CHƯƠNG 09 AZ-500 5 labs Secure Compute, Storage & Databases

Storage, Key Vault & Data Protection

Bảo mật Storage Account, quản lý SAS, bật soft delete và immutable storage, quản lý Key Vault secrets/keys/certificates và cấu hình private endpoint cho Key Vault.

🎯 Mục Tiêu Chương

  • Cấu hình bảo mật Storage Account: firewall, access key, SAS.
  • Quản lý User Delegation SAS an toàn hơn Account SAS.
  • Bảo vệ Blob bằng soft delete, versioning và immutable storage.
  • Quản lý Key Vault: secrets, keys, certificates, soft delete, purge protection.
  • Cấu hình BYOK, rotation policy và Key Vault private endpoint.

📚 9.1 Storage Account Security

Storage Account có nhiều lớp kiểm soát truy cập. Mục tiêu: tắt anonymous access, giới hạn network, dùng identity-based auth thay key tĩnh.

Network Controls
  • • Tắt public network access
  • • Whitelist IP hoặc VNet subnet
  • • Private Endpoint (xem Chương 07)
  • • Tắt anonymous blob access
SAS — 3 loại
  • Account SAS: ký bằng account key — rủi ro cao
  • Service SAS: ký bằng account key — giới hạn service
  • User Delegation SAS: ký bằng Entra credential — an toàn nhất, có thể revoke
Azure AD / RBAC
  • Storage Blob Data Owner/Contributor/Reader
  • • Managed Identity của VM/App Service truy cập storage
  • • Không cần lưu access key trong config
  • • Audit qua Entra sign-in log
Best practice 2026: Dùng User Delegation SAS thay vì Account/Service SAS. User Delegation SAS được ký bằng Entra credential, có thể thu hồi bằng cách revoke user delegation key — Account SAS không thể revoke trước khi hết hạn trừ khi rotate account key.

📚 9.2 Data Protection cho Storage

Ransomware protection và tránh xóa nhầm là ưu tiên hàng đầu. Azure cung cấp nhiều lớp bảo vệ data-at-rest cho Blob Storage.

Soft Delete
  • Blob soft delete: blob xóa → vào trạng thái "soft deleted", giữ 1–365 ngày
  • Container soft delete: container xóa → có thể restore nguyên container
  • • Phục hồi qua Portal hoặc REST API
  • • Không bảo vệ khỏi ransomware nếu attacker chờ retention hết
Versioning
  • • Mỗi lần write → tạo version mới, version cũ lưu lại
  • • Phục hồi về version cụ thể bất kỳ
  • • Kết hợp soft delete + versioning: bảo vệ toàn diện
  • • Lưu ý: tốn thêm storage cost cho các version
Immutable Blob Storage — Chống Ransomware
Time-based Retention Policy

Data không thể xóa hoặc sửa trong thời gian retention (VD: 365 ngày). Sau khi hết, có thể xóa bình thường. Hỗ trợ cả locked và unlocked policy.

Legal Hold Policy

Block xóa/sửa vô thời hạn cho đến khi legal hold được gỡ. Dùng cho tình huống kiện tụng, audit yêu cầu giữ dữ liệu.

📚 9.4 Azure Key Vault

Key Vault là managed HSM service để lưu trữ và quản lý secrets, keys, certificates. Hai model phân quyền: Vault Access Policy (cũ) và Azure RBAC (khuyến nghị 2026).

Secrets
  • • Lưu password, connection string, API key
  • • Version tự động khi update
  • • Expiry date, activation date
  • • Role: Key Vault Secrets User để đọc
Keys
  • • RSA hoặc EC key cho encrypt/decrypt/sign
  • • HSM-backed (Premium tier) hoặc Software
  • • BYOK: import key từ on-prem HSM
  • • Rotation policy tự động
Certificates
  • • Import hoặc generate self-signed cert
  • • Tích hợp CA: DigiCert, GlobalSign
  • • Auto-renewal khi cert sắp hết hạn
  • • Notification qua Event Grid
Soft Delete & Purge Protection
  • Soft delete: vault/secret/key/cert xóa → vào recycle bin (90 ngày mặc định)
  • Purge protection: ngăn xóa vĩnh viễn trong retention period — ngay cả owner không purge được
  • • Bật cả hai cho production vault
Access Model (2026)
  • Azure RBAC (khuyến nghị): dùng IAM role assignment tiêu chuẩn
  • Vault Access Policy (legacy): set per-principal, không kế thừa
  • • RBAC hỗ trợ Conditional Access, PIM, audit tốt hơn
  • • Migrate từ Access Policy sang RBAC khi có thể
2026 — Key Rotation: Azure Key Vault hỗ trợ rotation policy tự động (VD: rotate mỗi 90 ngày). Tích hợp Event Grid để notify ứng dụng sau khi rotate. Với Storage Account CMK: khi key rotate trong Key Vault, Azure Storage tự động dùng key mới.

9.3 Storage Encryption

Loại Key Ai quản lý Use case
Platform-managed key (PMK)MicrosoftMặc định, zero config, phù hợp non-regulated
Customer-managed key (CMK)Bạn (Key Vault)Compliance, có thể revoke key → chặn access toàn bộ
Bring Your Own Key (BYOK)Bạn (import từ HSM)Regulated industries, on-prem HSM integration
Double encryptionPMK + CMKHighest security, government/financial sector

🧪 Lab Trong Chương

✅ Checklist Cuối Chương

  • Bảo mật được Storage Account (firewall, tắt public, tắt anonymous).
  • Hiểu và tạo được User Delegation SAS.
  • Bật được soft delete, versioning và immutable blob policy.
  • Quản lý được Key Vault: tạo secret/key/cert, bật purge protection.
  • Cấu hình được Key Vault private endpoint và Azure RBAC.
Zalo