Ngân hàng đề — Microsoft Azure Architect Expert

Tìm thấy 100 câu.

Câu 91 Design data storage solutions (20–25%)

You are tasked with designing a cloud-native application that consists of various services in the Application Tier such as Traffic Manager, Application Gateway, Azure Functions, App Services, and Service Bus. The application will have users from five continents, and the content delivery will be based on geographic proximity.

Your task is to choose a fully managed service solution for the Database Tier that meets the following requirements:

  • Automatic and instant scalability

  • Guaranteed speed at any scale

  • Millisecond response times

  • Multi-region writes and data distribution to any Azure region

  • 99.999% availability

Which fully managed service solution do you recommend?

  1. A

    Azure SQL Database with geo-replication enabled

  2. B

    Azure Redis Cache

  3. C

    Azure Tables in Storage Account with GRS enabled

  4. D

    Azure Cosmos DB

Xem giải thích

Đáp án

D — Azure Cosmos DB

Vì sao đúng

Với ứng dụng gốc đám mây gồm nhiều thành phần phân tán, Cosmos DB là lựa chọn cho tầng dữ liệu vì nó phân tán toàn cầu ngay từ thiết kế: nhân bản sang bất kỳ khu vực nào chỉ bằng vài cú bấm, ghi được ở nhiều khu vực cùng lúc, độ trễ ở mức mili giây có cam kết, và năm mức nhất quán để bạn chọn điểm cân bằng phù hợp.

Vì sao các phương án khác sai

  • A. Azure SQL Database với geo-replication — bản sao ở khu vực khác là bản chỉ đọc, nên mọi thao tác ghi vẫn dồn về một nơi. Đây là khác biệt quyết định so với Cosmos DB.
  • C. Azure Table với GRS — GRS là cơ chế dư thừa để khôi phục thảm hoạ, không phải phân tán để phục vụ; bản sao phụ không dùng để đọc ghi thường ngày.
  • B. Redis Cache — bộ nhớ đệm, không phải kho dữ liệu chính.
Câu 92 Design business continuity solutions (15–20%)

A retail customer has several virtualized on-premise environments that use Vmware to virtualize Windows and Linux virtual machines. They need to protect the workloads running on these virtual machines in case of any disaster outages and schedule backups for all the files in those virtual machines to Azure to avoid any data loss.

The solution should meet the RTO (3 hours) and RPO (2 hours) targets for disaster recovery scenarios, ensure application data consistency over failover, allow granular file recovery anytime, and enable testing twice a year without disruption.

What is the most cost-effective and efficient solution that you recommend for working across on-premise virtual machines to Azure?

  1. A

    Azure Site Recovery

  2. B

    Azure Backup

  3. C

    Use az copy to replicate the Virtual machines data to Azure Blob Container

  4. D

    Azure files backup with Snapshot

Xem giải thích

Đáp án

A — Azure Site Recovery

Vì sao đúng

Site Recovery hỗ trợ nhân bản máy ảo VMware tại chỗ lên Azure — đúng môi trường mà đề mô tả. Nó nhân bản liên tục trạng thái máy, nên khi trung tâm dữ liệu tại chỗ gặp sự cố thì máy bật lên trên Azure ở tình trạng gần nhất, tính bằng phút.

Nó cũng cho diễn tập chuyển đổi mà không ảnh hưởng hệ thống đang chạy — thứ quyết định kế hoạch khôi phục có thật sự dùng được hay không.

Vì sao các phương án khác sai

  • B. Azure Backup — sao lưu dữ liệu; khôi phục tính bằng giờ và luôn mất phần dữ liệu giữa hai lần sao lưu.
  • C. Dùng AzCopy chép dữ liệu máy ảo sang Blob — chép được tệp nhưng không tạo ra máy chạy được, và không có cơ chế chuyển đổi nào.
  • D. Sao lưu Azure Files bằng snapshot — áp cho file share, sai loại tài nguyên.
Câu 93 Design business continuity solutions (15–20%)

You have been assigned to design a cloud-native .NET application that will be deployed in CDN, Azure App Services, and Cosmos Databases. The business requires the following features in the application:

  • A disaster recovery plan must be implemented with RTO and RPO less than 4 hours. In the event of any Azure region failure, the application should have region and zone redundancy.

  • All application logs should be stored for future analysis.

  • Application transactions should be instrumented with APM (Application Performance Monitoring) monitoring tool.

  • Geographic load balancing should be implemented based on the final user's proximity to the closest CDN endpoint.

  • The solution should be cost-effective.

Which Azure components would you recommend to meet these business requirements?

  1. A

    Application Gateway and Application Insights

  2. B

    Traffic Manager and Application Insights

  3. C

    Traffic Manager and Azure Monitor

  4. D

    Application Gateway and Azure Monitor

Xem giải thích

Đáp án

B — Traffic Manager và Application Insights.

Vì sao đúng

⚠ Hai yêu cầu, hai dịch vụ: | Yêu cầu | Dịch vụ | |---|---| | ⚠ DR đa VÙNG, dư thừa vùng và zone | ⚠ Traffic Manager — định tuyến toàn cầu | | ⚠ Thu thập log ứng dụng | ⚠ Application Insights — APM cho .NET |

⚠ Traffic Manager (DNS toàn cầu)
        ↓
⚠ Vùng chính        ⚠ Vùng phụ
⚠ App Service       ⚠ App Service
⚠ Cosmos DB    ↔    ⚠ Cosmos DB
        ↓ ⚠ vùng chính sập
⚠ DNS trỏ sang vùng phụ
⚠ RTO trong vài phút — đạt yêu cầu dưới 4 giờ

Vì sao các phương án khác sai

  • A và D (Application Gateway) — ⚠ chỉ hoạt động TRONG một vùng, ⚠ không làm được chuyển vùng khi cả vùng sập.

  • C (Traffic Manager + Azure Monitor) — ⚠ bẫy tinh vi: ⚠ Azure Monitor là ⚠ nền tảng bao trùm, ⚠ nhưng để thu ⚠ log của MÃ ứng dụng .NET thì thành phần chuyên trách là ⚠ Application Insights.

Ghi nhớ

⚠ Bốn dịch vụ định tuyến — chọn theo PHẠM VI: | Dịch vụ | Phạm vi | Tầng | |---|---|---| | ⚠ Load Balancer | ⚠ một vùng | ⚠ L4 | | ⚠ Application Gateway | ⚠ một vùng | ⚠ L7 | | ⚠ Traffic Manager | ⚠ TOÀN CẦU | ⚠ DNS | | ⚠ Front Door | ⚠ TOÀN CẦU | ⚠ L7 + WAF + CDN |

Từ khoá nhận diện:

"cả vùng sập vẫn chạy" → ⚠ Traffic Manager hoặc Front Door "log và dấu vết trong mã .NET" → ⚠ Application Insights "WAF ở tầng toàn cầu" → ⚠ Front Door "chỉ trong một vùng" → ⚠ Application Gateway

⚠ Traffic Manager và Front Door — chọn cái nào So sánh
⚠ Traffic Manager: DNS, KHÔNG đi qua lưu lượng ⚠ rẻ, hỗ trợ mọi giao thức
⚠ Front Door: proxy L7, có WAF, cache, TLS offload ⚠ chỉ HTTP/HTTPS
⚠ TM có độ trễ chuyển đổi do TTL của DNS ⚠ hạn chế đáng nhớ
⚠ Front Door chuyển gần như tức thì
⚠ Đề nêu RTO 4 giờ ⚠ Traffic Manager thừa sức đáp ứng
⚠ Bốn phương thức định tuyến của Traffic Manager Phương thức
⚠ Priority ⚠ chính - phụ, dùng cho DR
⚠ Performance ⚠ gửi tới vùng có độ trễ thấp nhất
⚠ Weighted ⚠ chia theo tỉ lệ, dùng cho canary
⚠ Geographic ⚠ theo vị trí địa lý, dùng cho tuân thủ dữ liệu
⚠ Đừng quên tầng DỮ LIỆU khi thiết kế DR Điều
⚠ Định tuyến chỉ giải quyết tầng ứng dụng
⚠ Cosmos DB phải bật nhân bản đa vùng
⚠ Storage phải là GRS hoặc GZRS
⚠ Sai lầm ⚠ có Traffic Manager mà dữ liệu chỉ nằm một vùng

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Tầng dữ liệu đã dư thừa đa vùng chưa | | | TTL của DNS đặt bao nhiêu | ⚠ ảnh hưởng RTO thực tế | | Đã diễn tập chuyển vùng chưa | |

Và phần thường bị bỏ sót trong một thiết kế đa vùng nhìn qua rất hoàn chỉnh: tầng dữ liệu. Định tuyến chuyển người dùng sang vùng phụ trong vài giây, nhưng nếu cơ sở dữ liệu chỉ tồn tại ở vùng đã sập thì họ chỉ đến sớm hơn để nhìn trang lỗi.

Câu 94 Design infrastructure solutions (30–35%)

The business has some mandatory requirements that need to be met, which are as follows:

  • The static content should be delivered to the end customer based on geographic proximity in each continent to improve the response time.

  • The static content, such as videos, images and Render 3D, should be delivered from the edge endpoint without requesting content each time from the backend servers.

  • The caching solution should be a global Azure component, not a regional one, in order to fit all global locations where the business has a presence.

  • The solution must have a WAF component with OWASP core rule set from a security perspective and must allow overwriting some security headers.

What is the best caching solution that you, as an Azure architect, would recommend to a customer with regional websites worldwide to speed up the delivery of static content to their end customers?

  1. A

    Front Door

  2. B

    Redis Cache

  3. C

    Azure Functions

  4. D

    Cosmos DB

Xem giải thích

Đáp án

A — Azure Front Door

Vì sao đúng

Yêu cầu là phân phối nội dung tĩnh theo mức gần về địa lý với người dùng cuối. Front Door hoạt động ở biên mạng toàn cầu của Microsoft: nó nhận yêu cầu tại điểm hiện diện gần người dùng nhất, nhớ đệm nội dung tĩnh ở đó, và định tuyến phần động về backend khoẻ gần nhất.

Nó còn kèm sẵn tường lửa ứng dụng web và kết thúc TLS ở biên, nên vừa nhanh vừa an toàn hơn.

Vì sao các phương án khác sai

  • B. Redis Cache — bộ nhớ đệm nằm cạnh ứng dụng, không đặt ở biên mạng gần người dùng; nó không rút ngắn được quãng đường vật lý.
  • C. Azure Functions — nền tảng chạy mã theo sự kiện.
  • D. Cosmos DB — cơ sở dữ liệu; phân tán toàn cầu nhưng không phục vụ nội dung tĩnh.
Câu 95 Design infrastructure solutions (30–35%)

A gaming company has recently moved to Azure by using the lift and shift model from on-premise Windows and Linux virtual machines to Azure virtual machines. However, the company's leadership now wants to move on to the second phase and use PaaS Azure Services to generate more cost savings, leverage the power of Paas services such as autoscale and pay-per-use, and modernize their application with a serverless model.

The workloads that the Gaming Company wants to migrate have the following features:

  • Short-lived Processes

  • Respond to Database Changes

  • Run Scheduled Tasks

What recommendation would you suggest as a PaaS compute solution?

  1. A

    App services

  2. B

    Kubernetes

  3. C

    Functions

  4. D

    Web jobs

Xem giải thích

Đáp án

C — Azure Functions.

Vì sao đúng

⚠ Đề nêu rõ từ khoá "mô hình SERVERLESS": | Yêu cầu của đề | Functions | |---|---| | ⚠ Serverless | ⚠ không quản lý máy chủ nào | | ⚠ Trả tiền theo lượt dùng | ⚠ gói Consumption tính theo lần chạy và thời gian | | ⚠ Tự co giãn | ⚠ về 0 khi không có việc | | ⚠ Hiện đại hoá ứng dụng | ⚠ tách thành hàm nhỏ theo sự kiện |

⚠ Không có yêu cầu → 0 instance → 0 đồng
⚠ Có sự kiện → tự khởi tạo
⚠ Tải tăng → tự nhân bản
⚠ Hết việc → tự thu về 0

Vì sao các phương án khác sai

  • A (App Services) — ⚠ PaaS nhưng KHÔNG serverless theo nghĩa chặt: ⚠ trả tiền cho App Service Plan ⚠ kể cả khi không có lượt truy cập.

  • B (Kubernetes) — ⚠ đòi quản lý cụm, node, nâng cấp — ⚠ ngược với mục tiêu giảm vận hành.

  • D (WebJobs) — ⚠ chạy TRONG App Service, ⚠ nên vẫn thừa hưởng mô hình chi phí của App Service Plan; ⚠ Functions chính là bản kế thừa hiện đại của WebJobs.

Ghi nhớ

⚠ Thang tính toán trên Azure — từ ít tới nhiều việc vận hành: | Lựa chọn | Bạn quản lý | |---|---| | ⚠ Functions (Consumption) | ⚠ chỉ mã nguồn | | ⚠ Container Apps | ⚠ container, không quản lý cụm | | ⚠ App Service | ⚠ ứng dụng + gói dịch vụ | | ⚠ AKS | ⚠ cụm, node pool, nâng cấp | | ⚠ Virtual Machines | ⚠ toàn bộ hệ điều hành |

Từ khoá nhận diện:

"serverless, trả theo lượt dùng, về 0" → ⚠ Functions "web app truyền thống, luôn chạy" → ⚠ App Service "microservice container, không muốn quản cụm" → ⚠ Container Apps "cần kiểm soát toàn bộ Kubernetes" → ⚠ AKS

⚠ Ba gói lưu trữ của Functions Gói
⚠ Consumption ⚠ thật sự serverless, có cold start
⚠ Premium ⚠ luôn có instance ấm, VNet, không cold start
⚠ Dedicated (App Service Plan) ⚠ dùng lại gói đã có
⚠ Cold start ⚠ lần gọi đầu sau thời gian rảnh có độ trễ
⚠ Không chấp nhận cold start ⚠ chọn Premium
⚠ Khi nào Functions KHÔNG phù hợp Khi nào
⚠ Tác vụ chạy rất lâu ⚠ Consumption giới hạn thời gian thực thi
⚠ Tải cao LIÊN TỤC ⚠ có thể đắt hơn máy ảo
⚠ Cần trạng thái phức tạp trong bộ nhớ ⚠ cân nhắc Durable Functions
⚠ Ngộ nhận ⚠ serverless luôn rẻ hơn — không đúng khi tải đều và cao
⚠ Durable Functions — mở rộng đáng biết Nội dung
⚠ Cho phép quy trình nhiều bước có trạng thái
⚠ Mẫu chaining, fan-out/fan-in, chờ sự kiện người dùng
⚠ Giải quyết ⚠ hạn chế "hàm không nhớ gì" của mô hình serverless

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Tải là đột biến hay đều đặn | ⚠ quyết định serverless có tiết kiệm không | | Cold start có chấp nhận được không | | | Tác vụ chạy bao lâu | |

Và ngộ nhận phổ biến nhất khi chuyển sang serverless để tiết kiệm chi phí: cho rằng nó luôn rẻ hơn. Với tải cao và đều suốt ngày, một máy ảo đặt trước thường rẻ hơn hẳn; serverless thắng lớn ở những tải đột biến và thưa thớt.

Câu 96 Design infrastructure solutions (30–35%)

A well-known university is planning to move its workloads from AWS and on-premises infrastructure to Azure. The workloads primarily consist of 5,000 Linux and Windows Virtual Machines connected to Microsoft Active Directory, which is hosted on-premises in the university's various data centers.

The university currently has approximately 1,400 Windows Virtual Machines deployed in EC2 AWS instances, 500 Windows Virtual Machines deployed on-premises and virtualized with VMware, 2,100 Red Hat Virtual Machines deployed in EC2 AWS instances, and 1,000 Ubuntu Virtual Machines deployed on-premises and virtualized with VMware.

In addition, the database administrator is concerned about migrating 15 SQL Servers deployed on-premises and DynamoDB workloads deployed in AWS. They need to minimize any downtime, as databases are critical for business data and used 24/7 by stakeholders.

What tool would help the university to determine the TCO of the migration in advance and the appropriate size of Virtual Machines required for Azure?

  1. A

    Storage Migration Tool and Azure Database Migration Service

  2. B

    Storage Migration Tool and Azure Migrate

  3. C

    Azure Migrate and Azure Database Migration Service

  4. D

    Azure Migrate

Xem giải thích

Đáp án

C — Azure Migrate và Azure Database Migration Service.

Vì sao đúng

⚠ Đề có HAI loại khối lượng công việc, cần HAI công cụ: | Đối tượng | Công cụ | |---|---| | ⚠ 5.000 máy ảo Windows và Linux | ⚠ Azure Migrate | | ⚠ 1.400 VM trên AWS EC2 | ⚠ Azure Migrate — hỗ trợ cả AWS | | ⚠ Cơ sở dữ liệu | ⚠ Azure Database Migration Service |

⚠ Azure Migrate
   ⚠ Hyper-V, VMware, máy vật lý, AWS, GCP
   ⚠ Discovery → Assessment → Migration
        ↓
⚠ Azure DMS
   ⚠ SQL Server, MySQL, PostgreSQL, Oracle
   ⚠ chế độ offline và ONLINE

Vì sao các phương án khác sai

  • D (chỉ Azure Migrate) — ⚠ thiếu phần CSDL: ⚠ Migrate ⚠ điều phối nhưng phần di chuyển CSDL vẫn do DMS thực hiện.

  • A và B (Storage Migration Tool) — ⚠ công cụ chuyển MÁY CHỦ TỆP: ⚠ chuyển file server cũ sang máy chủ mới hoặc Azure; ⚠ không di chuyển 5.000 máy ảo.

Ghi nhớ

⚠ Azure Migrate — cổng tổng cho di chuyển: | Nhánh | Nội dung | |---|---| | ⚠ Server Assessment | ⚠ kiểm kê, đánh giá, ước tính chi phí | | ⚠ Server Migration | ⚠ nhân bản và cắt chuyển VM | | ⚠ Database Assessment | ⚠ dùng DMA bên dưới | | ⚠ Database Migration | ⚠ dùng DMS bên dưới | | ⚠ Web App Migration | | | ⚠ Data Box | ⚠ cho khối lượng dữ liệu rất lớn |

Từ khoá nhận diện:

"máy chủ, máy ảo, VMware, Hyper-V, EC2" → ⚠ Azure Migrate "cơ sở dữ liệu, thời gian ngừng tối thiểu" → ⚠ DMS "máy chủ tệp cũ sang máy mới" → ⚠ Storage Migration Service "đánh giá CSDL có tương thích không" → ⚠ DMA

⚠ Chi tiết đề hay dùng làm bẫy Chi tiết
⚠ Số lượng lớn: 5.000 VM ⚠ loại các công cụ thủ công
⚠ Nhiều nền tảng: Windows, Linux, AWS ⚠ cần công cụ hỗ trợ đa nền
⚠ Có cả CSDL ⚠ cần công cụ THỨ HAI
⚠ Cách đọc ⚠ đếm xem đề có mấy LOẠI khối lượng công việc
⚠ DMS — hai chế độ Chế độ
⚠ Offline ⚠ ngừng ứng dụng, chuyển, bật lại — đơn giản
⚠ Online ⚠ đồng bộ liên tục, ngừng rất ngắn khi cắt
⚠ Chọn online khi ⚠ CSDL lớn hoặc không được ngừng lâu
⚠ Đổi lại ⚠ phức tạp hơn và tốn tài nguyên hơn
⚠ Yếu tố quyết định thành công dự án lớn Yếu tố
⚠ Đánh giá phụ thuộc giữa các máy ⚠ dependency mapping
⚠ Chuyển theo NHÓM ứng dụng, không theo từng máy
⚠ Máy phụ thuộc nhau phải chuyển cùng đợt
⚠ Bỏ qua bước này ⚠ ứng dụng hỏng vì một nửa nằm ở đám mây, một nửa còn tại chỗ

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Đề có mấy loại khối lượng công việc | ⚠ quyết định số công cụ | | Đã lập bản đồ phụ thuộc chưa | | | CSDL chuyển offline hay online | |

Và bước quyết định thành bại của một dự án di chuyển 5.000 máy chủ, quan trọng hơn việc chọn công cụ: lập bản đồ phụ thuộc và chuyển theo nhóm ứng dụng. Chuyển máy theo thứ tự bảng chữ cái là cách chắc chắn nhất để làm hỏng thứ gì đó.

Câu 97 Design infrastructure solutions (30–35%)

A retail company has decided to implement a new cloud-native application in Azure Kubernetes Service, using Azure Container Registry and Docker Images. They plan to implement all the infrastructure using ARM templates, Azure DevOps Pipelines, and Helm Charts.

The primary business and security requirements for moving forward with Kubernetes implementation are as follows:

  • The solution must be cost-effective.

  • Pods should receive an IP address from a logically different address space than the node pool's subnet.

  • The solution should avoid IPv4 exhaustion due to planned growing traffic and new users.

  • For security reasons, the security consultants have requested NAT (Network Address Translation) between the workloads deployed in pods and other Azure components such as databases, key vaults, service buses, and Redis Cache.

Which Azure Kubernetes Networking Plugin would you recommend to meet these business and security requirements?

  1. A

    Kubenet

  2. B

    Application Gateway Ingress Controller

  3. C

    NGINX

  4. D

    CNI

Xem giải thích

Đáp án

D — CNI (Azure Container Networking Interface)

Vì sao đúng

Đây là quyết định mạng quan trọng nhất khi dựng cụm AKS, và hai lựa chọn khác nhau ở gốc:

Kubenet Azure CNI
Pod nhận IP Từ dải riêng, NAT khi ra ngoài IP thật trong subnet của VNet
Tài nguyên khác trong VNet gọi thẳng vào pod Không Có
Áp NSG và định tuyến trực tiếp lên pod Không Có
Tốn địa chỉ IP Ít Nhiều — phải quy hoạch subnet đủ rộng

Khi cần tích hợp chặt với phần còn lại của mạng ảo — gọi tới dịch vụ khác trong VNet, áp chính sách mạng ở mức pod — thì CNI là lựa chọn bắt buộc.

Vì sao các phương án khác sai

  • A. Kubenet — đơn giản và tiết kiệm IP hơn, nhưng pod nằm sau NAT nên mất khả năng tích hợp trực tiếp.
  • B. Application Gateway Ingress Controller và C. NGINX — là ingress controller, lo việc đưa lưu lượng từ ngoài vào; chúng nằm ở tầng khác và không thay thế lựa chọn mô hình mạng.
Câu 98 Design infrastructure solutions (30–35%)

A startup has an Azure subscription that includes 10 Windows Virtual Machines and 20 Linux Virtual Machines connected to VNET1 and VNET2, respectively. Your task is to develop a solution to manage these virtual machines from the Internet while meeting the following business requirements:

  • Only allow access to the virtual machines during specific times.

  • Authenticate the virtual machines against Active Directory using Multi-Factor Authentication (MFA).

  • Audit all access activity to the virtual machines.

What components or features should be included in the solution to meet these requirements?

  1. A

    Azure Bastion and a conditional access policy that has the cloud apps assignment set to Virtual Machines Sign in.

  2. B

    Just in Time (JIT) Virtual Machine access and conditional access policy that has the cloud apps assignment set to Virtual Machines Sign in.

  3. C

    Application Gateway with WAF enabled in Detection Mode.

  4. D

    Just in Time (JIT) Virtual Machine and a conditional access policy that has the cloud apps assignment set to Microsoft Azure Management.

Xem giải thích

Đáp án

B — Just in Time (JIT) VM access kết hợp conditional access policy

Vì sao đúng

Hai lớp bổ sung nhau và giải hai vấn đề khác nhau:

  • JIT VM access — cổng quản trị (RDP 3389, SSH 22) đóng mặc định, chỉ mở khi có người yêu cầu, mở cho đúng IP nguồn đó, và tự đóng lại sau thời gian khai báo. Nhờ vậy bề mặt tấn công gần như bằng không suốt phần lớn thời gian.
  • Conditional access — ràng buộc điều kiện đăng nhập trước khi người dùng được phép yêu cầu mở cổng: xác thực đa yếu tố, thiết bị đã được quản lý, vị trí hợp lệ.

Vì sao các phương án khác sai

  • A. Azure Bastion kèm conditional access — Bastion là lựa chọn tốt và bỏ được IP công khai, nhưng phương án này không có cơ chế mở cổng có thời hạn như JIT.
  • C. Application Gateway với WAF ở chế độ Detection — bảo vệ lưu lượng web, không liên quan tới truy cập quản trị; và chế độ Detection chỉ ghi nhận chứ không chặn.
  • D — sai ở phần cấu hình conditional access đi kèm.
Câu 99 Design infrastructure solutions (30–35%)

Your company uses various types of workloads on Azure, such as Azure Functions, App Services, AKS, Virtual Machines, and API Management. To ensure connectivity between on-premises and Azure, Standard ExpressRoute was deployed and configured for reliable and resilient dedicated connectivity. However, some Virtual Machine workloads are facing network connectivity issues. As a Cloud Engineer, you need to collaborate with the network team to analyze network traffic and determine if packets are being allowed or denied to the Virtual Machines.

What recommendations would you make?

  1. A

    Use Azure Advisor to analyze the network traffic.

  2. B

    Use Connection troubleshoot

  3. C

    Use IP Flow Verify

  4. D

    Use NSG Flow logs

Xem giải thích

Đáp án

C — IP Flow Verify

Vì sao đúng

IP Flow Verify trả lời chính xác câu hỏi "gói tin này được phép hay bị chặn, và luật nào chặn nó". Bạn khai máy nguồn, đích, cổng và giao thức; nó đọc cấu hình NSG rồi trả về kết quả kèm tên luật gây ra quyết định đó.

Ưu điểm thực tế: nó không gửi gói tin thật, nên dùng được cả khi máy đang tắt hoặc khi bạn không có quyền đăng nhập vào máy.

Vì sao các phương án khác sai

  • B. Connection Troubleshoot — thật sự thử kết nối và báo có thông hay không. Hữu ích, nhưng nó cho biết kết quả chứ không chỉ đích danh luật nào chặn.
  • D. NSG Flow logs — ghi lại lưu lượng đã xảy ra để phân tích về sau; không kiểm tra được một tình huống giả định.
  • A. Azure Advisor — đưa ra khuyến nghị về chi phí và cấu hình, không phân tích mạng.
Câu 100 Design infrastructure solutions (30–35%)

You have a legacy application that was moved to Azure using the lift and shift model. The application is non-HTTP(S) and consists of a farm of 5 virtual machines that use ports 5000 and 1025. The virtual machines were previously hosted on Ubuntu Virtual Machines that were virtualized with VMware.

The application deployed on the virtual machine farm needs to be accessed by another application running on App Services. To achieve this, the App Services settings must point to the load balancer's unique virtual IP.

What type of load balancer do you recommend to balance the traffic between the App Services and the virtual machine farm?

  1. A

    Azure Load Balancer

  2. B

    Azure Application Gateway

  3. C

    Azure Traffic Manager

  4. D

    Azure Front Door

Xem giải thích

Đáp án

A — Azure Load Balancer.

Vì sao đúng

⚠ Ba chi tiết trong đề đều dẫn về Load Balancer: | Chi tiết | Ý nghĩa | |---|---| | ⚠ Ứng dụng KHÔNG phải HTTP(S) | ⚠ loại mọi dịch vụ lớp 7 | | ⚠ Cổng 5000 và 1025 | ⚠ cổng tuỳ ý, TCP | | ⚠ App Service gọi vào nội bộ | ⚠ internal load balancer |

⚠ Lớp 7 (HTTP)
   ⚠ App Gateway, Front Door
   ⚠ đọc URL, header, cookie
        ↓ ⚠ CHỈ HTTP/HTTPS

⚠ Lớp 4 (TCP/UDP)
   ⚠ Load Balancer
   ⚠ bất kỳ cổng, bất kỳ giao thức

Vì sao các phương án khác sai

  • B (Application Gateway) và D (Front Door) — ⚠ chỉ xử lý HTTP/HTTPS, ⚠ không cân bằng được lưu lượng TCP cổng 5000.

  • C (Traffic Manager) — ⚠ hoạt động ở tầng DNS, ⚠ chỉ phân phối giữa các ⚠ điểm cuối ở các vùng khác nhau, ⚠ không phù hợp cho một trang trại máy ảo trong cùng mạng.

Ghi nhớ

⚠ Câu hỏi đầu tiên phải trả lời: có phải HTTP không? | Giao thức | Dịch vụ khả dĩ | |---|---| | ⚠ HTTP/HTTPS | ⚠ App Gateway, Front Door, Load Balancer | | ⚠ TCP/UDP khác | ⚠ CHỈ Load Balancer | | ⚠ Đây là | ⚠ bộ lọc mạnh nhất cho nhóm câu cân bằng tải |

Từ khoá nhận diện:

"non-HTTP, cổng 5000, TCP, UDP" → ⚠ Load Balancer "định tuyến theo đường dẫn URL" → ⚠ Application Gateway "toàn cầu, nhiều vùng, HTTP" → ⚠ Front Door "toàn cầu, giao thức bất kỳ" → ⚠ Traffic Manager

⚠ Kết nối App Service tới máy ảo trong VNet Cách
⚠ Bật VNet Integration cho App Service ⚠ cho phép gọi RA mạng riêng
⚠ Trỏ tới IP riêng của Internal Load Balancer
⚠ NSG cho phép cổng 5000 và 1025
⚠ Thiếu VNet Integration ⚠ App Service không thấy được mạng riêng
⚠ Health probe — thành phần dễ cấu hình sai Điểm
⚠ Load Balancer chỉ gửi lưu lượng tới backend LÀNH
⚠ Probe phải trỏ đúng cổng ứng dụng thật sự lắng nghe
⚠ Probe TCP chỉ kiểm cổng có mở không
⚠ Probe HTTP kiểm được ứng dụng có phản hồi đúng không
⚠ Probe sai ⚠ backend khoẻ bị loại, hoặc backend hỏng vẫn nhận lưu lượng
⚠ Standard Load Balancer — lưu ý bảo mật Lưu ý
⚠ Mặc định ĐÓNG mọi lưu lượng
⚠ Phải có NSG cho phép rõ ràng
⚠ Khác Basic vốn mặc định mở
⚠ Triệu chứng ⚠ cấu hình đúng hết mà vẫn không kết nối được — kiểm NSG trước

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Ứng dụng có phải HTTP không | ⚠ câu hỏi lọc đầu tiên | | Health probe trỏ đúng cổng chưa | | | NSG đã mở đúng cổng chưa | |

Và câu hỏi lọc mạnh nhất khi chọn dịch vụ cân bằng tải trên Azure, nên hỏi trước mọi thứ khác: lưu lượng này có phải HTTP không? Nếu không, danh sách bốn phương án lập tức rút xuống còn một.