Ngân hàng đề — Microsoft Azure Administrator

Tìm thấy 456 câu.

Câu 21 Chọn nhiều đáp án Implement and manage storage (15-20%)

You're tasked with setting up a storage account firewall to restrict access to the storage services.

Which of the following options can be implemented to grant specific access?

  1. A By allowing access from specific public IP addresses or IP ranges.
  2. B By enabling all networks to have access.
  3. C By allowing access from specific Azure virtual networks (VNets).
  4. D By providing a list of resource group names.
Xem giải thích

Đáp án

A và C — cho phép theo dải IP công khai cụ thể, và cho phép theo các VNet cụ thể

Vì sao đúng

Tường lửa của tài khoản lưu trữ hoạt động theo mô hình chặn mặc định, mở có chọn lọc, và có đúng hai loại ngoại lệ khai được:

  • A. Địa chỉ hoặc dải IP công khai — dùng cho văn phòng, trung tâm dữ liệu, hoặc máy chủ có IP cố định.
  • C. Mạng ảo cụ thể — qua service endpoint, tài nguyên trong VNet đó truy cập được bằng đường của Azure mà không đi ra Internet.

Vì sao các phương án khác sai

  • B. Cho phép mọi mạng truy cập — đó là tắt tường lửa, ngược hẳn yêu cầu "cấp quyền cụ thể".
  • D. Liệt kê tên nhóm tài nguyên — nhóm tài nguyên là khái niệm quản trị và thanh toán, không phải ranh giới mạng; tường lửa không lọc theo nó được.
Câu 22 Implement and manage storage (15-20%)

Your organization follows strict security policies, and you are required to generate a SAS token for a container in a storage account. You also need to ensure that if the security requirements change, the SAS token permissions can be altered without regenerating the token.

What should you use?

  1. A Generate an account-level SAS without any stored access policy.
  2. B Generate a service-level SAS linked to a stored access policy.
  3. C Generate an account-level SAS and link it to a role-based access control (RBAC) policy.
  4. D Use managed identity to access the container.
Xem giải thích

Đáp án

B — SAS ở mức dịch vụ, gắn với một stored access policy

Vì sao đúng

Điều kiện quyết định là phải thu hồi được khi có sự cố bảo mật. Đây chính là vấn đề lớn nhất của SAS thông thường: đã ký là không huỷ được, nó có hiệu lực tới khi hết hạn, và cách duy nhất để chặn là tạo lại khoá tài khoản — thao tác làm gãy mọi thứ khác đang dùng khoá đó.

Stored access policy giải đúng chỗ đó: quyền và thời hạn được lưu ở phía server trên container, còn SAS chỉ trỏ tới policy. Muốn thu hồi thì sửa hoặc xoá policy — mọi SAS gắn với nó mất hiệu lực ngay lập tức, và các SAS khác không bị ảnh hưởng.

Vì sao các phương án khác sai

  • A. SAS mức tài khoản không có stored access policy — vướng đúng vấn đề không thu hồi được.
  • C. SAS mức tài khoản gắn với RBAC — SAS và RBAC là hai cơ chế riêng, không gắn với nhau theo cách này.
  • D. Dùng managed identity — cách rất tốt cho ứng dụng Azure, nhưng không áp dụng được khi cần chia sẻ quyền truy cập với bên ngoài như SAS.
Câu 23 Implement and manage storage (15-20%)

You have an application that processes highly sensitive data. This data must remain in the same country due to data sovereignty rules, but you still want maximum durability in case of data center failures.

Which redundancy option should you choose for the storage account?

  1. A Geo-redundant storage (GRS)
  2. B Locally redundant storage (LRS)
  3. C Zone-redundant storage (ZRS)
  4. D Read-access geo-redundant storage (RA-GRS)
Xem giải thích

Đáp án

C — Zone-redundant storage (ZRS)

Vì sao đúng

Đề có hai ràng buộc kéo về hai hướng ngược nhau, và ZRS là điểm gặp:

  • Dữ liệu phải ở lại trong nước → loại mọi phương án nhân bản sang khu vực khác.
  • Độ bền cao nhất có thể trong ràng buộc đó → cần hơn mức nhân bản trong một toà nhà.

ZRS giữ ba bản qua ba availability zone khác nhau trong cùng một khu vực — tức là ba cơ sở vật lý tách biệt về nguồn điện, làm mát và mạng, nhưng vẫn trong cùng quốc gia. Mất trọn một zone do cháy hay mất điện thì dữ liệu vẫn còn.

Vì sao các phương án khác sai

  • A. GRS và D. RA-GRS — nhân bản sang khu vực phụ cách hàng trăm ki lô mét, thường là quốc gia khác; vi phạm thẳng yêu cầu chủ quyền dữ liệu.
  • B. LRS — giữ trong nước nhưng ba bản nằm cùng một trung tâm dữ liệu; mất cơ sở đó là mất hết. Đây là mức bền thấp nhất.
Câu 24 Chọn nhiều đáp án Implement and manage storage (15-20%)

You are managing data between two storage accounts. You have just set up object replication between these accounts. Using AzCopy, you noticed that some blobs that existed before enabling replication haven't been replicated.

What steps should you consider next? (Choose two)

  1. A

    Disabling and Re-enabling Replication

  2. B

    Use Azure Storage Explorer to manually copy the missing blobs.

  3. C

    Use AzCopy to copy the pre-existing blobs between the source and destination.

  4. D

    Changing Blob Types

Xem giải thích

Đáp án

B và C — dùng Azure Storage Explorer chép tay các blob thiếu, và dùng AzCopy chép các blob có trước

Vì sao đúng

Điểm mấu chốt: object replication chỉ áp dụng cho blob được ghi SAU khi bật tính năng. Dữ liệu đã tồn tại từ trước không được nhân bản ngược lại — đây là hành vi theo thiết kế, không phải lỗi.

Vì vậy phần dữ liệu cũ phải chép sang bằng công cụ riêng: AzCopy cho khối lượng lớn và tự động hoá, Storage Explorer cho việc chép thủ công vài tệp.

Vì sao các phương án khác sai

  • A. Tắt rồi bật lại nhân bản — không giúp gì, vì quy tắc "chỉ áp cho blob ghi sau khi bật" vẫn đúng với lần bật mới; blob cũ vẫn nằm ngoài.
  • D. Đổi loại blob — không liên quan tới phạm vi thời gian của nhân bản.
Câu 25 Implement and manage storage (15-20%)

You are responsible for ensuring data resilience for a set of files hosted on an Azure file share. A user accidentally deleted a critical file, and you need to recover it.

Which of the following would best facilitate file recovery?

  1. A

    Soft delete on Azure Files

  2. B Azure File share backup
  3. C

    Azure File Sync

  4. D

    Azure Blob Storage versioning

Xem giải thích

Đáp án

B — Azure File share backup

Vì sao đúng

Điểm phân biệt nằm ở cấp độ được bảo vệ. Backup của Azure Files hoạt động bằng snapshot, và nó cho phép khôi phục từng tệp riêng lẻ từ một bản chụp trước đó — đúng thứ cần khi một người dùng xoá nhầm một tệp quan trọng.

Vì sao các phương án khác sai

  • A. Soft delete trên Azure Files — đây là phương án nhiễu gần nhất và cũng là chỗ hay nhầm nhất: soft delete của Azure Files bảo vệ ở mức file share, tức là khôi phục được cả share bị xoá, không phải một tệp bên trong share.
  • C. Azure File Sync — đồng bộ file share với máy chủ Windows tại chỗ; nó nhân bản cả thao tác xoá, nên không phải cơ chế khôi phục.
  • D. Blob Storage versioning — áp cho blob, không áp cho file share.
Câu 26 Chọn nhiều đáp án Implement and manage storage (15-20%)

A company wishes to optimize its costs related to Blob Storage. They have a mix of frequently accessed data, data that's accessed occasionally, and archives. They also want data that hasn't been accessed for 180 days to be deleted automatically.

Which actions should the company take? (Choose three)

  1. A

    Set infrequently accessed blobs to the "Cool" access tier.

  2. B Set archives to "Premium" access tier.
  3. C Configure a lifecycle management policy to delete blobs that haven't been accessed in 180 days.
  4. D Use the "Hot" access tier for frequently accessed data.
  5. E

    Only use the Hot Access tier.

Xem giải thích

Đáp án

A, C và D — blob ít truy cập vào tầng Cool, chính sách vòng đời xoá sau 180 ngày, và dữ liệu hay dùng ở tầng Hot

Vì sao đúng

Ba phương án khớp đúng ba nhóm dữ liệu mà đề mô tả:

Nhóm dữ liệu Tầng Vì sao
Truy cập thường xuyên Hot Giá lưu trữ cao nhất nhưng không có phí truy xuất
Truy cập thỉnh thoảng Cool Lưu rẻ hơn, đổi lại có phí truy xuất và lưu tối thiểu 30 ngày
Không đụng 180 ngày Xoá tự động Lifecycle policy làm việc này mà không cần ai nhớ

Vì sao các phương án khác sai

  • B. Đặt kho lưu trữ vào tầng "Premium" — Premium là tầng đắt nhất, dựng cho khối lượng công việc đòi độ trễ rất thấp. Dùng cho dữ liệu lưu trữ là ngược hoàn toàn; tầng đúng là Archive.
  • E. Chỉ dùng tầng Hot cho mọi thứ — trả giá cao nhất cho cả phần dữ liệu chẳng ai đụng tới.
Câu 27 Deploy and manage Azure compute resources (20-25%)

You're reviewing an Azure Resource Manager (ARM) template before deploying it to your production environment. The template includes a reference to [parameters('location')].

Which of the following statements about this reference is correct?

  1. A It references a variable named 'location' within the ARM template.
  2. B It instructs Azure to use the resource group's location as the deployment location.
  3. C It refers to a parameter named 'location' that must be provided at deployment.
  4. D It points to an external file named 'location' to be incorporated during deployment.
Xem giải thích

Đáp án

C — Nó tham chiếu tới một THAM SỐ tên location phải được cung cấp lúc triển khai.

Vì sao đúng

⚠ Hàm parameters() chỉ đọc từ khối parameters:

⚠ {
⚠   "parameters": {
⚠     "location": {
⚠       "type": "string",
⚠       "defaultValue": "[resourceGroup().location]"
⚠     }
⚠   },
⚠   "resources": [{
⚠     "location": "[parameters('location')]"
⚠   }]
⚠ }
Hàm Đọc từ đâu
⚠ parameters('x') ⚠ khối parameters — truyền vào lúc deploy
⚠ variables('x') ⚠ khối variables — tính trong template
⚠ resourceGroup().location ⚠ vị trí của resource group
⚠ reference() ⚠ thuộc tính runtime của tài nguyên khác

Vì sao các phương án khác sai

  • A (tham chiếu tới BIẾN tên location) — ⚠ SAI: ⚠ biến phải dùng variables('location').

  • B (bảo Azure dùng vị trí của resource group) — ⚠ bẫy hợp lý nhất: ⚠ đó là ⚠ [resourceGroup().location]; ⚠ nó ⚠ thường được đặt làm defaultValue của tham số này, ⚠ nhưng bản thân parameters('location') không có nghĩa đó.

  • D (trỏ tới file bên ngoài) — ⚠ không tồn tại cơ chế này.

Ghi nhớ

⚠ Parameter và Variable — phân biệt cốt lõi: | Điểm | Parameter | Variable | |---|---|---| | ⚠ Giá trị đến từ | ⚠ NGƯỜI triển khai | ⚠ tính trong template | | ⚠ Đổi được lúc deploy | ⚠ CÓ | ⚠ KHÔNG | | ⚠ Có defaultValue | ⚠ CÓ thể | ⚠ không cần | | ⚠ Dùng cho | ⚠ thứ khác nhau giữa các môi trường | ⚠ giá trị dẫn xuất, tên ghép |

Từ khoá nhận diện:

"phải cung cấp lúc triển khai" → ⚠ parameter "tính từ giá trị khác trong template" → ⚠ variable "lấy vị trí của resource group" → ⚠ resourceGroup().location "lấy thuộc tính tài nguyên vừa tạo" → ⚠ reference()

⚠ Thực hành tốt với location Thực hành
⚠ Khai tham số location
⚠ Đặt defaultValue là [resourceGroup().location] ⚠ cách phổ biến nhất
⚠ Vừa linh hoạt vừa có mặc định hợp lý
⚠ Tránh ⚠ ghi cứng tên vùng vào template
⚠ Các khối chính của ARM template Khối
⚠ $schema, contentVersion
⚠ parameters ⚠ đầu vào
⚠ variables ⚠ giá trị dẫn xuất
⚠ resources ⚠ thứ cần tạo
⚠ outputs ⚠ trả về sau khi deploy
⚠ Bicep ⚠ cú pháp gọn hơn, biên dịch ra chính ARM JSON này
⚠ Chế độ triển khai Chế độ
⚠ Incremental (mặc định) ⚠ giữ tài nguyên không nằm trong template
⚠ Complete ⚠ XOÁ tài nguyên không có trong template
⚠ Cẩn thận ⚠ complete mode xoá thật, không hỏi lại

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Giá trị này khác nhau giữa các môi trường không | ⚠ thì phải là parameter | | Đã chạy what-if trước khi deploy chưa | | | Đang dùng incremental hay complete mode | ⚠ complete xoá tài nguyên |

Và thao tác an toàn nhất trước mỗi lần triển khai ARM hay Bicep lên môi trường thật: chạy what-if để xem Azure sẽ tạo, sửa và XOÁ những gì. Ở chế độ complete, dòng "sẽ xoá" là dòng quan trọng nhất.

Câu 28 Deploy and manage Azure compute resources (20-25%)

You need to deploy a set of virtual machines (VMs) to ensure high availability within an Azure region. Which Azure service should you use to ensure that your VMs are spread across multiple data centers within a region, providing redundancy to your application?

  1. A Azure Availability Zones
  2. B

    Azure Availability Domains

  3. C

    Azure Affinity Groups

  4. D

    Azure Virtual Machine Scale Sets (VMSS)

  5. E

    Azure Fault Domains

Xem giải thích

Đáp án

A — Azure Availability Zones

Vì sao đúng

Availability Zone là các cơ sở vật lý tách biệt trong cùng một khu vực Azure, mỗi zone có nguồn điện, hệ thống làm mát và mạng riêng. Trải máy ảo qua nhiều zone nghĩa là mất trọn một toà nhà — cháy, mất điện, sự cố mạng cục bộ — thì dịch vụ vẫn chạy.

Vì sao các phương án khác sai

  • D. Virtual Machine Scale Sets — là cơ chế co giãn số lượng máy, và nó có thể trải qua nhiều zone, nhưng đó là nhờ dùng Availability Zone bên dưới. Đề hỏi về thứ đảm bảo tách biệt vật lý, nên câu trả lời là zone.
  • E. Fault Domains — tách biệt ở mức giá đỡ máy chủ (rack) trong cùng một trung tâm dữ liệu; phạm vi bảo vệ nhỏ hơn zone nhiều.
  • B. "Availability Domains" — thuật ngữ của một đám mây khác, không phải của Azure.
  • C. Affinity Groups — khái niệm cũ đã bị loại bỏ.
Câu 29 Chọn nhiều đáp án Deploy and manage Azure compute resources (20-25%)

You are tasked with ensuring the confidentiality and security of data at rest within your Azure virtual machines.

Which of the following actions will help you achieve this? (Choose two).

  1. A Encrypt VM OS and data disks using Azure Disk Encryption.
  2. B Convert unmanaged disks to managed disks.
  3. C

    Enable Defender for the virtual machines.

  4. D Store VM disks in Azure Blob Storage with a private access level.
Xem giải thích

Đáp án

A và B — mã hoá đĩa hệ điều hành và đĩa dữ liệu bằng Azure Disk Encryption, và chuyển đĩa unmanaged sang managed

Vì sao đúng

Cả hai đều tác động trực tiếp tới dữ liệu khi lưu (at rest):

  • A. Azure Disk Encryption — mã hoá ở mức hệ điều hành khách (BitLocker cho Windows, dm-crypt cho Linux), với khoá bạn quản lý trong Key Vault.
  • B. Chuyển sang managed disk — managed disk được mã hoá mặc định bằng Storage Service Encryption, còn đĩa unmanaged nằm trong tài khoản lưu trữ do bạn tự quản và rất dễ cấu hình thiếu.

Vì sao các phương án khác sai

  • C. Bật Defender cho máy ảo — phát hiện mối đe doạ, hữu ích nhưng không mã hoá gì.
  • D. Để đĩa trong Blob Storage với mức truy cập riêng tư — hạn chế ai truy cập được, nhưng bản thân dữ liệu vẫn không được mã hoá thêm; đây là kiểm soát truy cập chứ không phải bảo vệ dữ liệu khi lưu.
Câu 30 Chọn nhiều đáp án Deploy and manage Azure compute resources (20-25%)

You are responsible for developing a containerized application workflow for your organization. You decide to use Azure to streamline deployment and scaling.

Which of the following actions are critical to successfully deploy and scale a containerized application in Azure? (Select three)

  1. A Create an Azure Container Registry and store the Docker images.
  2. B Deploy the container using Azure Container Services for orchestration.
  3. C Provision the application using Azure Container Instances for rapid elasticity.
  4. D Enable auto-scaling and customize scaling rules in Azure Container Apps.
Xem giải thích

Đáp án

A, B và D — dựng Azure Container Registry, triển khai bằng dịch vụ điều phối container, và bật tự co giãn với luật tuỳ chỉnh

Vì sao đúng

Ba bước tạo thành một quy trình hoàn chỉnh cho ứng dụng container có khả năng mở rộng:

  • A. Container Registry — nơi chứa ảnh Docker riêng tư, có quét lỗ hổng và phân quyền. Không có nó thì không có nguồn ảnh đáng tin để triển khai.
  • B. Dịch vụ điều phối — lo việc đặt container ở đâu, khởi động lại khi chết, cập nhật cuốn chiếu.
  • D. Tự co giãn với luật tuỳ chỉnh — lo phần "scaling" mà đề nêu đích danh.

Vì sao phương án khác sai

  • C. Azure Container Instances — chạy container rất nhanh và không cần điều phối, hợp cho tác vụ ngắn hoặc xử lý theo đợt. Nhưng nó không có tự co giãn và không điều phối nhiều thành phần, nên không phải mảnh của một quy trình cần mở rộng.