Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 131 Cloud Concepts

An enterprise is developing a roadmap for its cloud adoption journey and wants to ensure its IT investments align with business objectives and deliver measurable value. Which perspective of the AWS Cloud Adoption Framework (CAF) addresses the strategy management capability?

  1. A

    Operations Perspective

  2. B

    Governance Perspective

  3. C

    Platform Perspective

  4. D

    Business Perspective

Xem giải thích

Đáp án

D — Business Perspective (góc nhìn Kinh doanh)

Vì sao đúng

Đề nêu đúng trọng tâm của góc nhìn Business: bảo đảm đầu tư CNTT gắn với mục tiêu kinh doanh và mang lại giá trị đo lường được.

Năng lực quản lý chiến lược (strategy management) nằm trong góc nhìn này. Nó trả lời câu hỏi nền tảng nhất: chúng ta chuyển lên đám mây để đạt điều gì, và làm sao biết đã đạt?

Sáu góc nhìn của AWS CAF

Góc nhìn Trọng tâm Năng lực tiêu biểu
Business Giá trị kinh doanh Quản lý chiến lược, quản lý danh mục sản phẩm, đo lường giá trị
People Con người, kỹ năng, văn hoá Chuyển đổi văn hoá, quản lý kỹ năng
Governance Quản trị, rủi ro, tuân thủ Quản lý danh mục ứng dụng, quản lý chương trình
Platform Kiến trúc và hạ tầng Kỹ thuật nền tảng, kiến trúc dữ liệu
Security Bảo mật Quản lý lỗ hổng, quản lý danh tính
Operations Vận hành Quản lý hiệu năng và năng lực, quản lý sự cố

Vì sao các phương án khác sai

  • B. Governance Perspective — lo quản trị, rủi ro và tuân thủ; nó bảo đảm bạn làm đúng cách, còn Business bảo đảm bạn làm đúng việc. Đây là phương án nhiễu chính.
  • C. Platform và A. Operations — đều là góc nhìn kỹ thuật, không lo phần chiến lược kinh doanh.
Câu 132 Cloud Concepts

A global e-commerce platform wants to restrict access to its website from specific countries to comply with regional regulations. Which AWS service is best suited to implement this restriction?

  1. A

    AWS Shield

  2. B

    Amazon Pinpoint

  3. C

    Amazon Fraud Detector

  4. D

    Amazon WAF

Xem giải thích

Đáp án

D — AWS WAF

Vì sao đúng

WAF có luật geo match statement, cho phép chặn hoặc cho phép yêu cầu theo quốc gia nguồn. AWS xác định quốc gia bằng cách tra địa chỉ IP trong cơ sở dữ liệu địa lý.

Cấu hình rất gọn: tạo luật geo match liệt kê mã quốc gia cần chặn, đặt hành động BLOCK, rồi gắn web ACL vào CloudFront hoặc Application Load Balancer.

Với yêu cầu tuân thủ quy định vùng miền, WAF còn có ưu điểm là ghi log đầy đủ — bạn chứng minh được rằng biện pháp chặn đã có hiệu lực từ thời điểm nào.

Vì sao các phương án khác sai

  • A. AWS Shield — chống tấn công từ chối dịch vụ; nó không lọc theo địa lý.
  • B. Amazon Pinpoint — dịch vụ gửi thông điệp tiếp thị đa kênh.
  • C. Amazon Fraud Detector — phát hiện giao dịch gian lận bằng học máy; nó đánh giá rủi ro của một giao dịch, không chặn truy cập theo vùng.

Lưu ý

CloudFront cũng có tính năng geographic restriction riêng, đơn giản và rẻ hơn WAF. Nếu chỉ cần chặn theo quốc gia ở tầng CDN mà không cần luật phức tạp nào khác, đó là lựa chọn hợp lý hơn — nhưng nó không nằm trong bốn phương án.

Câu 133 Security and Compliance

A financial services enterprise plans to enable Multi-Factor Authentication (MFA) for its employees. For ease of travel, they prefer not to use any physical devices to implement Multi-Factor Authentication (MFA). Which of the below options is best suited for this use case?

  1. A

    U2F security key

  2. B

    Virtual Multi-Factor Authentication (MFA) device

  3. C

    Hardware Multi-Factor Authentication (MFA) device

  4. D

    Soft Token Multi-Factor Authentication (MFA) device

Xem giải thích

Đáp án

B — Virtual MFA device (thiết bị MFA ảo)

Vì sao đúng

Chi tiết quyết định trong đề: nhân viên không muốn mang theo thiết bị vật lý vì hay đi công tác.

Virtual MFA device là ứng dụng chạy trên điện thoại hoặc máy tính — Google Authenticator, Authy, Duo Mobile. Nó sinh mã một lần theo chuẩn TOTP (mật khẩu dùng một lần theo thời gian), đổi mỗi 30 giây.

Ba lợi ích khớp với yêu cầu: không có vật gì thêm để mang theo (điện thoại thì ai cũng có), miễn phí, và một điện thoại chứa được nhiều tài khoản MFA cùng lúc.

Vì sao các phương án khác sai

  • C. Hardware MFA device — thiết bị vật lý sinh mã (key fob, display card); chính là thứ đề muốn tránh.
  • A. U2F security key — khoá bảo mật cắm cổng USB (như YubiKey); cũng là thiết bị vật lý, và còn có nhược điểm là dễ quên hoặc mất khi đi lại. Đây là phương án nhiễu chính vì nó là hình thức MFA an toàn nhất.
  • D. "Soft Token MFA device" — không phải thuật ngữ của AWS. AWS phân loại thành ba nhóm: virtual MFA, U2F security key, và hardware MFA device.
Câu 134 Chọn nhiều đáp án Technology

Which of the following AWS services offer block-level storage? (Select two)

  1. A

    Amazon Elastic Block Store (Amazon EBS)

  2. B

    Amazon Elastic Container Service (Amazon ECS)

  3. C

    Amazon Elastic File System (Amazon EFS)

  4. D

    Amazon Simple Storage Service (Amazon S3)

  5. E

    Instance Store

Xem giải thích

Đáp án

A và E — Amazon EBS và Instance Store

Vì sao đúng

Lưu trữ khối (block) nghĩa là hệ điều hành thấy nó như một ổ đĩa thô: bạn tự phân vùng, tự định dạng hệ thống tệp, và đọc ghi theo từng khối.

  • A. Amazon EBS — ổ đĩa mạng, gắn vào EC2 instance; bền vững, tồn tại độc lập với vòng đời của instance.
  • E. Instance Store — ổ đĩa vật lý gắn trực tiếp vào máy chủ chạy instance; nhanh nhất nhưng là lưu trữ tạm — mất sạch dữ liệu khi instance dừng hoặc bị huỷ.

Vì sao các phương án khác sai

  • C. Amazon EFS — lưu trữ tệp (mount qua NFS), không phải khối.
  • D. Amazon S3 — lưu trữ đối tượng, truy cập qua API HTTP.
  • B. Amazon ECS — dịch vụ điều phối container, không phải lưu trữ.

Ba loại lưu trữ

Loại Dịch vụ Hệ điều hành thấy gì
Khối EBS, Instance Store Một ổ đĩa thô
Tệp EFS, FSx Một thư mục mạng
Đối tượng S3 Không thấy gì — truy cập qua API
Câu 135 Cloud Concepts

An organization maintains separate Amazon Virtual Private Clouds (Amazon VPC) for each of its departments. With expanding business, the organization now wants to connect all Amazon Virtual Private Clouds (Amazon VPC) for better departmental collaboration. Which AWS service will help the organization tackle the issue effectively?

  1. A

    AWS Transit Gateway

  2. B

    AWS Direct Connect

  3. C

    VPC peering connection

  4. D

    AWS Site-to-Site VPN

Xem giải thích

Đáp án

A — AWS Transit Gateway

Vì sao đúng

Chi tiết quyết định: tổ chức có nhiều VPC (mỗi phòng ban một cái) và muốn nối tất cả với nhau.

Transit Gateway là trung tâm định tuyến: mỗi VPC chỉ cần một kết nối tới nó, rồi mọi VPC nói chuyện được với nhau qua đó.

So sánh số lượng kết nối cho thấy khác biệt rất rõ:

Số VPC VPC peering lưới đầy đủ Transit Gateway
5 10 kết nối 5
10 45 kết nối 10
20 190 kết nối 20

Peering tăng theo bình phương, còn Transit Gateway tăng tuyến tính. Với 10 VPC thì đó là khác biệt giữa việc quản lý 45 kết nối và 10 kết nối — mỗi cái lại cần cập nhật bảng định tuyến ở cả hai đầu.

Transit Gateway cũng nối được tới mạng tại chỗ qua Direct Connect hoặc VPN, và hỗ trợ định tuyến bắc cầu — thứ VPC peering không có.

Vì sao các phương án khác sai

  • C. VPC peering — dùng được cho vài VPC, nhưng không có tính bắc cầu và số kết nối bùng nổ khi mở rộng. Đây là phương án nhiễu chính.
  • B. AWS Direct Connect và D. Site-to-Site VPN — dùng để nối mạng tại chỗ với AWS, không phải để nối các VPC với nhau.
Câu 136 Security and Compliance

As per the AWS Shared Responsibility Model, Security and Compliance is a shared responsibility between AWS and the customer. Which of the following security services/utilities falls under the purview of AWS under the AWS Shared Responsibility Model?

  1. A

    AWS Web Application Firewall (AWS WAF)

  2. B

    AWS Shield Standard

  3. C

    Security group

  4. D

    AWS Shield Advanced

Xem giải thích

Đáp án

B — AWS Shield Standard

Vì sao đúng

Shield Standard là dịch vụ bảo mật AWS tự bật và tự vận hành cho mọi khách hàng, không mất thêm phí và bạn không phải cấu hình gì. Vì vậy nó thuộc phần "bảo mật CỦA đám mây" — trách nhiệm của AWS.

Nó bảo vệ tự động trước các tấn công từ chối dịch vụ phổ biến ở tầng 3 và 4, áp cho CloudFront, Route 53, ELB và Global Accelerator.

Vì sao các phương án khác sai

Ba phương án còn lại đều là dịch vụ khách hàng phải bật và cấu hình, nên trách nhiệm thuộc về bạn:

  • D. AWS Shield Advanced — bạn phải đăng ký thuê bao và khai tài nguyên cần bảo vệ. Đây là phương án nhiễu chính vì chỉ khác Standard một chữ.
  • A. AWS WAF — bạn tạo web ACL, viết luật, gắn vào tài nguyên. Luật sai thì tấn công lọt qua.
  • C. Security group — bạn khai luật cho phép; mở cổng 22 ra 0.0.0.0/0 là lỗi của bạn.

Cách phân biệt nhanh

Hỏi: có thứ gì để tôi bật, tắt hay cấu hình sai không? Nếu có, đó là trách nhiệm của khách hàng. Shield Standard không có nút nào, nên nó thuộc về AWS.

Câu 137 Chọn nhiều đáp án Security and Compliance

According to the AWS Shared Responsibility Model, which of the following are the responsibilities of the customer? (Select two)

  1. A

    Compliance validation of Cloud infrastructure

  2. B

    Operating system patches and updates of an Amazon Elastic Compute Cloud (Amazon EC2) instance

  3. C

    AWS Global Network Security

  4. D

    Managing IAM users and roles

  5. E

    Ensuring AWS employees cannot access customer data

Xem giải thích

Đáp án

B và D — vá và cập nhật hệ điều hành của EC2 instance, và quản lý IAM user cùng role

Vì sao đúng

Cả hai đều thuộc "bảo mật TRONG đám mây":

  • B. Vá hệ điều hành của EC2 — với EC2, mọi thứ bên trong instance là của bạn. (Khác với RDS hay Lambda, nơi AWS lo phần này.)
  • D. Quản lý IAM user và role — quản lý truy cập luôn thuộc về khách hàng, ở mọi dịch vụ không có ngoại lệ. AWS cung cấp công cụ IAM, còn việc quyết định ai được làm gì là của bạn.

Vì sao các phương án khác sai

Ba phương án còn lại thuộc hoàn toàn về AWS:

  • C. Bảo mật mạng toàn cầu của AWS — hạ tầng mạng nền.
  • A. Xác nhận tuân thủ của hạ tầng đám mây — AWS lấy chứng nhận cho hạ tầng của mình (SOC, ISO, PCI DSS) và công bố qua AWS Artifact. Bạn kế thừa các chứng nhận đó chứ không tự thực hiện.
  • E. Bảo đảm nhân viên AWS không truy cập được dữ liệu khách hàng — kiểm soát nội bộ của AWS.

Ghi nhớ

Ba thứ luôn thuộc về khách hàng ở mọi dịch vụ: dữ liệu, quản lý truy cập (IAM), và quyết định mã hoá.

Câu 138 Security and Compliance

An IT company has a hybrid cloud architecture and it wants to centralize the server logs for its Amazon Elastic Compute Cloud (Amazon EC2) instances and on-premises servers. Which of the following is the MOST effective for this use-case?

  1. A

    Use Amazon CloudWatch Logs for both the Amazon Elastic Compute Cloud (Amazon EC2) instance and the on-premises servers

  2. B

    Use AWS Lambda to send log data from Amazon Elastic Compute Cloud (Amazon EC2) instance as well as on-premises servers to Amazon CloudWatch Logs

  3. C

    Use AWS CloudTrail for the Amazon Elastic Compute Cloud (Amazon EC2) instance and Amazon CloudWatch Logs for the on-premises servers

  4. D

    Use Amazon CloudWatch Logs for the Amazon Elastic Compute Cloud (Amazon EC2) instance and AWS CloudTrail for the on-premises servers

Xem giải thích

Đáp án

A — Dùng Amazon CloudWatch Logs cho cả EC2 instance lẫn máy chủ tại chỗ

Vì sao đúng

Điểm mấu chốt mà câu hỏi kiểm tra: CloudWatch Logs nhận được log từ máy chủ ngoài AWS, không chỉ từ EC2.

Cách làm là cài CloudWatch agent lên máy chủ tại chỗ và cấp cho nó thông tin xác thực IAM. Agent đẩy log lên cùng một nơi với log của EC2.

EC2 instances        ──CloudWatch agent──┐
                                          ├──▶  CloudWatch Logs  (một chỗ duy nhất)
Máy chủ tại chỗ      ──CloudWatch agent──┘

Nhờ vậy bạn tìm kiếm, đặt cảnh báo và phân tích trên toàn bộ hệ thống lai trong cùng một giao diện, thay vì phải ghép hai hệ thống log rời rạc.

Vì sao các phương án khác sai

  • C và D. Dùng AWS CloudTrail cho một phía — sai loại dịch vụ: CloudTrail ghi lại lời gọi API tới AWS, nó không thu thập log của máy chủ. Đây là hai bẫy chính, và khác biệt cần nhớ là:

    CloudWatch Logs CloudTrail
    Thu thập Log ứng dụng và hệ điều hành Lời gọi API
    Nguồn Máy chủ (kể cả tại chỗ) Tài khoản AWS
  • B. Dùng AWS Lambda để chuyển log — tự dựng lại thứ CloudWatch agent đã làm sẵn; thêm mã để viết và bảo trì mà không được gì.

Câu 139 Technology

A financial services company must meet compliance requirements that mandate storing multiple copies of data in geographically distant locations. As the company uses Amazon Simple Storage Service (Amazon S3) as its main storage service, which of the following represents the MOST resource-efficient solution for this use-case?

  1. A

    For every new object, trigger an AWS Lambda function to write data into a bucket in another AWS Region

  2. B

    Run a daily job on an Amazon Elastic Compute Cloud (Amazon EC2) instance to copy objects into another Region

  3. C

    Use S3 same-region replication (S3 SRR) to replicate data between distant AWS Regions

  4. D

    Use S3 cross-region replication (S3 CRR) to replicate data between distant AWS Regions

Xem giải thích

Đáp án

D — Dùng S3 Cross-Region Replication (S3 CRR)

Vì sao đúng

Đề đòi nhiều bản sao ở các vị trí địa lý cách xa nhau với giải pháp tiết kiệm nguồn lực nhất. S3 CRR là tính năng có sẵn của chính S3: bật lên bằng một quy tắc cấu hình, và S3 tự động sao chép mọi đối tượng mới sang bucket ở Region khác.

Ba lý do nó thắng mọi cách tự dựng:

  • Không có mã nào để viết và bảo trì.
  • Không có hạ tầng nào để vận hành.
  • Tự xử lý lỗi và thử lại, với chỉ số theo dõi tiến độ sao chép.

CRR cũng giữ nguyên siêu dữ liệu, thẻ và ACL, và sao chép cả thao tác xoá nếu bạn cấu hình như vậy.

Vì sao các phương án khác sai

  • C. S3 Same-Region Replication (SRR) — sai ở tên gọi: SRR nhân bản trong cùng một Region, nên không đáp ứng yêu cầu "vị trí cách xa về địa lý". Đây là bẫy chính vì hai tính năng chỉ khác một chữ.
  • A. Kích hoạt Lambda cho mỗi đối tượng mới — làm được, nhưng bạn phải tự viết mã, tự xử lý lỗi và thử lại, tự lo trường hợp đối tượng lớn. Nhiều nguồn lực hơn hẳn.
  • B. Chạy job hằng ngày trên EC2 để chép — tệ hơn nữa: có độ trễ tới 24 giờ, phải trả tiền cho instance, và phải tự viết logic xác định đối tượng nào đã chép rồi.
Câu 140 Technology

Which of the following capabilities does Amazon Rekognition provide as a ready-to-use feature?

  1. A

    Convert images into greyscale

  2. B

    Human pose detection

  3. C

    Resize images quickly

  4. D

    Identify objects in a photo

Xem giải thích

Đáp án

D — Nhận diện vật thể trong ảnh

Vì sao đúng

Rekognition là dịch vụ hiểu nội dung ảnh và video, và nhận diện vật thể là năng lực dùng ngay qua API DetectLabels: nó nhận ra hàng nghìn vật thể, cảnh và hoạt động, kèm mức độ tin cậy cho mỗi nhãn.

Bạn không phải huấn luyện gì — gọi API là có kết quả.

Vì sao các phương án khác sai

  • A. Chuyển ảnh sang thang xám và C. Đổi kích thước ảnh nhanh — đều là thao tác biến đổi ảnh (image processing), không phải hiểu nội dung. Rekognition đọc ảnh chứ không sửa ảnh. Muốn làm việc đó thì dùng Lambda kèm thư viện xử lý ảnh.
  • B. Phát hiện tư thế người (human pose detection) — đây là phương án nhiễu tinh vi nhất vì nghe rất giống các năng lực khác của Rekognition. Nhưng nó không phải tính năng dựng sẵn: dịch vụ phát hiện được khuôn mặt và các thuộc tính của khuôn mặt, nhận diện người, phát hiện thiết bị bảo hộ lao động — nhưng không trả về khung xương hay tư thế cơ thể.

Cách phân biệt nhanh

Rekognition làm được Không phải việc của Rekognition
Đầu ra Nhãn, toạ độ, danh tính, mức tin cậy Một bức ảnh khác