Ngân hàng đề — Microsoft Azure Architect Expert
Tìm thấy 100 câu.
Your company has deployed two Azure virtual machines in different regions. Each virtual machine has a public IP address assigned to its network interface. An application is installed on both virtual machines. You must implement load balancing across the virtual machines using Azure Front Door. Additionally, you must ensure that the virtual machine application only accepts traffic routed from Azure Front Door.
What is a way to achieve this requirement?
-
A
Azure Private Link
-
B
Service Endpoints
-
C
Network Security Groups with service tags
-
D
Network Security Groups with application security groups
Xem giải thích
Đáp án
C — Network Security Group với service tag
Vì sao đúng
Vấn đề là máy ảo có IP công khai, nên ai cũng gọi thẳng vào được, bỏ qua Front Door và bỏ qua mọi lớp bảo vệ mà Front Door cung cấp. Cách chặn là dùng NSG với service tag AzureFrontDoor.Backend làm nguồn được phép, và chặn mọi nguồn khác.
Điểm hay của service tag là Microsoft tự cập nhật danh sách địa chỉ đằng sau nó. Nếu bạn tự liệt kê dải IP của Front Door thì sẽ phải theo dõi và sửa mỗi khi Microsoft đổi — việc chắc chắn sẽ bị quên.
Vì sao các phương án khác sai
- D. NSG với application security group — ASG nhóm các máy ảo trong VNet của bạn; nó không biểu diễn được một dịch vụ của Azure như Front Door.
- A. Private Link — cho truy cập riêng tới dịch vụ PaaS; không áp dụng cho lưu lượng đến từ Front Door tới máy ảo.
- B. Service Endpoint — cũng dành cho việc VNet truy cập dịch vụ PaaS, sai chiều.
A company is planning to deploy web applications to Azure and has the following requirements:
-
Traffic should be load-balanced at Layer 7.
-
The web application should be protected from SQL injection attacks.
-
Cookie-based session affinity should be implemented.
Which Azure services would you recommend to the company to fulfill these requirements?
-
A
Azure Load Balancer
-
B
Azure Traffic Manager
-
C
Azure Application Gateway with WAF
-
D
Azure Network Watcher
Xem giải thích
Đáp án
C — Azure Application Gateway kèm WAF.
Vì sao đúng
⚠ Ba yêu cầu của đề khớp chính xác với ba tính năng: | Yêu cầu | Application Gateway | |---|---| | ⚠ Cân bằng tải ở LỚP 7 | ⚠ hoạt động ở tầng HTTP/HTTPS | | ⚠ Chống SQL injection | ⚠ WAF với bộ luật OWASP | | ⚠ Session affinity theo cookie | ⚠ có sẵn, dùng cookie ApplicationGatewayAffinity |
⚠ Lớp 4 (Load Balancer)
⚠ chỉ thấy IP và cổng
⚠ Lớp 7 (Application Gateway)
⚠ thấy URL, header, cookie
↓
⚠ Định tuyến theo đường dẫn
⚠ Chấm dứt TLS
⚠ Lọc tấn công web
Vì sao các phương án khác sai
-
A (Azure Load Balancer) — ⚠ LỚP 4: ⚠ không đọc được nội dung HTTP, ⚠ nên không làm được WAF hay cookie affinity.
-
B (Azure Traffic Manager) — ⚠ định tuyến ở tầng DNS, ⚠ phân phối giữa các VÙNG, ⚠ không phải cân bằng tải trong một vùng.
-
D (Azure Network Watcher) — ⚠ công cụ CHẨN ĐOÁN mạng, không phải cân bằng tải.
Ghi nhớ
⚠ Bốn dịch vụ cân bằng tải — bảng quyết định: | Dịch vụ | Tầng | Phạm vi | |---|---|---| | ⚠ Load Balancer | ⚠ L4 | ⚠ trong một vùng | | ⚠ Application Gateway | ⚠ L7 | ⚠ trong một vùng | | ⚠ Traffic Manager | ⚠ DNS | ⚠ toàn cầu | | ⚠ Front Door | ⚠ L7 | ⚠ toàn cầu, có WAF và CDN |
Từ khoá nhận diện:
"lớp 7, URL, cookie, WAF" → ⚠ Application Gateway "lớp 4, TCP/UDP, hiệu năng cao" → ⚠ Load Balancer "nhiều vùng, chuyển hướng theo địa lý" → ⚠ Traffic Manager hoặc Front Door "toàn cầu + WAF + tăng tốc nội dung" → ⚠ Front Door
| ⚠ WAF — điều cần nhớ | Điều |
|---|---|
| ⚠ Bộ luật OWASP Core Rule Set | ⚠ SQL injection, XSS, RFI |
| ⚠ Hai chế độ: Detection và Prevention | |
| ⚠ Nên chạy Detection TRƯỚC | ⚠ xem có chặn nhầm không |
| ⚠ Rồi mới chuyển sang Prevention | |
| ⚠ Có luật tuỳ chỉnh theo IP, địa lý, tần suất | |
| ⚠ Có sẵn trên | ⚠ Application Gateway và Front Door |
| ⚠ Application Gateway và Front Door — chọn cái nào | Chọn |
|---|---|
| ⚠ Ứng dụng trong MỘT vùng | ⚠ Application Gateway |
| ⚠ Người dùng toàn cầu, nhiều vùng | ⚠ Front Door |
| ⚠ Cần cả hai | ⚠ Front Door ở ngoài, App Gateway trong mỗi vùng |
| ⚠ Đây là | ⚠ kiến trúc phổ biến cho ứng dụng lớn |
| ⚠ Session affinity — lưu ý thiết kế | Lưu ý |
|---|---|
| ⚠ Giữ người dùng ở cùng một máy chủ | |
| ⚠ Cần khi trạng thái lưu TRONG máy chủ | |
| ⚠ Nhưng làm tải phân bổ KHÔNG đều | |
| ⚠ Tốt hơn | ⚠ lưu trạng thái ra ngoài (Redis) để không cần affinity |
Ba việc kiểm chứng: | Việc | Cách | |---|---| | Cần định tuyến theo URL hay chỉ theo cổng | ⚠ L7 hay L4 | | Ứng dụng chạy ở một vùng hay nhiều vùng | | | WAF đã chạy chế độ Detection đủ lâu chưa | |
Và bước không nên bỏ qua khi bật WAF cho một ứng dụng đang chạy: để ở chế độ Detection vài ngày và đọc log trước đã. Bật thẳng Prevention rất dễ chặn nhầm chính người dùng thật của bạn.
A company has deployed an instance of API management and requires a solution to protect the API from DDoS attacks.
What solution would you recommend?
-
A
Network Security Groups
-
B
Rate Limiting
-
C
Quotas
-
D
OAuth2
Xem giải thích
Đáp án
B — Rate limiting (giới hạn tần suất)
Vì sao đúng
Trong API Management, chính sách rate limit giới hạn số lời gọi trong một khoảng thời gian ngắn cho mỗi subscription hoặc mỗi IP. Đó là biện pháp trực tiếp chống lại việc một nguồn dội quá nhiều yêu cầu — nó bảo vệ backend khỏi bị quá tải, và trả về mã 429 cho phần vượt ngưỡng.
Vì sao các phương án khác sai
- C. Quotas — cũng giới hạn số lời gọi nhưng trên khoảng thời gian dài (ngày, tháng), nên nó là công cụ quản lý mức sử dụng và tính tiền, không phản ứng kịp với một đợt dội trong vài giây. Đây là phương án nhiễu gần nhất và khác biệt nằm ở thang thời gian.
- D. OAuth2 — cơ chế uỷ quyền; kẻ tấn công có token hợp lệ vẫn dội được.
- A. Network Security Group — lọc ở tầng mạng, không hiểu gì về lời gọi API.
A company is planning to deploy several applications on several Azure Kubernetes clusters located in different Azure regions. They need a storage solution for the application container images that can automatically replicate updated container images across all AKS clusters.
What recommendation would you make for this requirement?
-
A
Azure Container Registry (Standard SKU)
-
B
Azure Container Registry (Basic SKU)
-
C
Azure Content Delivery Network
-
D
Azure Container Registry (Premium SKU)
Xem giải thích
Đáp án
D — Azure Container Registry bậc Premium
Vì sao đúng
Từ khoá quyết định là các cụm Kubernetes nằm ở nhiều khu vực Azure khác nhau. Chỉ bậc Premium hỗ trợ geo-replication — cùng một registry được nhân bản sang nhiều khu vực, và mỗi cụm kéo ảnh từ bản sao gần nó nhất.
Điều này ảnh hưởng thật tới vận hành: kéo ảnh container xuyên lục địa vừa chậm vừa tốn phí truyền dữ liệu, và làm thời gian khởi động pod tăng lên đáng kể khi cụm co giãn.
Premium còn cho dung lượng lớn hơn, thông lượng cao hơn, private link và content trust.
Vì sao các phương án khác sai
- A. Standard SKU và B. Basic SKU — đều không có geo-replication; mọi cụm phải kéo ảnh từ một khu vực duy nhất.
- C. Azure CDN — nhớ đệm nội dung web cho người dùng cuối, không phải nơi lưu ảnh container.
Your company has an Azure subscription that contains a resource group named "GetCloudSkills-RG". This resource group has a set of virtual machines. Currently, the Azure AD group named "GetCloudSkillsAdmin" has the "Contributor" role for the resource group.
Your task is to implement the following security measures:
1. Ensure that the users of the Azure AD group "GetCloudSkillsAdmin" cannot assign external IP addresses to the virtual machines.
2. Ensure that the users of the Azure AD group "GetCloudSkillsAdmin" can only establish a connection to the virtual machines via a shared external IP address.
You need to identify the solution that can fulfill the first requirement, i.e., preventing the users of the Azure AD group "GetCloudSkillsAdmin" from assigning external IP addresses to the virtual machines.
-
A
Azure Policy
-
B
Azure bastion
-
C
Virtual network service endpoints
-
D
Azure Firewall
Xem giải thích
Đáp án
A — Azure Policy
Vì sao đúng
Nhóm đã có vai Contributor, tức là quyền tạo và sửa tài nguyên đã được cấp. Đề muốn thu hẹp lại những gì họ được phép làm — không gán IP công khai cho máy ảo, và chỉ được dùng một số cấu hình nhất định.
Đây chính là ranh giới giữa hai công cụ: RBAC quyết định ai được làm gì, còn Policy quyết định cái gì được phép tồn tại. Người có quyền tạo máy ảo vẫn tạo được máy vi phạm chuẩn nếu không có Policy chặn — và Policy chặn ngay tại thời điểm triển khai, kể cả với Contributor.
Vì sao các phương án khác sai
- D. Azure Firewall — lọc lưu lượng mạng; nó không ngăn được việc gán một IP công khai.
- B. Azure Bastion — cung cấp đường truy cập quản trị an toàn, không ràng buộc cấu hình.
- C. Service endpoint — cho VNet truy cập dịch vụ PaaS.
You have an Azure Web App that operates alongside an Azure Key Vault. The Key Vault is situated in the East US location. You need to back up the keys present in the Key Vault.
To which of the following would you be able to restore the backup?
-
A
To the key vault only
-
B
To a key vault located in the same region only
-
C
To a key vault located in the same geography
-
D
To a key vault located in any region
Xem giải thích
Đáp án
**C — Vào một key vault nằm trong cùng geography
Vì sao đúng
Bản sao lưu khoá của Key Vault bị ràng buộc theo geography — vùng địa lý gộp nhiều khu vực Azure, ví dụ "United States" gồm East US, Central US, West US. Bạn khôi phục được sang một vault khác miễn là nó nằm trong cùng geography, không nhất thiết cùng khu vực.
Ràng buộc này có chủ ý: nó phục vụ khôi phục thảm hoạ (chuyển sang khu vực khác trong cùng vùng địa lý) mà vẫn tôn trọng yêu cầu chủ quyền dữ liệu — khoá mã hoá không được phép rời khỏi vùng pháp lý của nó.
Vì sao các phương án khác sai
- B. Chỉ cùng khu vực — chặt hơn thực tế, và nếu đúng vậy thì bản sao lưu vô dụng khi cả khu vực sập.
- D. Bất kỳ khu vực nào — rộng hơn thực tế, và vi phạm nguyên tắc chủ quyền dữ liệu.
- A. Chỉ vào chính vault đó — nếu vault bị xoá thì không khôi phục được, tức là bản sao lưu vô nghĩa.
Your company operates several Azure Cosmos DB accounts. You are tasked with suggesting an appropriate API for application operations.
Which API from the options below would you select for managing graph-oriented data?
-
A
SQL
-
B
Table
-
C
Gremlin
-
D
Cassandra
-
E
MongoDB
Xem giải thích
Đáp án
C — Gremlin.
Vì sao đúng
⚠ Gremlin là API đồ thị của Cosmos DB:
⚠ Dữ liệu đồ thị
⚠ ĐỈNH (vertex): người, sản phẩm, địa điểm
⚠ CẠNH (edge): quan hệ giữa chúng
↓
⚠ "Bạn của bạn tôi đã mua gì"
⚠ "Đường đi ngắn nhất giữa hai điểm"
↓
⚠ Truy vấn bằng ngôn ngữ Gremlin
| Khi nào cần đồ thị | Nội dung |
|---|---|
| ⚠ Mạng xã hội | ⚠ quan hệ bạn bè nhiều tầng |
| ⚠ Hệ gợi ý theo quan hệ | |
| ⚠ Phát hiện gian lận | ⚠ vòng tròn tài khoản liên kết |
| ⚠ Quản lý danh tính và quyền | |
| ⚠ Đồ thị tri thức |
Vì sao các phương án khác sai
-
A (SQL / NoSQL) và E (MongoDB) — ⚠ mô hình TÀI LIỆU.
-
B (Table) — ⚠ khoá-giá trị.
-
D (Cassandra) — ⚠ cột rộng.
Ghi nhớ
⚠ Ghi nhớ về chất lượng câu hỏi: ⚠ câu này ⚠ dùng CHUNG thân đề với #19045 và #19025 trong cùng lô.
| Câu | Hỏi API cho gì | Khoá |
|---|---|---|
| ⚠ #19025 | ⚠ tài liệu JSON | ⚠ SQL và MongoDB |
| ⚠ #19045 (câu này) | ⚠ dữ liệu ĐỒ THỊ | ⚠ Gremlin |
| ⚠ Nhận xét | ⚠ cùng một câu dẫn, chỉ đổi loại dữ liệu | |
| ⚠ Mẹo | ⚠ thuộc bảng 5 API là trả lời được cả nhóm câu này |
⚠ Năm API Cosmos DB — bảng phải thuộc: | API | Mô hình | Dùng khi | |---|---|---| | ⚠ NoSQL (SQL) | ⚠ tài liệu JSON | ⚠ ứng dụng mới | | ⚠ MongoDB | ⚠ tài liệu | ⚠ di chuyển từ Mongo | | ⚠ Cassandra | ⚠ cột rộng | ⚠ di chuyển từ Cassandra | | ⚠ Gremlin | ⚠ đồ thị | ⚠ dữ liệu quan hệ nhiều tầng | | ⚠ Table | ⚠ khoá-giá trị | ⚠ di chuyển từ Table Storage |
Từ khoá nhận diện:
"quan hệ, mạng lưới, đường đi, bạn của bạn" → ⚠ Gremlin "tài liệu JSON" → ⚠ NoSQL "cột rộng, chuỗi thời gian quy mô lớn" → ⚠ Cassandra "khoá-giá trị đơn giản, rẻ" → ⚠ Table
| ⚠ Vì sao CSDL đồ thị hơn CSDL quan hệ ở đây | Lý do |
|---|---|
| ⚠ Quan hệ nhiều tầng cần nhiều lần JOIN | |
| ⚠ Mỗi tầng thêm một JOIN, chi phí tăng nhanh | |
| ⚠ Đồ thị đi theo cạnh, chi phí gần như không đổi theo độ sâu | |
| ⚠ Điểm gãy | ⚠ từ ba tầng quan hệ trở lên |
| ⚠ Khái niệm Gremlin cần biết | Khái niệm |
|---|---|
| ⚠ Vertex | ⚠ thực thể |
| ⚠ Edge | ⚠ quan hệ, CÓ HƯỚNG |
| ⚠ Property | ⚠ thuộc tính trên đỉnh hoặc cạnh |
| ⚠ Traversal | ⚠ đi qua đồ thị theo cạnh |
| ⚠ Partition key | ⚠ vẫn quan trọng, nên gom đỉnh hay đi cùng nhau vào một phân vùng |
Ba việc kiểm chứng: | Việc | Cách | |---|---| | Truy vấn có đi qua bao nhiêu tầng quan hệ | ⚠ từ ba tầng trở lên thì cân nhắc đồ thị | | Đây là ứng dụng mới hay di chuyển | | | Partition key có gom được các đỉnh liên quan không | |
Và dấu hiệu rõ nhất cho thấy bài toán của bạn thuộc về cơ sở dữ liệu đồ thị chứ không phải quan hệ: truy vấn quan trọng nhất phải JOIN từ ba tầng trở lên. Đó là lúc chi phí của mô hình quan hệ bắt đầu tăng vọt.
AD can be synchronized with Etra ID using the following authentication options:
-
PHS (Password hash synchronization)
-
PTA (Pass-Through Authentication)
-
AD FS (Federation services)
For PTA, please select the correct answer.
-
A
Synchronization happens both ways: AD to Microsoft Entra ID and Microsoft Entra ID to AD.
-
B
You can receive a leak credential report.
-
C
AD security and password policies can be enforced.
-
D
User credentials are stored only in Microsoft Entra ID.
Xem giải thích
Đáp án
C — Chính sách bảo mật và mật khẩu của Active Directory được áp dụng
Vì sao đúng
Câu này hỏi về đặc điểm chung của các phương thức đồng bộ. Với PTA và AD FS, việc xác thực được chuyển về Active Directory tại chỗ, nên toàn bộ chính sách của AD vẫn có hiệu lực: độ phức tạp mật khẩu, thời hạn đổi, giờ đăng nhập cho phép, khoá tài khoản. Với PHS, tài khoản bị vô hiệu hoá ở AD cũng được đồng bộ lên và chặn đăng nhập.
Vì sao các phương án khác sai
- **A. Đồng bộ diễn ra hai chiều — sai: Entra Connect đồng bộ một chiều, từ AD lên Entra ID. Sửa ở đám mây không đẩy ngược xuống AD.
- D. Thông tin đăng nhập chỉ nằm ở Entra ID — sai: nguồn danh tính vẫn là AD tại chỗ.
- B. Nhận được báo cáo thông tin đăng nhập bị rò rỉ — đây là tính năng của Identity Protection và đòi giấy phép riêng, không phải đặc điểm chung của việc đồng bộ.
A company has 10 Virtual Machines created in their Azure subscription. They want to ensure that an IT administrator receives an email whenever certain operations are performed on the Virtual Machine. These operations include:
-
Restarting the machine
-
Deallocating the machine
-
Powering off the machine.
You need to determine the minimum number of rules and action groups required in Azure Monitor to fulfill this requirement.
Please choose two answers from the options given below.
-
A
Three rules
-
B
One rule
-
C
One action group
-
D
Three action groups
Xem giải thích
Đáp án
A và C — ba rule và một action group
Vì sao đúng
Đây là câu tính toán, và mấu chốt nằm ở việc rule và action group tách rời nhau:
| Thành phần | Số lượng | Vì sao |
|---|---|---|
| Alert rule | Ba | Mỗi thao tác — restart, deallocate, power off — là một loại thao tác riêng trong Activity Log, nên cần một rule cho mỗi loại |
| Action group | Một | Cả ba rule đều gửi tới cùng một quản trị viên, nên dùng chung một action group là đủ |
Đây chính là lý do action group tồn tại như một đối tượng riêng: nó dùng lại được cho nhiều rule, nên đổi người nhận thì chỉ sửa một chỗ.
Số máy ảo — 10 — không ảnh hưởng tới đáp án, vì rule đặt ở phạm vi resource group thì phủ hết mọi máy trong đó. Đây là con số gây nhiễu.
Vì sao các phương án khác sai
- B. Một rule — một rule không gom được ba loại thao tác khác nhau.
- D. Ba action group — thừa: ba nhóm giống hệt nhau thì phải sửa ba chỗ mỗi khi đổi người nhận.
Your organization requires a monthly report detailing all resources deployed to the Azure subscription.
Which of the following would help achieve this requirement?
-
A
Azure Log Analytics
-
B
Azure Activity Log
-
C
Azure Monitor action groups
-
D
Azure Advisor
Xem giải thích
Đáp án
B — Azure Activity Log.
Vì sao đúng
⚠ Activity Log ghi lại mọi thao tác ở TẦNG QUẢN LÝ (control plane): | Ghi lại | Nội dung | |---|---| | ⚠ Ai tạo, sửa, xoá tài nguyên | | | ⚠ Thời điểm thực hiện | | | ⚠ Thành công hay thất bại | | | ⚠ Thao tác từ portal, CLI, template | | | ⚠ Sự kiện dịch vụ và bảo trì | |
⚠ Cần báo cáo HÀNG THÁNG
⚠ những tài nguyên nào đã được triển khai
↓
⚠ Lọc Activity Log theo
⚠ danh mục: Administrative
⚠ thao tác: Write / Create
⚠ khoảng thời gian: 30 ngày
↓
⚠ Xuất ra hoặc gửi tới Log Analytics
Vì sao các phương án khác sai
-
A (Log Analytics) — ⚠ bẫy đáng chú ý: ⚠ nó là ⚠ nơi LƯU và TRUY VẤN log, ⚠ nhưng ⚠ nguồn dữ liệu vẫn là Activity Log — ⚠ phải gửi Activity Log vào đó trước; ⚠ đề hỏi cái gì ⚠ giúp đạt yêu cầu, ⚠ và nguồn sự thật là Activity Log.
-
C (Action groups) — ⚠ định nghĩa HÀNH ĐỘNG khi có cảnh báo: ⚠ gửi email, gọi webhook.
-
D (Azure Advisor) — ⚠ đưa KHUYẾN NGHỊ về chi phí, bảo mật, hiệu năng; ⚠ không liệt kê lịch sử triển khai.
Ghi nhớ
⚠ Ba loại log của Azure Monitor — bảng phải thuộc: | Loại | Nội dung | |---|---| | ⚠ Activity Log | ⚠ thao tác trên TÀI NGUYÊN — ai làm gì | | ⚠ Resource logs | ⚠ bên TRONG tài nguyên — phải bật diagnostic setting | | ⚠ Metrics | ⚠ số liệu theo thời gian: CPU, request |
Từ khoá nhận diện:
"ai đã tạo, ai đã xoá tài nguyên" → ⚠ Activity Log "truy vấn log bằng KQL" → ⚠ Log Analytics "gửi email khi có cảnh báo" → ⚠ Action group "gợi ý tiết kiệm chi phí" → ⚠ Advisor "ai đọc dữ liệu trong blob" → ⚠ resource log, phải bật riêng
| ⚠ Giới hạn quan trọng của Activity Log | Giới hạn |
|---|---|
| ⚠ Chỉ giữ 90 NGÀY | ⚠ mặc định |
| ⚠ Muốn giữ lâu hơn phải xuất đi | ⚠ Log Analytics, Storage, Event Hub |
| ⚠ Báo cáo hàng tháng | ⚠ vẫn nằm trong 90 ngày nên đọc trực tiếp được |
| ⚠ Yêu cầu tuân thủ dài hạn | ⚠ phải cấu hình xuất ngay từ đầu |
| ⚠ Control plane và data plane | Phân biệt |
|---|---|
| ⚠ Control plane: thao tác VỚI tài nguyên | ⚠ tạo storage account → Activity Log |
| ⚠ Data plane: thao tác TRONG tài nguyên | ⚠ tải file lên blob → resource log |
| ⚠ Nhầm lẫn phổ biến | ⚠ tìm hoạt động đọc file trong Activity Log — không có ở đó |
| ⚠ Công cụ liên quan cho việc kiểm kê | Công cụ |
|---|---|
| ⚠ Azure Resource Graph | ⚠ truy vấn TRẠNG THÁI HIỆN TẠI của tài nguyên |
| ⚠ Activity Log | ⚠ LỊCH SỬ thay đổi |
| ⚠ Azure Policy | ⚠ tuân thủ và chặn triển khai sai |
| ⚠ Báo cáo "đang có gì" | ⚠ Resource Graph nhanh hơn |
| ⚠ Báo cáo "tháng qua tạo thêm gì" | ⚠ Activity Log |
Ba việc kiểm chứng: | Việc | Cách | |---|---| | Cần lịch sử thay đổi hay trạng thái hiện tại | | | Có cần giữ log quá 90 ngày không | ⚠ thì phải xuất | | Đang tìm sự kiện control plane hay data plane | |
Và nhầm lẫn hay gặp nhất khi điều tra sự cố trên Azure: tìm hoạt động bên trong tài nguyên trong Activity Log. Ai đọc file nào trong storage account là resource log, và nó không tự bật.