iT邦幫忙

2026 iThome 鐵人賽

DAY 30
0
Build on Google AI

使用gemini 準備 az-900系列 第 30 篇

使用gemini 準備AZ-900 Day30 Random Processing (二)

  • 分享至 

  • xImage
  •  

【Day 30】AZ-900 Random Processing 終局戰(二):50 題跨域情境 × 10 種題型極限破局 feat. AWS 雙強對照

定位:Day 29 基礎情境模考 $\rightarrow$ Day 30 終極跨域整合戰。50 題高密度真實企業複合情境,深度融合「10 大題型」與「三大 Domain」,全面強化 Repeated Scenario 連鎖決策 與 Azure 官方考點易混淆概念深度辨析。

這是鐵人賽最後一役,不考死記死背,只考:在多重現實限制與商業條件夾擊下,你能不能秒抓題眼、精準決策?


🎯 終局模考規則

  1. 題數與時限:共 50 題,建議計時 50 分鐘(平均每題 1 分鐘)。
    • Domain 1:Describe Cloud Concepts(雲端概念):占比 25–30%(本卷收錄 14 題)
    • Domain 2:Describe Azure Architecture & Services(架構與服務):占比 35–40%(本卷收錄 19 題)
    • Domain 3:Describe Azure Management & Governance(管理與治理):占比 30–35%(本卷收錄 17 題)
  2. 沉浸作答紀律:
    • 請嚴格在 Part 1 完成全部 50 題作答,作答結束前切勿滾動到 Part 2 查看解答。
    • 記錄每題答案與「信心指數(H 高 / M 中 / L 猜測)」。
  3. 10 種題型隨機破局:
    • Multiple Choice(單選題)
    • Multiple Response(多選題,嚴格註明選幾項)
    • Drag & Drop(架構元件拖曳配對)
    • Build List & Reorder(治理與部屬流程重組)
    • Hot Area - Drop-down(情境下拉選單填空)
    • Hot Area - Graphic/UI(架構拓撲與入口網站熱區點選)
    • Active Screen(核心概念多重 Yes/No 判斷)
    • Repeated Scenario(加強版:同一商業目標,更換方案連鎖判定)
    • Case Study(跨領域綜合案例分析題)
    • Best Answer / Short Scenario(極端限制條件最佳解)
  4. 過關標準:700 / 1000 分。50 題中答對 35 題以上(70%)即具備正式考場一戰過關實力。

⚔️ Part 1:50 題 Random Processing 終極戰(無雷作答區)


Q1|Case Study|醫療跨雲合規與資料管道

跨國醫療集團 HealthCare+ 正在將新一代電子病歷(EMR)與醫學影像系統遷移至 Azure,該專案受嚴格的醫療隱私法規(HIPAA)監管。

  • Q1A:醫院內部網路需要存取 Azure Blob Storage 存放的核磁共振(MRI)影像檔案。合規要求:傳輸封包嚴格禁止經過公開網際網路,且 Storage Account 本體嚴禁配置任何 Public IP。架構師應在內部 VNet 中配置什麼端點元件?
    A. Private Endpoint (Azure Private Link)
    B. Service Endpoint
    C. Virtual Network Gateway
    D. Azure Bastion Host

  • Q1B:法規要求所有病歷資料在寫入磁碟時,必須使用醫院自行持有與管理的金鑰(Customer-Managed Keys - CMK) 進行靜態加密,金鑰必須具備防軟體誤刪(Soft Delete)與清除保護。金鑰應集中保管於哪項服務?
    A. Azure Key Vault
    B. Microsoft Defender for Cloud
    C. Azure Blob Storage 容器中
    D. Azure Resource Manager


Q2|Repeated Scenario(1/3)|跨訂用帳戶合規阻絕

【情境背景】
大型金控集團 FinTechOne 旗下擁有 50 個 Azure Subscriptions(訂用帳戶)。資安長發布最高安全命令:嚴格禁止在整個集團名下的任何一個 Subscription 中建立具有公用 IP 位址(Public IP)的虛擬機器。
【核心目標】
以最少管理負擔(Least administrative effort),在全企業所有 50 個 Subscriptions 範圍強制禁止建立 Public IP。

  • 【方案提案 A】
    在最頂層的 Management Group(管理群組) 上建立並指派一個原則效果為 Deny 的 Azure Policy,禁止建立任何公用 IP 資源。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q3|Repeated Scenario(2/3)|跨訂用帳戶合規阻絕

【情境背景】(同 Q2)
禁止在全集團 50 個 Subscriptions 中建立具有 Public IP 的 VM,要求最少管理負擔。

  • 【方案提案 B】
    由管理員逐一登入 50 個 Subscriptions,為每個 Subscription 內的所有 Resource Group 套用 CanNotDelete(不可刪除) 資源鎖定。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q4|Repeated Scenario(3/3)|跨訂用帳戶合規阻絕

【情境背景】(同 Q2)
禁止在全集團 50 個 Subscriptions 中建立具有 Public IP 的 VM,要求最少管理負擔。

  • 【方案提案 C】
    在各 Subscription 現有的預設 Network Security Group(NSG)中,新增一條阻絕所有 Inbound 網際網路流量的安全規則。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q5|Drag & Drop|混合雲安全架構四大支柱

某跨國投信企業進行雲端安全架構審查。請將左側的架構防護需求,與右側最適當的 Azure 網路安全元件進行配對(每項服務僅使用一次):

【架構防護需求】

  • ① 限制內部子網路間特定 TCP/UDP 連接埠與 IP 區段的基礎存取規則。
  • ② 維運人員透過瀏覽器安全管理私有子網路中的 Linux/Windows VM,無需安裝代理程式且 VM 無需公用 IP。
  • ③ 在網路邊界即時偵測並阻擋 SQL Injection 與 Cross-Site Scripting (XSS) 等應用程式第七層惡意攻擊。
  • ④ 跨多個 VNet 與地端連線,提供集中式、具備高可用性與完全狀態檢查(Stateful inspection)的雲端原生防火牆。

【候選安全元件】

  • A. Network Security Group (NSG)
  • B. Azure Bastion
  • C. Web Application Firewall (WAF)
  • D. Azure Firewall
  • E. Application Security Group (ASG)

Q6|Hot Area - Drop-down|零信任身分與無金鑰存取

安全團隊正在設計現代零信任(Zero Trust)身分驗證架構,請選出正確的技術填空:

「當系統偵測到使用者嘗試從未受企業 MDM 列管的個人裝置,或偵測到登入連線屬於高風險 IP 時,自動要求多因素驗證(MFA)或直接阻絕存取,此功能是 [ 選項 1 ▼ ];而若要讓 Azure VM 內部的應用程式能夠自動向 Microsoft Entra ID 取得存取權杖以安全存取後端 Azure SQL Database,完全不需要在原始碼中存放資料庫帳號密碼或連線字串,應為該 VM 配置 [ 選項 2 ▼ ]。」

  • 選項 1 候選:[ Microsoft Entra 條件式存取 (Conditional Access) | Microsoft Defender for Cloud | Azure Policy | 自助密碼重設 (SSPR) ]
  • 選項 2 候選:[ 受控識別 (Managed Identity) | 手動建立的服務主體與密碼 | 唯讀資源鎖定 (ReadOnly Lock) | 連線字串環境變數 ]

Q7|Build List and Reorder|微軟 CAF 雲端遷移生命週期

某企業正在遵循微軟官方的 Cloud Adoption Framework (CAF) 執行全公司大規模上雲遷移專案。請將下列遷移階段依照標準生命週期由先至後依序排列(請填寫正確順序代號,如:1-2-3-4-5):

  1. 規劃評估(Plan):使用 Azure Migrate 盤點現有伺服器與工作負載相依性
  2. 策略擬定(Strategy):定義業務驅動因素與預期商業回報(TCO 分析)
  3. 治理與維運(Govern & Manage):實施 Azure Policy、預算告警與安全態勢基準
  4. 整備環境(Ready):建立符合企業安全規範的 Azure 登陸區域(Landing Zone)
  5. 採用移轉(Adopt):正式遷移或現代化應用程式工作負載

Q8|Active Screen|雲端核心觀念深度辯析

評估雲端運算特性與責任分擔模型,請針對下列三項陳述判斷正確性(Yes / No):

  • ① 陳述 1:在 PaaS(平台即服務,如 Azure App Service)架構下,客戶仍然需要負責底層作業系統(Guest OS)的安全漏洞修補與版本升級。
    [ Yes / No ]
  • ② 陳述 2:彈性(Elasticity)與調整能力(Scalability)的核心差異在於:彈性特別強調能隨即時負載「自動動態」增加與縮減運算容量,避免資源閒置浪費。
    [ Yes / No ]
  • ③ 陳述 3:部署在不同 Availability Zones 的兩台虛擬機器,其網路往返延遲(Latency)通常遠低於部署在不同 Azure Regions 的兩台虛擬機器。
    [ Yes / No ]

Q9|Multiple Choice|災難復原黃金指標(RTO / RPO)

某跨國證券交易系統的營運持續計畫(BCP)明訂:

  1. 當發生重大災難時,交易系統必須在 15 分鐘之內 全面恢復對外服務。
  2. 系統從備援環境復原時,最多只容許遺失 5 分鐘以內 的交易紀錄資料。

在雲端架構規劃中,這兩個指標在標準定義上分別稱為?
A. RTO(復原時間目標)為 15 分鐘;RPO(復原點目標)為 5 分鐘
B. RPO(復原點目標)為 15 分鐘;RTO(復原時間目標)為 5 分鐘
C. MTBF(平均故障間隔)為 15 分鐘;MTTR(平均修復時間)為 5 分鐘
D. SLA(服務等級協定)為 15 分鐘;SLO(服務等級目標)為 5 分鐘


Q10|Hot Area - Graphic/UI|成本分析與異常支出深入排查

財務長在收到上個月的 Azure 帳單後發現,研發部門的總花費較前月暴增了 45%。財務長需要「依據資源群組、部門標籤(Tags)以及特定服務類型篩選每日花費明細趨勢,並將分析數據匯出至 Excel」。

財務長在 Azure 入口網站開啟「Cost Management + Billing」服務後,應點選哪一個功能功能表選項?
A. Budgets
B. Cost analysis
C. Cost alerts
D. Payment methods


Q11|Best Answer / Short Scenario|高併發無狀態容器化 Web API 選型

某知名票務平台即將舉辦天王演唱會門票開賣,預估每秒有數萬次並行 HTTP 請求湧入。架構要求:

  1. 應用程式已打包為 Docker 容器映像檔。
  2. 平台必須具備全自動水平調整能力(Autoscale),依請求量自動擴展。
  3. 內建整合自訂網域名稱與免費自動續約的 SSL/TLS 憑證。
  4. 完全不需要團隊管理或調校 Kubernetes 叢集、節點集區(Node Pools)或控制平面。

哪項 Azure PaaS 服務是唯一最佳解?
A. Azure App Service(Web App for Containers)
B. Azure Virtual Machines
C. Azure Kubernetes Service (AKS)
D. Azure Dedicated Host


Q12|Multiple Response|Azure RBAC 核心規則辨析(選 2 項)

安全架構師正在向新進人員解說 Azure Role-Based Access Control (RBAC) 的運作機制。

下列關於 Azure RBAC 的敘述中,哪兩項是完全正確的?(選 2 項)
A. 加法模型(Additive model):當使用者同時被指派多個角色時,其實際有效權限為這些角色所授權限的聯集
B. 當系統存在明確拒絕指派(Deny Assignment)時,拒絕的優先權絕對高於允許(Deny overrides Allow)
C. Azure RBAC 可以直接用來限制虛擬機器「每天晚上 10 點到隔天早上 6 點禁止開機」
D. 在 Management Group 層級所建立的 RBAC 角色指派,不會被其底下的 Subscription 所繼承
E. Contributor(參與者)角色具有將自身的權限指派授權給其他使用者的能力


Q13|Repeated Scenario(1/3)|儲存體網路安全隔離

【情境背景】
某晶圓製造廠將其最核心的製程專利圖紙存放於 Azure Storage Account 的 Blob 容器中。
【核心目標】
確保該 Storage Account 只能由廠區內部指定的 VNet 私有存取,嚴格禁止任何來自公開網際網路的連線嘗試。

  • 【方案提案 A】
    在該 Storage Account 的網路設定中,關閉公用網路存取(Disabled),並為該儲存體建立一個 Private Endpoint(私人端點),綁定至廠區的內部 VNet 子網路。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q14|Repeated Scenario(2/3)|儲存體網路安全隔離

【情境背景】(同 Q13)
確保 Storage Account 只能由廠區內部指定的 VNet 私有存取,嚴禁任何來自公開網際網路的連線。

  • 【方案提案 B】
    在該 Storage Account 資源上套用 ReadOnly(唯讀) 的 Resource Lock。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q15|Repeated Scenario(3/3)|儲存體網路安全隔離

【情境背景】(同 Q13)
確保 Storage Account 只能由廠區內部指定的 VNet 私有存取,嚴禁任何來自公開網際網路的連線。

  • 【方案提案 C】
    為該 Storage Account 產生一個具備 24 小時有效期的 Shared Access Signature (SAS) Token,並通知工程師透過公開網際網路連線存取。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q16|Drag & Drop|Azure 監控與觀測四大神器

請將下列四種維運監控情境,與右側最精確對應的 Azure 監控工具進行配對(每項僅使用一次):

【維運監控情境】

  • ① 即時追蹤生產環境 VM 的 CPU 使用率、記憶體消耗與網路吞吐量計量數值,並設定超標警示。
  • ② 稽核查詢過去 90 天內,是哪一位管理員在訂用帳戶中刪除了關鍵虛擬網路或更動了 NSG 規則。
  • ③ 查詢微軟全球 Azure 基礎結構重大故障對本公司名下特定資源的實質影響與官方維護排程。
  • ④ 深入分析 Web 應用程式原始碼內部的例外狀況(Exceptions)、頁面載入速度與後端相依呼叫效能。

【候選監控工具】

  • A. Azure Monitor Metrics
  • B. Azure Activity Log
  • C. Azure Service Health
  • D. Application Insights
  • E. Azure Network Watcher

Q17|Build List and Reorder|成本預算告警自動化建置

財務與維運團隊需要在 Azure 中建立「月度支出超標警示」。請將在 Azure 入口網站中建立 Budget Alert 的完整步驟依序排列:

  1. 指定預算的作用範圍(Scope,例如特定訂用帳戶或資源群組)
  2. 設定預算名稱、重設週期(如每月)與預算上限金額(如 $10,000 USD)
  3. 設定觸發警示的百分比閾值(例如達到實際支出的 80% 或預測支出的 100%)
  4. 設定通知接收者的電子郵件清單,並關聯 Action Group(巨集動作群組)

Q18|Case Study|全球影音串流平台高可用架構

全球影音串流服務 StreamWorld 正在將架構進行全球化升級,平台每天需服務數百萬名觀影用戶。

  • Q18A:為了在使用者點閱影片宣傳海報與靜態頁面時,將內容由離使用者地理位置最近的實體邊緣節點(POP)高速交付,降低主伺服器負荷並消除跨洋延遲,應採用哪項服務?
    A. Azure Front Door / Azure CDN
    B. Azure Virtual Network NAT
    C. Azure ExpressRoute
    D. Azure Dedicated Host

  • Q18B:平台需要即時接收全球數百萬個連線裝置每秒回傳的觀影心跳紀錄(Heartbeat Telemetry),每秒資料量高達數十萬筆事件,專門負責海量串流事件引入(Ingestion)的服務是?
    A. Azure Event Hubs
    B. Azure Queue Storage
    C. Azure Service Bus 佇列
    D. Azure Notification Hubs


Q19|Hot Area - Drop-down|儲存體極限備援選項判定

企業合規主管正在審核儲存體的容錯備援能力,請選出正確的備援選項填空:

「某商業銀行要求其核心交易憑據必須在主要區域的三個 Availability Zones(可用性區域)進行同步複寫,以抵禦單一資料中心火災中斷,應配置 [ 選項 1 ▼ ];若法規進一步嚴格要求:除了主要區域的三個可用性區域外,資料還必須跨地理區域非同步複寫至數百英里外的次要區域,且在次要區域必須隨時提供唯讀存取,應選擇 [ 選項 2 ▼ ]。」

  • 選項 1 候選:[ Zone-redundant storage (ZRS) | Locally redundant storage (LRS) | Geo-redundant storage (GRS) ]
  • 選項 2 候選:[ Read-access Geo-zone-redundant storage (RA-GZRS) | Read-access Geo-redundant storage (RA-GRS) | Locally redundant storage (LRS) ]

Q20|Multiple Choice|高可靠企業級交易訊息中介(FIFO)

某金融轉帳系統要求在處理交易指令時,訊息佇列必須嚴格保證:

  1. 嚴格先進先出(FIFO:First-In, First-Out) 的訊息處理順序。
  2. 內建重複訊息偵測(Duplicate detection)以防重複扣款。
  3. 支援異質系統間的交易性訊息發送(Transactional Messaging)。

哪項 Azure 訊息服務最符合此需求?
A. Azure Service Bus(佇列與主題)
B. Azure Event Grid
C. Azure Event Hubs
D. Azure Notification Hubs


Q21|Active Screen|Azure 虛擬網路(VNet)核心規則

評估 Azure 虛擬網路的底層運作邏輯,請判斷下列三項陳述正確性(Yes / No):

  • ① 陳述 1:一個子網路(Subnet)可以同時直接關聯(Associate)兩個或更多個不同的 Network Security Groups (NSGs)。
    [ Yes / No ]
  • ② 陳述 2:透過 VNet Peering 建立私有互通的兩個虛擬網路,其 IP 位址空間(CIDR)絕對不能重疊。
    [ Yes / No ]
  • ③ 陳述 3:部署在 Azure VNet 內的虛擬機器,在沒有配置公用 IP 的情況下,預設仍然具備對公開網際網路的出站(Outbound)連線能力。
    [ Yes / No ]

Q22|Best Answer / Short Scenario|全球多區域多主機即時寫入資料庫

某跨國連鎖飯店的房位預訂平台要求:無論旅客身在北美、歐洲或亞太地區,訂房寫入操作都必須在當地的資料中心以個位數毫秒延遲完成,且資料庫必須原生支援全域多區域同時寫入(Multi-region writes),並提供高達 99.999% 的可用性 SLA。

哪項 Azure 資料庫服務是唯一滿足上述極端條件的解決方案?
A. Azure Cosmos DB
B. Azure SQL Database(單一資料庫)
C. Azure Database for MySQL 彈性伺服器
D. Azure SQL Managed Instance


Q23|Repeated Scenario(1/3)|SLA 承諾與可用性架構

【情境背景】
某電商核心訂單服務部署在 Azure 虛擬機器上。
【核心目標】
架構必須達到微軟官方具備財務賠償保證的 99.99%(四個九)服務等級協定(SLA)。

  • 【方案提案 A】
    部署單一台規格為 Standard_E8s_v5 的獨立虛擬機器,並掛載頂級 Ultra Disk 作為作業系統開機磁碟。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q24|Repeated Scenario(2/3)|SLA 承諾與可用性架構

【情境背景】(同 Q23)
電商核心訂單服務需達到官方 99.99%(四個九)SLA。

  • 【方案提案 B】
    將兩台或更多台相同的虛擬機器部署在同一個資料中心內部的 Availability Set(可用性設定組) 中。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q25|Repeated Scenario(3/3)|SLA 承諾與可用性架構

【情境背景】(同 Q23)
電商核心訂單服務需達到官方 99.99%(四個九)SLA。

  • 【方案提案 C】
    將兩台或更多台虛擬機器分散跨部署在同一個 Azure 區域內的 多個 Availability Zones(可用性區域) 中。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q26|Drag & Drop|雲端安全防護四大守門員

請將資安防禦服務與其最核心的職責進行配對(每項僅使用一次):

【核心資安職責】

  • ① 集中安全保管密碼、API 金鑰與 SSL/TLS 憑證,並支援硬體安全模組(HSM)防護。
  • ② 提供雲端安全態勢管理(CSPM),持續評估整體資源弱點並計算全公司安全分數(Secure Score)。
  • ③ 針對公開 IP 提供全自動、常態啟用的流量清洗防禦,保護資源免於大規模巨量洪水攻擊。
  • ④ 雲端原生 SIEM/SOAR 平台,跨多雲環境收集日誌,運用 AI 關聯分析威脅並自動執行應變劇本。

【候選安全服務】

  • A. Azure Key Vault
  • B. Microsoft Defender for Cloud
  • C. Azure DDoS Protection
  • D. Microsoft Sentinel
  • E. Azure Application Gateway

Q27|Build List and Reorder|PaaS 服務私有網路端點實施四部曲

資安架構師需要將後端 Azure SQL Database 完全隱匿於企業私有虛擬網路中。請將建置 Private Endpoint 的完整順序由先到後依序排列:

  1. 在虛擬網路(VNet)中規劃並配置專屬的子網路(Subnet)
  2. 為 Azure SQL Database 建立 Private Endpoint,並指定綁定至該專屬子網路
  3. 配置 Private DNS Zone(私人 DNS 區域),將資料庫 FQDN 解析至該 Private Endpoint 的內部私有 IP
  4. 關閉 Azure SQL Database 本體的公開網路存取(Deny Public Network Access)

Q28|Multiple Choice|隨用隨付經濟模型核心價值

某 AI 新創團隊在 Azure 上運行大規模模型推論服務。在業務淡季或離峰時段,微服務無任何任務請求,團隊當月的伺服器運算費用幾乎趨近於零;而在尖峰期流量暴增時,系統自動擴充數百個執行個體並依實際執行秒數付費。

這種「依實際使用的運算資源量計費,無用量即無費用」的特性,屬於雲端運算的哪種核心模型?
A. Consumption-based model(隨用隨付 / 消耗型模型)
B. Fixed CapEx model(固定資本支出模型)
C. Pre-paid Hardware Allocation(預付硬體配置)
D. Static Capacity Provisioning(靜態容量配置)


Q29|Hot Area - Graphic/UI|企業安全態勢與安全分數(Secure Score)

資安長要求工程人員每週審核 Azure 環境的合規態勢,並依照建議優先修補漏洞,以提升整個組織的 Secure Score(安全分數)。

工程人員應在 Azure 入口網站中開啟哪一項服務的儀表板來查看該數值?
A. Microsoft Defender for Cloud
B. Microsoft Intune
C. Azure Service Health
D. Azure Network Watcher


Q30|Case Study|智慧工廠物聯網資料管線

某智慧製造大廠 SmartFactory 擁有 15,000 台產線感測設備。

  • Q30A:系統需要一個具備雙向通訊、裝置身分註冊管理與高安全性憑證認證的雲端中樞,能即時管理這 15,000 台設備並接收其遙測數據,應選擇?
    A. Azure IoT Hub
    B. Azure Event Grid
    C. Azure Service Bus
    D. Azure Notification Hubs

  • Q30B:資料團隊需要對每秒湧入的大量溫度感測串流資料進行「每 10 秒平均溫度」的即時無伺服器視窗彙總(Windowing Aggregation),並在超過臨界值時立即發出警示,應選用哪項服務?
    A. Azure Stream Analytics
    B. Azure Data Factory
    C. Azure Synapse Analytics
    D. Azure Storage Tables


Q31|Multiple Response|高可用性(HA)與災難復原(DR)本質(選 2 項)

下列關於雲端環境中高可用性(High Availability)與災難復原(Disaster Recovery)的敘述中,哪兩項是完全正確的?(選 2 項)
A. 高可用性(HA) 旨在確保系統在面臨內部單一組件故障(如硬碟損壞、單一機櫃斷電)時仍可持續運作不中斷
B. 災難復原(DR) 強調在遭遇重大毀滅性災難(如全區域停電、地震天災)後,將資料與服務從異地備份中迅速復原的能力
C. 只要將應用程式搬遷至微軟 Azure,所有系統都會自動取得 100% 永不中斷的可用性保證
D. Fault Domain(容錯網域)主要用來防止軟體程式碼邏輯錯誤
E. Update Domain(更新網域)是為了防範地震海嘯等地理區域災害


Q32|Hot Area - Drop-down|宣告式基礎架構語言與雲端 Shell

DevOps 團隊評估 Azure 自動化管理工具,請完成下列下拉選單填空:

「微軟官方針對 Azure 原生開發的宣告式基礎結構即程式碼(IaC)領域專用語言,比傳統 ARM JSON 範本擁有更簡潔的語法並原生提供型別檢查的工具是 [ 選項 1 ▼ ];而在瀏覽器中直接開啟、預載了最新版 Azure CLI 與 PowerShell 的互動式終端機環境是 [ 選項 2 ▼ ]。」

  • 選項 1 候選:[ Bicep | Terraform | Ansible | PowerShell DSC ]
  • 選項 2 候選:[ Azure Cloud Shell | Azure Bastion | Azure Virtual Desktop | Windows Terminal Local ]

Q33|Best Answer / Short Scenario|ExpressRoute 混合專線經濟型備援

某跨國大型銀行透過一條 10 Gbps 的 Azure ExpressRoute 專線連接內部總部與 Azure。為防止電信商實體線路意外被挖斷造成通訊停擺,銀行要求配置一個符合成本效益(Cost-effective)的自動容錯移轉(Failover)備援通道,當專線中斷時能自動接手流量。

最推薦且符合經濟效益的備援架構是?
A. 建立一個透過公開網際網路連線的 Site-to-Site (S2S) VPN Gateway 作為備援通道
B. 向另一家電信商再申請一條 100 Gbps 的 ExpressRoute 專線
C. 部署 Azure Front Door 進行全域路由
D. 為每位員工配置 Point-to-Site VPN


Q34|Repeated Scenario(1/3)|地理資料主權與區域限制

【情境背景】
某歐洲健康保險機構受嚴格的歐盟通用資料保護規則(GDPR)管轄。合規政策明定:集團內所有客戶個人隱私資料與運算資源,僅允許建立在歐盟境內(West Europe 與 North Europe)。
【核心目標】
強制阻斷任何員工在歐盟以外的任何 Azure 區域建立運算或儲存資源。

  • 【方案提案 A】
    在最頂層管理群組指派內建的「Allowed Locations(允許的位置)」Azure Policy,將參數限定為 West Europe 與 North Europe,原則效果設為 Deny。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q35|Repeated Scenario(2/3)|地理資料主權與區域限制

【情境背景】(同 Q34)
強制阻斷任何員工在歐盟以外的 Azure 區域建立資源。

  • 【方案提案 B】
    要求所有專案經理在建立任何資源群組時,手動在該群組上打上 Geography: Europe 的資源標記(Tags)。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q36|Repeated Scenario(3/3)|地理資料主權與區域限制

【情境背景】(同 Q34)
強制阻斷任何員工在歐盟以外的 Azure 區域建立資源。

  • 【方案提案 C】
    在訂用帳戶指派「Allowed Locations」Azure Policy,但將原則效果(Effect)設定為 Audit。

問題:這項方案是否達成核心目標?
A. Yes
B. No


Q37|Drag & Drop|Microsoft Entra 身分治理四大使用場景

請將下列四種身分識別需求,與最精確對應的 Microsoft Entra 功能進行配對(每項僅使用一次):

【身分識別需求】

  • ① 允許全球終端一般消費者使用其個人 Google 帳號、LINE 或自訂 Email 註冊登入公司的行動購物 App。
  • ② 邀請外部合作會計師事務所的審計人員協作,讓他們使用自己事務所原有的 Microsoft 365 公司帳號登入。
  • ③ 將企業地端機房 Windows Server Active Directory (AD DS) 的帳號密碼與屬性自動同步至雲端 Entra ID。
  • ④ 允許員工在忘記密碼時,透過手機簡訊驗證碼或 Authenticator App 自助重設密碼,免去致電 IT 服務台。

【候選身分功能】

  • A. Microsoft Entra External ID (for Customers / B2C)
  • B. Microsoft Entra B2B 共同作業
  • C. Microsoft Entra Connect
  • D. 自助密碼重設(Self-Service Password Reset - SSPR)
  • E. 條件式存取(Conditional Access)

Q38|Active Screen|Blob 儲存體生命週期管理(Lifecycle Management)

針對 Azure Blob Storage 的資料生命週期管理與存取規則,請判斷下列陳述正確性(Yes / No):

  • ① 陳述 1:透過設定 Lifecycle Management 規則,系統可以在檔案上傳 30 天未被讀取時自動轉移至 Cool 層,並在 180 天後自動轉移至 Archive 層。
    [ Yes / No ]
  • ② 陳述 2:Azure Storage 支援使用 Microsoft Entra ID 認證(Azure RBAC)取代傳統的儲存體帳戶金鑰(Account Access Keys),以達到最少權限治理。
    [ Yes / No ]
  • ③ 陳述 3:存放在 Archive(封存)層的檔案,可以在毫秒級極短時間內直接透過公開 URL 在瀏覽器中下載開啟。
    [ Yes / No ]

Q39|Build List and Reorder|預算超標自動化停機管線

維運團隊需要為非生產測試環境配置「超標自動防護」。當月度實際花費達到預算上限的 110% 時,系統必須自動觸發腳本關閉所有測試 VM。請將配置步驟依序排列:

  1. 在 Azure Cost Management 中建立測試訂用帳戶的月度預算(Budget)
  2. 建立 Azure Action Group(動作群組),並設定觸發 Azure Automation Runbook 或 Logic App
  3. 在 Budget 中設定 110% 實際花費的警示閾值,並將該 Action Group 綁定至該警示
  4. 當月度花費觸發 110% 門檻時,Action Group 自動執行 Runbook 腳本將測試 VM 關機

Q40|Multiple Choice|一站式企業級敏捷開發與 CI/CD

某跨國軟體公司需要為 300 名研發人員建置現代化開發維運環境,需求包含:敏捷看板(Kanban)、Git 原始碼託管儲存庫、全自動 CI/CD 建置管線(Pipelines)以及跨平台的 Maven/NuGet 套件存放庫。

最符合此全方位軟體開發生命週期(SDLC)的微軟平台是?
A. Azure DevOps
B. Azure Monitor
C. Azure Dev/Test Labs
D. Azure App Service


Q41|Hot Area - Graphic/UI|微服務架構相依性可視化

某微服務系統發生了偶發性的 HTTP 504 逾時錯誤。軟體架構師需要開啟一個可視化的拓撲圖表,查看前端網頁、中層 API 服務、後端資料庫以及第三方外部 REST 端點之間的相依呼叫關係圖與各段延遲時間。

架構師應在 Azure Portal 的 Application Insights 頁面中點選哪一個功能選單?
A. Application Map
B. Live Metrics
C. Failures
D. Smart Detection


Q42|Best Answer / Short Scenario|國防等級實體硬體隔離合規

某國防科技專案要求將一套機密運算系統部署至 Azure。國防部稽核條款明文規定:「運算實體主機的 CPU、記憶體與實體伺服器主機板,絕對不可與任何其他外部組織租戶共享」,但團隊仍希望保留透過 Azure 控制台自由建立、調整虛擬機器的雲端靈活性。

哪項 Azure 服務是唯一完全符合此物理硬體專屬隔離合規的選擇?
A. Azure Dedicated Host
B. Azure Virtual Machines(標準執行個體)
C. Azure App Service 獨立層(Isolated Tier)
D. Azure Kubernetes Service (AKS)


Q43|Multiple Response|雲端經濟學效益分析(選 2 項)

技術長向執行長說明企業全面搬遷至 Azure 公有雲的商業經濟效益。

下列關於雲端運算財務效益的敘述中,哪兩項是完全正確的?(選 2 項)
A. 規模經濟(Economies of scale):雲端供應商以龐大採購量壓低伺服器硬體與電力單價,讓一般企業能以遠低於自建機房的單位成本享有世界級基礎結構
B. 消除自建機房所需的長期實體設施租賃、昂貴不斷電系統(UPS)、空調冷卻以及實體警衛保全費用
C. 雲端服務合約保證未來 10 年內所有運算服務規格的租賃價格永久固定不變
D. 遷移至雲端後,企業內部將不再需要任何軟體工程師與資料庫管理員
E. 所有的地端舊版客製化軟體在上雲後都會自動提升 10 倍的運算效能


Q44|Case Study|跨雲端與邊緣統一治理架構

跨國物流集團 WorldwideLogistics 目前在總部地端機房、第三方公有雲以及 Azure 均擁有大量的虛擬伺服器與 Kubernetes 叢集。

  • Q44A:企業架構師希望以單一 Azure Portal 介面統一管理分布於地端機房、第三方公有雲與 Azure 上的所有 Windows/Linux 伺服器與 K8s 叢集,並將 Azure Policy 與 Microsoft Defender for Cloud 一致性套用到外部環境中。應採用?
    A. Azure Arc
    B. Azure Migrate
    C. Azure ExpressRoute
    D. Azure Bastion

  • Q44B:物流中心需要在地端實體倉庫中部署由微軟認證的整合硬體系統,在完全中斷公開網際網路連線(Air-gapped) 的極端環境下,依然能於本機運行原生 Azure IaaS 與 PaaS 服務,應選擇?
    A. Azure Stack Hub
    B. Azure Databricks
    C. Azure Virtual Desktop
    D. Azure Dedicated Host


Q45|Hot Area - Drop-down|全受控雲端桌面與快速實驗室

IT 管理團隊評估內部遠距辦公與測試環境管理工具,請完成下列下拉選單填空:

「為全球遠距工作員工提供可透過瀏覽器安全登入、支援 Windows 11 多重工作階段(Multi-session)並具備集中化映像檔管理的全託管桌面虛擬化服務是 [ 選項 1 ▼ ];而讓軟體測試人員能夠一鍵快速佈建預先設定好的測試虛擬機器環境,並能設定自動定時關機排程以防止非上班時間浪費費用的服務是 [ 選項 2 ▼ ]。」

  • 選項 1 候選:[ Azure Virtual Desktop (AVD) | Azure Bastion | Windows 365 雲端電腦 | Azure RemoteApp ]
  • 選項 2 候選:[ Azure Dev/Test Labs | Azure Automation | Azure Functions | Azure Logic Apps ]

Q46|Drag & Drop|核心計算服務最佳決策矩陣

請將下列四種業務情境,與最適當的 Azure 計算服務進行配對(每項僅使用一次):

【業務情境】

  • ① 舊版 Windows 財務系統依賴特殊的本機登錄檔(Registry)設定與自訂排程,需要完整的作業系統底層管理控制權。
  • ② 部署現代微服務叢集架構,團隊需要原生相容 Kubernetes API、自動服務修復與自動叢集節點擴充。
  • ③ 快速啟動一個單一的獨立 Docker 容器來執行一次性的資料轉換轉檔作業,不需要建立或維護任何叢集。
  • ④ 部署 Python FastAPI 後端應用,追求免除伺服器管理、內建高可用性、自動調整與一鍵 SSL 憑證綁定。

【候選計算服務】

  • A. Azure Virtual Machines
  • B. Azure Kubernetes Service (AKS)
  • C. Azure Container Instances (ACI)
  • D. Azure App Service
  • E. Azure Functions

Q47|Build List and Reorder|企業級登陸區域(Landing Zone)階層設計

架構師正在為大型集團規劃 Azure 的頂層架構。請依微軟最佳實踐,將 Azure 資源組織架構由「最高治理統籌層(最頂層)」至「最底層個別資源」依序由上而下排列:

  1. 各業務專案訂用帳戶(Subscriptions)
  2. 根管理群組與組織平台管理群組(Root & Platform Management Groups)
  3. 個別資源實體(Resources,如 VM、Azure SQL)
  4. 工作負載資源群組(Resource Groups)

Q48|Multiple Response|混合雲 vs 私有雲本質觀念(選 2 項)

在向資深 IT 主管溝通雲端部署模型時,必須清楚闡述私有雲與混合雲的真實界定。

下列關於「私有雲」與「混合雲」的敘述中,哪兩項是完全正確的?(選 2 項)
A. 混合雲(Hybrid Cloud) 將公有雲與私有雲(或內部部署機房)無縫結合,使資料與應用程式能夠在兩者之間自由調度並共用管理機制
B. 私有雲(Private Cloud) 的實體伺服器與硬體設備完全由單一組織專屬擁有或專用租賃,不與任何外部組織共用實體硬體
C. 私有雲由於建置在企業內部,法律上保證永遠不需要進行任何安全性弱點修補
D. 混合雲模式下,企業無法利用公有雲的運算資源來應對突發性的流量高峰(Cloud Bursting)
E. 只要採用了混合雲架構,企業就無法再使用 Azure Arc 進行跨環境治理


Q49|Active Screen|合規報告與全球特殊主權雲端

評估微軟的合規認證與主權雲端架構,請判斷下列三項陳述正確性(Yes / No):

  • ① 陳述 1:透過 Service Trust Portal(服務信任入口網站),企業客戶可以免費查閱並下載微軟由獨立外部第三方所出具的 SOC 1/2/3、ISO 27001 等稽核合規報告。
    [ Yes / No ]
  • ② 陳述 2:Azure China(世紀互聯運營) 在實體機房、網路與運維團隊上皆獨立於微軟全球公有雲,所有資料皆完整留存在中國大陸境內。
    [ Yes / No ]
  • ③ 陳述 3:微軟承諾在合約終止時,客戶有權提取所有存放於 Azure 的資料,且微軟有法律義務徹底銷毀遺留在微軟硬體上的客戶資料。
    [ Yes / No ]

Q50|Best Answer / Short Scenario|DNS 智慧路由與全球容錯選型

某全球大型線上服務在 East US 與 West Europe 分別建立了兩個完全對等的生產環境。架構師需要配置一個全域性(Global)的負載平衡解決方案,條件如下:

  1. 以 DNS 為基礎進行流量導向,將終端用戶智慧引導至延遲最低的資料中心。
  2. 當 East US 整座區域發生不可抗力的重大天災時,能自動將 DNS 解析結果無縫容錯移轉(Failover)至 West Europe。
  3. 系統只需在 DNS 層級進行解析導流,不需要處理 HTTP/HTTPS 封包拆解、SSL 卸載或 Layer 7 路由,追求極致低成本與零封包延遲。

哪項 Azure 服務是最佳選擇?
A. Azure Traffic Manager
B. Azure Front Door
C. Azure Application Gateway
D. Azure Load Balancer


📖 Part 2:50 題逐題極限深度詳解與題眼快拆

作答完畢了嗎?
這是驗收你 AZ-900 考場直覺的終局時刻。請核對下方解析,特別注意「決策約束條件拆解」與「Azure 核心架構易混淆陷阱標記」。


Q1 詳解

  • 正確答案:Q1A:A|Q1B:A
  • 考點領域:Domain 2(Azure 網路與安全端點)/Domain 3(金鑰治理)
  • 核心題眼:
    • Q1A:「存取 PaaS 儲存體、嚴禁公網、不給 Public IP」 $\rightarrow$ Private Endpoint (Azure Private Link)。
    • Q1B:「客戶自管金鑰(CMK)靜態加密、集中管理與軟刪除防護」 $\rightarrow$ Azure Key Vault。
  • 解題邏輯推導:
    • Private Endpoint 會在內部 VNet 子網路中配置一張虛擬網卡(NIC)並指派內部私有 IP,讓虛擬機與地端透過該私有 IP 連線 PaaS,完全切斷公開網際網路存取路徑。
    • Key Vault 是微軟集中存放 Secrets、Keys 與 Certificates 的標準硬體支援保險箱,支援 Customer-Managed Keys (CMK) 與 Purge Protection(防止清除保護)。
  • 核心架構辨析:
    • Private Endpoint vs Service Endpoint:Service Endpoint 是透過優化路由將 VNet 流量直連 PaaS 服務的公用 IP;Private Endpoint 則是直接將 PaaS 服務注入內部子網路並分配私有 IP,可完全阻斷公網。

Q2 詳解

  • 正確答案:A. Yes
  • 考點領域:Domain 3(治理架構與 Azure Policy)
  • 核心題眼:「跨 50 個 Subscriptions 強制合規」+「最少管理負擔」 $\rightarrow$ 在頂層 Management Group 指派 Deny 效果的 Azure Policy。
  • 解題邏輯推導:
    • Management Groups 是專為「跨多個訂用帳戶」進行統一治理與合規的最高層級。在 Management Group 套用 Policy,底下所有 50 個 Subscriptions 會自動繼承。
    • 原則效果設為 Deny,會在工程師嘗試建立 Public IP 資源的當下直接拒絕該 ARM API 呼叫,完全達成目標且只需設定一次!

Q3 詳解

  • 正確答案:B. No
  • 考點領域:Domain 3(Resource Locks 作用範圍限制)
  • 核心題眼:CanNotDelete 鎖定僅能防止現有資源被刪除,它「完全無法阻止」工程師建立帶有 Public IP 的新虛擬機器。

Q4 詳解

  • 正確答案:B. No
  • 考點領域:Domain 2 & 3(NSG vs Policy)
  • 核心題眼:NSG 只能過濾網路封包(Layer 4 流量),無法在 Azure 資源管理層(Control Plane)阻止 Public IP 資源實體的建立;且逐一設定 50 個訂用帳戶管理負擔巨大。

Q5 詳解

  • 正確答案:① - A|② - B|③ - C|④ - D
  • 考點領域:Domain 2(網路安全元件比對)
  • 核心題眼:
    • ①「子網路間基礎 IP/Port 過濾」 $\rightarrow$ NSG。
    • ②「免公用 IP、無代理程式、瀏覽器管理私有 VM」 $\rightarrow$ Azure Bastion。
    • ③「防禦第七層攻擊(SQLi / XSS)」 $\rightarrow$ WAF。
    • ④「跨 VNet 集中式狀態檢查防火牆」 $\rightarrow$ Azure Firewall。
  • 網路安全三層防線辨析:
    • NSG:Layer 4 傳輸層過濾(IP / Port / Protocol)。
    • Azure Firewall:Layer 3~7 集中式狀態全檢防火牆與 FQDN 過濾。
    • WAF:專門針對 Web 應用程式 Layer 7 惡意攻擊(SQLi / XSS)之深層檢驗。

Q6 詳解

  • 正確答案:選項 1:Microsoft Entra 條件式存取 (Conditional Access)|選項 2:受控識別 (Managed Identity)
  • 考點領域:Domain 3(身分安全與零信任)
  • 核心題眼:
    • 選項 1:「依訊號(裝置合規/風險/地點)自動要求 MFA 或拒絕」 $\rightarrow$ 條件式存取(If-Then 策略引擎)。
    • 選項 2:「VM 內應用程式免帳號密碼存取 Azure SQL」 $\rightarrow$ 受控識別(Managed Identity)。
  • 身分驗證最佳實踐辨析:
    • Managed Identity(受控識別):由 Azure 完全自動管理生命週期,程式碼無需持有任何密碼或憑證。
    • Service Principal(服務主體):需手動註冊並自行維護金鑰或密碼輪換,管理成本與外洩風險較高。

Q7 詳解

  • 正確答案:2 $\rightarrow$ 1 $\rightarrow$ 4 $\rightarrow$ 5 $\rightarrow$ 3
  • 考點領域:Domain 1 & 3(微軟 CAF 框架)
  • 生命週期標準順序:
    1. Strategy(策略):確認商業效益與高層贊助(2)。
    2. Plan(規劃):以 Azure Migrate 盤點資產(1)。
    3. Ready(整備):建構 Landing Zone 雲端架構基礎(4)。
    4. Adopt(採用):搬遷與現代化工作負載(5)。
    5. Govern & Manage(治理與維運):建立長期營運基準(3)。

Q8 詳解

  • 正確答案:① No|② Yes|③ Yes
  • 考點領域:Domain 1 & 2(雲端基本特性與可用性區域)
  • 核心題眼:
    • ① No:在 PaaS(如 App Service)中,底層 OS 修補由微軟全權負責。
    • ② Yes:Elasticity(彈性)強調「即時動態伸縮」;Scalability(可擴充性)強調「能夠承受更大負載的能力」。
    • ③ Yes:可用性區域(AZ)位於同一個都會區內,光纖延遲通常小於 2 毫秒;跨區域(Region)相距數百英里,延遲遠大於 AZ。

Q9 詳解

  • 正確答案:A. RTO(復原時間目標)為 15 分鐘;RPO(復原點目標)為 5 分鐘
  • 考點領域:Domain 1(BCP 與災難復原指標)
  • 黃金口訣:
    • RTO(Recovery Time Objective,時間目標):系統故障後,多久以內必須修復重新上線(15 分鐘)。
    • RPO(Recovery Point Objective,資料點目標):災難發生時,最多允許遺失多少時間範圍的資料(5 分鐘)。

Q10 詳解

  • 正確答案:B. Cost analysis
  • 考點領域:Domain 3(成本分析工具)
  • 核心題眼:「依資源群組、標籤篩選每日花費趨勢圖表並匯出」 $\rightarrow$ Cost analysis(成本分析)。
  • 干擾項排除:
    • Budgets:用於「設定預算金額與警示閾值」,不是用來檢視歷史趨勢圖表的。

Q11 詳解

  • 正確答案:A. Azure App Service(Web App for Containers)
  • 考點領域:Domain 2(容器 Web 服務選型)
  • 核心題眼:「已打包 Docker」+「自動水平擴展」+「免除維護 K8s 叢集複雜度」 $\rightarrow$ App Service for Containers。
  • 干擾項排除:
    • AKS:雖然支援容器與自動擴展,但團隊必須負責規劃與管理 Kubernetes 叢集、Node Pools 與 YAML,違反「完全免管 K8s」的限制。

Q12 詳解

  • 正確答案:A、B
  • 考點領域:Domain 3(Azure RBAC 規則)
  • 核心題眼:
    • A 正確:RBAC 為加法式授權模型(Additive)。
    • B 正確:Deny Assignment 優先權永遠高於 Role Assignment。
  • 干擾項排除:
    • C 錯誤:定時開關機屬於排程自動化(Azure Automation),不是 RBAC 的功能。
    • D 錯誤:Management Group 的指派會自動向下繼承至 Subscriptions。
    • E 錯誤:Contributor 無法授權權限給他人,只有 Owner 或 User Access Administrator 才能指派角色。

Q13 詳解

  • 正確答案:A. Yes
  • 考點領域:Domain 2(Private Endpoint 安全連線)
  • 核心題眼:關閉公開網路存取(Deny Public Access)+ 配置內部 Private Endpoint $\rightarrow$ 儲存體完全只能透過 VNet 私有 IP 通訊,達成目標!

Q14 詳解

  • 正確答案:B. No
  • 考點領域:Domain 3(Resource Locks 局限性)
  • 核心題眼:ReadOnly 鎖定只防止「Azure 資源管理階層的修改」,但如果儲存體的防火牆允許公網,外網依然能透過公網讀取資料;且 ReadOnly 會導致內部無法寫入新圖紙。

Q15 詳解

  • 正確答案:B. No
  • 考點領域:Domain 2(SAS Token 存取特性)
  • 核心題眼:SAS Token 僅是一種授權金鑰,如果走公開網際網路傳輸,完全違反了「禁止公開網際網路存取」的要求。

Q16 詳解

  • 正確答案:① - A|② - B|③ - C|④ - D
  • 考點領域:Domain 3(全方位觀測工具矩陣)
  • 核心題眼:
    • ①「VM 即時數值計量(CPU/記憶體/網路)」 $\rightarrow$ Azure Monitor Metrics。
    • ②「誰在 90 天內刪除了資源或改了設定」 $\rightarrow$ Azure Activity Log。
    • ③「微軟全球雲端中斷對個人資源的實質衝擊」 $\rightarrow$ Azure Service Health。
    • ④「Web 應用程式程式碼級例外狀況與相依呼叫」 $\rightarrow$ Application Insights。
  • 觀測三大維度辨析:
    • Activity Log:Control Plane 稽核記錄(誰在何時做了什麼建立/修改/刪除)。
    • Azure Monitor Metrics:數值計量(即時 CPU、記憶體、磁碟 IOPS)。
    • Application Insights:深入程式碼層級的效能與例外追蹤。

Q17 詳解

  • 正確答案:1 $\rightarrow$ 2 $\rightarrow$ 3 $\rightarrow$ 4
  • 考點領域:Domain 3(預算警示建立流程)
  • 標準順序:
    1. 先選定範圍(Scope,如訂用帳戶)
    2. 定義預算額度與週期($10,000 / 月)
    3. 設定警示門檻(80% 實際 / 100% 預測)
    4. 指派通知接收者與 Action Group。

Q18 詳解

  • 正確答案:Q18A:A|Q18B:A
  • 考點領域:Domain 2(全球加速與海量事件引入)
  • 核心題眼:
    • Q18A:「邊緣節點快取、降低跨洋延遲」 $\rightarrow$ Azure Front Door / Azure CDN。
    • Q18B:「每秒數十萬筆巨量串流事件引入(Ingestion)」 $\rightarrow$ Azure Event Hubs。
  • 干擾項排除:
    • Azure Service Bus:適合處理企業「可靠交易訊息(Transactions / FIFO)」,無法承受每秒數十萬筆海量巨量資料吞吐。
  • 事件與訊息中介辨析:
    • Event Hubs:海量巨量資料與遙測事件引入(Big Data Streaming Ingestion)。
    • Service Bus:高可靠企業級業務訊息傳遞(Transactions, FIFO, Sessions)。

Q19 詳解

  • 正確答案:選項 1:Zone-redundant storage (ZRS)|選項 2:Read-access Geo-zone-redundant storage (RA-GZRS)
  • 考點領域:Domain 2(儲存備援頂級選項)
  • 核心題眼:
    • 選項 1:「主要區域 3 個可用性區域同步複寫」 $\rightarrow$ ZRS。
    • 選項 2:「跨 3 個可用性區域 + 跨次要區域異地複寫 + 次要區域唯讀存取」 $\rightarrow$ RA-GZRS(最高等級備援)。

Q20 詳解

  • 正確答案:A. Azure Service Bus(佇列與主題)
  • 考點領域:Domain 2(企業訊息中介)
  • 核心題眼:「嚴格 FIFO」+「重複訊息去重」+「交易事務(Transactional Messaging)」 $\rightarrow$ Azure Service Bus。
  • 干擾項排除:
    • Azure Event Grid:屬於無伺服器事件發布/訂閱(Pub/Sub)反應器,不提供嚴格 FIFO 佇列。
    • Azure Event Hubs:大數據串流平台,無交易型訊息保證。

Q21 詳解

  • 正確答案:① No|② Yes|③ Yes
  • 考點領域:Domain 2(VNet 底層網路規則)
  • 核心題眼:
    • ① No:一個 Subnet 只能關聯一個 NSG(但一個 NSG 可以關聯至多個不同的 Subnets)。
    • ② Yes:VNet Peering 要求兩端的 IP 網段(CIDR)不可重疊,否則無法路由。
    • ③ Yes:Azure 預設具有 Default Outbound Internet Access(除非透過 NAT Gateway 或 Route Table 刻意覆寫)。

Q22 詳解

  • 正確答案:A. Azure Cosmos DB
  • 考點領域:Domain 2(全球 NoSQL 選型)
  • 核心題眼:「全球多區域同時寫入(Multi-region write)」+「個位數毫秒延遲」+「99.999% SLA」 $\rightarrow$ Azure Cosmos DB。
  • 資料庫選型辨析:
    • Azure Cosmos DB:多區域多寫入分散式 NoSQL,全球延遲 <10ms,保證 99.999% SLA。
    • Azure SQL Database:關聯式資料庫(RDBMS),具備完整 ACID 交易支援。

Q23 詳解

  • 正確答案:B. No
  • 考點領域:Domain 1 & 2(SLA 等級判定)
  • 核心題眼:單一台虛擬機器(即使搭配頂級 Premium/Ultra SSD),微軟官方承諾的 SLA 最高僅為 99.9%,無法達到 99.99%。

Q24 詳解

  • 正確答案:B. No
  • 考點領域:Domain 1 & 2(Availability Set SLA)
  • 核心題眼:部署在同一個 Availability Set(可用性設定組)中的多台 VM,官方 SLA 為 99.95%,仍無法達到 99.99%。

Q25 詳解

  • 正確答案:A. Yes
  • 考點領域:Domain 1 & 2(跨可用性區域 SLA)
  • 核心題眼:將虛擬機器分散部署在同區域的 多個 Availability Zones(可用性區域) 中,官方提供高達 99.99% 的最高等級 SLA 保證!

Q26 詳解

  • 正確答案:① - A|② - B|③ - C|④ - D
  • 考點領域:Domain 3(安全服務配對)
  • 核心題眼:
    • ①「憑證、密碼、金鑰與 HSM 保管」 $\rightarrow$ Azure Key Vault。
    • ②「CSPM 安全態勢與計算 Secure Score」 $\rightarrow$ Microsoft Defender for Cloud。
    • ③「防範大規模 DDoS 流量攻擊」 $\rightarrow$ Azure DDoS Protection。
    • ④「雲端原生 SIEM/SOAR 與 AI 威脅分析」 $\rightarrow$ Microsoft Sentinel。

Q27 詳解

  • 正確答案:1 $\rightarrow$ 2 $\rightarrow$ 3 $\rightarrow$ 4
  • 考點領域:Domain 2(Private Endpoint 架構實施)
  • 邏輯順序:
    1. 準備專用子網路
    2. 建立 Private Endpoint 並注入子網路取得私有 IP
    3. 設定 Private DNS Zone 確保名稱解析到該私有 IP
    4. 最後封閉 PaaS 資源的公開網路防火牆。

Q28 詳解

  • 正確答案:A. Consumption-based model(隨用隨付 / 消耗型模型)
  • 考點領域:Domain 1(雲端經濟模型)
  • 核心概念:隨用隨付模型(Consumption-based model)讓企業僅需依實際消耗的資源(時間、儲存、請求數)付費,無使用即無費用,大幅將固定成本轉化為變動成本。

Q29 詳解

  • 正確答案:A. Microsoft Defender for Cloud
  • 考點領域:Domain 3(安全分數指標)
  • 核心題眼:「Secure Score(安全分數)」是 Microsoft Defender for Cloud 的核心評估指標,用以量化組織整體的雲端安全態勢。

Q30 詳解

  • 正確答案:Q30A:A|Q30B:A
  • 考點領域:Domain 2(物聯網與即時串流分析)
  • 核心題眼:
    • Q30A:「雙向通訊、裝置身分註冊與憑證管理」 $\rightarrow$ Azure IoT Hub。
    • Q30B:「即時視窗滑動彙整(Windowing Aggregation)」 $\rightarrow$ Azure Stream Analytics。
  • 物聯網資料管線辨析:
    • Azure IoT Hub:提供雙向通訊、設備身分註冊與雲端控制。
    • Azure Stream Analytics:即時無伺服器串流處理,支援 SQL 視窗函式(Tumbling / Hopping Window)。

Q31 詳解

  • 正確答案:A、B
  • 考點領域:Domain 1(HA vs DR 觀念)
  • 核心題眼:
    • A 正確:HA 解決局部單點故障。
    • B 正確:DR 解決重大災難後的業務持續與異地復原。
  • 干擾項排除:
    • C 錯誤:公有雲依責任共擔模型運作,客戶仍需自行設計高可用與備份架構。
    • D 錯誤:Fault Domain 是實體硬體與機櫃層級的隔離,防止單一電源或交換機故障。

Q32 詳解

  • 正確答案:選項 1:Bicep|選項 2:Azure Cloud Shell
  • 考點領域:Domain 3(IaC 語法與終端環境)
  • 核心題眼:
    • 選項 1:「微軟原生 DSL、簡潔語法、自動型別檢查」 $\rightarrow$ Bicep。
    • 選項 2:「瀏覽器中隨開即用、預載 Azure CLI/PowerShell」 $\rightarrow$ Azure Cloud Shell。

Q33 詳解

  • 正確答案:A. 建立一個透過公開網際網路連線的 Site-to-Site (S2S) VPN Gateway 作為備援通道
  • 考點領域:Domain 2(混合雲高可用連線)
  • 核心題眼:「ExpressRoute 專線中斷備援」+「符合成本效益(Cost-effective)」 $\rightarrow$ Site-to-Site VPN 容錯移轉。
  • 解題邏輯推導:
    • 申請第二條 ExpressRoute 專線成本極高;透過網際網路建立 S2S VPN 作為熱備份(Hot Standby),平時不產生額外專線租金,斷線時自動容錯移轉,是官方推薦的最佳經濟型高可用架構。

Q34 詳解

  • 正確答案:A. Yes
  • 考點領域:Domain 3(Azure Policy 地理合規限制)
  • 核心題眼:在頂層 Management Group 指派「Allowed Locations」並設為 Deny,能強制阻止任何在歐盟以外區域建立資源的動作,完全達成目標!

Q35 詳解

  • 正確答案:B. No
  • 考點領域:Domain 3(Tags 局限性)
  • 核心題眼:標籤(Tags)只是中繼資料(Metadata),完全不具備任何技術阻斷能力,無法阻止員工在美洲或亞洲建立資源。

Q36 詳解

  • 正確答案:B. No
  • 考點領域:Domain 3(Policy Effect 效果比較)
  • 核心題眼:Audit 效果只會在合規儀表板上標記為違規,但「不會阻止」資源建立,無法達成「強制阻斷」的法定目標。

Q37 詳解

  • 正確答案:① - A|② - B|③ - C|④ - D
  • 考點領域:Domain 3(Entra ID 外部協作與同步)
  • 核心題眼:
    • ①「外部消費者用 Google/Email 註冊 App」 $\rightarrow$ Microsoft Entra External ID (B2C)。
    • ②「外部合作夥伴使用自己企業 Office 365 帳號協作」 $\rightarrow$ Microsoft Entra B2B。
    • ③「地端 AD 帳號密碼雜湊同步上雲」 $\rightarrow$ Microsoft Entra Connect。
    • ④「員工自行驗證並重設密碼」 $\rightarrow$ SSPR。

Q38 詳解

  • 正確答案:① Yes|② Yes|③ No
  • 考點領域:Domain 2(儲存生命週期與 Archive 特性)
  • 核心題眼:
    • ① Yes:Lifecycle Management 支援以天數為條件自動在 Hot/Cool/Archive 之間分層搬移。
    • ② Yes:支援 Azure RBAC 與 Entra ID 進行精細的 Blob 資料存取控制。
    • ③ No:Archive 資料處於離線狀態,無法即時讀取,必須經過數小時解凍(Rehydration)才能讀取。

Q39 詳解

  • 正確答案:1 $\rightarrow$ 2 $\rightarrow$ 3 $\rightarrow$ 4
  • 考點領域:Domain 3(預算告警與自動化響應)
  • 標準流程:
    1. 建立月度 Budget
    2. 建立負責執行腳本的 Action Group
    3. 將 110% 警示門檻關聯至該 Action Group
    4. 超標時由 Action Group 自動觸發關機 Runbook。

Q40 詳解

  • 正確答案:A. Azure DevOps
  • 考點領域:Domain 3(DevOps 工具鏈)
  • 核心題眼:「看板、Git 儲存庫、CI/CD Pipelines、套件管理一站式平台」 $\rightarrow$ Azure DevOps。
  • 開發維運工具辨析:
    • Azure DevOps:包含 Boards、Repos、Pipelines、Artifacts 之一站式企業級 ALM 平台。
    • GitHub:微軟旗下全球最大開源與企業協作平台,兩者可深度整合。

Q41 詳解

  • 正確答案:A. Application Map
  • 考點領域:Domain 3(應用程式拓撲與相依性)
  • 核心題眼:「微服務各元件間的視覺化架構相依性拓撲圖」 $\rightarrow$ Application Map(應用程式對應)。

Q42 詳解

  • 正確答案:A. Azure Dedicated Host
  • 考點領域:Domain 2(實體伺服器隔離合規)
  • 核心題眼:「實體伺服器硬體(Physical Hardware)絕對不與外部租戶共享」 $\rightarrow$ Azure Dedicated Host。
  • 解題邏輯推導:
    • Azure Dedicated Host 為企業提供專屬的實體伺服器主機,保證硬體層級物理隔離,完全符合國防與高機密合規要求。

Q43 詳解

  • 正確答案:A、B
  • 考點領域:Domain 1(雲端經濟學效益)
  • 核心題眼:
    • A 正確:規模經濟(Economies of scale)是公有雲的核心成本優勢。
    • B 正確:消除地端實體設施的維護、水電與空調費用。
  • 干擾項排除:
    • C 錯誤:雲端價格隨市場與硬體演進動態調整,無 10 年固定保證。
    • D 錯誤:上雲依然需要架構師與軟體工程人員。

Q44 詳解

  • 正確答案:Q44A:A|Q44B:A
  • 考點領域:Domain 2 & 3(混合雲治理與邊緣運算)
  • 核心題眼:
    • Q44A:「將 Azure 治理(Policy/Defender)延伸至地端與其他多雲伺服器」 $\rightarrow$ Azure Arc。
    • Q44B:「地端認證硬體、中斷連線運作原生 Azure 服務」 $\rightarrow$ Azure Stack Hub。

Q45 詳解

  • 正確答案:選項 1:Azure Virtual Desktop (AVD)|選項 2:Azure Dev/Test Labs
  • 考點領域:Domain 2 & 3(虛擬桌面與實驗室管理)
  • 核心題眼:
    • 選項 1:「瀏覽器存取、Windows 11 多重工作階段、集中桌面」 $\rightarrow$ Azure Virtual Desktop (AVD)。
    • 選項 2:「快速建立測試 VM、排程自動關機省錢」 $\rightarrow$ Azure Dev/Test Labs。

Q46 詳解

  • 正確答案:① - A|② - B|③ - C|④ - D
  • 考點領域:Domain 2(計算服務選型匹配)
  • 核心題眼:
    • ① 需要完整 OS 控制權與登錄檔 $\rightarrow$ Azure Virtual Machines。
    • ② 現代微服務容器叢集與 K8s API $\rightarrow$ AKS。
    • ③ 一次性快速單一容器批次轉檔 $\rightarrow$ ACI。
    • ④ 免伺服器維護 Web 應用 + 自動 SSL $\rightarrow$ Azure App Service。

Q47 詳解

  • 正確答案:2 $\rightarrow$ 1 $\rightarrow$ 4 $\rightarrow$ 3
  • 考點領域:Domain 3(Azure 階層設計)
  • 標準頂層至底層架構:
    $$\text{Management Groups(2)} \longrightarrow \text{Subscriptions(1)} \longrightarrow \text{Resource Groups(4)} \longrightarrow \text{Resources(3)}$$

Q48 詳解

  • 正確答案:A、B
  • 考點領域:Domain 1(部署模型本質)
  • 核心題眼:
    • A 正確:混合雲整合公有雲與私有雲,支援資料無縫調度。
    • B 正確:私有雲專屬單一企業使用,實體隔離。
  • 干擾項排除:
    • C 錯誤:私有雲的底層 OS 與硬體更新完全由企業自行承擔。
    • D 錯誤:雲端暴衝(Cloud Bursting)正是混合雲的經典優勢之一。

Q49 詳解

  • 正確答案:① Yes|② Yes|③ Yes
  • 考點領域:Domain 3(合規性與信任保證)
  • 核心題眼:
    • ① Yes:Service Trust Portal 免費提供第三方合規稽核報告。
    • ② Yes:Azure China(世紀互聯)完全獨立營運與隔離。
    • ③ Yes:微軟承諾客戶享有完全的資料主權,解約時有義務徹底清除資料。

Q50 詳解

  • 正確答案:A. Azure Traffic Manager
  • 考點領域:Domain 2(全域負載平衡方案對比)
  • 核心題眼:「以 DNS 為基礎」+「跨區域容錯移轉」+「不處理 HTTP 封包內容與 SSL 卸載(極低成本與低延遲)」 $\rightarrow$ Azure Traffic Manager。
  • 干擾項排除:
    • Azure Front Door:是 Layer 7(HTTP/HTTPS) 的應用程式傳遞網路,會進行 SSL 卸載與反向代理,成本較高且處理 HTTP 封包。
    • Azure Application Gateway:屬於 區域性(Regional) 的 Layer 7 負載平衡器,無法做跨區域(跨美歐)的 DNS 導流。

🏛️ 架構師終極武裝:Skill Builder 原廠級架構剖析與跨域治理指南

本節延續 AWS Skill Builder 原廠培訓標準 與 雲端架構實務筆記(Felo key1) 深度,全面解構大型企業環境中的 Why(動機)、Risk(架構風險)、Blast Radius(爆炸半徑隔離) 與 高可用雙線容錯。

📐 原廠級架構剖析一:企業級雲端登陸區(Landing Zone)階層與縱深防禦

┌──────────────── [ 企業級雲端登陸區 (Landing Zone) ] ─────────────────┐
│                                                                      │
│   [ Root Management Group ] ── 全域基準原則 (Baseline Policy)        │
│               │                                                      │
│        ┌──────┴───────────────────┬──────────────────┐               │
│        ▼                          ▼                  ▼               │
│   [ Platform MG ]        [ Landing Zones MG ]   [ Decommissioned ]   │
│   (身分/網路/日誌中心)   (各業務工作負載專用)   (退役封存環境隔離)   │
│        │                          │                                  │
│        ├─ Management Sub          ├─ Prod Sub (生產訂用帳戶)         │
│        ├─ Connectivity Sub        └─ Non-Prod Sub (測試訂用帳戶)     │
│        └─ Identity Sub                    │                          │
│                                           ▼                          │
│   [ 縱深防禦繼承鏈 ] <─────────── [ 資源群組 Resource Groups ]     

上一篇
使用gemini 準備AZ-900 Day29 AZ-900 Random Processing
系列文
使用gemini 準備 az-900 共 30 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言