Hướng dẫn Quản lý Vai trò & Ma trận Phân quyền
Mục tiêu: Cung cấp hướng dẫn toàn diện giúp Quản trị viên thiết lập kiến trúc bảo mật đa tầng, định nghĩa các vai trò nghiệp vụ (Roles) và kiểm soát ma trận phân quyền chi tiết trên 15 phân hệ chức năng của UCALL / Adahub CRM.
I. Các Trường Hợp Sử Dụng Thực Tế (Use Cases)
- Thiết lập vai trò Cộng tác viên / Outsource: Cấp quyền chỉ được phép xem và gọi điện cho danh sách khách hàng được chỉ định, đồng thời ẩn toàn bộ số điện thoại và chặn xuất dữ liệu để chống thất thoát dữ liệu nội bộ.
- Phân cấp Quản lý Đội nhóm (Team Leader): Cho phép Trưởng nhóm theo dõi, phân công và kiểm tra toàn bộ dữ liệu của các thành viên trong nhóm, nhưng không được can thiệp vào dữ liệu của các phòng ban khác.
- Phân quyền Nhân viên Kinh doanh (Sales Staff): Giới hạn nhân viên chỉ nhìn thấy khách hàng và cơ hội do chính mình phụ trách (
Của cá nhân + Chưa được gán). - Vai trò Kế toán / Kiểm soát nội bộ: Cấp quyền Xem trên module Đơn hàng, Sản phẩm và Báo cáo, nhưng chặn quyền Sửa, Xóa và phân công phụ trách.
[!IMPORTANT] NGUYÊN TẮC ĐẶC QUYỀN TỐI THIỂU (LEAST PRIVILEGE): Chỉ cấp phát cho mỗi vai trò đúng các quyền hạn tối thiểu cần thiết để hoàn thành công việc. Mọi quyền truy cập nhạy cảm như Xuất dữ liệu hoặc Xóa bản ghi phải được kiểm soát chặt chẽ để phòng ngừa rủi ro phá hoại hoặc rò rỉ dữ liệu.
II. Tổng Quan Danh Sách Nhóm Quyền Hệ Thống
Đường dẫn truy cập: Điều hướng đến Cài đặt > thanh menu bên trái chọn Nhóm quyền (URL /settings/general/permissionset).
Hình 1: Màn hình hiển thị danh sách các nhóm quyền mặc định và tùy chỉnh dạng thẻ (Cards).
Hệ thống được trang bị sẵn 3 vai trò cốt lõi:
- Quản trị viên (Admin): Nắm toàn quyền cao nhất trên toàn hệ thống (Cấu hình, phân quyền, xem/sửa/xóa mọi dữ liệu).
- Trưởng nhóm (Leader): Được phân quyền quản lý toàn bộ dữ liệu thuộc phạm vi nhóm nhân viên do mình phụ trách.
- Nhân viên (Staff): Giới hạn tương tác trên các dữ liệu được giao phụ trách cá nhân.
III. Hướng Dẫn Thao Tác Từng Bước
1. Tạo mới một Nhóm quyền (Custom Role)
Bước 1: Mở modal thêm nhóm quyền
Tại màn hình danh sách nhóm quyền, nhấp vào nút + Thêm nhóm quyền ở góc trên bên phải.
Bước 1: Nhập Tên nhóm quyền mới và Mô tả vai trò nghiệp vụ.
Bước 2: Nhập thông tin định danh
- Tên nhóm quyền: Đặt tên phản ánh đúng chức danh hoặc nghiệp vụ (ví dụ: Telesale Outsource, Chuyên viên Chăm sóc VIP, Kế toán Doanh thu).
- Mô tả: Ghi chú phạm vi trách nhiệm của nhóm quyền để các quản trị viên khác dễ dàng nhận biết.
- Bấm Lưu để khởi tạo bộ quyền trống và chuyển sang màn hình thiết lập ma trận quyền chi tiết.
2. Thiết lập Ma trận Phân quyền Chi tiết (Permission Matrix)
Khi mở một nhóm quyền, hệ thống cung cấp giao diện quản lý phân quyền 2 cột:
- Cột bên trái: Danh sách 15 module chức năng hệ thống.
- Cột bên phải: Ma trận quyền hạn chi tiết tương ứng với module được chọn.
Hình 2: Cột danh sách 15 module nghiệp vụ và ma trận thiết lập quyền tương ứng.
Bước 3: Cấu hình phân cấp phạm vi dữ liệu (Xem - Sửa - Xóa)
Đối với mỗi module (ví dụ: Liên hệ, Công ty, Đơn hàng, Cơ hội bán hàng), bạn có thể lựa chọn 1 trong 3 phạm vi:
| Phạm vi phân quyền | Ý nghĩa nghiệp vụ | Phù hợp với đối tượng |
|---|---|---|
| Của tất cả | Người dùng có quyền thao tác trên toàn bộ bản ghi của toàn công ty, không phụ thuộc vào người phụ trách. | Ban Giám đốc, Quản trị viên, Trưởng phòng Kinh doanh cấp cao |
| Của nhóm | Người dùng chỉ thao tác trên các bản ghi thuộc về các thành viên trong cùng nhóm nhân viên với mình. | Trưởng nhóm, Trợ lý bộ phận |
| Của cá nhân + Chưa được gán | Người dùng chỉ thao tác trên các bản ghi do chính mình làm Người phụ trách / Người hỗ trợ, hoặc các bản ghi mới chưa được phân công. | Nhân viên kinh doanh, Telesale, Nhân viên CSKH |
Bước 3: Chi tiết các tùy chọn quyền phạm vi và quyền chức năng bảo vệ dữ liệu trên module Liên hệ.
Bước 4: Thiết lập Quyền Chức năng & Bảo Mật Dữ Liệu
Ngoài 3 quyền cơ bản (Xem/Sửa/Xóa), hệ thống cung cấp các nút kiểm soát bảo mật đặc thù:
- Bị ẩn số điện thoại (Phone Masking):
- Khi kích hoạt tùy chọn này, số điện thoại khách hàng sẽ tự động bị mã hóa che giấu dưới dạng:
+8496******17. - Phạm vi áp dụng che số: Màn hình danh sách Liên hệ, Màn hình chi tiết 360°, Màn hình tổng đài bấm gọi, Lịch sử cuộc gọi, Chiến dịch Callbot/Telesale/ZNS.
- Đặc biệt: Nhân viên vẫn có thể bấm nút tìm kiếm số điện thoại mà không làm lộ các chữ số ở giữa.
- Khi kích hoạt tùy chọn này, số điện thoại khách hàng sẽ tự động bị mã hóa che giấu dưới dạng:
- Gọi khách hàng:
- Bật/tắt quyền hiển thị nút gọi điện trực tiếp trên giao diện Danh sách và Chi tiết.
- Xuất dữ liệu (Export):
- Nếu tắt quyền này, hệ thống sẽ ẩn hoàn toàn nút Xuất dữ liệu (Export Excel) ở màn hình danh sách, ngăn chặn việc tải dữ liệu khách hàng ra khỏi hệ thống.
- Tạo khách hàng mới:
- Kiểm soát quyền tạo liên hệ thủ công hoặc tải file import lên hệ thống.
3. Sao chép (Clone) và Xóa Nhóm Quyền
- Nhân bản nhóm quyền (Clone): Giúp tạo nhanh một nhóm quyền tương tự mà không cần cấu hình lại 15 module từ đầu. Nhấp vào menu ba chấm trên thẻ vai trò > chọn Sao chép > đổi tên và tinh chỉnh quyền khác biệt.
- Xóa nhóm quyền: Chỉ có thể xóa các nhóm quyền tùy chỉnh không có tài khoản nhân viên nào đang sử dụng. Các vai trò mặc định của hệ thống (Quản trị viên, Trưởng nhóm, Nhân viên) không thể bị xóa.
IV. Bảng Xử Lý Sự Cố Thường Gặp (Troubleshooting)
| Hiện tượng lỗi / Vấn đề | Nguyên nhân cốt lõi | Hướng dẫn khắc phục cụ thể |
|---|---|---|
| Nhân viên không nhìn thấy danh sách khách hàng | Nhóm quyền đang cấu hình quyền Xem là Của cá nhân nhưng nhân viên chưa được gán làm Người phụ trách cho bản ghi nào. |
Điều chỉnh quyền Xem lên mức Của nhóm hoặc sử dụng tài khoản Quản lý gán khách hàng cho nhân viên phụ trách. |
| Nút Xuất dữ liệu hoặc nút Gọi điện bị biến mất | Quản trị viên chưa tích chọn quyền chức năng tương ứng trong nhóm quyền của nhân viên. | Mở Cài đặt > Nhóm quyền > chọn vai trò của nhân sự > vào module Liên hệ và tích bật Xuất dữ liệu hoặc Gọi khách hàng. |
Số điện thoại bị che sao +8496******17 trên toàn bộ màn hình |
Vai trò của nhân viên đang bị bật tính năng bảo vệ Bị ẩn số điện thoại. | Nếu nhân sự này là nhân viên chính thức cần xem toàn bộ số, Quản trị viên hãy bỏ chọn tùy chọn Bị ẩn số điện thoại trong nhóm quyền. |
| Không thể xóa một nhóm quyền tùy chỉnh | Vẫn còn tài khoản nhân sự đang được gán nhóm quyền này. | Vào danh sách nhân viên lọc theo nhóm quyền đó, chuyển toàn bộ nhân viên sang vai trò khác trước khi thực hiện xóa. |
V. Câu Hỏi Thường Gặp (FAQs)
- Q: Nếu một nhân viên thuộc nhiều nhóm thì quyền
Của nhómsẽ tính như thế nào?- A: Hệ thống sẽ áp dụng điều kiện kết hợp (OR): Nhân viên sẽ nhìn thấy toàn bộ dữ liệu của tất cả các nhóm mà mình là thành viên trực thuộc.
- Q: Có thể giới hạn nhân viên chỉ sửa một số trường dữ liệu nhất định được không?
- A: Quyền Sửa phân cấp theo phạm vi bản ghi. Riêng hai trường nhạy cảm là Nhân viên phụ trách và Nhân viên hỗ trợ được tách biệt thành một quyền độc lập: Phân công phụ trách & hỗ trợ khách hàng. Nếu không có quyền này, nhân viên chỉ sửa được thông tin hồ sơ thông thường mà không thể tự ý đổi người phụ trách.