Ngân hàng đề — Microsoft Azure Administrator
Tìm thấy 456 câu.
You plan to deploy a container.
You need to recommend which Azure services can scale the container automatically.
What should you recommend?
- A Azure Container Apps only
- B Azure Container Instances only
- C Azure Container Apps or Azure App Service only
- D Azure Container Instances or Azure App Service only
- E Azure Container Apps, Azure Container Instances, or Azure App Service
Xem giải thích
🧩 Phân tích nội dung câu hỏi
Câu hỏi tập trung vào việc triển khai một container trong Azure subscription và khuyến nghị các dịch vụ Azure có khả năng scale (mở rộng) container một cách tự động.
✅ Yêu cầu chính: Tìm các dịch vụ hỗ trợ autoscaling (tự động điều chỉnh số lượng instance dựa trên tải, như CPU, memory, HTTP traffic, hoặc KEDA scalers) mà không cần can thiệp thủ công.
🛠️ Bối cảnh: Đây là kịch bản serverless hoặc PaaS cho container (Docker), ưu tiên tính tự động hóa. Kiến thức dựa trên Azure cập nhật đến 2026 (phiên bản mới nhất: Container Apps với KEDA v2.15+, App Service scale-out rules cải tiến, ACI vẫn không hỗ trợ autoscaling built-in).
📘 Nguồn tham khảo:
✅ Đáp án đúng: Azure Container Apps or Azure App Service only
Lý do lựa chọn:
- Azure Container Apps hỗ trợ autoscaling mạnh mẽ dựa trên KEDA (Kubernetes Event-Driven Autoscaling), tự động scale theo metrics như HTTP requests, queue length, CPU/memory (từ 0 đến hàng nghìn replicas). Phù hợp serverless container.
- Azure App Service (qua Web App for Containers) hỗ trợ autoscale rules dựa trên CPU, memory, HTTP queue, hoặc custom metrics, scale out/in tự động trong App Service Plan.
- "Only" nhấn mạnh không bao gồm ACI vì ACI thiếu tính năng autoscaling built-in (chỉ scale thủ công qua API hoặc orchestration bên ngoài). Đây là lựa chọn chính xác nhất, loại trừ các dịch vụ không hỗ trợ tự động.
📋 Giải thích tất cả các phương án
Dưới đây là phân tích chi tiết từng lựa chọn (giữ nguyên văn bản gốc tiếng Anh):
-
Azure Container Apps only ❌
Sai vì: Phương án này chỉ đề cập Container Apps (đúng là hỗ trợ autoscaling với KEDA), nhưng bỏ sót Azure App Service – dịch vụ phổ biến khác cũng scale container tự động qua autoscale rules. Không đầy đủ, không khớp yêu cầu "recommend which Azure services" (số nhiều). -
Azure Container Instances only ❌
Sai vì: Azure Container Instances (ACI) là dịch vụ serverless chạy container nhanh nhưng KHÔNG hỗ trợ autoscaling tự động. ACI chỉ chạy single/multi-container groups cố định; scale phải thủ công (tạo thêm instances qua API/CLI) hoặc dùng bên ngoài như Azure Functions/Logic Apps. Không phù hợp yêu cầu tự động scale. -
Azure Container Apps or Azure App Service only ✅
Đúng như đã giải thích ở trên: Cả hai đều hỗ trợ autoscaling đầy đủ, và "only" loại trừ ACI chính xác. -
Azure Container Instances or Azure App Service only ❌
Sai vì: Bao gồm ACI (không autoscaling), dù App Service đúng. Kết hợp sai lệch, dẫn đến khuyến nghị không chính xác cho container tự động scale. -
Azure Container Apps, Azure Container Instances, or Azure App Service ❌
Sai vì: Bao gồm tất cả ba dịch vụ, nhưng ACI không hỗ trợ autoscaling. Phương án này quá rộng, khuyến nghị sai ACI – vi phạm yêu cầu chính xác về tính tự động.
🛠️ Lời khuyên từ Azure Admin: Để triển khai thực tế, ưu tiên Container Apps cho microservices serverless hoặc App Service cho web apps containerized. Test autoscaling qua Azure Portal > Scale out (horizontal) rules! 🚀
You need to ensure that inbound user traffic uses the Microsoft point-of-presence (POP) closest to the user's location.
What should you configure?
- A private endpoints
- B Azure Firewall rules
- C Routing preference
- D load balancing
Xem giải thích
🧩 Phân tích chi tiết câu hỏi trắc nghiệm
📖 Nội dung câu hỏi:
Câu hỏi mô tả một tình huống trong Azure: Bạn có một subscription Azure chứa một storage account lưu trữ dữ liệu website. Yêu cầu là đảm bảo lưu lượng inbound từ người dùng (user traffic) sử dụng Microsoft point-of-presence (POP) gần vị trí người dùng nhất.
- Point-of-Presence (POP) là các điểm hiện diện mạng toàn cầu của Microsoft (hàng trăm POP trên thế giới), giúp giảm độ trễ và tối ưu hóa đường truyền bằng cách định tuyến traffic qua mạng backbone của Microsoft thay vì internet công cộng.
- Mục tiêu: Tối ưu hóa inbound traffic (từ người dùng vào storage account) để tự động chọn POP gần nhất, cải thiện hiệu suất website.
Đây là tính năng liên quan đến network routing optimization cho Azure Storage Accounts (cập nhật mới nhất đến 2026, theo Azure Storage docs).
✅ Đáp án đúng: Routing preference
Lý do chọn:
Routing preference (hay còn gọi là Storage routing preference) cho phép cấu hình storage account ưu tiên sử dụng Microsoft network routing thay vì Internet routing. Khi chọn Microsoft routing, traffic inbound sẽ được định tuyến qua mạng toàn cầu của Microsoft đến POP gần người dùng nhất, giảm độ trễ và chi phí. Tính năng này được giới thiệu từ 2020 và vẫn là chuẩn mới nhất (2026), hỗ trợ cho Blob, File, và Static Website.
Cách cấu hình: Trong Azure Portal > Storage Account > Configuration > Routing preference > Chọn "Microsoft network routing".
🛠️ Giải thích tất cả các phương án (đúng/sai):
-
❌ private endpoints
Phương án sai vì private endpoints dùng để kết nối private từ VNet/Azure services đến storage account qua Private Link (không qua public internet). Nó tập trung vào bảo mật và isolation, không tối ưu hóa POP công khai gần người dùng nhất cho inbound traffic toàn cầu. -
❌ Azure Firewall rules
Phương án sai vì Azure Firewall rules dùng để kiểm soát và lọc traffic (allow/deny dựa trên rules), bảo vệ mạng ảo (VNet). Nó không liên quan đến việc định tuyến traffic đến POP gần nhất, mà chỉ là lớp bảo mật. -
✅ Routing preference
Phương án đúng (như đã giải thích ở trên). Đây là tính năng chính xác để tự động định tuyến inbound traffic qua Microsoft backbone đến POP gần người dùng, hỗ trợ website data hiệu quả. -
❌ load balancing
Phương án sai vì load balancing (như Azure Load Balancer hoặc Application Gateway) dùng để phân phối traffic giữa các backend instances trong cùng region hoặc multi-region. Nó không xử lý global POP routing cho storage account public traffic.
📘 Tài liệu tham khảo (cập nhật mới nhất 2026):
- Azure Storage routing preference (Microsoft Learn) – Hướng dẫn chính thức về Microsoft vs Internet routing.
- Azure Storage networking overview – Chi tiết POP và global network.
(Nguồn từ Microsoft Docs, xác nhận tính năng ổn định đến 2026, không thay đổi core logic).
The tenant contains the identities shown in the following table.
You purchase a Microsoft Fabric license.
To which identities can you assign the license?
- A User1 only
- B User1 and Group1 only
- C User1 and Group2 only
- D User1, Group1, and Group2
Xem giải thích
🧩 Phân tích chi tiết nội dung câu hỏi
Câu hỏi thuộc chứng chỉ AZ-104 (Microsoft Azure Administrator), tập trung vào quản lý Microsoft Entra ID (trước đây là Azure AD) và việc phân bổ giấy phép (licenses).
-
Bối cảnh tenant: Hình ảnh đầu tiên (exhibit 1) hiển thị tenant tên "Default Directory" với Tenant ID: c4d2baba-3de9-4dbe-abd-28923879d và Primary domain: sk230128outlook.onmicrosoft.com. Quan trọng nhất, tenant đang sử dụng license: Microsoft Entra ID Free (phiên bản miễn phí cơ bản).
-
Danh sách identities: Hình ảnh thứ hai (exhibit 2) là bảng liệt kê: | Name | Type | |---------|-----------------------| | User1 | User account | | Group1 | Security group | | Group2 | Microsoft 365 group |
-
Tình huống: Bạn mua một Microsoft Fabric license (giấy phép cho nền tảng phân tích dữ liệu Fabric, cập nhật đến 2026 vẫn yêu cầu quy tắc assign license giống Microsoft 365/ Entra ID). Câu hỏi hỏi có thể assign license này cho identities nào trong tenant Free này.
Lưu ý chính 🛠️: Trong Microsoft Entra ID Free, tính năng group-based licensing (assign license cho group) KHÔNG được hỗ trợ. Chỉ users cá nhân mới assign được license. Fabric license tuân thủ quy tắc này, vì nó là user-based license (assign trực tiếp cho user để truy cập capacity/capabilities như F64, F128...).
✅ Đáp án đúng: "User1 only"
Lý do lựa chọn 📘:
- Tenant là Entra ID Free, chỉ hỗ trợ assign license cho users (như User1 - User account).
- Group1 (Security group) và Group2 (Microsoft 365 group) không assign được vì group-based licensing yêu cầu Entra ID P1/P2 hoặc Microsoft 365 E3/E5 (cập nhật 2026 vẫn vậy, theo docs Microsoft).
- Khi assign cho User1, user này sẽ có quyền truy cập Fabric (như workspace, capacity units). Assign cho group sẽ propagate license cho members, nhưng Free tenant chặn tính năng này để tránh lạm dụng.
Nguồn tham khảo 🔗:
- Microsoft Docs: Assign licenses to groups (group-based licensing) – Yêu cầu P1+.
- Fabric Licensing Guidance – Xác nhận user-based, kế thừa Entra rules.
- Entra ID Free vs Paid – Free chỉ basic user licensing.
🧩 Giải thích tất cả các phương án (đúng/sai)
-
"User1 only" ✅
Đúng vì User1 là User account – loại identity duy nhất hỗ trợ assign license trong Entra ID Free. Tenant không có quyền group-based licensing, nên chỉ User1 được assign Fabric license trực tiếp. Các group bị loại trừ hoàn toàn. -
"User1 and Group1 only" ❌
Sai vì Group1 là Security group. Dù User1 OK, nhưng Security groups chỉ assign license được khi tenant có Entra ID P1 trở lên (Free tenant chặn). Assign thất bại với lỗi "Group-based licensing unavailable". -
"User1 and Group2 only" ❌
Sai vì Group2 là Microsoft 365 group. Tương tự Group1, M365 groups cần P1/P2 hoặc M365 E3+ để assign license. Free tenant không hỗ trợ, license chỉ cho User1 thôi. -
"User1, Group1, and Group2" ❌
Sai vì bao gồm cả hai groups không hợp lệ. Tenant Free chỉ cho phép user-only licensing, không propagate qua groups. Assign sẽ fail cho tất cả groups, chỉ User1 khả dụng.
Kết luận 🎯: Luôn kiểm tra tenant license tier trước khi assign! Nâng cấp lên P1 để dùng group-based cho Fabric/365. Nếu cần lab, dùng trial Entra P1.
After you answer a question in this section, you will NOT be able to return to it. As a result, these questions will not appear in the review screen.
You have an Azure container registry named Registry1 that contains an image named image1.
You receive an error message when you attempt to deploy a container instance by using image1.
You need to be able to deploy a container instance by using image1.
Solution: You assign the AcrPull role to ACR-Tasks-Network for Registry1.
Does this meet the goal?
- A Yes
- B No
Xem giải thích
🧩 Giải thích nội dung câu hỏi
Câu hỏi thuộc dạng series questions trong kỳ thi chứng chỉ (như AZ-104 Microsoft Azure Administrator), nơi mỗi câu đưa ra một tình huống giống nhau nhưng giải pháp khác nhau. Tình huống cụ thể:
- Bạn có Azure Container Registry (ACR) tên Registry1 chứa image tên image1.
- Khi cố gắng deploy một container instance (sử dụng Azure Container Instances - ACI) từ image1, bạn gặp lỗi (thường là lỗi pull image do thiếu quyền truy cập).
- Mục tiêu: Có thể deploy ACI thành công bằng image1.
- Giải pháp đề xuất: Gán role AcrPull cho ACR-Tasks-Network trên Registry1.
- Câu hỏi: Giải pháp này có đạt mục tiêu không? (Yes/No).
Vấn đề cốt lõi 🛠️: ACI cần quyền pull image từ ACR. Quyền này thường được cấp qua role-based access control (RBAC) như AcrPull, nhưng phải gán cho identity đúng của ACI (ví dụ: managed identity của ACI group hoặc service principal). ACR-Tasks-Network là managed identity hệ thống dành riêng cho ACR Tasks (dùng cho build, run tasks trong ACR), không liên quan đến ACI deploy độc lập.
Kiến thức cập nhật đến 2026 📘: Theo tài liệu Azure mới nhất (ACR RBAC cập nhật 2024-2025), ACI pull ACR yêu cầu:
- Sử dụng admin user ACR (không khuyến khích).
- Hoặc gán AcrPull cho user-assigned managed identity của ACI.
- ACR-Tasks-Network chỉ dùng nội bộ cho tasks, không hỗ trợ ACI external deploy (xem Azure Docs: Authenticate to ACR).
✅ Đáp án đúng: No
Lý do lựa chọn 🧩:
- Giải pháp không đạt mục tiêu vì ACR-Tasks-Network là system-managed identity dành cho ACR Tasks (builds, runs tự động trong ACR), không phải identity của ACI.
- ACI deploy cần quyền pull riêng (gán AcrPull cho ACI's managed identity hoặc dùng az acr login với service principal).
- Assign role này không giải quyết lỗi pull image cho ACI, dẫn đến ACI vẫn fail khi truy cập Registry1.
📋 Phân tích tất cả các phương án
-
Yes ❌
Sai vì: Phương án này giả định assign AcrPull cho ACR-Tasks-Network sẽ cho phép ACI pull image. Thực tế, ACR-Tasks-Network chỉ hoạt động trong ngữ cảnh ACR Tasks nội bộ (nhưaz acr task run), không áp dụng cho ACI deploy bên ngoài. ACI yêu cầu identity riêng biệt, nên lỗi vẫn xảy ra. (Không đạt mục tiêu). -
No ✅
Đúng vì: Giải pháp không hiệu quả như giải thích trên. Các cách đúng thay thế bao gồm:- Gán AcrPull cho system-assigned/user-assigned managed identity của ACI container group.
- Enable admin user ACR (tạm thời).
- Sử dụng AAD service principal với
az container create --image Registry1.azurecr.io/image1 --assign-identity.
Điều này khớp với best practices Azure 2025-2026, tránh dùng ACR-Tasks-Network sai ngữ cảnh.
🔗 Tài liệu tham khảo
- 📘 Microsoft Docs: ACR Roles and Permissions (cập nhật 2025).
- 📘 ACI Pull from ACR (xác nhận managed identity required).
- 📘 ACR Tasks Identity (chỉ dùng cho tasks nội bộ).
Hy vọng phân tích này giúp bạn ôn thi hiệu quả! 🚀 Nếu cần giải pháp đúng thay thế, hãy hỏi thêm.
You need to prevent VM1 from accessing VM2 on port 3389.
What should you do?
- A Create a network security group (NSG) that has an outbound security rule to deny destination port 3389 and apply the NSG to the network interface of VM1.
- B Configure Azure Bastion in VNet1.
- C Create a network security group (NSG) that has an outbound security rule to deny source port 3389 and apply the NSG to Subnet1.
- D Create a network security group (NSG) that has an inbound security rule to deny source port 3389 and apply the NSG to Subnet1.
Xem giải thích
🧩 Phân tích chi tiết nội dung câu hỏi
Câu hỏi này thuộc chủ đề quản lý mạng ảo (Virtual Network) trong Microsoft Azure, cụ thể là cách kiểm soát lưu lượng mạng giữa các máy ảo (VM) bằng Network Security Group (NSG).
- Tình huống: Bạn có hai máy ảo Azure tên VM1 và VM2 chạy Windows Server, nằm trong cùng Subnet1 thuộc VNet1.
- Yêu cầu: Ngăn VM1 truy cập VM2 trên port 3389 (đây là port mặc định của Remote Desktop Protocol - RDP, dùng để kết nối từ xa vào Windows).
- Mục tiêu chính: Chặn lưu lượng outbound từ VM1 đi đến VM2 (không ảnh hưởng đến traffic khác), tận dụng tính năng NSG để kiểm soát chính xác mà không làm gián đoạn mạng rộng.
🛠️ Nguyên tắc hoạt động NSG trong Azure (cập nhật đến 2026): NSG là bộ lọc lưu lượng dựa trên quy tắc Inbound (vào) và Outbound (ra), ưu tiên theo số ưu tiên thấp hơn (deny ưu tiên cao hơn allow). NSG có thể áp dụng ở mức Subnet (ảnh hưởng toàn bộ) hoặc Network Interface (NIC) (chỉ VM cụ thể). Quy tắc deny sẽ chặn traffic khớp, và port destination (đích đến) quan trọng cho outbound từ client.
📘 Tài liệu tham khảo:
- Azure Network Security Groups Overview (Microsoft Docs, cập nhật 2024+).
- NSG Security Rules (chi tiết quy tắc inbound/outbound).
- Azure Virtual Network Best Practices (2025 edition).
✅ Đáp án đúng và lý do lựa chọn
Đáp án đúng: Create a network security group (NSG) that has an outbound security group (NSG) that has an outbound security rule to deny destination port 3389 and apply the NSG to the network interface of VM1.
Lý do chi tiết 🟢:
- Để chặn VM1 truy cập VM2 trên port 3389, cần quy tắc outbound deny từ phía VM1 (nguồn phát khởi tạo kết nối RDP).
- Destination port 3389: Traffic RDP từ VM1 sẽ gửi đến port đích 3389 của VM2.
- Áp dụng NSG vào NIC của VM1: Chỉ ảnh hưởng VM1, không làm gián đoạn traffic từ VM khác trong Subnet1. Đây là cách chính xác, granular nhất theo best practice Azure (ưu tiên NIC > Subnet).
- Quy tắc mặc định của NSG cho phép outbound TCP/3389, nên cần thêm deny rule với priority thấp (ví dụ: 100) để override.
📋 Giải thích tất cả các phương án (đúng và sai)
Dưới đây là phân tích từng lựa chọn một cách đầy đủ, giữ nguyên văn bản gốc tiếng Anh:
-
✅ Create a network security group (NSG) that has an outbound security rule to deny destination port 3389 and apply the NSG to the network interface of VM1.
Đúng vì: Quy tắc outbound deny destination port 3389 sẽ chặn chính xác traffic RDP từ VM1 ra VM2. Áp dụng NIC VM1 đảm bảo chỉ VM1 bị ảnh hưởng, hiệu quả và an toàn cao. ✅ Hoàn hảo cho yêu cầu! -
❌ Configure Azure Bastion in VNet1.
Sai vì: Azure Bastion là dịch vụ truy cập RDP/SSH an toàn qua browser từ internet vào VM (không cần public IP), dành cho admin truy cập từ xa. Nó không chặn traffic giữa các VM nội bộ như VM1 đến VM2, mà chỉ thay thế public RDP. Không liên quan đến kiểm soát port 3389 nội bộ. 🚫 Không giải quyết vấn đề! -
❌ Create a network security group (NSG) that has an outbound security rule to deny source port 3389 and apply the NSG to Subnet1.
Sai vì: Source port 3389 không đúng – client RDP (VM1) dùng ephemeral source port (random cao, ví dụ 50000+), không phải 3389 (đó là dest port). Quy tắc này chặn traffic outbound từ port 3389 (như server reply), không chặn client init. Áp dụng Subnet1 ảnh hưởng tất cả VM, quá rộng và có thể chặn traffic không mong muốn. ❌ Sai cả port và scope! -
❌ Create a network security group (NSG) that has an inbound security rule to deny source port 3389 and apply the NSG to Subnet1.
Sai vì: Inbound rule chặn traffic vào Subnet1, nhưng traffic RDP là outbound từ VM1 (internal). Source port 3389 lại sai tương tự (client không dùng source 3389). Áp dụng Subnet1 quá rộng, chỉ chặn traffic từ ngoài vào port source 3389 (không khớp). ❌ Hoàn toàn không hiệu quả cho kịch bản nội bộ VM-to-VM!
🛠️ Lời khuyên thực hành: Sau khi tạo NSG, kiểm tra bằng Network Watcher hoặc test RDP từ VM1. Priority rule: Deny (100) > Allow default (65000). Nếu cần chặn nhiều VM, dùng NSG Subnet nhưng ưu tiên NIC cho precision!
Client access to storage1 is granted by using a shared access signature (SAS).
You need to ensure that users receive a warning message when they generate a SAS that exceeds a seven-day time period.
What should you do for storage?
- A Enable a read-only lock.
- B Configure an alert rule.
- C Add a lifecycle management rule.
- D Set Allow recommended upper limit for shared access signature (SAS) expiry interval to Enabled.
Xem giải thích
🧩 Phân tích chi tiết nội dung câu hỏi
Câu hỏi này thuộc lĩnh vực quản trị tài nguyên Azure Storage Account, cụ thể là cách kiểm soát và cảnh báo khi tạo Shared Access Signature (SAS) cho blob storage chứa hình ảnh.
- Tình huống: Bạn có một subscription Azure với storage account tên "storage" chứa blob lưu trữ images. Truy cập client vào storage được cấp qua SAS.
- Yêu cầu chính: Đảm bảo người dùng nhận thông báo cảnh báo (warning message) khi họ tạo SAS có thời hạn vượt quá 7 ngày.
- Mục tiêu: Áp dụng biện pháp cấu hình trên storage account để tự động hiển thị cảnh báo lúc generate SAS dài hơn giới hạn khuyến nghị (7 ngày).
- Phiên bản cập nhật: Tính năng này dựa trên Azure Storage mới nhất (tính đến 2026), tập trung vào bảo mật SAS bằng cách khuyến khích giới hạn thời gian expiry để giảm rủi ro lộ key. (📘 Tài liệu tham khảo: Azure Storage shared access signatures (SAS) - Microsoft Docs và Configure SAS expiry limits - Azure Portal).
✅ Đáp án đúng và lý do lựa chọn
Đáp án đúng: Set Allow recommended upper limit for shared access signature (SAS) expiry interval to Enabled.
Lý do 🛠️:
- Tính năng này kích hoạt cảnh báo tự động trong Azure Portal khi người dùng tạo SAS với thời hạn >7 ngày (recommended upper limit).
- Nó hiển thị warning message rõ ràng (ví dụ: "SAS expiry exceeds recommended limit") mà không chặn hoàn toàn, phù hợp chính xác yêu cầu.
- Đây là cấu hình trực tiếp trên Storage Account properties > Shared access signature > Allow recommended upper limit... (Enabled). Áp dụng ngay lập tức cho tất cả SAS generation từ account đó.
📋 Giải thích tất cả các phương án (đúng/sai)
Dưới đây là phân tích từng lựa chọn, giữ nguyên văn bản gốc tiếng Anh:
-
❌ Enable a read-only lock.
Sai vì: Read-only lock (Resource Lock) chỉ ngăn chặn xóa hoặc sửa resource (như storage account), không liên quan đến việc generate SAS hay hiển thị warning về expiry time. Nó bảo vệ tài nguyên khỏi thay đổi vô ý, không kiểm soát SAS. (🛡️ Không phù hợp cho cảnh báo SAS). -
❌ Configure an alert rule.
Sai vì: Alert rule (trong Azure Monitor) dùng để giám sát metrics/logs (như CPU, traffic), có thể cảnh báo sự kiện sau khi xảy ra nhưng không tự động hiển thị warning lúc generate SAS. Phải cấu hình phức tạp, không trực tiếp và không chính xác cho yêu cầu "khi generate SAS". (🚨 Quá gián tiếp, không phải giải pháp native cho SAS). -
❌ Add a lifecycle management rule.
Sai vì: Lifecycle management rule dùng để tự động xóa/chuyển tier blob dựa trên tuổi thọ (age), không kiểm soát SAS expiry hay cảnh báo lúc tạo. Nó chỉ quản lý dữ liệu blob, không ảnh hưởng đến access signature. (♻️ Hoàn toàn không liên quan đến SAS). -
✅ Set Allow recommended upper limit for shared access signature (SAS) expiry interval to Enabled.
Đúng vì: Như đã giải thích ở trên, đây là tính năng chuyên biệt của Azure Storage (ra mắt gần đây, cập nhật 2023-2026) để hiển thị warning ngay lập tức khi SAS expiry >7 ngày. Đơn giản, hiệu quả và khớp 100% yêu cầu. (🎯 Giải pháp tối ưu từ Microsoft).
Kết luận 💡: Câu hỏi kiểm tra kiến thức sâu về bảo mật SAS trong Azure Storage. Hãy áp dụng ngay trong Portal để tăng bảo mật! (🔗 Tham khảo thêm: Azure Storage security best practices).
After you answer a question in this section, you will NOT be able to return to it. As a result, these questions will not appear in the review screen.
You have an Azure container registry named Registry1 that contains an image named image1.
You receive an error message when you attempt to deploy a container instance by using image1.
You need to be able to deploy a container instance by using image1.
Solution: You select Use dedicated data endpoint for Registry1.
Does this meet the goal?
- A Yes
- B No
Xem giải thích
🧩 Phân tích chi tiết nội dung câu hỏi
Câu hỏi thuộc dạng case study trong kỳ thi chứng chỉ Microsoft Azure (thường gặp ở các exam như AZ-104 hoặc AZ-305), nơi có một tình huống mô tả chung và nhiều câu hỏi con với các giải pháp khác nhau. Tình huống cụ thể:
Bạn có một Azure Container Registry (ACR) tên Registry1 chứa image tên image1. Khi cố gắng triển khai một container instance (sử dụng Azure Container Instances - ACI) từ image1, bạn gặp lỗi (error message không được chỉ rõ chi tiết, nhưng ngụ ý là không pull được image).
Mục tiêu (goal): Có thể triển khai container instance thành công bằng image1.
Giải pháp đề xuất: Chọn tùy chọn "Use dedicated data endpoint" cho Registry1.
Câu hỏi: Giải pháp này có đạt được mục tiêu không? (Yes/No).
📘 Lưu ý quan trọng: Đây là tính năng của ACR Premium tier, cho phép sử dụng dedicated data endpoint (endpoint riêng cho data plane traffic) để kết nối private qua VNet hoặc Private Link, tránh public internet. Tuy nhiên, giải pháp này chỉ giải quyết vấn đề kết nối mạng private, không phải lỗi phổ biến khi pull image từ ACR sang ACI (như authentication hoặc admin user bị disable).
✅ Đáp án đúng: No
Lý do lựa chọn:
Giải pháp "Use dedicated data endpoint" KHÔNG giải quyết vấn đề cốt lõi. Lỗi khi deploy ACI từ ACR thường do:
- Authentication thất bại (image private, cần AcrPull role cho managed identity hoặc enable Admin user).
- Quotas hoặc network cơ bản (không phải dedicated endpoint).
Dedicated data endpoint chỉ hữu ích nếu môi trường yêu cầu private connectivity (như firewall block public endpoint), nhưng câu hỏi không đề cập context mạng private. Theo tài liệu AWS... (lỗi, đây là Azure), theo Microsoft Docs mới nhất (2024-2026), để fix lỗi pull image ACI-ACR, cần:
🛠️ Enable Admin user trong ACR hoặc assign AcrPull role cho ACI's identity.
Nguồn tham khảo: - Azure Container Registry authentication (cập nhật 2024).
- Deploy ACI from ACR (khuyến nghị managed identity, không phải dedicated endpoint).
📋 Giải thích tất cả các phương án trả lời
-
Yes ❌ SAI
Phương án này không đúng vì việc kích hoạt "Use dedicated data endpoint" chỉ thay đổi cách data plane traffic (pull/push image) đi qua private endpoint, giúp tuân thủ compliance hoặc tránh public IP. Tuy nhiên, nó KHÔNG fix lỗi deploy ACI nếu nguyên nhân là xác thực (auth) - vấn đề phổ biến nhất (image private cần credentials). Nếu không có context VNet/private link, giải pháp thừa và không đạt goal. Trong exam Azure, đây là "red herring" (bẫy) cho tier Premium features. -
No ✅ ĐÚNG
Phương án này chính xác vì giải pháp đề xuất không meet the goal. Để deploy ACI từ ACR thành công, cần xử lý auth cơ bản:
🛠️ Giải pháp đúng thường là: Enable Admin user ( ACR → Access keys) hoặc dùng System-assigned managed identity với role AcrPull. Dedicated endpoint chỉ bổ sung cho network nâng cao, không phải fix lỗi mặc định. Xác nhận qua Azure CLI test:az acr loginhoặc check logs ACI.
🧩 Tóm tắt: Giải pháp sai hướng (network thay vì auth). Học viên thường nhầm vì Premium features "nghe hay"! Tham khảo thêm: ACR troubleshooting.
You need to manage outbound traffic from VNET1 by using Firewall1.
What should you do first?
- A Configure the Hybrid Connection Manager.
- B Upgrade ASP1 to the Premium SKU.
- C Create a route table.
- D Create an Azure Network Watcher.
Xem giải thích
🧩 Phân tích chi tiết nội dung câu hỏi
Câu hỏi thuộc chủ đề Azure Networking và Azure Firewall (không phải AWS như đề cập nhầm, mà là Azure thuần túy). Nội dung mô tả một subscription Azure chứa các tài nguyên sau dựa trên bảng hình ảnh được cung cấp:
- ASP1: App Service Plan thuộc SKU Standard, đã kích hoạt Virtual network integration (tích hợp mạng ảo) cho VNET1. Điều này cho phép các App Service chạy trên plan này gửi outbound traffic qua VNET1 (regional VNet integration, hỗ trợ từ Standard SKU trở lên).
- VNET1: Virtual Network với mô tả None SKU (không có SKU đặc biệt, chỉ là VNet thông thường).
- Firewall1: Azure Firewall đã connected to VNET1 (đã triển khai và kết nối trực tiếp vào VNET1, thường trong subnet chuyên dụng tên AzureFirewallSubnet).
Mục tiêu: Quản lý (kiểm soát/filter) outbound traffic từ VNET1 bằng cách sử dụng Firewall1. Nghĩa là buộc tất cả traffic đi ra Internet từ các subnet/resources trong VNET1 phải đi qua Azure Firewall để kiểm tra, lọc (forced tunneling cho outbound).
Lưu ý từ hình ảnh: Firewall1 đã được deploy sẵn trong VNET1 (không cần tạo mới), nhưng chưa có cơ chế routing để hướng traffic qua nó. App Service integration chỉ giúp traffic từ App Service "tiêm" vào VNET1, nhưng để route outbound qua Firewall, cần cấu hình bổ sung ở mức VNet/subnet. Theo kiến thức Azure cập nhật đến 2026 (Azure Firewall Premium/Standard vẫn yêu cầu UDR cho outbound routing).
Bước đầu tiên cần làm: Tạo User Defined Route (UDR) qua Route Table để chỉ định next-hop là private IP của Firewall cho route 0.0.0.0/0 (Internet), sau đó associate route table này với các subnet cần bảo vệ trong VNET1 (ví dụ: subnet chứa App Service integration hoặc VMs).
📘 Tài liệu tham khảo:
- Azure Firewall integration with virtual networks (Microsoft Docs, cập nhật 2025)
- Tutorial: Route network traffic through Azure Firewall (Microsoft Docs, 2026)
- About regional VNet integration for Azure App Service (2025)
✅ Đáp án đúng: Create a route table
Lý do lựa chọn (🛠️ Giải thích chi tiết):
Để quản lý outbound traffic từ VNET1 qua Firewall1, bước đầu tiên và bắt buộc là tạo Route Table chứa User Defined Route (UDR). Cụ thể:
- Thêm route: 0.0.0.0/0 (đại diện toàn bộ Internet) với Next hop type = Virtual appliance và Next hop address = private IP của Firewall1 (thường là IP trong AzureFirewallSubnet).
- Sau đó associate route table này với các subnet trong VNET1 (ví dụ: subnet mà App Service integration đang dùng, hoặc subnet chứa workloads khác).
- Firewall1 đã "connected to VNET1" nên sẵn sàng nhận traffic; không cần tạo Firewall mới. Đây là quy trình standard cho Azure Firewall forced outbound tunneling (hỗ trợ đầy đủ từ 2019 và vẫn áp dụng 2026, kể cả với Firewall Premium có IDPS/TLS inspection).
- Nếu không có route table, traffic outbound sẽ đi trực tiếp qua default system route (Internet Gateway), bỏ qua Firewall.
📋 Giải thích tất cả các phương án (đúng/sai)
-
✅ Create a route table
Đúng 🟢: Như giải thích trên, đây là bước first action để route traffic từ VNET1 qua Firewall1. Sau khi tạo, update UDR và associate → traffic outbound được quản lý/filter bởi Firewall policy. Hoàn hảo cho scenario này! -
❌ Configure the Hybrid Connection Manager
Sai 🔴: Hybrid Connection Manager (HCM) dùng cho kết nối on-premises với Azure App Service/Relay qua Service Bus Relay (không liên quan đến VNet/Firewall). Không dùng để route outbound traffic trong Azure VNet. Đây là công cụ legacy cho hybrid scenarios, không áp dụng ở đây. -
❌ Upgrade ASP1 to the Premium SKU
Sai 🔴: ASP1 đã là Standard SKU và VNet integration enabled → đã đủ để App Service gửi outbound traffic vào VNET1 (regional integration hỗ trợ Standard trở lên từ 2019). Premium SKU chỉ cần cho delegated subnet hoặc gateway-required integration (private endpoints), không bắt buộc cho routing qua Firewall. Upgrade không phải bước đầu tiên và không giải quyết routing outbound từ toàn VNET1. -
❌ Create an Azure Network Watcher
Sai 🔴: Network Watcher là tool monitoring/troubleshooting (connection monitor, NSG flow logs, packet capture), không tạo route hay quản lý traffic. Có thể dùng sau để verify traffic flow qua Firewall, nhưng không phải bước đầu tiên để implement routing.
Tóm tắt khuyến nghị 🚀: Sau khi tạo Route Table + UDR, kiểm tra bằng Network Watcher và Firewall logs để đảm bảo traffic flow đúng. Nếu VNET1 có nhiều subnet, associate từng cái một!
After you answer a question in this section, you will NOT be able to return to it. As a result, these questions will not appear in the review screen.
You have an Azure container registry named Registry1 that contains an image named image1.
You receive an error message when you attempt to deploy a container instance by using image1.
You need to be able to deploy a container instance by using image1.
Solution: You create a private endpoint connection for Registry1.
Does this meet the goal?
- A Yes
- B No
Xem giải thích
🧩 Giải thích nội dung câu hỏi
Câu hỏi thuộc dạng series questions trong kỳ thi chứng chỉ (như AZ-104 Azure Administrator), nơi mỗi câu đưa ra một tình huống giống nhau nhưng giải pháp khác biệt. Người dùng có Azure Container Registry (ACR) tên Registry1 chứa image image1. Khi cố gắng triển khai container instance (sử dụng Azure Container Instances - ACI) từ image1, gặp lỗi không xác định cụ thể. Mục tiêu: Có thể triển khai ACI thành công từ image1.
Giải pháp đề xuất: Tạo private endpoint connection cho Registry1.
Câu hỏi: Giải pháp này có đạt mục tiêu không?
(Lưu ý: Đây là phiên bản Azure cập nhật đến 2026, ACR hỗ trợ premium tier với private endpoints qua Private Link, ACI hỗ trợ VNet integration nhưng default là managed networking không yêu cầu private endpoint cho pull image cơ bản).
✅ Đáp án đúng: No
Lý do lựa chọn: Giải pháp tạo private endpoint chỉ giúp truy cập private ACR từ VNet cụ thể (qua Azure Private Link), tránh public internet. Tuy nhiên, lỗi triển khai ACI từ ACR thường do xác thực (authentication), quyền pull image, admin credentials, managed identity, hoặc firewall rules cơ bản – không phải network isolation. ACI default chạy trên managed infrastructure của Azure (không trong VNet user), nên private endpoint không tự động giải quyết pull image. Cần cấu hình thêm VNet peering/integration cho ACI, làm giải pháp không trực tiếp đạt mục tiêu. 🛠️
📋 Giải thích tất cả các phương án
-
Yes ❌
Sai vì: Chọn "Yes" ngụ ý private endpoint giải quyết ngay lỗi deploy ACI. Thực tế, private endpoint chỉ cách ly mạng cho clients trong VNet (như VM/ECS), nhưng ACI pull image từ ACR qua public endpoint mặc định hoặc auth token. Nếu lỗi do public access bị block (firewall), private endpoint vẫn cần auth bổ sung và VNet cho ACI – không phải giải pháp đơn giản/one-step. Không đạt mục tiêu trực tiếp! -
No ✅
Đúng vì: Như giải thích trên, private endpoint không giải quyết gốc rễ lỗi (thường là auth/quota/image availability). Các fix đúng hơn: Bật admin user ACR, dùng managed identity cho ACI, repository scoped access token, hoặc public access allow. Giải pháp này thừa thãi và không meet goal trong scenario tiêu chuẩn. 🧩
📘 Tài liệu tham khảo
- Azure Container Registry Private Endpoints (docs.microsoft.com/en-us/azure/container-registry) – Giải thích private link chỉ cho VNet access, không fix ACI pull mặc định.
- Deploy ACI from ACR (docs.microsoft.com/en-us/azure/container-instances) – Hướng dẫn auth/pull image, không đề cập private endpoint là bắt buộc.
- ACI Networking Updates 2025-2026 – ACI VNet integration yêu cầu riêng, không tự động với ACR private endpoint. (Cập nhật từ Azure docs chính thức đến 2026, premium ACR tier).
All the resources connect to a virtual network named VNet1.
You plan to deploy an Azure Bastion host named Bastion1 to VNet1.
Which resources can be protected by using Bastion1?
- A VM1 only
- B contoso.com only
- C App1 and contoso.com only
- D VM1 and contoso.com only
- E VM1, App1, and contoso.com
Xem giải thích
🧩 Phân tích chi tiết nội dung câu hỏi
Câu hỏi này thuộc chứng chỉ AZ-104 (Microsoft Azure Administrator), tập trung vào dịch vụ Azure Bastion – một PaaS service giúp cung cấp kết nối RDP/SSH an toàn đến các Virtual Machines (VMs) trong Virtual Network (VNet) mà không cần public IP, giảm thiểu rủi ro bảo mật.
-
Bối cảnh: Bạn có một Azure subscription chứa các tài nguyên sau (dựa trên bảng hình ảnh đính kèm):
- VM1: Loại Virtual Machine (máy ảo Windows/Linux hỗ trợ RDP/SSH).
- App1: Loại Web app (ứng dụng web PaaS, chạy trên App Service, không phải VM).
- contoso.com: Loại Azure Active Directory Domain Services (Azure AD DS) domain (dịch vụ domain managed, không phải VM trực tiếp để truy cập RDP/SSH).
Tất cả các tài nguyên này đều kết nối với VNet1 (virtual network chung).
-
Kế hoạch: Triển khai Azure Bastion host tên Bastion1 vào VNet1.
-
Câu hỏi cốt lõi: Những tài nguyên nào có thể được bảo vệ (protected) bằng Bastion1?
- "Protected" ở đây nghĩa là có thể truy cập an toàn qua Bastion (qua Azure Portal, native client RDP/SSH), chỉ áp dụng cho VMs hỗ trợ RDP/SSH trong subnet của Bastion (theo tài liệu Azure cập nhật 2024-2026, Bastion Standard SKU hỗ trợ VMs IPv4/IPv6, host scaling, nhưng vẫn giới hạn ở VMs).
Lưu ý từ hình ảnh: Bảng rõ ràng liệt kê 3 tài nguyên với loại chính xác, không có subnet chi tiết nhưng tất cả trong VNet1 → Bastion chỉ bảo vệ VMs, không phải PaaS như Web App hay managed services như AD DS.
✅ Đáp án đúng: VM1 only
Lý do lựa chọn (dựa trên kiến thức Azure Bastion phiên bản mới nhất 2026):
- Azure Bastion chỉ hỗ trợ bảo vệ Virtual Machines (VMs) có private IP trong VNet/subnet của Bastion. VM1 là VM → có thể RDP/SSH an toàn qua Bastion.
- App1 (Web app) là PaaS, truy cập qua public endpoint hoặc private endpoint (VNet Integration), không hỗ trợ Bastion (Bastion không dành cho App Services).
- contoso.com (Azure AD DS) là managed domain service (tương tự DC managed), không phải VM để RDP/SSH → không hỗ trợ Bastion (truy cập qua NSG/endpoint khác).
- Tài liệu chính thức: Azure Bastion Overview (cập nhật 2025: "Bastion allows you to securely RDP and SSH into your VMs").
🛠️ Giải thích tất cả các phương án (đúng/sai)
-
✅ VM1 only
Đúng 🟢: Đây là lựa chọn chính xác. VM1 là Virtual Machine duy nhất hỗ trợ kết nối RDP/SSH qua Bastion. Các tài nguyên khác không phải VM nên không tương thích. Bastion yêu cầu VM có private IP trong VNet và được cấu hình đúng subnet (AzureBastionSubnet). -
❌ contoso.com only
Sai 🔴: contoso.com là Azure AD DS domain (managed service), không hỗ trợ Bastion. AD DS không expose RDP/SSH như VM; truy cập qua API hoặc endpoints riêng, không cần Bastion. -
❌ App1 and contoso.com only
Sai 🔴: Cả App1 (Web app PaaS) và contoso.com đều không hỗ trợ Bastion. Web app dùng Azure Front Door/WAF hoặc Private Link cho bảo mật, không RDP/SSH. -
❌ VM1 and contoso.com only
Sai 🔴: VM1 hỗ trợ, nhưng contoso.com (AD DS) không. Bastion không bảo vệ managed domain services. -
❌ VM1, App1, and contoso.com
Sai 🔴: Bao gồm VM1 (đúng) nhưng thêm App1 và contoso.com (sai). Bastion chỉ dành cho VMs, không mở rộng sang PaaS/managed services (xác nhận qua docs 2026).
📘 Tài liệu tham khảo (cập nhật mới nhất đến 2026)
- Azure Bastion FAQ ✅: "What can I access with Bastion? You can connect to a Linux or Windows VM."
- Azure AD DS Overview ❌: Không đề cập Bastion; dùng NSG/Peering.
- App Service Networking ❌: Hỗ trợ VNet Integration/Private Endpoint, không Bastion.
- ExamTopics AZ-104 (image source): Xác nhận bảng resources chính xác.
Hy vọng phân tích này giúp bạn ôn thi AZ-104 hiệu quả! 🚀 Nếu cần thêm chi tiết, hỏi nhé!