CHƯƠNG 10 AZ-500 3 labs Secure Compute, Storage & Databases

Azure SQL Security, Backup & Governance

Bảo mật Azure SQL Database với TDE, Always Encrypted, Dynamic Data Masking và Entra authentication; quản lý Azure Policy, Resource Locks và bảo vệ backup.

🎯 Mục Tiêu Chương

  • Bảo mật Azure SQL Database với Entra authentication, auditing và TDE.
  • Cấu hình Dynamic Data Masking và Always Encrypted.
  • Bảo vệ backup vault với soft delete và immutability.
  • Tạo Azure Policy, initiative và remediation task.
  • Sử dụng Resource Lock để ngăn xóa nhầm tài nguyên quan trọng.

📚 10.1 Azure SQL Security

Azure SQL Database có hệ thống bảo mật nhiều lớp: network, authentication, authorization, data protection và audit.

Authentication & Network
  • SQL Authentication: username/password — legacy, tránh dùng
  • Microsoft Entra Authentication: user, group hoặc managed identity
  • SQL Firewall: whitelist IP/range, Azure Services, VNet rule
  • Private Endpoint: tắt public access hoàn toàn (xem Chương 07)
Auditing
  • • Bật ở server level hoặc database level
  • • Ghi log vào Storage Account, Log Analytics hoặc Event Hub
  • • Track: login, query, schema change, permission
  • • Retention tối thiểu 90 ngày theo compliance
TDE — Transparent Data Encryption

Mã hóa data-at-rest tự động. Bật mặc định trên mọi Azure SQL. Dùng Service-managed key (PMK) hoặc Customer-managed key (CMK) trong Key Vault.

Dynamic Data Masking

Ẩn dữ liệu nhạy cảm với non-privileged users. Email: [email protected]. Credit card: XXXX-XXXX-XXXX-1234. Không thay đổi dữ liệu gốc.

Always Encrypted

Mã hóa cột tại client-side. Server/DBA không thể đọc plaintext. Key lưu trong Key Vault hoặc Windows cert store. Dùng cho PII, PHI data.

2026 — Microsoft Entra-only Authentication: Azure SQL hỗ trợ mode "Microsoft Entra-only authentication" — tắt hoàn toàn SQL Authentication. Đây là best practice mới nhất để loại bỏ password-based SQL login. Cần Entra admin được set trước khi bật.

📚 10.2 Backup Security

Recovery Services Vault và Backup Vault là xương sống của disaster recovery. Bảo vệ vault khỏi ransomware và xóa nhầm cần nhiều lớp kiểm soát.

Recovery Services Vault
  • • Backup VM, Azure Files, SQL in VM, SAP HANA
  • Soft delete: backup data giữ 14 ngày sau khi "xóa"
  • Immutability: ngăn thay đổi/xóa backup policy và data
  • Multi-user authorization (MUA): yêu cầu phê duyệt từ Resource Guard
Backup Policy & Alerts
  • • Tần suất: daily, weekly, monthly, yearly
  • • Retention: ngắn hạn (hot tier) và dài hạn (archive tier)
  • • Alert khi backup job fail qua Azure Monitor
  • • Resource Lock CanNotDelete trên vault

📚 10.3–10.4 Azure Policy & Resource Locks

Azure Policy đảm bảo resource tuân theo quy định tổ chức. Policy không phân quyền — policy kiểm soát thuộc tính của resource.

Deny

Từ chối tạo resource không tuân thủ. VD: chặn tạo SQL không bật TDE, chặn VM không mã hóa disk.

Audit

Đánh dấu non-compliant nhưng không chặn. Tạo báo cáo compliance để review và xử lý sau.

DeployIfNotExists

Tự động deploy resource phụ trợ. VD: khi tạo VM → tự bật diagnostic setting qua remediation task.

Policy Initiative (Policy Set)

Nhóm nhiều policy thành 1 initiative để assign đồng thời. Built-in examples:

  • Microsoft Cloud Security Benchmark
  • NIST SP 800-53
  • ISO 27001
  • PCI DSS
Remediation Task
  • • Áp dụng với policy effect DeployIfNotExists hoặc Modify
  • • Tạo managed identity với quyền để remediate
  • • Có thể chạy bulk remediation trên resource non-compliant
  • • Track progress và errors qua Compliance dashboard
Resource Locks
CanNotDelete

Đọc và sửa bình thường, nhưng không thể xóa. Phù hợp cho vault, storage account, database production. Lock kế thừa từ RG xuống resource.

ReadOnly

Chỉ đọc — không sửa, không xóa. Cẩn thận: một số operations (list keys, start VM) bị chặn. Dùng sau release để "đóng băng" môi trường.

Lưu ý: Chỉ Owner và User Access Administrator mới có quyền thêm/xóa lock. Lock KHÔNG ngăn được Contributor xóa nếu lock bị remove trước. Kết hợp với MUA (Resource Guard) cho backup vault để tăng bảo vệ.

🧪 Lab Trong Chương

✅ Checklist Cuối Chương

  • Bảo mật Azure SQL: Entra auth, auditing, TDE.
  • Cấu hình được Dynamic Data Masking và hiểu Always Encrypted.
  • Bảo vệ backup vault với soft delete và lock.
  • Tạo được Azure Policy, initiative và remediation task.
  • Sử dụng Resource Lock CanNotDelete và ReadOnly đúng tình huống.
Zalo