Microsoft AZ-104: Azure 虛擬機器與計算 — 學習指南
屬於 Microsoft Azure Administrator Associate AZ-104 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Azure Virtual Machines (VMs) 為 Windows 和 Linux 工作負載提供彈性運算,並對大小、儲存、可用性、網路、安全性和生命週期管理提供精細的控制。管理員必須了解大小系列、可用性建構、規模自動化、Spot 容量、擴充功能、儲存模型、專用主機、備份以及安全存取模式,以滿足可靠性、效能和成本目標。
運算選項與大小選擇
VM 大小系列針對不同的工作負載設定檔。通用型 (Dv、Ev、B 系列可高載) 平衡了 vCPU 與記憶體的比例,適用於 Web 伺服器、小型資料庫和應用程式伺服器。運算最佳化型 (Fsv2、適用於 HPC CPU 密集型工作的 HB/HBv2) 將每 GB 的 vCPU 數量最大化,並針對高時脈速度進行調整,有益於無狀態 API 層、批次處理工作者和遊戲伺服器。記憶體最佳化型 (Ev5、Mv2/Mv3) 提供每 vCPU 更高的記憶體,並支援記憶體內快取、分析引擎和大型資料庫。GPU VM (用於視覺化的 NV、NVv4;用於 CUDA/AI 訓練和推論的 NC/ND) 包含 NVIDIA GPU,部分 SKU 支援 vGPU 分割以提高密度和成本效益;應透過擴充功能驗證並固定驅動程式和框架的相容性。
升級和調整大小操作受到目標叢集中硬體可用性的限制;如果容量受限,調整可用性設定組中 VM 的大小可能會因配置錯誤而失敗。先將設定組中的所有 VM 解除配置然後再調整大小,通常可以成功,因為這允許跨硬體進行放置。當需要靜態內部 IP 時,您應在 Azure 的 NIC 設定中指派它們,而不是在客體作業系統內部。
Azure Dedicated Hosts 將您的 VM 放置在單一租用戶的實體伺服器上,以實現主機層級的隔離、合規性和可預測性。主機群組定義了區域中的主機集合,可以跨越可用性區域和主機容錯網域,以分散主機故障和維護的風險。主機群組內的主機容錯網域確保 VM 分散在不同的實體機架上。授權優勢包括帶入具有軟體保證 (Software Assurance) 或 Azure Hybrid Benefit 的 Windows Server/SQL Server 授權,以及可選擇按主機(對 SQL Enterprise/Windows Datacenter 有用)而非按 VM 授權,這可能降低密集整合的成本。
可用性、規模與成本最佳化
可用性設定組可防止資料中心內的硬體故障和計劃性維護。VM 會分散到不同的容錯網域(獨立的電源/機架)和更新網域(維護波次)。典型的限制是最多 3 個容錯網域和 20 個更新網域;部署至少兩個執行個體以獲得 99.95% 的 SLA。可用性區域透過將資源放置在區域內實體上分離的資料中心建築物中來提供更高的彈性;跨區域部署兩個或更多 VM 可獲得 99.99% 的 VM SLA。區域需要支援區域的資源,而跨區域流量則使用 Standard SKU 的負載平衡器或應用程式閘道;需規劃區域內的資料輸出。
Virtual Machine Scale Sets (VMSS) 可協調運作大量相同或異質的 VM,並整合了自動調整規模和健康狀態管理功能。統一協調 (Uniform orchestration) 使用具有單一 VM 設定檔的擴展集模型,並與 Azure Load Balancer 或 Application Gateway 原生整合。彈性協調 (Flexible orchestration) 支援多樣化的 VM SKU 和執行個體個別性,可與可用性設定組/區域結合使用,並適用於有狀態或混合角色。升級模式決定了部署行為:手動 (Manual)(管理員觸發升級)、自動 (Automatic)(模型變更時平台更新所有執行個體)和滾動 (Rolling)(分批次進行,包含健康狀態探查、批次間暫停和失敗閾值)。自動調整規模原則會對指標(CPU、透過 AMA 的記憶體、佇列長度、自訂指標)、排程或兩者做出反應;定義最小/最大/期望容量、冷卻時間和縮減原則(例如,先縮減最新的 VM)以控制變動。對於大規模的傳入管理,請在公用或內部 Standard Load Balancer 上使用負載平衡器的傳入 NAT 集區。健康狀態探查應針對實際的服務連接埠和協定;對於使用內部負載平衡器的 SQL Always On,應在接聽程式連接埠上使用 TCP 探查,而非 HTTP。
Azure Spot VM 利用未使用的 Azure 容量,提供大幅折扣但沒有可用性保證。當容量被收回或市場價格超過您的最高價格時,就會發生收回 (Eviction);您可以將收回原則設定為「解除配置」(Deallocate)(保留磁碟以便稍後在可用時重新啟動)或「刪除」(Delete)(收回時直接銷毀)。它們與 VMSS 和 Standard Load Balancer 整合,以實現無狀態的擴展。適合的使用案例包括批次處理、CI/CD 執行器、渲染、模糊測試 (fuzzing) 以及可容忍中斷的大規模無狀態 Web 伺服器群。避免將 Spot 用於單一執行個體的生產環境或沒有檢查點機制的有狀態層。價格上限可防止您支付超過閾值的費用;如果需求飆升,預計會有更高的收回率。
儲存、備份與映像檔管理
每台 VM 都有一個作業系統磁碟(受控磁碟,其快取已針對開機進行最佳化)和選用的資料磁碟,用於應用程式儲存。暫存磁碟(Windows 的 D: 磁碟機,Linux 通常是 /dev/sdb)位於主機上且非持續性;僅能用於暫時性的快取或分頁檔/交換檔。受控磁碟將儲存體帳戶抽象化,提供區域性/地區性備援選項,簡化擴展規模,並改善可用性設定組的分配。放置在客戶儲存體帳戶中的非受控磁碟是舊版作法,由於其擴展規模和節流限制,應避免使用。根據效能和成本選擇磁碟 SKU:Premium SSD 和 Premium SSD v2 適用於低延遲的交易型工作負載,Ultra Disk 適用於需要可調整效能的極致輸送量/IOPS,Standard SSD 適用於一般用途,而 Standard HDD 則適用於冷工作負載。
在將資料磁碟附加到另一台 VM 之前,先從一台 VM 中卸離,可以最大限度地減少停機時間並保持資料一致性。對磁碟進行大小調整操作通常需要在客體作業系統內擴展分割區/檔案系統;對 VM 大小進行大幅變更可能需要先解除配置。
Azure Backup 使用復原服務保存庫來保護 VM。可直接在 VM 上啟用備份,或透過原則指派進行大規模啟用。備份原則定義了排程(每日/每週)、保留期(短期和長期)以及即時還原參數(在本地保留快照以實現快速檔案復原)。透過 Windows 的 VSS 或 Linux 上的前置/後置指令碼,可實現應用程式一致性備份。還原的目標可以是整台 VM(通常還原到一台新的 VM)、磁碟(用於重新附加/快速復原),或檔案(透過安全掛載將檔案層級還原到訂用帳戶中的任何 VM)。備份適用於執行中和已停止(包括已解除配置)的 VM。確保加密相容性:平台管理的金鑰預設即受支援,而 Azure Disk Encryption 則需要額外的步驟才能進行備份。如果您的保存庫已啟用異地備援儲存體,且您的合規性態勢允許,請考慮使用跨區域還原。
對於黃金映像檔,請使用 Azure Compute Gallery 來進行版本控制並跨區域複寫映像檔;可以使用 Add-AzVhd 等工具從內部部署的通用化 VHD 上傳,然後擷取到資源庫中,以實現一致的佈建。
網路、存取與可觀察性
每台 VM 至少需要一個網路介面 (NIC),其中包含一個或多個 IP 組態。單一 NIC 可以持有一個主要私人 IP 和額外的次要私人 IP;將公用 IP 與 IP 組態關聯以公開服務。大多數工作負載每台 VM 只需要一個 NIC;VM 的大小決定了 NIC 的數量限制。當部署五台 VM,且每台都需要公用和私人 IP 並具有相同的安全性態勢時,請為每台 VM 建立一個 NIC,並將單一網路安全性群組應用於子網路(或 NIC)層級,以強制執行統一的輸入/輸出規則。私人 IP 的指派應在 Azure 的 NIC 層級設定為靜態,以維持位址的連續性;不要在客體作業系統內部設定靜態 IP。公用 IP 應使用 Standard SKU 以支援區域和擴展集;在生產環境中與 Standard Load Balancer 搭配使用。
加速網路使用 SR-IOV 來繞過主機資料路徑,從而減少延遲、抖動和 CPU 開銷。它支援於特定的 VM 大小和作業系統映像檔,並需要在建立時使用相容的 vNIC(或透過停止/解除配置來啟用)。將其用於高輸送量、低延遲的服務和繁忙的閘道層。
Azure Bastion 提供透過 TLS 直接從 Azure 入口網站或原生用戶端進行安全的 RDP/SSH 連線,而無需在 VM 上公開公用 IP。將 Bastion 主機部署到目標虛擬網路中一個名為 AzureBastionSubnet 的專用子網路,其前綴為 /26 或更大,並將一個 Standard 公用 IP 與 Bastion 資源關聯。SKU 包括 Basic 和 Standard;Standard SKU 新增了手動擴展(執行個體)、基於 IP 的連線(可連線到任何可達的私人 IP,包括跨對等互連的 VNet)、原生用戶端支援、工作階段錄製整合和可共享連結等功能。使用 Bastion 來滿足零信任的管理存取需求,同時避免為每台 VM 設定公用端點和輸入 NAT 規則。
VM 擴充功能可自動化組態和遙測。Custom Script Extension 在佈建期間或之後執行 PowerShell 或 Bash,以啟動軟體或注入組態檔;請設計冪等性指令碼,並將成品儲存在具有 SAS 權杖的安全儲存體中。PowerShell DSC 擴充功能應用 Desired State Configuration,使 Windows 節點收斂至宣告的狀態;使用提取伺服器或 Azure Automation State Configuration 進行大規模管理。Azure Monitor Agent(透過擴充功能安裝)根據資料收集規則將客體作業系統的指標和日誌串流到 Log Analytics 工作區;相較於舊版的 Log Analytics/MMA 代理程式,應優先選擇 AMA,以實現精細的資料路由、多宿主和擴展性。
可用性建構的實務應用與 SLA
當您需要資料中心內部備援、共用儲存後端,且不需要區域性部署時,請選擇可用性設定組。對於需要建築物層級容錯隔離和更高 SLA 的關鍵任務服務,請選擇可用性區域。對於橫向擴展服務,請將 VMSS 與可用性區域結合,以實現均勻分佈和自動修復;將健康狀態探查釘選至工作負載連接埠,並利用滾動式升級來降低風險。請理解,單一 VM,即使配備 Premium SSD,其提供的 SLA 也低於多執行個體部署。對於對成本敏感的無狀態層,請在 Standard Load Balancer 後方納入一個 Spot VM 集區,並設定保守的收回與縮減原則以保護基準容量。
實務問題情境
Contoso Ltd. 營運一個多層式 Web 應用程式,其包含一個無狀態 API、一個有狀態的 Redis 快取,以及一個 SQL Server Always On 可用性群組。他們必須提升對區域性中斷的彈性、降低 API 層的運算成本、在沒有公用 IP 的情況下保護管理存取安全,並標準化監控與備份。
在軸輻式拓撲中建立三個子網路:一個共用管理子網路 (中樞)、一個 Web/API 子網路 (輪輻),以及一個資料子網路 (輪輻)。在中樞的 AzureBastionSubnet (/26) 中部署 Azure Bastion Standard,並搭配一個 Standard 公用 IP。理由:Bastion 可透過 TLS 進行 RDP/SSH 連線,而無需在任何 VM 上暴露公用 IP,且 Standard SKU 支援跨對等 VNet 的 IP 式連線,從而集中化管理存取。
將 API 層部署為一個跨可用性區域 1、2、3 的 VM Scale Set (Uniform),並搭配一個 Standard Load Balancer。啟用加速網路,並設定自動擴展規則,當平均 CPU 在 10 分鐘內 > 65% 時新增執行個體,當 < 35% 時移除,並設定冷卻時間。在同一個擴展集內使用 Flexible orchestration 或一個附屬擴展集,新增一個次要的 Spot VM 集區,並設定最高價格與 Deallocate 收回原則。理由:VMSS 加上可用性區域可提供 99.99% 的 SLA 與自動修復;Spot 容量可削減突發負載的成本,而 Deallocate 原則會保留磁碟以便快速重複使用。
將 Redis 快取 VM 部署在一個可用性設定組中,包含 2 個以上執行個體與 Premium SSD。將容錯網域釘選為 2,並依賴平台的 20 個更新網域。理由:快取是有狀態的,但可以複寫;可用性設定組提供機架與維護隔離,且不會產生跨區域的延遲懲罰。
在每個區域 (區域 1 和 2) 部署兩台 SQL Server VM,使其參與一個 Always On 可用性群組。將它們放置在一個跨越兩個區域與兩個主機容錯網域的主機群組內的 Azure Dedicated Hosts 上。為 AG 接聽程式設定一個內部 Standard Load Balancer,並在其接聽程式連接埠 (例如 1433) 上設定 TCP 探查。理由:Dedicated Hosts 提供主機層級的隔離與授權效率 (每個主機的 SQL 授權),而區域性部署與 TCP 健康狀態探查符合 SQL 接聽程式的需求。
透過 Azure Compute Gallery 標準化映像,其中包含強化過的作業系統映像。使用 Custom Script Extension 來安裝應用程式的先決條件,並使用 DSC extension 來強制執行 Windows 功能狀態與登錄檔基準。理由:Gallery 映像確保一致的佈建;擴充功能可實現可重複的組態設定與漂移控制。
透過資料收集規則設定 Azure Monitor Agent,將客體計量與日誌傳送到 Log Analytics 工作區。視需要啟用連線監控與相依性對應。理由:AMA 是目前的代理程式,支援精細的路由,並且是現代監控功能以及除了 CPU 之外的 VMSS 計量驅動自動擴展所必需的。
在一個 Recovery Services 保存庫中使用 Azure Backup 保護所有 VM,並使用兩種原則:Tier-1 原則,用於 API/快取,每日備份並保留 30 天;以及 Tier-0 原則,用於 SQL,每日備份外加每週/每月保留,並搭配應用程式一致性快照。透過對跳板 VM 執行檔案層級復原以及將整個 VM 還原到一個預備網路,來測試還原作業。理由:獨立的原則符合資料關鍵性與 RPO/RTO;檔案復原與 VM 還原涵蓋了勒索軟體與災難情境。
在 Azure NIC 層級將靜態私有 IP 指派給 SQL 與 Redis 的 NIC;將 API 執行個體保持在負載平衡器後方的動態狀態。在每個子網路上套用單一 NSG 以強制執行統一的規則。在繁忙的層級上啟用加速網路。理由:NIC 層級的靜態指派為有狀態層保留了定址;子網路層級的 NSG 可將規則擴散降到最低;加速網路可降低延遲與 CPU 開銷。
此設計透過適當地結合可用性區域與可用性設定組、利用 Spot 進行無狀態擴展、使用 Bastion 強制執行零信任管理存取,並跨層級標準化組態、監控與備份,從而滿足了可用性、成本、安全性與營運的目標。
← Azure 訂用帳戶、治理與成本管理 · 所有領域 · Azure 虛擬網路 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →