Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 21 Technology

The DevOps team at an e-commerce company is trying to debug performance issues for its serverless application built using a microservices architecture. As a Cloud Practitioner, which AWS service would you recommend addressing this use-case?

  1. A

    AWS CloudFormation

  2. B

    Amazon Pinpoint

  3. C

    AWS X-Ray

  4. D

    AWS Trusted Advisor

Xem giải thích

Đáp án

C — AWS X-Ray

Vì sao đúng

Đề mô tả đúng bài toán X-Ray sinh ra để giải: gỡ lỗi hiệu năng cho ứng dụng serverless dựng theo kiến trúc microservice.

Vấn đề của kiến trúc phân tán là một yêu cầu đi qua nhiều thành phần — API Gateway, vài hàm Lambda, DynamoDB, SQS — nên khi chậm thì không biết chậm ở đâu. Log của từng dịch vụ chỉ cho thấy mảnh của nó.

X-Ray theo dấu từ đầu tới cuối: nó gán một ID cho mỗi yêu cầu và ghi lại thời gian ở từng chặng, rồi dựng service map — sơ đồ cho thấy các thành phần gọi nhau ra sao, chặng nào tốn bao nhiêu mili giây, chặng nào đang lỗi.

Vì sao các phương án khác sai

  • A. AWS CloudFormation — hạ tầng dưới dạng mã, dùng để triển khai tài nguyên.
  • B. Amazon Pinpoint — dịch vụ gửi thông điệp tiếp thị đa kênh và phân tích tương tác người dùng.
  • D. AWS Trusted Advisor — khuyến nghị theo thực hành tốt ở mức tài khoản, không đi sâu vào một yêu cầu cụ thể.
Câu 22 Technology

Which of the following is an AWS database service?

  1. A

    Amazon Redshift

  2. B

    AWS Glue

  3. C

    AWS Storage Gateway

  4. D

    AWS Database Migration Service (AWS DMS)

Xem giải thích

Đáp án

A — Amazon Redshift

Vì sao đúng

Amazon Redshift là kho dữ liệu (data warehouse) của AWS — tức là một cơ sở dữ liệu, chuyên cho phân tích trên khối dữ liệu lớn. Nó lưu dữ liệu theo cột và xử lý song song trên nhiều node, nên truy vấn tổng hợp trên hàng petabyte chạy nhanh hơn nhiều so với cơ sở dữ liệu quan hệ thông thường.

Vì sao các phương án khác sai

Ba phương án còn lại đều làm việc với dữ liệu nhưng không lưu trữ nó lâu dài — đó là điểm phân biệt:

  • B. AWS Glue — dịch vụ ETL không máy chủ: trích xuất, biến đổi và nạp dữ liệu. Nó có Data Catalog lưu siêu dữ liệu về lược đồ, nhưng dữ liệu thật nằm ở nơi khác (thường là S3).
  • D. AWS Database Migration Service — chuyển cơ sở dữ liệu từ nơi này sang nơi khác; nó là công cụ di trú, không phải nơi lưu trữ.
  • C. AWS Storage Gateway — cho ứng dụng tại chỗ truy cập lưu trữ trên đám mây; là dịch vụ lưu trữ tệp và khối, không phải cơ sở dữ liệu.

Các dịch vụ cơ sở dữ liệu chính của AWS

Loại Dịch vụ
Quan hệ RDS, Aurora
NoSQL khoá–giá trị DynamoDB
Kho dữ liệu Redshift
Trong bộ nhớ ElastiCache, MemoryDB
Tài liệu DocumentDB
Đồ thị Neptune
Câu 23 Chọn nhiều đáp án Cloud Concepts

Which of the following statements are CORRECT regarding the AWS VPC service? (Select two)

  1. A

    A Security Group can have allow rules only

  2. B

    A Network Address Translation gateway (NAT gateway) is managed by AWS

  3. C

    A network access control list (network ACL) can have allow rules only

  4. D

    A Security Group can have both allow and deny rules

  5. E

    A Network Address Translation instance (NAT instance) is managed by AWS

Xem giải thích

Đáp án

A và B

Vì sao đúng

  • *A. Security group chỉ có luật cho phép — đúng, và đây là đặc điểm phân biệt quan trọng nhất với network ACL. Không có gì "bị chặn" tường minh trong security group; thứ gì không được cho phép thì mặc nhiên bị bỏ.
  • B. NAT gateway do AWS quản lý — đúng: AWS lo tính sẵn sàng, vá lỗi và co giãn băng thông (tới 100 Gbps). Bạn chỉ tạo nó rồi thêm tuyến.

So sánh hai cơ chế lọc

Security group Network ACL
Luật Chỉ cho phép Cho phép và từ chối
Trạng thái Có — phản hồi tự động qua Không — phải khai cả hai chiều
Gắn vào Network interface Subnet
Xét luật Xét tất cả rồi quyết định Theo thứ tự số, dừng ở luật khớp đầu tiên

Vì sao các phương án khác sai

  • D. Security group có cả luật cho phép lẫn từ chối — sai, và mâu thuẫn với A.
  • C. Network ACL chỉ có luật cho phép — sai; NACL là nơi duy nhất trong VPC có luật DENY tường minh.
  • E. NAT instance do AWS quản lý — sai: NAT instance là một EC2 instance bạn tự vận hành, tự vá lỗi, tự lo dự phòng. Đây là bẫy đối xứng với B, và khác biệt giữa NAT gateway (được quản lý) với NAT instance (tự quản lý) là điểm cần nhớ.
Câu 24 Cloud Concepts

An e-commerce company has deployed an RDS database in a single Availability Zone (AZ). The engineering team wants to ensure that in case of an AZ outage, the database should continue working on the same endpoint without any manual administrative intervention. Which of the following solutions can address this use-case?

  1. A

    Provision the database via AWS CloudFormation

  2. B

    Configure the database in RDS Multi-AZ deployment with automatic failover to the standby

  3. C

    Deploy the database via AWS Elastic Beanstalk

  4. D

    Configure the database in RDS read replica mode with automatic failover to the standby

Xem giải thích

Đáp án

B — Cấu hình cơ sở dữ liệu ở chế độ RDS Multi-AZ với chuyển dự phòng tự động sang bản chờ

Vì sao đúng

Đề đặt ba yêu cầu, và Multi-AZ đáp ứng cả ba:

  • Chịu được sự cố mất một AZ — RDS duy trì một bản sao đồng bộ (standby) ở AZ khác.
  • Giữ nguyên endpoint — đây là điểm quan trọng nhất: khi chuyển dự phòng, RDS cập nhật bản ghi DNS của endpoint để trỏ sang bản chờ. Ứng dụng dùng đúng chuỗi kết nối cũ, không phải sửa gì.
  • Không cần can thiệp thủ công — việc phát hiện lỗi và chuyển đổi hoàn toàn tự động, thường mất 1–2 phút.

Cần nhớ: bản chờ trong Multi-AZ không phục vụ đọc; nó chỉ đứng đó chờ. Multi-AZ giải bài toán tính sẵn sàng, không phải bài toán hiệu năng.

Vì sao các phương án khác sai

  • D. RDS read replica với chuyển dự phòng tự động — read replica dùng để chia tải đọc, nhân bản bất đồng bộ, và không có cơ chế chuyển dự phòng tự động; nâng cấp nó thành bản chính là thao tác thủ công. Đây là phương án nhiễu chính.
  • A. Cấp phát qua CloudFormation — chỉ là cách triển khai; nó không thêm tính sẵn sàng nào.
  • C. Triển khai qua Elastic Beanstalk — nền tảng để triển khai ứng dụng, không thay đổi kiến trúc sẵn sàng của cơ sở dữ liệu.
Câu 25 Cloud Concepts

Which of the following AWS services can be used to connect a company's on-premises environment to a VPC without using the public internet?

  1. A

    Internet Gateway

  2. B

    VPC Endpoint

  3. C

    AWS Site-to-Site VPN

  4. D

    AWS Direct Connect

Xem giải thích

Đáp án

D — AWS Direct Connect

Vì sao đúng

Direct Connect là kết nối mạng riêng chuyên dụng giữa trung tâm dữ liệu của bạn và AWS. Lưu lượng đi qua sợi cáp riêng tại một cơ sở Direct Connect, hoàn toàn không chạm tới Internet công cộng.

Ba lợi ích thường được nhắc tới: băng thông ổn định (từ 50 Mbps tới 100 Gbps), độ trễ nhất quán vì không phụ thuộc tình trạng Internet, và phí truyền dữ liệu ra thấp hơn so với đi Internet.

Vì sao các phương án khác sai

  • C. AWS Site-to-Site VPN — cũng nối trung tâm dữ liệu với VPC, và lưu lượng được mã hoá — nhưng nó chạy qua Internet công cộng, đúng thứ đề muốn tránh. Đây là phương án nhiễu chính, và khác biệt cần nhớ là:

    Site-to-Site VPN Direct Connect
    Đường đi Qua Internet Đường riêng
    Mã hoá Có sẵn Không — phải chồng VPN nếu cần
    Băng thông Tới ~1,25 Gbps mỗi đường hầm Tới 100 Gbps
    Thời gian thiết lập Vài phút Vài tuần tới vài tháng
  • A. Internet Gateway — cho phép tài nguyên trong VPC ra Internet, ngược hẳn yêu cầu.

  • B. VPC Endpoint — cho phép truy cập riêng tư tới dịch vụ AWS từ bên trong VPC; nó không nối tới môi trường tại chỗ.

Câu 26 Chọn nhiều đáp án Cloud Concepts

Which of the following AWS Support plans provide access to only core checks from the AWS Trusted Advisor Best Practice Checks? (Select two)

  1. A

    AWS Business Support

  2. B

    AWS Enterprise On-Ramp Support

  3. C

    AWS Developer Support

  4. D

    AWS Basic Support

  5. E

    AWS Enterprise Support

Xem giải thích

Đáp án

C và D — AWS Developer Support và AWS Basic Support

Vì sao đúng

Trusted Advisor có tổng cộng hơn 100 kiểm tra, nhưng quyền truy cập phụ thuộc vào gói hỗ trợ:

Gói hỗ trợ Trusted Advisor
Basic Chỉ các kiểm tra cốt lõi
Developer Chỉ các kiểm tra cốt lõi
Business Toàn bộ kiểm tra
Enterprise On-Ramp Toàn bộ kiểm tra
Enterprise Toàn bộ kiểm tra

Nhóm kiểm tra cốt lõi gồm những thứ cơ bản nhất — chủ yếu về bảo mật (bucket S3 công khai, security group mở cổng nhạy cảm, tài khoản gốc chưa bật MFA) và hạn mức dịch vụ.

Ranh giới nằm ở đúng một chỗ: từ gói Business trở lên mới có đủ bộ, đặc biệt là nhóm tối ưu chi phí — vốn là lý do chính khiến nhiều tổ chức nâng gói.

Vì sao các phương án khác sai

  • A. Business, B. Enterprise On-Ramp, E. Enterprise — cả ba đều có toàn bộ kiểm tra, nên không thuộc nhóm "chỉ có kiểm tra cốt lõi" mà câu hỏi tìm.
Câu 27 Billing and Pricing

Which AWS Support plan provides architectural guidance contextual to your specific use-cases?

  1. A

    AWS Enterprise On-Ramp Support

  2. B

    AWS Developer Support

  3. C

    AWS Enterprise Support

  4. D

    AWS Business Support

Xem giải thích

Đáp án

D — AWS Business Support

Vì sao đúng

Chữ khoá phân biệt trong đề là "theo ngữ cảnh của trường hợp sử dụng cụ thể". Mức độ tư vấn kiến trúc tăng dần theo gói, và mỗi mức có cách diễn đạt riêng trong tài liệu của AWS:

Gói Hướng dẫn kiến trúc
Developer Hướng dẫn chung (general guidance)
Business Theo ngữ cảnh trường hợp sử dụng của bạn (contextual to your use cases)
Enterprise On-Ramp / Enterprise Rà soát tư vấn dựa trên chính ứng dụng của bạn (consultative review)

Ba cụm từ này — general, contextual, consultative — là cách AWS phân biệt ba mức, và câu hỏi đang kiểm tra đúng điều đó.

Vì sao các phương án khác sai

  • B. Developer Support — chỉ có hướng dẫn chung, không gắn với tình huống cụ thể của bạn.
  • A. Enterprise On-Ramp và C. Enterprise Support — cung cấp mức cao hơn (rà soát tư vấn), nên chúng không phải mô tả mà đề nêu. Đây là hai phương án nhiễu vì "cao cấp hơn" dễ bị chọn nhầm khi câu hỏi thực ra đang tìm đúng một mức cụ thể.

Ghi nhớ vài mốc khác của gói Business

Đây cũng là gói đầu tiên có: toàn bộ kiểm tra Trusted Advisor, hỗ trợ kỹ thuật 24/7 qua điện thoại và chat, và hướng dẫn về khả năng tương tác với phần mềm bên thứ ba.

Câu 28 Security and Compliance

A web application stores all of its data on Amazon S3 buckets. A client has mandated that data be encrypted before sending it to Amazon S3.

Which of the following is the right technique for encrypting data as needed by the customer?

  1. A

    Encryption is enabled by default for all the objects written to Amazon S3. Additional configuration is not required

  2. B

    Enable server-side encryption with Amazon S3 Managed Keys (SSE-S3)

  3. C

    Enable client-side encryption using AWS encryption SDK

  4. D

    Enable server-side encryption with AWS Key Management Service (AWS KMS) keys (SSE-KMS)

Xem giải thích

Đáp án

C — Bật mã hoá phía client bằng AWS Encryption SDK

Vì sao đúng

Yêu cầu của khách hàng rất cụ thể: dữ liệu phải được mã hoá TRƯỚC KHI gửi tới Amazon S3. Đó là định nghĩa của mã hoá phía client, và nó khác hẳn mọi hình thức mã hoá phía máy chủ:

Mã hoá phía CLIENT:   Ứng dụng mã hoá  →  gửi dữ liệu ĐÃ MÃ HOÁ  →  S3 lưu
Mã hoá phía MÁY CHỦ:  Ứng dụng gửi     →  dữ liệu tới S3 dạng rõ →  S3 mã hoá rồi mới lưu

Điểm quan trọng nhất: với mã hoá phía client, AWS không bao giờ nhìn thấy dữ liệu ở dạng rõ, kể cả trong bộ nhớ của dịch vụ. Đó là lý do các khách hàng có yêu cầu tuân thủ nghiêm ngặt đòi hỏi nó.

Đổi lại, bạn tự chịu trách nhiệm quản lý khoá — mất khoá là mất dữ liệu vĩnh viễn.

Vì sao các phương án khác sai

  • B. SSE-S3 và D. SSE-KMS — đều là mã hoá phía máy chủ: dữ liệu tới S3 ở dạng rõ (dù được TLS bảo vệ trên đường truyền) rồi mới được mã hoá khi lưu. Không thoả điều kiện "mã hoá trước khi gửi". Đây là hai phương án nhiễu chính vì chúng vẫn là mã hoá thật.
  • A. Mã hoá đã bật mặc định cho mọi đối tượng, không cần cấu hình gì — đúng về sự thật (từ đầu năm 2023, S3 tự áp SSE-S3 cho mọi đối tượng mới), nhưng đó vẫn là mã hoá phía máy chủ, nên không đáp ứng yêu cầu của khách hàng.
Câu 29 Security and Compliance

Which of the following AWS services has encryption enabled by default?

  1. A

    Amazon Elastic File System (Amazon EFS)

  2. B

    AWS CloudTrail Logs

  3. C

    Amazon Elastic Block Store (Amazon EBS)

  4. D

    Amazon Relational Database Service (Amazon RDS)

Xem giải thích

Đáp án

B — AWS CloudTrail Logs

Vì sao đúng

Log của CloudTrail được mã hoá theo mặc định bằng SSE-S3 khi ghi vào bucket S3, và bạn không phải bật gì cả. Nếu muốn kiểm soát chặt hơn thì chuyển sang khoá KMS do bạn quản lý, nhưng mức mã hoá cơ bản đã có sẵn.

Điều này hợp lý vì log kiểm toán theo bản chất là dữ liệu nhạy cảm: chúng ghi lại ai gọi API nào, từ địa chỉ nào, với tham số gì.

Vì sao các phương án khác sai

Ba dịch vụ còn lại cho phép mã hoá nhưng không bật mặc định ở thời điểm câu hỏi này được soạn — bạn phải chủ động chọn khi tạo tài nguyên:

  • C. Amazon EBS — bật mã hoá lúc tạo volume, hoặc bật mã hoá mặc định ở mức tài khoản và Region.
  • A. Amazon EFS — chọn mã hoá dữ liệu khi lưu lúc tạo file system.
  • D. Amazon RDS — bật mã hoá lúc tạo instance; không bật được sau khi đã tạo (phải khôi phục từ snapshot sang instance mới có mã hoá).

Vế cuối là điểm rất đáng nhớ trong thực hành: quên bật mã hoá cho RDS lúc tạo là phải làm lại cả quy trình khôi phục.

Câu 30 Cloud Concepts

Which type of cloud computing does Amazon Elastic Compute Cloud (EC2) represent?

  1. A

    Network as a Service (NaaS)

  2. B

    Software as a Service (SaaS)

  3. C

    Infrastructure as a Service (IaaS)

  4. D

    Platform as a Service (PaaS)

Xem giải thích

Đáp án

C — Infrastructure as a Service (IaaS)

Vì sao đúng

EC2 cung cấp máy chủ ảo ở dạng thô: bạn chọn hệ điều hành, cài phần mềm, cấu hình mạng, và tự chịu trách nhiệm vá hệ điều hành. Đó đúng là mô tả của IaaS.

Mô hình AWS quản lý Bạn quản lý Ví dụ
IaaS Phần cứng, ảo hoá Hệ điều hành, thời gian chạy, ứng dụng, dữ liệu EC2, EBS, VPC
PaaS Thêm hệ điều hành và thời gian chạy Ứng dụng, dữ liệu Elastic Beanstalk, RDS, Lambda
SaaS Gần như mọi thứ Chỉ dữ liệu và cấu hình Amazon Q, WorkMail, Chime

Đánh đổi rất rõ: IaaS cho quyền kiểm soát cao nhất nhưng cũng đặt trách nhiệm vận hành nhiều nhất lên bạn.

Vì sao các phương án khác sai

  • D. PaaS — nếu là PaaS thì AWS đã lo hệ điều hành và thời gian chạy; với EC2 thì bạn tự lo.
  • B. SaaS — phần mềm dùng ngay qua trình duyệt, không phải máy chủ để bạn cài đặt.
  • A. NaaS — không phải một trong ba mô hình chuẩn mà AWS dùng để phân loại.