AZ-900 · Architecture & services
Architecture & services : 12 questions AZ-900 corrigées
« Architecture & services » est l'un des 3 domaines évalués à l'examen Microsoft AZ-900. Voici 12 questions de ce domaine, chacune avec sa bonne réponse et son explication.
1. À quoi sert un groupe d'administration (management group) ?
Réponse : À gérer l'accès, les stratégies et la conformité sur plusieurs abonnements via une hiérarchie
Le groupe d'administration se place au-dessus des abonnements : ce qu'on y applique descend automatiquement sur tous ceux qu'il contient. Sans lui, une règle imposée à cinquante abonnements devrait être répétée cinquante fois — et oubliée sur le cinquante et unième.
2. Dans quel ordre, du plus large au plus restreint, se rangent les niveaux de portée (scope) Azure ?
Réponse : Groupe d'administration > Abonnement > Groupe de ressources > Ressource
Azure propose quatre niveaux de portée : groupes d'administration, abonnements, groupes de ressources puis ressources ; les niveaux inférieurs héritent des paramètres des niveaux supérieurs.
3. Une stratégie (policy) appliquée à un abonnement s'applique à quoi ?
Réponse : À tous les groupes de ressources et ressources de cet abonnement
La portée descend, jamais elle ne remonte : appliquée à un abonnement, la stratégie couvre tout ce qu'il contient, y compris les ressources créées plus tard. Pour couvrir plusieurs abonnements, il faut se placer au niveau du groupe d'administration.
4. Par quoi passe toute demande de création de ressource Azure ?
Réponse : Azure Resource Manager, la couche de gestion commune
Toute demande passe par Azure Resource Manager, la couche de gestion commune : même comportement quel que soit l'outil, et un seul endroit où appliquer permissions et stratégies. Azure Policy évalue ensuite les règles, Azure Monitor observe, et le réseau virtuel ne joue aucun rôle ici.
5. Quel format de fichier ARM utilise-t-il pour décrire l'infrastructure de manière déclarative ?
Réponse : Des modèles (templates) déclaratifs JSON/Bicep
L'infrastructure se décrit dans des modèles déclaratifs, en JSON ou en Bicep : le déploiement devient cohérent et reproductible. Des scripts impératifs enchaîneraient des commandes sans décrire l'état voulu, et ni un tableur ni un binaire compilé ne sont exploitables.
6. Quel mécanisme de contrôle d'accès est nativement intégré à Azure Resource Manager ?
Réponse : Le contrôle d'accès basé sur les rôles Azure (Azure RBAC)
Toutes les demandes passent par Resource Manager, quel que soit l'outil employé — portail, ligne de commande, API. Y intégrer RBAC garantit qu'aucun chemin ne contourne le contrôle d'accès. Les trois autres options sont des mécanismes réseau ou de chiffrement, sans rapport avec l'autorisation.
7. Tous les abonnements regroupés sous un même groupe d'administration doivent faire confiance à quoi ?
Réponse : Au même locataire Microsoft Entra
Tous les abonnements d'un même groupe d'administration doivent approuver le même locataire Entra : c'est la condition de la gouvernance commune. Ils peuvent en revanche se répartir entre plusieurs régions, groupes de ressources et comptes de stockage.
8. Quel service Azure de calcul (IaaS) offre le plus grand contrôle sur le système d'exploitation et la configuration ?
Réponse : Les machines virtuelles Azure
La machine virtuelle relève de l'IaaS : contrôle complet du système d'exploitation, de la configuration et des logiciels. App Service et Functions masquent le système, et Container Instances exécute un conteneur sans donner la main sur l'hôte.
9. Une entreprise veut déployer et mettre à l'échelle automatiquement un ensemble identique de machines virtuelles selon la charge. Quel service utiliser ?
Réponse : Les groupes identiques de machines virtuelles
Un groupe identique fabrique les machines à partir d'une même image et ajuste leur nombre selon la charge, avec équilibrage intégré. Créer et supprimer des machines à la main reviendrait à refaire ce travail. Stockage, DNS et exécution de code répondent à de tout autres besoins.
10. Quel service Azure est conçu pour héberger des applications web et des API web entièrement managées, par code ou conteneur ?
Réponse : Azure App Service
App Service héberge applications et interfaces web managées, déployées par code ou par conteneur. Une machine virtuelle laisserait tout à administrer, Azure Files expose un partage de fichiers, et Data Box sert à transférer physiquement de gros volumes.
11. Un développeur veut exécuter un petit bout de code déclenché par un événement, sans gérer de serveur et en ne payant que pour le temps d'exécution. Quel service choisir ?
Réponse : Azure Functions
Azure Functions exécute le code sur déclenchement d'un événement et facture au temps d'exécution : aucun serveur à maintenir. Une machine virtuelle tournerait en continu, Load Balancer répartit du trafic, et ExpressRoute établit une liaison réseau privée.
12. Quel service fournit un Kubernetes entièrement managé dans Azure, avec accès direct à l'API Kubernetes ?
Réponse : Azure Kubernetes Service (AKS)
AKS fournit un Kubernetes managé avec accès direct à l'API : toute charge Kubernetes s'y exécute. Container Instances n'orchestre rien, App Service héberge des applications web, et Functions du code événementiel.