Phân quyền thư mục dùng chung là việc quy định ai được xem, sửa, xóa hay không thấy từng thư mục trên máy chủ file, NAS hoặc kho đám mây, dựa trên nhóm phòng ban thay vì từng người. Làm đúng giúp chặn lộ dữ liệu nhạy cảm, giảm xóa nhầm và hạn chế ransomware lan rộng. PCTech khảo sát hiện trạng, lập ma trận quyền, báo giá trước khi làm, có mặt khoảng 30 phút nội thành TP.HCM.
Phân quyền thư mục dùng chung giải quyết vấn đề gì, bỏ qua thì rủi ro ra sao?
Nhiều văn phòng dùng một ổ mạng chung, ví dụ ổ S: trỏ về máy chủ hoặc NAS, ai cũng toàn quyền. Khi chưa phân quyền thư mục dùng chung, doanh nghiệp thường gặp:
- Lộ dữ liệu nhạy cảm: nhân viên kinh doanh mở được bảng lương, hợp đồng lao động.
- Xóa nhầm, ghi đè: một người kéo nhầm thư mục, cả phòng mất file mà không biết do ai.
- Nhân viên nghỉ vẫn còn quyền: tài khoản cũ chưa khóa, vẫn sao chép được danh sách khách hàng.
Ransomware lan qua ổ mạng
Ransomware chạy dưới quyền của người đang đăng nhập. Tài khoản đó ghi được vào mọi thư mục chung thì mã độc mã hóa luôn mọi thư mục chung. Một email đính kèm hóa đơn giả mở trên máy lễ tân đủ để khóa dữ liệu kế toán, nhân sự trong vài giờ.
Phân quyền đúng nghĩa là quyền gắn với phòng ban, không gắn từng cá nhân, và mỗi người chỉ có đúng quyền cần cho công việc.
Phân quyền trên Windows Server: Share permission, NTFS và nhóm bảo mật
Trên máy chủ file Windows Server, mỗi thư mục chia sẻ có hai lớp quyền; khi truy cập qua mạng, quyền thực tế là mức chặt hơn của hai lớp.
- Share permission: chỉ có Read, Change, Full Control. Thường để Authenticated Users ở mức Change, kiểm soát chi tiết ở NTFS.
- NTFS permission: Read, Write, Modify, Full Control… Người dùng thường chỉ nên có Modify, không bao giờ Full Control, vì Full Control cho phép tự đổi quyền.
Cấp quyền cho nhóm, không cấp cho người
Với Active Directory, PCTech áp dụng mô hình AGDLP: tài khoản vào nhóm phòng ban, nhóm phòng ban vào nhóm quyền của thư mục (ví dụ KeToan_RW, KeToan_R), chỉ nhóm quyền được gán vào NTFS. Nhân viên đổi phòng chỉ cần chuyển nhóm. Bật thêm Access-based Enumeration để người dùng không thấy thư mục mình không được vào.
Bảng giá tham khảo
| STT | Dịch vụ | Giá |
|---|---|---|
| 1 | Gói IT Support tận nơi (dưới 10 máy) | 3.000.000đ/Tháng |
| 2 | Gói IT Support tận nơi (10-30 máy) | 6.000.000đ/Tháng |
| 3 | Gói IT Support từ xa | 1.500.000đ/Tháng |
| 4 | Thuê nhân viên IT cố định (bán thời gian) | 8.000.000đ/Tháng |
| 5 | Thuê nhân viên IT cố định (toàn thời gian) | 15.000.000đ/Tháng |
| 6 | Khảo sát, tư vấn hạ tầng CNTT doanh nghiệp | 500.000đ/Gói |
| 7 | Triển khai hệ thống email doanh nghiệp | 1.500.000đ/Hệ thống |
| 8 | Cài đặt, cấu hình Server nội bộ | 2.500.000đ/Server |
| 9 | Sao lưu dữ liệu doanh nghiệp tự động | 1.000.000đ/Hệ thống |
| 10 | Bảo trì hệ thống máy tính văn phòng | 100.000đ/Máy |
Phân quyền trên NAS Synology, QNAP và Google Drive, SharePoint
Không có Windows Server vẫn phân quyền tốt được. Nguyên tắc giữ nguyên: tạo nhóm theo phòng ban, gán quyền cho nhóm.
NAS Synology và QNAP
Trên Synology DSM, vào Control Panel, mục Shared Folder, gán quyền Read/Write, Read only hoặc No access cho nhóm người dùng; QNAP QTS có mục tương tự. Tắt tài khoản admin mặc định và guest. NAS có thể tham gia domain để dùng chung nhóm Active Directory.
Google Drive
Dùng Shared drive để file thuộc về công ty, không thuộc người tạo. Gán vai trò Manager, Content manager, Contributor hoặc Viewer cho Google Group phòng ban, không gán từng email.
SharePoint và OneDrive
Mỗi phòng ban một thư viện tài liệu, phân quyền qua nhóm Owners, Members, Visitors. Hạn chế link chia sẻ ‘Anyone’, chỉ cho phép link trong tổ chức.
Ma trận phân quyền theo nguyên tắc quyền tối thiểu
Nguyên tắc quyền tối thiểu nghĩa là mỗi người chỉ có quyền đủ để làm việc, mặc định là không có quyền. Trước khi bấm cấu hình, PCTech luôn lập ma trận phòng ban, thư mục và mức quyền, để chủ doanh nghiệp duyệt trên giấy. Bảng dưới là mẫu cho văn phòng thương mại, cần điều chỉnh theo thực tế từng nơi.
Quy ước: Sửa là đọc, tạo, sửa, xóa file trong thư mục; Đọc là chỉ xem và sao chép; Không là không thấy thư mục. Thư mục Lưu trữ nên để chỉ đọc với gần như tất cả, chỉ một người được ghi để tránh ransomware hoặc xóa nhầm phá dữ liệu cũ.
| Thư mục | Kế toán | Kinh doanh | Nhân sự | Ban giám đốc |
|---|---|---|---|---|
| 01_KeToan | Sửa | Không | Không | Đọc |
| 02_KinhDoanh | Đọc | Sửa | Không | Đọc |
| 03_NhanSu (lương, hợp đồng) | Đọc (thư mục lương) | Không | Sửa | Đọc |
| 04_DungChung (biểu mẫu, quy trình) | Đọc | Đọc | Đọc | Sửa |
| 05_Scan (máy photocopy) | Sửa | Sửa | Sửa | Sửa |
| 99_LuuTru (năm cũ) | Đọc | Đọc | Đọc | Đọc |
Quy trình khi nhân viên vào, ra hoặc đổi phòng ban
- Nhân viên mới: trưởng phòng gửi yêu cầu ghi rõ phòng ban; IT tạo tài khoản và thêm vào đúng nhóm, không cấp quyền riêng lẻ.
- Đổi phòng ban: rút khỏi nhóm cũ trước, thêm nhóm mới sau. Lỗi phổ biến là chỉ thêm nhóm mới, người đó giữ quyền cả hai phòng.
- Nghỉ việc: vô hiệu hóa tài khoản đúng ngày cuối, đổi mật khẩu các tài khoản dùng chung, chuyển dữ liệu cá nhân về trưởng phòng. Với Google Workspace hoặc Microsoft 365, đăng xuất mọi phiên và chặn đồng bộ.
- Quyền tạm thời: ghi rõ thời hạn, ví dụ hai tuần cho dự án, và đặt lịch nhắc thu hồi.
Mỗi quý, chủ doanh nghiệp nên nhận danh sách thành viên từng nhóm để rà soát. Việc này mất khoảng mười lăm phút nhưng phát hiện tài khoản thừa trước khi thành sự cố.
Cần xử lý ngay? Gọi kỹ thuật viên PCTech để được tư vấn miễn phí, báo giá trước khi làm.
Nhật ký truy cập, chống ransomware và sao lưu có phiên bản
Phân quyền giới hạn thiệt hại; nhật ký và sao lưu giúp truy vết và khôi phục.
Nhật ký truy cập
Trên Windows Server, bật Audit Object Access qua Group Policy và auditing trên thư mục nhạy cảm; sự kiện 4663 ghi thao tác với file, 4660 ghi việc xóa. Synology có File Transfer Log trong Log Center; Google Workspace và Microsoft 365 có nhật ký kiểm tra trong trang quản trị.
Sao lưu theo quy tắc 3-2-1
Ba bản dữ liệu, hai loại thiết bị, một bản ngoài văn phòng hoặc ngắt kết nối. Bản sao lưu không được nằm trên ổ mạng người dùng ghi được.
| Lớp bảo vệ | Công cụ thường dùng | Tác dụng chính |
|---|---|---|
| Quyền tối thiểu | NTFS, nhóm AD, quyền trên NAS | Giới hạn phạm vi mã độc |
| Chặn đuôi file lạ | FSRM File Screening | Chặn đuôi ransomware đã biết |
| Phiên bản file | Shadow Copies, snapshot, lịch sử phiên bản | Khôi phục file xóa nhầm |
| Snapshot bất biến | Immutable snapshot trên NAS | Không bị xóa khi lộ tài khoản quản trị |
| Sao lưu ngoài | Ổ ngoài xoay vòng, đám mây | Khôi phục khi mã hóa toàn bộ |
Quy trình PCTech khảo sát và triển khai phân quyền
- Khảo sát: kỹ thuật viên đến văn phòng hoặc kết nối từ xa, liệt kê máy chủ, NAS, kho đám mây, thư mục chia sẻ và quyền hiện có.
- Lập ma trận quyền: phỏng vấn trưởng phòng, trình chủ doanh nghiệp duyệt.
- Báo giá trước: chỉ làm khi khách đồng ý.
- Triển khai ngoài giờ: sao lưu toàn bộ trước, tạo nhóm, áp quyền buổi tối hoặc cuối tuần.
- Test và bàn giao: đăng nhập thử tài khoản đại diện mỗi phòng; bàn giao ma trận quyền, quy trình vào ra nhân sự, hướng dẫn khôi phục phiên bản cũ; xuất hóa đơn VAT.
Sau triển khai, yêu cầu được xếp theo mức ưu tiên: khẩn cấp như nghi nhiễm ransomware, cả phòng không vào được ổ mạng; cao như nhân viên nghỉ cần khóa quyền ngay; thường như thêm người mới, tạo thư mục dự án. Thời gian phản hồi phụ thuộc gói dịch vụ và ghi trong hợp đồng.
Mô hình chi phí phân quyền thư mục dùng chung
Chi phí phụ thuộc hiện trạng, nên PCTech không báo một con số chung. Ba cách tính phổ biến:
- Theo dự án: trọn gói khảo sát, lập ma trận, cấu hình, bàn giao.
- Theo máy hoặc người dùng mỗi tháng: nằm trong gói IT doanh nghiệp, gồm đổi quyền khi nhân sự biến động và rà soát định kỳ.
- Theo giờ: việc phát sinh lẻ như khôi phục file, truy vết ai xóa thư mục.
Yếu tố ảnh hưởng chi phí: số người dùng và phòng ban; độ lộn xộn của cây thư mục; đã có Active Directory chưa; dữ liệu nằm một nơi hay rải rác giữa máy chủ, NAS và đám mây; có cần thêm ổ sao lưu hoặc NAS thứ hai; yêu cầu làm ngoài giờ. Xem bảng giá tham khảo trên trang bảng giá; báo giá chính xác gửi sau khảo sát.
Checklist cho chủ doanh nghiệp trước và sau khi phân quyền
- Đã liệt kê thư mục nhạy cảm: lương, hợp đồng, thuế, giá vốn, dữ liệu khách hàng?
- Mỗi nhân viên dùng tài khoản riêng, không dùng chung cho cả phòng?
- Ma trận quyền đã được giám đốc duyệt và lưu lại?
- Không còn thư mục để Everyone hoặc guest toàn quyền?
- Người dùng thường không có Full Control?
- Thư mục lưu trữ năm cũ để chỉ đọc?
- Có quy trình khóa tài khoản trong ngày nhân viên nghỉ?
- Đã bật nhật ký truy cập thư mục nhạy cảm?
- Đã thử khôi phục một file thật từ snapshot hoặc phiên bản cũ?
- Có bản sao lưu ngoài ổ mạng, người dùng không ghi được?
Có từ ba mục trả lời ‘chưa’ trở lên, hệ thống thư mục chung đang ở mức rủi ro đáng kể.
Ví dụ triển khai cho văn phòng 10, 30 và 50 người
Các ví dụ dưới đây là giả định minh họa, không phải khách hàng cụ thể; cấu hình thực tế tùy dữ liệu và ngân sách. Chẳng hạn một văn phòng 10 người ở Quận 3 đang dùng máy để bàn làm ‘máy chủ’ chia sẻ: hợp lý là chuyển sang NAS hai ổ RAID 1, tạo nhóm theo phòng ban, bật snapshot hằng ngày.
| Quy mô | Nơi lưu dữ liệu | Cách quản lý tài khoản | Bảo vệ dữ liệu |
|---|---|---|---|
| 10 người | NAS hai ổ hoặc Google Shared drive | Nhóm trên NAS hoặc Google Group | Snapshot hằng ngày, sao lưu ổ ngoài |
| 30 người | NAS bốn ổ hoặc Windows Server | Active Directory | Snapshot nhiều lần mỗi ngày, sao lưu đám mây, nhật ký |
| 50 người | Windows Server kết hợp SharePoint | Active Directory, mô hình AGDLP | Snapshot bất biến, FSRM, 3-2-1, rà soát mỗi quý |
Thông tin chi tiết dịch vụ IT Support doanh nghiệp
Vấn đề thường gặp
- Không có nhân sự IT cố định
- Sự cố lặp lại không ai xử lý dứt điểm
- Cần bảo mật hệ thống
- Cần triển khai email/server nội bộ
Quy trình thực hiện
- Khảo sát/tư vấn hạ tầng CNTT hiện tại (miễn phí)
- Đề xuất gói phù hợp quy mô (dưới 10 máy / 10-30 máy / nhân viên IT cố định)
- Ký hợp đồng dịch vụ
- Triển khai/bàn giao quy trình hỗ trợ
- Hỗ trợ định kỳ + báo cáo hàng tháng
Vì sao chọn PCTech
- Đội ngũ kỹ thuật viên tại nhiều quận — phản hồi nhanh khi cần tận nơi
Đơn vị "Tháng"/"Năm"/"Gói"/"Server"/"Máy"; số tiền thật lấy từ bảng giá sống. Đây là dịch vụ gói theo tháng/năm, không phải sửa 1 lần.
Trước khi đổi quyền, luôn xuất danh sách quyền hiện tại ra file, ví dụ bằng lệnh icacls với tham số /save trên Windows Server. Nếu có sai sót, khôi phục lại chỉ mất vài phút thay vì ngồi dò từng thư mục.
Bắt bệnh máy nhanh (miễn phí)
Gợi ý dựa trên kinh nghiệm xử lý thực tế của kỹ thuật viên PCTech; kết luận chính xác cần kiểm tra trực tiếp.
PCTech — IT doanh nghiệp tại TP.HCM. Kỹ thuật viên kiểm tra, báo giá trước khi làm, chỉ làm khi bạn đồng ý; có hỗ trợ từ xa qua UltraViewer/AnyDesk.
Câu hỏi thường gặp
Phân quyền thư mục dùng chung giá bao nhiêu?
Chi phí tùy số người dùng, số thư mục, nền tảng đang dùng và mức độ lộn xộn hiện tại. PCTech khảo sát rồi báo giá trước, chỉ làm khi khách đồng ý; giá tham khảo xem tại trang bảng giá.
Công ty nhỏ 10 người có cần phân quyền thư mục không?
Có. Văn phòng nhỏ vẫn có bảng lương, hợp đồng và dữ liệu khách hàng, và một máy nhiễm ransomware vẫn có thể mã hóa toàn bộ ổ chung. Với quy mô này, NAS hoặc Google Shared drive kèm nhóm phòng ban là đủ.
Share permission và NTFS permission khác nhau thế nào?
Share permission áp dụng khi truy cập qua mạng và chỉ có ba mức; NTFS áp dụng cả khi truy cập trực tiếp và chi tiết hơn. Khi truy cập qua mạng, quyền thực tế là mức chặt hơn của hai lớp, nên thường kiểm soát chính bằng NTFS.
Có nên tự phân quyền thư mục trên NAS Synology không?
Văn phòng vài người có thể tự làm nếu nắm rõ nhóm và quyền Read/Write, Read only, No access. Khi có nhiều phòng ban, cần nhật ký và snapshot, nên nhờ kỹ thuật viên lập ma trận để tránh vô tình khóa cả phòng hoặc mở quyền quá rộng.
Phân quyền có chống được ransomware không?
Phân quyền không ngăn máy bị nhiễm, nhưng giới hạn phạm vi mã độc phá được, chỉ trong các thư mục tài khoản đó có quyền ghi. Kết hợp snapshot bất biến và sao lưu ngoài thì có thể khôi phục dữ liệu.
PCTech có hỗ trợ phân quyền Google Drive và SharePoint không?
Có. PCTech cấu hình Shared drive, Google Group, site SharePoint và chính sách chia sẻ ra ngoài, phục vụ cả doanh nghiệp tại TP.HCM và hỗ trợ từ xa. Gọi hotline 0936 102 287 để được tư vấn.
Dịch vụ và bài viết liên quan
- Lắp đặt server cho doanh nghiệp: đúng cấu hình, an toàn dữ liệu
- Giám sát hệ thống IT doanh nghiệp: biết sự cố trước khi ngừng việc
- Hỗ trợ IT cho doanh nghiệp TP.HCM: từ xa, tận nơi và theo gói tháng
- IT cho trường học: phòng máy, wifi lớp học, máy chiếu chạy ổn định
- IT cho nhà xưởng: mạng chịu bụi nóng, wifi phủ kho, camera ổn định
- Hỗ trợ Zoom từ xa: sửa mic, camera, lỗi kết nối trước giờ họp
- Sửa lỗi Teams từ xa: không đăng nhập, mất tiếng, treo màn hình
- Dịch vụ it doanh nghiệp PCTech tại TP.HCM
IT doanh nghiệp theo khu vực tại TP.HCM
Thông tin doanh nghiệp, chính sách bảo hành và quy trình làm việc: Dữ kiện về PCTech.