Cơ chế phân quyền & mô hình hoạt động

Gateway là cổng duy nhất đứng giữa công cụ AI của nhân viên và 22 MCP của Viva. Mọi lệnh đều đi qua đây để xác thực, kiểm quyền, tính hạn mức và ghi nhận — MCP phía sau không bao giờ lộ token gốc ra ngoài.

🧭 1. Mô hình hoạt động
Công cụ AI Claude · ChatGPT Gemini · Antigravity vmk_live_… Viva MCP Gateway ① Xác thực API key ② Workspace / gói / tài khoản ③ Nhóm quyền → lọc tool ④ Hạn mức · dry-run · duyệt ⑤ Ký HMAC + credential workspace ⑥ Ghi log theo username token MCP 22 MCP phía sau Google Ads · GA4 · GSC iTop · Fanpage · Zalo TikTok · YouTube · Kiot…
🏢 2. Phân cấp: Workspace → Gói → Thành viên → Nhóm
Workspace

Một tổ chức: viva (nội bộ) hoặc khách thuê. Dữ liệu, credential, báo cáo cách ly hoàn toàn giữa các workspace.

Gói (subscription)

Gói nào bật MCP nấy, kèm trần quyền và hạn mức tháng. Nội bộ dùng gói internal-full. Hết hạn → 3 ngày ân hạn (chỉ đọc) → tạm ngưng.

Thành viên

username duy nhất, không đổi — là khoá đo lường. Đăng nhập bằng Gmail đã đăng ký.

Nhóm quyền

Ma trận MCP × mức quyền × tài nguyên × hạn mức ngày. Một người nhiều nhóm → quyền là hợp các nhóm, hạn mức lấy nhóm cao nhất.

🧮 3. Công thức quyền hiệu lực
quyền = MCP trong gói ∩ (∪ quyền các nhóm ∪ cấp lẻ còn hạn) − chặn lẻ
Kiểm tra (theo thứ tự)Không đạt thì
Workspace còn hoạt động, gói còn hạnSUBSCRIPTION_INACTIVE — từ chối toàn bộ
Tài khoản đang activeACCOUNT_BLOCKED — từ chối toàn bộ
MCP thuộc gói, đang bật, nằm trong quyềnFORBIDDEN
Tool đã được duyệt, mức quyền ≤ được cấp, đúng tài nguyên, tool nhạy cảm cần nhóm cho phépTool bị ẩn khỏi danh sách / FORBIDDEN
Hạn mức: người/ngày · tool/ngày · workspace/thángQUOTA_USER / TOOL / WORKSPACE
Thao tác tiền / nguy hiểm: đã chạy thử + được duyệtDRY_RUN_REQUIRED → PENDING_APPROVAL

AI chỉ nhìn thấy những tool người dùng được phép — không phải bị từ chối sau khi gọi. Lỗi trả bằng tiếng Việt kèm hướng xử lý.

🔐 4. Bốn mức quyền của tool
MứcÝ nghĩaVí dụKhi chạy
R ĐọcXem số liệu, báo cáogsc_top_queries, sales_reportChạy ngay
W GhiTạo / sửa, sửa lại đượcupdate_post, create_postChạy thử trước (mặc định), xác nhận rồi chạy thật
M TiềnNgân sách, giá thầu, giá bánupdate_campaign_budgetBắt buộc chạy thử + quản trị viên duyệt
D Nguy hiểmXoá, ghi đè, gửi ra ngoàidelete_product, send_znsBắt buộc chạy thử + quản trị viên duyệt

Tool mới phát hiện từ MCP phía sau vào hàng chờ duyệt — chưa ai thấy cho tới khi quản trị viên phân loại mức quyền. Tool nhạy cảm (công nợ, xuất danh sách khách) chỉ hiện khi nhóm khai báo rõ.

👥 5. Nhóm quyền mặc định (workspace viva)
NhómMCP và mức quyềnĐơn vị/ngày
SEOitop W · gsc R · ga4 R · dataforseo R · gbp W · google_editor W400
Videoyoutube W · tiktok_content W · vbee W · meta R · google_editor W300
MXHmeta W · zalo_oa W · tiktok_content W · linkedin W · itop W (chỉ site viva) · google_editor W300
Salekiot R · ladipage R (CRM lw_*) · tiktok_shop R · tiki R · itop R150
Marketingga4 R · gsc R · meta R · ladipage W · itop R · kiot R · zalo_oa R · google_editor W300
Adsgoogle_ads M · facebook_ads M · zalo_ads M · gmc W · gtm W · stape R · ga4 W · ladipage W400
Ecommercetiktok_shop M · tiki W · gmc W · itop W300
Kế toánkiot R + tool nhạy cảm (debt_aging, cashflow_report)200
Admin workspaceToàn bộ MCP trong gói, R W M D + quản lý thành viên + Admin MCP1.000

Quản trị viên sửa nhóm trên Portal → Quản trị → Nhóm quyền; mỗi lần lưu tăng phiên bản, có lịch sử.

🗝️ 6. Cấp quyền & thu hồi
Vòng đời tài khoản
  1. Quản trị viên tạo → invited, gửi email mời (hạn 72 giờ).
  2. Người dùng đăng nhập lần đầu → active.
  3. Khoá (bắt buộc lý do) → blocked: thu hồi mọi phiên + API key, từ chối mọi MCP ngay lập tức.
  4. Mở khoá: key cũ không khôi phục — đăng nhập lại, tạo key mới.
Cấp lẻ / chặn lẻ
  • Cấp lẻ: thêm 1 MCP hoặc tool cho 1 người, bắt buộc lý do + ngày hết hạn ≤ 90 ngày; hết hạn tự mất.
  • Chặn lẻ: chặn 1 MCP / nhóm tool (vd delete_*) với 1 người — thắng quyền nhóm.
  • Tài nguyên: giới hạn trong nhóm theo site / tài khoản / page (vd MXH chỉ sửa bài noithatviva.vn).
API key
  • Tối đa 3 key / người, hạn 90 ngày, mỗi thiết bị một key.
  • Chỉ lưu dạng băm; thu hồi từng key bất cứ lúc nào ở tab API key.
  • n8n / tích hợp dùng key của tài khoản dịch vụ, không dùng key cá nhân.
Duyệt thao tác tiền / nguy hiểm
  1. AI chạy thử (dry-run) → xem TRƯỚC → SAU.
  2. Gọi chạy thật → Gateway tạo phiếu chờ duyệt.
  3. Quản trị viên duyệt ở tab Quản trị → Duyệt.
  4. Gọi lại đúng tham số → chạy; phiếu dùng 1 lần, hết hạn sau 7 ngày.
📈 7. Hạn mức & đo lường

Chỉ số đo mức ứng dụng công cụ, không đo hiệu quả công việc; khi đánh giá nhân sự cần kết hợp KPI nghiệp vụ của từng bộ phận.

🧑‍💼 8. Ai làm gì trên Portal
Vai tròLàm được
Nhân viênXem MCP được cấp + URL, tạo/thu hồi API key, làm theo hướng dẫn kết nối, xem lịch sử & điểm của mình, đóng góp prompt mẫu.
Admin workspaceTạo/khoá/mở tài khoản, gán nhóm, sửa nhóm quyền, cấp/chặn lẻ, duyệt phiếu tiền/nguy hiểm, xem báo cáo workspace, dùng Admin MCP.
Super admin (owner)Thêm: registry MCP (URL, credential, đồng bộ & duyệt tool, bật/tắt toàn hệ thống), tạo workspace khách, đổi gói.