Az104 Flashcards
Was braucht eine Probe, um zu proben?
URL
Welche Berechtigungen brauche ich zur Einrichtung von Azure AD Connect?
Enterprise Admin - on-prem
Global Admin - AAD
Was bewirkt das Staging? (Azure AD Connect)
Kein Export, Sync, Writeback, d.h. Staging muss deaktiviert werden
Wer darf Azure AD Connect Health einrichten?
Global Admin
Was brauche ich für Azure AD Connect bzw. UPN Suffixe?
Die eingesetzte Domain muss verifiziert werden
Wozu dient IdFix?
AD-Tool (on-prem) für Identitäten, um bspw. Duplikate, Formatfehler zu finden. Wird i.d.R. vor Azure AD Connect durchgeführt.
Wie sieht die korrekte Username Syntax aus? Wie sieht sie nicht aus? (Azure AD Connect)
user1@domain.com, Enabled
FALSCH: CN=user1, DC=domain, DC=com, Enabled
Welche Authentication Methode setze ich ein, wenn keine PWs gesynct werden sollen?
Pass-through Auth (PTA) ist die einfachste Variante
Welche Authentication Methode ermöglicht das Einhalten der On-Prem-Password-Policies
Pass-through Auth (PTA)
FALSCH: Password Hash Sync (PHS), AD FS
Wo finde ich Devices in Azure AD?
Azure AD –> Devices
Was macht eine Device Registration? Welche Geräte/Identitäten werden genutzt?
- Gerät wird Azure AD hinzugefügt
- eingesetzt bei persönlicher Identität (also keine Firmenidentität)
- BYOD oder Firmengerät
Was macht der Device Join? Welche Geräte/Identitäten werden genutzt?
Firmengerät mit Firmenidentität
Wer wird der lokalen Admingruppe beim Device Join hinzugefügt?
- Global Admin
- Device Admin
- Joiner
FALSCH: Intune Admin, Cloud Device Admin
Wird beim Device Join der Intune Admin zur lokalen Admingruppe hinzugefügt?
Nein, sondern
- Global Admin
- Device Admin
- Joiner
Wird beim Device Join der Cloud Device Admin zur lokalen Admingruppe hinzugefügt?
Nein, sondern
- Global Admin
- Device Admin
- Joiner
Wo kann man alle lokalen Administratoren auf allen joined Devices sehen?
Device Settings –> Device Blade
Können Users und Devices in einer Gruppe liegen?
Ja
Wie kollaboriere ich mit einem fremden Unternehmen (… über Azure AD)
Kollaboration aktivieren in: External Identities –> External Collaboration Settings
Wann kann ich MFA nutzen? (Lizenz)
Azure AD Premium P2
Wie kann ich MFA für eine Gruppe festlegen?
“modify grant control” in der Policy selbst
Was beschreiben die MFA Status “Enabled” und “Enforced”
“Enabled” fordert User zur Einrichtung von MFA auf.
“Enforced” bedeutret, dass MFA aktiv ist.
Ist eine Telefonnummer vor MFA-Aktivierung notwendig?
Nein
Wie können User ihren eigenen Account sperren? (absichtlich)
Fraud alert
Was muss ich tun, um Seamless SSO zu nutzen?
AD Group Policy –> Intranetsettings –> “https://autologon.microsoftazuread-sso.com” hinzufügen
Für was steht SSPR?
Self-service Password Reset
Können Admins ihr Passwort über Security fragen zurücksetzen? (SSPR)
Nein
Zählen Reader Rollen zu Admins im Kontext SSPR?
Nein
Wie kann man SSPR aktivieren?
- Account permissions für AAD Connect
- PW Writeback in AAD
- PW Writeback in SSPR
FALSCH: AAD Connect neu aufsetzen
Unterstützt SSPR Mail und App Passwords?
Mail ja
App Passwords nein
Kann ich User zu dynamic groups hinzufügen?
Nein
Was leisten M365 Gruppen?
Gruppenmitgliedschaften können automatisch ablaufen. Betrifft dynamic und assigned Groups.
Wozu werden Funnels genutzt? (Application Insights)
Sehen, wie User sich businessmäßig durch die App bewegen
FALSCH: User Flows
Wozu wird Impact genutzt? Was muss ich dazu aktivieren? (Application Insights)
- Sehen, ob User wegen bspw. schlechter Ladezeiten die Seite verlassen.
- Page views oder custom events
Wozu wird Retentions genutzt (Application Insights)
Sehen, wann oder wie oft User zur Seite zurückkehren
Wozu wird User Flows genutzt?(Application Insights)
Um Usernavigation zu sehen
Ab welchem App Service Plan habe ich Backup & Restore?
Standard
Wann brauche ich einen App Service Linux Plan?
- OS Linux oder
- Perl, Ruby (implizit)
Wie lasse ich einen AKS Cluster ansteuern?
Load Balance Front End als DNS Eintrag für AKS Cluster
Wann ist ein Container von allen Geräten und IP unabhängig zugänglich?
IP type public
Was benötigt ich für Backups?
Recovery Services Vault
Wo liegen Backup Policies? (z.B. Intervalle)
Recovery Services Vault
Welche Einschränkung gibt es bei VM Backups zu Recovery Service Vaults?
RSV muss in selber Region liegen wie VM
Kann ich VM Backups zu einem Recovery Service Vault in einer fremden RG machen?
Ja, RG spielt keine Rolle, nur Location
Kann ich einen Recovery Services Vault zur VM-Migrationen von On-Prem zu Cloud nutzen?
Ja
Kann ich einen Recovery Services Vault zur VM-Migrationen von Cloud zu On-Prem nutzen?
Nein
In welchem Zustand müssen VMs sein, damit ich sie mit Recovery Services Vault sichern kann?
VMs können laufen oder auch heruntergefahren sein, ist egal
Wie kann ich Backups On-Prem wiederherstellen?
- File Recovery (Vault)
- Recovery Point suchen
- Download + run script
- File Explorer
Was brauche ich, um ein Backup auf einem Cloud Server über Azure Backup einzuspielen?
- Recovery Services vault in Azure
- MARS-Agent auf der Maschine installieren (Microsoft Azure Recovery Services)
VM Disk wiederherstellen - was muss ich tun?
- VM stoppen
- “Replace existing” um Disk zu tauschen
Wie wird eine grundlegende Kostenkontrolle eingerichtet?
Cost Management –> Budget + Notification
Wo finde ich entstandene Kosten? Kann ich Kosten für einzelne Resources sehen?
- Subscription –> Cost analysis
- Kann Kosten pro Resource aufschlüsseln
Wo kann ich Kosteneinsparungen sehen?
Azure Advisor
Kann ich Kosteneinsparungen in App Insights sehen?
Nein
Kann ich Kosteneinsparungen in Azure Monitor sehen?
Nein
Wozu nutze ich Tags? Wo kann ich sie zuweisen?
In der Resource –> Tags
Wie kann ich einen Kostenreport erstellen?
- Tags zu Ressourcen zuordnen
- Cost analysis blade –> filter by tag –> usage report
Welche Schritte sind zur Einrichtung eines CDN Endpoints notwendig?
- CNAME DNS Record anlegen
- “Associate” custom domain zu CDN Endpoint (FALSCH: Add)
- Custom Domain verifizieren
Welche Origin Types gibt es für CDNs? (4)
- Storage
- (Azure) Cloud Service
- (Azure) WebApp
- Custom origin für VMs in Azure
Welchen ersten Schritt muss ich praktisch immer machen, wenn ich mit Daten arbeite?
Einrichten eines Log Analytics Workspace
Wie kann man VM Events analysieren?
- Log Analytics Workspace einrichten
- VM Insights auf Maschine aktivieren
- Azure Monitor zur Analyse
(FALSCH: Event Subscriptions oder Notifications auf der VM)
Wo bekomme ich VM Performancedaten?
“Guest OS diagnostics data” und/oder “Data Collector”
Wie kann ich Keys aus Key Vault für ARM Template Entwicklung nutzen?
Im Key Vault unter Access Policies erlauben
Was muss ich machen, um Disk Encryption zu aktivieren?
Im Key Vault “Access Policy Disk Encryption” aktivieren
Was passiert, wenn ich ein VNet einer private DNS Zone zur Auto Registration zuordne?
- Alle VMs des VNets werden der DNS Zone hinzugefügt
- Auf VMs gesetzte Domain-Suffixe werden überschrieben
- Registration Network wird auch automatisch zum Resolution Network
Wozu brauche ich ein Resolution Network? Welche Bedingung muss gegeben sein?
- Zur Auflösung eines Namens einer DNS Zone
- Zwischen den VNets muss ein Peering bestehen
Worüber kommuniziert DNS?
UDP/53, Fallback TCP/53
Wie kann ich eine Custom Domain verwenden?
- Custom Domain Name hinzufügen
- Txt Record zur Public DNS Zone hinzufügen
- Domain verfizieren
Was brauche ich zur Anlage einer DNS Zone? Was reicht nicht?
- NS müssen im Domain Registrar angegeben werden
- SOA Record reicht nicht (SOA = Start of authority)
Wie können DNS Zonen am einfachsten Migriert werden?
Import/Export Zone file über Azure CLI
Welche Sprache setze ich zur Suche nach bspw. Fehlern in Azure ein? Wie ist die Standardsyntax?
Kusto
search in (Event) „error“ um Fehler zu finden
Wie lange liegt dieser Zeitraum i.d.R. zurück? StartOfWeek(ago(9d))
14 Tage, wenn die “alte” Woche angebrochen wurde
Wie wird der Wochenanfang in Kusto angegeben? An welchem Tag beginnt die Woche?
- StartOfWeek()
- Sonntag
Wie ist die Standardempfehlung zur Segmentierung, falls keine weiteren Angaben gemacht werden?
1 VNet pro App
1 Subnet pro Tier
Wann kann ein Peering zwischen VNets hergestellt werden?
Kein IP Overlapping
Welches Peering ist benötigt, um zu pingen?
Peering in beide Richtung
Wie funktioniert tenantübergreifendes Peering?
VPN GWs
Was sollte ich machen wenn mein Peering nicht funktioniert und den Status “disconnected” anzeigt?
Beide Peerings löschen und neu anlegen
Was sollte ich machen wenn mein Peering nicht funktioniert und den Status “disconnected” anzeigt?
Beide Peerings löschen und neu anlegen
Muss ein GW ein eigenes Subnet haben?
Ja
Wie heißt das Subnet der Azure Firewall?
AzureFirewallSubnet (muss exakt so heißen)
Wie nennt man eine “doppelte” VPN-Verbindung? Wie viele GWs und public IPs benötige ich insgesamt?
Dual Redundancy
4 public IPs (2 on-prem, 2 Azure)
4 GWs (2 on-prem, 2 Azure)
Wie ist die Reihenfolge beim erweitern von VNets?
- Address Space hinzufügen
- Subnets hinzufügen
Kann eine NIC eine public und private IP gleichzeitig haben?
Ja
Kann ich eine NIC verschieben?
Ja, falls die zugehörige VM deallokiert ist
Was passiert mit der Location der NIC, wenn sie in eine RG in einer anderen Location verschoben wird?
Location der NIC ändert sich nicht
Wann kann ich NICs attachen?
VM muss deallokiert sein
Wie stelle ich einen P2S-Tunnel auf einem zweiten PC her?
Export Client Certificates (*.pfx) und Installation auf zweitem PC
Welchen GW Typ brauche ich zur Nutzung eines P2S-Tunnels?
Route-based VPN GW
Ich habe einen Policy-based GW und möchte stattdessen einen Route-based VPN GW haben. Was mache ich?
Policy-based GW löschen und Route-based VPN GW erstellen
Wann kann ich ein outbound RDP aus einem Subnet machen?
Ist defaultmäßig erlaubt
Wann kann ich auf das Internet zugreifen?
Ist defaultmäßig erlaubt
Ab wann ist der Traffic innerhalb eines VNets eingeschränkt?
Sobald ich NSGs an NIC oder Subnets zuordne
NSGs werden welchen Resources zugeordnet?
NIC, Subnet
ASGs werden welchen Resources zugeordnet?
NIC
Wie können NSGs verkettet werden? Was passiert dann?
- Eine Regel an Subnet und an NIC.
- Falls eine Regel Traffic verbietet, ist der Traffic verboten.
Wie viele NSGs brauche ich i.d.R. für 5 Subnets? Was ist der Ausnahmefall und wieso?
- 5 NSGs
- Ausnahmefall: Wenn alle IPs in einem VNet statisch sind. Das geht deswegen, weil die IPs in den NSGs hart verdrahtet werden können
Wie kann ich eine NVA einsetzen?
- UDR im Spoke, um an Hub zu forwarden
- In der NVA VM –> Networking –> “IP Forwarding” aktivieren
Welche Bedingungen müssen zur Nutzung von Network Watcher bestehen?
Network Watcher muss in der Region, in der ich ihn nutzen will, bestehen