Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 181 Billing and Pricing

Which of the following is correct regarding the AWS Shield Advanced pricing?

  1. A

    AWS Shield Advanced is a free service for AWS Business Support plan

  2. B

    AWS Shield Advanced is a free service for AWS Enterprise Support plan

  3. C

    AWS Shield Advanced offers protection against higher fees that could result from a DDoS attack

  4. D

    AWS Shield Advanced is a free service for all AWS Support plans

Xem giải thích

Đáp án

C — Shield Advanced có bảo vệ trước khoản phí tăng thêm do tấn công DDoS gây ra

Vì sao đúng

Đây là tính năng gọi là DDoS Cost Protection, và nó giải quyết một vấn đề rất thật: khi bị tấn công DDoS, hệ thống của bạn tự co giãn để chịu tải — thêm instance, thêm băng thông, thêm lời gọi — và hoá đơn tháng đó tăng vọt dù bạn không được lợi gì từ lưu lượng tấn công.

Với Shield Advanced, AWS hoàn lại các khoản phí phát sinh do tấn công gây ra trên EC2, ELB, CloudFront, Route 53 và Global Accelerator.

Đây là điểm khác biệt đáng chú ý so với Shield Standard, cùng với: bảo vệ tầng 7, tiếp cận đội ứng phó DDoS (SRT) của AWS, và báo cáo chi tiết về tấn công.

Vì sao các phương án khác sai

Ba phương án còn lại đều nói Shield Advanced miễn phí với gói hỗ trợ nào đó:

  • A. Miễn phí với Business Support, B. Miễn phí với Enterprise Support, D. Miễn phí với mọi gói — đều sai. Shield Advanced là thuê bao riêng, giá khoảng 3.000 đô la mỗi tháng cộng phí truyền dữ liệu, độc lập hoàn toàn với gói hỗ trợ.

    (Điều đúng là: muốn tiếp cận đội SRT thì phải có gói Business trở lên — nhưng đó là điều kiện đi kèm, không phải Shield Advanced được cho không.)

Câu 182 Technology

Which of the following AWS entities provides the information required to launch an Amazon Elastic Compute Cloud (Amazon EC2) instance?

  1. A

    AWS Lambda

  2. B

    Amazon Elastic Block Store (Amazon EBS)

  3. C

    Amazon Elastic File System (Amazon EFS)

  4. D

    Amazon Machine Image (AMI)

Xem giải thích

Đáp án

D — Amazon Machine Image (AMI)

Vì sao đúng

AMI là khuôn mẫu chứa mọi thứ cần thiết để khởi chạy một EC2 instance:

  • Hệ điều hành và cấu hình của nó.
  • Phần mềm đã cài và các thiết lập.
  • Ánh xạ thiết bị khối — mô tả những volume nào sẽ được gắn khi khởi chạy.
  • Quyền khởi chạy — ai được dùng AMI này.

Bạn lấy AMI từ ba nguồn: AWS cung cấp (Amazon Linux, Ubuntu, Windows Server), AWS Marketplace (có phần mềm cài sẵn), hoặc tự tạo từ một instance đã cấu hình xong.

Cách tự tạo là thực hành rất phổ biến: cấu hình một máy cho đúng, tạo AMI từ nó, rồi dùng AMI đó trong launch template của Auto Scaling — mọi máy mới đều giống hệt nhau.

Vì sao các phương án khác sai

  • B. Amazon EBS — cung cấp ổ đĩa; AMI tham chiếu tới snapshot EBS, nhưng bản thân EBS không chứa thông tin để khởi chạy instance. Đây là phương án nhiễu chính.
  • C. Amazon EFS — hệ thống tệp chia sẻ; không dùng làm ổ khởi động được.
  • A. AWS Lambda — dịch vụ chạy hàm, không liên quan.
Câu 183 Cloud Concepts

Which of the following is a part of the AWS Global Infrastructure?

  1. A

    AWS Region

  2. B

    Virtual Private Cloud (VPC)

  3. C

    Subnet

  4. D

    Virtual Private Network (VPN)

Xem giải thích

Đáp án

A — AWS Region

Vì sao đúng

Hạ tầng toàn cầu của AWS là hạ tầng vật lý do AWS xây và vận hành, gồm ba thành phần chính:

AWS Region  (khu vực địa lý, ví dụ ap-southeast-1)
  └── Availability Zone  (≥ 3 mỗi Region)
        └── Data center  (1 hoặc nhiều mỗi AZ)

Edge Location  (hàng trăm điểm, phục vụ CloudFront và Route 53)

Vì sao các phương án khác sai

Ba phương án còn lại đều là cấu trúc luận lý bạn tự tạo bên trong hạ tầng đó, không phải bản thân hạ tầng:

  • B. VPC — mạng ảo bạn tạo ra trong một Region.
  • C. Subnet — phân đoạn mạng bạn tạo ra trong một VPC, gắn với một AZ.
  • D. VPN — kết nối mã hoá bạn thiết lập giữa mạng của mình và AWS.

Cách phân biệt nhanh

Hỏi: thứ này có tồn tại trước khi tôi mở tài khoản AWS không? Region, AZ và Edge Location đã có sẵn; VPC và subnet chỉ xuất hiện khi bạn tạo chúng.

Câu 184 Technology

An AWS user is trying to launch an Amazon Elastic Compute Cloud (Amazon EC2) instance in a given region. What is the region-specific constraint that the Amazon Machine Image (AMI) must meet so that it can be used for this Amazon Elastic Compute Cloud (Amazon EC2) instance?

  1. A

    An Amazon Machine Image (AMI) is a global entity, so the region is not applicable

  2. B

    You can use an Amazon Machine Image (AMI) from a different region, but it degrades the performance of the Amazon EC2 instance

  3. C

    You must use an Amazon Machine Image (AMI) from the same region as that of the Amazon EC2 instance. The region of the Amazon Machine Image (AMI) has no bearing on the performance of the Amazon EC2 instance

  4. D

    You should use an Amazon Machine Image (AMI) from the same region, as it improves the performance of the Amazon EC2 instance

Xem giải thích

Đáp án

*C — Phải dùng AMI trong cùng Region với instance; Region của AMI không ảnh hưởng gì tới hiệu năng

Vì sao đúng

Câu này kiểm tra hai điều cùng lúc, và cả hai vế đều phải đúng:

  • AMI là tài nguyên theo Region. Một AMI ở us-east-1 không dùng được để khởi chạy instance ở ap-southeast-1. Lý do kỹ thuật: AMI tham chiếu tới snapshot EBS, mà snapshot cũng nằm trong một Region cụ thể.
  • Region của AMI không liên quan tới hiệu năng. Sau khi instance đã khởi chạy, AMI không còn vai trò gì nữa — nó chỉ là khuôn mẫu lúc tạo. Hiệu năng phụ thuộc vào loại instance, loại volume và vị trí instance, không phụ thuộc AMI.

Muốn dùng cùng một AMI ở nhiều Region, bạn sao chép AMI sang Region đích (thao tác CopyImage). Bản sao là một AMI mới với ID khác, nên các script tự động phải tính tới điều này.

Vì sao các phương án khác sai

  • B và D — đều gắn AMI với hiệu năng; sai ở vế thứ hai, dù D đúng ở vế đầu. Đây là hai phương án nhiễu chính, và chúng cho thấy câu hỏi cố ý kiểm tra xem bạn có gán nhầm nhân quả không.
  • A. AMI là thực thể toàn cầu nên Region không quan trọng — sai ở vế đầu.
Câu 185 Chọn nhiều đáp án Security and Compliance

Which of the following AWS services have data encryption automatically enabled? (Select two)?

  1. A

    Amazon Redshift

  2. B

    Amazon Elastic File System (Amazon EFS)

  3. C

    Amazon Elastic Block Store (Amazon EBS)

  4. D

    AWS Storage Gateway

  5. E

    Amazon Simple Storage Service (Amazon S3)

Xem giải thích

Đáp án

D và E — AWS Storage Gateway và Amazon S3

Vì sao đúng

  • E. Amazon S3 — từ đầu năm 2023, S3 tự động áp mã hoá SSE-S3 cho mọi đối tượng mới, không cần cấu hình và không mất thêm phí. Trước đó bạn phải bật thủ công.
  • D. AWS Storage Gateway — mã hoá dữ liệu theo mặc định cả khi truyền (qua TLS tới AWS) lẫn khi lưu (dữ liệu nằm trên S3 hoặc EBS đã được mã hoá).

Vì sao các phương án khác sai

Ba dịch vụ còn lại hỗ trợ mã hoá nhưng phải bật thủ công:

  • C. Amazon EBS — chọn mã hoá lúc tạo volume, hoặc bật mã hoá mặc định ở mức tài khoản và Region (một lần rồi thôi).
  • B. Amazon EFS — chọn mã hoá dữ liệu khi lưu lúc tạo file system.
  • A. Amazon Redshift — bật mã hoá lúc tạo cụm.

Lưu ý thực hành quan trọng

Với EBS, EFS và Redshift, mã hoá thường không bật được sau khi đã tạo — phải tạo tài nguyên mới có mã hoá rồi chuyển dữ liệu sang. Quên bật lúc tạo là phải làm lại cả quy trình, nên đây là thiết lập cần kiểm ngay từ đầu.

Câu 186 Cloud Concepts

Which pillar of the AWS Well-Architected Framework recommends maintaining infrastructure as code (IaC)?

  1. A

    Performance Efficiency

  2. B

    Security

  3. C

    Operational Excellence

  4. D

    Cost Optimization

Xem giải thích

Đáp án

C — Operational Excellence (Xuất sắc trong vận hành)

Vì sao đúng

Hạ tầng dưới dạng mã (Infrastructure as Code) là một trong những nguyên tắc thiết kế cốt lõi của trụ Operational Excellence.

Lý do nó thuộc về trụ này: nó biến việc vận hành hạ tầng thành việc phát triển phần mềm — với mọi lợi ích đi kèm:

Nhờ IaC Có được
Hạ tầng khai báo trong tệp Quản lý phiên bản bằng Git, xem lại lịch sử thay đổi
Áp dụng bằng công cụ Lặp lại được — môi trường dev, staging, prod giống hệt nhau
Thay đổi qua pull request Rà soát trước khi áp dụng
Có thể chạy lại Khôi phục nhanh sau sự cố

Công cụ trên AWS: CloudFormation, AWS CDK, và các lựa chọn bên ngoài như Terraform.

Vì sao các phương án khác sai

Ba trụ còn lại đều là trụ có thật của Well-Architected Framework, nhưng lo việc khác:

  • B. Security — bảo vệ dữ liệu và hệ thống.
  • A. Performance Efficiency — dùng tài nguyên hiệu quả.
  • D. Cost Optimization — tránh chi phí không cần thiết.

(IaC gián tiếp giúp cả ba trụ này — cấu hình bảo mật nhất quán, dễ thử nghiệm cấu hình hiệu năng, dễ dọn tài nguyên thừa — nhưng nguyên tắc này được xếp vào Operational Excellence.)

Câu 187 Chọn nhiều đáp án Security and Compliance

Which of the following are recommended best practices for AWS Identity and Access Management (AWS IAM) service? (Select two)

  1. A

    Enable multi-factor authentication (MFA) for all users

  2. B

    Share AWS account root user access keys with other administrators

  3. C

    Rotate credentials regularly

  4. D

    Grant maximum privileges to avoid assigning privileges again

  5. E

    Create a minimum number of accounts and share these account credentials among employees

Xem giải thích

Đáp án

A và C — bật xác thực đa yếu tố cho mọi người dùng, và xoay vòng thông tin xác thực định kỳ

Vì sao đúng

  • A. Bật MFA cho mọi người dùng — thêm một lớp xác thực ngoài mật khẩu. Đây là biện pháp có tỷ lệ hiệu quả trên công sức cao nhất: mật khẩu bị lộ mà có MFA thì kẻ tấn công vẫn không vào được.
  • C. Xoay vòng thông tin xác thực định kỳ — giới hạn khoảng thời gian một khoá bị lộ còn dùng được. IAM hỗ trợ hai cặp khoá truy cập cùng lúc chính là để xoay vòng mà không gián đoạn.

Vì sao các phương án khác sai

Ba phương án còn lại đều là thực hành xấu được phát biểu thẳng:

  • B. Chia sẻ khoá truy cập của root user với các quản trị viên khác — sai nghiêm trọng ở hai mức: không bao giờ chia sẻ thông tin xác thực, và root user không nên có khoá truy cập nào ngay từ đầu (khuyến nghị là xoá chúng đi).
  • D. Cấp quyền tối đa để khỏi phải gán lại — ngược với nguyên tắc quyền tối thiểu, nguyên tắc nền tảng nhất của IAM.
  • E. Tạo ít tài khoản rồi dùng chung giữa nhân viên — dùng chung thông tin xác thực làm mất khả năng truy vết: khi có sự cố, CloudTrail chỉ cho biết "tài khoản X đã làm", không cho biết người nào.

Vài thực hành tốt khác của IAM

Dùng IAM role thay vì khoá cố định cho ứng dụng chạy trên AWS, gán quyền qua nhóm thay vì gán trực tiếp cho từng người, và dùng IAM Access Analyzer để phát hiện quyền cấp rộng quá mức.

Câu 188 Cloud Concepts

A development team is looking for a forum where the most frequent questions and requests from AWS customers are listed along with AWS provided solutions.

Which AWS forum/service can be used for troubleshooting an issue or checking for a solution?

  1. A

    AWS Knowledge Center

  2. B

    AWS Support Center

  3. C

    AWS Health Dashboard - service health

  4. D

    AWS Marketplace

Xem giải thích

Đáp án

A — AWS Knowledge Center

Vì sao đúng

AWS Knowledge Center là kho các câu hỏi thường gặp nhất từ khách hàng AWS, kèm câu trả lời và hướng dẫn khắc phục do chính AWS soạn.

Nội dung được xây dựng từ những vấn đề thực tế mà đội hỗ trợ gặp nhiều nhất, nên nó thường có sẵn lời giải cho đúng vấn đề bạn đang vướng — kèm các bước cụ thể thay vì tài liệu tham chiếu chung chung.

Nó miễn phí và không cần đăng nhập, nên là nơi nên tra trước khi mở ticket hỗ trợ.

Vì sao các phương án khác sai

  • B. AWS Support Center — nơi bạn mở và theo dõi ticket hỗ trợ của riêng mình; nó không phải kho kiến thức chung, và mở ticket kỹ thuật còn đòi gói hỗ trợ trả phí. Đây là phương án nhiễu chính.
  • C. AWS Health Dashboard — service health — hiển thị tình trạng dịch vụ AWS đang hoạt động bình thường hay có sự cố; nó không giải đáp vấn đề kỹ thuật.
  • D. AWS Marketplace — cửa hàng mua phần mềm của bên thứ ba.
Câu 189 Chọn nhiều đáp án Billing and Pricing

A customer is running a comparative study of pricing models of Amazon EFS and Amazon Elastic Block Store (Amazon EBS) that are used with the Amazon EC2 instances that host the application. Which of the following statements are correct regarding this use-case? (Select two)

  1. A

    Amazon Elastic Block Store (Amazon EBS) Snapshot storage pricing is based on the amount of space your data consumes in Amazon Elastic Block Store (Amazon EBS)

  2. B

    You will pay a fee each time you read from or write data stored on the Amazon Elastic File System (Amazon EFS) - Infrequent Access storage class

  3. C

    Amazon Elastic Block Store (Amazon EBS) Snapshots are stored incrementally, which means you are billed only for the changed blocks stored

  4. D

    With AWS Backup, you pay only for the amount of Amazon Elastic File System (Amazon EFS) backup storage you use in a month, you need not pay for restoring this data

  5. E

    Amazon Elastic Compute Cloud (Amazon EC2) data transfer charges will apply for all Amazon Elastic Block Store (Amazon EBS) direct APIs for Snapshots

Xem giải thích

Đáp án

B và C

Vì sao đúng

  • B. Bạn trả phí mỗi lần đọc hoặc ghi dữ liệu trên lớp EFS Infrequent Access — đúng, và đây là đánh đổi cốt lõi của lớp IA: phí lưu trữ rẻ hơn tới 92%, đổi lại tính phí cho mỗi thao tác truy cập. Nếu dữ liệu bị đọc thường xuyên hơn dự kiến, tổng chi phí có thể cao hơn lớp Standard.
  • C. Snapshot của EBS được lưu tăng dần (incremental), nên bạn chỉ bị tính tiền cho các khối đã thay đổi — đúng: snapshot đầu tiên chứa toàn bộ dữ liệu, các snapshot sau chỉ lưu phần khác biệt. Nhờ vậy chụp snapshot hằng ngày rẻ hơn nhiều so với trực giác.

Vì sao các phương án khác sai

  • *A. Giá snapshot dựa trên dung lượng dữ liệu chiếm chỗ trên EBS — sai, và mâu thuẫn với C: giá dựa trên dung lượng thật của các khối đã thay đổi được lưu trên S3, không dựa trên kích thước volume.
  • *D. Với AWS Backup, bạn chỉ trả phí lưu trữ bản sao lưu EFS, không phải trả cho việc khôi phục — sai; AWS Backup có tính phí khôi phục cho EFS. Đây là phương án nhiễu vì "chỉ trả cho lưu trữ" nghe rất hợp lý.
  • E. Phí truyền dữ liệu EC2 áp cho mọi lời gọi EBS direct API cho snapshot — sai; các API này có biểu giá riêng theo lời gọi và theo dữ liệu, không phải là phí truyền dữ liệu EC2 thông thường, và không áp cho mọi trường hợp.
Câu 190 Security and Compliance

A multi-national company has its business-critical data stored on a fleet of Amazon Elastic Compute Cloud (Amazon EC2) instances, in various countries, configured in region-specific compliance rules. To demonstrate compliance, the company needs to submit historical configurations on a regular basis. Which AWS service is best suited for this requirement?

  1. A

    Amazon Macie

  2. B

    Amazon GuardDuty

  3. C

    AWS CloudTrail

  4. D

    AWS Config

Xem giải thích

Đáp án

D — AWS Config

Vì sao đúng

Chữ khoá của đề là "cấu hình trong quá khứ" (historical configurations) nộp định kỳ để chứng minh tuân thủ.

AWS Config ghi lại lịch sử cấu hình của từng tài nguyên theo thời gian, nên nó trả lời được đúng câu hỏi kiểm toán viên hay hỏi: "instance này được cấu hình thế nào vào ngày 15 tháng 3?"

Với công ty đa quốc gia, hai tính năng thêm rất đáng chú ý:

  • Config Rules theo Region — mỗi Region khai bộ luật riêng, khớp với quy định của từng nước.
  • Conformance Pack — gói nhiều luật thành một bộ tương ứng với một chuẩn tuân thủ, và triển khai được cho cả tổ chức qua AWS Organizations.

Config cũng xuất báo cáo tuân thủ theo lịch vào S3, đúng nhu cầu "nộp định kỳ".

Vì sao các phương án khác sai

  • C. AWS CloudTrail — ghi lại ai đã gọi API nào; nó cho biết thay đổi do ai gây ra, còn Config cho biết tài nguyên đã ở trạng thái nào. Hai dịch vụ bổ sung nhau và đây là phương án nhiễu chính:

    Câu hỏi Dịch vụ
    Tài nguyên trước và sau ra sao? AWS Config
    Ai đã thay đổi nó? CloudTrail
  • A. Amazon Macie — phát hiện dữ liệu nhạy cảm trong S3.

  • B. Amazon GuardDuty — phát hiện mối đe doạ bảo mật.