Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 271 Security and Compliance

Which AWS tool can provide best practice recommendations for performance, service limits, and cost optimization?

  1. A

    AWS Trusted Advisor

  2. B

    AWS Health Dashboard - Service health

  3. C

    Amazon Inspector

  4. D

    Amazon CloudWatch

Xem giải thích

Đáp án

A — AWS Trusted Advisor

Vì sao đúng

Đề nêu đúng ba trong năm hạng mục kiểm tra của Trusted Advisor: hiệu năng, hạn mức dịch vụ và tối ưu chi phí.

Hạng mục Ví dụ kiểm tra
Cost Optimization Instance sử dụng thấp, EBS volume không gắn, Elastic IP nhàn rỗi
Performance Instance quá tải, cấu hình CloudFront chưa tối ưu
Security Bucket S3 công khai, security group mở cổng nhạy cảm
Fault Tolerance Chưa bật Multi-AZ, chưa có sao lưu
Service Limits Đang dùng hơn 80% một hạn mức tài khoản

Hạng mục Service Limits rất thiết thực: nó cảnh báo trước khi bạn đâm vào giới hạn tài khoản — thứ mà nếu không biết trước sẽ gây lỗi triển khai vào đúng lúc đang cần mở rộng.

Vì sao các phương án khác sai

  • D. Amazon CloudWatch — giám sát chỉ số và log; nó cho dữ liệu chứ không đưa khuyến nghị theo thực hành tốt. Đây là phương án nhiễu chính.
  • C. Amazon Inspector — chỉ lo lỗ hổng bảo mật của workload.
  • B. AWS Health Dashboard — Service health — báo tình trạng dịch vụ của AWS, không đánh giá môi trường của bạn.
Câu 272 Security and Compliance

A company would like to create a private, high bandwidth network connection between its on-premises data centers and AWS Cloud. As a Cloud Practitioner, which of the following options would you recommend?

  1. A

    AWS Direct Connect

  2. B

    AWS Site-to-Site VPN

  3. C

    VPC peering connection

  4. D

    VPC Endpoints

Xem giải thích

Đáp án

A — AWS Direct Connect

Vì sao đúng

Đề nêu hai điều kiện: kết nối riêng tư và băng thông cao. Direct Connect là kết nối vật lý chuyên dụng từ trung tâm dữ liệu của bạn tới AWS, đáp ứng cả hai:

  • Riêng tư — lưu lượng đi trên sợi cáp riêng tại một cơ sở Direct Connect, không chạm tới Internet công cộng.
  • Băng thông cao — từ 50 Mbps tới 100 Gbps, và băng thông là cam kết chứ không phải "tối đa có thể".

Lợi ích thứ ba đáng nhắc: phí truyền dữ liệu ra thấp hơn đáng kể so với đi qua Internet — với khối lượng lớn, khoản này thường tự trả cho chi phí đường truyền.

Vì sao các phương án khác sai

  • B. Site-to-Site VPN — được mã hoá, nhưng chạy qua Internet công cộng nên băng thông và độ trễ không đoán trước được, và mỗi đường hầm giới hạn khoảng 1,25 Gbps. Đây là phương án nhiễu chính:

    VPN Direct Connect
    Đường đi Qua Internet Đường riêng
    Mã hoá Có sẵn Không — phải chồng VPN
    Băng thông ~1,25 Gbps mỗi hầm Tới 100 Gbps
    Thời gian thiết lập Vài phút Vài tuần tới vài tháng
  • C. VPC peering — nối hai VPC với nhau, không nối tới mạng tại chỗ.

  • D. VPC Endpoint — truy cập riêng tư tới dịch vụ AWS từ bên trong VPC.

Câu 273 Technology

A company needs to use a secure online data transfer tool/service that can automate the ongoing transfers from on-premises systems into AWS while providing support for incremental data backups.

Which AWS tool/service is an optimal fit for this requirement?

  1. A

    AWS Snowball

  2. B

    AWS DataSync

  3. C

    AWS Storage Gateway

  4. D

    AWS Snowball Edge

Xem giải thích

Đáp án

B — AWS DataSync

Vì sao đúng

Đề nêu bốn yêu cầu, và DataSync đáp ứng cả bốn: truyền qua mạng (online), an toàn, tự động hoá việc chuyển định kỳ, và hỗ trợ sao lưu tăng dần.

DataSync là dịch vụ được quản lý cho việc đồng bộ liên tục giữa hệ thống tại chỗ và AWS:

  • Chạy theo lịch và chỉ chuyển phần thay đổi ở những lần sau — đúng nghĩa "incremental".
  • Mã hoá khi truyền và kiểm tra toàn vẹn dữ liệu cho từng tệp.
  • Nhanh hơn nhiều so với công cụ chép thông thường nhờ giao thức tối ưu riêng và truyền song song.

Đích đến hỗ trợ: S3, EFS, và FSx.

Vì sao các phương án khác sai

  • A. AWS Snowball và D. AWS Snowball Edge — là thiết bị vật lý gửi qua đường vận chuyển; chúng dựng cho việc chuyển một lần khối lượng rất lớn khi băng thông hạn chế, không phải công cụ đồng bộ định kỳ. Đề nói rõ là "online transfer" và "ongoing transfers".
  • C. AWS Storage Gateway — cho ứng dụng tại chỗ truy cập lưu trữ đám mây như ổ đĩa hoặc thư mục cục bộ; đó là bài toán truy cập, không phải bài toán di chuyển dữ liệu theo lịch. Đây là phương án nhiễu chính.
Câu 274 Technology

A data science team would like to build Machine Learning models for its projects. Which AWS service can it use?

  1. A

    Amazon Polly

  2. B

    Amazon Comprehend

  3. C

    Amazon SageMaker

  4. D

    Amazon Connect

Xem giải thích

Đáp án

C — Amazon SageMaker

Vì sao đúng

SageMaker là nền tảng học máy đầy đủ của AWS, dựng cho đội ngũ tự xây mô hình của mình — đúng nhu cầu trong đề.

Nó phủ trọn vòng đời: chuẩn bị dữ liệu (Data Wrangler), gán nhãn (Ground Truth), lưu đặc trưng (Feature Store), huấn luyện và tinh chỉnh siêu tham số, giải thích và phát hiện sai lệch (Clarify), triển khai (nhiều kiểu endpoint), và theo dõi sau triển khai (Model Monitor).

Vì sao các phương án khác sai

Ba phương án còn lại đều là dịch vụ AI dựng sẵn — chúng giải một bài toán cụ thể qua API, bạn không xây mô hình gì:

  • B. Amazon Comprehend — phân tích văn bản (thực thể, cảm xúc, chủ đề).
  • A. Amazon Polly — chuyển văn bản thành giọng nói.
  • D. Amazon Connect — dịch vụ trung tâm liên lạc.

Ranh giới cần nhớ

Dịch vụ AI dựng sẵn SageMaker
Bạn làm gì Gọi API Xây và huấn luyện mô hình
Cần kỹ năng ML Không Có
Ví dụ Rekognition, Comprehend, Polly, Translate SageMaker
Câu 275 Technology

Which of the following statements is the MOST accurate when describing AWS Elastic Beanstalk?

  1. A

    It is a Platform as a Service (PaaS) that allows you to deploy and scale web applications and services

  2. B

    It is an Infrastructure as a Service (IaaS) that allows you to deploy and scale web applications and services

  3. C

    It is an Infrastructure as Code (IaC) that allows you to model and provision resources needed for an application

  4. D

    It is a Platform as a Service (PaaS) that allows you to model and provision resources needed for an application

Xem giải thích

Đáp án

A — Là dịch vụ Platform as a Service (PaaS) cho phép triển khai và mở rộng ứng dụng cùng dịch vụ web

Vì sao đúng

Câu này kiểm tra hai điều cùng lúc, và cả hai vế đều phải đúng:

  • Là PaaS — bạn tải mã ứng dụng lên, Elastic Beanstalk tự lo phần cấp phát EC2, cấu hình cân bằng tải, đặt Auto Scaling và giám sát.
  • Để triển khai và mở rộng ứng dụng — đó là mục đích của nó, khác với việc mô hình hoá và cấp phát tài nguyên.

Điểm đặc biệt của Beanstalk so với PaaS thông thường: nó không giấu hạ tầng. Các EC2 instance nằm trong tài khoản của bạn, SSH vào được, tuỳ chỉnh được — nên bạn có sự tiện lợi của PaaS mà vẫn giữ được đường thoát khi cần kiểm soát sâu.

Vì sao các phương án khác sai

  • *D. Là PaaS cho phép mô hình hoá và cấp phát tài nguyên — đúng vế đầu, sai vế sau: mô hình hoá và cấp phát tài nguyên là việc của CloudFormation. Đây là phương án nhiễu chính.
  • B. Là IaaS — sai vế đầu; IaaS là EC2, nơi bạn tự quản lý hệ điều hành.
  • C. Là Infrastructure as Code — cũng mô tả CloudFormation, không phải Beanstalk.
Câu 276 Technology

An engineering team would like to cost-effectively run hundreds of thousands of batch computing workloads on AWS. As a Cloud Practitioner, which AWS service would you use for this task?

  1. A

    AWS Lambda

  2. B

    AWS Batch

  3. C

    AWS Fargate

  4. D

    Amazon Lightsail

Xem giải thích

Đáp án

B — AWS Batch

Vì sao đúng

AWS Batch dựng riêng cho việc chạy khối lượng lớn công việc theo lô — đúng như tên gọi. Nó tự động:

  • Cấp phát tài nguyên tính toán phù hợp với từng công việc (loại và số lượng instance).
  • Xếp hàng và lên lịch công việc theo mức ưu tiên và phụ thuộc giữa chúng.
  • Thu dọn khi công việc xong, nên không trả tiền cho máy nhàn rỗi.

Về chi phí — điều đề nhấn mạnh — Batch chạy được trên Spot Instance, và vì công việc theo lô thường chịu được gián đoạn, đây là cách giảm chi phí rất mạnh (tới 90%).

Vì sao các phương án khác sai

  • A. AWS Lambda — không máy chủ và rẻ cho tác vụ ngắn, nhưng có giới hạn 15 phút và bộ nhớ tối đa 10 GB; nhiều công việc theo lô chạy hàng giờ và cần nhiều tài nguyên hơn. Đây là phương án nhiễu chính.
  • C. AWS Fargate — chạy container không máy chủ; nó là một trong những nền tính toán mà Batch dùng bên dưới, nhưng bản thân không có cơ chế xếp hàng và lên lịch công việc.
  • D. Amazon Lightsail — máy chủ ảo đơn giản hoá cho ứng dụng nhỏ.
Câu 277 Billing and Pricing

A start-up would like to monitor its cost on the AWS Cloud and would like to choose an optimal Savings Plan. As a Cloud Practitioner, which AWS service would you use?

  1. A

    AWS Cost Explorer

  2. B

    AWS Pricing Calculator

  3. C

    AWS Cost & Usage Report (AWS CUR)

  4. D

    AWS Budgets

Xem giải thích

Đáp án

A — AWS Cost Explorer

Vì sao đúng

Cost Explorer có riêng tính năng Savings Plans Recommendations: nó phân tích mức sử dụng thực tế trong quá khứ (7, 30 hoặc 60 ngày) rồi khuyến nghị:

  • Loại Savings Plan nên mua (Compute, EC2 Instance, hay SageMaker).
  • Mức cam kết mỗi giờ tối ưu.
  • Kỳ hạn và phương thức trả phù hợp.
  • Ước tính số tiền tiết kiệm được.

Nó cũng theo dõi tiếp sau khi mua: tỷ lệ tận dụng và độ phủ của Savings Plan, để biết cam kết có được dùng hết không.

Đề nói công ty muốn theo dõi chi phí và chọn Savings Plan tối ưu — Cost Explorer làm cả hai.

Vì sao các phương án khác sai

  • D. AWS Budgets — đặt ngưỡng và cảnh báo; nó theo dõi được tận dụng Savings Plan nhưng không khuyến nghị nên mua gói nào. Đây là phương án nhiễu chính.
  • B. AWS Pricing Calculator — ước tính chi phí trước khi dùng, dựa trên cấu hình bạn khai; nó không phân tích lịch sử của bạn.
  • C. AWS Cost & Usage Report — cho dữ liệu thô chi tiết nhất; bạn phải tự phân tích.
Câu 278 Security and Compliance

A multinational company has just moved its infrastructure to AWS Cloud and has employees traveling to different offices around the world. How should the company set the AWS accounts?

  1. A

    Create an IAM user for each user in each AWS region

  2. B

    Create global permissions so users can access resources from all around the world

  3. C

    As employees travel, they can use other employees' accounts

  4. D

    There is nothing to do, AWS Identity and Access Management (AWS IAM) is a global service

Xem giải thích

Đáp án

D — Không cần làm gì cả, AWS IAM là dịch vụ toàn cầu

Vì sao đúng

IAM là dịch vụ toàn cầu: người dùng, vai, nhóm và chính sách không thuộc Region nào. Một IAM user tạo một lần là dùng được ở mọi Region trên thế giới.

Vì vậy nhân viên đi công tác đâu cũng đăng nhập bằng đúng thông tin xác thực đó và truy cập được đúng những tài nguyên họ được phép — không phải làm gì thêm.

Điều này hợp lý về mặt thiết kế: nếu IAM theo Region thì bạn phải đồng bộ người dùng và quyền qua hàng chục Region, và một thay đổi quyền sẽ có hiệu lực không đồng đều — cơn ác mộng về bảo mật.

Vì sao các phương án khác sai

  • A. Tạo IAM user cho mỗi người ở mỗi Region — không cần và không làm được; IAM không có khái niệm người dùng theo Region. Đây là phương án nhiễu chính.
  • B. Tạo "quyền toàn cầu" để người dùng truy cập tài nguyên khắp nơi — không tồn tại khái niệm này; chính sách IAM vốn đã áp toàn cầu.
  • C. Nhân viên dùng chung tài khoản của nhau khi đi công tác — vi phạm bảo mật nghiêm trọng: mất khả năng truy vết, và CloudTrail chỉ ghi được "tài khoản X đã làm" chứ không biết ai.

Ghi nhớ

Toàn cầu Theo khu vực
IAM, CloudFront, Route 53, WAF, Organizations EC2, S3, RDS, Lambda, VPC
Câu 279 Technology

A company is planning to implement Chaos Engineering to expose any blind spots that can disrupt the resiliency of the application.

Which AWS service will help implement this requirement with the least effort?

  1. A

    Amazon GuardDuty

  2. B

    Amazon Inspector

  3. C

    AWS Trusted Advisor

  4. D

    AWS Fault Injection Simulator (AWS FIS)

Xem giải thích

Đáp án

D — AWS Fault Injection Simulator (AWS FIS)

Vì sao đúng

FIS là dịch vụ được quản lý dành riêng cho kỹ thuật hỗn loạn (chaos engineering) — cố ý gây ra sự cố trên hệ thống thật để phát hiện điểm yếu trước khi sự cố thật xảy ra.

Nó có sẵn các hành động gây lỗi cho nhiều dịch vụ: dừng hoặc kết thúc EC2 instance, gây quá tải CPU hoặc bộ nhớ, thêm độ trễ mạng, gây lỗi API, chuyển dự phòng RDS, làm hỏng node ECS hoặc EKS.

Hai tính năng an toàn khiến nó khác với việc tự viết script phá hoại:

  • Điều kiện dừng (stop conditions) — gắn với cảnh báo CloudWatch; hệ thống vượt ngưỡng nguy hiểm thì thí nghiệm tự dừng và hoàn tác.
  • Kiểm soát bằng IAM — quy định rõ ai được chạy thí nghiệm nào, trên tài nguyên nào.

Vì sao các phương án khác sai

Ba phương án còn lại đều quan sát hệ thống chứ không gây lỗi:

  • B. Amazon Inspector — quét lỗ hổng bảo mật.
  • A. Amazon GuardDuty — phát hiện mối đe doạ.
  • C. AWS Trusted Advisor — khuyến nghị theo thực hành tốt; nó chỉ ra chỗ thiếu dự phòng nhưng không kiểm chứng bằng thực nghiệm.
Câu 280 Security and Compliance

Which of the following AWS services can be used to generate, use, and manage encryption keys on the AWS Cloud?

  1. A

    Amazon Inspector

  2. B

    AWS GuardDuty

  3. C

    AWS Secrets Manager

  4. D

    AWS CloudHSM

Xem giải thích

Đáp án

D — AWS CloudHSM

Vì sao đúng

CloudHSM cho phép tạo, sử dụng và quản lý khoá mã hoá trong module bảo mật phần cứng dành riêng cho bạn, đạt chứng nhận FIPS 140-2 Level 3.

Đặc điểm quyết định: chỉ bạn kiểm soát khoá — AWS không truy cập được. Đó là lý do các quy định nghiêm ngặt nhất trong ngành tài chính và y tế yêu cầu CloudHSM.

Đổi lại, bạn gánh toàn bộ trách nhiệm: mất khoá là mất dữ liệu vĩnh viễn, không có cơ chế khôi phục nào từ phía AWS.

Vì sao các phương án khác sai

  • C. AWS Secrets Manager — lưu và xoay vòng bí mật (mật khẩu cơ sở dữ liệu, khoá API); nó không tạo và quản lý khoá mã hoá. Đây là phương án nhiễu chính vì cả hai đều liên quan tới "thứ bí mật".
  • A. Amazon Inspector — quét lỗ hổng bảo mật.
  • B. AWS GuardDuty — phát hiện mối đe doạ.

Lưu ý về AWS KMS

AWS KMS cũng tạo và quản lý khoá mã hoá, phổ biến hơn và rẻ hơn nhiều — nhưng chạy trên hạ tầng dùng chung. Nó không nằm trong bốn phương án của câu này; nếu có thì cần đọc kỹ xem đề có đòi phần cứng dành riêng hay không.