
Doanh nghiệp nên chuyển quyền sở hữu tài nguyên trước khi thu hồi quyền truy cập của người nghỉ việc hoặc chuyển nhóm. Quy trình bắt đầu bằng việc phát hiện tài nguyên còn gắn với người không còn phụ trách. Sau đó, doanh nghiệp chỉ định chủ sở hữu mới và hoàn tất bàn giao rồi mới thu hồi quyền.
Nội dung và mục tiêu chuyển quyền sở hữu
“Ngày cuối” không nhất thiết là ngày một người rời công ty. Thường xuyên hơn, đó là ngày cuối cùng một hệ thống còn thuộc trách nhiệm của họ. Theo bài viết gốc của The New Stack, doanh nghiệp nên phát hiện quyền sở hữu lỗi thời ngay khi nhân sự nghỉ việc hoặc chuyển nhóm. Không nên chờ đến đợt rà soát bảo mật tiếp theo.
Thay đổi chức danh thường được cập nhật rõ ràng, còn quyền sở hữu hạ tầng dễ bị bỏ quên. Marcus từng phụ trách kỹ thuật nền tảng trong 2 năm. Sau đó, anh được thăng chức sang một vị trí thuộc nền tảng dữ liệu. Bộ phận nhân sự cập nhật chức danh và bộ phận công nghệ thông tin cập nhật quyền dùng thẻ. Tuy vậy, theo The New Stack, 41 môi trường vẫn mang thẻ owner: [email protected].

Đến 8 tháng sau, một yêu cầu phê duyệt từ một trong các môi trường đó mới xuất hiện trong hàng chờ của Marcus. Anh đã gần một năm không tham gia dự án nhưng vẫn phê duyệt yêu cầu. Việc tìm hiểu để từ chối mất nhiều thời gian hơn thao tác chấp thuận. Trường hợp này cho thấy quyền sở hữu hạ tầng có thể bị bỏ quên sau khi nhân sự thăng chức, chuyển ngang hoặc nghỉ việc.
Cách xử lý không đòi hỏi một quy trình tái tổ chức hoàn toàn mới. Bài viết gốc đề xuất kết hợp một truy vấn phát hiện, một chính sách ngăn tài nguyên mất chủ sở hữu và một bước bổ sung vào danh sách kiểm tra khi nhân sự rời nhóm.
Truy vấn phát hiện chủ sở hữu không còn hoạt động
Trong AWS, đội vận hành có thể đối chiếu địa chỉ thư điện tử trong thẻ chủ sở hữu với tên người dùng IAM. Sau đó, họ kiểm tra lần xác thực gần nhất. Tài nguyên gắn với người không xác thực trong hơn 90 ngày cần được đưa vào danh sách rà soát. Tuy nhiên, hệ thống không nên tự động đổi chủ sở hữu.
Theo The New Stack, bảng aws_iam_user_last_accessed_details cho biết thời điểm thông tin xác thực được dùng gần nhất. Truy vấn dưới đây đánh dấu những tài nguyên có chủ sở hữu không xác thực trong hơn 90 ngày:
SELECT r.resource_id, r.owner, MAX(la.last_authenticated) AS owner_last_active
FROM (
SELECT resource_id, tags ->> 'owner' AS owner
FROM aws_ec2_instances
WHERE tags ->> 'owner' IS NOT NULL
) r
JOIN aws_iam_user_last_accessed_details la
ON la.user_name = split_part(r.owner, '@', 1)
GROUP BY r.resource_id, r.owner
HAVING MAX(la.last_authenticated) < now() - interval '90 days'
ORDER BY owner_last_active;
Khoảng im lặng 90 ngày không chứng minh một người đã chuyển vai trò. The New Stack xem đây là tín hiệu đủ mạnh để dành 15 phút kiểm tra, thay vì để quyền sở hữu sai tồn tại suốt 8 tháng.
Đối chiếu trực tiếp với Entra ID
Trong Entra ID, trường userPrincipalName nối trực tiếp thẻ chủ sở hữu của máy ảo với danh tính từng đăng nhập. Truy vấn dùng lần đăng nhập gần nhất để tìm tài nguyên cần rà soát. Cách kiểm tra này áp dụng cùng ngưỡng 90 ngày như trên AWS.
Entra ID lưu dấu vết tương tự nhưng không cần tách tên người dùng khỏi địa chỉ thư điện tử. Theo The New Stack, truy vấn có dạng:
SELECT r.resource_id, r.owner, MAX(s.created_date_time) AS owner_last_active
FROM (
SELECT resource_id, tags ->> 'owner' AS owner
FROM azure_compute_virtual_machines
WHERE tags ->> 'owner' IS NOT NULL
) r
JOIN entraid_auditlogs_signins s
ON s.user_principal_name = r.owner
GROUP BY r.resource_id, r.owner
HAVING MAX(s.created_date_time) < now() - interval '90 days'
ORDER BY owner_last_active;
Đối với đội ngũ quản lý nhiều dịch vụ, việc hiểu các thành phần và cách vận hành của hạ tầng trí tuệ nhân tạo cũng giúp xác định nơi cần gắn trách nhiệm sở hữu, thay vì chỉ theo dõi quyền truy cập ở cấp tài khoản.
Với GCP, tín hiệu nằm ở Google Workspace
GCP không duy trì bản ghi hoạt động tương đương ở lớp IAM. Vì vậy, việc kiểm tra phải dựa vào thư mục đã cấp danh tính. Với tổ chức sử dụng Google Workspace, lịch sử đăng nhập của địa chỉ trong nhãn chủ sở hữu là tín hiệu rà soát. Đội vận hành dùng tín hiệu đó để xác định tài nguyên cần điều tra.
Theo The New Stack, truy vấn có thể nối nhãn chủ sở hữu của máy ảo GCP với địa chỉ thư điện tử chính trong Google Workspace:
SELECT r.resource_id, r.owner, MAX(w.last_login_time) AS owner_last_active
FROM (
SELECT resource_id, labels ->> 'owner' AS owner
FROM gcp_compute_instances
WHERE labels ->> 'owner' IS NOT NULL
) r
JOIN googleworkspace_users w
ON w.primary_email = r.owner
GROUP BY r.resource_id, r.owner
HAVING MAX(w.last_login_time) < now() - interval '90 days'
ORDER BY owner_last_active;
Ngưỡng 90 ngày vẫn chỉ là dấu hiệu cần điều tra. Nó không phải bằng chứng rằng chủ sở hữu đã rời nhóm, vì vậy đội vận hành cần xác minh trách nhiệm hiện tại trước khi thay đổi quyền sở hữu.
Chính sách ngăn môi trường mất chủ sở hữu
Truy vấn phát hiện quyền sở hữu đã lỗi thời. Chính sách phải ngăn thay đổi khiến tài nguyên không còn người chịu trách nhiệm. Để thực thi điều này, quyền sở hữu cần tồn tại dưới dạng vai trò trong hệ thống phân quyền. Nó không nên chỉ là một chuỗi trong thẻ hoặc nhãn.
Vai trò đó có thể là liên kết IAM trên nền tảng đám mây hoặc RoleBinding của Kubernetes. Nó cũng có thể là vai trò tùy chỉnh trong nền tảng điều phối hạ tầng dưới dạng mã. Khi quyền sở hữu là một vai trò thực tế, công cụ chính sách có thể kiểm tra nó. Công cụ không phải dựa vào một giá trị do người dùng nhập.
The New Stack đưa ra quy tắc Rego để từ chối thay đổi khiến tài nguyên không còn bất kỳ chủ sở hữu nào:
package ownership
# METADATA
# title: yêu cầu một chủ sở hữu đang hoạt động
# description: Tài nguyên không thể mất Chủ sở hữu cuối cùng nếu chưa có người thay thế.
deny[format(rego.metadata.rule())] {
count(input.resource.roles.owner) == 0
}
format(meta) := meta.description
Triển khai chính sách trong hệ thống hiện có
Cách triển khai phụ thuộc vào hệ thống hiện có. Một quy trình Terraform tự xây dựng cần máy chủ OPA gắn với tác vụ tích hợp liên tục. Quy trình cũng cần nơi lưu các liên kết vai trò và người đồng bộ chúng với thay đổi tổ chức. Nếu nền tảng đã theo dõi vai trò ở cấp tổ chức, dự án và môi trường, chính sách có thể chạy cùng lịch kiểm tra sai lệch hiện có.
Nếu chưa có người thay thế, thao tác gỡ một người khỏi vai trò Chủ sở hữu phải thất bại ngay. Quy tắc này áp dụng khi họ chuyển nhóm hoặc rời công ty. Cách quản lý đó phù hợp với nguyên tắc phân chia quyền truy cập dữ liệu và hệ thống. Theo nguyên tắc này, quyền hạn phải gắn với trách nhiệm hiện tại.

Bước còn thiếu trong danh sách bàn giao
Danh sách bàn giao cần yêu cầu đội vận hành tìm mọi tài nguyên còn đứng tên người sắp rời dự án. Quản lý trực tiếp hoặc trưởng nhóm phải chỉ định chủ sở hữu mới cho từng tài nguyên. Việc này phải hoàn tất trước khi bộ phận công nghệ thông tin thu hồi quyền truy cập của người chuyển đi.
Thứ tự là phần quan trọng nhất: chỉ định người thay thế trước, sau đó mới thu hồi quyền. Nếu làm ngược lại, tài nguyên có thể tiếp tục hoạt động nhưng không còn ai chịu trách nhiệm cho phê duyệt, thay đổi hoặc sự cố.
Vì sao quyền sở hữu thường bị bỏ quên
Quyền sở hữu thường bị bỏ quên khi nhân sự chuyển nhóm nội bộ vì sự kiện này không kích hoạt quy trình nghỉ việc. Người lao động vẫn ở công ty và có thể giữ quyền truy cập kỹ thuật, dù trách nhiệm đối với tài nguyên cũ đã kết thúc.
Theo Veris Insights, gần một phần ba vị trí trong năm 2024 được lấp đầy bằng nhân sự nội bộ, tăng so với năm trước. Điều đó khiến việc kiểm tra quyền sở hữu khi chuyển nhóm trở thành một phần cần thiết của quy trình bàn giao.
Không có danh sách nghỉ việc nào được kích hoạt khi người lao động vẫn ở công ty. Khoảng cách giữa “còn quyền” và “còn trách nhiệm” là nguyên nhân khiến yêu cầu phê duyệt tiếp tục được chuyển đến người không còn phụ trách tài nguyên.
Sơ đồ tổ chức thay đổi, quyền sở hữu cũng phải đổi
Quyền sở hữu tài nguyên phải thay đổi cùng trách nhiệm công việc. Khi một người nghỉ việc hoặc chuyển nhóm, đội vận hành cần tìm các tài nguyên còn đứng tên họ. Sau đó, đội xác nhận người tiếp quản và hoàn tất việc chỉ định lại trước khi thu hồi quyền truy cập.
Không chính sách nào làm giảm số lần doanh nghiệp tái tổ chức hoặc điều chuyển nhân sự. Chính sách chỉ bảo đảm tài nguyên không tiếp tục gắn với một vị trí cũ cho đến khi có người phát hiện trong lần rà soát sau.


