Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 1341 Chọn nhiều đáp án
A company has migrated its workload to the AWS Cloud. The company wants to optimize existing Amazon EC2 resources.

Which AWS services or tools provide this functionality? (Choose two.)
  1. A AWS Elastic Beanstalk
  2. B AWS Cost Explorer
  3. C Amazon Detective
  4. D AWS Compute Optimizer
  5. E AWS Billing Conductor
Xem giải thích

🔎 Phân tích câu hỏi

Công ty đã chuyển tải công việc (workload) lên AWS và hiện muốn tối ưu hoá các tài nguyên Amazon EC2 đã đang chạy.
“Tối ưu hoá” ở đây bao gồm:

  • Đánh giá mức sử dụng CPU, memory, network, v.v. của các instance.
  • Đề xuất thay đổi loại instance (instance family, size) hoặc thay đổi cấu hình (ví dụ: dùng Spot Instances, Auto Scaling).
  • Giúp giảm chi phí mà không ảnh hưởng tới hiệu năng.

Vì vậy câu hỏi đang hỏi dịch vụ hoặc công cụ nào của AWS có khả năng phân tích, đưa ra khuyến nghị và hỗ trợ tối ưu hoá tài nguyên EC2. Yêu cầu chọn 2 đáp án.


✅ Đáp án đúng

[ĐÚNG] AWS Cost Explorer
[ĐÚNG] AWS Compute Optimizer


📘 Giải thích chi tiết từng phương án

1. AWS Elastic Beanstalk (❌ SAI)

  • Mô tả: Là một dịch vụ PaaS giúp triển khai, quản lý và mở rộng các ứng dụng web mà không cần lo về hạ tầng cơ bản.
  • Tại sao không phù hợp: Elastic Beanstalk không cung cấp chức năng phân tích hoặc khuyến nghị tối ưu hoá tài nguyên EC2 hiện có. Nó chỉ tự động tạo và quản lý môi trường (EC2, RDS, …) dựa trên cấu hình người dùng. Không có công cụ nào để “optimize existing EC2 resources”.

2. AWS Cost Explorer (✅ ĐÚNG)

  • Mô tả: Công cụ trực quan trong AWS Billing giúp xem, phân tích chi phí và xu hướng sử dụng dịch vụ.
  • Lý do đúng: Cost Explorer cung cấp báo cáo chi phí theo Instance type, usage type, và Savings Plans/Reserved Instances. Người dùng có thể xem chi phí của từng loại EC2, xác định các instance đang không sử dụng hết tài nguyên và đưa ra quyết định thay đổi kích thước hoặc chuyển sang Spot/Reserved. Dù không tự động đề xuất, nó là công cụ quan trọng để đánh giá và tối ưu chi phí EC2.

3. Amazon Detective (❌ SAI)

  • Mô tả: Dịch vụ phân tích bảo mật, giúp điều tra các hành vi bất thường và nguyên nhân gốc rễ của các sự kiện bảo mật.
  • Tại sao không phù hợp: Detective tập trung vào phân tích log và mối quan hệ giữa các sự kiện bảo mật, không có chức năng đánh giá hiệu năng hay chi phí EC2. Vì vậy không thể dùng để tối ưu hoá tài nguyên tính toán.

4. AWS Compute Optimizer (✅ ĐÚNG)

  • Mô tả: Dịch vụ máy học (ML) phân tích dữ liệu CloudWatch và AWS CloudTrail để đưa ra khuyến nghị tối ưu về loại và kích thước instance, Auto Scaling groups, và EBS volumes.
  • Lý do đúng: Compute Optimizer đánh giá thực tế sử dụng CPU, memory, network và I/O của các EC2 hiện đang chạy, sau đó đề xuất đổi sang instance family hoặc size phù hợp hơn (ví dụ: giảm kích thước, chuyển sang Burstable T‑family, hoặc chuyển sang Spot). Đây chính là công cụ chuyên dụng để “optimize existing Amazon EC2 resources”.

5. AWS Billing Conductor (❌ SAI)

  • Mô tả: Dịch vụ mới (từ 2023) giúp các tổ chức tạo bảng giá tùy chỉnh (custom pricing) cho các tài khoản con trong tổ chức nhằm kiểm soát chi phí và phân bổ ngân sách.
  • Tại sao không phù hợp: Billing Conductor quản lý và phân phối chi phí, không thực hiện phân tích hay đề xuất tối ưu hoá tài nguyên EC2. Nó không giúp “optimize” về mặt cấu hình hay kích thước instance.

🛠️ Tóm tắt các bước thực tế để tối ưu hoá EC2

  1. Sử dụng AWS Compute Optimizer để nhận khuyến nghị tự động (instance family, size, hoặc chuyển sang Spot).
  2. Kiểm tra chi phí với AWS Cost Explorer: lọc theo Instance type, xem trend chi phí, xác định các instance “over‑provisioned”.
  3. Áp dụng các khuyến nghị: thực hiện thay đổi kích thước (resize), chuyển sang Savings Plans hoặc Reserved Instances nếu dự đoán sử dụng ổn định, hoặc dùng Spot Instances cho workload không quan trọng.
  4. Theo dõi lại bằng Cost Explorer và Compute Optimizer để xác nhận cải thiện.

📚 Tham khảo


Kết luận: Để tối ưu hoá các tài nguyên Amazon EC2 hiện tại, công ty nên sử dụng AWS Compute Optimizer (đề xuất tự động) và AWS Cost Explorer (phân tích chi phí và xu hướng). Các dịch vụ còn lại không phục vụ mục tiêu này. 🎯

Câu 1342
A company with multiple accounts and teams wants to set up a new multi-account AWS environment.

Which AWS service supports this requirement?
  1. A AWS CloudFormation
  2. B AWS Control Tower
  3. C AWS Config
  4. D Amazon Virtual Private Cloud (Amazon VPC)
Xem giải thích

📚 Phân tích câu hỏi

  • Ngữ cảnh: Một công ty có nhiều tài khoản (multiple accounts) và nhiều nhóm (teams) muốn thiết lập một môi trường AWS đa‑tài khoản.
  • Yêu cầu: Chọn dịch vụ AWS nào hỗ trợ việc tạo, quản lý và điều hành một môi trường đa‑tài khoản một cách tự động, nhất quán và an toàn.

Các dịch vụ trong danh sách đều có vai trò quản lý hạ tầng, nhưng chỉ có một dịch vụ được thiết kế đặc biệt để điều phối (orchestrate) nhiều tài khoản AWS, cung cấp Landing Zone, Guardrails, Account Factory, và tích hợp với AWS Organizations – đó chính là AWS Control Tower.


✅ Đáp án đúng: AWS Control Tower

Lý do chọn:

  • ✅ Tự động tạo và cấu hình Landing Zone cho nhiều tài khoản, giúp chuẩn hoá mạng, bảo mật và logging ngay từ khi tài khoản được tạo.
  • ✅ Tích hợp sâu với AWS Organizations để quản lý cấu trúc tài khoản (OU – Organizational Units) và áp dụng guardrails (quy tắc bảo mật, tuân thủ) ở cấp toàn bộ tổ chức.
  • ✅ Account Factory cho phép các team nhanh chóng “provision” tài khoản mới dựa trên mẫu (blueprint) đã định nghĩa sẵn.
  • ✅ Dashboard trung tâm hiển thị trạng thái tuân thủ, bảo mật và chi phí của toàn bộ môi trường đa‑tài khoản.
  • ✅ Được cập nhật liên tục và tương thích với các tính năng mới của AWS (tính đến 2026, Control Tower đã mở rộng hỗ trợ cho AWS Control Tower Account Factory v2, custom guardrails, và integration with IAM Identity Center).

Do đó, AWS Control Tower là dịch vụ duy nhất đáp ứng yêu cầu “thiết lập môi trường multi‑account”.


❌ Giải thích các phương án sai

  1. AWS CloudFormation

    • Mô tả: Dịch vụ Infrastructure as Code (IaC), dùng để tạo và quản lý tài nguyên AWS trong một tài khoản (hoặc nhiều tài khoản) thông qua các template JSON/YAML.
    • Tại sao không phù hợp: CloudFormation không cung cấp cơ chế quản lý tài khoản (tạo, tổ chức, áp dụng guardrails) và không tự động thiết lập Landing Zone cho môi trường đa‑tài khoản. Bạn vẫn cần AWS Organizations hoặc công cụ khác để tạo tài khoản, sau đó dùng CloudFormation để triển khai hạ tầng trong từng tài khoản.
    • Kết luận: Không phải là dịch vụ “điều phối” đa‑tài khoản.
  2. AWS Config

    • Mô tả: Dịch vụ đánh giá, audit và ghi lại cấu hình các tài nguyên AWS, giúp kiểm tra tuân thủ và thay đổi cấu hình theo thời gian.
    • Tại sao không phù hợp: Config chỉ giám sát và đánh giá trạng thái cấu hình của tài nguyên đã tồn tại; nó không tạo, không quản lý tài khoản, không cung cấp Landing Zone hay guardrails cho toàn bộ tổ chức.
    • Kết luận: Đây là công cụ giám sát, không phải công cụ thiết lập môi trường đa‑tài khoản.
  3. Amazon Virtual Private Cloud (Amazon VPC)

    • Mô tả: Dịch vụ tạo mạng ảo riêng (subnet, route tables, NAT, VPN, …) cho một tài khoản hoặc một VPC.
    • Tại sao không phù hợp: VPC chỉ quản lý mạng trong một tài khoản; nó không có khả năng tạo tài khoản, điều phối cấu hình cho nhiều tài khoản, hoặc cung cấp các guardrails toàn tổ chức.
    • Kết luận: VPC là thành phần mạng, không phải dịch vụ quản lý đa‑tài khoản.

🛠️ Khi nào nên dùng các dịch vụ trên trong môi trường đa‑tài khoản?

  • AWS CloudFormation: Dùng để triển khai hạ tầng chuẩn hoá (VPC, IAM, RDS, …) trong mỗi tài khoản sau khi Control Tower (hoặc Organizations) đã tạo tài khoản. Có thể kết hợp với StackSets để đẩy cùng một stack tới nhiều tài khoản.
  • AWS Config: Dùng để giám sát tuân thủ và đánh giá cấu hình của các tài nguyên đã triển khai trên tất cả các tài khoản, thường được bật thông qua Control Tower Guardrails hoặc Config Aggregator.
  • Amazon VPC: Dùng để thiết kế mạng riêng cho mỗi tài khoản hoặc cho VPC peering / Transit Gateway giữa các tài khoản, thường được định nghĩa trong template CloudFormation hoặc qua Control Tower Landing Zone.

📖 Tham khảo tài liệu (đến năm 2026)


🧩 Kết luận: Để thiết lập một môi trường AWS đa‑tài khoản một cách nhanh chóng, nhất quán và có tính tuân thủ cao, AWS Control Tower là dịch vụ duy nhất trong danh sách đáp ứng đầy đủ yêu cầu. Các dịch vụ còn lại (CloudFormation, Config, VPC) đều là công cụ hỗ trợ trong quá trình vận hành, nhưng không thay thế được chức năng quản lý tài khoản và landing zone của Control Tower.

Câu 1343
A company needs access to checks and recommendations that help the company follow AWS best practices for cost optimization, security, fault tolerance, performance, and service quotas.

Which combination of an AWS service and AWS Support plan on the AWS account will meet these requirements?
  1. A AWS Trusted Advisor with AWS Developer Support
  2. B AWS Health Dashboard with AWS Enterprise Support
  3. C AWS Trusted Advisor with AWS Business Support
  4. D AWS Health Dashboard with AWS Enterprise On-Ramp Support
Xem giải thích

🔍 Phân tích câu hỏi
Câu hỏi yêu cầu xác định kết hợp giữa dịch vụ AWS và gói AWS Support sao cho công ty có thể nhận được các kiểm tra (checks) và khuyến nghị (recommendations) giúp tuân thủ nguyên tắc tốt nhất của AWS trong các lĩnh vực:

  • Tối ưu chi phí (cost optimization)
  • Bảo mật (security)
  • Độ chịu lỗi / khả năng chịu lỗi (fault tolerance)
  • Hiệu năng (performance)
  • Hạn mức dịch vụ (service quotas)

Trong AWS, hai dịch vụ liên quan tới việc cung cấp thông tin này là:

  1. AWS Trusted Advisor – cung cấp các kiểm tra và khuyến nghị chi tiết trên 5 tiêu chí trên.
  2. AWS Health Dashboard – hiển thị trạng thái sức khỏe của dịch vụ AWS (sự cố, thông báo bảo trì) nhưng không đưa ra các khuyến nghị tối ưu hoá.

Do đó, để đáp ứng đầy đủ yêu cầu, chúng ta cần AWS Trusted Advisor và một gói Support cho phép truy cập tất cả (full) checks của Trusted Advisor.


✅ Đáp án đúng

🔹 AWS Trusted Advisor with AWS Business Support

  • AWS Business Support (cũng như Enterprise Support) cung cấp toàn bộ (full) Trusted Advisor checks, bao gồm các kiểm tra về chi phí, bảo mật, độ chịu lỗi, hiệu năng và hạn mức dịch vụ.
  • Đây là gói hỗ trợ phổ biến cho các doanh nghiệp cần công cụ tối ưu hoá và tuân thủ mà không phải trả phí Enterprise cao.

❌ Giải thích các phương án sai

  1. 🔸 AWS Trusted Advisor with AWS Developer Support

    • Developer Support chỉ cung cấp các kiểm tra cơ bản (Core checks) của Trusted Advisor, chủ yếu liên quan tới bảo mật và tính khả dụng.
    • Các kiểm tra sâu về tối ưu chi phí, hiệu năng, và service quotas không có trong gói này, vì vậy không đáp ứng toàn bộ yêu cầu.
  2. 🔸 AWS Health Dashboard with AWS Enterprise Support

    • AWS Health Dashboard chỉ thông báo sự kiện sức khỏe (sự cố, bảo trì) của dịch vụ AWS, không cung cấp các khuyến nghị tối ưu hoá chi phí, bảo mật, độ chịu lỗi, hiệu năng hay quota.
    • Mặc dù Enterprise Support có quyền truy cập đầy đủ Trusted Advisor, nhưng vì dịch vụ được dùng là Health Dashboard, nên không đáp ứng yêu cầu.
  3. 🔸 AWS Health Dashboard with AWS Enterprise On‑Ramp Support

    • Enterprise On‑Ramp (được giới thiệu năm 2024) là gói hỗ trợ dành cho các khách hàng lớn muốn bắt đầu với một mức hỗ trợ cao hơn, nhưng không bao gồm toàn bộ Trusted Advisor checks.
    • Kết hợp với Health Dashboard, vẫn không cung cấp các khuyến nghị tối ưu hoá cần thiết.

📚 Tham khảo tài liệu (đến năm 2026)

  • AWS Trusted Advisor – “Trusted Advisor checks and best practice recommendations” (AWS Documentation, phiên bản 2026).
  • AWS Support Plans – “Compare AWS Support plans” (AWS Documentation, cập nhật 2026).
  • AWS Health Dashboard – “What is AWS Health?” (AWS Documentation, 2026).
  • Enterprise On‑Ramp – “Introducing Enterprise On‑Ramp Support” (AWS Blog, 2024).

🧩 Tóm tắt nhanh

  • Yêu cầu: Kiểm tra và khuyến nghị cho 5 tiêu chí (cost, security, fault tolerance, performance, quotas).
  • Dịch vụ phù hợp: AWS Trusted Advisor (cung cấp các checks và recommendations).
  • Gói Support cần: AWS Business Support (cung cấp full Trusted Advisor checks).
  • Đáp án đúng: AWS Trusted Advisor with AWS Business Support.

👍 Nếu công ty muốn một giải pháp toàn diện, chi phí hợp lý và có quyền truy cập đầy đủ các kiểm tra Trusted Advisor, lựa chọn này là tối ưu.

Câu 1344
Which AWS service helps users plan and track their server and application inventory migration data to AWS?
  1. A Amazon CloudWatch
  2. B AWS DataSync
  3. C AWS Migration Hub
  4. D AWS Application Migration Service
Xem giải thích

📖 Giải thích nội dung câu hỏi
Câu hỏi: “Which AWS service helps users plan and track their server and application inventory migration data to AWS?”
Nó đang hỏi chúng ta về dịch vụ AWS nào hỗ trợ việc lập kế hoạch và theo dõi toàn bộ danh mục máy chủ & ứng dụng khi di chuyển sang AWS. Ở giai đoạn discovery và migration tracking của một dự án chuyển đổi (lift‑and‑shift, re‑platform, re‑architect), AWS cung cấp một service trung tâm để thu thập, tổng hợp và hiển thị trạng thái của các workload đang được di chuyển.


✅ Đáp án đúng

🔹 AWS Migration Hub

Lý do:

  • AWS Migration Hub là cổng trung tâm (central console) cho phép lập kế hoạch, thu thập inventory, và theo dõi tiến độ di chuyển của nhiều công cụ di chuyển khác nhau (ví dụ: Server Migration Service, Application Migration Service, Database Migration Service, DataSync, …).
  • Nó cung cấp dashboard hiển thị trạng thái “not started”, “in‑progress”, “completed” cho từng server / ứng dụng, giúp người dùng giám sát toàn bộ dự án migration từ đầu đến cuối.
  • Dịch vụ này không thực hiện việc di chuyển dữ liệu mà chỉ quản lý, ghi nhận và báo cáo quá trình, phù hợp với yêu cầu “plan and track”.

🧩 Phân tích các phương án

  1. [SAI] Amazon CloudWatch

    • Giải thích: Amazon CloudWatch là dịch vụ giám sát và log cho các tài nguyên AWS (metrics, logs, alarms). Nó giúp theo dõi hiệu năng, sức khỏe của các dịch vụ đang chạy, nhưng không cung cấp chức năng lập kế hoạch hoặc theo dõi inventory migration. Do vậy, đây không phải là công cụ phù hợp cho việc “plan and track migration data”.
  2. [SAI] AWS DataSync

    • Giải thích: AWS DataSync là dịch vụ đồng bộ và chuyển dữ liệu (file system, object storage) nhanh chóng giữa on‑premises và AWS. Nó chuyên về di chuyển dữ liệu (files, NFS, SMB, S3, EFS, FSx), nhưng không có chức năng quản lý, lập kế hoạch hay theo dõi toàn bộ inventory. Vì vậy, lựa chọn này sai.
  3. [ĐÚNG] AWS Migration Hub

    • Giải thích: Như đã nêu ở phần trên, Migration Hub là cổng trung tâm cho việc plan, discover, và track quá trình di chuyển server và ứng dụng. Nó tích hợp với các công cụ migration khác và cung cấp dashboard tổng quan, đáp ứng đúng yêu cầu câu hỏi.
  4. [SAI] AWS Application Migration Service

    • Giải thích: AWS Application Migration Service (trước đây là AWS Server Migration Service – SMS) là công cụ thực hiện di chuyển server lên AWS bằng cách sao chép máy ảo liên tục và chuyển đổi chúng thành EC2 instances. Nó thực hiện migration nhưng không cung cấp chức năng lập kế hoạch hay tracking inventory ở mức độ tổng thể như Migration Hub. Do đó, đây không phải đáp án đúng cho câu hỏi.

📚 Tham khảo tài liệu (2026)

  • AWS Migration Hub – Documentation (v2026): https://docs.aws.amazon.com/migrationhub/latest/ug/what-is-migration-hub.html
  • AWS Blog – “New features in AWS Migration Hub 2025‑2026” (cập nhật dashboard và tích hợp sâu hơn với Application Migration Service).
  • AWS Well‑Architected Framework – Migration Pillar (đề cập đến việc sử dụng Migration Hub để quản lý dự án di chuyển).

🛠️ Kết luận nhanh

  • ✅ AWS Migration Hub là dịch vụ duy nhất trong các lựa chọn giúp lập kế hoạch và theo dõi danh mục server & ứng dụng khi di chuyển lên AWS.
  • Các dịch vụ khác (CloudWatch, DataSync, Application Migration Service) đều có mục đích riêng (giám sát, chuyển dữ liệu, thực hiện migration) nhưng không đáp ứng nhu cầu “plan & track inventory migration”.

Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn đáp án và hiểu được vai trò của mỗi dịch vụ trong bối cảnh di chuyển workload lên AWS! 🚀

Câu 1345
Which AWS team or offering helps users accelerate cloud adoption through paid engagements in any of several specialty practice areas?
  1. A AWS Enterprise Support
  2. B AWS solutions architects
  3. C AWS Professional Services
  4. D AWS account managers
Xem giải thích

📖 Phân tích câu hỏi

Which AWS team or offering helps users accelerate cloud adoption through paid engagements in any of several specialty practice areas?

Câu hỏi đang hỏi về đội/ngành hàng của AWS mà cung cấp dịch vụ trả phí để đẩy nhanh quá trình chuyển đổi sang đám mây, và có thể làm việc trong nhiều lĩnh vực chuyên môn (specialty practice areas) như: kiến trúc doanh nghiệp, dữ liệu & phân tích, machine‑learning, bảo mật, DevOps, …

Đây không phải là dịch vụ hỗ trợ kỹ thuật (support) hay vai trò tư vấn nội bộ (solutions architect) mà là một đơn vị tư vấn chuyên nghiệp, cung cấp dự án có phí để khách hàng có thể “đưa ra kế hoạch, thiết kế, triển khai và vận hành” nhanh hơn.


✅ Đáp án đúng

🔹 AWS Professional Services

  • Lý do: AWS Professional Services (APS) là nhóm tư vấn trả phí của AWS, chuyên giúp khách hàng “accelerate cloud adoption” thông qua các engagements (dự án, workshop, proof‑of‑concept, migration, …) trong nhiều specialty practice areas như Migration, DevOps, Data & Analytics, Machine Learning, Security, và nhiều lĩnh vực khác. APS làm việc chặt chẽ với các đội kỹ thuật của khách hàng để thiết kế, triển khai và tối ưu hoá các giải pháp AWS, luôn tính phí dựa trên khung thời gian và phạm vi công việc.
  • Cập nhật 2026: APS đã mở rộng các “Practice Areas” mới như Generative AI, Edge Computing, và Sustainability, nhưng vẫn giữ nguyên vai trò “paid engagements” để tăng tốc chuyển đổi đám mây.

🧩 Phân tích các phương án khác (đúng / sai)

  • [SAI] AWS Enterprise Support

    • Enterprise Support là mức hỗ trợ kỹ thuật cao cấp, cung cấp trợ giúp 24/7, tư vấn kiến trúc, tài nguyên đào tạo và các “Well‑Architected Reviews”. Tuy nhiên, đây không phải là dịch vụ trả phí theo engagement mà là gói hỗ trợ đăng ký (subscription). Nó không cung cấp các dự án chuyên môn theo specialty practice areas như APS.
    • Kết luận: ❌ Sai – không phải là dịch vụ “paid engagements” để đẩy nhanh adoption.
  • [SAI] AWS solutions architects

    • Solutions Architects (SA) là các chuyên gia kỹ thuật của AWS, thường hoạt động trong mối quan hệ pre‑sales, giúp khách hàng thiết kế giải pháp, trả lời các câu hỏi kiến trúc. Họ không được trả phí theo dự án và không hoạt động như một “team offering”.
    • Kết luận: ❌ Sai – không phải là một đơn vị “paid engagement”.
  • [ĐÚNG] AWS Professional Services

    • Như đã giải thích ở trên, đây là đáp án đúng.
  • [SAI] AWS account managers

    • Account Managers chịu trách nhiệm quản lý quan hệ khách hàng, đảm bảo khách hàng duy trì hợp đồng, nâng cấp dịch vụ, và giới thiệu các giải pháp. Họ không thực hiện các engagement chuyên sâu, không có specialty practice areas, và không cung cấp dịch vụ tư vấn trả phí.
    • Kết luận: ❌ Sai – vai trò hỗ trợ bán hàng/chăm sóc tài khoản, không phải “accelerate cloud adoption”.

🛠️ Kiến thức cập nhật (2024‑2026)

  1. AWS Professional Services – 2025 Expansion

    • Thêm Practice Area: Generative AI (đào tạo, triển khai mô hình LLM trên SageMaker).
    • Cung cấp Accelerated Migration Programs dựa trên “Lift‑and‑Shift” và “Re‑platform” với các gói thời gian cố định.
  2. AWS Enterprise Support – 2024

    • Đã tích hợp AWS Trusted Advisor Advanced và Technical Account Manager (TAM), nhưng vẫn là mô hình subscription, không phải dự án trả phí.
  3. Solutions Architects – 2026

    • Được “Enablement” bằng AWS Ramp-Up Program, nhưng vẫn hoạt động chủ yếu trong pre‑sales và Well‑Architected Reviews; không có mô hình “paid engagement”.
  4. Account Managers – 2025

    • Được hỗ trợ bởi AWS Partner Network (APN) Sales Enablement, tập trung vào đàm phán hợp đồng, renewals, và upsell.

📚 Tham khảo

  • AWS Professional Services – Official Page (https://aws.amazon.com/professional-services/) – mô tả các “Specialty Practice Areas” và “paid engagements”.
  • AWS Support – Enterprise Support Overview (https://aws.amazon.com/premiumsupport/enterprise/) – giải thích tính năng subscription, không phải dự án.
  • AWS Solutions Architect Role – tài liệu “AWS Sales & Solutions Architecture” (2025).
  • AWS Account Management – “AWS Customer Success & Account Management Guide” (2024).

Tóm lại: Đáp án đúng là AWS Professional Services vì đây là đội ngũ tư vấn trả phí, chuyên thực hiện các engagement đa dạng trong nhiều lĩnh vực chuyên môn, giúp khách hàng tăng tốc quá trình áp dụng AWS. Các lựa chọn còn lại không đáp ứng yêu cầu “paid engagements” và “specialty practice areas”. ✅

Câu 1346
A company needs to purchase Amazon EC2 instances to support an application that will run continuously for more than 1 year.

Which EC2 instance purchasing option meets these requirements MOST cost-effectively?
  1. A Dedicated Instances
  2. B Spot Instances
  3. C Reserved Instances
  4. D On-Demand Instances
Xem giải thích

🔎 Phân tích câu hỏi

Một công ty muốn mua Amazon EC2 instances để chạy một ứng dụng liên tục hơn 1 năm.
Yêu cầu quan trọng:

  1. Thời gian chạy dài (≥ 1 năm) → cần một mô hình chi phí ổn định, không phụ thuộc vào biến động thị trường.
  2. Chi phí phải tối ưu – “most cost‑effectively” nghĩa là tìm cách giảm chi phí tối đa trong khi vẫn đáp ứng được yêu cầu thời gian chạy.

Vì ứng dụng sẽ luôn bật và không có tính “có thể bị gián đoạn” (no interruption tolerance), các lựa chọn như Spot Instances (có thể bị thu hồi) hoặc các mô hình trả phí theo nhu cầu (On‑Demand) sẽ không đáp ứng được tiêu chí “most cost‑effective” trong trường hợp này.

Do đó, chúng ta cần một mua trước (pre‑purchased) instance với thời gian cam kết ít nhất 1 năm, để nhận được mức giá giảm mạnh so với On‑Demand.


✅ Đáp án đúng: Reserved Instances

  • Reserved Instances (RIs) cho phép bạn cam kết sử dụng một loại instance, một khu vực (region) và một nền tảng (platform) trong 1 năm hoặc 3 năm.
  • Khi chọn 1‑year term và All‑Up‑Front (AUP) hoặc Partial‑Up‑Front thanh toán, chi phí được giảm 約 30‑60 % so với On‑Demand (tùy vào loại instance và khu vực).
  • RIs không bị gián đoạn; chúng vẫn cung cấp tài nguyên liên tục trong suốt thời gian cam kết – phù hợp với ứng dụng chạy liên tục hơn 1 năm.
  • Từ AWS năm 2024‑2026, Amazon đã bổ sung Savings Plans (Compute Savings Plans & EC2 Instance Savings Plans) như một cách linh hoạt hơn để giảm giá, nhưng Reserved Instances vẫn là lựa chọn “most cost‑effective” khi bạn biết chính xác loại, kích thước và khu vực instance sẽ dùng suốt năm.

🧩 Giải thích các phương án (giữ nguyên nội dung tiếng Anh)

1. Dedicated Instances (SAI)

  • Giải thích: Dedicated Instances là các instance chạy trên phần cứng riêng dành riêng cho một tài khoản AWS, không chia sẻ với các khách hàng khác.
  • Lý do sai:
    • Chi phí rất cao vì bạn phải trả phí “Dedicated tenancy” (thêm phí $2‑$3 mỗi giờ) + giá On‑Demand của instance.
    • Không cung cấp giảm giá dài hạn; nó vẫn tính theo On‑Demand.
    • Đối với yêu cầu chỉ “tiết kiệm chi phí” mà không cần tính năng cách ly phần cứng, Dedicated Instances không hợp lý.

2. Spot Instances (SAI)

  • Giải thích: Spot Instances cho phép mua công suất chưa sử dụng của AWS với mức giá giảm đến 90 % so với On‑Demand, nhưng có thể bị terminate khi giá Spot tăng hoặc tài nguyên hết.
  • Lý do sai:
    • Ứng dụng cần chạy liên tục hơn 1 năm → không thể chấp nhận việc bị dừng bất ngờ.
    • Mặc dù chi phí thấp, nhưng độ tin cậy không đáp ứng yêu cầu.
    • Để duy trì tính liên tục, bạn phải triển khai chiến lược Auto Scaling + Spot Fleet + fallback sang On‑Demand, nhưng tổng chi phí thường không thấp hơn một Reserved Instance được mua đúng kích thước.

3. Reserved Instances (ĐÚNG)

  • Giải thích: Đã trình bày ở trên – cam kết 1‑year hoặc 3‑year, giảm giá lớn, không gián đoạn.
  • Lý do đúng:
    • Đảm bảo tài nguyên luôn sẵn có trong suốt thời gian cam kết.
    • Giảm chi phí tối đa cho một workload dài hạn, ổn định.
    • Nếu công ty biết trước loại, kích thước và khu vực, RIs (hoặc EC2 Instance Savings Plans tương đương) là giải pháp chi phí‑hiệu quả nhất.

4. On‑Demand Instances (SAI)

  • Giải thích: Trả tiền theo giờ/giây cho mỗi instance mà không có cam kết thời gian.
  • Lý do sai:
    • Giá cao nhất trong các tùy chọn vì không có giảm giá.
    • Dành cho workload ngắn hạn, thử nghiệm, hoặc không thể dự đoán thời gian chạy.
    • Với một ứng dụng chạy hơn 1 năm, chi phí sẽ lớn hơn nhiều so với Reserved Instances hoặc Savings Plans.

📚 Tham khảo tài liệu (cập nhật tới 2026)

  • AWS Documentation – Amazon EC2 Pricing (https://docs.aws.amazon.com/ec2/pricing/) – bảng giá On‑Demand, Reserved Instances, Spot, Dedicated, Savings Plans.
  • AWS Blog – New EC2 Instance Savings Plans (2024) – mô tả cách Savings Plans thay thế một phần RIs, nhưng vẫn yêu cầu cam kết thời gian và tài nguyên.
  • AWS Well‑Architected Framework – Cost Optimization Pillar (2025) – khuyến nghị chọn Reserved Instances hoặc Savings Plans cho workload ổn định lâu dài.
  • AWS re:Invent 2025 Session – “Optimizing EC2 Costs for Steady‑State Workloads” – case study so sánh chi phí On‑Demand vs Reserved vs Savings Plans.

🏁 Kết luận

Với một ứng dụng liên tục > 1 năm, Reserved Instances (hoặc tương đương EC2 Instance Savings Plans) là lựa chọn chi phí‑hiệu quả nhất vì:

  • Cam kết thời gian dài → giảm giá lớn.
  • Không bị gián đoạn → đáp ứng yêu cầu tính sẵn sàng.
  • Dễ quản lý và dự báo chi phí.

Do đó, đáp án đúng là “Reserved Instances”. 🚀

Câu 1347 Chọn nhiều đáp án
Which programming languages does AWS Cloud Development Kit (AWS CDK) currently support? (Choose two.)
  1. A Python
  2. B Swift
  3. C TypeScript
  4. D Ruby
  5. E PHP
Xem giải thích

🔎 Phân tích câu hỏi

Câu hỏi: “Which programming languages does AWS Cloud Development Kit (AWS CDK) currently support? (Choose two.)”
Bạn cần chọn hai ngôn ngữ mà AWS CDK được chính thức hỗ trợ để viết hạ tầng dưới dạng mã nguồn (IaC).

AWS CDK là một framework cho phép bạn mô tả tài nguyên AWS bằng các ngôn ngữ lập trình phổ biến và sau đó synthesize thành CloudFormation. Từ phiên bản 2.x (ra cuối‑2022) và các cập nhật liên tục tới 2026, CDK hỗ trợ các “language bindings” chính sau:

  • TypeScript (ngôn ngữ gốc của CDK)
  • JavaScript (phiên bản biên dịch từ TypeScript)
  • Python
  • Java
  • C# / .NET
  • Go (từ CDK v2.30 trở lên)

Các ngôn ngữ không nằm trong danh sách này (ví dụ: Swift, Ruby, PHP) vẫn chưa có binding chính thức từ AWS.


✅ Đáp án đúng

  • Python
  • TypeScript

Hai ngôn ngữ này là trong số các ngôn ngữ được AWS CDK hỗ trợ và đồng thời là hai trong số các lựa chọn được đưa ra.


❌ Giải thích từng phương án

  • Python
    ✅ ĐÚNG – AWS CDK cung cấp aws-cdk-lib cho Python (pip package). Bạn có thể viết stack CDK bằng file .py và chạy cdk synth, cdk deploy. Được cập nhật liên tục và hỗ trợ đầy đủ các construct mới.

  • Swift
    ❌ SAI – Tính đến tháng 4/2026, AWS chưa công bố bất kỳ binding nào cho Swift. Mặc dù cộng đồng có một vài dự án thử nghiệm (ví dụ: “cdk-swift” trên GitHub), chúng chưa được chính thức hỗ trợ hay duy trì bởi AWS.

  • TypeScript
    ✅ ĐÚNG – Ngôn ngữ gốc của CDK, toàn bộ core library được viết bằng TypeScript. Đây là ngôn ngữ được hỗ trợ chính thức và luôn cập nhật nhanh nhất khi có tính năng mới.

  • Ruby
    ❌ SAI – AWS CDK không có binding cho Ruby. Các dự án mở rộng tự tạo (như “cdk-ruby”) vẫn ở trạng thái beta và không được AWS công nhận như một ngôn ngữ hỗ trợ chính thức.

  • PHP
    ❌ SAI – Tương tự, CDK không cung cấp SDK cho PHP. Không có package chính thức trên PyPI, Maven, npm, hoặc NuGet. Các nỗ lực cộng đồng (ví dụ: “php-cdk”) vẫn chưa đạt mức ổn định hoặc được AWS xác nhận.


📚 Tham khảo (đến 2026)

  1. AWS CDK Documentation – Language Support
    https://docs.aws.amazon.com/cdk/v2/guide/language_support.html (cập nhật cuối tháng 3/2026)
  2. AWS CDK Release Notes – phiên bản 2.150.0 (2025‑12) – liệt kê các ngôn ngữ được hỗ trợ chính thức.
  3. AWS Blog – “Introducing CDK for Go” (2023) – xác nhận Go được thêm vào, nhưng không ảnh hưởng tới các lựa chọn trong câu hỏi.

🧩 Kết luận

Trong danh sách đưa ra, Python và TypeScript là hai ngôn ngữ được AWS CDK hỗ trợ chính thức tính đến thời điểm hiện tại (2026). Các ngôn ngữ còn lại (Swift, Ruby, PHP) chưa có binding chính thức và do đó không phải là đáp án đúng.

Chúc bạn làm bài thành công! 🎉

Câu 1348
Which AWS service or feature gives users the ability to provision AWS infrastructure programmatically?
  1. A AWS Cloud Development Kit (AWS CDK)
  2. B Amazon CodeGuru
  3. C AWS Config
  4. D AWS CodeCommit
Xem giải thích

🔎 Câu hỏi:
Which AWS service or feature gives users the ability to provision AWS infrastructure programmatically?


1️⃣ Giải thích nội dung câu hỏi

Câu hỏi đang hỏi “dịch vụ hoặc tính năng nào của AWS cho phép người dùng tự động, bằng mã (programmatically) tạo và quản lý hạ tầng AWS”.

  • “Provision” ở đây có nghĩa là tạo, cấu hình và triển khai tài nguyên AWS (EC2, S3, VPC, …).
  • “Programmatically” nghĩa là thông qua code, API, hoặc công cụ khai báo hạ tầng thay vì thao tác thủ công trong console.

Vì vậy, chúng ta cần tìm dịch vụ Infrastructure‑as‑Code (IaC) hoặc framework cho phép viết code để khai báo và triển khai hạ tầng.


2️⃣ Đáp án đúng & lý do

✅ [ĐÚNG] AWS Cloud Development Kit (AWS CDK)

  • AWS CDK là một framework lập trình (sử dụng các ngôn ngữ như TypeScript, Python, Java, C#) cho phép bạn mô tả hạ tầng AWS dưới dạng code (Infrastructure‑as‑Code). Khi biên dịch, CDK sinh ra AWS CloudFormation templates và tự động deploy chúng qua CloudFormation.
  • Do vậy, CDK đáp ứng đầy đủ yêu cầu “provision AWS infrastructure programmatically”.
  • Tài liệu chính thức (2026): https://docs.aws.amazon.com/cdk/v2/guide/home.html.

3️⃣ Phân tích các phương án còn lại (đúng / sai)

❌ [SAI] Amazon CodeGuru

  • Mô tả: Dịch vụ AI‑driven code reviewer và performance profiler cho các ứng dụng Java và Python.
  • Tại sao sai: CodeGuru tập trung vào đánh giá chất lượng mã nguồn và tối ưu hoá hiệu năng, không phải công cụ để tạo hoặc quản lý hạ tầng AWS. Không cung cấp API hay DSL nào để provision tài nguyên.

❌ [SAI] AWS Config

  • Mô tả: Dịch vụ đánh giá, audit, và ghi lại cấu hình tài nguyên AWS. Cung cấp record và rule để giám sát tuân thủ.
  • Tại sao sai: AWS Config không tạo tài nguyên mới; nó chỉ theo dõi và ghi lại trạng thái hiện tại của tài nguyên đã tồn tại. Mặc dù có API để truy vấn cấu hình, nhưng không phải là công cụ “provisioning”.

❌ [SAI] AWS CodeCommit

  • Mô tả: Git‑based source control service được quản lý hoàn toàn trên AWS.
  • Tại sao sai: CodeCommit là nơi lưu trữ mã nguồn, không phải công cụ để triển khai hay tạo hạ tầng. Nó có thể chứa mã CDK hoặc CloudFormation, nhưng bản thân nó không thực hiện việc provision.

4️⃣ Tóm tắt nhanh (danh sách)

  • ✅ AWS Cloud Development Kit (AWS CDK) – Framework IaC, viết code để provision hạ tầng.
  • ❌ Amazon CodeGuru – Công cụ review và profiling code, không liên quan tới provisioning.
  • ❌ AWS Config – Dịch vụ giám sát và ghi lại cấu hình, không tạo tài nguyên.
  • ❌ AWS CodeCommit – Dịch vụ lưu trữ mã nguồn, không phải công cụ provisioning.

5️⃣ Tham khảo 📚


💡 Kết luận: Đáp án duy nhất đáp ứng yêu cầu “provision AWS infrastructure programmatically” là AWS Cloud Development Kit (AWS CDK). Các lựa chọn khác đều là dịch vụ hỗ trợ lập trình hoặc quản lý cấu hình, nhưng không thực hiện việc provision hạ tầng.

Câu 1349
Which AWS service or feature allows a company to have its own logically isolated section of the AWS Cloud?
  1. A AWS VPN
  2. B Availability Zones
  3. C Amazon Virtual Private Cloud (Amazon VPC)
  4. D AWS Regions
Xem giải thích

🔎 Phân tích câu hỏi

Câu hỏi: “Which AWS service or feature allows a company to have its own logically isolated section of the AWS Cloud?”
Câu hỏi đang hỏi về dịch vụ hoặc tính năng của AWS mà giúp một công ty sở hữu một môi trường mạng riêng biệt, được tách biệt logic trong hạ tầng đám mây của AWS. “Logically isolated” ở đây có nghĩa là: các tài nguyên (subnet, instance, …) của công ty không bị lẫn lộn, có ranh giới mạng riêng, nhưng vẫn chạy trên hạ tầng chung của AWS.


✅ Đáp án đúng

✅ Amazon Virtual Private Cloud (Amazon VPC)

VPC là dịch vụ mạng ảo của AWS cho phép bạn tạo một không gian mạng riêng biệt, có địa chỉ IP riêng, subnet, route tables, security groups, và network ACLs. Tất cả các tài nguyên trong VPC được cô lập một cách logic với các VPC khác và với các tài nguyên trong tài khoản AWS chung. Bạn có thể kết nối VPC với mạng nội bộ qua VPN hoặc Direct Connect, nhưng VPC tự nó chính là “một phần tách biệt logic của AWS Cloud”.


📜 Giải thích từng phương án

1. AWS VPN (SAI)

  • Giải thích: AWS VPN chỉ là một kết nối mạng an toàn (IPSec VPN hoặc Client VPN) giữa môi trường on‑premises (hoặc thiết bị khác) và một VPC đã tồn tại. Nó không tạo ra môi trường mạng độc lập; thay vào đó, nó chỉ điều hướng lưu lượng tới VPC hiện có. Vì vậy, VPN không đáp ứng yêu cầu “có phần riêng biệt logic trong AWS Cloud”.

2. Availability Zones (SAI)

  • Giải thích: Availability Zones (AZ) là các trung tâm dữ liệu riêng biệt trong một Region, được thiết kế để cung cấp độ bền và khả năng chịu lỗi. AZ không phải là một dịch vụ mạng mà chỉ là địa lý vật lý. Khi bạn triển khai tài nguyên trong các AZ, chúng vẫn nằm trong cùng VPC (hoặc cùng Region) và không được “cô lập logic” riêng biệt. Do đó không phải là đáp án đúng.

3. Amazon Virtual Private Cloud (Amazon VPC) (ĐÚNG)

  • Giải thích: VPC cho phép bạn định nghĩa dải địa chỉ IP riêng, tạo subnet, thiết lập gateway, route tables, security groups, và network ACLs. Mỗi VPC hoạt động như một mạng riêng ảo (virtual private network) trên nền tảng AWS, hoàn toàn tách biệt logic với các VPC khác. Đây chính là cách AWS cung cấp “logically isolated section” cho một công ty.

4. AWS Regions (SAI)

  • Giải thích: Regions là vùng địa lý (ví dụ: us-east-1, ap-southeast-2) chứa một hoặc nhiều AZ. Việc tạo tài nguyên ở một Region khác nhau chỉ giúp tách dữ liệu theo khu vực địa lý, không phải tách logic trong một Region. Các tài nguyên trong cùng Region vẫn có thể nằm trong cùng VPC hoặc khác VPC, nhưng “logical isolation” vẫn được thực hiện ở mức VPC, chứ không phải ở mức Region.

📚 Tham khảo tài liệu (đến năm 2026)


🧩 Tổng kết ngắn gọn

  • Câu hỏi muốn biết dịch vụ nào tạo “khu vực logic cách ly” trong AWS.
  • Đáp án: Amazon VPC – cung cấp mạng ảo cô lập, cho phép cấu hình IP, subnet, và các cơ chế bảo mật.
  • Các phương án còn lại (AWS VPN, Availability Zones, AWS Regions) chỉ là công cụ kết nối hoặc định vị địa lý, không tạo ra môi trường mạng cô lập độc lập.

👍 Hy vọng phần phân tích trên giúp bạn nắm rõ lý do tại sao Amazon VPC là đáp án đúng và hiểu rõ các lựa chọn sai! 🚀

Câu 1350 Chọn nhiều đáp án
Which of the following actions are controlled with AWS Identity and Access Management (IAM)? (Choose two.)
  1. A Control access to AWS service APIs and to other specific resources.
  2. B Provide intelligent threat detection and continuous monitoring.
  3. C Protect the AWS environment using multi-factor authentication (MFA).
  4. D Grant users access to AWS data centers.
  5. E Provide firewall protection for applications from common web attacks.
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi yêu cầu chọn hai hành động được quản lý (controlled) bằng AWS Identity and Access Management (IAM). IAM là dịch vụ quản lý danh tính và quyền truy cập của AWS, cho phép bạn tạo người dùng, nhóm, vai trò và áp dụng các policy để quyết định ai có thể thực hiện gì trên các API service và các resource của AWS.


✅ Các phương án đúng

1️⃣ Control access to AWS service APIs and to other specific resources.

  • Giải thích: IAM chính là cơ chế cho phép kiểm soát quyền truy cập tới các API của dịch vụ AWS (ví dụ: ec2:StartInstances, s3:PutObject) và tới các tài nguyên cụ thể (bucket S3, bảng DynamoDB, …) thông qua các policy JSON.
  • Liên quan tới IAM: ✅ Đây là chức năng cốt lõi của IAM – định nghĩa “who can do what, where, and when”.

2️⃣ Protect the AWS environment using multi-factor authentication (MFA).

  • Giải thích: IAM cung cấp tính năng Multi‑Factor Authentication (MFA) để yêu cầu người dùng nhập thêm một yếu tố xác thực (OTP, hardware token, hoặc virtual MFA app) khi đăng nhập hoặc thực hiện các hành động nhạy cảm.
  • Liên quan tới IAM: ✅ MFA là một công cụ bảo mật được cấu hình và quản lý trong IAM (IAM users, roles, hoặc root account).

❌ Các phương án sai

❌ Provide intelligent threat detection and continuous monitoring.

  • Giải thích: Chức năng này thuộc AWS GuardDuty, Amazon Detective và Amazon Security Hub, không phải IAM. IAM chỉ quản lý danh tính và quyền, còn việc phát hiện mối đe dọa và giám sát liên tục là nhiệm vụ của các dịch vụ bảo mật chuyên biệt.

❌ Grant users access to AWS data centers.

  • Giải thích: IAM không điều khiển truy cập vật lý tới các trung tâm dữ liệu của AWS. Việc truy cập này được quản lý bởi đội ngũ vận hành AWS và các quy trình an ninh vật lý nội bộ, không liên quan tới tài khoản hay policy IAM.

❌ Provide firewall protection for applications from common web attacks.

  • Giải thích: Tính năng tường lửa web (web application firewall) được cung cấp bởi AWS WAF và AWS Shield, không phải IAM. IAM không có khả năng lọc lưu lượng mạng hay ngăn chặn các tấn công web.

📚 Tham khảo tài liệu (đến năm 2026)


🧩 Tổng kết

  • Đúng:

    • Control access to AWS service APIs and to other specific resources.
    • Protect the AWS environment using multi-factor authentication (MFA).
  • Sai:

    • Provide intelligent threat detection and continuous monitoring.
    • Grant users access to AWS data centers.
    • Provide firewall protection for applications from common web attacks.

Hy vọng phân tích trên giúp bạn nắm rõ phạm vi kiểm soát của IAM và cách phân biệt với các dịch vụ bảo mật khác của AWS! 🚀