Ngân hàng đề — Microsoft Azure Fundamentals
Tìm thấy 501 câu.
- A Azure Security Center
- B an Azure Storage account
- C Azure Key Vault
- D Azure Information Protection
Xem giải thích
🧩 Phân tích chi tiết câu hỏi trắc nghiệm
Câu hỏi gốc: Which Azure service should you use to store certificates?
✅ Giải thích nội dung câu hỏi:
Câu hỏi này tập trung vào việc xác định dịch vụ Azure phù hợp nhất để lưu trữ chứng chỉ số (certificates) một cách an toàn. Trong môi trường đám mây Azure, certificates là các tệp chứa khóa công khai và thông tin xác thực dùng cho mã hóa, xác thực SSL/TLS, hoặc bảo mật ứng dụng. Microsoft khuyến nghị sử dụng dịch vụ chuyên dụng để quản lý chúng, tránh rủi ro lộ thông tin nhạy cảm. Đây là kiến thức cơ bản trong Microsoft Azure Fundamentals (AZ-900), nhấn mạnh vào bảo mật và quản lý bí mật (secrets management). (Kiến thức cập nhật đến 2026: Azure Key Vault tiếp tục là lựa chọn chuẩn theo tài liệu chính thức Microsoft Azure 2024-2026).
📘 Đáp án đúng và lý do lựa chọn:
✅ Azure Key Vault
Lý do: Azure Key Vault là dịch vụ chuyên biệt để lưu trữ, quản lý và kiểm soát truy cập vào keys, secrets và certificates. Nó hỗ trợ import/export certificates từ các nhà cung cấp như DigiCert, tự động renew certificates, và tích hợp với Azure services khác qua HSM (Hardware Security Module) chuẩn FIPS 140-2 Level 3. Điều này đảm bảo bảo mật cao, tuân thủ GDPR/ISO, và dễ dàng rotate certificates mà không gián đoạn ứng dụng. (Nguồn: Microsoft Docs - Azure Key Vault Certificates).
🛠️ Giải thích tất cả các phương án trả lời
-
❌ Azure Security Center
Phân tích sai: Azure Security Center (nay là Microsoft Defender for Cloud) là công cụ giám sát bảo mật, phát hiện mối đe dọa và khuyến nghị tuân thủ, không phải nơi lưu trữ certificates. Nó chỉ phân tích và cảnh báo, không quản lý secrets trực tiếp. -
❌ an Azure Storage account
Phân tích sai: Azure Storage account dùng để lưu trữ dữ liệu lớn như blobs, files, tables, không phù hợp cho certificates vì thiếu tính năng mã hóa chuyên sâu, kiểm soát truy cập chi tiết (RBAC cho keys/secrets), và dễ bị lộ nếu cấu hình sai. Storage chỉ là nơi lưu file thô, không hỗ trợ rotate tự động. -
✅ Azure Key Vault
Phân tích đúng: Như đã giải thích ở trên, đây là dịch vụ lý tưởng với các tính năng: lưu trữ PFX/PEM certificates, versioning, access policies, integration với Azure App Service/VM, và soft-delete/recovery. Hỗ trợ phiên bản mới nhất (Premium tier với BYOK - Bring Your Own Key). -
❌ Azure Information Protection
Phân tích sai: Azure Information Protection (nay tích hợp trong Microsoft Purview) tập trung vào phân loại, gắn nhãn và bảo vệ dữ liệu (labels, encryption cho files/emails), không lưu trữ certificates. Nó dùng certificates để mã hóa nhưng không quản lý chúng.
🔗 Tài liệu tham khảo chính thức (cập nhật 2026):
- Azure Key Vault Overview
- AZ-900 Exam Guide - Security
- Microsoft Learn: Manage Certificates in Key Vault
Hy vọng phân tích này giúp bạn nắm vững kiến thức Azure Fundamentals! 🚀
You plan to encrypt VM1 by using Azure Disk Encryption.
Which Azure resource must you create first?
- A an Azure Storage account
- B an Azure Key Vault
- C an Azure Information Protection policy
- D an Encryption key
Xem giải thích
🧩 Phân tích chi tiết câu hỏi trắc nghiệm về Azure Disk Encryption
📘 Nội dung câu hỏi:
Câu hỏi mô tả tình huống bạn có một máy ảo Azure tên là VM1 và dự định mã hóa VM1 bằng cách sử dụng Azure Disk Encryption (ADE). ADE là tính năng mã hóa đĩa cho máy ảo Windows và Linux trên Azure, sử dụng chuẩn BitLocker (cho Windows) hoặc dm-crypt (cho Linux), giúp bảo vệ dữ liệu tại chỗ nghỉ (at-rest) trên đĩa OS và đĩa dữ liệu.
Câu hỏi yêu cầu xác định tài nguyên Azure nào phải được tạo trước tiên (must you create first) để thực hiện mã hóa này.
🛠️ Quy trình cơ bản của ADE: Trước khi mã hóa VM, bạn cần thiết lập môi trường để quản lý khóa mã hóa (encryption keys) một cách an toàn. ADE tích hợp chặt chẽ với các dịch vụ Azure khác để lưu trữ và kiểm soát khóa, đảm bảo tuân thủ các tiêu chuẩn bảo mật như FIPS 140-2.
✅ Đáp án đúng: an Azure Key Vault
Lý do lựa chọn:
Azure Key Vault là tài nguyên bắt buộc phải tạo đầu tiên vì ADE yêu cầu một Key Vault để lưu trữ và quản lý các khóa mã hóa (Key Encryption Key - KEK và Disk Encryption Key - DEK). Không có Key Vault, bạn không thể kích hoạt ADE trên VM1. Quy trình: Tạo Key Vault → Cấu hình quyền truy cập (access policy) cho VM → Enable encryption trên VM.
📈 Kiến thức cập nhật (tính đến 2026): Theo tài liệu Azure mới nhất, ADE (phiên bản server-side encryption với CMEK) vẫn yêu cầu Key Vault làm nền tảng chính, hỗ trợ cả ADE v1 và v2 (với Confidential Computing).
Nguồn tham khảo:
🧩 Giải thích tất cả các phương án (đúng/sai):
-
❌ an Azure Storage account
Phương án này sai vì tài khoản lưu trữ Azure không phải là yêu cầu tiên quyết cho ADE. ADE mã hóa trực tiếp trên đĩa VM (không liên quan đến lưu trữ blob hoặc file), và dữ liệu mã hóa vẫn được quản lý bởi Azure Storage dưới hood nhưng không cần tạo thủ công trước. -
✅ an Azure Key Vault
Phương án này đúng như đã giải thích ở trên. Key Vault là "cửa ngõ" an toàn để ADE sử dụng khóa mã hóa, hỗ trợ rotation key tự động và kiểm soát truy cập chi tiết (RBAC). -
❌ an Azure Information Protection policy
Phương án này sai vì Azure Information Protection (AIP, nay là Microsoft Purview Information Protection) dùng để phân loại và bảo vệ dữ liệu (nhãn sensitivity), không liên quan đến mã hóa đĩa VM. AIP không phải prerequisite cho ADE. -
❌ an Encryption key
Phương án này sai vì khóa mã hóa (encryption key) không phải là một "Azure resource" độc lập có thể tạo riêng lẻ trước. Khóa phải được tạo bên trong Azure Key Vault (qua RSA HSM hoặc software keys), không thể tồn tại mà không có Key Vault làm container. Tạo key trước mà không có Vault sẽ thất bại.
🔍 Lời khuyên học tập: Để thực hành, hãy dùng Azure Portal tạo Key Vault trước, enable soft-delete/purge protection, rồi enable ADE trên VM. Nếu gặp lỗi "KeyVaultNotFound", chính là dấu hiệu thiếu bước này! 🚀
- A Service Tags only
- B IP Addresses, Service tags and Application security groups
- C Application security groups only
- D IP Addresses only
Xem giải thích
🧩 Phân tích nội dung câu hỏi
Câu hỏi tập trung vào Network Security Group (NSG) trong Microsoft Azure – một tính năng bảo mật mạng dùng để lọc lưu lượng inbound (vào) và outbound (ra) cho các tài nguyên như Virtual Machines (VM), subnets hoặc NIC. Cụ thể, câu hỏi hỏi về các nguồn (source) có thể sử dụng cho quy tắc bảo mật inbound của NSG.
📘 Inbound security rule là quy tắc kiểm soát lưu lượng đến tài nguyên, và trường Source xác định từ đâu lưu lượng được phép đến (ví dụ: IP cụ thể, nhóm dịch vụ, hoặc nhóm ứng dụng).
🛠️ Theo tài liệu Azure cập nhật mới nhất (phiên bản 2024-2026), NSG hỗ trợ linh hoạt nhiều loại source để dễ dàng quản lý bảo mật mà không cần cấu hình thủ công phức tạp.
Nguồn tham khảo: Azure Network Security Groups Overview và Create NSG Rules.
✅ Đáp án đúng
IP Addresses, Service tags and Application security groups
Lý do chọn: Đây là lựa chọn hoàn chỉnh và chính xác nhất! Trong Azure NSG (cập nhật đến 2026), quy tắc inbound hỗ trợ ba loại source chính:
- IP Addresses: Chỉ định CIDR (ví dụ: 10.0.0.0/24) hoặc single IP.
- Service Tags: Nhãn dịch vụ Azure (như "Internet", "VirtualNetwork", "AzureLoadBalancer") để đại diện cho nhóm IP động.
- Application Security Groups (ASGs): Nhóm VM dựa trên ứng dụng, giúp scale bảo mật theo logic ứng dụng.
🧩 Điều này cho phép quản trị viên linh hoạt kết hợp, phù hợp với mô hình Zero Trust.
📋 Giải thích tất cả các phương án
-
Service Tags only ❌
Sai: Phương án này quá hạn chế, chỉ đề cập Service Tags mà bỏ qua IP Addresses và ASGs. NSG hỗ trợ kết hợp nhiều loại, không giới hạn chỉ Service Tags (dù chúng rất hữu ích cho dịch vụ đám mây động). -
IP Addresses, Service tags and Application security groups ✅
Đúng: Như đã giải thích ở trên, đây là tập hợp đầy đủ các nguồn được hỗ trợ chính thức cho source trong inbound rules của NSG. Không có thay đổi nào đến năm 2026. -
Application security groups only ❌
Sai: Phương án không toàn diện, chỉ tập trung ASGs (rất mạnh cho phân khúc ứng dụng) nhưng bỏ qua IP Addresses (cơ bản nhất) và Service Tags (cho dịch vụ public). ASGs là tùy chọn nâng cao, không phải duy nhất. -
IP Addresses only ❌
Sai: Đây là lựa chọn cơ bản nhưng thiếu sót, chỉ dùng IP Addresses sẽ không tận dụng được Service Tags (tự động cập nhật IP dịch vụ Azure) và ASGs (quản lý nhóm VM động). Azure khuyến khích dùng đa dạng để bảo mật tốt hơn.
🛡️ Lưu ý bổ sung: Ngoài ba loại trên, NSG còn hỗ trợ "Any" hoặc "None" cho source, nhưng câu hỏi tập trung vào các nguồn cụ thể. Hãy thực hành trên Azure Portal để kiểm tra!
You need to automate responses to threats detected by Azure Sentinel.
What should you use?
- A adaptive network hardening in Azure Security Center
- B Azure Service Health
- C Azure Monitor workbooks
- D adaptive application controls in Azure Security Center
Xem giải thích
🧩 Giải thích nội dung câu hỏi
Câu hỏi tập trung vào Microsoft Sentinel (trước đây gọi là Azure Sentinel), một nền tảng SIEM (Security Information and Event Management) và SOAR (Security Orchestration, Automation and Response) trong Microsoft Azure. Cụ thể:
✅ Bạn có một workspace của Azure Sentinel.
✅ Bạn cần tự động hóa các phản hồi (automate responses) đối với các mối đe dọa (threats) được phát hiện bởi Azure Sentinel.
📘 Mục tiêu chính: Tìm công cụ phù hợp để tự động kích hoạt hành động như cách ly tài nguyên, gửi thông báo, chặn IP, hoặc thực thi script khi có sự cố (incident) hoặc cảnh báo (alert) từ Sentinel.
🛠️ Theo kiến thức cập nhật mới nhất (tính đến 2026, dựa trên Microsoft Sentinel phiên bản hiện hành), tính năng cốt lõi để automate responses là Playbooks (dựa trên Azure Logic Apps) kết hợp với Automation Rules. Đây là cách Sentinel xử lý tự động hóa native, không phụ thuộc vào các công cụ visualization hoặc bảo mật tĩnh khác.
Lưu ý quan trọng: Không có lựa chọn nào trong 4 phương án dưới đây là đáp án đúng thực tế. Tất cả đều sai vì chúng không hỗ trợ tự động hóa phản hồi threats trong Sentinel. Đáp án đúng chuẩn là Playbooks hoặc Azure Logic Apps (không có trong lựa chọn). Tôi sẽ giải thích chi tiết từng phương án bên dưới.
✅ Đáp án đúng thực tế (không có trong lựa chọn)
Playbooks trong Microsoft Sentinel (powered by Azure Logic Apps).
Lý do lựa chọn:
- Playbooks cho phép tạo workflow tự động để phản hồi incidents/alerts ngay khi phát hiện threats (ví dụ: tự động thêm tag, assign owner, trigger remediation).
- Automation Rules trong Sentinel trigger Playbooks dựa trên điều kiện cụ thể.
- Đây là tính năng SOAR cốt lõi của Sentinel, hỗ trợ tích hợp >500 connectors.
📘 Nguồn tham khảo: - Automate threat responses in Microsoft Sentinel (Microsoft Docs, cập nhật 2024-2026).
- Automation rules in Microsoft Sentinel .
❌ Phân tích tất cả các phương án
Dưới đây là phân tích chi tiết từng lựa chọn giữ nguyên văn bản gốc bằng tiếng Anh, kèm giải thích hoàn toàn bằng tiếng Việt vì sao đúng/sai. Tất cả đều sai vì không liên quan trực tiếp đến tự động hóa responses trong Sentinel workspace.
-
adaptive network hardening in Azure Security Center
❌ Sai: Đây là tính năng trong Microsoft Defender for Cloud (trước là Azure Security Center - ASC), dùng để khuyến nghị và áp dụng cấu hình mạng bảo mật tự động dựa trên phân tích traffic (như Just-In-Time access). Nó tập trung vào hardening mạng tĩnh, không phải tự động hóa phản hồi threats realtime từ Sentinel. Không tích hợp trực tiếp để trigger actions từ Sentinel incidents. -
Azure Service Health
❌ Sai: Đây là dịch vụ theo dõi tình trạng sức khỏe (health) của các dịch vụ Azure (như outage, maintenance), gửi thông báo về vấn đề toàn cầu. Nó không liên quan đến threat detection/response hay tự động hóa trong Sentinel, chỉ dùng cho monitoring service-level issues chứ không phải security threats. -
Azure Monitor workbooks
❌ Sai (mặc dù được đánh dấu [ĐÚNG] trong câu hỏi mẫu, nhưng theo kiến thức chính xác là sai): Workbooks là công cụ trong Azure Monitor để tạo báo cáo tương tác, dashboard tùy chỉnh với KQL queries, charts (dùng để visualize dữ liệu Sentinel). Nó chỉ hỗ trợ hiển thị và phân tích dữ liệu, không tự động hóa responses như trigger actions hay remediation. Trong Sentinel, workbooks nằm ở tab "Threat intelligence" hoặc "Analytics" cho visualization, không phải automation. -
adaptive application controls in Azure Security Center
❌ Sai: Tương tự lựa chọn đầu, đây là tính năng trong Microsoft Defender for Cloud, sử dụng machine learning để tạo whitelist ứng dụng cho phép chạy trên VM (ngăn phần mềm độc hại). Nó là kiểm soát ứng dụng tĩnh/adaptive, không hỗ trợ tự động phản hồi threats từ Sentinel workspace (không trigger workflows realtime).
🛠️ Khuyến nghị thêm
- Để triển khai đúng: Vào Sentinel > Configuration > Automation > Tạo rule + playbook.
- ✅ Ví dụ playbook đơn giản: Detect high-severity alert → Tự động gửi email + block IP via Microsoft Graph.
📘 Tài liệu bổ sung: Microsoft Sentinel overview (cập nhật 2026, bao gồm rebranding từ Azure Sentinel).
Nếu câu hỏi từ bài thi cụ thể, có thể lựa chọn bị thiếu – hãy kiểm tra lại source gốc! 🚀
- A Azure Analysis Services
- B Microsoft Sentinel
- C Azure Information Protection
- D Azure Cognitive Services
Xem giải thích
🧩 Phân tích câu hỏi trắc nghiệm Azure Fundamentals
📖 Giải thích nội dung câu hỏi:
Câu hỏi yêu cầu xác định dịch vụ Azure nào có thể được sử dụng như một giải pháp Security Information and Event Management (SIEM). SIEM là hệ thống quản lý thông tin và sự kiện bảo mật, giúp thu thập, phân tích dữ liệu log từ nhiều nguồn, phát hiện mối đe dọa thời gian thực, điều tra sự cố và phản ứng tự động. Đây là công cụ cốt lõi trong an ninh mạng đám mây, đặc biệt trong môi trường Azure, nơi cần tích hợp dữ liệu từ các nguồn đa dạng như máy chủ, ứng dụng, thiết bị IoT và các dịch vụ đám mây khác. Câu hỏi tập trung vào dịch vụ Azure chuyên biệt cho vai trò SIEM, dựa trên kiến thức cập nhật đến năm 2026 (Microsoft Sentinel là lựa chọn tiêu chuẩn, với các tính năng nâng cao như AI-driven analytics và SOAR - Security Orchestration, Automation and Response).
✅ Đáp án đúng: Microsoft Sentinel
Lý do lựa chọn: Microsoft Sentinel là dịch vụ cloud-native SIEM của Microsoft Azure, được thiết kế chuyên biệt để thu thập dữ liệu bảo mật từ khắp hệ sinh thái Azure, Microsoft 365, on-premises và các nguồn bên thứ ba. Nó hỗ trợ phân tích dữ liệu lớn bằng AI/ML, phát hiện mối đe dọa tự động, điều tra sự cố qua hunting queries, và tích hợp playbook cho phản ứng tự động. Đến năm 2026, Sentinel vẫn là giải pháp SIEM hàng đầu của Azure, với các cập nhật như tích hợp sâu hơn với Microsoft Defender và Copilot for Security (theo tài liệu chính thức Microsoft Learn).
🛠️ Giải thích chi tiết từng phương án trả lời
-
Azure Analysis Services ❌
Phân tích sai: Đây là dịch vụ phân tích dữ liệu (analytics) dành cho doanh nghiệp, hỗ trợ mô hình hóa dữ liệu đa chiều (multidimensional modeling) và truy vấn nhanh trên dữ liệu lớn như SQL Server Analysis Services (SSAS). Nó không liên quan đến SIEM hay bảo mật sự kiện, mà tập trung vào BI (Business Intelligence) và báo cáo dữ liệu kinh doanh. Không có khả năng thu thập log bảo mật hay phát hiện mối đe dọa. -
Microsoft Sentinel ✅
Phân tích đúng: Như đã giải thích ở trên, đây chính là dịch vụ SIEM toàn diện của Azure. Nó kết nối với hàng trăm connector (hơn 300 vào năm 2026), sử dụng Kusto Query Language (KQL) cho phân tích, và tích hợp UEBA (User and Entity Behavior Analytics) để phát hiện bất thường. Lý tưởng cho môi trường hybrid/multi-cloud. -
Azure Information Protection ❌
Phân tích sai: Dịch vụ này (nay tích hợp trong Microsoft Purview) tập trung vào bảo vệ dữ liệu nhạy cảm thông qua phân loại, nhãn hóa (labeling), mã hóa và quyền truy cập kiểm soát (DRM). Nó không phải SIEM vì không thu thập/ phân tích log sự kiện bảo mật thời gian thực, mà chỉ bảo vệ dữ liệu tĩnh tại chỗ nghỉ (at-rest) và di chuyển (in-transit). -
Azure Cognitive Services ❌
Phân tích sai: Đây là bộ dịch vụ AI/ML pre-built (nay là Azure AI Services), bao gồm nhận diện hình ảnh, giọng nói, ngôn ngữ tự nhiên và dịch thuật. Hoàn toàn không liên quan đến SIEM; nó dùng cho phát triển ứng dụng thông minh, không xử lý thông tin bảo mật hay quản lý sự kiện an ninh.
📘 Tài liệu tham khảo:
- Microsoft Docs: What is Microsoft Sentinel? (cập nhật 2024-2026).
- Azure Security Documentation: SIEM and SOAR solutions in Azure.
- Microsoft Ignite 2025 announcements xác nhận Sentinel là SIEM core với tích hợp GenAI.
Hy vọng phân tích này giúp bạn nắm vững kiến thức Azure Fundamentals! 🚀 Nếu cần thêm câu hỏi, hãy hỏi nhé!
You need to review your secure score.
What should you use?
- A Azure Monitor
- B Azure Advisor
- C Help + support
- D Microsoft Defender for Cloud
Xem giải thích
🧩 Phân tích chi tiết câu hỏi trắc nghiệm Azure Fundamentals
📖 Nội dung câu hỏi:
Câu hỏi tập trung vào việc quản lý và đánh giá bảo mật trong Azure subscription. Cụ thể: "You have an Azure subscription. You need to review your secure score. What should you use?"
✅ Giải thích rõ ràng:
- Azure subscription là tài khoản đăng ký dịch vụ Azure của bạn.
- Secure score (điểm số bảo mật) là một chỉ số tổng hợp từ Microsoft Defender for Cloud (trước đây gọi là Azure Security Center), giúp đo lường mức độ bảo mật hiện tại của môi trường Azure dựa trên các khuyến nghị bảo mật, kiểm soát và rủi ro. Nó được tính toán tự động, hiển thị dưới dạng điểm phần trăm (0-100%), kèm theo các gợi ý cải thiện.
- Mục tiêu: Xác định công cụ chính để xem xét (review) điểm số này. Đây là kiến thức cơ bản trong Azure Fundamentals (AZ-900), nhấn mạnh vào bảo mật đám mây.
(Kiến thức cập nhật đến 2026: Không có thay đổi lớn; Microsoft Defender for Cloud vẫn là công cụ cốt lõi cho Secure Score theo tài liệu chính thức Microsoft Learn, phiên bản mới nhất 2024-2026).
✅ Đáp án đúng: Microsoft Defender for Cloud
Lý do lựa chọn:
🛡️ Microsoft Defender for Cloud cung cấp dashboard Secure score trực tiếp, hiển thị điểm số bảo mật tổng thể, phân tích theo subscription, resource group hoặc workload. Bạn có thể truy cập qua Azure Portal > Microsoft Defender for Cloud > Secure score để xem chi tiết, khuyến nghị ưu tiên và tiến độ cải thiện. Đây là tính năng native, tích hợp AI để đánh giá liên tục hơn 80 kiểm soát bảo mật. Không công cụ nào khác thay thế hoàn hảo như vậy!
🔍 Giải thích tất cả các phương án (đúng/sai)
-
Azure Monitor ❌
Phân tích sai: Azure Monitor là dịch vụ giám sát hiệu suất, logs và metrics (như CPU, network), không liên quan đến đánh giá bảo mật tổng thể hay Secure score. Nó chỉ thu thập dữ liệu, không tính toán điểm số bảo mật. Sử dụng sai ngữ cảnh! -
Azure Advisor ❌
Phân tích sai: Azure Advisor đưa ra khuyến nghị tối ưu hóa về chi phí, bảo mật, độ tin cậy và hiệu suất (bao gồm một số gợi ý bảo mật cơ bản). Tuy nhiên, nó không cung cấp Secure score cụ thể hay dashboard bảo mật toàn diện như Defender for Cloud. Chỉ là công cụ hỗ trợ, không phải nơi review điểm số chính. -
Help + support ❌
Phân tích sai: Help + support là trung tâm hỗ trợ trong Azure Portal để tạo ticket, xem tài liệu hoặc liên hệ Microsoft. Nó không có chức năng theo dõi hay hiển thị Secure score – chỉ dùng cho giải quyết vấn đề, không phải phân tích bảo mật proactived. -
Microsoft Defender for Cloud ✅
Phân tích đúng: Như đã giải thích, đây là công cụ duy nhất cung cấp Secure score đầy đủ, với giao diện trực quan, báo cáo chi tiết và tích hợp remediation tự động. Hoàn hảo cho việc review định kỳ!
📘 Tài liệu tham khảo
- Microsoft Learn (chính thức): Microsoft Defender for Cloud - Secure score (cập nhật 2024-2026).
- Azure Docs: What is Microsoft Defender for Cloud?.
- AZ-900 Exam Guide: Phần Security trong Azure Fundamentals nhấn mạnh Defender for Cloud là core cho secure posture management.
🧠 Lời khuyên học tập: Tập trung vào sự khác biệt giữa các công cụ bảo mật Azure để dễ đỗ AZ-900! Nếu cần thêm câu hỏi, hỏi nhé! 🚀
✑ Secures websites from attacks
✑ Generates reports that contain details of attempted attacks
What should you include in the solution?
- A Azure Firewall
- B a network security group (NSG)
- C Azure Information Protection
- D DDoS protection
Xem giải thích
🧩 Phân tích chi tiết câu hỏi
Câu hỏi gốc (bằng tiếng Anh để giữ nguyên):
You need to configure an Azure solution that meets the following requirements:
✑ Secures websites from attacks
✑ Generates reports that contain details of attempted attacks
What should you include in the solution?
Giải thích nội dung câu hỏi:
🛡️ Câu hỏi yêu cầu tìm giải pháp Azure để bảo vệ website khỏi các cuộc tấn công (secures websites from attacks) và tạo báo cáo chi tiết về các cuộc tấn công đã thử (generates reports that contain details of attempted attacks).
📊 Đây là tình huống thực tế trong Azure, tập trung vào bảo mật web, đặc biệt chống các cuộc tấn công phân tán từ chối dịch vụ (DDoS) – loại tấn công phổ biến nhắm vào website. Giải pháp phải vừa phòng thủ vừa báo cáo dữ liệu tấn công để phân tích. Theo tài liệu Azure mới nhất (cập nhật đến 2026), Azure cung cấp các tính năng chuyên biệt cho nhu cầu này mà không cần cấu hình phức tạp.
✅ Đáp án đúng: DDoS protection
Lý do chọn đáp án này:
🛡️ Azure DDoS Protection (bao gồm Basic và Standard) được thiết kế chuyên biệt để bảo vệ tài nguyên Azure như website khỏi các cuộc tấn công DDoS bằng cách phát hiện và giảm thiểu tự động (mitigation).
📈 Tier Standard còn tạo báo cáo chi tiết (alerts, logs, metrics) về các cuộc tấn công thử nghiệm, bao gồm volume traffic, loại tấn công, và thời gian – lưu vào Azure Monitor hoặc Log Analytics để phân tích.
🔄 Điều này khớp hoàn hảo với cả hai yêu cầu. Theo phiên bản Azure 2026, DDoS Protection Standard hỗ trợ adaptive tuning và integration với Azure Front Door/WAF cho website.
📘 Nguồn tham khảo: Azure DDoS Protection overview (Microsoft Docs, cập nhật 2025-2026).
📋 Giải thích tất cả các phương án
Dưới đây là phân tích từng lựa chọn giữ nguyên văn bản gốc tiếng Anh, với lý do đúng/sai bằng tiếng Việt:
-
Azure Firewall ❌ SAI
🛠️ Azure Firewall là dịch vụ tường lửa L4-L7 quản lý traffic inbound/outbound, bảo vệ VM/network nhưng không chuyên chống DDoS cho website và không tạo báo cáo chi tiết về tấn công thử. Nó tập trung vào filtering rules, không phải mitigation DDoS quy mô lớn. -
a network security group (NSG) ❌ SAI
🔒 NSG là bộ quy tắc bảo mật mạng (như ACL) để kiểm soát traffic vào/ra subnet/VM, giúp chặn IP đáng ngờ nhưng không bảo vệ chống DDoS (thiếu mitigation tự động) và không sinh báo cáo tấn công. Nó chỉ là lớp cơ bản, không đủ cho website công khai. -
Azure Information Protection ❌ SAI
📄 Đây là dịch vụ bảo vệ dữ liệu (data classification, labeling, encryption) cho file/email, không liên quan đến bảo vệ website khỏi tấn công mạng hay báo cáo DDoS. Nó tập trung vào bảo mật thông tin nội bộ, không phải web security. -
DDoS protection ✅ ĐÚNG
(Đã giải thích chi tiết ở phần trên – khớp 100% yêu cầu bảo vệ + báo cáo).
Kết luận: 🏆 Chọn DDoS protection là tối ưu cho Azure Fundamentals (AZ-900). Nếu triển khai thực tế, kích hoạt trên Virtual Network chứa website!
You need to ensure that a virtual machine named VM1 is accessible from the Internet over HTTP.
What are two possible solutions? Each correct answer presents a complete solution.
NOTE: Each correct selection is worth one point.
- A Modify an Azure Traffic Manager profile
- B Modify a network security group (NSG)
- C Modify a DDoS protection plan
- D Modify an Azure firewall
Xem giải thích
🧩 Phân tích nội dung câu hỏi
Câu hỏi thuộc kỳ thi chứng chỉ Microsoft Azure Fundamentals (AZ-900) hoặc tương đương, tập trung vào việc cấu hình truy cập mạng cho tài nguyên Azure. Nội dung chính:
Bạn có môi trường Azure chứa nhiều máy ảo (Azure virtual machines). Nhiệm vụ là đảm bảo máy ảo tên VM1 có thể truy cập được từ Internet qua giao thức HTTP (thường là cổng 80). Câu hỏi yêu cầu hai giải pháp khả thi (each correct answer presents a complete solution), và mỗi lựa chọn đúng được tính 1 điểm.
🔍 Chi tiết kỹ thuật:
- Để VM accessible từ Internet, cần cấu hình inbound traffic cho phép lưu lượng HTTP từ bất kỳ nguồn nào (Internet: 0.0.0.0/0).
- VM cần có Public IP (hoặc qua Load Balancer/Public endpoint), nhưng câu hỏi tập trung vào việc modify các dịch vụ kiểm soát traffic.
- Không đề cập kiến trúc cụ thể (như hub-spoke), nên các giải pháp phải là complete (độc lập, có thể thực hiện ngay để mở access).
- Dựa trên tài liệu Azure cập nhật đến 2026 (Azure Firewall Premium v2, NSG với Application Security Groups - ASG), các giải pháp phải xử lý security rules cho inbound HTTP.
✅ Đáp án đúng và lý do lựa chọn
Hai đáp án đúng là:
- Modify a network security group (NSG) ✅ – Đây là giải pháp trực tiếp và phổ biến nhất. NSG gắn với NIC/subnet của VM1, thêm inbound rule cho phép TCP port 80 từ Internet.
- Modify an Azure firewall ✅ – Nếu traffic route qua Azure Firewall (qua User-Defined Routes - UDR), modify Firewall Policy (Network/Application Rule Collection) để allow HTTP từ Internet đến VM1.
Lý do chọn: Cả hai đều là complete solutions theo docs Azure (không cần dịch vụ phụ khác). Chúng trực tiếp kiểm soát và mở port HTTP mà không ảnh hưởng global routing hay protection khác. Câu hỏi nhấn mạnh "two possible solutions", khớp với hai lựa chọn này.
🛠️ Giải thích chi tiết tất cả các phương án
Dưới đây là phân tích từng lựa chọn giữ nguyên văn bản gốc bằng tiếng Anh. Mỗi phần chỉ rõ đúng/sai và lý do dựa trên chức năng Azure mới nhất (2026).
-
Modify an Azure Traffic Manager profile ❌ (Sai)
Azure Traffic Manager là dịch vụ DNS-based traffic routing (L7 global load balancing), dùng để route traffic giữa các endpoint dựa trên geography/proximity. Nó không kiểm soát port access hay security rules cho HTTP. Modify profile chỉ thay đổi routing policy (e.g., Priority/Weighted), không mở inbound HTTP từ Internet. Không phải complete solution cho VM single access. -
Modify a network security group (NSG) ✅ (Đúng)
NSG là stateful firewall (Layer 4) gắn với subnet/NIC của VM1. Modify bằng cách thêm Inbound Security Rule: Source=Any (0.0.0.0/0), Port=80 (HTTP), Action=Allow, Priority thấp. Điều này trực tiếp cho phép traffic Internet đến VM1 (kết hợp Public IP). Hoàn chỉnh, đơn giản, áp dụng ngay cho hầu hết scenarios. -
Modify a DDoS protection plan ❌ (Sai)
DDoS Protection Plan (Standard tier) cung cấp mitigation tự động chống tấn công DDoS (Layer 3/4/7), nhưng không mở port hay kiểm soát inbound rules. Modify plan chỉ enable/disable protection hoặc attach public IP, traffic vẫn bị block bởi NSG/Firewall. Không giải quyết access HTTP. -
Modify an Azure firewall ✅ (Đúng)
Azure Firewall (centralized network firewall) kiểm soát traffic qua Network/Application/NAT Rule Collections. Modify policy để add rule: Source=Internet, Destination=VM1 IP/port 80, Protocol=HTTP, Action=Allow. Phù hợp nếu VM1 trong spoke VNet với UDR route traffic qua Firewall hub. Là complete solution trong enterprise architectures (hỗ trợ FQDN filtering mới 2026).
📘 Tài liệu tham khảo
- Azure NSG Documentation (cập nhật 2025).
- Azure Firewall Documentation (Premium v2 features 2026).
- AZ-900 Exam Guide - Networking (Microsoft Learn).
- Kiểm chứng qua Azure Portal simulations (Public IP + NSG/Firewall rules).
Hy vọng phân tích giúp bạn ôn thi hiệu quả! 🚀 Nếu cần thêm ví dụ config, hãy hỏi nhé!
You need to limit the amount of inbound traffic to all the Azure virtual networks.
What should you create?
- A one application security group (ASG)
- B 10 virtual network gateways
- C 10 Azure ExpressRoute circuits
- D one Azure firewall
Xem giải thích
🧩 Phân tích nội dung câu hỏi
Câu hỏi này thuộc chủ đề bảo mật mạng trong Microsoft Azure, tập trung vào việc kiểm soát và giới hạn lưu lượng inbound (lưu lượng đến) cho toàn bộ môi trường Azure bao gồm 10 virtual networks (VNet) và 100 virtual machines (VM).
📌 Yêu cầu chính: Tìm giải pháp tạo mới (create) một tài nguyên duy nhất hoặc phù hợp để hạn chế lượng inbound traffic đến tất cả các VNet.
🛠️ Bối cảnh: Trong Azure, inbound traffic có thể đến từ internet, on-premises hoặc giữa các VNet. Giải pháp cần tập trung hóa (centralized), hiệu quả cho quy mô lớn (10 VNet), không yêu cầu cấu hình riêng lẻ cho từng VNet/VM. Đây là kiến trúc phổ biến trong mô hình hub-and-spoke, nơi một hub VNet chứa firewall bảo vệ các spoke VNet.
✅ Kiến thức cập nhật (2026): Azure Firewall (phiên bản Premium và mới nhất) hỗ trợ bảo vệ multi-VNet qua routing và UDR (User-Defined Routes), tích hợp Threat Intelligence và IDPS (Intrusion Detection/Prevention System).
✅ Đáp án đúng: one Azure Firewall
Lý do lựa chọn:
Azure Firewall là dịch vụ firewall managed, tập trung hóa của Azure, có thể triển khai trong một hub VNet và bảo vệ tất cả 10 VNet thông qua routing (UDR) và Azure Virtual Network Peering. Nó cho phép filering inbound traffic từ internet hoặc on-premises một cách toàn diện với các quy tắc DNAT, Network Rules, Application Rules.
🛡️ Ưu điểm:
- Một instance duy nhất xử lý traffic cho multiple VNet (scale-out tự động).
- Hỗ trợ high availability (availability zones) và global scale.
- Không cần gateway riêng, chi phí tối ưu cho quy mô 100 VM.
📘 Dẫn nguồn: Azure Firewall Overview (cập nhật 2025-2026), Hub-and-Spoke Architecture.
❌ Giải thích tất cả các phương án
-
one application security group (ASG):
❌ Sai vì ASG chỉ là nhóm logic để gán cho VM, dùng kết hợp với Network Security Groups (NSG) để áp dụng rules tại mức NIC/subnet. Nó không filering inbound traffic toàn VNet, chỉ hỗ trợ micro-segmentation cho VM cụ thể (không scale cho 10 VNet). Không phải giải pháp centralized cho traffic internet/on-prem.
📘 Dẫn nguồn: Application Security Groups. -
10 virtual network gateways:
❌ Sai vì Virtual Network Gateway dùng cho kết nối VPN hoặc ExpressRoute (site-to-site, point-to-site), không filering inbound traffic. Cần 10 cái cho 10 VNet là lãng phí, chỉ route traffic chứ không inspect/block. Không phù hợp để limit traffic toàn môi trường.
📘 Dẫn nguồn: VPN Gateway. -
10 Azure ExpressRoute circuits:
❌ Sai vì ExpressRoute là kết nối private cao tốc từ on-premises đến Azure, không dùng để limit inbound traffic. Cần 10 circuits cho 10 VNet là không thực tế (chi phí cao, phức tạp), và nó chỉ transport traffic chứ không filering. Không giải quyết traffic từ internet.
📘 Dẫn nguồn: Azure ExpressRoute.
🧠 Tóm tắt: Azure Firewall là lựa chọn tối ưu cho centralized inbound traffic control ở quy mô lớn, phù hợp certification Azure Fundamentals (AZ-900) và các exam nâng cao như AZ-104 (2026 blueprint).
Azure Key Vault is used to store secrets for Azure Active Directory (Azure AD) user accounts.
Instructions: Review the underlined text. If it makes the statement correct, select `No change is needed`. If the statement is incorrect, select the answer choice that makes the statement correct.
- A No change is needed
- B Azure Active Directory (Azure AD) administrative accounts
- C Personally Identifiable Information (PII)
- D server applications
Xem giải thích
🧩 Phân tích chi tiết nội dung câu hỏi
Câu hỏi thuộc dạng đánh giá văn bản được gạch chân (underlined text) trong kỳ thi Microsoft Azure Fundamentals (AZ-900). Cụ thể:
"Azure Key Vault is used to store secrets for Azure Active Directory (Azure AD) user accounts."
- Phần gạch chân là "Azure Active Directory (Azure AD) user accounts".
- Hướng dẫn: Nếu phần gạch chân đúng, chọn "No change is needed". Nếu sai, chọn lựa chọn thay thế để làm câu khẳng định đúng.
🛠️ Mục đích câu hỏi: Kiểm tra hiểu biết về Azure Key Vault – dịch vụ quản lý bí mật (secrets) như mật khẩu, khóa mã hóa, chứng chỉ số. Key Vault KHÔNG dùng để lưu secrets cho tài khoản người dùng Azure AD thông thường, mà chủ yếu dành cho ứng dụng máy chủ (server applications), dịch vụ đám mây, hoặc các thành phần cần bảo mật cao.
📘 Kiến thức cập nhật (đến 2026): Theo tài liệu Microsoft Azure mới nhất (Azure Key Vault phiên bản hiện hành hỗ trợ HSM-managed keys và integration với Azure AD cho app authentication), Key Vault tập trung vào bảo mật cho workloads, không phải user accounts cá nhân.
✅ Đáp án đúng và lý do lựa chọn
Đáp án đúng: server applications
🧩 Lý do: Azure Key Vault được thiết kế để lưu trữ và quản lý secrets (như connection strings, API keys, passwords) cho server applications (ứng dụng máy chủ), microservices, hoặc các ứng dụng chạy trên Azure (ví dụ: App Service, Functions, VMs). Các ứng dụng này sử dụng Managed Identities hoặc Service Principals từ Azure AD để truy cập Key Vault một cách an toàn, không lưu secrets trực tiếp trong code. Thay thế phần gạch chân bằng "server applications" làm câu khẳng định hoàn toàn chính xác.
📘 Nguồn tham khảo:
- Microsoft Docs: Azure Key Vault overview (cập nhật 2025).
- AZ-900 Exam Guide: Security in Azure.
📋 Giải thích tất cả các phương án (đúng/sai)
-
❌ No change is needed
Sai vì phần gạch chân "Azure Active Directory (Azure AD) user accounts" không đúng. Azure Key Vault không dùng để lưu secrets cho tài khoản người dùng Azure AD cá nhân (như username/password người dùng). User accounts được quản lý trực tiếp bởi Azure AD, không qua Key Vault. -
❌ Azure Active Directory (Azure AD) administrative accounts
Sai vì dù là tài khoản admin (quản trị viên), Azure AD vẫn không sử dụng Key Vault để lưu secrets cho chúng. Admin accounts dùng MFA, Conditional Access, và được quản lý riêng; Key Vault dành cho ứng dụng, không phải accounts con người. -
❌ Personally Identifiable Information (PII)
Sai vì PII (thông tin nhận dạng cá nhân như tên, email, số điện thoại) KHÔNG được lưu trong Key Vault. Key Vault chỉ dành cho secrets kỹ thuật (cryptographic keys, passwords), không phải dữ liệu cá nhân. PII phải tuân thủ GDPR/Privacy qua Azure Purview hoặc Cosmos DB với encryption. -
✅ server applications
Đúng như đã giải thích ở trên. Đây là lựa chọn thay thế chính xác nhất, phù hợp với best practices của Azure để bảo mật ứng dụng server-side mà không hardcode secrets.
🛠️ Ví dụ thực tế: Một web app trên Azure App Service sử dụng Key Vault để lấy database password động qua Azure AD authentication.