Ngân hàng đề — Microsoft Azure Administrator
Tìm thấy 456 câu.
You are trying to control the Azure expenditure for a specific department in your organization.
Which of the following would allow you to be notified if the expenditure exceeds a predefined amount?
- A Azure Policy
-
B
Alerts
- C Resource Locks
- D Azure Management Groups
Xem giải thích
Đáp án
B — Alerts (cảnh báo)
Vì sao đúng
Trong Azure Cost Management, bạn đặt budget cho một phạm vi — subscription, resource group, hoặc lọc theo thẻ — rồi gắn cảnh báo ở các ngưỡng phần trăm. Vượt ngưỡng thì hệ thống chủ động gửi thông báo, thay vì chờ ai đó mở bảng chi phí ra xem.
Điểm cần biết: budget của Azure cảnh báo chứ không tự chặn. Muốn dừng chi tiêu thật thì phải gắn action group gọi tới Automation runbook hay Logic App để thực hiện hành động.
Vì sao các phương án khác sai
- A. Azure Policy — ràng buộc cấu hình được phép tồn tại; nó chặn được việc tạo loại máy đắt tiền, nhưng không theo dõi số tiền đã tiêu.
- C. Resource Locks — chống xoá và sửa nhầm, không liên quan tới chi phí.
- D. Management Groups — tầng tổ chức, là nơi đặt ngân sách chứ không phải cơ chế cảnh báo.
You're managing Azure Blob Storage for your organization. You need to ensure the following:
-
Infrequently accessed data is moved to a more cost-effective storage tier automatically.
-
Old versions of the blobs are retained for up to 60 days.
-
Objects that are deleted are recoverable for 30 days.
Which of the following features of Azure Blob Storage would you configure to meet these requirements? (Choose three)
-
A
Soft Delete for blobs
- B Blob versioning
- C Cool storage tier
- D Blob lifecycle management policy
Xem giải thích
Đáp án
A, B và D — soft delete cho blob, blob versioning, và chính sách vòng đời
Vì sao đúng
Ba yêu cầu, mỗi tính năng lo một:
| Yêu cầu | Tính năng | Vì sao |
|---|---|---|
| Tự chuyển dữ liệu ít dùng xuống tầng rẻ hơn | D. Lifecycle policy | Khai luật theo tuổi hoặc lần truy cập cuối, chạy tự động |
| Giữ phiên bản cũ của blob 60 ngày | B. Versioning | Mỗi lần ghi đè sinh một phiên bản mới, bản cũ được giữ lại |
| Khôi phục blob đã xoá trong 30 ngày | A. Soft delete | Blob bị xoá vẫn nằm lại trong thời hạn khai báo |
Vì sao phương án khác sai
- C. Cool storage tier — là đích đến của việc chuyển tầng, không phải cơ chế thực hiện. Chỉ đặt tầng Cool bằng tay thì dữ liệu không tự chuyển; thứ làm cho nó tự động là lifecycle policy.
You have an existing deployment managed with an Azure Resource Manager template. You're considering transitioning to Bicep for infrastructure as code.
Which of the following steps should you take to accomplish this? (Choose two)
-
A
Convert your ARM template to Bicep using
bicep decompile "your-template.json". - B Use Azure Storage Explorer to export the ARM template to Bicep
-
C
Verify and deploy the new Bicep file
-
D
Convert the Bicep file back to ARM using
az bicep deconvert
Xem giải thích
Đáp án
A và C — dịch ngược ARM template sang Bicep bằng bicep decompile, rồi kiểm tra và triển khai tệp Bicep mới
Vì sao đúng
Hai bước tạo thành quy trình chuyển đổi hoàn chỉnh:
- A.
bicep decompile— dịch ngược từ JSON sang cú pháp Bicep. - C. Kiểm tra rồi mới triển khai — bước không được bỏ, vì kết quả dịch ngược thường cần chỉnh tay: tên biến sinh tự động khó đọc, và cấu trúc chưa tận dụng các cú pháp gọn của Bicep. Nên chạy
what-ifđể xem thay đổi trước khi triển khai thật.
Vì sao các phương án khác sai
- B. Dùng Azure Storage Explorer để xuất ARM template sang Bicep — Storage Explorer là công cụ duyệt dữ liệu lưu trữ, hoàn toàn không liên quan tới hạ tầng dạng mã.
- D. Lệnh
az bicep deconvert— không phải lệnh có thật. Hai lệnh thật làbuild(Bicep → ARM) vàdecompile(ARM → Bicep).
- A Standard_F1s
- B Standard_DS2
- C Standard_Large
- D Standard_E2s_v4
Xem giải thích
Đáp án
C — Standard_Large
Vì sao đúng
Tên loại máy ảo Azure theo một quy ước có cấu trúc: Standard_ cộng chữ cái chỉ dòng máy (D là đa dụng, E là nhiều bộ nhớ, F là mạnh tính toán), cộng số lõi, cộng các hậu tố như s (hỗ trợ premium storage) và _v4 (thế hệ).
Standard_Large không theo quy ước đó — nó dùng một từ mô tả chung chung thay vì dòng máy và số lõi, nên không phải tên hợp lệ.
Vì sao các phương án khác sai (chúng đều hợp lệ)
- A.
Standard_F1s— dòng F, 1 lõi, hỗ trợ premium storage. - B.
Standard_DS2— dòng D có premium storage, 2 lõi. - D.
Standard_E2s_v4— dòng E nhiều bộ nhớ, 2 lõi, premium storage, thế hệ 4.
-
A
Bitlocker
-
B
Azure Key Vault
- C Azure Policy
- D Entra ID
Xem giải thích
Đáp án
A — BitLocker
Vì sao đúng
Azure Disk Encryption không tự viết cơ chế mã hoá riêng mà dùng công cụ có sẵn của hệ điều hành: BitLocker cho máy Windows, và dm-crypt cho máy Linux. Việc mã hoá diễn ra bên trong hệ điều hành khách, nên dữ liệu được mã hoá trước cả khi ghi xuống tầng lưu trữ.
Vì sao các phương án khác sai
- B. Azure Key Vault — đây là phương án nhiễu gần nhất, và nó có vai trò thật: Key Vault lưu khoá mà BitLocker dùng. Nhưng nó là nơi giữ khoá, không phải cơ chế thực hiện mã hoá.
- C. Azure Policy — có thể bắt buộc máy ảo phải bật mã hoá, nhưng không mã hoá gì.
- D. Entra ID — dịch vụ danh tính, không liên quan.
You want to ensure high availability for your Azure VMs and want to relocate some VMs to a different region for disaster recovery.
Which of the following steps are required? (Choose two)
-
A
Configure a Recovery Plan for failover
-
B
Move VM to a different subscription
- C Use Azure Site Recovery to replicate the VM to the target region
-
D
Perform a full backup of the VMs before enabling replication.
Xem giải thích
Đáp án
A và C — dùng Azure Site Recovery nhân bản máy ảo sang khu vực đích, và cấu hình recovery plan cho việc chuyển đổi
Vì sao đúng
Hai bước là hai nửa của một giải pháp khôi phục thảm hoạ:
- C. Site Recovery nhân bản — dữ liệu và cấu hình máy được sao liên tục sang khu vực thứ hai, nên khi cần thì có sẵn thứ để bật lên.
- A. Recovery plan — khai trình tự chuyển đổi: máy nào bật trước, script nào chạy kèm, điểm dừng nào để kiểm tra. Không có nó thì lúc sự cố xảy ra bạn phải bật từng máy bằng tay theo trí nhớ.
Vì sao các phương án khác sai
- B. Chuyển máy ảo sang subscription khác — subscription là ranh giới thanh toán và quản trị, không phải ranh giới địa lý; chuyển sang đó không giúp gì cho khôi phục thảm hoạ.
- D. Sao lưu đầy đủ trước khi bật nhân bản — sao lưu là việc tốt nhưng không phải bước bắt buộc của quy trình này; Site Recovery tự tạo bản sao ban đầu.
-
A
Persistent Storage.
-
B
Auto-scaling based on demand.
-
C
High Availability.
-
D
Integration with Azure Load Balancer.
Xem giải thích
Đáp án
A — Lưu trữ bền vững (persistent storage)
Vì sao đúng
Câu này tìm thứ không phải ưu điểm của scale set. Máy trong VMSS được thiết kế để sinh ra và biến mất theo nhu cầu — đó chính là cơ chế co giãn. Vì vậy chúng nên là không trạng thái, và mọi dữ liệu cần giữ phải nằm ở nơi khác: cơ sở dữ liệu, Azure Files, hoặc Blob Storage.
Nói cách khác, tính chất tạm thời của máy không phải khiếm khuyết mà là giả định thiết kế của mô hình này.
Vì sao các phương án khác sai (chúng là ưu điểm)
- B. Tự co giãn theo nhu cầu — chức năng cốt lõi.
- C. Sẵn sàng cao — máy trải qua nhiều fault domain, và trải qua nhiều availability zone nếu bạn khai.
- D. Tích hợp với Azure Load Balancer — máy mới tự được thêm vào backend pool.
You've been asked to set up a UDR (User-Defined Route) to route traffic from a subnet in your virtual network through a Network Virtual Appliance.
Which of the following properties is NOT needed when setting up this UDR?
- A Address Prefix
- B Next Hop Type
-
C
Subnet Mask
- D Next Hop Address
Xem giải thích
Đáp án
C — Subnet Mask
Vì sao đúng
Câu này tìm thuộc tính không cần. Một tuyến trong bảng định tuyến của Azure chỉ gồm ba phần:
| Thuộc tính | Ý nghĩa |
|---|---|
| Address Prefix | Đích đến, viết dạng CIDR — ví dụ 10.1.0.0/16 |
| Next Hop Type | Loại chặng kế: Virtual Appliance, VirtualNetworkGateway, Internet, None… |
| Next Hop Address | Địa chỉ IP của thiết bị, bắt buộc khi loại là Virtual Appliance |
Không có trường subnet mask riêng, vì ký hiệu CIDR trong Address Prefix đã bao gồm nó — phần /16 chính là mặt nạ mạng. Khai thêm một trường nữa là thừa và mâu thuẫn.
Vì sao các phương án khác sai
Ba thuộc tính còn lại đều bắt buộc trong tình huống định tuyến qua NVA.
You have set up virtual network peering between two Azure virtual networks, VNetA and VNetB. You notice that VMs in VNetA are unable to communicate with VMs in VNetB.
Which of the following could be the reasons for this communication failure? (Choose three)
-
A
Incorrect peering configuration.
-
B
Network Security Group (NSG) rules blocking traffic.
-
C
DNS issues.
- D Both VNetA and VNetB have Azure Bastion services enabled
-
E
VMs being in different Azure regions.
Xem giải thích
Đáp án
A, B và C — cấu hình peering sai, luật NSG chặn, và vấn đề DNS
Vì sao đúng
Ba nguyên nhân này phủ ba tầng khác nhau của một kết nối:
- A. Peering sai — peering phải được khai ở cả hai phía; chỉ một bên thì không thông. Đây là chỗ hay sót nhất.
- B. NSG chặn — peering mở đường định tuyến, nhưng lưu lượng vẫn phải qua NSG ở subnet và ở network interface.
- C. DNS — nếu ứng dụng gọi nhau bằng tên thì phân giải sai cũng khiến kết nối thất bại, dù mạng hoàn toàn thông.
Vì sao các phương án khác sai
- E. Hai máy ảo ở hai khu vực Azure khác nhau — global VNet peering hỗ trợ nối các khu vực khác nhau, nên đây không phải nguyên nhân.
- D. Cả hai VNet đều bật Azure Bastion — Bastion phục vụ truy cập quản trị, không ảnh hưởng gì tới lưu lượng giữa các máy ảo.
You are deploying a secure environment in Azure. You want to ensure that your virtual machines are only accessed through Azure Bastion and that your Azure SQL Database instance is only accessible from a specific virtual network.
Which of the following actions would you need to take? (Choose three)
- A Implement Azure Bastion in the virtual network
- B Configure a private endpoint for the Azure SQL Database in the virtual network
- C Create a service endpoint for the Azure SQL Database on the subnet
- D Associate the NSG of the virtual network with the Azure SQL Database server firewall
Xem giải thích
Đáp án
A, B và C — Bastion trong VNet, private endpoint cho SQL Database, và service endpoint trên subnet
Vì sao đúng
- A. Azure Bastion — cho phép RDP/SSH qua cổng Azure mà máy ảo không cần IP công khai, đúng yêu cầu "chỉ truy cập qua Bastion".
- B. Private endpoint — cấp cho SQL Database một địa chỉ IP riêng bên trong VNet, nên cơ sở dữ liệu không cần phơi ra Internet chút nào. Đây là cách chặt nhất.
- C. Service endpoint — mở rộng danh tính của VNet tới dịch vụ, để tường lửa của SQL Database chỉ chấp nhận lưu lượng đến từ subnet đã khai.
B và C là hai cách khác nhau cùng hướng tới giới hạn theo mạng, và câu hỏi chấp nhận cả hai.
Vì sao phương án khác sai
- D. Gắn NSG của VNet vào SQL Database server — không làm được: NSG áp cho subnet và network interface trong VNet, còn Azure SQL Database là dịch vụ PaaS nằm ngoài VNet của bạn. Đây là nhầm lẫn cơ bản về phạm vi áp dụng của NSG.