Lộ trình
Microsoft AzureCơ bảnTuần 3: Kiến trúc & bảo mậtBài 15 / 30

Ngày 15: Azure Active Directory

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
az-900ngày 15
hoàn thành15 / 30 bài
Bối cảnh bài học

Hiểu Microsoft Entra ID qua tenant, user, group, application identity và directory boundary; phân biệt identity với authorization.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Hiểu Microsoft Entra ID qua tenant, user, group, application identity và directory boundary; phân biệt identity với authorization.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Học khái niệm Azure AD, tenant, user, group
  • Thực hành tạo user trong Azure AD (nếu có quyền)
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một công ty có production và sandbox, nhân viên và workload identity, nhưng đang dùng chung account admin và nhúng client secret vào ứng dụng. Bài học xây nền tảng identity để các bài MFA, Conditional Access và RBAC sau có context đúng.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Microsoft Entra tenant là directory/identity boundary của tổ chức; subscription/resource là Azure management boundary khác.
  • User, group, service principal/managed identity đại diện các principal khác nhau; workload không nên dùng human credential.
  • Authentication xác minh “ai”; authorization/RBAC quyết định “được làm gì ở scope nào”.
  • Group-based access giúp quản trị lifecycle nhưng cần owner, review, nesting và least privilege.

Identity trước access

Một tenant là directory boundary chứa identity của tổ chức; subscription là boundary quản trị/billing resource. Hai khái niệm có thể liên quan nhưng không đồng nhất.

Principal và flow

User đăng nhập qua authentication; group gom user để quản trị; service principal/app registration đại diện application; managed identity cho phép Azure resource nhận identity mà không lưu secret trong code. Sau authentication, authorization kiểm tra role/scope/action.

Ví dụ: API chạy trên App Service cần đọc Blob. Không dùng access key trong source; dùng managed identity, gán role tối thiểu ở storage scope, audit access và có test failure khi role bị thu hồi.

Bài tập

Tạo matrix cho developer/operator/auditor/API. Ghi principal, role, scope, owner, review date và evidence. Thiết kế migration khỏi shared admin account, gồm named users, group, MFA/CA ở bài sau và break-glass access có giám sát.

Checkpoint

Bạn đạt bài khi giải thích “ai là principal, xác thực thế nào, được làm gì ở scope nào và credential sống bao lâu”.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
az account show --output table
az account list --output table
az group list --output table
Hands-on lab

Thực hành theo scenario

  1. Vẽ identity map: tenant → users/groups → subscriptions/resources và app/workload identity.
  2. Tạo access matrix cho developer, operator, auditor, application; ghi principal, role, scope, expiry/owner và evidence.
  3. Nếu có lab tenant, chỉ inspect tenant/domain/user/group metadata; không tạo user admin hay secret thật khi chưa có approval.
  4. Thiết kế migration từ shared admin account sang named user + group + managed identity; ghi rollback và break-glass control.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Phân biệt tenant/subscription/resource group.
  • Phân biệt authentication, authorization, user, group và workload identity.
  • Không dùng human credential cho workload.
  • Role assignment có scope/owner/review criteria.
  • Có break-glass, audit và lifecycle consideration.
Transfer to exam / production

Bẫy thường gặp và trade-off

Entra ID là identity/directory service; RBAC là authorization trên Azure resources. Managed identity giúp tránh secret nhưng không tự cấp mọi quyền.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Một App Service cần đọc Blob Storage mà team không muốn lưu access key trong code. Lựa chọn nào phù hợp nhất?

Kết thúc bài

Checklist trước khi sang Ngày 2