Ngân hàng đề — Microsoft Azure Security Engineer

Tìm thấy 260 câu.

Câu 131
You have been tasked with making sure that you are able to modify the operating system security configurations via Azure Security Center.
To achieve your goal, you need to have the correct pricing tier for Azure Security Center in place.
Which of the following is the pricing tier required?
  1. A Advanced
  2. B Premium
  3. C Standard
  4. D Free
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi yêu cầu xác định pricing tier (cấp độ giá) phù hợp trong Azure Security Center (nay được đổi tên thành Microsoft Defender for Cloud theo cập nhật mới nhất từ Microsoft đến năm 2026) để có thể thay đổi cấu hình bảo mật hệ điều hành (modify the operating system security configurations).

📌 Giải thích rõ ràng:

  • Azure Security Center cung cấp các công cụ bảo mật như Adaptive Network Hardening, Just-In-Time (JIT) VM access, Adaptive Application Controls, và Endpoint Protection recommendations, cho phép người dùng tùy chỉnh và áp dụng các cấu hình bảo mật nâng cao trên hệ điều hành (OS) của máy ảo Azure, chẳng hạn như kiểm soát ứng dụng, firewall rules, hoặc cập nhật bảo mật OS.
  • Để truy cập các tính năng này, tài khoản cần Standard tier, vì Free tier chỉ hỗ trợ khuyến nghị cơ bản mà không cho phép tùy chỉnh sâu.
  • Câu hỏi nhấn mạnh việc có pricing tier đúng là điều kiện tiên quyết để thực hiện nhiệm vụ này.

🛠️ Lưu ý cập nhật mới nhất (2026): Từ năm 2019, Azure Security Center được tích hợp vào Microsoft Defender for Cloud với hai tier chính: Free (miễn phí, cơ bản) và Standard (trả phí, đầy đủ tính năng). Không còn tier "Advanced" hoặc "Premium" riêng lẻ như các dịch vụ khác.

✅ Đáp án đúng: Standard

Lý do lựa chọn:

  • Tier Standard cung cấp đầy đủ các tính năng bảo mật nâng cao, bao gồm khả năng modify OS security configurations qua các công cụ như Adaptive Application Controls (kiểm soát ứng dụng OS-level), JIT access (truy cập tạm thời vào OS), và threat protection tự động áp dụng cấu hình bảo mật OS.
  • Free tier không hỗ trợ những tính năng này một cách đầy đủ, chỉ dừng ở mức khuyến nghị (recommendations). Đây là yêu cầu bắt buộc theo tài liệu chính thức Microsoft Defender for Cloud.

📋 Giải thích tất cả các phương án (giữ nguyên nội dung gốc bằng tiếng Anh)

  • ❌ Advanced
    Sai vì: Không tồn tại tier "Advanced" trong Azure Security Center/Microsoft Defender for Cloud. Tier này có thể bị nhầm lẫn với các dịch vụ khác như Azure Advanced Threat Protection (nay là Microsoft Defender for Identity), nhưng không áp dụng ở đây. Tier Standard mới là cấp độ cần thiết cho tính năng modify OS configs.

  • ❌ Premium
    Sai vì: Azure Security Center không có tier "Premium". Một số dịch vụ Azure khác (như Azure AD Premium) sử dụng tier này, nhưng Defender for Cloud chỉ có Free và Standard. Premium không liên quan và không cung cấp tính năng yêu cầu.

  • ✅ Standard
    Đúng vì: Đây là tier trả phí duy nhất hỗ trợ đầy đủ OS security configurations modifications, bao gồm áp dụng chính sách bảo mật tự động, kiểm soát truy cập JIT, và bảo vệ endpoint trên OS. Free tier bị hạn chế nghiêm ngặt ở khía cạnh này.

  • ❌ Free
    Sai vì: Tier Free chỉ cung cấp recommendations cơ bản (như kiểm tra lỗ hổng, cấu hình cơ bản), nhưng không cho phép modify OS security configurations thực tế. Bạn chỉ xem được gợi ý mà không thể áp dụng thay đổi nâng cao.

📘 Tài liệu tham khảo (cập nhật mới nhất 2026)

🛡️ Kết luận từ Azure Security Engineer: Để triển khai bảo mật OS hiệu quả, hãy nâng cấp lên Standard tier ngay lập tức qua Azure Portal > Microsoft Defender for Cloud > Pricing & settings! Nếu cần hỗ trợ cấu hình cụ thể, hãy cung cấp thêm chi tiết môi trường Azure của bạn.

Câu 132
You have an Azure subscription that contains the resources shown in the following table.



You plan to implement Microsoft Defender for Cloud.

Which resources can be protected by using Defender for Cloud?
  1. A VM1 only
  2. B VM1 and storage1 only
  3. C Vault1 and storage1 only
  4. D VM1, Vault1, and storage1 only
  5. E VNet1, VM1, Vault1, and storage1
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi thuộc kỳ thi AZ-500: Microsoft Azure Security Technologies, tập trung vào Microsoft Defender for Cloud (trước đây gọi là Azure Security Center). Nội dung mô tả một Azure subscription chứa các tài nguyên được liệt kê trong bảng hình ảnh:

  • VNet1: Virtual network (Mạng ảo).
  • VM1: Linux virtual machine (Máy ảo Linux).
  • Vault1: Azure key vault (Kho khóa Azure).
  • storage1: Storage account (Tài khoản lưu trữ).

📸 Phân tích hình ảnh bảng tài nguyên (dựa trên nội dung được cung cấp):
Hình ảnh là một bảng đơn giản với 2 cột Name (Tên) và Description (Mô tả), liệt kê chính xác 4 tài nguyên Azure phổ biến:

  • VNet1 → Virtual network 🕸️ (mạng ảo dùng để kết nối các tài nguyên).
  • VM1 → Linux virtual machine 🖥️ (máy ảo chạy Linux, thường là workload chính).
  • Vault1 → Azure key vault 🔑 (dịch vụ quản lý khóa mã hóa, bí mật và chứng chỉ).
  • storage1 → Storage account 💾 (tài khoản lưu trữ dữ liệu blob, file, queue, table).

Câu hỏi yêu cầu: Bạn dự định triển khai Microsoft Defender for Cloud. Tài nguyên nào có thể được bảo vệ bởi Defender for Cloud?
🛠️ Giải thích ngữ cảnh: Microsoft Defender for Cloud là dịch vụ bảo mật đám mây thống nhất của Azure (cập nhật đến năm 2024-2026), cung cấp các tính năng như threat protection (bảo vệ chống mối đe dọa), vulnerability management (quản lý lỗ hổng), security posture management (quản lý tư thế bảo mật), và compliance monitoring cho nhiều loại tài nguyên Azure. Nó hỗ trợ protection plans cho các workload như Servers (VMs), Storage, Key Vault, Networks (VNets), và nhiều hơn nữa. Khi enable Defender for Cloud ở mức subscription, nó tự động scan và bảo vệ tất cả tài nguyên tương thích trong subscription, bao gồm cả 4 loại trên.

✅ Đáp án đúng và lý do lựa chọn

Đáp án đúng: VNet1, VM1, Vault1, and storage1
✅ Lý do: Microsoft Defender for Cloud (phiên bản mới nhất 2024-2026) hỗ trợ bảo vệ toàn diện cho tất cả 4 tài nguyên này:

  • VNet1 (Virtual network): Được bảo vệ qua Defender for Networks (trước là NSM - Network Security Monitoring), phát hiện tấn công mạng, just-in-time access, và adaptive network hardening.
  • VM1 (Linux VM): Bảo vệ qua Defender for Servers, bao gồm EDR (Endpoint Detection & Response), vulnerability scanning, và agentless scanning.
  • Vault1 (Key Vault): Bảo vệ qua Defender for Key Vault (tích hợp trong Defender CSPM - Cloud Security Posture Management), giám sát truy cập bất thường và threat intel.
  • storage1 (Storage account): Bảo vệ qua Defender for Storage, chống malware upload, sensitive data discovery, và encryption monitoring.
    Tất cả đều nằm trong subscription và được enable tự động khi triển khai Defender for Cloud ở mức subscription/resource group. Không có tài nguyên nào bị loại trừ.

📋 Giải thích tất cả các phương án (đúng/sai)

Dưới đây là phân tích từng lựa chọn giữ nguyên văn bản gốc tiếng Anh, với giải thích hoàn toàn bằng tiếng Việt sử dụng kiến thức cập nhật Defender for Cloud (1.1.x series đến 2026):

  • ❌ VM1 only
    ❌ Sai vì: Phương án này chỉ giới hạn ở VM1 (Linux VM), bỏ qua các tài nguyên khác. Defender for Cloud bảo vệ nhiều loại resource cùng lúc, không chỉ VM. Ví dụ, storage1 và Vault1 cũng được hỗ trợ đầy đủ qua các plan riêng.

  • ❌ VM1 and storage1 only
    ❌ Sai vì: Chỉ bao gồm VM1 và storage1, loại trừ VNet1 và Vault1. Mặc dù VM và Storage được bảo vệ tốt (Defender for Servers + Storage), nhưng VNet1 (network protection) và Vault1 (key vault threats) cũng nằm trong phạm vi bảo vệ subscription-wide.

  • ❌ Vault1 and storage1 only
    ❌ Sai vì: Chỉ tập trung Vault1 (Key Vault) và storage1 (Storage), bỏ qua VM1 và VNet1. Đây là các data services, nhưng Defender for Cloud là giải pháp end-to-end, bảo vệ cả compute (VM) và networking (VNet).

  • ❌ VM1, Vault1, and storage1 only
    ❌ Sai vì: Bao gồm VM1, Vault1, storage1 nhưng loại trừ VNet1. VNet1 là tài nguyên cốt lõi, được bảo vệ qua network security assessments và Defender for Cloud's network plan (adaptive policies, traffic analytics).

  • ✅ VNet1, VM1, Vault1, and storage1
    ✅ Đúng vì: Như đã giải thích ở trên, tất cả 4 tài nguyên đều được Defender for Cloud hỗ trợ bảo vệ theo phiên bản mới nhất. Không có ngoại lệ nào trong subscription Azure chuẩn.

📘 Tài liệu tham khảo (cập nhật 2024-2026)

🛡️ Kết luận: Triển khai Defender for Cloud sẽ bảo vệ toàn bộ các tài nguyên này một cách tự động và hiệu quả! Nếu cần config chi tiết, hãy enable ở Security > Defender plans.

Câu 133
Note: The question is included in a number of questions that depicts the identical set-up. However, every question has a distinctive result. Establish if the solution satisfies the requirements.
Your company's Azure subscription is linked to their Azure Active Directory (Azure AD) tenant.
After an internally developed application is registered in Azure AD, you are tasked with making sure that the application has the ability to access Azure Key Vault secrets on application the users' behalf.
Solution: You configure a delegated permission with admin consent.
Does the solution meet the goal?
  1. A Yes
  2. B No
Xem giải thích

🧩 Phân tích nội dung câu hỏi

Câu hỏi thuộc dạng bài tập tình huống (case study) trong kỳ thi chứng chỉ Azure (như AZ-500 hoặc AZ-104), nơi có nhiều câu hỏi cùng mô tả setup nhưng mỗi câu có giải pháp khác nhau và cần đánh giá "Does the solution meet the goal?" (Giải pháp có đáp ứng mục tiêu không?).
Setup chính:

  • Công ty có Azure subscription kết nối với Azure Active Directory (Azure AD, nay là Microsoft Entra ID) tenant.
  • Một ứng dụng nội bộ được đăng ký (registered) trong Azure AD.
  • Mục tiêu (goal): Đảm bảo ứng dụng có khả năng truy cập secrets trong Azure Key Vault thay mặt (on behalf of) người dùng của ứng dụng (delegated scenario, nghĩa là user đăng nhập vào app, app sử dụng token của user để gọi Key Vault API).
    Giải pháp đề xuất (Solution): Cấu hình delegated permission kèm admin consent trong app registration của Azure AD.
    Câu hỏi yêu cầu xác định giải pháp này có đầy đủ đáp ứng mục tiêu không. (Lưu ý: Kiến thức dựa trên phiên bản mới nhất Azure/Key Vault đến 2026, ưu tiên Azure RBAC thay vì Access Policies legacy, theo docs Microsoft Learn cập nhật 2024-2025).

✅ Đáp án đúng: No

Lý do lựa chọn:
Giải pháp chỉ cấu hình delegated permission (ví dụ: user_impersonation cho scope https://vault.azure.net/) và admin consent trong Azure AD app registration, giúp app có thể yêu cầu token delegated từ user. Tuy nhiên, đây chưa đủ để app truy cập secrets. Azure Key Vault kiểm soát truy cập qua Azure RBAC roles (khuyến nghị) hoặc Access Policies trên chính resource Key Vault. Token delegated đại diện cho user identity, nên user (hoặc group chứa user) phải được gán role như "Key Vault Secrets User" (cho Get secrets) trên Key Vault trước. Giải pháp bỏ qua bước này, nên app vẫn không truy cập được secrets dù user đã sign-in. Đây là giải pháp không hoàn chỉnh, không đáp ứng đầy đủ goal "make sure the application has the ability".

📋 Phân tích tất cả các phương án

  • Yes ❌
    Sai vì: Phương án này cho rằng chỉ cần delegated permission + admin consent là đủ. Thực tế, bước này chỉ enable app acquire token delegated (qua MSAL.NET/JS, scope https://<vault-name>.vault.azure.net/.default hoặc vault.azure.net/user_impersonation), nhưng Key Vault từ chối request nếu user chưa có quyền trên vault (RBAC role hoặc Access Policy). Không có cấu hình Key Vault side, app không "có ability" truy cập secrets on behalf of users. Trong delegated flow, authorization diễn ra tại Key Vault dựa trên user principal, không phải app permission tự grant access.

  • No ✅
    Đúng vì: Như giải thích trên, giải pháp thiếu bước quan trọng: Gán Azure RBAC role (ví dụ: Key Vault Secrets User/Officer) cho users/groups trên Key Vault resource qua Azure Portal/CLI (az role assignment create), hoặc legacy Access Policy với Get/GetList secrets. Đến 2026, Microsoft khuyến nghị RBAC permission model (vault-level hoặc resource-level) cho tất cả access, bao gồm delegated. Giải pháp chỉ làm app registration side, không đảm bảo "access ability" end-to-end. 🛠️ Để đúng hoàn toàn, cần thêm: App code dùng MSAL acquire token + gọi REST API Key Vault với Bearer token.

📘 Tài liệu tham khảo (cập nhật mới nhất 2024-2026)

Hy vọng phân tích giúp bạn hiểu rõ! 🚀 Nếu cần ví dụ code MSAL, hỏi thêm nhé.

Câu 134
You have the Azure virtual machines shown in the following table.

You create an Azure Log Analytics workspace named Analytics1 in RG1 in the East US region.
Which virtual machines can be enrolled in Analytics1?
  1. A VM1 only
  2. B VM1, VM2, and VM3 only
  3. C VM1, VM2, VM3, and VM4
  4. D VM1 and VM4 only
Xem giải thích

🧩 Phân tích chi tiết câu hỏi trắc nghiệm

📖 Nội dung câu hỏi:
Câu hỏi mô tả tình huống bạn có 4 máy ảo Azure (Azure Virtual Machines) được liệt kê trong một bảng (đính kèm hình ảnh). Bảng bao gồm các thông tin: Tên VM, Hệ điều hành (Operating system), Vùng (Region) và Nhóm tài nguyên (Resource group). Cụ thể từ hình ảnh:

  • VM1: Windows Server 2012, East US, RG1
  • VM2: Windows Server 2012 R2, West Europe, RG1
  • VM3: Windows Server 2016, West Europe, RG2
  • VM4: Red Hat Enterprise Linux 7.4, East US, RG2

Bạn tạo một Azure Log Analytics workspace tên Analytics1 nằm trong RG1 tại vùng East US.
Câu hỏi chính: Những máy ảo nào có thể được enroll (kết nối/đăng ký) vào workspace Analytics1 này?
🛠️ Giải thích ngữ cảnh: "Enroll" ở đây đề cập đến việc cài đặt và cấu hình agent (như Azure Monitor Agent - AMA hoặc legacy Microsoft Monitoring Agent - MMA) trên VM để thu thập log và metrics gửi về Log Analytics workspace. Theo kiến thức Azure cập nhật đến 2026 (Azure Monitor phiên bản mới nhất), việc enroll không bị giới hạn bởi vùng (region), nhóm tài nguyên (RG) hay hệ điều hành miễn là:

  • VM và workspace cùng subscription (giả sử trong câu hỏi).
  • Hệ điều hành được hỗ trợ (tất cả OS ở đây đều supported).
  • Có kết nối mạng (network connectivity) đến endpoint của workspace (cross-region được hỗ trợ đầy đủ).
    Workspace có thể nhận dữ liệu từ VM ở bất kỳ region nào trên toàn cầu, và RG chỉ ảnh hưởng đến quản lý quyền truy cập, không phải khả năng enroll.

✅ Đáp án đúng: VM1, VM2, VM3, and VM4
Lý do chọn đáp án này:
Tất cả 4 VM đều có thể enroll vào Analytics1 vì:

  • Không có hạn chế về region: VM2 và VM3 ở West Europe, VM1/VM4 ở East US, nhưng Log Analytics hỗ trợ cross-region data ingestion (dữ liệu được gửi qua internet hoặc private link).
  • Không có hạn chế về RG: Analytics1 ở RG1, nhưng VM3/VM4 ở RG2 vẫn enroll được (cross-RG ok, chỉ cần RBAC permissions phù hợp).
  • Tất cả OS supported: Windows Server 2012/2012 R2/2016 và RHEL 7.4 đều được hỗ trợ bởi AMA/MMA (theo matrix hỗ trợ mới nhất 2026).
    🧩 Kết luận: Không có yếu tố nào loại trừ VM nào, nên tất cả có thể enroll.

📘 Giải thích tất cả các phương án (giữ nguyên text gốc):

  • ❌ VM1 only
    Sai vì: Chỉ giới hạn VM1 (East US, RG1) là không chính xác. Các VM khác vẫn enroll được dù khác region/RG, vì Log Analytics không yêu cầu cùng vị trí vật lý.

  • ❌ VM1, VM2, and VM3 only
    Sai vì: Loại trừ VM4 (RHEL 7.4, East US, RG2) là sai lầm. VM4 dùng Linux nhưng được hỗ trợ đầy đủ bởi agents (AMA hỗ trợ RHEL 7.x+), và cùng region với workspace không ảnh hưởng nhưng cross-RG vẫn ok.

  • ✅ VM1, VM2, VM3, and VM4
    Đúng vì: Như giải thích trên, tất cả VM đáp ứng điều kiện enroll: OS tương thích, cross-region/cross-RG được hỗ trợ. Đây là lựa chọn chính xác theo best practice Azure Monitor.

  • ❌ VM1 and VM4 only
    Sai vì: Chỉ chọn VM1/VM4 (cùng East US) bỏ qua VM2/VM3 ở West Europe là nhầm lẫn. Region không phải yếu tố quyết định; Azure Monitor cho phép global data collection.

🔗 Tài liệu tham khảo (cập nhật 2026):

Câu 135 Chọn nhiều đáp án
You create a new Azure subscription.
You need to ensure that you can create custom alert rules in Azure Security Center.
Which two actions should you perform? Each correct answer presents part of the solution.
NOTE: Each correct selection is worth one point.
  1. A Onboard Azure Active Directory (Azure AD) Identity Protection.
  2. B Create an Azure Storage account.
  3. C Implement Azure Advisor recommendations.
  4. D Create an Azure Log Analytics workspace.
  5. E Upgrade the pricing tier of Security Center to Standard.
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi thuộc chủ đề Microsoft Azure Security Center (nay được gọi là Microsoft Defender for Cloud theo cập nhật mới nhất từ Microsoft đến năm 2026). Nội dung:
Bạn vừa tạo một Azure subscription mới. Mục tiêu là đảm bảo có thể tạo custom alert rules (quy tắc cảnh báo tùy chỉnh) trong Azure Security Center.
Câu hỏi yêu cầu chọn hai hành động cần thực hiện (mỗi lựa chọn đúng chiếm 1 điểm).

🛠️ Lý do ngữ cảnh quan trọng:

  • Custom alert rules cho phép người dùng định nghĩa các quy tắc phát hiện mối đe dọa dựa trên dữ liệu log (Kusto Query Language - KQL) trong Microsoft Defender for Cloud.
  • Với subscription mới, các tính năng nâng cao không được kích hoạt mặc định (chỉ có Free tier cơ bản).
  • Theo tài liệu Microsoft cập nhật 2024-2026: Custom rules yêu cầu Log Analytics workspace để lưu trữ và query logs, và pricing tier Standard (hoặc Defender plan) để mở khóa tính năng security analytics.
    📘 Tài liệu tham khảo:
  • Custom analytics rules in Microsoft Defender for Cloud
  • Enable Defender for Cloud Standard tier

✅ Đáp án đúng và lý do lựa chọn

Hai đáp án đúng (phải thực hiện cả hai để kích hoạt đầy đủ):

  1. Create an Azure Log Analytics workspace.
    🧩 Lý do: Custom alert rules dựa trên dữ liệu từ Log Analytics workspace (LA workspace). Subscription mới không có workspace mặc định, nên phải tạo mới để lưu logs từ các nguồn (VM, containers, etc.) và chạy queries KQL cho rules. Không có workspace → Không thể tạo rules.

  2. Upgrade the pricing tier of Security Center to Standard.
    🧩 Lý do: Free tier chỉ hỗ trợ alert rules mặc định; Standard tier (nay tích hợp Defender for Cloud) mới mở khóa custom detection rules và advanced analytics. Subscription mới mặc định Free → Phải upgrade để truy cập tính năng này (chi phí ~$0.02/giờ/resource).

📋 Giải thích tất cả các phương án (đúng/sai)

  • Onboard Azure Active Directory (Azure AD) Identity Protection.
    ❌ Sai: Azure AD Identity Protection là dịch vụ riêng biệt cho bảo mật identity (như risky sign-ins), không liên quan đến custom alert rules trong Defender for Cloud. Onboarding nó chỉ kích hoạt identity protection alerts mặc định, không hỗ trợ tạo rules tùy chỉnh ở Security Center.

  • Create an Azure Storage account.
    ❌ Sai: Storage account dùng lưu dữ liệu blob/file, không phải cho logs/query analytics của custom rules. Defender for Cloud không yêu cầu storage để tạo rules (chỉ dùng cho export logs tùy chọn).

  • Implement Azure Advisor recommendations.
    ❌ Sai: Azure Advisor cung cấp recommendations về cost/security/best practices, nhưng implement nó chỉ cải thiện config – không kích hoạt custom alert rules. Đây là công cụ advisory, không phải prerequisite cho Security Center features.

  • Create an Azure Log Analytics workspace.
    ✅ Đúng: Như giải thích trên, là nền tảng cốt lõi cho scheduled queries trong custom rules. Theo docs 2026: "Custom rules require a Log Analytics workspace connected to Defender for Cloud."

  • Upgrade the pricing tier of Security Center to Standard.
    ✅ Đúng: Free tier thiếu continuous threat detection và custom rules; Standard tier cung cấp full access. Docs xác nhận: "Custom analytics rules are available only in the Defender for Cloud Standard pricing tier."

💡 Lưu ý cuối: Thực hiện đúng thứ tự: Tạo workspace trước → Kết nối với subscription → Upgrade tier → Tạo rules qua portal (Security > Workspaces > Analytics rules). Nếu thiếu một bước, tính năng sẽ bị disable! 🚀

Câu 136
Note: The question is included in a number of questions that depicts the identical set-up. However, every question has a distinctive result. Establish if the solution satisfies the requirements.
Your company's Azure subscription is linked to their Azure Active Directory (Azure AD) tenant.
After an internally developed application is registered in Azure AD, you are tasked with making sure that the application has the ability to access Azure Key Vault secrets on application the users' behalf.
Solution: You configure a delegated permission with no admin consent.
Does the solution meet the goal?
  1. A Yes
  2. B No
Xem giải thích

🧩 Phân tích chi tiết câu hỏi trắc nghiệm

📘 Nội dung câu hỏi được giải thích rõ ràng:
Câu hỏi mô tả tình huống: Công ty bạn có Azure subscription được liên kết với Azure Active Directory (Azure AD, nay gọi là Microsoft Entra ID) tenant. Một ứng dụng nội bộ được đăng ký (registered) trong Azure AD. Nhiệm vụ là đảm bảo ứng dụng có khả năng truy cập secrets trong Azure Key Vault thay mặt (on behalf of) người dùng ứng dụng.
Giải pháp đề xuất: Cấu hình một delegated permission mà không cần admin consent.
Câu hỏi yêu cầu xác định giải pháp này có đáp ứng yêu cầu (meet the goal) hay không?
✅ Yêu cầu cốt lõi: Delegated permission dùng cho kịch bản ứng dụng hành động thay mặt người dùng đã xác thực (signed-in user), thông qua OAuth 2.0 flow (như authorization code flow). Ứng dụng sẽ yêu cầu token access với scope phù hợp (ví dụ: https://vault.azure.net/user_impersonation) từ Azure AD. Khi người dùng đăng nhập lần đầu, họ có thể tự consent (user consent) cho permission này, mà không bắt buộc admin consent, vì đây là delegated permission mức thấp/trung bình rủi ro cho API Azure Key Vault.

✅ Đáp án đúng: Yes
Lý do lựa chọn (bằng tiếng Việt rõ ràng):
Giải pháp đúng vì:

  • Delegated permission chính xác phù hợp với yêu cầu "on behalf of the users" – ứng dụng sử dụng token delegated (chứa thông tin user) để gọi Key Vault API.
  • No admin consent là khả thi: Permission user_impersonation của Azure Key Vault (scope https://vault.azure.net/user_impersonation) được phân loại là delegated permission cho phép user consent theo chính sách mặc định của Azure AD (không yêu cầu admin consent trừ khi admin tenant disable user consent). Người dùng có thể tự approve khi đăng nhập lần đầu qua app.
  • Điều này đảm bảo ứng dụng có khả năng truy cập secrets (như Get/List secrets) sau khi user auth và consent. Lưu ý: Ngoài permission ở app registration, Key Vault còn cần cấu hình authorization (Access Policy hoặc RBAC role cho app service principal/user), nhưng câu hỏi chỉ tập trung vào phần Azure AD permission setup, và giải pháp đáp ứng đúng phần đó.
    (Kiến thức cập nhật 2026: Vẫn áp dụng theo Microsoft Entra ID v2.0 endpoints và Key Vault RBAC v2, không thay đổi cơ bản về delegated consent cho Key Vault).

🛠️ Phân tích tất cả các phương án (giữ nguyên nội dung gốc bằng tiếng Anh)

  • Yes ✅
    Giải thích đúng/sai bằng tiếng Việt: Phương án này ĐÚNG vì giải pháp sử dụng delegated permission phù hợp hoàn hảo cho truy cập thay mặt user. Không cần admin consent là chính xác, do Azure Key Vault API permissions delegated (như user_impersonation) cho phép user consent theo mặc định (consent prompt xuất hiện cho user lần đầu). Giải pháp đáp ứng yêu cầu "application has the ability to access... on users' behalf" mà không vi phạm quy trình bảo mật. Nếu thiếu delegated permission, app không thể acquire token đúng scope.

  • No ❌
    Giải thích đúng/sai bằng tiếng Việt: Phương án này SAI vì không phản ánh thực tế. Delegated permission với no admin consent KHÔNG phải vấn đề – ngược lại, nó là cách chuẩn. Nếu chọn No, có thể nhầm lẫn với application permissions (app-only, yêu cầu admin consent và certificate/client secret), nhưng yêu cầu rõ là "on users' behalf" nên delegated mới đúng. Hoặc nhầm với high-privilege permissions (như Directory.Read.All), nhưng Key Vault secrets access không yêu cầu admin consent bắt buộc.

📚 Tài liệu tham khảo (cập nhật mới nhất 2026):

Câu 137
You have an Azure Active Directory (Azure AD) tenant named contoso.onmicrosoft.com.
The User administrator role is assigned to a user named Admin1.
An external partner has a Microsoft account that uses the user1@outlook.com sign in.
Admin1 attempts to invite the external partner to sign in to the Azure AD tenant and receives the following error message: `Unable to invite user user1@outlook.com Generic authorization exception.`
You need to ensure that Admin1 can invite the external partner to sign in to the Azure AD tenant.
What should you do?
  1. A From the Roles and administrators blade, assign the Security administrator role to Admin1.
  2. B From the Organizational relationships blade, add an identity provider.
  3. C From the Custom domain names blade, add a custom domain.
  4. D From the Users blade, modify the External collaboration settings.
Xem giải thích

🧩 Phân tích chi tiết câu hỏi trắc nghiệm

📖 Nội dung câu hỏi:
Câu hỏi mô tả tình huống trong Azure Active Directory (Azure AD, nay là Microsoft Entra ID) với tenant tên contoso.onmicrosoft.com. Người dùng Admin1 được gán vai trò User administrator. Một đối tác bên ngoài có tài khoản Microsoft (Microsoft account - MSA) là user1@outlook.com. Khi Admin1 cố gắng mời (invite) đối tác này tham gia tenant dưới dạng guest user để đăng nhập, hệ thống báo lỗi: "Unable to invite user user1@outlook.com Generic authorization exception."
Mục tiêu là khắc phục để Admin1 có thể mời thành công. Vấn đề cốt lõi nằm ở cấu hình External collaboration settings trong Azure AD, vốn kiểm soát việc mời guest users từ các tài khoản bên ngoài, đặc biệt là MSA như Outlook.com (không phải tài khoản công ty). Theo tài liệu Microsoft cập nhật đến năm 2026 (Microsoft Entra ID phiên bản mới nhất), lỗi "Generic authorization exception" thường xảy ra khi settings hạn chế mời từ "All Microsoft accounts" hoặc chỉ cho phép từ verified domains/organizations. Vai trò User administrator đã đủ quyền, nhưng settings toàn tenant đang chặn.

✅ Đáp án đúng:
From the Users blade, modify the External collaboration settings.
Lý do chọn: 🛠️ Phương án này trực tiếp giải quyết vấn đề bằng cách truy cập Users blade trong Azure portal > External collaboration settings (hoặc External Identities > External collaboration settings trong Microsoft Entra admin center). Tại đây, admin cần chỉnh sửa để bật "Guest invite settings" cho phép "Members can invite anyone" hoặc "All Microsoft accounts" (thay vì chỉ "Users and groups in your organization" hoặc verified domains). Sau khi lưu thay đổi, Admin1 (với User administrator role) có thể invite MSA như user1@outlook.com mà không lỗi. Đây là giải pháp chuẩn theo best practices Microsoft.

📘 Tài liệu tham khảo:

🔍 Giải thích tất cả các phương án (đúng/sai)

  • ❌ [SAI] From the Roles and administrators blade, assign the Security administrator role to Admin1.
    Phương án này sai vì User administrator role đã đủ quyền mời guest users (bao gồm create user invitations). Thêm Security administrator chỉ tăng quyền quản lý security như đọc logs, policies, không ảnh hưởng đến external invitations. Lỗi không phải do thiếu quyền role mà do tenant-level settings chặn MSA.

  • ❌ [SAI] From the Organizational relationships blade, add an identity provider.
    Phương án này sai vì Organizational relationships (trong External Identities) dùng cho cross-tenant access settings (B2B direct connect) hoặc inbound/outbound restrictions với specific organizations. Không liên quan đến việc thêm identity provider cho MSA như Outlook.com – MSA là consumer accounts, không cần IdP mới.

  • ❌ [SAI] From the Custom domain names blade, add a custom domain.
    Phương án này sai vì Custom domain names chỉ quản lý domains verified cho tenant (như contoso.com), dùng cho user UPN hoặc email. Không ảnh hưởng đến việc invite external MSA (user1@outlook.com là domain public, không cần verify). Lỗi không phải do domain thiếu.

  • ✅ [ĐÚNG] From the Users blade, modify the External collaboration settings.
    Như đã giải thích ở trên: Đây là nơi chỉnh Guest invite restrictions để allow MSA invitations, khắc phục lỗi ngay lập tức. Hoàn hảo cho scenario! 🎯

Câu 138
You are testing an Azure Kubernetes Service (AKS) cluster. The cluster is configured as shown in the exhibit. (Click the Exhibit tab.)

You plan to deploy the cluster to production. You disable HTTP application routing.
You need to implement application routing that will provide reverse proxy and TLS termination for AKS services by using a single IP address.
What should you do?
  1. A Create an AKS Ingress controller.
  2. B Install the container network interface (CNI) plug-in.
  3. C Create an Azure Standard Load Balancer.
  4. D Create an Azure Basic Load Balancer.
Xem giải thích

🧩 Giải thích chi tiết nội dung câu hỏi

Câu hỏi này thuộc về Azure Kubernetes Service (AKS), mô tả một cụm AKS đang được kiểm tra (testing) với cấu hình cụ thể như trong exhibit (hình ảnh). Bạn đang lên kế hoạch triển khai cụm này vào môi trường production. Đã disable HTTP application routing (trong exhibit là "No").
Yêu cầu chính: Triển khai application routing cung cấp reverse proxy (chuyển tiếp yêu cầu) và TLS termination (kết thúc mã hóa TLS/SSL ngay tại proxy) cho các dịch vụ AKS, sử dụng một địa chỉ IP duy nhất (single IP address).
✅ Mục tiêu: Thay thế HTTP application routing bằng giải pháp routing nâng cao hơn, tiết kiệm IP công khai và hỗ trợ HTTPS an toàn.
🛠️ Bối cảnh: Đây là câu hỏi thực tế từ kỳ thi Azure (như AZ-204 hoặc AZ-400), tập trung vào networking trong AKS production.

📸 Phân tích nội dung hình ảnh (Exhibit)

Hình ảnh hiển thị cấu hình tạo AKS cluster qua Azure Portal với các thông số chính:

  • Subscription & Resource Group: Azure Pass - Sponsorship, RG1 (US) East US.
  • Cluster details: Tên "AKSCluster", Kubernetes version 1.12.8 (phiên bản cũ, nhưng phù hợp ngữ cảnh câu hỏi), DNS prefix "AKSCluster", 3 node Standard_DS2_v2.
  • Scale: Virtual nodes và VM scale sets (preview) đều Disabled (sử dụng node pool cơ bản).
  • Authentication: Enable RBAC: No (sử dụng AAD hoặc cluster admin mặc định).
  • Networking (quan trọng nhất):
    • HTTP application routing: No (đã disable, phù hợp yêu cầu câu hỏi).
    • Network configuration: Basic (tức kubenet – mô hình networking cơ bản, không phải Azure CNI).
  • Monitoring: Container monitoring No.
  • Tags: None.
    🧩 Ý nghĩa: Cụm dùng kubenet (Basic networking), không có routing sẵn, cần thêm ingress để routing production với single IP (thường qua Load Balancer Standard).

✅ Đáp án đúng và lý do lựa chọn

Đáp án đúng: Create an AKS Ingress controller.
Lý do:

  • Ingress controller (thường là NGINX Ingress Controller) là giải pháp chuẩn cho AKS production, cung cấp reverse proxy (route traffic dựa trên path/host), TLS termination (xử lý SSL ngay tại ingress, không cần trên pod), và sử dụng single public IP qua Azure Load Balancer (tự động tạo Standard LB khi deploy ingress).
  • Với config Basic networking (kubenet), ingress hoạt động tốt mà không cần thay đổi lớn. Disable HTTP app routing tránh xung đột.
  • Cập nhật 2026: Theo docs Azure mới nhất (AKS 1.30+), ingress vẫn là recommended cho L7 routing, hỗ trợ cert-manager cho TLS auto. Single IP tiết kiệm chi phí so với nhiều service LB.
    🛠️ Cách triển khai: kubectl apply -f ingress.yaml với annotation kubernetes.io/ingress.class: nginx, tạo LB với 1 IP.

❌ Giải thích tất cả các phương án (Options)

Dưới đây là phân tích từng lựa chọn, giữ nguyên văn bản gốc tiếng Anh. Phân tích đúng/sai dựa trên yêu cầu câu hỏi (reverse proxy + TLS termination + single IP).

  • ✅ Create an AKS Ingress controller.
    Đúng vì: Đây là giải pháp chính xác, chuyên dụng cho L7 routing trong AKS. Nó tự động provision Azure Load Balancer Standard với 1 IP public, hỗ trợ reverse proxy (path-based routing), TLS termination (cert secrets), và tích hợp native với Kubernetes Ingress resource. Phù hợp production, không xung đột với kubenet.

  • ❌ Install the container network interface (CNI) plug-in.
    Sai vì: CNI (như Azure CNI) là plugin networking layer 3 cho pod IP native (thay đổi từ Basic/kubenet sang Advanced). Nó không cung cấp reverse proxy hay TLS termination, chỉ cải thiện networking pod-to-pod. Câu hỏi không cần thay model networking, và single IP không liên quan.

  • ❌ Create an Azure Standard Load Balancer.
    Sai vì: Standard LB là L4 load balancer (TCP/UDP), không hỗ trợ reverse proxy (L7, path/host routing) hay TLS termination native (chỉ pass-through). Tạo thủ công LB không tự động route services AKS, và không đảm bảo single IP cho nhiều services mà không cần ingress. Ingress sẽ tự tạo LB này!

  • ❌ Create an Azure Basic Load Balancer.
    Sai vì: Basic LB (legacy, deprecated từ 2021+) chỉ L4, giới hạn (no HA ports, no static IP dễ dàng), không hỗ trợ reverse proxy/TLS termination. Với AKS production (version 1.12.8+), ingress dùng Standard LB, không Basic. Basic không phù hợp single IP scalable.

📘 Tài liệu tham khảo (Cập nhật mới nhất đến 2026)

  • Azure Docs - Ingress in AKS: Create an ingress controller (recommended NGINX, single IP via SLB).
  • AKS Networking Overview: Concepts - Networking (xác nhận Basic = kubenet, ingress compatible).
  • Load Balancer SKUs: Standard vs Basic (Standard cho AKS ingress post-2021).
  • TLS Termination: Ingress TLS (secrets/cert-manager).
    🛠️ Lưu ý: Kiến thức dựa trên AKS preview 2026 (hỗ trợ Istio Gateway API thay thế ingress cũ, nhưng NGINX vẫn core). Kiểm tra az aks get-versions cho version mới.
Câu 139
You have an Azure subscription named Sub1 that contains an Azure Log Analytics workspace named LAW1.
You have 100 on-premises servers that run Windows Server 2012 R2 and Windows Server 2016. The servers connect to LAW1. LAW1 is configured to collect security-related performance counters from the connected servers.
You need to configure alerts based on the data collected by LAW1. The solution must meet the following requirements:
✑ Alert rules must support dimensions.
✑ The time it takes to generate an alert must be minimized.
✑ Alert notifications must be generated only once when the alert is generated and once when the alert is resolved.
Which signal type should you use when you create the alert rules?
  1. A Log
  2. B Log (Saved Query)
  3. C Metric
  4. D Activity Log
Xem giải thích

🧩 Phân tích chi tiết câu hỏi

Câu hỏi này thuộc lĩnh vực Azure Monitor và Log Analytics trong Microsoft Azure, tập trung vào việc cấu hình alert rules dựa trên dữ liệu thu thập từ một Log Analytics workspace (LAW1). Cụ thể:

  • Bạn có subscription Azure tên Sub1 chứa workspace LAW1.
  • Có 100 máy chủ on-premises chạy Windows Server 2012 R2 và 2016, kết nối với LAW1.
  • LAW1 được cấu hình thu thập security-related performance counters (các bộ đếm hiệu suất liên quan đến bảo mật) từ các máy chủ này.
  • Yêu cầu chính khi tạo alert rules: ✅ Hỗ trợ dimensions (các chiều dữ liệu để phân tích chi tiết, như theo máy chủ cụ thể). ✅ Giảm thiểu thời gian tạo alert (latency thấp nhất có thể). ✅ Thông báo chỉ một lần khi alert được kích hoạt (generated) và một lần khi alert được giải quyết (resolved) (không lặp lại liên tục nếu tình trạng kéo dài).

Mục tiêu là chọn signal type phù hợp nhất cho alert rules dựa trên dữ liệu performance counters này. Performance counters thường được thu thập qua Azure Monitor Agent (AMA) hoặc Microsoft Monitoring Agent (MMA) và lưu trữ dưới dạng metrics trong Azure Monitor, giúp xử lý nhanh và hỗ trợ alert hiệu quả.

📘 Kiến thức cập nhật: Theo tài liệu Azure Monitor mới nhất (tính đến 2026, dựa trên Azure Monitor updates 2024-2025), metric signals từ performance counters (như CPU, memory security metrics) được ưu tiên cho các yêu cầu latency thấp và hành vi "fire once/resolve once". Logs từ Perf table trong Log Analytics chậm hơn do cần query KQL.

Nguồn tham khảo:

✅ Đáp án đúng: Metric

Lý do lựa chọn:

  • Metric signals được thiết kế dành riêng cho performance counters (dữ liệu số lượng hóa nhanh từ agents), hỗ trợ dimensions (multi-dimensional alerts, ví dụ: theo server name, counter name).
  • Thời gian tạo alert tối thiểu: Chỉ vài giây (real-time), không cần query phức tạp như logs.
  • Thông báo chính xác: Tự động kích hoạt một lần khi vượt ngưỡng (firing) và một lần khi trở về bình thường (resolved) – khớp hoàn hảo yêu cầu.
  • Dữ liệu security-related perf counters (như từ Security event logs hoặc counters) được expose trực tiếp làm custom metrics trong Azure Monitor Metrics từ LAW1.

🛠️ Cách triển khai: Tạo alert rule loại Metric, chọn metric từ LAW1 (Perf namespace), set threshold, enable dimensions.

📋 Giải thích tất cả các phương án

  • Log ❌
    Sai vì: Đây là log alerts dựa trên KQL queries trong Log Analytics (truy vấn bảng Perf). Không hỗ trợ dimensions tự nhiên (chỉ qua split-by trong query, kém linh hoạt). Latency cao (1-5 phút + query time ~30s), dễ tạo alert lặp lại nếu điều kiện kéo dài (không tự resolve một lần). Không tối ưu cho perf counters thời gian thực.

  • Log (Saved Query) ❌
    Sai vì: Tương tự Log, nhưng dùng saved query để tái sử dụng. Vẫn dựa trên logs (Perf table), latency chậm (query execution), không giảm thời gian tạo alert. Hành vi firing mặc định là lặp lại mỗi evaluation cycle nếu results >0, không đảm bảo "one time generate/resolve". Dimensions chỉ qua query hacks, không native như metrics.

  • Metric ✅
    Đúng vì: Xem giải thích ở phần đáp án đúng trên. Hoàn hảo khớp tất cả 3 yêu cầu: dimensions native, latency giây, fire/resolve một lần duy nhất. Perf counters từ servers on-premises được convert thành custom metrics trong Azure Monitor.

  • Activity Log ❌
    Sai vì: Chỉ dành cho activity logs (hoạt động admin như create/delete resources), không liên quan đến performance counters từ servers. Không hỗ trợ dimensions cho perf data, latency cao hơn metrics, và firing dựa trên events (không resolve tự động cho metrics). Không thu thập từ on-premises servers.

Câu 140
You need to consider the underlined segment to establish whether it is accurate.
Your Azure Active Directory Azure (Azure AD) tenant has an Azure subscription linked to it.
Your developer has created a mobile application that obtains Azure AD access tokens using the OAuth 2 implicit grant type.
The mobile application must be registered in Azure AD.
You require a redirect URI from the developer for registration purposes.
Select `No adjustment required` if the underlined segment is accurate. If the underlined segment is inaccurate, select the accurate option.
  1. A No adjustment required
  2. B a secret
  3. C a login hint
  4. D a client ID
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi này thuộc dạng kiểm tra tính chính xác của một phát biểu được gạch chân (underlined segment) trong ngữ cảnh bảo mật Azure Active Directory (nay là Microsoft Entra ID). Nội dung mô tả:

  • Bạn có một Azure AD tenant liên kết với subscription Azure.
  • Nhà phát triển tạo ứng dụng mobile sử dụng OAuth 2.0 implicit grant type để lấy access tokens từ Azure AD.
  • Ứng dụng mobile phải được đăng ký (registered) trong Azure AD.
  • Phát biểu cần kiểm tra: "You require a redirect URI from the developer for registration purposes" (Bạn cần một redirect URI từ nhà phát triển để đăng ký ứng dụng).

Nhiệm vụ: Nếu phát biểu chính xác, chọn No adjustment required. Nếu không chính xác, chọn lựa chọn thay thế đúng (như a secret, a login hint, hoặc a client ID).
Lưu ý quan trọng: Với implicit grant flow (dùng cho public clients như mobile apps hoặc SPA), ứng dụng không giữ bí mật (secret) vì môi trường không an toàn. Flow này yêu cầu redirect URI để Azure AD chuyển hướng token sau xác thực (thường dùng URI scheme tùy chỉnh như myapp://callback cho mobile). Đây là yêu cầu bắt buộc khi register app trong Azure AD portal (App registrations).

✅ Đáp án đúng: No adjustment required
Lý do: Phát biểu underlined là chính xác 100%. Khi đăng ký mobile app sử dụng implicit grant, admin bắt buộc cần redirect URI từ developer để cấu hình trong Azure AD (dưới phần Authentication > Redirect URIs). Không có redirect URI, flow sẽ thất bại vì Azure AD không biết gửi token về đâu. Kiến thức cập nhật đến 2026: Implicit flow vẫn hỗ trợ (dù Microsoft khuyến nghị chuyển sang Authorization Code + PKCE cho mobile/SPA), và redirect URI vẫn là yêu cầu cốt lõi (xem MSAL cho mobile apps).
📘 Nguồn tham khảo:

🛠️ Giải thích tất cả các phương án (đúng/sai)

  • ✅ No adjustment required
    Đúng: Phát biểu gốc chính xác, không cần chỉnh sửa. Redirect URI là bắt buộc cho implicit grant trên mobile app để xử lý callback sau auth. Developer phải cung cấp (ví dụ: msauth.<bundle-id>://auth trên iOS/Android). Không có nó, đăng ký app sẽ không hoàn chỉnh và flow thất bại.

  • ❌ a secret
    Sai: Không cần client secret cho implicit grant vì đây là public client (mobile app không an toàn để lưu secret). Secret chỉ dùng cho confidential clients (web servers) với Authorization Code flow. Yêu cầu secret sẽ làm flow không phù hợp và kém bảo mật.

  • ❌ a login hint
    Sai: Login hint là tham số tùy chọn trong auth request (như login_hint để pre-fill email), không phải yêu cầu đăng ký app. Nó không liên quan đến registration process và không thay thế redirect URI.

  • ❌ a client ID
    Sai: Client ID được Azure AD tự động tạo sau khi đăng ký app (Application ID). Developer không cung cấp client ID trước; họ chỉ cần tên app và redirect URI. Client ID dùng để gọi auth endpoint, không phải input cho registration.

Kết luận tổng quát 🚀: Câu hỏi kiểm tra hiểu biết sâu về OAuth flows trong Azure AD cho mobile apps. Luôn ưu tiên redirect URI cho implicit/SPA, và cập nhật sang PKCE nếu có thể để bảo mật cao hơn (theo best practices 2026). Nếu implement thực tế, test qua Azure portal hoặc MSAL SDK!