Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
A Project Manager, working on AWS for the first time, is confused about how credits are used in AWS. There are two credits available in the manager's account. Credit one is for $100, expires July 2022, and can be used for either Amazon S3 or Amazon EC2. Credit two is for $50, expires December 2022, and can be used only for Amazon EC2. The manager's AWS account has incurred two charges: $1000 for Amazon EC2 and $500 for Amazon S3.
What will be the outcome on the overall bill once the credits are used? (Select two)
-
A
Only one credit can be used in one billing cycle and the customer has a choice to choose from the available ones
-
B
Then, credit two is applied to $500 for Amazon S3 usage
-
C
Then, credit two is applied to the remaining $900 of Amazon EC2 usage
-
D
Credit one is applied, which expires in July, to the Amazon EC2 charge which leaves you with a $900 Amazon EC2 charge and a $500 Amazon S3 charge
-
E
Credit one is applied, which expires in July, to Amazon S3 usage which leaves you with a $1000 Amazon EC2 charge and a $400 Amazon S3 charge
Xem giải thích
Đáp án
C và D
Vì sao đúng
AWS áp dụng credit theo một quy tắc rõ ràng: credit nào hết hạn sớm hơn thì dùng trước, và chỉ áp cho dịch vụ mà nó được phép.
Diễn biến cụ thể:
Chi phí ban đầu: EC2 = 1.000 đô la | S3 = 500 đô la
Credit 1 (100 đô, hết hạn tháng 7, dùng cho S3 hoặc EC2) → dùng TRƯỚC vì hết hạn sớm hơn
D. Áp vào EC2 → EC2 còn 900 đô | S3 vẫn 500 đô
Credit 2 (50 đô, hết hạn tháng 12, CHỈ dùng cho EC2)
C. Áp vào 900 đô EC2 còn lại → EC2 còn 850 đô | S3 vẫn 500 đô
- D mô tả đúng bước một.
- C mô tả đúng bước hai.
Vì sao các phương án khác sai
- B. Credit 2 được áp vào 500 đô chi phí S3 — không được: credit 2 bị giới hạn chỉ dùng cho EC2.
- E. Credit 1 được áp vào S3 — về mặt kỹ thuật thì credit 1 dùng cho S3 được, nhưng con số trong phương án sai (nói S3 còn 400 đô, tức là chỉ trừ 100 đô nhưng lại ghi EC2 nguyên 1.000 đô — và cách áp này khiến credit 2 chỉ áp được vào EC2 chứ không thay đổi kết quả tổng). Quan trọng hơn, AWS áp credit theo thứ tự hết hạn sớm trước, và trong cùng một credit thì áp vào chi phí phát sinh theo trình tự hoá đơn — không phải do bạn chọn.
- A. Mỗi chu kỳ thanh toán chỉ dùng được một credit và khách hàng được chọn — sai ở cả hai vế: nhiều credit dùng được cùng lúc, và bạn không chọn thứ tự áp.
Which of the following is an INCORRECT statement about Scaling, a design principle of Reliability pillar of the AWS Well-Architected Framework?
-
A
Fault tolerance is achieved by a scale out operation
-
B
Fault tolerance is achieved by a scale up operation
-
C
A scale out operation implies you scale by adding more instances to your existing pool of resources
-
D
A scale up operation implies you scale by adding more power (CPU, RAM) to your existing machine/node
Xem giải thích
Đáp án
B — "Khả năng chịu lỗi đạt được bằng thao tác scale up" — đây là khẳng định SAI
Vì sao đây là câu sai
Đề hỏi tìm khẳng định không đúng, và B sai vì nó gán khả năng chịu lỗi cho kiểu mở rộng không tạo ra dự phòng nào:
| Scale up (mở rộng theo chiều dọc) | Scale out (mở rộng theo chiều ngang) | |
|---|---|---|
| Làm gì | Thêm CPU, RAM cho chính máy đang có | Thêm máy vào nhóm |
| Số lượng máy | Vẫn là một | Nhiều |
| Chịu lỗi | ❌ Không — vẫn là một điểm hỏng duy nhất | ✅ Có — một máy chết, các máy khác gánh |
| Giới hạn | Có trần phần cứng | Gần như không giới hạn |
Máy có 128 nhân vẫn chết trọn vẹn khi phần cứng hỏng. Còn mười máy nhỏ thì mất một cái vẫn còn chín. Đó là lý do trụ Reliability của AWS Well-Architected Framework khuyến nghị scale out.
Vì sao các phương án khác đều đúng
- A. Khả năng chịu lỗi đạt được bằng scale out — đúng, và là đối lập của B.
- C. Scale out nghĩa là thêm instance vào nhóm tài nguyên hiện có — định nghĩa đúng.
- D. Scale up nghĩa là thêm sức mạnh (CPU, RAM) cho máy hiện có — định nghĩa đúng.
A big data analytics company is moving its IT infrastructure from an on-premises data center to AWS Cloud. The company has some server-bound software licenses that it wants to use on AWS. As a Cloud Practitioner, which of the following EC2 instance types would you recommend to the company?
-
A
Dedicated Instance
-
B
On-Demand Instance
-
C
Reserved Instance (RI)
-
D
Dedicated Host
Xem giải thích
Đáp án
D — Dedicated Host
Vì sao đúng
Chi tiết quyết định là giấy phép phần mềm gắn với máy chủ (server-bound license) — loại giấy phép tính theo số socket, số nhân vật lý, hoặc theo từng máy chủ.
Dedicated Host là mô hình duy nhất cho bạn nhìn thấy và kiểm soát máy chủ vật lý: bạn biết nó có bao nhiêu socket và bao nhiêu nhân, và bạn kiểm soát instance nào chạy trên nhân nào. Nhờ đó mới tuân thủ được điều khoản giấy phép và chứng minh được khi bị kiểm tra.
Đây gọi là mô hình Bring Your Own License (BYOL), thường dùng cho Windows Server, SQL Server, Oracle, SUSE.
Vì sao các phương án khác sai
- A. Dedicated Instance — cũng chạy trên phần cứng không chia sẻ với khách hàng khác, nhưng bạn không thấy được cấu hình socket và nhân, và không kiểm soát được vị trí instance. Vì vậy nó không dùng cho BYOL theo socket hay nhân được. Đây là phương án nhiễu chính và là khác biệt quan trọng nhất của câu này.
- B. On-Demand và C. Reserved Instance — là mô hình giá, không phải mô hình cách ly phần cứng; chúng chạy trên phần cứng dùng chung.
A multi-national corporation wants to get expert professional advice on migrating to AWS and managing their applications on AWS Cloud. Which of the following entities would you recommend for this engagement?
-
A
Concierge Support Team
-
B
APN Consulting Partner
-
C
APN Technology Partner
-
D
AWS Trusted Advisor
Xem giải thích
Đáp án
B — APN Consulting Partner
Vì sao đúng
AWS Partner Network có hai nhóm đối tác, và tên gọi nói đúng vai trò:
| Consulting Partner | Technology Partner | |
|---|---|---|
| Cung cấp | Dịch vụ chuyên môn — tư vấn, di trú, vận hành hộ | Phần mềm chạy trên hoặc tích hợp với AWS |
| Ví dụ | Công ty tích hợp hệ thống, nhà cung cấp dịch vụ quản lý | Nhà cung cấp SaaS, phần mềm bán trên AWS Marketplace |
Đề cần lời khuyên chuyên môn về việc di trú và quản lý ứng dụng trên AWS — cả hai đều là dịch vụ do con người thực hiện, nên thuộc nhóm Consulting Partner.
Vì sao các phương án khác sai
- C. APN Technology Partner — bán sản phẩm phần mềm, không cung cấp dịch vụ tư vấn di trú. Đây là phương án nhiễu chính.
- A. Concierge Support Team — đội hỗ trợ chuyên về thanh toán và tài khoản, chỉ có ở gói Enterprise Support; họ không tư vấn kiến trúc hay di trú.
- D. AWS Trusted Advisor — công cụ tự động đưa khuyến nghị, không phải con người tư vấn.
Lưu ý
AWS Professional Services cũng là lựa chọn đúng cho nhu cầu này, nhưng nó là đội ngũ của chính AWS chứ không phải đối tác, và không nằm trong bốn phương án.
A multi-national company has just moved its infrastructure from its on-premises data center to AWS Cloud. As part of the shared responsibility model, AWS is responsible for which of the following?
-
A
Patching guest OS
-
B
Configuring customer applications
-
C
Physical and Environmental controls
-
D
Service and Communications Protection or Zone Security
Xem giải thích
Đáp án
C — Kiểm soát vật lý và môi trường
Vì sao đúng
Kiểm soát vật lý và môi trường — an ninh trung tâm dữ liệu, kiểm soát ra vào, hệ thống điện, làm mát, chống cháy — thuộc trọn vẹn phần "bảo mật CỦA đám mây".
Đây cũng là phần khách hàng không bao giờ chạm tới được: bạn không biết trung tâm dữ liệu nằm ở đâu và không được vào.
Vì sao các phương án khác sai
Ba phương án còn lại đều thuộc "bảo mật TRONG đám mây" — trách nhiệm của khách hàng:
- A. Vá hệ điều hành khách (guest OS) — với EC2, hệ điều hành bên trong instance là của bạn. (Với dịch vụ được quản lý như RDS hay Lambda thì AWS lo — nhưng câu hỏi nói "guest OS", tức là phần của khách hàng.) Đây là phương án nhiễu chính.
- B. Cấu hình ứng dụng của khách hàng — hiển nhiên thuộc về bạn.
- D. Bảo vệ dịch vụ và truyền thông, hay bảo mật vùng — nghĩa là cấu hình security group, NACL, mã hoá đường truyền; đều là việc của bạn.
Ranh giới cần nhớ
| AWS | Khách hàng |
|---|---|
| Bảo mật CỦA đám mây: trung tâm dữ liệu, phần cứng, mạng nền, ảo hoá | Bảo mật TRONG đám mây: dữ liệu, IAM, mã hoá, cấu hình mạng, vá hệ điều hành khách |
According to the AWS Cloud Adoption Framework (AWS CAF), what are two tasks that a company should perform when planning to migrate to the AWS Cloud and aiming to become more responsive to customer inquiries and feedback as part of their organizational transformation? (Select two)
-
A
Leverage agile methods to rapidly iterate and evolve
-
B
Leverage legacy infrastructure for cost efficiencies
-
C
Organize your teams around bureaucratic design principles
-
D
Create new analytical insights with existing products and services
-
E
Organize your teams around products and value streams
Xem giải thích
Đáp án
A và E — áp dụng phương pháp agile để lặp và tiến hoá nhanh, và tổ chức đội ngũ theo sản phẩm và luồng giá trị
Vì sao đúng
Đề nói về chuyển đổi tổ chức với mục tiêu phản hồi nhanh hơn với khách hàng, và hai việc này đánh thẳng vào đó:
- A. Phương pháp agile — vòng lặp ngắn, phản hồi liên tục; đó là cơ chế để phản hồi khách hàng biến thành thay đổi sản phẩm trong vài tuần thay vì vài quý.
- E. Tổ chức đội theo sản phẩm và luồng giá trị — thay vì chia theo chức năng kỹ thuật (đội máy chủ, đội mạng, đội cơ sở dữ liệu), mỗi đội sở hữu trọn một sản phẩm từ đầu tới cuối. Nhờ vậy một yêu cầu của khách hàng không phải đi qua bốn phòng ban mới được xử lý.
Hai việc này bổ sung nhau: agile là cách làm việc, tổ chức theo sản phẩm là cấu trúc cho phép cách làm việc đó khả thi.
Vì sao các phương án khác sai
- C. Tổ chức đội theo nguyên tắc thiết kế quan liêu — ngược hẳn mục tiêu; càng nhiều tầng phê duyệt thì càng chậm.
- B. Tận dụng hạ tầng cũ để tiết kiệm chi phí — đi ngược cả việc di trú lẫn mục tiêu linh hoạt.
- D. Tạo hiểu biết phân tích mới từ sản phẩm và dịch vụ hiện có — là việc có ích, nhưng thuộc góc nhìn Business của AWS CAF, không phải chuyển đổi tổ chức.
Which of the following are the advantages of cloud computing? (Select three)
-
A
Trade capital expense for variable expense
-
B
Go global in minutes and deploy applications in multiple regions around the world with just a few clicks
-
C
Spend money on building and maintaining data centers
-
D
Trade variable expense for capital expense
-
E
Allocate a few months of planning for your infrastructure capacity needs
-
F
Benefit from massive economies of scale
Xem giải thích
Đáp án
A, B và F
Vì sao đúng
Ba lợi ích này nằm trong danh sách sáu lợi thế của điện toán đám mây mà AWS công bố:
- A. Đổi chi phí đầu tư cố định lấy chi phí biến đổi — không mua máy chủ trước, chỉ trả cho phần thật sự dùng.
- F. Hưởng lợi từ quy mô kinh tế khổng lồ — hàng trăm nghìn khách hàng dùng chung hạ tầng nên đơn giá thấp hơn tự vận hành.
- B. Vươn ra toàn cầu trong vài phút — triển khai ở nhiều Region chỉ bằng vài cú bấm.
Sáu lợi thế đầy đủ
- Đổi chi phí đầu tư cố định lấy chi phí biến đổi
- Hưởng lợi từ quy mô kinh tế khổng lồ
- Ngừng đoán năng lực hạ tầng
- Tăng tốc độ và tính linh hoạt
- Ngừng chi tiền vận hành trung tâm dữ liệu
- Vươn ra toàn cầu trong vài phút
Vì sao các phương án khác sai
Ba phương án còn lại đều là phiên bản đảo ngược của các lợi thế thật — kiểu bẫy phổ biến, phải đọc kỹ chiều của câu:
- D. Đổi chi phí biến đổi lấy chi phí đầu tư cố định — ngược với lợi thế 1.
- E. Dành vài tháng lập kế hoạch năng lực hạ tầng — ngược với lợi thế 3.
- C. Chi tiền xây và duy trì trung tâm dữ liệu — ngược với lợi thế 5.
A company wants to have control over creating and using its own keys for encryption on AWS services. Which of the following can be used for this use-case?
-
A
AWS Secrets Manager
-
B
AWS owned key
-
C
customer managed key (CMK)
-
D
AWS managed key
Xem giải thích
Đáp án
C — Customer managed key (CMK — khoá do khách hàng quản lý)
Vì sao đúng
Đề đòi quyền kiểm soát việc tạo và sử dụng khoá, và AWS KMS có ba loại khoá với ba mức kiểm soát khác nhau:
| Loại khoá | Ai tạo | Bạn kiểm soát được gì |
|---|---|---|
| AWS owned key | AWS | Không gì cả — bạn thậm chí không thấy khoá |
| AWS managed key | AWS (tự tạo cho từng dịch vụ) | Xem được, nhưng không sửa chính sách, không xoay vòng theo ý mình |
| Customer managed key | Bạn | Toàn quyền: chính sách khoá, xoay vòng, bật tắt, lên lịch xoá, kiểm toán qua CloudTrail |
Chỉ CMK cho phép bạn viết key policy quyết định ai được dùng khoá vào việc gì — kể cả từ chối quyền của tài khoản khác. Đó là mức kiểm soát mà đề yêu cầu.
Đổi lại, CMK tính phí hằng tháng cho mỗi khoá cộng phí theo lời gọi API, trong khi AWS managed key thì miễn phí phần lưu trữ khoá.
Vì sao các phương án khác sai
- D. AWS managed key — bạn thấy được nhưng không kiểm soát được chính sách và vòng đời. Đây là phương án nhiễu chính.
- B. AWS owned key — hoàn toàn ẩn với bạn.
- A. AWS Secrets Manager — lưu và xoay vòng bí mật (mật khẩu, khoá API), không phải dịch vụ quản lý khoá mã hoá.
Which of the following is a recommended way to provide programmatic access to AWS resources?
-
A
Use IAM user group to access AWS resources programmatically
-
B
Use Access Key ID and Secret Access Key to access AWS resources programmatically
-
C
Use AWS Multi-Factor Authentication (AWS MFA) to access AWS resources programmatically
-
D
Create a new IAM user and share the username and password
Xem giải thích
Đáp án
B — Dùng Access Key ID và Secret Access Key
Vì sao đúng
Truy cập lập trình (qua SDK, CLI hoặc gọi API trực tiếp) dùng cặp khoá truy cập để ký yêu cầu, không dùng tên đăng nhập và mật khẩu:
| Truy cập qua Console | Truy cập lập trình | |
|---|---|---|
| Dùng | Tên đăng nhập + mật khẩu (+ MFA) | Access Key ID + Secret Access Key |
| Dành cho | Con người thao tác tay | SDK, CLI, script, ứng dụng |
Vì sao các phương án khác sai
- D. Tạo IAM user mới rồi chia sẻ tên đăng nhập và mật khẩu — sai ở hai điểm: mật khẩu dùng cho Console chứ không dùng cho API, và chia sẻ thông tin đăng nhập là vi phạm bảo mật cơ bản.
- A. Dùng IAM user group để truy cập lập trình — nhóm là cách gom chính sách để gán cho người dùng; nhóm không có thông tin đăng nhập và không tự gọi API được.
- C. Dùng MFA để truy cập lập trình — MFA là lớp xác thực bổ sung khi đăng nhập, không phải cơ chế xác thực cho lời gọi API.
Thực hành tốt cần nhớ
Với ứng dụng chạy trên AWS, cách đúng là dùng IAM role thay vì khoá truy cập cố định: role cấp thông tin xác thực tạm thời tự xoay vòng, nên không có bí mật dài hạn nào để lộ. Khoá truy cập chỉ nên dùng cho những gì chạy ngoài AWS.
Under the AWS Shared Responsibility Model, which of the following is a shared responsibility of both AWS and the customer?
-
A
Infrastructure maintenance of Amazon Simple Storage Service (Amazon S3) storage servers
-
B
Availability Zone (AZ) infrastructure maintenance
-
C
Guarantee data separation among various AWS customers
-
D
Configuration Management
Xem giải thích
Đáp án
D — Configuration Management (quản lý cấu hình)
Vì sao đúng
Mô hình trách nhiệm chung của AWS có một nhóm nằm ở giữa — trách nhiệm chung được chia sẻ — và quản lý cấu hình là ví dụ điển hình:
| Bên | Phần việc trong quản lý cấu hình |
|---|---|
| AWS | Cấu hình và vá thiết bị hạ tầng, tầng ảo hoá, và phần mềm của dịch vụ được quản lý |
| Khách hàng | Cấu hình hệ điều hành khách, cơ sở dữ liệu, ứng dụng, và mọi thiết lập dịch vụ của mình |
Ba lĩnh vực thường được xếp vào nhóm chia sẻ: quản lý cấu hình, vá lỗi, và đào tạo nhận thức bảo mật.
Vì sao các phương án khác sai
Ba phương án còn lại thuộc hoàn toàn về AWS, không có phần nào của khách hàng:
- A. Bảo trì hạ tầng máy chủ lưu trữ của S3 — S3 là dịch vụ được quản lý hoàn toàn.
- B. Bảo trì hạ tầng Availability Zone — hạ tầng vật lý.
- C. Bảo đảm cách ly dữ liệu giữa các khách hàng AWS — do tầng ảo hoá và kiến trúc đa người thuê của AWS đảm nhiệm.