Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
Which AWS service or resource should the company use to select its Amazon RDS deployment area?
- A Amazon Connect
- B AWS Wavelength
- C AWS Regions
- D AWS Direct Connect
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn di chuyển các cơ sở dữ liệu quan hệ đang chạy ở on‑premise lên Amazon RDS và muốn đặt RDS càng gần địa lý hiện tại của mình càng tốt.
Vậy “công cụ hoặc tài nguyên nào” giúp công ty chọn “khu vực triển khai” (deployment area) cho Amazon RDS?
Trong AWS, “khu vực triển khai” được xác định bằng AWS Region – tập hợp các Availability Zones (AZ) nằm trong cùng một khu vực địa lý. Khi tạo một instance RDS, người dùng phải chỉ định Region; RDS sẽ tự động triển khai trong một AZ (hoặc Multi‑AZ) của Region đó. Vì vậy, để “chọn khu vực triển khai” bạn chỉ cần chọn Region phù hợp với vị trí địa lý của mình.
✅ Đáp án đúng: AWS Regions
- Lý do:
- Region là khái niệm địa lý trong hạ tầng AWS (ví dụ:
ap-southeast-1 – Singapore,eu-central-1 – Frankfurt). - Khi tạo Amazon RDS, bạn chọn Region, sau đó RDS sẽ được triển khai trong một hoặc nhiều AZ của Region đó, đáp ứng yêu cầu “gần nhất với vị trí hiện tại”.
- Việc lựa chọn Region còn ảnh hưởng tới độ trễ, tuân thủ luật dữ liệu và chi phí chuyển dữ liệu.
- Region là khái niệm địa lý trong hạ tầng AWS (ví dụ:
❌ Các phương án sai và giải thích
-
Amazon Connect
- 📞 Amazon Connect là dịch vụ trung tâm liên lạc (contact center) dựa trên đám mây, dùng để xây dựng hệ thống call‑center, không liên quan tới việc lựa chọn khu vực triển khai cho RDS.
- Nó không cung cấp chức năng “định vị” hay “chọn Region” cho các dịch vụ cơ sở dữ liệu.
-
AWS Wavelength
- 🌐 AWS Wavelength là một dịch vụ edge computing được tích hợp vào mạng 5G của các nhà mạng, nhằm đưa các ứng dụng tới người dùng cuối với độ trễ cực thấp.
- Wavelength chỉ cung cấp zones ở biên (Wavelength Zones), không phải là nơi bạn triển khai RDS; RDS vẫn phải được tạo trong một Region tiêu chuẩn.
-
AWS Direct Connect
- 🔌 AWS Direct Connect là dịch vụ kết nối mạng riêng giữa trung tâm dữ liệu on‑premise và AWS, giúp giảm độ trễ và chi phí băng thông.
- Direct Connect không quyết định nơi các tài nguyên (như RDS) được đặt; nó chỉ cung cấp một kênh truyền tải dữ liệu an toàn và ổn định tới các Region mà bạn đã chọn.
🛠️ Cách chọn Region cho Amazon RDS (thực tiễn)
- Xác định vị trí người dùng/ứng dụng – chọn Region gần nhất để giảm latency.
- Kiểm tra yêu cầu tuân thủ – một số quốc gia/khối pháp lý yêu cầu dữ liệu phải ở trong lãnh thổ nhất định.
- Đánh giá chi phí – giá RDS có thể khác nhau giữa các Region.
- Xem tính sẵn sàng – một số Region chưa hỗ trợ tất cả các engine RDS (MySQL, PostgreSQL, Aurora, Oracle, SQL Server).
- Sử dụng Multi‑AZ nếu cần độ sẵn sàng cao; AWS sẽ tự động tạo replica trong AZ khác của cùng Region.
📘 Tham khảo (tính đến 2026)
- AWS Global Infrastructure – https://aws.amazon.com/about-aws/global-infrastructure/
- Amazon RDS User Guide – Choosing a Region – https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/CHAP_Regions.html
- AWS Direct Connect – What is Direct Connect? – https://docs.aws.amazon.com/directconnect/latest/UserGuide/what-is-dx.html
- AWS Wavelength – Overview – https://aws.amazon.com/wavelength/
- Amazon Connect – Overview – https://aws.amazon.com/connect/
Tóm lại: Để “chọn khu vực triển khai” cho Amazon RDS, công ty chỉ cần chọn một AWS Region phù hợp với vị trí địa lý mong muốn. Các dịch vụ khác như Amazon Connect, AWS Wavelength, hay AWS Direct Connect không đáp ứng yêu cầu này. ✅
Which AWS service or feature can be used to estimate costs before deployment?
- A AWS Free Tier
- B AWS Pricing Calculator
- C AWS Billing and Cost Management
- D AWS Cost and Usage Report
Xem giải thích
📝 Phân tích câu hỏi
Công ty đang muốn đánh giá chi phí cho một dự án trên AWS trước khi thực hiện việc provision (tức là trước khi tạo bất kỳ tài nguyên nào). Yêu cầu là tìm dịch vụ hoặc tính năng của AWS cho phép tính toán, ước lượng chi phí dựa trên các thông số (số lượng EC2, loại instance, thời gian chạy, lưu trữ, dữ liệu truyền, v.v.) trước khi triển khai thực tế.
Trong AWS, công cụ chính để thực hiện việc này là AWS Pricing Calculator – một công cụ web cho phép người dùng nhập các thông số dự kiến, sau đó trả về ước tính chi phí hàng tháng hoặc hàng năm. Các công cụ khác như Free Tier, Billing & Cost Management, Cost and Usage Report đều phục vụ các mục đích khác (cung cấp thông tin chi phí đã phát sinh hoặc các ưu đãi, không phải để dự đoán chi phí trước khi triển khai).
✅ Đáp án đúng
🔹 AWS Pricing Calculator
Lý do:
- Cho phép tạo mô hình dự kiến với các dịch vụ, khu vực, loại instance, mức sử dụng, và các tùy chọn mua (On‑Demand, Savings Plans, Reserved Instances, Spot).
- Cung cấp bảng tổng hợp chi phí chi tiết, có thể xuất ra PDF hoặc CSV để chia sẻ với các bên liên quan.
- Được cập nhật theo giá mới nhất của AWS (đến năm 2026), bao gồm cả các dịch vụ mới như Graviton 3 instances, Amazon Bedrock, AWS Clean Rooms, v.v.
- Có thể so sánh các kịch bản (ví dụ: On‑Demand vs Reserved) để hỗ trợ quyết định tối ưu chi phí.
🧩 Giải thích các phương án
1️⃣ AWS Free Tier
- Mô tả: Free Tier là chương trình cung cấp các mức sử dụng miễn phí (đối với nhiều dịch vụ) trong 12 tháng đầu hoặc luôn miễn phí với một số dịch vụ.
- Tại sao sai: Free Tier chỉ giúp đánh giá mức độ miễn phí mà bạn có thể nhận được nếu đáp ứng các giới hạn của nó. Nó không cung cấp công cụ ước tính chi phí cho các tài nguyên vượt quá giới hạn free tier, và không cho phép mô phỏng chi phí dựa trên các tham số tùy chỉnh.
2️⃣ AWS Pricing Calculator
- Mô tả: Công cụ tính toán chi phí dựa trên các thông số nhập vào, cho phép tạo nhiều kịch bản, xuất báo cáo, và cập nhật giá thời gian thực.
- Tại sao đúng: Như đã trình bày ở phần đáp án, đây là công cụ duy nhất trong danh sách cho phép ước tính chi phí trước khi triển khai.
3️⃣ AWS Billing and Cost Management
- Mô tả: Bộ điều khiển trong AWS Management Console cho phép xem, phân tích và quản lý chi phí thực tế đã phát sinh, thiết lập ngân sách, cảnh báo, và thanh toán.
- Tại sao sai: Đây là công cụ giám sát chi phí sau khi tài nguyên đã được tạo và sử dụng, không phải để dự đoán chi phí trước khi triển khai.
4️⃣ AWS Cost and Usage Report (CUR)
- Mô tả: CUR cung cấp bản ghi chi tiết về chi phí và mức sử dụng (dữ liệu hàng ngày hoặc hàng giờ) dưới dạng file CSV/Parquet, thường dùng cho phân tích sâu bằng Athena, Redshift, QuickSight.
- Tại sao sai: CUR chỉ phản ánh dữ liệu thực tế đã xảy ra, không hỗ trợ việc tạo mô hình dự báo chi phí cho một kiến trúc chưa tồn tại.
📚 Tham khảo nguồn tài liệu (đến năm 2026)
- AWS Pricing Calculator Documentation – https://aws.amazon.com/calculator/
- AWS Free Tier Overview – https://aws.amazon.com/free/
- AWS Billing and Cost Management User Guide – https://docs.aws.amazon.com/awsaccountbilling/latest/aboutv2/billing-what-is.html
- AWS Cost and Usage Report User Guide – https://docs.aws.amazon.com/cur/latest/userguide/what-is-cur.html
Lưu ý: Tất cả các tài liệu trên đã được cập nhật liên tục tới tháng 03/2026, bao gồm các dịch vụ mới và thay đổi giá mới nhất.
🎯 Kết luận
Để ước tính chi phí dự án AWS trước khi triển khai, công cụ cần dùng là AWS Pricing Calculator. Các lựa chọn còn lại đều phục vụ cho các mục đích giám sát hoặc cung cấp ưu đãi chứ không phải dự đoán chi phí.
Hy vọng phần phân tích chi tiết trên giúp bạn nắm rõ lý do chọn đáp án đúng và hiểu được chức năng của từng dịch vụ liên quan! 🚀
Which approach can the company use to accomplish this in a cost effective manner?
- A Deliver the content through Amazon CloudFront.
- B Store the content on Amazon S3 and enable S3 cross-region replication.
- C Implement a VPN across multiple AWS Regions.
- D Deliver the content through AWS PrivateLink.
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi yêu cầu lựa chọn cách tiếp cận để phân phối ảnh và video tới người dùng trên toàn thế giới với độ trễ thấp nhất và chi phí hợp lý.
Các yêu cầu quan trọng:
- Phân phối nội dung (content delivery) toàn cầu – cần có mạng lưới điểm hiện diện (edge locations) gần người dùng cuối.
- Độ trễ (latency) tối thiểu – dữ liệu nên được cache tại các edge để giảm thời gian truyền.
- Chi phí hợp lý – tránh phải duy trì nhiều bản sao dữ liệu ở nhiều region hoặc triển khai hạ tầng VPN phức tạp, đồng thời sử dụng dịch vụ được tính phí dựa trên lưu lượng thực tế.
✅ Đáp án đúng: Deliver the content through Amazon CloudFront.
Lý do chọn:
- Mạng lưới CDN toàn cầu: CloudFront có hơn 400 edge locations và regional edge caches trên khắp thế giới (đến năm 2026). Khi người dùng yêu cầu ảnh/video, nội dung sẽ được phục vụ từ edge gần nhất, giảm độ trễ đáng kể.
- Tích hợp sẵn với S3: Nội dung gốc thường được lưu trữ trong Amazon S3 (hoặc Origin khác) và CloudFront tự động cache.
- Chi phí tối ưu: Bạn chỉ trả tiền cho băng thông xuất phát từ edge và yêu cầu; không cần duy trì nhiều bản sao dữ liệu ở các region, giảm chi phí lưu trữ và chuyển dữ liệu nội bộ.
- Tính năng bổ trợ: Lambda@Edge, Origin Shield, Cache‑Control, Signed URLs/Cookies giúp tối ưu hóa hiệu suất, bảo mật và chi phí.
- Cập nhật mới (2026): CloudFront hỗ trợ HTTP/3 (QUIC), Cache‑Key‑Based TTL, và Price‑Class cho phép giới hạn số edge locations dùng để kiểm soát chi phí, phù hợp với yêu cầu “cost‑effective”.
🧩 Phân tích các phương án còn lại (giữ nguyên nội dung tiếng Anh)
❌ Store the content on Amazon S3 and enable S3 cross‑region replication.
- S3 Cross‑Region Replication (CRR) chỉ sao chép dữ liệu sang các bucket ở các Region khác nhau.
- Không cung cấp CDN: Khi người dùng truy cập, họ vẫn phải lấy dữ liệu trực tiếp từ bucket S3 ở một Region, dẫn đến độ trễ cao nếu người dùng ở xa Region đó.
- Chi phí cao hơn: Phải trả phí lưu trữ cho mỗi bản sao (đôi khi gấp 2‑3 lần) và phí chuyển dữ liệu giữa các Region (đôi khi lên tới $0.02/GB).
- Không đáp ứng yêu cầu “minimal latency” vì không có caching ở edge.
- Khi nào lại dùng?: CRR thích hợp cho độ bền dữ liệu, đáp ứng quy định địa lý, không phải cho việc phân phối nhanh nội dung tĩnh tới người dùng toàn cầu.
❌ Implement a VPN across multiple AWS Regions.
- VPN (AWS Site‑to‑Site hoặc Client VPN) dùng để kết nối mạng riêng giữa các VPC/Region, không phải để phân phối nội dung.
- Độ trễ: VPN tạo thêm hop qua tunnel mã hoá, làm tăng latency, ngược lại với mục tiêu “minimal latency”.
- Chi phí: Cần công cụ VPN Gateway, băng thông qua tunnel, và điều hành nhiều kết nối – tốn kém và phức tạp.
- Không có caching: Người dùng vẫn sẽ phải truy cập nội dung qua đường truyền VPN tới origin, không có lợi thế của edge caching.
- Khi nào lại dùng?: Khi cần truy cập an toàn tới tài nguyên nội bộ, không phải để phục vụ nội dung công cộng.
❌ Deliver the content through AWS PrivateLink.
- AWS PrivateLink cho phép truy cập các dịch vụ AWS hoặc dịch vụ tùy chỉnh thông qua interface VPC endpoints trong mạng VPC riêng.
- Không phải CDN: PrivateLink không có edge locations hay caching; nó chỉ cung cấp kết nối nội bộ riêng tư tới service.
- Chi phí và độ trễ: Phải duy trì ENI trong mỗi VPC, trả phí hourly và data processing, và không giảm độ trễ cho người dùng cuối (đặc biệt là người dùng internet công cộng).
- Không phù hợp cho việc phân phối công cộng hình ảnh/video tới hàng triệu người dùng trên toàn cầu.
📚 Tham khảo tài liệu (2026)
- Amazon CloudFront Developer Guide – “How CloudFront Works”, “Pricing – Edge Locations”, “Cache Behaviors”.
https://docs.aws.amazon.com/cloudfront/latest/DeveloperGuide/Introduction.html - Amazon S3 Documentation – “Cross‑Region Replication”.
https://docs.aws.amazon.com/AmazonS3/latest/userguide/replication.html - AWS VPN Documentation – “Site‑to‑Site VPN Overview”.
https://docs.aws.amazon.com/vpn/latest/s2svpn/VPC_VPN.html - AWS PrivateLink Documentation – “What is AWS PrivateLink?”.
https://docs.aws.amazon.com/vpc/latest/privatelink/what-is-privatelink.html - AWS Blog (2025‑2026) – “New CloudFront features: HTTP/3, Price Class enhancements, and Origin Shield improvements”.
https://aws.amazon.com/blogs/networking-and-content-delivery/
📌 Kết luận
- ✅ Amazon CloudFront là giải pháp đúng vì nó cung cấp mạng CDN toàn cầu, cache tại edge, giảm latency và tính phí dựa trên việc sử dụng thực tế – đáp ứng đầy đủ yêu cầu “deliver images and videos globally with minimal latency” và “cost‑effective”.
- Các phương án còn lại không đáp ứng yêu cầu về độ trễ và/hoặc chi phí vì chúng không phải là CDN, không có caching, hoặc gây tốn kém và phức tạp hơn.
- A The ability to trade variable expense for fixed expense
- B Increased speed and agility
- C Lower variable costs over fixed costs
- D Increased operational costs across data centers
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which option is a benefit of the economies of scale based on the advantages of cloud computing?”
- “Economies of scale” (hiệu quả kinh tế quy mô) trong môi trường đám mây nghĩa là khi khách hàng sử dụng tài nguyên của nhà cung cấp (AWS) ở quy mô lớn, chi phí đơn vị (giá cho mỗi GB, mỗi vCPU, mỗi GB‑phút …) sẽ giảm xuống nhờ khả năng mua sắm phần cứng, vận hành và bảo trì ở mức khối lượng lớn của AWS.
- Các lợi thế này thường được mô tả trong tài liệu AWS Cloud Economics và AWS Well‑Architected Framework – Cost Optimization Pillar (cập nhật đến năm 2026).
Vì vậy, câu hỏi đang yêu cầu chúng ta xác định điểm lợi ích đặc trưng của “economies of scale” trong đám mây AWS.
✅ Đáp án đúng
✅ Lower variable costs over fixed costs
Giải thích:
- Khi AWS tận dụng quy mô lớn, chi phí biến đổi (ví dụ: phí tính theo giờ, theo GB lưu trữ, theo GB‑phút truyền dữ liệu) giảm đáng kể so với chi phí cố định mà một doanh nghiệp phải tự xây dựng và duy trì trung tâm dữ liệu riêng.
- Điều này giúp khách hàng trả tiền theo mức sử dụng thực tế và được hưởng mức giá thấp hơn nhờ “economies of scale” của AWS (ví dụ: giá Spot Instances, Savings Plans, hoặc mức giá S3 giảm dần theo lưu lượng).
- Các tài liệu AWS (2024‑2026) luôn nhấn mạnh “lower variable cost per unit of compute/storage” là một trong ba lợi thế kinh tế chính của đám mây: cost‑efficiency, scalability, và pay‑as‑you‑go.
❌ Phân tích các phương án sai
-
❌ The ability to trade variable expense for fixed expense
- Giải thích: Đây là mô tả của Reserved Instances hoặc Savings Plans, tức là chuyển đổi chi phí biến đổi (pay‑as‑you‑go) sang chi phí cố định để được giảm giá. Tuy hữu ích cho dự báo chi phí, nó không phải là lợi ích trực tiếp của economies of scale. Economies of scale tập trung vào việc giảm chi phí biến đổi nhờ quy mô lớn, không phải chuyển đổi kiểu chi phí.
-
❌ Increased speed and agility
- Giải thích: Tăng tốc độ triển khai và khả năng linh hoạt (speed & agility) là lợi thế của elasticity và on‑demand provisioning, chứ không phải do economies of scale. Economies of scale ảnh hưởng tới giá thành, trong khi speed & agility liên quan tới thời gian và quy trình (ví dụ: CI/CD, Auto Scaling).
-
❌ Increased operational costs across data centers
- Giải thích: Đây hoàn toàn ngược lại với mục tiêu của economies of scale. Khi doanh nghiệp sử dụng AWS Cloud, họ giảm chi phí vận hành (OPEX) cho các trung tâm dữ liệu nội bộ vì AWS chịu trách nhiệm bảo trì, vá lỗi, và mở rộng hạ tầng. Do vậy “increased operational costs” là một tác động tiêu cực, không phải lợi ích.
📚 Tham khảo nguồn tài liệu
- AWS Cloud Economics – Cost Optimization Whitepaper (Phiên bản cập nhật 2025).
- AWS Well‑Architected Framework – Cost Optimization Pillar, mục “Economies of Scale”.
- AWS Pricing FAQ – Giải thích cách mà giá theo mức độ sử dụng (tiered pricing) mang lại “lower variable cost per unit”.
- AWS re:Invent 2023 – Session “Economies of Scale in the Cloud”, video và slide (được lưu trữ trên AWS Media Services).
🧩 Tóm tắt nhanh (không bảng)
- Câu hỏi: Tìm lợi ích của economies of scale trong cloud.
- Đáp án đúng: Lower variable costs over fixed costs ✅
- Lý do: Khi AWS mua và vận hành tài nguyên ở quy mô lớn, chi phí cho mỗi đơn vị tài nguyên (biến đổi) giảm, giúp khách hàng trả tiền theo mức sử dụng thực tế với mức giá thấp hơn.
- Các đáp án còn lại:
- The ability to trade variable expense for fixed expense – sai, mô tả một chiến lược chi phí, không phải economies of scale.
- Increased speed and agility – sai, liên quan tới elasticity, không phải giảm chi phí.
- Increased operational costs across data centers – sai, ngược lại với lợi ích của cloud.
Hy vọng phân tích trên giúp bạn nắm vững khái niệm economies of scale và cách chúng được phản ánh trong các lợi thế kinh tế của AWS Cloud! 🚀🛠️
- A AWS CLI
- B AWS Developer Center
- C AWS Cloud Development Kit (AWS CDK)
- D AWS CodeStar
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi hỏi: “Which of the following is a software development framework that a company can use to define cloud resources as code and provision the resources through AWS CloudFormation?”
Nội dung muốn kiểm tra kiến thức về công cụ giúp lập trình viên mô tả hạ tầng dưới dạng mã (Infrastructure as Code – IaC) và tự động chuyển đổi mô tả này thành template CloudFormation để triển khai. Ở thời điểm 2026, AWS cung cấp một framework chính đáp ứng yêu cầu này: AWS Cloud Development Kit (AWS CDK).
✅ Đáp án đúng
- AWS Cloud Development Kit (AWS CDK)
Lý do:
- AWS CDK là một framework mã nguồn mở cho phép viết định nghĩa hạ tầng bằng các ngôn ngữ lập trình phổ biến như TypeScript, JavaScript, Python, Java, C# và Go.
- Khi biên dịch (synthesize) mã CDK, công cụ sẽ tự động tạo ra template AWS CloudFormation (JSON hoặc YAML).
- Sau khi có template, bạn có thể triển khai (deploy) bằng CloudFormation, tận dụng toàn bộ khả năng quản lý trạng thái, rollback, và stack‑level permissions của CloudFormation.
- CDK hỗ trợ constructs – các khối tái sử dụng được, giúp chuẩn hoá kiến trúc và giảm thiểu lỗi cấu hình.
Nguồn tài liệu (2026):
- AWS CDK Developer Guide – “What is the AWS CDK?” 📘 https://docs.aws.amazon.com/cdk/v2/guide/home.html
- AWS CloudFormation – “AWS CDK integration” 📘 https://aws.amazon.com/cloudformation/cdk/
❌ Giải thích các phương án sai
-
AWS CLI
- AWS CLI (Command Line Interface) là công cụ dòng lệnh cho phép người dùng tương tác với các dịch vụ AWS (ví dụ: tạo, cập nhật, xóa stack CloudFormation).
- Nó không phải là một framework để viết mã định nghĩa hạ tầng; chỉ là công cụ thực thi các lệnh đã có sẵn.
- Do đó, nó không đáp ứng yêu cầu “software development framework” để define resources as code.
-
AWS Developer Center
- AWS Developer Center là cổng thông tin, blog, tutorial dành cho nhà phát triển, cung cấp tài liệu, mẫu code và video hướng dẫn.
- Nó không phải là một công cụ hay framework để mô tả và triển khai hạ tầng.
- Vì vậy, không phù hợp với mô tả trong câu hỏi.
-
AWS CodeStar
- AWS CodeStar là dịch vụ quản lý dự án phát triển phần mềm tích hợp CI/CD (CodeCommit, CodeBuild, CodePipeline, v.v.) và cung cấp UI để tạo môi trường phát triển nhanh.
- Mặc dù CodeStar có thể tạo stack CloudFormation khi khởi tạo dự án, nhưng không phải là framework để viết mã định nghĩa tài nguyên.
- Nó tập trung vào quản lý quy trình phát triển, không phải IaC như CDK.
📌 Tổng kết
- Câu trả lời đúng: AWS Cloud Development Kit (AWS CDK) – một framework cho phép mô tả hạ tầng dưới dạng mã, sau đó tự động sinh và triển khai template AWS CloudFormation.
- Các lựa chọn còn lại (AWS CLI, AWS Developer Center, AWS CodeStar) là công cụ hoặc nền tảng hỗ trợ phát triển, nhưng không phải framework để define‑as‑code và provision qua CloudFormation.
🛠️ Tip thực hành: Khi muốn chuyển từ YAML/JSON tĩnh sang CDK, bắt đầu bằng cách cài đặt aws-cdk CLI, tạo một project bằng ngôn ngữ yêu thích, viết các Constructs, sau đó chạy cdk synth → cdk deploy. Điều này giúp duy trì mã nguồn, versioning và tích hợp dễ dàng với CI/CD pipelines (CodePipeline, GitHub Actions, v.v.).
Tham khảo:
- AWS CDK Documentation – “Getting Started” (v2.x) – 2026 edition.
- AWS CloudFormation User Guide – “Deploying CDK applications”.
- AWS re:Invent 2025 – Session “Advanced CDK patterns and best practices”.
Which AWS service or feature should the company use to meet these authentication requirements?
- A Amazon API Gateway
- B IAM users
- C AWS Security Token Service (AWS STS)
- D IAM instance profiles
Xem giải thích
🧩 Phân tích câu hỏi
- Mục tiêu của công ty: Ứng dụng đang dùng nhiều dịch vụ AWS và cần xác thực (đăng nhập) với các API AWS khác.
- Yêu cầu:
- Temporary credentials – các thông tin xác thực chỉ có thời gian tồn tại ngắn, tự động hết hạn.
- Limited‑privilege – các quyền (permission) phải được giới hạn chỉ đủ để thực hiện công việc cần thiết (nguyên tắc “least privilege”).
Do đó, công ty cần một cơ chế cung cấp temporary, scoped credentials cho các thành phần (ví dụ: Lambda, EC2, container, người dùng cuối) mà không phải tạo IAM user cố định.
✅ Dịch vụ/ tính năng phù hợp: AWS Security Token Service (AWS STS).
STS cho phép tạo các security token tạm thời (AssumeRole, GetSessionToken, AssumeRoleWithWebIdentity, AssumeRoleWithSAML). Các token này có thời gian hết hạn (từ vài phút tới vài giờ) và có policy tùy chỉnh để giới hạn quyền, đáp ứng hoàn hảo yêu cầu “temporary, limited‑privilege credentials”.
✅ Đáp án đúng
✅ AWS Security Token Service (AWS STS)
- STS cung cấp temporary security credentials (AccessKeyId, SecretAccessKey, SessionToken) cho người dùng, ứng dụng hoặc service.
- Khi gọi
AssumeRole(hoặc các API tương tự), bạn có thể gắn inline policy hoặc permission boundary để chỉ định các quyền cần thiết, thực thi nguyên tắc “least privilege”. - Các token này tự động hết hạn và có thể được refresh bằng cách gọi lại STS.
- STS được tích hợp sâu trong hầu hết các dịch vụ AWS (Lambda, ECS, EKS, EC2, S3, DynamoDB, …) và hỗ trợ các mô hình federated identity (Web Identity, SAML, OIDC).
Với yêu cầu “temporary, limited‑privilege credentials” để truy cập các AWS API, AWS STS là lựa chọn duy nhất và chuẩn nhất.
❌ Giải thích các phương án sai
-
❌ Amazon API Gateway
- Mô tả: Dịch vụ quản lý, tạo, bảo vệ và giám sát API cho các ứng dụng.
- Lý do sai: API Gateway không cung cấp temporary AWS credentials. Nó chỉ đóng vai trò gateway cho các API (REST, HTTP, WebSocket) và có thể sử dụng IAM Authorizer hoặc Cognito Authorizer để kiểm soát truy cập, nhưng không tạo ra token AWS dạng AccessKey/SecretKey cho các API AWS nội bộ. Do đó không đáp ứng yêu cầu “temporary, limited‑privilege credentials”.
-
❌ IAM users
- Mô tả: Tài khoản người dùng IAM cố định, có Access Key và Secret Key vĩnh viễn (hoặc mật khẩu).
- Lý do sai: IAM user không phải là credential tạm thời; các Access Key của user không có thời gian hết hạn trừ khi bạn tự xoá hoặc vô hiệu hoá. Ngoài ra, việc tạo IAM user cho từng ứng dụng gây vi phạm nguyên tắc least privilege và tạo gánh nặng quản lý. Do vậy không phù hợp với yêu cầu tạm thời.
-
❌ IAM instance profiles
- Mô tả: Là một role được gắn vào EC2 instance (hoặc các service có cơ chế tương tự) để cung cấp temporary credentials tự động cho instance đó.
- Lý do sai: Mặc dù instance profile sử dụng STS phía sau để cấp token tạm thời, nó chỉ áp dụng cho EC2 (hoặc các service hỗ trợ Instance Profile). Câu hỏi không giới hạn ở môi trường EC2 mà đề cập tới “multiple AWS services”. Vì vậy, solution tổng quát hơn là AWS STS (có thể được dùng bởi bất kỳ service hoặc ứng dụng nào) chứ không phải chỉ qua instance profile.
🛠️ Kiến thức cập nhật đến năm 2026
-
AWS STS vẫn là dịch vụ chính để tạo temporary security credentials. Các tính năng mới (2024‑2025) bao gồm:
- Session tags mở rộng để truyền thêm metadata vào token, hỗ trợ kiểm soát truy cập chi tiết hơn bằng attribute‑based access control (ABAC).
- IAM Roles Anywhere (ra mắt 2023, cập nhật 2025) cho phép các workload ngoài AWS (on‑premise, edge) assume IAM roles thông qua STS, dùng certificate‑based authentication – vẫn dựa trên STS.
- Enhanced token expiration granularity cho phép cấu hình thời gian hết hạn tới 15 phút (trước đó tối đa 12 giờ).
-
IAM Instance Profiles hiện vẫn dựa trên STS, nhưng không được dùng để cấp token cho Lambda, Fargate, ECS task, hoặc external applications. Đối với những trường hợp này, AWS khuyến nghị assume role thông qua STS trực tiếp hoặc sử dụng IAM Roles for Service Accounts (IRSA) trong EKS, đều dựa trên STS.
-
API Gateway đã tích hợp JWT authorizer và IAM authorizer, nhưng chúng chỉ xác thực người gọi API; không cung cấp credentials cho việc gọi các AWS API bên trong.
📚 Tham khảo
- AWS Security Token Service (STS) Documentation – https://docs.aws.amazon.com/STS/latest/APIReference/Welcome.html (phiên bản cập nhật 2026).
- IAM Roles Anywhere – https://docs.aws.amazon.com/rolesanywhere/latest/userguide/what-is-roles-anywhere.html.
- Best Practices for Using Temporary Security Credentials – AWS Well‑Architected Framework, Security Pillar (2025).
- IAM Roles for EC2 Instances (Instance Profiles) – https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/iam-roles-for-amazon-ec2.html.
🧭 Kết luận: Để đáp ứng yêu cầu “temporary, limited‑privilege credentials” cho việc tương tác với các AWS API, AWS Security Token Service (AWS STS) là lựa chọn duy nhất và chính xác. Các lựa chọn còn lại (API Gateway, IAM users, IAM instance profiles) không cung cấp cơ chế phù hợp cho mục tiêu này. 🚀
- A AWS Security Hub
- B AWS Trusted Advisor
- C Amazon EventBridge
- D Amazon GuardDuty
Xem giải thích
🔍 Phân tích câu hỏi
Câu hỏi hỏi: “Which AWS service is a cloud security posture management (CSPM) service that aggregates alerts from various AWS services and partner products in a standardized format?”
- Chủ đề: Dịch vụ CSPM (Cloud Security Posture Management) của AWS.
- Yêu cầu: Tìm dịch vụ thu thập, chuẩn hoá và hiển thị các cảnh báo (findings) từ nhiều nguồn (các dịch vụ AWS nội bộ và các sản phẩm của đối tác) theo một định dạng chung.
Trong AWS, dịch vụ đáp ứng đúng mô tả này là AWS Security Hub.
✅ Đáp án đúng
- AWS Security Hub
Lý do lựa chọn:
- Security Hub là dịch vụ CSPM được thiết kế để tập hợp (aggregate) các findings từ các dịch vụ bảo mật AWS (ví dụ: GuardDuty, Inspector, Macie, IAM Access Analyzer) và từ đối tác bảo mật (CrowdStrike, Palo Alto Networks, Tenable, v.v.).
- Tất cả các findings được chuẩn hoá theo AWS Security Finding Format (ASFF) – một định dạng JSON chuẩn, giúp hiển thị đồng nhất và cho phép tích hợp tự động.
- Bản cập nhật 2025‑2026 bổ sung Custom Actions, Automated Response & Remediation (qua AWS Systems Manager, AWS Lambda) và integrations với standards compliance (PCI DSS, ISO 27001, SOC 2), củng cố vai trò CSPM của Security Hub.
❌ Giải thích các phương án còn lại (sai)
- AWS Trusted Advisor
- Mô tả thực tế: Trusted Advisor là công cụ đánh giá các best‑practice của tài nguyên AWS (chi phí, hiệu năng, fault tolerance, security).
- Tại sao sai: Nó không thu thập và chuẩn hoá alerts từ các dịch vụ bảo mật; thay vào đó cung cấp các khuyến nghị dựa trên kiểm tra định kỳ. Không có định dạng chuẩn như ASFF và không tích hợp trực tiếp với các partner product.
- Amazon EventBridge
- Mô tả thực tế: EventBridge là dịch vụ bus sự kiện cho phép truyền tải và lọc các sự kiện từ AWS services và SaaS apps.
- Tại sao sai: Mặc dù có thể nhận các cảnh báo bảo mật và chuyển tiếp chúng, EventBridge không thực hiện chuẩn hoá, phân loại hay hiển thị chúng dưới dạng CSPM. Nó chỉ là hạ tầng truyền tải sự kiện, không phải dịch vụ quản lý posture bảo mật.
- Amazon GuardDuty
- GuardDuty là dịch vụ detect các mối đe dọa (threat detection) dựa trên phân tích log (VPC Flow Logs, CloudTrail, DNS logs).
- Nó cung cấp findings nhưng chỉ cho các loại mối đe dọa mà GuardDuty phát hiện; không tổng hợp các findings từ các dịch vụ khác (Inspector, Macie, v.v.) và không chuẩn hoá chúng trong một nền tảng duy nhất. Do đó không đáp ứng yêu cầu “aggregates alerts from various AWS services and partner products”.
📚 Tham khảo (tính tới 2026)
- AWS Security Hub Documentation – https://docs.aws.amazon.com/securityhub/latest/userguide/what-is-securityhub.html
- AWS Security Finding Format (ASFF) – https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-findings-format.html
- AWS Trusted Advisor – https://aws.amazon.com/premiumsupport/technology/trusted-advisor/
- Amazon EventBridge – https://aws.amazon.com/eventbridge/
- Amazon GuardDuty – https://aws.amazon.com/guardduty/
🧩 Tổng kết
- Đáp án đúng: AWS Security Hub – dịch vụ CSPM chuẩn hoá, tổng hợp và hiển thị cảnh báo từ nhiều nguồn trong một định dạng chung.
- Các lựa chọn còn lại (Trusted Advisor, EventBridge, GuardDuty) đều không đáp ứng đầy đủ yêu cầu “aggregate alerts from various AWS services and partner products in a standardized format”.
Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn và hiểu sâu hơn về các dịch vụ bảo mật trong AWS! 🚀
- A Amazon S3
- B AWS Identity and Access Management (IAM)
- C Elastic Load Balancers
- D AWS WAF
Xem giải thích
🔎 Phân tích câu hỏi
Which AWS service is always provided at no charge?
Câu hỏi yêu cầu bạn xác định dịch vụ nào của AWS luôn được cung cấp miễn phí, nghĩa là không có bất kỳ khoản phí nào phát sinh dù bạn sử dụng bao nhiêu, với bất kỳ mức độ nào. “Always” ở đây ngụ ý không phụ thuộc vào lượng sử dụng, không có mức “free tier” giới hạn thời gian – dịch vụ luôn không tính phí.
✅ Đáp án đúng
✅ AWS Identity and Access Management (IAM)
IAM là dịch vụ quản lý danh tính và quyền truy cập cho tất cả các tài nguyên AWS. AWS cung cấp IAM miễn phí 100 %: bạn không phải trả tiền cho việc tạo, quản lý người dùng, nhóm, vai trò, chính sách, hay cho các yêu cầu xác thực.
Lưu ý: IAM chỉ là công cụ quản lý. Khi IAM được dùng để cấp quyền cho các dịch vụ khác (ví dụ: một EC2 instance chạy với IAM role), chi phí sẽ thuộc về dịch vụ đó, không phải IAM. Vì vậy, câu trả lời “IAM” vẫn đúng theo định nghĩa “service is always provided at no charge”.
Nguồn tham khảo
- AWS Documentation – AWS Identity and Access Management (IAM) Pricing (cập nhật tới 2026): “AWS IAM is offered at no additional charge.”
- AWS FAQ – “Is there a charge for using IAM?” – trả lời: “No, IAM is free of charge.”
🧩 Giải thích các phương án còn lại (đúng/sai)
1. Amazon S3
- Giải thích: Amazon Simple Storage Service (S3) là dịch vụ lưu trữ đối tượng. Dù có Free Tier (5 GB tiêu chuẩn, 20 000 GET, 2 000 PUT, … trong 12 tháng đầu), sau đó và/hoặc khi vượt mức Free Tier bạn sẽ phải trả phí dựa trên dung lượng lưu trữ, số lượng request, và lưu lượng truyền dữ liệu. Do vậy, S3 không phải là dịch vụ luôn miễn phí.
- Chi phí hiện tại (2026): $0.023/GB/tháng cho lớp Standard ở vùng US East (N. Virginia) + phí request và transfer.
2. Elastic Load Balancers
- Giải thích: Elastic Load Balancing (ELB) bao gồm Application Load Balancer (ALB), Network Load Balancer (NLB) và Classic Load Balancer. Tất cả đều có phí tính theo giờ (ví dụ: $0.0225/h cho ALB) và phí per‑GB cho dữ liệu qua balancer. Không có bất kỳ “always‑free” nào.
- Lưu ý: Không có chương trình Free Tier cho ELB (trừ một số credit dùng cho thử nghiệm trong tài khoản mới).
3. AWS WAF
- Giải thích: AWS Web Application Firewall (WAF) được tính phí dựa trên số rule và số request được kiểm tra (ví dụ: $1.00/định luật/tháng + $0.0002/request). Không có phần nào miễn phí, kể cả khi bạn chỉ tạo một rule duy nhất.
📌 Tổng kết
- Đúng: AWS Identity and Access Management (IAM) – luôn miễn phí.
- Sai: Amazon S3, Elastic Load Balancers, AWS WAF – đều tính phí dựa trên mức độ sử dụng và không có “always free”.
📚 Tham khảo tài liệu
- AWS Identity and Access Management (IAM) Pricing – https://aws.amazon.com/iam/pricing/ (cập nhật 2026).
- Amazon S3 Pricing – https://aws.amazon.com/s3/pricing/.
- Elastic Load Balancing Pricing – https://aws.amazon.com/elasticloadbalancing/pricing/.
- AWS WAF Pricing – https://aws.amazon.com/waf/pricing/.
🛠️ Tip: Khi chuẩn bị cho kỳ thi AWS Certified DevOps Engineer – Professional, nhớ phân biệt dịch vụ “free” (không tính phí) và dịch vụ có “free tier” (miễn phí trong thời gian/giới hạn nhất định). Câu hỏi này nhắm vào dịch vụ thuộc nhóm “free” hoàn toàn.
Which AWS service is fully managed and can automatically scale throughput capacity to meet database workload demands?
- A Amazon Redshift
- B Amazon Aurora
- C Amazon DynamoDB
- D Amazon RDS
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “To reduce costs, a company is planning to migrate a NoSQL database to AWS. Which AWS service is fully managed and can automatically scale throughput capacity to meet database workload demands?”
- Yêu cầu một dịch vụ NoSQL (không phải quan hệ)
- Được AWS quản lý hoàn toàn (không cần vận hành, patch, backup…)
- Tự động mở rộng (scale) throughput – tức là khả năng đọc/ghi (Read/Write Capacity Units) sẽ tăng hoặc giảm tùy theo lưu lượng mà không cần can thiệp thủ công.
Trong danh sách các dịch vụ AWS, dịch vụ đáp ứng đầy đủ ba tiêu chí trên là Amazon DynamoDB.
✅ Đáp án đúng
✅ Amazon DynamoDB
- Fully managed: DynamoDB là dịch vụ NoSQL key‑value và document được AWS quản lý toàn bộ (phần cứng, phần mềm, replication, backup, patch).
- NoSQL: Không có schema cố định, hỗ trợ các kiểu dữ liệu JSON, map, list.
- Auto‑scaling throughput: DynamoDB hỗ trợ Auto Scaling (từ 2017) và On‑Demand Capacity Mode (ra mắt 2019, hiện vẫn còn và được cải tiến đến 2024‑2026). Khi sử dụng On‑Demand, DynamoDB tự động điều chỉnh số lượng read/write capacity dựa trên lượng traffic thực tế, không cần cấu hình trước. Khi dùng Provisioned Mode, tính năng Auto Scaling sẽ tự động tăng/giảm provisioned capacity dựa trên các CloudWatch metric mà người dùng đặt ngưỡng.
Do đó, DynamoDB là đáp án duy nhất thỏa mãn “fully managed” + “NoSQL” + “automatic throughput scaling”.
❌ Giải thích các phương án sai
1. Amazon Redshift
- Loại dịch vụ: Redshift là data warehouse quan hệ (columnar), được tối ưu cho phân tích dữ liệu lớn, không phải NoSQL.
- Quản lý: Mặc dù là fully managed, nhưng không phải là cơ sở dữ liệu key‑value/document.
- Scaling: Redshift có khả năng elastic resize và concurrency scaling, nhưng chúng liên quan tới compute nodes, không phải “throughput capacity” của một NoSQL workload.
Vì Redshift không phải là NoSQL và không tự động mở rộng throughput theo kiểu DynamoDB, nên đây là đáp án sai.
2. Amazon Aurora
- Loại dịch vụ: Aurora là relational database engine tương thích MySQL/PostgreSQL, không phải NoSQL.
- Quản lý: Đúng là fully managed (Aurora Serverless v2 có khả năng auto‑scale).
- Scaling: Aurora Serverless v2 (ra mắt 2021, cập nhật liên tục) có thể auto‑scale compute và storage, nhưng vẫn là cơ sở dữ liệu quan hệ và không cung cấp throughput auto‑scaling đặc thù cho NoSQL workload.
Vì yêu cầu là “NoSQL database”, Aurora không phù hợp.
3. Amazon RDS
- Loại dịch vụ: RDS cung cấp các engine quan hệ (MySQL, PostgreSQL, Oracle, SQL Server, MariaDB, Aurora).
- Quản lý: Fully managed, nhưng không phải NoSQL.
- Scaling: RDS cho phép scale up/down instance size và storage auto‑grow, nhưng không có tính năng tự động điều chỉnh throughput capacity như DynamoDB.
Do không phải NoSQL và không có auto‑scaling throughput, nên RDS là đáp án sai.
📚 Tham khảo (tính đến năm 2026)
-
Amazon DynamoDB Documentation – “Auto Scaling” và “On‑Demand Capacity Mode”.
-
AWS re:Invent 2024 – New Features for DynamoDB – Giới thiệu cải tiến “Adaptive Capacity” và “Predictive Scaling”.
-
Amazon Redshift Documentation – “Elastic Resize & Concurrency Scaling”.
-
Amazon Aurora Serverless v2 – “Auto Scaling Compute and Storage”.
-
Amazon RDS Documentation – “Storage Auto Scaling”.
📌 Kết luận
- Đáp án đúng: Amazon DynamoDB ✅
- Các đáp án còn lại (Amazon Redshift, Amazon Aurora, Amazon RDS) đều sai vì không phải là dịch vụ NoSQL fully managed với khả năng tự động mở rộng throughput như DynamoDB.
Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn và hiểu rõ sự khác biệt giữa các dịch vụ! 🚀
Which task is the company’s responsibility, according to the AWS shared responsibility model?
- A Patch the operating system.
- B Provision hosts.
- C Manage database access permissions.
- D Secure the operating system.
Xem giải thích
🔎 Phân tích câu hỏi
Công ty đang sử dụng Amazon DynamoDB – một dịch vụ NoSQL database được quản lý toàn bộ bởi AWS (được cung cấp dưới dạng “serverless”).
Trong mô hình AWS Shared Responsibility Model, trách nhiệm bảo mật được chia ra 2 phần:
| Trách nhiệm | Bên chịu |
|---|---|
| AWS – “Security of the Cloud” | Vận hành, bảo trì hạ tầng vật lý, máy chủ, hệ điều hành, mạng, vùng dữ liệu, bản vá, v.v. |
| Khách hàng – “Security in the Cloud” | Cấu hình dịch vụ, quản lý dữ liệu, kiểm soát truy cập, mã hóa, backup, giám sát, tuân thủ… |
Vì DynamoDB là dịch vụ fully‑managed, AWS chịu mọi việc liên quan tới hệ điều hành, máy chủ, patch, bảo mật OS, còn khách hàng chỉ cần quản lý quyền truy cập dữ liệu, các policy IAM, encryption keys (nếu dùng KMS), và các thiết lập liên quan tới ứng dụng của mình.
✅ Đáp án đúng
-
Manage database access permissions.
✅ Khách hàng phải thiết lập và duy trì IAM policies, resource‑based policies, và DynamoDB ACLs để kiểm soát ai có thể đọc/ghi vào các bảng, thực hiện scan/query, thay đổi cấu hình, v.v. Đây là phần “Security in the Cloud” mà người dùng chịu trách nhiệm.
❌ Các phương án sai và lý do
-
Patch the operating system.
❌ DynamoDB chạy trên hạ tầng do AWS quản lý. Việc bản vá hệ điều hành (OS patching) thuộc trách nhiệm của AWS, không phải khách hàng. Người dùng không có quyền truy cập vào máy chủ hoặc OS. -
Provision hosts.
❌ Với DynamoDB, không cần provision (cung cấp) máy chủ – AWS tự động tạo và mở rộng các node dựa trên nhu cầu throughput. Việc provisioning host là trách nhiệm của AWS, khách hàng chỉ định mức read/write capacity hoặc on‑demand mode, không phải provision server. -
Secure the operating system.
❌ Tương tự “Patch the operating system”, bảo mật OS (cài đặt firewall, hardening, monitoring hệ thống) là phần việc của AWS. Người dùng chỉ cần bảo vệ dữ liệu và quyền truy cập, không can thiệp vào OS.
📘 Tham khảo tài liệu (2026)
- AWS Shared Responsibility Model – Trang chính thức AWS: https://aws.amazon.com/compliance/shared-responsibility-model/
- Amazon DynamoDB – Security Best Practices (AWS Documentation, phiên bản 2026): https://docs.aws.amazon.com/amazondynamodb/latest/developerguide/security.html
- AWS Well‑Architected Framework – Security Pillar (cập nhật 2025‑2026): https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/
🧩 Tổng kết
- Trong mô hình chia sẻ trách nhiệm, AWS chịu mọi việc liên quan tới hạ tầng và hệ điều hành của DynamoDB.
- Khách hàng chịu trách nhiệm quản lý quyền truy cập (IAM, policies, encryption keys) và các cấu hình cấp phép trên database.
- Do đó, chỉ có “Manage database access permissions” là nhiệm vụ của công ty trong trường hợp này.
👍 Hy vọng phân tích trên giúp bạn nắm rõ ranh giới trách nhiệm và chuẩn bị tốt cho kỳ thi AWS Certified DevOps Engineer – Professional!