# 气站管理系统需求(规划基线) ## 1. 文档目的 本文定义气站管理系统的业务范围、角色权限、数据边界、核心流程和规划验收标准,作为后续 `frontend/gas_admin` 及对应后端能力的规划基线。 当前仓库尚未实现气站管理系统,本文描述的能力不得认定为已交付,也不得为了复用页面而并入平台总后台。后续实现完成后,应以实际路由、资源契约、权限、状态机和测试反向更新本文。 ## 2. 系统定位与边界 气站管理系统是气站日常经营工作台,面向站长、站内运营、仓管、订单客服、站点调度和站点财务人员,主责本站库存、燃气配送订单、配送协同、客户服务、邀请注册和经营对账。 气站管理系统不承担以下主责: - 不创建、审核、冻结或注销平台全局用户账户。 - 不创建服务人员全局账号,不授予安装维修、安检等安全角色,不审批实名、资质和培训结论。 - 不创建、迁移、冻结或归档配送点组织主体,不修改平台组织主数据。 - 不维护电商商品、分类、购物车、商城订单、评价或营销活动。 - 不维护平台安全规则、设备控制策略或生产质量事实。 - 不审核提现、修改钱包余额和资金流水、确认平台实际打款或调整平台分账政策。 - 不查看其他气站及其配送点、人员、用户、订单、库存和经营数据。 - 不直接关闭平台安全事件、解除安全关阀限制或代替现场人员补造履约证据。 气站需要新增配送点、关联人员、变更人员角色、扩大服务区域、迁移用户服务关系或执行跨站调拨时,只能向平台发起申请,不得在本系统直接生效。 ## 3. 角色与权限 ### 3.1 角色职责 | 角色 | 可用能力 | 明确禁止 | | --- | --- | --- | | 站长 | 查看本站经营概览、审批本站普通经营调整、发起组织和跨站协同申请 | 创建平台主体、授予安全角色、跨站调度、资金终审、修改全局安全规则 | | 站内运营 | 维护本站预约容量、服务公告和邀请活动,处理本站燃气配送订单与客户协同 | 维护电商商品或营销活动、直接调整库存余额、查看其他气站数据 | | 仓管员 | 执行本站入库、出库、调拨交接、盘点、退回和损耗登记 | 修改订单金额、人员权限、质检结论、资金或安全事件 | | 订单客服 | 查看本站订单和必要用户信息,处理预约、售后、投诉及回访 | 编辑用户全局账户、查看完整资金流水、控制设备、修改安全判定 | | 站点调度 | 向已关联配送点发布任务需求,协调本站服务任务和异常 | 直接操作配送员现场状态、跨气站派单、补造签收和定位事实 | | 站点财务 | 查看本站订单、退款、服务费和结算单,提交对账异议与提现申请 | 审核本人申请、修改流水、调整分账比例、确认平台打款 | 配送员、安装维修员和安检员不使用气站 Web 后台,其接单、定位、检查、安装、维修和取证均在服务端 App 完成,只能访问分配给本人的任务。 ### 3.2 权限规则 - 服务端必须同时校验角色、气站归属、资源归属、业务状态和数据范围。 - 站长不自动拥有仓管、财务、客服和安全相关操作权限;角色可组合,但能力独立授权。 - 库存报损、敏感导出、跨组织协同和高风险售后按阈值进入复核。 - 精确定位、完整证据和敏感用户信息仅向履行当前职责所必需的角色开放。 - 前端菜单隐藏和按钮禁用不构成权限控制。 ## 4. 技术与数据约定 - 每张表包含 `id bigint` 自增主键、`created_at` 和 `updated_at`。 - 主表及可独立访问、跨系统引用或审计定位的明细包含 UUID V7 `identity`。 - HTTP、事件、审计和前端统一使用 `identity`,不得暴露或接受数据库内部 ID。 - 金额使用最小货币单位整数;订单最终金额、退款和结算结果由服务端计算或读取权威事实。 - 订单、支付、库存流水、结算、服务记录和安全协同记录不得物理删除。 - 通用记录状态和订单、库存、售后等业务状态分离;业务状态只能通过专用动作流转。 - 写操作携带幂等键;离线或异步数据保留原始业务时间和服务端接收时间。 ## 5. 规划功能域 ### 5.1 气站资料与经营设置 气站只读展示平台维护的组织编码、主体名称、证照状态、所属区域、服务区域和组织状态。 站长可维护本站营业时段、值班联系方式、预约容量、临时接单状态和服务公告。主体名称、证照、地址、服务区域、冻结和归档等组织主数据变更必须向平台提交申请。 | 能力 | 规则 | | --- | --- | | 营业设置 | 在平台允许范围内维护营业时段、预约容量和暂停接单原因 | | 服务能力 | 查看平台授予的配送、安装维修和安检能力,不得自行扩权 | | 站内账号 | 查看已关联本站的后台账号和角色;新增、冻结及角色变更走平台申请 | | 组织变更 | 地址、区域、主体、冻结、归档和跨站迁移均由平台审核 | ### 5.2 站内库存 | 资源 | 能力 | 关键规则 | | --- | --- | --- | | 入库 | 接收生产交付、退回或经批准的跨站调拨 | 必须关联来源、批次、交接和质检状态 | | 出库 | 按订单、配送点调拨或批准的业务单据出库 | 无有效业务单据不得出库 | | 配送点调拨 | 向已归属本站的配送点创建调拨需求并确认交接 | 配送点接收后由配送点库存主责 | | 退回与损耗 | 登记拒收、货损、空瓶、维修和报废去向 | 超阈值损耗需复核,不得覆盖原流水 | | 盘点 | 创建盘点、记录实盘、差异和处理申请 | 库存余额不可直接编辑 | 库存变化必须由不可变流水驱动,并保留设备/气瓶、批次、数量、来源、去向、操作者和业务依据。 ### 5.3 配送点协同 气站只能查看平台已归属本站的配送点及其服务能力、接单状态、容量和履约汇总。 - 向已启用配送点发布本站配送需求和预约约束。 - 查看配送点确认、任务分配、配送进度、异常和交接结果。 - 暂停向存在容量、库存或质控风险的配送点继续派发本站任务,并提交处理原因。 - 新增配送点、修改主体资料、扩大覆盖区域、冻结、归档和跨站迁移只能向平台申请。 - 气站不能直接登录配送点后台代替调度,也不能修改配送员 App 产生的接单、定位和签收事实。 ### 5.4 人员协同 | 能力 | 规则 | | --- | --- | | 人员名册 | 只显示已由平台关联本站或本站配送点的人员 | | 作业能力 | 查看角色、资质、培训、服务区域、在岗和可接单校验结果 | | 任务协调 | 只能选择已授权且满足作业前置的人员或向配送点发布需求 | | 绩效视图 | 查看与本站任务相关的时效、质量、投诉和异常,不展示无关个人数据 | | 人员变更 | 新增、角色授予、资质审批、冻结、离职和跨站调动只能发起平台申请 | 气站不得自行把资质改为有效,不得授予安装维修、安检等安全角色,也不得绕过配送点直接修改人员现场任务状态。 ### 5.5 燃气配送订单与服务 - 查看和处理归属本站的燃气配送订单、配送需求、安装维修需求、预约、售后和投诉。 - 后端依据有效合同、气瓶、库存和服务费规则读取或计算订单金额,不接受前端自行决定最终金额。 - 订单取消、售后和异常处理遵循专用状态机,并保留原因、审批和前后状态。 - 气站可向配送点发布履约需求,但配送点内部人员分配由配送点主责。 - 安装、维修、安检、随瓶检查、签收和现场收款确认以服务端 App 事实为准。 - 高风险安全问题必须上报平台安全域;气站可以协同处置,但不能改变风险等级、关闭事件或解除设备控制限制。 ### 5.6 客户服务视图 气站只管理与本站经营和服务相关的客户关系,不拥有用户全局账户控制权。 - 查看本站订单所需的联系人、脱敏手机号、服务地址、预约、售后和投诉记录。 - 查看影响本站服务的设备、安全限制和服务关系摘要。 - 创建本站回访、客服联系记录和经授权的服务通知。 - 服务通知必须符合用户授权和平台频控。 - 资料错误、重复用户、关系解除和注销只能提交平台处理申请。 气站不得创建或编辑用户全局账户、冻结登录、查看完整钱包和支付流水、修改其他气站服务关系或直接限制设备控制。 ### 5.7 邀请注册 气站可在平台授权的服务区域内创建和管理本站邀请注册二维码,用于门店展示、社区服务和线下客户注册。 | 能力 | 规则 | | --- | --- | | 创建邀请 | 配置本站、服务区域、有效期、使用次数和邀请来源 | | 二维码操作 | 生成、预览、下载、复制注册链接、停用和重新生成 | | 注册处理 | 新用户完成平台统一注册;已有用户登录确认后只建立本站服务关系 | | 范围校验 | 地址超出本站服务区域时不得建立错误归属 | | 统计 | 查看扫码、注册、服务关系建立和失败原因,不展示无关用户隐私 | 二维码只承载平台签名、可撤销且可过期的邀请码或短链接,不包含管理员账号、用户资料或接口密钥。重复扫码不得覆盖既有服务关系;服务关系变更必须提示影响并取得用户确认。 ### 5.8 对账、结算与提现申请 - 查看本站燃气配送订单、支付、配送服务费、库存交接和平台结算快照。 - 按结算周期核对业务事实并提交差异、凭证和处理意见。 - 查看平台生成的结算单及异议处理状态。 - 在满足余额、实名、风控和未决差异条件时提交本站提现申请。 站点财务不得创建或修改资金流水、调整钱包余额、审核本站提现、调整分账比例或确认实际打款。 ### 5.9 经营报表 气站可查看本站范围内的燃气配送订单数量与金额、库存周转、配送时效、售后、投诉、邀请转化和结算差异。 报表不得包含其他气站明细、平台总账、无关用户隐私或完整人员收入。导出按权限和用途审计,金额口径应与订单及资金事实一致。 ## 6. 核心流程 ### 6.1 订单至配送 ```text 接收本站燃气配送订单 -> 校验合同、气瓶、库存和预约 -> 生成配送需求 -> 选择已归属本站的配送点 -> 配送点调度与 App 履约 -> 签收/异常 -> 库存与对账 ``` - 无可用配送点、库存不足或超出服务区域时进入待协调,不得伪造已分配。 - 气站只能查看配送进度和处理上级协同事项,不能代替配送点指定普通配送员。 - 配送异常、拒收、货损和退回必须同步订单、库存和待对账状态。 ### 6.2 库存调拨 ```text 创建本站业务调拨单 -> 站内仓出库 -> 在途 -> 配送点核对接收 -> 差异确认 -> 双方库存流水完成 ``` 跨气站调拨必须经平台审批;源站、目标站和平台确认前,不得直接改变目标库存余额。 ### 6.3 售后与安全协同 ```text 用户诉求/履约异常 -> 气站受理 -> 判断普通售后或安全问题 -> 普通售后按订单流程处理 -> 安全问题上报平台并协同现场任务 -> 等待平台结论 ``` 气站不能把未处理的安全问题降级为普通售后,也不能因订单完成而关闭安全事件。 ## 7. 审计与安全 - 邀请创建与停用、订单动作、库存交接、调拨、售后、对账异议、提现申请和敏感导出必须审计。 - 手机号、地址、证件、定位、照片、视频、合同和资金信息按最小权限脱敏或受控访问。 - 气站数据范围至少包含 `gas_basic_identity`、资源归属和订单/任务关系校验。 - 所有气站角色均不能修改原始支付、钱包流水、现场证据、轨迹、安全事件和设备命令事实。 - 跨站、跨配送点、组织主数据和高风险业务操作必须记录申请人、审批人、原因、前后状态和结果。 - 离线补传保留原始采集时间、服务端接收时间、操作者、任务、来源、完整性标记和幂等键。 ## 8. 未实现范围 当前仓库不存在 `frontend/gas_admin` 及其独立业务实现。站内库存、配送协同、燃气配送订单、客户服务、邀请注册、站点对账和提现申请均属于规划能力。 电商、全局组织管理、人员与用户账号、跨站调配、平台资金审核、全局安全规则、设备控制和生产质量不属于气站后台建设范围。 ## 9. 规划验收标准 1. 所有页面和接口只返回当前气站及其业务范围内的数据。 2. 气站不能创建全局用户、人员或配送点主体,不能授予安全角色或修改资质结论。 3. 气站邀请二维码只能在授权服务区域内生效,不能重复创建用户或覆盖既有服务关系。 4. 库存变化由入库、出库、调拨、退回和盘点流水驱动,余额不可直接编辑。 5. 配送点内部调度和服务端 App 履约事实不能由气站后台代填或修改。 6. 用户账户、钱包、支付、安全事件和设备控制限制不能由气站直接修改。 7. 气站只能提交对账异议和提现申请,不能审核提现、修改资金流水或确认打款。 8. 跨站调拨、组织主数据、人员角色和用户关系变更必须走平台申请。 9. 敏感字段和导出按权限控制并完整审计。 10. 状态机、数据范围、幂等和越权场景具有服务端测试。