Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 141 Security and Compliance

Which AWS service protects your AWS account by monitoring malicious activity and detecting threats?

  1. A

    AWS Trusted Advisor

  2. B

    Amazon GuardDuty

  3. C

    AWS CloudTrail

  4. D

    Amazon CloudWatch

Xem giải thích

Đáp án

B — Amazon GuardDuty

Vì sao đúng

GuardDuty là dịch vụ phát hiện mối đe doạ của AWS. Nó phân tích liên tục ba nguồn dữ liệu — CloudTrail, VPC Flow Logs và DNS logs — bằng học máy và thông tin tình báo về mối đe doạ, rồi cảnh báo khi thấy hành vi bất thường.

Ví dụ những gì nó bắt được: instance liên lạc với địa chỉ IP của mạng máy tính ma, thông tin xác thực IAM được dùng từ một quốc gia lạ, hoạt động khai thác tiền mã hoá, hoặc ai đó đang quét cổng.

Điểm mạnh về vận hành: nó không cần cài agent và không đụng tới hiệu năng hệ thống — vì nó đọc log chứ không nằm trên đường đi của dữ liệu. Bật bằng một cú bấm.

Vì sao các phương án khác sai

  • C. AWS CloudTrail — ghi lại lời gọi API; nó là nguồn dữ liệu cho GuardDuty, nhưng bản thân không phân tích hay cảnh báo về mối đe doạ. Đây là phương án nhiễu chính.
  • D. Amazon CloudWatch — giám sát chỉ số hiệu năng và log ứng dụng.
  • A. AWS Trusted Advisor — khuyến nghị theo thực hành tốt, không phát hiện tấn công đang diễn ra.

Ghi nhớ

Việc Dịch vụ
Phát hiện hành vi đe doạ GuardDuty
Tìm lỗ hổng trong workload Inspector
Chặn tấn công web WAF
Ghi lại ai làm gì CloudTrail
Câu 142 Security and Compliance

A cyber-security agency uses AWS Cloud and wants to carry out security assessments on its own AWS infrastructure without any prior approval from AWS. Which of the following describes/facilitates this practice?

  1. A

    Amazon Inspector

  2. B

    AWS Secrets Manager

  3. C

    Network Stress Testing

  4. D

    Penetration Testing

Xem giải thích

Đáp án

D — Penetration Testing (kiểm thử xâm nhập)

Vì sao đúng

Chi tiết quyết định trong đề: không cần xin phép AWS trước.

Từ năm 2019, AWS cho phép khách hàng tự kiểm thử xâm nhập trên tài nguyên của chính mình mà không phải xin trước, với tám dịch vụ được phép: EC2, NAT Gateway, ELB, RDS, CloudFront, Aurora, API Gateway, Lambda, Lightsail và Elastic Beanstalk.

Điều này áp cho tài nguyên của bạn, và vẫn có giới hạn — bạn không được kiểm thử hạ tầng nền của AWS, không được tấn công tài nguyên của khách hàng khác.

Vì sao các phương án khác sai

  • C. Network Stress Testing — kiểm thử gây tải nặng (bao gồm mô phỏng DDoS) vẫn phải xin phép trước; đây chính là loại hoạt động bị cấm nếu tự ý làm. Đây là phương án nhiễu chính, và ranh giới rất đáng nhớ:

    Penetration testing Stress testing / DDoS simulation
    Cần xin phép Không (với dịch vụ được phép) Có
  • A. Amazon Inspector — dịch vụ quét lỗ hổng tự động; nó hữu ích nhưng là công cụ, không phải tên gọi của hoạt động mà đề mô tả.

  • B. AWS Secrets Manager — lưu và xoay vòng bí mật.

Câu 143 Chọn nhiều đáp án Technology

Which of the following statements are CORRECT regarding security groups and network access control lists (network ACL)? (Select two)

  1. A

    A network access control list (network ACL) contains a numbered list of rules and evaluates these rules in the increasing order while deciding whether to allow the traffic

  2. B

    A security group is stateless, that is, the return traffic must be explicitly allowed

  3. C

    A security group contains a numbered list of rules and evaluates these rules in the increasing order while deciding whether to allow the traffic

  4. D

    A network access control list (network ACL) is stateful, that is, it automatically allows the return traffic

  5. E

    A security group is stateful, that is, it automatically allows the return traffic

Xem giải thích

Đáp án

A và E

Vì sao đúng

  • *A. Network ACL chứa danh sách luật được đánh số và xét theo thứ tự tăng dần — đúng: nó xét từ số nhỏ tới số lớn và dừng ngay ở luật khớp đầu tiên. Vì vậy thứ tự đánh số quyết định hành vi, và một luật cho phép đặt số nhỏ hơn sẽ ghi đè luật từ chối đặt số lớn hơn.
  • E. Security group có trạng thái, tự động cho phép lưu lượng phản hồi — đúng: cho phép một kết nối vào thì gói trả về tự động qua được, không cần khai luật ra.

Vì sao các phương án khác sai

Ba phương án còn lại đều đảo ngược một đặc điểm:

  • B. Security group không có trạng thái — sai, và mâu thuẫn với E.
  • D. Network ACL có trạng thái — sai; NACL không có trạng thái, và đây là nguồn gốc của rất nhiều lỗi khó chẩn đoán (cho vào mà quên cho ra).
  • C. Security group có danh sách luật đánh số xét theo thứ tự — sai; security group xét tất cả luật cùng lúc rồi quyết định, không có số thứ tự nào.

Bảng đối chiếu

Security group Network ACL
Gắn vào Network interface Subnet
Trạng thái Có Không
Luật Chỉ cho phép Cho phép và từ chối
Cách xét Toàn bộ luật Theo số, dừng ở luật khớp đầu
Câu 144 Cloud Concepts

Which of the following Cloud Computing models does the 'gmail' service represent?

  1. A

    Software as a service (SaaS)

  2. B

    Function as a service (FaaS)

  3. C

    Infrastructure as a service (IaaS)

  4. D

    Platform as a service (PaaS)

Xem giải thích

Đáp án

A — Software as a Service (SaaS)

Vì sao đúng

Gmail là phần mềm hoàn chỉnh dùng ngay qua trình duyệt. Người dùng chỉ đăng nhập và dùng — không cài đặt gì, không quản lý máy chủ, không lo cập nhật phiên bản.

Google lo trọn: hạ tầng, hệ điều hành, ứng dụng, bản vá, sao lưu. Bạn chỉ sở hữu dữ liệu và cấu hình của mình.

Mô hình Bạn quản lý Ví dụ
IaaS Hệ điều hành, thời gian chạy, ứng dụng, dữ liệu EC2, máy chủ ảo
PaaS Ứng dụng và dữ liệu Elastic Beanstalk, App Engine
SaaS Chỉ dữ liệu và cấu hình Gmail, Salesforce, Dropbox

Vì sao các phương án khác sai

  • D. PaaS — nền tảng để bạn triển khai ứng dụng của mình; Gmail không phải nơi bạn chạy mã.
  • C. IaaS — cung cấp tài nguyên hạ tầng thô; Gmail không cho bạn máy chủ nào.
  • B. FaaS — Function as a Service (như AWS Lambda), nơi bạn chạy hàm của mình.

Cách nhận ra SaaS

Hỏi: có gì để tôi cài đặt, cấu hình hay lập trình không? Nếu chỉ đăng nhập và dùng, đó là SaaS.

Câu 145 Technology

Which Amazon Simple Storage Service (Amazon S3) storage class offers the lowest availability?

  1. A

    Amazon S3 Glacier Flexible Retrieval

  2. B

    Amazon S3 One Zone-Infrequent Access (S3 One Zone-IA)

  3. C

    Amazon S3 Standard

  4. D

    Amazon S3 Intelligent-Tiering

Xem giải thích

Đáp án

B — Amazon S3 One Zone-Infrequent Access (S3 One Zone-IA)

Vì sao đúng

One Zone-IA lưu dữ liệu ở một Availability Zone duy nhất thay vì ba như các lớp khác. Đó chính là lý do nó có tính khả dụng thấp nhất:

Lớp lưu trữ Số AZ Cam kết khả dụng (SLA)
S3 Standard ≥ 3 99,99%
S3 Intelligent-Tiering ≥ 3 99,9%
S3 Standard-IA ≥ 3 99,9%
S3 One Zone-IA 1 99,5%
S3 Glacier Flexible Retrieval ≥ 3 99,99%

Đổi lại, nó rẻ hơn Standard-IA khoảng 20%. Đánh đổi rất rõ ràng: mất trọn AZ đó là mất dữ liệu, nên chỉ dùng cho dữ liệu tạo lại được — bản sao thứ hai, ảnh thu nhỏ, tệp trung gian.

Vì sao các phương án khác sai

Ba phương án còn lại đều lưu dữ liệu ở ít nhất ba AZ, nên khả dụng cao hơn:

  • C. S3 Standard, D. S3 Intelligent-Tiering, A. S3 Glacier Flexible Retrieval.

Lưu ý phân biệt hai khái niệm

Độ bền (durability) và tính khả dụng (availability) là hai thứ khác nhau. Mọi lớp S3 — kể cả One Zone-IA — đều có độ bền 99,999999999%; điều khác nhau là khả năng truy cập được khi có sự cố.

Câu 146 Chọn nhiều đáp án Security and Compliance

AWS Trusted Advisor analyzes your AWS environment and provides best practice recommendations for which of the following categories? (Select two)

  1. A

    Cost Optimization

  2. B

    Service Limits

  3. C

    Change Management

  4. D

    Documentation

  5. E

    Elasticity

Xem giải thích

Đáp án

A và B — Cost Optimization và Service Limits

Vì sao đúng

Trusted Advisor đưa khuyến nghị theo năm hạng mục, và hai phương án đúng nằm trong đó:

Hạng mục Ví dụ kiểm tra
Cost Optimization Instance sử dụng thấp, Elastic IP không dùng, RI sắp hết hạn
Performance Instance quá tải, cấu hình CloudFront chưa tối ưu
Security Bucket S3 công khai, security group mở cổng nhạy cảm, root chưa bật MFA
Fault Tolerance Chưa bật Multi-AZ, chưa có sao lưu, ELB một AZ
Service Limits Đang dùng hơn 80% một hạn mức tài khoản

Hạng mục Service Limits rất thiết thực: nó cảnh báo trước khi bạn đâm vào giới hạn tài khoản — thứ mà nếu không biết trước sẽ gây lỗi triển khai vào đúng lúc đang cần mở rộng.

Vì sao các phương án khác sai

Ba phương án còn lại là khái niệm có thật trong quản trị CNTT nhưng không phải hạng mục của Trusted Advisor:

  • C. Change Management — thuộc phạm vi AWS Config và CloudTrail.
  • E. Elasticity — là đặc tính của đám mây, không phải hạng mục kiểm tra.
  • D. Documentation — không liên quan.

Lưu ý về gói hỗ trợ

Gói Basic và Developer chỉ thấy các kiểm tra cốt lõi; từ gói Business trở lên mới có đủ cả năm hạng mục — trong đó nhóm tối ưu chi phí thường là lý do chính khiến người ta nâng gói.

Câu 147 Chọn nhiều đáp án Technology

Which AWS services/features support High Availability by default? (Select two)

  1. A

    Subnet

  2. B

    Amazon Elastic File System (Amazon EFS)

  3. C

    Amazon DynamoDB

  4. D

    Amazon Elastic Block Store (Amazon EBS)

  5. E

    Instance Store

Xem giải thích

Đáp án

B và C — Amazon EFS và Amazon DynamoDB

Vì sao đúng

Cả hai đều tự động nhân bản dữ liệu qua nhiều Availability Zone mà bạn không phải cấu hình gì:

  • B. Amazon EFS — dữ liệu được lưu dư thừa trên nhiều AZ trong Region, và mount được từ mọi AZ.
  • C. Amazon DynamoDB — mỗi lần ghi được nhân bản đồng bộ sang ba AZ trước khi báo thành công.

Điểm chung: đây là thiết kế mặc định, không phải tuỳ chọn phải bật.

Vì sao các phương án khác sai

Ba phương án còn lại đều bó trong một Availability Zone:

  • D. Amazon EBS — volume nằm trong đúng một AZ; nó có nhân bản trong nội bộ AZ đó nhưng mất AZ là mất truy cập. Muốn dùng ở AZ khác phải tạo snapshot rồi khôi phục. Đây là phương án nhiễu chính vì EBS nghe rất "bền vững".
  • E. Instance Store — lưu trữ tạm gắn trực tiếp vào máy chủ vật lý; mất sạch khi instance dừng.
  • A. Subnet — theo định nghĩa, mỗi subnet nằm trong đúng một AZ; muốn sẵn sàng cao thì phải tự tạo nhiều subnet ở nhiều AZ.
Câu 148 Technology

An IT company has deployed a static website on Amazon Simple Storage Service (Amazon S3), but the website is still inaccessible. As a Cloud Practioner, which of the following solutions would you suggest to address this issue?

  1. A

    Disable Amazon S3 encryption

  2. B

    Enable Amazon S3 replication

  3. C

    Fix the Amazon S3 bucket policy

  4. D

    Enable Amazon S3 versioning

Xem giải thích

Đáp án

C — Sửa bucket policy của S3

Vì sao đúng

Trang web tĩnh trên S3 cần ai cũng đọc được các đối tượng trong bucket. Mặc định, S3 chặn mọi truy cập công khai — đó là thiết lập an toàn, và cũng là nguyên nhân phổ biến nhất khiến trang web tĩnh không truy cập được sau khi bật.

Cần làm hai việc:

  1. Tắt Block Public Access cho bucket đó.
  2. Thêm bucket policy cho phép s3:GetObject với principal là "*":
{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::ten-bucket/*"
}

Lưu ý ARN phải có /* ở cuối — nó trỏ tới các đối tượng bên trong, không phải bản thân bucket. Thiếu dấu đó là lỗi hay gặp và cho ra đúng triệu chứng "vẫn không vào được".

Vì sao các phương án khác sai

Ba phương án còn lại đều là tính năng của S3 nhưng không liên quan tới quyền truy cập:

  • D. Bật versioning — giữ nhiều phiên bản của đối tượng, chống xoá nhầm.
  • B. Bật replication — nhân bản sang bucket khác.
  • A. Tắt mã hoá — mã hoá không cản trở việc đọc công khai; S3 tự giải mã khi phục vụ.
Câu 149 Technology

Which of the following use cases is best suited for Amazon EFS Standard-Infrequent Access (EFS Standard-IA) storage class?

  1. A

    Use as boot volume for highly available Amazon Elastic Compute Cloud (Amazon EC2) instances

  2. B

    Object storage for workloads that need sub-second latency speeds for accessing the data

  3. C

    Storing data in a single AWS Availability Zone (AZ)

  4. D

    Storing files in an accessible location to satisfy audit requirements

Xem giải thích

Đáp án

D — Lưu tệp ở nơi truy cập được để đáp ứng yêu cầu kiểm toán

Vì sao đúng

EFS Standard-IA dành cho tệp ít được truy cập nhưng vẫn phải sẵn sàng ngay khi cần. Dữ liệu phục vụ kiểm toán khớp chính xác: hàng tháng trời không ai đụng tới, nhưng khi kiểm toán viên hỏi thì phải mở ra được ngay.

Về chi phí, Standard-IA rẻ hơn EFS Standard tới 92% cho phần lưu trữ, đổi lại tính phí mỗi lần đọc hoặc ghi. Với dữ liệu gần như không đụng tới, tổng chi phí giảm rất mạnh.

EFS còn có Lifecycle Management tự chuyển tệp không được truy cập trong N ngày sang Standard-IA, nên bạn không phải quản lý bằng tay.

Vì sao các phương án khác sai

  • C. Lưu dữ liệu trong một Availability Zone duy nhất — đó là mô tả của EFS One Zone, một lớp khác. Standard-IA vẫn lưu dư thừa trên nhiều AZ. Đây là phương án nhiễu chính.
  • A. Dùng làm ổ khởi động cho EC2 — ổ khởi động phải là EBS; EFS không dùng làm boot volume được.
  • B. Lưu trữ đối tượng cần độ trễ dưới một giây — sai ở hai chỗ: EFS là lưu trữ tệp chứ không phải đối tượng, và Standard-IA có độ trễ cao hơn Standard.
Câu 150 Chọn nhiều đáp án Security and Compliance

Which of the following are correct statements regarding the AWS Shared Responsibility Model? (Select two)

  1. A

    AWS is responsible for Security 'of' the Cloud

  2. B

    Configuration Management is the responsibility of the customer

  3. C

    For a service like Amazon EC2, that falls under Infrastructure as a Service (IaaS), AWS is responsible for maintaining guest operating system

  4. D

    AWS is responsible for training AWS and customer employees on AWS products and services

  5. E

    For abstracted services like Amazon S3, AWS operates the infrastructure layer, the operating system, and platforms

Xem giải thích

Đáp án

A và E

Vì sao đúng

  • A. AWS chịu trách nhiệm bảo mật CỦA đám mây — đây là phát biểu nền tảng của mô hình: AWS lo trung tâm dữ liệu, phần cứng, mạng nền và tầng ảo hoá; khách hàng lo bảo mật TRONG đám mây.
  • E. Với các dịch vụ trừu tượng như S3, AWS vận hành tầng hạ tầng, hệ điều hành và nền tảng — đúng: mức trách nhiệm của AWS tăng dần theo độ trừu tượng của dịch vụ.

Điểm E đáng nhớ vì nó cho thấy ranh giới dịch chuyển theo loại dịch vụ:

Loại dịch vụ AWS lo tới đâu Khách hàng lo gì
IaaS (EC2) Tới tầng ảo hoá Hệ điều hành, ứng dụng, dữ liệu
Được quản lý (RDS) Thêm hệ điều hành và phần mềm cơ sở dữ liệu Lược đồ, người dùng, mã hoá
Trừu tượng (S3, Lambda) Gần như mọi thứ Dữ liệu, IAM, mã hoá

Vì sao các phương án khác sai

  • B. Quản lý cấu hình là trách nhiệm của khách hàng — không đầy đủ: đây là trách nhiệm chia sẻ. AWS cấu hình thiết bị hạ tầng, khách hàng cấu hình hệ điều hành khách và ứng dụng.
  • C. Với EC2, AWS chịu trách nhiệm duy trì hệ điều hành khách — sai; với IaaS thì hệ điều hành khách là của khách hàng. Đây là phương án nhiễu chính.
  • D. AWS chịu trách nhiệm đào tạo nhân viên của AWS và của khách hàng — sai; AWS đào tạo nhân viên của mình, khách hàng đào tạo nhân viên của họ (đây cũng là một mục chia sẻ).