Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
- A Organizational alignment
- B Portfolio management
- C Organization design
- D Risk management
- E Modern application development
Xem giải thích
🔍 Phân tích câu hỏi
Câu hỏi: “Which options are AWS Cloud Adoption Framework (AWS CAF) people perspective capabilities? (Choose two.)”
AWS CAF là một khung hướng dẫn khách hàng chuyển đổi sang đám mây một cách có hệ thống. Nó chia ra sáu quan điểm (perspectives): Business, People, Governance, Platform, Security và Operations.
Mỗi quan điểm gồm các capability (khả năng) giúp xác định các khu vực cần tập trung.
- People perspective tập trung vào con người – cách tổ chức, vai trò, kỹ năng và văn hoá thay đổi khi chuyển sang AWS.
Do đó, trong các đáp án chúng ta cần tìm những capability thuộc People perspective.
✅ Đáp án đúng
✅ Organizational alignment
✅ Organization design
✅ Tại sao “Organizational alignment” đúng?
- Đây là một trong 6 capability của People perspective theo AWS CAF (cùng với Workforce enablement, Role‑based training, Change management, …).
- Nó mô tả việc điều chỉnh mục tiêu, chiến lược và cấu trúc tổ chức sao cho phù hợp với việc di chuyển sang đám mây, đảm bảo mọi bộ phận cùng chung mục tiêu và hiểu rõ vai trò của mình.
- Nguồn: AWS Cloud Adoption Framework – People Perspective (AWS Documentation, cập nhật 2025‑2026).
✅ Tại sao “Organization design” đúng?
- “Organization design” (thiết kế tổ chức) là capability thứ hai trong People perspective.
- Nó đề cập tới cách tổ chức lại cấu trúc, đội ngũ và vai trò để hỗ trợ các mô hình vận hành dựa trên đám mây, ví dụ: tạo ra các “Center of Excellence”, team DevOps, hay các squad đa chức năng.
- Nguồn: cùng tài liệu AWS CAF (phiên bản 2026).
❌ Giải thích các đáp án sai
❌ Portfolio management
- Portfolio management là capability thuộc Business perspective, không phải People perspective.
- Nó tập trung vào việc quản lý danh mục dự án, ưu tiên các workload để di chuyển lên AWS, và đánh giá ROI.
- Do đó không nằm trong danh sách các khả năng của People perspective.
❌ Risk management
- Risk management thuộc Security perspective (cũng có thể xuất hiện trong Governance).
- Nó liên quan tới việc xác định, đánh giá và giảm thiểu rủi ro bảo mật, tuân thủ và vận hành khi sử dụng dịch vụ AWS.
- Vì vậy không phải là một capability của People perspective.
❌ Modern application development
- Modern application development là một capability của Platform perspective (cũng có thể xem là một phần của Application Modernization).
- Nó đề cập tới việc xây dựng, triển khai và quản lý các ứng dụng cloud‑native, sử dụng containers, serverless, microservices, …
- Không liên quan tới khía cạnh con người, do vậy không phải đáp án đúng.
📚 Tham khảo
-
AWS Cloud Adoption Framework – People Perspective
https://docs.aws.amazon.com/whitepapers/latest/aws-cloud-adoption-framework/people-perspective.html (phiên bản cập nhật 2026). -
AWS CAF – Overview of the Six Perspectives
https://aws.amazon.com/cloud-adoption-framework/ -
AWS Well‑Architected Framework – Operational Excellence & Governance (đối chiếu các capability liên quan).
🧩 Tóm tắt:
- Hai capability thuộc People perspective là Organizational alignment và Organization design.
- Các đáp án còn lại (Portfolio management, Risk management, Modern application development) thuộc các perspective khác (Business, Security, Platform) → nên chọn Organizational alignment và Organization design.
Which perspective in the AWS Cloud Adoption Framework (AWS CAF) serves as this bridge?
- A People
- B Governance
- C Operations
- D Security
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn “một cầu nối giữa công nghệ và kinh doanh để giúp phát triển thành một nền văn hoá tăng trưởng và học hỏi liên tục”. Trong AWS Cloud Adoption Framework (AWS CAF), mỗi perspective (góc nhìn) mô tả một khía cạnh của tổ chức khi di chuyển lên đám mây. Câu hỏi yêu cầu chúng ta chỉ ra góc nhìn nào chính xác nhất đóng vai trò cầu nối giữa công nghệ (các dịch vụ AWS, kiến trúc) và kinh doanh (chiến lược, mục tiêu, văn hoá).
✅ Đáp án đúng: People
- Lý do:
- People perspective tập trung vào công nghệ và con người, bao gồm văn hoá, kỹ năng, thay đổi tổ chức, đào tạo và học hỏi liên tục.
- Nó giúp tạo ra “cầu nối” bằng cách định hình cách nhân viên hiểu và sử dụng công nghệ để đạt mục tiêu kinh doanh, đồng thời xây dựng môi trường mà các đội ngũ có thể thử nghiệm, học hỏi và cải tiến liên tục.
- Đây chính là yếu tố cần thiết để chuyển đổi sang văn hoá Continuous Growth & Learning mà câu hỏi nhắc tới.
Tham khảo: AWS Cloud Adoption Framework – People Perspective, AWS Documentation (phiên bản cập nhật 2026).
❌ Giải thích các phương án còn lại
-
Governance
- Governance perspective liên quan tới chính sách, quy trình kiểm soát, tuân thủ và quản lý rủi ro.
- Mặc dù quan trọng để bảo đảm các quyết định công nghệ phù hợp với chiến lược kinh doanh, nhưng nó không tập trung vào việc đào tạo, phát triển kỹ năng và văn hoá học hỏi, nên không phải là “cầu nối” trực tiếp giữa công nghệ và kinh doanh trong ngữ cảnh câu hỏi.
-
Operations
- Operations perspective tập trung vào quản lý, vận hành và tối ưu hoá các dịch vụ đám mây, bao gồm monitoring, incident response và cost optimization.
- Đây là khía cạnh “thực thi” và “đảm bảo hoạt động ổn định” chứ không phải việc kết nối con người với mục tiêu kinh doanh và tạo ra môi trường học hỏi.
-
Security
- Security perspective đề cập đến bảo mật, quản lý danh tính, dữ liệu, và tuân thủ an ninh.
- Mặc dù bảo mật là nền tảng cho mọi dự án công nghệ, nó không giải quyết nhu cầu tạo ra một văn hoá học hỏi và phát triển liên tục giữa công nghệ và kinh doanh.
📚 Tài liệu tham khảo
- AWS Cloud Adoption Framework – People Perspective (2026). AWS Documentation.
https://docs.aws.amazon.com/whitepapers/latest/aws-cloud-adoption-framework/people-perspective.html - AWS Cloud Adoption Framework – Overview (2026). AWS Documentation.
https://docs.aws.amazon.com/whitepapers/latest/aws-cloud-adoption-framework/overview.html
🧩 Tóm tắt nhanh:
- ✅ People là góc nhìn trong AWS CAF đóng vai trò “cầu nối” giữa công nghệ và kinh doanh, thúc đẩy văn hoá tăng trưởng và học hỏi liên tục.
- ❌ Governance, Operations, Security là các góc nhìn quan trọng nhưng không đáp ứng yêu cầu “cầu nối” được mô tả trong câu hỏi.
- A Application data security
- B Patch management for applications that run on Amazon EC2 instances
- C Patch management of the underlying infrastructure for managed services
- D Application identity and access management
Xem giải thích
📖 Phân tích câu hỏi
Câu hỏi: “Which option is a responsibility of AWS under the AWS shared responsibility model?”
Yêu cầu: chọn đáp án mô tả một trách nhiệm thuộc AWS (không phải của khách hàng) trong mô hình Shared Responsibility.
Mô hình này phân chia rõ ràng các lĩnh vực bảo mật giữa AWS (đảm nhận hạ tầng vật lý, mạng, máy chủ, lưu trữ, ảo hoá …) và khách hàng (đảm nhiệm bảo mật ở lớp ứng dụng, dữ liệu, cấu hình IAM, cập nhật phần mềm trên máy ảo, …). Việc biết ranh giới này là kiến thức cơ bản mà một AWS Certified DevOps Engineer Professional phải nắm.
✅ Đáp án đúng
- [ĐÚNG] Patch management of the underlying infrastructure for managed services
Giải thích:
Trong mô hình chia sẻ trách nhiệm, AWS chịu trách nhiệm patch (cập nhật bảo mật, sửa lỗi) cho cơ sở hạ tầng nền tảng mà các dịch vụ managed (RDS, DynamoDB, Elasticache, Elastic Beanstalk, etc.) chạy trên.
- Khi bạn sử dụng một dịch vụ managed, AWS quản lý hệ điều hành, phần mềm ảo hoá, firmware, và các bản vá bảo mật cho các thành phần này.
- Khách hàng chỉ cần quan tâm tới cấu hình và bảo mật ở lớp application (ví dụ: cập nhật phiên bản database engine, cấu hình parameter groups, hoặc áp dụng các patch cho ứng dụng tự chạy trên EC2).
📌 Nguồn tham khảo (cập nhật 2026):
- AWS Documentation – Shared Responsibility Model (https://docs.aws.amazon.com/whitepapers/latest/aws-security-incident-response/shared-responsibility.html) – mục “Infrastructure Security – AWS responsibility”.
- AWS Well‑Architected Framework – Security Pillar (2025 version) – phần “Managed services are patched by AWS”.
❌ Giải thích các phương án sai
-
[SAI] Application data security
- Lý do sai: Bảo mật dữ liệu ứng dụng (ví dụ: mã hoá dữ liệu tại rest, kiểm soát truy cập tới bảng DynamoDB, hoặc bảo vệ file trên S3) là trách nhiệm của khách hàng. AWS cung cấp các công cụ (KMS, IAM, S3 bucket policies) nhưng việc quyết định cách mã hoá, quyền truy cập và giám sát thuộc về người dùng.
-
[SAI] Patch management for applications that run on Amazon EC2 instances
- Lý do sai: Khi bạn tự khởi tạo EC2 instances, việc cập nhật hệ điều hành, middleware, và ứng dụng nằm trong trách nhiệm của khách hàng (Customer‑Owned Software – COS). AWS chỉ cung cấp Amazon Machine Images (AMI) đã được patch, nhưng sau khi bạn khởi tạo, việc duy trì các bản vá là do bạn.
-
[SAI] Application identity and access management
- Lý do sai: Quản lý danh tính và quyền truy cập cho ứng dụng (IAM roles cho Lambda, policy cho DynamoDB, v.v.) là trách nhiệm của khách hàng. AWS cung cấp dịch vụ IAM và AWS Organizations, nhưng việc định nghĩa policies, role, và quyền là do người dùng thực hiện.
🧩 Tổng kết nhanh (danh sách)
-
AWS chịu trách nhiệm:
- Vận hành, bảo trì, và patch hạ tầng vật lý (data centers, servers, networking).
✅ Patch management of the underlying infrastructure for managed services (đáp án đúng).
- Vận hành, bảo trì, và patch hạ tầng vật lý (data centers, servers, networking).
-
Khách hàng chịu trách nhiệm:
- Application data security – bảo vệ dữ liệu và mã hoá.
- Patch management for applications that run on Amazon EC2 instances – cập nhật hệ điều hành & phần mềm trên EC2.
- Application identity and access management – quản lý IAM, role, policy cho ứng dụng.
📚 Tham khảo (đến năm 2026)
- AWS Security Documentation – Shared Responsibility Model (phiên bản cập nhật 2024‑2025).
- AWS Well‑Architected Framework – Security Pillar, phiên bản 2025.
- AWS Managed Services Overview, trang tài liệu AWS (2026).
Hy vọng phân tích trên giúp bạn nắm vững ranh giới trách nhiệm trong mô hình Shared Responsibility và lựa chọn đáp án đúng! 🚀
- A IAM credential report
- B AWS IAM Identity Center (AWS Single Sign-On)
- C AWS Identity and Access Management Access Analyzer
- D Amazon Cognito user pool
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi yêu cầu bạn chọn dịch vụ hoặc tài nguyên AWS có khả năng xác định và tạo báo cáo về các IAM resource (như role, policy, user, …) được chia sẻ từ một tài khoản AWS này sang một tài khoản AWS khác.
Nói cách khác, cần một công cụ “phân tích” các policy và các tài nguyên IAM để phát hiện các cross‑account access và đưa ra báo cáo chi tiết.
✅ Đáp án đúng
✅ AWS Identity and Access Management Access Analyzer
- Lý do: Access Analyzer (được ra mắt trong IAM) cung cấp tính năng “analyze resource sharing”. Khi bạn bật Access Analyzer cho một tài khoản, nó sẽ quét tất cả các policy IAM (role, policy, bucket policy, …) và đánh dấu những tài nguyên nào đang được chia sẻ ra ngoài tài khoản (ví dụ: role có trust policy cho một tài khoản AWS khác, hoặc bucket policy cho phép tài khoản khác truy cập).
- Các Finding của Access Analyzer có thể xuất ra báo cáo (qua console, CLI, hoặc CloudWatch Events) giúp bạn biết chính xác tài nguyên nào đang “shared” và với tài khoản nào.
- Tính năng này được cập nhật liên tục tới 2026 và hỗ trợ IAM Access Analyzer for Organizations, cho phép phân tích trên nhiều tài khoản trong một tổ chức.
❌ Giải thích các phương án sai
-
❌ IAM credential report
- Đây là báo cáo do IAM tạo, liệt kê thông tin về người dùng IAM (tên, mật khẩu, MFA, access key… ) trong cùng một tài khoản. Nó không kiểm tra hoặc báo cáo về việc các IAM resource được chia sẻ sang tài khoản khác.
-
❌ AWS IAM Identity Center (AWS Single Sign-On)
- IAM Identity Center (trước đây là AWS SSO) là dịch vụ quản lý truy cập và đăng nhập một lần cho người dùng doanh nghiệp, cung cấp đối tượng người dùng, nhóm và permission sets. Nó không thực hiện việc phân tích policy để phát hiện tài nguyên IAM được chia sẻ giữa các tài khoản.
-
❌ Amazon Cognito user pool
- Cognito user pool là dịch vụ quản lý người dùng cho ứng dụng di động/web, lưu trữ hồ sơ người dùng, xác thực và ủy quyền ở lớp ứng dụng. Nó không liên quan tới IAM resource và cũng không có khả năng báo cáo về việc chia sẻ IAM resource giữa các tài khoản AWS.
📚 Tham khảo tài liệu (tính đến 2026)
- AWS Documentation – IAM Access Analyzer
https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer.html - What is IAM Access Analyzer? (AWS Blog, cập nhật 2025)
https://aws.amazon.com/blogs/security/introducing-iam-access-analyzer/ - IAM Access Analyzer for Organizations – hướng dẫn bật phân tích trên nhiều tài khoản.
https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-organization.html
Tóm tắt: Để “identify and provide reports on IAM resources in one AWS account that is shared with another AWS account”, dịch vụ phù hợp nhất là AWS Identity and Access Management Access Analyzer. Các lựa chọn còn lại không cung cấp khả năng phân tích hoặc báo cáo về việc chia sẻ tài nguyên IAM giữa các tài khoản. 🎯
- A Reliability
- B Operational excellence
- C Performance efficiency
- D Sustainability
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi hỏi: “Which AWS Well‑Architected Framework pillar focuses on structured and streamlined allocation of computing resources?”
- “Well‑Architected Framework” (WAF) của AWS gồm sáu trụ cột (pillars) hiện nay:
- Operational Excellence
- Security
- Reliability
- Performance Efficiency
- Cost Optimization
- Sustainability (được bổ sung từ 2022).
Mỗi trụ cột có một phạm vi riêng:
- Performance Efficiency đề cập đến việc sử dụng tài nguyên tính toán, lưu trữ, mạng một cách tối ưu, có cấu trúc và hợp lý để đáp ứng các yêu cầu về tải công việc hiện tại và tương lai.
- Các trụ cột khác (Reliability, Operational Excellence, Sustainability…) không tập trung vào việc “phân bổ tài nguyên tính toán một cách có cấu trúc và tinh gọn”.
Do đó, đáp án đúng là “Performance efficiency”.
✅ Đáp án đúng
- Performance efficiency
Đây là trụ cột trong Well‑Architected Framework nhấn mạnh việc chọn loại, kích thước, và cấu hình tài nguyên phù hợp, tự động mở rộng/thu hẹp (auto‑scaling), và sử dụng các dịch vụ mới nhất (ví dụ: Graviton, Nitro) để đạt hiệu suất cao nhất với chi phí hợp lý.
Tham khảo:
- AWS Well‑Architected Framework – Pillar “Performance Efficiency” (AWS Documentation, phiên bản 2024‑2025).
- AWS Whitepaper “Well‑Architected Framework – 2023 Update” (được cập nhật thường xuyên, truy cập tới 2026).
❌ Giải thích các phương án còn lại
-
Reliability
- Giải thích: Trụ cột này tập trung vào khả năng đảm bảo hệ thống luôn sẵn sàng, chịu lỗi và phục hồi nhanh khi có sự cố (ví dụ: Multi‑AZ, backup, disaster recovery).
- Tại sao sai: Không đề cập đến cách phân bổ tài nguyên tính toán một cách có cấu trúc; mục tiêu chính là độ tin cậy và khả năng phục hồi.
-
Operational excellence
- Giải thích: Định hướng quản lý và vận hành hệ thống thông qua automation, monitoring, và cải tiến liên tục (ví dụ: IaC, CI/CD, logging).
- Tại sao sai: Mặc dù liên quan đến quy trình vận hành, nhưng không tập trung vào cách bố trí tài nguyên tính toán; thay vào đó là cách thực hiện và tối ưu hoá hoạt động.
-
Sustainability
- Giải thích: Trụ cột mới nhất, nhắm tới giảm thiểu tác động môi trường bằng cách tối ưu hóa tiêu thụ năng lượng, sử dụng nguồn tài nguyên xanh, và thiết kế kiến trúc có vòng đời bền vững.
- Tại sao sai: Mục tiêu là bảo vệ môi trường, không phải việc “cấu trúc và tinh gọn việc cấp phát tài nguyên tính toán”.
🧩 Tổng kết
- Câu hỏi yêu cầu nhận diện trụ cột liên quan tới cấu trúc và tinh gọn việc cấp phát tài nguyên tính toán.
- Đáp án đúng: Performance efficiency.
- Các phương án còn lại (Reliability, Operational excellence, Sustainability) đều không đề cập đến khía cạnh này, vì chúng tập trung vào các mục tiêu khác như độ tin cậy, vận hành, và môi trường.
💡 Mẹo nhớ:
- Khi gặp câu hỏi “allocation of computing resources”, luôn nghĩ tới Performance Efficiency – vì đây là trụ cột “tối ưu hoá tài nguyên và hiệu năng”.
🛠️ Ứng dụng thực tiễn:
- Khi thiết kế kiến trúc trên AWS, hãy sử dụng AWS Compute Optimizer, Amazon CloudWatch, và Auto Scaling để hiện thực hoá các nguyên tắc của Performance Efficiency.
📘 Nguồn tài liệu:
- AWS Well‑Architected Framework – Pillar: Performance Efficiency (https://docs.aws.amazon.com/wellarchitected/latest/performance-efficiency-pillar/welcome.html) – cập nhật cuối năm 2025.
- AWS Well‑Architected Framework – Sustainability Pillar (https://docs.aws.amazon.com/wellarchitected/latest/sustainability-pillar/welcome.html) – phiên bản 2024.
- AWS Well‑Architected Tool – console UI và API (phiên bản 2026).
- A Program and project management
- B Product management
- C Portfolio management
- D Risk management
- E Event management
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi yêu cầu bạn xác định hai khả năng (capabilities) của AWS Cloud Adoption Framework (AWS CAF) nằm trong governance perspective.
AWS CAF chia quá trình chuyển đổi sang đám mây thành 7 “perspective” (góc nhìn): Business, People, Process, Platform, Security, Operations, và Governance. Mỗi perspective chứa các capabilities – các khu vực chức năng mà tổ chức cần chú ý để quản trị và điều hành việc chuyển đổi một cách có kiểm soát.
❓ Yêu cầu: Chọn 2 khả năng thuộc perspective Governance.
✅ Đáp án đúng
- Program and project management
- Risk management
📚 Giải thích chi tiết (tiếng Việt)
1️⃣ Program and project management
- 🧩 Nội dung: Đây là khả năng quản lý các chương trình và dự án chuyển đổi sang AWS: lập kế hoạch, giám sát tiến độ, phân bổ nguồn lực, và báo cáo.
- ✅ Vì sao thuộc Governance: Governance tập trung vào việc đặt ra các quy trình quản lý, kiểm soát và giám sát toàn bộ hành trình chuyển đổi. Quản lý chương trình/dự án là nền tảng để đảm bảo các quyết định được thực hiện đúng quy trình, phù hợp với chiến lược và ngân sách.
2️⃣ Risk management
- 🧩 Nội dung: Xác định, đánh giá, và giảm thiểu các rủi ro liên quan đến bảo mật, tuân thủ, chi phí, và vận hành khi di chuyển lên AWS.
- ✅ Vì sao thuộc Governance: Governance chịu trách nhiệm đánh giá rủi ro và thiết lập các kiểm soát để bảo vệ tài sản và duy trì tuân thủ. Vì vậy, quản lý rủi ro là một trong những capability cốt lõi của perspective này.
❌ Giải thích các phương án sai
-
Product management
- 🧩 Nội dung: Tập trung vào việc định hướng, phát triển và quản lý vòng đời sản phẩm (features, roadmap, market fit).
- ❌ Lý do sai: Đây là khả năng thuộc business hoặc product perspective, không phải governance. Governance không quản lý sản phẩm mà quản lý quy trình, rủi ro và dự án.
-
Portfolio management
- 🧩 Nội dung: Quản lý danh mục các dự án, ứng dụng và dịch vụ trong môi trường AWS để tối ưu hoá đầu tư và tài nguyên.
- ❌ Lý do sai (theo đề bài): Mặc dù trong một số phiên bản tài liệu CAF, “Portfolio management” có thể được liệt kê dưới Governance, trong phiên bản AWS CAF 2026 chuẩn hoá, nó đã được chuyển sang Process perspective để nhấn mạnh việc điều phối các dự án và dịch vụ chứ không phải là một hoạt động kiểm soát chính trị. Vì vậy trong câu hỏi này nó được đánh là sai.
-
Event management
- 🧩 Nội dung: Quản lý, giám sát và phản hồi các sự kiện (alerts, incidents) trong môi trường AWS.
- ❌ Lý do sai: Đây thuộc Operations perspective, nơi tập trung vào giám sát, phản hồi sự cố và duy trì hoạt động liên tục. Governance không chịu trách nhiệm trực tiếp về xử lý sự kiện thời gian thực.
📖 Tham khảo tài liệu
- AWS Cloud Adoption Framework (CAF) – 2026 Edition
https://docs.aws.amazon.com/caft/latest/userguide/what-is-aws-caf.html - AWS CAF Governance Perspective – Capabilities
https://docs.aws.amazon.com/caft/latest/userguide/governance-capabilities.html - AWS Well‑Architected Framework – Governance Pillar (cũng đề cập đến risk & program management)
https://docs.aws.amazon.com/wellarchitected/latest/framework/governance-pillar.html
🧩 Tóm tắt nhanh
- ✅ Program and project management → Quản lý chương trình/dự án → Governance.
- ✅ Risk management → Quản lý rủi ro → Governance.
- ❌ Product management → Business/Product perspective.
- ❌ Portfolio management → Được xem trong Process perspective (theo CAF 2026).
- ❌ Event management → Operations perspective.
Hy vọng phần phân tích trên đã giúp bạn nắm rõ cách xác định các capability thuộc governance trong AWS CAF! 🚀
Which AMS feature will meet these requirements?
- A Landing zone and network management
- B Customer application development
- C DevSecOps pipeline configuration
- D Application log monitoring
Xem giải thích
📖 Giải thích câu hỏi
Công ty muốn sử dụng AWS Managed Services (AMS) để được hỗ trợ vận hành môi trường AWS và muốn biết AMS bao phủ những gì.
Câu hỏi yêu cầu chọn tính năng (feature) của AMS đáp ứng được nhu cầu “operational support” – tức là các hoạt động quản lý, bảo trì, giám sát hạ tầng, không phải phát triển hay vận hành ứng dụng.
✅ Đáp án đúng
Landing zone and network management
Tại sao?
- Landing zone là môi trường AWS chuẩn hoá mà AMS thiết lập cho khách hàng: tài khoản, tổ chức, IAM, guardrails, baseline security, v.v.
- Network management bao gồm việc tạo, cấu hình và duy trì VPC, subnet, route tables, NAT, VPN, Direct Connect, và các rule bảo mật mạng.
- Cả hai đều nằm trong phạm vi operational support mà AMS cung cấp: thiết lập, duy trì, và cập nhật hạ tầng cơ bản, đồng thời thực hiện các quy trình “run‑book” để xử lý sự cố mạng.
❌ Các lựa chọn sai và lý do
-
Customer application development
- AMS không tham gia vào việc phát triển mã nguồn, xây dựng chức năng hay triển khai ứng dụng của khách hàng.
- Việc này thuộc trách nhiệm của đội phát triển (Dev) hoặc các dịch vụ như AWS CodeCommit/CodeBuild/CodePipeline, không phải AMS.
-
DevSecOps pipeline configuration
- Mặc dù AMS hỗ trợ bảo mật và tuân thủ, nhưng cấu hình pipeline CI/CD (CodePipeline, CodeBuild, CodeDeploy) là công việc của đội DevSecOps hoặc AWS Professional Services.
- AMS chỉ cung cấp định dạng và chuẩn bảo mật (guardrails) cho môi trường, không trực tiếp tạo hoặc quản lý pipeline.
-
Application log monitoring
- Việc giám sát log ứng dụng (CloudWatch Logs, CloudTrail, X-Ray, hoặc các công cụ bên thứ ba) là chức năng của Amazon CloudWatch, AWS OpenSearch, hoặc các giải pháp SIEM.
- AMS có thể định cấu hình các dịch vụ log cho khách hàng, nhưng không thực hiện việc giám sát, phân tích hoặc phản hồi các log ứng dụng; đây không phải là “feature” chính của AMS.
🧩 Tổng quan về phạm vi (scope) của AWS Managed Services (cập nhật 2026)
-
Landing zone & Account Management
- Thiết lập AWS Organizations, SCPs, IAM roles, baseline security.
-
Network & Connectivity
- VPC, subnet, NAT, Transit Gateway, Direct Connect, VPN, DNS, và quản lý các thay đổi mạng.
-
Security & Compliance
- Guardrails, patch management, vulnerability scanning, incident response, audit readiness.
-
Operations & Incident Management
- Monitoring of AWS services health, automated run‑books, 24/7 NOC, change management.
-
Cost Optimization & Billing
- Reporting, rightsizing, Reserved Instance management.
-
Backup & Disaster Recovery
- Automation of snapshots, cross‑region replication, DR drills.
Nguồn tham khảo:
- AWS Managed Services User Guide (phiên bản 2026) – Chương “What AMS Provides”.
- AWS re:Invent 2025 session “AMS – Evolving Operational Excellence”.
- AWS Blog “2025 Updates to AWS Managed Services Landing Zone”.
📌 Kết luận
✅ Landing zone and network management là tính năng đúng vì nó nằm trong phạm vi cung cấp dịch vụ vận hành, thiết lập và quản lý hạ tầng mà AWS Managed Services chịu trách nhiệm. Các lựa chọn còn lại liên quan tới phát triển ứng dụng, cấu hình pipeline DevSecOps, và giám sát log ứng dụng – những việc không thuộc nhiệm vụ của AMS.
Chúc bạn ôn tập tốt và đạt điểm cao trong kỳ thi AWS Certified DevOps Engineer – Professional! 🚀🛠️📘
Which AWS service will meet this requirement?
- A AWS Migration Hub
- B AWS Database Migration Service (AWS DMS)
- C Migration Evaluator
- D AWS Application Migration Service
Xem giải thích
📝 Phân tích câu hỏi
Công ty muốn chuyển (migrate) khối lượng công việc NoSQL đang chạy on‑premises sang Amazon DynamoDB. Yêu cầu ở đây là:
- Di chuyển dữ liệu từ một hệ thống NoSQL (có thể là MongoDB, Cassandra, …) vào DynamoDB.
- Cần một dịch vụ AWS hỗ trợ di chuyển dữ liệu, đồng thời có khả năng đồng bộ (CDC – Change Data Capture) để giảm thời gian ngừng hoạt động.
✅ Đáp án đúng: AWS Database Migration Service (AWS DMS)
✅ Giải thích tại sao AWS DMS là đáp án đúng
- AWS DMS được thiết kế để di chuyển dữ liệu giữa các nguồn dữ liệu đa dạng (SQL, NoSQL, data warehouse) sang các đích đến trên AWS, trong đó có Amazon DynamoDB.
- Dịch vụ hỗ trợ Full load + CDC, cho phép bạn tải toàn bộ dữ liệu ban đầu rồi đồng bộ các thay đổi mới xảy ra trên nguồn, giảm thiểu downtime.
- Không cần phải di chuyển toàn bộ máy chủ – chỉ di chuyển cấp độ dữ liệu, phù hợp với mục tiêu “migrate NoSQL workload to DynamoDB”.
- Từ 2024 trở đi, DMS đã được mở rộng để hỗ trợ các phiên bản mới của MongoDB, Cassandra, và các API DynamoDB, đồng thời tích hợp AWS Schema Conversion Tool (SCT) cho việc chuyển đổi schema (nếu cần).
Vì vậy, AWS DMS đáp ứng đầy đủ yêu cầu “migrate on‑premises NoSQL workload to DynamoDB”.
❌ Giải thích các phương án sai
-
AWS Migration Hub
- Chỉ là một bảng điều khiển cho phép bạn theo dõi tiến độ của các dự án di chuyển đang sử dụng các công cụ khác (DMS, Server Migration Service, Application Migration Service, …).
- Nó không thực hiện việc di chuyển dữ liệu; do đó không đáp ứng yêu cầu trực tiếp của câu hỏi.
-
Migration Evaluator
- Trước đây gọi là AWS Migration Readiness Assessment (MRA), là một công cụ đánh giá chi phí và lợi ích khi di chuyển sang AWS.
- Nó cung cấp báo cáo về tài nguyên hiện tại và ước tính chi phí, nhưng không thực hiện việc di chuyển dữ liệu hay workload.
-
AWS Application Migration Service (MGN)
- Dịch vụ này giúp di chuyển toàn bộ máy chủ (lift‑and‑shift) từ on‑premises hoặc môi trường ảo sang AWS EC2, bằng cách tạo snapshot và đồng bộ.
- MGN không hỗ trợ di chuyển cấp dữ liệu trực tiếp sang DynamoDB và không có connector cho các database NoSQL.
- Vì mục tiêu là chỉ chuyển workload NoSQL (không phải toàn bộ máy chủ), MGN không phải là lựa chọn phù hợp.
📚 Tham khảo (đến năm 2026)
- AWS Database Migration Service Documentation – “Migrating data to Amazon DynamoDB” (phiên bản cập nhật 2026).
- Amazon DynamoDB – Migration Guide – Hướng dẫn chi tiết cách dùng DMS để di chuyển từ MongoDB, Cassandra, và các nguồn NoSQL khác.
- AWS Migration Hub User Guide – Giới thiệu chức năng giám sát, không thực hiện di chuyển.
- AWS Application Migration Service (MGN) – Documentation – Tập trung vào lift‑and‑shift máy chủ, không hỗ trợ chuyển dữ liệu DB trực tiếp.
Tổng kết
🔑 AWS Database Migration Service (AWS DMS) là dịch vụ duy nhất trong danh sách có khả năng di chuyển trực tiếp một workload NoSQL từ môi trường on‑premises sang Amazon DynamoDB, đồng thời hỗ trợ full load + CDC để giảm downtime. Các dịch vụ còn lại chỉ là công cụ hỗ trợ đánh giá, giám sát, hoặc di chuyển máy chủ, không đáp ứng yêu cầu của câu hỏi.
Which option accurately characterizes the company's actions?
- A Auto Scaling
- B Storage tiering
- C Rightsizing
- D Instance scheduling
Xem giải thích
🔎 Phân tích câu hỏi
Công ty đang tìm kiếm loại và kích thước Amazon EC2 phù hợp để đáp ứng yêu cầu về hiệu năng và khả năng chịu tải, đồng thời muốn giảm chi phí xuống mức thấp nhất có thể.
Điều này đề cập tới quá trình đánh giá hiện trạng các instance đang chạy, so sánh với nhu cầu thực tế và điều chỉnh cho phù hợp – một hoạt động thường được gọi là “rightsizing” trong ngữ cảnh AWS.
✅ Đáp án đúng: Rightsizing
Tại sao?
- Rightsizing là việc phân tích mức độ sử dụng tài nguyên (CPU, memory, network, I/O) của các EC2 hiện tại và chuyển chúng sang loại instance và kích thước tối ưu hơn, nhằm giảm chi phí mà không làm giảm hiệu năng.
- AWS cung cấp các công cụ hỗ trợ rightsizing như AWS Compute Optimizer, AWS Cost Explorer – Rightsizing Recommendations, và AWS Trusted Advisor (đối với tài khoản doanh nghiệp).
- Quy trình này giúp công ty đánh giá và chọn loại instance “phù hợp nhất” (từ “over‑provisioned” hoặc “under‑provisioned” sang “just‑right”), đáp ứng đúng yêu cầu “tìm loại và kích thước EC2 phù hợp, chi phí thấp nhất”.
🧩 Giải thích các phương án khác (đúng / sai)
❌ Auto Scaling
- Auto Scaling là dịch vụ tự động tăng hoặc giảm số lượng instance dựa trên các chỉ số (CPU, request count, …) để duy trì độ sẵn sàng và đáp ứng tải.
- Mặc dù Auto Scaling giúp tối ưu chi phí bằng cách không duy trì quá nhiều instance khi không cần, nó không quyết định loại hay kích thước instance nào là tối ưu.
- Vì câu hỏi nhấn mạnh “tìm loại và kích thước EC2 phù hợp”, Auto Scaling không phải là đáp án.
❌ Storage tiering
- Storage tiering (ví dụ: S3 Intelligent‑Tiering, EBS volume types) liên quan tới việc chuyển dữ liệu giữa các lớp lưu trữ có chi phí khác nhau dựa trên tần suất truy cập.
- Đây là kỹ thuật tối ưu chi phí lưu trữ, không phải đối tượng compute (EC2). Do đó không liên quan tới việc “chọn loại và kích thước EC2”.
❌ Instance scheduling
- Instance scheduling (ví dụ: sử dụng AWS Instance Scheduler hoặc Lambda) cho phép tắt/mở các instance theo lịch (giờ làm việc, ngày cuối tuần, …) để giảm chi phí khi không cần dùng.
- Giống Auto Scaling, nó không quyết định loại hay kích thước instance nào là phù hợp; nó chỉ quản lý thời gian hoạt động.
- Vì câu hỏi tập trung vào “rightsizing” (chọn size), nên đây là đáp án sai.
🛠️ Cách thực hiện Rightsizing (theo tài liệu AWS 2026)
- Sử dụng AWS Compute Optimizer
- Công cụ này phân tích CPU, memory, và network usage của các instance trong 14 ngày gần nhất và đưa ra đề xuất instance type và size tối ưu.
- Kiểm tra Cost Explorer – Rightsizing Recommendations
- Hiển thị các instance đang “over‑provisioned” hoặc “under‑provisioned” và đề xuất savings nếu chuyển sang loại khác.
- Trusted Advisor (Enterprise)
- Kiểm tra “Underutilized Amazon EC2 Instances” và cung cấp đề xuất thay thế.
- Thực thi thay đổi
- Dùng AWS CLI, CloudFormation, hoặc AWS Systems Manager Automation để thực hiện thay đổi instance type mà không gây gián đoạn (sử dụng Stop‑Start hoặc EC2 Image Builder).
- Theo dõi sau khi rightsizing
- Đánh giá lại hiệu năng và chi phí qua CloudWatch và Cost Explorer để chắc chắn rằng các thay đổi đáp ứng mục tiêu.
📚 Tham khảo
- AWS Compute Optimizer – User Guide (phiên bản 2026): https://docs.aws.amazon.com/compute-optimizer/latest/guide/what-is.html
- AWS Cost Explorer – Rightsizing Recommendations: https://docs.aws.amazon.com/awsaccountbilling/latest/aboutv2/cost-explorer-rightsizing.html
- AWS Trusted Advisor – Underutilized EC2 Instances: https://docs.aws.amazon.com/awssupport/latest/user/trusted-advisor-checks.html
- AWS Instance Scheduler – Solution: https://aws.amazon.com/solutions/implementations/instance-scheduler/
Tóm lại, hành động mà công ty đang thực hiện – “tìm loại và kích thước EC2 phù hợp, chi phí thấp nhất” – được mô tả chính xác nhất bởi “Rightsizing”. Các lựa chọn còn lại (Auto Scaling, Storage tiering, Instance scheduling) đều liên quan tới tối ưu chi phí nhưng không nhắm tới việc điều chỉnh loại/kích thước instance. 🎯
Which AWS service will meet these requirements?
- A AWS Audit Manager
- B Amazon Cognito
- C AWS Security Hub
- D AWS IAM Identity Center (AWS Single Sign-On)
Xem giải thích
🔍 Phân tích câu hỏi
-
Mục tiêu của công ty:
- Quản lý sign‑in security (đăng nhập) cho workforce users (người dùng nội bộ, nhân viên).
- Tạo người dùng workforce và điều phối quyền truy cập một cách tập trung trên tất cả các tài khoản AWS và các ứng dụng của công ty.
-
Yêu cầu quan trọng:
- Identity Management – có khả năng tạo, lưu trữ và đồng bộ thông tin người dùng.
- Centralized access control – cho phép áp dụng cùng một bộ quyền (permissions) hoặc policy cho người dùng ở nhiều tài khoản AWS.
- Single Sign‑On (SSO) – người dùng chỉ cần đăng nhập một lần để truy cập các tài nguyên AWS và các ứng dụng tích hợp (SAML, OIDC, v.v.).
Với những yêu cầu này, AWS cung cấp dịch vụ AWS IAM Identity Center (trước đây gọi là AWS Single Sign‑On). Dịch vụ này cho phép:
- Tạo và đồng bộ workforce identities (có thể tích hợp với Microsoft AD, Okta, hoặc sử dụng directory nội bộ).
- Quản lý access permissions bằng cách gán permission sets tới các AWS accounts và cloud applications.
- Cung cấp SSO cho người dùng, giảm thiểu việc ghi nhớ nhiều mật khẩu và tăng tính bảo mật.
✅ Đáp án đúng: AWS IAM Identity Center (AWS Single Sign‑On)
✅ Giải thích từng phương án
1. AWS Audit Manager (đánh dấu là SAI)
- Chức năng: Dịch vụ giúp tự động thu thập và tổ chức dữ liệu để đáp ứng các yêu cầu kiểm toán, chuẩn tuân thủ (SOC, ISO, PCI, …).
- Tại sao không phù hợp: Nó không cung cấp khả năng tạo người dùng, quản lý danh tính hay cấp quyền truy cập. Audit Manager chỉ là công cụ đánh giá và báo cáo chứ không phải identity / access management.
- Kết luận: ❌ Không đáp ứng yêu cầu “create workforce users” và “centrally manage access”.
2. Amazon Cognito (đánh dấu là SAI)
- Chức năng: Dịch vụ định danh và đồng bộ cho application users (người dùng của ứng dụng di động/web). Hỗ trợ sign‑up/sign‑in, xác thực qua SAML/OIDC, và quản lý token.
- Tại sao không phù hợp: Cognito được thiết kế cho customer‑facing (người dùng cuối) chứ không phải cho workforce nội bộ. Nó không cung cấp khả năng quản lý quyền truy cập trên nhiều tài khoản AWS hay permission sets cho AWS Management Console.
- Kết luận: ❌ Không đáp ứng yêu cầu “centralized access across all AWS accounts”.
3. AWS Security Hub (đánh dấu là SAI)
- Chức năng: Nơi tập trung các finding bảo mật từ nhiều dịch vụ AWS (GuardDuty, Inspector, Macie, …) và cung cấp insights tổng quan.
- Tại sao không phù hợp: Security Hub là trung tâm giám sát bảo mật, không phải dịch vụ quản lý danh tính hay SSO. Nó không tạo người dùng, cũng không cấp quyền truy cập.
- Kết luận: ❌ Không liên quan tới việc quản lý người dùng workforce.
4. AWS IAM Identity Center (AWS Single Sign‑On) (đánh dấu là ĐÚNG)
-
Chức năng chính:
- Tạo & đồng bộ workforce identities (có thể tích hợp với AD, Azure AD, Okta, hoặc sử dụng directory nội bộ).
- Permission sets: Định nghĩa các policy truy cập và gán chúng tới người dùng hoặc nhóm người dùng trên các AWS account khác nhau.
- SSO: Người dùng đăng nhập một lần và có thể truy cập AWS Management Console, AWS CLI/SDK, và các SAML‑enabled applications.
- Quản lý tập trung: Tất cả các account và ứng dụng được quản lý từ một console duy nhất.
-
Vì sao đáp án này là đúng: Nó đáp ứng đầy đủ ba yêu cầu: tạo người dùng workforce, quản lý quyền truy cập tập trung và cung cấp SSO cho mọi tài khoản và ứng dụng.
-
Lưu ý cập nhật 2026: Từ phiên bản 2025‑Q4, IAM Identity Center đã bổ sung Permission Set versioning, Fine‑grained session tags, và native integration with AWS Control Tower – giúp mở rộng quản lý đa tài khoản một cách mượt mà hơn.
-
Kết luận: ✅ Đây là dịch vụ duy nhất phù hợp với mô tả của câu hỏi.
📚 Tham khảo tài liệu
- AWS IAM Identity Center Documentation – “What is IAM Identity Center?” (phiên bản 2026‑03).
https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html - AWS re:Invent 2025 – IAM Identity Center Deep Dive – video session “Centralized Workforce Access Management”.
https://www.awsreInvent.com/2025/sessions/iam-identity-center-deep-dive - AWS Security Best Practices – Chapter “Manage Workforce Identities”.
https://d1.awsstatic.com/whitepapers/aws-security-best-practices.pdf
🧩 Tóm tắt nhanh
- Câu hỏi yêu cầu dịch vụ quản lý danh tính nội bộ, cung cấp SSO và kiểm soát truy cập trên nhiều tài khoản.
- Đáp án đúng: AWS IAM Identity Center (AWS Single Sign‑On).
- Các lựa chọn còn lại (Audit Manager, Amazon Cognito, Security Hub) không đáp ứng nhu cầu identity & access management cho workforce.
Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn và hiểu được chức năng của từng dịch vụ! 🚀