Ngân hàng đề — Microsoft Azure Architect Expert

Tìm thấy 100 câu.

Câu 11 Design data storage solutions (20–25%)

A team has established a storage account on Azure. The following object is also present in this storage account:

Currently, the Sample.txt file is stored at ............ (Fill in the blank)

  1. A

    the highest storage cost

  2. B

    the lowest storage cost

  3. C

    the lowest data retrieval cost

  4. D

    the premium storage cost

Xem giải thích

Đáp án

B — Chi phí lưu trữ thấp nhất

Vì sao đúng

Ảnh cho thấy Sample.txt đang ở tầng Archive. Đây là tầng nằm ở một đầu của đường đánh đổi mà Azure Storage áp dụng:

Tầng Chi phí lưu trữ Chi phí truy xuất Thời gian lấy dữ liệu
Hot Cao nhất Không có Ngay
Cool Trung bình Có Ngay
Archive Thấp nhất Cao nhất Hàng giờ — phải rehydrate

Điểm cần nhớ nhất về Archive: dữ liệu ở đó không đọc trực tiếp được. Phải chuyển nó về tầng Hot hoặc Cool trước, và quá trình đó mất vài giờ.

Vì sao các phương án khác sai

  • A. Chi phí lưu trữ cao nhất — đó là tầng Hot.
  • C. Chi phí truy xuất thấp nhất — Archive có phí truy xuất cao nhất, ngược hẳn.
  • D. Premium — tầng cho khối lượng công việc đòi độ trễ rất thấp, không phải Archive.
Câu 12 Design data storage solutions (20–25%)

You need to set up an Azure SQL database named GetCloudSkillsDB for your company. The database must meet specific security requirements, which are as follows:

  • When IT help desk supervisors query a table called 'customers', they must be able to view the complete credit card number.

  • When IT help desk operators query the same 'customers' table, they should only be able to see the last four digits of each credit card number.

  • A column named 'Credit Card rating' in the 'customers' table should never appear in plain text in the database system.

Which of the following options can be implemented to meet the security requirements for the 'Credit Card rating' column?

  1. A

    Always Encrypted

  2. B

    Defender for Endpoint

  3. C

    Transparent Data Encryption

  4. D

    Dynamic Data Masking

Xem giải thích

Đáp án

A — Always Encrypted

Vì sao đúng

Đọc kỹ đề: câu này hỏi riêng về cột "Credit Card rating", với yêu cầu "không bao giờ xuất hiện dưới dạng văn bản thường trong hệ thống cơ sở dữ liệu" và chỉ ứng dụng phía client mới giải mã được.

Always Encrypted làm đúng điều đó: dữ liệu được mã hoá ở phía client trước khi gửi đi, nên trong cơ sở dữ liệu nó luôn ở dạng mã hoá — kể cả quản trị viên cơ sở dữ liệu cũng chỉ thấy dữ liệu đã mã hoá. Khoá nằm ở phía ứng dụng, không nằm trong máy chủ.

Vì sao các phương án khác sai

  • D. Dynamic Data Masking — che khi hiển thị, nhưng dữ liệu vẫn nằm dạng thường trong cơ sở dữ liệu; ai đọc được tệp dữ liệu là thấy hết. Không đạt yêu cầu "không bao giờ ở dạng thường".
  • C. Transparent Data Encryption — mã hoá tệp trên đĩa, nhưng khi truy vấn thì dữ liệu được giải mã và trả về dạng thường, nên quản trị viên vẫn thấy.
  • B. Defender for Endpoint — bảo vệ thiết bị đầu cuối, không liên quan.

So sánh với câu cùng tình huống

Bộ đề này có một câu dùng chung tình huống nhưng hỏi về yêu cầu khác — cho nhân viên hỗ trợ chỉ thấy bốn số cuối — và đáp án ở đó là Dynamic Data Masking. Điểm phân biệt: hỏi về hiển thị theo vai thì dùng masking; hỏi về không bao giờ ở dạng thường trong cơ sở dữ liệu thì dùng Always Encrypted.

Câu 13 Design business continuity solutions (15–20%)

A certain company stores web access logs for one of its applications in Azure Blob storage. At the end of each month, the log data needs to be automatically sent to an Azure SQL database for report generation.

What solution would you suggest for this requirement?

  1. A

    Azure Data Factory

  2. B

    Data Migration Assistant

  3. C

    Microsoft SQL Server Migration Assistant (SSMA)

  4. D

    AzCopy

Xem giải thích

Đáp án

A — Azure Data Factory

Vì sao đúng

Đề mô tả một quy trình chuyển dữ liệu theo lịch, tự động, có biến đổi: cuối mỗi tháng lấy log từ Blob Storage đưa sang Azure SQL Database. Data Factory là dịch vụ điều phối dữ liệu dựng đúng cho việc đó — khai pipeline một lần, chạy theo trigger thời gian, tự thử lại khi lỗi và có màn hình theo dõi từng lần chạy.

Vì sao các phương án khác sai

  • D. AzCopy — chép tệp giữa các nơi lưu trữ, nhưng không có bộ lập lịch, không biến đổi dữ liệu, và không đưa được vào bảng SQL.
  • B. Data Migration Assistant — công cụ đánh giá và di chuyển một lần từ SQL Server lên Azure; không dùng cho quy trình định kỳ.
  • C. SSMA — chuyển đổi cơ sở dữ liệu từ nền tảng khác sang SQL Server, cũng là việc một lần.
Câu 14 Design business continuity solutions (15–20%)

Your organization has provisioned the following virtual machines within their Azure subscription:

A recovery service vault has been established in the East US zone to safeguard VM1 and VM2. Additionally, you must ensure that the Azure Recovery Services protect VM3 and VM4.

What step do you need to take to accomplish this?

  1. A

    Create a new recovery services policy.

  2. B

    Create a new backup policy.

  3. C

    Create a new subscription.

  4. D

    Create a new Recovery Services vault.

Xem giải thích

Đáp án

D — Tạo một Recovery Services vault mới

Vì sao đúng

Ảnh cho thấy bốn máy ảo nằm ở hai khu vực: VM1 và VM2 ở East US, VM3 và VM4 ở Central US. Vault hiện có đặt ở East US.

Ràng buộc quyết định: Recovery Services vault chỉ sao lưu được máy ảo nằm cùng khu vực với nó. Vì vậy hai máy ở Central US không thể dùng vault ở East US, và cách duy nhất là tạo thêm một vault ở Central US.

Vì sao các phương án khác sai

  • A và B. Tạo policy mới — policy quyết định tần suất và thời gian giữ, không vượt qua được ranh giới khu vực.
  • C. Tạo subscription mới — subscription là ranh giới thanh toán và quản trị, không phải ranh giới địa lý.
Câu 15 Design business continuity solutions (15–20%)

You have multiple storage accounts defined under your subscription:

Can you convert Store3 to a GRS account?

  1. A

    Yes

  2. B

    No

Xem giải thích

Đáp án

A — Có, chuyển được

Vì sao đúng

Ảnh cho thấy Store3 là tài khoản Standard, đang dùng LRS, đặt ở North Europe. Với tài khoản Standard, tuỳ chọn dư thừa đổi được sau khi tạo — chuyển từ LRS sang GRS chỉ là thay đổi cấu hình, Azure tự bắt đầu nhân bản sang khu vực phụ ghép cặp (với North Europe là West Europe).

Điều đáng chú ý trong cùng bảng

Store1 là tài khoản Premium — và Premium không hỗ trợ GRS. Nếu câu hỏi hỏi về Store1 thì câu trả lời sẽ là không. Đây chính là điểm mà đề muốn kiểm tra: bạn có nhìn đúng dòng và đúng tầng hay không.

Vì sao phương án còn lại sai

  • B. Không — chỉ đúng với tài khoản Premium, hoặc khi khu vực không có vùng ghép cặp.
Câu 16 Design business continuity solutions (15–20%)

A company has created a storage account in Azure and needs to meet the following storage requirements:

  • Allow administrators to recover any BLOB data that has been accidentally deleted.

  • Provide the ability to recover data up to 14 days after the deletion has occurred.

Which feature of Azure storage could be utilized to meet these requirements?

  1. A

    CORS

  2. B

    Static website

  3. C

    Azure CDN

  4. D

    Soft Delete

Xem giải thích

Đáp án

D — Soft Delete

Vì sao đúng

Yêu cầu là khôi phục dữ liệu blob bị xoá nhầm, và soft delete làm đúng việc đó: blob bị xoá không biến mất ngay mà được giữ lại trong khoảng thời gian bạn khai (từ 1 tới 365 ngày), rồi mới bị dọn thật. Trong thời gian đó, quản trị viên khôi phục lại được.

Đây là biện pháp rẻ và nên bật mặc định, vì nó chống được cả lỗi thao tác lẫn script chạy sai.

Vì sao các phương án khác sai

  • A. CORS — cho phép trình duyệt ở tên miền khác gọi tới tài khoản lưu trữ; không liên quan tới khôi phục.
  • B. Static website — phục vụ nội dung tĩnh từ blob.
  • C. Azure CDN — nhớ đệm nội dung ở biên mạng để tăng tốc.
Câu 17 Design business continuity solutions (15–20%)

You will create the following Availability set with these details:

A total of 10 virtual machines will be deployed to the Availability set.

During planned maintenance, what is the least number of virtual machines available?

  1. A

    4

  2. B

    5

  3. C

    6

  4. D

    8

Xem giải thích

Đáp án

C — 6 máy ảo

Vì sao đúng

Ảnh cho thấy availability set có 2 fault domain và 3 update domain. Đề hỏi về bảo trì có kế hoạch, mà bảo trì có kế hoạch xử lý từng update domain một.

10 máy ảo được phân bổ luân phiên qua 3 update domain:

Update domain Số máy
UD0 4
UD1 3
UD2 3

Trường hợp xấu nhất là UD0 — nhóm đông nhất — bị đưa xuống bảo trì, mất 4 máy. Còn lại 10 − 4 = 6.

Vì sao các phương án khác sai

  • B. 5 — ứng với việc chia đôi theo fault domain (2 nhóm 5 máy); nhưng fault domain liên quan tới sự cố ngoài kế hoạch như hỏng nguồn hay hỏng rack, không phải bảo trì có kế hoạch. Đây là bẫy chính của câu.
  • A. 4 và D. 8 — không khớp cách phân bổ nào.

Điểm cần nhớ

Update domain dùng cho bảo trì có kế hoạch; fault domain dùng cho hỏng hóc ngoài kế hoạch. Đề hỏi loại nào thì phải dùng đúng con số đó.

Câu 18 Design business continuity solutions (15–20%)

A company has an on-premises file server, which runs Windows Server 2019 and is managed through the Windows Admin Center. The company also owns an Azure subscription. They need a solution in Azure to prevent data loss in case the file server fails.

To achieve this, you plan to register Windows Admin Center in Azure and configure Azure Backup.

Would this solution meet their requirements?

  1. A

    Yes

  2. B

    No

Xem giải thích

Đáp án

A — Có (Yes).

Vì sao đúng

⚠ Đăng ký Windows Admin Center vào Azure rồi bật Azure Backup là cách làm ĐƯỢC Microsoft hỗ trợ:

⚠ File server tại chỗ (Windows Server 2019)
        ↓ ⚠ quản lý qua Windows Admin Center
⚠ Đăng ký WAC với Azure
        ↓ ⚠ trong WAC, bật Azure Backup
⚠ Cài MARS agent, nối tới Recovery Services vault
        ↓
⚠ Sao lưu tệp và thư mục lên Azure
        ↓
⚠ Máy chủ hỏng → khôi phục từ đám mây

⚠ Yêu cầu của đề là "ngăn mất dữ liệu khi file server hỏng" — ⚠ sao lưu ngoài site đáp ứng đúng điều đó.

Vì sao các phương án khác sai

  • B (Không) — ⚠ SAI: ⚠ Windows Admin Center ⚠ có tích hợp Azure Backup sẵn; ⚠ đây là kịch bản lai chính thức của Microsoft.

Ghi nhớ

⚠ Dịch vụ Azure cho máy chủ tại chỗ — bảng phân biệt: | Nhu cầu | Dịch vụ | |---|---| | ⚠ Sao lưu để khôi phục khi hỏng | ⚠ Azure Backup | | ⚠ Chuyển đổi dự phòng cả máy chủ | ⚠ Azure Site Recovery | | ⚠ Đồng bộ tệp giữa các site | ⚠ Azure File Sync | | ⚠ Quản lý và vá lỗi tập trung | ⚠ Azure Arc |

Từ khoá nhận diện:

"ngăn mất dữ liệu, khôi phục tệp" → ⚠ Azure Backup "chuyển đổi dự phòng khi cả site sập" → ⚠ Site Recovery "phân tầng tệp ít dùng lên đám mây" → ⚠ Azure File Sync "quản lý máy chủ tại chỗ như tài nguyên Azure" → ⚠ Azure Arc

⚠ Backup và Site Recovery — khác biệt cốt lõi Khác biệt
⚠ Backup: khôi phục DỮ LIỆU, RPO tính bằng giờ
⚠ Site Recovery: chạy tiếp cả MÁY CHỦ, RPO tính bằng phút
⚠ Backup rẻ hơn nhiều
⚠ Đề hỏi "mất dữ liệu" ⚠ Backup
⚠ Đề hỏi "dịch vụ không gián đoạn" ⚠ Site Recovery
⚠ Ba mức bảo vệ của Recovery Services vault Mức
⚠ Soft delete ⚠ giữ bản sao lưu đã xoá thêm 14 ngày
⚠ Multi-user authorization ⚠ cần người thứ hai duyệt thao tác nguy hiểm
⚠ Immutable vault ⚠ không sửa hay xoá được trước hạn
⚠ Mục đích ⚠ chống mã độc tống tiền xoá luôn bản sao lưu
⚠ Điều phải kiểm ngoài việc bật sao lưu Điều
⚠ Đã thử KHÔI PHỤC thật chưa ⚠ quan trọng nhất
⚠ Thời gian khôi phục mất bao lâu
⚠ Chính sách lưu giữ có đủ dài không
⚠ Có ai theo dõi job sao lưu thất bại không

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Lần cuối thử khôi phục là khi nào | | | Bản sao lưu có bị xoá được bởi kẻ chiếm quyền không | | | RPO và RTO thực tế là bao nhiêu | |

Và sự thật khó chịu về mọi hệ thống sao lưu, chỉ lộ ra vào đúng lúc tệ nhất: một bản sao lưu chưa từng được khôi phục thử thì chưa phải là bản sao lưu. Lịch kiểm thử khôi phục quan trọng ngang lịch sao lưu.

Câu 19 Chọn nhiều đáp án Design infrastructure solutions (30–35%)

To complete the task of notifying an administrator when the settings of a virtual machine in a resource group are changed, you need to implement an Azure logic app.

In the Logic Apps Designer, which three components would you create?

  1. A

    A condition control

  2. B

    An action

  3. C

    A variable

  4. D Azure Disk Storage
  5. E

    An Azure Event Grid trigger

  6. F

    An Azure Service Bus trigger

Xem giải thích

Đáp án

A, B và E — một condition control, một action, và một Event Grid trigger

Vì sao đúng

Ba thành phần ghép thành một logic app hoàn chỉnh:

Thành phần Vai trò
E. Event Grid trigger Điểm bắt đầu — Event Grid phát sự kiện khi tài nguyên Azure thay đổi, đây là nguồn tin duy nhất phù hợp
A. Condition control Lọc: chỉ quan tâm thay đổi trên máy ảo trong resource group đó, bỏ qua sự kiện khác
B. Action Việc cần làm — gửi email cho quản trị viên

Vì sao các phương án khác sai

  • F. Azure Service Bus trigger — Service Bus là hàng đợi thông điệp cho ứng dụng của bạn; nó không nhận được sự kiện thay đổi tài nguyên Azure. Đây là phương án nhiễu gần nhất.
  • C. Variable — dùng được nhưng không bắt buộc cho luồng đơn giản này.
  • D. Azure Disk Storage — không phải thành phần của logic app.
Câu 20 Design infrastructure solutions (30–35%)

The following virtual network is currently established within your organization:

You need to establish a peering connection with another network that has an address space of 10.2.0.0/16.

What is the first step that needs to be taken to configure this peering connection?

  1. A

    Configure a service endpoint for the other network.

  2. B

    Configure a service endpoint for the other network.

  3. C

    Create a subnet for the network shown in the image.

  4. D

    Modify the address space for the network shown in the image.

Xem giải thích

Đáp án

D — Sửa lại address space của mạng trong ảnh

Vì sao đúng

Ảnh cho thấy VNet hiện tại có address space 10.2.0.0/16, và đề nói mạng cần peering cũng dùng 10.2.0.0/16. Hai dải trùng khít nhau.

Đây là điều kiện chặn tuyệt đối: VNet peering không thiết lập được khi không gian địa chỉ chồng lấn, vì bảng định tuyến không phân biệt nổi đích đến thuộc mạng nào. Không có thiết lập nào bật được để bỏ qua ràng buộc này — cách duy nhất là đánh lại địa chỉ cho một trong hai bên.

Vì sao các phương án khác sai

  • A và B. Cấu hình service endpoint — service endpoint dùng để VNet truy cập dịch vụ PaaS như Storage hay SQL, hoàn toàn không liên quan tới peering giữa hai VNet.
  • C. Tạo subnet — subnet nằm bên trong address space đã có; thêm subnet không làm hết chồng lấn.

Bài học rút ra

Quy hoạch địa chỉ IP là quyết định phải làm đúng ngay từ đầu. Sửa về sau nghĩa là đánh lại địa chỉ cho toàn bộ tài nguyên trong VNet — cực kỳ tốn kém khi hệ thống đã chạy.