# Portal 路由与角色映射 正式门户使用原生 JavaScript、原生 CSS 与同源 `fetch`,静态资源统一从 `/static/portal/` 加载。 | 路由 | 角色 | 数据源 | |---|---|---| | `/portal/guest/home/` | 访客 / 全部 | 公开展示,产品摘要为集中 mock | | `/portal/guest/products/` | 访客 / 全部 | `fin_product` 同字段集中 mock | | `/portal/guest/product-detail/?code=` | 访客 / 全部 | `fin_product`、`fin_nav_history` 同字段集中 mock | | `/portal/customer/login/` | 未登录客户 | A034 | | `/portal/customer/dashboard/` | customer / admin | T001、T002 | | `/portal/customer/holdings/` | customer / admin | T006 | | `/portal/customer/profit-loss/` | customer / admin | T001 | | `/portal/customer/orders/` | customer / admin | T003 | | `/portal/customer/transactions/` | customer / admin | T007 | | `/portal/customer/cash-ledger/` | customer / admin | T009 | | `/portal/customer/risk-questionnaire/` | customer | ONB001、ONB002 | | `/portal/employee-console/login/` | 未登录员工 / 管理员 | A034 | | `/portal/employee-console/workspace/` | admin / super_admin | A002-A006、A012、A033、A035-A040、客服转人工管理接口 | | `/portal/employee-risk/dashboard/` | risk_operator / admin / super_admin | `/api/v1/risk/**`、R001-R003 | | `/portal/employee-advisor/dashboard/` | advisor / admin / super_admin | `/api/v1/advisor/recommendations/published`(本人 + 名下归属客户的**已发布**交付物) | | `/portal/employee-operations/dashboard/` | operator / admin / super_admin | `/api/v1/offsite-fund/mails`、`/api/v1/offsite-fund/mailbox-status` | > 投顾页的数据口径:接口按「本人 + `sys_customer_assignment` 里名下归属客户」过滤,且同时覆盖 > `investment_goal_book`(方案书,发布后 `review_status='published'`)与 > `advisor_recommendation_plan`(推荐方案,审核后 `review_status='approved'`)两类内容。 > 方案书的**审核与发布都要求管理员**(`investment-goal:review` / `publish` 都带 `admin=True`), > 投顾自己发不出来 —— 这是有意设计的复核环节,不是缺陷。 客服浮窗由公开首页、基金产品页和客户工作台统一挂载。访客使用 `/api/v1/visitor-tokens` 获取短期令牌(角色 `visitor`,权限只有 `agent:run` + `knowledge:query`),因此**必须**走 `query_knowledge` 这个工具名;登录客户走 `search_knowledge`。两者都要出现在发布配置的 `agent_tools/customer_service:` 白名单里,缺哪一条,对应人群就一问即失败。 公开产品 HTTP 接口尚未实现,因此相关页面使用 `common/mock-data.js`,不得与登录后的真实账户数据混用。 **凡渲染这些 mock 数据的页面都必须挂 `data-source-notice` 并写入 `MOCK_SOURCE_NOTICE`** (`guest/products/`、`guest/product-detail/`)—— 删掉声明不会让数据变真,只会让客户误以为看到的是真实净值。 客户页面均由 `common/auth.js` 执行入口守卫,接口路径只在 `common/api-client.js` 的端点表登记。