iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Build on Google AI

使用gemini 準備 az-900系列 第 3

使用gemini 準備 az-900 DAY 3特務與合規:Sovereign Clouds(Azure Government / China / 獨立合規雲)

  • 分享至 

  • xImage
  •  

【Day 3】特務與合規:Sovereign Clouds(Azure Government / China / 獨立合規雲)全解析 feat. AWS 雙強對照

系列專欄:從 AWS 視角征服 Azure:AZ-900 30 天通關實戰
難度指數:★★☆☆☆
核心考點:Sovereign Clouds (Azure Government / Azure China 世紀互聯 / Azure Germany), Compliance (Trust Center / Service Trust Portal / Compliance Manager), Data Residency, AWS GovCloud 對照


🎯 前言與今日目標

在 Day 1 和 Day 2 中,我們學習了 Azure 的邏輯管理階層(Management Groups ➔ Subscriptions ➔ Resource Groups)以及全球實體基礎建設(Regions, AZs, Region Pairs)。

在絕大多數的商業應用場景中,商業版 Azure (Azure Commercial / Global Azure) 已經能滿足 99% 企業的需求。但如果你任職的公司接下了美國國防部 (DoD) 的軍工標案,或是要在中國大陸市場上線系統,甚至是需要滿足歐盟極度嚴苛的數據邊界要求時,一般的商業公有雲能直接使用嗎?

答案是:不行!

微軟為此打造了特殊的 Sovereign Clouds(主權雲 / 獨立合規雲) 以及一套嚴密的合規驗證體系。今日 Day 3,我們將深入剖析 Azure 的「特務級」雲端環境,並結合 AZ-900 考古題真題,帶你輕鬆拿下這個必考章節! 本文使用antigravity ide 3.6 flash agent 整理
Antigravity ide folder圖

https://ithelp.ithome.com.tw/upload/images/20260829/20166002YnyNhr0Imh.jpg

📚 Part 1:0.5 小時觀念裝備(AWS ↔ Azure 深度對照)

我們先透過一張完整的對照表,快速釐清 AWS 與 Azure 在主權雲與合規管理上的設計:

雲端場景/服務 AWS 概念 Azure 對應概念 AZ-900 關鍵考點與靈魂細節
美國政府專用雲 AWS GovCloud (US)(East & West) Azure Government(包含 Azure Government DoD) 資格嚴格限制:僅限美國聯邦/州/地方政府機構經過資格認證的美國政府承包商 (U.S. Contractors)。• 實體與網路物理隔離:擁有獨立資料中心與獨立 Portal (portal.azure.us),背景審查人員需為美國公民。
中國獨立營運雲 AWS China(由光環新網 / 西雲數據營運) Azure China(由世紀互聯 21Vianet 獨家營運) 法遵實體隔離:微軟因應中國《網絡安全法》,由中國本土持照業者「世紀互聯 (21Vianet)」獨家營運與維護。• 獨立 Endpoint:使用 portal.azure.cn,與 Commercial Global Azure 帳號與網路完全隔離。
歐洲數據落地雲 AWS Europe Sovereign Cloud Azure Germany (歷史經典考題) 考題陷阱:只要有德國數據落地與合規需求的任何全球企業/用戶皆可申請使用,非僅限德國公民(Any enterprise requiring data residency in Germany)。
合規認證公開平台 AWS Compliance / AWS Services Directory Azure Trust Center (信任中心) 公開網站:免登入!提供微軟 90+ 項全球、區域與產業合規認證(如 ISO 27001, SOC, FedRAMP, GDPR)的總覽與聲明。
審計報告與合規評估 AWS Artifact Service Trust Portal (STP)Compliance Manager Service Trust Portal:需登入!下載第三方獨立審計報告(SOC, ISO audit reports)。• Compliance Manager:工作流工具,協助企業追蹤、指派與驗證合規性防護措施與風險評估。

📐 主權雲 (Sovereign Clouds) 物理隔離架構圖

┌────────────────────────────────────────────────────────────────────────┐
│                        Global Azure (商業版公有雲)                       │
│  - Endpoint: portal.azure.com                                          │
│  - 涵蓋全球 60+ Regions (East US, East Asia, Japan East, etc.)          │
└────────────────────────────────────────────────────────────────────────┘
                                    │
               ┌────────────────────┴────────────────────┐
               │ 物理與邏輯完全隔離 (Physically Separated) │
               ▼                                         ▼
┌──────────────────────────────┐        ┌──────────────────────────────┐
│      Azure Government        │        │ Azure China (21Vianet 世紀互聯) │
│ - Endpoint: portal.azure.us  │        │ - Endpoint: portal.azure.cn  │
│ - 客戶資格:美國政府與承包商   │        │ - 營運商:中國本土世紀互聯     │
│ - 滿足 FedRAMP High / DoD    │        │ - 滿足中國網絡安全法與數據出境  │
└──────────────────────────────┘        └──────────────────────────────┘

💡 架構師重點筆記(AWS 轉換心法)

  1. 帳號無法跨雲通用:你在 portal.azure.com 申請的商業版 Azure 帳號,無法直接登入 portal.azure.usportal.azure.cn!必須單獨進行專屬審核與開戶。
  2. 合規工具雙雄分工
    • 想看微軟拿了哪些認證 ➔ 查 Trust Center (信任中心)
    • 想下載審計報告或評估自己公司是否符合 ISO 27001 ➔ 用 Service Trust Portal (STP) 裡的 Compliance Manager (合規性管理員)

📖 AZ-900 核心名詞解釋與速查

  1. Sovereign Clouds (主權雲 / 獨立雲)

    • 微軟針對特殊國家安全、法規與數據主權需求,建造與商業版公有雲物理隔離 (Physically Separated)、獨立運作的專屬 Azure 實例。
  2. Azure Government (美國政府雲)

    • 定義:專為美國政府機構及其解決方案提供商建置的專用雲端實例。
    • 資格 (Eligibility):僅限美國聯邦、州、地方政府機構(U.S. government entities)與美國政府承包商(U.S. government contractors)。
  3. Azure China (Azure 世紀互聯)

    • 定義:微軟授權中國本土電信業者「世紀互聯 (21Vianet)」在中國境內運營的 Azure 服務。
    • 關鍵原因:滿足中國電信法規與數據不可未經許可出境之規定。
  4. Azure Trust Center (信任中心)

    • 定義:一個公開的資訊入口網站,展示微軟在安全性、隱私權、法規遵循(Compliance)上的承諾與全球 90+ 項認證。
  5. Service Trust Portal (STP) & Compliance Manager (合規性管理員)

    • Service Trust Portal:提供合規性審計報告、白皮書與安全性資源下載的信任入口。
    • Compliance Manager:STP 內內建的風險評估工作流工具,幫助企業追蹤與落實如 ISO 27001、GDPR 或 NIST 的合規要求。

🎮 Part 2:1 小時實戰情境 Role-Play

🏛️ 情境背景:Titan 科技的國防標案與跨境擴張

Titan 科技迎來了成立以來最大的業務轉折!今天早上的戰略會議中,CTO 與法務長 (General Counsel) 嚴肅地向你提出了兩大業務需求:

法務長:「架構師,我們剛拿下了美國國防部 (DoD) 的二級供應商合約,同時我們在中國市場的子公司準備推出在地化服務。美國政府要求資料庫與系統必須部署在符合 FedRAMP High 且僅限美國授權人員維運的環境;而中國法務團隊強調,中國使用者的數據絕不能離開中國境內,且必須由中國在地企業營運!」
CTO:「我們能不能直接用目前商業版的 Azure (East US & East Asia) 搞定?還是需要什麼特殊架構?」


🧩 決策任務

身為 Titan 科技的 Chief Cloud Architect,你會提出哪一個方案?

  • A:直接在商業版 Azure (Global Azure) 的 East US 建立美國國防部系統,並在 East Asia (香港) 建立中國系統,因為 Azure 已經具備 ISO 認證。
  • B:美國國防部專案申請 Azure Government 獨立訂閱(確認 Titan 科技作為 U.S. Contractor 的資格);中國業務採購由世紀互聯 (21Vianet) 營運的 Azure China;並利用 Service Trust Portal 的 Compliance Manager 定期進行合規審計。
  • C:建議放棄公有雲,自行在台灣建置私有機房,並用專線拉到美國與中國,因為雲端無法滿足政府級安全要求。
  • D:在 Azure Cloud Shell 內輸入加密命令列,直接將商業版 Azure 升級為政府機密層級。

🎯 解題拆解與解析

✅ 正解:B

  • 解析說明
    1. Azure Government 專為美國政府及其承包商 (U.S. Contractors) 打造,滿足 DoD L5 與 FedRAMP High 物理隔離要求。
    2. Azure China 依據中國法規由世紀互聯 (21Vianet) 在境內獨立營運,保證數據落地與合規。
    3. Service Trust Portal / Compliance Manager 提供審計報告下載與持續合規評估工具。

❌ 陷阱分析

  • 選項 A:商業版 Azure 雖然符合眾多國際標準,但無法滿足美國 DoD 對於物理隔離與人員背景審查(U.S. citizens only)的強制要求;East Asia (香港) 亦不等於由 21Vianet 營運的中國區 Azure。
  • 選項 C:Azure 主權雲正是為了解決政府與高度合規單位的需求而生,不需要自建昂貴且難以維護的實體機房。
  • 選項 D:Cloud Shell 只是命令列工具,無法改變雲端基礎設施的物理隔離與法遵劃分。

🎯 Part 3:AZ-900 精選高頻真題解析

為了確保你能輕鬆拿下 AZ-900 考卷上關於主權雲與合規性的分數,以下精選 3 題真題考古題 進行深度拆解:


📝 考題 1:Azure Government 的使用資格(多選題)

【Question】 (選自 AZ-900 考古題真題 Question 69)
Which two types of customers are eligible to use Azure Government to develop a cloud solution? Each correct answer presents a complete solution.

  • A. A Canadian government contractor
  • B. A European government contractor
  • C. A United States government entity
  • D. A United States government contractor
  • E. A European government entity
  • 正確答案CD
  • 考點解析
    • Azure Government 是美國專屬的主權雲
    • 官方規定適用資格僅限:美國政府機構 (United States government entity)(包含聯邦、州、地方與 DoD)以及美國政府承包商 (United States government contractor)
    • 加拿大或歐洲的政府單位與承包商均不符合 Azure Government 的申請資格。

📝 考題 2:特殊合規區域(Azure Germany)的適用範圍(單選評估題)

【Question】 (選自 AZ-900 考古題真題 Question 63)
Review the underlined text. If it makes the statement correct, select "No change is needed". If the statement is incorrect, select the answer choice that makes the statement correct.

Azure Germany can be used by legal residents of Germany only.

  • A. No change is needed
  • B. Only enterprises that are registered in Germany
  • C. Only enterprises that purchase their Azure licenses from a partner based in Germany
  • D. Any user or enterprise that requires its data to reside in Germany
  • 正確答案D
  • 考點解析
    • 觀念陷阱:Azure Germany(或任何特定國家/地區的獨立與合規區域)並非僅限該國公民或在地註冊企業才能使用!
    • 真實規則:全球任何個人或企業,只要其業務或法規要求資料必須駐留在德國境內 (data to reside in Germany),皆有資格申請與使用。

📝 考題 3:合規性驗證與審計工具(單選題)

【Question】 (選自 AZ-900 考古題真題 Question 79 & 82 綜合精選)
What should you use to evaluate and track whether your company's Azure environment meets regulatory requirements and compliance standards, such as ISO 27001 or GDPR?

  • A. The Knowledge Center website
  • B. The Advisor blade from the Azure portal
  • C. Compliance Manager from the Service Trust Portal
  • D. Azure Cloud Shell
  • 正確答案C
  • 考點解析
    • Compliance Manager (合規性管理員) 是位於 Service Trust Portal 內的工作流風險評估工具,專門用來追蹤、指派與驗證組織針對 ISO 27001、GDPR、NIST 等法規標準的合規進度。
    • Azure Advisor (B) 用於資源最佳化建議(成本、效能、高可用性),非合規審計;Azure Cloud Shell (D) 是 CLI 終端機介面;Trust Center 則是公開瀏覽認證總覽的網站。

📝 真題 4:追蹤法規標準的正確工具(2020 題庫 Q82 改編)

⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q82),屬歷史題庫層,已與 Microsoft Learn 交叉驗證,考點至今仍然有效。

【Question】
評估底線文字是否正確;若正確選「No change is needed」,若錯誤選出使敘述正確的選項。

From Azure Cloud Shell, you can track your company's regulatory standards and regulations, such as ISO 27001.
(可以從 Azure Cloud Shell 追蹤公司的法規標準,例如 ISO 27001。)

  • A. No change is needed(無需變更)
  • B. the Microsoft Cloud Partner Portal
  • C. Compliance Manager
  • D. the Trust Center
  • 正確答案C. Compliance Manager
  • 考點解析
    • 陷阱核心:Azure Cloud Shell 是瀏覽器內的互動式 CLI 環境(Bash / PowerShell),用來管理資源,完全不是拿來「追蹤法規合規進度」的工具。
    • 正解 Compliance Manager:位於 Service Trust Portal,是工作流式的風險評估工具,可追蹤、指派並驗證 ISO 27001、GDPR、NIST 等法規標準的合規活動。
    • B 錯誤:Cloud Partner Portal 是合作夥伴發佈商業方案的入口,與法規追蹤無關。
    • D 陷阱辨析Trust Center 是「公開瀏覽 Azure 已取得哪些認證」的展示網站;「追蹤/指派/驗證你自己組織的合規活動」才是 Compliance Manager 的職責——這是本主題最愛考的一組細分。
  • 來源與驗證:經 Microsoft Learn:Compliance Manager 總覽 交叉驗證確認。

📝 真題 5:查詢 Azure 合規認證清單的入口(2020 題庫 Q59 改編)

⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q59 一帶),屬歷史題庫層,已與 Microsoft Learn 交叉驗證,考點至今仍然有效。

【Question】
Titan 科技的稽核人員想快速瀏覽 Azure 目前已取得哪些合規認證(例如 ISO、SOC、各國法遵),以判斷是否符合其所在地區的法規要求。應該使用哪一項?

  • A. Trust Center(信任中心)
  • B. Azure Advisor
  • C. Azure Monitor
  • D. Azure Cloud Shell
  • 正確答案A. Trust Center
  • 考點解析
    • Trust Center 是 Microsoft 對外公開的入口,可依區域/法規檢視 Azure 已取得的合規認證清單,用來判斷「Azure 這個平台本身是否滿足你所在地區的要求」。
    • 與 Compliance Manager 的分工(必考)Trust Center = 看平台已有的認證(唯讀展示);Compliance Manager(Service Trust Portal)= 追蹤/指派/驗證你自己組織的合規活動(工作流工具)。
    • B / C / D 錯誤:Advisor 是資源最佳化建議、Monitor 是遙測監控、Cloud Shell 是 CLI 環境,皆與「瀏覽平台合規認證清單」無關。
  • 來源與驗證:經 Microsoft Learn:Microsoft 合規供應項目 交叉驗證確認。

📐 Part 4:以戰代訓課程對照

項目 內容
對應課程章節 第 2 章 Azure 架構與服務 ▸ Sovereign Region(p73,僅 1 頁)
官方考綱領域 Describe Azure Architecture & Services(占比 35–40%)
課程涵蓋範圍 主權區域 (Sovereign Region) 的定位與存在意義(課程僅以 1 頁帶過)。
本文補充範圍 1. 深入展開 Azure Government(美國專屬)與 Azure China(世紀互聯 21Vianet 營運)的資格、隔離與 Portal 端點差異。2. 釐清主權雲的實體與網路完全隔離(帳號無法跨區登入)。3. 補充 Trust Center vs Service Trust Portal(Compliance Manager) 的合規工具分工。4. 對照 AWS GovCloud (US) 與中國區的隔離設計。

⚠️ 考綱變更:本主題所涉之合規工具以 Microsoft Learn 現行名稱為準(Service Trust Portal、Compliance Manager 現隸屬 Microsoft Purview)。


🚀 今日總結與明日預告

  1. Azure Government 是美國政府與承包商專用的物理隔離主權雲;Azure China 由世紀互聯 (21Vianet) 獨家在地營運。
  2. 主權雲的 Portal Endpoint 與帳號與商業版完全隔離,無法用一般 Azure 帳號跨區登入。
  3. 查合規認證總覽找 Trust Center;下載審計報告與追蹤合規性防護措施使用 Service Trust Portal 內的 Compliance Manager

明天 Day 4,我們將進入兵器庫——Azure 管理工具全貌(Portal / CLI / PowerShell / Cloud Shell),看看架構師如何依據跨平台自動化與管理需求,挑選最適合的作戰武器!

🚀 今日總結與明日預告

  1. Azure Government 是美國政府與承包商專用的物理隔離主權雲;Azure China 由世紀互聯 (21Vianet) 獨家在地營運。
  2. 主權雲的 Portal Endpoint 與帳號與商業版完全隔離,無法用一般 Azure 帳號跨區登入。
  3. 查合規認證總覽找 Trust Center;下載審計報告與追蹤合規性防護措施使用 Service Trust Portal 內的 Compliance Manager

明天 Day 4,我們將進入兵器庫——Azure 管理工具全貌(Portal / CLI / PowerShell / Cloud Shell),看看架構師如何依據跨平台自動化與管理需求,挑選最適合的作戰武器!


上一篇
使用gemini 準備 az-900 DAY 2 Azure 區域 (Regions) 與地理配對 (Paired Regions)
下一篇
使用gemini 準備 az-900 Day 4 Azure Portal / CLI / PowerShell / Cloud Shell(管理工具選型對照)
系列文
使用gemini 準備 az-9006
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言