
Trả lời nhanh: Phân quyền theo nhóm chứ không theo từng người, và hạn chế tối đa việc phá vỡ quyền kế thừa. Mỗi ngoại lệ bạn tạo hôm nay là một thứ phải nhớ và bảo trì mãi về sau. Cần quyền khác hẳn thì tách ra site riêng thay vì tạo ngoại lệ trong site đang có.
Phân quyền SharePoint dễ làm và cũng dễ làm hỏng theo cách chỉ lộ ra sau một hai năm. Bài này nêu nguyên tắc giữ cho hệ thống còn hiểu được về lâu dài.
- Ba mức quyền chuẩn đủ cho hầu hết doanh nghiệp: chủ sở hữu, thành viên, khách xem.
- Phân theo nhóm, không phân theo từng người.
- Mỗi lần phá vỡ kế thừa là một thứ phải bảo trì riêng mãi về sau.
- Chia sẻ ra ngoài công ty là cài đặt cấp tổ chức, cần chốt sớm.
- Kiểm quyền định kỳ bằng công cụ kiểm tra sẵn có của site.
Ba mức quyền chuẩn
Site nhóm sinh ra kèm ba nhóm quyền và chúng đủ cho phần lớn tình huống.
- Chủ sở hữu: toàn quyền gồm sửa cấu trúc site, phân quyền, và xóa site. Nên có đúng hai người: người phụ trách chính và một người dự phòng. Một người là rủi ro khi họ nghỉ, ba bốn người là không ai chịu trách nhiệm.
- Thành viên: xem, thêm, sửa, xóa tài liệu nhưng không đổi được cấu trúc và không phân quyền được. Đây là mức cho phần lớn nhân viên.
- Khách xem: chỉ đọc và tải về. Dùng cho người phòng khác cần tham khảo.
SharePoint còn cho tạo mức quyền tùy chỉnh, chẳng hạn thêm mà không sửa được của người khác. Làm được nhưng nên tránh: mức tùy chỉnh khó nhớ, khó giải thích cho người kế nhiệm, và hay gây kết quả bất ngờ khi kết hợp với các quyền khác.
Nguyên tắc: ba mức chuẩn cho tới khi có nhu cầu thật không đáp ứng được, chứ không phải thiết kế mức tùy chỉnh ngay từ đầu cho chắc.
Phân theo nhóm, không phân theo người
Đây là nguyên tắc quan trọng nhất trong cả bài.
Cách sai: mở thư mục, thêm quyền cho anh A, chị B, anh C. Nhanh, tiện, và chỉ vài tháng sau bạn có hàng trăm gán quyền riêng lẻ rải rác. Anh A chuyển phòng thì phải đi tìm mọi chỗ đã cấp quyền cho anh ta, và gần như chắc chắn sót.
Cách đúng: tạo nhóm theo phòng ban hoặc theo vai trò, gán quyền cho nhóm, rồi quản lý thành viên nhóm. Anh A chuyển phòng thì bỏ khỏi nhóm cũ, thêm vào nhóm mới, xong.
Lợi ích thứ hai ít được nhắc: bạn trả lời được câu hỏi ai thấy được cái gì. Với phân quyền theo người, câu hỏi đó không có câu trả lời trong thực tế. Với phân quyền theo nhóm, chỉ cần xem nhóm nào có quyền và ai trong nhóm đó.
Ngoại lệ hợp lý duy nhất: cấp quyền tạm cho một người trong thời gian ngắn cho một việc cụ thể. Kể cả khi đó, hãy ghi lại để nhớ thu hồi.
Phá vỡ quyền kế thừa
Mặc định, mọi thứ trong site kế thừa quyền từ site. Thư viện kế thừa từ site, thư mục kế thừa từ thư viện, tệp kế thừa từ thư mục.
Bạn phá vỡ chuỗi này ở bất kỳ cấp nào để đặt quyền riêng. SharePoint cho phép, giao diện làm việc đó dễ, và đây chính là vấn đề.
Chi phí thật của mỗi lần phá vỡ:
- Nó không tự cập nhật khi quyền của site đổi, nên bạn phải nhớ và sửa riêng.
- Người kế nhiệm không biết nó tồn tại cho tới khi có sự cố.
- Nhiều ngoại lệ chồng nhau làm hiệu năng site giảm rõ rệt.
- Sau hai năm, không ai còn dựng lại được bức tranh tổng thể.
Quy tắc thực dụng: nếu một nhóm tài liệu cần quyền khác hẳn phần còn lại, hãy tách nó ra site riêng. Site riêng dễ hiểu, dễ kiểm, và không kéo theo gánh nặng bảo trì. Chỉ phá vỡ kế thừa cho đúng một thư mục nhạy cảm trong site, và không quá một hai chỗ mỗi site.
Nếu bạn nhận một site đã có nhiều ngoại lệ, SharePoint có chức năng khôi phục kế thừa. Dùng nó cẩn thận vì nó xóa mọi quyền riêng, hãy ghi lại trước khi bấm.
Chia sẻ ra ngoài công ty
Đây là cài đặt bảo mật quan trọng nhất trong SharePoint và nhiều doanh nghiệp không biết giá trị hiện tại của nó.
Có bốn mức, đặt ở cấp tổ chức trong trang quản trị SharePoint:
- Bất kỳ ai có liên kết. Link gửi được cho bất kỳ ai, không cần đăng nhập. Tiện nhất và rủi ro nhất, vì link lọt ra ngoài là ai cũng vào được.
- Khách mới và khách đã có. Người ngoài phải xác thực bằng email.
- Chỉ khách đã có. Chỉ những người đã được thêm vào danh bạ tổ chức.
- Chỉ người trong tổ chức. Không chia sẻ ra ngoài được.
Với doanh nghiệp Việt Nam thường xuyên gửi tài liệu cho khách hàng và nhà cung cấp, mức hai là cân bằng hợp lý. Nó vẫn cho chia sẻ ra ngoài nhưng người nhận phải xác thực, và bạn thấy được ai đã truy cập.
Hai cài đặt kèm theo nên bật:
- Đặt hạn dùng cho liên kết chia sẻ, chẳng hạn ba mươi ngày. Link tự hết hạn nên không tích tụ hàng nghìn cửa mở vĩnh viễn.
- Mặc định link là chỉ xem thay vì cho sửa. Người dùng vẫn đổi được khi cần, nhưng mặc định an toàn giúp tránh sai sót.
Cài đặt cấp site có thể chặt hơn cấp tổ chức nhưng không nới lỏng hơn được. Vì thế đặt cấp tổ chức ở mức phù hợp với phần lớn, rồi siết riêng những site nhạy cảm.
Kiểm quyền định kỳ
Phân quyền là thứ trôi dạt theo thời gian, nên cần rà. Mỗi sáu tháng là hợp lý với doanh nghiệp vừa.
Bốn việc:
- Xem thành viên từng nhóm. Tìm người đã nghỉ việc, người đã chuyển phòng, và người được thêm tạm rồi quên gỡ.
- Tìm các chỗ đã phá vỡ kế thừa. Trong cài đặt quyền của site có chức năng liệt kê các mục có quyền riêng. Xem lại từng cái còn cần thiết không.
- Rà danh sách khách bên ngoài. Trong trang quản trị, xem ai từ ngoài tổ chức đang có quyền. Danh sách này chỉ dài ra chứ không tự ngắn lại.
- Xem các liên kết chia sẻ đang hoạt động, nhất là loại bất kỳ ai truy cập được.
Với site quan trọng, dùng chức năng kiểm tra quyền để hỏi thẳng: người này có quyền gì ở đây và quyền đó tới từ đâu. Nó trả lời chính xác và tiết kiệm rất nhiều thời gian suy đoán.
Vì sao Microsoft cũng khuyên hạn chế ngoại lệ
Đây không phải lời khuyên theo cảm tính, nó có con số. Theo bảng giới hạn của Microsoft:
- Số quyền riêng lẻ trong một danh sách hoặc thư viện được hỗ trợ tối đa là 50.000, nhưng mức khuyến nghị chung là dưới 5.000. Vượt mức khuyến nghị là site chậm thấy rõ khi mở thư mục và khi tìm kiếm.
- Khi một thư viện hoặc thư mục chứa hơn 100.000 mục, bạn không phá vỡ được quyền kế thừa trên nó nữa, và cũng không khôi phục kế thừa được. Lúc đó lựa chọn của bạn bị khóa lại.
- Một người có thể thuộc tối đa 5.000 nhóm trong một site, mỗi nhóm tối đa 5.000 người, tối đa 10.000 nhóm trong một site.
Nói cách khác, phân quyền theo từng người không chỉ khó quản lý mà còn có trần kỹ thuật thật, và bạn chạm trần đó âm thầm.
Kiểm quyền bằng ba cách
- Kiểm một người: trên site, bánh răng, Site permissions, Advanced permissions settings, Check Permissions. Nhập tên, hệ thống trả về đúng quyền hiệu lực và nguồn của quyền đó.
- Tìm mọi chỗ đã phá vỡ kế thừa: cùng trang đó, các mục có quyền riêng hiện dòng cảnh báo. Với site đã dùng lâu, dùng PowerShell PnP để quét toàn bộ:
Connect-PnPOnline -Url https://congty.sharepoint.com/sites/kinhdoanh -Interactive Get-PnPList | ForEach-Object { $l = Get-PnPList $_.Title -Includes HasUniqueRoleAssignments if ($l.HasUniqueRoleAssignments) { "Quyen rieng: " + $l.Title } } - Xem ai đã làm gì: cổng Microsoft Purview, mục Audit, lọc theo hoạt động chia sẻ và thay đổi quyền. Đây là chỗ trả lời câu hỏi ai đã chia sẻ tệp này ra ngoài, và câu trả lời thường bất ngờ.
Lịch kiểm quyền đề xuất cho doanh nghiệp vừa và nhỏ
| Việc | Tần suất | Làm ở đâu |
|---|---|---|
| Rà thành viên các nhóm site, bỏ người đã chuyển phòng hoặc nghỉ việc | Mỗi quý | Site permissions của từng site chính |
| Rà các liên kết chia sẻ ra ngoài còn hiệu lực | Mỗi quý | Trang quản trị SharePoint, mục Reports, hoặc từng tệp ở mục Manage access |
| Rà danh sách khách bên ngoài đang có quyền | Nửa năm | Microsoft Entra admin center, lọc theo loại tài khoản khách |
| Rà các chỗ phá vỡ kế thừa, gộp lại nếu không còn cần | Nửa năm | Advanced permissions settings, hoặc lệnh PnP ở trên |
| Kiểm chủ sở hữu mỗi site còn đúng người không | Mỗi năm | Trang quản trị SharePoint, cột Primary admin |
Một mẹo giảm hẳn việc phải kiểm: đặt hạn dùng mặc định cho liên kết chia sẻ, ví dụ 30 ngày, ở trang quản trị SharePoint, mục Policies, Sharing. Liên kết tự hết hạn thì bạn không tích tụ hàng nghìn cửa mở vĩnh viễn mà không ai nhớ.
Ba tình huống thật và cách xử lý
- Nhân viên nghỉ việc, tệp của họ ở khắp nơi. Quyền trên site thu hồi bằng cách bỏ khỏi nhóm. Nhưng tệp trong OneDrive cá nhân của họ là chuyện khác, cần chuyển quyền sở hữu trước khi xóa tài khoản. Xem xử lý tài khoản khi nhân viên nghỉ việc.
- Kế toán cần xem tài liệu của phòng kinh doanh nhưng không được sửa. Thêm người đó vào nhóm khách xem của site kinh doanh. Đừng phá vỡ kế thừa trên từng thư mục.
- Tài liệu lương thưởng nằm chung site nhân sự. Đây là trường hợp nên tách ra site riêng chứ không phải tạo ngoại lệ. Site riêng dễ kiểm và không kéo theo gánh nặng bảo trì về sau.
Câu hỏi thường gặp
Ai đó thấy tài liệu mà lẽ ra không được thấy, kiểm thế nào
Dùng chức năng kiểm tra quyền trên đúng thư mục hoặc tệp đó, nhập tên người kia. Nó cho biết người đó có quyền gì và quyền tới từ nhóm nào hay từ một gán quyền riêng lẻ. Đây là cách nhanh nhất thay vì lần mò.
Chia sẻ file bằng link có an toàn không
Tùy loại link. Link cho bất kỳ ai truy cập được không cần đăng nhập thì rủi ro vì link chuyển tiếp được. Link cho người cụ thể an toàn hơn nhiều vì gắn với danh tính người nhận. Nên đặt mặc định là loại thứ hai.
Xóa một người khỏi nhóm thì họ mất quyền ngay không
Gần như ngay, nhưng có thể mất tới một giờ để lan tỏa hết, và phiên đăng nhập đang mở của họ vẫn hoạt động một lúc. Với trường hợp khẩn cấp, hãy chặn đăng nhập tài khoản đó thay vì chỉ gỡ khỏi nhóm.
Nên tạo bao nhiêu nhóm cho một site
Ba nhóm mặc định là đủ cho phần lớn site. Thêm nhóm khi thật sự có một tập người dùng với nhu cầu khác. Mỗi nhóm thêm vào là một thứ phải duy trì, nên đừng tạo trước cho phòng xa.
Bài viết liên quan
- Tạo site SharePoint đầu tiên cho một phòng ban
- SharePoint là gì và doanh nghiệp dùng để làm gì
- Tạo site SharePoint đầu tiên cho một phòng ban
- Microsoft 365 Business Basic hay Standard: chênh tiền có đáng
- Microsoft 365 Business Standard gồm gì, vì sao là gói phổ biến nhất
- Office Volume License: doanh nghiệp 10+ máy mua thế nào?
- Office Professional 2024 vs Pro Plus 2024
- Office Home & Business 2024 hay Microsoft 365: mua đứt hợp với ai
- Business Basic có Word Excel bản cài đặt không, giới hạn ở đâu



