Ngân hàng đề — Microsoft Azure Administrator
Tìm thấy 456 câu.
You're planning to safeguard your data against data loss in Azure.
Which of the following would you utilize to store backup data, such as files, folders, and system state?
-
A
Azure Storage Account
-
B
Recovery Services vault
-
C
Azure Cosmos DB
-
D
Azure Blob Storage
Xem giải thích
Đáp án
B — Recovery Services vault
Vì sao đúng
Recovery Services vault là tài nguyên chuyên dụng cho dữ liệu sao lưu và khôi phục. Nó khác một tài khoản lưu trữ thường ở chỗ có sẵn những thứ mà sao lưu cần: chính sách giữ dữ liệu, mã hoá, kiểm soát truy cập riêng, tuỳ chọn dư thừa, và soft delete để bản sao lưu không bị xoá vĩnh viễn ngay cả khi tài khoản quản trị bị chiếm.
Nó nhận được nhiều loại nguồn: tệp và thư mục, trạng thái hệ thống, máy ảo Azure, máy chủ tại chỗ.
Vì sao các phương án khác sai
- A. Azure Storage Account và D. Azure Blob Storage — là nơi dữ liệu thực sự nằm ở tầng dưới, nhưng bạn không dùng trực tiếp chúng làm đích sao lưu; vault mới là thứ bạn cấu hình.
- C. Azure Cosmos DB — cơ sở dữ liệu, sai hẳn mục đích.
You are tasked with setting up notifications for your team whenever CPU usage exceeds 90% on any virtual machine for a duration of 10 minutes.
Which of the following components in Azure Monitor would be crucial to achieve this?
-
A
An alert rule
-
B
An action group
-
C
A metric
-
D
A connection monitor
Xem giải thích
Đáp án
A, B và C — một alert rule, một action group, và một metric
Vì sao đúng
Ba thành phần ghép thành một chuỗi hoàn chỉnh, thiếu cái nào cũng không chạy:
| Thành phần | Vai trò |
|---|---|
| C. Metric | Dữ liệu được đo — ở đây là phần trăm CPU |
| A. Alert rule | Điều kiện: vượt 90% liên tục trong 10 phút |
| B. Action group | Cách thông báo: email, SMS, webhook, gọi Logic App |
Phần "liên tục trong 10 phút" nằm trong alert rule và rất đáng chú ý: nó lọc bỏ những đỉnh CPU thoáng qua vốn hoàn toàn bình thường, nên cảnh báo chỉ nổ khi có vấn đề thật.
Vì sao phương án khác sai
- D. Connection monitor — theo dõi kết nối mạng giữa hai điểm, không liên quan tới CPU.
To analyze system updates across multiple virtual machines, which feature of Azure Monitor should you utilize?
-
A
Metrics
-
B
Insights
-
C
Log Analytics
-
D
Alerts
Xem giải thích
Đáp án
C — Log Analytics
Vì sao đúng
Dữ liệu về bản cập nhật hệ thống là bản ghi chi tiết — bản vá nào đã cài, bản nào còn thiếu, cài lúc nào — chứ không phải chuỗi số theo thời gian. Log Analytics là nơi gom loại dữ liệu đó và cho phép chạy truy vấn KQL xuyên qua nhiều máy ảo cùng lúc, ví dụ liệt kê mọi máy còn thiếu một bản vá cụ thể rồi nhóm theo môi trường.
Vì sao các phương án khác sai
- A. Metrics — chỉ lưu giá trị số theo thời gian; không chứa được danh sách bản vá.
- D. Alerts — báo khi có điều kiện xảy ra, nhưng phải dựa trên dữ liệu đã có ở nơi khác.
- B. Insights — bảng điều khiển dựng sẵn cho từng loại tài nguyên, không cho truy vấn tuỳ ý xuyên nhiều máy.
You've been asked to identify latency issues between two virtual machines in Azure.
Which Azure service would provide you with the ability to check for network communication between the two VMs?
-
A
Azure Monitor Metrics
-
B
Azure Network Watcher
-
C
Azure Monitor Insights
-
D
Azure Monitor Log Analysis
Xem giải thích
Đáp án
B — Azure Network Watcher
Vì sao đúng
Network Watcher là bộ công cụ chẩn đoán mạng của Azure, và nó có sẵn những thứ cần cho việc đo độ trễ giữa hai máy ảo: Connection Monitor đo liên tục độ trễ và tỷ lệ mất gói, Connection Troubleshoot thử một lần và báo kết quả, còn Next Hop cho biết gói tin đi đường nào.
Vì sao các phương án khác sai
Ba phương án còn lại đều thuộc Azure Monitor và làm việc với dữ liệu đã có sẵn:
- A. Metrics — xem chỉ số nền tảng; độ trễ giữa hai máy không phải chỉ số Azure tự sinh.
- C. Insights — bảng điều khiển tổng hợp.
- D. Log Analysis — phân tích log.
Không cái nào chủ động phát sinh phép đo mạng như Network Watcher.
You notice that one of your VMs behind an Azure Load Balancer isn't receiving any traffic.
What should be your initial step to troubleshoot this issue?
-
A
Verify Network Security Group (NSG) rules.
-
B
Register the VM's IP address in Azure DNS.
-
C
Check if the VM has a public IP address assigned.
-
D
Ensure that the VM is running the latest version of Azure CLI.
Xem giải thích
Đáp án
A — Kiểm tra luật Network Security Group
Vì sao đúng
Đây là bước chẩn đoán đầu tiên hợp lý nhất vì hai lý do: nó là nguyên nhân phổ biến nhất, và kiểm tra rất nhanh — chỉ đọc cấu hình chứ không phải đổi gì. NSG có thể chặn cả lưu lượng thật lẫn gói health probe đến từ dải IP nội bộ của Azure 168.63.129.16; nếu probe bị chặn thì máy bị coi là hỏng và bị loại khỏi vòng phục vụ dù ứng dụng vẫn chạy tốt.
Vì sao các phương án khác sai
- C. Kiểm tra máy ảo có IP công khai chưa — máy backend không cần IP công khai; load balancer là điểm vào duy nhất.
- B. Đăng ký IP của máy vào Azure DNS — load balancer chuyển tiếp theo địa chỉ IP trong backend pool, không phân giải tên.
- D. Cập nhật Azure CLI trên máy — công cụ quản trị, không ảnh hưởng tới việc nhận lưu lượng.
You are deploying a web application in Azure and want to ensure its high availability and that it uses a custom domain.
Which of the following steps should you take?
-
A
Hosting a custom domain using Azure DNS.
-
B
Assign a static public IP address to each VM running the web application.
-
C
Configure an Azure public load balancer and associate it with the VMs running the web application.
-
D
Directly route traffic from the custom domain to one VM.
Xem giải thích
Đáp án
A và C — dùng Azure DNS cho tên miền tuỳ chỉnh, và cấu hình public load balancer gắn với các máy ảo
Vì sao đúng
Hai yêu cầu của đề, mỗi phương án lo một:
- C. Load balancer — lo tính sẵn sàng cao: lưu lượng được trải qua nhiều máy, và máy không qua health check bị loại tự động.
- A. Azure DNS — lo tên miền tuỳ chỉnh, trỏ tới điểm truy cập của load balancer chứ không trỏ vào một máy cụ thể.
Vì sao các phương án khác sai
- D. Trỏ tên miền thẳng vào một máy ảo — phá hỏng tính sẵn sàng cao: máy đó chết là dịch vụ chết, và DNS không có cơ chế kiểm tra sức khoẻ để chuyển hướng.
- B. Gán IP công khai tĩnh cho từng máy — vừa phơi từng máy ra Internet, vừa không có cơ chế phân phối nào.
A partner company is collaborating with you on a project. You're required to provide some of their team members with access to specific Azure resources without giving them a permanent email within your organization.
Which of the following steps should you take first to enable such access?
-
A
Assign a guest license in Microsoft Entra ID.
-
B
Configure self-service password reset.
-
C
Configure Microsoft Entra B2B collaboration for the partner's domain.
-
D
Assign the partner users to a Microsoft Entra ID group.
Xem giải thích
Đáp án
C — Cấu hình Microsoft Entra B2B collaboration cho tên miền của đối tác
Vì sao đúng
B2B collaboration là cơ chế dựng riêng cho tình huống này: người của công ty đối tác được mời vào thư mục của bạn dưới dạng tài khoản khách, nhưng họ đăng nhập bằng chính danh tính của công ty họ. Điều đó mang lại hai lợi ích lớn:
- Bạn không phải tạo và quản lý mật khẩu cho người ngoài — không có tài khoản nào để quên mật khẩu hay bị bỏ quên khi họ nghỉ việc.
- Khi đối tác vô hiệu hoá tài khoản của nhân viên đó, người đó mất luôn quyền truy cập vào tài nguyên của bạn.
Đó chính là ý của "không cấp cho họ một danh tính hoàn toàn mới".
Vì sao các phương án khác sai
- D. Thêm người của đối tác vào một nhóm Entra ID — là bước sau khi đã mời họ vào; tự nó chưa tạo ra quyền truy cập.
- A. Gán giấy phép khách — tài khoản khách thường không cần giấy phép riêng.
- B. Cấu hình đặt lại mật khẩu tự phục vụ — không liên quan tới việc cấp quyền cho bên ngoài.
Your company has deployed Microsoft Entra SSPR. To enhance security, which of the following configurations can you enforce for users utilizing SSPR? (Choose two)
-
A
Set a minimum password age.
-
B
Mandate a mobile phone number.
-
C
Enforce multi-factor authentication during reset.
-
D
Enforcing the use of smart cards.
Xem giải thích
Đáp án
B và C — bắt buộc khai số điện thoại di động, và yêu cầu xác thực đa yếu tố khi đặt lại
Vì sao đúng
Cả hai đều là thiết lập có thật trong cấu hình SSPR và đều nhằm siết chặt quy trình:
- B. Bắt buộc số điện thoại di động — buộc người dùng đăng ký một phương thức dựa trên thứ họ sở hữu, mạnh hơn hẳn câu hỏi bảo mật vốn dựa trên thứ có thể tra ra được.
- C. Yêu cầu xác thực đa yếu tố khi đặt lại — chính là thiết lập "số phương thức cần để đặt lại" đặt bằng hai, nên kẻ chiếm được một phương thức vẫn không đổi được mật khẩu.
Vì sao các phương án khác sai
- A. Đặt tuổi mật khẩu tối thiểu — là chính sách mật khẩu chung, không phải thiết lập của SSPR.
- D. Bắt buộc dùng thẻ thông minh — thẻ thông minh không nằm trong danh sách phương thức xác thực của SSPR.
You're an Azure administrator for a multinational corporation. You've been tasked with delegating access to a team to manage virtual machines within an Azure subscription but not to modify the networking configurations.
Which built-in Azure role should you assign?
-
A
Virtual Machine Contributor
-
B
Network Contributor
-
C
Contributor
-
D
Reader
Xem giải thích
Đáp án
A — Virtual Machine Contributor
Vì sao đúng
Đây là vai dựng sẵn theo đúng nguyên tắc quyền tối thiểu cho nhu cầu này: nó cho phép tạo, sửa, khởi động, dừng và xoá máy ảo, nhưng không cho quản lý mạng ảo hay tài khoản lưu trữ mà máy đang dùng, và cũng không cho gán vai cho ai khác.
Vì sao các phương án khác sai
- C. Contributor — quản lý được mọi loại tài nguyên, rộng hơn nhiều so với "chỉ máy ảo".
- B. Network Contributor — quản lý tài nguyên mạng, sai loại.
- D. Reader — chỉ xem, không làm được gì.
Một điều cần lưu ý
Virtual Machine Contributor không cho phép gắn máy ảo vào một mạng ảo hay tài khoản lưu trữ mà người đó không có quyền. Nếu đội cần tự tạo máy từ đầu, thường phải cấp thêm vai đọc trên các tài nguyên mạng liên quan.
Which of the following is NOT a valid mode for an Azure Policy definition?
-
A
Indexed
-
B
All
-
C
DoNotAllow
Xem giải thích
Đáp án
C — DoNotAllow
Vì sao đúng
Azure Policy chỉ có hai chế độ (mode) chính, và chúng quyết định những loại tài nguyên nào bị policy đánh giá:
| Mode | Áp cho |
|---|---|
Indexed |
Chỉ các loại tài nguyên hỗ trợ tag và location |
All |
Mọi loại tài nguyên, kể cả resource group và subscription |
DoNotAllow không phải mode. Sự nhầm lẫn đến từ chỗ nó nghe giống Deny — nhưng Deny là một effect (hiệu ứng khi vi phạm), thuộc phạm trù khác hẳn với mode.
Vì sao các phương án khác sai
- A.
Indexedvà B.All— đều là mode hợp lệ. DùngIndexedkhi policy làm việc với tag để tránh báo không tuân thủ oan cho những tài nguyên vốn không đỡ được tag.