Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 1281
A systems administrator wants to monitor the CPU utilization of a company's Amazon EC2 instances.

Which AWS service can provide this information?
  1. A AWS Config
  2. B AWS Trusted Advisor
  3. C AWS CloudTrail
  4. D Amazon CloudWatch
Xem giải thích

🔎 Phân tích câu hỏi

A systems administrator wants to monitor the CPU utilization of a company's Amazon EC2 instances.
Which AWS service can provide this information?

Câu hỏi muốn biết dịch vụ AWS nào cung cấp thông tin về mức sử dụng CPU (CPU utilization) của các instance EC2. Đây là một nhu cầu giám sát (monitoring) thời gian thực hoặc gần thời gian thực, thường được sử dụng để:

  • Phát hiện quá tải, tối ưu hoá tài nguyên.
  • Thiết lập cảnh báo (alarms) để tự động scaling hoặc thông báo.
  • Thu thập dữ liệu lịch sử để phân tích xu hướng.

Với yêu cầu “monitor CPU utilization”, dịch vụ chuyên về thu thập, lưu trữ và cảnh báo các metric của tài nguyên AWS là Amazon CloudWatch.


✅ Đáp án đúng

  • Amazon CloudWatch

🛠️ Lý do chọn

  • CloudWatch tự động thu thập các metric tiêu chuẩn (được gọi là default metrics) cho EC2, bao gồm CPUUtilization, NetworkIn/Out, DiskRead/WriteOps, …
  • Các metric này được cập nhật mỗi 1 phút (đối với tài khoản chuẩn) và có thể được hiển thị dưới dạng biểu đồ, dashboard, hoặc dùng để tạo Alarms.
  • Ngoài default metrics, người dùng còn có thể gửi custom metrics (ví dụ: mức sử dụng CPU theo từng process) hoặc bật detailed monitoring để có dữ liệu mỗi 1 giây.
  • CloudWatch tích hợp sẵn với các dịch vụ auto‑scaling, SNS, Lambda để thực hiện hành động tự động khi ngưỡng CPU vượt quá.

❌ Giải thích các phương án sai

  • AWS Config

    • AWS Config là dịch vụ đánh giá cấu hình và lịch sử thay đổi của các tài nguyên AWS. Nó ghi lại “what configuration was at a point in time” và cung cấp rules để kiểm tra tính tuân thủ.
    • Config không thu thập các metric hoạt động như CPU utilization. Do đó không phù hợp để giám sát hiệu suất thời gian thực của EC2.
  • AWS Trusted Advisor

    • Trusted Advisor cung cấp khuyến nghị về chi phí, bảo mật, fault tolerance, performance và service limits dựa trên đánh giá các tài nguyên hiện tại.
    • Mặc dù có mục “Performance” (ví dụ: “Low Utilization Amazon EC2 Instances”), nó không cung cấp metric chi tiết theo thời gian và không thể dùng để giám sát CPU theo thời gian thực như CloudWatch.
  • AWS CloudTrail

    • CloudTrail ghi lại sự kiện API (ai, khi nào, hành động gì) đối với các dịch vụ AWS. Đây là công cụ audit/logging cho việc truy vết và tuân thủ.
    • CloudTrail không thu thập metric hiệu suất như CPU utilization; nó chỉ lưu lại các lời gọi API như RunInstances, StopInstances, …

📚 Tham khảo nguồn tài liệu (2026)

  1. Amazon CloudWatch Documentation – “Monitoring Amazon EC2 Instances”
    https://docs.aws.amazon.com/cloudwatch/latest/monitoring/EC2-Instance-Monitoring.html
  2. AWS Config Documentation – “What is AWS Config?”
    https://docs.aws.amazon.com/config/latest/developerguide/what-is-config.html
  3. AWS Trusted Advisor Documentation – “Trusted Advisor Checks”
    https://docs.aws.amazon.com/awssupport/latest/user/trusted-advisor-checks.html
  4. AWS CloudTrail Documentation – “Logging AWS API Calls”
    https://docs.aws.amazon.com/cloudtrail/latest/userguide/cloudtrail-user-guide.html

🧩 Tóm tắt nhanh

  • Câu hỏi: Tìm dịch vụ cung cấp CPU utilization của EC2.
  • Đáp án đúng: Amazon CloudWatch ✅
  • Lý do: CloudWatch thu thập và cung cấp metric CPU theo chu kỳ ngắn, hỗ trợ dashboard và alarm.
  • Các lựa chọn còn lại: AWS Config, Trusted Advisor, CloudTrail – đều không phải dịch vụ giám sát metric thời gian thực, vì vậy sai ❌.
Câu 1282
A company wants to migrate all of its on-premises infrastructure to the AWS Cloud. Before migration, the company wants estimate of costs for running its as-is infrastructure.

Which AWS service or principle should the company use to meet this requirement?
  1. A AWS Pricing Calculator
  2. B AWS Well-Architected Framework
  3. C AWS shared responsibility model
  4. D AWS Cloud Adoption Framework (AWS CAF)
Xem giải thích

🔍 Phân tích câu hỏi

Công ty muốn di chuyển toàn bộ hạ tầng on‑premises lên AWS và trước khi thực hiện muốn có ước tính chi phí khi chạy hạ tầng “as‑is” (giữ nguyên cấu hình, quy mô hiện tại) trên AWS. Vì vậy họ cần một công cụ hoặc nguyên tắc giúp tính toán chi phí dự kiến dựa trên các dịch vụ, tài nguyên và mức sử dụng dự kiến.


✅ Đáp án đúng: AWS Pricing Calculator

  • Lý do chọn:
    • AWS Pricing Calculator (trước đây là Simple Monthly Calculator) cho phép người dùng nhập các thông số về tài nguyên (số lượng EC2 instances, loại instance, EBS, RDS, S3, v.v…) và tính toán chi phí hàng tháng một cách chi tiết.
    • Công cụ này hỗ trợ ước tính chi phí “as‑is”, tức là mô phỏng hạ tầng hiện tại trên môi trường AWS mà không cần triển khai thực tế.
    • Được cập nhật liên tục với giá mới nhất (giá Spot, Savings Plans, Reserved Instances, giá vùng, v.v…) tính đến năm 2026.
    • Kết quả trả về là ước tính chi phí, có thể xuất ra file CSV hoặc chia sẻ với các bên liên quan, giúp công ty lập ngân sách và so sánh với chi phí hiện tại.

🛠️ Tham khảo:


❌ Các phương án sai và lý do

1. AWS Well-Architected Framework

  • Giải thích: Đây là một khung kiến trúc giúp đánh giá và cải thiện thiết kế hệ thống dựa trên 5 trụ cột: Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimization.
  • Tại sao sai: Framework không cung cấp công cụ tính toán chi phí; nó chỉ đưa ra nguyên tắc và câu hỏi để xác định liệu kiến trúc có tối ưu chi phí hay không. Không thể đưa ra số liệu chi phí cụ thể cho một hạ tầng “as‑is”.

📘 Tham khảo: AWS Well‑Architected Framework – https://aws.amazon.com/architecture/well-architected/

2. AWS shared responsibility model

  • Giải thích: Mô hình này mô tả trách nhiệm bảo mật giữa AWS (về hạ tầng) và khách hàng (về dữ liệu, ứng dụng, cấu hình).
  • Tại sao sai: Không liên quan tới việc đánh giá hoặc ước tính chi phí. Đây là khái niệm về phân chia trách nhiệm bảo mật, không cung cấp bất kỳ công cụ tính toán tài chính nào.

🧩 Tham khảo: AWS Shared Responsibility Model – https://aws.amazon.com/compliance/shared-responsibility-model/

3. AWS Cloud Adoption Framework (AWS CAF)

  • Giải thích: AWS CAF là một khung hướng dẫn chiến lược giúp doanh nghiệp lên kế hoạch, tổ chức và thực hiện quá trình chuyển đổi lên đám mây, bao gồm 6 perspective (Business, People, Governance, Platform, Security, Operations).
  • Tại sao sai: Mặc dù CAF hỗ trợ đánh giá độ sẵn sàng và lập kế hoạch, nhưng nó không cung cấp công cụ tính toán chi phí cụ thể cho hạ tầng hiện tại. Các tài liệu CAF chỉ đề xuất cách thu thập dữ liệu chi phí, không thực hiện tính toán tự động.

📘 Tham khảo: AWS Cloud Adoption Framework – https://aws.amazon.com/professional-services/CAF/


🧩 Tổng kết

  • Công cụ phù hợp để ước tính chi phí khi di chuyển hạ tầng hiện tại lên AWS là AWS Pricing Calculator.
  • Các lựa chọn còn lại (Well‑Architected Framework, Shared Responsibility Model, Cloud Adoption Framework) đều là khung/nguyên tắc hỗ trợ thiết kế, bảo mật, quản lý mà không thực hiện chức năng tính toán chi phí trực tiếp.

💡 Mẹo thực tiễn: Khi sử dụng AWS Pricing Calculator, nên:

  1. Xác định chính xác các tài nguyên hiện tại (số CPU, RAM, storage, băng thông).
  2. Lựa chọn đúng khu vực (region) vì giá có thể khác nhau giữa các region.
  3. Áp dụng các mô hình tiết kiệm (Savings Plans, Reserved Instances) để xem ảnh hưởng tới chi phí so với mô hình On‑Demand.
  4. So sánh kết quả với chi phí hiện tại để đưa ra quyết định tối ưu.

📚 Tài liệu tham khảo

  1. AWS Pricing Calculator – Official Documentation, phiên bản 2026.
  2. AWS Well‑Architected Framework – AWS Whitepapers, cập nhật 2025.
  3. AWS Shared Responsibility Model – AWS Security Documentation, cập nhật 2024.
  4. AWS Cloud Adoption Framework – AWS Professional Services, bản cập nhật 2025.

✅ Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn đúng và hiểu tại sao các lựa chọn khác không phù hợp với yêu cầu ước tính chi phí. Chúc bạn thành công trong quá trình chuẩn bị di chuyển lên AWS! 🚀

Câu 1283
An independent software vendor wants to deliver and share its custom Amazon Machine Images (AMIs) to prospective customers.

Which AWS service will meet these requirements?
  1. A AWS Marketplace
  2. B AWS Data Exchange
  3. C Amazon EC2
  4. D AWS Organizations
Xem giải thích

📝 Phân tích câu hỏi

Câu hỏi: “An independent software vendor wants to deliver and share its custom Amazon Machine Images (AMIs) to prospective customers. Which AWS service will meet these requirements?”

  • Independent software vendor (ISV) muốn phân phối các AMI tùy chỉnh (có thể chứa phần mềm, cấu hình, hay môi trường runtime) tới khách hàng tiềm năng.
  • Yêu cầu chính: công cụ/dịch vụ cho phép đăng tải, quản lý, và chia sẻ AMI một cách định danh, có thể tính phí và đảm bảo bảo mật/giấy phép.
  • Các dịch vụ AWS liên quan tới đăng bán phần mềm, hình ảnh máy ảo bao gồm AWS Marketplace, AWS Data Exchange, Amazon EC2, AWS Organizations.

✅ Đáp án đúng: AWS Marketplace

  • AWS Marketplace là kho ứng dụng (digital catalog) của AWS, cho phép các nhà cung cấp độc lập (ISV) đăng bán hoặc chia sẻ các Amazon Machine Images (AMIs), container images, SaaS, và các loại phần mềm khác.
  • Khi một ISV tải AMI lên Marketplace, họ có thể định giá, đặt giấy phép, cấu hình thanh toán (pay‑as‑you‑go, subscription…) và công bố cho các tài khoản AWS khác đặt mua hoặc được cấp quyền truy cập.
  • Marketplace tự động quản lý tính năng bảo mật (đảm bảo AMI không thay đổi, ký số, tích hợp với AWS Identity & Access Management) và cung cấp báo cáo sử dụng cho ISV và khách hàng.

🔗 Nguồn tham khảo (2026)


❌ Giải thích các phương án sai

  1. AWS Data Exchange

    • Mô tả: Dịch vụ cho phép đăng tải, chia sẻ và tiêu thụ các bộ dữ liệu (data sets) dưới dạng subscription hoặc on‑demand.
    • Tại sao không phù hợp: Data Exchange không hỗ trợ đăng bán AMI hay bất kỳ hình ảnh máy ảo nào. Nó chỉ dành cho dữ liệu (CSV, Parquet, APIs, …) và không có cơ chế phân phối AMI.
  2. Amazon EC2

    • Mô tả: Dịch vụ compute cung cấp instances, volumes, và AMI cho tài khoản cá nhân.
    • Tại sao không phù hợp: Mặc dù EC2 là nơi tạo và lưu trữ AMI, nhưng không phải là nền tảng để “đưa ra thị trường” và chia sẻ AMI với khách hàng bên ngoài tài khoản một cách có kiểm soát, tính phí và giấy phép. Để chia sẻ AMI giữa tài khoản, bạn phải sử dụng AMI launch permissions và công bố thủ công, không có tính năng marketplace hay thanh toán tự động.
  3. AWS Organizations

    • Mô tả: Dịch vụ giúp quản lý nhiều tài khoản AWS trong một cấu trúc tổ chức (OU), áp dụng chính sách SCP, quản lý thanh toán tập trung.
    • Tại sao không phù hợp: Organizations không phải là kênh phân phối phần mềm. Nó chỉ giúp quản lý và kiểm soát truy cập giữa các tài khoản thuộc cùng một tổ chức, không hỗ trợ việc công bố AMI tới khách hàng bên ngoài và không cung cấp cơ chế thanh toán hay giấy phép.

🔧 Kết luận

  • Để phân phối và chia sẻ AMI tới khách hàng bên ngoài một cách định danh, có thể tính phí, và tuân thủ giấy phép, AWS Marketplace là dịch vụ duy nhất đáp ứng đầy đủ yêu cầu của câu hỏi.

  • Các dịch vụ còn lại (AWS Data Exchange, Amazon EC2, AWS Organizations) có mục đích và tính năng khác nhau, không phù hợp để “đưa ra thị trường” các AMI cho người dùng cuối.


📚 Tài liệu tham khảo thêm


✨ Hy vọng phần phân tích này giúp bạn nắm rõ lý do tại sao AWS Marketplace là đáp án đúng và hiểu được sự khác biệt giữa các tùy chọn! 🚀

Câu 1284
Which component must be attached to a VPC to enable inbound internet access?
  1. A NAT gateway
  2. B VPC endpoint
  3. C VPN connection
  4. D Internet gateway
Xem giải thích

📝 Phân tích câu hỏi

Which component must be attached to a VPC to enable inbound internet access?

Câu hỏi đang hỏi: “Để một VPC có thể nhận (inbound) lưu lượng từ Internet, chúng ta phải gắn thành phần nào vào VPC?”

  • “Inbound” ở đây nghĩa là các gói tin đến từ Internet (ví dụ: người dùng bên ngoài truy cập một web server, API, SSH …)
  • Để VPC có thể “đi ra” và “đi vào” Internet, nó cần một cổng (gateway) được gắn vào tầng mạng VPC và phải có route thích hợp (0.0.0.0/0 → gateway).

✅ Đáp án đúng: Internet gateway


✅ Lý do đáp án “Internet gateway” là đúng

  • Internet gateway (IGW) là một đối tượng cấp lớp (scale‑out) được quản lý của AWS, được gắn trực tiếp vào VPC.
  • Khi IGW được gắn và route table của subnet có đường 0.0.0.0/0 (hoặc ::/0 cho IPv6) → igw‑xxxx, các instance trong subnet có public IP (hoặc Elastic IP) sẽ có thể nhận và gửi lưu lượng Internet.
  • IGW hỗ trợ both inbound và outbound traffic và tự động thực hiện NAT cho IPv4 (đối với IPv6 thì không cần NAT).
  • Từ 2024‑2026, AWS vẫn duy trì kiến trúc này; không có dịch vụ mới nào thay thế IGW cho mục đích “inbound internet access” chung.

Nguồn: AWS Documentation – Amazon VPC – Internet Gateways (https://docs.aws.amazon.com/vpc/latest/userguide/igw.html)


❌ Giải thích các phương án sai

1️⃣ NAT gateway (đánh dấu [SAI])

  • Chức năng chính: Cung cấp đầu ra (outbound) Internet cho các instance không có public IP trong private subnet.
  • Không cho phép inbound: NAT gateway không thể nhận lưu lượng đến từ Internet và chuyển tiếp tới instance; chỉ thực hiện Network Address Translation cho các kết nối ra ngoài.
  • Kết luận: Không đáp ứng yêu cầu “inbound internet access”.

Nguồn: AWS Documentation – NAT Gateways (https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html)

2️⃣ VPC endpoint (đánh dấu [SAI])

  • Chức năng chính: Tạo kết nối private giữa VPC và một AWS service (S3, DynamoDB, hoặc các endpoint dịch vụ PrivateLink) không đi qua Internet.
  • Không cung cấp Internet: VPC endpoint không thể đưa lưu lượng tới/đến Internet chung; nó chỉ cho phép truy cập vào các dịch vụ AWS nội bộ.
  • Kết luận: Không đáp ứng yêu cầu inbound internet.

Nguồn: AWS Documentation – VPC Endpoints (https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints.html)

3️⃣ VPN connection (đánh dấu [SAI])

  • Chức năng chính: Thiết lập kết nối mạng riêng ảo (site‑to‑site hoặc client‑to‑site) giữa mạng on‑premise và VPC thông qua IPsec.
  • Không phải là Internet gateway: VPN connection cho phép truy cập nội bộ giữa hai mạng, nhưng không mở cổng vào Internet cho các instance công cộng.
  • Kết luận: Không đáp ứng yêu cầu “inbound internet access” đối với người dùng Internet công cộng.

Nguồn: AWS Documentation – AWS Site‑to‑Site VPN (https://docs.aws.amazon.com/vpn/latest/s2svpn/VPC_VPN.html)


🧩 Tóm tắt nhanh (liệt kê)

  • Internet gateway – ✅ Đúng: cần thiết và đủ để VPC nhận inbound Internet (kèm route 0.0.0.0/0 và public IP/EIP).
  • NAT gateway – ❌ Sai: chỉ hỗ trợ outbound; không cho phép inbound.
  • VPC endpoint – ❌ Sai: chỉ kết nối private tới các dịch vụ AWS, không phải Internet.
  • VPN connection – ❌ Sai: kết nối site‑to‑site, không mở cổng Internet chung.

📚 Tham khảo

  1. Amazon VPC User Guide – Internet Gateways (2026 cập nhật): https://docs.aws.amazon.com/vpc/latest/userguide/igw.html
  2. Amazon VPC User Guide – NAT Gateways: https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html
  3. Amazon VPC User Guide – VPC Endpoints: https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints.html
  4. AWS Site‑to‑Site VPN – https://docs.aws.amazon.com/vpn/latest/s2svpn/VPC_VPN.html

🔚 Kết luận: Để VPC có thể nhận lưu lượng Internet (inbound), phải gắn một Internet gateway vào VPC và cấu hình route table thích hợp. Các thành phần còn lại (NAT gateway, VPC endpoint, VPN connection) không đáp ứng yêu cầu này.

Câu 1285
Which AWS service supports a company's ability to treat infrastructure as code?
  1. A AWS CodeDeploy
  2. B AWS Elastic Beanstalk
  3. C Amazon API Gateway
  4. D AWS CloudFormation
Xem giải thích

📖 Giải thích câu hỏi

Câu hỏi: “Which AWS service supports a company's ability to treat infrastructure as code?”

  • “Infrastructure as Code” (IaC) nghĩa là mô tả toàn bộ hạ tầng (máy ảo, mạng, CSDL, quyền truy cập …) bằng một tệp tin cấu hình có thể phiên bản hoá, kiểm tra và triển khai tự động giống như mã nguồn phần mềm.
  • Khi một dịch vụ cho phép “treat infrastructure as code”, nó phải cung cấp khả năng định nghĩa, lưu trữ và triển khai hạ tầng thông qua các template, file JSON/YAML hoặc ngôn ngữ lập trình, đồng thời tích hợp với quy trình CI/CD.

✅ Đáp án đúng: AWS CloudFormation

  • Lý do: CloudFormation là dịch vụ chuẩn của AWS để quản lý hạ tầng dưới dạng template (JSON hoặc YAML). Người dùng viết template mô tả tất cả các tài nguyên AWS cần, lưu trữ chúng trong S3 hoặc trong AWS CloudFormation Registry, và triển khai chúng bằng một “stack”. Các stack có thể được version‑hoá trong hệ thống source‑control, áp dụng change sets, và tự động rollback nếu lỗi – đúng như một pipeline CI/CD cho hạ tầng.
  • Từ 2024‑2026, CloudFormation còn hỗ trợ modules, macros, và AWS Cloud Development Kit (CDK) – cho phép viết IaC bằng ngôn ngữ lập trình (TypeScript, Python, Java, …) và biên dịch thành template CloudFormation. Điều này khẳng định vị trí “đầu tàu” của CloudFormation trong việc “treat infrastructure as code”.

🧩 Phân tích các phương án

  1. [SAI] AWS CodeDeploy

    • Giải thích: CodeDeploy là dịch vụ triển khai ứng dụng (có thể là EC2, Lambda, hoặc on‑prem). Nó nhận bản dựng (artifact) và thực hiện rollout, rollback, blue/green deployment, nhưng không chịu trách nhiệm tạo hay quản lý tài nguyên hạ tầng. Do đó không đáp ứng yêu cầu IaC.
    • Kết luận: ❌ Không phải là công cụ IaC.
  2. [SAI] AWS Elastic Beanstalk

    • Giải thích: Elastic Beanstalk là PaaS giúp triển khai nhanh web/app bằng cách “đóng gói” môi trường (EC2, RDS, Load Balancer…) dựa trên configuration file (.ebextensions). Mặc dù người dùng có thể tùy chỉnh môi trường qua file YAML/JSON, nhưng các tài nguyên được tạo tự động và không được quản lý dưới dạng template độc lập có thể version‑hoá và triển khai riêng rẽ. Vì vậy không đáp ứng đầy đủ khái niệm IaC như CloudFormation.
    • Kết luận: ❌ Không phải là công cụ IaC thuần túy.
  3. [SAI] Amazon API Gateway

    • Giải thích: API Gateway là dịch vụ quản lý API (định nghĩa, bảo mật, throttling). Nó cho phép tạo API bằng console, CLI, hoặc OpenAPI/Swagger file, nhưng chỉ mô tả API, không phải toàn bộ hạ tầng. Dù có thể khai báo API qua file JSON/YAML, nhưng đây không phải là công cụ quản lý hạ tầng tổng thể.
    • Kết luận: ❌ Không đáp ứng yêu cầu IaC.
  4. [ĐÚNG] AWS CloudFormation

    • Giải thích: Như đã nêu ở trên, CloudFormation cho phép định nghĩa, lưu trữ, version‑hoá và triển khai toàn bộ stack hạ tầng. Các tính năng mới (Modules, Change Sets, Drift Detection, StackSets, CDK) đã được cập nhật liên tục tới năm 2026, giúp tổ chức áp dụng IaC một cách mạnh mẽ và an toàn.
    • Kết luận: ✅ Đúng.

📚 Tham khảo (đến năm 2026)


🛠️ Kết luận:
Trong bốn lựa chọn, AWS CloudFormation là dịch vụ duy nhất hỗ trợ doanh nghiệp “treat infrastructure as code” bằng cách cho phép mô tả, version‑hoá, và tự động triển khai toàn bộ hạ tầng AWS. Các dịch vụ khác (CodeDeploy, Elastic Beanstalk, API Gateway) chỉ là thành phần của chuỗi CI/CD hoặc dịch vụ chuyên biệt, không đáp ứng yêu cầu IaC đầy đủ.

Câu 1286
A company is building an application that will receive millions of database queries each second. The company needs the data store for the application to scale to meet these needs.

Which AWS service will meet this requirement?
  1. A Amazon DynamoDB
  2. B AWS Cloud9
  3. C Amazon ElastiCache for Memcached
  4. D Amazon Neptune
Xem giải thích

🔍 Phân tích câu hỏi

Câu hỏi yêu cầu “một dịch vụ lưu trữ dữ liệu có thể mở rộng để đáp ứng hàng triệu truy vấn cơ sở dữ liệu mỗi giây.”
Các yếu tố quan trọng cần cân nhắc:

  1. Khả năng mở rộng ngang (horizontal scaling) – dịch vụ phải tự động tăng/giảm tài nguyên mà không cần quản lý thủ công.
  2. Hiệu năng cực cao (thousands‑to‑millions reads/writes per second) và độ trễ thấp – đáp ứng yêu cầu “millions of queries each second”.
  3. Độ bền và tính sẵn sàng – dữ liệu phải được lưu trữ an toàn, không chỉ là bộ nhớ tạm thời.
  4. Quản lý hoàn toàn (fully‑managed) – giảm gánh nặng vận hành cho công ty.

Với những tiêu chí trên, AWS dịch vụ nào phù hợp nhất?


✅ Đáp án đúng: Amazon DynamoDB

Lý do chọn DynamoDB

  • Mở rộng tự động: DynamoDB có hai chế độ Provisioned và On‑Demand. Ở chế độ On‑Demand, bảng có thể tự động mở rộng để hỗ trợ trên 10 triệu yêu cầu mỗi giây mà không cần dự đoán trước tải.
  • Hiệu năng siêu nhanh: Đọc/ghi tại mức micro‑giây, hỗ trợ DynamoDB Accelerator (DAX) để giảm độ trễ xuống < 10 ms cho các truy vấn read‑heavy.
  • Tính bền vững: Dữ liệu được sao lưu đa AZ, tự động replication, hỗ trợ Global Tables để mở rộng toàn cầu.
  • Chi phí theo nhu cầu: Trả tiền dựa trên số lượng read/write units tiêu thụ, phù hợp với khối lượng truy vấn “hàng triệu mỗi giây”.
  • Các tính năng mới (2024‑2026): Adaptive Capacity, Transactional API, * PartiQL*, và Serverless integration (Lambda, EventBridge) giúp xây dựng kiến trúc hoàn toàn không máy chủ.

Do đó DynamoDB đáp ứng toàn diện yêu cầu “scale to millions of database queries each second”.


❌ Các phương án sai và giải thích

  • AWS Cloud9

    • AWS Cloud9 là một môi trường phát triển tích hợp (IDE) dựa trên web, dùng để viết, chạy và gỡ lỗi mã nguồn. Nó không phải là dịch vụ lưu trữ dữ liệu, không có khả năng xử lý truy vấn cơ sở dữ liệu. Vì vậy không thể đáp ứng yêu cầu về quy mô và hiệu năng của câu hỏi.
  • Amazon ElastiCache for Memcached

    • ElastiCache for Memcached là công cụ lưu trữ bộ nhớ đệm (in‑memory cache), được thiết kế để tăng tốc các truy vấn tới cơ sở dữ liệu gốc. Nó không cung cấp tính bền vững (dữ liệu mất khi node bị khởi động lại) và không thích hợp làm cơ sở dữ liệu chính cho hàng triệu truy vấn mỗi giây. Ngoài ra, việc mở rộng Memcached đòi hỏi quản lý cluster và shard thủ công, không đáp ứng yêu cầu “fully‑managed” và “automatic scaling”.
  • Amazon Neptune

    • Neptune là cơ sở dữ liệu đồ thị (graph database) tối ưu cho các truy vấn liên quan tới mối quan hệ (Gremlin, SPARQL). Mặc dù có thể mở rộng, nhưng độ trễ và khả năng xử lý QPS không bằng DynamoDB cho các tải công việc “key‑value / document” chung. Ngoài ra, Neptune chỉ phù hợp khi mô hình dữ liệu là đồ thị, không phải trường hợp chung “millions of database queries per second” như đề bài.

📚 Tham khảo tài liệu (cập nhật đến 2026)

  1. Amazon DynamoDB Documentation – “Scalability and Performance” (AWS, 2026).
  2. AWS Well‑Architected Framework – Reliability Pillar, phần về auto‑scaling và managed services.
  3. Amazon ElastiCache for Memcached – Use Cases, AWS Docs (2025).
  4. Amazon Neptune – Service Limits, AWS Documentation (2024).

🔑 Tóm lại:

  • ✅ Amazon DynamoDB là dịch vụ đáp ứng yêu cầu “scale to millions of database queries each second” nhờ khả năng mở rộng tự động, hiệu năng micro‑giây, và tính bền vững.
  • ❌ AWS Cloud9 là IDE, ElastiCache for Memcached là cache không bền, Amazon Neptune là cơ sở dữ liệu đồ thị – đều không phù hợp với nhu cầu xử lý truy vấn quy mô lớn như mô tả.
Câu 1287
An AWS user wants to proactively detect when an instance or account might be compromised or if there are threats from attacks.

Which AWS service should the user choose?
  1. A Amazon GuardDuty
  2. B AWS WAF
  3. C AWS Shield
  4. D Amazon Inspector
Xem giải thích

🔍 Phân tích câu hỏi
Câu hỏi đặt ra: “An AWS user wants to proactively detect when an instance or account might be compromised or if there are threats from attacks. Which AWS service should the user choose?”

  • “Proactively detect” → cần một dịch vụ giám sát an ninh liên tục, thu thập và phân tích log, hành vi bất thường, dấu hiệu tấn công.
  • “Instance or account might be compromised” → cần khả năng phát hiện sự xâm nhập, malware, credential leakage, port scanning… trên EC2, RDS, Lambda, IAM, v.v.
  • “Threats from attacks” → cần thông tin đe dọa (threat intelligence), mô hình hành vi bất thường, không phải chỉ chặn lưu lượng.

Vì vậy, dịch vụ cần đáp ứng phát hiện (detect) chứ không phải ngăn chặn (block) hay quét lỗ hổng.


✅ Đáp án đúng: Amazon GuardDuty

Lý do chọn GuardGuardDuty

  • Dịch vụ phát hiện mối nguy (threat detection) dựa trên machine learning, anomaly detection và threat intel (AWS, CrowdStrike, Proofpoint).
  • Tự động phân tích VPC Flow Logs, CloudTrail Event Logs, DNS Query Logs và các nguồn dữ liệu khác để nhận diện:
    • Compromised instances (malware, crypto‑miner, credential abuse).
    • Compromised accounts (phishing, credential stuffing, IAM credential misuse).
    • External attacks (port scanning, brute‑force, command‑and‑control traffic).
  • Hoạt động đầy proactive, không cần cài đặt agents trên instance.
  • Tích hợp sẵn với AWS Security Hub, AWS IAM Access Analyzer, Amazon CloudWatch Events để tự động phản hồi (ví dụ: isolate instance, revoke IAM keys).
  • Đến 2026, GuardDuty đã bổ sung GuardDuty Advanced Protection (đánh dấu các tài nguyên “high‑risk”), multi‑account aggregation, và continuous export to Amazon OpenSearch cho phân tích chi tiết.

Do đó, GuardDuty chính là dịch vụ “phát hiện” mà câu hỏi yêu cầu.


❌ Giải thích các phương án sai (giữ nguyên nội dung tiếng Anh)

  • AWS WAF

    • “AWS WAF” là Web Application Firewall. Nó chặn các yêu cầu HTTP/HTTPS không mong muốn dựa trên rule (IP block, SQLi/XSS patterns).
    • WAF không thực hiện phân tích hành vi của instance hay tài khoản, không giám sát CloudTrail hay VPC Flow Logs, vì vậy không đáp ứng nhu cầu “detect compromised instance/account”.
    • WAF phù hợp khi muốn bảo vệ ứng dụng web trước các attack vector, không phải để phát hiện compromise toàn bộ môi trường.
  • AWS Shield

    • “AWS Shield” là dịch vụ bảo vệ DDoS cho các tài nguyên như CloudFront, ELB, Global Accelerator.
    • Shield chỉ phát hiện và giảm thiểu các cuộc tấn công DDoS, không cung cấp thông tin về compromise của instance, tài khoản, hoặc các mối đe dọa nội bộ.
    • Vì câu hỏi nhắc tới “proactively detect” nhiều loại threat, Shield không đủ phạm vi.
  • Amazon Inspector

    • “Amazon Inspector” là dịch vụ đánh giá lỗ hổng (vulnerability assessment) cho EC2, container images, và Lambda functions.
    • Inspector quét để tìm lỗ hổng bảo mật, cấu hình sai, nhưng không liên tục giám sát hành vi và không cung cấp cảnh báo khi một instance đã bị xâm nhập hay tài khoản bị lạm dụng.
    • Do đó, nó không phải là công cụ phát hiện xâm nhập (threat detection) mà câu hỏi yêu cầu.

📚 Tham khảo (cập nhật đến 2026)

  1. Amazon GuardDuty Documentation – “Detecting threats with GuardDuty”, phiên bản 2026, AWS.
  2. AWS Security Blog, “GuardDuty Advanced Protection – New capabilities for proactive threat detection”, 2025.
  3. AWS WAF Developer Guide, “How WAF protects web applications”, 2024.
  4. AWS Shield FAQ, “What types of attacks does Shield protect against?”, 2023.
  5. Amazon Inspector User Guide, “Automated vulnerability assessments and compliance checks”, 2024.

🧩 Tóm tắt nhanh

  • GuardDuty = phát hiện mối nguy, hành vi bất thường → ĐÚNG ✅
  • WAF = chặn lưu lượng web → SAI ❌
  • Shield = bảo vệ DDoS → SAI ❌
  • Inspector = đánh giá lỗ hổng → SAI ❌

Nếu muốn phát hiện sớm khi tài nguyên AWS bị xâm nhập hoặc bị đe dọa, Amazon GuardDuty là lựa chọn phù hợp nhất. 🚀

Câu 1288
Which AWS Support plan provides the full set of AWS Trusted Advisor checks at the LOWEST cost?
  1. A AWS Developer Support
  2. B AWS Business Support
  3. C AWS Enterprise On-Ramp Support
  4. D AWS Enterprise Support
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi hỏi: “Which AWS Support plan provides the full set of AWS Trusted Advisor checks at the LOWEST cost?”

  • “Full set” → người hỏi muốn biết gói hỗ trợ nào cung cấp tất cả các kiểm tra của AWS Trusted Advisor (các kiểm tra về chi phí, bảo mật, fault‑tolerance, performance và service limits).
  • “Lowest cost” → trong số các gói mà có cung cấp đầy đủ các kiểm tra đó, chúng ta phải chọn gói rẻ nhất.

✅ Đáp án đúng

[ĐÚNG] AWS Business Support

Lý do:

  • AWS Business Support cung cấp toàn bộ (100 %) các kiểm tra của AWS Trusted Advisor – bao gồm 7 nhóm kiểm tra chính và các kiểm tra bổ trợ về chi phí, bảo mật, fault‑tolerance, performance và service limits.
  • Giá của Business Support tính theo 15 % chi phí sử dụng AWS (đối với tháng đầu tiên) và giảm dần khi chi tiêu tăng, rẻ hơn so với Enterprise (3 % + phí cố định) và Enterprise On‑Ramp (giá tương tự Enterprise nhưng không bao gồm hết các kiểm tra).
  • Vì Enterprise Support cũng cung cấp toàn bộ các kiểm tra, nhưng giá cao hơn (3 % chi phí sử dụng + phí cố định, kèm các dịch vụ bổ sung như Concierge, Technical Account Manager), nên Business là lựa chọn có chi phí thấp nhất trong các gói “full‑set”.

🧩 Giải thích các phương án khác

  1. [SAI] AWS Developer Support

    • Sai vì gói Developer chỉ cung cấp một bộ hạn chế các kiểm tra Trusted Advisor (chỉ các kiểm tra cơ bản về service limits và một số kiểm tra hiệu suất). Không bao phủ toàn bộ danh sách kiểm tra, nên không đáp ứng yêu cầu “full set”.
  2. [SAI] AWS Enterprise On‑Ramp Support

    • Sai. Enterprise On‑Ramp là gói mới (ra mắt 2023) nhằm hỗ trợ các khách hàng đang chuyển sang Enterprise. Nó cung cấp một phần các kiểm tra Trusted Advisor (chủ yếu các kiểm tra core), nhưng không đầy đủ như Business hay Enterprise. Do đó không thỏa “full set”.
  3. [SAI] AWS Enterprise Support

    • Sai về tiêu chí “lowest cost”. Mặc dù Enterprise Support cũng cung cấp toàn bộ các kiểm tra Trusted Advisor (và còn bổ sung một số kiểm tra chuyên sâu), nhưng giá của Enterprise cao hơn Business (3 % + phí cố định so với 15 % của Business). Vì câu hỏi yêu cầu “lowest cost”, nên Enterprise không phải là đáp án.

📘 Tham khảo (tính đến năm 2026)

  • AWS Support Plans – Official Documentation (https://aws.amazon.com/premiumsupport/plans/) – mô tả chi tiết các tính năng và mức phí của Developer, Business, Enterprise On‑Ramp và Enterprise.
  • AWS Trusted Advisor – Feature Overview (https://docs.aws.amazon.com/awssupport/latest/user/trusted-advisor.html) – liệt kê các loại kiểm tra và mức độ tiếp cận theo từng Support plan.
  • AWS Blog – “Introducing Enterprise On‑Ramp” (2023) – giải thích rằng On‑Ramp cung cấp “core” checks, không phải “full” suite.

🛠️ Kết luận nhanh

  • Business Support = Full set of Trusted Advisor checks + Giá thấp nhất trong các gói hỗ trợ có đầy đủ các kiểm tra.
  • Do đó, đáp án đúng là AWS Business Support. 🚀
Câu 1289
A company's application is running on Amazon EC2 instances. The company is planning a partial migration to a serverless architecture in the next year and wants to pay for resources up front.

Which AWS purchasing option will optimize the company's costs?
  1. A Convertible Reserved Instances
  2. B Spot Instances
  3. C EC2 Instance Savings Plans
  4. D Compute Savings Plan
Xem giải thích

📖 Giải thích nội dung câu hỏi
Công ty hiện đang chạy ứng dụng trên các instance Amazon EC2 và dự định di chuyển một phần sang kiến trúc serverless (ví dụ: AWS Lambda, AWS Fargate) trong vòng một năm tới. Đồng thời, họ muốn trả trước để được hưởng mức giá giảm (up‑front payment).

Yêu cầu: chọn phương án mua tài nguyên AWS (purchasing option) sao cho chi phí được tối ưu nhất khi:

  • Một phần tài nguyên sẽ vẫn ở EC2 (đòi hỏi khả năng chi trả trước).
  • Một phần sẽ chuyển sang serverless (Lambda/Fargate).
  • Công ty muốn “pay‑up‑front” để giảm giá.

✅ Đáp án đúng: Compute Savings Plan

Lý do lựa chọn:

  • Compute Savings Plans (kế hoạch tiết kiệm tính theo “đơn vị tính toán”) cung cấp giảm giá lên tới 66 % so với giá On‑Demand khi bạn cam kết chi tiêu (được tính bằng $/hour) cho một loại máy tính bất kỳ trong các dịch vụ tính phí theo thời gian như EC2, AWS Fargate, và AWS Lambda.
  • Bạn có thể trả trước (All Up‑Front, Partial Up‑Front, hoặc No Up‑Front) – đáp ứng yêu cầu “pay for resources up front”.
  • Khi công ty di chuyển một phần workload sang serverless, Compute Savings Plan vẫn áp dụng cho cả EC2 và các dịch vụ serverless, vì vậy không cần mua nhiều loại kế hoạch riêng biệt.
  • Từ 2024‑2026, AWS đã mở rộng Compute Savings Plans để bao phủ tất cả các loại instance families và tích hợp Fargate vCPU‑based pricing, nên đây là lựa chọn linh hoạt và tiết kiệm nhất cho kịch bản “partial migration”.

🧩 Phân tích các phương án (đúng và sai)

1. Convertible Reserved Instances (đánh dấu là SAI)

  • Giải thích: Reserved Instances (RI) cho phép bạn trả trước và nhận giảm giá so với On‑Demand, nhưng chỉ áp dụng cho EC2 và phải xác định trước instance family, region, tenancy.
  • Vấn đề: Khi công ty chuyển sang serverless, RI không thể áp dụng cho Lambda hay Fargate, nên phần tài nguyên mới sẽ vẫn trả giá On‑Demand → không tối ưu chi phí tổng thể.
  • Kết luận: ❌ Không phù hợp vì không bao phủ workload serverless và không linh hoạt khi thay đổi loại instance.

2. Spot Instances (đánh dấu là SAI)

  • Giải thích: Spot Instances cho phép mua EC2 với giá giảm mạnh (đến 90 %) nhưng giá và khả dụng thay đổi liên tục, và các instance có thể bị terminate bất cứ lúc nào khi giá Spot tăng lên hoặc capacity hết.
  • Vấn đề: Công ty muốn trả trước để có giá ổn định và đảm bảo độ tin cậy cho phần workload còn chạy trên EC2. Spot không đáp ứng yêu cầu “pay‑up‑front” và không áp dụng cho serverless.
  • Kết luận: ❌ Không phù hợp vì tính không ổn định và không hỗ trợ phần serverless.

3. EC2 Instance Savings Plans (đánh dấu là SAI)

  • Giải thích: Đây là một loại Savings Plan chỉ áp dụng cho EC2 và phải xác định trước instance family (ví dụ: m5, c5). Bạn vẫn có thể trả trước để nhận mức giảm giá.
  • Vấn đề: Khi công ty chuyển một phần workload sang Lambda/Fargate, Savings Plan này không áp dụng cho chúng → phần mới sẽ trả giá On‑Demand → chi phí tổng thể không tối ưu.
  • Kết luận: ❌ Không đáp ứng nhu cầu “partial migration” sang serverless.

4. Compute Savings Plan (đánh dấu là ĐÚNG)

  • Giải thích: Kế hoạch này không ràng buộc vào một instance family cụ thể mà chỉ ràng buộc vào tổng mức tiêu thụ tính theo $/hour. Nó áp dụng cho EC2, AWS Fargate và AWS Lambda. Bạn có thể chọn All Up‑Front, Partial Up‑Front hoặc No Up‑Front.
  • Lợi ích:
    • Tiết kiệm tối đa (tối đa 66 %).
    • Linh hoạt khi thay đổi loại workload (EC2 → Lambda/Fargate).
    • Phù hợp với chiến lược “pay‑up‑front” để nhận mức giảm giá lớn nhất.
  • Kết luận: ✅ Đây là lựa chọn tối ưu nhất cho kịch bản công ty đang có phần workload EC2 và sẽ chuyển sang serverless trong tương lai.

📚 Tham khảo tài liệu (đến năm 2026)

  1. AWS Savings Plans – Compute Savings Plans – AWS Documentation, cập nhật 2024‑2026.
    https://docs.aws.amazon.com/savingsplans/latest/userguide/compute-savings-plan.html
  2. AWS Reserved Instances vs Savings Plans – AWS Blog, 2025.
    https://aws.amazon.com/blogs/aws/reserved-instances-vs-savings-plans/
  3. AWS Lambda Pricing – Savings with Compute Savings Plans – AWS Pricing page, 2026.
    https://aws.amazon.com/lambda/pricing/
  4. AWS Fargate Pricing – Apply Compute Savings Plans – AWS Documentation, 2026.
    https://docs.aws.amazon.com/fargate/latest/userguide/savings-plans.html

🔚 Tóm tắt:
Với mục tiêu trả trước và di chuyển một phần workload sang serverless, Compute Savings Plan là lựa chọn tối ưu nhất vì nó giảm giá trên cả EC2, Lambda và Fargate, cho phép công ty duy trì chi phí thấp ngay cả khi kiến trúc thay đổi. Các tùy chọn khác (Convertible RI, Spot Instances, EC2 Instance Savings Plans) either không hỗ trợ serverless hoặc không đáp ứng yêu cầu trả trước ổn định. ✅

Câu 1290 Chọn nhiều đáp án
A retail company is building a new mobile app. The company is evaluating whether to build the app at an on-premises data center or in the AWS Cloud.

Which of the following are benefits of building this app in the AWS Cloud? (Choose two.)
  1. A A large, upfront capital expense and low variable expenses
  2. B Increased speed for trying out new projects
  3. C Complete control over the physical security of the infrastructure
  4. D Flexibility to scale up in minutes as the application becomes popular
  5. E Ability to pick the specific data centers that will host the application servers
Xem giải thích

🔎 Phân tích câu hỏi
Công ty bán lẻ đang cân nhắc triển khai một ứng dụng di động mới. Họ muốn biết lợi ích khi chọn AWS Cloud thay vì xây dựng và vận hành tại trung tâm dữ liệu nội bộ (on‑premises). Câu hỏi yêu cầu chọn hai lợi điểm đúng nhất.


✅ Các đáp án đúng (Choose two)

  1. Increased speed for trying out new projects
  2. Flexibility to scale up in minutes as the application becomes popular

📚 Giải thích chi tiết

1️⃣ Increased speed for trying out new projects

  • AWS cung cấp đặt máy ảo (EC2), dịch vụ quản lý (Elastic Beanstalk, Amplify), và hạ tầng dạng mã (Infrastructure as Code – CloudFormation, CDK) cho phép khởi tạo môi trường chỉ trong vài phút.
  • Không cần mua, lắp đặt phần cứng, hay qua quy trình phê duyệt ngân sách kéo dài.
  • Nhờ vào thư viện dịch vụ đã được tích hợp (Cognito, API Gateway, DynamoDB, …) các nhóm phát triển có thể lập nhanh nguyên mẫu (prototype) và đưa sản phẩm ra thị trường trong thời gian ngắn hơn rất nhiều so với on‑premises.
  • Tính năng AWS Marketplace và AWS Service Catalog còn giúp tái sử dụng các giải pháp đã được kiểm duyệt, tăng tốc độ triển khai.

🟢 Kết luận: Đây là một trong những lợi thế cốt lõi của đám mây: tốc độ “time‑to‑market” nhanh hơn đáng kể.


  • AWS hỗ trợ auto‑scaling (EC2 Auto Scaling, DynamoDB Auto Scaling, Lambda concurrency, Fargate, …) cho phép tự động tăng/giảm tài nguyên dựa trên các metric (CPU, request count, latency…).
  • Việc thêm capacity chỉ mất vài giây‑phút, không cần mua, lắp đặt, hoặc cấu hình phần cứng mới.
  • Elastic Load Balancing và Amazon CloudFront giúp phân phối tải ngay khi số lượng người dùng tăng.
  • Khả năng đặt limit tài nguyên (service quotas) và định mức chi phí giúp kiểm soát chi phí khi mở rộng.

🟢 Kết luận: Độ linh hoạt (elasticity) và khả năng mở rộng nhanh là lợi thế quan trọng của AWS Cloud.


❌ Các đáp án sai – Giải thích tại sao không phải là lợi ích của AWS Cloud

  • A large, upfront capital expense and low variable expenses

    • ❌ Trên AWS không có chi phí vốn lớn trước (no CapEx). Bạn trả theo mức sử dụng (Pay‑as‑You‑Go), vì vậy chi phí biến đổi (variable cost) thường cao hơn, không thấp. Đây là mô hình OpEx, trái ngược hoàn toàn với mô tả trong đáp án.
  • Complete control over the physical security of the infrastructure

    • ❌ Khi chạy trên AWS, vận hành vật lý (data center, rack, cooling, power) thuộc trách nhiệm của AWS (Shared Responsibility Model). Khách hàng không kiểm soát trực tiếp các biện pháp bảo mật vật lý như camera, tủ khóa, hệ thống phòng cháy. Do đó, lợi thế này chỉ áp dụng cho môi trường on‑premises, không phải AWS.
  • Ability to pick the specific data centers that will host the application servers

    • ❌ AWS cho phép chọn Region và Availability Zone, nhưng không cho phép chọn “data center” cụ thể (cụ thể là building hoặc cage). Các máy chủ được đặt trong các AZ tự động do AWS quản lý. Vì vậy, khả năng “pick the specific data centers” không phải là lợi ích của AWS.

📌 Tổng hợp lại

  • ✅ Đáp án đúng:

    • Increased speed for trying out new projects
    • Flexibility to scale up in minutes as the application becomes popular
  • ❌ Các đáp án còn lại không phản ánh lợi ích thực tế của việc triển khai trên AWS Cloud.


📚 Tham khảo (tính đến năm 2026)

  1. AWS Well‑Architected Framework – Operational Excellence Pillar, AWS Documentation, 2025.
  2. AWS Elastic Compute Cloud (EC2) User Guide, “Launching Instances”, 2026.
  3. AWS Auto Scaling – How it works, AWS Documentation, 2026.
  4. AWS Shared Responsibility Model, AWS Security Documentation, 2025.
  5. AWS Global Infrastructure, AWS Site, cập nhật 2026 (Regions, AZs, Edge Locations).

💡 Mẹo cho bài thi: Khi gặp câu hỏi “lợi ích của AWS Cloud”, hãy nghĩ tới ba trụ cột chính: speed (thời gian triển khai), elasticity (khả năng mở rộng), và cost model (pay‑as‑you‑go). Các lựa chọn đề cập tới vận hành vật lý hoặc chi phí vốn lớn thường là dấu hiệu sai.