Access decision có nhiều lớp
Authentication trả lời “ai?”, MFA tăng assurance, Conditional Access trả lời “trong điều kiện nào có thể đăng nhập?”, SSO nối một identity với nhiều app và RBAC trả lời “được làm gì ở scope nào?”.
Conditional Access
Một policy có thể dựa trên user/group, app, device compliance, location, sign-in risk và require MFA/block/limited session. Thiết kế phải có test group, report-only/validation, exception có owner/expiry và break-glass account được giám sát; policy quá rộng có thể tự khóa admin.
RBAC
Assignment = principal + role + scope. Scope có thể kế thừa từ management group/subscription/resource group/resource. Reader không cần write; Contributor không quản lý access; Owner có quyền rộng gồm access delegation. Chọn built-in role trước, custom role chỉ khi gap có evidence.
Bài tập
Tạo matrix access cho team và contractor. Viết sign-in/access flow và một role review record. Thêm scenario offboarding, compromised password, contractor location mới và developer cần đọc logs; ghi control, evidence và rollback.