🎯 Mục tiêu chương
Sau chương này, học viên có thể:
- Cấu hình MFA cho người dùng và quản trị viên.
- Hiểu authentication methods và authentication strength.
- Xây dựng Conditional Access policy theo user, group, location, device và risk.
- Chặn legacy authentication.
Microsoft đã hợp nhất toàn bộ chính sách phương thức xác thực vào Authentication Methods Policy trong Entra ID. Per-user MFA legacy đang được khuyến nghị chuyển sang Conditional Access.
📚 Nội dung chi tiết
2.1 Multi-Factor Authentication
- • Password có thể bị đánh cắp, đoán, phishing
- • MFA thêm lớp xác thực thứ 2 độc lập
- • Giảm >99% rủi ro account compromise
- • Bắt buộc với tài khoản privileged
- • Microsoft Authenticator (khuyến nghị)
- • SMS / Phone call (ít bảo mật hơn)
- • FIDO2 security key (passkey)
- • Windows Hello for Business
| Phương pháp | Bảo mật | Ghi chú |
|---|---|---|
| Per-user MFA | Trung bình | Legacy, đang bị khuyến nghị thay thế |
| Security Defaults | Tốt | Bật MFA cho tất cả, không tùy chỉnh |
| Conditional Access | Cao nhất | Tùy chỉnh điều kiện, cần P1/P2 |
2.2 Authentication Methods
- • Bật/tắt từng phương thức theo nhóm user
- • Registration campaign: nhắc user đăng ký
- • Passwordless: không cần mật khẩu
- • Temporary Access Pass: onboarding an toàn
- • FIDO2 security key: phishing-resistant
- • Microsoft Authenticator: number matching
- • Windows Hello for Business: biometric
- • Passkey (Preview): tích hợp thiết bị
2.3 Conditional Access
Conditional Access là cơ chế Zero Trust: "Verify explicitly, use least privilege access, assume breach." Policy gồm Conditions → Access Controls.
- • Users / Groups
- • Target resources (apps)
- • Conditions: location, device, risk
- • Grant: require MFA
- • Grant: require compliant device
- • Block access
- • Report-only mode
- • What If tool
- • Sign-in logs
2.4 Named Locations & Rủi ro đăng nhập
- • Trusted locations: dải IP văn phòng
- • Country-based: theo quốc gia
- • Chặn đăng nhập từ quốc gia không cho phép
- • Sign-in risk: bất thường trong phiên đăng nhập
- • User risk: credential bị lộ, behavior anomaly
- • Cần Entra ID P2 (Identity Protection)
- • Yêu cầu MFA hoặc change password khi risk cao
🧪 Lab trong chương
Tạo CA policy yêu cầu MFA cho nhóm PrivilegedAdmins, test Report-only mode.
Xem labBật Microsoft Authenticator, tắt SMS cho admin, bật Temporary Access Pass.
Xem labTạo Named Location Việt Nam, CA policy chặn đăng nhập từ quốc gia không tin cậy.
Xem labCA policy chặn legacy auth protocols, exclude break-glass account, kiểm tra sign-in log.
Xem labCA policy yêu cầu compliant device cho Azure Portal, kiểm tra bằng Report-only và What If tool.
Xem lab✅ Checklist cuối chương
Hoàn thành chương 02 khi đã nắm vững: