Thiết kế & rà soát phân quyền định kỳ
Quy trình cho Quản trị hệ thống — thiết kế nhóm quyền theo nguyên tắc tối thiểu, rà soát định kỳ ai đang có quyền gì và dùng Nhật ký hoạt động để phát hiện quyền thừa hoặc thay đổi bất thường.
Thông tin chung
| Trường | Nội dung |
|---|---|
| Mục đích | Ngăn rủi ro cấp thừa quyền (nhân viên xem được giá vốn, sửa cài đặt, xoá dữ liệu ngoài phạm vi công việc) và rủi ro quyền "rơi rớt" khi nhân viên chuyển vị trí hoặc nghỉ việc; giữ hệ thống phân quyền khớp thực tế tổ chức |
| Đối tượng áp dụng | Quản trị hệ thống / Chủ công ty (thực hiện), Quản lý trực tiếp các bộ phận (xác nhận nhu cầu quyền của đội mình) — khớp vai trò trong Phân quyền |
| Phạm vi | Toàn bộ nhóm quyền và nhân viên trong công ty trên trang quản trị. Lưu ý: chủ công ty mặc định có toàn bộ quyền, các cài đặt chi tiết không có hiệu lực với tài khoản này — không nằm trong phạm vi "cắt quyền" của SOP |
| Tần suất | Thiết kế: khi mở bộ phận/vị trí mới. Rà soát: định kỳ hàng quý, và đột xuất khi có nhân viên nghỉ việc, chuyển vị trí hoặc nghi ngờ lộ tài khoản |
Điều kiện tiên quyết
- Tài khoản thực hiện có quyền quản lý nhân sự để sửa nhóm quyền — xem Danh sách nhóm quyền
- Có ma trận vị trí công việc ↔ quyền (bản nội bộ, ví dụ bảng tính) được các Quản lý trực tiếp xác nhận — đây là chuẩn để đối chiếu
- Biết đường dẫn trang Nhật ký hoạt động (trang này có thể không xuất hiện trên menu chính, mở bằng đường dẫn do quản trị viên cung cấp) — xem Nhật ký hoạt động
- Danh sách nhân viên đang làm việc mới nhất từ HR (để phát hiện tài khoản của người đã nghỉ)
Sơ đồ quy trình
Các bước thực hiện
Bước 1: Lập ma trận vị trí ↔ quyền theo nguyên tắc tối thiểu
- Ai làm: Quản trị hệ thống soạn, Quản lý trực tiếp từng bộ phận xác nhận
- Thao tác: Với mỗi vị trí (Thu ngân, Thủ kho, Kế toán, CSKH...), liệt kê các quyền thật sự cần để làm việc hàng ngày, theo nguyên tắc: mặc định KHÔNG có, chỉ thêm khi có lý do nghiệp vụ. Tách riêng nhóm "quyền nhạy cảm" cần cân nhắc kỹ trước khi cấp, ví dụ: Xem giá vốn (Có thể sửa nếu kèm quyền Cài đặt sản phẩm), Cài đặt cấu hình chung, Cài đặt nhân sự, Cài đặt mở rộng (API Key, Webhook), Huỷ đơn hàng, Hủy phiếu nhập - xuất kho (tên quyền theo màn hình chọn quyền của hệ thống). Bước này làm ngoài hệ thống
- Kết quả mong đợi: Ma trận được các bên ký xác nhận, lưu làm chuẩn đối chiếu cho các kỳ rà soát
Bước 2: Tạo hoặc nhân bản nhóm quyền theo ma trận
- Ai làm: Quản trị hệ thống
- Thao tác: Vào Nhân sự > Cài đặt quyền truy cập. Cơ chế của hệ thống (hiển thị ngay trên trang): "Phần mềm sử dụng cơ chế phân quyền Role-base (RBAC). Quyền các tính năng sẽ được cấp cho từng NHÓM QUYỀN. Các nhân viên trong một nhóm sẽ có quyền của nhóm đó. Một nhân viên có thể thuộc nhiều nhóm và sẽ có quyền tổng hợp của các nhóm mà mình tham gia."
- Tạo mới: nhấn Thêm nhóm quyền mới, nhập Tên nhóm quyền đặt theo vị trí (ví dụ "Thu ngân cửa hàng A"), có thể gán luôn người ở ô Gán nhân viên — xem Danh sách nhóm quyền
- Nhân bản từ nhóm tương tự: dùng nút Tạo nhóm quyền mới từ nhóm quyền này (Clone), nhập Tên nhóm quyền mới; sau khi tạo, mở lại phần chọn quyền của nhóm mới để kiểm tra danh sách quyền đã sao chép đúng chưa
- Đặt một nhóm quyền cho một vị trí, tránh nhóm "tổng hợp" dùng chung nhiều vị trí — khó rà soát về sau
- Kết quả mong đợi: Mỗi vị trí trong ma trận có đúng một nhóm quyền tương ứng, tên nhóm tự giải thích được phạm vi sử dụng
Bước 3: Chọn quyền cho nhóm
- Ai làm: Quản trị hệ thống
- Thao tác: Trên dòng nhóm quyền, mở màn hình Cập nhật quyền truy cập (nút Chọn quyền..). Dùng ô "Tìm nhanh theo tên nhóm hoặc tên quyền..." để lọc, tick từng quyền theo ma trận; có nút Chọn tất cả / Bỏ chọn tất cả cho thao tác hàng loạt nhưng KHÔNG dùng Chọn tất cả cho nhóm vận hành thường — trái nguyên tắc tối thiểu. Nhấn Lưu — xem Sửa quyền cho nhóm quyền. Một số quyền chỉ hiển thị khi gói tính năng của doanh nghiệp có hỗ trợ chức năng đó
- Kết quả mong đợi: Hệ thống báo "Đã lưu thông tin quyền được gán cho nhóm"; cột Quyền được gán của nhóm hiển thị đúng các quyền trong ma trận
Bước 4: Cài giới hạn cửa hàng / kho cho quyền cần thu hẹp
- Ai làm: Quản trị hệ thống
- Thao tác: Với nhân viên chỉ được thao tác trên một số cửa hàng hoặc kho: mở trang quyền của người đó (Bước 5), tại quyền hỗ trợ giới hạn bấm Cài đặt giới hạn.. (hoặc Thay đổi nếu đã có), chọn danh sách trong cửa sổ "Chọn các cửa hàng/nhà kho giới hạn riêng cho quyền này", Lưu — xem Giới hạn theo cửa hàng hoặc kho. Trạng thái "Có hiệu lực trên tất cả" nghĩa là chưa thu hẹp
- Kết quả mong đợi: Các quyền cần thu hẹp hiển thị đúng danh sách cửa hàng/kho thay vì "Có hiệu lực trên tất cả"
Bước 5: Rà soát định kỳ — duyệt nhóm quyền và quyền từng người
- Ai làm: Quản trị hệ thống, kết quả gửi Quản lý trực tiếp xác nhận
- Thao tác: Theo lịch hàng quý:
- Duyệt toàn bộ Nhân sự > Cài đặt quyền truy cập: với từng nhóm, kiểm tra Số nhân viên và mở danh sách người trong nhóm — đối chiếu với danh sách nhân sự đang làm việc; đánh dấu nhóm 0 thành viên hoặc nhóm không còn khớp vị trí nào
- Với từng người đang giữ quyền nhạy cảm (theo danh sách ở Bước 1): dùng Xem quyền một tài khoản, bật chế độ "CHỈ hiện các quyền được gán" để xem gọn toàn bộ quyền thực tế của người đó (tổng hợp từ mọi nhóm), đối chiếu ma trận — xem Xem quyền của một nhân viên
- Kết quả mong đợi: Danh sách chênh lệch: quyền thừa, quyền thiếu, thành viên sai nhóm, nhóm quyền không còn dùng
Bước 6: Đối chiếu Nhật ký hoạt động để phát hiện thay đổi bất thường
- Ai làm: Quản trị hệ thống
- Thao tác: Mở trang Nhật ký hoạt động (đường dẫn do quản trị viên cung cấp), lọc theo khoảng ngày (bộ lọc Tạo lúc) là kỳ rà soát và tra các thao tác liên quan phân quyền — hệ thống ghi lại các hành động: "thêm nhóm quyền", "cập nhật nhóm quyền", "xoá nhóm quyền", "cập nhật quyền truy cập cho nhóm quyền", "thêm nhân viên vào nhóm quyền", "xoá nhân viên khỏi nhóm quyền", "cài đặt giới hạn phân quyền", "đổi mật khẩu bởi công ty" — xem Nhật ký hoạt động. Với mỗi dòng, kiểm tra: ai thực hiện, có ticket/yêu cầu nội bộ tương ứng không. Có thể lọc thêm theo Người thực hiện để soát thao tác của từng quản trị viên
- Kết quả mong đợi: Mọi thay đổi phân quyền trong kỳ đều có người thực hiện hợp lệ và lý do ghi nhận được; các thay đổi không rõ nguồn gốc được đưa vào danh sách xử lý
Bước 7: Thu hồi quyền thừa và chốt biên bản
-
Ai làm: Quản trị hệ thống thực hiện, Quản lý trực tiếp xác nhận
-
Thao tác: Với từng chênh lệch đã chốt:
- Quyền thừa của một người: gỡ người đó khỏi nhóm quyền tương ứng (mở nhóm, sửa ô Gán nhân viên, Lưu) — lưu ý người đó vẫn giữ quyền tương tự nếu còn thuộc nhóm khác cũng cấp quyền đó, kiểm tra lại bằng Xem quyền một tài khoản — xem Gán nhân viên vào nhóm quyền
- Nhóm cấp thừa quyền cho cả vị trí: mở Cập nhật quyền truy cập của nhóm, bỏ tick quyền thừa, Lưu
- Nhóm không còn dùng: xoá nhóm — người chỉ thuộc nhóm đó sẽ mất các quyền từ nhóm đó, kiểm tra trước khi xoá
- Người đã nghỉ việc: xử lý tài khoản theo quy trình offboarding nội bộ (tối thiểu: gỡ khỏi mọi nhóm quyền)
Sau khi chỉnh, yêu cầu những người bị thay đổi đăng xuất và đăng nhập lại để quyền mới có hiệu lực đầy đủ. Ghi biên bản rà soát: ngày, người thực hiện, các thay đổi, và cập nhật lại ma trận nếu nhu cầu nghiệp vụ đổi
-
Kết quả mong đợi: Quyền thực tế trên hệ thống khớp ma trận; biên bản rà soát được lưu, làm mốc cho kỳ sau
Xử lý ngoại lệ
| Tình huống | Cách xử lý |
|---|---|
| Đã gỡ nhân viên khỏi nhóm nhưng người đó vẫn còn quyền | Nhân viên có thể thuộc nhóm quyền khác cũng cấp quyền đó — mở Xem quyền một tài khoản để xem danh sách "Nhân viên này được gán vào ... nhóm quyền" và gỡ ở đủ các nhóm liên quan |
| Nhân bản (Clone) nhóm quyền xong nhưng danh sách quyền của nhóm mới trống | Mở nhóm mới, vào Cập nhật quyền truy cập kiểm tra; nếu trống thì tick lại quyền theo nhóm gốc và Lưu — bước sao chép quyền đôi khi cần làm lại tay |
| Đã bỏ quyền nhưng nhân viên vẫn thao tác được | Yêu cầu nhân viên đăng xuất và đăng nhập lại — phiên đăng nhập cũ còn giữ quyền cũ; nếu vẫn còn, kiểm tra người đó có thuộc nhóm khác cấp cùng quyền không |
| Chủ công ty xuất hiện trong kết quả rà soát với đầy đủ quyền dù không thuộc nhóm nào | Đúng thiết kế — trang quyền hiển thị cảnh báo "Đối với tài khoản là chủ công ty, mặc định tài khoản này sẽ có toàn bộ quyền và những cài đặt chi tiết bên dưới sẽ không có hiệu lực với chủ công ty"; không cần (và không thể) cắt quyền chủ công ty bằng nhóm quyền |
| Nhật ký hoạt động có thao tác phân quyền không ai nhận | Khoanh vùng bằng bộ lọc Người thực hiện và thời gian; đối chiếu với người giữ quyền quản lý nhân sự tại thời điểm đó; nếu nghi ngờ lộ tài khoản, đổi mật khẩu tài khoản liên quan và rà lại toàn bộ thay đổi của tài khoản đó trong kỳ |
| Cần xoá một nhóm quyền nhưng nhóm vẫn còn thành viên | Hệ thống vẫn có thể cho xoá và người trong nhóm mất các quyền do nhóm mang lại — chuyển thành viên sang nhóm đúng trước, xác nhận với Quản lý trực tiếp rồi mới xoá |
| Không tìm thấy một quyền trong màn hình chọn quyền dù ma trận có ghi | Quyền thuộc tính năng chưa bật trong gói của doanh nghiệp nên không hiển thị — ghi chú lại trong ma trận, liên hệ đơn vị triển khai nếu cần bật tính năng |
Checklist hoàn thành
- Ma trận vị trí ↔ quyền là bản mới nhất, có xác nhận của các Quản lý trực tiếp
- Mọi nhóm quyền trên hệ thống đều khớp một vị trí trong ma trận; nhóm không dùng đã xoá
- Từng người giữ quyền nhạy cảm đã được kiểm tra bằng Xem quyền một tài khoản và khớp ma trận
- Giới hạn cửa hàng/kho đã đúng cho các vị trí cần thu hẹp phạm vi
- Mọi thao tác phân quyền trong kỳ trên Nhật ký hoạt động đều có nguồn gốc hợp lệ
- Người bị thay đổi quyền đã đăng nhập lại; không còn khiếu nại thiếu/thừa menu
- Biên bản rà soát đã lưu, có ngày thực hiện và danh sách thay đổi
Tài liệu liên quan
Onboarding nhân viên mới (tài khoản → phân quyền → Quick Menu)
Quy trình một mạch cho HR và Quản trị hệ thống khi tiếp nhận nhân viên mới — từ tạo tài khoản, gán nhóm quyền, thêm vào nhóm làm việc, chuẩn bị Liên kết nhanh đến bàn giao đăng nhập lần đầu.
Quản lý chấm công tại văn phòng/cửa hàng
Quy trình cho HR và Quản trị hệ thống — khai báo điểm làm việc, nắm đúng hiện trạng module chấm công (phần cấu hình đã ẩn khỏi giao diện), phân công vai trò vận hành và tổ chức theo dõi công theo kỳ.