Roles & Policies (RBAC)
Sau khi xác thực (“bạn là ai”), OpenMetadata kiểm soát “bạn được làm gì” bằng mô hình RBAC dựa trên ba khối: Rules → Policies → Roles.
Ba khối xây dựng
Phần tiêu đề “Ba khối xây dựng”| Khối | Là gì |
|---|---|
| Rule | Một mệnh đề: cho phép/cấm một operation (vd EditTags, EditDescription) trên đối tượng thỏa điều kiện |
| Policy | Tập hợp nhiều rule |
| Role | Tập hợp nhiều policy, gán cho user/team |
→ Gán Role cho người dùng/đội là cách cấp quyền chính.
Điều kiện linh hoạt
Phần tiêu đề “Điều kiện linh hoạt”Rule có thể dựa trên điều kiện, ví dụ:
- Chỉ áp với tài sản thuộc một domain/team nhất định.
- Chỉ owner mới được sửa mô tả/tag.
- Phân biệt theo tag (vd dữ liệu PII).
Mẫu thường gặp
Phần tiêu đề “Mẫu thường gặp”- Data Consumer: chỉ xem, không sửa metadata.
- Data Steward: sửa mô tả, tag, glossary trong phạm vi phụ trách.
- Admin: toàn quyền cấu hình hệ thống.
Gỡ rối quyền
Phần tiêu đề “Gỡ rối quyền”OpenMetadata có Permission Debugger giúp phân tích vì sao một người dùng được/không được thực hiện một thao tác — tiết kiệm thời gian khi RBAC phức tạp.