第 10 章 · 共 15 章
系统、数据与权限
10.1 客运控制塔不是一块大屏
真正的控制塔具备四种能力:知道计划;知道现实;发现差异;让有权限的人采取动作并留下证据。大屏展示车在哪里只是可视化,不等于车辆适运、司机合格、乘客已安置或款项已结清。
图10:系统价值在于状态可信、权限清晰、异常可恢复,而不是屏幕数量。
10.2 状态机要禁止非法跳转
禁止的跳转包括:车辆/司机未核验就从计划中直接运行;事故中直接改已完成;取消订单直接删除;支付失败却标记已退款;实际车辆与司机变更后不更新运行关系;为了开票批量把未完成班次改完成。
10.3 主数据治理
| 主数据 | 数据所有者 | 关键字段 | 变更控制 |
|---|---|---|---|
| 经营主体与许可 | 法务合规 | 主体、类别、区域、证号、有效期 | 双人复核、到期预警、附件哈希 |
| 产品/线路/站点 | 产品 | 路线、时刻、车型、服务日历、版本 | 运营/安全/合规会签 |
| 车辆 | 技术 | 车辆ID、核载、证件、技术、保险、终端 | 技术状态权威,调度只读 |
| 驾驶员 | 人力/安全 | 身份、资格、培训、工时、健康/状态 | 到期自动禁排,敏感字段分权 |
| 价规 | 收益/财务 | 产品、适用期、构成、退改、审批 | 发布与审批分离,可回溯版本 |
| 客户/付款主体 | 销售/财务 | 签约、信用、开票、银行 | 银行变更独立回拨核验 |
| 供应商/司机收款 | 采购/财务 | 合同、账户、税务、有效期 | 创建、审批、付款职责分离 |
10.4 最小权限矩阵
| 动作 | 创建 | 审批 | 执行 | 复核/审计 |
|---|---|---|---|---|
| 新线路/产品 | 产品 | 运营+安全+合规 | 票务/调度发布 | 质量抽查 |
| 新价规/促销 | 收益 | 财务+合规或授权人 | 系统发布 | 订单价差审计 |
| 车辆禁用/放行 | 技术创建工单 | 授权技术人员 | 系统状态生效 | 安全/质量抽查 |
| 司机资格变更 | 人力 | 安全/授权复核 | 排班系统生效 | 合规定期核验 |
| 临时替换车辆司机 | 调度 | 规则引擎/值班授权 | 运行系统绑定 | 班后复盘 |
| 订单强制完成 | 客服/运营申请 | 独立主管 | 受控运维执行 | 日志+财务抽查 |
| 退款/服务抵扣 | 客服/客户成功 | 金额权限矩阵 | 支付执行 | 财务三方对账 |
| 收款账户变更 | 主数据专员 | 独立回拨+财务主管 | 付款系统 | 内审抽查 |
| 批量轨迹/身份导出 | 业务申请 | 数据所有者+安全 | 临时授权 | 下载水印/审计日志 |
10.5 断网与灾备
客运系统不能以“稍后恢复”为唯一预案,因为车辆和乘客仍在移动。应明确:离线能否验票;如何防超员;司机怎样获得已批准路线与应急联系人;人工派车如何生成唯一号;定位中断怎样升级;重复扣款怎样阻断;恢复后以谁为准合并状态;哪些功能宁可停止也不降级。
| 故障 | 最小安全运行 | 必须停止 | 恢复校验 |
|---|---|---|---|
| 售票中断 | 已有客票可用受控离线名单 | 无法控制余量时继续售票 | 订单、支付、乘车三方对账 |
| 派单中断 | 已确认行程按离线唯一号执行 | 无法核验车人一致仍派新单 | 驾驶员、车辆、订单去重 |
| 监控中断 | 依适用规则和经批准替代通信 | 关键安全能力无法满足时停运 | 补齐轨迹、离线原因和告警 |
| 支付中断 | 明确不重复扣款,可允许经批准后付 | 无幂等保障反复重试 | 银行、支付、订单、退款勾稽 |
| 数据仓库中断 | 交易系统继续安全履约 | 用旧BI直接做实时调度 | 快照时间、数据缺口和回灌 |
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「系统、数据与权限」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。