Microsoft Entra ID Security Foundation
4 labTạo môi trường tenant lab cho AZ-500
Chuẩn bị subscription, resource group, naming convention và bật audit log.
Tạo user và group phục vụ khóa học
Tạo 5 user lab, 4 security group, gán membership — danh tính dùng xuyên suốt.
Cấu hình Dynamic Group
Tự động hóa membership dựa trên thuộc tính Department của user.
Cấu hình Administrative Unit
Phân quyền quản trị user theo phạm vi phòng ban — kiểm soát tối thiểu đặc quyền.
MFA, Authentication Methods & Conditional Access
5 labBật MFA cho nhóm quản trị viên
Conditional Access policy yêu cầu MFA, Report-only, kiểm tra sign-in log.
Cấu hình Authentication Methods
Quản lý phương thức xác thực: Authenticator, Temporary Access Pass, tắt SMS admin.
Named Location — chặn đăng nhập ngoài Việt Nam
Tạo Named Location, CA policy chặn theo quốc gia, kiểm tra bằng What If.
Block Legacy Authentication
CA policy chặn giao thức cũ, exclude break-glass account, xem sign-in log.
Conditional Access theo device compliance
Yêu cầu compliant device, Report-only mode, phân tích bằng What If tool.
RBAC, Custom Roles & Privileged Identity Management
5 labGán Azure RBAC theo Resource Group
Gán Reader/Contributor theo phạm vi, kiểm tra quyền inheritance theo scope.
Tạo Custom Role chỉ cho phép restart VM
Custom role JSON least privilege — helpdesk restart được VM nhưng không xóa được.
Cấu hình PIM Eligible Assignment
PIM eligible role Contributor, yêu cầu MFA + justification, role hết hạn sau timeout.
Cấu hình approval workflow trong PIM
Approver duyệt yêu cầu kích hoạt quyền cao, kiểm tra audit log PIM.
Thực hiện Access Review cho nhóm quản trị
Rà soát membership định kỳ, reviewer approve/deny, áp dụng kết quả tự động.
Enterprise Apps, App Registration & Managed Identity
4 labTạo App Registration và cấu hình API Permission
App Registration, redirect URI, client secret, API permission, admin consent.
Kiểm tra và thu hồi OAuth Permission Grant
Phát hiện app quyền dư thừa, thu hồi consent, kiểm tra audit log.
System-assigned Managed Identity cho VM
VM dùng IMDS lấy token truy cập Azure resource, không cần credential tĩnh.
User-assigned Managed Identity cho App Service
Tái sử dụng identity cho nhiều tài nguyên, App Service đọc Key Vault secret.
Secure Virtual Networks
4 labCấu hình NSG kiểm soát truy cập VM
Tạo VNet/NSG, cho phép RDP/SSH từ IP admin, kiểm tra bằng IP Flow Verify.
Cấu hình Application Security Group
ASG Web và DB, rule theo vai trò máy chủ thay vì IP tĩnh.
Tạo UDR route traffic qua firewall subnet
Custom route table, next hop firewall, kiểm tra bằng Next Hop Network Watcher.
Bật NSG Flow Logs và phân tích traffic
Network Watcher, flow log vào Storage, Traffic Analytics dashboard.
Azure Firewall, Application Gateway & WAF
5 labTriển khai Azure Firewall bảo vệ subnet
AzureFirewallSubnet, route table egress, application rule cho phép domain.
Cấu hình DNAT Rule vào VM
VM private — truy cập qua firewall DNAT, không expose public IP trực tiếp.
Firewall Policy và Threat Intelligence
Tạo Firewall Policy, gắn policy, bật Threat Intelligence Alert/Deny mode.
Triển khai Application Gateway
Backend pool, listener, routing rule — publish web app nội bộ qua Layer 7.
Bật WAF Policy cho Application Gateway
WAF policy OWASP, gắn vào App Gateway, test request độc hại, xem log WAF.
Private Access Security
4 labService Endpoint cho Storage Account
Bật Service Endpoint Microsoft.Storage, giới hạn subnet, kiểm tra từ VM trong/ngoài.
Private Endpoint cho Storage Account
Private Endpoint Blob, Private DNS Zone, tắt public access, kiểm tra DNS phân giải.
Private Endpoint cho Azure SQL
SQL Private Endpoint, Private DNS Zone, tắt public access, kết nối từ VM trong VNet.
Access Restriction và VNet Integration cho App Service
Inbound restriction, outbound VNet integration, Private Endpoint nếu có điều kiện.
Secure Compute, Containers & App Services
5 labTriển khai Azure Bastion
VM không public IP, quản trị RDP/SSH an toàn qua Azure Bastion.
Cấu hình Just-in-Time VM Access
JIT port tạm thời, NSG rule tự tạo/đóng, request và verify trong Defender.
Bật Encryption at Host cho VM
Kiểm tra region/size hỗ trợ, bật encryption at host, so sánh với Azure Disk Encryption.
Cấu hình bảo mật cơ bản cho AKS
AKS Entra integration, Azure RBAC for Kubernetes, network policy, monitoring.
Bảo mật Azure Container Registry
Tắt admin user, gán AcrPull cho AKS managed identity, private endpoint.
Storage, Key Vault & Data Protection
5 labStorage Account Firewall và tắt public access
Tắt anonymous blob, firewall IP/subnet, kiểm tra từ nguồn cho phép và bị chặn.
Tạo User Delegation SAS
SAS bằng Entra ID thay account key, so sánh Account SAS / Service SAS.
Soft Delete, Versioning và Immutable Blob
Bật soft delete, versioning, immutable policy — bảo vệ chống ransomware.
Tạo Key Vault — Secret/Key/Certificate
Key Vault, soft delete, purge protection, tạo secret/key/cert, gán quyền.
Key Vault Private Endpoint và RBAC
Private endpoint, Private DNS Zone, tắt public access, RBAC Key Vault Secrets User.
Azure SQL Security, Backup & Governance
3 labCấu hình bảo mật Azure SQL Database
Entra admin, auditing, TDE, Dynamic Data Masking — bảo mật database cơ bản.
Tạo Azure Policy và Remediation Task
Built-in policy tag, non-compliant resource, remediation task, initiative, dashboard.
Resource Lock và bảo vệ Backup Vault
Recovery Services Vault, Delete Lock, kiểm tra lỗi khi xóa, gỡ lock đúng quy trình.
Microsoft Defender for Cloud
4 labBật Defender for Cloud — Secure Score
Bật plan, phân tích Secure Score, top recommendations, thực hiện remediation.
Đánh giá Regulatory Compliance
Microsoft Cloud Security Benchmark, control failed, drill-down resource vi phạm.
Defender for Servers — Vulnerability Assessment
Bật Defender for Servers, agentless scanning, vulnerability findings, remediation.
Bật Defender for Storage
Malware scanning, alerts/recommendations, workflow automation cơ bản.
Microsoft Sentinel, KQL & Security Operations
2 labDự án tổng hợp
Azure Security End-to-End
Tổng hợp 12 chương — xây dựng môi trường bảo mật Azure hoàn chỉnh theo mô hình Least Privilege, Zero Trust, Private Access, Centralized Monitoring và SIEM/SOAR cơ bản.