Вопросы на собеседовании: Azure-инженер
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Младший Azure-инженер.
Смотреть пример резюме: Azure-инженер →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Регион Azure является местом развёртывания внутри географии Azure, а парный регион служит назначенным партнёром для восстановления платформы там, где применяется парность.
- География является более широкой рыночной границей, используемой для соблюдения требований к размещению данных с учётом обязательств каждого сервиса Azure.
- Регион включает один или несколько дата-центров, связанных сетью с низкой задержкой, и служит местом развёртывания ресурсов.
- Традиционные пары регионов обычно находятся в одной географии и поддерживают последовательные обновления платформы и приоритет восстановления, но репликацию нагрузки, резервные копии и переключение я настраиваю самостоятельно.
Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы географию Azure и не считаете ли парный регион автоматическим аварийным восстановлением.
Зоны доступности, это физически отдельные группы дата-центров внутри одного региона Azure, которые помогают пережить отказ дата-центра.
- У каждой зоны независимые электропитание, охлаждение и сеть, а между зонами региона сохраняется связь с низкой задержкой.
- Зональный ресурс закреплён за одной зоной, а сервис с зональным резервированием распределяется или реплицируется между зонами.
- Я размещу резервные экземпляры VM в разных зонах и проверю поддержку зон всеми нужными сервисами и SKU в выбранном регионе.
Зачем это спрашивают: Сильный ответ различает зональное размещение и зональное резервирование и учитывает разную поддержку по регионам и сервисам.
Ресурс входит в одну группу ресурсов, а группа ресурсов входит в одну подписку.
- Подписка служит границей биллинга, квот и доступа и связана с тенантом Microsoft Entra.
- Группа ресурсов объединяет связанные ресурсы по жизненному циклу, хотя сами ресурсы могут работать в разных регионах Azure.
- RBAC и Azure Policy наследуются сверху вниз, поэтому удаление группы ресурсов нужно воспринимать как удаление всего её содержимого.
Зачем это спрашивают: Интервьюер оценивает, умеете ли вы правильно размещать ресурсы и понимаете ли наследование управления и границы жизненного цикла.
Плоскость управления ARM управляет ресурсами Azure, а плоскость данных сервиса работает с данными внутри уже развёрнутого ресурса.
- Создание учётной записи хранения или изменение её сетевых настроек, это операция плоскости управления через Azure Resource Manager.
- Загрузка блоба или запрос к базе Azure SQL, это операция плоскости данных через конечную точку конкретного сервиса.
- Права разделены, поэтому роль Contributor позволяет управлять учётной записью хранения, но не обязательно читать её блобы.
Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы, почему доступ к управлению ресурсом не всегда даёт доступ к данным нагрузки.
Microsoft защищает облачную платформу, а клиент отвечает за свои данные, удостоверения, доступ и конфигурацию нагрузки.
- Microsoft всегда отвечает за физические дата-центры, оборудование и базовую инфраструктуру хостов.
- Для Azure VM я по-прежнему обновляю гостевую ОС и защищаю приложение, а в Azure SQL больше обслуживания ОС и движка берёт на себя платформа.
- RBAC, сетевую доступность, параметры шифрования, резервные копии и мониторинг нужно настраивать, а не считать автоматически включёнными правильно.
Зачем это спрашивают: Хороший ответ показывает, что ответственность клиента меняется вместе с моделью сервиса, но не исчезает.
Пользователь представляет человека, группа объединяет удостоверения, а субъект-служба представляет приложение или автоматизацию в тенанте.
- Пользователи входят интерактивно и могут быть созданы в облаке или синхронизированы из локального каталога.
- Группы позволяют выдать доступ к приложению или роль Azure сразу многим участникам вместо настройки каждого человека.
- Субъект-служба является локальным удостоверением приложения в тенанте и должен получать только необходимые нагрузке роли.
Зачем это спрашивают: Интервьюер проверяет, умеете ли вы выбирать подходящий тип удостоверения Entra вместо личных учётных данных для автоматизации.
Управляемое удостоверение, это субъект-служба Microsoft Entra, жизненным циклом учётных данных которого Azure управляет для нагрузки.
- Нагрузка запрашивает краткоживущий токен у Azure и не хранит пароль или секрет клиента в коде и конфигурации.
- Удостоверение, назначенное системой, связано с жизненным циклом одного ресурса, а назначенное пользователем можно подключить к нескольким ресурсам.
- На целевом ресурсе ему всё равно нужна конкретная роль плоскости данных или управления, потому что создание удостоверения само по себе доступа не даёт.
Зачем это спрашивают: Сильный ответ описывает получение токена без секрета, оба типа удостоверений и необходимость явной авторизации.
Назначение роли Azure RBAC выдаёт субъекту роль в определённой области, а доступ наследуется дочерними областями.
- Основные области идут от группы управления к подписке, группе ресурсов и отдельному ресурсу.
- Назначение объединяет получателя доступа, роль с разрешёнными действиями и место применения этих действий.
- Я выбираю самую узкую встроенную роль и область, например Storage Blob Data Reader для одной учётной записи вместо Owner на подписке.
Зачем это спрашивают: Интервьюер ожидает точного понимания субъекта, роли, области, наследования и минимальных привилегий.
Azure Key Vault централизованно защищает секреты, криптографические ключи и сертификаты, а приложение должно обращаться к нему через управляемое удостоверение.
- Секреты хранят значения вроде строк подключения, ключи выполняют криптографические операции, а сертификаты включают материалы для их жизненного цикла.
- Аутентификация Microsoft Entra и Azure RBAC должны разрешать приложению только нужные операции, например чтение секретов конкретного хранилища.
- При необходимости я также ограничу сетевой доступ и сохраню возможности восстановления через soft delete и защиту от очистки.
Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы назначение Key Vault и умеете ли не создавать ещё один сохранённый секрет.
MFA добавляет ещё одно подтверждение личности, а Conditional Access решает, разрешать ли доступ и требовать ли MFA или другой контроль.
- Политика Conditional Access оценивает пользователя, приложение, состояние устройства, расположение и риск входа.
- При совпадении условий она может потребовать MFA или соответствующее требованиям устройство либо заблокировать вход.
- Я сначала проверю политику в режиме report-only и исключу контролируемые аварийные учётные записи, чтобы не заблокировать всех администраторов.
Зачем это спрашивают: Сильный ответ младшего специалиста объясняет принятие решения политикой и включает безопасный способ её внедрения.
Я выбираю частный непересекающийся CIDR-блок с запасом для текущих подсетей и будущего роста.
- CIDR вида 10.20.0.0/16 задаёт адресное пространство VNet, из которого подсетям выделяются меньшие диапазоны.
- В каждой подсети Azure резервирует пять IP-адресов, поэтому подсеть /29 не отдаёт ресурсам все восемь адресов.
- Сначала я проверяю планируемые пиринговые сети, VPN и ExpressRoute, потому что пересечение адресов мешает прямой маршрутизации между ними.
Зачем это спрашивают: Интервьюер проверяет практическое планирование адресов, а не только знание записи CIDR.
Подсеть, это непересекающаяся часть адресного пространства VNet для размещения и управления группой ресурсов.
- В VNet может быть несколько подсетей, но диапазон каждой должен находиться внутри VNet и не пересекаться с другими подсетями.
- С подсетью можно связать NSG и таблицу маршрутов, чтобы применять общие правила трафика и маршрутизации.
- Некоторым сервисам нужны выделенные или делегированные подсети, поэтому перед смешиванием нагрузок я проверяю требования сервиса.
Зачем это спрашивают: Интервьюер оценивает понимание подсети как границы адресов и конфигурации Azure.
NSG фильтрует входящий и исходящий трафик правилами с сохранением состояния, а сервисные теги представляют поддерживаемые Azure группы IP-диапазонов.
- Правило учитывает источник, назначение, протокол, порт и направление, а меньший номер приоритета проверяется раньше большего.
- NSG сохраняет состояние, поэтому для ответного трафика уже разрешённого соединения отдельное обратное правило не нужно.
- Тег вроде Storage проще и безопаснее поддерживать, чем жёсткий список IP сервиса, но порты и направление всё равно нужно сужать.
Зачем это спрашивают: Сильный ответ описывает порядок правил, сохранение состояния и практическую пользу управляемых Azure сервисных тегов.
Пользовательский маршрут дополняет или переопределяет системные маршруты Azure и направляет подходящий трафик к выбранному следующему узлу.
- Таблица маршрутов сопоставляет префиксы адресов и поддерживает типы следующего узла `Virtual appliance`, `Virtual network gateway` и `None`.
- Тип `Virtual appliance` использует частный IP и может направлять трафик в управляемый Azure Firewall или стороннее Network Virtual Appliance, но сам Azure Firewall не является устройством.
- Таблица связывается с подсетью, а для трафика через сетевую функцию я проверяю пересылку IP и обратные маршруты.
Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы область действия UDR и направление трафика через сетевые устройства.
Общедоступный IP Azure, это отдельно управляемый адресный ресурс, который выводит поддерживаемый фронтенд Azure в интернет.
- Его можно связать с фронтендом балансировщика, NAT Gateway, Application Gateway или сетевым интерфейсом VM.
- Статическое выделение сохраняет адрес за ресурсом, что важно для DNS-записей и внешних списков разрешённых адресов.
- Общедоступный IP даёт достижимость, а не защиту, поэтому доступ всё равно контролируют NSG, межсетевые экраны и аутентификация приложения.
Зачем это спрашивают: Интервьюер ожидает, что вы отделяете интернет-адресацию от фильтрации трафика и безопасности.
Azure NAT Gateway даёт подсети масштабируемый и предсказуемый исходящий доступ в интернет через один или несколько статических общедоступных IP-адресов.
- Частные ресурсы проходят через преобразование исходных адресов без отдельного общедоступного IP на каждой VM.
- Шлюз подключается к подсети и получает приоритет для новых исходящих соединений поддерживаемых ресурсов этой подсети.
- Он не принимает незапрошенные входящие соединения, поэтому для входа нужны Load Balancer, Application Gateway или Bastion.
Зачем это спрашивают: Сильный ответ определяет NAT Gateway как исходящий сервис и не путает его с публикацией входящего трафика.
Azure Bastion предоставляет управляемый доступ по RDP и SSH к частным IP виртуальных машин без общедоступных IP на самих VM.
- Администратор подключается через портал Azure или поддерживаемый нативный клиент, а Bastion достигает цели внутри VNet.
- VM не приходится напрямую открывать в интернет порт RDP 3389 или SSH 22.
- Доступ всё равно нужно ограничить через Azure RBAC, учётные данные VM или вход Entra и подходящие сетевые правила.
Зачем это спрашивают: Интервьюер проверяет, умеете ли вы уменьшить открытость управления VM и не считаете ли Bastion заменой контролю удостоверений.
Azure Private Link, это технология частного подключения, а частная конечная точка, это сетевой интерфейс с частным адресом VNet для связи с поддерживаемым сервисом через эту технологию.
- Клиенты отправляют трафик на частный IP по сети Microsoft вместо обращения к общедоступной конечной точке сервиса.
- Конечная точка создаётся в подсети и нацеливается на конкретный подресурс сервиса, например Blob учётной записи хранения.
- Я также проверю общедоступный сетевой доступ сервиса, потому что добавление частной точки само по себе может не отключить публичную.
Зачем это спрашивают: Сильный ответ различает технологию платформы и ресурс конечной точки и учитывает отдельное управление общедоступным доступом.
Private DNS заставляет обычное имя сервиса разрешаться в адрес частной конечной точки для клиентов в подключённой VNet.
- Сервисы Azure используют зоны частного DNS вида privatelink.blob.core.windows.net для записей частных конечных точек.
- Связь зоны с VNet позволяет нагрузкам использовать стандартное имя сервиса, хотя DNS возвращает частный IP.
- Для локальных клиентов или собственного DNS я настраиваю пересылку либо Azure DNS Private Resolver, чтобы они получали тот же частный ответ.
Зачем это спрашивают: Интервьюер проверяет, знаете ли вы, что частное подключение зависит не только от конечной точки, но и от правильного разрешения имён.
Пиринг VNet даёт двум виртуальным сетям частную связь с низкой задержкой по магистрали Azure, но по умолчанию эта связь не транзитивна.
- Пиринговые VNet общаются по частным адресам, если их адресные пространства не пересекаются и правила безопасности разрешают трафик.
- Если VNet A связана пирингом с B, а B с C, сеть A не получает маршрут к C автоматически.
- В топологии hub-and-spoke для связи между лучами нужны явные пиринги или маршрутизация через шлюз, межсетевой экран либо виртуальное сетевое устройство.
Зачем это спрашивают: Сильный ответ указывает на нетранзитивность и объясняет её последствия для сетей hub-and-spoke.
Закрытые вопросы
- 21
Как выбрать размер Azure VM?
- 22
Что такое образ Azure VM?
- 23
Чем управляемые диски Azure отличаются от временного диска VM?
- 24
Когда следует использовать cloud-init или расширение VM?
- 25
Чем группы доступности отличаются от зон доступности для Azure VM?
availability - 26
Что такое Azure Virtual Machine Scale Set?
- 27
Что делает Azure Load Balancer?
load-balancing - 28
Когда выбрать Azure Application Gateway вместо Azure Load Balancer?
gatewayload-balancing - 29
Почему проверки работоспособности важны для сервисов балансировки Azure?
- 30
Из каких основных компонентов состоит Azure App Service?
- 31
Что определяет учётная запись хранения Azure?
- 32
Как связаны контейнеры и блобы в Azure Blob Storage?
storagecontainers - 33
Какие уровни доступа есть в Azure Blob Storage?
storage - 34
Чем отличаются LRS, ZRS и GRS в Azure Storage?
- 35
Как версионирование блобов и soft delete защищают данные?
soft-deleteversioning - 36
Что делает управление жизненным циклом Azure Blob Storage?
storagestorage-lifecycle - 37
Как SAS-токены и шифрование защищают данные Azure Storage?
encryptiontokens - 38
Какую работу по управлению Azure SQL Database выполняет за вас?
sqldatabase - 39
Как на базовом уровне работают высокая доступность и резервные копии Azure SQL Database?
sqldatabasebackups - 40
Почему ключ секции важен в Azure Cosmos DB?
partitioningcosmos-db - 41
Что означает RU/s в Azure Cosmos DB?
cosmos-db - 42
Какие уровни согласованности предлагает Azure Cosmos DB?
cosmos-dbconsistency - 43
Как выполняется Azure Function?
serverless - 44
Чем варианты хостинга Azure Functions отличаются от запуска Functions в App Service plan?
serverless - 45
Чем очередь Service Bus отличается от топика?
messagingdata-structures - 46
Для чего предназначен Azure Event Hubs?
designstreaming - 47
Для чего используется Azure Event Grid?
gridevents - 48
Как метрики, журналы и оповещения связаны в Azure Monitor?
monitoringalerting - 49
Что означает декларативная инфраструктура как код для ARM templates, Bicep и Terraform?
terraformiac - 50
Как использовать теги, бюджеты и Azure Advisor для контроля расходов Azure?
- 51
SSH-подключение к работающей Linux VM с ноутбука зависает по тайм-ауту на порту 22, но портал Azure не показывает проблем платформы. Что вы проверите сначала?
alertingssh - 52
RDP-подключение к Windows VM доходит до экрана входа, но через 30 секунд разрывается у любого пользователя. Как вы будете искать причину?
- 53
Новое правило NSG разрешает TCP 443 с приоритетом 300, но IP flow verify всё ещё показывает DenyAllInBound. Что вы проверите?
networking - 54
У VM есть публичный IP, но исходящие запросы curl начали зависать после добавления UDR 0.0.0.0/0 в подсеть. Что вы проверите?
networkinghttp-tools - 55
Деплой на Linux VM падает с No space left on device, а новый подключённый диск на 64 ГБ не виден в /data. Что вы сделаете?
deployment - 56
Приложение на VM получает 403 от Key Vault, хотя system-assigned managed identity включена. Какие точные проверки вы выполните?
secretsidentitysystem-design - 57
Через десять минут после создания VM cloud-init не создал /opt/app, а Custom Script Extension показывает Provisioning failed. Где вы будете искать причину?
- 58
Azure Bastion не подключается к частной VM по порту 22, хотя другая VM в той же VNet доступна. Что вы сравните?
remote-access - 59
Azure Load Balancer помечает обе backend VM как unhealthy, потому что TCP-проба на порту 8080 получает тайм-аут, хотя приложение отвечает на порту 80. Что вы измените?
load-balancingnetworking - 60
Application Gateway возвращает 502, а Backend health показывает Unhealthy со статусом пробы 404 для /healthz. Как вы это исправите?
gatewayload-balancing - 61
VM Scale Set остаётся на двух экземплярах, хотя средняя загрузка CPU выше 80 процентов уже 15 минут. Что вы проверите?
autoscaling - 62
VM в двух связанных через peering VNet не могут соединиться по TCP 5432, а Network Watcher показывает next hop None. Что вы проверите?
networking - 63
Три VM в частной подсети не могут скачать обновления после создания NAT Gateway, а его метрика outbound connections остаётся нулевой. Что вы проверите?
gatewaynetworkingmonitoring - 64
После добавления private endpoint для storage account команда nslookup на двух VM всё ещё возвращает публичный IP. Что вы проверите?
private-connectivityendpoints - 65
TCP 443 между двумя Azure VM периодически получает тайм-аут, и команде нужно доказательство места блокировки. Какие проверки Network Watcher вы используете?
networking - 66
После каждого деплоя одна VM пять минут разрешает api.internal в вчерашний IP, а другая сразу получает новый адрес. Как вы проверите Azure DNS?
dnsapideployment - 67
Загрузка файла в Blob Storage через CLI возвращает 403 AuthorizationPermissionMismatch для одного контейнера, хотя az account show показывает ожидаемого пользователя. Что вы проверите?
authcontainersstorage - 68
Анонимные GET-запросы к контейнеру возвращают 409 PublicAccessNotPermitted после установки уровня Blob access. Какую настройку вы проверите?
containers - 69
SAS для скачивания работал утром, но теперь возвращает 403 AuthenticationFailed, а параметр se равен 12:00Z. Как вы подтвердите причину?
auth - 70
Загрузка из браузера с https://app.example.com падает на OPTIONS-запросе, но такой же PUT успешно работает через curl. Что вы проверите?
http-toolshttps - 71
Blob versioning включён, а текущий report.csv удалили 2 часа назад. Как безопасно восстановить правильную предыдущую версию?
versioning - 72
Lifecycle rule должно переводить blobs из logs/ в Cool через один день, но файлы возрастом 40 часов остаются в Hot. Что вы проверите?
- 73
Приложение получает 404 для всех blobs после смены endpoint на oldstore.blob.core.windows.net, хотя портал показывает данные в newstore. Что вы проверите?
endpoints - 74
Azure Front Door Standard/Premium через 20 минут после релиза всё ещё отдаёт прежний app.js, хотя Blob origin возвращает новый файл. Что вы сделаете?
edge-routing - 75
Azure SQL отклоняет подключение разработчика с ошибкой 40615: IP 203.0.113.24 не разрешён. Что вы измените и проверите?
sql - 76
Приложение 12 раз успешно соединяется с Azure SQL по сети через managed identity, но каждый вход падает с Login failed for user '<token-identified principal>'. Что вы исправите?
sqltokensidentity - 77
API с Azure SQL начинает получать тайм-ауты connection pool при 120 открытых сессиях, хотя CPU загружен только на 25 процентов. Что вы проверите?
sqlpoolingapi - 78
Azure SQL database использует 95 процентов лимита 32 ГБ, а команда также спрашивает, можно ли вернуть вчерашние данные. Что вы проверите?
sqldatabase - 79
Azure SQL serverless уровня General Purpose автоматически приостанавливается после 60 минут простоя, а первый отчёт получает тайм-аут через 45 секунд. Что вы сделаете?
sqldatabase - 80
Один клиент Cosmos DB создаёт 60 процентов запросов и получает ответы 429, хотя общее использование RU в среднем равно 35 процентам. Что вы проверите?
cosmos-db - 81
HTTP-triggered Azure Function теряет ответ клиенту примерно через 230 секунд при обработке 8 000 строк. Что вы измените?
serverlesshttpconcurrency - 82
Function работает локально, но 10 production invocations после деплоя падают с KeyError для ORDERS_QUEUE. Где вы проверите конфигурацию?
deploymentconfig - 83
После смены connection string и workspace Application Insights Function выбрасывает ошибки для 25 запросов, но telemetry вызовов отсутствует. Как вы найдёте причину?
- 84
App Service начинает возвращать 500 сразу после деплоя, хотя здоровье платформы зелёное. Что вы проверите первым?
deployment - 85
После swap staging в production App Service 3 минуты подключается к тестовой базе. Какое поведение environment variables вы проверите?
databasetest-data - 86
Service Bus worker обрабатывает сообщение 90 секунд, lock действует 60 секунд, а после десяти доставок сообщения попадают в dead-letter queue. Что вы измените?
messagingdata-structures - 87
Event Hubs consumer повторно обрабатывает около 12 000 событий после каждого перезапуска. Какую настройку checkpoints вы проверите?
streamingconfig - 88
Event Grid webhook subscription доставила 0 из 50 событий хранилища и показывает response code 401 от endpoint. Как безопасно восстановить доставку?
endpointswebhooksgrid - 89
Azure Monitor не показывает данные гостевой памяти для трёх новых VM, хотя platform metrics CPU присутствуют. Что вы проверите?
monitoringmemory - 90
KQL-запрос возвращает ноль ошибок App Service, хотя портал показывает 23 сбоя за последний час. Как вы проверите запрос?
queriesvalidation - 91
Правило NSG в production изменили примерно в 14:20 UTC, и нужно узнать автора изменения. Где вы будете искать?
- 92
Bicep deployment на resource group падает после создания 7 из 12 ресурсов с InvalidTemplateDeployment. Как найти настоящую ошибку?
deploymentiac - 93
Изменение Bicep должно обновить два ресурса, но what-if показывает одно удаление и шесть изменений. Что вы сделаете до деплоя?
deploymentiac - 94
Terraform pipeline падает из-за active lease на state blob в Azure Storage, но ни один запуск не обновлял его уже 45 минут. Что вы проверите?
terraformci-cd - 95
Деплой для окружения 1 GitHub repository падает с AADSTS700213 No matching federated identity record. Что вы сравните?
deployment - 96
Ежедневная стоимость Azure выросла с 40 до 115 долларов за три дня без запланированного запуска. Как вы найдёте причину?
- 97
У двадцати Azure-ресурсов нет тега costCenter, поэтому месячный отчёт не может распределить 600 долларов. Как исправить текущие ресурсы и предотвратить новые пропуски?
- 98
VM копируется каждую ночь, и последний job в Recovery Services vault зелёный. Как доказать, что restore укладывается в четыре часа?
secrets - 99
Ваша смена заканчивается через 25 минут после начала Azure-инцидента, а доля ошибок App Service 5xx остаётся на уровне 8 процентов. Что будет в Azure handoff?
incidents - 100
На ревью Bicep вы видите, что deployment identity получает Owner на всю subscription только ради создания ресурсов в одной resource group. Что вы измените?
deploymentiac