AZ-305 CHƯƠNG 03 5 Labs Ngày tạo: 22/05/2026

Design Authorization, Governance & Compliance

Thiết kế phân quyền, management group, subscription, policy, tagging, PIM và compliance. Ưu tiên CLI; nếu có thao tác giao diện sẽ có thêm Cách 02 — GUI/Portal.

Thông tin thực hành

Ngày tạo bài: 22/05/2026
Exam: AZ-305
Domain: Identity, Governance & Monitoring
Số lab: 5
Ưu tiên: CLI trước, GUI/Portal là cách 02
Nền tảng: Windows 11, PowerShell 7, Azure CLI, Linux/macOS Terminal nếu phù hợp

Mục tiêu học tập

  • Đọc yêu cầu doanh nghiệp và chuyển thành quyết định kiến trúc.
  • Chọn dịch vụ Azure phù hợp thay vì chỉ cấu hình từng bước.
  • So sánh trade-off cost, security, reliability, performance và operations.
  • Thực hành được bằng CLI và biết xác nhận bằng Portal/GUI khi cần.

Lý thuyết gắn gọn

Azure RBAC và Entra ID roles

Nắm cách recommend, evaluate và design cho chủ đề này trong bối cảnh AZ-305. Không học thuộc thao tác, phải hiểu khi nào nên dùng, khi nào không nên dùng.

Management Groups, Subscriptions, Resource Groups

Nắm cách recommend, evaluate và design cho chủ đề này trong bối cảnh AZ-305. Không học thuộc thao tác, phải hiểu khi nào nên dùng, khi nào không nên dùng.

Azure Policy và Initiative

Nắm cách recommend, evaluate và design cho chủ đề này trong bối cảnh AZ-305. Không học thuộc thao tác, phải hiểu khi nào nên dùng, khi nào không nên dùng.

PIM, Access Review, Entitlement Management

Nắm cách recommend, evaluate và design cho chủ đề này trong bối cảnh AZ-305. Không học thuộc thao tác, phải hiểu khi nào nên dùng, khi nào không nên dùng.

Resource Locks và tagging strategy

Nắm cách recommend, evaluate và design cho chủ đề này trong bối cảnh AZ-305. Không học thuộc thao tác, phải hiểu khi nào nên dùng, khi nào không nên dùng.

Landing zone governance

Nắm cách recommend, evaluate và design cho chủ đề này trong bối cảnh AZ-305. Không học thuộc thao tác, phải hiểu khi nào nên dùng, khi nào không nên dùng.

Ghi chú tình huống doanh nghiệp

  • AZ-305 thiên về thiết kế: luôn bắt đầu từ business requirement, technical requirement và constraint.
  • Mỗi lab phải kết thúc bằng sơ đồ, bảng trade-off hoặc Architecture Decision Record.
  • Không dùng tài nguyên production để thử nghiệm. Dùng subscription lab/sandbox.
  • Luôn tính cost, security, reliability, performance và operational impact.

Bài tập lab / case study step-by-step

LAB-011 Web CLI Azure Portal

Thiết kế subscription hierarchy cho tập đoàn nhiều phòng ban

Nền tảng thực hành: Web, CLI, Azure Portal

Terminal: PowerShell 7 hoặc Bash/Linux Terminal; macOS Terminal nếu dùng macOS

Phiên bản / ghi chú:

  • Ngày tạo bài: 22/05/2026
  • Azure CLI 2.x latest
  • Az PowerShell 12.x+
  • VS Code latest stable
Cách 01 — CLI ưu tiên
  1. Đăng nhập Azure CLI: `az login`.
  2. Kiểm tra tenant/subscription: `az account show -o table`.
  3. Tạo management group root lab nếu có quyền: `az account management-group create --name mg-az305-lab --display-name AZ305-Lab`.
  4. Tạo management group con theo business unit: `mg-platform`, `mg-landingzones`, `mg-sandbox`.
  5. Gán subscription lab vào management group phù hợp nếu có quyền.
  6. Tạo bảng quyết định: scope, owner, policy, budget, logging.
  7. Kiểm tra bằng `az account management-group list -o table`.
  8. Ghi lại sơ đồ hierarchy.
  9. Không áp dụng vào production nếu chưa được phê duyệt.
  10. Cleanup management group lab nếu không dùng.
CLI mẫu / gợi ý lệnh
az login
az account show -o table
az group create -n rg-az305-lab -l eastus
# Thực hiện các bước CLI cụ thể theo lab
az group delete -n rg-az305-lab --yes --no-wait
Kiểm tra kết quả

Có sơ đồ hoặc quyết định kiến trúc, resource/lệnh kiểm chứng, log/output hoặc screenshot thể hiện lab đã hoàn thành.

Cleanup

Xóa Resource Group, policy assignment, secret, demo workload hoặc alert test nếu không còn dùng để tránh chi phí và rủi ro.

LAB-012 Web CLI Azure Portal

Tạo management group và subscription structure bằng CLI

Nền tảng thực hành: Web, CLI, Azure Portal

Terminal: PowerShell 7 hoặc Bash/Linux Terminal; macOS Terminal nếu dùng macOS

Phiên bản / ghi chú:

  • Ngày tạo bài: 22/05/2026
  • Azure CLI 2.x latest
  • Az PowerShell 12.x+
  • VS Code latest stable
  • Bicep CLI latest nếu dùng IaC
Cách 01 — CLI ưu tiên
  1. Đăng nhập Azure CLI: `az login`.
  2. Kiểm tra tenant/subscription: `az account show -o table`.
  3. Tạo management group root lab nếu có quyền: `az account management-group create --name mg-az305-lab --display-name AZ305-Lab`.
  4. Tạo management group con theo business unit: `mg-platform`, `mg-landingzones`, `mg-sandbox`.
  5. Gán subscription lab vào management group phù hợp nếu có quyền.
  6. Tạo bảng quyết định: scope, owner, policy, budget, logging.
  7. Kiểm tra bằng `az account management-group list -o table`.
  8. Ghi lại sơ đồ hierarchy.
  9. Không áp dụng vào production nếu chưa được phê duyệt.
  10. Cleanup management group lab nếu không dùng.
CLI mẫu / gợi ý lệnh
az login
az account show -o table
az group create -n rg-az305-lab -l eastus
# Thực hiện các bước CLI cụ thể theo lab
az group delete -n rg-az305-lab --yes --no-wait
Kiểm tra kết quả

Có sơ đồ hoặc quyết định kiến trúc, resource/lệnh kiểm chứng, log/output hoặc screenshot thể hiện lab đã hoàn thành.

Cleanup

Xóa Resource Group, policy assignment, secret, demo workload hoặc alert test nếu không còn dùng để tránh chi phí và rủi ro.

LAB-013 Web CLI Azure Portal

Thiết kế tagging strategy cho chargeback

Nền tảng thực hành: Web, CLI, Azure Portal

Terminal: PowerShell 7 hoặc Bash/Linux Terminal; macOS Terminal nếu dùng macOS

Phiên bản / ghi chú:

  • Ngày tạo bài: 22/05/2026
  • Azure CLI 2.x latest
  • Az PowerShell 12.x+
  • VS Code latest stable
Cách 01 — CLI ưu tiên
  1. Đăng nhập Azure CLI: `az login`.
  2. Tạo Resource Group lab: `az group create -n rg-az305-governance -l eastus`.
  3. Gắn tag chuẩn: `az group update -n rg-az305-governance --tags Environment=Lab Owner=AZ305 CostCenter=Training`.
  4. Tìm policy built-in liên quan đến tag hoặc allowed locations.
  5. Assign policy ở scope Resource Group hoặc subscription lab.
  6. Tạo resource thiếu tag để kiểm tra non-compliant.
  7. Mở Azure Policy compliance hoặc dùng CLI kiểm tra trạng thái.
  8. Tạo remediation task nếu policy hỗ trợ.
  9. Ghi lại quyết định thiết kế: policy ở management group hay subscription.
  10. Cleanup policy assignment và resource group.
CLI mẫu / gợi ý lệnh
az group create -n rg-az305-governance -l eastus
az group update -n rg-az305-governance --tags Environment=Lab Owner=AZ305 CostCenter=Training
az policy definition list --query "[?contains(displayName, 'tag')].{name:name,displayName:displayName}" -o table
Kiểm tra kết quả

Có sơ đồ hoặc quyết định kiến trúc, resource/lệnh kiểm chứng, log/output hoặc screenshot thể hiện lab đã hoàn thành.

Cleanup

Xóa Resource Group, policy assignment, secret, demo workload hoặc alert test nếu không còn dùng để tránh chi phí và rủi ro.

LAB-014 Web CLI Azure Portal

Azure Policy bắt buộc tag Environment/Owner

Nền tảng thực hành: Web, CLI, Azure Portal

Terminal: PowerShell 7 hoặc Bash/Linux Terminal; macOS Terminal nếu dùng macOS

Phiên bản / ghi chú:

  • Ngày tạo bài: 22/05/2026
  • Azure CLI 2.x latest
  • Az PowerShell 12.x+
  • VS Code latest stable
  • Bicep CLI latest nếu dùng IaC
Cách 01 — CLI ưu tiên
  1. Đăng nhập Azure CLI: `az login`.
  2. Tạo Resource Group lab: `az group create -n rg-az305-governance -l eastus`.
  3. Gắn tag chuẩn: `az group update -n rg-az305-governance --tags Environment=Lab Owner=AZ305 CostCenter=Training`.
  4. Tìm policy built-in liên quan đến tag hoặc allowed locations.
  5. Assign policy ở scope Resource Group hoặc subscription lab.
  6. Tạo resource thiếu tag để kiểm tra non-compliant.
  7. Mở Azure Policy compliance hoặc dùng CLI kiểm tra trạng thái.
  8. Tạo remediation task nếu policy hỗ trợ.
  9. Ghi lại quyết định thiết kế: policy ở management group hay subscription.
  10. Cleanup policy assignment và resource group.
CLI mẫu / gợi ý lệnh
az group create -n rg-az305-governance -l eastus
az group update -n rg-az305-governance --tags Environment=Lab Owner=AZ305 CostCenter=Training
az policy definition list --query "[?contains(displayName, 'tag')].{name:name,displayName:displayName}" -o table
Cách 02 — GUI / Azure Portal
  1. Mở Azure Portal.
  2. Chọn đúng tenant/subscription lab.
  3. Tìm dịch vụ liên quan bằng thanh Search.
  4. Tạo hoặc mở resource theo nội dung lab.
  5. Điền cấu hình theo naming convention.
  6. Mở tab phù hợp: Networking, Identity, Monitoring, Backup, Policies hoặc Access Control.
  7. Bấm Review + Create hoặc Save.
  8. Mở Overview/Activity log để kiểm tra trạng thái.
  9. Chụp màn hình cấu hình chính.
  10. Cleanup resource nếu không dùng.
Kiểm tra kết quả

Có sơ đồ hoặc quyết định kiến trúc, resource/lệnh kiểm chứng, log/output hoặc screenshot thể hiện lab đã hoàn thành.

Cleanup

Xóa Resource Group, policy assignment, secret, demo workload hoặc alert test nếu không còn dùng để tránh chi phí và rủi ro.

LAB-015 Web CLI Azure Portal

Least privilege RBAC với custom role

Nền tảng thực hành: Web, CLI, Azure Portal

Terminal: PowerShell 7 hoặc Bash/Linux Terminal; macOS Terminal nếu dùng macOS

Phiên bản / ghi chú:

  • Ngày tạo bài: 22/05/2026
  • Azure CLI 2.x latest
  • Az PowerShell 12.x+
  • VS Code latest stable
Cách 01 — CLI ưu tiên
  1. Đăng nhập Azure CLI: `az login`.
  2. Tạo Resource Group lab: `az group create -n rg-az305-governance -l eastus`.
  3. Gắn tag chuẩn: `az group update -n rg-az305-governance --tags Environment=Lab Owner=AZ305 CostCenter=Training`.
  4. Tìm policy built-in liên quan đến tag hoặc allowed locations.
  5. Assign policy ở scope Resource Group hoặc subscription lab.
  6. Tạo resource thiếu tag để kiểm tra non-compliant.
  7. Mở Azure Policy compliance hoặc dùng CLI kiểm tra trạng thái.
  8. Tạo remediation task nếu policy hỗ trợ.
  9. Ghi lại quyết định thiết kế: policy ở management group hay subscription.
  10. Cleanup policy assignment và resource group.
CLI mẫu / gợi ý lệnh
az login
az account show -o table
az group create -n rg-az305-lab -l eastus
# Thực hiện các bước CLI cụ thể theo lab
az group delete -n rg-az305-lab --yes --no-wait
Kiểm tra kết quả

Có sơ đồ hoặc quyết định kiến trúc, resource/lệnh kiểm chứng, log/output hoặc screenshot thể hiện lab đã hoàn thành.

Cleanup

Xóa Resource Group, policy assignment, secret, demo workload hoặc alert test nếu không còn dùng để tránh chi phí và rủi ro.

Câu hỏi ôn tập

  1. Dịch vụ nào phù hợp nhất nếu ưu tiên chi phí?
  2. Dịch vụ nào phù hợp nhất nếu ưu tiên độ sẵn sàng?
  3. Thiết kế này có điểm yếu bảo mật nào?
  4. Nếu yêu cầu RTO/RPO thay đổi thì kiến trúc đổi ra sao?
  5. Phần nào nên triển khai bằng IaC hoặc policy?
Zalo