Triển khai eOffice on-premise: chủ quyền dữ liệu nhìn từ kiến trúc hệ thống

Ảnh: Albert Stoynov / Unsplash
Câu hỏi hay gặp nhất khi một tổ chức cân nhắc triển khai eOffice on-premise là: đặt máy chủ ở Việt Nam thì đã gọi là giữ được chủ quyền dữ liệu chưa? Câu trả lời ngắn là chưa. Vị trí địa lý của cái tủ rack chỉ là điều kiện cần. Chủ quyền dữ liệu là một tập hợp quyền cụ thể: ai giữ khóa mã hóa, ai đọc được nhật ký truy cập, ai quyết định thời điểm nâng cấp, và dữ liệu đi đâu vào ngày hợp đồng kết thúc.
Bài viết này không kể lại tiến độ dự án theo giai đoạn. Trọng tâm ở đây là kiến trúc và điều kiện kỹ thuật: một hệ văn phòng điện tử chạy trên máy chủ riêng gồm những khối nào, cần hạ tầng đến đâu theo quy mô người dùng, phải chuẩn bị sẵn những mảnh gì, và vận hành hệ thống nội bộ cần nhân sự gì. Nếu tổ chức của bạn còn đang phân vân giữa hai mô hình, bài on-premise hay cloud để tuân thủ dữ liệu trả lời câu hỏi đó trước.
Chủ quyền dữ liệu trong thực tế nghĩa là gì
Trong hồ sơ mời thầu, chủ quyền dữ liệu thường bị rút gọn thành một dòng: máy chủ đặt trong lãnh thổ Việt Nam. Đó là cách hiểu dễ kiểm tra nhất nhưng cũng nông nhất. Trên thực tế, quyền kiểm soát một hệ thống nằm ở năm điểm cụ thể, và bạn nên hỏi nhà cung cấp từng điểm một.
- Ai giữ khóa. Khóa mã hóa ổ đĩa, khóa mã hóa cột dữ liệu nhạy cảm trong cơ sở dữ liệu, khóa ký của hệ thống. Nếu nhà cung cấp giữ bản sao khóa để tiện hỗ trợ, dữ liệu nằm trên hạ tầng của bạn nhưng quyền đọc thì không hoàn toàn thuộc về bạn.
- Ai đọc được nhật ký. Nhật ký truy cập ghi ai mở văn bản nào, lúc nào. Nhật ký này phải nằm trong hệ thống của tổ chức và người quản trị của tổ chức phải xem được mà không cần xin phép ai. Nếu log được đẩy ra một dịch vụ giám sát bên ngoài, phần siêu dữ liệu nhạy cảm nhất đã rời khỏi phạm vi kiểm soát.
- Ai quyết định nâng cấp. Với phần mềm dịch vụ, nhà cung cấp nâng cấp khi họ muốn. Với mô hình on-premise, tổ chức chọn thời điểm, chọn bỏ qua một bản phát hành, chọn dừng lại ở phiên bản đã được kiểm định an toàn. Quyền nói không với một bản cập nhật cũng là một phần của chủ quyền.
- Ai chạm được vào máy. Quyền quản trị hệ điều hành, quyền truy cập từ xa của kỹ sư nhà cung cấp, thời hạn của tài khoản hỗ trợ. Nên cấp theo phiên, có phê duyệt và có ghi hình phiên làm việc, thay vì mở một tài khoản VPN thường trực.
- Dữ liệu đi đâu khi chấm dứt hợp đồng. Đây là điểm hay bị bỏ qua nhất. Hợp đồng cần ghi rõ định dạng xuất dữ liệu, có kèm siêu dữ liệu và chữ ký số hay không, xuất trong bao lâu, và nhà cung cấp xóa bản sao của họ ra sao. Một hệ thống chỉ xuất được PDF phẳng thì coi như bạn mất toàn bộ luồng xử lý và lịch sử phê duyệt.
Khung pháp lý Việt Nam đã đi theo hướng buộc tổ chức trả lời được những câu này. Nghị định 53/2022/NĐ-CP hướng dẫn Luật An ninh mạng đặt yêu cầu lưu trữ dữ liệu người dùng trong nước, với thời gian lưu trữ tối thiểu 24 tháng và nhật ký hệ thống phục vụ điều tra tối thiểu 12 tháng. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 1/1/2026, cùng Nghị định 356/2025/NĐ-CP hướng dẫn thi hành, yêu cầu tổ chức chứng minh được mình xử lý dữ liệu cá nhân như thế nào chứ không chỉ cam kết suông. Chi tiết hơn về phần này nằm ở bài PDPL 2026 và mô hình on-premise.
Kiến trúc một hệ eOffice on-premise gồm những khối nào
Nhìn từ ngoài, eOffice là một trang web để trình ký và tra cứu công văn. Nhìn từ trong, nó là bảy khối chạy song song, và mỗi khối đều là một điểm cần quyết định về hạ tầng.
- Lớp ứng dụng. Phần xử lý nghiệp vụ: soạn thảo, trình ký, luồng phê duyệt, quản lý hồ sơ công việc. Thường đóng gói dạng container để chạy nhiều bản sao sau một bộ cân bằng tải.
- Cơ sở dữ liệu nghiệp vụ. Nơi lưu văn bản, luồng xử lý, ý kiến chỉ đạo, lịch sử phê duyệt. Đây là khối cần bảo vệ nghiêm nhất và cũng là khối quyết định thời gian phục hồi khi có sự cố.
- Kho tệp. File đính kèm, bản quét, ảnh. Kích thước lớn hơn cơ sở dữ liệu nhiều lần. Có thể dùng kho đối tượng tự vận hành như MinIO, hoặc trỏ về SharePoint nếu tổ chức đã dùng Microsoft 365.
- Định danh và phân quyền. Nguồn sự thật về người dùng, phòng ban, chức vụ. Đây là nơi phân quyền truy cập tài liệu bắt nguồn, không phải trong từng màn hình ứng dụng.
- Ký số và kiểm tra chữ ký. Kết nối tới thiết bị ký, HSM hoặc dịch vụ ký từ xa; kiểm tra hiệu lực chứng thư và đóng dấu thời gian. Nghị định 23/2025/NĐ-CP về chữ ký điện tử và dịch vụ tin cậy là căn cứ cho khối này.
- Tìm kiếm và trích xuất. Chỉ mục toàn văn để tra cứu công văn cũ, kèm nhận dạng ký tự cho bản quét. Khối này ăn tài nguyên theo đợt, nên tách riêng.
- Giám sát, nhật ký và sao lưu. Thu thập chỉ số, cảnh báo, lưu nhật ký truy cập và chạy lịch sao lưu. Nhiều dự án coi đây là việc làm sau, và đó là lý do sự cố đầu tiên luôn tốn kém.
Việc phân tách các khối này cho phép nâng cấp từng phần mà không dừng toàn hệ. Nó cũng là điều kiện để dữ liệu nghiệp vụ nằm trên hạ tầng tổ chức trong khi vẫn tận dụng được những dịch vụ sẵn có ở nơi hợp lý.
Yêu cầu hạ tầng máy chủ cho eOffice theo quy mô người dùng
Không có con số duy nhất đúng, nhưng có vài quy luật ổn định. Tải của eOffice không tỉ lệ với tổng số tài khoản mà với số người dùng đồng thời, thường vào khoảng 10 đến 20 phần trăm tổng số trong giờ cao điểm buổi sáng. Kho tệp thì tỉ lệ với số văn bản có đính kèm bản quét, và tăng đều đặn theo năm chứ không bão hòa.
- Dưới 300 người dùng. Một cụm ba máy chủ ảo là đủ: một cho ứng dụng, một cho cơ sở dữ liệu, một cho kho tệp và dịch vụ phụ trợ. Cần dự phòng nguồn điện và một bản sao lưu ra thiết bị tách rời.
- Từ 300 đến 2.000 người dùng. Nên tách hẳn: hai máy ứng dụng sau bộ cân bằng tải, cơ sở dữ liệu chạy cặp chính và dự phòng có sao chép đồng bộ, kho đối tượng riêng, một máy cho tìm kiếm. Đây là ngưỡng mà thời gian ngừng hệ thống bắt đầu gây thiệt hại thấy được.
- Trên 2.000 người dùng hoặc nhiều đơn vị trực thuộc. Cần thêm môi trường thử nghiệm giống hệt môi trường thật, cơ chế chuyển đổi dự phòng có kiểm chứng định kỳ, và tách vùng mạng giữa lớp web, lớp ứng dụng và lớp dữ liệu.
Về dung lượng, nên tính theo dung lượng trung bình một hồ sơ nhân số hồ sơ dự kiến trong năm, rồi nhân ba: một phần cho dữ liệu sống, một phần cho bản sao lưu tại chỗ, một phần cho bản sao lưu ở nơi khác. Ổ đĩa rẻ hơn nhiều so với một buổi họp giải trình vì hết chỗ lưu giữa quý.
Những mảnh phải chuẩn bị trước
Phần lớn trục trặc trong các dự án on-premise không nằm ở phần mềm eOffice, mà ở những thứ xung quanh mà không ai nhận trách nhiệm sớm.
- Định danh và đăng nhập một lần. Cần một nguồn danh tính duy nhất. Tổ chức đã dùng Microsoft 365 thì Entra ID là lựa chọn tự nhiên và tiết kiệm công sức nhất. Tổ chức không dùng, hoặc chủ trương không phụ thuộc nhà cung cấp nước ngoài, có thể chạy hoàn toàn độc lập với một máy chủ định danh tự vận hành như Authentik. Điều quan trọng là hệ eOffice không được ràng buộc cứng vào một trong hai.
- Chứng thư số. Xác định rõ ai ký bằng thiết bị cá nhân, ai ký bằng chứng thư của tổ chức, và ai ký thay khi lãnh đạo đi vắng. Quy trình cấp phát và thu hồi chứng thư cần có chủ sở hữu trước ngày chạy thật.
- Sao lưu và phục hồi hệ thống nội bộ. Không chỉ là lịch sao lưu. Phải định trước mất tối đa bao nhiêu phút dữ liệu là chấp nhận được và phục hồi trong bao lâu là đạt, rồi diễn tập phục hồi thật ít nhất mỗi quý. Một bản sao lưu chưa từng được khôi phục thử thì chỉ là một tệp tin lớn.
- Giám sát. Cảnh báo về dung lượng đĩa, độ trễ cơ sở dữ liệu, hàng đợi ký số và tỉ lệ lỗi. Kèm theo là nhật ký truy cập giữ đủ thời hạn theo quy định.
- Môi trường thử nghiệm. Một bản sao thu nhỏ của môi trường thật, dùng dữ liệu đã làm mờ. Đây là nơi kiểm thử bản vá và bản nâng cấp. Bỏ qua môi trường này là cách nhanh nhất để biến mỗi lần cập nhật thành một sự kiện đáng lo.
Tích hợp với hệ thống sẵn có
Rất hiếm khi eOffice là phần mềm đầu tiên của tổ chức. Việc tích hợp hệ thống sẵn có quyết định phần lớn cảm nhận của người dùng về dự án.
- Nhân sự. Lấy cơ cấu phòng ban, chức danh và tình trạng làm việc từ hệ quản trị nhân sự để luồng phê duyệt tự khớp khi có người chuyển bộ phận hoặc nghỉ việc.
- Trục liên thông văn bản. Với cơ quan nhà nước, gửi nhận văn bản điện tử theo Nghị định 30/2020/NĐ-CP về công tác văn thư là yêu cầu bắt buộc, không phải tùy chọn.
- Thư điện tử và lịch. Thông báo trình ký, nhắc hạn xử lý. Đây là nơi tận dụng Microsoft 365 mang lại giá trị nhanh nhất nếu tổ chức đã có sẵn.
- Lưu trữ dài hạn. Hồ sơ đóng cần chuyển sang kho lưu trữ theo thời hạn đã định, thay vì nằm mãi trong hệ thống đang chạy.
Nguyên tắc chung là tích hợp qua giao diện lập trình có phiên bản và có ghi nhật ký, không nối trực tiếp vào cơ sở dữ liệu của nhau. Nối thẳng vào cơ sở dữ liệu chạy được ngay hôm nay và vỡ vào lần nâng cấp đầu tiên.
Vận hành hệ thống nội bộ cần nhân sự gì
Đây là câu hỏi khiến nhiều tổ chức chùn tay, và thường bị phóng đại. Vận hành eOffice on-premise không cần một đội chuyên trách, nhưng cần các vai trò có tên và có người chịu trách nhiệm.
- Quản trị hạ tầng. Máy ảo, mạng, lưu trữ, sao lưu. Thường là nhân sự công nghệ thông tin sẵn có, thêm khoảng vài giờ mỗi tuần.
- Quản trị ứng dụng. Tài khoản, phòng ban, mẫu văn bản, luồng phê duyệt. Vai trò này nên thuộc về nghiệp vụ văn phòng chứ không phải kỹ thuật, vì phần lớn thay đổi là thay đổi quy trình.
- Đầu mối an toàn thông tin. Rà soát quyền, xem cảnh báo, xử lý yêu cầu liên quan dữ liệu cá nhân.
Phần còn lại nhà cung cấp gánh được: đóng gói bản phát hành, vá lỗi, hỗ trợ theo mức dịch vụ cam kết, tư vấn khi cần mở rộng, diễn tập phục hồi cùng đội nội bộ. Ranh giới trách nhiệm nên nằm trong hợp đồng dưới dạng danh sách việc cụ thể, không phải một câu chung chung về hỗ trợ kỹ thuật.
Rủi ro thường gặp khi tự vận hành và cách giảm
- Phụ thuộc một người. Chỉ một quản trị viên biết hệ thống chạy thế nào. Giảm bằng tài liệu vận hành viết tay và ít nhất hai người có quyền tương đương.
- Bản vá bị hoãn. Không có môi trường thử nghiệm nên không ai dám cập nhật, hệ thống dần tụt lại phía sau. Giảm bằng lịch vá cố định và cửa sổ bảo trì đã thông báo trước.
- Sao lưu không dùng được. Lỗi này chỉ lộ ra đúng lúc cần nhất. Giảm bằng diễn tập phục hồi định kỳ, có biên bản.
- Phân quyền phình ra. Sau vài lần điều chuyển, nhiều người giữ quyền cũ lẫn quyền mới. Giảm bằng rà soát quyền định kỳ và lấy quyền theo chức vụ từ hệ nhân sự.
- Không giám sát. Sự cố được phát hiện bởi người dùng chứ không phải bởi hệ thống. Giảm bằng cảnh báo tối thiểu về đĩa, độ trễ và tỉ lệ lỗi ngay từ ngày đầu.
Khi cân nhắc chi phí của những việc trên, nên đối chiếu với bài so sánh eOffice on-premise và SaaS và tiêu chí chọn phần mềm eOffice để có bức tranh đầy đủ hai chiều.
Kết
Chủ quyền dữ liệu là thứ được quyết định trong kiến trúc, không phải trong lời cam kết. Một hệ thống giữ được chủ quyền là hệ thống mà tổ chức tự trả lời được: khóa nằm ở đâu, ai đọc nhật ký, ai bấm nút nâng cấp, và ngày mai dừng hợp đồng thì dữ liệu ra đi bằng đường nào. Triển khai eOffice on-premise là cách trực tiếp nhất để có được những câu trả lời đó, với điều kiện chuẩn bị đủ hạ tầng, định danh, sao lưu và vai trò vận hành.
Tetra eOffice được tùy biến theo nghiệp vụ và chạy trên hạ tầng của khách hàng. Tổ chức đã dùng Microsoft 365 có thể tận dụng Entra ID và SharePoint để rút ngắn thời gian triển khai; tổ chức không dùng vẫn chạy độc lập với Authentik và MinIO. Nếu bạn muốn soát lại kiến trúc và yêu cầu hạ tầng cho trường hợp cụ thể của mình, hãy đặt lịch tư vấn với đội ngũ Tetra.
Bài viết liên quan

Chuyển dữ liệu cá nhân ra nước ngoài: hồ sơ, thủ tục và mức phạt
Luật BVDLCN 2026 đặt nghĩa vụ chặt cho chuyển dữ liệu cá nhân ra nước ngoài, kèm mức phạt cao nhất tới 5% doanh thu. Khi nào áp dụng, phải nộp hồ sơ gì, và cách giảm rủi ro bằng on-premise.
Đọc ↗
Mùa rà soát PDPL: hồ sơ đánh giá tác động và vai trò DPO
Sau khi PDPL hiệu lực, nhiều doanh nghiệp bước vào mùa rà soát: lập hồ sơ đánh giá tác động, kiện toàn vai trò DPO, soát lại việc chuyển dữ liệu ra ngoài.
Đọc ↗
Sắp có nghị định xử phạt PDPL & an ninh mạng: tăng cấp bách tuân thủ
Bộ Công an đang lấy ý kiến dự thảo nghị định xử phạt vi phạm hành chính về an ninh mạng và bảo vệ dữ liệu cá nhân. "Răng nanh" cho PDPL sắp rõ.
Đọc ↗Checklist tuân thủ Luật Bảo vệ dữ liệu cá nhân
Rà soát doanh nghiệp trước khi Luật có hiệu lực 01/01/2026.