Ngân hàng đề — Microsoft Azure Administrator

Tìm thấy 456 câu.

Câu 1 Implement and manage virtual networking (15–20%)

You configure peering between MyVNetPrd and MyVNetDev. Once the peering is established, you try to route traffic from MyVNetPrd to an on-premises network that is connected to MyVNetDev through a VPN Gateway. However, the traffic is not being routed.

Will enabling "Use Remote Gateway" on the MyVNetPrd peering configuration resolve this issue?

  1. A

    Yes

  2. B

    No

Xem giải thích

Đáp án

A — Có, bật "Use Remote Gateway" sẽ giải quyết được

Vì sao đúng

Peering giữa hai VNet không tự động chia sẻ gateway. Mặc định, VNetPrd chỉ thấy dải địa chỉ của VNetDev, không thấy các tuyến đi qua VPN Gateway của VNetDev tới mạng tại chỗ — nên lưu lượng không có đường đi.

Cần bật cặp thiết lập ở hai phía:

  • Trên peering của VNetPrd: Use Remote Gateway — "tôi dùng gateway của bên kia".
  • Trên peering của VNetDev: Allow Gateway Transit — "cho bên kia dùng gateway của tôi".

Thiếu một trong hai thì không thông. Đây là chỗ hay quên vì hai thiết lập nằm ở hai đối tượng peering khác nhau.

Ràng buộc cần biết

Một VNet không thể vừa có gateway riêng vừa dùng gateway từ xa. VNetPrd phải không có VPN Gateway của chính nó thì mới bật được tuỳ chọn này.

Câu 2 Chọn nhiều đáp án Implement and manage virtual networking (15–20%)
You are securing your virtual network in Azure. Which of the following practices would be effective for establishing secure communication paths within your virtual network and controlling inbound and outbound traffic?
  1. A

    Associate an NSG with the subnet.

  2. B Implement Azure Bastion for every virtual machine in the network.
  3. C Set up security rules in NSGs to define source, destination, and allowed traffic.
  4. D Assign a public IP address to each resource for direct access.
Xem giải thích

Đáp án

A và C — gắn NSG vào subnet, và khai luật bảo mật trong NSG theo nguồn, đích và loại lưu lượng

Vì sao đúng

Hai việc này là một cặp: gắn NSG vào đúng phạm vi, và khai luật bên trong nó.

  • A. Gắn vào subnet — luật áp cho mọi tài nguyên trong subnet đó, nên phân đoạn theo tầng (web, ứng dụng, dữ liệu) trở nên gọn và nhất quán.
  • C. Khai luật theo nguồn, đích, cổng và giao thức — đây là nội dung thật sự của việc kiểm soát; NSG rỗng thì chỉ có các luật mặc định.

Vì sao các phương án khác sai

  • D. Gán IP công khai cho từng tài nguyên để truy cập trực tiếp — phơi mọi thứ ra Internet, ngược hẳn mục tiêu.
  • B. Dựng Azure Bastion cho mọi máy ảo — Bastion là dịch vụ triển khai một lần cho cả VNet, không phải cho từng máy; và nó giải bài toán truy cập quản trị chứ không phải bài toán phân đoạn mạng.
Câu 3 Implement and manage virtual networking (15–20%)

Your organization has decided to employ Azure Bastion for securely accessing VMs and to set up Azure PaaS services with enhanced network security.

What is the immediate benefit of using Azure Bastion in this context?

  1. A It provides DDoS protection for Azure services.
  2. B It allows direct RDP/SSH connectivity from your local machine to Azure VMs without exposing them to the public internet.
  3. C It automatically sets up private endpoints for all PaaS services.
  4. D It acts as a replacement for network security groups (NSGs).
Xem giải thích

Đáp án

B — Kết nối RDP/SSH trực tiếp từ máy của bạn tới máy ảo Azure mà máy ảo không cần IP công khai

Vì sao đúng

Đây là lợi ích tức thì và cũng là lý do Bastion tồn tại. Trước đó, muốn RDP hay SSH vào máy ảo thì hoặc phải gán IP công khai (phơi cổng 3389/22 ra Internet — mục tiêu bị quét tự động liên tục), hoặc phải dựng VPN. Bastion là dịch vụ được quản lý nằm trong chính VNet, và bạn kết nối qua trình duyệt bằng TLS — máy ảo không cần IP công khai nào.

Vì sao các phương án khác sai

  • D. Thay thế cho NSG — không thay thế; bạn vẫn cần NSG để kiểm soát lưu lượng, Bastion chỉ lo đường truy cập quản trị.
  • C. Tự dựng private endpoint cho mọi dịch vụ PaaS — không phải chức năng của Bastion.
  • A. Chống DDoS — thuộc về Azure DDoS Protection.
Câu 4 Chọn nhiều đáp án Implement and manage virtual networking (15–20%)

You are deploying a web application in Azure and want to ensure its high availability and that it uses a custom domain.

Which of the following steps should you take? (Select two).

  1. A

    Add Custom Domain in Azure Portal

  2. B Assign a static public IP address to each VM running the web application.
  3. C Configure an Azure public load balancer and associate it with the VMs running the web application.
  4. D Directly route traffic from the custom domain to one VM for simplicity.
Xem giải thích

Đáp án

A và C — thêm tên miền tuỳ chỉnh trong Azure Portal, và cấu hình public load balancer gắn với các máy ảo

Vì sao đúng

Hai yêu cầu của đề, mỗi phương án lo một:

  • C. Load balancer — lo tính sẵn sàng cao: lưu lượng được trải qua nhiều máy ảo, và máy nào không qua health check thì bị loại khỏi vòng phục vụ.
  • A. Tên miền tuỳ chỉnh — lo yêu cầu còn lại, trỏ tên miền của bạn tới điểm truy cập của load balancer.

Vì sao các phương án khác sai

  • D. Trỏ tên miền thẳng vào một máy ảo cho đơn giản — phá hỏng tính sẵn sàng cao: máy đó chết là dịch vụ chết.
  • B. Gán IP công khai tĩnh cho từng máy ảo — vừa phơi từng máy ra Internet, vừa không có cơ chế phân phối hay kiểm tra sức khoẻ nào.
Câu 5 Monitor and maintain Azure resources (10–15%)
To analyze system updates across multiple virtual machines, which feature of Azure Monitor should you utilize?
  1. A Metrics
  2. B Insights
  3. C Log Analytics
  4. D Alerts
Xem giải thích

Đáp án

C — Log Analytics

Vì sao đúng

Thông tin về bản cập nhật hệ thống đến dưới dạng bản ghi chi tiết từ từng máy — bản vá nào đã cài, bản nào còn thiếu, cài lúc nào. Đó là dữ liệu log, và Log Analytics là nơi gom chúng lại để chạy truy vấn KQL trên nhiều máy ảo cùng lúc — ví dụ liệt kê mọi máy còn thiếu một bản vá cụ thể.

Vì sao các phương án khác sai

  • A. Metrics — lưu chuỗi số theo thời gian như CPU hay bộ nhớ; không chứa được dữ liệu chi tiết dạng danh sách bản vá.
  • D. Alerts — báo khi có điều kiện xảy ra, nhưng phải dựa trên dữ liệu đã có; nó không phải nơi phân tích.
  • B. Insights — bảng điều khiển dựng sẵn cho từng loại tài nguyên, không đủ linh hoạt để truy vấn tuỳ ý qua nhiều máy.
Câu 6 Monitor and maintain Azure resources (10–15%)

How does Azure Network Watcher support graphical visualizations for networks?

  1. A

    Next hop

  2. B

    Views

  3. C

    Topology tool

Xem giải thích

Đáp án

C — Công cụ Topology

Vì sao đúng

Topology là tính năng của Network Watcher sinh ra sơ đồ trực quan cho tài nguyên mạng trong một nhóm tài nguyên: VNet, subnet, network interface, NSG và quan hệ giữa chúng. Nó hữu ích nhất khi tiếp quản một môi trường có sẵn — nhìn sơ đồ nhanh hơn nhiều so với đọc từng cấu hình.

Vì sao các phương án khác sai

  • A. Next hop — công cụ chẩn đoán định tuyến: cho biết gói tin từ một máy tới một địa chỉ sẽ đi qua đâu tiếp theo. Rất hữu ích nhưng trả về văn bản, không vẽ sơ đồ.
  • B. "Views" — không phải tên tính năng có thật trong Network Watcher.
Câu 7 Manage Azure identities and governance (20–25%)
Which of the following is the primary tool for creating and managing users and groups within Microsoft Azure?
  1. A Azure DevOps
  2. B Entra ID
  3. C Azure Key Vault
  4. D Azure Cosmos DB
Xem giải thích

Đáp án

B — Microsoft Entra ID

Vì sao đúng

Entra ID (tên cũ là Azure Active Directory) là dịch vụ danh tính của Azure: tạo và quản lý người dùng, nhóm, thiết bị, ứng dụng, cùng các chính sách xác thực đi kèm như xác thực đa yếu tố và truy cập theo điều kiện. Mọi phân quyền trên tài nguyên Azure đều bắt đầu từ một danh tính nằm ở đây.

Vì sao các phương án khác sai

  • C. Azure Key Vault — lưu bí mật, khoá và chứng chỉ; nó dùng danh tính từ Entra ID để phân quyền chứ không quản lý danh tính.
  • A. Azure DevOps — nền tảng phát triển phần mềm; có khái niệm người dùng riêng nhưng vẫn dựa trên Entra ID.
  • D. Azure Cosmos DB — cơ sở dữ liệu, không liên quan.
Câu 8 Manage Azure identities and governance (20–25%)

Which of the following authentication methods can't be used with Entra ID Self-Service Password Reset (SSPR)?

  1. A Office phone number
  2. B Security questions
  3. C

    Mobile app notification

  4. D User's favorite color
Xem giải thích

Đáp án

D — Màu sắc yêu thích của người dùng

Vì sao đúng

Đây là phương án duy nhất không tồn tại trong danh sách phương thức xác thực của Entra ID. Các phương thức thật đều dựa trên thứ người dùng sở hữu (điện thoại, ứng dụng xác thực) hoặc thứ họ biết theo cách được kiểm soát (bộ câu hỏi bảo mật do quản trị viên định nghĩa trước).

"Màu yêu thích" không phải trường có sẵn, và cũng vi phạm nguyên tắc thiết kế: đó là thông tin dễ đoán và dễ tìm thấy trên mạng xã hội.

Vì sao các phương án khác sai (chúng là phương thức hợp lệ)

  • A. Số điện thoại cơ quan — gọi tự động để xác nhận.
  • B. Câu hỏi bảo mật — có hỗ trợ, dù được khuyến nghị không dùng làm phương thức duy nhất.
  • C. Thông báo qua ứng dụng di động — Microsoft Authenticator, phương thức mạnh nhất trong nhóm.
Câu 9 Chọn nhiều đáp án Manage Azure identities and governance (20–25%)
Which of the following statements are true regarding managing licenses in Microsoft Entra ID?
  1. A Licenses can be assigned to individual users.
  2. B Licenses are automatically provisioned when a new user is created.
  3. C Licenses can be assigned to groups.
  4. D Each user can have only one license.
Xem giải thích

Đáp án

A và C — giấy phép gán được cho từng người dùng, và gán được cho nhóm

Vì sao đúng

Entra ID hỗ trợ cả hai cách, và cách thứ hai là điều đáng nhớ nhất:

  • A. Gán cho từng người — cách trực tiếp, hợp khi số lượng ít hoặc trường hợp đặc biệt.
  • C. Gán cho nhóm — gọi là group-based licensing: ai vào nhóm thì tự động nhận giấy phép, ai rời nhóm thì tự động bị thu hồi. Đây là cách duy nhất quản lý được ở quy mô lớn.

Vì sao các phương án khác sai

  • B. Giấy phép tự động được cấp khi tạo người dùng mới — sai: tài khoản mới không tự có giấy phép nào; phải gán trực tiếp hoặc đưa vào nhóm đã gắn giấy phép.
  • D. Mỗi người chỉ có được một giấy phép — sai: một người nhận được nhiều giấy phép khác nhau cùng lúc.
Câu 10 Manage Azure identities and governance (20–25%)
Which of the following is a built-in Azure role that grants full access to manage all resources, but does not allow you to assign roles in Azure RBAC?
  1. A Owner
  2. B Contributor
  3. C Reader
  4. D User Access Administrator
Xem giải thích

Đáp án

B — Contributor

Vì sao đúng

Đây là điểm phân biệt kinh điển giữa hai vai cao nhất:

Vai Quản lý tài nguyên Gán vai cho người khác
Owner ✓ ✓
Contributor ✓ ✗
User Access Administrator ✗ ✓
Reader chỉ xem ✗

Contributor làm được mọi thứ với tài nguyên — tạo, sửa, xoá — nhưng không tự nâng quyền cho mình hay cho ai khác. Đó chính là lý do nó tồn tại: đây là vai nên cấp cho phần lớn kỹ sư, còn quyền phân quyền giữ lại ở nhóm rất nhỏ.

Vì sao các phương án khác sai

  • A. Owner — có cả hai quyền, nên không khớp vế "không được gán vai".
  • D. User Access Administrator — ngược lại hoàn toàn: chỉ quản lý được quyền truy cập, không quản lý tài nguyên.
  • C. Reader — chỉ xem.