第 10 章 · 共 16 章
系统、数据和权限
10.1 系统地图
| 系统ID | 系统 | 主职责 | 核心主数据 | 与谁交接 |
|---|---|---|---|---|
| SYS-I02-01 | 营销自动化 | 活动、内容、线索培育 | 联系人、来源、同意 | SYS-I02-02 |
| SYS-I02-02 | CRM/CPQ | 商机、报价、预测 | 客户、产品、价格、商机 | SYS-I02-03、SYS-I02-04 |
| SYS-I02-03 | 合同系统 | 评审、签署、归档 | 合同、条款、签字人 | SYS-I02-02、SYS-I02-04、SYS-I02-05、SYS-I02-08 |
| SYS-I02-04 | Billing | 套餐、计量、账单 | 订阅、价格、用量、账期 | SYS-I02-05、SYS-I02-08 |
| SYS-I02-05 | Provisioning | 创建租户和授权 | 租户、模块、席位、期限 | SYS-I02-06 |
| SYS-I02-06 | 产品平台 | 在线服务 | 用户、配置、业务数据 | SYS-I02-09、SYS-I02-12 |
| SYS-I02-07 | 项目/实施系统 | 计划、迁移、UAT、上线 | 项目、任务、证据 | SYS-I02-03、SYS-I02-06、SYS-I02-10 |
| SYS-I02-08 | ERP/财务 | 发票、应收、收入、成本 | 客户、科目、合同、发票 | SYS-I02-04、银行 |
| SYS-I02-09 | 工单/事件系统 | 支持、SLA、知识库 | 客户、严重度、问题 | SYS-I02-06、SYS-I02-10、SYS-I02-13 |
| SYS-I02-10 | 客户成功平台 | 健康度、续费 | 采用、工单、付款、关系 | SYS-I02-02、SYS-I02-12 |
| SYS-I02-11 | 身份与安全治理 | 权限、审批、日志和风险例外 | 人员、角色、授权、期限 | 所有生产系统 |
| SYS-I02-12 | 数据与经营平台 | 指标与分析 | 事件、指标口径、主键 | 全部门 |
| SYS-I02-13 | 产品研发管理 | 需求、设计和版本 | 路线图、缺陷、发布范围 | SYS-I02-09、SYS-I02-14 |
| SYS-I02-14 | 发布与可观测平台 | 构建、部署、监控、回滚 | 版本、指标、告警 | SYS-I02-05、SYS-I02-06、SYS-I02-09 |
10.2 主数据与唯一真相
至少统一客户ID、合同ID、订阅ID、租户ID、账单ID和产品SKU。公司名称可能改变,集团可能有多个签约主体和多个租户,因此不能仅靠客户名称关联。任何接口失败都应进入可重试队列和对账清单,不能静默丢失。
10.3 权限分离
| 高风险动作 | 发起 | 审批 | 执行/系统控制 | 审计证据 |
|---|---|---|---|---|
| 大额折扣 | 销售 | 销售管理/财务 | CPQ价格权限 | 审批记录 |
| 免费延期 | 客户成功 | 业务负责人/财务 | Billing修改 | 原因与期限 |
| 生产数据访问 | 支持/研发 | 数据责任人/安全 | 临时授权、脱敏 | 工单、日志 |
| 退款 | 客户成功/销售 | 财务/授权人 | 支付与ERP | 合同、退款凭证 |
| 数据导出删除 | 客户/客户成功 | 安全法务 | 双人复核/自动流程 | 导出与删除记录 |
| 超级管理员授予 | 客户管理员 | 客户授权流程 | 强认证和日志 | 授权证据 |
10.4 指标事件
采用率必须基于产品事件,例如“创建工单、处理、审批、关闭”,而不是只统计登录。事件定义应包含触发条件、用户、租户、时间、对象ID、结果和版本,并排除内部测试和机器人流量。指标口径改变时要记录版本,避免趋势图把埋点变化误判成业务变化。
10.5 权限生命周期:入职、变岗、临时授权、离职
权限治理不是一年导出一次账号表。每项权限都应能回答:谁因为什么岗位或工单获得、由谁批准、适用于哪个租户和环境、何时开始、何时失效、使用时留下什么日志。建议把授权对象分为员工账号、客户账号、服务账号、API密钥和紧急账号,分别设置控制。
| 权限类型 | 正常授予 | 使用约束 | 复核/收回 | 禁止做法 |
|---|---|---|---|---|
| 员工普通权限 | HR/岗位事件触发,直属负责人确认角色 | 企业身份、MFA、最小角色 | 变岗即复核,离职自动收回 | 共用个人账号 |
| 客户管理员 | 客户授权负责人发起或确认 | 只管理本租户,敏感动作再认证 | 定期由客户复核 | 供应商销售私自授予 |
| 临时生产访问 | DOC-I02-17关联故障或任务 | 指定租户、字段、命令和时间窗 | 到期自动失效,完成后复核日志 | 永久“排障账号” |
| 服务账号/API密钥 | 系统所有者申请,安全审查用途 | 不可交互登录、密钥托管、调用范围 | 定期轮换,停用前查依赖 | 写进代码、文档或聊天 |
| 紧急账号 | 预先密封并限制持有人 | 仅常规路径失效时使用,全程告警 | 使用后立即换密钥并复盘 | 作为日常管理员 |
【教学示例】ROLE-I02-14 为处理 TEN-I02-N01 的 P1 工单申请两小时只读日志权限。DOC-I02-17 记录 ticket_id、tenant_id、字段范围、目的、开始结束、审批人和禁止下载。SYS-I02-11 发放临时角色并在两小时后自动回收;日志显示实际查询十七次、导出零次。工单关闭时 ROLE-I02-06 抽查访问是否与目的相符。若工程师发现还需数据库写权限,应发起新的高风险审批,不能自行扩大原授权。
变岗是最容易遗漏的场景。ROLE-I02-09 转到渠道岗位后,可能仍保留大额折扣审批、导出客户联系人和查看所有商机的权限。正确做法是由人员事件触发“先收旧角色、再授新角色”,而非只叠加新权限。离职则应按风险排序关闭身份会话、VPN、密码库、云控制台、代码仓库、客户系统和实体设备,并移交其拥有的自动任务与客户关系。
权限复核不能只问直属主管“是否还需要”。复核表应列权限含义、近九十日使用、关联岗位、风险、最近审批和建议动作。对于从未使用的高权限,默认收回;对于使用频繁但职责不匹配的权限,调查是否流程设计错误或发生职责漂移。
10.6 接口对账与失败恢复
系统多不一定成熟,关键是每次交接可追踪、可重试、可对账。接口消息至少包含 event_id、object_id、source_version、event_time、producer、schema_version 和幂等键。接收方返回成功不等于业务正确,还需验证金额、SKU、期限和状态。
| 对账ID | 左侧事实 | 右侧事实 | 频率 | 典型差异 | 第一动作 |
|---|---|---|---|---|---|
| REC-I02-01 | SYS-I02-02已签SKU/数量/价格 | SYS-I02-03合同条款 | 每日 | 销售改报价后合同未同步 | 冻结开通并确认有效版本 |
| REC-I02-02 | SYS-I02-03服务期与付款条件 | SYS-I02-04订阅/账单计划 | 每日 | 免费期、调价或账期错 | 暂停出账,重建计划 |
| REC-I02-03 | SYS-I02-04有效权益 | SYS-I02-05实际开通权益 | 实时+每日 | 多开模块、到期未关 | 限制错误权益并评估影响 |
| REC-I02-04 | SYS-I02-04账单/用量 | SYS-I02-08应收/发票 | 每日/月末 | 重复账单、币种或金额错 | 停止催收,保留差异版本 |
| REC-I02-05 | 银行到账 | SYS-I02-08核销 | 每日 | 付款主体或备注不明 | 进入未认领款,不盲目放行 |
| REC-I02-06 | SYS-I02-06采用事件 | SYS-I02-10健康度 | 每日 | 埋点延迟导致错误预警 | 标记数据新鲜度后重算 |
| REC-I02-07 | SYS-I02-07 UAT/上线 | DOC-I02-34履约证据 | 月末 | 项目状态提前改成完成 | 会计复核,不靠状态自动确认 |
失败队列应区分可重试技术错误和需人工判断的业务错误。网络超时可以按退避策略重试;合同中缺服务起始日不能靠重试解决,应进入 ROLE-I02-15、ROLE-I02-16 的异常队列。每次重试保持同一幂等键,超过阈值报警。补数后要标明原事件、补数原因、批准人和影响报表,不能静默改历史。
月末 DOC-I02-19 至少汇总未关闭差异数量与金额、最老差异天数、责任人和预计关闭日。KPI-I02-39 的“通过”只表示关键字段相等,不代表交易一定正确;仍需抽查合同业务事实和异常样本。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「系统、数据和权限」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。