Înapoi la sesiunea finală
📚 Material de recapitulare — sesiune finală

AZ-900 Recapitulare Completă

Toate domeniile evaluate, structurate pentru parcurgere rapidă în clasă. Fiecare secțiune include conceptele cheie, tabele comparative și regulile importante pentru examen.

40-60 întrebări la examen 60 minute Nota de trecere 700/1000

Structura examenului AZ-900

Domeniu Pondere Întrebări estimate
1. Concepte de cloud computing 25–30% 10–18
2. Arhitectura și serviciile Azure 35–40% 14–24
3. Management și guvernanță Azure 30–35% 12–21
Tipuri de întrebări: Single-choice (cele mai frecvente) · Multiple-choice (întrebarea indică „alege 2/3 răspunsuri") · Drag-and-drop · Hot area
Modulul 1

Concepte de cloud computing

1.1 Ce este cloud computing

Cloud computing este livrarea de resurse de calcul (compute, storage, networking, baze de date, software) ca serviciu, prin internet, plătite în model de consum (pay-as-you-go). Renunți la a deține și a întreține infrastructura fizică.

Beneficiile cloud-ului

  • Înaltă disponibilitate (High Availability) — SLA-uri garantate, redundanță încorporată la nivel de hardware și software
  • Scalabilitate — capacitatea de a crește/scădea resursele. Verticală (scale up/down: mărești VM-ul) vs. orizontală (scale out/in: adaugi instanțe)
  • Elasticitate — scalare automată în funcție de cerere, fără intervenție manuală
  • Fiabilitate (Reliability) — capacitatea sistemului de a se reface după defecțiuni; presupune disaster recovery între regiuni
  • Predictibilitate — performanță predictibilă (auto-scale, load balancer) și cost predictibil (rezervări, calculatoare de preț)
  • Securitate — politici centralizate, identity management, criptare implicită, conformitate
  • Guvernanță — Azure Policy, RBAC, Resource Locks, Tags
  • Manageabilitate — management of the cloud (template-uri, automatizare, monitoring) și management in the cloud (Portal, CLI, PowerShell, API)

1.2 CapEx vs OpEx

CapEx (cheltuieli de capital) OpEx (cheltuieli operaționale)
Investiție inițială mare (servere, licențe, datacenter) Plătești pe măsură ce consumi (pay-as-you-go)
Activele se depreciază în timp Fără active fizice — totul este serviciu
Tipic on-premises Tipic cloud public (Azure)
Flexibilitate redusă — costul a fost deja făcut Flexibilitate ridicată — oprești, schimbi, redimensionezi
Regula de examen: CapEx = on-premises = investiție up-front în hardware proprietate. OpEx = cloud = plătești lunar, doar cât consumi. Cloud-ul transformă CapEx în OpEx — răspuns frecvent în întrebări.

1.3 Modele de cloud

  • Cloud public — resurse găzduite de furnizor (Microsoft, AWS, Google), multi-tenant, cost mic de intrare, scalabilitate maximă
  • Cloud privat — infrastructură dedicată unei singure organizații, control total, costuri mai mari, scalabilitate limitată
  • Cloud hibrid — combinație public + privat, conectate prin VPN sau ExpressRoute; permite cloud bursting și migrare graduală
  • Multi-cloud — folosirea simultană a mai multor furnizori de cloud public; evită vendor lock-in

1.4 Modele de servicii cloud (IaaS / PaaS / SaaS)

Model Ce primești Exemple Azure
IaaS Infrastructură virtualizată: VM-uri, rețea, storage. Tu controlezi OS-ul și aplicația. Virtual Machines, VNet, Storage Accounts
PaaS Platformă gestionată — te concentrezi pe cod și date. Furnizorul gestionează OS, runtime, hardware. App Service, Azure SQL Database, AKS, Functions
SaaS Aplicație gata de folosit — accesezi printr-un browser. Microsoft 365, Dynamics 365, Outlook.com

1.5 Shared Responsibility Model

Strat On-Prem IaaS PaaS SaaS
Date și acces (identitate) Client Client Client Client
Aplicație Client Client Partajat Microsoft
Sistem de operare Client Client Microsoft Microsoft
Virtualizare / host Client Microsoft Microsoft Microsoft
Datacenter fizic Client Microsoft Microsoft Microsoft
Regula fundamentală — întotdeauna a clientului: indiferent de model (IaaS, PaaS, SaaS), clientul este responsabil pentru datele sale, conturile și identitățile și dispozitivele cu care accesează serviciul.
Modulul 2

Arhitectura și serviciile Azure

2.1 Geografia Azure

  • Region (regiune) — zonă geografică cu unul sau mai multe datacenter-uri. Azure are peste 60 de regiuni globale. Alegi pentru: latență, conformitate, cost.
  • Availability Zone (AZ) — datacenter-uri fizic separate într-o regiune (min. 3 AZ-uri/regiune compatibilă), cu alimentare, răcire și rețea independente. Latență < 2 ms între AZ-uri. Nu toate regiunile au AZ-uri.
  • Region Pair — fiecare regiune e împerecheată cu alta la sute de km distanță. Ex: West Europe ↔ North Europe. Microsoft nu aplică update-uri planificate simultan. GRS folosește automat regiunea pereche.
  • Sovereign clouds — Azure Government (SUA), Azure China (operat de 21Vianet).

2.2 Ierarhia resurselor Azure

Nivel Rol
Management Group Conține subscriptions. Aplică politici și RBAC pe mai multe subscriptions. Max 6 niveluri sub root.
Subscription Container logic și granița de billing. Are limite tehnice. Asociată cu un Entra ID tenant.
Resource Group Grupare logică a resurselor cu același ciclu de viață. Fiecare resursă aparține exact unui RG. Ștergerea RG șterge TOATE resursele din el.
Resource Unitatea concretă: VM, storage account, baza de date etc.

2.3 Servicii de compute

  • Virtual Machines (IaaS) — VM-uri Windows/Linux configurabile complet. SKU-uri: General Purpose (B, D), Compute Optimized (F), Memory Optimized (E, M), GPU (N)
  • Virtual Machine Scale Sets (VMSS) — grup de VM-uri identice, auto-scalabile
  • Azure App Service (PaaS) — hosting pentru aplicații web, API-uri. Suportă .NET, Java, Node.js, Python, PHP, containere
  • Azure Container Instances (ACI) — cel mai simplu mod de a rula un container. Plătești pe secundă. Ideal pentru job-uri scurte.
  • Azure Kubernetes Service (AKS) — Kubernetes gestionat. Control plane gratuit, plătești doar pentru worker nodes.
  • Azure Functions (serverless) — cod pe eveniment, fără infrastructură. Plătești doar pentru execuții.
  • Azure Virtual Desktop (AVD) — desktop-uri Windows 10/11 multi-session livrate ca serviciu

2.4 Servicii de rețea

  • Virtual Network (VNet) — rețea privată izolată, definită prin CIDR, subdivizată în subneturi. Limitată la o regiune.
  • Network Security Group (NSG) — firewall stateful la nivel de subnet sau NIC. Reguli pe IP/port/protocol, evaluate în ordinea priorității (100–4096).
  • Azure Firewall — firewall managed, stateful. Reguli pe FQDN, threat intelligence, high availability încorporată.
  • VPN Gateway — conectează VNet-ul de on-premises prin internet, criptat (IPsec). Site-to-site sau point-to-site.
  • ExpressRoute — conexiune privată dedicată, NU trece prin internet. Latență mai mică, throughput mai mare.
  • Azure DDoS Protection — Basic (gratuit, implicit) și Standard/Network Protection (plătit, cu mitigare adaptivă).

2.5 Servicii de storage

  • Blob — obiecte (fișiere mari, backup-uri, imagini). Tier-uri: Hot, Cool, Cold, Archive
  • File — share-uri SMB/NFS accesibile din mai multe VM-uri simultan
  • Queue — mesaje pentru comunicare asincronă
  • Table — NoSQL key-value (legacy; pentru nou folosește Cosmos DB Table API)
  • Disk — discuri pentru VM-uri (Standard HDD, Standard SSD, Premium SSD, Ultra Disk)
Tip Replicare Protecție
LRS 3 copii în același datacenter Hardware local
ZRS 3 copii în 3 Availability Zones din aceeași regiune Pierderea unui datacenter
GRS LRS în regiune primară + LRS replicat asincron în regiunea pereche Pierderea unei întregi regiuni
GZRS ZRS în primară + LRS în regiunea pereche Combinație maximă

2.6 Servicii de baze de date

  • Azure SQL Database — PaaS, SQL Server gestionat complet
  • Azure SQL Managed Instance — compatibilitate aproape completă cu SQL Server on-prem, ideal pentru migrare lift-and-shift
  • Azure Cosmos DB — NoSQL global, multi-model (document, key-value, graph, column), latență < 10 ms garantată, replicare multi-regiune
  • Azure Database for MySQL / PostgreSQL — PaaS pentru baze de date open-source
Modulul 3

Management și guvernanță

3.1 Instrumente de management

  • Azure Portal — interfață grafică web, ideală pentru explorare
  • Azure PowerShell — modulul Az, multi-platformă; ideal pentru automatizare în medii Windows-centric
  • Azure CLI — linie de comandă cross-platform, sintaxă bash-friendly
  • Azure Cloud Shell — shell în browser, fără instalare locală; suportă Bash și PowerShell
  • ARM (Azure Resource Manager) — stratul de management care procesează TOATE requesturile către Azure

3.2 Infrastructure as Code

  • ARM templates (JSON) — declarative, idempotent, nativ Azure
  • Bicep — DSL Microsoft, sintaxă mai simplă; compilează în ARM templates
  • Terraform — third-party (HashiCorp), multi-cloud

3.3 Cost management

  • Pricing Calculator — estimezi costul unei configurații înainte de a o crea
  • TCO Calculator — compari costul Azure vs on-premises pe 3-5 ani
  • Microsoft Cost Management — vizualizezi consumul curent, setezi bugete și alerte, exporți rapoarte

Mecanisme de reducere a costurilor

  • Azure Reservations — rezervi capacitate pentru 1-3 ani, reducere până la ~72%
  • Savings Plans — commitment de cheltuieli orare pentru compute, reducere până la ~65%, mai flexibil decât Reservations
  • Azure Hybrid Benefit — folosești licențele Windows Server / SQL Server cu Software Assurance în Azure, plătești doar compute
  • Spot VMs — capacitate neutilizată Azure, până la 90% reducere, dar pot fi evacuate oricând

3.4 Guvernanță — instrumente cheie

Azure RBAC

  • Permisiuni granulare la nivel de subscription, RG sau resursă
  • Roluri built-in: Owner, Contributor, Reader, plus roluri specifice
  • Principiul least privilege: dai exact permisiunile necesare
  • Permisiunile la nivel superior se moștenesc în jos

Azure Policy

  • Reguli pentru CE poate fi creat și CUM
  • Effect: Deny (blochează), Audit (raportează), DeployIfNotExists (remediază)
  • Inițiative = grup de politici aplicate împreună

Resource Locks

  • CanNotDelete — poți modifica, dar nu șterge
  • ReadOnly — nici modifica, nici șterge
  • Locks se moștenesc; cel mai restrictiv lock câștigă
  • Se aplică TUTUROR, inclusiv Owner-ilor

Tags

  • Perechi key-value atașate la resurse; pentru organizare, raportare cost, automatizare
  • NU se moștenesc implicit (trebuie politică pentru moștenire)
  • Limită: 50 tags/resursă, 512 caractere per nume, 256 per valoare

3.5 Monitoring și SLA

  • Azure Advisor — recomandări personalizate pe 5 categorii: Reliability, Security, Performance, Cost, Operational Excellence. Gratuit.
  • Azure Monitor — colectare metrici și logs (Log Analytics). Application Insights pentru APM. Alerte pe metrici.
  • Azure Service Health — incidente active, mentenanță planificată, health advisories
SLA Downtime maxim/an Downtime maxim/lună
99% (two nines) ~3,65 zile ~7,2 ore
99,9% (three nines) ~8,76 ore ~43,2 minute
99,95% ~4,38 ore ~21,6 minute
99,99% (four nines) ~52,6 minute ~4,32 minute
SLA-uri VM: VM standalone cu Premium SSD = 99,9% · VM standalone cu Standard SSD = 99,5% · 2+ VM-uri în Availability Set = 99,95% · 2+ VM-uri în Availability Zones = 99,99% · Servicii Preview = fără SLA
Modulul 4

Identitate, securitate și conformitate

4.1 Microsoft Entra ID (fost Azure AD)

Serviciul cloud de identity & access management. Rebrandat din Azure AD în iulie 2023 — examenul poate folosi ambele nume. Folosește protocoale moderne: OAuth 2.0, OpenID Connect, SAML. Există tier Free, P1 și P2.

  • Authentication (AuthN) — dovedești cine ești (parolă, MFA)
  • Authorization (AuthZ) — ce ai voie să faci (RBAC, roluri)
  • MFA — combină 2+ factori: ceva ce știi (parolă) + ceva ce ai (telefon) + ceva ce ești (biometrie)
  • Conditional Access — acordă/blochează accesul pe baza semnalelor: user, device, locație, risc. Necesită Entra ID P1+.
  • SSO — te autentifici o singură dată, accesezi toate aplicațiile integrate
  • PIM (Privileged Identity Management) — just-in-time access la roluri privilegiate. Necesită Entra ID P2.

4.2 Zero Trust

  • Verify explicitly — verifică întotdeauna identitatea și contextul
  • Use least privilege access — JIT/JEA, doar permisiunile minime necesare
  • Assume breach — proiectează ca și cum atacatorul este deja înăuntru; segmentează

4.3 Defense in Depth

Strat Mecanisme
Date Criptare la repaus și în tranzit, Azure Key Vault, clasificare Purview
Aplicație Secure coding, WAF, dependency scanning, secret management
Compute Endpoint protection, patching, just-in-time VM access
Rețea NSG, Azure Firewall, VPN/ExpressRoute, segmentare, deny by default
Perimetru Azure DDoS Protection, Front Door, Application Gateway WAF
Identitate și acces Entra ID, MFA, Conditional Access, PIM, RBAC
Securitate fizică Datacenter-ele Microsoft (responsabilitate exclusivă Microsoft)

4.4 CIA Triad

  • Confidentiality — doar persoanele autorizate accesează datele (criptare, RBAC)
  • Integrity — datele nu sunt modificate neautorizat (hashing, signing, versioning)
  • Availability — datele și serviciile sunt accesibile când sunt necesare (HA, DR, DDoS protection)

4.5 Servicii cheie de securitate

  • Microsoft Defender for Cloud — CSPM (Secure Score, recomandări) + CWPP (protecție activă pentru servere, baze de date, containere). Funcționează și pentru resurse AWS, GCP.
  • Microsoft Sentinel — SIEM și SOAR cloud-native, scalabil. Colectează și analizează evenimente de securitate cu AI/ML.
  • Azure Key Vault — stocare sigură pentru secrete, chei criptografice, certificate. Soft delete, purge protection, HSM-backed keys, integrare cu Managed Identities.

4.6 Resurse pentru conformitate

  • Microsoft Trust Center — hub central pentru securitate, confidențialitate, conformitate
  • Service Trust Portal — rapoarte de audit (SOC, ISO 27001, FedRAMP, GDPR etc.) și documente Privacy Statement, OST, DPA
  • Compliance Manager — evaluare automată față de standarde (GDPR, HIPAA, NIST etc.)
Ghid rapid

Cuvinte-cheie → serviciul corect

Dacă în întrebare apare unul dintre aceste cuvinte/fraze, răspunsul este de obicei:

Dacă în întrebare vezi... Răspunsul este de obicei...
„previn ștergerea accidentală"Resource Lock (CanNotDelete)
„impun crearea doar în West Europe"Azure Policy
„dau permisiuni unui utilizator pe un RG"Azure RBAC
„estimez costul unei configurații Azure"Pricing Calculator
„compar costul Azure vs on-prem"TCO Calculator
„setez buget cu alertă"Microsoft Cost Management
„recomandări de cost/securitate/performanță"Azure Advisor
„colectez metrici și logs"Azure Monitor / Log Analytics
„planned maintenance pe regiunea mea"Azure Service Health
„conexiune privată on-prem ↔ Azure"ExpressRoute
„conexiune criptată prin internet on-prem ↔ Azure"VPN Gateway (Site-to-Site)
„single connection laptop ↔ Azure"Point-to-Site VPN
„blochez trafic pe IP/port"NSG
„blochez trafic pe FQDN / threat intel"Azure Firewall
„share de fișiere accesibil din mai multe VM-uri"Azure Files
„obiecte mari, video, backups"Azure Blob Storage
„date păstrate ani de zile, accesate rar"Blob — Archive tier
„NoSQL global, low-latency"Azure Cosmos DB
„container fără cluster Kubernetes"Azure Container Instances
„orchestrare containere la scară"Azure Kubernetes Service (AKS)
„cod care rulează pe eveniment, plătesc per execuție"Azure Functions
„desktop Windows în cloud"Azure Virtual Desktop
„MFA + condiții contextuale"Conditional Access
„JIT access la roluri admin"Privileged Identity Management (PIM)
„parole și chei într-un seif"Azure Key Vault
„SIEM cloud-native"Microsoft Sentinel
„secure score și recomandări de securitate"Microsoft Defender for Cloud
„rapoarte de audit ISO/SOC/FedRAMP"Service Trust Portal
„rezerv capacitate 1-3 ani, reducere"Azure Reservations
„folosesc licență Windows Server existentă"Azure Hybrid Benefit
„acces SSH/RDP fără IP public pe VM"Azure Bastion
Strategii pentru ziua examenului:
  • Citește atent — cuvinte cheie: „cea mai bună soluție", „cea mai ieftină", „minim de schimbări", „cel mai mic effort administrativ"
  • Elimină primele răspunsuri evident greșite — rămân de obicei 2 plauzibile
  • La multi-select: exact numărul cerut de răspunsuri — nici mai mult, nici mai puțin
  • Nu lăsa întrebări fără răspuns — nu există penalizare pentru răspunsuri greșite
  • ~1 minut per întrebare în medie

Gata cu teoria? Testează-te!

35 de întrebări în stilul examenului oficial — mod clasă cu dezvăluire răspuns.

Simulare examen