Lộ trình
Microsoft AzureCơ bảnTuần 1: Nền tảngBài 5 / 30

Ngày 5: Resource Manager

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
az-900ngày 5
hoàn thành5 / 30 bài
Bối cảnh bài học

Dùng Azure Resource Manager để tổ chức resource, áp governance đúng scope và hiểu ARM template/Bicep như desired state.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Dùng Azure Resource Manager để tổ chức resource, áp governance đúng scope và hiểu ARM template/Bicep như desired state.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Tìm hiểu Subscription, Resource Group, ARM template
  • Thực hành tạo 1 Resource Group trên Azure Portal
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một team tạo resource thủ công khiến production thiếu tag, đặt sai region và khó reproduce. Họ cần biết subscription/resource group là boundary gì, policy/RBAC/lock áp ở đâu và template giúp kiểm soát thay đổi thế nào.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • ARM là control plane quản lý resource Azure; resource group gom lifecycle nhưng thao tác xóa có thể ảnh hưởng toàn bộ resource bên trong.
  • RBAC kiểm soát người/principal được làm gì ở scope; Policy đánh giá/enforce cấu hình; lock giảm xóa/sửa ngoài ý muốn; tag hỗ trợ inventory/cost.
  • ARM template/Bicep mô tả desired configuration, giúp review/parameterize/repeat nhưng không tự biến thiết kế thành secure.
  • Deployment scope, dependencies, idempotency, what-if, outputs và secret handling là phần của IaC quality.

Từ click thủ công đến desired state

ARM là control plane của Azure. Resource group giúp gom resource theo lifecycle, còn governance cần nhiều control: RBAC cho authorization, Policy cho compliance, lock cho accidental deletion, tag cho inventory/cost và budget cho spending visibility.

Template quality

Template/Bicep nên parameterize location/name, có tag, dependency rõ và có thể review trước deploy. what-if giúp xem thay đổi dự kiến; deployment history giúp điều tra. Secret phải đi qua Key Vault/secure parameter flow phù hợp, không commit plaintext. IaC không tự sửa architecture hoặc permission sai.

Bài tập

Thiết kế resource group cho web app sandbox. Vẽ hierarchy và ghi scope của RBAC/Policy/lock/budget. Viết pseudo-template tạo resource group/tag; sau đó mô tả validate → what-if → deploy → verify → cleanup.

Checkpoint

Bạn đạt bài khi phân biệt được resource organization, authorization, compliance, deletion protection và desired deployment state.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
az account show --output table
az account list --output table
az group list --output table
Hands-on lab

Thực hành theo scenario

  1. Vẽ resource hierarchy cho prod/sandbox và đánh dấu scope RBAC, Policy, lock, budget.
  2. Viết Bicep/ARM pseudo-template cho một resource group có location/tag; dùng what-if hoặc validate nếu có sandbox, không deploy nếu chưa biết chi phí.
  3. Thực hành tạo resource group chỉ khi có subscription/budget rõ; gắn tag owner/costCenter và xóa đúng resource group sau lab.
  4. Kiểm tra deployment history, outputs và failure message; không hardcode password/client secret trong template.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Đặt đúng control vào scope phù hợp.
  • Giải thích resource group lifecycle và deletion impact.
  • Template có parameter, tag, dependency và không chứa secret plaintext.
  • Biết dùng validate/what-if/deployment history trước và sau thay đổi.
  • Có cleanup evidence hoặc xác nhận lab chỉ read-only.
Transfer to exam / production

Bẫy thường gặp và trade-off

ARM template/Bicep là cách khai báo triển khai; RBAC/Policy/lock là governance controls khác nhau. Đừng chọn template như câu trả lời cho quyền truy cập hay cost alert.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Muốn bắt buộc mọi resource trong subscription có tag costCenter và chỉ cho deploy ở một số region, control nào phù hợp nhất?

Kết thúc bài

Checklist trước khi sang Ngày 2