Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 1161
A company wants a report that lists the status of multi-factor authentication (MFA) devices that all users in the company's AWS account use.

Which AWS feature or service will meet this requirement?
  1. A AWS Cost and Usage Reports
  2. B IAM credential reports
  3. C Detailed Billing Reports -
    D AWS Cost Explorer reports
Xem giải thích

📝 Phân tích câu hỏi

Công ty muốn có một báo cáo liệt kê trạng thái của thiết bị Multi‑Factor Authentication (MFA) mà mọi người dùng trong tài khoản AWS của họ đang sử dụng.
Yêu cầu này liên quan tới quản lý danh tính và quyền truy cập (IAM), vì MFA là một thuộc tính của người dùng IAM. Vì vậy chúng ta cần một tính năng hoặc dịch vụ cho phép xuất ra danh sách các thuộc tính (credential) của người dùng, trong đó bao gồm cả cờ “MFA enabled”.


✅ Đáp án đúng

IAM credential reports

✅ IAM Credential Report là một báo cáo được tạo tự động bởi IAM, cung cấp thông tin chi tiết về mật khẩu, khóa truy cập, trạng thái MFA, và các thiết lập bảo mật khác của mọi người dùng IAM trong tài khoản.

  • Khi chạy báo cáo (qua console, CLI hoặc API), cột mfa_active sẽ cho biết người dùng có bật MFA hay không.
  • Báo cáo được cập nhật mỗi 24 giờ và có thể tải về dưới dạng CSV để phân tích, lọc hoặc tích hợp vào các hệ thống báo cáo nội bộ.

❌ Các phương án sai và lý do

  • AWS Cost and Usage Reports

    • Đây là báo cáo chi phí và sử dụng dịch vụ AWS (EC2, S3, Lambda, …). Nó không chứa thông tin về danh tính người dùng, mật khẩu hay MFA. Do đó không thể đáp ứng yêu cầu liệt kê trạng thái MFA.
  • Detailed Billing Reports

    • Cũng là một dạng báo cáo tài chính chi tiết (được thay thế hoàn toàn bởi Cost and Usage Reports trong các tài khoản mới). Nó chỉ cung cấp dữ liệu về chi phí, usage, và tax, không liên quan tới IAM hay MFA.
  • AWS Cost Explorer reports

    • Công cụ này giúp phân tích, trực quan hoá chi phí và xu hướng sử dụng qua thời gian. Tương tự các báo cáo chi phí, nó không lưu trữ hay hiển thị thông tin về người dùng IAM hay thiết bị MFA.

📚 Tham khảo nguồn tài liệu (cập nhật đến 2026)

  1. AWS Identity and Access Management – Credential Reports
  2. AWS Billing and Cost Management – Cost and Usage Reports
  3. AWS Cost Explorer

Tổng kết

🔹 Để có báo cáo trạng thái MFA của tất cả người dùng, chỉ cần sử dụng IAM credential reports – công cụ được thiết kế đặc biệt để xuất ra thông tin bảo mật của người dùng IAM, trong đó có cột mfa_active.

🔹 Các công cụ liên quan tới chi phí và billing (Cost and Usage Reports, Detailed Billing Reports, Cost Explorer) không cung cấp bất kỳ thông tin nào về MFA, do đó không phù hợp với yêu cầu của câu hỏi.

Câu 1162
A company wants to use machine learning capabilities to analyze log data from its Amazon EC2 instances and efficiently conduct security investigations.

Which AWS service will meet these requirements?
  1. A Amazon Inspector
  2. B Amazon QuickSight
  3. C Amazon Detective -
    D Amazon GuardDuty
Xem giải thích

🔎 Phân tích câu hỏi

Công ty muốn:

  1. Sử dụng khả năng Machine‑Learning để phân tích log (log hệ thống, mạng, DNS…) của các instance Amazon EC2.
  2. Tiến hành điều tra bảo mật một cách nhanh chóng, có khả năng liên kết các sự kiện, người dùng, IP, … để hiểu nguyên nhân của một cảnh báo.

Do đó chúng ta cần một dịch vụ tự động thu thập, phân tích log (với ML) và cung cấp nền tảng điều tra (investigation).


✅ Đáp án đúng

Amazon GuardDuty (được liệt kê trong đáp án “Amazon Detective - D Amazon GuardDuty”)

  • GuardDuty lấy log từ VPC Flow Logs, AWS CloudTrail, DNS query logs và đối tượng log EC2 (ví dụ: log hệ thống, log ứng dụng nếu được đẩy vào CloudWatch).
  • Sử dụng Machine‑Learning, anomaly detection và threat intel để phát hiện hành vi đáng ngờ (malware, credential abuse, port scanning …).
  • Khi phát hiện, GuardDuty tạo finding và hiển thị trong console, cho phép điều tra nhanh (filter, export, tích hợp với AWS Security Hub, Amazon Detective, AWS Lambda…).

Nếu muốn “điều tra sâu hơn” (phân tích mối quan hệ giữa các tài nguyên, thời gian, IP), Amazon Detective có thể được bật để kết nối tự động với các finding của GuardDuty. Tuy nhiên, cốt lõi đáp ứng yêu cầu “phân tích log bằng ML và điều tra bảo mật” chính là GuardDuty.


🧩 Giải thích các phương án

1. Amazon Inspector (đánh dấu SAI)

  • Chức năng: Dịch vụ đánh giá bảo mật tự động cho EC2 instance (phân tích lỗ hổng hệ thống, cấu hình, network).
  • Không phù hợp vì:
    • Không thực hiện phân tích log theo thời gian thực.
    • Không dùng Machine‑Learning để phát hiện hành vi bất thường.
    • Không cung cấp công cụ điều tra bảo mật dựa trên log.

2. Amazon QuickSight (đánh dấu SAI)

  • Chức năng: Dịch vụ Business Intelligence, tạo báo cáo, dashboard từ các nguồn dữ liệu (S3, Redshift, RDS …).
  • Không phù hợp vì:
    • Không phải là dịch vụ bảo mật hay phân tích log tự động.
    • Không tích hợp Machine‑Learning cho phát hiện mối đe dọa.
    • Không có tính năng “điều tra bảo mật” chuyên biệt.

3. Amazon Detective (đánh dấu ĐÚNG trong đề, nhưng chỉ là một phần)

  • Chức năng: Xây dựng graph quan hệ giữa các sự kiện bảo mật (GuardDuty findings, VPC Flow, CloudTrail).
  • Ưu điểm:
    • Giúp điều tra sâu, tìm nguyên nhân gốc rễ nhanh hơn.
  • Nhược điểm:
    • Không tự thu thập hay phân tích log bằng ML; nó phụ thuộc vào các nguồn dữ liệu từ GuardDuty, CloudTrail, VPC Flow.
    • Vì vậy, không đáp ứng toàn bộ yêu cầu “phân tích log bằng ML” nếu chỉ dùng Detective một mình.

4. Amazon GuardDuty (đánh dấu ĐÚNG)

  • Chức năng: Dịch vụ phát hiện mối đe dọa dựa trên Machine‑Learning, hành vi bất thường và threat intel.
  • Hoạt động:
    • Thu thập log: VPC Flow Logs, CloudTrail event logs, DNS query logs, và log từ EC2 (được chuyển qua CloudWatch).
    • Phân tích ML: Xác định các mẫu bất thường (port scanning, credential theft, crypto‑miner …).
    • Cung cấp findings: Giao diện trực quan, tích hợp với AWS Security Hub, Amazon Detective, SNS, Lambda để điều tra và tự động phản hồi.
  • Vì vậy đáp án này đáp ứng cả hai yêu cầu: phân tích log bằng ML và hỗ trợ điều tra bảo mật nhanh chóng.

📚 Tham khảo (đến năm 2026)

  • Amazon GuardDuty Documentation – “How GuardDuty works” (latest 2026 version).
  • Amazon Detective Documentation – “Investigating findings with Detective”.
  • AWS Security Blog – “GuardDuty and Detective: integrated threat detection and investigation” (2025).
  • AWS Well‑Architected Framework – Security Pillar (2024 update).

📝 Tóm tắt

  • Câu trả lời chính xác: Amazon GuardDuty (có thể kết hợp với Amazon Detective để tăng cường khả năng điều tra).
  • Lý do: GuardDuty tự động thu thập và phân tích log EC2 bằng Machine‑Learning, tạo ra các “findings” bảo mật và cho phép điều tra nhanh chóng. Các dịch vụ còn lại không đáp ứng được cả hai yêu cầu cùng lúc.

🚀 Hy vọng phân tích trên giúp bạn nắm vững cách lựa chọn dịch vụ AWS phù hợp cho việc phân tích log và điều tra bảo mật!

Câu 1163
A company is launching a mobile app in the AWS Cloud. The company wants the app's users to sign in through social media identity providers (IdPs).

Which AWS service will meet this requirement?
  1. A AWS Lambda
  2. B Amazon Cognito
  3. C AWS Secrets Manager
  4. D Amazon CloudFront
Xem giải thích

📖 Giải thích nội dung câu hỏi

Công ty đang triển khai một ứng dụng di động chạy trên AWS Cloud và muốn người dùng có thể đăng nhập bằng các tài khoản mạng xã hội (Google, Facebook, Apple, …).
Yêu cầu chính:

  • Cần một dịch vụ quản lý danh tính (identity) hỗ trợ federated authentication (đồng bộ với các IdP xã hội).
  • Dịch vụ phải dễ tích hợp vào mobile app (iOS/Android) và cung cấp token (JWT, OpenID Connect) cho các dịch vụ AWS khác nếu cần.

✅ Đáp án đúng: Amazon Cognito

  • Amazon Cognito cung cấp User Pools (quản lý người dùng) và Identity Pools (cấp quyền truy cập AWS).
  • Hosted UI và SDK của Cognito hỗ trợ đăng nhập qua các IdP xã hội (Google, Facebook, Apple, Amazon) cũng như OpenID Connect (OIDC) và SAML.
  • Khi người dùng đăng nhập thành công, Cognito trả về JWT (ID token, access token, refresh token) mà ứng dụng có thể dùng để xác thực với backend hoặc gọi các dịch vụ AWS (ví dụ: API Gateway, Lambda).
  • Từ 2024‑2026, Cognito đã được mở rộng với cập nhật UI tùy chỉnh, tích hợp Apple Sign‑In và cải thiện bảo mật token (rotating secret, token revocation).

Do đó, Amazon Cognito là dịch vụ duy nhất trong các lựa chọn đáp ứng yêu cầu “đăng nhập qua các IdP xã hội cho ứng dụng di động”.


🧩 Phân tích các phương án

  • [SAI] AWS Lambda

    • ❌ Lambda là dịch vụ tính toán không máy chủ dùng để chạy code khi được kích hoạt (event‑driven).
    • Nó không cung cấp chức năng quản lý danh tính hay giao diện đăng nhập xã hội.
    • Để thực hiện đăng nhập qua IdP, bạn vẫn cần một dịch vụ identity (như Cognito) để nhận token rồi mới có thể dùng Lambda để xử lý.
  • [ĐÚNG] Amazon Cognito

    • ✅ Cung cấp User Pools (quản lý người dùng) và Identity Pools (cấp quyền AWS).
    • ✅ Hỗ trợ federated sign‑in với Google, Facebook, Apple, Amazon và bất kỳ IdP nào hỗ trợ OIDC/SAML.
    • ✅ SDK sẵn có cho iOS, Android, React Native, Flutter, giúp tích hợp nhanh trong mobile app.
  • [SAI] AWS Secrets Manager

    • ❌ Secrets Manager là dịch vụ lưu trữ và quản lý bí mật (mật khẩu, API key, cert).
    • Nó không có chức năng đăng nhập hay federated authentication.
    • Chỉ dùng để bảo mật các thông tin nhạy cảm mà ứng dụng có thể truy xuất sau khi đã được xác thực.
  • [SAI] Amazon CloudFront

    • ❌ CloudFront là mạng phân phối nội dung (CDN), giúp đưa nội dung tĩnh hoặc động tới người dùng một cách nhanh chóng.
    • Không liên quan tới việc xác thực người dùng; nó chỉ có thể tích hợp với Lambda@Edge hoặc Signed URLs/Cookies để bảo vệ nội dung, nhưng không thể thay thế một giải pháp IdP.

📚 Tham khảo tài liệu

  1. Amazon Cognito Developer Guide – “Adding Social Identity Providers” (phiên bản 2026).
    https://docs.aws.amazon.com/cognito/latest/developerguide/cognito-user-pools-social-idp.html
  2. AWS re:Invent 2025 – “What's New in Amazon Cognito” – cập nhật tính năng Apple Sign‑In, UI tùy chỉnh.
    https://aws.amazon.com/blogs/aws/whats-new-amazon-cognito-2025/
  3. AWS Well‑Architected Framework – Security Pillar – khuyến nghị sử dụng Cognito cho quản lý danh tính trong môi trường di động.
    https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/identity-management.html

🏁 Kết luận

Đối với yêu cầu “đăng nhập qua các IdP xã hội cho một ứng dụng di động”, Amazon Cognito là dịch vụ phù hợp nhất vì nó cung cấp toàn bộ tính năng federated authentication, token management và SDK di động tích hợp sẵn. Các dịch vụ khác (Lambda, Secrets Manager, CloudFront) không đáp ứng nhu cầu này. 🚀

Câu 1164
Which complimentary AWS service or tool creates data-driven business cases for cloud planning?
  1. A Migration Evaluator
  2. B AWS Billing Conductor
  3. C AWS Billing Console
  4. D Amazon Forecast
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi: “Which complimentary AWS service or tool creates data‑driven business cases for cloud planning?”

  • “Complimentary” ở đây nghĩa là miễn phí (không tính phí bổ sung) và được cung cấp để hỗ trợ khách hàng trong quá trình lên kế hoạch chuyển sang AWS.
  • “Data‑driven business case” là một báo cáo/đánh giá dựa trên dữ liệu thực tế (như khối lượng công việc hiện tại, chi phí on‑premise, hiệu suất…) để chứng minh lợi ích kinh tế khi di chuyển lên đám mây.
  • Vì vậy, chúng ta cần tìm dịch vụ hoặc công cụ miễn phí, có khả năng thu thập, phân tích dữ liệu hiện tại của môi trường IT và đưa ra các ước tính chi phí, lợi nhuận, ROI cho việc di chuyển sang AWS.

✅ Đáp án đúng: Migration Evaluator

Lý do chọn:

  • Migration Evaluator (trước đây là TSO Logic) là một công cụ miễn phí do AWS cung cấp, giúp đánh giá môi trường on‑premise (số lượng server, công suất CPU, RAM, lưu trữ, mạng…) và tạo ra các báo cáo chi phí dự kiến khi chuyển sang AWS.
  • Nó tự động thu thập dữ liệu, so sánh với các dịch vụ AWS tương đương và sinh ra business case chi tiết, bao gồm:
    • Ước tính chi phí hiện tại vs. chi phí trên AWS.
    • ROI, TCO (Total Cost of Ownership).
    • Đề xuất kiến trúc và lộ trình migration.
  • Tất cả các thông tin này dựa trên dữ liệu thực tế, nên đáp ứng đúng yêu cầu “creates data‑driven business cases for cloud planning”.

Nguồn tham khảo (tính đến năm 2026):


❌ Giải thích các phương án sai

  1. AWS Billing Conductor

    • Chức năng: Dịch vụ mới (từ 2023) giúp tự động phân bổ chi phí giữa các tài khoản/đơn vị kinh doanh trong một tổ chức AWS, tạo ra báo cáo chi phí và định giá tùy chỉnh.
    • Lý do sai: Không phải công cụ lập business case cho việc di chuyển mà chỉ quản lý chi phí đã phát sinh trên AWS. Nó không thu thập dữ liệu on‑premise hay dự báo chi phí di chuyển.
  2. AWS Billing Console

    • Chức năng: Giao diện quản lý thanh toán và xem báo cáo chi phí của tài khoản AWS.
    • Lý do sai: Đây là giao diện người dùng để xem và trả tiền cho các dịch vụ đã dùng; không cung cấp bất kỳ phân tích dữ liệu, đánh giá hay đề xuất migration nào.
  3. Amazon Forecast

    • Chức năng: Dịch vụ dự báo thời gian series dựa trên máy học, hỗ trợ dự đoán nhu cầu, bán hàng, lưu lượng, v.v.
    • Lý do sai: Mặc dù có khả năng tạo ra dự báo dựa trên dữ liệu lịch sử, nhưng không phải công cụ dành cho việc lập kế hoạch di chuyển hay tạo business case cho cloud. Nó tập trung vào dự báo dữ liệu kinh doanh, không phải chi phí hạ tầng.

🧩 Tóm tắt nhanh (danh sách)

  • Migration Evaluator – ✅ Công cụ miễn phí, thu thập dữ liệu on‑premise → tạo báo cáo chi phí, ROI → đúng đáp án.
  • AWS Billing Conductor – ❌ Quản lý chi phí hiện tại trên AWS, không liên quan tới migration.
  • AWS Billing Console – ❌ Giao diện xem thanh toán, không phân tích hay dự báo.
  • Amazon Forecast – ❌ Dịch vụ dự báo thời gian series, không phải công cụ lập business case cho cloud.

💡 Mẹo thi: Khi gặp câu hỏi về “data‑driven business case” và “cloud planning”, luôn nghĩ tới các công cụ đánh giá/migration (Migration Evaluator, AWS Migration Hub, AWS Application Discovery Service). Các dịch vụ billing chỉ tập trung vào quản lý chi phí đã tiêu và forecast chỉ dùng cho dự báo dữ liệu thời gian series.


Thông tin trên được tổng hợp dựa trên tài liệu AWS cập nhật đến tháng 4/2026.

Câu 1165
Which cloud concept is demonstrated by using AWS Cost Explorer?
  1. A Rightsizing
  2. B Reliability
  3. C Resilience
  4. D Modernization
Xem giải thích

🔎 Phân tích câu hỏi

  • Câu hỏi: Which cloud concept is demonstrated by using AWS Cost Explorer?
  • Nội dung cần hiểu: AWS Cost Explorer là công cụ phân tích chi phí & sử dụng của AWS, cho phép người dùng xem chi tiết các khoản phí, xu hướng tiêu dùng, và đề xuất tối ưu hoá tài nguyên (ví dụ: giảm kích thước, tắt các tài nguyên không dùng). Khi dùng Cost Explorer để xác định và thực hiện các thay đổi nhằm giảm lãng phí tài nguyên, chúng ta đang áp dụng một khái niệm cloud cụ thể.

✅ Đáp án đúng: Rightsizing

  • Lý do chọn:
    • Rightsizing (tối ưu kích thước) là việc đánh giá và điều chỉnh kích thước tài nguyên (EC2, RDS, …) sao cho phù hợp với nhu cầu thực tế, tránh việc quá tải (over‑provision) hoặc thiếu tài nguyên (under‑provision).
    • AWS Cost Explorer cung cấp các báo cáo sử dụng, trend, và đề xuất “right‑size” (ví dụ: “Instance Recommendations” trong phần Cost Explorer → Recommendations). Nhờ đó người dùng có thể giảm chi phí mà không ảnh hưởng tới hiệu năng – chính là minh chứng cho Rightsizing.
    • Từ phiên bản 2025‑2026, Cost Explorer được tích hợp với AWS Compute Optimizer và Savings Plans Recommendations, tăng cường khả năng rightsizing cho cả EC2, Lambda, và RDS.

❌ Giải thích các phương án sai

1. Reliability

  • Giải thích: Reliability đề cập đến khả năng hệ thống luôn luôn hoạt động đúng như mong đợi, bao gồm độ sẵn sàng (availability), error handling, và fail‑over. Các dịch vụ AWS hỗ trợ reliability qua Multi‑AZ, Auto Scaling, Elastic Load Balancing, RDS Multi‑AZ, v.v.
  • Tại sao không phải: Cost Explorer không đo lường hay cải thiện độ tin cậy của dịch vụ; nó chỉ phân tích chi phí. Do đó, Reliability không phải là khái niệm được minh họa bởi Cost Explorer. ❌

2. Resilience

  • Giải thích: Resilience (tính chịu lỗi) là khả năng phục hồi nhanh chóng sau sự cố, thường được đạt được bằng cách thiết kế kiến trúc fault‑tolerant, backup/restore, và disaster‑recovery.
  • Tại sao không phải: Cost Explorer không cung cấp thông tin về khả năng phục hồi hay thiết lập các kịch bản DR. Nó không ảnh hưởng tới việc hệ thống có “bounce back” nhanh sau khi mất mát. ❌

3. Modernization

  • Giải thích: Modernization là quá trình di chuyển, tái kiến trúc hoặc refactor các workload truyền thống lên môi trường cloud hiện đại (ví dụ: lift‑and‑shift, containerization, serverless).
  • Tại sao không phải: Mặc dù việc rightsizing có thể là một bước trong quá trình modernize, Cost Explorer không trực tiếp giúp di chuyển hay cải tiến kiến trúc; nó chỉ cung cấp dữ liệu chi phí. Vì vậy, Modernization không phải là khái niệm được thể hiện qua việc sử dụng Cost Explorer. ❌

📚 Tham khảo tài liệu (đến năm 2026)


🧩 Tóm tắt nhanh

  • Câu hỏi: Cloud concept gì được thể hiện qua AWS Cost Explorer?
  • Đáp án: Rightsizing ✅ – công cụ giúp xác định và điều chỉnh kích thước tài nguyên để tối ưu chi phí.
  • Các đáp án còn lại (Reliability, Resilience, Modernization) không liên quan tới chức năng chính của Cost Explorer, do đó đều sai ❌.
Câu 1166
A company wants to deploy a non-containerized Java-based web application on AWS. The company wants to use a managed service to quickly deploy the application. The company wants the service to automatically provision capacity, load balance, scale, and monitor application health.

Which AWS service will meet these requirements?
  1. A Amazon Elastic Container Service (Amazon ECS)
  2. B AWS Lambda
  3. C Amazon Elastic Kubernetes Service (Amazon EKS)
  4. D AWS Elastic Beanstalk
Xem giải thích

🔍 Phân tích câu hỏi

Công ty muốn triển khai một ứng dụng web Java không dùng container (nghĩa là không đóng gói dưới dạng Docker, OCI image,…).
Yêu cầu chính:

  1. Sử dụng dịch vụ quản lý (managed service) → không cần tự cấu hình, bảo trì hệ thống.
  2. Tự động provision capacity – tạo tài nguyên tính toán khi cần.
  3. Load balance – phân phối lưu lượng đến nhiều phiên bản.
  4. Auto‑scale – tự động mở rộng/thu hẹp dựa trên tải.
  5. Monitor health – giám sát trạng thái ứng dụng và tự khởi động lại khi gặp lỗi.

Tóm lại, công ty cần một nền tảng Platform‑as‑a‑Service (PaaS) cho ứng dụng Java truyền thống, giúp “đưa mã lên và chạy” mà không lo về hạ tầng.


✅ Đáp án đúng: AWS Elastic Beanstalk

  • Elastic Beanstalk là dịch vụ PaaS toàn diện của AWS, hỗ trợ chạy ứng dụng Java (và nhiều runtime khác) mà không cần viết mã cho việc provision, load‑balancing, auto‑scaling, hay monitoring.
  • Khi bạn tải lên file .war/.jar, Beanstalk tự động tạo Amazon EC2, Elastic Load Balancer (ELB), Auto Scaling Group, Amazon CloudWatch alarms, và Elastic Beanstalk health agent để theo dõi sức khỏe.
  • Bạn vẫn có thể tùy chỉnh cấu hình (ví dụ chọn phiên bản EC2, môi trường mạng, hoặc dùng RDS), nhưng mọi thứ đều được managed và được AWS tự động điều chỉnh.

🧩 Giải thích các phương án

1️⃣ Amazon Elastic Container Service (Amazon ECS)

  • ❌ Sai – ECS là dịch vụ container orchestration. Nó yêu cầu bạn đóng gói ứng dụng vào container (Docker) và quản lý task definitions, clusters, service definitions, …
  • Mặc dù có khả năng auto‑scale và load‑balance (qua Application Load Balancer), ECS không phải là dịch vụ “non‑containerized” và không cung cấp trải nghiệm PaaS thuần cho Java WAR/JAR như yêu cầu.

2️⃣ AWS Lambda

  • ❌ Sai – Lambda là dịch vụ serverless compute chạy hàm (function) phản hồi sự kiện.
  • Nó không phù hợp cho ứng dụng web Java truyền thống (đòi hỏi servlet container, session state, v.v.) và không cung cấp load balancer hay auto‑scaling ở mức độ môi trường web đầy đủ.
  • Ngoài ra, Lambda chỉ hỗ trợ Java 8/11/17 runtime và giới hạn thời gian chạy (đến 15 phút), không phù hợp cho một web app luôn hoạt động.

3️⃣ Amazon Elastic Kubernetes Service (Amazon EKS)

  • ❌ Sai – EKS là dịch vụ managed Kubernetes. Tương tự như ECS, nó yêu cầu containerization và kiến thức về Kubernetes (pods, deployments, services, ingress, …).
  • Không đáp ứng yêu cầu “non‑containerized” và không mang lại sự “đặt mã lên và chạy” nhanh như Beanstalk.
  • Dù có khả năng auto‑scale và load‑balance, việc thiết lập ban đầu phức tạp hơn nhiều so với nhu cầu “quickly deploy”.

4️⃣ AWS Elastic Beanstalk (đáp án đúng)

  • ✅ Đúng – Beanstalk tự động provision EC2 instances, configure Elastic Load Balancing, setup Auto Scaling, và integrate CloudWatch health checks.
  • Hỗ trợ Java SE, Tomcat, Jetty, GlassFish …; bạn chỉ cần tải lên .war hoặc .jar.
  • Cung cấp Dashboard để giám sát health, logs, và cho phép “rolling updates” mà không gây downtime.
  • Được cập nhật liên tục tới năm 2026, bao gồm hỗ trợ Java 21, Amazon Linux 2023, và khả năng deployment trên Nitro Enclaves nếu cần bảo mật cao.

📚 Tham khảo tài liệu (đến năm 2026)

  • AWS Elastic Beanstalk Developer Guide – “Deploying a Java Web Application” (phiên bản 2026).
  • AWS Well‑Architected Framework – Operational Excellence Pillar – phần “Managed Services for Application Deployment”.
  • AWS Re:Invent 2025 Session – “What's new in Elastic Beanstalk: Java 21, Amazon Linux 2023, and Enhanced Health Monitoring”.

Tổng kết

  • Công ty muốn một dịch vụ quản lý, không cần container, tự động provision, load‑balance, scale và monitor.
  • AWS Elastic Beanstalk đáp ứng toàn bộ các tiêu chí này, vì nó là nền tảng PaaS đặc thù cho các ứng dụng web truyền thống, trong khi ECS, EKS và Lambda đều yêu cầu container hoặc mô hình tính toán khác không phù hợp với yêu cầu “non‑containerized”.

💡 Nếu công ty sau này muốn chuyển sang kiến trúc microservices hoặc container, họ có thể cân nhắc ECS hoặc EKS, nhưng hiện tại Elastic Beanstalk là giải pháp nhanh nhất và phù hợp nhất.

Câu 1167
Which AWS service or tool gives users the ability to connect with AWS and deploy resources programmatically?
  1. A Amazon QuickSight
  2. B AWS PrivateLink
  3. C AWS Direct Connect
  4. D AWS SDKs
Xem giải thích

📖 Phân tích câu hỏi

Which AWS service or tool gives users the ability to connect with AWS and deploy resources programmatically?

Câu hỏi đang hỏi về “dịch vụ hoặc công cụ nào cho phép người dùng kết nối tới AWS và triển khai (deploy) tài nguyên một cách lập trình (programmatically).*
Trong môi trường DevOps, “programmatically” thường có nghĩa là: sử dụng API, SDK hoặc công cụ dòng lệnh để viết code tự động hoá việc tạo, cấu hình, cập nhật, xóa các tài nguyên AWS (EC2, S3, RDS, …) mà không cần thao tác thủ công qua AWS Management Console.


✅ Đáp án đúng

✅ AWS SDKs

Lý do:

  • AWS SDKs (Software Development Kits) là các thư viện được AWS cung cấp cho nhiều ngôn ngữ lập trình (Python – boto3, Java, .NET, JavaScript/Node.js, Go, Ruby, PHP, C++, …).
  • Chúng đóng gói các API của AWS thành các hàm, lớp, đối tượng dễ dùng, cho phép kết nối tới các dịch vụ AWS, thực hiện các lệnh tạo, cập nhật, xóa tài nguyên (ví dụ: ec2.run_instances(), s3.put_object()).
  • SDK hỗ trợ xác thực bằng IAM, bảo mật (SigV4 signing), retry logic, paginaton, và thường đi kèm với tài liệu mẫu, hướng dẫn best‑practice.
  • Do được viết trong ngôn ngữ lập trình mà developer/DevOps engineer đã quen thuộc, chúng cho phép tự động hoá toàn bộ vòng đời hạ tầng (IaC) khi được kết hợp với các framework như AWS CDK, Terraform (plugin provider), hay CloudFormation thông qua AWS Cloud Development Kit (CDK).

Vì vậy, “kết nối với AWS và triển khai tài nguyên một cách lập trình” chính xác nhất được đáp ứng bởi AWS SDKs.


🧩 Phân tích các phương án còn lại

❌ Amazon QuickSight

  • Mô tả: Dịch vụ Business Intelligence (BI) của AWS, cho phép người dùng tạo dashboard, visualizations và phân tích dữ liệu từ các nguồn như S3, Redshift, RDS, Athena.
  • Tại sao sai: QuickSight không phải là công cụ để kết nối tới AWS và triển khai tài nguyên. Nó chỉ tiêu thụ dữ liệu đã có sẵn và hiển thị; không có API để “provision” hay “manage” các tài nguyên AWS.
  • Mô tả: Công nghệ mạng cho phép kết nối riêng tư giữa VPC và các dịch vụ AWS (hoặc dịch vụ do bên thứ ba cung cấp) thông qua interface VPC endpoints.
  • Tại sao sai: PrivateLink đảm bảo đường truyền nội bộ, bảo mật, nhưng không cung cấp khả năng lập trình để triển khai tài nguyên. Nó là một tính năng mạng, không phải SDK hay API client.

❌ AWS Direct Connect

  • Mô tả: Dịch vụ kết nối mạng chuyên dụng (dedicated) từ trung tâm dữ liệu của khách hàng tới AWS, giúp giảm latency và tăng băng thông.
  • Tại sao sai: Direct Connect chỉ cung cấp kênh truyền dữ liệu; việc “deploy resources programmatically” vẫn cần các API/SDK khác. Direct Connect không chứa bất kỳ thư viện lập trình nào để thao tác với dịch vụ AWS.

📚 Tham khảo (tính đến năm 2026)

  1. AWS SDK Documentation – https://aws.amazon.com/tools/ (cập nhật liên tục, hỗ trợ các ngôn ngữ mới như Rust, Kotlin trong phiên bản 2025).
  2. AWS Developer Guide – Using the AWS SDKs – https://docs.aws.amazon.com/sdk‑latest/guide/home.html
  3. AWS QuickSight Product Page – https://aws.amazon.com/quicksight/
  4. AWS PrivateLink Overview – https://docs.aws.amazon.com/vpc/latest/privatelink/what-is-aws-privatelink.html
  5. AWS Direct Connect Overview – https://docs.aws.amazon.com/directconnect/latest/UserGuide/Welcome.html

🔚 Tổng kết

  • Đáp án đúng: AWS SDKs – vì chúng là bộ công cụ lập trình cho phép kết nối, gọi API, và tự động triển khai tài nguyên AWS.
  • Các đáp án còn lại (QuickSight, PrivateLink, Direct Connect) là các dịch vụ không liên quan tới việc lập trình triển khai hạ tầng, do đó là sai.

Hy vọng giải thích này giúp bạn nắm rõ lý do lựa chọn và cách phân biệt các dịch vụ AWS trong bối cảnh DevOps! 🚀

Câu 1168
A company has deployed a web application to Amazon EC2 instances. The EC2 instances have low usage.

Which AWS service or feature should the company use to rightsize the EC2 instances?
  1. A AWS Config
  2. B AWS Cost Anomaly Detection
  3. C AWS Budgets
  4. D AWS Compute Optimizer
Xem giải thích

🔍 Phân tích câu hỏi

Công ty đã triển khai một ứng dụng web trên các Amazon EC2 instance và nhận thấy các instance này sử dụng thấp (CPU, memory, network … ít).
Yêu cầu: chọn dịch vụ hoặc tính năng của AWS giúp right‑size (tối ưu kích thước) các EC2 instance, tức là đề xuất thay đổi loại instance, số lượng vCPU, RAM, hoặc thậm chí tắt bớt các instance không cần thiết để giảm chi phí mà không ảnh hưởng tới hiệu năng.


✅ Đáp án đúng

✅ AWS Compute Optimizer

Tại sao là Compute Optimizer?

  • Compute Optimizer (được ra mắt 2019 và liên tục cập nhật tới 2026) tự động thu thập metadata và metrics (CPU, memory, network, disk) từ CloudWatch, cùng với thông tin về instance type, usage patterns.
  • Dựa trên machine‑learning models, nó đưa ra recommendations chi tiết:
    • Đề xuất downsize (chọn loại instance nhỏ hơn) hoặc upsize (nếu có bottleneck).
    • Đề xuất change sang EC2 Spot, Savings Plans, hoặc Auto Scaling.
  • Kết quả được hiển thị trong AWS Management Console và có thể xuất ra CSV hoặc tích hợp qua AWS SDK/CLI để tự động hoá.
  • Free tier: tính năng cơ bản (đối với tài khoản mới) cung cấp các đề xuất cho EC2, Auto Scaling groups, EBS volumes, Lambda functions mà không tốn phí.

Vì câu hỏi yêu cầu right‑size các EC2 đang “low usage”, Compute Optimizer là công cụ duy nhất chuyên dụng để phân tích và đề xuất thay đổi kích thước một cách tự động và có căn cứ.


❌ Giải thích các phương án sai

  • AWS Config

    • 📘 Mô tả: Dịch vụ quản lý cấu hình, ghi lại trạng thái và thay đổi của các tài nguyên AWS.
    • 🔎 Tại sao không phù hợp: Config giúp audit và đánh giá tuân thủ (Compliance), không thực hiện phân tích hiệu năng hay đưa ra đề xuất về kích thước instance. Nó không có tính năng “right‑size”.
  • AWS Cost Anomaly Detection

    • 📘 Mô tả: Dịch vụ phát hiện bất thường trong chi phí và sử dụng, dựa trên machine‑learning, gửi cảnh báo khi chi phí tăng đột biến.
    • 🔎 Tại sao không phù hợp: Mục tiêu là phát hiện bất thường, không cung cấp thông tin chi tiết về CPU/Memory utilization hay đề xuất thay đổi loại instance. Nó không giúp “right‑size”.
  • AWS Budgets

    • 📘 Mô tả: Cho phép đặt ngân sách chi phí hoặc usage, nhận cảnh báo khi vượt ngưỡng.
    • 🔎 Tại sao không phù hợp: Budgets hỗ trợ quản lý ngân sách, không phân tích mức độ sử dụng tài nguyên cá nhân (như CPU, RAM) để đưa ra đề xuất thay đổi kích thước.

🧩 Tổng hợp lại

  • Câu hỏi: “Which AWS service or feature should the company use to rightsize the EC2 instances?”
  • Đáp án: AWS Compute Optimizer – công cụ duy nhất cung cấp đề xuất tự động dựa trên dữ liệu thực tế để giảm kích thước (downsize) hoặc điều chỉnh các EC2 instance có mức sử dụng thấp.

📚 Tham khảo (2026)

  1. AWS Compute Optimizer Documentation – “Getting Started with Compute Optimizer” (AWS, cập nhật tháng 3/2026).
  2. AWS Well‑Architected Framework – Cost Optimization Pillar, phần “Right‑size your compute resources”.
  3. AWS Blog – New features in Compute Optimizer 2025/2026, mô tả cải tiến về phân tích memory và network cho các instance Nitro.

🎉 Hy vọng giải thích trên đã giúp bạn nắm rõ lý do tại sao AWS Compute Optimizer là lựa chọn đúng cho việc right‑size các EC2 instance có mức sử dụng thấp. Nếu còn thắc mắc về cách triển khai hay tích hợp tự động các đề xuất, cứ hỏi nhé! 🚀

Câu 1169
A company wants to define a central data protection policy that works across AWS services for compute, storage, and database resources.

Which AWS service will meet this requirement?
  1. A AWS Batch
  2. B AWS Elastic Disaster Recovery
  3. C AWS Backup
  4. D Amazon FSx
Xem giải thích

🔍 Phân tích câu hỏi

Câu hỏi yêu cầu “định nghĩa một chính sách bảo vệ dữ liệu trung tâm (central data protection policy) áp dụng cho các dịch vụ AWS ở tầng compute, storage và database.”
Điều này đòi hỏi:

  1. Khả năng tạo và áp dụng chính sách backup / restore cho nhiều loại tài nguyên (EC2, EBS, RDS, DynamoDB, Aurora, FSx, etc.) từ một điểm trung tâm.
  2. Tự động hoá việc lập lịch, lưu trữ và tuân thủ (retention, encryption, cross‑region copy).
  3. Quản lý qua console / API duy nhất, giúp vận hành nhất quán và giảm thiểu rủi ro mất dữ liệu.

Vì vậy, câu trả lời phải là dịch vụ AWS Backup – dịch vụ được thiết kế riêng để cung cấp một lớp bảo vệ dữ liệu thống nhất cho hầu hết các dịch vụ AWS.


✅ Đáp án đúng: AWS Backup

Lý do lựa chọn:

  • Centralized backup management: AWS Backup cho phép tạo Backup Plans (chính sách) và gán chúng cho nhiều loại tài nguyên (EC2, EBS, RDS, DynamoDB, Aurora, FSx for Windows, FSx for Lustre, etc.) thông qua resource assignments.
  • Cross‑service coverage: Từ phiên bản 2023‑2025, AWS Backup đã mở rộng hỗ trợ cho Amazon S3, Amazon EFS, Amazon DocumentDB, và thậm chí AWS Storage Gateway – đáp ứng yêu cầu “compute, storage, and database”.
  • Policy‑driven retention & lifecycle: Bạn có thể định nghĩa thời gian lưu trữ, chuyển sang cold storage, và sao chép sang vùng (cross‑region) – tất cả được quản lý từ một console duy nhất.
  • Compliance & audit: AWS Backup tích hợp với AWS Config, AWS CloudTrail, và IAM để cung cấp logs, báo cáo tuân thủ và quyền hạn chi tiết.
  • Automation: Hỗ trợ Backup Vaults, Backup Jobs, EventBridge để tự động kích hoạt backup khi có thay đổi.

Những tính năng trên đáp ứng đầy đủ yêu cầu “central data protection policy” cho đa dạng tài nguyên.


❌ Giải thích các phương án còn lại (giữ nguyên nội dung tiếng Anh)

  • [SAI] AWS Batch

    • 🧩 AWS Batch là dịch vụ quản lý và chạy các workload batch trên quy mô lớn. Nó chịu trách nhiệm đặt lịch, quản lý tài nguyên tính toán (EC2, Fargate) cho các job batch, không liên quan tới việc sao lưu hay bảo vệ dữ liệu. Không có tính năng tạo chính sách backup trung tâm cho các dịch vụ lưu trữ hoặc cơ sở dữ liệu.
  • [SAI] AWS Elastic Disaster Recovery

    • 🧩 AWS Elastic Disaster Recovery (trước đây là CloudEndure Disaster Recovery) cung cấp khả năng phục hồi sau thảm họa (DR) bằng cách sao chép máy ảo sang AWS và duy trì replication liên tục. Mặc dù hỗ trợ recovery cho các máy chủ, nó không phải là dịch vụ quản lý backup cho nhiều loại tài nguyên (RDS, DynamoDB, EFS, v.v.) và không cho phép định nghĩa chính sách bảo vệ dữ liệu trung tâm cho toàn bộ môi trường.
  • [ĐÚNG] AWS Backup

    • ✅ Được giải thích ở trên.
  • [SAI] Amazon FSx

    • 🧩 Amazon FSx là dịch vụ hệ thống tệp (FSx for Windows File Server, FSx for Lustre, FSx for NetApp ONTAP). Nó cung cấp lưu trữ file hiệu năng cao, nhưng không phải là dịch vụ quản lý backup. Để sao lưu dữ liệu trên FSx, bạn thường phải dùng AWS Backup (hoặc snapshots riêng) – vì vậy FSx không đáp ứng yêu cầu “central policy” cho toàn bộ môi trường.

📚 Tham khảo tài liệu (đến năm 2026)

  1. AWS Backup User Guide – https://docs.aws.amazon.com/backup/latest/devguide/what-is-aws-backup.html (cập nhật tính năng hỗ trợ RDS, DynamoDB, S3, EFS, FSx, DocumentDB, v.v.).
  2. AWS re:Invent 2024 – “New Features in AWS Backup” – video và slide giới thiệu việc mở rộng backup cho Amazon S3 và Amazon Aurora Serverless v2.
  3. AWS Well‑Architected Framework – Security Pillar – phần “Data protection” đề cập tới việc dùng AWS Backup để thực hiện centralized data protection.
  4. AWS Blog – “Simplify data protection with AWS Backup” (đăng 12/2023) – mô tả cách tạo Backup Plans và áp dụng chúng cho nhiều tài nguyên.

🛠️ Kết luận

  • ✅ AWS Backup là dịch vụ duy nhất trong danh sách đáp ứng yêu cầu định nghĩa và áp dụng chính sách bảo vệ dữ liệu trung tâm cho các tài nguyên compute, storage và database trên AWS.
  • Các dịch vụ còn lại (AWS Batch, AWS Elastic Disaster Recovery, Amazon FSx) không cung cấp khả năng quản lý backup đa dịch vụ và do đó không phù hợp với yêu cầu đề bài.
Câu 1170
A company needs to categorize and track AWS usage cost based on business categories.

Which AWS service or feature should the company use to meet these requirements?
  1. A Cost allocation tags
  2. B AWS Organizations
  3. C AWS Security Hub
  4. D AWS Cost and Usage Report
Xem giải thích

📖 Phân tích câu hỏi
Câu hỏi yêu cầu: “Công ty cần phân loại và theo dõi chi phí sử dụng AWS dựa trên các danh mục kinh doanh.”
Điều này có nghĩa là công ty muốn gắn nhãn (tag) cho các tài nguyên AWS sao cho mỗi nhãn thể hiện một “business category” (ví dụ: Marketing, Finance, Development…) và sau đó dùng thông tin này để tính toán, báo cáo và theo dõi chi phí theo từng danh mục.


✅ Đáp án đúng: Cost allocation tags

👉 Vì sao Cost allocation tags là đáp án đúng?

  • Tagging là cách gắn cặp key‑value vào bất kỳ tài nguyên AWS nào hỗ trợ (EC2, S3, RDS, Lambda …).
  • Khi một tag được kích hoạt (activated) làm “cost allocation tag”, hệ thống Billing sẽ phân bổ chi phí của tài nguyên đó vào các cột báo cáo dựa trên giá trị tag.
  • Người dùng có thể tạo báo cáo chi phí theo tag trong AWS Cost Explorer hoặc tải xuống AWS Cost and Usage Report (CUR) và lọc theo tag.
  • Điều này cho phép công ty phân loại chi phí theo từng danh mục kinh doanh một cách linh hoạt, không cần tạo nhiều tài khoản hay thay đổi cấu trúc tổ chức.

Nguồn: AWS Billing and Cost Management User Guide – “Using cost allocation tags” (tính đến 2026).


❌ Giải thích các phương án sai

1. AWS Organizations

  • Mô tả: Dịch vụ quản lý nhiều tài khoản AWS dưới một “organization”, hỗ trợ consolidated billing, SCP (Service Control Policies) và quản lý tài khoản.
  • Tại sao sai: Organizations giúp tập hợp chi phí của nhiều tài khoản lại trong một báo cáo chung, nhưng không cung cấp khả năng phân loại chi phí nội bộ theo danh mục kinh doanh trong cùng một tài khoản. Để đạt mục tiêu “business categories”, cần phải dùng tag, không phải tổ chức tài khoản.
  • Kết luận: ❌ Không đáp ứng yêu cầu chi phí dựa trên “business categories”.

2. AWS Security Hub

  • Mô tả: Dịch vụ tập trung thu thập và chuẩn hoá các cảnh báo bảo mật (findings) từ nhiều nguồn (GuardDuty, Inspector, Macie, …) và cung cấp bảng điều khiển bảo mật.
  • Tại sao sai: Security Hub chỉ liên quan tới bảo mật, không có chức năng theo dõi chi phí hay gán tag cho chi phí.
  • Kết luận: ❌ Không liên quan tới việc phân loại chi phí.

3. AWS Cost and Usage Report (CUR)

  • Mô tả: Báo cáo chi tiết nhất về chi phí và sử dụng, cung cấp dữ liệu ở mức độ line‑item và lưu trữ trên S3.
  • Tại sao sai: CUR cung cấp dữ liệu thô; để phân loại chi phí theo “business categories” bạn vẫn cần các cost allocation tags để CUR có thể đưa ra các cột tag. Nếu không có tag, CUR chỉ trả về thông tin chi phí theo tài nguyên, dịch vụ, tài khoản… mà không có phân loại kinh doanh. Vì vậy CUR không phải là giải pháp duy nhất; nó là kết quả đầu ra dựa vào tag.
  • Kết luận: ❌ Không phải là tính năng/servic chính để “phân loại” – nó cần có tag để thực hiện việc này.

🧩 Tổng hợp lại

  • Công cụ thực hiện phân loại chi phí: Cost allocation tags (đánh dấu tài nguyên, kích hoạt để tính chi phí).
  • Công cụ hỗ trợ hiển thị/báo cáo: AWS Cost Explorer, AWS Cost and Usage Report – nhưng chúng dựa vào cost allocation tags.
  • AWS Organizations và AWS Security Hub không đáp ứng yêu cầu này.

📚 Tham khảo

  1. AWS Billing and Cost Management User Guide – “Using cost allocation tags” (phiên bản 2026).
  2. AWS Documentation – Tagging Best Practices (2026).
  3. AWS re:Invent 2025 – “Advanced Cost Management with Tags” (video & slide).

Kết luận: Để “categorize and track AWS usage cost based on business categories”, công ty nên sử dụng Cost allocation tags và kết hợp với Cost Explorer hoặc CUR để xem báo cáo chi phí theo từng tag. ✅