Bật bảo mật & xác thực
Mặc định khi thử nghiệm, OpenMetadata có thể chạy không xác thực — nhưng với mọi môi trường có người dùng thật, bật bảo mật là bắt buộc.
Hai lớp bảo mật cần phân biệt
Phần tiêu đề “Hai lớp bảo mật cần phân biệt”| Lớp | Câu hỏi | Tài liệu |
|---|---|---|
| Authentication (xác thực) | Bạn là ai? | Bài này + các bài SSO |
| Authorization (phân quyền) | Bạn được làm gì? | Roles & Policies |
Phương thức xác thực người dùng
Phần tiêu đề “Phương thức xác thực người dùng”- Basic Authentication: tài khoản/mật khẩu nội bộ OpenMetadata (đơn giản, hợp môi trường nhỏ).
- SSO: tích hợp nhà cung cấp danh tính của tổ chức — Google, Okta, Azure AD, Auth0, Keycloak, Cognito, OneLogin, SAML/OIDC, LDAP.
JWT cho bot & ingestion
Phần tiêu đề “JWT cho bot & ingestion”- Bot (vd ingestion) xác thực bằng JWT token, không phải tài khoản người.
- Token gắn với một bot user có quyền phù hợp — nguyên tắc quyền tối thiểu.
- Đây là cách Ingestion Framework gọi API Server an toàn.
Thứ tự nên làm
Phần tiêu đề “Thứ tự nên làm”- Chọn phương thức xác thực (basic hay SSO).
- Cấu hình theo phương án triển khai (env/Helm values).
- Bật SSL/TLS (LDAP & SSL).
- Quản bí mật qua Secrets Manager.
- Thiết lập RBAC.