Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 101 Technology

Which of the following statement is correct for a Security Group and a Network Access Control List (Network ACL)?

  1. A

    Security Group acts as a firewall at the subnet level whereas Network Access Control List (Network ACL) acts as a firewall at the instance level

  2. B

    Security Group acts as a firewall at the Availability Zone (AZ) level whereas Network Access Control List (Network ACL) acts as a firewall at the VPC level

  3. C

    Security Group acts as a firewall at the VPC level whereas Network Access Control List (Network ACL) acts as a firewall at the Availability Zone (AZ) level

  4. D

    Security Group acts as a firewall at the instance level whereas Network Access Control List (Network ACL) acts as a firewall at the subnet level

Xem giải thích

Đáp án

*D — Security group là tường lửa ở mức instance, network ACL là tường lửa ở mức subnet

Vì sao đúng

Hai lớp lọc hoạt động ở hai tầng khác nhau, và đây là kiến trúc phòng thủ nhiều lớp của VPC:

Subnet  ← NETWORK ACL lọc ở biên subnet (mọi thứ ra vào subnet)
 └── EC2 instance  ← SECURITY GROUP lọc ở network interface

Ngoài chỗ gắn, chúng còn khác nhau ở ba điểm quan trọng:

Security group Network ACL
Gắn vào Network interface của instance Subnet
Luật Chỉ cho phép Cho phép và từ chối
Trạng thái Có — phản hồi tự động qua Không — phải khai cả hai chiều
Xét luật Xét tất cả rồi quyết định Theo thứ tự số, dừng ở luật khớp đầu tiên

Dòng "trạng thái" là nguồn gốc của rất nhiều lỗi khó chẩn đoán: NACL cho vào mà quên cho ra thì kết nối vẫn hỏng, dù nhìn luật thấy có vẻ đúng.

Vì sao các phương án khác sai

  • A — đảo ngược hai mức; đây là phương án nhiễu chính.
  • B và C — đặt chúng ở mức Availability Zone hoặc VPC; không có lớp lọc nào hoạt động ở hai mức đó.
Câu 102 Chọn nhiều đáp án Cloud Concepts

Which of the following AWS services are always free to use (Select two)?

  1. A

    AWS Identity and Access Management (AWS IAM)

  2. B

    Amazon DynamoDB

  3. C

    AWS Auto Scaling

  4. D

    Amazon Simple Storage Service (Amazon S3)

  5. E

    Amazon Elastic Compute Cloud (Amazon EC2)

Xem giải thích

Đáp án

A và C — AWS IAM và AWS Auto Scaling

Vì sao đúng

Cả hai đều là dịch vụ luôn miễn phí:

  • A. AWS IAM — quản lý người dùng, vai, nhóm và chính sách; không tính phí ở bất kỳ quy mô nào. Điều này có chủ đích: AWS không muốn chi phí trở thành lý do khiến ai đó bỏ qua bảo mật.
  • C. AWS Auto Scaling — bản thân dịch vụ miễn phí; bạn chỉ trả tiền cho tài nguyên mà nó tạo ra.

Điểm chung của hai cái: chúng là lớp điều khiển, không phải tài nguyên tiêu thụ.

Vì sao các phương án khác sai

Ba phương án còn lại đều là dịch vụ tính phí, dù có bậc miễn phí:

  • B. DynamoDB, D. S3, E. EC2 — đều có AWS Free Tier với hạn mức nhất định trong 12 tháng đầu (hoặc mãi mãi ở mức nhỏ), nhưng vượt hạn mức là tính tiền.

Đây là chỗ dễ nhầm: "có bậc miễn phí" khác "luôn miễn phí".

Vài dịch vụ luôn miễn phí khác

IAM, Auto Scaling, CloudFormation, Elastic Beanstalk, OpsWorks, VPC, Consolidated Billing — bạn chỉ trả cho tài nguyên bên dưới mà chúng tạo ra.

Câu 103 Chọn nhiều đáp án Technology

Which of the following statements are correct about the AWS root user account? (Select two)

  1. A

    Root user access credentials are the email address and password used to create the AWS account

  2. B

    It is highly recommended to enable Multi-Factor Authentication (MFA) for root user account

  3. C

    Root user account password cannot be changed once it is set

  4. D

    Root user credentials should only be shared with managers requiring administrative responsibilities to complete their jobs

  5. E

    Root user account gets unrestricted permissions when the account is created, but these can be restricted using IAM policies

Xem giải thích

Đáp án

A và B

Vì sao đúng

  • A. Thông tin đăng nhập của root user là địa chỉ email và mật khẩu dùng để tạo tài khoản AWS — đúng; root user được sinh ra cùng lúc với tài khoản và danh tính của nó chính là email đó.
  • B. Rất nên bật xác thực đa yếu tố (MFA) cho root user — đúng, và đây là khuyến nghị bảo mật quan trọng nhất với AWS. Root user có quyền không giới hạn, nên nếu mật khẩu bị lộ mà không có MFA thì kẻ tấn công kiểm soát trọn tài khoản.

Vì sao các phương án khác sai

  • E. Root user có quyền không giới hạn khi tạo tài khoản, nhưng có thể hạn chế bằng chính sách IAM — sai và là điểm quan trọng: chính sách IAM không áp được cho root user. Cách duy nhất giới hạn nó là Service Control Policy trong AWS Organizations. Đây là phương án nhiễu chính.
  • D. Chỉ nên chia sẻ thông tin root với các quản lý cần trách nhiệm quản trị — sai; không bao giờ chia sẻ thông tin root. Ai cần quyền quản trị thì cấp IAM user với chính sách phù hợp.
  • C. Mật khẩu root không đổi được sau khi đã đặt — sai; đổi được bất cứ lúc nào.

Thực hành tốt với root user

Sau khi tạo tài khoản: bật MFA, tạo một IAM user quản trị để dùng hằng ngày, xoá mọi khoá truy cập của root, rồi khoá thông tin root lại và chỉ dùng cho vài thao tác bắt buộc (đổi gói hỗ trợ, đóng tài khoản).

Câu 104 Technology

Which AWS service can be used to store, manage, and deploy Docker container images?

  1. A

    Amazon Elastic Compute Cloud (Amazon EC2)

  2. B

    Amazon Elastic Container Service (Amazon ECS)

  3. C

    Amazon Elastic Container Registry (Amazon ECR)

  4. D

    AWS Lambda

Xem giải thích

Đáp án

C — Amazon Elastic Container Registry (ECR)

Vì sao đúng

ECR là kho lưu trữ image container được quản lý của AWS. Nó làm đúng ba việc đề nêu: lưu trữ, quản lý (phiên bản, quét lỗ hổng, chính sách vòng đời) và triển khai image tới các dịch vụ chạy container.

Ba đặc điểm đáng chú ý: image được mã hoá khi lưu, phân quyền bằng chính sách IAM, và ECR tự quét lỗ hổng trong image mỗi khi bạn đẩy phiên bản mới.

Vì sao các phương án khác sai

  • B. Amazon ECS — chạy container; nó lấy image từ ECR. Hai dịch vụ nối tiếp nhau, và đây là phương án nhiễu chính:

    ECR ECS
    Làm gì Lưu image Chạy container từ image
    Tương đương Docker Hub riêng của bạn Bộ điều phối container
  • A. Amazon EC2 — máy chủ ảo; nó có thể chạy Docker nhưng không phải kho image.

  • D. AWS Lambda — chạy hàm; nó hỗ trợ đóng gói bằng image container, nhưng image đó vẫn phải nằm trong ECR.

Câu 105 Cloud Concepts

Which of the following AWS services comes under the Software as a Service (SaaS) Cloud Computing Type?

  1. A

    Amazon Rekognition

  2. B

    Elastic Load Balancing (ELB)

  3. C

    Amazon Elastic Compute Cloud (Amazon EC2)

  4. D

    AWS Elastic Beanstalk

Xem giải thích

Đáp án

A — Amazon Rekognition

Vì sao đúng

Rekognition là phần mềm dùng ngay: bạn gọi API, gửi ảnh vào, nhận kết quả phân tích. Bạn không quản lý gì cả — không hạ tầng, không mô hình, không huấn luyện. Đó là mô tả của SaaS.

Mô hình Bạn quản lý Ví dụ trong câu hỏi
IaaS Hệ điều hành, thời gian chạy, ứng dụng C. EC2
PaaS Ứng dụng và dữ liệu D. Elastic Beanstalk, B. ELB
SaaS Chỉ dữ liệu đưa vào A. Rekognition

Vì sao các phương án khác sai

  • C. Amazon EC2 — IaaS điển hình: bạn chọn hệ điều hành, cài phần mềm, tự vá lỗi.
  • D. AWS Elastic Beanstalk — PaaS: bạn tải mã lên, AWS lo triển khai, nhưng bạn vẫn thấy và chỉnh được EC2 bên dưới.
  • B. Elastic Load Balancing — thành phần hạ tầng bạn cấu hình và tích hợp, không phải phần mềm dùng ngay.

Ghi nhớ

Các dịch vụ AI dựng sẵn của AWS — Rekognition, Comprehend, Polly, Transcribe, Translate, Textract — đều thuộc nhóm SaaS: gọi API là có kết quả, không có gì để quản lý.

Câu 106 Technology

Which AWS compute service provides the EASIEST way to access resizable compute capacity in the cloud with support for per-second billing and access to the underlying OS?

  1. A

    AWS Lambda

  2. B

    Amazon Elastic Compute Cloud (Amazon EC2)

  3. C

    Amazon Elastic Container Service (Amazon ECS)

  4. D

    Amazon Lightsail

Xem giải thích

Đáp án

B — Amazon Elastic Compute Cloud (EC2)

Vì sao đúng

Đề nêu ba đặc điểm, và chỉ EC2 có đủ cả ba:

  • Năng lực tính toán thay đổi được — đổi loại instance, tăng giảm số lượng bất cứ lúc nào.
  • Tính tiền theo giây — với Linux, tối thiểu 60 giây.
  • Truy cập được hệ điều hành bên dưới — SSH vào, cài gì cũng được, toàn quyền quản trị.

Vế cuối là điểm phân biệt quyết định trong câu này.

Vì sao các phương án khác sai

  • D. Amazon Lightsail — cũng cho truy cập hệ điều hành, nhưng tính tiền theo gói cố định hằng tháng chứ không theo giây, và năng lực kém linh hoạt hơn (chọn trong vài gói dựng sẵn). Đây là phương án nhiễu chính vì Lightsail nổi tiếng là "dễ nhất".
  • A. AWS Lambda — không cho truy cập hệ điều hành; bạn chỉ viết hàm.
  • C. Amazon ECS — chạy container; với launch type Fargate thì không có hệ điều hành nào để truy cập, còn với EC2 launch type thì bạn quản lý EC2 chứ ECS không phải dịch vụ tính toán trực tiếp.
Câu 107 Technology

A company is using a message broker service on its on-premises application and wants to move this messaging functionality to AWS Cloud. Which of the following AWS services is the right choice to move the existing functionality easily?

  1. A

    Amazon MQ

  2. B

    Amazon Kinesis Data Streams

  3. C

    Amazon Simple Notification Service (Amazon SNS)

  4. D

    Amazon Simple Queue Service (Amazon SQS)

Xem giải thích

Đáp án

A — Amazon MQ

Vì sao đúng

Chi tiết quyết định trong đề: công ty đã dùng message broker tại chỗ và muốn chuyển sang AWS dễ dàng nhất.

Amazon MQ là dịch vụ được quản lý cho Apache ActiveMQ và RabbitMQ — hai broker phổ biến nhất trong doanh nghiệp. Điểm mấu chốt: nó hỗ trợ các giao thức chuẩn của ngành như JMS, AMQP, MQTT, STOMP, OpenWire.

Nhờ đó ứng dụng hiện có kết nối được mà gần như không phải sửa mã — chỉ đổi địa chỉ endpoint.

Vì sao các phương án khác sai

  • D. Amazon SQS — hàng đợi thông điệp rất tốt và rẻ hơn, nhưng nó dùng API riêng của AWS, không hỗ trợ JMS hay AMQP. Chuyển sang SQS nghĩa là viết lại phần messaging của ứng dụng. Đây là phương án nhiễu chính, và ranh giới chọn lựa là:

    Amazon MQ SQS / SNS
    Hợp với Di trú ứng dụng có sẵn Xây mới trên AWS
    Giao thức Chuẩn ngành (JMS, AMQP…) API riêng của AWS
    Quản lý Có broker, có phiên bản Hoàn toàn không máy chủ
  • C. Amazon SNS — mô hình xuất bản và đăng ký, cũng dùng API riêng.

  • B. Kinesis Data Streams — dựng cho luồng dữ liệu thời gian thực, không phải message broker.

Câu 108 Technology

What is the primary benefit of deploying an Amazon RDS Multi-AZ database with one standby?

  1. A

    Amazon RDS Multi-AZ improves database performance for read-heavy workloads

  2. B

    Amazon RDS Multi-AZ enhances database availability

  3. C

    Amazon RDS Multi-AZ protects the database from a regional failure

  4. D

    Amazon RDS Multi-AZ reduces database usage costs

Xem giải thích

Đáp án

B — Multi-AZ nâng cao tính sẵn sàng của cơ sở dữ liệu

Vì sao đúng

RDS Multi-AZ duy trì một bản chờ (standby) được nhân bản đồng bộ ở một Availability Zone khác. Khi bản chính gặp sự cố — hỏng hạ tầng, mất AZ, hoặc trong lúc bảo trì — RDS tự chuyển sang bản chờ, thường trong 1–2 phút.

Endpoint không đổi, vì RDS cập nhật bản ghi DNS trỏ sang bản chờ. Ứng dụng dùng nguyên chuỗi kết nối cũ.

Vì sao các phương án khác sai

  • A. Cải thiện hiệu năng cho workload nặng về đọc — sai và là hiểu lầm phổ biến nhất: bản chờ trong Multi-AZ không phục vụ truy vấn nào, nó chỉ đứng đó chờ. Muốn chia tải đọc thì dùng read replica, một tính năng khác. Đây là phương án nhiễu chính.
  • C. Bảo vệ khỏi sự cố toàn Region — sai về phạm vi: Multi-AZ bảo vệ trong một Region. Muốn chịu được mất trọn Region thì cần cross-region read replica hoặc Aurora Global Database.
  • D. Giảm chi phí — ngược lại: Multi-AZ tăng gấp đôi chi phí instance vì bạn trả cho cả bản chờ.

Ghi nhớ cặp hay bị lẫn

Multi-AZ Read Replica
Mục đích Tính sẵn sàng Hiệu năng đọc
Nhân bản Đồng bộ Bất đồng bộ
Bản phụ phục vụ truy vấn Không Có
Chuyển dự phòng Tự động Thủ công
Câu 109 Cloud Concepts

Multi-AZ deployment is an example of which of the following?

  1. A

    High Availability

  2. B

    Performance Efficiency

  3. C

    Scale up

  4. D

    Scale out

Xem giải thích

Đáp án

A — High Availability (tính sẵn sàng cao)

Vì sao đúng

Triển khai Multi-AZ nghĩa là đặt tài nguyên ở nhiều Availability Zone — mỗi AZ có nguồn điện, làm mát và mạng riêng, cách nhau đủ xa để một sự cố cục bộ không ảnh hưởng cả hai.

Mục đích duy nhất của việc đó là hệ thống vẫn chạy khi một AZ gặp sự cố, tức là tính sẵn sàng cao.

Vì sao các phương án khác sai

  • C. Scale up và D. Scale out — đều là mở rộng quy mô, tức là tăng năng lực phục vụ:

    Mục đích
    Multi-AZ Chịu được sự cố
    Scale up Máy mạnh hơn
    Scale out Nhiều máy hơn

    Điểm dễ nhầm: scale out có thể tình cờ tạo ra tính sẵn sàng nếu các máy nằm ở nhiều AZ — nhưng đó là hệ quả, không phải định nghĩa. Còn Multi-AZ với RDS thì bản chờ không phục vụ gì cả, nên rõ ràng không phải mở rộng quy mô.

  • B. Performance Efficiency — một trụ của Well-Architected Framework, nói về việc dùng tài nguyên hiệu quả; không phải mục đích của Multi-AZ.

Câu 110 Security and Compliance

According to the AWS Shared Responsibility Model, which of the following are responsibilities of the customer for Amazon RDS?

  1. A

    Applying patches to the Amazon Relational Database Service (Amazon RDS) database

  2. B

    Applying patches to the underlying OS

  3. C

    Database encryption

  4. D

    Managing the underlying server hardware on which Amazon Relational Database Service (Amazon RDS) runs

Xem giải thích

Đáp án

C — Mã hoá cơ sở dữ liệu

Vì sao đúng

Với dịch vụ được quản lý như RDS, AWS gánh phần lớn công việc vận hành — nhưng dữ liệu và các quyết định về bảo mật dữ liệu luôn thuộc về khách hàng.

Việc Ai làm
Vá phần mềm cơ sở dữ liệu AWS
Vá hệ điều hành bên dưới AWS
Quản lý phần cứng máy chủ AWS
Sao lưu tự động, chuyển dự phòng AWS
Bật mã hoá và chọn khoá Khách hàng
Quản lý người dùng và phân quyền trong cơ sở dữ liệu Khách hàng
Thiết kế lược đồ, chỉ mục, tinh chỉnh truy vấn Khách hàng
Cấu hình security group và subnet Khách hàng

Một chi tiết thực hành đáng nhớ về mã hoá RDS: phải bật lúc tạo instance, không bật được sau đó. Quên là phải khôi phục từ snapshot sang một instance mới.

Vì sao các phương án khác sai

  • A. Vá cơ sở dữ liệu và B. Vá hệ điều hành bên dưới — đều là việc của AWS; đó chính là lý do người ta chọn RDS thay vì tự chạy cơ sở dữ liệu trên EC2. Đây là hai phương án nhiễu chính.
  • D. Quản lý phần cứng máy chủ — luôn là việc của AWS ở mọi dịch vụ.