Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
Which Amazon EC2 purchasing option will meet these requirements MOST cost-effectively?
- A On-Demand Instances
- B Dedicated Instances
- C Spot Instances
- D Reserved Instances
Xem giải thích
🔎 Phân tích câu hỏi
Công ty có một môi trường test trên AWS và muốn thử nghiệm một ứng dụng. Yêu cầu quan trọng:
- Quá trình kiểm thử có thể bị gián đoạn (không cần chạy liên tục).
- Vì là môi trường thử nghiệm, mục tiêu là tiết kiệm chi phí nhất có thể.
Do vậy, chúng ta phải chọn một loại hình mua EC2 mà:
- Giá rẻ nhất cho các khối thời gian ngắn, không liên tục.
- Có khả năng bị dừng lại khi AWS cần tài nguyên (điều này chấp nhận được vì ứng dụng có thể bị gián đoạn).
✅ Đáp án đúng
✅ Spot Instances
Lý do lựa chọn:
- Spot Instances cho phép bạn mua tài nguyên tính toán không dùng trên AWS với mức giá được chiết khấu mạnh (thường 70‑90 % so với On‑Demand).
- Khi giá Spot (hay “Spot price”) tăng lên hoặc khi AWS cần thu hồi tài nguyên, các instance sẽ bị dừng (hoặc “terminate”) sau cảnh báo 2 phút. Điều này hoàn toàn phù hợp với yêu cầu “có thể bị gián đoạn”.
- Bạn có thể lập kế hoạch tự động khởi tạo lại qua AWS Auto Scaling hoặc các công cụ như EC2 Fleet, giúp việc thử nghiệm tự động khởi động lại khi có Spot capacity sẵn.
- Từ 2023‑2026, AWS đã cải tiến Spot với Spot blocks (đặt trước thời gian chạy cố định 1‑6 giờ) và capacity‑optimized allocation strategy, giúp giảm khả năng bị gián đoạn trong các môi trường test ngắn hạn.
❌ Giải thích các phương án sai
-
On-Demand Instances
- Giải thích: On‑Demand cho phép khởi tạo và trả phí theo giờ/phút mà không có cam kết thời gian. Tuy nhiên, giá của On‑Demand luôn cao hơn Spot (khoảng 3‑5 ×). Vì yêu cầu chỉ cần chi phí thấp nhất và chấp nhận gián đoạn, On‑Demand không phải là lựa chọn tối ưu.
-
Dedicated Instances
- Giải thích: Dedicated Instances chạy trên hardware riêng biệt dành riêng cho một tài khoản AWS. Điều này mang lại chi phí cao hơn (thêm phí “Dedicated tenancy”) và không mang lại lợi ích gì cho môi trường test không yêu cầu cách ly vật lý. Do đó, đây là lựa chọn tốn kém và không cần thiết.
-
Reserved Instances
- Giải thích: Reserved Instances (RI) yêu cầu cam kết thời gian 1‑3 năm và trả trước một phần hoặc toàn bộ chi phí. Dù giảm giá đáng kể so với On‑Demand (khoảng 40‑60 %), RI vẫn không phù hợp với môi trường test có thể bị gián đoạn và không cần chạy liên tục, vì bạn vẫn phải trả phí cho toàn bộ thời gian cam kết dù không sử dụng.
📚 Tham khảo tài liệu (đến năm 2026)
- Amazon EC2 Pricing – https://aws.amazon.com/ec2/pricing/ (phần “Spot Instances” và “Savings Plans/Reserved Instances”).
- AWS Spot Instances – Best Practices – https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/spot-bidding.html.
- AWS re:Invent 2023 – “New Spot Instance Features” – video và blog post giới thiệu Spot blocks và capacity‑optimized allocation strategy.
- AWS Well‑Architected Framework – Cost Optimization Pillar – https://docs.aws.amazon.com/wellarchitected/latest/cost-optimization-pillar/overview.html (đề cập việc sử dụng Spot cho workload không quan trọng).
🧩 Kết luận:
Với yêu cầu “có thể bị gián đoạn” và “không cần chạy liên tục”, Spot Instances là lựa chọn tiết kiệm chi phí nhất, đồng thời vẫn đáp ứng được nhu cầu thực thi thử nghiệm trên AWS. Các tùy chọn khác (On‑Demand, Dedicated, Reserved) either quá đắt hoặc không phù hợp với tính chất gián đoạn của workload. 🚀
- A Amazon Macie
- B Amazon Detective
- C Amazon GuardDuty
- D AWS IAM Access Analyzer
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which AWS service gives users the ability to discover and protect sensitive data that is stored in Amazon S3 buckets?”
Yêu cầu: Tìm dịch vụ của AWS có khả năng phát hiện (discover) và bảo vệ (protect) dữ liệu nhạy cảm (PII, tài chính, bí mật…) trong các bucket S3.
Trong môi trường AWS, có một số dịch vụ an ninh được thiết kế để giám sát, phát hiện và phản hồi các mối đe dọa, nhưng chỉ Amazon Macie chuyên về việc quét, phân loại và bảo vệ dữ liệu nhạy cảm trong S3. Do đó, đây là đáp án đúng.
✅ Đáp án đúng: Amazon Macie
Lý do lựa chọn:
- Phát hiện dữ liệu nhạy cảm: Macie sử dụng machine learning và các mẫu nhận dạng (regex, dictionary) để tự động quét nội dung và metadata của các đối tượng trong S3, xác định các loại dữ liệu như PII, tài chính, y tế, v.v.
- Bảo vệ dữ liệu: Sau khi phát hiện, Macie cung cấp cảnh báo, báo cáo và đề xuất các hành động bảo vệ (ví dụ: áp dụng bucket policies, kích hoạt SSE‑KMS, chuyển sang lớp lưu trữ bảo mật). Nó còn tích hợp với AWS Security Hub và AWS Config để tự động đánh giá tuân thủ.
- Cập nhật đến 2026: Phiên bản Macie (v2) hỗ trợ phát hiện dữ liệu ở cả S3 Object Lambda, tích hợp với IAM Access Analyzer để xác định các bucket công khai và cải tiến khả năng quét dữ liệu ở mức độ hàng triệu đối tượng.
❌ Các phương án sai và giải thích
-
Amazon Detective
- Mô tả: Dịch vụ hỗ trợ phân tích và điều tra các sự kiện bảo mật sau khi đã xảy ra, bằng cách tự động thu thập, liên kết và hiển thị log từ VPC Flow Logs, CloudTrail, GuardDuty, v.v.
- Tại sao không đúng: Detective không thực hiện quét nội dung S3 để phát hiện dữ liệu nhạy cảm; nó chỉ giúp điều tra nguyên nhân của các cảnh báo bảo mật đã có. Do đó không đáp ứng yêu cầu “discover and protect sensitive data in S3”.
-
Amazon GuardDuty
- Mô tả: Dịch vụ phát hiện mối đe dọa dựa trên phân tích hành vi và các nguồn dữ liệu như VPC Flow Logs, DNS logs, CloudTrail, và các tín hiệu từ các nhà cung cấp bên thứ ba.
- Tại sao không đúng: GuardDuty tập trung vào phát hiện các hoạt động bất thường (ví dụ: truy cập trái phép, malware, credential compromise) không phải vào việc phân loại nội dung dữ liệu nhạy cảm trong S3. Nó không cung cấp tính năng “protect” dựa trên nội dung dữ liệu.
-
AWS IAM Access Analyzer
- Mô tả: Công cụ giúp phân tích các policy IAM, bucket policies và resource policies để xác định tài nguyên nào có thể được truy cập công khai hoặc từ các tài khoản bên ngoài.
- Tại sao không đúng: Access Analyzer tập trung vào đánh giá quyền truy cập và phát hiện tài nguyên công khai, không thực hiện quét nội dung để nhận diện dữ liệu nhạy cảm. Nó không cung cấp các biện pháp bảo vệ dựa trên nội dung dữ liệu.
🧩 Tổng hợp
- Amazon Macie ✅ là dịch vụ duy nhất trong danh sách có khả năng phát hiện và bảo vệ dữ liệu nhạy cảm trong S3.
- Các dịch vụ còn lại (Detective, GuardDuty, IAM Access Analyzer) đều có vai trò quan trọng trong bảo mật tổng thể, nhưng không đáp ứng yêu cầu cụ thể về discover và protect dữ liệu nhạy cảm trong S3.
📚 Tham khảo
- Amazon Macie Documentation – “Overview of Amazon Macie” (AWS Documentation, cập nhật 2026).
- AWS Security Blog, “New capabilities in Amazon Macie 2025‑2026 releases”.
- AWS Well‑Architected Framework – Security Pillar, phần “Data Classification and Protection”.
- AWS re:Invent 2025 – Session “Advanced data discovery with Amazon Macie”.
💡 Lưu ý: Khi triển khai bảo vệ dữ liệu nhạy cảm, nên kết hợp Amazon Macie với AWS KMS (để mã hoá dữ liệu), IAM Access Analyzer (để kiểm tra quyền truy cập) và Amazon GuardDuty (để phát hiện hành vi bất thường). Cách tiếp cận đa lớp này đáp ứng tốt nhất các chuẩn tuân thủ như GDPR, HIPAA và PCI‑DSS.
- A Security groups
- B Amazon Virtual Private Cloud (Amazon VPC) flow logs
- C Network ACLs
- D Amazon CloudWatch
- E AWS CloudTrail
Xem giải thích
🔎 Phân tích câu hỏi
Which of the following services can be used to block network traffic to an instance? (Choose two.)
Câu hỏi yêu cầu bạn xác định hai dịch vụ (hoặc tính năng) của AWS có khả năng ngăn chặn (block) lưu lượng mạng tới một EC2 instance. “Block traffic” ở đây nghĩa là từ chối (deny) các gói tin dựa trên các quy tắc mạng, không phải chỉ ghi lại hay giám sát lưu lượng.
Các dịch vụ liên quan tới kiểm soát mạng trong VPC gồm:
- Security groups – firewall ở mức instance, hoạt động ở lớp 4 (TCP/UDP) và có hành vi allow‑only (có quy tắc cho phép, mặc định là deny).
- Network ACLs (NACLs) – firewall ở mức subnet, hỗ trợ cả allow và deny rule, áp dụng trước security groups.
- VPC Flow Logs, CloudWatch, CloudTrail – là các công cụ giám sát/đăng ký, không có khả năng thực thi việc từ chối lưu lượng.
Vì vậy, trong 5 lựa chọn, hai dịch vụ có thể “block” traffic là Security groups và Network ACLs.
✅ Đáp án đúng
- Security groups
- Network ACLs
🧩 Giải thích chi tiết từng phương án
1. Security groups (✅ ĐÚNG)
- Cách hoạt động: Được gắn vào mỗi EC2 instance (hoặc ENI) và hoạt động như một stateful firewall.
- Khả năng block: Mặc định “deny all”; bạn chỉ cần không tạo rule cho phép một cổng/địa chỉ nào thì lưu lượng từ nguồn đó sẽ bị từ chối.
- Lưu ý mới (2026): Giao diện VPC console và AWS CLI/SDK vẫn giữ nguyên cách cấu hình; tính năng Security Group Rules per Interface (được ra mắt 2024) cho phép quản lý rule ở cấp ENI, nhưng nguyên tắc “allow‑only” không thay đổi.
2. Amazon Virtual Private Cloud (Amazon VPC) flow logs (❌ SAI)
- Mục đích: Ghi lại (log) các luồng mạng (IP traffic) trong VPC, subnet hoặc ENI.
- Không thể block: Đây chỉ là công cụ giám sát, không can thiệp vào việc cho phép hay từ chối gói tin. Bạn có thể phân tích log để tạo rule mới cho security groups hoặc NACLs, nhưng Flow Logs tự nó không chặn traffic.
3. Network ACLs (✅ ĐÚNG)
- Cách hoạt động: Firewall ở mức subnet, stateless (các rule apply cho inbound và outbound riêng biệt).
- Khả năng block: Hỗ trợ cả allow và deny rule, cho phép bạn tạo rule “DENY 0.0.0.0/0” trên một cổng cụ thể để chặn lưu lượng tới/ra khỏi toàn bộ subnet (và do đó tới instance).
- Cập nhật 2025‑2026: AWS đã bổ sung Rule priority numbers (được mở rộng từ 2023) cho phép sắp xếp rule một cách linh hoạt hơn, nhưng chức năng chặn traffic vẫn giữ nguyên.
4. Amazon CloudWatch (❌ SAI)
- Mục đích: Dịch vụ giám sát và đánh dấu metric, log, alarm cho hầu hết các tài nguyên AWS.
- Không thể block: CloudWatch chỉ cung cấp alerting (ví dụ: alarm khi traffic vượt mức) và visualization; không có cơ chế thực thi để từ chối gói tin.
5. AWS CloudTrail (❌ SAI)
- Mục đích: Ghi lại API call và các hoạt động quản trị trên tài khoản AWS (who did what, when).
- Không thể block: CloudTrail là audit log; nó không can thiệp vào luồng dữ liệu mạng. Bạn có thể dùng log để phát hiện hành vi bất thường và sau đó tự động tạo rule trong security groups/NACLs qua Lambda, nhưng CloudTrail tự nó không chặn traffic.
📚 Tham khảo tài liệu (đến năm 2026)
-
AWS Documentation – Security groups for your VPC
https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html (phiên bản cập nhật 2026) -
AWS Documentation – Network ACLs
https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html -
AWS Documentation – VPC Flow Logs
https://docs.aws.amazon.com/vpc/latest/userguide/flow-logs.html -
AWS Documentation – Amazon CloudWatch
https://docs.aws.amazon.com/cloudwatch/ -
AWS Documentation – AWS CloudTrail
https://docs.aws.amazon.com/cloudtrail/
📝 Kết luận:
Trong 5 lựa chọn, chỉ Security groups và Network ACLs mới có khả năng block (từ chối) network traffic tới một EC2 instance. Các dịch vụ còn lại là công cụ giám sát hoặc ghi lại, không thực hiện chức năng chặn.
- A AWS Identity and Access Management (IAM)
- B AWS CloudTrail
- C AWS Compute Optimizer
- D Amazon EventBridge
Xem giải thích
🔎 Câu hỏi:
Which AWS service can identify when an Amazon EC2 instance was terminated?
1️⃣ Giải thích nội dung câu hỏi
Câu hỏi muốn kiểm tra khả năng nhận biết dịch vụ AWS nào ghi lại (log) và báo cáo thời điểm một instance EC2 bị terminate (kết thúc). Khi một instance bị xóa, chúng ta cần một nguồn dữ liệu có thể truy vấn để biết chính xác thời gian và người thực hiện thao tác, thường dùng cho audit, troubleshooting, hoặc bảo mật.
2️⃣ Đáp án đúng
✅ AWS CloudTrail
Lý do:
- AWS CloudTrail là dịch vụ logging toàn bộ các API call trên tài khoản AWS, bao gồm cả các hành động quản lý EC2 như
TerminateInstances. - Mỗi sự kiện CloudTrail chứa timestamp, ARN của instance, user/role thực hiện, và source IP.
- Bạn có thể tìm kiếm trong Event history hoặc gửi các bản ghi tới S3, CloudWatch Logs, hoặc EventBridge để phân tích.
- Vì vậy, CloudTrail là công cụ chuẩn để “identify when” một instance bị terminate.
3️⃣ Phân tích các phương án (giữ nguyên nội dung tiếng Anh)
- AWS Identity and Access Management (IAM)
❌ IAM không ghi lại các sự kiện hoạt động tài nguyên. IAM chỉ quản lý quyền (permissions), policy, roles, users và authentication.
- Mặc dù IAM có thể kiểm soát ai được phép gọi
TerminateInstances, nó không cung cấp bản ghi thời gian thực tế của hành động đó. - Để biết thời gian termination, ta cần một dịch vụ logging, chứ không phải dịch vụ quyền truy cập.
- AWS CloudTrail
✅ Như đã giải thích ở mục 2️⃣, CloudTrail ghi lại mọi API call, trong đó có TerminateInstances. Bạn có thể tra cứu ngay trong Event history hoặc qua các query Athena/CloudWatch Logs.
- AWS Compute Optimizer
❌ Compute Optimizer là dịch vụ đề xuất cách tối ưu hoá tài nguyên (CPU, memory, cost) dựa trên dữ liệu sử dụng. Nó không ghi lại các sự kiện lifecycle như termination.
- Nó chỉ phân tích métri hiện tại và lịch sử sử dụng để đưa ra đề xuất, không phải công cụ audit.
- Amazon EventBridge
❌ EventBridge (trước đây là CloudWatch Events) có thể nhận sự kiện từ các dịch vụ AWS, bao gồm sự kiện EC2 Instance State-change Notification. Tuy nhiên, để xác định thời điểm termination, bạn vẫn cần nguồn gốc sự kiện – thường là CloudTrail hoặc một rule EventBridge dựa trên CloudTrail.
- Nếu chỉ xét “service có thể identify” một cách độc lập, EventBridge chỉ chuyển tiếp sự kiện đã được tạo (thường từ CloudTrail). Nó không tự mình ghi lại thời gian termination.
- Do câu hỏi muốn dịch vụ định danh (identify) sự kiện, CloudTrail là câu trả lời chính xác hơn.
4️⃣ Kiến thức cập nhật đến năm 2026
- Từ 2023 trở đi, CloudTrail đã được mở rộng với Event Data Store cho advanced query (Athena‑compatible) và Lake formation tích hợp, giúp tìm kiếm nhanh hơn các sự kiện như
TerminateInstances. - EventBridge đã được nâng cấp để hỗ trợ schema registry và event replay, nhưng vẫn phụ thuộc vào nguồn dữ liệu (CloudTrail, EC2, v.v.) để tạo sự kiện.
- IAM và Compute Optimizer không có thay đổi nào liên quan tới logging lifecycle của EC2.
5️⃣ Tham khảo tài liệu
- 📘 AWS CloudTrail User Guide – “Logging API calls for Amazon EC2” (phiên bản 2026).
https://docs.aws.amazon.com/cloudtrail/latest/userguide/cloudtrail-logging-ec2.html - 📘 Amazon EventBridge Developer Guide – “Event patterns for EC2 state changes”.
https://docs.aws.amazon.com/eventbridge/latest/userguide/event-types.html#ec2-event-types - 📘 AWS Compute Optimizer Documentation – “What Compute Optimizer does”.
https://docs.aws.amazon.com/compute-optimizer/latest/guide/what-it-does.html
📌 Tóm tắt nhanh
- Đáp án đúng: AWS CloudTrail ✅
- IAM, Compute Optimizer, EventBridge → không phải dịch vụ ghi lại thời điểm termination trực tiếp, do đó sai ❌.
Hy vọng phân tích chi tiết này giúp bạn nắm rõ cách lựa chọn dịch vụ phù hợp cho việc audit lifecycle của EC2! 🚀
- A Amazon S3
- B Amazon DynamoDB
- C Amazon Redshift
- D Amazon Aurora
Xem giải thích
📖 Phân tích câu hỏi
Which of the following is a fully managed MySQL‑compatible database?
Câu hỏi muốn kiểm tra hiểu biết của bạn về các dịch vụ lưu trữ dữ liệu do AWS cung cấp, đặc biệt là khả năng tương thích MySQL và được AWS quản lý hoàn toàn (fully managed). Khi một dịch vụ là “fully managed”, AWS chịu trách nhiệm về việc provision, patch, backup, scaling và high‑availability, giúp khách hàng chỉ tập trung vào việc phát triển ứng dụng.
✅ Đáp án đúng: Amazon Aurora
Lý do lựa chọn
- Aurora là một relational database engine được thiết kế tương thích 100 % với MySQL (và PostgreSQL trong phiên bản Aurora PostgreSQL).
- Được triển khai trên Amazon RDS, nên nó là dịch vụ fully managed: tự động sao lưu, patch, replication multi‑AZ, auto‑scaling storage, và khả năng phục hồi nhanh.
- Aurora cung cấp hiệu năng lên đến 5‑6 lần MySQL on‑premise nhờ vào kiến trúc lưu trữ phân tán của AWS, đồng thời vẫn duy trì giao diện, công cụ và driver MySQL (mysqldump, MySQL Workbench, …).
🛠️ Từ tài liệu AWS (tính đến 2026): “Amazon Aurora is a MySQL‑compatible relational database that combines the performance and availability of high‑end commercial databases with the simplicity and cost‑effectiveness of open‑source databases.” – AWS Documentation, Aurora Overview, 2026.
🔎 Phân tích các phương án khác (đúng và sai)
-
Amazon S3
- Giải thích: Amazon S3 (Simple Storage Service) là dịch vụ object storage, không phải cơ sở dữ liệu. Nó lưu trữ các đối tượng (file, ảnh, video…) dưới dạng key‑value, không hỗ trợ SQL, không có engine MySQL nào và không cung cấp các tính năng của một DBMS (transaction, query language, …). Do đó không thể được coi là “MySQL‑compatible database”.
- Kết luận: ❌ Sai.
-
Amazon DynamoDB
- Giải thích: DynamoDB là dịch vụ NoSQL key‑value và document database được quản lý hoàn toàn. Nó không dựa trên mô hình quan hệ, không hỗ trợ SQL chuẩn và không tương thích với MySQL. DynamoDB có ngôn ngữ truy vấn riêng ( PartiQL hỗ trợ một phần SQL‑like, nhưng không phải MySQL và không cung cấp các tính năng như stored procedures, triggers, hay MySQL‑specific syntax).
- Kết luận: ❌ Sai.
-
Amazon Redshift
- Giải thích: Redshift là data warehouse dựa trên PostgreSQL, được tối ưu cho phân tích OLAP (large‑scale analytical queries). Mặc dù nó hỗ trợ SQL, nhưng không tương thích với MySQL; driver và dialect là PostgreSQL‑like. Redshift cũng không là một “transactional” database và không cung cấp các tính năng MySQL (ví dụ: InnoDB engine).
- Kết luận: ❌ Sai.
-
Amazon Aurora
- Giải thích: Như đã nêu ở trên, Aurora là relational, fully managed, và MySQL‑compatible (cũng có phiên bản PostgreSQL). Nó được triển khai trên Amazon RDS, cung cấp backup tự động, multi‑AZ, read replicas, và khả năng mở rộng lưu trữ lên tới 128 TB mà không cần downtime.
- Kết luận: ✅ Đúng.
🧩 Tóm tắt nhanh (liệt kê)
- Amazon S3 – object storage, không phải DB, không hỗ trợ MySQL. ❌
- Amazon DynamoDB – NoSQL key‑value, không quan hệ, không MySQL‑compatible. ❌
- Amazon Redshift – data warehouse dựa trên PostgreSQL, không MySQL‑compatible. ❌
- Amazon Aurora – MySQL‑compatible, fully managed relational DB trên RDS. ✅
📚 Tham khảo
-
Amazon Aurora Documentation – “Amazon Aurora MySQL-Compatible Edition”, AWS, phiên bản 2026.
https://docs.aws.amazon.com/aurora/latest/mysql-aurora.html -
Amazon RDS Overview, AWS, cập nhật 2026.
https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Welcome.html -
AWS Service Comparison – Relational vs. NoSQL vs. Data Warehouse, AWS Architecture Center, 2026.
https://aws.amazon.com/architecture/compare-database-services/
💡 Mẹo thi: Khi gặp câu hỏi “fully managed X-compatible database”, hãy nhớ kiểm tra (1) loại database (relational vs. NoSQL vs. warehouse) và (2) compatibility (MySQL, PostgreSQL, …). Aurora luôn là đáp án cho “MySQL‑compatible” trong danh sách dịch vụ RDS của AWS.
- A AWS Snowmobile
- B AWS Local Zones
- C AWS Outposts
- D AWS Fargate
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi yêu cầu xác định dịch vụ AWS nào hỗ trợ kiến trúc hybrid – nghĩa là cho phép khách hàng mở rộng hạ tầng, dịch vụ, API và công cụ của AWS tới môi trường ngoài đám mây: data center, môi trường co‑location hoặc các cơ sở on‑premises.
Nói cách khác, dịch vụ cần có khả năng “đưa AWS vào trong nhà” (on‑prem) và cho phép các tài nguyên AWS (EC2, EBS, S3, …) chạy trực tiếp tại địa điểm của khách hàng, đồng thời tích hợp liền mạch với console, IAM, CloudWatch, v.v.
✅ Đáp án đúng: AWS Outposts
Lý do chọn:
- AWS Outposts là một rack hoặc một bộ rack vật lý được AWS cung cấp và vận chuyển tới trung tâm dữ liệu hoặc site on‑premises của khách hàng.
- Nó chạy cùng phiên bản phần mềm (Amazon EC2, EBS, RDS, ECS/EKS, AWS Lambda…) như trong Region, cho phép đồng nhất API, công cụ quản lý (AWS CLI, CloudFormation, Terraform), và dịch vụ quản lý.
- Outposts hỗ trợ hybrid cloud thực sự: bạn có thể triển khai workload trên Outposts và đồng bộ chúng với các tài nguyên trong AWS Region thông qua AWS Direct Connect hoặc VPN.
- Từ 2024‑2026, AWS đã mở rộng tính năng Outposts lên Outposts Servers (có thể cài đặt trên máy chủ tiêu chuẩn) và Outposts for VMware, tăng cường khả năng tích hợp với môi trường on‑prem hiện có.
Vì vậy, AWS Outposts đáp ứng đầy đủ yêu cầu “extend AWS infrastructure, services, APIs, and tools to data centers, co‑location environments, or on‑premises facilities”.
🧩 Giải thích các phương án còn lại
❌ AWS Snowmobile
- Snowmobile là một container tải trọng 45‑foot (≈ 13,7 m) chứa 100 PB dữ liệu, được kéo bằng xe tải để di chuyển dữ liệu lớn từ on‑premises lên AWS.
- Nó không cung cấp khả năng chạy các dịch vụ AWS tại chỗ, mà chỉ là một giải pháp vận chuyển dữ liệu.
- Do vậy, Snowmobile không đáp ứng yêu cầu “extend AWS services, APIs và tools” tại data center.
❌ AWS Local Zones
- Local Zones là các vị trí vật lý nằm gần các thành phố lớn, được AWS quản lý hoàn toàn, nhằm giảm độ trễ cho các ứng dụng chạy trong AWS (ví dụ: EC2, EBS).
- Chúng không nằm trong môi trường khách hàng mà là phần mở rộng của Region, nên không phải là “on‑premises” hay “co‑location”.
- Vì vậy, Local Zones không đáp ứng yêu cầu hybrid extension tới data center của khách hàng.
❌ AWS Fargate
- Fargate là một service serverless cho phép chạy containers (ECS/EKS) mà không cần quản lý máy chủ.
- Nó hoạt động trong môi trường AWS (Region hoặc Local Zones), không cung cấp khả năng triển khai trực tiếp tại data center/on‑premises.
- Do không có tính năng “extend infrastructure tới on‑prem”, Fargate không phù hợp với mô tả câu hỏi.
📚 Tham khảo tài liệu (2026)
- AWS Outposts – What Is Outposts? (AWS Documentation, cập nhật 2026): https://docs.aws.amazon.com/outposts/latest/userguide/what-is-outposts.html
- AWS Hybrid Cloud Solutions Overview (AWS Whitepaper, 2025): https://d1.awsstatic.com/whitepapers/AWS_Hybrid_Cloud_Solutions.pdf
- AWS Snowmobile – Data Transfer Service (AWS Docs, 2025): https://docs.aws.amazon.com/snowmobile/latest/userguide/what-is-snowmobile.html
- AWS Local Zones – Low‑Latency Edge Compute (AWS Docs, 2025): https://docs.aws.amazon.com/awslocalzones/latest/userguide/what-is-local-zones.html
- AWS Fargate – Serverless Containers (AWS Docs, 2025): https://docs.aws.amazon.com/fargate/latest/userguide/what-is-fargate.html
🛠️ Kết luận nhanh
- ✅ AWS Outposts – duy nhất đáp ứng đầy đủ yêu cầu hybrid, mở rộng hạ tầng và dịch vụ AWS tới data center/on‑premises.
- Các dịch vụ khác (Snowmobile, Local Zones, Fargate) dù mạnh mẽ trong các trường hợp sử dụng riêng, không cung cấp khả năng mở rộng AWS vào môi trường nội bộ của khách hàng.
Hy vọng phần phân tích trên giúp bạn nắm rõ lý do lựa chọn và các lựa chọn sai! 🚀
- A Amazon DynamoDB
- B Amazon Athena
- C Amazon RDS
- D Amazon EMR
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which AWS service can run a managed PostgreSQL database that provides online transaction processing (OLTP)?”
- Yêu cầu chúng ta tìm dịch vụ AWS quản lý (managed) cho PostgreSQL và phù hợp với OLTP (giao dịch trực tuyến, yêu cầu độ trễ thấp, tính nhất quán mạnh, khả năng ghi/đọc đồng thời).
Trong danh mục dịch vụ AWS hiện tại (tính đến 2026), Amazon Relational Database Service (RDS) và Amazon Aurora (một biến thể của RDS) là các dịch vụ quản lý PostgreSQL. Chúng cung cấp môi trường OLTP với khả năng sao lưu tự động, mở rộng, và bảo mật. Các dịch vụ còn lại không đáp ứng yêu cầu này.
✅ Đáp án đúng
🔹 Amazon RDS
- Amazon RDS là dịch vụ quản lý cơ sở dữ liệu quan hệ, hỗ trợ nhiều engine bao gồm PostgreSQL và Amazon Aurora PostgreSQL.
- RDS tự động thực hiện các tác vụ quản trị (bảo mật, sao lưu, vá lỗi, scaling) nên người dùng chỉ tập trung vào việc phát triển ứng dụng.
- Được tối ưu cho OLTP: thời gian đáp ứng nhanh, hỗ trợ giao dịch ACID, replication đa AZ, và khả năng mở rộng đọc (Read Replicas).
🧩 Phân tích các phương án
-
Amazon DynamoDB
- DynamoDB là NoSQL key‑value & document database, không phải PostgreSQL và không hỗ trợ ngôn ngữ SQL chuẩn.
- Dù có khả năng xử lý khối lượng lớn ghi/đọc, nó không cung cấp môi trường OLTP quan hệ truyền thống mà câu hỏi đang yêu cầu.
- ✅ Không phải là dịch vụ “managed PostgreSQL”.
-
Amazon Athena
- Athena là dịch vụ query không máy chủ cho dữ liệu lưu trong Amazon S3, sử dụng chuẩn SQL nhưng không phải là cơ sở dữ liệu.
- Không quản lý PostgreSQL, không cung cấp khả năng ghi/đọc giao dịch trực tiếp, chỉ đọc dữ liệu tĩnh.
- ❌ Không đáp ứng yêu cầu “run a managed PostgreSQL database”.
-
Amazon RDS
- Như đã giải thích ở mục “Đáp án đúng”. RDS hỗ trợ PostgreSQL và Aurora PostgreSQL, cung cấp môi trường OLTP đầy đủ.
- Các tính năng quan trọng: Multi‑AZ deployment, automated backups, point‑in‑time recovery, read replicas, và khả năng scaling dễ dàng.
-
Amazon EMR
- EMR (Elastic MapReduce) là dịch vụ xử lý big data dựa trên Hadoop, Spark, Presto, v.v.
- Nó cho phép chạy cụm Hadoop để phân tích dữ liệu, không phải là dịch vụ quản lý cơ sở dữ liệu quan hệ.
- ❌ Không cung cấp PostgreSQL, không phù hợp cho OLTP.
📚 Tham khảo tài liệu (cập nhật đến 2026)
-
Amazon RDS Documentation – PostgreSQL
https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/CHAP_PostgreSQL.html -
Amazon Aurora – PostgreSQL Compatibility
https://docs.aws.amazon.com/Aurora/latest/PostgreSQLGuide/Welcome.html -
AWS Well‑Architected Framework – Database Design Pillar (phần về lựa chọn DB phù hợp cho OLTP)
https://docs.aws.amazon.com/wellarchitected/latest/database-pillar/welcome.html -
AWS Service Overview – DynamoDB, Athena, EMR (để so sánh nhanh)
🛠️ Kết luận:
Đối với yêu cầu “run a managed PostgreSQL database that provides OLTP”, Amazon RDS (và biến thể Aurora PostgreSQL) là lựa chọn duy nhất trong các phương án đã cho. Các dịch vụ còn lại không phải là dịch vụ quản lý PostgreSQL và không phù hợp cho tải công việc OLTP.
Which AWS services can the company use to meet these requirements? (Choose two.)
- A Amazon Connect
- B Amazon AppStream 2.0
- C Amazon WorkSpaces
- D AWS Site-to-Site VPN
- E Amazon Elastic Container Service (Amazon ECS)
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn cung cấp máy ảo Windows (desktop) và ứng dụng Windows cho nhân viên làm việc từ xa, đồng thời phải đảm bảo kết nối mạng an toàn.
Yêu cầu này gợi ý tới các dịch vụ Desktop‑as‑a‑Service (DaaS) hoặc Application‑Streaming của AWS, cho phép người dùng truy cập qua Internet/VPN mà không cần quản lý hạ tầng máy chủ Windows.
✅ Đáp án đúng
- Amazon AppStream 2.0
- Amazon WorkSpaces
Hai dịch vụ này chính là các giải pháp “managed” của AWS để phát trực tiếp (stream) desktop hoặc ứng dụng Windows tới người dùng cuối, đồng thời hỗ trợ các tùy chọn bảo mật (TLS, IAM, VPC, PrivateLink, …) để tạo kết nối an toàn.
🧩 Giải thích chi tiết từng phương án
1. Amazon Connect (❌ SAI)
- Mô tả: Dịch vụ contact‑center đám mây, cho phép tạo và quản lý trung tâm cuộc gọi, chat, và AI‑assistant.
- Tại sao không phù hợp: Không cung cấp khả năng tạo hoặc stream desktop/app Windows. Nó chỉ hỗ trợ giao tiếp với khách hàng, không phải môi trường làm việc nội bộ.
2. Amazon AppStream 2.0 (✅ ĐÚNG)
- Mô tả: Dịch vụ stream ứng dụng (và cả desktop Windows) từ AWS tới trình duyệt hoặc client native.
- Đáp ứng yêu cầu:
- Managed Windows apps/desktop: Bạn có thể tải lên hình ảnh Windows, cài đặt phần mềm, rồi stream toàn bộ môi trường tới người dùng.
- Kết nối bảo mật: Giao tiếp qua HTTPS/TLS, tích hợp với AWS IAM, Amazon VPC, và có thể dùng Amazon WorkSpaces Web hoặc Amazon CloudFront để tăng cường bảo mật.
- Lưu ý: Dù AppStream tập trung vào ứng dụng, nó vẫn có thể cung cấp “full‑desktop” bằng cách stream một desktop Windows như một ứng dụng duy nhất, vì vậy đáp ứng yêu cầu “managed Windows virtual desktops and applications”.
3. Amazon WorkSpaces (✅ ĐÚNG)
- Mô tả: Dịch vụ Desktop‑as‑a‑Service (DaaS) cung cấp máy ảo Windows (hoặc Linux) được quản lý toàn bộ bởi AWS.
- Đáp ứng yêu cầu:
- Managed Windows virtual desktops: WorkSpaces tạo, vận hành và bảo trì các máy ảo Windows cho người dùng cuối.
- Kết nối bảo mật: Kết nối qua WorkSpaces Client sử dụng TLS 1.2, có thể tích hợp với AWS Directory Service, AD Connector, và VPN/Direct Connect để bảo vệ lưu lượng.
4. AWS Site-to-Site VPN (❌ SAI)
- Mô tả: Giải pháp tạo kết nối VPN IPsec giữa VPC của AWS và mạng on‑premise.
- Tại sao không phù hợp: Đây chỉ là kết nối mạng; nó không cung cấp máy ảo Windows hay dịch vụ stream ứng dụng. Bạn vẫn cần một dịch vụ DaaS (như WorkSpaces hoặc AppStream) để triển khai desktop.
5. Amazon Elastic Container Service (Amazon ECS) (❌ SAI)
- Mô tả: Dịch vụ quản lý container Docker/Kubernetes‑compatible, dùng để chạy các microservice, web app, v.v.
- Tại sao không phù hợp: ECS không cung cấp môi trường desktop Windows cho người dùng cuối. Nó chỉ chạy các container, không có khả năng stream GUI Windows hay cung cấp máy ảo DaaS.
📘 Tham khảo tài liệu (đến năm 2026)
- Amazon WorkSpaces – Documentation – https://docs.aws.amazon.com/workspaces/
- Amazon AppStream 2.0 – Documentation – https://docs.aws.amazon.com/appstream2/
- AWS Security Best Practices for WorkSpaces & AppStream – https://aws.amazon.com/security/
- AWS Site-to-Site VPN – Overview – https://docs.aws.amazon.com/vpn/latest/s2svpn/
- Amazon Connect – Overview – https://docs.aws.amazon.com/connect/latest/adminguide/
- Amazon ECS – Documentation – https://docs.aws.amazon.com/ecs/
🧭 Kết luận:
Để đáp ứng yêu cầu “cung cấp Windows virtual desktops và applications cho nhân viên từ xa qua kết nối an toàn”, công ty cần Amazon AppStream 2.0 (đối với streaming ứng dụng/desktop) và Amazon WorkSpaces (đối với desktop‑as‑a‑service). Các dịch vụ còn lại không cung cấp chức năng desktop hoặc application streaming nên không phù hợp. ✅
Which AWS service will meet this requirement?
- A AWS Trusted Advisor
- B Amazon CloudWatch
- C Amazon GuardDuty
- D AWS Health Dashboard
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn giám sát (monitor) các security group bị cấu hình sai, cụ thể là những security group cho phép truy cập không hạn chế (unrestricted) tới các cổng nhất định (ví dụ: 22, 3389, …).
Yêu cầu ở đây là:
- Phát hiện các security group có rule “0.0.0.0/0” (hoặc “::/0”) cho các port quan trọng.
- Cảnh báo hoặc đưa ra khuyến nghị để người quản trị nhanh chóng khắc phục.
Vì vậy, chúng ta cần một dịch vụ kiểm tra cấu hình bảo mật (config‑check) và cung cấp báo cáo/đề xuất cải thiện cho security group.
✅ Đáp án đúng: AWS Trusted Advisor
- Trusted Advisor cung cấp một loạt các “checks” (kiểm tra) dựa trên các best practice của AWS.
- Trong nhóm Security, có check “Security groups – unrestricted access” (cũng có phiên bản “Security groups – specific ports open to the world”).
- Khi một security group cho phép truy cập từ mọi địa chỉ IP (0.0.0.0/0 hoặc ::/0) tới một cổng nhạy cảm, Trusted Advisor sẽ đánh dấu và hiển thị chi tiết trong console, đồng thời có thể gửi notification qua SNS nếu bạn bật Trusted Advisor Notification.
- Điều này đáp ứng chính xác nhu cầu “monitor for misconfigured security groups that are allowing unrestricted access to specific ports”.
🧩 Giải thích các phương án (giữ nguyên nội dung tiếng Anh)
- AWS Trusted Advisor
- ✅ Lý do đúng: Trusted Advisor có check “Security groups – unrestricted access” giúp phát hiện các security group mở rộng toàn cầu tới các cổng quan trọng, và cung cấp báo cáo chi tiết cùng khả năng cảnh báo. Đây là công cụ chuyên dụng cho việc đánh giá cấu hình bảo mật.
- Amazon CloudWatch
- ❌ Lý do sai: CloudWatch là dịch vụ giám sát và thu thập log/metric (CPU, network, custom metrics). Nó không có khả năng phân tích cấu hình security group hay đưa ra khuyến nghị “unrestricted access”. Bạn có thể tạo custom metric/alarms dựa trên log từ AWS Config, nhưng chức năng gốc không đáp ứng yêu cầu.
- Amazon GuardDuty
- ❌ Lý do sai: GuardDuty là dịch vụ phát hiện mối đe dọa (threat detection) dựa trên các tín hiệu như VPC Flow Logs, CloudTrail, DNS logs. Nó có thể phát hiện hoạt động đáng ngờ (ví dụ: port scanning) nhưng không thực hiện kiểm tra cấu hình security group để xác định “unrestricted access”. Do đó không phải công cụ chính để monitor cấu hình sai.
- AWS Health Dashboard
- ❌ Lý do sai: AWS Health Dashboard cung cấp thông tin về trạng thái dịch vụ AWS và các sự kiện ảnh hưởng tới tài khoản (maintenance, service disruptions). Nó không liên quan tới việc kiểm tra security group hay đưa ra cảnh báo cấu hình bảo mật.
📚 Tham khảo tài liệu (đến năm 2026)
- AWS Trusted Advisor Documentation – “Security groups – unrestricted access” check.
https://docs.aws.amazon.com/trustedadvisor/latest/user/security-groups-unrestricted-access.html - AWS Well‑Architected Framework – Security Pillar – khuyến nghị sử dụng Trusted Advisor để kiểm tra security groups.
https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/welcome.html - Amazon GuardDuty Documentation – mô tả các nguồn dữ liệu (VPC Flow Logs, CloudTrail) và các loại finding.
https://docs.aws.amazon.com/guardduty/latest/ug/what-is-guardduty.html - Amazon CloudWatch Documentation – giới thiệu về metric, log, alarm.
https://docs.aws.amazon.com/cloudwatch/index.html - AWS Health Dashboard Documentation – chi tiết về Service Health, Personal Health Dashboard.
https://docs.aws.amazon.com/health/latest/ug/what-is-aws-health.html
🔧 Kết luận: Để giám sát và phát hiện các security group có cấu hình mở rộng toàn cầu tới các cổng quan trọng, AWS Trusted Advisor là dịch vụ thích hợp nhất, vì nó cung cấp các kiểm tra bảo mật chuyên sâu và cảnh báo ngay lập tức. Các dịch vụ còn lại (CloudWatch, GuardDuty, Health Dashboard) không được thiết kế để thực hiện kiểm tra cấu hình security group theo yêu cầu này.
- A Amazon DynamoDB
- B Amazon Aurora
- C Amazon DocumentDB (with MongoDB compatibility)
- D Amazon Neptune
Xem giải thích
🔎 Giải thích nội dung câu hỏi
Câu hỏi đang hỏi: “Which AWS service is a key‑value database that provides sub‑millisecond latency on a large scale?”
Nghĩa là chúng ta cần tìm dịch vụ CSDL NoSQL dạng key‑value của AWS, có khả năng đáp ứng độ trễ dưới 1 ms ngay cả khi xử lý hàng tỷ yêu cầu và khối lượng dữ liệu lớn.
✅ Đáp án đúng: Amazon DynamoDB
Tại sao DynamoDB là đáp án đúng?
- Kiểu dữ liệu: DynamoDB được thiết kế là một key‑value và document store (cùng hỗ trợ JSON).
- Hiệu năng: Với kiến trúc SSD‑backed, partitioned và replicated, DynamoDB cung cấp độ trễ 1‑ms hoặc ít hơn cho các thao tác
GetItemvàPutItemở mức single‑digit millisecond ở cả provisioned và on‑demand capacity. Khi kết hợp với DynamoDB Accelerator (DAX), độ trễ có thể giảm xuống sub‑millisecond cho các truy vấn đọc. - Khả năng mở rộng: Tự động scale theo nhu cầu (hàng triệu‑tỷ yêu cầu/giây) mà không cần quản lý shard thủ công.
- Các tính năng mới (2024‑2026): Global Tables v2, Transactional API, TTL, Adaptive Capacity, Server‑less (on‑demand) và DynamoDB PartiQL giúp truy vấn dữ liệu kiểu SQL‑like trên key‑value store.
Vì những đặc điểm trên, DynamoDB đáp ứng đúng yêu cầu “key‑value database with sub‑millisecond latency on a large scale”.
🧩 Phân tích các phương án khác
-
Amazon Aurora
- Loại CSDL: Aurora là relational database tương thích MySQL và PostgreSQL, không phải key‑value.
- Độ trễ: Mặc dù Aurora cung cấp thời gian đáp ứng nhanh (< 1 ms trong một số trường hợp nội bộ), nhưng nó không được thiết kế để cung cấp sub‑millisecond latency ở quy mô key‑value và thường yêu cầu cluster với replica lag.
- Kết luận: ❌ Sai, vì không phải kiểu key‑value và không tối ưu cho sub‑ms latency trên quy mô cực lớn.
-
Amazon DocumentDB (with MongoDB compatibility)
- Loại CSDL: DocumentDB là document‑oriented database tương thích API MongoDB, lưu trữ dữ liệu dạng JSON. Không phải key‑value truyền thống.
- Độ trễ: Thông thường có độ trễ trong khoảng vài mili giây và phụ thuộc vào read replica; không đạt sub‑millisecond như DynamoDB.
- Kết luận: ❌ Sai, vì không phải key‑value và không đáp ứng mức độ latency yêu cầu.
-
Amazon Neptune
- Loại CSDL: Neptune là graph database (được tối ưu cho các mô hình property graph và RDF).
- Độ trễ: Mặc dù cung cấp low‑latency graph traversals, nhưng kiến trúc và mô hình truy vấn khác hoàn toàn so với key‑value; độ trễ không được quảng cáo là sub‑millisecond cho các thao tác key‑value.
- Kết luận: ❌ Sai, vì không phải key‑value và không phù hợp với mô tả trong câu hỏi.
📚 Tham khảo nguồn tài liệu (đến năm 2026)
- Amazon DynamoDB Documentation – Performance and Scaling (AWS, 2026).
https://docs.aws.amazon.com/amazondynamodb/latest/developerguide/Performance.html - DynamoDB Accelerator (DAX) – Sub‑millisecond response for reads (AWS, 2025).
https://docs.aws.amazon.com/amazondynamodb/latest/developerguide/DAX.html - Amazon Aurora User Guide – Relational database service (AWS, 2025).
https://docs.aws.amazon.com/Aurora/latest/UserGuide/WhatIsAurora.html - Amazon DocumentDB Developer Guide – Document‑oriented database (AWS, 2024).
https://docs.aws.amazon.com/documentdb/latest/developerguide/what-is.html - Amazon Neptune Documentation – Graph database service (AWS, 2025).
https://docs.aws.amazon.com/neptune/latest/userguide/intro.html
🛠️ Kết luận:
Đối với câu hỏi “key‑value database with sub‑millisecond latency on a large scale”, Amazon DynamoDB là đáp án duy nhất đáp ứng đầy đủ các tiêu chí về kiểu dữ liệu, hiệu năng và khả năng mở rộng. Các dịch vụ còn lại (Aurora, DocumentDB, Neptune) dù mạnh mẽ trong lĩnh vực riêng, nhưng không thuộc loại key‑value và không đảm bảo sub‑millisecond latency ở quy mô lớn. ✅