Quản trị & Bảo mật Snowflake Horizon: RBAC, Masking, Lineage
Dữ liệu tập trung và dễ chia sẻ chỉ an toàn khi quản trị chặt. Snowflake Horizon là lớp quản trị & bảo mật tích hợp sẵn — bạn không phải ghép thêm công cụ ngoài cho phân quyền, che dữ liệu, phân loại hay truy vết nguồn gốc.
Phân quyền theo vai trò (RBAC)
Phần tiêu đề “Phân quyền theo vai trò (RBAC)”Snowflake kiểm soát truy cập bằng role (vai trò), không gán quyền trực tiếp cho người: bạn cấp quyền cho role, rồi gán role cho người dùng. Role có thể lồng nhau theo cây tổ chức, nên quyền hạn rõ ràng và dễ kiểm toán.
flowchart TB U1["👤 Chị Lan (Kế toán)"] --> R1["Role: KE_TOAN"] U2["👤 Anh Nam (BI)"] --> R2["Role: PHAN_TICH"] R1 --> P1["Xem: bảng tài chính"] R2 --> P2["Xem: bảng bán hàng"] R1 --> ADMIN["Role cấp cao<br/>(kế thừa quyền)"] R2 --> ADMIN
Che dữ liệu động (Dynamic Data Masking)
Phần tiêu đề “Che dữ liệu động (Dynamic Data Masking)”Gắn masking policy lên cột nhạy cảm (CMND, số tài khoản, lương): cùng một bảng, người có quyền thấy giá trị thật, người không có quyền thấy giá trị đã che (ví dụ ***1234). Dữ liệu không bị nhân đôi thành “bản đã che” — việc che diễn ra lúc truy vấn, theo vai trò người hỏi.
| Người dùng | Thấy cột so_tai_khoan |
|---|---|
Vai trò TAI_CHINH | 1900 8866 1234 (thật) |
Vai trò MARKETING | **** **** 1234 (đã che) |
Kiểm soát truy cập theo hàng (Row Access Policy)
Phần tiêu đề “Kiểm soát truy cập theo hàng (Row Access Policy)”Không chỉ ẩn cột — bạn còn lọc hàng theo người xem. Ví dụ: trưởng vùng miền Nam chỉ thấy dữ liệu miền Nam, cùng một bảng, cùng một dashboard. Rất hợp cho mô hình nhiều chi nhánh/đại lý.
Phân loại, Gắn thẻ & Nguồn gốc dữ liệu
Phần tiêu đề “Phân loại, Gắn thẻ & Nguồn gốc dữ liệu”- Object Tagging: gắn thẻ (ví dụ
PII,BÍ_MẬT) lên cột/bảng để quản trị theo thẻ và báo cáo tuân thủ. - Auto-classification: Snowflake tự gợi ý cột nào chứa dữ liệu nhạy cảm.
- Lineage (nguồn gốc): truy vết dữ liệu này đến từ đâu, đã qua biến đổi gì — quan trọng cho kiểm toán và độ tin cậy.
- Access History: nhật ký ai đã đọc/ghi gì, khi nào.
Bảo mật nền tảng
Phần tiêu đề “Bảo mật nền tảng”Mọi dữ liệu mã hóa đầu-cuối (khi lưu & khi truyền). Thêm các lớp: network policy (giới hạn IP), private connectivity, khóa do khách quản lý (Tri-Secret Secure). Snowflake đạt nhiều chứng nhận tuân thủ (SOC 2 Type II, ISO 27001, HIPAA, PCI DSS…) — nền tốt cho ngân hàng, y tế, bán lẻ.