Cẩm nang Quản trị Microsoft 365
cho Doanh nghiệp
Hướng dẫn thao tác chi tiết cho toàn bộ checklist dịch vụ quản trị MS365 — bám theo giao diện các cổng quản trị mới nhất (Microsoft 365 admin center, Microsoft Entra, Exchange, Teams, Purview, Defender). Mỗi hạng mục có sơ đồ đường dẫn thao tác.
Trước khi bắt đầu
Giới thiệu & quy ước đọc tài liệu
Tài liệu chia theo đúng 6 nhóm hạng mục trong checklist dịch vụ. Mỗi đầu việc được trình bày dưới dạng một thẻ gồm: mục tiêu, cổng quản trị cần vào, sơ đồ đường dẫn thao tác (breadcrumb + nút bấm), mô phỏng giao diện, các bước chi tiết và ghi chú thực hành tốt.
| Thành phần trong thẻ | Ý nghĩa |
|---|---|
| Khi phát sinh Định kỳ Hàng tháng Khi có sự cố | Nhãn tần suất / cam kết của đầu việc, lấy từ checklist dịch vụ. |
Cổng admin.microsoft.com | Địa chỉ cổng quản trị cần mở để thực hiện. |
| Sơ đồ đường dẫn | Chuỗi các bước điều hướng: Cổng → Menu → Mục con → Nút bấm. Đọc từ trái sang phải đúng như click thật. |
| Mô phỏng giao diện | Hình vẽ cửa sổ mô tả vị trí menu bên trái và nút cần bấm (minh họa, không phải ảnh chụp tenant thật). |
Tổng quan
Bản đồ các cổng quản trị Microsoft 365
Việc quản trị MS365 trải trên nhiều cổng chuyên biệt. Nắm được “việc nào vào cổng nào” giúp thao tác nhanh và không nhầm lẫn. Đây là 7 cổng dùng thường xuyên nhất.
Microsoft 365 admin center
admin.microsoft.comCổng trung tâm: người dùng, nhóm, license, tên miền, Service Health, hỗ trợ.
Microsoft Entra admin center
entra.microsoft.comDanh tính & bảo mật: Users, MFA, Conditional Access, PIM, Sign-in logs, Admin roles.
Exchange admin center (EAC)
admin.exchange.microsoft.comEmail: mailbox, shared mailbox, nhóm phân phối, mail flow, Message Trace.
Teams admin center
admin.teams.microsoft.comTeams: nhóm, chính sách họp/gọi, quyền app, xử lý sự cố người dùng.
Microsoft Purview
purview.microsoft.comTuân thủ: Audit log, Retention, DLP, eDiscovery, bảo vệ dữ liệu.
Microsoft Defender
security.microsoft.comAn ninh: cảnh báo/incident, quarantine email, email authentication (DKIM).
SharePoint admin center
admin.microsoft.com → SharePointSite, chính sách chia sẻ ra ngoài (external sharing), OneDrive.
Nhóm 1
Quản lý người dùng và tài khoản
Vòng đời tài khoản nhân viên: tạo mới, phân quyền, đặt lại mật khẩu, quản lý license và xử lý nghỉ việc theo quy trình chuẩn, bảo mật.
Tạo, khóa, mở khóa hoặc xóa tài khoản nhân viên
Khi phát sinhMục tiêu: Khởi tạo tài khoản nhân viên mới; tạm khóa (block sign-in) khi nghỉ phép/điều tra; mở khóa lại; hoặc xóa khi nghỉ việc.
admin.microsoft.comActive users
Danh sách tài khoản trong tổ chức
Add a user Reset password Block sign-in Delete user- Tạo mới: Users → Active users → Add a user. Nhập Họ tên, Username (ten@domain.com), đặt mật khẩu (nên bật “yêu cầu đổi khi đăng nhập lần đầu”).
- Gán license (ví dụ Microsoft 365 Business Standard) và vai trò (mặc định User). Finish.
- Khóa tạm (block): chọn user → Block sign-in → bật “Block this user from signing in”. Tài khoản còn tồn tại nhưng không đăng nhập được.
- Mở khóa: chọn user → Block sign-in → tắt tùy chọn.
- Xóa: chọn user → Delete user. Tài khoản chuyển vào Deleted users, khôi phục được trong 30 ngày.
Cấp quyền truy cập chi tiết theo phòng ban
Khi phát sinhMục tiêu: Phân quyền theo phòng ban bằng nhóm bảo mật / nhóm Microsoft 365, áp dụng nguyên tắc tối thiểu quyền (Least Privilege) — gán quyền cho nhóm thay vì từng người.
admin.microsoft.com · entra.microsoft.com- Tạo nhóm theo phòng ban (ví dụ GRP-KeToan, GRP-KinhDoanh). Chọn loại Security (gán quyền tài nguyên) hoặc Microsoft 365 (kèm mailbox nhóm, Teams, SharePoint).
- Thêm thành viên vào nhóm; gán quyền SharePoint/Teams/ứng dụng cho nhóm, không gán lẻ cho user.
- Có thể gán license theo nhóm (Group-based licensing) trong Entra → Groups → chọn nhóm → Licenses để tự động cấp license khi thêm thành viên.
- Rà soát định kỳ: ai thừa quyền thì gỡ khỏi nhóm.
GRP-, SEC-) để dễ quản trị và audit về sau.Đặt lại mật khẩu & xử lý tài khoản bị khóa
Hỗ trợ 24/7Mục tiêu: Reset mật khẩu nhanh khi nhân viên quên/khóa; đồng thời khuyến khích bật SSPR để người dùng tự đặt lại.
admin.microsoft.com · entra.microsoft.com- Chọn user → Reset password → tạo tự động hoặc tự nhập; nên bật “require change on first sign-in”.
- Gửi mật khẩu tạm qua kênh an toàn (Zalo cá nhân/điện thoại), tuyệt đối không gửi kèm trong email chính tài khoản đó.
- Nếu tài khoản bị khóa do đăng nhập sai nhiều lần: kiểm tra trong Entra → Users; sau khi reset + revoke session, hướng dẫn đăng nhập lại.
- Bật SSPR (giảm tải): Entra → Protection → Password reset → chọn nhóm áp dụng → bắt buộc đăng ký phương thức xác thực.
Cấp phát, thu hồi & quản lý giấy phép (License)
Hàng tháng / khi cầnMục tiêu: Theo dõi số license đã mua / đã dùng / còn trống, gán và thu hồi hợp lý để tránh lãng phí chi phí.
admin.microsoft.comLicenses
Microsoft 365 Business Standard — 25 đã mua · 22 đã gán · 3 còn trống
Assigned 22Available 3- Vào Billing → Licenses để xem tổng quan từng loại license: đã mua / đã gán / còn trống.
- Gán: mở một sản phẩm → tab Users → Assign licenses → chọn nhân viên.
- Thu hồi: chọn nhân viên nghỉ việc → bỏ chọn license (hoặc gỡ trong profile user). License trống có thể tái sử dụng.
- Tối ưu hàng tháng: đối chiếu số license trống với kế hoạch tuyển dụng; cân nhắc hạ số lượng ở kỳ gia hạn nếu dư nhiều.
Cấu hình tài khoản nhân viên mới / nghỉ việc theo quy trình
Khi phát sinhMục tiêu: Chuẩn hóa quy trình onboarding/offboarding để bảo mật thông tin công ty và chuyển giao dữ liệu an toàn.
admin.microsoft.com · entra.microsoft.com · admin.exchange.microsoft.comChecklist nghỉ việc (offboarding) — thực hiện theo thứ tự:
- Block sign-in tài khoản (1.1) để chặn truy cập ngay.
- Reset password + Revoke sessions (Entra → user → Revoke sessions) để kết thúc mọi phiên.
- Chuyển tiếp email: đặt forwarding về quản lý/người kế nhiệm (xem 2.3).
- Chuyển mailbox thành Shared mailbox (EAC → mailbox → Convert) để lưu lại thư từ mà không tốn license.
- Chuyển giao OneDrive/SharePoint: cấp quyền cho quản lý truy cập OneDrive của người nghỉ (admin.microsoft.com → user → OneDrive → Create link to files).
- Gỡ license (1.4) và gỡ khỏi các nhóm/Teams.
- Xóa/wipe thiết bị công ty nếu quản lý qua Intune.
- Sau 30–90 ngày không còn nhu cầu → Delete user.
Nhóm 2
Quản lý email doanh nghiệp — Exchange Online
Mailbox theo tên miền, shared mailbox & nhóm phân phối, alias/forward/phân quyền, xử lý sự cố gửi nhận và chuẩn hóa bản ghi DNS để đảm bảo email không vào spam.
Tạo mailbox & email theo tên miền công ty
Khi phát sinhMục tiêu: Cấp hộp thư ten@congty.com. Điều kiện tiên quyết: tên miền đã được thêm & xác thực trong tổ chức.
admin.microsoft.com · admin.exchange.microsoft.com- Thêm tên miền: Settings → Domains → Add domain → nhập congty.com → xác thực bằng bản ghi TXT tại nhà cung cấp DNS.
- Mailbox người dùng được tạo tự động khi bạn gán license có Exchange Online cho tài khoản (1.1).
- Đặt địa chỉ chính đúng tên miền công ty; kiểm tra trong EAC → Recipients → Mailboxes.
- Thiết lập đầy đủ thuộc tính: chức danh, phòng ban, số điện thoại (hiển thị trong danh bạ GAL).
Tạo email nhóm, Shared Mailbox & Mailing List
Khi phát sinhMục tiêu: Tạo hộp thư dùng chung (info@, hotro@) và nhóm phân phối để gửi một địa chỉ tới nhiều người — tiết kiệm license.
admin.exchange.microsoft.comMailboxes
Tạo hộp thư dùng chung, phân quyền thành viên
Add a shared mailbox Add a user mailbox- Shared mailbox: Recipients → Mailboxes → Add a shared mailbox → đặt tên & email (ví dụ info@congty.com).
- Thêm thành viên có quyền truy cập: tab Delegation → Read and manage (Full Access) & Send As.
- Distribution group (Mailing list): Recipients → Groups → Add a group → chọn Distribution list → thêm thành viên. Thư gửi tới địa chỉ nhóm sẽ phân phối cho tất cả.
- Tùy chọn: giới hạn ai được gửi vào nhóm (Delivery management) để chống spam nội bộ.
Cấu hình Alias, chuyển tiếp (Forwarding) & phân quyền hộp thư
Khi phát sinhMục tiêu: Thêm địa chỉ phụ (alias), chuyển tiếp email và cấp quyền Full Access / Send As hợp lệ.
admin.microsoft.com · admin.exchange.microsoft.com- Alias: chọn user → tab Mail → Manage email aliases → thêm địa chỉ phụ (vd sales@ trỏ về user).
- Forwarding: cùng tab Mail → Email forwarding → bật và nhập địa chỉ nhận; chọn có giữ bản sao trong hộp gốc hay không.
- Phân quyền: trong EAC → Mailboxes → chọn mailbox → Delegation → thêm người với quyền Read and manage (Full Access), Send as, hoặc Send on behalf.
- Kiểm tra lại người được cấp quyền đã thấy hộp thư trong Outlook (có thể cần vài phút đồng bộ).
Xử lý lỗi gửi/nhận email, thư vào spam hoặc bị từ chối (bounce)
Khi có sự cốMục tiêu: Điều tra nguyên nhân thư không tới nơi bằng Message Trace; giải phóng thư bị cách ly (quarantine).
admin.exchange.microsoft.com · security.microsoft.com- Mail flow → Message trace → Start a trace: nhập người gửi/nhận, khoảng thời gian → Search.
- Mở một kết quả để xem chi tiết đường đi và trạng thái: Delivered / Failed / Pending / Quarantined, kèm lý do & mã lỗi.
- Thư bị quarantine: vào Defender
security.microsoft.com→ Email & collaboration → Review → Quarantine → chọn thư → Release & report. - Bounce (NDR): đọc mã trong thư trả về (vd 550 5.4.1) để biết nguyên nhân (địa chỉ sai, bị chặn, vượt dung lượng…).
- Nếu do uy tín tên miền → kiểm tra SPF/DKIM/DMARC (2.5).
Kiểm tra & tối ưu luồng email + DNS (MX, SPF, DKIM, DMARC)
Định kỳ hàng thángMục tiêu: Đảm bảo uy tín tên miền & chống giả mạo — 4 bản ghi cốt lõi phải đúng và đầy đủ.
admin.microsoft.com · security.microsoft.com · DNS nhà cung cấp tên miền- MX: trỏ về
congty-com.mail.protection.outlook.com(lấy giá trị chính xác trong trang DNS records của domain). - SPF (TXT):
v=spf1 include:spf.protection.outlook.com -all— chỉ một bản ghi SPF duy nhất. - DKIM: bật tại Defender → Email & collaboration → Policies & rules → Threat policies → Email authentication settings → DKIM → chọn domain → Enable (tạo sẵn 2 CNAME selector1/selector2 trong DNS).
- DMARC (TXT): host
_dmarc, giá trị khởi đầuv=DMARC1; p=none; rua=mailto:dmarc@congty.com; sau khi theo dõi báo cáo, siết dần lênp=quarantinerồip=reject. - Hàng tháng: dùng công cụ kiểm tra (MXToolbox) đối chiếu, đảm bảo không bị thay đổi/thiếu.
Nhóm 3
Quản lý Microsoft Teams
Cấp quyền & kiểm soát app, quản lý nhóm/kênh/thành viên, thiết lập chính sách họp – gọi – chia sẻ tệp, và xử lý sự cố đăng nhập/quyền.
Cấp quyền sử dụng Teams & quản lý ứng dụng tích hợp
Khi phát sinhMục tiêu: Bật Teams cho nhân viên và kiểm soát việc cài ứng dụng bên ngoài để bảo mật.
admin.teams.microsoft.com- Quyền dùng Teams đi kèm license — kiểm tra license đã gán (1.4).
- Kiểm soát app: Teams apps → Manage apps để cho phép/chặn từng ứng dụng toàn tổ chức.
- Permission policies: giới hạn loại app người dùng được cài (Microsoft / bên thứ ba / tùy chỉnh).
- Setup policies: ghim sẵn các app cần thiết lên thanh Teams cho từng nhóm người dùng.
Quản lý nhóm (Teams), thành viên, kênh & quyền truy cập
Khi phát sinhMục tiêu: Tạo/sắp xếp nhóm – kênh, phân vai trò Owner / Member / Guest đúng.
admin.teams.microsoft.comManage teams
Kênh · Thành viên · Owner · Quyền Guest
OwnerMemberGuest- Teams → Manage teams → xem toàn bộ team, số thành viên, trạng thái.
- Mở một team để thêm/bớt thành viên, đặt lại Owner (nên có tối thiểu 2 owner mỗi team).
- Quản lý kênh: kênh chuẩn (Standard), riêng tư (Private), chia sẻ (Shared).
- Kiểm soát Guest: bật/tắt quyền khách toàn tổ chức tại Teams → Users → Guest access.
Cấu hình chính sách họp, gọi điện & chia sẻ tệp
Khi phát sinhMục tiêu: Thiết lập bảo mật cuộc họp (phòng chờ, ai được trình bày, ghi hình) và chia sẻ tệp.
admin.teams.microsoft.com- Meetings → Meeting policies: bật Lobby (phòng chờ) để khách phải chờ admin cho vào.
- Giới hạn ai được trình bày (Presenter), ai được ghi hình/transcript.
- Calling policies (Voice → Calling policies): bật/tắt gọi ra ngoài, chuyển cuộc gọi.
- Chia sẻ tệp: file Teams nằm trên SharePoint — kiểm soát chia sẻ ra ngoài ở SharePoint admin (xem 5.3).
Xử lý lỗi đăng nhập, không truy cập được Teams / lỗi cấp quyền
Khi có sự cốMục tiêu: Khắc phục nhanh sự cố client/web Teams của người dùng.
admin.teams.microsoft.com · máy người dùng- Kiểm tra license & Teams được bật cho user (1.4, 3.1).
- Hướng dẫn người dùng đăng xuất → xóa cache Teams → đăng nhập lại (hoặc dùng bản web
teams.microsoft.comđể khoanh vùng lỗi client). - Kiểm tra Conditional Access có chặn thiết bị/địa điểm không (4.4).
- Xem Service Health xem có sự cố Microsoft toàn cầu không (6.1).
- Nếu lỗi quyền truy cập team/kênh → kiểm tra vai trò thành viên (3.2).
Nhóm 4
Quản lý bảo mật và quyền truy cập
Lớp phòng thủ cốt lõi: MFA bắt buộc, giám sát đăng nhập bất thường, kiểm soát vai trò quản trị bằng PIM, Conditional Access và quy trình xử lý tài khoản bị xâm nhập.
Thiết lập & bắt buộc xác thực đa yếu tố (MFA / 2FA)
Khởi tạo & định kỳMục tiêu: Bắt buộc 100% người dùng dùng Microsoft Authenticator — biện pháp quan trọng nhất chống chiếm tài khoản.
entra.microsoft.comConditional Access · New policy
Grant → Require multifactor authentication
- Cách khuyến nghị: Protection → Conditional Access → New policy. Users: All users (loại trừ 1 tài khoản break-glass). Target: All cloud apps. Grant: Require multifactor authentication.
- Bật ở chế độ Report-only trước để kiểm tra tác động, sau đó chuyển On.
- Cấu hình phương thức tại Protection → Authentication methods: ưu tiên Microsoft Authenticator (số khớp - number matching); hạn chế SMS.
- Hướng dẫn người dùng đăng ký tại
aka.ms/mfasetup. - Định kỳ rà soát ai chưa đăng ký MFA và nhắc hoàn tất.
Giám sát đăng nhập bất thường & cảnh báo tài khoản đáng ngờ
Hàng tuần / thángMục tiêu: Phát hiện đăng nhập từ IP lạ / quốc gia lạ và xử lý sớm.
entra.microsoft.com- Identity → Monitoring & health → Sign-in logs: lọc theo Location, IP, trạng thái Success/Failure, Conditional Access.
- Chú ý dấu hiệu: đăng nhập từ quốc gia bất thường, nhiều lần thất bại rồi thành công, “impossible travel”.
- Nếu có Entra ID P2: Protection → Risky users / Risky sign-ins để xem điểm rủi ro do Identity Protection chấm.
- Tài khoản nghi ngờ → xử lý theo quy trình 4.5.
Quản lý quyền quản trị viên (Admin Roles / Global Admin)
Rà soát định kỳMục tiêu: Giới hạn số Global Admin, gán vai trò chuyên biệt, kích hoạt PIM để cấp quyền tạm thời (just-in-time).
entra.microsoft.com- Identity → Roles & admins: xem ai đang giữ vai trò gì; gỡ các quyền thừa.
- Giữ số Global Administrator tối thiểu (khuyến nghị 2–4), còn lại dùng vai trò chuyên biệt (User/Exchange/Teams/Security Admin).
- Bật PIM (cần Entra ID P2): Identity Governance → Privileged Identity Management → đặt vai trò nhạy cảm thành eligible thay vì active; yêu cầu MFA + lý do khi kích hoạt.
- Bật Access reviews định kỳ cho các vai trò admin.
Kiểm tra chính sách truy cập & quản lý thiết bị (Conditional Access)
Định kỳ hàng thángMục tiêu: Chỉ cho thiết bị/điều kiện hợp chuẩn truy cập dữ liệu công ty.
entra.microsoft.com · intune.microsoft.com- Protection → Conditional Access → Policies: rà soát toàn bộ chính sách đang bật, đối tượng, điều kiện và kết quả.
- Các chính sách nền tảng nên có: Require MFA (4.1), Block legacy authentication, chặn/điều kiện theo địa điểm.
- Yêu cầu thiết bị hợp chuẩn (compliant) hoặc Hybrid joined (cần Intune) cho ứng dụng nhạy cảm.
- Dùng What If (trong Conditional Access) để mô phỏng chính sách áp lên một user trước khi bật.
Xử lý khẩn cấp tài khoản có nguy cơ bị xâm nhập (compromised)
Khi có sự cốMục tiêu: Ngăn chặn ngay khi phát hiện tài khoản bị chiếm: khóa, hủy phiên, thu hồi truy cập.
entra.microsoft.com · admin.exchange.microsoft.com · security.microsoft.comQuy trình phản ứng nhanh — theo thứ tự:
- Block sign-in tài khoản ngay (Entra → user → Block sign-in).
- Reset password bằng mật khẩu mạnh mới.
- Revoke sessions (Entra → user → Revoke sessions) để chấm dứt mọi token/phiên hiện có.
- Kiểm tra & gỡ forwarding/rule lạ trong mailbox (EAC → mailbox → Rules & forwarding) — dấu hiệu phổ biến của tấn công email.
- Kiểm tra MFA method có bị kẻ tấn công thêm số điện thoại/app lạ không → xóa.
- Rà soát Sign-in logs & Audit logs (4.2, 5.1) để đánh giá phạm vi ảnh hưởng.
- Khôi phục: cấp lại quyền, hướng dẫn người dùng đổi mật khẩu các dịch vụ liên quan; lập báo cáo RCA (6.3).
Nhóm 5
Quản lý dữ liệu và tuân thủ
Giám sát nhật ký hoạt động, khôi phục dữ liệu bị xóa trong hạn lưu giữ, và kiểm soát lưu trữ – chia sẻ dữ liệu ra ngoài để chống rò rỉ. Chủ yếu thao tác trên Microsoft Purview.
Kiểm tra nhật ký hoạt động hệ thống (Audit Logs)
Định kỳ hàng thángMục tiêu: Phát hiện thao tác bất thường: xóa dữ liệu, tải xuống hàng loạt, thay đổi quyền, tạo forwarding lạ.
purview.microsoft.comAudit · New search
Khoảng thời gian · Hoạt động · Người dùng
Deleted itemsFileDownloadedNew-InboxRule- Vào Audit → đặt khoảng thời gian, chọn Activities (vd: deleted, FileDownloaded, New-InboxRule), lọc theo người dùng → Search.
- Xem kết quả, mở chi tiết từng sự kiện; Export CSV để lưu bằng chứng/báo cáo.
- Tập trung các hoạt động nhạy cảm: xóa hàng loạt, tải xuống lớn, thay đổi quyền chia sẻ, tạo rule chuyển tiếp.
- Nếu Audit chưa bật: Purview → Audit → Start recording user and admin activity.
Hỗ trợ khôi phục dữ liệu bị xóa (Email, OneDrive, SharePoint)
Khi có yêu cầuMục tiêu: Khôi phục email/tệp bị xóa trong phạm vi thời gian lưu giữ (Retention Policy).
admin.microsoft.com| Loại dữ liệu | Nơi khôi phục | Thời hạn tham khảo |
|---|---|---|
| Email đã xóa | Outlook → Deleted Items → Recover items deleted from this folder | ~14–30 ngày (Recoverable Items) |
| Tệp OneDrive | OneDrive → Recycle bin → (giai đoạn 2 nếu cần) | 93 ngày |
| Tệp SharePoint | Site → Recycle bin → Second-stage recycle bin | 93 ngày |
| Tài khoản bị xóa | admin.microsoft.com → Users → Deleted users → Restore | 30 ngày |
- Xác định loại dữ liệu & thời điểm xóa → chọn nơi khôi phục tương ứng ở bảng trên.
- Với email xóa “cứng”: dùng Recover items deleted from this folder trong Outlook (Recoverable Items).
- Quá thời hạn recycle bin nhưng trong hạn Retention: dùng eDiscovery/khôi phục qua Purview, hoặc mở ticket Microsoft (6.5).
- Ghi nhận lại nguyên nhân & phạm vi cho báo cáo.
Quản lý chính sách lưu trữ, bảo vệ & chia sẻ dữ liệu ra ngoài
Định kỳ rà soátMục tiêu: Thiết lập Retention, DLP và External sharing để chống rò rỉ dữ liệu.
purview.microsoft.com · SharePoint admin (admin.microsoft.com → SharePoint)- Retention: Purview → Data Lifecycle Management → tạo retention policy cho Exchange/SharePoint/OneDrive/Teams (giữ dữ liệu tối thiểu theo quy định công ty).
- DLP: Purview → Data Loss Prevention → tạo policy phát hiện/chặn chia sẻ thông tin nhạy cảm (CCCD, thẻ tín dụng, tài khoản ngân hàng) ra ngoài.
- External sharing: SharePoint admin → Policies → Sharing → đặt mức chia sẻ (khuyến nghị “Existing guests” hoặc “Only people in your organization” tùy nhu cầu).
- Rà soát định kỳ danh sách site/tệp đang chia sẻ ra ngoài; thu hồi link không còn cần.
Nhóm 6
Theo dõi hệ thống và xử lý sự cố
Giám sát sức khỏe dịch vụ, phát hiện lỗi đồng bộ/đăng nhập, điều tra nguyên nhân gốc, theo dõi dung lượng – license và phối hợp với Microsoft Support khi vượt khả năng xử lý nội bộ.
Theo dõi tình trạng sức khỏe dịch vụ Microsoft 365 (Service Health)
Hàng ngàyMục tiêu: Phát hiện sớm sự cố toàn cầu của Microsoft để chủ động thông báo nội bộ, tránh mất công debug nhầm.
admin.microsoft.com- Health → Service health: xem trạng thái các dịch vụ (Exchange, Teams, SharePoint, Identity…).
- Mở sự cố đang hoạt động để đọc mô tả, phạm vi ảnh hưởng, thời gian dự kiến khắc phục.
- Xem Message center (cùng mục Health) để nắm thay đổi/tính năng mới sắp triển khai.
- Nếu xác nhận là sự cố phía Microsoft → thông báo nội bộ, không mất công sửa tại chỗ.
Kiểm tra lỗi đồng bộ, lỗi đăng nhập & phân quyền hệ thống
Hàng tuầnMục tiêu: Đảm bảo Entra ID / Entra Connect hoạt động ổn định (nếu có đồng bộ với AD nội bộ).
entra.microsoft.com- Entra → Identity → Monitoring & health → Sign-in logs: rà soát lỗi đăng nhập hệ thống (không phải do người dùng).
- Nếu có đồng bộ Hybrid: kiểm tra Entra Connect / Connect Health xem trạng thái đồng bộ, lỗi và lần sync gần nhất.
- Kiểm tra Audit logs (Entra) cho các thay đổi phân quyền bất thường.
- Ghi nhận & xử lý các lỗi lặp lại.
Điều tra nguyên nhân gốc (RCA) khi Email / Teams gặp sự cố
Khi có sự cốMục tiêu: Tìm nguyên nhân gốc & lập báo cáo RCA với giải pháp khắc phục/phòng ngừa.
- Khoanh vùng: sự cố toàn cục (Service Health – 6.1) hay cục bộ một người/nhóm?
- Thu thập bằng chứng: Message Trace (email – 2.4), Sign-in logs (đăng nhập – 4.2), Audit logs (thao tác – 5.1).
- Dựng lại dòng thời gian sự việc, xác định nguyên nhân gốc.
- Áp dụng khắc phục; đề xuất biện pháp phòng ngừa tái diễn.
- Lập báo cáo RCA: hiện tượng → ảnh hưởng → nguyên nhân → cách xử lý → phòng ngừa.
Kiểm tra cảnh báo bảo mật, giấy phép & dung lượng lưu trữ
Hàng tuầnMục tiêu: Cảnh báo sớm khi Mailbox/OneDrive gần đầy, license sắp hết, hoặc có cảnh báo bảo mật.
admin.microsoft.com · security.microsoft.com- Dung lượng: admin → Reports → Usage (Mailbox usage, OneDrive, SharePoint storage) để thấy ai sắp đầy.
- License: Billing → Licenses (1.4) đối chiếu còn trống / sắp hết hạn.
- Bảo mật: Defender
security.microsoft.com→ Incidents & alerts xử lý cảnh báo mới. - Tổng hợp thành báo cáo tuần ngắn gọn gửi doanh nghiệp.
Làm việc với Microsoft Support khi vượt khả năng xử lý nội bộ
Khi có sự cốMục tiêu: Tạo & theo dõi service request cho sự cố hạ tầng/cấp Microsoft.
admin.microsoft.com- admin → Support → Help & support: mô tả vấn đề, hệ thống gợi ý giải pháp tự phục vụ trước.
- Nếu chưa giải quyết → Contact support / New service request: cung cấp mô tả chi tiết, ảnh chụp lỗi, Message/Correlation ID, phạm vi ảnh hưởng.
- Ghi lại mã ticket, theo dõi sát qua email/cổng support.
- Cập nhật tiến độ cho doanh nghiệp; khi xong, lưu kết luận vào RCA (6.3).
Phụ lục A
Lịch vận hành định kỳ (gợi ý)
Tổng hợp các đầu việc định kỳ từ checklist thành lịch theo dõi để không bỏ sót cam kết dịch vụ.
| Tần suất | Hạng mục cần làm |
|---|---|
| Hàng ngày | 6.1 Theo dõi Service Health; xử lý yêu cầu phát sinh (reset mật khẩu, tạo/khóa tài khoản). |
| Hàng tuần | 4.2 Rà soát đăng nhập bất thường · 6.2 Kiểm tra lỗi đồng bộ/đăng nhập · 6.4 Cảnh báo bảo mật, license, dung lượng. |
| Hàng tháng | 1.4 Tối ưu license · 2.5 Kiểm tra MX/SPF/DKIM/DMARC · 4.4 Rà soát Conditional Access · 5.1 Kiểm tra Audit logs. |
| Định kỳ (quý) | 4.3 Rà soát Admin roles / PIM / Access reviews · 5.3 Rà soát Retention/DLP/External sharing · 1.2 Rà soát phân quyền phòng ban. |
| Khi có sự cố | 2.4 Lỗi email · 3.4 Lỗi Teams · 4.5 Tài khoản bị xâm nhập · 6.3 RCA · 6.5 Microsoft Support. |
| Khi phát sinh | 1.1/1.3/1.5 Vòng đời tài khoản · 2.1/2.2/2.3 Mailbox & email · 3.1/3.2/3.3 Teams. |
Phụ lục B
Tra cứu nhanh bản ghi DNS cho email (mục 2.5)
Bộ bản ghi cốt lõi để email tên miền công ty hoạt động & không bị giả mạo. Luôn lấy giá trị chính xác từ trang DNS records của domain trong admin center (một số giá trị gắn với tenant).
| Loại | Host / Name | Giá trị (mẫu) | Tác dụng |
|---|---|---|---|
| MX | @ | congty-com.mail.protection.outlook.com (Priority 0) | Định tuyến thư đến về MS365 |
| TXT (SPF) | @ | v=spf1 include:spf.protection.outlook.com -all | Khai báo nguồn gửi hợp lệ |
| CNAME (DKIM) | selector1._domainkey | selector1-congty-com._domainkey.<tenant>.onmicrosoft.com | Chữ ký số chống giả mạo |
| CNAME (DKIM) | selector2._domainkey | selector2-congty-com._domainkey.<tenant>.onmicrosoft.com | |
| TXT (DMARC) | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@congty.com → siết dần p=quarantine → p=reject | Chính sách xử lý thư giả mạo + báo cáo |
| CNAME | autodiscover | autodiscover.outlook.com | Tự cấu hình Outlook |
p=none (chỉ giám sát) → đọc báo cáo rua vài tuần → p=quarantine → khi chắc chắn mọi nguồn hợp lệ đã pass → p=reject. Nhảy thẳng lên reject dễ chặn nhầm email thật.Phụ lục C
Thuật ngữ & khái niệm chính — bản nói cho khách hàng
Bảng tra nhanh khi họp: mỗi thuật ngữ kèm cách diễn đạt dễ hiểu cho khách (không nặng kỹ thuật) và lý do nó quan trọng với doanh nghiệp. Dùng để trả lời trôi chảy khi khách hỏi "cái đó là gì, để làm gì".
| Thuật ngữ | Nói sao cho khách dễ hiểu | Vì sao quan trọng với doanh nghiệp |
|---|---|---|
| Microsoft 365 / Tenant | Toàn bộ "không gian làm việc số" của công ty trên nền tảng Microsoft (email, Teams, OneDrive, Office...). Tenant là "lãnh thổ riêng" của công ty bạn. | Là nền tảng trung tâm; quản trị tốt = cả công ty vận hành trơn tru. |
| Microsoft Entra ID (tên cũ: Azure AD) | "Sổ hộ khẩu" quản lý toàn bộ tài khoản và quyền đăng nhập của nhân viên. | Kiểm soát ai được vào, vào bằng cách nào — gốc rễ của bảo mật. |
| Exchange Online | Hệ thống email doanh nghiệp (@tencongty.com) chạy trên đám mây. | Email chuyên nghiệp, ổn định, dung lượng lớn, có sao lưu. |
| License | "Giấy phép sử dụng" trả theo tháng cho mỗi nhân viên để dùng Office, email, Teams... | Là chi phí cố định — tối ưu license giúp tiết kiệm trực tiếp. |
| Mailbox | Hộp thư riêng của một người. | Đi kèm 50GB, lịch, danh bạ chung công ty. |
| Shared mailbox | Hộp thư dùng chung cho cả nhóm (info@, hotro@), nhiều người cùng đọc và trả lời. | Miễn phí license (dưới 50GB) → tiết kiệm chi phí. |
| Distribution list | Một địa chỉ email gửi tới cả phòng ban/nhóm. | Thông báo nội bộ nhanh, gọn. |
| Alias | Địa chỉ email "nickname" phụ trỏ về cùng một hộp thư. | Một người nhiều vai trò mà vẫn một hộp thư. |
| MFA / 2FA | Xác thực 2 lớp: ngoài mật khẩu còn cần xác nhận trên điện thoại. | Chặn hơn 99% vụ chiếm tài khoản — biện pháp số 1. |
| Conditional Access | "Luật ra vào thông minh": chỉ cho truy cập khi đủ điều kiện an toàn (đúng thiết bị, đúng nơi). | Chặn đăng nhập lạ, bảo vệ dữ liệu linh hoạt. |
| PIM | Cấp quyền quản trị "mượn tạm khi cần", dùng xong tự thu lại. | Giảm rủi ro nếu tài khoản admin bị lộ. |
| Global Admin | "Chìa khóa vạn năng" — quyền cao nhất của hệ thống. | Phải giới hạn số người giữ và bảo vệ cực chặt. |
| Break-glass account | Tài khoản admin dự phòng khẩn cấp, cất kỹ, chỉ dùng khi "cháy nhà". | Tránh bị khóa hoàn toàn khỏi hệ thống khi sự cố. |
| Revoke sessions | "Đăng xuất từ xa" mọi thiết bị của một tài khoản ngay lập tức. | Cắt đứt kẻ tấn công trong tích tắc khi bị hack. |
| SPF / DKIM / DMARC | Bộ "giấy chứng minh" của tên miền, xác nhận email là thật từ công ty. | Vào Inbox thay vì Spam; chống giả mạo lừa đảo. |
| Message Trace | Công cụ "truy vết bưu phẩm" — xem email đã đi tới đâu, tắc ở đâu. | Chứng minh nguyên nhân thay vì đoán, xử lý đúng. |
| Audit log | Nhật ký ghi "ai làm gì, lúc nào" trên hệ thống. | Bằng chứng khi tranh chấp, truy vết rò rỉ, tuân thủ. |
| Retention | Chính sách giữ lại dữ liệu tối thiểu một khoảng thời gian. | Chống mất mát, đáp ứng quy định lưu trữ. |
| DLP | "Lá chắn" tự động chặn gửi thông tin nhạy cảm ra ngoài. | Ngăn rò rỉ CCCD, số thẻ, dữ liệu mật. |
| External sharing | Kiểm soát việc chia sẻ file với người ngoài công ty. | Tránh dữ liệu bị phát tán ra ngoài không kiểm soát. |
| Service Health | Bảng tình trạng dịch vụ của Microsoft (có đang lỗi toàn cầu không). | Phân biệt lỗi Microsoft hay lỗi nội bộ, không sửa nhầm. |
| RCA (Root Cause Analysis) | Báo cáo phân tích nguyên nhân gốc sau sự cố. | Không chỉ sửa mà còn ngăn tái diễn — dịch vụ bài bản. |