Skip to content

Вопросы на собеседовании: Azure-инженер

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Azure-инженер.

Смотреть пример резюме: Azure-инженер

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

design

Я бы централизовал общую связность и инспекцию в hub VNet, подключив каждую VNet нагрузки как нетранзитивный spoke через peering.

  • Таблицы маршрутов в spokes направляют разрешенные префиксы или 0.0.0.0/0 в Azure Firewall в hub, а NSG продолжают разделять подсети и нагрузки.
  • Gateway transit позволяет spokes использовать VPN или ExpressRoute gateway хаба: на hub peering включается Allow gateway transit, а на каждом spoke включается Use remote gateways.
  • Поскольку VNet peering нетранзитивен, для трафика между spokes нужен явный peering или маршрутизируемый путь через appliance в hub.

Зачем это спрашивают: Интервьюер проверяет понимание флагов Azure peering, нетранзитивности и централизованной инспекции трафика.

system-designrouting

Azure сначала выбирает самый длинный совпавший префикс, а при равной специфичности учитывает приоритет источника маршрута.

  • Маршрут 10.20.4.0/24 выигрывает у 10.20.0.0/16 независимо от того, получен следующий переход из BGP или таблицы маршрутов.
  • При одинаковых префиксах пользовательский маршрут обычно выигрывает у BGP, а BGP обычно выигрывает у системного маршрута.
  • Я проверяю effective routes на NIC и обратный путь, потому что stateful firewall все равно требует симметричной маршрутизации.

Зачем это спрашивают: Сильный ответ отделяет выбор самого длинного префикса от приоритета источников и учитывает двунаправленный поток.

designnetworkingfirewalls

Я бы развернул Azure Firewall в выделенной AzureFirewallSubnet и направил инспектируемый трафик spokes через его приватный IP.

  • Firewall Policy разделяет network, application и DNAT rule collections с явными приоритетами и централизованным режимом threat intelligence.
  • Standard дает stateful-фильтрацию L3-L7, а Premium добавляет TLS inspection и IDPS, если оправданы затраты на сертификаты и производительность.
  • UDR во всех участвующих подсетях сохраняют симметричные пути, а диагностические логи отправляются в Log Analytics для анализа правил и потоков.

Зачем это спрашивают: Интервьюер оценивает, умеете ли вы связать маршрутизацию, policy и наблюдаемость Azure Firewall, а не просто назвать сервис.

gatewaynetworking

Я использую NAT Gateway, когда приватным нагрузкам нужны масштабируемые и предсказуемые исходящие IP без приема незапрошенных входящих подключений.

  • Привязка к подсети делает его предпочтительным путем выхода в интернет и дает 64 512 SNAT-портов на каждый подключенный публичный IP.
  • До 16 публичных IP или public IP prefix расширяют емкость портов и создают удобный для allow list диапазон исходящих адресов.
  • NAT Gateway не инспектирует трафик и не заменяет входящую балансировку, поэтому NSG и Azure Firewall остаются отдельными средствами контроля.

Зачем это спрашивают: Сильный ответ связывает NAT Gateway с емкостью исходящего SNAT и четко обозначает его ограничения.

private-connectivitycloud

Я бы создал private endpoint в VNet потребителя, одобрил подключение и отключил публичный сетевой доступ там, где сервис это поддерживает.

  • Endpoint получает приватный IP из выбранной подсети, а сервис остается управляемым провайдером и не требует широкого VNet peering.
  • Специальная private DNS zone, например privatelink.database.windows.net, связывается с VNets, где обычное имя сервиса должно разрешаться приватно.
  • NSG, одобрение endpoint, Azure RBAC на PaaS-ресурсе и авторизация data plane решают разные задачи и проектируются отдельно.

Зачем это спрашивают: Интервьюер проверяет, различаете ли вы приватную связность, DNS, одобрение подключения и авторизацию сервиса.

designdns

Я бы развернул резервированные inbound и outbound endpoints в выделенных подсетях и связал их с DNS forwarding ruleset.

  • Локальный DNS пересылает запросы к приватным зонам Azure на IP inbound endpoints через ExpressRoute или VPN.
  • Outbound rules условно пересылают корпоративные суффиксы локальным DNS-серверам, а ruleset привязывается к каждой VNet, где нужны эти правила.
  • Private DNS zone links по-прежнему отвечают за записи Azure, поэтому я исключаю циклы пересылки и проверяю пути UDP и TCP на порту 53.

Зачем это спрашивают: Сильный ответ охватывает оба направления запросов и разные роли endpoints, rulesets и приватных зон.

gatewayload-balancingedge-routing

Я выбираю по масштабу и протоколу: глобальный HTTP на edge, DNS-маршрутизация, региональный HTTP или региональный трафик четвертого уровня.

  • Front Door является глобальным anycast L7 proxy с edge TLS, WAF, маршрутизацией по пути и проверками origins, а Traffic Manager лишь возвращает DNS-ответы и не проксирует трафик.
  • Application Gateway является региональным L7 reverse proxy с WAF и приватными или публичными frontends для веб-нагрузок внутри VNets.
  • Azure Load Balancer распределяет TCP или UDP потоки на L4 и подходит публичным или внутренним региональным сервисам с высокой производительностью.

Зачем это спрашивают: Интервьюер ищет точные различия по масштабу, протоколу, проксированию и WAF между сетевыми сервисами Azure.

hybrid-networking

Я бы использовал ExpressRoute как основной приватный канал, а active-active VPN gateway как независимо маршрутизируемый резерв.

  • ExpressRoute дает приватную связность через провайдера и BGP, но по умолчанию не шифрует трафик, тогда как IPsec VPN шифрует его через публичный интернет.
  • Анонсы маршрутов и BGP weights должны однозначно задавать основной путь без асимметричного возврата через stateful appliances.
  • Регулярные failover-тесты подтверждают, что VPN имеет нужную пропускную способность, а DNS, firewall и локальные маршруты работают на резервном пути.

Зачем это спрашивают: Сильный ответ рассматривает VPN как проверенный независимый путь восстановления и понимает шифрование и маршрутизацию ExpressRoute.

identity

Я предпочитаю managed identity для нагрузки в Azure, а service principal использую, когда identity должна жить независимо от Azure-ресурса.

  • System-assigned identity следует жизненному циклу одного ресурса, а user-assigned managed identity может использоваться несколькими одобренными нагрузками и переживает их замену.
  • Entra управляет учетными данными managed identity, поэтому приложению не нужно хранить и ротировать client secret.
  • Service principal подходит внешней автоматизации или продуктам без managed identity, но вместо долгоживущего секрета лучше использовать сертификат или федерацию.

Зачем это спрашивают: Интервьюер проверяет, выбираете ли вы identity по расположению и жизненному циклу нагрузки, а не используете service principals по умолчанию.

secretsidentitykubernetes

Workload Identity Federation обменивает доверенный внешний OIDC-токен на access token Entra без хранения Azure client secret.

  • Federated credential фиксирует issuer, subject и audience, например одно окружение GitHub или один Kubernetes service account.
  • CI запрашивает ID token во время выполнения, либо AKS проецирует токен service account, после чего Azure Identity обменивает его для целевого приложения или managed identity.
  • Azure RBAC по-прежнему ограничивает итоговую identity, а узкие subject claims не дают другой ветке, репозиторию или service account использовать это доверие.

Зачем это спрашивают: Сильный ответ объясняет привязку OIDC-доверия, обмен токенов и необходимость минимальных разрешений.

rbacdesign

Я начинаю с минимального набора операций control plane и data plane и создаю custom role только при отсутствии подходящей built-in роли.

  • Actions и DataActions отдельно выдают операции управления и доступа к данным, а NotActions вычитают операции из wildcard, но не создают explicit deny.
  • AssignableScopes определяет, где можно назначать определение роли, поэтому я ограничиваю его нужной management group или подписками.
  • Я тестирую роль с типовой identity и не добавляю Owner-подобные разрешения вроде roleAssignments/write, если делегирование явно не требуется.

Зачем это спрашивают: Интервьюер оценивает знание семантики custom roles и умение избежать случайного повышения привилегий.

Я делаю высокорисковые Azure-роли eligible и требую ограниченную по времени активацию вместо постоянного активного доступа.

  • Для активации Owner или User Access Administrator можно потребовать MFA, обоснование, одобрение и короткий срок действия.
  • Access reviews удаляют устаревшую eligibility, а PIM alerts выявляют рискованные постоянные назначения и активации вне ожидаемого процесса.
  • Аварийные учетные записи строго мониторятся и исключаются только из средств, способных заблокировать восстановление, а их использование тестируется и аудируется.

Зачем это спрашивают: Сильный ответ превращает PIM в полный процесс just-in-time доступа, а не только включает запрос одобрения.

Я использую management groups для применения Azure Policy и Azure RBAC выше подписок, но отдельно учитываю их наследование и исключения.

  • Иерархия может разделять platform, production, sandbox и регулируемые нагрузки под tenant root, не повторяя часто меняющуюся оргструктуру.
  • Назначения Azure RBAC наследуются дочерними management groups, подписками, resource groups и ресурсами, а исключение Azure Policy не может удалить или ослабить этот доступ.
  • Назначения Azure Policy тоже наследуются вниз, но Policy exemption лишь отменяет проверку заданных assignments или ссылок initiative на одобренном scope и не влияет на RBAC.

Зачем это спрашивают: Интервьюер проверяет понимание наследования и разных назначений management groups и подписок.

guardrails

Я выбираю наименее разрушительный effect, который надежно выполняет требование, и перевожу новую policy от наблюдения к принудительному применению.

  • Audit и AuditIfNotExists сообщают о несоответствии, а Deny блокирует подходящий create или update запрос до передачи resource provider.
  • Modify меняет поддерживаемые свойства, а DeployIfNotExists может развернуть связанные ресурсы, например diagnostic settings, после проверки условий существования.
  • Modify и DeployIfNotExists требуют managed identity и remediation tasks для существующих ресурсов, а initiative объединяет связанные definitions с общими параметрами.

Зачем это спрашивают: Сильный ответ различает effects на этапе запроса и effects с remediation и описывает безопасный порядок внедрения.

secrets

Я использую Key Vault RBAC, приватный сетевой доступ и получение через identity, а ротацию автоматизирую с учетом владельца секрета.

  • Data-plane роли выдаются managed identities на минимальном scope хранилища или секрета без legacy access policies и широких Contributor grants.
  • Private endpoint и private DNS дают доступ приложению, а отключенный public network access или firewall rules блокируют неодобренные пути.
  • Rotation policies работают для поддерживаемых ключей, а generic secrets обычно требуют Event Grid события об истечении и Function, которая обновляет исходную систему до публикации новой версии.

Зачем это спрашивают: Интервьюер отдельно оценивает авторизацию, сетевую изоляцию и безопасную для приложения механику ротации.

autoscaling

Я выбираю Manual, Automatic или Rolling по требуемой степени контроля релиза.

  • Manual обновляет модель, но не меняет существующие instances до запуска автоматизации, что дает максимум контроля, но может создать расхождение версий.
  • Automatic может распространить изменения модели без прикладного разбиения на партии, поэтому подходит заменяемым fleets, допускающим широкое обновление.
  • Rolling заменяет instances партиями с учетом health probes, пауз и минимальной доли здоровых узлов, поэтому обычно подходит контролируемым релизам.

Зачем это спрашивают: Сильный ответ связывает каждый режим VMSS с контролем rollout, проверкой здоровья и однородностью fleet.

capacityavailabilityautoscaling

Я использую VM Scale Set с Flexible orchestration, потому что и Spot Priority Mix, и несколько размеров VM через Instance Mix требуют этого режима.

  • Я выбираю поддерживаемые availability zones для scale set и храню состояние приложения снаружи, чтобы обычная capacity оставалась доступной при отказе одной зоны дата-центра.
  • Spot Priority Mix задает базовое число и долю обычных instances, а Spot instances дают только прерываемый избыток capacity и используют eviction policy Delete.
  • Instance Mix ранжирует несколько совместимых размеров VM для повышения доступности capacity, а запас autoscale, Scheduled Events и короткий drain смягчают Spot evictions.

Зачем это спрашивают: Интервьюер проверяет, сочетаете ли вы зональную устойчивость и экономию Spot, не размещая обязательную capacity на прерываемых VM.

deployment

Я задаю App Service plan как общую границу compute и использую staging slot для проверки точной сборки перед контролируемым swap.

  • Apps и slots в одном plan конкурируют за CPU и память, поэтому scale-out меняет plan, а не выделяет изолированные workers каждому приложению.
  • Slot swap прогревает назначение и меняет маршрутизацию, а slot-sticky settings сохраняют секреты и endpoints окружения в нужном slot.
  • Изменения базы должны быть обратно совместимы, потому что swap можно отменить, но он не откатывает несовместимую миграцию схемы.

Зачем это спрашивают: Сильный ответ понимает общую capacity плана, конфигурацию slots, прогрев и ограничения отката.

containers

Я выбираю Container Apps для контейнерных HTTP, event-driven или job workloads, которым нужно управляемое масштабирование без эксплуатации Kubernetes-кластера.

  • Revisions поддерживают неизменяемые релизы, распределение трафика и single-revision mode, а правила на KEDA масштабируют по HTTP или очереди до нуля там, где это поддерживается.
  • Container Apps environment дает ingress, logging, сеть и необязательные workload profiles для выделенного compute или особых размеров.
  • AKS лучше подходит, когда нужны Kubernetes APIs, privileged host access, custom operators или глубокий контроль сети и scheduling.

Зачем это спрашивают: Интервьюер оценивает, правильно ли вы размещаете Container Apps между App Service, Functions и AKS.

designkubernetes

Azure управляет control plane Kubernetes, а я отвечаю за доступ к кластеру, workloads, add-ons, сеть и capacity узлов.

  • Управляемые API server и etcd снимают эксплуатацию control-plane хостов, но version support, расписание обновлений, RBAC и доступность API требуют настройки.
  • Небольшой system node pool запускает критичные add-ons, а user pools разделяют workloads по размеру VM, зонам, taints, labels, autoscaling или Spot priority.
  • Pod disruption budgets, topology spread и surge settings сохраняют capacity приложения при обновлении образов узлов и Kubernetes.

Зачем это спрашивают: Сильный ответ обозначает границу ответственности AKS и превращает node pools в явные единицы надежности и изоляции.

Закрытые вопросы

  • 21

    Когда использовать Azure CNI Overlay в AKS?

    kubernetes
  • 22

    Как настроить AKS Workload Identity для одного приложения?

    configkubernetesidentity
  • 23

    Как управлять контейнерными образами в Azure Container Registry?

    containersregistries
  • 24

    Когда следует включать zone redundancy для Azure SQL Database?

    sqldatabase
  • 25

    Чем отличаются active geo-replication и failover groups в Azure SQL?

    sqlreplication
  • 26

    Когда Azure SQL elastic pool является хорошим выбором?

    sql
  • 27

    Как управлять connection pooling для Azure SQL при автомасштабировании приложения?

    sqlpoolingscaling
  • 28

    Мультитенантный контейнер Cosmos DB приближается к лимиту 20 ГБ, потому что его partition key задан как tenantId, а основные запросы фильтруют по tenantId, userId и sessionId. Как перевести его на hierarchical partition keys?

    queriespartitioningcosmos-db
  • 29

    Как рассчитать RU/s Cosmos DB и использовать autoscale?

    cosmos-dbscaling
  • 30

    Как настроить indexing policy Azure Cosmos DB?

    indexescosmos-db
  • 31

    Как спроектировать consistency, multi-region writes, конфликты и обработку изменений в Cosmos DB?

    designconsistencyconcurrency
  • 32

    Какие паттерны кеширования использовать с Azure Managed Redis?

    rediscaching
  • 33

    HTTP function на Flex Consumption получает всплески 600 RPS, обращается к приватной VNet-зависимости на 200 мс и должна удерживать p95 ниже одной секунды. Нагрузочный тест показал, что один instance стабилен при 20 одновременных запросах, а зависимость допускает 240 одновременных вызовов. Как настроить масштабирование?

    load-testingconfigdependencies
  • 34

    Как контролировать concurrency и cold starts в Azure Functions?

    serverlessconcurrency
  • 35

    Когда использовать Durable Functions?

  • 36

    Как использовать locks, sessions и dead-letter queue в Service Bus?

    sessionsdata-structuresmessaging
  • 37

    Как partitions и checkpoints Event Hubs влияют на дизайн consumer?

    designstreamingpartitioning
  • 38

    Какие гарантии доставки должен ожидать подписчик Azure Event Grid?

    gridevents
  • 39

    Как структурировать policies Azure API Management?

    api
  • 40

    Как хранить Terraform AzureRM state для команды?

    terraform
  • 41

    Как структурировать переиспользуемые Terraform modules для Azure?

    terraform
  • 42

    Шести командам нужны одобренные Bicep modules из приватного registry на базе ACR. Как настроить aliases, неизменяемые версии и CI promotion?

    configregistriesiac
  • 43

    Как Bicep deployment scopes и what-if влияют на проверку deployment?

    deploymentiac
  • 44

    Когда использовать ARM deployment stacks и устраняют ли они drift?

    deploymentiac
  • 45

    Как проверять Azure infrastructure deployments в CI через policy и OIDC?

    deployment
  • 46

    Как совместить Azure Monitor, Application Insights и OpenTelemetry?

    monitoringobservability
  • 47

    Как превратить SLO в полезные Azure Monitor alerts?

    monitoringalertingslo
  • 48

    Как совместить Azure Backup и Azure Site Recovery в recovery design?

    designbackups
  • 49

    Как совместить rightsizing, reservations и Azure savings plans?

    finops
  • 50

    Как использовать Azure Well-Architected Framework для проверки новой workload?

  • 51

    Две VNet используют один диапазон 10.40.0.0/16, а шесть приложений должны обмениваться данными по приватной сети до переключения после слияния через четыре недели. Как вы их соедините?

    communication
  • 52

    После изменения UDR сбрасывается 12% TCP-сессий из spoke-сети, а Network Watcher показывает, что ответы обходят Azure Firewall. Что вы проверите?

    sessionsfirewallsnetworking
  • 53

    Private endpoint Azure SQL доступен по IP, но app-db.database.windows.net разрешается в публичный адрес из одной spoke VNet. Как это исправить?

    sqldatabaseendpoints
  • 54

    Запросы payroll.corp.internal из 14 связанных VNet начинают уходить на неверные DNS-серверы после подключения второго forwarding ruleset. Как вы диагностируете Azure DNS Private Resolver?

    queriesdns
  • 55

    Azure Front Door помечает все origins как неработоспособные после релиза, хотя прямые запросы к приложению возвращают 200 за 90 мс. Что вы проверите?

    edge-routing
  • 56

    Application Gateway начинает возвращать 502 для 7% запросов после деплоя backend, хотя сами поды почти не фиксируют 5xx. Как вы проведёте расследование?

    gatewayload-balancingdeployment
  • 57

    ExpressRoute отключается во время тестового обслуживания, но настроенный site-to-site VPN не принимает маршруты 10.80.0.0/16 в течение девяти минут. Как вы исправите резервирование?

    hybrid-networkingconfig
  • 58

    NAT Gateway с одним публичным IP показывает сбои SNAT, когда 220 воркеров открывают 70 000 одновременных соединений к внешним API. Что вы измените?

    gatewaynetworkingapi
  • 59

    VM Scale Set с Flexible orchestration должна вырасти с 80 до 120 экземпляров, но 27 выделений завершаются OverconstrainedAllocationRequest, пока CPU остаётся выше 85%. Что вы сделаете?

    orchestrationautoscalingzero-to-one
  • 60

    Spot VMs снижают стоимость batch-задач на 68%, но eviction заставляет 11% шестичасовых задач начинать с нуля. Как безопасно сохранить экономию?

    batch
  • 61

    После rollout VMSS 34 из 100 экземпляров остаются в ProvisioningState Failed, потому что Custom Script Extension не может скачать пакет. Как вы восстановитесь?

  • 62

    После swap слотов App Service продакшен четыре минуты подключается к staging-базе. Какую конфигурацию вы проверите и измените?

    databaseconfig
  • 63

    У воркера Azure Container Apps накопилось 50 000 сообщений Service Bus, но он остаётся на одной реплике при максимуме 30. Что вы проверите?

    messagingcontainersreplication
  • 64

    После деплоя в AKS 18 подов остаются Pending, а ещё 7 переходят в CrashLoopBackOff за 45 секунд. Как разделить эти два сбоя?

    deploymentkubernetes
  • 65

    В AKS-кластере из 60 узлов не размещаются новые поды при CPU 42%, а число свободных адресов подсети упало с 900 до 12 во время обновления. Что произошло?

    zero-to-onenetworkingkubernetes
  • 66

    В AKS 24 пода не размещаются 15 минут, но cluster autoscaler не добавляет узлы, хотя pool использует 8 из максимальных 20. Что вы проверите?

    scalingkubernetes
  • 67

    Тридцать подов AKS переходят в ImagePullBackOff после отключения публичного доступа ACR, хотя pull с ноутбука разработчика работает. Как вы это диагностируете?

    kubernetes
  • 68

    Azure SQL достигает 300 сессий на пике, CPU составляет лишь 31%, а API падают с connection pool timeout. Что вы измените?

    sqlpoolingapi
  • 69

    Failover group переключает Azure SQL во вторичный регион за 70 секунд, но 20% клиентов ещё 12 минут обращаются к старому серверу. Почему?

    sql
  • 70

    Azure SQL на 200 DTU держится на 96% DTU и 94% storage, а команда предлагает немедленно перейти на 8 vCores. Как вы примете решение?

    sqldatabase
  • 71

    Один запрос Azure SQL замедляется со 180 мс до 9 секунд после релиза, но общий CPU остаётся ниже 45%. Как вы проведёте расследование?

    sqlqueries
  • 72

    Container Cosmos DB на 30 000 RU/s возвращает 429, пока одна физическая партиция держится около 10 000 RU/s, потому что 64% записей используют tenantId premium. Как это исправить?

    partitioningcosmos-dbcontainers
  • 73

    После релиза чтения сервиса в West Europe из Cosmos DB с тремя регионами уходят в East US, p95 растёт с 35 до 210 мс, а egress увеличивается на 42%. Что вы проверите?

    cosmos-db
  • 74

    Изменение indexing policy Cosmos DB повышает стоимость записи с 14 до 31 RU на item и удваивает p95 latency на 40 минут. Как вы отреагируете?

    indexescosmos-dblatency
  • 75

    Azure Cache for Redis вытесняет 35 000 ключей в минуту, а QPS Azure SQL утраивается при истечении популярного ключа. Как остановить цикл?

    sqlrediscaching
  • 76

    .NET Azure Function на Consumption тратит от 6 до 11 секунд на первый запрос после 20 минут простоя, а тёплые запросы завершаются за 180 мс. Что вы измените?

    serverless
  • 77

    Azure Function масштабируется до 180 одновременных выполнений и доводит Azure SQL до лимита 250 соединений, вызывая 8% сбоев. Как стабилизировать систему?

    sqlconcurrencyserverless
  • 78

    HTTP-triggered Azure Function формирует отчёт семь минут, но клиенты получают gateway timeout примерно через 230 секунд. Как вы измените дизайн?

    gatewayresilienceserverless
  • 79

    После деплоя изменённого кода orchestrator Durable Functions 320 активных экземпляров начинают падать с ошибками nondeterministic workflow. Как восстановиться и безопасно выпускать изменения?

    orchestrationdeployment
  • 80

    В очереди Service Bus окно duplicate detection равно 10 минутам, но события каждые пять минут повторно используют customer ID как MessageId, и 4% исчезают без ошибок handler. В чём проблема?

    messagingdata-structures
  • 81

    Одно poison message в session-enabled очереди Service Bus блокирует 4 000 последующих сообщений того же клиента. Как восстановить обработку?

    sessionsdata-structuresmessaging
  • 82

    Consumer Event Hubs отстаёт на 18 миллионов событий после деплоя, а несколько экземпляров постоянно перехватывают ownership одних и тех же partitions. Что вы проверите?

    ownershipdeploymentpartitioning
  • 83

    Доставки Event Grid проходят через APIM, который возвращает 429 во время всплеска, а subscriber позднее обрабатывает 3% событий дважды. Как исправить поток?

    gridconcurrencyevents
  • 84

    Инженер получает Contributor через Entra group, но видит AuthorizationFailed в одной resource group, а effective access показывает deny assignment. Как это диагностировать?

    auth
  • 85

    Специалист активирует Global Reader в PIM на два часа, но всё равно не может перезапустить production VM во время инцидента. Чего не хватает?

    incidents
  • 86

    Слот App Service с managed identity получает 403 от Key Vault после пересоздания, хотя старый слот работал. Что вы проверите?

    secretsidentity
  • 87

    Key Vault меняет secret базы каждые 30 дней, но половина экземпляров приложения ещё шесть часов использует истёкшую версию. Как исправить rotation?

    secretsdatabase
  • 88

    Сканирование находит Storage account с включённой публичной сетью и anonymous read access к container с 2,4 миллиона счетов. Что вы сделаете первым?

    containers
  • 89

    Defender for Cloud выдаёт high severity finding для production SQL server из-за публичной сети и firewall rule от 0.0.0.0 до 255.255.255.255. Как вы устраните проблему?

    networkingsqlseverity-priority
  • 90

    Terraform планирует пересоздать NSG после того, как оператор изменил три правила в portal во время инцидента. Как безопасно устранить drift?

    terraformiacincidents
  • 91

    Runner Terraform apply упал и удерживает lock backend в Azure Storage уже 43 минуты, пока production fix ожидает запуска. Что вы сделаете?

    terraform
  • 92

    Обновление общего Terraform module меняет 46 ресурсов в четырёх окружениях и заменяет два private endpoints. Как вы проведёте rollout?

    terraformendpointsprivate-connectivity
  • 93

    Bicep what-if показывает 28 изменений, затем deployment сообщает subnet-in-use для ресурса с номером 19. Как вы восстановитесь?

    deploymentiacnetworking
  • 94

    Deployment pipeline падает с RequestDisallowedByPolicy при создании public IP, хотя тот же template работал неделю назад. Как это диагностировать?

    deploymentci-cd
  • 95

    GitHub Actions job с workload identity federation начинает возвращать AADSTS700213 после переименования ветки master в main. Что вы проверите?

    identityci-cd
  • 96

    API держит 13% ошибок 16 минут, но Azure Monitor не отправляет alert, а Application Insights показывает только два из шести service hops. Как исправить observability?

    observabilitymonitoringalerting
  • 97

    Cost Management сообщает о росте bandwidth charges на 2 300 долларов в день с 03:00 после релиза. Как вы найдёте причину и ограничите расходы?

  • 98

    Во время учения Azure Site Recovery 9 из 60 VM загружаются в recovery VNet, но не достигают DNS или базы. Как провести и исправить тест?

    databasedns
  • 99

    Нужно перенести 60 локальных VM в Azure за восемь недель с downtime каждого приложения не более 20 минут. Как вы разобьёте миграцию на этапы?

  • 100

    Junior предлагает на два часа добавить правило NSG с доступом 0.0.0.0/0 к порту 1433, потому что релиз не достигает Azure SQL. Как вы ответите?

    sqlnetworking