324 lines
16 KiB
Markdown
324 lines
16 KiB
Markdown
# 流程-01A:管理员操作流程(操作视角)
|
||
|
||
- 版本:v1
|
||
- 更新日期:2026-05-23
|
||
- 目标读者:产品 / 交互 / 前端 / 测试 / 管理员
|
||
- 阅读时间:25-35 分钟
|
||
- 边界说明:本文件只写管理员(Admin)在前台可见界面中的操作路径、决策点、成功终态和失败回退。系统处理链路见 `流程-02A-管理员系统处理流程(系统视角).md`;页面字段、产品接口和权限矩阵见 `产品-02B-管理员控制台功能规格.md`;产品旅程和边界见 `产品-03-用户旅程与操作流程.md`。
|
||
|
||
## 1. 前序继承与操作边界
|
||
|
||
管理员控制台(Admin Console)是系统治理面,不是创作工作台,也不是超级后台。
|
||
|
||
本文件必须继承以下前序结论:
|
||
|
||
1. 管理员治理系统能力、元结构定义(MetaSchema)、系统级智能体(System Agent)、全局知识库(Global Knowledge Base)、质量门控(Quality Gate)、市场秩序、权限和运行质量。
|
||
2. 管理员不替用户写作,不默认编辑用户私有作品、用户智能体、用户知识库或局域知识库(Local Knowledge Base)内容。
|
||
3. 管理员可以配置系统功能编排和开放替换槽位(Override Slot),但不能把输入输出合规、权限过滤、拆分切块、入 RAG、静态检查、语义安全围栏、Shadow -> Canonical 规则或质量门控配置成用户可替换能力。
|
||
4. 管理员权限必须分域、分权、可复核、可审计;市场发布和市场审核不能自审自批。
|
||
5. 管理员高危操作必须看到理由、影响范围、可回滚路径和审计结果。
|
||
6. 管理员看到的是治理所需的配置、摘要、状态、风险和审计,不是普通用户正文级创作入口。
|
||
7. 管理员治理来源撤权、召回、下架或阻断时,只能触发来源状态传播和用户侧处理入口,不能直接改写已确认 Canonical 或替用户接受候选、确认知识、绑定资产。
|
||
|
||
## 2. 管理员总流程
|
||
|
||
管理员进入后台后的默认路径是:
|
||
|
||
`管理员登录 -> 管理后台首页 -> 查看待办和异常 -> 进入具体治理模块 -> 预览影响 -> 执行动作或提交复核 -> 查看结果 -> 观察影响 -> 必要时回滚或关闭事项`
|
||
|
||
管理员操作分为六类:
|
||
|
||
| 操作类型 | 典型模块 | 主要目标 | 关键约束 |
|
||
|---|---|---|---|
|
||
| 配置发布 | 平台配置、MetaSchema、系统智能体、质量门控 | 改变系统能力或默认策略 | 必须版本化、影响预览、可回滚 |
|
||
| 授权治理 | 全局知识、权限组、New-API 权益 | 改变用户或作品可用能力 | 必须重验授权和审计 |
|
||
| 市场治理 | 审核、下架、召回、申诉 | 保护市场资产流通秩序 | 不能修改用户私有副本 |
|
||
| 运行观察 | 任务、异常、调用日志、质量效果 | 发现运行风险并处理 | 不能绕过用户确认写事实 |
|
||
| 安全审计 | 高危权限、敏感读取、配置变更 | 保证可追溯和分权 | 不允许自授权、自审批、自终裁 |
|
||
| 回滚恢复 | 配置回滚、策略恢复、召回解除 | 收敛错误影响 | 必须保留原因和恢复记录 |
|
||
|
||
## 3. 管理后台首页
|
||
|
||
### 3.1 进入首页
|
||
|
||
1. 管理员登录后台。
|
||
2. 系统根据管理员权限展示可访问的菜单、待办、异常和最近变更。
|
||
3. 管理员先处理 P0 待办:权限异常、系统能力发布阻断、市场审核积压、任务异常、New-API 余额或日志异常、来源撤权传播异常。
|
||
4. 管理员选择一个待办进入对应模块。
|
||
|
||
成功终态:管理员进入有权处理的治理模块,首页待办保留返回点。
|
||
|
||
失败回退:
|
||
|
||
- 无后台权限:显示无权限,不展示后台导航。
|
||
- 部分模块无权限:只隐藏或禁用该模块,不影响其它有权模块。
|
||
- 概览加载失败:保留导航和重试入口,不展示用户私有内容。
|
||
|
||
### 3.2 待办处理原则
|
||
|
||
1. 首页只能做跳转和摘要,不直接承载高危动作。
|
||
2. 待办必须写清来源模块、影响对象、紧急程度和进入后的目标动作。
|
||
3. 管理员处理完成后返回首页,待办数量和最近处理记录刷新。
|
||
|
||
## 4. MetaSchema 与模板治理
|
||
|
||
### 4.1 新建或编辑元结构草稿
|
||
|
||
1. 管理员进入“元结构定义”。
|
||
2. 选择新建元结构、复制旧版本或编辑草稿。
|
||
3. 配置实体字段、关系字段、事件字段、叙事字段、字段可见性、可编辑性、可检索性、可导出性和迁移说明。
|
||
4. 保存草稿。
|
||
5. 执行校验和影响预览。
|
||
|
||
成功终态:元结构草稿保存,进入待校验或待发布状态。
|
||
|
||
失败回退:
|
||
|
||
- 字段冲突、命名重复、迁移风险过大:草稿保留,发布禁用。
|
||
- 管理员无对应权限:只能查看摘要或被阻断。
|
||
|
||
### 4.2 发布元结构
|
||
|
||
1. 管理员查看影响预览,包括受影响作品、知识字段、投影、导出、解析和生成上下文。
|
||
2. 高影响发布需要填写理由并进入复核。
|
||
3. 复核通过后发布版本。
|
||
4. 发布后查看结果和异常。
|
||
|
||
成功终态:元结构版本生效,旧版本可追溯,可回滚。
|
||
|
||
失败回退:
|
||
|
||
- 复核未通过:保持草稿,不影响线上版本。
|
||
- 发布后质量回归或任务异常:管理员回滚版本,并查看受影响任务。
|
||
|
||
## 5. 系统智能体与功能编排治理
|
||
|
||
### 5.1 配置系统智能体
|
||
|
||
1. 管理员进入“系统智能体”。
|
||
2. 新建或编辑系统级智能体。
|
||
3. 配置能力目标、Prompt 模板、模型绑定、参数、上下文策略、输出合同和试运行样例。
|
||
4. 试运行并查看输出质量、合规结果、工具调用和异常。
|
||
5. 查看影响预览,包括默认 no-config 链路、受影响功能编排、开放槽位、模型绑定、工具外发范围、上下文外发范围和输出合同变化。
|
||
6. 高风险变更进入复核或灰度发布,例如扩大工具授权、引入真实作品上下文外发、改变输出合同、改变默认系统智能体。
|
||
7. 保存草稿或发布版本。
|
||
|
||
成功终态:系统智能体版本发布或草稿保留。
|
||
|
||
失败回退:
|
||
|
||
- 试运行失败:不能发布,只能修改后重试。
|
||
- 输出不合规或合同不匹配:发布阻断。
|
||
- 影响预览缺失、工具外发范围扩大但未复核、默认链路影响不明确:发布阻断。
|
||
|
||
### 5.2 配置系统功能编排
|
||
|
||
1. 管理员进入“系统功能编排详情”。
|
||
2. 查看系统链路中的保护节点、默认子智能体和开放替换槽位。
|
||
3. 为开放槽位选择默认子智能体,配置可替换范围和兼容合同。
|
||
4. 查看保护节点注册表和 allowlist 校验结果。
|
||
5. 预览影响后发布。
|
||
|
||
成功终态:功能编排版本生效,普通用户只能在开放槽位内替换子智能体。
|
||
|
||
失败回退:
|
||
|
||
- 试图开放保护节点:发布阻断。
|
||
- 默认子智能体不可用:恢复旧版本或系统默认能力。
|
||
- 用户侧生成质量下降:回滚功能编排版本。
|
||
|
||
## 6. 全局知识库与授权治理
|
||
|
||
### 6.1 管理全局知识库
|
||
|
||
1. 管理员进入“全局知识库”。
|
||
2. 创建资料集、上传资料、维护版本和处理状态。
|
||
3. 查看资料处理、拆分切块、索引和入 RAG 状态。
|
||
4. 处理失败资料:重试、停用、删除草稿或标记不可用。
|
||
|
||
成功终态:全局知识库资料进入可检索、可生成或停用状态。
|
||
|
||
失败回退:
|
||
|
||
- 资料处理失败:资料不进入生成上下文。
|
||
- 恶意内容或权利不清:资料停用并记录原因。
|
||
|
||
### 6.2 配置授权策略
|
||
|
||
1. 管理员打开全局知识库详情与授权。
|
||
2. 选择用户、用户组、作品或场景授权范围。
|
||
3. 配置可见、可检索、可用于生成、可解绑等用途。
|
||
4. 预览受影响用户和作品。
|
||
5. 发布授权策略。
|
||
|
||
成功终态:全局知识作为授权来源进入用户可见、检索或生成范围,但不写入作品事实。
|
||
|
||
失败回退:
|
||
|
||
- 授权冲突或越权:发布阻断。
|
||
- 撤权后有运行中任务:用户侧显示来源不可用,管理员侧看到传播状态。
|
||
|
||
## 7. 质量门控与效果观测
|
||
|
||
### 7.1 配置质量门控策略
|
||
|
||
1. 管理员进入“质量门控策略”。
|
||
2. 配置质量维度、关键维度、阈值、重写次数、展示策略和回退策略。
|
||
3. 运行评估集。
|
||
4. 查看评估结果和线上效果摘要。
|
||
5. 发布或回滚策略。
|
||
|
||
成功终态:质量门控策略版本生效,用于候选交付前评分和必要重写。
|
||
|
||
失败回退:
|
||
|
||
- 评估失败或样本不足:禁止发布。
|
||
- 策略导致过度阻断或质量下降:回滚旧版本。
|
||
|
||
### 7.2 查看质量效果
|
||
|
||
1. 管理员查看生成质量趋势、失败率、重写触发率、候选丢弃率和维度评分变化。
|
||
2. 对异常维度进入策略详情或评估结果。
|
||
3. 决定调整策略、回滚或继续观察。
|
||
|
||
边界:质量门控不成为普通用户保存、继续写作或私人使用的强制评分门槛。
|
||
|
||
## 8. 市场治理流程
|
||
|
||
### 8.1 审核市场发布
|
||
|
||
1. 管理员进入市场审核队列。
|
||
2. 选择待审核智能体或知识库资产;作品资产只有在作品发布准备能力、作品资产归属和使用预检能力补齐后,才允许进入可提交和可审核状态。
|
||
3. 查看发布材料、权利声明、许可范围、公开范围、来源追踪摘要、安全检查结果和历史版本。
|
||
4. 给出通过、驳回、要求补充材料或转合规处理。
|
||
5. 记录审核理由。
|
||
|
||
成功终态:智能体或知识库资产上架、驳回或进入补充材料状态;作品资产在当前能力未闭合前只能显示阻断原因和补充材料要求。
|
||
|
||
失败回退:
|
||
|
||
- 审核人与发布者存在利益冲突:禁止审核。
|
||
- 材料不足:要求补充,不进入上架。
|
||
- 宣称绕过保护节点、含密钥或权利不清:驳回或转合规。
|
||
|
||
### 8.2 下架、召回和恢复
|
||
|
||
1. 管理员进入市场资产治理详情。
|
||
2. 查看资产状态、授权用户、安装范围、绑定范围、运行中任务影响和申诉状态。
|
||
3. 选择下架、召回、恢复、部分恢复、撤销召回或保持限制展示。
|
||
4. 查看影响预览和当前版本重检结果,包括权利、隐私、工具授权、来源状态、Action Policy、已安装范围、绑定范围、候选接受、Local KB 来源型确认、生成上下文、导出任务和已签发下载凭证。
|
||
5. 填写原因和影响范围。
|
||
6. 高风险治理动作进入复核。
|
||
7. 提交后观察传播状态。
|
||
|
||
成功终态:市场治理结果生效,受影响用户看到可操作路径。
|
||
|
||
失败回退:
|
||
|
||
- 证据不足:进入待复核或限制展示。
|
||
- 召回影响过大:要求二次复核。
|
||
- 恢复、部分恢复或撤销召回未完成版本重检:动作阻断。
|
||
- 管理员不能替用户修改已安装副本或私有资产。
|
||
|
||
### 8.3 处理申诉
|
||
|
||
1. 管理员进入市场申诉处理。
|
||
2. 查看申诉材料、原审核结论、治理证据和影响范围。
|
||
3. 选择维持、恢复、要求补充材料或转合规终裁。
|
||
4. 记录理由并通知发布者或受影响用户。
|
||
|
||
边界:申诉终裁不能由原审核人或直接受益人完成。
|
||
|
||
## 9. 用户、权限与安全流程
|
||
|
||
### 9.1 用户状态处理
|
||
|
||
1. 管理员进入用户、角色与权限。
|
||
2. 查询用户账号状态、角色、权限组、资产摘要和风险摘要。
|
||
3. 用户资产摘要和风险摘要只能展示脱敏治理摘要,不展示正文全文、完整 Prompt/Response、Token、密钥、正文级上下文或用户私有资料原文。
|
||
4. 执行封禁、解封、限制、恢复等动作。
|
||
5. 高风险动作填写理由并提交复核。
|
||
|
||
成功终态:用户状态变化生效,审计记录追加。
|
||
|
||
失败回退:权限不足、自审批、影响范围不明确时动作阻断。
|
||
|
||
### 9.2 管理员权限组处理
|
||
|
||
1. 权限管理员进入权限组与菜单页面权限。
|
||
2. 配置后台可见菜单、页面、操作按钮和管理域范围。
|
||
3. 高危权限进入复核。
|
||
4. 发布权限组版本。
|
||
|
||
边界:不提供单一超级权限,不允许管理员自授权或自审批。
|
||
|
||
## 10. New-API 与用量治理
|
||
|
||
1. 管理员进入 New-API 网关用户与用量。
|
||
2. 查询 Muse 用户和 New-API 网关用户绑定状态。
|
||
3. 创建网关用户或配置订阅额度。
|
||
4. 查询余额和调用日志。
|
||
5. 处理待归属、归属异常或计量异常记录。
|
||
|
||
成功终态:Muse 能把 New-API 调用归属到用户、作品、任务、市场授权和个人中心用量展示。
|
||
|
||
失败回退:
|
||
|
||
- New-API 不可用或余额不足:用户侧显示生成失败或稍后重试,管理员侧进入异常观察。
|
||
- 扣减、返还、退款、结算或账务调整不在本操作流程直接完成,由后续交易、套餐或财务 owner 承接。
|
||
|
||
## 11. 任务治理与审计
|
||
|
||
### 11.1 任务治理
|
||
|
||
1. 管理员进入任务治理与异常观察。
|
||
2. 筛选生成、解析、提取、索引、导出、下载凭证、质量评估、来源传播和市场发布检查任务。
|
||
3. 查看失败原因、影响对象、来源状态和可恢复动作。
|
||
4. 执行有限重试、取消、重验授权或关闭人工处理项。
|
||
|
||
边界:任务治理不能绕过用户确认直接写作品事实,不能替用户重新生成创作候选。
|
||
|
||
可见内容边界:任务详情只能显示脱敏摘要、状态、错误类型、对象编号、来源状态和治理动作,不展示用户正文全文、完整请求/响应、Token、密钥或正文级上下文。
|
||
|
||
### 11.2 审计查询
|
||
|
||
1. 管理员进入接口调用日志或审计日志。
|
||
2. 按用户、管理员、对象、动作、时间、风险类型筛选。
|
||
3. 查看配置变更、高危动作、敏感读取、市场治理和安全事件。
|
||
4. 按权限导出审计摘要。
|
||
|
||
边界:审计日志 append-only;普通管理员不能删除或改写审计记录。
|
||
|
||
可见内容边界:审计导出只包含脱敏摘要和必要证据编号,不导出用户正文全文、完整 Prompt/Response、Token、密钥或正文级上下文。
|
||
|
||
## 12. 高危操作统一交互
|
||
|
||
高危操作包括:发布 MetaSchema、发布系统智能体高风险版本、发布功能编排、开放槽位、扩大工具或上下文外发范围、发布质量策略、全局知识撤权、市场下架、召回、恢复、部分恢复、撤销召回、用户封禁、管理员授权、New-API 权益调整和审计导出。
|
||
|
||
统一步骤:
|
||
|
||
1. 展示影响对象、影响范围和不可自动回滚内容。
|
||
2. 展示会改变什么、不会改变什么。
|
||
3. 要求管理员填写理由。
|
||
4. 根据风险进入复核。
|
||
5. 执行后显示结果、审计编号和回滚入口。
|
||
|
||
## 13. 失败与回退总表
|
||
|
||
| 场景 | 管理员看到什么 | 管理员可做什么 | 用户事实影响 |
|
||
|---|---|---|---|
|
||
| 保护节点被误配置为开放槽位 | 发布校验失败 | 修改编排或回滚 | 不影响用户事实 |
|
||
| 市场资产下架 / 召回 | 影响范围、安装、绑定、候选、导出和下载凭证摘要 | 下架、召回、处理申诉、观察传播 | 已确认事实不自动回滚 |
|
||
| 全局知识撤权 | 受影响用户、作品和任务 | 发布撤权、观察传播、回滚授权 | 新生成和新确认受限 |
|
||
| New-API 异常 | 网关错误、余额不足、归属异常 | 重试、标记待归属、通知用户侧 | 正文和知识不变 |
|
||
| 任务失败 | 失败原因、可重试性、来源状态 | 有限重试、取消、重验 | 不绕过用户确认 |
|
||
| 高危权限冲突 | 自审批或利益冲突提示 | 更换复核人 | 不执行操作 |
|
||
|
||
## 14. 关联阅读
|
||
|
||
- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md`
|
||
- 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md`
|
||
- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md`
|
||
- 管理员控制台功能规格:`产品-02B-管理员控制台功能规格.md`
|
||
- 产品旅程:`产品-03-用户旅程与操作流程.md`
|