🎯 Mục Tiêu Chương
- Cấu hình bảo mật Storage Account: firewall, access key, SAS.
- Quản lý User Delegation SAS an toàn hơn Account SAS.
- Bảo vệ Blob bằng soft delete, versioning và immutable storage.
- Quản lý Key Vault: secrets, keys, certificates, soft delete, purge protection.
- Cấu hình BYOK, rotation policy và Key Vault private endpoint.
📚 9.1 Storage Account Security
Storage Account có nhiều lớp kiểm soát truy cập. Mục tiêu: tắt anonymous access, giới hạn network, dùng identity-based auth thay key tĩnh.
- • Tắt public network access
- • Whitelist IP hoặc VNet subnet
- • Private Endpoint (xem Chương 07)
- • Tắt anonymous blob access
- • Account SAS: ký bằng account key — rủi ro cao
- • Service SAS: ký bằng account key — giới hạn service
- • User Delegation SAS: ký bằng Entra credential — an toàn nhất, có thể revoke
- • Storage Blob Data Owner/Contributor/Reader
- • Managed Identity của VM/App Service truy cập storage
- • Không cần lưu access key trong config
- • Audit qua Entra sign-in log
📚 9.2 Data Protection cho Storage
Ransomware protection và tránh xóa nhầm là ưu tiên hàng đầu. Azure cung cấp nhiều lớp bảo vệ data-at-rest cho Blob Storage.
- • Blob soft delete: blob xóa → vào trạng thái "soft deleted", giữ 1–365 ngày
- • Container soft delete: container xóa → có thể restore nguyên container
- • Phục hồi qua Portal hoặc REST API
- • Không bảo vệ khỏi ransomware nếu attacker chờ retention hết
- • Mỗi lần write → tạo version mới, version cũ lưu lại
- • Phục hồi về version cụ thể bất kỳ
- • Kết hợp soft delete + versioning: bảo vệ toàn diện
- • Lưu ý: tốn thêm storage cost cho các version
Data không thể xóa hoặc sửa trong thời gian retention (VD: 365 ngày). Sau khi hết, có thể xóa bình thường. Hỗ trợ cả locked và unlocked policy.
Block xóa/sửa vô thời hạn cho đến khi legal hold được gỡ. Dùng cho tình huống kiện tụng, audit yêu cầu giữ dữ liệu.
📚 9.4 Azure Key Vault
Key Vault là managed HSM service để lưu trữ và quản lý secrets, keys, certificates. Hai model phân quyền: Vault Access Policy (cũ) và Azure RBAC (khuyến nghị 2026).
- • Lưu password, connection string, API key
- • Version tự động khi update
- • Expiry date, activation date
- • Role: Key Vault Secrets User để đọc
- • RSA hoặc EC key cho encrypt/decrypt/sign
- • HSM-backed (Premium tier) hoặc Software
- • BYOK: import key từ on-prem HSM
- • Rotation policy tự động
- • Import hoặc generate self-signed cert
- • Tích hợp CA: DigiCert, GlobalSign
- • Auto-renewal khi cert sắp hết hạn
- • Notification qua Event Grid
- • Soft delete: vault/secret/key/cert xóa → vào recycle bin (90 ngày mặc định)
- • Purge protection: ngăn xóa vĩnh viễn trong retention period — ngay cả owner không purge được
- • Bật cả hai cho production vault
- • Azure RBAC (khuyến nghị): dùng IAM role assignment tiêu chuẩn
- • Vault Access Policy (legacy): set per-principal, không kế thừa
- • RBAC hỗ trợ Conditional Access, PIM, audit tốt hơn
- • Migrate từ Access Policy sang RBAC khi có thể
9.3 Storage Encryption
| Loại Key | Ai quản lý | Use case |
|---|---|---|
| Platform-managed key (PMK) | Microsoft | Mặc định, zero config, phù hợp non-regulated |
| Customer-managed key (CMK) | Bạn (Key Vault) | Compliance, có thể revoke key → chặn access toàn bộ |
| Bring Your Own Key (BYOK) | Bạn (import từ HSM) | Regulated industries, on-prem HSM integration |
| Double encryption | PMK + CMK | Highest security, government/financial sector |
🧪 Lab Trong Chương
Storage Account Firewall & Public Access
Tắt anonymous access, whitelist subnet/IP, kiểm tra truy cập từ nguồn cho phép và không cho phép.
Tạo User Delegation SAS
Cấp quyền tạm thời bằng Entra ID thay vì account key, so sánh 3 loại SAS.
Soft Delete, Versioning & Immutable Blob
Bảo vệ dữ liệu khỏi xóa/sửa nhầm hoặc ransomware, thử xóa và khôi phục blob.
Key Vault: Secret, Key & Certificate
Tạo Key Vault, bật soft delete và purge protection, quản lý secret/key/certificate, phân quyền truy cập.
Key Vault Private Endpoint & RBAC
Bảo mật truy cập Key Vault qua private endpoint, chuyển sang Azure RBAC model, gán Key Vault Secrets User cho managed identity.
✅ Checklist Cuối Chương
- Bảo mật được Storage Account (firewall, tắt public, tắt anonymous).
- Hiểu và tạo được User Delegation SAS.
- Bật được soft delete, versioning và immutable blob policy.
- Quản lý được Key Vault: tạo secret/key/cert, bật purge protection.
- Cấu hình được Key Vault private endpoint và Azure RBAC.