Lộ trình
Microsoft AzureCơ bảnTuần 3: Kiến trúc & bảo mậtBài 18 / 30

Ngày 18: Governance — Policy & Blueprints

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
az-900ngày 18
hoàn thành18 / 30 bài
Bối cảnh bài học

Tổ chức governance Azure bằng Policy, Resource Locks và Management Groups; phân biệt compliance enforcement, deletion protection và hierarchy.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Tổ chức governance Azure bằng Policy, Resource Locks và Management Groups; phân biệt compliance enforcement, deletion protection và hierarchy.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Tìm hiểu Azure Policy, Resource Locks
  • Học Management Groups để tổ chức subscription
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Nhiều subscription có resource sai region, thiếu tag và team vô tình xóa production resource. Cần một governance model áp rule ở scope thích hợp mà không dùng lock để thay Policy hoặc dùng Management Group như firewall.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Management Group tổ chức subscription theo hierarchy để áp governance ở scale; không phải resource/container runtime.
  • Azure Policy audit/deny/modify/deployIfNotExists theo definition/assignment/initiative tùy rule; phải thiết kế effect, scope và exemption.
  • Resource Lock (CanNotDelete/ReadOnly) giảm accidental change/delete nhưng có thể cản automation; lock inheritance/exception cần quản trị.
  • Blueprints terminology/capability có thể thay đổi; hiện nay nên hiểu governance package/landing zone và kiểm tra tài liệu chính thức trước dùng.

Governance ở scale

Management group → subscription → resource group → resource là hierarchy để tổ chức ownership và scope. Policy áp rule cấu hình; lock giảm accidental deletion/change; RBAC cấp quyền principal.

Policy lifecycle

Definition → assignment → scope → effect (audit, deny, modify, ... tùy rule) → compliance evidence → remediation/exemption. Deny quá sớm có thể phá deployment; hãy test/report-only hoặc sandbox, ghi exception có expiry.

Lock lifecycle

Lock có thể bảo vệ resource nhưng automation/deployment cũng bị ảnh hưởng. Trước lock, xác định owner, change path, break-glass approval, dependency và cách remove lock hợp lệ.

Bài tập

Thiết kế governance cho prod/sandbox. Viết policy allowed location/required tag và lock production database. Ghi scope, owner, evidence, exception, remediation và failure mode nếu policy/lock cản pipeline.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
az account show --output table
az account list --output table
az group list --output table
Hands-on lab

Thực hành theo scenario

  1. Vẽ management group → subscription → resource group → resource; đặt prod/sandbox và policy/lock scope.
  2. Viết policy pseudo-rules cho allowed locations và required tags; phân biệt audit với deny và remediation.
  3. Tạo lock decision record cho production resource: protected target, automation impact, break-glass/removal approval.
  4. Dùng policy compliance/what-if hoặc sample data ở read-only; không gán deny policy/lock production khi chưa test.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Phân biệt Management Group/Policy/Lock/RBAC.
  • Policy có definition, assignment, scope, effect và exemption.
  • Lock có mục tiêu và rollback/automation impact.
  • Hierarchy phản ánh ownership/lifecycle.
  • Governance có evidence, owner và review date.
Transfer to exam / production

Bẫy thường gặp và trade-off

Policy kiểm soát cấu hình/compliance; lock bảo vệ thao tác xóa/sửa; Management Group tổ chức subscription và scope governance. Không dùng một control để trả lời cả ba.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Muốn ngăn resource deploy ngoài các region được tổ chức phê duyệt, control nào phù hợp nhất?

Kết thúc bài

Checklist trước khi sang Ngày 2