Ngân hàng đề — Microsoft Azure Fundamentals

Tìm thấy 501 câu.

Câu 91 Azure governance methodologies

Your organization needs to ensure that all Azure resources comply with internal naming conventions and can only be deployed in approved regions.


Which Azure service should you use?

  1. A

    Azure Resource Manager (ARM)

  2. B

    Microsoft Defender for Cloud

  3. C

    Microsoft Purview Governance Portal

  4. D

    Azure Policy

Xem giải thích

Đáp án

D — Azure Policy

Vì sao đúng

Hai yêu cầu — quy ước đặt tên và khu vực được phép triển khai — đều là ràng buộc về những gì được phép tồn tại, và Policy là công cụ duy nhất trong danh sách thực thi được chúng: nó từ chối việc tạo tài nguyên vi phạm ngay tại thời điểm triển khai.

Vì sao các phương án khác sai

  • A. Azure Resource Manager — là lớp API mà mọi thao tác đi qua; Policy chạy bên trong lớp đó, nhưng bản thân ARM không có quy tắc nào.
  • C. Purview Governance Portal — quản trị dữ liệu: lập danh mục, phân loại, lineage. Không ràng buộc cấu hình tài nguyên.
  • B. Defender for Cloud — đánh giá tư thế bảo mật và đưa khuyến nghị, nhưng khuyến nghị chứ không chặn.
Câu 92 Security tools and features

Which of the following is an example of a perimeter (network-boundary) security control?

  1. A Use a firewall
  2. B Separate servers into distinct subnets by role
  3. C Keep operating systems up to date with patches
  4. D Locks on the data center doors
Xem giải thích

Đáp án

A — Dùng tường lửa.

Vì sao đúng

⚠ Mô hình phòng thủ nhiều lớp — mỗi biện pháp thuộc một lớp: | Lớp | Biện pháp trong đề | |---|---| | ⚠ Vật lý | ⚠ khoá cửa trung tâm dữ liệu — phương án D | | ⚠ Vành đai (perimeter) | ⚠ TƯỜNG LỬA, DDoS Protection — phương án A | | ⚠ Mạng | ⚠ chia máy chủ thành subnet theo vai trò — phương án B | | ⚠ Điện toán | ⚠ vá lỗi hệ điều hành — phương án C |

⚠ Vành đai = ⚠ RANH GIỚI giữa mạng của bạn và thế giới bên ngoài
   ⚠ tường lửa đứng đúng ở chỗ đó

Vì sao các phương án khác sai

  • B (chia subnet theo vai trò) — ⚠ là lớp MẠNG, phân đoạn bên trong chứ không phải ranh giới ngoài.

  • C (vá hệ điều hành) — ⚠ là lớp ĐIỆN TOÁN.

  • D (khoá cửa trung tâm dữ liệu) — ⚠ là lớp VẬT LÝ, và trên Azure thì Microsoft lo.

Ghi nhớ

⚠ Bảy lớp phòng thủ nhiều lớp — nhớ theo thứ tự từ ngoài vào: | Lớp | Biện pháp tiêu biểu | |---|---| | ⚠ Vật lý | ⚠ kiểm soát ra vào trung tâm dữ liệu | | ⚠ Định danh và truy cập | ⚠ MFA, RBAC, Conditional Access | | ⚠ Vành đai | ⚠ DDoS Protection, tường lửa biên | | ⚠ Mạng | ⚠ NSG, phân đoạn subnet, hạn chế kết nối | | ⚠ Điện toán | ⚠ vá lỗi, chống mã độc, khoá cổng quản trị | | ⚠ Ứng dụng | ⚠ WAF, mã an toàn, quản lý bí mật | | ⚠ Dữ liệu | ⚠ mã hoá, phân loại, kiểm soát truy cập |

Từ khoá nhận diện:

"ranh giới với bên ngoài" → ⚠ lớp vành đai "chia mạng bên trong" → ⚠ lớp mạng "vá lỗi máy chủ" → ⚠ lớp điện toán "mã hoá dữ liệu" → ⚠ lớp dữ liệu

⚠ Ý tưởng cốt lõi của phòng thủ nhiều lớp Ý tưởng
⚠ Không lớp nào là hoàn hảo
⚠ Kẻ tấn công phải vượt qua NHIỀU lớp
⚠ Mỗi lớp làm chậm và tăng khả năng bị phát hiện
⚠ Vì thế ⚠ đừng dồn toàn bộ niềm tin vào một biện pháp
⚠ Ba nguyên tắc Zero Trust Nguyên tắc
⚠ Xác minh tường minh ⚠ luôn kiểm tra, không tin theo vị trí mạng
⚠ Quyền tối thiểu ⚠ chỉ cấp đúng thứ cần, trong thời gian cần
⚠ Giả định đã bị xâm nhập ⚠ thiết kế để giảm phạm vi thiệt hại

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Mỗi lớp có ít nhất một biện pháp chưa | ⚠ liệt kê ra, tìm lớp trống | | Có lớp nào đang gánh toàn bộ trách nhiệm không | | | Nếu tường lửa bị vượt qua thì lớp nào chặn tiếp | |

Và điều làm phòng thủ nhiều lớp khác với việc mua nhiều sản phẩm bảo mật: các lớp phải bù cho nhau khi một lớp thất bại, chứ không phải cùng làm một việc ở cùng một chỗ.

Câu 93 Benefits of cloud services

Which of the following is a disadvantage of using capital expenditures (CapEx) instead of operating expenditures (OpEx)?

  1. A You are not guaranteed to make a profit
  2. B You must wait over a period of years to depreciate that investment on your taxes
  3. C It does not require a lot of up front money
  4. D You can deduct expenses as they occur
Xem giải thích

Đáp án

B — Bạn phải chờ nhiều năm để khấu hao khoản đầu tư đó vào thuế.

Vì sao đúng

⚠ CapEx và OpEx khác nhau ở cách ghi nhận chi phí: | Tiêu chí | CapEx | OpEx | |---|---|---| | ⚠ Bản chất | ⚠ đầu tư tài sản cố định | ⚠ chi phí vận hành | | ⚠ Trả tiền | ⚠ một lần, trả TRƯỚC | ⚠ đều đặn, theo mức dùng | | ⚠ Ghi vào sổ sách | ⚠ KHẤU HAO dần nhiều năm | ⚠ trừ NGAY trong kỳ | | ⚠ Ví dụ | ⚠ mua máy chủ, xây phòng máy | ⚠ thuê dịch vụ đám mây |

⚠ Đó chính là nhược điểm: ⚠ bỏ ra một khoản lớn hôm nay nhưng chỉ trừ thuế được từng phần mỗi năm, trong khi tiền đã ra khỏi túi ngay.

Vì sao các phương án khác sai

  • C (không cần nhiều tiền trả trước) — ⚠ là ƯU điểm của OpEx, không phải nhược điểm của CapEx.

  • D (trừ chi phí ngay khi phát sinh) — ⚠ cũng là ƯU điểm của OpEx.

  • A (không chắc có lãi) — ⚠ đúng với mọi hoạt động kinh doanh, không phải điểm phân biệt hai mô hình.

Ghi nhớ

⚠ Vì sao đám mây được xem là chuyển CapEx sang OpEx: | Trước | Sau | |---|---| | ⚠ Mua máy chủ đủ dùng 3–5 năm | ⚠ thuê đúng lượng cần lúc này | | ⚠ Mua thừa cho lúc cao điểm | ⚠ co giãn theo nhu cầu thật | | ⚠ Tiền ra trước, giá trị đến sau | ⚠ trả khi dùng | | ⚠ Khấu hao nhiều năm | ⚠ ghi nhận chi phí ngay |

Từ khoá nhận diện:

"trả trước, tài sản, khấu hao" → ⚠ CapEx "trả theo tháng, chi phí vận hành" → ⚠ OpEx "so sánh chi phí tại chỗ với đám mây" → ⚠ TCO Calculator "ước tính chi phí trước khi triển khai" → ⚠ Pricing Calculator

⚠ Nhược điểm khác của CapEx Nhược điểm
⚠ Đoán sai công suất là mua thừa hoặc thiếu
⚠ Vốn bị khoá vào phần cứng thay vì việc kinh doanh
⚠ Chu kỳ mua sắm dài, chậm phản ứng
⚠ Phần cứng lỗi thời theo thời gian
⚠ Nhưng CapEx không phải luôn xấu Điều
⚠ Tải rất đều và dự đoán được ⚠ sở hữu có thể rẻ hơn về dài hạn
⚠ Ràng buộc pháp lý buộc giữ tại chỗ
⚠ Một số tổ chức ưu tiên chi tiêu vốn về mặt kế toán
⚠ Vì thế ⚠ đây là quyết định TÀI CHÍNH, không chỉ kỹ thuật

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Bộ phận tài chính ưu tiên mô hình nào | ⚠ hỏi họ, đừng tự quyết | | Đã chạy TCO Calculator chưa | | | Tải có đều đến mức sở hữu rẻ hơn không | |

Và điều dễ bị bỏ qua khi so hai mô hình: CapEx còn kéo theo chi phí ẩn — điện, làm mát, mặt bằng, nhân sự vận hành, thay thế phần cứng. So sánh chỉ dựa vào giá mua máy luôn có lợi cho phương án tự sở hữu một cách không công bằng.

Câu 94 Azure management tools

What is a primary benefit of using a command-line tool (PowerShell or the Azure CLI) instead of the Azure portal?

  1. A Cheaper
  2. B Quicker to deploy VMs
  3. C Automation
Xem giải thích

Đáp án

C — Tự động hoá.

Vì sao đúng

⚠ Giá trị lớn nhất của dòng lệnh là LẶP LẠI ĐƯỢC: | Khả năng | Nội dung | |---|---| | ⚠ Viết một lần, chạy nhiều lần | ⚠ dựng lại y hệt môi trường | | ⚠ Đưa vào CI/CD | ⚠ triển khai tự động | | ⚠ Lưu vào Git | ⚠ xem lại ai đổi gì, khi nào | | ⚠ Làm hàng loạt | ⚠ 100 tài nguyên bằng một vòng lặp | | ⚠ Chạy theo lịch | ⚠ cron, Automation Account |

⚠ Portal   →  ⚠ một lần, bằng tay, không ai xem lại được
⚠ Dòng lệnh →  ⚠ vô số lần, y hệt nhau, có lịch sử

Vì sao các phương án khác sai

  • A (rẻ hơn) — ⚠ giá tài nguyên GIỐNG NHAU dù tạo bằng cách nào.

  • B (triển khai VM nhanh hơn) — ⚠ một máy đơn lẻ thì không nhanh hơn đáng kể; lợi thế chỉ xuất hiện khi làm nhiều lần hoặc nhiều máy.

Ghi nhớ

⚠ Bốn cách quản lý Azure và chỗ mạnh của từng cách: | Công cụ | Mạnh ở | |---|---| | ⚠ Portal | ⚠ khám phá, học, xử lý sự cố, xem biểu đồ | | ⚠ CLI và PowerShell | ⚠ tự động hoá theo trình tự lệnh | | ⚠ ARM template và Bicep | ⚠ khai báo trạng thái mong muốn | | ⚠ REST API và SDK | ⚠ nhúng vào ứng dụng |

Từ khoá nhận diện:

"lặp lại, kịch bản, tự động" → ⚠ CLI hoặc PowerShell "khai báo trạng thái cuối cùng" → ⚠ ARM template, Bicep, Terraform "khám phá và học" → ⚠ Portal "chạy CLI mà không cài lên máy" → ⚠ Cloud Shell

⚠ Kịch bản mệnh lệnh và khai báo — khác nhau Khác
⚠ Mệnh lệnh (CLI, PowerShell) ⚠ mô tả CÁC BƯỚC phải làm
⚠ Khai báo (Bicep, ARM) ⚠ mô tả KẾT QUẢ mong muốn
⚠ Khai báo ⚠ chạy lại được nhiều lần, tự bỏ qua thứ đã đúng
⚠ Mệnh lệnh ⚠ chạy lại có thể lỗi vì tài nguyên đã tồn tại
⚠ Lợi ích kèm theo của hạ tầng dưới dạng mã Lợi ích
⚠ Môi trường dev, test, prod giống hệt nhau
⚠ Xem xét thay đổi qua pull request
⚠ Khôi phục nhanh sau thảm hoạ ⚠ dựng lại từ mã
⚠ Tài liệu chính là mã

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Môi trường sản xuất được dựng bằng cách nào | ⚠ bấm tay thì không dựng lại được | | Kịch bản có nằm trong Git không | | | Có ai đó biết chạy lại kịch bản không | ⚠ đừng để chỉ một người biết |

Và câu hỏi kiểm tra thật sự cho một môi trường sản xuất: nếu mất hết hôm nay, dựng lại y hệt mất bao lâu? Nếu câu trả lời là "không biết", thì đó là lý do để chuyển sang hạ tầng dưới dạng mã.

Câu 95 Azure costs

Which Azure pricing model allows you to pay for compute resources by the second, with no long-term commitment?

  1. A

    Enterprise Agreement

  2. B

    Reserved Instances

  3. C

    Spot Pricing

  4. D

    Pay-As-You-Go

Xem giải thích

Đáp án

D — Pay-As-You-Go

Vì sao đúng

Trả theo mức dùng là mô hình không cam kết: tài nguyên được tính tiền theo thời gian thực chạy — với máy ảo là theo giây — và bạn dừng lúc nào thì ngừng tính tiền lúc đó. Đây là mô hình mặc định và linh hoạt nhất, hợp cho tải khó đoán hoặc môi trường ngắn hạn.

Đổi lại là giá đơn vị cao nhất trong các mô hình.

Vì sao các phương án khác sai

  • B. Reserved Instances — rẻ hơn nhiều nhưng đòi cam kết 1 hoặc 3 năm, ngược hẳn vế "không cam kết dài hạn".
  • C. Spot Pricing — không cam kết và rất rẻ, nhưng máy bị thu hồi bất cứ lúc nào, nên nó là mô hình cho tải chịu được gián đoạn chứ không phải mô hình tính tiền theo giây thông thường.
  • A. Enterprise Agreement — hợp đồng thương mại dài hạn cho tổ chức lớn.
Câu 96 Azure management tools

An administrator wants to manage Azure resources from a browser without installing any tools locally. They prefer using command-line interfaces like Bash or PowerShell.


Which Azure tool should they use?

  1. A

    Azure CLI locally installed

  2. B

    Azure Cloud Shell

  3. C

    Azure Portal Dashboard

  4. D

    Azure PowerShell module

Xem giải thích

Đáp án

B — Azure Cloud Shell

Vì sao đúng

Cloud Shell là môi trường dòng lệnh chạy ngay trong trình duyệt, và đề nêu đúng hai đặc điểm của nó: không phải cài gì trên máy, và cho chọn Bash hoặc PowerShell. Nó đã được cài sẵn Azure CLI, Azure PowerShell, Terraform, kubectl và nhiều công cụ khác, đồng thời tự xác thực bằng tài khoản bạn đang đăng nhập.

Nó cũng có ổ lưu trữ gắn kèm để giữ script giữa các phiên.

Vì sao các phương án khác sai

  • A. Azure CLI cài trên máy và D. Azure PowerShell module — đều đòi cài đặt cục bộ, đúng thứ người quản trị này muốn tránh.
  • C. Bảng điều khiển trong Portal — chạy trong trình duyệt nhưng là giao diện đồ hoạ, không phải dòng lệnh.
Câu 97 Benefits of cloud services

A company runs two web servers in Azure across different Availability Zones in the same region.


Which benefit does this configuration primarily provide?

  1. A

    Fault tolerance against datacenter failure

  2. B

    Lower latency

  3. C

    Reduced subscription costs

  4. D

    Simplified network routing

Xem giải thích

Đáp án

A — Chịu lỗi trước sự cố ở một trung tâm dữ liệu

Vì sao đúng

Availability Zone là các cơ sở vật lý tách biệt trong cùng một khu vực, mỗi zone có nguồn điện, hệ thống làm mát và mạng riêng. Đặt hai máy chủ web ở hai zone khác nhau nghĩa là cháy, mất điện hay sự cố mạng ở một toà nhà cũng không làm dịch vụ dừng.

Vì sao các phương án khác sai

  • B. Độ trễ thấp hơn — thực ra hơi ngược lại: liên lạc giữa hai zone có độ trễ cao hơn một chút so với trong cùng zone. Đó là cái giá nhỏ đổi lấy khả năng chịu lỗi.
  • C. Giảm chi phí — trải qua nhiều zone thường tốn hơn, vì có thêm phí truyền dữ liệu giữa các zone.
  • D. Định tuyến mạng đơn giản hơn — không phải lợi ích của cấu hình này.
Câu 98 Azure management tools

Which free Azure network security feature evaluates traffic entering or leaving a subnet against rule-based filters and allows or denies it?

  1. A Azure Firewall
  2. B Advanced Threat Protection (ARP)
  3. C Azure DDoS Protection
  4. D Network Security Group
Xem giải thích

Đáp án

D — Network Security Group (NSG).

Vì sao đúng

⚠ NSG là bộ lọc theo luật, MIỄN PHÍ, gắn ở subnet hoặc card mạng: | Đặc điểm | Nội dung | |---|---| | ⚠ Miễn phí | ⚠ không tính tiền riêng | | ⚠ Luật vào và luật ra | ⚠ nguồn, đích, cổng, giao thức, cho phép hay chặn | | ⚠ Xét theo độ ưu tiên | ⚠ số nhỏ xét trước, khớp là dừng | | ⚠ Gắn ở subnet, ở card mạng, hoặc cả hai | |

Vì sao các phương án khác sai

  • A (Azure Firewall) — ⚠ mạnh hơn nhiều nhưng TỐN PHÍ, và đặt ở biên mạng ảo chứ không phải từng subnet.

  • C (DDoS Protection) — ⚠ chống tấn công lưu lượng lớn, không xét luật vào ra; bậc trả phí cũng tốn tiền.

  • B (Advanced Threat Protection) — ⚠ công cụ PHÁT HIỆN mối đe doạ, không lọc gói tin.

Ghi nhớ

⚠ Ghi nhớ về chất lượng câu hỏi: ⚠ câu này GẦN TRÙNG với câu #22074 ở lô trước.

Câu Đề bài Khoá
⚠ #22074 ⚠ "bảo vệ subnet ở mức cơ bản, theo từng subnet" ⚠ C — NSG
⚠ #22147 (câu này) ⚠ "tính năng MIỄN PHÍ, xét luật lưu lượng vào ra subnet" ⚠ D — NSG
⚠ Nội dung ⚠ giống nhau, chỉ khác vài từ
⚠ Chữ cái ⚠ KHÁC NHAU vì bộ đề xáo thứ tự phương án
⚠ Không mâu thuẫn ⚠ giữ nguyên cả hai khoá

Từ khoá nhận diện:

"miễn phí, theo subnet, luật vào ra" → ⚠ NSG "tường lửa quản lý, lọc theo FQDN, có threat intelligence" → ⚠ Azure Firewall "chống lưu lượng tấn công khổng lồ" → ⚠ DDoS Protection "chặn SQL injection và XSS" → ⚠ WAF

⚠ Bốn luật mặc định của NSG Luật
⚠ Cho phép lưu lượng trong cùng VNet
⚠ Cho phép Load Balancer thăm dò sức khoẻ
⚠ Chặn mọi thứ còn lại từ Internet vào
⚠ Cho phép ra Internet
⚠ Không xoá được ⚠ nhưng ghi đè được bằng luật ưu tiên cao hơn
⚠ Service tag — thứ làm luật NSG dễ đọc Nội dung
⚠ Internet, VirtualNetwork, AzureLoadBalancer ⚠ tag dựng sẵn
⚠ Storage, Sql, AzureCloud ⚠ theo dịch vụ, có thể lọc theo vùng
⚠ Lợi ích ⚠ không phải tự cập nhật danh sách dải IP của Azure
⚠ Kèm theo ⚠ application security group để nhóm máy theo vai trò

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Có luật nào mở RDP hoặc SSH ra Internet không | | | NSG ở subnet và ở card mạng có chồng nhau không | ⚠ gói phải qua CẢ HAI | | Luật chiều ra có chặn nhầm cập nhật hệ điều hành không | |

Và công cụ nên nhớ khi luật NSG không hoạt động như mong đợi: Network Watcher — IP flow verify. Nó chỉ thẳng ra luật nào đang chặn, thay vì phải đọc thủ công hai bộ luật chồng nhau.

Câu 99 Azure Identity services
What software is used to synchronize your on premises AD with your Azure AD?
  1. A LDAP
  2. B Azure AD Federation Services
  3. C Azure AD Domain Services
  4. D AD Connect
Xem giải thích

Đáp án

D — AD Connect (Microsoft Entra Connect).

Vì sao đúng

⚠ Entra Connect là công cụ đồng bộ danh bạ giữa hai thế giới: | Đồng bộ gì | Nội dung | |---|---| | ⚠ Tài khoản người dùng | ⚠ từ AD tại chỗ lên Entra ID | | ⚠ Nhóm | | | ⚠ Băm mật khẩu | ⚠ password hash sync — dùng chung một mật khẩu | | ⚠ Thuộc tính người dùng | ⚠ phòng ban, chức danh, email |

⚠ Active Directory tại chỗ
        ↓ ⚠ Entra Connect chạy trên một máy chủ nội bộ
⚠ Microsoft Entra ID
        ↓
⚠ Người dùng đăng nhập Microsoft 365 và Azure bằng CÙNG tài khoản

Vì sao các phương án khác sai

  • B (Azure AD Federation Services) — ⚠ tên gần giống AD FS, là cơ chế XÁC THỰC liên kết, không phải công cụ đồng bộ; AD FS là một tuỳ chọn mà Entra Connect có thể cấu hình.

  • C (Azure AD Domain Services) — ⚠ cung cấp dịch vụ miền được quản lý trên Azure cho máy ảo cần join domain, không đồng bộ theo chiều tại chỗ lên đám mây.

  • A (LDAP) — ⚠ là GIAO THỨC truy vấn thư mục, không phải phần mềm đồng bộ.

Ghi nhớ

⚠ Ba phương thức xác thực Entra Connect hỗ trợ: | Phương thức | Nội dung | |---|---| | ⚠ Password hash synchronization (PHS) | ⚠ đơn giản nhất, khuyến nghị mặc định | | ⚠ Pass-through authentication (PTA) | ⚠ mật khẩu kiểm tra tại chỗ, không lưu băm lên đám mây | | ⚠ Federation (AD FS) | ⚠ phức tạp nhất, cho yêu cầu đặc thù |

Từ khoá nhận diện:

"đồng bộ AD tại chỗ lên đám mây" → ⚠ Entra Connect "máy ảo cần join domain trên Azure" → ⚠ Entra Domain Services "xác thực liên kết, SAML" → ⚠ AD FS "định danh của đám mây" → ⚠ Entra ID

⚠ AD tại chỗ và Entra ID khác nhau thế nào Khác
⚠ AD tại chỗ ⚠ có OU, Group Policy, dùng Kerberos và LDAP
⚠ Entra ID ⚠ phẳng, dùng OAuth 2.0, OIDC, SAML
⚠ Entra ID KHÔNG phải AD chạy trên đám mây ⚠ đây là hiểu nhầm phổ biến nhất
⚠ Hai thứ ⚠ bổ sung cho nhau qua Entra Connect
⚠ Bản mới hơn — Entra Cloud Sync Điểm
⚠ Agent nhẹ, không cần máy chủ riêng lớn
⚠ Cấu hình trên đám mây
⚠ Hỗ trợ nhiều rừng AD tách rời
⚠ Nhưng ⚠ chưa phủ hết mọi kịch bản của Connect

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Máy chủ chạy Entra Connect có được bảo vệ như máy chủ quản trị không | ⚠ nó nắm danh bạ toàn tổ chức | | Đồng bộ có đang lỗi âm thầm không | ⚠ kiểm tra trạng thái định kỳ | | Tài khoản đã nghỉ việc có được vô hiệu hoá và đồng bộ chưa | |

Và điều dễ bị đánh giá thấp: máy chủ chạy Entra Connect là một mục tiêu tấn công giá trị cao. Nó có quyền ghi lên danh bạ đám mây của cả tổ chức, nên phải được bảo vệ ở mức ngang với domain controller.

Câu 100 Azure costs
How do you stop your Azure account from incurring costs above a certain level without your knowledge?
  1. A Implement the Azure spending limit in the Account Center
  2. B Only use Azure Functions which have a significant free limit
  3. C Set up a billing alert to send you an email when it reaches a certain level
  4. D Switch to Azure Reserved Instances with Hybrid Benefit for VMs
Xem giải thích

Đáp án

A — Bật spending limit (giới hạn chi tiêu) trong Account Center.

Vì sao đúng

⚠ Spending limit là cơ chế DỪNG dịch vụ, không chỉ báo tin: | Cơ chế | Hành vi | |---|---| | ⚠ Spending limit | ⚠ hết hạn mức thì TẠM DỪNG dịch vụ, không tính thêm tiền | | ⚠ Budget alert | ⚠ chỉ GỬI THÔNG BÁO, dịch vụ vẫn chạy và vẫn tính tiền |

⚠ Đề hỏi làm sao "không phát sinh chi phí vượt mức mà bạn không biết" — chỉ cơ chế dừng thật mới đảm bảo điều đó.

Vì sao các phương án khác sai

  • C (đặt cảnh báo hoá đơn gửi email) — ⚠ rất hữu ích nhưng KHÔNG chặn được gì; nếu bạn không đọc email thì tiền vẫn chạy.

  • B (chỉ dùng Azure Functions vì có hạn mức miễn phí lớn) — ⚠ không phải giải pháp quản lý chi phí; và vượt hạn mức vẫn tính tiền.

  • D (chuyển sang Reserved Instances kèm Hybrid Benefit) — ⚠ GIẢM giá, nhưng không đặt trần nào cả.

Ghi nhớ

⚠ Ghi nhớ về chất lượng câu hỏi: ⚠ spending limit chỉ có ở loại đăng ký kèm tín dụng — tài khoản miễn phí, gói Visual Studio, một số ưu đãi. ⚠ Đăng ký Pay-As-You-Go và Enterprise Agreement KHÔNG bật được spending limit.

Loại đăng ký Có spending limit
⚠ Free account, Visual Studio ⚠ CÓ, bật sẵn
⚠ Pay-As-You-Go ⚠ KHÔNG
⚠ Enterprise Agreement ⚠ KHÔNG
⚠ Với các loại không có ⚠ budget alert kèm Action Group chạy automation là cách thực tế nhất
⚠ Khoá A vẫn đứng ⚠ vì đề hỏi cơ chế nào THỰC SỰ chặn, không hỏi loại đăng ký

⚠ Bộ công cụ quản lý chi phí — dùng kết hợp: | Công cụ | Việc | |---|---| | ⚠ Spending limit | ⚠ dừng cứng khi hết tín dụng | | ⚠ Budget và alert | ⚠ cảnh báo theo ngưỡng phần trăm | | ⚠ Cost analysis | ⚠ xem tiền đi đâu | | ⚠ Azure Advisor | ⚠ khuyến nghị cắt giảm | | ⚠ Tags | ⚠ quy chi phí về đúng bộ phận | | ⚠ Azure Policy | ⚠ chặn tạo SKU đắt ngay từ đầu |

Từ khoá nhận diện:

"dừng dịch vụ khi hết tiền" → ⚠ spending limit "gửi email khi tới ngưỡng" → ⚠ budget alert "xem chi tiêu theo thẻ và theo nhóm" → ⚠ Cost analysis "chặn tạo tài nguyên đắt" → ⚠ Azure Policy

⚠ Nguyên nhân hoá đơn tăng bất ngờ Nguyên nhân
⚠ Máy ảo bật để thử rồi quên tắt
⚠ Đĩa và IP công cộng mồ côi ⚠ xoá máy nhưng đĩa vẫn tính tiền
⚠ Nhập nhật ký quá nhiều vào Log Analytics
⚠ Truyền dữ liệu ra ngoài ⚠ egress rất dễ bị bỏ sót
⚠ Tự co giãn không có trần

Ba việc kiểm chứng: | Việc | Cách | |---|---| | Đăng ký này có bật được spending limit không | ⚠ kiểm tra loại đăng ký trước | | Đã đặt budget kèm cảnh báo ở 50%, 80%, 100% chưa | | | Có tài nguyên mồ côi nào đang tính tiền không | |

Và điều cần phân biệt rõ khi thiết kế kiểm soát chi phí: cảnh báo là để bạn BIẾT, giới hạn là để hệ thống DỪNG. Chỉ có cảnh báo thì bạn vẫn phải là người hành động — và cuối tuần thì không ai đọc email.