32 · 全岗位后台权限矩阵 · 最小权限原则讲解¶
作者:Bob 日期:2026-05-08 适用对象:组长(权限配置者)/ 副组长(值班使用者)/ 客服管理专员 / 修改专员 / 远程客服助理 / 远程客服 / 新人入职查阅 状态:仅余 1 项 ❓(操作日志保留时长)
一、最小权限原则(Why)¶
平台后台直接掌管真金白银的转账:提现审核、加扣款、密码重置、兑换码生成等任何一个错误都是直接资损。所以权限隔离不是 IT 规范,而是资金安全防线。
为什么必须严格隔离:
- 防内鬼:高权限员工可一次性把代理佣金、会员余额转出,单点风险敞口极大
- 防社工:账号密码即使被黑客拿到,IP 限制 + 2FA + 权限隔离仍能阻止远程渗透
- 防误操作:远程办公环境不可控(家庭网络、私人设备、可能被旁观)——给远程岗"只能查、不能动"的权限既是保护平台,也是保护员工本人(出资金事故时天然被排除嫌疑链)
- 防套利:高风险操作(如兑换码生成、加扣款)只给现场有监督的管理层
- 合规审计:所有操作留痕、可追溯到具体操作人和时间——满足第三方审计与政府稽查要求
设计原则:权限 = 信任 + 责任 + 监督。给权限是奖励信任,但更是给沉重的责任;权限越高,操作风险倍增,监管越严。
二、6 岗位速查表¶
| 岗位 | 工作场景 | 工作环境 | 账号权限等级 | 关键风险 |
|---|---|---|---|---|
| 远程客服 | 接待会员咨询、查询会员资料、记录反馈 | 家庭/远程(WFH) | 远程级(只能查,不能动) | 家庭网络不可控、可能被旁观、数据泄露风险 |
| 远程客服助理 | 协管 20 名远程客服 + 培训质检 | 家庭/远程(WFH) | 远程级(与远程客服完全相同,仅经验丰富) | 同远程客服 |
| 客服管理专员 | 现场管理 100 人远程客服团队 + 充提款查询和反馈(不审核) | 现场(每班 2 人,可监督) | 现场专员级 | 掌握平台收单基础设施和会员银行卡号,外泄风险高 |
| 修改专员 | 专职密码重置、改绑账号;独立岗位 | 现场(每班 2 人,可监督) | 副组长级(账号权限与副组长完全相同) | 可能被利用盗号:重置密码 → 改绑 → 提现到自己账户 |
| 副组长 | 值班运营,B 线响应(提现审核 / 扣款 / 冲正等) | 现场(值班交接) | 副组长级 | 资金操作权最高敞口,需 IP + 2FA + 上限 + 日志 四层开关 |
| 组长 | 业务管理层、团队管理、系统配置、审计追责 | 现场 | 组长级(业务管理层一级,由经理调整设置) | 业务岗位最高权限,攻击目标,需谷歌验证码 + IP 限制 + 日志监控 |
📌 平台权限层级关系:远程客服 → 远程助理 → 客服管理专员 → 修改专员(与副组长同级)→ 副组长 → 组长 → 经理(最高决策层)。本文档聚焦 6 个业务岗位的权限矩阵;经理级在组长之上,组长账号的权限由经理根据需要调整设置——经理级权限不在本文档范围。
📌 修改专员的账号权限与副组长完全相同(同属"副组长级"),但实际工作只聚焦于密码 / PIN / 绑卡(管理纪律层面的边界,不是技术权限边界)。汇报先到副组长,副组长解决不了再上组长。
📌 远程客服助理 vs 远程客服:账号权限完全一致,差异是经验和管理职责(管 20 个下属、做培训质检),不在权限层面体现。
三、平台后台模块清单¶
按 11-平台手册/非凡包网/ 整理:
| # | 模块 | 页面数 | 权限特性 |
|---|---|---|---|
| 13 | 会员与风控 | 15 | 低敏感度——查询类,远程和现场同权限 |
| 14 | 财务与支付 | 12 | 核心权限隔离点——远程 3 页 vs 现场 6 页 |
| 15 | 活动配置 | 15 | 活动管理,现场岗位可配置 |
| 16 | 营销工具 | 11 | 高敏感度——兑换码(可凭空生成资金) |
| 17 | 活动记录 | 19 | 只读类——所有岗位可查 |
| 18 | 推广渠道 | 13 | 代理管理,现场岗位 |
| 19 | 游戏管理 | 10 | 游戏策略配置,仅组长 / 经理 / 技术可改 |
| 20 | 系统管理 | 5 | 超级敏感——账号、IP 白名单、操作日志仅组长以上可访问 |
4 个权限隔离关键模块:14(财务)/ 16(营销)/ 20(系统)+ 操作日志独立的查阅权管控。
四、6 岗位 × 后台权限矩阵(核心交付)¶
4.1 财务与支付(14-财务与支付)¶
| 页面 | 远程客服 | 远程助理 | 客服管理专员 | 修改专员 | 副组长 | 组长 | 敏感数据 |
|---|---|---|---|---|---|---|---|
| 02-三方待入款 | ✅ 只读 | ✅ 只读 | ✅ 操作 | ✅ 操作 | ✅ 操作 | ✅ | 三方脱敏回执 |
| 03-银行卡待入款 | ❌ | ❌ | ✅ 操作 | ✅ 操作 | ✅ 操作 | ✅ | 会员转账卡号 + 平台收款卡号 |
| 04-入款记录 | ✅ 只读 | ✅ 只读 | ✅ 操作 | ✅ 操作 | ✅ 操作 | ✅ | 完整会员钱包/卡号 |
| 05-提现出款 | ❌ | ❌ | ✅ 查询/反馈 | ✅ 操作 | ✅ 操作(含审核放行) | ✅ | 会员绑定的提现卡号/钱包 |
| 06-提现记录 | ❌ | ❌ | ✅ 操作 | ✅ 操作 | ✅ 操作 | ✅ | 完整提现账号 + 操作审计 |
| 07-提现锁定 | ✅ 只读 | ✅ 只读 | ✅ 只读 | ✅ 操作 | ✅ 操作 | ✅ | 风控拦截动作(仅副组长级及以上能锁定) |
| 加款 / 扣款 | ❌ | ❌ | ❌ | ✅ 单次 ≤3000 | ✅ 单次 ≤3000 | ✅ 由经理调整 | 资金操作,单位千印尼盾 |
📌 审核 vs 查询/反馈 的边界: - 审核 = 放行决策权——只有副组长和稽核有此权限 - 查询 / 反馈 / 卡单驳回——客服管理专员可做:查充值/提现详情、反馈给客服、对个别异常单做卡单驳回,但不能直接放行出款
📌 加款 / 扣款上限规则: - 副组长 / 修改专员(账号同级):单次最多 3000(单位:千印尼盾,即 300 万印尼盾),单日无限制——只有单次限额 - 组长:组长账号上限由经理根据需要调整设置 - 客服管理专员及以下:无加扣款权
📷 页面截图速览(来自平台手册 14-财务与支付):
| 页面 | 后台示意 |
|---|---|
| 02-三方待入款 | ![]() |
| 03-银行卡待入款 | ![]() |
| 04-入款记录 | ![]() |
| 05-提现出款 | ![]() |
| 06-提现记录 | ![]() |
| 07-提现锁定 | ![]() |
📘 来源:平台手册 14-财务与支付 + 04 客服管理专员指南 §12.2
4.2 营销工具(16-营销工具)¶
| 页面 | 远程客服 | 远程助理 | 客服管理专员 | 修改专员 | 副组长 | 组长 | 敏感数据 |
|---|---|---|---|---|---|---|---|
| 04-站内信-全体 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | 仅文本(低敏感) |
| 05-站内信-指定 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | 仅文本(低敏感) |
| 01-兑换码 | ❌ | ❌ | ✅ 可生成 | ✅ 可生成 | ✅ 可生成 | ✅ | 凭空生成的奖金权(极高风险) |
📷 页面截图速览(来自平台手册 16-营销工具):
| 页面 | 后台示意 |
|---|---|
| 01-兑换码 | ![]() |
| 04-站内信-全体用户 | ![]() |
| 05-站内信-指定用户 | ![]() |
📘 来源:平台手册 16-营销工具 + 04 §12.3
4.3 会员与风控(13-会员与风控)¶
| 权限等级 | 远程客服 | 远程助理 | 客服管理专员 | 修改专员 | 副组长 | 组长 |
|---|---|---|---|---|---|---|
| 全 15 页 | ✅ 可见 | ✅ 可见 | ✅ 可见 | ✅ 可见 | ✅ 可见 | ✅ 可见 |
涵盖:会员列表、会员详情、登录历史、IP 稽查、风控黑名单等。
业务理由:充提咨询客服必须能查会员信息;现场岗位需要查黑名单做风控决策。
4.4 活动 & 游戏 & 推广(15/17/18/19)¶
| 模块 | 远程客服 | 远程助理 | 客服管理专员 | 修改专员 | 副组长 | 组长 |
|---|---|---|---|---|---|---|
| 17-活动记录(只读 19 页) | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| 15-活动配置(15 页) | ❌ | ❌ | ✅ | ✅ | ✅ | ✅ |
| 19-游戏管理(10 页) | ❌ | ❌ | ❌ | ❌ | ✅ 部分 | ✅ |
| 18-推广渠道(13 页) | ❌ | ❌ | ❌ | ❌ | ✅ | ✅ |
4.5 系统管理(20)— 仅组长以上(超级敏感)¶
| 页面 | 远程客服 | 远程助理 | 客服管理专员 | 修改专员 | 副组长 | 组长 | 为什么隔离 |
|---|---|---|---|---|---|---|---|
| 01-IP 白名单 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | 开白名单 = 开后台登录权限 |
| 02-后台账号 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | 创建/删除账号、分配角色、设上限 |
| 03-推广商账号 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | 代理结算账号 |
| 04-操作日志 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | 黑匣子——仅组长以上能查(防销毁证据) |
📌 IP 白名单铁律:不允许添加 CIDR 网段(如
192.168.0.0/24),必须使用精确单 IP。CIDR 网段会让一整片地址都拥有登录权限,安全隐患不可控;精确单 IP 才能保证授权范围最小。
📷 页面截图速览(来自平台手册 20-系统管理):
| 页面 | 后台示意 |
|---|---|
| 01-IP 白名单 | ![]() |
| 02-后台账号 | ![]() |
| 03-推广商账号 | ![]() |
| 04-操作日志 | ![]() |
📘 来源:平台手册 20-系统管理
五、关键岗位权限边界详解¶
5.1 远程客服 ——「只查不动」的咨询岗¶
核心职责:接待会员咨询、查询会员资料、记录反馈给现场管理岗。没有任何资金类操作权限。
能做: - ✅ 接待会员咨询(充值、提现、活动规则等问题) - ✅ 会员查询:会员列表、会员详情、登录历史、IP 稽查、风控黑名单等 - ✅ 充值记录查询(02-三方待入款 / 04-入款记录 只读) - ✅ 提现锁定页面只读(看到风控拦截结果,但不能自己锁定) - ✅ 站内信群发或定向发送 - ✅ 把疑难问题反馈给客服管理专员或副组长
不能做(任何资金类): - ❌ 银行卡待入款 / 提现出款 / 提现记录 - ❌ 提现锁定的"锁定"操作(仅看,不能自己锁) - ❌ 兑换码生成 - ❌ 加扣款 - ❌ 改任何会员密码或绑卡 - ❌ 后台账号管理 / IP 白名单 / 操作日志
设计逻辑:远程办公环境不可控(家庭网络、私人设备、可能被旁观)→ 给远程岗"只能查、不能动"的权限 → 失误成本是延迟反馈,不是资金损失 → 出资金事故时天然被排除嫌疑链。
📘 来源:01-远程客服-工作流程SOP + 04 §12.4 三个限制项的威胁建模
5.2 远程客服助理 —— 与远程客服权限完全相同¶
身份:由优秀远程客服提拔,每人管 20 名远程客服。
与远程客服的差异:账号权限完全相同——没有任何额外的后台权限,提现锁定也是只读。差异在经验和管理职责层面(处理问题更顺畅、协助培训质检、对下属做日常管理)。
为什么权限不提升:管理权 ≠ 财务权。给远程岗"经验 + 管理职责"是奖励,不需要也不应该附带额外的后台资金类权限。
5.3 客服管理专员 —— 现场岗位的查询和反馈权¶
核心多出权限(相比远程客服): - ✅ 03-银行卡待入款(核查充值未到账) - ✅ 05-提现出款(查询提现详情、卡单驳回反馈,不放行——放行需副组长审核) - ✅ 06-提现记录(问题追溯) - ✅ 01-兑换码生成 - ✅ 改会员登录密码(注意:仅登录密码,不能重置取款密码)
仍不能做: - ❌ 提现审核放行("审核"是副组长 / 稽核的权限) - ❌ 提现锁定的"锁定"操作(同远程岗位,只能看不能锁——锁定权属副组长级及以上) - ❌ 重置会员取款密码 - ❌ 改绑会员银行卡 / 钱包账号 - ❌ 加扣款 - ❌ 后台账号管理 / IP 白名单 / 操作日志
敏感操作流程: - 充值未到账:客服上报 → 客服管理专员核查 → 手动确认收款 - 提现卡单:客服上报 → 客服管理专员查询并卡单驳回反馈(不放行) - 兑换码发放:副组长/营销决策 → 客服管理专员生成下发 - 改登录密码:客服反馈 → 客服管理专员核身份后改
5.4 修改专员 ——「改密码、改绑卡」的敏感关卡¶
身份:独立岗位,专门负责会员资料变更(不是副组长亲做)。每个组每个班配置 2 人(现场员工)。
汇报关系:先汇报到副组长 → 副组长解决不了再到组长。
账号权限:与副组长账号权限完全相同(同级别账号)——技术上能做副组长能做的所有操作,包括加扣款。
实际工作职责(管理纪律层面的边界):聚焦于
- ✅ 密码重置(登录密码 + 取款密码 PIN)
- ✅ 改绑银行卡 / 钱包
📘 核心:修改专员的具体工作内容和流程完全在副组长指南里,参见: - 01-副组长指南 §5.1 会员忘记登录密码 - 01-副组长指南 §5.2 会员忘记提款密码 - 01-副组长指南 §5.2.3 二次验证 / Data 层级机制 - 01-副组长指南 §5.3 会员改绑银行卡 / 钱包账号
📌 没有独立的修改专员工作指南——业务流程同副组长指南。
虽然技术权限同副组长但管理上不应该做的: - 加扣款(虽然账号有权限,但管理纪律上属于副组长职责) - 提现审核 / 扣款执行 / 冲正退款(同上,副组长 B 线响应任务)
设计原因: - 密码重置和改绑账号是盗号高危操作:重置 → 改绑 → 提现 = 直接盗款 - 把这些操作专门外包给修改专员(独立岗、专职、有 2 人交叉),让副组长可以聚焦提现审核 / 扣款 / 风控决策 - 同账号权限的设计是为了避免业务中断(修改专员操作时遇到副组长级别的关联操作可顺手处理),但管理纪律上严格分工
5.5 副组长 —— B 线响应的资金权力中枢¶
核心权力: - ✅ 提现审核放行权(最高决策权,需 IP + 2FA + 上限 + 日志 四层开关) - ✅ 扣款执行(稽核违规 → 副组长扣 + 报备组长) - ✅ 加款执行(单次 ≤ 3000 千印尼盾 = 300 万印尼盾,单日无额外限制) - ✅ 密码 / PIN 重置(与修改专员同权限) - ✅ 改绑会员银行卡 / 钱包(与修改专员同权限) - ✅ 会员权限变更(开关投注/提现/登录) - ✅ 锁定列表解锁
4 层开关:IP 限制 + 2FA + 单次金额上限 + 操作日志
三防红线(副组长 §1.3):防重复 / 防套利 / 防断链
5.6 组长 —— 业务管理层一级,由经理调整权限¶
身份:业务管理层一级。组长之上还有经理级(最高决策层)——组长账号的具体权限由经理根据需要调整设置。
典型权限(实际具体设置由经理决定): - ✅ 所有业务模块全权访问 - ✅ 后台账号创建 / 删除 / 权限配置 - ✅ IP 白名单管理(仅精确 IP,不允许 CIDR 段) - ✅ 操作日志查阅(完整全量,所有人) - ✅ 加扣款(具体上限由经理设置) - ✅ 游戏 RTP / 概率修改 - ✅ 活动配置变更 - ✅ 代理结算审批
为什么仍要约束: - 绝不用超管账号日常工作(超管仅紧急事故登录) - 日常用「组长账号」(权限受经理设置的边界约束) - 超管账号由技术多人分知密钥 - 所有操作进操作日志(组长自己也被审计,经理可查)
责任: - 月度 review 下属权限 - 查日志查异常 - 离职人员处理(禁用账号、清白名单、审计 30 天操作) - 事故复盘 - 配合经理调整团队权限配置
六、敏感操作的权限设计原理¶
6.1 提现审核 —— 4 层安全网¶
订单到达 → 副组长查看(IP+2FA)
↓
拉会员信息 → 对比风控
↓
决策点(正常 / 绑卡一致 / 套利迹象)
↓
放行 ✅ 或 驳回 ❌
↓
全部进操作日志(组长事后查验)
4 层:IP 限制 / 2FA / 副组长评估 / 操作日志
📌 "审核"权限独占:只有副组长和稽核才有提现审核(放行决策)权。客服管理专员只能查询提现详情和做卡单驳回反馈,不能放行。
6.2 密码重置 —— 修改专员主做 + 副组长复核¶
修改专员账号权限与副组长完全相同——技术上一个人能完成全流程,但管理纪律上修改专员主做、副组长复核两人参与。
会员请求 → 修改专员(收凭证 + 验证 + 执行重置)
↓
会员自动进 Data 层级
↓
下次提现时检查"绑卡一致"
↓
不一致 → 副组长审核 → 必要时视频验证
注意:客服管理专员只能改登录密码,不能重置取款密码——取款密码重置只能由修改专员或副组长执行。
为什么修改专员独立成岗:让副组长可以专注 B 线响应(提现审核 / 扣款 / 冲正),把高频但流程化的密码 / 绑卡变更工作外包给专职岗。
6.3 改绑账号 —— 3 场景验证强度递增¶
| 场景 | 触发 | 验证强度 | 执行 |
|---|---|---|---|
| A | 错 1-2 位 | 中 | 凭证显示新账号即可 → 修改专员执行 |
| B | 完全换账号 | 高 | KTP + 新账户截图 + 三方一致 → 修改专员或副组长执行 |
详见 01 副组长 §5.3
6.4 兑换码生成 —— 切断远程岗的资金创造权¶
威胁模型:远程岗有兑换码权 → 给自己账号生成高价值兑换码 → 兑现 → 0 成本盗款
权限隔离: - ❌ 远程客服 / 远程助理:无权 - ✅ 客服管理专员 / 修改专员 / 副组长 / 组长:有权(现场有监督)
配套控制:审批流程(决策/执行/金额)+ 群里报备(流水可追溯)+ 操作日志
6.5 操作日志 ——「黑匣子」权限¶
| 岗位 | 能查 | 能销毁 |
|---|---|---|
| 远程客服 / 远程助理 | ❌ 无查权 | — |
| 客服管理专员 / 修改专员 / 副组长 | ❌ 无查权 | — |
| 组长(含经理) | ✅ 完整全量日志(所有人) | ❌ 不可销毁 |
为什么只有组长以上能查:防证据销毁 + 保证日志完整性 + 组长 / 经理拥有终极追溯权——这是黑匣子设计的核心。
操作日志保留时长:❓ 待跟技术确认具体时长(日 / 月 / 年)
6.6 IP 白名单 —— 必须精确 IP,禁 CIDR¶
铁律:不允许添加 CIDR 网段(如 192.168.0.0/24),必须使用精确的单 IP 加白。
为什么: - CIDR 段会让一整片地址都拥有后台登录权限——攻击者只要在该网段任何一台机器上就能尝试登录 - 精确单 IP 保证授权范围最小化——一台机器对应一个白名单条目,可控 - 离职处理时精确删除该员工对应的 IP 条目即可,不影响其他员工 - 符合最小权限原则的根本要求
操作约束: - 仅组长(受经理授权)有权管理 IP 白名单 - 临时白名单也必须用精确单 IP,过期后及时清理 - 离职员工的 IP 必须第一时间从白名单中删除
七、❓ 待确认清单¶
| # | 待确认项 | 涉及岗位 | 优先级 | 找谁确认 |
|---|---|---|---|---|
| 1 | 操作日志的具体留存时长(日 / 月 / 年)? | 系统策略 | 🟢 低 | 技术 |
其他原始 11 项 ❓ 已通过用户跟岗反馈在 v2/v3 中确认并入正文(仅余此 1 项需技术核实)。
八、与其他文档的关系¶
已在其他章节存在的相关讲解¶
- 04 客服管理专员 §十二 后台权限隔离设计:从客服管理专员视角讲远程 vs 现场的权限切分(财务 6 页 / 营销 3 页)
- 01 副组长 §五 职责说明:会员资料修改类工作不是副组长亲做的职责说明
- 01 副组长 §5.1 - §5.3:修改专员实际工作流程的权威 SOP
- 01 副组长 §5.2.3 二次验证 / Data 层级:密码重置后的安全加固机制
- 平台手册 20 系统管理:后台账号 / IP 白名单 / 操作日志的功能说明
本文档的定位¶
本文档是跨岗位的权限制度文档——与 31 运营管理岗位制度 并列,提供: 1. 6 岗位的权限速查(一张矩阵看完所有岗位能做什么) 2. 设计原理讲解(为什么这样切,新人能基于原理理解而不是死记) 3. 待确认清单(剩余 1 项需技术核实)
入职新人 + 组长权限配置 + 副组长值班自检都可参考本文档。
九、维护说明¶
- 文档状态:仅余 1 项 ❓(操作日志保留时长)
- 截图来源:§4.1 / §4.2 / §4.5 已嵌入平台手册 14-财务与支付 / 16-营销工具 / 20-系统管理 现有截图。如平台后台 UI 改版,需同步更新对应截图源。
- 维护责任:组长(权限配置者)持续更新;具体配置由经理根据需要调整
- 更新频率:每次后台权限调整后必须同步本文档
- 审计周期:建议每月对照本矩阵 review 一次实际后台账号权限配置
📝 来源:跨证整理(01 副组长指南 + 04 客服管理专员指南 + 01 远程客服 SOP + 02 远程客服管理规范 + 11 组长指南 + 平台手册 20 系统管理 + 平台手册 14 财务与支付)+ 用户跟岗反馈
📘 配套:01-副组长指南 §5.1-5.3(修改专员实际工作流程权威 SOP)












