AZ-305 练习题 — AZ-305:Azure 解决方案架构师专家

1、题库联网,会自动更新,无需重新获取;

2、语言为中英文,包含在线练习,模拟测试,PDF下载;

3、可使用小程序,电脑网页端刷题学习,有效期一年;

4、激活码可直接购买,或通过天猫旗舰店购买;

5、有问题可通过微信,whatsapp,Line联系客服;

6、拖拽题,热点题,下拉框题正在逐步实现。

考试信息

AZ-305: Azure 解决方案架构师专家

- 考试定位:面向云解决方案架构师,验证Azure企业级解决方案的设计、架构与优化能力,是Azure架构方向的专家级认证

- 关键参数:

 - 考试时长:150分钟

 - 题目数量:40-60题(含复杂企业场景、架构设计题)

 - 满分/合格线:1000分/700分

 - 考试费用:约$165 USD

 - 支持语言:简体中文、英语等

 - 官方报名链接:https://learn.microsoft.com/zh-cn/credentials/certifications/exams/az-305/

- 核心考点:

 - 确定业务需求与推荐Azure服务(25-30%)

 - 设计身份、安全与治理(20-25%)

 - 设计业务连续性与架构(25-30%)

 - 优化成本与性能(15-20%)


样题

AZ-305 · Q1
Topic 1 Question #1 您有一个 Azure 订阅,其中包含一个名为 Application1 的自定义应用程序。Application1 由一家名为 Fabrikam, Ltd. 的外部公司开发。Fabrikam 的开发人员被分配了对 Application1 组件的基于角色的访问控制 (RBAC) 权限。所有用户都拥有 Microsoft 365 E5 计划的许可。 您需要推荐一个解决方案来验证 Fabrikam 的开发人员是否仍然需要对 Application1 的访问权限。该解决方案必须满足以下要求: ✑ 向开发人员的经理发送一封电子邮件,列出对 Application1 的访问权限。✑ 如果经理未验证某个访问权限,则自动撤销该权限。✑ 最大程度地减少开发工作量。 您应该推荐什么方案?
  • A.
    在 Azure Active Directory (Azure AD) 中,创建 Application1 的访问权限审查。
  • B.
    创建一个 Azure Automation 运行手册,运行 Get-AzRoleAssignment cmdlet。
  • C.
    在 Azure Active Directory (Azure AD) 特权身份管理中,为 Application1 资源创建自定义角色分配。
  • D.
    创建一个 Azure Automation 运行手册,运行 Get-AzureADUserAppRoleAssignment cmdlet。

答案: A

本题核心需求是对外部开发人员的应用访问权限做有效性验证,要求自动向经理发送权限列表邮件、未验证自动撤销权限、最小化开发工作量。Azure AD原生的访问权限审查功能完全覆盖所有需求,无需额外开发自定义逻辑,符合AZ-305认证中优先选择原生云服务、最小化自定义开发的架构设计原则,是最优解决方案。 各选项分析: A. 正确。Azure AD访问权限审查支持针对应用的访问权限创建评审任务,可指定用户的直属经理作为评审人,系统会自动向经理发送包含待评审权限列表的邮件,同时可配置到期未完成评审时自动撤销对应访问权限,所有功能均为原生能力,无需额外开发,完全满足所有需求。 B. 错误。Azure Automation运行手册执行Get-AzRoleAssignment仅能查询资源的RBAC角色分配信息,后续的邮件发送、评审流程交互、未评审自动撤销逻辑都需要自定义开发,开发工作量大,不符合最小开发量的要求。 C. 错误。Azure AD特权身份管理(PIM)的核心能力是实现特权权限的即时激活、时效管控,自定义角色分配仅用于配置权限的粒度,不具备访问权限评审、自动发邮件通知评审人、未评审自动撤销的能力,无法满足需求。 D. 错误。运行Get-AzureADUserAppRoleAssignment仅能查询用户的应用角色分配信息,同样需要自行开发邮件通知、评审流程、自动撤销的完整逻辑,开发工作量远高于使用原生访问评审功能,不符合要求。 关键知识点: 1. Azure AD访问评审是身份治理的核心功能之一,用于定期验证用户对组、应用、Azure资源的访问权限必要性,支持指定评审人、自动通知、未评审自动执行撤销等自动化配置,无需自定义开发。 2. AZ-305架构设计中,身份治理方案选型优先使用Azure原生服务能力,在满足功能需求的前提下最小化自定义开发工作量,降低运维成本。 3. 访问评审可覆盖Azure RBAC资源权限、Azure AD应用角色权限的评审场景,同时支持内部用户、外部来宾用户的访问权限验证需求。 参考资料: 什么是 Azure Active Directory 中的访问评审?, https://learn.microsoft.com/zh-cn/azure/active-directory/governance/access-reviews-overview 通过访问评审管理对应用的访问权限, https://learn.microsoft.com/zh-cn/azure/active-directory/governance/manage-user-access-with-access-reviews
AZ-305 · Q2
Topic 1 Question #2 您拥有一个 Azure 订阅。该订阅包含一个 Blob 容器,其中包含多个 Blob。 您公司财务部门的十位用户计划在四月份访问这些 Blob。 您需要推荐一个解决方案,仅允许他们在四月份访问这些 Blob。 您应该在推荐方案中包含哪种安全解决方案?
  • A.
    共享访问签名 (SAS)
  • B.
    条件访问策略
  • C.
    证书
  • D.
    访问密钥

答案: A

本题核心需求是为10名临时用户提供仅4月份有效的指定Blob访问权限,属于临时、限时、限定资源范围的存储访问授权场景。AZ-305认证中存储安全设计的核心原则是最小权限、权限有效期可控,共享访问签名SAS完全匹配该需求,既可以精确控制权限的生效和过期时间为4月全月,也可以限定用户仅能访问指定Blob容器、仅分配必要的操作权限,无需为用户分配Azure AD永久权限或高权限的长期访问凭证,既满足业务需求也符合安全要求。 各选项分析: A. 共享访问签名(SAS):正确。SAS是Azure存储专门用于委托访问存储资源的机制,支持自定义权限的生效时间、过期时间,可精确限定允许访问的资源范围(仅指定Blob容器)和允许的操作类型,无需为用户分配永久的Azure AD身份权限,完全满足仅4月访问的需求,是该场景的最优方案。 B. 条件访问策略:错误。条件访问是Azure AD的功能,仅能对已经拥有资源访问权限的主体附加访问约束(比如时间、地点约束),本身不具备分配Blob访问权限的能力,且该场景下用户为临时访问,为其分配永久的存储访问权限再通过条件访问限制时间的方案权限风险更高,不符合最小权限原则。 C. 证书:错误。证书主要用于身份验证场景,无法直接精确配置Blob资源的访问权限,也难以灵活配置仅4月有效的访问有效期,配置复杂度高,不适合面向业务用户的临时访问场景。 D. 访问密钥:错误。访问密钥是存储账户的全局高权限凭证,拥有整个存储账户的所有操作权限,且默认永久有效除非手动轮换,权限范围过大、有效期不可控,完全不符合仅4月访问、仅访问指定Blob的安全要求。 关键知识点: 1. Azure存储共享访问签名(SAS)的适用场景,用于为外部用户或临时用户提供限定有效期、限定权限范围、限定资源范围的存储资源访问权限,无需分配永久身份权限。 2. Azure存储授权机制选型原则,临时访问场景需优先选择权限可控、有效期可配置的授权方案,避免使用永久有效、全局高权限的访问密钥。 3. 条件访问策略的能力边界,条件访问仅用于对已授权主体增加访问约束,本身不具备资源授权的能力。 参考资料: 使用共享访问签名 (SAS) 委托对 Azure 存储资源的访问, https://learn.microsoft.com/zh-cn/azure/storage/common/storage-sas-overview Azure Blob 存储安全最佳做法, https://learn.microsoft.com/zh-cn/azure/storage/blobs/security-recommendations
AZ-305 · Q3
Topic 1 Question #3 您有一个 Azure Active Directory (Azure AD) 租户,它与本地 Active Directory 域同步。 您有一个名为 WebApp1 的内部 Web 应用,托管在本地。WebApp1 使用集成 Windows 身份验证。 部分用户远程办公,无法通过 VPN 访问本地网络。 您需要为远程用户提供对 WebApp1 的单点登录 (SSO) 访问权限。 您应该在解决方案中包含哪两个功能?每个正确答案都构成解决方案的一部分。 注意:每个正确选项得一分。
  • A.
    Azure AD 应用程序代理
  • B.
    Azure AD 特权身份管理 (PIM)
  • C.
    条件访问策略
  • D.
    蔚蓝弧
  • E.
    Azure AD 企业应用程序
  • F.
    Azure 应用程序网关

答案: AE

本题属于混合身份环境下的内部应用远程访问与单点登录实现场景,需求是为无法使用VPN的远程用户提供本地集成Windows认证Web应用WebApp1的SSO访问权限。完整解决方案需要两个核心组件配合,首先通过Azure AD应用代理实现无需VPN的内部应用安全对外发布,同时支持集成Windows认证的身份凭证转换;其次需要在Azure AD中创建对应的企业应用,完成用户分配、SSO规则配置等身份侧管理操作,两者结合即可满足题目全部需求。 各选项分析: A. 正确。Azure AD应用代理是专为发布内部Web应用设计的服务,无需开放本地网络公网入站端口、无需VPN即可让远程用户安全访问内部应用,同时原生支持集成Windows认证场景下的SSO身份传递,完全匹配题目需求。 B. 错误。Azure AD特权身份管理(PIM)是用于管理特权角色的权限时效、审批、审计的服务,和内部应用发布、单点登录功能无关,不符合场景需求。 C. 错误。条件访问策略是用于控制应用访问条件的规则,比如要求多因素认证、合规设备等,题目仅要求提供基础SSO访问权限,无额外访问控制要求,不属于解决方案的必要组成部分。 D. 错误。Azure Arc是用于统一管理混合环境下服务器、Kubernetes集群、数据库等资源的治理服务,和应用发布、SSO功能无关,不符合场景需求。 E. 正确。Azure AD企业应用是Azure AD中管理应用身份、访问权限、SSO配置的核心载体,发布本地应用到Azure AD供用户访问必须先创建对应的企业应用实例,是解决方案的必要组成部分。 F. 错误。Azure应用网关是Azure侧的七层负载均衡、WAF服务,主要用于处理Azure内应用的流量调度,不是该场景下实现远程访问与SSO的必要组件。 关键知识点: 1. Azure AD应用代理核心能力:无需开放公网入站端口、无需VPN即可安全发布本地托管的Web应用,支持集成Windows认证等多种SSO场景。 2. Azure AD企业应用的作用:是Azure AD中管理应用身份、访问权限、SSO配置的核心载体,所有接入Azure AD身份体系的应用都需要对应企业应用实例。 3. 混合场景集成Windows认证SSO逻辑:在Azure AD与本地AD同步的前提下,应用代理可通过Kerberos约束委派将Azure AD的身份凭证转换为本地集成Windows认证所需的凭证,实现单点登录。 参考资料: Azure Active Directory 应用代理文档, https://learn.microsoft.com/zh-cn/azure/active-directory/app-proxy/application-proxy 向 Azure AD 企业应用库添加应用, https://learn.microsoft.com/zh-cn/azure/active-directory/manage-apps/add-application-portal
AZ-305 · Q4
Topic 1 Question #4 您有一个名为 contoso.com 的 Azure Active Directory (Azure AD) 租户,其中包含一个名为 Group1 的安全组。Group1 配置为分配成员资格。Group1 共有 50 个成员,其中包括 20 个来宾用户。 您需要推荐一个用于评估 Group1 成员资格的解决方案。该解决方案必须满足以下要求: ✑ 评估必须每三个月自动重复一次。✑ 每个成员都必须能够报告他们是否需要留在 Group1 中。✑ 报告不需要留在 Group1 中的用户必须自动从 Group1 中移除。✑ 未报告是否需要留在 Group1 中的用户必须自动从 Group1 中移除。 您应该在建议中包含哪些内容?
  • A.
    实施Azure AD身份保护。
  • B.
    将 Group1 的成员类型更改为动态用户。
  • C.
    创建访问权限审查。
  • D.
    实施 Azure AD 特权身份管理 (PIM)。

答案: C

本题考察Azure AD身份治理模块的功能选型,题干要求实现每三个月自动评审安全组成员资格、支持成员自主申报是否保留成员资格、对主动申报不需要留组及未响应申报的用户自动移除出组,所有需求完全匹配Azure AD访问评审的核心能力。访问评审是Azure AD专门用于权限生命周期管理的功能,可针对安全组配置全自动化的评审流程,无需额外开发即可覆盖所有题干要求,是该场景的最优解决方案。 各选项分析: A. 实施Azure AD身份保护。错误,Azure AD身份保护的核心功能是检测和处理身份相关风险事件,比如异常登录、凭据泄露、风险用户识别等,不具备组成员资格定期评审、用户自证留组资格、自动移除成员的能力,与题干需求完全不匹配。 B. 将Group1的成员类型更改为动态用户。错误,动态用户组的成员资格是基于用户属性(如部门、岗位、用户类型等)的预设规则自动分配和移除的,不支持用户自行申报是否需要保留成员资格,也没有周期性评审的流程设计,无法满足让成员自主报告留组需求的要求。 C. 创建访问权限审查。正确,访问评审可直接针对安全组Group1创建,可配置重复周期为每三个月自动触发,设置评审主体为成员自我评审,同时可配置自动应用规则,将选择不需要留组、以及未在规定时间内提交评审响应的用户自动从Group1中移除,完全覆盖题干的所有要求。 D. 实施Azure AD特权身份管理(PIM)。错误,PIM的核心定位是特权权限的生命周期管理,用于为管理员等高权限角色提供即时激活、有效期限制、特权访问评审等能力,本题场景是普通安全组的成员资格评审,不属于特权权限管理范畴,无需使用PIM,且PIM的访问评审是针对特权角色的附加能力,不是本题场景的最优解。 关键知识点: 1. Azure AD访问评审核心能力:访问评审是Azure AD身份治理的核心功能之一,支持针对组、应用、角色的访问权限定期评审,可配置评审周期、评审人、自动结果处理规则,满足权限清理、合规审计需求。 2. Azure AD身份治理功能边界:不同身份治理功能适用场景明确,身份保护用于风险检测,动态组用于属性驱动的成员自动管理,PIM用于特权权限管控,访问评审用于定期权限审计。 3. 包含来宾用户的组治理最佳实践:对于包含外部来宾用户的安全组,需定期开展访问评审,及时移除不再需要访问权限的用户,符合最小权限和零信任安全原则。 参考资料: 什么是 Azure AD 访问评审?, https://learn.microsoft.com/zh-cn/azure/active-directory/governance/access-reviews-overview 创建 Azure AD 组和应用的访问评审, https://learn.microsoft.com/zh-cn/azure/active-directory/governance/create-access-review
AZ-305 · Q5
Topic 1 Question #5 热点题 - 您计划部署 Azure Databricks 来支持机器学习应用程序。数据工程师会将 Azure Data Lake Storage 帐户挂载到 Databricks 文件系统。文件夹权限将直接授予数据​​工程师。 您需要为计划的 Databricks 部署推荐一个设计方案。该方案必须满足以下要求: ✑ 确保数据工程师只能访问他们拥有权限的文件夹。✑ 最大程度地减少开发工作量。✑ 最大程度地降低成本。 您应该在推荐方案中包含哪些内容?请在答案区域中选择相应的选项。 注意:每个正确选项得一分。 热点区域: " target="_blank" rel="nofollow noopener">https://www.examtopics.com/assets/media/exam-media/04224/0002600001.png">
  • .

答案: 高级版(Premium)|凭据直通(Credential passthrough)

" target="_blank" rel="nofollow noopener">https://www.examtopics.com/assets/media/exam-media/04224/0002700001.jpg">

常见问题

AZ-305 有多少道练习题?

本题库收录 AZ-305 练习题共 286 道,含单选、多选等题型,每题配有答案与解析。

AZ-305 练习题支持中英文吗?

支持,AZ-305 练习题为中英双语对照,便于对照原文理解。

AZ-305 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。