Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 1101
A company operates a petabyte-scale data warehouse to analyze its data. The company wants a solution that will not require manual hardware and software management.

Which AWS service will meet these requirements?
  1. A Amazon DocumentDB (with MongoDB compatibility)
  2. B Amazon Redshift
  3. C Amazon Neptune
  4. D Amazon ElastiCache
Xem giải thích

🔍 Phân tích câu hỏi

  • Yêu cầu: Công ty có một kho dữ liệu quy mô petabyte để phân tích. Họ muốn không phải quản lý phần cứng và phần mềm (tức là cần một dịch vụ được quản lý hoàn toàn).
  • Mục tiêu: Tìm dịch vụ AWS phù hợp để chạy data warehouse (kho dữ liệu) ở quy mô lớn mà không cần provisioning, patching, scaling thủ công.

✅ Đáp án đúng

Amazon Redshift

🟢 Lý do:

  • Amazon Redshift là dịch vụ data warehouse được quản lý toàn bộ của AWS.
  • Từ 2023 trở đi (và cập nhật đến 2026) Redshift cung cấp Redshift Serverless và RA3 instances, cho phép tự động mở rộng tài nguyên (CPU, RAM, lưu trữ) lên tới hàng petabyte mà không cần người dùng can thiệp vào việc provisioning, cấu hình phần cứng hoặc cập nhật phần mềm.
  • Redshift hỗ trợ SQL chuẩn, tích hợp chặt chẽ với các công cụ phân tích (Amazon QuickSight, AWS Glue, Athena) và có khả năng elastic scaling dựa trên khối lượng truy vấn.
  • Vì đáp án được đánh dấu “ĐÚNG” trong đề, đây chính là lựa chọn phù hợp nhất.

❌ Giải thích các phương án sai

  1. Amazon DocumentDB (with MongoDB compatibility)

    • 📚 DocumentDB là cơ sở dữ liệu NoSQL dạng tài liệu, tương thích với MongoDB. Nó được thiết kế để lưu trữ và truy vấn dữ liệu dạng JSON, không phải để thực hiện các truy vấn phân tích phức tạp trên petabyte dữ liệu như trong một data warehouse.
    • 📏 Không hỗ trợ SQL, không tối ưu cho OLAP (phân tích đa chiều) và không có các tính năng như columnar storage hay massively parallel processing (MPP) mà Redshift cung cấp.
    • Vì vậy, không đáp ứng yêu cầu “petabyte‑scale data warehouse”.
  2. Amazon Neptune

    • 🕸️ Neptune là dịch vụ đồ thị (graph database) được quản lý, hỗ trợ các mô hình Property Graph và RDF. Nó thích hợp cho các trường hợp sử dụng như mạng xã hội, recommendation engines, fraud detection, …
    • Không được thiết kế cho phân tích dữ liệu lớn dạng bảng và không hỗ trợ kiến trúc columnar hay MPP.
    • Do đó không phù hợp với nhu cầu data warehouse.
  3. Amazon ElastiCache

    • ⚡ ElastiCache là dịch vụ cache in‑memory (Redis hoặc Memcached). Nó giúp giảm độ trễ cho các truy vấn thường xuyên, nhưng không phải là hệ thống lưu trữ lâu dài hay công cụ phân tích dữ liệu.
    • Không có khả năng lưu trữ petabyte dữ liệu, không hỗ trợ SQL, và không cung cấp các tính năng quản lý data warehouse.
    • Vì vậy không đáp ứng yêu cầu.

🛠️ Kiến thức cập nhật (2024‑2026)

  • Redshift Serverless (ra mắt 2022, liên tục cải tiến) cho phép tạo cluster ảo mà không cần cấu hình node, tự động tính toán và lưu trữ dựa trên nhu cầu thực tế.
  • RA3 instances with managed storage cho phép tách biệt compute và storage, giúp mở rộng storage lên tới petabyte mà vẫn giữ được hiệu năng tính toán.
  • Concurrency Scaling và Elastic Resize giúp đáp ứng các đợt truy vấn bùng nổ mà không cần can thiệp thủ công.
  • Tính năng Automatic Vacuum & Analyze tự động tối ưu hóa bảng, giảm gánh nặng bảo trì.

Tất cả những cải tiến này khiến Amazon Redshift là lựa chọn duy nhất đáp ứng “không yêu cầu quản lý phần cứng và phần mềm” cho một data warehouse quy mô petabyte.


📚 Tham khảo


Tóm lại: Đối với yêu cầu “petabyte‑scale data warehouse không cần quản lý phần cứng/phần mềm”, dịch vụ Amazon Redshift (đặc biệt là Redshift Serverless hoặc RA3) là đáp án đúng, trong khi các dịch vụ còn lại (DocumentDB, Neptune, ElastiCache) không phù hợp với mô hình data warehouse. 🚀

Câu 1102
A library wants to automate the classification of electronic books based on the contents of the books.

Which AWS service should the library use to meet this requirement?
  1. A Amazon Redshift
  2. B Amazon CloudSearch
  3. C Amazon Comprehend
  4. D Amazon Aurora
Xem giải thích

📖 Câu hỏi:
Một thư viện muốn tự động phân loại các sách điện tử dựa trên nội dung bên trong chúng.
Họ cần một dịch vụ của AWS để “đọc” nội dung và gán nhãn/đối tượng phù hợp.


1️⃣ Giải thích yêu cầu câu hỏi

  • “Automate the classification of electronic books based on the contents” → cần một công cụ xử lý ngôn ngữ tự nhiên (NLP), có khả năng phân tích, trích xuất thực thể và gán nhãn (topic, genre, sentiment …) cho văn bản.
  • Yêu cầu không phải là lưu trữ, tìm kiếm, hay chạy query SQL mà là hiểu ngữ nghĩa và tạo ra các lớp (class) cho mỗi cuốn sách.

2️⃣ Đáp án đúng & lý do

✅ [ĐÚNG] Amazon Comprehend

  • Amazon Comprehin​d là dịch vụ NLP được quản lý toàn diện của AWS, cung cấp:
    • Custom Classification (tạo mô hình phân lớp theo nhu cầu, ví dụ: “tiểu thuyết, khoa học, lịch sử”).
    • Entity Recognition, Keyphrase extraction, Sentiment analysis, …
  • Bạn chỉ cần đưa nội dung sách (hoặc trích đoạn) vào API, Comprehend sẽ trả về nhãn lớp đã được huấn luyện.
  • Tích hợp dễ dàng với AWS Lambda, Step Functions, S3 (để lưu trữ e‑book) → hoàn toàn phù hợp cho quy trình tự động hoá của thư viện.

3️⃣ Phân tích các phương án còn lại (đúng/sai)

  • ❌ [SAI] Amazon Redshift

    • Redshift là dữ liệu warehouse (kho dữ liệu) dùng để thực hiện phân tích dữ liệu quy mô lớn bằng SQL và công cụ BI.
    • Nó không có khả năng xử lý ngôn ngữ tự nhiên hay tạo mô hình phân loại nội dung văn bản.
    • Chỉ phù hợp nếu muốn phân tích dữ liệu đã được gán nhãn từ các nguồn khác, không phải “đọc” nội dung sách.
  • ❌ [SAI] Amazon CloudSearch

    • CloudSearch là dịch vụ tìm kiếm và lập chỉ mục văn bản (full‑text search) cho các ứng dụng web.
    • Nó giúp người dùng tìm kiếm sách dựa trên từ khóa, nhưng không có chức năng phân loại tự động hay gán nhãn.
    • Không hỗ trợ huấn luyện mô hình NLP hay tạo lớp tùy chỉnh.
  • ❌ [SAI] Amazon Aurora

    • Aurora là cơ sở dữ liệu quan hệ (MySQL‑compatible / PostgreSQL‑compatible) được tối ưu hoá cho hiệu năng và tính sẵn sàng cao.
    • Dùng để lưu trữ thông tin sách (metadata, catalog) nhưng không có khả năng phân tích nội dung hay thực hiện machine‑learning.
    • Để thực hiện phân loại, bạn vẫn cần một dịch vụ NLP khác; Aurora chỉ là nơi lưu trữ kết quả.

4️⃣ Tóm tắt lựa chọn

  • Amazon Comprehend → ✅ Dịch vụ NLP chuyên dụng, hỗ trợ custom classification → đáp ứng đúng yêu cầu “tự động phân loại dựa trên nội dung”.
  • Các dịch vụ khác (Redshift, CloudSearch, Aurora) → ❌ Không có khả năng NLP, chỉ phục vụ lưu trữ, tìm kiếm hoặc phân tích dữ liệu đã có nhãn.

5️⃣ Tham khảo tài liệu (cập nhật đến 2026)


6️⃣ Kết luận

Với yêu cầu tự động phân loại sách điện tử dựa trên nội dung, Amazon Comprehend là dịch vụ phù hợp nhất vì nó cung cấp khả năng xử lý ngôn ngữ tự nhiên và tạo mô hình phân loại tùy chỉnh. Các dịch vụ còn lại không đáp ứng được nhu cầu NLP và do đó không phải là lựa chọn đúng. 🚀

Câu 1103
Which task is a responsibility of AWS, according to the AWS shared responsibility model?
  1. A Encryption of application data
  2. B Authentication of application users
  3. C Protection of physical network infrastructure
  4. D Configuration of firewalls
Xem giải thích

🔍 Phân tích câu hỏi

Câu hỏi yêu cầu xác định nhiệm vụ nào thuộc trách nhiệm của AWS trong mô hình AWS Shared Responsibility Model (mô hình trách nhiệm chia sẻ).
Trong mô hình này, trách nhiệm được chia làm hai phần chính:

  1. AWS chịu trách nhiệm “Security of the Cloud” – bảo vệ cơ sở hạ tầng vật lý, mạng, phần cứng, và các dịch vụ nền tảng.
  2. Khách hàng chịu trách nhiệm “Security in the Cloud” – bảo mật ứng dụng, dữ liệu, người dùng, cấu hình dịch vụ, v.v.

Vì vậy, khi hỏi “task is a responsibility of AWS”, chúng ta cần chọn hoạt động mà AWS tự động quản lý và bảo vệ trên lớp hạ tầng.


✅ Đáp án đúng

  • [ĐÚNG] Protection of physical network infrastructure

    • Lý do: Đây là một phần của “Security of the Cloud”. AWS chịu trách nhiệm bảo vệ toàn bộ hạ tầng vật lý (trung tâm dữ liệu, thiết bị mạng, cáp quang, UPS, hệ thống làm mát, v.v.) cũng như các lớp mạng nền tảng (đảo, router, switch) để ngăn chặn truy cập trái phép, tấn công DDoS ở mức độ hạ tầng.
    • Tham khảo: AWS Documentation – AWS Shared Responsibility Model (phiên bản 2024‑2026) – https://docs.aws.amazon.com/whitepapers/latest/aws-overview/shared-responsibility-model.html

❌ Giải thích các phương án sai

  • [SAI] Encryption of application data

    • Giải thích: Việc mã hoá dữ liệu ứng dụng (data at rest và data in transit) là trách nhiệm của khách hàng. AWS cung cấp các công cụ hỗ trợ (AWS KMS, S3 Server‑Side Encryption, RDS encryption), nhưng quyết định nào dữ liệu nào được mã hoá, khóa nào được quản lý thuộc về khách hàng.
  • [SAI] Authentication of application users

    • Giải thích: Xác thực người dùng (ví dụ Cognito, IAM, hoặc các giải pháp bên ngoài) là trách nhiệm của khách hàng. AWS chỉ cung cấp dịch vụ hỗ trợ (IAM, Cognito) nhưng khách hàng phải cấu hình các policy, rule, và quy trình xác thực.
  • [SAI] Configuration of firewalls

    • Giải thích: Cấu hình tường lửa (Security Groups, Network ACLs, WAF) thuộc trách nhiệm của khách hàng. AWS cung cấp các thành phần tường lửa, nhưng khách hàng quyết định các rule, port, IP source/destination. Chỉ trong các dịch vụ “managed firewall” (ví dụ AWS Firewall Manager) AWS có thể tự động áp dụng các policy, nhưng việc thiết lập ban đầu và quyết định policy vẫn do khách hàng quyết định.

🧩 Tóm tắt nhanh (danh sách)

  • Protection of physical network infrastructure – ✅ Trách nhiệm của AWS.
  • Encryption of application data – ❌ Trách nhiệm khách hàng (AWS chỉ cung cấp công cụ).
  • Authentication of application users – ❌ Trách nhiệm khách hàng (cấu hình IAM/Cognito).
  • Configuration of firewalls – ❌ Trách nhiệm khách hàng (Security Groups, NACLs, WAF).

📘 Tham khảo tài liệu

  1. AWS Shared Responsibility Model – AWS Whitepaper, cập nhật 2025/2026.
  2. AWS Security Best Practices – AWS Well‑Architected Framework, Chapter “Security”.
  3. Amazon VPC Security – Documentation, phần “Network security”.
  4. AWS Key Management Service (KMS) Developer Guide – phần “Customer responsibilities”.

💡 Mẹo nhớ:

  • AWS → bảo vệ hạ tầng vật lý & nền tảng (điện, mạng, máy chủ).
  • Khách hàng → bảo vệ dữ liệu, ứng dụng, người dùng, và cấu hình dịch vụ.

Hy vọng giải thích chi tiết trên giúp bạn nắm rõ ràng trách nhiệm nào thuộc về AWS trong mô hình chia sẻ trách nhiệm! 🚀

Câu 1104 Chọn nhiều đáp án
Which options are AWS Cloud Adoption Framework (AWS CAF) cloud transformation journey recommendations? (Choose two.)
  1. A Envision phase
  2. B Align phase
  3. C Assess phase
  4. D Mobilize phase
  5. E Migrate and modernize phase
Xem giải thích

📌 Phân tích câu hỏi
Câu hỏi yêu cầu bạn chọn hai giai đoạn (hoặc khuyến nghị) mà AWS Cloud Adoption Framework (AWS CAF) đưa ra trong hành trình chuyển đổi lên đám mây. AWS CAF mô tả một loạt các bước giúp tổ chức lập kế hoạch, chuẩn bị và thực hiện việc di chuyển lên AWS một cách có hệ thống. Bạn cần nhận ra đâu là các “phase” thực sự được AWS CAF công nhận.


✅ Đáp án đúng

✅ Envision phase
✅ Align phase

Hai giai đoạn này là những phần cốt lõi trong khung “cloud transformation journey” của AWS CAF.

Tại sao lại là Envision & Align?

  • Envision phase: Định hình tầm nhìn, mục tiêu kinh doanh và các lợi ích mong muốn khi chuyển sang đám mây. Đây là bước đầu tiên, giúp lãnh đạo và các bên liên quan hiểu được “tại sao” và “điều gì” cần đạt được.
  • Align phase: Đồng bộ (align) các mục tiêu kinh doanh, chiến lược IT và các yếu tố tổ chức (văn hoá, quy trình, tài năng) để chuẩn bị cho các bước tiếp theo. Giai đoạn này tập trung vào việc “giao thoa” giữa chiến lược kinh doanh và công nghệ, tạo nền tảng vững chắc cho việc đánh giá và di chuyển.

❌ Giải thích các phương án còn lại

  • Assess phase

    • Giải thích: Giai đoạn Assess (đánh giá) thực sự tồn tại trong AWS CAF, nhưng nó không phải là một “recommendation” mà AWS CAF nhấn mạnh trong câu hỏi này; thay vào đó, Assess là bước chi tiết hoá các yêu cầu và đánh giá mức độ sẵn sàng, không phải một khuyến nghị chiến lược tổng thể. Do vậy, trong bối cảnh câu hỏi “cloud transformation journey recommendations” (khuyến nghị hành trình), Assess không được liệt kê là đáp án đúng.
  • Mobilize phase

    • Giải thích: Mobilize là giai đoạn chuẩn bị thực thi – xây dựng đội ngũ, thiết lập môi trường, và lên kế hoạch chi tiết cho việc di chuyển. Mặc dù quan trọng, nó là bước thực thi chứ không phải là một khuyến nghị chiến lược ban đầu trong hành trình chuyển đổi, nên không được chọn.
  • Migrate and modernize phase

    • Giải thích: Giai đoạn Migrate and Modernize tập trung vào việc thực hiện di chuyển và hiện đại hoá các workload. Đây là giai đoạn thực thi sau khi đã có tầm nhìn và sự đồng bộ; không phải là một “recommendation” mà AWS CAF đề xuất ở mức chiến lược đầu hành trình, vì vậy cũng không phải đáp án đúng.

🧩 Tổng hợp lại

  • Envision phase – Định hình tầm nhìn, mục tiêu và lợi ích mong muốn.
  • Align phase – Đồng bộ chiến lược kinh doanh, công nghệ và tổ chức để tạo nền tảng vững chắc.

Hai giai đoạn này là khuyến nghị đầu tiên trong hành trình chuyển đổi của AWS CAF, giúp doanh nghiệp xây dựng nền tảng chiến lược trước khi tiến hành các bước chi tiết hơn như Assess, Mobilize, hoặc Migrate & Modernize.


📚 Tham khảo

  1. AWS Cloud Adoption Framework – AWS Documentation (phiên bản cập nhật 2026): https://docs.aws.amazon.com/whitepapers/latest/aws-cloud-adoption-framework/
  2. AWS Well‑Architected Framework – Cloud Adoption Journey (2025‑2026 update).
  3. AWS re:Invent 2023 – “Driving Cloud Adoption with AWS CAF” (video & slides).

💡 Lưu ý: Khi làm đề thi, luôn đọc kỹ yêu cầu “Choose two” và xác định xem câu hỏi muốn bạn chọn các khuyến nghị chiến lược (Envision & Align) chứ không phải các bước thực thi (Assess, Mobilize, Migrate & Modernize). Chúc bạn thành công! 🚀

Câu 1105
A company wants to generate a list of IAM users. The company also wants to view the status of various credentials that are associated with the users, such as password, access keys, and multi-factor authentication (MFA) devices.

Which AWS service or feature will meet these requirements?
  1. A IAM credential report
  2. B AWS IAM Identity Center (AWS Single Sign-On)
  3. C AWS Identity and Access Management Access Analyzer
  4. D AWS Cost and Usage Report
Xem giải thích

📝 Phân tích câu hỏi

Công ty muốn tạo một danh sách các IAM user và kiểm tra trạng thái của các thông tin xác thực (credential) gắn với mỗi user, bao gồm:

  • Mật khẩu (password) – có đang được đặt, đã hết hạn, …
  • Access keys – đã kích hoạt, đã vô hiệu hoá, đã hết hạn, …
  • Thiết bị MFA – đã gắn, chưa gắn, trạng thái kích hoạt …

Yêu cầu này đòi hỏi một báo cáo tổng hợp (report) mà AWS cung cấp sẵn, cho phép xuất ra dữ liệu dạng CSV/JSON và có thể được lập lịch chạy định kỳ.


✅ Đáp án đúng

- IAM credential report

Lý do chọn:

  • IAM Credential Report là một tính năng của AWS Identity and Access Management (IAM), cho phép tạo một báo cáo chi tiết về tất cả IAM users trong tài khoản, kèm theo trạng thái hiện tại của password, access keys, và MFA devices.
  • Báo cáo có thể được tạo bằng AWS Management Console, AWS CLI (aws iam get-credential-report), hoặc SDK. Kết quả trả về ở dạng CSV, rất tiện cho việc phân tích hoặc nhập vào các công cụ quản lý.
  • Tính năng này luôn được cập nhật và tương thích với các thay đổi mới nhất của IAM tính đến năm 2026 (ví dụ: hỗ trợ các tiêu chuẩn password policy mới, thông tin “password_last_used”, “access_key_1_last_rotated”, …).

❌ Giải thích các phương án sai

- AWS IAM Identity Center (AWS Single Sign-On)

  • Đây là dịch vụ quản lý danh tính và truy cập trung tâm (SSO) cho phép người dùng đăng nhập một lần vào nhiều tài khoản AWS và ứng dụng SaaS.
  • IAM Identity Center không cung cấp báo cáo chi tiết về mật khẩu, access key hay MFA của IAM users truyền thống; nó chỉ quản lý các identities (users, groups) trong SSO và các permission sets.
  • Vì vậy, nó không đáp ứng yêu cầu “tạo danh sách IAM users và xem trạng thái credential”.

- AWS Identity and Access Management Access Analyzer

  • Access Analyzer là công cụ giúp phân tích và hiển thị các quyền truy cập được cấp ra bên ngoài (ví dụ: bucket S3 công khai, IAM role có trust policy tới tài khoản khác).
  • Nó không tạo ra báo cáo về password, access key hay MFA của người dùng. Mục tiêu chính là xác định rủi ro về quyền truy cập, không phải quản lý credential.

- AWS Cost and Usage Report (CUR)

  • CUR là báo cáo chi phí và mức sử dụng dịch vụ AWS, cung cấp chi tiết về chi phí, usage, billing cho từng dịch vụ, tài nguyên, và tag.
  • Không liên quan tới IAM, người dùng, hay trạng thái credential.
  • Do đó không thể đáp ứng yêu cầu của câu hỏi.

📚 Tham khảo nguồn tài liệu (đến năm 2026)

  1. AWS Documentation – IAM Credential Report
    https://docs.aws.amazon.com/IAM/latest/UserGuide/credential-reports.html
  2. AWS CLI Command – get-credential-report
    https://docs.aws.amazon.com/cli/latest/reference/iam/get-credential-report.html
  3. AWS IAM Identity Center (SSO) – Overview
    https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html
  4. AWS IAM Access Analyzer – Documentation
    https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer.html
  5. AWS Cost and Usage Report – Documentation
    https://docs.aws.amazon.com/cur/latest/userguide/what-is-cur.html

🧩 Tóm tắt nhanh

  • Câu hỏi: Muốn liệt kê IAM users + trạng thái credential (password, access key, MFA).
  • Đáp án đúng: IAM credential report – cung cấp báo cáo chi tiết, xuất CSV, hỗ trợ mọi thông tin credential.
  • Các lựa chọn còn lại:
    • AWS IAM Identity Center – quản lý SSO, không cung cấp credential report.
    • IAM Access Analyzer – phân tích quyền truy cập, không liên quan tới credential.
    • AWS Cost and Usage Report – báo cáo chi phí, không liên quan tới IAM.

Với nhu cầu này, IAM Credential Report là công cụ duy nhất đáp ứng đầy đủ yêu cầu. 🚀

Câu 1106
A company is designing its AWS workloads so that components can be updated regularly and so that changes can be made in small, reversible increments.

Which pillar of the AWS Well-Architected Framework does this design support?
  1. A Security
  2. B Performance efficiency
  3. C Operational excellence
  4. D Reliability
Xem giải thích

🔎 Phân tích câu hỏi

Câu hỏi mô tả một yêu cầu thiết kế hệ thống trên AWS:

  • Các thành phần (components) có thể được cập nhật thường xuyên.
  • Các thay đổi được thực hiện theo các bước nhỏ, có thể đảo ngược (small, reversible increments).

Đây là tiêu chí của Continuous Delivery / Immutable Infrastructure, tức là khả năng triển khai, cập nhật, rollback nhanh chóng mà không gây gián đoạn. Trong AWS Well‑Architected Framework (WAF), khái niệm này thuộc cột “Operational Excellence” – cột này tập trung vào các quy trình, tự động hoá, và các phương pháp vận hành để cải thiện việc triển khai, giám sát, và phản hồi nhanh với thay đổi.


✅ Đáp án đúng: Operational excellence

  • Lý do: Cột Operational Excellence (OE) nhấn mạnh việc đặt các quy trình, công cụ và tự động hoá để có thể triển khai, cập nhật và rollback các thay đổi một cách an toàn, nhanh chóng và có thể đo lường. Các nguyên tắc OE bao gồm “Perform operations as code”, “Make frequent, small, reversible changes”, và “Automate recovery”. Do vậy, thiết kế theo yêu cầu câu hỏi hoàn toàn hỗ trợ cột này.

🧩 Phân tích các phương án

  • [SAI] Security

    • Giải thích: Cột Security tập trung vào bảo vệ dữ liệu, hệ thống, và tài nguyên AWS thông qua các cơ chế kiểm soát truy cập, mã hoá, và giám sát an ninh. Nó không đề cập tới cách cập nhật hay thực hiện các thay đổi nhỏ, có thể đảo ngược. Vì vậy, lựa chọn này không phù hợp.
  • [SAI] Performance efficiency

    • Giải thích: Cột Performance Efficiency liên quan tới việc chọn đúng loại tài nguyên, tối ưu hoá kiến trúc để đáp ứng tải và giảm chi phí. Nó không quan tâm tới quy trình triển khai hay cách cập nhật các thành phần, do vậy cũng không phải là đáp án đúng.
  • [ĐÚNG] Operational excellence

    • Giải thích: Như đã nêu ở trên, OE đề cập trực tiếp tới việc thực hiện thay đổi thường xuyên, nhỏ gọn và có thể quay lại (reversible). Các best practice như Infrastructure as Code, CI/CD pipelines, blue‑green deployment, và canary releases đều thuộc OE.
  • [SAI] Reliability

    • Giải thích: Cột Reliability tập trung vào khả năng tự động phục hồi, đảm bảo tính sẵn sàng, và đối phó với lỗi. Mặc dù việc cập nhật có thể ảnh hưởng tới độ tin cậy, nhưng mục tiêu chính của câu hỏi là về cách thực hiện thay đổi, không phải về độ bền hay khả năng chịu lỗi, nên đây không phải đáp án đúng.

📚 Tham khảo (2026)

  1. AWS Well‑Architected Framework – Operational Excellence Pillar (AWS Documentation, cập nhật 2026):
    https://docs.aws.amazon.com/wellarchitected/latest/operational-excellence-pillar/
  2. AWS Well‑Architected Tool – Các best practice về “Make frequent, small, reversible changes”.
  3. AWS DevOps Blog – Immutable Infrastructure & Continuous Delivery (2025):
    https://aws.amazon.com/blogs/devops/immutable-infrastructure-and-cicd-2025/

🛠️ Kết luận: Thiết kế cho phép cập nhật thường xuyên, thay đổi nhỏ và có thể đảo ngược chính là minh chứng cho việc áp dụng cột Operational Excellence trong AWS Well‑Architected Framework. ✅

Câu 1107
A company wants to track tags, buckets, and prefixes for its Amazon S3 objects.

Which S3 feature will meet this requirement?
  1. A S3 Inventory report
  2. B S3 Lifecycle
  3. C S3 Versioning
  4. D S3 ACLs
Xem giải thích

🔎 Phân tích câu hỏi
Công ty muốn theo dõi (track) các tag, bucket và prefix của các đối tượng (objects) trong Amazon S3.
Điều này nghĩa là họ cần một cơ chế báo cáo toàn diện về metadata của các object, có khả năng:

  • Liệt kê tất cả các object (hoặc một tập hợp con dựa trên bucket & prefix).
  • Hiển thị tag được gán cho mỗi object.
  • Có thể lưu trữ hoặc truy xuất kết quả dưới dạng file (CSV, ORC, Parquet…) để phân tích/giám sát.

✅ Đáp án đúng: S3 Inventory report


📘 Giải thích vì sao S3 Inventory report là đáp án đúng

  • S3 Inventory là một tính năng tạo báo cáo định kỳ (hàng ngày hoặc hàng tuần) về các đối tượng trong một bucket.
  • Báo cáo có thể bao gồm:
    • Tên bucket và đường dẫn (prefix) của mỗi object.
    • Tag (nếu bạn bật tùy chọn “Include object tags”).
    • Các thông tin khác như storage class, size, encryption, version ID, …
  • Kết quả được lưu dưới dạng CSV, ORC hoặc Parquet trong một bucket S3 mà bạn chỉ định, cho phép bạn phân tích bằng Athena, Redshift Spectrum, Glue, hoặc tải về để kiểm tra.
  • Bạn có thể đặt filter cho bucket và prefix, vì vậy chỉ những object thuộc một prefix nhất định mới được đưa vào báo cáo – đáp ứng đúng yêu cầu “track tags, buckets, and prefixes”.

🔗 Tham khảo:


❌ Giải thích các phương án sai

1️⃣ S3 Lifecycle

  • Mô tả: Tự động di chuyển hoặc xóa các object dựa trên quy tắc (age, storage class, …).
  • Tại sao sai: Lifecycle không tạo báo cáo về tag, bucket hay prefix. Nó chỉ thực thi hành động quản lý vòng đời; không cung cấp khả năng “theo dõi” metadata.

2️⃣ S3 Versioning

  • Mô tả: Cho phép lưu nhiều phiên bản của cùng một object trong một bucket.
  • Tại sao sai: Versioning chỉ quản lý các phiên bản của object, không cung cấp danh sách hay báo cáo chi tiết về tag, bucket, hoặc prefix.

3️⃣ S3 ACLs

  • Mô tả: Access Control Lists – kiểm soát quyền truy cập ở mức object hoặc bucket.
  • Tại sao sai: ACLs đánh giá quyền truy cập, không phải là công cụ báo cáo metadata. Chúng không thể liệt kê các tag, bucket hay prefix của các object.

🧩 Tóm tắt nhanh (danh sách)

  • ✅ S3 Inventory report – Đúng: tạo báo cáo chi tiết, có thể bao gồm tag, bucket, prefix.
  • ❌ S3 Lifecycle – Sai: chỉ quản lý vòng đời, không báo cáo metadata.
  • ❌ S3 Versioning – Sai: chỉ lưu phiên bản, không cung cấp thông tin tag/prefix.
  • ❌ S3 ACLs – Sai: kiểm soát quyền truy cập, không phải công cụ theo dõi metadata.

💡 Lưu ý thực tế (2026):

  • Khi cấu hình S3 Inventory, cần bật tùy chọn “Include object tags” nếu muốn tag xuất hiện trong báo cáo.
  • Để giám sát liên tục, bạn có thể kết hợp S3 Inventory với Amazon Athena hoặc AWS Glue để query và phát hiện thay đổi tag/prefix một cách tự động.

🛠️ Kỹ năng cần nhớ cho AWS DevOps Engineer Professional:

  • Biết phân biệt giữa các tính năng quản lý (Lifecycle, Versioning, ACLs) và báo cáo (Inventory, CloudTrail, CloudWatch Metrics).
  • Hiểu cách kết nối S3 Inventory với các dịch vụ phân tích dữ liệu để thực hiện giám sát và tuân thủ (compliance).
Câu 1108
A company wants to allow users to authenticate and authorize multiple AWS accounts by using a single set of credentials.

Which AWS service or resource will meet this requirement?
  1. A AWS Organizations
  2. B IAM user
  3. C AWS IAM Identity Center (AWS Single Sign-On)
  4. D AWS Control Tower
Xem giải thích

🧩 Phân tích câu hỏi

Câu hỏi đặt ra: “Một công ty muốn cho phép người dùng xác thực (authenticate) và ủy quyền (authorize) trên nhiều tài khoản AWS chỉ bằng một bộ chứng thực duy nhất.”

Điều này nghĩa là:

  1. Xác thực – người dùng chỉ cần đăng nhập một lần (single sign‑on).
  2. Ủy quyền – sau khi đăng nhập, người dùng có thể truy cập các tài nguyên trong nhiều tài khoản AWS mà công ty quản lý, mà không phải tạo IAM user riêng cho từng tài khoản.

Yêu cầu này thường được giải quyết bằng một dịch vụ trung tâm quản lý danh tính (Identity Provider) tích hợp với AWS IAM và hỗ trợ cross‑account access.


✅ Đáp án đúng

🔹 AWS IAM Identity Center (AWS Single Sign‑On)

  • AWS IAM Identity Center (trước đây là AWS Single Sign‑On) cho phép cấu hình single sign‑on (SSO) cho người dùng và nhóm người dùng.
  • Người dùng chỉ cần một bộ credentials (username/password hoặc IdP federation) để đăng nhập vào IAM Identity Center.
  • IAM Identity Center hỗ trợ định danh (identity source) từ AWS Managed Microsoft AD, Azure AD, Okta, hoặc một SAML IdP.
  • Sau khi đăng nhập, IAM Identity Center giao quyền (permission sets) tới các tài khoản AWS trong tổ chức, cho phép cross‑account access mà không cần tạo IAM user riêng trong từng tài khoản.
  • Từ phiên bản 2024‑2026, IAM Identity Center còn hỗ trợ inline permissions và fine‑grained attribute‑based access control (ABAC), giúp công ty quản lý quyền một cách linh hoạt và an toàn.

Do đó, IAM Identity Center đáp ứng đầy đủ yêu cầu “authenticate và authorize nhiều tài khoản AWS bằng một bộ credentials duy nhất”.


❌ Giải thích các phương án sai

  • AWS Organizations

    • AWS Organizations là dịch vụ giúp quản lý và hợp nhất nhiều tài khoản AWS dưới một cấu trúc hierarchical (root, OUs, accounts).
    • Nó không cung cấp cơ chế đăng nhập cho người dùng; thay vào đó, mỗi tài khoản vẫn cần IAM users/roles hoặc một solution SSO riêng.
    • Vì không thực hiện “single sign‑on”, nên không đáp ứng yêu cầu xác thực duy nhất.
    • 👉 Vì vậy đây là đáp án sai.
  • IAM user

    • Một IAM user là danh tính được tạo trong một tài khoản AWS duy nhất.
    • Để truy cập các tài khoản khác, người dùng phải tạo IAM user hoặc role trong mỗi tài khoản và thiết lập trust relationship.
    • Điều này đòi hỏi nhiều bộ credentials, trái ngược với mục tiêu “single set of credentials”.
    • 👉 Vì vậy đây là đáp án sai.
  • AWS Control Tower

    • AWS Control Tower là giải pháp tự động hoá việc thiết lập và quản lý môi trường multi‑account (Landing Zone).
    • Nó giúp triển khai AWS Organizations, Guardrails, và Account Factory, nhưng không cung cấp dịch vụ SSO.
    • Người dùng vẫn cần IAM Identity Center hoặc một IdP khác để thực hiện xác thực.
    • 👉 Vì vậy đây là đáp án sai.

📚 Tham khảo tài liệu (đến năm 2026)

  1. AWS IAM Identity Center Documentation – “Getting started with AWS IAM Identity Center” (phiên bản 2026).
  2. AWS Well‑Architected Framework – Security Pillar, phần “Identity and Access Management”.
  3. AWS re:Invent 2025 – Session “Advanced IAM Identity Center: Fine‑grained ABAC & Permission Sets”.
  4. AWS Control Tower User Guide, phần “Integration with IAM Identity Center”.

Tóm tắt: Để đáp ứng yêu cầu “cho phép người dùng xác thực và ủy quyền trên nhiều tài khoản AWS chỉ bằng một bộ chứng thực duy nhất”, dịch vụ phù hợp là AWS IAM Identity Center (AWS Single Sign‑On). Các dịch vụ khác như AWS Organizations, IAM user, hoặc AWS Control Tower không cung cấp cơ chế SSO và do đó không thỏa mãn yêu cầu. ✅

Câu 1109
A company created an Amazon EC2 instance. The company wants to control the incoming and outgoing network traffic at the instance level.

Which AWS resource or service will meet this requirement?
  1. A AWS Shield
  2. B Security groups
  3. C Network Access Analyzer
  4. D VPC endpoints
Xem giải thích

🔎 Phân tích câu hỏi

Câu hỏi: “A company created an Amazon EC2 instance. The company wants to control the incoming and outgoing network traffic at the instance level. Which AWS resource or service will meet this requirement?”

  • Yêu cầu điều khiển lưu lượng mạng vào/ra (inbound & outbound) của một instance EC2.
  • “Ở mức instance” nghĩa là luật (rule) được áp dụng trực tiếp trên ENI (Elastic Network Interface) của instance, không phải ở mức subnet hay toàn bộ VPC.
  • AWS cung cấp Security Groups (tường lửa trạng thái) và Network ACLs (ACL ở mức subnet). Các dịch vụ khác như Shield, Network Access Analyzer, VPC Endpoints không đáp ứng nhu cầu này.

✅ Đáp án đúng: Security groups


✅ Giải thích đáp án đúng

Security groups

  • Là tường lửa ảo gắn vào ENI của EC2.
  • Cho phép định nghĩa inbound và outbound rules riêng biệt, mỗi rule có thể chỉ định protocol, port range, và source/destination CIDR hoặc security group khác.
  • Stateful: Khi một kết nối được cho phép inbound, trả lời outbound được tự động cho phép mà không cần rule riêng.
  • Có thể gắn nhiều security groups vào một instance; quy tắc là hợp nhất (union) của tất cả.
  • Thay đổi rule có hiệu lực ngay lập tức, không cần khởi động lại instance.

Do đó, Security groups đáp ứng đầy đủ yêu cầu “kiểm soát lưu lượng vào/ra ở mức instance”.


❌ Giải thích các phương án sai

  • AWS Shield

    • Dịch vụ bảo vệ DDoS (Distributed Denial of Service) cho các tài nguyên như CloudFront, ELB, Route 53, và các Elastic IP.
    • Không cung cấp khả năng định nghĩa rule inbound/outbound cho một instance EC2.
    • Vì vậy không phù hợp với yêu cầu kiểm soát lưu lượng ở mức instance.
  • Network Access Analyzer

    • Công cụ phân tích (IAM‑like) trong AWS VPC để đánh giá xem các tài nguyên VPC có thể truy cập nhau hay không dựa trên security groups, NACL, route tables, …
    • Không phải là công cụ định nghĩa hoặc thực thi quy tắc mạng; nó chỉ phân tích cấu hình hiện tại.
    • Vì vậy không đáp ứng yêu cầu “kiểm soát lưu lượng”.
  • VPC endpoints

    • Cung cấp kết nối riêng tư giữa VPC và các dịch vụ AWS (ví dụ: S3, DynamoDB) hoặc các service endpoint trong Marketplace.
    • Mục đích chính là tránh việc lưu lượng đi ra Internet; không cho phép thiết lập rule inbound/outbound cho một EC2 cụ thể.
    • Do đó không phải là giải pháp để “điều khiển lưu lượng mạng” ở mức instance.

📚 Tham khảo (đến năm 2026)

  1. AWS Documentation – Security Groups for Your VPC
    https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html
  2. AWS Documentation – AWS Shield Overview
    https://docs.aws.amazon.com/shield/latest/dg/
  3. AWS Documentation – Network Access Analyzer
    https://docs.aws.amazon.com/vpc/latest/userguide/network-access-analyzer.html
  4. AWS Documentation – VPC Endpoints
    https://docs.aws.amazon.com/vpc/latest/privatelink/

🧩 Tóm tắt nhanh

  • Yêu cầu: Kiểm soát inbound & outbound traffic của một EC2 instance.
  • Giải pháp: Security groups (tường lửa trạng thái gắn vào ENI).
  • Các lựa chọn còn lại không cung cấp khả năng lọc lưu lượng ở mức instance → sai.

Hy vọng phần phân tích chi tiết này giúp bạn nắm rõ lý do lựa chọn Security groups và hiểu rõ tại sao các đáp án khác không phù hợp. 🚀

Câu 1110
A company wants to use the AWS Cloud to deploy an application globally.

Which architecture deployment model should the company use to meet this requirement?
  1. A Multi-Region
  2. B Single-Region
  3. C Multi-AZ
  4. D Single-AZ
Xem giải thích

🔎 Phân tích câu hỏi

A company wants to use the AWS Cloud to deploy an application globally.
Which architecture deployment model should the company use to meet this requirement?

Câu hỏi yêu cầu chúng ta chọn mô hình triển khai sao cho ứng dụng có thể phục vụ người dùng ở nhiều khu vực địa lý (world‑wide) với độ trễ thấp, khả năng chịu lỗi cao và khả năng mở rộng tự động. Vì vậy, chúng ta cần xem xét các mô hình Single‑AZ, Multi‑AZ, Single‑Region, Multi‑Region và xác định mô hình nào đáp ứng tốt nhất mục tiêu “toàn cầu”.


✅ Đáp án đúng: Multi-Region

Vì sao Multi‑Region là lựa chọn phù hợp?

  1. Phục vụ người dùng toàn cầu – Khi triển khai tài nguyên (EC2, RDS, S3, Lambda, API Gateway, …) ở nhiều Region khác nhau, lưu lượng người dùng sẽ được định tuyến tới Region gần nhất thông qua Amazon Route 53 latency‑based routing hoặc global accelerator. Điều này giảm đáng kể độ trễ mạng.
  2. Khả năng chịu lỗi vùng – Nếu một Region gặp sự cố (thiên tai, outage), các Region khác vẫn hoạt động. Có thể cấu hình cross‑Region replication (S3, DynamoDB, Aurora Global Database) và failover tự động.
  3. Tuân thủ quy định địa lý – Một số quốc gia yêu cầu dữ liệu phải lưu trữ trong lãnh thổ của mình; Multi‑Region cho phép đặt dữ liệu ở từng Region phù hợp.
  4. Mở rộng tự động – Các dịch vụ như AWS Global Accelerator, CloudFront và Route 53 kết hợp với Auto Scaling cho phép mở rộng đồng thời trên nhiều Region mà không cần thay đổi kiến trúc ứng dụng.

Vì vậy, để đáp ứng yêu cầu “deploy an application globally”, Multi‑Region là mô hình triển khai thích hợp nhất.


❌ Giải thích các phương án sai

1. Single-Region

  • Giải thích: Ứng dụng chỉ được triển khai trong một Region duy nhất.
  • Tại sao sai: Mặc dù có thể dùng Edge services (CloudFront, Global Accelerator) để giảm độ trễ, nhưng dữ liệu và compute vẫn nằm ở một Region duy nhất. Khi người dùng ở châu Á, châu Âu, châu Mỹ truy cập, họ vẫn phải đi qua đường truyền quốc tế, dẫn tới độ trễ cao và rủi ro single‑point‑of‑failure ở mức Region. Do đó không đáp ứng được “global” một cách tối ưu.

2. Multi-AZ

  • Giải thích: Đưa các instance (EC2, RDS, …) vào nhiều Availability Zone (AZ) trong cùng một Region để tăng tính sẵn sàng và chịu lỗi AZ.
  • Tại sao sai: Multi‑AZ chỉ cải thiện độ khả dụng trong cùng Region, không mở rộng tới các Region khác. Khi người dùng ở các khu vực địa lý xa, độ trễ vẫn cao và không có cơ chế tự động chuyển vùng khi một Region gặp sự cố. Vì vậy không đáp ứng yêu cầu “global”.

3. Single-AZ

  • Giải thích: Tất cả tài nguyên được đặt trong một Availability Zone duy nhất.
  • Tại sao sai: Đây là mô hình kém nhất về độ sẵn sàng và khả năng chịu lỗi. Ngoài việc không đáp ứng yêu cầu toàn cầu, nó còn dễ bị gián đoạn nếu AZ đó gặp vấn đề. Do vậy hoàn toàn không phù hợp.

📚 Tham khảo tài liệu (đến năm 2026)


🧩 Tóm tắt nhanh

  • Multi‑Region: ✅ Đáp ứng toàn cầu, giảm độ trễ, chịu lỗi vùng, tuân thủ luật địa phương.
  • Single‑Region: ❌ Chỉ phục vụ một khu vực, độ trễ cao đối với người dùng toàn cầu.
  • Multi‑AZ: ❌ Cải thiện sẵn sàng trong một Region, không mở rộng ra toàn cầu.
  • Single‑AZ: ❌ Rủi ro nhất, không đáp ứng yêu cầu bất kỳ.

Với yêu cầu “deploy an application globally”, Multi‑Region là kiến trúc triển khai đúng đắn. 🚀