Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 1371
What is the primary use case for Amazon GuardDuty?
  1. A Prevention of DDoS attacks
  2. B Protection against SQL injection attacks
  3. C Automatic monitoring for threats to AWS workloads
  4. D Automatic provisioning of AWS resources
Xem giải thích

📖 Giải thích câu hỏi
Câu hỏi: “What is the primary use case for Amazon GuardDuty?”
Amazon GuardDuty là một dịch vụ threat detection (phát hiện mối đe dọa) được quản lý hoàn toàn, sử dụng các nguồn dữ liệu như VPC Flow Logs, CloudTrail event logs và DNS query logs để phân tích hành vi bất thường, phát hiện các hoạt động đáng ngờ (malware, tài khoản bị xâm nhập, truy cập trái phép, ...). Mục tiêu chính của GuardDuty không phải là phòng ngừa hay triển khai tài nguyên mà là giám sát, cảnh báo và cung cấp thông tin về các mối nguy hiểm đang xảy ra trên môi trường AWS.


✅ Đáp án đúng

- Automatic monitoring for threats to AWS workloads

🟢 Lý do chọn:

  • GuardDuty hoạt động tự động (không cần cài đặt agent) và liên tục phân tích log để phát hiện các mối đe dọa.
  • Nó cung cấp cảnh báo (findings) cho các hành vi bất thường, giúp đội bảo mật phản hồi nhanh.
  • Đây là mục đích “primary use case” – giám sát tự động các mối nguy hiểm đối với các workload chạy trên AWS.

❌ Giải thích các phương án sai

  • - Prevention of DDoS attacks

    • GuardDuty không phải là dịch vụ phòng chống DDoS.
    • DDoS được xử lý bởi AWS Shield (Standard và Advanced) và AWS WAF.
    • GuardDuty có thể phát hiện một số dấu hiệu tấn công DDoS (ví dụ: lưu lượng mạng bất thường) nhưng không ngăn chặn chúng.
  • - Protection against SQL injection attacks

    • GuardDuty không phân tích nội dung ứng dụng hay truy vấn SQL.
    • Để bảo vệ khỏi SQL injection, bạn nên dùng AWS WAF với các rule custom hoặc managed rule groups, hoặc áp dụng runtime protection (ví dụ: AWS App Runner, Amazon RDS IAM authentication).
    • GuardDuty tập trung vào hành vi mạng và tài khoản, không phải vào lớp ứng dụng.
  • - Automatic provisioning of AWS resources

    • Việc tự động provision (tạo, cấu hình) tài nguyên thuộc về AWS CloudFormation, AWS CDK, AWS Service Catalog, AWS Elastic Beanstalk, v.v.
    • GuardDuty không tham gia vào quá trình triển khai hay cấu hình tài nguyên; nó chỉ đọc log để phát hiện mối nguy hiểm.

🛠️ Những điểm cần nhớ (cập nhật tới 2026)

  1. GuardDuty tích hợp AI/ML mới – kể từ 2025, GuardDuty đã bổ sung các mô hình machine learning nâng cao, cho phép giảm false positives và tự động cập nhật các mẫu mối đe dọa (threat intel) từ AWS và các đối tác bảo mật.
  2. Integration với Security Hub – các findings của GuardDuty có thể tự động chuyển sang AWS Security Hub, cho phép quản lý trung tâm và tự động phản hồi qua AWS Lambda hoặc AWS Step Functions.
  3. Pricing – tính phí dựa trên số lượng events processed và findings generated, không có chi phí cố định cho “agent” vì không có agent.
  4. Multi‑Region – GuardDuty hỗ trợ bật ở tất cả các region và có tùy chọn aggregation để xem thống kê toàn cầu.

📚 Tham khảo


Tóm lại: Amazon GuardDuty được thiết kế để tự động giám sát, phát hiện và cảnh báo các mối đe dọa đối với các workload trong AWS. Vì vậy, đáp án “Automatic monitoring for threats to AWS workloads” là lựa chọn đúng. 🚀

Câu 1372
Which VPC component can a company use to set up a virtual firewall at the Amazon EC2 instance level?
  1. A Network ACL
  2. B Security group
  3. C Route table
  4. D NAT gateway
Xem giải thích

📝 Phân tích câu hỏi

Which VPC component can a company use to set up a virtual firewall at the Amazon EC2 instance level?

Câu hỏi đang hỏi về thành phần nào của VPC (Virtual Private Cloud) cho phép tạo “tường lửa ảo” ngay trên mức độ của từng instance EC2. “Virtual firewall” ở đây nghĩa là một bộ lọc lưu lượng (ingress/egress) áp dụng trực tiếp cho một hoặc nhiều instance, và có khả năng stateful (giữ trạng thái kết nối).

Trong kiến trúc VPC, các thành phần liên quan tới kiểm soát lưu lượng bao gồm:

  1. Security groups – bộ lọc stateful, gắn trực tiếp vào ENI (Elastic Network Interface) của instance.
  2. Network ACLs – bộ lọc stateless, áp dụng ở mức subnet.
  3. Route tables – chỉ quyết định hướng đi của lưu lượng, không lọc.
  4. NAT gateway – cung cấp dịch vụ NAT cho subnet private, không phải là firewall.

Do vậy, đáp án đúng là Security group.


✅ Đáp án đúng

Security group

  • Lý do: Security group là một firewall ảo dạng stateful được gắn vào ENI (Elastic Network Interface) của mỗi EC2 instance. Nó cho phép định nghĩa quy tắc inbound và outbound, và tự động cho phép các gói đáp trả dựa trên trạng thái kết nối hiện tại. Vì gắn ở mức instance, nên nó đáp ứng yêu cầu “virtual firewall at the Amazon EC2 instance level”.
  • Tài liệu tham khảo:

❌ Giải thích các phương án khác

- Network ACL

  • Giải thích: Network ACL (Access Control List) là firewall ở mức subnet, không gắn vào instance. Nó hoạt động stateless, nghĩa là mỗi quy tắc inbound và outbound phải được định nghĩa riêng biệt, và nó không lưu trạng thái kết nối. Vì vậy, nó không phải là “virtual firewall at the EC2 instance level”.
  • Nguồn: https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html

- Route table

  • Giải thích: Route table chỉ định đường đi cho lưu lượng (điều hướng tới internet gateway, NAT gateway, VPC peering, v.v.). Nó không thực hiện bất kỳ kiểm soát nào về cho phép hoặc chặn lưu lượng, do đó không phải là firewall.
  • Nguồn: https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Route_Tables.html

- NAT gateway

  • Giải thích: NAT gateway cung cấp dịch vụ Network Address Translation cho các instance trong subnet private để chúng có thể truy cập internet. Nó không có chức năng lọc lưu lượng (không phải firewall) và cũng không gắn vào instance.
  • Nguồn: https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html

🧩 Tóm tắt nhanh (danh sách)

  • Security group – ✅ Firewall stateful, gắn trực tiếp vào EC2 instance → đúng
  • Network ACL – ❌ Firewall stateless, áp dụng ở mức subnet → sai
  • Route table – ❌ Chỉ định hướng đi, không lọc → sai
  • NAT gateway – ❌ Cung cấp NAT, không phải firewall → sai

📚 Tham khảo thêm (đến năm 2026)

  1. AWS Documentation – Amazon VPC (phiên bản 2026).
  2. AWS Well‑Architected Framework – Security Pillar (cập nhật 2025).
  3. AWS re:Invent 2025 – “Deep dive into VPC security groups and NACLs” (video và slide).

Hy vọng phần phân tích trên giúp bạn nắm rõ nguyên tắc lựa chọn thành phần VPC phù hợp để triển khai tường lửa ảo ở mức EC2 instance. 🚀

Câu 1373
A developer needs to interact with AWS by using the AWS CLI.

Which security feature or AWS service must be provisioned in the developer's account to meet this requirement?
  1. A User name and password
  2. B AWS Systems Manager
  3. C Root password access
  4. D AWS access key
Xem giải thích

🔎 Phân tích câu hỏi
Một nhà phát triển muốn “interact with AWS by using the AWS CLI”. Điều này có nghĩa là họ sẽ chạy các lệnh aws … từ terminal để gọi các API của AWS. Để CLI có thể thực hiện được các yêu cầu, nó cần các thông tin xác thực (credentials) để ký (sign) các yêu cầu tới dịch vụ AWS.

Vì vậy câu hỏi đang hỏi: “Trong tài khoản của nhà phát triển, cần phải cung cấp tính năng bảo mật hoặc dịch vụ nào để đáp ứng yêu cầu này?”


✅ Đáp án đúng: AWS access key

  • Giải thích:
    • AWS CLI sử dụng Access Key ID và Secret Access Key (cùng nhau gọi là access key) để ký các request tới API.
    • Access key được tạo cho IAM User (hoặc IAM Role thông qua STS). Khi CLI được cấu hình (aws configure) với cặp này, mọi lệnh đều có thể thực thi theo quyền được gán cho user/role.
    • Đây là cách chuẩn, được khuyến nghị trong tài liệu AWS cho việc truy cập programmatic (CLI, SDK, API).

Tham khảo:


❌ Các phương án sai và lý do

  • User name and password

    • Đây là thông tin đăng nhập Console (truy cập giao diện web). CLI không dùng username/password để ký yêu cầu API, trừ khi dùng AWS SSO hoặc IAM Identity Center, nhưng câu hỏi không đề cập tới các dịch vụ đó. Do đó, chỉ có username/password không đủ để CLI hoạt động.
  • AWS Systems Manager

    • AWS Systems Manager (SSM) là một dịch vụ quản lý hạ tầng (patching, run command, parameter store, …). Nó không phải là cơ chế xác thực cho CLI. Bạn có thể điều khiển các instance qua SSM, nhưng để CLI tự mình gọi các API, vẫn cần access key hoặc các phương thức xác thực khác (IAM Role, SSO). Vì vậy, SSM không phải đáp án đúng.
  • Root password access

    • Root account chỉ có password để đăng nhập Console và access key (nếu tạo) để thực hiện các request programmatic. Để dùng CLI, bạn phải có access key, không phải password. Ngoài ra, việc sử dụng root credentials cho CLI được mạnh dạn cấm trong các best practice vì rủi ro bảo mật rất cao.

🛠️ Kết luận nhanh

  • Để tương tác với AWS bằng AWS CLI, cần phải provision một cặp Access Key (Access Key ID + Secret Access Key) cho IAM User (hoặc Role).
  • Các tùy chọn khác (username/password, AWS Systems Manager, root password) không đáp ứng yêu cầu xác thực programmatic của CLI và/hoặc không an toàn.

💡 Mẹo thực tế:

  • Khi tạo access key, luôn bật MFA cho IAM User và đặt policy nguyên tắc tối thiểu (least privilege).
  • Thực hiện rotate access keys định kỳ (mỗi 90 ngày) và xóa những key không còn dùng.

Thông tin trên dựa trên tài liệu AWS cập nhật đến năm 2026.

Câu 1374
A food delivery company needs to block users in certain countries from accessing its website.

Which AWS service should the company use to meet this requirement?
  1. A AWS WAF
  2. B AWS Control Tower
  3. C Amazon Fraud Detector
  4. D Amazon Pinpoint
Xem giải thích

📖 Giải thích nội dung câu hỏi
Công ty giao đồ ăn muốn ngăn chặn người dùng tới từ một số quốc gia không được phép truy cập website của mình. Yêu cầu này thuộc dạng kiểm soát truy cập dựa trên địa lý (geolocation block) – tức là khi một yêu cầu HTTP đến, hệ thống phải xác định vị trí IP của người dùng và từ chối (hoặc cho phép) dựa trên danh sách quốc gia được cấu hình.

AWS cung cấp một số dịch vụ có khả năng lọc lưu lượng HTTP/HTTPS, trong đó AWS WAF (Web Application Firewall) cho phép tạo rules dựa trên IP‑set, country‑match, string‑match, size‑constraint… và tích hợp trực tiếp với Amazon CloudFront, Application Load Balancer (ALB), API Gateway và App Runner. Đây là cách chuẩn nhất để thực hiện “block users in certain countries”.


✅ Đáp án đúng: AWS WAF

  • Lý do:
    • AWS WAF hỗ trợ Country‑Match conditions – cho phép viết rule “Block requests originating from …”.
    • Khi được gắn vào CloudFront, ALB, hoặc API Gateway, mọi request tới website sẽ được kiểm tra ngay tại lớp edge hoặc load‑balancer, giảm thiểu tải cho backend.
    • Cấu hình rule có thể được quản lý qua console, CLI hoặc API, hỗ trợ tự động cập nhật danh sách quốc gia nếu cần.
    • Đến năm 2026, AWS đã bổ sung Managed Rule Groups và IP reputation lists, nhưng tính năng chặn theo quốc gia vẫn nằm trong core của WAF và được duy trì ổn định.

❌ Phân tích các phương án sai

  1. AWS Control Tower

    • Mô tả: Dịch vụ quản lý đa‑account, thiết lập landing zone, áp dụng guardrails và tự động hoá việc tạo môi trường AWS.
    • Tại sao sai: Control Tower không có chức năng lọc lưu lượng HTTP dựa trên địa lý. Nó chỉ giúp quản trị, governance trên nhiều account, không can thiệp vào việc chặn người dùng trên website.
  2. Amazon Fraud Detector

    • Mô tả: Dịch vụ Machine Learning giúp phát hiện gian lận (fraud) trong giao dịch, đăng ký, v.v., dựa trên mô hình được huấn luyện.
    • Tại sao sai: Fraud Detector tập trung vào phân tích hành vi để xác định khả năng gian lận, không cung cấp khả năng block IP theo quốc gia. Nó không phải là tường lửa web và không thể được gắn trực tiếp vào luồng request của website.
  3. Amazon Pinpoint

    • Mô tả: Dịch vụ truyền thông đa kênh (email, SMS, push notifications) để tương tác với khách hàng.
    • Tại sao sai: Pinpoint chủ yếu dùng để gửi và theo dõi chiến dịch marketing, không phải để lọc hoặc chặn lưu lượng web. Không có rule nào để block truy cập dựa trên vị trí địa lý.

🛠️ Cách triển khai AWS WAF để chặn quốc gia (tóm tắt nhanh)

  1. Tạo Web ACL (Access Control List) trong AWS WAF.
  2. Thêm Rule → Rule builder → Add condition → Country match.
  3. Chọn các Country codes (ISO‑3166‑1 Alpha‑2) cần Block.
  4. Đặt Action = Block cho rule này.
  5. Gắn Web ACL vào CloudFront distribution (đối với website toàn cầu) hoặc Application Load Balancer / API Gateway nếu sử dụng.
  6. Kiểm tra bằng cách truy cập từ các IP thuộc quốc gia đã block (có thể dùng VPN để test) và xác nhận trả về 403 Forbidden hoặc 403 (Access Denied) tùy cấu hình.

📚 Tham khảo tài liệu (2026)


🧩 Kết luận
Để đáp ứng yêu cầu “block users in certain countries from accessing the website”, AWS WAF là dịch vụ duy nhất trong các lựa chọn cung cấp khả năng lọc lưu lượng HTTP/HTTPS dựa trên vị trí địa lý, do đó là đáp án đúng. Các dịch vụ còn lại (Control Tower, Fraud Detector, Pinpoint) không phục vụ mục đích này và vì vậy là các đáp án sai.

Câu 1375
A company needs to use Amazon S3 to store audio files that are each 5 megabytes in size. The company will rarely access the files, but the company must be able to retrieve the files immediately.

Which S3 storage class will meet these requirements MOST cost-effectively?
  1. A S3 Standard
  2. B S3 Standard-Infrequent Access (S3 Standard-IA)
  3. C S3 Glacier Flexible Retrieval
  4. D S3 Glacier Deep Archive
Xem giải thích

1️⃣ Giải thích nội dung câu hỏi
Công ty muốn lưu trữ các file âm thanh, mỗi file có kích thước 5 MB.

  • Các file sẽ hiếm khi được truy cập (tức là tần suất đọc thấp).
  • Khi cần, công ty phải lấy file ngay lập tức – không được chờ đợi vài phút, giờ hay ngày.

Yêu cầu chính: chi phí lưu trữ thấp nhưng vẫn có khả năng truy xuất tức thời.


2️⃣ Đáp án đúng
✅ S3 Standard‑IA (S3 Standard-Infrequent Access)

Lý do:

  • Chi phí lưu trữ của Standard‑IA thấp hơn Standard (khoảng 40‑60 % so với Standard, tùy vùng).
  • Thời gian truy xuất là “ngay lập tức” – giống như Standard, vì dữ liệu luôn nằm trên “hot storage”.
  • Phù hợp với đối tượng “đọc ít, nhưng cần truy xuất nhanh”.
  • Có điều kiện lưu trữ tối thiểu 30 ngày và phí truy xuất (GET) nhẹ, nhưng với file 5 MB và truy cập hiếm, tổng chi phí vẫn thấp hơn Standard.

3️⃣ Phân tích các phương án (giữ nguyên nội dung tiếng Anh)

  • S3 Standard
    ❌ Sai vì:

    • Đây là lớp lưu trữ cho dữ liệu truy cập thường xuyên.
    • Chi phí lưu trữ cao nhất trong các lớp được liệt kê, không tối ưu cho “hiếm khi truy cập”.
    • Mặc dù cung cấp truy xuất ngay lập tức, nhưng không đáp ứng yêu cầu giảm chi phí.
  • S3 Standard‑Infrequent Access (S3 Standard‑IA)
    ✅ Đúng vì:

    • Thiết kế dành cho đối tượng ít truy cập nhưng vẫn yêu cầu truy xuất nhanh.
    • Giá lưu trữ thấp hơn Standard, phí truy xuất (GET) tính theo số lượng yêu cầu, phù hợp khi số lần truy cập rất ít.
    • Đủ đáp ứng yêu cầu immediate retrieval và most cost‑effective.
  • S3 Glacier Flexible Retrieval
    ❌ Sai vì:

    • Lớp này thuộc dòng Glacier, dữ liệu được lưu trữ trên “cold storage”.
    • Thời gian truy xuất không tức thời; cần minutes‑to‑hours (đối với Flexible Retrieval, thời gian chuẩn là 1‑5 giờ).
    • Dù chi phí lưu trữ rất thấp, nhưng không đáp ứng yêu cầu retrieve immediately.
  • S3 Glacier Deep Archive
    ❌ Sai vì:

    • Là lớp rẻ nhất của S3, nhưng thời gian phục hồi dữ liệu kéo dài 12‑48 giờ.
    • Không thể đáp ứng nhu cầu truy xuất ngay.
    • Thích hợp cho dữ liệu không cần truy cập trong nhiều năm, không phù hợp với yêu cầu của câu hỏi.

4️⃣ Kiến thức cập nhật đến năm 2026

  • Tính tới 2026, AWS vẫn duy trì ba lớp chính cho “cold storage”: S3 Standard‑IA, S3 Glacier Flexible Retrieval và S3 Glacier Deep Archive.
  • Giá (đối với vùng US East (N. Virginia) – ví dụ)
    • Standard‑IA: ~ $0.0125 / GB‑tháng + $0.01 / 1000 GET requests.
    • Standard: ~ $0.023 / GB‑tháng.
    • Glacier Flexible Retrieval: ~ $0.004 / GB‑tháng, nhưng có phí retrieval (đầu 1 GiB miễn phí, sau đó $0.01 / GB) và delay.
    • Glacier Deep Archive: ~ $0.00099 / GB‑tháng, nhưng phục hồi mất 12‑48 h và phí retrieval cao hơn.

Với file 5 MB, lưu trữ 30 ngày (điều kiện tối thiểu) thì chi phí lưu trữ cho Standard‑IA chỉ khoảng $0.0002/file, trong khi Standard là ~$0.00035/file. Khi truy xuất, phí GET (0.01 $/1000) là $0.00001/file – vẫn rẻ hơn.

Do đó, Standard‑IA là giải pháp chi phí thấp nhất trong khi vẫn đáp ứng yêu cầu truy xuất tức thời.


5️⃣ Tham khảo

  • 📘 Amazon S3 Storage Classes – AWS Documentation (phiên bản 2026).
  • 📘 Amazon S3 Pricing – trang giá chính thức của AWS (được cập nhật định kỳ).
  • 📘 Choosing the right S3 storage class – AWS Whitepaper “Optimizing Storage Costs”.

📝 Tóm tắt

  • Câu hỏi yêu cầu lưu trữ ít truy cập, trả phí thấp, truy xuất ngay.
  • S3 Standard‑IA đáp ứng ba tiêu chí này và là lựa chọn most cost‑effective.
  • Các lớp còn lại either quá đắt (Standard) hoặc không đáp ứng thời gian truy xuất (Glacier Flexible Retrieval, Glacier Deep Archive).
Câu 1376
A company wants to set up a secure network connection from on premises to the AWS Cloud within 1 week.

Which solution will meet these requirements?
  1. A AWS Direct Connect
  2. B Amazon VPC
  3. C AWS Site-to-Site VPN
  4. D Edge location
Xem giải thích

🔎 Phân tích câu hỏi

“A company wants to set up a secure network connection from on‑premises to the AWS Cloud within 1 week. Which solution will meet these requirements?”

Yêu cầu của câu hỏi:

  1. Kết nối an toàn (secure) – dữ liệu phải được mã hoá, bảo mật khi truyền.
  2. Kết nối từ on‑premises → AWS – cần một đường truyền mạng giữa trung tâm dữ liệu của công ty và VPC trong AWS.
  3. Thời gian triển khai ngắn (within 1 week) – giải pháp phải có thời gian cấu hình nhanh, không cần chuẩn bị hạ tầng vật lý lâu dài.

Với những tiêu chí trên, chúng ta cần so sánh các lựa chọn được đưa ra.


✅ Đáp án đúng: AWS Site-to-Site VPN

Lý do chọn

  • Triển khai nhanh: Bạn chỉ cần tạo một Virtual Private Gateway (VGW) trong VPC, một Customer Gateway (CGW) mô tả thiết bị VPN on‑premises, và tạo một Site‑to‑Site VPN connection. Quá trình này có thể hoàn thành trong vài giờ tới một ngày, hoàn toàn đáp ứng “within 1 week”.
  • Bảo mật: Kết nối sử dụng IPsec VPN, tự động mã hoá dữ liệu (AES‑256, SHA‑2…) và có khả năng thiết lập HA (hai tunnel) để chịu lỗi.
  • Không cần phần cứng riêng: Không yêu cầu đặt dây cáp vật lý hay thuê đường truyền cố định. Chỉ cần một thiết bị hoặc phần mềm hỗ trợ IPsec ở phía on‑premises (có thể là firewall, router, hoặc phần mềm VPN).
  • Chi phí và quản lý: Phí trả cho mỗi VPN connection (giờ) và băng thông internet hiện có, không cần đặt cọc hoặc chi phí cài đặt dài hạn.

AWS docs (2026): “Site‑to‑Site VPN provides an encrypted tunnel over the public Internet and can be set up in minutes. It is ideal for quick, secure connectivity when you need to get connected fast.” – AWS VPN User Guide, Chapter 1.


📚 Giải thích các phương án khác (đúng / sai)

❌ AWS Direct Connect

  • Đúng/ Sai? – Sai (đánh dấu [SAI] là chính xác).
  • Giải thích: Direct Connect cung cấp kết nối vật lý (cable, fiber) từ trung tâm dữ liệu tới một AWS Direct Connect location. Quá trình đặt thuê (order) và thiết lập thường mất từ 2‑4 tuần (có thể lâu hơn tùy khu vực), vì cần thời gian để nhà cung cấp dịch vụ đặt cáp và cấu hình. Do vậy, không đáp ứng yêu cầu “within 1 week”.
  • Thêm: Direct Connect mang lại độ trễ thấp và băng thông ổn định, nhưng không phải là lựa chọn nhanh nhất cho một triển khai gấp.

❌ Amazon VPC

  • Đúng/ Sai? – Sai.
  • Giải thích: VPC (Virtual Private Cloud) là một mạng ảo nội bộ trong AWS, không phải là phương tiện để kết nối đến môi trường on‑premises. Bạn phải kết hợp VPC với một dịch vụ VPN hoặc Direct Connect để tạo ra đường truyền an toàn. Vì vậy, tự VPC không đáp ứng yêu cầu “secure network connection from on‑premises”.

❌ Edge location

  • Đúng/ Sai? – Sai.
  • Giải thích: Edge location là các điểm cuối của Amazon CloudFront và AWS Global Accelerator dùng để cache nội dung và giảm độ trễ cho người dùng cuối. Chúng không cung cấp chức năng “network tunnel” hay “VPN” giữa on‑premises và VPC. Do đó, không phù hợp với yêu cầu kết nối an toàn và nhanh chóng.

🛠️ Các bước thực hiện nhanh chóng với AWS Site-to-Site VPN (để đáp ứng < 1 tuần)

  1. Tạo Virtual Private Gateway (VGW) trong VPC → Create Virtual Private Gateway.
  2. Gắn VGW vào VPC → Attach Virtual Private Gateway.
  3. Tạo Customer Gateway (CGW) – cung cấp địa chỉ IP công cộng của thiết bị VPN on‑premises và loại (static/dynamic).
  4. Tạo Site‑to‑Site VPN Connection → chọn VGW và CGW, cấu hình tunnel options (đối tượng IPsec).
  5. Cấu hình thiết bị on‑premises (Cisco ASA, Palo Alto, FortiGate, hoặc phần mềm OpenVPN) để tương thích với các tham số tunnel được AWS cung cấp.
  6. Kiểm tra kết nối – ping, traceroute, hoặc sử dụng AWS VPN CloudHub để kiểm tra đường truyền.

Mốc thời gian: Tất cả các bước trên có thể được hoàn thành trong 1‑2 ngày nếu thiết bị on‑premises đã có sẵn và được cấu hình sẵn cho IPsec.


📖 Tham khảo tài liệu (2026)

  1. AWS VPN User Guide – Chapter 1 “Getting Started with Site‑to‑Site VPN” – https://docs.aws.amazon.com/vpn/latest/s2svpn/
  2. AWS Direct Connect – Overview – https://docs.aws.amazon.com/directconnect/latest/UserGuide/Welcome.html (đề cập thời gian triển khai).
  3. AWS Well‑Architected Framework – Security Pillar – phần “Network Security” (đề cập việc dùng VPN để bảo vệ dữ liệu trên Internet).
  4. AWS Re:Invent 2025 – “Accelerating VPN Deployment with Automation” – video và slide (cung cấp các best‑practice hiện đại, vẫn áp dụng trong 2026).

🧩 Tổng kết

  • Câu hỏi yêu cầu kết nối an toàn, nhanh chóng (<1 tuần).
  • AWS Site‑to‑Site VPN đáp ứng cả ba tiêu chí: bảo mật IPsec, triển khai trong giờ, không cần hạ tầng vật lý.
  • Các lựa chọn còn lại (Direct Connect, VPC, Edge location) không phù hợp vì thời gian triển khai lâu, không phải là kết nối VPN, hoặc không phải là công cụ kết nối mạng.

👉 Vì vậy, đáp án đúng là: AWS Site-to-Site VPN.

✅ Hy vọng phân tích chi tiết này giúp bạn nắm vững lý do lựa chọn và chuẩn bị tốt cho kỳ thi AWS Certified DevOps Engineer – Professional! 🎉

Câu 1377
What is a customer responsibility under the AWS shared responsibility model when using AWS Lambda?
  1. A Maintenance of the underlying Lambda hardware.
  2. B Maintenance of the Lambda networking infrastructure.
  3. C The code and libraries that run in the Lambda functions.
  4. D The Lambda server software.
Xem giải thích

🔎 Phân tích câu hỏi

Câu hỏi: “What is a customer responsibility under the AWS shared responsibility model when using AWS Lambda?”
Bạn cần xác định trách nhiệm của khách hàng (customer) trong mô hình trách nhiệm chung (Shared Responsibility Model) khi triển khai AWS Lambda.

Trong mô hình này, AWS chịu trách nhiệm về bảo mật và vận hành hạ tầng (hardware, mạng, hệ điều hành, runtime, …).
Khách hàng chịu trách nhiệm về mọi thứ nằm trong “application layer”: mã nguồn, thư viện, cấu hình, quyền truy cập, và cách thức sử dụng dịch vụ (ví dụ: thiết lập VPC, biến môi trường, IAM policy, …).


✅ Đáp án đúng

✅ The code and libraries that run in the Lambda functions.

Giải thích:

  • Khi bạn tạo một hàm Lambda, bạn cung cấp mã nguồn (code) và các thư viện/phụ thuộc (dependencies).
  • Đây là phần nằm trong application layer mà khách hàng hoàn toàn kiểm soát và phải bảo mật (đảm bảo không có lỗ hổng, cập nhật các thư viện, tuân thủ licensing, …).
  • AWS không can thiệp vào nội dung này; họ chỉ cung cấp môi trường chạy (runtime) và hạ tầng nền tảng.

❌ Các phương án sai và lý do

  • ❌ Maintenance of the underlying Lambda hardware.

    • Lý do: Phần hardware (máy chủ, ổ đĩa, mạng vật lý) thuộc trách nhiệm của AWS. AWS thực hiện cập nhật, vá lỗi, và thay thế phần cứng khi cần. Khách hàng không có quyền truy cập hay quản lý phần này.
  • ❌ Maintenance of the Lambda networking infrastructure.

    • Lý do: Hạ tầng mạng (vùng Availability Zones, routing, load balancers nội bộ) được AWS quản lý. Khách hàng chỉ có thể cấu hình cách hàm Lambda kết nối tới VPC, nhưng không chịu trách nhiệm bảo trì mạng cơ sở hạ tầng của Lambda.
  • ❌ The Lambda server software.

    • Lý do: “Server software” ở đây bao gồm runtime, operating system, và các bản vá bảo mật do AWS cung cấp. AWS chịu trách nhiệm cập nhật, vá lỗi và đảm bảo tính ổn định. Khách hàng chỉ chọn runtime (Node.js, Python, Java, …) nhưng không quản lý hay bảo trì phần mềm máy chủ đó.

📚 Tham khảo tài liệu (2026)

  1. AWS Lambda – Shared Responsibility Model – https://docs.aws.amazon.com/lambda/latest/dg/lambda-shared-responsibility.html (cập nhật 2026)
  2. AWS Security Documentation – Security Best Practices for Serverless Applications – https://docs.aws.amazon.com/security/latest/ug/serverless-security.html
  3. AWS Well‑Architected Framework – Security Pillar – https://aws.amazon.com/architecture/well-architected/security-pillar/

🧩 Tóm tắt nhanh

  • Khách hàng: Mã nguồn + Thư viện, cấu hình IAM, biến môi trường, thiết lập VPC, quản lý secrets.
  • AWS: Phần cứng, mạng, hệ điều hành, runtime, bản vá, hạ tầng bảo mật.

Vì vậy, trong các lựa chọn đã cho, chỉ “The code and libraries that run in the Lambda functions.” là trách nhiệm của khách hàng. 🎉

Câu 1378 Chọn nhiều đáp án
Which tasks are the responsibility of AWS according to the AWS shared responsibility model? (Choose two.)
  1. A Configure AWS Identity and Access Management (IAM).
  2. B Configure security groups on Amazon EC2 instances.
  3. C Secure the access of physical AWS facilities.
  4. D Patch applications that run on Amazon EC2 instances.
  5. E Perform infrastructure patching and maintenance.
Xem giải thích

📝 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “Theo mô hình trách nhiệm chia sẻ (AWS Shared Responsibility Model), những công việc nào thuộc trách nhiệm của AWS? (Chọn 2 đáp án)”
Mô hình này chia rõ ràng hai miền trách nhiệm:

  1. Security of the Cloud (Bảo mật hạ tầng) – do AWS chịu trách nhiệm. Bao gồm các thành phần vật lý, hạ tầng mạng, máy chủ, ảo hoá, và việc vá, bảo trì hạ tầng.
  2. Security in the Cloud (Bảo mật trong môi trường đám mây) – do khách hàng chịu trách nhiệm. Bao gồm cấu hình IAM, security groups, vá hệ điều hành, ứng dụng, dữ liệu, và các thiết lập bảo mật trên tài nguyên mà khách hàng tự quản lý.

Vì vậy, câu hỏi yêu cầu chọn những hoạt động thuộc về “Security of the Cloud” – tức là do AWS thực hiện.


✅ Đáp án đúng (Choose two)

  • ✅ Secure the access of physical AWS facilities.
  • ✅ Perform infrastructure patching and maintenance.

Hai lựa chọn này là những công việc AWS thực hiện theo mô hình chia sẻ trách nhiệm.


📚 Phân tích chi tiết từng phương án

  • 🔹 Configure AWS Identity and Access Management (IAM).

    • Sai ❌
    • IAM là dịch vụ được khách hàng cấu hình để quản lý người dùng, vai trò và quyền truy cập vào tài nguyên AWS. Mặc dù IAM là dịch vụ do AWS cung cấp, nhưng việc cấu hình nó thuộc trách nhiệm của khách hàng (Security in the Cloud).
  • 🔹 Configure security groups on Amazon EC2 instances.

    • Sai ❌
    • Security groups là tường lửa ảo được khách hàng định nghĩa để kiểm soát lưu lượng vào/ra cho EC2. Việc tạo, sửa đổi và duy trì chúng là trách nhiệm của khách hàng, không phải AWS.
  • 🔹 Secure the access of physical AWS facilities.

    • Đúng ✅
    • AWS chịu trách nhiệm bảo vệ truy cập vật lý tới các trung tâm dữ liệu, bao gồm kiểm soát ra/vào, camera giám sát, bảo vệ chống xâm nhập, và các biện pháp vật lý khác. Đây là phần Security of the Cloud.
  • 🔹 Patch applications that run on Amazon EC2 instances.

    • Sai ❌
    • Việc vá (patch) ứng dụng và phần mềm chạy trên EC2 là việc khách hàng thực hiện, vì đó là phần mềm mà khách hàng tự triển khai trên môi trường Infrastructure as a Service (IaaS).
  • 🔹 Perform infrastructure patching and maintenance.

    • Đúng ✅
    • AWS chịu trách nhiệm vá, bảo trì hạ tầng như phần cứng, mạng, máy chủ vật lý, hypervisor và các thành phần nền tảng. Đây là một trong những nhiệm vụ chính của “Security of the Cloud”.

📖 Tham khảo nguồn tài liệu


🧩 Tóm tắt nhanh

  • AWS chịu trách nhiệm: bảo mật vật lý, hạ tầng, vá, bảo trì nền tảng.
  • Khách hàng chịu trách nhiệm: cấu hình IAM, security groups, vá hệ điều hành, ứng dụng, dữ liệu, và các thiết lập bảo mật trên tài nguyên mà họ quản lý.

Hy vọng phân tích trên giúp bạn nắm rõ hai nhiệm vụ thuộc về AWS trong mô hình chia sẻ trách nhiệm! 🚀

Câu 1379
A company's compliance officer wants to review the AWS Service Organization Control (SOC) reports.

Which AWS service or feature should the compliance officer use to complete this task?
  1. A AWS Artifact
  2. B AWS Concierge Support
  3. C AWS Support
  4. D AWS Trusted Advisor
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi yêu cầu xác định dịch vụ hoặc tính năng của AWS mà nhân viên tuân thủ (compliance officer) có thể dùng để xem các báo cáo Service Organization Control (SOC) của AWS. Các báo cáo SOC (SOC 1, SOC 2, SOC 3) là tài liệu chứng minh mức độ kiểm soát nội bộ, an ninh và tuân thủ của AWS – thường được các tổ chức yêu cầu để đáp ứng các yêu cầu pháp lý hoặc chuẩn mực nội bộ.


✅ Đáp án đúng

✅ AWS Artifact

Lý do:

  • AWS Artifact là cổng thông tin tự phục vụ (self‑service portal) cung cấp truy cập ngay lập tức tới các tài liệu tuân thủ và bảo mật của AWS, bao gồm: báo cáo SOC 1, SOC 2, SOC 3, PCI‑DSS, ISO 27001/27017/27018, HIPAA, và các hợp đồng “Data Processing Addendum” (DPA).
  • Người dùng chỉ cần đăng nhập vào AWS Management Console → Artifact → chọn “Reports” hoặc “Agreements” để tải về hoặc xem online.
  • Từ 2024, AWS đã mở rộng Artifact thành Artifact Central, cho phép tổ chức quản lý quyền truy cập và lưu trữ các báo cáo trong một kho trung tâm, nhưng chức năng cơ bản vẫn là cung cấp các báo cáo SOC.
  • Do vậy, đây chính là công cụ được thiết kế để “review the AWS Service Organization Control (SOC) reports”.

❌ Các phương án sai và lý do

  • ❌ AWS Concierge Support

    • AWS Concierge Support là một dịch vụ hỗ trợ cá nhân hoá dành cho khách hàng Enterprise (đặc biệt là các khách hàng có nhu cầu hỗ trợ kiến trúc, tối ưu chi phí, hoặc triển khai nhanh). Nó không cung cấp hoặc lưu trữ bất kỳ báo cáo tuân thủ nào. Nhiệm vụ của Concierge là điều phối các yêu cầu hỗ trợ, không phải cung cấp tài liệu SOC.
  • ❌ AWS Support

    • AWS Support (Basic, Developer, Business, Enterprise) là các gói hỗ trợ kỹ thuật cung cấp truy cập tới AWS Trusted Advisor, AWS Personal Health Dashboard, và kênh liên lạc với kỹ sư AWS. Mặc dù có thể hỗ trợ trả lời câu hỏi về tuân thủ, không có tính năng tải xuống hay xem báo cáo SOC. Các báo cáo này vẫn phải được truy cập qua Artifact.
  • ❌ AWS Trusted Advisor

    • AWS Trusted Advisor là công cụ kiểm tra “best practices” về chi phí, hiệu năng, độ tin cậy, bảo mật và giới hạn dịch vụ. Nó đưa ra các khuyến nghị, nhưng không chứa các báo cáo SOC. Trusted Advisor có thể chỉ ra các cấu hình không tuân thủ một số tiêu chuẩn (ví dụ: “IAM password policy not strong”), nhưng không cung cấp tài liệu chứng minh SOC.

📚 Tham khảo nguồn tài liệu (tính đến 2026)

  1. AWS Artifact Documentation – “Access compliance reports and agreements” (AWS Docs, phiên bản 2026).
    https://docs.aws.amazon.com/artifact/latest/ug/what-is-artifact.html
  2. AWS Service Organization Control (SOC) Reports – “Understanding AWS SOC Reports” (AWS Compliance Center, cập nhật 2025).
    https://aws.amazon.com/compliance/soc-reports/
  3. AWS Support Plans – “Overview of AWS Support” (AWS Docs, 2026).
    https://aws.amazon.com/premiumsupport/plans/
  4. AWS Trusted Advisor – “Features and recommendations” (AWS Docs, 2026).
    https://docs.aws.amazon.com/trustedadvisor/latest/user/what-is-trustedadvisor.html

🧩 Tóm tắt nhanh

  • Câu hỏi: Muốn xem báo cáo SOC của AWS → cần công cụ “cung cấp báo cáo tuân thủ”.
  • Đáp án đúng: AWS Artifact (✅).
  • Các đáp án còn lại (Concierge Support, Support, Trusted Advisor) đều không phải nơi lưu trữ hoặc cung cấp báo cáo SOC, vì vậy chúng là sai (❌).

Hy vọng phần giải thích chi tiết này giúp bạn nắm rõ lý do tại sao AWS Artifact là lựa chọn duy nhất phù hợp cho việc truy cập báo cáo SOC. 🎉

Câu 1380
A company has a compliance requirement to record and evaluate configuration changes, as well as perform remediation actions on AWS resources.

Which AWS service should the company use?
  1. A AWS Config
  2. B AWS Secrets Manager
  3. C AWS CloudTrail
  4. D AWS Trusted Advisor
Xem giải thích

1️⃣ Giải thích nội dung câu hỏi

Câu hỏi đề cập tới yêu cầu tuân thủ (compliance) của một doanh nghiệp:

  • Ghi lại (record) mọi thay đổi cấu hình của các tài nguyên AWS.
  • Đánh giá (evaluate) các thay đổi đó so với các quy tắc, chuẩn mực (ví dụ: PCI‑DSS, HIPAA, CIS Benchmarks…).
  • Thực hiện hành động khắc phục (remediation) tự động khi phát hiện tài nguyên không đáp ứng yêu cầu.

Vì vậy, công cụ cần phải:

  1. Thu thập lịch sử cấu hình của hầu hết các dịch vụ AWS.
  2. Cho phép định nghĩa các quy tắc (rules) để kiểm tra tuân thủ.
  3. Tự động kích hoạt remediate (thông qua AWS‑SSM Automation, Lambda, Step Functions …).

2️⃣ Đáp án đúng

✅ AWS Config

Lý do chọn

  • Config Recorder liên tục ghi lại cấu hình hiện tại và lịch sử thay đổi của hầu hơn 300 loại tài nguyên AWS.
  • Config Rules cho phép đánh giá cấu hình dựa trên các quy tắc do AWS cung cấp hoặc do người dùng tự tạo (custom rules).
  • Từ 2023 trở đi, Config tích hợp remediation actions: bạn có thể gắn một Automation Document (SSM) hoặc một Lambda function vào rule để tự động sửa lỗi khi rule bị vi phạm.
  • Integration mạnh mẽ với EventBridge, AWS Security Hub, và AWS Control Tower giúp xây dựng quy trình tuân thủ toàn diện.

Vì đáp ứng đầy đủ ba yêu cầu “record → evaluate → remediate”, AWS Config là lựa chọn duy nhất phù hợp.


3️⃣ Phân tích các phương án (giữ nguyên nội dung tiếng Anh)

  • 🟢 AWS Config

    • Như đã trình bày ở mục 2️⃣, Config là dịch vụ định danh, ghi lại, và đánh giá cấu hình tài nguyên, đồng thời hỗ trợ remediation tự động.
  • 🔴 AWS Secrets Manager

    • Chỉ dùng để lưu trữ, quay vòng, và kiểm soát truy cập các bí mật (password, API key, DB credentials).
    • Không có chức năng ghi lại thay đổi cấu hình tài nguyên, không hỗ trợ rule đánh giá hoặc remediate.
  • 🔴 AWS CloudTrail

    • CloudTrail ghi lại các API call (sự kiện) trên tài khoản AWS, giúp audit hành động người dùng và dịch vụ.
    • Tuy có thể xem lịch sử thay đổi, nhưng không lưu trữ “state” cấu hình của tài nguyên, và không có khả năng đánh giá cấu hình hay thực hiện remediate trực tiếp.
    • Thường được dùng kết hợp với Config để có bức tranh toàn diện, nhưng không đủ một mình.
  • 🔴 AWS Trusted Advisor

    • Trusted Advisor cung cấp đánh giá tốt‑như‑best‑practice về chi phí, hiệu năng, độ bền, và bảo mật dựa trên kiểm tra định kỳ.
    • Không ghi lại chi tiết lịch sử cấu hình, không có rule tùy chỉnh, và không thực hiện remediate tự động.
    • Chỉ là một công cụ đề xuất, không phải công cụ giám sát và khắc phục.

4️⃣ Kiến thức cập nhật tới năm 2026

  • AWS Config 2.0 (ra mắt 2024): cho phép multiple configuration recorders trong một tài khoản, hỗ trợ cross‑region aggregation và global resource support (IAM, Route 53, CloudFront).
  • Remediation enhancements (2025): tích hợp sẵn pre‑built Automation Documents cho hơn 150 loại vi phạm, và có dry‑run mode để kiểm tra trước khi áp dụng.
  • Config Rules Marketplace (2025) mở rộng quy mô rule tùy chỉnh của cộng đồng, giúp doanh nghiệp nhanh chóng đáp ứng các chuẩn compliance mới (ví dụ: ISO 27701, CMMC 2.0).

5️⃣ Tài liệu tham khảo


🧩 Kết luận:
Đối với yêu cầu “record and evaluate configuration changes, as well as perform remediation actions”, AWS Config là dịch vụ duy nhất đáp ứng đầy đủ các tính năng cần thiết. Các dịch vụ còn lại (Secrets Manager, CloudTrail, Trusted Advisor) chỉ tập trung vào một khía cạnh riêng biệt và không thể thay thế Config trong kịch bản này.