🎯 Mục Tiêu Chương
- Bảo mật Azure SQL Database với Entra authentication, auditing và TDE.
- Cấu hình Dynamic Data Masking và Always Encrypted.
- Bảo vệ backup vault với soft delete và immutability.
- Tạo Azure Policy, initiative và remediation task.
- Sử dụng Resource Lock để ngăn xóa nhầm tài nguyên quan trọng.
📚 10.1 Azure SQL Security
Azure SQL Database có hệ thống bảo mật nhiều lớp: network, authentication, authorization, data protection và audit.
- • SQL Authentication: username/password — legacy, tránh dùng
- • Microsoft Entra Authentication: user, group hoặc managed identity
- • SQL Firewall: whitelist IP/range, Azure Services, VNet rule
- • Private Endpoint: tắt public access hoàn toàn (xem Chương 07)
- • Bật ở server level hoặc database level
- • Ghi log vào Storage Account, Log Analytics hoặc Event Hub
- • Track: login, query, schema change, permission
- • Retention tối thiểu 90 ngày theo compliance
Mã hóa data-at-rest tự động. Bật mặc định trên mọi Azure SQL. Dùng Service-managed key (PMK) hoặc Customer-managed key (CMK) trong Key Vault.
Ẩn dữ liệu nhạy cảm với non-privileged users. Email: [email protected]. Credit card: XXXX-XXXX-XXXX-1234. Không thay đổi dữ liệu gốc.
Mã hóa cột tại client-side. Server/DBA không thể đọc plaintext. Key lưu trong Key Vault hoặc Windows cert store. Dùng cho PII, PHI data.
📚 10.2 Backup Security
Recovery Services Vault và Backup Vault là xương sống của disaster recovery. Bảo vệ vault khỏi ransomware và xóa nhầm cần nhiều lớp kiểm soát.
- • Backup VM, Azure Files, SQL in VM, SAP HANA
- • Soft delete: backup data giữ 14 ngày sau khi "xóa"
- • Immutability: ngăn thay đổi/xóa backup policy và data
- • Multi-user authorization (MUA): yêu cầu phê duyệt từ Resource Guard
- • Tần suất: daily, weekly, monthly, yearly
- • Retention: ngắn hạn (hot tier) và dài hạn (archive tier)
- • Alert khi backup job fail qua Azure Monitor
- • Resource Lock CanNotDelete trên vault
📚 10.3–10.4 Azure Policy & Resource Locks
Azure Policy đảm bảo resource tuân theo quy định tổ chức. Policy không phân quyền — policy kiểm soát thuộc tính của resource.
Từ chối tạo resource không tuân thủ. VD: chặn tạo SQL không bật TDE, chặn VM không mã hóa disk.
Đánh dấu non-compliant nhưng không chặn. Tạo báo cáo compliance để review và xử lý sau.
Tự động deploy resource phụ trợ. VD: khi tạo VM → tự bật diagnostic setting qua remediation task.
Nhóm nhiều policy thành 1 initiative để assign đồng thời. Built-in examples:
- • Microsoft Cloud Security Benchmark
- • NIST SP 800-53
- • ISO 27001
- • PCI DSS
- • Áp dụng với policy effect DeployIfNotExists hoặc Modify
- • Tạo managed identity với quyền để remediate
- • Có thể chạy bulk remediation trên resource non-compliant
- • Track progress và errors qua Compliance dashboard
Đọc và sửa bình thường, nhưng không thể xóa. Phù hợp cho vault, storage account, database production. Lock kế thừa từ RG xuống resource.
Chỉ đọc — không sửa, không xóa. Cẩn thận: một số operations (list keys, start VM) bị chặn. Dùng sau release để "đóng băng" môi trường.
🧪 Lab Trong Chương
Cấu hình bảo mật Azure SQL Database
Cấu hình Entra admin, bật auditing, TDE, Dynamic Data Masking, kiểm tra truy vấn theo quyền hạn khác nhau.
Tạo Azure Policy & Remediation Task
Gán built-in policy, phát hiện non-compliant resources, tạo remediation task, xây dựng initiative gồm nhiều policy, xem compliance dashboard.
Resource Lock & bảo vệ Backup Vault
Tạo Recovery Services Vault, bật soft delete, cấu hình backup policy cho VM, tạo CanNotDelete lock, thử xóa và quan sát lỗi, gỡ lock đúng quy trình.
✅ Checklist Cuối Chương
- Bảo mật Azure SQL: Entra auth, auditing, TDE.
- Cấu hình được Dynamic Data Masking và hiểu Always Encrypted.
- Bảo vệ backup vault với soft delete và lock.
- Tạo được Azure Policy, initiative và remediation task.
- Sử dụng Resource Lock CanNotDelete và ReadOnly đúng tình huống.