Tiếng ViệtTổng Quan & Nền TảngNgười Dùng & Phân QuyềnTruy Cập Ứng Dụng (App Access)

Truy cập App

Các pack đăng ký quyết định công ty bạn có app nào. Bộ lọc truy cập app quyết định một người dùng cụ thể thấy app nào trong số đó — hữu ích khi ai đó chỉ cần một hai app trong cả pack.

Hai chế độ

Chế độHành vi
Tất cả (mặc định)Người dùng thấy mọi app các pack của tenant mở khóa
Danh sách cho phép (allowlist)Người dùng chỉ thấy các app bạn chọn

Bộ lọc luôn là giao với các pack: nó có thể ẩn app đã mua, nhưng không bao giờ thêm được app công ty chưa mua. Ví dụ: công ty có Business Pack (CRM, Sales, POS…), nhưng nhân viên mới chỉ cần CRM — đặt bộ lọc của họ sang allowlist chỉ với CRM, các app còn lại biến mất khỏi app switcher của họ.

Cấu hình truy cập app của một người dùng

Mở người dùng

Vào Cài đặt → Người dùng (/settings/users) và mở trang chi tiết của người dùng.

Sửa bộ lọc

Trong mục Truy cập App, chuyển chế độ sang Allowlist và tích các app người này nên thấy. Giữ chế độ Tất cả nếu muốn họ có mọi thứ trong pack.

Lưu

App switcher và điều hướng của người dùng cập nhật tương ứng.

Giới hạn về giao diện, không phải ranh giới bảo mật

⚠️

Bộ lọc app giúp đơn giản hóa giao diện — nó ẩn app khỏi điều hướng của người dùng. Nó không phải thứ bảo vệ dữ liệu của bạn: quyềnphạm vi dữ liệu mới quyết định người dùng thực sự đọc hay sửa được gì, và chúng được thực thi trên máy chủ bất kể bộ lọc. Dùng bộ lọc để gọn giao diện, dùng vai trò để bảo mật.

Khi nào nên dùng

Đa số người dùng nên giữ chế độ Tất cả. Hãy dùng allowlist khi:

  • Onboard một nhân sự chuyên biệt chỉ cần một hai app trong pack.
  • Công ty mua pack vì tính năng nền tảng nhưng muốn giao diện gọn gàng hơn cho một số nhóm người dùng.

Ví dụ thực tế

Công ty mua Gói Kinh doanh (Khách Hàng 360/CRM, Bán hàng, Sản Phẩm & Marketing, POS, Hỗ trợ KH, Quản lý Dịch vụ — 6 app). Một nhân viên lễ tân kiêm CSKH chỉ cần trả lời khách và ghi nhận liên hệ, không cần thấy Bán hàng hay POS:

  1. Mở hồ sơ người dùng của lễ tân tại Cài đặt → Người dùng.
  2. Trong mục Truy cập App, chuyển sang Allowlist.
  3. Chỉ tích Khách Hàng 360Hỗ trợ KH.
  4. Lưu — App Switcher của riêng người này giờ chỉ còn 2 app đó (cộng với nhóm Ứng dụng nền tảng luôn hiện với mọi người), trong khi đồng nghiệp Sales vẫn thấy đủ cả 6 app của gói.

Bộ lọc app-access áp dụng theo từng người dùng riêng lẻ, không áp dụng theo vai trò. Hai người cùng giữ vai trò sales_manager có thể có bộ lọc app-access khác nhau.

Câu hỏi thường gặp

Đặt allowlist rồi công ty mua thêm app mới trong cùng gói — người dùng có tự thấy app mới không? Không tự động — allowlist là danh sách tường minh. Sau khi mua thêm app, admin cần vào lại hồ sơ người dùng và tích thêm app mới vào allowlist nếu muốn họ thấy nó.

Bộ lọc app-access có ẩn được từng trang con trong một app không (ví dụ chỉ ẩn trang Báo cáo của CRM)? Không — bộ lọc hoạt động ở cấp toàn bộ ứng dụng. Muốn ẩn một trang/section cụ thể bên trong một app, dùng Quyền (gỡ quyền resource:read tương ứng) thay vì bộ lọc app-access.

Người dùng bị giới hạn allowlist có gọi được API hoặc dùng AI Copilot hỏi về app bị ẩn không? Bộ lọc app-access chỉ là giới hạn giao diện (xem cảnh báo phía trên) — ranh giới thật vẫn là quyền và phạm vi dữ liệu. Nếu người đó có quyền resource:read trên dữ liệu của app bị ẩn, AI Copilot backend vẫn tôn trọng quyền đó khi trả lời, dù app không hiện trong App Switcher của họ.