Lewati ke isi

32 · 全岗位后台权限矩阵 · 最小权限原则讲解

作者:Bob 日期:2026-05-08 适用对象:组长(权限配置者)/ 副组长(值班使用者)/ 客服管理专员 / 修改专员 / 远程客服助理 / 远程客服 / 新人入职查阅 状态:仅余 1 项 ❓(操作日志保留时长)


一、最小权限原则(Why)

平台后台直接掌管真金白银的转账:提现审核、加扣款、密码重置、兑换码生成等任何一个错误都是直接资损。所以权限隔离不是 IT 规范,而是资金安全防线

为什么必须严格隔离

  1. 防内鬼:高权限员工可一次性把代理佣金、会员余额转出,单点风险敞口极大
  2. 防社工:账号密码即使被黑客拿到,IP 限制 + 2FA + 权限隔离仍能阻止远程渗透
  3. 防误操作:远程办公环境不可控(家庭网络、私人设备、可能被旁观)——给远程岗"只能查、不能动"的权限既是保护平台,也是保护员工本人(出资金事故时天然被排除嫌疑链)
  4. 防套利:高风险操作(如兑换码生成、加扣款)只给现场有监督的管理层
  5. 合规审计:所有操作留痕、可追溯到具体操作人和时间——满足第三方审计与政府稽查要求

设计原则权限 = 信任 + 责任 + 监督。给权限是奖励信任,但更是给沉重的责任;权限越高,操作风险倍增,监管越严。


二、6 岗位速查表

岗位 工作场景 工作环境 账号权限等级 关键风险
远程客服 接待会员咨询、查询会员资料、记录反馈 家庭/远程(WFH) 远程级(只能查,不能动 家庭网络不可控、可能被旁观、数据泄露风险
远程客服助理 协管 20 名远程客服 + 培训质检 家庭/远程(WFH) 远程级(与远程客服完全相同,仅经验丰富) 同远程客服
客服管理专员 现场管理 100 人远程客服团队 + 充提款查询和反馈(不审核 现场(每班 2 人,可监督) 现场专员级 掌握平台收单基础设施和会员银行卡号,外泄风险高
修改专员 专职密码重置、改绑账号;独立岗位 现场(每班 2 人,可监督) 副组长级(账号权限与副组长完全相同) 可能被利用盗号:重置密码 → 改绑 → 提现到自己账户
副组长 值班运营,B 线响应(提现审核 / 扣款 / 冲正等) 现场(值班交接) 副组长级 资金操作权最高敞口,需 IP + 2FA + 上限 + 日志 四层开关
组长 业务管理层、团队管理、系统配置、审计追责 现场 组长级(业务管理层一级,由经理调整设置 业务岗位最高权限,攻击目标,需谷歌验证码 + IP 限制 + 日志监控

📌 平台权限层级关系:远程客服 → 远程助理 → 客服管理专员 → 修改专员(与副组长同级)→ 副组长 → 组长 → 经理(最高决策层)。本文档聚焦 6 个业务岗位的权限矩阵;经理级在组长之上,组长账号的权限由经理根据需要调整设置——经理级权限不在本文档范围。

📌 修改专员的账号权限与副组长完全相同(同属"副组长级"),但实际工作只聚焦于密码 / PIN / 绑卡(管理纪律层面的边界,不是技术权限边界)。汇报先到副组长,副组长解决不了再上组长。

📌 远程客服助理 vs 远程客服:账号权限完全一致,差异是经验和管理职责(管 20 个下属、做培训质检),不在权限层面体现。


三、平台后台模块清单

按 11-平台手册/非凡包网/ 整理:

# 模块 页面数 权限特性
13 会员与风控 15 低敏感度——查询类,远程和现场同权限
14 财务与支付 12 核心权限隔离点——远程 3 页 vs 现场 6 页
15 活动配置 15 活动管理,现场岗位可配置
16 营销工具 11 高敏感度——兑换码(可凭空生成资金)
17 活动记录 19 只读类——所有岗位可查
18 推广渠道 13 代理管理,现场岗位
19 游戏管理 10 游戏策略配置,仅组长 / 经理 / 技术可改
20 系统管理 5 超级敏感——账号、IP 白名单、操作日志仅组长以上可访问

4 个权限隔离关键模块:14(财务)/ 16(营销)/ 20(系统)+ 操作日志独立的查阅权管控。


四、6 岗位 × 后台权限矩阵(核心交付)

4.1 财务与支付(14-财务与支付)

页面 远程客服 远程助理 客服管理专员 修改专员 副组长 组长 敏感数据
02-三方待入款 ✅ 只读 ✅ 只读 ✅ 操作 ✅ 操作 ✅ 操作 三方脱敏回执
03-银行卡待入款 ✅ 操作 ✅ 操作 ✅ 操作 会员转账卡号 + 平台收款卡号
04-入款记录 ✅ 只读 ✅ 只读 ✅ 操作 ✅ 操作 ✅ 操作 完整会员钱包/卡号
05-提现出款 ✅ 查询/反馈 ✅ 操作 ✅ 操作(含审核放行) 会员绑定的提现卡号/钱包
06-提现记录 ✅ 操作 ✅ 操作 ✅ 操作 完整提现账号 + 操作审计
07-提现锁定 只读 只读 只读 ✅ 操作 ✅ 操作 风控拦截动作(仅副组长级及以上能锁定)
加款 / 扣款 ✅ 单次 ≤3000 ✅ 单次 ≤3000 ✅ 由经理调整 资金操作,单位千印尼盾

📌 审核 vs 查询/反馈 的边界: - 审核 = 放行决策权——只有副组长稽核有此权限 - 查询 / 反馈 / 卡单驳回——客服管理专员可做:查充值/提现详情、反馈给客服、对个别异常单做卡单驳回,但不能直接放行出款

📌 加款 / 扣款上限规则: - 副组长 / 修改专员(账号同级):单次最多 3000单位:千印尼盾,即 300 万印尼盾),单日无限制——只有单次限额 - 组长:组长账号上限由经理根据需要调整设置 - 客服管理专员及以下无加扣款权

📷 页面截图速览(来自平台手册 14-财务与支付):

页面 后台示意
02-三方待入款 三方待入款
03-银行卡待入款 银行卡待入款
04-入款记录 入款记录
05-提现出款 提现出款
06-提现记录 提现记录
07-提现锁定 提现锁定

📘 来源:平台手册 14-财务与支付 + 04 客服管理专员指南 §12.2

4.2 营销工具(16-营销工具)

页面 远程客服 远程助理 客服管理专员 修改专员 副组长 组长 敏感数据
04-站内信-全体 仅文本(低敏感)
05-站内信-指定 仅文本(低敏感)
01-兑换码 ✅ 可生成 ✅ 可生成 ✅ 可生成 凭空生成的奖金权(极高风险)

📷 页面截图速览(来自平台手册 16-营销工具):

页面 后台示意
01-兑换码 兑换码
04-站内信-全体用户 站内信-全体
05-站内信-指定用户 站内信-指定

📘 来源:平台手册 16-营销工具 + 04 §12.3

4.3 会员与风控(13-会员与风控)

权限等级 远程客服 远程助理 客服管理专员 修改专员 副组长 组长
全 15 页 ✅ 可见 ✅ 可见 ✅ 可见 ✅ 可见 ✅ 可见 ✅ 可见

涵盖:会员列表、会员详情、登录历史、IP 稽查、风控黑名单等。

业务理由:充提咨询客服必须能查会员信息;现场岗位需要查黑名单做风控决策。

4.4 活动 & 游戏 & 推广(15/17/18/19)

模块 远程客服 远程助理 客服管理专员 修改专员 副组长 组长
17-活动记录(只读 19 页)
15-活动配置(15 页)
19-游戏管理(10 页) ✅ 部分
18-推广渠道(13 页)

4.5 系统管理(20)— 仅组长以上(超级敏感)

页面 远程客服 远程助理 客服管理专员 修改专员 副组长 组长 为什么隔离
01-IP 白名单 开白名单 = 开后台登录权限
02-后台账号 创建/删除账号、分配角色、设上限
03-推广商账号 代理结算账号
04-操作日志 黑匣子——仅组长以上能查(防销毁证据)

📌 IP 白名单铁律不允许添加 CIDR 网段(如 192.168.0.0/24),必须使用精确单 IP。CIDR 网段会让一整片地址都拥有登录权限,安全隐患不可控;精确单 IP 才能保证授权范围最小。

📷 页面截图速览(来自平台手册 20-系统管理):

页面 后台示意
01-IP 白名单 IP 白名单
02-后台账号 后台账号
03-推广商账号 推广商账号
04-操作日志 操作日志

📘 来源:平台手册 20-系统管理


五、关键岗位权限边界详解

5.1 远程客服 ——「只查不动」的咨询岗

核心职责:接待会员咨询、查询会员资料、记录反馈给现场管理岗。没有任何资金类操作权限

能做: - ✅ 接待会员咨询(充值、提现、活动规则等问题) - ✅ 会员查询:会员列表、会员详情、登录历史、IP 稽查、风控黑名单等 - ✅ 充值记录查询(02-三方待入款 / 04-入款记录 只读) - ✅ 提现锁定页面只读(看到风控拦截结果,但不能自己锁定) - ✅ 站内信群发或定向发送 - ✅ 把疑难问题反馈给客服管理专员或副组长

不能做(任何资金类): - ❌ 银行卡待入款 / 提现出款 / 提现记录 - ❌ 提现锁定的"锁定"操作(仅看,不能自己锁) - ❌ 兑换码生成 - ❌ 加扣款 - ❌ 改任何会员密码或绑卡 - ❌ 后台账号管理 / IP 白名单 / 操作日志

设计逻辑:远程办公环境不可控(家庭网络、私人设备、可能被旁观)→ 给远程岗"只能查、不能动"的权限 → 失误成本是延迟反馈,不是资金损失 → 出资金事故时天然被排除嫌疑链。

📘 来源:01-远程客服-工作流程SOP + 04 §12.4 三个限制项的威胁建模

5.2 远程客服助理 —— 与远程客服权限完全相同

身份:由优秀远程客服提拔,每人管 20 名远程客服。

与远程客服的差异账号权限完全相同——没有任何额外的后台权限,提现锁定也是只读。差异在经验和管理职责层面(处理问题更顺畅、协助培训质检、对下属做日常管理)。

为什么权限不提升:管理权 ≠ 财务权。给远程岗"经验 + 管理职责"是奖励,不需要也不应该附带额外的后台资金类权限。

5.3 客服管理专员 —— 现场岗位的查询和反馈权

核心多出权限(相比远程客服): - ✅ 03-银行卡待入款(核查充值未到账) - ✅ 05-提现出款(查询提现详情、卡单驳回反馈,不放行——放行需副组长审核) - ✅ 06-提现记录(问题追溯) - ✅ 01-兑换码生成 - ✅ 改会员登录密码(注意:仅登录密码,不能重置取款密码

仍不能做: - ❌ 提现审核放行("审核"是副组长 / 稽核的权限) - ❌ 提现锁定的"锁定"操作(同远程岗位,只能看不能锁——锁定权属副组长级及以上) - ❌ 重置会员取款密码 - ❌ 改绑会员银行卡 / 钱包账号 - ❌ 加扣款 - ❌ 后台账号管理 / IP 白名单 / 操作日志

敏感操作流程: - 充值未到账:客服上报 → 客服管理专员核查 → 手动确认收款 - 提现卡单:客服上报 → 客服管理专员查询并卡单驳回反馈(不放行) - 兑换码发放:副组长/营销决策 → 客服管理专员生成下发 - 改登录密码:客服反馈 → 客服管理专员核身份后改

📘 来源:04 §12.6 + 04 §12.7

5.4 修改专员 ——「改密码、改绑卡」的敏感关卡

身份独立岗位,专门负责会员资料变更(不是副组长亲做)。每个组每个班配置 2 人(现场员工)。

汇报关系:先汇报到副组长 → 副组长解决不了再到组长。

账号权限与副组长账号权限完全相同(同级别账号)——技术上能做副组长能做的所有操作,包括加扣款。

实际工作职责(管理纪律层面的边界):聚焦于

  • ✅ 密码重置(登录密码 + 取款密码 PIN)
  • ✅ 改绑银行卡 / 钱包

📘 核心:修改专员的具体工作内容和流程完全在副组长指南里,参见: - 01-副组长指南 §5.1 会员忘记登录密码 - 01-副组长指南 §5.2 会员忘记提款密码 - 01-副组长指南 §5.2.3 二次验证 / Data 层级机制 - 01-副组长指南 §5.3 会员改绑银行卡 / 钱包账号

📌 没有独立的修改专员工作指南——业务流程同副组长指南。

虽然技术权限同副组长但管理上不应该做的: - 加扣款(虽然账号有权限,但管理纪律上属于副组长职责) - 提现审核 / 扣款执行 / 冲正退款(同上,副组长 B 线响应任务)

设计原因: - 密码重置和改绑账号是盗号高危操作:重置 → 改绑 → 提现 = 直接盗款 - 把这些操作专门外包给修改专员(独立岗、专职、有 2 人交叉),让副组长可以聚焦提现审核 / 扣款 / 风控决策 - 同账号权限的设计是为了避免业务中断(修改专员操作时遇到副组长级别的关联操作可顺手处理),但管理纪律上严格分工

5.5 副组长 —— B 线响应的资金权力中枢

核心权力: - ✅ 提现审核放行权(最高决策权,需 IP + 2FA + 上限 + 日志 四层开关) - ✅ 扣款执行(稽核违规 → 副组长扣 + 报备组长) - ✅ 加款执行(单次 ≤ 3000 千印尼盾 = 300 万印尼盾,单日无额外限制) - ✅ 密码 / PIN 重置(与修改专员同权限) - ✅ 改绑会员银行卡 / 钱包(与修改专员同权限) - ✅ 会员权限变更(开关投注/提现/登录) - ✅ 锁定列表解锁

4 层开关:IP 限制 + 2FA + 单次金额上限 + 操作日志

三防红线副组长 §1.3):防重复 / 防套利 / 防断链

5.6 组长 —— 业务管理层一级,由经理调整权限

身份:业务管理层一级。组长之上还有经理级(最高决策层)——组长账号的具体权限由经理根据需要调整设置

典型权限(实际具体设置由经理决定): - ✅ 所有业务模块全权访问 - ✅ 后台账号创建 / 删除 / 权限配置 - ✅ IP 白名单管理(仅精确 IP,不允许 CIDR 段) - ✅ 操作日志查阅(完整全量,所有人) - ✅ 加扣款(具体上限由经理设置) - ✅ 游戏 RTP / 概率修改 - ✅ 活动配置变更 - ✅ 代理结算审批

为什么仍要约束: - 绝不用超管账号日常工作(超管仅紧急事故登录) - 日常用「组长账号」(权限受经理设置的边界约束) - 超管账号由技术多人分知密钥 - 所有操作进操作日志(组长自己也被审计,经理可查)

责任: - 月度 review 下属权限 - 查日志查异常 - 离职人员处理(禁用账号、清白名单、审计 30 天操作) - 事故复盘 - 配合经理调整团队权限配置


六、敏感操作的权限设计原理

6.1 提现审核 —— 4 层安全网

订单到达 → 副组长查看(IP+2FA)
            ↓
       拉会员信息 → 对比风控
            ↓
       决策点(正常 / 绑卡一致 / 套利迹象)
            ↓
       放行 ✅ 或 驳回 ❌
            ↓
       全部进操作日志(组长事后查验)

4 层:IP 限制 / 2FA / 副组长评估 / 操作日志

📌 "审核"权限独占:只有副组长稽核才有提现审核(放行决策)权。客服管理专员只能查询提现详情和做卡单驳回反馈,不能放行。

6.2 密码重置 —— 修改专员主做 + 副组长复核

修改专员账号权限与副组长完全相同——技术上一个人能完成全流程,但管理纪律上修改专员主做、副组长复核两人参与。

会员请求 → 修改专员(收凭证 + 验证 + 执行重置)
              ↓
         会员自动进 Data 层级
              ↓
         下次提现时检查"绑卡一致"
              ↓
         不一致 → 副组长审核 → 必要时视频验证

注意:客服管理专员只能改登录密码不能重置取款密码——取款密码重置只能由修改专员或副组长执行。

为什么修改专员独立成岗:让副组长可以专注 B 线响应(提现审核 / 扣款 / 冲正),把高频但流程化的密码 / 绑卡变更工作外包给专职岗。

6.3 改绑账号 —— 3 场景验证强度递增

场景 触发 验证强度 执行
A 错 1-2 位 凭证显示新账号即可 → 修改专员执行
B 完全换账号 KTP + 新账户截图 + 三方一致 → 修改专员或副组长执行

详见 01 副组长 §5.3

6.4 兑换码生成 —— 切断远程岗的资金创造权

威胁模型:远程岗有兑换码权 → 给自己账号生成高价值兑换码 → 兑现 → 0 成本盗款

权限隔离: - ❌ 远程客服 / 远程助理:无权 - ✅ 客服管理专员 / 修改专员 / 副组长 / 组长:有权(现场有监督)

配套控制:审批流程(决策/执行/金额)+ 群里报备(流水可追溯)+ 操作日志

6.5 操作日志 ——「黑匣子」权限

岗位 能查 能销毁
远程客服 / 远程助理 ❌ 无查权
客服管理专员 / 修改专员 / 副组长 ❌ 无查权
组长(含经理) ✅ 完整全量日志(所有人) ❌ 不可销毁

为什么只有组长以上能查:防证据销毁 + 保证日志完整性 + 组长 / 经理拥有终极追溯权——这是黑匣子设计的核心。

操作日志保留时长:❓ 待跟技术确认具体时长(日 / 月 / 年)

6.6 IP 白名单 —— 必须精确 IP,禁 CIDR

铁律不允许添加 CIDR 网段(如 192.168.0.0/24),必须使用精确的单 IP 加白。

为什么: - CIDR 段会让一整片地址都拥有后台登录权限——攻击者只要在该网段任何一台机器上就能尝试登录 - 精确单 IP 保证授权范围最小化——一台机器对应一个白名单条目,可控 - 离职处理时精确删除该员工对应的 IP 条目即可,不影响其他员工 - 符合最小权限原则的根本要求

操作约束: - 仅组长(受经理授权)有权管理 IP 白名单 - 临时白名单也必须用精确单 IP,过期后及时清理 - 离职员工的 IP 必须第一时间从白名单中删除


七、❓ 待确认清单

# 待确认项 涉及岗位 优先级 找谁确认
1 操作日志的具体留存时长(日 / 月 / 年)? 系统策略 🟢 低 技术

其他原始 11 项 ❓ 已通过用户跟岗反馈在 v2/v3 中确认并入正文(仅余此 1 项需技术核实)。


八、与其他文档的关系

已在其他章节存在的相关讲解

本文档的定位

本文档是跨岗位的权限制度文档——与 31 运营管理岗位制度 并列,提供: 1. 6 岗位的权限速查(一张矩阵看完所有岗位能做什么) 2. 设计原理讲解(为什么这样切,新人能基于原理理解而不是死记) 3. 待确认清单(剩余 1 项需技术核实)

入职新人 + 组长权限配置 + 副组长值班自检都可参考本文档。


九、维护说明

  • 文档状态:仅余 1 项 ❓(操作日志保留时长)
  • 截图来源:§4.1 / §4.2 / §4.5 已嵌入平台手册 14-财务与支付 / 16-营销工具 / 20-系统管理 现有截图。如平台后台 UI 改版,需同步更新对应截图源。
  • 维护责任:组长(权限配置者)持续更新;具体配置由经理根据需要调整
  • 更新频率:每次后台权限调整后必须同步本文档
  • 审计周期:建议每月对照本矩阵 review 一次实际后台账号权限配置

📝 来源:跨证整理(01 副组长指南 + 04 客服管理专员指南 + 01 远程客服 SOP + 02 远程客服管理规范 + 11 组长指南 + 平台手册 20 系统管理 + 平台手册 14 财务与支付)+ 用户跟岗反馈

📘 配套:01-副组长指南 §5.1-5.3(修改专员实际工作流程权威 SOP)