Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 1071
An Amazon EC2 instance previously used for development is inaccessible and no longer appears in the AWS Management Console.

Which AWS service should be used to determine what action made this EC2 instance inaccessible?
  1. A Amazon CloudWatch Logs
  2. B AWS Security Hub
  3. C Amazon Inspector
  4. D AWS CloudTraiI
Xem giải thích

🔎 Phân tích câu hỏi

An Amazon EC2 instance previously used for development is inaccessible and no longer appears in the AWS Management Console. Which AWS service should be used to determine what action made this EC2 instance inaccessible?

Câu hỏi đang mô tả một EC2 instance đã từng tồn tại, nhưng hiện tại:

  • Không thể truy cập (không còn SSH/RDP, không còn endpoint).
  • Không còn xuất hiện trong AWS Management Console → tức là instance đã bị xóa hoặc được ẩn (ví dụ: deregistered từ Auto Scaling Group, hoặc bị terminate).

Yêu cầu là xác định hành động nào đã khiến instance này không còn tồn tại. Để truy vết các thay đổi đối với tài nguyên AWS (tạo, sửa, xóa, thay đổi thuộc tính), dịch vụ chuẩn là AWS CloudTrail – một service ghi lại mọi API call (bao gồm console, CLI, SDK, và các service khác) và lưu trữ log trong S3, có thể tra cứu bằng Athena, CloudWatch Logs, hoặc console.


✅ Đáp án đúng

✅ AWS CloudTraiI (đúng, dù có typo, ý là AWS CloudTrail)*

Lý do:

  • CloudTrail ghi lại tất cả các hoạt động API trên tài khoản, bao gồm lệnh TerminateInstances, DeleteTags, DetachVolume, hoặc các hành động của người dùng, role, service (ví dụ: Auto Scaling).
  • Khi một EC2 instance biến mất, ta có thể tìm kiếm trong event history của CloudTrail (filter Event name = TerminateInstances hoặc DeleteVolume) để biết ai, khi nào, và bằng cách nào instance đã bị xóa hoặc vô hiệu hoá.
  • CloudTrail còn cung cấp source IP, user identity, AWS service (ví dụ: AWS Systems Manager) nếu hành động được thực hiện thông qua service khác.

Với tính năng Event history và khả năng query qua Athena, chúng ta nhanh chóng xác định nguyên nhân.


❌ Phân tích các phương án sai

- Amazon CloudWatch Logs

CloudWatch Logs là dịch vụ thu thập, lưu trữ và phân tích log từ các nguồn (EC2 instance, Lambda, VPC Flow Logs, CloudTrail, …).

  • Không phải dịch vụ ghi lại các API call trực tiếp.
  • Nếu chưa bật CloudTrail để đẩy log vào CloudWatch Logs, chúng ta sẽ không có thông tin về hành động xóa instance.
  • Do đó không thể dùng để xác định action đã làm instance không truy cập.

- AWS Security Hub

Security Hub tổng hợp findings bảo mật từ nhiều service (GuardDuty, Inspector, Macie, …).

  • Nó không lưu trữ lịch sử các thay đổi tài nguyên, mà chỉ đánh giá mức độ rủi ro và cảnh báo.
  • Không cung cấp chi tiết “ai đã terminate instance” – vì vậy không phù hợp với yêu cầu truy vết.

- Amazon Inspector

Inspector là dịch vụ đánh giá lỗ hổng bảo mật và cấu hình cho EC2 và các container.

  • Nó không ghi lại các sự kiện quản trị (create/terminate).
  • Chỉ cung cấp báo cáo về vấn đề bảo mật hiện tại, không thể trả lời câu hỏi “hành động nào đã làm instance biến mất”.

📚 Tham khảo tài liệu (đến năm 2026)

  1. AWS CloudTrail – User Guide (phiên bản 2026) – phần “Event History” và “Lookup API activity”.
  2. AWS Well‑Architected Framework – Security Pillar – khuyến nghị bật CloudTrail trên tất cả các region để có khả năng truy vết.
  3. AWS Blog – “New features in CloudTrail 2025: Event replay & advanced query” – cho phép truy vấn chi tiết hơn bằng Athena.

🧩 Kết luận nhanh

  • Khi một EC2 instance “biến mất” hoặc “không truy cập được”, đầu tiên cần kiểm tra CloudTrail để xác định hành động quản trị nào đã thực hiện.
  • Các dịch vụ khác (CloudWatch Logs, Security Hub, Inspector) có vai trò hỗ trợ bảo mật, giám sát, hoặc quét lỗ hổng, nhưng không phải là công cụ truy vết thay đổi tài nguyên.

👍 Hy vọng phân tích này giúp bạn nắm rõ cách chọn đúng dịch vụ trong các tình huống “đánh mất” tài nguyên AWS!

Câu 1072
A company's application developers need to quickly provision and manage AWS services by using scripts.

Which AWS offering should the developers use to meet these requirements?
  1. A AWS CLI
  2. B AWS CodeBuild
  3. C AWS Cloud Adoption Framework (AWS CAF)
  4. D AWS Systems Manager Session Manager
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi yêu cầu: “Các nhà phát triển ứng dụng của công ty cần nhanh chóng provision (tạo mới) và quản lý các dịch vụ AWS bằng cách sử dụng script.”

Điều cần chú ý:

  1. “Provision nhanh” → muốn tạo, cấu hình, khởi tạo tài nguyên (EC2, S3, RDS …) một cách tự động.
  2. “Quản lý bằng script” → cần một công cụ có giao diện dòng lệnh (CLI) hoặc SDK cho phép viết các lệnh/script (bash, PowerShell, Python, …) để thực hiện các thao tác này.
  3. Yêu cầu không liên quan tới CI/CD, khung khổ quản trị tài chính, hay kết nối remote.

Vì vậy, câu trả lời đúng là AWS CLI – công cụ dòng lệnh chính thức của AWS, hỗ trợ hơn 600 lệnh cho mọi dịch vụ và có thể được gọi từ bất kỳ script nào.


✅ Đáp án đúng

🟢 AWS CLI

  • Lý do chọn:
    • AWS CLI (Command Line Interface) cho phép người dùng chạy các lệnh AWS trực tiếp từ terminal hoặc nhúng vào script (bash, PowerShell, Python, …).
    • Hỗ trợ provision và manage hầu hết mọi dịch vụ AWS (tạo instance EC2, bucket S3, cấu hình IAM, v.v.).
    • Có khả năng tự động hoá (automation) thông qua các tệp cấu hình (~/.aws/config, ~/.aws/credentials) và có thể tích hợp với các công cụ CI/CD, nhưng bản thân nó không phải là một dịch vụ CI/CD.
    • Được cập nhật liên tục; phiên bản mới nhất (đến 2026) là AWS CLI version 2, hỗ trợ Amazon SSO, AWS IAM Identity Center, custom endpoints, và AWS CloudShell tích hợp sẵn.

❌ Giải thích các phương án sai

  • 🟠 AWS CodeBuild

    • Mô tả: Dịch vụ Continuous Integration (CI) chạy build và test mã nguồn trong môi trường được quản lý.
    • Tại sao sai: CodeBuild không phải là công cụ để provision hoặc quản lý các dịch vụ AWS bằng script. Nó chỉ thực hiện các công việc xây dựng (compile, test, package) và có thể chạy script trong quá trình build, nhưng không cung cấp khả năng tạo, cấu hình tài nguyên AWS một cách trực tiếp như AWS CLI.
  • 🟠 AWS Cloud Adoption Framework (AWS CAF)

    • Mô tả: Một khung tham chiếu giúp các tổ chức lập kế hoạch, thực hiện và đo lường quá trình chuyển đổi sang AWS, bao gồm 6 lĩnh vực (business, people, governance, platform, security, operations).
    • Tại sao sai: AWS CAF không phải là công cụ thực thi hay scripting. Nó là framework để định hướng chiến lược và không cung cấp giao diện dòng lệnh hoặc API để provision tài nguyên.
  • 🟠 AWS Systems Manager Session Manager

    • Mô tả: Một tính năng của AWS Systems Manager cho phép đăng nhập (remote shell) vào các instance EC2 hoặc on‑premises mà không cần SSH hay RDP.
    • Tại sao sai: Session Manager chỉ hỗ trợ kết nối và điều khiển các máy chủ đã tồn tại, không có khả năng tạo mới hoặc quản lý dịch vụ AWS thông qua script. Nó không phải là công cụ tự động hoá provisioning.

📚 Tham khảo & nguồn tài liệu (cập nhật đến 2026)

  1. AWS CLI Documentation – https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-quickstart.html
  2. AWS CLI version 2 – New Features 2025‑2026 – https://aws.amazon.com/blogs/developer/aws-cli-version-2-updates/
  3. AWS CodeBuild User Guide – https://docs.aws.amazon.com/codebuild/latest/userguide/welcome.html
  4. AWS Cloud Adoption Framework (AWS CAF) – https://aws.amazon.com/cloud-adoption-framework/
  5. AWS Systems Manager Session Manager – https://docs.aws.amazon.com/systems-manager/latest/userguide/session-manager.html

🧩 Tóm tắt nhanh

  • Yêu cầu: Provision & manage AWS services bằng script → cần công cụ dòng lệnh.
  • Đáp án đúng: AWS CLI (cho phép viết script để tạo, cấu hình, quản lý mọi dịch vụ).
  • Các đáp án còn lại: CodeBuild (CI), CAF (framework chiến lược), Session Manager (remote shell) → không phù hợp với yêu cầu.

Hy vọng phần phân tích này giúp bạn nắm rõ lý do lựa chọn và cách phân biệt các dịch vụ AWS! 🚀

Câu 1073
A company wants to migrate unstructured data to AWS. The data needs to be securely moved with inflight encryption and end-to-end data validation.

Which AWS service will meet these requirements?
  1. A AWS Application Migration Service
  2. B Amazon Elastic File System (Amazon EFS)
  3. C AWS DataSync
  4. D AWS Migration Hub
Xem giải thích

📖 Phân tích câu hỏi

Công ty muốn di chuyển dữ liệu không có cấu trúc (unstructured data) lên AWS. Yêu cầu quan trọng:

  1. Mã hoá khi truyền (in‑flight encryption) – dữ liệu phải được mã hoá trong suốt quá trình di chuyển từ môi trường on‑premises sang AWS.
  2. Xác thực dữ liệu đầu‑cuối (end‑to‑end data validation) – sau khi truyền, phải có cơ chế kiểm tra toàn vẹn (checksum, hash…) để chắc chắn dữ liệu không bị hỏng, mất mát hoặc thay đổi.

Do vậy, chúng ta cần một dịch vụ chuyển dữ liệu hỗ trợ cả TLS/SSL cho việc truyền và validation (checksum, hash) cho mỗi tệp.


✅ Đáp án đúng: AWS DataSync

Tại sao DataSync đáp ứng yêu cầu?

  • Mã hoá khi truyền: DataSync sử dụng TLS 1.2 (hoặc cao hơn) để mã hoá toàn bộ luồng dữ liệu giữa agent on‑premises và dịch vụ DataSync trong AWS.
  • Xác thực dữ liệu đầu‑cuối: Trước khi ghi dữ liệu vào đích (S3, EFS, FSx for Windows, FSx for Lustre,…), DataSync thực hiện checksum MD5/SHA‑256 trên mỗi khối dữ liệu và so sánh với checksum đã truyền, tự động retry nếu phát hiện lỗi.
  • Hỗ trợ dữ liệu không có cấu trúc: DataSync được thiết kế để sao chép tệp và thư mục bất kỳ, bao gồm cả file media, log, backup, archive – chính là dữ liệu không có cấu trúc.
  • Hiệu suất cao & tự động: Tốc độ có thể lên tới 10 Gbps (hoặc hơn) tùy thuộc vào băng thông và cấu hình, đồng thời cung cấp đánh dấu (tagging), lọc (include/exclude) và đặt lịch.
  • Cập nhật mới nhất (2026): Phiên bản DataSync hiện nay hỗ trợ S3 Object Lock, S3 Glacier Deep Archive và đồng bộ qua VPC Endpoint, nâng cao bảo mật và giảm chi phí chuyển dữ liệu.

Vì các tính năng trên, AWS DataSync là dịch vụ duy nhất trong các lựa chọn đáp ứng đồng thời in‑flight encryption và end‑to‑end data validation cho dữ liệu không có cấu trúc.


❌ Giải thích các phương án sai

  • [SAI] AWS Application Migration Service

    • 🧩 Đây là dịch vụ di chuyển máy chủ (lift‑and‑shift), giúp sao chép hệ thống máy ảo hoặc máy vật lý sang EC2.
    • ❌ Nó không phải là công cụ sao chép tệp dữ liệu và không cung cấp tính năng validation cho từng file.
    • ❌ Mã hoá khi truyền chỉ áp dụng cho kết nối Replication Agent, không được thiết kế để bảo vệ dữ liệu không có cấu trúc theo yêu cầu.
  • [SAI] Amazon Elastic File System (Amazon EFS)

    • 🧩 EFS là dịch vụ lưu trữ file (NFS) trong AWS, dùng để lưu trữ dữ liệu sau khi đã có trên AWS.
    • ❌ Nó không phải là công cụ di chuyển; không có cơ chế in‑flight encryption (trừ khi bạn sử dụng VPN/TLS ở lớp mạng) và không thực hiện validation khi dữ liệu được đưa lên.
    • ❌ Để đưa dữ liệu lên EFS, bạn cần một công cụ khác (như DataSync, rsync, hoặc AWS CLI).
  • [SAI] AWS Migration Hub

    • 🧩 Migration Hub là bảng điều khiển tổng quan để theo dõi tiến độ của các công cụ di chuyển (Server Migration Service, Database Migration Service, DataSync, …).
    • ❌ Nó không thực hiện việc di chuyển dữ liệu, cũng không cung cấp mã hoá hoặc validation.
    • ❌ Chỉ là công cụ quản lý, không đáp ứng yêu cầu chức năng của câu hỏi.

🛠️ Tổng kết các tiêu chí cần có và dịch vụ phù hợp

Tiêu chí Đáp án đúng (DataSync) Các đáp án còn lại
Hỗ trợ dữ liệu không có cấu trúc ✅ Có (copy files/folders) ❌ Không phải công cụ copy
Mã hoá khi truyền (TLS) ✅ Hỗ trợ TLS 1.2+ ❌ Không cung cấp hoặc không phải mục tiêu
Xác thực dữ liệu (checksum) ✅ Kiểm tra checksum mỗi khối ❌ Không có chức năng này
Tích hợp đích phổ biến (S3, EFS, FSx) ✅ Có ❌ Không liên quan

Vì vậy, AWS DataSync là lựa chọn duy nhất thỏa mãn cả hai yêu cầu: in‑flight encryption và end‑to‑end data validation cho việc di chuyển dữ liệu không có cấu trúc.


📚 Tham khảo

  1. AWS DataSync Documentation – “Security and encryption” & “Data validation” (phiên bản 2026).
  2. AWS re:Invent 2025 – Deep Dive into DataSync – video session mô tả cơ chế checksum và TLS.
  3. AWS Well‑Architected Framework – Security Pillar – khuyến nghị sử dụng TLS và validation khi di chuyển dữ liệu.

🟢 Kết luận: Chọn AWS DataSync để đáp ứng đầy đủ yêu cầu của câu hỏi.

Câu 1074
A development team wants to deploy multiple test environments for an application in a fast, repeatable manner.

Which AWS service should the team use?
  1. A Amazon EC2
  2. B AWS CloudFormation
  3. C Amazon QuickSight
  4. D Amazon Elastic Container Service (Amazon ECS)
Xem giải thích

🔍 Phân tích câu hỏi

Câu hỏi đặt ra: “A development team wants to deploy multiple test environments for an application in a fast, repeatable manner. Which AWS service should the team use?”

  • Yêu cầu của team:

    1. Tạo nhiều môi trường test (dev, QA, staging …).
    2. Nhanh chóng – thời gian khởi tạo hạ tầng phải ngắn.
    3. Có tính lặp lại – mỗi môi trường phải được xây dựng giống hệt nhau, tránh “drift” (sự sai lệch) và giảm lỗi do cấu hình thủ công.
  • Đặc điểm cần có của dịch vụ: khả năng mô tả hạ tầng dưới dạng mã (Infrastructure‑as‑Code), hỗ trợ template để triển khai đồng loạt và có thể tích hợp vào pipeline CI/CD.

✅ Đáp án đúng: AWS CloudFormation


✅ Lý do chọn AWS CloudFormation

  • Infrastructure as Code (IaC): CloudFormation cho phép viết template (JSON hoặc YAML) mô tả toàn bộ tài nguyên AWS (EC2, RDS, VPC, IAM, …). Khi chạy một stack, toàn bộ môi trường được tạo ra đồng nhất.
  • Tái sử dụng & Lặp lại: Một template duy nhất có thể được dùng để tạo nhiều stack (mỗi stack = một môi trường test). Khi cần tạo môi trường mới, chỉ cần gọi create-stack với các tham số khác nhau (ví dụ: tên, CIDR, tag).
  • Tốc độ triển khai: CloudFormation thực thi các thay đổi song song (nếu không có phụ thuộc) và tự động quản lý thứ tự khởi tạo tài nguyên, giúp giảm thời gian so với việc tạo thủ công.
  • Quản lý trạng thái: AWS CloudFormation lưu trạng thái của stack, phát hiện “drift” và cho phép update hoặc rollback nếu có lỗi.
  • Tích hợp CI/CD: Có thể gọi từ AWS CodePipeline, AWS CodeBuild, hoặc các công cụ bên ngoài (Jenkins, GitHub Actions) qua API/CLI, phù hợp với quy trình DevOps hiện đại.

Tài liệu tham khảo (đến năm 2026)

  • AWS CloudFormation Documentation – “Infrastructure as Code” (https://docs.aws.amazon.com/cloudformation)
  • AWS Well‑Architected Framework – Operational Excellence Pillar (đề cập tới IaC và tự động hoá).

❌ Phân tích các phương án sai

1. Amazon EC2

  • Mô tả: Dịch vụ cung cấp máy ảo (instance) trên nền hạ tầng AWS.
  • Tại sao không đáp ứng yêu cầu:
    • EC2 chỉ là một tài nguyên; việc tạo môi trường test yêu cầu nhiều tài nguyên (network, database, load balancer, …).
    • Không có cơ chế tự động mô tả và tái tạo toàn bộ kiến trúc; bạn phải cấu hình thủ công hoặc viết script riêng.
    • Không hỗ trợ “template” gốc để triển khai đồng loạt, nên không đạt tính repeatable một cách tiêu chuẩn.

2. Amazon QuickSight

  • Mô tả: Dịch vụ Business Intelligence, dùng để trực quan hoá dữ liệu.
  • Tại sao không đáp ứng yêu cầu:
    • QuickSight không liên quan tới việc triển khai hạ tầng; nó chỉ là công cụ phân tích và báo cáo.
    • Không cung cấp khả năng tạo, cấu hình hay quản lý tài nguyên AWS.

3. Amazon Elastic Container Service (Amazon ECS)

  • Mô tả: Dịch vụ quản lý container (Docker) trên AWS.
  • Tại sao không đáp ứng yêu cầu:
    • ECS giúp chạy và quản lý container, nhưng không tự động tạo toàn bộ môi trường test (VPC, subnet, DB, IAM, …).
    • Để triển khai nhiều môi trường, bạn vẫn cần một công cụ IaC (như CloudFormation, Terraform) để tạo các tài nguyên phụ trợ.
    • ECS có thể được được triển khai thông qua CloudFormation, nhưng không phải là công cụ “độc lập” đáp ứng yêu cầu “fast, repeatable”.

🧩 Tóm tắt nhanh (liệt kê)

  • Câu hỏi: Cần dịch vụ giúp tạo nhiều môi trường test nhanh, lặp lại.
  • Đáp án đúng: AWS CloudFormation ✅
  • Lý do: IaC, template tái sử dụng, tích hợp CI/CD, quản lý trạng thái, hỗ trợ rollback.
  • Các đáp án sai và lý do:
    • Amazon EC2 ❌ – chỉ là máy ảo, không cung cấp khả năng mô tả toàn bộ môi trường.
    • Amazon QuickSight ❌ – công cụ BI, không liên quan tới triển khai hạ tầng.
    • Amazon Elastic Container Service (Amazon ECS) ❌ – chỉ quản lý container, vẫn cần IaC để tạo môi trường.

💡 Mẹo thực tiễn cho team DevOps

  • Viết CloudFormation template với Parameters để tùy biến CIDR, tên môi trường, phiên bản AMI, v.v.
  • Dùng AWS CloudFormation Change Sets để xem trước thay đổi trước khi áp dụng.
  • Kết hợp AWS CodePipeline → CodeBuild → CloudFormation Deploy để tự động tạo/ cập nhật môi trường test mỗi khi có commit mới.

📚 Nguồn tham khảo

  1. AWS CloudFormation User Guide – https://docs.aws.amazon.com/cloudformation/latest/userguide/
  2. AWS Well‑Architected Framework – Operational Excellence – https://aws.amazon.com/architecture/well-architected/operational-excellence/
  3. AWS DevOps Blog – “Automating infrastructure with CloudFormation and CodePipeline” (2025) – https://aws.amazon.com/blogs/devops/

✨ Hy vọng phần giải thích trên giúp bạn nắm rõ lý do chọn CloudFormation cho nhu cầu triển khai môi trường test nhanh chóng và có thể lặp lại! 🚀

Câu 1075
A company wants to quickly implement a continuous integration/continuous delivery (CI/CD) pipeline.

Which AWS service will meet this requirement?
  1. A AWS Config
  2. B Amazon Cognito
  3. C AWS DataSync
  4. D AWS CodeStar
Xem giải thích

🔎 Phân tích câu hỏi

Câu hỏi đưa ra một yêu cầu thực tiễn: “Một công ty muốn nhanh chóng triển khai một pipeline CI/CD.”
CI/CD (Continuous Integration / Continuous Delivery) là quy trình tự động hoá việc xây dựng, kiểm thử và triển khai phần mềm mỗi khi có thay đổi mã nguồn. Để đáp ứng yêu cầu “nhanh chóng”, công ty cần một dịch vụ được quản lý (managed service) mà:

  • Cung cấp môi trường tích hợp sẵn cho các công cụ CI/CD (source control, build, test, deploy).
  • Cho phép khởi tạo pipeline chỉ bằng vài cú nhấp chuột, không cần tự cấu hình từng thành phần riêng lẻ.
  • Hỗ trợ đa nền tảng (GitHub, Bitbucket, AWS CodeCommit…) và tích hợp với các dịch vụ AWS khác (CloudWatch, IAM, SNS…).

Vì vậy, câu hỏi đang hỏi dịch vụ AWS nào đáp ứng được nhu cầu “thiết lập nhanh một pipeline CI/CD”.


✅ Đáp án đúng: AWS CodeStar

Lý do chọn AWS CodeStar

  • Mô hình “one‑click” – CodeStar cung cấp một giao diện duy nhất để tạo dự án CI/CD chỉ trong vài phút. Khi tạo project, hệ thống tự động thiết lập:
    • AWS CodeCommit (hoặc tích hợp GitHub/Bitbucket) làm repository mã nguồn.
    • AWS CodeBuild để biên dịch và chạy test.
    • AWS CodeDeploy hoặc AWS CodePipeline để triển khai tới môi trường (EC2, ECS, Lambda, Elastic Beanstalk…).
  • Dashboard thống nhất – Theo dõi trạng thái pipeline, issue, pull request, và các metric trong một bảng điều khiển duy nhất.
  • Quyền truy cập & IAM tích hợp – Tự động tạo role IAM với quyền tối thiểu cho các thành phần CI/CD, giảm thiểu công việc cấu hình bảo mật.
  • Hỗ trợ đa ngôn ngữ và môi trường – Java, Node.js, Python, .NET, Go, Docker… và có mẫu template cho nhiều kiến trúc (microservices, serverless).
  • Cập nhật liên tục – Từ 2024‑2026, CodeStar đã được mở rộng tích hợp với AWS Proton (để quản lý môi trường serverless) và AWS CloudFormation/CDK cho hạ tầng dạng code, cho phép mở rộng pipeline mà không mất công.
  • Chi phí – Không có phí dịch vụ riêng; chỉ trả tiền cho các thành phần thực tế (CodeCommit, CodeBuild, CodePipeline, CodeDeploy) theo mức dùng‑lượng.

Vì những tính năng trên, AWS CodeStar là dịch vụ “công cụ trọn gói” giúp công ty đưa pipeline CI/CD vào hoạt động trong thời gian ngắn nhất.


❌ Giải thích các phương án sai

1. AWS Config

  • Chức năng chính: Dịch vụ giám sát cấu hình và đánh giá tuân thủ của các tài nguyên AWS (record thay đổi cấu hình, rule compliance).
  • Không liên quan tới CI/CD: Config không cung cấp công cụ build, test, hay deploy. Nó chỉ giúp kiểm tra rằng môi trường đã được cấu hình đúng theo chuẩn.
  • Vì sao sai: Không thể tạo hoặc quản lý pipeline CI/CD, nên không đáp ứng yêu cầu “thiết lập nhanh CI/CD”.

2. Amazon Cognito

  • Chức năng chính: Quản lý xác thực và ủy quyền cho người dùng (user pools, identity pools), thường dùng cho ứng dụng di động/web.
  • Không liên quan tới CI/CD: Cognito không có khả năng xây dựng, kiểm thử hay triển khai mã nguồn.
  • Vì sao sai: Dịch vụ này phục vụ mục đích bảo mật người dùng, không phải tự động hoá quy trình phát triển phần mềm.

3. AWS DataSync

  • Chức năng chính: Di chuyển dữ liệu nhanh giữa on‑premises, Amazon S3, EFS, FSx… (sao chép, đồng bộ).
  • Không liên quan tới CI/CD: DataSync không tham gia vào việc biên dịch, kiểm thử hoặc triển khai ứng dụng.
  • Vì sao sai: Mặc dù hữu ích trong việc di chuyển dữ liệu lớn, nó không hỗ trợ pipeline CI/CD.

📚 Tham khảo tài liệu (đến năm 2026)

  1. AWS CodeStar Documentation – “Getting started with AWS CodeStar” (phiên bản 2026).
    https://docs.aws.amazon.com/codestar/latest/userguide/welcome.html
  2. AWS CI/CD Services Overview – “Continuous Integration and Continuous Delivery on AWS” (2025).
    https://aws.amazon.com/devops/continuous-integration/
  3. AWS Blog – “New enhancements to AWS CodeStar 2025” – tích hợp với AWS Proton, CloudFormation, CDK.
    https://aws.amazon.com/blogs/devops/aws-codestar-enhancements-2025/
  4. AWS Well‑Architected Framework – DevOps Pillar – khuyến nghị sử dụng CodeStar cho “quick start” pipelines.
    https://docs.aws.amazon.com/wellarchitected/latest/devops-pillar/well-architected-devops-pillar.html

🧩 Kết luận

  • Câu hỏi muốn tìm dịch vụ giúp thiết lập nhanh một pipeline CI/CD.
  • AWS CodeStar đáp ứng yêu cầu này nhờ giao diện “one‑click”, tích hợp sẵn các công cụ CI/CD, và khả năng mở rộng.
  • Các dịch vụ còn lại (AWS Config, Amazon Cognito, AWS DataSync) có mục đích hoàn toàn khác và không hỗ trợ CI/CD, vì vậy chúng là đáp án sai.
Câu 1076
Which AWS Cloud deployment model uses AWS Outposts as part of the application deployment infrastructure?
  1. A On-premises
  2. B Serverless
  3. C Cloud-native
  4. D Hybrid
Xem giải thích

📖 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “Which AWS Cloud deployment model uses AWS Outposts as part of the application deployment infrastructure?”

Nói cách khác, AWS muốn bạn xác định mô hình triển khai (deployment model) của AWS Cloud trong đó AWS Outposts – một dịch vụ cung cấp phần cứng AWS (compute, storage, networking) được đặt trực tiếp tại trung tâm dữ liệu hoặc địa điểm on‑premises của khách hàng – được tích hợp vào hạ tầng ứng dụng.

Các mô hình triển khai thường gặp của AWS gồm:

  1. On‑premises – toàn bộ tài nguyên nằm trong trung tâm dữ liệu của khách hàng, không có bất kỳ dịch vụ AWS nào.
  2. Serverless – ứng dụng chạy hoàn toàn trên các dịch vụ không máy chủ của AWS (Lambda, Fargate, DynamoDB …) và không quan tâm tới vị trí hạ tầng.
  3. Cloud‑native – ứng dụng được thiết kế để chạy chỉ trên AWS Cloud (vùng, AZ) và tận dụng các dịch vụ AWS đầy đủ.
  4. Hybrid – kết hợp giữa hạ tầng AWS Cloud và hạ tầng cục bộ (on‑premises) hoặc các môi trường khác; thường dùng các dịch vụ như AWS Direct Connect, VPN, AWS Outposts, AWS Local Zones để tạo ra một môi trường liên kết chặt chẽ.

✅ Đáp án đúng: Hybrid

Lý do:

  • AWS Outposts là một giải pháp Hybrid Cloud. Nó mang “đám mây AWS” vào trong trung tâm dữ liệu của khách hàng, cho phép chạy các dịch vụ AWS (EC2, EBS, RDS, ECS/EKS, S3…) trực tiếp tại vị trí on‑premises đồng thời quản lý và đồng bộ với AWS Management Console, IAM, CloudWatch, v.v.
  • Vì Outposts kết hợp cả môi trường đám mây AWS và môi trường cục bộ, nên nó thuộc mô hình Hybrid Cloud – một trong các mô hình được AWS khuyến nghị cho các tổ chức muốn giữ dữ liệu hoặc xử lý tính toán gần nguồn dữ liệu, đáp ứng yêu cầu latency thấp, hoặc đáp ứng các quy định pháp lý.

🧩 Phân tích từng phương án

  • [SAI] On‑premises

    • Giải thích: Mô hình on‑premises chỉ sử dụng hạ tầng vật lý do khách hàng sở hữu và vận hành, không có sự hiện diện nào của dịch vụ AWS. AWS Outposts là một dịch vụ AWS được triển khai tại chỗ, do đó không phù hợp với mô hình “pure on‑premises”.
    • ✅ Kết luận: ❌ Sai.
  • [SAI] Serverless

    • Giải thích: Serverless đề cập đến việc chạy ứng dụng mà không cần quản lý máy chủ; các dịch vụ như AWS Lambda, Fargate, Aurora Serverless chạy trên đám mây AWS và không yêu cầu phần cứng tại chỗ. Outposts cung cấp phần cứng thực tế và không phải là mô hình “không máy chủ”.
    • ✅ Kết luận: ❌ Sai.
  • [SAI] Cloud‑native

    • Giải thích: Cloud‑native là thiết kế ứng dụng để tận dụng các tính năng của đám mây công cộng (tự động mở rộng, microservices, CI/CD, v.v.) và thường triển khai đầy đủ trên AWS Region. Outposts mang các tài nguyên AWS vào trong trung tâm dữ liệu, nên không phải là “cloud‑native only”.
    • ✅ Kết luận: ❌ Sai.
  • [ĐÚNG] Hybrid

    • Giải thích: Như đã nêu ở trên, Outposts tạo ra một môi trường Hybrid Cloud – kết hợp các tài nguyên AWS và tài nguyên cục bộ, cho phép đồng bộ cấu hình, quản lý và bảo mật qua cùng một console. Vì vậy đây là đáp án chính xác.
    • ✅ Kết luận: ✅ Đúng.

🛠️ Tham khảo tài liệu (2026)

  1. AWS Outposts – What is it?

  2. AWS Cloud Deployment Models – Official AWS whitepaper “AWS Cloud Adoption Framework” (2025 edition).

  3. AWS Well‑Architected Framework – Operational Excellence Pillar – phần “Hybrid Cloud considerations” (2026).

  4. AWS Blog – New capabilities for AWS Outposts (2025‑2026 updates) – giới thiệu việc tích hợp Outposts với EKS Anywhere, RDS on Outposts, và AWS Control Tower.


🎯 Tổng kết nhanh

  • Câu hỏi yêu cầu xác định mô hình triển khai dùng AWS Outposts.
  • Outposts là dịch vụ Hybrid Cloud → đáp án Hybrid là đúng.
  • Các phương án còn lại (On‑premises, Serverless, Cloud‑native) đều không mô tả đúng cách Outposts hoạt động.

Hy vọng phân tích chi tiết này giúp bạn nắm vững kiến thức và chuẩn bị tốt cho kỳ thi AWS Certified DevOps Engineer – Professional! 🚀

Câu 1077
Which of the following is a fully managed graph database service on AWS?
  1. A Amazon Aurora
  2. B Amazon FSx
  3. C Amazon DynamoDB
  4. D Amazon Neptune
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi: “Which of the following is a fully managed graph database service on AWS?”
Yêu cầu xác định dịch vụ nào trong danh sách được AWS cung cấp dưới dạng được quản lý hoàn toàn (fully‑managed) và hỗ trợ mô hình đồ thị (graph database). Đồ thị dữ liệu lưu trữ các thực thể (vertices) và mối quan hệ (edges) giữa chúng, thường dùng cho các trường hợp như mạng xã hội, đề xuất, phân tích quan hệ phức tạp, v.v.


✅ Đáp án đúng

✔️ Amazon Neptune

  • Lý do: Amazon Neptune là dịch vụ graph database được AWS quản lý đầy đủ, hỗ trợ hai ngôn ngữ truy vấn chuẩn: Gremlin (Apache TinkerPop) và SPARQL (RDF). Dịch vụ này được triển khai trên hạ tầng đa AZ, tự động sao lưu, tự động phục hồi, và có khả năng mở rộng đọc‑ghi cao, đáp ứng yêu cầu của các ứng dụng đồ thị thời gian thực.

  • Cập nhật 2026: Từ phiên bản Neptune 1.2 (ra vào cuối 2024) AWS đã bổ sung tính năng Neptune Serverless cho phép tự động điều chỉnh tài nguyên dựa trên tải, đồng thời tích hợp IAM condition keys cho kiểm soát truy cập chi tiết hơn và encryption‑at‑rest bằng KMS 2.0.


❌ Các phương án sai và giải thích

  • Amazon Aurora

    • Giải thích: Aurora là dịch vụ relational database (MySQL‑compatible hoặc PostgreSQL‑compatible) được quản lý hoàn toàn. Nó không phải là cơ sở dữ liệu đồ thị và không hỗ trợ các API/định dạng như Gremlin hay SPARQL. Do đó không đáp ứng yêu cầu “graph database”.
  • Amazon FSx

    • Giải thích: FSx là dịch vụ file system (có các biến thể như FSx for Windows File Server, FSx for Lustre, FSx for NetApp ONTAP). Nó cung cấp lưu trữ tệp tin và không phải là hệ quản trị cơ sở dữ liệu nào, chắc chắn không phải là graph database.
  • Amazon DynamoDB

    • Giải thích: DynamoDB là NoSQL key‑value và document database được quản lý. Mặc dù có khả năng lưu trữ dữ liệu dạng đồ thị bằng cách tự thiết kế schema và sử dụng các chỉ mục phụ (GSI), nhưng nó không phải là dịch vụ graph database nguyên bản; không có ngôn ngữ truy vấn đồ thị tích hợp như Gremlin hay SPARQL.

📚 Tham khảo tài liệu (đến năm 2026)

  1. Amazon Neptune – Documentation (AWS, phiên bản cập nhật 2026)
  2. AWS Database Services Overview – So sánh các dịch vụ DB (Aurora, DynamoDB, Neptune, …)
  3. AWS re:Invent 2025 – “Deep Dive into Amazon Neptune Serverless” (video + slide)

🧩 Tóm tắt nhanh

  • Amazon Neptune → ✅ Dịch vụ graph database, fully‑managed.
  • Amazon Aurora → ❌ Relational DB, không phải đồ thị.
  • Amazon FSx → ❌ File system, không phải DB.
  • Amazon DynamoDB → ❌ NoSQL key‑value, không phải graph DB mặc định.

Hy vọng phân tích trên giúp bạn nắm rõ lý do chọn Amazon Neptune và hiểu vì sao các lựa chọn còn lại không phù hợp. Nếu cần thêm thông tin về cách triển khai hoặc tối ưu Neptune, cứ thoải mái hỏi nhé! 🚀

Câu 1078
Which AWS service could an administrator use to provide desktop environments for several employees?
  1. A AWS Organizations
  2. B AWS Fargate
  3. C AWS WAF
  4. D AWS WorkSpaces
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi hỏi: “Which AWS service could an administrator use to provide desktop environments for several employees?”
Nghĩa là: quản trị viên muốn cung cấp môi trường máy tính để bàn (Desktop) dạng ảo cho một nhóm nhân viên. Yêu cầu này thường được gọi là Desktop‑as‑a‑Service (DaaS), cho phép người dùng truy cập một máy ảo Windows hoặc Linux từ bất kỳ thiết bị nào mà không cần mua, bảo trì phần cứng tại chỗ.


✅ Đáp án đúng

🔹 AWS WorkSpaces

  • Lý do: Amazon WorkSpaces là dịch vụ DaaS được quản lý hoàn toàn, cung cấp các máy tính để bàn ảo (Windows hoặc Linux) dựa trên đám mây. Quản trị viên có thể tạo, cấu hình và phân phối WorkSpaces cho từng người dùng, thiết lập phần cứng (CPU, RAM, SSD), phần mềm và chính sách bảo mật. Người dùng cuối chỉ cần một client (trình duyệt web, ứng dụng native, hoặc thiết bị Thin Client) để kết nối tới desktop ảo của mình.
  • Cập nhật 2026: Phiên bản mới của WorkSpaces (ra mắt 2025) hỗ trợ WorkSpaces Application Manager (WAM) v2, tích hợp Amazon AppStream 2.0 cho streaming ứng dụng, và bảo mật Zero‑Trust qua Amazon VPC Traffic Mirroring + IAM Identity Center. Tất cả vẫn giữ nguyên mục đích cung cấp desktop cho người dùng.

🧩 Giải thích các phương án khác (đúng và sai)

  • [SAI] AWS Organizations

    • Giải thích: AWS Organizations là dịch vụ quản lý tài khoản trong một tổ chức, cho phép tạo và quản lý các tài khoản AWS con, áp dụng chính sách SCP (Service Control Policies). Nó không cung cấp máy tính để bàn ảo, chỉ dùng để quản lý và điều hành nhiều tài khoản AWS ở cấp độ tổ chức.
    • Kết luận: ❌ Không phù hợp với yêu cầu “cung cấp desktop environments”.
  • [SAI] AWS Fargate

    • Giải thích: AWS Fargate là một mô hình tính toán không máy chủ cho Amazon ECS và Amazon EKS, cho phép chạy container mà không cần quản lý server hay cluster. Nó tập trung vào việc chạy các workload container, không phải môi trường desktop cho người dùng cuối.
    • Kết luận: ❌ Không phải dịch vụ DaaS, nên không đáp ứng yêu cầu.
  • [SAI] AWS WAF

    • Giải thích: AWS WAF (Web Application Firewall) là tường lửa ứng dụng web, giúp bảo vệ các ứng dụng web (ví dụ: API Gateway, CloudFront) khỏi các cuộc tấn công như SQL injection, XSS. Nó không có chức năng cung cấp desktop ảo.
    • Kết luận: ❌ Không liên quan tới việc cung cấp desktop cho nhân viên.
  • [ĐÚNG] AWS WorkSpaces

    • Giải thích: Như đã nêu ở phần “Đáp án đúng”, WorkSpaces cung cấp desktop ảo hoàn toàn quản lý, tích hợp với các dịch vụ bảo mật (AWS Directory Service, IAM, KMS) và cho phép quản trị viên triển khai nhanh chóng cho nhiều người dùng.
    • Kết luận: ✅ Đáp án chính xác.

📚 Tham khảo tài liệu

  1. Amazon WorkSpaces Documentation – https://docs.aws.amazon.com/workspaces/ (phiên bản 2026)
  2. AWS Organizations User Guide – https://docs.aws.amazon.com/organizations/
  3. AWS Fargate Overview – https://aws.amazon.com/fargate/
  4. AWS WAF Developer Guide – https://docs.aws.amazon.com/waf/latest/developerguide/

💡 Tóm tắt nhanh: Khi cần cung cấp môi trường desktop ảo cho nhân viên, dịch vụ thích hợp nhất là AWS WorkSpaces. Các dịch vụ khác như Organizations, Fargate, WAF phục vụ các mục đích quản lý tài khoản, chạy container, và bảo mật web, không liên quan tới việc triển khai desktop.

Câu 1079
Which AWS service or feature gives users the ability to capture information about network traffic in a VPC?
  1. A VPC Flow Logs
  2. B Amazon Inspector
  3. C VPC route tables
  4. D AWS CloudTrail
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi: “Which AWS service or feature gives users the ability to capture information about network traffic in a VPC?”

  • Yêu cầu: xác định dịch vụ hoặc tính năng của AWS cho phép người dùng thu thập (capture) thông tin về lưu lượng mạng bên trong một Virtual Private Cloud (VPC).
  • “Capture information about network traffic” ở đây không phải là chặn hay lọc gói, mà là ghi lại siêu dữ liệu (source/destination IP, port, protocol, bytes, packets, accept/reject, timestamps…) để phục vụ mục đích giám sát, phân tích bảo mật, khắc phục sự cố.

✅ Đáp án đúng

  • VPC Flow Logs

🛠️ Lý do chọn VPC Flow Logs

  • VPC Flow Logs là tính năng tích hợp sẵn của Amazon VPC, cho phép ghi lại các luồng IP (IP traffic) đi vào và ra các Elastic Network Interface (ENI) trong VPC.
  • Dữ liệu được đưa vào Amazon CloudWatch Logs hoặc Amazon S3 (tùy cấu hình), cho phép người dùng truy vấn, phân tích bằng Athena, QuickSight, hoặc các công cụ SIEM.
  • Từ 2024, AWS đã mở rộng khả năng filtering và aggregation trực tiếp trong CloudWatch Logs Insights, hỗ trợ nhanh hơn cho việc khám phá mẫu lưu lượng.
  • VPC Flow Logs không yêu cầu thay đổi cấu hình mạng, chỉ cần bật trên VPC, subnet hoặc ENI.

📋 Giải thích từng phương án

1️⃣ VPC Flow Logs (✅ ĐÚNG)

  • Mô tả: Dịch vụ ghi lại các thông tin về luồng mạng (source/destination IP, port, protocol, bytes, packets, action, timestamps).
  • Tại sao đúng: Đây chính là tính năng được thiết kế để “capture information about network traffic in a VPC”. Nó không ghi lại nội dung gói tin, nhưng cung cấp mọi siêu dữ liệu cần thiết để phân tích lưu lượng.
  • Cập nhật 2025‑2026: Hỗ trợ custom aggregation và enhanced log formats (thêm trường traffic-direction, flow-status). Có thể xuất trực tiếp sang Amazon OpenSearch Service để thực hiện tìm kiếm thời gian thực.

2️⃣ Amazon Inspector (❌ SAI)

  • Mô tả: Dịch vụ đánh giá bảo mật tự động cho các EC2 instance, container images và Lambda functions.
  • Tại sao sai: Amazon Inspector tập trung vào đánh giá lỗ hổng, cấu hình bảo mật (đánh giá CVE, cấu hình IAM, bảo mật mạng), không ghi lại luồng mạng. Nó không cung cấp khả năng capture traffic data trong VPC.

3️⃣ VPC route tables (❌ SAI)

  • Mô tả: Bảng định tuyến (route table) quyết định cách các gói tin được chuyển tiếp trong VPC (đi tới Internet Gateway, NAT Gateway, VPC peering, …).
  • Tại sao sai: Route tables chỉ chứa thông tin định tuyến, không có chức năng ghi lại hoặc thu thập dữ liệu lưu lượng. Chúng không tạo log nào liên quan tới traffic.

4️⃣ AWS CloudTrail (❌ SAI)

  • Mô tả: Dịch vụ ghi lại các API call (sự kiện quản trị) trên tài khoản AWS, bao gồm các hoạt động trên console, SDK, CLI.
  • Tại sao sai: CloudTrail không ghi lại lưu lượng mạng mà chỉ theo dõi các hành động quản trị (ví dụ: tạo VPC, thay đổi security group). Nó không cung cấp chi tiết về các gói tin đi qua ENI.

📚 Tham khảo & nguồn tài liệu


🧩 Tóm tắt nhanh

  • Câu hỏi muốn biết dịch vụ nào “capture” thông tin network traffic trong VPC → VPC Flow Logs.
  • Các lựa chọn còn lại (Amazon Inspector, VPC route tables, AWS CloudTrail) đều không thực hiện chức năng này; chúng phục vụ mục đích đánh giá bảo mật, định tuyến, hoặc ghi lại API call.

✅ Đáp án đúng: VPC Flow Logs.

Câu 1080
Which type of AWS storage is ephemeral and is deleted when an Amazon EC2 instance is stopped or terminated?
  1. A Amazon Elastic Block Store (Amazon EBS)
  2. B Amazon EC2 instance store
  3. C Amazon Elastic File System (Amazon EFS)
  4. D Amazon S3
Xem giải thích

🔎 Phân tích câu hỏi

Which type of AWS storage is ephemeral and is deleted when an Amazon EC2 instance is stopped or terminated?

Câu hỏi muốn kiểm tra hiểu biết của bạn về các loại lưu trữ mà AWS cung cấp cho Amazon EC2 và đặc biệt là đặc tính “ephemeral” (tạm thời, không bền vững).

  • “Ephemeral” trong ngữ cảnh EC2 nghĩa là dữ liệu chỉ tồn tại trong thời gian vòng đời của instance. Khi instance dừng (stop) hoặc kết thúc (terminate), dữ liệu sẽ mất.
  • Đối chiếu với các loại lưu trữ: EBS, Instance Store, EFS, S3. Bạn cần xác định loại nào đáp ứng tiêu chí “ephemeral”.

✅ Đáp án đúng

✅ Amazon EC2 instance store

Lý do:

  • Instance Store (còn gọi là instance‑local storage hoặc ephemeral storage) được gắn trực tiếp vào phần cứng vật lý của host. Dữ liệu chỉ tồn tại trong thời gian instance đang chạy. Khi instance dừng (stop) – hoặc nếu instance được khởi động lại – dữ liệu sẽ bị xóa. Khi instance được terminate, mọi khối lưu trữ này cũng bị xoá hoàn toàn.
  • Từ AWS Documentation (2026): “Data on instance store volumes persists only during the life of the instance. If the instance is stopped, the data is lost. When the instance is terminated, the storage is deleted.”

🧩 Phân tích chi tiết các phương án

  1. [SAI] Amazon Elastic Block Store (Amazon EBS)

    • Giải thích: EBS là đĩa block được gắn (attach) vào một EC2 instance và được thiết kế để bền vững. Khi instance dừng, EBS vẫn còn tồn tại và giữ dữ liệu; bạn có thể gắn lại vào một instance khác. Chỉ khi snapshot hoặc xóa explicit (hoặc khi volume được tạo với DeleteOnTermination = true) thì dữ liệu mới mất. Do đó, EBS không là storage tạm thời.
  2. [ĐÚNG] Amazon EC2 instance store

    • Giải thích: Như đã nêu ở trên, đây là loại lưu trữ ephemeral. Nó không được lưu trữ trên mạng mà nằm trên ổ cứng vật lý của host. Khi instance stop hoặc terminate, dữ liệu bị mất. Thích hợp cho các workload tạm thời (cache, buffer, dữ liệu không cần lưu trữ lâu dài).
  3. [SAI] Amazon Elastic File System (Amazon EFS)

    • Giải thích: EFS là file system dạng NFS được triển khai trên mạng, có độ bền cao và khả năng mở rộng tự động. Dữ liệu được lưu trữ trên các AZ và không bị ảnh hưởng khi instance dừng hoặc terminate. Bạn có thể gắn EFS vào bất kỳ số lượng instance nào cùng lúc.
  4. [SAI] Amazon S3

    • Giải thích: S3 là dịch vụ object storage toàn cầu, độ bền 99.999999999 % (11 nines). Nó hoàn toàn tách rời với vòng đời của EC2 instance. Dữ liệu trên S3 luôn tồn tại cho đến khi bạn xóa các object hoặc bucket.

📚 Tham khảo (đến năm 2026)


🛠️ Kết luận nhanh

  • Ephemeral storage = Amazon EC2 instance store.
  • Các lựa chọn còn lại (EBS, EFS, S3) đều cung cấp độ bền dữ liệu và không bị xóa khi instance dừng hoặc terminate.

Hy vọng phân tích trên giúp bạn nắm vững khái niệm “ephemeral storage” trong môi trường AWS! 🚀