Ngân hàng đề — Microsoft Azure Administrator

Tìm thấy 456 câu.

Câu 71 Monitor and maintain Azure resources (10–15%)

You're planning to safeguard your data against data loss in Azure.

Which of the following would you utilize to store backup data, such as files, folders, and system state?

  1. A

    Azure Storage Account

  2. B

    Recovery Services vault

  3. C

    Azure Cosmos DB

  4. D

    Azure Blob Storage

Xem giải thích

Đáp án

B — Recovery Services vault

Vì sao đúng

Recovery Services vault là tài nguyên chuyên dụng cho dữ liệu sao lưu và khôi phục. Nó khác một tài khoản lưu trữ thường ở chỗ có sẵn những thứ mà sao lưu cần: chính sách giữ dữ liệu, mã hoá, kiểm soát truy cập riêng, tuỳ chọn dư thừa, và soft delete để bản sao lưu không bị xoá vĩnh viễn ngay cả khi tài khoản quản trị bị chiếm.

Nó nhận được nhiều loại nguồn: tệp và thư mục, trạng thái hệ thống, máy ảo Azure, máy chủ tại chỗ.

Vì sao các phương án khác sai

  • A. Azure Storage Account và D. Azure Blob Storage — là nơi dữ liệu thực sự nằm ở tầng dưới, nhưng bạn không dùng trực tiếp chúng làm đích sao lưu; vault mới là thứ bạn cấu hình.
  • C. Azure Cosmos DB — cơ sở dữ liệu, sai hẳn mục đích.
Câu 72 Chọn nhiều đáp án Monitor and maintain Azure resources (10–15%)

You are tasked with setting up notifications for your team whenever CPU usage exceeds 90% on any virtual machine for a duration of 10 minutes.

Which of the following components in Azure Monitor would be crucial to achieve this?

  1. A

    An alert rule

  2. B

    An action group

  3. C

    A metric

  4. D

    A connection monitor

Xem giải thích

Đáp án

A, B và C — một alert rule, một action group, và một metric

Vì sao đúng

Ba thành phần ghép thành một chuỗi hoàn chỉnh, thiếu cái nào cũng không chạy:

Thành phần Vai trò
C. Metric Dữ liệu được đo — ở đây là phần trăm CPU
A. Alert rule Điều kiện: vượt 90% liên tục trong 10 phút
B. Action group Cách thông báo: email, SMS, webhook, gọi Logic App

Phần "liên tục trong 10 phút" nằm trong alert rule và rất đáng chú ý: nó lọc bỏ những đỉnh CPU thoáng qua vốn hoàn toàn bình thường, nên cảnh báo chỉ nổ khi có vấn đề thật.

Vì sao phương án khác sai

  • D. Connection monitor — theo dõi kết nối mạng giữa hai điểm, không liên quan tới CPU.
Câu 73 Monitor and maintain Azure resources (10–15%)

To analyze system updates across multiple virtual machines, which feature of Azure Monitor should you utilize?

  1. A

    Metrics

  2. B

    Insights

  3. C

    Log Analytics

  4. D

    Alerts

Xem giải thích

Đáp án

C — Log Analytics

Vì sao đúng

Dữ liệu về bản cập nhật hệ thống là bản ghi chi tiết — bản vá nào đã cài, bản nào còn thiếu, cài lúc nào — chứ không phải chuỗi số theo thời gian. Log Analytics là nơi gom loại dữ liệu đó và cho phép chạy truy vấn KQL xuyên qua nhiều máy ảo cùng lúc, ví dụ liệt kê mọi máy còn thiếu một bản vá cụ thể rồi nhóm theo môi trường.

Vì sao các phương án khác sai

  • A. Metrics — chỉ lưu giá trị số theo thời gian; không chứa được danh sách bản vá.
  • D. Alerts — báo khi có điều kiện xảy ra, nhưng phải dựa trên dữ liệu đã có ở nơi khác.
  • B. Insights — bảng điều khiển dựng sẵn cho từng loại tài nguyên, không cho truy vấn tuỳ ý xuyên nhiều máy.
Câu 74 Monitor and maintain Azure resources (10–15%)

You've been asked to identify latency issues between two virtual machines in Azure.

Which Azure service would provide you with the ability to check for network communication between the two VMs?

  1. A

    Azure Monitor Metrics

  2. B

    Azure Network Watcher

  3. C

    Azure Monitor Insights

  4. D

    Azure Monitor Log Analysis

Xem giải thích

Đáp án

B — Azure Network Watcher

Vì sao đúng

Network Watcher là bộ công cụ chẩn đoán mạng của Azure, và nó có sẵn những thứ cần cho việc đo độ trễ giữa hai máy ảo: Connection Monitor đo liên tục độ trễ và tỷ lệ mất gói, Connection Troubleshoot thử một lần và báo kết quả, còn Next Hop cho biết gói tin đi đường nào.

Vì sao các phương án khác sai

Ba phương án còn lại đều thuộc Azure Monitor và làm việc với dữ liệu đã có sẵn:

  • A. Metrics — xem chỉ số nền tảng; độ trễ giữa hai máy không phải chỉ số Azure tự sinh.
  • C. Insights — bảng điều khiển tổng hợp.
  • D. Log Analysis — phân tích log.

Không cái nào chủ động phát sinh phép đo mạng như Network Watcher.

Câu 75 Implement and manage virtual networking (15–20%)

You notice that one of your VMs behind an Azure Load Balancer isn't receiving any traffic.

What should be your initial step to troubleshoot this issue?

  1. A

    Verify Network Security Group (NSG) rules.

  2. B

    Register the VM's IP address in Azure DNS.

  3. C

    Check if the VM has a public IP address assigned.

  4. D

    Ensure that the VM is running the latest version of Azure CLI.

Xem giải thích

Đáp án

A — Kiểm tra luật Network Security Group

Vì sao đúng

Đây là bước chẩn đoán đầu tiên hợp lý nhất vì hai lý do: nó là nguyên nhân phổ biến nhất, và kiểm tra rất nhanh — chỉ đọc cấu hình chứ không phải đổi gì. NSG có thể chặn cả lưu lượng thật lẫn gói health probe đến từ dải IP nội bộ của Azure 168.63.129.16; nếu probe bị chặn thì máy bị coi là hỏng và bị loại khỏi vòng phục vụ dù ứng dụng vẫn chạy tốt.

Vì sao các phương án khác sai

  • C. Kiểm tra máy ảo có IP công khai chưa — máy backend không cần IP công khai; load balancer là điểm vào duy nhất.
  • B. Đăng ký IP của máy vào Azure DNS — load balancer chuyển tiếp theo địa chỉ IP trong backend pool, không phân giải tên.
  • D. Cập nhật Azure CLI trên máy — công cụ quản trị, không ảnh hưởng tới việc nhận lưu lượng.
Câu 76 Chọn nhiều đáp án Implement and manage virtual networking (15–20%)

You are deploying a web application in Azure and want to ensure its high availability and that it uses a custom domain.

Which of the following steps should you take?

  1. A

    Hosting a custom domain using Azure DNS.

  2. B

    Assign a static public IP address to each VM running the web application.

  3. C

    Configure an Azure public load balancer and associate it with the VMs running the web application.

  4. D

    Directly route traffic from the custom domain to one VM.

Xem giải thích

Đáp án

A và C — dùng Azure DNS cho tên miền tuỳ chỉnh, và cấu hình public load balancer gắn với các máy ảo

Vì sao đúng

Hai yêu cầu của đề, mỗi phương án lo một:

  • C. Load balancer — lo tính sẵn sàng cao: lưu lượng được trải qua nhiều máy, và máy không qua health check bị loại tự động.
  • A. Azure DNS — lo tên miền tuỳ chỉnh, trỏ tới điểm truy cập của load balancer chứ không trỏ vào một máy cụ thể.

Vì sao các phương án khác sai

  • D. Trỏ tên miền thẳng vào một máy ảo — phá hỏng tính sẵn sàng cao: máy đó chết là dịch vụ chết, và DNS không có cơ chế kiểm tra sức khoẻ để chuyển hướng.
  • B. Gán IP công khai tĩnh cho từng máy — vừa phơi từng máy ra Internet, vừa không có cơ chế phân phối nào.
Câu 77 Manage Azure identities and governance (20-25%)

A partner company is collaborating with you on a project. You're required to provide some of their team members with access to specific Azure resources without giving them a permanent email within your organization.

Which of the following steps should you take first to enable such access?

  1. A

    Assign a guest license in Microsoft Entra ID.

  2. B

    Configure self-service password reset.

  3. C

    Configure Microsoft Entra B2B collaboration for the partner's domain.

  4. D

    Assign the partner users to a Microsoft Entra ID group.

Xem giải thích

Đáp án

C — Cấu hình Microsoft Entra B2B collaboration cho tên miền của đối tác

Vì sao đúng

B2B collaboration là cơ chế dựng riêng cho tình huống này: người của công ty đối tác được mời vào thư mục của bạn dưới dạng tài khoản khách, nhưng họ đăng nhập bằng chính danh tính của công ty họ. Điều đó mang lại hai lợi ích lớn:

  • Bạn không phải tạo và quản lý mật khẩu cho người ngoài — không có tài khoản nào để quên mật khẩu hay bị bỏ quên khi họ nghỉ việc.
  • Khi đối tác vô hiệu hoá tài khoản của nhân viên đó, người đó mất luôn quyền truy cập vào tài nguyên của bạn.

Đó chính là ý của "không cấp cho họ một danh tính hoàn toàn mới".

Vì sao các phương án khác sai

  • D. Thêm người của đối tác vào một nhóm Entra ID — là bước sau khi đã mời họ vào; tự nó chưa tạo ra quyền truy cập.
  • A. Gán giấy phép khách — tài khoản khách thường không cần giấy phép riêng.
  • B. Cấu hình đặt lại mật khẩu tự phục vụ — không liên quan tới việc cấp quyền cho bên ngoài.
Câu 78 Chọn nhiều đáp án Manage Azure identities and governance (20-25%)

Your company has deployed Microsoft Entra SSPR. To enhance security, which of the following configurations can you enforce for users utilizing SSPR? (Choose two)

  1. A

    Set a minimum password age.

  2. B

    Mandate a mobile phone number.

  3. C

    Enforce multi-factor authentication during reset.

  4. D

    Enforcing the use of smart cards.

Xem giải thích

Đáp án

B và C — bắt buộc khai số điện thoại di động, và yêu cầu xác thực đa yếu tố khi đặt lại

Vì sao đúng

Cả hai đều là thiết lập có thật trong cấu hình SSPR và đều nhằm siết chặt quy trình:

  • B. Bắt buộc số điện thoại di động — buộc người dùng đăng ký một phương thức dựa trên thứ họ sở hữu, mạnh hơn hẳn câu hỏi bảo mật vốn dựa trên thứ có thể tra ra được.
  • C. Yêu cầu xác thực đa yếu tố khi đặt lại — chính là thiết lập "số phương thức cần để đặt lại" đặt bằng hai, nên kẻ chiếm được một phương thức vẫn không đổi được mật khẩu.

Vì sao các phương án khác sai

  • A. Đặt tuổi mật khẩu tối thiểu — là chính sách mật khẩu chung, không phải thiết lập của SSPR.
  • D. Bắt buộc dùng thẻ thông minh — thẻ thông minh không nằm trong danh sách phương thức xác thực của SSPR.
Câu 79 Manage Azure identities and governance (20-25%)

You're an Azure administrator for a multinational corporation. You've been tasked with delegating access to a team to manage virtual machines within an Azure subscription but not to modify the networking configurations.

Which built-in Azure role should you assign?

  1. A

    Virtual Machine Contributor

  2. B

    Network Contributor

  3. C

    Contributor

  4. D

    Reader

Xem giải thích

Đáp án

A — Virtual Machine Contributor

Vì sao đúng

Đây là vai dựng sẵn theo đúng nguyên tắc quyền tối thiểu cho nhu cầu này: nó cho phép tạo, sửa, khởi động, dừng và xoá máy ảo, nhưng không cho quản lý mạng ảo hay tài khoản lưu trữ mà máy đang dùng, và cũng không cho gán vai cho ai khác.

Vì sao các phương án khác sai

  • C. Contributor — quản lý được mọi loại tài nguyên, rộng hơn nhiều so với "chỉ máy ảo".
  • B. Network Contributor — quản lý tài nguyên mạng, sai loại.
  • D. Reader — chỉ xem, không làm được gì.

Một điều cần lưu ý

Virtual Machine Contributor không cho phép gắn máy ảo vào một mạng ảo hay tài khoản lưu trữ mà người đó không có quyền. Nếu đội cần tự tạo máy từ đầu, thường phải cấp thêm vai đọc trên các tài nguyên mạng liên quan.

Câu 80 Manage Azure identities and governance (20-25%)

Which of the following is NOT a valid mode for an Azure Policy definition?

  1. A

    Indexed

  2. B

    All

  3. C

    DoNotAllow

Xem giải thích

Đáp án

C — DoNotAllow

Vì sao đúng

Azure Policy chỉ có hai chế độ (mode) chính, và chúng quyết định những loại tài nguyên nào bị policy đánh giá:

Mode Áp cho
Indexed Chỉ các loại tài nguyên hỗ trợ tag và location
All Mọi loại tài nguyên, kể cả resource group và subscription

DoNotAllow không phải mode. Sự nhầm lẫn đến từ chỗ nó nghe giống Deny — nhưng Deny là một effect (hiệu ứng khi vi phạm), thuộc phạm trù khác hẳn với mode.

Vì sao các phương án khác sai

  • A. Indexed và B. All — đều là mode hợp lệ. Dùng Indexed khi policy làm việc với tag để tránh báo không tuân thủ oan cho những tài nguyên vốn không đỡ được tag.