简介:AZ-104 是微软 MCP 认证体系中面向 Azure 管理员方向的官方考试,这份 PDF 题库专为计划考取该认证的 IT 运维、云架构师及企业 Azure 使用者精心准备。整个压缩包仅含 1 个 PDF 文件,包体约 45.55MB,题目按 Topic 内容清晰分卷组织,便于逐节刷题与自测;目前已有 120 人学习下载。题库内容紧扣 Azure 资源管理与安全访问两大主线,覆盖为不同部门虚拟机分配标签、判断 Azure 管理组与资源组的适用边界、多套 Azure AD 条件访问策略配置等典型实操题,每道题均标注正确答案并附社区投票分布,帮助考生快速辨识易混淆选项。题目还支持在线免费访问、自定义视图设置和按需筛选,配合专家验证的解析与知识点拆解,适合作为考前冲刺的核心练习材料,能显著提升通过 AZ-104 考试的实际把握。
1. AZ-104 是什么:为什么考纲背完还是挂
手里拿着 "AZ-104 Exam微软ET_202409.pdf" 这份资料的你,大概率已经知道 AZ-104 是微软 Azure 管理员方向的核心认证。但我想先说一个反直觉的结论:真正通过考试的人,很少是因为把这份 PDF 翻烂了,更多是把它当目录,然后去云端把每个资源亲手建了一遍。AZ-104 题干里那种“某公司要求存储 RPO 小于 15 分钟,选什么冗余策略”的题,靠记忆选项是答不对的。适合正在做运维、想转云方向,或者在职需要续证的人。这篇笔记把考试拆成能落地的学习顺序、最小命令集和踩坑记录,你看完可以直接照着干。
2. 拆解 AZ-104 考试范围:五块内容决定你的复习顺序
拿到 PDF 先别急着刷题,先把目录翻到底,对照微软官方“AZ-104 skills measured”技能清单看一遍。我习惯把复习顺序排成:身份与治理 → 虚拟网络 → 计算 → 存储 → 监控。身份与治理是管理员在门户里每天反复操作的东西,拿分稳;网络跨度大,必须动手模拟;存储和计算各自独立,适合集中突击;监控分值占比最低,但性价比最高,花半天就能把基本题型吃透。这个顺序不是按权重排的,是按“理解成本从低到高”排的,先建立正反馈再说。
2.1 身份与治理:考试权重最高却最容易糊弄
身份与治理在 AZ-104 里的权重约四分之一,是五个领域里最大的一块。考点包括 Entra ID(原 Azure AD)的用户与组、RBAC 角色分配、管理组与订阅层级、资源锁、Azure Policy 和成本管理。这个领域最坑的地方在于:题目不考你背定义,而是给你一张层级图,问你在哪一个层级分配角色才能满足“最小权限且覆盖所有子资源”的条件。
我一般会用一条记忆线把层级串起来:管理组 → 订阅 → 资源组 → 资源。角色分配可以作用在任意一层,子层默认继承父层权限。比如把“读者”角色分配给某个用户在管理组层,那他就能读这个管理组下所有订阅里的资源。考试里经常出现的干扰项是“把角色同时分配到多个资源组”,这不是错,但不符合最小权限原则。
资源锁的重点是 CanNotDelete 与 ReadOnly 的区别,以及锁的作用范围:锁是作用在资源上的,删除资源组时,组内有锁的资源会阻止整个删除操作。这个细节在 Azure 门户里踩一次比背十遍都记得牢。Cost Management 也常出,掌握预算告警和标签继承的关系就够用,不用深入。
2.2 存储与计算:把选型题变成条件反射
存储与计算两个领域合计权重超过三成,但题型高度套路化。存储部分重点在存储账户类型(通用 v2、Blob 存储、文件存储)、冗余策略(LRS、GRS、RA-GRS、ZRS)和生命周期管理。计算部分重点是虚拟机、可用性集、可用区、虚拟机规模集(VMSS)以及 Azure 容器实例。
存储这块的送分题是冗余选型。永远按这个条件反射做题:单数据中心内防硬件故障选 LRS;跨同区域多可用区防数据中心故障选 ZRS;跨地域容灾选 GRS;要求故障后立即读到数据选 RA-GRS。考试还喜欢在访问层上做文章:Hot、Cool、Archive 三层的切换成本和读取频率是判断题常客,记住“Archive 读取要解冻、有延迟”就够了。
计算部分最容易翻车的是可用性集和可用区的区别。可用性集是同一数据中心内把 VM 分布到不同故障域和更新域,防的是机架故障和计划内维护;可用区是不同数据中心,防的是整个数据中心故障。题目里出现“99.95%”“99.99%”这类 SLA 数字时,基本就是在考这个区别。VMSS 的核心考点是实例数伸缩规则,注意 scale-out 和 scale-in 的冷却时间设置。
2.3 虚拟网络与监控:跨两个领域的联动题
虚拟网络是 AZ-104 里最容易丢分、也是最值得花时间实验的领域,因为它和计算、监控经常联动出题。核心考点包括 VNet 与子网规划、NSG 网络安全组、VNet 对等、用户定义路由 UDR、Azure DNS、负载均衡器和应用网关。
NSG 是最常考的细节:默认规则有三条,AllowVnetInBound、AllowAzureLoadBalancerInBound、DenyAllInBound,优先级数字越小越先匹配。做题时先看优先级,再看法则方向,很多关于“为什么流量没通”的题目,答案就是某条默认规则把流量拦了。VNet 对等要记住跨区域也能建,但对等是双向的,只建一边流量不通。UDR 考得浅,知道“自定义路由优先级高于系统路由”就能答对大部分题。
监控领域的联动方式是:题目给你一个“CPU 持续 5 分钟超过 80% 要发邮件”的场景,让你补全告警规则。你需要掌握 Azure Monitor 里指标告警的四个要素:指标、条件、阈值、行动组。行动组最容易漏,它决定告警触发后谁来接收通知,考试里常把缺失的环节放在这里。
2.4 给自己做一次自评分:对照技能清单打三档标记
理论学习到这一步,你需要停下来做一次自评分。做法很直接:打开 PDF 的目录,或者微软官方的技能清单,逐条过一遍,给自己打三个标记——“能演示”代表你能独立用命令或门户把这件事做出来;“能说清”代表你能解释原理但没实操过;“眼熟”代表你知道有这么个东西但要靠猜。
这个步骤的核心价值是定位投入产出比。例如“创建存储账户”这类你天天做的事,直接归为能演示,不用再花时间;“配置 Azure 文件共享的快照”这类不常用的,归为眼熟,划入待补清单。我建议把眼熟的条目集中抄在一页纸上,这一页就是你接下来两周的实验清单,比任何学习计划都准。
下表是我按当前考纲整理的领域权重与投入建议,权重以微软官方最新说明为准:
| 领域 | 大致占比 | 典型考点 | 建议投入 |
|---|---|---|---|
| 身份与治理 | 约 25% | RBAC、资源锁、Policy、成本管理 | 高 |
| 存储 | 约 15% | 冗余策略、访问层、生命周期 | 中 |
| 计算 | 约 25% | VM、可用性集、VMSS、容器 | 高 |
| 虚拟网络 | 约 20% | NSG、VNet 对等、负载均衡 | 高 |
| 监控与维护 | 约 15% | 告警、行动组、备份 | 中低 |
3. 用命令行建一遍 Azure 基础设施:AZ-104 最值得抄的最小命令集
这一章是整篇笔记里最值得保存的部分。我尽量把每个领域压缩成一条能跑通的命令链,你照着敲一遍,抵得上刷三十道题。操作前先确保本机装好 Azure CLI,用az login完成登录。以下所有命令都建议在 Bash 环境里执行。
3.1 建资源组与存储账户:先搞懂 SKU 和访问层
# 登录并指定订阅 az login az account set --subscription "<你的订阅ID>" # 创建资源组 az group create --name rg-exam-learning --location eastasia # 创建通用 v2 存储账户 az storage account create \ --name stexam20240901 \ --resource-group rg-exam-learning \ --location eastasia \ --sku Standard_LRS \ --kind StorageV2 \ --access-tier Hot \ --min-tls-version TLS1_2这段命令做的事,和你考试里要判断的商业场景一一对应。--sku决定冗余级别,这里用Standard_LRS对应最基础的单数据中心冗余;改成Standard_GRS就变成地域冗余,成本也会上台阶。--kind StorageV2是当前默认的通用账户类型,考试里出现的 Blob 存储、生命周期管理、分层命名空间都依赖这个类型。--access-tier Hot表示访问层是热访问,适合频繁读写的场景,如果是冷数据改成 Cool 能省钱,但读写会产生额外的费用。
--min-tls-version TLS1_2是很多考生忽略的细节。它对应的是“存储账户需要满足安全传输要求”这类题,你把它在命令行里设一遍,比背选项记得牢。跑完后用az storage account show --name stexam20240901 --resource-group rg-exam-learning --query "primaryEndpoints"查看生成的 Blob 与文件访问地址,建立“账户名决定访问域名”的直觉。
3.2 部署一台虚拟机并验证 NSG 规则生效
# 创建资源组(如已存在可跳过) az group create --name rg-exam-vm --location eastasia # 创建虚拟网络和子网 az network vnet create \ --name vnet-exam \ --resource-group rg-exam-vm \ --address-prefix 10.0.0.0/16 \ --subnet-name snet-default \ --subnet-prefix 10.0.1.0/24 # 创建带默认 NSG 的虚拟机 az vm create \ --name vm-exam \ --resource-group rg-exam-vm \ --image Ubuntu2204 \ --size Standard_B1s \ --vnet-name vnet-exam \ --subnet snet-default \ --nsg nsg-exam \ --admin-username azureuser \ --authentication-type ssh \ --ssh-key-name id_rsa_exam # 允许来自任意源的 80 端口入站规则 az network nsg rule create \ --resource-group rg-exam-vm \ --nsg-name nsg-exam \ --name AllowHTTP \ --priority 1000 \ --direction Inbound \ --access Allow \ --protocol Tcp \ --source-address-prefixes '*' \ --source-port-ranges '*' \ --destination-address-prefixes '*' \ --destination-port-ranges 80az vm create会自动创建公网 IP、网卡和默认 NSG,这个默认 NSG 只放行 22 端口,加上后面这条 80 端口规则才是完整的多端口场景。--priority 1000是关键参数:默认的 DenyAllInBound 规则优先级是 65500,数字越小的规则越先匹配,所以 1000 的允许规则能覆盖它。如果你把优先级写成 4000 甚至更大,只要小于默认拒绝规则一样生效,但考试里常考“为什么放了规则还连不通”,多半就是优先级排在了某条拒绝规则之后。
跑完命令后,用az network nsg rule list --resource-group rg-exam-vm --nsg-name nsg-exam --output table查看规则列表,注意规则优先级排序方式。再用az vm show --name vm-exam --resource-group rg-exam-vm --query "networkProfile"确认网卡关联关系,这两步是排查 NSG 是否生效的标准动作。
3.3 用 Bicep 把资源声明出来:应对新题型
近年 AZ-104 对基础设施即代码的考查明显增多,Bicep 是最常出现的模板语言。它的核心思路是“声明你要什么,而不是先做什么再做什么”。下面是一个最小 Bicep 文件,声明一个存储账户:
param storageName string param location string = resourceGroup().location resource stg 'Microsoft.Storage/storageAccounts@2023-05-01' = { name: storageName location: location sku: { name: 'Standard_LRS' } kind: 'StorageV2' properties: { accessTier: 'Hot' minimumTlsVersion: 'TLS1_2' } } output storageId string = stg.id在 Bash 里用下面命令部署:
az deployment group create \ --resource-group rg-exam-learning \ --template-file main.bicep \ --parameters storageName=stbicep20240901Bicep 注意两点。一是param storageName string这种参数声明方式,部署时通过--parameters传值,考试里会考你“模板参数应该在哪里定义”,这是送分项。二是output storageId string = stg.id这个输出,它会在部署完成后返回资源 ID,自动化脚本常靠它拿到后续操作需要的标识。Bicep 和 JSON 版 ARM 模板的本质一样,但可读性好得多,优先学 Bicep。
3.4 加一个监控告警把 Action Group 落到云端
# 创建行动组,接收告警通知 az monitor action-group create \ --name ag-exam \ --resource-group rg-exam-vm \ --short-name examag \ --email admin@example.com # 创建 CPU 指标告警:阈值 80%,持续 5 分钟 az monitor metrics alert create \ --name alert-cpu-exam \ --resource-group rg-exam-vm \ --scopes rg-exam-vm \ --condition "Percentage CPU > 80 avg 5m" \ --action-group ag-exam \ --description "CPU 使用率持续超过 80% 时发邮件通知"这段命令对应考试里的联动场景:虚拟机 CPU 飙高,告警触发,行动组发邮件。--condition "Percentage CPU > 80 avg 5m"这种写法在门户和命令行的细节不同,门户里你只能通过下拉框选指标和条件,命令行里则是一条字符串。注意--scopes指定的告警作用范围是资源组,这样组内所有虚拟机都能共用这个告警规则,也符合考试里“对一组资源统一设防”的常见需求。部署完成后,用az monitor metrics alert list --resource-group rg-exam-vm确认规则生效,这一步经常被省略,导致你都不知道自己建了个空壳告警。
4. 题库避坑指南:为什么正确率 90% 上了考场还会挂
讲真,我见过太多人在模拟题里做到 90% 正确率,考试却挂了。问题不出在努力程度,出在用错了资料和验证方式。以下五条是我和身边同事反复踩过的坑,按“现象 → 原因 → 解决”写清楚,你每条都对照一下自己的备考状态。
4.1 换皮的真题就认不出来
现象:题库里做过的题,考试时换了公司名、改了 IP 网段,变成“某公司在 10.3.0.0/16 网段内部部署……”就完全懵了,甚至不敢选和原题一样的答案。
原因:背的是选项位置和题面关键词,没理解决策链路。微软考试明知所有人都在刷题,题目表面包装换得飞快,但底层考点不变。
解决:做题时不要只看对错,用笔在边上写出“这题考的是什么资源、什么参数、为什么选它”。比如答案是Standard_RA-GRS,你要写出的判断链是“业务要求跨地域容灾 + 故障后可立即读取 → RA-GRS 是唯一满足可用性的选项”。这个习惯做十道题之后,换皮题基本骗不到你。
4.2 实验场景题找不到入口
现象:考试里有些题会把 Azure 门户的截图放出来,问你“下一步该点哪个按钮”,或者给你一段 PowerShell 输出问哪里配置错了。平时只刷选择题的话,这种题完全没有抓手。
原因:对门户布局和命令输出不熟。AZ-104 现在越来越爱考实际操作痕迹,甚至有的考试环境直接让你在一个模拟门户里操作。
解决:给自己定一个规矩,每个考点都至少要在门户里点一遍、在命令行里敲一遍。比如“创建存储账户”,你先在门户里走一遍向导,再用命令建一个,这样无论考题用截图还是命令输出形式出现,你都能一眼定位关键字段。
4.3 冗余策略与 RTO/RPO 老是选错
现象:备考后期做模拟题,存储冗余相关的题错一半以上。题目问你“金融公司要求发生区域级故障时数据丢失量小于 15 分钟”,你选成 LRS 或 ZRS。
原因:把冗余类型和业务指标断开了。考试考的不是“GRS 是什么”,而是“这个场景为什么选 GRS 而不是 ZRS”。LRS 只在数据中心内冗余,ZRS 只在区域内多可用区冗余,区域级故障两者都扛不住,只有 GRS 跨地域复制能兜底。
解决:在纸上画一张对应关系表,把 LRS、ZRS、GRS、RA-GRS 分别和“防什么故障”“故障后能否立即读”“RPO 量级”三列对齐。每天看一遍,一周后这四类题基本不会失手。记不住的时候用一个筐来兜:凡出现“区域级故障”四个字,答案就往 GRS 方向想;出现“立即读取”往 RA-GRS 想。
4.4 资料版本落后于考纲变化
现象:2024 年的 PDF 里完全没提某个新考点,考试却考了,出考场才知道考纲早改了。
原因:旧的备考资料没有及时跟进微软的考试目标调整。AZ-104 的考纲是持续演进的,容器、Bicep 这类内容的比重在增加,而一些旧资料只停留在虚拟机、存储、网络老三样上。
解决:备考第一天,先打开微软官方 AZ-104 认证页面,把当前技能清单下载下来,对照你的 PDF 目录把缺失条目用笔补上去。凡是资料里没有的条目,就是你需要额外找视频或文档补齐的地方。以官方清单为准,PDF 只能当辅助。
4.5 案例研究题读题超时导致后面全乱
现象:考试后半段遇到长案例,题目信息好几屏,读到最后忘了开头,来回翻看,结果时间耗尽,最后十道题只能乱选。
原因:读题策略不对。案例研究题的信息大量冗余,很多人像读小说一样从第一个字读到最后一个字,关键的配置表反而没记住。
解决:先读问题,再回题干找答案。案例研究的每道题最后都会明确问“需要满足什么需求”,带着这个需求去题干里定位关键词,通常答案就在需求说明紧挨着的那三五行配置里。做题节奏上,我把每道题的时间上限定为 90 秒,超过就先标记,做完一轮再回头,避免死磕。
5. 考前一周:把知识点压缩成你自己的操作手册
考前一周不再是学新东西的时候,而是把零散知识收敛成可检索的思维模型。这周我做三件事:口语化复述考点、跑一遍综合实验、控制考场节奏。
5.1 用 60 秒讲清楚一个考点
每天挑三个考点,打开手机录音,用不超过 60 秒把它完整讲一遍。比如“NSG 默认规则”这个考点,你要在 60 秒内讲清楚三条默认规则的方向、优先级取值范围、自定义规则如何覆盖默认规则。讲不出来的地方,就是记忆缺口,回头翻文档补上,第二天再复讲一次。
这个方法比刷题高效,是因为它强制你组织语言,而组织语言的过程就是建立逻辑链的过程。你会发现,能讲清楚的东西基本不会做错;模棱两可的东西,即使原题做对了,换一种问法还是会错。
5.2 一次性串起五个领域的综合实验
考前一天或两天,跑一遍下面的综合命令,把存储、网络、计算、监控一次性串起来。这段命令模拟的是“新员工入职需要开通一台开发机并纳入监控”的完整流程:
RG=rg-exam-final LOCATION=eastasia VNET=vnet-final SUBNET=snet-final VM=vm-final NSG=nsg-final SA=stfinal20240901 az group create --name $RG --location $LOCATION az network vnet create \ --name $VNET \ --resource-group $RG \ --address-prefix 10.0.0.0/16 \ --subnet-name $SUBNET \ --subnet-prefix 10.0.1.0/24 az network nsg create --name $NSG --resource-group $RG --location $LOCATION az network nsg rule create \ --resource-group $RG \ --nsg-name $NSG \ --name AllowSSHAndHTTP \ --priority 1000 \ --direction Inbound \ --access Allow \ --protocol Tcp \ --source-address-prefixes '*' \ --destination-port-ranges 22 80 az vm create \ --name $VM \ --resource-group $RG \ --image Ubuntu2204 \ --size Standard_B1s \ --vnet-name $VNET \ --subnet $SUBNET \ --nsg $NSG \ --admin-username azureuser \ --authentication-type ssh \ --ssh-key-name id_rsa_final az storage account create \ --name $SA \ --resource-group $RG \ --location $LOCATION \ --sku Standard_GRS \ --kind StorageV2 az monitor action-group create \ --name ag-final \ --resource-group $RG \ --short-name finalag \ --email admin@example.com az monitor metrics alert create \ --name alert-cpu-final \ --resource-group $RG \ --scopes $RG \ --condition "Percentage CPU > 80 avg 5m" \ --action-group ag-final把整段脚本从前到后跑完,再一条条删掉资源组验证清理流程。跑完这段脚本,你相当于在真实环境里把身份、网络、计算、存储、监控五个领域全部过了一遍。注意 NSG 规则里--destination-port-ranges 22 80同时放行了两个端口,这是简化后的写法,实际生产环境建议分开两条规则,方便排错和审计。
5.3 考场上先标记再作答:时间分配与检查习惯
考试界面的标记功能是你最好的帮手。我的策略是第一轮只做有把握的题,遇到犹豫的先标记,不恋战。第二轮集中处理标记题,此时心态稳定,注意力也更集中。第三轮如果还有时间,重点检查已经作答的题目里,有没有把“应用网关”和“负载均衡器”搞混的低级错误。
微软部分基于角色的考试在界面里集成了 Microsoft Learn 的只读访问,但依赖这个入口翻文档做题会严重超时,主策略仍然是先答完、再补充。考试时长、题量信息以预约确认邮件为准,考前一周把确认邮件翻出来,核实考点地址、证件要求和是否需要候场时间,这些细节出错比知识点出错更冤。
6. 考完之后怎么让这张证书真正增值
通过 AZ-104 之后,最常见的错误是把证书挂到简历上就收工。证书只能证明你理解概念,真正体现你能力的是“敲过多少命令、修过多少故障”。我建议考完之后给自己留一个“能力保鲜”的动作:把这个过程中建过所有资源的命令整理成一套自己的脚本库,放到公开平台上或者自己的笔记里,并且每个月选一个不常用的服务练一遍。
下一阶段的方向,可以往 AZ-305 解决方案架构师方向上走,它会从全局视角考验你在身份、网络、存储之间做权衡的能力,和 AZ-104 的衔接非常顺。如果暂时不考证,就找一个真实的业务需求,哪怕只是给小组搭一套带监控的测试环境,也能把这几个领域重新打磨一遍。
我自己的习惯是,考完后的每个月,挑一个上个月没碰过的服务,从命令行从头敲一遍,而且绝不复制旧笔记里的命令,强制自己手打。多打几次就发现,手比脑子先记住了那些参数,到了生产环境出问题时,反而临场反应更快。考完 AZ-104 不代表你会管理 Azure,但它是你开始亲手管理 Azure 的最佳起点。希望这份笔记能帮你少走几步弯路,希望帮到你。
本文还有配套的精品资源,点击获取