> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/vi/quan-tri-he-thong/permissions.md).

# Quyền

Cách cấu hình và quản lý quyền của người dùng và nhóm trong VergeOS, bao gồm mức quyền, phạm vi, quyền hiệu lực và gán quyền cho các đối tượng cụ thể.

Quyền của người dùng và nhóm cung cấp mức độ chi tiết rất cao, cho phép cấu hình truy cập xuống tới một thể hiện đối tượng cụ thể. Người dùng được tạo và quản trị cho từng đám mây riêng biệt; mỗi tenant được tạo là một đám mây VergeOS riêng và vì thế có các người dùng, nhóm và thiết lập quyền riêng để kiểm soát truy cập trong tenant.

## Các mức quyền

Các mức quyền sau được sử dụng trong toàn bộ hệ thống:

* liệt kê
* đọc
* tạo
* sửa
* xóa

## Phạm vi quyền

* **Cấp đám mây** - quyền áp dụng cho toàn bộ đám mây - tất cả các khu vực
* **Các loại đối tượng** - quyền áp dụng cho tất cả đối tượng thuộc loại đó (ví dụ: máy ảo, tenant, người dùng, mạng, v.v.)
* **Các đối tượng riêng lẻ** - quyền áp dụng cho một thể hiện đối tượng cụ thể, ví dụ: một máy ảo riêng lẻ, một tenant cụ thể, một người dùng cụ thể, v.v.

## Tài khoản "admin" cấp gốc

Khi một đám mây VergeOS được tạo (trong quá trình cài đặt ban đầu trên phần cứng hoặc khi một tenant mới được tạo,) **một tài khoản người dùng cấp gốc sẽ được tạo tự động và được cấp toàn quyền (liệt kê/đọc/tạo/sửa/xóa) đối với toàn bộ đám mây.** Theo mặc định, người dùng này được đặt tên là 'admin'; tuy nhiên, tài khoản có thể được đặt tên theo ý muốn trong quá trình cài đặt phần cứng hoặc có thể được đổi sau khi cài đặt/sau khi tạo tenant. Người dùng hệ thống đặc biệt này không thể bị xóa.

## Quyền mặc định cho người dùng mới

* **Loại = Bình thường/API:** liệt kê/đọc tất cả; liệt kê/đọc/sửa đối với người dùng của chính mình
* **Loại = VDI:** liệt kê đối với mọi thứ; liệt kê/đọc/sửa đối với người dùng của chính mình.

Sau khi người dùng được tạo, quyền của người dùng có thể được tùy chỉnh khi cần.

## Quyền hiệu lực

Quyền hiệu lực của một người dùng là tổng hợp tất cả các quyền được gán cho người dùng, bao gồm các quyền được gán trực tiếp và quyền thông qua việc tham gia nhóm. Quyền có thể được cấp ở cấp loại đối tượng, cho phép người dùng có quyền trên tất cả đối tượng thuộc một loại nhất định, hoặc có thể được cấp cho các thể hiện đối tượng cụ thể. Quyền được xác minh tại thời điểm một hành động được khởi tạo; nếu bất kỳ quyền nào được gán cho người dùng (hoặc cho một nhóm mà người dùng là thành viên) áp dụng, thao tác sẽ được cho phép.

### Ví dụ 1

* JSmith được gán quyền liệt kê/đọc đối với đám mây.
* JSmith là thành viên của nhóm "machine-operators"; nhóm "machine-operators" được gán toàn quyền (liệt kê/đọc/tạo/sửa/xóa) đối với máy ảo.
* JSmith là thành viên của nhóm "assistants"; nhóm "assistants" chỉ được gán quyền liệt kê/đọc/sửa đối với một số máy ảo cụ thể.
* Quyền hiệu lực của JSmith đối với tất cả máy ảo: liệt kê/đọc/tạo/sửa/xóa. ***Vì quyền là cộng dồn, JSmith sẽ có quyền liệt kê/đọc/tạo/sửa/xóa đối với tất cả máy ảo, ngay cả khi các quyền hạn chế hơn được xác định trên một thể hiện máy ảo cụ thể.***

### Ví dụ 2

* RJohnson được gán quyền liệt kê/đọc đối với đám mây.
* RJohnson là thành viên của nhóm "tenant-admins"; nhóm "tenant-admins" được gán quyền liệt kê/đọc/sửa đối với các tenant.
* RJohnson được gán quyền liệt kê/đọc/sửa/xóa đối với tenant "Zcorp" cụ thể.
* Quyền hiệu lực của RJohnson đối với tất cả tenant: liệt kê/đọc/sửa
* Quyền hiệu lực của RJohnson đối với tenant "Zcorp": liệt kê/đọc/sửa/xóa.

{% hint style="warning" %}
**Các chế độ xem danh sách tài nguyên yêu cầu quyền Liệt kê trên&#x20;*****Hệ thống của bạn***

Nhiều chế độ xem danh sách tài nguyên (ví dụ, **Máy ảo > Danh sách** và **Mạng > Danh sách**) chỉ được hiển thị khi người dùng hoặc nhóm có ít nhất **Liệt kê** quyền trên **Hệ thống của bạn** đối tượng. Điều này áp dụng ngay cả khi các quyền trên từng đối tượng hoặc loại đối tượng được gán đúng.

**Triệu chứng:** Người dùng thấy số lượng chính xác trên bảng điều khiển chính, nhưng các trang danh sách tài nguyên trống hoặc không đầy đủ.

**Cách khắc phục:** Thêm quyền cho người dùng hoặc nhóm với ***Loại*** trường thả xuống được đặt thành **Hệ thống của bạn** và ***liệt kê*** ô được chọn.
{% endhint %}

## Cấp cho Người dùng Toàn quyền đối với Toàn bộ Đám mây VergeOS

1. Từ Bảng điều khiển Đám mây, chọn **hệ thống**.
2. Nhấp **Quyền**.
3. Nhấp **Thêm người dùng**.
4. Chọn người dùng mong muốn từ ***Tên người dùng*** danh sách thả xuống.
5. Đánh dấu các ô cho ***liệt kê***, ***đọc***, ***tạo***, ***sửa***, và ***xóa***.
6. Trong ***Loại*** trường danh sách thả xuống, chọn **"Hệ thống của bạn" (mặc định)**.
7. ***--Tất cả các mục--*** sẽ được chọn theo mặc định
8. Nhấp vào **Gửi** nút.

## Xem quyền của một người dùng

1. Từ bảng điều khiển Đám mây, nhấp **hệ thống**.
2. Nhấp **Người dùng**. Điều này sẽ hiển thị danh sách tất cả người dùng.
3. **Nhấp đúp vào người dùng mong muốn** trong danh sách Bảng điều khiển người dùng sẽ xuất hiện, tất cả quyền được gán cho người dùng sẽ được hiển thị.

{% hint style="success" %}
**Lưu ý: người dùng cũng có thể có quyền thông qua việc tham gia nhóm; các nhóm mà họ tham gia cũng được hiển thị trên Bảng điều khiển Người dùng.**
{% endhint %}

## Cấp quyền cho Người dùng/Nhóm đối với Tất cả Đối tượng của Một Loại Cụ thể (ví dụ: máy, người dùng, tenant, v.v)

1. Từ Bảng điều khiển Đám mây, nhấp **hệ thống**.
2. Nhấp **Quyền**.
3. Nhấp **Thêm người dùng** hoặc **Thêm nhóm**
4. Chọn **Người dùng/Nhóm** mong muốn từ danh sách thả xuống đầu tiên.
5. Đánh dấu các ô cho các mức truy cập mong muốn (***liệt kê/đọc/tạo/sửa/xóa***).
6. Trong ***Loại*** trường danh sách thả xuống, chọn loại đối tượng để áp dụng quyền này.
7. Trong ***Tên*** trường danh sách thả xuống, chọn ***--Tất cả--***
8. Nhấp vào **Gửi** nút.

## Cấp quyền cho Người dùng/Nhóm đối với Một Thể Hiện Đối Tượng Cụ Thể (ví dụ: một VM cụ thể)

1. Từ Bảng điều khiển Đám mây, chọn **hệ thống**.
2. Chọn **Quyền**.
3. Nhấp **Thêm người dùng** hoặc **Thêm nhóm**.
   * Chọn **Người dùng/Nhóm** mong muốn từ danh sách thả xuống đầu tiên.
   * Đánh dấu các ô cho các mức truy cập mong muốn (***liệt kê/đọc/tạo/sửa/xóa***).
   * Trong ***Loại*** trường danh sách thả xuống, chọn loại đối tượng để áp dụng quyền này.
   * Trong ***Tên*** trường danh sách thả xuống, chọn đối tượng cụ thể (ví dụ, tên của máy ảo cụ thể)
4. Nhấp vào **Gửi** nút.

## Xem tất cả quyền

Điều này sẽ hiển thị tất cả quyền được định nghĩa cho hệ thống VergeOS.

1. Đi đến **Hệ thống** > **Quyền**.
2. Tất cả quyền cho toàn bộ đám mây được hiển thị. Gợi ý: Danh sách có thể được sắp xếp hoặc lọc để tập trung vào một số quyền nhất định.
3. Có thể chọn quyền từ danh sách để sửa/xóa.

## Xem quyền cho một phần cụ thể

Có thể xem quyền cho một phần cụ thể của hệ thống; ví dụ, từ Bảng điều khiển Máy ảo - xem tất cả quyền cho VM; hoặc từ bảng điều khiển của một máy ảo cụ thể - xem tất cả quyền cho VM đó.

1. Từ phần mong muốn, nhấp **Quyền** ở menu bên trái. Danh sách quyền cho phần đó sẽ được hiển thị. Trường *Loại* sẽ hiển thị phần chung mà quyền áp dụng, trong khi *Tên* sẽ cho biết nó áp dụng cho tất cả đối tượng thuộc loại cụ thể đó hay sẽ hiển thị tên của đối tượng cụ thể mà nó áp dụng.
2. Có thể chọn quyền từ danh sách để sửa hoặc xóa.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/vi/quan-tri-he-thong/permissions.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
