iT邦幫忙

2026 iThome 鐵人賽

DAY 29
0
Build on Google AI

使用gemini 準備 az-900系列 第 29 篇

使用gemini 準備AZ-900 Day29 AZ-900 Random Processing

  • 分享至 

  • xImage
  •  

【Day 29】AZ-900 Random Processing 模擬戰(一):50 題情境實戰 × 10 種題型隨機破局 feat. AWS 雙強對照

定位:Day 28 題型演算法訓練的直接驗收戰。50 題完全隨機穿插「10 種官方題型」與「三大 Domain」,每一題皆注入真實企業架構情境與決策約束條件(最少管理負擔、零信任隔離、成本門檻、跨層級治理、高可用性)。

拒絕「名詞解釋套上公司名字」的假情境!本篇聚焦在:在限定限制條件下,選出唯一最佳解。


🎯 模擬考實戰規則

  1. 題數與時限:共 50 題,建議計時 50 分鐘(平均每題 1 分鐘)。
    • Domain 1:Describe Cloud Concepts(雲端概念):占比 25–30%(本卷收錄 14 題)
    • Domain 2:Describe Azure Architecture & Services(架構與服務):占比 35–40%(本卷收錄 19 題)
    • Domain 3:Describe Azure Management & Governance(管理與治理):占比 30–35%(本卷收錄 17 題)
  2. 作答紀律:
    • 請嚴格先在 Part 1 完成所有題目作答,不要提前滾動到 Part 2 偷看解答。
    • 準備一張紙或筆記軟體,記錄每題的答案與信心度(高 H / 中 M / 低 L)。
  3. 10 種題型隨機混合:
    • Multiple Choice(單選題)
    • Multiple Response(多選題,註明選幾項)
    • Drag & Drop(情境拖曳配對)
    • Build List & Reorder(流程與階層重組)
    • Hot Area - Drop-down(情境下拉填空)
    • Hot Area - Graphic/UI(架構與入口網站熱區點選)
    • Active Screen(介面多重 Yes/No 判斷)
    • Repeated Scenario(同一業務情境,更換方案連鎖判斷)
    • Case Study(多面向企業架構連鎖題)
    • Best Answer / Short Scenario(高壓限制條件最佳解)
  4. 評分標準:正式考試滿分 1000 分,700 分合格。50 題中答對 35 題以上(70%)為安全過關標準。

⚔️ Part 1:50 題 Random Processing 情境實戰(無雷作答區)


Q1|Case Study|企業移轉評估與財務模式

Contoso 是一家傳統零售企業,現有資料中心擁有 150 台運作 Windows Server 與 Linux 的 VMware 虛擬機器。IT 團隊與財務部門正在評估整體上雲計畫。

  • Q1A:IT 團隊希望在搬遷前全面掃描地端伺服器環境、盤點應用程式相依性、評估是否適合遷移至 Azure,並取得預估的 VM 規格與成本報告。IT 團隊應優先採用哪項服務?
    A. Azure Migrate
    B. Azure Advisor
    C. Azure Monitor
    D. Azure Service Health

  • Q1B:財務長要求:上雲後必須避免每隔數年一次性採購昂貴伺服器硬體的資本支出,改為按月依實際用量支付維運費用。這種財務支出模式屬於?
    A. Capital Expenditure (CapEx)
    B. Operational Expenditure (OpEx)
    C. Fixed Asset Depreciation
    D. Amortization Expense


Q2|Multiple Choice|極致無伺服器架構

開發團隊正在為某外送平台設計「即時訂單派送通知」微服務。該程式碼僅在有新訂單進入訊息佇列(Message Queue)時被觸發執行數秒鐘,每日平均執行數萬次。團隊要求最少管理負擔(Least administrative effort),完全不想維護任何作業系統補丁或虛擬機器,且在沒有任何訂單時零運算成本。

最適合的計算服務是?
A. Azure Virtual Machines
B. Azure Functions
C. Azure App Service(專屬 App Service Plan)
D. Azure Dedicated Host


Q3|Drag & Drop|企業儲存架構方案選型

一家跨國媒體公司正在設計 Azure 儲存架構,請將左側的業務需求,與右側最合適的 Azure 儲存服務進行配對(每項服務僅使用一次):

【業務需求】

  • ① 地端辦公室有數百台 Windows 筆電,需要透過標準 SMB 通訊協定直接掛載雲端共用資料夾,無痛取代舊有 Windows 檔案伺服器。
  • ② 用戶上傳的大量高解析度產品照片與短影音,需透過 HTTP/HTTPS 公開或受限存取,屬於非結構化物件。
  • ③ 依據法規要求,交易審計日誌必須妥善封存保存 7 年,平時幾乎不讀取,讀取前容許數小時資料解凍時間,追求極致低儲存單價。
  • ④ 專門為 Azure 虛擬機器提供高效能、低延遲的作業系統開機磁碟與資料磁碟。

【候選服務池】

  • A. Azure Files
  • B. Azure Blob Storage(Hot/Cool Tier)
  • C. Azure Blob Storage(Archive Tier)
  • D. Azure Managed Disks
  • E. Azure Queue Storage

Q4|Hot Area - Drop-down|安全隔離內部通訊

企業架構師正在規劃跨虛擬網路與混合雲的私有連線架構,請依據情境條件完成下拉選單決策:

「公司希望讓位於不同 Azure 區域的兩個 Virtual Network(VNet)內部虛擬機器進行私有通訊,封包必須全程走微軟全球骨幹網路且不經過公開網際網路,應配置 [ 選項 1 ▼ ];而若要將企業地端總部機房與 Azure 直連,要求最高頻寬(高達 100 Gbps)且完全繞過公開 Internet,應採用 [ 選項 2 ▼ ]。」

  • 選項 1 候選:[ Global VNet Peering | Site-to-Site VPN Gateway | Azure Front Door | Public IP ]
  • 選項 2 候選:[ Azure ExpressRoute | Point-to-Site VPN | Virtual Network NAT | Application Gateway ]

Q5|Build List and Reorder|企業合規原則實施流程

資安合規主管要求:在整個企業環境中強制執行「禁止在非指定區域(僅允許 East Asia)建立任何資源」的法規限制。請將實施 Azure Policy 的正確步驟由先到後依序排列(請填寫正確順序代號,例如:1-2-3-4):

  1. 指定套用範圍(Scope,例如 Management Group 或 Subscription)
  2. 建立原則指派(Policy Assignment)
  3. 選擇或自訂內建原則定義(Policy Definition,如 Allowed Locations)
  4. 檢視合規性儀表板並評估現有資源的違規狀態(Compliance Evaluation)

Q6|Repeated Scenario(1/3)|促銷流量暴增處理方案

【情境背景】
某連鎖美妝電商即將迎來年度週年慶,預估網站訪問量將在活動當天爆發性增長 15 倍。目前的生產環境僅由「單一台 Azure 虛擬機器(Standard_D4s_v3)」支撐前後端網站與應用程式。
【核心目標】
在促銷流量激增時確保網站高可用性(High Availability),並在流量退去時自動縮減規模以節省成本,同時維持最少人為手動干預。

  • 【方案提案 A】
    在活動前夕,管理員手動將該台單一虛擬機器的規格向上調整(Scale-up)為 Standard_D64s_v3,並在活動結束後手動調回原始尺寸。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q7|Repeated Scenario(2/3)|促銷流量暴增處理方案

【情境背景】(同 Q6)
某連鎖美妝電商即將迎來年度週年慶,預估流量爆增 15 倍,現有架構為單一虛擬機器。
【核心目標】
在促銷流量激增時確保網站高可用性,流量退去時自動縮減規模,且維持最少人為手動干預。

  • 【方案提案 B】
    部署 Azure Virtual Machine Scale Sets(VMSS,虛擬機器擴展集),並設定水平自動調整規則(Autoscale Rules):當平均 CPU 使用率超過 70% 時自動增加 VM 數量,低於 25% 時自動減少 VM 數量。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q8|Repeated Scenario(3/3)|促銷流量暴增處理方案

【情境背景】(同 Q6)
某連鎖美妝電商即將迎來年度週年慶,預估流量爆增 15 倍,現有架構為單一虛擬機器。
【核心目標】
在促銷流量激增時確保網站高可用性,流量退去時自動縮減規模,且維持最少人為手動干預。

  • 【方案提案 C】
    為該單一虛擬機器配置每日自動排程的 Azure Backup,並於流量高峰來臨前建立多個 VM 快照(Snapshots)。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q9|Multiple Response|雙重治理防線(選 2 項)

大型金控集團的雲端維運團隊面臨兩大治理痛點:

  1. 外部包商工程師曾因下錯指令,意外刪除了核心生產環境的 Azure SQL Database。
  2. 研發部門為了測試,擅自在未授權的高單價海外區域建立大量昂貴 GPU 虛擬機器,導致當月帳單爆表。

為了以標準 Azure 治理機制同時解決上述兩大問題,架構師應分別採用哪兩項技術?(請選出 2 個正確選項)
A. 在生產資源群組上套用 CanNotDelete 的 Resource Lock(資源鎖定)
B. 建立並指派限制部署區域的 Azure Policy(原則)
C. 啟用 Microsoft Defender for Cloud 的威脅防護警示
D. 設定 Azure Bastion 限制伺服器登入通道
E. 在所有虛擬網路上配置 Network Security Group(NSG)


Q10|Active Screen|資源標記(Tags)能力辨析

財務管理與合規小組正在檢討 Azure 資源標記(Tags)的使用方式。請針對下列三項陳述判斷正確性(Yes / No):

  • ① 陳述 1:當你在某個 Resource Group(資源群組)上設定了 CostCenter: 90210 標籤,該資源群組內現有及未來新增的所有資源,都會自動繼承該標籤。
    [ Yes / No ]
  • ② 陳述 2:Tags 可以與 Azure Cost Management 深度整合,讓財務人員能夠依據標籤篩選並彙整特定專案或部門的雲端花費。
    [ Yes / No ]
  • ③ 陳述 3:Tags 可以直接作為替代身分驗證機制的權限控制工具,取代 Azure RBAC 來精確授權誰能重啟虛擬機器。
    [ Yes / No ]

Q11|Hot Area - Graphic/UI|網路邊界存取過濾

某公司的多層式 Web 架構如下圖邏輯所示:

[ Public Internet ]
        |
        v
┌─────────────────── [ VNet: 10.0.0.0/16 ] ────────────────────┐
│                                                              │
│   ┌─────────────── Subnet A (Web Tier) ───────────────┐      │
│   │   [ VM: Web-01 ]              [ VM: Web-02 ]      │      │
│   └───────────────────────────────────────────────────┘      │
│                           |                                  │
│                           v (內部流量)                       │
│   ┌─────────────── Subnet B (Database Tier) ──────────┐      │
│   │   [ VM: SQL-DB-01 ]           [ VM: SQL-DB-02 ]   │      │
│   └───────────────────────────────────────────────────┘      │
└──────────────────────────────────────────────────────────────┘

系統安全員要求:嚴格禁止來自 Internet 的流量直接連入 Subnet B(Database Tier),僅允許來自 Subnet A 的內部流量進入。
若要以最少管理成本達成子網路層級的 IP/Port 流量過濾,安全員應在哪個元件上建立安全規則?
A. Network Security Group (NSG)
B. Virtual Network Peering
C. Azure ExpressRoute
D. Azure DNS Private Zones


Q12|Best Answer / Short Scenario|原生容器協調部署

某軟體開發團隊已經在地端使用 Docker 與 Kubernetes 打包了十多個微服務,並維護著現成的標準 Kubernetes 部署設定檔(YAML / Helm Charts)。現在團隊計畫將整個系統無痛遷移至 Azure,要求:

  1. 完整支援原生 Kubernetes API 與工具鏈。
  2. 微軟負責管理與維護 Kubernetes 控制平面的主節點(Master Nodes),團隊免除控制節點維運負擔。
  3. 團隊保留對工作節點(Worker Nodes)的自動擴展與叢集配置控制權。

哪項 Azure 服務是最佳解?
A. Azure Kubernetes Service (AKS)
B. Azure Virtual Machines(自行手動安裝 K8s)
C. Azure App Service(Web App for Containers)
D. Azure Container Instances (ACI)


Q13|Multiple Choice|單一資料中心等級容錯

某金融交易機構要求其清算系統核心資料庫必須部署在東亞區域(East Asia),且系統必須能夠承受「單一實體資料中心發生嚴重大火或電力完全中斷」的極端事故,系統必須持續運作且資料同步遺失為零。

架構師應建議採用哪種部署方式?
A. 將虛擬機器分散部署在同一個區域內的多個 Availability Zones(可用性區域)
B. 將虛擬機器部署在同一個資料中心內部的單一 Availability Set(可用性設定組)
C. 部署單一台頂級規格的虛擬機器並配置地端每日備份
D. 僅使用 Resource Group 進行邏輯隔離


Q14|Drag & Drop|雲端責任共擔模型(Shared Responsibility)

在微軟責任共擔模型中,客戶與雲端服務供應商(Microsoft)的權責劃分隨服務模型而異。請將各運算模型與「客戶端必須承擔維護的主要責任範疇」進行正確配對:

【運算模型】

  • ① IaaS(基礎結構即服務,如 Azure VM)
  • ② PaaS(平台即服務,如 Azure App Service)
  • ③ SaaS(軟體即服務,如 Microsoft 365)

【客戶責任範疇】

  • A. 客戶僅需負責管理用戶身分識別、存取控制授權、用戶端裝置安全以及自身公司資料。
  • B. 客戶必須全權負責作業系統(Guest OS)的安全性更新修補、中介軟體設定、網路安全性規則、應用程式代碼與資料。
  • C. 微軟全權維護作業系統、硬體伺服器與底層執行階段(Runtime),客戶只需專注在應用程式代碼開發與資料管理。

Q15|Hot Area - Drop-down|現代零信任身分安全防護

安全架構師正在為公司導入 Microsoft Entra 身分治理策略,請選出正確的技術填空:

「當系統偵測到使用者嘗試從未經授權的高風險國家 IP 登入,或設備未符合企業合規要求時,系統能自動強制觸發多因素驗證(MFA)甚至直接拒絕存取,此功能是 [ 選項 1 ▼ ];而若要依據最少權限原則,僅授權維運人員管理虛擬機器,但嚴格禁止其修改網路安全規則,應使用 [ 選項 2 ▼ ]。」

  • 選項 1 候選:[ Conditional Access (條件式存取) | Microsoft Defender for Cloud | Azure Policy | Self-Service Password Reset ]
  • 選項 2 候選:[ Azure Role-Based Access Control (Azure RBAC) | Resource Lock | Microsoft Sentinel | Microsoft Entra Connect ]

Q16|Build List and Reorder|雲端專案成本管理生命週期

某企業正在執行新系統上雲專案,財務與架構團隊需要依序執行成本控制。請將下列成本管理步驟由「專案規劃初期」至「正式上線維運期」依時間順序正確排列(請填寫代號順序):

  1. 在 Azure Cost Management 中建立預算(Budget),並設定 80% 與 100% 支出門檻的警示通知(Alerts)
  2. 在上雲前使用 Azure Pricing Calculator 依預估規格計算每月的 TCO 與資源費用
  3. 定期審查 Azure Advisor 的成本建議,關閉或縮減長期閒置的虛擬機器規格
  4. 系統上線運行一段時間後,透過 Cost Analysis 檢視實際發生的每日與每月花費趨勢圖表

Q17|Multiple Response|安全遠端管理(選 2 項)

維運團隊需要遠端連線至位於 Azure 私有虛擬網路內的 Linux 伺服器進行維護。資安規範嚴格限制:禁止為虛擬機器配置 Public IP,且嚴格禁止在公開網際網路上暴露 SSH(Port 22)或 RDP(Port 3389)埠口。

下列哪兩種架構方案能滿足上述資安限制並達成管理目的?(選 2 項)
A. 部署 Azure Bastion 服務,讓工程師直接透過 Azure Portal 瀏覽器以 TLS 安全存取內部私有 VM
B. 建立 Virtual Network Gateway 並配置 Point-to-Site (P2S) VPN,工程師透過加密通道撥入私網管理
C. 在虛擬機器的網路介面上直接附加 Public IP,並在 NSG 允許 0.0.0.0/0 存取 Port 22
D. 在 VNet 內部安裝 Azure Traffic Manager
E. 僅依賴 Azure DNS 網域名稱解析直接連線


Q18|Case Study|多層級企業治理架構

跨國製造集團 TechGlobal 旗下有 4 個事業群,在 Azure 上共建立了 45 個 Subscriptions(訂用帳戶),分別代表不同部門與測試/生產環境。

  • Q18A:企業架構師希望在最頂層實施統一的合規標準與權限架構,只要在該頂層指派 Azure Policy 或 RBAC,底下所有 45 個 Subscriptions 都會自動繼承。架構師應建立什麼組織層級?
    A. Management Groups(管理群組)
    B. Resource Groups(資源群組)
    C. Availability Zones(可用性區域)
    D. Azure Regions(Azure 區域)

  • Q18B:稽核部門要求:「生產環境的所有訂用帳戶內,嚴格禁止建立任何未加密的儲存體帳戶,一經發現必須在佈建當下立即阻擋」。應採用 Azure Policy 的哪種效果(Effect)?
    A. Audit
    B. Deny
    C. Disabled
    D. Append


Q19|Active Screen|服務等級協定(SLA)正確認知

某外商架構師正在向管理階層說明微軟 Azure 的 SLA 規範。請判斷下列三項陳述正確性(Yes / No):

  • ① 陳述 1:SLA 提供 99.99% 的服務,其每年所承諾容許的非預期停機時間,比提供 99.9% 的服務更少。
    [ Yes / No ]
  • ② 陳述 2:若客戶將單一執行個體(Single VM)改為部署至跨多個可用性區域(Availability Zones)的高可用架構,通常能獲得微軟提供更高百分比的 SLA 保證。
    [ Yes / No ]
  • ③ 陳述 3:所有處於公開預覽階段(Public Preview)的 Azure 服務,微軟皆提供與正式發布(GA)服務相同且具備財務賠償保證的正式 SLA。
    [ Yes / No ]

Q20|Best Answer / Short Scenario|舊版資料庫無痛上雲

某企業的 ERP 系統目前在地端執行舊版 Microsoft SQL Server,大量使用「跨資料庫查詢(Cross-database queries)」與「SQL Server Agent 作業」。公司決定將資料庫遷移至 Azure,條件是:

  1. 完全免除底層 Windows Server 作業系統的修補與管理負擔(PaaS 模式)。
  2. 與現有地端 SQL Server 保持近乎 100% 的執行個體層級相容性,不需重寫應用程式代碼。

哪項服務是最適合的選擇?
A. Azure SQL Managed Instance
B. Azure SQL Database(單一資料庫)
C. Azure Virtual Machines 上自建 SQL Server
D. Azure Cosmos DB


Q21|Repeated Scenario(1/3)|防範誤刪資料保護方案

【情境背景】
某醫療研發公司的資料科學團隊在 Azure Storage Account 內儲存了數十 TB 的重要臨床實驗原始資料。過去曾發生資深人員誤按刪除鍵,導致整個儲存體帳戶被清空的大事故。
【核心目標】
確保任何人員(包含訂用帳戶擁有者 Owner)皆無法刪除該 Storage Account 資源本體,但資料科學家仍必須能持續上傳新檔案與修改現有資料。

  • 【方案提案 A】
    在該 Storage Account 資源層級上套用 ReadOnly(唯讀) 資源鎖定。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q22|Repeated Scenario(2/3)|防範誤刪資料保護方案

【情境背景】(同 Q21)
防止臨床實驗 Storage Account 資源本體被意外刪除,但允許正常讀取、寫入與修改資料。

  • 【方案提案 B】
    在該 Storage Account 資源層級上套用 CanNotDelete(不可刪除) 資源鎖定。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q23|Repeated Scenario(3/3)|防範誤刪資料保護方案

【情境背景】(同 Q21)
防止臨床實驗 Storage Account 資源本體被意外刪除,但允許正常讀取、寫入與修改資料。

  • 【方案提案 C】
    修改所有資料科學家與維運工程師的 RBAC 角色,將其權限全面降級為 Reader(讀取者) 角色。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q24|Multiple Choice|極端災難跨地理區域備援

某跨國投顧銀行的合規手冊明訂:交易資料庫的備份檔案,除了必須在本機資料中心有多份複本外,還必須即時非同步複寫至相距數百英里以上的次要區域(Secondary Region),以確保即使整個主要都會區遭遇重大地震、海嘯等區域毀滅性災難時,資料依然能從異地復原。

在建立 Azure Storage Account 時,應為其設定哪種備援選項(Redundancy)?
A. Locally redundant storage (LRS)
B. Zone-redundant storage (ZRS)
C. Geo-redundant storage (GRS)
D. Read-access Zone-redundant storage (RA-ZRS) 僅限單一區域


Q25|Hot Area - Graphic/UI|稽核日誌與責任追查

某天清晨,生產環境中的核心虛擬機器無預警遭到終止並刪除。安全主管需要調查:「是哪一位管理員在什麼時間點發出刪除指令?該操作的詳細狀態與呼叫端 IP 為何?」

安全主管進入 Azure Portal 該資源所屬的 Subscription 頁面後,應點選哪一個功能功能表標籤?
A. Overview
B. Activity log
C. Access control (IAM)
D. Resource health


Q26|Drag & Drop|混合雲安全通訊架構配對

請將下列三種不同的企業網路通訊情境,與最合適的 Azure 混合雲網路技術進行配對(每項僅使用一次):

【通訊情境】

  • ① 200 名在家遠距工作的軟體工程師,需要從各自的個人筆電安全連入 Azure 內部開發虛擬網路。
  • ② 小型分公司辦公室需要常態性連接至 Azure VNet,透過現有的網際網路連線建立加密 IPsec 通道,預算有限且追求快速建置。
  • ③ 銀行總行核心系統與 Azure 建立專屬直接實體連線,要求最高安全性與高傳輸量,資料嚴禁在網際網路傳輸。

【候選網路技術】

  • A. Point-to-Site (P2S) VPN
  • B. Site-to-Site (S2S) VPN
  • C. Azure ExpressRoute
  • D. Azure Peering Service

Q27|Build List and Reorder|Azure RBAC 角色指派四部曲

資安工程師需要為新進的資料庫管理員配置權限,實施嚴格的「最低權限原則(Principle of Least Privilege)」。請將建立 Azure RBAC 角色指派的邏輯過程依序排列:

  1. 指定權限作用的範圍層級(Scope,如特定 Resource Group)
  2. 決定被授權的安全主體(Security Principal,如特定使用者、群組或服務主體)
  3. 選擇適當的角色定義(Role Definition,如 SQL DB Contributor 內建角色)
  4. 儲存並套用角色指派(Role Assignment)

Q28|Multiple Response|雲端核心價值判斷(選 2 項)

技術長正在對非技術背景的董事會成員進行簡報,闡述公司從地端私有資料中心全面移轉至 Azure 公有雲的核心商業價值。

下列關於「雲端運算優勢」的敘述中,哪兩項是正確且符合真實概念的?(選 2 項)
A. Elasticity(彈性):系統能隨即時流量與負載變化,自動動態擴展或縮減運算容量,避免資源閒置浪費
B. Agility(敏捷性):軟體團隊能在數分鐘內完成雲端環境的快速佈建與迭代測試,大幅縮短產品上市時間
C. 雲端保證所有既有地端應用程式在上雲後絕對享有 100% 不中斷的零故障運行
D. 雲端服務將所有的軟硬體投資完全固定化為前期資本支出(CapEx),鎖定長期資產
E. 移轉至公有雲後,企業依法不再需要承擔任何資料治理與用戶帳號管理的責任


Q29|Active Screen|Azure 資源群組(Resource Group)生命週期

評估資源群組(Resource Group)的設計規則,請判斷下列三項陳述正確性(Yes / No):

  • ① 陳述 1:一個 Azure 資源(例如一張虛擬網卡或一台 VM)可以同時存在於兩個不同的 Resource Groups 之中。
    [ Yes / No ]
  • ② 陳述 2:位於同一個 Resource Group 內的多個資源,可以分別部署在不同的 Azure Regions(地理區域)。
    [ Yes / No ]
  • ③ 陳述 3:當管理員刪除某個 Resource Group 時,該群組內包含的所有子資源(虛擬機器、磁碟、IP)都會被全部自動刪除。
    [ Yes / No ]

Q30|Best Answer / Short Scenario|應用程式機密無金鑰安全讀取

開發團隊在 Azure App Service 上部署 Web 應用程式。該程式碼需要連線至後端 Azure SQL Database,並呼叫外部金流 API。資安規範明令:嚴禁將資料庫密碼與 API 私鑰以明碼硬編碼(Hardcode)在原始碼中,亦不得存放於公開的組態檔內。

團隊應將密碼與金鑰存放在何處,並透過哪種身分驗證技術讓 App Service 在不需持有憑證的情況下自動安全存取?
A. 存放在 Azure Key Vault,並啟用 App Service 的 Managed Identity(受控識別) 進行無金鑰存取
B. 存放在 Azure Blob Storage 的公開容器內
C. 將密碼寫入 Azure Virtual Network 的 NSG 標籤備註中
D. 存放在 Azure Advisor 的推薦面板中


Q31|Case Study|外部協作與特權身分治理

跨國軟體公司 CloudNova 使用 Microsoft Entra ID 作為企業單一識別管理核心。

  • Q31A:公司即將與外部審計事務所合作,需要授權 5 位外部會計師存取內部 Power BI 報表。為了避免在內部網域為他們額外建立與維護帳號密碼,並允許他們使用自己事務所原有的公司帳號登入,應使用 Entra ID 的哪項能力?
    A. Microsoft Entra B2B 共同作業(External ID)
    B. Microsoft Entra B2C
    C. 自助密碼重設(SSPR)
    D. Microsoft Entra 混合式聯結(Microsoft Entra Hybrid Join)

  • Q31B:為了防止高權限管理員帳號被駭客常態性盜用,資安長要求:全域管理員(Global Admin)平時不具備常態特權,僅在需要執行特定維護時提出申請,審批通過後在限時數小時內獲得臨時權限,過期自動收回。應採用哪項功能?
    A. Microsoft Entra Privileged Identity Management (PIM)
    B. Microsoft Entra Connect
    C. 條件式存取(Conditional Access)
    D. 資源鎖定(Resource Lock)


Q32|Hot Area - Drop-down|全方位監控與服務中斷通報

維運團隊正在檢視 Azure 的維運儀表板與通報機制,請完成正確的名詞填空:

「用於收集、分析來自 Azure 基礎結構、虛擬機器客體 OS 以及應用程式遙測資料(Telemetry),並能設定計量警示(Metric Alerts)的核心監控工具是 [ 選項 1 ▼ ];而當微軟某個 Azure 區域發生重大海底電纜中斷或電力異常,需要確認該起公有雲事故對自己名下資源的實質衝擊時,應查看 [ 選項 2 ▼ ]。」

  • 選項 1 候選:[ Azure Monitor | Azure Advisor | Microsoft Sentinel | Azure Network Watcher ]
  • 選項 2 候選:[ Azure Service Health | Azure Status (公開公共首頁) | Azure Dev/Test Labs | Application Insights ]

Q33|Multiple Choice|舊版專有軟體移轉模式

某傳統製造工廠有一套歷史悠久的庫存追蹤軟體,依賴特定舊版 Linux 核心編譯,且必須在作業系統內安裝特殊的專有硬體驅動程式與自訂排程服務。原廠已終止技術支援,團隊無法改寫程式碼。

若要將此系統完整移轉至雲端並保留完整的作業系統 root 管理權限,應選擇哪種雲端運算服務?
A. Azure Virtual Machines (IaaS)
B. Azure App Service (PaaS)
C. Azure Functions (Serverless)
D. Microsoft 365 (SaaS)


Q34|Repeated Scenario(1/3)|全球靜態資源加速快取

【情境背景】
某線上影音平台的用戶遍及全球 50 多個國家。目前所有靜態宣傳圖片、預告短片與 CSS/JS 靜態資源,均集中存放於美國東部(East US)單一區域的 Azure Blob Storage 內,造成歐洲與亞洲用戶反映首頁載入非常緩慢。
【核心目標】
顯著降低全球使用者讀取靜態檔案的網路延遲,將快取就近存放在離使用者最近的實體邊緣節點(Edge Locations),同時維持架構簡潔。

  • 【方案提案 A】
    在美國東部建立一組包含 20 台虛擬機器的 Azure Virtual Machine Scale Sets(VMSS),並將所有靜態檔案複製進 VM 硬碟中。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q35|Repeated Scenario(2/3)|全球靜態資源加速快取

【情境背景】(同 Q34)
降低全球使用者讀取靜態資源的延遲,利用邊緣快取節點就近提供內容服務。

  • 【方案提案 B】
    在該 Azure Storage Account 前端啟用並配置 Azure Content Delivery Network (Azure CDN)(或 Azure Front Door 快取)。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q36|Repeated Scenario(3/3)|全球靜態資源加速快取

【情境背景】(同 Q34)
降低全球使用者讀取靜態資源的延遲,利用邊緣快取節點就近提供內容服務。

  • 【方案提案 C】
    在美國東部的 VNet 內部部署一個 Azure Internal Load Balancer(內部負載平衡器)。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q37|Drag & Drop|Azure 運算產品選型最佳實踐

請將下列不同的開發與運算情境,與最適當的 Azure 運算產品進行配對(每項僅使用一次):

【情境需求】

  • ① 開發團隊撰寫了一套微服務 RESTful API,團隊不希望花時間管理 VM 作業系統更新與伺服器映像檔,但希望獲得內建的自動調整(Autoscale)、自訂網域名稱與免費 SSL 憑證管理。
  • ② 系統只需在每小時接收到第三方 Webhook 通知時執行 15 秒的資料整理邏輯,其餘時間完全不消耗任何資源與費用。
  • ③ 企業合規嚴格要求:運算資源必須執行在物理上完全隔離的專屬實體伺服器硬體上,保證硬體層級不與其他外部租戶共用。

【候選運算產品】

  • A. Azure App Service
  • B. Azure Functions
  • C. Azure Dedicated Host
  • D. Azure Container Instances

Q38|Hot Area - Graphic/UI|PaaS 服務私有連線注入

考慮下列 Azure 安全架構圖:

┌─────────────────── [ 公司內部 VNet: 10.1.0.0/16 ] ───────────────────┐
│                                                                      │
│   [ Subnet-App: 10.1.1.0/24 ]                                        │
│     └── [ VM: App-Server (10.1.1.4) ]                                │
│               |                                                      │
│               | (私有 IP 連線:10.1.2.5)                             │
│               v                                                      │
│   [ Subnet-Data: 10.1.2.0/24 ]                                       │
│     └── [ ★ 關鍵元件 X ★ (10.1.2.5) ]                                │
│               | (微軟骨幹私網)                                       │
│               v                                                      │
│   [ Azure SQL Database (PaaS) ]                                      │
│   (已關閉所有公網存取 Firewall: Deny Public)                         │
│                                                                      │
└──────────────────────────────────────────────────────────────────────┘

圖中的「★ 關鍵元件 X ★」在 VNet 內部配置了一個私人 IP(10.1.2.5),讓位於 App Subnet 的 VM 能夠直接透過該私有 IP 存取後端的 PaaS 資料庫,使資料庫完全不需要公開 IP,且通訊完全封閉在私有虛擬網路中。
這個關鍵元件 X 是指?
A. Private Endpoint (Azure Private Link)
B. Network Security Group (NSG)
C. Public IP Address
D. Azure Bastion Host


Q39|Build List and Reorder|零信任(Zero Trust)三大核心原則

微軟在身分安全與架構指引中強調「零信任(Zero Trust)」安全模型。請將零信任架構的三大核心支柱依標準原則順序重組排列:

  1. 假定已遭破壞(Assume breach,將損害範圍降至最低並分段存取)
  2. 明確驗證(Verify explicitly,永遠根據所有可用身分資料點進行驗證)
  3. 使用最低權限存取(Use least privileged access,限制使用者即時且適度存取)

Q40|Multiple Response|承諾型長期成本節省機制(選 2 項)

財務長正在與架構團隊審查未來 3 年的 Azure 雲端基礎架構預算。系統包含「全天候 24x7 穩定運行的生產核心資料庫與應用伺服器」,負載可預測且長期固定。

哪兩項機制能透過預先承諾 1 年或 3 年的使用期,換取相較於 Pay-As-You-Go(隨用隨付)最高達 72% 的顯著折扣?(選 2 項)
A. Azure Reserved Instances(預留執行個體)
B. Azure Savings Plan for Compute(計算節省方案)
C. Azure Spot Virtual Machines
D. Azure Pricing Calculator
E. Azure Free Account 信用額度


Q41|Active Screen|Blob 儲存存取層(Access Tiers)特性

針對 Azure Blob Storage 的四種存取層級(Hot、Cool、Cold、Archive),請判斷下列陳述正確性(Yes / No):

  • ① 陳述 1:Hot(熱)存取層具有最低的每 GB 資料儲存成本,但資料讀寫與交易費用是所有層級中最高的。
    [ Yes / No ]
  • ② 陳述 2:存放於 Archive(封存)存取層的資料處於離線狀態,若要讀取該檔案,必須先進行「解凍(Rehydration)」程序,通常需耗時數小時才能完成。
    [ Yes / No ]
  • ③ 陳述 3:Azure Storage 中的資料,在寫入磁碟時預設皆會透過微軟託管的金鑰自動執行靜態加密(Encryption at Rest)。
    [ Yes / No ]

Q42|Best Answer / Short Scenario|無代碼現成協作平台選型

某學校需要為全校教職員導入一套現代化協作系統,需求如下:

  1. 立即提供現成的電子郵件信箱、行事曆同步、視訊會議、即時文字通訊與線上雲端硬碟。
  2. 學校 IT 人員完全不需編寫任何一行程式碼,也不需管理任何伺服器作業系統或資料庫備份。
  3. 採用按使用者授權訂閱付費。

這屬於哪一種雲端服務類別?
A. Software as a Service (SaaS)
B. Platform as a Service (PaaS)
C. Infrastructure as a Service (IaaS)
D. Bare Metal as a Service


Q43|Multiple Choice|雲端原生 SIEM 與智慧資安威脅防禦

某金融跨國企業的資安防護中心(SOC)需要建置一套現代化安全架構,要求:

  1. 能夠大規模收集來自 Azure、其他雲端平台、地端實體伺服器與多重混合雲環境的所有安全警示日誌。
  2. 利用內建的 AI 與機器學習演算法自動關聯百億筆事件,偵測進階持續性威脅(APT)。
  3. 具備 SOAR(安全性協調流程、自動化與回應)能力,可自訂劇本(Playbooks)自動隔離受感染主機。

這項微軟服務是?
A. Microsoft Sentinel
B. Microsoft Defender for Cloud
C. Azure Key Vault
D. Azure Network Watcher


Q44|Case Study|巨量資料分析與 NoSQL 選型

全球物聯網科技公司 ConnectedCar 正在打造下一代車聯網資料平台。

  • Q44A:平台需要即時接收來自全球數百萬輛汽車回傳的 GPS 遙測座標資料,要求:全球分佈式資料庫、毫秒級的極致低讀寫延遲、保證 99.999% 高可用性,並支援多種 NoSQL API(如 Document、MongoDB API)。應選擇?
    A. Azure Cosmos DB
    B. Azure SQL Database
    C. Azure Table Storage
    D. Azure Database for MySQL

  • Q44B:公司的商業智慧(BI)團隊需要對過去 5 年高達數百 TB 的歷史行車數據進行複雜的巨量資料倉儲查詢,並與 Power BI 儀表板整合。應選用哪一項全方位企業級巨量資料分析服務?
    A. Azure Synapse Analytics
    B. Azure Event Hubs
    C. Azure Service Bus
    D. Azure Cache for Redis


Q45|Hot Area - Drop-down|基礎結構即程式碼(IaC)與命令列工具

雲端架構師與維運工程師正在評估自動化管理工具,請完成下列下拉選單填空:

「使用微軟原生的宣告式語法檔案(Declarative Syntax,以 JSON 或簡潔的 Bicep 撰寫)來精確定義 Azure 資源所需狀態,讓平台自動重複且一致部署的技術是 [ 選項 1 ▼ ];而若維運人員需要在 Windows、macOS 與 Linux 終端機中使用 Bash 腳本執行一鍵建立資源的指令,最適合安裝的跨平台工具是 [ 選項 2 ▼ ]。」

  • 選項 1 候選:[ Azure Resource Manager (ARM) 範本 / Bicep | Azure Automation | Azure Monitor | Azure Logic Apps ]
  • 選項 2 候選:[ Azure CLI | Azure PowerShell | Azure Portal | Azure Cloud Shell 僅限 Windows ]

Q46|Drag & Drop|治理三大神器:Policy vs Lock vs RBAC

請將下列三種常見的企業維運管控情境,與最精準匹配的 Azure 治理工具進行配對(每項僅使用一次):

【管控情境】

  • ① 嚴格限制研發團隊只能建立特定規模(例如僅限 Standard_B 系列)的測試虛擬機器,防止工程師建立高昂的 GPU 或巨型執行個體。
  • ② 授權特定外包團隊成員擁有「重啟與啟動虛擬機器」的權限,但嚴禁其更動虛擬網路或刪除伺服器。
  • ③ 針對核心 ERP 生產資料庫,即使是擁有訂用帳戶最高權限的系統管理員,在正常狀態下也無法因手滑或惡意腳本而將該資料庫刪除。

【候選治理工具】

  • A. Azure Policy
  • B. Azure Role-Based Access Control (Azure RBAC)
  • C. Resource Lock(CanNotDelete)
  • D. Microsoft Purview

Q47|Build List and Reorder|Azure 治理階層由上至下垂直排程

在 Azure 的架構設計中,資源遵循嚴格的樹狀階層管理體系。請將下列四個層級按照「最頂層(範圍最廣、最具統籌治理力)」到「最底層(單一資源實體)」由上而下正確排列(請寫出代號順序):

  1. Resource Groups(資源群組)
  2. Subscriptions(訂用帳戶)
  3. Resources(個別資源,如 VM、Storage Account)
  4. Management Groups(管理群組)

Q48|Multiple Response|公有雲 vs 私有雲本質差異(選 2 項)

在向企業客戶溝通雲端部署模型(Deployment Models)時,必須清楚釐清其本質差異。

下列關於「公有雲(Public Cloud)」與「私有雲(Private Cloud)」的比較敘述中,哪兩項是完全正確的?(選 2 項)
A. 公有雲的所有實體伺服器與硬體設備皆由雲端供應商(如 Microsoft)出資採購、維護並擁有,多個組織租戶共用其彈性基礎結構
B. 私有雲的實體基礎結構完全由單一組織專屬擁有或租用,不與任何外部組織共用底層硬體
C. 私有雲完全不需要任何前期的資本支出(CapEx),完全依賴隨用隨付的營運支出
D. 公有雲因為是公開網路架構,技術上嚴格禁止企業透過 VPN 或專線與地端既有機房進行混合連線
E. 混合雲(Hybrid Cloud)要求企業必須在 12 個月內將所有地端伺服器 100% 廢除並遷往公有雲


Q49|Active Screen|隱私權、合規性與資料主權

評估微軟在信任中心、隱私權保護與合規架構的承諾,請判斷下列三項陳述正確性(Yes / No):

  • ① 陳述 1:Microsoft Purview 是一套全方位的資料治理與風險管理解決方案,能自動探索、分類與保護地端、多雲與 SaaS 環境中的敏感業務資料。
    [ Yes / No ]
  • ② 陳述 2:Azure Government(美國政府雲) 在實體環境與邏輯網路上均與 Azure 公有商業雲完全實體隔離,專供美國聯邦、州和地方政府機構及其合格承包商使用。
    [ Yes / No ]
  • ③ 陳述 3:微軟可以在未經客戶明確授權的情況下,直接讀取客戶存放在 Azure 虛擬機器與資料庫內的業務資料,用於訓練公開的商業廣告演算法。
    [ Yes / No ]

Q50|Best Answer / Short Scenario|第七層應用程式負載平衡與 WAF 整合

某跨國電商網站的架構師需要為 Web 伺服器陣列挑選一款負載平衡解決方案,系統具有下列關鍵限制條件:

  1. 必須運作在 OSI 第 7 層(應用程式層,支援 HTTP/HTTPS)。
  2. 支援 URL 路徑型路由(Path-based routing)(例如將 /images/* 與 /api/* 導向不同後端主機)。
  3. 支援 SSL/TLS 卸載(SSL Offloading)。
  4. 必須能無縫整合 Web Application Firewall (WAF),即時攔截常見的 SQL Injection(SQL 隱碼攻擊)與 Cross-Site Scripting (XSS) 攻擊。

哪項 Azure 網路產品是唯一最佳選擇?
A. Azure Application Gateway
B. Azure Load Balancer(標準版)
C. Azure Traffic Manager
D. Azure Virtual Network NAT Gateway


📖 Part 2:50 題逐題深度詳解與題眼拆解

作答完畢了嗎?
請核對下方詳細解析,每一題均標示「核心題眼」、「決策邏輯推導」與「干擾項排錯辨析」,協助你建立秒殺考題的直覺反應。


Q1 詳解

  • 正確答案:Q1A:A|Q1B:B
  • 考點領域:Domain 2(Azure 核心服務)/Domain 1(雲端概念)
  • 核心題眼:
    • Q1A:「搬遷前盤點、相依性評估、規格建議」 $\rightarrow$ Azure Migrate。
    • Q1B:「避免一次性硬體採購、改為每月依用量支付」 $\rightarrow$ OpEx(營運支出)。
  • 解題邏輯推導:
    • Azure Migrate 是微軟官方的遷移樞紐(Migration Hub),提供地端伺服器、資料庫與虛擬機器的自動探索、相依性分析與移轉成本試算。
    • 雲端運算的按需計費、隨用隨付模式,讓企業免除購買實體設備的前期巨額投資(CapEx),轉化為如同水電費般的營運日常開銷(OpEx)。
  • 干擾項排除:
    • Azure Advisor:是針對「已經部署在 Azure 上的現有資源」提供高可用性、安全性、效能、成本與營運卓越的改善建議,無法掃描地端機房。
    • Azure Monitor:是遙測與日誌收集工具。

Q2 詳解

  • 正確答案:B. Azure Functions
  • 考點領域:Domain 2(Azure 運算服務)
  • 核心題眼:「最少管理負擔(Least administrative effort)」+「事件驅動、短暫執行數秒」+「無請求時零運算成本」 $\rightarrow$ Serverless / Azure Functions。
  • 解題邏輯推導:
    • Azure Functions 是典型的 FaaS(函式即服務)與無伺服器架構。在 Consumption Plan(隨用隨付方案)下,微軟完全負責所有基礎結構、OS 維護與水平擴充,且計費單位精確到毫秒與執行次數,完全無事件觸發時費用為 0。
  • 干擾項排除:
    • Azure Virtual Machines(IaaS):需要客戶自行維護 OS、安裝安全修補程式,管理負擔最大。
    • Azure App Service 專屬方案:即使沒有流量,仍需為底層預先佈建的 App Service Plan VM 持續付費。
  • 易混淆辨析:Azure Functions(事件驅動無狀態程式碼執行) vs Azure App Service(常駐型 Web/API 應用服務託管)。

Q3 詳解

  • 正確答案:① - A|② - B|③ - C|④ - D
  • 考點領域:Domain 2(Azure 儲存體服務)
  • 核心題眼:
    • ①「標準 SMB 通訊協定掛載、無痛取代 Windows 檔案伺服器」 $\rightarrow$ Azure Files。
    • ②「非結構化大量照片、影音、HTTP/HTTPS 存取」 $\rightarrow$ Azure Blob Storage (Hot/Cool)。
    • ③「封存 7 年、數小時解凍時間、極致低單價」 $\rightarrow$ Azure Blob Storage (Archive Tier)。
    • ④「VM 專屬開機與資料磁碟」 $\rightarrow$ Azure Managed Disks。
  • 解題邏輯推導:
    • Azure Files 支援 SMB 3.0 與 NFS,可如同本機磁碟機代號(如 Z: 磁碟)直接掛載至地端與雲端 VM。
    • Blob 存取層中,Archive 具有最低的儲存單價,但讀取資料需要先透過「解凍(Rehydration)」轉為 Hot/Cool,需耗時數小時。

Q4 詳解

  • 正確答案:選項 1:Global VNet Peering|選項 2:Azure ExpressRoute
  • 考點領域:Domain 2(Azure 網路服務)
  • 核心題眼:
    • 選項 1:「跨區域 VNet 私有互通、走微軟骨幹網、不經公網」 $\rightarrow$ Global VNet Peering。
    • 選項 2:「地端機房直連 Azure、最高 100 Gbps、完全避開公網」 $\rightarrow$ ExpressRoute。
  • 干擾項排除:
    • Site-to-Site VPN:雖然能連接地端與 Azure,但是封包透過「公開網際網路(Public Internet)」上的加密 IPsec 通道傳輸,頻寬與延遲受公網品質影響,無法達成「完全繞過公網」的要求。
    • Azure Front Door:是全域的 Layer 7 負載平衡與 CDN 加速器,主要面向網際網路用戶。

Q5 詳解

  • 正確答案:3 $\rightarrow$ 1 $\rightarrow$ 2 $\rightarrow$ 4
  • 考點領域:Domain 3(Azure 治理與合規)
  • 核心題眼:Policy 生命週期:定義(Definition) $\rightarrow$ 範圍(Scope) $\rightarrow$ 指派(Assignment) $\rightarrow$ 評估(Evaluation)。
  • 解題邏輯推導:
    1. 首先必須有「原則定義(Policy Definition)」,說明規範內容(如內建的 Allowed Locations)。
    2. 決定要在哪裡實施,即指定「範圍(Scope)」(如某個 Management Group 或 Subscription)。
    3. 建立「指派(Assignment)」,將定義綁定到該範圍。
    4. 引擎自動對範圍內資源進行合規性評估(Evaluation),顯示於合規性儀表板。

Q6 詳解

  • 正確答案:B. No
  • 考點領域:Domain 1 & 2(彈性 vs 高可用性架構)
  • 核心題眼:「單一 VM 手動 Scale-up」無法達成高可用性,亦不符合「最少人為干預」。
  • 解題邏輯推導:
    • Scale-up(垂直調整規格)通常需要重新開機,會造成服務短暫中斷,違反高可用性。
    • 手動調整需要維運人員時刻盯梢介入,違反最少手動干預原則。

Q7 詳解

  • 正確答案:A. Yes
  • 考點領域:Domain 2(Azure 運算與彈性)
  • 核心題眼:「VMSS」+「依 CPU 使用率自動水平擴展(Scale-out / Scale-in)」 $\rightarrow$ 完全達成高可用性、自動伸縮與零人為干預。
  • 解題邏輯推導:
    • Virtual Machine Scale Sets(VMSS)能自動部署與管理一組負載平衡的 VM。搭配 Autoscale 規則,可在流量湧入時自動水平加開 VM,流量下滑時自動關閉以降低成本。

Q8 詳解

  • 正確答案:B. No
  • 考點領域:Domain 2(備份 vs 彈性擴展)
  • 核心題眼:備份(Backup)與快照(Snapshot)是「災害復原與資料保護」工具,完全無法提供流量擴展與高可用性能力。

Q9 詳解

  • 正確答案:A、B
  • 考點領域:Domain 3(Azure 治理工具)
  • 核心題眼:
    • 痛點 1「防範誤刪生產 SQL」 $\rightarrow$ 套用 Resource Lock (CanNotDelete)。
    • 痛點 2「強制限定只能在特定區域建立資源」 $\rightarrow$ 指派 Azure Policy(Allowed Locations)。
  • 干擾項排除:
    • Defender for Cloud:負責威脅防禦與安全性態勢評分,不會主動強制限制部署區域。
    • NSG:負責控制虛擬網路的流量封包(IP/Port),不能防止資源在 Azure 資源管理層被刪除。

Q10 詳解

  • 正確答案:① No|② Yes|③ No
  • 考點領域:Domain 3(標記 Tags 與權限治理)
  • 核心題眼:
    • ① No:Tags 不具備自動向下繼承性(Tags do NOT inherit)!套用在 Resource Group 上的標記,其下屬的 VM 或 Storage 並不會自動取得該標籤(除非透過 Azure Policy 強制覆寫)。
    • ② Yes:Tags 廣泛用於成本中心(Cost Center)、專案代碼的帳單篩選。
    • ③ No:Tags 本身不提供安全防護,授權存取與操作控制必須使用 Azure RBAC。

Q11 詳解

  • 正確答案:A. Network Security Group (NSG)
  • 考點領域:Domain 2(Azure 網路安全)
  • 核心題眼:「子網路層級的 IP / 網路通訊協定 / 傳輸埠過濾」 $\rightarrow$ NSG。
  • 解題邏輯推導:
    • NSG 包含一組輸入(Inbound)與輸出(Outbound)安全性規則。將 NSG 關聯到 Subnet B,設定「拒絕所有來源為 Internet 的流量,僅允許來源為 Subnet A (10.0.0.0/24) 的流量進入 Port 1433」,即可達到完美網路區段隔離。

Q12 詳解

  • 正確答案:A. Azure Kubernetes Service (AKS)
  • 考點領域:Domain 2(容器服務選型)
  • 核心題眼:「原生 Kubernetes API / YAML」+「微軟託管 Master Nodes」+「Worker Nodes 自動擴展」 $\rightarrow$ AKS。
  • 干擾項排除:
    • Azure Container Instances (ACI):適合單一容器的快速啟動,不支援原生 Kubernetes 叢集管理與 YAML 協調。
    • Azure VM 自建 K8s:需要自行安裝與維護 Master 節點高可用,維運負擔沉重。

Q13 詳解

  • 正確答案:A. 跨 Availability Zones(可用性區域)部署
  • 考點領域:Domain 2(Azure 實體基礎結構與可用性)
  • 核心題眼:「單一實體資料中心火災斷電」+「同區域內極小延遲」 $\rightarrow$ Availability Zones。
  • 解題邏輯推導:
    • Availability Zones 是同一 Azure Region 內物理上彼此隔離的獨立資料中心,擁有獨立的冷卻系統、電力與網路。一個 Zone 損毀時,其他 Zone 能無縫接管。
  • 干擾項排除:
    • Availability Set:通常部署在「同一個資料中心」內的不同伺服器機櫃(Fault Domains),若整座資料中心大火斷電,整個 Availability Set 會全數中斷。

Q14 詳解

  • 正確答案:① - B|② - C|③ - A
  • 考點領域:Domain 1(責任共擔模型)
  • 解題邏輯推導:
    • IaaS:客戶租用運算與網路基礎結構,必須負責管理 Guest OS、安全補丁、中介軟體與應用。
    • PaaS:微軟託管底層作業系統與硬體環境,客戶僅需負責代碼與資料。
    • SaaS:微軟託管全部應用軟體,客戶只需管理自己的使用者身分存取與企業資料。

Q15 詳解

  • 正確答案:選項 1:Conditional Access (條件式存取)|選項 2:Azure Role-Based Access Control (Azure RBAC)
  • 考點領域:Domain 3(身分識別與存取控制)
  • 核心題眼:
    • 選項 1:「依訊號(地理位置/IP/風險)自動要求 MFA 或封鎖」 $\rightarrow$ Conditional Access (條件式存取 If-Then 引擎)。
    • 選項 2:「最少權限原則、管理資源操作(如 VM 重啟)」 $\rightarrow$ Azure RBAC。

Q16 詳解

  • 正確答案:2 $\rightarrow$ 1 $\rightarrow$ 4 $\rightarrow$ 3
  • 考點領域:Domain 3(成本管理生命週期)
  • 解題邏輯推導:
    1. 上雲規劃期:使用 Pricing Calculator 估算架構前期費用(步驟 2)。
    2. 部署初期:建立 Budget 並設定 80%、100% 的主動警示(步驟 1)。
    3. 上線運作中:透過 Cost Analysis 追蹤實際帳單與趨勢(步驟 4)。
    4. 持續優化期:參考 Azure Advisor 提出閒置資源關閉或保留建議(步驟 3)。

Q17 詳解

  • 正確答案:A、B
  • 考點領域:Domain 2(安全連線架構)
  • 核心題眼:「無 Public IP」+「不暴露 SSH 22 / RDP 3389 於網際網路」。
  • 解題邏輯推導:
    • Azure Bastion:完全無需在 VM 上掛載 Public IP,透過 Azure Portal 瀏覽器以 HTTPS (Port 443) 加密通道直連私網 VM。
    • Point-to-Site VPN:在工程師電腦撥通加密通道進入 VNet,直接以內部 Private IP 管理伺服器。

Q18 詳解

  • 正確答案:Q18A:A|Q18B:B
  • 考點領域:Domain 3(Azure 治理階層與 Policy 效果)
  • 核心題眼:
    • Q18A:「跨多個 Subscriptions 統一治理與繼承」 $\rightarrow$ Management Group(管理群組)。
    • Q18B:「不合規資源在建立當下立即阻擋」 $\rightarrow$ Deny 效果。
  • 干擾項排除:
    • Audit 效果:僅會在合規性報告中標記為「Non-compliant(不合規)」,但不會阻止工程師建立資源。

Q19 詳解

  • 正確答案:① Yes|② Yes|③ No
  • 考點領域:Domain 1 & 3(SLA 與服務週期)
  • 核心題眼:
    • ① Yes:99.99%(四個九)每年容許停機約 52 分鐘;99.9%(三個九)每年容許停機約 8.7 小時。99.99% 容許停機時間顯著更少。
    • ② Yes:跨多可用性區域架構通常享有最高的 SLA 承諾(例如 99.99%)。
    • ③ No:預覽版(Preview)服務通常不提供任何正式 SLA 保證,亦不承擔停機財務賠償責任。

Q20 詳解

  • 正確答案:A. Azure SQL Managed Instance
  • 考點領域:Domain 2(資料庫 PaaS 選型)
  • 核心題眼:「免維護 OS(PaaS)」+「相容 SQL Server Agent 與跨資料庫查詢(Instance-level features)」 $\rightarrow$ Azure SQL Managed Instance。
  • 干擾項排除:
    • Azure SQL Database:雖然也是 PaaS,但屬於資料庫層級(Database-scoped),不支援跨資料庫查詢與 SQL Agent 作業。
    • Azure VM on SQL Server:屬於 IaaS,需自行管理 Windows OS 補丁。

Q21 詳解

  • 正確答案:B. No
  • 考點領域:Domain 3(Resource Locks 類型比較)
  • 核心題眼:ReadOnly 鎖定會導致「無法修改或寫入資料」,違反「必須能持續上傳與修改檔案」的核心目標。

Q22 詳解

  • 正確答案:A. Yes
  • 考點領域:Domain 3(Resource Locks 應用)
  • 核心題眼:CanNotDelete 鎖定:
    • 授權使用者依然可以讀取與修改資源的內容(上傳 Blob、修改資料)。
    • 嚴格禁止任何人(包含 Owner)刪除該資源,直到手動解鎖為止。完全達成目標!

Q23 詳解

  • 正確答案:B. No
  • 考點領域:Domain 3(RBAC 角色權限)
  • 核心題眼:降級為 Reader 角色後,使用者將無法上傳或修改任何檔案,破壞了業務運作需求。

Q24 詳解

  • 正確答案:C. Geo-redundant storage (GRS)
  • 考點領域:Domain 2(儲存體備援選項)
  • 核心題眼:「跨數百英里次要區域複寫、防範大地理區域天災」 $\rightarrow$ GRS。
  • 解題邏輯推導:
    • GRS 會在主要區域的單一資料中心寫入 3 份複本(LRS),並透過非同步方式複寫至數百英里外的配對區域(Paired Region)再寫入 3 份複本,提供高達 16 個 9(99.99999999999999%)的持久性。

Q25 詳解

  • 正確答案:B. Activity log
  • 考點領域:Domain 3(監控與稽核日誌)
  • 核心題眼:「誰在什麼時候刪除了 VM、操作來源 IP」 $\rightarrow$ Activity log(活動記錄)。
  • 解題邏輯推導:
    • Activity log 記錄所有針對 Azure Resource Manager(控制平面 Control Plane)所發出的建立、更新與刪除作業(CRUD),保存 90 天。
  • 干擾項排除:
    • Access control (IAM):用於檢視與配置 RBAC 權限,無法查閱歷史操作軌跡日誌。

Q26 詳解

  • 正確答案:① - A|② - B|③ - C
  • 考點領域:Domain 2(混合雲連線方案)
  • 核心題眼:
    • ①「個別遠端筆電單機撥入」 $\rightarrow$ Point-to-Site (P2S) VPN。
    • ②「分支辦公室與 Azure 透過公網建立 IPsec 通道」 $\rightarrow$ Site-to-Site (S2S) VPN。
    • ③「總行專屬實體專線、不走網際網路」 $\rightarrow$ Azure ExpressRoute。

Q27 詳解

  • 正確答案:2 $\rightarrow$ 3 $\rightarrow$ 1 $\rightarrow$ 4(或 1 $\rightarrow$ 2 $\rightarrow$ 3 $\rightarrow$ 4,本題核心在於三要素的組合)
  • 考點領域:Domain 3(RBAC 運作機制)
  • 核心概念:
    • 角色指派(Role Assignment)由三大核心元素組成:
      1. Who(Security Principal):授權給誰?
      2. What(Role Definition):允許做什麼?
      3. Where(Scope):在什麼範圍生效?
    • 將上述三者綁定即完成指派。

Q28 詳解

  • 正確答案:A、B
  • 考點領域:Domain 1(雲端運算優勢)
  • 核心題眼:
    • A 正確:Elasticity 意指運算規模隨即時負載自動增減。
    • B 正確:Agility 意指快速取得資源、迅速部署測試與加速創新。
  • 干擾項排除:
    • C 錯誤:沒有任何技術能保證 100% 不故障。
    • D 錯誤:雲端運算將 CapEx 轉化為 OpEx。
    • E 錯誤:責任共擔模型下,客戶永遠必須對自身資料與身分負起責任。

Q29 詳解

  • 正確答案:① No|② Yes|③ Yes
  • 考點領域:Domain 2(Resource Group 核心行為)
  • 核心題眼:
    • ① No:一個 Azure 資源只能且必須存在於單一 Resource Group 中。
    • ② Yes:Resource Group 只是邏輯容器,群組內的資源可以分散部署在不同 Regions(例如群組在 East US,但內部 VM 在 East Asia)。
    • ③ Yes:刪除 Resource Group 是重度破壞性動作,底下的所有資源會連帶被一併刪除。

Q30 詳解

  • 正確答案:A. 存放在 Azure Key Vault,並啟用 Managed Identity
  • 考點領域:Domain 2 & 3(安全金鑰治理)
  • 核心題眼:「嚴禁明碼存放金鑰」+「無憑證/無金鑰安全存取」 $\rightarrow$ Key Vault + Managed Identity。
  • 解題邏輯推導:
    • 受控識別(Managed Identity)讓 App Service 自動向 Microsoft Entra ID 取得權杖,程式碼中無需維護任何認證金鑰即可安全讀取 Key Vault 內的敏感字串。

Q31 詳解

  • 正確答案:Q31A:A|Q31B:A
  • 考點領域:Domain 3(Entra 身分管理與特權治理)
  • 核心題眼:
    • Q31A:「外部合作夥伴用既有公司帳號登入協作」 $\rightarrow$ Microsoft Entra B2B(External ID)。
    • Q31B:「平時無權限、臨時申請限時特權、審批追蹤」 $\rightarrow$ Privileged Identity Management (PIM) / Just-in-Time (JIT) access。

Q32 詳解

  • 正確答案:選項 1:Azure Monitor|選項 2:Azure Service Health
  • 考點領域:Domain 3(監控與雲端健康狀態)
  • 核心題眼:
    • 選項 1:「收集分析計量、記錄檔與應用程式遙測」 $\rightarrow$ Azure Monitor。
    • 選項 2:「微軟官方服務中斷、排程維護對個人訂用帳戶的實質衝擊」 $\rightarrow$ Azure Service Health。
  • 干擾項排除:
    • Azure Status:僅提供微軟全球各大區域服務是否正常運作的「公開公共儀表板」,不具備個人化資訊。

Q33 詳解

  • 正確答案:A. Azure Virtual Machines (IaaS)
  • 考點領域:Domain 1 & 2(雲端運算模型選型)
  • 核心題眼:「舊版專有軟體」+「自訂 OS 核心驅動」+「保留完整 root 權限」 $\rightarrow$ IaaS / Azure Virtual Machines。
  • 解題邏輯推導:
    • PaaS(如 App Service)由微軟嚴格管理底層環境,不允許自訂作業系統核心模組或安裝專有硬體鎖,因此 Lift-and-shift 舊系統必須選擇 IaaS。

Q34 詳解

  • 正確答案:B. No
  • 考點領域:Domain 2(全球加速 vs 區域擴展)
  • 核心題眼:在美國東部加開 20 台 VM 依然位於美國,對亞洲與歐洲的跨洋網路延遲毫無改善,且增加高額 VM 維護成本。

Q35 詳解

  • 正確答案:A. Yes
  • 考點領域:Domain 2(CDN 邊緣快取)
  • 核心題眼:Azure CDN 將靜態內容快取至全球分佈的 Point of Presence (POP) 邊緣伺服器,使用者自動從地理距離最近的節點抓取資料,大幅降低延遲與頻寬成本。

Q36 詳解

  • 正確答案:B. No
  • 考點領域:Domain 2(Load Balancer 限制)
  • 核心題眼:內部負載平衡器僅處理 VNet 內部的 Layer 4 封包派送,完全不具備邊緣快取或跨球加速功能。

Q37 詳解

  • 正確答案:① - A|② - B|③ - C
  • 考點領域:Domain 2(Azure 運算方案匹配)
  • 解題邏輯推導:
    • ① Web API 免管 VM 且需 Autoscale $\rightarrow$ Azure App Service。
    • ② 偶發短暫事件驅動、零閒置開銷 $\rightarrow$ Azure Functions。
    • ③ 物理上專屬隔離的伺服器硬體 $\rightarrow$ Azure Dedicated Host。

Q38 詳解

  • 正確答案:A. Private Endpoint (Azure Private Link)
  • 考點領域:Domain 2(網路架構與安全)
  • 核心題眼:「為 PaaS 服務指派內部 VNet 私有 IP」+「完全不走公開 Internet」 $\rightarrow$ Private Endpoint。
  • 解題邏輯推導:
    • Private Endpoint 透過虛擬網路介面(NIC)將 Azure PaaS 服務(如 Azure SQL、Blob Storage)安全連接進使用者的 VNet,使內部流量完全走微軟骨幹私網。

Q39 詳解

  • 正確答案:2 $\rightarrow$ 3 $\rightarrow$ 1
  • 考點領域:Domain 3(零信任架構三大原則)
  • 標準定義:
    1. Verify explicitly(明確驗證)
    2. Use least privileged access(使用最低權限存取)
    3. Assume breach(假定已遭破壞)

Q40 詳解

  • 正確答案:A、B
  • 考點領域:Domain 3(成本最佳化機制)
  • 核心題眼:「長期穩定負載」+「承諾 1 年或 3 年期」 $\rightarrow$ Reserved Instances 與 Savings Plan for Compute。
  • 干擾項排除:
    • Azure Spot VMs:利用未使用的閒置容量,折扣雖高,但微軟隨時可因容量需求強制收回 VM,不適合穩定生產工作負載。

Q41 詳解

  • 正確答案:① No|② Yes|③ Yes
  • 考點領域:Domain 2(儲存存取層與加密)
  • 核心題眼:
    • ① No:Hot 存取層的「儲存容量單價最高」,但「讀寫存取交易費用最低」;Archive 才是容量單價最低。
    • ② Yes:Archive 資料處於離線狀態,需透過解凍(Rehydration)耗費數小時轉至 Hot/Cool 方

上一篇
使用gemini 準備AZ-900 Day28 Az-900 特有題型破解:拖曳 下拉 與 熱點拆解
下一篇
使用gemini 準備AZ-900 Day30 Random Processing (二)
系列文
使用gemini 準備 az-900 共 30 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言