Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
A startup runs its proprietary application on docker containers. As a Cloud Practitioner, which AWS service would you recommend so that the startup can run containers and still have access to the underlying servers?
-
A
AWS Lambda
-
B
Amazon Elastic Container Registry (Amazon ECR)
-
C
AWS Fargate
-
D
Amazon Elastic Container Service (Amazon ECS)
Xem giải thích
Đáp án
D — Amazon Elastic Container Service (ECS)
Vì sao đúng
Chi tiết quyết định: startup muốn chạy container và vẫn truy cập được máy chủ bên dưới.
ECS có hai launch type, và chỉ một cái đáp ứng yêu cầu đó:
| ECS với EC2 launch type | ECS với Fargate launch type | |
|---|---|---|
| EC2 instance | Của bạn — thấy và SSH vào được | Không có |
| Vá hệ điều hành | Bạn | AWS |
| Kiểm soát | Cao — chọn loại máy, cài agent giám sát, tinh chỉnh kernel | Thấp |
Với EC2 launch type, các instance nằm trong tài khoản của bạn, nên bạn cài được phần mềm giám sát riêng, tinh chỉnh tham số hệ điều hành, và dùng được Spot Instance để giảm chi phí.
Vì sao các phương án khác sai
- C. AWS Fargate — chạy container không máy chủ; đó chính là điều đề không muốn. Đây là phương án nhiễu chính vì Fargate thường là câu trả lời cho các câu hỏi container khác.
- B. Amazon ECR — kho lưu image, không chạy container.
- A. AWS Lambda — chạy hàm, không cho truy cập hệ điều hành nào.
Which of the following is the best way to protect your data from accidental deletion on Amazon S3?
-
A
Amazon S3 lifecycle configuration
-
B
Amazon S3 storage classes
-
C
Amazon S3 Transfer Acceleration (Amazon S3TA)
-
D
Amazon S3 Versioning
Xem giải thích
Đáp án
D — Amazon S3 Versioning (quản lý phiên bản)
Vì sao đúng
Versioning giữ mọi phiên bản của một đối tượng, kể cả khi bạn ghi đè hoặc xoá. Cách nó chống xoá nhầm rất khéo:
Xoá một đối tượng khi đã bật versioning
▼
S3 KHÔNG xoá gì cả — nó chỉ đặt thêm một "delete marker" lên trên
▼
Đối tượng gốc vẫn còn nguyên bên dưới
▼
Xoá delete marker → đối tượng hiện lại như cũ
Nên "xoá" trở thành một thao tác đảo ngược được.
Nên bật kèm MFA Delete để việc xoá vĩnh viễn một phiên bản đòi thêm mã xác thực đa yếu tố — lớp bảo vệ cuối cùng chống cả xoá nhầm lẫn xoá có chủ đích.
Vì sao các phương án khác sai
Ba phương án còn lại là tính năng có thật nhưng giải bài toán khác:
- A. Lifecycle configuration — tự động chuyển đối tượng sang lớp rẻ hơn hoặc xoá chúng theo tuổi; nó gây ra việc xoá chứ không chống.
- B. Storage classes — cân bằng chi phí và tốc độ truy cập.
- C. Transfer Acceleration — tăng tốc tải lên và tải xuống qua mạng biên của CloudFront.
Lưu ý về chi phí
Versioning làm tăng dung lượng lưu trữ vì mọi phiên bản đều được tính tiền. Nên ghép nó với lifecycle rule để tự xoá các phiên bản cũ sau một khoảng thời gian.
AWS Identity and Access Management (AWS IAM) policies are written as JSON documents. Which of the following are mandatory elements of an IAM policy?
-
A
Effect, Action
-
B
Sid, Principal
-
C
Effect, Sid
-
D
Action, Condition
Xem giải thích
Đáp án
A — Effect và Action
Vì sao đúng
Một câu lệnh trong chính sách IAM bắt buộc phải có:
Effect—"Allow"hoặc"Deny".Action— hành động nào được áp dụng (ví dụ"s3:GetObject").
Ví dụ tối giản:
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::my-bucket/*"
}]
}
Vì sao các phương án khác sai
Các phần tử còn lại đều tuỳ chọn, và mỗi cái có lý do riêng:
Sid— nhãn mô tả cho câu lệnh, chỉ để người đọc dễ hiểu.Condition— thêm điều kiện (theo IP nguồn, theo thời gian, theo thẻ); không có thì luật áp vô điều kiện.Principal— chỉ dùng trong chính sách tài nguyên (bucket policy, key policy). Trong chính sách danh tính gắn cho user hay role thì không được cóPrincipal, vì principal chính là thực thể đang được gắn chính sách.
Điểm cuối là chỗ dễ nhầm nhất, và cũng là lý do phương án B (Sid, Principal) trông có vẻ hợp lý mà lại sai.
Ghi chú về Resource
Resource là bắt buộc trong chính sách danh tính nhưng không nằm trong bốn phương án; câu hỏi này chỉ so sánh các phần tử được liệt kê.
Compared to the on-demand instance prices, what is the highest possible discount offered for reserved instances (RI)?
-
A
50
-
B
90
-
C
72
-
D
40
Xem giải thích
Đáp án
C — 72%
Vì sao đúng
Reserved Instance là cam kết sử dụng 1 hoặc 3 năm, và mức giảm giá tối đa so với On-Demand là khoảng 72% — đạt được với kỳ hạn 3 năm, trả trước toàn bộ.
| Kỳ hạn | Phương thức trả | Mức giảm |
|---|---|---|
| 1 năm | Không trả trước | ~30% |
| 1 năm | Trả trước toàn bộ | ~40% |
| 3 năm | Không trả trước | ~50% |
| 3 năm | Trả trước toàn bộ | ~72% |
Điểm đáng nhớ: yếu tố kỳ hạn quan trọng hơn yếu tố trả trước. RI 3 năm không trả trước đồng nào vẫn rẻ hơn RI 1 năm trả trước toàn bộ.
Vì sao các phương án khác sai
-
B. 90% — là mức giảm tối đa của Spot Instance, không phải Reserved. Đây là cặp con số bị hỏi đối chiếu liên tục:
Mô hình Giảm tối đa Bị gián đoạn Reserved Instance ~72% Không Spot Instance ~90% Có -
A. 50% — đúng với RI 3 năm không trả trước, nhưng không phải mức cao nhất.
-
D. 40% — gần với mức của RI 1 năm trả trước toàn bộ.
As a Cloud Practitioner, which Amazon Simple Storage Service (Amazon S3) storage class would you recommend for data archival?
-
A
Amazon S3 Glacier Flexible Retrieval
-
B
Amazon S3 Intelligent-Tiering
-
C
Amazon S3 Standard
-
D
Amazon S3 One Zone-Infrequent Access (S3 One Zone-IA)
Xem giải thích
Đáp án
A — Amazon S3 Glacier Flexible Retrieval
Vì sao đúng
Trong bốn phương án, Glacier Flexible Retrieval là lớp duy nhất thiết kế riêng cho lưu trữ dài hạn (archival). Nó rẻ hơn nhiều so với các lớp truy cập tức thì, đổi lại thời gian lấy dữ liệu tính bằng phút tới giờ.
Nó cho ba tuỳ chọn lấy dữ liệu, để bạn cân đối giữa tốc độ và chi phí:
| Tuỳ chọn | Thời gian | Ghi chú |
|---|---|---|
| Expedited | 1–5 phút | Đắt nhất |
| Standard | 3–5 giờ | Mặc định |
| Bulk | 5–12 giờ | Miễn phí phí lấy dữ liệu |
Điều kiện đi kèm: mức tối thiểu 90 ngày lưu trữ.
Vì sao các phương án khác sai
- D. S3 One Zone-IA và C. S3 Standard — đều là lớp truy cập tức thì, đắt hơn nhiều cho dữ liệu không ai đụng tới.
- B. S3 Intelligent-Tiering — tự chuyển đối tượng giữa các tầng theo mẫu truy cập; hữu ích khi không biết trước mẫu truy cập, nhưng ở đây đề đã nói rõ là lưu trữ dài hạn nên chọn thẳng Glacier rẻ hơn.
Lưu ý
Nếu dữ liệu giữ nhiều năm và gần như chắc chắn không lấy ra, Glacier Deep Archive còn rẻ hơn nữa (lấy dữ liệu 12–48 giờ, tối thiểu 180 ngày). Nó không nằm trong bốn phương án của câu này.
A research group wants to provision an Amazon Elastic Compute Cloud (Amazon EC2) instance for a flexible application that can be interrupted. As a Cloud Practitioner, which of the following would you recommend as the MOST cost-optimal option?
-
A
On-Demand Instance
-
B
Dedicated Host
-
C
Reserved Instance (RI)
-
D
Spot Instance
Xem giải thích
Đáp án
D — Spot Instance
Vì sao đúng
Chi tiết quyết định: ứng dụng linh hoạt và chịu được gián đoạn. Đó chính là điều kiện duy nhất để dùng Spot, và khi đủ điều kiện thì nó là lựa chọn rẻ nhất — giảm tới 90% so với On-Demand.
Spot dùng năng lực tính toán còn dư của AWS. AWS thu hồi instance bất cứ lúc nào khi cần lại năng lực, chỉ báo trước 2 phút.
Với nhóm nghiên cứu thì đây là kết hợp lý tưởng: tính toán khoa học thường chạy theo lô, có lưu điểm kiểm tra, và chạy lại được nếu bị ngắt.
Vì sao các phương án khác sai
Ba phương án còn lại đều đắt hơn mà không mang lại lợi ích nào cho tình huống này:
- A. On-Demand — không cam kết nhưng giá cao nhất trong ba cái còn lại.
- C. Reserved Instance — rẻ hơn On-Demand nhưng đòi cam kết 1 hoặc 3 năm; nhóm nghiên cứu chạy theo dự án thì cam kết dài hạn là rủi ro.
- B. Dedicated Host — đắt nhất; chỉ dùng khi có yêu cầu về giấy phép phần mềm hoặc cách ly vật lý.
Ghi nhớ
Hễ đề nói ứng dụng "chịu được gián đoạn", "linh hoạt", hoặc "chạy lại được", câu trả lời về chi phí là Spot.
Which AWS service will you use if you have to move large volumes of on-premises data to AWS Cloud from a remote location with limited bandwidth?
-
A
AWS Direct Connect
-
B
AWS Virtual Private Network (VPN)
-
C
AWS Transit Gateway
-
D
AWS Snowball
Xem giải thích
Đáp án
D — AWS Snowball
Vì sao đúng
Hai dữ kiện trong đề chỉ ra đúng lựa chọn này: khối lượng dữ liệu lớn và băng thông hạn chế ở một địa điểm xa.
Snowball là thiết bị vật lý AWS gửi tới nơi bạn. Bạn chép dữ liệu vào, gửi trả lại, và AWS nạp vào S3. Vì dữ liệu đi bằng đường vận chuyển thật chứ không qua mạng, băng thông Internet hoàn toàn không còn là yếu tố.
Phép tính đơn giản cho thấy vì sao: chuyển 100 TB qua đường truyền 100 Mbps mất khoảng ba tháng chạy liên tục. Snowball làm xong trong khoảng một tuần, tính cả thời gian vận chuyển.
Thiết bị cũng được mã hoá và có chống giả mạo, nên an toàn khi đi đường.
Vì sao các phương án khác sai
- A. AWS Direct Connect — cho băng thông cao và ổn định, nhưng mất vài tuần tới vài tháng để lắp đặt và đòi có cơ sở Direct Connect gần đó. Với việc chuyển một lần từ nơi hẻo lánh thì không hợp lý. Đây là phương án nhiễu chính.
- B. AWS VPN — chạy qua chính đường Internet đang bị hạn chế; nó không giải quyết được vấn đề.
- C. AWS Transit Gateway — trung tâm định tuyến, không phải công cụ di chuyển dữ liệu.
Which AWS service will you use to privately connect your virtual private cloud (VPC) to Amazon Simple Storage Service (Amazon S3)?
-
A
VPC Endpoint
-
B
AWS Direct Connect
-
C
Amazon API Gateway
-
D
AWS Transit Gateway
Xem giải thích
Đáp án
A — VPC Endpoint
Vì sao đúng
VPC endpoint cho phép tài nguyên trong VPC truy cập dịch vụ AWS hoàn toàn bằng mạng riêng của AWS, không đi qua Internet — không cần internet gateway, không cần NAT gateway.
Với S3 thì có hai loại, và loại nào cũng đúng cho câu này:
| Gateway endpoint | Interface endpoint | |
|---|---|---|
| Cơ chế | Thêm tuyến vào bảng định tuyến VPC | Tạo ENI có IP riêng trong subnet |
| Chi phí | Miễn phí | Tính phí giờ và phí dữ liệu |
| Truy cập từ tại chỗ | Không | Có |
Với nhu cầu đơn thuần là "truy cập S3 riêng tư từ VPC", gateway endpoint là lựa chọn mặc định vì nó hoàn toàn miễn phí — và còn tiết kiệm được phí xử lý dữ liệu của NAT gateway.
Vì sao các phương án khác sai
- B. AWS Direct Connect — nối trung tâm dữ liệu tại chỗ với AWS; đề hỏi kết nối từ VPC, vốn đã ở trong AWS.
- D. AWS Transit Gateway — nối các VPC và mạng tại chỗ với nhau; nó không tạo đường riêng tới dịch vụ AWS.
- C. Amazon API Gateway — dịch vụ để bạn xây API cho ứng dụng của mình.
Which AWS service can be used for online analytical processing?
-
A
Amazon Relational Database Service (Amazon RDS)
-
B
Amazon Redshift
-
C
Amazon ElastiCache
-
D
Amazon DynamoDB
Xem giải thích
Đáp án
B — Amazon Redshift
Vì sao đúng
OLAP (Online Analytical Processing) là xử lý phân tích: truy vấn tổng hợp trên khối dữ liệu lớn để trả lời câu hỏi kiểu "doanh số theo vùng theo quý trong ba năm qua".
Redshift là kho dữ liệu dựng riêng cho việc đó, và ba đặc điểm kỹ thuật giải thích vì sao:
- Lưu theo cột — truy vấn tổng hợp chỉ đọc những cột cần thiết, thay vì đọc cả dòng.
- Xử lý song song quy mô lớn (MPP) — chia truy vấn cho nhiều node cùng chạy.
- Nén dữ liệu mạnh — dữ liệu cùng cột thường giống nhau nên nén rất hiệu quả.
Phân biệt OLTP và OLAP
| OLTP (giao dịch) | OLAP (phân tích) | |
|---|---|---|
| Truy vấn | Nhiều, nhỏ, nhanh | Ít, lớn, phức tạp |
| Ví dụ | "Lấy đơn hàng số 12345" | "Tổng doanh số theo vùng theo quý" |
| Lưu dữ liệu | Theo dòng | Theo cột |
| Dịch vụ AWS | RDS, Aurora, DynamoDB | Redshift |
Vì sao các phương án khác sai
- A. Amazon RDS — cơ sở dữ liệu quan hệ cho OLTP; chạy được truy vấn phân tích nhưng chậm hơn nhiều ở quy mô lớn.
- D. Amazon DynamoDB — NoSQL tối ưu cho tra cứu theo khoá, không hợp truy vấn tổng hợp phức tạp.
- C. Amazon ElastiCache — cache trong bộ nhớ để tăng tốc đọc.
Under the AWS Shared Responsibility Model, which of the following is the responsibility of a customer regarding AWS Lambda?
-
A
Patch underlying OS for the AWS Lambda function infrastructure
-
B
Maintain all runtime environments for AWS Lambda functions
-
C
Maintain versions of an AWS Lambda function
-
D
Configure networking infrastructure for the AWS Lambda functions
Xem giải thích
Đáp án
C — Duy trì các phiên bản của hàm Lambda
Vì sao đúng
Lambda là dịch vụ trừu tượng, nên AWS gánh gần như toàn bộ phần hạ tầng. Trách nhiệm còn lại của khách hàng thu hẹp về chính mã và cấu hình của bạn:
| Việc | Ai làm |
|---|---|
| Vá hệ điều hành bên dưới | AWS |
| Duy trì môi trường chạy (runtime) | AWS |
| Cấp phát và co giãn năng lực | AWS |
| Bảo mật hạ tầng mạng nền | AWS |
| Mã của hàm và các phiên bản của nó | Khách hàng |
| Chính sách IAM cho hàm | Khách hàng |
| Biến môi trường và bí mật | Khách hàng |
Quản lý phiên bản là việc của bạn vì nó gắn với vòng đời phát triển: bạn quyết định phiên bản nào chạy trên sản xuất, dùng alias để chuyển đổi, và giữ lại phiên bản cũ để quay lui khi cần.
Vì sao các phương án khác sai
- A. Vá hệ điều hành và B. Duy trì môi trường chạy — đều thuộc AWS; đó chính là lý do người ta chọn serverless. Đây là hai phương án nhiễu chính.
- D. Cấu hình hạ tầng mạng cho hàm Lambda — mặc định Lambda chạy trong môi trường mạng do AWS quản lý. (Bạn có thể cấu hình để hàm chạy trong VPC của mình, nhưng đó là tuỳ chọn chứ không phải trách nhiệm mặc định.)