Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
Which AWS service or resource will meet this requirement?
- A AWS CloudShell
- B AWS Marketplace
- C AWS Management Console
- D AWS CLI
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “A company wants a web application to interact with various AWS services. Which AWS service or resource will meet this requirement?”
- Yêu cầu: có một ứng dụng web (có giao diện người dùng qua trình duyệt) cần kết nối / tương tác với nhiều dịch vụ AWS (EC2, S3, DynamoDB …).
- Điều cần tìm: một dịch vụ hoặc tài nguyên của AWS cung cấp giao diện web cho phép người dùng thao tác với các dịch vụ AWS một cách trực quan.
Với các đáp án được đưa ra, chỉ AWS Management Console đáp ứng đúng yêu cầu “web application” – là giao diện web chính thức của AWS, cho phép người dùng “click‑through” để tạo, cấu hình, và quản lý hầu hết các dịch vụ AWS. Các lựa chọn còn lại không phải là giao diện web cho một ứng dụng, hoặc không phù hợp với mục đích “tương tác từ một web app”.
✅ Đáp án đúng
✅ AWS Management Console
- Là giao diện web (web UI) của AWS, cho phép người dùng truy cập, cấu hình và quản lý mọi dịch vụ AWS qua trình duyệt.
- Khi công ty muốn một web application (có UI) để tương tác với AWS, họ có thể sử dụng trực tiếp Console hoặc nhúng các liên kết/iframe (đối với các công cụ nội bộ) để người dùng thực hiện các tác vụ.
- Console còn cung cấp IAM permissions, resource tagging, và AWS CloudShell tích hợp để thực hiện các lệnh nhanh, nhưng bản chất vẫn là một web app.
❌ Giải thích các phương án sai
-
❌ AWS CloudShell
- Mô tả: Một môi trường shell dựa trên trình duyệt, cung cấp terminal và AWS CLI để chạy lệnh.
- Tại sao sai: CloudShell là công cụ dòng lệnh cho người dùng, không phải một web application mà người dùng cuối có thể tùy chỉnh UI để tương tác. Nó thích hợp cho quản trị viên, không phải cho một web app mà khách hàng/trình duyệt sẽ sử dụng.
-
❌ AWS Marketplace
- Mô tả: Thị trường trực tuyến nơi người dùng có thể mua, thuê, và triển khai các phần mềm bên thứ ba hoặc AMI.
- Tại sao sai: Marketplace không phải là công cụ để tương tác với các dịch vụ AWS; nó chỉ là kênh phân phối các giải pháp. Không cung cấp giao diện để quản lý hay gọi các API AWS.
-
❌ AWS CLI
- Mô tả: Gói phần mềm dòng lệnh cho phép gọi API của AWS từ terminal.
- Tại sao sai: CLI là công cụ dòng lệnh, không phải web application. Để một web app tương tác với AWS, thường sẽ dùng SDK (ví dụ AWS SDK for JavaScript, Python, …) hoặc gọi trực tiếp API, chứ không phải CLI.
📚 Tham khảo (cập nhật đến năm 2026)
- AWS Management Console Documentation – https://docs.aws.amazon.com/console/
- AWS CloudShell – What is it? – https://docs.aws.amazon.com/cloudshell/latest/userguide/what-is-cloudshell.html
- AWS Marketplace – Overview – https://aws.amazon.com/marketplace/
- AWS CLI – User Guide – https://docs.aws.amazon.com/cli/latest/userguide/cli-chap-welcome.html
📝 Kết luận
Đối với yêu cầu “một web application để tương tác với các dịch vụ AWS”, AWS Management Console là lựa chọn duy nhất trong các đáp án đáp ứng tiêu chí giao diện web và khả năng tương tác trực tiếp với hầu hết các dịch vụ AWS. Các lựa chọn khác là công cụ dòng lệnh, thị trường phần mềm, hoặc môi trường shell – không phù hợp với mục đích của câu hỏi.
Which AWS service will meet these requirements?
- A AWS Identity and Access Management (IAM)
- B Amazon CloudWatch
- C Amazon Macie
- D Amazon GuardDuty
Xem giải thích
🔎 Phân tích câu hỏi
Công ty đang chuyển các ứng dụng từ môi trường on‑premises sang AWS Cloud và muốn đảm bảo mỗi ứng dụng chỉ nhận những quyền tối thiểu cần thiết để thực hiện công việc của mình (nguyên tắc least privilege).
Câu hỏi yêu cầu lựa chọn dịch vụ AWS giúp thực hiện việc này – tức là dịch vụ quản lý danh tính, quyền truy cập và chính sách cho các tài nguyên AWS.
✅ Đáp án đúng: AWS Identity and Access Management (IAM)
Lý do lựa chọn
- IAM là dịch vụ quản lý danh tính (users, roles, groups) và quyền truy cập tới mọi dịch vụ AWS.
- Cho phép tạo chính sách (policy) dựa trên JSON để gán quyền tối thiểu (least privilege) cho từng thực thể (user, role, service).
- Hỗ trợ IAM Roles for EC2, Lambda, ECS, … để các ứng dụng chạy trên AWS có role với các quyền chỉ đủ thực hiện các API cần thiết.
- Tính năng IAM Access Analyzer, IAM Policy Simulator, và IAM Permissions Boundaries giúp kiểm tra và giới hạn quyền truy cập, rất phù hợp với yêu cầu “only the minimum permissions”.
Do đó, IAM là dịch vụ duy nhất đáp ứng yêu cầu “assign only the minimum permissions”.
🧩 Giải thích các phương án (giữ nguyên nội dung tiếng Anh)
1. AWS Identity and Access Management (IAM) – ✅ ĐÚNG
- Giải thích: IAM cung cấp khả năng quản lý danh tính và quyền truy cập ở mức granular nhất. Bạn có thể viết các policy cho phép hoặc từ chối các hành động cụ thể trên các tài nguyên, gán chúng cho người dùng, nhóm hoặc role. Nhờ các tính năng như least‑privilege policies, permissions boundaries và access analyzer, IAM cho phép bạn chỉ cấp quyền tối thiểu cần thiết cho mỗi ứng dụng.
2. Amazon CloudWatch – ❌ SAI
- Giải thích: CloudWatch là dịch vụ giám sát (monitoring) và log cho các tài nguyên AWS (metrics, logs, alarms). Nó không cung cấp chức năng quản lý quyền truy cập hoặc áp dụng nguyên tắc least privilege. Việc cấp quyền cho CloudWatch chỉ liên quan tới việc cho phép các dịch vụ ghi log hoặc gửi metric, không phải để giới hạn quyền của các ứng dụng.
3. Amazon Macie – ❌ SAI
- Giải thích: Macie là dịch vụ phát hiện và bảo vệ dữ liệu nhạy cảm (PII, dữ liệu cá nhân) trong S3 bằng máy học. Macie giúp phát hiện và phân loại dữ liệu, không phải quản lý quyền truy cập hay cấp phép. Do vậy, nó không đáp ứng yêu cầu “assign only the minimum permissions”.
4. Amazon GuardDuty – ❌ SAI
- Giải thích: GuardDuty là dịch vụ đánh giá an ninh (threat detection) dựa trên việc phân tích log (VPC Flow Logs, CloudTrail, DNS logs). GuardDuty cung cấp cảnh báo về hoạt động đáng ngờ, nhưng không cung cấp khả năng kiểm soát hoặc cấp quyền truy cập cho các tài nguyên. Vì mục tiêu của câu hỏi là quản lý quyền tối thiểu, GuardDuty không phù hợp.
📚 Tham khảo tài liệu (2026)
- AWS Identity and Access Management Documentation – https://docs.aws.amazon.com/iam/latest/UserGuide/
- IAM Best Practices – Least Privilege – https://docs.aws.amazon.com/whitepapers/latest/aws-security-best-practices/iam.html
- IAM Access Analyzer – https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer.html
- Amazon CloudWatch – Overview – https://docs.aws.amazon.com/cloudwatch/index.html
- Amazon Macie – Overview – https://docs.aws.amazon.com/macie/latest/user/what-is-macie.html
- Amazon GuardDuty – Overview – https://docs.aws.amazon.com/guardduty/latest/ug/what-is-guardduty.html
🛠️ Kết luận: Để thực hiện nguyên tắc “minimum permissions” khi di chuyển ứng dụng lên AWS, AWS Identity and Access Management (IAM) là dịch vụ đúng nhất. Các dịch vụ khác (CloudWatch, Macie, GuardDuty) phục vụ các mục đích giám sát, bảo mật dữ liệu hoặc phát hiện mối đe dọa, không phải quản lý quyền truy cập.
- A Identity and access management
- B Cloud financial management
- C Application portfolio management
- D Innovation management
- E Product management
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi yêu cầu xác định hai khả năng (capabilities) thuộc GOVERNANCE perspective trong AWS Cloud Adoption Framework (AWS CAF).
AWS CAF chia quá trình chuyển đổi sang đám mây thành 6 perspective (Business, People, Governance, Platform, Security, Operations). Mỗi perspective lại có một tập các “capabilities” giúp tổ chức định hình, quản lý và đo lường quá trình chuyển đổi.
🔎 Các capabilities của Governance perspective (theo AWS CAF phiên bản mới nhất 2025‑2026)
- Cloud financial management – quản lý chi phí, dự báo, tối ưu hoá ngân sách đám mây.
- Identity and access management (IAM) – thiết lập chính sách truy cập, quyền hạn, và quản lý danh tính người dùng/đối tượng.
- Enterprise risk & compliance management – đánh giá rủi ro, tuân thủ quy chuẩn pháp luật và nội bộ.
Các capability khác như Application portfolio management, Innovation management, Product management thuộc các perspective khác (Platform, Business, …) nên không nằm trong Governance perspective.
✅ Đáp án đúng
- ✅ Cloud financial management
- ✅ Identity and access management
Hai capability trên được liệt kê trực tiếp trong phần Governance của AWS CAF và hỗ trợ mục tiêu “định hướng, kiểm soát và đo lường” việc sử dụng dịch vụ AWS.
❌ Giải thích các phương án sai
-
❌ Identity and access management – Đúng (được giữ nguyên, không dịch). Đây là một capability quan trọng của Governance perspective, giúp kiểm soát quyền truy cập và tuân thủ chính sách bảo mật.
-
❌ Cloud financial management – Đúng (được giữ nguyên, không dịch). Quản lý tài chính đám mây giúp tổ chức tối ưu chi phí và đưa ra quyết định ngân sách.
-
❌ Application portfolio management – Sai
- Lý do: Đây là capability thuộc Platform perspective, không phải Governance. Nó tập trung vào việc đánh giá, tối ưu hoá và chuẩn hoá danh mục ứng dụng hiện có khi di chuyển lên đám mây.
-
❌ Innovation management – Sai
- Lý do: Innovation management không phải là một capability được liệt kê trong bất kỳ perspective nào của AWS CAF. Các hoạt động đổi mới thường được xem xét trong Business hoặc People perspective, nhưng không phải dưới dạng capability chính thức.
-
❌ Product management – Sai
- Lý do: Product management không xuất hiện trong khung AWS CAF. Các khía cạnh liên quan tới sản phẩm thường nằm trong Business perspective (ví dụ: Business outcomes, Market & product innovation), nhưng không phải là một capability của Governance.
📚 Tham khảo
- AWS Cloud Adoption Framework (CAF) – Governance Perspective (AWS Documentation, cập nhật 2025): https://docs.aws.amazon.com/whitepapers/latest/aws-cloud-adoption-framework/governance.html
- AWS CAF Capabilities Matrix (2024‑2026 version): https://d1.awsstatic.com/CAF/CAF_Capabilities_Matrix.pdf
🧩 Tổng kết nhanh
- Governance perspective tập trung vào: Cloud financial management, Identity and access management, Enterprise risk & compliance.
- Các capability Application portfolio management, Innovation management, Product management không thuộc Governance, do đó không phải là đáp án đúng.
Chúc bạn ôn tập tốt và đạt điểm cao trong kỳ thi AWS Certified DevOps Engineer – Professional! 🚀
- A AWS Application Discovery Service
- B AWS Application Migration Service
- C AWS Service Catalog
- D AWS Migration Hub
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which AWS service provides a single location to track the progress of application migrations?”
- Yêu cầu xác định dịch vụ AWS nào cho phép người dùng xem, theo dõi và tổng hợp trạng thái của toàn bộ quá trình di chuyển (migration) các ứng dụng từ môi trường on‑premises hoặc cloud khác sang AWS.
- “Single location” ở đây nghĩa là một bảng điều khiển (dashboard) tập trung, không phải mỗi công cụ di chuyển riêng lẻ.
✅ Đáp án đúng
🔹 AWS Migration Hub
Lý do chọn:
- Migration Hub là cổng (hub) trung tâm để bạn đăng ký, giám sát và báo cáo tiến độ của các migration workloads, bất kể bạn dùng công cụ nào (AWS Application Migration Service, Server Migration Service, Database Migration Service, hoặc các công cụ của bên thứ ba).
- Giao diện Migration Hub cung cấp tổng quan trạng thái (migrated, in‑progress, failed, etc.) của từng ứng dụng, cho phép nhóm vận hành nhanh chóng nhận diện bottleneck và lên kế hoạch tiếp theo.
- Tính năng này được duy trì và mở rộng liên tục đến 2026, bao gồm tích hợp với AWS Control Tower, AWS CloudTrail để ghi lại lịch sử thay đổi và AWS Identity Center để quản lý quyền truy cập.
📚 Tham khảo:
- AWS Documentation – AWS Migration Hub (https://docs.aws.amazon.com/migrationhub/) – mục “What is AWS Migration Hub?”.
- AWS re:Invent 2025 – “Migration Hub Updates – Centralized Migration Visibility”.
❌ Phân tích các phương án còn lại
-
[SAI] AWS Application Discovery Service
- Giải thích: Dịch vụ này thu thập dữ liệu về môi trường on‑premises (inventory, cấu hình, phụ thuộc) để chuẩn bị cho migration. Nó không cung cấp giao diện tổng hợp tiến độ của các migration đã thực hiện; chỉ là nguồn dữ liệu đầu vào cho các công cụ di chuyển.
- 👉 Vì vậy không đáp ứng yêu cầu “single location to track the progress”.
-
[SAI] AWS Application Migration Service
- Giải thích: Trước đây gọi là “Server Migration Service (SMS) – Replication‑based migration”, hiện là dịch vụ thực hiện di chuyển máy ảo, server lên AWS. Nó cung cấp dashboard riêng cho từng migration, nhưng không tập trung các migration được thực hiện bằng các dịch vụ khác.
- 👉 Chỉ là một trong nhiều công cụ di chuyển, không phải “single location” cho toàn bộ quá trình.
-
[SAI] AWS Service Catalog
- Giải thích: Service Catalog giúp định nghĩa, quản lý và phân phối các sản phẩm (products) và tài nguyên AWS cho người dùng nội bộ. Nó không liên quan tới việc theo dõi tiến độ migration.
- 👉 Sai hoàn toàn mục đích câu hỏi.
-
[ĐÚNG] AWS Migration Hub (đã giải thích ở trên)
🧩 Tóm tắt nhanh (danh sách)
- AWS Migration Hub – ✅ Đúng: Cung cấp bảng điều khiển trung tâm để theo dõi tiến độ của mọi migration, hỗ trợ đa công cụ.
- AWS Application Discovery Service – ❌ Sai: Chỉ thu thập dữ liệu khám phá, không có dashboard tiến độ.
- AWS Application Migration Service – ❌ Sai: Là công cụ di chuyển thực tế, dashboard riêng, không tổng hợp.
- AWS Service Catalog – ❌ Sai: Quản lý catalog sản phẩm, không liên quan tới migration tracking.
🛠️ Mẹo thi
Khi gặp câu hỏi “single location to track the progress”, hãy nghĩ tới “hub/centralized dashboard” → AWS Migration Hub. Các dịch vụ khác thường là công cụ thu thập dữ liệu (Discovery) hoặc công cụ thực thi migration (Application Migration), chứ không phải trung tâm giám sát.
Hy vọng phần phân tích chi tiết này giúp bạn nắm vững kiến thức và tự tin trả lời câu hỏi! 🚀
Which actions can a system administrator take to connect to the EC2 instance? (Choose two.)
- A Use Amazon EC2 Instance Connect.
- B Use a Remote Desktop Protocol (RDP) connection.
- C Use AWS Batch.
- D Use AWS Systems Manager Session Manager.
- E Use Amazon Connect.
Xem giải thích
🔍 Phân tích câu hỏi
Công ty vừa khởi chạy một Amazon EC2 instance sử dụng Amazon Linux 2 AMI mới nhất.
Yêu cầu: Một System Administrator muốn “kết nối” (access) vào instance này để thực hiện quản trị.
Câu hỏi hỏi hai cách nào sau đây cho phép thực hiện việc này.
- “Kết nối” ở đây nghĩa là đăng nhập vào hệ thống Linux (đối thoại shell) để chạy lệnh, cài đặt phần mềm, kiểm tra log, …
- Các phương pháp phải hỗ trợ Amazon Linux 2 và không yêu cầu cài đặt phần mềm hay cấu hình không liên quan tới EC2.
✅ Các đáp án đúng
1️⃣ Use Amazon EC2 Instance Connect
- Đây là dịch vụ một‑click do AWS cung cấp để SSH vào các instance Linux mà không cần quản lý khóa SSH tĩnh.
- Khi bật EC2 Instance Connect (cài
ec2-instance-connectpackage trên AMI, thiết lập IAM policyec2-instance-connect:SendSSHPublicKey), admin có thể gửi khóa công khai tạm thời và thực hiện SSH ngay từ console AWS hoặc CLI. - Hỗ trợ Amazon Linux 2 và không cần mở cổng 22 ra internet nếu dùng VPC Endpoint cho
ec2-instance-connect. - Năm 2024‑2026 AWS đã mở rộng tính năng này cho all regions và cải thiện khả năng audit qua CloudTrail.
2️⃣ Use AWS Systems Manager Session Manager
- Session Manager là một tính năng của AWS Systems Manager (SSM) cho phép mở một phiên shell (Linux) hoặc PowerShell (Windows) không cần SSH/RDP.
- Yêu cầu: instance phải cài SSM Agent (đã được pre‑installed trong Amazon Linux 2) và IAM role có policy
AmazonSSMManagedInstanceCore. - Khi thỏa mãn, admin có thể khởi tạo session từ AWS Console, AWS CLI, hoặc AWS SDK.
- Ưu điểm: không cần mở cổng inbound, không cần quản lý khóa, tích hợp logging vào CloudWatch Logs và AWS CloudTrail.
❌ Các đáp án sai và lý do
• Use a Remote Desktop Protocol (RDP) connection
- RDP là giao thức đồ họa dùng cho Windows (hoặc Linux có desktop GUI và cài RDP server).
- Amazon Linux 2 là distribution Linux thường không có môi trường desktop, và không hỗ trợ RDP mặc định.
- Để dùng RDP, cần cài X server, XRDP, cấu hình GUI – không phải là cách “tiêu chuẩn” và không được đề cập trong tài liệu AWS cho việc truy cập vào instance Linux.
• Use AWS Batch
- AWS Batch là dịch vụ điều phối và chạy job batch (hàm tính toán, xử lý dữ liệu) trên các compute resources được quản lý tự động.
- Nó không cung cấp khả năng đăng nhập, điều khiển một instance cụ thể.
- Do đó không thể dùng AWS Batch để “kết nối” trực tiếp tới một EC2 instance.
• Use Amazon Connect
- Amazon Connect là dịch vụ contact center (điện thoại, chat, email) cho phép xây dựng trung tâm dịch vụ khách hàng.
- Không có chức năng nào liên quan tới truy cập SSH hay quản trị hệ thống.
- Vì vậy, không phải là cách kết nối tới EC2 instance.
📚 Tham khảo nguồn tài liệu (2026)
- Amazon EC2 Instance Connect – AWS Documentation, “Connecting to Your Linux Instance Using EC2 Instance Connect”, cập nhật 2024‑2026.
- AWS Systems Manager Session Manager – AWS Docs, “Session Manager – Secure Shell Access to EC2 Instances without Opening Inbound Ports”, phiên bản 2025.
- Amazon Linux 2 User Guide – phần “Preinstalled Packages – EC2 Instance Connect” và “SSM Agent”.
- AWS Security Best Practices – đoạn “Use Managed SSH Access (Instance Connect) or Session Manager”.
🧩 Tóm tắt nhanh (đánh dấu ✅/❌)
- ✅ Use Amazon EC2 Instance Connect – SSH tạm thời, không cần quản lý key lâu dài.
- ✅ Use AWS Systems Manager Session Manager – Shell an toàn qua SSM, không mở cổng.
- ❌ Use a Remote Desktop Protocol (RDP) connection – RDP chỉ dành cho Windows/GUI, không phù hợp với Amazon Linux 2.
- ❌ Use AWS Batch – Dịch vụ chạy job batch, không phải công cụ truy cập instance.
- ❌ Use Amazon Connect – Dịch vụ contact‑center, không liên quan tới quản trị EC2.
Với hai phương pháp đúng trên, System Administrator có thể đăng nhập vào instance Amazon Linux 2 một cách an toàn, tuân thủ các nguyên tắc least‑privilege và no‑open‑inbound‑ports của AWS. 🚀
- A High availability
- B Decoupled architecture
- C Resilience
- D Elasticity
Xem giải thích
🔍 Phân tích câu hỏi
Which architecture concept describes the ability to deploy resources on demand and release resources when they are no longer needed?
Câu hỏi đang hỏi về một khái niệm kiến trúc trong môi trường AWS (và chung cho cloud) mà cho phép tự động mở rộng (scale‑out) khi có nhu cầu và giảm thiểu (scale‑in) khi không còn cần. Đây là khả năng điều chỉnh tài nguyên một cách linh hoạt dựa trên tải công việc, nhằm tối ưu chi phí và đáp ứng hiệu năng.
Trong tài liệu AWS, khái niệm này được gọi là Elasticity – một trong ba trụ cột của AWS Well‑Architected Framework (cùng với Performance Efficiency và Cost Optimization). Elasticity được định nghĩa bởi AWS: “the ability to automatically add or remove resources to match demand.”
✅ Đáp án đúng
- [ĐÚNG] Elasticity
Lý do chọn:
Elasticity cho phép tự động triển khai (provision) tài nguyên khi có yêu cầu (ví dụ: Auto Scaling Group, AWS Lambda, Amazon ECS/EKS với Fargate) và giải phóng (de‑provision) tài nguyên khi không còn nhu cầu. Điều này giúp:
- Tối ưu chi phí – chỉ trả tiền cho tài nguyên đang sử dụng.
- Đáp ứng tải biến động – không gặp tình trạng quá tải hay thiếu tài nguyên.
- Tự động hoá – thông qua các dịch vụ như Amazon EC2 Auto Scaling, AWS Application Auto Scaling, DynamoDB Auto Scaling, v.v.
❌ Các phương án sai và giải thích
-
[SAI] High availability
- Giải thích: High availability (HA) tập trung vào việc đảm bảo hệ thống luôn sẵn sàng (availability) bằng cách triển khai đa vùng (multi‑AZ) hoặc đa khu vực (multi‑region), sao lưu, và cơ chế chuyển đổi dự phòng (failover). HA không đề cập đến việc thêm hoặc bớt tài nguyên dựa trên nhu cầu mà chỉ bảo vệ hệ thống khỏi lỗi. Vì vậy, HA không phải là khái niệm mô tả “deploy on demand and release when no longer needed”.
-
[SAI] Decoupled architecture
- Giải thích: Decoupled architecture (kiến trúc tách rời) là thiết kế các thành phần hệ thống để chúng không phụ thuộc chặt chẽ vào nhau, thường dùng các dịch vụ như Amazon SQS, SNS, EventBridge để truyền thông. Mục tiêu là tăng tính chịu lỗi, mở rộng và dễ bảo trì, nhưng không nói tới việc tự động mở/đóng tài nguyên dựa trên tải. Do đó, đây không phải đáp án đúng.
-
[SAI] Resilience
- Giải thích: Resilience (độ bền) đề cập tới khả năng của hệ thống chịu lỗi và phục hồi nhanh sau sự cố (ví dụ: tự động thay thế instance hỏng, sử dụng các AZ khác). Resilience liên quan tới tính ổn định và khả năng phục hồi, không phải khả năng điều chỉnh quy mô theo nhu cầu. Vì vậy, nó không đáp ứng yêu cầu của câu hỏi.
🧩 Tổng hợp các khái niệm liên quan trong AWS Well‑Architected Framework (2026)
| Khái niệm | Mục tiêu chính | Điểm khác biệt so với Elasticity |
|---|---|---|
| Elasticity | Thêm/bớt tài nguyên tự động để đáp ứng tải | Tập trung vào scale‑in/scale‑out dựa trên nhu cầu thực tế |
| Scalability | Khả năng mở rộng quy mô hệ thống (horizontal/vertical) | Đôi khi được dùng đồng nghĩa, nhưng elasticity nhấn mạnh tự động và chi phí tối ưu |
| High Availability | Đảm bảo thời gian hoạt động liên tục, giảm downtime | Đặt tài nguyên ở nhiều AZ/Region, không liên quan tới việc giảm tài nguyên khi không dùng |
| Resilience | Khả năng chịu lỗi, phục hồi nhanh sau sự cố | Dựa vào dự phòng, tự động thay thế, không phải tự động giảm tài nguyên |
| Decoupled Architecture | Tách rời các thành phần để giảm phụ thuộc | Hỗ trợ scalability và resilience, nhưng không tự động điều chỉnh tài nguyên |
📚 Tham khảo (đến năm 2026)
- AWS Well‑Architected Framework – Reliability Pillar (được cập nhật thường xuyên, phiên bản 2025).
- AWS Documentation – Elasticity: https://docs.aws.amazon.com/wellarchitected/latest/reliability-pillar/elasticity.html
- Amazon EC2 Auto Scaling: https://docs.aws.amazon.com/autoscaling/ec2/userguide/what-is-amazon-ec2-auto-scaling.html
- AWS Lambda – Scaling: https://docs.aws.amazon.com/lambda/latest/dg/invocation-scaling.html
- AWS Well‑Architected Tool – 2026 Updates (đăng tải trên AWS Blog, ngày 12/03/2026).
🛠️ Kết luận
- Elasticity là khái niệm đúng mô tả khả năng triển khai tài nguyên khi cần và giải phóng tài nguyên khi không cần trong môi trường AWS.
- Các lựa chọn còn lại (High availability, Decoupled architecture, Resilience) đều là các khái niệm quan trọng trong kiến trúc cloud, nhưng không phản ánh việc tự động điều chỉnh quy mô dựa trên nhu cầu.
Hy vọng phân tích chi tiết trên giúp bạn nắm vững sự khác biệt giữa các khái niệm và chuẩn bị tốt cho kỳ thi AWS Certified DevOps Engineer – Professional! 🚀✨
- A The deletion of IAM users
- B The deletion of an AWS account
- C The creation of an organization in AWS Organizations
- D The deletion of Amazon EC2 instances
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which task requires a user to sign in as the AWS account root user?”
Nói chung, root user là tài khoản sở hữu toàn quyền truy cập không giới hạn vào mọi dịch vụ và tài nguyên trong một tài khoản AWS. AWS khuyến cáo chỉ dùng root user cho những hành động cực kỳ nhạy cảm mà không thể thực hiện bằng bất kỳ IAM user/role nào, nhằm giảm thiểu rủi ro bảo mật.
Do đó, chúng ta cần xác định trong các hành động được liệt kê, hành động nào bắt buộc phải thực hiện bằng root user (hoặc bằng một user có mfa‑enabled root credentials).
✅ Đáp án đúng
✅ The deletion of an AWS account
Lý do:
- Việc xóa (close) một AWS account là hành động cuối cùng, không thể phục hồi và có ảnh hưởng tới toàn bộ thanh toán, dữ liệu, và các dịch vụ liên quan. AWS chỉ cho phép thực hiện thao tác này khi đăng nhập bằng root user của tài khoản đó và phải bật MFA.
- Tài liệu AWS (AWS Identity and Access Management User Guide, phiên bản 2026) vẫn liệt kê “Closing an AWS account” dưới mục Tasks that require root user access.
❌ Các phương án sai và giải thích
-
❌ The deletion of IAM users
- IAM users có thể bị xóa bởi any IAM user hoặc role có quyền
iam:DeleteUser. Thông thường, các admin IAM được cấp quyền này thông qua policy. Không yêu cầu root user. - AWS khuyến cáo nên sử dụng IAM roles để quản lý, tránh dùng root cho các thao tác quản trị hàng ngày.
- IAM users có thể bị xóa bởi any IAM user hoặc role có quyền
-
❌ The creation of an organization in AWS Organizations
- Tạo một AWS Organization (và tạo Master account) chỉ cần quyền
organizations:CreateOrganization. Quyền này có thể được gán cho IAM user hoặc role có policy thích hợp. - Root user không bắt buộc, trừ khi tài khoản chưa từng tham gia bất kỳ Organization nào và muốn convert tài khoản hiện tại thành master – ngay cả trong trường hợp này, AWS cho phép dùng IAM user có quyền
organizations:CreateOrganizationsau khi bật MFA.
- Tạo một AWS Organization (và tạo Master account) chỉ cần quyền
-
❌ The deletion of Amazon EC2 instances
- Xóa (terminate) một instance EC2 yêu cầu quyền
ec2:TerminateInstances. Đây là quyền thường được gán cho IAM role hoặc user thuộc nhóm admin. - Không có bất kỳ yêu cầu nào từ AWS để phải dùng root user cho việc này; việc dùng root sẽ vi phạm nguyên tắc “least‑privilege”.
- Xóa (terminate) một instance EC2 yêu cầu quyền
📚 Tham khảo tài liệu (đến năm 2026)
- AWS Identity and Access Management User Guide – “Root user tasks” (section “Tasks that require root user access”).
- AWS Organizations User Guide – “Creating an organization” – yêu cầu quyền
organizations:CreateOrganization. - AWS Billing and Cost Management User Guide – “Closing your AWS account” – chỉ có root user (với MFA) mới thực hiện được.
- Amazon EC2 User Guide – “TerminateInstances API” – quyền cần thiết
ec2:TerminateInstances, không yêu cầu root.
🧩 Tổng kết nhanh
- ✅ Đúng: The deletion of an AWS account – chỉ root mới được phép.
- ❌ Sai: The deletion of IAM users, The creation of an organization in AWS Organizations, The deletion of Amazon EC2 instances – đều có thể thực hiện bằng IAM user/role có quyền thích hợp, không bắt buộc root.
Việc chỉ dùng root cho những tác vụ “cực kỳ quan trọng” (đóng tài khoản, thay đổi thông tin thanh toán, quản lý MFA) là thực tiễn an ninh tốt nhất, giúp giảm nguy cơ lộ thông tin và sai sót. 🚀
- A Payment flexibility by reserving storage capacity
- B Long-term retention of data by copying the data to an encrypted Amazon Elastic Block Store (Amazon EBS) volume
- C Automatic cost savings by moving objects between tiers based on access pattern changes
- D Secure, durable, and lowest cost storage for data archival
Xem giải thích
📝 Phân tích câu hỏi
What does the Amazon S3 Intelligent‑Tiering storage class offer?
Câu hỏi yêu cầu bạn nắm rõ tính năng chính của lớp lưu trữ Amazon S3 Intelligent‑Tiering. Đây là một trong những lớp lưu trữ “điện động” (dynamic) của S3, được thiết kế để tự động di chuyển các đối tượng giữa các tier (tầng) chi phí khác nhau dựa trên tần suất truy cập, mà không cần người dùng can thiệp hay phải dự đoán trước mô hình truy cập.
✅ Đáp án đúng
✅ [ĐÚNG] Automatic cost savings by moving objects between tiers based on access pattern changes
- Lý do:
- S3 Intelligent‑Tiering có hai tier chính:
- Frequent Access tier – phí lưu trữ cao hơn nhưng truy cập nhanh.
- Infrequent Access tier – phí thấp hơn, phù hợp với dữ liệu ít được truy cập.
- Khi một đối tượng không được truy cập trong 30 ngày, S3 tự động chuyển nó sang Infrequent Access tier; nếu lại được truy cập, nó sẽ tự động quay lại Frequent Access tier.
- Tính năng này giúp tiết kiệm chi phí mà không cần người dùng cấu hình hay dự đoán trước.
- Không có phí chuyển dữ liệu giữa các tier; chỉ có phí “monitoring” (0,002 USD/1 000 đối tượng mỗi tháng) và phí lưu trữ tương ứng với tier hiện tại.
- Từ 2024, AWS đã cập nhật Intelligent‑Tiering để hỗ trợ 4 tier (Thêm Archive Access và Deep Archive Access), nhưng nguyên tắc “tự động di chuyển dựa trên mẫu truy cập” vẫn giữ nguyên.
- S3 Intelligent‑Tiering có hai tier chính:
❌ Giải thích các phương án sai
-
❌ [SAI] Payment flexibility by reserving storage capacity
- Giải thích:
- Đây là mô tả của Amazon S3 “Standard‑IA” hoặc “Glacier” khi sử dụng “S3 Storage Lens” hay Reserved Capacity trong Amazon S3 Glacier Deep Archive, chứ không phải Intelligent‑Tiering.
- Intelligent‑Tiering không yêu cầu đặt trước (reserve) dung lượng; người dùng trả phí dựa trên dung lượng thực tế sử dụng và không có “reservation” nào.
- Giải thích:
-
❌ [SAI] Long-term retention of data by copying the data to an encrypted Amazon Elastic Block Store (Amazon EBS) volume
Giải thích:- Việc sao chép dữ liệu sang EBS là một chiến lược backup hoặc AWS Backup, không phải là tính năng của lớp lưu trữ S3.
- Intelligent‑Tiering không thực hiện sao chép sang EBS, mà chỉ di chuyển dữ liệu nội bộ trong S3 giữa các tier.
-
❌ [SAI] Secure, durable, and lowest cost storage for data archival
Giải thích:- Mô tả này phù hợp hơn với S3 Glacier hoặc S3 Glacier Deep Archive – hai lớp lưu trữ được tối ưu cho lưu trữ lâu dài (archival) với chi phí thấp nhất nhưng thời gian khôi phục lâu hơn.
- Intelligent‑Tiering không được thiết kế để đạt mức chi phí thấp nhất cho lưu trữ lâu dài; nó tối ưu chi phí dựa trên mẫu truy cập hiện tại, không phải chỉ dành cho archival.
📚 Tham khảo (đến năm 2026)
-
Amazon S3 Intelligent‑Tiering – Documentation (AWS Documentation, cập nhật 2024‑2026):
https://docs.aws.amazon.com/AmazonS3/latest/userguide/storage-class-intelligent-tiering.html -
AWS Well‑Architected Framework – Cost Optimization Pillar (2025 edition):
https://docs.aws.amazon.com/wellarchitected/latest/cost-optimization-pillar/overview.html -
AWS Blog – “New Intelligent‑Tiering Archive Access and Deep Archive Access tiers” (Nov 2023):
https://aws.amazon.com/blogs/aws/new-intelligent-tiering-archive-access-and-deep-archive-access-tiers/
🧩 Tóm tắt nhanh
- Intelligent‑Tiering = tự động chuyển dữ liệu giữa Frequent và Infrequent Access (cũng có Archive/Deep‑Archive từ 2024) → tiết kiệm chi phí dựa trên mẫu truy cập.
- Không có đặt trước dung lượng, không sao chép sang EBS, và không phải là lớp lưu trữ archival có chi phí thấp nhất.
Vì vậy, đáp án đúng là “Automatic cost savings by moving objects between tiers based on access pattern changes.” 🎉
Which EC2 instance purchasing option meets this requirement with the LARGEST discount compared to On-Demand prices?
- A Spot Instances
- B Convertible Reserved Instances
- C Standard Reserved Instances
- D Dedicated Hosts
Xem giải thích
🔍 Phân tích câu hỏi
Công ty muốn sử dụng Amazon EC2 cho một khối tải (workload) có khả năng chịu được việc bị gián đoạn (ví dụ: batch processing, big‑data analysis, CI/CD, …).
Yêu cầu “có thể chịu được interruptions” gợi ý tới các loại mua EC2 cho phép điểm dừng (termination) hoặc tạm dừng khi tài nguyên bị thu hồi.
Trong các lựa chọn mua EC2 hiện hành (đến năm 2026), những tùy chọn có tính “interruptible” duy nhất là Spot Instances.
Mục tiêu tiếp theo là được giảm giá lớn nhất so với giá On‑Demand. Spot Instances thường có giảm giá từ 60 % đến hơn 90 % so với On‑Demand, trong khi các dạng Reserved Instances, Convertible Reserved Instances, hay Dedicated Hosts chỉ giảm tối đa khoảng 40‑70 % (tùy region và thời hạn). Do đó, đáp án đúng là Spot Instances.
✅ Đáp án đúng
- Spot Instances
🟢 Lý do:
- Interruptible: Spot Instances có thể bị termination hoặc stop khi giá spot tăng vượt mức giá đặt mua hoặc khi không còn dung lượng. Điều này phù hợp với workload “có thể chịu interruptions”.
- Giảm giá lớn nhất: Từ ≈ 90 % so với giá On‑Demand (theo báo cáo AWS “Spot Instance pricing trends 2025‑2026”). Các hình thức mua khác (Reserved, Dedicated) chỉ giảm tối đa ≈ 40‑70 %.
❌ Giải thích các phương án sai
- Convertible Reserved Instances
- Không interruptible: Reserved Instances (RI) – dù là Convertible hay Standard – được đặt trước và không bị thu hồi trong suốt thời gian cam kết (1 hoặc 3 năm). Do đó, chúng không phù hợp với yêu cầu “có thể chịu interruptions”.
- Giảm giá: Convertible RI cho phép đổi sang các loại RI khác (điều chỉnh loại, khu vực, OS…) và thường mang giảm giá khoảng 30‑45 % so với On‑Demand, thấp hơn Spot.
- Standard Reserved Instances
- Không interruptible: Tương tự, Standard RI là cam kết không thay đổi (không thể đổi loại) trong suốt thời gian cam kết, nên không chịu được việc bị dừng đột ngột.
- Giảm giá: Giảm giá tối đa ≈ 40‑55 % (với thanh toán trước 1 hoặc 3 năm), vẫn thấp hơn Spot.
- Dedicated Hosts
- Không interruptible: Dedicated Hosts cung cấp máy chủ vật lý riêng cho tài khoản, được bảo đảm không bị chia sẻ và không thể bị thu hồi bởi AWS. Do vậy, chúng không đáp ứng yêu cầu “tolerate interruptions”.
- Giảm giá: Dedicated Hosts thường không có discount hoặc chỉ có giảm giá nhẹ (≈ 10‑15 %) so với On‑Demand, vì khách hàng trả tiền cho toàn bộ host, không phải cho từng instance.
📚 Tham khảo (tính tới 2026)
- AWS Documentation – Amazon EC2 Instance Pricing (2026 cập nhật): mô tả các mô hình giá Spot, Reserved (Standard & Convertible), Dedicated Hosts, và mức giảm giá trung bình.
- AWS Blog – “Spot Instance pricing trends 2025‑2026” (Mar 2026): thống kê mức giảm giá lên tới 90 % so với On‑Demand trong các khu vực đa dạng.
- AWS Well‑Architected Framework – Cost Optimisation Pillar (2025 phiên bản): khuyến nghị sử dụng Spot cho workloads interruptible để tối ưu chi phí.
🧩 Tổng kết
- Câu hỏi yêu cầu tìm loại mua EC2 có khả năng chịu interruptions và giảm giá lớn nhất.
- Spot Instances đáp ứng cả hai tiêu chí: interruptible và giảm giá tối đa (≈ 90 %).
- Các lựa chọn còn lại (Convertible RI, Standard RI, Dedicated Hosts) không interruptible và/hoặc giảm giá thấp hơn, do đó sai.
👉 Kết luận: Đáp án duy nhất đúng là Spot Instances. 🎉
Which phase of the cloud transformation journey includes these activities?
- A Envision
- B Align
- C Scale
- D Launch
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi mô tả một công ty đang chuẩn bị di chuyển lên AWS Cloud và muốn xác định các kết quả kinh doanh có thể đo lường (measurable business outcomes) để chứng minh giá trị của quyết định di chuyển.
Yêu cầu: “Trong giai đoạn nào của hành trình chuyển đổi sang đám mây (cloud transformation journey) thì các hoạt động này được thực hiện?”
Trong khung AWS Cloud Adoption Framework (CAF) – phiên bản cập nhật tới 2025/2026 – hành trình chuyển đổi thường được chia thành bốn giai đoạn chính:
- Envision – Định hình tầm nhìn, mục tiêu kinh doanh, và các KPI đo lường giá trị.
- Align – Đánh giá hiện trạng, lập kế hoạch chi tiết, và đồng bộ các bộ phận.
- Launch – Thực hiện di chuyển, triển khai các workload, và bắt đầu vận hành.
- Scale – Tối ưu hoá, mở rộng, và tự động hoá quy trình.
Do đó, việc xác định các kết quả kinh doanh đo lường được thuộc giai đoạn Envision.
✅ Đáp án đúng: Envision
🛠️ Lý do chọn Envision
- Envision là giai đoạn đầu tiên, nơi doanh nghiệp đặt ra mục tiêu kinh doanh, xác định các chỉ số đo lường (KPIs), và lập bản đồ giá trị mà việc chuyển sang AWS sẽ mang lại (giảm chi phí, tăng tốc thời gian đưa sản phẩm ra thị trường, cải thiện độ tin cậy, v.v.).
- Các hoạt động này giúp truyền đạt giá trị tới các bên liên quan và định hướng cho toàn bộ hành trình chuyển đổi.
- Tài liệu AWS (AWS CAF – “Envision Phase”) nhấn mạnh: “Identify measurable business outcomes that will explain the value of the migration”.
❌ Giải thích các phương án còn lại
-
Align
- English option: Align
- Giải thích: Giai đoạn Align tập trung vào đánh giá hiện trạng hạ tầng, kỹ năng và quy trình, xây dựng roadmap chi tiết, và đồng bộ các mục tiêu kỹ thuật với mục tiêu kinh doanh. Mặc dù có đề cập đến việc đồng nhất các mục tiêu, nhưng việc xác định các kết quả kinh doanh đo lường đã được thực hiện ở giai đoạn Envision, không phải Align.
-
Scale
- English option: Scale
- Giải thích: Scale là giai đoạn mở rộng, tối ưu hoá, và tự động hoá các workload đã chạy trên đám mây. Ở đây, các KPI đã được xác định trước và được dùng để đánh giá hiệu suất; giai đoạn này không thực hiện việc định nghĩa KPI mới.
-
Launch
- English option: Launch
- Giải thích: Launch là giai đoạn triển khai thực tế – di chuyển workload, cấu hình môi trường, và bắt đầu vận hành. Các kết quả kinh doanh đã được xác định ở giai đoạn Envision và sẽ được đo lường trong Launch và các giai đoạn sau, không phải xác định ở đây.
📚 Tham khảo
- AWS Cloud Adoption Framework (CAF) – 2025 Update: https://aws.amazon.com/cloud-adoption-framework/
- AWS Well‑Architected Framework – Business Outcomes: https://docs.aws.amazon.com/wellarchitected/latest/framework/business-outcomes.html
- AWS Migration Hub – Planning Phase: https://aws.amazon.com/migration-hub/
Tóm tắt nhanh:
✅ Envision là giai đoạn định hình mục tiêu và KPI đo lường giá trị – chính là hoạt động mà câu hỏi yêu cầu. Các giai đoạn Align, Launch, Scale có nhiệm vụ khác nhau (đánh giá, triển khai, mở rộng) và không phải là nơi xác định các kết quả kinh doanh đo lường.