總部原則與安全

多店資料匯總到總部
唯讀、單向、可續跑、可發佈

HQ Safe Sync 把各門市獨立營運庫的資料,以單向唯讀方式匯總到總部,供跨店檢視、身份候選與報表認證。門市仍是日常開單、預約與會員維護的寫入來源;總部不會改寫門市擁有的業務資料。同步以按需為主,定時增量可選且預設關閉。一般分店系統看不到總部同步功能。

唯讀 單向
來源連線不可寫入門市資料
12 業務域
依依賴順序同步,不可亂序硬跑
預設 關閉
閘門未過即拒絕同步
可續跑 可發佈
大表分批;整域成功才對外發佈
Architecture Principle

核心原則:總部匯總的四條約束

需求是「在總部看齊各店資料,但不交出各店寫入權」。HQ Safe Sync 以來源擁有、單向唯讀、預設關閉、有失敗不推進為底層規範。

來源擁有

總部畫面上,已匯總的會員、發票等資料不可在總部直接改寫,會提示回到來源門市處理。門市仍是真相來源。

單向唯讀

總部只用獨立唯讀通道讀取門市庫。連線若帶有寫入權限,系統拒絕同步,亦不會改用網站日常寫入帳號。

預設關閉

總部同步、各來源店與各業務範圍預設都不啟用。未完成授權、金鑰與結構預檢前,不能開始同步。

有失敗不推進

遇到缺父資料等列級失敗時,進度停在安全位置並重試,不會跳過失敗硬跑完,避免總部出現斷裂資料。

💡
總部是匯總倉,不是多店共用寫入庫。
一般分店系統沒有總部同步入口,日常收銀、預約與會員操作不受影響。總部向門市只做唯讀查詢,但仍會產生查詢負載,歷史大表建議在離峰執行。
System Scope

它是什麼/不是什麼

集團通常由多間獨立門市資料庫構成。營運需要在總部看到會員、銷售、預約等資料,但不能交出各店寫入權,也不能讓總部誤改門市擁有的業務資料。

它是什麼

可續跑的唯讀匯總管線

  • 由總部主動以唯讀方式抽取各店資料
  • 依固定業務契約做欄位對照與身份映射,避免各店編號互相覆蓋
  • 大表分批進行;未完成會標記「需要繼續」,下次由斷點接續
  • 同一業務範圍全部成功後才發佈;銷售與財務另做一致性認證,不通過則不發佈
它不是什麼

刻意劃清的邊界

  • 不是多店共用同一套可寫資料庫
  • 不是即時主從複製,也不是跨庫聯合查詢
  • 不是把來源店變成只讀
  • 不是自動合併跨店會員(只產生候選,須人工確認)
  • 不是財務過帳引擎;財務範圍只匯總已存在分錄並核對餘額
Data Pipeline

架構與資料流:入隊到發佈

同步控制只存在於總部。可由網頁排程、背景批次或(可選)每日定時觸發。同一時間只處理一條工作線,避免兩次執行互相干擾。

STEP 01
入隊
建立同步請求;相同範圍會合併,避免重覆排隊。
STEP 02
抽取
以唯讀方式分批讀取門市資料,寫入總部暫存。
STEP 03
對照寫入
逐筆對應到總部業務表,重對齊關聯,保留來源身份。
STEP 04
斷點
成功進度才記錄;中途停下可下次續跑。
STEP 05
發佈
該業務範圍全部就緒後,才對外視為已發佈。
STEP 06
認證
銷售與財務做一致性核驗;未達標則不發佈。
ℹ️
三種啟動方式:總部同步畫面手動入隊並處理;伺服器背景批次適合歷史大表;每日定時同步預設關閉,只適合已打通後的增量。網頁若因時間上限停下,會再排隊續跑,不會在同一次畫面操作裡無限執行。
Security Model

安全模型:只在總部、預設關閉、唯讀與授權

變更操作須經後端權限覆核,不是只靠畫面隱藏按鈕。新功能權限不會自動發給任何人,必須由管理人員明確授權。

SECURITY GATES DEFAULT OFF
閘門 在保護什麼 未通過時
總部專用庫 只有標示為總部的系統才提供同步功能 一般分店看不到相關頁面
全域開關 即使已是總部庫,未開啟同步也不能執行 入隊與處理一律被擋
來源授權金鑰 總部只連接到已雙方確認的來源店 拒絕連線,不同步
唯讀連線 來源帳號必須只有讀取權;不會改用網站寫入帳號 拒絕連線
人員權限 須具備總部同步相關授權,後端再次檢查 無權限者無法進入功能
畫面變更憑證 同步、身份與報表的變更操作須帶本次畫面憑證,後端再次核對 拒絕該次變更
聯絡資料遮罩 身份候選只顯示遮罩後的電話/電郵,不把明文帶回畫面 列表不含完整聯絡資料
附件存放範圍 待傳檔案只收入總部指定儲存範圍,拒絕越界路徑 該檔標記失敗,不寫出範圍外
同步金鑰與網站一般密鑰分開保存,畫面不會顯示金鑰全文。 唯讀抽取仍會帶入已啟用範圍內的業務資料(例如會員、銷售、病歷表單)。敏感範圍應按需要才開啟。總部匯總庫須按「全集團副本」同等級保護。
Business Scope

業務範圍與增量方式

同步按業務範圍分層,且必須連同上游依賴一併啟用。第一次不要一次全開。病歷表單與附件屬較敏感資料,確認總部有需要才納入。

組織主檔員工維度 會員銷售預約 療程庫存人事 財務表單/病歷附件

INCREMENTAL MODES BY DATA SHAPE
方式 適用情況
依異動時間增量 一般主檔與交易表,只抽取變更過的資料。
現行表與歸檔一併對齊 發票、預約(含治療師分派)、療程等會搬入歸檔的資料,避免同一筆在總部重複開新身份。
只追加新紀錄 確認只會往後新增、不會改舊列的流水資料(例如付款紀錄)。
分段全量對帳 沒有可靠異動時間的表,用分段比對補齊差異;成本較高,不是預設加速手段。
集團共用

標準分類

如項目類型等標準字典,總部按編碼重用同一列,方便跨店對齊。

門市自有

店舖自訂設定

如付款方式等店舖自訂項目,以來源隔離,避免多店同名互相覆蓋。

Execution Flow

一次同步的生命週期

從排隊到發佈,每一步都有明確狀態。執行中會持續回報存活;逾時未回應的任務才可收回,正在正常執行的不會被中斷。

階段 01 · 入隊
建立同步請求
相同來源與範圍若已在排隊,會合併成一筆,避免重複執行。
階段 02 · 處理
取得執行權並開始
同一時間只允許一條工作線。先收回已逾時的卡住任務,再開始本次執行。
階段 03 · 抽取與寫入
驗證來源 → 分批讀取 → 對照寫入
先確認來源授權與唯讀連線。依業務依賴順序處理。上游未完成時,下游暫不執行,避免大量缺關聯錯誤。
階段 04 · 發佈與認證
整域成功才發佈
銷售與財務須通過認證才發佈。未跑完可續跑。會員範圍發佈後會產生跨店身份候選(聯絡資料經遮罩,須人工確認,不會自動合併)。附件範圍發佈後會分批把檔案收入總部儲存範圍,不會寫到範圍外。
State Semantics

狀態怎樣解讀

「需要繼續」不是故障。歷史銷售與預約本來就不是按一下畫面就能全部搬完。

成功

完整成功

該範圍已完整同步並可發佈。下一步:查看發佈結果與認證。

需要繼續

尚未跑完

因時間或批次上限暫停,進度已保存。下一步:繼續同步,或改由背景批次接續。

失敗

已阻斷

連線、結構或資料約束未通過;進度通常不前進。下一步:依錯誤摘要修好來源後再跑。

⚠️
執行中不等於卡住。只有超過存活時限、沒有繼續回報的任務,才可用「收回卡住的執行」。不要同時開兩個處理程序。
Performance

效能與營運節奏

時間花在「門市唯讀查詢」與「總部逐筆對照寫入」。系統優先保證對照正確,不以一次大量覆蓋換速度。

OPERATING RHYTHM CORRECTNESS FIRST
項目 對外需要知道的
畫面操作 適合驗證通道與小範圍同步;有執行時限,大表會顯示「需要繼續」。
背景批次 適合歷史資料搬遷;可長時間接續,直到該範圍完成或到達預定時限。
每日定時 預設關閉;開啟後只適合增量,不要指望用它搬完歷史。
門市負載 同步不會改寫門市資料,但仍會查詢。請避開門市高峰與日結時段。
並行 同一時間只跑一條同步工作線,不能靠多開程式加速。
📌
按一下不會搬完歷史。 首次導入請先打通組織主檔,再逐層加上會員、銷售與預約;大表改由背景批次在離峰完成。
Product Entrypoints

三個總部功能

入口掛在系統管理。未獲授權無法進入。跨店身份與報表認證是獨立功能,與同步中心分開授權。

同步中心

總部同步

管理來源店、預檢、排隊、執行進度、斷點續跑與操作紀錄。日常營運主畫面。

身份中心

跨店身份

依聯絡資料產生「可能同一人」候選,畫面只顯示遮罩後的電話/電郵。不會自動合併,須由授權人員確認。

認證中心

報表認證

查閱銷售與財務匯總是否通過一致性核驗。同步過程中不通過則該範圍不發佈。

Rollout

建議導入節奏:由小到大

第一次不要一次開啟全部業務範圍。先證明通道可用,再逐層加入營運資料。

準備
總部專用環境、唯讀連線、人員授權
確認在總部系統操作、來源店已授權、操作人員已獲同步相關權限。
打通
開啟同步 → 登記來源 → 預檢 → 先跑組織範圍
看到一次完整成功並發佈,即證明連線、授權與流程已通。
擴層
主檔 → 員工 → 會員 → 銷售/預約
每加一層都先預檢。歷史大表改由背景批次、離峰執行。
日常
可選的每日增量
歷史搬完後,才考慮開啟定時增量。定時同步有時限,會在剩餘時間內清理過期暫存,不是歷史搬遷工具。
啟用細節(環境、帳號、預檢與故障對照)屬內部作業,不在本簡介公開。 對外重點是:總部只做唯讀匯總、預設關閉、整域成功才發佈、跨店身份不自動合併且聯絡資料經遮罩、附件只入總部儲存範圍、定時同步會清理過期暫存。
Next

相關文章

想把 HQ Safe Sync 詳細簡介 · 總部安全同步 對應到你的門市?

帶上門市數量、而家用緊咩系統、最想解決嘅三件事。