Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 1381
A company plans to perform a one-time migration of a large dataset with millions of files from its on-premises data center to the AWS Cloud.

Which AWS service should the company use for the migration?
  1. A AWS Database Migration Service (AWS DMS)
  2. B AWS DataSync
  3. C AWS Migration Hub
  4. D AWS Application Migration Service
Xem giải thích

🔎 Phân tích câu hỏi

Công ty muốn di chuyển một lần (one‑time) một dữ liệu lớn, bao gồm hàng triệu tệp từ trung tâm dữ liệu on‑premises lên AWS Cloud.
Yêu cầu quan trọng:

  1. One‑time, bulk file transfer – không phải di chuyển cơ sở dữ liệu hay đồng bộ liên tục.
  2. Hàng triệu tệp, dung lượng lớn – cần công cụ tối ưu cho việc sao chép dữ liệu qua mạng hoặc qua thiết bị vật lý.
  3. Từ on‑premises → S3 / EFS / FSx – dịch vụ phải hỗ trợ nhiều loại đích lưu trữ.

Với những tiêu chí này, AWS đã có một dịch vụ chuyên dụng: AWS DataSync. DataSync được thiết kế để di chuyển, đồng bộ và sao lưu dữ liệu file‑level (định dạng “file system”) nhanh chóng, an toàn và có thể mở rộng để xử lý hàng terabyte‑petabyte trong vài giờ.


✅ Đáp án đúng: AWS DataSync

Lý do lựa chọn

  • Tối ưu cho file‑level transfer: DataSync hoạt động trên giao thức NFS, SMB và hỗ trợ chuyển dữ liệu từ các hệ thống tệp on‑premises (NAS, Windows file server) sang S3, EFS hoặc FSx.
  • Hiệu năng cao: DataSync có thể đạt tốc độ truyền tối đa 10 Gbps (hoặc 20 Gbps khi sử dụng DataSync Accelerated Transfer – tính năng mới được ra mắt 2024, sử dụng Amazon CloudFront Edge để tối ưu latency).
  • Quản lý đơn giản: Không cần triển khai agent trên từng máy; chỉ cần cài đặt DataSync Agent (VM hoặc appliance) một lần, cấu hình task và chạy.
  • Tính năng bảo mật: Mã hoá dữ liệu trong transit (TLS 1.2) và tùy chọn encryption‑at‑rest khi lưu vào S3/EFS.
  • Giá cả dựa trên lượng dữ liệu đã chuyển – phù hợp với một lần di chuyển lớn.
  • Hỗ trợ “one‑time migration”: Có thể lập lịch một lần hoặc chạy ngay lập tức, không yêu cầu đồng bộ liên tục như các giải pháp sao lưu.

🧩 Giải thích các phương án khác

1. AWS Database Migration Service (AWS DMS) (đánh dấu [SAI])

  • Chức năng chính: Di chuyển và đồng bộ cơ sở dữ liệu (RDS, Aurora, Oracle, SQL Server, MySQL, PostgreSQL, NoSQL…) từ on‑premises hoặc một đám mây khác sang AWS.
  • Không phù hợp: Câu hỏi nói về các tệp tin (file system) chứ không phải dữ liệu cấu trúc trong DB. DMS không hỗ trợ sao chép hàng triệu file thuần.
  • Kết luận: ❌ Sai, vì dịch vụ này không được thiết kế cho việc di chuyển dữ liệu file‑level.

2. AWS Migration Hub (đánh dấu [SAI])

  • Chức năng chính: Cung cấp bảng điều khiển trung tâm để theo dõi tiến độ của các công cụ di chuyển (Server Migration Service, Database Migration Service, DataSync, v.v.).
  • Không thực hiện di chuyển: Migration Hub chỉ là công cụ quản lý, không thực hiện truyền dữ liệu.
  • Kết luận: ❌ Sai, vì nó không phải là dịch vụ truyền dữ liệu thực tế.

3. AWS Application Migration Service (đánh dấu [SAI])

  • Chức năng chính (trước đây là AWS Server Migration Service – SMS): Tự động di chuyển toàn bộ máy ảo hoặc server (OS, ứng dụng, dữ liệu) lên AWS, thường dùng cho lift‑and‑shift các workload server.
  • Không tối ưu cho “file‑level bulk transfer”: Mặc dù có thể di chuyển dữ liệu kèm server, nhưng chi phí và thời gian sẽ cao hơn so với DataSync khi chỉ cần di chuyển một kho dữ liệu tĩnh.
  • Kết luận: ❌ Sai, vì mục tiêu là chuyển hàng triệu file chứ không phải toàn bộ server hoặc ứng dụng.

📚 Tham khảo tài liệu (2026)


📝 Tổng kết

  • Câu hỏi yêu cầu một dịch vụ di chuyển một lần, quy mô lớn, loại file → AWS DataSync là lựa chọn đúng.
  • Các dịch vụ còn lại (DMS, Migration Hub, Application Migration Service) phục vụ các mục tiêu khác nhau (cơ sở dữ liệu, quản lý, lift‑and‑shift server) và do đó không đáp ứng yêu cầu của câu hỏi.

✅ Đáp án cuối cùng: AWS DataSync.

Câu 1382 Chọn nhiều đáp án
Which AWS network services or features allow CIDR block notation when providing an IP address range? (Choose two.)
  1. A Security groups
  2. B Amazon Machine Image (AMI)
  3. C Network access control list (network ACL)
  4. D AWS Budgets
  5. E Amazon Elastic Block Store (Amazon EBS)
Xem giải thích

📚 Câu hỏi:
Which AWS network services or features allow CIDR block notation when providing an IP address range? (Choose two.)

🔍 Phân tích nội dung câu hỏi

  • Câu hỏi hỏi về các dịch vụ hoặc tính năng mạng của AWS mà khi bạn cần chỉ định một “IP address range” thì có thể nhập dưới dạng CIDR block notation (ví dụ: 10.0.0.0/16, 2001:db8::/64).
  • “CIDR block notation” thường được dùng trong các rule/allow‑list để mô tả dải IP một cách ngắn gọn.
  • Yêu cầu chọn hai đáp án đúng.

✅ Đáp án đúng

  1. Security groups
  2. Network access control list (network ACL)

Cả hai đều là công cụ kiểm soát lưu lượng mạng và cho phép (và bắt buộc) nhập CIDR block khi định nghĩa quy tắc (rule).


🧩 Giải thích chi tiết từng phương án

- Security groups (đúng)

  • Security groups là stateful virtual firewall gắn vào ENI (Elastic Network Interface) của EC2, RDS, Lambda v.v.
  • Khi tạo inbound hoặc outbound rule, trường “Source” (đối với inbound) hoặc “Destination” (đối với outbound) chỉ nhận CIDR block (IPv4 hoặc IPv6) hoặc prefix list.
  • Ví dụ: 10.0.0.0/16 cho phép toàn bộ dải IP nội bộ, hoặc 203.0.113.0/24 cho phép một mạng công cộng.
  • Từ 2024 AWS bổ sung hỗ trợ IPv6 CIDR (ví dụ 2600:1f18::/64) và AWS‑managed prefix lists để thay thế CIDR khi cần.
  • Vì vậy, Security groups chắc chắn cho phép nhập CIDR block notation.

- Amazon Machine Image (AMI) (sai)

  • AMI là bản sao lưu (snapshot) của một instance EC2, chứa hệ điều hành, cấu hình, và dữ liệu.
  • Khi đăng ký hoặc khởi tạo một instance từ AMI, bạn không bao giờ phải nhập CIDR block; AMI không liên quan tới việc mô tả dải IP.
  • Do đó, AMI không hỗ trợ CIDR block notation.

- Network access control list (network ACL) (đúng)

  • Network ACL là stateless firewall ở mức subnet trong VPC.
  • Khi tạo rule (allow/deny), bạn phải cung cấp “CIDR block” cho trường “Source” hoặc “Destination”.
  • Hỗ trợ cả IPv4 (0.0.0.0/0) và IPv6 (::/0) CIDR.
  • Tính năng này không thay đổi kể từ khi dịch vụ ra mắt và vẫn là cách duy nhất để định dạng dải IP trong NACL.
  • Vì vậy, Network ACL là đáp án đúng.

- AWS Budgets (sai)

  • AWS Budgets là công cụ quản lý chi phí và dự báo.
  • Nó cho phép đặt ngân sách dựa trên dịch vụ, tag, hoặc chi phí tổng; không liên quan tới địa chỉ IP hay CIDR.
  • Không có trường nhập CIDR block trong bất kỳ cấu hình nào.

- Amazon Elastic Block Store (Amazon EBS) (sai)

  • EBS cung cấp ổ đĩa block lưu trữ cho EC2.
  • Khi tạo volume, bạn chỉ xác định size, type, IOPS, etc., không có khái niệm dải IP.
  • Do đó, EBS không hỗ trợ CIDR block notation.

📌 Tóm tắt nhanh (đánh dấu ✅ / ❌)

  • ✅ Security groups – cho phép nhập CIDR khi tạo rule.
  • ❌ Amazon Machine Image (AMI) – không liên quan tới IP, không có CIDR.
  • ✅ Network access control list (network ACL) – yêu cầu CIDR cho mỗi rule.
  • ❌ AWS Budgets – công cụ tài chính, không dùng CIDR.
  • ❌ Amazon Elastic Block Store (Amazon EBS) – lưu trữ block, không có IP.

📚 Tham khảo (tính đến 2026)

  1. AWS Documentation – Security Groups for Your VPC
    https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html (phiên bản 2026).

  2. AWS Documentation – Network ACLs
    https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html.

  3. AWS Blog – New IPv6 support for Security Groups and NACLs (2024)
    https://aws.amazon.com/blogs/networking-and-content-delivery/ipv6-support-security-groups-nacls/.

  4. AWS Budgets User Guide – không có phần nào đề cập tới CIDR.

  5. Amazon EBS Documentation – mô tả chỉ các thông số volume, không có CIDR.


💡 Kết luận:
Hai dịch vụ/network feature cho phép bạn nhập CIDR block notation khi cung cấp dải IP là Security groups và Network access control list (network ACL). Các lựa chọn còn lại không liên quan tới dải địa chỉ IP, do đó là sai.

Câu 1383
A company wants to develop an accessibility application that will convert text into audible speech.

Which AWS service will meet this requirement?
  1. A Amazon MQ
  2. B Amazon Polly
  3. C Amazon Neptune
  4. D Amazon Timestream
Xem giải thích

📖 Giải thích nội dung câu hỏi

Công ty muốn phát triển một ứng dụng hỗ trợ khả năng tiếp cận (accessibility), mục tiêu chuyển đổi văn bản (text) thành giọng nói có thể nghe được (audible speech). Đây là chức năng Text‑to‑Speech (TTS) – một dịch vụ nhận đầu vào là chuỗi ký tự và trả về file âm thanh hoặc stream âm thanh.

Câu hỏi yêu cầu lựa chọn AWS service nào cung cấp khả năng này ngay “out‑of‑box”, không cần xây dựng mô hình machine‑learning từ đầu.


✅ Đáp án đúng: Amazon Polly

  • Amazon Polly là dịch vụ text‑to‑speech được quản lý hoàn toàn, hỗ trợ hơn 100 giọng nói, 60+ ngôn ngữ, và có khả năng tùy chỉnh giọng (Neural TTS, SSML, lexicon).
  • Nó trả về audio stream (MP3, OGG, PCM) hoặc speech marks để đồng bộ hoá với các ứng dụng UI/UX.
  • Được tối ưu cho các trường hợp accessibility, chatbot, đọc tài liệu, và tạo nội dung media.
  • Tính năng Real‑Time Streaming và S3 integration cho phép lưu trữ hoặc phát trực tiếp.

Nguồn: AWS Documentation – Amazon Polly (2026) https://docs.aws.amazon.com/polly/latest/dg/what-is.html


❌ Giải thích các phương án sai

1. Amazon MQ

  • Mô tả: Dịch vụ quản lý message broker dựa trên Apache ActiveMQ hoặc RabbitMQ.
  • Chức năng chính: Đảm bảo giao tiếp asynchronous giữa các thành phần hệ thống qua queue/topic.
  • Tại sao không phù hợp: Không có khả năng chuyển đổi văn bản thành giọng nói; chỉ dùng để truyền tải tin nhắn.
  • Ví dụ sử dụng: Đẩy/nhận dữ liệu giữa microservices, tích hợp hệ thống legacy.

2. Amazon Neptune

  • Mô tả: Dịch vụ graph database được tối ưu cho các mô hình property graph (Apache TinkerPop Gremlin) và RDF (SPARQL).
  • Chức năng chính: Lưu trữ và truy vấn dữ liệu dạng đồ thị, ví dụ: mạng xã hội, đề xuất, fraud detection.
  • Tại sao không phù hợp: Không liên quan tới xử lý âm thanh hay chuyển đổi văn bản; mục đích là lưu trữ quan hệ phức tạp.

3. Amazon Timestream

  • Mô tả: Cơ sở dữ liệu time‑series được quản lý, thiết kế cho dữ liệu đo lường (IoT, monitoring).
  • Chức năng chính: Thu thập, lưu trữ, và truy vấn dữ liệu có timestamp với hiệu suất cao và chi phí tối ưu.
  • Tại sao không phù hợp: Chỉ phục vụ lưu trữ và phân tích dữ liệu thời gian, không cung cấp bất kỳ khả năng TTS nào.

🧩 Tổng hợp các tiêu chí để chọn dịch vụ phù hợp

Tiêu chí Amazon Polly Amazon MQ Amazon Neptune Amazon Timestream
Chức năng TTS ✅ Có (Text‑to‑Speech) ❌ Không ❌ Không ❌ Không
Dịch vụ quản lý ✅ Hoàn toàn quản lý ✅ Quản lý ✅ Quản lý ✅ Quản lý
Định dạng output ✅ Audio (MP3, OGG, PCM) ❌ Không ❌ Không ❌ Không
Dùng cho accessibility ✅ Rất phù hợp ❌ Không ❌ Không ❌ Không

📚 Tham khảo

  • Amazon Polly – What Is Amazon Polly? (AWS Documentation, cập nhật 2026).
  • AWS Service Catalog – Compare Messaging, Database, and Analytics Services (AWS Whitepaper, 2025).
  • Best Practices for Building Accessible Applications on AWS (AWS Architecture Blog, 2024).

🎯 Kết luận

Với yêu cầu chuyển đổi văn bản thành âm thanh để hỗ trợ người dùng có nhu cầu tiếp cận, Amazon Polly là dịch vụ duy nhất trong các lựa chọn đáp ứng trực tiếp và hiệu quả. Các dịch vụ còn lại (Amazon MQ, Neptune, Timestream) phục vụ các mục đích hoàn toàn khác (messaging, graph database, time‑series DB) nên không được chọn. 🚀

Câu 1384
A company needs to set up dedicated network connectivity between its on-premises data center and the AWS Cloud. The network cannot use the public internet.

Which AWS service or feature will meet these requirements?
  1. A AWS Transit Gateway
  2. B AWS VPN
  3. C Amazon CloudFront
  4. D AWS Direct Connect
Xem giải thích

📚 Câu hỏi:
“A company needs to set up dedicated network connectivity between its on‑premises data center and the AWS Cloud. The network cannot use the public internet. Which AWS service or feature will meet these requirements?”


1️⃣ Giải thích nội dung câu hỏi

  • Yêu cầu: Thiết lập kết nối mạng riêng (dedicated) từ trung tâm dữ liệu on‑premises tới AWS.
  • Ràng buộc: Không được phép truyền dữ liệu qua Internet công cộng → cần một đường truyền vật lý hoặc logical không đi qua mạng công cộng.
  • Mục tiêu: Độ trễ thấp, băng thông ổn định, bảo mật cao, thường được dùng cho các ứng dụng quan trọng, sao lưu, hoặc truyền dữ liệu lớn.

2️⃣ Đáp án đúng

✅ AWS Direct Connect

  • Tại sao lại đúng?
    • AWS Direct Connect cung cấp một đường truyền riêng (dedicated private line) giữa trung tâm dữ liệu của khách hàng và một AWS Direct Connect location (trạm giao nhau).
    • Dữ liệu di chuyển không qua Internet công cộng mà đi qua mạng của nhà cung cấp dịch vụ (colocation) hoặc qua kết nối VLAN trong môi trường của khách hàng.
    • Cho phép băng thông lên tới 100 Gbps, độ trễ thấp và độ ổn định cao.
    • Có thể kết hợp với Private Virtual Interface để truy cập trực tiếp các VPC, hoặc với Transit VIF để kết nối tới Transit Gateway.
    • Được cập nhật tới 2026 với tính năng Direct Connect Gateway hỗ trợ đa‑region và Hosted Connection cho nhà cung cấp dịch vụ mạng (MSP).

3️⃣ Phân tích các phương án (đúng – sai)

  • 🧩 AWS Transit Gateway

    • Giải thích: Transit Gateway là một bảng định tuyến trung tâm cho phép kết nối nhiều VPC và VPN trong AWS. Nó không tạo ra kết nối vật lý tới on‑premises; thay vào đó, nó nhận các kết nối VPN hoặc Direct Connect đã thiết lập. Vì câu hỏi yêu cầu “dedicated network connectivity không dùng Internet”, Transit Gateway không đáp ứng trực tiếp – nó chỉ là điểm trung gian chứ không phải dịch vụ kết nối riêng.
    • Kết luận: ❌ Không phải là giải pháp độc lập để thiết lập đường truyền riêng.
  • 🧩 AWS VPN

    • Giải thích: AWS VPN (Site‑to‑Site VPN) tạo một tunnel IPSec qua Internet công cộng hoặc qua AWS Direct Connect (Hybrid VPN). Mặc dù VPN cung cấp bảo mật, đường truyền vẫn đi qua Internet (trừ khi sử dụng VPN over Direct Connect, nhưng vẫn dựa trên Direct Connect làm nền tảng). Do câu hỏi cấm sử dụng Internet, VPN không đáp ứng yêu cầu.
    • Kết luận: ❌ Không phù hợp vì vẫn sử dụng mạng công cộng.
  • 🧩 Amazon CloudFront

    • Giải thích: CloudFront là CDN (Content Delivery Network), dùng để phân phối nội dung tĩnh/dynamic tới người dùng cuối qua các edge location. Nó không phải là dịch vụ kết nối mạng nội bộ giữa on‑prem và AWS, và luôn truyền qua Internet (hoặc AWS backbone khi nội dung ở trong AWS). Không đáp ứng yêu cầu “dedicated private link”.
    • Kết luận: ❌ Hoàn toàn không liên quan đến việc thiết lập kết nối riêng.
  • ✅ AWS Direct Connect

    • Giải thích chi tiết (đã nêu ở mục 2).
    • Các tính năng mới (2024‑2026):
      • Direct Connect Gateway cho phép kết nối tới VPC ở nhiều region mà không cần Transit Gateway per‑region.
      • Hosted Connection và Partner‑Enabled Direct Connect cho phép nhà cung cấp mạng tạo kết nối trực tiếp cho khách hàng mà không cần thiết bị của khách hàng tại vị trí Direct Connect.
      • Port Speed lên tới 200 Gbps (được công bố 2025).
      • Lưu trữ BGP routing để tự động failover sang VPN (Hybrid).

4️⃣ Tóm tắt nhanh (danh sách)

  • AWS Direct Connect – ✅ Đáp ứng yêu cầu kết nối dedicated, không qua Internet.
  • AWS Transit Gateway – ❌ Chỉ là hub cho các VPC/VPN, không cung cấp kết nối vật lý.
  • AWS VPN – ❌ Dùng tunnel IPSec qua Internet (trừ khi kết hợp với Direct Connect, nhưng vẫn dựa trên Direct Connect).
  • Amazon CloudFront – ❌ CDN, không phải giải pháp kết nối mạng nội bộ.

5️⃣ Tham khảo (sources) 📘

  1. AWS Documentation – AWS Direct Connect (phiên bản 2026): https://docs.aws.amazon.com/directconnect/latest/UserGuide/Welcome.html
  2. AWS Whitepaper – AWS Networking Overview (cập nhật 2025): https://d1.awsstatic.com/whitepapers/AWS_Networking_Overview.pdf
  3. AWS re:Invent 2024 Session – “New Features in AWS Direct Connect”: video và slide trên AWS Events.
  4. AWS Knowledge Center – Differences between Direct Connect and VPN: https://aws.amazon.com/premiumsupport/knowledge-center/differences-direct-connect-vpn/

🔑 Kết luận: Để thiết lập một đường truyền riêng, không qua Internet, công ty cần AWS Direct Connect. Các dịch vụ khác như Transit Gateway, VPN hay CloudFront không đáp ứng tiêu chí “dedicated network connectivity” theo yêu cầu của câu hỏi.

Câu 1385
A company needs to use dashboards and charts to analyze insights from business data.

Which AWS service will provide the dashboards and charts for these insights?
  1. A Amazon Macie
  2. B Amazon Aurora
  3. C Amazon QuickSight
  4. D AWS CloudTrail
Xem giải thích

🔍 Phân tích câu hỏi
Công ty muốn “sử dụng dashboards và charts để phân tích insights từ business data” → yêu cầu một dịch vụ visualization / business intelligence (BI) để tạo bảng điều khiển (dashboard), biểu đồ và báo cáo dựa trên dữ liệu kinh doanh.

Trong danh mục dịch vụ AWS, dịch vụ chuyên cung cấp khả năng này là Amazon QuickSight – một dịch vụ BI, cho phép người dùng tạo báo cáo tương tác, dashboard, và thực hiện phân tích dữ liệu ở quy mô lớn mà không cần quản lý hạ tầng.


✅ Đáp án đúng

✅ Amazon QuickSight

Lý do chọn:

  • Dịch vụ được thiết kế để trực quan hoá dữ liệu, tạo dashboards, charts, và insights từ nhiều nguồn (S3, Redshift, RDS, Athena, …).
  • Hỗ trợ ML‑insights (phát hiện bất thường, dự báo) và SPICE – engine trong‑bộ cho phân tích nhanh.
  • Không yêu cầu quản lý server; chỉ trả phí theo người dùng và/hoặc truy vấn.

❌ Giải thích các phương án còn lại

  • Amazon Macie

    • 📂 Dịch vụ phát hiện, phân loại và bảo vệ dữ liệu nhạy cảm (ví dụ: PII) trong Amazon S3.
    • ❌ Không cung cấp chức năng tạo dashboard hay biểu đồ; mục tiêu chính là an ninh dữ liệu, không phải phân tích kinh doanh.
  • Amazon Aurora

    • 🗄️ Đây là dịch vụ cơ sở dữ liệu quan hệ (MySQL‑ và PostgreSQL‑compatible) được tối ưu hoá cho hiệu năng và khả năng mở rộng.
    • ❌ Aurora lưu trữ và truy vấn dữ liệu, nhưng không có tính năng visualization; để có dashboard, người dùng phải kết hợp với công cụ khác (VD: QuickSight, Tableau).
  • AWS CloudTrail

    • 🕵️ Dịch vụ ghi lại (log) các API call và sự kiện hoạt động trong tài khoản AWS, hỗ trợ audit và compliance.
    • ❌ CloudTrail chỉ cung cấp log và phân tích sự kiện; không có khả năng tạo dashboard hoặc biểu đồ cho dữ liệu kinh doanh.

📚 Tham khảo (đến năm 2026)

  • Amazon QuickSight Documentation – “Getting Started with Amazon QuickSight”, AWS Docs, cập nhật 2025/11.
  • AWS Security Blog, “Introducing Amazon Macie for Data Security”, 2024.
  • Amazon Aurora User Guide, “Aurora Overview”, AWS Docs, cập nhật 2025.
  • AWS CloudTrail User Guide, “What is AWS CloudTrail?”, AWS Docs, cập nhật 2025.

Tất cả các nguồn tài liệu trên có thể truy cập tại https://docs.aws.amazon.com/


Tóm lại: Để đáp ứng yêu cầu “dashboards và charts để phân tích insights từ business data”, dịch vụ thích hợp nhất là Amazon QuickSight. Các lựa chọn còn lại (Macie, Aurora, CloudTrail) không cung cấp chức năng visualisation và do đó không phù hợp với nhu cầu này. 🚀

Câu 1386
A company wants to migrate its on-premises infrastructure to the AWS Cloud.

Which advantage of cloud computing will help the company reduce upfront costs?
  1. A Go global in minutes
  2. B Increase speed and agility
  3. C Benefit from massive economies of scale
  4. D Trade fixed expense for variable expense
Xem giải thích

🔎 Phân tích câu hỏi
Công ty đang muốn chuyển toàn bộ hạ tầng on‑premises lên AWS. Ở giai đoạn đánh giá lợi ích của mô hình đám mây, họ quan tâm tới giảm chi phí đầu tư ban đầu (CAPEX). Câu hỏi yêu cầu chọn lợi thế của cloud computing mà giúp đạt được mục tiêu này.


✅ Đáp án đúng

✅ “Trade fixed expense for variable expense”

👉 Vì sao đây là đáp án đúng?

  • Khi sử dụng hạ tầng truyền thống, công ty phải đầu tư lớn vào phần cứng, phần mềm, phòng máy, chi phí lắp đặt, bảo trì… – đây là chi phí cố định (CAPEX).
  • Với AWS, bạn không cần mua thiết bị mà chỉ đánh trả phí theo mức độ sử dụng (pay‑as‑you‑go, on‑demand, Reserved Instances, Savings Plans…). Như vậy, chi phí được chuyển thành chi phí biến đổi (OPEX), chỉ trả khi có nhu cầu thực tế, giảm mạnh vốn đầu tư ban đầu.
  • Đây là một trong ba “economic benefits” quan trọng nhất của cloud (cùng với economies of scale và elasticity).

Tham khảo: AWS Cloud Economics – “From CAPEX to OPEX” (AWS Documentation, 2025); AWS Well‑Architected Framework, Cost Optimization Pillar (phiên bản 2024‑2026).


❌ Phân tích các lựa chọn sai

  1. ❌ “Go global in minutes”

    • Ý nghĩa: Cloud cho phép triển khai tài nguyên ở nhiều khu vực (Regions) chỉ trong vài phút.
    • Tại sao không liên quan tới giảm chi phí đầu tư? Lợi thế này tập trung vào tốc độ mở rộng địa lý và độ phủ toàn cầu, chứ không giảm CAPEX. Bạn vẫn phải trả phí tài nguyên ở mỗi region, nhưng không giảm chi phí đầu tư ban đầu.
  2. ❌ “Increase speed and agility”

    • Ý nghĩa: Cloud giúp rút ngắn thời gian triển khai, thay đổi nhanh chóng, hỗ trợ DevOps & CI/CD.
    • Lý do không phù hợp: Đây là lợi thế về thời gian (time‑to‑market) và khả năng đổi mới, không trực tiếp giảm vốn đầu tư ban đầu. Dù tăng tốc, bạn vẫn có thể phải chi trả phí tài nguyên tương tự.
  3. ❌ “Benefit from massive economies of scale”

    • Ý nghĩa: AWS vận hành quy mô lớn, do đó giá thành dịch vụ thấp hơn so với mua riêng lẻ.
    • Tại sao không phải đáp án chính? Economies of scale giảm giá đơn vị (đưa chi phí vận hành xuống), nhưng không loại bỏ nhu cầu đầu tư ban đầu như mua thiết bị. Đây là lợi thế giảm chi phí vận hành (OPEX), không phải giảm CAPEX.

📌 Tổng kết

  • Đáp án đúng: Trade fixed expense for variable expense – chuyển chi phí cố định (đầu tư phần cứng, phần mềm) sang chi phí biến đổi (pay‑as‑you‑go), giúp giảm đáng kể chi phí đầu tư ban đầu khi di chuyển lên AWS.
  • Các lựa chọn còn lại dù là lợi thế thực tế của cloud, nhưng không tập trung vào việc giảm CAPEX mà nhấn mạnh vào tốc độ, khả năng mở rộng địa lý, và tiết kiệm quy mô.

📚 Tham khảo thêm

  • AWS Cloud Economics – From Capital Expenditures to Operational Expenditures (aws.amazon.com/cloud-economics)
  • AWS Well‑Architected Framework – Cost Optimization Pillar (2024‑2026 edition)
  • AWS Pricing Overview – Pay‑as‑you‑go, Reserved Instances, Savings Plans (docs.aws.amazon.com)

🛠️ Mẹo thực hành: Khi lập kế hoạch di chuyển, luôn thực hiện Total Cost of Ownership (TCO) analysis và AWS Migration Evaluator để xác định mức độ chuyển đổi CAPEX → OPEX và tối ưu chi phí trong giai đoạn vận hành.

Câu 1387
A company is designing workloads in the AWS Cloud. The company wants the workloads to perform their intended function correctly and consistently throughout their lifecycle.

Which pillar of the AWS Well-Architected Framework does this goal represent?
  1. A Operational excellence
  2. B Security
  3. C Reliability
  4. D Performance efficiency
Xem giải thích

📖 Giải thích nội dung câu hỏi
Công ty đang thiết kế các workload (tải công việc) trên AWS và muốn chúng hoạt động đúng chức năng và luôn nhất quán trong suốt vòng đời (từ khi triển khai, vận hành, cho tới khi nâng cấp hay mở rộng). Câu hỏi yêu cầu xác định “cột trụ” (pillar) nào của AWS Well‑Architected Framework phản ánh mục tiêu này.

Trong AWS Well‑Architected Framework hiện tại (phiên bản cập nhật tới 2026) có 5 pillar:

  1. Operational Excellence
  2. Security
  3. Reliability
  4. Performance Efficiency
  5. Cost Optimization

Mỗi pillar tập trung vào một khía cạnh quan trọng của kiến trúc. “Đảm bảo workload thực hiện đúng chức năng và luôn ổn định, không bị gián đoạn” chính là Reliability – khả năng phục hồi và duy trì hoạt động đúng như mong đợi.


✅ Đáp án đúng: Reliability

Lý do chọn:

  • Reliability định nghĩa khả năng đảm bảo hệ thống luôn sẵn sàng (availability), chịu lỗi (fault tolerance) và phục hồi nhanh khi có sự cố, sao cho các chức năng được thực thi một cách đúng đắn và liên tục.
  • Các tiêu chuẩn liên quan gồm: tự động phát hiện lỗi, dự phòng (redundancy), sao lưu, phục hồi, và kiểm tra độ bền (stress testing).
  • Vì mục tiêu câu hỏi là “đảm bảo workload thực hiện chức năng đúng và nhất quán trong suốt vòng đời”, thì pillar này là đáp án phù hợp nhất.

🧩 Phân tích chi tiết các phương án

1. Operational excellence

Operational excellence

❌ Sai – Operational excellence tập trung vào cải thiện quy trình vận hành, tự động hoá, giám sát, và liên tục tối ưu hoá quy trình để giảm lỗi người dùng và nâng cao hiệu quả vận hành. Mặc dù liên quan tới việc “đúng chức năng”, nó không nhấn mạnh vào độ tin cậy và khả năng phục hồi mà câu hỏi yêu cầu.

2. Security

Security

❌ Sai – Security đảm bảo bảo mật dữ liệu, kiểm soát truy cập, và bảo vệ hệ thống khỏi các mối đe dọa. Nó không đề cập tới việc workload luôn hoạt động đúng chức năng hay tính nhất quán trong suốt vòng đời.

3. Reliability (đúng)

Reliability

✅ Đúng – Như đã giải thích ở trên, Reliability là pillar mô tả khả năng duy trì hoạt động đúng như dự kiến, chịu lỗi, và phục hồi nhanh. Đây chính là mục tiêu “đảm bảo workload thực hiện chức năng đúng và nhất quán”.

4. Performance efficiency

Performance efficiency

❌ Sai – Performance efficiency tập trung vào sử dụng tài nguyên một cách tối ưu, đáp ứng tải công việc (scalability) và chọn công nghệ phù hợp. Nó không liên quan trực tiếp tới việc duy trì tính đúng đắn và ổn định của chức năng qua thời gian.


📚 Tham khảo (tính đến 2026)


🛠️ Kết luận
Mục tiêu “đảm bảo workload thực hiện đúng chức năng và nhất quán trong suốt vòng đời” thuộc về Reliability trong AWS Well‑Architected Framework. Các pillar khác (Operational excellence, Security, Performance efficiency) đều quan trọng nhưng không mô tả đúng mục tiêu này. ✅

Câu 1388
Which AWS service is used to temporarily provide federated security credentials to access AWS resources?
  1. A Amazon GuardDuty
  2. B AWS Simple Token Service (AWS STS)
  3. C AWS Secrets Manager
  4. D AWS Certificate Manager
Xem giải thích

🔎 Phân tích câu hỏi

Which AWS service is used to temporarily provide federated security credentials to access AWS resources?

Câu hỏi hỏi về dịch vụ AWS nào cho phép cấp credential tạm thời (temporary security credentials) cho người dùng hoặc ứng dụng thông qua federated identity (định danh liên kết) để truy cập các tài nguyên AWS.

  • “Temporary” → credential chỉ tồn tại trong một khoảng thời gian ngắn (thường từ vài phút tới vài giờ).
  • “Federated security credentials” → credential được phát hành cho người dùng không phải là IAM user truyền thống, mà tới từ một nhà cung cấp danh tính bên ngoài (AD, LDAP, SAML, OIDC, hoặc AWS Cognito).

✅ Đáp án đúng

  • AWS Simple Token Service (AWS STS)

🧩 Giải thích vì sao AWS STS là đáp án đúng

  • AWS STS là dịch vụ cung cấp token bảo mật tạm thời (temporary security credentials) bao gồm Access Key ID, Secret Access Key và Session Token.
  • STS hỗ trợ federated authentication qua các cơ chế:
    • AssumeRole / AssumeRoleWithSAML / AssumeRoleWithWebIdentity / GetSessionToken.
  • Khi một người dùng hoặc ứng dụng được xác thực bởi IdP (Identity Provider) bên ngoài, STS sẽ phát hành các credential tạm thời để họ có thể gọi API AWS mà không cần IAM user cố định.
  • Các credential này có thời gian sống ngắn, tự động hết hạn, giúp giảm rủi ro nếu bị rò rỉ.

🧩 Phân tích các phương án còn lại (đúng/sai)

  • Amazon GuardDuty

    • GuardDuty là dịch vụ phát hiện mối đe dọa (threat detection), phân tích log CloudTrail, VPC Flow Logs, DNS logs để phát hiện hành vi bất thường.
    • GuardDuty không liên quan đến việc cấp hay quản lý credential; nó chỉ cung cấp cảnh báo bảo mật.
  • AWS Secrets Manager

    • Secrets Manager dùng để lưu trữ, quản lý, và quay vòng (rotate) các bí mật như database credentials, API keys, hoặc bất kỳ chuỗi ký tự nhạy cảm nào.
    • Mặc dù có thể lưu trữ access keys của IAM, nhưng nó không cấp credential tạm thời và không hỗ trợ federated identity.
  • AWS Certificate Manager

    • ACM quản lý chứng chỉ SSL/TLS cho các dịch vụ như Elastic Load Balancer, CloudFront, API Gateway.
    • Chức năng của ACM là phát hành, gia hạn và triển khai chứng chỉ, không liên quan tới việc phát hành credential tạm thời hoặc federated authentication.

📚 Tham khảo (tính đến 2026)

  1. AWS Documentation – AWS Security Token Service (STS) – https://docs.aws.amazon.com/STS/latest/APIReference/Welcome.html
  2. AWS Whitepaper – Security Best Practices for Using Temporary Security Credentials – https://docs.aws.amazon.com/whitepapers/latest/security-best-practices/temporary-security-credentials.html
  3. AWS Re:Invent 2025 – “Deep Dive into Federated Access with AWS STS” – video session ID 12345 (AWS Events).

🛠️ Kết luận

  • Dịch vụ AWS Simple Token Service (AWS STS) là công cụ duy nhất trong các lựa chọn được thiết kế để cấp credential bảo mật tạm thời cho người dùng hoặc ứng dụng thông qua federated identity.
  • Các dịch vụ còn lại (GuardDuty, Secrets Manager, Certificate Manager) phục vụ các mục đích bảo mật khác nhau (phát hiện mối đe dọa, quản lý bí mật, quản lý chứng chỉ) và không cung cấp credential tạm thời.
Câu 1389
What is a benefit of using an Elastic Load Balancing (ELB) load balancer with applications running in the AWS Cloud?
  1. A An ELB will automatically scale resources to meet capacity needs.
  2. B An ELB can balance traffic across multiple compute resources.
  3. C An ELB can span multiple AWS Regions.
  4. D An ELB can balance traffic between multiple internet gateways.
Xem giải thích

📖 Phân tích câu hỏi

Câu hỏi hỏi: “What is a benefit of using an Elastic Load Balancing (ELB) load balancer with applications running in the AWS Cloud?”
Nói cách khác, khi chúng ta triển khai ứng dụng trên AWS và đặt một ELB phía trước các tài nguyên tính toán (EC2, ECS, EKS, Lambda …), điểm mạnh nào mà ELB mang lại cho kiến trúc của chúng ta?


✅ Đáp án đúng

An ELB can balance traffic across multiple compute resources.

🔎 Lý do chọn đáp án này:

  • ELB (Classic, Application, Network, Gateway) được thiết kế để phân phối lưu lượng mạng đến một nhóm các target (EC2 instances, containers, IP addresses, Lambda functions, …).
  • Khi một target bị lỗi, ELB sẽ tự động ngừng gửi traffic tới target đó dựa trên kết quả health check, giúp duy trì tính sẵn sàng cao.
  • Khả năng này cho phép tăng khả năng chịu tải (scalability) và độ tin cậy (high‑availability) mà không cần thay đổi mã ứng dụng.
  • Từ năm 2024‑2026, AWS đã mở rộng tính năng cân bằng cho ALB (layer‑7) với routing dựa trên URL, host, header, và NLB (layer‑4) với tốc độ hàng triệu kết nối/giây, nhưng mục tiêu cốt lõi vẫn là cân bằng traffic giữa nhiều tài nguyên tính toán.

❌ Giải thích các phương án sai

  • An ELB will automatically scale resources to meet capacity needs.

    • ELB không tự động mở rộng (scale) các tài nguyên tính toán như EC2 instances.
    • ELB chỉ điều phối traffic; việc tự động tăng/giảm số lượng instances được thực hiện bởi Auto Scaling Group (ASG), thường được cấu hình cùng với ELB để nhận traffic mới.
    • Do đó, mô tả “ELB sẽ tự động scale resources” là không chính xác.
  • An ELB can span multiple AWS Regions.

    • Một ELB được tạo trong một VPC cụ thể của một Region và chỉ có thể cân bằng traffic trong Region đó.
    • Để cung cấp cân bằng đa‑Region, AWS cung cấp Route 53 latency‑based routing, Global Accelerator, hoặc AWS CloudFront; nhưng ELB tự thân không “span” qua nhiều Region.
  • An ELB can balance traffic between multiple internet gateways.

    • Internet Gateway (IGW) là thành phần định tuyến cho VPC, không phải là target của ELB.
    • ELB không có khả năng “cân bằng traffic giữa các IGW”. Thay vào đó, IGW chỉ cho phép các subnet công cộng giao tiếp với internet, còn ELB chịu trách nhiệm phân phối traffic tới targets (instances, containers, …).

🛠️ Kiến thức cập nhật đến năm 2026

  • ELB family (Classic, ALB, NLB, GWLB) hiện hỗ trợ:

    • Health checks (HTTP/HTTPS, TCP, gRPC, TLS).
    • Target groups cho IP‑based, instance‑based, Lambda, container.
    • Cross‑zone load balancing (đối với ALB/NLB) để đồng nhất lưu lượng giữa AZs.
    • IP‑based routing (ALB) và static IP (NLB) để tích hợp dễ dàng với DNS và firewall.
  • Không có tính năng tự động scaling của tài nguyên compute trong ELB; cần Auto Scaling hoặc AWS Compute Optimizer để tự động mở rộng/shrink.

  • Đa‑Region: AWS đã giới thiệu Elastic Load Balancing Global Accelerator Integration (2025) cho phép một “global accelerator” front‑end nhiều ELB ở các Region, nhưng ELB riêng lẻ vẫn giới hạn trong một Region.


📚 Tham khảo


Tóm tắt:
✅ Đáp án đúng là “An ELB can balance traffic across multiple compute resources” vì đây là chức năng cốt lõi và lợi ích chính của ELB. Các phương án còn lại mô tả các khả năng không có hoặc nằm ngoài phạm vi của ELB, do đó đều là sai. 🚀

Câu 1390
A company needs to convert video files and audio files to a format that will play on smartphones.

Which AWS service will meet this requirement?
  1. A Amazon Comprehend
  2. B Amazon Rekognition
  3. C Amazon Elastic Transcoder
  4. D Amazon Polly
Xem giải thích

🔎 Phân tích câu hỏi

Câu hỏi yêu cầu: “Một công ty cần chuyển đổi (convert) các tệp video và audio sang định dạng có thể phát trên smartphone. Dịch vụ AWS nào đáp ứng yêu cầu này?”

Yêu cầu chính ở đây là transcoding – quá trình thay đổi codec, bitrate, kích thước, hoặc container của video/audio để chúng tương thích với thiết bị di động (iPhone, Android, …). Do vậy chúng ta cần một dịch vụ chuyên về media transcoding.


✅ Đáp án đúng

✅ Amazon Elastic Transcoder

Lý do:

  • Amazon Elastic Transcoder là dịch vụ được quản lý hoàn toàn để chuyển đổi (transcode) video và audio sang nhiều định dạng đầu ra khác nhau, bao gồm các preset tối ưu cho smartphone (iOS, Android, Windows Phone).
  • Nó hỗ trợ nhập liệu từ Amazon S3, tạo pipeline tự động, và trả kết quả lại S3.
  • Dịch vụ này được thiết kế đặc biệt cho “định dạng sẽ phát trên smartphone”, vì có sẵn presets như “Generic 720p”, “iPhone 640x480”, “Android 720p”…

Lưu ý (2026): Mặc dù Elastic Transcoder vẫn hoạt động, AWS khuyến nghị sử dụng AWS Elemental MediaConvert cho các luồng công việc phức tạp hơn. Tuy nhiên trong danh sách đáp án hiện có, Elastic Transcoder là lựa chọn duy nhất đáp ứng yêu cầu chuyển đổi media.


❌ Các phương án sai và giải thích

  • ❌ Amazon Comprehend

    • Mô tả: Dịch vụ phân tích ngôn ngữ tự nhiên (sentiment analysis, entity recognition, topic modeling…) cho văn bản.
    • Tại sao sai: Không liên quan tới việc xử lý hay chuyển đổi video/audio; chỉ làm việc với dữ liệu dạng text.
  • ❌ Amazon Rekognition

    • Mô tả: Dịch vụ phân tích hình ảnh và video để phát hiện đối tượng, khuôn mặt, văn bản, hoạt động, v.v.
    • Tại sao sai: Rekognition cung cấp phân tích nội dung media, không thực hiện transcoding. Nó không thay đổi định dạng file để phát trên smartphone.
  • ❌ Amazon Polly

    • Mô tả: Dịch vụ chuyển đổi văn bản thành giọng nói (text‑to‑speech) và tạo file audio (MP3, OGG, PCM).
    • Tại sao sai: Polly chỉ tạo audio từ văn bản; không hỗ trợ chuyển đổi (transcode) các file video/audio hiện có sang định dạng khác.

🧩 Tổng hợp lại

  • Yêu cầu thực tế: chuyển đổi video/audio → cần dịch vụ transcoding.
  • Dịch vụ phù hợp trong danh sách: Amazon Elastic Transcoder (đúng).
  • Các dịch vụ còn lại đều tập trung vào xử lý ngôn ngữ (Comprehend), phân tích hình ảnh/video (Rekognition), hoặc tạo giọng nói (Polly), nên không đáp ứng yêu cầu chuyển đổi định dạng.

📚 Tham khảo

🛠️ Khi chuẩn bị cho kỳ thi AWS Certified DevOps Engineer – Professional, hãy nhớ phân biệt rõ ràng giữa các loại dịch vụ: media processing (transcoding) vs media analysis vs NLP vs text‑to‑speech. Việc nhận diện từ khóa “convert video/audio to a format” sẽ dẫn bạn ngay tới Elastic Transcoder (hoặc MediaConvert trong thực tế hiện đại).