Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
A social media company wants to have the MOST cost-optimal strategy for deploying Amazon Elastic Compute Cloud (Amazon EC2) instances. As a Cloud Practitioner, which of the following options would you recommend? (Select two)
-
A
Use Reserved Instances (RI) for ad-hoc jobs that can be interrupted
-
B
Use Spot Instances for ad-hoc jobs that can be interrupted
-
C
Use On-Demand Instances for ad-hoc jobs that can be interrupted
-
D
Use Reserved Instances (RI) to run applications with a predictable usage over the next one year
-
E
Use On-Demand Instances to run applications with a predictable usage over the next one year
Xem giải thích
Đáp án
B và D
Vì sao đúng
Hai lựa chọn này ghép đúng loại workload với mô hình giá tương ứng:
- B. Dùng Spot Instance cho công việc tuỳ hứng có thể bị gián đoạn — Spot rẻ nhất (giảm tới 90%), và điều kiện duy nhất của nó là chịu được gián đoạn. Công việc tuỳ hứng khớp chính xác.
- D. Dùng Reserved Instance cho ứng dụng có mức dùng đoán trước được trong một năm tới — RI đòi cam kết, nên chỉ đáng khi tải ổn định và đoán trước được; đổi lại giảm tới 72%.
Vì sao các phương án khác sai
- A. Dùng Reserved Instance cho công việc tuỳ hứng có thể bị gián đoạn — ngược hẳn: RI là cam kết trả tiền 1 hoặc 3 năm dù có dùng hay không; dùng cho công việc tuỳ hứng là lãng phí.
- C. Dùng On-Demand cho công việc tuỳ hứng có thể bị gián đoạn — hoạt động được nhưng đắt hơn Spot nhiều lần mà chẳng được lợi gì, vì workload đã chịu được gián đoạn.
- E. Dùng On-Demand cho ứng dụng có mức dùng đoán trước được — cũng lãng phí: tải ổn định thì RI hoặc Savings Plans rẻ hơn hẳn.
Ghi nhớ cách ghép
| Loại workload | Mô hình giá |
|---|---|
| Ổn định, dài hạn | Reserved Instance / Savings Plans |
| Thất thường, ngắn hạn, quan trọng | On-Demand |
| Chịu được gián đoạn | Spot |
An organization maintains a separate Virtual Private Cloud (VPC) for each of its business units. Two units need to privately share data. Which is the most optimal way of privately sharing data between the two VPCs?
-
A
AWS Direct Connect
-
B
VPC Endpoint
-
C
VPC peering connection
-
D
AWS Site-to-Site VPN
Xem giải thích
Đáp án
C — VPC peering connection
Vì sao đúng
Đề nêu tình huống đơn giản nhất có thể: đúng hai VPC cần chia sẻ dữ liệu riêng tư. VPC peering là giải pháp gọn nhất cho đúng trường hợp đó.
Lưu lượng đi trong mạng riêng của AWS, không ra Internet, không cần thiết bị nào. Và peering không tính phí giờ — chỉ tính phí truyền dữ liệu giữa các AZ, còn trong cùng AZ thì miễn phí.
Điều kiện duy nhất: hai VPC không được có dải CIDR chồng lấn.
Vì sao các phương án khác sai
- B. VPC Endpoint — cho phép truy cập riêng tư tới dịch vụ AWS (S3, DynamoDB, SQS…) hoặc tới một dịch vụ do bên khác cung cấp qua PrivateLink; nó không dùng để hai VPC chia sẻ dữ liệu chung.
- A. AWS Direct Connect và D. Site-to-Site VPN — cả hai nối mạng tại chỗ với AWS; đề nói cả hai VPC đều đã ở trên AWS.
Lưu ý về quy mô
Peering hợp với vài VPC. Khi số VPC tăng lên, số kết nối tăng theo bình phương (10 VPC cần 45 kết nối), và peering không có tính bắc cầu — khi đó Transit Gateway mới là lựa chọn đúng. Ở đây chỉ có hai VPC nên peering là "tối ưu nhất".
According to the AWS Shared Responsibility Model, which of the following are responsibilities of the customer for AWS Identity and Access Management (AWS IAM)? (Select two)
-
A
Compliance validation for the underlying software infrastructure
-
B
Configuration and vulnerability analysis for the underlying software infrastructure
-
C
Enable multi-factor authentication (MFA) on all accounts
-
D
Manage global network security infrastructure
-
E
Analyze user access patterns and review AWS Identity and Access Management (AWS IAM) permissions
Xem giải thích
Đáp án
C và E — bật MFA cho mọi tài khoản, và phân tích mẫu truy cập của người dùng rồi rà soát quyền IAM
Vì sao đúng
Với IAM, ranh giới rất rõ: AWS vận hành dịch vụ, khách hàng quyết định ai được làm gì.
- C. Bật MFA cho mọi tài khoản — AWS cung cấp cơ chế MFA, nhưng bật nó lên là việc của bạn.
- E. Phân tích mẫu truy cập và rà soát quyền IAM — đây là việc duy trì nguyên tắc quyền tối thiểu: quyền có xu hướng tích tụ theo thời gian, nên phải rà soát định kỳ và gỡ những gì không còn dùng.
Công cụ hỗ trợ cho E: IAM Access Analyzer phát hiện tài nguyên chia sẻ ra ngoài, và Last Accessed Information cho biết quyền nào chưa hề được dùng.
Vì sao các phương án khác sai
Ba phương án còn lại đều thuộc AWS — chúng nói về hạ tầng phần mềm bên dưới của dịch vụ IAM, thứ bạn không chạm tới được:
- A. Xác nhận tuân thủ cho hạ tầng phần mềm bên dưới — AWS lấy chứng nhận và công bố qua AWS Artifact.
- B. Phân tích cấu hình và lỗ hổng của hạ tầng phần mềm bên dưới — AWS thực hiện.
- D. Quản lý hạ tầng bảo mật mạng toàn cầu — thiết bị mạng nền của AWS.
Cách phân biệt nhanh
Hỏi: thứ này có nút nào cho tôi bấm không? Bật MFA và sửa chính sách IAM thì có; hạ tầng phần mềm của dịch vụ IAM thì không.
Which of the following is available across all AWS Support plans?
-
A
Full set of AWS Trusted Advisor best practice checks
-
B
AWS Health Dashboard – Your account health
-
C
Third-Party Software Support
-
D
Enhanced Technical Support with unlimited cases and unlimited contacts
Xem giải thích
Đáp án
B — AWS Health Dashboard — Your account health
Vì sao đúng
Account Health Dashboard có ở mọi gói hỗ trợ, kể cả gói Basic miễn phí. Đây là điều hợp lý: AWS cần thông báo cho mọi khách hàng khi sự cố hạ tầng của họ ảnh hưởng tới tài nguyên cụ thể của khách — chuyện đó không nên phụ thuộc vào việc bạn có trả tiền hỗ trợ hay không.
Nó hiển thị sự cố đang ảnh hưởng tới tài nguyên của bạn kèm định danh cụ thể, bảo trì theo lịch, và các thay đổi bắt buộc sắp tới.
Vì sao các phương án khác sai
Ba phương án còn lại đều đòi gói trả phí:
- A. Toàn bộ kiểm tra thực hành tốt của Trusted Advisor — gói Basic và Developer chỉ thấy các kiểm tra cốt lõi; từ Business trở lên mới đủ bộ. Đây là phương án nhiễu chính.
- C. Hỗ trợ phần mềm bên thứ ba — từ Business trở lên.
- D. Hỗ trợ kỹ thuật nâng cao với số ticket và số người liên hệ không giới hạn — từ Business trở lên; gói Developer giới hạn một người liên hệ, còn Basic không có hỗ trợ kỹ thuật.
Ghi nhớ những gì gói Basic (miễn phí) vẫn có
Tài liệu và diễn đàn, AWS Health Dashboard, kiểm tra cốt lõi của Trusted Advisor, và hỗ trợ về thanh toán và tài khoản.
Which AWS service can help you analyze your infrastructure to identify unattached or underutilized Amazon EBS Elastic Volumes?
-
A
Amazon Inspector
-
B
AWS Config
-
C
AWS Trusted Advisor
-
D
Amazon CloudWatch
Xem giải thích
Đáp án
C — AWS Trusted Advisor
Vì sao đúng
Trusted Advisor có sẵn hai kiểm tra trong hạng mục tối ưu chi phí khớp chính xác với đề:
- Underutilized Amazon EBS Volumes — volume có mức đọc ghi rất thấp.
- Unassociated Elastic IP Addresses và các kiểm tra tài nguyên nhàn rỗi khác.
Điểm mạnh là dùng ngay, không cần cấu hình gì: bạn mở Trusted Advisor và thấy danh sách tài nguyên lãng phí kèm ước tính số tiền tiết kiệm được.
Volume EBS không gắn vào máy nào là khoản lãng phí rất hay bị bỏ quên — nó vẫn tính tiền theo GB mỗi tháng dù chẳng ai dùng.
Vì sao các phương án khác sai
- D. Amazon CloudWatch — có dữ liệu về mức đọc ghi của volume, nhưng bạn phải tự dựng bảng điều khiển, tự đặt ngưỡng, tự phân tích. Đây là phương án nhiễu chính, và điểm phân biệt là Trusted Advisor cho kết luận, còn CloudWatch cho dữ liệu.
- B. AWS Config — theo dõi thay đổi cấu hình; nó biết volume có tồn tại nhưng không đánh giá mức sử dụng.
- A. Amazon Inspector — quét lỗ hổng bảo mật.
Lưu ý về gói hỗ trợ
Nhóm kiểm tra tối ưu chi phí chỉ có từ gói Business trở lên — đây thường là lý do chính khiến các tổ chức nâng gói.
Which of the following are recommended security best practices for the AWS account root user? (Select two)
-
A
Enable multi-factor authentication (MFA) for the AWS account root user
-
B
Disable multi-factor authentication (MFA) for the AWS account root user as it can lock the entire AWS account if the multi-factor authentication (MFA) device is lost
-
C
Keep your AWS account root user access keys in an encrypted file on Amazon S3
-
D
Share AWS account root user access keys with other administrators
-
E
Set up an IAM user with administrator permissions and do not use AWS account root user for administrative tasks
Xem giải thích
Đáp án
A và E — bật MFA cho root user, và tạo một IAM user có quyền quản trị để dùng thay cho root
Vì sao đúng
Root user có quyền không giới hạn và không thể bị hạn chế bằng chính sách IAM, nên hai biện pháp này là nền tảng:
- A. Bật MFA — mật khẩu root bị lộ mà có MFA thì kẻ tấn công vẫn không vào được. Đây là khuyến nghị bảo mật quan trọng nhất với AWS.
- E. Dùng IAM user quản trị cho công việc hằng ngày — giới hạn tần suất dùng root xuống gần bằng không, nên rủi ro lộ thông tin cũng giảm theo. Nó cũng cho phép truy vết: CloudTrail ghi rõ từng người làm gì.
Vì sao các phương án khác sai
- B. Tắt MFA vì mất thiết bị MFA có thể khoá cả tài khoản — sai; AWS có quy trình khôi phục khi mất thiết bị MFA (qua email và điện thoại đã đăng ký). Nỗi lo này không đủ để đánh đổi bảo mật.
- D. Chia sẻ khoá truy cập của root với các quản trị viên khác — sai nghiêm trọng: không bao giờ chia sẻ thông tin xác thực, và làm vậy là mất khả năng truy vết.
- C. Lưu khoá truy cập root trong tệp mã hoá trên S3 — vẫn sai, vì root user không nên có khoá truy cập nào ngay từ đầu. Khuyến nghị của AWS là xoá hẳn chúng.
Vài việc nên làm ngay sau khi tạo tài khoản
Bật MFA cho root, xoá mọi khoá truy cập của root, tạo IAM user quản trị, rồi khoá thông tin root lại và chỉ dùng cho vài thao tác bắt buộc (đổi gói hỗ trợ, đóng tài khoản).
Which AWS service would you use to create a logically isolated section of the AWS Cloud where you can launch AWS resources in your virtual network?
-
A
Subnet
-
B
Virtual private Cloud (VPC)
-
C
Virtual Private Network (VPN)
-
D
Network Access Control List (Network ACL)
Xem giải thích
Đáp án
B — Virtual Private Cloud (VPC)
Vì sao đúng
Định nghĩa trong đề — "phần được cách ly về mặt luận lý của AWS Cloud, nơi bạn khởi chạy tài nguyên trong mạng ảo của mình" — chính là định nghĩa chính thức của Amazon VPC.
VPC cho bạn toàn quyền kiểm soát môi trường mạng: chọn dải địa chỉ IP, tạo subnet, cấu hình bảng định tuyến, và đặt các lớp lọc (security group, network ACL).
Chữ "cách ly luận lý" quan trọng: hạ tầng vật lý dùng chung với khách hàng khác, nhưng mạng của bạn hoàn toàn tách biệt về mặt luận lý — không ai nhìn thấy lưu lượng của bạn.
Vì sao các phương án khác sai
Ba phương án còn lại đều là thành phần bên trong VPC hoặc kết nối tới nó:
- A. Subnet — phân đoạn địa chỉ IP bên trong VPC, gắn với một Availability Zone. Đây là phương án nhiễu chính, và quan hệ là: VPC chứa subnet, không phải ngược lại.
- D. Network ACL — lớp lọc lưu lượng ở mức subnet.
- C. VPN — kết nối mã hoá tới VPC từ mạng bên ngoài.
The DevOps team at an IT company wants to centrally manage its servers on AWS Cloud as well as on-premise data center so that it can collect software inventory, run commands, configure and patch servers at scale. As a Cloud Practitioner, which AWS service would you recommend for this use-case?
-
A
AWS Config
-
B
AWS CloudFormation
-
C
AWS Systems Manager
-
D
AWS OpsWorks
Xem giải thích
Đáp án
C — AWS Systems Manager
Vì sao đúng
Đề liệt kê bốn việc — thu thập danh sách phần mềm, chạy lệnh, cấu hình và vá máy chủ ở quy mô lớn — và cả bốn đều là năng lực của Systems Manager:
| Tính năng | Làm gì |
|---|---|
| Inventory | Thu thập danh sách phần mềm đã cài, bản vá, cấu hình mạng |
| Run Command | Chạy lệnh trên hàng nghìn máy cùng lúc, không cần SSH |
| Patch Manager | Vá theo lịch, theo nhóm |
| State Manager | Giữ cấu hình đúng chuẩn đã định |
| Session Manager | Truy cập shell mà không cần mở cổng 22 |
Điểm quan trọng nhất cho câu này: Systems Manager quản lý được cả EC2 lẫn máy chủ tại chỗ. Bạn cài SSM Agent lên máy tại chỗ và đăng ký nó vào dịch vụ (hybrid activation), sau đó nó được quản lý y hệt một EC2 instance.
Vì sao các phương án khác sai
- A. AWS Config — theo dõi thay đổi cấu hình và đánh giá tuân thủ; nó quan sát chứ không thực hiện thao tác nào trên máy chủ. Đây là phương án nhiễu chính.
- B. AWS CloudFormation — tạo ra hạ tầng, không quản lý bên trong máy chủ.
- D. AWS OpsWorks — quản lý cấu hình bằng Chef và Puppet; phạm vi hẹp hơn và AWS đã ngừng phát triển nó.
A digital media company wants to convert English language subtitles into Spanish language subtitles. As a Cloud Practitioner, which AWS service would you recommend for this use-case?
-
A
Amazon Polly
-
B
Amazon Transcribe
-
C
Amazon Rekognition
-
D
Amazon Translate
Xem giải thích
Đáp án
D — Amazon Translate
Vì sao đúng
Amazon Translate là dịch vụ dịch máy nơ-ron: nhận văn bản và trả về văn bản ở ngôn ngữ khác. Phụ đề tiếng Anh sang tiếng Tây Ban Nha khớp chính xác.
Nó hỗ trợ 75 ngôn ngữ, dịch được theo thời gian thực hoặc theo lô, và có Custom Terminology để bảo đảm tên riêng, tên thương hiệu và thuật ngữ chuyên ngành được dịch nhất quán.
Vì sao các phương án khác sai
Ba phương án còn lại xử lý phương thức dữ liệu khác:
- B. Amazon Transcribe — chuyển giọng nói thành văn bản; nó là bước tạo ra phụ đề từ audio, nhưng đề nói phụ đề đã có sẵn dạng chữ. Đây là phương án nhiễu vì nó rất liên quan tới quy trình làm phụ đề.
- A. Amazon Polly — chuyển văn bản thành giọng nói, đi ngược chiều.
- C. Amazon Rekognition — phân tích ảnh và video.
Quy trình làm phụ đề đầy đủ
Audio ──Transcribe──▶ Phụ đề tiếng Anh ──Translate──▶ Phụ đề tiếng Tây Ban Nha
──Polly─────▶ Lồng tiếng (nếu cần)
Câu hỏi này chỉ hỏi mắt xích giữa.
Which of the following is the MOST cost-effective Amazon Elastic Compute Cloud (Amazon EC2) instance purchasing option for short-term, spiky and critical workloads on AWS Cloud?
-
A
Reserved Instance (RI)
-
B
On-Demand Instance
-
C
Spot Instance
-
D
Dedicated Host
Xem giải thích
Đáp án
B — On-Demand Instance
Vì sao đúng
Đề đặt ba điều kiện, và On-Demand là mô hình duy nhất thoả cả ba:
- Ngắn hạn → không cam kết được 1 hay 3 năm, nên loại Reserved Instance.
- Tăng vọt bất thường (spiky) → tải không đoán trước, cần bật tắt linh hoạt.
- Trọng yếu (critical) → không được phép bị gián đoạn, nên loại Spot.
On-Demand đắt hơn mỗi giờ so với Reserved, nhưng với ba ràng buộc trên thì nó là lựa chọn tiết kiệm nhất trong số khả thi — vì các phương án rẻ hơn đều vi phạm một điều kiện.
Vì sao các phương án khác sai
- C. Spot Instance — rẻ nhất, nhưng AWS thu hồi bất cứ lúc nào; vi phạm thẳng chữ "trọng yếu". Đây là phương án nhiễu chính vì nó thắng ở tiêu chí giá.
- A. Reserved Instance — rẻ hơn nhưng đòi cam kết dài hạn; với workload ngắn hạn thì bạn trả tiền cho thời gian không dùng.
- D. Dedicated Host — đắt nhất; chỉ dùng khi có yêu cầu về giấy phép phần mềm hoặc cách ly vật lý.
Ghi nhớ
Với câu hỏi chọn mô hình giá, hãy đọc cả ba yếu tố: thời hạn, mức đoán trước được, và mức chịu gián đoạn. Chỉ một yếu tố thôi thì thường dẫn tới đáp án sai.