Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
Which AWS service or feature provides this functionality?
- A AWS WAF
- B Network ACLs
- C Security groups
- D AWS Trusted Advisor
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn chặn các cuộc tấn công SQL injection – một dạng tấn công hướng vào tầng ứng dụng, thường xuyên khai thác các lỗ hổng trong câu lệnh SQL của website hoặc API. Để ngăn chặn loại nguy cơ này, chúng ta cần một dịch vụ kiểm tra, lọc và chặn các payload độc hại trước khi chúng tới ứng dụng web hoặc API.
✅ Đáp án đúng
✅ AWS WAF
Lý do:
- AWS WAF (Web Application Firewall) là tường lửa tầng ứng dụng được thiết kế để bảo vệ các Amazon CloudFront distributions, Application Load Balancers (ALB), API Gateway, và App Runner services.
- Nó cung cấp quy tắc (rules) có khả năng phát hiện và chặn SQL injection bằng cách so sánh các yêu cầu HTTP/HTTPS với các mẫu (patterns) đã biết (ví dụ:
SQLiMatchStatement). - AWS cung cấp AWS Managed Rule Groups (ví dụ: AWSManagedRulesSQLiRuleSet) và AWS Marketplace Rule Groups được cập nhật thường xuyên để phòng ngừa các kiểu tấn công SQLi mới nhất.
- Người dùng cũng có thể tạo custom rule với regex hoặc size constraints để tùy chỉnh hơn.
- Khi một request khớp với rule “SQLi”, WAF có thể block, allow, hoặc count tùy theo cấu hình.
Nguồn:
- AWS WAF Documentation – “SQL injection protection” (https://docs.aws.amazon.com/waf/latest/developerguide/waf-rule-statement-type-sqli-match.html)
- AWS Security Blog, “How to protect your web applications from SQL injection with AWS WAF” (2023‑2025 updates).
❌ Giải thích các đáp án sai
❌ Network ACLs
- Network ACLs (Access Control Lists) hoạt động ở tầng mạng (L3/L4), chỉ cho phép hoặc chặn địa chỉ IP, giao thức, và cổng.
- Chúng không phân tích nội dung của payload HTTP nên không thể phát hiện các chuỗi SQL injection trong body hoặc query string.
- Do đó, Network ACLs không phù hợp để bảo vệ chống lại tấn công tầng ứng dụng như SQLi.
❌ Security groups
- Security groups là firewall trạng thái cho EC2 instances và các dịch vụ VPC khác, cũng hoạt động ở tầng mạng (L4).
- Chúng chỉ lọc dựa trên IP, port, và protocol, không có khả năng kiểm tra nội dung HTTP/HTTPS.
- Vì vậy, security groups không thể chặn SQL injection.
❌ AWS Trusted Advisor
- AWS Trusted Advisor là một dịch vụ đánh giá (advisor) cung cấp khuyến nghị tối ưu chi phí, hiệu năng, bảo mật, fault tolerance dựa trên cấu hình hiện tại.
- Nó không phải là một công cụ bảo vệ thời gian thực, không thực thi rule nào trên lưu lượng truy cập.
- Trusted Advisor có thể gợi ý bật WAF, nhưng không tự mình chặn SQL injection.
📋 Tóm tắt nhanh (danh sách)
- ✅ AWS WAF – Dịch vụ tường lửa tầng ứng dụng, có rule chuyên chặn SQL injection.
- ❌ Network ACLs – Chỉ lọc IP/port ở L3/L4, không kiểm tra payload.
- ❌ Security groups – Tương tự Network ACLs, không phân tích nội dung HTTP.
- ❌ AWS Trusted Advisor – Công cụ tư vấn, không thực thi rule bảo mật.
📚 Tham khảo
- AWS WAF Developer Guide – “SQL injection match conditions” (phiên bản 2026).
- AWS Security Blog – “Protecting web applications from SQL injection with AWS WAF” (cập nhật 2024‑2025).
- AWS Well‑Architected Framework – Security Pillar – đề cập tới việc sử dụng WAF để bảo vệ ứng dụng web.
💡 Kết luận: Để chặn các cuộc tấn công SQL injection trên môi trường AWS, AWS WAF là lựa chọn duy nhất trong các đáp án được cung cấp, vì nó hoạt động ở tầng ứng dụng và cung cấp các rule/managed rule chuyên dụng cho việc phát hiện và chặn SQLi.
Which AWS offering will meet these requirements?
- A Dedicated Instances
- B Amazon CloudFront
- C AWS Fargate
- D AWS Outposts
Xem giải thích
🔎 Phân tích câu hỏi
- Bối cảnh: Một công ty muốn chạy ứng dụng của mình trên Amazon EC2 nhưng lại phải giữ ứng dụng ở on‑premises (trong trung tâm dữ liệu của mình) để đáp ứng một yêu cầu tuân thủ (compliance).
- Yêu cầu: Tìm dịch vụ AWS cho phép triển khai tài nguyên tính toán (EC2) tại chỗ (on‑premises) đồng thời vẫn được quản lý và tích hợp như một phần của môi trường AWS.
✅ Đáp án đúng: AWS Outposts
AWS Outposts cung cấp phần cứng (racks) được cài đặt trực tiếp trong trung tâm dữ liệu hoặc phòng máy của khách hàng. Trên Outposts bạn có thể chạy Amazon EC2, Amazon EBS, Amazon S3, Amazon RDS, … giống như trên một vùng AWS truyền thống, nhưng phần cứng nằm “on‑premises”. Điều này đáp ứng đầy đủ yêu cầu “keep the application on‑premises” đồng thời cho phép công ty tận dụng toàn bộ API, công cụ và quy trình quản lý của AWS (CloudFormation, IAM, CloudWatch, …) để duy trì tính nhất quán và tuân thủ.
📚 Giải thích chi tiết từng phương án
1️⃣ Dedicated Instances
- Mô tả (giữ nguyên tiếng Anh): Dedicated Instances
- Giải thích tại sao ❌ không phù hợp:
- Dedicated Instances chỉ đảm bảo rằng các instance EC2 chạy trên phần cứng được dành riêng cho tài khoản AWS của bạn trong một vùng AWS.
- Chúng không cung cấp khả năng chạy trên hạ tầng on‑premises; vẫn nằm trong trung tâm dữ liệu của AWS.
- Vì yêu cầu phải “keep the application on‑premises” nên lựa chọn này không đáp ứng được.
2️⃣ Amazon CloudFront
- Mô tả (giữ nguyên tiếng Anh): Amazon CloudFront
- Giải thích tại sao ❌ không phù hợp:
- CloudFront là mạng phân phối nội dung (CDN), chuyên cache và truyền tải các tài nguyên tĩnh/dynamic tới người dùng cuối thông qua các edge location.
- Nó không phải là dịch vụ compute, không cung cấp EC2 hay môi trường chạy ứng dụng.
- Do vậy, nó không thỏa mãn yêu cầu “run the application on EC2 on‑premises”.
3️⃣ AWS Fargate
- Mô tả (giữ nguyên tiếng Anh): AWS Fargate
- Giải thích tại sao ❌ không phù hợp:
- Fargate là dịch vụ serverless cho Amazon ECS/EKS, cho phép chạy containers mà không cần quản lý server.
- Các container được thực thi trong môi trường AWS (vùng hoặc Local Zones), không có tùy chọn triển khai trên hạ tầng của khách hàng.
- Vì công ty cần đặt EC2 on‑premises, Fargate không đáp ứng yêu cầu này.
4️⃣ AWS Outposts
- Mô tả (giữ nguyên tiếng Anh): AWS Outposts
- Giải thích tại sao ✅ là đáp án đúng:
- Outposts mang các dịch vụ AWS (EC2, EBS, S3, RDS, …) vào môi trường vật lý của khách hàng.
- Bạn có thể triển khai và quản lý EC2 instances trên phần cứng Outposts, đồng thời sử dụng các API, công cụ và quy trình giống như trên AWS Cloud.
- Điều này cho phép đáp ứng yêu cầu tuân thủ khi dữ liệu hoặc ứng dụng phải nằm trong phạm vi kiểm soát nội bộ, đồng thời vẫn tận dụng tính năng tự động, bảo mật và quản lý của AWS.
- Tính năng Hybrid Cloud của Outposts được cập nhật liên tục tới năm 2026, bao gồm hỗ trợ EC2 M5, C6g, Graviton2/3, và tích hợp AWS Nitro Enclaves cho bảo mật dữ liệu.
📌 Tổng kết
- Câu hỏi yêu cầu một giải pháp cho phép chạy EC2 trong môi trường on‑premises để đáp ứng yêu cầu compliance.
- AWS Outposts là dịch vụ duy nhất trong các lựa chọn cung cấp EC2 (và các dịch vụ AWS khác) tại chỗ, do đó đáp án đúng là AWS Outposts.
📚 Tham khảo
- AWS Outposts – What is Outposts? (AWS Documentation) – https://docs.aws.amazon.com/outposts/latest/userguide/what-is-outposts.html
- AWS Hybrid Cloud Services Overview – https://aws.amazon.com/hybrid/
- Dedicated Instances – Amazon EC2 – https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/dedicated-instance.html
- Amazon CloudFront – Documentation – https://docs.aws.amazon.com/AmazonCloudFront/latest/DeveloperGuide/Introduction.html
- AWS Fargate – Overview – https://docs.aws.amazon.com/AmazonECS/latest/userguide/fargate.html
🛠️ Lưu ý: Khi triển khai Outposts, cần phối hợp với đội ngũ AWS để thực hiện installation, networking, và licensing phù hợp với yêu cầu compliance của doanh nghiệp.
Chúc bạn ôn luyện thành công! 🚀
Which AWS service will meet these requirements?
- A Amazon Inspector
- B AWS PrivateLink
- C Amazon Connect
- D AWS Internet Gateway
Xem giải thích
🔍 Phân tích câu hỏi
Câu hỏi mô tả một nhu cầu thực tế: “Một công ty muốn kết nối các dịch vụ AWS được hỗ trợ và các VPC của mình, nhưng không muốn để lưu lượng nội bộ đi ra internet công cộng.”
Điều này đòi hỏi một giải pháp mạng riêng tư (private) cho phép:
- Giao tiếp giữa VPC (có thể là cùng tài khoản hoặc giữa các tài khoản khác nhau).
- Giao tiếp giữa VPC và các dịch vụ AWS (ví dụ: Amazon S3, DynamoDB, API Gateway, …) mà không phải qua Internet.
- Không cần địa chỉ IP công cộng hoặc điểm cuối công cộng.
Trong danh sách các lựa chọn, chúng ta cần tìm dịch vụ cung cấp Private Connectivity – tức là một “đường ống” nội bộ trong mạng AWS, không qua Internet.
✅ Đáp án đúng: AWS PrivateLink
Tại sao AWS PrivateLink là đáp án đúng?
- PrivateLink cho phép tạo VPC Endpoint Interface – một ENI (Elastic Network Interface) trong subnet của VPC, cung cấp địa chỉ IP nội bộ để truy cập các dịch vụ AWS được hỗ trợ (S3, DynamoDB, Service Catalog, …) hoặc các dịch vụ do khách hàng tự triển khai (via VPC Endpoint Services).
- Giao lưu được thực hiện hoàn toàn trong mạng nội bộ của AWS, không cần qua Internet Gateway, NAT, hoặc VPN.
- Hỗ trợ kết nối VPC‑to‑VPC (qua PrivateLink endpoint services) và kết nối VPC tới các AWS SaaS services mà không cần mở cổng công cộng.
- Từ 2024‑2026, AWS đã mở rộng danh sách dịch vụ tích hợp sẵn với PrivateLink (ví dụ: Amazon OpenSearch Service, Amazon EMR, AWS Transfer Family, …) và cho phép đăng ký endpoint service từ AWS Marketplace.
- Không có rủi ro rò rỉ dữ liệu ra Internet, vì lưu lượng luôn đi qua mạng backbone của AWS.
🧩 Giải thích các phương án còn lại (đúng & sai)
❌ Amazon Inspector
- Mục đích: Dịch vụ đánh giá bảo mật tự động cho EC2, container và AMI. Nó thực hiện scanning để phát hiện lỗ hổng, cấu hình sai, nhưng không cung cấp khả năng kết nối mạng giữa VPC hay dịch vụ AWS.
- Vì sao sai: Không liên quan đến việc thiết lập đường truyền nội bộ; chỉ là công cụ kiểm tra bảo mật.
✅ AWS PrivateLink
- (Đã giải thích ở mục trên)
❌ Amazon Connect
- Mục đích: Dịch vụ trung tâm liên lạc (contact center), cho phép doanh nghiệp xây dựng hệ thống call‑center, chat và email.
- Vì sao sai: Không phải là dịch vụ mạng hay endpoint; không giúp kết nối VPC hay dịch vụ AWS mà không qua Internet.
❌ AWS Internet Gateway
- Mục đích: Cung cấp cổng ra vào Internet cho một VPC. Khi một subnet có route tới IGW, các instance trong subnet sẽ có thể đến và nhận lưu lượng từ Internet công cộng.
- Vì sao sai: Ngược lại với yêu cầu “không muốn expose traffic to public Internet”. IGW đưa lưu lượng ra Internet, gây rò rỉ tiềm năng và không đáp ứng tính riêng tư của câu hỏi.
📘 Tham khảo tài liệu (cập nhật đến năm 2026)
- AWS PrivateLink – VPC Endpoint Interface – AWS Documentation, phiên bản 2026.
https://docs.aws.amazon.com/vpc/latest/privatelink/ - AWS Blog – PrivateLink expands to new services (2024‑2025) – Giới thiệu các dịch vụ mới được tích hợp.
https://aws.amazon.com/blogs/aws/category/networking/ - Amazon Inspector – Overview – AWS Documentation.
https://docs.aws.amazon.com/inspector/ - Amazon Connect – What is Amazon Connect? – AWS Documentation.
https://docs.aws.amazon.com/connect/latest/ - Internet Gateway – VPC documentation – AWS.
https://docs.aws.amazon.com/vpc/latest/userguide/Internet-Gateway.html
🛠️ Kết luận
- Câu hỏi yêu cầu một giải pháp kết nối nội bộ giữa VPC và các dịch vụ AWS không thông qua Internet.
- AWS PrivateLink là dịch vụ duy nhất trong danh sách đáp ứng đầy đủ yêu cầu này, vì nó cung cấp điểm cuối giao tiếp riêng tư cho cả dịch vụ AWS và dịch vụ do khách hàng tự triển khai.
- Các lựa chọn còn lại (Amazon Inspector, Amazon Connect, Internet Gateway) không có chức năng tạo kết nối mạng riêng tư; do đó chúng là đáp án sai.
💡 Nếu bạn cần triển khai PrivateLink, nhớ kiểm tra xem dịch vụ mục tiêu đã hỗ trợ PrivateLink chưa và cấu hình Security Groups cho ENI sao cho chỉ cho phép các nguồn tin cậy.
- A Amazon Inspector
- B Amazon Detective
- C AWS Identity and Access Management (IAM)
- D Amazon GuardDuty
Xem giải thích
📝 Phân tích câu hỏi
Câu hỏi: “Which AWS service can manage permissions for AWS resources by using policies?”
- Yêu cầu xác định dịch vụ AWS chịu trách nhiệm quản lý quyền (permissions) cho các tài nguyên AWS thông qua các policy (chính sách).
- Trong hệ sinh thái AWS, việc “quản lý quyền bằng policy” là chức năng cốt lõi của AWS Identity and Access Management (IAM). IAM cho phép tạo, gán và áp dụng các policy (JSON) để kiểm soát ai (người, role, service) có thể thực hiện hành động nào trên tài nguyên nào.
✅ Đáp án đúng
🔹 AWS Identity and Access Management (IAM)
- IAM là dịch vụ quản lý danh tính và quyền truy cập.
- Cho phép tạo, gắn, và áp dụng các policy (managed policies, inline policies, resource‑based policies) trên users, groups, roles và các service.
- Hỗ trợ cả policy dựa trên nguyên tắc (allow/deny) và policy condition để kiểm soát chi tiết.
- Từ 2022 → 2026, IAM đã bổ sung các tính năng như IAM Access Analyzer, IAM Identity Center (formerly AWS SSO), và permissions boundaries – nhưng nguyên tắc “quản lý permissions bằng policy” vẫn luôn là trọng tâm.
🔗 Tham khảo:
- AWS Documentation – AWS Identity and Access Management User Guide (phiên bản 2026)
- AWS Well‑Architected Framework – Security Pillar, “Identity and Access Management”.
❌ Giải thích các phương án sai
-
Amazon Inspector
- Chức năng: Dịch vụ tự động đánh giá bảo mật và tuân thủ cho các EC2 instance, container images và Lambda functions.
- Lý do sai: Inspector không quản lý permissions; nó chỉ phát hiện lỗ hổng và đề xuất remediate. Không có cơ chế policy để gán quyền cho tài nguyên.
-
Amazon Detective
- Chức năng: Cung cấp khả năng phân tích và điều tra các sự kiện bảo mật bằng cách tự động thu thập, kết nối và trực quan hoá dữ liệu log (CloudTrail, VPC Flow Logs, GuardDuty).
- Lý do sai: Detective không phải là dịch vụ quản lý quyền; nó chỉ giúp phân tích nguyên nhân của các hành vi bất thường. Không có policy để kiểm soát truy cập tài nguyên.
-
Amazon GuardDuty
- Chức năng: Dịch vụ phát hiện mối đe dọa (threat detection) dựa trên machine learning, phân tích log từ CloudTrail, VPC Flow Logs, DNS logs.
- Lý do sai: GuardDuty không quản lý permissions; nó phát hiện các hành vi khả nghi và gửi cảnh báo, nhưng không cung cấp cơ chế policy để cấp hoặc thu hồi quyền.
🧩 Tóm tắt nhanh (danh sách)
- ✅ AWS Identity and Access Management (IAM) – Dịch vụ duy nhất trong các lựa chọn có khả năng quản lý permissions bằng policies.
- ❌ Amazon Inspector – Dịch vụ đánh giá bảo mật, không liên quan tới quản lý quyền.
- ❌ Amazon Detective – Dịch vụ phân tích sự kiện bảo mật, không quản lý quyền.
- ❌ Amazon GuardDuty – Dịch vụ phát hiện mối đe dọa, không cung cấp cơ chế policy cho quyền truy cập.
💡 Mẹo thi: Khi câu hỏi nhắc tới “manage permissions … by using policies”, hãy nghĩ ngay đến IAM (và các service con như IAM Access Analyzer, Permission Boundaries). Các dịch vụ khác thường tập trung vào phát hiện, phân tích, hoặc quét bảo mật, không phải quản lý quyền.
📚 Nguồn tham khảo
- AWS Identity and Access Management (IAM) User Guide, AWS Documentation, phiên bản 2026.
- AWS Security Best Practices, AWS Well‑Architected Framework – Security Pillar.
- Amazon Inspector Documentation, AWS Docs.
- Amazon Detective Documentation, AWS Docs.
- Amazon GuardDuty Documentation, AWS Docs.
Which AWS service will meet these requirements?
- A AWSConfig
- B AWS Outposts
- C Amazon Lightsail
- D Amazon Connect
Xem giải thích
🔍 Phân tích câu hỏi
Công ty muốn chuyển một phần khối lượng công việc (workload) lên AWS Cloud, nhưng do yêu cầu tuân thủ (compliance) phải giữ một phần khác vẫn chạy trong trung tâm dữ liệu nội bộ (on‑site data center). Vì vậy cần một giải pháp hạ tầng hybrid cho phép chạy cùng một AWS service trong môi trường on‑premises, đồng thời tích hợp liền mạch với các tài nguyên AWS ở đám mây công cộng.
✅ Đáp án đúng
AWS Outposts
Vì sao AWS Outposts đáp ứng yêu cầu?
- Hybrid Cloud Native: Outposts là một rack hoặc một thiết bị cầm tay được triển khai trực tiếp trong trung tâm dữ liệu hoặc phòng máy của khách hàng, cung cấp cùng một API, công cụ và giao diện quản lý như các dịch vụ AWS công cộng.
- Tuân thủ & Độ trễ thấp: Dữ liệu có thể ở lại trong môi trường on‑premises để đáp ứng các quy định về địa lý, bảo mật hoặc yêu cầu độ trễ rất thấp.
- Tích hợp liền mạch: Các dịch vụ như EC2, EBS, ECS, EKS, RDS (trên Outposts) có thể kết nối với VPC, IAM, CloudWatch, CloudTrail … giống như khi chạy trên AWS Region.
- Cập nhật liên tục: Từ 2024 AWS đã mở rộng hỗ trợ cho Outposts 2.0 (có khả năng chạy Amazon EKS Anywhere, AWS Nitro Enclaves, và AWS Local Zones), và đến 2026 vẫn tiếp tục là giải pháp chính cho các môi trường cần giữ workload tại chỗ.
Do đó, AWS Outposts là dịch vụ duy nhất trong các lựa chọn đáp ứng cả yêu cầu “run in AWS Cloud” và “keep some workload on‑premises for compliance”.
❌ Giải thích các phương án sai
- AWS Config
- Chức năng: Dịch vụ quản lý cấu hình, giúp ghi lại và đánh giá cấu hình tài nguyên AWS theo thời gian, hỗ trợ kiểm tra tuân thủ (compliance) trong môi trường AWS.
- Lý do sai: AWS Config không cung cấp khả năng chạy workload ở on‑premises. Nó chỉ là công cụ giám sát, không phải nền tảng hạ tầng.
- Amazon Lightsail
- Chức năng: Dịch vụ cung cấp máy ảo, lưu trữ, và mạng đơn giản, hướng tới các ứng dụng nhỏ, website, hoặc dự án nhanh.
- Lý do sai: Lightsail hoạt động chỉ trong AWS Region, không có phiên bản on‑premises. Không hỗ trợ môi trường hybrid để giữ workload tại chỗ.
- Amazon Connect
- Chức năng: Dịch vụ trung tâm liên lạc (cloud‑based contact center) cho phép xây dựng hệ thống call‑center, chat, và hỗ trợ khách hàng.
- Lý do sai: Amazon Connect là một SaaS chạy hoàn toàn trên AWS Cloud, không có tùy chọn triển khai on‑premises. Do đó không đáp ứng yêu cầu “keep workload in its own on‑site data center”.
📚 Tham khảo (cập nhật đến năm 2026)
- AWS Outposts Documentation – “Hybrid Cloud Services” (phiên bản 2026).
https://docs.aws.amazon.com/outposts/latest/userguide/what-is-outposts.html - AWS Blog – Outposts 2.0 and new capabilities (2024‑2025).
https://aws.amazon.com/blogs/aws/aws-outposts-2-0/ - AWS Config Documentation – giới hạn chức năng trong AWS Cloud.
https://docs.aws.amazon.com/config/latest/developerguide/what-is-config.html - Amazon Lightsail Overview – dịch vụ chỉ chạy trong các Region.
https://aws.amazon.com/lightsail/ - Amazon Connect Overview – dịch vụ SaaS không có phiên bản on‑premises.
https://aws.amazon.com/connect/
🧩 Kết luận
Đối với nhu cầu hybrid – một phần workload trên AWS, một phần còn lại phải ở trong data center nội bộ để đáp ứng yêu cầu tuân thủ – AWS Outposts là lựa chọn duy nhất đúng trong danh sách đã cho. Các dịch vụ còn lại (AWS Config, Amazon Lightsail, Amazon Connect) không cung cấp khả năng triển khai on‑premises, vì vậy chúng không thỏa mãn yêu cầu của câu hỏi.
Which AWS service will meet these requirements?
- A Amazon DocumentDB
- B Amazon RDS
- C Amazon Elastic Block Store (Amazon EBS)
- D Amazon S3
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn triển khai một ứng dụng cần lưu trữ dữ liệu trong một cơ sở dữ liệu quan hệ (relational database).
Ngoài ra, công ty muốn AWS tự động quản lý các tác vụ của cơ sở dữ liệu như:
- Sao lưu (automated backups)
- Tạo snapshot (database snapshots)
Yêu cầu này đề cập đến dịch vụ quản lý cơ sở dữ liệu mà AWS cung cấp, tức là một dịch vụ “Database‑as‑a‑Service” (DBaaS) hỗ trợ cơ sở dữ liệu quan hệ và thực hiện tự động các công việc bảo trì, sao lưu, và snapshot.
✅ Đáp án đúng: Amazon RDS
Lý do chọn:
- Amazon Relational Database Service (RDS) là dịch vụ DBaaS của AWS dành cho các hệ quản trị CSDL quan hệ (MySQL, PostgreSQL, MariaDB, Oracle, Microsoft SQL Server và Amazon Aurora).
- RDS cung cấp sao lưu tự động (daily backups) và snapshot (manual snapshots) mà người dùng có thể tạo, khôi phục hoặc lưu trữ theo nhu cầu.
- Các tác vụ bảo trì (patching, monitoring, scaling) cũng được AWS quản lý, đáp ứng đúng yêu cầu “database tasks … to be managed by AWS”.
🧩 Giải thích từng phương án
-
Amazon DocumentDB
DocumentDB là dịch vụ NoSQL, tương thích với API của MongoDB, không phải là cơ sở dữ liệu quan hệ. Vì câu hỏi yêu cầu “relational database”, nên DocumentDB không phù hợp.
❌ Lý do sai: Không phải CSDL quan hệ, không cung cấp backup/snapshot cho RDBMS truyền thống. -
Amazon RDS
Như đã phân tích ở trên, RDS là dịch vụ quản lý CSDL quan hệ với tính năng sao lưu tự động và snapshot.
✅ Lý do đúng: Đáp ứng đầy đủ yêu cầu về CSDL quan hệ và quản lý tác vụ bởi AWS. -
Amazon Elastic Block Store (Amazon EBS)
EBS là đĩa lưu trữ block dùng để gắn vào EC2. Nó không phải là dịch vụ CSDL và không thực hiện tự động sao lưu hay snapshot cho CSDL quan hệ (có thể tạo snapshot của volume nhưng không có tính năng “database‑aware”).
❌ Lý do sai: Không phải dịch vụ CSDL, không cung cấp backup/snapshot cho CSDL quan hệ một cách tích hợp. -
Amazon S3
S3 là dịch vụ đối tượng lưu trữ (object storage). Nó thường được dùng để lưu trữ file, backup dữ liệu, nhưng không phải là hệ quản trị CSDL quan hệ và không có tính năng quản lý backup/snapshot cho CSDL.
❌ Lý do sai: Không phải CSDL quan hệ, không cung cấp các tính năng DB‑specific backup/snapshot.
📚 Tham khảo (2026)
- Amazon RDS Documentation – “Automated backups and DB snapshots” (AWS, phiên bản 2026).
https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_WorkingWithAutomatedBackups.html - AWS Well‑Architected Framework – Database Pillar (2025).
https://docs.aws.amazon.com/wellarchitected/latest/database-pillar/intro.html - Amazon DocumentDB vs. Amazon RDS – So sánh tính năng (AWS Blog, 2024).
https://aws.amazon.com/blogs/database/amazon-documentdb-vs-amazon-rds/
🏁 Kết luận
Với yêu cầu cơ sở dữ liệu quan hệ và quản lý tự động các tác vụ sao lưu, snapshot bởi AWS, Amazon RDS là dịch vụ duy nhất đáp ứng toàn bộ tiêu chí. Các lựa chọn còn lại (DocumentDB, EBS, S3) không phải là dịch vụ CSDL quan hệ và/hoặc không cung cấp các tính năng quản lý DB‑specific backup và snapshot. ✅
Which advantage of cloud computing can help the company to provision additional infrastructure as quickly as possible?
- A Benefit from massive economies of scale
- B Increase speed and agility
- C Trade fixed expense for variable expense
- D Go global in minutes
Xem giải thích
🔎 Phân tích câu hỏi
Công ty hiện có hệ thống máy chủ on‑premises và muốn mở một dòng kinh doanh mới, do đó cần cấp phát thêm máy chủ để chạy các tải công việc mới.
Yêu cầu: “Which advantage of cloud computing can help the company to provision additional infrastructure as quickly as possible?” – tức là chúng ta phải chọn lợi thế của điện toán đám mây cho phép cấp phát hạ tầng nhanh nhất (thời gian triển khai ngắn, khả năng mở rộng tức thì).
✅ Đáp án đúng
Increase speed and agility
- Giải thích:
- Đám mây cho phép tự động hóa việc tạo, cấu hình và khởi chạy tài nguyên (EC2, ECS, EKS, Lambda…) chỉ trong vài phút hoặc giây thông qua console, CLI, SDK hoặc các công cụ IaC (CloudFormation, Terraform).
- Tính năng Auto Scaling và Elastic Load Balancing giúp mở rộng hoặc thu hẹp quy mô dựa trên tải mà không cần can thiệp thủ công.
- Do đó, “speed (tốc độ) và agility (tính linh hoạt)” là lợi thế trực tiếp giúp công ty provision hạ tầng càng nhanh càng tốt.
- Năm 2026, AWS đã bổ sung AWS Cloud Control API và AWS Service Catalog AppRegistry để tăng tốc độ triển khai môi trường chuẩn, củng cố lợi thế này.
🧩 Giải thích các phương án còn lại
-
Benefit from massive economies of scale
- Giải thích: Lợi thế này đề cập đến việc giảm chi phí đơn vị khi AWS mua hàng hóa và tài nguyên với quy mô khổng lồ, truyền lại cho khách hàng dưới dạng giá thấp hơn.
- Tuy quan trọng, nó không liên quan tới tốc độ provision tài nguyên. Do đó không đáp ứng yêu cầu “cấp phát nhanh nhất”.
-
Trade fixed expense for variable expense
- Giải thích: Đây là mô hình chi phí pay‑as‑you‑go, chuyển từ chi phí cố định (CAPEX) sang chi phí biến đổi (OPEX).
- Mặc dù giúp công ty giảm rủi ro tài chính, nhưng không tăng tốc độ tạo máy chủ mới; nó chỉ thay đổi cách tính phí.
-
Go global in minutes
- Giải thích: Đám mây cho phép triển khai tài nguyên ở nhiều vùng địa lý trong vài phút, giúp mở rộng phạm vi địa lý nhanh.
- Tuy là lợi thế “toàn cầu nhanh”, nhưng câu hỏi chỉ tập trung vào cấp phát thêm server cho workload mới, không đề cập tới việc mở rộng địa lý. Vì vậy, đây không phải là đáp án phù hợp nhất.
📚 Tham khảo nguồn tài liệu (AWS, cập nhật 2026)
- AWS Well‑Architected Framework – Operational Excellence Pillar, mục "Scalability and Speed" (AWS Documentation, 2026).
- Amazon EC2 User Guide, phần "Launching Instances Quickly" và "Auto Scaling" (AWS, 2026).
- AWS Cloud Adoption Framework (CAF) – lợi thế Speed & Agility (AWS, 2026).
- AWS Service Catalog AppRegistry và AWS Cloud Control API, tài liệu kỹ thuật (2025‑2026) – giúp tự động hóa và chuẩn hoá việc triển khai nhanh.
🛠️ Kết luận
Với yêu cầu cấp phát hạ tầng nhanh nhất, lợi thế Increase speed and agility là đáp án đúng, vì nó trực tiếp mô tả khả năng triển khai và mở rộng tài nguyên một cách nhanh chóng và linh hoạt trên nền tảng AWS. Các lựa chọn khác mặc dù là lợi thế thực tế của đám mây, nhưng không đáp ứng được tiêu chí “provision additional infrastructure as quickly as possible”.