Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
How can the company accomplish this goal?
- A Use SSH keys.
- B Use a VPN.
- C Use end-to-end encryption.
- D Use Amazon Route 53.
Xem giải thích
🔍 Phân tích câu hỏi
Công ty muốn “log in securely to Linux Amazon EC2 instances” – tức là cần một phương pháp đăng nhập (điều khiển từ xa) bảo mật vào các máy ảo Linux chạy trên EC2. Yêu cầu ở đây là:
- Xác thực người dùng một cách mạnh mẽ, không để lộ mật khẩu qua mạng.
- Kết nối phải được mã hoá (đảm bảo tính toàn vẹn và bí mật).
- Giải pháp phải phù hợp với kiến trúc AWS hiện đại (tính năng cập nhật đến năm 2026).
✅ Đáp án đúng
- [ĐÚNG] Use SSH keys.
Giải thích:
- SSH (Secure Shell) là giao thức chuẩn để truy cập Linux từ xa, cung cấp xác thực dựa trên khóa công khai/riêng tư và mã hoá end‑to‑end cho toàn bộ phiên làm việc.
- Khi tạo một cặp key (public + private) và gắn public key vào /home/ec2‑user/.ssh/authorized_keys trên instance, người dùng chỉ cần giữ private key an toàn; không cần truyền mật khẩu qua mạng.
- AWS cung cấp nhiều cách quản lý key một cách an toàn:
- AWS Key Management Service (KMS) để mã hoá key khi lưu trữ.
- EC2 Instance Connect cho phép gửi public key tạm thời mà không cần lưu key trên instance.
- AWS Systems Manager Session Manager (một tùy chọn thay thế, không dùng SSH) nhưng vẫn dựa trên cơ chế IAM để xác thực.
- Đến 2026, AWS vẫn khuyến nghị sử dụng SSH key pairs (hoặc IAM‑based SSH) cho các workload Linux truyền thống, vì đây là cách chuẩn, đơn giản và đã được kiểm chứng an toàn.
❌ Giải thích các lựa chọn sai
-
[SAI] Use a VPN.
- VPN (Virtual Private Network) chỉ tạo một mạng riêng ảo giữa máy tính người dùng và VPC. Nó không thay thế cơ chế xác thực SSH; sau khi VPN kết nối, bạn vẫn cần một phương pháp để đăng nhập vào instance (thường là SSH).
- VPN có thể bổ sung lớp bảo mật (giảm bề mặt công khai), nhưng không tự nó cung cấp “login securely” vào Linux. Vì vậy, chỉ dùng VPN mà không có SSH key sẽ không đáp ứng yêu cầu đăng nhập an toàn.
-
[SAI] Use end‑to‑end encryption.
- “End‑to‑end encryption” là một khái niệm rộng (ví dụ: TLS, HTTPS, VPN, SSH). Câu trả lời này quá mơ hồ và không chỉ ra công cụ cụ thể để thực hiện việc đăng nhập.
- Trong thực tế, SSH đã cung cấp end‑to‑end encryption; tuy nhiên, nếu không chỉ rõ “SSH” thì câu trả lời không đủ cụ thể để được chấp nhận trong đề thi.
-
[SAI] Use Amazon Route 53.
- Amazon Route 53 là dịch vụ DNS quản lý tên miền và routing lưu lượng, không liên quan tới cơ chế đăng nhập hay bảo mật kết nối.
- Nó có thể được dùng để trỏ tên miền tới địa chỉ IP của instance, nhưng không cung cấp bất kỳ phương thức xác thực hoặc mã hoá nào cho việc SSH vào máy.
📚 Tham khảo tài liệu (AWS, cập nhật đến 2026)
- AWS Documentation – Connecting to Your Linux Instance
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/AccessingInstancesLinux.html - Amazon EC2 Instance Connect – hướng dẫn cách gửi public key tạm thời.
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ec2-instance-connect-set-up.html - AWS Systems Manager Session Manager – giải pháp thay thế SSH, dựa trên IAM.
https://docs.aws.amazon.com/systems-manager/latest/userguide/session-manager.html - AWS Best Practices for SSH Key Management (2024‑2026 update).
https://aws.amazon.com/blogs/security/best-practices-ssh-key-management/
🧩 Tóm tắt nhanh
- ✅ Use SSH keys – cách chuẩn, an toàn, đã được AWS hỗ trợ và cải tiến liên tục.
- ❌ Use a VPN – chỉ tạo mạng riêng, không thay thế xác thực SSH.
- ❌ Use end‑to‑end encryption – khái niệm chung, không chỉ ra công cụ cụ thể.
- ❌ Use Amazon Route 53 – dịch vụ DNS, không liên quan tới đăng nhập.
Với những lý do trên, đáp án đúng cho câu hỏi là “Use SSH keys.” 🚀
Which AWS service will meet this requirement?
- A AWS Lambda
- B AWS CloudFormation
- C AWS Elastic Beanstalk
- D Elastic Load Balancing
Xem giải thích
🔍 Phân tích câu hỏi
Công ty muốn sử dụng một dịch vụ tính toán không máy chủ (serverless compute) cho một ứng dụng. “Serverless” ở đây có nghĩa là:
- Không cần quản lý, cấu hình, hoặc bảo trì máy chủ/instance.
- Tự động mở rộng (scale) dựa trên tải.
- Trả tiền theo thời gian thực thi (pay‑per‑use).
Vì vậy, chúng ta cần tìm dịch vụ AWS cung cấp môi trường chạy mã mà không phải lo về hạ tầng máy chủ.
✅ Đáp án đúng: AWS Lambda
Lý do chọn:
- AWS Lambda là dịch vụ compute thực sự không máy chủ, cho phép chạy hàm (function) trong phản hồi với các sự kiện (API Gateway, S3, DynamoDB, SNS, …).
- Tự động quản lý tài nguyên, mở rộng theo nhu cầu, và tính phí dựa trên số milisecond thực thi và số lượng yêu cầu.
- Từ 2024‑2026, Lambda còn hỗ trợ:
- Container images lên tới 10 GB, cho phép mang toàn bộ môi trường runtime.
- Lambda SnapStart (đối với Java) giảm thời gian khởi động xuống < 100 ms.
- Extensions để tích hợp logging, monitoring, bảo mật mà không thay đổi mã nguồn.
- Đây chính là dịch vụ “serverless compute” duy nhất trong danh sách các lựa chọn.
❌ Phân tích các phương án khác
-
AWS CloudFormation
- Mô tả: Dịch vụ Infrastructure as Code (IaC) dùng để tạo, cập nhật và quản lý tài nguyên AWS bằng các template (JSON/YAML).
- Tại sao sai: CloudFormation không phải là dịch vụ tính toán; nó chỉ giúp tự động hoá việc triển khai hạ tầng, không chạy mã ứng dụng.
-
AWS Elastic Beanstalk
- Mô tả: Nền tảng Platform as a Service (PaaS) cho phép triển khai nhanh các ứng dụng web, API, worker, … trên EC2, RDS, … với việc quản lý một phần hạ tầng.
- Tại sao sai: Mặc dù giảm bớt công việc vận hành, Elastic Beanstalk vẫn dựa trên các instance EC2 (máy ảo) và yêu cầu người dùng quản lý kích thước, patching, scaling policies. Không thuộc mô hình serverless thuần túy.
-
Elastic Load Balancing (ELB)
- Mô tả: Dịch vụ cân bằng tải (Application Load Balancer, Network Load Balancer, Gateway Load Balancer) để phân phối lưu lượng tới các target (EC2, IP, Lambda…).
- Tại sao sai: ELB chỉ là một thành phần mạng, không thực hiện tính toán hay chạy mã. Nó thường được dùng để chuyển traffic tới các dịch vụ compute, nhưng không phải là dịch vụ compute không máy chủ.
📚 Tham khảo tài liệu (đến năm 2026)
- AWS Lambda Documentation – “Getting Started with AWS Lambda” (2026 edition)
https://docs.aws.amazon.com/lambda/latest/dg/welcome.html - AWS Compute Services Overview – So sánh Lambda, Fargate, EC2, Elastic Beanstalk (2025‑2026)
https://aws.amazon.com/compute/ - AWS re:Invent 2025 – New Features for Lambda – SnapStart, Container Images, Extensions.
https://reinvent.awsevents.com/
Tóm tắt 📝
- Câu hỏi yêu cầu dịch vụ serverless compute → AWS Lambda là đáp án đúng.
- Các lựa chọn còn lại (CloudFormation, Elastic Beanstalk, Elastic Load Balancing) không phải là dịch vụ tính toán không máy chủ, vì chúng phục vụ các mục đích khác (IaC, PaaS, cân bằng tải).
✅ Kết luận: Đáp án AWS Lambda là lựa chọn duy nhất đáp ứng yêu cầu “serverless compute service”.
Which AWS offering will meet these requirements?
- A Dedicated Hosts
- B Placement groups
- C Auto Scaling groups
- D Reserved Instances
Xem giải thích
🔎 Phân tích câu hỏi
A company wants a solution that will automatically adjust the number of Amazon EC2 instances that are being used based on the current load.
Câu hỏi đang yêu cầu một công cụ tự động mở rộng (scale‑out) hoặc thu hẹp (scale‑in) số lượng EC2 tùy theo mức độ tải hiện tại của ứng dụng. Điều này đòi hỏi:
- Khả năng giám sát (ví dụ CloudWatch metrics, target tracking, step scaling, …).
- Cơ chế tự động tạo hoặc xóa EC2 mà không cần can thiệp thủ công.
- Quản lý nhóm các instance để chúng có cùng cấu hình, AMI, VPC, …
Trong bộ dịch vụ AWS, tính năng này chính là Auto Scaling – một dịch vụ quản lý “Auto Scaling groups (ASG)”.
✅ Đáp án đúng: Auto Scaling groups
- Auto Scaling groups cho phép định nghĩa desired capacity, minimum và maximum số instance. Khi CloudWatch metric (CPU, network, request count, …) vượt/đi dưới ngưỡng, ASG sẽ tự động launch hoặc terminate các EC2 để duy trì cân bằng tải và chi phí tối ưu.
- Hỗ trợ Target Tracking scaling policies, Step scaling, Scheduled scaling – đáp ứng mọi kịch bản “adjust based on current load”.
- Từ phiên bản 2025‑2026, Auto Scaling đã được tích hợp sâu hơn với AWS EC2 Launch Templates, AWS Fault Injection Simulator, và Amazon ECS/EKS để mở rộng không chỉ EC2 mà còn các container workloads.
Do đó, Auto Scaling groups là lựa chọn duy nhất đáp ứng đầy đủ yêu cầu “tự động điều chỉnh số lượng EC2 dựa trên tải hiện tại”.
🧩 Giải thích các phương án
1. Dedicated Hosts (SAI)
- Dedicated Hosts là một địa chỉ vật lý trên máy chủ được dành riêng cho một tài khoản AWS. Bạn kiểm soát số lượng socket, core, và instance được đặt trên host, thường dùng để đáp ứng yêu cầu tuân thủ (compliance) hoặc phần mềm có giấy phép theo core.
- Không có khả năng tự động mở rộng dựa trên tải; bạn phải đặt trước số host và số instance trên mỗi host. Nếu tải tăng, bạn vẫn phải mua thêm host thủ công.
- Do vậy, không đáp ứng yêu cầu “automatically adjust”.
2. Placement groups (SAI)
- Placement groups là một cách bố trí logical để tối ưu hoá mạng lưới (cluster, spread, partition) cho các instance cùng một EC2 launch. Chúng giúp giảm latency, tăng băng thông, hoặc tăng tính sẵn sàng.
- Không phải là dịch vụ scaling; nó chỉ quyết định vị trí của các instance đã được khởi tạo. Bạn vẫn phải tự tạo hoặc xóa các instance bằng cách khác (ví dụ Auto Scaling).
- Vì không tự động điều chỉnh số lượng, nên không phù hợp với yêu cầu.
3. Auto Scaling groups (ĐÚNG)
- Như đã nêu ở phần trên, Auto Scaling groups là dịch vụ chuyên dụng để tự động thay đổi số lượng EC2 dựa trên các CloudWatch metrics, target tracking, step policies, hoặc lịch trình.
- Hỗ trợ mixed instances policies (tổ hợp Spot, On‑Demand, và Reserved) và capacity rebalancing (tự động di chuyển workload khi Spot capacity giảm).
- Cập nhật mới 2025‑2026 cho phép dynamic scaling cho EC2 Auto Scaling + Amazon ECS/EKS, giúp mở rộng toàn bộ kiến trúc micro‑service.
4. Reserved Instances (SAI)
- Reserved Instances (RI) là một mô hình chi phí: bạn trả trước hoặc trả góp để đặt trước một lượng capacity (với một loại instance, khu vực, và nền tảng) trong 1‑3 năm, nhằm giảm giá so với On‑Demand.
- Không cung cấp cơ chế tự động tạo hoặc xóa instance; RI chỉ bảo đảm giá và capacity đã đặt trước. Khi tải tăng, bạn vẫn phải tự tay launch thêm instance (có thể là On‑Demand hoặc Spot).
- Vì không thực hiện scaling tự động, nên không đáp ứng yêu cầu.
📚 Tham khảo tài liệu (đến năm 2026)
- AWS Documentation – Auto Scaling
https://docs.aws.amazon.com/autoscaling/ec2/userguide/what-is-amazon-ec2-auto-scaling.html (phiên bản 2025‑2026 cập nhật tính năng Mixed Instances Policy và Capacity Rebalancing). - AWS Well‑Architected Framework – Reliability Pillar – phần “Implement automatic scaling”.
https://aws.github.io/aws-well-architected-framework/ - AWS Blog – New features for EC2 Auto Scaling (Nov 2025) – giới thiệu Target Tracking cải tiến và Instance Refresh cho việc cập nhật AMI mà không downtime.
https://aws.amazon.com/blogs/aws/new-features-ec2-auto-scaling-2025/
🛠️ Kết luận:
Để đáp ứng yêu cầu “tự động điều chỉnh số lượng Amazon EC2 instances dựa trên tải hiện tại”, công cụ phù hợp nhất trong danh sách là Auto Scaling groups. Các tùy chọn còn lại (Dedicated Hosts, Placement groups, Reserved Instances) đều không cung cấp khả năng scaling tự động, vì vậy chúng là các đáp án sai.
What should the company use to connect the application and the data center to meet these requirements?
- A AWS Direct Connect
- B Public internet
- C AWS VPN
- D Amazon Connect
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn đưa dữ liệu thời gian thực từ trung tâm dữ liệu on‑premises (ở nhà) vào một ứng dụng chạy trên AWS. Yêu cầu quan trọng:
- Kết nối mạng liên tục (không gián đoạn, không “cắm”/“rút” như VPN có thể gặp).
- Độ trễ (latency) tối thiểu – vì dữ liệu thời gian thực cần truyền nhanh, không được chờ đợi lâu.
Do vậy, chúng ta cần một giải pháp mạng được AWS cung cấp có đặc tính:
- Băng thông cao, ổn định, không phụ thuộc vào internet công cộng.
- Đường truyền riêng (private) giữa on‑prem và AWS, giảm jitter và latency.
✅ Đáp án đúng: AWS Direct Connect
📌 Giải thích chi tiết từng lựa chọn
- [ĐÚNG] AWS Direct Connect
- Đúng vì:
- Direct Connect thiết lập một kết nối vật lý (cáp fiber) từ trung tâm dữ liệu của bạn tới một AWS Direct Connect location.
- Cung cấp băng thông cố định (từ 1 Gbps tới 100 Gbps) và độ trễ thấp, ổn định hơn so với internet công cộng.
- Cho phép đường truyền riêng (private virtual interface) hoặc bypass internet cho các dịch vụ AWS (ví dụ: VPC, S3, DynamoDB).
- Hỗ trợ redundancy bằng cách tạo ít nhất 2 kết nối tại các vị trí khác nhau.
- Được cập nhật thường xuyên (2024‑2026) với tính năng Direct Connect Gateway và Transit Gateway integration, giúp mở rộng kết nối tới nhiều VPC/Region mà không cần tạo nhiều đường truyền.
- [SAI] Public internet
- Sai vì:
- Mặc dù internet công cộng luôn sẵn có, nhưng độ trễ và độ ổn định không thể đảm bảo cho dữ liệu thời gian thực.
- Băng thông và jitter phụ thuộc vào ISP, đường truyền có thể bị tắc nghẽn hoặc mất gói tin.
- Không có đường truyền riêng; dữ liệu phải qua các router và tường lửa của ISP, gây tăng nguy cơ rò rỉ bảo mật.
- Đối với các workload yêu cầu low‑latency và high‑throughput, AWS khuyến cáo sử dụng Direct Connect hoặc VPN với AWS Site‑to‑Site VPN over Direct Connect.
- [SAI] AWS VPN
- Sai vì:
- VPN (Site‑to‑Site) tạo đường truyền qua internet bằng cách mã hoá IPSec.
- Dù bảo mật cao, nhưng độ trễ và băng thông thường thấp hơn so với Direct Connect (tối đa 1.25 Gbps cho mỗi tunnel).
- VPN phụ thuộc vào độ ổn định của internet – có thể gặp hiện tượng “packet loss” hoặc “jitter” làm giảm hiệu suất thời gian thực.
- Thích hợp cho kết nối dự phòng hoặc môi trường ít yêu cầu latency, nhưng không phải lựa chọn tối ưu cho “real‑time data feeds”.
- [SAI] Amazon Connect
- Sai vì:
- Amazon Connect là dịch vụ trung tâm liên hệ (contact‑center), không phải dịch vụ mạng hay kết nối hạ tầng.
- Nó không cung cấp khả năng tạo kết nối mạng giữa on‑prem và AWS.
- Do vậy không đáp ứng yêu cầu “kết nối mạng liên tục, độ trễ thấp” cho việc truyền dữ liệu.
📚 Tham khảo (2024‑2026)
- AWS Direct Connect – What is AWS Direct Connect? (AWS Documentation, phiên bản cập nhật 2026) – https://docs.aws.amazon.com/directconnect/latest/UserGuide/Welcome.html
- Best Practices for Reducing Network Latency – AWS Architecture Center, 2025.
- AWS Site‑to‑Site VPN vs Direct Connect – AWS Whitepaper, 2024.
- AWS Networking Blog – New features for Direct Connect (2025‑2026) – https://aws.amazon.com/blogs/networking/
🧩 Tổng kết
- AWS Direct Connect là giải pháp đáp ứng cả độ trễ thấp và kết nối liên tục, ổn định cho việc truyền dữ liệu thời gian thực từ on‑premises tới AWS.
- Các lựa chọn còn lại (Public internet, AWS VPN, Amazon Connect) không thỏa mãn ít nhất một trong các yêu cầu chính (độ trễ, băng thông, tính riêng tư) và do đó không phù hợp.
✅ Đáp án đúng: AWS Direct Connect.
Which AWS service should the company use to meet these requirements?
- A AWS Lambda
- B Amazon Cognito
- C Amazon Athena
- D Amazon EC2
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn di chuyển hai ứng dụng hiện có (marketing và order‑processing) lên AWS.
Yêu cầu quan trọng:
- Triển khai trên các loại instance khác nhau – nghĩa là cần khả năng lựa chọn đa dạng các cấu hình CPU, RAM, ổ đĩa và băng thông mạng.
- Các ứng dụng là custom (tự viết), không phải hàm ngắn gọn hay sự kiện đơn lẻ.
- Cần quản lý các tài nguyên tính toán, lưu trữ và mạng một cách chi tiết.
Do đó, câu hỏi đang hỏi “AWS service nào cho phép bạn tự chọn và cấu hình các loại instance (EC2, …) để đáp ứng các nhu cầu tài nguyên khác nhau?”.
✅ Đáp án đúng: Amazon EC2
Lý do chọn:
- EC2 (Elastic Compute Cloud) cung cấp máy ảo (instance) với hàng chục loại instance (từ General Purpose, Compute Optimized, Memory Optimized, Storage Optimized, …) và kích thước khác nhau, cho phép tùy chỉnh CPU, RAM, storage (EBS, instance store), và mạng (ENA, Elastic Network Adapter).
- Bạn có thể tạo Launch Templates/Launch Configurations để định nghĩa cấu hình cho từng ứng dụng, sau đó tự động mở rộng bằng Auto Scaling Groups.
- EC2 hỗ trợ AMI tùy chỉnh, user‑data scripts, IAM roles, VPC networking, đáp ứng mọi yêu cầu của một ứng dụng tùy chỉnh phức tạp.
- Đến năm 2026, AWS đã ra mắt các instance family mới (ví dụ: M7, C8, R7, T4g‑nano) và Nitro System cải thiện khả năng I/O mạng, giúp đáp ứng nhu cầu “various configurations of … networking capacity”.
Vì vậy, EC2 là dịch vụ duy nhất trong các lựa chọn đáp ứng đầy đủ yêu cầu “different types of instances with various configurations”.
🧩 Giải thích các phương án (đúng và sai)
1. AWS Lambda (❌)
- Mô tả: Dịch vụ tính toán không máy chủ, chạy code dựa trên sự kiện, giới hạn thời gian chạy (tối đa 15 phút) và không cho phép lựa chọn cấu hình CPU/Memory trực tiếp (chỉ có các mức memory từ 128 MiB tới 10 GiB, CPU được tỷ lệ tự động).
- Tại sao sai:
- Không phù hợp cho ứng dụng marketing và order‑processing có thể là các service lâu dài, có trạng thái, hoặc cần đĩa lưu trữ lớn và mạng tốc độ cao.
- Không hỗ trợ việc lựa chọn loại instance; Lambda chạy trên môi trường do AWS quản lý, không thể tùy chỉnh CPU, memory, storage, networking như yêu cầu.
2. Amazon Cognito (❌)
- Mô tả: Dịch vụ quản lý danh tính (user sign‑up, sign‑in, federation) và cung cấp token cho các ứng dụng web/mobile.
- Tại sao sai:
- Chỉ liên quan tới Xác thực & ủy quyền, không cung cấp khả năng compute hay cấu hình instance.
- Không có vai trò trong việc triển khai ứng dụng lên hạ tầng tính toán.
3. Amazon Athena (❌)
- Mô tả: Dịch vụ query SQL tương tác trên dữ liệu lưu trữ trong Amazon S3, không cần máy chủ.
- Tại sao sai:
- Athena là công cụ phân tích dữ liệu, không phải dịch vụ compute để chạy ứng dụng.
- Không cung cấp khả năng cấu hình CPU, RAM, storage, hay networking cho các ứng dụng.
4. Amazon EC2 (✅)
- Mô tả: Dịch vụ máy ảo (instance) có thể lựa chọn loại, kích thước, AMI, storage, mạng.
- Tại sao đúng:
- Cho phép tùy chỉnh từng instance để đáp ứng yêu cầu riêng biệt của marketing app và order‑processing app (ví dụ: một app có thể dùng C6i.large cho CPU mạnh, app còn lại dùng R6g.xlarge cho RAM lớn).
- Hỗ trợ Elastic Block Store (EBS), Instance Store, Enhanced Networking, và placement groups để tối ưu băng thông.
- Có Auto Scaling, Load Balancing (ELB), Security Groups, IAM roles, đáp ứng đầy đủ nhu cầu kiến trúc doanh nghiệp.
📚 Tham khảo (đến năm 2026)
- Amazon EC2 Documentation – “Instance Types” & “Launch Templates”. https://docs.aws.amazon.com/ec2/
- AWS Well‑Architected Framework – Operational Excellence Pillar – khuyến nghị sử dụng EC2 cho workload tùy chỉnh.
- AWS re:Invent 2025 – New EC2 Instance Families (M7, C8, R7) – giới thiệu các instance mới hỗ trợ CPU, memory, networking cải tiến.
- AWS Lambda Limits – giới hạn thời gian thực thi, bộ nhớ, và không thể tùy chỉnh networking như EC2.
🎯 Kết luận
Với yêu cầu cần triển khai trên các loại instance đa dạng với cấu hình tùy chỉnh, Amazon EC2 là lựa chọn duy nhất đáp ứng đầy đủ. Các dịch vụ khác (Lambda, Cognito, Athena) phục vụ cho các mục đích hoàn toàn khác và không cung cấp khả năng quản lý tài nguyên tính toán chi tiết như EC2. 🚀
Which AWS service should the company use to meet these requirements?
- A Amazon GuardDuty
- B Amazon Inspector
- C AWS WAF
- D Amazon Detective
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn giám sát (monitor) và chặn (block) các yêu cầu HTTP/HTTPS độc hại mà các Amazon CloudFront distribution nhận được.
Yêu cầu này gồm hai phần:
- Phát hiện các mẫu tấn công (SQL‑injection, XSS, bot, request tampering, …).
- Từ chối (block) các request này ngay tại lớp CDN để không tới origin và không tiêu tốn băng thông.
Do vậy, dịch vụ cần phải tích hợp được với CloudFront, có khả năng viết rule dựa trên các mẫu tấn công, và thực thi chặn ngay tại edge.
✅ Đáp án đúng: AWS WAF
- AWS WAF (Web Application Firewall) là tường lửa ứng dụng web được tích hợp sẵn với CloudFront, Application Load Balancer, API Gateway và App Runner.
- Nó cho phép tạo Web ACL chứa các rule (có sẵn hoặc tự viết) để giám sát và chặn các request HTTP/HTTPS dựa trên:
- Chuỗi ký tự, regex, IP set, country, size, rate‑based rule, …
- Các rule managed rule groups (AWS Managed Rules, AWS Marketplace) chuyên phòng chống SQL injection, XSS, bot, bad bots, malicious IPs.
- Khi một request đáp ứng rule “block”, WAF sẽ trả về 403 hoặc custom response ngay tại edge, trước khi request tới origin.
- Được cập nhật thông tin threat intel liên tục (AWS Managed Rules – “Amazon IP reputation list”, “Anonymous IP list”, …) nên đáp ứng yêu cầu monitor & block.
Vì vậy AWS WAF là dịch vụ thích hợp nhất cho nhu cầu này.
❌ Giải thích các phương án sai
-
Amazon GuardDuty
- GuardDuty là dịch vụ phát hiện đe dọa dựa trên phân tích log (VPC Flow Logs, CloudTrail, DNS logs).
- Nó không can thiệp vào lưu lượng HTTP/HTTPS, chỉ đưa ra cảnh báo (finding) và có thể tích hợp với Lambda để tự động phản hồi, nhưng không cung cấp cơ chế block trực tiếp trên CloudFront.
- Vì câu hỏi yêu cầu giám sát và chặn ngay tại CloudFront, GuardDuty không đáp ứng được.
-
Amazon Inspector
- Inspector là dịch vụ đánh giá lỗ hổng bảo mật cho EC2 instances, container images, và các workload.
- Nó thực hiện scan trên hệ thống, không phải là firewall cho traffic HTTP/HTTPS và không tích hợp với CloudFront.
- Do vậy không phù hợp để “monitor và block malicious requests”.
-
Amazon Detective
- Detective giúp phân tích và điều tra các sự kiện bảo mật đã xảy ra (thông qua dữ liệu từ GuardDuty, CloudTrail, VPC Flow Logs).
- Nó là công cụ visualization và investigation, không có khả năng ngăn chặn request hay tích hợp với CloudFront.
- Vì mục tiêu là chặn các request độc hại, Detective không phải là lựa chọn.
📚 Tham khảo (đến năm 2026)
- AWS WAF Documentation – “Protect your web applications with AWS WAF” (phiên bản 2026).
- Amazon CloudFront & AWS WAF integration guide – cập nhật tính năng “WAF bot control” và “managed rule groups”.
- GuardDuty – Detecting threats in your AWS environment (AWS docs, 2026).
- Amazon Inspector – Automated security assessments (AWS docs, 2026).
- Amazon Detective – Investigate and analyze security findings (AWS docs, 2026).
🧩 Tổng kết
- Câu hỏi: Cần một dịch vụ có khả năng giám sát & chặn các request HTTP/HTTPS độc hại trên CloudFront.
- Đáp án đúng: AWS WAF – cung cấp firewall ở lớp CDN, rule‑based block, và tích hợp sẵn với CloudFront.
- Các đáp án khác (GuardDuty, Inspector, Detective) chỉ hỗ trợ phát hiện/đánh giá/điều tra mà không thực hiện việc block trực tiếp trên CloudFront, vì vậy không đáp ứng yêu cầu.
✅ Kết luận: Chọn AWS WAF.
- A Amazon S3
- B Amazon Aurora
- C Amazon EC2
- D Amazon OpenSearch Service
- E Amazon Elastic File System (Amazon EFS)
Xem giải thích
📚 Phân tích câu hỏi
Câu hỏi: “Which AWS services can host PostgreSQL databases? (Choose two.)”
- “Host PostgreSQL” ở đây có nghĩa là có khả năng chạy một instance PostgreSQL (được quản lý hoặc tự quản lý) trong môi trường AWS.
- AWS cung cấp nhiều dịch vụ lưu trữ dữ liệu, nhưng không phải dịch vụ nào cũng hỗ trợ PostgreSQL.
- Chúng ta cần tìm hai dịch vụ trong danh sách mà có thể chạy PostgreSQL (có thể là dịch vụ quản lý hoặc cho phép cài đặt PostgreSQL trên máy ảo).
✅ Đáp án đúng
🔹 Amazon Aurora
🔹 Amazon EC2
Lý do chọn
- Amazon Aurora: Aurora là dịch vụ cơ sở dữ liệu quan hệ được quản lý hoàn toàn, và có phiên bản Aurora PostgreSQL‑compatible. Khi tạo Aurora cluster, bạn có thể chọn “PostgreSQL” làm engine, nên Aurora chính là một dịch vụ hosting PostgreSQL được quản lý.
- Amazon EC2: EC2 cung cấp máy ảo (instance) mà bạn có thể cài đặt và cấu hình PostgreSQL theo cách truyền thống (self‑managed). Vì EC2 cho phép bạn chạy bất kỳ phần mềm nào, nên nó cũng có thể “host” PostgreSQL, dù không phải dịch vụ quản lý.
❌ Giải thích các phương án sai
-
Amazon S3
- S3 là dịch vụ lưu trữ đối tượng (object storage), không phải hệ quản trị cơ sở dữ liệu. Nó chỉ dùng để lưu trữ tệp tin, ảnh, video, log, v.v. Không hỗ trợ chạy PostgreSQL hay bất kỳ DB engine nào.
-
Amazon OpenSearch Service
- Đây là dịch vụ tìm kiếm và phân tích dựa trên OpenSearch/Elasticsearch. Nó cung cấp khả năng index và truy vấn tài liệu, không phải là hệ quản trị cơ sở dữ liệu quan hệ, và không hỗ trợ PostgreSQL.
-
Amazon Elastic File System (Amazon EFS)
- EFS là hệ thống file dạng NFS được chia sẻ cho nhiều EC2 instance. Nó chỉ cung cấp lưu trữ file, không có khả năng chạy hoặc quản lý PostgreSQL. Bạn có thể đặt data directory của PostgreSQL lên EFS, nhưng EFS không “host” PostgreSQL – nó chỉ là nơi lưu trữ.
🧩 Tóm tắt nhanh (danh sách)
- ✅ Amazon Aurora – Dịch vụ DB quản lý, hỗ trợ Aurora PostgreSQL‑compatible.
- ✅ Amazon EC2 – Máy ảo cho phép cài đặt PostgreSQL tự quản lý.
- ❌ Amazon S3 – Lưu trữ đối tượng, không chạy DB.
- ❌ Amazon OpenSearch Service – Dịch vụ tìm kiếm, không phải DB quan hệ.
- ❌ Amazon Elastic File System (Amazon EFS) – Hệ thống file, không hỗ trợ chạy DB.
📖 Tham khảo
- Amazon Aurora – PostgreSQL-Compatible Edition – AWS Documentation (2026): https://docs.aws.amazon.com/aurora/latest/postgresql/
- Running PostgreSQL on Amazon EC2 – AWS Docs: https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/RunningPostgreSQL.html
- Amazon S3 Overview – https://docs.aws.amazon.com/s3/index.html
- Amazon OpenSearch Service – https://docs.aws.amazon.com/opensearch-service/index.html
- Amazon EFS User Guide – https://docs.aws.amazon.com/efs/latest/ug/
🔚 Như vậy, hai dịch vụ có thể host PostgreSQL là Amazon Aurora và Amazon EC2. Các dịch vụ còn lại là dịch vụ lưu trữ hoặc tìm kiếm, không phù hợp với yêu cầu “host PostgreSQL”.
- A Amazon Cognito
- B Amazon FSx
- C AWS Config
- D Amazon Inspector
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which AWS service can generate information that can be used by external auditors?”
→ Yêu cầu chúng ta chọn dịch vụ AWS cung cấp dữ liệu cấu hình, lịch sử thay đổi và bằng chứng tuân thủ mà các bên kiểm toán bên ngoài có thể yêu cầu (ví dụ: báo cáo cấu hình tài nguyên, rule compliance, conformance pack).
✅ Đáp án đúng
🟢 [ĐÚNG] AWS Config
Lý do:
- AWS Config ghi lại một lịch sử chi tiết của cấu hình mọi tài nguyên AWS (snapshot và timeline).
- Cung cấp Config Rules và Conformance Packs để đánh giá tự động việc tuân thủ các tiêu chuẩn (PCI‑DSS, HIPAA, ISO 27001, …).
- Các báo cáo này có thể xuất ra Amazon S3, Amazon Athena hoặc AWS Audit Manager và được cung cấp cho kiểm toán viên dưới dạng tài liệu, CSV, hoặc JSON.
- Vì vậy AWS Config là dịch vụ chính dùng để tạo “information” (bằng chứng cấu hình, tuân thủ) cho các external auditors.
❌ Giải thích các phương án sai
-
🟣 [SAI] Amazon Cognito
- Chức năng: Dịch vụ quản lý danh tính và xác thực người dùng (user pools, identity pools).
- Vì sao sai: Cognito không lưu trữ hay cung cấp báo cáo cấu hình tài nguyên; nó chỉ quản lý thông tin đăng nhập và token. Không có khả năng tạo dữ liệu kiểm toán về cấu hình hạ tầng.
-
🟣 [SAI] Amazon FSx
- Chức năng: Dịch vụ hệ thống file quản lý (FSx for Windows File Server, FSx for Lustre, …).
- Vì sao sai: FSx là một dịch vụ lưu trữ file, không cung cấp thông tin cấu hình hạ tầng hay tuân thủ. Nó chỉ cho phép truy cập và quản lý dữ liệu file, không có tính năng audit logs cho toàn bộ môi trường AWS.
-
🟣 [SAI] Amazon Inspector
- Chức năng: Dịch vụ đánh giá lỗ hổng bảo mật và cấu hình an toàn cho các instance EC2, container và AMI.
- Vì sao sai: Inspector tạo ra báo cáo lỗ hổng và khuyến nghị bảo mật, nhưng không cung cấp bằng chứng cấu hình tài nguyên toàn bộ mà kiểm toán viên thường yêu cầu (ví dụ: lịch sử thay đổi cấu hình, compliance với các chuẩn). Do đó không phải là đáp án phù hợp nhất cho câu hỏi.
📚 Tham khảo nguồn tài liệu (2026)
- AWS Config Documentation – “What is AWS Config?” & “Config Rules and Conformance Packs”. https://docs.aws.amazon.com/config/latest/developerguide/
- AWS Audit Manager – tích hợp với AWS Config để tạo báo cáo kiểm toán. https://aws.amazon.com/audit-manager/
- AWS Well‑Architected Framework – Security Pillar – đề cập đến việc sử dụng Config để đáp ứng yêu cầu kiểm toán.
- AWS re:Invent 2025 Session “Continuous Compliance with AWS Config and Audit Manager” (video và slide).
🧩 Tổng kết
- Đáp án đúng: AWS Config – vì nó cung cấp lịch sử cấu hình, rule compliance và khả năng xuất báo cáo cho kiểm toán viên.
- Các dịch vụ còn lại (Cognito, FSx, Inspector) không có chức năng tạo “information” phù hợp cho việc kiểm toán bên ngoài.
Chúc bạn ôn tập hiệu quả và đạt điểm cao trong kỳ thi AWS Certified DevOps Engineer – Professional! 🚀✨
- A AWS VPN
- B Amazon Connect
- C AWS Direct Connect
- D Internet gateway
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which AWS service or feature requires an internet service provider (ISP) and a colocation facility to be implemented?”
Câu hỏi muốn kiểm tra hiểu biết của bạn về điều kiện triển khai vật lý của các dịch vụ AWS. Một số dịch vụ chỉ cần kết nối qua internet (VPN), một số khác hoàn toàn nằm trong môi trường đám mây (Amazon Connect, Internet Gateway). Ngược lại, AWS Direct Connect yêu cầu bạn có một đường truyền vật lý từ trung tâm dữ liệu của mình (hoặc từ một nhà cung cấp colocation) tới một điểm hiện diện (DX location) của AWS – vì thế cần có ISP/Carrier và colocation facility.
✅ Đáp án đúng
✅ [ĐÚNG] AWS Direct Connect
- Lý do:
- Direct Connect cung cấp kết nối mạng chuyên dụng (dedicated) giữa cơ sở on‑premise và AWS thông qua một đường fiber riêng.
- Để thiết lập, bạn phải đặt một mối quan hệ với một ISP/Carrier để đưa cáp đến điểm hiện diện Direct Connect (thường nằm trong một trung tâm dữ liệu colocation).
- Quá trình này yêu cầu hợp đồng thuê băng thông, cấu hình VLAN, và đặt vị trí trong colocation để gắn cáp vật lý.
- Không giống như VPN, Direct Connect không hoạt động qua internet công cộng, nên không thể triển khai chỉ bằng phần mềm.
❌ Các phương án sai và giải thích
-
❌ [SAI] AWS VPN
- VPN (Site‑to‑Site hoặc Client VPN) chỉ cần kết nối qua Internet. Bạn tạo một tunnel IPSec từ thiết bị VPN on‑premise tới Amazon Virtual Private Gateway hoặc AWS Transit Gateway.
- Không yêu cầu ISP riêng hay colocation; chỉ cần đường truyền Internet bình thường.
-
❌ [SAI] Amazon Connect
- Amazon Connect là dịch vụ contact center dựa trên đám mây. Người dùng truy cập qua trình duyệt hoặc API, và các đại lý (agents) kết nối qua Internet.
- Không có thành phần vật lý nào cần ISP hay colocation; toàn bộ hạ tầng được AWS quản lý.
-
❌ [SAI] Internet gateway
- Internet Gateway (IGW) là cấu phần mạng ảo (VPC component) cho phép các instance trong VPC giao tiếp với Internet công cộng.
- IGW hoạt động trong môi trường AWS, không đòi hỏi bạn phải có bất kỳ liên kết vật lý nào với ISP hay colocation.
🧩 Tổng hợp kiến thức (cập nhật tới năm 2026)
-
AWS Direct Connect
- Cung cấp băng thông từ 1 Gbps → 200 Gbps (tùy theo vị trí).
- Hỗ trợ private VIF (truy cập VPC) và public VIF (truy cập dịch vụ AWS công cộng).
- Tích hợp với AWS Transit Gateway và AWS Direct Connect Gateway để mở rộng đa‑region.
- Đối tác AWS Direct Connect Partners (điểm hiện diện, colocation) vẫn là yếu tố bắt buộc để “điểm đến” vật lý.
-
AWS Site‑to‑Site VPN
- Tạo tunnel IPSec qua Internet, độ trễ & jitter phụ thuộc vào đường truyền công cộng.
- Được khuyến nghị khi cần kết nối nhanh nhưng không muốn đầu tư hạ tầng vật lý.
-
Amazon Connect
- Dịch vụ contact center serverless, tích hợp sẵn với Amazon Lex, AWS Lambda, Amazon Kinesis.
- Tự động mở rộng, không cần thiết lập mạng riêng.
-
Internet Gateway
- Cung cấp đầu ra/đầu vào Internet cho VPC.
- Không phải là “service” độc lập mà là resource trong VPC, không yêu cầu cấu hình ISP.
📚 Tham khảo
- AWS Direct Connect – Official Documentation (2026)
https://docs.aws.amazon.com/directconnect/latest/UserGuide/what-is-direct-connect.html - AWS Site‑to‑Site VPN – User Guide (2026)
https://docs.aws.amazon.com/vpn/latest/s2svpn/VPC_VPN.html - Amazon Connect – Overview (2026)
https://docs.aws.amazon.com/connect/latest/adminguide/what-is-amazon-connect.html - Internet Gateway – VPC Documentation (2026)
https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html
📌 Kết luận
- AWS Direct Connect là dịch vụ duy nhất trong các lựa chọn yêu cầu ISP và colocation facility để thiết lập kết nối vật lý tới AWS.
- Các dịch vụ khác (VPN, Amazon Connect, Internet Gateway) đều hoạt động trên lớp mạng công cộng hoặc trong môi trường ảo của AWS, không cần hạ tầng vật lý ngoài.
Hy vọng phân tích chi tiết này giúp bạn nắm rõ khái niệm và lựa chọn đúng đáp án! 🚀
Which solution achieves this goal?
- A Use EC2 instances in multiple AWS Regions.
- B Use EC2 instances in multiple edge locations.
- C Use EC2 instances in the same Availability Zone but in different AWS Regions.
- D Use Amazon CloudFront with the EC2 instances configured as the source.
Xem giải thích
📝 Phân tích câu hỏi
Công ty muốn các Amazon EC2 instance của mình luôn hoạt động được ngay cả khi có thiên tai (ví dụ lũ lụt, động đất) xảy ra ở một khu vực địa lý cụ thể.
Điều này đòi hỏi:
- Khả năng chịu lỗi (fault‑tolerance) ở cấp độ khu vực (region) – nếu một region bị ảnh hưởng, các tài nguyên ở region khác vẫn tiếp tục phục vụ.
- Kiến trúc đa‑region: triển khai các instance đồng thời ở ít nhất hai AWS Regions độc lập về hạ tầng (các data center, mạng, nguồn điện,…).
- Cơ chế chuyển hướng lưu lượng (Route 53 health checks, DNS failover, Global Accelerator, …) để khi một region “đổ”, traffic tự động chuyển sang region còn lại.
Vì vậy, giải pháp cần đặt EC2 ở nhiều Region và có cơ chế chuyển hướng để duy trì tính sẵn sàng cao.
✅ Đáp án đúng
Use EC2 instances in multiple AWS Regions.
- Triển khai các instance trong hai hoặc nhiều Region độc lập sẽ bảo vệ hệ thống trước các thảm họa địa lý vì mỗi Region có cơ sở hạ tầng riêng biệt (các Availability Zones, nguồn điện, mạng).
- Khi một Region bị mất khả năng phục vụ, bạn có thể chuyển hướng DNS (Route 53) hoặc dùng AWS Global Accelerator để đưa người dùng sang Region khác, vẫn duy trì dịch vụ.
- Đây là mô hình Multi‑Region High‑Availability được khuyến cáo trong AWS Well‑Architected Framework và tài liệu “Designing Multi‑Region Applications” (cập nhật đến 2024‑2026).
❌ Giải thích các phương án sai
-
Use EC2 instances in multiple edge locations.
- Edge location là các điểm phân phối nội dung (CDN) của Amazon CloudFront, không phải là nơi chạy EC2.
- Các edge location không cung cấp hạ tầng compute đầy đủ, không có khả năng chạy các AMI, không hỗ trợ độ bền dữ liệu hoặc độ trễ mạng cho các workload truyền thống.
- Do đó, không thể dùng chúng để xây dựng môi trường HA cho EC2.
-
Use EC2 instances in the same Availability Zone but in different AWS Regions.
- Cụm từ này mâu thuẫn: Availability Zone (AZ) là một phân đoạn trong cùng một Region, không thể “cùng AZ nhưng ở Region khác”.
- Nếu muốn đa Region, các instance phải được đặt trong AZ của mỗi Region tương ứng, không thể “cùng AZ”.
- Vì mô tả không hợp lý và không đáp ứng mục tiêu HA đa địa lý, nên đây là đáp án sai.
-
Use Amazon CloudFront with the EC2 instances configured as the source.
- CloudFront là mạng phân phối nội dung (CDN), giúp giảm độ trễ cho đồ họa tĩnh, video, API bằng cách cache tại edge locations.
- Nó không thay thế việc triển khai EC2 ở nhiều Region; CloudFront vẫn sẽ truy cập tới origin (EC2) duy nhất nếu origin duy nhất bị mất, dịch vụ sẽ ngừng.
- Vì vậy, việc chỉ dùng CloudFront không cung cấp độ bền địa lý cho các instance EC2.
🛠️ Các bước thực hiện giải pháp đa Region (tóm tắt)
- Triển khai EC2 (với AMI, cấu hình giống nhau) ở ít nhất hai Region (ví dụ: us-east-1 & ap-southeast-1).
- Sử dụng Amazon Route 53: tạo record DNS kiểu latency‑based hoặc failover; cấu hình health check để phát hiện sự cố.
- Dùng AWS Global Accelerator (nếu cần tốc độ routing nhanh hơn) để chuyển traffic tới Region còn hoạt động.
- Đồng bộ dữ liệu: sử dụng Amazon S3 Cross‑Region Replication, Amazon RDS Cross‑Region Read Replicas, hoặc AWS Aurora Global Database để dữ liệu luôn đồng bộ.
- Quản lý cấu hình: AWS CloudFormation StackSets hoặc Terraform để duy trì cấu hình đồng nhất trên các Region.
📚 Tham khảo
- AWS Well‑Architected Framework – Reliability Pillar (2024‑2026 edition).
- AWS Documentation – Multi‑Region Architecture: https://docs.aws.amazon.com/whitepapers/latest/multi-region-architecture/
- Amazon Route 53 – DNS Failover: https://docs.aws.amazon.com/Route53/latest/DeveloperGuide/dns-failover.html
- AWS Global Accelerator – Overview: https://aws.amazon.com/global-accelerator/
- Amazon CloudFront – What is CloudFront?: https://docs.aws.amazon.com/cloudfront/latest/DeveloperGuide/Introduction.html
Tóm lại: Để đạt mục tiêu “hoạt động trong môi trường highly available ngay cả khi có thảm họa ở một khu vực địa lý”, cách duy nhất đúng là đặt EC2 ở nhiều AWS Regions và cấu hình chuyển hướng (Route 53, Global Accelerator, …). Các lựa chọn khác không đáp ứng yêu cầu hạ tầng hoặc thậm chí mô tả sai về kiến trúc AWS. 🚀