§Tài liệu · Phân quyền
Quyền được xác định theo vai trò — không chỉ bằng những gì giao diện hiển thị.
Ẩn một nút trên màn hình không phải là phân quyền. Quyền được kiểm tra ở nhiều lớp, từ lúc đăng nhập cho tới truy vấn cuối cùng trong database.
01Năm lớp kiểm soát
Theo đúng thứ tự một yêu cầu đi qua.
- L1
Đăng nhập
Tài khoản thật, phiên đăng nhập được xác thực trước khi vào bất kỳ khu vực nào.
- L2
Quyền theo route
Khu vực học viên, Coach và admin được bảo vệ riêng; truy cập sai vai trò bị chuyển hướng.
- L3
Kiểm tra ở server
Mọi thao tác tạo hoặc sửa kế hoạch, nhiệm vụ và lịch hẹn đều kiểm tra vai trò ở phía máy chủ.
- L4
Row Level Security
Database chỉ trả về và chấp nhận dữ liệu thuộc phạm vi của người đang đăng nhập.
- L5
Lịch sử dữ liệu
Check-in đã gửi chuyển sang chỉ xem; kế hoạch lưu theo phiên bản kèm người gửi và thời gian.
Ba vai trò, ba phạm vi dữ liệu.
Học viên
Chỉ xem dữ liệu của chính mình.
/student
Health Coach
Chỉ quản lý học viên được phân công.
/coach
Admin
Quản lý tài khoản, vai trò và quan hệ Coach–học viên.
/admin
02Dữ liệu đã gửi
Không bị ghi đè.
- Check-in đã gửi chuyển sang chế độ chỉ xem.
- Kế hoạch cập nhật tạo phiên bản mới, giữ nguyên phiên bản trước.
- Mỗi phiên bản lưu người gửi và thời điểm gửi.
03Giới hạn tuyên bố
Những gì trang này không tuyên bố.
- Không tuyên bố chứng nhận bảo mật hay chứng nhận y tế.
- Không nêu chi tiết mã hóa chưa được xác nhận.
- Không tuyên bố tuân thủ quy định chưa được kiểm chứng.
- Không tuyên bố đã kiểm thử xâm nhập hoặc cam kết SLA uptime.
- Không tuyên bố “bảo mật tuyệt đối”.

Yêu cầu triển khai
Trao đổi về yêu cầu quyền truy cập của chương trình bạn.
Nếu chương trình của bạn có yêu cầu riêng về quyền truy cập và lưu trữ dữ liệu, hãy trao đổi trực tiếp trong buổi demo.