🎯 Mục Tiêu Lab
Tạo Recovery Services Vault với Geo-redundant storage (GRS) và Soft Delete
Cấu hình backup policy: lịch hàng ngày, giữ snapshot 2 ngày, retention 30 ngày
Bảo vệ VM bằng Azure Backup và kích hoạt backup job thủ công
Backup Azure Files (file share) qua Recovery Services Vault
Thực hiện Item-Level Recovery (ILR) từ snapshot VM
Restore toàn bộ VM từ recovery point và kiểm tra Soft Delete
📋 Chuẩn Bị
- Azure subscription với quyền Contributor trở lên
- Azure CLI đã cài và az login thành công
- Ít nhất 1 VM Windows Server 2022 đang chạy (tạo ở bước chuẩn bị)
- Storage Account với Azure File Share (tạo trong lab)
- Backup VM tốn ~$0.01/GB/tháng (GRS storage)
- Xóa hết resource group sau lab để tránh phát sinh phí
- Tắt Soft Delete trước khi xóa backup data để tránh giữ data 14 ngày
- Region: Southeast Asia (Singapore) cho toàn bộ lab
🏗️ Kịch Bản & Tài Nguyên
Bạn là Azure Admin của HoaTranLab. Yêu cầu: bảo vệ VM production và file share khỏi sự cố mất dữ liệu bằng Azure Backup, đảm bảo RPO ≤ 24h và RTO ≤ 4h.
🧪 Các Bước Thực Hiện
Tạo Resource Group & VM Lab
- 1.1Portal → Resource groups → Create → Tên:
rg-lab09-backup→ Region: Southeast Asia → Review + Create - 1.2Virtual Machines → Create → Azure virtual machine → Image: Windows Server 2022 → Size: Standard_B2s → Username:
azureadmin - 1.3Networking: tạo VNet mới
vnet-lab09→ Public IP: Standard SKU → Review + Create - 1.4Chờ deployment hoàn thành (~3–5 phút) → VM status: Running
# Tạo resource group
az group create \
--name rg-lab09-backup \
--location southeastasia
# Tạo VM Windows Server 2022
az vm create \
--resource-group rg-lab09-backup \
--name vm-lab09-win \
--image Win2022AzureEditionCore \
--size Standard_B2s \
--admin-username azureadmin \
--admin-password "P@ssw0rd2026!" \
--public-ip-sku Standard \
--output json
Tạo Recovery Services Vault
Recovery Services Vault là container trung tâm lưu trữ tất cả backup data. Phải cùng region với resource được backup.
- 2.1Search "Recovery Services vaults" → Create → Vault name:
rsv-hoatranlab-lab09→ Region: Southeast Asia - 2.2Redundancy tab → Backup Storage Redundancy: Geo-redundant → Cross Region Restore: Disabled → Review + Create
- 2.3Sau khi tạo xong → vào Vault → Properties → Security Settings → Soft Delete: Enabled (bật sẵn mặc định)
# Tạo Recovery Services Vault
az backup vault create \
--resource-group rg-lab09-backup \
--name rsv-hoatranlab-lab09 \
--location southeastasia
# Cấu hình GRS (Geo-redundant storage)
az backup vault backup-properties set \
--resource-group rg-lab09-backup \
--name rsv-hoatranlab-lab09 \
--backup-storage-redundancy GeoRedundant
# Xác nhận vault đã tạo
az backup vault show \
--resource-group rg-lab09-backup \
--name rsv-hoatranlab-lab09 \
--output table
Cấu Hình Backup Policy & Bảo Vệ VM
- 3.1Vault → Backup policies → Add → Workload: Azure Virtual Machine
- 3.2Policy name:
policy-lab09-daily→ Schedule: Daily 02:00 AM UTC+7 → Instant restore snapshots: 2 days - 3.3Retention: Daily 30 ngày → Weekly 4 tuần → OK → Create
- 3.4Vault → Backup → Workload: Azure → Backup type: Virtual machine → Next → Select
vm-lab09-win→ Enable Backup - 3.5Backup Items → Azure Virtual Machine → chọn VM → Backup now (kích hoạt backup thủ công) → chờ job hoàn thành
# Xem policy mặc định (DefaultPolicy)
az backup policy list \
--resource-group rg-lab09-backup \
--vault-name rsv-hoatranlab-lab09 \
--output table
# Lấy VM ID
VM_ID=$(az vm show \
--resource-group rg-lab09-backup \
--name vm-lab09-win \
--query id --output tsv)
# Bật backup cho VM bằng DefaultPolicy
az backup protection enable-for-vm \
--resource-group rg-lab09-backup \
--vault-name rsv-hoatranlab-lab09 \
--vm $VM_ID \
--policy-name DefaultPolicy
# Kích hoạt backup thủ công ngay
az backup protection backup-now \
--resource-group rg-lab09-backup \
--vault-name rsv-hoatranlab-lab09 \
--container-name vm-lab09-win \
--item-name vm-lab09-win \
--backup-management-type AzureIaasVM \
--retain-until 2026-06-21
# Theo dõi backup job
az backup job list \
--resource-group rg-lab09-backup \
--vault-name rsv-hoatranlab-lab09 \
--output table
Backup Azure Files (File Share)
- 4.1Storage Accounts → Create → Name:
stlab09files→ LRS → min TLS 1.2 → Review + Create - 4.2Storage Account → File shares → + File share → Name:
lab09-fileshare→ Quota: 5 GiB → Create - 4.3Recovery Vault → Backup → Workload: Azure → Backup type: Azure Files (Azure Storage) → Select Storage Account & File Share → Enable Backup
- 4.4Backup Items → Azure Storage (Azure Files) → kích hoạt Backup now
# Tạo Storage Account (TLS 1.2 bắt buộc 2026)
az storage account create \
--resource-group rg-lab09-backup \
--name stlab09files \
--location southeastasia \
--sku Standard_LRS \
--kind StorageV2 \
--min-tls-version TLS1_2
# Tạo file share
az storage share create \
--account-name stlab09files \
--name lab09-fileshare \
--quota 5 \
--auth-mode login
# Bật backup cho file share
az backup protection enable-for-azurefileshare \
--resource-group rg-lab09-backup \
--vault-name rsv-hoatranlab-lab09 \
--policy-name DefaultPolicy \
--storage-account stlab09files \
--azure-file-share lab09-fileshare
Restore VM từ Recovery Point
Sau khi backup job hoàn thành, thực hiện restore. Có 2 lựa chọn: File Recovery (ILR — mount ổ đĩa snapshot) hoặc Restore VM (tạo VM mới từ backup).
- 5.1Vault → Backup Items → Azure Virtual Machine → chọn
vm-lab09-win→ File Recovery - 5.2Chọn recovery point (snapshot gần nhất) → Download executable → chạy
IaaSVMILRExeForWindows.exetrên VM - 5.3Script mount ổ đĩa snapshot → duyệt files → copy file cần restore → Unmount disks khi xong
- 5.4Để restore toàn bộ VM: Backup Items → VM → Restore VM → Create new VM → chọn recovery point → Review + Restore
# Liệt kê recovery points của VM
az backup recoverypoint list \
--resource-group rg-lab09-backup \
--vault-name rsv-hoatranlab-lab09 \
--container-name vm-lab09-win \
--item-name vm-lab09-win \
--backup-management-type AzureIaasVM \
--output table
# Lấy recovery point ID (rp name từ lệnh trên)
RP_NAME=""
# Restore VM vào VM mới
az backup restore restore-disks \
--resource-group rg-lab09-backup \
--vault-name rsv-hoatranlab-lab09 \
--container-name vm-lab09-win \
--item-name vm-lab09-win \
--rp-name $RP_NAME \
--storage-account stlab09files \
--restore-mode AlternateLocation \
--target-resource-group rg-lab09-backup
# Theo dõi job restore
az backup job list \
--resource-group rg-lab09-backup \
--vault-name rsv-hoatranlab-lab09 \
--output table
Name Operation Status Item
------------ ----------- --------- ---------------
job-xxxxxxx Backup Completed vm-lab09-win
job-yyyyyyy Restore InProgress vm-lab09-win
📊 Kết Quả Đầu Ra Lab 09
rsv-hoatranlab-lab09 hiển thị GRS, Soft Delete Enabled trong portal
Backup Jobs → Status: Completed, Recovery point hiển thị trong Backup Items
Azure Storage backup item hiển thị Last backup: Completed
VM mới tạo từ backup hoặc file được recover qua ILR không có lỗi
🧹 Dọn Dẹp Tài Nguyên
# Bước 1: Tắt soft delete trên vault
az backup vault backup-properties set \
--resource-group rg-lab09-backup \
--name rsv-hoatranlab-lab09 \
--soft-delete-feature-state Disable
# Bước 2: Dừng bảo vệ và xóa backup data của VM
az backup protection disable \
--resource-group rg-lab09-backup \
--vault-name rsv-hoatranlab-lab09 \
--container-name vm-lab09-win \
--item-name vm-lab09-win \
--backup-management-type AzureIaasVM \
--delete-backup-data true \
--yes
# Bước 3: Xóa toàn bộ resource group (xóa VM, storage, vault)
az group delete \
--name rg-lab09-backup \
--yes \
--no-wait
❓ Câu Hỏi Ôn Tập
1. Recovery Services Vault và Backup Vault khác nhau như thế nào? Khi nào dùng loại nào?
Gợi ý: RSV hỗ trợ Azure VM, Files, SQL; Backup Vault hỗ trợ Blob, Disk, PostgreSQL — RSV là lựa chọn phổ biến hơn cho AZ-104
2. Soft Delete bảo vệ backup data như thế nào? Retention mặc định là bao nhiêu ngày?
Gợi ý: 14 ngày — backup bị "xóa" vẫn còn trong trạng thái soft-deleted, có thể undelete; ngăn chặn xóa nhầm hoặc ransomware
3. Item-Level Recovery (ILR) khác gì với Restore VM? Khi nào dùng ILR?
Gợi ý: ILR mount snapshot như ổ đĩa, chỉ lấy file cụ thể, nhanh hơn (dùng từ snapshot instant); Restore VM tạo lại toàn bộ VM, dùng khi VM hỏng hoàn toàn
4. GRS (Geo-redundant) và LRS (Locally-redundant) khác nhau thế nào trong context backup?
Gợi ý: GRS replication sang region pair (HA hơn, đắt hơn), LRS chỉ trong 1 datacenter — GRS khuyến nghị cho production backup
5. Recovery Services Vault phải cùng region với resource được backup không? Tại sao?
Gợi ý: Có — backup data transfer trong cùng region tránh egress fee và latency; vault ở region khác sẽ không thấy VM local