Phân quyền RBAC
Ataccama ONE dùng phân quyền theo vai trò (RBAC). Một điểm quan trọng cần hiểu: có hai loại vai trò với mục đích khác nhau.
Hai loại vai trò
Phần tiêu đề “Hai loại vai trò”- Identity roles (vai trò định danh) — đến từ identity provider: quyết định người dùng được vào đâu, làm được tính năng gì ở mức hệ thống.
- Governance roles (vai trò quản trị) — gắn với quy trình quản trị dữ liệu: ai là data owner, data steward, người duyệt thay đổi… cho một tài sản dữ liệu cụ thể.
Hai loại bổ sung cho nhau: identity role cho “vào hệ thống và dùng chức năng”; governance role cho “trách nhiệm trên một phần dữ liệu”.
Nguyên tắc thiết kế
Phần tiêu đề “Nguyên tắc thiết kế”- Tối thiểu quyền (least privilege): chỉ cấp đúng mức cần.
- Gán theo nhóm, không gán lẻ từng người (xem Người dùng & nhóm).
- Tách bạch nhiệm vụ: người tạo quy tắc và người duyệt nên khác nhau khi cần kiểm soát.
- Rà soát định kỳ: thu hồi quyền không còn dùng.
Liên quan tới quản trị dữ liệu
Phần tiêu đề “Liên quan tới quản trị dữ liệu”Governance roles gắn với stewardship (giao trách nhiệm), publish changes (quy trình duyệt thay đổi) và chính sách bảo vệ dữ liệu — nền tảng cho vận hành data governance bài bản.