说实话,第一次接到互联网医院APP和小程序的开发需求时,我脑子里冒出来的第一个念头不是"这项目能赚多少钱",而是"这玩意儿到底该从哪下手"。医疗行业系统,业务链路长、角色多、监管要求严,随便一个挂号模块背后都连着排班、号源、支付、HIS同步一堆东西,更不用说在线问诊、电子处方这类本身就带着法律边界的功能。但真正把项目拆开做完以后,我的感受是:互联网医院系统源码的落地难度,大头其实不在代码本身,而在业务建模和合规边界的把握。这篇文章就把我从选型到上线踩过的坑、验证过的做法完整梳理一遍,内容偏实战,适合准备接医疗类项目,或者正在做互联网医院的开发、产品和运维同学对照参考。
1. 动手开发前,先把业务地图画明白
1.1 互联网医院的核心业务闭环
很多团队拿到项目的第一反应是拉框架、写接口,结果写到一半发现挂号完要取消、取消完要退款、退款后号源要释放,流程全是绕的。所以第一步别碰代码,先把业务闭环画出来。
一个标准的互联网医院系统,患者侧的核心闭环是这样转的:在线建档,也就是首次使用时完成实名认证和就诊信息录入;然后预约挂号,按科室、医生、日期和号别选号源;到了就诊时间进入在线问诊,医患通过图文或视频沟通;医生根据病情开具电子处方;患者在线支付后,药品走院内药房或第三方配送;最后是复查、随访、健康档案沉淀。听起来就是电商那套"选购-下单-支付-履约"的模型,但真正跑起来你会发现,每一环都多出来一批医疗专属动作。比如建档不只是填手机号,要核验身份证、关联院内就诊卡甚至医保信息;问诊不是聊完就结束,问诊记录要归档留存;处方更复杂,涉及医生签名、药师审核、药库存量、配送范围限制。
我建议在项目启动的第一周,强制团队成员自己走一遍患者模拟流程,把每一步操作背后的状态变化写出来。业务跑不通,后面再好的技术方案都是空中楼阁。
1.2 角色权限矩阵决定系统边界
互联网医院系统里至少有六类角色:患者、医生、药师、科室管理员、平台运营、系统管理员。每一类角色能干什么、不能干什么,必须书面定义清楚。别小看这一步,权限边界不清晰,后面做数据隔离的时候一定会返工。
举一个最常见的例子:医生端的工作台应该只展示分配给自己的问诊会话和处方待办,不能看到其他医生甚至整个科室的号源流水;药师只能审核进入自己药房节点的处方,不能越权处理其他配送渠道的订单。而平台运营需要看到的是整体的问诊量、订单转化、处方审核时效这些指标,不是某个患者的聊天记录。
这类需求落到数据模型上,就是每个核心表都要带上机构和角色的数据范围字段。医生ID、科室ID、药房ID、渠道ID,这些在查询条件里一个都不能少。我见过一个项目把医生端的列表查询做成了全表数据返回,前端再按doctorId过滤,结果上线当天就被投诉越权访问。权限矩阵画得越早,这种事故越少。
1.3 明确哪些功能是"看起来必须有"的
医疗项目的需求方往往会把系统描述得很庞大:预约挂号要有,在线问诊要有,电子处方要有,健康资讯要有,视频宣教要有,智能导诊也要有。如果照单全收,这个项目半年都上不了线。
我的原则是砍掉所有"锦上添花"的功能,保留"必须跑通"的主链路。真正必须有的是:实名建档、预约挂号、问诊会话、处方流转、在线支付、订单查询。健康科普、医患评价、消息中心这类模块可以放到二期。注意,这里说的"砍掉"不是彻底不做,而是用白名单机制把入口先隐藏,主流程验证没问题之后再逐步开放。
这样做的还有一个隐藏好处:小程序审核和APP上架审核时,功能边界越小,审核材料越容易准备,医疗类目审核被驳回的概率也越低。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 源码选型的硬指标与架构取舍
2.1 评估互联网医院系统源码的六个维度
市面上打着"互联网医院系统源码"旗号的东西很多,有的是从开源项目抄来的,有的是老项目二次封装,质量参差不齐。我评估源码只看六个维度,列成表格方便对照。
| 评估维度 | 具体看什么 | 为什么重要 |
|---|---|---|
| 业务功能完整度 | 挂号、问诊、处方、支付、配送是否成闭环 | 缺环节的源码后期补起来成本极高 |
| 代码质量与可读性 | 命名、模块划分、是否有大量嵌套和硬编码 | 直接决定你接手后改需求的速度 |
| 安全与合规实现 | 登录鉴权、数据脱敏、操作日志是否齐全 | 医疗项目没有合规底线就上不了架 |
| 扩展性与模块化 | 核心业务能否和第三方HIS灵活对接 | 每家医院的HIS都不一样,必须能适配 |
| 文档与社区活跃度 | 部署文档、接口文档、常见问题是否完善 | 医疗项目开发周期长,踩坑时没人帮你 |
| 授权与商用条款 | 是否允许二次开发、商用收费模式如何 | 避免上线后被版权或授权问题卡脖子 |
说实话,功能完整度是最容易迷惑人的。很多源码演示站做得花里胡哨,但把代码下载下来一跑,发现在线问诊的聊天记录是存在内存里的,一重启就丢。这种源码就算免费送你,后续填坑的成本也会让你怀疑人生。
2.2 单体模块化还是微服务
互联网医院该不该上微服务,我在这个项目里给出的答案是:看团队规模和运维能力。如果你团队不到二十人,也没有专职运维,硬上Spring Cloud全家桶加Kubernetes,大概率是把自己架在火上烤。
更推荐的做法是单体模块化架构。表面上看是一个应用,内部按业务域拆成独立模块:用户模块、挂号模块、问诊模块、处方模块、支付模块、消息模块。模块之间通过接口调用,但不做跨模块的数据库直接访问。这样既保留了模块边界,又不需要处理分布式事务、服务发现、配置中心这些运维复杂度。等技术团队成长了、业务量真的大了,再按模块逐步拆成独立服务,迁移成本也可控。
如果是从零开始选技术栈,我的常用组合是:后端Java 17加Spring Boot 3.x,数据库MySQL 8.0加Redis,消息用RabbitMQ,对象存储用阿里云OSS或MinIO,前端小程序用原生或者uni-app,管理后台用Vue3。这套组合的社区资料最全,医疗行业招人也好招。
2.3 第三方组件选型清单
互联网医院里有一些能力不建议自己从零写,直接接成熟的第三方服务,省下的时间够你做好几轮联调。我整理了一份选型清单,按项目实际需要去配置:
| 场景 | 可选方案 | 选型要点 |
|---|---|---|
| 图文即时通讯 | 腾讯云IM、融云 | 要支持聊天记录存档和关键词过滤 |
| 视频问诊 | TRTC、声网、即构 | 必须有录制能力,弱网优化要好 |
| 消息推送 | 极光、个推、厂商通道 | 覆盖小米、华为、OPPO、vivo各家通道 |
| 短信验证码 | 阿里云短信、腾讯云短信 | 注意签名和模板审核周期 |
| 在线支付 | 微信支付、支付宝 | 小额免密、退款接口必须稳定 |
| 电子签名 | e签宝、法大大 | 医生处方签名需要可靠的时间戳 |
选择第三方服务时,一定要在合同或开通前确认对方有没有医疗行业的交付案例。有些音视频服务商对录制存储时长、并发规模有严格限制,问清楚再采购,不然上线后加量很被动。
3. 工程初始化与核心数据模型设计
3.1 多环境配置与请求链路设计
工程初始化阶段最容易踩的坑,就是环境配置写死在代码里。医疗项目涉及的敏感信息极多,数据库口令、密钥、证书、支付商户号,所有这些都必须走配置中心或者环境变量,绝不能提交到Git仓库。
我习惯把项目分成dev、test、prod三个环境,每个环境独立配置中心,prod环境的敏感配置只允许运维通过安全通道修改。同时,所有对外接口要统一响应结构,我常用的是:
json复制{
"code": 0,
"message": "success",
"data": {},
"traceId": "a1f2c3d4e5"
}
traceId是贯穿整个请求链路的唯一标识,前端调用出错时,把traceId丢给后端,日志系统一查就能定位到是哪台机器、哪个方法、哪个SQL出的问题。这一条在联调阶段能救你无数次。
全局异常处理也要在工程初始化时搭好,不能等到接口写完了再补。我见过太多医疗项目报错时直接把500堆栈抛给前端,这在等保测评时是要被扣分的。
3.2 核心表结构设计
核心表设计直接决定后续开发的顺畅程度。这里给出三张最关键的表结构,是我在项目里验证过可以长期跑的版本。
患者档案表,建议这样设计:
sql复制CREATE TABLE `patient` (
`id` bigint NOT NULL AUTO_INCREMENT,
`user_id` bigint NOT NULL COMMENT '用户ID',
`name` varchar(50) NOT NULL COMMENT '患者姓名',
`id_card` varchar(18) DEFAULT NULL COMMENT '身份证号',
`phone` varchar(20) DEFAULT NULL COMMENT '手机号',
`card_type` tinyint DEFAULT '1' COMMENT '就诊卡类型',
`card_no` varchar(50) DEFAULT NULL COMMENT '就诊卡号',
`create_time` datetime DEFAULT CURRENT_TIMESTAMP,
`update_time` datetime DEFAULT CURRENT_TIMESTAMP ON UPDATE CURRENT_TIMESTAMP,
PRIMARY KEY (`id`),
KEY `idx_user_id` (`user_id`),
KEY `idx_phone` (`phone`)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COMMENT='患者档案表';
这里要注意一个点:一个用户ID可能对应多个患者档案,因为很多用户会替父母、孩子挂号预约。所以patient表不能和user表一对一,设计上要从一开始就给"用户-患者"这层解耦。
号源排班表,考虑并发扣减,我加了乐观锁版本字段:
sql复制CREATE TABLE `schedule` (
`id` bigint NOT NULL AUTO_INCREMENT,
`doctor_id` bigint NOT NULL,
`department_id` bigint NOT NULL,
`work_date` date NOT NULL,
`shift_type` tinyint NOT NULL COMMENT '1上午 2下午 3夜诊',
`total_slots` int NOT NULL COMMENT '总号源数',
`remain_slots` int NOT NULL COMMENT '剩余号源数',
`start_time` time DEFAULT NULL,
`end_time` time DEFAULT NULL,
`status` tinyint NOT NULL DEFAULT '1' COMMENT '1可预约 2停诊',
`version` int NOT NULL DEFAULT '0' COMMENT '乐观锁版本',
PRIMARY KEY (`id`),
KEY `idx_work_date` (`work_date`, `doctor_id`)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COMMENT='号源排班表';
预约订单表,核心是订单号和状态机:
sql复制CREATE TABLE `appointment_order` (
`id` bigint NOT NULL AUTO_INCREMENT,
`order_no` varchar(32) NOT NULL COMMENT '订单号',
`patient_id` bigint NOT NULL,
`schedule_id` bigint NOT NULL,
`visit_date` date NOT NULL,
`visit_time_desc` varchar(50) DEFAULT NULL COMMENT '就诊时段描述',
`amount` decimal(10,2) DEFAULT '0.00' COMMENT '挂号费',
`status` tinyint NOT NULL COMMENT '订单状态',
`create_time` datetime NOT NULL,
`pay_time` datetime DEFAULT NULL,
`cancel_time` datetime DEFAULT NULL,
PRIMARY KEY (`id`),
UNIQUE KEY `uk_order_no` (`order_no`),
KEY `idx_patient_id` (`patient_id`),
KEY `idx_schedule_id` (`schedule_id`)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COMMENT='预约挂号订单表';
订单状态我建议用整数枚举,不要用字符串。0待支付、1已支付、2已就诊、3已取消、4已过期、5已退费,状态流转必须收敛,禁止从已退费跳回已支付这种荒唐路径。状态机最好用代码统一收口,不要每个接口自己if else改状态。
3.3 号源扣减与订单状态的幂等处理
预约挂号是互联网医院里并发压力最大的场景,尤其赶上放号时间,几千个患者同时抢几百个号源。扣减号源我用的方案是Redis预扣加数据库乐观锁兜底。
Redis里维护号源剩余量,key设计为schedule:remain:{scheduleId},扣减时用Lua脚本保证原子性,先判断剩余量大于0再递减。订单创建成功后,再异步把实际扣减结果同步回MySQL的schedule表,更新时带上WHERE remain_slots > 0 AND version = #{oldVersion}。这样即使Redis数据丢失,数据库层也能防止超卖。
订单幂等放在支付环节尤其重要。微信支付回调可能因为网络原因重复推送,处理逻辑必须幂等:更新订单状态时加条件WHERE id = #{orderId} AND status = 0,只有待支付状态才能被置为已支付。同样,取消订单也要加条件,防止已就诊的订单被取消退款。
订单超时未支付,号源必须释放。我用的是延迟消息加定时任务双保险:创建订单后发一条延迟消息,20分钟后检查,如果还是待支付就关闭订单并释放号源;同时定时任务每隔几分钟扫描一次待支付订单兜底,防止消息丢失。
3.4 HIS对接的边界与同步策略
互联网医院的号源、患者就诊记录、检查报告,源头都在医院内部的HIS系统。这一层对接做不好,整个平台就是空中楼阁。
首先要搞清楚同步方向:排班信息由HIS推送到互联网平台,预约结果由互联网平台回写给HIS,患者就诊记录由HIS推送到互联网平台供患者查询。三个方向,分别设计接口。
对接方式上,大医院一般提供WebService或REST接口,小医院可能只有一个数据库视图可以查询,还有些医院干脆给你一个Excel手工同步。不管哪种方式,我强烈建议在互联网平台侧做一个适配层,把HIS的差异隔离在适配层内部,业务代码永远只对接适配层定义的标准接口。这样即便将来换HIS厂商,也只动适配层,不动业务逻辑。
同步过程的幂等同样关键。HIS推过来的排班数据可能重复,我用唯一索引加业务单号去重。同步失败要有重试机制,我通常用RabbitMQ延迟队列做三次重试,间隔分别是1分钟、5分钟、30分钟,超过三次转人工处理。
4. 核心业务模块的实现拆解
4.1 在线问诊:医患沟通的实时通道
在线问诊是整个系统体验感最强的模块,也是坑最多的模块。图文问诊我建议直接接第三方IM,不要自己拿WebSocket从零写。原因不是技术难度,而是医疗场景对消息存档、敏感词过滤、离线推送的要求很高,第三方IM可以省掉大量合规工作。
设计问诊会话时要区分"实时沟通"和"异步沟通"两种模式。很多患者发消息时医生并不在线,所以会话要有明确的接诊和结束机制:患者提交问诊后,会话状态是待接诊,医生接诊后进入进行中,医生主动结束或系统超时自动结束进入已结束。结束后的会话仍然只读可见,聊天记录不能删除。
这里有个坑:医生端接诊时,一定要展示患者的健康档案和近期就诊记录,但不能展示手机号等隐私联系方式。医患沟通必须在平台内闭环,医生要是拿到患者手机号加了微信,后续出了纠纷平台要担责任。
问诊时限也需要提前约定。我做过一个比较稳妥的方案:医生接诊后,系统要求48小时内完成回复,超时自动发送提醒消息给医生和患者,同时开放退费入口。具体时限按医院管理制度配置,但这个机制必须有。
4.2 视频问诊与音视频存档
视频问诊比图文复杂得多,主要复杂在音视频服务和合规存档上。我选音视频服务商时最看重三个能力:录制、弱网优化、小程序兼容。小程序端的音视频接口和APP端不一样,服务商如果没提供uniapp或者小程序SDK,集成成本会翻倍。
视频问诊前,患者侧要做环境检测,包括摄像头、麦克风权限是否开启,网络状况是否良好。不能等医生进房间了才发现患者这边黑屏,那个体验很糟糕。我习惯在进入问诊房间前做一个预检页面,网络差就提示切换音频模式。
合规方面,视频问诊必须告知患者并取得同意,开始录制时在界面上有明显标识。录制文件要存到对象存储,按医院要求保留至少一定周期。这些录音录像在医疗纠纷处理时是重要依据,不能只想省存储成本就设短过期时间。
另外一个小提醒:视频问诊要有超时兜底。医生或患者突然掉线,会话不能永远挂着。我设置了2分钟无连接自动挂断并保留录像,同时支持双方重新发起连接。
4.3 电子处方流转
电子处方是互联网医院里业务链路最长的模块。医生在问诊过程中开具处方,选择药品、剂量、频次、疗程,然后进行电子签名,处方流转到药房侧,药师审核通过后,患者才能看到支付入口并下单购药。
这里最容易出问题的环节是药品目录。医院药房的库存是动态变化的,互联网平台看到的药品目录必须和药房实时同步。否则患者下单后才发现缺货,投诉压力会非常大。我用的方案是药房定时推送库存快照,同时在下单前再校验一次实时库存。
处方有效期也需要设计。远程开具的处方,患者不一定当天支付购药,但处方不能无限期有效。我按医院制度配置了3天有效期,过期后处方自动作废,患者需要找医生重新开方。这个逻辑必须在患者端明确提示,否则用户会投诉"明明开了药为什么买不了"。
药师审核环节要留痕。审核通过、驳回、驳回原因都要记录,并且要支持药师在审核时查看患者的问诊摘要和既往用药记录,双重检查用药安全。
4.4 支付与退款
在线支付这块没什么黑科技,但退款是重灾区。挂号费、药费、视频问诊费,退款场景各不相同。挂号取消要退挂号费,问诊未接诊要退问诊费,药品未发货要退药费,每个退款场景都要梳理清楚触发条件和到账时效。
我的经验是做一个统一的支付服务,把微信支付和支付宝封装在内,对外只暴露三个接口:下单、查询、退款。退款全部走原路退回,不允许线下转账,这样财务对账才干净。
退款的幂等同样重要。用户连续点两次取消,退款请求不能发两次。我用退款单号加唯一索引解决,同一个退款单号第二次请求时直接返回第一次的结果。财务对账时,每天跑一次支付对账单,把平台侧订单和微信/支付宝侧交易流水逐笔核对,不一致的标记出来人工处理。
5. 小程序端与APP端的双端落地差异
5.1 小程序侧:微信生态的便利与限制
小程序是互联网医院最主要的流量入口,但微信生态的限制也不少。最典型的就是登录态。小程序端通过wx.login拿到code,后端调用微信的code2Session接口换取openid和session_key。注意session_key是敏感信息,绝对不能下发到前端,只能存后端服务端。
医院场景下,光有openid不够,患者必须完成实名认证。我的做法是:小程序内先走微信手机号快捷验证,拿到手机号后再做身份证OCR识别加人脸核验,成功后绑定院内就诊卡。每一步都要有明确的隐私授权弹窗,微信审核对这方面的要求非常严格。
订阅消息是医疗项目的重要通知渠道。挂号成功、就诊提醒、医生回复、处方审核结果,这些都需要通过订阅消息触达用户。要注意订阅消息的次数限制,一次性订阅只能发一次,长期订阅则需要用户主动授权。我的经验是:在关键操作节点顺带引导用户订阅,比如挂号成功后弹窗订阅就诊提醒,这样转化率最高。
微信小程序审核单独提一句:医疗健康类目需要提供《互联网医院执业许可证》等资质文件,小程序名称一般也要有相应的认证主体。资质材料准备要提前启动,审核周期通常比普通小程序长,千万别等开发完了才去准备。
5.2 APP侧:跨平台框架与发布审核
APP端的第一个问题是技术选型。这个项目如果同时要小程序和APP,可以考虑用uni-app或Taro做跨端,一套代码多端运行。但对视频问诊这类重交互场景,跨端方案的性能和原生体验会差一些。
如果预算充足,我建议患者端APP用Flutter开发,医生端用H5加原生壳,后台管理系统用Vue3。Flutter在视频渲染和动画性能上表现不错,H5方便医生端快速迭代。当然,如果团队熟悉react生态,选React Native也合理,关键是要统一,不要多端混着来。
APP端的推送是个麻烦事。小米、华为、OPPO、vivo各家都有自己的推送通道,只接个极光或者个推还不够,需要在厂商后台分别申请AppKey,并且在前端SDK里做通道初始化。不同厂商对推送权限的申请流程不一样,建议提前两周开始准备。
应用商店的上架审核也很重要。医疗类APP在iOS App Store和安卓各商店都需要提供资质材料,苹果对医疗类APP审核尤其严格,隐私政策链接必须能正常访问,涉及用户生成内容还要提供内容审核机制说明。这些材料准备越早越好。
5.3 统一的登录鉴权与会话保持
多端共存的系统,最忌讳每端一套登录体系。小程序、APP、H5管理后台,应该共用同一个用户中心和会话体系。小程序端通过微信登录拿到openid和unionid,APP端通过手机号验证码登录,两套入口打通到同一个平台账号,关联键就是unionid加手机号。
Token设计我推荐双Token机制:accessToken有效期两小时,refreshToken有效期七天。小程序和APP每次调用接口时带accessToken,过期后用refreshToken静默续期,用户无感知。refreshToken要支持失效控制,用户修改密码后所有端强制下线。
这里有个细节:多终端同时登录时,患者在小程序和APP上切换操作,问诊会话要做到实时同步。比如医生在小程序端回复了消息,患者在APP端要立刻收到推送并看到已读状态。会话同步依赖IM的消息回调机制,还要在设计阶段就定好消息已读的回传逻辑,否则两边会出现"我在APP看了,小程序还显示未读"的尴尬。
6. 安全合规底线与上线复盘
6.1 患者隐私保护的技术实现
医疗数据是最敏感的数据类别之一,隐私保护不是上线前突击的任务,而是开发全过程都要贯彻的约束。
传输层安全是最基本的,所有外部请求必须走HTTPS,禁止任何明文HTTP接口。小程序的request域名必须配置在微信公众平台的合法域名列表里,而且必须ICP备案通过后才能配置。
存储层,患者姓名、身份证号、手机号属于高敏字段。身份证号我建议做加密存储,数据库里存密文,查询时按需解密;手机号可以加密存储、模糊查询。日志里绝对禁止打印完整的身份证号和手机号,一律脱敏显示,比如138****1234、110***********1234。
权限控制上,除了角色权限,还要做数据范围权限。医生只能看分配给自己的问诊和患者,药师只能看自己药房节点的处方。查询数据时必须带上当前登录用户的范围条件,不能依赖前端传ID来过滤。
所有涉及患者数据的增删改查操作,都要记录审计日志。审计日志内容至少要包括:操作人、操作类型、操作对象、操作时间、来源IP。这个逻辑可以放到注解切面里统一处理,不要在每个业务方法里手写埋点。
6.2 上线前的合规自查清单
上线前,我把检查项做成清单,逐项打勾,缺一项都不允许发版:
- 隐私政策是否在APP、小程序、H5所有端可见,并覆盖了收集的所有数据类型
- 用户首次使用时是否完成了隐私政策确认和敏感权限授权弹窗
- 互联网医院执业资质信息是否在显著位置展示
- 网络安全等级保护测评是否已启动或完成
- 数据库备份策略是否生效,备份数据是否做了恢复演练
- 线上配置的支付商户号、短信签名、消息模板是否完成了审核
- 所有第三方SDK是否已确认版本授权范围
- 操作日志和审计日志功能是否在生产环境部署完成
- 密钥和证书是否已从代码仓库中清除,并切换到安全存储
- 应急联系人名单和值班表是否明确
这份清单每次发版前都要过一遍,不能只在上线前过。原因是医疗项目的任何一次重大迭代,都可能会引入新的数据字段,隐私政策也要同步更新。
6.3 联调阶段的高频问题清单
联调阶段的问题排查有个特点:表面上看着是技术问题,根子上往往是业务约定没对齐。我把这个项目里遇到的高频问题整理了一下,各位可以直接对照排查。
| 高频问题 | 根因 | 解决方案 |
|---|---|---|
| HIS同步过来的号源数量对不上 | 同步批次乱序,旧数据覆盖新数据 | 同步接口加批次号和更新时间判断,丢弃旧批次 |
| 微信支付回调丢失或重复 | 回调地址没配外网可访问,或处理逻辑不幂等 | 回调地址走公网HTTPS,处理逻辑加幂等条件 |
| 小程序订阅消息发送失败 | 用户未授权或授权次数已用尽 | 发送前校验授权状态,失败时降级用短信通知 |
| 视频问诊弱网卡顿 | 没用弱网自适应策略 | 开启服务商弱网热备,降低分辨率兜底 |
| 处方订单状态不一致 | 处方状态和支付状态分开存储,跨库更新失败 | 引入本地消息表,状态变更走异步补偿 |
| 推送到达率低 | 厂商通道没接全,只走了个推/极光 | 接入厂商离线通道,按设备品牌分发 |
这些问题的排查过程,我反复验证过一条高效的路径:先看日志中的traceId,把一次请求的完整链路拉出来;再看接口入参出参,确认业务约定是否符合预期;最后看数据库前后状态,确认数据变更是否落在正确状态机上。多数问题在这三步之内就能定位。
6.4 上线后的监控与应急手段
系统上线只是开始,不是结束。互联网医院最怕的突发场景是放号瞬间的流量峰值,以及支付回调延迟导致的用户重复支付投诉。这两类问题都要提前建立监控。
监控分三层:基础设施层,看CPU、内存、磁盘、网络;应用层,看接口响应时间、错误率、QPS;业务层,看挂号成功率、支付成功率、处方审核时效。我习惯用Prometheus加Grafana搭建这套监控体系,业务指标通过埋点方式暴露,比如号源扣减失败次数、支付回调超时次数、问诊会话异常退出次数。
告警要分级:P0级,线上服务不可用,需要立即响应;P1级,核心接口错误率超过阈值,需要15分钟内介入;P2级,非核心功能异常,当天处理。告警方式用短信加企业微信机器人,电话只留给P0。
应急手段里,我特别强调回滚方案要提前演练。不只代码要回滚,数据库变更也要有回滚脚本。比如上线一个改表结构的版本,如果SQL里加了非空字段,回滚时如果数据已经写入了新字段,直接回退旧代码是会报错的。所以每次数据库变更都要配套向下兼容的脚本,这个习惯能救你半夜十二点的命。
最后再分享一个小技巧:上线后前两周,每天安排一个人专门盯业务后台的异常订单和用户反馈。医疗场景的用户投诉情绪往往比较重,一个退款没到账的投诉如果拖两天没处理,就可能演变成监管投诉。早发现、早处理,比任何技术手段都管用。这行干久了你会认同一个朴素的道理:互联网医院系统做得好不好,用户感知最深的不是功能多炫,而是每一步都有响应、每个单子都靠谱。
