Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 81 Chọn nhiều đáp án Technology

Which of the following AWS services are global in scope? (Select two)

  1. A

    Amazon Simple Storage Service (Amazon S3)

  2. B

    Amazon CloudFront

  3. C

    Amazon Elastic Compute Cloud (Amazon EC2)

  4. D

    AWS Identity and Access Management (AWS IAM)

  5. E

    Amazon Relational Database Service (Amazon RDS)

Xem giải thích

Đáp án

B và D — Amazon CloudFront và AWS IAM

Vì sao đúng

Dịch vụ toàn cầu nghĩa là tài nguyên của nó không thuộc Region nào:

  • D. AWS IAM — người dùng, vai, chính sách và nhóm áp cho toàn bộ tài khoản. Tạo một IAM role là dùng được ở mọi Region.
  • B. Amazon CloudFront — mạng phân phối nội dung, theo bản chất là toàn cầu với hàng trăm edge location.

Vì sao các phương án khác sai

  • A. Amazon S3 — đây là chỗ tinh tế nhất và cũng là phương án nhiễu chính. Tên bucket là duy nhất trên toàn cầu, nhưng bucket luôn nằm trong một Region cụ thể mà bạn chọn khi tạo — dữ liệu được lưu ở đó và không tự rời đi. Nên S3 được xếp vào nhóm theo Region.
  • C. Amazon EC2 — instance thuộc một Availability Zone trong một Region.
  • E. Amazon RDS — instance cơ sở dữ liệu cũng thuộc một Region.

Ghi nhớ

Toàn cầu Theo khu vực
IAM, CloudFront, Route 53, WAF, Organizations S3, EC2, RDS, Lambda, VPC và hầu hết dịch vụ còn lại
Câu 82 Technology

Which of the following statements is INCORRECT about AWS Auto Scaling?

  1. A

    You can scale out and add more Amazon Elastic Compute Cloud (Amazon EC2) instances to match an increase in demand as well as scale in and remove Amazon Elastic Compute Cloud (Amazon EC2) instances to match a reduced demand

  2. B

    You can automatically deploy AWS Shield when a DDoS attack is detected

  3. C

    You can automatically register new instances to a load balancer

  4. D

    You can automatically remove unhealthy instances

Xem giải thích

Đáp án

B — "Bạn có thể tự động triển khai AWS Shield khi phát hiện tấn công DDoS" — đây là khẳng định SAI

Vì sao đây là câu sai

Đề hỏi tìm khẳng định không đúng về AWS Auto Scaling, và B sai vì hai lý do độc lập:

  • Auto Scaling không liên quan gì tới Shield. Nó điều chỉnh số lượng tài nguyên theo tải, không triển khai dịch vụ bảo mật.
  • Shield Standard vốn đã luôn bật cho mọi khách hàng — không có gì để "triển khai khi phát hiện tấn công". Còn Shield Advanced là gói thuê bao, đăng ký trước chứ không bật theo sự kiện.

Vì sao các phương án khác đều đúng

Cả ba đều là năng lực có thật của Auto Scaling:

  • A. Scale out khi nhu cầu tăng và scale in khi nhu cầu giảm — đây là chức năng cốt lõi.
  • C. Tự động đăng ký instance mới vào load balancer — Auto Scaling group tích hợp với ELB, máy mới tự vào target group.
  • D. Tự động loại bỏ instance không khoẻ — dựa trên kiểm tra sức khoẻ của EC2 hoặc của ELB, máy hỏng bị huỷ và thay bằng máy mới.

Lưu ý về dạng câu hỏi

Với câu tìm khẳng định SAI, cách nhanh nhất là kiểm từng phương án xem nó có thuộc phạm vi của dịch vụ đang hỏi không. Ở đây B nhắc tới một dịch vụ hoàn toàn khác, nên nổi bật ngay.

Câu 83 Billing and Pricing

Which Amazon Elastic Compute Cloud (Amazon EC2) pricing model is the most cost-effective and flexible with no requirement for a long term resource commitment or upfront payment but still guarantees that instance would not be interrupted?

  1. A

    Dedicated Host

  2. B

    Reserved Instance (RI)

  3. C

    On-demand Instance

  4. D

    Spot Instance

Xem giải thích

Đáp án

C — On-Demand Instance

Vì sao đúng

Đề đặt ba điều kiện, và On-Demand là mô hình duy nhất thoả cả ba: không cam kết dài hạn, không trả trước, và không bị gián đoạn.

Mô hình Cam kết Trả trước Bị gián đoạn
On-Demand Không Không Không
Reserved Instance 1 hoặc 3 năm Tuỳ chọn Không
Spot Không Không Có
Dedicated Host Tuỳ chọn Tuỳ chọn Không

On-Demand đắt hơn mỗi giờ so với Reserved, nhưng nó linh hoạt nhất — bật lên tắt đi lúc nào cũng được. Vì vậy nó hợp với: workload ngắn hạn, tải không đoán trước, và giai đoạn phát triển hay kiểm thử.

Vì sao các phương án khác sai

  • D. Spot Instance — rẻ hơn nhiều và cũng không cam kết, nhưng AWS thu hồi bất cứ lúc nào, vi phạm thẳng yêu cầu cuối. Đây là phương án nhiễu chính vì nó thắng ở tiêu chí giá.
  • B. Reserved Instance — rẻ hơn nhưng đòi cam kết 1 hoặc 3 năm, ngược với "không cam kết dài hạn".
  • A. Dedicated Host — đắt nhất; dùng khi có yêu cầu về giấy phép phần mềm hoặc cách ly vật lý.
Câu 84 Technology

A company's flagship application runs on a fleet of Amazon Elastic Compute Cloud (Amazon EC2) instances. As per the new policies, the system administrators are looking for the best way to provide secure shell access to Amazon Elastic Compute Cloud (Amazon EC2) instances without opening new ports or using public IP addresses.

Which tool/service will help you achieve this requirement?

  1. A

    Amazon Route 53

  2. B

    Amazon Inspector

  3. C

    Amazon Elastic Compute Cloud (Amazon EC2) Instance Connect

  4. D

    AWS Systems Manager Session Manager

Xem giải thích

Đáp án

D — AWS Systems Manager Session Manager

Vì sao đúng

Đề nêu hai ràng buộc chặt: không mở cổng mới và không dùng địa chỉ IP công khai. Session Manager đáp ứng cả hai nhờ một thiết kế đảo ngược:

Instance (SSM Agent) ──khởi tạo kết nối RA──▶ Endpoint của Systems Manager
                                                      ▲
Người quản trị ──qua Console hoặc CLI─────────────────┘

Vì instance là bên chủ động kết nối ra, bạn không cần mở cổng 22 vào, không cần IP công khai, và instance nằm trong private subnet vẫn dùng được (qua NAT gateway hoặc VPC endpoint).

Ba lợi ích đi kèm cũng đáng kể: không phải quản lý khoá SSH, phân quyền bằng chính sách IAM, và ghi lại toàn bộ phiên vào S3 hoặc CloudWatch Logs để kiểm toán.

Vì sao các phương án khác sai

  • C. EC2 Instance Connect — cũng cho SSH mà không cần khoá cố định, nhưng nó vẫn cần cổng 22 mở cho dải IP của dịch vụ, và bản thông thường cần instance có địa chỉ công khai. Đây là phương án nhiễu chính vì nó cũng giải bài toán quản lý khoá SSH.
  • B. Amazon Inspector — quét lỗ hổng bảo mật, không cung cấp truy cập shell.
  • A. Amazon Route 53 — dịch vụ DNS.
Câu 85 Cloud Concepts

Which AWS technology/service helps you to scale your resources to match supply with demand while still keeping your cloud solution cost-effective?

  1. A

    AWS Cost Explorer

  2. B

    AWS CloudFormation

  3. C

    AWS OpsWorks

  4. D

    AWS Auto Scaling

Xem giải thích

Đáp án

D — AWS Auto Scaling

Vì sao đúng

Đề mô tả đúng mục đích của Auto Scaling: điều chỉnh tài nguyên để nguồn cung khớp với nhu cầu, mà vẫn giữ chi phí hợp lý.

Nó giải quyết cả hai chiều lãng phí:

  • Thiếu tài nguyên lúc cao điểm → hệ thống chậm hoặc sập, mất khách.
  • Thừa tài nguyên lúc thấp điểm → trả tiền cho máy nhàn rỗi.

Auto Scaling theo dõi chỉ số (CPU, số yêu cầu, độ sâu hàng đợi) và tự thêm hoặc bớt tài nguyên. Nó áp không chỉ cho EC2 mà cả ECS task, DynamoDB, Aurora read replica và Spot Fleet.

Vì sao các phương án khác sai

  • A. AWS Cost Explorer — phân tích chi phí đã phát sinh; nó cho bạn thấy chỗ lãng phí nhưng không tự điều chỉnh gì. Đây là phương án nhiễu chính.
  • B. AWS CloudFormation — hạ tầng dưới dạng mã; nó triển khai tài nguyên (kể cả Auto Scaling group) nhưng bản thân không co giãn.
  • C. AWS OpsWorks — quản lý cấu hình bằng Chef và Puppet.
Câu 86 Technology

A customer has created a VPC and a subnet within AWS Cloud. Which of the following statements is correct?

  1. A

    Both the Amazon Virtual Private Cloud (Amazon VPC) and the subnet span only one Availability Zone (AZ) in the Region

  2. B

    An Amazon Virtual Private Cloud (Amazon VPC) spans all of the Availability Zones (AZ) in the Region whereas a subnet spans only one Availability Zone (AZ) in the Region

  3. C

    Both the Amazon Virtual Private Cloud (Amazon VPC) and the subnet span all of the Availability Zones (AZ) in the Region

  4. D

    A subnet spans all of the Availability Zones (AZ) in the Region whereas an Amazon Virtual Private Cloud (Amazon VPC) spans only one Availability Zone (AZ) in the Region

Xem giải thích

Đáp án

B — VPC trải trên toàn bộ các Availability Zone của Region, còn subnet chỉ nằm trong một Availability Zone

Vì sao đúng

Đây là quan hệ phân cấp cơ bản nhất của mạng trên AWS:

Region  (ví dụ ap-southeast-1)
 └── VPC  10.0.0.0/16  ← trải trên TOÀN BỘ các AZ của Region
      ├── Subnet 10.0.1.0/24  → AZ-1a   ← mỗi subnet nằm trong ĐÚNG MỘT AZ
      ├── Subnet 10.0.2.0/24  → AZ-1b
      └── Subnet 10.0.3.0/24  → AZ-1c

Hệ quả thực tế rất quan trọng: vì mỗi subnet gắn với đúng một AZ, muốn có tính sẵn sàng cao thì phải tạo subnet ở nhiều AZ và phân bố tài nguyên qua chúng. Đặt cả hệ thống trong một subnet nghĩa là đặt cả hệ thống trong một AZ.

Cũng vì thế mà nhiều dịch vụ AWS bắt buộc bạn khai ít nhất hai subnet ở hai AZ khác nhau — ELB, RDS Multi-AZ, ElastiCache đều vậy.

Vì sao các phương án khác sai

  • D — đảo ngược hoàn toàn; đây là phương án nhiễu chính.
  • A — nói cả hai đều bó trong một AZ; sai ở VPC.
  • C — nói cả hai đều trải trên mọi AZ; sai ở subnet.
Câu 87 Technology

An online gaming company wants to block users from certain geographies from accessing its content. Which AWS service can be used to accomplish this task?

  1. A

    AWS Shield

  2. B

    Security group

  3. C

    AWS Web Application Firewall (AWS WAF)

  4. D

    Amazon CloudWatch

Xem giải thích

Đáp án

C — AWS Web Application Firewall (AWS WAF)

Vì sao đúng

WAF có luật gọi là geo match statement, cho phép chặn hoặc cho phép yêu cầu theo quốc gia nguồn. AWS xác định quốc gia bằng cách tra địa chỉ IP trong cơ sở dữ liệu địa lý.

Cấu hình rất gọn: tạo một luật geo match liệt kê mã quốc gia cần chặn, đặt hành động BLOCK, gắn web ACL vào CloudFront hoặc Application Load Balancer.

Điểm hữu ích trong thực tế: bạn kết hợp được với luật IP set để tạo ngoại lệ — ví dụ chặn cả một nước nhưng vẫn cho đội kiểm thử ở nước đó vào, bằng cách đặt luật cho phép ở mức ưu tiên cao hơn.

Vì sao các phương án khác sai

  • B. Security group — chỉ khai được dải IP, không biết khái niệm quốc gia. Muốn chặn một nước phải liệt kê hàng nghìn dải, mà security group lại không có luật từ chối. Đây là phương án nhiễu chính.
  • A. AWS Shield — chống tấn công từ chối dịch vụ, không lọc theo địa lý.
  • D. Amazon CloudWatch — giám sát và cảnh báo, không chặn được gì.

Lưu ý

CloudFront cũng có tính năng geographic restriction riêng, đơn giản hơn WAF. Nó không nằm trong bốn phương án, nhưng nếu chỉ cần chặn theo nước ở tầng CDN thì đó là lựa chọn rẻ hơn.

Câu 88 Chọn nhiều đáp án Cloud Concepts

Which of the following are examples of Horizontal Scalability (aka Elasticity)? (Select two)

  1. A

    Add a bigger CPU to a computer

  2. B

    Read Replicas in Amazon Relational Database Service (Amazon RDS)

  3. C

    Elastic Load Balancing (ELB)

  4. D

    Modify a Database instance to higher CPU and RAM

  5. E

    Modify an EC2 instance type from t2.nano to u-12tb1.metal

Xem giải thích

Đáp án

B và C — Read Replica của Amazon RDS và Elastic Load Balancing

Vì sao đúng

Mở rộng theo chiều ngang nghĩa là thêm nhiều máy thay vì làm một máy mạnh hơn:

  • B. Read Replica của RDS — thêm các bản sao chỉ đọc để chia tải đọc; số lượng bản sao tăng lên chứ không phải cấu hình máy tăng lên.
  • C. Elastic Load Balancing — chia lưu lượng cho nhiều instance; nó là thành phần làm cho việc thêm máy trở nên có ý nghĩa.

Vì sao các phương án khác sai

Ba phương án còn lại đều là mở rộng theo chiều dọc (scale up) — làm một máy mạnh hơn:

  • A. Thêm CPU mạnh hơn cho máy tính.
  • D. Đổi instance cơ sở dữ liệu sang loại nhiều CPU và RAM hơn.
  • E. Đổi EC2 instance từ t2.nano lên u-12tb1.metal — đây là ví dụ scale up cực đoan nhất, và cũng cho thấy giới hạn của nó: dù u-12tb1.metal có 12 TB RAM, nó vẫn là một máy duy nhất và vẫn là một điểm hỏng duy nhất.

So sánh

Chiều ngang (scale out) Chiều dọc (scale up)
Cách làm Thêm máy Máy to hơn
Chịu lỗi Có — một máy chết vẫn còn máy khác Không
Giới hạn Gần như không có Có trần phần cứng
Gián đoạn khi mở rộng Không Thường phải khởi động lại
Câu 89 Cloud Concepts

Which characteristic of Cloud Computing imparts the ability to acquire resources as you need and release when you no longer need them?

  1. A

    Resiliency

  2. B

    Durability

  3. C

    Reliability

  4. D

    Elasticity

Xem giải thích

Đáp án

D — Elasticity (tính co giãn)

Vì sao đúng

Tính co giãn là khả năng lấy tài nguyên khi cần và trả lại khi không cần nữa — đúng như đề mô tả. Vế thứ hai mới là phần quan trọng: co giãn không chỉ là tăng, mà còn là giảm, và chính việc giảm mới tạo ra tiết kiệm.

Đây là đặc tính khiến mô hình trả theo mức dùng có ý nghĩa: một trang thương mại điện tử tăng gấp mười vào ngày khuyến mãi rồi trở lại bình thường hôm sau, và hoá đơn cũng vậy.

Vì sao các phương án khác sai

Ba phương án còn lại là những đặc tính có thật của đám mây nhưng trả lời câu hỏi khác:

  • A. Resiliency — khả năng phục hồi sau sự cố.
  • C. Reliability — khả năng hệ thống hoạt động đúng theo thời gian.
  • B. Durability — khả năng dữ liệu không bị mất (S3 công bố độ bền 99,999999999%).

Phân biệt với một khái niệm rất gần

Elasticity Scalability
Nghĩa là Tự động tăng giảm theo tải thời gian thực Khả năng phục vụ được nhu cầu lớn hơn
Chiều Cả hai chiều — quan trọng nhất là chiều giảm Chủ yếu là chiều tăng
Khung thời gian Phút Tháng, năm
Câu 90 Technology

Which of the following use-cases is NOT supported by Amazon Rekognition?

  1. A

    Label objects in a photo

  2. B

    Detect text in a photo

  3. C

    Quickly resize photos to create thumbnails

  4. D

    Identify person in a photo

Xem giải thích

Đáp án

C — Đổi kích thước ảnh nhanh để tạo ảnh thu nhỏ (thumbnail)

Vì sao đây là câu trả lời

Đề hỏi tìm việc mà Rekognition KHÔNG làm được. Rekognition là dịch vụ phân tích và hiểu nội dung ảnh và video — nó đọc ảnh chứ không chỉnh sửa ảnh.

Đổi kích thước là thao tác xử lý ảnh (image processing), thuộc nhóm biến đổi chứ không phải nhóm hiểu nội dung. Muốn làm việc đó trên AWS, cách thông dụng là dùng AWS Lambda kèm thư viện xử lý ảnh, hoặc Lambda@Edge để đổi kích thước ngay tại edge của CloudFront.

Vì sao các phương án khác đều là việc Rekognition làm được

  • A. Gắn nhãn vật thể trong ảnh — nhận diện hàng nghìn vật thể, cảnh và hoạt động.
  • B. Phát hiện chữ trong ảnh — API DetectText, dựng cho chữ trong cảnh vật như biển hiệu, biển số.
  • D. Nhận dạng người trong ảnh — so khớp khuôn mặt với bộ sưu tập, kèm phát hiện giả mạo.

Cách phân biệt nhanh

Hiểu nội dung ảnh Biến đổi ảnh
Đầu ra Nhãn, toạ độ, danh tính Một bức ảnh khác
Dịch vụ Rekognition Lambda tự viết, hoặc phần mềm chuyên dụng

Hễ phương án nói tới thay đổi chính bức ảnh thì đó không phải việc của Rekognition.