Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
Which Amazon EC2 instance purchasing option will meet these requirements at the lowest cost?
- A On-Demand Instances
- B Spot Instances
- C Reserved Instances
- D Dedicated Instances
Xem giải thích
📖 Giải thích nội dung câu hỏi
Công ty muốn triển khai một dự án nghiên cứu Machine Learning (ML) cần tài nguyên tính toán lớn trong vài tháng. Đặc điểm quan trọng của các job ML là không có yêu cầu thời gian chạy cố định – chúng có thể chạy bất cứ lúc nào và có thể bị dừng lại, khởi động lại mà không ảnh hưởng tới kết quả cuối cùng.
Yêu cầu chính: lựa chọn hình thức mua EC2 sao cho chi phí thấp nhất trong khi vẫn đáp ứng được nhu cầu tính toán kéo dài và không gắn bó với thời gian cụ thể.
✅ Đáp án đúng: Spot Instances
Lý do chọn Spot Instances
- Giá rẻ nhất: Spot Instances được bán dựa trên giá thị trường hiện tại và thường rẻ hơn On‑Demand tới 70‑90 %. Đối với các workload không thời gian cố định, Spot là lựa chọn tối ưu.
- Tính linh hoạt: Khi giá Spot vượt qua mức giá “max price” mà bạn đặt, hoặc khi AWS cần tài nguyên, các instance sẽ bị đánh dấu termination (có thông báo 2 phút trước). Các job ML có thể được thiết kế chịu lỗi (checkpoint, lưu trạng thái) nên việc dừng đột ngột không gây mất mát dữ liệu.
- Thời gian chạy dài: Bạn có thể dùng Spot Fleet hoặc EC2 Auto Scaling groups với chiến lược “capacity‑optimized” để duy trì một lượng tài nguyên ổn định trong suốt vài tháng.
- Tính năng mới (2025‑2026): AWS đã ra mắt Spot Instance Savings Plans cho phép cam kết mức chi tiêu tối thiểu trong 1‑3 năm để giảm giá Spot thêm ~10 % so với giá Spot “on‑demand”. Tuy nhiên, ngay cả không có Savings Plans, Spot vẫn rẻ hơn các tùy chọn khác.
🧩 Phân tích các phương án
1. On-Demand Instances (SAI)
- Mô tả: Trả tiền theo giờ (hoặc giây) cho mỗi instance, không cam kết dài hạn.
- Vì sao sai: Giá cao nhất trong các tùy chọn (khoảng $0.10‑$4/giờ tùy loại). Dành cho workload cần độ tin cậy 100 % và không thể chịu interruption, không phù hợp với yêu cầu “chi phí thấp nhất”.
- Kịch bản phù hợp: Ứng dụng cần sẵn sàng 24/7, không thể chịu gián đoạn, hoặc khi không có khả năng dự báo nhu cầu trước.
2. Spot Instances (ĐÚNG)
- Mô tả: Mua capacity không sử dụng của AWS với mức giá thị trường hiện tại.
- Lý do đúng: Như đã giải thích ở trên, giá rẻ nhất và phù hợp với workload không thời gian cố định.
- Lưu ý: Cần thiết kế hệ thống chịu interruption (checkpoint, lưu trữ S3/EFS, hoặc sử dụng Amazon SageMaker Managed Spot Training).
3. Reserved Instances (SAI)
- Mô tả: Cam kết trả trước (1‑3 năm) cho một loại instance cố định, nhận giá giảm ~30‑60 % so với On‑Demand.
- Vì sao sai: Mặc dù giảm giá so với On‑Demand, Reserved Instances vẫn đắt hơn Spot. Ngoài ra, RI yêu cầu bạn biết trước loại instance, khu vực, và thời gian – không phù hợp khi workload chỉ cần “công suất cao trong vài tháng” và không có yêu cầu thời gian cố định.
- Kịch bản phù hợp: Ứng dụng sản xuất ổn định, dự đoán được nhu cầu và muốn giảm chi phí lâu dài.
4. Dedicated Instances (SAI)
- Mô tả: Instances chạy trên phần cứng vật lý dành riêng cho một tài khoản AWS, giúp đáp ứng yêu cầu tuân thủ (compliance) hoặc cách ly tài nguyên.
- Vì sao sai: Chi phí cao hơn rất nhiều (thêm phí “Dedicated tenancy”). Không mang lại lợi ích về chi phí cho workload không yêu cầu cách ly phần cứng.
- Kịch bản phù hợp: Khách hàng có yêu cầu tuân thủ đặc biệt (ví dụ: dữ liệu nhạy cảm, luật pháp yêu cầu “single‑tenant”).
🛠️ Các mẹo thực tế khi dùng Spot cho dự án ML dài hạn
- Sử dụng Spot Fleet / Capacity‑Optimized Allocation Strategy – AWS sẽ tự động lựa chọn AZ và instance type có khả năng tồn tại Spot lâu nhất.
- Kết hợp với Amazon SageMaker Managed Spot Training – SageMaker tự động checkpoint và khôi phục training khi Spot bị termination.
- **Thiết lập Maximum Price bằng On‑Demand price hoặc dùng Spot Instance Savings Plans để có mức chiết khấu bổ sung.
- Lưu trữ dữ liệu checkpoint vào S3 hoặc EFS để tránh mất mát khi instance bị dừng.
- Giám sát bằng CloudWatch & EventBridge – nhận thông báo termination 2 phút và tự động khởi động lại job trên Spot khác.
📚 Tham khảo (2026)
- AWS Documentation – Amazon EC2 Spot Instances (https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/spot-instances.html) – cập nhật 2025, bao gồm Spot Fleet và Savings Plans.
- AWS re:Invent 2025 – “Optimizing Machine Learning workloads with Spot Instances” – video và slide.
- Amazon SageMaker Managed Spot Training – hướng dẫn chi tiết (https://docs.aws.amazon.com/sagemaker/latest/dg/automatic-model-tuning-spot.html).
- AWS Blog – “New Spot Instance Savings Plans” (2025‑06‑15) – mô tả lợi ích giảm chi phí thêm so với Spot bình thường.
Tóm lại, với một dự án ML cần sức mạnh tính toán lớn, thời gian chạy không cố định và mục tiêu giảm chi phí tối đa, Spot Instances là lựa chọn hợp lý nhất. Các tùy chọn khác (On‑Demand, Reserved, Dedicated) đều có chi phí cao hơn hoặc không đáp ứng tính linh hoạt cần thiết. 🚀
- A EC2 Reserved Instances
- B EC2 Amazon Machine Images (AMIs)
- C Amazon Elastic Block Store (Amazon EBS) snapshots
- D AWS Shield
- E Amazon GuardDuty
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi yêu cầu bạn chọn hai dịch vụ hoặc tính năng của AWS mà có thể được dùng để xây dựng giải pháp Disaster Recovery (DR) cho các instance Amazon EC2.
Disaster Recovery ở đây nghĩa là khả năng khôi phục nhanh hoặc khôi phục đầy đủ các máy ảo EC2 sau khi gặp sự cố (ví dụ mất data centre, lỗi phần cứng, lỗi phần mềm, thiên tai…). Để đạt được mục tiêu này, chúng ta cần các cơ chế sao lưu, sao chép và khôi phục cấu hình và dữ liệu của instance.
✅ Các đáp án đúng
- EC2 Amazon Machine Images (AMIs)
- Amazon Elastic Block Store (Amazon EBS) snapshots
🧩 Tại sao AMI là giải pháp DR?
- AMI là bản sao lưu toàn bộ hình ảnh hệ thống: bao gồm hệ điều hành, cấu hình, phần mềm, và các block device (EBS) được gắn với instance tại thời điểm tạo.
- Bạn có thể copy AMI sang các region khác (cross‑region AMI copy) để chuẩn bị cho trường hợp một region gặp sự cố.
- Khi cần khôi phục, chỉ cần launch một instance mới từ AMI ở bất kỳ region nào, thời gian phục hồi thường chỉ vài phút.
- Tính năng auto‑scaling + launch template có thể tự động khởi tạo instance từ AMI khi xảy ra sự kiện DR.
🧩 Tại sao EBS snapshots là giải pháp DR?
- EBS snapshot là bản sao lưu theo thời gian (point‑in‑time) của volume được lưu trữ trên Amazon S3.
- Snapshots có thể được sao chép sang các region khác (cross‑region snapshot copy) để tăng tính sẵn sàng địa lý.
- Khi cần khôi phục, bạn tạo lại volume từ snapshot và gắn vào một instance mới (có thể cùng AMI hoặc AMI tùy chỉnh).
- Snapshots hỗ trợ incremental backup → chi phí thấp, thời gian sao lưu nhanh.
- Kết hợp AMI + snapshot giúp đảm bảo cả cấu hình hệ thống và dữ liệu ứng dụng được phục hồi.
❌ Các đáp án sai và lý do
-
EC2 Reserved Instances
- Reserved Instances chỉ là mô hình giá (đặt trước tài nguyên với mức giá ưu đãi) để giảm chi phí vận hành.
- Nó không cung cấp bất kỳ cơ chế sao lưu, sao chép hay khôi phục nào cho dữ liệu hay cấu hình instance, vì vậy không thể dùng làm giải pháp DR.
-
AWS Shield
- AWS Shield là dịch vụ bảo vệ DDoS (Distributed Denial‑of‑Service) cho các tài nguyên như CloudFront, ALB, Global Accelerator.
- Mục tiêu của Shield là ngăn chặn tấn công mạng, không phải sao lưu hay khôi phục dữ liệu EC2. Vì vậy không thuộc phạm vi Disaster Recovery.
-
Amazon GuardDuty
- GuardDuty là dịch vụ phát hiện và cảnh báo mối đe dọa (threat detection) dựa trên log và hành vi bất thường.
- Nó giúp phát hiện sớm các rủi ro bảo mật, nhưng không cung cấp cơ chế sao lưu, sao chép hay khôi phục EC2. Do vậy không phải là giải pháp DR.
📌 Tóm tắt nhanh (đáp án)
- ✅ EC2 Amazon Machine Images (AMIs)
- ✅ Amazon Elastic Block Store (Amazon EBS) snapshots
Hai tùy chọn trên là các công cụ sao lưu và khôi phục nguyên bản của AWS dành cho EC2, có khả năng cross‑region replication, đáp ứng các mô hình DR như Pilot Light, Warm Standby và Multi‑Site.
📚 Tham khảo nguồn tài liệu (đến năm 2026)
-
Amazon EC2 User Guide – Amazon Machine Images (AMIs)
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/AMIs.html (phiên bản cập nhật 2026) -
Amazon EBS Snapshots – Documentation
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ebs-snapshots.html -
AWS Disaster Recovery Planning – Whitepaper (2026 edition)
https://d1.awsstatic.com/whitepapers/DR-Planning.pdf -
AWS Well‑Architected Framework – Reliability Pillar (DR best practices)
https://docs.aws.amazon.com/wellarchitected/latest/reliability-pillar/overview.html
🔧 Mẹo thực hành: Khi thiết kế DR cho EC2, thường kết hợp việc tạo AMI (để lưu lại cấu hình) và EBS snapshots (để bảo vệ dữ liệu) đồng thời copy chúng sang region phụ. Sử dụng AWS Backup (một dịch vụ quản lý backup) có thể tự động hoá việc tạo và sao chép snapshot/AMI, giảm thiểu công sức vận hành.
Chúc bạn làm bài thành công! 🚀
- A AWS CloudHSM
- B AWS CloudShell
- C Amazon WorkSpaces
- D AWS Cloud Map
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which AWS service provides command line access to AWS tools and resources directly from a web browser?”
Nội dung câu hỏi đang hỏi về dịch vụ của AWS cho phép người dùng mở một terminal (shell) trong trình duyệt web, qua đó có thể chạy các lệnh AWS CLI, AWS SDK, và các công cụ hệ điều hành mà không cần cài đặt phần mềm client trên máy cá nhân. Đây là một tính năng “cloud‑based shell” được cung cấp dưới dạng một môi trường Linux tạm thời, sẵn sàng dùng ngay trong console của AWS.
✅ Đáp án đúng
🟢 AWS CloudShell
- Lý do lựa chọn:
- AWS CloudShell là một dịch vụ quản lý shell được tích hợp trong AWS Management Console. Khi người dùng mở CloudShell, một môi trường Amazon Linux 2 (hoặc phiên bản tương tự) sẽ xuất hiện trong một tab trình duyệt, cho phép chạy AWS CLI, AWS SDK, git, Python, Node.js, … và truy cập trực tiếp tới các tài nguyên AWS của mình.
- Nó không yêu cầu người dùng cài đặt gì trên máy local, chỉ cần một trình duyệt hỗ trợ WebSocket.
- Tính năng này được giới thiệu vào năm 2020 và đã được mở rộng, cải thiện (ví dụ: hỗ trợ persistent home directory, tích hợp S3 bucket tự động) đến 2026.
❌ Phân tích các phương án còn lại
-
AWS CloudHSM
- Giải thích: AWS CloudHSM là một dịch vụ cung cấp phần cứng bảo mật (HSM) quản lý để lưu trữ và quản lý các khóa mã hoá. Nó được dùng cho các yêu cầu tuân thủ và bảo mật cao, cho phép chạy các thuật toán mã hoá trên phần cứng được chứng thực.
- Tại sao sai: CloudHSM không cung cấp giao diện dòng lệnh trong trình duyệt; thay vào đó, người dùng thường truy cập qua API hoặc SDK từ máy khách. Nó không phải là “shell” để chạy lệnh AWS CLI.
-
Amazon WorkSpaces
- Giải thích: Amazon WorkSpaces là dịch vụ Desktop-as-a-Service (DaaS), cung cấp máy tính để bàn ảo Windows hoặc Linux mà người dùng có thể truy cập từ bất kỳ thiết bị nào.
- Tại sao sai: Mặc dù người dùng có thể mở một terminal trong WorkSpaces, nhưng đây là một máy ảo đầy đủ, không phải một môi trường dòng lệnh “trực tiếp trong trình duyệt” được tích hợp sẵn trong console AWS. Việc khởi tạo và quản lý WorkSpaces còn tốn thời gian và chi phí cao hơn so với CloudShell.
-
AWS Cloud Map
- Giải thích: AWS Cloud Map là dịch vụ khám phá dịch vụ (service discovery) cho phép đăng ký và tra cứu các tài nguyên (service, instance) trong môi trường AWS và on‑premises.
- Tại sao sai: Cloud Map không cung cấp giao diện dòng lệnh trong trình duyệt; nó chỉ là một API và console để quản lý danh sách tài nguyên, không phải một shell để chạy lệnh.
🛠️ Kiến thức cập nhật (2026)
- AWS CloudShell hiện hỗ trợ persistent storage (tự động gắn một bucket S3 để lưu file home), pre‑installed tools (awscli v2, sam-cli, eksctl, terraform, pulumi, ...), và custom environment variables.
- Đối với bảo mật, CloudShell chạy trong VPC của tài khoản, có IAM role riêng (aws-cloudshell-service-role) để truy cập các tài nguyên theo chính sách IAM gán cho người dùng.
- CloudShell được tích hợp AWS Identity Center (SSO) để quản lý quyền truy cập và hỗ trợ multi‑factor authentication (MFA).
📚 Tham khảo
- AWS Documentation – AWS CloudShell (phiên bản cập nhật 2026): https://docs.aws.amazon.com/cloudshell/latest/userguide/
- AWS Blog – Introducing AWS CloudShell (2020) và các bài viết cập nhật tính năng 2024‑2026.
- AWS Well‑Architected Framework – Security Pillar (đề cập cách sử dụng CloudShell an toàn).
Tóm lại: Dịch vụ đáp ứng yêu cầu “cung cấp truy cập dòng lệnh tới các công cụ và tài nguyên AWS trực tiếp từ trình duyệt” là AWS CloudShell. Các dịch vụ còn lại (CloudHSM, Amazon WorkSpaces, Cloud Map) phục vụ các mục đích khác nhau và không có tính năng này. ✅
Which AWS service or feature should the engineer use to simplify and scale this connectivity as the VPCs increase in number?
- A VPC endpoints
- B AWS Transit Gateway
- C Amazon Route 53
- D AWS Secrets Manager
Xem giải thích
🔎 Phân tích câu hỏi
- Mục tiêu: Kỹ sư mạng muốn xây dựng một kiến trúc hybrid cloud – kết nối mạng on‑premises với AWS bằng AWS Direct Connect.
- Ràng buộc: Hiện có một vài VPC trong một Region, nhưng trong tương lai sẽ tăng lên hàng trăm VPC.
- Yêu cầu: Chọn dịch vụ/ tính năng của AWS giúp đơn giản hoá và mở rộng việc kết nối Direct Connect tới tất cả các VPC khi số lượng VPC tăng mạnh.
✅ Đáp án đúng: AWS Transit Gateway
✅ Lý do chọn AWS Transit Gateway
- Hub‑and‑spoke model – TGW hoạt động như một “trạm trung tâm” duy nhất, cho phép đính kèm (attach) nhiều VPC và các kết nối Direct Connect (qua Direct Connect Gateway).
- Mở rộng linh hoạt – Bạn chỉ cần tạo VPC attachment cho mỗi VPC mới, không cần cấu hình lại các kết nối Direct Connect hiện có.
- Quản lý routing tập trung – Bảng định tuyến của TGW cho phép kiểm soát lưu lượng giữa on‑prem và VPC, cũng như giữa các VPC với nhau, giảm thiểu việc quản lý hàng trăm bảng định tuyến riêng lẻ.
- Hỗ trợ đa Region (từ 2022) – TGW có tính năng Inter‑Region Peering, giúp kết nối VPC ở các Region khác nhau mà không phải tạo thêm Direct Connect cho mỗi Region.
- Tích hợp sẵn với Direct Connect – Khi sử dụng Direct Connect Gateway, bạn có thể đăng ký (associate) Direct Connect với một TGW duy nhất, sau đó TGW sẽ “phân phối” lưu lượng tới mọi VPC được gắn.
- Chi phí hợp lý – Thay vì tạo một Direct Connect riêng cho mỗi VPC, TGW giảm số lượng kết nối cần thiết, do đó chi phí vận hành giảm.
Tài liệu tham khảo:
- AWS Transit Gateway – Documentation (được cập nhật liên tục, phiên bản 2024‑2026)
- AWS Direct Connect – “Connecting to a Transit Gateway” (hướng dẫn tích hợp Direct Connect với TGW)
❌ Giải thích các phương án sai
- VPC endpoints
- Chức năng thực tế: Cung cấp kết nối riêng tư từ VPC tới các dịch vụ AWS (ví dụ: S3, DynamoDB) hoặc tới PrivateLink cho các dịch vụ tùy chỉnh.
- Lý do sai: VPC endpoints không liên quan tới việc kết nối mạng on‑premises hay quản lý nhiều VPC. Chúng chỉ giúp VPC truy cập dịch vụ AWS mà không qua Internet, không hỗ trợ Direct Connect hay hub‑and‑spoke.
- Amazon Route 53
- Chức năng thực tế: Dịch vụ DNS quản lý tên miền, routing dựa trên địa chỉ IP và health check.
- Lý do sai: Route 53 không cung cấp khả năng tạo hoặc quản lý các kết nối mạng trực tiếp. Nó chỉ quyết định định tuyến DNS; việc kết nối Direct Connect tới hàng trăm VPC cần một giải pháp mạng, không phải DNS.
- AWS Secrets Manager
- Chức năng thực tế: Lưu trữ, quản lý và xoáy vòng (rotate) bí mật như mật khẩu, API key, chứng chỉ.
- Lý do sai: Secrets Manager không liên quan tới mạng, không tham gia vào việc thiết lập hoặc mở rộng các kết nối Direct Connect hay VPC. Nó chỉ giải quyết vấn đề bảo mật dữ liệu nhạy cảm.
📚 Tổng kết
- Để đơn giản hoá và mở rộng kết nối Direct Connect khi số lượng VPC tăng lên hàng trăm, AWS Transit Gateway là dịch vụ phù hợp nhất vì nó cung cấp kiến trúc hub‑and‑spoke, tích hợp sẵn với Direct Connect, và cho phép quản lý routing tập trung.
- Các tùy chọn còn lại (VPC endpoints, Amazon Route 53, AWS Secrets Manager) không đáp ứng yêu cầu kết nối mạng đa VPC và Direct Connect, do đó là sai.
✅ Kết luận: Chọn AWS Transit Gateway.
Which AWS Support plan offers guidance and support for this kind of event at no additional charge?
- A AWS Business Support
- B AWS Basic Support
- C AWS Developer Support
- D AWS Enterprise Support
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn đánh giá mức độ sẵn sàng vận hành (Operational Readiness Review – ORR) và muốn xác định, giảm thiểu rủi ro vận hành trước khi tung ra một sản phẩm mới.
AWS cung cấp một loạt các Support Plan (Basic, Developer, Business, Enterprise). Trong các gói này, chỉ Enterprise Support có dịch vụ “Operational Review” (còn gọi là Operational Readiness Review – ORR) được cung cấp không tính phí bổ sung. ORR bao gồm:
- Kiểm tra kiến trúc, quy trình, công cụ, và các biện pháp giám sát.
- Đánh giá khả năng mở rộng, độ tin cậy, bảo mật, và tuân thủ.
- Đưa ra khuyến nghị để giảm thiểu rủi ro trước khi ra mắt.
Do đó, câu hỏi đang hỏi “gói Support nào cung cấp hướng dẫn và hỗ trợ cho loại sự kiện này miễn phí?”
✅ Đáp án đúng: AWS Enterprise Support
📖 Giải thích chi tiết từng phương án
1️⃣ AWS Business Support
- ❌ Sai
- Business Support cung cấp các lợi ích như 24/7 access to Cloud Support Engineers, Trusted Advisor checks, infrastructure event management (IEM) với phí bổ sung, nhưng không bao gồm dịch vụ Operational Readiness Review.
- Đối với các sự kiện ra mắt sản phẩm, Business Support có thể cung cấp Infrastructure Event Management (IEM), nhưng IEM có phí riêng (theo giờ). Vì câu hỏi nhấn mạnh “no additional charge”, nên Business Support không đáp ứng yêu cầu.
2️⃣ AWS Basic Support
- ❌ Sai
- Gói Basic là gói miễn phí cho mọi tài khoản AWS, chỉ bao gồm:
- Truy cập vào tài liệu, whitepaper, forums, và hỗ trợ qua web.
- Không có hỗ trợ kỹ thuật 24/7, không có Trusted Advisor, không có ORR.
- Vì không có bất kỳ dịch vụ hỗ trợ vận hành nào, nên không thể đáp ứng yêu cầu của câu hỏi.
3️⃣ AWS Developer Support
- ❌ Sai
- Developer Support hướng tới các nhà phát triển cá nhân hoặc môi trường thử nghiệm. Các tính năng bao gồm:
- Hỗ trợ kỹ thuật qua email trong giờ làm việc (business hours).
- 3‑hour response time cho các vấn đề “general guidance”.
- Không có Trusted Advisor checks cấp “full”, không có ORR, không có Infrastructure Event Management.
- Vì không cung cấp ORR và không miễn phí cho sự kiện ra mắt, nên đây không phải đáp án đúng.
4️⃣ AWS Enterprise Support
- ✅ Đúng
- Enterprise Support là gói cao cấp nhất, bao gồm tất cả các tính năng của các gói dưới (Basic, Developer, Business) cùng với:
- Operational Review (ORR) – đánh giá sẵn sàng vận hành cho các dự án quan trọng, không tính phí bổ sung.
- Infrastructure Event Management (IEM) – hỗ trợ sự kiện quy mô lớn, có phí nếu cần.
- Technical Account Manager (TAM) – người liên lạc duy nhất, hỗ trợ chiến lược và tối ưu hoá.
- Well‑Architected Reviews, Proactive Guidance, và 24/7 access to Senior Cloud Support Engineers.
- Vì ORR được cung cấp “at no additional charge” trong gói Enterprise, đáp án này hoàn toàn khớp với yêu cầu câu hỏi.
📚 Tham khảo nguồn tài liệu (cập nhật tới 2026)
- AWS Support Plans Overview – https://docs.aws.amazon.com/awssupport/latest/user/what-is-aws-support.html (phiên bản 2026)
- AWS Enterprise Support – Operational Readiness Review (ORR) – https://aws.amazon.com/premiumsupport/enterprise/ (section “Operational Readiness Review”).
- AWS Infrastructure Event Management (IEM) – https://aws.amazon.com/premiumsupport/enterprise/ (note: IEM có phí thêm).
🧩 Kết luận:
Để có hướng dẫn và hỗ trợ cho việc đánh giá sẵn sàng vận hành (ORR) mà không phải trả phí bổ sung, công ty cần đăng ký AWS Enterprise Support. Các gói Support khác (Basic, Developer, Business) không cung cấp dịch vụ này hoặc chỉ cung cấp với chi phí thêm, do đó không đáp ứng yêu cầu của câu hỏi.
Which AWS service will support this requirement with the LEAST amount of operational overhead?
- A AWS Systems Manager
- B AWS Secrets Manager
- C AWS License Manager
- D AWS Managed Services
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn thiết lập một lịch trình để quay vòng (rotate) mật khẩu/credential của người dùng cơ sở dữ liệu.
Yêu cầu quan trọng: giảm thiểu tối đa gánh nặng vận hành (operational overhead) khi thực hiện việc quay vòng này. Vì vậy chúng ta cần một dịch vụ AWS có sẵn tính năng tự động rotation cho secret (username/password, API key, …) và tích hợp sẵn với các dịch vụ DB như Amazon RDS, Aurora, Redshift, DynamoDB, … mà không cần viết nhiều script, cron job hay quản lý máy chủ trung gian.
✅ Đáp án đúng: AWS Secrets Manager
Lý do lựa chọn
- Tính năng rotation tự động: Secrets Manager cho phép định nghĩa lịch rotation (hằng ngày, hàng tuần, hoặc tùy chỉnh) và tự động gọi Lambda để thay đổi mật khẩu trên DB, cập nhật secret trong kho và thông báo cho các ứng dụng.
- Không cần quản lý hạ tầng: Dịch vụ được quản lý hoàn toàn; không cần EC2, cron, hay SSM Automation.
- Tích hợp sẵn với RDS/Aurora, Redshift, DocumentDB, …: Khi bật rotation, AWS sẽ tự động tạo và chạy Lambda phù hợp, giảm thiểu việc viết code tùy biến.
- Kiểm soát truy cập và audit: Secrets Manager tích hợp IAM, KMS (mã hoá tại nghỉ) và CloudTrail để theo dõi mọi hành động.
- Chi phí hợp lý cho việc rotation: Mặc dù phí lưu trữ secret + phí rotation (per 10,000 secret‑rotation calls) nhưng so với việc tự triển khai, tổng chi phí vận hành thường thấp hơn.
Kết luận: Secrets Manager đáp ứng yêu cầu “least operational overhead” một cách trực tiếp và đầy đủ.
🧩 Giải thích các phương án sai
-
AWS Systems Manager
- ❌ Systems Manager (SSM) cung cấp Automation Documents, Run Command, và Parameter Store. Parameter Store có thể lưu secret, nhưng không hỗ trợ rotation tự động cho database credentials. Để quay vòng, người dùng phải tự viết Automation runbooks hoặc Lambda + CloudWatch Events → tăng đáng kể overhead.
- Ngoài ra, SSM không có tích hợp sẵn với RDS để thay đổi password; bạn phải thực hiện các bước thủ công hoặc tự viết script.
-
AWS License Manager
- ❌ License Manager được thiết kế để quản lý giấy phép phần mềm (license tracking, compliance) chứ không phải quản lý secret hay credential. Nó không có khả năng lưu trữ hoặc quay vòng mật khẩu DB. Do đó không phù hợp với yêu cầu.
-
AWS Managed Services (AMS)
- ❌ AMS là dịch vụ quản lý toàn bộ môi trường AWS cho các khách hàng doanh nghiệp (đảm bảo best‑practice, patching, backup...). Mặc dù AMS có thể hỗ trợ một số công việc vận hành, nhưng không cung cấp tính năng rotation credential như một dịch vụ độc lập. Để đạt mục tiêu quay vòng, bạn vẫn phải dựa vào các dịch vụ khác (ví dụ Secrets Manager hoặc tự viết script). Do vậy overhead vẫn cao hơn so với việc dùng trực tiếp Secrets Manager.
📚 Tham khảo (cập nhật đến năm 2026)
- AWS Secrets Manager – Rotation: https://docs.aws.amazon.com/secretsmanager/latest/userguide/rotate-secrets.html (phiên bản 2026).
- AWS Systems Manager – Parameter Store vs Secrets Manager: https://aws.amazon.com/systems-manager/faqs/ (đoạn “When to use Secrets Manager”).
- AWS License Manager – Overview: https://docs.aws.amazon.com/license-manager/latest/userguide/what-is.html.
- AWS Managed Services – What We Do: https://aws.amazon.com/managed-services/.
📝 Tóm tắt nhanh
- Câu hỏi: “Lịch quay vòng credential DB, giảm tối đa overhead → dịch vụ nào?”
- Đáp án: AWS Secrets Manager ✅
- Lý do: Tính năng rotation tự động, tích hợp DB, không cần quản lý hạ tầng, hỗ trợ audit & bảo mật.
- Các lựa chọn còn lại: SSM (cần tự triển khai rotation), License Manager (không liên quan), AMS (không cung cấp chức năng rotation).
Hy vọng giải thích trên đã giúp bạn nắm rõ lý do lựa chọn và cách đánh giá các dịch vụ AWS trong bối cảnh yêu cầu này! 🚀
- A Amazon Route 53
- B Amazon Macie
- C AWS Direct Connect
- D AWS PrivateLink
Xem giải thích
🔍 Phân tích câu hỏi
Câu hỏi: “Which AWS service or feature can be used to create a private connection between an on‑premises workload and an AWS Cloud workload?”
Nội dung yêu cầu chúng ta chọn dịch vụ (hoặc tính năng) của AWS cho phép thiết lập kết nối riêng tư, không qua internet công cộng, giữa một hệ thống/ứng dụng đang chạy tại trung tâm dữ liệu (on‑premises) và một tài nguyên chạy trong đám mây AWS (EC2, RDS, S3, …).
Đây là vấn đề thường gặp trong kiến trúc hybrid cloud: cần băng thông ổn định, độ trễ thấp, và bảo mật cao. AWS cung cấp một số giải pháp cho “private connectivity”, nhưng chỉ có một lựa chọn trong các đáp án đáp ứng đúng yêu cầu này.
✅ Đáp án đúng: AWS Direct Connect
📌 Vì sao AWS Direct Connect là đáp án đúng?
- Direct Connect cung cấp một đường truyền vật lý (dedicated line) từ cơ sở hạ tầng on‑premises tới AWS Direct Connect location, sau đó kết nối tới VPC qua Direct Connect Gateway hoặc Transit Gateway.
- Kết nối này không đi qua internet công cộng, do đó giảm độ trễ, tăng băng thông ổn định và cải thiện bảo mật.
- Được hỗ trợ trên toàn cầu và có các tùy chọn băng thông từ 1 Gbps tới 400 Gbps (tính tới 2026).
- Có thể tích hợp với AWS PrivateLink hoặc AWS VPN để tạo mô hình hybrid phức tạp, nhưng chức năng cốt lõi là tạo “private connection” trực tiếp.
Nguồn: AWS Documentation – AWS Direct Connect (https://docs.aws.amazon.com/directconnect/latest/UserGuide/Welcome.html) – cập nhật 2026.
❌ Phân tích các phương án sai
1. Amazon Route 53
- Route 53 là dịch vụ DNS quản lý tên miền, cung cấp routing (định tuyến) dựa trên các bản ghi DNS.
- Nó không tạo ra kết nối mạng riêng giữa on‑prem và AWS; chỉ giúp người dùng resolve tên miền tới các endpoint (có thể là public hoặc private).
- Do vậy, không đáp ứng yêu cầu “private connection”.
2. Amazon Macie
- Macie là dịch vụ an ninh dữ liệu, dùng machine learning để phát hiện và phân loại dữ liệu nhạy cảm (PII, PHI) trên S3.
- Nó không liên quan tới việc thiết lập mạng hay kết nối giữa on‑prem và AWS.
- Vì vậy, không thể dùng để tạo private connection.
3. AWS PrivateLink
- PrivateLink cho phép kết nối riêng tư giữa VPC và AWS services hoặc third‑party SaaS thông qua interface VPC endpoints.
- Nó chỉ hoạt động trong môi trường VPC, không hỗ trợ trực tiếp kết nối từ mạng on‑premises tới AWS.
- Để liên kết on‑prem và VPC, thường cần kết hợp PrivateLink với VPN hoặc Direct Connect, nhưng PrivateLink tự nó không tạo ra kết nối vật lý tới on‑prem.
- Vì vậy, trong câu hỏi này, PrivateLink không phải là đáp án đúng.
📚 Tổng hợp nhanh (danh sách)
- ✅ AWS Direct Connect – Dịch vụ tạo kết nối mạng riêng (dedicated) từ on‑prem tới AWS.
- ❌ Amazon Route 53 – Dịch vụ DNS, không cung cấp kết nối mạng.
- ❌ Amazon Macie – Dịch vụ phát hiện dữ liệu nhạy cảm, không liên quan tới mạng.
- ❌ AWS PrivateLink – Cung cấp endpoint riêng trong VPC cho các dịch vụ AWS/SaaS, không trực tiếp kết nối on‑prem.
🧩 Ghi chú bổ sung (đến năm 2026)
- Direct Connect + Transit Gateway: Từ 2024, AWS cho phép Direct Connect Gateway kết nối tới Transit Gateway, hỗ trợ đa‑VPC và đa‑khu vực một cách dễ dàng, giảm nhu cầu cấu hình nhiều VPC peering.
- Direct Connect + Global Accelerator: Có thể kết hợp để tối ưu hoá routing và giảm latency cho các ứng dụng toàn cầu.
- Bảo mật: Direct Connect hỗ trợ MACsec (từ 2022) để mã hoá dữ liệu trên lớp vật lý, tăng cường an toàn cho các kết nối quan trọng.
🛠️ Kết luận:
Đối với yêu cầu “tạo một private connection giữa một workload on‑premises và một workload trên AWS Cloud”, AWS Direct Connect là dịch vụ duy nhất đáp ứng đầy đủ tiêu chí này trong các lựa chọn đã cho.
📘 Tham khảo:
- AWS Direct Connect User Guide, phiên bản 2026.
- AWS Networking Blog – “New Features in Direct Connect 2025‑2026”.
- AWS PrivateLink Documentation, 2026 (để so sánh chức năng).
Chúc bạn ôn tập tốt và đạt điểm cao trong kỳ thi AWS Certified DevOps Engineer – Professional! 🚀
- A AWS Certificate Manager
- B AWS Systems Manager
- C AWS KMS
- D AWS Config
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “Which AWS service is used to provide encryption for Amazon EBS?”
- Yêu cầu xác định dịch vụ AWS chịu trách nhiệm tạo và quản lý khóa mã hoá khi chúng ta bật EBS encryption (đối với các volume, snapshot và AMI).
- Từ năm 2020 trở đi, AWS đã tích hợp AWS Key Management Service (KMS) làm nguồn duy nhất cho việc tạo, lưu trữ và quản lý các Customer Master Keys (CMK) dùng cho mã hoá EBS.
- Do vậy, đáp án đúng phải là dịch vụ cung cấp khả năng quản lý khóa và thực thi mã hoá cho EBS.
✅ Đáp án đúng
🔹 AWS KMS
Giải thích:
- AWS KMS (Key Management Service) là dịch vụ quản lý khóa mã hoá được thiết kế để tích hợp trực tiếp với Amazon EBS.
- Khi bạn bật EBS encryption, AWS tự động tạo một CMK trong KMS (hoặc sử dụng CMK do bạn cung cấp) và dùng khóa này để mã hoá dữ liệu tại mức block trên volume, snapshot và AMI.
- KMS cung cấp các tính năng: quản lý vòng đời khóa, kiểm soát truy cập bằng IAM policies, audit qua AWS CloudTrail, và khả năng rotation tự động (đối với AWS‑managed CMK).
- Các tài liệu chính thức (AWS Documentation 2026) vẫn khẳng định: “Amazon EBS encryption uses AWS KMS to protect data at rest.”
Nguồn tham khảo:
- AWS Documentation – “Amazon EBS Encryption” (được cập nhật tới tháng 3/2026)
- AWS KMS Developer Guide – “Using KMS with EBS”
❌ Giải thích các phương án sai
-
🔹 AWS Certificate Manager
- AWS Certificate Manager (ACM) chỉ quản lý chứng chỉ SSL/TLS cho các endpoint như Elastic Load Balancing, CloudFront, API Gateway… Nó không liên quan tới việc tạo hoặc quản lý khóa dữ liệu cho EBS. Vì vậy không thể dùng ACM để mã hoá volume EBS.
-
🔹 AWS Systems Manager
- AWS Systems Manager (SSM) là dịch vụ quản trị vận hành (quản lý cấu hình, patch, automation, Parameter Store…). Mặc dù Parameter Store có thể lưu trữ parameter được mã hoá, nhưng SSM không cung cấp cơ chế mã hoá block‑level cho EBS. Do vậy không phải là câu trả lời đúng.
-
🔹 AWS Config
- AWS Config là dịch vụ giám sát cấu hình và đánh giá tuân thủ cho tài nguyên AWS. Nó ghi lại lịch sử cấu hình và phát hiện thay đổi, nhưng không tham gia vào quá trình mã hoá dữ liệu. Vì vậy không liên quan tới việc cung cấp encryption cho EBS.
🧩 Tổng kết
- Dịch vụ duy nhất chịu trách nhiệm cung cấp khóa và thực thi mã hoá cho Amazon EBS là AWS KMS.
- Các dịch vụ còn lại (ACM, Systems Manager, Config) có mục đích và chức năng hoàn toàn khác, không tham gia vào việc mã hoá dữ liệu EBS.
💡 Mẹo thi: Khi gặp câu hỏi về “encryption” cho các dịch vụ lưu trữ (EBS, S3, RDS, DynamoDB…) thường sẽ trả lời AWS KMS, trừ khi đề cập tới “SSL/TLS for traffic” (đó là ACM).
📚 Tham khảo
- Amazon EBS Encryption – https://docs.aws.amazon.com/ebs/latest/userguide/ebs-encryption.html (phiên bản 2026)
- AWS Key Management Service – https://docs.aws.amazon.com/kms/latest/developerguide/ (phiên bản 2026)
Which AWS service will meet this requirement?
- A AWS Management Console
- B AWS CLI
- C AWS SDK
- D AWS Cloud9
Xem giải thích
🧐 Phân tích câu hỏi
Công ty muốn quản lý các tài nguyên AWS Cloud thông qua một giao diện web.
Yêu cầu quan trọng ở đây là giao diện người dùng (UI) dựa trên trình duyệt – không phải dòng lệnh, không phải lập trình API, không phải IDE. Vì vậy chúng ta cần tìm dịch vụ AWS cung cấp bảng điều khiển web cho phép người dùng xem, tạo, sửa, xóa và giám sát các tài nguyên (EC2, S3, RDS, IAM, …) một cách trực quan.
✅ Đáp án đúng
✅ AWS Management Console
- Đây là giao diện web chính thức của AWS, cho phép người dùng đăng nhập qua trình duyệt và quản lý mọi dịch vụ AWS.
- Giao diện được cập nhật liên tục, hỗ trợ tính năng resource groups, tags, IAM permissions, AWS CloudShell tích hợp, và có chế độ dark mode (từ 2024).
- Phù hợp 100 % với yêu cầu “manage AWS Cloud resources through a web interface”.
Nguồn: AWS Documentation – AWS Management Console (phiên bản 2026) 📘: https://docs.aws.amazon.com/console/
❌ Giải thích các phương án sai
-
AWS CLI
- Mô tả: “AWS Command Line Interface” – công cụ dòng lệnh chạy trên terminal (Windows, macOS, Linux).
- Tại sao sai: Không phải là giao diện web; người dùng phải gõ lệnh trong môi trường shell. Dù mạnh mẽ cho tự động hoá, nó không đáp ứng yêu cầu “web interface”.
-
AWS SDK
- Mô tả: “AWS Software Development Kit” – tập hợp các thư viện cho các ngôn ngữ lập trình (Java, Python, JavaScript, …) để gọi API của AWS.
- Tại sao sai: SDK được dùng để lập trình tương tác với AWS, không phải giao diện người dùng. Đòi hỏi viết code, không phải thao tác qua trình duyệt.
-
AWS Cloud9
- Mô tả: “AWS Cloud9” – môi trường phát triển tích hợp (IDE) dựa trên web, cung cấp terminal, editor, và một số công cụ quản lý cơ bản.
- Tại sao sai: Mặc dù chạy trên trình duyệt, Cloud9 chủ yếu là IDE để viết và chạy code, không phải bảng điều khiển quản lý toàn bộ tài nguyên AWS. Người dùng vẫn sẽ phải dùng CLI hoặc SDK bên trong Cloud9 để thực hiện các thao tác quản trị.
🧩 Tóm tắt nhanh (danh sách)
- AWS Management Console – ✅ Giao diện web đầy đủ, đáp ứng yêu cầu.
- AWS CLI – ❌ Dòng lệnh, không phải web UI.
- AWS SDK – ❌ Thư viện lập trình, không phải UI.
- AWS Cloud9 – ❌ IDE, không phải công cụ quản lý tài nguyên tổng thể.
📌 Lưu ý bổ sung (đối với kỳ thi AWS Certified DevOps Engineer – Professional)
- Khi câu hỏi nhắc “web interface”, hãy luôn nghĩ tới AWS Management Console trừ khi đề bài cụ thể chỉ cần web‑based IDE (đó là Cloud9) hoặc web‑based automation console (như AWS Amplify Console).
- Các công cụ CLI/SDK thường xuất hiện trong các câu hỏi liên quan tới automation, scripting, hoặc custom application integration.
- Đối với việc giám sát và quản trị qua giao diện, còn có AWS Systems Manager (Session Manager, Run Command) nhưng chúng là công cụ bổ trợ chứ không thay thế Console.
🔗 Tài liệu tham khảo
- AWS Documentation – AWS Management Console: https://docs.aws.amazon.com/console/ (cập nhật 2026).
- AWS Documentation – AWS Command Line Interface: https://docs.aws.amazon.com/cli/.
- AWS Documentation – AWS SDKs: https://aws.amazon.com/tools/.
- AWS Documentation – AWS Cloud9: https://docs.aws.amazon.com/cloud9/.
Chúc bạn ôn tập hiệu quả và đạt kết quả cao trong kỳ thi! 🚀
- A Trade variable expenses for capital expenses
- B High economies of scale
- C Launch globally in minutes
- D Focus on managing hardware infrastructure
- E Overprovision to ensure capacity
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi yêu cầu bạn chọn hai lợi thế (advantages) của AWS Cloud. Đây là câu hỏi dạng “choose‑multiple” thường gặp trong các đề thi AWS Certified DevOps Engineer – Professional. Để trả lời, bạn cần nắm rõ các đặc điểm chính của việc chuyển sang môi trường đám mây AWS so với môi trường on‑premise truyền thống.
✅ Đáp án đúng (chọn 2)
- High economies of scale
- Launch globally in minutes
Hai đáp án trên là những lợi thế thực tế mà AWS cung cấp cho khách hàng.
📖 Giải thích chi tiết (tiếng Việt)
1️⃣ High economies of scale
- ✅ Giải thích: AWS vận hành một hạ tầng quy mô khổng lồ (hàng trăm nghìn server trên toàn cầu). Nhờ quy mô này, chi phí phần cứng, điện năng, làm mát, và bảo trì được chia sẻ và giảm xuống rất thấp so với việc một doanh nghiệp tự xây dựng trung tâm dữ liệu. Khách hàng chỉ trả tiền cho tài nguyên đã dùng (pay‑as‑you‑go) và được hưởng mức giá ưu đãi nhờ “economies of scale” của Amazon.
- 📚 Tham khảo: AWS “Cloud Benefits” page – Economies of Scale (https://aws.amazon.com/what-is-cloud-computing/).
2️⃣ Launch globally in minutes
- ✅ Giải thích: AWS có mạng lưới 30+ Regions và hơn 100 Availability Zones trên khắp thế giới. Khi tạo một tài nguyên (EC2 instance, RDS, S3 bucket, …) bạn chỉ cần vài cú click hoặc một lệnh CLI, và dịch vụ sẽ tự động triển khai ở bất kỳ Region nào bạn chọn chỉ trong vài phút. Điều này giúp doanh nghiệp mở rộng địa lý nhanh chóng mà không cần mua, cấu hình và vận hành các trung tâm dữ liệu mới.
- 📚 Tham khảo: AWS Global Infrastructure (https://aws.amazon.com/about-aws/global-infrastructure/).
❌ Giải thích các phương án sai
-
Trade variable expenses for capital expenses
- ❌ Lý do sai: Trên thực tế, chuyển sang AWS đảo ngược xu hướng này. Thay vì chi trả vốn (CAPEX) để mua phần cứng, bạn chuyển sang chi phí biến đổi (OPEX) – trả tiền theo mức độ sử dụng. Câu này mô tả ngược lại lợi thế thực tế của đám mây.
-
Focus on managing hardware infrastructure
- ❌ Lý do sai: Một trong những lợi thế cốt lõi của AWS là giảm bớt gánh nặng quản lý phần cứng. AWS chịu trách nhiệm vận hành, bảo trì, và cập nhật phần cứng; khách hàng chỉ tập trung vào việc quản lý phần mềm và ứng dụng (các dịch vụ “managed”). Vì vậy, việc “focus on managing hardware” không phải là lợi thế mà là khuyết điểm nếu bạn vẫn phải làm việc này.
-
Overprovision to ensure capacity
- ❌ Lý do sai: AWS cung cấp khả năng elastic scaling – bạn có thể tự động mở rộng hoặc thu hẹp tài nguyên dựa trên nhu cầu thực tế, không cần dự trữ tài nguyên dư thừa (overprovision). Overprovision gây lãng phí chi phí và là hành vi ngược lại với triết lý “pay‑as‑you‑go”.
🧩 Tổng kết (liệt kê lại)
- ✅ High economies of scale – Được hưởng chi phí thấp nhờ quy mô toàn cầu của AWS.
- ✅ Launch globally in minutes – Khởi tạo dịch vụ ở bất kỳ Region nào trong vài phút.
- ❌ Trade variable expenses for capital expenses – Đảo ngược lợi thế thực tế (đám mây giảm CAPEX, tăng OPEX).
- ❌ Focus on managing hardware infrastructure – Không phải lợi thế; AWS giảm bớt việc quản lý phần cứng.
- ❌ Overprovision to ensure capacity – Không cần overprovision; AWS hỗ trợ scaling linh hoạt.
📚 Tham khảo (đến năm 2026)
- AWS Cloud Benefits – https://aws.amazon.com/what-is-cloud-computing/
- AWS Global Infrastructure – https://aws.amazon.com/about-aws/global-infrastructure/
- AWS Well‑Architected Framework – Operational Excellence Pillar – https://docs.aws.amazon.com/wellarchitected/latest/operational-excellence-pillar/operational-excellence-pillar.html
- AWS Pricing – Pay‑as‑you‑go – https://aws.amazon.com/pricing/
Lưu ý: Các tài liệu trên luôn được cập nhật liên tục; tính đến tháng 3/2026, các lợi thế trên vẫn là những điểm mạnh cốt lõi của nền tảng AWS.