尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

AZ-104 2025 备考路线图:从考纲到实战的通过指南

AZ-104 2025 备考路线图:从考纲到实战的通过指南 简介这份资源面向准备参加微软 AZ-104 Azure 管理员认证考试的考生尤其适合已具备一定 Azure 实操经验、希望系统刷题查漏补缺的技术人员。内容围绕考试核心考点展开涵盖资源组与管理组的区别、虚拟机标签分配、存储与虚拟网络配置、Active Directory 对象管理等典型题型并附有社区投票分布与考生经验分享帮助理解答案背后的逻辑而非死记结论。资源包为单个 PDF 文件压缩包约 70.97MB内含完整题库与题目解析可对照官方文档链接深入复习。目前已有 140 人学习浏览适合作为考前冲刺与知识点自测的参考资料配合动手实验效果更佳。1. AZ-104 考试必过2025通过版一个老运维的备考路线图2025 年 Azure 管理员认证 AZ-104 的考纲悄悄换了血。我身边至少有四个同事在同一个坑里翻车——他们花了两个月刷题库结果考试时发现题目全是场景题问的是“这个存储账户为什么连不上”“这个 NSG 规则为什么没生效”而不是“请选择正确的命令”。AZ-104 考试必过2025通过版这个说法核心不是找一份“必过题库”而是建立一套能覆盖新考纲的动手能力。它考的是 Azure 管理员日常真正要做的事管身份、管存储、管计算、管网络、管监控。适合谁适合已经摸过 Azure 门户、但知识点散落一地、需要一条线串起来的人。如果你连资源组和订阅的区别都说不清先补基础再来。2. 先搞懂 AZ-104 到底在考什么从考纲到评分权重2.1 2025 考纲的五个域和真实权重AZ-104 的考纲官方叫“学习路径”但实际考试里五个域的权重不是平均分配的。根据我三次考试和周围人的反馈大致是这样的考试域官方权重实际体感权重核心考点身份与治理20-25%25%Entra ID 用户/组、RBAC、订阅管理、Azure Policy存储15-20%15%存储账户类型、Blob 访问层、文件共享、SAS计算20-25%20%VM 部署、规模集、容器实例、App Service虚拟网络15-20%20%VNet、NSG、对等互连、DNS、负载均衡监控与维护10-15%20%Azure Monitor、Log Analytics、备份、恢复注意最后一行监控与维护的官方权重最低但实际考试里场景题特别多。为什么因为管理员日常花在排错和监控上的时间最多出题人知道这一点。2.2 为什么“背命令”在 2025 版行不通2025 版考纲最大的变化是增加了“跨域场景题”。比如一道题可能同时涉及一个 VM 无法访问另一个 VM 上的 SQL 端口选项里既有 NSG 规则、又有路由表、还有 DNS 解析。你光背az network nsg rule create没用得知道先查什么、后查什么。我一般会按这个顺序排查先看 NSG 的有效安全规则az network nic list-effective-nsg再看路由表是否强制走了防火墙az network nic show-effective-route-table最后查 DNS 解析az network private-dns record-set a list这个顺序不是随便定的——从底层到上层从网络层到应用层。考试时遇到网络题先想这个顺序能排除掉一半错误选项。2.3 备考环境怎么搭一个订阅就够很多人卡在“没有 Azure 环境”这一步。其实 AZ-104 的动手实验用 Azure 免费账户就够但要注意几点免费账户有 200 美元额度30 天有效。别浪费在开大 VM 上。用 B1s 规格的 VM 做实验一小时几分钱。存储账户用 LRS 标准层别选 GRS。实验做完立刻删资源组不然第二天醒来可能欠费。我习惯用 CLI 批量删# 列出所有资源组确认没有误删 az group list --query [].name -o tsv # 删除指定资源组把 myResourceGroup 换成你的 az group delete --name myResourceGroup --yes --no-wait--no-wait是让命令立刻返回不用等删除完成。--yes跳过确认。这两个参数在批量清理时特别省时间。3. 身份与治理RBAC 和 Azure Policy 的实战配置3.1 RBAC 角色分配的最小权限原则AZ-104 考试里 RBAC 的题几乎每场必出。核心就一句话给最小权限在最小范围。比如要让一个用户能重启某个资源组里的 VM但不能删 VM应该给什么角色答案是Virtual Machine Contributor但作用域限定在那个资源组。不是Contributor因为 Contributor 能删资源组本身。用 CLI 分配# 获取用户的对象 ID USER_ID$(az ad user show --id userexample.com --query id -o tsv) # 获取资源组 ID RG_ID$(az group show --name myResourceGroup --query id -o tsv) # 分配 Virtual Machine Contributor 角色 az role assignment create \ --assignee $USER_ID \ --role Virtual Machine Contributor \ --scope $RG_ID--assignee可以是用户、组或服务主体。--scope可以是订阅、资源组或单个资源。考试里经常考“用户说没权限怎么查”答案是# 查看某个用户在某资源组上的所有角色分配 az role assignment list --assignee userexample.com --resource-group myResourceGroup -o table如果输出为空说明没分配。如果有但用户还说没权限检查是否在更上层有 Deny 分配——Azure 里 Deny 优先于 Allow。3.2 Azure Policy 的三种效果和排错Azure Policy 比 RBAC 更隐蔽。RBAC 管“谁能做什么”Policy 管“能做成什么样”。比如 Policy 可以强制所有存储账户必须用 HTTPS。Policy 有三种常见效果Deny直接阻止创建不合规资源。Audit允许创建但标记为不合规。Append自动添加缺失的配置。考试里常考“为什么创建资源失败报错说被 Policy 阻止”。排查步骤# 查看某个资源组上生效的 Policy 分配 az policy assignment list --resource-group myResourceGroup -o table # 查看某个 Policy 定义的详细信息 az policy definition show --name deny-http-storage --query policyRule -o json注意az policy assignment list默认只显示直接分配在资源组上的不显示继承自订阅或管理组的。要查全部加--disable-scope-strict-match。我踩过的坑有一次 Policy 阻止了创建公共 IP但报错信息只写“被策略拒绝”没写是哪个 Policy。后来发现是订阅级别的一个 Initiative策略集里的某条。查 Initiative 里的 Policy 定义# 列出 Initiative 里的所有 Policy 定义 ID az policy set-definition show --name myInitiative --query policyDefinitions[].policyDefinitionReferenceId -o tsv3.3 用 CLI 批量管理用户和组考试里有一类题是“新员工入职需要批量创建用户并加入组”。门户点太慢CLI 一行搞定# 批量创建用户密码自动生成 for i in {1..5}; do az ad user create \ --display-name User$i \ --user-principal-name user$iexample.onmicrosoft.com \ --password TempPass$i! \ --force-change-password-next-sign-in true done # 批量加入组 GROUP_ID$(az ad group show --group IT-Team --query id -o tsv) for i in {1..5}; do USER_ID$(az ad user show --id user$iexample.onmicrosoft.com --query id -o tsv) az ad group member add --group $GROUP_ID --member-id $USER_ID done--force-change-password-next-sign-in true是必须的否则不符合安全基线。--password要满足复杂度要求至少 8 位含大小写、数字、符号。4. 存储与计算从存储账户到 VM 部署的完整链路4.1 存储账户的四种类型和选型逻辑AZ-104 存储部分最爱考的是“给定场景选存储账户类型”。四种类型类型支持的服务性能冗余适用场景Standard 通用 v2Blob、文件、队列、表标准LRS/GRS/ZRS大多数场景Premium 块 Blob仅块 Blob高LRS/ZRS高吞吐、低延迟Premium 文件仅文件高LRS/ZRS企业文件共享Premium 页 Blob仅页 Blob高LRSVM 磁盘考试里如果题目说“需要低延迟的 VM 磁盘”选 Premium 页 Blob。如果说“需要 SMB 共享且高性能”选 Premium 文件。如果说“存日志偶尔读”Standard 通用 v2 加冷层。创建存储账户az storage account create \ --name mystorage2025 \ --resource-group myResourceGroup \ --location eastus \ --sku Standard_LRS \ --kind StorageV2 \ --access-tier Hot \ --https-only true \ --min-tls-version TLS1_2--https-only true和--min-tls-version TLS1_2是安全基线考试里如果选项没有这两个基本可以排除。--access-tier只对 Blob 有效Hot 适合频繁访问Cool 适合 30 天以上不访问Archive 适合 180 天以上。4.2 Blob 访问层和生命周期管理生命周期管理是 2025 版新增的重点。规则可以自动把 Blob 从 Hot 转到 Cool 再转到 Archive最后删除。# 创建生命周期管理策略 az storage account management-policy create \ --account-name mystorage2025 \ --resource-group myResourceGroup \ --policy policy.jsonpolicy.json内容{ rules: [ { enabled: true, name: moveToCool, type: Lifecycle, definition: { actions: { baseBlob: { tierToCool: { daysAfterModificationGreaterThan: 30 }, tierToArchive: { daysAfterModificationGreaterThan: 180 }, delete: { daysAfterModificationGreaterThan: 365 } } }, filters: { blobTypes: [blockBlob], prefixMatch: [logs/] } } } ] }daysAfterModificationGreaterThan是从最后修改时间算起。prefixMatch限定只对logs/开头的 Blob 生效。考试里常考“为什么策略没生效”检查三点策略是否启用、前缀是否匹配、Blob 类型是否支持只有块 Blob 支持归档。4.3 VM 部署的必调参数和扩展创建 VM 时考试里最容易被忽略的是“可用性选项”。单台 VM 没有 SLA必须放进可用性集或可用性区域。az vm create \ --resource-group myResourceGroup \ --name myVM \ --image Ubuntu2204 \ --size Standard_B1s \ --admin-username azureuser \ --generate-ssh-keys \ --availability-set myAvailabilitySet \ --nsg myNSG \ --vnet-name myVNet \ --subnet mySubnet \ --public-ip-address myPublicIP--generate-ssh-keys会自动生成密钥对公钥放到 VM私钥留在本地~/.ssh/。--availability-set要求可用性集已存在。如果要用可用性区域改成--zone 1。VM 扩展是考试里的高频点。比如要在 VM 上装 Nginxaz vm extension set \ --resource-group myResourceGroup \ --vm-name myVM \ --name customScript \ --publisher Microsoft.Azure.Extensions \ --settings {commandToExecute: apt-get update apt-get install -y nginx}--settings里的命令在 VM 内以 root 执行。注意扩展执行失败不会导致 VM 创建失败但会在门户里显示“失败”。排查用az vm extension show \ --resource-group myResourceGroup \ --vm-name myVM \ --name customScript \ --query instanceView.statuses[].message -o tsv5. 虚拟网络与监控NSG、对等互连和 Log Analytics5.1 NSG 规则优先级和有效规则排查NSG 是 AZ-104 网络部分的绝对核心。规则有优先级数字越小越优先100 到 4096。默认规则优先级 65000 起允许 VNet 内部通信、允许负载均衡器探测、拒绝所有入站。创建规则az network nsg rule create \ --resource-group myResourceGroup \ --nsg-name myNSG \ --name AllowSSH \ --priority 100 \ --direction Inbound \ --access Allow \ --protocol Tcp \ --destination-port-ranges 22 \ --source-address-prefixes 10.0.0.0/24 \ --destination-address-prefixes *--source-address-prefixes限定只允许来自 10.0.0.0/24 的 SSH。考试里常考“为什么规则没生效”第一查优先级是否被更高优先级的 Deny 覆盖第二查 NSG 是否关联到了正确的子网或网卡。查有效规则# 查网卡上的有效 NSG 规则 az network nic list-effective-nsg \ --resource-group myResourceGroup \ --name myVMNic \ --query value[].effectiveSecurityRules[?directionInbound].{Name:name,Priority:priority,Access:access} -o table这个命令输出的是实际生效的规则包括继承自子网和网卡的。如果这里没有你创建的规则说明 NSG 没关联对。5.2 VNet 对等互连的配置和限制对等互连让两个 VNet 像同一个网络一样通信。但有几个硬限制不能跨订阅可以但需要权限。不能有重叠的地址空间。对等互连不是传递的。A 对等 BB 对等 CA 不能直接访问 C。配置# 从 VNet1 到 VNet2 的对等互连 az network vnet peering create \ --resource-group myResourceGroup \ --name VNet1ToVNet2 \ --vnet-name VNet1 \ --remote-vnet $(az network vnet show --resource-group myResourceGroup --name VNet2 --query id -o tsv) \ --allow-vnet-access # 反向对等互连必须双向创建 az network vnet peering create \ --resource-group myResourceGroup \ --name VNet2ToVNet1 \ --vnet-name VNet2 \ --remote-vnet $(az network vnet show --resource-group myResourceGroup --name VNet1 --query id -o tsv) \ --allow-vnet-access--allow-vnet-access允许 VNet 间流量。如果还需要转发流量比如通过网关加--allow-forwarded-traffic。考试里如果题目说“对等互连状态是 Connected 但 ping 不通”检查 NSG 是否允许 ICMP以及地址空间是否重叠。5.3 Log Analytics 工作区和 KQL 查询入门监控部分的核心是 Log Analytics。创建 workspaceaz monitor log-analytics workspace create \ --resource-group myResourceGroup \ --workspace-name myWorkspace \ --location eastus \ --sku PerGB2018 \ --retention-time 30--sku PerGB2018是按量付费--retention-time 30是保留 30 天。免费层只有 7 天考试里如果题目说“保留 90 天”必须选付费层。关联 VM 到 workspaceaz monitor log-analytics workspace linked-service create \ --resource-group myResourceGroup \ --workspace-name myWorkspace \ --name myLinkedService \ --linked-service-name Automation更常见的是通过 VM 扩展安装 MMA 代理az vm extension set \ --resource-group myResourceGroup \ --vm-name myVM \ --name MicrosoftMonitoringAgent \ --publisher Microsoft.EnterpriseCloud.Monitoring \ --settings {workspaceId: your-workspace-id} \ --protected-settings {workspaceKey: your-workspace-key}workspaceId和workspaceKey从 workspace 的“代理管理”页面获取。考试里常考“为什么 VM 没数据”检查代理是否安装、密钥是否正确、网络是否允许出站到 443。KQL 查询示例——查过去 1 小时的心跳Heartbeat | where TimeGenerated ago(1h) | summarize LastHeartbeat max(TimeGenerated) by Computer | order by LastHeartbeat descago(1h)是时间范围summarize按计算机分组取最新时间。考试里 KQL 题不多但会考“哪个查询能找出离线 VM”。6. 避坑与排查AZ-104 考场内外的高频翻车点6.1 现象CLI 命令报“AuthorizationFailed”原因当前登录的账户没有对应操作的权限或者订阅选错了。解决先az account show确认订阅再az role assignment list --assignee $(az account show --query user.name -o tsv)查权限。如果用的是服务主体检查是否过期。6.2 现象VM 创建成功但 SSH 连不上原因NSG 没放行 22 端口或者 VM 没有公共 IP或者 SSH 密钥不匹配。解决按顺序查——az vm show --query publicIps看有没有公网 IPaz network nic list-effective-nsg看 22 端口是否允许ssh -i ~/.ssh/id_rsa azureuserip -v看详细握手日志。6.3 现象存储账户创建时报“名称已被占用”原因存储账户名全局唯一且只能小写字母和数字3-24 位。解决加随机后缀比如mystorage$(date %s)。考试里如果选项有下划线或大写直接排除。6.4 现象Policy 阻止了资源创建但不知道是哪条原因Policy 可能来自订阅级或管理组级的 Initiative。解决用az policy assignment list --scope /subscriptions/sub-id查订阅级分配再用az policy set-definition show展开 Initiative 里的每条定义。6.5 现象对等互连显示 Connected 但流量不通原因地址空间重叠、NSG 阻止、或者路由表强制走了防火墙。解决az network vnet peering show查状态az network nic show-effective-route-table查路由确认两边 VNet 地址空间没有交集。7. 用模拟考试反推薄弱点我的最后一周冲刺法最后一周别再刷题库了。我的做法是每天做一套官方模拟题Microsoft Learn 上的免费评估但只做一遍然后花两倍时间分析错题。分析不是看正确答案而是问自己三个问题这道题考的是哪个域我选错是因为不知道知识点还是因为没读懂场景如果重来我会先查什么命令我习惯把错题对应的 CLI 命令手敲一遍不复制粘贴。手敲能暴露拼写错误和参数顺序问题。比如az network vnet peering create里--remote-vnet要的是资源 ID不是名称。这个细节我手敲了三次才记住。还有一个技巧用 Azure Resource Graph 查自己订阅里的资源模拟考试里的“查资源”题。# 查所有 VM 及其电源状态 az graph query -q Resources | where type ~ microsoft.compute/virtualmachines | project name, location, properties.extended.instanceView.powerState.displayStatus -o table~是不区分大小写匹配。project选字段。这个查询在考试里如果问“哪台 VM 在运行”直接套。最后考试当天别带纸质笔记。带一瓶水和一颗平常心。AZ-104 的通过线是 700 分不是 1000 分。遇到不确定的题先标记做完再回来。我第三次考的时候最后 10 分钟改了三道题全改错了。血泪经验第一直觉往往是对的除非你明确知道错在哪。希望帮到你。本文还有配套的精品资源点击获取
返回列表