Préparation à l'examen de certification Azure Fundamentals
L’examen AZ-900 porte sur les connaissances fondamentales des services en cloud et sur la manière dont ces services sont fournis avec Microsoft Azure. L’examen est destiné aux candidats qui commencent à travailler avec des solutions et des services basés sur le cloud ou qui découvrent Azure. Les compétences mesurées dans cet examen sont les suivantes
- Décrire les concepts du cloud (25-30%)
- Décrire l’architecture et les services Azure (35-40%)
- Décrire la gestion et la gouvernance d’Azure (30-35%)
Describe Cloud Concepts
Models and services
Modèle de responsabilité partagée, nous constatons que la responsabilité du CSP change en fonction du service utilisé :
| | On-prem | iaas | paas | saas | | ----------------- | ------- | ---- | ---- | ---- | | applications | 🟩 | 🟩 | 🟩 | | | données | 🟩 | 🟩 | 🟩 | | | temps d’exécution | 🟩 | 🟩 | | | | intergiciel | 🟩 | 🟩 | | | | os | 🟩 | 🟩 | | | | virtualisation | 🟩 | | | | | serveurs | 🟩 | | | | | stockage | 🟩 | | | | | réseau | 🟩 | | | |
L’informatique en cloud
L’informatique dématérialisée est une solution rentable, globale, sécurisée, évolutive (élastique) et toujours d’actualité.
Modèles d’informatique dématérialisée
- Cloud public : il s’agit de profiter pleinement des caractéristiques du CSP telles que l’évolutivité, l’agilité, l’absence de maintenance (ou une maintenance réduite) et le faible niveau de compétences requis.
- Cloud privé : un environnement de cloud auto-hébergé, qui offre une prise en charge traditionnelle et un contrôle granulaire des composants et de la conformité.
- Cloud hybride : Il combine les avantages du cloud privé et du cloud public et vous permet d’exécuter des applications au bon endroit, le véritable avantage étant ici la flexibilité.
Concepts de l’informatique en cloud
- Évolutivité : capacité d’un système à gérer la croissance du nombre d’utilisateurs ou du travail.
- Élasticité : la capacité d’un système à croître et à décroître automatiquement en fonction de la demande.
- Agilité : capacité à réagir rapidement aux changements de la demande, sans intervention manuelle.
- Économies d’échelle : la capacité de réaliser des installations rentables grâce à l’échelle à laquelle un CSP comme Microsoft Azure opère.
- CapEx : les dépenses initiales.
- OpEx : modèle de facturation au fur et à mesure qui réduit les dépenses d’investissement.
- Modèle basé sur la consommation : Payez pour ce que vous utilisez.
- Haute disponibilité et tolérance aux pannes : il s’agit de la capacité à maintenir les services opérationnels pendant de longues périodes en cas de défaillance d’un composant.
Décrire les services Azure de base
Composants architecturaux de base
- Géographie Azure:
- Régions : un ensemble de désastres déployés dans un périmètre défini par la latence et connectés par un réseau régional dédié à faible latence.
- Paires de régions : une relation entre deux régions Azure au sein de la même région géographique à des fins de reprise après sinistre.
- Zones de disponibilité : Des emplacements physiques uniques au sein d’une région avec une alimentation, un réseau et un refroidissement indépendants, comprenant un ou plusieurs centres de données et tolérant aux défaillances des centres de données via la redondance et l’isolation.
- Composants logiques:
- Groupes de gestion : fournissent un niveau de portée au-dessus des abonnements pour combiner l’abonnement en un seul groupe de gestion de premier niveau appelé “root”.
- Abonnement : Conteneur logique pour provisionner des ressources dans azure.
- Groupes de ressources : Un conteneur qui contient des ressources liées pour une solution azure qui partagent le même cycle de vie des ressources.
- Ressources : Une entité gérée par azure, comme une machine virtuelle, un réseau virtuel ou un compte de stockage.
Services azure de base
- Compute:
- Azure VMs : calcul à la demande
- App-service : Service basé sur HTTP pour l’hébergement d’applications web, API REST.
- Azure container instance (ACI) : Exécute des conteneurs Docker à la demande dans un environnement Azure géré sans serveur pour des conteneurs isolés sans orchestration.
- AKS : un service Kubernetes hébergé, azure gère les tâches critiques comme la surveillance de la santé et la maintenance pour vous.
- Bureau virtuel Windows : rdp pour exécuter Windows 10 à distance.
- Réseau:
- Réseau virtuel : Une représentation logique de votre réseau dans Azure (VNET contient un ou plusieurs sous-réseaux) fournit une isolation logique dédiée à votre abonnement.
- Passerelle VPN : une passerelle de réseau virtuel qui envoie un trafic crypté entre un VNET Azure et un site sur site via Internet (concept de cloud hybride).
- VNET peering : permet la connexion transparente de deux réseaux virtuels ou plus dans Azure.
- Express Route : étend vos réseaux sur site à Azure via une connexion privée avec l’aide d’un fournisseur de connectivité (ISP) (ne traverse pas l’internet).
- Stockage:
- Stockage Blob : Stockage optimisé pour le stockage de quantités massives de données non structurées.
- Stockage de fichiers : Partages de fichiers entièrement gérés dans Azure et accessibles via SMB ou NFS
- Stockage sur disque : Les disques de stockage Azure sont des volumes de stockage au niveau des blocs qui sont gérés par Azure et utilisés avec les serveurs virtuels Azure.
- Niveaux de stockage : les niveaux d’accès chaud, froid et d’archivage du stockage Azure pour stocker les données d’objets blob de manière rentable (vous pouvez utiliser des politiques de gestion du cycle de vie pour automatiser les niveaux).
- Stockage de tables : un service qui stocke des données NoSQL structurées dans azure, y compris un magasin de clés/d’attributs sans schéma.
- Stockage en file d’attente : service permettant de stocker un grand nombre de messages, accessible de n’importe où via des appels HTTP ou HTTPS authentifiés.
- Databases:
- Cosmos DB: a fully managed NoSQL database for modern app development, it features ultra-low response latency, and APIs for several popular languages and DB platforms [Fast, global access, data convergence]
- MS SQL: a fully managed PaaS database engine that handles most management functions such as upgrading, patching, backups and monitoring
- PostgreSQL: a relational database service in the microsoft cloud based on the compatibility community edition.
- MySQL: a relational database service in the microsoft cloud based on the mysql community edition.
- SQL managed instance: Cloud database service that combines the broadest SQL server database engine compatibility with all the benefits of a PaaS essentially considered in a scenario where you want to migrate on-premises DBs and concerned about compatibility.
- azure marketplace has a catalog of over 17000 certified apps and services
Décrire les solutions de base et les outils de gestion sur azure
Solutions de base
- IOT:
- IoT hub : un hub de messages central pour une communication bidirectionnelle entre votre application IoT et les appareils qu’elle gère.
- IoT Central : une plateforme d’application IoT qui simplifie la création de solutions IoT en réduisant la charge et le coût des opérations de gestion et de développement IoT (solution SaaS entièrement gérée).
- Azure sphere : une plateforme d’application sécurisée de haut niveau avec des fonctions de communication et de sécurité intégrées pour les appareils connectés à l’internet. Il s’agit essentiellement d’un système d’exploitation basé sur Linux et d’un service de sécurité basé sur le nuage qui fournit une sécurité continue et renouvelable.
- Entrepôt de données:
- Lac de données : Une technologie qui permet l’analyse des grandes données et l’intelligence artificielle, elle fournit un stockage en nuage qui est moins coûteux que le stockage en nuage des bases de données relationnelles, elle stocke, organise et analyse de grands volumes de données structurées et non structurées provenant de diverses sources.
- Synapse Analytics : service d’analyse intégré qui accélère le temps de compréhension dans les entrepôts de données et les systèmes de big data.
- HDInsight : une distribution en nuage de composants Hadoop qui facilite, accélère et rentabilise le traitement de quantités massives de données. Elle prend en charge de nombreux cadres tels que Hadoop, Spark, Hive, LLAP, Kafka, Storm…
- Data-bricks : Plateforme analytique optimisée pour le CSP Azure, elle dispose de 2 environnements pour le développement d’applications intensives en données (SQL analytics et Workspace).
- Machine learning:
- Azure machine learning : Environnement basé sur le cloud utilisé pour former, déployer, automatiser, gérer et suivre les modèles ML.
- Services cognitifs : Services basés sur le cloud avec des API REST et des SDK de bibliothèque client disponibles pour vous aider à intégrer l’intelligence cognitive dans vos applications tout en fournissant une compréhension cognitive (vision, parole, langage, décision et recherche).
- Azure Bot Service : un service géré de développement de bots qui fournit un environnement intégré pour le développement de bots spécifiques et vous aide à vous connecter facilement à vos utilisateurs via les canaux les plus courants.
- Serverless:
- Logic app : un service cloud qui vous aide à planifier, automatiser et orchestrer des tâches, des processus métier et des flux de travail (il existe une galerie de connecteurs pré-construits que vous pouvez utiliser pour MSFT et des services tiers).
- Functions : une expérience de calcul à la demande axée sur les événements qui étend la plateforme d’application Azure existante avec des capacités de mise en œuvre de code déclenché par des événements se produisant dans Azure ainsi que dans des systèmes sur site.
- Event Grid : permet de gérer les événements à travers de nombreux services et applications Azure (pousser les événements vers la destination configurée).
- Différence entre PaaS et Serverless:
- DevSecOps:
- Azure DevSecOps : une plateforme unique pour la mise en œuvre de DevSecOps, le déploiement de code à l’aide du cadre CI/CD, facilitant le développement de logiciels Agile.
- GitHub : un service d’hébergement de dépôts git basé sur le web pour la gestion du code source et le contrôle de révision distribué.
- GitHub Actions : Permet d’automatiser les flux de développement de logiciels à partir de GitHub (Build-test-package-release-deployer n’importe quel projet avec un flux de travail).
- Azure DevTest Labs : un environnement sandbox en libre-service pour créer rapidement des environnements Dev/Test tout en minimisant les déchets et en contrôlant les coûts.
- Gestion:
- Portail Azure, Azure cloud shell, Azure powershell, Azure CLI, Azure advisor (optimisation de la sécurité et des coûts pour le déploiement actuel), ARM templates (description JSON pour le déploiement), Azure monitor et azure service health.
Décrire les caractéristiques générales de sécurité et de sécurité du réseau
Caractéristiques de sécurité d’Azure
- Centre de sécurité Azure: Un système unifié de gestion de la sécurité de l’infrastructure qui renforce la posture de sécurité de vos centres de données (cloud/on-prem).
- keyvault: Un service cloud pour stocker et accéder aux secrets en toute sécurité, tout ce dont vous souhaitez contrôler étroitement l’accès, comme les clés API, les mots de passe, les certificats ou les clés cryptographiques.
- Azure sentinel: Une solution de gestion des événements de sécurité “SIEM” et d’orchestration de la réponse automatisée à la sécurité “SOAR” basée sur le cloud.
- Hôtes dédiés: Un service qui fournit des serveurs physiques dédiés capables d’héberger une ou plusieurs machines virtuelles dans un abonnement Azure.
Sécurité du réseau Azure
- Défense en profondeur: Une approche en couches (défense en profondeur) qui ne repose pas sur une seule méthode pour protéger complètement votre environnement.
- Groupe de sécurité réseau: Il contient des règles de sécurité qui autorisent ou refusent le trafic réseau entrant vers, ou le trafic sortant de, plusieurs types de ressources Azure. Pour chaque règle, vous pouvez spécifier la source et la destination, le port et le protocole.
- Pare-feu Azure : Un service de sécurité réseau géré et basé sur le cloud qui protège vos ressources réseau virtuelles azure. Un pare-feu complet en tant que service avec une haute disponibilité intégrée et une évolutivité illimitée dans le nuage.
- Azure DDoS: Le niveau standard offre des fonctions améliorées d’atténuation des DDoS pour se défendre contre les attaques DDos. Il comprend également des fonctions de journalisation, d’alerte et de télémétrie qui ne sont pas incluses dans le niveau de base gratuit présent par défaut.
Décrire les fonctions d’identité, de gouvernance, de confidentialité et de conformité
Décrire les services d’identité Azure de base
- Authentification et autorisation: AuthN est le processus qui consiste à prouver que vous êtes bien la personne que vous prétendez être. AuthZ est l’acte d’accorder à une partie authentifiée la permission de faire quelque chose.
- Azure AD: Il s’agit d’un service de gestion des identités et des accès basé sur le cloud de Microsoft… qui aide les employés à se connecter et à accéder aux ressources :
- ressources internes, telles que les applications sur votre réseau d’entreprise ou les applications cloud personnalisées.
- Ressources externes, telles que Microsoft 365, le portail azure et de nombreuses applications SaaS.
- SSO: L’authentification unique signifie qu’un utilisateur n’a pas besoin de s’authentifier dans chaque application qu’il utilise. L’utilisateur se connecte une fois et ce justificatif d’identité est utilisé pour plusieurs applications. (Authentification moderne)
- MFA: Azure AD MFA fonctionne en exigeant au moins deux des méthodes authN suivantes :
- Quelque chose que vous connaissez (pin/mot de passe)
- quelque chose que vous avez (dispositif de confiance)
- quelque chose que vous êtes (biométrie)
- Accès conditionnel: utilisé par Azure AD pour rassembler les signaux, prendre des décisions et appliquer les politiques de l’organisation.
Décrire les fonctionnalités d’Azure Governance
- RBAC: Azure RBAC vous aide à gérer les personnes qui ont accès aux ressources Azure, ce qu’elles peuvent faire avec ces ressources et les ressources/zones auxquelles elles ont accès.
- Verrouillage des ressources : Empêchez les autres utilisateurs de votre organisation de supprimer ou de modifier accidentellement des ressources critiques. Il remplace toutes les autorisations que l’utilisateur peut avoir.
- Bases de la gouvernance:
- Politique : définition des conditions que vous souhaitez contrôler/gouverner.
- Initiative : Une collection de définitions de politiques azur qui sont regroupées en vue d’un objectif spécifique.
- Plan directeur : Un conteneur pour composer des ensembles de normes, de modèles et d’exigences pour la mise en œuvre des services, de la sécurité et de la conception du nuage azur.
- Tags: Une paire de noms et de valeurs utilisée pour organiser logiquement les ressources azure, les groupes de ressources et les abonnements dans une taxonomie logique. Les tags sont considérés comme la base de l’application des politiques d’entreprise ou du suivi des coûts.
Décrire les ressources en matière de protection de la vie privée et de conformité
- Sécurité, confidentialité et conformité: s- Protéger les données confiées à Microsoft en utilisant un cryptage fort et des contrôles d’accès. p- La protection de la vie privée consiste à faire des choix significatifs sur la manière dont les données sont collectées et utilisées, ainsi que sur les raisons pour lesquelles elles le sont. c- La conformité aux réglementations est essentielle et Microsoft vise à faciliter cette tâche pour les clients azure.
- OST: Contient tous les termes et conditions des logiciels et des services en ligne dans le cadre des programmes de licences commerciales de Microsoft.
- DPA: Définit plus précisément les conditions relatives au traitement et à la sécurité des données pour les services en ligne, y compris la conformité, la divulgation, la sécurité, le transfert et la conservation des données.
- Trust center: présente les quatre principes fondamentaux de la confiance : la sécurité, la confidentialité, la conformité et la transparence.
- Régions souveraines d’Azure : Régions spéciales dont vous pourriez avoir besoin à des fins de conformité ou à des fins juridiques : Gouvernement, Chaina, Allemagne.
Décrire la gestion des coûts Azure et l’accord de niveau de service
Affecter les coûts
Les facteurs qui peuvent affecter les coûts des ressources Azure comprennent les types de ressources, les services, les emplacements, le trafic d’entrée et de sortie.
Réduire les coûts
Les facteurs qui peuvent réduire les coûts sont les instances réservées, la capacité réservée, l’avantage de l’utilisation hybride, la tarification au comptant. Instances réservées : concernent uniquement les machines virtuelles et l’engagement à long terme (1 à 3 ans). Capacité réservée : Réalisez des économies significatives sur Azure SQL Database, Azure cosmos DB et Azure Synapse analytics et azure cache for redis. Permet de gérer les coûts entre les charges de travail prévisibles et variables et contribue à l’optimisation du budget. Avantage de l’utilisation hybride : vous pouvez utiliser sur Azure vos licences Windows Server et SQL Server activées par l’assurance logicielle sur site. Prix spot : Accédez à la capacité de calcul Azure inutilisée en bénéficiant de remises importantes pouvant aller jusqu’à 90 % par rapport aux prix du paiement à l’utilisation.
Calculateur de prix
Calculateur interactif qui vous permet d’estimer les coûts des ressources Azure. Vous pouvez choisir la région, l’instance, les niveaux, etc… pour répondre aux besoins fonctionnels et budgétaires. Gestion des coûts Azure: Une suite d’outils fournis par Microsoft qui vous aide à analyser, gérer et optimiser les coûts de vos charges de travail.
SLA et cycles de vie des services
Azure SLAs: Fournir une explication claire de la disponibilité (et parfois de la performance) d’un service azure. Actions pouvant affecter un SLA : ne pas déployer un service de manière à répondre aux exigences du SLA. **Cycle de vie des services Avant-première privée : Ouvert uniquement aux entreprises ou aux utilisateurs invités à l’évaluer. Avant-première publique : Ouvert au public, mais les limitations de l’avant-première s’appliquent toujours. Disponibilité générale : Considéré comme prêt pour la production.