Ngân hàng đề — Microsoft Azure Architect Expert

Tìm thấy 100 câu.

Câu 51 Design identity, governance, monitoring solutions (25-30%)

A group is preparing to deploy Azure resources using Resource Manager templates. These templates require access to secrets that are securely stored in Azure Key Vault. Your task is to ensure that the deployment process can access these secrets as needed.

To accomplish this, which setting must be enabled in Azure Key Vault?

  1. A

    Access control (IAM)

  2. B

    A Shared Access Signature

  3. C

    Role Based access

  4. D

    Access policies for the Key vault

Xem giải thích

Đáp án

D — Access policies cho Key Vault.

Vì sao đúng

⚠ Để ARM template đọc được secret cần hai điều kiện, và đề hỏi cái phải BẬT: | Điều kiện | Nội dung | |---|---| | ⚠ Access policy cấp quyền đọc secret | ⚠ đề này | | ⚠ Bật enabledForTemplateDeployment | ⚠ cờ trên chính vault |

⚠ ARM template tham chiếu secret
        ↓
⚠ Azure Resource Manager thay mặt đọc vault
        ↓ ⚠ cần được cho phép
⚠ Access policy + cờ template deployment
        ↓
⚠ Secret được truyền vào tham số
   ⚠ KHÔNG hiện trong log triển khai

Vì sao các phương án khác sai

  • A (Access control IAM) và C (Role Based access) — ⚠ hai cách gọi của cùng một thứ: ⚠ ⚠ RBAC là mô hình quyền THAY THẾ cho access policy; ⚠ đúng là Key Vault hỗ trợ cả hai mô hình, ⚠ nhưng bộ đề đang hỏi theo mô hình ⚠ access policy cổ điển.

  • B (Shared Access Signature) — ⚠ là cơ chế của Storage Account, ⚠ Key Vault không dùng SAS.

Ghi nhớ

⚠ Ghi nhớ về chất lượng câu hỏi: ⚠ hai phương án A và C ⚠ nói cùng một thứ.

Phương án Nội dung
⚠ A — Access control (IAM) ⚠ chính là nơi cấu hình RBAC
⚠ C — Role Based access ⚠ cùng một mô hình quyền
⚠ Vấn đề ⚠ hai phương án trùng nghĩa — lỗi soạn đề
⚠ Thực tế hiện nay ⚠ Microsoft KHUYẾN NGHỊ dùng RBAC thay cho access policy
⚠ Giữ nguyên khoá ⚠ D theo bộ đề gốc
⚠ Đối chiếu ⚠ #18052 đợt trước cũng có hai phương án trùng nghĩa

⚠ Hai mô hình quyền của Key Vault: | Mô hình | Đặc điểm | |---|---| | ⚠ Access policy | ⚠ cũ, cấp quyền ở cấp VAULT, không phân cấp | | ⚠ Azure RBAC | ⚠ mới, KHUYẾN NGHỊ, cấp tới từng secret, kế thừa được | | ⚠ Chỉ chọn MỘT | ⚠ đặt ở mức vault |

Từ khoá nhận diện:

"template đọc secret" → ⚠ enabledForTemplateDeployment + quyền đọc "máy ảo đọc secret không cần mật khẩu" → ⚠ managed identity "SAS token" → ⚠ Storage, KHÔNG phải Key Vault "phân quyền tới từng secret" → ⚠ RBAC

⚠ Ba cờ bật riêng trên Key Vault Cờ
⚠ enabledForTemplateDeployment ⚠ cho ARM đọc secret
⚠ enabledForDeployment ⚠ cho VM lấy chứng chỉ lúc tạo
⚠ enabledForDiskEncryption ⚠ cho Azure Disk Encryption
⚠ Mặc định ⚠ cả ba TẮT — nguyên tắc quyền tối thiểu
⚠ Cách an toàn hơn trong template Cách
⚠ Tham chiếu secret bằng reference tới Key Vault
⚠ Đánh dấu tham số là securestring ⚠ không lộ trong log
⚠ Không bao giờ ghi cứng mật khẩu vào template
⚠ Tốt nhất ⚠ dùng managed identity, không cần secret nào cả
⚠ Hai lớp bảo vệ vault không nên tắt Lớp
⚠ Soft delete ⚠ giữ vault và secret đã xoá
⚠ Purge protection ⚠ không cho xoá vĩnh viễn trước hạn
⚠ Vì sao ⚠ xoá nhầm vault chứa khoá mã hoá là mất dữ liệu vĩnh viễn

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Có thể dùng managed identity thay cho secret không | ⚠ luôn ưu tiên | | Tham số nhạy cảm đã đánh dấu securestring chưa | | | Purge protection đã bật chưa | |

Và cách tốt nhất để bảo vệ một bí mật, đúng trong mọi kiến trúc trên Azure: không có bí mật nào để bảo vệ. Managed identity xoá bỏ hoàn toàn nhu cầu lưu trữ và luân chuyển thông tin đăng nhập.

Câu 52 Design identity, governance, monitoring solutions (25-30%)

A company is planning to deploy an application on Azure, which will be developed using the .Net Core programming language. The application will be hosted using Azure Web Apps. The following are some of the requirements for the application:

  • Provide the ability to correlate Azure resource usage and performance data with the actual application configuration and performance data.

  • Provide the ability to visualize the relationships between application components.

  • Provide the ability to track requests and exceptions to specific lines of code within the application.

  • Provide the ability to analyze how users return to an application and see how often they select a particular drop-down value.

Which Azure service would be best suited for fulfilling the below requirement?

Provide the ability to track requests and exceptions to specific lines of code within the application.

  1. A

    Azure Application Insights

  2. B

    Azure Service Map

  3. C

    Azure Log Analytics

  4. D

    Azure Activity Log

Xem giải thích

Đáp án

A — Azure Application Insights

Vì sao đúng

Application Insights là công cụ giám sát hiệu năng ứng dụng: nó theo dõi từng yêu cầu và thời gian phản hồi, bắt ngoại lệ kèm ngăn xếp lời gọi, đo thời gian của các lời gọi tới cơ sở dữ liệu và dịch vụ bên ngoài, và dựng application map cho thấy thành phần nào đang là nút thắt. Với ứng dụng .NET Core trên Azure Web Apps thì bật nó gần như không cần sửa mã.

Vì sao các phương án khác sai

  • C. Log Analytics — là nơi lưu và truy vấn dữ liệu; dữ liệu của Application Insights thực ra cũng nằm ở đó, nhưng bản thân nó không thu thập số liệu ứng dụng.
  • D. Activity Log — ghi lại thao tác quản trị trên tài nguyên (ai tạo, ai sửa cái gì), không nói gì về hiệu năng ứng dụng.
  • B. Service Map — vẽ sơ đồ phụ thuộc giữa các tiến trình và máy chủ.
Câu 53 Chọn nhiều đáp án Design identity, governance, monitoring solutions (25-30%)

You have been assigned to synchronize Active Directory (AD) and Entra ID. The main objective is to ensure that users do not have to enter a password even once when using corporate machines within the corporate network.

Which of the following synchronization methods will you choose to meet this requirement? (Select two).

  1. A

    PHS (Password Hash Synchronization)

  2. B

    PTA (Pass-Through Authentication)

  3. C

    AD FS (Federation services)

  4. D

    OpenID Connect

Xem giải thích

Đáp án

A và B — PHS và PTA

Vì sao đúng

Đề yêu cầu người dùng không phải nhập mật khẩu lần nào khi dùng máy công ty — tức là đăng nhập một lần liền mạch. Cả PHS lẫn PTA đều đạt được điều đó khi bật kèm Seamless Single Sign-On: người dùng đã đăng nhập vào máy đã gia nhập miền thì truy cập tài nguyên đám mây mà không bị hỏi lại.

Khác biệt giữa hai phương thức nằm ở nơi mật khẩu được kiểm:

PHS PTA
Xác thực ở Đám mây AD tại chỗ, qua agent
Khi AD tại chỗ mất kết nối Vẫn đăng nhập được Không đăng nhập được
Mật khẩu rời khỏi tổ chức Dạng băm của băm Không

Vì sao các phương án khác sai

  • C. AD FS — cũng cho đăng nhập một lần nhưng đòi dựng và vận hành hạ tầng liên kết danh tính riêng, kèm máy chủ và chứng chỉ phải bảo trì.
  • D. OpenID Connect — là giao thức xác thực, không phải phương thức đồng bộ danh tính giữa AD và Entra ID.
Câu 54 Design identity, governance, monitoring solutions (25-30%)

A certain company has an Azure subscription that comprises two Entra ID administrative user accounts along with two virtual machines. The requirement is to notify both administrators when more than five events are added to the security log of the virtual machines during a period of 120 seconds.

The solution should minimize administrative efforts.

What would you create to fulfill this requirement?

  1. A

    Two action groups and two alert rules.

  2. B

    One action group and one alert rule.

  3. C

    Five action groups and one alert rule.

  4. D

    Two action groups and one alert rule.

Xem giải thích

Đáp án

B — Một action group và một alert rule

Vì sao đúng

Hai con số trong đề đều là số gây nhiễu. Mấu chốt nằm ở chỗ rule và action group có vai khác nhau:

  • Một alert rule — vì chỉ có một điều kiện cần theo dõi. Rule đặt ở phạm vi resource group hoặc subscription thì phủ cả hai máy ảo; số máy không làm tăng số rule.
  • Một action group — action group là danh sách người nhận, và một danh sách chứa được nhiều người. Hai quản trị viên nghĩa là hai mục trong cùng một nhóm, không phải hai nhóm.

Vì sao các phương án khác sai

  • D. Hai action group và một rule — nhân đôi vô ích: hai nhóm giống hệt nhau thì mỗi lần đổi người nhận phải sửa hai chỗ.
  • A. Hai rule — chỉ cần khi có hai điều kiện khác nhau cần theo dõi.
  • C. Năm action group — không khớp dữ kiện nào trong đề.
Câu 55 Design identity, governance, monitoring solutions (25-30%)

Your company is planning to deploy an Azure web application that will be accessed by users from the Internet. The authentication to the web application will be done via Entra ID. The users will have Windows 10-based computers joined to Entra ID.

Your task is to ensure that users can access the application without being prompted for authentication and that they can only access it from company-owned computers.

What method should be used to ensure that users are not prompted for authentication?

  1. A

    An Entra ID Application registration.

  2. B

    An Entra ID Managed Identity.

  3. C

    An Entra ID Application proxy.

  4. D

    An Azure Policy.

Xem giải thích

Đáp án

A — Application registration trong Entra ID

Vì sao đúng

Muốn ứng dụng dùng Entra ID để xác thực người dùng thì trước hết nó phải được Entra ID biết tới. Application registration làm đúng việc đó: nó cấp cho ứng dụng một định danh (client ID), khai các địa chỉ chuyển hướng hợp lệ sau khi đăng nhập, và khai những quyền mà ứng dụng cần xin.

Vì sao các phương án khác sai

  • B. Managed Identity — cấp danh tính cho chính tài nguyên Azure để nó gọi dịch vụ khác; đây là chiều ứng dụng đi xác thực, không phải chiều người dùng đăng nhập vào ứng dụng. Đây là cặp khái niệm hay bị đảo nhất.
  • C. Application Proxy — công bố ứng dụng nội bộ tại chỗ ra Internet; đề nói về ứng dụng vốn đã chạy trên Azure.
  • D. Azure Policy — ràng buộc cấu hình, không liên quan tới xác thực.
Câu 56 Design identity, governance, monitoring solutions (25-30%)

Your company has an Azure subscription that consists of multiple resource groups. You need to design a resource governance solution that meets the following requirements:

  • Ensure that all ExpressRoute resources are created in a resource group named "mynew-rg".

  • Delegate the creation of ExpressRoute resources to an Entra ID resource group named "getcloudskills-admin".

  • Use the principle of least privilege.

  • Avoid complexity.

Which of the following components should be included in the following requirement:

Ensure that all ExpressRoute resources are created in a resource group named "mynew-rg".

  1. A

    A custom RBAC role assignment at the resource group level.

  2. B

    A custom RBAC role assignment at the subscription level.

  3. C

    An Azure Policy at the subscription level that has an exclusion.

  4. D

    Multiple Azure Policy assignments at the resource group level except for mynew-rg.

Xem giải thích

Đáp án

C — Một Azure Policy ở mức subscription có khai ngoại lệ (exclusion)

Vì sao đúng

Yêu cầu là áp một chuẩn cho hầu hết resource group nhưng chừa ra một cái. Cách gọn nhất là gán policy một lần ở mức subscription rồi khai exclusion cho resource group cần loại trừ.

Điểm mạnh của cách này là resource group tạo mới sau đó tự động chịu ràng buộc — không ai phải nhớ đi gán thêm. Đó chính là khác biệt so với việc gán từng cái một.

Vì sao các phương án khác sai

  • D. Gán policy ở từng resource group trừ cái đó — cho kết quả tương đương ngay lúc này, nhưng resource group mới sẽ không có policy nào cho tới khi ai đó nhớ gán. Đây là chỗ hỏng âm thầm.
  • A và B. Vai RBAC tuỳ chỉnh — RBAC quyết định ai được làm gì, không quyết định cấu hình nào được phép tồn tại. Người có quyền vẫn tạo tài nguyên sai chuẩn.
Câu 57 Design identity, governance, monitoring solutions (25-30%)

A client from the gaming industry is transitioning to a Microservices Architecture, using technologies like Docker, Azure Container Registry, and AKS Cluster in Azure.

The client has made progress in modifying their infrastructure and applications. However, they are facing a challenge in authenticating the pods against Active Directory to access other Azure resources like Keyvault, Cosmos, and Redis via Active Directory authentication and RBAC permissions.

The security consultants require granular logs from each pod deployed in the AKS cluster, which interacts with other Azure resources using the principle of least privilege.

Can you suggest the best solution for this situation?

  1. A

    Enable Service Principal Authentication in worker nodes as system management identity. Grant IAM access with a reader role at the subscription level.

  2. B

    Enable Service Principal Authentication in worker nodes using system-managed identity and grant IAM access with a contributor role at the subscription level.

  3. C

    Enable Azure Workload Identity in each pod as a system-managed identity and grant IAM access with a reader role at the AKS level.

  4. D

    Enable Azure Workload Identity in each pod as a system-managed identity. Then, grant IAM access with a reader role at the resource group level where the Key Vault, Cosmos, and Redis were deployed.

Xem giải thích

Đáp án

D — Bật Azure Workload Identity cho từng pod, cấp quyền reader ở mức resource group

Vì sao đúng

Hai lựa chọn trong phương án này đều đúng vì hai lý do khác nhau:

  • Danh tính ở mức pod, không phải mức node — đây là điểm quyết định. Đề đòi nhật ký chi tiết từ từng pod; nếu danh tính gắn ở worker node thì mọi pod trên node đó dùng chung một danh tính, và log không phân biệt được pod nào đã gọi.
  • Cấp quyền ở mức resource group — hẹp hơn mức subscription, đúng nguyên tắc quyền tối thiểu.

Vì sao các phương án khác sai

  • A và B. Service principal ở worker node — mất khả năng truy vết theo pod, và service principal còn kèm bí mật phải xoay vòng, thứ mà workload identity bỏ đi hoàn toàn.
  • **C. Workload identity nhưng cấp quyền ở mức AKS — đúng phần danh tính nhưng sai phạm vi: quyền phải cấp ở nơi chứa tài nguyên đích (Key Vault, Cosmos, Redis), không phải ở cụm.
Câu 58 Design data storage solutions (20-25%)
Which Azure service is most suitable for storing semi-structured data, providing low-latency, and high availability at global scale?
  1. A Azure Blob Storage
  2. B Azure SQL Database
  3. C Azure Cosmos DB
  4. D Azure Table Storage
Xem giải thích

Đáp án

C — Azure Cosmos DB.

Vì sao đúng

⚠ Ba yêu cầu của đề khớp đúng ba đặc trưng của Cosmos DB: | Yêu cầu | Cosmos DB | |---|---| | ⚠ Dữ liệu BÁN CẤU TRÚC | ⚠ tài liệu JSON, schema linh hoạt | | ⚠ Độ trễ THẤP | ⚠ cam kết dưới 10ms cho đọc và ghi ở phân vị 99 | | ⚠ Sẵn sàng cao ở quy mô TOÀN CẦU | ⚠ nhân bản đa vùng, ghi được ở nhiều vùng |

⚠ Cosmos DB
   ⚠ Bật thêm vùng chỉ bằng một thao tác
   ⚠ Dữ liệu tự nhân bản
   ⚠ Người dùng đọc từ vùng gần nhất
        ↓
⚠ SLA 99,999% khi cấu hình đa vùng

Vì sao các phương án khác sai

  • D (Azure Table Storage) — ⚠ bẫy hợp lý: ⚠ cũng lưu dữ liệu bán cấu trúc và rất rẻ, ⚠ nhưng ⚠ không có nhân bản đa vùng chủ động và cam kết độ trễ như Cosmos DB.

  • B (Azure SQL Database) — ⚠ dữ liệu QUAN HỆ có schema cố định.

  • A (Azure Blob Storage) — ⚠ lưu đối tượng phi cấu trúc: ⚠ ảnh, video, sao lưu; ⚠ không truy vấn theo trường được.

Ghi nhớ

⚠ Chọn kho dữ liệu theo LOẠI DỮ LIỆU: | Loại dữ liệu | Dịch vụ | |---|---| | ⚠ Quan hệ, có schema | ⚠ Azure SQL Database | | ⚠ Bán cấu trúc, JSON | ⚠ Cosmos DB | | ⚠ Phi cấu trúc: tệp, ảnh, video | ⚠ Blob Storage | | ⚠ Khoá-giá trị đơn giản, rẻ | ⚠ Table Storage | | ⚠ Chia sẻ tệp SMB | ⚠ Azure Files | | ⚠ Phân tích quy mô lớn | ⚠ Synapse, Data Lake |

Từ khoá nhận diện:

"toàn cầu, độ trễ thấp, JSON" → ⚠ Cosmos DB "schema cố định, giao dịch ACID phức tạp" → ⚠ SQL Database "lưu ảnh, video, tệp lớn" → ⚠ Blob Storage "rẻ nhất cho bảng đơn giản" → ⚠ Table Storage

⚠ Chi phí Cosmos DB — điều phải hiểu Điều
⚠ Tính theo RU/s (Request Unit) đã cấp phát
⚠ Trả tiền cho phần CẤP PHÁT, không phải phần dùng ⚠ ở chế độ provisioned
⚠ Chế độ serverless trả theo lượt dùng ⚠ hợp với tải thấp và thất thường
⚠ Autoscale co giãn trong khoảng đặt trước
⚠ Sai lầm hay gặp ⚠ cấp phát RU cao cho môi trường dev rồi để quên
⚠ Điều làm tăng RU tiêu thụ Điều
⚠ Truy vấn chéo phân vùng ⚠ tốn nhất
⚠ Đánh chỉ mục MỌI trường ⚠ mặc định là vậy
⚠ Tài liệu lớn
⚠ Mức nhất quán mạnh
⚠ Tối ưu đầu tiên ⚠ chọn partition key khớp truy vấn hay dùng
⚠ Nhân bản đa vùng — hai chế độ Chế độ
⚠ Một vùng ghi, nhiều vùng đọc ⚠ đơn giản, ít xung đột
⚠ Ghi ở NHIỀU vùng ⚠ độ trễ ghi thấp toàn cầu, phải xử lý XUNG ĐỘT
⚠ Chính sách xung đột ⚠ mặc định là bản ghi cuối thắng

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Dữ liệu có schema cố định không | | | Người dùng ở một vùng hay nhiều vùng | | | RU cấp phát có khớp tải thật không | ⚠ kiểm tra môi trường dev |

Và khoản chi phí gây bất ngờ phổ biến nhất với Cosmos DB: trả tiền cho RU đã cấp phát chứ không phải RU đã dùng. Một container dev cấp phát dư nằm im vẫn tính tiền đủ mỗi giờ.

Câu 59 Design data storage solutions (20-25%)

Your company currently hosts an application on its on-premises environment. The application connects to two databases in the environment, “mydb1” and “mydb2.”

You are required to move these databases to Azure while ensuring server-side transactions are supported across both databases.

To fulfill this requirement, you have decided to deploy both databases as Azure SQL Managed Instances on the same Azure SQL Managed Instance server.

Does this solution meet the requirement?

  1. A

    Yes

  2. B

    No

Xem giải thích

Đáp án

A — Có, giải pháp đáp ứng yêu cầu

Vì sao đúng

Điều kiện quyết định là giao dịch phía máy chủ trải trên hai cơ sở dữ liệu. Azure SQL Managed Instance giữ mức tương thích rất cao với SQL Server tại chỗ, trong đó có truy vấn xuyên cơ sở dữ liệu và giao dịch phân tán giữa các cơ sở dữ liệu trong cùng một instance.

Chi tiết "cùng một Managed Instance server" trong giải pháp là phần quan trọng nhất — đó chính là điều kiện để tính năng này hoạt động.

Vì sao phương án còn lại sai

  • B. Không — sẽ đúng nếu giải pháp dùng Azure SQL Database đơn lẻ, vì ở đó mỗi cơ sở dữ liệu là một đơn vị độc lập và không có giao dịch xuyên cơ sở dữ liệu. Đây chính là khác biệt cốt lõi giữa hai lựa chọn.
Câu 60 Design data storage solutions (20-25%)

A company has a network installed on their premises that includes a file server. The file server contains 500 GB of data. They want to know how they can use the Azure Data Factory service to transfer the data from the server onto Azure Storage.

Can you recommend the best approach to achieve this using Azure Data Factory?

  1. A

    Create an import job.

  2. B

    Create an export job.

  3. C

    Use the Azure-SQL Server Integration Services Integration runtime.

  4. D

    Create a pipeline

Xem giải thích

Đáp án

D — Tạo một pipeline

Vì sao đúng

Trong Azure Data Factory, pipeline là đơn vị công việc: nó chứa các activity thực hiện việc sao chép và biến đổi dữ liệu. Với dữ liệu nằm trên máy chủ tệp tại chỗ, pipeline sẽ dùng self-hosted integration runtime — một agent cài trong mạng nội bộ — để đọc dữ liệu rồi đẩy lên Azure.

Vì sao các phương án khác sai

  • A. Tạo import job và B. Tạo export job — đây là khái niệm của Azure Import/Export service, dịch vụ gửi ổ cứng vật lý tới trung tâm dữ liệu Microsoft. Đó là dịch vụ khác hẳn, và với 500 GB thì chuyển qua mạng vẫn khả thi.
  • C. SSIS Integration Runtime — dùng để chạy gói SSIS có sẵn trên đám mây; đề không nói tới gói SSIS nào.