10 章 · 共 15

系统、数据与权限

10.1 系统地图

产品/项目系统管需求版本,代码仓与CI/CD管构建,资产库管美术音频权利,配置平台管数值活动,测试平台管用例缺陷,发布系统管灰度回滚,账号支付管权益,数据仓管指标,客服安全管工单处置,ERP管渠道收入递延现金。

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

10.2 主数据

玩家、账号、角色、服务器、产品、SKU、虚拟币、道具、概率池、版本、构建、渠道、地区、审批、订单、退款、活动和工单都有稳定ID。显示名称可变但ID不变。配置版本与构建版本关联,才能还原玩家某次购买看到什么。

10.3 权限

策划可提配置不能独自发布;程序可部署不能改订单;运营可建活动不能改概率审计;客服可补偿但有额度和双批;安全可封禁但不能删除申诉日志;数据可用去标识数据不看实名;财务可结算不改游戏权益;管理员不能清审计。

10.4 可观测性

观察登录、匹配、延迟、崩溃、支付、发货、存档、聊天、活动和数据管道。技术告警关联玩家影响和业务动作,例如支付成功发货失败自动关闭购买并建单。容量测试包含峰值、降级和恢复,不只平均负载。

10.5 实验

A/B实验先写假设、样本、指标、护栏、时长和停止规则。涉及价格、概率、未成年人、强制社交或重大体验要额外审查。实验分组与分析可复现,不在看到结果后改主指标。伤害投诉或公平性触发提前停止。

10.6 备份恢复

玩家存档、订单、权益、配置、代码和审批资料有恢复点与演练。恢复后做业务对账:订单与发货、余额与流水、角色与存档、活动与奖励。能启动服务器不等于恢复。破坏性运维先双人确认和备份验证。

10.7 构建供应链

代码提交触发依赖扫描、编译、自动测试、签名和产物校验;第三方库与工具版本进入软件物料清单。构建环境隔离,签名密钥受硬件或专门系统保护,开发者不能任意导出。最终包可从标记提交重复构建,避免只能在某人电脑生成。【典型做法】

外包交付的二进制、插件和源资产先隔离扫描与许可审查。发现高危依赖后,安全团队能定位所有构建和地区版本。供应链事故不仅修当前包,还轮换密钥、验证构建机和下游更新。

10.8 配置治理

数值、概率、商店、活动、服务器开关和玩家分群配置与代码同等重要。配置有模式校验、范围限制、审核、预览、灰度、回滚和审计。生产配置不能直接用SQL或个人脚本修改;紧急变更也生成事件和事后复核。

客户端展示所用配置版本与服务器逻辑绑定。概率或价格变更需同时更新展示、客服与财务。跨时区活动用明确时间标准和本地显示,测试夏令时与边界秒。

10.9 订单权益账本

订单账本记录支付意图、渠道状态、金额币种与退款;权益账本记录发放、消耗、转移、过期、补偿和回收。二者通过订单/事件ID关联但不混表。账本采用追加更正,不删除历史;余额由事件汇总并定期与快照对账。

管理员调账有原因、工单、额度、双人批准和玩家通知。批量补偿先在影子环境计算影响,确认不会重复。账本差额为零是发布与关账的重要门禁。

10.10 账号与身份

玩家账号可能绑定渠道、邮箱、手机号、主机或访客身份。合并、解绑、换设备和找回规则保护账号又避免冒领。实名防沉迷数据与一般账号资料隔离,业务人员只获得结果而非完整身份信息。

内部员工、客服、GM、测试账号和机器人明确标记,不进入商业指标。高权限账号使用专用设备、多因素、到期权限和操作审计,离职当天回收。

10.11 反作弊架构

客户端完整性、服务器权威校验、行为模型、交易图谱和举报共同组成防线。高风险决定不能只靠不透明单模型;规则版本与证据摘要保存。检测数据最小化,并评估对性能、隐私和无障碍工具的误伤。

安全与经济团队共享异常资源来源,但安全不能直接改玩家资产;处置通过受控服务。诱捕或蜜罐环境与正式玩家隔离,不制造新的漏洞。

10.12 客服工作台

客服在同一界面看到账号验证结果、订单/发货状态、版本、已知事件、补偿权限和历史联系,但敏感字段遮罩。知识库按版本和地区发布,过期话术自动失效。工单升级到研发时附最小复现与日志引用。

机器人可做分类和查询,但退款、未成年人、封禁、盗号和高额消费保留人工复核。客服绩效不鼓励快速拒绝,复开和申诉改判进入质量评分。

10.13 内容与本地化系统

字符串ID关联源语言、上下文、角色、长度、禁用词、语音、版本和地区。翻译记忆只能复用有权且适用内容。机器翻译后由具备语境的人员复核,尤其是付费、概率、未成年人和法律文本。

文本在界面与目标设备截图验收,避免截断或变量错误。每个地区包可追溯同一源字符串,紧急更正能全量定位。

10.14 数据分层

原始事件、清洗事实、指标语义和报表分层。原始层不可被业务改写;清洗保留迟到、重复和机器人规则版本;指标层集中定义;报表按权限输出。生产个人数据不直接复制到开发环境,使用去标识或合成数据。

10.15 隐私偏好与删除

玩家能查看适用的隐私选择、营销、个性化和账号删除。删除工作流识别法定/合同保留的支付与安全记录,并限制用途;其他个人数据在主系统和供应商按期删除。删除账号前提示虚拟权益后果并验证身份,防止攻击者恶意删除。

10.16 多地区部署

地区环境记录服务器、数据库、密钥、SDK、支付、客服、备份和数据流。共享全球账号时明确身份和存档在哪处理;跨平台存档处理账号合并、所有权、封禁和退款。一个地区故障不能无控制写入另一区域造成冲突。

10.17 灾难恢复演练

演练从备份恢复数据库、重新部署服务、轮换密钥、验证订单权益和通知玩家。RPO是可接受数据丢失量,RTO是可接受恢复时间;业务负责人根据玩家权益设目标。演练记录实际时间、差额和人工步骤。

10.18 供应商退出

云、引擎、语音、支付、反作弊、分析和客服供应商合同包含数据导出、接口、停服通知、安全、分包、删除和过渡。每年选关键供应商实测导出与替代。不能把“可迁移”建立在从未验证的文档上。

10.19 AI在研发运营中的治理

AI可辅助代码、美术、配音、本地化、客服和玩家内容,但输入不得包含未经批准的源代码、个人信息和IP素材。输出经过安全、版权、事实、偏见和内容审核。生成式NPC若与玩家实时互动,要有边界、举报、日志和降级。

自动客服或反作弊模型影响玩家权益时提供人工复核与申诉。模型更新、提示词和知识库版本可追溯。供应商用输入训练与数据保留明确关闭或获批准。

10.20 变更与访问复核

每季度复核生产、支付、配置、玩家数据和发布权限;项目转岗与离职实时回收。高权限不因“常用”永久保留。变更统计紧急率、失败率和未授权尝试,异常触发审计。

章末理解检查

合上原文,你能讲明白了吗?

不看原文,用自己的话解释「系统、数据与权限」真正要解决什么业务问题。

已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。
本章目录20