IOSOR 知识库
把 live 流量迁到 prepaid,不点名旧管道
切到 IOSOR prepaid,不点名你离开的管道。先证明支出控制,再轮换密钥并改写买家文案。
将 live 流量与 DLR 状态迁移至 IOSOR 意味着全面启用 prepaid 钱包模式,同时必须严格隐藏旧有的上游管道名称。所有面向客户的 runbook、财务导出文件及状态文案均需保持白标化,仅在内部加密的 ops 笔记中记录旧路径,严禁在客户工单中提及。此次迁移的核心在于通过 prepaid 机制实现支出控制,并将密钥从 sandbox 正式切入 Live 环境,确保业务逻辑的平滑过渡。如果客户界面仍残留旧管道的品牌痕迹,即便 DLR 回执显示全绿,也被视为一次失败的合规迁移。
不点名旧管道的割接地图
做一页割接地图:哪些产品先迁、哪些走廊暂停、go-live 后由哪个 ledger 持有 hold。地图上每个品牌名都换成 IOSOR 产品名。密封 ops 可保留私有别名表;公开工单不行。
当天同步检查 support 宏与状态页。自动回复里残留一个品牌名,就会把干净的 prepaid 迁移变成对买家的披露事故。
Live 密钥移动前证明 prepaid 支出控制
打开 prepaid 钱包路径,发送财务可见 spend-cap 的小流量证明。在任何 production 密钥离开 sandbox 前,确认 hold 在 IOSOR ledger 上开合正确。支出控制仍写着「下周再做」时,不要推动 Live 流量。
导出证明窗口,让财务引用与 ops 相同的行。若导出与仪表盘不一致,停止 cutover——团队还没有可共享的 prepaid 真相。
放量前改写面向买家的文案
从迁移笔记、onboarding deck 与 portal 帮助中剔除任何上游品牌。改写成 prepaid 真相:钱包底线、hold 与 debit、以及 IOSOR 永不承诺的事项。文案变更与密钥割接放在同一变更窗口。
禁止工程师把旧 portal 截图贴进买家 Slack。截图是退休品牌名在「干净」割接地图后最快重现的方式。
一个绿灯试点窗口后关闭旧路径
在 IOSOR Live 上跑一条命名试点走廊,确认 DLR 与钱包对齐。然后才吊销旧凭证并归档密封别名表。没有 dual-write 时钟的双 Live 密钥是另一类风险——跳过。
若试点 ledger 漂移,回滚到密封地图并重开证明——买家已在读 prepaid 文案时,不要即兴开第二条 Live 路径。
相关运维路径
从 IOSOR 开始
起草密封割接地图,清洗买家文案,并在一条走廊上跑 prepaid 支出证明。财务签署导出后再切 Live 密钥。试点窗口整班绿灯后,再归档旧凭证。 割接前把 spend 证明和买家文案清洗写进同一份密封地图,财务签字后再换 Live 密钥。 旧路径品牌名仍出现在买家工单时,不要放 Live 量。 割接前把 spend 证明和买家文案清洗写进同一份密封地图,财务签字后再换 Live 密钥。 旧路径品牌名仍出现在买家工单时,不要放 Live 量。 割接前把 spend 证明和买家文案清洗写进同一份密封地图,财务签字后再换 Live 密钥。 旧路径品牌名仍出现在买家工单时,不要放 Live 量。
IOSOR 要点
prepaid cutover 天生白标:把 spend 与 DLR 迁到 IOSOR,不点名你离开的管道。先证明钱包控制、改写买家文案,再切密钥——买家工单仍残留旧路径品牌名时,不要放 Live 量。
这篇指南有帮助吗?
相关指南
- 割接期间的 dual-write 窗口风险
同一条消息两个 webhook 是 debit 与 DLR 风险。限制 dual-write 窗口,对资金事件去重,并以单一 ledger 所有者退出。
- 旧 webhook 必须先排空再切密钥
在吊销密钥前排空旧 endpoint 上的 in-flight DLR。仅在 quiet 后再切,然后重新证明 day-1 runway 与有序 failover。