LAB 09 ~90 phút Module 10 Data Protection

Azure Backup — Recovery Services Vault

Tạo Recovery Services Vault, cấu hình backup policy cho Virtual Machine và Azure Files, thực hiện restore từ snapshot (ILR) và recovery point đầy đủ — nền tảng bảo vệ dữ liệu trên Azure.

🎯 Mục Tiêu Lab

Tạo Recovery Services Vault với Geo-redundant storage (GRS) và Soft Delete

Cấu hình backup policy: lịch hàng ngày, giữ snapshot 2 ngày, retention 30 ngày

Bảo vệ VM bằng Azure Backup và kích hoạt backup job thủ công

Backup Azure Files (file share) qua Recovery Services Vault

Thực hiện Item-Level Recovery (ILR) từ snapshot VM

Restore toàn bộ VM từ recovery point và kiểm tra Soft Delete

📋 Chuẩn Bị

Yêu cầu:
  • Azure subscription với quyền Contributor trở lên
  • Azure CLI đã cài và az login thành công
  • Ít nhất 1 VM Windows Server 2022 đang chạy (tạo ở bước chuẩn bị)
  • Storage Account với Azure File Share (tạo trong lab)
Lưu ý chi phí:
  • Backup VM tốn ~$0.01/GB/tháng (GRS storage)
  • Xóa hết resource group sau lab để tránh phát sinh phí
  • Tắt Soft Delete trước khi xóa backup data để tránh giữ data 14 ngày
  • Region: Southeast Asia (Singapore) cho toàn bộ lab

🏗️ Kịch Bản & Tài Nguyên

Bạn là Azure Admin của HoaTranLab. Yêu cầu: bảo vệ VM production và file share khỏi sự cố mất dữ liệu bằng Azure Backup, đảm bảo RPO ≤ 24h và RTO ≤ 4h.

Resource Group
rg-lab09-backup
Recovery Vault
rsv-hoatranlab-lab09
Region
southeastasia
VM được backup
vm-lab09-win
Storage Account
stlab09files
File Share
lab09-fileshare

🧪 Các Bước Thực Hiện

1

Tạo Resource Group & VM Lab

Cách 1 — Azure Portal
  1. 1.1Portal → Resource groups → Create → Tên: rg-lab09-backup → Region: Southeast Asia → Review + Create
  2. 1.2Virtual Machines → Create → Azure virtual machine → Image: Windows Server 2022 → Size: Standard_B2s → Username: azureadmin
  3. 1.3Networking: tạo VNet mới vnet-lab09 → Public IP: Standard SKU → Review + Create
  4. 1.4Chờ deployment hoàn thành (~3–5 phút) → VM status: Running
Cách 2 — Azure CLI
Azure CLI
# Tạo resource group
az group create \
  --name rg-lab09-backup \
  --location southeastasia

# Tạo VM Windows Server 2022
az vm create \
  --resource-group rg-lab09-backup \
  --name vm-lab09-win \
  --image Win2022AzureEditionCore \
  --size Standard_B2s \
  --admin-username azureadmin \
  --admin-password "P@ssw0rd2026!" \
  --public-ip-sku Standard \
  --output json
2

Tạo Recovery Services Vault

Recovery Services Vault là container trung tâm lưu trữ tất cả backup data. Phải cùng region với resource được backup.

Cách 1 — Azure Portal
  1. 2.1Search "Recovery Services vaults" → Create → Vault name: rsv-hoatranlab-lab09 → Region: Southeast Asia
  2. 2.2Redundancy tab → Backup Storage Redundancy: Geo-redundant → Cross Region Restore: Disabled → Review + Create
  3. 2.3Sau khi tạo xong → vào Vault → Properties → Security Settings → Soft Delete: Enabled (bật sẵn mặc định)
Cách 2 — Azure CLI
Azure CLI
# Tạo Recovery Services Vault
az backup vault create \
  --resource-group rg-lab09-backup \
  --name rsv-hoatranlab-lab09 \
  --location southeastasia

# Cấu hình GRS (Geo-redundant storage)
az backup vault backup-properties set \
  --resource-group rg-lab09-backup \
  --name rsv-hoatranlab-lab09 \
  --backup-storage-redundancy GeoRedundant

# Xác nhận vault đã tạo
az backup vault show \
  --resource-group rg-lab09-backup \
  --name rsv-hoatranlab-lab09 \
  --output table
3

Cấu Hình Backup Policy & Bảo Vệ VM

Cách 1 — Azure Portal
  1. 3.1Vault → Backup policies → Add → Workload: Azure Virtual Machine
  2. 3.2Policy name: policy-lab09-daily → Schedule: Daily 02:00 AM UTC+7 → Instant restore snapshots: 2 days
  3. 3.3Retention: Daily 30 ngày → Weekly 4 tuần → OK → Create
  4. 3.4Vault → Backup → Workload: Azure → Backup type: Virtual machine → Next → Select vm-lab09-win → Enable Backup
  5. 3.5Backup Items → Azure Virtual Machine → chọn VM → Backup now (kích hoạt backup thủ công) → chờ job hoàn thành
Cách 2 — Azure CLI
Azure CLI
# Xem policy mặc định (DefaultPolicy)
az backup policy list \
  --resource-group rg-lab09-backup \
  --vault-name rsv-hoatranlab-lab09 \
  --output table

# Lấy VM ID
VM_ID=$(az vm show \
  --resource-group rg-lab09-backup \
  --name vm-lab09-win \
  --query id --output tsv)

# Bật backup cho VM bằng DefaultPolicy
az backup protection enable-for-vm \
  --resource-group rg-lab09-backup \
  --vault-name rsv-hoatranlab-lab09 \
  --vm $VM_ID \
  --policy-name DefaultPolicy

# Kích hoạt backup thủ công ngay
az backup protection backup-now \
  --resource-group rg-lab09-backup \
  --vault-name rsv-hoatranlab-lab09 \
  --container-name vm-lab09-win \
  --item-name vm-lab09-win \
  --backup-management-type AzureIaasVM \
  --retain-until 2026-06-21

# Theo dõi backup job
az backup job list \
  --resource-group rg-lab09-backup \
  --vault-name rsv-hoatranlab-lab09 \
  --output table
4

Backup Azure Files (File Share)

Cách 1 — Azure Portal
  1. 4.1Storage Accounts → Create → Name: stlab09files → LRS → min TLS 1.2 → Review + Create
  2. 4.2Storage Account → File shares → + File share → Name: lab09-fileshare → Quota: 5 GiB → Create
  3. 4.3Recovery Vault → Backup → Workload: Azure → Backup type: Azure Files (Azure Storage) → Select Storage Account & File Share → Enable Backup
  4. 4.4Backup Items → Azure Storage (Azure Files) → kích hoạt Backup now
Cách 2 — Azure CLI
Azure CLI
# Tạo Storage Account (TLS 1.2 bắt buộc 2026)
az storage account create \
  --resource-group rg-lab09-backup \
  --name stlab09files \
  --location southeastasia \
  --sku Standard_LRS \
  --kind StorageV2 \
  --min-tls-version TLS1_2

# Tạo file share
az storage share create \
  --account-name stlab09files \
  --name lab09-fileshare \
  --quota 5 \
  --auth-mode login

# Bật backup cho file share
az backup protection enable-for-azurefileshare \
  --resource-group rg-lab09-backup \
  --vault-name rsv-hoatranlab-lab09 \
  --policy-name DefaultPolicy \
  --storage-account stlab09files \
  --azure-file-share lab09-fileshare
5

Restore VM từ Recovery Point

Sau khi backup job hoàn thành, thực hiện restore. Có 2 lựa chọn: File Recovery (ILR — mount ổ đĩa snapshot) hoặc Restore VM (tạo VM mới từ backup).

Cách 1 — Azure Portal
  1. 5.1Vault → Backup Items → Azure Virtual Machine → chọn vm-lab09-winFile Recovery
  2. 5.2Chọn recovery point (snapshot gần nhất) → Download executable → chạy IaaSVMILRExeForWindows.exe trên VM
  3. 5.3Script mount ổ đĩa snapshot → duyệt files → copy file cần restore → Unmount disks khi xong
  4. 5.4Để restore toàn bộ VM: Backup Items → VM → Restore VM → Create new VM → chọn recovery point → Review + Restore
Cách 2 — Azure CLI
Azure CLI
# Liệt kê recovery points của VM
az backup recoverypoint list \
  --resource-group rg-lab09-backup \
  --vault-name rsv-hoatranlab-lab09 \
  --container-name vm-lab09-win \
  --item-name vm-lab09-win \
  --backup-management-type AzureIaasVM \
  --output table

# Lấy recovery point ID (rp name từ lệnh trên)
RP_NAME=""

# Restore VM vào VM mới
az backup restore restore-disks \
  --resource-group rg-lab09-backup \
  --vault-name rsv-hoatranlab-lab09 \
  --container-name vm-lab09-win \
  --item-name vm-lab09-win \
  --rp-name $RP_NAME \
  --storage-account stlab09files \
  --restore-mode AlternateLocation \
  --target-resource-group rg-lab09-backup

# Theo dõi job restore
az backup job list \
  --resource-group rg-lab09-backup \
  --vault-name rsv-hoatranlab-lab09 \
  --output table
Kết quả (Output)
Name          Operation    Status     Item
------------  -----------  ---------  ---------------
job-xxxxxxx   Backup       Completed  vm-lab09-win
job-yyyyyyy   Restore      InProgress vm-lab09-win

📊 Kết Quả Đầu Ra Lab 09

Recovery Services Vault hoạt động

rsv-hoatranlab-lab09 hiển thị GRS, Soft Delete Enabled trong portal

Backup VM hoàn thành

Backup Jobs → Status: Completed, Recovery point hiển thị trong Backup Items

File Share backup thành công

Azure Storage backup item hiển thị Last backup: Completed

Restore job chạy thành công

VM mới tạo từ backup hoặc file được recover qua ILR không có lỗi

🧹 Dọn Dẹp Tài Nguyên

Quan trọng: Phải tắt Soft Delete và xóa backup data trước khi xóa vault. Nếu không, vault không thể xóa.
Azure CLI
# Bước 1: Tắt soft delete trên vault
az backup vault backup-properties set \
  --resource-group rg-lab09-backup \
  --name rsv-hoatranlab-lab09 \
  --soft-delete-feature-state Disable

# Bước 2: Dừng bảo vệ và xóa backup data của VM
az backup protection disable \
  --resource-group rg-lab09-backup \
  --vault-name rsv-hoatranlab-lab09 \
  --container-name vm-lab09-win \
  --item-name vm-lab09-win \
  --backup-management-type AzureIaasVM \
  --delete-backup-data true \
  --yes

# Bước 3: Xóa toàn bộ resource group (xóa VM, storage, vault)
az group delete \
  --name rg-lab09-backup \
  --yes \
  --no-wait

❓ Câu Hỏi Ôn Tập

1. Recovery Services Vault và Backup Vault khác nhau như thế nào? Khi nào dùng loại nào?

Gợi ý: RSV hỗ trợ Azure VM, Files, SQL; Backup Vault hỗ trợ Blob, Disk, PostgreSQL — RSV là lựa chọn phổ biến hơn cho AZ-104

2. Soft Delete bảo vệ backup data như thế nào? Retention mặc định là bao nhiêu ngày?

Gợi ý: 14 ngày — backup bị "xóa" vẫn còn trong trạng thái soft-deleted, có thể undelete; ngăn chặn xóa nhầm hoặc ransomware

3. Item-Level Recovery (ILR) khác gì với Restore VM? Khi nào dùng ILR?

Gợi ý: ILR mount snapshot như ổ đĩa, chỉ lấy file cụ thể, nhanh hơn (dùng từ snapshot instant); Restore VM tạo lại toàn bộ VM, dùng khi VM hỏng hoàn toàn

4. GRS (Geo-redundant) và LRS (Locally-redundant) khác nhau thế nào trong context backup?

Gợi ý: GRS replication sang region pair (HA hơn, đắt hơn), LRS chỉ trong 1 datacenter — GRS khuyến nghị cho production backup

5. Recovery Services Vault phải cùng region với resource được backup không? Tại sao?

Gợi ý: Có — backup data transfer trong cùng region tránh egress fee và latency; vault ở region khác sẽ không thấy VM local

Lab 08: VPN Site-to-Site RRAS Thư viện Labs Lab 10: Azure File Sync
Zalo