EWAシステムが取引を停止して確認すべきケース
EWAは、正しい従業員、承認済み勤務、最新金額、確認済み口座、重複なしを確認できるまで取引を停止または保留します。安全原則はfail-closedです。
取引停止は障害ではない
勤務データの矛盾、再承認前の変更、口座確認待ち、金額変更、前回支払の保留、重複兆候、不明な銀行状態、重要情報源の停止があれば止めます。
目的は不確実性が実際の損失になるのを防ぐことです。
グループ1:勤務データの信頼性が不足
承認勤務なし、修正、情報源の不一致、重複記録、勤怠コード不一致、未確定のシフトや日付、異動後のassignment不明では停止します。
グループ2:請求金額がサーバーと一致しない
勤務修正、別取引の成功、期間内受取額、ポリシー版、留保額の変更後はサーバーで再計算し、古い画面値を使いません。
グループ3:受取口座が条件を満たさない
口座確認待ち、名義不一致、直近の変更、本人確認中、無効状態なら停止します。後からの修正では誤送金を防げません。
グループ4:前の取引が処理中
同じ価値にprocessing、pending、unknownの取引があればロックします。同時実行制御と冪等性で再利用を防ぎます。
グループ5:Timeoutまたは銀行状態が不明
Timeoutは失敗ではなく、銀行で処理済みの可能性があります。
- 取引を保留する。
- 新しい参照を作らない。
- 価値を解放しない。
- 調査する。
- 独立証拠を確認する。
- 十分なデータで結論を出す。
試す目的で再送金しません。
グループ6:重複取引の兆候
同じrequest IDまたはidempotency key、近接した同一人物と金額、二つの処理による同じ価値の確保、完了指示の再送で停止します。
兆候は不正の証明ではありませんが確認が必要です。
グループ7:適用ポリシー版を特定できない
Eligibility Engineは顧客ポリシー、発効日、上限、留保と利用権を特定し、未確認の既定値を使いません。
グループ8:従業員が適格な状態ではない
退職、assignment失効、未完了の異動、プロフィールロック、対象期間締切では、その時点で有効な状態に基づき停止します。
グループ9:重要な情報源システムの障害
勤務情報、Eligibility Engine、Payment Orchestration、口座確認、銀行確認の障害では影響範囲だけを停止します。
グループ10:緊急停止が作動
広範な二重払い、誤受取人、計算誤り、セキュリティ事故、状態不明では新規指示を止めます。権限、記録、承認、再開基準が必要です。
停止、保留、拒否の違い
| 結果 | 状況 | 例 |
|---|---|---|
| 拒否 | 条件を満たさない | 承認勤務なし |
| 保留 | 証拠不足 | 銀行Timeout |
| フロー停止 | 広いリスク | 大規模重複の疑い |
| データ修正 | 元データ誤り | 勤怠コード誤り |
| 再確認 | 本人か口座が不明 | 口座変更 |
すべてを取引失敗と表示しません。
従業員には何を表示するか
実際の状態、参照、次の手順を示し、保留中の再送を求めません。例:「確認中です。結果が出るまで同じ金額の新規依頼を作成しないでください。」
誰が停止条件を上書きできるか
手動例外には上位権限、理由、承認者、ログ、限定範囲、事後証拠が必要です。共通superadminによる迂回は避けます。
ダッシュボードの監視項目
保留件数と理由、経過時間、pending、重複兆候、確認待ち口座、承認後修正、手動上書き、緊急停止と再開時間を追跡します。
結論
不明な勤務、金額変更、確認待ち口座、前回取引の保留、重複兆候、不明な銀行状態、システム障害が主な停止条件です。Fail-closedは十分に確実な場合だけ資金を動かします。
著者: Do Huy Le — Tổng Giám Đốc, Nhan Kiet Manpower Supply Co., Ltd.
企業向けEWA相談: Hotline 0937.022.655 · Email info@nhankiet.vn · 企業向けEWAについて
よくある質問
停止は利用体験を悪化させますか
待ち時間は増えますが、誤払いまたは二重払いより安全です。
Timeoutは失敗ですか
いいえ。保留して調査します。
全APIエラーで全体を止めますか
いいえ。影響を受けたサービス、顧客、機能だけを分離します。
緊急停止後に誰が再開できますか
承認された権限がログと確認証拠をそろえて再開します。