Vai trò và quyền
Nhân viên AICommunity Edition+Giới thiệu
Quản lý quyền của Nhân viên AI bao gồm hai cấp độ:
- Quyền truy cập Nhân viên AI: Kiểm soát người dùng nào có thể sử dụng Nhân viên AI nào
- Quyền truy cập dữ liệu: Cách áp dụng kiểm soát quyền khi Nhân viên AI xử lý dữ liệu
Tài liệu này sẽ giải thích chi tiết phương thức cấu hình và nguyên lý hoạt động của hai loại quyền này.
Cấu hình quyền truy cập Nhân viên AI
Thiết lập Nhân viên AI khả dụng cho vai trò
Vào trang User & Permissions, nhấp vào tab Roles & Permissions để vào trang cấu hình vai trò.

Chọn một vai trò, nhấp vào tab Permissions, sau đó nhấp vào tab AI employees, ở đây sẽ hiển thị danh sách Nhân viên AI được quản lý trong Plugin Nhân viên AI.
Nhấp vào hộp kiểm trong cột Available của danh sách Nhân viên AI để kiểm soát xem vai trò hiện tại có thể truy cập Nhân viên AI đó hay không.

Quyền truy cập dữ liệu
Khi Nhân viên AI xử lý dữ liệu, phương thức kiểm soát quyền phụ thuộc vào loại công cụ được sử dụng:
Công cụ truy vấn dữ liệu tích hợp sẵn (tuân theo quyền người dùng)
Các công cụ sau đây sẽ truy cập dữ liệu nghiêm ngặt theo quyền dữ liệu của người dùng hiện tại:
Nguyên lý hoạt động:
Khi Nhân viên AI gọi các công cụ này, hệ thống sẽ:
- Nhận diện danh tính người dùng đang đăng nhập hiện tại
- Áp dụng các quy tắc truy cập dữ liệu mà người dùng đó đã cấu hình trong Vai trò và quyền
- Chỉ trả về dữ liệu mà người dùng đó có quyền xem
Kịch bản ví dụ:
Giả sử nhân viên bán hàng A chỉ có thể xem dữ liệu khách hàng mình phụ trách, khi anh ta sử dụng Nhân viên AI Viz để phân tích khách hàng:
- Viz gọi
Data source queryđể truy vấn bảng khách hàng - Hệ thống áp dụng quy tắc lọc quyền dữ liệu của nhân viên bán hàng A
- Viz chỉ có thể xem và phân tích dữ liệu khách hàng mà nhân viên bán hàng A có quyền truy cập
Điều này đảm bảo Nhân viên AI sẽ không vượt qua ranh giới truy cập dữ liệu của chính người dùng.
Công cụ nghiệp vụ tùy chỉnh trong Workflow (logic quyền độc lập)
Các công cụ truy vấn nghiệp vụ tùy chỉnh thông qua Workflow có kiểm soát quyền độc lập với quyền người dùng, được quyết định bởi logic nghiệp vụ của Workflow.
Loại công cụ này thường được dùng cho:
- Quy trình phân tích nghiệp vụ cố định
- Truy vấn tổng hợp được cấu hình sẵn
- Phân tích thống kê vượt qua ranh giới quyền
Ví dụ 1: Overall Analytics (Phân tích nghiệp vụ tổng quát)

Trong CRM Demo, Overall Analytics là một engine phân tích nghiệp vụ được mẫu hóa:
Quy trình hoạt động:
Đặc tính chính:
- Bất kỳ người dùng nào gọi công cụ này đều nhận được cùng một góc nhìn nghiệp vụ
- Phạm vi dữ liệu do logic nghiệp vụ định nghĩa, không bị lọc bởi quyền người dùng
- Phù hợp cho việc cung cấp báo cáo phân tích nghiệp vụ chuẩn hóa
Ví dụ 2: SQL Execution (Công cụ phân tích nâng cao)

Trong CRM Demo, SQL Execution là một công cụ linh hoạt hơn nhưng cần kiểm soát nghiêm ngặt:
Khuyến nghị bảo mật:
- Giới hạn phạm vi khả dụng: Chỉ cấu hình bật trong tác vụ của Block quản trị
- Ràng buộc Prompt: Xác định rõ phạm vi truy vấn và tên bảng trong Prompt tác vụ
- Xác thực Workflow: Xác thực câu lệnh SQL trong Workflow, đảm bảo chỉ thực thi thao tác SELECT
- Nhật ký kiểm toán: Ghi lại tất cả câu lệnh SQL đã thực thi, thuận tiện cho việc truy nguyên
Cấu hình ví dụ:
Khuyến nghị thiết kế quyền
Chọn chiến lược quyền theo kịch bản nghiệp vụ
Chiến lược bảo vệ nhiều lớp
Đối với các kịch bản nghiệp vụ nhạy cảm, khuyến nghị áp dụng kiểm soát quyền nhiều lớp:
- Lớp truy cập Nhân viên AI: Kiểm soát vai trò nào có thể sử dụng Nhân viên AI đó
- Lớp hiển thị tác vụ: Kiểm soát việc hiển thị tác vụ thông qua cấu hình Block
- Lớp ủy quyền công cụ: Xác thực danh tính và quyền người dùng trong Workflow
- Lớp truy cập dữ liệu: Kiểm soát phạm vi dữ liệu thông qua quyền người dùng hoặc logic nghiệp vụ
Ví dụ:
Câu hỏi thường gặp
Q: Nhân viên AI có thể truy cập dữ liệu nào?
A: Phụ thuộc vào loại công cụ được sử dụng:
- Công cụ truy vấn tích hợp sẵn: Chỉ có thể truy cập dữ liệu mà người dùng hiện tại có quyền xem
- Công cụ tùy chỉnh trong Workflow: Do logic nghiệp vụ của Workflow quyết định, có thể không bị giới hạn bởi quyền người dùng
Q: Làm thế nào để ngăn Nhân viên AI làm rò rỉ dữ liệu nhạy cảm?
A: Áp dụng bảo vệ nhiều lớp:
- Cấu hình quyền truy cập theo vai trò của Nhân viên AI, giới hạn ai có thể sử dụng
- Đối với công cụ tích hợp sẵn, dựa vào tự động lọc theo quyền dữ liệu người dùng
- Đối với công cụ tùy chỉnh, triển khai xác thực logic nghiệp vụ trong Workflow
- Các thao tác nhạy cảm (như SQL Execution) chỉ ủy quyền cho Quản trị viên
Q: Tôi muốn một số Nhân viên AI vượt qua giới hạn quyền người dùng thì làm sao?
A: Sử dụng công cụ nghiệp vụ tùy chỉnh trong Workflow:
- Tạo Workflow triển khai logic truy vấn nghiệp vụ cụ thể
- Kiểm soát phạm vi dữ liệu và quy tắc truy cập trong Workflow
- Cấu hình công cụ cho Nhân viên AI sử dụng
- Kiểm soát ai có thể gọi năng lực này thông qua quyền truy cập Nhân viên AI
Q: Sự khác biệt giữa Overall Analytics và SQL Execution là gì?
A:
Thực hành tốt nhất
- Mặc định tuân theo quyền người dùng: Trừ khi có nhu cầu nghiệp vụ rõ ràng, ưu tiên sử dụng công cụ tích hợp sẵn tuân theo quyền người dùng
- Mẫu hóa phân tích chuẩn: Đối với các kịch bản phân tích phổ biến, sử dụng mẫu Overall Analytics để cung cấp năng lực chuẩn hóa
- Kiểm soát nghiêm ngặt công cụ nâng cao: Các công cụ có quyền cao như SQL Execution chỉ ủy quyền cho một số ít Quản trị viên
- Cô lập cấp tác vụ: Cấu hình tác vụ nhạy cảm trong Block cụ thể, thực hiện cô lập thông qua quyền truy cập trang
- Kiểm toán và giám sát: Ghi lại hành vi truy cập dữ liệu của Nhân viên AI, xem xét định kỳ các thao tác bất thường

