Ngân hàng đề — Microsoft Azure Administrator

Tìm thấy 456 câu.

Câu 81 Manage Azure identities and governance (20-25%)

You have deployed a critical resource in Azure. You want to ensure that no one, including users with administrative access, accidentally deletes or modifies this resource.

Which resource lock level should you apply and is most restrictive?

  1. A

    ReadOnly

  2. B

    CanNotDelete

  3. C

    CanNotModify

  4. D

    Delete

Xem giải thích

Đáp án

A — ReadOnly

Vì sao đúng

Đề yêu cầu chặn cả xoá lẫn sửa, và trong hai loại resource lock thì chỉ ReadOnly làm được cả hai. Điểm mạnh của resource lock là nó áp cho tất cả, kể cả tài khoản có vai Owner — khoá nằm ở tầng Azure Resource Manager chứ không phải ở tầng phân quyền, nên muốn thao tác thì phải gỡ khoá trước. Chính bước gỡ khoá đó là thứ ngăn tai nạn.

Vì sao các phương án khác sai

  • B. CanNotDelete — là khoá có thật nhưng chỉ chặn xoá; sửa vẫn được, nên không đủ.
  • C. "CanNotModify" và D. "Delete" — không phải tên khoá có thật.
Câu 82 Chọn nhiều đáp án Manage Azure identities and governance (20-25%)

Which of the following statements are true regarding Azure resource tags?

  1. A

    Not all resource types support tags

  2. B

    Tag values are case-sensitive

  3. C

    Tags support cost-accruing services

  4. D

    Tags applied to a resource group are automatically inherited by the resources in that group.

  5. E

    All resource types support tags

  6. F

    Tag values are case-insensitive

Xem giải thích

Đáp án

A, B và C — không phải loại tài nguyên nào cũng đỡ được tag, giá trị tag phân biệt hoa thường, và tag hỗ trợ các dịch vụ phát sinh chi phí

Vì sao đúng

  • A — một số loại tài nguyên không hỗ trợ tag, nên đừng giả định policy bắt buộc tag sẽ phủ được 100%.
  • B — giá trị tag phân biệt hoa thường, trong khi tên tag thì không. Đây là chi tiết có hậu quả thật: Production và production sẽ ra hai nhóm chi phí khác nhau trong báo cáo, và đó là lý do người ta thường ép giá trị tag bằng Azure Policy.
  • C — tag áp được cho các dịch vụ phát sinh chi phí, và đó chính là điều làm cho việc quy chi phí theo tag trở nên khả thi.

Vì sao các phương án khác sai

  • D. Tag của resource group tự động truyền xuống tài nguyên bên trong — sai, và đây là hiểu nhầm phổ biến nhất về tag. Không có kế thừa tự động; muốn có thì phải dùng Azure Policy với hiệu ứng modify hoặc append.
  • E và F — là hai phương án phủ định của A và B, nên đều sai.
Câu 83 Manage Azure identities and governance (20-25%)

In Azure, when you set a budget, what feature can you use to trigger actions based on budget thresholds being met or exceeded?

  1. A

    Action Groups

  2. B

    Azure Policy

  3. C

    Azure Automation runbook

  4. D

    Azure Functions

Xem giải thích

Đáp án

A — Action Groups

Vì sao đúng

Trong Azure Cost Management, budget gắn với action group để quyết định chuyện gì xảy ra khi ngưỡng bị chạm. Action group là tập hành động dùng lại được, và nó không chỉ gửi thông báo — nó gọi được webhook, Logic App, Azure Function hoặc Automation runbook, nên bạn tự động hoá được cả phản ứng thật như dừng máy ảo môi trường thử nghiệm.

Vì sao các phương án khác sai

  • C. Automation runbook và D. Azure Functions — chúng là thứ được gọi, nhưng cơ chế nối budget với chúng vẫn là action group. Đây là khác biệt giữa "cái được gọi" và "cách gọi".
  • B. Azure Policy — ràng buộc cấu hình được phép tồn tại, không phản ứng theo ngưỡng chi tiêu.
Câu 84 Implement and manage storage (15-20%)

You need to restrict access to your Azure Storage account so that only traffic from specific virtual networks can access it.

Which feature of Azure Storage should you use?

  1. A

    Virtual Network service endpoints

  2. B

    Shared Access Signature (SAS)

  3. C

    Access keys

  4. D

    Azure Blob public access setting

Xem giải thích

Đáp án

A — Virtual Network service endpoint

Vì sao đúng

Service endpoint mở rộng danh tính của mạng ảo tới dịch vụ Azure: lưu lượng từ subnet đã khai đi tới tài khoản lưu trữ qua đường xương sống của Azure, và tường lửa của tài khoản lưu trữ nhận ra subnet đó để cho phép. Kết hợp với việc chặn mọi mạng khác, kết quả là chỉ VNet của bạn truy cập được.

Vì sao các phương án khác sai

  • B. Shared Access Signature và C. Access keys — là cơ chế xác thực và uỷ quyền (bạn có đúng khoá không), không giới hạn nguồn gốc mạng. Ai cầm được khoá thì truy cập được từ bất cứ đâu — đó chính là lỗ hổng mà service endpoint bịt lại.
  • D. Thiết lập truy cập công khai cho blob — điều khiển việc blob có ẩn danh đọc được hay không, không lọc theo mạng.
Câu 85 Chọn nhiều đáp án Implement and manage storage (15-20%)

You are setting up authentication mechanisms for your Azure Storage.

Which of the following can be used to provide secure access to your data in Azure Files? (Choose four)

  1. A

    Microsoft Entra Domain Services

  2. B

    Shared Access Signature

  3. C

    Storage account keys

  4. D

    On-premises Active Directory Domain Services (AD DS)

  5. E

    Azure role-based access control (Azure RBAC)

  6. F

    Shared Key authorization

Xem giải thích

Đáp án

A, C, D và E — Microsoft Entra Domain Services, khoá tài khoản lưu trữ, Active Directory tại chỗ, và Azure RBAC

Vì sao đúng

Azure Files hỗ trợ nhiều cơ chế truy cập, chia thành hai nhóm:

Nhóm Cơ chế Ghi chú
Dựa trên danh tính A Entra Domain Services, D AD DS tại chỗ, E Azure RBAC Cho phép giữ nguyên quyền NTFS ở mức tệp và thư mục
Dựa trên khoá C Khoá tài khoản lưu trữ Toàn quyền lên toàn bộ tài khoản

Nhóm dựa trên danh tính là cách nên dùng: quyền theo từng người, thu hồi được, và ghi vết được. Khoá tài khoản thì tiện nhưng là "chìa khoá vạn năng" — ai cầm được là có tất cả.

Vì sao các phương án khác sai

  • B. Shared Access Signature và F. Shared Key authorization — đều là cơ chế có thật cho Azure Storage nói chung, nhưng câu hỏi giới hạn ở bốn cơ chế trên cho Azure Files với mô hình quyền ở mức tệp.
Câu 86 Implement and manage storage (15-20%)

When creating an Azure Storage account, you have a requirement to ensure that the data remains available if there's a failure at the primary region and must be most cost-restrictive.

Which redundancy option should you choose?

  1. A

    Locally redundant storage (LRS)

  2. B

    Zone-redundant storage (ZRS)

  3. C

    Geo-redundant storage (GRS)

  4. D

    Read-access geo-zone-redundant storage (RA-GZRS)

Xem giải thích

Đáp án

C — Geo-redundant storage (GRS)

Vì sao đúng

Đề có hai ràng buộc: dữ liệu vẫn còn khi khu vực chính hỏng, và rẻ nhất có thể trong số đó.

Điều kiện đầu loại LRS và ZRS ngay, vì cả hai chỉ nhân bản trong một khu vực. Còn lại hai lựa chọn nhân bản liên vùng, và GRS là cái rẻ hơn:

Mức Nhân bản Chi phí
GRS LRS ở vùng chính + bản sao ở vùng phụ Thấp hơn
RA-GZRS ZRS ở vùng chính + bản sao ở vùng phụ, đọc được Cao nhất

Vì sao các phương án khác sai

  • D. RA-GZRS — bảo vệ tốt nhất và cho đọc bản sao phụ, nhưng đắt nhất; vi phạm vế "tiết kiệm nhất".
  • A. LRS và B. ZRS — rẻ hơn nhưng không có bản nào ngoài khu vực chính, nên không đạt điều kiện bắt buộc.
Câu 87 Chọn nhiều đáp án Implement and manage storage (15-20%)

You're managing the data flow between two Azure Storage accounts. You need to set up a one-way replication for blobs between the accounts and occasionally need to copy data manually.

Which of the following tools or services will help you achieve this? (Choose two)

  1. A

    Azure Blob Storage lifecycle policy

  2. B

    Azure Storage Explorer

  3. C

    Object replication

  4. D

    Azure Site Recovery

Xem giải thích

Đáp án

B và C — Azure Storage Explorer, và object replication

Vì sao đúng

Đề có hai nhu cầu tách bạch và mỗi công cụ lo một:

  • C. Object replication — nhân bản một chiều và tự động từ tài khoản nguồn sang tài khoản đích. Đây là cơ chế chính.
  • B. Storage Explorer — cho việc chép tay thỉnh thoảng, đúng vế thứ hai của đề.

Cần nhớ giới hạn quan trọng: object replication chỉ áp cho blob được ghi sau khi bật, nên dữ liệu có sẵn từ trước phải chép bằng công cụ khác.

Vì sao các phương án khác sai

  • A. Lifecycle policy — tự chuyển tầng lưu trữ hoặc xoá blob theo tuổi; nó không sao chép gì sang tài khoản khác.
  • D. Azure Site Recovery — nhân bản máy ảo để khôi phục thảm hoạ, sai hẳn loại tài nguyên.
Câu 88 Implement and manage storage (15-20%)

You have been asked to set up an Azure file share for a department in your organization. They require the ability to retain file changes and ensure deleted files can be restored for 14 days.

What should you enable on the Azure file share?

  1. A

    Blob versioning

  2. B

    Soft Delete

  3. C

    Blob lifecycle management

  4. D

    Azure File Share snapshots

Xem giải thích

Đáp án

D — Azure File Share snapshot

Vì sao đúng

Từ khoá quyết định là file share, không phải blob. Snapshot của file share là bản chụp chỉ đọc tại một thời điểm của toàn bộ share, và người dùng khôi phục được từng tệp riêng lẻ từ đó — đúng hai yêu cầu đề nêu: giữ lại thay đổi và lấy lại tệp đã xoá.

Vì sao các phương án khác sai

  • A. Blob versioning và C. Blob lifecycle management — đều thuộc Blob Storage, không áp cho Azure Files. Đây là chỗ dễ nhầm nhất vì hai dịch vụ nằm chung một tài khoản lưu trữ nhưng tính năng không dùng chéo được.
  • B. Soft Delete — với Azure Files, soft delete bảo vệ ở mức cả file share bị xoá, không phải từng tệp bên trong.
Câu 89 Chọn nhiều đáp án Implement and manage storage (15-20%)

You're managing Azure Blob Storage for your organization. You need to ensure the following: 

  • Infrequently accessed data is moved to a more cost-effective storage tier automatically.

  • Old versions of the blobs are retained for up to 60 days.

  • Objects that are deleted are recoverable for 30 days.

Which of the following features of Azure Blob Storage would you configure to meet these requirements? (Choose three)

  1. A

    Soft Delete for blobs

  2. B

    Blob versioning

  3. C

    Cool tier

  4. D

    Blob lifecycle management policy

  5. E

    Access tiers

Xem giải thích

Đáp án

A, B và D — soft delete cho blob, blob versioning, và chính sách vòng đời

Vì sao đúng

Ba yêu cầu, mỗi tính năng lo một:

Yêu cầu Tính năng
Tự chuyển dữ liệu ít dùng sang tầng rẻ hơn D. Lifecycle policy
Giữ phiên bản cũ của blob B. Versioning
Khôi phục blob đã xoá A. Soft delete

Vì sao các phương án khác sai

  • C. Cool tier và E. Access tiers — là đích đến của việc chuyển tầng, không phải cơ chế thực hiện. Đặt tầng bằng tay thì dữ liệu không tự chuyển; thứ làm nó tự động là lifecycle policy.

Đây là điểm cần phân biệt rõ: tầng lưu trữ là trạng thái, lifecycle policy là hành động.

Câu 90 Deploy and manage Azure compute resources (20-25%)

You are reviewing a Bicep file that intends to deploy a virtual machine. You noticed that the file lacks a declaration to specify the virtual machine's size. To ensure the deployment uses a Standard_DS1_v2 size for the VM, which line should you add to the Bicep file?

  1. A

    vmSize: 'Standard_DS1_v2'

  2. B

    properties.size: 'Standard_DS1_v2'

  3. C

    sku: 'Standard_DS1_v2'

  4. D

    vm_sku: 'Standard_DS1_v2'

Xem giải thích

Đáp án

A — vmSize: 'Standard_DS1_v2'

Vì sao đúng

Trong Bicep (và ARM template), cỡ máy ảo được khai trong khối properties.hardwareProfile với thuộc tính tên là vmSize:

resource vm 'Microsoft.Compute/virtualMachines@2023-03-01' = {
  name: 'myVM'
  properties: {
    hardwareProfile: {
      vmSize: 'Standard_DS1_v2'
    }
  }
}

Vì sao các phương án khác sai

  • C. sku — là thuộc tính có thật nhưng ở loại tài nguyên khác: tài khoản lưu trữ, App Service plan, public IP đều dùng sku. Máy ảo thì không. Đây là phương án nhiễu gần nhất.
  • B. properties.size — sai tên thuộc tính, và cách viết đường dẫn lồng như vậy không đúng cú pháp Bicep.
  • D. vm_sku — không phải thuộc tính có thật; Azure không dùng dấu gạch dưới trong tên thuộc tính.