深色模式
风控中台产品使用说明
版本 v1.0.0(20260730 首个封版)
这份说明回答一个问题:这个产品是什么,以及怎么用它把「数据」变成「对外可调用的风控决策」。 全文按"一位老带新的工程师站在白板前指路"的方式写——每一节要么让人照着做、要么让人照着确认。
这份说明适合谁、怎么读
不同的人带着不同的目的来。先对号入座,直奔自己那一章,不必从头读到尾。
| 你是谁 / 想干什么 | 建议从这里读起 |
|---|---|
| 第一次接触本产品,想先看懂全貌 | 先读第一章 产品总览,再读 第二章 上手 |
| 数据开发 / 数据管理,要接数据、建数仓、做治理 | 第三章 数据中台 |
| 风控建模,要建模型、写规则、编排决策 | 第四章 决策引擎 |
| 平台 / 网关管理员,要把能力安全地开放出去 | 第五章 数据网关与端到端 |
| 下游业务方,只想「一次调用拿结论」 | 第五章 5.10 下游消费 + 第四章 4.8 发布成对外 API |
说明: 三大模块(数据中台 / 决策引擎 / 数据网关)是一条首尾相接的流水线——数据中台产出干净数据,决策引擎把数据变成会下判断的模型与规则,数据网关把逻辑安全地对外开放。看不懂某一章时,回到第一章的"一条数据的一生"对一下自己在流水线的哪一环。
目录
| 章 | 文件 | 一句话 |
|---|---|---|
| 第一章 | 产品总览 | 它是什么、为谁而造、一条数据从进来到出分的完整旅程(地图,不是路书) |
| 第二章 | 快速上手与角色 | 登录、工作台导览、角色体系与权限的两层设计、用四个账号跑一遍权限边界 |
| 第三章 | 数据中台 | 接数据源 → 建数仓模型 → 定标准查质量配脱敏 → 编成资产 → 定时同步 |
| 第四章 | 决策引擎 | 指标 → 模型 → 规则集 → 决策流 → 发布成对外 API + 在线试调与自动接口文档 |
| 第五章 | 数据网关与端到端 | 应用 / apiKey → 路由 → 鉴权 → 下游一次调用出分 + 常见问题与环境端口 |
本版变更:四处口径改了,老读者请先看这一节
下面四条是相对上一版语义发生变化(而非补充细节)的地方。如果之前读过这份说明,只看这四条就能对齐;每条都给了应该跳去看的章节。
一、脱敏语义反过来了:从"配了就对所有人生效"改成"默认明文,分享时配才脱敏"
旧口径是"给某列配了脱敏,除白名单外所有人都看掩码"。现在的口径是三档判定:资产属主本人看明文;被分享者看到什么由属主在分享时逐列配的规则决定;分享时没配的列,才落到"该列有没有被登记为敏感列"的兜底层。 → 对使用者的落点:看到明文时先问"我是不是这张表的属主",属主看到明文是正常的,不是脱敏失效。 要让某人看不到某列,唯一可靠的做法是在分享时给那一列配规则;反过来,分享时留空也不等于对方一定拿到明文——留空只是把这一列交回兜底层判。 → 详见 第二章 2.5.2、第三章 3.7.2;概览口径见 第一章 1.3。
二、新增"属主自助分享":不走审批也能把自己的表给别人用
以前拿别人的数据只有一条路——申请工单等审批。现在多了反方向的一条:资产属主可以直接在「数据中台 → 数据安全 → 数据授权」页把自己的表分享给指定的人,并在同一个表单里逐列配脱敏规则。 需要角色 role_data_owner_share(或已内含它的 role_data_dept);服务层有归属守卫,只能分享自己是属主的表,库级授权仍只有超管能做。 → 对使用者的落点:配了列脱敏的分享,保存成功不等于对方立刻能查——平台会先让脱敏在数仓引擎侧就位、再放开读权限,通常几秒。这个中间状态页面上不展示,属主判断"通没通"的办法是让受让人隔几秒再查一次。这期间对方查不到是正常的,别反复重建授权。 → 详见 第三章 3.7.4、第二章 2.5.1。
三、行级过滤:当前版本不生效,请勿依赖
上一版把"行级过滤"当成可用功能在教配置,这是失真。实际情况:授权数据结构上保留了这个字段,但页面上没有配置入口,后端也没有任何执行侧消费方——即便通过接口写进去,也既不生效、也不报错,配的人不会知道自己没限制住任何人。 → 对使用者的落点:本版请当作"没有这个功能"。 替代做法有两条:① 目的是遮内容 → 用列级脱敏(分享时配);② 目的是只让对方看到部分行 → 用一个 SQL 加工任务把该看的行筛成一张独立的表再分享,这是当前唯一真正落到引擎里的行级隔离。 → 详见 第三章 3.7.2 末尾、第三章 3.1.2。
四、ETL 改用"任务提交人"的数据权限执行
中台库上的 SQL 任务,现在用任务提交人本人的中台库账号执行,不再共用数据源账号;取不到提交人账号或凭据时任务直接失败,绝不回落共享账号。 → 对使用者的落点:提交人的权限决定产出长什么样。 提交人看不到明文的列,ETL 读到的就是掩码,写进下游表就是掩码且不可逆——这是有意设计(没权看明文的人不该借 ETL 把明文搬走),不是数据被写坏。同一段 SQL 换个人跑,结果可能不同,关键加工任务的提交人应当是对源表有完整视图的人;人员调岗后要重新确认提交人。定时任务同理,身份仍是提交人而非调度器。 → 详见 第三章 3.5.2、第三章 3.5.3。
说明: 顺带更正了一处旧说法:打分流并非"以系统身份读数仓原值、脱敏不影响算分"。实际是切到一个专用的打分服务账号执行,该账号是最小权限身份——要读中台数仓的表得像普通人一样被显式授权,看到明文还是掩码同样按上面第一条判定。相关章节:第二章 2.1.3、第四章 4.7、第五章 5.9。
配套:动手教程
这份说明是介绍性导引(讲清是什么、为什么、怎么用)。若要照着从 0 敲一遍(含真实实体、每步命令、每处坑位),打开同目录的 《案例-双业务线风控评分平台.md》——它用一个信贷 + 证券的双业务线例子,把本说明里的功能串成一条可复现的实操线。两份文档互为表里:说明讲"怎么用",案例讲"跟着做"。
阅读约定
- 全文以"用户 / 系统"为主语,不用"您";界面元素(菜单、按钮、字段、状态)一律加粗。
- 提示分三档:说明:(澄清前置与边界)、注意:(约束与红线)、重要提示:(易踩的隐性规则)。
- 术语首次出现时加粗并就地解释;同一术语全篇用同一个词。
- 每条多步流程都以"验证"步收尾,让人能确认自己做对了。
本说明随产品版本迭代更新,当前对应 v1.0.0(20260730)。