运营后台设计预览
概述
运营后台(GM 后台)是运营与客服的操作台:发邮件、封禁、查数据、热更配置。后台是高权限入口,安全要求高于普通功能——任何误操作都影响大量玩家。本文预览 GM 工具的功能范围、后台 API 的鉴权体系与操作审计。
一、GM 工具功能概述
1.1 常用功能
GM 功能清单:
玩家查询:基本信息/背包/货币/流水/登录记录
邮件发送:单发/群发(见邮件系统)
封禁管理:封号/封设备/封 IP(含解封)
补偿发放:货币/道具(走统一发放接口)
配置热更新:活动/概率/公告(见配置管理)
数据修复:卡死/异常数据的重置
日志查询:流水/操作/登录日志功能分级:
查询类:客服/运营(低权限)
发放类:运营(中权限,需二次确认)
封禁类:运营主管/安全(高权限)
配置类:策划/后端(高权限)1.2 操作规范
发放补偿规范:
选择玩家(批量上限)
选择物品/数量/原因(必填)
二次确认(大额/大批量)
审批流(超阈值需上级审批)
封禁规范:
封禁原因必填(合规留痕)
封禁时长(临时/永久)
自动通知玩家(封禁理由可申诉)二、后台 API 鉴权
2.1 身份认证
认证体系:
后台独立账号体系(非玩家账号)
登录:账号 + 密码 + 验证码 + 二次认证
JWT/Token 会话(短时效 + 刷新)
IP 白名单(仅内网/堡垒机可访问)权限模型:
角色 → 权限点(RBAC)
权限点粒度到操作(如 mail:send、ban:create)
角色:客服/运营/主管/超级管理员
最小权限原则(默认无权限,按需授予)2.2 请求防护
API 防护:
全部走 HTTPS
请求签名/验签(防重放)
敏感操作二次确认(再次输入密码/验证码)
频率限制(防暴力破解)
敏感操作限时段(如大额发放仅工作时间)// 敏感操作二次确认
@RequireConfirm(reason = "大额发放")
public Result grantCompensation(GrantRequest req) {
// 拦截器校验确认码
}2.3 服务端校验
后台操作最终校验(防越权/防误操作):
玩家存在性校验
物品/货币配置校验
数量上限校验(单次/单玩家/总预算)
操作目标合法性(不能操作封禁玩家发奖等)
所有校验服务端执行(不信任前端参数)三、操作审计
3.1 审计日志
GmOperationLog:
opId、operator(后台账号)、operatorIp
action(类型)、params(Json 快照)
targetPlayers(影响玩家范围)
result(成功/失败)、failReason
createTime
要求:
全量记录(不可删改,追加写)
操作前后数据快照(可追溯)
长期保留(如 180 天)审计用途:
责任追溯(谁发的、发了什么)
误操作回滚依据
越权/异常操作发现
合规审计(流水与后台操作对照)3.2 告警
异常告警:
非工作时间高权限操作
超阈值发放(金额/数量)
批量封禁(防误伤)
登录失败频繁(爆破尝试)
告警通道:钉钉/企微/邮件(见运维章节)四、后台架构预览
4.1 分层
后台架构:
Web 前端(管理界面)
后台服务(Spring Boot)
游戏服 RPC 通道(后台操作下发到游戏服执行)
数据库/Redis(查询与统计)
设计要点:
后台与游戏服解耦(后台不可直接连玩家库)
通过 RPC 下发指令执行(游戏服校验后执行)
异步任务(群发邮件走队列)4.2 与游戏服协作
操作下发流程:
1. 后台发起操作(鉴权 + 审计)
2. 后台服务校验(玩家/物品/预算)
3. 下发到对应游戏服(RPC/MQ)
4. 游戏服执行(服务端校验 + 走统一接口)
5. 回执结果(后台展示 + 记录)一致性:
后台操作也走游戏服统一发放接口(流水一致)
失败重试幂等(bizId)
跨服操作按服分发五、实现要点
核心接口:
login(account, password, otp)
grantItem(playerIds, itemId, count, reason)
banPlayer(playerId, duration, reason)
queryPlayer(playerId)
hotReload(configType, version)
auditLog(operator, action, params)工程注意:
最小权限 + 二次确认 + 审批流
全量审计(不可篡改)
服务端最终校验
后台独立部署(内网隔离)常见坑:
越权操作 → RBAC + 服务端校验
误操作 → 二次确认 + 审批 + 快照
审计缺失 → 全量日志 + 告警
后台被入侵 → IP 白名单 + 二次认证与其他系统衔接:
发奖 → 货币/道具/邮件统一接口
封禁 → 账号体系/会话失效
热更 → 配置中心
告警 → 运维监控章节