Các nhóm sản phẩm CMC

Khi quyền truy cập trở thành mắt xích quan trọng trong bảo mật Cloud 

Th8 24, 2026

Khi hạ tầng Cloud mở rộng, số lượng người dùng, nhóm dự án và tài nguyên cần quản lý cũng tăng theo. Trong bối cảnh đó, bảo mật không chỉ là ngăn chặn truy cập trái phép, mà còn là đảm bảo mỗi người dùng được cấp đúng quyền, trên đúng tài nguyên và trong đúng phạm vi cần thiết. 

Quản lý quyền truy cập và bài toán bảo mật Cloud 

Sự phát triển của Cloud đang thay đổi cách doanh nghiệp triển khai và quản lý hạ tầng CNTT. Tài nguyên có thể được khởi tạo nhanh, nhiều đội ngũ cùng tham gia vận hành và mỗi dự án lại có những yêu cầu truy cập khác nhau. Sự linh hoạt này đồng thời đặt ra yêu cầu cao hơn đối với việc kiểm soát ai có quyền truy cập và được phép thực hiện những thao tác nào trên hệ thống. 

Rủi ro liên quan đến thông tin xác thực vẫn là một vấn đề đáng chú ý. Theo Data Breach Investigations Report 2026 của Verizon, lạm dụng thông tin xác thực chiếm 13% các phương thức xâm nhập ban đầu được ghi nhận, so với 22% trong báo cáo năm 2025. Verizon lưu ý sự thay đổi này một phần đến từ việc bổ sung phương thức Pretexting vào nhóm các phương thức xâm nhập ban đầu được theo dõi trong năm 2026. Dù vậy, thông tin xác thực vẫn được Verizon đánh giá là một phần quan trọng trong bộ công cụ của các tác nhân đe dọa. 

Tuy nhiên, quản lý quyền truy cập không chỉ là bảo vệ tài khoản khỏi bị đánh cắp. Trong quá trình vận hành, phạm vi quyền của người dùng có thể thay đổi khi nhân sự chuyển vị trí, tham gia thêm dự án hoặc được cấp quyền để xử lý một nhiệm vụ cụ thể. Nếu những quyền này không được quản lý phù hợp, người dùng có thể duy trì phạm vi truy cập rộng hơn nhu cầu thực tế. 

Bài toán càng phức tạp khi doanh nghiệp có nhiều phòng ban, dự án và tài nguyên cùng hoạt động trên Cloud. Một nhân sự kỹ thuật có thể cần quyền vận hành một số tài nguyên nhưng không nhất thiết cần quyền xóa. Một thành viên khác có thể chỉ cần theo dõi thông tin mà không cần quyền thay đổi cấu hình. Việc áp dụng cùng một mức quyền cho nhiều nhu cầu khác nhau có thể làm tăng phạm vi tác động khi tài khoản gặp sự cố. 

Vì vậy, quản trị quyền truy cập trên Cloud cần đi xa hơn câu hỏi “ai được phép truy cập?” để trả lời cụ thể hơn: “người dùng được phép thực hiện hành động nào, trên tài nguyên nào và trong phạm vi nào?” 

Đây cũng là nền tảng của nguyên tắc đặc quyền tối thiểu (Least Privilege), trong đó người dùng được cấp phạm vi quyền phù hợp với nhiệm vụ thay vì mặc định sở hữu quyền truy cập rộng trên hệ thống. 

CMC Cloud IAM: Quản lý quyền truy cập theo nhu cầu vận hành 

Để hỗ trợ doanh nghiệp kiểm soát quyền truy cập trong quá trình sử dụng Cloud, CMC Cloud cung cấp Identity and Access Management (IAM), cho phép quản lý người dùng và kiểm soát quyền truy cập vào các tài nguyên, dịch vụ trên CMC Cloud. 

Thay vì chia sẻ tài khoản quản trị hoặc áp dụng cùng một mức quyền cho nhiều người dùng, doanh nghiệp có thể tổ chức người dùng theo nhóm và dự án, sau đó thiết lập phạm vi quyền phù hợp với từng nhu cầu vận hành. 

Ở cấp độ nhóm tài nguyên, CMC Cloud IAM hỗ trợ các mức quyền Administrator, Operator và ReadOnlyAccess. Administrator có toàn quyền truy cập; Operator có thể thực hiện các thao tác ngoại trừ xóa; trong khi ReadOnlyAccess chỉ có quyền đọc. Người quản trị có thể lựa chọn một, nhiều hoặc tất cả các loại tài nguyên để gán quyền tùy theo yêu cầu của từng nhóm người dùng. 

Với những yêu cầu phân quyền chi tiết hơn, Custom Role cho phép Root User thiết lập quyền của IAM User tới từng chức năng API của dịch vụ trên CMC Cloud Portal. Người quản trị có thể lựa chọn các nhóm thao tác ReadOnly, Write hoặc Delete, đồng thời chỉ định một hoặc nhiều tài nguyên cụ thể mà người dùng được phép thao tác và thiết lập thêm điều kiện truy cập. 

Theo tài liệu CMC Cloud, cơ chế phân quyền hiện được triển khai theo hai mức. Role Level 1 cho phép phân quyền chi tiết ở mức chức năng API thông qua Custom Role, trong khi Role Level 2 thực hiện phân quyền ở mức nhóm sản phẩm, dịch vụ. Cách tiếp cận này giúp doanh nghiệp linh hoạt lựa chọn mức độ kiểm soát phù hợp với yêu cầu quản trị thực tế. 

Bên cạnh phân quyền, CMC Cloud IAM hỗ trợ xác thực đa yếu tố (MFA) cho cả tài khoản Root và IAM. Sau khi thiết lập thiết bị xác thực, người dùng cần nhập mã xác minh từ thiết bị đã đăng ký mỗi khi đăng nhập vào CMC Cloud Portal. Qua đó, tài khoản có thêm một lớp xác thực bên cạnh thông tin đăng nhập. 

Thông qua khả năng quản lý người dùng, nhóm và dự án, kết hợp phân quyền theo tài nguyên, Custom Role và MFA, CMC Cloud IAM cung cấp công cụ để doanh nghiệp thiết lập phạm vi truy cập phù hợp với vai trò và trách nhiệm của từng nhóm người dùng. IAM hiện cũng được CMC Cloud cung cấp miễn phí trong hệ sinh thái dịch vụ Cloud. 

Khi quy mô hạ tầng Cloud tăng lên, số lượng tài nguyên, người dùng và nhu cầu truy cập cũng khó duy trì ở trạng thái cố định. Vì vậy, quản lý danh tính và quyền truy cập cần trở thành một phần xuyên suốt trong quá trình quản trị hạ tầng, thay vì chỉ được thực hiện khi khởi tạo tài khoản. 

Với CMC Cloud IAM, doanh nghiệp có thể thiết lập quyền theo nhóm, dự án, loại tài nguyên và đi sâu tới từng chức năng khi cần thiết, đồng thời bổ sung MFA cho quá trình xác thực. Bởi trong môi trường Cloud, câu hỏi bảo mật không chỉ là “ai có thể đăng nhập vào hệ thống?”, mà quan trọng hơn là “sau khi đăng nhập, người dùng thực sự được phép làm gì?”