Lộ trình
Microsoft AzureCơ bảnTuần 3: Kiến trúc & bảo mậtBài 21 / 30

Ngày 21: Ôn tập tuần 3

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
az-900ngày 21
hoàn thành21 / 30 bài
Bối cảnh bài học

Ôn tập tuần 3 bằng security architecture review: nối identity, access, Zero Trust, governance, compliance và monitoring thành control loop.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Ôn tập tuần 3 bằng security architecture review: nối identity, access, Zero Trust, governance, compliance và monitoring thành control loop.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Ôn lại bảo mật, Azure AD, governance
  • Làm 15 câu trắc nghiệm
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một subscription production có user contractor, App Service, storage PII, policy thiếu tag, log chứa secret và alert không có owner. Bài review yêu cầu lập risk register và thứ tự sửa có evidence.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Identity, authorization, network control, governance, compliance và observability là các lớp bổ sung, không thay thế nhau.
  • Least privilege cần principal-role-scope-review; Zero Trust cần verify/assume breach/segmentation.
  • Policy/lock/compliance/monitoring phải có owner, exception, evidence và remediation loop.
  • Security quality phải đo được qua access review, policy compliance, alert response và log hygiene.

Security là control loop

Review case: contractor access ngoài location, App Service đọc PII, resource thiếu tag, log lộ token và alert không owner. Đừng sửa ngẫu nhiên; lập risk register.

Review sequence

  1. Identity/access: principal, role, scope, MFA/CA, offboarding.
  2. Data/network: private path, NSG/firewall/WAF, encryption, secret handling.
  3. Governance/compliance: Policy, lock, evidence, exception, retention.
  4. Monitoring/response: metric/log/Service Health, alert owner, runbook.
  5. Cost/operations: resource lifecycle, log volume, support and review cadence.

Ưu tiên containment cho secret exposure/data risk, sau đó sửa root cause và verify. Ghi residual risk nếu chưa thể đóng finding.

Bài tập

Nộp diagram + 10-row risk register + remediation evidence plan. Làm 15 câu timed, phân loại lỗi và chọn ba gap cần đóng trước khi sang pricing/operations.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
az account show --output table
az account list --output table
az group list --output table
Hands-on lab

Thực hành theo scenario

  1. Làm architecture review cho case production: vẽ identity/data/network/monitoring flow.
  2. Tạo risk register 10 dòng: finding, impact, likelihood, owner, evidence, immediate containment, remediation, due date, residual risk.
  3. Thiết kế access review, policy required tags, log redaction và alert runbook; ghi cách verify sau sửa.
  4. Làm 15 câu timed và review theo error type; không dùng resource thật.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Risk register có owner/evidence/action.
  • Phân biệt control theo layer và scope.
  • Remediation có thứ tự và verification evidence.
  • Nêu được residual risk/exception.
  • Error log tạo được gap list cho tuần 4.
Transfer to exam / production

Bẫy thường gặp và trade-off

Khi câu hỏi security có nhiều đáp án, tìm control trực tiếp nhất với threat và scope; đừng chọn control rộng nhưng không giải quyết failure mode chính.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Log của production vô tình chứa client secret. Hành động ưu tiên nào hợp lý nhất?

Kết thúc bài

Checklist trước khi sang Ngày 2