验阻断 保护节点不可开放 修改编排
自审自批 利益冲突阻断 需要更换审核人 重新分配
全局知识撤权传播失败 创建传播异常任务 部分引用未更新 重试传播
市场召回影响过大 要求高危复核 召回待复核 复核或取消
New-API 日志归属异常 标记待归属 计量异常 重查日志或人工处理
审计导出受限 按权限过滤 部分内容不可导出 缩小范围或申请权限

13. 与其它文档的边界

文档 本文件不替代的内容
产品-02B 管理员页面字段、查询条件、操作、产品接口和权限矩阵
流程-01A 管理员在界面上的逐步操作
架构-01/02/04 有界上下文、核心模型、状态机和约束清单
后端-* 精确 API、Schema、任务实现和安全实现

14. 关联阅读

  • 管理员操作流程:流程-01A-管理员操作流程(操作视角).md
  • 普通用户系统处理流程:流程-02B-普通用户系统处理流程(系统视角).md
  • 管理员控制台功能规格:产品-02B-管理员控制台功能规格.md
  • 产品旅程:产品-03-用户旅程与操作流程.md