Skip to content

Вопросы на собеседовании: Azure-инженер

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Младший Azure-инженер.

Смотреть пример резюме: Azure-инженер

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

regions

Регион Azure является местом развёртывания внутри географии Azure, а парный регион служит назначенным партнёром для восстановления платформы там, где применяется парность.

  • География является более широкой рыночной границей, используемой для соблюдения требований к размещению данных с учётом обязательств каждого сервиса Azure.
  • Регион включает один или несколько дата-центров, связанных сетью с низкой задержкой, и служит местом развёртывания ресурсов.
  • Традиционные пары регионов обычно находятся в одной географии и поддерживают последовательные обновления платформы и приоритет восстановления, но репликацию нагрузки, резервные копии и переключение я настраиваю самостоятельно.

Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы географию Azure и не считаете ли парный регион автоматическим аварийным восстановлением.

availability

Зоны доступности, это физически отдельные группы дата-центров внутри одного региона Azure, которые помогают пережить отказ дата-центра.

  • У каждой зоны независимые электропитание, охлаждение и сеть, а между зонами региона сохраняется связь с низкой задержкой.
  • Зональный ресурс закреплён за одной зоной, а сервис с зональным резервированием распределяется или реплицируется между зонами.
  • Я размещу резервные экземпляры VM в разных зонах и проверю поддержку зон всеми нужными сервисами и SKU в выбранном регионе.

Зачем это спрашивают: Сильный ответ различает зональное размещение и зональное резервирование и учитывает разную поддержку по регионам и сервисам.

resource-hierarchy

Ресурс входит в одну группу ресурсов, а группа ресурсов входит в одну подписку.

  • Подписка служит границей биллинга, квот и доступа и связана с тенантом Microsoft Entra.
  • Группа ресурсов объединяет связанные ресурсы по жизненному циклу, хотя сами ресурсы могут работать в разных регионах Azure.
  • RBAC и Azure Policy наследуются сверху вниз, поэтому удаление группы ресурсов нужно воспринимать как удаление всего её содержимого.

Зачем это спрашивают: Интервьюер оценивает, умеете ли вы правильно размещать ресурсы и понимаете ли наследование управления и границы жизненного цикла.

arm

Плоскость управления ARM управляет ресурсами Azure, а плоскость данных сервиса работает с данными внутри уже развёрнутого ресурса.

  • Создание учётной записи хранения или изменение её сетевых настроек, это операция плоскости управления через Azure Resource Manager.
  • Загрузка блоба или запрос к базе Azure SQL, это операция плоскости данных через конечную точку конкретного сервиса.
  • Права разделены, поэтому роль Contributor позволяет управлять учётной записью хранения, но не обязательно читать её блобы.

Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы, почему доступ к управлению ресурсом не всегда даёт доступ к данным нагрузки.

Microsoft защищает облачную платформу, а клиент отвечает за свои данные, удостоверения, доступ и конфигурацию нагрузки.

  • Microsoft всегда отвечает за физические дата-центры, оборудование и базовую инфраструктуру хостов.
  • Для Azure VM я по-прежнему обновляю гостевую ОС и защищаю приложение, а в Azure SQL больше обслуживания ОС и движка берёт на себя платформа.
  • RBAC, сетевую доступность, параметры шифрования, резервные копии и мониторинг нужно настраивать, а не считать автоматически включёнными правильно.

Зачем это спрашивают: Хороший ответ показывает, что ответственность клиента меняется вместе с моделью сервиса, но не исчезает.

Пользователь представляет человека, группа объединяет удостоверения, а субъект-служба представляет приложение или автоматизацию в тенанте.

  • Пользователи входят интерактивно и могут быть созданы в облаке или синхронизированы из локального каталога.
  • Группы позволяют выдать доступ к приложению или роль Azure сразу многим участникам вместо настройки каждого человека.
  • Субъект-служба является локальным удостоверением приложения в тенанте и должен получать только необходимые нагрузке роли.

Зачем это спрашивают: Интервьюер проверяет, умеете ли вы выбирать подходящий тип удостоверения Entra вместо личных учётных данных для автоматизации.

secretsidentity

Управляемое удостоверение, это субъект-служба Microsoft Entra, жизненным циклом учётных данных которого Azure управляет для нагрузки.

  • Нагрузка запрашивает краткоживущий токен у Azure и не хранит пароль или секрет клиента в коде и конфигурации.
  • Удостоверение, назначенное системой, связано с жизненным циклом одного ресурса, а назначенное пользователем можно подключить к нескольким ресурсам.
  • На целевом ресурсе ему всё равно нужна конкретная роль плоскости данных или управления, потому что создание удостоверения само по себе доступа не даёт.

Зачем это спрашивают: Сильный ответ описывает получение токена без секрета, оба типа удостоверений и необходимость явной авторизации.

rbac

Назначение роли Azure RBAC выдаёт субъекту роль в определённой области, а доступ наследуется дочерними областями.

  • Основные области идут от группы управления к подписке, группе ресурсов и отдельному ресурсу.
  • Назначение объединяет получателя доступа, роль с разрешёнными действиями и место применения этих действий.
  • Я выбираю самую узкую встроенную роль и область, например Storage Blob Data Reader для одной учётной записи вместо Owner на подписке.

Зачем это спрашивают: Интервьюер ожидает точного понимания субъекта, роли, области, наследования и минимальных привилегий.

secrets

Azure Key Vault централизованно защищает секреты, криптографические ключи и сертификаты, а приложение должно обращаться к нему через управляемое удостоверение.

  • Секреты хранят значения вроде строк подключения, ключи выполняют криптографические операции, а сертификаты включают материалы для их жизненного цикла.
  • Аутентификация Microsoft Entra и Azure RBAC должны разрешать приложению только нужные операции, например чтение секретов конкретного хранилища.
  • При необходимости я также ограничу сетевой доступ и сохраню возможности восстановления через soft delete и защиту от очистки.

Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы назначение Key Vault и умеете ли не создавать ещё один сохранённый секрет.

auth

MFA добавляет ещё одно подтверждение личности, а Conditional Access решает, разрешать ли доступ и требовать ли MFA или другой контроль.

  • Политика Conditional Access оценивает пользователя, приложение, состояние устройства, расположение и риск входа.
  • При совпадении условий она может потребовать MFA или соответствующее требованиям устройство либо заблокировать вход.
  • Я сначала проверю политику в режиме report-only и исключу контролируемые аварийные учётные записи, чтобы не заблокировать всех администраторов.

Зачем это спрашивают: Сильный ответ младшего специалиста объясняет принятие решения политикой и включает безопасный способ её внедрения.

networking

Я выбираю частный непересекающийся CIDR-блок с запасом для текущих подсетей и будущего роста.

  • CIDR вида 10.20.0.0/16 задаёт адресное пространство VNet, из которого подсетям выделяются меньшие диапазоны.
  • В каждой подсети Azure резервирует пять IP-адресов, поэтому подсеть /29 не отдаёт ресурсам все восемь адресов.
  • Сначала я проверяю планируемые пиринговые сети, VPN и ExpressRoute, потому что пересечение адресов мешает прямой маршрутизации между ними.

Зачем это спрашивают: Интервьюер проверяет практическое планирование адресов, а не только знание записи CIDR.

networking

Подсеть, это непересекающаяся часть адресного пространства VNet для размещения и управления группой ресурсов.

  • В VNet может быть несколько подсетей, но диапазон каждой должен находиться внутри VNet и не пересекаться с другими подсетями.
  • С подсетью можно связать NSG и таблицу маршрутов, чтобы применять общие правила трафика и маршрутизации.
  • Некоторым сервисам нужны выделенные или делегированные подсети, поэтому перед смешиванием нагрузок я проверяю требования сервиса.

Зачем это спрашивают: Интервьюер оценивает понимание подсети как границы адресов и конфигурации Azure.

networking

NSG фильтрует входящий и исходящий трафик правилами с сохранением состояния, а сервисные теги представляют поддерживаемые Azure группы IP-диапазонов.

  • Правило учитывает источник, назначение, протокол, порт и направление, а меньший номер приоритета проверяется раньше большего.
  • NSG сохраняет состояние, поэтому для ответного трафика уже разрешённого соединения отдельное обратное правило не нужно.
  • Тег вроде Storage проще и безопаснее поддерживать, чем жёсткий список IP сервиса, но порты и направление всё равно нужно сужать.

Зачем это спрашивают: Сильный ответ описывает порядок правил, сохранение состояния и практическую пользу управляемых Azure сервисных тегов.

routing

Пользовательский маршрут дополняет или переопределяет системные маршруты Azure и направляет подходящий трафик к выбранному следующему узлу.

  • Таблица маршрутов сопоставляет префиксы адресов и поддерживает типы следующего узла `Virtual appliance`, `Virtual network gateway` и `None`.
  • Тип `Virtual appliance` использует частный IP и может направлять трафик в управляемый Azure Firewall или стороннее Network Virtual Appliance, но сам Azure Firewall не является устройством.
  • Таблица связывается с подсетью, а для трафика через сетевую функцию я проверяю пересылку IP и обратные маршруты.

Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы область действия UDR и направление трафика через сетевые устройства.

Общедоступный IP Azure, это отдельно управляемый адресный ресурс, который выводит поддерживаемый фронтенд Azure в интернет.

  • Его можно связать с фронтендом балансировщика, NAT Gateway, Application Gateway или сетевым интерфейсом VM.
  • Статическое выделение сохраняет адрес за ресурсом, что важно для DNS-записей и внешних списков разрешённых адресов.
  • Общедоступный IP даёт достижимость, а не защиту, поэтому доступ всё равно контролируют NSG, межсетевые экраны и аутентификация приложения.

Зачем это спрашивают: Интервьюер ожидает, что вы отделяете интернет-адресацию от фильтрации трафика и безопасности.

gatewaynetworking

Azure NAT Gateway даёт подсети масштабируемый и предсказуемый исходящий доступ в интернет через один или несколько статических общедоступных IP-адресов.

  • Частные ресурсы проходят через преобразование исходных адресов без отдельного общедоступного IP на каждой VM.
  • Шлюз подключается к подсети и получает приоритет для новых исходящих соединений поддерживаемых ресурсов этой подсети.
  • Он не принимает незапрошенные входящие соединения, поэтому для входа нужны Load Balancer, Application Gateway или Bastion.

Зачем это спрашивают: Сильный ответ определяет NAT Gateway как исходящий сервис и не путает его с публикацией входящего трафика.

remote-access

Azure Bastion предоставляет управляемый доступ по RDP и SSH к частным IP виртуальных машин без общедоступных IP на самих VM.

  • Администратор подключается через портал Azure или поддерживаемый нативный клиент, а Bastion достигает цели внутри VNet.
  • VM не приходится напрямую открывать в интернет порт RDP 3389 или SSH 22.
  • Доступ всё равно нужно ограничить через Azure RBAC, учётные данные VM или вход Entra и подходящие сетевые правила.

Зачем это спрашивают: Интервьюер проверяет, умеете ли вы уменьшить открытость управления VM и не считаете ли Bastion заменой контролю удостоверений.

private-connectivityendpoints

Azure Private Link, это технология частного подключения, а частная конечная точка, это сетевой интерфейс с частным адресом VNet для связи с поддерживаемым сервисом через эту технологию.

  • Клиенты отправляют трафик на частный IP по сети Microsoft вместо обращения к общедоступной конечной точке сервиса.
  • Конечная точка создаётся в подсети и нацеливается на конкретный подресурс сервиса, например Blob учётной записи хранения.
  • Я также проверю общедоступный сетевой доступ сервиса, потому что добавление частной точки само по себе может не отключить публичную.

Зачем это спрашивают: Сильный ответ различает технологию платформы и ресурс конечной точки и учитывает отдельное управление общедоступным доступом.

dnsprivate-connectivityendpoints

Private DNS заставляет обычное имя сервиса разрешаться в адрес частной конечной точки для клиентов в подключённой VNet.

  • Сервисы Azure используют зоны частного DNS вида privatelink.blob.core.windows.net для записей частных конечных точек.
  • Связь зоны с VNet позволяет нагрузкам использовать стандартное имя сервиса, хотя DNS возвращает частный IP.
  • Для локальных клиентов или собственного DNS я настраиваю пересылку либо Azure DNS Private Resolver, чтобы они получали тот же частный ответ.

Зачем это спрашивают: Интервьюер проверяет, знаете ли вы, что частное подключение зависит не только от конечной точки, но и от правильного разрешения имён.

networking

Пиринг VNet даёт двум виртуальным сетям частную связь с низкой задержкой по магистрали Azure, но по умолчанию эта связь не транзитивна.

  • Пиринговые VNet общаются по частным адресам, если их адресные пространства не пересекаются и правила безопасности разрешают трафик.
  • Если VNet A связана пирингом с B, а B с C, сеть A не получает маршрут к C автоматически.
  • В топологии hub-and-spoke для связи между лучами нужны явные пиринги или маршрутизация через шлюз, межсетевой экран либо виртуальное сетевое устройство.

Зачем это спрашивают: Сильный ответ указывает на нетранзитивность и объясняет её последствия для сетей hub-and-spoke.

Закрытые вопросы

  • 21

    Как выбрать размер Azure VM?

  • 22

    Что такое образ Azure VM?

  • 23

    Чем управляемые диски Azure отличаются от временного диска VM?

  • 24

    Когда следует использовать cloud-init или расширение VM?

  • 25

    Чем группы доступности отличаются от зон доступности для Azure VM?

    availability
  • 26

    Что такое Azure Virtual Machine Scale Set?

  • 27

    Что делает Azure Load Balancer?

    load-balancing
  • 28

    Когда выбрать Azure Application Gateway вместо Azure Load Balancer?

    gatewayload-balancing
  • 29

    Почему проверки работоспособности важны для сервисов балансировки Azure?

  • 30

    Из каких основных компонентов состоит Azure App Service?

  • 31

    Что определяет учётная запись хранения Azure?

  • 32

    Как связаны контейнеры и блобы в Azure Blob Storage?

    storagecontainers
  • 33

    Какие уровни доступа есть в Azure Blob Storage?

    storage
  • 34

    Чем отличаются LRS, ZRS и GRS в Azure Storage?

  • 35

    Как версионирование блобов и soft delete защищают данные?

    soft-deleteversioning
  • 36

    Что делает управление жизненным циклом Azure Blob Storage?

    storagestorage-lifecycle
  • 37

    Как SAS-токены и шифрование защищают данные Azure Storage?

    encryptiontokens
  • 38

    Какую работу по управлению Azure SQL Database выполняет за вас?

    sqldatabase
  • 39

    Как на базовом уровне работают высокая доступность и резервные копии Azure SQL Database?

    sqldatabasebackups
  • 40

    Почему ключ секции важен в Azure Cosmos DB?

    partitioningcosmos-db
  • 41

    Что означает RU/s в Azure Cosmos DB?

    cosmos-db
  • 42

    Какие уровни согласованности предлагает Azure Cosmos DB?

    cosmos-dbconsistency
  • 43

    Как выполняется Azure Function?

    serverless
  • 44

    Чем варианты хостинга Azure Functions отличаются от запуска Functions в App Service plan?

    serverless
  • 45

    Чем очередь Service Bus отличается от топика?

    messagingdata-structures
  • 46

    Для чего предназначен Azure Event Hubs?

    designstreaming
  • 47

    Для чего используется Azure Event Grid?

    gridevents
  • 48

    Как метрики, журналы и оповещения связаны в Azure Monitor?

    monitoringalerting
  • 49

    Что означает декларативная инфраструктура как код для ARM templates, Bicep и Terraform?

    terraformiac
  • 50

    Как использовать теги, бюджеты и Azure Advisor для контроля расходов Azure?

  • 51

    SSH-подключение к работающей Linux VM с ноутбука зависает по тайм-ауту на порту 22, но портал Azure не показывает проблем платформы. Что вы проверите сначала?

    alertingssh
  • 52

    RDP-подключение к Windows VM доходит до экрана входа, но через 30 секунд разрывается у любого пользователя. Как вы будете искать причину?

  • 53

    Новое правило NSG разрешает TCP 443 с приоритетом 300, но IP flow verify всё ещё показывает DenyAllInBound. Что вы проверите?

    networking
  • 54

    У VM есть публичный IP, но исходящие запросы curl начали зависать после добавления UDR 0.0.0.0/0 в подсеть. Что вы проверите?

    networkinghttp-tools
  • 55

    Деплой на Linux VM падает с No space left on device, а новый подключённый диск на 64 ГБ не виден в /data. Что вы сделаете?

    deployment
  • 56

    Приложение на VM получает 403 от Key Vault, хотя system-assigned managed identity включена. Какие точные проверки вы выполните?

    secretsidentitysystem-design
  • 57

    Через десять минут после создания VM cloud-init не создал /opt/app, а Custom Script Extension показывает Provisioning failed. Где вы будете искать причину?

  • 58

    Azure Bastion не подключается к частной VM по порту 22, хотя другая VM в той же VNet доступна. Что вы сравните?

    remote-access
  • 59

    Azure Load Balancer помечает обе backend VM как unhealthy, потому что TCP-проба на порту 8080 получает тайм-аут, хотя приложение отвечает на порту 80. Что вы измените?

    load-balancingnetworking
  • 60

    Application Gateway возвращает 502, а Backend health показывает Unhealthy со статусом пробы 404 для /healthz. Как вы это исправите?

    gatewayload-balancing
  • 61

    VM Scale Set остаётся на двух экземплярах, хотя средняя загрузка CPU выше 80 процентов уже 15 минут. Что вы проверите?

    autoscaling
  • 62

    VM в двух связанных через peering VNet не могут соединиться по TCP 5432, а Network Watcher показывает next hop None. Что вы проверите?

    networking
  • 63

    Три VM в частной подсети не могут скачать обновления после создания NAT Gateway, а его метрика outbound connections остаётся нулевой. Что вы проверите?

    gatewaynetworkingmonitoring
  • 64

    После добавления private endpoint для storage account команда nslookup на двух VM всё ещё возвращает публичный IP. Что вы проверите?

    private-connectivityendpoints
  • 65

    TCP 443 между двумя Azure VM периодически получает тайм-аут, и команде нужно доказательство места блокировки. Какие проверки Network Watcher вы используете?

    networking
  • 66

    После каждого деплоя одна VM пять минут разрешает api.internal в вчерашний IP, а другая сразу получает новый адрес. Как вы проверите Azure DNS?

    dnsapideployment
  • 67

    Загрузка файла в Blob Storage через CLI возвращает 403 AuthorizationPermissionMismatch для одного контейнера, хотя az account show показывает ожидаемого пользователя. Что вы проверите?

    authcontainersstorage
  • 68

    Анонимные GET-запросы к контейнеру возвращают 409 PublicAccessNotPermitted после установки уровня Blob access. Какую настройку вы проверите?

    containers
  • 69

    SAS для скачивания работал утром, но теперь возвращает 403 AuthenticationFailed, а параметр se равен 12:00Z. Как вы подтвердите причину?

    auth
  • 70

    Загрузка из браузера с https://app.example.com падает на OPTIONS-запросе, но такой же PUT успешно работает через curl. Что вы проверите?

    http-toolshttps
  • 71

    Blob versioning включён, а текущий report.csv удалили 2 часа назад. Как безопасно восстановить правильную предыдущую версию?

    versioning
  • 72

    Lifecycle rule должно переводить blobs из logs/ в Cool через один день, но файлы возрастом 40 часов остаются в Hot. Что вы проверите?

  • 73

    Приложение получает 404 для всех blobs после смены endpoint на oldstore.blob.core.windows.net, хотя портал показывает данные в newstore. Что вы проверите?

    endpoints
  • 74

    Azure Front Door Standard/Premium через 20 минут после релиза всё ещё отдаёт прежний app.js, хотя Blob origin возвращает новый файл. Что вы сделаете?

    edge-routing
  • 75

    Azure SQL отклоняет подключение разработчика с ошибкой 40615: IP 203.0.113.24 не разрешён. Что вы измените и проверите?

    sql
  • 76

    Приложение 12 раз успешно соединяется с Azure SQL по сети через managed identity, но каждый вход падает с Login failed for user '<token-identified principal>'. Что вы исправите?

    sqltokensidentity
  • 77

    API с Azure SQL начинает получать тайм-ауты connection pool при 120 открытых сессиях, хотя CPU загружен только на 25 процентов. Что вы проверите?

    sqlpoolingapi
  • 78

    Azure SQL database использует 95 процентов лимита 32 ГБ, а команда также спрашивает, можно ли вернуть вчерашние данные. Что вы проверите?

    sqldatabase
  • 79

    Azure SQL serverless уровня General Purpose автоматически приостанавливается после 60 минут простоя, а первый отчёт получает тайм-аут через 45 секунд. Что вы сделаете?

    sqldatabase
  • 80

    Один клиент Cosmos DB создаёт 60 процентов запросов и получает ответы 429, хотя общее использование RU в среднем равно 35 процентам. Что вы проверите?

    cosmos-db
  • 81

    HTTP-triggered Azure Function теряет ответ клиенту примерно через 230 секунд при обработке 8 000 строк. Что вы измените?

    serverlesshttpconcurrency
  • 82

    Function работает локально, но 10 production invocations после деплоя падают с KeyError для ORDERS_QUEUE. Где вы проверите конфигурацию?

    deploymentconfig
  • 83

    После смены connection string и workspace Application Insights Function выбрасывает ошибки для 25 запросов, но telemetry вызовов отсутствует. Как вы найдёте причину?

  • 84

    App Service начинает возвращать 500 сразу после деплоя, хотя здоровье платформы зелёное. Что вы проверите первым?

    deployment
  • 85

    После swap staging в production App Service 3 минуты подключается к тестовой базе. Какое поведение environment variables вы проверите?

    databasetest-data
  • 86

    Service Bus worker обрабатывает сообщение 90 секунд, lock действует 60 секунд, а после десяти доставок сообщения попадают в dead-letter queue. Что вы измените?

    messagingdata-structures
  • 87

    Event Hubs consumer повторно обрабатывает около 12 000 событий после каждого перезапуска. Какую настройку checkpoints вы проверите?

    streamingconfig
  • 88

    Event Grid webhook subscription доставила 0 из 50 событий хранилища и показывает response code 401 от endpoint. Как безопасно восстановить доставку?

    endpointswebhooksgrid
  • 89

    Azure Monitor не показывает данные гостевой памяти для трёх новых VM, хотя platform metrics CPU присутствуют. Что вы проверите?

    monitoringmemory
  • 90

    KQL-запрос возвращает ноль ошибок App Service, хотя портал показывает 23 сбоя за последний час. Как вы проверите запрос?

    queriesvalidation
  • 91

    Правило NSG в production изменили примерно в 14:20 UTC, и нужно узнать автора изменения. Где вы будете искать?

  • 92

    Bicep deployment на resource group падает после создания 7 из 12 ресурсов с InvalidTemplateDeployment. Как найти настоящую ошибку?

    deploymentiac
  • 93

    Изменение Bicep должно обновить два ресурса, но what-if показывает одно удаление и шесть изменений. Что вы сделаете до деплоя?

    deploymentiac
  • 94

    Terraform pipeline падает из-за active lease на state blob в Azure Storage, но ни один запуск не обновлял его уже 45 минут. Что вы проверите?

    terraformci-cd
  • 95

    Деплой для окружения 1 GitHub repository падает с AADSTS700213 No matching federated identity record. Что вы сравните?

    deployment
  • 96

    Ежедневная стоимость Azure выросла с 40 до 115 долларов за три дня без запланированного запуска. Как вы найдёте причину?

  • 97

    У двадцати Azure-ресурсов нет тега costCenter, поэтому месячный отчёт не может распределить 600 долларов. Как исправить текущие ресурсы и предотвратить новые пропуски?

  • 98

    VM копируется каждую ночь, и последний job в Recovery Services vault зелёный. Как доказать, что restore укладывается в четыре часа?

    secrets
  • 99

    Ваша смена заканчивается через 25 минут после начала Azure-инцидента, а доля ошибок App Service 5xx остаётся на уровне 8 процентов. Что будет в Azure handoff?

    incidents
  • 100

    На ревью Bicep вы видите, что deployment identity получает Owner на всю subscription только ради создания ресурсов в одной resource group. Что вы измените?

    deploymentiac