Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
How can these reports be generated?
- A Contact the AWS Compliance team.
- B Download the reports from AWS Artifact.
- C Open a case with AWS Support.
- D Generate the reports with Amazon Macie.
Xem giải thích
🔎 Phân tích câu hỏi
Một “cloud practitioner” (người mới làm việc với đám mây) muốn lấy các báo cáo tuân thủ (compliance reports) của AWS trước khi chuyển (migrate) môi trường hiện tại lên AWS.
Câu hỏi đang kiểm tra kiến thức về cách truy cập và tải các tài liệu chứng minh tuân thủ (ví dụ: SOC 1/2/3, ISO 27001, PCI‑DSS, GDPR, …) mà AWS cung cấp cho khách hàng.
✅ Đáp án đúng
✅ Download the reports from AWS Artifact.
Lý do:
- AWS Artifact là cổng thông tin chính thức của AWS, cho phép tải xuống các báo cáo tuân thủ, chứng chỉ, và thỏa thuận (e.g., Service Organization Control (SOC) reports, ISO certifications, PCI DSS Attestation of Compliance, HIPAA, GDPR, v.v.).
- Người dùng chỉ cần đăng nhập vào AWS Management Console, vào AWS Artifact, chấp nhận các điều khoản và sau đó có thể tải về các báo cáo dưới dạng PDF hoặc CSV.
- Dịch vụ này hoàn toàn tự động, không cần mở case hay liên hệ trực tiếp với bộ phận hỗ trợ.
❌ Giải thích các phương án sai
-
❌ Contact the AWS Compliance team.
- Tại sao sai? Mặc dù có một AWS Compliance Team nội bộ, nhưng họ không cung cấp các báo cáo cho khách hàng một cách trực tiếp qua email hay cuộc gọi. Các báo cáo được công khai qua AWS Artifact; việc liên hệ đội compliance thường chỉ để hỏi về các yêu cầu tuân thủ hoặc giải thích các báo cáo, không để tải báo cáo.
-
❌ Open a case with AWS Support.
- Tại sao sai? Mở AWS Support case thường dùng để giải quyết vấn đề kỹ thuật, lỗi dịch vụ, hoặc yêu cầu hỗ trợ tài khoản. Các báo cáo compliance không phải là vấn đề cần hỗ trợ kỹ thuật, vì chúng đã có sẵn trên Artifact. Nếu khách hàng chưa thấy báo cáo, họ có thể đặt câu hỏi qua Support, nhưng không phải để “tạo” báo cáo.
-
❌ Generate the reports with Amazon Macie.
- Tại sao sai? Amazon Macie là dịch vụ phát hiện và bảo vệ dữ liệu nhạy cảm (PII, tài sản trí tuệ) dựa trên máy học, không phải công cụ tạo báo cáo compliance. Macie có thể tạo báo cáo phát hiện dữ liệu, nhưng không cung cấp các báo cáo tuân thủ như SOC, ISO, PCI‑DSS.
🧩 Tổng hợp các bước thực hiện để “Download the reports from AWS Artifact”
- Đăng nhập vào AWS Management Console với tài khoản có quyền AWSArtifactReadOnly hoặc Administrator.
- Điều hướng tới Services → Security, Identity, & Compliance → AWS Artifact.
- Chọn tab “Reports” (hoặc “Artifacts”) để xem danh sách các báo cáo hiện có.
- Đọc và chấp nhận các điều khoản sử dụng (nếu là lần đầu).
- Chọn báo cáo mong muốn (ví dụ: “SOC 2 Type II – AWS Services”) → Download dưới dạng PDF hoặc CSV.
- Lưu lại và cung cấp cho đội kiểm toán hoặc các bên liên quan trong quá trình migration planning.
📘 Tham khảo (tính đến năm 2026)
-
AWS Artifact Documentation – AWS Management Console User Guide, mục “Accessing compliance reports”.
https://docs.aws.amazon.com/artifact/latest/ug/what-is-artifact.html
-
AWS Compliance Programs – Tổng quan các chương trình và báo cáo tuân thủ được cung cấp qua Artifact.
-
AWS Well‑Architected Framework – Security Pillar (phần “Compliance and Governance”).
https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/compliance.html
📌 Kết luận
- Để lấy các báo cáo tuân thủ AWS trước khi thực hiện migration, cách duy nhất và nhanh nhất là tải chúng từ AWS Artifact.
- Các phương án còn lại (liên hệ compliance team, mở case support, hoặc dùng Amazon Macie) không phù hợp với mục đích tạo báo cáo compliance và do đó là sai.
Chúc bạn thành công trong việc chuẩn bị tài liệu compliance cho dự án migration! 🚀🛠️
Which cost is the company’s direct responsibility?
- A Cost of application software licenses
- B Cost of the hardware infrastructure on AWS
- C Cost of power for the AWS servers
- D Cost of physical security for the AWS data center
Xem giải thích
🧩 Phân tích câu hỏi
Công ty thương mại điện tử đã chuyển toàn bộ hạ tầng IT từ trung tâm dữ liệu on‑premises sang AWS Cloud.
Câu hỏi hỏi: “Which cost is the company’s direct responsibility?” – tức là chi phí nào công ty phải chịu trực tiếp sau khi đã sử dụng dịch vụ của AWS.
Khi một tổ chức dùng AWS, trách nhiệm chi phí được quyết định dựa trên mô hình Shared Responsibility Model (Mô hình Trách nhiệm Chia sẻ) và loại dịch vụ (IaaS, PaaS, SaaS) mà họ tiêu thụ.
Với hầu hết các dịch vụ hạ tầng (EC2, EBS, RDS, …) – mô hình IaaS – công ty khách hàng chịu trách nhiệm về:
- Phần mềm (hệ điều hành, ứng dụng, middleware) và giấy phép (license) liên quan.
- Quản lý cấu hình, bảo mật hệ điều hành, patching, backup …
Trong khi AWS chịu trách nhiệm về:
- Phần cứng vật lý, điện năng, làm mát, bảo mật vật lý của trung tâm dữ liệu.
Do vậy, trong các đáp án đưa ra, chi phí giấy phép phần mềm ứng dụng là chi phí trực tiếp mà công ty phải trả. Các mục còn lại thuộc trách nhiệm của AWS.
✅ Đáp án đúng
- Cost of application software licenses
Giải thích:
- Khi chạy các ứng dụng trên EC2, ECS, EKS, Lambda (với layer custom) hoặc trên RDS (trong trường hợp dùng “License Included” vs “Bring‑Your‑Own‑License”), công ty phải mua hoặc mang theo (BYOL) giấy phép phần mềm (ví dụ: Windows Server, Oracle Database, SAP, Microsoft SQL Server, phần mềm thương mại).
- AWS không tính phí cho giấy phép này (trừ các trường hợp “License Included” đã tính vào giá dịch vụ), nên khách hàng chịu chi phí mua/đăng ký giấy phép.
- Đây là chi phí trực tiếp vì công ty quyết định, mua và quản lý chúng.
❌ Các phương án sai và lý do
- Cost of the hardware infrastructure on AWS
- Giải thích: Phần hardware (máy chủ vật lý, ổ SSD, mạng…) nằm trong trách nhiệm của AWS. Khách hàng chỉ trả “tiền sử dụng” (instance hour, storage GB‑month, …) và không phải mua hoặc bảo trì phần cứng. Do đó không phải là chi phí trực tiếp mà công ty phải chịu.
- Cost of power for the AWS servers
- Giải thích: Chi phí điện năng (power) cho các server, thiết bị mạng, hệ thống làm mát trong data center là được AWS tính vào giá dịch vụ (ví dụ: phí EC2, RDS). Khách hàng không có khoản chi phí riêng biệt cho năng lượng; nó đã được “gộp” trong giá tiền sử dụng. Vì vậy đây không phải là chi phí công ty trực tiếp chịu.
- Cost of physical security for the AWS data center
- Giải thích: Bảo mật vật lý (đánh gác, camera, kiểm soát truy cập, hệ thống phòng cháy chữa cháy…) là trách nhiệm của AWS theo mô hình Shared Responsibility. Khách hàng chỉ cần quan tâm đến bảo mật ở tầng application / OS / data, không phải chi trả cho bảo vệ vật lý trung tâm dữ liệu.
📘 Tham khảo (2026)
- AWS Shared Responsibility Model – https://aws.amazon.com/compliance/shared-responsibility-model/ (phiên bản cập nhật 2026).
- AWS Pricing Overview – https://aws.amazon.com/pricing/ (chi tiết về các loại phí, bao gồm phí phần cứng, điện năng, và phí license).
- AWS Documentation – Bring Your Own License (BYOL) – https://docs.aws.amazon.com/license-manager/latest/userguide/ (hướng dẫn cách quản lý và chi trả giấy phép phần mềm).
- Well‑Architected Framework – Cost Optimization Pillar – https://docs.aws.amazon.com/wellarchitected/latest/cost-optimization-pillar/ (giải thích cách xác định chi phí khách hàng chịu và chi phí AWS chịu).
🛠️ Kết luận
- Chi phí trực tiếp của công ty trong môi trường AWS là giấy phép phần mềm ứng dụng (đáp án đúng).
- Các chi phí liên quan tới phần cứng, điện năng và bảo mật vật lý đều thuộc trách nhiệm và chi phí của AWS, không phải của khách hàng.
Hy vọng phân tích này giúp bạn nắm vững nguyên tắc chia sẻ chi phí trong mô hình Cloud và chuẩn bị tốt cho kỳ thi AWS Certified DevOps Engineer – Professional! 🚀
Which recommendation complies with IAM security best practices?
- A Use the account root user access keys for administrative tasks.
- B Grant broad permissions so that all company employees can access the resources they need.
- C Turn on multi-factor authentication (MFA) for added security during the login process.
- D Avoid rotating credentials to prevent issues in production applications.
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi yêu cầu bạn đưa ra một khuyến nghị đáp ứng nguyên tắc bảo mật tốt nhất (best practices) cho AWS Identity and Access Management (IAM) khi thiết lập một tài khoản AWS cho công ty.
IAM là dịch vụ quản lý người dùng, nhóm, vai trò và quyền (permissions) trên AWS. Các best practice của IAM (theo AWS Well‑Architected Framework và AWS Security Documentation năm 2026) bao gồm:
- Không sử dụng root user cho các công việc hàng ngày.
- Hạn chế nguyên tắc “least privilege” – chỉ cấp quyền tối thiểu cần thiết.
- Bật Multi‑Factor Authentication (MFA) cho mọi tài khoản có quyền quan trọng, nhất là root user.
- Quay vòng (rotate) credentials (access key, secret key, password) định kỳ.
- Sử dụng Roles thay cho access key lâu dài khi có thể.
Với những tiêu chí trên, câu hỏi chỉ có một đáp án duy nhất đáp ứng đúng nguyên tắc bảo mật.
✅ Đáp án đúng
- Turn on multi-factor authentication (MFA) for added security during the login process.
Lý do:
🛡️ MFA yêu cầu người dùng cung cấp hai yếu tố xác thực (mật khẩu + mã tạm thời từ thiết bị MFA) khi đăng nhập. Điều này làm giảm đáng kể rủi ro nếu mật khẩu hoặc access key bị lộ, vì kẻ tấn công vẫn cần thiết bị MFA để hoàn thành quá trình đăng nhập. AWS khuyến cáo bắt buộc bật MFA cho root user và đối với mọi IAM user có quyền quản trị hoặc quyền truy cập nhạy cảm (AWS Documentation “AWS IAM best practices”, phiên bản 2026).
❌ Phân tích các phương án sai
-
Use the account root user access keys for administrative tasks.
- Giải thích: Root user là tài khoản độc nhất có toàn quyền trên toàn bộ tài khoản AWS. Việc tạo và sử dụng access key cho root user vi phạm nguyên tắc “never use root credentials” và “least privilege”. Nếu access key bị rò rỉ, kẻ tấn công có thể điều khiển toàn bộ môi trường (xóa tài nguyên, thay đổi cấu hình, tạo chi phí). Thay vào đó, nên tạo IAM users hoặc roles với quyền cần thiết và tắt hoặc không tạo access key cho root. (AWS IAM Best Practices, 2026).
-
Grant broad permissions so that all company employees can access the resources they need.
- Giải thích: Đây là vi phạm nguyên tắc “least privilege”. Cấp quyền rộng (ví dụ:
AdministratorAccesscho mọi người) khiến mọi nhân viên có thể thực hiện mọi hành động, tăng nguy cơ human error và lỗ hổng bảo mật. AWS khuyến cáo phân đoạn quyền dựa trên vai trò công việc, sử dụng IAM policies chi tiết và Permission Boundaries khi cần. (AWS Security Pillar, 2026).
- Giải thích: Đây là vi phạm nguyên tắc “least privilege”. Cấp quyền rộng (ví dụ:
-
Avoid rotating credentials to prevent issues in production applications.
- Giải thích: Không quay vòng (rotate) credentials (password, access key) làm tăng thời gian lộ nếu chúng bị đánh cắp. AWS luôn khuyến cáo định kỳ thay đổi (rotate) access keys và mật khẩu ít nhất mỗi 90 ngày, hoặc sử dụng AWS Secrets Manager để tự động quản lý vòng đời secret. Tránh quay vòng chỉ vì “lo lắng gây lỗi” là sai lầm; thay vào đó, nên thiết kế quy trình triển khai (CI/CD) có khả năng cập nhật secret tự động khi key được thay đổi. (AWS Secrets Manager Best Practices, 2026).
📚 Tham khảo nguồn tài liệu
- AWS Identity and Access Management User Guide – “Best practices for IAM” (phiên bản 2026).
- AWS Well‑Architected Framework – Security Pillar (cập nhật 2025‑2026).
- AWS Documentation – Multi‑Factor Authentication (MFA), hướng dẫn bật MFA cho root và IAM users.
- AWS Secrets Manager – Rotating Secrets (hướng dẫn tự động rotate access keys).
🧩 Tổng kết
- Câu hỏi yêu cầu đưa ra một khuyến nghị phù hợp với IAM security best practices.
- Đáp án đúng là bật MFA vì nó tăng lớp bảo vệ cho quá trình đăng nhập và được AWS đề xuất bắt buộc cho root và các tài khoản quan trọng.
- Các phương án còn lại đều vi phạm các nguyên tắc quan trọng: không dùng root access key, không cấp quyền quá rộng, và phải thực hiện quay vòng credentials.
Hy vọng phần phân tích này giúp bạn nắm vững lý do lựa chọn và áp dụng đúng các best practice IAM trong môi trường AWS hiện đại! 🚀
- A How quickly an Amazon EC2 instance can be restarted
- B The ability to rightsize resources as demand shifts
- C The maximum amount of RAM an Amazon EC2 instance can use
- D The pay-as-you-go billing model
- E How easily resources can be procured when they are needed
Xem giải thích
📝 Phân tích câu hỏi
Câu hỏi: “Elasticity in the AWS Cloud refers to which of the following? (Choose two.)”
Elasticity (độ co giãn) là một trong ba trụ cột chính của kiến trúc “Well‑Architected” của AWS (cùng với Scalability và Reliability). Nó mô tả khả năng của môi trường đám mây tự động và nhanh chóng thích nghi với biến động của khối lượng công việc – vừa tăng tài nguyên khi nhu cầu tăng, vừa giảm tài nguyên khi nhu cầu giảm – mà không cần can thiệp thủ công kéo dài thời gian.
Trong thực tiễn, elasticity được thực hiện qua các dịch vụ như Auto Scaling, Elastic Load Balancing, AWS Lambda, Amazon ECS/EKS, v.v. Đặc điểm quan trọng là:
- Tự động cung cấp (provision) và thu hồi (de‑provision) tài nguyên khi cần.
- Chi phí chỉ trả cho những gì thực sự sử dụng – do tài nguyên được “right‑size” (điều chỉnh kích thước) liên tục.
Vì vậy, trong các đáp án, chúng ta cần tìm những mô tả phản ánh hai khía cạnh trên.
✅ Đáp án đúng (Choose two)
- The ability to rightsize resources as demand shifts
- How easily resources can be procured when they are needed
Giải thích vì sao đây là đáp án đúng
-
The ability to rightsize resources as demand shifts
- Elasticity cho phép điều chỉnh kích thước (right‑size) của các tài nguyên (EC2, RDS, DynamoDB, v.v.) để phù hợp với mức tải hiện tại. Khi tải tăng, hệ thống mở rộng; khi tải giảm, hệ thống thu hẹp. Việc này giảm lãng phí và tối ưu chi phí, đúng với khái niệm elasticity.
-
How easily resources can be procured when they are needed
- Elasticity còn đề cập đến tốc độ và độ dễ dàng trong việc cấp phát (provision) tài nguyên mới. AWS cung cấp các API, CloudFormation, và dịch vụ Auto Scaling để “tạo” tài nguyên trong vài giây hoặc thậm chí mili‑giây, đáp ứng nhu cầu bất ngờ. Đây là yếu tố cốt lõi của độ co giãn.
❌ Các phương án sai và lý do
-
How quickly an Amazon EC2 instance can be restarted
- Không phải là khái niệm elasticity. Tốc độ khởi động lại (reboot) chỉ là một tính năng quản trị riêng của EC2, không liên quan đến việc tự động mở rộng/thu hẹp tài nguyên dựa trên tải. Elasticity tập trung vào cấp phát và giảm bớt tài nguyên, không phải thời gian restart.
-
The maximum amount of RAM an Amazon EC2 instance can use
- Đây là một thông số cấu hình cố định của một loại instance (ví dụ:
t3.largecó 8 GiB RAM). Elasticity không liên quan đến giới hạn phần cứng của một instance, mà là khả năng thay đổi loại hoặc số lượng instance để đáp ứng nhu cầu.
- Đây là một thông số cấu hình cố định của một loại instance (ví dụ:
-
The pay‑as‑you‑go billing model
- Mô hình thanh toán “pay‑as‑you‑go” (báo phí theo mức sử dụng) là một đặc tính tài chính của AWS, không phải là độ co giãn. Elasticity giúp tối ưu chi phí bằng cách giảm tài nguyên không cần thiết, nhưng bản thân mô hình thanh toán không định nghĩa elasticity.
📚 Tham khảo (đến năm 2026)
- AWS Well‑Architected Framework – Operational Excellence Pillar (phiên bản 2025).
- Amazon EC2 Auto Scaling User Guide – “How Auto Scaling works” (cập nhật 2026).
- AWS Documentation – Elasticity (được cập nhật liên tục, truy cập 2026‑03‑30).
- AWS re:Invent 2025 – “Modern Elastic Architectures” (video và slide).
🧩 Tóm tắt nhanh
- Elasticity = right‑sizing + easy, fast provisioning.
- Các đáp án đúng:
- The ability to rightsize resources as demand shifts ✅
- How easily resources can be procured when they are needed ✅
- Các đáp án sai:
- How quickly an Amazon EC2 instance can be restarted ❌
- The maximum amount of RAM an Amazon EC2 instance can use ❌
- The pay‑as‑you‑go billing model ❌
Hy vọng phân tích trên đã giúp bạn nắm rõ khái niệm “elasticity” trong AWS và lý do tại sao chỉ có hai lựa chọn trên là đúng. Chúc bạn ôn luyện hiệu quả! 🚀🛠️
- A AWS CloudTrail
- B AWS Trusted Advisor
- C Amazon Inspector
- D AWS X-Ray
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which service enables customers to audit API calls in their AWS accounts?”
- Ý nghĩa: AWS muốn khách hàng có khả năng ghi lại, theo dõi và kiểm tra (audit) mọi lệnh gọi API (cả AWS Management Console, CLI, SDK và các dịch vụ khác) đã được thực hiện trong tài khoản của mình.
- Yêu cầu: Xác định dịch vụ AWS cung cấp tính năng ghi log và cho phép kiểm toán (audit) các API call.
✅ Đáp án đúng: AWS CloudTrail
Lý do chọn:
- AWS CloudTrail là dịch vụ ghi lại mọi hoạt động API trên tài khoản AWS, bao gồm các lệnh gọi từ Console, AWS CLI, SDK và các dịch vụ nội bộ.
- CloudTrail lưu trữ log dưới dạng JSON trong Amazon S3, cho phép người dùng kiểm tra, phân tích và thiết lập cảnh báo (qua CloudWatch Logs, EventBridge, hoặc các công cụ SIEM).
- Tính năng Insight (ra mắt 2022, vẫn được duy trì tới 2026) cung cấp phát hiện bất thường dựa trên hành vi API.
- CloudTrail đáp ứng yêu cầu compliance (PCI‑DSS, HIPAA, SOC, ISO…) nhờ khả năng lưu trữ log không thay đổi và khả năng truy xuất lịch sử hoạt động.
❌ Các phương án sai và giải thích
-
AWS Trusted Advisor
- Chức năng: Cung cấp các khuyến nghị về chi phí, hiệu năng, độ tin cậy, bảo mật và giới hạn dịch vụ.
- Lý do sai: Trusted Advisor không ghi lại hay hiển thị chi tiết các API call; nó chỉ đưa ra đánh giá dựa trên cấu hình hiện tại và các best practice.
-
Amazon Inspector
- Chức năng: Dịch vụ đánh giá bảo mật tự động cho EC2, EKS và các workload container, tập trung vào vulnerability scanning và assessment.
- Lý do sai: Inspector không có chức năng ghi lại API call; nó chỉ quét lỗ hổng và đưa ra báo cáo bảo mật.
-
AWS X‑Ray
- Chức năng: Thu thập và phân tích trace dữ liệu từ các ứng dụng phân tán, giúp debug và performance monitoring.
- Lý do sai: X‑Ray tập trung vào trace các yêu cầu trong ứng dụng (service map, latency) chứ không phải audit toàn bộ API call của tài khoản AWS.
🧩 Tổng hợp các lựa chọn
- AWS CloudTrail – ✅ Đúng, là dịch vụ chuẩn để audit mọi API call trong tài khoản.
- AWS Trusted Advisor – ❌ Sai, chỉ cung cấp khuyến nghị về tối ưu hoá, không phải audit API.
- Amazon Inspector – ❌ Sai, chuyên về quét lỗ hổng bảo mật cho workload, không ghi log API.
- AWS X‑Ray – ❌ Sai, dùng để trace và debug các luồng dữ liệu trong ứng dụng, không phải audit API.
📚 Tham khảo (cập nhật tới năm 2026)
- AWS CloudTrail Documentation – https://docs.aws.amazon.com/cloudtrail/
- AWS Trusted Advisor Overview – https://aws.amazon.com/premiumsupport/technology/trusted-advisor/
- Amazon Inspector Documentation – https://docs.aws.amazon.com/inspector/
- AWS X‑Ray Documentation – https://docs.aws.amazon.com/xray/
🛠️ Lưu ý: Khi triển khai audit API, nên kết hợp CloudTrail với Amazon CloudWatch Logs, EventBridge, và AWS Config để có khả năng phân tích thời gian thực và đánh giá tuân thủ một cách toàn diện.
- A Managing the code within the Lambda function
- B Confirming that the hardware is working in the data center
- C Patching the operating system
- D Shutting down Lambda functions when they are no longer in use
Xem giải thích
🔍 Phân tích câu hỏi
Câu hỏi hỏi: “What is a customer responsibility when using AWS Lambda according to the AWS shared responsibility model?”
Nó yêu cầu xác định trách nhiệm của khách hàng trong mô hình “Shared Responsibility” khi triển khai hàm Lambda. Trong mô hình này, AWS chịu trách nhiệm về độ an toàn của cơ sở hạ tầng (hardware, mạng, vật lý, hệ điều hành cơ bản, hypervisor…) còn khách hàng chịu trách nhiệm về nội dung và cấu hình của các tài nguyên mà họ tạo ra, bao gồm:
- Viết, kiểm thử và quản lý code của hàm Lambda.
- Cấu hình quyền truy cập (IAM role, policies).
- Quản lý environment variables, thời gian chạy, bảo mật dữ liệu (encryption at rest & in‑flight).
- Đảm bảo cập nhật thư viện/phụ thuộc, xử lý lỗi, và tắt/xóa các hàm không còn dùng.
Vì vậy, câu trả lời đúng phải là một nhiệm vụ thuộc phạm vi “customer‑owned” trong Lambda.
✅ Đáp án đúng
- Managing the code within the Lambda function
Giải thích:
- Việc quản lý mã nguồn (viết, kiểm thử, triển khai, cập nhật) hoàn toàn thuộc trách nhiệm của khách hàng. AWS chỉ cung cấp môi trường thực thi (runtime, bảo mật underlying OS, patching hệ điều hành…) và không can thiệp vào nội dung hàm.
- Theo tài liệu AWS “Security Documentation – Shared Responsibility Model” (phiên bản cập nhật 2026), Customer responsibility bao gồm: “Manage your data, classify your assets, and implement your own security controls, including the code you run in Lambda.”
❌ Các phương án sai và phân tích
-
- Confirming that the hardware is working in the data center
- Giải thích: Kiểm tra, bảo trì và thay thế phần cứng vật lý (máy chủ, lưu trữ, mạng…) là trách nhiệm của AWS. Khách hàng không có quyền truy cập vào trung tâm dữ liệu và không cần (cũng không thể) xác nhận trạng thái phần cứng.
-
- Patching the operating system
- Giải thích: Hệ điều hành nền (Amazon Linux, Node.js runtime, Python runtime, …) được AWS quản lý và được patch tự động bởi AWS. Khách hàng chỉ cần quan tâm đến các thư viện và dependencies bên trong hàm, không phải patch OS.
-
- Shutting down Lambda functions when they are no longer in use
- Giải thích: Mặc dù việc xóa hoặc đóng các hàm không còn dùng là một hành động tốt để giảm rủi ro, nhưng đây không phải là trách nhiệm bắt buộc trong mô hình chia sẻ. AWS không yêu cầu khách hàng phải “shut down” hàm; họ có thể để lại hàm “idle” mà không gây ảnh hưởng tới hạ tầng. Nhiệm vụ này thuộc best practice (cost optimisation), không phải “responsibility” theo mô hình chia sẻ.
📚 Tham khảo tài liệu (đến năm 2026)
- AWS Documentation – Security – Shared Responsibility Model (v2026.04).
“In the AWS Lambda service, AWS manages the underlying infrastructure, including servers, operating system, and runtime patches. Customers are responsible for the security of their code, the configuration of IAM roles, and the data they process.”
- AWS Well‑Architected Framework – Security Pillar (2025 update).
“Customer‑owned components for serverless include function code, environment variables, and resource permissions.”
- AWS Lambda Developer Guide – Runtime and Execution Environment (2026 edition).
🧩 Tổng kết
- Trách nhiệm của khách hàng khi dùng AWS Lambda: quản lý mã nguồn và cấu hình liên quan (đáp án đúng).
- AWS chịu trách nhiệm về phần cứng, hệ điều hành, và các bản vá bảo mật.
- Các lựa chọn còn lại đề cập đến các khu vực thuộc AWS responsibility hoặc là best practice chứ không phải “responsibility” trong mô hình chia sẻ.
Hy vọng phân tích trên giúp bạn nắm rõ vai trò của khách hàng và của AWS trong môi trường Lambda! 🚀
Which AWS service should the company use to run these queries in the MOST cost-effective manner?
- A Amazon Redshift
- B Amazon Athena
- C Amazon Kinesis
- D Amazon RDS
Xem giải thích
📖 Phân tích câu hỏi
- Bối cảnh: Công ty có 5 TB dữ liệu đã được lưu trữ trong Amazon S3.
- Yêu cầu: Thỉnh thoảng (không thường xuyên) thực hiện truy vấn phân tích trên dữ liệu này.
- Mục tiêu: Chọn dịch vụ AWS cho phép chạy các truy vấn đầy đủ chức năng nhưng chi phí thấp nhất.
✅ Đáp án đúng: Amazon Athena
Vì sao Athena là lựa chọn “most cost‑effective” cho trường hợp này?
- Truy vấn trực tiếp trên S3
- Athena sử dụng Presto (đến 2026 là Trino) engine để thực hiện SQL‑based queries trực tiếp trên dữ liệu trong S3 mà không cần di chuyển hay sao chép dữ liệu sang một kho lưu trữ khác.
- Mô hình trả phí “pay‑per‑query”
- Giá chỉ tính theo lượng dữ liệu được quét (USD 0.005 per GB tính tới 2026).
- Không có phí khởi tạo, không cần duy trì cluster, không trả tiền cho tài nguyên idle.
- Tối ưu chi phí bằng phân vùng và định dạng columnar
- Khi dữ liệu được phân vùng (partition) và lưu ở format columnar như Parquet/ORC, chỉ một phần nhỏ dữ liệu được quét, giảm chi phí xuống còn vài cent cho mỗi truy vấn.
- Thích hợp cho “occasional queries”
- Với khối lượng truy vấn không thường xuyên, không cần provisioning hoặc quản lý cluster như Redshift.
- Bạn có thể bật/tắt AWS Glue Data Catalog để quản lý metadata mà không phát sinh chi phí lớn.
Kết luận: Với 5 TB dữ liệu đã nằm trên S3 và nhu cầu chỉ “thỉnh thoảng” query, Athena cho phép trả tiền chỉ khi thực sự chạy query, do đó là giải pháp tiết kiệm nhất.
❌ Giải thích các lựa chọn sai
1. Amazon Redshift
- Mô tả: Dịch vụ warehouse dữ liệu dựa trên cluster MPP (Massively Parallel Processing), yêu cầu provisioning (node, DC2, RA3, hoặc Serverless) và lưu trữ dữ liệu trong Redshift cluster, không trực tiếp trên S3 (trừ Redshift Spectrum, nhưng vẫn cần một cluster).
- Vì sao không phù hợp:
- Chi phí cố định: Bạn phải trả tiền cho điện năng, CPU, storage ngay cả khi không chạy query.
- Quản lý cluster: Cần thiết lập, scaling, backup, và bảo trì.
- Không “pay‑per‑query”: Dù có Redshift Serverless (ra mắt 2022, mở rộng đến 2026), vẫn tính phí per‑second compute + per‑TB storage, thường cao hơn Athena cho khối lượng query thưa thớt.
- Kết luận: Không tối ưu chi phí cho truy vấn không thường xuyên.
2. Amazon Kinesis
- Mô tả: Dịch vụ streaming data (Kinesis Data Streams, Kinesis Data Firehose, Kinesis Data Analytics). Dùng để thu thập, xử lý dữ liệu liên tục trong thời gian thực.
- Vì sao không phù hợp:
- Không phải công cụ truy vấn: Kinesis không hỗ trợ SQL query trên dữ liệu tĩnh trong S3.
- Chi phí dựa trên shard và throughput → không liên quan tới việc query dữ liệu đã lưu.
- Mục tiêu là xử lý luồng, không phải phân tích batch trên dữ liệu đã lưu.
- Kết luận: Sai mục tiêu hoàn toàn.
3. Amazon RDS
- Mô tả: Dịch vụ relational database (MySQL, PostgreSQL, Aurora, SQL Server, Oracle). Dữ liệu được lưu trong instance DB và EBS volumes, không phải trong S3.
- Vì sao không phù hợp:
- Cần di chuyển dữ liệu: Để query dữ liệu S3, phải import vào RDS, tốn thời gian và chi phí lưu trữ.
- Mô hình trả phí instance: Bạn trả tiền cho instance (CPU, RAM) và storage ngay cả khi không sử dụng.
- Không tối ưu cho “big data”: 5 TB vượt quá giới hạn thực tế cho một single RDS instance (thường < 16 TB, nhưng hiệu năng sẽ giảm).
- Kết luận: Không thích hợp cho query trực tiếp trên S3 và chi phí cao hơn nhiều.
🧩 Tổng kết
- ✅ Amazon Athena → pay‑per‑query, trực tiếp trên S3, không cần provisioning, giảm chi phí bằng partition & columnar format → lựa chọn chi phí tối ưu.
- ❌ Amazon Redshift → cần cluster, chi phí cố định, không phù hợp cho query thưa thớt.
- ❌ Amazon Kinesis → không phải công cụ query, tập trung vào streaming.
- ❌ Amazon RDS → yêu cầu di chuyển dữ liệu, trả phí instance, không tối ưu cho khối lượng dữ liệu lớn trên S3.
📚 Tham khảo (tính đến 2026)
- Amazon Athena – Pricing (AWS Documentation, 2026). https://aws.amazon.com/athena/pricing/
- Best practices for optimizing Athena queries – AWS Whitepaper, 2025.
- Amazon Redshift Serverless – Pricing (AWS Documentation, 2026).
- Amazon S3 Select vs. Athena – AWS Blog, 2024.
- AWS Well‑Architected Framework – Cost Optimization Pillar – 2025 update.
🔎 Lưu ý: Khi muốn giảm chi phí hơn nữa, hãy lưu dữ liệu ở định dạng Parquet/ORC, phân vùng theo các trường thường dùng trong WHERE clause, và sử dụng Glue Data Catalog để quản lý metadata một cách hiệu quả.
Chúc bạn làm bài thành công! 🚀
- A Amazon SageMaker
- B AWS Config
- C AWS Organizations
- D Amazon CloudWatch
Xem giải thích
🔎 Phân tích câu hỏi
Which AWS service can be used at no additional cost?
Câu hỏi đang yêu cầu bạn chọn dịch vụ AWS nào mà khi kích hoạt, không phát sinh bất kỳ khoản phí nào (ngoại trừ chi phí “cơ bản” của tài khoản AWS, như phí sử dụng tài nguyên thực tế). Đây là dạng câu hỏi thường gặp trong đề thi AWS Certified DevOps Engineer – Professional, nhằm kiểm tra kiến thức về mô hình tính phí (pricing model) và các dịch vụ “miễn phí” (free‑tier) của AWS.
✅ Đáp án đúng
🟢 AWS Organizations
Lý do:
- AWS Organizations là dịch vụ quản lý tài khoản và áp dụng chính sách (policy) ở mức free tier.
- Khi bạn tạo một tổ chức (organization), không có phí cố định nào được tính.
- Bạn chỉ trả tiền cho các tài nguyên AWS thực tế mà các tài khoản thành viên (member accounts) sử dụng (ví dụ EC2, S3, RDS,…).
- Các tính năng cơ bản như Consolidated Billing, Service Control Policies (SCPs), và Organizational Units (OUs) đều miễn phí.
- Tính đến năm 2026, AWS vẫn giữ nguyên chính sách này; không có “premium” hay “advanced” version của Organizations tính phí.
Nguồn: AWS Documentation – AWS Organizations pricing (truy cập 2026) – “AWS Organizations is a free service. You are charged only for the AWS resources used by your member accounts.”
❌ Các phương án sai và phân tích
1️⃣ Amazon SageMaker
- SageMaker là nền tảng Machine Learning toàn diện, bao gồm Notebook Instances, Training Jobs, Inference Endpoints, Pipelines, Autopilot, v.v.
- Tất cả các thành phần này đều tính phí dựa trên thời gian sử dụng, loại instance, và lưu trữ.
- Mặc dù AWS cung cấp Free Tier cho SageMaker (30 ngày, 250 giờ Notebook t2.medium), đây chỉ là một mức giới hạn thời gian/độ mạnh nhất định; sau khi vượt quá, chi phí sẽ được tính.
- Vì câu hỏi hỏi “no additional cost” (không phụ thuộc vào mức free tier), nên SageMaker không đáp ứng.
2️⃣ AWS Config
- AWS Config là dịch vụ giám sát và ghi lại cấu hình tài nguyên, cung cấp lịch sử thay đổi và đánh giá tuân thủ.
- Có phí dựa trên số lượng configuration items (CIs) và số lượng rule evaluations.
- Mặc dù có Free Tier (30 ngày, 7 ngày lịch sử cấu hình cho 1,000 CIs), sau đó mọi request sẽ bị tính phí.
- Do vậy, không thể coi là “không tốn thêm chi phí” trong môi trường thực tế.
3️⃣ Amazon CloudWatch
- Amazon CloudWatch cung cấp giám sát, log, metric, alarm và dashboard.
- Phần “Metrics” và “Alarms” cơ bản có mức Free Tier (10 custom metrics, 5 Alarms), nhưng CloudWatch Logs, Events, Dashboard, Synthetics, v.v. đều tính phí dựa trên lượng dữ liệu thu thập và số lần truy vấn.
- Khi sử dụng ở mức độ thực tế (đặc biệt trong môi trường DevOps), chi phí sẽ nhanh chóng xuất hiện, vì vậy không thể xếp vào “no additional cost”.
🧩 Tổng kết nhanh
- ✅ AWS Organizations – Miễn phí hoàn toàn, chỉ trả tiền cho tài nguyên thực tế
- ❌ Amazon SageMaker – Tính phí dựa trên tài nguyên ML
- ❌ AWS Config – Tính phí dựa trên số lượng configuration items và rule evaluations
- ❌ Amazon CloudWatch – Một phần free tier, nhưng hầu hết tính phí theo usage
📚 Tham khảo
- AWS Organizations Pricing – https://aws.amazon.com/organizations/pricing/ (cập nhật 2026)
- Amazon SageMaker Pricing – https://aws.amazon.com/sagemaker/pricing/
- AWS Config Pricing – https://aws.amazon.com/config/pricing/
- Amazon CloudWatch Pricing – https://aws.amazon.com/cloudwatch/pricing/
💡 Mẹo thi: Khi gặp câu hỏi “no additional cost”, hãy nhớ rằng các dịch vụ quản lý tài khoản, policy hoặc IAM thường là miễn phí, trong khi các dịch vụ compute, storage, monitoring, hay AI/ML hầu hết đều có chi phí dựa trên usage, dù có free tier hay không. 🚀
- A Data architecture
- B Event management
- C Cloud fluency
- D Strategic partnership
Xem giải thích
📝 Phân tích câu hỏi
Câu hỏi: “Which AWS Cloud Adoption Framework (AWS CAF) capability belongs to the people perspective?”
AWS Cloud Adoption Framework (AWS CAF) chia quá trình chuyển đổi sang đám mây thành năm góc nhìn (perspectives):
- Business
- People
- Governance
- Platform
- Security
- Operations
Mỗi perspective bao gồm các capability (khả năng) mô tả các kỹ năng, quy trình, hoặc thực tiễn cần có để đạt được mục tiêu của góc nhìn đó.
Câu hỏi yêu cầu xác định capability nào thuộc people perspective – tức là liên quan tới kỹ năng, văn hoá, đào tạo, và thay đổi hành vi của con người trong tổ chức.
✅ Đáp án đúng
✅ Cloud fluency
- Lý do: “Cloud fluency” (thành thạo/hiểu biết về đám mây) là một capability trong people perspective của AWS CAF. Nó đề cập tới việc nâng cao kiến thức, kỹ năng và tư duy của nhân viên về công nghệ đám mây, tạo ra một lực lượng lao động có khả năng thiết kế, vận hành và tối ưu hoá các giải pháp trên AWS. Điều này chính xác khớp với mục tiêu của góc nhìn people – phát triển con người.
🔍 Giải thích các phương án (giữ nguyên nội dung tiếng Anh)
-
Data architecture
- ❌ Data architecture là một capability thuộc platform perspective (cũng có thể liên quan tới security perspective trong một số phiên bản). Nó tập trung vào cách dữ liệu được mô hình hoá, lưu trữ và truy cập trên nền tảng AWS, không liên quan tới việc đào tạo hay thay đổi hành vi con người.
-
Event management
- ❌ Event management là một capability trong operations perspective. Nó liên quan tới việc giám sát, phản hồi và xử lý các sự kiện (alarms, incidents) trong môi trường AWS, mang tính kỹ thuật/operational hơn là con người.
-
Cloud fluency
- ✅ Như đã nêu ở trên, đây là capability của people perspective – tập trung vào nâng cao kỹ năng, kiến thức và sự tự tin của nhân viên khi làm việc với đám mây.
-
Strategic partnership
- ❌ Strategic partnership không phải một capability trong AWS CAF; trong các tài liệu AWS, “strategic partnership” thường xuất hiện trong ngữ cảnh business perspective (đối tác kinh doanh) hoặc như một yếu tố hỗ trợ, nhưng không phải là một capability được liệt kê trong khung AWS CAF.
📚 Tham khảo nguồn tài liệu (tính đến năm 2026)
- AWS Cloud Adoption Framework – AWS Documentation (phiên bản cập nhật 2025‑2026).
- AWS Well‑Architected Framework – People Pillar (phần mở rộng của CAF).
- AWS re:Invent 2025 – Session “Evolving the AWS Cloud Adoption Framework” – cung cấp bảng cập nhật các capabilities mới nhất, trong đó “Cloud fluency” vẫn được xếp vào people perspective.
📌 Tóm tắt nhanh
- Câu hỏi yêu cầu xác định capability thuộc people perspective của AWS CAF.
- Đáp án đúng: Cloud fluency – vì nó tập trung vào nâng cao kiến thức và kỹ năng của con người.
- Các đáp án còn lại (Data architecture, Event management, Strategic partnership) thuộc các perspective khác hoặc không phải capability trong CAF.
Hy vọng phần phân tích trên giúp bạn nắm rõ lý do chọn đáp án và hiểu được cách phân loại các capability trong AWS CAF! 🚀
Which pricing options meet these requirements with the LOWEST cost? (Choose two.)
- A Spot Instances
- B On-Demand Instances
- C Reserved Instances
- D Savings Plans
- E Dedicated Hosts
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn “đặt cọc trước” (up‑front commitment) cho việc sử dụng các EC2 instance trong môi trường production và đổi lại nhận giảm chi phí tổng thể.
Yêu cầu quan trọng:
- Cam kết sử dụng lâu dài (thường là 1‑3 năm).
- Giảm giá so với mức giá On‑Demand.
- Giá thấp nhất có thể trong các tùy chọn đáp ứng cam kết.
Vì vậy chúng ta cần tìm các mô hình giá có tính chất đặt cọc (commitment) và cung cấp mức giảm giá tốt nhất.
✅ Các đáp án đúng
✅ Reserved Instances
✅ Savings Plans
Hai lựa chọn này cho phép khách hàng trả trước (có thể trả một lần hoặc trả theo kỳ) để đổi lấy mức giá giảm sâu so với On‑Demand, đồng thời vẫn giữ được tính linh hoạt (đặc biệt là Savings Plans).
📚 Giải thích chi tiết từng phương án
-
Spot Instances
❌ Spot Instances cung cấp giá thấp nhất trong mọi mô hình, nhưng không yêu cầu cam kết và không đảm bảo tính sẵn sàng. Khi AWS cần lại tài nguyên, các Spot instance có thể bị dừng bất cứ lúc nào (thông báo 2 phút). Vì câu hỏi yêu cầu “upfront commitment” cho production, Spot không phù hợp. -
On-Demand Instances
❌ On‑Demand không yêu cầu cam kết và giá luôn cao hơn các mô hình có commitment. Đây là lựa chọn linh hoạt nhất nhưng không mang lại “giảm chi phí” khi đặt cọc, vì vậy không đáp ứng yêu cầu. -
Reserved Instances (đúng)
✅ Reserved Instances (RI) cho phép khách hàng đặt cọc cho một loại instance, khu vực, và nền tảng (vCPU, RAM) trong 1 hoặc 3 năm. Có ba kiểu thanh toán: All‑Up‑Front, Partial‑Up‑Front, No‑Up‑Front. Khi trả trước toàn bộ (All‑Up‑Front), chi phí trung bình giảm tới 72 % so với On‑Demand (theo AWS Pricing 2026). RI vẫn giữ được độ ổn định và độ tin cậy cho môi trường production. -
Savings Plans (đúng)
✅ Savings Plans là mô hình mới hơn, ra mắt 2019 và được cập nhật thường xuyên tới 2026. Khách hàng cam kết chi tiêu (USD/h) cho một hoặc nhiều dịch vụ tính theo đơn vị tính toán (Compute Savings Plans) hoặc đối với một family instance trong một khu vực (EC2 Instance Savings Plans). Độ linh hoạt cao hơn RI vì có thể chuyển đổi loại instance, OS, hay AZ mà vẫn giữ mức giảm giá (tối đa ≈ 66 % so với On‑Demand). Khi trả trước toàn bộ (All‑Up‑Front) hoặc trả theo kỳ (Partial‑Up‑Front), chi phí sẽ thấp hơn RI trong nhiều trường hợp, đặc biệt khi workload thay đổi. -
Dedicated Hosts
❌ Dedicated Hosts cung cấp máy chủ vật lý dành riêng cho khách hàng, thường dùng để đáp ứng các yêu cầu về giấy phép phần mềm hoặc tuân thủ quy định. Dù có thể mua theo Reserved Host, chi phí cao hơn so với RI và Savings Plans vì bạn đang trả tiền cho toàn bộ host, không chỉ cho các instance chạy trên đó. Vì mục tiêu của câu hỏi là “giảm chi phí” tối đa, Dedicated Hosts không phải là lựa chọn phù hợp.
📌 Tóm tắt lựa chọn đúng
- Reserved Instances – cam kết 1‑3 năm, giảm giá sâu, phù hợp cho workload ổn định.
- Savings Plans – cam kết chi tiêu, linh hoạt hơn RI, cũng mang lại mức giảm giá lớn và thường là giá thấp nhất khi so sánh với các tùy chọn có commitment.
Hai lựa chọn này đáp ứng đầy đủ yêu cầu “upfront commitment” và có chi phí thấp nhất trong các tùy chọn được liệt kê.
📚 Tham khảo
- AWS Documentation – Amazon EC2 Pricing (phiên bản 2026). https://aws.amazon.com/ec2/pricing/
- AWS Savings Plans – “How Savings Plans work”. https://docs.aws.amazon.com/savingsplans/latest/userguide/working-with-savings-plans.html
- AWS Reserved Instances – “Reserved Instances Overview”. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/reserved-instances.html
- AWS Spot Instances – “Spot Instance pricing”. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/spot-instance-pricing.html
💡 Kết luận:
Để đạt “lowest cost with upfront commitment” cho môi trường production, công ty nên kết hợp Reserved Instances và Savings Plans (có thể đồng thời dùng để tối ưu chi phí theo từng workload). 🏆