Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
- A AWS Direct Connect
- B AWS Snowball Edge
- C AWS Backup
- D Amazon Elastic File System (Amazon EFS)
Xem giải thích
🔎 Phân tích câu hỏi
Which AWS service allows for file sharing between multiple Amazon EC2 instances?
Câu hỏi đang hỏi dịch vụ nào của AWS cho phép chia sẻ hệ thống tệp (file system) đồng thời giữa nhiều instance EC2. Ở đây “file sharing” có nghĩa là các instance có thể mount cùng một hệ thống tệp, đọc/ghi dữ liệu đồng thời, và các thay đổi được đồng bộ ngay lập tức cho mọi client.
Các tiêu chí cần thỏa mãn:
- Được thiết kế như một dịch vụ file system dạng “shared” (POSIX‑compatible).
- Có khả năng mở rộng tự động (từ vài gigabyte lên petabyte) và có độ trễ thấp khi truy cập từ EC2 trong cùng vùng.
- Không yêu cầu quản lý máy chủ lưu trữ – dịch vụ dạng “managed”.
Trong danh sách các lựa chọn, chỉ có Amazon Elastic File System (Amazon EFS) đáp ứng đầy đủ các yêu cầu trên.
✅ Đáp án đúng: Amazon Elastic File System (Amazon EFS)
Lý do lựa chọn:
- EFS là dịch vụ file system dạng NFSv4.1 được quản lý hoàn toàn, cho phép nhiều EC2 instance (cùng VPC hoặc qua VPC peering, Transit Gateway) mount cùng một file system đồng thời.
- Hỗ trợ scaling tự động (từ GB tới PB) mà không cần provision capacity.
- Độ trễ thấp và throughput có thể điều chỉnh (Bursting hoặc Provisioned).
- Tích hợp sẵn với IAM, Security Groups, VPC, giúp kiểm soát truy cập.
- Được cập nhật thường xuyên; tính năng EFS‑One Zone (2024) và EFS‑Infrequent Access (2025) cho phép tối ưu chi phí mà vẫn duy trì khả năng chia sẻ.
Do đó, Amazon EFS là đáp án duy nhất đáp ứng yêu cầu “file sharing between multiple Amazon EC2 instances”.
🧩 Giải thích các phương án còn lại
❌ AWS Direct Connect
- Mô tả: Dịch vụ kết nối mạng riêng (dedicated) giữa trung tâm dữ liệu của khách hàng và AWS, cung cấp băng thông cao, độ trễ thấp và ổn định.
- Tại sao sai: Direct Connect không phải là dịch vụ lưu trữ hay file system. Nó chỉ cung cấp kết nối mạng để truyền dữ liệu giữa on‑prem và AWS (hoặc giữa VPC). Không có khả năng mount hay chia sẻ file system giữa EC2.
❌ AWS Snowball Edge
- Mô tả: Thiết bị phần cứng di động dùng để di chuyển dữ liệu khối lượng lớn (tới 100 PB) vào/ra AWS, đồng thời có khả năng chạy các workload edge (Lambda, EC2).
- Tại sao sai: Snowball Edge là thiết bị lưu trữ vật lý, không phải dịch vụ chia sẻ file system cho các EC2 trong cloud. Bạn có thể copy dữ liệu từ/đến Snowball, nhưng không thể mount một file system chung cho nhiều EC2 đang chạy trên AWS.
❌ AWS Backup
- Mô tả: Dịch vụ quản lý sao lưu và phục hồi dữ liệu cho các dịch vụ AWS (EFS, RDS, DynamoDB, EC2, …).
- Tại sao sai: AWS Backup chỉ thực hiện sao lưu và khôi phục các nguồn dữ liệu, không cung cấp một file system có thể được mount đồng thời. Nó không đáp ứng nhu cầu chia sẻ file realtime giữa các instance.
📚 Tham khảo (tính đến năm 2026)
- Amazon EFS Documentation – “What is Amazon EFS?” (AWS, 2026). https://docs.aws.amazon.com/efs/latest/ug/what-is-efs.html
- AWS re:Invent 2025 – New features for Amazon EFS – giới thiệu EFS‑One Zone, EFS‑IA, và elastic throughput.
- AWS Direct Connect – Overview (2026). https://docs.aws.amazon.com/directconnect/latest/UserGuide/Welcome.html
- AWS Snowball Edge – User Guide (2025). https://docs.aws.amazon.com/snowball/latest/awssnowballedge/what-is-snowball-edge.html
- AWS Backup – Developer Guide (2026). https://docs.aws.amazon.com/backup/latest/devguide/what-is-backup.html
🛠️ Kết luận
- Đáp án đúng: Amazon Elastic File System (Amazon EFS) – dịch vụ file system chia sẻ, quản lý, có khả năng mở rộng và được thiết kế để mount đồng thời trên nhiều EC2.
- Các lựa chọn còn lại (Direct Connect, Snowball Edge, AWS Backup) không phải là dịch vụ file system và do đó không thể thực hiện việc chia sẻ tệp giữa các instance EC2.
Chúc bạn ôn luyện tốt và đạt điểm cao trong kỳ thi AWS Certified DevOps Engineer – Professional! 🚀
Which AWS service should the company use to meet this requirement?
- A Amazon VPC
- B Amazon GuardDuty
- C Amazon Cognito
- D AWS IAM Identity Center
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn “quản lý nhiều đăng nhập (multiple logins) trên các tài khoản AWS khác nhau, nhưng đều nằm trong cùng một tổ chức AWS Organizations”.
Yêu cầu thực chất là:
- Người dùng (hoặc nhóm người dùng) cần một cửa ngõ đăng nhập thống nhất để truy cập vào nhiều tài khoản AWS mà không phải tạo và quản lý danh tính riêng cho từng tài khoản.
- Giải pháp phải hoạt động trong phạm vi của AWS Organizations – tức là có thể gán quyền, vai trò (role) và chính sách (policy) cho các tài khoản con một cách tập trung.
Vì vậy câu hỏi đang hỏi: Dịch vụ AWS nào cung cấp tính năng Single Sign‑On (SSO) / quản lý danh tính trung tâm cho nhiều tài khoản trong một tổ chức?
✅ Đáp án đúng: AWS IAM Identity Center
- AWS IAM Identity Center (trước đây là AWS Single Sign‑On) cho phép:
- Tạo và quản lý người dùng, nhóm người dùng ở cấp độ tổ chức.
- Gán permission sets (bộ quyền) tới các tài khoản AWS trong cùng một AWS Organization.
- Người dùng chỉ cần một lần đăng nhập (SSO) để truy cập vào tất cả các tài khoản mà họ có quyền, mà không cần tạo IAM users hay roles riêng trên từng tài khoản.
- Hỗ trợ tích hợp với các IdP bên ngoài (Active Directory, Okta, Azure AD, …) và hỗ trợ MFA.
Với tính năng này, IAM Identity Center đáp ứng chính xác yêu cầu “quản lý multiple logins across AWS accounts within the same organization”.
🧩 Phân tích các phương án khác
-
[SAI] Amazon VPC
- Giải thích: Amazon VPC (Virtual Private Cloud) là dịch vụ cung cấp môi trường mạng ảo cho các tài nguyên AWS (subnet, route tables, security groups, …). Nó không liên quan tới quản lý người dùng hay đăng nhập. VPC chỉ kiểm soát lưu lượng mạng nội bộ và kết nối tới Internet hoặc các VPC khác.
- Kết luận: ❌ Không phải là dịch vụ để quản lý danh tính hoặc đăng nhập đa tài khoản.
-
[SAI] Amazon GuardDuty
- Giải thích: GuardDuty là dịch vụ phát hiện mối đe dọa (threat detection) dựa trên phân tích log và hành vi bất thường. Nó giám sát các sự kiện bảo mật, không cung cấp chức năng quản lý người dùng hoặc SSO.
- Kết luận: ❌ Không đáp ứng yêu cầu quản lý đăng nhập.
-
[SAI] Amazon Cognito
- Giải thích: Cognito chủ yếu dùng để quản lý danh tính người dùng cho các ứng dụng di động và web (user pools, identity pools). Mặc dù Cognito hỗ trợ SSO cho các ứng dụng khách, nó không được thiết kế để cấp quyền truy cập vào các tài khoản AWS trong một tổ chức. Thông thường, Cognito sẽ ủy quyền tới AWS bằng cách phát token tạm thời, nhưng không cung cấp giao diện quản lý permission sets cho nhiều tài khoản AWS như IAM Identity Center.
- Kết luận: ❌ Không phù hợp cho việc quản lý login đa tài khoản trong AWS Organizations.
-
[ĐÚNG] AWS IAM Identity Center
- Giải thích: Như đã nêu ở phần đáp án đúng, IAM Identity Center cho phép tạo người dùng trung tâm, gán permission sets cho từng tài khoản, và hỗ trợ SSO qua trình duyệt hoặc các ứng dụng công cụ AWS (AWS CLI, SDK). Đây là dịch vụ được AWS khuyến nghị cho quản lý danh tính trong môi trường đa tài khoản (từ 2022 đến 2026, IAM Identity Center đã được nâng cấp tính năng provisioning và hỗ trợ SCIM, SAML, OIDC).
🛠️ Khi nào nên dùng IAM Identity Center?
- Khi có ≥ 2 tài khoản AWS trong cùng một AWS Organization và muốn giảm thiểu IAM users/roles riêng lẻ.
- Khi muốn đồng bộ danh tính với hệ thống IdP nội bộ (Active Directory, Okta…) bằng SCIM hoặc SAML.
- Khi cần quản lý quyền theo nhóm (permission sets) thay vì gán policy vào từng role.
- Khi muốn bảo mật nâng cao: MFA, Conditional Access, và logs audit thông qua AWS CloudTrail.
📘 Tham khảo tài liệu (2026)
- AWS IAM Identity Center Documentation – “Getting started with AWS IAM Identity Center” (phiên bản 2026.1).
https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html - AWS Organizations & IAM Identity Center Integration Guide (2025).
https://docs.aws.amazon.com/organizations/latest/userguide/orgs_integrate_identity_center.html - AWS Blog – Centralized access management with IAM Identity Center (đăng 2024).
https://aws.amazon.com/blogs/security/centralized-access-management-with-aws-iam-identity-center/
Tóm tắt:
✅ Đáp án đúng là AWS IAM Identity Center vì đây là dịch vụ SSO và quản lý danh tính trung tâm cho nhiều tài khoản AWS trong cùng một AWS Organization. Các lựa chọn còn lại (Amazon VPC, GuardDuty, Cognito) không đáp ứng yêu cầu quản lý đăng nhập đa tài khoản.
Which task is the responsibility of AWS, according to the AWS shared responsibility model?
- A Set up multi-factor authentication (MFA) for each WorkSpaces user account.
- B Ensure the environmental safety and security of the AWS infrastructure that hosts WorkSpaces.
- C Provide security for WorkSpaces user accounts through AWS Identity and Access Management (IAM).
- D Configure AWS CloudTrail to log API calls and user activity.
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi đề cập tới Amazon WorkSpaces – dịch vụ Desktop‑as‑a‑Service (DaaS) của AWS.
Theo mô hình trách nhiệm chung (AWS Shared Responsibility Model), trách nhiệm bảo mật được chia thành hai phần:
- AWS chịu trách nhiệm “Security of the Cloud” – bảo vệ hạ tầng vật lý, mạng, máy chủ, lưu trữ, và các thành phần nền tảng mà dịch vụ chạy trên đó.
- Khách hàng chịu trách nhiệm “Security in the Cloud” – cấu hình, quản lý người dùng, quyền truy cập, mã hóa dữ liệu, MFA, logging, v.v… trên các tài nguyên mà họ sử dụng.
Với Amazon WorkSpaces, AWS chỉ quản lý phần hạ tầng (data center, server, hypervisor, mạng nội bộ). Khách hàng tự quản lý các thiết lập bảo mật ở lớp ứng dụng: tài khoản người dùng, IAM, MFA, CloudTrail, v.v…
✅ Đáp án đúng
- [ĐÚNG] Ensure the environmental safety and security of the AWS infrastructure that hosts WorkSpaces.
Giải thích:
- Đây là trách nhiệm của AWS trong mô hình chia sẻ: bảo vệ các trung tâm dữ liệu, hệ thống điện, làm mát, mạng lưới vật lý, hypervisor, và các dịch vụ nền tảng mà WorkSpaces chạy trên.
- AWS cung cấp các tiêu chuẩn an toàn (ISO 27001, SOC 1/2/3, PCI‑DSS, v.v.) và thực hiện các biện pháp vật lý, mạng và hệ thống để đảm bảo “security of the cloud”.
❌ Các phương án sai và lý do
-
[SAI] Set up multi-factor authentication (MFA) for each WorkSpaces user account.
- Giải thích: Việc thiết lập MFA cho người dùng là trách nhiệm của khách hàng. Khách hàng phải cấu hình MFA thông qua AWS Directory Service, Active Directory hoặc IAM để bảo vệ tài khoản người dùng WorkSpaces. AWS không can thiệp vào việc quản lý MFA cho từng tài khoản người dùng.
-
[SAI] Provide security for WorkSpaces user accounts through AWS Identity and Access Management (IAM).
- Giải thích: Quản lý và bảo vệ tài khoản người dùng WorkSpaces (quyền truy cập, policy, nhóm) là trách nhiệm của khách hàng. IAM (hoặc AWS Directory Service) được sử dụng bởi khách hàng để thiết lập quyền; AWS không tự động “cung cấp” bảo mật cho các tài khoản này.
-
[SAI] Configure AWS CloudTrail to log API calls and user activity.
- Giải thích: Việc bật và cấu hình AWS CloudTrail để ghi lại các cuộc gọi API và hoạt động người dùng là trách nhiệm của khách hàng. AWS cung cấp dịch vụ CloudTrail, nhưng khách hàng phải quyết định bật, thiết lập bucket S3 lưu trữ log, và thiết lập retention.
📚 Tham khảo (cập nhật 2026)
- AWS Documentation – Security – Shared Responsibility Model (phiên bản 2026).
https://docs.aws.amazon.com/general/latest/gr/aws-security.html - Amazon WorkSpaces – User Guide – phần “Security and Compliance”.
https://docs.aws.amazon.com/workspaces/latest/adminguide/security.html - AWS Well‑Architected Framework – Security Pillar (2025 edition).
https://d1.awsstatic.com/whitepapers/architecture/AWS_Well-Architected_Framework_Security.pdf
🧩 Tổng kết:
Trong mô hình chia sẻ trách nhiệm, AWS chỉ chịu trách nhiệm bảo vệ môi trường hạ tầng vật lý và nền tảng mà WorkSpaces chạy trên đó. Tất cả các công việc liên quan tới quản lý người dùng, MFA, IAM, CloudTrail đều thuộc trách nhiệm của khách hàng. Do đó, đáp án đúng là “Ensure the environmental safety and security of the AWS infrastructure that hosts WorkSpaces”.
Which AWS service should the company use to meet this requirement?
- A AWS Lambda
- B Amazon Route 53
- C Amazon CloudFront
- D AWS Direct Connect
Xem giải thích
🔎 Phân tích câu hỏi
Công ty đang chuyển website công cộng sang AWS và muốn lưu trữ (host) tên miền của website trên AWS.
“Lưu trữ tên miền” ở đây nghĩa là:
- Đăng ký (register) tên miền (nếu chưa có) hoặc chuyển quyền quản lý tên miền sang AWS.
- Quản lý bản ghi DNS (A, CNAME, MX, …) để trỏ domain tới các tài nguyên AWS (EC2, S3, CloudFront, …).
Vì vậy câu hỏi đang hỏi dịch vụ nào của AWS cung cấp khả năng quản lý DNS và đăng ký tên miền.
✅ Đáp án đúng: Amazon Route 53
Lý do lựa chọn:
Amazon Route 53 là dịch vụ DNS quản lý có khả năng:
- Đăng ký tên miền (Domain Registration) – cho phép mua và quản lý các TLD trực tiếp từ AWS.
- Quản lý khu vực DNS – tạo, sửa, xóa các bản ghi (A, AAAA, CNAME, MX, TXT, …) và hỗ trợ routing dựa trên latency, geolocation, fail‑over, …
- Tích hợp sâu với các dịch vụ AWS (ELB, CloudFront, S3, API Gateway, …) và hỗ trợ routing traffic tới tài nguyên nội bộ hoặc bên ngoài.
- Tính sẵn sàng cao, độ trễ thấp – được triển khai trên mạng lưới toàn cầu của AWS.
Do yêu cầu chỉ là “host the domain name”, Route 53 đáp ứng đầy đủ chức năng này, còn các dịch vụ khác trong danh sách không cung cấp khả năng quản lý tên miền.
🧩 Giải thích các phương án
1. AWS Lambda (đánh dấu SAI)
- AWS Lambda là dịch vụ chạy code không máy chủ (serverless) dựa trên sự kiện.
- Nó không liên quan tới việc đăng ký hay quản lý DNS.
- Chỉ có thể được dùng như backend cho website (ví dụ: API), nhưng không thể “host” tên miền.
- Vì vậy không đáp ứng yêu cầu của câu hỏi. ❌
2. Amazon Route 53 (đánh dấu ĐÚNG)
- Như đã giải thích ở trên, Route 53 chính là dịch vụ DNS và đăng ký tên miền của AWS.
- Nó cho phép công ty mua, chuyển hoặc quản lý tên miền và cấu hình các bản ghi DNS để trỏ tới các tài nguyên trên AWS hoặc bên ngoài. ✅
3. Amazon CloudFront (đánh dấu SAI)
- Amazon CloudFront là mạng phân phối nội dung (CDN) giúp giảm độ trễ khi phục vụ nội dung tĩnh/dynamic tới người dùng toàn cầu.
- CloudFront chỉ nhận địa chỉ CNAME (hoặc alias) từ một tên miền đã được quản lý ở nơi khác (ví dụ Route 53, GoDaddy).
- Nó không cung cấp chức năng đăng ký hoặc quản lý DNS cho tên miền.
- Vì vậy không thể “host” tên miền. ❌
4. AWS Direct Connect (đánh dấu SAI)
- AWS Direct Connect là dịch vụ kết nối mạng riêng (dedicated) từ trung tâm dữ liệu của khách hàng tới AWS, giảm độ trễ và chi phí băng thông so với internet công cộng.
- Direct Connect không liên quan tới DNS hay đăng ký tên miền; nó chỉ cung cấp kết nối mạng vật lý/ảo.
- Do đó không đáp ứng yêu cầu “host domain name”. ❌
📚 Tham khảo (tính tới 2026)
- Amazon Route 53 Documentation – “Domain Registration” & “Route 53 DNS Service”.
https://docs.aws.amazon.com/route53/latest/DeveloperGuide/domain-registration.html - AWS Well‑Architected Framework – Reliability Pillar – phần “Domain Name System (DNS)”.
https://docs.aws.amazon.com/wellarchitected/latest/reliability-pillar/dns.html - AWS re:Invent 2025 – New Features in Amazon Route 53 – cập nhật hỗ trợ thêm TLD mới và tính năng routing nâng cao.
https://reinvent.awsevents.com/2025/route53-updates/
🛠️ Kết luận: Để “host the domain name for the website on AWS”, công ty cần sử dụng Amazon Route 53, dịch vụ DNS và đăng ký tên miền của AWS. Các dịch vụ còn lại (Lambda, CloudFront, Direct Connect) không cung cấp chức năng này nên là các lựa chọn sai.
Which AWS service will meet this requirement?
- A AWS Directory Service
- B Amazon Cognito
- C AWS IAM Identity Center
- D AWS Resource Access Manager (AWS RAM)
Xem giải thích
🔍 Phân tích câu hỏi
Công ty đang dùng một third‑party identity provider (IdP) – ví dụ như Azure AD, Okta, Google Workspace – để quản lý danh tính người dùng. Mục tiêu là cho nhân viên đăng nhập một lần (single sign‑on) vào các tài khoản và dịch vụ AWS không phải tạo thêm một bộ tên người dùng/mật khẩu riêng cho AWS.
Yêu cầu chính:
- AWS phải tin cậy IdP hiện tại của công ty (qua SAML 2.0 hoặc OIDC).
- Khi người dùng đã xác thực ở IdP, họ có thể được cấp quyền vào các AWS Account/Service thông qua một dịch vụ trung gian của AWS.
✅ Dịch vụ AWS nào đáp ứng yêu cầu này?
➡️ AWS IAM Identity Center (trước đây là AWS Single Sign‑On).
✅ Đáp án đúng
🔹 AWS IAM Identity Center
- IAM Identity Center cho phép kết nối (federation) với IdP bên ngoài thông qua SAML 2.0 hoặc OpenID Connect.
- Khi người dùng đã đăng nhập tại IdP, IAM Identity Center cung cấp token tạm thời (AWS STS) cho phép truy cập vào các AWS Account và đối tượng AWS (Console, CLI, API) mà công ty đã gán quyền.
- Không cần tạo tài khoản IAM riêng cho mỗi nhân viên → không có “another set of login credentials”.
- Tính năng Permission Sets giúp gán quyền theo vai trò (ReadOnly, PowerUser, …) cho từng nhóm người dùng trong IdP.
Do đó, IAM Identity Center là giải pháp phù hợp nhất.
❌ Giải thích các phương án còn lại
1. AWS Directory Service (đánh dấu SAI)
- Chức năng chính: Cung cấp các dịch vụ thư mục quản lý (Microsoft AD, Simple AD, AD Connector) để kết nối các máy chủ Windows trên EC2 hoặc đồng bộ hóa với on‑prem AD.
- Không đáp ứng yêu cầu:
- Không hỗ trợ federation trực tiếp với IdP bên ngoài để SSO vào AWS Management Console.
- Được dùng chủ yếu cho Windows authentication, không phải cho việc cấp quyền truy cập AWS Account/Service cho người dùng doanh nghiệp.
2. Amazon Cognito (đánh dấu SAI)
- Chức năng chính: Quản lý định danh người dùng cuối (mobile/web apps) – đăng ký, đăng nhập, xác thực, và cấp token JWT.
- Không đáp ứng yêu cầu:
- Dành cho ứng dụng khách (client‑side) chứ không phải cho đối tượng nội bộ doanh nghiệp muốn truy cập AWS Console/CLI.
- Mặc dù có thể tích hợp IdP qua SAML/OIDC, nhưng Cognito không cung cấp SSO cho AWS Management Console và không quản lý Permission Sets cho nhiều AWS Account.
3. AWS Resource Access Manager (AWS RAM) (đánh dấu SAI)
- Chức năng chính: Chia sẻ tài nguyên (VPC Subnets, Transit Gateways, License Manager configurations, …) giữa các AWS Account trong cùng tổ chức hoặc với tài khoản bên ngoài.
- Không đáp ứng yêu cầu:
- AWS RAM không liên quan tới việc xác thực người dùng hay cung cấp SSO.
- Nó chỉ giúp chia sẻ tài nguyên đã tồn tại, không tạo hoặc quản lý danh tính người dùng.
🛠️ Cách triển khai nhanh với IAM Identity Center (đến 2026)
- Kích hoạt IAM Identity Center trong AWS Management Console → “Settings → Identity source”.
- Chọn “External identity provider” → nhập metadata URL hoặc metadata file của IdP (SAML 2.0).
- Định cấu hình “Permission Sets” (ví dụ:
ReadOnly,PowerUser,Admin). - Gán Permission Sets cho các Group/User trong IdP (thông qua SCIM hoặc thủ công).
- Kích hoạt “AWS Account assignments” → chọn các AWS Account cần truy cập và gán Permission Set tương ứng.
- Người dùng chỉ cần đăng nhập một lần tại IdP, sau đó truy cập
https://my-sso-portal.awsapps.com/startđể đi tới Console hoặc lấy temporary credentials cho CLI/SDK.
📚 Tham khảo (đến năm 2026)
- AWS IAM Identity Center Documentation – “Getting Started with IAM Identity Center” (phiên bản 2026).
- AWS Security Blog, “New capabilities for IAM Identity Center – SCIM provisioning & OIDC support” (Jan 2025).
- AWS Well‑Architected Framework – Security Pillar, phần “Identity and Access Management”.
- AWS re:Invent 2024 Session, “Enterprise SSO with IAM Identity Center and third‑party IdPs”.
Tóm lại: Để cho phép nhân viên truy cập AWS mà không cần tài khoản IAM riêng, AWS IAM Identity Center là dịch vụ duy nhất đáp ứng việc federation với IdP bên ngoài và cung cấp SSO cho AWS Management Console, CLI và API. Các dịch vụ còn lại (Directory Service, Cognito, RAM) không giải quyết nhu cầu này. 🎯
- A AWS Database Migration Service (AWS DMS)
- B AWS software development kits (SDKs)
- C AWS Schema Conversion Tool
- D AWS Systems Manager
- E Amazon EMR
Xem giải thích
🧐 Phân tích câu hỏi
Which combination of AWS services can be used to move a commercial relational database to an Amazon‑managed open‑source database? (Choose two.)
Câu hỏi yêu cầu bạn chọn hai dịch vụ AWS mà khi kết hợp với nhau cho phép di chuyển (migrate) một cơ sở dữ liệu quan hệ thương mại (ví dụ: Oracle, Microsoft SQL Server, IBM DB2…) sang một dịch vụ quản lý của AWS dựa trên công nghệ mã nguồn mở (như Amazon Aurora PostgreSQL, Amazon RDS MySQL, MariaDB, PostgreSQL,…).
Quá trình di chuyển thường gồm:
- Chuyển đổi schema: Đối với các hệ quản trị DB thương mại, cấu trúc (tables, indexes, stored procedures, triggers…) cần được “dịch” sang dạng mà DB mở‑source hiểu được.
- Di chuyển dữ liệu: Sao chép dữ liệu hiện có từ nguồn sang đích, đồng thời hỗ trợ đồng bộ thay đổi (CDC – Change Data Capture) trong thời gian chuyển đổi.
Hai dịch vụ AWS Database Migration Service (AWS DMS) và AWS Schema Conversion Tool (AWS SCT) chính là bộ đôi đáp ứng cả hai bước trên, vì vậy chúng là đáp án đúng.
✅ Đáp án đúng
- AWS Database Migration Service (AWS DMS)
- AWS Schema Conversion Tool
📚 Giải thích chi tiết từng phương án (giữ nguyên nội dung tiếng Anh)
1. AWS Database Migration Service (AWS DMS) ✅
- Vai trò: Dịch vụ này chịu trách nhiệm di chuyển dữ liệu từ nguồn (Oracle, SQL Server, …) sang đích (Amazon RDS, Aurora, …).
- Tính năng nổi bật (2026):
- Hỗ trợ CDC (Change Data Capture) để đồng bộ dữ liệu trong thời gian thực, giảm downtime gần như 0.
- Có sẵn migration templates cho các cặp nguồn‑đích phổ biến, bao gồm cả commercial → open‑source.
- Tích hợp sẵn với AWS CloudWatch, IAM, KMS để giám sát, bảo mật.
- Ứng dụng trong câu hỏi: Khi muốn “move a commercial relational database to an Amazon‑managed open‑source database”, DMS là công cụ duy nhất của AWS cho việc sao chép và đồng bộ dữ liệu giữa các engine khác nhau.
2. AWS software development kits (SDKs) ❌
- Mô tả: Bộ công cụ lập trình (Java, Python, .NET, …) cho phép tương tác với API AWS.
- Tại sao không đúng: SDK chỉ là công cụ hỗ trợ lập trình, không thực hiện việc chuyển đổi schema hay di chuyển dữ liệu tự động. Để dùng SDK thực hiện migration, bạn phải tự viết rất nhiều mã, không phải là dịch vụ “có sẵn” cho mục tiêu câu hỏi.
3. AWS Schema Conversion Tool ✅
- Vai trò: SCT phân tích schema của DB thương mại, sau đó tự động chuyển đổi sang schema của DB nguồn mở (PostgreSQL, MySQL, Aurora, …).
- Tính năng mới (2026):
- Hỗ trợ conversion of stored procedures, functions, triggers cho Oracle → PostgreSQL, SQL Server → MySQL.
- Tích hợp assessment reports để dự đoán mức độ tương thích và công việc cần làm thủ công.
- Ứng dụng trong câu hỏi: Khi chuyển từ một DB thương mại sang một DB open‑source do AWS quản lý, việc chuyển đổi schema là bước không thể thiếu; SCT là công cụ duy nhất được AWS cung cấp cho mục đích này.
4. AWS Systems Manager ❌
- Mô tả: Dịch vụ quản lý hạ tầng (patching, inventory, automation) cho các instance EC2, on‑prem, và các tài nguyên AWS khác.
- Tại sao không đúng: Systems Manager không liên quan tới migration hay schema conversion; nó chỉ giúp quản trị và tự động hoá các tác vụ vận hành.
5. Amazon EMR ❌
- Mô tả: Dịch vụ quản lý Hadoop, Spark, Presto, Hive … cho các workload phân tích dữ liệu lớn.
- Tại sao không đúng: EMR không phải là công cụ di chuyển DB quan hệ, mà là nền tảng big‑data processing. Mặc dù EMR có thể kết nối tới RDS hoặc Aurora, nhưng không thực hiện việc chuyển đổi schema hay đồng bộ dữ liệu như DMS/SCT.
🛠️ Cách kết hợp DMS + SCT trong thực tế (2026)
- Bước 1 – Đánh giá: Dùng AWS SCT để quét database thương mại (ví dụ Oracle) và tạo báo cáo đánh giá mức độ tương thích. SCT sẽ tạo script DDL (Data Definition Language) cho PostgreSQL/Aurora.
- Bước 2 – Chuyển đổi schema: Thực thi các script DDL do SCT sinh ra trên Amazon RDS/Aurora (đích).
- Bước 3 – Di chuyển dữ liệu: Sử dụng AWS DMS với task “Full load + CDC” để copy toàn bộ dữ liệu và đồng thời bắt các thay đổi trong thời gian chuyển đổi.
- Bước 4 – Kiểm tra & cut‑over: Khi DMS báo “load completed” và CDC đồng bộ, chuyển ứng dụng sang endpoint mới.
Lưu ý (2026): AWS đã bổ sung DMS “pre‑validation” để tự động kiểm tra tính toàn vẹn dữ liệu sau migration, giúp giảm rủi ro.
📘 Tham khảo nguồn tài liệu (đến năm 2026)
- AWS Database Migration Service Documentation – https://docs.aws.amazon.com/dms/latest/userguide/Welcome.html (phiên bản 2026)
- AWS Schema Conversion Tool Documentation – https://docs.aws.amazon.com/SchemaConversionTool/latest/userguide/Welcome.html
- AWS Migration Hub – Best Practices for Database Migration – Blog AWS, 2025/12 (cập nhật tính năng CDC mới).
- AWS re:Invent 2025 Session “Modernizing Relational Databases with DMS & SCT” – Video & slide (đề cập tới các cải tiến 2025‑2026).
🏁 Kết luận nhanh
- Đúng:
AWS Database Migration Service (AWS DMS)vàAWS Schema Conversion Tool– chúng cùng đáp ứng nhu cầu chuyển đổi schema + di chuyển dữ liệu từ một DB thương mại sang dịch vụ Amazon‑managed open‑source DB. - Sai: Các tùy chọn còn lại (SDKs, Systems Manager, Amazon EMR) không cung cấp chức năng migration/schema conversion cho mục tiêu trên.
Chúc bạn ôn luyện tốt và đạt điểm cao trong kỳ thi AWS Certified DevOps Engineer – Professional! 🚀✨
- A AWS Config
- B Amazon GuardDuty
- C AWS Trusted Advisor
- D AWS Artifact
Xem giải thích
🔎 Phân tích câu hỏi
Which AWS service gives users on‑demand, self‑service access to AWS compliance control reports?
Câu hỏi muốn biết dịch vụ nào của AWS cho phép người dùng tự yêu cầu và tự phục vụ (on‑demand, self‑service) để truy cập các báo cáo kiểm soát tuân thủ (compliance control reports) của AWS. Các báo cáo này bao gồm SOC, ISO, PCI‑DSS, HIPAA, GDPR… và thường được sử dụng để chứng minh rằng môi trường AWS đáp ứng các tiêu chuẩn an ninh, pháp lý và quy định.
✅ Đáp án đúng
✅ AWS Artifact
Lý do:
- AWS Artifact là cổng thông tin (portal) duy nhất được thiết kế để cung cấp cho khách hàng truy cập ngay lập tức tới báo cáo tuân thủ, chứng chỉ và thỏa thuận pháp lý.
- Người dùng có thể đăng nhập vào AWS Management Console, chọn Artifact, và tải xuống hoặc xem các báo cáo (SOC 1/2/3, ISO 27001, PCI DSS, …) mà không cần liên hệ AWS Support.
- Dịch vụ này hoạt động hoàn toàn self‑service và on‑demand – chỉ cần vài cú click là có báo cáo.
🧩 Giải thích các phương án (giữ nguyên nội dung tiếng Anh)
1. AWS Config
- ❌ Sai
- AWS Config là dịch vụ giám sát cấu hình và đánh giá thay đổi của tài nguyên AWS. Nó giúp bạn ghi lại lịch sử cấu hình, phát hiện drift, và đánh giá tuân thủ dựa trên rules (quy tắc) bạn tự định nghĩa. Tuy nhiên, Config không cung cấp các báo cáo tuân thủ chuẩn của AWS (SOC, ISO, PCI…) cho khách hàng. Nó chỉ cung cấp trạng thái tuân thủ của tài nguyên của bạn, không phải báo cáo kiểm soát của AWS.
2. Amazon GuardDuty
- ❌ Sai
- GuardDuty là dịch vụ đánh giá an ninh dựa trên phân tích log (VPC Flow Logs, CloudTrail, DNS). Nó phát hiện mối đe dọa như hoạt động bất thường, malware, tài khoản bị xâm nhập. GuardDuty không phải là nơi để lấy các báo cáo tuân thủ của AWS; nó chỉ cung cấp cảnh báo an ninh.
3. AWS Trusted Advisor
- ❌ Sai
- Trusted Advisor là công cụ đánh giá tối ưu cho tài khoản AWS, cung cấp khuyến nghị về chi phí, hiệu năng, độ bền, bảo mật và giới hạn service. Một phần của Trusted Advisor là checks liên quan đến bảo mật, nhưng không có tính năng cung cấp báo cáo tuân thủ chuẩn của AWS. Nó chỉ giúp bạn đánh giá các best practice nội bộ, không phải báo cáo compliance control.
4. AWS Artifact
- ✅ Đúng
- Như đã nêu ở trên, Artifact là cổng thông tin tự phục vụ cho báo cáo compliance và thỏa thuận pháp lý (AWS‑Customer Agreement, Data Processing Addendum, v.v.). Người dùng có thể tìm, xem, tải các báo cáo bất kỳ lúc nào, đáp ứng yêu cầu “on‑demand, self‑service”.
📚 Tham khảo tài liệu (tính đến 2026)
- AWS Artifact Documentation – AWS Documentation, phiên bản mới nhất 2026: https://docs.aws.amazon.com/artifact/latest/userguide/what-is-artifact.html
- AWS Config – Overview – https://docs.aws.amazon.com/config/latest/developerguide/what-is-config.html
- Amazon GuardDuty – Overview – https://docs.aws.amazon.com/guardduty/latest/ug/what-is-guardduty.html
- AWS Trusted Advisor – Overview – https://docs.aws.amazon.com/awssupport/latest/user/what-is-trusted-advisor.html
📝 Tóm tắt nhanh
- Câu hỏi: Dịch vụ nào cho phép truy cập báo cáo compliance on‑demand, self‑service?
- Đáp án đúng: AWS Artifact.
- Lý do: Artifact là portal duy nhất cung cấp các báo cáo SOC, ISO, PCI, HIPAA, GDPR, v.v. cho khách hàng một cách tự phục vụ và ngay lập tức.
Hy vọng phân tích trên đã giúp bạn nắm rõ lý do chọn AWS Artifact và hiểu tại sao các lựa chọn khác không phù hợp. 🚀
Which migration strategy should the company use?
- A Repurchase
- B Replatform
- C Rehost
- D Refactor
Xem giải thích
🔍 Phân tích câu hỏi
Câu hỏi mô tả một công ty đang chạy một ứng dụng legacy (cũ, không thay đổi) trong trung tâm dữ liệu on‑premises và muốn di chuyển (migrate) nó lên AWS không thực hiện bất kỳ thay đổi nào đối với mã nguồn, kiến trúc hay cấu hình hiện tại.
Điều này gợi ý tới một trong các chiến lược di chuyển được mô tả trong AWS “6 R’s” Migration Strategies (Rehost, Replatform, Repurchase, Refactor, Retire, Retain). Khi không muốn sửa đổi workload, chiến lược phù hợp nhất là di chuyển “as‑is” – tức là đưa nguyên trạng lên đám mây.
✅ Đáp án đúng: Rehost
- Rehost (còn gọi là “lift‑and‑shift”) nghĩa là di chuyển workload sang môi trường AWS mà không thay đổi bất kỳ thành phần nào của nó.
- Thực tế, công ty có thể dùng AWS Server Migration Service (SMS), AWS Application Migration Service (MGN), hoặc VMware Cloud on AWS để chuyển máy ảo / server physical sang EC2, VMC‑on‑AWS hoặc các instance tương đương.
- Đây là lựa chọn nhanh nhất, ít rủi ro nhất khi muốn giữ nguyên ứng dụng legacy và không muốn “điều chỉnh” mã nguồn hay kiến trúc.
🧩 Giải thích các phương án khác (đúng/sai)
1. [SAI] Repurchase
- Giải thích: Repurchase (còn gọi là “SaaS‑ify”) nghĩa là mua lại một sản phẩm/dịch vụ mới, thường là SaaS, thay thế hoàn toàn ứng dụng hiện có.
- Tại sao sai: Câu hỏi nhấn mạnh “không muốn thay đổi workload”, trong khi repurchase đòi hỏi thay thế hoàn toàn bằng một giải pháp mới (ví dụ chuyển từ phần mềm on‑premise sang Salesforce, Workday, v.v.). Do đó không phù hợp.
2. [SAI] Replatform
- Giải thích: Replatform (còn gọi là “lift‑tinker‑and‑shift”) là di chuyển workload sang AWS nhưng thực hiện một số thay đổi tối thiểu (ví dụ chuyển một database on‑premises sang Amazon RDS, hoặc chuyển web server từ Windows lên Linux).
- Tại sao sai: Mặc dù thay đổi chỉ “nhẹ”, nhưng vẫn có sự chỉnh sửa (cấu hình OS, phiên bản DB, driver...). Câu hỏi không cho phép bất kỳ thay đổi nào, vì vậy replatform không đáp ứng yêu cầu.
3. [ĐÚNG] Rehost
- Giải thích: Như đã nêu ở trên, Rehost là di chuyển nguyên trạng mà không thay đổi cấu hình, phần mềm hay kiến trúc.
- Tại sao đúng: Đây là chiến lược duy nhất cho phép không thay đổi workload, đáp ứng đúng mong muốn “không muốn làm bất kỳ thay đổi nào”.
4. [SAI] Refactor
- Giải thích: Refactor (hoặc “re‑architect”) là tái thiết kế hoặc viết lại phần mềm để tận dụng các dịch vụ AWS (ví dụ chuyển monolith thành microservices, dùng Lambda, DynamoDB…).
- Tại sao sai: Refactor yêu cầu cải tiến đáng kể về code, kiến trúc và thường liên quan tới việc đổi mới công nghệ. Điều này hoàn toàn trái ngược với yêu cầu “không muốn thay đổi workload”.
📚 Tham khảo (2026)
- AWS Migration Hub – 6 R’s of Migration (AWS Documentation, cập nhật 2026) – mô tả chi tiết từng chiến lược: https://docs.aws.amazon.com/migrationhub/latest/ug/6-rs.html
- AWS Application Migration Service (AWS MGN) – dịch vụ chính để thực hiện “rehost” không thay đổi: https://aws.amazon.com/mgn/
- AWS Server Migration Service (SMS) – công cụ truyền thống cho lift‑and‑shift: https://aws.amazon.com/server-migration-service/
🛠️ Kết luận
Với yêu cầu di chuyển workload legacy sang AWS mà không thực hiện bất kỳ thay đổi nào, chiến lược Rehost (lift‑and‑shift) là lựa chọn đúng nhất. Các phương án Repurchase, Replatform, và Refactor đều yêu cầu ít nhất một mức độ thay đổi hoặc thay thế, nên không phù hợp với kịch bản được mô tả. 🚀
Which migration strategies will help the company to migrate the CMS application with the LEAST effort? (Choose two.)
- A Retire
- B Rehost
- C Repurchase
- D Replatform
- E Refactor
Xem giải thích
🔎 Phân tích câu hỏi
Một công ty muốn chuyển các ứng dụng sang AWS. Khi kiểm tra, họ phát hiện hệ thống quản lý nội dung (CMS) không tương thích với môi trường đám mây. Yêu cầu: chọn 2 chiến lược di chuyển (migration strategies) sẽ cho phép công ty di chuyển CMS với nỗ lực ít nhất.
Trong mô hình “6 R” của AWS Migration (Retire, Rehost, Repurchase, Replatform, Refactor, Retain) – các chiến lược “Retire” và “Repurchase” thường được gợi ý cho những ứng dụng không thể chạy trên cloud hoặc cần thay thế mà không tốn công sức chỉnh sửa.
✅ Đáp án đúng
- [ĐÚNG] Repurchase
- [ĐÚNG] Retire
✅ Tại sao Repurchase là lựa chọn đúng?
- 📦 Repurchase (còn gọi là “Buy‑as‑a‑Service/SaaS”) nghĩa là từ chối di chuyển ứng dụng hiện tại và thay thế bằng một giải pháp SaaS sẵn có trên cloud (ví dụ: WordPress.com, Contentful, Adobe Experience Manager on AWS Marketplace).
- 🚀 Việc này không đòi hỏi tái cấu trúc, tái nền tảng hay chuyển đổi mã nguồn – chỉ cần mua, cấu hình và tích hợp. Do đó là chiến lược “ít nỗ lực nhất” khi ứng dụng gốc không tương thích.
- 📚 Tham khảo: AWS Migration Hub – 6 R’s (2026), mục Repurchase.
✅ Tại sao Retire là lựa chọn đúng?
- 🗑️ Retire nghĩa là ngừng sử dụng ứng dụng, loại bỏ nó hoàn toàn khỏi danh mục công nghệ.
- Khi một ứng dụng đã lỗi thời hoặc không còn giá trị kinh doanh, việc “giải thể” nó là cách đơn giản nhất so với việc cố gắng di chuyển hay thay đổi.
- Dù không “di chuyển” theo nghĩa truyền thống, Retire vẫn được tính là một trong các “chiến lược di chuyển” trong mô hình 6 R của AWS.
- 📚 Tham khảo: AWS Migration Strategies – Retire (2026).
❌ Giải thích các phương án sai
-
[SAI] Rehost
- Rehost (Lift‑and‑Shift) yêu cầu chạy đúng nguyên bản trên EC2 hoặc các dịch vụ tương đương. Nếu CMS không tương thích với môi trường cloud (ví dụ: yêu cầu phần cứng đặc thù, hệ điều hành không được hỗ trợ, giấy phép không cho phép chạy trên cloud), việc “lift‑and‑shift” sẽ phải thực hiện các thay đổi hoặc thậm chí là không thể, nên không phải là cách “ít effort” nhất.
-
[SAI] Replatform
- Replatform (Lift‑tinker‑and‑Shift) yêu cầu điều chỉnh nhẹ như chuyển sang managed database, thay đổi hệ điều hành, hoặc dùng container. Đối với một CMS không tương thích thì vẫn cần công việc chuẩn bị và kiểm thử, do đó không đạt tiêu chí “ít nỗ lực nhất”.
-
[SAI] Refactor
- Refactor (Re‑architect) là chiến lược đòi hỏi tái thiết kế, viết lại mã, hoặc chuyển sang kiến trúc serverless/micro‑services. Đây là cách tốn thời gian và công sức nhất trong 6 R, hoàn toàn không phù hợp với yêu cầu “least effort”.
📚 Tham khảo tài liệu (2026)
- AWS Migration Hub – “The Six Rs of Migration” (phiên bản cập nhật 2026).
- AWS Well‑Architected Framework – Migration Pillar, phần 5: “Choose the right migration strategy”.
- AWS Documentation – Migration Strategies, mục “Retire and Repurchase”.
Tóm tắt nhanh:
- ✅ Repurchase và Retire là hai chiến lược cho phép công ty di chuyển (hoặc ngừng) CMS với nỗ lực tối thiểu khi ứng dụng không tương thích với cloud.
- ❌ Rehost, Replatform, Refactor đều yêu cầu thay đổi, cấu hình hoặc viết lại, do đó không phải là lựa chọn “ít effort” trong trường hợp này.
- A Use the AWS account root user for daily access.
- B Use access keys and secret access keys on Amazon EC2.
- C Rotate credentials on a regular basis.
- D Create a shared set of access keys for system administrators.
- E Configure multi-factor authentication (MFA).
Xem giải thích
🧩 Câu hỏi:
Which of the following are AWS best practice recommendations for the use of AWS Identity and Access Management (IAM)? (Choose two.)
1️⃣ Giải thích nội dung câu hỏi
Câu hỏi yêu cầu bạn lựa chọn hai khuyến nghị được AWS đưa ra trong tài liệu “IAM Best Practices”. Đây là các nguyên tắc giúp bảo mật tài khoản AWS, giảm thiểu rủi ro tấn công và đảm bảo rằng người dùng, dịch vụ chỉ có những quyền cần thiết.
Bạn cần phân biệt giữa thực hành an toàn (được AWS khuyến cáo) và thực hành không an toàn (không nên làm).
2️⃣ Đáp án đúng
✅ Rotate credentials on a regular basis.
✅ Configure multi-factor authentication (MFA).
Hai lựa chọn này là các khuyến nghị chính thức trong AWS IAM Best Practices (được cập nhật liên tục tới năm 2026).
3️⃣ Phân tích chi tiết từng phương án
-
[SAI] Use the AWS account root user for daily access.
❌ Giải thích: Root user có toàn quyền trên toàn bộ tài khoản AWS. AWS khuyến cáo không sử dụng tài khoản root cho công việc hàng ngày; chỉ dùng để thực hiện một vài tác vụ ban đầu (ví dụ: tạo tài khoản IAM đầu tiên). Thay vào đó, tạo người dùng IAM với quyền tối thiểu (principle of least privilege). -
[SAI] Use access keys and secret access keys on Amazon EC2.
❌ Giải thích: Việc lưu access key/secret key trực tiếp trên EC2 (ví dụ: trong mã nguồn, file cấu hình, hoặc biến môi trường) làm tăng nguy cơ rò rỉ. AWS khuyến cáo dùng IAM Role gắn với instance và Instance Profile để tự động cung cấp tạm thời credentials thông qua metadata service (IMDSv2). -
[ĐÚNG] Rotate credentials on a regular basis.
✅ Giải thích: Thay đổi mật khẩu, access key, secret key theo chu kỳ (thường 90 ngày hoặc ngắn hơn tùy môi trường) giúp giảm thiểu thời gian một khóa bị lộ có thể bị khai thác. AWS IAM now supports automated credential rotation via Secrets Manager, AWS Config rules, và các công cụ CI/CD. -
[SAI] Create a shared set of access keys for system administrators.
❌ Giải thích: Chia sẻ một cặp access key/secret key giữa nhiều người gây mất khả năng truy vết (auditability) và vi phạm nguyên tắc “least privilege”. Mỗi người quản trị nên có IAM user hoặc IAM role riêng, và các hoạt động đều phải được ghi lại trong CloudTrail. -
[ĐÚNG] Configure multi-factor authentication (MFA).
✅ Giải thích: MFA là lớp bảo mật bổ sung yêu cầu người dùng cung cấp một mã tạm thời (OTP) sau khi nhập mật khẩu. AWS yêu cầu bật MFA cho root user và khuyến cáo bật cho mọi IAM user có quyền quan trọng (quản trị, truy cập billing, v.v.). Từ 2024, AWS đã bổ sung MFA-protected API access, cho phép buộc các API calls phải có MFA token.
4️⃣ Tổng kết (Hai đáp án đúng)
- Rotate credentials on a regular basis.
- Configure multi-factor authentication (MFA).
Hai lựa chọn này đáp ứng nguyên tắc bảo mật căn bản: định kỳ thay đổi khóa và thêm lớp xác thực mạnh.
5️⃣ Tham khảo tài liệu 📚
-
AWS Identity and Access Management Best Practices – Official AWS Documentation (phiên bản 2026).
https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html -
AWS Security Pillar – IAM – AWS Well‑Architected Framework, 2025 update.
https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/iam.html -
IAM Roles for Amazon EC2 – hướng dẫn sử dụng Instance Profiles, IMDSv2.
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/iam-roles-for-amazon-ec2.html -
AWS Multi-Factor Authentication (MFA) – hướng dẫn cấu hình và các tính năng MFA‑protected API.
https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa.html
🛠️ Lưu ý thực hành:
- Thiết lập Password Policy yêu cầu độ dài tối thiểu, ký tự đặc biệt và thời gian hết hạn.
- Sử dụng AWS Secrets Manager hoặc AWS Systems Manager Parameter Store để tự động quay vòng và lưu trữ an toàn các secret.
- Kích hoạt CloudTrail + AWS Config để giám sát việc tạo, thay đổi, và xoá IAM credentials.
Hy vọng phân tích trên giúp bạn nắm vững các khuyến nghị bảo mật IAM của AWS! 🚀