Ngân hàng đề — Microsoft Azure Architect Expert
Tìm thấy 100 câu.
Your company intends to set up an Azure virtual machine to host an ASP.Net application. Company users will access the application over the Internet.
However, before accessing the application, users must be pre-authenticated using their Entra ID accounts.
What solution would you recommend to meet this requirement?
-
A
An Entra ID enterprise application
-
B
An Azure Traffic Manager profile
-
C
A public Azure Load Balancer
-
D
An Azure Application Gateway resource
Xem giải thích
Đáp án
A — Một enterprise application trong Entra ID
Vì sao đúng
Đề yêu cầu người dùng phải xác thực trước khi vào được ứng dụng. Đăng ký ứng dụng dưới dạng enterprise application trong Entra ID cho phép nó dùng danh tính công ty: người dùng đăng nhập một lần, hưởng luôn xác thực đa yếu tố và chính sách truy cập theo điều kiện, còn quyền vào ứng dụng được quản lý tập trung.
Vì sao các phương án khác sai
Ba phương án còn lại đều là dịch vụ mạng, không cái nào biết gì về danh tính người dùng:
- C. Public Load Balancer — phân phối lưu lượng ở tầng 4.
- D. Application Gateway — cân bằng tải tầng 7, có tường lửa ứng dụng web nhưng không xác thực người dùng.
- B. Traffic Manager — định tuyến ở tầng DNS.
A company is planning to deploy a .Net core-based application on Azure using Azure Web apps. The application should meet several requirements, including:
-
Providing the testing team with the ability to view the various application components and the calls made between them.
-
Enabling businesses to analyze the number of users returning to the application.
-
Ensuring that IT administrators receive alerts based on critical conditions met in the application.
Which Azure service would be the best fit for the requirement:
Ensuring that IT administrators receive alerts based on critical conditions met in the application.
-
A
Application Insights
-
B
Azure Monitor
-
C
Azure Advisor
-
D
Azure Policies
Xem giải thích
Đáp án
B — Azure Monitor
Vì sao đúng
Đề gộp nhiều nhu cầu quan sát trên một ứng dụng web, và Azure Monitor là nền tảng bao trùm cho tất cả: nó thu thập cả metric lẫn log từ mọi tầng — hạ tầng, nền tảng, và ứng dụng — rồi cho đặt cảnh báo và dựng bảng điều khiển trên chúng.
Vì sao các phương án khác sai
- A. Application Insights — là một thành phần bên trong Azure Monitor, chuyên sâu về hiệu năng ứng dụng. Nó phủ một phần nhu cầu chứ không phải toàn bộ; khi đề liệt kê nhiều yêu cầu khác nhau thì câu trả lời là nền tảng chứ không phải một thành phần của nó.
- C. Azure Advisor — đưa ra khuyến nghị về chi phí và hiệu năng, không phải công cụ giám sát.
- D. Azure Policy — ràng buộc cấu hình, không liên quan tới quan sát.
A company purchased Premium P2 licenses and set up an Azure subscription and tenant. Each department has unique identity management requirements:
Which of the following would you suggest for the Procurement department?
-
A
Managed Service Identity
-
B
Identity Protection
-
C
Privileged Identity Management
-
D
Entra Connect
Xem giải thích
Đáp án
C — Privileged Identity Management (PIM)
Vì sao đúng
Nhìn vào yêu cầu của phòng Procurement thì hai gạch đầu dòng đều là chức năng đặc trưng của PIM:
- "Nhận thông báo mỗi khi một vai được kích hoạt" — PIM ghi vết và gửi cảnh báo mỗi lần ai đó nâng quyền.
- "Cấp quyền just-in-time" — đây là ý tưởng cốt lõi của PIM: người dùng không giữ quyền cao thường trực, mà phải kích hoạt khi cần, có thời hạn, và có thể đòi phê duyệt trước.
Yêu cầu của phòng Human Resources — access review — cũng thuộc PIM.
PIM đòi giấy phép Entra ID P2, và đề nói rõ công ty đã mua P2.
Vì sao các phương án khác sai
- B. Identity Protection — phát hiện đăng nhập rủi ro và tài khoản bị xâm phạm; cũng cần P2 nhưng giải bài toán khác.
- A. Managed Service Identity — cấp danh tính cho tài nguyên Azure (đúng cho yêu cầu của phòng Logistics), không phải cho việc nâng quyền của người dùng.
- D. Entra Connect — đồng bộ danh tính từ Active Directory tại chỗ lên đám mây.
A company is planning to deploy an application on the Azure platform. The application will be developed using .Net Core programming language and hosted on Azure Web apps. The application has several requirements, which include:
-
Providing the ability to correlate Azure resource usage and performance data with the actual application configuration and performance data.
-
Giving the ability to visualize the relationships between application components.
-
Allowing the tracking of requests and exceptions to specific lines of code from within the application.
-
Providing the ability to analyze how users return to an application and see how often they select a particular drop-down value.
Which Azure service would best fulfill the requirement:
Providing the ability to correlate Azure resource usage and performance data with the actual application configuration and performance data.
-
A
Azure Application Insights
-
B
Azure Service Map
-
C
Azure Log Analytics
-
D
Azure Activity Log
Xem giải thích
Đáp án
C — Azure Log Analytics
Vì sao đúng
Log Analytics là nơi lưu trữ và truy vấn dữ liệu log bằng ngôn ngữ KQL. Khi nhu cầu là phân tích sâu — nối nhiều nguồn log lại, lọc theo điều kiện phức tạp, tổng hợp theo thời gian — thì đây là công cụ có sức biểu đạt mạnh nhất.
Vì sao các phương án khác sai
- A. Application Insights — thu thập dữ liệu hiệu năng ứng dụng; dữ liệu của nó thực chất cũng nằm trong Log Analytics workspace, nhưng nó là nguồn chứ không phải công cụ truy vấn.
- D. Azure Activity Log — ghi lại thao tác quản trị trên tài nguyên (ai tạo, ai xoá cái gì), phạm vi hẹp hơn nhiều.
- B. Azure Service Map — vẽ sơ đồ phụ thuộc giữa các tiến trình và máy chủ, không phải công cụ phân tích log.
Your chief security officer has issued a new security guideline emphasizing the following two principles:
-
The principle of least possible access and just-in-time (JIT) access should be practiced without any exceptions.
-
High-level access permissions granted to some roles should be periodically reviewed to ensure that the least possible access and just-in-time access principles are always followed.
Which services do you plan to use to meet these requirements?
-
A
PIM
-
B
Identity protection
-
C
Access Reviews
-
D
MFA
Xem giải thích
Đáp án
A và C — PIM (Privileged Identity Management) và Access Reviews.
Vì sao đúng
⚠ Hai yêu cầu, hai dịch vụ: | Yêu cầu của CSO | Dịch vụ | |---|---| | ⚠ Đặc quyền tối thiểu và JIT | ⚠ PIM | | ⚠ Rà soát ĐỊNH KỲ quyền cao | ⚠ Access Reviews |
⚠ PIM
⚠ Vai trò ở trạng thái ĐỦ ĐIỀU KIỆN, chưa kích hoạt
⚠ Cần dùng → yêu cầu kích hoạt
⚠ Có MFA, lý do, phê duyệt
⚠ Hết hạn TỰ ĐỘNG sau N giờ
↓ ⚠ đó là JIT
⚠ Access Reviews
⚠ Định kỳ hỏi: người này CÒN cần quyền này không
⚠ Người duyệt xác nhận hoặc thu hồi
↓ ⚠ đó là rà soát định kỳ
Vì sao các phương án khác sai
-
D (MFA) — ⚠ là một LỚP XÁC THỰC, ⚠ và tuy PIM thường yêu cầu MFA khi kích hoạt, ⚠ bản thân MFA ⚠ không tạo ra JIT hay rà soát định kỳ.
-
B (Identity Protection) — ⚠ phát hiện RỦI RO đăng nhập — ⚠ đăng nhập bất thường, rò rỉ thông tin đăng nhập; ⚠ không quản lý vòng đời quyền.
Ghi nhớ
⚠ Bốn dịch vụ danh tính hay bị lẫn — bảng phân biệt: | Dịch vụ | Giải quyết | |---|---| | ⚠ PIM | ⚠ quyền cao chỉ được KÍCH HOẠT khi cần, có hạn | | ⚠ Access Reviews | ⚠ rà soát ĐỊNH KỲ ai còn cần quyền gì | | ⚠ Identity Protection | ⚠ phát hiện đăng nhập RỦI RO | | ⚠ Conditional Access | ⚠ đặt ĐIỀU KIỆN cho mỗi lần truy cập |
Từ khoá nhận diện:
"just-in-time, quyền tạm thời, hết hạn tự động" → ⚠ PIM "rà soát định kỳ, còn cần quyền không" → ⚠ Access Reviews "đăng nhập bất thường, tài khoản bị lộ" → ⚠ Identity Protection "chỉ cho vào từ thiết bị tuân thủ" → ⚠ Conditional Access
| ⚠ PIM — điều cần nhớ | Điều |
|---|---|
| ⚠ Cần giấy phép Entra ID P2 | |
| ⚠ Áp cho vai trò Entra ID VÀ vai trò tài nguyên Azure | |
| ⚠ Cấu hình được: thời hạn, MFA, lý do, người phê duyệt | |
| ⚠ Có nhật ký kiểm toán mọi lần kích hoạt | |
| ⚠ Có cảnh báo khi có gán quyền vĩnh viễn | |
| ⚠ Vai trò nên đưa vào PIM trước tiên | ⚠ Global Administrator |
| ⚠ Access Reviews — cấu hình | Cấu hình |
|---|---|
| ⚠ Ai rà soát: chính người đó, quản lý, hoặc người được chỉ định | |
| ⚠ Tần suất: một lần, hàng tháng, hàng quý | |
| ⚠ Hành động khi KHÔNG phản hồi | ⚠ quan trọng nhất — nên đặt là THU HỒI |
| ⚠ Nếu để mặc định giữ nguyên | ⚠ rà soát thành hình thức |
| ⚠ Vì sao quyền cao vĩnh viễn nguy hiểm | Lý do |
|---|---|
| ⚠ Tài khoản bị chiếm là kẻ tấn công có quyền ngay | |
| ⚠ Người rời dự án vẫn giữ quyền | |
| ⚠ Không ai nhớ đã cấp cho ai | |
| ⚠ PIM đổi từ | ⚠ "luôn có quyền" sang "xin quyền khi cần" |
Ba việc kiểm chứng: | Việc | Cách | |---|---| | Còn bao nhiêu gán quyền Global Admin vĩnh viễn | | | Access Review đặt hành động gì khi không ai phản hồi | ⚠ nên là thu hồi | | Thời hạn kích hoạt PIM đặt bao lâu | |
Và thiết lập quyết định một chương trình rà soát quyền có thực chất hay chỉ là thủ tục: hành động mặc định khi người duyệt không phản hồi. Để mặc định là "giữ nguyên" thì mọi quyền thừa sẽ tồn tại mãi mãi.
You need to set up an Azure environment for your company which should consist of the following components:
-
A root management group
-
Five child management groups
-
Each child management group should include five Azure subscriptions
-
Each subscription should contain approximately ten resource groups
You also need to ensure that role assignments are in place for the subscriptions and resource groups.
Additionally, you should aim to minimize administrative effort during the implementation.
What solution would you recommend for meeting these requirements?
-
A
Azure Policies
-
B
Azure Bicep
-
C
Microsoft Defender for Cloud
-
D
Azure Privileged Identity Management
Xem giải thích
Đáp án
B — Azure Bicep
Vì sao đúng
Đề mô tả việc dựng một cấu trúc nhiều tầng lặp đi lặp lại — một management group gốc, năm nhóm con, mỗi nhóm con có cấu trúc riêng. Đó là bài toán hạ tầng dạng mã: khai một lần trong tệp Bicep rồi triển khai, thay vì bấm tay hàng chục lần trong cổng quản trị.
Lợi ích đi kèm cũng đáng kể: cấu trúc được rà soát như mã, ghi vết trong lịch sử, và dựng lại y hệt ở môi trường khác.
Vì sao các phương án khác sai
- A. Azure Policy — ràng buộc những gì được phép tồn tại bên trong cấu trúc đã có; nó không tạo ra management group.
- C. Defender for Cloud — công cụ bảo mật.
- D. Privileged Identity Management — quản lý việc nâng quyền của người dùng.
Your organization operates several Azure Cosmos DB accounts, and you are tasked with suggesting an appropriate API for application operations.
Which API would you select to accommodate a JSON document among the available options?
-
A
SQL
-
B
Table
-
C
Gremlin
-
D
Cassandra
-
E
MongoDB
Xem giải thích
Đáp án
A và E — API SQL (nay gọi là API for NoSQL) và API for MongoDB.
Vì sao đúng
⚠ Cả hai đều lưu tài liệu JSON, chỉ khác GIAO DIỆN truy vấn: | API | Mô hình dữ liệu | |---|---| | ⚠ SQL / NoSQL | ⚠ tài liệu JSON — API GỐC của Cosmos DB | | ⚠ MongoDB | ⚠ tài liệu (BSON/JSON), tương thích giao thức Mongo | | ⚠ Cassandra | ⚠ cột rộng, không phải tài liệu | | ⚠ Gremlin | ⚠ đồ thị: đỉnh và cạnh | | ⚠ Table | ⚠ khoá-giá trị |
⚠ Ứng dụng MỚI, không ràng buộc
↓
⚠ Chọn API for NoSQL
⚠ đầy đủ tính năng nhất, cập nhật sớm nhất
⚠ Đang có ứng dụng MongoDB
↓
⚠ Chọn API for MongoDB
⚠ giữ nguyên mã nguồn và driver
Vì sao các phương án khác sai
-
B (Table) — ⚠ khoá-giá trị, ⚠ không phải mô hình tài liệu.
-
C (Gremlin) — ⚠ cho dữ liệu ĐỒ THỊ: ⚠ mạng xã hội, hệ gợi ý theo quan hệ.
-
D (Cassandra) — ⚠ cột rộng, cho ứng dụng đang dùng Cassandra.
Ghi nhớ
⚠ Năm API của Cosmos DB — chọn theo tình huống: | Tình huống | API | |---|---| | ⚠ Ứng dụng mới, tài liệu JSON | ⚠ NoSQL (SQL) | | ⚠ Đang chạy MongoDB, muốn chuyển lên Azure | ⚠ MongoDB | | ⚠ Đang chạy Cassandra | ⚠ Cassandra | | ⚠ Dữ liệu quan hệ nhiều tầng, đồ thị | ⚠ Gremlin | | ⚠ Đang dùng Azure Table Storage | ⚠ Table | | ⚠ Nguyên tắc | ⚠ API tương thích là để DI CHUYỂN, ứng dụng mới nên chọn NoSQL |
Từ khoá nhận diện:
"tài liệu JSON, ứng dụng mới" → ⚠ API for NoSQL "giữ nguyên mã MongoDB" → ⚠ API for MongoDB "quan hệ, mạng lưới, đường đi" → ⚠ Gremlin "khoá-giá trị đơn giản" → ⚠ Table
| ⚠ Chọn API là quyết định KHÔNG đổi được | Điểm |
|---|---|
| ⚠ Chọn lúc TẠO account | |
| ⚠ Không đổi API sau đó | |
| ⚠ Muốn đổi phải tạo account mới và di chuyển dữ liệu | |
| ⚠ Vì vậy | ⚠ cân nhắc kỹ ngay từ đầu |
| ⚠ Partition key — quyết định quan trọng thứ hai | Điểm |
|---|---|
| ⚠ Quyết định dữ liệu chia ra sao | |
| ⚠ Nên có ĐỘ PHÂN TÁN cao | |
| ⚠ Nên khớp với điều kiện truy vấn hay dùng | |
| ⚠ Chọn sai → hot partition, truy vấn chéo phân vùng đắt | |
| ⚠ Cũng KHÔNG đổi được | ⚠ sau khi tạo container |
| ⚠ Năm mức nhất quán | Mức |
|---|---|
| ⚠ Strong | ⚠ chính xác nhất, độ trễ cao nhất |
| ⚠ Bounded staleness | |
| ⚠ Session | ⚠ MẶC ĐỊNH, hợp lý cho phần lớn ứng dụng |
| ⚠ Consistent prefix | |
| ⚠ Eventual | ⚠ nhanh và rẻ nhất |
Ba việc kiểm chứng: | Việc | Cách | |---|---| | Ứng dụng mới hay đang di chuyển | ⚠ quyết định API | | Partition key có phân tán đều không | | | Mức nhất quán nào thật sự cần | ⚠ strong tốn RU hơn nhiều |
Và hai quyết định trong Cosmos DB không thể sửa sau khi tạo, đáng dành thời gian cân nhắc nhất: chọn API và chọn partition key. Mọi thứ khác đều chỉnh được về sau.
A company requires the creation of a data store in Azure for their application. The data store must meet the following essential requirements:
-
Capability to store JSON-based items
-
Ability to use SQL-like queries on the data store
-
Low latency access to data items
Which of the following options would you suggest as a suitable data store?
-
A
Azure BLOB storage
-
B
Azure CosmosDB
-
C
Azure HDInsight
-
D
Azure Redis
Xem giải thích
Đáp án
B — Azure Cosmos DB
Vì sao đúng
Yêu cầu đầu tiên đã khoá đáp án: lưu tài liệu dạng JSON. Cosmos DB là cơ sở dữ liệu tài liệu được quản lý, lưu JSON nguyên bản và truy vấn được trên các trường bên trong. Kèm theo đó là phân tán toàn cầu, độ trễ đọc ghi ở mức mili giây, và co giãn thông lượng theo nhu cầu — những thứ thường đi cùng trong bộ yêu cầu của loại đề này.
Vì sao các phương án khác sai
- A. Blob Storage — chứa được tệp JSON nhưng không truy vấn được nội dung bên trong; với nó thì JSON chỉ là một khối byte.
- C. HDInsight — cụm Hadoop và Spark được quản lý, dùng để xử lý dữ liệu lớn theo lô chứ không phải kho dữ liệu phục vụ ứng dụng.
- D. Azure Cache for Redis — bộ nhớ đệm trong RAM, không phải nơi lưu trữ chính.
You have been tasked with providing recommendations for purchasing options, service tires, and hardware choices for Azure SQL DB to meet the following requirements:
-
Compute and storage options should be selectable independently.
-
The amount of data and log storage should be selectable.
-
Backup storage replication options such as LRS, ZRS, and RA-GRS should be selectable.
-
Costs can be reduced by selecting the reservation option for purchase.
-
The hybrid benefit should be utilized.
Which model would you recommend that meets all the above requirements?
-
A
vCore Mode
-
B
DTU model
-
C
Serverless Model
-
D
Elastic Pools
Xem giải thích
Đáp án
A — vCore Mode
Vì sao đúng
Bốn yêu cầu của đề đều là đặc điểm riêng của mô hình vCore:
| Yêu cầu | Vì sao chỉ vCore đáp ứng |
|---|---|
| Chọn độc lập tính toán và lưu trữ | vCore tách hai thứ này thành hai nút chỉnh riêng |
| Chọn dung lượng dữ liệu và log | Khai được cụ thể |
| Chọn dư thừa sao lưu (LRS, ZRS, RA-GRS) | Chỉ có ở vCore |
| Giảm chi phí bằng đặt trước (reservation) | Reserved capacity chỉ áp cho vCore |
Một yếu tố nữa thường xuất hiện trong nhóm yêu cầu này là Azure Hybrid Benefit — mang giấy phép SQL Server sẵn có sang, và cũng chỉ dùng được với vCore.
Vì sao các phương án khác sai
- B. DTU model — gộp tính toán, bộ nhớ và vào ra thành một đơn vị duy nhất, nên không tách ra chỉnh riêng được. Đây là điểm khác biệt cốt lõi giữa hai mô hình.
- C. Serverless — là một tầng tính toán bên trong vCore, không phải mô hình mua riêng.
- D. Elastic Pools — cách chia sẻ tài nguyên giữa nhiều cơ sở dữ liệu, không phải mô hình định giá.
A company is using Azure SQL Managed Instance to store application data.
What parameters should be configured to ensure that the instance can handle the workload demands?
-
A
Define the maximum of CPU cores.
-
B
Define the maximum of the allocated storage.
-
C
Define the maximum number of resources per database.
-
D
Define the maximum resource limit per group of databases.
Xem giải thích
Đáp án
A và B — Định nghĩa số vCore tối đa và dung lượng lưu trữ tối đa được cấp phát.
Vì sao đúng
⚠ SQL Managed Instance cấp phát tài nguyên ở cấp INSTANCE: | Tham số | Nội dung | |---|---| | ⚠ Số vCore | ⚠ năng lực tính toán của cả instance | | ⚠ Dung lượng lưu trữ | ⚠ tổng cho mọi database bên trong | | ⚠ Service tier | ⚠ General Purpose hoặc Business Critical | | ⚠ Thế hệ phần cứng | |
⚠ Managed Instance
⚠ vCore và storage cấp cho CẢ INSTANCE
↓
⚠ Các database bên trong DÙNG CHUNG
↓
⚠ KHÔNG đặt giới hạn riêng từng database
Vì sao các phương án khác sai
-
C (giới hạn tài nguyên mỗi DATABASE) — ⚠ không áp dụng cho Managed Instance: ⚠ đó là mô hình của ⚠ Azure SQL Database đơn lẻ.
-
D (giới hạn cho NHÓM database) — ⚠ đó là ELASTIC POOL của Azure SQL Database, ⚠ không phải Managed Instance.
Ghi nhớ
⚠ Ba lựa chọn SQL trên Azure — bảng phải thuộc: | Lựa chọn | Đơn vị cấp phát | Dùng khi | |---|---|---| | ⚠ SQL Database đơn lẻ | ⚠ từng database | ⚠ ứng dụng đơn, tải ổn định | | ⚠ Elastic pool | ⚠ nhóm database dùng chung | ⚠ nhiều DB tải lệch giờ nhau | | ⚠ Managed Instance | ⚠ cả INSTANCE | ⚠ di chuyển từ SQL Server tại chỗ |
Từ khoá nhận diện:
"vCore và storage cho cả instance" → ⚠ Managed Instance "nhiều DB chia sẻ tài nguyên" → ⚠ elastic pool "cần SQL Agent, cross-database query, CLR" → ⚠ Managed Instance "lift-and-shift từ SQL Server" → ⚠ Managed Instance
| ⚠ Vì sao chọn Managed Instance | Lý do |
|---|---|
| ⚠ Tương thích gần như hoàn toàn với SQL Server | |
| ⚠ Có SQL Server Agent | |
| ⚠ Truy vấn chéo database | |
| ⚠ Linked server, Service Broker, CLR | |
| ⚠ Nằm trong VNet, có IP riêng | |
| ⚠ Đổi lại | ⚠ đắt hơn và triển khai lâu hơn database đơn lẻ |
| ⚠ Hai service tier | Tier |
|---|---|
| ⚠ General Purpose | ⚠ lưu trữ tách rời, độ trễ cao hơn, rẻ hơn |
| ⚠ Business Critical | ⚠ SSD cục bộ, có bản sao đọc, độ trễ thấp |
| ⚠ Chọn Business Critical khi | ⚠ cần I/O nhanh và HA cao |
| ⚠ Điều cần theo dõi sau khi cấp phát | Theo dõi |
|---|---|
| ⚠ Tỉ lệ dùng CPU | |
| ⚠ Dung lượng còn lại | ⚠ hết chỗ là ứng dụng dừng ghi |
| ⚠ Số phiên và số worker | |
| ⚠ Độ trễ I/O log | |
| ⚠ Mở rộng | ⚠ tăng vCore hoặc storage được, có gián đoạn ngắn |
Ba việc kiểm chứng: | Việc | Cách | |---|---| | Có cần tính năng chỉ Managed Instance mới có không | | | Tổng dung lượng mọi database còn dư bao nhiêu | | | Tier hiện tại có đáp ứng độ trễ I/O không | |
Và khác biệt cần nắm chắc nhất giữa ba lựa chọn SQL trên Azure, vì nó quyết định mọi câu hỏi cấu hình về sau: đơn vị được cấp phát tài nguyên là gì — một database, một nhóm database, hay cả một instance.