Files
platforms/docs/01-项目总览与边界.md

9.0 KiB
Raw Permalink Blame History

项目总览与边界

1. 项目定位

面向可燃气体用户、可燃气体站和服务人员的一体化物联网智能瓶阀平台。平台将设备远程控制、环境安全监测、入户安检、商品交易、配送安装、售后和平台运营统一到一套可审计的闭环中。

核心价值:降低可燃气体安全事件响应时间;让设备、告警、整改责任可追溯;将智能瓶阀商品和服务履约在线化;为可燃气体站提供运营和对账能力。

2. 目标与非目标

分类 内容
业务目标 设备在线可视、异常自动处置、用户与平台双通知、安检整改闭环、商品至服务完成闭环
管理目标 分角色授权、订单和资金可对账、关键操作可审计、可按区域和气站运营
本期不做 自主制定可燃气体安全法规、替代支付/合同第三方、取代线下可燃气体业务系统
依赖外部能力 设备厂商 IoT 接入、地图/定位、短信或消息推送、微信/支付宝支付、电子合同、在线客服

3. 角色与权限边界

角色 主要职责 数据范围
普通用户 管理智能瓶阀、接收告警、下单、预约、投诉、押金/发票与紧急联系人 本人及授权家庭成员的设备、地址、订单
配送员 接收配送单、导航、轨迹上报、随瓶安检、交接取证、空瓶回收、提现 分配给自己的订单与收益
安装维修员 安装、维修、环境验收、设备激活、取证 分配给自己的工单与设备安装信息
安检员 上门安检、判定等级、整改复检 分配区域/工单内的用户与设备
可燃气体站管理员 管理本站商品、优惠券、订单核销、对账提现 所属可燃气体站及其服务范围
平台管理员 全局配置、用户/服务人员/气站、运营、资金审核 全平台,按后台权限进一步拆分
扩展:客服 工单受理、消息答复、回访 被分配的客户与工单,不能改资金和安全判定
扩展:财务 充值、退款、结算、提现复核 资金流水和结算数据,不可控制设备
扩展:安全主管 告警规则、处置升级、安检抽查 全局安全事件与检查数据,不可操作资金
扩展:设备运维 设备型号、固件、IoT 通道、故障诊断 设备技术数据,不可查看完整交易隐私

3.1 系统规划与主责边界

终端/系统 使用者 主责 不承担的主责
用户端 App 业主、消费者 设备、安全记录、商城、订单、钱包、客服 服务人员履约、组织经营、生产追溯
服务端 App 安装维修员、安检员、配送员 接单、现场作业、检查、取证、配送和个人收益 全局规则、跨组织调度、资金审批
平台总后台 平台运营、财务、安全、客服、审计 全局组织、规则、安全、主数据、结算、审计 站点/配送点/生产单位的日常重复操作
可燃气体站管理系统 站长、站内运营、仓管 站点商品、库存、订单、服务、客户和对账 全局安全策略、跨站结算、生产质检
配送点管理系统 配送点负责人、调度、仓管 配送人员、配送仓、调度、路由、配送质控 生产主档、站点价格、平台总账
生产管理系统 生产、质检、仓储、质量人员 设备生产、序列号、质检、固件、出厂与召回 用户绑定、订单履约、平台告警运营
API 中心管理系统 开放平台运营、合作方管理员 API 产品、应用接入、凭证、配额、文档和调用审计 订单、设备、资金等业务事实的主编辑

规划审视结论

  • 单一服务人员 App 能共享登录、消息、定位、取证、钱包和离线能力,同时避免配送、安装维修、安检维护三套终端;角色切换必须保留组织、资质和数据范围隔离。
  • 五个 Web 系统应共享身份、设计系统、审计和 API 网关,但各业务事实必须有唯一主责系统。例如:设备出厂身份由生产系统主责,设备绑定与安全事件由平台主责,配送仓库存由配送点主责。
  • 平台总后台不能成为所有业务的“万能入口”。日常站点、配送点和生产操作应在各自系统完成,再通过事件与只读聚合同步到平台。
  • API 中心只管理开放接口的生命周期与调用方,不直接绕过业务服务写入数据库;高风险设备和资金 API 默认不开放。

4. 核心对象与术语

术语 定义
智能瓶阀 支持远程开关、状态上报和安全策略的物联网瓶装可燃气体阀门设备
设备绑定 用户通过扫码或授权,将唯一设备绑定到家庭/地址
安全事件 设备遥测或人工检查触发的异常,包括压力、电池温度、离线、安装环境不合格等
安全等级 1/2/3 级的风险与整改时限。附件建议1 级半小时、2 级 24 小时、3 级 48 小时完成处置;最终以安全主管配置为准
整改 对不合格项采取维修、更换、通风、复检等措施并形成证据
服务订单 商品订单拆分出的配送、安装、维修、安检等履约任务
气站 销售、服务和结算的经营主体,可管理其商品与服务区域
用户服务关系 用户与气站、配送点之间可追溯的服务归属关系;不等同于用户全局账户归属
邀请注册二维码 仅承载可撤销、可过期的签名邀请令牌或短链接,用于注册归因和服务关系建立
配送轨迹 配送任务履约期间的状态节点与定位点记录;仅在履约目的和授权范围内使用

5. 范围清单

5.1 设备与安全

  • 设备扫码绑定、列表、详情、远程开/关、控制结果确认。
  • 设备分组、家庭成员查看/控制授权、紧急联系人及高风险告警后的通知。
  • 上报并展示智能瓶阀状态、电量、电池温度、环境压力和可扩展传感器指标。
  • 发生达到规则阈值的安全问题时,自动关闭智能瓶阀(由设备侧/云侧双重保障),创建安全事件并通知用户和平台。
  • 安检申请、平台派单、上门检查、不合格分级、整改、复检、抽查与超时升级。

5.2 商城与履约

  • 商品分类、商品详情、购物车、收藏、优惠券、收货/安装地址、下单与订单状态。
  • 微信、支付宝、余额支付;电子合同第三方签署;配送/安装预约;气瓶押金、退瓶退押金和电子发票。
  • 自动或规则化派单、导航、到达/完成取证、配送轨迹、随瓶安检、空瓶回收、售后、投诉建议。
  • 气站/配送点邀请二维码扫码注册、地址与服务范围校验、服务关系建立和来源归因。

5.3 平台运营

  • 用户、服务人员、气站、商品、优惠券、内容、协议和客服配置。
  • 设备分布、报警待处理数、用户增长、订单指标、地图数据分析。
  • 钱包充值、余额流水、分账比例、对账、提现申请与审核。

6. 全局业务规则

  1. 远程开关不能仅以请求成功作为结果,必须记录设备回执;超时进入“待确认”。
  2. 对安全策略触发的关阀操作,普通用户不得直接绕过。恢复开阀应遵循事件等级、整改状态与人工授权规则。
  3. 设备、告警、检查、整改、订单、支付、提现均须保留不可篡改的操作审计。
  4. 一个订单可以包含多件商品,但配送、安装、维修可拆为多个服务任务;订单主状态由所有必需任务综合计算。
  5. 服务人员只能处理被分配且处于工作时间/服务区域内的任务;异常改派须说明原因并保留记录。
  6. 用户注销前应校验未完成订单、未关闭安全事件、余额和数据保留义务;满足条件后执行去标识化而非直接删除审计记录。
  7. 服务人员自主注册或由组织创建后均须经过角色、资质、培训、上班状态及授权设备校验;任一前置条件不满足时不得开始任务。
  8. 邀请注册二维码必须由服务端校验状态、范围、有效期、次数、地址和用户登录状态;不得重复创建用户账户或覆盖既有服务关系。
  9. 配送定位仅在履约期间按最小必要原则采集和展示;用户仅查看本人订单的简化轨迹,精确轨迹回放、导出和跨组织访问须审批审计。

7. 待确认事项

  • 自动关阀的最终触发阈值、设备侧与云侧的优先级、重新开阀审批策略。
  • “安全视频”是安防视频、宣教视频还是工单取证视频,以及其存储合规要求。
  • 设备归属是否支持家庭成员共享、设备转让、设备解绑冷静期。
  • 商品是否仅限气管/智能瓶阀,是否支持服务型 SKU、发票、退款和部分退货。
  • 各类服务订单的派单算法、服务半径、计价和分账规则。
  • 合同签署时点、签署失败的订单状态、原文存证与法务责任边界。