定位:Day 29 基礎情境模考 $\rightarrow$ Day 30 終極跨域整合戰。50 題高密度真實企業複合情境,深度融合「10 大題型」與「三大 Domain」,全面強化 Repeated Scenario 連鎖決策 與 Azure 官方考點易混淆概念深度辨析。
這是鐵人賽最後一役,不考死記死背,只考:在多重現實限制與商業條件夾擊下,你能不能秒抓題眼、精準決策?
跨國醫療集團 HealthCare+ 正在將新一代電子病歷(EMR)與醫學影像系統遷移至 Azure,該專案受嚴格的醫療隱私法規(HIPAA)監管。
Q1A:醫院內部網路需要存取 Azure Blob Storage 存放的核磁共振(MRI)影像檔案。合規要求:傳輸封包嚴格禁止經過公開網際網路,且 Storage Account 本體嚴禁配置任何 Public IP。架構師應在內部 VNet 中配置什麼端點元件?
A. Private Endpoint (Azure Private Link)
B. Service Endpoint
C. Virtual Network Gateway
D. Azure Bastion Host
Q1B:法規要求所有病歷資料在寫入磁碟時,必須使用醫院自行持有與管理的金鑰(Customer-Managed Keys - CMK) 進行靜態加密,金鑰必須具備防軟體誤刪(Soft Delete)與清除保護。金鑰應集中保管於哪項服務?
A. Azure Key Vault
B. Microsoft Defender for Cloud
C. Azure Blob Storage 容器中
D. Azure Resource Manager
【情境背景】
大型金控集團 FinTechOne 旗下擁有 50 個 Azure Subscriptions(訂用帳戶)。資安長發布最高安全命令:嚴格禁止在整個集團名下的任何一個 Subscription 中建立具有公用 IP 位址(Public IP)的虛擬機器。
【核心目標】
以最少管理負擔(Least administrative effort),在全企業所有 50 個 Subscriptions 範圍強制禁止建立 Public IP。
Deny 的 Azure Policy,禁止建立任何公用 IP 資源。問題:這項方案是否達成核心目標?
A. Yes
B. No
【情境背景】(同 Q2)
禁止在全集團 50 個 Subscriptions 中建立具有 Public IP 的 VM,要求最少管理負擔。
問題:這項方案是否達成核心目標?
A. Yes
B. No
【情境背景】(同 Q2)
禁止在全集團 50 個 Subscriptions 中建立具有 Public IP 的 VM,要求最少管理負擔。
問題:這項方案是否達成核心目標?
A. Yes
B. No
某跨國投信企業進行雲端安全架構審查。請將左側的架構防護需求,與右側最適當的 Azure 網路安全元件進行配對(每項服務僅使用一次):
【架構防護需求】
【候選安全元件】
安全團隊正在設計現代零信任(Zero Trust)身分驗證架構,請選出正確的技術填空:
「當系統偵測到使用者嘗試從未受企業 MDM 列管的個人裝置,或偵測到登入連線屬於高風險 IP 時,自動要求多因素驗證(MFA)或直接阻絕存取,此功能是 [ 選項 1 ▼ ];而若要讓 Azure VM 內部的應用程式能夠自動向 Microsoft Entra ID 取得存取權杖以安全存取後端 Azure SQL Database,完全不需要在原始碼中存放資料庫帳號密碼或連線字串,應為該 VM 配置 [ 選項 2 ▼ ]。」
某企業正在遵循微軟官方的 Cloud Adoption Framework (CAF) 執行全公司大規模上雲遷移專案。請將下列遷移階段依照標準生命週期由先至後依序排列(請填寫正確順序代號,如:1-2-3-4-5):
評估雲端運算特性與責任分擔模型,請針對下列三項陳述判斷正確性(Yes / No):
[ Yes / No ]
[ Yes / No ]
[ Yes / No ]
某跨國證券交易系統的營運持續計畫(BCP)明訂:
在雲端架構規劃中,這兩個指標在標準定義上分別稱為?
A. RTO(復原時間目標)為 15 分鐘;RPO(復原點目標)為 5 分鐘
B. RPO(復原點目標)為 15 分鐘;RTO(復原時間目標)為 5 分鐘
C. MTBF(平均故障間隔)為 15 分鐘;MTTR(平均修復時間)為 5 分鐘
D. SLA(服務等級協定)為 15 分鐘;SLO(服務等級目標)為 5 分鐘
財務長在收到上個月的 Azure 帳單後發現,研發部門的總花費較前月暴增了 45%。財務長需要「依據資源群組、部門標籤(Tags)以及特定服務類型篩選每日花費明細趨勢,並將分析數據匯出至 Excel」。
財務長在 Azure 入口網站開啟「Cost Management + Billing」服務後,應點選哪一個功能功能表選項?
A. Budgets
B. Cost analysis
C. Cost alerts
D. Payment methods
某知名票務平台即將舉辦天王演唱會門票開賣,預估每秒有數萬次並行 HTTP 請求湧入。架構要求:
哪項 Azure PaaS 服務是唯一最佳解?
A. Azure App Service(Web App for Containers)
B. Azure Virtual Machines
C. Azure Kubernetes Service (AKS)
D. Azure Dedicated Host
安全架構師正在向新進人員解說 Azure Role-Based Access Control (RBAC) 的運作機制。
下列關於 Azure RBAC 的敘述中,哪兩項是完全正確的?(選 2 項)
A. 加法模型(Additive model):當使用者同時被指派多個角色時,其實際有效權限為這些角色所授權限的聯集
B. 當系統存在明確拒絕指派(Deny Assignment)時,拒絕的優先權絕對高於允許(Deny overrides Allow)
C. Azure RBAC 可以直接用來限制虛擬機器「每天晚上 10 點到隔天早上 6 點禁止開機」
D. 在 Management Group 層級所建立的 RBAC 角色指派,不會被其底下的 Subscription 所繼承
E. Contributor(參與者)角色具有將自身的權限指派授權給其他使用者的能力
【情境背景】
某晶圓製造廠將其最核心的製程專利圖紙存放於 Azure Storage Account 的 Blob 容器中。
【核心目標】
確保該 Storage Account 只能由廠區內部指定的 VNet 私有存取,嚴格禁止任何來自公開網際網路的連線嘗試。
問題:這項方案是否達成核心目標?
A. Yes
B. No
【情境背景】(同 Q13)
確保 Storage Account 只能由廠區內部指定的 VNet 私有存取,嚴禁任何來自公開網際網路的連線。
問題:這項方案是否達成核心目標?
A. Yes
B. No
【情境背景】(同 Q13)
確保 Storage Account 只能由廠區內部指定的 VNet 私有存取,嚴禁任何來自公開網際網路的連線。
問題:這項方案是否達成核心目標?
A. Yes
B. No
請將下列四種維運監控情境,與右側最精確對應的 Azure 監控工具進行配對(每項僅使用一次):
【維運監控情境】
【候選監控工具】
財務與維運團隊需要在 Azure 中建立「月度支出超標警示」。請將在 Azure 入口網站中建立 Budget Alert 的完整步驟依序排列:
全球影音串流服務 StreamWorld 正在將架構進行全球化升級,平台每天需服務數百萬名觀影用戶。
Q18A:為了在使用者點閱影片宣傳海報與靜態頁面時,將內容由離使用者地理位置最近的實體邊緣節點(POP)高速交付,降低主伺服器負荷並消除跨洋延遲,應採用哪項服務?
A. Azure Front Door / Azure CDN
B. Azure Virtual Network NAT
C. Azure ExpressRoute
D. Azure Dedicated Host
Q18B:平台需要即時接收全球數百萬個連線裝置每秒回傳的觀影心跳紀錄(Heartbeat Telemetry),每秒資料量高達數十萬筆事件,專門負責海量串流事件引入(Ingestion)的服務是?
A. Azure Event Hubs
B. Azure Queue Storage
C. Azure Service Bus 佇列
D. Azure Notification Hubs
企業合規主管正在審核儲存體的容錯備援能力,請選出正確的備援選項填空:
「某商業銀行要求其核心交易憑據必須在主要區域的三個 Availability Zones(可用性區域)進行同步複寫,以抵禦單一資料中心火災中斷,應配置 [ 選項 1 ▼ ];若法規進一步嚴格要求:除了主要區域的三個可用性區域外,資料還必須跨地理區域非同步複寫至數百英里外的次要區域,且在次要區域必須隨時提供唯讀存取,應選擇 [ 選項 2 ▼ ]。」
某金融轉帳系統要求在處理交易指令時,訊息佇列必須嚴格保證:
哪項 Azure 訊息服務最符合此需求?
A. Azure Service Bus(佇列與主題)
B. Azure Event Grid
C. Azure Event Hubs
D. Azure Notification Hubs
評估 Azure 虛擬網路的底層運作邏輯,請判斷下列三項陳述正確性(Yes / No):
[ Yes / No ]
[ Yes / No ]
[ Yes / No ]
某跨國連鎖飯店的房位預訂平台要求:無論旅客身在北美、歐洲或亞太地區,訂房寫入操作都必須在當地的資料中心以個位數毫秒延遲完成,且資料庫必須原生支援全域多區域同時寫入(Multi-region writes),並提供高達 99.999% 的可用性 SLA。
哪項 Azure 資料庫服務是唯一滿足上述極端條件的解決方案?
A. Azure Cosmos DB
B. Azure SQL Database(單一資料庫)
C. Azure Database for MySQL 彈性伺服器
D. Azure SQL Managed Instance
【情境背景】
某電商核心訂單服務部署在 Azure 虛擬機器上。
【核心目標】
架構必須達到微軟官方具備財務賠償保證的 99.99%(四個九)服務等級協定(SLA)。
問題:這項方案是否達成核心目標?
A. Yes
B. No
【情境背景】(同 Q23)
電商核心訂單服務需達到官方 99.99%(四個九)SLA。
問題:這項方案是否達成核心目標?
A. Yes
B. No
【情境背景】(同 Q23)
電商核心訂單服務需達到官方 99.99%(四個九)SLA。
問題:這項方案是否達成核心目標?
A. Yes
B. No
請將資安防禦服務與其最核心的職責進行配對(每項僅使用一次):
【核心資安職責】
【候選安全服務】
資安架構師需要將後端 Azure SQL Database 完全隱匿於企業私有虛擬網路中。請將建置 Private Endpoint 的完整順序由先到後依序排列:
某 AI 新創團隊在 Azure 上運行大規模模型推論服務。在業務淡季或離峰時段,微服務無任何任務請求,團隊當月的伺服器運算費用幾乎趨近於零;而在尖峰期流量暴增時,系統自動擴充數百個執行個體並依實際執行秒數付費。
這種「依實際使用的運算資源量計費,無用量即無費用」的特性,屬於雲端運算的哪種核心模型?
A. Consumption-based model(隨用隨付 / 消耗型模型)
B. Fixed CapEx model(固定資本支出模型)
C. Pre-paid Hardware Allocation(預付硬體配置)
D. Static Capacity Provisioning(靜態容量配置)
資安長要求工程人員每週審核 Azure 環境的合規態勢,並依照建議優先修補漏洞,以提升整個組織的 Secure Score(安全分數)。
工程人員應在 Azure 入口網站中開啟哪一項服務的儀表板來查看該數值?
A. Microsoft Defender for Cloud
B. Microsoft Intune
C. Azure Service Health
D. Azure Network Watcher
某智慧製造大廠 SmartFactory 擁有 15,000 台產線感測設備。
Q30A:系統需要一個具備雙向通訊、裝置身分註冊管理與高安全性憑證認證的雲端中樞,能即時管理這 15,000 台設備並接收其遙測數據,應選擇?
A. Azure IoT Hub
B. Azure Event Grid
C. Azure Service Bus
D. Azure Notification Hubs
Q30B:資料團隊需要對每秒湧入的大量溫度感測串流資料進行「每 10 秒平均溫度」的即時無伺服器視窗彙總(Windowing Aggregation),並在超過臨界值時立即發出警示,應選用哪項服務?
A. Azure Stream Analytics
B. Azure Data Factory
C. Azure Synapse Analytics
D. Azure Storage Tables
下列關於雲端環境中高可用性(High Availability)與災難復原(Disaster Recovery)的敘述中,哪兩項是完全正確的?(選 2 項)
A. 高可用性(HA) 旨在確保系統在面臨內部單一組件故障(如硬碟損壞、單一機櫃斷電)時仍可持續運作不中斷
B. 災難復原(DR) 強調在遭遇重大毀滅性災難(如全區域停電、地震天災)後,將資料與服務從異地備份中迅速復原的能力
C. 只要將應用程式搬遷至微軟 Azure,所有系統都會自動取得 100% 永不中斷的可用性保證
D. Fault Domain(容錯網域)主要用來防止軟體程式碼邏輯錯誤
E. Update Domain(更新網域)是為了防範地震海嘯等地理區域災害
DevOps 團隊評估 Azure 自動化管理工具,請完成下列下拉選單填空:
「微軟官方針對 Azure 原生開發的宣告式基礎結構即程式碼(IaC)領域專用語言,比傳統 ARM JSON 範本擁有更簡潔的語法並原生提供型別檢查的工具是 [ 選項 1 ▼ ];而在瀏覽器中直接開啟、預載了最新版 Azure CLI 與 PowerShell 的互動式終端機環境是 [ 選項 2 ▼ ]。」
某跨國大型銀行透過一條 10 Gbps 的 Azure ExpressRoute 專線連接內部總部與 Azure。為防止電信商實體線路意外被挖斷造成通訊停擺,銀行要求配置一個符合成本效益(Cost-effective)的自動容錯移轉(Failover)備援通道,當專線中斷時能自動接手流量。
最推薦且符合經濟效益的備援架構是?
A. 建立一個透過公開網際網路連線的 Site-to-Site (S2S) VPN Gateway 作為備援通道
B. 向另一家電信商再申請一條 100 Gbps 的 ExpressRoute 專線
C. 部署 Azure Front Door 進行全域路由
D. 為每位員工配置 Point-to-Site VPN
【情境背景】
某歐洲健康保險機構受嚴格的歐盟通用資料保護規則(GDPR)管轄。合規政策明定:集團內所有客戶個人隱私資料與運算資源,僅允許建立在歐盟境內(West Europe 與 North Europe)。
【核心目標】
強制阻斷任何員工在歐盟以外的任何 Azure 區域建立運算或儲存資源。
Deny。問題:這項方案是否達成核心目標?
A. Yes
B. No
【情境背景】(同 Q34)
強制阻斷任何員工在歐盟以外的 Azure 區域建立資源。
Geography: Europe 的資源標記(Tags)。問題:這項方案是否達成核心目標?
A. Yes
B. No
【情境背景】(同 Q34)
強制阻斷任何員工在歐盟以外的 Azure 區域建立資源。
Audit。問題:這項方案是否達成核心目標?
A. Yes
B. No
請將下列四種身分識別需求,與最精確對應的 Microsoft Entra 功能進行配對(每項僅使用一次):
【身分識別需求】
【候選身分功能】
針對 Azure Blob Storage 的資料生命週期管理與存取規則,請判斷下列陳述正確性(Yes / No):
[ Yes / No ]
[ Yes / No ]
[ Yes / No ]
維運團隊需要為非生產測試環境配置「超標自動防護」。當月度實際花費達到預算上限的 110% 時,系統必須自動觸發腳本關閉所有測試 VM。請將配置步驟依序排列:
某跨國軟體公司需要為 300 名研發人員建置現代化開發維運環境,需求包含:敏捷看板(Kanban)、Git 原始碼託管儲存庫、全自動 CI/CD 建置管線(Pipelines)以及跨平台的 Maven/NuGet 套件存放庫。
最符合此全方位軟體開發生命週期(SDLC)的微軟平台是?
A. Azure DevOps
B. Azure Monitor
C. Azure Dev/Test Labs
D. Azure App Service
某微服務系統發生了偶發性的 HTTP 504 逾時錯誤。軟體架構師需要開啟一個可視化的拓撲圖表,查看前端網頁、中層 API 服務、後端資料庫以及第三方外部 REST 端點之間的相依呼叫關係圖與各段延遲時間。
架構師應在 Azure Portal 的 Application Insights 頁面中點選哪一個功能選單?
A. Application Map
B. Live Metrics
C. Failures
D. Smart Detection
某國防科技專案要求將一套機密運算系統部署至 Azure。國防部稽核條款明文規定:「運算實體主機的 CPU、記憶體與實體伺服器主機板,絕對不可與任何其他外部組織租戶共享」,但團隊仍希望保留透過 Azure 控制台自由建立、調整虛擬機器的雲端靈活性。
哪項 Azure 服務是唯一完全符合此物理硬體專屬隔離合規的選擇?
A. Azure Dedicated Host
B. Azure Virtual Machines(標準執行個體)
C. Azure App Service 獨立層(Isolated Tier)
D. Azure Kubernetes Service (AKS)
技術長向執行長說明企業全面搬遷至 Azure 公有雲的商業經濟效益。
下列關於雲端運算財務效益的敘述中,哪兩項是完全正確的?(選 2 項)
A. 規模經濟(Economies of scale):雲端供應商以龐大採購量壓低伺服器硬體與電力單價,讓一般企業能以遠低於自建機房的單位成本享有世界級基礎結構
B. 消除自建機房所需的長期實體設施租賃、昂貴不斷電系統(UPS)、空調冷卻以及實體警衛保全費用
C. 雲端服務合約保證未來 10 年內所有運算服務規格的租賃價格永久固定不變
D. 遷移至雲端後,企業內部將不再需要任何軟體工程師與資料庫管理員
E. 所有的地端舊版客製化軟體在上雲後都會自動提升 10 倍的運算效能
跨國物流集團 WorldwideLogistics 目前在總部地端機房、第三方公有雲以及 Azure 均擁有大量的虛擬伺服器與 Kubernetes 叢集。
Q44A:企業架構師希望以單一 Azure Portal 介面統一管理分布於地端機房、第三方公有雲與 Azure 上的所有 Windows/Linux 伺服器與 K8s 叢集,並將 Azure Policy 與 Microsoft Defender for Cloud 一致性套用到外部環境中。應採用?
A. Azure Arc
B. Azure Migrate
C. Azure ExpressRoute
D. Azure Bastion
Q44B:物流中心需要在地端實體倉庫中部署由微軟認證的整合硬體系統,在完全中斷公開網際網路連線(Air-gapped) 的極端環境下,依然能於本機運行原生 Azure IaaS 與 PaaS 服務,應選擇?
A. Azure Stack Hub
B. Azure Databricks
C. Azure Virtual Desktop
D. Azure Dedicated Host
IT 管理團隊評估內部遠距辦公與測試環境管理工具,請完成下列下拉選單填空:
「為全球遠距工作員工提供可透過瀏覽器安全登入、支援 Windows 11 多重工作階段(Multi-session)並具備集中化映像檔管理的全託管桌面虛擬化服務是 [ 選項 1 ▼ ];而讓軟體測試人員能夠一鍵快速佈建預先設定好的測試虛擬機器環境,並能設定自動定時關機排程以防止非上班時間浪費費用的服務是 [ 選項 2 ▼ ]。」
請將下列四種業務情境,與最適當的 Azure 計算服務進行配對(每項僅使用一次):
【業務情境】
【候選計算服務】
架構師正在為大型集團規劃 Azure 的頂層架構。請依微軟最佳實踐,將 Azure 資源組織架構由「最高治理統籌層(最頂層)」至「最底層個別資源」依序由上而下排列:
在向資深 IT 主管溝通雲端部署模型時,必須清楚闡述私有雲與混合雲的真實界定。
下列關於「私有雲」與「混合雲」的敘述中,哪兩項是完全正確的?(選 2 項)
A. 混合雲(Hybrid Cloud) 將公有雲與私有雲(或內部部署機房)無縫結合,使資料與應用程式能夠在兩者之間自由調度並共用管理機制
B. 私有雲(Private Cloud) 的實體伺服器與硬體設備完全由單一組織專屬擁有或專用租賃,不與任何外部組織共用實體硬體
C. 私有雲由於建置在企業內部,法律上保證永遠不需要進行任何安全性弱點修補
D. 混合雲模式下,企業無法利用公有雲的運算資源來應對突發性的流量高峰(Cloud Bursting)
E. 只要採用了混合雲架構,企業就無法再使用 Azure Arc 進行跨環境治理
評估微軟的合規認證與主權雲端架構,請判斷下列三項陳述正確性(Yes / No):
[ Yes / No ]
[ Yes / No ]
[ Yes / No ]
某全球大型線上服務在 East US 與 West Europe 分別建立了兩個完全對等的生產環境。架構師需要配置一個全域性(Global)的負載平衡解決方案,條件如下:
哪項 Azure 服務是最佳選擇?
A. Azure Traffic Manager
B. Azure Front Door
C. Azure Application Gateway
D. Azure Load Balancer
作答完畢了嗎?
這是驗收你 AZ-900 考場直覺的終局時刻。請核對下方解析,特別注意「決策約束條件拆解」與「Azure 核心架構易混淆陷阱標記」。
Deny,會在工程師嘗試建立 Public IP 資源的當下直接拒絕該 ARM API 呼叫,完全達成目標且只需設定一次!Deny,能強制阻止任何在歐盟以外區域建立資源的動作,完全達成目標!Audit 效果只會在合規儀表板上標記為違規,但「不會阻止」資源建立,無法達成「強制阻斷」的法定目標。本節延續 AWS Skill Builder 原廠培訓標準 與 雲端架構實務筆記(Felo key1) 深度,全面解構大型企業環境中的 Why(動機)、Risk(架構風險)、Blast Radius(爆炸半徑隔離) 與 高可用雙線容錯。
┌──────────────── [ 企業級雲端登陸區 (Landing Zone) ] ─────────────────┐
│ │
│ [ Root Management Group ] ── 全域基準原則 (Baseline Policy) │
│ │ │
│ ┌──────┴───────────────────┬──────────────────┐ │
│ ▼ ▼ ▼ │
│ [ Platform MG ] [ Landing Zones MG ] [ Decommissioned ] │
│ (身分/網路/日誌中心) (各業務工作負載專用) (退役封存環境隔離) │
│ │ │ │
│ ├─ Management Sub ├─ Prod Sub (生產訂用帳戶) │
│ ├─ Connectivity Sub └─ Non-Prod Sub (測試訂用帳戶) │
│ └─ Identity Sub │ │
│ ▼ │
│ [ 縱深防禦繼承鏈 ] <─────────── [ 資源群組 Resource Groups ]