Identity trước access
Một tenant là directory boundary chứa identity của tổ chức; subscription là boundary quản trị/billing resource. Hai khái niệm có thể liên quan nhưng không đồng nhất.
Principal và flow
User đăng nhập qua authentication; group gom user để quản trị; service principal/app registration đại diện application; managed identity cho phép Azure resource nhận identity mà không lưu secret trong code. Sau authentication, authorization kiểm tra role/scope/action.
Ví dụ: API chạy trên App Service cần đọc Blob. Không dùng access key trong source; dùng managed identity, gán role tối thiểu ở storage scope, audit access và có test failure khi role bị thu hồi.
Bài tập
Tạo matrix cho developer/operator/auditor/API. Ghi principal, role, scope, owner, review date và evidence. Thiết kế migration khỏi shared admin account, gồm named users, group, MFA/CA ở bài sau và break-glass access có giám sát.
Checkpoint
Bạn đạt bài khi giải thích “ai là principal, xác thực thế nào, được làm gì ở scope nào và credential sống bao lâu”.