Azure
Azure AZ-104 Roadmap 2026: Der Administrator, der besteht
Wenn Sie AZ-104 im Jahr 2026 bestehen möchten, hören Sie auf, wie ein Tourist zu lernen. Diese Prüfung belohnt Operatoren, die einen Azure-Tenant ohne Unterstützung aufbauen, beheben und verwalten können. Es ist kein Quiz über Portalklicks. Es ist eine praktische Administratorprüfung, die sich auf Microsoft Entra ID, Azure RBAC, Governance, Compute, Storage, Networking, Monitoring und Backup/DR konzentriert. Der schnellste Weg zu einem Bestehen ist ein kompromissloser Plan: Lernen Sie die Prüfungsdomänen, bauen Sie ein Einweg-Lab auf, automatisieren Sie Routineaufgaben und üben Sie unter Zeitdruck.
Meine dezidierte Roadmap ist einfach: Betrachten Sie AZ-104 als die grundlegende Qualifikation für Azure-Plattform-Administratoren, nicht als einen Anfängerkurs. Wenn Sie DNS, Subnets, IAM und Backups bereits verstehen, können Sie Ihre Lernzeit verkürzen. Wenn nicht, benötigen Sie praktische Wiederholung, keine Karteikarten. Die Prüfung ändert sich im Laufe der Zeit, aber das Administrator-Muskelgedächtnis, das sie misst, nicht. Im Jahr 2026 bedeutet das, fließend im Azure Portal, Azure CLI 2.65+, Azure PowerShell 11.x und der aktuellen Microsoft Entra Admin Center-Erfahrung zu sein. Wenn Sie von der Kommandozeile und dem Portal aus operieren können, werden Sie schneller sein und weniger Fehler machen.
1) Wissen, was AZ-104 tatsächlich testet
AZ-104 dreht sich um die Administration am zweiten Tag (Day-2 Operations). Das bedeutet das Bereitstellen und Absichern von Ressourcen, nicht das Entwerfen einer globalen Cloud-Plattform. Sie sollten in der Lage sein, Identitäten, Subscriptions, Ressourcengruppen, Virtual Machines, Storage Accounts, Virtual Networks, Load Balancing und Monitoring zu erstellen und zu verwalten. Sie müssen auch wissen, wie Azure Governance in der Praxis funktioniert: Management Groups, Subscriptions, Policy Assignments, Resource Locks und Role-Based Access Control.
Die Prüfung bestraft tendenziell oberflächliches Wissen. Zum Beispiel reicht es nicht aus zu wissen, dass Azure Policy existiert. Sie müssen verstehen, wann eine integrierte Initiative auf Management Group-Ebene zugewiesen werden sollte, anstatt eine benutzerdefinierte Policy im Subscription-Scope zu verwenden. Ebenso reicht es nicht aus, RBAC-Rollen zu kennen. Sie sollten den Unterschied zwischen Owner, Contributor und User Access Administrator kennen und wissen, wo sich Microsoft Entra-Rollen von Azure RBAC-Rollen unterscheiden.
Kernbereiche, die es zu meistern gilt
- Identity und Governance: Microsoft Entra ID, Benutzer, Gruppen, Rollenzuweisungen, benutzerdefinierte Rollen, PIM-Grundlagen, Policy, Locks, Tags, Management Groups.
- Storage: Storage Accounts, Blob, File, Queue, Table, Redundanzoptionen, Access Tiers, SAS, Access Keys, Lifecycle Management, Azure Files.
- Compute: Azure Virtual Machines, VMSS, Availability Sets, Images, Disks, Extensions, Azure Bastion, Autoscaling-Grundlagen.
- Virtual Networking: VNets, Subnets, NSGs, UDRs, Private Endpoints, DNS, Peering, VPN Gateway, Load Balancer, Application Gateway-Grundlagen.
- Monitoring und Backup: Azure Monitor, Log Analytics, Alerts, Activity Logs, Resource Health, Recovery Services Vault, Backup Policies.
2) Erstellen Sie ein Lab, das Sie zum Operieren zwingt
Wenn es Ihnen ernst ist, erstellen Sie eine Sandbox-Subscription und zerstören Sie absichtlich Dinge. Ein Lab ist keine Option. Azure Free Credits, eine Pay-as-you-go-Subscription oder eine Visual Studio-Subscription reichen aus. Halten Sie die Kosten niedrig mit kleinen SKUs, Automatisierung und aggressivem Cleanup. Verwenden Sie eine Ressourcengruppe pro Übung, damit der Abriss deterministisch ist.
Ihr Lab sollte Folgendes umfassen:
- Einen Microsoft Entra Tenant mit mindestens zwei Testbenutzern und einer Gruppe.
- Eine Subscription unter Ihrer Kontrolle für RBAC- und Policy-Tests.
- Eine Hub-and-Spoke- oder einfache Zwei-VNet-Topologie mit Peering.
- Eine Windows Server 2022 oder Windows Server 2025 VM und eine Ubuntu Server 24.04 LTS VM.
- Ein Storage Account mit aktivierten Blob- und File-Services.
- Einen Log Analytics Workspace und Benachrichtigungsregeln.
- Einen Recovery Services Vault mit konfigurierter VM-Sicherung.
Verwenden Sie aktuelle Tools. Im Jahr 2026 ist Azure CLI 2.65+ der schnellste Weg, Aufgaben zu wiederholen. Azure PowerShell 11.x wird immer noch intensiv von Administratoren genutzt, insbesondere in Unternehmensumgebungen mit Legacy-Skripten. Microsoft Sentinel und Defender for Cloud mögen in Ihrem Arbeitsalltag auftauchen, aber AZ-104 konzentriert sich eher auf Plattformoperationen als auf fortgeschrittene SecOps. Verlieren Sie sich nicht in unnötigen Lernpfaden.
Hier ist eine minimale CLI-Sequenz, mit der Sie vertraut sein sollten:
az login --use-device-code
az account set --subscription "AZ104-Lab"
az group create --name rg-az104-core --location eastus
az network vnet create \
--resource-group rg-az104-core \
--name vnet-hub \
--address-prefix 10.10.0.0/16 \
--subnet-name snet-app \
--subnet-prefix 10.10.1.0/24
az storage account create \
--name staz104lab2026 \
--resource-group rg-az104-core \
--location eastus \
--sku Standard_LRS \
--kind StorageV2Führen Sie dieselben Aufgaben über das Portal aus und wiederholen Sie sie dann in der CLI. Wenn Sie eine VM, ein Subnet, eine NSG-Regel oder eine Backup-Konfiguration nicht von Grund auf ohne den Assistenten neu erstellen können, sind Sie nicht bereit.
3) Identity und Governance: Die höchsten Punktwerte
Hier verlieren viele Kandidaten einfache Punkte. Die Azure-Administration ist Identity-Administration. Wenn Sie Identity missverstehen, spielt nichts anderes eine Rolle. Im Jahr 2026 ist Microsoft Entra ID die Control Plane für Benutzer, Gruppen, App Registrations, Conditional Access-Konzepte und PIM-Workflows (Privileged Identity Management). Sie sollten wissen, wo Identitäten im Microsoft Entra Admin Center verwaltet werden und wo das Azure Portal weiterhin die operative Heimat für RBAC auf Ressourcen bleibt.
Konzentrieren Sie sich auf diese Punkte:
- Authentication versus Authorization: Entra ID beweist, wer Sie sind; Azure RBAC entscheidet, was Sie tun dürfen.
- Integrierte RBAC-Rollen: Owner kann Zugriff und Ressourcen verwalten; Contributor kann Ressourcen verwalten, aber keinen Zugriff gewähren; Reader kann anzeigen.
- Scope-Hierarchie: Management Group, Subscription, Ressourcengruppe, Ressource. Zuweisung im niedrigstmöglichen praktischen Scope.
- Resource Locks: CanNotDelete und ReadOnly sind grobe Instrumente; wissen Sie, wann sie zu verwenden sind und welche Einschränkungen sie haben.
- Azure Policy: Verwenden Sie Policy, um Standards durchzusetzen, Abweichungen zu überwachen und nicht-konforme Bereitstellungen zu verhindern.
Verstehen Sie auch den gruppenbasierten Zugriff. In Unternehmen weisen Sie Benutzern selten direkt Rollen zu, es sei denn, es gibt eine einmalige Ausnahme. Sie weisen Rollen Gruppen zu und verwalten dann die Mitgliedschaft. Das ist das operativ sinnvollste Modell. Für Governance lernen Sie Tags, Policy Initiatives und den Unterschied zwischen Auditing und Denying. Eine Policy, die eine nicht genehmigte Region auditiert, ist nicht dasselbe wie eine, die die Bereitstellung blockiert. Die Prüfung bevorzugt diese Unterscheidungen.
Eine praktische Übung, die ich empfehle, ist die Erstellung einer benutzerdefinierten Rolle mit eingeschränkten Berechtigungen, die Zuweisung dieser Rolle auf Ressourcengruppenebene und die anschließende Überprüfung des Zugriffs mit einem Testbenutzer. Verschieben Sie als Nächstes die Zuweisung auf die Subscription-Ebene und beobachten Sie den Wirkungsbereich (Blast Radius). Das lehrt den Scope besser als jedes Dokument.
4) Networking und Compute: Aufbauen, Verbinden, Beheben
AZ-104 erwartet ausreichendes Networking-Wissen, um Azure-Ressourcen souverän zu administrieren. Sie werden nicht wie ein Azure Networking Spezialist getestet, aber Sie müssen unbedingt wissen, was die Konnektivität beeinträchtigt. Beginnen Sie mit VNets, Subnets, Adressräumen, NSGs und Peering. Fügen Sie dann Private Endpoints, DNS-Auflösung und grundlegendes Load Balancing hinzu. Wenn Sie erklären können, warum eine VM einen Speicherkonto nicht über das öffentliche Internet erreichen kann, wenn ein Private Endpoint und eine Private DNS Zone konfiguriert sind, sind Sie gut vorbereitet.
Für Compute kennen Sie den Lebenszyklus von Azure Virtual Machines. Verstehen Sie Images, Disks, Extensions, Availability Sets, Scale Sets und grundlegende Größenänderungen. Wissen Sie, wann Azure Bastion anstelle der Exposition von RDP oder SSH verwendet werden sollte. Im Jahr 2026 bleibt Bastion die saubere Antwort für sicheren Admin-Zugriff. Verstehen Sie, wie Boot Diagnostics und Serial Console Sie retten können, wenn eine VM nicht startet.
Praktische Labs, die zählen
- Erstellen Sie zwei Subnets, ordnen Sie NSGs zu und testen Sie Ost-West-Trafficregeln.
- Peeren Sie zwei VNets und bestätigen Sie das Standard-Routingverhalten.
- Bereitstellen Sie eine VM aus dem Azure Marketplace, fügen Sie eine Datenplatte hinzu und richten Sie eine Startup-Skript-Extension ein.
- Konfigurieren Sie Bastion und verbinden Sie sich ohne öffentliche IP.
- Bereitstellen Sie einen Standard Load Balancer vor zwei Linux-VMs und validieren Sie Health Probes.
- Brechen Sie DNS absichtlich und beheben Sie es dann mit einem Private DNS Zone Link.
Ignorieren Sie nicht Azure Load Balancer versus Application Gateway. Sie benötigen keine tiefgreifende WAF-Expertise für AZ-104, aber Sie sollten wissen, dass der eine Layer 4 und der andere Layer 7 ist und welches Problem jeder löst.
5) Storage, Backup und Monitoring: Wo Administratoren beweisen, dass sie Dinge am Leben erhalten können
Storage ist langweilig, bis es Sie einen Datenvorfall kostet. Für AZ-104 müssen Sie die wichtigsten Storage-Dienste und die entscheidenden Admin-Einstellungen kennen. Ein Storage Account ist nicht nur ein Bucket. Es ist eine Control Plane mit Redundanz, Networking, Verschlüsselung, Access Control, Lifecycle und Performance-Einstellungen. Lernen Sie, wann LRS, ZRS, GRS und GZRS zu verwenden sind. Kennen Sie den Unterschied zwischen Hot, Cool und Archive Tiers. Kennen Sie den Unterschied zwischen einem Account Access Key und einer Shared Access Signature. Verstehen Sie, warum Sie nach Möglichkeit eine Microsoft Entra-basierte Autorisierung gegenüber der Verbreitung von Account Keys bevorzugen sollten.
Für Azure Files verstehen Sie SMB-Zugriff, identitätsbasierte Zugriffsoptionen und gängige Administrator-Anwendungsfälle wie Lift-and-Shift-Dateifreigaben oder Benutzerprofilspeicher. Für Backup kennen Sie das Verhalten des Recovery Services Vaults, Backup Policies, Snapshot-Retention-Konzepte und wie eine VM oder dateibezogene Daten wiederhergestellt werden. Administratoren werden an der Wiederherstellung beurteilt, nicht an der Hoffnung.
Monitoring ist die gleiche Geschichte. Sie sollten wissen, wie Azure Monitor Metriken, Logs, Alerts und Dashboards zusammenführt. Activity Logs sind für Control-Plane-Ereignisse. Log Analytics ist für abfragbare Logs. Resource Health sagt Ihnen, ob Azure den Dienst als beeinträchtigt ansieht. Der Fragetyp fordert Sie oft auf, die beste Fehlerbehebungsquelle auszuwählen. Wählen Sie die richtige Telemetrie, nicht nur irgendeine Telemetrie.
Führen Sie KQL-Abfragen in einem Log Analytics Workspace aus. Lernen Sie genug, um VM-Heartbeats, fehlgeschlagene Anmeldungen und Ressourcenänderungen zu filtern. Sie müssen kein Sentinel-Analyst werden, aber Sie müssen in der Lage sein, Beweismittel schnell zu finden. Diese Fähigkeit ist direkt prüfbar und direkt nützlich.
6) Ein 30-Tage-Studienplan, der tatsächlich funktioniert
Wenn Sie einen Vollzeitjob haben, benötigen Sie einen kompakten Plan. Hier ist der Zeitplan, den ich einem ernsthaften Kandidaten geben würde.
- Tage 1-7: Identity und Governance. Erstellen Sie Entra-Benutzer/Gruppen, RBAC-Zuweisungen, Policy Definitions, Locks und Tags.
- Tage 8-14: Networking und Compute. Erstellen Sie VNets, Peering, NSGs, Bastion, VMs und grundlegendes Load Balancing.
- Tage 15-20: Storage. Bereitstellen Sie Storage Accounts, Blobs, Azure Files, Access Tiers und SAS-basierten Zugriff.
- Tage 21-24: Monitoring und Backup. Konfigurieren Sie Log Analytics, Alerts, Recovery Services Vault und Testwiederherstellungen.
- Tage 25-28: Vollständiger Lab-Neuaufbau aus dem Gedächtnis. Stoppen Sie die Zeit und dokumentieren Sie erst im Nachhinein.
- Tage 29-30: Schwachstellen überprüfen, Übungsfragen bearbeiten und ausruhen.
Verbringen Sie die letzte Woche nicht damit, endlose Zusammenfassungsvideos anzusehen. Dann brauchen Sie Abruf und Vertrauen, nicht passive Aufnahme. Bauen Sie das Lab neu auf. Das ist die eigentliche Prüfungsvorbereitung. Wenn Sie einen strukturierten Ausgangspunkt wünschen, vergleichen Sie Ihr Studienbudget und Ihre Support-Optionen unter techleague.io.
7) Prüfungsstrategie: Der Unterschied zwischen Bestehen und Fast-Bestehen
AZ-104 ist machbar, wenn Sie während der Prüfung diszipliniert bleiben. Lesen Sie die Frage zweimal. Die meisten Fehlern entstehen, weil Scope-, Region- oder Anforderungsbeschränkungen ignoriert werden. Achten Sie auf Wörter wie minimaler Verwaltungsaufwand, geringstes Privileg, Unterstützung bestehender Konfiguration und Ausfallzeiten vermeiden. Diese Phrasen ändern die korrekte Antwort.
Verwenden Sie diese mentale Checkliste:
- Welchen Scope betrifft die Frage?
- Geht es bei der Anforderung um Zugriff, Policy oder Bereitstellung?
- Betrifft die Antwort das Portal-, CLI- oder PowerShell-Verhalten?
- Ist die Lösung präventiv, detektiv oder korrektiv?
- Unterstützt die Funktion tatsächlich den Ressourcentyp?
Zeitmanagement ist entscheidend. Versenken Sie nicht acht Minuten in einer Drag-and-Drop-Frage. Markieren Sie sie, gehen Sie weiter und kehren Sie später zurück. Eliminieren Sie zuerst offensichtlich falsche Optionen. Wenn zwei Antworten plausibel erscheinen, identifizieren Sie diejenige, die im wirklichen Leben am einfachsten zu bedienen ist und die Scope-Anforderung erfüllt. Microsoft liebt realistische Admin-Logik, nicht theoretische Perfektion.
Bleiben Sie schließlich ruhig. Sie brauchen keine perfekte Punktzahl. Sie brauchen eine Bestehenspunktzahl und das Urteilsvermögen von jemandem, der Azure schon einmal administriert hat. Das bedeutet, die Plattform als System zu verstehen: Identity steuert den Zugriff, Policy steuert die Abweichung, Networking steuert die Erreichbarkeit, Storage steuert die Haltbarkeit und Monitoring sagt Ihnen, wann alles zusammenbricht.
Fazit: Wenn Sie das Lab aufbauen, das 'Warum' hinter jedem Service erklären und Fehler beheben können, ohne zu raten, ist AZ-104 machbar. Wenn Sie nur Definitionen auswendig lernen, werden Sie entlarvt. Beginnen Sie mit dem Lab, üben Sie die Admin-Aufgaben und erhalten Sie die Zertifizierung so, wie es Operatoren sollten.
CTA: Bauen Sie diese Woche das Lab auf, planen Sie die Prüfung und nutzen Sie diese Roadmap als Ihren Operationsplan. Wenn Sie strukturiert mehr Cloud-Training und Zertifizierungsvorbereitung wünschen, erkunden Sie die Ressourcen unter techleague.io.
Häufige Fragen
Ist AZ-104 im Jahr 2026 noch relevant?+
Ja. AZ-104 bleibt die praktische Basiszertifizierung für Azure-Administratoren und ist nach wie vor einer der bekanntesten Nachweise für Plattform-Operations-Fähigkeiten.
Wie schwierig ist AZ-104 im Vergleich zu AZ-900?+
Viel schwieriger. AZ-900 ist konzeptionell; AZ-104 erwartet, dass Sie Identität, Networking, Storage, Compute, Policy und Monitoring tatsächlich konfigurieren können.
Benötige ich Azure PowerShell, wenn ich bereits das Portal nutze?+
Ja. Kandidaten, die nur das Portal nutzen, sind langsamer und weniger zuverlässig. Sie sollten Kern-Admin-Aufgaben in Azure CLI 2.65+ und PowerShell 11.x ausführen können.
Was sollte ich zuerst für AZ-104 in einem Lab üben?+
Beginnen Sie mit Identity und Governance, dann VNets und NSGs, dann VMs, dann Storage, dann Monitoring und Backup. Diese Bereiche bieten die schnellste Abdeckung und stärkste Behaltensleistung.
Wie viel Networking-Wissen benötige ich?+
Ausreichend, um VNets, Subnets, Peering, NSGs, Private Endpoints und einfaches Load Balancing zu erstellen und um Konnektivitätsprobleme zu beheben.
Was ist der größte Fehler, den Kandidaten machen?+
Sie lernen Begriffe auswend, anstatt Labs durchzuführen. AZ-104 belohnt Personen, die Azure unter realen Einschränkungen operieren können, nicht Personen, die Definitionen aufsagen können.
Sollte ich Übungsprüfungen verwenden?+
Ja, aber erst nach der Lab-Arbeit. Übungsprüfungen sind nützlich, um Schwachstellen zu identifizieren, nicht um praktische Admin-Wiederholungen zu ersetzen.