Bỏ qua để đến nội dung

Roles & Policies (RBAC)

Sau khi xác thực (“bạn là ai”), OpenMetadata kiểm soát “bạn được làm gì” bằng mô hình RBAC dựa trên ba khối: Rules → Policies → Roles.

KhốiLà gì
RuleMột mệnh đề: cho phép/cấm một operation (vd EditTags, EditDescription) trên đối tượng thỏa điều kiện
PolicyTập hợp nhiều rule
RoleTập hợp nhiều policy, gán cho user/team

→ Gán Role cho người dùng/đội là cách cấp quyền chính.

Rule có thể dựa trên điều kiện, ví dụ:

  • Chỉ áp với tài sản thuộc một domain/team nhất định.
  • Chỉ owner mới được sửa mô tả/tag.
  • Phân biệt theo tag (vd dữ liệu PII).
  • Data Consumer: chỉ xem, không sửa metadata.
  • Data Steward: sửa mô tả, tag, glossary trong phạm vi phụ trách.
  • Admin: toàn quyền cấu hình hệ thống.

OpenMetadata có Permission Debugger giúp phân tích vì sao một người dùng được/không được thực hiện một thao tác — tiết kiệm thời gian khi RBAC phức tạp.

Chia sẻ: