Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
- A Virtual private gateway
- B AWS Transit Gateway
- C Internet gateway
- D Customer gateway
Xem giải thích
🔍 Phân tích câu hỏi
Which AWS service or feature gives users the ability to connect VPCs and on‑premises networks to a central hub?
Câu hỏi muốn biết dịch vụ (hoặc tính năng) nào của AWS cho phép tạo một “trung tâm” (hub) duy nhất mà từ đó bạn có thể kết nối nhiều VPC cũng như các mạng on‑premises (qua VPN hoặc Direct Connect). Ở thời điểm 2026, AWS đã cung cấp một giải pháp chuyên dụng để thực hiện kiến trúc “hub‑and‑spoke” – AWS Transit Gateway – thay thế các mô hình truyền thống dùng nhiều Virtual Private Gateway và Customer Gateway.
✅ Đáp án đúng
🔹 AWS Transit Gateway
- Đây là dịch vụ hub‑and‑spoke được thiết kế để liên kết hàng chục, thậm chí hàng trăm VPC và các mạng on‑premises thông qua VPN hoặc AWS Direct Connect.
- Transit Gateway hoạt động như một router lớp 3 quản lý bảng định tuyến trung tâm, giảm thiểu số lượng các kết nối point‑to‑point và đơn giản hoá việc quản lý routing.
- Các tính năng mới tới năm 2026 (ví dụ: Transit Gateway Network Manager, multicast support, inter‑region peering) củng cố vai trò “central hub” của nó.
🧩 Giải thích các phương án
1️⃣ Virtual private gateway (SAI)
- Chức năng: Là một cổng đầu cuối cho VPN (đối với site‑to‑site) và AWS Direct Connect cho một VPC duy nhất.
- Tại sao sai: Nó chỉ kết nối một VPC với một mạng on‑premises hoặc với một Direct Connect gateway – không phải một hub trung tâm để gộp nhiều VPC hay nhiều mạng. Để kết nối nhiều VPC, người dùng phải tạo nhiều Virtual Private Gateway và thiết lập peering lẫn nhau, gây phức tạp và không mở rộng như Transit Gateway.
2️⃣ AWS Transit Gateway (ĐÚNG)
- Chức năng: Là một bảng định tuyến trung tâm cho phép đính kèm (attach) nhiều VPC, VPN connections, Direct Connect gateways và VPC peering vào một đối tượng duy nhất.
- Lý do đúng: Đáp ứng đúng yêu cầu “connect VPCs and on‑premises networks to a central hub”. Các VPC và mạng on‑premises có thể giao tiếp qua Transit Gateway mà không cần thiết lập các peering từng cặp.
3️⃣ Internet gateway (SAI)
- Chức năng: Cung cấp đường ra Internet cho các subnet trong VPC (định tuyến 0.0.0.0/0).
- Tại sao sai: Internet gateway không liên quan tới kết nối VPC với VPC hay kết nối on‑premises. Nó chỉ là cổng để đưa lưu lượng ra/đến Internet công cộng, không phải một hub nội bộ.
4️⃣ Customer gateway (SAI)
- Chức năng: Là đối tượng đại diện cho thiết bị VPN của khách hàng (on‑premises) trong AWS. Khi tạo VPN Connection, bạn sẽ chỉ định một Customer Gateway và một Virtual Private Gateway.
- Tại sao sai: Customer Gateway chỉ đại diện cho một đầu bên khách hàng; nó không phải là dịch vụ trung tâm để kết nối nhiều VPC. Để tạo hub, bạn vẫn cần Virtual Private Gateway + VPN, hoặc Transit Gateway – nên không đáp ứng yêu cầu của câu hỏi.
📚 Tham khảo (2026)
- AWS Transit Gateway Documentation – https://docs.aws.amazon.com/vpc/latest/tgw/tgw-transit-gateway.html
- AWS Blog – “New capabilities for AWS Transit Gateway in 2025‑2026” – giới thiệu Transit Gateway Network Manager, Inter‑Region Peering, và Multicast support.
- AWS Well‑Architected Framework – Networking Pillar – khuyến nghị sử dụng Transit Gateway cho kiến trúc hub‑and‑spoke.
🛠️ Kết luận nhanh
- Câu trả lời đúng: AWS Transit Gateway
- Lý do: Đây là dịch vụ duy nhất cung cấp khả năng kết nối nhiều VPC và mạng on‑premises qua một hub trung tâm, giảm phức tạp và tăng khả năng mở rộng, phù hợp với kiến trúc hiện đại và các tính năng mới cập nhật đến năm 2026.
Which EC2 instance type should the company use to meet this requirement?
- A General purpose instances
- B Compute optimized instances
- C Memory optimized instances
- D Storage optimized instances
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi yêu cầu xác định loại EC2 instance nào phù hợp nhất để chạy workload tiêu tốn CPU mạnh trên nhiều instance.
- “CPU‑intensive” nghĩa là công việc đòi hỏi số lượng vCPU cao, tốc độ xung nhịp nhanh, và kiến trúc tối ưu cho tính toán (ví dụ: xử lý video, mô phỏng khoa học, phân tích dữ liệu, máy học inference…).
- “Across multiple Amazon EC2 instances” chỉ ra rằng công ty sẽ mở rộng (scale‑out), vì vậy cần một family instance có tỷ lệ vCPU/giá tốt và khả năng mở rộng.
AWS cung cấp 4 family chính được nhắc tới trong các đáp án:
- General purpose (tổng quát)
- Compute optimized (tối ưu tính toán)
- Memory optimized (tối ưu bộ nhớ)
- Storage optimized (tối ưu lưu trữ)
Ta cần chọn family được thiết kế đặc biệt cho các tải công việc CPU‑intensive.
✅ Đáp án đúng: Compute optimized instances
Vì sao lựa chọn này đúng? 🧩
- Mục đích thiết kế: Các instance thuộc family Compute Optimized (C‑series) được tối ưu hoá cho tốc độ CPU cao, tỷ lệ vCPU/giá tốt, thường có độ trễ thấp và băng thông mạng ổn định – phù hợp cho các workload CPU‑bound.
- Family hiện tại (2026):
- C7g / C7gn – dựa trên chip Graviton3, cung cấp up to 64 vCPU, hiệu năng tính toán lên tới 2‑3× so với thế hệ C6i.
- C6i / C6a – dựa trên Intel Xeon Scalable (Ice Lake) hoặc AMD EPYC (Milan), cung cấp tỷ lệ vCPU/GiB RAM ~ 2:1, lý tưởng cho các tác vụ tính toán nặng.
- C5 / C5n – vẫn còn sử dụng rộng rãi cho các workload truyền thống, cung cấp độ trễ mạng cực thấp (C5n) cho các ứng dụng HPC.
- Giá trị kinh tế: Do tối ưu hoá cho CPU, các instance này thường có chi phí/giây tốt hơn so với General purpose khi chạy cùng một khối lượng tính toán.
- Mở rộng: Khi cần thêm capacity, bạn chỉ cần tăng số lượng instance C‑family, hoặc dùng Auto Scaling để scale‑out tự động.
Nguồn: AWS Documentation – Amazon EC2 Instance Types (được cập nhật lần cuối 2024, vẫn áp dụng 2026) và AWS Compute Optimized Instances – C7g, C6i.
❌ Giải thích các phương án sai
1. General purpose instances (SAI)
- Mô tả: Family M‑series (M6i, M6a, M7i, M7a, M5, v.v.) được thiết kế để cân bằng giữa CPU, RAM, và I/O, thích hợp cho đa dạng workload trung bình như web servers, database nhỏ, hoặc môi trường phát triển.
- Lý do sai:
- Không tối ưu cho CPU‑intensive: M‑series thường có tỷ lệ vCPU/RAM thấp hơn (≈ 1:1), nghĩa là bạn sẽ nhận được ít vCPU hơn cho cùng mức giá so với C‑series.
- Khi chạy các tác vụ tính toán nặng, CPU sẽ là nút thắt và chi phí hiệu năng sẽ cao hơn so với việc sử dụng Compute Optimized.
2. Memory optimized instances (SAI)
- Mô tả: Family R‑series (R6i, R7a, R5, v.v.) tập trung vào RAM lớn, phù hợp cho cơ sở dữ liệu in‑memory, caching, hoặc các phân tích dữ liệu lớn cần nhiều bộ nhớ.
- Lý do sai:
- Thiếu tối ưu CPU: Dù có rất nhiều RAM, chúng thường có ít vCPU hơn (ví dụ R7a 64 vCPU với 512 GiB RAM, tỉ lệ 1:8) và xung nhịp không cao bằng C‑series.
- Khi workload chủ yếu tiêu tốn CPU, bạn sẽ lãng phí tài nguyên RAM và tăng chi phí không cần thiết.
3. Storage optimized instances (SAI)
- Mô tả: Family I‑series (I4i, I5, I3, v.v.) và D‑series (D3, D2) được thiết kế cho IOPS và băng thông lưu trữ cao, thích hợp cho các hệ thống database NoSQL, data warehousing, hoặc phân tích log lớn.
- Lý do sai:
- Không tập trung vào CPU: Các instance này cung cấp số lượng vCPU tương đương với General purpose, nhưng ưu tiên độ băng thông và IOPS.
- Đối với workload CPU‑intensive, băng thông lưu trữ không phải là yếu tố quyết định, do đó lựa chọn này không mang lại lợi thế nào.
🛠️ Lời khuyên thực tế khi triển khai
-
Chọn family C‑series phù hợp
- Nếu bạn sử dụng ARM‑based workloads (ví dụ: máy học inference trên Graviton3), hãy cân nhắc C7g / C7gn – chi phí thấp, hiệu năng cao.
- Nếu cần hỗ trợ AVX‑512, Intel® Turbo Boost, hoặc các phần mềm chỉ chạy trên x86, chọn C6i / C5n.
-
Sử dụng Auto Scaling
- Định nghĩa Target Tracking Policy dựa trên CPUUtilization (ví dụ 70%). Khi mức sử dụng CPU tăng, Auto Scaling sẽ tự động khởi chạy thêm instance C‑family.
-
Kiểm tra Spot Instances
- Đối với workload có thể chịu interruption, sử dụng EC2 Spot cho C‑series giúp giảm chi phí tới 70‑90% so với On‑Demand.
-
Giám sát & tối ưu
- Kết hợp Amazon CloudWatch (CPUUtilization, Compute Optimizer) và AWS Compute Optimizer để đề xuất loại instance tối ưu nhất dựa trên dữ liệu thực tế.
📚 Tham khảo
- Amazon EC2 Instance Types – https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/instance-types.html (cập nhật đến 2024, vẫn còn chính xác vào 2026).
- AWS Compute Optimizer – https://docs.aws.amazon.com/compute-optimizer/latest/guide/what-is.html
- AWS Graviton3 (C7g) Announcement – https://aws.amazon.com/about-aws/whats-new/2023/09/introducing-graviton3/
- Auto Scaling Best Practices – https://docs.aws.amazon.com/autoscaling/ec2/userguide/auto-scaling-best-practices.html
Tóm lại, để đáp ứng yêu cầu “run CPU‑intensive workload across multiple Amazon EC2 instances”, Compute optimized instances là lựa chọn phù hợp nhất vì được thiết kế chuyên biệt cho hiệu năng CPU cao, tỷ lệ vCPU/giá tốt và dễ mở rộng. 🚀
Which AWS service can the company use to meet this requirement?
- A AWS Direct Connect
- B AWS Transit Gateway
- C Amazon Connect
- D Amazon Route 53
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi yêu cầu xác định dịch vụ AWS nào có thể hoạt động như “cloud router” để đơn giản hoá các mối quan hệ peering giữa nhiều VPC và các mạng on‑premises.
- “Cloud router” ở đây nghĩa là một dịch vụ trung tâm, có khả năng quản lý bảng định tuyến, tạo kết nối hub‑and‑spoke, và giảm số lượng peering point‑to‑point phức tạp.
- Yêu cầu kết nối VPC ↔ VPC và VPC ↔ on‑premises đồng thời, vì vậy dịch vụ cần hỗ trợ cả VPN và AWS Direct Connect (nếu có).
✅ Đáp án đúng: AWS Transit Gateway
Lý do chọn:
- Transit Gateway là một router được quản lý tại mức độ vùng (regional) cho phép kết nối hàng trăm VPC, AWS Direct Connect gateways và VPN connections vào một điểm trung tâm duy nhất.
- Nó tự động tạo và cập nhật bảng định tuyến, loại bỏ nhu cầu tạo nhiều peering VPC thủ công (point‑to‑point).
- Hỗ trợ “hub‑and‑spoke” architecture, giúp giảm độ phức tạp và chi phí quản lý mạng.
- Từ 2024‑2026, AWS đã bổ sung các tính năng như Transit Gateway Inter‑Region Peering, Multicast, và enhanced route propagation, tăng cường khả năng làm “cloud router” cho các môi trường đa‑VPC và hybrid.
🧩 Phân tích các phương án
-
[SAI] AWS Direct Connect
- Giải thích: Direct Connect là dịch vụ kết nối mạng riêng (dedicated) từ trung tâm dữ liệu on‑premises tới AWS thông qua một cáp vật lý. Nó không thực hiện chức năng định tuyến giữa các VPC; thay vào đó, nó chỉ cung cấp một kênh truyền tải. Để định tuyến, bạn vẫn cần kết hợp với VPN hoặc Transit Gateway. Do vậy, Direct Connect không đáp ứng yêu cầu “cloud router” để đơn giản hoá peering.
-
[ĐÚNG] AWS Transit Gateway
- Giải thích: Như đã nêu ở trên, Transit Gateway là dịch vụ router được thiết kế để liên kết nhiều VPC và mạng on‑premises thông qua VPN hoặc Direct Connect. Nó tự động quản lý bảng định tuyến, hỗ trợ route propagation, và cho phép peering inter‑region. Đây chính là lựa chọn đáp ứng yêu cầu “cloud router”.
-
[SAI] Amazon Connect
- Giải thích: Amazon Connect là dịch vụ contact center (trung tâm cuộc gọi) dựa trên đám mây, giúp xây dựng hệ thống call‑center, không liên quan tới mạng, routing VPC hay kết nối hybrid. Vì vậy không thể đáp ứng yêu cầu của câu hỏi.
-
[SAI] Amazon Route 53
- Giải thích: Route 53 là dịch vụ DNS (Domain Name System) của AWS, dùng để quản lý tên miền, routing lưu lượng dựa trên DNS, nhưng không phải là router mạng. Nó không cung cấp khả năng kết nối VPC ↔ VPC hay VPC ↔ on‑premises, nên không phù hợp với yêu cầu “cloud router”.
📚 Tham khảo
- AWS Transit Gateway Documentation (phiên bản 2026): https://docs.aws.amazon.com/transitgateway/latest/ug/what-is-transit-gateway.html
- AWS Direct Connect Documentation: https://docs.aws.amazon.com/directconnect/latest/UserGuide/Welcome.html
- AWS Networking Blog – Transit Gateway Enhancements 2024‑2025: https://aws.amazon.com/blogs/networking-and-content-delivery/
- AWS Well‑Architected Framework – Network Design Pillar: https://d1.awsstatic.com/whitepapers/architecture/AWS_Well-Architected_Framework_Network.pdf
Tóm lại: Để đáp ứng yêu cầu “sử dụng dịch vụ AWS như một cloud router để đơn giản hoá peering giữa nhiều VPC và mạng on‑premises”, AWS Transit Gateway là lựa chọn duy nhất phù hợp. ✅
Which Amazon S3 storage class should the company use to store the data with the LOWEST cost?
- A Amazon S3 Outposts
- B Amazon S3 Glacier Instant Retrieval
- C Amazon S3 Standard
- D Amazon S3 Intelligent-Tiering
Xem giải thích
🔍 Phân tích câu hỏi
Công ty có một khối lượng lớn dữ liệu, nhưng chỉ cần truy cập (đọc) hai lần mỗi năm cho mục đích kiểm toán.
Yêu cầu chính: giảm thiểu chi phí lưu trữ trong khi vẫn có khả năng truy xuất dữ liệu khi cần (không yêu cầu thời gian truy xuất nhanh). Vì tần suất truy cập rất thấp, chúng ta nên chọn một storage class của Amazon S3 được thiết kế cho “cold storage” – lưu trữ lâu dài, chi phí thấp, và có phí truy xuất (retrieval) chấp nhận được.
✅ Đáp án đúng: Amazon S3 Glacier Instant Retrieval
- Lý do chọn:
- Đây là lớp lưu trữ Glacier (được tối ưu cho dữ liệu ít truy cập) nhưng cho phép truy xuất ngay trong vòng vài giây – vài phút, phù hợp khi cần truy cập nhanh nhưng không thường xuyên.
- Chi phí lưu trữ của Glacier Instant Retrieval thấp hơn hẳn so với S3 Standard, S3 Intelligent‑Tiering và S3 Outposts.
- Mặc dù phí truy xuất (retrieval) cao hơn một chút so với các lớp Glacier “deep” (Deep Archive, Flexible Retrieval), nhưng vì chỉ hai lần truy cập mỗi năm, tổng chi phí vẫn là thấp nhất trong các lựa chọn được đưa ra.
Lưu ý: Nếu có lớp S3 Glacier Deep Archive (được ra mắt 2020 và vẫn tồn tại tới 2026), nó sẽ có chi phí lưu trữ còn thấp hơn nữa, nhưng vì không có trong danh sách đáp án nên Glacier Instant Retrieval là lựa chọn tốt nhất.
🧩 Giải thích các phương án
1️⃣ Amazon S3 Outposts (❌ Sai)
- Mô tả: Dịch vụ lưu trữ S3 chạy trên phần cứng AWS Outposts đặt tại trung tâm dữ liệu hoặc cơ sở on‑premise của khách hàng.
- Chi phí: Bao gồm phí hạ tầng Outposts, phí bảo trì, và giá lưu trữ thường cao hơn so với các lớp S3 truyền thống vì cần duy trì phần cứng tại chỗ.
- Vấn đề với câu hỏi: Không phù hợp với mục tiêu “chi phí thấp nhất” và không cần lưu trữ tại on‑premise cho dữ liệu chỉ truy cập hai lần mỗi năm.
2️⃣ Amazon S3 Glacier Instant Retrieval (✅ Đúng)
- Mô tả: Lớp lưu trữ Glacier cho dữ liệu ít truy cập, cho phép truy xuất ngay (thời gian truy cập trong vòng vài giây‑phút).
- Chi phí lưu trữ: Thấp hơn S3 Standard và Intelligent‑Tiering, chỉ cao hơn một chút so với các lớp Glacier “deep”.
- Phù hợp: Với chỉ 2 lần truy cập mỗi năm, phí truy xuất không gây ảnh hưởng đáng kể, nên tổng chi phí (lưu trữ + retrieval) là thấp nhất trong các lựa chọn.
3️⃣ Amazon S3 Standard (❌ Sai)
- Mô tả: Lớp lưu trữ mặc định, dành cho dữ liệu thường xuyên truy cập với độ trễ thấp và độ bền cao.
- Chi phí: Cao nhất trong các lớp được nêu vì được tối ưu cho tốc độ và tần suất truy cập cao.
- Vấn đề với câu hỏi: Không phù hợp vì dữ liệu chỉ được truy cập hai lần mỗi năm, do đó chi phí lưu trữ sẽ lãng phí.
4️⃣ Amazon S3 Intelligent‑Tiering (❌ Sai)
- Mô tả: Lớp tự động chuyển dữ liệu giữa Standard, Standard‑IA, và Archive dựa trên mẫu truy cập.
- Chi phí: Có phí giám sát (monitoring fee) và phí chuyển tier; nếu dữ liệu thực sự không thay đổi (chỉ truy cập 2 lần/năm), chi phí này sẽ cộng thêm vào chi phí lưu trữ.
- Vấn đề với câu hỏi: Mặc dù có thể tự động chuyển xuống lớp Glacier, nhưng phí giám sát và thời gian chuyển tier khiến tổng chi phí không thấp bằng Glacier Instant Retrieval trong trường hợp truy cập rất hiếm.
📚 Tham khảo tài liệu (tới năm 2026)
- Amazon S3 Storage Classes – AWS Documentation (phiên bản 2026): https://docs.aws.amazon.com/s3/latest/userguide/storage-class-intro.html
- Amazon S3 Glacier Instant Retrieval Pricing – AWS Pricing Page (2026): https://aws.amazon.com/s3/pricing/
- AWS Outposts Overview – AWS Documentation (2026): https://docs.aws.amazon.com/outposts/latest/userguide/what-is-outposts.html
🏁 Kết luận
Với nhu cầu lưu trữ lượng lớn dữ liệu, truy cập rất hiếm và yêu cầu chi phí thấp nhất, Amazon S3 Glacier Instant Retrieval là lựa chọn phù hợp nhất trong các tùy chọn đã cho. Các lớp khác either quá đắt (Standard, Outposts) hoặc có phí giám sát/chi phí tổng cao hơn (Intelligent‑Tiering). 🚀
- A Require multi-factor authentication (MFA) for privileged users.
- B Remove the root user account.
- C Create an access key for the AWS account root user.
- D Create an access key for each privileged user.
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which action should a company take to improve security in its AWS account?”
Yêu cầu tìm hành động nên thực hiện để tăng cường bảo mật cho tài khoản AWS của công ty. Đây là câu hỏi thường gặp trong kỳ thi AWS Certified DevOps Engineer – Professional, vì việc bảo vệ tài khoản (đặc biệt là các tài khoản có đặc quyền) là nền tảng của mọi chiến lược an ninh đám mây.
✅ Đáp án đúng
✅ Require multi-factor authentication (MFA) for privileged users.
Lý do:
- MFA yêu cầu người dùng cung cấp hai yếu tố xác thực (mật khẩu + mã tạm thời từ thiết bị/ứng dụng) trước khi có thể đăng nhập.
- Đối với privileged users (có quyền quản trị hoặc truy cập vào tài nguyên nhạy cảm), việc bật MFA giảm rủi ro tấn công lộ credential (phishing, credential stuffing…) lên tới 99 % so với chỉ dùng password.
- AWS khuyến nghị mạnh mẽ trong AWS Well‑Architected Security Pillar và AWS IAM Best Practices (phiên bản 2025‑2026) rằng “all IAM users with privileged permissions must have MFA enabled.”
- Khi MFA được kích hoạt, ngay cả khi mật khẩu hoặc access key bị rò rỉ, kẻ tấn công vẫn không thể đăng nhập nếu không có mã MFA hợp lệ.
❌ Các phương án sai và giải thích
-
❌ Remove the root user account.
- Giải thích: Trong AWS, root user là tài khoản duy nhất được tạo khi đăng ký tài khoản AWS và không thể xóa. Bạn chỉ có thể khóa hoặc bảo vệ nó (bằng MFA, không tạo access key). Do vậy, việc “remove” root user là không khả thi và không phải là một hành động thực tế để cải thiện bảo mật. Thay vào đó, nên bảo vệ root user bằng MFA và không tạo access key cho nó.
-
❌ Create an access key for the AWS account root user.
- Giải thích: AWS khuyến cáo không tạo (và nếu đã có, hãy xóa ngay) access key cho root user. Access key là cặp
AccessKeyId/SecretAccessKeycho phép truy cập API không cần giao diện người dùng, rất dễ bị rò rỉ và khai thác. Tài liệu AWS IAM User Guide (2026) nhấn mạnh: “Do not create or use access keys for the root user.” Vì vậy, hành động này làm suy yếu bảo mật thay vì cải thiện.
- Giải thích: AWS khuyến cáo không tạo (và nếu đã có, hãy xóa ngay) access key cho root user. Access key là cặp
-
❌ Create an access key for each privileged user.
- Giải thích: Mặc dù một số trường hợp cần access key để tự động hoá, không nên tạo chúng cho tất cả privileged user. Thay vào đó, nên áp dụng principle of least privilege và use IAM roles (với temporary security credentials thông qua AWS STS) cho các tác vụ tự động. Việc tạo access key cố định cho mỗi người dùng tăng nguy cơ rò rỉ và quản lý key phức tạp. AWS khuyến cáo: “Prefer IAM roles over long‑term access keys.”
📘 Tài liệu tham khảo (cập nhật đến 2026)
- AWS Well‑Architected Framework – Security Pillar (phiên bản 2025).
- AWS Identity and Access Management (IAM) Best Practices, AWS Documentation, cập nhật 2026.
- AWS Security Blog, “Protecting Your Root Account and Enabling MFA” – 2024‑2025.
- AWS re:Invent 2025 – Session “Modern IAM Security Practices”.
📌 Tổng kết
- Hành động đúng để nâng cao bảo mật là bắt buộc sử dụng MFA cho mọi người dùng có đặc quyền.
- Các hành động sai bao gồm cố gắng xóa root user (không thể), tạo access key cho root user hoặc cho mọi privileged user (đối nghịch với nguyên tắc bảo mật hiện hành).
Việc thực hiện MFA không chỉ đáp ứng yêu cầu câu hỏi mà còn là tiêu chuẩn an ninh tối ưu được AWS nhấn mạnh trong mọi kiến trúc bảo mật hiện đại. 🚀
- A Using AWS Artifact
- B Granting the broadest permissions to all IAM roles
- C Running application code with AWS Cloud
- D Enabling multi-factor authentication (MFA) with Amazon Cognito
- E Using AWS Trusted Advisor security checks
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi yêu cầu bạn chọn hai phương pháp (choose two) giúp cải thiện an ninh trên nền tảng AWS. Đây là dạng câu trắc nghiệm “multiple‑select”, trong đó chỉ có hai đáp án là đúng, các đáp án còn lại là sai hoặc không liên quan trực tiếp đến việc tăng cường bảo mật.
✅ Đáp án đúng
- Enabling multi-factor authentication (MFA) with Amazon Cognito
- Using AWS Trusted Advisor security checks
🧩 Phân tích chi tiết từng phương án
1️⃣ [SAI] Using AWS Artifact
- Giải thích: AWS Artifact là một công cụ cung cấp tài liệu tuân thủ (compliance documents) như báo cáo SOC, PCI, ISO, v.v. Nó giúp khách hàng đánh giá và chứng minh việc tuân thủ các tiêu chuẩn, nhưng không trực tiếp “cải thiện” cấu hình bảo mật hay giảm thiểu rủi ro cho tài nguyên AWS. Vì vậy, nó không nằm trong danh sách các cách tăng cường bảo mật theo nghĩa thực tiễn.
- Kết luận: ❌ Không phải là cách cải thiện bảo mật trực tiếp.
2️⃣ [SAI] Granting the broadest permissions to all IAM roles
- Giải thích: Đây là nguyên tắc ngược lại với Least Privilege (nguyên tắc cấp quyền tối thiểu). Cấp quyền rộng rãi cho mọi IAM role sẽ tăng nguy cơ lỗ hổng, khiến kẻ tấn công có thể khai thác rộng rãi nếu một credential bị rò rỉ. Do đó, đây là cách làm giảm an ninh, không phải cải thiện.
- Kết luận: ❌ Sai.
3️⃣ [SAI] Running application code with AWS Cloud
- Giải thích: Cụm từ “Running application code with AWS Cloud” quá mơ hồ và không chỉ ra một biện pháp bảo mật cụ thể. Việc chạy mã trên AWS có thể an toàn hay không tùy vào cách cấu hình (VD: sử dụng Lambda, ECS, EC2…), nhưng tự nó không phải là “cách cải thiện bảo mật”.
- Kết luận: ❌ Sai.
4️⃣ [ĐÚNG] Enabling multi-factor authentication (MFA) with Amazon Cognito 🛡️
- Giải thích: MFA yêu cầu người dùng cung cấp một yếu tố xác thực thứ hai (mã OTP, push notification, v.v.) bên cạnh mật khẩu. Khi tích hợp MFA vào Amazon Cognito (dịch vụ quản lý danh tính), độ khó để kẻ tấn công chiếm đoạt tài khoản tăng đáng kể, giảm nguy cơ tấn công “credential stuffing” và “phishing”.
- Tài liệu tham khảo:
- AWS Cognito Documentation – Adding Multi-Factor Authentication (https://docs.aws.amazon.com/cognito/latest/developerguide/user-pool-settings-mfa.html)
- AWS Security Best Practices – Enable MFA (https://docs.aws.amazon.com/security/latest/userguide/mfa.html)
5️⃣ [ĐÚNG] Using AWS Trusted Advisor security checks 🧩
- Giải thích: AWS Trusted Advisor cung cấp các kiểm tra bảo mật (Security Checks) như:
- Kiểm tra MFA cho root account.
- Kiểm tra các security groups mở rộng tới internet.
- Kiểm tra các bucket S3 công khai.
- Đề xuất các best practice IAM.
Khi bật các kiểm tra này, Trusted Advisor cảnh báo nhanh các cấu hình tiềm ẩn rủi ro, giúp bạn sửa chữa kịp thời và nâng cao mức độ bảo mật tổng thể.
- Tài liệu tham khảo:
- AWS Trusted Advisor – Security Checks (https://aws.amazon.com/premiumsupport/technology/trusted-advisor/)
- AWS Well‑Architected Framework – Security Pillar (https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/welcome.html)
📌 Tổng kết
-
Cách cải thiện an ninh trên AWS (chọn 2):
✅ Enabling multi-factor authentication (MFA) with Amazon Cognito
✅ Using AWS Trusted Advisor security checks -
Các phương án còn lại (Using AWS Artifact, Granting the broadest permissions to all IAM roles, Running application code with AWS Cloud) không phải là biện pháp tăng cường bảo mật; một số thậm chí còn có thể gây giảm mức độ an toàn nếu thực hiện.
📚 Tham khảo thêm
- AWS Security Documentation (https://aws.amazon.com/security/) – cập nhật đến năm 2026.
- AWS Well‑Architected Framework – Security Pillar (phiên bản 2025).
- AWS IAM Best Practices (https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html).
Hy vọng phân tích trên giúp bạn nắm rõ lý do tại sao hai đáp án được đánh dấu là đúng và các lựa chọn còn lại là sai. Chúc bạn thi tốt! 🎉
- A AWS License Manager
- B AWS Certificate Manager (ACM)
- C AWS CloudHSM
- D AWS Directory Service
Xem giải thích
🔍 Phân tích câu hỏi
Câu hỏi: “Which AWS service can a company use to manage encryption keys in the cloud?”
- Yêu cầu tìm dịch vụ của AWS cho việc quản lý (create, store, rotate, control access) các khóa mã hoá.
- Trong danh sách các dịch vụ, chỉ có một dịch vụ thực sự được thiết kế để quản lý khóa trên nền tảng đám mây, còn lại là các dịch vụ có mục đích khác.
✅ Đáp án đúng
🔹 AWS CloudHSM
Lý do chọn:
- AWS CloudHSM cung cấp cụm phần cứng bảo mật (HSM) được quản lý trong AWS, cho phép khách hàng tạo, lưu trữ và quản lý các khóa mã hoá trong môi trường tuân thủ FIPS 140‑2 Level 3.
- Khách hàng có toàn quyền kiểm soát khóa (vòng đời, rotation, policy) và có thể sử dụng các API chuẩn PKCS#11, Java JCE, hoặc OpenSSL để thực hiện các thao tác mã hoá/giải mã.
- Dù AWS cũng có dịch vụ AWS Key Management Service (KMS) – dịch vụ quản lý khóa “server‑side” – nhưng KMS không xuất hiện trong các đáp án; vì vậy, trong ngữ cảnh này, CloudHSM là lựa chọn duy nhất đáp ứng yêu cầu “manage encryption keys”.
🧩 Giải thích các phương án (giữ nguyên nội dung tiếng Anh)
- [SAI] AWS License Manager
❌ Giải thích: AWS License Manager giúp quản lý và tuân thủ giấy phép phần mềm (license) cho các sản phẩm như Microsoft, SAP, hoặc các AMI trên AWS. Nó không liên quan đến việc tạo, lưu trữ hay quản lý khóa mã hoá.
- [SAI] AWS Certificate Manager (ACM)
❌ Giải thích: ACM chuyên cấp phát, triển khai và quản lý chứng chỉ SSL/TLS để bảo vệ giao tiếp mạng (HTTPS). Mặc dù chứng chỉ chứa public key, nhưng khóa riêng (private key) được AWS quản lý nội bộ và người dùng không có quyền kiểm soát trực tiếp. Do đó, không phù hợp cho việc “manage encryption keys” theo nghĩa tổng quát.
- [ĐÚNG] AWS CloudHSM
✅ Giải thích: CloudHSM cung cấp HSM vật lý trong môi trường AWS, cho phép người dùng tự tạo, lưu trữ, xoay vòng (rotate) và kiểm soát quyền truy cập vào các khóa mã hoá (symmetric, asymmetric). Khóa luôn nằm trong phần cứng, đáp ứng các yêu cầu bảo mật cao và compliance (PCI‑DSS, HIPAA, FIPS).
- [SAI] AWS Directory Service
❌ Giải thích: Directory Service cung cấp các dịch vụ Active Directory, Simple AD hoặc AD Connector để quản lý danh tính và truy cập (IAM) trong môi trường AWS. Nó không có chức năng tạo hoặc quản lý khóa mã hoá; thay vào đó, nó quản lý đối tượng người dùng, nhóm, và chính sách.
📚 Tham khảo (đến năm 2026)
- AWS CloudHSM Documentation – https://docs.aws.amazon.com/cloudhsm/latest/userguide/
- AWS Key Management Service (KMS) – Comparison with CloudHSM – https://aws.amazon.com/kms/features/
- AWS License Manager – Overview – https://docs.aws.amazon.com/license-manager/latest/userguide/
- AWS Certificate Manager – What it does – https://docs.aws.amazon.com/acm/latest/userguide/acm-overview.html
- AWS Directory Service – Service Types – https://docs.aws.amazon.com/directoryservice/latest/admin-guide/directory_introduction.html
🛠️ Kết luận
Trong các lựa chọn đã cho, AWS CloudHSM là dịch vụ duy nhất cho phép quản lý toàn diện các khóa mã hoá trên đám mây, đáp ứng yêu cầu của câu hỏi. Các dịch vụ còn lại phục vụ các mục đích khác (quản lý giấy phép, chứng chỉ SSL/TLS, hoặc danh tính) và do đó không phù hợp. 🚀
Which AWS service or feature will meet this requirement?
- A Amazon Redshift
- B Amazon Elastic Block Store (Amazon EBS)
- C Amazon Elastic File System (Amazon EFS)
- D Amazon S3
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn lưu trữ file trong AWS Cloud và cho phép người dùng tải về trực tiếp các file này qua một URL công khai (public URL).
Yêu cầu chính:
- Lưu trữ đối tượng (file) ở dạng “object storage” – có khả năng mở rộng, chịu tải cao, và chi phí linh hoạt.
- Có khả năng tạo URL công khai (hoặc URL tạm thời có chữ ký) để người dùng có thể truy cập trực tiếp mà không cần phải qua một lớp ứng dụng trung gian.
Với yêu cầu này, dịch vụ Amazon S3 (Simple Storage Service) là dịch vụ phù hợp nhất, vì:
- S3 là dịch vụ lưu trữ đối tượng (object storage) được thiết kế để lưu trữ và phục vụ file tĩnh ở bất kỳ quy mô nào.
- Mỗi object trong S3 có thể được đánh dấu là công khai (public) hoặc được chia sẻ bằng URL có chữ ký (presigned URL).
- Khi bucket hoặc object được cấu hình public, URL dạng
https://bucket-name.s3.region.amazonaws.com/object-keycho phép người dùng tải xuống trực tiếp. - S3 hỗ trợ Static Website Hosting, cho phép phục vụ các file tĩnh qua HTTP/HTTPS mà không cần máy chủ web.
Do đó, đáp án Amazon S3 là đáp án đúng.
✅ Đáp án đúng: Amazon S3
Lý do chọn Amazon S3
- Object storage: Lưu trữ file dưới dạng object, phù hợp với mọi loại dữ liệu (hình ảnh, video, tài liệu, backup…).
- Public URL: Có thể bật
Public Accesscho bucket/object hoặc tạo presigned URL (có thời gian hết hạn) để người dùng tải về mà không cần xác thực. - Static website hosting: Cho phép truy cập file qua URL dạng website tĩnh, rất tiện cho việc chia sẻ file công khai.
- Chi phí tối ưu: Thanh toán dựa trên lượng lưu trữ và băng thông thực tế sử dụng, phù hợp với mọi quy mô.
- Tính năng bảo mật & quản lý: IAM policies, bucket policies, ACL, và tính năng S3 Block Public Access giúp kiểm soát việc công khai một cách an toàn.
❌ Các phương án sai và giải thích
1. Amazon Redshift
- Mô tả: Dịch vụ data warehouse quan hệ, được tối ưu cho việc thực hiện các truy vấn phân tích phức tạp trên dữ liệu có cấu trúc (SQL).
- Tại sao sai: Redshift không phải là dịch vụ lưu trữ file tĩnh và không cung cấp khả năng tạo URL công khai để tải xuống file. Nó lưu trữ dữ liệu trong các cluster và truy cập thông qua SQL client, không phù hợp cho việc chia sẻ file qua HTTP/HTTPS.
2. Amazon Elastic Block Store (Amazon EBS)
- Mô tả: Dịch vụ block storage gắn vào EC2 instances, cung cấp ổ đĩa SSD/HDD với độ trễ thấp.
- Tại sao sai: EBS chỉ có thể được gắn vào một instance EC2 và không có khả năng tạo URL công khai. Để cung cấp file từ EBS, bạn phải chạy một máy chủ web trên EC2 và tự cấu hình chia sẻ, không đáp ứng yêu cầu “download directly using a public URL” một cách đơn giản.
3. Amazon Elastic File System (Amazon EFS)
- Mô tả: Dịch vụ file storage dạng NFS, được thiết kế để chia sẻ hệ thống file giữa nhiều EC2 instances trong cùng VPC.
- Tại sao sai: EFS không cung cấp giao diện HTTP/HTTPS hay URL công khai. Nó chỉ có thể được gắn vào các instance qua NFS, vì vậy để cung cấp file ra internet bạn vẫn cần một server web trung gian. Không đáp ứng yêu cầu “public URL trực tiếp”.
📚 Tham khảo (2026)
- Amazon S3 Documentation – Object storage, public access, presigned URLs, static website hosting
https://docs.aws.amazon.com/s3/ - AWS Well‑Architected Framework – Storage Pillar (phiên bản 2025) – Giới thiệu các trường hợp sử dụng cho S3, EFS, và EBS.
- AWS Blog – “New features for public access and security in Amazon S3 (2025 Update)” – Giải thích cách cấu hình public bucket và URL an toàn.
🧩 Kết luận nhanh
- ✅ Amazon S3 – Đúng, vì nó hỗ trợ lưu trữ file và tạo URL công khai hoặc presigned URL để tải xuống trực tiếp.
- ❌ Amazon Redshift, Amazon EBS, Amazon EFS – Sai, vì chúng không cung cấp khả năng tạo URL công khai để truy cập file tĩnh mà không qua lớp ứng dụng trung gian.
Hy vọng phần phân tích trên giúp bạn nắm rõ lý do lựa chọn dịch vụ và hiểu rõ sự khác biệt giữa các dịch vụ lưu trữ của AWS! 🚀
Which AWS service should the developers use to meet these requirements?
- A AWS CloudFormation
- B AWS CodeBuild
- C AWS Elastic Beanstalk
- D AWS CodeDeploy
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi mô tả một công ty đã chuyển toàn bộ hạ tầng CNTT lên AWS. Các developer được tự do “đẩy” (deploy) ứng dụng mà không muốn phải “cài đặt” (provision) tài nguyên hạ tầng (máy ảo, mạng, CSDL, …) bằng tay. Yêu cầu ở đây là:
- Các developer chỉ cần đưa mã nguồn / artefact lên và AWS tự động tạo, cấu hình, và quản lý hạ tầng cần thiết để ứng dụng chạy.
- Họ không muốn thao tác với các dịch vụ như EC2, VPC, RDS… → cần một dịch vụ PaaS (Platform‑as‑a‑Service), cho phép “deploy‑only”.
✅ Đáp án đúng: AWS Elastic Beanstalk
Tại sao Elastic Beanstalk là lựa chọn phù hợp?
-
PaaS “đầy đủ” – Bạn chỉ cần tải lên mã (Java, .NET, Node.js, Python, Docker, …) hoặc một file artefact (WAR, ZIP, Docker image). Elastic Beanstalk sẽ tự động:
- Tạo môi trường (EC2, Auto Scaling, Load Balancer, RDS nếu cần)
- Cấu hình mạng, bảo mật, scaling policies
- Triển khai và giám sát ứng dụng
-
Không cần viết template hay script – Không giống như CloudFormation, bạn không phải mô tả hạ tầng bằng JSON/YAML. Elastic Beanstalk xử lý mọi thứ “ngầm”.
-
Quản lý vòng đời – Hỗ trợ cập nhật phiên bản, rollback, health monitoring mà developer không phải can thiệp vào hạ tầng.
-
Tích hợp sẵn với CI/CD – Có thể kết nối với CodePipeline, CodeBuild, GitHub, … nhưng không bắt buộc. Như câu hỏi, developer muốn “đẩy” mà không lo về provisioning – Elastic Beanstalk đáp ứng ngay.
Vì vậy, AWS Elastic Beanstalk là dịch vụ đáp ứng yêu cầu “deploy applications without provisioning infrastructure”.
🧩 Phân tích các phương án
1. AWS CloudFormation (đánh dấu SAI)
- Mô tả: Dịch vụ IaC (Infrastructure as Code) cho phép bạn viết template (JSON/YAML) mô tả toàn bộ hạ tầng và tạo ra stack.
- Tại sao sai: CloudFormation đòi hỏi developer phải mô tả chi tiết các tài nguyên (EC2, VPC, Security Groups, …). Nó không phải là một nền tảng để “đẩy” ứng dụng trực tiếp; bạn vẫn phải chuẩn bị các artefact và thực hiện các bước deploy riêng (thường dùng CodeDeploy hoặc script). Vì vậy nó không đáp ứng yêu cầu “không cần provisioning”.
2. AWS CodeBuild (đánh dấu SAI)
- Mô tả: Dịch vụ build trong chuỗi CI/CD, thực hiện biên dịch, chạy unit test, tạo artefact (JAR, Docker image, …) trong môi trường build được quản lý.
- Tại sao sai: CodeBuild chỉ thực hiện phần build; nó không chịu trách nhiệm triển khai (deploy) ứng dụng lên môi trường chạy. Để deploy, bạn cần kết hợp với CodeDeploy, Elastic Beanstalk, ECS, … Do câu hỏi muốn “không cần provisioning”, CodeBuild không đủ chức năng.
3. AWS Elastic Beanstalk (đánh dấu ĐÚNG)
- Mô tả: Dịch vụ PaaS tự động provisioning, cân bằng tải, scaling và quản lý môi trường chạy ứng dụng. Developer chỉ tải lên mã/artefact.
- Lý do đúng: Như đã phân tích ở trên, Elastic Beanstalk cung cấp trải nghiệm “đẩy mã, AWS lo phần còn lại” – chính xác yêu cầu của câu hỏi.
4. AWS CodeDeploy (đánh dấu SAI)
- Mô tả: Dịch vụ deploy tự động, hỗ trợ EC2, on‑premise, Lambda, ECS. Bạn cần cung cấp target instances và cấu hình deployment group.
- Tại sao sai: CodeDeploy giúp triển khai lên các instance hoặc container đã tồn tại. Bạn vẫn phải cấu hình và provision hạ tầng (EC2, Auto Scaling, …) bằng các dịch vụ khác (CloudFormation, Elastic Beanstalk, hoặc manual). Vì vậy nó không đáp ứng yêu cầu “không cần provisioning”.
📚 Tham khảo tài liệu (đến năm 2026)
- AWS Elastic Beanstalk – Developer Guide (phiên bản 2026): https://docs.aws.amazon.com/elasticbeanstalk/latest/dg/
- AWS CloudFormation – User Guide (phiên bản 2026): https://docs.aws.amazon.com/cloudformation/latest/userguide/
- AWS CodeBuild – User Guide (phiên bản 2026): https://docs.aws.amazon.com/codebuild/latest/userguide/
- AWS CodeDeploy – User Guide (phiên bản 2026): https://docs.aws.amazon.com/codedeploy/latest/userguide/
🛠️ Kết luận nhanh
- ✅ AWS Elastic Beanstalk – đáp ứng yêu cầu “deploy without provisioning”.
- ❌ CloudFormation – yêu cầu mô tả hạ tầng, không phải PaaS.
- ❌ CodeBuild – chỉ làm phần build, không triển khai.
- ❌ CodeDeploy – chỉ deploy lên hạ tầng đã tồn tại, không tự provision.
Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn Elastic Beanstalk và hiểu sự khác biệt giữa các dịch vụ AWS liên quan! 🚀
Which AWS service will meet these requirements?
- A Amazon SageMaker
- B Amazon Rekognition
- C Amazon QuickSight
- D Amazon Kinesis
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn “gain insights from its data” – tức là muốn phân tích, khai thác dữ liệu để rút ra thông tin có giá trị – và “build interactive data visualization dashboards” – muốn tạo các bảng điều khiển (dashboard) cho phép người dùng tương tác, lọc, drill‑down dữ liệu. Vì vậy câu hỏi đang tìm một dịch vụ AWS chuyên về phân tích, báo cáo và trực quan hoá dữ liệu.
✅ Đáp án đúng
✔️ Amazon QuickSight
Vì sao Amazon QuickSight là lựa chọn đúng?
- BI (Business Intelligence) native: QuickSight được thiết kế để tạo báo cáo, biểu đồ, và dashboard tương tác, hỗ trợ kéo‑thả, drill‑down, filter, và chia sẻ với người dùng cuối.
- Serverless & scaling tự động: Không cần provision EC2 hay cluster, chi phí trả theo lượt truy vấn (SPICE) hoặc Direct Query.
- Kết nối đa dạng: Có thể đọc dữ liệu trực tiếp từ S3, Redshift, RDS, Athena, Aurora, DynamoDB, và các nguồn dữ liệu on‑premises qua JDBC/ODBC.
- ML‑enhanced insights: Từ 2024‑2026 QuickSight đã tích hợp “Auto‑Narratives”, “ML‑Insights” giúp tự động phát hiện xu hướng, outlier mà không cần viết code.
- Tính năng collaborative: Dashboard có thể được chia sẻ nội bộ hoặc công khai, hỗ trợ embed trong ứng dụng web.
Vì đáp ứng đầy đủ yêu cầu “phân tích dữ liệu + dashboard tương tác”, QuickSight là lựa chọn chính xác.
🧩 Giải thích các phương án còn lại
1. Amazon SageMaker (đánh dấu SAI)
- Mục đích: Nền tảng Machine Learning toàn diện, cung cấp môi trường để xây dựng, huấn luyện, và triển khai mô hình ML.
- Tại sao không phù hợp: SageMaker không phải là công cụ báo cáo hay visualisation. Nó không cung cấp tính năng dashboard tương tác cho người dùng phi‑kỹ thuật, mà tập trung vào việc phát triển mô hình ML. Để hiển thị kết quả, thường cần tích hợp với QuickSight hoặc công cụ bên ngoài.
2. Amazon Rekognition (đánh dấu SAI)
- Mục đích: Dịch vụ Computer Vision dựa trên deep learning, cho phép phân tích hình ảnh và video (phát hiện khuôn mặt, đối tượng, nội dung không an toàn…).
- Tại sao không phù hợp: Rekognition không thực hiện phân tích dữ liệu chung hay tạo dashboard. Nó chỉ xử lý dữ liệu hình ảnh/video, không cung cấp khả năng visualisation dữ liệu dạng bảng, biểu đồ.
3. Amazon Kinesis (đánh dấu SAI)
- Mục đích: Dịch vụ streaming data (Kinesis Data Streams, Kinesis Data Firehose, Kinesis Data Analytics) để thu thập, xử lý và truyền dữ liệu thời gian thực.
- Tại sao không phù hợp: Kinesis là “đường ống” dữ liệu, không có tính năng trực quan hoá hoặc tạo dashboard. Để hiển thị dữ liệu Kinesis, thường cần đưa kết quả vào Redshift, S3, hoặc Athena rồi dùng QuickSight/Looker.
📚 Tham khảo tài liệu (cập nhật đến 2026)
- Amazon QuickSight – Official Documentation (v2.12, 2026) – https://docs.aws.amazon.com/quicksight/
- AWS Well‑Architected Framework – Analytics Pillar – https://aws.amazon.com/architecture/well-architected/analytics-pillar/
- AWS Blog – New Features in Amazon QuickSight 2025‑2026 – https://aws.amazon.com/blogs/big-data/quickSight‑enhancements/
- Amazon SageMaker – Product Overview – https://docs.aws.amazon.com/sagemaker/
- Amazon Rekognition – Developer Guide – https://docs.aws.amazon.com/rekognition/
- Amazon Kinesis – Streams & Firehose Documentation – https://docs.aws.amazon.com/kinesis/
📌 Tổng kết nhanh
- Câu hỏi yêu cầu dịch vụ “phân tích dữ liệu + dashboard tương tác”.
- Amazon QuickSight đáp ứng đầy đủ, là dịch vụ BI serverless của AWS.
- Các dịch vụ còn lại (SageMaker, Rekognition, Kinesis) đều phục vụ mục đích chuyên biệt khác (ML, computer vision, streaming) và không cung cấp khả năng visualisation dữ liệu tương tác.
💡 Khi gặp các câu hỏi kiểu này trong kỳ thi AWS DevOps Engineer – Professional, hãy nhớ tìm kiếm từ khóa “dashboard”, “visualization”, “BI” → QuickSight.