
Quản trị truy cập
Phân quyền và audit trail: ai được làm gì, vì sao và khi nào
Dành cho IT, bảo mật, kiểm soát nội bộ, owner dữ liệu và quản trị nền tảng cần giảm quyền dư thừa hoặc khó truy vết.
Trả lời ngắn
Phân quyền xác định người hoặc nhóm nào được xem, sửa, chia sẻ, phê duyệt hoặc quản trị một tài nguyên. Audit trail ghi lại các hành động quan trọng để điều tra, đối soát và chứng minh quy trình đã diễn ra như thế nào.
Mô hình bền vững ưu tiên quyền theo vai trò và nhóm, kế thừa theo cấu trúc, yêu cầu phê duyệt cho ngoại lệ và rà soát định kỳ. Cấp trực tiếp từng người trên từng file tạo nhanh nhưng rất khó kiểm toán.
Trước khi quyết định
Ba điểm cần khóa trước
Giảm rủi ro mua đúng công cụ nhưng triển khai sai cách.
Quyền theo vai trò
Gắn quyền với chức năng công việc và nhóm thay vì cá nhân.
Ngoại lệ có thời hạn
Quyền đặc biệt phải có owner, lý do, người duyệt và ngày hết hạn.
Log phải trả lời được
Ai, hành động gì, với tài nguyên nào, khi nào, từ đâu và kết quả ra sao.
RBAC cần xuất phát từ data owner và nhiệm vụ
Mỗi không gian dữ liệu cần owner nghiệp vụ phê duyệt mô hình quyền. IT thực thi và giám sát nhưng không nên tự quyết ai có nhu cầu xem dữ liệu kinh doanh nhạy cảm.
Vai trò nên được map với nhóm danh tính và sự kiện nhân sự. Khi chuyển bộ phận, quyền cũ phải được xem xét thay vì chỉ cộng thêm quyền mới.
- Data owner và permission owner.
- Role, group và entitlement catalog.
- Joiner/mover/leaver trigger.
- Segregation of duties và quyền xung đột.
Kế thừa quyền giúp giảm phạm vi riêng lẻ
Trong SharePoint và nhiều DMS, phá kế thừa tạo permission scope riêng. Quá nhiều phạm vi riêng lẻ làm tăng độ phức tạp và có thể ảnh hưởng khả năng quản trị. Google Shared drives cũng nên quản lý thành viên và quyền theo nhóm có owner.
Ngoại lệ cần được ghi nhận, phê duyệt và tự hết hạn nếu có thể. Báo cáo quyền nên ưu tiên ai có quyền cao, guest, link công khai và nội dung nhạy cảm.
- Ưu tiên kế thừa theo site/library/workspace.
- Group-based access và dynamic group khi phù hợp.
- Guest review và link expiration.
- Quyền riêng lẻ có ticket và expiry.
Audit trail cần gắn với kịch bản điều tra
Không phải log nào cũng cần giữ mãi. Doanh nghiệp cần xác định sự kiện quan trọng, thời gian lưu, nơi tập trung, quyền truy cập log và truy vấn phục vụ điều tra.
Nên kiểm thử khả năng truy vết một hồ sơ: ai tạo, sửa, tải, chia sẻ, duyệt, đổi quyền và xóa. Nếu dữ liệu nằm ở nhiều hệ thống, cần correlation ID hoặc mốc thời gian thống nhất.
- Sự kiện và tài nguyên trọng yếu.
- Log retention và quyền người điều tra.
- Correlation giữa workflow, DMS và identity.
- Alert, case management và evidence export.
Đầu ra cần có
Kết quả đủ để vận hành và mở rộng
Không chỉ bàn giao cấu hình; doanh nghiệp cần nhận được quy tắc, dữ liệu và cách tự kiểm soát sau go-live.
- 01
Role và entitlement matrix
- 02
Mô hình group/kế thừa cùng ngoại lệ
- 03
Access review theo chu kỳ
- 04
Audit use cases, retention và điều tra mẫu
Câu hỏi thường gặp
Giải đáp theo tình huống ra quyết định
RBAC là gì?
RBAC là kiểm soát truy cập theo vai trò. Người dùng nhận quyền thông qua vai trò công việc thay vì cấp từng quyền riêng lẻ, giúp nhất quán và dễ rà soát hơn.
Audit trail có chứng minh được ai đã duyệt không?
Có thể nếu hệ thống ghi danh tính, hành động, thời điểm, đối tượng, phiên bản và kết quả đủ tin cậy. Cần kiểm tra phạm vi và thời gian lưu log.
Bao lâu nên rà soát quyền một lần?
Tùy rủi ro. Quyền quản trị, guest và dữ liệu nhạy cảm nên được rà soát thường xuyên hơn; đồng thời kích hoạt review khi đổi vai trò hoặc kết thúc hợp tác.
Có nên cấp quyền trực tiếp cho cá nhân?
Chỉ dùng cho ngoại lệ có lý do, owner và thời hạn. Quyền theo nhóm/role giúp vận hành và kiểm toán tốt hơn.
Nguồn tham chiếu
Căn cứ để kiểm tra và cập nhật
Biên tập và rà soát chuyên môn bởi đội ngũ tư vấn công nghệ doanh nghiệp Uptech. Cập nhật ngày 15/08/2026.
- Microsoft Learn: quản lý permission scope trong SharePointTài liệu hãng về kế thừa quyền, phạm vi quyền và các rủi ro khi tạo quá nhiều quyền riêng lẻ.
- Google Workspace: Shared drivesTài liệu hãng về quyền sở hữu theo tổ chức, quyền thành viên và cách duy trì tài liệu khi nhân sự thay đổi.
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhânNguồn chính thức để rà soát trách nhiệm khi xử lý dữ liệu nhân sự, khách hàng và đối tác.
Bước tiếp theo
Lập bản đồ quyền trước khi mở rộng người dùng
Rà soát nhóm, guest, quyền riêng lẻ và log trên một vùng dữ liệu quan trọng để xác định rủi ro và kế hoạch chuẩn hóa.