Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
A financial services company needs to retain its data for 10 years to meet compliance norms. Which Amazon Simple Storage Service (Amazon S3) storage class is the best fit for this use case considering that the data has to be stored at a minimal cost?
-
A
Amazon S3 Glacier Deep Archive
-
B
Amazon S3 Glacier Flexible Retrieval
-
C
Amazon S3 Standard-Infrequent Access (S3 Standard-IA)
-
D
Amazon S3 Intelligent-Tiering
Xem giải thích
Đáp án
A — Amazon S3 Glacier Deep Archive
Vì sao đúng
Ba dữ kiện trong đề chỉ ra đúng lớp này: giữ 10 năm, vì quy định tuân thủ, và chi phí tối thiểu.
Deep Archive là lớp rẻ nhất của S3, dựng cho dữ liệu bạn gần như chắc chắn sẽ không cần tới nhưng buộc phải giữ — hồ sơ tài chính, hồ sơ y tế, bản sao lưu tuân thủ.
Cái giá phải trả là thời gian lấy dữ liệu 12–48 giờ. Với dữ liệu lưu trữ theo quy định thì chấp nhận được: nếu bị yêu cầu xuất trình, bạn có nhiều ngày để chuẩn bị.
Điều kiện đi kèm: mức tối thiểu 180 ngày lưu trữ — không thành vấn đề với dữ liệu giữ 10 năm.
Vì sao các phương án khác sai
- B. S3 Glacier Flexible Retrieval — cũng dành cho lưu trữ dài hạn nhưng đắt hơn Deep Archive khoảng bốn lần; nó đáng dùng khi cần lấy dữ liệu trong vài phút tới vài giờ, còn đề không có yêu cầu đó. Đây là phương án nhiễu chính.
- C. S3 Standard-IA — lấy dữ liệu tức thì nhưng đắt hơn nhiều lần; thừa cho dữ liệu không ai đụng tới trong 10 năm.
- D. S3 Intelligent-Tiering — hợp khi không đoán được mẫu truy cập; ở đây đề đã nói rõ, nên chọn thẳng Deep Archive rẻ hơn.
Which of the following is the least effort way to encrypt data for AWS services only in your AWS account using AWS Key Management Service (KMS)?
-
A
Use AWS managed master keys that are automatically created in your account for each service
-
B
Use AWS KMS APIs to encrypt data within your own application by using the AWS Encryption SDK
-
C
Create your own customer managed keys (CMKs) in AWS KMS
-
D
Use AWS owned CMK in the service you wish to use encryption
Xem giải thích
Đáp án
A — Dùng khoá do AWS quản lý (AWS managed key) được tự động tạo trong tài khoản cho từng dịch vụ
Vì sao đúng
Chữ khoá của đề là "ít công sức nhất" và "chỉ dùng cho các dịch vụ AWS". AWS managed key khớp cả hai:
- Tự động tạo — lần đầu bạn bật mã hoá cho một dịch vụ (S3, EBS, RDS), AWS tự tạo một khoá tên dạng
aws/s3,aws/ebs. - Tự động xoay vòng mỗi năm, không cần cấu hình.
- Miễn phí phần lưu trữ khoá — bạn chỉ trả phí theo lời gọi API.
Việc duy nhất bạn làm là tích ô bật mã hoá.
Vì sao các phương án khác sai
- C. Tạo customer managed key (CMK) của riêng bạn — cho quyền kiểm soát cao nhất (tự viết key policy, tự đặt lịch xoay vòng, kiểm toán qua CloudTrail), nhưng tốn công hơn và tính phí hằng tháng cho mỗi khoá. Đây là phương án nhiễu chính; nó đúng khi đề hỏi về kiểm soát, không đúng khi đề hỏi về ít công sức.
- B. Dùng API của KMS với AWS Encryption SDK trong ứng dụng của bạn — đây là mã hoá phía client, tốn công nhất trong bốn phương án và không phải điều đề yêu cầu.
- D. Dùng AWS owned CMK — khoá này không nằm trong tài khoản của bạn, bạn không thấy và không kiểm toán được; đề nói rõ "trong tài khoản AWS của bạn".
Which of the following are the security best practices suggested by AWS for Identity and Access Management (IAM)? (Select two)
-
A
Enable AWS Multi-Factor Authentication (AWS MFA) on your AWS root user account. MFA helps give root access to multiple users without actually sharing the root user login credentials
-
B
Do not share security credentials between accounts, use IAM roles instead
-
C
Share your AWS account root user credentials only if absolutely necessary for performing an important billing operation
-
D
When you create IAM policies, grant the least privileges required to perform a task
-
E
Do not change passwords and access keys once created. This results in failure of connectivity in the application logic
Xem giải thích
Đáp án
B và D — không chia sẻ thông tin xác thực giữa các tài khoản mà dùng IAM role, và cấp quyền tối thiểu cần thiết
Vì sao đúng
- B. Dùng IAM role thay vì chia sẻ thông tin xác thực — role cấp thông tin xác thực tạm thời tự hết hạn, nên không có bí mật dài hạn nào để lộ. Đây cũng là cách chuẩn để truy cập chéo tài khoản.
- D. Cấp quyền tối thiểu — nguyên tắc nền tảng nhất của IAM: chỉ cấp đúng quyền cần cho công việc, không hơn. Bắt đầu chặt rồi nới dần khi cần, thay vì làm ngược lại.
Vì sao các phương án khác sai
Ba phương án còn lại đều là thực hành xấu được nguỵ trang bằng nửa câu đúng:
- *A. Bật MFA cho root... MFA giúp cấp quyền root cho nhiều người mà không phải chia sẻ thông tin đăng nhập — nửa đầu đúng, nửa sau sai hoàn toàn: MFA là lớp xác thực bổ sung, nó không phải cơ chế chia sẻ quyền. Muốn nhiều người có quyền quản trị thì tạo IAM user riêng cho từng người. Đây là phương án nhiễu tinh vi nhất.
- C. Chỉ chia sẻ thông tin root khi thật sự cần cho một thao tác thanh toán quan trọng — không bao giờ chia sẻ thông tin root; thao tác thanh toán uỷ quyền được cho IAM user.
- E. Không đổi mật khẩu và khoá truy cập sau khi tạo vì sẽ làm hỏng logic ứng dụng — ngược với khuyến nghị xoay vòng định kỳ; và IAM hỗ trợ hai cặp khoá cùng lúc chính là để xoay vòng mà không gián đoạn.
A company is moving its on-premises application to AWS Cloud. The application uses in-memory caches for running custom workloads. Which Amazon Elastic Compute Cloud (Amazon EC2) instance type is the right choice for the given requirement?
-
A
Memory Optimized instance types
-
B
Compute Optimized instance types
-
C
Accelerated computing instance types
-
D
Storage Optimized instance types
Xem giải thích
Đáp án
A — Memory Optimized (tối ưu bộ nhớ)
Vì sao đúng
Ứng dụng dùng cache trong bộ nhớ cần rất nhiều RAM so với lượng CPU — đúng đặc điểm của họ instance tối ưu bộ nhớ.
Các họ instance chính của EC2 và trường hợp dùng:
| Họ | Ký hiệu | Mạnh về | Hợp với |
|---|---|---|---|
| Đa dụng | T, M | Cân bằng | Máy chủ web, ứng dụng nhỏ |
| Tối ưu bộ nhớ | R, X, z1d | RAM | Cache trong bộ nhớ, cơ sở dữ liệu lớn, phân tích thời gian thực |
| Tối ưu tính toán | C | CPU | Xử lý theo lô, mã hoá, mô phỏng khoa học |
| Tính toán tăng tốc | P, G, Inf, Trn | GPU, chip AI | Học máy, đồ hoạ |
| Tối ưu lưu trữ | I, D, H | IOPS cục bộ | Cơ sở dữ liệu NoSQL, kho dữ liệu |
Vì sao các phương án khác sai
- B. Tối ưu tính toán — nhiều CPU, ít RAM tương đối; ngược với nhu cầu.
- D. Tối ưu lưu trữ — nhiều IOPS đĩa cục bộ; cache trong bộ nhớ không đụng tới đĩa, nên đây là chỗ dễ nhầm nếu chỉ đọc lướt chữ "cache".
- C. Tính toán tăng tốc — có GPU hoặc chip AI chuyên dụng; thừa và đắt.
Which of the following are NoSQL database services from AWS? (Select two)
-
A
Amazon Aurora
-
B
Amazon Relational Database Service (Amazon RDS)
-
C
AWS Storage Gateway
-
D
Amazon Neptune
-
E
Amazon DocumentDB
Xem giải thích
Đáp án
D và E — Amazon Neptune và Amazon DocumentDB
Vì sao đúng
NoSQL là nhóm cơ sở dữ liệu không theo mô hình quan hệ, và hai dịch vụ này thuộc hai loại NoSQL khác nhau:
- D. Amazon Neptune — cơ sở dữ liệu đồ thị (graph), lưu các thực thể và quan hệ giữa chúng. Hợp với mạng xã hội, hệ gợi ý, phát hiện gian lận, đồ thị tri thức.
- E. Amazon DocumentDB — cơ sở dữ liệu tài liệu, tương thích MongoDB, lưu dữ liệu dạng JSON với lược đồ linh hoạt.
Vì sao các phương án khác sai
- A. Amazon Aurora và B. Amazon RDS — đều là cơ sở dữ liệu quan hệ, đòi lược đồ cố định và truy vấn bằng SQL.
- C. AWS Storage Gateway — dịch vụ lưu trữ lai, không phải cơ sở dữ liệu.
Các loại NoSQL trên AWS
| Loại | Dịch vụ |
|---|---|
| Khoá–giá trị | DynamoDB |
| Tài liệu | DocumentDB |
| Đồ thị | Neptune |
| Trong bộ nhớ | ElastiCache, MemoryDB |
| Chuỗi thời gian | Timestream |
| Sổ cái | QLDB |
DynamoDB là NoSQL nổi tiếng nhất của AWS nhưng không nằm trong năm phương án của câu này.
A Cloud Practitioner wants to use CIDR block notation when providing an IP address range. Which of the following AWS network services/utilities allow this feature? (Select two)
-
A
Network access control list (network ACL)
-
B
Amazon Simple Storage Service (Amazon S3)
-
C
AWS Lambda
-
D
Security group
-
E
AWS Cost Explorer
Xem giải thích
Đáp án
A và D — network ACL và security group
Vì sao đúng
Cả hai đều là lớp lọc lưu lượng của VPC, và cả hai đều khai nguồn hoặc đích bằng ký hiệu CIDR:
Security group: cho phép TCP 443 từ 0.0.0.0/0
Network ACL: từ chối mọi giao thức từ 203.0.113.0/24
Chúng khác nhau ở nhiều điểm khác, nhưng cách khai dải địa chỉ thì giống nhau:
| Security group | Network ACL | |
|---|---|---|
| Gắn vào | Network interface | Subnet |
| Luật | Chỉ cho phép | Cho phép và từ chối |
| Trạng thái | Có | Không |
| Khai được CIDR | Có | Có |
| Khai được security group khác làm nguồn | Có | Không |
Dòng cuối là điểm phân biệt đáng nhớ: security group tham chiếu được security group khác, còn NACL chỉ khai được dải IP.
Vì sao các phương án khác sai
Ba phương án còn lại không phải dịch vụ mạng nên không có khái niệm dải địa chỉ IP:
- B. Amazon S3 — lưu trữ đối tượng. (Bucket policy có dùng được điều kiện
aws:SourceIpvới giá trị CIDR, nhưng S3 không phải dịch vụ mạng và câu hỏi đang hỏi về nhóm đó.) - C. AWS Lambda — chạy hàm.
- E. AWS Cost Explorer — phân tích chi phí.
As a Cloud Practitioner, which of the following credentials would you recommend for signing in to the AWS Management Console to meet security best practices? (Select two)
-
A
IAM Username and password
-
B
X.509 certificate
-
C
Multi Factor Authentication (MFA)
-
D
Secret Access Key
-
E
Access Key ID
Xem giải thích
Đáp án
A và C — tên đăng nhập cùng mật khẩu của IAM user, và xác thực đa yếu tố (MFA)
Vì sao đúng
Đăng nhập vào AWS Management Console là thao tác của con người, nên dùng thông tin xác thực dành cho con người:
- A. Tên đăng nhập và mật khẩu của IAM user — cách đăng nhập chuẩn vào Console.
- C. MFA — lớp xác thực bổ sung; AWS khuyến nghị bật cho mọi người dùng, và đó chính là phần "thực hành tốt về bảo mật" mà đề nhắc tới.
Vì sao các phương án khác sai
-
E. Access Key ID và D. Secret Access Key — là thông tin xác thực cho truy cập lập trình (SDK, CLI, gọi API); chúng không dùng để đăng nhập Console. Đây là hai phương án nhiễu chính, và ranh giới rất rõ:
Truy cập Console Truy cập lập trình Dùng Tên đăng nhập + mật khẩu (+ MFA) Access Key ID + Secret Access Key Dành cho Con người thao tác tay SDK, CLI, script -
B. Chứng chỉ X.509 — dùng cho một số giao thức SOAP cũ của AWS; không dùng để đăng nhập Console.
Thực hành tốt liên quan
Với tổ chức nhiều tài khoản, cách tốt hơn nữa là dùng IAM Identity Center — nhân viên đăng nhập bằng danh tính doanh nghiệp sẵn có và nhận thông tin xác thực tạm thời, không có mật khẩu IAM nào để quản lý.
A university provides access to AWS services for its students to submit their research data for analysis. The university is looking at the most cost-effective approach for recovering from disasters and it can tolerate data loss of a few hours.
Which disaster recovery strategy is well-suited for this use case?
-
A
Warm standby strategy
-
B
Backup and restore strategy
-
C
Multi-site active/active strategy
-
D
Pilot light strategy
Xem giải thích
Đáp án
B — Backup and Restore (sao lưu và khôi phục)
Vì sao đúng
Hai dữ kiện trong đề chỉ ra đúng chiến lược này: tiết kiệm nhất và chấp nhận mất dữ liệu vài giờ.
Backup and Restore là chiến lược rẻ nhất trong bốn chiến lược khôi phục thảm hoạ: bạn chỉ trả tiền cho phần lưu trữ bản sao lưu, không có hạ tầng dự phòng nào đang chạy. Khi có sự cố thì dựng lại từ bản sao lưu.
Với môi trường học tập của trường đại học, đánh đổi này hợp lý: thời gian khôi phục vài giờ là chấp nhận được, và ngân sách thường là ràng buộc chính.
Bốn chiến lược khôi phục thảm hoạ
| Chiến lược | Hạ tầng dự phòng | Thời gian khôi phục | Chi phí |
|---|---|---|---|
| Backup & Restore | Chỉ có bản sao lưu | Giờ tới ngày | Thấp nhất |
| Pilot Light | Phần lõi chạy, phần còn lại tắt | Chục phút tới giờ | Thấp |
| Warm Standby | Toàn bộ chạy ở quy mô nhỏ | Phút | Trung bình |
| Multi-site active/active | Hai bên cùng phục vụ | Gần như tức thì | Cao nhất |
Vì sao các phương án khác sai
- D. Pilot Light — rẻ thứ hai, nhưng vẫn phải duy trì phần lõi chạy liên tục; tốn hơn mà không cần thiết khi đã chấp nhận mất vài giờ. Đây là phương án nhiễu chính.
- A. Warm Standby và C. Multi-site active/active — đắt hơn nhiều, dành cho hệ thống trọng yếu không được ngừng.
Which of the following points have to be considered when choosing an AWS Region for a service? (Select two)
-
A
The AWS Region with high availability index should be considered for your business
-
B
Compliance and Data Residency guidelines of the AWS Region should match your business requirements
-
C
The AWS Region chosen should have all its Availability Zones (AZ) within 100 Kms radius, to keep latency low for hosted applications
-
D
The AWS Region should have 5G networks, to seamlessly access the breadth of AWS services in the region
-
E
AWS Region chosen should be geographically closer to the user base that utilizes the hosted AWS services
Xem giải thích
Đáp án
B và E — yêu cầu về tuân thủ cùng nơi lưu trữ dữ liệu, và khoảng cách địa lý tới người dùng
Vì sao đúng
AWS nêu bốn yếu tố khi chọn Region, và hai trong số đó nằm trong đáp án:
- B. Tuân thủ và nơi lưu trữ dữ liệu — nhiều quy định bắt dữ liệu phải nằm trong lãnh thổ cụ thể (GDPR ở châu Âu, các luật nội địa hoá dữ liệu). Đây thường là ràng buộc cứng, quyết định trước mọi yếu tố khác.
- E. Gần người dùng về mặt địa lý — khoảng cách quyết định độ trễ; Region xa hơn thì mỗi vòng gọi tốn thêm hàng chục tới hàng trăm mili giây.
(Hai yếu tố còn lại: dịch vụ nào có sẵn ở Region đó, và giá — giá khác nhau đáng kể giữa các Region.)
Vì sao các phương án khác sai
- A. Chọn Region có "chỉ số tính sẵn sàng cao" — không tồn tại chỉ số như vậy; AWS cam kết cùng mức SLA cho mọi Region.
- C. Mọi AZ trong Region phải nằm trong bán kính 100 km — con số bịa; AWS không công bố khoảng cách cụ thể, chỉ nói các AZ cách nhau đủ xa để tránh sự cố chung nhưng đủ gần để độ trễ ở mức một chữ số mili giây.
- D. Region phải có mạng 5G — không liên quan; mạng 5G là chuyện của AWS Wavelength, không phải tiêu chí chọn Region.
A company is looking at real-time processing of streaming big data for their ad-tech platform. Which of the following AWS services is the right choice for this requirement?
-
A
Amazon Simple Queue Service (Amazon SQS)
-
B
Amazon Kinesis Data Streams
-
C
Amazon EMR
-
D
Amazon Redshift
Xem giải thích
Đáp án
B — Amazon Kinesis Data Streams
Vì sao đúng
Đề nêu ba yếu tố: thời gian thực, dữ liệu luồng (streaming), và dữ liệu lớn — cả ba đều là chữ ký của Kinesis Data Streams.
Nó nhận dữ liệu liên tục từ hàng nghìn nguồn và cho nhiều ứng dụng đọc cùng một luồng một cách độc lập, mỗi ứng dụng ở vị trí riêng của mình.
Với nền tảng quảng cáo, đặc điểm quan trọng nhất là nhiều bên tiêu thụ song song: cùng một luồng sự kiện hiển thị quảng cáo có thể vừa được đưa vào hệ thống tính tiền, vừa vào hệ thống phát hiện gian lận, vừa vào bảng điều khiển thời gian thực.
Dữ liệu được giữ trong luồng 24 giờ tới 365 ngày, nên đọc lại được khi cần xử lý lại.
Vì sao các phương án khác sai
-
A. Amazon SQS — hàng đợi thông điệp; mỗi thông điệp được xử lý một lần rồi xoá, và không đọc lại được. Nó tách rời ứng dụng chứ không phải nền tảng xử lý luồng. Đây là phương án nhiễu chính, và điểm phân biệt là:
SQS Kinesis Data Streams Sau khi xử lý Xoá thông điệp Giữ lại, đọc lại được Số bên tiêu thụ Thường một Nhiều, độc lập Thứ tự FIFO queue mới bảo đảm Bảo đảm trong mỗi shard -
C. Amazon EMR — xử lý dữ liệu lớn theo lô trên Hadoop và Spark.
-
D. Amazon Redshift — kho dữ liệu cho phân tích, không phải nơi nhận luồng thời gian thực.