Ngân hàng đề — Microsoft Azure Administrator
Tìm thấy 456 câu.
You are setting up a highly available e-commerce web application in Azure. You decide to use Azure App Service for hosting the application.
Which of the following configurations will ensure that the application remains operational during regional outages and maintenance?
-
A
Deploy the app to multiple regions and use Azure Front Door for load balancing
- B Deploy the App Service in a single region and enable Geo-Redundant backups.
- C Deploy the App Service in a single region with multiple deployment slots.
- D Use an Azure CDN in front of the App Service.
Xem giải thích
Đáp án
A — Triển khai ứng dụng ở nhiều khu vực và dùng Azure Front Door để cân bằng tải
Vì sao đúng
Đây là phương án duy nhất chịu được sự cố cấp khu vực. Front Door hoạt động ở biên mạng toàn cầu: nó đưa người dùng tới khu vực gần nhất còn khoẻ, và tự chuyển hướng khi một khu vực hỏng. Với sàn thương mại điện tử thì mất khu vực nghĩa là mất doanh thu, nên đây là mức sẵn sàng cần thiết.
Vì sao các phương án khác sai
- B. Một khu vực với sao lưu địa lý — sao lưu giúp khôi phục dữ liệu, nhưng khôi phục tính bằng giờ và dịch vụ vẫn chết trong lúc đó.
- C. Một khu vực với nhiều deployment slot — slot dùng cho phát hành không gián đoạn (dàn dựng rồi hoán đổi), không giúp gì khi cả khu vực sập.
- D. Đặt Azure CDN trước App Service — tăng tốc nội dung tĩnh, nhưng phần động vẫn phụ thuộc vào khu vực duy nhất đó.
You're designing an Azure architecture that requires a secure virtual network (VNet) with three tiers:
-
Web
-
Application
-
Data.
You need to make sure that only the Web tier can be accessed directly from the Internet.
How should you design your network resources?
- A Create a VNet with three subnets. Assign a public IP only to the Data tier.
-
B
Implement Network Security Groups for each subnet to control inbound and outbound traffic. Allow only necessary traffic to each tier.
- C Create three VNets, one for each tier. Assign a public IP only to the Web VNet.
- D Create a single VNet and a single subnet. Assign public IPs to all tiers.
Xem giải thích
Đáp án
B — Dùng Network Security Group cho từng subnet để kiểm soát lưu lượng vào và ra
Vì sao đúng
Cấu trúc đúng là một VNet, mỗi tầng một subnet, mỗi subnet một NSG. NSG gắn ở mức subnet cho phép khai chính xác luồng nào được đi: Internet tới Web, Web tới Application, Application tới Data — và mọi thứ khác bị chặn theo luật mặc định.
Điểm quan trọng: tầng Data không có luật nào cho phép Internet, nên nó không tiếp cận được từ bên ngoài dù nằm chung VNet.
Vì sao các phương án khác sai
- A. Gán IP công khai cho tầng Data — phơi đúng tầng nhạy cảm nhất ra Internet; ngược hoàn toàn.
- C. Ba VNet riêng cho ba tầng — cô lập mạnh hơn nhưng phải dựng peering giữa chúng và duy trì ba bộ luật, phức tạp hơn nhiều so với nhu cầu.
- D. Một subnet duy nhất với IP công khai cho mọi tầng — không phân đoạn gì và phơi tất cả.
Your company has two Azure VNets: VNetA and VNetB. Both VNets are peered with each other. You need to ensure that traffic from VNetA to VNetB always goes through a network virtual appliance (NVA) and you need a way to troubleshoot if there are any connectivity issues.
Which of the following actions should you take?
- A Set up a user-defined route in VNetA to point to the NVA for traffic destined to VNetB.
- B Use Azure Network Watcher's IP flow verify to diagnose any connectivity issues.
- C Remove the peering and connect VNets using Azure VPN Gateway.
- D Ensure both VNets have the same address space.
Xem giải thích
Đáp án
A và B — dựng user-defined route trong VNetA trỏ tới NVA, và dùng IP flow verify của Network Watcher để chẩn đoán
Vì sao đúng
Hai phương án lo hai vế của đề:
- A. User-defined route (UDR) — đây là điểm mấu chốt. Khi hai VNet đã peering, tuyến mặc định cho lưu lượng giữa chúng là đi thẳng, và không có cách nào ép nó vòng qua thiết bị trung gian ngoài việc ghi đè bảng định tuyến bằng UDR trỏ next hop tới địa chỉ của NVA.
- B. IP flow verify — lo vế "cách chẩn đoán": nó cho biết một gói tin cụ thể được phép hay bị chặn, và nếu bị chặn thì luật nào chặn.
Vì sao các phương án khác sai
- C. Bỏ peering, nối bằng VPN Gateway — chậm hơn, tốn hơn, và vẫn không tự ép lưu lượng qua NVA.
- D. Cho hai VNet cùng dải địa chỉ — peering không thực hiện được khi dải địa chỉ chồng lấn; phương án này còn phá vỡ thứ đang chạy.
You've been assigned to ensure that traffic from the Internet to your Azure virtual machine (VM) is restricted only to HTTP and HTTPS. However, internal traffic within your VNet should flow freely.
Which of the following configurations would best suit this requirement?
- A Implement an NSG with inbound security rules that allow HTTP and HTTPS traffic and associate it with the subnet of your VM.
- B Implement an NSG with inbound security rules that allow HTTP and HTTPS traffic and associate it with the VM's network interface.
- C Implement an application security group and associate it with the VM. Allow only HTTP and HTTPS traffic.
- D Remove all security groups and use Azure Firewall for these rules.
Xem giải thích
Đáp án
B — NSG với luật cho phép HTTP và HTTPS, gắn vào network interface của máy ảo
Vì sao đúng
Hai chi tiết cùng phải đúng:
- Luật chỉ mở HTTP và HTTPS từ Internet — mọi cổng khác bị luật mặc định
DenyAllInBoundchặn. - Lưu lượng nội bộ vẫn thông — nhờ luật mặc định
AllowVnetInBound, vốn cho phép mọi lưu lượng trong cùng VNet và không bị các luật trên ghi đè nếu bạn không khai chặn. - Gắn vào NIC — đề nói về một máy ảo cụ thể, nên phạm vi phải dừng ở máy đó.
Vì sao các phương án khác sai
- A. Gắn NSG vào subnet — về mặt kỹ thuật cũng đạt kết quả mong muốn cho máy đó, nhưng luật áp cho mọi tài nguyên trong subnet, rộng hơn yêu cầu. Khi đề chỉ nói tới một máy thì gắn ở NIC là đúng phạm vi hơn.
- C. Application security group — ASG là nhãn nhóm dùng làm nguồn hoặc đích trong luật NSG; tự nó không chứa luật nào nên không thay được NSG.
- D. Bỏ hết security group, chỉ dùng Azure Firewall — Azure Firewall lọc lưu lượng ở tầng mạng chung, tốn hơn nhiều và không thay được phân đoạn ở mức máy.
You are architecting a secure Azure environment. You want to ensure that your VMs are accessible only from within the Azure portal and your Azure SQL Database is only accessible from a specific VNet.
Which of the following should you consider implementing? (Select three)
- A Deploy Azure Bastion in the VNet where your VMs are located.
- B Implement Azure Private Link for your Azure SQL Database.
- C Configure a service endpoint on the VNet for Azure SQL Database.
- D Use Azure Front Door to secure VM access.
Xem giải thích
Đáp án
A, B và C — Azure Bastion cho máy ảo, Private Link cho Azure SQL Database, và service endpoint trên VNet
Vì sao đúng
Ba mảnh lo hai yêu cầu:
- A. Bastion — cho phép RDP/SSH qua cổng Azure mà máy ảo không cần IP công khai; đúng yêu cầu "chỉ truy cập được từ trong cổng Azure".
- B. Private Link — tạo private endpoint cho SQL Database bên trong VNet, nên cơ sở dữ liệu có địa chỉ riêng và không cần phơi ra Internet.
- C. Service endpoint — mở rộng danh tính của VNet tới dịch vụ, để tường lửa của SQL Database chỉ chấp nhận lưu lượng từ subnet đã khai.
Private Link và service endpoint là hai cách khác nhau cùng hướng tới việc giới hạn truy cập theo mạng; Private Link chặt hơn vì dịch vụ có IP riêng trong VNet.
Vì sao phương án khác sai
- D. Dùng Azure Front Door để bảo vệ truy cập máy ảo — Front Door là điểm vào công khai cho lưu lượng web toàn cầu; nó không phải cơ chế truy cập quản trị và làm ngược mục tiêu cô lập.
You are setting up a custom domain for your Azure Web App and plan to use Azure DNS. What type of record should you establish in Azure DNS to point to the hostname of your Azure Web App?
- A A Record
- B CNAME Record
- C MX Record
- D TXT Record
Xem giải thích
Đáp án
B — Bản ghi CNAME
Vì sao đúng
Bản ghi CNAME trỏ tên miền của bạn tới một tên máy khác, ở đây là hostname của Web App (myapp.azurewebsites.net). Đây là cách đúng vì địa chỉ IP của App Service có thể thay đổi — dịch vụ chạy trên hạ tầng dùng chung và co giãn. Dùng CNAME thì Azure đổi IP lúc nào cũng không ảnh hưởng, vì phân giải luôn đi qua tên.
Vì sao các phương án khác sai
- A. Bản ghi A — trỏ tới một địa chỉ IP cố định. Dùng được nếu bạn có IP tĩnh (App Service Environment hoặc IP dành riêng), nhưng với App Service thông thường thì rủi ro vì IP có thể đổi.
- C. Bản ghi MX — định tuyến thư điện tử, không liên quan tới web.
- D. Bản ghi TXT — chứa văn bản tuỳ ý, thường dùng để xác minh quyền sở hữu tên miền; đó là bước phụ trong quá trình cấu hình chứ không phải bản ghi định tuyến lưu lượng.
You have an Azure environment that uses a standard load balancer to distribute traffic across several VMs. Lately, some users report they cannot access the application. You suspect a load-balancing issue.
Which of the following steps should you take to troubleshoot the problem?
- A Check the backend health of the load balancer.
- B Verify the NSG rules associated with the subnet or NIC of the VMs to ensure traffic is allowed.
- C Ensure the VMs have a static public IP address.
- D Confirm that the health probes of the load balancer are correctly configured.
-
E
Change the load balancer tier.
Xem giải thích
Đáp án
A, B và D — kiểm tra sức khoẻ backend, rà luật NSG, và xác nhận health probe được cấu hình đúng
Vì sao đúng
Ba bước phủ đúng ba nguyên nhân thường gặp nhất khi load balancer không phân phối được lưu lượng:
- A. Sức khoẻ backend — cho biết máy nào đang bị coi là hỏng; đây là chỗ nhìn đầu tiên vì nó thu hẹp ngay phạm vi.
- D. Health probe — sai cổng, sai đường dẫn hoặc sai giao thức là lý do phổ biến nhất khiến máy khoẻ bị đánh dấu hỏng.
- B. Luật NSG — probe và lưu lượng thật đều có thể bị NSG chặn ở mức subnet hoặc mức NIC.
Vì sao các phương án khác sai
- C. Bảo đảm mỗi máy ảo có IP công khai tĩnh — máy backend không cần IP công khai; load balancer là điểm vào duy nhất, và gán IP công khai còn phơi máy ra Internet.
- E. Đổi bậc của load balancer — đó là thay đổi kiến trúc, không phải bước chẩn đoán, và không sửa nguyên nhân nào.
- A CPU Percentage
- B Disk Write Operations/Sec
- C Inbound Flows
- D Active Sessions
Xem giải thích
Đáp án
D — Active Sessions
Vì sao đúng
Câu này tìm chỉ số không có sẵn cho virtual machine scale set. Ba chỉ số kia đều đến từ tầng hạ tầng mà Azure quan sát trực tiếp: CPU, thao tác ghi đĩa, và số luồng kết nối mạng vào.
"Active Sessions" là khái niệm ở tầng ứng dụng — phiên làm việc là gì thì do chính ứng dụng định nghĩa, và Azure không nhìn vào bên trong máy để biết điều đó. Muốn có chỉ số này thì ứng dụng phải tự phát ra dưới dạng custom metric.
Vì sao các phương án khác sai (chúng có sẵn)
- A. CPU Percentage — chỉ số cơ bản nhất, cũng là tín hiệu co giãn mặc định.
- B. Disk Write Operations/Sec — đo hoạt động vào ra của đĩa.
- C. Inbound Flows — số luồng kết nối mạng đang đi vào.
You are setting up alerts based on log data in Azure Monitor.
Which of the following statements is true?
- A You can create metric alerts based on log queries.
- B Log alerts run the associated query at regular intervals and fire if the results match predefined criteria.
- C Log alerts only work for virtual machines.
-
D
Action groups define a collection of notification preferences.
Xem giải thích
Đáp án
A, B và D — tạo được metric alert dựa trên truy vấn log, log alert chạy truy vấn theo chu kỳ, và action group định nghĩa tập cách thông báo
Vì sao đúng
- B mô tả đúng cách log alert hoạt động: truy vấn được chạy theo chu kỳ bạn khai, và cảnh báo nổ khi kết quả thoả điều kiện. Điều này cũng nói lên một hệ quả thực tế: log alert không tức thời — luôn có độ trễ tối đa bằng chu kỳ chạy.
- D đúng: action group là tập cách thông báo dùng lại được — email, SMS, webhook, gọi Logic App — nên nhiều cảnh báo chia sẻ chung một action group thay vì khai lại từng cái.
- A đúng: Azure Monitor cho phép biến kết quả truy vấn log thành chỉ số để dùng như metric alert, nhờ đó được cảnh báo nhanh hơn và rẻ hơn.
Vì sao phương án khác sai
- C. Log alert chỉ dùng được cho máy ảo — sai: log alert chạy trên bất kỳ dữ liệu nào trong Log Analytics workspace, kể cả log ứng dụng, log của dịch vụ PaaS, hay nhật ký hoạt động của Azure.
- A IP Flow Verify
- B Network Performance Monitor
- C Connection Troubleshoot
- D Packet Capture
Xem giải thích
Đáp án
A — IP Flow Verify
Vì sao đúng
Từ khoá quyết định nằm ở cuối đề: "do định tuyến do người dùng khai hoặc do security group". IP Flow Verify làm đúng việc đó — bạn khai máy nguồn, máy đích, cổng và giao thức, rồi nó trả lời gói tin được phép hay bị chặn, và nếu bị chặn thì luật NSG nào chặn. Nó đọc cấu hình chứ không gửi gói tin thật, nên chạy được cả khi máy đang tắt.
Vì sao các phương án khác sai
- C. Connection Troubleshoot — đây là phương án nhiễu gần nhất: nó thật sự thử kết nối và báo có thông hay không. Hữu ích, nhưng nó cho biết kết quả chứ không chỉ đích danh luật nào gây chặn — mà đó mới là thứ đề hỏi.
- D. Packet Capture — bắt gói tin để phân tích sâu; nặng tay và vẫn phải tự suy ra nguyên nhân.
- B. Network Performance Monitor — theo dõi độ trễ và mất gói theo thời gian, không chẩn đoán luật chặn.