Ngân hàng đề — Microsoft Azure Administrator

Tìm thấy 456 câu.

Câu 41 Monitor and maintain Azure resources (10-15%)

You have just created a Recovery Services vault in an Azure subscription.

Which of the following is the default backup storage replication option for this vault?

  1. A Geo-Redundant Storage (GRS)
  2. B Locally Redundant Storage (LRS)
  3. C Zone-Redundant Storage (ZRS)
  4. D Premium Storage
Xem giải thích

Đáp án

A — Geo-Redundant Storage (GRS)

Vì sao đúng

Recovery Services vault mặc định dùng GRS, tức là dữ liệu sao lưu được nhân bản sang một khu vực phụ cách xa hàng trăm ki lô mét. Mặc định này có chủ ý: bản sao lưu tồn tại để cứu bạn khi có sự cố, nên nó không nên nằm chung số phận với hệ thống chính. Mất trọn một khu vực mà bản sao lưu cũng nằm đó thì bản sao lưu vô nghĩa.

Vì sao các phương án khác sai

  • B. LRS — chọn được để tiết kiệm, nhưng chỉ nhân bản trong một trung tâm dữ liệu; hợp cho môi trường phát triển hoặc khi quy định cấm dữ liệu rời khu vực.
  • C. ZRS — cũng chọn được, nhân bản qua các availability zone trong cùng khu vực.
  • D. Premium Storage — là tầng hiệu năng, không phải tuỳ chọn dư thừa.

Điều cần biết

Tuỳ chọn dư thừa chỉ đổi được khi vault còn trống. Đã bắt đầu sao lưu thì không đổi được nữa — nên đây là quyết định phải cân nhắc ngay lúc tạo.

Câu 42 Chọn nhiều đáp án Monitor and maintain Azure resources (10-15%)

You are configuring Azure Backup and Azure Site Recovery for a production workload.

Which of the following statements is true?

  1. A

    Azure Backup Vault and Recovery Services Vault are the same.

  2. B Azure Site Recovery can be used to automate the recovery of services when a site-wide outage happens.
  3. C Azure Backup only supports the backup of virtual machines.
  4. D Recovery Services vault supports Azure VM backup, Azure Site Recovery, and Azure Backup for SQL Server in Azure VM.
Xem giải thích

Đáp án

B và D — Site Recovery tự động hoá việc khôi phục khi có sự cố, và Recovery Services vault hỗ trợ nhiều loại tải công việc

Vì sao đúng

  • B — Azure Site Recovery không chỉ nhân bản máy ảo mà còn cho khai recovery plan: trình tự các máy được bật lên, script chạy kèm, điểm dừng để kiểm tra. Nhờ vậy chuyển đổi dự phòng là quy trình lặp lại được thay vì loạt thao tác tay lúc đang hoảng.
  • D — một Recovery Services vault chứa được cả sao lưu máy ảo Azure, Site Recovery, lẫn sao lưu từ máy tại chỗ qua Azure Backup agent. Đây là điểm khiến nó khác một tài khoản lưu trữ thường.

Vì sao các phương án khác sai

  • A. Backup Vault và Recovery Services Vault là một — sai: đây là hai loại tài nguyên khác nhau. Backup vault (mới hơn) dùng cho các dịch vụ như Azure Database for PostgreSQL, Azure Blob, Azure Disk; còn Recovery Services vault dùng cho máy ảo và Site Recovery.
  • C. Azure Backup chỉ sao lưu được máy ảo — sai: nó sao lưu được cả Azure Files, SQL trong máy ảo, SAP HANA, và máy chủ tại chỗ.
Câu 43 Monitor and maintain Azure resources (10-15%)

You have configured a backup policy for your Azure virtual machines.

Which of the following default retention duration options is NOT available when configuring an enhanced daily backup policy for an Azure VM?

  1. A

    60 days

  2. B

    180 days

  3. C

    12 weeks

  4. D

    60 months

  5. E

    10 years

Xem giải thích

Đáp án

A — 60 ngày

Vì sao đúng

Câu này tìm tuỳ chọn không có trong danh sách mặc định. Chính sách sao lưu nâng cao cho máy ảo Azure đưa ra các mốc giữ theo từng đơn vị thời gian — ngày, tuần, tháng, năm — và các giá trị mặc định thường là 180 ngày, 12 tuần, 60 tháng, 10 năm. Mốc "60 ngày" không nằm trong tập đó.

Cách nhớ: đây là kiểu câu kiểm tra bạn đã mở màn hình cấu hình thật bao giờ chưa, vì bốn giá trị kia đều là con số có trong giao diện.

Vì sao các phương án khác sai

Bốn phương án còn lại đều là mốc giữ hợp lệ, mỗi cái ứng với một đơn vị thời gian khác nhau trong chính sách.

Câu 44 Manage Azure identities and governance (20-25%)

You are a new Azure administrator for a company and are required to add a new user to an existing Group.

Which of the following Azure services will you primarily utilize?

  1. A Azure Resource Manager
  2. B Azure Blob Storage
  3. C Entra ID
  4. D Azure DevOps
Xem giải thích

Đáp án

C — Microsoft Entra ID

Vì sao đúng

Người dùng và nhóm là đối tượng danh tính, và toàn bộ vòng đời của chúng — tạo, sửa, thêm vào nhóm, gỡ khỏi nhóm, khoá — đều nằm ở Entra ID. Mọi phân quyền trên tài nguyên Azure về sau đều dựa trên một danh tính bắt nguồn từ đây.

Vì sao các phương án khác sai

  • A. Azure Resource Manager — lớp quản lý tài nguyên (tạo máy ảo, mạng, lưu trữ); nó dùng danh tính từ Entra ID chứ không tạo ra chúng.
  • B. Azure Blob Storage — dịch vụ lưu trữ.
  • D. Azure DevOps — nền tảng phát triển phần mềm; có khái niệm người dùng riêng nhưng vẫn dựa trên Entra ID bên dưới.
Câu 45 Chọn nhiều đáp án Manage Azure identities and governance (20-25%)

Your organization uses Microsoft Entra ID for managing licenses. You are tasked with ensuring an external partner can access certain company resources without consuming a license and that an internal user gets an appropriate license.

Which of the following actions should you take? (Choose two)

  1. A

    Invite a external user.

  2. B Add the external partner as a member in Entra ID.
  3. C

    Provide the internal user with a (direct) license assignment.

  4. D Assign an Azure Blob Storage permission to the internal user.
Xem giải thích

Đáp án

A và C — mời một người dùng bên ngoài, và gán giấy phép trực tiếp cho người dùng nội bộ

Vì sao đúng

Đề có hai yêu cầu tách bạch và mỗi phương án lo một:

  • A. Mời người dùng bên ngoài — cơ chế cộng tác B2B tạo một tài khoản khách trong thư mục của bạn. Điểm mấu chốt: tài khoản khách không tiêu giấy phép của tổ chức, đúng yêu cầu đề nêu.
  • C. Gán giấy phép trực tiếp cho người nội bộ — vế thứ hai, đơn giản và trực tiếp.

Vì sao các phương án khác sai

  • B. Thêm đối tác làm thành viên trong Entra ID — thành viên là nhân sự nội bộ, và tài khoản loại này có tiêu giấy phép; vi phạm thẳng điều kiện của đề. Đây là bẫy chính: khác biệt giữa member và guest quyết định cả về chi phí lẫn về phạm vi quyền mặc định.
  • D. Gán quyền Blob Storage cho người nội bộ — là phân quyền tài nguyên, không phải cấp giấy phép.
Câu 46 Manage Azure identities and governance (20-25%)

An employee reports they are unable to use the Self-Service Password Reset (SSPR) feature.

Which of the following could be the potential reason?

  1. A Their account is flagged as a high-risk user.
  2. B SSPR is not enabled for their user group.
  3. C They are using Azure DevOps.
  4. D They have not accessed any Azure resources in the last 30 days.
Xem giải thích

Đáp án

B — SSPR chưa được bật cho nhóm của người dùng đó

Vì sao đúng

Đặt lại mật khẩu tự phục vụ không bật cho toàn bộ tổ chức theo mặc định. Quản trị viên chọn: tắt hẳn, bật cho một nhóm cụ thể, hoặc bật cho tất cả. Vì vậy khi một người không dùng được trong khi người khác dùng bình thường, nguyên nhân thường gặp nhất là họ không nằm trong nhóm đã được bật.

Nguyên nhân phổ biến thứ hai — cũng đáng kiểm — là người dùng chưa đăng ký đủ phương thức xác thực theo yêu cầu của chính sách.

Vì sao các phương án khác sai

  • A. Tài khoản bị đánh dấu rủi ro cao — trường hợp này thường buộc phải đổi mật khẩu chứ không chặn việc đổi.
  • C. Họ đang dùng Azure DevOps — không liên quan tới việc đặt lại mật khẩu.
  • D. Không truy cập tài nguyên Azure trong 30 ngày — không có quy tắc nào như vậy.
Câu 47 Chọn nhiều đáp án Manage Azure identities and governance (20-25%)

You are a cloud engineer responsible for assigning Azure roles to your team members. You're tasked with ensuring that the first user can view all resources in the subscription but only modify virtual machine (VM) resources. You also need to ensure that the second user can view and manage all resources, but only within a specific resource group.

Which of the following role assignments would fulfill these requirements? (Choose three)

  1. A Assign the 'Reader' role at the subscription scope to the first user.
  2. B Assign the 'Contributor' role at the subscription scope to the second user.
  3. C Assign the 'Virtual Machine Contributor' role at the subscription scope to the first user.
  4. D Assign the 'Contributor' role at the specific resource group scope to the second user.
Xem giải thích

Đáp án

A, C và D

Vì sao đúng

Hai người dùng, hai nhu cầu, và mấu chốt nằm ở việc kết hợp vai với phạm vi:

Người Cần gì Cách làm
Thứ nhất Xem mọi tài nguyên nhưng chỉ sửa được máy ảo A Reader ở mức subscription (xem tất cả) cộng C Virtual Machine Contributor ở mức subscription (sửa máy ảo)
Thứ hai Xem và quản lý mọi tài nguyên nhưng chỉ trong một resource group D Contributor ở mức resource group

Điểm đáng nhớ: vai trong Azure RBAC cộng dồn, nên ghép hai vai hẹp lại cho ra đúng quyền mong muốn mà không phải tạo vai tuỳ chỉnh.

Vì sao phương án khác sai

  • B. Contributor ở mức subscription cho người thứ hai — cho quyền quản lý toàn bộ subscription, rộng hơn hẳn yêu cầu "chỉ trong một resource group". Sai ở phạm vi, không sai ở vai.
Câu 48 Manage Azure identities and governance (20-25%)

You want to enforce an organizational requirement that all virtual machines (VMs) in your subscription use a specific type of managed disk.

Which of the following would you use?

  1. A Azure RBAC
  2. B Azure Policy
  3. C Azure Blueprints
  4. D Azure Management Groups
Xem giải thích

Đáp án

B — Azure Policy

Vì sao đúng

Đề mô tả một ràng buộc về cấu hình: mọi máy ảo phải dùng loại managed disk cụ thể. Azure Policy sinh ra cho đúng việc đó — nó chặn việc tạo tài nguyên vi phạm ngay từ lúc triển khai, và quét lại tài nguyên đã có để báo cáo cái nào không tuân thủ.

Vì sao các phương án khác sai

  • A. Azure RBAC — trả lời "ai được làm gì", không trả lời "cái gì được phép tồn tại". Người có quyền tạo máy ảo vẫn tạo được máy sai chuẩn nếu không có Policy chặn. Đây là cặp hay bị nhầm nhất.
  • C. Azure Blueprints — gói nhiều thứ lại thành một khuôn triển khai (bao gồm cả policy), nhưng bản thân việc áp một ràng buộc đơn lẻ thì Policy là công cụ trực tiếp.
  • D. Management Groups — tầng tổ chức để nhóm nhiều subscription; nó là nơi áp policy, không phải cơ chế áp.
Câu 49 Manage Azure identities and governance (20-25%)
Which resource lock prevents accidental deletion or modification of an Azure resource, but allows resources to be read?
  1. A

    ReadOnly

  2. B

    NotDelete

  3. C

    DoNoDelete

  4. D

    None

Xem giải thích

Đáp án

A — ReadOnly

Vì sao đúng

Azure có đúng hai loại resource lock:

Khoá Chặn xoá Chặn sửa Cho đọc
CanNotDelete ✓ ✗ ✓
ReadOnly ✓ ✓ ✓

Đề yêu cầu chặn cả xoá lẫn sửa nhưng vẫn cho đọc — đó chính là ReadOnly.

Một lưu ý thực tế: ReadOnly đôi khi chặt hơn mong đợi, vì một số thao tác trông như "đọc" lại được cài đặt bằng lệnh POST và bị coi là sửa — ví dụ lấy khoá của tài khoản lưu trữ.

Vì sao các phương án khác sai

  • B. "NotDelete" và C. "DoNoDelete" — đều là tên bịa; tên đúng là CanNotDelete.
  • D. None — không có khoá thì không bảo vệ gì.
Câu 50 Chọn nhiều đáp án Manage Azure identities and governance (20-25%)
Which of the following are common uses for Azure tags? (Choose two)
  1. A To enforce a naming convention
  2. B

    To organize resources for chargeback (cost tracking)

  3. C To determine the resource type
  4. D To apply a resource lock
Xem giải thích

Đáp án

A và B — áp quy ước đặt tên, và tổ chức tài nguyên để quy chi phí về từng bộ phận

Vì sao đúng

Thẻ là cặp tên–giá trị gắn vào tài nguyên, và hai ứng dụng phổ biến nhất là:

  • B. Quy chi phí — đây là công dụng quan trọng nhất trong thực tế. Gắn thẻ CostCenter hay Department rồi cắt hoá đơn theo thẻ đó, nên biết chính xác bộ phận nào tiêu bao nhiêu.
  • A. Áp quy ước đặt tên — kết hợp với Azure Policy để bắt buộc mọi tài nguyên phải có thẻ nhất định, nếu không thì không tạo được.

Vì sao các phương án khác sai

  • C. Xác định loại tài nguyên — loại tài nguyên là thuộc tính có sẵn của chính nó, không cần thẻ để biết.
  • D. Áp resource lock — khoá là cơ chế riêng, gắn trực tiếp vào tài nguyên hoặc nhóm; không áp theo thẻ được.