Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
Which of the following entities applies patches to the underlying OS for Amazon Aurora?
-
A
The AWS Product Team automatically
-
B
The AWS customer by SSHing on the instances
-
C
The AWS Support after receiving a request from the customer
-
D
The AWS customer by using AWS Systems Manager
Xem giải thích
Đáp án
A — Đội sản phẩm của AWS thực hiện tự động
Vì sao đúng
Amazon Aurora là dịch vụ được quản lý hoàn toàn, và việc vá hệ điều hành bên dưới thuộc phần "bảo mật CỦA đám mây" — trách nhiệm của AWS.
Điều đó cũng có nghĩa là bạn không truy cập được vào hệ điều hành: không SSH, không cài phần mềm tuỳ ý. Đó là cái giá của việc không phải lo vận hành, và cũng là điểm phân biệt với việc tự chạy cơ sở dữ liệu trên EC2.
Bạn vẫn kiểm soát được thời điểm: AWS thực hiện việc vá trong cửa sổ bảo trì bạn khai, và nhiều bản vá dùng được tính năng Zero-Downtime Patching nên không gián đoạn.
| Việc | Ai làm |
|---|---|
| Vá hệ điều hành và phần mềm cơ sở dữ liệu | AWS |
| Sao lưu tự động, chuyển dự phòng | AWS |
| Thiết kế lược đồ, chỉ mục, tinh chỉnh truy vấn | Bạn |
| Quản lý người dùng, phân quyền, mã hoá | Bạn |
Vì sao các phương án khác sai
- B. Khách hàng tự SSH vào instance — không làm được; Aurora không cho truy cập hệ điều hành.
- D. Khách hàng dùng AWS Systems Manager — Systems Manager quản lý EC2 và máy chủ tại chỗ, không quản lý được instance của dịch vụ được quản lý.
- C. AWS Support làm sau khi khách hàng yêu cầu — việc vá diễn ra tự động, không cần mở yêu cầu hỗ trợ.
A cyber forensics team has detected that AWS owned IP-addresses are being used to carry out malicious attacks. As this constitutes prohibited use of AWS services, which of the following is the correct solution to address this issue?
-
A
Contact AWS Support
-
B
Write an email to Jeff Bezos, the founder of Amazon, with the details of the incident
-
C
Contact AWS Abuse Team
-
D
Contact AWS Developer Forum moderators
Xem giải thích
Đáp án
*C — Liên hệ AWS Abuse Team
Vì sao đúng
AWS có một kênh riêng cho việc báo cáo hành vi lạm dụng phát xuất từ tài nguyên AWS: đội Trust & Safety, liên hệ qua abuse@amazonaws.com hoặc biểu mẫu báo cáo lạm dụng.
Kênh này xử lý các loại: tấn công từ chối dịch vụ, quét cổng, phát tán thư rác, lưu trữ mã độc, xâm nhập trái phép.
Khi báo cáo cần kèm: địa chỉ IP nguồn, dấu thời gian có ghi rõ múi giờ, và nhật ký làm bằng chứng. Thiếu múi giờ là lỗi rất hay gặp và khiến việc điều tra khó hơn nhiều.
Vì sao các phương án khác sai
- A. Liên hệ AWS Support — kênh hỗ trợ kỹ thuật cho tài nguyên của chính bạn; nó không xử lý báo cáo lạm dụng, và với gói Basic thì bạn còn không mở được ticket kỹ thuật. Đây là phương án nhiễu chính.
- D. Liên hệ người kiểm duyệt diễn đàn AWS Developer — diễn đàn là nơi thảo luận kỹ thuật, không có thẩm quyền xử lý.
- B. Viết email cho nhà sáng lập Amazon — không phải quy trình của bất kỳ tổ chức nào.
AWS Web Application Firewall (WAF) offers protection from common web exploits at which layer?
-
A
Layer 3
-
B
Layer 4
-
C
Layer 7
-
D
Layer 4 and 7
Xem giải thích
Đáp án
C — Tầng 7 (tầng ứng dụng)
Vì sao đúng
AWS WAF hoạt động ở tầng ứng dụng, nghĩa là nó đọc và hiểu nội dung của yêu cầu HTTP/HTTPS: đường dẫn URL, header, cookie, chuỗi truy vấn, và cả thân yêu cầu.
Chính khả năng đó cho phép nó chặn những kiểu tấn công mà tầng thấp hơn không thấy được:
| Kiểu tấn công | Vì sao cần tầng 7 |
|---|---|
| SQL injection | Phải đọc được nội dung tham số trong yêu cầu |
| Cross-site scripting (XSS) | Phải phát hiện mã script nhúng trong dữ liệu người dùng |
| Chặn theo quốc gia hoặc IP | Kết hợp thông tin yêu cầu với dữ liệu địa lý |
| Giới hạn tần suất theo URL | Cần biết yêu cầu gọi tới đường dẫn nào |
Ở tầng 3 và 4 thì chỉ nhìn thấy địa chỉ IP, cổng và giao thức — một yêu cầu chứa mã SQL độc hại trông hoàn toàn giống một yêu cầu hợp lệ.
Vì sao các phương án khác sai
- A. Tầng 3 và B. Tầng 4 — là nơi network ACL, security group và AWS Shield Standard hoạt động.
- D. Tầng 4 và 7 — WAF chỉ ở tầng 7; đây là phương án nhiễu chính vì nghe "đầy đủ hơn".
A financial services company wants to ensure that its AWS account activity meets the governance, compliance and auditing norms. As a Cloud Practitioner, which AWS service would you recommend for this use-case?
-
A
AWS Config
-
B
Amazon CloudWatch
-
C
AWS CloudTrail
-
D
AWS Trusted Advisor
Xem giải thích
Đáp án
C — AWS CloudTrail
Vì sao đúng
CloudTrail ghi lại mọi lời gọi API trong tài khoản AWS của bạn — và đó chính là thứ cần cho quản trị, tuân thủ và kiểm toán:
| Trường ghi lại | Trả lời câu hỏi |
|---|---|
| Danh tính người gọi | Ai |
| Tên hành động | Làm gì |
| Dấu thời gian | Lúc nào |
| Địa chỉ IP nguồn | Từ đâu |
| Tham số và kết quả | Trên tài nguyên nào, thành công không |
Với công ty dịch vụ tài chính, đây là bản ghi bất biến để trả lời câu hỏi kiểm toán viên hay hỏi nhất: "ai đã thay đổi cấu hình này, và lúc nào?".
Vì sao các phương án khác sai
- A. AWS Config — theo dõi trạng thái cấu hình của tài nguyên theo thời gian và đánh giá theo luật. Nó trả lời "tài nguyên này hiện đang ra sao và đã từng ra sao", còn CloudTrail trả lời "ai đã làm gì". Đây là cặp bổ sung nhau và cũng là phương án nhiễu chính.
- B. Amazon CloudWatch — giám sát chỉ số hiệu năng và log ứng dụng.
- D. AWS Trusted Advisor — khuyến nghị tối ưu theo thực hành tốt.
Ghi nhớ
| Câu hỏi | Dịch vụ |
|---|---|
| Ai đã làm gì? | CloudTrail |
| Tài nguyên đang ở trạng thái nào? | AWS Config |
| Hệ thống chạy ra sao? | CloudWatch |
The DevOps team at an IT company is moving 500 GB of data from an EC2 instance to an S3 bucket in the same region. Which of the following scenario captures the correct charges for this data transfer?
-
A
The company would be charged for both the outbound data transfer from EC2 instance as well as the inbound data transfer into the S3 bucket
-
B
The company would only be charged for the outbound data transfer from EC2 instance
-
C
The company would only be charged for the inbound data transfer into the S3 bucket
-
D
The company would not be charged for this data transfer
Xem giải thích
Đáp án
D — Công ty không bị tính phí cho việc truyền dữ liệu này
Vì sao đúng
Hai quy tắc giá của AWS kết hợp lại làm cho lần truyền này hoàn toàn miễn phí:
- Dữ liệu đi vào (data in) luôn miễn phí — đưa dữ liệu lên AWS không mất tiền, ở mọi dịch vụ.
- Truyền dữ liệu giữa EC2 và S3 trong cùng Region là miễn phí.
Vế thứ hai là điều kiện then chốt, và đề nhấn mạnh "cùng region" chính vì thế.
Vì sao các phương án khác sai
- B. Chỉ tính phí đi ra từ EC2 — phí "data out" của EC2 áp cho dữ liệu ra Internet hoặc sang Region khác, không áp cho S3 cùng Region. Đây là phương án nhiễu chính.
- C. Chỉ tính phí đi vào S3 — dữ liệu đi vào luôn miễn phí.
- A. Tính cả hai chiều — sai ở cả hai vế.
Cần nhớ về chiều ngược lại
Nếu S3 bucket nằm ở Region khác, bạn sẽ bị tính phí truyền dữ liệu liên Region. Đây là khoản chi phí ẩn rất hay gặp trong các kiến trúc đa Region — nên nguyên tắc chung là đặt tài nguyên xử lý dữ liệu cùng Region với nơi lưu dữ liệu.
Which of the following Amazon S3 storage classes takes the most time to retrieve data (also known as first byte latency)?
-
A
Amazon S3 Glacier Deep Archive
-
B
Amazon S3 Intelligent-Tiering
-
C
Amazon S3 Standard
-
D
Amazon S3 Glacier Flexible Retrieval
Xem giải thích
Đáp án
A — Amazon S3 Glacier Deep Archive
Vì sao đúng
Glacier Deep Archive là lớp lưu trữ rẻ nhất của S3, và cái giá phải trả là thời gian lấy dữ liệu lâu nhất:
| Lớp lưu trữ | Thời gian lấy dữ liệu | Chi phí lưu trữ |
|---|---|---|
| S3 Standard | Mili giây | Cao nhất |
| S3 Intelligent-Tiering | Mili giây (tầng thường dùng) | Thay đổi theo tầng |
| S3 Glacier Instant Retrieval | Mili giây | Thấp |
| S3 Glacier Flexible Retrieval | 1 phút – 12 giờ | Rất thấp |
| S3 Glacier Deep Archive | 12 – 48 giờ | Thấp nhất |
Deep Archive dựng cho dữ liệu bạn gần như chắc chắn sẽ không cần tới, nhưng buộc phải giữ vì quy định — hồ sơ tài chính lưu 7 năm, dữ liệu y tế, bản sao lưu tuân thủ.
Điều kiện đi kèm: mức tối thiểu 180 ngày lưu trữ. Xoá sớm hơn vẫn bị tính đủ 180 ngày.
Vì sao các phương án khác sai
- D. S3 Glacier Flexible Retrieval — cũng chậm nhưng nhanh hơn Deep Archive; nó có tuỳ chọn Expedited lấy trong 1–5 phút. Đây là phương án nhiễu chính.
- C. S3 Standard và B. S3 Intelligent-Tiering — đều lấy dữ liệu trong mili giây.
A company wants to identify the optimal AWS resource configuration for its workloads so that the company can reduce costs and increase workload performance. Which of the following services can be used to meet this requirement?
-
A
AWS Budgets
-
B
AWS Cost Explorer
-
C
AWS Compute Optimizer
-
D
AWS Systems Manager
Xem giải thích
Đáp án
C — AWS Compute Optimizer
Vì sao đúng
Đề nêu đúng hai mục tiêu của Compute Optimizer: giảm chi phí và tăng hiệu năng bằng cách tìm cấu hình tài nguyên tối ưu.
Cách nó hoạt động: phân tích chỉ số sử dụng thực tế (CPU, bộ nhớ, mạng, đĩa) trong quá khứ bằng học máy, rồi khuyến nghị loại và cỡ tài nguyên phù hợp hơn. Nó áp cho EC2 instance, Auto Scaling group, EBS volume, hàm Lambda và tác vụ ECS on Fargate.
Điểm mạnh là khuyến nghị theo cả hai chiều: giảm cỡ máy đang thừa để tiết kiệm, và tăng cỡ máy đang nghẽn để hết chậm — nên nó không chỉ là công cụ cắt giảm.
Vì sao các phương án khác sai
- B. AWS Cost Explorer — phân tích chi phí theo dịch vụ, thẻ, thời gian. Nó cho biết tiền đi đâu, nhưng không nói nên đổi cấu hình thế nào. Đây là phương án nhiễu chính.
- A. AWS Budgets — đặt ngưỡng ngân sách và cảnh báo khi vượt.
- D. AWS Systems Manager — vận hành và quản lý cấu hình máy chủ.
Lưu ý
AWS Trusted Advisor cũng có kiểm tra "tài nguyên sử dụng thấp", nhưng khuyến nghị đơn giản hơn. Compute Optimizer đi sâu hơn nhờ dùng học máy và đưa ra loại instance cụ thể nên chọn.
A silicon valley based healthcare startup stores anonymized patient health data on Amazon S3. The CTO further wants to ensure that any sensitive data on S3 is discovered and identified to prevent any sensitive data leaks. As a Cloud Practitioner, which AWS service would you recommend addressing this use-case?
-
A
Amazon Polly
-
B
AWS Glue
-
C
AWS Secrets Manager
-
D
Amazon Macie
Xem giải thích
Đáp án
D — Amazon Macie
Vì sao đúng
Macie là dịch vụ bảo mật dùng học máy và so khớp mẫu để phát hiện và phân loại dữ liệu nhạy cảm trong Amazon S3 — đúng nhu cầu của đề.
Nó nhận ra sẵn hàng chục loại dữ liệu nhạy cảm: thông tin định danh cá nhân (tên, địa chỉ, email), số bảo hiểm xã hội, số thẻ tín dụng, khoá truy cập AWS, và thông tin sức khoẻ được bảo vệ (PHI) — đặc biệt liên quan với một startup y tế.
Ngoài việc quét nội dung, Macie còn liên tục đánh giá tư thế bảo mật của bucket: bucket nào đang công khai, chưa mã hoá, hay được chia sẻ ra ngoài tổ chức. Phát hiện được đẩy sang EventBridge nên tự động hoá phản ứng dễ dàng.
Điểm đáng lưu ý với dữ liệu đã ẩn danh: Macie giúp kiểm chứng rằng việc ẩn danh thực sự có tác dụng — không ít trường hợp dữ liệu tưởng đã ẩn danh vẫn còn sót thông tin định danh.
Vì sao các phương án khác sai
- B. AWS Glue — dịch vụ ETL và data catalog; nó lập danh mục lược đồ dữ liệu chứ không đánh giá mức nhạy cảm.
- C. AWS Secrets Manager — lưu và xoay vòng bí mật như mật khẩu, khoá API.
- A. Amazon Polly — chuyển văn bản thành giọng nói.
A startup wants to provision an EC2 instance for the lowest possible cost for a long-term duration but needs to make sure that the instance would never be interrupted. As a Cloud Practitioner, which of the following options would you recommend?
-
A
EC2 Spot Instance
-
B
EC2 Dedicated Host
-
C
EC2 On-Demand Instance
-
D
EC2 Reserved Instance (RI)
Xem giải thích
Đáp án
D — EC2 Reserved Instance
Vì sao đúng
Đề đặt ba điều kiện, và chỉ Reserved Instance thoả cả ba: chi phí thấp nhất có thể, dùng lâu dài, và không bao giờ bị gián đoạn.
Reserved Instance là cam kết sử dụng 1 hoặc 3 năm để đổi lấy giảm giá tới 72% so với On-Demand. Vì nó thuộc mô hình cấp phát bảo đảm, AWS không bao giờ thu hồi — instance chạy cho tới khi bạn tắt.
Vì sao các phương án khác sai
- A. Spot Instance — rẻ nhất (giảm tới 90%), nhưng AWS thu hồi bất cứ lúc nào khi cần năng lực, chỉ báo trước 2 phút. Vi phạm thẳng yêu cầu "không bao giờ bị gián đoạn". Đây là phương án nhiễu chính vì nó thắng ở tiêu chí giá.
- C. On-Demand Instance — không bị gián đoạn, nhưng đắt hơn Reserved khi dùng lâu dài.
- B. Dedicated Host — máy chủ vật lý dành riêng; đắt nhất, dùng khi có yêu cầu về giấy phép phần mềm tính theo lõi hoặc quy định về cách ly vật lý.
Ghi nhớ theo tình huống
| Nhu cầu | Chọn |
|---|---|
| Tải ổn định, dùng lâu dài | Reserved Instance hoặc Savings Plans |
| Tải thất thường, ngắn hạn | On-Demand |
| Chịu được gián đoạn, muốn rẻ nhất | Spot |
| Yêu cầu giấy phép hoặc cách ly vật lý | Dedicated Host |
Which AWS Route 53 routing policy would you use to route traffic to multiple resources and also choose how much traffic is routed to each resource?
-
A
Simple routing
-
B
Weighted routing
-
C
Failover routing
-
D
latency-based routing
Xem giải thích
Đáp án
B — Weighted routing (định tuyến theo trọng số)
Vì sao đúng
Weighted routing cho phép tạo nhiều bản ghi cùng tên miền và gán cho mỗi bản ghi một trọng số từ 0 đến 255. Route 53 chia lưu lượng theo tỷ lệ trọng số:
Bản ghi A: trọng số 90 → 90% lưu lượng
Bản ghi B: trọng số 10 → 10% lưu lượng
Đây là chính sách duy nhất trong danh sách cho bạn chủ động quyết định tỷ lệ, nên hai ứng dụng thực tế thường gặp là triển khai kiểu blue/green (chuyển dần lưu lượng sang phiên bản mới) và kiểm thử A/B.
Đặt trọng số về 0 cho một bản ghi là cách tắt hẳn nó mà không phải xoá.
Vì sao các phương án khác sai
- A. Simple routing — một bản ghi trỏ tới một hoặc nhiều giá trị; nếu nhiều giá trị thì Route 53 trả về ngẫu nhiên, bạn không điều khiển được tỷ lệ. Đây là phương án nhiễu chính.
- C. Failover routing — chỉ có chính và dự phòng; lưu lượng đi hết về một bên tuỳ theo kết quả health check.
- D. Latency-based routing — Route 53 tự chọn Region cho độ trễ thấp nhất với từng người dùng; bạn không đặt được tỷ lệ.