平台总览
全公司取数的唯一出口。四端十三模块,107 项功能,其中 27 项 P0 构成 V1.0 的全部范围。
已发布数据集
10
首批范围已冻结
已配置用户
83
一年内目标 150 至 200
越权用例通过
8 / 8
每次发布必跑
昨日越权尝试
3
已记录并告警
模块地图
V1.0 首批
V1.1 至 V1.2
二期
交付节奏
V0.9 为设计稿加真实数据,不是可用系统V0.9 演示版
09-30
静态页 + 真实数据 + 两角色权限切换
V1.0 首批可用
11-28
M1 M2 M3 M4 M5 M7 + 10 个数据集 + 费用板块
V1.1 管控完备
12-26
字段密级 + 导出中心 + 通知
V1.2 AI 问数
2027 Q1
MCP 门面 + 申请授权中心
V2.0 主数据
2027 H1
MDM,另行立项
产品红线
六条,验收一票否决范围必须显式展示。 每个数据页面常驻显示当前生效范围与被隐藏字段。
密级不足的字段物理删除。 不是置空,不是前端隐藏,抓包验证。
无范围返回空集。 必填维度无范围时绝不返回全量。
客户端权限参数一律丢弃。 范围只能来自服务端计算,丢弃行为记审计。
无责任人不可发布。 每个数据集必须绑定口径 Owner。
AI 可见默认关闭。 逐个显式打开,P1 阶段问数整体禁用。
经营分析门户 · 营销费用
切换顶部身份,观察三处同步变化:范围条、结果集行数、毛利列是否存在。这是向管理层解释权限如何生效最有效的一个动作。
费用汇总 mkt_fee_summary
A 类业务归属,按 division 加 office 过滤,2026-01 至 2026-09下钻到单据明细走同一条裁决链路,明细页的密级裁剪与本页一致。导出请走安全导出中心。
权限中心
四个维度并行,过滤维度由数据集声明而非用户属性决定。同一个人查不同数据集走不同维度。
division 事业部
6
飞书组织架构同步 · 每日
office 办事处
24
分销系统权限表 · 只读
dept 行政部门
22
飞书组织架构同步 · 每日
plant 生产基地
3
手工维护 · 变更时
角色权限矩阵
ALL 该维度全量
SELF 运行时解析为本人归属
无 该维度无范围
| 角色 | 人群 | division | office | dept | plant | 最高密级 | 说明 |
|---|
职能部门给的是职责范围,不是本部门。 财务看费用明细按 division 全量给。费用单据归属于办事处,按 dept 过滤会查出空集。
平台管理员默认无业务数据范围。 数字化建设部提供技术手段,不自己给自己开权限。排障走权限模拟,长期访问走申请审批。
权限来源与模拟
最终生效范围取三层并集,拒绝规则优先于允许规则蒋立群 · 夜经济一部 长沙办事处经理
工号 203417
sync_dist
office = CS01 长沙分销系统权限表同步,平台内只读
09-20 06:00
sync_dist
division = YJJ1 夜经济一部分销系统权限表同步,平台内只读
09-20 06:00
manual
office = ZZ02 株洲代管株洲至 12 月,营销管理部补录
08-14 手工
deny
office = HY03 衡阳分销侧未及时回收,平台以拒绝规则覆盖
09-02 手工
最终生效
office CS01
office ZZ02
division YJJ1
最高密级 L2
权限模拟
F-M1-10
仅接受在职真实工号,不支持构造的虚拟身份
模拟行为本身记审计。 每次模拟写一条访问日志,渠道标记为 workbench,并记录被模拟工号。能以任意工号视角取数的人实际拥有全量读取能力,这一点在授权时必须向管理层明示。
数据资产目录与权限申请
未授权用户可以看到数据集存在、说明与责任人,但取不到数。想要就申请,不必私下找人开。
营销域 · 首批 10 个数据集
C 类汇总统计不做行级过滤,授权一律走审批申请权限 · mkt_fee_ratio 费销比
含毛利字段,审批链为 Owner 加直属领导加分管领导
无永久授权选项。到期自动回收,到期前 7 天提醒
用途必填。用途空白的申请不进入审批队列。
毛利额 L3
费销比 L1
其余字段已有权限
审批链预览
1
谌辉 · 口径 Owner营销管理部 · 飞书审批卡片
2
直属领导按飞书通讯录汇报线自动解析
3
分管领导因含 L3 毛利字段追加此环节
三个环节均在飞书内完成,预计 1 至 2 个工作日。审批结果通过飞书通知申请人。
审计中心
任意一次取数可复盘到人、时间、范围、字段。业务说数不对时,这里能立刻还原当时生效的范围。
昨日调用
1,847
web 1,412 · finereport 398 · openapi 37
越权尝试
3
参数被丢弃,返回仍为本人范围
L3 字段访问
42
来自 5 个账号,专项报表可查
P95 耗时
1.84s
目标 3 秒以内
越权尝试告警
单独记录,不淹没在正常日志里访问日志
在线保留 6 个月,归档 3 年| 时间 | 工号 | 姓名 | 渠道 | 数据集 | 生效范围 | 被摘字段 | 行数 | 耗时 | 状态 |
|---|
安全导出中心
默认给在线预览链接而不是文件。文件一旦落地即不可控,查看次数限制只在链接模式下技术可行。
新建导出 · 费用明细单据
已按当前身份的范围筛选阈值判定:需要审批。 本次导出 2,314 行(阈值 2,000 行),且包含 1 个 L3 字段(毛利额)。两项任一超标即强制走审批。
抄送预览
含 L3谌辉数据 Owner · 营销管理部
本人直属领导按抄送规则引擎自动解析
分管财务领导因含毛利字段触发分级抄送
导出物每页带明水印:203417 蒋立群 2026-09-21。截图转发也能溯源。
我的导出记录
含是否被真的打开过| 时间 | 数据集 | 方式 | 行数 | 含 L3 | 状态 | 剩余次数 | 失效时间 |
|---|---|---|---|---|---|---|---|
| 09-18 16:42 | mkt_fee_detail | 在线链接 | 1,208 | 否 | 已查看 2 次 | 3 / 5 | 09-25 16:42 |
| 09-12 09:18 | sales_summary | 在线链接 | 642 | 否 | 未被打开 | 5 / 5 | 09-19 09:18 |
| 09-05 11:27 | mkt_fee_ratio | 加密文件 | 2,314 | 是 | 已抄送 3 人 | 不适用 | 已过期 |
指标目录
一个指标只有一个定义。业务自己查得到公式、口径、责任人,不必再问人。
营销域指标
首批 10 个,口径已由 Owner 签字确认口径变更闭环
改一次全局生效,且改动可追溯到人发起变更
Owner 在指标管理台修改公式或粒度
影响分析
系统自动列出受影响的数据集、看板与订阅人
评审发布
通过后发布新版本,旧版本可回滚
广播通知
飞书通知全部订阅者,不必挨个说
这里的风险不是技术。 口径梳理进度由业务掌握,技术无法加速。控制手段只有两个:首批限 10 个指标,口径 Owner 签字确认。另需单独向管理层申请一句话授权:指标口径解释权与发布权归数字化建设部。没有这句话,指标管理台建出来也是摆设。