Bỏ qua

E-006 — Thu hồi và đình chỉ

Nguồn: PRD prd-openapi-platform-2026-09-04 §5 (F5, F8 phần đình chỉ) · spine architecture-openapi-platform-2026-09-04 (AD-10) · story chi tiết + AC ở _bmad-output/planning-artifacts/epics.md (mục Epic E-006). PO duyệt cấu trúc epic + ô parity: 05/09/2026 — duyệt cả danh sách epic và bảng story.

Rút quyền lại được, và chứng minh được thời điểm. Câu hỏi của thanh tra là "thu hồi lúc nào", không phải "hiện giờ còn hay không".

Vì sao làm — BRD tầng epic

Mục tiêu. Ngân hàng rút quyền lại được, và chứng minh được thời điểm — câu hỏi của thanh tra là "thu hồi lúc nào", không phải "hiện giờ còn hay không".

Nhóm yêu cầu trong PRD — F5, F8

F5 — Thu hồi, đình chỉ, chấm dứt

  • FR-033 Thu hồi hoặc thu hẹp scope của TPP (TT-11).
  • FR-034 Đình chỉ khẩn cấp một TPP có hiệu lực ngay, một người quyết, không qua checker. PO chốt 04/09/2026.

Lý do vững: đình chỉ là hành động thu hẹp quyền. Rủi ro của một lần đình chỉ sai là gián đoạn dịch vụ của TPP — khó chịu nhưng đảo ngược được. Bắt nó chờ chữ ký thứ hai thì Điều 11.12a (ngăn chặn truy cập bất thường) không thi hành được lúc 2 giờ sáng. Mô hình hai người sinh ra để chặn việc mở rộng quyền, không phải để chặn việc đóng.

Kèm theo, không thương lượng: lý do đình chỉ là bắt buộc, ghi nhật ký ngay, và thông báo cho người có thẩm quyền. - FR-053 Gỡ đình chỉ phải qua checker. Đây là mặt kia của FR-034: gỡ đình chỉ là hành động mở rộng quyền, nên nó rơi đúng vào chỗ mô hình hai người bảo vệ. Nếu một người vừa đình chỉ được vừa tự gỡ được thì người đó có toàn quyền bật tắt một TPP mà không ai đối chứng — và đường lạm dụng không phải là đình chỉ bừa, mà là đình chỉ rồi gỡ để che một khoảng thời gian. - FR-035 Chấm dứt hợp đồng tự động kéo theo thu hồi toàn bộ quyền (TT-04). - FR-036 Thu hồi phải làm vô hiệu token đang sống ở data-plane. Đổi trạng thái trong bảng admin không phải là thu hồi — access_token đã cấp vẫn dùng được tới khi hết hạn. Giai đoạn 1 chưa có data-plane, nhưng hợp đồng giữa admin và portal phải định nghĩa từ bây giờ, nếu không sau này phải sửa cả hai phía. - FR-037 Lý do và mốc thời gian thu hồi lưu vĩnh viễn, không xoá được.

F8 — Giám sát (khung)

  • FR-046 Màn hình trạng thái TPP kèm chỉ số sử dụng, đọc từ portal-be.
  • FR-047 Hành động đình chỉ gọi được ngay từ màn giám sát (nối FR-034).
  • FR-048 Cảnh báo khi vượt ngưỡng. [ASSUMPTION] Phần phát hiện hành vi bất thường thuộc data-plane; giai đoạn 1 chỉ dựng khung nhận và hiển thị.

Bảng story → change

Story Service Thứ tự bắt buộc Ghi chú Chặn bởi
E-006/1.1 View active_scope_grant và hợp đồng thu hồi admin-be 1 cap/tpp-revocation · ⛔ vị từ viết ĐÚNG MỘT LẦN, CSDL là đồng hồ trọng tài M:E-005/2.1 · M:E-005/2.3 · ⚠️THIẾU VẬT MANG: GRANT view cho portal_app
E-006/1.2 Thu hồi và thu hẹp phạm vi admin-be 2 cap/tpp-revocation · ghi mốc, không đổi cờ M:E-006/1.1 · M:E-001/3.1
E-006/1.3 Đình chỉ khẩn cấp admin-be 3 cap/tpp-revocation · ⛔ MỘT người quyết, không qua checker M:E-006/1.1
E-006/1.4 Gỡ đình chỉ admin-be 4 cap/tpp-revocation · ⛔ PHẢI qua checker — mặt kia của 1.3 M:E-006/1.3 · M:E-001/3.1
E-006/1.5 Chấm dứt hợp đồng admin-be 5 cap/tpp-revocation · kéo theo vô hiệu mọi ứng dụng M:E-006/1.2 · M:E-005/1.1
E-006/1.6 Màn thu hồi và đình chỉ admin-fe 6 cap/admin-console-ui · nói rõ tính bất đối xứng M:E-006/1.4 · M:E-001/5.5

1.31.4 phải làm cùng đợt, không tách. Có đình chỉ mà chưa có luật gỡ thì người đầu tiên bấm đình chỉ sẽ tự gỡ, và đường lạm dụng mở ra ngay ngày đầu.

⚠️ THIẾU VẬT MANG — hàng 4 của ma trận AD-20 chưa có chủ (đo 08/09/2026). AD-10 chốt cả hai service truy vấn view active_scope_grant, và AD-8 đặt portal-be làm điểm thi hành; nhưng 1.1 khai view mà không story nào cấp SELECT cho portal_app và khai vào hợp đồng của họ. Thiếu câu đó thì K1 (mốc cấp/mốc thu hồi) không thi hành được ở điểm thi hành. ⛔ Đề nghị S4 đang chờ PO duyệt, xem docs/ra-soat-kien-truc-2026-09-08.md.


Các nhóm việc (feature)

Hệ Admin