Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
- A AWS Support
- B AWS customers
- C AWS Key Management Service (AWS KMS)
- D AWS Trusted Advisor
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Who enables encryption of data at rest for Amazon Elastic Block Store (Amazon EBS)?”
- Encryption at rest cho EBS là việc mã hoá dữ liệu được lưu trữ trên các volume EBS.
- Quá trình kích hoạt (enable) mã hoá không phải do AWS tự động thực hiện, mà khách hàng (AWS customers) quyết định và cấu hình khi tạo hoặc sửa đổi volume.
- Khi khách hàng bật mã hoá, họ chỉ định một Customer Master Key (CMK) trong AWS Key Management Service (AWS KMS); KMS chỉ là nơi lưu trữ và quản lý khóa, không phải “người” thực hiện việc bật mã hoá.
✅ Đáp án đúng
AWS customers
- Lý do: Khách hàng AWS tự quyết định bật mã hoá cho EBS khi tạo volume (Console, CLI, SDK, CloudFormation, Terraform, …). Họ cũng có thể lựa chọn AWS‑managed key (
aws/ebs) hoặc customer‑managed CMK trong KMS. Việc này hoàn toàn do khách hàng thực hiện, không phải do bất kỳ dịch vụ hay bộ phận hỗ trợ nào của AWS.
❌ Phân tích các phương án sai
-
AWS Support
- AWS Support là dịch vụ hỗ trợ kỹ thuật, tư vấn và giải quyết sự cố. Họ không có quyền hay chức năng bật mã hoá cho EBS của khách hàng; chỉ có thể hướng dẫn cách thực hiện.
-
AWS Key Management Service (AWS KMS)
- KMS là dịch vụ quản lý khóa. Nó cung cấp và bảo vệ các CMK mà khách hàng dùng để mã hoá dữ liệu, nhưng không tự động bật mã hoá cho EBS. Khách hàng phải truyền CMK vào lệnh tạo volume để KMS thực hiện mã hoá.
-
AWS Trusted Advisor
- Trusted Advisor là công cụ kiểm tra và đưa ra khuyến nghị về best‑practice (chi phí, hiệu năng, bảo mật, fault tolerance). Nó không thực hiện bất kỳ thay đổi cấu hình nào, bao gồm việc bật hay tắt mã hoá EBS.
🛠️ Cách bật encryption cho EBS (đối với AWS customers)
- Console: Khi tạo Volume → mục Encryption → bật → chọn AWS managed key hoặc customer‑managed CMK.
- CLI:
aws ec2 create-volume \ --size 100 \ --availability-zone us-east-1a \ --encrypted \ --kms-key-id arn:aws:kms:us-east-1:123456789012:key/abcd-efgh-... - CloudFormation: Thuộc tính
Encrypted: truevàKmsKeyIdtrong tài nguyênAWS::EC2::Volume. - Terraform: Tham số
encrypted = truevàkms_key_id = "<key-arn>"trongaws_ebs_volume.
Lưu ý (2026): Từ 2024, AWS đã mở rộng khả năng default encryption cho mọi volume mới trong một region nếu khách hàng bật EBS default encryption qua AWS Account Settings → EBS encryption. Khi bật tính năng này, mọi volume mới sẽ tự động được mã hoá mà không cần chỉ định
--encryptedmỗi lần. Tuy nhiên, việc bật tính năng này vẫn do khách hàng thực hiện.
📘 Tham khảo tài liệu (2026)
- Amazon EBS Encryption – AWS Documentation, phiên bản 2026.03.
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ebs-encrypt.html - AWS Key Management Service (KMS) – Using Customer Managed Keys – AWS Docs.
https://docs.aws.amazon.com/kms/latest/developerguide/keys.html - AWS Trusted Advisor – What it does – AWS Docs.
https://docs.aws.amazon.com/awssupport/latest/user/trusted-advisor.html
🧩 Tóm tắt nhanh
- Đúng: AWS customers → họ là người quyết định và kích hoạt mã hoá cho EBS.
- Sai: AWS Support (chỉ hỗ trợ), AWS KMS (quản lý khóa), AWS Trusted Advisor (đưa ra khuyến nghị).
Hy vọng phân tích chi tiết trên giúp bạn nắm vững kiến thức về việc ai chịu trách nhiệm bật encryption at rest cho Amazon EBS! 🚀
- A Generate an IAM user credentials report.
- B Record API calls made to AWS services.
- C Assess the compliance of AWS resource configurations with policies and guidelines.
- D Ensure that Amazon EC2 instances are patched with the latest security updates.
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “What can a user accomplish using AWS CloudTrail?”
Câu hỏi yêu cầu xác định chức năng chính của dịch vụ AWS CloudTrail. CloudTrail là dịch vụ ghi lại (log) các lời gọi API tới hầu hết các dịch vụ AWS và lưu trữ chúng ở Amazon S3 (và/hoặc CloudWatch Logs). Thông tin này dùng để giám sát, phân tích, điều tra sự cố, tuân thủ và audit. Vì vậy, trong các đáp án chúng ta cần tìm đáp án mô tả việc ghi lại các API call.
✅ Đáp án đúng
- Record API calls made to AWS services.
Giải thích: CloudTrail tự động ghi lại mọi lời gọi API (cả từ AWS Management Console, AWS CLI, SDK và các dịch vụ nội bộ) tới hầu hết các dịch vụ AWS. Các bản ghi (event) được lưu ở S3 và/hoặc CloudWatch Logs, cho phép người dùng truy vấn, phân tích và tạo cảnh báo. Đây là chức năng cốt lõi và duy nhất được mô tả đúng trong danh sách.
❌ Các đáp án sai và lý do
-
Generate an IAM user credentials report.
- Giải thích: Việc tạo báo cáo thông tin xác thực IAM (IAM credentials report) được thực hiện bằng AWS IAM thông qua lệnh
aws iam get-credential-reporthoặc console IAM, không phải qua CloudTrail. CloudTrail không tạo hoặc cung cấp báo cáo này; nó chỉ ghi lại các hành động liên quan đến IAM (ví dụ: tạo, xóa, thay đổi người dùng), nhưng không tạo báo cáo chi tiết về mật khẩu, access key, MFA, v.v.
- Giải thích: Việc tạo báo cáo thông tin xác thực IAM (IAM credentials report) được thực hiện bằng AWS IAM thông qua lệnh
-
Assess the compliance of AWS resource configurations with policies and guidelines.
- Giải thích: Đánh giá tuân thủ cấu hình tài nguyên thường được thực hiện bởi AWS Config (kết hợp với AWS Config Rules) hoặc AWS Audit Manager. CloudTrail không kiểm tra trạng thái cấu hình hiện tại; nó chỉ lưu lại các event API. Do vậy, không thể dùng CloudTrail để “assess compliance” trực tiếp.
-
Ensure that Amazon EC2 instances are patched with the latest security updates.
- Giải thích: Việc đảm bảo bản vá bảo mật cho EC2 được thực hiện thông qua AWS Systems Manager Patch Manager, Amazon Inspector, hoặc quy trình tự động (User Data, SSM Run Command). CloudTrail không có khả năng triển khai hay xác nhận bản vá; nó chỉ có thể ghi lại các API call liên quan tới việc khởi tạo, dừng, hoặc cập nhật instance.
📚 Tham khảo tài liệu (tính đến 2026)
- AWS CloudTrail Documentation – “What is CloudTrail?” (https://docs.aws.amazon.com/cloudtrail/latest/userguide/cloudtrail-user-guide.html)
- AWS IAM Documentation – “Generating Credential Reports” (https://docs.aws.amazon.com/IAM/latest/UserGuide/credential-reports.html)
- AWS Config Documentation – “What is AWS Config?” (https://docs.aws.amazon.com/config/latest/developerguide/what-is-config.html)
- AWS Systems Manager Patch Manager – “Patch compliance” (https://docs.aws.amazon.com/systems-manager/latest/userguide/patch-manager.html)
🧩 Tóm tắt nhanh
- CloudTrail → Ghi lại (record) mọi API call.
- IAM credentials report → IAM, không phải CloudTrail.
- Compliance of resource configurations → AWS Config, không phải CloudTrail.
- Patch EC2 instances → AWS Systems Manager Patch Manager / Inspector, không phải CloudTrail.
Với kiến thức cập nhật nhất đến năm 2026, chức năng duy nhất trong các lựa chọn mô tả đúng việc CloudTrail làm là recording API calls made to AWS services. ✅
Which AWS service requires the company to update and patch the guest operating system?
- A Amazon DynamoDB
- B Amazon S3
- C Amazon EC2
- D Amazon Aurora
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “A company is planning to host its workloads on AWS. Which AWS service requires the company to update and patch the guest operating system?”
Nghĩa là khi công ty chọn dịch vụ nào, họ vẫn phải tự chịu trách nhiệm quản lý, cập nhật và vá lỗi hệ điều hành (guest OS) chạy bên trong máy ảo. Các dịch vụ “managed” thường AWS tự chịu trách nhiệm bảo trì OS, còn các dịch vụ “Infrastructure‑as‑a‑Service (IaaS)” thì khách hàng tự quản lý OS.
✅ Đáp án đúng
✅ Amazon EC2
- EC2 (Elastic Compute Cloud) cung cấp máy ảo (instances) mà khách hàng tự lựa chọn AMI (Amazon Machine Image).
- Khi sử dụng EC2, hệ điều hành trong instance là “guest OS” và khách hàng phải tự cập nhật, vá lỗi, cài đặt bảo mật (trừ khi dùng AWS Systems Manager Patch Manager để tự động hoá, nhưng việc này vẫn do khách hàng cấu hình).
- Do vậy, EC2 là dịch vụ duy nhất trong danh sách yêu cầu công ty thực hiện cập nhật và patch OS.
🧩 Phân tích các phương án (giữ nguyên nội dung tiếng Anh)
-
Amazon DynamoDB
- DynamoDB là dịch vụ NoSQL database fully managed.
- Không có khái niệm “guest operating system” vì AWS quản lý toàn bộ hạ tầng, bao gồm cả hệ điều hành và phần cứng.
- Khách hàng chỉ quan tâm tới cấu hình bảng, chỉ mục, và throughput; không cần cập nhật hay patch OS.
-
Amazon S3
- S3 (Simple Storage Service) là dịch vụ object storage được quản lý hoàn toàn.
- Không chạy bất kỳ hệ điều hành nào mà người dùng có thể truy cập, vì vậy không có việc patch OS.
- Người dùng chỉ thao tác với bucket, object và thiết lập chính sách bảo mật.
-
Amazon EC2
- Như đã giải thích ở trên, EC2 cung cấp máy ảo mà khách hàng tự quản lý hệ điều hành.
- Việc update và patch guest OS là trách nhiệm của khách hàng (hoặc công cụ tự động hoá mà khách hàng triển khai).
-
Amazon Aurora
- Aurora là relational database service (RDS) tương thích MySQL/PostgreSQL được quản lý.
- Aurora chạy trên hạ tầng RDS do AWS quản lý; hệ điều hành được AWS bảo trì, khách hàng không cần (và không thể) patch OS.
- Khách hàng chỉ quản lý phiên bản engine, backup, parameter group, và các thiết lập DB.
🛠️ Lưu ý quan trọng (đến năm 2026)
- AWS Systems Manager (SSM) Patch Manager: dù có thể tự động hoá quá trình patch cho EC2, nhưng việc bật và cấu hình vẫn là trách nhiệm của khách hàng.
- AWS Nitro System (được áp dụng cho hầu hết các instance mới) tách biệt phần hypervisor khỏi OS, nhưng guest OS vẫn do khách hàng quản lý.
- Các dịch vụ RDS, Aurora, DynamoDB, S3, DynamoDB Streams, Lambda, Fargate... đều là managed services; AWS chịu trách nhiệm cập nhật hệ điều hành và môi trường runtime.
📚 Tham khảo (đến 2026)
- Amazon EC2 Documentation – “Operating System Updates” – https://docs.aws.amazon.com/ec2/
- AWS Systems Manager – Patch Manager – https://docs.aws.amazon.com/systems-manager/
- Amazon DynamoDB – Fully Managed NoSQL – https://docs.aws.amazon.com/amazondynamodb/
- Amazon S3 – Overview – https://docs.aws.amazon.com/s3/
- Amazon Aurora – Managed Relational Database – https://docs.aws.amazon.com/aurora/
Tóm tắt:
🔹 Dịch vụ yêu cầu công ty tự cập nhật và vá lỗi hệ điều hành là Amazon EC2.
🔹 Các dịch vụ còn lại (DynamoDB, S3, Aurora) là managed services nên AWS chịu trách nhiệm bảo trì hệ điều hành, khách hàng không cần thực hiện patch.
- A Amazon OpenSearch Service
- B AWS Control Tower
- C AWS IAM Access Analyzer
- D AWS Fargate
Xem giải thích
🔎 Câu hỏi:
“Which AWS service or feature will search for and identify AWS resources that are shared externally?”
➡️ Yêu cầu: tìm công cụ tự động quét toàn bộ tài khoản AWS, phát hiện những tài nguyên (S3 bucket, IAM role, KMS key, Lambda function, v.v.) được chia sẻ ra bên ngoài (ví dụ: có principal từ tài khoản hoặc tổ chức khác) và báo cáo chúng cho người quản trị.
1️⃣ Giải thích nội dung câu hỏi một cách chi tiết
- AWS resources: mọi tài nguyên AWS mà bạn có thể cấp quyền (buckets, queues, roles, policies, certificates …).
- Shared externally: tài nguyên được phép truy cập bởi một principal (người dùng, role, service) không thuộc cùng tài khoản AWS hoặc không thuộc cùng AWS Organization. Đây là điểm yếu bảo mật vì kẻ tấn công có thể lợi dụng các quyền “ngoại bộ” để truy cập dữ liệu.
- Search for and identify: công cụ cần đánh giá (analyze) các policy hiện có, xác định các “external principals” và cung cấp danh sách các tài nguyên có rủi ro.
2️⃣ Đáp án đúng và lý do lựa chọn ✅
✅ AWS IAM Access Analyzer
- IAM Access Analyzer (được ra mắt trong 2019 và liên tục mở rộng tới 2025/2026) là một feature của AWS IAM.
- Nó phân tích các policy (IAM, S3 bucket policy, KMS key policy, Lambda function policy, SNS topic policy, SQS queue policy, EC2 launch template, và các resource‑based policy khác) để xác định liệu chúng có cho phép truy cập từ các principal bên ngoài hay không.
- Khi phát hiện, Access Analyzer tạo ra Finding trong AWS Security Hub hoặc trong console IAM, cho phép bạn nhanh chóng biết được tài nguyên nào đang “exposed”.
- Từ 2022, Access Analyzer đã hỗ trợ All resource types và cung cấp continuous monitoring – tự động chạy lại mỗi khi có thay đổi policy.
- Đây chính là công cụ “search for and identify AWS resources that are shared externally” mà câu hỏi đề cập.
3️⃣ Giải thích tất cả các phương án (đúng và sai) 🧩
- Amazon OpenSearch Service
- Mô tả: Dịch vụ tìm kiếm và phân tích dữ liệu dựa trên Elasticsearch, dùng để thu thập log, thực hiện phân tích thời gian thực, v.v.
- Tại sao sai: OpenSearch không thực hiện việc quét hay phân tích các policy IAM hay các resource‑based policy. Nó chỉ là một nền tảng lưu trữ và tìm kiếm dữ liệu; không có chức năng phát hiện tài nguyên được chia sẻ ra bên ngoài.
- AWS Control Tower
- Mô tả: Dịch vụ quản lý multi‑account, giúp thiết lập Landing Zone, áp dụng guardrails (policy) và tự động hoá việc tạo tài khoản mới.
- Tại sao sai: Control Tower cung cấp các guardrails (được xây dựng dựa trên Service Control Policies và IAM Access Analyzer) nhưng không trực tiếp là công cụ quét để xác định tài nguyên đã được chia sẻ. Nó định hướng việc áp dụng các chính sách, không phải là công cụ “search and identify”.
- AWS IAM Access Analyzer
- Mô tả: Feature của IAM, phân tích các policy để phát hiện “external access”.
- Lý do đúng: Như đã giải thích ở mục 2️⃣, Access Analyzer thực hiện chức năng tìm kiếm và nhận diện tài nguyên được chia sẻ ra bên ngoài, đồng thời cung cấp báo cáo chi tiết và tích hợp với Security Hub.
- AWS Fargate
- Mô tả: Engine chạy container serverless cho Amazon ECS và Amazon EKS, cho phép bạn chạy container mà không quản lý server.
- Tại sao sai: Fargate chỉ là môi trường thực thi container; không có chức năng phân tích policy hay phát hiện tài nguyên được chia sẻ. Nó hoàn toàn không liên quan tới việc “search for and identify” tài nguyên.
4️⃣ Tham khảo nguồn tài liệu 📚
- AWS IAM Access Analyzer – Documentation (2026): https://docs.aws.amazon.com/iam/latest/userguide/what-is-access-analyzer.html
- AWS Security Hub integration with IAM Access Analyzer: https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-iam-access-analyzer.html
- AWS Control Tower – Guardrails (để hiểu sự khác biệt): https://docs.aws.amazon.com/controltower/latest/userguide/guardrails.html
- Amazon OpenSearch Service – Overview: https://docs.aws.amazon.com/opensearch-service/latest/developerguide/what-is.html
- AWS Fargate – Product page: https://aws.amazon.com/fargate/
🛠️ Kết luận:
Trong số các lựa chọn, AWS IAM Access Analyzer là dịch vụ (hay feature) duy nhất có khả năng tự động quét và xác định các tài nguyên AWS được chia sẻ ra bên ngoài, đáp ứng đúng yêu cầu của câu hỏi. Các dịch vụ còn lại (OpenSearch, Control Tower, Fargate) không cung cấp chức năng này và do đó là các đáp án sai.
Which AWS service should the company use to meet these requirements?
- A Amazon DynamoDB
- B Amazon EC2
- C AWS Lambda
- D Amazon RDS
Xem giải thích
🔎 Phân tích câu hỏi
Công ty đang chuyển các workload lên AWS Cloud và muốn giữ toàn quyền kiểm soát việc cập nhật (patch) hệ điều hành khách (guest OS) cho các máy chủ chạy ứng dụng của mình.
Yêu cầu này có nghĩa là:
- Cần một dịch vụ cho phép khởi tạo, quản lý, và truy cập trực tiếp vào máy ảo, nơi mà hệ điều hành (Windows, Linux…) được cài đặt và có thể thực hiện các thao tác patch bằng công cụ riêng của công ty (WSUS, yum, apt, v.v.).
- Không muốn sử dụng dịch vụ được AWS tự động quản lý bản vá (ví dụ RDS, Aurora, DynamoDB, Lambda…) vì trong những dịch vụ này AWS chịu trách nhiệm cập nhật hệ điều hành nền và người dùng không thể can thiệp.
Do đó, cần lựa chọn một dịch vụ Infrastructure as a Service (IaaS), cho phép bạn kiểm soát toàn bộ stack phần mềm từ kernel tới ứng dụng.
✅ Đáp án đúng: Amazon EC2
- Amazon Elastic Compute Cloud (EC2) cung cấp máy ảo (instances) mà khách hàng có toàn quyền quản lý hệ điều hành, bao gồm việc cài đặt, cấu hình, và thực hiện patch theo lịch trình nội bộ.
- Bạn có thể sử dụng AWS Systems Manager Patch Manager hoặc công cụ nội bộ để tự động hoá quá trình cập nhật, hoặc thực hiện thủ công qua Remote Desktop / SSH.
- EC2 hỗ trợ tùy chọn AMI tùy chỉnh, cho phép tạo image đã được patch sẵn và triển khai nhanh chóng.
- Đến năm 2026, EC2 vẫn là dịch vụ duy nhất cho phép full control over guest OS patch management trong môi trường AWS.
🧩 Giải thích các phương án khác (đúng / sai)
-
Amazon DynamoDB
- DynamoDB là dịch vụ cơ sở dữ liệu NoSQL được quản lý hoàn toàn (serverless).
- Người dùng không có bất kỳ máy chủ nào để truy cập hệ điều hành, vì vậy không thể thực hiện patch OS.
- Đây chỉ là dịch vụ lưu trữ dữ liệu, không phù hợp với yêu cầu kiểm soát patch cho guest OS.
-
Amazon EC2
- (Xem phần đáp án đúng ở trên).
- EC2 cho phép tạo, cấu hình, và quản lý hệ điều hành của instance, đáp ứng yêu cầu “full control of patch management”.
-
AWS Lambda
- Lambda là dịch vụ compute serverless chạy code trong các môi trường được AWS quản lý.
- Không có “guest operating system” mà người dùng có thể truy cập hay patch.
- AWS chịu trách nhiệm cập nhật môi trường runtime, vì vậy không thể kiểm soát patch OS.
-
Amazon RDS
- RDS là dịch vụ database được quản lý (MySQL, PostgreSQL, Oracle, SQL Server, Aurora…).
- Hệ điều hành và phần mềm database được AWS duy trì và patch tự động.
- Người dùng không có quyền truy cập vào OS underlying, nên không đáp ứng yêu cầu kiểm soát patch.
📚 Tham khảo tài liệu (2026)
- Amazon EC2 User Guide for Linux Instances – “Managing the Operating System” (AWS Documentation, phiên bản 2026).
- AWS Systems Manager Patch Manager – “Patch your managed instances” (AWS Documentation, 2026).
- AWS Well‑Architected Framework – Security Pillar, phần “Manage OS patching on EC2”.
- AWS re:Invent 2025 – Session “Advanced Patch Management on EC2 with Systems Manager”.
📝 Tổng kết
- Để giữ toàn quyền kiểm soát việc patch hệ điều hành trên các máy chủ ứng dụng trong AWS, công ty cần một dịch vụ cung cấp máy ảo có thể truy cập và cấu hình – Amazon EC2.
- Các dịch vụ khác (DynamoDB, Lambda, RDS) đều là managed services hoặc serverless, không cho phép truy cập vào hệ điều hành, nên không phù hợp với yêu cầu.
🚀 Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn Amazon EC2 và cách các lựa chọn còn lại không đáp ứng yêu cầu. Nếu cần chi tiết hơn về cách triển khai Patch Manager trên EC2, cứ cho mình biết nhé!
- A Basic Support
- B Developer Support
- C Business Support
- D Enterprise Support
Xem giải thích
🔎 Phân tích câu hỏi
At what support level do users receive access to a support concierge?
Câu hỏi muốn kiểm tra kiến thức của bạn về các mức độ (support plans) của AWS Support và đặc quyền “Support Concierge” – một dịch vụ hỗ trợ cá nhân hoá, giúp khách hàng Enterprise nhanh chóng tạo, theo dõi và giải quyết yêu cầu hỗ trợ, đồng thời cung cấp các dịch vụ tư vấn về kiến trúc, tối ưu chi phí và các vấn đề vận hành.
Bạn cần xác định mức Support nào trong bốn lựa chọn (Basic, Developer, Business, Enterprise) mà AWS cung cấp tính năng Support Concierge.
✅ Đáp án đúng
Enterprise Support
✅ Enterprise Support là mức hỗ trợ cao nhất của AWS. Trong gói này, khách hàng được cấp Support Concierge – một nhóm chuyên trách, luôn sẵn sàng hỗ trợ qua chat, email, hoặc điện thoại, đồng thời cung cấp các dịch vụ tư vấn chiến lược, tối ưu chi phí, và quản lý tài khoản kỹ thuật (Technical Account Manager – TAM).
Nguồn: AWS Documentation – “AWS Support Plans” (phiên bản cập nhật 2026) – mục “Enterprise Support includes a Support Concierge”.
🧩 Giải thích chi tiết từng phương án
1. Basic Support (đánh dấu là SAI)
- Mô tả gốc: “Basic Support”
- Giải thích:
- Đây là mức hỗ trợ miễn phí dành cho mọi tài khoản AWS.
- Chỉ cung cấp truy cập vào tài liệu, whitepapers, và AWS Trusted Advisor (độ kiểm tra hạn chế).
- Không có hỗ trợ qua điện thoại, chat, hay email, và không có Support Concierge.
- Kết luận: ❌ Không phải là đáp án đúng.
2. Developer Support (đánh dấu là SAI)
- Mô tả gốc: “Developer Support”
- Giải thích:
- Mức hỗ trợ dành cho phát triển phần mềm, giá thành dựa trên chi phí hàng tháng (tối thiểu $29).
- Cung cấp trợ giúp kỹ thuật trong giờ làm việc (business hours) qua trò chuyện (chat) và ticket.
- Bao gồm truy cập vào AWS Trusted Advisor (các kiểm tra cơ bản), nhưng không có Support Concierge.
- Kết luận: ❌ Sai.
3. Business Support (đánh dấu là SAI)
- Mô tả gốc: “Business Support”
- Giải thích:
- Đối tượng doanh nghiệp vừa và lớn, phí tính dựa trên % chi phí AWS (bắt đầu từ $100/tháng).
- Cung cấp hỗ trợ 24/7 qua điện thoại, chat, email, và truy cập đầy đủ vào AWS Trusted Advisor.
- Cũng có Technical Account Manager (TAM) theo yêu cầu (không phải luôn có), nhưng không bao gồm Support Concierge.
- Kết luận: ❌ Sai.
4. Enterprise Support (đánh dấu là ĐÚNG)
- Mô tả gốc: “Enterprise Support”
- Giải thích:
- Gói hỗ trợ cao cấp nhất, giá tính dựa trên % chi phí (tối thiểu $15,000/tháng).
- Bao gồm Support Concierge, Technical Account Manager (TAM) chuyên dụng, Well‑Architected Review, Infrastructure Event Management, và tối ưu chi phí cá nhân hoá.
- Support Concierge giúp khách hàng tạo ticket nhanh, theo dõi tiến độ, và nhận tư vấn chiến lược từ một đội ngũ chuyên gia AWS.
- Kết luận: ✅ Đúng – đây chính là mức hỗ trợ cung cấp “Support Concierge”.
📚 Tham khảo tài liệu
- AWS Documentation – AWS Support Plans (phiên bản 2026). Link: https://docs.aws.amazon.com/awssupport/latest/user/aws-support-plans.html
- AWS Blog – “Introducing New Features for Enterprise Support” (2025). Link: https://aws.amazon.com/blogs/aws/enterprise-support-new-features/
- AWS Well‑Architected Framework – Support Features (2026). Link: https://aws.amazon.com/well-architected/
Tóm tắt:
- Support Concierge chỉ có trong Enterprise Support.
- Các mức Basic, Developer, Business đều không cung cấp dịch vụ này.
Hy vọng phần phân tích trên đã giúp bạn nắm rõ lý do lựa chọn đáp án và hiểu sâu hơn về các mức độ hỗ trợ của AWS! 🚀🛠️
- A AWS Lambda
- B AWS Batch
- C AWS Application Composer
- D AWS App Runner
Xem giải thích
1. Giải thích nội dung câu hỏi
Câu hỏi hỏi: “Which AWS service can a company use to visually design and build serverless applications?” – tức là công ty muốn một công cụ đồ họa (visual), cho phép thiết kế kéo‑thả và tạo các ứng dụng serverless (dựa trên Lambda, API Gateway, DynamoDB, …) mà không phải viết mã cấu hình hạ tầng từ đầu.
🔍 Đối tượng cần tìm là dịch vụ AWS cung cấp giao diện người dùng trực quan để mô hình hoá, cấu hình và triển khai các thành phần serverless trong một workflow duy nhất.
2. Đáp án đúng
✅ AWS Application Composer
🗒️ Lý do:
- AWS Application Composer (được công bố chính thức vào năm 2023 và liên tục được cập nhật tới 2026) là một trình dựng kéo‑thả trên web cho phép người dùng thiết kế, cấu hình và triển khai các kiến trúc serverless.
- Giao diện kéo‑thả cung cấp các mẫu (templates) cho Lambda, API Gateway, DynamoDB, S3, Step Functions, EventBridge… và tự động sinh AWS CloudFormation hoặc AWS CDK code.
- Nó hỗ trợ preview, validation và deployment trực tiếp tới tài khoản AWS, giúp các đội phát triển và vận hành (DevOps) nhanh chóng tạo ra môi trường serverless mà không cần viết YAML hay TypeScript thủ công.
3. Giải thích tất cả các phương án
-
AWS Lambda
- ❌ Lambda là dịch vụ compute chạy hàm không máy chủ, nhưng không cung cấp công cụ đồ họa để thiết kế toàn bộ kiến trúc. Người dùng vẫn phải dùng console, CLI, SDK hoặc IaC (CloudFormation/CDK) để cấu hình các tài nguyên liên quan.
-
AWS Batch
- ❌ Batch là dịch vụ xử lý công việc batch trên EC2 hoặc Fargate, tập trung vào việc quản lý job queues và compute environments. Nó không phải là dịch vụ serverless (mặc dù có thể chạy trên Fargate), cũng không có giao diện kéo‑thả để thiết kế ứng dụng.
-
AWS Application Composer
- ✅ Như đã giải thích ở mục 2. Đây là công cụ visual designer duy nhất trong danh sách, được thiết kế đặc biệt cho ứng dụng serverless.
-
AWS App Runner
- ❌ App Runner là dịch vụ triển khai và chạy container web (Docker) một cách tự động, nhưng không phải là dịch vụ serverless (mặc dù có tính năng “managed compute”). Nó không cung cấp giao diện visual để dựng kiến trúc serverless; người dùng vẫn phải chuẩn bị Docker image và cấu hình qua console hoặc IaC.
4. Kiến thức cập nhật tới năm 2026
- Từ phiên bản Application Composer v2.0 (2025), tính năng “Multi‑account deployment”, “Git integration” và “CDK code export (TypeScript, Python, Java) đã được bổ sung, tăng cường khả năng CI/CD cho các đội DevOps.
- AWS đã công bố AWS Cloud Development Kit (CDK) v3 (2026) hỗ trợ direct import từ Application Composer, giúp chuyển đổi nhanh từ thiết kế visual sang code IaC.
5. Tham khảo
- 📘 AWS Application Composer User Guide, AWS Documentation, phiên bản cập nhật tháng 3/2026.
- 📘 What is AWS Lambda?, AWS Documentation, 2026.
- 📘 AWS Batch – Overview, AWS Documentation, 2026.
- 📘 AWS App Runner – Getting Started, AWS Documentation, 2026.
- 🎤 AWS re:Invent 2025 – “Serverless Application Composer Deep Dive” (video).
Tóm tắt: Để thiết kế và xây dựng các ứng dụng serverless một cách visual, công cụ phù hợp là AWS Application Composer. Các dịch vụ còn lại (Lambda, Batch, App Runner) đều là dịch vụ compute hoặc batch, không cung cấp khả năng drag‑and‑drop để mô hình hoá toàn bộ kiến trúc serverless. 🚀
Where can the company purchase the security solution?
- A AWS Partner Solutions Finder
- B AWS Support Center
- C AWS Management Console
- D AWS Marketplace
Xem giải thích
🔎 Phân tích câu hỏi
Công ty đang chuẩn bị chuyển sang AWS và muốn tiếp tục sử dụng phần mềm bảo mật hiện đang chạy tại trung tâm dữ liệu nội bộ. Nhà cung cấp phần mềm bảo mật đã cung cấp phiên bản “Security Software as a Service” (SaaS) trên AWS.
Câu hỏi đặt ra: “Ở đâu công ty có thể mua (procure) giải pháp bảo mật này?”
Đối với các sản phẩm SaaS của bên thứ ba được lưu hành trên AWS, kênh mua sắm chính thức là AWS Marketplace – một cửa hàng trực tuyến cho phép khách hàng duyệt, thử nghiệm, và mua các giải pháp phần mềm (AMI, SaaS, container, …) với các mô hình thanh toán linh hoạt (pay‑as‑you‑go, subscription, BYOL).
✅ Đáp án đúng
✅ AWS Marketplace
- Lý do: AWS Marketplace là nơi tập trung các giải pháp phần mềm của ISV (Independent Software Vendor) được đóng gói và cung cấp dưới dạng SaaS, AMI, hoặc container. Khi nhà cung cấp công bố “security software as a service on AWS”, khách hàng mua nó trực tiếp qua Marketplace, sau đó có thể triển khai ngay trong tài khoản AWS của mình. Marketplace hỗ trợ thanh toán qua tài khoản AWS (Consolidated Billing), cung cấp các báo cáo chi phí và tích hợp IAM/CloudTrail để quản lý quyền truy cập và audit.
❌ Giải thích các phương án sai
-
❌ AWS Partner Solutions Finder
- Đây là công cụ tìm kiếm đối tác AWS (đối tác tư vấn, triển khai, quản lý). Nó giúp khách hàng tìm kiếm các AWS Partner có chuyên môn phù hợp, nhưng không phải là nơi mua phần mềm. Các giải pháp được mua qua Partner thường được triển khai dưới dạng dịch vụ chuyên nghiệp, không phải một SaaS có thể tự động thanh toán và triển khai ngay.
-
❌ AWS Support Center
- AWS Support Center là cổng thông tin hỗ trợ kỹ thuật, nơi tạo case, truy cập tài liệu hỗ trợ, và quản lý mức độ hỗ trợ (Basic, Developer, Business, Enterprise). Nó không cung cấp chức năng mua bán phần mềm.
-
❌ AWS Management Console
- AWS Management Console là giao diện đồ họa để quản lý tài nguyên AWS (EC2, S3, IAM, …). Mặc dù trong Console bạn có thể truy cập AWS Marketplace để mua sản phẩm, Console tự nó không phải là một “cửa hàng”; việc mua phần mềm diễn ra qua Marketplace, không phải qua giao diện Console chung.
📚 Tham khảo tài liệu (tính đến 2026)
- AWS Marketplace – Overview
https://docs.aws.amazon.com/marketplace/latest/userguide/what-is-marketplace.html - Deploy SaaS products from AWS Marketplace
https://aws.amazon.com/marketplace/solutions/saas/ - AWS Partner Solutions Finder
https://aws.amazon.com/partners/find/ - AWS Support Center
https://aws.amazon.com/premiumsupport/
🧩 Kết luận nhanh gọn
- Công ty muốn mua giải pháp bảo mật SaaS trên AWS → AWS Marketplace là nơi duy nhất cung cấp khả năng mua, thanh toán, và triển khai tự động.
- Các lựa chọn còn lại chỉ hỗ trợ tìm kiếm đối tác, hỗ trợ kỹ thuật, hoặc quản lý tài nguyên, không phục vụ mục đích mua phần mềm.
Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn đúng và tại sao các phương án còn lại không phù hợp. Chúc bạn ôn luyện hiệu quả cho kỳ thi AWS Certified DevOps Engineer – Professional! 🚀
Which option is an AWS responsibility under the AWS shared responsibility model?
- A Managing and encrypting application data
- B Installing updates and security patches of guest operating system
- C Configuration of infrastructure devices
- D Configuration of security groups on each instance
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi đang kiểm tra kiến thức về mô hình Trách nhiệm chia sẻ (AWS Shared Responsibility Model) – một trong những kiến thức nền tảng mà mọi chuyên gia AWS cần nắm.
Trong mô hình này, AWS chịu trách nhiệm bảo mật “của” (the cloud) – tức là hạ tầng vật lý, mạng, thiết bị, phần mềm ảo hoá và các thành phần nền tảng.
Khách hàng (công ty) chịu trách nhiệm bảo mật “trong” (in the cloud) – bao gồm hệ điều hành khách, phần mềm ứng dụng, dữ liệu, cấu hình mạng (security groups, NACLs), và các công cụ quản lý truy cập.
Vì vậy, câu hỏi yêu cầu chúng ta chọn điểm mà AWS là bên chịu trách nhiệm.
✅ Đáp án đúng
- Configuration of infrastructure devices
🔹 Lý do:
“Configuration of infrastructure devices” (cấu hình các thiết bị hạ tầng như switch, router, load balancer, thiết bị lưu trữ, máy chủ vật lý…) thuộc về trách nhiệm của AWS. AWS quản lý, cập nhật, và bảo vệ toàn bộ hạ tầng phần cứng, mạng và ảo hoá, nên đây là phần mà khách hàng không can thiệp trực tiếp.
📚 Tham khảo:
- AWS Documentation – Shared Responsibility Model (phiên bản 2026).
- AWS Well‑Architected Framework – Security Pillar, mục “Infrastructure security”.
❌ Giải thích các phương án sai
-
- Managing and encrypting application data
- Giải thích: Quản lý và mã hoá dữ liệu ứng dụng (application data) là trách nhiệm của khách hàng. AWS cung cấp các công cụ (KMS, S3 encryption, RDS encryption…) nhưng việc quyết định nội dung nào cần mã hoá, cách lưu trữ, và quản lý khóa do khách hàng thực hiện.
-
- Installing updates and security patches of guest operating system
- Giải thích: Hệ điều hành khách (guest OS) chạy trên EC2 instance là trách nhiệm của khách hàng. Khách hàng phải tự cập nhật patch, cấu hình firewall nội bộ, và duy trì tính toàn vẹn của OS. AWS chỉ chịu trách nhiệm cho hệ điều hành host và lớp ảo hoá.
-
- Configuration of security groups on each instance
- Giải thích: Security groups là tường lửa ảo ở cấp độ instance và được cấu hình bởi khách hàng thông qua console, CLI hoặc API. AWS chỉ cung cấp tính năng và hạ tầng mạng, nhưng quyết định mở/đóng cổng, quy tắc inbound/outbound thuộc về khách hàng.
🧩 Tổng hợp nhanh (đừng quên!)
-
AWS chịu trách nhiệm:
- Vật lý (data center, server, mạng vật lý)
- Hạ tầng ảo hoá, hypervisor, host OS
- Các dịch vụ quản lý (ELB, RDS, S3…) về bảo mật cơ bản
-
Khách hàng chịu trách nhiệm:
- Hệ điều hành khách, phần mềm, ứng dụng
- Dữ liệu và khóa mã hoá
- Cấu hình mạng (security groups, NACLs)
- Quản lý truy cập và tuân thủ (IAM, MFA, logging)
🛠️ Mẹo thi: Khi gặp câu hỏi “AWS responsibility”, hãy nhớ điểm mạnh của AWS = hạ tầng (hardware, network, virtualization); điểm mạnh của khách hàng = mọi thứ chạy trên hạ tầng đó.
📘 Tài liệu tham khảo:
- AWS Security Documentation – Shared Responsibility Model (https://docs.aws.amazon.com/security‑responsibility‑model/latest) – cập nhật 2026.
- AWS Well‑Architected Framework – Security Pillar (https://docs.aws.amazon.com/wellarchitected/latest/security-pillar).
Chúc bạn ôn tập hiệu quả và đạt điểm cao trong kỳ thi! 🎉
Which AWS service or resource will meet these requirements with the LEAST management overhead?
- A PostgreSQL on Amazon EC2
- B Amazon RDS for PostgreSQL
- C Amazon Aurora PostgreSQL-Compatible Edition
- D Amazon Aurora Serverless
Xem giải thích
🔍 Phân tích câu hỏi
Công ty muốn di chuyển cơ sở dữ liệu PostgreSQL hiện tại lên AWS.
- Tần suất sử dụng: “không sử dụng thường xuyên” → Khối lượng công việc (load) thấp, thỉnh thoảng mới truy cập.
- Yêu cầu chính: “LEAST management overhead” – cần giải pháp được quản lý tối thiểu (cấu hình, bảo trì, mở rộng, sao lưu…) để đội ngũ IT không phải tốn công chăm sóc hạ tầng DB.
Vì vậy, chúng ta cần một dịch vụ fully managed, tự động mở rộng và tính phí dựa trên nhu cầu thực tế (pay‑as‑you‑go).
✅ Đáp án đúng: Amazon Aurora Serverless
Lý do lựa chọn
- Fully managed: Aurora Serverless là một phần của Amazon Aurora, được AWS quản lý toàn bộ (vận hành, patch, backup, fail‑over).
- Auto‑scaling: Khi không có truy cập, capacity sẽ tự động giảm xuống 0 (hoặc mức tối thiểu) và khi có yêu cầu, Aurora tự động tăng lên. Điều này phù hợp với “không dùng thường xuyên”.
- Thanh toán theo thời gian sử dụng: Người dùng trả phí dựa trên Aurora Capacity Units (ACU)‑seconds và I/O, không phải trả cho một instance luôn chạy như RDS truyền thống.
- Ít công sức quản lý: Không cần provision, không cần patch hệ điều hành, không cần thiết lập replication hay read replica – mọi thứ đều được AWS xử lý.
Do các đặc điểm trên, Aurora Serverless đáp ứng điều kiện “least management overhead” một cách tối ưu nhất.
🧩 Giải thích các phương án khác (đúng và sai)
❌ PostgreSQL on Amazon EC2
- Quản lý: Bạn phải cài đặt, cấu hình, vá lỗi, sao lưu, thiết lập HA và scale thủ công.
- Chi phí & overhead: Khi DB không hoạt động thường xuyên, vẫn phải duy trì một EC2 instance luôn chạy → chi phí không tối ưu và công việc quản trị cao.
- Kết luận: Không phù hợp với yêu cầu “least management overhead”.
❌ Amazon RDS for PostgreSQL
- Quản lý: RDS giảm đáng kể công việc (tự động backup, patch, Multi‑AZ). Tuy nhiên, phải provision một instance (vCPU, RAM) và định dạng storage cố định.
- Scaling: Khi không dùng, instance vẫn tồn tại và chịu chi phí cố định; không có khả năng giảm xuống 0 như Aurora Serverless.
- Kết luận: Mặc dù quản lý tốt, nhưng chi phí và overhead vẫn cao hơn so với giải pháp serverless cho workload thưa thớt.
❌ Amazon Aurora PostgreSQL‑Compatible Edition
- Quản lý: Aurora cung cấp hiệu năng cao và tự động backup, nhưng phiên bản này vẫn là provisioned (cần chọn instance size và storage).
- Scaling: Không tự động giảm xuống 0; cần điều chỉnh instance size hoặc tạo read replica nếu muốn mở rộng.
- Kết luận: Cũng giống như RDS, vẫn có overhead về provisioning và chi phí cố định, không đáp ứng yêu cầu “least management overhead”.
✅ Amazon Aurora Serverless (đáp án đúng)
- Fully managed + Auto‑scaling + Pay‑per‑use → đáp ứng hoàn hảo cho một DB không thường xuyên được truy cập và muốn giảm tối đa công việc quản trị.
📚 Tham khảo tài liệu AWS (đến năm 2026)
- Amazon Aurora Serverless v2 documentation – mô tả khả năng auto‑scale từ 0 đến hàng nghìn ACU trong vòng vài giây, và mô hình thanh toán theo “ACU‑seconds”.
- AWS Well‑Architected Framework – Operational Excellence Pillar – khuyến nghị sử dụng các dịch vụ serverless để giảm overhead khi workload không thường xuyên.
- AWS Blog – “New Aurora Serverless v2: Fast‑scaling, pay‑as‑you‑go PostgreSQL and MySQL” (đăng 2023, vẫn còn áp dụng tới 2026).
🛠️ Kết luận nhanh
- Đáp án đúng: Amazon Aurora Serverless – vì nó cung cấp quản lý toàn diện, tự động mở rộng/thu hẹp, và chi phí dựa trên nhu cầu thực tế, đáp ứng tối ưu cho một PostgreSQL ít được sử dụng.
- Các lựa chọn còn lại (EC2, RDS, Aurora provisioned) đều yêu cầu provisioning và chi phí cố định, đồng thời tăng công sức quản trị, nên không phù hợp với tiêu chí “least management overhead”.