§Tài liệu · Phân quyền

Quyền được xác định theo vai trò — không chỉ bằng những gì giao diện hiển thị.

Ẩn một nút trên màn hình không phải là phân quyền. Quyền được kiểm tra ở nhiều lớp, từ lúc đăng nhập cho tới truy vấn cuối cùng trong database.

01Năm lớp kiểm soát

Theo đúng thứ tự một yêu cầu đi qua.

  1. L1

    Đăng nhập

    Tài khoản thật, phiên đăng nhập được xác thực trước khi vào bất kỳ khu vực nào.

  2. L2

    Quyền theo route

    Khu vực học viên, Coach và admin được bảo vệ riêng; truy cập sai vai trò bị chuyển hướng.

  3. L3

    Kiểm tra ở server

    Mọi thao tác tạo hoặc sửa kế hoạch, nhiệm vụ và lịch hẹn đều kiểm tra vai trò ở phía máy chủ.

  4. L4

    Row Level Security

    Database chỉ trả về và chấp nhận dữ liệu thuộc phạm vi của người đang đăng nhập.

  5. L5

    Lịch sử dữ liệu

    Check-in đã gửi chuyển sang chỉ xem; kế hoạch lưu theo phiên bản kèm người gửi và thời gian.

Ba vai trò, ba phạm vi dữ liệu.

Học viên

Chỉ xem dữ liệu của chính mình.

/student

Health Coach

Chỉ quản lý học viên được phân công.

/coach

Admin

Quản lý tài khoản, vai trò và quan hệ Coach–học viên.

/admin

02Dữ liệu đã gửi

Không bị ghi đè.

  • Check-in đã gửi chuyển sang chế độ chỉ xem.
  • Kế hoạch cập nhật tạo phiên bản mới, giữ nguyên phiên bản trước.
  • Mỗi phiên bản lưu người gửi và thời điểm gửi.

03Giới hạn tuyên bố

Những gì trang này không tuyên bố.

  • Không tuyên bố chứng nhận bảo mật hay chứng nhận y tế.
  • Không nêu chi tiết mã hóa chưa được xác nhận.
  • Không tuyên bố tuân thủ quy định chưa được kiểm chứng.
  • Không tuyên bố đã kiểm thử xâm nhập hoặc cam kết SLA uptime.
  • Không tuyên bố “bảo mật tuyệt đối”.
Health Coach làm việc trong phòng tư vấn

Yêu cầu triển khai

Trao đổi về yêu cầu quyền truy cập của chương trình bạn.

Nếu chương trình của bạn có yêu cầu riêng về quyền truy cập và lưu trữ dữ liệu, hãy trao đổi trực tiếp trong buổi demo.