Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 291 Security and Compliance

A company would like to audit requests made to an Amazon Simple Storage Service (Amazon S3) bucket. As a Cloud Practitioner, which Amazon Simple Storage Service (Amazon S3) feature would you recommend addressing this use-case?

  1. A

    S3 Versioning

  2. B

    Amazon Simple Storage Service (Amazon S3) Access Logs

  3. C

    S3 cross-region replication (S3 CRR)

  4. D

    Amazon S3 Bucket Policies

Xem giải thích

Đáp án

B — Amazon S3 Access Logs (nhật ký truy cập)

Vì sao đúng

S3 Server Access Logging ghi lại chi tiết từng yêu cầu gửi tới bucket: ai gửi, lúc nào, thao tác gì, đối tượng nào, mã phản hồi, và số byte truyền.

Đó chính là dữ liệu cần cho việc kiểm toán mà đề yêu cầu. Log được ghi vào một bucket khác, và phân tích được bằng Athena.

Vì sao các phương án khác sai

  • D. Bucket Policies — kiểm soát ai được truy cập; nó là biện pháp phòng ngừa, không ghi lại việc gì đã xảy ra. Đây là phương án nhiễu chính, và cặp này đáng nhớ: policy quyết định ai được vào, log ghi lại ai đã vào.
  • A. S3 Versioning — giữ nhiều phiên bản của đối tượng, chống xoá và ghi đè nhầm.
  • C. S3 Cross-Region Replication — nhân bản dữ liệu sang Region khác.

Hai cách ghi log cho S3

S3 Server Access Logs CloudTrail Data Events
Ghi Yêu cầu tới bucket Lời gọi API mức đối tượng
Giao vào Bucket S3 khác CloudTrail, CloudWatch Logs, S3
Độ trễ Vài giờ Vài phút
Chi phí Chỉ trả phí lưu trữ Tính phí theo sự kiện

Với việc kiểm toán đơn thuần thì Access Logs rẻ hơn; cần gần thời gian thực thì dùng CloudTrail.

Câu 292 Chọn nhiều đáp án Billing and Pricing

A company would like to optimize Amazon Elastic Compute Cloud (Amazon EC2) costs. Which of the following actions can help with this task? (Select TWO)

  1. A

    Purchase Amazon EC2 Reserved instances (RIs)

  2. B

    Set up Auto Scaling groups to align the number of instances with the demand

  3. C

    Opt for a higher AWS Support plan

  4. D

    Vertically scale the EC2 instances

  5. E

    Build its own servers

Xem giải thích

Đáp án

A và B — mua Reserved Instance, và đặt Auto Scaling group để số lượng instance khớp với nhu cầu

Vì sao đúng

Hai biện pháp này tấn công hai nguồn lãng phí khác nhau:

  • A. Reserved Instance — giảm đơn giá tới ~72% cho phần tải ổn định và đoán trước được.
  • B. Auto Scaling — giảm số lượng máy khi tải thấp, nên không trả tiền cho máy nhàn rỗi.

Chúng bổ sung nhau: dùng RI cho phần tải nền luôn có, và để Auto Scaling xử lý phần dao động bằng On-Demand hoặc Spot.

Vì sao các phương án khác sai

  • D. Mở rộng EC2 theo chiều dọc — máy to hơn thì đắt hơn; nó giải bài toán hiệu năng, không giải bài toán chi phí. Đây là phương án nhiễu chính vì "tối ưu" dễ bị hiểu thành "chỉnh cỡ máy". (Chỉnh giảm cỡ máy đang thừa thì mới tiết kiệm, nhưng phương án nói "vertically scale" theo nghĩa tăng.)
  • C. Nâng lên gói hỗ trợ AWS cao hơn — tăng chi phí; gói hỗ trợ có Trusted Advisor giúp tìm chỗ lãng phí, nhưng bản thân nó là khoản chi thêm.
  • E. Tự xây máy chủ riêng — đi ngược hoàn toàn việc dùng đám mây.
Câu 293 Technology

An e-commerce company would like to build a chatbot for its customer service using Natural Language Understanding (NLU). As a Cloud Practitioner, which AWS service would you use?

  1. A

    Amazon Rekognition

  2. B

    Amazon Lex

  3. C

    Amazon SageMaker

  4. D

    Amazon Comprehend

Xem giải thích

Đáp án

B — Amazon Lex

Vì sao đúng

Lex là dịch vụ xây giao diện hội thoại — chatbot bằng giọng nói và văn bản. Nó dùng chính công nghệ đứng sau Amazon Alexa, gồm hai phần:

  • Automatic Speech Recognition (ASR) — chuyển giọng nói thành văn bản.
  • Natural Language Understanding (NLU) — hiểu ý định của người dùng và trích các thông tin cần thiết (slot).

Ví dụ: câu "tôi muốn đổi đơn hàng số 12345" được Lex hiểu thành ý định DoiDonHang với slot maDonHang = 12345, rồi gọi một hàm Lambda để xử lý.

Chữ NLU trong đề chỉ đích danh Lex.

Vì sao các phương án khác sai

  • D. Amazon Comprehend — cũng là NLP, nhưng nó phân tích văn bản (trích thực thể, cảm xúc, chủ đề) chứ không quản lý hội thoại: không có khái niệm ý định, slot, hay lượt trao đổi qua lại. Đây là phương án nhiễu chính.
  • C. Amazon SageMaker — nền tảng để tự xây mô hình; làm được nhưng tốn công lớn hơn nhiều.
  • A. Amazon Rekognition — phân tích ảnh và video.
Câu 294 Billing and Pricing

Which of the following billing timeframes is applied when running a Windows EC2 on-demand instance?

  1. A

    Pay per second

  2. B

    Pay per day

  3. C

    Pay per hour

  4. D

    Pay per minute

Xem giải thích

Đáp án

A — Tính tiền theo giây

Vì sao đúng

Theo khoá đáp án của đề, EC2 On-Demand chạy Windows được tính tiền theo giây, với mức tối thiểu 60 giây cho mỗi lần khởi chạy.

Cơ chế tối thiểu 60 giây đáng nhớ vì nó áp cho mọi trường hợp: instance chạy 30 giây vẫn bị tính 60 giây; chạy 90 giây thì tính đúng 90 giây.

Vì sao các phương án khác sai

  • C. Tính theo giờ — đây là cách tính cũ của EC2 trước tháng 10 năm 2017, và vẫn còn áp cho một số hệ điều hành thương mại có phí giấy phép riêng. Đây là phương án nhiễu chính.
  • B. Tính theo ngày và D. Tính theo phút — không phải đơn vị tính tiền của EC2.

Ghi chú về một điểm nguồn tài liệu không thống nhất

Đây là chỗ cần cẩn thận khi ôn: rất nhiều tài liệu (và các bộ đề cũ hơn) ghi rằng Linux tính theo giây, còn Windows tính theo giờ — vì đó là quy tắc khi AWS lần đầu áp dụng tính tiền theo giây. Chính sách này đã thay đổi theo thời gian và khác nhau tuỳ hệ điều hành cùng loại giấy phép. Bộ đề này chấm theo giây, nhưng khi làm việc thật hãy kiểm tra trang giá EC2 hiện hành cho đúng hệ điều hành bạn dùng, thay vì tin vào một quy tắc thuộc lòng.

Câu 295 Security and Compliance

Which security control tool can be used to deny traffic from a specific IP address?

  1. A

    Network Access Control List (network ACL)

  2. B

    Security Group

  3. C

    Amazon GuardDuty

  4. D

    VPC Flow Logs

Xem giải thích

Đáp án

A — Network Access Control List (network ACL)

Vì sao đúng

Đây là điểm phân biệt quan trọng nhất giữa hai lớp lọc của VPC: network ACL là nơi duy nhất có luật DENY tường minh.

Security group Network ACL
Luật Chỉ cho phép (allow) Cho phép và từ chối (allow + deny)
Gắn vào Network interface của instance Subnet
Trạng thái Có Không
Xét luật Toàn bộ luật cùng lúc Theo số thứ tự, dừng ở luật khớp đầu tiên

Vì security group không có khái niệm từ chối, nó không thể "chặn" một địa chỉ IP cụ thể — mọi thứ không được cho phép thì mặc nhiên bị bỏ, nhưng bạn không khai được ngoại lệ theo kiểu "cho tất cả trừ IP này".

Vì sao các phương án khác sai

  • B. Security group — không có luật từ chối, như vừa nêu. Đây là phương án nhiễu chính.
  • D. VPC Flow Logs — ghi lại lưu lượng để phân tích; nó quan sát chứ không chặn.
  • C. Amazon GuardDuty — phát hiện mối đe doạ và cảnh báo; nó cũng không chặn.

Lưu ý về quy mô

NACL có giới hạn 20 luật mặc định (tăng tối đa lên 40). Muốn chặn hàng trăm địa chỉ thì phải dùng AWS WAF với IP set (chứa tới 10.000 dải CIDR).

Câu 296 Technology

A company based in Sydney hosts its application on an Amazon Elastic Compute Cloud (Amazon EC2) instance in ap-southeast-2. They would like to deploy the same Amazon EC2 instances in eu-south-1. Which of the following AWS entities can address this use case?

  1. A

    Elastic Load Balancing (ELB)

  2. B

    Amazon EBS Elastic Volume snapshots

  3. C

    AWS Lambda

  4. D

    Amazon Machine Image (AMI)

Xem giải thích

Đáp án

D — Amazon Machine Image (AMI)

Vì sao đúng

AMI là khuôn mẫu chứa hệ điều hành, phần mềm đã cài và cấu hình của một instance. Muốn dựng lại instance giống hệt ở Region khác, bạn sao chép AMI sang Region đích rồi khởi chạy từ bản sao đó.

ap-southeast-2:  Instance đang chạy  →  tạo AMI
                                          │  CopyImage
eu-south-1:                               ▼  AMI (ID MỚI)  →  khởi chạy instance

Hai điểm cần nhớ:

  • AMI là tài nguyên theo Region — không dùng trực tiếp AMI của Region khác được.
  • Bản sao ở Region mới có ID khác, nên script tự động phải tính tới điều này.

Vì sao các phương án khác sai

  • B. Snapshot của EBS volume — snapshot cũng sao chép sang Region khác được, và nó là thứ nằm bên dưới AMI. Nhưng snapshot chỉ chứa dữ liệu của volume; nó không mang theo cấu hình khởi chạy (ánh xạ thiết bị khối, kiến trúc, kiểu ảo hoá). Đây là phương án nhiễu chính.
  • A. Elastic Load Balancing — phân phối lưu lượng trong một Region.
  • C. AWS Lambda — chạy hàm, không liên quan tới việc nhân bản instance.
Câu 297 Billing and Pricing

Which AWS service can be used to view the most comprehensive billing details for the past month?

  1. A

    AWS Budgets

  2. B

    AWS Pricing Calculator

  3. C

    AWS Cost & Usage Report (AWS CUR)

  4. D

    AWS Cost Explorer

Xem giải thích

Đáp án

C — AWS Cost & Usage Report (AWS CUR)

Vì sao đúng

Chữ khoá của đề là "chi tiết đầy đủ nhất" (most comprehensive), và CUR là bộ dữ liệu chi phí chi tiết nhất mà AWS cung cấp.

Mỗi dòng là một mục sử dụng, kèm: dịch vụ, loại sử dụng, thao tác API, Region, Availability Zone, định danh tài nguyên cụ thể, thẻ, và mọi khoản giảm giá đã áp (RI, Savings Plans, credit).

Bạn chọn mức chi tiết theo giờ, ngày hoặc tháng, và tệp được giao vào S3 ở dạng CSV hoặc Parquet để phân tích bằng Athena, Redshift hay QuickSight.

Vì sao các phương án khác sai

  • D. AWS Cost Explorer — trực quan hoá chi phí rất tiện, nhưng nó tổng hợp lại để vẽ biểu đồ; nó không cho bạn từng dòng dữ liệu thô. Đây là phương án nhiễu chính, và ranh giới là:

    Cost Explorer CUR
    Dạng Biểu đồ và bảng tổng hợp Dữ liệu thô từng dòng
    Dùng khi Xem nhanh xu hướng Phân tích sâu, đối soát
  • A. AWS Budgets — đặt ngưỡng và cảnh báo.

  • B. AWS Pricing Calculator — ước tính chi phí trước khi dùng.

Câu 298 Security and Compliance

Which of the following AWS Identity and Access Management (AWS IAM) Security Tools allows you to review permissions granted to an IAM user?

  1. A

    IAM credentials report

  2. B

    AWS Identity and Access Management (IAM) access advisor

  3. C

    Multi-Factor Authentication (MFA)

  4. D

    IAM policy

Xem giải thích

Đáp án

B — IAM Access Advisor

Vì sao đúng

Access Advisor cho biết, với một IAM user (hoặc role, nhóm, chính sách), những dịch vụ nào họ được cấp quyền và lần cuối họ thật sự dùng từng dịch vụ đó là khi nào.

Đó là dữ liệu quyết định để thực thi nguyên tắc quyền tối thiểu: quyền có xu hướng tích tụ theo thời gian, và Access Advisor chỉ ra chính xác quyền nào chưa hề được dùng — tức là gỡ đi được mà không ảnh hưởng gì.

Vì sao các phương án khác sai

  • A. IAM Credentials Report — liệt kê mọi người dùng kèm trạng thái thông tin xác thực: mật khẩu, khoá truy cập, MFA. Nó nói về cách đăng nhập, không nói về quyền. Đây là phương án nhiễu chính, và cặp này đáng nhớ:

    Credentials Report Access Advisor
    Trả lời Ai đăng nhập bằng cách nào, MFA chưa Ai được làm gì, và có dùng không
    Phạm vi Mọi người dùng trong tài khoản Một thực thể cụ thể
  • D. IAM Policy — tài liệu JSON khai quyền; đọc nó thấy được quyền được cấp, nhưng không thấy quyền nào thực sự được dùng.

  • C. MFA — cơ chế xác thực bổ sung, không phải công cụ rà soát.

Câu 299 Chọn nhiều đáp án Cloud Concepts

According to the AWS Well-Architected Framework, which of the following statements are recommendations in the Operational Excellence pillar? (Select two)

  1. A

    Automatically recover from failure

  2. B

    Enable traceability

  3. C

    Make frequent, small, reversible changes

  4. D

    Use serverless architectures

  5. E

    Anticipate failure

Xem giải thích

Đáp án

C và E — thực hiện thay đổi nhỏ, thường xuyên và đảo ngược được; và lường trước sự cố

Vì sao đúng

Cả hai đều là nguyên tắc thiết kế của trụ Operational Excellence:

  • C. Thay đổi nhỏ, thường xuyên, đảo ngược được — thay đổi nhỏ thì dễ kiểm chứng và dễ quay lui khi hỏng. Đây là nền tảng của triển khai liên tục.
  • E. Lường trước sự cố — chủ động tìm điểm yếu bằng cách diễn tập sự cố (game day) và thử nghiệm hỗn loạn, thay vì chờ sự cố thật xảy ra.

Năm nguyên tắc của trụ này: thực hiện vận hành dưới dạng mã, thay đổi nhỏ và đảo ngược được, thường xuyên tinh chỉnh quy trình vận hành, lường trước sự cố, và học từ mọi sự cố đã xảy ra.

Vì sao các phương án khác sai

Hai phương án đầu là nguyên tắc có thật nhưng thuộc trụ khác:

  • A. Tự động phục hồi sau sự cố — trụ Reliability. Đây là phương án nhiễu chính vì nó nghe rất gần với "lường trước sự cố"; điểm phân biệt là lường trước (chuẩn bị) so với tự phục hồi (cơ chế kỹ thuật).
  • B. Cho phép truy vết (enable traceability) — trụ Security.
  • D. Dùng kiến trúc serverless — là nguyên tắc của trụ Performance Efficiency và Sustainability.
Câu 300 Cloud Concepts

Which of the following statements is an AWS best practice when architecting for the Cloud?

  1. A

    Automation

  2. B

    Servers, not services

  3. C

    Security comes last

  4. D

    Close coupling

Xem giải thích

Đáp án

A — Automation (tự động hoá)

Vì sao đúng

Tự động hoá là một trong những nguyên tắc thiết kế nền tảng nhất khi kiến trúc cho đám mây, và nó xuất hiện trong nhiều trụ của Well-Architected Framework.

Ba lý do nó quan trọng:

  • Nhất quán — máy làm cùng một việc theo cùng một cách; con người thì không.
  • Nhanh và mở rộng được — thao tác trên 1 máy hay 1.000 máy tốn công như nhau.
  • Đảo ngược được — hạ tầng dưới dạng mã thì dựng lại được, xem lại lịch sử được, rà soát trước khi áp dụng được.

Công cụ tiêu biểu: CloudFormation và CDK cho hạ tầng, Auto Scaling cho năng lực, Systems Manager cho vận hành máy chủ, CodePipeline cho triển khai.

Vì sao các phương án khác sai

Ba phương án còn lại đều là phản thực hành, và mỗi cái là dạng đảo ngược của một nguyên tắc thật:

  • B. "Servers, not services" — ngược với khuyến nghị ưu tiên dịch vụ được quản lý thay vì tự vận hành máy chủ.
  • C. "Security comes last" — ngược với nguyên tắc bảo mật ở mọi tầng, ngay từ đầu.
  • D. Close coupling (kết nối chặt) — ngược với loose coupling, nguyên tắc giúp cách ly lỗi và co giãn độc lập.