Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 371 Cloud Concepts

Per the AWS Shared Responsibility Model, management of which of the following AWS services is the responsibility of the customer?

  1. A

    Amazon Simple Storage Service (Amazon S3)

  2. B

    AWS Elastic Beanstalk

  3. C

    Amazon Elastic Compute Cloud (Amazon EC2)

  4. D

    Amazon DynamoDB

Xem giải thích

Đáp án

C — Amazon EC2

Vì sao đúng

EC2 là dịch vụ IaaS, và với IaaS thì khách hàng quản lý mọi thứ bên trong instance:

─────────────── Khách hàng ───────────────
Dữ liệu, ứng dụng
Hệ điều hành khách  ← bạn cài, vá, cấu hình
Cấu hình mạng và tường lửa (security group)
──────────────────── AWS ─────────────────
Tầng ảo hoá (hypervisor)
Phần cứng, mạng nền, trung tâm dữ liệu

Đây chính là khác biệt then chốt giữa EC2 và các dịch vụ được quản lý: chọn EC2 nghĩa là đổi trách nhiệm vận hành lấy quyền kiểm soát.

Vì sao các phương án khác sai

Ba phương án còn lại đều là dịch vụ được quản lý hoặc trừu tượng, nơi AWS lo phần vận hành:

  • A. Amazon S3 — dịch vụ trừu tượng; bạn không thấy máy chủ nào.
  • D. Amazon DynamoDB — cũng trừu tượng; AWS lo hạ tầng, vá lỗi, nhân bản và co giãn.
  • B. AWS Elastic Beanstalk — PaaS; nó tự tạo và quản lý EC2, ELB và Auto Scaling giúp bạn. Đây là phương án nhiễu tinh vi nhất vì Beanstalk có EC2 bên dưới mà bạn nhìn thấy được — nhưng trách nhiệm cấp phát và cấu hình chúng thuộc về nền tảng.

Lưu ý

Với mọi dịch vụ, dữ liệu, IAM và quyết định mã hoá vẫn luôn là của khách hàng. Câu hỏi này hỏi về việc quản lý dịch vụ, và đó là chỗ EC2 khác biệt.

Câu 372 Chọn nhiều đáp án Billing and Pricing

Which of the following statements are correct regarding the AWS Support Plans? (Select two)

  1. A

    Infrastructure Event Management is included for free for AWS Business Support and AWS Enterprise Support plans and can be extended to AWS Developer Support plan for an additional fee

  2. B

    Both Basic and AWS Developer Support plans have access to the core Trusted Advisor checks only

  3. C

    AWS Concierge service is available for the AWS Business Support and AWS Enterprise Support plans

  4. D

    Contextual guidance based on customer use-case, is available only for the AWS Enterprise support plan

  5. E

    A designated Technical Account Manager is available only for AWS Enterprise Support plan

Xem giải thích

Đáp án

B và E

Vì sao đúng

  • B. Cả gói Basic và Developer chỉ có các kiểm tra cốt lõi của Trusted Advisor — đúng. Từ gói Business trở lên mới có đủ bộ hơn 100 kiểm tra, đặc biệt là nhóm tối ưu chi phí.
  • E. Technical Account Manager chỉ định riêng chỉ có ở gói Enterprise — đúng. Enterprise On-Ramp có tiếp cận nhóm TAM dùng chung, không phải người chỉ định riêng.

Vì sao các phương án khác sai

  • A. Infrastructure Event Management miễn phí cho Business và Enterprise, mở rộng được cho Developer với phí thêm — sai: nó miễn phí ở Enterprise, còn Business phải trả thêm phí; gói Developer không có.
  • C. AWS Concierge có ở cả Business và Enterprise — sai: đội Concierge (hỗ trợ về thanh toán và tài khoản) chỉ có ở Enterprise. Đây là phương án nhiễu chính.
  • D. Hướng dẫn theo ngữ cảnh trường hợp sử dụng chỉ có ở Enterprise — sai: Business đã có mức này. AWS phân ba mức bằng ba từ khoá: general (Developer), contextual (Business), consultative (Enterprise).

Bảng mốc phân biệt

Tính năng Từ gói nào
Hỗ trợ kỹ thuật qua email Developer
Hỗ trợ 24/7 điện thoại và chat Business
Toàn bộ Trusted Advisor Business
Hỗ trợ phần mềm bên thứ ba Business
TAM chỉ định riêng, Concierge Enterprise
Câu 373 Technology

A financial consulting company is looking for automated reference deployments, that will speed up the process of deploying its financial solutions on AWS Cloud. The reference deployment should be able to deploy most of the well-known functions of financial services and leave space for customizations, if necessary.

Which AWS service will help achieve this requirement?

  1. A

    AWS Partner Solutions(formerly Quick Starts)

  2. B

    Amazon Quicksight

  3. C

    AWS CloudFormation

  4. D

    AWS Elastic Beanstalk

Xem giải thích

Đáp án

A — AWS Partner Solutions (tên cũ là Quick Starts)

Vì sao đúng

Đề dùng đúng cụm "automated reference deployments" — và đó chính là mô tả của AWS Partner Solutions: các bộ triển khai tự động do AWS và đối tác xây dựng cho những kiến trúc phổ biến.

Mỗi bộ gồm ba phần: mẫu CloudFormation dựng sẵn theo thực hành tốt, tài liệu hướng dẫn giải thích kiến trúc, và ước tính chi phí.

Chi tiết "để lại chỗ cho tuỳ biến" cũng khớp: các mẫu đều có tham số để bạn điều chỉnh (kích cỡ instance, dải CIDR, số AZ, tuỳ chọn bảo mật) mà không phải sửa mẫu.

Với dịch vụ tài chính, có sẵn các bộ triển khai theo chuẩn PCI DSS và các khung tuân thủ khác.

Vì sao các phương án khác sai

  • C. AWS CloudFormation — là công cụ mà Partner Solutions dùng bên dưới; nó cho bạn khả năng viết mẫu, nhưng không cung cấp mẫu dựng sẵn cho từng ngành. Đây là phương án nhiễu chính.
  • D. AWS Elastic Beanstalk — triển khai ứng dụng của bạn, không dựng kiến trúc tham chiếu.
  • B. Amazon QuickSight — dịch vụ business intelligence.
Câu 374 Technology

Which of the following represents the correct scenario where an Auto Scaling group's (ASG) predictive scaling can be effectively used to maintain the required number of AWS resources?

  1. A

    To manage a workload that exhibits recurring load patterns that are specific to the day of the week or the time of day

  2. B

    To manage a fixed number of resources in the Auto Scaling group

  3. C

    To help configure a scaling policy to keep the average aggregate CPU utilization of your Auto Scaling group at 40 percent

  4. D

    To help configure a CloudWatch Amazon Simple Queue Service (Amazon SQS) metric like ApproximateNumberOfMessagesVisible for scaling the group based on the value of the metric

Xem giải thích

Đáp án

A — Quản lý workload có mẫu tải lặp lại theo ngày trong tuần hoặc theo giờ trong ngày

Vì sao đúng

Predictive scaling dùng học máy để phân tích lịch sử tải rồi dự báo nhu cầu tương lai và cấp phát tài nguyên trước khi nhu cầu tăng.

Điều kiện để nó hoạt động tốt chính là tính lặp lại: nó cần ít nhất 24 giờ dữ liệu và cho kết quả tốt nhất khi có hai tuần trở lên, với mẫu hình rõ ràng theo giờ hoặc theo ngày trong tuần.

Giá trị của nó nằm ở chỗ giải quyết điểm yếu của scaling phản ứng: chính sách thông thường chỉ hành động sau khi chỉ số đã vượt ngưỡng, nên có một khoảng người dùng bị chậm trong lúc máy mới khởi động. Predictive scaling đặt máy sẵn từ trước.

Vì sao các phương án khác sai

Ba phương án còn lại mô tả các kiểu chính sách khác của Auto Scaling:

  • C. Giữ mức sử dụng CPU trung bình ở 40% — đó là target tracking policy. Đây là phương án nhiễu chính vì nó là chính sách phổ biến nhất.
  • D. Co giãn dựa trên chỉ số ApproximateNumberOfMessagesVisible của SQS — cũng là target tracking hoặc step scaling với chỉ số tuỳ chỉnh.
  • B. Quản lý một số lượng tài nguyên cố định — không cần co giãn gì; chỉ đặt số lượng mong muốn.
Câu 375 Security and Compliance

Which of the following will help you control the incoming traffic to an Amazon EC2 instance?

  1. A

    Route Table

  2. B

    Security Group

  3. C

    AWS Resource Group

  4. D

    Network access control list (network ACL)

Xem giải thích

Đáp án

B — Security Group

Vì sao đúng

Security group là tường lửa ảo ở mức instance — nó gắn trực tiếp vào elastic network interface của EC2 và kiểm soát lưu lượng vào ra của chính instance đó.

Đề hỏi cách kiểm soát lưu lượng đến một EC2 instance, và đó là phạm vi chính xác của security group.

Vì sao các phương án khác sai

  • D. Network ACL — cũng lọc lưu lượng vào, nhưng ở mức subnet: nó áp cho mọi tài nguyên trong subnet đó, không nhắm được vào một instance cụ thể. Đây là phương án nhiễu chính, và cặp này là kiến thức nền:

    Security group Network ACL
    Phạm vi Một instance Cả subnet
    Luật Chỉ cho phép Cho phép và từ chối
    Trạng thái Có Không
  • A. Route Table — quyết định gói tin đi đường nào, không quyết định nó có được phép hay không. Đây là cặp hay bị lẫn: route lo đường đi, security group lo cho phép.

  • C. AWS Resource Group — cách gom tài nguyên để quản lý hàng loạt; không liên quan tới mạng.

Câu 376 Security and Compliance

Due to regulatory guidelines, a company needs to encrypt data as it passes through the different layers of its AWS architecture. The company is reviewing the capabilities of the various AWS services and their encryption options.

Which of the below services are encrypted by default and need no user intervention to enable encryption?

  1. A

    AWS Storage Gateway, Application Load Balancer (ALB), Amazon CloudFront

  2. B

    AWS CloudTrail Logs, Amazon S3 Glacier, AWS Storage Gateway

  3. C

    AWS Organizations, Amazon EC2, AWS CloudTrail Logs

  4. D

    Amazon CloudWatch logs, Application Load Balancer (ALB), Amazon S3 Glacier

Xem giải thích

Đáp án

B — AWS CloudTrail Logs, Amazon S3 Glacier, AWS Storage Gateway

Vì sao đúng

Cả ba dịch vụ này mã hoá theo mặc định, không cần người dùng bật gì:

  • CloudTrail Logs — mã hoá bằng SSE-S3 khi ghi vào bucket. Hợp lý vì log kiểm toán theo bản chất là dữ liệu nhạy cảm.
  • S3 Glacier — mọi lớp Glacier đều mã hoá dữ liệu khi lưu, không có tuỳ chọn tắt.
  • Storage Gateway — mã hoá cả khi truyền (TLS tới AWS) lẫn khi lưu.

Vì sao các phương án khác sai

Ba phương án còn lại đều chứa ít nhất một dịch vụ không mã hoá mặc định:

  • A và D chứa Application Load Balancer — ALB không tự mã hoá; bạn phải cấu hình listener HTTPS và gắn chứng chỉ.
  • A chứa CloudFront — cũng phải cấu hình để bắt buộc HTTPS.
  • D chứa CloudWatch Logs — mã hoá được bằng KMS nhưng phải bật thủ công.
  • C chứa Amazon EC2 — mã hoá EBS volume là tuỳ chọn bạn chọn lúc tạo; và AWS Organizations thì không phải dịch vụ lưu trữ dữ liệu.

Lưu ý thực hành

Với EBS, EFS, RDS và Redshift, mã hoá thường không bật được sau khi đã tạo — phải tạo tài nguyên mới rồi chuyển dữ liệu sang. Đây là thiết lập cần kiểm ngay từ đầu.

Câu 377 Technology

A Security Group has been changed in an AWS account and the manager of the account has asked you to find out the details of the user who changed it. As a Cloud Practitioner, which AWS service will you use to fetch the necessary information?

  1. A

    AWS X-Ray

  2. B

    AWS CloudTrail

  3. C

    Amazon Inspector

  4. D

    AWS Trusted Advisor

Xem giải thích

Đáp án

B — AWS CloudTrail

Vì sao đúng

CloudTrail ghi lại mọi lời gọi API trong tài khoản, và mỗi bản ghi chứa đúng thông tin mà người quản lý cần:

Trường Cho biết
userIdentity Ai thực hiện — IAM user, role, hay dịch vụ
eventName Hành động gì — ở đây là AuthorizeSecurityGroupIngress hoặc tương tự
eventTime Lúc nào
sourceIPAddress Từ đâu
requestParameters Tham số cụ thể — luật nào được thêm

CloudTrail bật sẵn cho sự kiện quản lý trong 90 ngày gần nhất, xem ngay trong Console mà không cần cấu hình gì.

Vì sao các phương án khác sai

  • A. AWS X-Ray — theo dấu yêu cầu qua các dịch vụ để gỡ lỗi hiệu năng ứng dụng.
  • C. Amazon Inspector — quét lỗ hổng bảo mật; nó phát hiện được security group mở quá rộng, nhưng không cho biết ai đã sửa. Đây là phương án nhiễu chính.
  • D. AWS Trusted Advisor — khuyến nghị theo thực hành tốt, cũng không truy vết được người thực hiện.

Lưu ý về AWS Config

AWS Config cũng liên quan: nó cho biết security group trước và sau ra sao. Ghép hai dịch vụ lại là bức tranh đầy đủ — CloudTrail nói ai, Config nói thay đổi gì.

Câu 378 Cloud Concepts

A company is looking for ways to make its desktop applications available to the employees from browsers on their devices/laptops. Which AWS service will help achieve this requirement without having to procure servers or maintain infrastructure?

  1. A

    Amazon AppStream 2.0

  2. B

    AWS Snowball

  3. C

    Amazon WorkSpaces

  4. D

    AWS Outposts

Xem giải thích

Đáp án

A — Amazon AppStream 2.0

Vì sao đúng

AppStream 2.0 phát trực tuyến ứng dụng desktop tới trình duyệt của người dùng. Ứng dụng chạy trên hạ tầng AWS; thiết bị của người dùng chỉ nhận luồng hình ảnh và gửi lại thao tác chuột và bàn phím.

Điều đó khớp chính xác với đề: người dùng chạy được ứng dụng nặng từ laptop hoặc thiết bị bất kỳ, mà không cần cài đặt gì và không cần phần cứng mạnh.

Về hạ tầng, AppStream là dịch vụ được quản lý hoàn toàn — không phải mua máy chủ, không phải bảo trì gì, và tự co giãn theo số người dùng.

Vì sao các phương án khác sai

  • C. Amazon WorkSpaces — cung cấp cả một máy tính để bàn ảo (Windows hoặc Linux) chứ không chỉ một ứng dụng. Đây là phương án nhiễu chính, và ranh giới rất rõ:

    AppStream 2.0 WorkSpaces
    Cung cấp Từng ứng dụng Cả máy tính để bàn
    Trạng thái Phiên tạm, không lưu Máy để bàn cố định của người dùng
    Hợp với Dùng ứng dụng theo lúc Làm việc hằng ngày
  • D. AWS Outposts — đưa hạ tầng AWS vào trung tâm dữ liệu của bạn.

  • B. AWS Snowball — thiết bị di chuyển dữ liệu.

Câu 379 Security and Compliance

By default, which of the following events are logged by AWS CloudTrail?

  1. A

    Data events

  2. B

    Data events and Insights events

  3. C

    AWS CloudTrail Insights events

  4. D

    Management events

Xem giải thích

Đáp án

D — Management events (sự kiện quản lý)

Vì sao đúng

CloudTrail ghi sự kiện quản lý theo mặc định, miễn phí, và giữ 90 ngày gần nhất — bạn không phải bật hay cấu hình gì.

Ba loại sự kiện của CloudTrail:

Loại Ghi gì Mặc định Chi phí
Management events Thao tác trên lớp điều khiển: tạo instance, sửa security group, tạo IAM user Bật sẵn Miễn phí (bản ghi đầu)
Data events Thao tác trên dữ liệu: GetObject trên S3, gọi hàm Lambda Tắt Tính phí theo sự kiện
Insights events Phát hiện hoạt động API bất thường Tắt Tính phí

Hai loại sau tắt mặc định vì khối lượng rất lớn: một ứng dụng đọc S3 có thể sinh hàng triệu data event mỗi ngày.

Vì sao các phương án khác sai

  • A. Data events, C. Insights events, B. Cả hai — đều tắt theo mặc định; bạn phải chủ động bật và chấp nhận chi phí. Đây là chỗ hay bị nhầm khi thiết kế hệ thống kiểm toán: nhiều người tưởng CloudTrail ghi hết mọi thứ.
Câu 380 Cloud Concepts

Which pillar of AWS Well-Architected Framework focuses on using IT and computing resources efficiently, while considering the right resource types and sizes based on workload requirements?

  1. A

    Performance Efficiency Pillar

  2. B

    Operational Excellence Pillar

  3. C

    Reliability Pillar

  4. D

    Cost Optimization Pillar

Xem giải thích

Đáp án

A — Performance Efficiency Pillar (Trụ hiệu quả về hiệu năng)

Vì sao đúng

Đề mô tả đúng trọng tâm của trụ này: dùng tài nguyên CNTT và tính toán hiệu quả, đồng thời chọn đúng loại và cỡ tài nguyên theo yêu cầu workload.

"Selection" — chọn đúng loại tính toán (EC2, container hay serverless), đúng loại lưu trữ, đúng loại cơ sở dữ liệu — là nguyên tắc thiết kế đầu tiên của trụ này.

Bốn nguyên tắc còn lại: dân chủ hoá công nghệ tiên tiến (dùng dịch vụ được quản lý thay vì tự xây), vươn ra toàn cầu trong vài phút, dùng kiến trúc serverless, và thử nghiệm thường xuyên hơn.

Vì sao các phương án khác sai

  • D. Cost Optimization — cũng nói tới việc chọn đúng cỡ tài nguyên, nhưng góc nhìn khác: nó hỏi "có đang trả tiền thừa không", còn Performance Efficiency hỏi "có đủ nhanh không". Đây là phương án nhiễu chính, và hai trụ này thường kéo ngược nhau.
  • C. Reliability — khả năng phục hồi sau sự cố.
  • B. Operational Excellence — vận hành và cải tiến hệ thống.