Ngân hàng đề — Microsoft Azure Security Engineer

Tìm thấy 260 câu.

Câu 81
Note: This question is part of a series of questions that present the same scenario. Each question in the series contains a unique solution that might meet the stated goals. Some question sets might have more than one correct solution, while others might not have a correct solution.
After you answer a question in this section, you will NOT be able to return to it. As a result, these questions will not appear in the review screen.
You have a hybrid configuration of Azure Active Directory (Azure AD).
You have an Azure HDInsight cluster on a virtual network.
You plan to allow users to authenticate to the cluster by using their on-premises Active Directory credentials.
You need to configure the environment to support the planned authentication.
Solution: You deploy an Azure AD Application Proxy.
Does this meet the goal?
  1. A Yes
  2. B No
Xem giải thích

🔒 Phân tích câu hỏi trắc nghiệm bởi Microsoft Azure Security Engineer

Chào bạn! Tôi là Microsoft Azure Security Engineer với kinh nghiệm sâu về bảo mật hybrid identity và Azure HDInsight. Dưới đây là phân tích chi tiết, cập nhật đến năm 2026 (dựa trên phiên bản Azure HDInsight 2024+ và Entra ID - trước đây là Azure AD - với các tính năng Enterprise Security mới nhất). Tôi sẽ tuân thủ nghiêm ngặt yêu cầu của bạn. 🛡️

🧩 1. Giải thích nội dung câu hỏi một cách chi tiết và rõ ràng

Câu hỏi thuộc dạng "series of questions" (chuỗi câu hỏi cùng scenario), nơi mỗi câu đưa ra một giải pháp duy nhất và hỏi xem giải pháp đó có đạt mục tiêu không (Yes/No). Bạn không thể quay lại sau khi trả lời, nên cần chính xác cao.

Scenario chính:

  • Bạn có hybrid Azure Active Directory (Azure AD - nay là Microsoft Entra ID): Kết nối giữa Azure AD cloud và on-premises Active Directory (AD).
  • Có Azure HDInsight cluster chạy trên virtual network (VNet).
  • Mục tiêu: Cho phép users authenticate vào cluster bằng on-premises Active Directory credentials (tài khoản AD nội bộ, không phải Azure AD thuần).

Giải pháp đề xuất: Deploy Azure AD Application Proxy (nay là Entra ID Application Proxy).

Câu hỏi cốt lõi: Giải pháp này có đạt mục tiêu không?
Ngữ cảnh bảo mật: HDInsight cần tích hợp Kerberos/LDAP với on-premises AD để users dùng credentials nội bộ truy cập Hive, Spark, v.v. VNet phải kết nối on-premises qua VPN/ExpressRoute. Giải pháp phải enable domain join cho cluster nodes với on-premises domain. ❌ Giải pháp này không liên quan trực tiếp đến authentication cluster.

✅ 2. Đáp án đúng và lý do lựa chọn

Đáp án đúng: No
Lý do: Azure AD Application Proxy chỉ dùng để publish và bảo vệ on-premises web apps ra internet qua Entra ID (reverse proxy cho RDP/HTTP apps), không hỗ trợ tích hợp authentication cho HDInsight cluster với on-premises AD. Để đạt mục tiêu, cần HDInsight Enterprise Security (ES) hoặc Integration với on-premises domain qua VNet (domain join nodes với DCs nội bộ, dùng MIT Kerberos). Proxy không enable cluster join domain hay pass-through credentials nội bộ. 🛑

📋 3. Giải thích tất cả các phương án (đúng và sai)

Tôi giữ nguyên văn bản gốc tiếng Anh của phương án, chỉ giải thích bằng tiếng Việt với emoji nổi bật:

  • Yes ❌
    Sai vì: Phương án này cho rằng deploy Azure AD Application Proxy sẽ giải quyết vấn đề. Thực tế, Application Proxy chỉ proxy traffic từ external users đến on-premises apps (như web portals), không configure HDInsight cluster để accept on-premises credentials. Nó không hỗ trợ Kerberos ticket cho cluster nodes hoặc domain join. Dùng proxy ở đây sẽ không đạt mục tiêu, dẫn đến authentication thất bại. (Không cập nhật gì mới đến 2026).

  • No ✅
    Đúng vì: Giải pháp đề xuất không meet the goal. HDInsight yêu cầu specific configurations như:

    • Enable HDInsight with on-premises Active Directory integration (qua VNet peering/VPN đến DCs).
    • Sử dụng Enterprise Security Package (ESP) cho Kerberos + Ranger/Ambari authorization.
    • Hoặc Azure AD Domain Services (Azure AD DS) cho hybrid sync (nhưng vẫn cần VNet connectivity).
      Application Proxy hoàn toàn không liên quan, chỉ dành cho app publishing. Đây là đáp án chuẩn theo best practices Azure 2026.

🛠️ Giải pháp đúng thay thế (để đạt mục tiêu - tham khảo nhanh)

  • Bước 1: Kết nối VNet với on-premises qua Site-to-Site VPN/ExpressRoute.
  • Bước 2: Tạo HDInsight cluster với "Custom (size, OS, authentication)" → Chọn on-premises AD (cung cấp domain FQDN, OU, service principal).
  • Bước 3: Cấu hình MIT Kerberos realm mirror.
  • Kết quả: Users dùng on-premises username/password/Kerberos ticket truy cập cluster. 🔑

📘 6. Tài liệu tham khảo (cập nhật 2026)

Nếu cần phân tích câu hỏi tiếp theo trong series, hãy cung cấp! 🚀

Câu 82
You have an Azure subscription that contains the Azure Log Analytics workspaces shown in the following table.

You create the virtual machines shown in the following table.

You plan to use Azure Sentinel to monitor Windows Defender Firewall on the virtual machines.
Which virtual machines you can connect to Azure Sentinel?
  1. A VM1 only
  2. B VM1 and VM3 only
  3. C VM1, VM2, VM3, and VM4
  4. D VM1 and VM2 only
Xem giải thích

🧩 Phân tích nội dung câu hỏi

Câu hỏi thuộc chủ đề Microsoft Sentinel (trước đây gọi là Azure Sentinel) trong Azure, tập trung vào việc giám sát Windows Defender Firewall trên các máy ảo (VMs). Cụ thể:

  • Có 2 Log Analytics workspaces:

    • Workspace1: Vị trí East US, được sử dụng bởi Azure Sentinel (đây là workspace chính để triển khai Sentinel).
    • Workspace2: Vị trí West US, không áp dụng (không được sử dụng bởi Azure Sentinel, chỉ là workspace thông thường).
  • Có 4 VMs chạy Windows Server 2019 (hệ điều hành hỗ trợ đầy đủ agent thu thập logs): | Tên | Vị trí | OS | Kết nối hiện tại | |-----|--------|----|--------------------| | VM1 | East US | Windows Server 2019 | None | | VM2 | East US | Windows Server 2019 | Workspace2 | | VM3 | West US | Windows Server 2019 | None | | VM4 | West US | Windows Server 2019 | Workspace2 |

  • Mục tiêu: Sử dụng Azure Sentinel để giám sát Windows Defender Firewall trên các VMs. Điều này yêu cầu kết nối (onboard) VMs vào workspace có Sentinel enabled (tức Workspace1), thông qua Azure Monitor Agent (AMA) hoặc legacy Microsoft Monitoring Agent (MMA) để thu thập logs Windows Firewall (như qua connector "SecurityEvents" hoặc Data Collection Rules - DCRs).

🛠️ Yếu tố kỹ thuật chính (cập nhật đến 2026):

  • Microsoft Sentinel hỗ trợ cross-region và cross-subscription khi onboard VMs. AMA (agent khuyến nghị từ 2023) cho phép gửi logs từ bất kỳ region nào đến workspace Sentinel ở East US.
  • Tất cả VMs đều là Windows Server 2019 (hỗ trợ AMA/MMA), không có hạn chế về location.
  • VMs đã kết nối Workspace2 (VM2, VM4) có thể uninstall agent cũ và install AMA mới chỉ định Workspace1.
  • VMs "None" (VM1, VM3) dễ dàng onboard trực tiếp từ Sentinel UI hoặc ARC.

Vì vậy, tất cả 4 VMs đều có thể kết nối vào Azure Sentinel mà không bị giới hạn bởi location hoặc kết nối hiện tại.

✅ Đáp án đúng

VM1, VM2, VM3, and VM4

Lý do lựa chọn:

  • Microsoft Sentinel cho phép onboard bất kỳ VM Windows nào (hỗ trợ agent) vào workspace Sentinel, bất kể vị trí (East US/West US) nhờ AMA hỗ trợ cross-region (tính năng chuẩn từ 2024, cập nhật 2026 vẫn giữ).
  • Để giám sát Windows Defender Firewall, kích hoạt connector "Windows Firewall via AMA" trong Sentinel, và deploy AMA trên VMs để gửi logs (event ID 5156/5158) đến Workspace1.
  • Không có restriction: VM2/VM4 chỉ cần thay đổi target workspace; VM1/VM3 onboard mới. ✅ Tất cả đều khả thi 100%.

📋 Giải thích tất cả các phương án

  • VM1 only ❌
    Sai vì: Chỉ giới hạn VM1 (East US, None) bỏ qua các VM khác. VM2 (cùng East US nhưng connect Workspace2) và VM3/VM4 (West US) vẫn onboard được qua AMA cross-region. Không có quy tắc "chỉ same-region" cho Sentinel.

  • VM1 and VM3 only ❌
    Sai vì: Tập trung VM1/VM3 (None, khác location) nhưng loại VM2/VM4 đã connect Workspace2. Thực tế, VM2/VM4 dễ dàng re-onboard bằng cách remove agent cũ và deploy AMA mới target Workspace1 – không xung đột.

  • VM1, VM2, VM3, and VM4 ✅
    Đúng vì: Như giải thích trên, tất cả VMs Windows Server 2019 đều hỗ trợ AMA/MMA gửi logs Windows Firewall đến Workspace1 (Sentinel-enabled). Cross-region được hỗ trợ đầy đủ, không phụ thuộc kết nối hiện tại. 🟢 Hoàn hảo cho scenario.

  • VM1 and VM2 only ❌
    Sai vì: Chỉ chọn VMs East US, bỏ qua VM3/VM4 (West US). Sentinel không yêu cầu VM phải same-region như Workspace1; AMA xử lý cross-region seamless (dữ liệu tuân thủ residency nếu cần).

📘 Tài liệu tham khảo

🛡️ Kết luận từ Azure Security Engineer: Scenario này nhấn mạnh tính linh hoạt của Sentinel – ưu tiên AMA để tránh legacy issues!

Câu 83
You have an Azure subscription that contains an Azure key vault named Vault1.
In Vault1, you create a secret named Secret1.
An application developer registers an application in Azure Active Directory (Azure AD).
You need to ensure that the application can use Secret1.
What should you do?
  1. A In Azure AD, create a role.
  2. B In Azure Key Vault, create a key.
  3. C In Azure Key Vault, create an access policy.
  4. D In Azure AD, enable Azure AD Application Proxy.
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi này xoay quanh quản lý truy cập bí mật (secrets) trong Azure Key Vault – một dịch vụ lưu trữ an toàn các bí mật như mật khẩu, khóa API, chứng chỉ. Tình huống cụ thể:

  • Bạn có một Azure subscription chứa Azure Key Vault tên Vault1.
  • Trong Vault1, đã tạo một secret tên Secret1.
  • Một nhà phát triển ứng dụng đã đăng ký ứng dụng trong Azure Active Directory (Azure AD) (nay là Microsoft Entra ID, nhưng câu hỏi dùng tên cũ).
  • Mục tiêu: Đảm bảo ứng dụng này có thể sử dụng (truy cập) Secret1, nghĩa là đọc hoặc lấy giá trị của secret đó một cách an toàn.

📌 Vấn đề cốt lõi: Azure Key Vault mặc định không cho phép bất kỳ ai truy cập secrets trừ khi được cấp quyền rõ ràng. Ứng dụng (được đại diện bởi service principal từ Azure AD app registration) cần được ủy quyền để thực hiện các hành động như Get secret. Đây là nguyên tắc least privilege trong Azure security (cập nhật đến 2026, vẫn giữ nguyên mô hình access policy hoặc RBAC).

🛠️ Cách tiếp cận đúng: Sử dụng Access Policies trong Key Vault để cấp quyền cho principal (ứng dụng/service principal) với các permissions cụ thể như Get cho secrets.

✅ Đáp án đúng và lý do lựa chọn

Đáp án đúng: In Azure Key Vault, create an access policy.

Lý do:

  • Access policy trong Key Vault cho phép cấp quyền chi tiết cho một principal cụ thể (như service principal của ứng dụng Azure AD).
  • Quy trình: Chọn Vault1 > Access configuration > Access policies > Add access policy > Chọn permissions (ví dụ: Secret permissions: Get) > Chọn principal (tìm app registration) > Save.
  • Đây là cách chuẩn và bắt buộc để app có thể gọi API Key Vault (qua SDK hoặc REST) lấy Secret1. Hỗ trợ đầy đủ đến Azure Key Vault phiên bản mới nhất (2026), kết hợp với RBAC nhưng access policy vẫn là phương pháp truyền thống và phổ biến nhất cho scenarios này.
  • ✅ Hiệu quả: Đảm bảo ứng dụng chỉ truy cập được Secret1 mà không cần quyền toàn cục.

📋 Giải thích tất cả các phương án (đúng/sai)

Dưới đây là phân tích từng lựa chọn, giữ nguyên nội dung gốc tiếng Anh. Mỗi phương án được đánh giá dựa trên logic Azure security best practices (không liên quan AWS như đề cập nhầm, vì toàn bộ là Azure).

  • ❌ In Azure AD, create a role.
    Sai vì: Tạo role trong Azure AD (như custom role) không trực tiếp cấp quyền truy cập Key Vault. Roles trong Azure AD dùng cho app permissions (delegated/application), nhưng Key Vault yêu cầu authorization riêng tại resource level (access policy hoặc RBAC trên Key Vault). Tạo role ở AD chỉ quản lý app registration, không giải quyết truy cập secret. 🧨 Không liên quan!

  • ❌ In Azure Key Vault, create a key.
    Sai vì: Tạo key (dùng cho encryption/signing) không giúp truy cập secret. Key Vault phân biệt rõ: Secrets (lưu text như password), Keys (asymmetric keys), Certificates. Secret1 đã tồn tại, chỉ cần quyền truy cập – không phải tạo thêm key. 🛡️ Vô ích và lạc hướng!

  • ✅ In Azure Key Vault, create an access policy.
    Đúng vì: Như giải thích trên, đây là bước bắt buộc để cấp permissions (Get/List) cho service principal của app. Hỗ trợ managed identities hoặc client secrets cho app auth. 📘 Hoàn hảo cho scenario!

  • ❌ In Azure AD, enable Azure AD Application Proxy.
    Sai vì: Azure AD Application Proxy dùng để publish on-premises apps ra internet an toàn (reverse proxy), không liên quan Key Vault hay secrets. Nó xử lý authentication cho web apps nội bộ, không cấp quyền đọc secret. 🚫 Hoàn toàn không phù hợp!

📚 Tài liệu tham khảo (cập nhật mới nhất đến 2026)

Hy vọng phân tích này giúp bạn nắm vững! Nếu cần demo code hoặc lab, hãy hỏi thêm nhé! 🚀

Câu 84 Chọn nhiều đáp án
You have an Azure subscription that contains a virtual network named VNet1. VNet1 contains a single subnet. The subscription contains a virtual machine named VM1 that is connected to VNet1.

You plan to deploy an Azure SQL managed instance named SQL1.

You need to ensure that VM1 can access SQL1.

Which three components should you create? Each correct answer presents part of the solution.

NOTE: Each correct selection is worth one point.
  1. A a subnet
  2. B a network security perimeter
  3. C a virtual network gateway
  4. D a network security group (NSG)
  5. E a route table
Xem giải thích

🧩 Phân tích chi tiết câu hỏi trắc nghiệm

📖 Nội dung câu hỏi:
Câu hỏi mô tả một tình huống trong Azure: Bạn có một subscription Azure chứa virtual network (VNet) tên VNet1 với một subnet duy nhất. Trong subscription có virtual machine (VM) tên VM1 được kết nối vào VNet1. Bạn dự định triển khai Azure SQL Managed Instance tên SQL1. Nhiệm vụ là đảm bảo VM1 có thể truy cập SQL1. Câu hỏi yêu cầu chọn ba components cần tạo (mỗi lựa chọn đúng đáng 1 điểm).

Đây là câu hỏi kiểu multi-select (chọn nhiều đáp án đúng), tập trung vào networking và security cho Azure SQL Managed Instance. Azure SQL MI yêu cầu triển khai trong một subnet riêng biệt được delegated (ủy quyền) cho dịch vụ Microsoft.Sql/managedInstances để đảm bảo kết nối private từ VM trong cùng VNet. Vì VNet1 chỉ có một subnet hiện tại (chứa VM1), bạn cần tạo thêm cấu hình để SQL1 hoạt động và cho phép traffic từ VM1 (thường qua port 1433 và các port khác). Không cần kết nối public hoặc gateway vì là truy cập nội bộ VNet.

🎯 Đáp án đúng (3 lựa chọn):
Các components cần tạo là: a subnet, a network security group (NSG), và a route table.

Lý do lựa chọn:
✅ Để triển khai SQL1, phải tạo subnet delegated mới trong VNet1 (vì subnet hiện tại chỉ chứa VM1, và SQL MI cần subnet riêng biệt kích thước tối thiểu /27). Sau đó, tạo NSG và route table để associate trực tiếp vào SQL Managed Instance (không attach vào subnet delegated), nhằm kiểm soát inbound/outbound traffic từ VM1 (allow port SQL) và định tuyến nếu cần UDR (User-Defined Routes). Điều này đảm bảo VM1 truy cập private IP của SQL1 an toàn, theo best practices Azure networking mới nhất (cập nhật 2024-2026). Không cần public endpoint vì dùng VNet integration.

📘 Tài liệu tham khảo:

🛠️ Giải thích chi tiết từng phương án

Dưới đây là phân tích tất cả 5 lựa chọn, giữ nguyên nội dung gốc bằng tiếng Anh. Mỗi phương án được đánh giá ✅ (đúng - cần tạo) hoặc ❌ (sai - không cần thiết), kèm lý do bằng tiếng Việt rõ ràng:

  • a subnet
    ✅ Đúng. Phải tạo subnet mới trong VNet1, delegated cho Microsoft.Sql/managedInstances (tối thiểu /27, không chứa resource khác). Subnet hiện tại của VM1 không thể dùng chung vì SQL MI yêu cầu isolation. Sau tạo, deploy SQL1 vào subnet này để VM1 truy cập private trong cùng VNet.

  • a network security perimeter
    ❌ Sai. Network Security Perimeter (NSP - tính năng preview mới từ 2024) dùng để tạo boundary logic cho multi-VNet isolation và zero-trust access, không bắt buộc hoặc liên quan trực tiếp đến deploy SQL MI hoặc access từ VM1 trong cùng VNet. Không cần thiết ở đây.

  • a virtual network gateway
    ❌ Sai. Virtual Network Gateway dùng cho VPN Gateway, ExpressRoute hoặc site-to-site connectivity (on-premises to Azure). VM1 và SQL1 ở cùng VNet nên truy cập nội bộ qua private IP, không cần gateway.

  • a network security group (NSG)
    ✅ Đúng. Tạo NSG để associate trực tiếp vào SQL Managed Instance (không attach subnet delegated). NSG này allow inbound traffic từ subnet của VM1 (port 1433 TCP cho SQL, và các port khác như 11000-11999 cho redirector). Đảm bảo security filtering cho access từ VM1.

  • a route table
    ✅ Đúng. Tạo User-Defined Route Table (UDR) và associate vào SQL Managed Instance để định tuyến traffic (ví dụ: force traffic qua NVA hoặc tránh internet). Delegated subnet không support attach route table trực tiếp, nên phải tạo riêng cho MI để VM1 route đúng đến SQL1.

💡 Lưu ý cuối: Cấu hình này theo thứ tự: Tạo subnet → Deploy SQL1 → Tạo & associate NSG/Route Table vào SQL1. Test connectivity bằng Test-NetConnection từ VM1. Nếu peered VNet, cần thêm VNet peering nhưng câu hỏi không yêu cầu! 🚀

Câu 85
Note: The question is included in a number of questions that depicts the identical set-up. However, every question has a distinctive result. Establish if the solution satisfies the requirements.
You are in the process of creating an Azure Kubernetes Service (AKS) cluster. The Azure Kubernetes Service (AKS) cluster must be able to connect to an Azure
Container Registry.
You want to make sure that Azure Kubernetes Service (AKS) cluster authenticates to the Azure Container Registry by making use of the auto-generated service principal.
Solution: You create an Azure Active Directory (Azure AD) role assignment.
Does the solution meet the goal?
  1. A Yes
  2. B No
Xem giải thích

🧩 Phân tích chi tiết câu hỏi trắc nghiệm

📘 Nội dung câu hỏi:
Câu hỏi mô tả tình huống bạn đang tạo một Azure Kubernetes Service (AKS) cluster và yêu cầu cluster này phải kết nối được với Azure Container Registry (ACR). Cụ thể, AKS cần xác thực (authenticate) với ACR bằng cách sử dụng service principal được tự động tạo (auto-generated service principal).

Giải pháp đề xuất (Solution): Tạo một Azure Active Directory (Azure AD) role assignment.

Yêu cầu: Xác định xem giải pháp này có đáp ứng mục tiêu không (Does the solution meet the goal?).

Câu hỏi thuộc dạng "Yes/No" trong bộ câu hỏi có setup giống nhau nhưng kết quả khác nhau. Mục tiêu chính là đảm bảo AKS sử dụng service principal tự động (tạo khi provision AKS cluster nếu không chỉ định khác) để pull image từ ACR một cách an toàn.

🛠️ Kiến thức liên quan (cập nhật đến 2026):

  • Khi tạo AKS cluster, Azure tự động tạo một service principal (SPN) với quyền Contributor ở MC_ resource group (cho phép AKS manage nodes).
  • Để AKS pull image từ ACR, SPN này phải được cấp quyền cụ thể trên ACR, như role AcrPull (Azure RBAC role assignment trên ACR resource).
  • Azure AD role assignment (như Owner, Contributor ở tenant/subscription level) không cấp quyền trực tiếp cho ACR. Đây là role ở mức Azure AD, không phải data plane access cho ACR.
  • Phương pháp đúng: Sử dụng az aks update --attach-acr <acr-name> hoặc manual assign AcrPull role cho SPN của AKS trên ACR (theo docs Azure 2024-2026, hỗ trợ workload identity federation thay thế SPN cho bảo mật cao hơn, nhưng câu hỏi chỉ định dùng auto-generated SPN).

✅ Đáp án đúng: No
Lý do chọn đáp án đúng (bằng tiếng Việt):
Giải pháp tạo Azure AD role assignment KHÔNG đáp ứng mục tiêu vì:

  • Azure AD roles chỉ quản lý quyền ở mức control plane (subscription/tenant), không cấp quyền data plane cho ACR (như pull images).
  • Để AKS (qua SPN tự động) truy cập ACR, cần assign Azure RBAC role như AcrPull trực tiếp lên ACR resource cho SPN của AKS.
  • Sử dụng Azure AD role assignment sẽ không cho phép AKS authenticate/pull image, dẫn đến lỗi "unauthorized: authentication required".

📋 Giải thích tất cả các phương án:

  • Yes ❌ [SAI]
    Phương án này sai vì tạo Azure AD role assignment không giải quyết vấn đề authenticate với ACR. Azure AD roles (ví dụ: Reader, Contributor ở AAD) chỉ áp dụng cho management APIs, không cấp quyền pull container images từ ACR. Kết quả: AKS vẫn không kết nối được ACR qua SPN tự động.

  • No ✅ [ĐÚNG]
    Phương án này đúng vì giải pháp đề xuất không phù hợp. Cần thay bằng: Lấy SPN clientId của AKS (az aks show --resource-group <rg> --name <aks> --query servicePrincipalProfile.clientId), rồi assign role AcrPull trên ACR cho SPN đó (az role assignment create --assignee <clientId> --scope /subscriptions/<sub>/resourceGroups/<rg>/providers/Microsoft.ContainerRegistry/registries/<acr> --role AcrPull). Hoặc dùng lệnh tiện ích az aks update --attach-acr.

📚 Tài liệu tham khảo:

💡 Lưu ý từ Azure Security Engineer: Giải pháp đúng nên ưu tiên workload identity (không dùng SPN lâu dài) để tránh rủi ro bảo mật secret rotation (theo best practices NIST/Azure 2026).

Câu 86
Note: This question is part of a series of questions that present the same scenario. Each question in the series contains a unique solution that might meet the stated goals. Some question sets might have more than one correct solution, while others might not have a correct solution.
After you answer a question in this section, you will NOT be able to return to it. As a result, these questions will not appear in the review screen.
You have an Azure subscription named Sub1.
You have an Azure Storage account named sa1 in a resource group named RG1.
Users and applications access the blob service and the file service in sa1 by using several shared access signatures (SASs) and stored access policies.
You discover that unauthorized users accessed both the file service and the blob service.
You need to revoke all access to sa1.
Solution: You regenerate the Azure storage account access keys.
Does this meet the goal?
  1. A Yes
  2. B No
Xem giải thích

🧩 Phân tích chi tiết câu hỏi trắc nghiệm

📘 Nội dung câu hỏi:
Câu hỏi thuộc dạng "series of questions" trong kỳ thi chứng chỉ (có thể là AZ-500 hoặc tương tự), mô tả tình huống: Bạn có subscription Azure tên Sub1, với tài khoản Azure Storage sa1 nằm trong resource group RG1. Người dùng và ứng dụng truy cập dịch vụ blob và file trong sa1 qua nhiều Shared Access Signatures (SASs) và stored access policies. Phát hiện có người dùng không được ủy quyền truy cập cả hai dịch vụ.
Mục tiêu (goal): Thu hồi tất cả quyền truy cập vào sa1 (revoke all access to sa1).
Giải pháp đề xuất: Tái tạo (regenerate) các Azure storage account access keys.
Câu hỏi: Giải pháp này có đạt mục tiêu không? (Does this meet the goal?)
✅ Ý nghĩa chính: Cần đánh giá xem việc regenerate access keys có thực sự chặn hết mọi truy cập qua SASs và stored access policies hay không. Đây là kịch bản bảo mật Azure Storage, nhấn mạnh sự khác biệt giữa access keys, SAS thông thường và stored access policies.

✅ Đáp án đúng: No
Lý do lựa chọn (bằng tiếng Việt):
Giải pháp không đạt mục tiêu vì việc regenerate access keys chỉ làm vô hiệu hóa các SAS được ký trực tiếp bằng access key cũ, nhưng không ảnh hưởng đến SAS tham chiếu stored access policies. Stored access policies được định nghĩa trực tiếp trên resource (như container blob hoặc file share) và tồn tại độc lập với access keys. Để thu hồi hoàn toàn, cần vô hiệu hóa hoặc xóa stored access policies và regenerate keys cho SAS khác. Nếu không, unauthorized users vẫn có thể dùng SAS cũ tham chiếu policy để truy cập. Điều này phù hợp với best practices bảo mật Azure Storage mới nhất (2024-2026), ưu tiên RBAC và private endpoints thay vì SAS dài hạn.

🛠️ Giải thích tất cả các phương án trả lời

  • Yes ❌ SAI
    Phương án này sai vì regenerate access keys không revoke stored access policies. Các SAS tham chiếu policy ID vẫn hợp lệ, ngay cả sau khi keys thay đổi. Ví dụ: Một SAS cho blob container với policy "AllowRead" trên sa1 sẽ tiếp tục hoạt động cho đến khi policy bị modify/delete. Điều này để lại lỗ hổng bảo mật cho file service và blob service.

  • No ✅ ĐÚNG
    Phương án này đúng vì giải pháp chỉ xử lý một phần vấn đề (SAS signed trực tiếp bằng keys), bỏ sót stored access policies. Theo tài liệu Azure, để revoke all access: (1) Disable/delete tất cả stored policies qua Portal/CLI/PowerShell; (2) Regenerate keys; (3) Rotate SAS mới nếu cần. Giải pháp đơn lẻ regenerate keys không đủ để "revoke all access".

📚 Tài liệu tham khảo (cập nhật đến 2026)

  • Azure Docs chính thức: Create a stored access policy – Xác nhận regenerate keys không ảnh hưởng stored policies.
  • Best practices Storage security: Authorize access to blobs (phiên bản 2024, không thay đổi cơ bản đến 2026).
  • CLI command để revoke: az storage container immutable-storage policy update/delete hoặc az storage share policy cho file service.
  • Nguồn thi chứng chỉ: AZ-500 exam guide (Microsoft Learn), nhấn mạnh multi-step revocation cho SAS + policies.

🛡️ Lời khuyên từ Azure Security Engineer: Trong thực tế, hãy dùng Azure AD RBAC hoặc Microsoft Entra ID thay SAS để tránh rủi ro, kết hợp Azure Defender for Storage để detect unauthorized access!

Câu 87 Chọn nhiều đáp án
You have an Azure SQL database.
You implement Always Encrypted.
You need to ensure that application developers can retrieve and decrypt data in the database.
Which two pieces of information should you provide to the developers? Each correct answer presents part of the solution.
NOTE: Each correct selection is worth one point.
  1. A a stored access policy
  2. B a shared access signature (SAS)
  3. C the column encryption key
  4. D user credentials
  5. E the column master key
Xem giải thích

🔍 Phân tích câu hỏi trắc nghiệm về Azure SQL Always Encrypted

🧩 Giải thích nội dung câu hỏi:
Câu hỏi tập trung vào tính năng Always Encrypted trong Azure SQL Database – một cơ chế bảo mật mã hóa dữ liệu ở mức cột (column-level encryption), nơi dữ liệu được mã hóa trực tiếp trên máy khách (client-side) trước khi gửi lên cơ sở dữ liệu. Mục tiêu là đảm bảo ứng dụng developers có thể truy xuất và giải mã (decrypt) dữ liệu từ database.

Cụ thể:

  • Bạn đã triển khai Always Encrypted trên Azure SQL DB.
  • Cần cung cấp hai thông tin cho developers để họ có thể sử dụng ứng dụng kết nối, đọc dữ liệu mã hóa và tự động giải mã nó (qua driver như .NET SqlClient hoặc tương tự).
  • Đây là câu hỏi multi-select (chọn nhiều đáp án đúng, mỗi cái đúng worth 1 point).
    Tính năng này không liên quan đến AWS (có thể là nhầm lẫn trong mô tả), mà hoàn toàn thuộc Microsoft Azure SQL với phiên bản cập nhật mới nhất đến năm 2026 (Always Encrypted v2.0 hỗ trợ deterministic/randomized encryption và attestation). Dữ liệu mã hóa không thể đọc được bởi SQL Server mà chỉ client có key mới decrypt được.

✅ Đáp án đúng (hai lựa chọn):

  • the column encryption key
  • the column master key

🛠️ Lý do lựa chọn đáp án đúng:
Để ứng dụng decrypt dữ liệu Always Encrypted, developers cần Column Encryption Key (CEK) để trực tiếp giải mã dữ liệu cột, và Column Master Key (CMK) để "bọc/mở" (wrap/unwrap) CEK (vì CEK được mã hóa bởi CMK). Driver client sẽ sử dụng hai key này để xử lý encryption/decryption tự động. Không có hai key này, ứng dụng chỉ có thể query metadata mà không đọc được giá trị thực. Đây là yêu cầu chuẩn theo tài liệu Microsoft (áp dụng đến 2026, với hỗ trợ Column Encryption Key Store Providers như Azure Key Vault).

📋 Phân tích chi tiết tất cả các phương án:

  • ❌ a stored access policy
    Phương án này sai vì Stored Access Policy là cơ chế kiểm soát quyền truy cập tĩnh trong Azure Storage (cho blobs/files), không liên quan đến Always Encrypted trong Azure SQL. Always Encrypted không sử dụng policy kiểu này để decrypt dữ liệu.

  • ❌ a shared access signature (SAS)
    Phương án này sai vì SAS là token tạm thời để truy cập tài nguyên Azure Storage (như blobs/containers) với quyền giới hạn thời gian. Không dùng cho Always Encrypted – decryption dựa trên cryptographic keys, không phải SAS token.

  • ✅ the column encryption key
    Phương án này đúng vì Column Encryption Key (CEK) là khóa trực tiếp mã hóa/giải mã dữ liệu cột. Developers cần CEK (thường được lưu trong metadata DB nhưng phải cung cấp để client unwrap) để ứng dụng đọc dữ liệu plaintext. Thiếu CEK, query sẽ thất bại với lỗi decryption.

  • ❌ user credentials
    Phương án này sai vì user credentials chỉ dùng để xác thực (authenticate) kết nối đến Azure SQL (qua AAD, SQL auth), không tham gia decrypt Always Encrypted. Decryption là client-side thuần túy, độc lập với creds.

  • ✅ the column master key
    Phương án này đúng vì Column Master Key (CMK) (lưu ở Key Vault/HSM) dùng để bảo vệ CEK. Client cần CMK để unwrap CEK, từ đó decrypt dữ liệu. Đây là thành phần cốt lõi của Always Encrypted architecture.

📘 Tài liệu tham khảo (cập nhật đến 2026):

Nếu cần demo code hoặc cấu hình Key Vault, hãy cho tôi biết! 🚀

Câu 88 Chọn nhiều đáp án
Your company has an Azure subscription that includes two virtual machines, named VirMac1 and VirMac2, which both have a status of Stopped (Deallocated).
The virtual machines belong to different resource groups, named ResGroup1 and ResGroup2.
You have also created two Azure policies that are both configured with the virtualMachines resource type. The policy configured for ResGroup1 has a policy definition of Not allowed resource types, while the policy configured for ResGroup2 has a policy definition of Allowed resource types.
You then create a Read-only resource lock on VirMac1, as well as a Read-only resource lock on ResGroup2.
Which of the following is TRUE with regards to the scenario? (Choose all that apply.)
  1. A You will be able to start VirMac1.
  2. B You will NOT be able to start VirMac1.
  3. C You will be able to create a virtual machine in ResGroup2.
  4. D You will NOT be able to create a virtual machine in ResGroup2.
Xem giải thích

🧩 Phân tích chi tiết nội dung câu hỏi

Câu hỏi mô tả một tình huống trong Azure subscription với hai máy ảo (VM) tên VirMac1 (thuộc ResGroup1) và VirMac2 (thuộc ResGroup2), cả hai đều ở trạng thái Stopped (Deallocated) (tức là đã tắt hoàn toàn và giải phóng tài nguyên).

Có hai Azure Policies được áp dụng:

  • Policy cho ResGroup1: Loại "Not allowed resource types" (không cho phép các loại tài nguyên cụ thể), được cấu hình với virtualMachines → Nghĩa là cấm tạo mới các VM trong ResGroup1.
  • Policy cho ResGroup2: Loại "Allowed resource types" (chỉ cho phép các loại tài nguyên cụ thể), được cấu hình với virtualMachines → Nghĩa là chỉ cho phép tạo VM (và có thể cấm các loại khác) trong ResGroup2.

Ngoài ra, có hai Resource Locks kiểu Read-only:

  • Read-only lock trên VirMac1 (cấp resource cụ thể): Ngăn chặn mọi hoạt động write (ghi/sửa) hoặc delete trên VM này, chỉ cho phép read.
  • Read-only lock trên ResGroup2 (cấp resource group): Lock lan tỏa đến tất cả resources con trong group, ngăn chặn create/update/delete trên toàn bộ group.

🛠️ Mục tiêu câu hỏi: Xác định hành động nào KHÔNG THỂ thực hiện trong kịch bản này (choose all that apply). Các yếu tố chính ảnh hưởng:

  • Azure Policies chủ yếu kiểm soát deployment/create resource (không ảnh hưởng trực tiếp đến start/stop VM hiện có).
  • Resource Locks (đặc biệt Read-only) có ưu tiên cao hơn, chặn các hoạt động write-level như start VM (là action Microsoft.Compute/virtualMachines/start/action) hoặc create resource.

📘 Tài liệu tham khảo (Azure docs mới nhất đến 2026):

✅ Đáp án đúng (áp dụng tất cả)

Dựa trên quy tắc Azure (locks ưu tiên cao, policies chỉ ảnh hưởng create), hai lựa chọn đúng là:

  • You will NOT be able to start VirMac1. (Do Read-only lock trên VM chặn write action "start").
  • You will NOT be able to create a virtual machine in ResGroup2. (Do Read-only lock trên RG chặn create resource).

📋 Giải thích chi tiết từng phương án (giữ nguyên văn bản gốc)

  • You will be able to start VirMac1.
    ❌ SAI. Read-only lock trên VirMac1 chặn mọi write operation, bao gồm start (thay đổi power state từ Deallocated sang Running). Policy "Not allowed resource types" chỉ cấm create mới, không ảnh hưởng VM hiện có. Lock có ưu tiên cao hơn RBAC/policy.

  • You will NOT be able to start VirMac1.
    ✅ ĐÚNG. Như trên, Read-only lock trực tiếp block action Microsoft.Compute/virtualMachines/start/action. VM ở trạng thái Deallocated nhưng không thể start do lock. Policy ResGroup1 không liên quan đến start.

  • You will be able to create a virtual machine in ResGroup2.
    ❌ SAI. Mặc dù policy "Allowed resource types" cho phép create VM, nhưng Read-only lock trên ResGroup2 lan tỏa và chặn create/update/delete toàn bộ group (write operation). Lock override policy ở mức authorization.

  • You will NOT be able to create a virtual machine in ResGroup2.
    ✅ ĐÚNG. Read-only lock trên RG là nguyên nhân chính chặn create VM. Policy chỉ hỗ trợ (allow), nhưng lock ngăn chặn hoàn toàn. Nếu không có lock, create sẽ thành công nhờ whitelist.

🛠️ Lưu ý bổ sung: Để khắc phục, cần delete lock trước (yêu cầu Owner role). Policies có thể override bằng exemption, nhưng locks yêu cầu remove explicit. Kịch bản nhấn mạnh locks > policies trong Azure governance (cập nhật 2025-2026 không thay đổi core behavior).

Câu 89 Chọn nhiều đáp án
You have an Azure subscription that contains 100 virtual machines and has Azure Defender enabled.
You plan to perform a vulnerability scan of each virtual machine.
You need to deploy the vulnerability scanner extension to the virtual machines by using an Azure Resource Manager template.
Which two values should you specify in the code to automate the deployment of the extension to the virtual machines? Each correct answer presents part of the solution.
NOTE: Each correct selection is worth one point.
  1. A the user-assigned managed identity
  2. B the workspace ID
  3. C the Azure Active Directory (Azure AD) ID
  4. D the Key Vault managed storage account key
  5. E the system-assigned managed identity
  6. F the primary shared key
Xem giải thích

🧩 Phân tích chi tiết câu hỏi trắc nghiệm

📖 Nội dung câu hỏi:
Câu hỏi mô tả một tình huống trong Azure: Bạn có một subscription Azure chứa 100 máy ảo (virtual machines - VMs) và đã kích hoạt Azure Defender (nay là Microsoft Defender for Cloud). Bạn dự định thực hiện quét lỗ hổng (vulnerability scan) trên từng VM. Nhiệm vụ là triển khai extension quét lỗ hổng (vulnerability scanner extension) lên các VM này bằng cách sử dụng Azure Resource Manager template (ARM template). Câu hỏi yêu cầu chỉ ra hai giá trị (values) cần chỉ định trong code của ARM template để tự động hóa việc triển khai extension lên các VMs. Đây là câu hỏi multi-select (chọn nhiều đáp án đúng), mỗi đáp án đúng chiếm 1 điểm.

🛠️ Bối cảnh kỹ thuật chính:

  • Azure Defender (Microsoft Defender for Cloud) hỗ trợ quét lỗ hổng qua hai provider: Qualys (cũ) hoặc Microsoft Defender Vulnerability Management (MDVM) (mới, được khuyến nghị từ 2023-2026).
  • Để triển khai extension tự động qua ARM template, extension thường là MDE.Windows hoặc MDVM extension (như "WindowsDefenderAmsiProvider" cho MDVM).
  • ARM template cần các tham số để VMs kết nối với Log Analytics workspace (để lưu trữ dữ liệu quét) và sử dụng managed identity để xác thực an toàn (không dùng key/password).
  • Kiến thức cập nhật đến 2026: Từ phiên bản Microsoft Defender for Cloud 2024+, MDVM là mặc định, ưu tiên system-assigned managed identity cho tự động hóa scale lớn (như 100 VMs), kết hợp workspace ID để định tuyến dữ liệu. (Lưu ý: Câu hỏi đề cập Azure Defender nhưng áp dụng tương đương Defender for Cloud).

✅ Đáp án đúng (hai lựa chọn):

  • the workspace ID
  • the system-assigned managed identity

Lý do chọn đáp án đúng:
Những giá trị này là bắt buộc trong ARM template để extension hoạt động:

  • Workspace ID xác định Log Analytics workspace nhận dữ liệu quét từ VMs.
  • System-assigned managed identity (tự động tạo trên VM) cho phép VM xác thực với Azure services (như workspace, Defender for Cloud) mà không cần lưu credential, phù hợp tự động hóa cho hàng trăm VMs.
    Sử dụng chúng giúp template deploy extension đồng loạt, an toàn và scale được. Không có chúng, deployment sẽ fail hoặc không kết nối được.

🔍 Giải thích chi tiết từng phương án

Dưới đây là phân tích tất cả các lựa chọn, giữ nguyên văn bản gốc tiếng Anh. Mỗi phương án được đánh giá ✅ (đúng) hoặc ❌ (sai), kèm lý do cụ thể dựa trên tài liệu AWS/Azure mới nhất (2026).

  • the user-assigned managed identity ❌
    Sai vì: User-assigned managed identity (được gán thủ công từ ngoài VM) không bắt buộc và không dùng mặc định cho extension vulnerability scanner trong ARM template. Nó optional cho advanced scenarios (như multi-VM shared identity), nhưng câu hỏi tập trung tự động hóa đơn giản cho 100 VMs → ưu tiên system-assigned (tự động per VM). Sử dụng user-assigned phức tạp hơn, cần pre-create identity riêng.

  • the workspace ID ✅
    Đúng vì: Đây là tham số core trong ARM template (property workspaceId trong extension config). Nó chỉ định Log Analytics workspace ID để VMs gửi dữ liệu quét lỗ hổng (vulnerability data). Không có giá trị này, extension không biết gửi data đâu → scan thất bại. Tài liệu yêu cầu explicit specify trong template cho MDVM/Defender for Cloud.

  • the Azure Active Directory (Azure AD) ID ❌
    Sai vì: Azure AD ID (tenant ID hoặc app ID) không liên quan trực tiếp đến deployment extension vulnerability. Nó dùng cho authentication ở mức subscription/app registration, nhưng ARM template cho extension dùng managed identity + workspace ID thay vì AD ID. Không specify AD ID trong code extension.

  • the Key Vault managed storage account key ❌
    Sai vì: Key Vault chỉ lưu trữ key an toàn (như storage account key), nhưng không dùng cho vulnerability extension. Extension vulnerability không yêu cầu storage account key; nó dùng managed identity để access services. Đây là nhầm lẫn với storage-related workloads, không phải scan VMs.

  • the system-assigned managed identity ✅
    Đúng vì: System-assigned managed identity (tự động enable trên VM) là yêu cầu mặc định trong ARM template cho extension (property enableSystemAssignedIdentity: true). Nó cho phép VM authenticate với workspace và Defender for Cloud mà không lộ credential, lý tưởng cho tự động hóa scale (100 VMs). Từ 2024+, MDVM bắt buộc identity này để pull updates và gửi scan results.

  • the primary shared key ❌
    Sai vì: Primary shared key (cho storage account) không dùng ở đây. Vulnerability extension không access storage trực tiếp; nó dùng managed identity. Shared key insecure và deprecated cho automation (Azure khuyến nghị RBAC/identity từ 2023+). Sai ngữ cảnh hoàn toàn.

📘 Tài liệu tham khảo (cập nhật mới nhất 2026)

💡 Lời khuyên thực hành: Để test, dùng Azure Portal → Defender for Cloud → Recommendations → Deploy ARM template với params trên. Scale cho 100 VMs bằng Azure CLI: az deployment group create --template-uri <uri> --parameters workspaceId=<id>. Nếu cần hỗ trợ code mẫu, hỏi thêm nhé! 🚀

Câu 90
You have a hybrid configuration of Azure Active Directory (Azure AD).
All users have computers that run Windows 10 and are hybrid Azure AD joined.
You have an Azure SQL database that is configured to support Azure AD authentication.
Database developers must connect to the SQL database by using Microsoft SQL Server Management Studio (SSMS) and authenticate by using their on-premises
Active Directory account.
You need to tell the developers which authentication method to use to connect to the SQL database from SSMS. The solution must minimize authentication prompts.
Which authentication method should you instruct the developers to use?
  1. A SQL Login
  2. B Active Directory ג€" Universal with MFA support
  3. C Active Directory ג€" Integrated
  4. D Active Directory ג€" Password
Xem giải thích

🧩 Phân tích chi tiết câu hỏi

📖 Nội dung câu hỏi:
Câu hỏi mô tả một môi trường hybrid Azure Active Directory (Azure AD), nơi tất cả người dùng sử dụng máy tính chạy Windows 10 và được hybrid Azure AD joined (tức là máy được join cả on-premises Active Directory và Azure AD đồng thời). Có một Azure SQL database được cấu hình hỗ trợ Azure AD authentication. Các database developers cần kết nối đến database này qua Microsoft SQL Server Management Studio (SSMS) bằng tài khoản on-premises Active Directory của họ. Yêu cầu là hướng dẫn phương thức xác thực giúp tối thiểu hóa số lần prompt xác thực (không muốn người dùng phải nhập mật khẩu hoặc xác thực nhiều lần).
🛠️ Mục tiêu chính: Tìm phương thức xác thực phù hợp với SSMS trong môi trường hybrid, tận dụng credential Windows hiện tại để kết nối seamless (không gián đoạn), giảm thiểu prompts.

✅ Đáp án đúng: Active Directory – Integrated

Lý do lựa chọn:
✅ Trong môi trường hybrid Azure AD joined trên Windows 10, phương thức Active Directory - Integrated sử dụng Windows Integrated Authentication (dựa trên Kerberos hoặc NTLM) để tự động truyền credential on-premises AD mà không cần prompt thêm. SSMS hỗ trợ tốt phương thức này cho Azure SQL với AAD auth, đảm bảo kết nối mượt mà và minimize authentication prompts như yêu cầu. Đây là lựa chọn tối ưu theo best practice của Microsoft cho hybrid scenarios (cập nhật đến 2026, vẫn giữ nguyên trong Azure SQL Managed Instance và Database với Entra ID - tên mới của Azure AD).

🔍 Giải thích tất cả các phương án

  • SQL Login ❌
    ❌ Phương án này sử dụng tài khoản SQL Server truyền thống (không liên quan đến Azure AD hoặc on-premises AD). Nó yêu cầu nhập username/password SQL riêng, không hỗ trợ AAD auth và sẽ gây prompt liên tục, không phù hợp với yêu cầu hybrid AAD và minimize prompts.

  • Active Directory – Universal with MFA support ❌
    ❌ Đây là phương thức universal (multi-tenant) hỗ trợ MFA, yêu cầu tương tác qua browser hoặc device code flow. Trong SSMS, nó sẽ trigger prompt MFA hoặc interactive login mỗi lần kết nối, vi phạm yêu cầu minimize authentication prompts. Không lý tưởng cho hybrid joined devices vì không tận dụng credential Windows tự động.

  • Active Directory – Integrated ✅
    ✅ Như đã giải thích ở trên, đây là lựa chọn đúng vì seamless Windows auth với on-premises AD credential, không prompt trong hybrid Azure AD joined trên Windows 10. SSMS version 18+ hỗ trợ đầy đủ cho Azure SQL/Entra ID.

  • Active Directory – Password ❌
    ❌ Phương thức này yêu cầu nhập username/password AD thủ công (password-based auth), dẫn đến prompt password mỗi phiên kết nối. Không tận dụng integrated Windows credential, nên không minimize prompts và kém an toàn hơn Integrated trong hybrid setup.

📘 Tài liệu tham khảo

🛡️ Lời khuyên từ Azure Security Engineer: Luôn test kết nối trong lab hybrid trước khi deploy, và enable Entra ID features mới như Passwordless cho tương lai!