Ngân hàng đề — Microsoft Azure Administrator
Tìm thấy 456 câu.
You have just created a Recovery Services vault in an Azure subscription.
Which of the following is the default backup storage replication option for this vault?
- A Geo-Redundant Storage (GRS)
- B Locally Redundant Storage (LRS)
- C Zone-Redundant Storage (ZRS)
- D Premium Storage
Xem giải thích
Đáp án
A — Geo-Redundant Storage (GRS)
Vì sao đúng
Recovery Services vault mặc định dùng GRS, tức là dữ liệu sao lưu được nhân bản sang một khu vực phụ cách xa hàng trăm ki lô mét. Mặc định này có chủ ý: bản sao lưu tồn tại để cứu bạn khi có sự cố, nên nó không nên nằm chung số phận với hệ thống chính. Mất trọn một khu vực mà bản sao lưu cũng nằm đó thì bản sao lưu vô nghĩa.
Vì sao các phương án khác sai
- B. LRS — chọn được để tiết kiệm, nhưng chỉ nhân bản trong một trung tâm dữ liệu; hợp cho môi trường phát triển hoặc khi quy định cấm dữ liệu rời khu vực.
- C. ZRS — cũng chọn được, nhân bản qua các availability zone trong cùng khu vực.
- D. Premium Storage — là tầng hiệu năng, không phải tuỳ chọn dư thừa.
Điều cần biết
Tuỳ chọn dư thừa chỉ đổi được khi vault còn trống. Đã bắt đầu sao lưu thì không đổi được nữa — nên đây là quyết định phải cân nhắc ngay lúc tạo.
You are configuring Azure Backup and Azure Site Recovery for a production workload.
Which of the following statements is true?
-
A
Azure Backup Vault and Recovery Services Vault are the same.
- B Azure Site Recovery can be used to automate the recovery of services when a site-wide outage happens.
- C Azure Backup only supports the backup of virtual machines.
- D Recovery Services vault supports Azure VM backup, Azure Site Recovery, and Azure Backup for SQL Server in Azure VM.
Xem giải thích
Đáp án
B và D — Site Recovery tự động hoá việc khôi phục khi có sự cố, và Recovery Services vault hỗ trợ nhiều loại tải công việc
Vì sao đúng
- B — Azure Site Recovery không chỉ nhân bản máy ảo mà còn cho khai recovery plan: trình tự các máy được bật lên, script chạy kèm, điểm dừng để kiểm tra. Nhờ vậy chuyển đổi dự phòng là quy trình lặp lại được thay vì loạt thao tác tay lúc đang hoảng.
- D — một Recovery Services vault chứa được cả sao lưu máy ảo Azure, Site Recovery, lẫn sao lưu từ máy tại chỗ qua Azure Backup agent. Đây là điểm khiến nó khác một tài khoản lưu trữ thường.
Vì sao các phương án khác sai
- A. Backup Vault và Recovery Services Vault là một — sai: đây là hai loại tài nguyên khác nhau. Backup vault (mới hơn) dùng cho các dịch vụ như Azure Database for PostgreSQL, Azure Blob, Azure Disk; còn Recovery Services vault dùng cho máy ảo và Site Recovery.
- C. Azure Backup chỉ sao lưu được máy ảo — sai: nó sao lưu được cả Azure Files, SQL trong máy ảo, SAP HANA, và máy chủ tại chỗ.
You have configured a backup policy for your Azure virtual machines.
Which of the following default retention duration options is NOT available when configuring an enhanced daily backup policy for an Azure VM?
-
A
60 days
-
B
180 days
-
C
12 weeks
-
D
60 months
-
E
10 years
Xem giải thích
Đáp án
A — 60 ngày
Vì sao đúng
Câu này tìm tuỳ chọn không có trong danh sách mặc định. Chính sách sao lưu nâng cao cho máy ảo Azure đưa ra các mốc giữ theo từng đơn vị thời gian — ngày, tuần, tháng, năm — và các giá trị mặc định thường là 180 ngày, 12 tuần, 60 tháng, 10 năm. Mốc "60 ngày" không nằm trong tập đó.
Cách nhớ: đây là kiểu câu kiểm tra bạn đã mở màn hình cấu hình thật bao giờ chưa, vì bốn giá trị kia đều là con số có trong giao diện.
Vì sao các phương án khác sai
Bốn phương án còn lại đều là mốc giữ hợp lệ, mỗi cái ứng với một đơn vị thời gian khác nhau trong chính sách.
You are a new Azure administrator for a company and are required to add a new user to an existing Group.
Which of the following Azure services will you primarily utilize?
- A Azure Resource Manager
- B Azure Blob Storage
- C Entra ID
- D Azure DevOps
Xem giải thích
Đáp án
C — Microsoft Entra ID
Vì sao đúng
Người dùng và nhóm là đối tượng danh tính, và toàn bộ vòng đời của chúng — tạo, sửa, thêm vào nhóm, gỡ khỏi nhóm, khoá — đều nằm ở Entra ID. Mọi phân quyền trên tài nguyên Azure về sau đều dựa trên một danh tính bắt nguồn từ đây.
Vì sao các phương án khác sai
- A. Azure Resource Manager — lớp quản lý tài nguyên (tạo máy ảo, mạng, lưu trữ); nó dùng danh tính từ Entra ID chứ không tạo ra chúng.
- B. Azure Blob Storage — dịch vụ lưu trữ.
- D. Azure DevOps — nền tảng phát triển phần mềm; có khái niệm người dùng riêng nhưng vẫn dựa trên Entra ID bên dưới.
Your organization uses Microsoft Entra ID for managing licenses. You are tasked with ensuring an external partner can access certain company resources without consuming a license and that an internal user gets an appropriate license.
Which of the following actions should you take? (Choose two)
-
A
Invite a external user.
- B Add the external partner as a member in Entra ID.
-
C
Provide the internal user with a (direct) license assignment.
- D Assign an Azure Blob Storage permission to the internal user.
Xem giải thích
Đáp án
A và C — mời một người dùng bên ngoài, và gán giấy phép trực tiếp cho người dùng nội bộ
Vì sao đúng
Đề có hai yêu cầu tách bạch và mỗi phương án lo một:
- A. Mời người dùng bên ngoài — cơ chế cộng tác B2B tạo một tài khoản khách trong thư mục của bạn. Điểm mấu chốt: tài khoản khách không tiêu giấy phép của tổ chức, đúng yêu cầu đề nêu.
- C. Gán giấy phép trực tiếp cho người nội bộ — vế thứ hai, đơn giản và trực tiếp.
Vì sao các phương án khác sai
- B. Thêm đối tác làm thành viên trong Entra ID — thành viên là nhân sự nội bộ, và tài khoản loại này có tiêu giấy phép; vi phạm thẳng điều kiện của đề. Đây là bẫy chính: khác biệt giữa member và guest quyết định cả về chi phí lẫn về phạm vi quyền mặc định.
- D. Gán quyền Blob Storage cho người nội bộ — là phân quyền tài nguyên, không phải cấp giấy phép.
An employee reports they are unable to use the Self-Service Password Reset (SSPR) feature.
Which of the following could be the potential reason?
- A Their account is flagged as a high-risk user.
- B SSPR is not enabled for their user group.
- C They are using Azure DevOps.
- D They have not accessed any Azure resources in the last 30 days.
Xem giải thích
Đáp án
B — SSPR chưa được bật cho nhóm của người dùng đó
Vì sao đúng
Đặt lại mật khẩu tự phục vụ không bật cho toàn bộ tổ chức theo mặc định. Quản trị viên chọn: tắt hẳn, bật cho một nhóm cụ thể, hoặc bật cho tất cả. Vì vậy khi một người không dùng được trong khi người khác dùng bình thường, nguyên nhân thường gặp nhất là họ không nằm trong nhóm đã được bật.
Nguyên nhân phổ biến thứ hai — cũng đáng kiểm — là người dùng chưa đăng ký đủ phương thức xác thực theo yêu cầu của chính sách.
Vì sao các phương án khác sai
- A. Tài khoản bị đánh dấu rủi ro cao — trường hợp này thường buộc phải đổi mật khẩu chứ không chặn việc đổi.
- C. Họ đang dùng Azure DevOps — không liên quan tới việc đặt lại mật khẩu.
- D. Không truy cập tài nguyên Azure trong 30 ngày — không có quy tắc nào như vậy.
You are a cloud engineer responsible for assigning Azure roles to your team members. You're tasked with ensuring that the first user can view all resources in the subscription but only modify virtual machine (VM) resources. You also need to ensure that the second user can view and manage all resources, but only within a specific resource group.
Which of the following role assignments would fulfill these requirements? (Choose three)
- A Assign the 'Reader' role at the subscription scope to the first user.
- B Assign the 'Contributor' role at the subscription scope to the second user.
- C Assign the 'Virtual Machine Contributor' role at the subscription scope to the first user.
- D Assign the 'Contributor' role at the specific resource group scope to the second user.
Xem giải thích
Đáp án
A, C và D
Vì sao đúng
Hai người dùng, hai nhu cầu, và mấu chốt nằm ở việc kết hợp vai với phạm vi:
| Người | Cần gì | Cách làm |
|---|---|---|
| Thứ nhất | Xem mọi tài nguyên nhưng chỉ sửa được máy ảo | A Reader ở mức subscription (xem tất cả) cộng C Virtual Machine Contributor ở mức subscription (sửa máy ảo) |
| Thứ hai | Xem và quản lý mọi tài nguyên nhưng chỉ trong một resource group | D Contributor ở mức resource group |
Điểm đáng nhớ: vai trong Azure RBAC cộng dồn, nên ghép hai vai hẹp lại cho ra đúng quyền mong muốn mà không phải tạo vai tuỳ chỉnh.
Vì sao phương án khác sai
- B.
Contributorở mức subscription cho người thứ hai — cho quyền quản lý toàn bộ subscription, rộng hơn hẳn yêu cầu "chỉ trong một resource group". Sai ở phạm vi, không sai ở vai.
You want to enforce an organizational requirement that all virtual machines (VMs) in your subscription use a specific type of managed disk.
Which of the following would you use?
- A Azure RBAC
- B Azure Policy
- C Azure Blueprints
- D Azure Management Groups
Xem giải thích
Đáp án
B — Azure Policy
Vì sao đúng
Đề mô tả một ràng buộc về cấu hình: mọi máy ảo phải dùng loại managed disk cụ thể. Azure Policy sinh ra cho đúng việc đó — nó chặn việc tạo tài nguyên vi phạm ngay từ lúc triển khai, và quét lại tài nguyên đã có để báo cáo cái nào không tuân thủ.
Vì sao các phương án khác sai
- A. Azure RBAC — trả lời "ai được làm gì", không trả lời "cái gì được phép tồn tại". Người có quyền tạo máy ảo vẫn tạo được máy sai chuẩn nếu không có Policy chặn. Đây là cặp hay bị nhầm nhất.
- C. Azure Blueprints — gói nhiều thứ lại thành một khuôn triển khai (bao gồm cả policy), nhưng bản thân việc áp một ràng buộc đơn lẻ thì Policy là công cụ trực tiếp.
- D. Management Groups — tầng tổ chức để nhóm nhiều subscription; nó là nơi áp policy, không phải cơ chế áp.
-
A
ReadOnly
-
B
NotDelete
-
C
DoNoDelete
-
D
None
Xem giải thích
Đáp án
A — ReadOnly
Vì sao đúng
Azure có đúng hai loại resource lock:
| Khoá | Chặn xoá | Chặn sửa | Cho đọc |
|---|---|---|---|
CanNotDelete |
✓ | ✗ | ✓ |
ReadOnly |
✓ | ✓ | ✓ |
Đề yêu cầu chặn cả xoá lẫn sửa nhưng vẫn cho đọc — đó chính là ReadOnly.
Một lưu ý thực tế: ReadOnly đôi khi chặt hơn mong đợi, vì một số thao tác trông như "đọc" lại được cài đặt bằng lệnh POST và bị coi là sửa — ví dụ lấy khoá của tài khoản lưu trữ.
Vì sao các phương án khác sai
- B. "NotDelete" và C. "DoNoDelete" — đều là tên bịa; tên đúng là
CanNotDelete. - D. None — không có khoá thì không bảo vệ gì.
- A To enforce a naming convention
-
B
To organize resources for chargeback (cost tracking)
- C To determine the resource type
- D To apply a resource lock
Xem giải thích
Đáp án
A và B — áp quy ước đặt tên, và tổ chức tài nguyên để quy chi phí về từng bộ phận
Vì sao đúng
Thẻ là cặp tên–giá trị gắn vào tài nguyên, và hai ứng dụng phổ biến nhất là:
- B. Quy chi phí — đây là công dụng quan trọng nhất trong thực tế. Gắn thẻ
CostCenterhayDepartmentrồi cắt hoá đơn theo thẻ đó, nên biết chính xác bộ phận nào tiêu bao nhiêu. - A. Áp quy ước đặt tên — kết hợp với Azure Policy để bắt buộc mọi tài nguyên phải có thẻ nhất định, nếu không thì không tạo được.
Vì sao các phương án khác sai
- C. Xác định loại tài nguyên — loại tài nguyên là thuộc tính có sẵn của chính nó, không cần thẻ để biết.
- D. Áp resource lock — khoá là cơ chế riêng, gắn trực tiếp vào tài nguyên hoặc nhóm; không áp theo thẻ được.