Ngân hàng đề — Microsoft Azure AI Engineer

Tìm thấy 267 câu.

Câu 1 Chọn nhiều đáp án Plan and manage an Azure AI solution (15–20%)

You are planning to enable data loss prevention for your services in Azure. This control will prevent customer data loss and help meet your organizational objectives.

Assuming you already have an Azure subscription and provisioned an Azure AI Services resource, what actions would you perform to configure data loss prevention? (Select Two)

  1. A

    Enforce TLS 1.2 for the Azure Al Services endpoints

  2. B

    Enable Customer Lockbox for Microsoft Azure

  3. C

    Set the property restrictOutboundNetworkAccess value to true

  4. D

    Maintain the list of approved urls to the allowedFqdnList property

Xem giải thích

Đáp án

C và D — đặt restrictOutboundNetworkAccess bằng true, và duy trì danh sách URL được phép trong allowedFqdnList

Vì sao đúng

Hai thuộc tính này đi cùng nhau và tạo thành cơ chế chống rò rỉ dữ liệu của Azure AI Services:

  • restrictOutboundNetworkAccess = true — chặn tài nguyên tự ý gọi ra ngoài. Đây là công tắc bật cơ chế.
  • allowedFqdnList — danh sách các tên miền duy nhất được phép gọi tới. Không có nó thì bật hạn chế sẽ chặn cả những đích hợp lệ.

Ý tưởng là chặn mặc định, mở có chọn lọc: dữ liệu không thể bị gửi tới một điểm cuối tuỳ ý.

Vì sao các phương án khác sai

  • A. Bắt buộc TLS 1.2 — bảo vệ dữ liệu trên đường truyền, nhưng không ngăn dữ liệu được gửi tới nơi không nên gửi.
  • B. Bật Customer Lockbox — kiểm soát việc kỹ sư Microsoft truy cập dữ liệu của bạn khi hỗ trợ; không liên quan tới luồng dữ liệu đi ra.
Câu 2 Plan and manage an Azure AI solution (15–20%)

How can you develop an application to monitor comments on your company's website and identify any negative posts?

  1. A

    Use the Azure AI-Language service to extract key phrases.

  2. B

    Use the Azure AI-Language service to perform sentiment analysis of the comments.

  3. C

    Use the Azure AI-Language service to extract named entities from the comments.

  4. D

    Speech to Text Translation

Xem giải thích

Đáp án

B — Dùng Azure AI Language để phân tích cảm xúc của bình luận

Vì sao đúng

Đề cần nhận ra bình luận tiêu cực, mà đó chính là định nghĩa của phân tích cảm xúc: dịch vụ trả về nhãn tích cực, tiêu cực hoặc trung tính kèm điểm tin cậy cho từng câu và cho cả đoạn. Lọc theo nhãn tiêu cực là ra danh sách cần chú ý.

Vì sao các phương án khác sai

  • A. Trích xuất cụm từ khoá — cho biết bình luận nói về cái gì, không cho biết thái độ khen hay chê.
  • C. Trích xuất thực thể có tên — tìm ra tên người, tổ chức, địa điểm; cũng không đo thái độ.
  • D. Chuyển giọng nói thành văn bản và dịch — sai hẳn loại dữ liệu; bình luận trên web vốn đã là văn bản.
Câu 3 Plan and manage an Azure AI solution (15–20%)

A top AI development team at Contoso Corporation is working on implementing Azure Key Vault to enhance the security of their AI services subscription keys. The team's goal is to establish strong access policies for Azure Key Vault that will provide secure permissions for AI services. While considering the best practices for key management, they are faced with various options for assigning policies.

Which method for assigning access policies and granting secret permissions for Azure Key Vault would you recommend to the team?

  1. A

    It's recommended to use plaintext configuration files to manage access policies.

  2. B

    Implement specific security considerations before granting access.

  3. C

    Hard code access policies directly within the application codebase.

  4. D

    To assign access policies efficiently, you can use either Azure CLI or Azure PowerShell.

Xem giải thích

Đáp án

D — Dùng Azure CLI hoặc Azure PowerShell để gán access policy

Vì sao đúng

Đây là cách gán quyền truy cập Key Vault vừa nhanh vừa lặp lại được: lệnh viết ra script được, đưa vào quy trình tự động hoá được, và chạy lại ở môi trường khác cho ra cùng kết quả. Với đội đang muốn quản lý khoá dịch vụ AI một cách có kỷ luật thì đó là điều kiện cần.

Vì sao các phương án khác sai

  • A. Quản lý access policy bằng tệp cấu hình dạng văn bản thường — chính sách truy cập là dữ liệu bảo mật; để ở dạng văn bản thường là tự phá mục đích của Key Vault.
  • C. Viết cứng access policy vào mã nguồn — chính sách sẽ nằm trong kho mã và mọi bản sao của nó; đây là cách rò rỉ phổ biến nhất.
  • B. "Cân nhắc các yếu tố bảo mật trước khi cấp quyền" — đúng về nguyên tắc nhưng không trả lời câu hỏi làm bằng cách nào.
Câu 4 Chọn nhiều đáp án Plan and manage an Azure AI solution (15–20%)

Microsoft-managed encryption keys automatically encrypt your Azure AI services resource. However, you have been assigned to use customer-managed keys (CMK) instead of the default encryption method for more flexibility.

Please review the following statements and select the three that are true.

  1. A

    In order to retrieve your data, you need to turn off both "soft delete" and "do not purge" properties.

  2. B

    Use the Key Identifier URI value in your Azure AI services Key URI.

  3. C

    It is recommended to use Azure Key Vault for storing Customer Managed Keys (CMK).

  4. D

    No updates to the Azure AI services are needed while turning the key.

  5. E

    To use customer-managed keys, obtain a key from the key vault.

Xem giải thích

Đáp án

B, C và E — dùng giá trị Key Identifier URI, lưu khoá trong Azure Key Vault, và lấy khoá từ key vault để dùng

Vì sao đúng

Ba bước tạo thành quy trình dùng khoá do khách hàng quản lý:

  • C. Lưu khoá trong Key Vault — đây là nơi Azure yêu cầu đặt khoá, vì nó có kiểm soát truy cập, xoay vòng và nhật ký kiểm toán.
  • E. Lấy khoá từ key vault — bước chuẩn bị: tạo hoặc nhập khoá vào vault trước khi dùng.
  • B. Khai bằng Key Identifier URI — tài nguyên Azure AI Services trỏ tới khoá bằng URI này, chứ không phải bằng bản thân khoá.

Vì sao các phương án khác sai

  • A. Phải tắt soft delete và purge protection để lấy lại dữ liệu — sai ngược hoàn toàn: hai tính năng này bắt buộc phải bật khi dùng khoá do khách hàng quản lý. Nếu khoá bị xoá mà không có chúng thì dữ liệu đã mã hoá bằng khoá đó mất vĩnh viễn.
  • D. Không cần cập nhật gì khi xoay khoá — sai; xoay khoá là thao tác có ảnh hưởng và phải được xử lý đúng.
Câu 5 Chọn nhiều đáp án Plan and manage an Azure AI solution (15–20%)

Identify the true statements below about the pricing tier of an Azure AI Search.

Select three options.

  1. A

    Your chosen pricing tier determines the maximum number of search units.

  2. B

    Al enrichment is not offered on the free tier.

  3. C

    Customer-managed encryption keys are not offered on the free tier.

  4. D

    IP firewall access is offered on the free tier.

  5. E

    The query latency is higher on the storage-optimized tier than on the standard tier.

Xem giải thích

Đáp án

A, C và E — bậc giá quyết định số search unit tối đa, khoá mã hoá do khách hàng quản lý không có ở bậc miễn phí, và độ trễ truy vấn ở bậc tối ưu lưu trữ cao hơn bậc chuẩn

Vì sao đúng

Ba khẳng định này đều mô tả đúng ràng buộc theo bậc giá của Azure AI Search:

  • A — search unit là đơn vị tính năng lực (bản sao nhân với phân vùng), và trần của nó do bậc giá quyết định.
  • C — khoá mã hoá do khách hàng quản lý là tính năng của các bậc trả phí.
  • E — bậc tối ưu lưu trữ đánh đổi độ trễ lấy dung lượng: chứa được nhiều dữ liệu hơn trên mỗi phân vùng nhưng truy vấn chậm hơn bậc chuẩn. Đây là điểm hay bị bỏ qua khi chọn bậc.

Vì sao các phương án khác sai

  • B. AI enrichment không có ở bậc miễn phí — sai: bậc miễn phí có dùng được, chỉ giới hạn về số lượng tài liệu xử lý.
  • D. Tường lửa theo IP có ở bậc miễn phí — sai: đây là tính năng của các bậc trả phí.
Câu 6 Chọn nhiều đáp án Plan and manage an Azure AI solution (15–20%)

You have been assigned the responsibility of enforcing network traffic restrictions. The objective is to allow traffic from a private network set up in Azure, an on-prem subnet, or a specific public internet IP range. To accomplish this, you intend to use Azure's built-in policies.

Below is a code snippet for the scenario described above.

Please select two options to complete the code.


  1. A

    Microsoft.CognitiveServices/accounts/publicNetworkAccess

  2. B

    Disabled

  3. C

    Microsoft.CognitiveServices/accounts/privateEndpointConnections[*]

  4. D

    Microsoft.CognitiveServices/accounts/networkAcls.defaultAction

  5. E

    Deny

Xem giải thích

Đáp án

D và E — Microsoft.CognitiveServices/accounts/networkAcls.defaultAction và Deny.

Vì sao đúng

⚠ Đề cần một Azure Policy cưỡng chế tài khoản Cognitive Services phải CHẶN mặc định:

⚠ networkAcls.defaultAction = Deny
        ↓
⚠ Mặc định TỪ CHỐI mọi truy cập mạng
        ↓
⚠ Chỉ CHO PHÉP những gì khai rõ:
   ⚠ VNet/subnet của Azure
   ⚠ dải IP tại chỗ
   ⚠ dải IP công cộng cụ thể
Thành phần Vai trò
⚠ networkAcls.defaultAction ⚠ thuộc tính quyết định hành vi MẶC ĐỊNH
⚠ Deny ⚠ giá trị bắt buộc phải là — chặn mặc định
⚠ Kết hợp ⚠ allow list: chỉ mở đúng cái đã duyệt

⚠ Đây là nguyên tắc "mặc định từ chối" (default deny) — ⚠ nền tảng của mọi thiết kế bảo mật mạng.

Vì sao các phương án khác sai

  • A (publicNetworkAccess) và B (Disabled) — ⚠ cặp này TẮT HẲN truy cập công cộng: ⚠ nhưng ⚠ đề cần VẪN cho phép một dải IP công cộng cụ thể; ⚠ đặt Disabled là chặn luôn cả dải đó.

  • C (privateEndpointConnections[*]) — ⚠ liên quan tới Private Endpoint: ⚠ chỉ giải quyết đường mạng riêng, ⚠ không kiểm soát dải IP công cộng.

Ghi nhớ

⚠ Kiểm soát mạng cho Azure AI / Cognitive Services — bảng phải thuộc: | Thiết lập | Nội dung | |---|---| | ⚠ publicNetworkAccess | ⚠ Enabled / Disabled — bật/tắt hoàn toàn truy cập công cộng | | ⚠ networkAcls.defaultAction | ⚠ Allow / Deny — hành vi mặc định | | ⚠ networkAcls.ipRules | ⚠ danh sách IP được phép | | ⚠ networkAcls.virtualNetworkRules | ⚠ subnet được phép | | ⚠ Private Endpoint | ⚠ IP riêng trong VNet — an toàn nhất |

Từ khoá nhận diện:

"chặn mặc định, mở theo danh sách" → ⚠ defaultAction = Deny + ipRules/vnetRules "tắt hẳn truy cập công cộng" → ⚠ publicNetworkAccess = Disabled "chỉ truy cập qua mạng riêng" → ⚠ Private Endpoint

⚠ Nguyên tắc allow list — vì sao luôn đúng Lý do
⚠ Mặc định TỪ CHỐI, chỉ mở cái đã duyệt
⚠ Deny list không bao giờ liệt kê hết cái xấu
⚠ Áp dụng cho firewall, IP, ảnh máy, tên miền
⚠ Trong đề thi ⚠ thấy lựa chọn giữa allow-by-default và deny-by-default thì chọn DENY
⚠ Azure Policy — cách hoạt động Cách
⚠ Định nghĩa điều kiện trên thuộc tính tài nguyên
⚠ Hiệu ứng: Deny, Audit, DeployIfNotExists, Modify
⚠ Gán ở mức management group, subscription, resource group
⚠ Đánh giá cả tài nguyên MỚI và tài nguyên ĐÃ CÓ
⚠ Khác Organization Policy của Google Cloud ⚠ Azure Policy linh hoạt hơn, viết được điều kiện tuỳ ý
⚠ Bảo mật cho dịch vụ Azure AI Lớp
⚠ Network ACL với default deny ⚠ đề này
⚠ Private Endpoint ⚠ không đi qua Internet
⚠ Managed Identity thay vì API key
⚠ Customer-managed key cho dữ liệu lưu
⚠ Diagnostic logs vào Log Analytics
⚠ API key ⚠ nên tránh — dùng Entra ID và managed identity

Ba việc kiểm chứng: | Việc | Cách | |---|---| | defaultAction đang là Allow hay Deny | ⚠ mặc định của dịch vụ thường là Allow | | Có tài nguyên AI nào mở ra Internet không | | | Có dùng API key thay vì managed identity không | |

Và cấu hình mặc định cần đổi đầu tiên cho mọi dịch vụ AI trên Azure: networkAcls.defaultAction. Mặc định là Allow, nghĩa là điểm cuối của bạn mở ra Internet cho tới khi bạn chủ động đóng nó lại.

Câu 7 Plan and manage an Azure AI solution (15–20%)

You have developed a web application that is hosted on an Azure Virtual Machine, which is located within the Azure Virtual Network. Your goal is to establish a direct connection from the web application to an Azure AI Search service that you recently created. You want to ensure this connection is secure and does not rely on public internet routes. To achieve this, you plan to deploy the Azure AI Search service and implement a private endpoint within the Azure Virtual Network.

Can you confirm if this solution aligns with your objective?

  1. A

    Yes

  2. B

    No

Xem giải thích

Đáp án

A — Có, giải pháp này đạt mục tiêu

Vì sao đúng

Private endpoint tạo một giao diện mạng có địa chỉ IP riêng ngay bên trong mạng ảo của bạn, trỏ tới dịch vụ Azure AI Search. Nhờ vậy máy ảo trong mạng đó gọi dịch vụ qua địa chỉ nội bộ, lưu lượng đi trên hạ tầng xương sống của Microsoft chứ không ra Internet công cộng — đúng hai điều kiện đề nêu: kết nối trực tiếp và không phụ thuộc đường công cộng.

Thường sẽ đi kèm việc tắt truy cập công khai vào dịch vụ, để private endpoint là đường vào duy nhất.

Vì sao phương án còn lại sai

  • B. Không — private endpoint chính là cơ chế Azure cung cấp cho đúng tình huống này.
Câu 8 Plan and manage an Azure AI solution (15–20%)

You chose Azure AI Immersive Reader to improve reading comprehension for new learners while modernizing your business processes.

What are two features utilized by Azure AI Immersive Reader to enhance reading accessibility?

  1. A

    Speech to Text, Custom Text

  2. B

    Translation, Text-to-speech

  3. C

    Text to Speech, Custom Text

  4. D

    Speech to Text, Translation

Xem giải thích

Đáp án

B — Translation và Text-to-speech

Vì sao đúng

Immersive Reader là công cụ hỗ trợ đọc hiểu, và hai năng lực trong danh sách mà nó thật sự dùng là: dịch — cho người học đọc nội dung bằng ngôn ngữ mẹ đẻ hoặc đối chiếu song ngữ; và chuyển văn bản thành giọng nói — đọc to nội dung kèm tô sáng theo từ đang đọc, thứ giúp ích rất nhiều cho người mới học đọc hoặc người mắc chứng khó đọc.

Vì sao các phương án khác sai

Cả ba phương án còn lại đều chứa Speech to Text hoặc Custom Text. Immersive Reader làm việc với văn bản đã có sẵn — nó đọc ra chứ không nghe vào, nên chuyển giọng nói thành văn bản không nằm trong phạm vi của nó.

Câu 9 Chọn nhiều đáp án Plan and manage an Azure AI solution (15–20%)

Your task is to extract printed text from PDF documents using the Read OCR container. This option provides a solution that meets your security and compliance requirements. You should use the docker run command to run the Read OCR container on an on-prem host.

Review the bash statement below and select three answers to complete the code.

  1. A

    accept

  2. B

    <image-id>

  3. C

    apply

  4. D

    read:3.2

  5. E

    {ENDPOINT_URI}

Xem giải thích

Đáp án

A, D và E — accept, read:3.2, và {ENDPOINT_URI}.

Vì sao đúng

⚠ Lệnh chạy container Read OCR có ba tham số bắt buộc:

docker run --rm -it -p 5000:5000 \
  mcr.microsoft.com/azure-cognitive-services/vision/read:3.2 \
  Eula=accept \
  Billing={ENDPOINT_URI} \
  ApiKey={API_KEY}
Thành phần Vai trò
⚠ Eula=accept ⚠ BẮT BUỘC — chấp nhận điều khoản; không có thì container không chạy
⚠ read:3.2 ⚠ tag của image container Read OCR
⚠ Billing={ENDPOINT_URI} ⚠ endpoint của tài nguyên Azure để TÍNH PHÍ

⚠ Điểm quan trọng: ⚠ container chạy tại chỗ, ⚠ nhưng ⚠ vẫn phải kết nối về Azure để báo cáo mức dùng.

Vì sao các phương án khác sai

  • C (apply) — ⚠ giá trị sai: ⚠ tham số EULA chỉ nhận accept.

  • B (<image-id>) — ⚠ không dùng ở đây: ⚠ lệnh dùng tên image đầy đủ kèm tag, không dùng ID.

Ghi nhớ

⚠ Ba tham số bắt buộc của container Azure AI — bảng phải thuộc: | Tham số | Nội dung | |---|---| | ⚠ Eula=accept | ⚠ luôn phải có | | ⚠ Billing | ⚠ endpoint URI của tài nguyên Azure | | ⚠ ApiKey | ⚠ khoá của tài nguyên đó | | ⚠ Thiếu bất kỳ cái nào | ⚠ container KHÔNG khởi động |

Từ khoá nhận diện:

"chạy container Azure AI tại chỗ" → ⚠ Eula + Billing + ApiKey "vì sao vẫn cần endpoint" → ⚠ để báo cáo mức sử dụng và tính phí "yêu cầu bảo mật, dữ liệu không rời khỏi tổ chức" → ⚠ lý do dùng container

⚠ Vì sao dùng container Azure AI tại chỗ Lý do
⚠ Dữ liệu KHÔNG rời khỏi hạ tầng của bạn ⚠ yêu cầu tuân thủ
⚠ Độ trễ thấp ⚠ xử lý ngay tại chỗ
⚠ Hoạt động khi kết nối chập chờn
⚠ Nhưng ⚠ vẫn cần kết nối định kỳ về Azure để tính phí
⚠ Có chế độ ngắt kết nối ⚠ disconnected container — cần cam kết trả trước
⚠ Các container Azure AI phổ biến Container
⚠ Read OCR ⚠ trích xuất chữ từ ảnh và PDF
⚠ Speech to Text / Text to Speech
⚠ Language Detection, Sentiment Analysis
⚠ Key Phrase Extraction
⚠ Translator
⚠ Không phải dịch vụ nào ⚠ cũng có bản container
⚠ Read OCR — điều cần biết Điều
⚠ Trích xuất chữ IN và chữ VIẾT TAY
⚠ Hỗ trợ PDF nhiều trang
⚠ API bất đồng bộ ⚠ gửi rồi hỏi kết quả bằng operation ID
⚠ Trả về toạ độ bounding box cho từng dòng và từ
⚠ Khác OCR cũ ⚠ Read xử lý được tài liệu dài và ảnh chất lượng thấp tốt hơn

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Container có kết nối được về Azure để tính phí không | | | Phiên bản image có phải bản mới nhất không | | | Dữ liệu có thật sự không rời khỏi mạng nội bộ không | |

Và điều gây bất ngờ nhất khi lần đầu chạy container Azure AI tại chỗ: nó vẫn cần Internet. Dữ liệu của bạn không rời đi, nhưng thông tin về mức sử dụng thì có — và không có kết nối đó thì container từ chối khởi động.

Câu 10 Implement content moderation solutions (10–15%)
Which of the following is a crucial step in implementing an image moderation solution with Azure AI Content Safety?
  1. A

    Image submission

  2. B Training a language model.
  3. C Selecting an appropriate time series model.
  4. D Setting up Azure Machine Learning.
Xem giải thích

Đáp án

A — Gửi ảnh lên (image submission)

Vì sao đúng

Azure AI Content Safety là dịch vụ dùng mô hình đã được huấn luyện sẵn, nên quy trình kiểm duyệt ảnh rất gọn: bạn gửi ảnh tới API, dịch vụ trả về mức độ nghiêm trọng theo từng nhóm nội dung (bạo lực, tình dục, tự hại, thù ghét), và ứng dụng của bạn quyết định chặn hay cho qua theo ngưỡng. Bước gửi ảnh chính là bước cốt lõi vì không có bước huấn luyện nào cả.

Vì sao các phương án khác sai

  • B. Huấn luyện một mô hình ngôn ngữ — sai loại dữ liệu, và Content Safety không đòi bạn huấn luyện gì.
  • C. Chọn mô hình chuỗi thời gian — dùng cho dự báo, hoàn toàn không liên quan.
  • D. Dựng Azure Machine Learning — chỉ cần khi tự xây mô hình; đây là điều Content Safety sinh ra để bạn khỏi phải làm.