Ngân hàng đề — Microsoft Azure Security Engineer

Tìm thấy 260 câu.

Câu 61 Chọn nhiều đáp án
You have an Azure subscription that contains the subnets shown in the following table.



The subscription contains an Azure web app named WebApp1 that has the following configurations:

•Region: West US
•Virtual network: VNet1
•VNet integration: Enabled
•Outbound subnet: Subnet11
•Windows plan (West US): ASP1

You plan to deploy an Azure web app named WebApp2 that will have the following settings:

•Region: West US
•VNet integration: Enabled
•Windows plan (West US): ASP1

To which subnets can you integrate WebApp2?
  1. A Subnet11 only
  2. B Subnet12 only
  3. C Subnet11 or Subnet12 only
  4. D Subnet12 or Subnet21 only
  5. E Subnet11, Subnet12, or Subnet21
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi thuộc chủ đề Azure App Service VNet Integration (tích hợp mạng ảo khu vực - Regional VNet Integration), một tính năng cho phép Azure Web App gửi lưu lượng outbound (ra ngoài) qua một subnet cụ thể trong Virtual Network (VNet), giúp kiểm soát traffic và bảo mật tốt hơn.

  • Bối cảnh subscription: Có 3 subnet ở region West US (dựa trên hình ảnh bảng):

    • Subnet11: Thuộc VNet1.
    • Subnet12: Thuộc VNet1.
    • Subnet21: Thuộc VNet2.

    📸 Phân tích hình ảnh: Hình ảnh là bảng đơn giản liệt kê 3 subnet với cột Name, Virtual network, Location. Tất cả đều ở cùng region West US, không có thông tin về delegation status hay resources khác trong subnet. Điều này ngụ ý các subnet có thể được sử dụng cho VNet integration nếu đáp ứng yêu cầu (delegated to Microsoft.Web/serverFarms, kích thước tối thiểu /28 hoặc lớn hơn theo quy định mới nhất 2024-2026).

  • Cấu hình WebApp1:

    • Region: West US.
    • Virtual network: VNet1.
    • VNet integration: Enabled (đã kích hoạt).
    • Outbound subnet: Subnet11 (subnet này đã được delegate và sử dụng cho outbound traffic của WebApp1).
    • App Service Plan: ASP1 (Windows, West US) – giả sử là tier hỗ trợ VNet integration (Standard trở lên).
  • Kế hoạch triển khai WebApp2:

    • Region: West US (cùng region).
    • VNet integration: Enabled.
    • App Service Plan: ASP1 (cùng plan với WebApp1).

Mục tiêu câu hỏi: Xác định subnet nào có thể được chọn để integrate WebApp2 (tức là làm outbound subnet cho VNet integration). Quy tắc chính (cập nhật Azure 2024-2026):

  • Subnet phải ở cùng region (West US).
  • Subnet phải delegated to Microsoft.Web/serverFarms (có thể delegate nếu chưa).
  • Multiple Web Apps có thể share cùng một subnet (không giới hạn 1 app/subnet, chỉ giới hạn bởi IP capacity của subnet, ví dụ /28 hỗ trợ ~5 apps).
  • Per-app configuration: Mỗi Web App integrate độc lập, ngay cả trên cùng App Service Plan (ASP1). Không yêu cầu cùng VNet, có thể cross-VNet (VNet1 hoặc VNet2).
  • Không có tài nguyên khác trong subnet (giả sử trống).

🛠️ Kết luận từ phân tích: WebApp2 có thể integrate với bất kỳ subnet delegated phù hợp nào trong region West US, bao gồm cả Subnet11 (đã dùng bởi WebApp1, nhưng share được).

✅ Đáp án đúng: Subnet11, Subnet12, or Subnet21

Lý do lựa chọn:

  • Tất cả 3 subnet đều ở West US, phù hợp với region của WebApp2 và ASP1.
  • Subnet11: Đã delegated và đang dùng bởi WebApp1 (cùng ASP1), nhưng theo quy định mới nhất, multiple apps trên cùng plan/subscription/region có thể share cùng subnet mà không vấn đề (docs xác nhận "Multiple apps can integrate with the same subnet").
  • Subnet12: Cùng VNet1, có thể delegate dễ dàng.
  • Subnet21: Khác VNet2, nhưng Regional VNet Integration hỗ trợ cross-VNet trong cùng region.
  • Không có restriction nào loại trừ Subnet11 (không exclusive per app/plan).

📋 Giải thích tất cả các phương án (đúng/sai)

  • ❌ Subnet11 only
    Sai: Chỉ giới hạn Subnet11 là không đầy đủ. WebApp2 có thể integrate với Subnet12 (cùng VNet1) hoặc Subnet21 (VNet2), vì tất cả đều ở West US và hỗ trợ delegation/share.

  • ❌ Subnet12 only
    Sai: Chỉ Subnet12 không đúng. Subnet11 (đã delegated, share được) và Subnet21 cũng khả dụng, mở rộng lựa chọn cho WebApp2.

  • ❌ Subnet11 or Subnet12 only
    Sai: Loại trừ Subnet21 là sai lầm. Subnet21 ở VNet2 vẫn integrate được (cross-VNet ok trong cùng region West US).

  • ❌ Subnet12 or Subnet21 only
    Sai: Loại trừ Subnet11 không chính xác. Subnet11 đã được sử dụng bởi WebApp1 nhưng vẫn share được với WebApp2 (multiple apps per subnet theo docs Azure 2024+).

  • ✅ Subnet11, Subnet12, or Subnet21
    Đúng: Bao quát đầy đủ tất cả subnet khả dụng ở West US. Phù hợp quy tắc Regional VNet Integration mới nhất (per-app, multi-app share, cross-VNet).

📘 Tài liệu tham khảo (cập nhật đến 2026)

Câu 62
You have an Azure subscription that uses Microsoft Defender for Cloud. The subscription contains an instance of Azure Database for PostgreSQL.

You need to ensure that an email alert is triggered when a suspected brute force attack on the database is detected. The solution must minimize administrative effort.

What should you configure?
  1. A the Azure Monitor activity log
  2. B an Azure Monitor alert rule
  3. C Microsoft Defender for open-source relational databases
  4. D the PostgreSQL Audit extension (pgAudit)
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi tập trung vào bảo mật Azure Database for PostgreSQL trong một subscription Azure sử dụng Microsoft Defender for Cloud.
Yêu cầu chính: Kích hoạt email alert khi phát hiện tấn công brute force nghi ngờ trên database, đồng thời giảm thiểu nỗ lực quản trị (minimize administrative effort).
📘 Bối cảnh: Brute force attack là hành vi thử mật khẩu liên tục. Microsoft Defender for Cloud cung cấp các tính năng bảo mật nâng cao cho databases, bao gồm phát hiện threat tự động và gửi alert qua email mà không cần cấu hình phức tạp. Giải pháp phải tích hợp sẵn, dễ triển khai để tránh công sức quản lý thủ công.

✅ Đáp án đúng và lý do lựa chọn

Đáp án đúng: Microsoft Defender for open-source relational databases
🛠️ Lý do:

  • Đây là tính năng chuyên biệt trong Microsoft Defender for Cloud dành cho các open-source relational databases như Azure Database for PostgreSQL.
  • Nó tự động phát hiện brute force attacks (advanced threat protection) và gửi email alert ngay lập tức qua Defender for Cloud's security alerts.
  • Minimize administrative effort: Chỉ cần enable tính năng này trên subscription hoặc database level – không cần viết query, rule thủ công hay extension.
  • Cập nhật mới nhất (2024-2026): Tính năng hỗ trợ PostgreSQL Flexible/MySQL, bao gồm brute force detection qua behavioral analytics.
    📘 Nguồn tham khảo:
  • Microsoft Docs: Microsoft Defender for open-source relational databases
  • Threat detection capabilities

📋 Giải thích tất cả các phương án (đúng/sai)

Dưới đây là phân tích từng lựa chọn, giữ nguyên văn bản gốc bằng tiếng Anh. Mỗi phương án được đánh giá dựa trên khả năng đáp ứng yêu cầu (phát hiện brute force + email alert + minimize effort).

  • the Azure Monitor activity log ❌ Sai
    🧩 Phân tích: Activity log chỉ ghi lại các hoạt động quản trị (như login attempts) ở dạng log, không tự động phân tích brute force hay gửi email alert. Bạn phải query log thủ công qua Azure Monitor/Log Analytics, sau đó config rule riêng – tăng effort quản trị cao, không phù hợp yêu cầu.

  • an Azure Monitor alert rule ❌ Sai
    🧩 Phân tích: Azure Monitor có thể tạo alert rule dựa trên metrics/logs (ví dụ: failed logins), nhưng cần thiết kế rule phức tạp để detect brute force (như threshold trên failed attempts). Không có intelligence tự động như ML-based detection, và vẫn phải config email action – không minimize effort, đòi hỏi kiến thức query KQL và tuning liên tục.

  • Microsoft Defender for open-source relational databases ✅ Đúng (như đã giải thích chi tiết ở trên)
    🛠️ Tính năng plug-and-play, detect real-time threats với zero-config sau khi enable.

  • the PostgreSQL Audit extension (pgAudit) ❌ Sai
    🧩 Phân tích: pgAudit là extension PostgreSQL để audit log chi tiết (bao gồm login failures), nhưng chỉ ghi log thô – không detect brute force tự động hay gửi email. Bạn phải enable extension thủ công trên server, export log ra Azure Monitor, rồi config alert – effort cao nhất, không tích hợp sẵn với Defender for Cloud.

🏆 Kết luận khuyến nghị

✅ Enable ngay Microsoft Defender for open-source relational databases qua portal Azure Defender for Cloud > Environment settings > chọn subscription/database > bật plan.
📱 Alert sẽ gửi qua email của Security contacts (config trong Defender for Cloud). Nếu cần tùy chỉnh, tích hợp với Azure Logic Apps cho workflow phức tạp hơn.
🔄 Lưu ý cập nhật 2026: Tính năng đã tích hợp AI/ML tốt hơn cho zero-day threats, theo roadmap Azure Security.

Câu 63
Note: The question is included in a number of questions that depicts the identical set-up. However, every question has a distinctive result. Establish if the solution satisfies the requirements.
Your Company's Azure subscription includes a virtual network that has a single subnet configured.
You have created a service endpoint for the subnet, which includes an Azure virtual machine that has Ubuntu Server 18.04 installed.
You are preparing to deploy Docker containers to the virtual machine. You need to make sure that the containers can access Azure Storage resources and Azure
SQL databases via the service endpoint.
You need to perform a task on the virtual machine prior to deploying containers.
Solution: You create an AKS Ingress controller.
Does the solution meet the goal?
  1. A Yes
  2. B No
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi mô tả một tình huống trong Azure subscription của công ty, với một virtual network (VNet) chỉ có một subnet được cấu hình service endpoint. Trên subnet này có một Azure virtual machine (VM) chạy Ubuntu Server 18.04. Bạn đang chuẩn bị deploy Docker containers lên VM này và cần đảm bảo rằng các containers có thể truy cập Azure Storage resources và Azure SQL databases thông qua service endpoint (để traffic đi private, không qua public internet, tăng bảo mật và hiệu suất).

Yêu cầu cụ thể: Trước khi deploy containers, bạn cần thực hiện một nhiệm vụ trên VM để đạt mục tiêu trên.
Giải pháp đề xuất (Solution): You create an AKS Ingress controller.
Câu hỏi kiểm tra: Giải pháp này có đáp ứng mục tiêu không? (Yes/No).

📘 Lưu ý ngữ cảnh: Đây là phần của bộ câu hỏi có setup giống nhau nhưng kết quả khác nhau. Service endpoint đã được enable trên subnet, nên VM có thể access các service Azure private. Tuy nhiên, với Docker containers, cần cấu hình thêm trên VM (như Docker networking sử dụng host network mode hoặc route đúng) để containers inherit endpoint policy. Giải pháp phải tập trung vào nhiệm vụ trên VM, không phải tạo resource mới ngoài VM.

✅ Đáp án đúng và lý do lựa chọn

Đáp án đúng: No
🛠️ Lý do: Giải pháp tạo AKS Ingress controller (dành cho Azure Kubernetes Service - AKS) không liên quan đến VM Ubuntu chạy Docker containers thông thường. AKS Ingress controller dùng để quản lý inbound traffic vào Kubernetes cluster (qua Ingress resources), không giúp containers trên VM single-node access Azure Storage/SQL qua service endpoint. Thay vào đó, nhiệm vụ đúng trên VM có thể là cài đặt Docker với cấu hình network phù hợp (ví dụ: --network host hoặc chỉnh route table/Docker daemon config để dùng VNet endpoint). Giải pháp này không đáp ứng mục tiêu, vì nó tạo resource Kubernetes riêng biệt, không ảnh hưởng đến VM hiện tại.

📋 Giải thích tất cả các phương án

  • Yes
    ❌ Sai: Phương án này cho rằng tạo AKS Ingress controller sẽ giúp containers trên VM access Azure Storage/SQL qua service endpoint. Thực tế, AKS Ingress chỉ dùng cho Kubernetes workloads (như Ingress YAML manifests), không áp dụng cho Docker trên VM Ubuntu đơn lẻ. Nó không cấu hình bất kỳ network policy nào trên VM, dẫn đến containers vẫn không inherit service endpoint đúng cách. (Không meet goal).

  • No
    ✅ Đúng: Phương án này chính xác vì giải pháp đề xuất không giải quyết vấn đề. Service endpoint yêu cầu cấu hình trên host VM (như Docker run với host network hoặc Azure CNI cho containers), không phải tạo AKS resource. Tạo AKS Ingress controller là "off-topic" và không thực hiện "task on the virtual machine" như yêu cầu. (Meet the evaluation: solution does NOT meet the goal).

📚 Tài liệu tham khảo (cập nhật đến 2026)

🧐 Kết luận: Câu hỏi kiểm tra hiểu biết về Docker networking trên Azure VM vs Kubernetes (AKS) – hai khái niệm riêng biệt!

Câu 64 Chọn nhiều đáp án
You have an Azure subscription.
You create an Azure web app named Contoso1812 that uses an S1 App Service plan.


You plan to -
create a CNAME DNS record for www.contoso.com that points to Contoso1812.
You need to ensure that users can access Contoso1812 by using the https://www.contoso.com URL.
Which two actions should you perform? Each correct answer presents part of the solution.
NOTE: Each correct selection is worth one point.
  1. A Turn on the system-assigned managed identity for Contoso1812.
  2. B Add a hostname to Contoso1812.
  3. C Scale out the App Service plan of Contoso1812.
  4. D Add a deployment slot to Contoso1812.
  5. E Scale up the App Service plan of Contoso1812.
  6. F Upload a PFX file to Contoso1812.
Xem giải thích

🧩 Phân tích chi tiết câu hỏi trắc nghiệm

📘 Nội dung câu hỏi:
Câu hỏi mô tả tình huống bạn sở hữu một subscription Azure, đã tạo một Azure Web App tên Contoso1812 sử dụng S1 App Service plan. Bạn dự định tạo một bản ghi CNAME DNS cho www.contoso.com trỏ đến Contoso1812. Mục tiêu là đảm bảo người dùng có thể truy cập Web App qua URL https://www.contoso.com (chú ý sử dụng HTTPS, nghĩa là cần chứng chỉ SSL/TLS).
Câu hỏi yêu cầu chọn hai hành động cần thực hiện (multiple correct answers, mỗi lựa chọn đúng worth 1 point). Đây là kịch bản phổ biến khi cấu hình custom domain với HTTPS trên Azure App Service, đòi hỏi binding domain và chứng chỉ SSL để kích hoạt HTTPS mà không gặp lỗi bảo mật.

✅ Đáp án đúng (hai lựa chọn):

  • Add a hostname to Contoso1812.
  • Upload a PFX file to Contoso1812.

🛠️ Lý do chọn đáp án đúng:
Để hỗ trợ custom domain qua CNAME (www.contoso.com → Contoso1812.azurewebsites.net), bạn phải thêm hostname vào Web App để Azure nhận diện và verify domain. Sau đó, để kích hoạt HTTPS, cần upload PFX certificate (chứa private key) vào Web App, cho phép binding SSL cho domain tùy chỉnh. Đây là quy trình chuẩn theo tài liệu Azure mới nhất (cập nhật 2024-2026), không yêu cầu thay đổi plan hoặc các tính năng khác.

📋 Giải thích tất cả các phương án (đúng/sai)

  • Turn on the system-assigned managed identity for Contoso1812.
    ❌ Sai: Managed identity dùng để xác thực với Azure services khác (như Key Vault, Storage) mà không cần secret, không liên quan đến custom domain hoặc HTTPS binding. Bật nó không giúp truy cập https://www.contoso.com.

  • Add a hostname to Contoso1812.
    ✅ Đúng: Đây là bước đầu tiên và bắt buộc. Trong Azure Portal > Web App > Custom domains, bạn thêm hostname (www.contoso.com) để verify CNAME record. Azure sẽ kiểm tra DNS propagation, sau đó bind domain vào Web App. Không làm bước này, domain sẽ không được nhận diện.

  • Scale out the App Service plan of Contoso1812.
    ❌ Sai: Scale out (tăng instances ngang) chỉ cải thiện performance/load balancing, không ảnh hưởng đến custom domain hoặc HTTPS. S1 plan đã hỗ trợ custom domain/SSL mà không cần scale.

  • Add a deployment slot to Contoso1812.
    ❌ Sai: Deployment slot dùng để test/deploy không gián đoạn (staging/production), không cần thiết cho việc bind domain/HTTPS chính. Slot có thể có domain riêng, nhưng không giải quyết vấn đề gốc.

  • Scale up the App Service plan of Contoso1812.
    ❌ Sai: Scale up (nâng tier, ví dụ S1 → P1) thêm features như custom domain/IP SSL, nhưng S1 plan đã hỗ trợ đầy đủ custom domain và SSL binding (Server Name Indication - SNI). Không cần nâng cấp cho kịch bản này.

  • Upload a PFX file to Contoso1812.
    ✅ Đúng: Sau khi add hostname, bạn upload PFX certificate (private key + cert) qua TLS/SSL settings trong Azure Portal. Điều này enable HTTPS cho custom domain. Azure hỗ trợ SNI SSL miễn phí cho shared IP, phù hợp S1 plan (không cần dedicated IP).

📚 Tài liệu tham khảo (cập nhật mới nhất Azure 2024-2026):

💡 Lưu ý: Quy trình này mất 15-30 phút DNS propagation. Nếu dùng Azure-managed cert, có thể dùng "Add hostname binding" tự động, nhưng câu hỏi yêu cầu PFX upload thủ công.

Câu 65
You have an Azure subscription that contains the virtual machines shown in the following table.

From Azure Security Center, you turn on Auto Provisioning.
You deploy the virtual machines shown in the following table.

On which virtual machines is the Log Analytics Agent installed?
  1. A VM3 only
  2. B VM1 and VM3 only
  3. C VM3 and VM4 only
  4. D VM1, VM2, VM3, and VM4
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi này thuộc lĩnh vực bảo mật Azure, cụ thể là tính năng Auto Provisioning trong Azure Security Center (nay được gọi là Microsoft Defender for Cloud theo cập nhật mới nhất đến năm 2026).

  • Bối cảnh: Bạn có một subscription Azure chứa các VM hiện có như trong Bảng 1 (từ hình ảnh đầu tiên): | Tên | Hệ điều hành | |-----|--------------| | VM1 | Windows Server 2016 | | VM2 | Ubuntu Server 18.04 LTS |

  • Sau đó, từ Azure Security Center, bạn bật Auto Provisioning (tự động cung cấp các agent bảo mật).

  • Tiếp theo, bạn deploy thêm các VM mới như trong Bảng 2 (từ hình ảnh thứ hai): | Tên | Hệ điều hành | |-----|--------------| | VM3 | Windows Server 2016 | | VM4 | Ubuntu Server 18.04 LTS |

  • Câu hỏi trọng tâm: Log Analytics Agent (hay còn gọi là Microsoft Monitoring Agent - MMA) được cài đặt trên những VM nào?

📘 Kiến thức cốt lõi (cập nhật Azure 2026):

  • Khi bật Auto Provisioning trong Microsoft Defender for Cloud, nó sẽ tự động cài Log Analytics Agent trên tất cả các VM hỗ trợ trong subscription, bao gồm:
    • VM hiện có (existing VMs) ngay sau khi bật.
    • VM mới deploy (future VMs) khi chúng được tạo ra.
  • Yêu cầu hỗ trợ OS (theo docs mới nhất):
    • ✅ Windows Server 2016: Được hỗ trợ đầy đủ.
    • ✅ Ubuntu Server 18.04 LTS: Được hỗ trợ (Ubuntu 18.04 là LTS và nằm trong danh sách chính thức đến 2026).
  • Tất cả 4 VM đều đủ điều kiện (không có VM nào dùng OS lỗi thời như Windows Server 2008 cũ hoặc distro không hỗ trợ).

🛠️ Kết luận nhanh: Agent được cài trên tất cả VM1, VM2, VM3, VM4 vì Auto Provisioning áp dụng toàn subscription.

✅ Đáp án đúng: VM1, VM2, VM3, and VM4

Lý do chọn đáp án này (🧩 Phân tích sâu):

  • Auto Provisioning quét và cài agent ngay lập tức trên VM hiện có (VM1 & VM2) vì chúng dùng OS hỗ trợ.
  • Khi deploy VM mới (VM3 & VM4), agent được tự động cài trong quá trình provisioning (không cần thủ công).
  • Không có ngoại lệ: Tất cả OS đều tương thích, subscription scope là toàn bộ. Đây là hành vi chuẩn theo Microsoft Defender for Cloud (trước là ASC).
  • Nguồn tham khảo:

❌ Giải thích tất cả các phương án

  • VM3 only ❌
    Sai vì: Phương án này chỉ đề cập VM3 (VM mới, Windows), bỏ qua VM1 (VM hiện có, Windows), VM2 (VM hiện có, Ubuntu), và VM4 (VM mới, Ubuntu). Auto Provisioning không chỉ áp dụng cho VM mới mà còn existing VMs đủ điều kiện.

  • VM1 and VM3 only ❌
    Sai vì: Chỉ liệt kê VM1 (Windows hiện có) và VM3 (Windows mới), bỏ qua VM2 & VM4 (Ubuntu). Ubuntu 18.04 LTS được hỗ trợ đầy đủ cho Log Analytics Agent trên cả existing và new VMs.

  • VM3 and VM4 only ❌
    Sai vì: Chỉ tập trung vào VM mới (VM3 & VM4), bỏ qua VM hiện có (VM1 & VM2). Khi bật Auto Provisioning trước khi deploy, nó cài agent retroactively lên existing VMs hỗ trợ.

Tóm lại, hiểu đúng Auto Provisioning giúp tránh nhầm lẫn giữa existing vs. new VMs! 🚀 Nếu cần demo thực tế, tôi có thể hướng dẫn cấu hình trong Azure Portal.

Câu 66
You have an Azure subscription.

You need to deploy an Azure virtual WAN to meet the following requirements:

•Create three secured virtual hubs located in the East US, West US, and North Europe Azure regions.
•Ensure that security rules sync between the regions.

What should you use?
  1. A Azure Virtual Network Manager
  2. B Azure Front Door
  3. C Azure Network Function Manager
  4. D Azure Firewall Manager
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi yêu cầu triển khai Azure Virtual WAN trong một subscription Azure, với các yêu cầu cụ thể sau:
✅ Tạo ba secured virtual hubs (các trung tâm ảo được bảo mật) nằm ở ba vùng Azure: East US, West US và North Europe.
✅ Đảm bảo các quy tắc bảo mật (security rules) đồng bộ hóa giữa các vùng (sync giữa các regions).

Azure Virtual WAN là dịch vụ mạng toàn cầu của Azure, cho phép xây dựng topology mạng hub-and-spoke quy mô lớn, hỗ trợ secured virtual hubs tích hợp Azure Firewall để bảo mật traffic. Yêu cầu chính ở đây tập trung vào việc quản lý tập trung và đồng bộ hóa security rules trên nhiều hubs ở các vùng khác nhau, đòi hỏi một công cụ quản lý firewall cấp cao để đảm bảo tính nhất quán.
(Kiến thức cập nhật đến 2026: Theo tài liệu Azure Virtual WAN mới nhất, secured hubs yêu cầu Azure Firewall Manager để quản lý policy đồng bộ qua multi-region - xem Azure Virtual WAN docs và Firewall Manager overview).

✅ Đáp án đúng: Azure Firewall Manager

Lý do lựa chọn:
🛡️ Azure Firewall Manager là dịch vụ quản lý tập trung cho Azure Firewall trong môi trường Virtual WAN. Nó cho phép:

  • Triển khai và quản lý secured virtual hubs với Azure Firewall ở nhiều vùng (East US, West US, North Europe).
  • Tạo Firewall Policy chung và đồng bộ hóa security rules (như network rules, application rules, NAT rules) tự động giữa các hubs/regions thông qua policy inheritance và hierarchical policies.
  • Hỗ trợ multi-region deployment mà không cần cấu hình thủ công từng hub, đảm bảo tính nhất quán bảo mật toàn cầu.
    Đây là giải pháp chính thức của Microsoft cho yêu cầu này, giúp scale dễ dàng mà không gặp vấn đề sync rules.

❌ Giải thích tất cả các phương án

  • [SAI] Azure Virtual Network Manager
    ❌ Azure Virtual Network Manager dùng để quản lý topology VNet toàn cầu (như mesh networks, security admin rules cho NSGs), nhưng không hỗ trợ secured virtual hubs trong Virtual WAN hay đồng bộ security rules cho Azure Firewall. Nó tập trung vào VNet peering và NSG, không phải firewall management ở hub level. Không phù hợp cho Virtual WAN multi-region security sync.

  • [SAI] Azure Front Door
    ❌ Azure Front Door là dịch vụ CDN/load balancer layer-7 với WAF (Web Application Firewall), dùng cho traffic routing và bảo mật web global. Nó không liên quan đến Virtual WAN hubs hay quản lý firewall rules nội bộ; chỉ xử lý inbound traffic từ internet, không sync security rules giữa các Azure regions cho Virtual WAN.

  • [SAI] Azure Network Function Manager
    ❌ Azure Network Function Manager (trước đây là phần của Azure Network Functions) dùng để deploy và quản lý third-party NFV (Network Functions Virtualization) như firewall appliances từ marketplace. Nó không hỗ trợ native Azure Firewall trong secured Virtual WAN hubs, và không có tính năng sync security rules tự động giữa regions. Không phải giải pháp cho Azure Firewall policy management.

  • [ĐÚNG] Azure Firewall Manager
    ✅ Như đã giải thích ở trên: Hoàn hảo cho việc tạo secured hubs và sync rules qua distributed firewall policies trong Virtual WAN. (Tham khảo: Deploy secured virtual hub và Multi-region Firewall Policy).

📘 Tài liệu tham khảo chính thức (cập nhật 2026):

🛡️ Kết luận: Sử dụng Azure Firewall Manager là cách tối ưu, tuân thủ best practices Azure networking đến năm 2026!

Câu 67
Note: The question is included in a number of questions that depicts the identical set-up. However, every question has a distinctive result. Establish if the solution satisfies the requirements.
Your Company's Azure subscription includes a virtual network that has a single subnet configured.
You have created a service endpoint for the subnet, which includes an Azure virtual machine that has Ubuntu Server 18.04 installed.
You are preparing to deploy Docker containers to the virtual machine. You need to make sure that the containers can access Azure Storage resources and Azure
SQL databases via the service endpoint.
You need to perform a task on the virtual machine prior to deploying containers.
Solution: You install the container network interface (CNI) plug-in.
Does the solution meet the goal?
  1. A Yes
  2. B No
Xem giải thích

🧩 Phân tích chi tiết câu hỏi trắc nghiệm

📘 Nội dung câu hỏi được giải thích rõ ràng:
Câu hỏi thuộc dạng "Yes/No" trong một bộ câu hỏi có ngữ cảnh giống nhau (shared setup), yêu cầu đánh giá xem giải pháp đề xuất có đáp ứng yêu cầu hay không.
Ngữ cảnh:

  • Bạn có một Azure subscription với một Virtual Network (VNet) chứa một subnet duy nhất.
  • Subnet này đã được cấu hình service endpoint (điểm kết nối dịch vụ) để kết nối với Azure Storage và Azure SQL databases.
  • Trên subnet có một Azure Virtual Machine (VM) chạy Ubuntu Server 18.04.
  • Bạn chuẩn bị deploy Docker containers lên VM này.
  • Yêu cầu chính: Đảm bảo các containers có thể truy cập Azure Storage và Azure SQL qua service endpoint (để traffic đi qua backbone Microsoft, an toàn hơn public internet).
  • Nhiệm vụ cần làm trên VM trước khi deploy containers: Cài đặt container network interface (CNI) plug-in.
  • Câu hỏi cốt lõi: Giải pháp này có đáp ứng mục tiêu không? (Does the solution meet the goal?)

🛠️ Mục tiêu kỹ thuật: Service endpoints được kích hoạt ở mức subnet, cho phép tất cả traffic từ subnet (bao gồm từ VM và các containers trên VM) đến các dịch vụ Azure được tối ưu hóa mà không cần public IP hoặc VNet integration phức tạp. Docker containers trên Linux VM (như Ubuntu) mặc định sử dụng bridge network của host, nên chúng chia sẻ network stack của VM → không cần CNI plugin để truy cập service endpoints. CNI chỉ cần cho các networking nâng cao như Kubernetes hoặc overlay networks phức tạp.

✅ Đáp án đúng: No
Lý do lựa chọn (bằng tiếng Việt):
Giải pháp không đáp ứng yêu cầu vì việc cài đặt CNI plug-in không liên quan và không cần thiết cho việc containers truy cập Azure Storage/SQL qua service endpoint. Service endpoints hoạt động ở lớp VNet/subnet, và Docker containers trên Ubuntu VM đã tự động kế thừa network của host VM (qua Docker bridge). Traffic từ containers sẽ routed qua network stack của VM, vốn đã được service endpoint hỗ trợ. Cài CNI có thể gây phức tạp hóa networking (như thay đổi default bridge) mà không giải quyết vấn đề. Để đáp ứng, chỉ cần đảm bảo VM trong subnet có endpoint và containers dùng host network hoặc bridge mặc định. (Kiến thức cập nhật AWS? Lưu ý: Đây là Azure, không phải AWS; service endpoints Azure không thay đổi cơ bản đến 2026).

📋 Giải thích tất cả các phương án (giữ nguyên văn bản gốc bằng tiếng Anh)

  • Yes ❌ Sai
    Phương án này không đúng vì cài đặt CNI plug-in không phải là bước cần thiết để containers truy cập service endpoints. CNI (Container Network Interface) dùng cho các giải pháp networking containerized nâng cao như Kubernetes (Azure AKS), pod networking với plugins như Azure CNI, Calico. Ở đây chỉ là Docker thuần trên VM Ubuntu, containers dùng host network namespace → service endpoint của subnet đã đủ. Cài CNI có thể phá vỡ default routing, dẫn đến containers không access được nếu config sai.

  • No ✅ Đúng
    Phương án này chính xác vì giải pháp đề xuất không đáp ứng mục tiêu. Không cần CNI; thay vào đó, chỉ verify service endpoint policy (nếu có) cho Storage/SQL và deploy containers bình thường. Docker trên Linux VM tự động route traffic qua VM's NIC, hưởng lợi từ endpoint. Nếu cần isolation nâng cao, dùng Azure CNI cho AKS hoặc hostNetwork: true trong pod, nhưng ở đây không yêu cầu.

📚 Tài liệu tham khảo (cập nhật đến 2026)

💡 Lời khuyên từ Azure Security Engineer: Để an toàn hơn, dùng Private Endpoints hoặc Azure Private Link thay service endpoints, kết hợp NSG/Firewall để lock traffic. Test bằng az network public-ip show và docker run curl đến Storage/SQL endpoints! 🚀

Câu 68
Note: This question is part of a series of questions that present the same scenario. Each question in the series contains a unique solution that might meet the stated goals. Some question sets might have more than one correct solution, while others might not have a correct solution.
After you answer a question in this section, you will NOT be able to return to it. As a result, these questions will not appear in the review screen.
You have an Azure subscription named Sub1.
You have an Azure Storage account named sa1 in a resource group named RG1.
Users and applications access the blob service and the file service in sa1 by using several shared access signatures (SASs) and stored access policies.
You discover that unauthorized users accessed both the file service and the blob service.
You need to revoke all access to sa1.
Solution: You create a lock on sa1.
Does this meet the goal?
  1. A Yes
  2. B No
Xem giải thích

🧩 Phân tích nội dung câu hỏi

Câu hỏi này thuộc dạng case study trong kỳ thi chứng chỉ Azure (như AZ-104 hoặc AZ-500), nơi mô tả một tình huống thực tế và yêu cầu đánh giá giải pháp có đạt mục tiêu hay không. Cụ thể:

  • Tình huống: Bạn có subscription Azure tên Sub1, với Azure Storage account tên sa1 nằm trong resource group RG1. Người dùng và ứng dụng truy cập blob service (dịch vụ lưu trữ blob) và file service (dịch vụ file share) qua nhiều Shared Access Signatures (SAS) và Stored Access Policies.
  • Vấn đề phát hiện: Có unauthorized users (người dùng không được phép) đã truy cập cả hai dịch vụ file và blob.
  • Mục tiêu (goal): Revoke all access to sa1 – nghĩa là hủy bỏ hoàn toàn mọi quyền truy cập vào storage account sa1, bao gồm cả các SAS và stored access policies đang hoạt động.
  • Giải pháp đề xuất (Solution): Create a lock on sa1 – Tạo một Resource Lock (khóa tài nguyên) trên storage account sa1.
  • Câu hỏi chính: Giải pháp này có đạt mục tiêu không? (Does this meet the goal?)

Lưu ý quan trọng: Đây là phần của series câu hỏi cùng scenario, và sau khi trả lời, không thể quay lại. Giải pháp cần phải revoke ngay lập tức và toàn bộ các quyền truy cập hiện tại, không chỉ ngăn chặn thay đổi trong tương lai.

✅ Đáp án đúng: No

Lý do lựa chọn đáp án đúng (bằng kiến thức Azure cập nhật đến 2026):
🛠️ Resource Lock (CanNotDelete hoặc ReadOnly) chỉ ngăn chặn việc xóa hoặc sửa đổi tài nguyên (như delete storage account hoặc thay đổi cấu hình), KHÔNG ảnh hưởng đến quyền truy cập dữ liệu hiện tại qua SAS hoặc stored access policies.

  • SAS và stored access policies cho phép truy cập độc lập với IAM (như RBAC hoặc keys), và chúng vẫn hoạt động bình thường ngay cả khi có lock.
  • Để revoke all access, cần regenerate access keys, xóa/revoke stored access policies, rotate SAS (tạo SAS mới và invalidate cũ), hoặc chuyển sang private endpoint/managed identity. Lock chỉ là biện pháp bảo vệ metadata, không chặn data access.
    ✅ Kết luận: Giải pháp KHÔNG đạt mục tiêu, vì unauthorized users vẫn có thể truy cập qua SAS hiện tại.

📋 Giải thích tất cả các phương án

  • Yes ❌
    Sai vì: Phương án này cho rằng tạo lock trên sa1 sẽ revoke all access. Thực tế, Resource Lock chỉ bảo vệ tài nguyên khỏi deletion/modification, không chặn truy cập dữ liệu (blob/file) qua SAS hoặc stored access policies. SAS hoạt động dựa trên token ký tự, độc lập với lock. Ví dụ: User với SAS token hợp lệ vẫn đọc/ghi file/blob được. (Không đạt goal revoke access).

  • No ✅
    Đúng vì: Lock không revoke SAS/stored policies đang active. Để revoke thực sự, cần:

    • Regenerate storage account keys (làm invalid tất cả key-based access).
    • Delete stored access policies trên container/share.
    • Expire/rotate SAS bằng cách thay đổi policy hoặc thời hạn.
      Lock chỉ hữu ích cho compliance/prevent accidental delete, không giải quyết unauthorized access ngay lập tức.

📘 Tài liệu tham khảo (Azure Docs cập nhật 2026)

💡 Mẹo bảo mật Azure: Luôn ưu tiên least privilege với RBAC + Private Link thay vì SAS dài hạn! Nếu cần revoke khẩn, dùng Azure Policy deny public access.

Câu 69
Your company has an Azure subscription named Sub1 that is associated to an Azure Active Directory (Azure AD) tenant named contoso.com.
The company develops a mobile application named App1. App1 uses the OAuth 2 implicit grant type to acquire Azure AD access tokens.
You need to register App1 in Azure AD.
What information should you obtain from the developer to register the application?
  1. A a redirect URI
  2. B a reply URL
  3. C a key
  4. D an application ID
Xem giải thích

🧩 Phân tích chi tiết câu hỏi

📖 Nội dung câu hỏi:
Câu hỏi mô tả tình huống công ty có subscription Azure tên Sub1 liên kết với Azure Active Directory (Azure AD) tenant tên contoso.com. Công ty phát triển ứng dụng di động App1, sử dụng OAuth 2.0 implicit grant type để lấy access token từ Azure AD. Nhiệm vụ là đăng ký (register) App1 trong Azure AD, và cần lấy thông tin gì từ developer để thực hiện việc này.

🔍 Ý nghĩa chính:

  • OAuth 2.0 implicit grant là flow dành cho client-side apps (như mobile/SPA) không thể giữ secret an toàn, token được trả về trực tiếp qua browser redirect sau khi user xác thực.
  • Để register app trong Azure AD (nay là Microsoft Entra ID), cần cấu hình các thông tin cơ bản như tên app, loại app (native/public client), và đặc biệt là redirect URI để chỉ định nơi nhận token sau auth.
  • Câu hỏi tập trung vào thông tin bắt buộc từ developer để hoàn tất registration cho implicit flow (không cần client secret vì là public client).

(Kiến thức cập nhật: Theo tài liệu Microsoft Entra ID 2024-2026, implicit grant vẫn hỗ trợ nhưng khuyến nghị dùng Authorization Code + PKCE cho mobile apps để bảo mật hơn. Tuy nhiên, câu hỏi vẫn hợp lệ với flow này.)

✅ Đáp án đúng và lý do chọn

Đáp án đúng: a redirect URI
🛠️ Lý do: Khi đăng ký app sử dụng OAuth 2.0 implicit grant, developer phải cung cấp redirect URI (còn gọi là redirect URL) để Azure AD biết gửi access token (qua fragment #access_token) sau khi user xác thực. Đây là thông tin bắt buộc trong tab Authentication của app registration. Không có redirect URI, flow auth sẽ thất bại vì không biết redirect token về đâu. Trong Azure portal, bạn thêm nó dưới dạng Mobile and desktop applications cho app di động.

📋 Giải thích tất cả các phương án (đúng/sai)

  • ✅ a redirect URI
    Đúng 🟢: Như đã giải thích, đây là thông tin cốt lõi từ developer cho implicit grant flow. OAuth 2.0 spec (RFC 6749) và Azure AD yêu cầu tham số redirect_uri khớp chính xác với cái đã register để tránh tấn công open redirect.

  • ❌ a reply URL
    Sai 🔴: "Reply URL" là thuật ngữ cũ (legacy) trong Azure AD, nay được thay bằng "Redirect URI". Tuy tương đương về chức năng, nhưng câu hỏi phân biệt để nhấn mạnh thuật ngữ chuẩn OAuth 2.0. Sử dụng sai tên sẽ không khớp docs mới.

  • ❌ a key
    Sai 🔴: "Key" ám chỉ client secret hoặc certificate (dùng cho confidential clients như web apps với Authorization Code flow). Implicit grant dành cho public clients (mobile apps) không cần key/secret vì không an toàn lưu trên device.

  • ❌ an application ID
    Sai 🔴: Application ID (Client ID) là kết quả tự động sinh ra sau khi register app, không phải thông tin developer cung cấp trước. Developer chỉ cần tên app và redirect URI; Azure AD sẽ generate App ID.

📘 Tài liệu tham khảo

Hy vọng phân tích này giúp bạn nắm vững! 🚀 Nếu cần thêm ví dụ config Azure portal, hãy hỏi nhé!

Câu 70
You make use of Azure Resource Manager templates to deploy Azure virtual machines.
You have been tasked with making sure that Windows features that are not in use, are automatically inactivated when instances of the virtual machines are provisioned.
Which of the following actions should you take?
  1. A You should make use of Azure DevOps.
  2. B You should make use of Azure Automation State Configuration.
  3. C You should make use of network security groups (NSG).
  4. D You should make use of Azure Blueprints.
Xem giải thích

🧩 Giải thích nội dung câu hỏi

Câu hỏi tập trung vào việc triển khai Azure virtual machines (VM) bằng Azure Resource Manager (ARM) templates. Nhiệm vụ cụ thể là tự động vô hiệu hóa (inactivate) các tính năng Windows không sử dụng ngay khi các instance VM được provision (tạo mới).
📌 Mục tiêu chính: Đảm bảo cấu hình VM đạt trạng thái mong muốn (desired state) về mặt bảo mật và tối ưu hóa, bằng cách tự động tắt các Windows features thừa (như các optional features trong Windows Server). Đây là yêu cầu phổ biến trong bảo mật Azure để giảm bề mặt tấn công (attack surface).
🛠️ Bối cảnh: Sử dụng ARM templates để deploy VM, nhưng cần công cụ bổ sung để quản lý cấu hình sau provision, không chỉ dừng ở deployment cơ bản.

✅ Đáp án đúng và lý do lựa chọn

Đáp án đúng: You should make use of Azure Automation State Configuration.
Lý do: 🧩 Azure Automation State Configuration (dựa trên PowerShell Desired State Configuration - DSC) cho phép định nghĩa và thực thi desired state cho VM, bao gồm tự động enable/disable Windows features không cần thiết ngay khi provision. Nó tích hợp mượt mà với ARM templates qua extension, đảm bảo cấu hình idempotent (lặp lại mà không thay đổi nếu đã đúng). Đây là giải pháp chuẩn cho configuration management trong Azure, cập nhật đến 2026 vẫn là best practice cho Windows features (theo Azure docs 2024+).
📘 Nguồn tham khảo:

🔍 Giải thích tất cả các phương án (đúng/sai)

Dưới đây là phân tích chi tiết từng lựa chọn, giữ nguyên văn bản gốc bằng tiếng Anh. Mỗi phương án được đánh giá với lý do cụ thể dựa trên chức năng thực tế của dịch vụ Azure (cập nhật phiên bản mới nhất 2026):

  • ❌ You should make use of Azure DevOps.
    Sai vì: 🛠️ Azure DevOps là nền tảng CI/CD (Continuous Integration/Continuous Deployment) dùng cho phát triển phần mềm, pipeline build/release, không hỗ trợ trực tiếp quản lý cấu hình Windows features trên VM. Nó có thể deploy ARM templates nhưng không tự động hóa "inactivate" features theo desired state. Không phù hợp cho nhiệm vụ post-provision configuration.

  • ✅ You should make use of Azure Automation State Configuration.
    Đúng vì: Như đã giải thích ở trên, đây là công cụ chuyên dụng để pull/serverless configuration management, hỗ trợ DSC scripts tự động kiểm tra và tắt Windows features thừa (ví dụ: dùng WindowsFeature resource trong DSC). Tích hợp extension VM tự động chạy khi provision qua ARM. Hoàn hảo cho yêu cầu!

  • ❌ You should make use of network security groups (NSG).
    Sai vì: 🛡️ NSG chỉ quản lý traffic network layer (Layer 3/4), kiểm soát inbound/outbound rules cho VM/subnet. Không liên quan gì đến việc tắt Windows features nội bộ (như IIS, Telnet...). Sử dụng NSG ở đây là nhầm lẫn giữa network security và host configuration.

  • ❌ You should make use of Azure Blueprints.
    Sai vì: 📋 Azure Blueprints (nay tích hợp vào Azure Governance) dùng cho compliance và governance ở cấp subscription/resource group, định nghĩa artifact bundles (như policies, templates). Nó không thực thi cấu hình chi tiết như disable Windows features trên từng VM instance. Phù hợp cho scale lớn nhưng không phải cho desired state management cụ thể.

🛡️ Lời khuyên bảo mật từ Azure Security Engineer: Sử dụng kết hợp ARM + State Configuration giúp tuân thủ CIS benchmarks cho Windows VM, giảm rủi ro từ features thừa. Kiểm tra audit logs qua Azure Monitor để verify!