AZ-500 CHƯƠNG 02 5 Labs Identity & Access 15–20% đề thi

MFA, Authentication Methods & Conditional Access

Bảo vệ danh tính bằng MFA, quản lý phương thức xác thực, xây dựng Conditional Access policy theo user, location, device và risk — chặn legacy authentication.

🎯 Mục tiêu chương

Sau chương này, học viên có thể:

  • Cấu hình MFA cho người dùng và quản trị viên.
  • Hiểu authentication methods và authentication strength.
  • Xây dựng Conditional Access policy theo user, group, location, device và risk.
  • Chặn legacy authentication.
Cập nhật 2026 — Authentication Methods Policy

Microsoft đã hợp nhất toàn bộ chính sách phương thức xác thực vào Authentication Methods Policy trong Entra ID. Per-user MFA legacy đang được khuyến nghị chuyển sang Conditional Access.

📚 Nội dung chi tiết

2.1 Multi-Factor Authentication

Tại sao cần MFA?
  • • Password có thể bị đánh cắp, đoán, phishing
  • • MFA thêm lớp xác thực thứ 2 độc lập
  • • Giảm >99% rủi ro account compromise
  • • Bắt buộc với tài khoản privileged
Phương thức MFA
  • • Microsoft Authenticator (khuyến nghị)
  • • SMS / Phone call (ít bảo mật hơn)
  • • FIDO2 security key (passkey)
  • • Windows Hello for Business
Phương pháp Bảo mật Ghi chú
Per-user MFATrung bìnhLegacy, đang bị khuyến nghị thay thế
Security DefaultsTốtBật MFA cho tất cả, không tùy chỉnh
Conditional AccessCao nhấtTùy chỉnh điều kiện, cần P1/P2

2.2 Authentication Methods

Chính sách phương thức
  • • Bật/tắt từng phương thức theo nhóm user
  • • Registration campaign: nhắc user đăng ký
  • • Passwordless: không cần mật khẩu
  • • Temporary Access Pass: onboarding an toàn
Passwordless 2026
  • • FIDO2 security key: phishing-resistant
  • • Microsoft Authenticator: number matching
  • • Windows Hello for Business: biometric
  • • Passkey (Preview): tích hợp thiết bị

2.3 Conditional Access

Conditional Access là cơ chế Zero Trust: "Verify explicitly, use least privilege access, assume breach." Policy gồm Conditions → Access Controls.

Assignments
  • • Users / Groups
  • • Target resources (apps)
  • • Conditions: location, device, risk
Access Controls
  • • Grant: require MFA
  • • Grant: require compliant device
  • • Block access
Công cụ kiểm tra
  • • Report-only mode
  • • What If tool
  • • Sign-in logs
Quan trọng: Luôn exclude break-glass account khỏi Conditional Access policy để tránh lockout toàn bộ tenant.

2.4 Named Locations & Rủi ro đăng nhập

Named Locations
  • • Trusted locations: dải IP văn phòng
  • • Country-based: theo quốc gia
  • • Chặn đăng nhập từ quốc gia không cho phép
Sign-in Risk & User Risk
  • • Sign-in risk: bất thường trong phiên đăng nhập
  • • User risk: credential bị lộ, behavior anomaly
  • • Cần Entra ID P2 (Identity Protection)
  • • Yêu cầu MFA hoặc change password khi risk cao

🧪 Lab trong chương

✅ Checklist cuối chương

Hoàn thành chương 02 khi đã nắm vững:

Zalo