Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 1421
A company wants to use an AWS networking solution that can act as a centralized gateway between multiple VPCs and on-premises networks.

Which AWS service or feature will meet this requirement?
  1. A Gateway VPC endpoint
  2. B AWS Direct Connect
  3. C AWS Transit Gateway
  4. D AWS PrivateLink
Xem giải thích

📖 Giải thích nội dung câu hỏi

Câu hỏi yêu cầu xác định dịch vụ AWS nào có thể “đóng vai trò là một gateway tập trung (centralized gateway) giữa nhiều VPC và các mạng on‑premises”.
Nói cách khác, công ty muốn một điểm duy nhất để:

  • Kết nối vòng lặp (mesh) hoặc hub‑spoke giữa các VPC trong cùng hoặc các tài khoản khác nhau.
  • Kết nối đồng thời tới các mạng nội bộ của doanh nghiệp (on‑prem) thông qua VPN hoặc AWS Direct Connect.
  • Quản lý, định tuyến, và áp dụng các chính sách bảo mật một cách thống nhất.

Vì vậy, đáp án cần là một dịch vụ điều phối (orchestrate) và chuyển tiếp lưu lượng giữa VPC và/on‑prem, thay vì một endpoint riêng lẻ hay một kết nối vật lý đơn lẻ.


✅ Đáp án đúng: AWS Transit Gateway

🔹 Tại sao AWS Transit Gateway là đáp án đúng?

  • Hub‑and‑spoke architecture: Transit Gateway hoạt động như một “cái trục trung tâm” cho phép kết nối hàng trăm VPC (cùng hoặc khác tài khoản) và đường truyền VPN/Direct Connect tới on‑premises chỉ bằng một gateway duy nhất.
  • Routing centralization: Tất cả các bảng định tuyến (route tables) được quản lý tại Transit Gateway, giúp giảm phức tạp và giảm số lượng peering connections.
  • Scalability & performance: Hỗ trợ tốc độ lên tới 50 Gbps (và thậm chí hơn với các phiên bản mới) cho mỗi attachment, đồng thời có khả năng auto‑scale dựa trên khối lượng traffic.
  • Security & policy control: Có thể gắn Network Firewall, Route‑based policies, resource policies và AWS RAM để chia sẻ Transit Gateway giữa các tài khoản.
  • Integration with Direct Connect & VPN: Cho phép tạo Transit Gateway Connect (VXLAN‑based) và Transit Gateway VPN để tích hợp dễ dàng với mạng on‑premises.

Vì những tính năng trên, AWS Transit Gateway đáp ứng đầy đủ yêu cầu “centralized gateway giữa nhiều VPC và on‑premises networks”.


❌ Giải thích các phương án sai

  • Gateway VPC endpoint

    • Mô tả: Cung cấp kết nối riêng tư từ một VPC tới các dịch vụ AWS (ví dụ: S3, DynamoDB) mà không cần ra Internet.
    • Tại sao sai: Không được thiết kế để kết nối nhiều VPC với nhau hoặc với mạng on‑premises. Nó chỉ là một endpoint duy nhất tới dịch vụ AWS, không phải một gateway trung tâm cho traffic VPC‑to‑VPC hoặc VPC‑to‑on‑prem.
  • AWS Direct Connect

    • Mô tả: Dịch vụ kết nối vật lý (dedicated line) từ trung tâm dữ liệu của khách hàng tới một AWS Direct Connect location.
    • Tại sao sai: Mặc dù Direct Connect cung cấp kết nối mạng riêng giữa on‑prem và AWS, nó không thực hiện chức năng hub để liên kết nhiều VPC. Để kết nối VPC, người dùng vẫn cần Transit Gateway, VPC peering, hoặc VPN trên top of Direct Connect.
  • AWS PrivateLink

    • Mô tả: Cho phép tiếp cận dịch vụ (service) trong VPC một cách privately qua interface VPC endpoints.
    • Tại sao sai: PrivateLink chỉ hỗ trợ kết nối tới một service (có thể do AWS hoặc do người dùng tạo) từ một VPC khác. Nó không cung cấp khả năng hub‑and‑spoke hoặc kết nối đồng thời tới nhiều VPC và on‑premises.

📚 Tham khảo tài liệu (đến năm 2026)

  1. AWS Transit Gateway – Documentation
    https://docs.aws.amazon.com/vpc/latest/tgw/tgw-what-is.html
  2. AWS Transit Gateway – Best Practices & Architecture (2025 update)
    https://aws.amazon.com/blogs/networking-and-content-delivery/aws-transit-gateway-2025-architecture/
  3. AWS Direct Connect – Overview
    https://docs.aws.amazon.com/directconnect/latest/UserGuide/Welcome.html
  4. AWS PrivateLink – Overview
    https://docs.aws.amazon.com/vpc/latest/privatelink/what-is-privatelink.html
  5. AWS VPC Endpoint – Types
    https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints.html

🧩 Tóm tắt nhanh

  • Câu hỏi: Tìm dịch vụ “gateway tập trung” cho nhiều VPC + on‑prem.
  • Đáp án đúng: AWS Transit Gateway – hub‑and‑spoke, hỗ trợ VPC, VPN, Direct Connect, và có tính năng bảo mật, mở rộng.
  • Các đáp án sai:
    • Gateway VPC endpoint: Chỉ kết nối VPC → dịch vụ AWS, không phải hub.
    • AWS Direct Connect: Chỉ là kết nối vật lý tới AWS, không quản lý routing giữa VPC.
    • AWS PrivateLink: Dùng để truy cập dịch vụ riêng, không phải để trung tâm hoá kết nối VPC/on‑prem.

Hy vọng giải thích trên giúp bạn nắm rõ lý do lựa chọn AWS Transit Gateway cho yêu cầu đã nêu! 🚀

Câu 1422
An administrator observed that multiple AWS resources were deleted yesterday.

Which AWS service will help identify the cause and determine which user deleted the resources?
  1. A AWS CloudTrail
  2. B Amazon Inspector
  3. C Amazon GuardDuty
  4. D AWS Trusted Advisor
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi: “An administrator observed that multiple AWS resources were deleted yesterday. Which AWS service will help identify the cause and determine which user deleted the resources?”

  • Yêu cầu: Xác định nguyên nhân (ai, khi nào, từ đâu) đối với các hành động xóa tài nguyên.
  • Đặc điểm cần có của dịch vụ: ghi lại sự kiện API, bao gồm who (IAM user/role), when (timestamp), where (IP/region), what (API call) và result.
  • Vì vậy chúng ta tìm dịch vụ log audit của AWS.

✅ Đáp án đúng: AWS CloudTrail

Lý do chọn:

  • AWS CloudTrail là dịch vụ ghi lại mọi cuộc gọi API (bao gồm console, CLI, SDK, các dịch vụ AWS nội bộ).
  • CloudTrail lưu trữ event history chi tiết: eventName, eventSource, userIdentity, sourceIPAddress, requestParameters, responseElements, và kết quả thành công hay thất bại.
  • Khi tài nguyên bị xóa, CloudTrail sẽ có event Delete* (ví dụ: DeleteBucket, TerminateInstances, DeleteStack, …) kèm thông tin IAM user/role thực hiện.
  • Dữ liệu có thể truy vấn bằng CloudTrail console, AWS Athena, AWS CloudWatch Logs hoặc AWS CLI để nhanh chóng “điều tra nguyên nhân”.

Cập nhật 2026:

  • Từ 2024, CloudTrail cung cấp Event Data Store có khả năng lưu trữ định dạng JSON lâu dài và truy vấn bằng SQL qua Amazon Athena.
  • Insight của CloudTrail (ra mắt 2023) tự động phát hiện các hành vi bất thường như số lượng xóa tài nguyên đột biến, giúp nhanh chóng phát hiện nguyên nhân.

❌ Các phương án sai và giải thích

  • Amazon Inspector

    • Mô tả: Dịch vụ đánh giá bảo mật tự động cho các EC2 instance, container images và các workload khác.
    • Tại sao không phù hợp: Inspector tập trung vào phát hiện lỗ hổng và đánh giá cấu hình bảo mật, không ghi lại lịch sử API hay hành động xóa tài nguyên. Do đó không thể dùng để xác định “ai đã xóa” hay “tại sao tài nguyên bị xóa”.
  • Amazon GuardDuty

    • Mô tả: Dịch vụ phát hiện mối đe dọa dựa trên phân tích log (VPC Flow Logs, CloudTrail event logs, DNS logs).
    • Tại sao không phù hợp: GuardDuty có thể cảnh báo khi phát hiện hành vi đáng ngờ (ví dụ: tài khoản bị xâm nhập, hoạt động bất thường), nhưng không cung cấp chi tiết log sự kiện như CloudTrail để chỉ ra chính xác người dùng nào đã thực hiện lệnh xóa. Nó chỉ đưa ra alert chứ không phải bằng chứng chi tiết.
  • AWS Trusted Advisor

    • Mô tả: Công cụ đưa ra khuyến nghị về chi phí, hiệu năng, độ tin cậy, bảo mật và giới hạn service limits.
    • Tại sao không phù hợp: Trusted Advisor không lưu trữ hoặc phân tích event logs; nó chỉ kiểm tra cấu hình hiện tại và đưa ra best‑practice. Vì vậy không thể dùng để “xác định người đã xóa tài nguyên”.

🧩 Tổng kết

  • Câu hỏi yêu cầu một dịch vụ giám sát và ghi lại chi tiết các hành động API.
  • AWS CloudTrail chính là dịch vụ đáp ứng yêu cầu này, cung cấp audit log đầy đủ để truy vết người dùng, thời gian và nguồn gốc của các hành động xóa tài nguyên.
  • Các dịch vụ còn lại (Inspector, GuardDuty, Trusted Advisor) không cung cấp chức năng audit chi tiết nên không thể trả lời câu hỏi.

📚 Tham khảo

  1. AWS CloudTrail Documentation – “What is CloudTrail?”, “Event History”, “Event Data Store & Insights” (aws.amazon.com/cloudtrail).
  2. AWS Security Blog, “Introducing CloudTrail Insights – Detecting Anomalous Activity” (2023).
  3. AWS Well‑Architected Framework – Security Pillar, phần “Log and monitor activity”.
  4. AWS re:Invent 2024 – Session: “Deep Dive into CloudTrail Event Data Store & Athena Queries”.

🛠️ Mẹo thực hành: Khi cần điều tra sự kiện xóa tài nguyên, hãy bật CloudTrail Insights để nhận cảnh báo tự động và sử dụng Athena để chạy query nhanh như:

SELECT eventTime, userIdentity.userName, eventName, resources
FROM cloudtrail_logs
WHERE eventName LIKE 'Delete%' AND eventTime BETWEEN '2026-03-31' AND '2026-04-01';

Điều này giúp nhanh chóng xác định ai và khi nào tài nguyên bị xóa.

Câu 1423
To assist companies with Payment Card Industry Data Security Standard (PCI DSS) compliance in the cloud, AWS provides:
  1. A physical Inspections of data centers by appointment.
  2. B required PCI compliance certifications for any application running on AWS.
  3. C an AWS Attestation of Compliance (AOC) report for specific AWS services.
  4. D professional PCI compliance services.
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi hỏi: “To assist companies with Payment Card Industry Data Security Standard (PCI DSS) compliance in the cloud, AWS provides:”

Nội dung câu hỏi đang kiểm tra kiến thức về các công cụ, tài liệu và dịch vụ mà AWS cung cấp để hỗ trợ khách hàng đạt được và chứng minh tuân thủ PCI DSS khi chạy workload trên AWS. Khi một doanh nghiệp muốn xử lý thẻ thanh toán trong môi trường đám mây, họ cần “công chứng” (evidence) rằng nền tảng hạ tầng và các dịch vụ AWS được đánh giá và chứng nhận đáp ứng các yêu cầu PCI DSS. AWS không tự thực hiện các kiểm tra an ninh cho từng ứng dụng của khách hàng, mà cung cấp các tài liệu chứng nhận (Attestation of Compliance – AOC) và các tài nguyên hướng dẫn.


✅ Đáp án đúng

🟢 “an AWS Attestation of Compliance (AOC) report for specific AWS services.”

Giải thích:

  • Attestation of Compliance (AOC) là báo cáo do AWS cung cấp, trong đó liệt kê các dịch vụ đã được AWS đánh giá và chứng nhận đáp ứng các yêu cầu PCI DSS (theo PCI SSC).
  • Báo cáo này được sử dụng bởi khách hàng như một “bằng chứng” để họ có thể xây dựng Shared Responsibility Model: AWS chịu trách nhiệm cho “Security of the Cloud” (cơ sở hạ tầng, data center, mạng, vật lý) và khách hàng chịu trách nhiệm cho “Security in the Cloud” (cấu hình, mã nguồn, dữ liệu).
  • Khi khách hàng triển khai các dịch vụ nằm trong phạm vi AOC (ví dụ: Amazon EC2, Amazon RDS, Amazon S3, AWS Lambda, …) và cấu hình đúng, họ có thể đưa AOC vào hồ sơ PCI DSS của mình để giảm bớt phần “Infrastructure” trong báo cáo SAQ hoặc ROC.

Nguồn tham khảo (2026):


❌ Giải thích các phương án sai

  1. “physical Inspections of data centers by appointment.”

    • ❌ Sai vì AWS không cho phép khách hàng hoặc bên thứ ba thực hiện kiểm tra vật lý tại các data center. Các trung tâm dữ liệu của AWS được bảo vệ nghiêm ngặt và việc truy cập vật lý chỉ dành cho nhân viên AWS có thẩm quyền, theo quy trình bảo mật nội bộ.
    • AWS cung cấp bằng chứng qua AOC, SOC‑2, ISO 27001 v.v., chứ không phải kiểm tra trực tiếp.
  2. “required PCI compliance certifications for any application running on AWS.”

    • ❌ Sai vì AWS không cấp chứng chỉ PCI DSS cho ứng dụng của khách hàng. Trách nhiệm chứng nhận PCI DSS cho ứng dụng (software) thuộc về khách hàng, dựa trên cách họ triển khai, cấu hình, và bảo vệ dữ liệu thẻ. AWS chỉ cung cấp nền tảng được chứng nhận; khách hàng vẫn phải thực hiện Self‑Assessment Questionnaire (SAQ) hoặc thuê QSA để kiểm tra ứng dụng.
  3. “professional PCI compliance services.”

    • ❌ Sai vì AWS không cung cấp dịch vụ “professional PCI compliance services” như một gói tư vấn, audit, hoặc triển khai đầy đủ cho khách hàng. AWS có AWS Professional Services và AWS Partner Network (APN) – Consulting Partners có thể hỗ trợ, nhưng đây không phải là “dịch vụ PCI compliance được AWS cung cấp trực tiếp”.
    • Các đối tác (ví dụ: Accenture, Deloitte) có thể cung cấp tư vấn PCI DSS, nhưng không phải là “AWS provides professional PCI compliance services”.

📚 Tổng hợp các điểm cần nhớ

  • AWS Attestation of Compliance (AOC) là tài liệu chính mà AWS cung cấp để chứng minh các dịch vụ đáp ứng PCI DSS.
  • Không có quyền truy cập vật lý vào data center; mọi bằng chứng an ninh đều qua báo cáo và chứng nhận độc lập (SOC, ISO, PCI DSS AOC).
  • Khách hàng chịu trách nhiệm cấu hình, mã nguồn, và bảo mật dữ liệu thẻ; AWS không cấp chứng nhận cho ứng dụng khách.
  • AWS Professional Services & APN Partners có thể hỗ trợ tư vấn, nhưng không phải là “dịch vụ PCI compliance do AWS cung cấp”.

🎯 Lời khuyên thực tế cho thí sinh

  • Khi gặp câu hỏi dạng “AWS provides … for PCI DSS compliance”, luôn nhớ tới AWS Artifact và AOC.
  • Loại trừ các lựa chọn đề cập tới physical inspection hoặc AWS‑issued certifications for customer applications vì chúng vi phạm mô hình “shared responsibility”.
  • Đọc tài liệu AWS PCI DSS Quick Start và AWS Artifact để nắm rõ các báo cáo có sẵn (SOC‑1, SOC‑2, SOC‑3, ISO, PCI DSS AOC).

Chúc bạn làm bài thành công! 🚀💡

Câu 1424 Chọn nhiều đáp án
In which situations should a company create an IAM user instead of an IAM role?
  1. A When an application that runs on Amazon EC2 instances requires access to other AWS services
  2. B When the company creates AWS access credentials for individuals
  3. C When the company creates an application that runs on a mobile phone that makes requests to AWS
  4. D When the company needs to add users to IAM groups
  5. E When users are authenticated in the corporate network and want to be able to use AWS without having to sign in a second time
Xem giải thích

📖 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “In which situations should a company create an IAM user instead of an IAM role?”
IAM (Identity and Access Management) cung cấp hai cách để đại diện cho “đối tượng” muốn truy cập tài nguyên AWS:

  1. IAM User – đại diện cho một con người (hoặc một thực thể luôn có long‑term credentials – Access Key + Secret Key hoặc mật khẩu). Người dùng này thường được đặt vào IAM group để cấp quyền bằng policy gán cho nhóm.
  2. IAM Role – đại diện cho một định danh tạm thời (temporary security credentials) được assume bởi một thực thể khác (EC2 instance, Lambda, federated identity, another AWS account, …). Role không có mật khẩu hay Access Key cố định; chúng chỉ tồn tại trong khoảng thời gian ngắn khi được “assume”.

Do vậy, quyết định tạo IAM user chỉ hợp lý khi cần long‑term credentials cho cá nhân hoặc khi muốn quản lý người dùng bằng IAM groups. Các trường hợp cần temporary credentials (ứng dụng, dịch vụ, federated login) nên dùng IAM role.


✅ Đáp án đúng

  • When the company creates AWS access credentials for individuals
  • When the company needs to add users to IAM groups

❌ Các đáp án sai và lý do


1. When an application that runs on Amazon EC2 instances requires access to other AWS services

  • Giải thích (sai): Ứng dụng chạy trên EC2 thường không nên dùng IAM user vì việc gắn Access Key/Secret Key vào instance làm tăng rủi ro rò rỉ. Thay vào đó, IAM role (Instance Profile) được attach vào EC2 để tự động cấp temporary credentials cho ứng dụng. Điều này tuân theo best practice “Do not store long‑term credentials on EC2”.

2. When the company creates an application that runs on a mobile phone that makes requests to AWS

  • Giải thích (sai): Ứng dụng di động không nên nhúng Access Key/Secret Key. Thay vào đó, sử dụng Amazon Cognito Identity Pools hoặc IAM role được assume qua token OIDC/SAML để nhận temporary credentials. Điều này bảo vệ khóa và cho phép quay vòng token mà không cần người dùng quản lý IAM user.

3. When users are authenticated in the corporate network and want to be able to use AWS without having to sign in a second time

  • Giải thích (sai): Đây là single‑sign‑on (SSO) scenario. Khi người dùng đã được xác thực qua AD, LDAP, hoặc IdP (Okta, Azure AD, …) thì nên thiết lập IAM Identity Center (trước đây là AWS SSO) hoặc SAML federation. Người dùng sẽ assume một IAM role qua identity provider, không cần IAM user riêng.

🧩 Tổng hợp lại: Khi nào nên tạo IAM user?

  1. Cần cung cấp Access Key/Secret Key lâu dài cho cá nhân – ví dụ: nhà phát triển cần truy cập AWS CLI/SDK từ máy cá nhân, hoặc công cụ CI/CD chạy ngoài AWS (GitHub Actions, Jenkins trên on‑prem).
  2. Quản lý người dùng bằng IAM groups – khi muốn nhóm người dùng có cùng bộ quyền, gán policy vào group và thêm IAM user vào.
  3. Không có cơ chế federation hoặc SSO – trong môi trường chưa triển khai IAM Identity Center, việc tạo IAM user vẫn là cách nhanh nhất để cấp quyền cho nhân viên.

🛠️ Các lưu ý thực tiễn (2024‑2026)

  • AWS IAM Identity Center đã được nâng cấp, hỗ trợ SCIM provisioning và automated permission sets; khuyến nghị dùng cho mọi môi trường doanh nghiệp.
  • IAM Access Analyzer và IAM policy simulator giúp kiểm tra quyền của IAM user/role, giảm “over‑privileged”.
  • Khi phải tạo IAM user, không bao giờ gắn root‑level permissions; luôn áp dụng principle of least privilege và MFA (Multi‑Factor Authentication).
  • Access keys của IAM user nên rotate mỗi 90‑180 ngày (hoặc ít hơn nếu có yêu cầu bảo mật cao).

📘 Tham khảo (đến năm 2026)

  1. AWS Documentation – IAM Best Practices (https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html) – cập nhật 2024, 2025.
  2. AWS IAM Roles for Amazon EC2 (https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/iam-roles-for-amazon-ec2.html).
  3. Amazon Cognito Identity Pools (https://docs.aws.amazon.com/cognito/latest/developerguide/cognito-identity.html).
  4. AWS IAM Identity Center (AWS SSO) User Guide (https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html).
  5. AWS Security Blog – Moving from IAM Users to Roles (2025/03/12).

Tóm lại:

  • IAM user được dùng khi cần long‑term credentials cho cá nhân và khi muốn quản lý qua IAM groups.
  • Các trường hợp liên quan tới ứng dụng chạy trên EC2, mobile, hoặc SSO đều nên dùng IAM role (hoặc các dịch vụ federated) thay vì IAM user.

✅ Hy vọng phần phân tích này giúp bạn nắm rõ khi nào nên tạo IAM user và khi nào nên ưu tiên IAM role! 🙌

Câu 1425
A company hosts a web application on AWS. The company has improved the availability of its application by provisioning multiple Amazon EC2 instances. The company wants to distribute its traffic across the EC2 instances while providing a single point of contact to the web clients.

Which AWS service can distribute the traffic to multiple EC2 instances as targets?
  1. A VPC endpoints
  2. B Application Load Balancer
  3. C NAT gateway
  4. D Internet gateway
Xem giải thích

📖 Phân tích câu hỏi

Công ty đang chạy một ứng dụng web trên AWS và đã tăng tính sẵn sàng (availability) bằng cách triển khai nhiều Amazon EC2 instances.
Mục tiêu hiện tại là phân phối lưu lượng (traffic) tới các instance đồng thời cung cấp một điểm liên lạc duy nhất cho các client web.

Câu hỏi đặt ra: “Dịch vụ AWS nào có thể phân phối traffic tới nhiều EC2 instances làm target?”

🔎 Đây là nhu cầu điển hình của load balancing – một dịch vụ nhận các yêu cầu từ Internet (hoặc nội bộ) và chuyển chúng tới một nhóm các máy chủ (targets) theo các thuật toán cân bằng tải.


✅ Đáp án đúng: Application Load Balancer

  • Application Load Balancer (ALB) là dịch vụ tầng 7 (HTTP/HTTPS) của Elastic Load Balancing (ELB).
  • Nó cho phép định nghĩa một Listener (cổng và protocol) và Target Groups chứa các EC2 instances (hoặc IP, Lambda, container).
  • ALB cung cấp địa chỉ DNS duy nhất (single point of contact) cho client, sau đó tự động cân bằng tải dựa trên thuật toán round‑robin, weighted, hoặc dựa trên nội dung (path‑based, host‑based routing).
  • Từ 2024‑2026, ALB đã hỗ trợ HTTP/2, gRPC, WebSocket, và tính năng IP‑based target groups để dễ dàng cân bằng tải cho các instance trong các VPC khác nhau hoặc các endpoint private.

Vì vậy ALB đáp ứng đúng yêu cầu “phân phối traffic tới nhiều EC2 instances và cung cấp một điểm tiếp xúc duy nhất”.


❌ Giải thích các phương án sai

  • VPC endpoints

    • Mô tả: Cung cấp kết nối riêng tư từ VPC tới các dịch vụ AWS (ví dụ: S3, DynamoDB) hoặc tới các endpoint service PrivateLink.
    • Tại sao sai: Không thực hiện cân bằng tải cho traffic đến EC2 instances, mà chỉ cho phép truy cập không qua Internet tới các dịch vụ AWS. Không tạo ra một “single point of contact” cho client web.
  • NAT gateway

    • Mô tả: Dịch vụ cho phép các instance trong subnet riêng (private subnet) ra Internet (điều hướng outbound) mà không cần một IP công cộng cho mỗi instance.
    • Tại sao sai: NAT gateway chỉ xử lý lưu lượng outbound và không có khả năng phân phối hoặc cân bằng lưu lượng đầu vào tới nhiều EC2. Nó không cung cấp một DNS/endpoint duy nhất cho client.
  • Internet gateway

    • Mô tả: Cổng kết nối VPC với Internet, cho phép các instance có địa chỉ công cộng hoặc thông qua NAT được tiếp cận Internet.
    • Tại sao sai: Internet gateway không có chức năng cân bằng tải; nó chỉ là một “cầu” nối VPC với Internet. Khi client truy cập, họ phải biết IP công cộng của từng instance – không có “single point of contact” và không có phân phối traffic.

🧩 Tổng hợp các điểm quan trọng cần nhớ

  • Load Balancer là dịch vụ chuẩn để “single point of contact + traffic distribution”.
  • ALB (tầng 7) phù hợp cho ứng dụng web HTTP/HTTPS, hỗ trợ routing nâng cao và các tính năng mới (HTTP/2, gRPC, WebSocket, IP‑target).
  • Network Load Balancer (NLB) (tầng 4) cũng có thể cân bằng traffic tới EC2, nhưng không được đưa vào lựa chọn; nếu câu hỏi chỉ hỏi “service can distribute traffic”, ALB vẫn đúng vì nó đáp ứng yêu cầu tầng ứng dụng và cung cấp DNS duy nhất.
  • Các dịch vụ VPC Endpoint, NAT Gateway, Internet Gateway đều có vai trò quan trọng trong kiến trúc mạng, nhưng không phải là load balancer.

📚 Tham khảo


💡 Kết luận: Đối với yêu cầu “phân phối traffic tới nhiều EC2 instances và cung cấp một điểm tiếp xúc duy nhất cho client”, Application Load Balancer là dịch vụ đúng nhất. Các lựa chọn còn lại đều không thực hiện chức năng cân bằng tải.

Câu 1426
What is the total volume of data that can be stored in Amazon S3?
  1. A 10 PB
  2. B 50 PB
  3. C 100 PB
  4. D Virtually unlimited
Xem giải thích

🔍 Phân tích câu hỏi

Câu hỏi: “What is the total volume of data that can be stored in Amazon S3?”
Câu hỏi kiểm tra kiến thức về giới hạn dung lượng lưu trữ tổng thể của dịch vụ Amazon Simple Storage Service (S3). Khi chuẩn bị cho kỳ thi AWS Certified DevOps Engineer – Professional, bạn cần nắm rõ rằng S3 được thiết kế để có khả năng lưu trữ gần như vô hạn, không có giới hạn cố định về tổng lượng dữ liệu mà một bucket hay toàn bộ tài khoản có thể chứa.


✅ Đáp án đúng

🟢 Virtually unlimited

  • Amazon S3 không có giới hạn tổng dung lượng lưu trữ. Bạn có thể tải lên vô số đối tượng (objects) vào một bucket và mỗi đối tượng có thể lên tới 5 TB (theo chuẩn hiện tại 2026).
  • AWS chỉ đặt giới hạn về số lượng bucket (mặc định 100 bucket/region cho mỗi tài khoản) và giới hạn kích thước mỗi đối tượng, nhưng không có giới hạn tổng TB/PB/EB cho toàn bộ dữ liệu trong S3.
  • Do đó câu trả lời “Virtually unlimited” là đúng.

❌ Giải thích các phương án sai

  • 10 PB

    • 10 Petabyte (PB) là một con số rất lớn, nhưng không phản ánh thực tế vì S3 không giới hạn tổng dung lượng ở mức này. Bạn có thể dễ dàng vượt qua 10 PB khi triển khai các ứng dụng dữ liệu lớn (big data, backup, archive, v.v.).
  • 50 PB

    • Tương tự, 50 PB vẫn là một mức giới hạn cố định không tồn tại trong tài liệu AWS. Các khách hàng AWS thường lưu trữ hàng trăm, thậm chí hàng nghìn PB (exabyte) trên S3 mà không gặp rào cản.
  • 100 PB

    • 100 PB cũng chỉ là một con số “được đưa ra” mà không có cơ sở trong AWS Service Quotas. Thực tế, khi nhu cầu lưu trữ tăng, S3 sẽ tự động mở rộng mà không cần người dùng thực hiện thay đổi cấu hình hay yêu cầu tăng hạn mức.

👉 Tóm lại, các lựa chọn 10 PB, 50 PB, 100 PB đều sai vì S3 không có giới hạn “tổng dung lượng” cố định; nó được mô tả là “virtually unlimited”.


📚 Tham khảo nguồn tài liệu (2026)

  1. Amazon S3 FAQ – “How much data can I store in S3?”
  2. AWS Documentation – Amazon S3 Service Quotas
  3. AWS Well‑Architected Framework – Storage Pillar

🧩 Kết luận nhanh gọn

  • Câu hỏi: Tổng dung lượng dữ liệu có thể lưu trữ trên Amazon S3?
  • Đáp án: Virtually unlimited (giới hạn thực tế chỉ bởi kích thước từng đối tượng, không có giới hạn tổng thể).
  • Các đáp án 10 PB, 50 PB, 100 PB là sai vì S3 không đặt hạn mức tổng dung lượng.

Chúc bạn ôn tập hiệu quả và đạt điểm cao trong kỳ thi AWS DevOps Engineer – Professional! 🚀✨

Câu 1427
Which design principle is related to the reliability pillar according to the AWS Well-Architected Framework?
  1. A Test recovery procedures
  2. B Experiment more often
  3. C Go global in minutes
  4. D Analyze and attribute to expenditure
Xem giải thích

📖 Câu hỏi:
Which design principle is related to the reliability pillar according to the AWS Well‑Architected Framework?


1️⃣ Giải thích nội dung câu hỏi

Câu hỏi yêu cầu xác định nguyên tắc thiết kế (design principle) nào thuộc Pillar “Reliability” trong AWS Well‑Architected Framework (WAF).

  • Well‑Architected Framework hiện tại (phiên bản cập nhật 2025‑2026) gồm 6 Pillars:

    1. Operational Excellence
    2. Security
    3. Reliability
    4. Performance Efficiency
    5. Cost Optimization
    6. Sustainability
  • Mỗi Pillar có các design principles (nguyên tắc thiết kế) và best practices hỗ trợ kiến trúc viên xây dựng hệ thống đáp ứng tiêu chí của Pillar đó.

  • Pillar Reliability tập trung vào khả năng đảm bảo hệ thống luôn hoạt động đúng chức năng (availability, fault tolerance, disaster recovery, etc.) trong mọi điều kiện.

  • Các nguyên tắc quan trọng của Reliability (theo AWS documentation 2026) bao gồm:

    • Test recovery procedures – Thực hành, tự động hoá và kiểm tra các quy trình khôi phục.
    • Automatically recover from failure – Sử dụng các dịch vụ tự động thay thế (Auto Scaling, Amazon RDS Multi‑AZ, etc.).
    • Scale horizontally to increase aggregate availability – Phân tán khối lượng công việc để giảm điểm lỗi đơn lẻ.
    • Manage change in a controlled manner – Thay đổi có kiểm soát, kiểm thử trước khi triển khai.

Do đó, câu hỏi đang muốn bạn nhận ra “Test recovery procedures” là một trong những design principle gắn liền với Pillar Reliability.


2️⃣ Đáp án đúng và lý do

✅ Đáp án đúng: Test recovery procedures

  • Lý do: Đây là một trong ba design principles chính của Pillar Reliability trong AWS Well‑Architected Framework (theo tài liệu “AWS Well‑Architected Framework – Reliability Pillar” phiên bản 2026). Việc thường xuyên kiểm thử các quy trình phục hồi (ví dụ: backup/restore, failover, disaster‑recovery drills) giúp xác minh rằng hệ thống có thể phục hồi nhanh chóng khi gặp sự cố, giảm thời gian gián đoạn (RTO) và mất mát dữ liệu (RPO).

3️⃣ Phân tích tất cả các phương án

- Test recovery procedures (đúng)

  • Giải thích: Đây là nguyên tắc đề cập tới việc tự động hoá và kiểm thử các kịch bản khôi phục (ví dụ: AWS CloudFormation StackSets cho DR, AWS Systems Manager Automation, AWS Backup). Việc này giúp đánh giá tính khả dụng và đảm bảo các thành phần có thể phục hồi trong thời gian ngắn nhất.

- Experiment more often (sai)

  • Giải thích: “Experiment more often” là nguyên tắc thuộc Pillar Operational Excellence, không phải Reliability. Nó khuyến khích đánh giá, thử nghiệm, và học hỏi liên tục để cải tiến quy trình vận hành, nhưng không trực tiếp liên quan tới khả năng chịu lỗi hay phục hồi.

- Go global in minutes (sai)

  • Giải thích: “Go global in minutes” là một design principle của Performance Efficiency Pillar. Nó nhấn mạnh khả năng mở rộng địa lý nhanh chóng (sử dụng Amazon CloudFront, Global Accelerator, multi‑region deployments) để giảm latency và cải thiện hiệu năng. Không phải là nguyên tắc của Reliability.

- Analyze and attribute to expenditure (sai)

Giải thích: Đây là nguyên tắc của Cost Optimization Pillar, khuyến khích phân tích chi phí và gán chúng cho từng dịch vụ, team hoặc tính năng để tối ưu hoá ngân sách. Không liên quan tới độ tin cậy hay khả năng phục hồi.


4️⃣ Cập nhật kiến thức tới năm 2026

  • AWS Well‑Architected Framework 2026 đã bổ sung một Pillar mới là “Sustainability” nhưng các nguyên tắc cốt lõi của Pillar Reliability vẫn giữ nguyên: Test recovery procedures, Automatically recover from failure, Scale horizontally, Manage change in a controlled manner.
  • Các dịch vụ hỗ trợ test recovery hiện nay bao gồm:
    • AWS Fault Injection Simulator (FIS) – cho phép mô phỏng lỗi để kiểm tra khả năng phục hồi.
    • AWS Backup + AWS Backup Vault Lock – hỗ trợ kiểm thử backup/restore với retention policies.
    • AWS CloudFormation Drift Detection – phát hiện thay đổi ngoài dự kiến trong môi trường khôi phục.

5️⃣ Tham khảo nguồn tài liệu


🧩 Tóm tắt nhanh

  • Câu hỏi: Xác định design principle thuộc Pillar Reliability.
  • Đáp án đúng: Test recovery procedures ✅
  • Các đáp án còn lại là nguyên tắc của các Pillar khác (Operational Excellence, Performance Efficiency, Cost Optimization) và do đó sai ❌.

Hy vọng phân tích trên giúp bạn nắm rõ mối liên hệ giữa design principle và Reliability Pillar trong AWS Well‑Architected Framework! 🚀

Câu 1428
A company stores data in an Amazon S3 bucket.

Which task is the responsibility of AWS?
  1. A Configure an S3 Lifecycle policy.
  2. B Activate S3 Versioning.
  3. C Configure S3 bucket policies.
  4. D Protect the infrastructure that supports S3 storage.
Xem giải thích

🔍 Phân tích câu hỏi
Câu hỏi: “A company stores data in an Amazon S3 bucket. Which task is the responsibility of AWS?”

Câu hỏi đang kiểm tra hiểu biết về trách nhiệm chia sẻ (shared responsibility model) của AWS đối với dịch vụ lưu trữ S3.

  • AWS chịu trách nhiệm về hạ tầng (cơ sở vật chất, mạng, máy chủ, phần cứng, bảo mật vật lý, khu vực dữ liệu, v.v.) mà trên đó dịch vụ S3 được chạy.
  • Khách hàng chịu trách nhiệm cấu hình và quản lý các tính năng của S3 (Lifecycle, Versioning, bucket policies, IAM, encryption, access control, …).

Vì vậy, trong các lựa chọn, chỉ có “Protect the infrastructure that supports S3 storage” thuộc trách nhiệm của AWS.


✅ Đáp án đúng

✅ Protect the infrastructure that supports S3 storage.

Giải thích:
AWS phải bảo vệ và duy trì độ sẵn sàng, tính ổn định, bảo mật vật lý và mạng của các máy chủ, lưu trữ, và các thành phần cơ bản mà S3 dựa vào. Đây là phần “Security of the Cloud” trong mô hình chia sẻ trách nhiệm.


❌ Các lựa chọn sai và lý do

  • ❌ Configure an S3 Lifecycle policy.

    • Giải thích: Việc tạo và quản lý Lifecycle policies (chính sách vòng đời) là trách nhiệm của khách hàng. Khách hàng quyết định khi nào dữ liệu chuyển sang lớp lưu trữ chi phí thấp hơn hoặc xóa bỏ. AWS chỉ cung cấp tính năng, không can thiệp vào cấu hình này.
  • ❌ Activate S3 Versioning.

    • Giải thích: Versioning là tính năng do khách hàng bật/ tắt để bảo vệ dữ liệu khỏi việc ghi đè hoặc xóa không mong muốn. AWS không tự động kích hoạt; khách hàng phải cấu hình thông qua console, CLI hoặc API.
  • ❌ Configure S3 bucket policies.

    • Giải thích: Bucket policies quyết định ai được phép truy cập bucket và với quyền gì. Đây là trách nhiệm của khách hàng trong việc thiết lập các quy tắc IAM và policy. AWS chỉ cung cấp cơ chế, không tự động cấu hình cho khách hàng.

📚 Tham khảo nguồn tài liệu (2026)

  1. AWS Shared Responsibility Model – AWS Documentation, phiên bản cập nhật 2026.
    https://docs.aws.amazon.com/general/latest/gr/aws-security.html
  2. Amazon S3 User Guide – Managing your storage – phần “Data protection and security responsibilities”.
    https://docs.aws.amazon.com/AmazonS3/latest/userguide/using-s3.html
  3. AWS Well‑Architected Framework – Security Pillar – mô tả trách nhiệm bảo vệ hạ tầng cơ sở.

🧩 Kết luận:
Trong mô hình chia sẻ trách nhiệm, AWS bảo vệ hạ tầng hỗ trợ S3, trong khi khách hàng tự cấu hình các tính năng bảo vệ dữ liệu như Lifecycle, Versioning và bucket policies. Vì vậy, chỉ “Protect the infrastructure that supports S3 storage” là nhiệm vụ của AWS.

Câu 1429
A company wants to transfer a virtual Windows Server 2022 that is currently running in its own data center to AWS. The company wants to automatically convert the existing server to run directly on AWS infrastructure instead of visualized hardware.

Which AWS service will meet these requirements?
  1. A AWS DataSync
  2. B AWS Database Migration Service (AWS DMS)
  3. C AWS Application Discovery Service
  4. D AWS Application Migration Service
Xem giải thích

🔍 Phân tích câu hỏi

  • Bối cảnh: Một công ty có một máy ảo Windows Server 2022 đang chạy trong trung tâm dữ liệu nội bộ (on‑premises).
  • Mục tiêu: Di chuyển (migrate) máy ảo này lên AWS và tự động chuyển đổi nó để chạy trực tiếp trên hạ tầng AWS (không còn “visualized hardware” – nghĩa là không cần tạo máy ảo mới bằng tay, mà muốn công cụ tự thực hiện việc “lift‑and‑shift”).
  • Yêu cầu: Dịch vụ phải hỗ trợ migration toàn diện, tự động “re‑host” (re‑platform) máy ảo Windows, giảm thiểu công việc thủ công và không yêu cầu viết lại ứng dụng.

Vì vậy câu hỏi đang hỏi dịch vụ AWS nào đáp ứng yêu cầu tự động chuyển đổi (lift‑and‑shift) máy ảo Windows Server 2022 sang môi trường AWS.


✅ Đáp án đúng: AWS Application Migration Service

  • Lý do:
    • AWS Application Migration Service (MGN) (trước đây là AWS Server Migration Service và AWS Application Migration Service từ 2022) cung cấp một quy trình “lift‑and‑shift” tự động, liên tục và không gián đoạn.
    • Nó tự động sao chép các khối dữ liệu (block‑level replication) của máy ảo nguồn lên AWS, tạo ra các replication servers và cho phép khởi động trực tiếp trên EC2 chỉ bằng một cú click.
    • Hỗ trợ Windows Server 2022 và hầu hết các hypervisor (VMware vSphere, Hyper‑V, KVM, hoặc các máy ảo được quản lý bởi các nền tảng on‑premises).
    • Không cần viết lại ứng dụng, không cần chuyển đổi cấu trúc dữ liệu – chỉ di chuyển as‑is.
    • Từ 2024, MGN đã được nâng cấp với Continuous Replication và Test Cutover giúp kiểm tra môi trường đích mà không ảnh hưởng tới máy nguồn.

Do đó, AWS Application Migration Service là dịch vụ duy nhất trong các lựa chọn đáp ứng đầy đủ yêu cầu “tự động chuyển đổi máy ảo hiện có sang chạy trực tiếp trên hạ tầng AWS”.


❌ Phân tích các lựa chọn sai

1. AWS DataSync

  • Mô tả: Dịch vụ chuyển dữ liệu (file, object, và block storage) nhanh chóng giữa on‑premises và AWS (S3, EFS, FSx).
  • Tại sao sai:
    • DataSync chỉ đồng bộ dữ liệu, không sao chép trạng thái hệ điều hành hay cấu hình máy ảo.
    • Không hỗ trợ tự động tạo EC2 từ máy ảo Windows Server 2022.
    • Dùng để di chuyển tệp tin, không phải để lift‑and‑shift toàn bộ máy chủ.

2. AWS Database Migration Service (AWS DMS)

  • Mô tả: Dịch vụ chuyên dụng cho việc di chuyển và đồng bộ cơ sở dữ liệu (RDS, Aurora, MySQL, PostgreSQL, Oracle, SQL Server, …) từ nguồn sang đích.
  • Tại sao sai:
    • Chỉ di chuyển dữ liệu database, không chuyển hệ điều hành hoặc ứng dụng.
    • Không thể “convert” hay “re‑host” một máy ảo Windows Server.
    • Phù hợp khi mục tiêu là chuyển dữ liệu DB, không phải toàn bộ server.

3. AWS Application Discovery Service

  • Mô tả: Công cụ thu thập thông tin chi tiết về tài sản on‑premises (server, ứng dụng, phụ thuộc) để lập kế hoạch migration.
  • Tại sao sai:
    • Đây là công cụ thu thập dữ liệu (phát hiện, đánh giá) chứ không phải công cụ thực hiện migration.
    • Nó giúp đánh giá mức độ phức tạp, xác định phụ thuộc, nhưng không thực hiện di chuyển hay tự động chuyển đổi máy ảo.
    • Thường được dùng cùng với các dịch vụ migration khác (như MGN, Server Migration Service).

📚 Tham khảo & tài liệu cập nhật (2024‑2026)


🧩 Tóm tắt nhanh (danh sách)

  • Câu hỏi: Muốn “tự động chuyển đổi” một VM Windows Server 2022 sang AWS, không muốn “visualized hardware”.
  • Đáp án đúng: AWS Application Migration Service – thực hiện lift‑and‑shift tự động, block‑level replication, hỗ trợ Windows Server 2022.
  • Lý do các đáp án khác sai:
    • AWS DataSync – chỉ chuyển dữ liệu, không chuyển máy ảo.
    • AWS DMS – chỉ di chuyển cơ sở dữ liệu, không phải máy chủ.
    • AWS Application Discovery Service – chỉ thu thập thông tin, không thực hiện migration.

💡 Kết luận: Đối với nhu cầu “migrate a virtual Windows Server 2022 to AWS automatically”, AWS Application Migration Service là dịch vụ duy nhất đáp ứng đầy đủ yêu cầu.

Câu 1430
Which AWS service is a fully managed NoSQL database service?
  1. A Amazon RDS
  2. B Amazon Redshift
  3. C Amazon DynamoDB
  4. D Amazon Aurora
Xem giải thích

🔎 Phân tích câu hỏi

Which AWS service is a fully managed NoSQL database service?

Câu hỏi yêu cầu bạn nhận diện dịch vụ AWS được quản lý hoàn toàn (fully‑managed) và thuộc loại NoSQL (không phải quan hệ, hỗ trợ mô hình dữ liệu key‑value, document, column‑family hoặc graph).

Trong danh sách các dịch vụ AWS, chỉ có Amazon DynamoDB đáp ứng cả hai tiêu chí:

  • Fully managed – AWS chịu mọi công việc vận hành (provisioning, patching, backup, scaling, replication).
  • NoSQL – là dịch vụ database dạng key‑value và document, không có schema cố định, hỗ trợ tốc độ phản hồi mili‑giây ở quy mô lớn.

✅ Đáp án đúng

✅ Amazon DynamoDB

Lý do: DynamoDB là dịch vụ NoSQL fully managed được ra mắt năm 2012 và liên tục được cập nhật (đến phiên bản 2026 hỗ trợ DynamoDB On‑Demand, Global Tables v2, Transactional APIs, Auto Scaling, PITR, point‑in‑time recovery, server‑side encryption, v.v.). Người dùng chỉ cần tạo bảng, định nghĩa khóa chính và chọn mức throughput (provisioned hoặc on‑demand); AWS sẽ tự động quản lý hạ tầng, replication đa vùng, backup và bảo mật.


❌ Giải thích các phương án sai

  1. ❌ Amazon RDS

    • RDS (Relational Database Service) là được quản lý nhưng là dịch vụ cơ sở dữ liệu quan hệ (MySQL, PostgreSQL, MariaDB, Oracle, SQL Server, Aurora). Không phải NoSQL, vì nó yêu cầu schema cố định và sử dụng SQL. Vì vậy không đáp ứng yêu cầu “NoSQL”.
  2. ❌ Amazon Redshift

    • Redshift là data warehouse được quản lý, tối ưu cho phân tích dữ liệu lớn bằng SQL. Nó dựa trên kiến trúc columnar và không phải là NoSQL. Mặc dù có tính năng RA3 và serverless, vẫn thuộc nhóm analytical relational chứ không phải NoSQL.
  3. ❌ Amazon Aurora

    • Aurora là một database relational tương thích với MySQL và PostgreSQL, được quản lý và cung cấp hiệu năng cao hơn RDS truyền thống. Tuy có “Aurora Serverless”, nhưng vẫn là relational, không phải NoSQL.

🧩 Tóm tắt nhanh (danh sách)

  • Amazon DynamoDB – ✅ Fully managed NoSQL (key‑value & document) → ĐÚNG.
  • Amazon RDS – ❌ Managed relational (MySQL, PostgreSQL, …) → SAI.
  • Amazon Redshift – ❌ Managed data warehouse (SQL, columnar) → SAI.
  • Amazon Aurora – ❌ Managed relational (MySQL/PostgreSQL compatible) → SAI.

📚 Tham khảo (2026)

  • Amazon DynamoDB Documentation – “Fully managed NoSQL database service” (https://docs.aws.amazon.com/amazondynamodb/latest/developerguide/Introduction.html)
  • AWS Well‑Architected Framework – Database Pillar – mô tả lựa chọn NoSQL cho workloads cần độ trễ thấp, quy mô lớn.
  • AWS re:Invent 2025 – DynamoDB Global Tables v2 – cập nhật tính năng multi‑region active‑active.
  • AWS Blog 2024 – DynamoDB On‑Demand – mô tả cách thức tự động scaling mà không cần provision throughput.

🛠️ Kết luận:
Trong các tùy chọn được đưa ra, Amazon DynamoDB là dịch vụ duy nhất đáp ứng yêu cầu “fully managed NoSQL database service”. Các dịch vụ còn lại đều là managed relational hoặc data‑warehouse, không phù hợp với định nghĩa NoSQL. 🎉