Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
- A To reduce provisioning time by using automation.
- B To transfer existing infrastructure to another company.
- C To reuse on-premises infrastructure in the AWS Cloud.
- D To deploy large infrastructure with no cost implications.
Xem giải thích
🔍 Giải thích câu hỏi
Câu hỏi “Why are AWS CloudFormation templates used?” (Tại sao chúng ta sử dụng mẫu (template) AWS CloudFormation?) muốn kiểm tra hiểu biết của bạn về mục đích chính của công cụ Infrastructure as Code (IaC) của AWS. CloudFormation cho phép mô tả toàn bộ kiến trúc hạ tầng dưới dạng tệp JSON hoặc YAML và tự động tạo, cập nhật, xóa các tài nguyên AWS dựa trên mô tả đó.
✅ Đáp án đúng
- [ĐÚNG] To reduce provisioning time by using automation.
Giải thích:
- CloudFormation tự động hoá việc tạo, cấu hình và kết nối các tài nguyên (EC2, RDS, VPC, …) chỉ bằng một lần chạy template, nhờ đó rút ngắn thời gian provisioning so với việc tạo thủ công qua console hoặc CLI.
- Tính năng điểm lại (drift detection), phiên bản (change sets) và cập nhật có kiểm soát giúp duy trì môi trường nhất quán, giảm lỗi con người và tăng tốc độ triển khai.
- Đây là lý do chính mà AWS khuyến cáo sử dụng CloudFormation trong các chiến lược DevOps và CI/CD.
❌ Các phương án sai và lý do
-
[SAI] To transfer existing infrastructure to another company.
- CloudFormation không phải là công cụ di chuyển (migration) tài nguyên sang môi trường của công ty khác. Nó chỉ mô tả cách tạo tài nguyên trong AWS. Việc “chuyển giao” hạ tầng thường yêu cầu các dịch vụ AWS Migration Hub, Server Migration Service (SMS), hoặc Application Migration Service, chứ không phải CloudFormation.
-
[SAI] To reuse on‑premises infrastructure in the AWS Cloud.
- Template CloudFormation mô tả các tài nguyên AWS (EC2, S3, RDS …) và không thể “tái sử dụng” trực tiếp phần cứng, mạng, hay dịch vụ on‑premises. Để đưa on‑premises lên AWS cần dùng AWS Outposts, VMware Cloud on AWS, hoặc AWS Direct Connect, nhưng không phải CloudFormation.
-
[SAI] To deploy large infrastructure with no cost implications.
- CloudFormation là công cụ miễn phí (không tính phí dịch vụ), nhưng các tài nguyên được tạo ra có chi phí thực tế (EC2, DynamoDB, ELB, …). Việc triển khai quy mô lớn sẽ phát sinh chi phí tương ứng với các dịch vụ AWS được sử dụng, vì vậy khẳng định “no cost implications” là sai.
📚 Tham khảo tài liệu (đến năm 2026)
- AWS CloudFormation User Guide – phần “What is AWS CloudFormation?” (được cập nhật liên tục, phiên bản 2026).
- AWS Well‑Architected Framework – Operational Excellence Pillar, mục “Infrastructure as Code”.
- AWS re:Invent 2025 – Session “Scaling IaC with CloudFormation and CDK”, giải thích lợi ích về tự động hoá và giảm thời gian provisioning.
🧩 Tổng kết
- CloudFormation giúp giảm thời gian provisioning nhờ tự động hoá việc tạo và quản lý hạ tầng.
- Các đáp án còn lại không phản ánh đúng mục đích thiết kế và cách hoạt động của CloudFormation, vì chúng liên quan tới di chuyển, tái sử dụng hạ tầng on‑premises, hoặc cho rằng không có chi phí – tất cả đều không đúng.
💡 Khi trả lời câu hỏi dạng trắc nghiệm như vậy, hãy luôn nhớ: đúng nếu đáp án mô tả lợi ích tự động hoá, nhất quán, và giảm thời gian triển khai*; sai nếu nói đến di chuyển, tái sử dụng hạ tầng ngoài AWS, hoặc không có chi phí.
Who can manage the access keys of the AWS account root user?
- A IAM users in the same account that have been granted permission
- B IAM roles in any account that have been granted permission
- C IAM users and roles that have been granted permission
- D The AWS account owner
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi đang kiểm tra kiến thức về AWS Identity and Access Management (IAM), cụ thể là ai có quyền quản lý (tạo, xoá, thay đổi) access keys của người dùng root của một tài khoản AWS.
- Root user là tài khoản “siêu quản trị” ban đầu khi tạo tài khoản AWS, được xác thực bằng địa chỉ email và mật khẩu.
- Access key (Access Key ID + Secret Access Key) của root user cho phép truy cập API toàn quyền, vì vậy AWS khuyến cáo không nên tạo hoặc nên vô hiệu hoá ngay nếu không cần thiết.
- Quyền quản lý (rotate, delete, enable/disable) các access key này chỉ có thể thực hiện bởi chính root user; IAM không cho phép người dùng, role hay policy nào khác thực hiện hành động này.
✅ Đáp án đúng
- The AWS account owner
🟢 Lý do: “AWS account owner” ở đây chính là root user (người sở hữu tài khoản). Chỉ root user mới có khả năng ManageAccessKeys (iam:CreateAccessKey, iam:DeleteAccessKey, iam:UpdateAccessKey) cho chính mình. Các quyền này không thể được ủy quyền cho IAM users hoặc IAM roles bằng bất kỳ policy nào.
❌ Giải thích các phương án sai
-
IAM users in the same account that have been granted permission
- IAM users có thể được cấp IAM policy để tạo, xoá, hoặc cập nhật access key của chính họ, nhưng không thể quản lý access key của root user. Các hành động như
iam:UpdateAccessKeyvớiRootARN không được cho phép dù có policy. Vì vậy phương án này sai.
- IAM users có thể được cấp IAM policy để tạo, xoá, hoặc cập nhật access key của chính họ, nhưng không thể quản lý access key của root user. Các hành động như
-
IAM roles in any account that have been granted permission
- IAM roles (dù ở tài khoản nào) có thể được trust để “assume” role và thực hiện các hành động IAM trên tài khoản mà role thuộc về, nhưng không thể can thiệp vào root user của tài khoản đó. Quyền quản lý root access key không thể được chuyển giao qua role.
-
IAM users and roles that have been granted permission
- Kết hợp cả hai nhóm trên, tuy nhiên cả IAM users lẫn IAM roles không có khả năng quản lý access key của root user. Do đó câu này cũng sai.
🛠️ Lưu ý thực hành (đến năm 2026)
- Không tạo access key cho root trừ khi thực sự cần thiết; nếu có, đặt MFA và giám sát bằng CloudTrail.
- Sử dụng IAM users hoặc roles với principle of least privilege để thực hiện các tác vụ API.
- Enable “Access Analyzer” và IAM Access Analyzer để kiểm tra các policy có thể gây lạm dụng.
- AWS Control Tower / IAM Identity Center (SSO) cung cấp cách quản lý quyền truy cập mà không cần dùng root access key.
📚 Tham khảo
- AWS Documentation – IAM Best Practices (phiên bản 2026): https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html
- AWS Documentation – Managing Access Keys for the AWS Account Root User: https://docs.aws.amazon.com/general/latest/gr/root-account.html#root-user-access-key
- AWS Security Blog – Why you should avoid using root access keys (2025): https://aws.amazon.com/blogs/security/avoid-root-access-keys/
🔑 Tóm tắt nhanh
- Chỉ root user (AWS account owner) mới có quyền quản lý access key của mình.
- IAM users và IAM roles (dù có policy) không thể thực hiện hành động này.
Hy vọng phần phân tích trên giúp bạn nắm vững khái niệm và trả lời câu hỏi một cách tự tin! 🎉
- A Third-party vendors
- B Customers
- C Reseller partners
- D Internet providers
Xem giải thích
📚 Câu hỏi:
Which group shares responsibility with AWS for security and compliance of AWS accounts and resources?
1️⃣ Giải thích nội dung câu hỏi
Câu hỏi đang kiểm tra hiểu biết của bạn về Mô hình Trách nhiệm Chung (AWS Shared Responsibility Model) – khái niệm nền tảng mà AWS và người dùng (customer) cùng chịu trách nhiệm bảo mật và tuân thủ.
- AWS chịu trách nhiệm “**Security of the Cloud” – tức là bảo vệ hạ tầng vật lý, mạng, máy chủ, lưu trữ, và các dịch vụ nền tảng.
- Khách hàng (Customers) chịu trách nhiệm “**Security in the Cloud” – nghĩa là bảo mật các tài khoản, dữ liệu, cấu hình dịch vụ, quản lý truy cập, mã hoá, giám sát, và tuân thủ các quy định pháp lý liên quan tới ứng dụng và dữ liệu của mình.
Do đó, câu hỏi muốn bạn chỉ ra “đối tượng nào chia sẻ trách nhiệm bảo mật và tuân thủ cùng AWS”.
2️⃣ Đáp án đúng & lý do
✅ [ĐÚNG] Customers
- Lý do: Trong mô hình Trách nhiệm Chung, khách hàng (Customers) là bên duy nhất (ngoài AWS) có trách nhiệm bảo vệ và tuân thủ các tài nguyên họ tạo ra trong tài khoản AWS. Họ phải quản lý IAM, thiết lập các chính sách bảo mật, mã hoá dữ liệu, thực hiện patching cho hệ điều hành và ứng dụng, giám sát log, và đáp ứng các yêu cầu tuân thủ (PCI‑DSS, HIPAA, GDPR, …).
- AWS chỉ cung cấp các công cụ và dịch vụ (AWS Config, GuardDuty, Security Hub, etc.) để hỗ trợ, nhưng khách hàng mới là người quyết định cách sử dụng chúng và chịu hậu quả nếu cấu hình sai.
3️⃣ Phân tích các phương án (đúng & sai)
❌ [SAI] Third‑party vendors
- Giải thích: Các nhà cung cấp bên thứ ba (như SaaS, phần mềm quản lý) có thể cung cấp giải pháp bảo mật bổ trợ, nhưng không là bên chịu trách nhiệm chung với AWS trong mô hình Shared Responsibility. Trách nhiệm của họ thường giới hạn trong phạm vi sản phẩm/dịch vụ họ cung cấp, và không thay thế trách nhiệm của khách hàng đối với tài nguyên AWS của mình.
✅ [ĐÚNG] Customers
- Giải thích: Như đã nêu ở mục 2️⃣, khách hàng là người chia sẻ trách nhiệm bảo mật và tuân thủ với AWS. Họ phải bảo vệ tài khoản, cấu hình, dữ liệu, và ứng dụng chạy trên nền tảng AWS.
❌ [SAI] Reseller partners
- Giải thích: Các đối tác bán lại (Reseller) chỉ giúp khách hàng mua và triển khai dịch vụ AWS. Họ không chịu trách nhiệm bảo mật hay tuân thủ cho tài nguyên của khách hàng, ngoại trừ việc cung cấp hướng dẫn hoặc dịch vụ quản lý (Managed Services) – trong trường hợp đó, công việc đó vẫn thuộc trách nhiệm của khách hàng (hoặc của nhà cung cấp dịch vụ quản lý, không phải của AWS).
❌ [SAI] Internet providers
- Giải thích: Các nhà cung cấp Internet (ISP) chịu trách nhiệm cung cấp kết nối mạng tới các endpoint, nhưng không có bất kỳ vai trò nào trong mô hình Trách nhiệm Chung của AWS. Họ không tham gia vào việc bảo mật tài khoản AWS, cấu hình dịch vụ, hay tuân thủ quy định.
4️⃣ Kiến thức cập nhật đến năm 2026
- AWS Security Hub và Amazon GuardDuty đã được mở rộng để cung cấp insights về việc vi phạm các best‑practice của khách hàng, nhấn mạnh vai trò chủ động của khách hàng trong việc phát hiện và khắc phục.
- AWS Control Tower (với Landing Zone) vẫn là công cụ chuẩn hoá việc triển khai các guardrails – nhưng việc cấu hình và tuân thủ các guardrails này vẫn do khách hàng chịu trách nhiệm.
- AWS Well‑Architected Framework – Security Pillar (phiên bản 2025) tiếp tục khẳng định rằng Customer Responsibility bao gồm: quản lý danh tính và truy cập (IAM), bảo vệ dữ liệu (KMS, S3 encryption), giám sát (CloudTrail, CloudWatch), và đáp ứng quy chuẩn.
5️⃣ Tài liệu tham khảo
- AWS Documentation – “AWS Shared Responsibility Model” (phiên bản 2026)
https://docs.aws.amazon.com/whitepapers/latest/aws-overview/shared-responsibility-model.html - AWS Well‑Architected Framework – Security Pillar (2025 edition)
https://d1.awsstatic.com/whitepapers/architecture/AWS_Well-Architected_Framework_Security.pdf - AWS Security Hub – Continuous compliance (2026)
https://aws.amazon.com/security-hub/
🧩 Tóm tắt nhanh
- Câu hỏi hỏi về đối tượng chia sẻ trách nhiệm bảo mật & tuân thủ với AWS.
- Đáp án đúng: Customers.
- Lý do: Khách hàng chịu trách nhiệm “Security in the Cloud” – quản lý tài khoản, dữ liệu, cấu hình, và tuân thủ.
- Các phương án còn lại (Third‑party vendors, Reseller partners, Internet providers) không thuộc mô hình Trách nhiệm Chung.
Hy vọng phân tích chi tiết trên giúp bạn nắm vững khái niệm Shared Responsibility Model – một trong những kiến thức cốt lõi mà AWS Certified DevOps Engineer Professional cần thành thạo! 🚀
Which AWS service will provide this information?
- A Amazon CloudWatch
- B AWS CloudTrail
- C Amazon Aurora
- D Amazon EventBridge
Xem giải thích
🔍 Phân tích câu hỏi
Công ty muốn có một lịch sử (event history) của tất cả các tài nguyên AWS mà họ đã tạo – tức là muốn biết ai, khi nào, bằng API hay console nào đã thực hiện hành động tạo, sửa, xóa tài nguyên. Đòi hỏi một dịch vụ ghi lại các cuộc gọi API (AWS Management Console, AWS CLI, SDK…) và cho phép truy vấn, tải về hoặc đưa vào các công cụ phân tích.
✅ Đáp án đúng: AWS CloudTrail
- AWS CloudTrail là dịch vụ ghi lại mọi cuộc gọi API tới các dịch vụ AWS trong tài khoản.
- Các bản ghi (event log) bao gồm thông tin: thời gian, người thực hiện (IAM user/role), địa chỉ IP, hành động (ví dụ:
CreateBucket,RunInstances), và chi tiết tài nguyên được tạo. - CloudTrail có thể lưu trữ log vào S3, hiển thị trong CloudTrail console, hoặc xuất dữ liệu sang Athena/CloudWatch Logs để phân tích sâu.
- Vì vậy, để có “event history of which AWS resources the company has created”, CloudTrail là dịch vụ duy nhất đáp ứng yêu cầu.
Nguồn: AWS Documentation – What is AWS CloudTrail? (phiên bản 2026) – https://docs.aws.amazon.com/cloudtrail/latest/userguide/cloudtrail-user-guide.html
🧩 Phân tích các phương án khác
- Amazon CloudWatch (SAI)
- Chức năng chính: Thu thập và theo dõi metrics (CPU, network, …) và log từ các nguồn (EC2, Lambda, VPC, …).
- Không ghi lại các cuộc gọi API tạo tài nguyên; chỉ cung cấp thông tin hoạt động, cảnh báo và dashboard.
- Có thể nhận log từ CloudTrail, nhưng không tự tạo lịch sử tạo tài nguyên.
- Amazon Aurora (SAI)
- Là gì? Một dịch vụ Cơ sở dữ liệu quan hệ (MySQL/PostgreSQL compatible) được quản lý bởi AWS.
- Không liên quan tới việc ghi lại hay truy vấn lịch sử tạo tài nguyên. Aurora chỉ lưu trữ dữ liệu người dùng trong bảng.
- Amazon EventBridge (SAI)
- Chức năng: Dịch vụ bus sự kiện giúp đưa các sự kiện (từ AWS services, SaaS, hoặc custom) tới các mục tiêu (Lambda, SQS, Step Functions, …).
- EventBridge không lưu trữ lịch sử lâu dài; nó chỉ truyền tải sự kiện theo thời gian thực.
- Mặc dù có thể nhận sự kiện “Create*” từ CloudTrail, nhưng không phải là nguồn gốc của lịch sử tạo tài nguyên.
📌 Tóm tắt nhanh (dạng liệt kê)
- ✅ AWS CloudTrail – Ghi lại mọi cuộc gọi API, cung cấp lịch sử tạo, sửa, xóa tài nguyên.
- ❌ Amazon CloudWatch – Giám sát metrics & logs, không lưu lịch sử API.
- ❌ Amazon Aurora – Dịch vụ cơ sở dữ liệu, không liên quan tới logging tài nguyên.
- ❌ Amazon EventBridge – Bus sự kiện thời gian thực, không lưu trữ lịch sử lâu dài.
🛠️ Cách triển khai nhanh CloudTrail để đáp ứng yêu cầu
- Bật CloudTrail trên toàn tài khoản (multi‑region) → lưu log vào S3 bucket được bảo mật.
- Kích hoạt CloudTrail Insights (nếu muốn phát hiện bất thường).
- Định cấu hình để gửi log tới CloudWatch Logs hoặc Amazon Athena để truy vấn SQL‑style:
SELECT eventName, userIdentity.userName, eventSource, awsRegion, requestParameters FROM cloudtrail_logs WHERE eventName LIKE 'Create%'; - Thiết lập IAM policy để chỉ người có quyền xem/đọc log mới truy cập được dữ liệu lịch sử.
📚 Tham khảo
- AWS CloudTrail Documentation (2026) – “What is AWS CloudTrail?”
- AWS Well‑Architected Framework – Security Pillar – “Logging and Monitoring”.
- AWS Blogs – “New features in CloudTrail 2025/2026: Event data store & advanced query”.
Hy vọng phần giải thích chi tiết trên giúp bạn nắm rõ lý do tại sao AWS CloudTrail là đáp án đúng và cách các dịch vụ khác không đáp ứng nhu cầu lịch sử tạo tài nguyên. 🚀
Which AWS service will meet these requirements?
- A Amazon S3
- B Amazon RDS
- C Amazon Elastic Block Store (Amazon EBS)
- D Amazon DynamoDB
Xem giải thích
🔍 Phân tích câu hỏi
Công ty muốn chạy cơ sở dữ liệu quan hệ (relational database) trong môi trường AWS. Yêu cầu quan trọng là:
- Dịch vụ quản lý – AWS sẽ tự động cài đặt phần mềm database, cấu hình và vận hành.
- Cập nhật phần mềm định kỳ – các bản vá, nâng cấp phiên bản, patch bảo mật được AWS thực hiện mà không cần người dùng can thiệp.
Vì vậy, chúng ta cần một dịch vụ Managed Relational Database Service của AWS, chứ không phải một dịch vụ lưu trữ tệp, lưu trữ khối hoặc NoSQL.
✅ Đáp án đúng: Amazon RDS
- Amazon RDS (Relational Database Service) là dịch vụ quản lý hoàn toàn cho các hệ quản trị cơ sở dữ liệu quan hệ như MySQL, PostgreSQL, MariaDB, Oracle, Microsoft SQL Server và Amazon Aurora.
- RDS thực hiện cài đặt, cấu hình, sao lưu tự động, điểm khôi phục, điều chỉnh quy mô, và cập nhật phần mềm (patches, minor version upgrades) theo lịch bạn thiết lập hoặc tự động.
- Điều này đáp ứng chính xác nhu cầu “cài đặt database và chạy các cập nhật phần mềm thường xuyên” của câu hỏi.
🧩 Giải thích từng phương án
1️⃣ Amazon S3 (SAI)
- Mô tả: Dịch vụ lưu trữ đối tượng (object storage) dùng để lưu trữ và truy xuất dữ liệu phi cấu trúc như tệp tin, hình ảnh, video, backup, log…
- Tại sao sai: S3 không phải là dịch vụ cơ sở dữ liệu, không cung cấp engine SQL, không có khả năng chạy các lệnh truy vấn quan hệ, cũng không thực hiện cập nhật phần mềm cho DB. Do đó không đáp ứng yêu cầu “run relational databases”.
2️⃣ Amazon RDS (ĐÚNG)
- Mô tả: Dịch vụ quản lý cơ sở dữ liệu quan hệ được AWS vận hành.
- Tại sao đúng: RDS tự động cài đặt engine DB, quản lý hạ tầng, thực hiện các bản vá bảo mật, nâng cấp minor version, và cho phép bạn bật Auto Minor Version Upgrade để cập nhật tự động. Nó hoàn toàn phù hợp với yêu cầu “managed service that will install the database and run regular software updates”.
3️⃣ Amazon Elastic Block Store (Amazon EBS) (SAI)
- Mô tả: Dịch vụ lưu trữ khối (block storage) cung cấp ổ đĩa ảo cho EC2. Bạn tự quản lý hệ điều hành, phần mềm, và database trên máy ảo.
- Tại sao sai: EBS chỉ là một loại lưu trữ, không phải là dịch vụ quản lý database. Bạn vẫn phải cài đặt và cập nhật DB thủ công trên EC2, không đáp ứng yêu cầu “managed service”.
4️⃣ Amazon DynamoDB (SAI)
- Mô tả: Dịch vụ NoSQL fully managed, cung cấp bảng key‑value và document store, có khả năng mở rộng tự động và latency thấp.
- Tại sao sai: DynamoDB không phải là cơ sở dữ liệu quan hệ; nó không hỗ trợ SQL chuẩn, không có khái niệm schema quan hệ, và không đáp ứng yêu cầu “relational databases”. Mặc dù là dịch vụ fully managed, nhưng không phù hợp với loại DB mà công ty muốn chạy.
📚 Tham khảo (cập nhật đến năm 2026)
- Amazon RDS Documentation – “Amazon Relational Database Service (RDS) – Overview” – https://docs.aws.amazon.com/rds/ (phiên bản 2026).
- AWS Well‑Architected Framework – Database Pillar – cập nhật 2025, nêu rõ lợi ích của dịch vụ managed relational DB như RDS và Aurora.
- AWS Blog – New Features for Amazon RDS (2025‑2026) – các cải tiến tự động cập nhật phiên bản và patch bảo mật.
Tóm lại: Đối với yêu cầu “run relational databases” với “managed service that installs the database and runs regular software updates”, Amazon RDS là lựa chọn duy nhất đáp ứng đầy đủ. Các dịch vụ còn lại (S3, EBS, DynamoDB) không phải là dịch vụ quản lý cơ sở dữ liệu quan hệ, hoặc không thực hiện việc cập nhật tự động cho DB. 🎉✅
- A Amazon DynamoDB
- B Amazon RDS
- C Amazon Neptune
- D Amazon Aurora
Xem giải thích
🔎 Phân tích câu hỏi
Which AWS service provides a fully managed graph database for highly connected datasets?
Câu hỏi đang hỏi dịch vụ nào của AWS cho phép bạn triển khai một cơ sở dữ liệu dạng đồ thị (graph database) được quản lý hoàn toàn (fully‑managed), đặc biệt thích hợp cho các tập dữ liệu có mức độ liên kết (connectivity) cao (ví dụ: mạng xã hội, hệ thống khuyến nghị, quản lý mạng, v.v.).
Để trả lời, ta cần biết các dịch vụ AWS nào hỗ trợ mô hình đồ thị và đặc điểm “fully managed”.
✅ Đáp án đúng
✅ Amazon Neptune
- Amazon Neptune là dịch vụ graph database được quản lý toàn phần của AWS.
- Hỗ trợ các ngôn ngữ truy vấn tiêu chuẩn cho đồ thị: Apache TinkerPop Gremlin, RDF/SPARQL, và OpenCypher (được công bố rộng rãi từ cuối‑2023 và tiếp tục được cập nhật tới 2026).
- Được tối ưu cho các dataset có quan hệ phức tạp, cho phép thực hiện traversal nhanh chóng, tính nhất quán ACID và khả năng mở rộng cao.
- Tích hợp sẵn với AWS Identity and Access Management (IAM), Amazon VPC, AWS CloudWatch, AWS CloudTrail, và AWS Backup, nên người dùng không cần lo quản lý bản vá, sao lưu, hay cấu hình máy chủ.
Vì vậy, Amazon Neptune là câu trả lời duy nhất đáp ứng đầy đủ yêu cầu “fully managed graph database for highly connected datasets”.
❌ Phân tích các phương án sai
-
Amazon DynamoDB
- DynamoDB là cơ sở dữ liệu NoSQL dạng key‑value và document được quản lý hoàn toàn, nhưng không hỗ trợ mô hình đồ thị.
- Dù có khả năng mở rộng mạnh mẽ và tốc độ phản hồi mili‑giây, nó không cung cấp các ngôn ngữ truy vấn đồ thị (Gremlin, SPARQL, Cypher) và không tối ưu cho việc traversal phức tạp.
- Vì vậy không đáp ứng yêu cầu “graph database”.
-
Amazon RDS
- Amazon RDS (Relational Database Service) cung cấp các engine quan hệ như MySQL, PostgreSQL, MariaDB, Oracle, và SQL Server.
- Dù có thể cài đặt các extension (ví dụ: pgGraph trên PostgreSQL) để mô phỏng đồ thị, nhưng RDS không phải là dịch vụ đồ thị được quản lý nguyên bản và không hỗ trợ các API đồ thị chuẩn.
- Ngoài ra, việc thực hiện traversal đồ thị phức tạp trên RDS thường kém hiệu quả so với Neptune.
-
Amazon Aurora
- Aurora là phiên bản MySQL/PostgreSQL được tối ưu trên nền tảng RDS, mang lại hiệu năng cao và tính sẵn sàng.
- Giống như RDS, Aurora là cơ sở dữ liệu quan hệ, không phải là dịch vụ đồ thị.
- Mặc dù PostgreSQL Aurora có thể cài đặt extension đồ thị, nhưng không được quảng cáo là “fully managed graph database” và không cung cấp các endpoint Gremlin/SPARQL sẵn có.
📚 Tham khảo (đến năm 2026)
- AWS Documentation – Amazon Neptune
- AWS Blog – Amazon Neptune adds OpenCypher support (Nov 2023) – cập nhật tới 2026.
- AWS Documentation – Amazon DynamoDB
- AWS Documentation – Amazon RDS
- AWS Documentation – Amazon Aurora
🧩 Tổng kết
- Câu hỏi yêu cầu một dịch vụ graph database được quản lý hoàn toàn cho dữ liệu có liên kết cao.
- Amazon Neptune là đáp án duy nhất đáp ứng mọi tiêu chí: dịch vụ graph native, fully‑managed, hỗ trợ Gremlin/SPARQL/OpenCypher, và được thiết kế để xử lý traversal nhanh trên dataset phức tạp.
- Các dịch vụ còn lại (DynamoDB, RDS, Aurora) dù mạnh trong các mô hình dữ liệu khác (key‑value, quan hệ) nhưng không phải là graph database và vì vậy không phải là đáp án đúng.
✅ Đáp án đúng: Amazon Neptune.
Which AWS service will meet these requirements?
- A AWS Shield Standard
- B AWS Firewall Manager
- C AWS Shield Advanced
- D Amazon GuardDuty
Xem giải thích
🔎 Phân tích câu hỏi
Công ty có môi trường đám mây bao gồm Amazon EC2 và Application Load Balancers (ALB). Hai yêu cầu quan trọng:
- Cải thiện khả năng bảo vệ các tài nguyên cloud khỏi các cuộc tấn công DDoS.
- Có khả năng quan sát (real‑time visibility) các sự kiện DDoS ngay khi chúng xảy ra.
Vì vậy, cần một dịch vụ của AWS vừa bảo vệ (ngăn chặn / giảm thiểu) DDoS, vừa cung cấp thông tin chi tiết, thời gian thực (đồ thị, cảnh báo, log, API) cho các đội vận hành.
✅ Đáp án đúng
🔹 AWS Shield Advanced
- Bảo vệ nâng cao: Shield Advanced cung cấp bảo vệ tự động cho EC2, ELB (ALB, NLB), CloudFront, Global Accelerator và Route 53 trước các tấn công DDoS quy mô lớn, bao gồm cả lớp mạng (L3/L4) và lớp ứng dụng (L7).
- Real‑time visibility: Khi tấn công xảy ra, Shield Advanced đưa ra AWS Shield console dashboard, CloudWatch metrics, Event notifications qua SNS, và dữ liệu chi tiết trong AWS WAF logs (nếu kết hợp). Người dùng có thể xem tổng lượng traffic, source IP, loại tấn công, và thời gian phản hồi ngay lập tức.
- Tính năng bổ sung (2024‑2026):
- DDoS cost protection – hoàn trả chi phí liên quan tới tăng băng thông do DDoS.
- Advanced DDoS response team (DRT) – hỗ trợ 24/7 từ AWS khi tấn công phức tạp.
- Integration with Amazon CloudWatch Evidently – cho phép tạo alarm tùy chỉnh và tự động kích hoạt các playbook (Lambda, SSM).
- Phù hợp với yêu cầu: Cả bảo vệ (đối với EC2 + ALB) và giám sát thời gian thực đều được đáp ứng trong một dịch vụ duy nhất, không cần phải triển khai nhiều công cụ bổ trợ.
🧩 Phân tích các phương án còn lại
-
🔴 AWS Shield Standard
- Cung cấp bảo vệ cơ bản cho mọi khách hàng AWS (tự động cho EC2, ELB, CloudFront) nhưng không bao gồm khả năng quan sát thời gian thực chi tiết.
- Không có Dashboard DDoS, không có CloudWatch metrics chuyên biệt, và không có DDoS cost protection.
- Vì vậy chỉ đáp ứng một phần yêu cầu “cải thiện bảo vệ” mà thiếu “real‑time visibility”.
-
🔴 AWS Firewall Manager
- Là một công cụ quản lý tập trung cho việc triển khai và quản lý các AWS WAF, Shield Advanced, VPC Security Groups trên nhiều tài khoản/region.
- Nó không phải là dịch vụ bảo vệ DDoS mà là trình điều khiển để áp dụng chính sách.
- Nếu không có Shield Advanced ở nền tảng, Firewall Manager không thể tự mình cung cấp bảo vệ DDoS hoặc visibility. Do đó không đáp ứng trực tiếp yêu cầu.
-
🔴 Amazon GuardDuty
- Là dịch vụ phát hiện mối đe dọa dựa trên phân tích log (VPC Flow Logs, CloudTrail, DNS logs). GuardDuty có thể phát hiện dấu hiệu tấn công DDoS (ví dụ: lưu lượng bất thường), nhưng không thực hiện phòng thủ hay giảm thiểu traffic.
- Không cung cấp tự động mitigation cho các tấn công DDoS và không có Dashboard chi tiết DDoS như Shield Advanced.
- Vì vậy chỉ đáp ứng một khía cạnh “visibility” (với độ trễ nhất định) nhưng không đáp ứng yêu cầu “bảo vệ”.
📚 Tham khảo tài liệu (đến năm 2026)
- AWS Shield Advanced Documentation – https://docs.aws.amazon.com/shield/latest/developerguide/
- AWS DDoS Protection Best Practices (2025‑2026 Update) – AWS Blog, “Protecting your workloads with Shield Advanced and CloudWatch” (Mar 2025).
- AWS Well‑Architected Framework – Security Pillar – phần “Detect and Respond to DDoS”.
- AWS Firewall Manager User Guide – https://docs.aws.amazon.com/firewall-manager/latest/userguide/
📝 Kết luận
Với yêu cầu cả bảo vệ DDoS mạnh mẽ và khả năng quan sát thời gian thực, AWS Shield Advanced là lựa chọn duy nhất đáp ứng đầy đủ. Các dịch vụ khác (Shield Standard, Firewall Manager, GuardDuty) chỉ đáp ứng một phần hoặc không cung cấp tính năng cần thiết. ✅
Which AWS service will meet these requirements?
- A AWS Lambda
- B AWS Fargate
- C Amazon EC2
- D AWS Elastic Beanstalk
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn cập nhật một ứng dụng xử lý dữ liệu trực tuyến bằng cách chạy các dịch vụ dựa trên container. Các container này sẽ chạy liên tục trong vòng 4 giờ mỗi lần và không muốn phải tự provision hay quản lý máy chủ (server instances).
Yêu cầu quan trọng:
- Chạy container (Docker, OCI…) → cần môi trường hỗ trợ container orchestration.
- Thời gian chạy ngắn (4 giờ), không yêu cầu tính năng luôn bật 24/7.
- Không muốn quản lý EC2 instances → dịch vụ phải là serverless hoặc managed ở mức độ cao.
Với những tiêu chí trên, dịch vụ phải tự động cung cấp tài nguyên tính toán khi container được khởi chạy và tự dọn dẹp khi kết thúc, mà không yêu cầu người dùng cấu hình, cập nhật, hoặc quản lý cụm EC2.
✅ Đáp án đúng: AWS Fargate
Tại sao AWS Fargate là đáp án đúng?
- Serverless containers: Fargate cho phép chạy container (với Amazon ECS hoặc Amazon EKS) mà không cần tạo hoặc quản lý EC2 instances.
- Thời gian chạy ngắn: Bạn chỉ trả tiền cho tài nguyên (CPU + memory) mà container sử dụng trong thời gian thực, vì vậy chạy 4 giờ là hoàn toàn hợp lý.
- Quản lý tự động: Fargate tự động scale, provisioning, patching và bảo mật hạ tầng, đáp ứng yêu cầu “không muốn provision hoặc manage server instances”.
- Hỗ trợ Docker images và có thể tích hợp với các dịch vụ khác (S3, DynamoDB, SQS…) để xử lý dữ liệu online.
Do đó, AWS Fargate đáp ứng đầy đủ cả ba yêu cầu: container‑based, thời gian chạy ngắn, và không cần quản lý server.
🧩 Giải thích các phương án còn lại
-
AWS Lambda
- Lambda là dịch vụ function‑as‑a‑service (FaaS) chứ không phải nền tảng chạy container truyền thống. Mặc dù Lambda hỗ trợ chạy container images (từ 2021), giới hạn thời gian tối đa một invocation là 15 phút (đã tăng lên 15 phút vào 2023, vẫn chưa tới 4 giờ). Do đó, không thể đáp ứng yêu cầu “run for 4 hours”. Thêm vào đó, Lambda được thiết kế cho các tác vụ ngắn, không phù hợp cho quy trình xử lý dữ liệu kéo dài hàng giờ.
-
Amazon EC2
- EC2 cung cấp máy ảo truyền thống, yêu cầu provision và quản lý (khởi tạo, cập nhật, scaling, patching). Đối với công ty không muốn “provision or manage server instances”, EC2 không phù hợp. Ngoài ra, mặc dù EC2 có thể chạy container trên bất kỳ AMI nào, việc tự quản lý hạ tầng làm mất đi lợi thế serverless.
-
AWS Elastic Beanstalk
- Elastic Beanstalk là một PaaS giúp triển khai ứng dụng (web, worker) mà vẫn dựa trên EC2 instances (hoặc các môi trường khác như Fargate). Mặc dù Beanstalk tự động quản lý một phần hạ tầng, bạn vẫn phải chọn môi trường (EC2) và chịu trách nhiệm về scaling, patching ở mức độ thấp hơn so với EC2 thuần. Đối với yêu cầu “không muốn provision hoặc manage server instances”, Beanstalk vẫn không đủ “serverless”. Thêm vào đó, Beanstalk không tối ưu cho các job ngắn‑hạn chạy 4 giờ như mô tả.
📚 Tham khảo tài liệu (đến năm 2026)
-
AWS Fargate – Serverless compute for containers – Trang tài liệu chính thức (AWS Documentation, phiên bản 2026).
https://docs.aws.amazon.com/fargate/latest/userguide/what-is-fargate.html -
AWS Lambda – Quotas and limits – Giới hạn thời gian chạy tối đa 15 phút (2026).
https://docs.aws.amazon.com/lambda/latest/dg/gettingstarted-limits.html -
Amazon Elastic Beanstalk – Platform overview – Giải thích kiến trúc dựa trên EC2 hoặc Fargate, nhưng không hoàn toàn serverless.
https://docs.aws.amazon.com/elasticbeanstalk/latest/dg/Welcome.html -
Amazon EC2 – Overview – Mô tả việc người dùng phải quản lý instances.
https://docs.aws.amazon.com/ec2/index.html
🛠️ Kết luận:
Đối với một ứng dụng xử lý dữ liệu chạy trong 4 giờ, cần chạy container mà không muốn lo về provisioning hay quản lý máy chủ, AWS Fargate là dịch vụ phù hợp nhất. Các lựa chọn khác (Lambda, EC2, Elastic Beanstalk) không đáp ứng đủ cả ba yêu cầu quan trọng của câu hỏi.
- A Amazon ElastiCache
- B AWS CloudFormation
- C AWS CloudTrail
- D AWS Systems Manager
Xem giải thích
🔎 Phân tích câu hỏi
Which AWS service enables users to create copies of resources across AWS Regions?
Câu hỏi muốn biết dịch vụ nào của AWS cho phép sao chép (replicate) các tài nguyên (ví dụ: EC2, RDS, VPC, IAM roles, …) từ một Region sang một Region khác. “Copy” ở đây không chỉ là sao chép dữ liệu mà còn có thể là tạo định dạng hạ tầng (infrastructure) trong Region mới, giúp triển khai môi trường giống hệt nhau (đối tượng thường dùng cho disaster‑recovery, multi‑region deployment, hoặc di chuyển tài nguyên).
✅ Đáp án đúng: AWS CloudFormation
✅ Lý do lựa chọn AWS CloudFormation là đáp án đúng
- AWS CloudFormation là dịch vụ Infrastructure as Code (IaC) cho phép bạn mô tả toàn bộ kiến trúc AWS bằng các file JSON/YAML (templates).
- Khi bạn muốn tạo bản sao của một stack ở một Region khác, bạn chỉ cần export template (hoặc sử dụng Change Sets), sau đó import hoặc run cùng template ở Region đích.
- CloudFormation hỗ trợ cross‑region stack deployment thông qua tính năng StackSets – cho phép triển khai một template đồng thời tới nhiều Region và tài khoản.
- Từ 2024 đến 2026, AWS đã mở rộng StackSets để hỗ trợ automatic drift detection và parameter overrides cho từng Region, giúp sao chép tài nguyên một cách đồng nhất và dễ quản lý.
- Do vậy, CloudFormation chính là dịch vụ “cho phép người dùng tạo bản sao các tài nguyên qua các Region”.
❌ Phân tích các phương án sai
-
Amazon ElastiCache
- ElastiCache là dịch vụ caching (Redis, Memcached) được quản lý, cung cấp bộ nhớ đệm cho ứng dụng.
- Nó không có chức năng tạo bản sao hạ tầng hay sao chép các tài nguyên AWS khác giữa các Region.
- Chỉ có tính năng replication groups nội bộ trong cùng một Region (hoặc giữa một số Region nhất định với Global Datastore for Redis), nhưng không phải là “sao chép tài nguyên” ở mức hạ tầng.
- 👉 Vì vậy, không đáp ứng yêu cầu của câu hỏi.
-
AWS CloudTrail
- CloudTrail là dịch vụ logging và audit, ghi lại mọi API call và sự kiện trong tài khoản AWS.
- Nó không cung cấp khả năng tạo bản sao hay triển khai lại tài nguyên; nhiệm vụ chỉ là thu thập và lưu trữ log.
- Do đó không liên quan tới việc sao chép tài nguyên qua Region.
-
AWS Systems Manager
- Systems Manager (trước đây là SSM) là bộ công cụ quản lý vận hành (patching, inventory, Run Command, Parameter Store, Automation).
- Mặc dù có tính năng Automation documents có thể thực hiện các hành động trên tài nguyên, nhưng nó không phải là dịch vụ để tái tạo một môi trường hoàn chỉnh ở Region khác.
- Không cung cấp chức năng “copy resources across Regions” một cách trực tiếp như CloudFormation.
📚 Tham khảo tài liệu (cập nhật tới 2026)
- AWS CloudFormation Documentation – Deploying Stacks Across Regions and Accounts with StackSets (phiên bản 2026).
- AWS Re:Invent 2025 – “Advanced Cross‑Region Deployments with CloudFormation StackSets” – video và whitepaper.
- AWS Well‑Architected Framework – Operational Excellence Pillar – phần về Infrastructure as Code và multi‑region deployment.
🧩 Tóm tắt nhanh:
- Câu hỏi hỏi dịch vụ cho phép sao chép tài nguyên qua Region.
- ✅ AWS CloudFormation (với StackSets) là công cụ đúng để thực hiện việc này.
- ❌ Các dịch vụ còn lại (ElastiCache, CloudTrail, Systems Manager) không có chức năng sao chép hạ tầng, vì vậy là các lựa chọn sai.
Hy vọng phần phân tích trên đã giúp bạn hiểu rõ lý do tại sao CloudFormation là đáp án đúng và tại sao các dịch vụ khác không phù hợp với yêu cầu của câu hỏi. 🚀
- A Apply guest operating system patches to Amazon EC2 instances.
- B Provide monitoring of human resources information management (HRIM) systems.
- C Perform automated backups of Amazon RDS instances.
- D Optimize the costs of running AWS services.
Xem giải thích
📖 Phân tích câu hỏi
Câu hỏi: “Which task is the responsibility of AWS, according to the AWS shared responsibility model?”
-
Yêu cầu chúng ta phải nhận biết, trong mô hình Shared Responsibility Model (Mô hình Trách nhiệm chia sẻ) của AWS, phần nào thuộc AWS (các “đám mây”) và phần nào thuộc Khách hàng (Customer).
-
Mô hình này phân chia trách nhiệm thành hai lớp chính:
- Security of the Cloud (an ninh của hạ tầng AWS) → AWS chịu trách nhiệm.
- Security in the Cloud (an ninh của các tài nguyên và dữ liệu mà khách hàng chạy trên AWS) → Khách hàng chịu trách nhiệm.
-
Do vậy, bất kỳ tác vụ nào liên quan tới cơ sở hạ tầng vật lý, phần mềm nền tảng, và các dịch vụ quản lý tự động do AWS cung cấp sẽ là trách nhiệm của AWS. Các tác vụ như cập nhật hệ điều hành, quản lý chi phí, hay quản lý dữ liệu nội bộ của khách hàng thuộc về khách hàng.
✅ Đáp án đúng
✅ Perform automated backups of Amazon RDS instances.
Giải thích:
- Amazon RDS là một dịch vụ quản lý (managed service). AWS chịu trách nhiệm về độ bền và sao lưu tự động của các instance RDS (được thực hiện qua tính năng “automated backups” và “point‑in‑time recovery”).
- Trong mô hình chia sẻ trách nhiệm, AWS đảm bảo rằng các bản sao lưu được tạo, lưu trữ an toàn và có thể khôi phục. Khách hàng chỉ cần cấu hình thời gian lưu trữ (retention period) và lựa chọn các tùy chọn sao lưu, nhưng việc thực hiện sao lưu tự động là trách nhiệm của AWS.
- Năm 2024‑2026, AWS đã mở rộng tính năng sao lưu tự động cho RDS (ví dụ: Backtrack cho Aurora, Cross‑Region Automated Backups, RDS Snapshot Export to S3), nhưng nguyên tắc cơ bản vẫn không thay đổi: AWS tự động thực hiện backup.
❌ Các phương án sai và lý do
-
❌ Apply guest operating system patches to Amazon EC2 instances.
- Giải thích: EC2 là dịch vụ “Infrastructure as a Service” (IaaS). AWS cung cấp hạ tầng (máy chủ, mạng, lưu trữ) và chịu trách nhiệm về hardware, hypervisor, và các lớp hạ tầng. Tuy nhiên, hệ điều hành khách (guest OS) và các bản vá của nó là trách nhiệm của khách hàng. Khách hàng phải tự quản lý patching, hoặc dùng các công cụ như AWS Systems Manager Patch Manager để tự động hoá quá trình này. Do đó, việc “apply guest OS patches” không phải là trách nhiệm của AWS.
-
❌ Provide monitoring of human resources information management (HRIM) systems.
- Giải thích: HRIM là một ứng dụng/đối tượng nghiệp vụ chạy trên AWS hoặc bất kỳ môi trường nào khác. AWS không cung cấp dịch vụ chuyên biệt để giám sát dữ liệu nhân sự nội bộ của khách hàng. Các công cụ giám sát (CloudWatch, CloudTrail) chỉ cung cấp log và metric cho các dịch vụ AWS; việc giám sát nội dung, bảo mật và tuân thủ của hệ thống HRIM thuộc trách nhiệm của khách hàng (hoặc bên thứ ba). Vì vậy, mục này không phải là trách nhiệm của AWS.
-
❌ Optimize the costs of running AWS services.
- Giải thích: Chi phí là một khía cạnh quản trị của khách hàng. AWS cung cấp các công cụ hỗ trợ (AWS Cost Explorer, Trusted Advisor, Savings Plans), nhưng việc quyết định, tối ưu hoá và thực hiện các chiến lược tiết kiệm chi phí là do khách hàng thực hiện dựa trên nhu cầu và kiến trúc của mình. AWS không tự động tối ưu chi phí cho khách hàng; do vậy, đây không phải là trách nhiệm của AWS.
🧩 Tổng hợp nhanh (đánh dấu ✅/❌)
- ✅ Perform automated backups of Amazon RDS instances. – Trách nhiệm của AWS (dịch vụ quản lý).
- ❌ Apply guest operating system patches to Amazon EC2 instances. – Trách nhiệm của khách hàng (IaaS).
- ❌ Provide monitoring of human resources information management (HRIM) systems. – Trách nhiệm của khách hàng (ứng dụng nghiệp vụ).
- ❌ Optimize the costs of running AWS services. – Trách nhiệm của khách hàng (quản trị tài chính).
📚 Tham khảo tài liệu (đến năm 2026)
- AWS Shared Responsibility Model – Documentation cập nhật 2024‑2026: https://docs.aws.amazon.com/general/latest/gr/aws-security.html#shared-responsibility-model
- Amazon RDS User Guide – Automated Backups (phiên bản 2025): https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_WorkingWithAutomatedBackups.html
- AWS Well‑Architected Framework – Operational Excellence Pillar (cập nhật 2025): đề cập tới việc khách hàng phải tự quản lý patching cho EC2.
- AWS Cost Management Tools – Cost Explorer, Trusted Advisor (2026): https://aws.amazon.com/aws-cost-management/
- AWS Systems Manager – Patch Manager (2024‑2026): https://docs.aws.amazon.com/systems-manager/latest/userguide/patch-manager.html
🔚 Kết luận:
Theo mô hình chia sẻ trách nhiệm của AWS, AWS chịu trách nhiệm thực hiện các sao lưu tự động cho Amazon RDS, trong khi các tác vụ còn lại thuộc về khách hàng. Việc nắm rõ ranh giới này giúp các DevOps Engineer thiết kế kiến trúc an toàn, tuân thủ và tối ưu chi phí trên AWS.