🏰 Azure 雲端架構師 RPG 實戰模擬器|30 天完整版
前言
筆者規劃在一月之內考取微軟 Azure Fundamentals (AZ-900) 認證。本文以從 AWS Cloud Practitioner (CLF-C02) 跨考 Azure AZ-900 的情境為出發點,結合 RPG 冒險情境設計 30 天通關計畫。https://share.gemini.google/iM8olJwaVGC7,使用antigravity cli 排版
戴上你的「Azure 雲端首席架構師」名牌,30 天冒險正式展開!⚔️
-
每日戰鬥公式:
-
0.5 小時觀念裝備(AWS ↔ Azure 記憶對照)
-
1 小時情境決策(AZ-900 考點拆解與實戰解題)
-
建議攻略方式:先在情境題中選出 A / B / C / D 答案,再往下閱讀「正解拆解與陷阱分析」,吸收效果加倍。
🗺️ 30 天 RPG 戰役總覽地圖
-
Phase 1:雲端帝國建構 (Day 1–7):攻克區域 (Regions)、可用性區域 (AZs)、訂閱 (Subscriptions) 與資源群組 (Resource Groups)。
-
Phase 2:運算與網路要塞 (Day 8–14):攻克 VM、App Services、VNet、NSG 與 Load Balancer。
-
Phase 3:資料金庫與數據中心 (Day 15–21):攻克 Blob Storage、Azure SQL、Cosmos DB 與數據遷移。
-
Phase 4:資安城牆與財務治理 (Day 22–27):攻克 Entra ID (原 Azure AD)、RBAC、Azure Policy 與 Cost Management。
-
Phase 5:終局之戰 (Day 28–30):AZ-900 全真情境試題與考題陷阱總決算!
📅 AZ-900 30 天完整作戰全景計畫
Phase 1:Azure 雲端根基與架構(Day 1 – Day 7)
-
Day 1:Management Groups ➡️ Subscriptions ➡️ Resource Groups(層級與帳單邊界)
-
Day 2:Regions / Availability Zones / Region Pairs(高可用與災備)
-
Day 3:Sovereign Clouds(Azure Government & China 特殊合規雲)
-
Day 4:Azure Portal / CLI / PowerShell / Cloud Shell(管理工具選型對照)
-
Day 5:ARM Templates & Bicep(IaC 基礎,對照 AWS CloudFormation)
-
Day 6:Azure Advisor & Service Health(系統健康與成本優化建議)
-
Day 7:Phase 1 階段總複習 ✕ 核心架構 15 題情境刷題
Phase 2:核心運算與網路要塞(Day 8 – Day 14)
-
Day 8:Virtual Machines & VM Scale Sets(對照 AWS EC2 / Auto Scaling)
-
Day 9:Azure App Service & Azure Functions(對照 AWS App Runner / Lambda)
-
Day 10:Azure Container Instances (ACI) & AKS(對照 AWS ECS / EKS)
-
Day 11:Virtual Network (VNet) & Subnet(對照 AWS VPC)
-
Day 12:Network Security Group (NSG) & ASG(對照 Security Group)
-
Day 13:Azure ExpressRoute & VPN Gateway(連線機制對照 Direct Connect)
-
Day 14:Azure Load Balancer & Application Gateway(對照 AWS ALB / NLB)
Phase 3:資料金庫與數據服務(Day 15 – Day 21)
-
Day 15:Azure Blob Storage & Tiers (Hot/Cool/Archive)(對照 AWS S3)
-
Day 16:Azure Files & Managed Disks(對照 AWS EFS / EBS)
-
Day 17:Azure Storage Explorer & AzCopy(數據遷移工具)
-
Day 18:Azure SQL Database & Managed Instance(對照 AWS RDS)
-
Day 19:Azure Cosmos DB(全球分散式 NoSQL,對照 AWS DynamoDB)
-
Day 20:Azure Synapse Analytics & Databricks(大數據分析概念)
-
Day 21:Phase 3 階段總複習 ✕ 運算與資料 15 題情境刷題
Phase 4:資安防禦與財務治理(Day 22 – Day 27)
-
Day 22:Microsoft Entra ID(原 Azure AD)與條件式存取(對照 AWS IAM)
-
Day 23:Role-Based Access Control (RBAC)(最小權限原則)
-
Day 24:Zero Trust Model & Defender for Cloud(零信任架構與資安中心)
-
Day 25:Azure Key Vault & Azure Sentinel(金鑰管理與 SIEM)
-
Day 26:Azure Policy & Blueprints(合規與治理,對照 AWS Organizations Policy)
-
Day 27:Azure Cost Management & Pricing Calculator(成本控制與 TCO 計算機)
Phase 5:終局之戰與全真模考(Day 28 – Day 30)
-
Day 28:AZ-900 特有題型破解(拖曳連線題、下拉選單題、熱點點擊題陷阱拆解)
-
Day 29:全真模擬試題(一)50 題(計時測試 + 錯題觀念補強)
-
Day 30:全真模擬試題(二)50 題 + 考前核心關鍵字速記卡總複習 🎯
🏛️ Phase 1:雲端帝國建構 (Day 1 – 7)
⚔️ Day 1 戰役:【帝國根基】建立資源層級架構
📚 Part 1:0.5 小時觀念裝備(AWS vs Azure)
| 觀念/元件 |
AWS 概念 |
Azure 對應概念 |
AZ-900 關鍵考點 |
| 頂層管理 |
AWS Organizations |
Management Groups (管理群組) |
可跨多個 Subscription 統一套用 Policy 與權限。 |
| 帳務與權限邊界 |
AWS Account |
Subscriptions (訂閱) |
Azure 的獨立計費與資源邊界,一個帳號可擁有多個 Subscription。 |
| 資源容器 |
Resource Group / Tags |
Resource Groups (資源群組) |
Azure 強制規定!所有資源必須隸屬於且僅隸屬於一個 RG。 |
💡 架構師提示:在 AWS 中,Tag 只是可選標籤;但在 Azure 中,Resource Group (資源群組) 是實體存在的邏輯容器,刪除 RG 會將裡面包含的所有資源一併刪除!
🎮 Part 2:1 小時實戰情境 Role-Play
【情境背景】
你第一天到任 Titan 科技公司擔任 Chief Cloud Architect。CTO 找你進會議室討論:
「我們公司決定把新專案搬上 Azure!目前團隊分為研發 (R&D) 與營運 (Ops) 兩個單位。執行長要求達成兩大目標:
-
財務隔離:兩團隊費用必須獨立出帳與對帳。
-
權限隔離:研發人員絕對不能檢視或修改營運團隊的正式環境資源。
請你為公司設計出標準的 Azure 資源階層架構。」
【決策任務】
-
A:只申請一個 Subscription,研發和營運的資源通通放同一個 Resource Group,僅用命名原則區分。
-
B:建立 Management Group,底下針對「研發」與「營運」分別開立獨立 Subscriptions 達成獨立計費,各自 Subscription 內依專案建立 Resource Groups 管理權限與資源。
-
C:為每一位員工開立一個獨立 Subscription,把所有部門的資料庫集中放到跨 Subscription 共用的 Resource Group。
-
D:完全不建立任何 Resource Group 或 Subscription,直接用 AWS 的 IAM Policy 觀念硬套在 Azure Portal 上。
🎯 解題拆解與解析
✅ 正解:B
-
解析說明:
利用 Management Group 統整研發與營運架構,底下各自開立獨立 Subscription(達成費用獨立出帳與計費邊界),再於各自 Subscription 內劃分 Resource Group(落實 RBAC 最小權限管理)。
這正是 AZ-900 最核心考點:Management Group ➔ Subscription ➔ Resource Group ➔ Resource 的四層階層設計。
❌ 陷阱分析:
-
選項 A:Resource Group 不是計費邊界;僅靠命名規則無法防止誤觸與越權存取,無法滿足權限隔離需求。
-
選項 C:每人一個 Subscription 會導致管理架構失控;且在 Azure 架構中,Resource Group 無法跨 Subscription 共用。
-
選項 D:Azure 與 AWS 權限模型不同,Azure 採用 Microsoft Entra ID 搭配 RBAC 角色指派機制,無法直接套用 AWS 語法。
🎯 Part 3:AZ-900 精選高頻真題解析
以下 5 題聚焦 Day 1 核心:Management Group ➔ Subscription ➔ Resource Group ➔ Resource 的四層階層、計費邊界與治理範圍。前 3 題為 ExamTopics 社群高頻題,後 2 題取自 2020 題庫(已與 Microsoft Learn 交叉驗證)。
📝 真題 1:資源階層由上而下的正確順序(ExamTopics Q467 改編)
題目情境:
請將下列 Azure 物件,依「最上層父物件 ➔ 最底層子物件」的順序排列:Resource Group、Management Group、Resource(如 VM)、Subscription。
- A. Management Group ➔ Subscription ➔ Resource Group ➔ Resource
- B. Subscription ➔ Management Group ➔ Resource Group ➔ Resource
- C. Resource Group ➔ Subscription ➔ Management Group ➔ Resource
- D. Management Group ➔ Resource Group ➔ Subscription ➔ Resource
考點拆解與解析:
-
正確答案:A
-
深度解析:
- 官方階層由上而下為 Management Group(跨訂用帳戶治理)➔ Subscription(計費與資源邊界)➔ Resource Group(生命週期與 RBAC 邊界)➔ Resource(實際資源)。
- 政策 (Policy) 與 RBAC 在任一層指派後會向下繼承至所有子層,這是治理設計的核心。
- B/C/D 皆顛倒了父子關係——最常見的陷阱是把 Subscription 或 Resource Group 誤放到 Management Group 之上。
-
來源與驗證:改寫自 ExamTopics 社群回報的高頻考點(原題 Q467 為 DRAG DROP 排序題,最高讚同留言附 Learn 連結,一致排為 MG→Sub→RG→Resource);並經 Microsoft Learn:管理層級與階層 交叉驗證確認。
📝 真題 2:跨多個訂用帳戶管理合規的機制(ExamTopics Q101 改編)
題目情境:
評估底線文字是否正確;若正確選「No change is needed」,若錯誤選出使敘述正確的選項。
Resource Groups(資源群組)讓組織能夠跨多個訂用帳戶 (across multiple subscriptions) 管理 Azure 資源的合規性。
- A. No change is needed(無需變更)
- B. Management Groups(管理群組)
- C. Azure Policy(Azure 原則)
- D. Azure App Service plans
考點拆解與解析:
-
正確答案:B(管理群組)為社群多數答案;C(Azure Policy)為技術上更精確的觀點——本題社群意見分歧,需理解兩者分工
-
深度解析:
-
關鍵字:「跨多個訂用帳戶」。Resource Group 僅限單一訂用帳戶內,故底線敘述必為錯誤,A 直接排除。
-
B 的立論:Management Group 是「跨訂用帳戶」的治理容器,社群票數最高(tally B 67 / C 42),最高讚同留言(273 票)選 B。
-
C 的立論:嚴格而言,「管理/稽核合規」的動作是由 Azure Policy 執行,而 Policy 要跨多訂用帳戶生效,其指派範圍 (scope) 必須設在 Management Group 上。多位留言引用 Learn 指出「MG 是容器、Policy 才是執行合規的工具」。
-
架構師結論:Management Group 提供「跨訂用帳戶的範圍」,Azure Policy 提供「合規的規則與稽核」,兩者搭配。 AZ-900 作答時,若選項同時有 MG 與 Policy 且題幹強調「跨多訂用帳戶的治理容器」,多數情況選 Management Group;若強調「定義/稽核規則」則選 Policy。
-
來源與驗證:改寫自 ExamTopics 社群回報的高頻考點(原題 Q101,社群票數 B 67/C 42/A 1,意見分歧已如實揭露);並經 Microsoft Learn:管理群組總覽 與 Azure Policy 總覽 交叉驗證確認。
📝 真題 3:依部門切分 Azure 的兩種做法(ExamTopics Q102 改編)
題目情境:
Titan 科技要遷移至 Azure,公司有多個部門,各部門的 Azure 資源將由該部門的管理員各自管理。下列哪兩種技術可用來為各部門切分 Azure?(每個正確答案各為一個完整解法)
- A. 多個訂用帳戶 (multiple subscriptions)
- B. 多個 Microsoft Entra ID 目錄 (multiple directories)
- C. 多個區域 (multiple regions)
- D. 多個資源群組 (multiple resource groups)
考點拆解與解析:
-
正確答案:A + D
-
深度解析:
-
A 正解:每個部門一個 Subscription → 獨立計費與資源邊界,管理員各自掌管。
-
D 正解:單一 Subscription 內為每個部門開 Resource Group → 依生命週期與管理邊界切分,管理員各管自己的 RG。
-
B 錯誤:多個目錄 (Directory/Tenant) 是切分身分識別,不是切分「資源管理」;不應為了分部門而拆租戶。
-
C 錯誤:Region 是實體位置與延遲/法遵考量,與「依部門切分管理」無關。
-
來源與驗證:改寫自 ExamTopics 社群回報的高頻考點(原題 Q102,tally AD 19 壓倒性領先);並經 Microsoft Learn:訂用帳戶與資源組織 交叉驗證確認。
⚠️ 名稱更新:原題選項 B 寫「Azure Active Directory (Azure AD)」,現行官方名稱為 Microsoft Entra ID,本文已同步更名。
📝 真題 4:讓各部門使用不同付款方式(2020 題庫 Q107 改編)
⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q107),屬歷史題庫層,已與 Microsoft Learn 交叉驗證,考點至今仍然有效。
題目情境:
Titan 科技有 10 個部門,計劃導入 Azure。公司要求每個部門能使用不同的付款方式 (payment option)。應該為每個部門建立什麼?
- A. 一個保留項目 (a reservation)
- B. 一個訂用帳戶 (a subscription)
- C. 一個資源群組 (a resource group)
- D. 一個容器執行個體 (a container instance)
考點拆解與解析:
-
正確答案:B. 訂用帳戶 (Subscription)
-
深度解析:
-
計費邊界在 Subscription:Azure 費用是「依訂用帳戶」按月計費,不同付款方式(PAYG/EA/MCA)必須靠分開的 Subscription 才能各自結算。
-
C 陷阱:Resource Group 可以檢視該群組資源的總花費,但不是計費/付款邊界,無法讓不同部門套用不同付款方式——這正是 Day 1 情境題選項 A 的同一個陷阱。
-
A / D 錯誤:Reservation 是 1/3 年承諾折扣,Container Instance 是運算資源,都與「付款方式切分」無關。
-
來源與驗證:經 Microsoft Learn:建立額外的 Azure 訂用帳戶 交叉驗證確認。
📝 真題 5:讓部門管理員各自管理資源(2020 題庫 Q39 一帶 改編)
⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q39 一帶),屬歷史題庫層,已與 Microsoft Learn 交叉驗證,考點至今仍然有效。
題目情境:
Titan 科技希望每個部門的管理員都能各自管理該部門所使用的所有 Azure 資源,且彼此的計費與管理權限互不干涉。最直接達成「每部門一個獨立管理與計費邊界」的做法是什麼?
- A. 為每個部門建立一個獨立的訂用帳戶 (subscription),並將該部門管理員指派為該訂用帳戶的管理員
- B. 把所有部門的資源放進同一個訂用帳戶的單一資源群組,用命名規則區分
- C. 為每位員工建立一個 Microsoft Entra ID 目錄
- D. 停用 RBAC,改由每個部門自行維護一份權限清單
考點拆解與解析:
-
正確答案:A
-
深度解析:
- 一個 Microsoft Entra ID 租戶可包含多個 Subscription;為每個部門建立獨立 Subscription 並指派各自的管理員,即可達成計費隔離 + 管理權限隔離——這與 Day 1 情境題正解 B 的設計一脈相承。
-
B 錯誤:單一 RG+命名規則無法阻擋越權存取,也非計費邊界(Day 1 情境題選項 A 的陷阱)。
-
C 錯誤:切分目錄是切分身分識別,不是資源/計費管理,且每位員工一個目錄完全失控。
-
D 錯誤:停用 RBAC 違反最小權限原則,是嚴重資安破口。
-
來源與驗證:經 Microsoft Learn:新增或變更訂用帳戶管理員 交叉驗證確認。
📐 Part 4:以戰代訓課程對照
| 項目 |
內容 |
| 對應課程章節 |
第 2 章 Azure 架構與服務 ▸ Azure 管理層級、Resource、Resource Group、訂用帳戶、管理群組(p62–68) |
| 官方考綱領域 |
Describe Azure Architecture & Services(占比 35–40%) |
| 課程涵蓋範圍 |
Management Group / Subscription / Resource Group / Resource 四層管理階層的定義、計費邊界與治理範圍,以及 Resource Group 作為實體邏輯容器的角色。 |
| 本文補充範圍 |
1. 以 Titan 科技情境展開**財務隔離(Subscription)與權限隔離(RBAC on Resource Group)**的架構決策。2. 強調 Policy/RBAC 沿階層向下繼承的治理心法。3. 對照 AWS Organizations ➔ Account ➔ (Tag/RG) 與 Azure 四層階層的差異(尤其 RG 在 Azure 是實體容器、刪 RG 會連帶刪光內部資源)。 |