Azure
Roteiro Azure AZ-104 2026: Administrador que Passa
Se você deseja passar no AZ-104 em 2026, pare de estudar como um turista. Este exame recompensa operadores que conseguem construir, solucionar problemas e governar um tenant Azure sem precisar de ajuda. Não é um concurso de curiosidades sobre cliques no portal. É um exame prático de administração focado em Microsoft Entra ID, Azure RBAC, governança, compute, storage, networking, monitoramento e backup/DR. O caminho mais rápido para uma pontuação de aprovação é um plano incansável: aprenda os domínios do exame, construa um laboratório descartável, automatize as tarefas rotineiras e pratique sob pressão de tempo.
Meu roteiro, embora opinativo, é simples: trate o AZ-104 como a credencial de linha de base para administradores da plataforma Azure, não como um curso para iniciantes. Se você já entende DNS, subnets, IAM e backups, você pode comprimir seu tempo de estudo. Se você não entende, precisa de repetição prática, não de flashcards. O exame muda ao longo do tempo, mas a “memória muscular” de administração que ele mede não. Em 2026, isso significa ter fluência no Azure Portal, Azure CLI 2.65+, Azure PowerShell 11.x e na experiência atual do centro de administração do Microsoft Entra. Se você conseguir operar pela linha de comando e pelo portal, você se moverá mais rápido e cometerá menos erros.
1) Saiba o que o AZ-104 realmente testa
O AZ-104 trata da administração do “dia dois”. Isso significa provisionar e proteger recursos, não projetar uma plataforma global de nuvem. Você deve ser capaz de criar e gerenciar identidades, assinaturas, grupos de recursos, máquinas virtuais, contas de armazenamento, redes virtuais, balanceamento de carga e monitoramento. Você também precisa saber como a governança do Azure funciona na prática: grupos de gerenciamento, assinaturas, atribuições de políticas, bloqueios de recursos e controle de acesso baseado em função (Role-Based Access Control – RBAC).
O exame tende a penalizar o conhecimento superficial. Por exemplo, não basta saber que o Azure Policy existe. Você precisa entender quando atribuir uma iniciativa interna no nível do grupo de gerenciamento versus quando usar uma política personalizada no escopo da assinatura. Da mesma forma, não basta conhecer as funções RBAC. Você deve saber a diferença entre Owner (Proprietário), Contributor (Colaborador) e User Access Administrator (Administrador de Acesso de Usuário), e onde as funções do Microsoft Entra diferem das funções do Azure RBAC.
Domínios essenciais a dominar
- Identidade e governança: Microsoft Entra ID, usuários, grupos, atribuições de funções, funções personalizadas, conceitos básicos de PIM, políticas, bloqueios, tags, grupos de gerenciamento.
- Storage: contas de armazenamento, blob, file, queue, table, opções de redundância, camadas de acesso, SAS, chaves de acesso, gerenciamento de ciclo de vida, Azure Files.
- Compute: máquinas virtuais Azure, VMSS, availability sets, imagens, discos, extensões, Azure Bastion, conceitos básicos de autoscaling.
- Virtual networking: VNets, subnets, NSGs, UDRs, private endpoints, DNS, peering, VPN Gateway, load balancers, conceitos básicos de Application Gateway.
- Monitoramento e backup: Azure Monitor, Log Analytics, alertas, activity logs, Resource Health, Recovery Services vault, políticas de backup.
2) Crie um laboratório que o force a operar
Se você leva a sério, crie uma assinatura sandbox e cause problemas de propósito. Um laboratório não é opcional. Créditos gratuitos do Azure, uma assinatura pay-as-you-go ou uma assinatura do Visual Studio são suficientes. Mantenha os custos baixos com SKUs pequenos, automação e limpeza agressiva. Use um grupo de recursos por exercício para que a desmontagem seja determinística.
Seu laboratório deve incluir:
- Um tenant Microsoft Entra com pelo menos dois usuários de teste e um grupo.
- Uma assinatura sob seu controle para testes de RBAC e políticas.
- Uma topologia hub-and-spoke ou uma topologia simples de duas VNets com peering.
- Uma VM Windows Server 2022 ou Windows Server 2025 e uma VM Ubuntu Server 24.04 LTS.
- Uma conta de armazenamento com serviços de blob e file habilitados.
- Um workspace do Log Analytics e regras de alerta.
- Um Recovery Services vault com backup de VM configurado.
Use as ferramentas atuais. Em 2026, o Azure CLI 2.65+ é a maneira mais rápida de repetir tarefas. O Azure PowerShell 11.x ainda é amplamente usado por administradores, especialmente em ambientes corporativos com scripts legados. O Microsoft Sentinel e o Defender for Cloud podem aparecer em seu trabalho diário, mas o AZ-104 foca mais nas operações da plataforma do que em SecOps avançadas. Não se perca em “búracos de coelho” de estudo não relacionados.
Aqui está uma sequência mínima de CLI com a qual você deve se sentir confortável:
az login --use-device-code
az account set --subscription "AZ104-Lab"
az group create --name rg-az104-core --location eastus
az network vnet create \
--resource-group rg-az104-core \
--name vnet-hub \
--address-prefix 10.10.0.0/16 \
--subnet-name snet-app \
--subnet-prefix 10.10.1.0/24
az storage account create \
--name staz104lab2026 \
--resource-group rg-az104-core \
--location eastus \
--sku Standard_LRS \
--kind StorageV2Execute as mesmas tarefas pelo portal e depois repita-as na CLI. Se você não conseguir recriar uma VM, subnet, regra de NSG ou configuração de backup do zero sem o assistente, você não está pronto.
3) Identidade e governança: os pontos de maior valor
É aqui que muitos candidatos perdem pontos fáceis. A administração do Azure é a administração de identidade. Se você não entender identidade, nada mais importa. Em 2026, o Microsoft Entra ID é o control plane para usuários, grupos, registros de aplicativos, conceitos de acesso condicional e fluxos de trabalho de atribuição de função privilegiada. Você deve saber onde gerenciar identidades no centro de administração do Microsoft Entra e onde o Azure Portal ainda permanece o lar operacional para RBAC em recursos.
Concentre-se nestes pontos:
- Autenticação versus autorização: O Entra ID prova quem você é; o Azure RBAC decide o que você pode fazer.
- Funções RBAC internas: Owner pode gerenciar acesso e recursos; Contributor pode gerenciar recursos, mas não conceder acesso; Reader pode visualizar.
- Hierarquia de escopo: grupo de gerenciamento, assinatura, grupo de recursos, recurso. Atribua no escopo prático mais baixo.
- Bloqueios de recursos: CanNotDelete e ReadOnly são instrumentos brutos; saiba quando usá-los e suas limitações.
- Azure Policy: use a política para impor padrões, auditar desvios e negar implantações não conformes.
Também compreenda o acesso baseado em grupo. Em empresas, raramente você atribui usuários diretamente, a menos que haja uma exceção única. Você atribui funções a grupos e, em seguida, gerencia a associação. Esse é o modelo operacionalmente sensato. Para governança, aprenda tags, iniciativas de política e a diferença entre auditoria e negação. Uma política que audita uma região não aprovada não é o mesmo que uma que bloqueia a implantação. O exame gosta dessas distinções.
Um exercício prático que recomendo é criar uma função personalizada com permissões limitadas, atribuí-la no escopo do grupo de recursos e, em seguida, verificar o acesso com um usuário de teste. Em seguida, mova a atribuição para a assinatura e observe o raio de impacto. Isso ensina o escopo melhor do que ler a documentação.
4) Networking e compute: construir, conectar, solucionar problemas
O AZ-104 espera conhecimento de networking suficiente para administrar recursos do Azure com confiança. Você não será testado como um especialista em networking do Azure, mas precisa saber, com certeza, o que quebra a conectividade. Comece com VNets, subnets, espaços de endereço, NSGs e peering. Em seguida, adicione private endpoints, resolução de DNS e balanceamento de carga básico. Se você conseguir explicar por que uma VM não consegue alcançar uma conta de armazenamento pela Internet pública quando um private endpoint e uma zona DNS privada estão configurados, você está em boa forma.
Para compute, conheça o ciclo de vida das máquinas virtuais do Azure. Entenda imagens, discos, extensões, availability sets, scale sets e redimensionamento básico. Saiba quando usar o Azure Bastion em vez de expor RDP ou SSH. Em 2026, o Bastion continua sendo a resposta clara para o acesso administrativo seguro. Entenda como o diagnóstico de inicialização e o console serial podem salvá-lo quando uma VM não inicializa.
Laboratórios práticos importantes
- Crie duas subnets, associe NSGs e teste as regras de tráfego east-west.
- Faça peering entre duas VNets e confirme o comportamento de roteamento padrão.
- Implante uma VM do Azure Marketplace, anexe um disco de dados e configure uma extensão de script de inicialização.
- Configure o Bastion e conecte-se sem um IP público.
- Implante um Standard Load Balancer na frente de duas VMs Linux e valide as sondas de saúde.
- Quebre o DNS de propósito e, em seguida, conserte-o usando um link de zona DNS privada.
Não ignore a diferença entre Azure Load Balancer e Application Gateway. Você não precisa de profunda experiência em WAF para o AZ-104, mas deve saber que um é Camada 4 e o outro é Camada 7, e qual problema cada um resolve.
5) Storage, backup e monitoramento: onde administradores provam que conseguem manter as coisas funcionando
Armazenamento é entediante até que lhe custe um incidente de dados. Para o AZ-104, conheça os principais serviços de armazenamento e os “botões” de administração que importam. Uma conta de armazenamento não é apenas um balde. É um control plane com redundância, networking, criptografia, controle de acesso, ciclo de vida e configurações de desempenho. Aprenda quando usar LRS, ZRS, GRS e GZRS. Saiba a diferença entre as camadas hot, cool e archive. Saiba a diferença entre uma chave de acesso de conta e uma SAS (shared access signature). Saiba por que você deve preferir a autorização baseada no Microsoft Entra, onde aplicável, em vez de espalhar chaves de conta por toda parte.
Para Azure Files, compreenda o acesso SMB, as opções de acesso baseadas em identidade e os casos de uso administrativos comuns, como compartilhamentos de arquivos lift-and-shift ou armazenamento de perfil de usuário. Para backup, conheça o comportamento do Recovery Services vault, as políticas de backup, os conceitos de retenção de snapshots e como restaurar uma VM ou dados em nível de arquivo. Os administradores são julgados pela recuperação, não pela esperança.
O monitoramento é a mesma história. Você deve saber como o Azure Monitor conecta métricas, logs, alertas e dashboards. Os activity logs são para eventos do control-plane. O Log Analytics é para logs que podem ser consultados. O Resource Health informa se o Azure considera o serviço prejudicado. O estilo das questões geralmente pede para você escolher a melhor fonte de solução de problemas. Escolha a telemetria correta, não apenas qualquer telemetria.
Execute consultas KQL em um workspace do Log Analytics. Aprenda o suficiente para filtrar heartbeats de VM, sign-ins falhos e mudanças de recursos. Você não precisa se tornar um analista do Sentinel, mas precisa ser capaz de encontrar evidências rapidamente. Essa habilidade é diretamente examinável e diretamente útil.
6) Um plano de estudo de 30 dias que realmente funciona
Se você tem um trabalho em tempo integral, precisa de um plano compacto. Aqui está o cronograma que eu daria a um candidato sério.
Não passe a última semana assistindo a vídeos de resumo intermináveis. A essa altura, você precisa de lembrança e confiança, não de consumo passivo. Reconstrua o laboratório. Essa é a verdadeira preparação para o exame. Se você deseja um ponto de partida estruturado, compare seu orçamento de estudo e opções de suporte em techleague.io.
7) Estratégia para o dia do exame: a diferença entre aprovação e “quase”
O AZ-104 é gerenciável se você se mantiver disciplinado durante o exame. Leia a pergunta duas vezes. A maioria dos erros decorre de ignorar o escopo, a região ou as restrições de requisitos. Preste atenção a palavras como minimal management effort, least privilege, support for existing configuration e avoid downtime. Essas frases mudam a resposta correta.
Use esta lista de verificação mental:
- Qual o escopo da pergunta?
- O requisito é sobre acesso, política ou implantação?
- A resposta está pedindo o comportamento do portal, CLI ou PowerShell?
- A solução é preventiva, detectiva ou corretiva?
- O recurso realmente suporta o tipo de recurso?
O gerenciamento do tempo é importante. Não gaste oito minutos em uma única questão de arrastar e soltar. Marque-a, siga em frente e volte depois. Elimine as opções obviamente erradas primeiro. Se duas respostas parecerem plausíveis, identifique aquela que é mais fácil de operar na vida real e que corresponde ao requisito de escopo. A Microsoft adora a lógica de administração realista, não a perfeição teórica.
Finalmente, mantenha a calma. Você não precisa de uma pontuação perfeita. Você precisa de uma pontuação de aprovação e do julgamento de alguém que já administrou o Azure antes. Isso significa entender a plataforma como um sistema: a identidade controla o acesso, a política controla o desvio, a networking controla a acessibilidade, o armazenamento controla a durabilidade e o monitoramento informa quando tudo está desmoronando.
Em resumo: se você consegue construir o laboratório, explicar o 'porquê' de cada serviço e solucionar falhas sem adivinhação, o AZ-104 é passável. Se você apenas memorizar definições, será exposto. Comece com o laboratório, pratique as tarefas administrativas e obtenha a certificação da maneira que os operadores devem.
CTA: Construa o laboratório esta semana, agende o exame e use este roteiro como seu plano operacional. Se você deseja treinamento em nuvem mais estruturado e preparação para certificação, explore os recursos em techleague.io.
Perguntas frequentes
O AZ-104 ainda vale a pena em 2026?+
Sim. O AZ-104 continua sendo a certificação prática de linha de base para administradores do Azure e ainda é um dos pontos de prova mais reconhecíveis para habilidades de operações de plataforma.
Qual a dificuldade do AZ-104 em comparação com o AZ-900?+
Muito mais difícil. O AZ-900 é conceitual; o AZ-104 exige que você realmente configure identidade, <em>networking</em>, <em>storage</em>, <em>compute</em>, política e monitoramento.
Preciso do Azure PowerShell se já uso o portal?+
Sim. Candidatos que usam apenas o portal são mais lentos e menos confiáveis. Você deve ser capaz de completar as tarefas administrativas essenciais no Azure CLI 2.65+ e PowerShell 11.x.
O que devo laborar primeiro para o AZ-104?+
Comece com identidade e governança, depois VNets e NSGs, depois VMs, depois <em>storage</em>, e então monitoramento e <em>backup</em>. Essas áreas fornecem a cobertura mais rápida e a retenção mais forte.
Quanto de <em>networking</em> preciso saber?+
O suficiente para criar VNets, <em>subnets</em>, <em>peering</em>, NSGs, <em>private endpoints</em> e balanceamento de carga básico, e o suficiente para solucionar problemas de falhas de conectividade.
Qual o maior erro que candidatos cometem?+
Eles memorizam termos em vez de fazer laboratórios. O AZ-104 recompensa pessoas que conseguem operar o Azure sob restrições reais, não pessoas que conseguem recitar definições.
Devo usar exames práticos?+
Sim, mas somente após o trabalho em laboratório. Os exames práticos são úteis para identificar pontos fracos, não para substituir a repetição administrativa prática.