Lộ trình
Microsoft AzureCơ bảnTuần 4: Tối ưu & vận hànhBài 28 / 30

Ngày 28: Tổng ôn quản lý & bảo mật

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
az-900ngày 28
hoàn thành28 / 30 bài
Bối cảnh bài học

Tổng ôn Management & Security bằng control-to-threat mapping: Entra/RBAC, Zero Trust, Policy, compliance, monitoring và cost governance.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Tổng ôn Management & Security bằng control-to-threat mapping: Entra/RBAC, Zero Trust, Policy, compliance, monitoring và cost governance.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Ôn lại Quản lý và Bảo mật (30-35%)
  • Làm 15 câu trắc nghiệm
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Production có quyền Owner rộng, policy thiếu tag, logs chứa secret và budget không có owner. Bài tổng ôn yêu cầu map threat/control/evidence/remediation thay vì học danh sách security service.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Identity/authentication/authorization/Conditional Access/RBAC là các lớp riêng.
  • Zero Trust xác minh rõ, least privilege, assume breach; network controls không thay app/data controls.
  • Policy/lock/management group/compliance là governance controls với scope/evidence khác nhau.
  • Monitor/Service Health/Advisor/Cost Management tạo signal/action loop nhưng không tự sửa mọi risk.

Control matrix

Các cột bắt buộc: threat → principal/resource → control → scope → evidence → owner → action → review. Ví dụ contractor ngoài location cần Conditional Access/MFA; app đọc Blob cần managed identity/RBAC; region/tag cần Policy; accidental delete cần Lock; HTTP attack cần WAF; volumetric flood cần DDoS; error cần Monitor/Log Analytics.

Incident drill

Ưu tiên containment theo blast radius/data sensitivity, sau đó điều tra và sửa root cause. Budget breach cần xác minh billing delay và owner; secret exposure cần rotate/revoke và xem access logs.

Checkpoint

Bài đạt khi bạn không chọn “security service” chung chung mà chứng minh control đúng layer/scope/evidence.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
az account show --output table
az account list --output table
az group list --output table
Hands-on lab

Thực hành theo scenario

  1. Lập control matrix cho 15 scenario theo columns threat, principal/resource, control, scope, evidence, owner và remediation.
  2. Viết mini incident response cho secret trong log, suspicious sign-in, public NSG và budget breach.
  3. Làm 15 câu timed, chấm theo error taxonomy và chọn gap closure criteria.
  4. Không dùng identity/secret/subscription thật trong bài.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • 15 scenario map đúng control/scope.
  • Có evidence và owner cho remediation.
  • Phân biệt security/governance/observability/cost control.
  • Có incident priority/residual risk.
  • Gap list có pass criteria.
Transfer to exam / production

Bẫy thường gặp và trade-off

Khi đề hỏi “control nào”, xác định threat + layer + scope trước; RBAC, Policy, WAF, DDoS và Monitor không thể thay thế nhau.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Muốn ngăn xóa nhầm production resource nhưng không muốn biến control này thành authorization model, lựa chọn nào phù hợp nhất?

Kết thúc bài

Checklist trước khi sang Ngày 2