Bảo mật, publish và vòng đời dữ liệu Prism
Phase 3–4 của workflow — nơi quyết định ai thấy gì khi dữ liệu ra báo cáo, và dữ liệu tươi đến đâu. Cũng là phần dễ làm sai nhất vì có hai lớp quyền tách bạch mà người mới hay trộn làm một.
Hai lớp quyền — đừng trộn
Phần tiêu đề “Hai lớp quyền — đừng trộn”flowchart TB
subgraph L1["Lớp 1 — quyền trên OBJECT (làm việc với dữ liệu)"]
S["Sharing theo vai:<br/>Owner · Editor · Viewer<br/>(+ 10 vai chi tiết cho table)"]
end
subgraph L2["Lớp 2 — quyền trên DATA SOURCE (xem khi báo cáo)"]
D["Data source security:<br/>domain + row + field + value level"]
end
S -->|"KHÔNG tự suy ra"| D
D --> R(["Người dùng chạy report<br/>chỉ thấy phần của mình"])
style R fill:#e7f5ea,stroke:#2e7d32
Lớp 1 — sharing object: người tạo là Owner, share theo vai (dataset 3 vai; table 10 vai chi tiết đến mức Can Insert/Truncate). Lưu ý quan trọng: quyền xem object là unconstrained với metadata + example data — ai mở được dataset là thấy toàn bộ field và 20.000 dòng mẫu. Mặc định, thao tác trên dataset đòi quyền trên cả chuỗi upstream; Relax Sharing Rules nới điều đó (share dataset lọc mà không lộ dataset lương gốc), và Prevent Relax Sharing chặn ngược toàn bộ nhánh dưới.
Lớp 2 — data source security (Edit Data Source Security, phải publish
lại mới hiệu lực): 4 tầng — domain cho cả data source; row-level qua
securing entity (Cost Center, Sup Org, Company, Region, Location Hierarchy,
Person — user constrained chỉ thấy dòng thuộc vai mình); field-level
(default domain cho mọi field, override từng field — field mới tự nhận
default nên đặt default chặt rồi nới); value-level = giao của hai tầng trên.
Gotcha phải test: nhiều securing entity cùng security group là OR (thấy
nhiều hơn dự kiến); không hỗ trợ segment-based/job-based group; quên tick
Apply Security là như chưa làm.
Publish — thời điểm quyết định độ tươi
Phần tiêu đề “Publish — thời điểm quyết định độ tươi”- Table: Enable for Analysis (bật xong mỗi dòng vật lý tính vào Reportable Rows — hạn mức hợp đồng; bật sau khi security + dữ liệu đã chuẩn). Dataset: Publish — tay, theo lịch, hoặc bằng bước Publish Prism Dataset Service trong business process.
- Luật độ tươi: publish dùng dữ liệu của lần integration hoàn thành trước khi publish bắt đầu — integration xong sau đó thì đợt publish này vẫn là số cũ. Best practice: dependent publish schedule móc vào integration (Trigger on Status = Completed), không đặt hai lịch giờ cố định rồi cầu may.
- Contextual publishing: mặc định quyền publish là unconstrained (publish được mọi dataset); dựng role-based constrained group trên vai Dataset Owner/Editor để ai chỉ publish được dataset của người đó.
- Theo dõi sức khỏe: last successful publish date (lịch daily mà last success tuần trước = đang fail), tab Trends (run time, wait time, processed rows — canh chạm giới hạn hệ thống), Prism Management Console.
Xóa dữ liệu — chọn đúng dao
Phần tiêu đề “Xóa dữ liệu — chọn đúng dao”| Cần gì | Dùng gì | Hệ quả |
|---|---|---|
| Rỗng table, giữ schema | Truncate | Data source (nếu enabled) rỗng nhưng vẫn active |
| Gỡ một lần nạp lỗi | Delete Rows theo Load ID / DCT Delete theo key | Chọn lọc, không đụng phần còn lại |
| Rỗng base dataset | Truncate dataset | Data source đã publish vẫn còn số cũ đến khi publish lại |
| Gỡ data source khỏi báo cáo tạm thời | Delete Published Rows / bỏ Enable for Analysis | Data source rỗng + inactive — report đang dùng gãy đến khi kích hoạt lại |
| Xóa hẳn data source | Unpublish (dataset) / xóa table | Bị chặn nếu còn report dùng — dọn report trước |
| Xóa dataset | Delete khỏi Data Catalog | Base dataset xóa luôn dữ liệu nguồn trên disk tenant |
Quy tắc đọc nhanh: truncate = rỗng nhưng sống; inactive = report gãy có chủ đích; unpublish/delete = biến mất — và luôn bị chặn khi còn người dùng phía trên.
Chắt lọc từ Workday Prism Analytics User Guide (mục Securing Data, Preparing Data for Analysis, Deleting Prism Analytics Data) — doc.workday.com.