Ngân hàng đề — Microsoft Azure Fundamentals

Tìm thấy 501 câu.

Câu 71 Chọn nhiều đáp án Secure Azure Networking

What two types (tiers) of Azure DDoS protection are available? Select two.

  1. A

    DDoS IP Protection

  2. B

    DDoS Advanced Protection

  3. C

    DDoS Premium Protection

  4. D

    DDoS Network Protection

Xem giải thích

Đáp án

A và D — DDoS IP Protection và DDoS Network Protection.

Vì sao đúng

⚠ Azure có hai bậc DDoS Protection trả phí: | Bậc | Phạm vi | Phù hợp với | |---|---|---| | ⚠ DDoS IP Protection | ⚠ bảo vệ TỪNG địa chỉ IP công cộng | ⚠ tổ chức nhỏ, ít IP cần bảo vệ | | ⚠ DDoS Network Protection | ⚠ bảo vệ toàn bộ mạng ảo | ⚠ tổ chức lớn, nhiều tài nguyên |

⚠ Ngoài ra còn một lớp MIỄN PHÍ: | Lớp | Nội dung | |---|---| | ⚠ DDoS Infrastructure Protection | ⚠ bật sẵn cho MỌI khách hàng, không phải cấu hình, bảo vệ chính nền tảng Azure | | ⚠ Nhưng | ⚠ không có báo cáo, không có điều chỉnh riêng, không có bảo vệ chi phí |

Vì sao các phương án khác sai

  • B (DDoS Advanced Protection) và C (DDoS Premium Protection) — ⚠ đều là tên BỊA, không tồn tại trong danh mục Azure.

Ghi nhớ

⚠ Đối chiếu trong lô: ⚠ câu #22083 định nghĩa tấn công DDoS; câu này hỏi các bậc dịch vụ bảo vệ. ⚠ Hai câu bổ sung nhau.

⚠ Tên cũ và tên mới — đề thi có thể dùng cả hai: | Tên cũ | Tên hiện nay | |---|---| | ⚠ DDoS Protection Basic | ⚠ Infrastructure Protection — miễn phí | | ⚠ DDoS Protection Standard | ⚠ Network Protection — trả phí | | ⚠ Mới thêm sau | ⚠ IP Protection — trả phí, phạm vi hẹp hơn |

⚠ Bậc trả phí cho thêm những gì: | Tính năng | Nội dung | |---|---| | ⚠ Điều chỉnh ngưỡng theo lưu lượng thật của bạn | ⚠ adaptive tuning | | ⚠ Báo cáo và nhật ký giảm nhẹ chi tiết | | | ⚠ Cảnh báo qua Azure Monitor | | | ⚠ Đội ứng cứu nhanh khi bị tấn công | | | ⚠ Bảo vệ chi phí | ⚠ hoàn tín dụng cho phần co giãn do bị tấn công |

Từ khoá nhận diện:

"bảo vệ từng IP công cộng" → ⚠ IP Protection "bảo vệ cả mạng ảo" → ⚠ Network Protection "miễn phí, bật sẵn" → ⚠ Infrastructure Protection "chống SQL injection" → ⚠ WAF, KHÔNG phải DDoS Protection

⚠ DDoS Protection không làm gì Không làm
⚠ Không chặn tấn công tầng 7 tinh vi ⚠ cần WAF
⚠ Không thay được NSG
⚠ Không sửa lỗi trong ứng dụng của bạn

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Ứng dụng quan trọng có đáng mua bậc trả phí không | ⚠ tính cả phần bảo vệ chi phí | | Có cảnh báo khi lưu lượng bất thường chưa | | | WAF đã có chưa | ⚠ DDoS Protection không thay được |

Và lý do bậc trả phí đáng cân nhắc dù nghe đắt: phần "bảo vệ chi phí" có thể tự trả tiền cho chính nó. Một cuộc tấn công vào hệ thống tự co giãn sinh ra hoá đơn còn đau hơn thời gian ngừng dịch vụ.

Câu 72 Azure governance methodologies

Your organization has several teams deploying resources in Azure. You need a way to apply consistent naming conventions and restrict which regions resources can be created in.


Which Azure feature should you use?

  1. A

    Azure Policy

  2. B

    Microsoft Purview Compliance Manager

  3. C

    Azure Advisor

  4. D

    Azure Resource Locks

Xem giải thích

Đáp án

A — Azure Policy

Vì sao đúng

Cả hai yêu cầu — áp quy ước đặt tên và giới hạn khu vực được phép triển khai — đều là ràng buộc về cấu hình, và đó chính là phạm vi của Azure Policy. Nó chặn ngay tại thời điểm triển khai nếu tài nguyên vi phạm, và quét lại những gì đã có để báo cáo mức tuân thủ.

Điểm quan trọng: policy áp ở mức subscription hay management group thì tài nguyên tạo mới sau này cũng tự động chịu ràng buộc, không ai phải nhớ.

Vì sao các phương án khác sai

  • D. Resource Locks — chặn xoá hoặc sửa tài nguyên đã có; nó không ngăn được việc tạo tài nguyên sai chuẩn.
  • C. Azure Advisor — chỉ đưa ra khuyến nghị, không ép buộc gì.
  • B. Purview Compliance Manager — quản lý tuân thủ theo chuẩn, không thực thi kỹ thuật.
Câu 73 Core Azure solutions

Your company hosts a global web application that serves large media files and static website assets. Users in different regions report slow loading times.


How can Azure Content Delivery Network (CDN) improve performance for these users?

  1. A

    By moving the application’s compute resources into each user’s local region

  2. B

    By encrypting traffic between users and Azure Storage

  3. C

    By increasing the virtual machine size that hosts the web application

  4. D

    By caching static content such as images, videos, and scripts at edge locations closer to users

Xem giải thích

Đáp án

D — Nhớ đệm nội dung tĩnh như ảnh, video và script tại các điểm biên

Vì sao đúng

Nguyên nhân người dùng ở xa tải chậm là quãng đường vật lý mà dữ liệu phải đi. CDN cắt đúng phần đó: nội dung được sao về các điểm hiện diện trên khắp thế giới, và người dùng lấy từ điểm gần mình nhất thay vì đi tới máy chủ gốc.

Lợi ích kép: người dùng nhanh hơn, và máy chủ gốc bớt tải vì không phải phục vụ lại cùng một tệp hàng triệu lần.

Vì sao các phương án khác sai

  • A. Chuyển tài nguyên tính toán về khu vực của từng người dùng — cách này có tồn tại (triển khai đa vùng) nhưng phức tạp và tốn hơn nhiều; CDN chỉ nhớ đệm nội dung tĩnh, không di chuyển ứng dụng.
  • C. Tăng cỡ máy ảo — máy mạnh hơn không rút ngắn được quãng đường mạng.
  • B. Mã hoá lưu lượng — bảo mật, không liên quan tới tốc độ.
Câu 74 Core Azure solutions

A company hosts a web application on Azure App Service (PaaS). They’re unsure which security tasks are their responsibility and which are Microsoft’s.


Which action is the company responsible for?

  1. A

    Maintaining physical security of Azure datacenters

  2. B

    Applying network isolation between Azure tenants

  3. C

    Patching the underlying operating system

  4. D

    Securing the application code from vulnerabilities

Xem giải thích

Đáp án

D — Bảo vệ mã ứng dụng khỏi lỗ hổng

Vì sao đúng

Trong mô hình trách nhiệm chung, ranh giới dịch chuyển theo mô hình dịch vụ. Với PaaS như App Service:

Việc Ai chịu trách nhiệm
An ninh vật lý trung tâm dữ liệu Microsoft
Cô lập mạng giữa các tenant Microsoft
Vá hệ điều hành và thời gian chạy Microsoft
Mã ứng dụng và lỗ hổng trong đó Khách hàng
Dữ liệu và cấu hình truy cập Khách hàng

Nguyên tắc gọn: bạn luôn chịu trách nhiệm cho dữ liệu và danh tính, bất kể mô hình nào. Còn phần hạ tầng thì càng lên PaaS và SaaS, Microsoft càng gánh nhiều.

Vì sao các phương án khác sai

Ba phương án còn lại — an ninh vật lý, cô lập mạng, vá hệ điều hành — đều thuộc về Microsoft trong mô hình PaaS.

Câu 75 Core Azure components

A company needs to deploy Azure resources in a specific country to meet local data residency laws while maintaining low latency for users in that area.


Which Azure concept allows them to choose the best location for deployment?

  1. A

    Availability Zones

  2. B

    Management Groups

  3. C

    Azure Regions

  4. D

    Resource Groups

Xem giải thích

Đáp án

C — Azure Regions (khu vực)

Vì sao đúng

Khu vực là vị trí địa lý chứa một hoặc nhiều trung tâm dữ liệu, và đó là cấp mà bạn chọn khi tạo tài nguyên. Chọn khu vực nằm trong quốc gia cần thiết giải quyết cả hai yêu cầu cùng lúc: dữ liệu ở lại trong nước để thoả luật cư trú dữ liệu, và gần người dùng nên độ trễ thấp.

Vì sao các phương án khác sai

  • A. Availability Zones — là các cơ sở tách biệt bên trong một khu vực; chúng lo tính chịu lỗi, không quyết định dữ liệu nằm ở quốc gia nào.
  • B. Management Groups và D. Resource Groups — là cấu trúc tổ chức và quản trị, hoàn toàn không mang ý nghĩa địa lý.
Câu 76 IaaS PaaS and SaaS
Why is Azure App Services considered Platform as a Service?
  1. A You can decide on what type of virtual machine it runs - A-series, or D-series, or even H-series
  2. B You are responsible for keeping the operating system up to date with the latest patches
  3. C

    You give Azure the code and configuration, and you have no access to the underlying hardware

  4. D Azure App Services is not PaaS, it's Software as a Service.
Xem giải thích

Đáp án

C — Bạn giao mã và cấu hình cho Azure, và không có quyền truy cập phần cứng bên dưới.

Vì sao đúng

⚠ Đó chính là định nghĩa của PaaS: | Bạn làm | Azure làm | |---|---| | ⚠ Viết mã | ⚠ cấp phát máy chủ | | ⚠ Khai cấu hình ứng dụng | ⚠ cài và vá hệ điều hành | | ⚠ Chọn bậc App Service Plan | ⚠ cài runtime .NET, Java, Node, Python | | ⚠ Đặt luật co giãn | ⚠ cân bằng tải, vá bảo mật, sẵn sàng cao |

⚠ Bạn đẩy mã lên
        ↓
⚠ App Service lo phần còn lại
   ⚠ bạn KHÔNG đăng nhập được vào máy chủ

Vì sao các phương án khác sai

  • A (bạn chọn được loại máy ảo A-series, D-series, H-series) — ⚠ SAI; bạn chọn bậc App Service Plan chứ không chọn dòng máy ảo, và đó cũng không phải lý do khiến nó là PaaS.

  • B (bạn chịu trách nhiệm vá hệ điều hành) — ⚠ SAI hoàn toàn; nếu bạn phải vá thì nó đã là IaaS.

  • D (App Service là SaaS) — ⚠ SAI; SaaS là phần mềm dùng sẵn, còn App Service là nơi bạn chạy phần mềm CỦA MÌNH.

Ghi nhớ

⚠ App Service cho sẵn những gì: | Tính năng | Nội dung | |---|---| | ⚠ Tự co giãn | ⚠ theo chỉ số hoặc theo lịch | | ⚠ Deployment slot | ⚠ triển khai vào slot staging rồi hoán đổi, không gián đoạn | | ⚠ Tích hợp CI/CD | ⚠ GitHub, Azure DevOps | | ⚠ Chứng chỉ TLS và tên miền tuỳ chỉnh | | | ⚠ Xác thực dựng sẵn | ⚠ Easy Auth với Entra ID | | ⚠ Sao lưu và nhật ký chẩn đoán | |

Từ khoá nhận diện:

"đẩy mã lên, không thấy máy chủ" → ⚠ PaaS "hoán đổi slot để triển khai không gián đoạn" → ⚠ App Service deployment slots "chọn cỡ VM, tự vá" → ⚠ IaaS "dùng ngay, không có mã của mình" → ⚠ SaaS

⚠ Vài bậc App Service Plan Bậc
⚠ Free và Shared ⚠ để thử, có giới hạn, không SLA
⚠ Basic ⚠ môi trường dev và test
⚠ Standard ⚠ sản xuất, có slot và tự co giãn
⚠ Premium ⚠ hiệu năng cao, nhiều slot, VNet
⚠ Isolated ⚠ chạy riêng trong VNet của bạn
⚠ Cái giá của PaaS Cái giá
⚠ Không cài được phần mềm tuỳ ý lên máy chủ
⚠ Bị giới hạn ở runtime được hỗ trợ
⚠ Phụ thuộc lịch nâng cấp của nền tảng
⚠ Đổi lại ⚠ không phải vá lỗi, không phải dựng sẵn sàng cao

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Ứng dụng có cần cài gì lên hệ điều hành không | ⚠ nếu có thì cân nhắc container | | Đã dùng deployment slot chưa | ⚠ triển khai không gián đoạn | | Bậc plan có đúng nhu cầu không | ⚠ Free không có SLA |

Và cách kiểm tra một dịch vụ có phải PaaS không: thử hỏi "tôi RDP hay SSH vào đâu?" — không có câu trả lời thì đó là PaaS.

Câu 77 Secure Azure Networking

A company needs secure, private communication between its virtual machines in different subnets within the same Azure region.


Which Azure component enables this?

  1. A

    Public IP addresses

  2. B

    ExpressRoute

  3. C

    VPN Gateway

  4. D

    Virtual Network (VNet)

Xem giải thích

Đáp án

D — Virtual Network (VNet)

Vì sao đúng

VNet là mạng riêng của bạn trong Azure. Máy ảo nằm trong cùng một VNet — kể cả ở các subnet khác nhau — mặc định đã liên lạc được với nhau bằng địa chỉ IP riêng, và lưu lượng đi trong hạ tầng của Microsoft chứ không ra Internet.

Muốn kiểm soát chặt hơn giữa các subnet thì thêm Network Security Group, nhưng bản thân khả năng liên lạc đã có sẵn.

Vì sao các phương án khác sai

  • A. Địa chỉ IP công khai — đẩy lưu lượng ra Internet, ngược hẳn yêu cầu "riêng tư".
  • C. VPN Gateway và B. ExpressRoute — dùng để nối mạng tại chỗ với Azure; hoàn toàn không cần khi cả hai máy đều đã ở trong cùng một VNet.
Câu 78 Azure Identity services

An IT administrator wants to ensure that only users in the HR department can access a payroll app registered in Microsoft Entra ID.


Which feature should the administrator use?

  1. A

    Conditional Access

  2. B

    Role-Based Access Control (RBAC)

  3. C

    Application Proxy

  4. D

    Multi-Factor Authentication

Xem giải thích

Đáp án

A — Conditional Access

Vì sao đúng

Conditional Access đánh giá từng lần đăng nhập dựa trên các điều kiện bạn khai — trong đó có thành viên của nhóm nào — rồi quyết định cho qua hay chặn. Gán chính sách "chỉ nhóm Nhân sự mới được truy cập ứng dụng bảng lương" là cách thực thi trực tiếp yêu cầu này ở tầng đăng nhập.

Vì sao các phương án khác sai

  • B. RBAC — kiểm soát quyền trên tài nguyên Azure (máy ảo, tài khoản lưu trữ), không kiểm soát việc đăng nhập vào một ứng dụng đã đăng ký trong Entra ID. Đây là ranh giới hay bị lẫn.
  • D. Multi-Factor Authentication — thêm một bước xác minh, nhưng không giới hạn theo phòng ban.
  • C. Application Proxy — công bố ứng dụng nội bộ tại chỗ ra Internet.
Câu 79 IaaS PaaS and SaaS

Which cloud service model places the greatest responsibility on the customer for managing the operating system and underlying infrastructure?

  1. A IaaS
  2. B SaaS
  3. C PaaS
  4. D FaaS
Xem giải thích

Đáp án

A — IaaS.

Vì sao đúng

⚠ IaaS đặt nhiều trách nhiệm lên khách hàng nhất trong ba mô hình: | Thành phần | IaaS | PaaS | SaaS | |---|---|---|---| | ⚠ Dữ liệu và định danh | ⚠ bạn | ⚠ bạn | ⚠ bạn | | ⚠ Ứng dụng | ⚠ bạn | ⚠ bạn | ⚠ nhà cung cấp | | ⚠ Runtime và middleware | ⚠ bạn | ⚠ nhà cung cấp | ⚠ nhà cung cấp | | ⚠ Hệ điều hành | ⚠ bạn | ⚠ nhà cung cấp | ⚠ nhà cung cấp | | ⚠ Ảo hoá, máy chủ, mạng, vật lý | ⚠ nhà cung cấp | ⚠ nhà cung cấp | ⚠ nhà cung cấp |

⚠ IaaS  →  ⚠ PaaS  →  ⚠ SaaS
   ⚠ trách nhiệm của bạn GIẢM dần
   ⚠ quyền kiểm soát cũng GIẢM dần

Vì sao các phương án khác sai

  • C (PaaS) — ⚠ nhà cung cấp lo hệ điều hành và runtime, ít trách nhiệm hơn IaaS.

  • B (SaaS) — ⚠ ÍT trách nhiệm nhất; bạn chỉ lo dữ liệu và người dùng.

  • D (FaaS) — ⚠ Function as a Service là một dạng serverless, còn ít trách nhiệm hơn PaaS nữa.

Ghi nhớ

⚠ Đối chiếu trong lô: ⚠ câu #22082 hỏi VM thuộc mô hình nào, câu #22114 hỏi thứ nào KHÔNG phải IaaS, câu này hỏi mô hình nào đặt nhiều trách nhiệm nhất lên khách hàng. ⚠ Ba câu cùng một kiến thức, hỏi từ ba hướng — không mâu thuẫn, giữ nguyên cả ba khoá.

⚠ Mẹo nhớ bằng ví dụ pizza: | Mô hình | Ví dụ | |---|---| | ⚠ Tự làm ở nhà | ⚠ tại chỗ — on-premises | | ⚠ Mua bột và đế làm sẵn | ⚠ IaaS | | ⚠ Đặt giao tận nhà | ⚠ PaaS | | ⚠ Ra nhà hàng ăn | ⚠ SaaS |

Từ khoá nhận diện:

"khách hàng quản lý nhiều nhất" → ⚠ IaaS "khách hàng quản lý ít nhất" → ⚠ SaaS "chỉ viết một hàm" → ⚠ FaaS, một dạng serverless "dữ liệu và định danh" → ⚠ LUÔN là của khách hàng, ở mọi mô hình

⚠ Trách nhiệm nhiều hơn đổi lấy gì Đổi lấy
⚠ Kiểm soát toàn diện hệ điều hành
⚠ Cài được phần mềm tuỳ ý
⚠ Chuyển hệ thống cũ lên nguyên trạng
⚠ Nhưng phải trả bằng ⚠ công sức vận hành liên tục, mãi mãi
⚠ Ba thứ KHÔNG BAO GIỜ chuyển sang nhà cung cấp Thứ
⚠ Dữ liệu của bạn
⚠ Định danh và quyền truy cập
⚠ Thiết bị đầu cuối của người dùng

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Có ai đang chịu trách nhiệm vá từng VM không | ⚠ nếu không có ai thì đó là lỗ hổng | | Có workload nào chuyển sang PaaS được không | | | Đã vẽ rõ ranh giới trách nhiệm chưa | ⚠ viết ra giấy, đừng để ngầm hiểu |

Và điều nguy hiểm nhất trong mô hình trách nhiệm chung: phần việc của bạn không tự biến mất khi lên đám mây. Rất nhiều sự cố bảo mật đám mây bắt nguồn từ việc cả hai bên đều tưởng bên kia đang lo.

Câu 80 Security tools and features

Administrators use Remote Desktop Protocol (RDP) to access Windows VMs and SSH to access Linux VMs. What is the recommended approach to secure these management protocols in Azure?

  1. A Do not enable SSH access for Linux servers
  2. B Do not allow public Internet access over the RDP and SSH ports directly to the server. Instead use a secure server like Bastion to control access to the servers behind.
  3. C Disable RDP access using the Windows Services control panel admin tool
  4. D Ensure strong passwords on your Windows admin accounts
Xem giải thích

Đáp án

B — Không cho phép truy cập từ Internet công cộng thẳng vào cổng RDP và SSH; thay vào đó dùng một máy chủ an toàn như Bastion để kiểm soát truy cập tới các máy phía sau.

Vì sao đúng

⚠ Cổng RDP (3389) và SSH (22) mở ra Internet bị quét và dò liên tục: | Rủi ro | Nội dung | |---|---| | ⚠ Bị quét tự động trong vài phút | ⚠ bot rà toàn bộ dải IP đám mây | | ⚠ Bị dò mật khẩu không ngừng | | | ⚠ Bị khai thác lỗ hổng của chính giao thức | |

⚠ Azure Bastion giải quyết thế nào: | Đặc điểm | Nội dung | |---|---| | ⚠ Kết nối qua TRÌNH DUYỆT, dùng TLS cổng 443 | | | ⚠ Máy ảo KHÔNG cần IP công cộng | | | ⚠ Không mở cổng 3389 hay 22 ra ngoài | | | ⚠ Bastion nằm trong chính VNet của bạn | ⚠ subnet tên AzureBastionSubnet |

⚠ Quản trị viên  →  ⚠ HTTPS 443  →  ⚠ Azure Bastion
                                          ↓ ⚠ IP nội bộ
                                    ⚠ VM không có IP công cộng

Vì sao các phương án khác sai

  • D (đặt mật khẩu mạnh) — ⚠ cần thiết nhưng KHÔNG đủ; cổng vẫn phơi ra Internet.

  • A (không bật SSH cho máy Linux) — ⚠ không thực tế; vẫn phải quản trị máy bằng cách nào đó.

  • C (tắt RDP trong Windows Services) — ⚠ cũng khiến không quản trị được, và không giải quyết vấn đề gốc.

Ghi nhớ

⚠ Ba cách bảo vệ cổng quản trị — dùng kết hợp: | Cách | Nội dung | |---|---| | ⚠ Azure Bastion | ⚠ không cần IP công cộng, truy cập qua trình duyệt | | ⚠ Just-in-Time VM Access | ⚠ của Defender for Cloud, mở cổng có thời hạn khi cần | | ⚠ NSG chặt | ⚠ chỉ cho phép IP nội bộ hoặc dải văn phòng |

Từ khoá nhận diện:

"quản trị VM không mở cổng ra Internet" → ⚠ Bastion "mở cổng tạm thời khi cần" → ⚠ Just-in-Time VM Access "kết nối riêng tới dịch vụ PaaS" → ⚠ Private Endpoint "không có IP công cộng mà vẫn ra Internet được" → ⚠ NAT Gateway

⚠ Nguyên tắc bảo mật tổng quát Nguyên tắc
⚠ Zero Trust ⚠ không tin tưởng mặc định, xác minh mọi lần
⚠ Quyền tối thiểu ⚠ chỉ cấp đúng thứ cần
⚠ Giả định đã bị xâm nhập ⚠ thiết kế để giảm thiệt hại
⚠ Phòng thủ nhiều lớp ⚠ defense in depth
⚠ Bảy lớp phòng thủ nhiều lớp Lớp
⚠ Vật lý ⚠ Microsoft lo
⚠ Định danh và truy cập ⚠ MFA, RBAC
⚠ Vành đai ⚠ DDoS Protection
⚠ Mạng ⚠ NSG, phân đoạn
⚠ Điện toán ⚠ vá lỗi, chống mã độc
⚠ Ứng dụng ⚠ WAF, mã an toàn
⚠ Dữ liệu ⚠ mã hoá, phân loại

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Có NSG nào cho phép 3389 hoặc 22 từ Internet không | ⚠ kiểm tra ngay hôm nay | | Có VM nào còn IP công cộng không cần thiết không | | | Đã cân nhắc Bastion hoặc JIT chưa | |

Và con số đáng để nhớ: một máy ảo mới tạo với cổng RDP mở sẽ bị dò trong vòng vài phút. Không phải vài ngày — vài phút. Bot quét liên tục toàn bộ dải IP của các nhà cung cấp đám mây.