🎯 Mục tiêu chương
- Phân biệt Entra role và Azure RBAC role.
- Gán quyền theo scope: management group, subscription, resource group, resource.
- Tạo custom role với nguyên tắc least privilege.
- Cấu hình Privileged Identity Management (PIM) eligible assignment.
- Thực hiện Access Review định kỳ.
📚 Nội dung chi tiết
3.1 Azure RBAC
| Built-in Role | Quyền hạn | Scope điển hình |
|---|---|---|
| Owner | Toàn quyền kể cả gán role | Subscription / RG |
| Contributor | Tạo/sửa/xóa resource, không gán role | RG / Resource |
| Reader | Chỉ xem, không thay đổi | Subscription / RG |
| Security Reader | Xem security state, không thay đổi | Subscription |
| Security Admin | Xem và sửa security policy | Subscription |
| User Access Admin | Chỉ quản lý role assignment | Subscription |
3.2 Entra Roles vs Azure RBAC
- • Quản lý danh tính trong Entra ID
- • Global Administrator — toàn quyền tenant
- • Privileged Role Administrator — quản lý role
- • Security Administrator — chính sách bảo mật
- • User Administrator — quản lý user/group
- • Quản lý tài nguyên Azure
- • Gán tại scope: MG, Sub, RG, Resource
- • Kế thừa từ scope cha
- • Độc lập với Entra roles
3.3 Custom Roles
Tạo custom role khi built-in role không đủ chi tiết để áp dụng least privilege.
{
"Name": "VM Restart Operator",
"Description": "Chỉ cho phép restart VM",
"Actions": [
"Microsoft.Compute/virtualMachines/restart/action",
"Microsoft.Compute/virtualMachines/read",
"Microsoft.Resources/subscriptions/resourceGroups/read"
],
"NotActions": [],
"DataActions": [],
"NotDataActions": [],
"AssignableScopes": [
"/subscriptions/{subscription-id}"
]
}
3.4 Privileged Identity Management (PIM)
PIM thực thi nguyên tắc Just-in-Time (JIT) access — không cấp quyền cao thường trực, chỉ kích hoạt khi cần thiết.
User có quyền nhưng chưa active. Phải kích hoạt mới có hiệu lực.
Quyền luôn active, không cần kích hoạt. Chỉ dùng khi thực sự cần.
Kích hoạt quyền cao cần được approver phê duyệt trước khi có hiệu lực.
3.5 Access Reviews
- • Rà soát quyền định kỳ (hàng tháng/quý)
- • Review group membership
- • Review guest access (B2B)
- • Auto-apply result: tự xóa quyền không cần thiết
- 1. Tạo Access Review (scope, reviewer, thời gian)
- 2. Reviewer approve/deny từng thành viên
- 3. Apply kết quả tự động hoặc thủ công
- 4. Kiểm tra audit log
🧪 Lab trong chương
Tạo rg-az500-rbac, gán Reader cho auditor, Contributor cho dev, kiểm tra inheritance.
Xem labTạo custom role bằng JSON, gán cho helpdesk, verify không thể xóa VM.
Xem labGán eligible Contributor, cấu hình MFA + justification, kích hoạt và kiểm tra hết hạn.
Xem labCấu hình approver, user gửi yêu cầu kích hoạt, approver duyệt, kiểm tra audit log.
Xem labTạo Access Review cho group admin, reviewer approve/deny thành viên, apply kết quả, làm sạch membership.
Xem lab