AZ-900 · Architecture & services

Architecture & services : 12 questions AZ-900 corrigées

« Architecture & services » est l'un des 3 domaines évalués à l'examen Microsoft AZ-900. Voici 12 questions de ce domaine, chacune avec sa bonne réponse et son explication.

12 questions corrigées ici224 sur ce domaine dans la préparation498 pour toute la AZ-900

Masque les réponses pour te tester avant de lire les corrigés.
  1. 1. À quoi sert un groupe d'administration (management group) ?

    • À héberger des conteneurs applicatifs sans serveur à administrer
    • À fournir une adresse IP publique partagée entre plusieurs ressources
    • À gérer l'accès, les stratégies et la conformité sur plusieurs abonnements via une hiérarchie
    • À stocker des fichiers volumineux accessibles à grande échelle

    Réponse : À gérer l'accès, les stratégies et la conformité sur plusieurs abonnements via une hiérarchie

    Le groupe d'administration se place au-dessus des abonnements : ce qu'on y applique descend automatiquement sur tous ceux qu'il contient. Sans lui, une règle imposée à cinquante abonnements devrait être répétée cinquante fois — et oubliée sur le cinquante et unième.

  2. 2. Dans quel ordre, du plus large au plus restreint, se rangent les niveaux de portée (scope) Azure ?

    • Ressource > Groupe de ressources > Abonnement > Groupe d'administration
    • Abonnement > Groupe d'administration > Groupe de ressources > Ressource
    • Groupe de ressources > Abonnement > Groupe d'administration > Ressource
    • Groupe d'administration > Abonnement > Groupe de ressources > Ressource

    Réponse : Groupe d'administration > Abonnement > Groupe de ressources > Ressource

    Azure propose quatre niveaux de portée : groupes d'administration, abonnements, groupes de ressources puis ressources ; les niveaux inférieurs héritent des paramètres des niveaux supérieurs.

  3. 3. Une stratégie (policy) appliquée à un abonnement s'applique à quoi ?

    • Uniquement à l'abonnement lui-même, sans effet sur son contenu
    • À tous les groupes de ressources et ressources de cet abonnement
    • À un seul groupe de ressources désigné lors de l'affectation
    • À l'ensemble des abonnements rattachés au même locataire

    Réponse : À tous les groupes de ressources et ressources de cet abonnement

    La portée descend, jamais elle ne remonte : appliquée à un abonnement, la stratégie couvre tout ce qu'il contient, y compris les ressources créées plus tard. Pour couvrir plusieurs abonnements, il faut se placer au niveau du groupe d'administration.

  4. 4. Par quoi passe toute demande de création de ressource Azure ?

    • Azure Policy, qui valide les demandes
    • Azure Resource Manager, la couche de gestion commune
    • Le réseau virtuel de l'abonnement concerné
    • Azure Monitor, qui enregistre les opérations

    Réponse : Azure Resource Manager, la couche de gestion commune

    Toute demande passe par Azure Resource Manager, la couche de gestion commune : même comportement quel que soit l'outil, et un seul endroit où appliquer permissions et stratégies. Azure Policy évalue ensuite les règles, Azure Monitor observe, et le réseau virtuel ne joue aucun rôle ici.

  5. 5. Quel format de fichier ARM utilise-t-il pour décrire l'infrastructure de manière déclarative ?

    • Des feuilles de calcul Excel
    • Des modèles (templates) déclaratifs JSON/Bicep
    • Des fichiers binaires compilés
    • Des scripts batch impératifs

    Réponse : Des modèles (templates) déclaratifs JSON/Bicep

    L'infrastructure se décrit dans des modèles déclaratifs, en JSON ou en Bicep : le déploiement devient cohérent et reproductible. Des scripts impératifs enchaîneraient des commandes sans décrire l'état voulu, et ni un tableur ni un binaire compilé ne sont exploitables.

  6. 6. Quel mécanisme de contrôle d'accès est nativement intégré à Azure Resource Manager ?

    • Le contrôle d'accès basé sur les rôles Azure (Azure RBAC)
    • Le protocole FTP pour le transfert des fichiers de configuration
    • Le filtrage par adresse MAC des équipements autorisés
    • Le chiffrement BitLocker appliqué aux disques des machines

    Réponse : Le contrôle d'accès basé sur les rôles Azure (Azure RBAC)

    Toutes les demandes passent par Resource Manager, quel que soit l'outil employé — portail, ligne de commande, API. Y intégrer RBAC garantit qu'aucun chemin ne contourne le contrôle d'accès. Les trois autres options sont des mécanismes réseau ou de chiffrement, sans rapport avec l'autorisation.

  7. 7. Tous les abonnements regroupés sous un même groupe d'administration doivent faire confiance à quoi ?

    • Au même groupe de ressources
    • Au même locataire Microsoft Entra
    • Au même compte de stockage
    • À la même région Azure

    Réponse : Au même locataire Microsoft Entra

    Tous les abonnements d'un même groupe d'administration doivent approuver le même locataire Entra : c'est la condition de la gouvernance commune. Ils peuvent en revanche se répartir entre plusieurs régions, groupes de ressources et comptes de stockage.

  8. 8. Quel service Azure de calcul (IaaS) offre le plus grand contrôle sur le système d'exploitation et la configuration ?

    • Les machines virtuelles Azure
    • Azure Functions
    • Azure App Service
    • Azure Container Instances

    Réponse : Les machines virtuelles Azure

    La machine virtuelle relève de l'IaaS : contrôle complet du système d'exploitation, de la configuration et des logiciels. App Service et Functions masquent le système, et Container Instances exécute un conteneur sans donner la main sur l'hôte.

  9. 9. Une entreprise veut déployer et mettre à l'échelle automatiquement un ensemble identique de machines virtuelles selon la charge. Quel service utiliser ?

    • Les groupes identiques de machines virtuelles
    • Azure Blob Storage, pour le stockage d'objets non structurés
    • Azure DNS, pour la résolution des noms de domaine
    • Azure Functions, pour l'exécution de code sans serveur

    Réponse : Les groupes identiques de machines virtuelles

    Un groupe identique fabrique les machines à partir d'une même image et ajuste leur nombre selon la charge, avec équilibrage intégré. Créer et supprimer des machines à la main reviendrait à refaire ce travail. Stockage, DNS et exécution de code répondent à de tout autres besoins.

  10. 10. Quel service Azure est conçu pour héberger des applications web et des API web entièrement managées, par code ou conteneur ?

    • Azure Virtual Machines
    • Azure Files
    • Azure App Service
    • Azure Data Box

    Réponse : Azure App Service

    App Service héberge applications et interfaces web managées, déployées par code ou par conteneur. Une machine virtuelle laisserait tout à administrer, Azure Files expose un partage de fichiers, et Data Box sert à transférer physiquement de gros volumes.

  11. 11. Un développeur veut exécuter un petit bout de code déclenché par un événement, sans gérer de serveur et en ne payant que pour le temps d'exécution. Quel service choisir ?

    • Azure Functions
    • Azure Virtual Machines
    • Azure ExpressRoute
    • Azure Load Balancer

    Réponse : Azure Functions

    Azure Functions exécute le code sur déclenchement d'un événement et facture au temps d'exécution : aucun serveur à maintenir. Une machine virtuelle tournerait en continu, Load Balancer répartit du trafic, et ExpressRoute établit une liaison réseau privée.

  12. 12. Quel service fournit un Kubernetes entièrement managé dans Azure, avec accès direct à l'API Kubernetes ?

    • Azure Kubernetes Service (AKS)
    • Azure Functions
    • Azure Container Instances
    • Azure App Service

    Réponse : Azure Kubernetes Service (AKS)

    AKS fournit un Kubernetes managé avec accès direct à l'API : toute charge Kubernetes s'y exécute. Container Instances n'orchestre rien, App Service héberge des applications web, et Functions du code événementiel.