---
title: "Cấp quyền theo tính năng cho một nhóm"
description: "Dùng màn hình Phân quyền để tạo nhóm quyền, bật quyền đọc và ghi trên từng bảng dữ liệu, rồi gán nhóm đó cho những người cần nó."
updated: "2026-08-28"
audience: [administrator]
source: "https://helpdesk-docs.svr1.feedapp.click/quan-tri/phan-quyen"
---

Quyền trong workspace được cấp theo **nhóm**, không cấp lẻ cho từng người.
Trang này đi qua màn hình **Phân quyền** và kết thúc ở chỗ gán nhóm cho một tài
khoản.

## Mục tiêu [#mục-tiêu]

Một nhóm quyền tồn tại với đúng các ô đọc và ghi bạn muốn, và những người được
gán vào nhóm đó nhận đúng quyền ấy khi đăng nhập lại.

## Trước khi bắt đầu [#trước-khi-bắt-đầu]

* Bạn cần vai trò **quản trị viên**, hoặc một nhóm mang huy hiệu **Toàn quyền**.
* Biết trước hai trục phân quyền khác nhau ra sao — [Vai trò và quyền theo tính năng](/khai-niem/vai-tro-va-quyen). Trang này chỉ nói về trục thứ hai.
* Danh sách người sẽ được gán vào nhóm, xem [Thêm, sửa và xoá tài khoản người dùng](/quan-tri/nguoi-dung).
* Tên nhóm và tên bảng dữ liệu trên màn hình này **in bằng tiếng Anh** ở cả hai ngôn ngữ console; giao diện đọc cột tiếng Anh của bảng đăng ký.

## Các bước [#các-bước]

1. Mở **Quản trị** → **Phân quyền**. Màn hình mở ở tab **Nhóm quyền** với sáu nhóm
   đã cài sẵn.

   ![Màn hình Phân quyền ở tab Nhóm quyền, bảng liệt kê sáu nhóm với các cột Tên hiển thị, Mã, Bao gồm và số thành viên](https://helpdesk-docs.svr1.feedapp.click/images/docs/quan-tri/phan-quyen/01-nhom-quyen.vi.webp)

   *Sáu nhóm cài sẵn. Dòng Administration / Settings mang huy hiệu Toàn quyền.*
2. Đọc cột **Bao gồm**: giữ một nhóm là giữ luôn các nhóm nó bao gồm. Ví dụ
   `conversations.admin` bao gồm `conversations.member`.
3. Tạo nhóm mới bằng ô **Mã** (dạng `sales.manager`) và ô **Tên hiển thị**, rồi
   bấm **Thêm**. Nhóm mới xuất hiện cuối bảng, chưa có quyền nào.
4. Sang tab **Quyền trên bảng**. Mỗi dòng là một bảng dữ liệu, mỗi cột là một nhóm,
   và bốn ô nhỏ trong mỗi ô lưới là read, write, create, unlink.
5. Bấm vào từng ô nhỏ để bật hoặc tắt. Thay đổi lưu ngay, không có nút lưu riêng.
6. Sang tab **Quy tắc bản ghi** nếu cần giới hạn theo từng dòng dữ liệu. Bấm
   **Quy tắc mới**, chọn bảng và nhóm, rồi viết &#x2A;*Điều kiện (JSON)**.
7. Sang tab **Trường dữ liệu** để ẩn hoặc khoá một cột với một nhóm. Sang tab
   **Menu** để chọn ai nhìn thấy mục nào trên cột điều hướng, ở cột **Hiển thị cho**.
8. Gán nhóm cho người: mở **Quản trị** → **Người dùng**, chọn một tài khoản, rồi
   tích các nhóm trong khối **Nhóm quyền**. Ô tích lưu ngay khi bấm.

Điều kiện của một quy tắc bản ghi là JSON, và `$user.id` được thay bằng id của
người đang gọi:

```json
{ "field": "user_id", "operator": "=", "value": "$user.id" }
```

## Kiểm chứng [#kiểm-chứng]

Ở tab **Quyền trên bảng**, ô bạn vừa bật phải hiện dấu tích trên nền xanh thay
vì dấu gạch. Ở tab **Nhóm quyền**, cột số thành viên của nhóm phải tăng thêm
một sau khi bạn tích nhóm đó cho một tài khoản. Cách kiểm chắc chắn nhất là nhờ
chính người đó tải lại console. Nút mà họ vừa được cấp quyền phải xuất hiện, và
mục menu bạn vừa mở phải nằm trong cột điều hướng của họ.

> **Vài màn hình vẫn hỏi vai trò, không hỏi nhóm:** Cấp nhóm quyền trên bảng `users` chưa đủ để mở màn hình **Người dùng**. Bốn
> màn hình **Người dùng**, **Cài đặt chung**, **Mẫu thông báo** và **Tác vụ nền**
> tự kiểm tra vai trò workspace ngay trong console. Chúng trả về **Từ chối truy
> cập** cho tài khoản tư vấn viên, kể cả khi nhóm quyền đã cho phép. Muốn ai đó
> mở được những màn hình đó thì phải nâng **Vai trò** của họ lên `Administrator`.

> **Quyền cộng dồn, và Toàn quyền bỏ qua tất cả:** Dòng gợi ý đầu tab **Quyền trên bảng** chưa có bản dịch nên in tiếng Anh.
> Nguyên văn: "Permissions add up: a member of two groups gets everything either
> group allows." Không có cách nào tắt một quyền mà một nhóm khác đã bật. Nhóm mang huy hiệu **Toàn quyền** thì bỏ qua toàn
> bộ bảng này, nên các ô của nó hiện mờ và không bấm được.

## Sự cố thường gặp [#sự-cố-thường-gặp]

| Hiện tượng                                          | Nguyên nhân                                        | Cách xử lý                                                                 |
| --------------------------------------------------- | -------------------------------------------------- | -------------------------------------------------------------------------- |
| Bật ô nhưng người dùng vẫn bị chặn                  | Phiên của họ đang giữ bản quyền cũ                 | Nhờ họ tải lại console; quyền được đọc lại lúc tải trang                   |
| Không có nút xoá trên một nhóm                      | Đó là nhóm hệ thống, server từ chối xoá            | Bỏ tích nhóm đó khỏi từng tài khoản thay vì xoá nhóm                       |
| Bảng không nằm trong danh sách tài nguyên           | Bảng đó chưa được đăng ký, nên không bị giới hạn   | Không cần làm gì; bảng chưa đăng ký thì ai cũng chạm được                  |
| Quy tắc bản ghi báo lỗi khi lưu                     | Ô &#x2A;*Điều kiện (JSON)** không phải JSON hợp lệ | Console in "The domain is not valid JSON."; sửa dấu ngoặc rồi lưu lại      |
| Ẩn một mục menu mà người dùng vẫn vào được bằng URL | Ẩn menu là gợi ý điều hướng, không phải rào chắn   | Tắt quyền tương ứng ở tab **Quyền trên bảng**; server mới là chỗ chặn thật |

## Tiếp theo [#tiếp-theo]

* [Vai trò và quyền theo tính năng](/khai-niem/vai-tro-va-quyen)
* [Thêm, sửa và xoá tài khoản người dùng](/quan-tri/nguoi-dung)
* [Nhóm và phòng ban](/quan-tri/nhom-va-phong-ban)
