Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
The DevOps team at an e-commerce company is trying to debug performance issues for its serverless application built using a microservices architecture. As a Cloud Practitioner, which AWS service would you recommend addressing this use-case?
-
A
AWS CloudFormation
-
B
Amazon Pinpoint
-
C
AWS X-Ray
-
D
AWS Trusted Advisor
Xem giải thích
Đáp án
C — AWS X-Ray
Vì sao đúng
Đề mô tả đúng bài toán X-Ray sinh ra để giải: gỡ lỗi hiệu năng cho ứng dụng serverless dựng theo kiến trúc microservice.
Vấn đề của kiến trúc phân tán là một yêu cầu đi qua nhiều thành phần — API Gateway, vài hàm Lambda, DynamoDB, SQS — nên khi chậm thì không biết chậm ở đâu. Log của từng dịch vụ chỉ cho thấy mảnh của nó.
X-Ray theo dấu từ đầu tới cuối: nó gán một ID cho mỗi yêu cầu và ghi lại thời gian ở từng chặng, rồi dựng service map — sơ đồ cho thấy các thành phần gọi nhau ra sao, chặng nào tốn bao nhiêu mili giây, chặng nào đang lỗi.
Vì sao các phương án khác sai
- A. AWS CloudFormation — hạ tầng dưới dạng mã, dùng để triển khai tài nguyên.
- B. Amazon Pinpoint — dịch vụ gửi thông điệp tiếp thị đa kênh và phân tích tương tác người dùng.
- D. AWS Trusted Advisor — khuyến nghị theo thực hành tốt ở mức tài khoản, không đi sâu vào một yêu cầu cụ thể.
Which of the following is an AWS database service?
-
A
Amazon Redshift
-
B
AWS Glue
-
C
AWS Storage Gateway
-
D
AWS Database Migration Service (AWS DMS)
Xem giải thích
Đáp án
A — Amazon Redshift
Vì sao đúng
Amazon Redshift là kho dữ liệu (data warehouse) của AWS — tức là một cơ sở dữ liệu, chuyên cho phân tích trên khối dữ liệu lớn. Nó lưu dữ liệu theo cột và xử lý song song trên nhiều node, nên truy vấn tổng hợp trên hàng petabyte chạy nhanh hơn nhiều so với cơ sở dữ liệu quan hệ thông thường.
Vì sao các phương án khác sai
Ba phương án còn lại đều làm việc với dữ liệu nhưng không lưu trữ nó lâu dài — đó là điểm phân biệt:
- B. AWS Glue — dịch vụ ETL không máy chủ: trích xuất, biến đổi và nạp dữ liệu. Nó có Data Catalog lưu siêu dữ liệu về lược đồ, nhưng dữ liệu thật nằm ở nơi khác (thường là S3).
- D. AWS Database Migration Service — chuyển cơ sở dữ liệu từ nơi này sang nơi khác; nó là công cụ di trú, không phải nơi lưu trữ.
- C. AWS Storage Gateway — cho ứng dụng tại chỗ truy cập lưu trữ trên đám mây; là dịch vụ lưu trữ tệp và khối, không phải cơ sở dữ liệu.
Các dịch vụ cơ sở dữ liệu chính của AWS
| Loại | Dịch vụ |
|---|---|
| Quan hệ | RDS, Aurora |
| NoSQL khoá–giá trị | DynamoDB |
| Kho dữ liệu | Redshift |
| Trong bộ nhớ | ElastiCache, MemoryDB |
| Tài liệu | DocumentDB |
| Đồ thị | Neptune |
Which of the following statements are CORRECT regarding the AWS VPC service? (Select two)
-
A
A Security Group can have allow rules only
-
B
A Network Address Translation gateway (NAT gateway) is managed by AWS
-
C
A network access control list (network ACL) can have allow rules only
-
D
A Security Group can have both allow and deny rules
-
E
A Network Address Translation instance (NAT instance) is managed by AWS
Xem giải thích
Đáp án
A và B
Vì sao đúng
- *A. Security group chỉ có luật cho phép — đúng, và đây là đặc điểm phân biệt quan trọng nhất với network ACL. Không có gì "bị chặn" tường minh trong security group; thứ gì không được cho phép thì mặc nhiên bị bỏ.
- B. NAT gateway do AWS quản lý — đúng: AWS lo tính sẵn sàng, vá lỗi và co giãn băng thông (tới 100 Gbps). Bạn chỉ tạo nó rồi thêm tuyến.
So sánh hai cơ chế lọc
| Security group | Network ACL | |
|---|---|---|
| Luật | Chỉ cho phép | Cho phép và từ chối |
| Trạng thái | Có — phản hồi tự động qua | Không — phải khai cả hai chiều |
| Gắn vào | Network interface | Subnet |
| Xét luật | Xét tất cả rồi quyết định | Theo thứ tự số, dừng ở luật khớp đầu tiên |
Vì sao các phương án khác sai
- D. Security group có cả luật cho phép lẫn từ chối — sai, và mâu thuẫn với A.
- C. Network ACL chỉ có luật cho phép — sai; NACL là nơi duy nhất trong VPC có luật
DENYtường minh. - E. NAT instance do AWS quản lý — sai: NAT instance là một EC2 instance bạn tự vận hành, tự vá lỗi, tự lo dự phòng. Đây là bẫy đối xứng với B, và khác biệt giữa NAT gateway (được quản lý) với NAT instance (tự quản lý) là điểm cần nhớ.
An e-commerce company has deployed an RDS database in a single Availability Zone (AZ). The engineering team wants to ensure that in case of an AZ outage, the database should continue working on the same endpoint without any manual administrative intervention. Which of the following solutions can address this use-case?
-
A
Provision the database via AWS CloudFormation
-
B
Configure the database in RDS Multi-AZ deployment with automatic failover to the standby
-
C
Deploy the database via AWS Elastic Beanstalk
-
D
Configure the database in RDS read replica mode with automatic failover to the standby
Xem giải thích
Đáp án
B — Cấu hình cơ sở dữ liệu ở chế độ RDS Multi-AZ với chuyển dự phòng tự động sang bản chờ
Vì sao đúng
Đề đặt ba yêu cầu, và Multi-AZ đáp ứng cả ba:
- Chịu được sự cố mất một AZ — RDS duy trì một bản sao đồng bộ (standby) ở AZ khác.
- Giữ nguyên endpoint — đây là điểm quan trọng nhất: khi chuyển dự phòng, RDS cập nhật bản ghi DNS của endpoint để trỏ sang bản chờ. Ứng dụng dùng đúng chuỗi kết nối cũ, không phải sửa gì.
- Không cần can thiệp thủ công — việc phát hiện lỗi và chuyển đổi hoàn toàn tự động, thường mất 1–2 phút.
Cần nhớ: bản chờ trong Multi-AZ không phục vụ đọc; nó chỉ đứng đó chờ. Multi-AZ giải bài toán tính sẵn sàng, không phải bài toán hiệu năng.
Vì sao các phương án khác sai
- D. RDS read replica với chuyển dự phòng tự động — read replica dùng để chia tải đọc, nhân bản bất đồng bộ, và không có cơ chế chuyển dự phòng tự động; nâng cấp nó thành bản chính là thao tác thủ công. Đây là phương án nhiễu chính.
- A. Cấp phát qua CloudFormation — chỉ là cách triển khai; nó không thêm tính sẵn sàng nào.
- C. Triển khai qua Elastic Beanstalk — nền tảng để triển khai ứng dụng, không thay đổi kiến trúc sẵn sàng của cơ sở dữ liệu.
Which of the following AWS services can be used to connect a company's on-premises environment to a VPC without using the public internet?
-
A
Internet Gateway
-
B
VPC Endpoint
-
C
AWS Site-to-Site VPN
-
D
AWS Direct Connect
Xem giải thích
Đáp án
D — AWS Direct Connect
Vì sao đúng
Direct Connect là kết nối mạng riêng chuyên dụng giữa trung tâm dữ liệu của bạn và AWS. Lưu lượng đi qua sợi cáp riêng tại một cơ sở Direct Connect, hoàn toàn không chạm tới Internet công cộng.
Ba lợi ích thường được nhắc tới: băng thông ổn định (từ 50 Mbps tới 100 Gbps), độ trễ nhất quán vì không phụ thuộc tình trạng Internet, và phí truyền dữ liệu ra thấp hơn so với đi Internet.
Vì sao các phương án khác sai
-
C. AWS Site-to-Site VPN — cũng nối trung tâm dữ liệu với VPC, và lưu lượng được mã hoá — nhưng nó chạy qua Internet công cộng, đúng thứ đề muốn tránh. Đây là phương án nhiễu chính, và khác biệt cần nhớ là:
Site-to-Site VPN Direct Connect Đường đi Qua Internet Đường riêng Mã hoá Có sẵn Không — phải chồng VPN nếu cần Băng thông Tới ~1,25 Gbps mỗi đường hầm Tới 100 Gbps Thời gian thiết lập Vài phút Vài tuần tới vài tháng -
A. Internet Gateway — cho phép tài nguyên trong VPC ra Internet, ngược hẳn yêu cầu.
-
B. VPC Endpoint — cho phép truy cập riêng tư tới dịch vụ AWS từ bên trong VPC; nó không nối tới môi trường tại chỗ.
Which of the following AWS Support plans provide access to only core checks from the AWS Trusted Advisor Best Practice Checks? (Select two)
-
A
AWS Business Support
-
B
AWS Enterprise On-Ramp Support
-
C
AWS Developer Support
-
D
AWS Basic Support
-
E
AWS Enterprise Support
Xem giải thích
Đáp án
C và D — AWS Developer Support và AWS Basic Support
Vì sao đúng
Trusted Advisor có tổng cộng hơn 100 kiểm tra, nhưng quyền truy cập phụ thuộc vào gói hỗ trợ:
| Gói hỗ trợ | Trusted Advisor |
|---|---|
| Basic | Chỉ các kiểm tra cốt lõi |
| Developer | Chỉ các kiểm tra cốt lõi |
| Business | Toàn bộ kiểm tra |
| Enterprise On-Ramp | Toàn bộ kiểm tra |
| Enterprise | Toàn bộ kiểm tra |
Nhóm kiểm tra cốt lõi gồm những thứ cơ bản nhất — chủ yếu về bảo mật (bucket S3 công khai, security group mở cổng nhạy cảm, tài khoản gốc chưa bật MFA) và hạn mức dịch vụ.
Ranh giới nằm ở đúng một chỗ: từ gói Business trở lên mới có đủ bộ, đặc biệt là nhóm tối ưu chi phí — vốn là lý do chính khiến nhiều tổ chức nâng gói.
Vì sao các phương án khác sai
- A. Business, B. Enterprise On-Ramp, E. Enterprise — cả ba đều có toàn bộ kiểm tra, nên không thuộc nhóm "chỉ có kiểm tra cốt lõi" mà câu hỏi tìm.
Which AWS Support plan provides architectural guidance contextual to your specific use-cases?
-
A
AWS Enterprise On-Ramp Support
-
B
AWS Developer Support
-
C
AWS Enterprise Support
-
D
AWS Business Support
Xem giải thích
Đáp án
D — AWS Business Support
Vì sao đúng
Chữ khoá phân biệt trong đề là "theo ngữ cảnh của trường hợp sử dụng cụ thể". Mức độ tư vấn kiến trúc tăng dần theo gói, và mỗi mức có cách diễn đạt riêng trong tài liệu của AWS:
| Gói | Hướng dẫn kiến trúc |
|---|---|
| Developer | Hướng dẫn chung (general guidance) |
| Business | Theo ngữ cảnh trường hợp sử dụng của bạn (contextual to your use cases) |
| Enterprise On-Ramp / Enterprise | Rà soát tư vấn dựa trên chính ứng dụng của bạn (consultative review) |
Ba cụm từ này — general, contextual, consultative — là cách AWS phân biệt ba mức, và câu hỏi đang kiểm tra đúng điều đó.
Vì sao các phương án khác sai
- B. Developer Support — chỉ có hướng dẫn chung, không gắn với tình huống cụ thể của bạn.
- A. Enterprise On-Ramp và C. Enterprise Support — cung cấp mức cao hơn (rà soát tư vấn), nên chúng không phải mô tả mà đề nêu. Đây là hai phương án nhiễu vì "cao cấp hơn" dễ bị chọn nhầm khi câu hỏi thực ra đang tìm đúng một mức cụ thể.
Ghi nhớ vài mốc khác của gói Business
Đây cũng là gói đầu tiên có: toàn bộ kiểm tra Trusted Advisor, hỗ trợ kỹ thuật 24/7 qua điện thoại và chat, và hướng dẫn về khả năng tương tác với phần mềm bên thứ ba.
A web application stores all of its data on Amazon S3 buckets. A client has mandated that data be encrypted before sending it to Amazon S3.
Which of the following is the right technique for encrypting data as needed by the customer?
-
A
Encryption is enabled by default for all the objects written to Amazon S3. Additional configuration is not required
-
B
Enable server-side encryption with Amazon S3 Managed Keys (SSE-S3)
-
C
Enable client-side encryption using AWS encryption SDK
-
D
Enable server-side encryption with AWS Key Management Service (AWS KMS) keys (SSE-KMS)
Xem giải thích
Đáp án
C — Bật mã hoá phía client bằng AWS Encryption SDK
Vì sao đúng
Yêu cầu của khách hàng rất cụ thể: dữ liệu phải được mã hoá TRƯỚC KHI gửi tới Amazon S3. Đó là định nghĩa của mã hoá phía client, và nó khác hẳn mọi hình thức mã hoá phía máy chủ:
Mã hoá phía CLIENT: Ứng dụng mã hoá → gửi dữ liệu ĐÃ MÃ HOÁ → S3 lưu
Mã hoá phía MÁY CHỦ: Ứng dụng gửi → dữ liệu tới S3 dạng rõ → S3 mã hoá rồi mới lưu
Điểm quan trọng nhất: với mã hoá phía client, AWS không bao giờ nhìn thấy dữ liệu ở dạng rõ, kể cả trong bộ nhớ của dịch vụ. Đó là lý do các khách hàng có yêu cầu tuân thủ nghiêm ngặt đòi hỏi nó.
Đổi lại, bạn tự chịu trách nhiệm quản lý khoá — mất khoá là mất dữ liệu vĩnh viễn.
Vì sao các phương án khác sai
- B. SSE-S3 và D. SSE-KMS — đều là mã hoá phía máy chủ: dữ liệu tới S3 ở dạng rõ (dù được TLS bảo vệ trên đường truyền) rồi mới được mã hoá khi lưu. Không thoả điều kiện "mã hoá trước khi gửi". Đây là hai phương án nhiễu chính vì chúng vẫn là mã hoá thật.
- A. Mã hoá đã bật mặc định cho mọi đối tượng, không cần cấu hình gì — đúng về sự thật (từ đầu năm 2023, S3 tự áp SSE-S3 cho mọi đối tượng mới), nhưng đó vẫn là mã hoá phía máy chủ, nên không đáp ứng yêu cầu của khách hàng.
Which of the following AWS services has encryption enabled by default?
-
A
Amazon Elastic File System (Amazon EFS)
-
B
AWS CloudTrail Logs
-
C
Amazon Elastic Block Store (Amazon EBS)
-
D
Amazon Relational Database Service (Amazon RDS)
Xem giải thích
Đáp án
B — AWS CloudTrail Logs
Vì sao đúng
Log của CloudTrail được mã hoá theo mặc định bằng SSE-S3 khi ghi vào bucket S3, và bạn không phải bật gì cả. Nếu muốn kiểm soát chặt hơn thì chuyển sang khoá KMS do bạn quản lý, nhưng mức mã hoá cơ bản đã có sẵn.
Điều này hợp lý vì log kiểm toán theo bản chất là dữ liệu nhạy cảm: chúng ghi lại ai gọi API nào, từ địa chỉ nào, với tham số gì.
Vì sao các phương án khác sai
Ba dịch vụ còn lại cho phép mã hoá nhưng không bật mặc định ở thời điểm câu hỏi này được soạn — bạn phải chủ động chọn khi tạo tài nguyên:
- C. Amazon EBS — bật mã hoá lúc tạo volume, hoặc bật mã hoá mặc định ở mức tài khoản và Region.
- A. Amazon EFS — chọn mã hoá dữ liệu khi lưu lúc tạo file system.
- D. Amazon RDS — bật mã hoá lúc tạo instance; không bật được sau khi đã tạo (phải khôi phục từ snapshot sang instance mới có mã hoá).
Vế cuối là điểm rất đáng nhớ trong thực hành: quên bật mã hoá cho RDS lúc tạo là phải làm lại cả quy trình khôi phục.
Which type of cloud computing does Amazon Elastic Compute Cloud (EC2) represent?
-
A
Network as a Service (NaaS)
-
B
Software as a Service (SaaS)
-
C
Infrastructure as a Service (IaaS)
-
D
Platform as a Service (PaaS)
Xem giải thích
Đáp án
C — Infrastructure as a Service (IaaS)
Vì sao đúng
EC2 cung cấp máy chủ ảo ở dạng thô: bạn chọn hệ điều hành, cài phần mềm, cấu hình mạng, và tự chịu trách nhiệm vá hệ điều hành. Đó đúng là mô tả của IaaS.
| Mô hình | AWS quản lý | Bạn quản lý | Ví dụ |
|---|---|---|---|
| IaaS | Phần cứng, ảo hoá | Hệ điều hành, thời gian chạy, ứng dụng, dữ liệu | EC2, EBS, VPC |
| PaaS | Thêm hệ điều hành và thời gian chạy | Ứng dụng, dữ liệu | Elastic Beanstalk, RDS, Lambda |
| SaaS | Gần như mọi thứ | Chỉ dữ liệu và cấu hình | Amazon Q, WorkMail, Chime |
Đánh đổi rất rõ: IaaS cho quyền kiểm soát cao nhất nhưng cũng đặt trách nhiệm vận hành nhiều nhất lên bạn.
Vì sao các phương án khác sai
- D. PaaS — nếu là PaaS thì AWS đã lo hệ điều hành và thời gian chạy; với EC2 thì bạn tự lo.
- B. SaaS — phần mềm dùng ngay qua trình duyệt, không phải máy chủ để bạn cài đặt.
- A. NaaS — không phải một trong ba mô hình chuẩn mà AWS dùng để phân loại.