iT邦幫忙

2026 iThome 鐵人賽

DAY 1
0
Build on Google AI

使用gemini 準備 az-900系列 第 1

使用gemini 準備 az-900 DAY 1

  • 分享至 

  • xImage
  •  

🏰 Azure 雲端架構師 RPG 實戰模擬器|30 天完整版

前言

筆者規劃在一月之內考取微軟 Azure Fundamentals (AZ-900) 認證。本文以從 AWS Cloud Practitioner (CLF-C02) 跨考 Azure AZ-900 的情境為出發點,結合 RPG 冒險情境設計 30 天通關計畫。https://share.gemini.google/iM8olJwaVGC7,使用antigravity cli 排版

戴上你的「Azure 雲端首席架構師」名牌,30 天冒險正式展開!⚔️

  • 每日戰鬥公式
    • 0.5 小時觀念裝備(AWS ↔ Azure 記憶對照)
    • 1 小時情境決策(AZ-900 考點拆解與實戰解題)
  • 建議攻略方式:先在情境題中選出 A / B / C / D 答案,再往下閱讀「正解拆解與陷阱分析」,吸收效果加倍。

🗺️ 30 天 RPG 戰役總覽地圖

  • Phase 1:雲端帝國建構 (Day 1–7):攻克區域 (Regions)、可用性區域 (AZs)、訂閱 (Subscriptions) 與資源群組 (Resource Groups)。
  • Phase 2:運算與網路要塞 (Day 8–14):攻克 VM、App Services、VNet、NSG 與 Load Balancer。
  • Phase 3:資料金庫與數據中心 (Day 15–21):攻克 Blob Storage、Azure SQL、Cosmos DB 與數據遷移。
  • Phase 4:資安城牆與財務治理 (Day 22–27):攻克 Entra ID (原 Azure AD)、RBAC、Azure Policy 與 Cost Management。
  • Phase 5:終局之戰 (Day 28–30):AZ-900 全真情境試題與考題陷阱總決算!

📅 AZ-900 30 天完整作戰全景計畫

Phase 1:Azure 雲端根基與架構(Day 1 – Day 7)

  • Day 1:Management Groups ➡️ Subscriptions ➡️ Resource Groups(層級與帳單邊界)
  • Day 2:Regions / Availability Zones / Region Pairs(高可用與災備)
  • Day 3:Sovereign Clouds(Azure Government & China 特殊合規雲)
  • Day 4:Azure Portal / CLI / PowerShell / Cloud Shell(管理工具選型對照)
  • Day 5:ARM Templates & Bicep(IaC 基礎,對照 AWS CloudFormation)
  • Day 6:Azure Advisor & Service Health(系統健康與成本優化建議)
  • Day 7:Phase 1 階段總複習 ✕ 核心架構 15 題情境刷題

Phase 2:核心運算與網路要塞(Day 8 – Day 14)

  • Day 8:Virtual Machines & VM Scale Sets(對照 AWS EC2 / Auto Scaling)
  • Day 9:Azure App Service & Azure Functions(對照 AWS App Runner / Lambda)
  • Day 10:Azure Container Instances (ACI) & AKS(對照 AWS ECS / EKS)
  • Day 11:Virtual Network (VNet) & Subnet(對照 AWS VPC)
  • Day 12:Network Security Group (NSG) & ASG(對照 Security Group)
  • Day 13:Azure ExpressRoute & VPN Gateway(連線機制對照 Direct Connect)
  • Day 14:Azure Load Balancer & Application Gateway(對照 AWS ALB / NLB)

Phase 3:資料金庫與數據服務(Day 15 – Day 21)

  • Day 15:Azure Blob Storage & Tiers (Hot/Cool/Archive)(對照 AWS S3)
  • Day 16:Azure Files & Managed Disks(對照 AWS EFS / EBS)
  • Day 17:Azure Storage Explorer & AzCopy(數據遷移工具)
  • Day 18:Azure SQL Database & Managed Instance(對照 AWS RDS)
  • Day 19:Azure Cosmos DB(全球分散式 NoSQL,對照 AWS DynamoDB)
  • Day 20:Azure Synapse Analytics & Databricks(大數據分析概念)
  • Day 21:Phase 3 階段總複習 ✕ 運算與資料 15 題情境刷題

Phase 4:資安防禦與財務治理(Day 22 – Day 27)

  • Day 22:Microsoft Entra ID(原 Azure AD)與條件式存取(對照 AWS IAM)
  • Day 23:Role-Based Access Control (RBAC)(最小權限原則)
  • Day 24:Zero Trust Model & Defender for Cloud(零信任架構與資安中心)
  • Day 25:Azure Key Vault & Azure Sentinel(金鑰管理與 SIEM)
  • Day 26:Azure Policy & Blueprints(合規與治理,對照 AWS Organizations Policy)
  • Day 27:Azure Cost Management & Pricing Calculator(成本控制與 TCO 計算機)

Phase 5:終局之戰與全真模考(Day 28 – Day 30)

  • Day 28:AZ-900 特有題型破解(拖曳連線題、下拉選單題、熱點點擊題陷阱拆解)
  • Day 29:全真模擬試題(一)50 題(計時測試 + 錯題觀念補強)
  • Day 30:全真模擬試題(二)50 題 + 考前核心關鍵字速記卡總複習 🎯

🏛️ Phase 1:雲端帝國建構 (Day 1 – 7)

⚔️ Day 1 戰役:【帝國根基】建立資源層級架構

📚 Part 1:0.5 小時觀念裝備(AWS vs Azure)

觀念/元件 AWS 概念 Azure 對應概念 AZ-900 關鍵考點
頂層管理 AWS Organizations Management Groups (管理群組) 可跨多個 Subscription 統一套用 Policy 與權限。
帳務與權限邊界 AWS Account Subscriptions (訂閱) Azure 的獨立計費與資源邊界,一個帳號可擁有多個 Subscription。
資源容器 Resource Group / Tags Resource Groups (資源群組) Azure 強制規定!所有資源必須隸屬於且僅隸屬於一個 RG。

💡 架構師提示:在 AWS 中,Tag 只是可選標籤;但在 Azure 中,Resource Group (資源群組) 是實體存在的邏輯容器,刪除 RG 會將裡面包含的所有資源一併刪除!


🎮 Part 2:1 小時實戰情境 Role-Play

【情境背景】
你第一天到任 Titan 科技公司擔任 Chief Cloud Architect。CTO 找你進會議室討論:
「我們公司決定把新專案搬上 Azure!目前團隊分為研發 (R&D) 與營運 (Ops) 兩個單位。執行長要求達成兩大目標:

  1. 財務隔離:兩團隊費用必須獨立出帳與對帳。
  2. 權限隔離:研發人員絕對不能檢視或修改營運團隊的正式環境資源。
    請你為公司設計出標準的 Azure 資源階層架構。」

【決策任務】

  • A:只申請一個 Subscription,研發和營運的資源通通放同一個 Resource Group,僅用命名原則區分。
  • B:建立 Management Group,底下針對「研發」與「營運」分別開立獨立 Subscriptions 達成獨立計費,各自 Subscription 內依專案建立 Resource Groups 管理權限與資源。
  • C:為每一位員工開立一個獨立 Subscription,把所有部門的資料庫集中放到跨 Subscription 共用的 Resource Group。
  • D:完全不建立任何 Resource Group 或 Subscription,直接用 AWS 的 IAM Policy 觀念硬套在 Azure Portal 上。

🎯 解題拆解與解析

✅ 正解:B

  • 解析說明
    利用 Management Group 統整研發與營運架構,底下各自開立獨立 Subscription(達成費用獨立出帳與計費邊界),再於各自 Subscription 內劃分 Resource Group(落實 RBAC 最小權限管理)。
    這正是 AZ-900 最核心考點:Management Group ➔ Subscription ➔ Resource Group ➔ Resource 的四層階層設計。

❌ 陷阱分析

  • 選項 A:Resource Group 不是計費邊界;僅靠命名規則無法防止誤觸與越權存取,無法滿足權限隔離需求。
  • 選項 C:每人一個 Subscription 會導致管理架構失控;且在 Azure 架構中,Resource Group 無法跨 Subscription 共用。
  • 選項 D:Azure 與 AWS 權限模型不同,Azure 採用 Microsoft Entra ID 搭配 RBAC 角色指派機制,無法直接套用 AWS 語法。

🎯 Part 3:AZ-900 精選高頻真題解析

以下 5 題聚焦 Day 1 核心:Management Group ➔ Subscription ➔ Resource Group ➔ Resource 的四層階層、計費邊界與治理範圍。前 3 題為 ExamTopics 社群高頻題,後 2 題取自 2020 題庫(已與 Microsoft Learn 交叉驗證)。

📝 真題 1:資源階層由上而下的正確順序(ExamTopics Q467 改編)

題目情境:

請將下列 Azure 物件,依「最上層父物件 ➔ 最底層子物件」的順序排列:Resource Group、Management Group、Resource(如 VM)、Subscription。

  • A. Management Group ➔ Subscription ➔ Resource Group ➔ Resource
  • B. Subscription ➔ Management Group ➔ Resource Group ➔ Resource
  • C. Resource Group ➔ Subscription ➔ Management Group ➔ Resource
  • D. Management Group ➔ Resource Group ➔ Subscription ➔ Resource

考點拆解與解析:

  • 正確答案A
  • 深度解析
    • 官方階層由上而下為 Management Group(跨訂用帳戶治理)➔ Subscription(計費與資源邊界)➔ Resource Group(生命週期與 RBAC 邊界)➔ Resource(實際資源)
    • 政策 (Policy) 與 RBAC 在任一層指派後會向下繼承至所有子層,這是治理設計的核心。
    • B/C/D 皆顛倒了父子關係——最常見的陷阱是把 Subscription 或 Resource Group 誤放到 Management Group 之上。
  • 來源與驗證:改寫自 ExamTopics 社群回報的高頻考點(原題 Q467 為 DRAG DROP 排序題,最高讚同留言附 Learn 連結,一致排為 MG→Sub→RG→Resource);並經 Microsoft Learn:管理層級與階層 交叉驗證確認。

📝 真題 2:跨多個訂用帳戶管理合規的機制(ExamTopics Q101 改編)

題目情境:

評估底線文字是否正確;若正確選「No change is needed」,若錯誤選出使敘述正確的選項。

Resource Groups(資源群組)讓組織能夠跨多個訂用帳戶 (across multiple subscriptions) 管理 Azure 資源的合規性。

  • A. No change is needed(無需變更)
  • B. Management Groups(管理群組)
  • C. Azure Policy(Azure 原則)
  • D. Azure App Service plans

考點拆解與解析:

  • 正確答案B(管理群組)為社群多數答案;C(Azure Policy)為技術上更精確的觀點——本題社群意見分歧,需理解兩者分工
  • 深度解析
    • 關鍵字:「跨多個訂用帳戶」。Resource Group 僅限單一訂用帳戶內,故底線敘述必為錯誤,A 直接排除。
    • B 的立論Management Group 是「跨訂用帳戶」的治理容器,社群票數最高(tally B 67 / C 42),最高讚同留言(273 票)選 B。
    • C 的立論:嚴格而言,「管理/稽核合規」的動作是由 Azure Policy 執行,而 Policy 要跨多訂用帳戶生效,其指派範圍 (scope) 必須設在 Management Group 上。多位留言引用 Learn 指出「MG 是容器、Policy 才是執行合規的工具」。
    • 架構師結論Management Group 提供「跨訂用帳戶的範圍」,Azure Policy 提供「合規的規則與稽核」,兩者搭配。 AZ-900 作答時,若選項同時有 MG 與 Policy 且題幹強調「跨多訂用帳戶的治理容器」,多數情況選 Management Group;若強調「定義/稽核規則」則選 Policy。
  • 來源與驗證:改寫自 ExamTopics 社群回報的高頻考點(原題 Q101,社群票數 B 67/C 42/A 1,意見分歧已如實揭露);並經 Microsoft Learn:管理群組總覽Azure Policy 總覽 交叉驗證確認。

📝 真題 3:依部門切分 Azure 的兩種做法(ExamTopics Q102 改編)

題目情境:

Titan 科技要遷移至 Azure,公司有多個部門,各部門的 Azure 資源將由該部門的管理員各自管理。下列哪兩種技術可用來為各部門切分 Azure?(每個正確答案各為一個完整解法)

  • A. 多個訂用帳戶 (multiple subscriptions)
  • B. 多個 Microsoft Entra ID 目錄 (multiple directories)
  • C. 多個區域 (multiple regions)
  • D. 多個資源群組 (multiple resource groups)

考點拆解與解析:

  • 正確答案A + D
  • 深度解析
    • A 正解:每個部門一個 Subscription → 獨立計費與資源邊界,管理員各自掌管。
    • D 正解:單一 Subscription 內為每個部門開 Resource Group → 依生命週期與管理邊界切分,管理員各管自己的 RG。
    • B 錯誤:多個目錄 (Directory/Tenant) 是切分身分識別,不是切分「資源管理」;不應為了分部門而拆租戶。
    • C 錯誤:Region 是實體位置與延遲/法遵考量,與「依部門切分管理」無關。
  • 來源與驗證:改寫自 ExamTopics 社群回報的高頻考點(原題 Q102,tally AD 19 壓倒性領先);並經 Microsoft Learn:訂用帳戶與資源組織 交叉驗證確認。

    ⚠️ 名稱更新:原題選項 B 寫「Azure Active Directory (Azure AD)」,現行官方名稱為 Microsoft Entra ID,本文已同步更名。


📝 真題 4:讓各部門使用不同付款方式(2020 題庫 Q107 改編)

⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q107),屬歷史題庫層,已與 Microsoft Learn 交叉驗證,考點至今仍然有效。

題目情境:

Titan 科技有 10 個部門,計劃導入 Azure。公司要求每個部門能使用不同的付款方式 (payment option)。應該為每個部門建立什麼?

  • A. 一個保留項目 (a reservation)
  • B. 一個訂用帳戶 (a subscription)
  • C. 一個資源群組 (a resource group)
  • D. 一個容器執行個體 (a container instance)

考點拆解與解析:

  • 正確答案B. 訂用帳戶 (Subscription)
  • 深度解析
    • 計費邊界在 Subscription:Azure 費用是「依訂用帳戶」按月計費,不同付款方式(PAYG/EA/MCA)必須靠分開的 Subscription 才能各自結算。
    • C 陷阱:Resource Group 可以檢視該群組資源的總花費,但不是計費/付款邊界,無法讓不同部門套用不同付款方式——這正是 Day 1 情境題選項 A 的同一個陷阱。
    • A / D 錯誤:Reservation 是 1/3 年承諾折扣,Container Instance 是運算資源,都與「付款方式切分」無關。
  • 來源與驗證:經 Microsoft Learn:建立額外的 Azure 訂用帳戶 交叉驗證確認。

📝 真題 5:讓部門管理員各自管理資源(2020 題庫 Q39 一帶 改編)

⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q39 一帶),屬歷史題庫層,已與 Microsoft Learn 交叉驗證,考點至今仍然有效。

題目情境:

Titan 科技希望每個部門的管理員都能各自管理該部門所使用的所有 Azure 資源,且彼此的計費與管理權限互不干涉。最直接達成「每部門一個獨立管理與計費邊界」的做法是什麼?

  • A. 為每個部門建立一個獨立的訂用帳戶 (subscription),並將該部門管理員指派為該訂用帳戶的管理員
  • B. 把所有部門的資源放進同一個訂用帳戶的單一資源群組,用命名規則區分
  • C. 為每位員工建立一個 Microsoft Entra ID 目錄
  • D. 停用 RBAC,改由每個部門自行維護一份權限清單

考點拆解與解析:

  • 正確答案A
  • 深度解析
    • 一個 Microsoft Entra ID 租戶可包含多個 Subscription;為每個部門建立獨立 Subscription 並指派各自的管理員,即可達成計費隔離 + 管理權限隔離——這與 Day 1 情境題正解 B 的設計一脈相承。
    • B 錯誤:單一 RG+命名規則無法阻擋越權存取,也非計費邊界(Day 1 情境題選項 A 的陷阱)。
    • C 錯誤:切分目錄是切分身分識別,不是資源/計費管理,且每位員工一個目錄完全失控。
    • D 錯誤:停用 RBAC 違反最小權限原則,是嚴重資安破口。
  • 來源與驗證:經 Microsoft Learn:新增或變更訂用帳戶管理員 交叉驗證確認。

📐 Part 4:以戰代訓課程對照

項目 內容
對應課程章節 第 2 章 Azure 架構與服務 ▸ Azure 管理層級、Resource、Resource Group、訂用帳戶、管理群組(p62–68)
官方考綱領域 Describe Azure Architecture & Services(占比 35–40%)
課程涵蓋範圍 Management Group / Subscription / Resource Group / Resource 四層管理階層的定義、計費邊界與治理範圍,以及 Resource Group 作為實體邏輯容器的角色。
本文補充範圍 1. 以 Titan 科技情境展開**財務隔離(Subscription)與權限隔離(RBAC on Resource Group)**的架構決策。2. 強調 Policy/RBAC 沿階層向下繼承的治理心法。3. 對照 AWS Organizations ➔ Account ➔ (Tag/RG) 與 Azure 四層階層的差異(尤其 RG 在 Azure 是實體容器、刪 RG 會連帶刪光內部資源)。

下一篇
使用gemini 準備 az-900 DAY 2 Azure 區域 (Regions) 與地理配對 (Paired Regions)
系列文
使用gemini 準備 az-9006
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言