hoatranlab.io.vnZalo: 09175168780917516878EmailLinkedIn
MD-102 + MS-102Giai đoạn 4 — Tenant & M365 AdminM31
M31

Admin Roles & Privileged Identity Management

RBAC, PIM JIT activation, access reviews và Zero Trust admin model

MS-102 ~2.5 giờ Khó Giai đoạn 4/7
01

Lý thuyết: Admin Roles & Privileged Identity Management

RBAC trong M365, PIM Just-In-Time và Access Reviews

Built-in Admin Roles trong Microsoft 365

RoleQuyền hạn chínhNguyên tắc
Global AdministratorToàn quyền trên tenantTối đa 5 người, dùng tài khoản emergency
Global ReaderXem tất cả, không sửa đượcAudit, compliance review
User AdministratorQuản lý user, group, reset mật khẩu (trừ Admin)Helpdesk L2/L3
Exchange AdministratorExchange Online settings, mailboxEmail team
Teams AdministratorTeams policies, meeting settingsCollaboration team
Security AdministratorDefender, Purview, Conditional AccessSecurity team
Billing AdministratorSubscriptions, purchase, invoiceFinance/Procurement
Intune AdministratorDevice management, compliance policiesEndpoint team

Privileged Identity Management (PIM)

PIM cho phép triển khai Just-In-Time (JIT) privilege — admin không có quyền thường trực, chỉ yêu cầu khi cần, được phê duyệt và có thời hạn. Yêu cầu Entra ID P2.

Khái niệm PIMMô tả
Eligible assignmentUser được chỉ định nhưng chưa có quyền. Phải activate để sử dụng.
Active assignmentUser đang có quyền — thường trực hoặc có thời hạn.
ActivationUser yêu cầu quyền: chọn thời gian, lý do, có thể cần MFA + approval.
ApprovalApprover (manager hoặc security team) xác nhận yêu cầu.
Just-in-time windowQuyền tự động hết hạn sau 1—8 giờ (cấu hình được).
Access reviewKiểm tra định kỳ ai đang có quyền, có còn cần không.

Zero Trust Principle cho Admin Accounts

Nguyên tắcTriển khai
Separate admin accountAdmin dùng tài khoản riêng, không duyệt web thường ngày
MFA bắt buộcConditional Access yêu cầu MFA cho tất cả admin roles
No persistent privilegeDùng PIM JIT — không ai có Global Admin thường trực
Audit everythingPIM log mọi activation, approval trong Entra audit logs
Emergency access account2 break-glass accounts: không MFA, không PIM, monitor alert 24/7
Emergency access accounts (break-glass) phải được lưu mật khẩu trong két sắt vật lý. Monitor đăng nhập bằng alert trong Microsoft Sentinel.
02

Lab thực hành: PIM Setup, JIT Activation và Access Review

Cấu hình PIM cho Global Admin, test activation và tạo access review

Lab A — Cấu hình PIM cho Global Administrator Role

Thực hành tại: Entra Admin Center → Identity Governance → Privileged Identity Management
  1. Vào entra.microsoft.comIdentity GovernancePrivileged Identity ManagementMicrosoft Entra roles.
  2. Chọn Global AdministratorSettings.
  3. Cấu hình: Activation maximum duration: 4 hours. Bật Require justification on activation. Bật Require approval to activate. Chọn approver (Security team lead). Bật Require Azure MFA on activation. Click Update.
  4. Vào Assignments+ Add assignments. Chọn user [email protected]. Assignment type: Eligible. Click Assign.
Kết quả đầu ra mọng đợi

User [email protected] có Eligible assignment cho Global Admin nhưng chưa có quyền. Phải activate qua PIM mới có hiệu lực.

Lab B — Activate PIM Role (góc nhìn user)

Thực hành tại: myaccess.microsoft.com hoặc Entra Admin Center → PIM → My roles
  1. Đăng nhập bằng tài khoản [email protected] → vào entra.microsoft.comPIMMy rolesMicrosoft Entra roles.
  2. Thấy Global Administrator trong tab Eligible. Click Activate.
  3. Nhập lý do: Emergency maintenance — user bulk import. Chọn thời gian: 2 hours. Điền MFA. Click Activate.
  4. Approver nhận email → approve trong PIM portal. Admin nhận thông báo được activate.
  5. Sau 2 giờ: quyền tự hết hạn, user trở về quyền thường.

Lab C — Tạo Access Review cho Privileged Roles

Thực hành tại: Entra Admin Center → Identity Governance → Access reviews
  1. Vào Identity GovernanceAccess reviews+ New access review.
  2. Review type: Teams + Groups hoặc Microsoft Entra roles. Chọn role Global AdministratorSecurity Administrator.
  3. Reviewers: Manager of each user (hoặc chỉ định Security Officer cụ thể). Recurrence: Quarterly. Duration: 14 days.
  4. Settings: bật Auto apply results. If reviewer doesn't respond: Remove access. Click Start.

Lab D — Kiểm tra Audit Log của PIM

# PowerShell — xem audit log PIM
Connect-MgGraph -Scopes "AuditLog.Read.All"
Get-MgAuditLogDirectoryAudit -Filter "loggedByService eq 'PIM'" -Top 20 |
Select ActivityDisplayName, ActivityDateTime, InitiatedBy, TargetResources
Kết quả đầu ra mọng đợi
ActivityDisplayName ActivityDateTime InitiatedBy
-------------------- ---------------- -----------
Add eligible member to role 2025-03-15T08:30:00Z [email protected]
Activate role 2025-03-15T09:00:00Z [email protected]
03

Tình huống thực tế: BIDV và Zero Trust Admin Model

Ngân hàng triển khai PIM theo chuẩn PCI DSS

BIDV — Quản lý 200 IT admin theo chuẩn PCI DSS

BIDV (Bank for Investment and Development of Vietnam) có 200 IT admin quản lý hạ tầng và M365. Chuẩn PCI DSS yêu cầu kinh kiểm soát truy cập đặc quyền và audit log đầy đủ. BIDV triển khai PIM cho 8 admin roles: activation tối đa 4 giờ, bắt buộc justification + approval + MFA. Access review hàng quý tự động thu hồi quyền nếu manager không confirm. Kết quả: giảm 73% tài khoản admin thường trực, đáp ứng kiểm toán PCI DSS không có exception lần đầu.

PIM Role Matrix của BIDV

RoleSố người eligibleMax activationCần approvalRecurrence review
Global Administrator42hYes (CISO)Monthly
Security Administrator84hYes (Security Lead)Quarterly
Exchange Administrator124hNoQuarterly
Intune Administrator154hNoSemi-annual
User Administrator208hNoSemi-annual
SharePoint Administrator104hNoQuarterly
PCI DSS 4.0 – Requirement 7.2: "Access to system components and cardholder data is appropriately defined and assigned to individuals." PIM đáp ứng requirement này.