IT Managed Services · Microsoft 365

Cẩm nang Quản trị Microsoft 365
cho Doanh nghiệp

Hướng dẫn thao tác chi tiết cho toàn bộ checklist dịch vụ quản trị MS365 — bám theo giao diện các cổng quản trị mới nhất (Microsoft 365 admin center, Microsoft Entra, Exchange, Teams, Purview, Defender). Mỗi hạng mục có sơ đồ đường dẫn thao tác.

Đơn vị thực hiệnĐàm Trung Kiên – IT Managed Services & Solutions
Phạm vi6 nhóm · 27 đầu việc
Cập nhật giao diệnTháng 10/2026

Trước khi bắt đầu

i

Giới thiệu & quy ước đọc tài liệu

Tài liệu chia theo đúng 6 nhóm hạng mục trong checklist dịch vụ. Mỗi đầu việc được trình bày dưới dạng một thẻ gồm: mục tiêu, cổng quản trị cần vào, sơ đồ đường dẫn thao tác (breadcrumb + nút bấm), mô phỏng giao diện, các bước chi tiết và ghi chú thực hành tốt.

Thành phần trong thẻÝ nghĩa
Khi phát sinh Định kỳ Hàng tháng Khi có sự cốNhãn tần suất / cam kết của đầu việc, lấy từ checklist dịch vụ.
Cổng admin.microsoft.comĐịa chỉ cổng quản trị cần mở để thực hiện.
Sơ đồ đường dẫnChuỗi các bước điều hướng: Cổng → Menu → Mục con → Nút bấm. Đọc từ trái sang phải đúng như click thật.
Mô phỏng giao diệnHình vẽ cửa sổ mô tả vị trí menu bên trái và nút cần bấm (minh họa, không phải ảnh chụp tenant thật).
Lưu ý quyền:Hầu hết thao tác cần vai trò Global Administrator hoặc vai trò chuyên biệt (User Admin, Exchange Admin, Teams Admin, Security Admin…). Theo nguyên tắc tối thiểu quyền, nên dùng vai trò chuyên biệt + PIM thay vì Global Admin thường trực (xem mục 4.3).

Tổng quan

⌂

Bản đồ các cổng quản trị Microsoft 365

Việc quản trị MS365 trải trên nhiều cổng chuyên biệt. Nắm được “việc nào vào cổng nào” giúp thao tác nhanh và không nhầm lẫn. Đây là 7 cổng dùng thường xuyên nhất.

Microsoft 365 admin center
admin.microsoft.com

Cổng trung tâm: người dùng, nhóm, license, tên miền, Service Health, hỗ trợ.

Microsoft Entra admin center
entra.microsoft.com

Danh tính & bảo mật: Users, MFA, Conditional Access, PIM, Sign-in logs, Admin roles.

Exchange admin center (EAC)
admin.exchange.microsoft.com

Email: mailbox, shared mailbox, nhóm phân phối, mail flow, Message Trace.

Teams admin center
admin.teams.microsoft.com

Teams: nhóm, chính sách họp/gọi, quyền app, xử lý sự cố người dùng.

Microsoft Purview
purview.microsoft.com

Tuân thủ: Audit log, Retention, DLP, eDiscovery, bảo vệ dữ liệu.

Microsoft Defender
security.microsoft.com

An ninh: cảnh báo/incident, quarantine email, email authentication (DKIM).

SharePoint admin center
admin.microsoft.com → SharePoint

Site, chính sách chia sẻ ra ngoài (external sharing), OneDrive.

Mẹo:Lưu sẵn 7 địa chỉ trên vào bookmark. Có thể bật/tắt giao diện mới ở góc trên bên phải mỗi cổng. Giao diện mô tả trong tài liệu là phiên bản mới (new admin center).

Nhóm 1

1

Quản lý người dùng và tài khoản

Vòng đời tài khoản nhân viên: tạo mới, phân quyền, đặt lại mật khẩu, quản lý license và xử lý nghỉ việc theo quy trình chuẩn, bảo mật.

1.1

Tạo, khóa, mở khóa hoặc xóa tài khoản nhân viên

Khi phát sinh

Mục tiêu: Khởi tạo tài khoản nhân viên mới; tạm khóa (block sign-in) khi nghỉ phép/điều tra; mở khóa lại; hoặc xóa khi nghỉ việc.

💬 Khi tư vấn:Đây là vòng đời tài khoản — nền tảng kiểm soát ai được vào hệ thống. Điểm nhấn với khách: khi một nhân viên nghỉ việc, chỉ cần một thao tác là chặn toàn bộ truy cập tức thì (email, Teams, file), dữ liệu công ty không bị mang đi hay rò rỉ.
Cổng admin.microsoft.com
admin.microsoft.com/#/users
Home
Users ▸ Active users
Teams & groups
Billing

Active users

Danh sách tài khoản trong tổ chức

Add a user Reset password Block sign-in Delete user
  1. Tạo mới: Users → Active users → Add a user. Nhập Họ tên, Username (ten@domain.com), đặt mật khẩu (nên bật “yêu cầu đổi khi đăng nhập lần đầu”).
  2. Gán license (ví dụ Microsoft 365 Business Standard) và vai trò (mặc định User). Finish.
  3. Khóa tạm (block): chọn user → Block sign-in → bật “Block this user from signing in”. Tài khoản còn tồn tại nhưng không đăng nhập được.
  4. Mở khóa: chọn user → Block sign-in → tắt tùy chọn.
  5. Xóa: chọn user → Delete user. Tài khoản chuyển vào Deleted users, khôi phục được trong 30 ngày.
Thực hành tốt:Khi nhân viên nghỉ việc, ưu tiên Block sign-in + revoke session trước, chỉ xóa hẳn sau khi đã chuyển giao dữ liệu (xem 1.5). Xóa ngay sẽ mất quyền truy xuất nhanh dữ liệu.
1.2

Cấp quyền truy cập chi tiết theo phòng ban

Khi phát sinh

Mục tiêu: Phân quyền theo phòng ban bằng nhóm bảo mật / nhóm Microsoft 365, áp dụng nguyên tắc tối thiểu quyền (Least Privilege) — gán quyền cho nhóm thay vì từng người.

💬 Khi tư vấn:Thay vì gán quyền thủ công từng người (dễ sai, dễ sót), ta quản lý theo nhóm phòng ban và nguyên tắc chỉ cấp đúng quyền cần thiết. Nhân viên chỉ thấy đúng dữ liệu phục vụ công việc của mình — giảm rủi ro rò rỉ nội bộ và giúp việc kiểm toán quyền hạn về sau rất gọn.
Cổng admin.microsoft.com · entra.microsoft.com
  1. Tạo nhóm theo phòng ban (ví dụ GRP-KeToan, GRP-KinhDoanh). Chọn loại Security (gán quyền tài nguyên) hoặc Microsoft 365 (kèm mailbox nhóm, Teams, SharePoint).
  2. Thêm thành viên vào nhóm; gán quyền SharePoint/Teams/ứng dụng cho nhóm, không gán lẻ cho user.
  3. Có thể gán license theo nhóm (Group-based licensing) trong Entra → Groups → chọn nhóm → Licenses để tự động cấp license khi thêm thành viên.
  4. Rà soát định kỳ: ai thừa quyền thì gỡ khỏi nhóm.
Thực hành tốt:Đặt tên nhóm theo quy ước (prefix GRP-, SEC-) để dễ quản trị và audit về sau.
1.3

Đặt lại mật khẩu & xử lý tài khoản bị khóa

Hỗ trợ 24/7

Mục tiêu: Reset mật khẩu nhanh khi nhân viên quên/khóa; đồng thời khuyến khích bật SSPR để người dùng tự đặt lại.

💬 Khi tư vấn:Quên mật khẩu là tình huống xảy ra thường xuyên và gây gián đoạn công việc. Cam kết hỗ trợ 24/7 là giá trị dịch vụ; song song tôi bật tính năng tự đặt lại mật khẩu (SSPR) để nhân viên tự xử lý kể cả ngoài giờ — giảm phụ thuộc và giảm thời gian chờ.
Cổng admin.microsoft.com · entra.microsoft.com
  1. Chọn user → Reset password → tạo tự động hoặc tự nhập; nên bật “require change on first sign-in”.
  2. Gửi mật khẩu tạm qua kênh an toàn (Zalo cá nhân/điện thoại), tuyệt đối không gửi kèm trong email chính tài khoản đó.
  3. Nếu tài khoản bị khóa do đăng nhập sai nhiều lần: kiểm tra trong Entra → Users; sau khi reset + revoke session, hướng dẫn đăng nhập lại.
  4. Bật SSPR (giảm tải): Entra → Protection → Password reset → chọn nhóm áp dụng → bắt buộc đăng ký phương thức xác thực.
Bảo mật:Luôn Revoke sessions sau khi reset nếu nghi ngờ tài khoản bị lộ, để vô hiệu các phiên đăng nhập cũ.
1.4

Cấp phát, thu hồi & quản lý giấy phép (License)

Hàng tháng / khi cần

Mục tiêu: Theo dõi số license đã mua / đã dùng / còn trống, gán và thu hồi hợp lý để tránh lãng phí chi phí.

💬 Khi tư vấn:License là chi phí cố định hàng tháng của doanh nghiệp. Giá trị tôi mang lại là rà soát để không trả tiền cho tài khoản không còn dùng — tiết kiệm trực tiếp trên hóa đơn, và luôn sẵn license khi cần cấp cho người mới.
Cổng admin.microsoft.com
admin.microsoft.com/#/licenses
Users
Billing ▸ Licenses
Billing ▸ Your products
Reports

Licenses

Microsoft 365 Business Standard — 25 đã mua · 22 đã gán · 3 còn trống

Assigned 22Available 3
Assign licenses
  1. Vào Billing → Licenses để xem tổng quan từng loại license: đã mua / đã gán / còn trống.
  2. Gán: mở một sản phẩm → tab Users → Assign licenses → chọn nhân viên.
  3. Thu hồi: chọn nhân viên nghỉ việc → bỏ chọn license (hoặc gỡ trong profile user). License trống có thể tái sử dụng.
  4. Tối ưu hàng tháng: đối chiếu số license trống với kế hoạch tuyển dụng; cân nhắc hạ số lượng ở kỳ gia hạn nếu dư nhiều.
Tiết kiệm:Mailbox nhân viên nghỉ việc nên chuyển thành Shared mailbox (dưới 50GB không cần license) thay vì giữ license đắt tiền — xem 1.5 & 2.2.
1.5

Cấu hình tài khoản nhân viên mới / nghỉ việc theo quy trình

Khi phát sinh

Mục tiêu: Chuẩn hóa quy trình onboarding/offboarding để bảo mật thông tin công ty và chuyển giao dữ liệu an toàn.

💬 Khi tư vấn:Rủi ro lớn nhất mà doanh nghiệp quan tâm: nhân viên nghỉ việc nhưng vẫn còn truy cập hoặc mang theo dữ liệu. Quy trình chuẩn này đảm bảo chặn truy cập ngay, giữ lại toàn bộ email/tài liệu của họ và bàn giao sạch sẽ cho người kế nhiệm — thể hiện sự chuyên nghiệp và an toàn thông tin.
Cổng admin.microsoft.com · entra.microsoft.com · admin.exchange.microsoft.com

Checklist nghỉ việc (offboarding) — thực hiện theo thứ tự:

  1. Block sign-in tài khoản (1.1) để chặn truy cập ngay.
  2. Reset password + Revoke sessions (Entra → user → Revoke sessions) để kết thúc mọi phiên.
  3. Chuyển tiếp email: đặt forwarding về quản lý/người kế nhiệm (xem 2.3).
  4. Chuyển mailbox thành Shared mailbox (EAC → mailbox → Convert) để lưu lại thư từ mà không tốn license.
  5. Chuyển giao OneDrive/SharePoint: cấp quyền cho quản lý truy cập OneDrive của người nghỉ (admin.microsoft.com → user → OneDrive → Create link to files).
  6. Gỡ license (1.4) và gỡ khỏi các nhóm/Teams.
  7. Xóa/wipe thiết bị công ty nếu quản lý qua Intune.
  8. Sau 30–90 ngày không còn nhu cầu → Delete user.
Quan trọng:Không xóa tài khoản ngay lập tức — dữ liệu OneDrive của user bị xóa sẽ chỉ giữ theo retention (mặc định 30 ngày) rồi mất vĩnh viễn.

Nhóm 2

2

Quản lý email doanh nghiệp — Exchange Online

Mailbox theo tên miền, shared mailbox & nhóm phân phối, alias/forward/phân quyền, xử lý sự cố gửi nhận và chuẩn hóa bản ghi DNS để đảm bảo email không vào spam.

2.1

Tạo mailbox & email theo tên miền công ty

Khi phát sinh

Mục tiêu: Cấp hộp thư ten@congty.com. Điều kiện tiên quyết: tên miền đã được thêm & xác thực trong tổ chức.

💬 Khi tư vấn:Email theo tên miền công ty (@tencongty.com) tạo sự chuyên nghiệp và uy tín thương hiệu, khác hẳn email cá nhân miễn phí. Đây thường chính là lý do cốt lõi doanh nghiệp đầu tư MS365 — và mỗi mailbox đi kèm 50GB lưu trữ, lịch, danh bạ chung toàn công ty.
Cổng admin.microsoft.com · admin.exchange.microsoft.com
  1. Thêm tên miền: Settings → Domains → Add domain → nhập congty.com → xác thực bằng bản ghi TXT tại nhà cung cấp DNS.
  2. Mailbox người dùng được tạo tự động khi bạn gán license có Exchange Online cho tài khoản (1.1).
  3. Đặt địa chỉ chính đúng tên miền công ty; kiểm tra trong EAC → Recipients → Mailboxes.
  4. Thiết lập đầy đủ thuộc tính: chức danh, phòng ban, số điện thoại (hiển thị trong danh bạ GAL).
Mẹo:Sau khi thêm domain, MS365 gợi ý sẵn bộ bản ghi DNS (MX, Autodiscover, SPF). Áp dụng đúng để email hoạt động — xem 2.5.
2.2

Tạo email nhóm, Shared Mailbox & Mailing List

Khi phát sinh

Mục tiêu: Tạo hộp thư dùng chung (info@, hotro@) và nhóm phân phối để gửi một địa chỉ tới nhiều người — tiết kiệm license.

💬 Khi tư vấn:Shared mailbox (info@, hotro@, sales@) cho cả team cùng đọc và trả lời trên một hộp thư — chuyên nghiệp với khách hàng, và miễn phí license nếu dưới 50GB (tiết kiệm chi phí thật). Distribution list giúp gửi một địa chỉ là cả phòng ban đều nhận. Đây là ví dụ rõ ràng về tối ưu chi phí mà vẫn vận hành tốt.
Cổng admin.exchange.microsoft.com
admin.exchange.microsoft.com/#/mailboxes
Recipients ▸ Mailboxes
Recipients ▸ Groups
Mail flow
Message trace

Mailboxes

Tạo hộp thư dùng chung, phân quyền thành viên

Add a shared mailbox Add a user mailbox
  1. Shared mailbox: Recipients → Mailboxes → Add a shared mailbox → đặt tên & email (ví dụ info@congty.com).
  2. Thêm thành viên có quyền truy cập: tab Delegation → Read and manage (Full Access) & Send As.
  3. Distribution group (Mailing list): Recipients → Groups → Add a group → chọn Distribution list → thêm thành viên. Thư gửi tới địa chỉ nhóm sẽ phân phối cho tất cả.
  4. Tùy chọn: giới hạn ai được gửi vào nhóm (Delivery management) để chống spam nội bộ.
Phân biệt:Shared mailbox = một hộp thư chung nhiều người cùng đọc/trả lời. Distribution list = địa chỉ chuyển tiếp tới nhiều hộp thư cá nhân.
2.3

Cấu hình Alias, chuyển tiếp (Forwarding) & phân quyền hộp thư

Khi phát sinh

Mục tiêu: Thêm địa chỉ phụ (alias), chuyển tiếp email và cấp quyền Full Access / Send As hợp lệ.

💬 Khi tư vấn:Mang lại sự linh hoạt trong vận hành: một người có nhiều địa chỉ (alias), thư ký được ủy quyền đọc/gửi thay cho sếp (hợp lệ, có kiểm soát), tự động chuyển tiếp khi nghỉ phép. Tôi luôn đi kèm kiểm soát chặt để tránh chuyển tiếp lén ra ngoài gây lộ thông tin.
Cổng admin.microsoft.com · admin.exchange.microsoft.com
  1. Alias: chọn user → tab Mail → Manage email aliases → thêm địa chỉ phụ (vd sales@ trỏ về user).
  2. Forwarding: cùng tab Mail → Email forwarding → bật và nhập địa chỉ nhận; chọn có giữ bản sao trong hộp gốc hay không.
  3. Phân quyền: trong EAC → Mailboxes → chọn mailbox → Delegation → thêm người với quyền Read and manage (Full Access), Send as, hoặc Send on behalf.
  4. Kiểm tra lại người được cấp quyền đã thấy hộp thư trong Outlook (có thể cần vài phút đồng bộ).
Kiểm soát:Rà soát forwarding định kỳ — kẻ tấn công thường cài forward lén ra ngoài khi chiếm được tài khoản. Xem thêm 4.5 & 5.1.
2.4

Xử lý lỗi gửi/nhận email, thư vào spam hoặc bị từ chối (bounce)

Khi có sự cố

Mục tiêu: Điều tra nguyên nhân thư không tới nơi bằng Message Trace; giải phóng thư bị cách ly (quarantine).

💬 Khi tư vấn:Khi email "không tới nơi", doanh nghiệp rất sốt ruột vì ảnh hưởng trực tiếp tới kinh doanh. Công cụ Message Trace cho tôi xem chính xác thư đã đi tới đâu, tắc ở bước nào, lý do gì — tôi chứng minh được nguyên nhân thay vì phỏng đoán, và xử lý đúng điểm.
Cổng admin.exchange.microsoft.com · security.microsoft.com
  1. Mail flow → Message trace → Start a trace: nhập người gửi/nhận, khoảng thời gian → Search.
  2. Mở một kết quả để xem chi tiết đường đi và trạng thái: Delivered / Failed / Pending / Quarantined, kèm lý do & mã lỗi.
  3. Thư bị quarantine: vào Defender security.microsoft.com → Email & collaboration → Review → Quarantine → chọn thư → Release & report.
  4. Bounce (NDR): đọc mã trong thư trả về (vd 550 5.4.1) để biết nguyên nhân (địa chỉ sai, bị chặn, vượt dung lượng…).
  5. Nếu do uy tín tên miền → kiểm tra SPF/DKIM/DMARC (2.5).
Ghi chú:Message Trace chi tiết tra được trong ~90 ngày; dữ liệu realtime trong 10 ngày gần nhất nhanh hơn.
2.5

Kiểm tra & tối ưu luồng email + DNS (MX, SPF, DKIM, DMARC)

Định kỳ hàng tháng

Mục tiêu: Đảm bảo uy tín tên miền & chống giả mạo — 4 bản ghi cốt lõi phải đúng và đầy đủ.

💬 Khi tư vấn:Ba bản ghi SPF/DKIM/DMARC là "giấy chứng minh thư" của tên miền. Cấu hình đúng giúp email công ty vào Inbox thay vì rơi vào Spam, và quan trọng hơn: chống kẻ gian giả mạo email công ty để lừa đảo đối tác/khách hàng/kế toán chuyển tiền — đây là rủi ro tài chính và uy tín rất thật mà nhiều doanh nghiệp chưa để ý.
Cổng admin.microsoft.com · security.microsoft.com · DNS nhà cung cấp tên miền
  1. MX: trỏ về congty-com.mail.protection.outlook.com (lấy giá trị chính xác trong trang DNS records của domain).
  2. SPF (TXT): v=spf1 include:spf.protection.outlook.com -all — chỉ một bản ghi SPF duy nhất.
  3. DKIM: bật tại Defender → Email & collaboration → Policies & rules → Threat policies → Email authentication settings → DKIM → chọn domain → Enable (tạo sẵn 2 CNAME selector1/selector2 trong DNS).
  4. DMARC (TXT): host _dmarc, giá trị khởi đầu v=DMARC1; p=none; rua=mailto:dmarc@congty.com; sau khi theo dõi báo cáo, siết dần lên p=quarantine rồi p=reject.
  5. Hàng tháng: dùng công cụ kiểm tra (MXToolbox) đối chiếu, đảm bảo không bị thay đổi/thiếu.
Thận trọng:Chỉ siết DMARC lên reject sau khi chắc chắn mọi nguồn gửi hợp lệ (bao gồm hệ thống gửi thay) đã pass SPF/DKIM, tránh chặn nhầm email thật. Bảng tra bản ghi đầy đủ ở cuối tài liệu.

Nhóm 3

3

Quản lý Microsoft Teams

Cấp quyền & kiểm soát app, quản lý nhóm/kênh/thành viên, thiết lập chính sách họp – gọi – chia sẻ tệp, và xử lý sự cố đăng nhập/quyền.

3.1

Cấp quyền sử dụng Teams & quản lý ứng dụng tích hợp

Khi phát sinh

Mục tiêu: Bật Teams cho nhân viên và kiểm soát việc cài ứng dụng bên ngoài để bảo mật.

💬 Khi tư vấn:Kiểm soát app giúp nhân viên không tự cài phần mềm lạ gắn vào dữ liệu công ty (rủi ro bảo mật), trong khi vẫn mở đúng công cụ cần cho công việc. Doanh nghiệp vừa an toàn vừa không cản trở năng suất.
Cổng admin.teams.microsoft.com
  1. Quyền dùng Teams đi kèm license — kiểm tra license đã gán (1.4).
  2. Kiểm soát app: Teams apps → Manage apps để cho phép/chặn từng ứng dụng toàn tổ chức.
  3. Permission policies: giới hạn loại app người dùng được cài (Microsoft / bên thứ ba / tùy chỉnh).
  4. Setup policies: ghim sẵn các app cần thiết lên thanh Teams cho từng nhóm người dùng.
Thực hành tốt:Mặc định chặn app bên thứ ba chưa thẩm định; chỉ mở theo yêu cầu nghiệp vụ.
3.2

Quản lý nhóm (Teams), thành viên, kênh & quyền truy cập

Khi phát sinh

Mục tiêu: Tạo/sắp xếp nhóm – kênh, phân vai trò Owner / Member / Guest đúng.

💬 Khi tư vấn:Teams là không gian làm việc theo phòng ban/dự án: chat, họp, chia sẻ file tập trung một chỗ. Việc phân vai Owner / Member / Guest rõ ràng giúp quản lý trật tự, và đặc biệt khách bên ngoài (Guest) được kiểm soát chặt — họ chỉ vào đúng kênh được mời, không thấy dữ liệu khác.
Cổng admin.teams.microsoft.com
admin.teams.microsoft.com/teams/manage
Teams ▸ Manage teams
Users
Meetings
Teams apps

Manage teams

Kênh · Thành viên · Owner · Quyền Guest

OwnerMemberGuest
EditAdd member
  1. Teams → Manage teams → xem toàn bộ team, số thành viên, trạng thái.
  2. Mở một team để thêm/bớt thành viên, đặt lại Owner (nên có tối thiểu 2 owner mỗi team).
  3. Quản lý kênh: kênh chuẩn (Standard), riêng tư (Private), chia sẻ (Shared).
  4. Kiểm soát Guest: bật/tắt quyền khách toàn tổ chức tại Teams → Users → Guest access.
3.3

Cấu hình chính sách họp, gọi điện & chia sẻ tệp

Khi phát sinh

Mục tiêu: Thiết lập bảo mật cuộc họp (phòng chờ, ai được trình bày, ghi hình) và chia sẻ tệp.

💬 Khi tư vấn:Bảo mật cuộc họp: phòng chờ (Lobby) chặn người lạ tự ý vào họp, kiểm soát ai được trình bày/ghi hình — tránh lộ thông tin nhạy cảm (báo giá, chiến lược) trong các cuộc họp quan trọng. Thể hiện sự chỉn chu khi làm việc với đối tác bên ngoài.
Cổng admin.teams.microsoft.com
  1. Meetings → Meeting policies: bật Lobby (phòng chờ) để khách phải chờ admin cho vào.
  2. Giới hạn ai được trình bày (Presenter), ai được ghi hình/transcript.
  3. Calling policies (Voice → Calling policies): bật/tắt gọi ra ngoài, chuyển cuộc gọi.
  4. Chia sẻ tệp: file Teams nằm trên SharePoint — kiểm soát chia sẻ ra ngoài ở SharePoint admin (xem 5.3).
3.4

Xử lý lỗi đăng nhập, không truy cập được Teams / lỗi cấp quyền

Khi có sự cố

Mục tiêu: Khắc phục nhanh sự cố client/web Teams của người dùng.

💬 Khi tư vấn:Teams là kênh liên lạc nội bộ chính — gián đoạn là ảnh hưởng cả công ty. Cam kết của tôi là xử lý nhanh theo quy trình khoanh vùng (client hay hệ thống, license hay chính sách), phần lớn lỗi khắc phục trong vài phút.
Cổng admin.teams.microsoft.com · máy người dùng
  1. Kiểm tra license & Teams được bật cho user (1.4, 3.1).
  2. Hướng dẫn người dùng đăng xuất → xóa cache Teams → đăng nhập lại (hoặc dùng bản web teams.microsoft.com để khoanh vùng lỗi client).
  3. Kiểm tra Conditional Access có chặn thiết bị/địa điểm không (4.4).
  4. Xem Service Health xem có sự cố Microsoft toàn cầu không (6.1).
  5. Nếu lỗi quyền truy cập team/kênh → kiểm tra vai trò thành viên (3.2).
Mẹo nhanh:Rất nhiều lỗi Teams được xử lý chỉ bằng xóa cache. Trên Windows cache nằm trong thư mục profile của app Teams; đóng hẳn app trước khi xóa.

Nhóm 4

4

Quản lý bảo mật và quyền truy cập

Lớp phòng thủ cốt lõi: MFA bắt buộc, giám sát đăng nhập bất thường, kiểm soát vai trò quản trị bằng PIM, Conditional Access và quy trình xử lý tài khoản bị xâm nhập.

4.1

Thiết lập & bắt buộc xác thực đa yếu tố (MFA / 2FA)

Khởi tạo & định kỳ

Mục tiêu: Bắt buộc 100% người dùng dùng Microsoft Authenticator — biện pháp quan trọng nhất chống chiếm tài khoản.

💬 Khi tư vấn:MFA là "ổ khóa thứ hai": kể cả khi mật khẩu bị lộ, kẻ gian vẫn không vào được vì thiếu bước xác nhận trên điện thoại nhân viên. Microsoft công bố MFA chặn được hơn 99% các vụ chiếm tài khoản. Đây là khuyến nghị số 1 tôi đưa ra cho mọi doanh nghiệp — gần như miễn phí nhưng hiệu quả bảo mật cao nhất.
Cổng entra.microsoft.com
entra.microsoft.com/#/ConditionalAccess
Identity ▸ Users
Protection ▸ Conditional Access
Protection ▸ Authentication methods
Identity ▸ Monitoring

Conditional Access · New policy

Grant → Require multifactor authentication

Require MFA — On
Create
  1. Cách khuyến nghị: Protection → Conditional Access → New policy. Users: All users (loại trừ 1 tài khoản break-glass). Target: All cloud apps. Grant: Require multifactor authentication.
  2. Bật ở chế độ Report-only trước để kiểm tra tác động, sau đó chuyển On.
  3. Cấu hình phương thức tại Protection → Authentication methods: ưu tiên Microsoft Authenticator (số khớp - number matching); hạn chế SMS.
  4. Hướng dẫn người dùng đăng ký tại aka.ms/mfasetup.
  5. Định kỳ rà soát ai chưa đăng ký MFA và nhắc hoàn tất.
Bắt buộc có:Luôn chừa 1 tài khoản break-glass (Global Admin, mật khẩu rất mạnh, loại khỏi chính sách MFA, cất an toàn) để không bị khóa khỏi tổ chức nếu MFA gặp sự cố.
4.2

Giám sát đăng nhập bất thường & cảnh báo tài khoản đáng ngờ

Hàng tuần / tháng

Mục tiêu: Phát hiện đăng nhập từ IP lạ / quốc gia lạ và xử lý sớm.

💬 Khi tư vấn:Giống như camera an ninh cho tài khoản: hệ thống ghi lại mọi lần đăng nhập. Tôi rà soát để phát hiện dấu hiệu bất thường (đăng nhập từ nước ngoài, "di chuyển bất khả thi") và xử lý trước khi thiệt hại xảy ra — chủ động thay vì chờ sự cố.
Cổng entra.microsoft.com
  1. Identity → Monitoring & health → Sign-in logs: lọc theo Location, IP, trạng thái Success/Failure, Conditional Access.
  2. Chú ý dấu hiệu: đăng nhập từ quốc gia bất thường, nhiều lần thất bại rồi thành công, “impossible travel”.
  3. Nếu có Entra ID P2: Protection → Risky users / Risky sign-ins để xem điểm rủi ro do Identity Protection chấm.
  4. Tài khoản nghi ngờ → xử lý theo quy trình 4.5.
Mẹo:Thiết lập báo cáo định kỳ: xuất Sign-in logs hàng tuần hoặc tạo cảnh báo trong Defender để không phải vào xem thủ công mỗi ngày.
4.3

Quản lý quyền quản trị viên (Admin Roles / Global Admin)

Rà soát định kỳ

Mục tiêu: Giới hạn số Global Admin, gán vai trò chuyên biệt, kích hoạt PIM để cấp quyền tạm thời (just-in-time).

💬 Khi tư vấn:Quyền admin là "chìa khóa vạn năng" của cả hệ thống — nếu một tài khoản admin bị chiếm thì toàn bộ dữ liệu công ty gặp nguy. Tôi giới hạn số người giữ quyền, tách tài khoản admin riêng, và với PIM thì quyền chỉ được bật tạm thời khi cần rồi tự thu hồi — giảm mạnh bề mặt rủi ro.
Cổng entra.microsoft.com
  1. Identity → Roles & admins: xem ai đang giữ vai trò gì; gỡ các quyền thừa.
  2. Giữ số Global Administrator tối thiểu (khuyến nghị 2–4), còn lại dùng vai trò chuyên biệt (User/Exchange/Teams/Security Admin).
  3. Bật PIM (cần Entra ID P2): Identity Governance → Privileged Identity Management → đặt vai trò nhạy cảm thành eligible thay vì active; yêu cầu MFA + lý do khi kích hoạt.
  4. Bật Access reviews định kỳ cho các vai trò admin.
Nguyên tắc:Tài khoản admin nên tách riêng với tài khoản dùng email/Teams hằng ngày, và luôn bật MFA mạnh.
4.4

Kiểm tra chính sách truy cập & quản lý thiết bị (Conditional Access)

Định kỳ hàng tháng

Mục tiêu: Chỉ cho thiết bị/điều kiện hợp chuẩn truy cập dữ liệu công ty.

💬 Khi tư vấn:Luật truy cập thông minh: chỉ cho phép vào dữ liệu công ty khi thỏa điều kiện an toàn. Ví dụ dễ hiểu với khách: chặn đăng nhập từ nước ngoài, bắt buộc MFA khi ở ngoài văn phòng, hoặc chỉ cho thiết bị công ty truy cập dữ liệu nhạy cảm. Bảo mật nhưng vẫn linh hoạt theo nhu cầu thật.
Cổng entra.microsoft.com · intune.microsoft.com
  1. Protection → Conditional Access → Policies: rà soát toàn bộ chính sách đang bật, đối tượng, điều kiện và kết quả.
  2. Các chính sách nền tảng nên có: Require MFA (4.1), Block legacy authentication, chặn/điều kiện theo địa điểm.
  3. Yêu cầu thiết bị hợp chuẩn (compliant) hoặc Hybrid joined (cần Intune) cho ứng dụng nhạy cảm.
  4. Dùng What If (trong Conditional Access) để mô phỏng chính sách áp lên một user trước khi bật.
Thận trọng:Luôn loại trừ tài khoản break-glass khỏi mọi chính sách CA; bật Report-only trước khi enforce để tránh khóa nhầm toàn bộ nhân sự.
4.5

Xử lý khẩn cấp tài khoản có nguy cơ bị xâm nhập (compromised)

Khi có sự cố

Mục tiêu: Ngăn chặn ngay khi phát hiện tài khoản bị chiếm: khóa, hủy phiên, thu hồi truy cập.

💬 Khi tư vấn:Đây là quy trình "chữa cháy" khi tài khoản bị hack: chặn đăng nhập + hủy toàn bộ phiên trong vài phút để cắt đứt kẻ tấn công ngay lập tức, rồi mới điều tra phạm vi. Doanh nghiệp an tâm vì có người xử lý ngay khi sự cố, giảm thiểu thiệt hại — đây là giá trị cốt lõi của dịch vụ được quản trị.
Cổng entra.microsoft.com · admin.exchange.microsoft.com · security.microsoft.com

Quy trình phản ứng nhanh — theo thứ tự:

  1. Block sign-in tài khoản ngay (Entra → user → Block sign-in).
  2. Reset password bằng mật khẩu mạnh mới.
  3. Revoke sessions (Entra → user → Revoke sessions) để chấm dứt mọi token/phiên hiện có.
  4. Kiểm tra & gỡ forwarding/rule lạ trong mailbox (EAC → mailbox → Rules & forwarding) — dấu hiệu phổ biến của tấn công email.
  5. Kiểm tra MFA method có bị kẻ tấn công thêm số điện thoại/app lạ không → xóa.
  6. Rà soát Sign-in logs & Audit logs (4.2, 5.1) để đánh giá phạm vi ảnh hưởng.
  7. Khôi phục: cấp lại quyền, hướng dẫn người dùng đổi mật khẩu các dịch vụ liên quan; lập báo cáo RCA (6.3).
Khẩn cấp:Ưu tiên tốc độ: Block + Revoke sessions là 2 bước chặn đứng kẻ tấn công nhanh nhất. Làm ngay cả khi chưa điều tra xong.

Nhóm 5

5

Quản lý dữ liệu và tuân thủ

Giám sát nhật ký hoạt động, khôi phục dữ liệu bị xóa trong hạn lưu giữ, và kiểm soát lưu trữ – chia sẻ dữ liệu ra ngoài để chống rò rỉ. Chủ yếu thao tác trên Microsoft Purview.

5.1

Kiểm tra nhật ký hoạt động hệ thống (Audit Logs)

Định kỳ hàng tháng

Mục tiêu: Phát hiện thao tác bất thường: xóa dữ liệu, tải xuống hàng loạt, thay đổi quyền, tạo forwarding lạ.

💬 Khi tư vấn:Nhật ký hoạt động ghi lại "ai làm gì, lúc nào" trên toàn hệ thống. Đây là bằng chứng khi có tranh chấp, nghi ngờ rò rỉ hay ai đó xóa dữ liệu — và là yêu cầu bắt buộc để tuân thủ. Với khách, đây là sự minh bạch và khả năng truy vết mà email thường (gmail...) không có.
Cổng purview.microsoft.com
purview.microsoft.com/audit/auditsearch
Audit
Data Lifecycle Mgmt
Data Loss Prevention
eDiscovery

Audit · New search

Khoảng thời gian · Hoạt động · Người dùng

Deleted itemsFileDownloadedNew-InboxRule
Search
  1. Vào Audit → đặt khoảng thời gian, chọn Activities (vd: deleted, FileDownloaded, New-InboxRule), lọc theo người dùng → Search.
  2. Xem kết quả, mở chi tiết từng sự kiện; Export CSV để lưu bằng chứng/báo cáo.
  3. Tập trung các hoạt động nhạy cảm: xóa hàng loạt, tải xuống lớn, thay đổi quyền chia sẻ, tạo rule chuyển tiếp.
  4. Nếu Audit chưa bật: Purview → Audit → Start recording user and admin activity.
Lưu giữ:Audit (Standard) lưu 180 ngày; gói nâng cao (Audit Premium) lưu dài hơn. Xuất định kỳ nếu cần bằng chứng lâu dài.
5.2

Hỗ trợ khôi phục dữ liệu bị xóa (Email, OneDrive, SharePoint)

Khi có yêu cầu

Mục tiêu: Khôi phục email/tệp bị xóa trong phạm vi thời gian lưu giữ (Retention Policy).

💬 Khi tư vấn:Xóa nhầm email hay file quan trọng là chuyện xảy ra hằng ngày. Điểm trấn an khách: trong thời hạn lưu giữ, tôi khôi phục lại được dữ liệu mà nhân viên tưởng đã mất vĩnh viễn — kể cả tài khoản đã bị xóa (trong 30 ngày) hay file trong thùng rác (tới 93 ngày).
Outlook · OneDrive · SharePoint · admin.microsoft.com
Loại dữ liệuNơi khôi phụcThời hạn tham khảo
Email đã xóaOutlook → Deleted Items → Recover items deleted from this folder~14–30 ngày (Recoverable Items)
Tệp OneDriveOneDrive → Recycle bin → (giai đoạn 2 nếu cần)93 ngày
Tệp SharePointSite → Recycle bin → Second-stage recycle bin93 ngày
Tài khoản bị xóaadmin.microsoft.com → Users → Deleted users → Restore30 ngày
  1. Xác định loại dữ liệu & thời điểm xóa → chọn nơi khôi phục tương ứng ở bảng trên.
  2. Với email xóa “cứng”: dùng Recover items deleted from this folder trong Outlook (Recoverable Items).
  3. Quá thời hạn recycle bin nhưng trong hạn Retention: dùng eDiscovery/khôi phục qua Purview, hoặc mở ticket Microsoft (6.5).
  4. Ghi nhận lại nguyên nhân & phạm vi cho báo cáo.
5.3

Quản lý chính sách lưu trữ, bảo vệ & chia sẻ dữ liệu ra ngoài

Định kỳ rà soát

Mục tiêu: Thiết lập Retention, DLP và External sharing để chống rò rỉ dữ liệu.

💬 Khi tư vấn:Ba lớp bảo vệ dữ liệu: (1) Retention — giữ dữ liệu đủ lâu theo quy định, chống mất mát; (2) DLP — tự động phát hiện và chặn khi ai đó gửi thông tin nhạy cảm (CCCD, số thẻ, tài khoản ngân hàng) ra ngoài; (3) External sharing — kiểm soát ai được chia sẻ file với người ngoài. Đây là phần doanh nghiệp quan tâm nhất về an toàn thông tin.
Cổng purview.microsoft.com · SharePoint admin (admin.microsoft.com → SharePoint)
  1. Retention: Purview → Data Lifecycle Management → tạo retention policy cho Exchange/SharePoint/OneDrive/Teams (giữ dữ liệu tối thiểu theo quy định công ty).
  2. DLP: Purview → Data Loss Prevention → tạo policy phát hiện/chặn chia sẻ thông tin nhạy cảm (CCCD, thẻ tín dụng, tài khoản ngân hàng) ra ngoài.
  3. External sharing: SharePoint admin → Policies → Sharing → đặt mức chia sẻ (khuyến nghị “Existing guests” hoặc “Only people in your organization” tùy nhu cầu).
  4. Rà soát định kỳ danh sách site/tệp đang chia sẻ ra ngoài; thu hồi link không còn cần.
Khởi đầu an toàn:Bật DLP ở chế độ test/cảnh báo trước, theo dõi tác động rồi mới chuyển sang chặn cứng để tránh cản trở công việc.

Nhóm 6

6

Theo dõi hệ thống và xử lý sự cố

Giám sát sức khỏe dịch vụ, phát hiện lỗi đồng bộ/đăng nhập, điều tra nguyên nhân gốc, theo dõi dung lượng – license và phối hợp với Microsoft Support khi vượt khả năng xử lý nội bộ.

6.1

Theo dõi tình trạng sức khỏe dịch vụ Microsoft 365 (Service Health)

Hàng ngày

Mục tiêu: Phát hiện sớm sự cố toàn cầu của Microsoft để chủ động thông báo nội bộ, tránh mất công debug nhầm.

💬 Khi tư vấn:Khi hệ thống trục trặc, tôi phân biệt ngay đây là lỗi toàn cầu của Microsoft hay lỗi nội bộ công ty. Điều này giúp không mất thời gian sửa nhầm và tôi chủ động báo cho doanh nghiệp "Microsoft đang có sự cố, dự kiến khắc phục lúc X" — thể hiện sự nắm bắt tình hình.
Cổng admin.microsoft.com
  1. Health → Service health: xem trạng thái các dịch vụ (Exchange, Teams, SharePoint, Identity…).
  2. Mở sự cố đang hoạt động để đọc mô tả, phạm vi ảnh hưởng, thời gian dự kiến khắc phục.
  3. Xem Message center (cùng mục Health) để nắm thay đổi/tính năng mới sắp triển khai.
  4. Nếu xác nhận là sự cố phía Microsoft → thông báo nội bộ, không mất công sửa tại chỗ.
6.2

Kiểm tra lỗi đồng bộ, lỗi đăng nhập & phân quyền hệ thống

Hàng tuần

Mục tiêu: Đảm bảo Entra ID / Entra Connect hoạt động ổn định (nếu có đồng bộ với AD nội bộ).

💬 Khi tư vấn:Kiểm tra sức khỏe hệ thống định kỳ để phát hiện trục trặc (lỗi đồng bộ tài khoản, lỗi phân quyền) trước khi nó ảnh hưởng tới người dùng. Đây là tính chủ động "phòng bệnh hơn chữa bệnh" của dịch vụ quản trị.
Cổng entra.microsoft.com
  1. Entra → Identity → Monitoring & health → Sign-in logs: rà soát lỗi đăng nhập hệ thống (không phải do người dùng).
  2. Nếu có đồng bộ Hybrid: kiểm tra Entra Connect / Connect Health xem trạng thái đồng bộ, lỗi và lần sync gần nhất.
  3. Kiểm tra Audit logs (Entra) cho các thay đổi phân quyền bất thường.
  4. Ghi nhận & xử lý các lỗi lặp lại.
6.3

Điều tra nguyên nhân gốc (RCA) khi Email / Teams gặp sự cố

Khi có sự cố

Mục tiêu: Tìm nguyên nhân gốc & lập báo cáo RCA với giải pháp khắc phục/phòng ngừa.

💬 Khi tư vấn:Sau mỗi sự cố, tôi không chỉ sửa mà còn lập báo cáo nguyên nhân gốc (RCA) và đề xuất cách ngăn tái diễn. Đây chính là điểm khác biệt của dịch vụ chuyên nghiệp so với kiểu "sửa tạm cho qua" — doanh nghiệp thấy rõ mình được bảo vệ bài bản.
Nhiều cổng tùy loại sự cố
  1. Khoanh vùng: sự cố toàn cục (Service Health – 6.1) hay cục bộ một người/nhóm?
  2. Thu thập bằng chứng: Message Trace (email – 2.4), Sign-in logs (đăng nhập – 4.2), Audit logs (thao tác – 5.1).
  3. Dựng lại dòng thời gian sự việc, xác định nguyên nhân gốc.
  4. Áp dụng khắc phục; đề xuất biện pháp phòng ngừa tái diễn.
  5. Lập báo cáo RCA: hiện tượng → ảnh hưởng → nguyên nhân → cách xử lý → phòng ngừa.
Mẫu RCA gợi ý:1) Tóm tắt   2) Dòng thời gian   3) Nguyên nhân gốc   4) Biện pháp khắc phục   5) Hành động phòng ngừa   6) Bài học kinh nghiệm.
6.4

Kiểm tra cảnh báo bảo mật, giấy phép & dung lượng lưu trữ

Hàng tuần

Mục tiêu: Cảnh báo sớm khi Mailbox/OneDrive gần đầy, license sắp hết, hoặc có cảnh báo bảo mật.

💬 Khi tư vấn:Tôi cảnh báo sớm khi hộp thư sắp đầy (sẽ không nhận được mail mới), license sắp hết hay có cảnh báo bảo mật — để xử lý trước. Thay vì đợi nhân viên kêu "em không nhận được email", doanh nghiệp được báo và xử lý trước khi gián đoạn.
Cổng admin.microsoft.com · security.microsoft.com
  1. Dung lượng: admin → Reports → Usage (Mailbox usage, OneDrive, SharePoint storage) để thấy ai sắp đầy.
  2. License: Billing → Licenses (1.4) đối chiếu còn trống / sắp hết hạn.
  3. Bảo mật: Defender security.microsoft.com → Incidents & alerts xử lý cảnh báo mới.
  4. Tổng hợp thành báo cáo tuần ngắn gọn gửi doanh nghiệp.
6.5

Làm việc với Microsoft Support khi vượt khả năng xử lý nội bộ

Khi có sự cố

Mục tiêu: Tạo & theo dõi service request cho sự cố hạ tầng/cấp Microsoft.

💬 Khi tư vấn:Khi sự cố nằm ở tầng hạ tầng của Microsoft (vượt khả năng xử lý nội bộ), tôi là đầu mối làm việc trực tiếp với Microsoft và theo sát ticket đến khi xong. Doanh nghiệp không phải tự loay hoay với tổng đài — có người đại diện lo trọn gói.
Cổng admin.microsoft.com
  1. admin → Support → Help & support: mô tả vấn đề, hệ thống gợi ý giải pháp tự phục vụ trước.
  2. Nếu chưa giải quyết → Contact support / New service request: cung cấp mô tả chi tiết, ảnh chụp lỗi, Message/Correlation ID, phạm vi ảnh hưởng.
  3. Ghi lại mã ticket, theo dõi sát qua email/cổng support.
  4. Cập nhật tiến độ cho doanh nghiệp; khi xong, lưu kết luận vào RCA (6.3).
Chuẩn bị trước:Gom sẵn Correlation ID / Request ID, thời điểm lỗi, tài khoản bị ảnh hưởng và các bước đã thử — giúp Microsoft xử lý nhanh hơn nhiều.

Phụ lục A

☰

Lịch vận hành định kỳ (gợi ý)

Tổng hợp các đầu việc định kỳ từ checklist thành lịch theo dõi để không bỏ sót cam kết dịch vụ.

Tần suấtHạng mục cần làm
Hàng ngày6.1 Theo dõi Service Health; xử lý yêu cầu phát sinh (reset mật khẩu, tạo/khóa tài khoản).
Hàng tuần4.2 Rà soát đăng nhập bất thường · 6.2 Kiểm tra lỗi đồng bộ/đăng nhập · 6.4 Cảnh báo bảo mật, license, dung lượng.
Hàng tháng1.4 Tối ưu license · 2.5 Kiểm tra MX/SPF/DKIM/DMARC · 4.4 Rà soát Conditional Access · 5.1 Kiểm tra Audit logs.
Định kỳ (quý)4.3 Rà soát Admin roles / PIM / Access reviews · 5.3 Rà soát Retention/DLP/External sharing · 1.2 Rà soát phân quyền phòng ban.
Khi có sự cố2.4 Lỗi email · 3.4 Lỗi Teams · 4.5 Tài khoản bị xâm nhập · 6.3 RCA · 6.5 Microsoft Support.
Khi phát sinh1.1/1.3/1.5 Vòng đời tài khoản · 2.1/2.2/2.3 Mailbox & email · 3.1/3.2/3.3 Teams.

Phụ lục B

⚙

Tra cứu nhanh bản ghi DNS cho email (mục 2.5)

Bộ bản ghi cốt lõi để email tên miền công ty hoạt động & không bị giả mạo. Luôn lấy giá trị chính xác từ trang DNS records của domain trong admin center (một số giá trị gắn với tenant).

LoạiHost / NameGiá trị (mẫu)Tác dụng
MX@congty-com.mail.protection.outlook.com (Priority 0)Định tuyến thư đến về MS365
TXT (SPF)@v=spf1 include:spf.protection.outlook.com -allKhai báo nguồn gửi hợp lệ
CNAME (DKIM)selector1._domainkeyselector1-congty-com._domainkey.<tenant>.onmicrosoft.comChữ ký số chống giả mạo
CNAME (DKIM)selector2._domainkeyselector2-congty-com._domainkey.<tenant>.onmicrosoft.com
TXT (DMARC)_dmarcv=DMARC1; p=none; rua=mailto:dmarc@congty.com → siết dần p=quarantine → p=rejectChính sách xử lý thư giả mạo + báo cáo
CNAMEautodiscoverautodiscover.outlook.comTự cấu hình Outlook
Quy trình an toàn DMARC:Bắt đầu p=none (chỉ giám sát) → đọc báo cáo rua vài tuần → p=quarantine → khi chắc chắn mọi nguồn hợp lệ đã pass → p=reject. Nhảy thẳng lên reject dễ chặn nhầm email thật.

Phụ lục C

💬

Thuật ngữ & khái niệm chính — bản nói cho khách hàng

Bảng tra nhanh khi họp: mỗi thuật ngữ kèm cách diễn đạt dễ hiểu cho khách (không nặng kỹ thuật) và lý do nó quan trọng với doanh nghiệp. Dùng để trả lời trôi chảy khi khách hỏi "cái đó là gì, để làm gì".

Thuật ngữNói sao cho khách dễ hiểuVì sao quan trọng với doanh nghiệp
Microsoft 365 / TenantToàn bộ "không gian làm việc số" của công ty trên nền tảng Microsoft (email, Teams, OneDrive, Office...). Tenant là "lãnh thổ riêng" của công ty bạn.Là nền tảng trung tâm; quản trị tốt = cả công ty vận hành trơn tru.
Microsoft Entra ID
(tên cũ: Azure AD)
"Sổ hộ khẩu" quản lý toàn bộ tài khoản và quyền đăng nhập của nhân viên.Kiểm soát ai được vào, vào bằng cách nào — gốc rễ của bảo mật.
Exchange OnlineHệ thống email doanh nghiệp (@tencongty.com) chạy trên đám mây.Email chuyên nghiệp, ổn định, dung lượng lớn, có sao lưu.
License"Giấy phép sử dụng" trả theo tháng cho mỗi nhân viên để dùng Office, email, Teams...Là chi phí cố định — tối ưu license giúp tiết kiệm trực tiếp.
MailboxHộp thư riêng của một người.Đi kèm 50GB, lịch, danh bạ chung công ty.
Shared mailboxHộp thư dùng chung cho cả nhóm (info@, hotro@), nhiều người cùng đọc và trả lời.Miễn phí license (dưới 50GB) → tiết kiệm chi phí.
Distribution listMột địa chỉ email gửi tới cả phòng ban/nhóm.Thông báo nội bộ nhanh, gọn.
AliasĐịa chỉ email "nickname" phụ trỏ về cùng một hộp thư.Một người nhiều vai trò mà vẫn một hộp thư.
MFA / 2FAXác thực 2 lớp: ngoài mật khẩu còn cần xác nhận trên điện thoại.Chặn hơn 99% vụ chiếm tài khoản — biện pháp số 1.
Conditional Access"Luật ra vào thông minh": chỉ cho truy cập khi đủ điều kiện an toàn (đúng thiết bị, đúng nơi).Chặn đăng nhập lạ, bảo vệ dữ liệu linh hoạt.
PIMCấp quyền quản trị "mượn tạm khi cần", dùng xong tự thu lại.Giảm rủi ro nếu tài khoản admin bị lộ.
Global Admin"Chìa khóa vạn năng" — quyền cao nhất của hệ thống.Phải giới hạn số người giữ và bảo vệ cực chặt.
Break-glass accountTài khoản admin dự phòng khẩn cấp, cất kỹ, chỉ dùng khi "cháy nhà".Tránh bị khóa hoàn toàn khỏi hệ thống khi sự cố.
Revoke sessions"Đăng xuất từ xa" mọi thiết bị của một tài khoản ngay lập tức.Cắt đứt kẻ tấn công trong tích tắc khi bị hack.
SPF / DKIM / DMARCBộ "giấy chứng minh" của tên miền, xác nhận email là thật từ công ty.Vào Inbox thay vì Spam; chống giả mạo lừa đảo.
Message TraceCông cụ "truy vết bưu phẩm" — xem email đã đi tới đâu, tắc ở đâu.Chứng minh nguyên nhân thay vì đoán, xử lý đúng.
Audit logNhật ký ghi "ai làm gì, lúc nào" trên hệ thống.Bằng chứng khi tranh chấp, truy vết rò rỉ, tuân thủ.
RetentionChính sách giữ lại dữ liệu tối thiểu một khoảng thời gian.Chống mất mát, đáp ứng quy định lưu trữ.
DLP"Lá chắn" tự động chặn gửi thông tin nhạy cảm ra ngoài.Ngăn rò rỉ CCCD, số thẻ, dữ liệu mật.
External sharingKiểm soát việc chia sẻ file với người ngoài công ty.Tránh dữ liệu bị phát tán ra ngoài không kiểm soát.
Service HealthBảng tình trạng dịch vụ của Microsoft (có đang lỗi toàn cầu không).Phân biệt lỗi Microsoft hay lỗi nội bộ, không sửa nhầm.
RCA
(Root Cause Analysis)
Báo cáo phân tích nguyên nhân gốc sau sự cố.Không chỉ sửa mà còn ngăn tái diễn — dịch vụ bài bản.
Mẹo trình bày:Khi họp, hãy gắn mỗi tính năng với một rủi ro cụ thể của khách ("nếu nhân viên bị lừa lộ mật khẩu thì sao?" → MFA; "lỡ gửi nhầm file lương ra ngoài?" → DLP). Khách nhớ giá trị qua tình huống, không qua thuật ngữ.