Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 801
A company has an AWS account. The company wants to audit its password and access key rotation details for compliance purposes.
Which AWS service or tool will meet this requirement?
  1. A IAM Access Analyzer
  2. B AWS Artifact
  3. C IAM credential report
  4. D AWS Audit Manager
Xem giải thích

📖 Phân tích câu hỏi
Công ty muốn kiểm tra (audit) chi tiết việc quay vòng mật khẩu và Access Key của người dùng IAM để đáp ứng yêu cầu tuân thủ. Vì vậy cần một dịch vụ hoặc công cụ có khả năng trích xuất thông tin “khi nào mật khẩu/Access Key được thay đổi lần cuối” cho từng IAM user trong tài khoản AWS.


✅ Đáp án đúng

🔹 IAM credential report

Lý do:

  • IAM Credential Report là một báo cáo được tạo ra từ IAM, cung cấp các trường như password_last_changed, password_last_used, access_key_1_last_rotated, access_key_2_last_rotated, … cho mọi IAM user trong tài khoản.
  • Báo cáo này cho phép bạn xác định người dùng nào chưa thay đổi mật khẩu hoặc Access Key trong khoảng thời gian quy định, đáp ứng mục tiêu audit rotation.
  • Có thể lấy báo cáo này qua AWS Management Console, AWS CLI (aws iam get-credential-report) hoặc API, phù hợp với quy trình tự động hoá kiểm tra tuân thủ.
  • Tính năng này vẫn được duy trì và cập nhật tới 2026 (được bổ sung các cột mới như access_key_last_used và password_last_used cho các tài nguyên IAM).

❌ Các phương án sai và giải thích

  • IAM Access Analyzer

    • Chức năng: Phân tích chính sách IAM để xác định các tài nguyên có thể truy cập công khai hoặc qua các principal bên ngoài.
    • Không đáp ứng: Không cung cấp thông tin về độ tuổi mật khẩu hay thời gian quay vòng Access Key. Do đó không phù hợp cho việc audit rotation.
  • AWS Artifact

    • Chức năng: Cung cấp tài liệu chứng nhận tuân thủ (SOC, ISO, PCI, …) và các báo cáo compliance cho AWS.
    • Không đáp ứng: Artifact chỉ là kho lưu trữ tài liệu, không có khả năng truy vấn hoặc báo cáo chi tiết về mật khẩu/Access Key của IAM.
  • AWS Audit Manager

    • Chức năng: Giúp tự động thu thập bằng chứng cho các chuẩn compliance (PCI DSS, HIPAA, …) và tạo ra các assessment.
    • Không đáp ứng trực tiếp: Mặc dù Audit Manager có thể thu thập dữ liệu từ IAM Credential Report nếu bạn cấu hình, nó không phải là công cụ “điểm đến” để lấy ngay chi tiết rotation. Đòi hỏi một bước trung gian và không cung cấp các trường chi tiết như password_last_changed. Vì vậy không phải là đáp án tối ưu nhất.

📚 Tham khảo tài liệu (đến năm 2026)


🧩 Tóm tắt nhanh

  • ✅ IAM credential report – đáp án đúng, cung cấp chi tiết thời gian quay vòng mật khẩu và Access Key.
  • ❌ IAM Access Analyzer – chỉ phân tích quyền truy cập, không liên quan tới rotation.
  • ❌ AWS Artifact – lưu trữ chứng nhận compliance, không cung cấp dữ liệu credential.
  • ❌ AWS Audit Manager – công cụ thu thập bằng chứng tổng thể, không phải nguồn dữ liệu rotation trực tiếp.

Hy vọng phần phân tích trên giúp bạn nắm rõ lý do tại sao IAM credential report là công cụ phù hợp nhất để đáp ứng yêu cầu audit rotation trong môi trường AWS hiện đại. 🚀

Câu 802 Chọn nhiều đáp án
A company wants to receive a notification when a specific AWS cost threshold is reached.
Which AWS services or tools can the company use to meet this requirement? (Choose two.)
  1. A Amazon Simple Queue Service (Amazon SQS)
  2. B AWS Budgets
  3. C Cost Explorer
  4. D Amazon CloudWatch
  5. E AWS Cost and Usage Report
Xem giải thích

🔍 Phân tích câu hỏi

Câu hỏi yêu cầu: “Một công ty muốn nhận thông báo khi chi phí AWS đạt tới một mức ngưỡng nhất định. Họ có thể sử dụng dịch vụ hoặc công cụ nào của AWS để thực hiện yêu cầu này? (Chọn 2 đáp án).”

Điều cần làm là tạo một cơ chế cảnh báo (notification) khi chi phí tổng cộng hoặc chi phí của một dịch vụ/budget cụ thể vượt qua ngưỡng đã định. AWS cung cấp một số công cụ liên quan đến chi phí:

  1. AWS Budgets – cho phép tạo ngân sách và thiết lập notification (qua Amazon SNS, email, hoặc Slack) khi chi phí/usage đạt/ngưỡng.
  2. Amazon CloudWatch – có namespace AWS/Billing (hoặc AWS/Billing / EstimatedCharges) cung cấp metric chi phí dự kiến, cho phép tạo CloudWatch Alarms và kích hoạt SNS khi vượt ngưỡng.
  3. Các tùy chọn khác (SQS, Cost Explorer, Cost and Usage Report) không trực tiếp cung cấp chức năng “gửi thông báo khi đạt ngưỡng” mà chỉ phục vụ việc lưu trữ, truy vấn hoặc truyền tải dữ liệu.

Do đó, hai đáp án đúng là “AWS Budgets” và “Amazon CloudWatch”.


✅ Đáp án đúng và lý do

1️⃣ AWS Budgets

2️⃣ Amazon CloudWatch


❌ Giải thích các phương án sai

❌ Amazon Simple Queue Service (Amazon SQS)

  • Giải thích: SQS là hệ thống hàng đợi tin nhắn dùng để truyền dữ liệu giữa các thành phần của hệ thống. Nó không có khả năng tự động thu thập hoặc đánh giá chi phí AWS, cũng không cung cấp cơ chế “alert” trực tiếp cho chi phí. Để dùng SQS cho cảnh báo, bạn phải kết hợp với một dịch vụ khác (ví dụ Budgets → SNS → Lambda → SQS), nhưng bản thân SQS không đáp ứng yêu cầu “nhận thông báo khi đạt ngưỡng chi phí”.

❌ Cost Explorer

  • Giải thích: Cost Explorer là công cụ phân tích chi phí và usage (giao diện đồ họa, API). Nó cho phép lọc, nhóm, và xem biểu đồ chi phí trong quá khứ hoặc dự đoán, nhưng không có tính năng gửi thông báo khi chi phí vượt ngưỡng. Bạn có thể đọc dữ liệu qua API, nhưng phải tự xây dựng logic và tích hợp với SNS/Lambda để tạo cảnh báo – không phải là chức năng “ngay lập tức” được yêu cầu.

❌ AWS Cost and Usage Report (CUR)

  • Giải thích: CUR là báo cáo chi tiết (định dạng CSV/Parquet) được lưu vào Amazon S3, chứa mọi chi tiết về chi phí và usage. Nó dùng cho phân tích sâu và tích hợp với các công cụ BI (Athena, Redshift, QuickSight). CUR không cung cấp cơ chế cảnh báo; nó chỉ là nguồn dữ liệu. Để có thông báo, bạn phải xây dựng pipeline (S3 → Lambda → SNS) – không phải là giải pháp “đã có sẵn” như Budgets hay CloudWatch.

📌 Tổng kết

  • Đáp án đúng:

    • ✅ AWS Budgets – cung cấp tính năng budget + alert (SNS, email, Slack).
    • ✅ Amazon CloudWatch – cung cấp metric chi phí (EstimatedCharges) + alarm → SNS.
  • Đáp án sai:

    • ❌ Amazon Simple Queue Service (Amazon SQS) – không liên quan tới chi phí.
    • ❌ Cost Explorer – công cụ phân tích, không có chức năng thông báo.
    • ❌ AWS Cost and Usage Report – chỉ là báo cáo lưu trữ, không có alert.

📚 Nguồn tham khảo (2026)

  1. AWS Budgets – Documentation (phiên bản 2026).
  2. Amazon CloudWatch – Billing Metrics (phiên bản 2026).
  3. AWS Billing and Cost Management – Best Practices for Cost Alerts (AWS Well‑Architected Framework, Cost Optimization Pillar).

Hy vọng phân tích chi tiết trên giúp bạn nắm rõ cách lựa chọn dịch vụ phù hợp để nhận thông báo khi chi phí AWS vượt ngưỡng! 🚀

Câu 803
Which AWS service or resource provides answers to the most frequently asked security-related questions that AWS receives from its users?
  1. A AWS Artifact
  2. B Amazon Connect
  3. C AWS Chatbot
  4. D AWS Knowledge Center
Xem giải thích

🔍 Giải thích câu hỏi

Câu hỏi yêu cầu xác định dịch vụ hoặc tài nguyên của AWS nào “cung cấp câu trả lời cho những câu hỏi bảo mật thường gặp nhất mà AWS nhận được từ người dùng”. Nói cách khác, chúng ta cần tìm nguồn tài liệu “FAQ/Knowledge‑base” do AWS duy trì, tập trung vào các vấn đề bảo mật như IAM, encryption, compliance, networking security, …


✅ Đáp án đúng

✅ AWS Knowledge Center

  • AWS Knowledge Center là một kho tài liệu dạng câu hỏi‑đáp (Q&A) chính thức của AWS, được cập nhật thường xuyên.
  • Trong đó có hàng nghìn bài viết “Security‑related FAQs” (ví dụ: “How does AWS encrypt data at rest?”, “What is the shared responsibility model?”).
  • Người dùng có thể tìm kiếm nhanh bằng từ khóa và nhận được câu trả lời ngắn gọn, liên kết tới tài liệu chi tiết hơn (white‑paper, blog post, reference architecture).
  • Do tính chất “câu hỏi thường gặp” (FAQ) và tập trung mạnh vào bảo mật, đây là đáp án duy nhất phù hợp với yêu cầu của đề bài.

🧩 Giải thích các phương án còn lại (đúng/sai)

❌ AWS Artifact

  • Chức năng: Cung cấp tài liệu tuân thủ (compliance) và báo cáo như SOC, ISO, PCI, HIPAA, và các “Attestation reports”.
  • Lý do sai: Artifact không phải là nơi trả lời các câu hỏi “thường gặp” về bảo mật; nó chỉ là kho lưu trữ các chứng từ pháp lý và chứng nhận. Người dùng không thể đặt câu hỏi và nhận câu trả lời ngay như trong Knowledge Center.

❌ Amazon Connect

  • Chức năng: Dịch vụ contact‑center dựa trên cloud, cho phép xây dựng hệ thống tổng đài điện thoại, chatbot, và tích hợp CRM.
  • Lý do sai: Mặc dù Amazon Connect có thể được cấu hình để trả lời câu hỏi qua bot, nhưng không phải là nguồn tài liệu chính thức của AWS về bảo mật và không tập trung vào FAQ. Nó là công cụ hỗ trợ dịch vụ khách hàng, không phải kho kiến thức bảo mật.

❌ AWS Chatbot

  • Chức năng: Công cụ tích hợp Slack hoặc Amazon Chime để nhận thông báo từ CloudWatch, GuardDuty, Security Hub, v.v., và cho phép thực thi lệnh AWS CLI từ chat.
  • Lý do sai: AWS Chatbot không cung cấp bộ câu hỏi‑đáp; nó chỉ là kênh giao tiếp để nhận cảnh báo và thực hiện hành động. Nội dung bảo mật phải được người dùng tự viết hoặc lấy từ các dịch vụ khác (ví dụ Knowledge Center), nên không đáp ứng yêu cầu “câu trả lời cho các câu hỏi bảo mật thường gặp”.

📚 Tham khảo

🛠️ Lưu ý cập nhật 2026: AWS đã mở rộng Knowledge Center với “Security Best Practices Hub” và tích hợp AI‑driven search, nhưng nguyên tắc cơ bản vẫn là “câu hỏi thường gặp về bảo mật” → AWS Knowledge Center là đáp án duy nhất phù hợp.

Câu 804 Chọn nhiều đáp án
Which tasks are customer responsibilities, according to the AWS shared responsibility model? (Choose two.)
  1. A Configure the AWS provided security group firewall.
  2. B Classify company assets in the AWS Cloud.
  3. C Determine which Availability Zones to use for Amazon S3 buckets.
  4. D Patch or upgrade Amazon DynamoDB.
  5. E Select Amazon EC2 instances to run AWS Lambda on.
Xem giải thích

📝 Phân tích câu hỏi
Câu hỏi yêu cầu xác định hai (2) nhiệm vụ thuộc trách nhiệm của khách hàng trong mô hình Shared Responsibility Model của AWS.
Trong mô hình này, AWS chịu trách nhiệm “đám mây” (hạ tầng vật lý, mạng, máy chủ, lưu trữ, các dịch vụ được quản lý)… trong khi khách hàng chịu trách nhiệm “trong đám mây” (cấu hình bảo mật, quản lý dữ liệu, phân quyền, vá lỗi hệ điều hành và phần mềm của mình, …).

Với mỗi lựa chọn, chúng ta sẽ xem xét xem nhiệm vụ đó thuộc phần nào.


✅ Đáp án đúng (Choose two)

1. Configure the AWS provided security group firewall.

  • Giải thích: Security groups là tường lửa ảo cấp độ instance. Mặc dù AWS cung cấp tính năng, khách hàng phải tự định nghĩa các rule (cổng, protocol, source/destination). Đây là một ví dụ điển hình của “định cấu hình bảo mật” – trách nhiệm của khách hàng.
  • Kết luận: ✅ Đúng (Customer responsibility)

2. Classify company assets in the AWS Cloud.

  • Giải thích: Việc phân loại dữ liệu, tài sản (ví dụ: dữ liệu nhạy cảm, PII, PCI, HIPAA…) và áp dụng các kiểm soát bảo mật, mã hoá, lưu trữ phù hợp là trách nhiệm của khách hàng. AWS chỉ cung cấp các công cụ (AWS Macie, AWS Config, …) nhưng khách hàng quyết định cách phân loại và mức bảo vệ.
  • Kết luận: ✅ Đúng (Customer responsibility)

❌ Các lựa chọn sai (Customer không chịu trách nhiệm)

3. Determine which Availability Zones to use for Amazon S3 buckets.

  • Giải thích: Amazon S3 là dịch vụ vùng (region‑level); dữ liệu được tự động phân phối và sao lưu giữa các AZ trong cùng một region. Khách hàng không quyết định AZ cho S3, chỉ chọn region. Do đó đây không phải là trách nhiệm của khách hàng.
  • Kết luận: ❌ Sai (AWS chịu trách nhiệm)

4. Patch or upgrade Amazon DynamoDB.

  • Giải thích: DynamoDB là dịch vụ được quản lý (managed service). AWS chịu trách nhiệm cập nhật phần mềm, vá lỗi, và nâng cấp nền tảng. Khách hàng chỉ cần quan tâm tới cấu hình bảng, chỉ mục, và các tham số hiệu năng.
  • Kết luận: ❌ Sai (AWS chịu trách nhiệm)

5. Select Amazon EC2 instances to run AWS Lambda on.

  • Giải thích: Lambda chạy trên hạ tầng do AWS quản lý; người dùng không thể (và không cần) chọn loại EC2 cụ thể. Bạn chỉ cấu hình memory, timeout, và layer. Do đó đây không phải là trách nhiệm của khách hàng.
  • Kết luận: ❌ Sai (AWS chịu trách nhiệm)

📚 Tham khảo & nguồn tài liệu (2026)


🔑 Kết luận nhanh gọn

  • Đúng:

    • ✅ Configure the AWS provided security group firewall.
    • ✅ Classify company assets in the AWS Cloud.
  • Sai:

    • ❌ Determine which Availability Zones to use for Amazon S3 buckets.
    • ❌ Patch or upgrade Amazon DynamoDB.
    • ❌ Select Amazon EC2 instances to run AWS Lambda on.

Những nhiệm vụ trên phản ánh rõ ràng ranh giới giữa trách nhiệm của khách hàng (cấu hình bảo mật, quản lý dữ liệu) và trách nhiệm của AWS (vận hành, bảo trì dịch vụ được quản lý). 🛠️🚀

Câu 805
Which AWS service or feature is used to send both text and email messages from distributed applications?
  1. A Amazon Simple Notification Service (Amazon SNS)
  2. B Amazon Simple Email Service (Amazon SES)
  3. C Amazon CloudWatch alerts
  4. D Amazon Simple Queue Service (Amazon SQS)
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi: “Which AWS service or feature is used to send both text and email messages from distributed applications?”

  • Yêu cầu chúng ta tìm dịch vụ (hoặc tính năng) của AWS có khả năng gửi tin nhắn dạng SMS (text) và email từ các ứng dụng phân tán (có thể chạy trên EC2, Lambda, ECS, …).
  • Điều quan trọng là dịch vụ phải hỗ trợ nhiều giao thức (SMS, email, HTTP/HTTPS, SQS, Lambda, …) và cho phép publish‑subscribe hoặc direct publish để các thành phần của hệ thống có thể “push” tin nhắn mà không cần quản lý hạ tầng phức tạp.

✅ Đáp án đúng

✅ Amazon Simple Notification Service (Amazon SNS)

Lý do lựa chọn:

  • SNS là dịch vụ messaging pub/sub được thiết kế để gửi thông báo tới nhiều protocol khác nhau, trong đó có SMS (text message) và email.
  • Ứng dụng chỉ cần gọi API Publish của SNS, chỉ định topic (hoặc endpoint) và protocol (sms, email, http, lambda, …).
  • SNS hỗ trợ fan‑out: một tin nhắn có thể đồng thời được gửi tới hàng chục hoặc hàng trăm subscriber, mỗi subscriber nhận qua một protocol riêng (ví dụ: một subscriber nhận email, một nhận SMS).
  • Được tích hợp sẵn với IAM, CloudWatch Metrics, và có pricing dựa trên số tin nhắn gửi, rất phù hợp cho các kiến trúc micro‑services hoặc serverless.
  • Các bản cập nhật mới nhất (đến 2026) vẫn giữ nguyên chức năng này, đồng thời mở rộng khả năng mobile push (APNS, FCM) và SMS origination (định danh nguồn cho các khu vực hỗ trợ).

❌ Các phương án sai

  1. ❌ Amazon Simple Email Service (Amazon SES)

    • Giải thích: SES là dịch vụ chuyên gửi email (transactional & marketing). Nó không hỗ trợ gửi SMS.
    • SES được tối ưu cho high‑volume email, cung cấp API SendEmail, SendRawEmail, và tính năng DKIM, SPF để cải thiện deliverability, nhưng không có cơ chế native để gửi tin nhắn văn bản.
    • Vì câu hỏi yêu cầu cả text và email, nên SES chỉ đáp ứng một phần và không phải đáp án đúng.
  2. ❌ Amazon CloudWatch alerts

    • Giải thích: CloudWatch là dịch vụ giám sát và log; các alarms chỉ phát hiện các ngưỡng (threshold) và kích hoạt hành động thông qua SNS hoặc SSM Automation.
    • CloudWatch không phải là dịch vụ gửi tin nhắn trực tiếp; nó phụ thuộc vào SNS (hoặc các target khác) để thực hiện việc gửi SMS/email.
    • Do đó, không thể coi CloudWatch là công cụ “send both text and email”.
  3. ❌ Amazon Simple Queue Service (Amazon SQS)

    • Giải thích: SQS là hệ thống hàng đợi tin nhắn (message queue) dùng để lưu trữ và truyền tải tin nhắn giữa các thành phần hệ thống.
    • Tin nhắn trong SQS không được gửi tới người dùng cuối (end‑user) mà chỉ được tiếp nhận bởi consumer (EC2, Lambda, …).
    • SQS không có tích hợp sẵn để gửi SMS hay email; để thực hiện việc này, người dùng thường phải kết hợp SQS + Lambda + SNS/SES, nhưng SQS tự nó không đáp ứng yêu cầu của câu hỏi.

📚 Tham khảo tài liệu (đến năm 2026)


🧩 Kết luận:
Trong bối cảnh một kiến trúc ứng dụng phân tán cần đồng thời gửi tin nhắn SMS và email, Amazon Simple Notification Service (Amazon SNS) là dịch vụ duy nhất đáp ứng đầy đủ yêu cầu, nhờ khả năng đa giao thức và mô hình publish‑subscribe. Các lựa chọn còn lại (SES, CloudWatch alerts, SQS) chỉ hỗ trợ một phần chức năng hoặc chỉ là công cụ giám sát/hàng đợi, không phải là giải pháp “gửi cả text và email” trực tiếp.

Câu 806
A user needs programmatic access to AWS resources through the AWS CLI or the AWS API.
Which option will provide the user with the appropriate access?
  1. A Amazon Inspector
  2. B Access keys
  3. C SSH public keys
  4. D AWS Key Management Service (AWS KMS) keys
Xem giải thích

📝 Giải thích nội dung câu hỏi
Câu hỏi yêu cầu xác định cách nào cho phép một người dùng truy cập theo chương trình (programmatic) tới các tài nguyên AWS thông qua AWS CLI hoặc AWS API. “Programmatic access” ở đây nghĩa là người dùng sẽ sử dụng các lệnh dòng lệnh hoặc các SDK/REST API, không phải giao diện đồ họa (AWS Management Console). Vì vậy chúng ta cần một cơ chế xác thực mà có thể gắn vào các yêu cầu HTTP/CLI, thường là Access Key ID + Secret Access Key (còn gọi là access keys), hoặc trong một số trường hợp session token (STS).


✅ Đáp án đúng: Access keys

Lý do chọn:

  • Access keys (Access Key ID và Secret Access Key) là thông tin xác thực được tạo cho IAM user hoặc cho một IAM role thông qua AWS STS.
  • Chúng được sử dụng trực tiếp bởi AWS CLI, AWS SDKs và các API call để ký (sign) yêu cầu.
  • Đáp ứng yêu cầu “programmatic access” vì có thể lưu trong file cấu hình (~/.aws/credentials) hoặc môi trường biến, cho phép tự động hoá, script, CI/CD, v.v.
  • Các phương pháp xác thực khác (mã xác thực MFA, password) chỉ dùng cho Console, không đủ cho CLI/API.

🔍 Phân tích từng phương án (giữ nguyên nội dung tiếng Anh)

  1. Amazon Inspector

    • ❌ Amazon Inspector là một dịch vụ đánh giá bảo mật tự động cho EC2 instances, container images và Lambda functions. Nó không cung cấp bất kỳ dạng thông tin xác thực nào cho người dùng để gọi CLI hay API. Do đó không liên quan tới “programmatic access”.
  2. Access keys

    • ✅ Như đã giải thích ở trên, đây là cặp Access Key ID và Secret Access Key (có thể kèm session token nếu dùng STS). Chúng được tạo trong IAM, có thể gán quyền (policy) tùy chỉnh và được AWS CLI/SDK tự động sử dụng để ký yêu cầu.
  3. SSH public keys

    • ❌ SSH public keys được dùng để đăng nhập vào máy chủ Linux/Unix (EC2) qua SSH hoặc để đẩy code lên CodeCommit (với Git). Chúng không được dùng để xác thực các cuộc gọi AWS API/CLI. Do đó không đáp ứng yêu cầu.
  4. AWS Key Management Service (AWS KMS) keys

    • ❌ KMS keys là khóa mã hoá được dùng để mã hoá/giải mã dữ liệu (S3, EBS, RDS, …) hoặc để ký (sign) dữ liệu. Chúng không phải là thông tin xác thực cho việc gọi AWS API. Một người dùng vẫn cần access keys (hoặc token) để gọi API và chỉ sau đó mới có thể truy cập hoặc sử dụng KMS keys.

📚 Tham khảo (đến năm 2026)


🧩 Tóm tắt nhanh:

  • Để programmatically tương tác với AWS qua CLI hoặc API, người dùng cần Access keys.
  • Các lựa chọn còn lại (Amazon Inspector, SSH public keys, AWS KMS keys) đều không phải là cơ chế xác thực cho API/CLI, vì vậy là sai.

Hy vọng phần phân tích trên giúp bạn nắm rõ lý do lựa chọn đáp án và hiểu sâu hơn về các phương thức xác thực trong AWS! 🚀

Câu 807
A company runs thousands of simultaneous simulations using AWS Batch. Each simulation is stateless, is fault tolerant, and runs for up to 3 hours.
Which pricing model enables the company to optimize costs and meet these requirements?
  1. A Reserved Instances
  2. B Spot Instances
  3. C On-Demand Instances
  4. D Dedicated Instances
Xem giải thích

🔎 Phân tích câu hỏi

  • Môi trường: Công ty chạy hàng ngàn mô phỏng đồng thời trên AWS Batch.
  • Đặc điểm công việc:
    • Stateless → không cần lưu trữ trạng thái giữa các lần chạy, vì vậy các máy tính có thể được khởi tạo và dừng bất cứ lúc nào mà không làm mất dữ liệu.
    • Fault‑tolerant → nếu một instance bị ngắt, công việc có thể được chuyển sang instance khác mà không ảnh hưởng tới kết quả.
    • Thời gian chạy tối đa 3 giờ → các job ngắn hạn, dễ dàng chấm dứt khi cần.
  • Yêu cầu: Tối ưu chi phí cùng đáp ứng được tính “stateless” và “fault‑tolerant”.

Với ba tiêu chí trên, mô hình giá có khả năng bị gián đoạn (có thể chấm dứt khi AWS cần tài nguyên) nhưng giá rẻ là lựa chọn tối ưu. Đó chính là Spot Instances.


✅ Đáp án đúng: Spot Instances

  • Giá rẻ: Spot Instances cung cấp mức giảm giá tới 90 % so với On‑Demand.
  • Thích hợp cho workload không trạng thái và có khả năng chịu lỗi: Khi Spot Instance bị “interrupted”, AWS Batch tự động re‑queue job và khởi chạy lại trên một Spot hoặc On‑Demand instance khác (nếu cấu hình fallback).
  • Thời gian chạy ngắn: Với job dưới 3 giờ, khả năng bị gián đoạn không ảnh hưởng nghiêm trọng vì công việc có thể được checkpoint (nếu có) hoặc retry nhanh chóng.
  • Tích hợp sẵn trong AWS Batch: Khi tạo compute environment, bạn có thể chọn “Spot” và xác định “maximum price” hoặc “allocation strategy” (e.g., BEST_FIT_PROGRESSIVE) để tối ưu chi phí và khả dụng.

❌ Giải thích các phương án sai

  1. Reserved Instances

    • Mô tả: Đặt trước tài nguyên (1‑3 năm) để được giá ưu đãi so với On‑Demand, nhưng không thể bị pre‑empt.
    • Tại sao không phù hợp:
      • Đòi hỏi cam kết sử dụng lâu dài (min 1 năm) trong khi các mô phỏng chỉ kéo dài vài giờ và số lượng job thay đổi theo thời gian.
      • Không tận dụng được tính stateless và fault‑tolerant để cắt giảm chi phí hơn; chi phí cố định dù không sử dụng hết công suất.
    • Kết luận: Không đáp ứng yêu cầu tối ưu chi phí cho workload ngắn hạn, biến đổi nhanh.
  2. On‑Demand Instances

    • Mô tả: Trả tiền theo giờ hoặc giây sử dụng, không có chiết khấu đặc biệt.
    • Tại sao không phù hợp:
      • Giá cao hơn Spot (thường gấp 3‑5 lần).
      • Không tận dụng được tính fault‑tolerant để chuyển sang nguồn rẻ hơn khi có thể.
      • Với hàng ngàn job đồng thời, chi phí sẽ bùng nổ so với mô hình Spot.
  3. Dedicated Instances

    • Mô tả: Instance chạy trên phần cứng vật lý chỉ dành riêng cho tài khoản của bạn; thường dùng cho yêu cầu isolation hoặc compliance.
    • Tại sao không phù hợp:
      • Giá cao nhất trong các tùy chọn, vì phải trả phí “dedicated tenancy”.
      • Không cung cấp giảm giá hoặc khả năng pre‑empt; ngược lại, không thể dùng Spot trên Dedicated Instances.
      • Không có lợi thế nào cho workload stateless và fault‑tolerant; thậm chí còn làm tăng chi phí mà không cần.

🛠️ Lời khuyên thực tiễn khi triển khai với Spot Instances trong AWS Batch

  1. Sử dụng allocationStrategy:
    • BEST_FIT_PROGRESSIVE → ưu tiên Spot, fallback sang On‑Demand khi không đủ Spot.
  2. Đặt maxvCpus và desiredvCpus hợp lý: Giới hạn tối đa để tránh chi phí “bùng nổ” khi Spot giá tăng.
  3. Kích hoạt instanceInterruptionBehavior: terminate (mặc định) hoặc retries để tự động retry job khi Spot bị cắt.
  4. Sử dụng Spot Fleet hoặc Capacity Optimized strategy để chọn vùng và AZ có khả năng cung cấp Spot ổn định nhất.
  5. Giám sát bằng CloudWatch: Thiết lập alarm cho tỷ lệ Spot Instance interruption để kịp thời chuyển sang On‑Demand nếu cần.

📚 Tham khảo (2026)


🎯 Kết luận

Với workload stateless, fault‑tolerant, thời gian chạy ≤ 3 giờ và yêu cầu tối ưu chi phí, Spot Instances là lựa chọn duy nhất đáp ứng được cả ba tiêu chí. Các mô hình Reserved, On‑Demand và Dedicated đều không tận dụng được tính năng pre‑empt và chiết khấu mạnh của Spot, do đó không phù hợp.

✅ Chọn Spot Instances để giảm chi phí đáng kể mà vẫn duy trì độ tin cậy cho các simulation trên AWS Batch.

Câu 808 Chọn nhiều đáp án
What does the concept of agility mean in AWS Cloud computing? (Choose two.)
  1. A The speed at which AWS resources are implemented
  2. B The speed at which AWS creates new AWS Regions
  3. C The ability to experiment quickly
  4. D The elimination of wasted capacity
  5. E The low cost of entry into cloud computing
Xem giải thích

📖 Phân tích câu hỏi
Câu hỏi: “What does the concept of agility mean in AWS Cloud computing? (Choose two.)”

  • Đây là câu hỏi dạng multiple‑choice, multiple‑answer (chọn 2 đáp án).
  • “Agility” trong ngữ cảnh AWS được nhắc tới trong AWS Well‑Architected Framework – Pillar of Operational Excellence và AWS Cloud Adoption Framework. Nó đề cập đến khả năng đáp ứng nhanh, thử nghiệm nhanh và thay đổi linh hoạt mà môi trường đám mây cung cấp so với môi trường on‑premise truyền thống.

✅ Đáp án đúng

  1. The speed at which AWS resources are implemented

    • ✅ Giải thích: Ở AWS, bạn có thể provision tài nguyên (EC2, RDS, Lambda, …) trong vài giây tới vài phút thông qua Console, CLI, hoặc IaC (CloudFormation, Terraform). Khả năng này cho phép các đội ngũ triển khai tính năng mới, mở rộng hoặc thu hẹp quy mô nhanh chóng, là một phần cốt lõi của “agility”.
  2. The ability to experiment quickly

    • ✅ Giải thích: Ảnh hưởng của mô hình pay‑as‑you‑go và sandbox environments cho phép các developer tạo môi trường thử nghiệm, chạy A/B test, hoặc thực hiện proof‑of‑concept chỉ trong vài phút mà không phải lo lắng về chi phí đầu tư cố định. Tốc độ thử nghiệm → phản hồi nhanh → cải tiến nhanh = Agility.

❌ Các phương án sai và lý do

  • The speed at which AWS creates new AWS Regions

    • ❌ Giải thích: Việc mở rộng Region là quyết định chiến lược của AWS, không phải một yếu tố mà khách hàng hoặc kiến trúc sư sử dụng để đo “agility”. Agility tập trung vào tốc độ triển khai và thay đổi ở cấp độ tài nguyên, không phải tốc độ mở rộng hạ tầng toàn cầu của AWS.
  • The elimination of wasted capacity

    • ❌ Giải thích: Đây là một lợi ích của kiến trúc serverless hoặc auto‑scaling, liên quan tới cost optimisation và efficiency, không phải định nghĩa trực tiếp của agility. Một hệ thống có thể giảm lãng phí mà vẫn không “agile” nếu không thể thay đổi nhanh chóng.
  • The low cost of entry into cloud computing

    • ❌ Giải thích: Chi phí khởi điểm thấp (pay‑as‑you‑go, free tier) là một đặc tính về cost‑effectiveness, không phải agility. Agility đo khả năng thích ứng và triển khai nhanh, không phải mức độ tài chính ban đầu.

🧩 Tổng hợp lại

  • Agility = tốc độ triển khai tài nguyên + khả năng thử nghiệm nhanh.
  • Các yếu tố cost optimisation, global expansion, hay capacity efficiency là những lợi ích phụ trợ, nhưng không định nghĩa agility.

📚 Tham khảo (tính đến 2026)

  1. AWS Well‑Architected Framework – Operational Excellence Pillar, mục “Agility” (AWS Documentation, cập nhật 2025).
  2. AWS Cloud Adoption Framework (CAF), “Agility” domain (AWS Whitepaper, 2024).
  3. AWS Blog – “How agility drives innovation on AWS”, 2023.
  4. AWS re:Invent 2024 – Session “Building agile systems on AWS” (video & slides).

💡 Mẹo làm đề: Khi gặp câu hỏi “Choose two”, hãy tìm các đáp án mô tả khả năng thay đổi, tốc độ triển khai, và thử nghiệm nhanh – đây là các khái niệm cốt lõi của agility trong môi trường đám mây.

Câu 809
A company needs to block SQL injection attacks.
Which AWS service or feature can meet this requirement?
  1. A AWS WAF
  2. B AWS Shield
  3. C Network ACLs
  4. D Security groups
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi: “A company needs to block SQL injection attacks. Which AWS service or feature can meet this requirement?”

  • SQL injection là một dạng tấn công web, trong đó kẻ tấn công chèn (inject) đoạn mã SQL độc hại vào các trường nhập liệu của ứng dụng. Để ngăn chặn loại tấn công này, chúng ta cần một lớp bảo mật ở tầng ứng dụng (application layer), có khả năng kiểm tra và lọc nội dung HTTP/HTTPS request dựa trên các mẫu (pattern) hoặc quy tắc (rules).

  • Trong môi trường AWS, dịch vụ đáp ứng yêu cầu này là AWS WAF (Web Application Firewall) – một tường lửa ứng dụng web cho phép bạn viết các rule để chặn các payload chứa ký tự hoặc mẫu SQL injection.


✅ Đáp án đúng

✅ AWS WAF

Lý do lựa chọn:

  • AWS WAF hoạt động ở tầng Layer 7 (HTTP/HTTPS), cho phép bạn tạo managed rule groups hoặc custom rules nhằm phát hiện và chặn các payload SQL injection (ví dụ: SQLiMatchStatement).
  • Từ 2023 trở đi, AWS liên tục cập nhật AWS Managed Rules for Amazon CloudFront và AWS Managed Rules for AWS WAF với các rule chuyên dụng chống SQL injection, giảm bớt gánh nặng viết rule thủ công.
  • WAF có thể được gắn vào Amazon CloudFront, Application Load Balancer (ALB), API Gateway, hoặc AppSync, vì vậy bất kỳ ứng dụng web nào được triển khai trên AWS đều có thể được bảo vệ.

❌ Giải thích các phương án sai

  • ❌ AWS Shield

    • AWS Shield là dịch vụ bảo vệ từ chối dịch vụ (DDoS), tập trung vào việc giảm thiểu các cuộc tấn công lưu lượng mạng lớn (Layer 3/4). Nó không kiểm tra nội dung HTTP request, vì vậy không có khả năng phát hiện hoặc chặn SQL injection.
  • ❌ Network ACLs

    • Network ACLs (Access Control Lists) hoạt động ở tầng mạng (Layer 3/4), kiểm soát lưu lượng dựa trên địa chỉ IP, protocol, và cổng. Chúng không xem xét payload của gói tin, vì vậy không thể nhận diện hay chặn các chuỗi SQL độc hại trong HTTP request.
  • ❌ Security groups

    • Security groups cũng là firewall ở tầng mạng dành cho các instance EC2. Chúng chỉ cho phép hoặc từ chối lưu lượng dựa trên IP, cổng và protocol. Tương tự như Network ACLs, chúng không có khả năng phân tích nội dung ứng dụng, do đó không thể ngăn chặn SQL injection.

🧩 Tổng kết

  • Để chặn SQL injection, cần một giải pháp Web Application Firewall.
  • AWS WAF là lựa chọn duy nhất trong các đáp án cung cấp khả năng này và được AWS khuyến nghị cho mọi kiến trúc web trên AWS.

📚 Tham khảo

  1. AWS WAF Developer Guide – “Detecting and blocking SQL injection attacks” (phiên bản cập nhật 2026).
  2. AWS Security Blog – “New Managed Rule Groups for AWS WAF: SQLi protection” (tháng 3/2025).
  3. AWS Documentation – “AWS Shield Overview” (đánh giá tính năng DDoS protection).
  4. AWS Documentation – “Network ACLs and Security Groups” (giới hạn ở Layer 3/4).

💡 Khi triển khai AWS WAF, hãy cân nhắc kết hợp với các rule managed (ví dụ: AWSManagedRulesSQLiRuleSet) và tùy chỉnh rule để phù hợp với đặc thù ứng dụng của công ty.

Câu 810
Which AWS service or feature identifies whether an Amazon S3 bucket or an IAM role has been shared with an external entity?
  1. A AWS Service Catalog
  2. B AWS Systems Manager
  3. C AWS IAM Access Analyzer
  4. D AWS Organizations
Xem giải thích

📖 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “Which AWS service or feature identifies whether an Amazon S3 bucket or an IAM role has been shared with an external entity?”
Nói cách khác, chúng ta cần chọn dịch vụ/đặc tính của AWS có khả năng phân tích quyền truy cập và phát hiện khi một bucket S3 hoặc một IAM role bị chia sẻ ra bên ngoài tài khoản (external principal) – ví dụ: tài khoản AWS khác, người dùng IAM từ tổ chức khác, hoặc một service principal bên ngoài.

Trong môi trường DevOps / bảo mật, việc biết sớm các tài nguyên bị chia sẻ ra bên ngoài giúp ngăn ngừa rò rỉ dữ liệu, tuân thủ các chính sách an toàn và đáp ứng các tiêu chuẩn như PCI‑DSS, GDPR, …


✅ Đáp án đúng: AWS IAM Access Analyzer

Lý do chọn:

  • IAM Access Analyzer (được giới thiệu trong 2020 và liên tục được cải tiến tới 2026) quét các policies (bucket policies, IAM policies, resource‑based policies) để xác định đối tượng bên ngoài (external principal) có thể truy cập tài nguyên.
  • Khi bật Access Analyzer cho một region, nó tự động tạo ra các findings dạng “Bucket is shared with external account” hoặc “IAM role is accessible to external principal”.
  • Các findings được lưu trong AWS Config và có thể được gửi tới Amazon EventBridge, Security Hub, hoặc SNS để tự động phản hồi.
  • Tính năng này hỗ trợ S3, IAM roles, KMS keys, Lambda functions, SQS, v.v… – vì vậy đáp ứng chính xác yêu cầu câu hỏi.

🧩 Phân tích các phương án khác (đúng & sai)

  • AWS Service Catalog

    • Giải thích: Service Catalog cho phép các tổ chức tạo, quản lý và phân phối danh mục các sản phẩm (cloud resources) đã được chuẩn hoá cho người dùng nội bộ. Nó không có chức năng phát hiện hay phân tích quyền truy cập của S3 bucket hoặc IAM role.
    • Kết luận: ❌ Không liên quan tới việc xác định chia sẻ tài nguyên ra bên ngoài.
  • AWS Systems Manager

    • Giải thích: Systems Manager (SSM) là một bộ công cụ quản lý hạ tầng (patching, inventory, Run Command, Session Manager, Parameter Store, …). Mặc dù có Automation và Inventory có thể thu thập thông tin cấu hình, nhưng nó không có tính năng phân tích quyền truy cập để biết tài nguyên đã được chia sẻ với entity bên ngoài.
    • Kết luận: ❌ Sai, không đáp ứng yêu cầu.
  • AWS Organizations

    • Giải thích: Organizations giúp quản lý nhiều tài khoản AWS dưới một root, áp dụng SCP (Service Control Policies), Consolidated Billing, và quản lý thành viên. Nó không thực hiện việc phát hiện việc chia sẻ S3 bucket hay IAM role với tài khoản bên ngoài. SCP chỉ có thể giới hạn quyền, không thể phát hiện các quyền đã cấp.
    • Kết luận: ❌ Sai, không phải dịch vụ/đặc tính để phát hiện sharing.

🛠️ Các tính năng nổi bật của IAM Access Analyzer (đến năm 2026)

  1. Cross‑account Access Findings – tự động tạo finding khi policy cho phép external principal (account, AWS service, federated user, web identity).
  2. S3 Access Analyzer – tích hợp sâu với Amazon S3, hiển thị chi tiết bucket policies và public access.
  3. IAM Role Access Analyzer – kiểm tra các trust policies của role để phát hiện sts:AssumeRole từ tài khoản khác.
  4. Integration with AWS Config – lưu lịch sử findings, cho phép audit và compliance reporting.
  5. EventBridge & Security Hub integration – tự động gửi cảnh báo tới các hệ thống SIEM hoặc tự động remediate qua Lambda.
  6. Policy generation suggestions – cung cấp đề xuất chỉnh sửa policy để thu hẹp phạm vi chia sẻ.

📚 Tham khảo tài liệu (AWS Docs cập nhật 2026)


🔚 Tổng kết:
Câu hỏi muốn chúng ta nhận ra công cụ AWS IAM Access Analyzer là dịch vụ duy nhất trong các lựa chọn có khả năng phát hiện việc một bucket S3 hoặc IAM role đã được chia sẻ với thực thể bên ngoài. Các lựa chọn còn lại (Service Catalog, Systems Manager, Organizations) không có chức năng này, do vậy chúng là các đáp án sai.

Chúc bạn ôn tập tốt và đạt điểm cao trong kỳ thi AWS Certified DevOps Engineer – Professional! 🚀