Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
A corporation would like to simplify access management to multiple AWS accounts as well as facilitate AWS Single Sign-On (AWS SSO) access to its AWS accounts. As a Cloud Practitioner, which AWS service would you use for this task?
-
A
AWS IAM Identity Center
-
B
AWS Cognito
-
C
AWS Identity and Access Management (AWS IAM)
-
D
AWS Command Line Interface (CLI)
Xem giải thích
Đáp án
A — AWS IAM Identity Center
Vì sao đúng
IAM Identity Center (tên cũ là AWS Single Sign-On) là dịch vụ dựng riêng cho hai việc mà đề nêu: quản lý truy cập tập trung cho nhiều tài khoản AWS và đăng nhập một lần.
Cách hoạt động:
- Một cổng đăng nhập duy nhất — nhân viên đăng nhập một lần rồi thấy danh sách các tài khoản và vai trò họ được phép dùng.
- Liên kết với nguồn danh tính sẵn có — Active Directory, Okta, Entra ID; không phải tạo lại người dùng.
- Permission set — khai một lần rồi gán cho nhiều tài khoản, thay vì tạo IAM role thủ công ở từng tài khoản.
- Thông tin xác thực tạm thời — không có khoá truy cập dài hạn nào.
Nhân viên nghỉ việc bị vô hiệu ở nguồn danh tính là mất quyền ngay ở mọi tài khoản AWS.
Vì sao các phương án khác sai
- C. AWS IAM — quản lý người dùng và quyền trong một tài khoản; muốn dùng cho nhiều tài khoản thì phải tạo user hoặc role ở từng nơi và tự đồng bộ. Đây là phương án nhiễu chính.
- B. Amazon Cognito — quản lý danh tính cho người dùng cuối của ứng dụng, không phải nhân viên.
- D. AWS CLI — công cụ dòng lệnh.
Which service/tool will you use to create and provide trusted users with temporary security credentials that can control access to your AWS resources?
-
A
AWS Web Application Firewall (AWS WAF)
-
B
Amazon Cognito
-
C
AWS IAM Identity Center
-
D
AWS Security Token Service (AWS STS)
Xem giải thích
Đáp án
D — AWS Security Token Service (AWS STS)
Vì sao đúng
STS là dịch vụ cấp thông tin xác thực bảo mật tạm thời — gồm access key ID, secret access key và session token — có thời hạn từ 15 phút tới 36 giờ.
Nó đứng sau phần lớn cơ chế xác thực hiện đại trên AWS, dù bạn thường không gọi trực tiếp:
AssumeRole— giả nhận một IAM role; đây là cách EC2 instance profile, Lambda và truy cập chéo tài khoản hoạt động.AssumeRoleWithWebIdentity— đăng nhập qua Google, Facebook hoặc OIDC.AssumeRoleWithSAML— liên kết với thư mục doanh nghiệp.
Ưu điểm bảo mật: thông tin xác thực tự hết hạn, nên lộ ra cũng chỉ dùng được trong thời gian ngắn — khác hẳn khoá truy cập cố định.
Vì sao các phương án khác sai
- C. AWS IAM Identity Center — quản lý đăng nhập một lần cho nhân viên; nó dùng STS bên dưới để cấp thông tin xác thực, nhưng bản thân là lớp quản lý truy cập. Đây là phương án nhiễu chính.
- B. Amazon Cognito — quản lý danh tính cho người dùng ứng dụng; Identity Pool cũng gọi STS.
- A. AWS WAF — tường lửa ứng dụng web.
What is the primary use case for Amazon GuardDuty?
-
A
Protecting web applications from common exploits and vulnerabilities such as SQL injection
-
B
Encrypting data in transit between AWS services using TLS certificates.
-
C
Enforcing secure communication between VPCs using network traffic filtering
-
D
Detecting malicious activity and threats in your AWS accounts and workloads
Xem giải thích
Đáp án
D — Phát hiện hoạt động độc hại và mối đe doạ trong tài khoản cùng workload của bạn
Vì sao đúng
GuardDuty là dịch vụ phát hiện mối đe doạ. Nó phân tích liên tục ba nguồn dữ liệu — CloudTrail, VPC Flow Logs và DNS logs — bằng học máy và thông tin tình báo về mối đe doạ.
Ví dụ những gì nó bắt được: instance liên lạc với địa chỉ IP của mạng máy tính ma, thông tin xác thực IAM được dùng từ một quốc gia lạ, hoạt động khai thác tiền mã hoá, quét cổng, hoặc dữ liệu bị rút ra bất thường.
Hai điểm mạnh về vận hành: không cần cài agent và không nằm trên đường đi của dữ liệu, nên không ảnh hưởng hiệu năng. Bật bằng một cú bấm.
Vì sao các phương án khác sai
Ba phương án còn lại mô tả dịch vụ khác:
- A. Bảo vệ ứng dụng web khỏi SQL injection — đó là AWS WAF.
- B. Mã hoá dữ liệu khi truyền giữa các dịch vụ bằng chứng chỉ TLS — đó là ACM cùng cơ chế TLS sẵn có của các dịch vụ.
- C. Bảo đảm truyền thông an toàn giữa các VPC bằng lọc lưu lượng mạng — đó là security group, network ACL, và các dịch vụ như Network Firewall.
A manufacturing company is looking at a service that can offer AWS infrastructure, AWS services, APIs, and tools to its on-premises data center for running low latency applications.
Which of the following service/tool is the best fit for the given requirement?
-
A
AWS Outposts
-
B
AWS Wavelength
-
C
AWS Snow Family
-
D
AWS Local Zones
Xem giải thích
Đáp án
A — AWS Outposts
Vì sao đúng
Đề mô tả chính xác Outposts: hạ tầng AWS, dịch vụ AWS, API và công cụ AWS đưa vào trung tâm dữ liệu của khách hàng để chạy ứng dụng cần độ trễ thấp.
Outposts là giá máy chủ vật lý do AWS lắp đặt và vận hành ngay tại chỗ của bạn. Bạn dùng cùng API, cùng Console, cùng công cụ như với Region — EC2, EBS, ECS, EKS, RDS, S3 đều chạy được trên đó.
Ba lý do người ta chọn Outposts: độ trễ cực thấp với hệ thống tại chỗ, yêu cầu dữ liệu phải ở lại trong toà nhà, và xử lý dữ liệu cục bộ khi đường truyền không ổn định.
Vì sao các phương án khác sai
Ba phương án còn lại cũng là hạ tầng biên, nhưng đặt ở nơi khác:
- D. AWS Local Zones — đặt tại các thành phố lớn, do AWS vận hành; không nằm trong trung tâm dữ liệu của bạn. Đây là phương án nhiễu chính.
- B. AWS Wavelength — nhúng vào mạng 5G của nhà mạng viễn thông.
- C. AWS Snow Family — thiết bị để di chuyển dữ liệu và xử lý biên trong môi trường khắc nghiệt; không phải hạ tầng thường trực.
Ghi nhớ theo vị trí
| Đặt ở đâu | |
|---|---|
| Outposts | Trung tâm dữ liệu của bạn |
| Local Zones | Thành phố lớn, do AWS vận hành |
| Wavelength | Trong mạng 5G của nhà mạng |
Which free tool helps to review the state of your workloads and compares them to the latest AWS architectural best practices after you have answered a series of questions about your workload?
-
A
AWS Well-Architected Framework
-
B
AWS Technical Account Manager (TAM)
-
C
AWS Well-Architected Tool
-
D
AWS Trusted Advisor
Xem giải thích
Đáp án
C — AWS Well-Architected Tool
Vì sao đúng
Câu hỏi mô tả đúng cách công cụ này hoạt động: bạn trả lời một loạt câu hỏi về workload, rồi nó đối chiếu với thực hành tốt mới nhất của AWS và đưa ra danh sách rủi ro cùng khuyến nghị cải thiện.
Nó miễn phí, có sẵn trong Console, và tổ chức theo sáu trụ của Well-Architected Framework: Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimization, Sustainability.
Kết quả gồm: danh sách rủi ro phân theo mức cao và trung bình, kế hoạch cải thiện, và khả năng lưu lại mốc thời gian để theo dõi tiến bộ qua các lần rà soát.
Vì sao các phương án khác sai
-
A. AWS Well-Architected Framework — là tài liệu và bộ nguyên tắc; nó là nội dung mà công cụ dựa vào, không phải công cụ. Đây là phương án nhiễu chính, và cặp này rất dễ lẫn vì gần như cùng tên:
Framework Tool Là gì Tài liệu, nguyên tắc Công cụ trong Console Bạn làm gì Đọc Trả lời câu hỏi, nhận báo cáo -
D. AWS Trusted Advisor — quét tự động cấu hình tài nguyên; nó không hỏi bạn câu nào.
-
B. Technical Account Manager — là con người, và chỉ có ở gói Enterprise Support (không miễn phí).
A healthcare company wants to implement a continuous replication based disaster recovery mechanism and provide fast, reliable recovery of physical, virtual, and cloud-based servers into AWS Cloud. Which of the following represents the best-fit solution for this use case?
-
A
CloudCover Disaster Recovery
-
B
CloudEndure Disaster Recovery
-
C
AWS Snowball Edge
-
D
AWS Storage Gateway
Xem giải thích
Đáp án
B — CloudEndure Disaster Recovery
Vì sao đúng
CloudEndure Disaster Recovery dùng nhân bản liên tục ở mức khối (block-level) để duy trì một bản sao cập nhật của máy chủ nguồn trong AWS.
Nó khớp chính xác với đề ở hai điểm:
- Nhân bản liên tục — thay đổi được đồng bộ gần thời gian thực, nên mất mát dữ liệu tính bằng giây chứ không phải giờ.
- Nguồn đa dạng — máy chủ vật lý, máy ảo, và máy trên đám mây khác đều nhân bản được vào AWS.
Về chi phí, mô hình rất hiệu quả: khi chưa có sự cố, bản sao chỉ tồn tại ở dạng vùng lưu trữ giá rẻ — bạn không trả tiền cho instance đang chạy. Khi cần khôi phục, nó dựng máy đầy đủ trong vài phút.
Vì sao các phương án khác sai
- D. AWS Storage Gateway — cho ứng dụng tại chỗ truy cập lưu trữ đám mây; nó sao lưu dữ liệu chứ không nhân bản cả máy chủ.
- C. AWS Snowball Edge — thiết bị vật lý để di chuyển dữ liệu; hoàn toàn không phù hợp cho nhân bản liên tục.
- A. "CloudCover Disaster Recovery" — không tồn tại; tên bịa nghe giống tên thật.
Ghi chú về tên gọi
Dịch vụ này hiện được AWS đổi tên thành AWS Elastic Disaster Recovery (AWS DRS). Bộ đề dùng tên cũ, nhưng khi làm việc thật hãy tìm theo tên mới.
A media company uses Amazon Simple Storage Service (Amazon S3) for storing all its data. Which storage class should it consider for cost-optimal storage of the data that has random access patterns?
-
A
Amazon S3 Intelligent-Tiering (S3 Intelligent-Tiering)
-
B
Amazon S3 Standard-Infrequent Access (S3 Standard-IA)
-
C
Amazon S3 Standard (S3 Standard)
-
D
Amazon S3 Random Access (S3 Random-Access)
Xem giải thích
Đáp án
A — Amazon S3 Intelligent-Tiering
Vì sao đúng
Chữ khoá của đề là "mẫu truy cập ngẫu nhiên" — tức là không đoán trước được dữ liệu nào sẽ được đọc và khi nào. Đó chính xác là trường hợp Intelligent-Tiering sinh ra để giải.
Cách hoạt động: nó tự theo dõi mẫu truy cập của từng đối tượng và chuyển chúng giữa các tầng:
Truy cập thường xuyên → tầng Frequent Access
30 ngày không đụng tới → tầng Infrequent Access (rẻ hơn 40%)
90 ngày không đụng tới → tầng Archive Instant Access (rẻ hơn 68%)
Hai đặc điểm khiến nó an toàn cho mẫu truy cập bất thường: không có phí lấy dữ liệu ở bất kỳ tầng nào, và không có thời gian lưu trữ tối thiểu. Nên nếu một đối tượng đã "ngủ" bỗng được đọc lại, bạn không bị phạt tiền.
Đổi lại: một khoản phí giám sát nhỏ cho mỗi đối tượng mỗi tháng.
Vì sao các phương án khác sai
- B. S3 Standard-IA — rẻ hơn khi lưu, nhưng tính phí mỗi lần lấy dữ liệu; với truy cập ngẫu nhiên thì tổng chi phí có thể cao hơn S3 Standard. Đây là phương án nhiễu chính.
- C. S3 Standard — an toàn nhưng đắt nhất khi phần lớn dữ liệu ít được đụng tới.
- D. "S3 Random-Access" — không tồn tại.
An e-commerce application sends out messages to a downstream application whenever an order is created. The downstream application processes the messages and updates its own systems. Currently, the two applications directly communicate with each other.
Which service will you use to decouple this architecture, without any communication loss between the two systems?
-
A
AWS Lambda
-
B
Amazon Simple Notification Service (Amazon SNS)
-
C
Amazon Kinesis Data Streams
-
D
Amazon Simple Queue Service (SQS)
Xem giải thích
Đáp án
D — Amazon Simple Queue Service (SQS)
Vì sao đúng
Đề đặt một điều kiện quyết định: không được mất thông điệp nào. SQS đáp ứng vì nó lưu thông điệp lại cho tới khi có ai đó xử lý xong và xoá — mặc định 4 ngày, tối đa 14 ngày.
Ứng dụng thương mại điện tử → Hàng đợi SQS → Ứng dụng xử lý phía sau
(giữ thông điệp
tới khi xử lý xong)
Nhờ vậy:
- Ứng dụng phía sau chết tạm thời thì thông điệp vẫn nằm chờ.
- Tải tăng đột biến thì hàng đợi làm đệm, bên nhận xử lý dần theo tốc độ của mình.
- Xử lý lỗi thì thông điệp quay lại hàng đợi để thử lại, và cuối cùng rơi vào dead-letter queue nếu vẫn hỏng.
Vì sao các phương án khác sai
- B. Amazon SNS — cũng tách rời được, nhưng theo mô hình xuất bản và đăng ký: nó đẩy thông điệp đi ngay và không lưu lại. Người nhận đang chết thì thông điệp mất. Đây là phương án nhiễu chính, và điều kiện "không mất thông điệp" chính là chỗ loại nó.
- C. Kinesis Data Streams — dựng cho luồng dữ liệu thời gian thực khối lượng lớn; dùng được nhưng phức tạp và tốn kém hơn cho một hàng đợi đơn giản.
- A. AWS Lambda — chạy mã; nó là bên xử lý, không phải cơ chế tách rời.
A gaming company needs compute and storage services close to edge locations in order to ensure ultra-low latency for end-users and devices that connect through mobile networks. Which AWS service is the best fit for this requirement?
-
A
AWS Snowball
-
B
AWS Outposts
-
C
AWS Snowball Edge
-
D
AWS Wavelength
Xem giải thích
Đáp án
D — AWS Wavelength
Vì sao đúng
Chi tiết quyết định trong đề: người dùng và thiết bị kết nối qua mạng di động, và cần độ trễ cực thấp.
Wavelength đặt hạ tầng tính toán và lưu trữ của AWS ngay bên trong trung tâm dữ liệu của nhà mạng viễn thông, ở rìa mạng 5G. Nhờ vậy lưu lượng từ thiết bị di động không phải đi ra Internet để tới Region — nó dừng lại ngay tại biên mạng của nhà mạng.
Kết quả là độ trễ một chữ số mili giây cho người dùng 5G, đúng thứ game thời gian thực cần.
Vì sao các phương án khác sai
- B. AWS Outposts — đưa hạ tầng AWS vào trung tâm dữ liệu của chính bạn; nó không giúp gì cho người dùng di động phân tán. Đây là phương án nhiễu chính.
- A. AWS Snowball và C. AWS Snowball Edge — thiết bị di chuyển dữ liệu và xử lý biên trong môi trường tạm thời; không phải hạ tầng phục vụ người dùng cuối.
Ghi nhớ theo đối tượng phục vụ
| Dành cho ai | |
|---|---|
| Wavelength | Người dùng mạng 5G |
| Local Zones | Người dùng ở một thành phố cụ thể |
| Outposts | Hệ thống trong trung tâm dữ liệu của bạn |
| Edge Location | Người dùng Internet nói chung (cache CloudFront) |
An organization in the US plans to launch a new product line and needs additional IT infrastructure to support the workload. They want a solution that enables rapid deployment of resources and minimizes setup time. Which advantages of cloud computing can help the organization achieve this goal? (Select two)
-
A
Trade fixed expense for variable expense
-
B
Enable automatic scaling of resources based on demand
-
C
Benefit from massive economies of scale
-
D
Increase speed and agility
-
E
Go global in minutes
Xem giải thích
Đáp án
B và D — tự động co giãn tài nguyên theo nhu cầu, và tăng tốc độ cùng tính linh hoạt
Vì sao đúng
Đề nhấn vào triển khai nhanh và giảm thời gian thiết lập, và hai lựa chọn này đánh thẳng vào đó:
- D. Tăng tốc độ và tính linh hoạt — tài nguyên mới có trong vài phút thay vì vài tuần đặt mua và lắp đặt. Đây là lợi thế trực tiếp nhất cho việc ra mắt dòng sản phẩm mới.
- B. Tự động co giãn theo nhu cầu — dòng sản phẩm mới thì không ai biết trước lượng khách; Auto Scaling xử lý cả trường hợp thành công ngoài dự kiến lẫn trường hợp ế hơn dự tính, mà không phải đoán trước.
Vì sao các phương án khác sai
Ba phương án còn lại đều là lợi thế thật của đám mây, nhưng không trả lời câu hỏi về tốc độ triển khai:
- A. Đổi chi phí cố định lấy chi phí biến đổi — lợi ích về cách trả tiền.
- C. Hưởng lợi từ quy mô kinh tế — lợi ích về đơn giá.
- E. Vươn ra toàn cầu trong vài phút — lợi ích về phạm vi địa lý; đề nói công ty ở Mỹ và không nhắc gì tới việc mở rộng ra nước ngoài. Đây là phương án nhiễu chính vì nó cũng có chữ "trong vài phút".