14 KiB
气站管理系统需求(规划基线)
1. 文档目的
本文定义气站管理系统的业务范围、角色权限、数据边界、核心流程和规划验收标准,作为后续 frontend/gas_admin 及对应后端能力的规划基线。
当前仓库尚未实现气站管理系统,本文描述的能力不得认定为已交付,也不得为了复用页面而并入平台总后台。后续实现完成后,应以实际路由、资源契约、权限、状态机和测试反向更新本文。
2. 系统定位与边界
气站管理系统是气站日常经营工作台,面向站长、站内运营、仓管、订单客服、站点调度和站点财务人员,主责本站库存、燃气配送订单、配送协同、客户服务、邀请注册和经营对账。
气站管理系统不承担以下主责:
- 不创建、审核、冻结或注销平台全局用户账户。
- 不创建服务人员全局账号,不授予安装维修、安检等安全角色,不审批实名、资质和培训结论。
- 不创建、迁移、冻结或归档配送点组织主体,不修改平台组织主数据。
- 不维护电商商品、分类、购物车、商城订单、评价或营销活动。
- 不维护平台安全规则、设备控制策略或生产质量事实。
- 不审核提现、修改钱包余额和资金流水、确认平台实际打款或调整平台分账政策。
- 不查看其他气站及其配送点、人员、用户、订单、库存和经营数据。
- 不直接关闭平台安全事件、解除安全关阀限制或代替现场人员补造履约证据。
气站需要新增配送点、关联人员、变更人员角色、扩大服务区域、迁移用户服务关系或执行跨站调拨时,只能向平台发起申请,不得在本系统直接生效。
3. 角色与权限
3.1 角色职责
| 角色 | 可用能力 | 明确禁止 |
|---|---|---|
| 站长 | 查看本站经营概览、审批本站普通经营调整、发起组织和跨站协同申请 | 创建平台主体、授予安全角色、跨站调度、资金终审、修改全局安全规则 |
| 站内运营 | 维护本站预约容量、服务公告和邀请活动,处理本站燃气配送订单与客户协同 | 维护电商商品或营销活动、直接调整库存余额、查看其他气站数据 |
| 仓管员 | 执行本站入库、出库、调拨交接、盘点、退回和损耗登记 | 修改订单金额、人员权限、质检结论、资金或安全事件 |
| 订单客服 | 查看本站订单和必要用户信息,处理预约、售后、投诉及回访 | 编辑用户全局账户、查看完整资金流水、控制设备、修改安全判定 |
| 站点调度 | 向已关联配送点发布任务需求,协调本站服务任务和异常 | 直接操作配送员现场状态、跨气站派单、补造签收和定位事实 |
| 站点财务 | 查看本站订单、退款、服务费和结算单,提交对账异议与提现申请 | 审核本人申请、修改流水、调整分账比例、确认平台打款 |
配送员、安装维修员和安检员不使用气站 Web 后台,其接单、定位、检查、安装、维修和取证均在服务端 App 完成,只能访问分配给本人的任务。
3.2 权限规则
- 服务端必须同时校验角色、气站归属、资源归属、业务状态和数据范围。
- 站长不自动拥有仓管、财务、客服和安全相关操作权限;角色可组合,但能力独立授权。
- 库存报损、敏感导出、跨组织协同和高风险售后按阈值进入复核。
- 精确定位、完整证据和敏感用户信息仅向履行当前职责所必需的角色开放。
- 前端菜单隐藏和按钮禁用不构成权限控制。
4. 技术与数据约定
- 每张表包含
id bigint自增主键、created_at和updated_at。 - 主表及可独立访问、跨系统引用或审计定位的明细包含 UUID V7
identity。 - HTTP、事件、审计和前端统一使用
identity,不得暴露或接受数据库内部 ID。 - 金额使用最小货币单位整数;订单最终金额、退款和结算结果由服务端计算或读取权威事实。
- 订单、支付、库存流水、结算、服务记录和安全协同记录不得物理删除。
- 通用记录状态和订单、库存、售后等业务状态分离;业务状态只能通过专用动作流转。
- 写操作携带幂等键;离线或异步数据保留原始业务时间和服务端接收时间。
5. 规划功能域
5.1 气站资料与经营设置
气站只读展示平台维护的组织编码、主体名称、证照状态、所属区域、服务区域和组织状态。
站长可维护本站营业时段、值班联系方式、预约容量、临时接单状态和服务公告。主体名称、证照、地址、服务区域、冻结和归档等组织主数据变更必须向平台提交申请。
| 能力 | 规则 |
|---|---|
| 营业设置 | 在平台允许范围内维护营业时段、预约容量和暂停接单原因 |
| 服务能力 | 查看平台授予的配送、安装维修和安检能力,不得自行扩权 |
| 站内账号 | 查看已关联本站的后台账号和角色;新增、冻结及角色变更走平台申请 |
| 组织变更 | 地址、区域、主体、冻结、归档和跨站迁移均由平台审核 |
5.2 站内库存
| 资源 | 能力 | 关键规则 |
|---|---|---|
| 入库 | 接收生产交付、退回或经批准的跨站调拨 | 必须关联来源、批次、交接和质检状态 |
| 出库 | 按订单、配送点调拨或批准的业务单据出库 | 无有效业务单据不得出库 |
| 配送点调拨 | 向已归属本站的配送点创建调拨需求并确认交接 | 配送点接收后由配送点库存主责 |
| 退回与损耗 | 登记拒收、货损、空瓶、维修和报废去向 | 超阈值损耗需复核,不得覆盖原流水 |
| 盘点 | 创建盘点、记录实盘、差异和处理申请 | 库存余额不可直接编辑 |
库存变化必须由不可变流水驱动,并保留设备/气瓶、批次、数量、来源、去向、操作者和业务依据。
5.3 配送点协同
气站只能查看平台已归属本站的配送点及其服务能力、接单状态、容量和履约汇总。
- 向已启用配送点发布本站配送需求和预约约束。
- 查看配送点确认、任务分配、配送进度、异常和交接结果。
- 暂停向存在容量、库存或质控风险的配送点继续派发本站任务,并提交处理原因。
- 新增配送点、修改主体资料、扩大覆盖区域、冻结、归档和跨站迁移只能向平台申请。
- 气站不能直接登录配送点后台代替调度,也不能修改配送员 App 产生的接单、定位和签收事实。
5.4 人员协同
| 能力 | 规则 |
|---|---|
| 人员名册 | 只显示已由平台关联本站或本站配送点的人员 |
| 作业能力 | 查看角色、资质、培训、服务区域、在岗和可接单校验结果 |
| 任务协调 | 只能选择已授权且满足作业前置的人员或向配送点发布需求 |
| 绩效视图 | 查看与本站任务相关的时效、质量、投诉和异常,不展示无关个人数据 |
| 人员变更 | 新增、角色授予、资质审批、冻结、离职和跨站调动只能发起平台申请 |
气站不得自行把资质改为有效,不得授予安装维修、安检等安全角色,也不得绕过配送点直接修改人员现场任务状态。
5.5 燃气配送订单与服务
- 查看和处理归属本站的燃气配送订单、配送需求、安装维修需求、预约、售后和投诉。
- 后端依据有效合同、气瓶、库存和服务费规则读取或计算订单金额,不接受前端自行决定最终金额。
- 订单取消、售后和异常处理遵循专用状态机,并保留原因、审批和前后状态。
- 气站可向配送点发布履约需求,但配送点内部人员分配由配送点主责。
- 安装、维修、安检、随瓶检查、签收和现场收款确认以服务端 App 事实为准。
- 高风险安全问题必须上报平台安全域;气站可以协同处置,但不能改变风险等级、关闭事件或解除设备控制限制。
5.6 客户服务视图
气站只管理与本站经营和服务相关的客户关系,不拥有用户全局账户控制权。
- 查看本站订单所需的联系人、脱敏手机号、服务地址、预约、售后和投诉记录。
- 查看影响本站服务的设备、安全限制和服务关系摘要。
- 创建本站回访、客服联系记录和经授权的服务通知。
- 服务通知必须符合用户授权和平台频控。
- 资料错误、重复用户、关系解除和注销只能提交平台处理申请。
气站不得创建或编辑用户全局账户、冻结登录、查看完整钱包和支付流水、修改其他气站服务关系或直接限制设备控制。
5.7 邀请注册
气站可在平台授权的服务区域内创建和管理本站邀请注册二维码,用于门店展示、社区服务和线下客户注册。
| 能力 | 规则 |
|---|---|
| 创建邀请 | 配置本站、服务区域、有效期、使用次数和邀请来源 |
| 二维码操作 | 生成、预览、下载、复制注册链接、停用和重新生成 |
| 注册处理 | 新用户完成平台统一注册;已有用户登录确认后只建立本站服务关系 |
| 范围校验 | 地址超出本站服务区域时不得建立错误归属 |
| 统计 | 查看扫码、注册、服务关系建立和失败原因,不展示无关用户隐私 |
二维码只承载平台签名、可撤销且可过期的邀请码或短链接,不包含管理员账号、用户资料或接口密钥。重复扫码不得覆盖既有服务关系;服务关系变更必须提示影响并取得用户确认。
5.8 对账、结算与提现申请
- 查看本站燃气配送订单、支付、配送服务费、库存交接和平台结算快照。
- 按结算周期核对业务事实并提交差异、凭证和处理意见。
- 查看平台生成的结算单及异议处理状态。
- 在满足余额、实名、风控和未决差异条件时提交本站提现申请。
站点财务不得创建或修改资金流水、调整钱包余额、审核本站提现、调整分账比例或确认实际打款。
5.9 经营报表
气站可查看本站范围内的燃气配送订单数量与金额、库存周转、配送时效、售后、投诉、邀请转化和结算差异。
报表不得包含其他气站明细、平台总账、无关用户隐私或完整人员收入。导出按权限和用途审计,金额口径应与订单及资金事实一致。
6. 核心流程
6.1 订单至配送
接收本站燃气配送订单 -> 校验合同、气瓶、库存和预约
-> 生成配送需求 -> 选择已归属本站的配送点
-> 配送点调度与 App 履约 -> 签收/异常 -> 库存与对账
- 无可用配送点、库存不足或超出服务区域时进入待协调,不得伪造已分配。
- 气站只能查看配送进度和处理上级协同事项,不能代替配送点指定普通配送员。
- 配送异常、拒收、货损和退回必须同步订单、库存和待对账状态。
6.2 库存调拨
创建本站业务调拨单 -> 站内仓出库 -> 在途
-> 配送点核对接收 -> 差异确认 -> 双方库存流水完成
跨气站调拨必须经平台审批;源站、目标站和平台确认前,不得直接改变目标库存余额。
6.3 售后与安全协同
用户诉求/履约异常 -> 气站受理 -> 判断普通售后或安全问题
-> 普通售后按订单流程处理
-> 安全问题上报平台并协同现场任务 -> 等待平台结论
气站不能把未处理的安全问题降级为普通售后,也不能因订单完成而关闭安全事件。
7. 审计与安全
- 邀请创建与停用、订单动作、库存交接、调拨、售后、对账异议、提现申请和敏感导出必须审计。
- 手机号、地址、证件、定位、照片、视频、合同和资金信息按最小权限脱敏或受控访问。
- 气站数据范围至少包含
gas_basic_identity、资源归属和订单/任务关系校验。 - 所有气站角色均不能修改原始支付、钱包流水、现场证据、轨迹、安全事件和设备命令事实。
- 跨站、跨配送点、组织主数据和高风险业务操作必须记录申请人、审批人、原因、前后状态和结果。
- 离线补传保留原始采集时间、服务端接收时间、操作者、任务、来源、完整性标记和幂等键。
8. 未实现范围
当前仓库不存在 frontend/gas_admin 及其独立业务实现。站内库存、配送协同、燃气配送订单、客户服务、邀请注册、站点对账和提现申请均属于规划能力。
电商、全局组织管理、人员与用户账号、跨站调配、平台资金审核、全局安全规则、设备控制和生产质量不属于气站后台建设范围。
9. 规划验收标准
- 所有页面和接口只返回当前气站及其业务范围内的数据。
- 气站不能创建全局用户、人员或配送点主体,不能授予安全角色或修改资质结论。
- 气站邀请二维码只能在授权服务区域内生效,不能重复创建用户或覆盖既有服务关系。
- 库存变化由入库、出库、调拨、退回和盘点流水驱动,余额不可直接编辑。
- 配送点内部调度和服务端 App 履约事实不能由气站后台代填或修改。
- 用户账户、钱包、支付、安全事件和设备控制限制不能由气站直接修改。
- 气站只能提交对账异议和提现申请,不能审核提现、修改资金流水或确认打款。
- 跨站调拨、组织主数据、人员角色和用户关系变更必须走平台申请。
- 敏感字段和导出按权限控制并完整审计。
- 状态机、数据范围、幂等和越权场景具有服务端测试。