Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
A company stores all its media files in Amazon Simple Storage Service (Amazon S3) which is accessed by an application hosted on Amazon EC2 instances. The company wants to convert these media files into formats that users can playback on mobile devices.
Which AWS service/tool helps you achieve this requirement?
-
A
Amazon Transcribe
-
B
AWS Glue
-
C
Amazon Elastic Transcoder
-
D
Amazon Comprehend
Xem giải thích
Đáp án
C — Amazon Elastic Transcoder
Vì sao đúng
Elastic Transcoder là dịch vụ chuyển mã (transcoding) media: nó đọc tệp âm thanh và video từ S3, chuyển sang định dạng và độ phân giải khác, rồi ghi kết quả lại S3.
Đúng nhu cầu trong đề: chuyển tệp gốc sang các định dạng phát được trên thiết bị di động — nhiều độ phân giải, nhiều bitrate, và các định dạng phát trực tuyến thích ứng như HLS và DASH.
Nó có sẵn preset cho từng loại thiết bị, nên bạn không phải tự chọn tham số mã hoá.
Vì sao các phương án khác sai
-
A. Amazon Transcribe — chuyển giọng nói thành văn bản; tên gần giống nhưng làm việc hoàn toàn khác. Đây là phương án nhiễu chính, và cặp này rất dễ lẫn:
Elastic Transcoder Transcribe Làm gì Đổi định dạng media Chuyển giọng nói thành chữ Đầu ra Tệp video hoặc âm thanh khác Văn bản -
B. AWS Glue — dịch vụ ETL cho dữ liệu phân tích.
-
D. Amazon Comprehend — phân tích văn bản.
Lưu ý
AWS Elemental MediaConvert là dịch vụ chuyển mã thế hệ mới hơn với nhiều tính năng chuyên nghiệp hơn. Nó không nằm trong bốn phương án của câu này.
Which of the following AWS services can be used to continuously monitor both malicious activities as well as unauthorized behavior to protect your AWS accounts and workloads?
-
A
Amazon Detective
-
B
AWS Security Hub
-
C
Amazon GuardDuty
-
D
Amazon Inspector
Xem giải thích
Đáp án
C — Amazon GuardDuty
Vì sao đúng
Đề nêu đúng hai việc của GuardDuty: giám sát liên tục cả hoạt động độc hại lẫn hành vi trái phép để bảo vệ tài khoản và workload.
Nó phân tích ba nguồn dữ liệu — CloudTrail, VPC Flow Logs và DNS logs — bằng học máy và thông tin tình báo về mối đe doạ. Ví dụ những gì nó bắt được: instance liên lạc với mạng máy tính ma, thông tin xác thực IAM dùng từ quốc gia lạ, khai thác tiền mã hoá, quét cổng.
Hai điểm mạnh về vận hành: không cần cài agent và không nằm trên đường đi của dữ liệu.
Vì sao các phương án khác sai
- A. Amazon Detective — dùng để điều tra sâu sau khi đã có phát hiện; nó dựng đồ thị quan hệ giúp trả lời "chuyện gì đã xảy ra". Nó tiêu thụ phát hiện của GuardDuty chứ không tự phát hiện. Đây là phương án nhiễu chính.
- B. AWS Security Hub — tổng hợp phát hiện từ nhiều dịch vụ bảo mật (GuardDuty, Inspector, Macie) về một chỗ; nó là lớp gom, không phải nguồn phát hiện.
- D. Amazon Inspector — quét lỗ hổng trong workload; nó tìm điểm yếu chứ không phát hiện tấn công đang diễn ra.
Ghi nhớ chuỗi bốn dịch vụ
Inspector (tìm lỗ hổng) → GuardDuty (phát hiện tấn công)
→ Detective (điều tra) → Security Hub (tổng hợp)
Which of the following statements are true about AWS Shared Responsibility Model? (Select two)
-
A
AWS trains AWS employees, but a customer must train their own employees
-
B
AWS is responsible for patching and fixing flaws within the infrastructure, but customers are responsible for patching their guest operating system and applications
-
C
Amazon Elastic Compute Cloud (Amazon EC2) is categorized as Infrastructure as a Service (IaaS) and hence AWS will perform all of the necessary security configuration and management tasks
-
D
For abstracted services, such as Amazon S3, AWS operates the infrastructure layer, the operating system, platforms, encryption options, and appropriate permissions for accessing the S3 resources
-
E
AWS maintains the configuration of its infrastructure devices and is responsible for configuring the guest operating systems, databases, and applications
Xem giải thích
Đáp án
A và B
Vì sao đúng
- A. AWS đào tạo nhân viên của AWS, khách hàng phải đào tạo nhân viên của mình — đúng: đào tạo nhận thức bảo mật là một trong các lĩnh vực trách nhiệm chia sẻ, mỗi bên lo phần người của mình.
- B. AWS vá và sửa lỗi trong hạ tầng, khách hàng vá hệ điều hành khách và ứng dụng — đúng, và đây là ranh giới rõ nhất của mô hình.
Vì sao các phương án khác sai
- C. EC2 là IaaS nên AWS sẽ thực hiện mọi cấu hình và quản lý bảo mật cần thiết — sai và ngược hẳn: chính vì EC2 là IaaS mà khách hàng phải lo hệ điều hành, bản vá, security group và mã hoá. Đây là phương án nhiễu chính.
- *D. Với dịch vụ trừu tượng như S3, AWS vận hành hạ tầng, hệ điều hành, nền tảng, các tuỳ chọn mã hoá và quyền truy cập — sai ở hai vế cuối: quyết định mã hoá và cấu hình quyền truy cập luôn là của khách hàng, kể cả với S3.
- *E. AWS duy trì cấu hình thiết bị hạ tầng và chịu trách nhiệm cấu hình hệ điều hành khách, cơ sở dữ liệu, ứng dụng — vế đầu đúng, vế sau sai; ba thứ đó là của khách hàng.
Ba thứ luôn thuộc về khách hàng
Dữ liệu, quản lý truy cập (IAM), và quyết định mã hoá — ở mọi dịch vụ, không có ngoại lệ.
Which of the following AWS services is delivered globally rather than regionally?
-
A
Amazon Elastic File System (Amazon EFS)
-
B
Amazon WorkSpaces
-
C
Amazon Simple Storage Service (Amazon S3) buckets
-
D
AWS Snowball
Xem giải thích
Đáp án
B — Amazon WorkSpaces
Vì sao đây là phương án được chấm đúng
So với ba phương án còn lại, WorkSpaces là dịch vụ duy nhất mà kết quả sử dụng không bị ràng buộc vào một vị trí cụ thể: máy tính để bàn ảo được truy cập từ bất kỳ đâu trên thế giới, qua trình duyệt hoặc ứng dụng khách, chỉ cần có Internet.
Ba phương án còn lại đều gắn chặt với một vị trí xác định:
- C. S3 bucket — mỗi bucket được tạo trong một Region cụ thể, và dữ liệu nằm ở đó. (Tên bucket là duy nhất toàn cầu, nhưng bản thân bucket thì theo Region.)
- A. Amazon EFS — file system tồn tại trong một Region, mount target gắn với từng AZ.
- D. AWS Snowball — thiết bị vật lý được gửi tới một địa chỉ cụ thể; không có gì "toàn cầu" hơn thế.
Ghi chú về chất lượng câu hỏi
Cần nói thẳng: theo cách phân loại chính thức của AWS về dịch vụ toàn cầu so với dịch vụ theo khu vực, Amazon WorkSpaces vẫn là dịch vụ theo Region — bạn tạo WorkSpaces trong một Region cụ thể, và thư mục cùng máy ảo nằm ở đó.
Nhóm dịch vụ thật sự toàn cầu là: IAM, CloudFront, Route 53, AWS WAF, Organizations. Không phương án nào trong câu này thuộc nhóm đó.
Vì vậy B là lựa chọn ít sai nhất theo cách đọc "người dùng truy cập được từ khắp nơi". Khi ôn thi, hãy nhớ danh sách năm dịch vụ toàn cầu ở trên thay vì nhớ câu này.
A blogging company is looking at an easy to use solution to host WordPress blogs. The company needs a cost-effective, readily available solution without the need to manage the configurations for servers or the databases.
Which AWS service will help you achieve this functionality?
-
A
AWS Fargate
-
B
Amazon Elastic Compute Cloud (EC2) with Amazon S3 for storage
-
C
Host the application directly on Amazon S3
-
D
Amazon Lightsail
Xem giải thích
Đáp án
D — Amazon Lightsail
Vì sao đúng
Đề nêu ba điều kiện: dễ dùng, tiết kiệm, và không phải quản lý cấu hình máy chủ hay cơ sở dữ liệu. Lightsail đáp ứng cả ba.
Lightsail có bản dựng sẵn (blueprint) cho WordPress: chọn gói, bấm tạo, và trong vài phút bạn có một trang WordPress chạy được — đã cài sẵn máy chủ web, PHP và cơ sở dữ liệu.
Giá là gói cố định hằng tháng bắt đầu từ vài đô la, đã gồm máy chủ ảo, dung lượng lưu trữ, băng thông và địa chỉ IP tĩnh — không phải cộng từng thành phần như EC2.
Vì sao các phương án khác sai
- B. EC2 kèm S3 — làm được nhưng phải tự cài đặt và cấu hình mọi thứ: máy chủ web, PHP, cơ sở dữ liệu, bản vá. Đúng thứ đề muốn tránh. Đây là phương án nhiễu chính.
- C. Host thẳng trên S3 — S3 chỉ phục vụ trang tĩnh; WordPress cần PHP và cơ sở dữ liệu, nên không chạy được.
- A. AWS Fargate — chạy container không máy chủ; vẫn phải đóng gói image, cấu hình task definition và cơ sở dữ liệu riêng. Phức tạp hơn nhiều cho một blog.
A company is looking at a service/tool to automate and minimize the time spent on keeping the server images up-to-date. These server images are used by Amazon Elastic Compute Cloud (Amazon EC2) instances as well as the on-premises systems.
Which AWS service will help achieve the company's need?
-
A
Amazon EC2 Amazon Machine Image (AMI)
-
B
Amazon EC2 Image Builder
-
C
AWS CloudFormation templates
-
D
AWS Systems Manager (Amazon Simple Systems Manager (SSM))
Xem giải thích
Đáp án
B — EC2 Image Builder
Vì sao đúng
Image Builder tự động hoá việc tạo, kiểm thử và phân phối image máy chủ — đúng nhu cầu trong đề, và nó phủ cả AMI cho EC2 lẫn image cho hệ thống tại chỗ (Docker container image và image cho VMware, Hyper-V).
Quy trình tự động:
Image gốc → áp các "component" (cài phần mềm, cấu hình, cứng hoá)
→ chạy kiểm thử tự động
→ phân phối AMI sang nhiều Region và nhiều tài khoản
Bạn đặt lịch chạy lại (ví dụ mỗi tháng), nên image luôn có bản vá mới nhất mà không ai phải nhớ làm — đó chính là phần "giảm thời gian bỏ ra" mà đề nhắc tới.
Bản thân dịch vụ miễn phí; bạn chỉ trả cho tài nguyên dùng trong lúc dựng và kiểm thử.
Vì sao các phương án khác sai
- A. Amazon Machine Image (AMI) — là kết quả, không phải công cụ tạo ra kết quả đó. Đây là phương án nhiễu chính.
- D. AWS Systems Manager — quản lý máy chủ đang chạy (vá lỗi, chạy lệnh); nó cập nhật máy hiện có chứ không tạo image mới. Đề muốn giữ image luôn mới, không phải giữ máy luôn mới.
- C. CloudFormation template — mô tả hạ tầng, không dựng image hệ điều hành.
Which of the following statements are correct regarding the health monitoring and reporting capabilities supported by AWS Elastic Beanstalk? (Select two)
-
A
With basic health reporting, the AWS Elastic Beanstalk service does not publish any metrics to Amazon CloudWatch
-
B
The AWS Elastic Beanstalk health monitoring can determine that the environment's Auto Scaling group is available and has a minimum of at least one instance
-
C
In a single instance environment, AWS Elastic Beanstalk determines the instance's health by monitoring the Elastic Load Balancing (ELB) health settings
-
D
AWS Elastic Beanstalk provides only basic health reporting system; Combined with Elastic Load Balancing (ELB), they provide advanced health check features
-
E
The basic health reporting system that provides information about the health of instances in an AWS Elastic Beanstalk environment does not use health checks performed by Elastic Load Balancing (ELB)
Xem giải thích
Đáp án
A và B
Vì sao đúng
Elastic Beanstalk có hai mức báo cáo tình trạng, và hai khẳng định đúng đều nói về ranh giới giữa chúng:
- A. Với basic health reporting, Beanstalk không đẩy chỉ số nào lên CloudWatch — đúng. Đây là điểm phân biệt chính: muốn có chỉ số trong CloudWatch thì phải bật enhanced health reporting.
- *B. Cơ chế theo dõi tình trạng của Beanstalk xác định được rằng Auto Scaling group của môi trường đang hoạt động và có ít nhất một instance — đúng; đây là một trong các kiểm tra cơ bản.
| Basic health reporting | Enhanced health reporting | |
|---|---|---|
| Chỉ số lên CloudWatch | Không | Có (khoảng 40 chỉ số) |
| Nguồn dữ liệu | ELB health check, trạng thái ASG | Thêm dữ liệu từ agent trên instance |
| Chi tiết | Bốn màu trạng thái | Nguyên nhân cụ thể, mã lỗi HTTP, độ trễ |
| Chi phí | Miễn phí | Miễn phí (chỉ trả phí chỉ số CloudWatch tuỳ chọn) |
Vì sao các phương án khác sai
- C. Trong môi trường một instance, Beanstalk xác định tình trạng bằng cách theo dõi thiết lập health check của ELB — sai: môi trường một instance thì không có ELB nào.
- E. Basic health reporting không dùng health check của ELB — sai; trong môi trường có cân bằng tải thì nó có dùng.
- D. Beanstalk chỉ có basic health reporting — sai; enhanced health reporting tồn tại.
Which of the following services/tools offers a user-friendly graphical user interface to manage AWS Snowball devices without a need for command-line interface or REST APIs?
-
A
AWS OpsWorks
-
B
AWS OpsHub
-
C
AppStream 2.0
-
D
AWS Transfer Family
Xem giải thích
Đáp án
B — AWS OpsHub
Vì sao đúng
AWS OpsHub là ứng dụng desktop có giao diện đồ hoạ để quản lý thiết bị AWS Snow Family. Bạn cài nó lên máy tính, kết nối tới thiết bị Snowball, và làm mọi việc bằng thao tác bấm chọn:
- Mở khoá và cấu hình thiết bị.
- Chép tệp vào và ra.
- Khởi chạy và quản lý EC2 instance chạy ngay trên thiết bị.
- Theo dõi dung lượng và tình trạng.
Trước khi có OpsHub, mọi thao tác này phải làm qua dòng lệnh Snowball client hoặc REST API — đúng thứ đề nói muốn tránh.
OpsHub miễn phí và chạy trên Windows, macOS lẫn Linux.
Vì sao các phương án khác sai
- A. AWS OpsWorks — quản lý cấu hình bằng Chef và Puppet; tên gần giống nhưng làm việc hoàn toàn khác. Đây là phương án nhiễu chính.
- C. AppStream 2.0 — phát trực tuyến ứng dụng desktop tới trình duyệt của người dùng.
- D. AWS Transfer Family — cung cấp điểm cuối SFTP, FTPS và FTP để truyền tệp vào S3 và EFS.
An e-commerce company needs to generate custom reports and graphs every week for analyzing the product sales data. The company is looking at a tool/service that will help them analyze this data using interactive dashboards with minimal effort. The dashboards also need to be accessible from any device.
Which AWS tool/service will you recommend for this use-case?
-
A
Amazon Athena
-
B
Amazon Quicksight
-
C
AWS Glue
-
D
Amazon SageMaker
Xem giải thích
Đáp án
B — Amazon QuickSight
Vì sao đúng
Đề nêu ba yêu cầu, và QuickSight đáp ứng cả ba: báo cáo và biểu đồ tuỳ chỉnh, bảng điều khiển tương tác với công sức tối thiểu, và truy cập được từ mọi thiết bị.
QuickSight là dịch vụ business intelligence của AWS: nối vào nguồn dữ liệu (S3, Athena, Redshift, RDS, Salesforce), kéo thả để dựng biểu đồ, rồi chia sẻ bảng điều khiển cho người xem.
Ba đặc điểm phù hợp với đề:
- Chạy trong trình duyệt và có ứng dụng di động, nên truy cập từ đâu cũng được.
- Engine SPICE nạp dữ liệu vào bộ nhớ nên biểu đồ phản hồi nhanh.
- Trả tiền theo phiên cho người xem, nên chia sẻ cho cả công ty không tốn nhiều.
Vì sao các phương án khác sai
- A. Amazon Athena — truy vấn dữ liệu trên S3 bằng SQL; nó cho ra bảng kết quả, không vẽ biểu đồ hay dựng bảng điều khiển. Nó thường là nguồn dữ liệu cho QuickSight. Đây là phương án nhiễu chính.
- C. AWS Glue — dịch vụ ETL, chuẩn bị dữ liệu.
- D. Amazon SageMaker — nền tảng học máy.
Which of the following data sources are used by Amazon Detective to analyze events and identify potential security issues?
-
A
Amazon CloudWatch Logs, Amazon VPC Flow Logs and Amazon GuardDuty findings
-
B
Amazon CloudWatch Logs, AWS CloudTrail logs and Amazon Simple Storage Service (Amazon S3) Access Logs
-
C
Amazon CloudWatch Logs, AWS CloudTrail logs and Amazon Inspector logs
-
D
AWS CloudTrail logs, Amazon VPC Flow Logs, and Amazon GuardDuty findings
Xem giải thích
Đáp án
D — AWS CloudTrail logs, Amazon VPC Flow Logs, và các phát hiện của Amazon GuardDuty
Vì sao đúng
Amazon Detective dùng đúng ba nguồn dữ liệu này để dựng đồ thị hành vi (behavior graph) — một mô hình liên kết mọi thực thể (tài khoản, người dùng, vai, instance, địa chỉ IP) với hoạt động của chúng theo thời gian.
| Nguồn | Đóng góp gì |
|---|---|
| CloudTrail | Ai gọi API nào, từ đâu, lúc nào |
| VPC Flow Logs | Lưu lượng mạng vào ra các network interface |
| GuardDuty findings | Điểm khởi đầu của cuộc điều tra |
Vai trò của Detective trong chuỗi công cụ bảo mật rất rõ: GuardDuty nói "có chuyện gì đó", còn Detective giúp trả lời "chuyện gì đã xảy ra, kéo dài bao lâu, và còn gì bị ảnh hưởng".
Điểm tiện: Detective tự thu thập và giữ dữ liệu tới một năm, bạn không phải cấu hình đường ống log nào.
Vì sao các phương án khác sai
Ba phương án còn lại đều thay một nguồn đúng bằng nguồn Detective không dùng:
- A thay CloudTrail bằng CloudWatch Logs.
- B thay VPC Flow Logs và GuardDuty bằng CloudWatch Logs và S3 Access Logs.
- C thêm Inspector logs, thứ không nằm trong nguồn dữ liệu của Detective.