Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
- A Amazon S3
- B Amazon Elastic File System (Amazon EFS)
- C Amazon Elastic Block Store (Amazon EBS)
- D Amazon FSx
Xem giải thích
📝 Giải thích câu hỏi
Câu hỏi hỏi: “Which AWS service provides highly durable object storage?”
- “Highly durable” → độ bền dữ liệu rất cao, thường được đo bằng số “nines” (99.999999999 % – 11 nines) cho độ bền dữ liệu trong một năm.
- “Object storage” → lưu trữ dữ liệu dưới dạng object (không có cấu trúc file‑system truyền thống), mỗi object bao gồm dữ liệu, metadata và một ID duy nhất.
Trong hệ sinh thái AWS, dịch vụ cung cấp object storage với độ bền cực cao là Amazon S3 (Simple Storage Service). Các dịch vụ khác (EFS, EBS, FSx) là các loại lưu trữ file hoặc block, không phải object storage.
✅ Đáp án đúng
- Amazon S3
Lý do lựa chọn:
- Amazon S3 được thiết kế đặc thù cho việc lưu trữ object và cung cấp độ bền 99.999999999 % (11 nines) thông qua việc sao chép dữ liệu tự động trên ít nhất ba Availability Zones trong một Region.
- S3 hỗ trợ các tính năng như Versioning, Replication, Object Lock (độ bền & tuân thủ), và S3 Intelligent‑Tiering để tối ưu chi phí.
- Tính năng S3 Glacier và Glacier Deep Archive mở rộng khả năng lưu trữ lâu dài với chi phí thấp hơn, vẫn giữ nguyên độ bền “11 nines”.
(Tham khảo: AWS Documentation – Amazon S3 – Durability and Availability; cập nhật đến 2026, S3 vẫn duy trì mức độ bền 11 nines và đã bổ sung S3 Strong Consistency toàn region.)
❌ Giải thích các phương án sai
- Amazon Elastic File System (Amazon EFS)
- EFS là dịch vụ file storage (giao diện NFS) được thiết kế cho các workload cần chia sẻ file hệ thống trong nhiều EC2 instances.
- Mặc dù EFS cung cấp độ bền 99.999999999 % (được sao chép trong một AZ), nhưng kiểu lưu trữ là file system, không phải object storage.
- Do câu hỏi nhắm vào “object storage”, EFS không phù hợp.
- Amazon Elastic Block Store (Amazon EBS)
- EBS là dịch vụ block storage (đĩa ảo) gắn vào một instance EC2.
- Độ bền của EBS thường được mô tả là 99.999 % (5 nines) cho snapshot và 99.999% cho volume, thấp hơn S3 và không phải dạng object.
- Vì EBS cung cấp block level storage, không đáp ứng yêu cầu “object storage”.
- Amazon FSx
- Amazon FSx là họ dịch vụ file systems (FSx for Windows File Server, FSx for Lustre, FSx for NetApp ONTAP).
- Các dịch vụ này cung cấp file‑level storage với các tính năng đặc thù (SMB, Lustre, NFS) và độ bền dựa trên replication trong AZ/Region, nhưng không phải là object storage.
- Do vậy, không đáp ứng yêu cầu câu hỏi.
📚 Tham khảo
- AWS Documentation – Amazon S3 Overview (phiên bản 2026): https://docs.aws.amazon.com/s3/latest/userguide/intro.html
- AWS Documentation – Amazon S3 Durability and Availability (cập nhật 2026): https://docs.aws.amazon.com/s3/latest/userguide/storage-class-intro.html#storage-class-durability
- AWS Documentation – Amazon EFS: https://docs.aws.amazon.com/efs/latest/ug/
- AWS Documentation – Amazon EBS: https://docs.aws.amazon.com/ebs/latest/userguide/
- AWS Documentation – Amazon FSx: https://docs.aws.amazon.com/fsx/latest/guide/
🔚 Tóm tắt nhanh
- Đúng: Amazon S3 – dịch vụ object storage có độ bền 11 nines.
- Sai: Amazon EFS, Amazon EBS, Amazon FSx – là các dịch vụ file hoặc block, không phải object storage.
Hy vọng phần phân tích trên giúp bạn nắm vững khái niệm “object storage” và nhận diện đúng dịch vụ AWS đáp ứng yêu cầu độ bền cao! 🚀
- A Database backups
- B Database software patches
- C Operating system patches
- D Operating system installations
Xem giải thích
🧩 Câu hỏi:
Which responsibility belongs to AWS when a company hosts its databases on Amazon EC2 instances?
1️⃣ Giải thích nội dung câu hỏi
Câu hỏi đang kiểm tra đối tượng chịu trách nhiệm (responsibility) trong mô hình Shared Responsibility Model của AWS khi một doanh nghiệp chạy (host) cơ sở dữ liệu trên các instance Amazon EC2.
- Shared Responsibility Model:
- AWS chịu trách nhiệm “độ an toàn của hạ tầng (Security of the Cloud)” – bao gồm thiết bị vật lý, mạng, trung tâm dữ liệu, máy chủ ảo, và các thành phần hạ tầng cơ bản.
- Khách hàng chịu trách nhiệm “an toàn trong đám mây (Security in the Cloud)” – bao gồm hệ điều hành, phần mềm ứng dụng, dữ liệu, bản sao lưu, cập nhật bảo mật, cấu hình mạng, v.v.
Khi EC2 được dùng để chạy một DBMS (MySQL, PostgreSQL, Oracle, …), AWS chỉ cung cấp hạ tầng ảo (CPU, RAM, lưu trữ, networking). Mọi công việc quản trị hệ điều hành và phần mềm DB nằm trong phạm vi của khách hàng.
2️⃣ Đáp án đúng & lý do
✅ Đáp án đúng: “Operating system installations”
- Khi bạn khởi tạo một EC2 instance, AWS cung cấp AMI (Amazon Machine Image) – một bản sao của hệ điều hành đã được cài đặt sẵn (hoặc bạn có thể tự tạo AMI tùy chỉnh). Việc cài đặt hệ điều hành ban đầu (từ AMI vào instance) là việc AWS thực hiện khi khởi tạo tài nguyên.
- Sau khi instance đã chạy, bảo trì, cập nhật, vá lỗi của hệ điều hành thuộc trách nhiệm của khách hàng. Nhưng quy trình “installation” (khởi tạo, provisioning) là phần công việc AWS thực hiện trong quá trình provisioning.
Do đó, trong bốn lựa chọn, “Operating system installations” là đúng – vì đây là hoạt động mà AWS thực hiện khi tạo EC2.
3️⃣ Phân tích chi tiết từng phương án (giữ nguyên văn bản tiếng Anh)
- Database backups
- Lý do sai: Việc sao lưu dữ liệu (database backups) luôn thuộc trách nhiệm của khách hàng khi chạy DB trên EC2. AWS chỉ cung cấp dịch vụ lưu trữ (EBS, S3) để bạn có thể lưu trữ backup, nhưng việc lập lịch, thực hiện, kiểm tra backup là do người dùng tự quản lý.
- Nguồn tham khảo: AWS Shared Responsibility Model (2026) – “Customer is responsible for data protection and backups for EC2 workloads.”
- Database software patches
- Lý do sai: Các bản vá, cập nhật phần mềm DBMS (MySQL, PostgreSQL, Oracle, …) là trách nhiệm của khách hàng khi DB được cài đặt trên EC2. AWS không can thiệp vào việc vá lỗi phần mềm ứng dụng hoặc DB.
- Nguồn tham khảo: AWS Documentation – “For EC2, customers manage the operating system, middleware, and application.”
- Operating system patches
- Lý do sai: Cập nhật, vá lỗi hệ điều hành (OS patches) sau khi instance đã chạy là trách nhiệm của khách hàng. AWS chỉ cung cấp các AMI đã được cập nhật trước khi phát hành, nhưng việc đảm bảo các bản vá bảo mật được áp dụng là việc khách hàng thực hiện (thường qua Systems Manager Patch Manager, Automation, hoặc tự thủ).
- Nguồn tham khảo: AWS Security Best Practices (2026) – “Patch management for EC2 operating systems is a customer responsibility.”
- Operating system installations
- Lý do đúng: Khi bạn khởi tạo một EC2 instance, AWS tự động cài đặt hệ điều hành dựa trên AMI bạn chọn (ví dụ: Amazon Linux 2023, Ubuntu 24.04, Windows Server 2022). Quá trình này là một phần của hạ tầng “Security of the Cloud” do AWS quản lý.
- Lưu ý: Sau khi instance đã chạy, mọi công việc quản trị (cấu hình, cập nhật, vá lỗi) là trách nhiệm của khách hàng, nhưng việc “installation” ban đầu vẫn thuộc AWS.
- Nguồn tham khảo: AWS EC2 User Guide (v2026) – “When you launch an EC2 instance, the selected AMI’s operating system is automatically installed.”
4️⃣ Tổng kết nhanh (dùng emoji)
- ✅ Operating system installations – chịu trách nhiệm của AWS (khi instance được khởi tạo).
- ❌ Database backups – do khách hàng tự thực hiện.
- ❌ Database software patches – do khách hàng tự quản lý.
- ❌ Operating system patches – do khách hàng thực hiện sau khi instance chạy.
5️⃣ Tham khảo (đến năm 2026)
- AWS Shared Responsibility Model, AWS Documentation, cập nhật 2026.
- Amazon EC2 User Guide for Linux Instances, phiên bản 2026.
- AWS Security Best Practices, AWS Whitepaper, 2026.
🛠️ Kết luận: Khi doanh nghiệp host database trên EC2, AWS chỉ chịu trách nhiệm cài đặt hệ điều hành khi khởi tạo instance; mọi công việc liên quan tới backup, vá lỗi phần mềm DB và vá lỗi hệ điều hành sau khi chạy đều là trách nhiệm của khách hàng. 🚀
- A AWS DataSync
- B Amazon S3 Glacier
- C AWS Storage Gateway
- D Amazon Elastic Block Store (Amazon EBS)
Xem giải thích
📖 Phân tích câu hỏi
Câu hỏi: “Which AWS service is a hybrid cloud storage service that provides on‑premises users access to virtually unlimited cloud storage?”
- Hybrid cloud storage: dịch vụ cho phép người dùng ở môi trường on‑premises (trong trung tâm dữ liệu của doanh nghiệp) kết nối và lưu trữ dữ liệu trên đám mây AWS mà không cần di chuyển toàn bộ dữ liệu ra ngoài.
- Virtually unlimited cloud storage: khả năng mở rộng vô hạn của Amazon S3 (hoặc các lớp lưu trữ tương tự) thông qua một gateway hoặc bridge.
Do đó, cần xác định dịch vụ AWS nào được thiết kế để “cầu nối” giữa hạ tầng on‑premises và S3, cung cấp các giao thức lưu trữ quen thuộc (NFS, SMB, iSCSI) cho các ứng dụng tại chỗ.
✅ Đáp án đúng
✅ AWS Storage Gateway
Giải thích:
- AWS Storage Gateway là dịch vụ hybrid cloud storage được thiết kế để chạy trên máy ảo hoặc phần cứng tại chỗ, cung cấp các giao diện lưu trữ File (NFS/SMB), Volume (iSCSI) và Tape (VTL).
- Dữ liệu ghi vào gateway được lưu trữ trên Amazon S3 (và/hoặc Amazon Glacier) nên có khả năng mở rộng giản nhiên không giới hạn.
- Người dùng on‑premises có thể tiếp tục sử dụng các công cụ và quy trình hiện có, trong khi dữ liệu thực chất được chuyển sang đám mây, đáp ứng đầy đủ mô tả câu hỏi.
❌ Các phương án sai và lý do
-
❌ AWS DataSync
- DataSync là một dịch vụ đồng bộ/di chuyển dữ liệu giữa on‑premises và AWS (ví dụ: S3, EFS, FSx). Nó không cung cấp một giao diện lưu trữ liên tục cho người dùng tại chỗ; thay vào đó, nó thực hiện công việc chuyển tải dữ liệu theo lô. Vì vậy không phải là một dịch vụ “hybrid cloud storage” theo nghĩa cung cấp truy cập trực tiếp và liên tục.
-
❌ Amazon S3 Glacier
- S3 Glacier (và Glacier Deep Archive) là lớp lưu trữ lạnh trên đám mây, tối ưu cho lưu trữ lâu dài, truy xuất chậm. Nó không có thành phần chạy tại on‑premises và không cung cấp giao diện truy cập trực tiếp cho người dùng nội bộ. Do đó không đáp ứng yêu cầu “hybrid”.
-
❌ Amazon Elastic Block Store (Amazon EBS)
- Amazon EBS là dịch vụ block storage cho các instance EC2 trong cùng một vùng AWS. Nó chỉ tồn tại trong môi trường AWS, không có thành phần on‑premises và không được thiết kế để “cầu nối” giữa trung tâm dữ liệu và đám mây. Vì vậy cũng không phải là dịch vụ hybrid.
🛠️ Kiến thức cập nhật đến năm 2026
- AWS Storage Gateway đã được mở rộng thêm S3 Object Lambda integration (2024) cho phép thực thi logic tùy chỉnh khi truy xuất đối tượng, và gateway caching improvements (2025) giảm độ trễ cho các ứng dụng on‑premises.
- DataSync vẫn giữ vai trò là công cụ di chuyển dữ liệu nhanh chóng, nhưng vẫn không thay thế chức năng lưu trữ hybrid liên tục.
- S3 Glacier tiếp tục được cải tiến về thời gian khôi phục (Instant Retrieval) nhưng vẫn là lớp lưu trữ không có component on‑premises.
- Amazon EBS vẫn là dịch vụ block storage nội bộ AWS, không có tính năng hybrid.
📚 Tham khảo
- AWS Storage Gateway – Official Documentation, AWS, phiên bản 2026. https://docs.aws.amazon.com/storagegateway/
- AWS DataSync – Overview, AWS, 2026. https://docs.aws.amazon.com/datasync/
- Amazon S3 Glacier – Storage Classes, AWS, 2026. https://docs.aws.amazon.com/s3/storage-classes/
- Amazon Elastic Block Store (EBS) – Documentation, AWS, 2026. https://docs.aws.amazon.com/ebs/
Tóm lại:
- Dịch vụ đáp ứng yêu cầu “hybrid cloud storage” và “truy cập không giới hạn” là AWS Storage Gateway.
- Các lựa chọn còn lại dù là dịch vụ lưu trữ hoặc di chuyển dữ liệu, nhưng không cung cấp khả năng hybrid, truy cập liên tục từ on‑premises, nên đều là sai.
👍 Hy vọng phần giải thích chi tiết này giúp bạn nắm vững kiến thức để trả lời câu hỏi một cách tự tin!
Which AWS service or tool can the company use to meet these requirements?
- A AWS Pricing Calculator
- B Amazon CloudWatch
- C AWS Cost Explorer
- D AWS Budgets
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi yêu cầu xác định dịch vụ hoặc công cụ của AWS mà một công ty có thể dùng để tạo ước tính chi phí cho các trường hợp sử dụng (use cases) khi chuyển sang AWS.
Nói cách khác, công ty muốn biết trước sẽ tốn bao nhiêu tiền cho các dịch vụ mà họ dự định triển khai – từ EC2, RDS, S3, đến các dịch vụ quản lý, mạng, … – để lập kế hoạch ngân sách và đưa ra quyết định kinh doanh.
✅ Đáp án đúng
✅ AWS Pricing Calculator
Lý do lựa chọn:
- AWS Pricing Calculator (trước đây là “Simple Monthly Calculator”) là công cụ chính thức của AWS cho phép định giá dự kiến dựa trên các thông số đầu vào như loại instance, vùng địa lý, số lượng giờ chạy, lưu trữ, băng thông, v.v.
- Người dùng có thể tạo các “estimate” chi tiết, lưu lại, chia sẻ với đồng nghiệp và xuất ra file PDF/CSV.
- Công cụ luôn cập nhật giá mới nhất (theo giá danh mục dịch vụ, giá theo giờ, giá theo lưu trữ, giá spot, Reserved Instances, Savings Plans, …) và hỗ trợ các tính năng mới tính đến năm 2026 như Savings Plans for Compute, Savings Plans for EC2‑Instance, và các mô hình giá mới cho Graviton, Nitro, và các dịch vụ AI/ML.
- Vì vậy, đây là công cụ duy nhất trong các đáp án đáp ứng yêu cầu “tạo ước tính chi phí” trước khi triển khai.
❌ Giải thích các phương án sai
-
❌ Amazon CloudWatch
- Mô tả: Dịch vụ giám sát và thu thập logs, metrics, và alarms cho tài nguyên AWS.
- Tại sao không phù hợp: CloudWatch không cung cấp chức năng tính toán chi phí dự kiến. Nó chỉ giúp theo dõi chi phí hiện tại (qua metrics như
EstimatedCharges) và phân tích sử dụng, không phải dự báo hay ước tính trước khi triển khai.
-
❌ AWS Cost Explorer
- Mô tả: Công cụ phân tích chi phí và sử dụng dựa trên dữ liệu đã phát sinh (historical).
- Tại sao không phù hợp: Cost Explorer phân tích chi phí thực tế đã xảy ra và giúp đánh giá xu hướng, tạo báo cáo, và phát hiện lãng phí. Nó không cung cấp khả năng đánh giá chi phí trước khi tạo tài nguyên; vì vậy không đáp ứng yêu cầu “tạo ước tính” cho các use case mới.
-
❌ AWS Budgets
- Mô tả: Dịch vụ cho phép thiết lập ngân sách, nhận cảnh báo khi chi phí hoặc usage vượt ngưỡng đã định.
- Tại sao không phù hợp: Budgets dựa trên chi phí thực tế hoặc dự báo dựa trên dữ liệu đã có; nó không có công cụ nhập thông số để tính toán chi phí mới như khi công ty mới bắt đầu lên kế hoạch. Do đó không phải công cụ để tạo ước tính chi phí ban đầu.
🛠️ Cách sử dụng AWS Pricing Calculator (tóm tắt nhanh)
- Truy cập https://calculator.aws.
- Chọn “Create estimate” và thêm các dịch vụ cần tính (EC2, RDS, S3, Lambda, …).
- Đặt region, instance type, số lượng, thời gian chạy, điều kiện mua (On‑Demand, Reserved, Savings Plans, Spot).
- Xem tổng chi phí hàng tháng và chi tiết per‑service.
- Lưu, chia sẻ hoặc xuất ra PDF/CSV để đưa vào tài liệu dự án.
📚 Tham khảo tài liệu (2026)
- AWS Pricing Calculator – Official Documentation (AWS Documentation, cập nhật 2026): https://docs.aws.amazon.com/calculator/latest/userguide/what-is.html
- AWS Well‑Architected Framework – Cost Optimization Pillar (2025 edition).
- AWS Blog – New features in AWS Pricing Calculator 2025‑2026: https://aws.amazon.com/blogs/aws/aws-pricing-calculator-new-features-2025/
Tóm lại: Để tạo ước tính chi phí cho các trường hợp sử dụng khi di chuyển sang AWS, công cụ phù hợp nhất là AWS Pricing Calculator. Các công cụ khác (CloudWatch, Cost Explorer, Budgets) đều hỗ trợ quản lý và giám sát chi phí sau khi đã tiêu dùng, không phải để lên kế hoạch chi phí trước khi triển khai. 🚀
- A AWS Software Development Kit
- B AWS CodeDeploy
- C AWS Lambda
- D AWS Batch
Xem giải thích
📖 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “Which tool should a developer use to integrate AWS service features directly into an application?”
Nghĩa là: Khi một lập trình viên muốn gọi trực tiếp các API của dịch vụ AWS (ví dụ: S3, DynamoDB, SQS, …) từ mã nguồn của ứng dụng (web, mobile, desktop, server‑side), công cụ nào được thiết kế để thực hiện việc này một cách thuận tiện và “native” nhất?
✅ Đáp án đúng
✅ AWS Software Development Kit
Lý do:
- AWS SDK (Software Development Kit) là một bộ thư viện (library) đa ngôn ngữ (Java, Python/boto3, JavaScript/Node.js, .NET, Go, Ruby, PHP, C++, …) cung cấp các wrapper cho các API của AWS.
- SDK xử lý việc ký request (Signature V4), retry logic, pagination, credential provider chain, và chuyển đổi dữ liệu sang/ từ các kiểu dữ liệu ngôn ngữ tương ứng, giúp lập trình viên tích hợp nhanh chóng các tính năng của AWS vào mã nguồn mà không phải tự viết HTTP request thủ công.
- Được cập nhật liên tục, hỗ trợ async/await, streaming, client‑side encryption, và AWS X‑Ray tracing ngay trong SDK.
- Vì vậy, khi câu hỏi nói “integrate AWS service features directly into an application”, SDK là công cụ đúng.
🧩 Phân tích các lựa chọn (giữ nguyên nội dung tiếng Anh)
- AWS Software Development Kit
- Giải thích: Như đã nêu ở trên, SDK là thư viện lập trình giúp gọi trực tiếp API của các dịch vụ AWS từ code ứng dụng. Đây chính là công cụ “integrate … directly into an application”.
- Ví dụ thực tiễn:
- Sử dụng
aws-sdk-javađể tải file lên S3 trong một microservice Spring Boot. - Dùng
boto3trong một script Python để ghi log vào CloudWatch.
- Sử dụng
- AWS CodeDeploy
- Giải thích: CodeDeploy là dịch vụ triển khai tự động (deployment service) giúp đưa mã nguồn, binary lên các instance EC2, Lambda, hoặc on‑premises servers. Nó không cung cấp API để lập trình viên gọi các chức năng AWS trong ứng dụng; thay vào đó, nó chỉ quản lý quá trình triển khai.
- Khi nào có thể nhầm lẫn: Nếu câu hỏi nói “deploy code” thì CodeDeploy là đáp án, nhưng câu hỏi ở đây nhấn mạnh “integrate … directly into an application”.
- AWS Lambda
- Giải thích: Lambda là dịch vụ compute không máy chủ cho phép chạy function đáp ứng các sự kiện. Mặc dù Lambda có thể gọi các dịch vụ AWS bên trong hàm, nhưng nó không phải là công cụ để tích hợp các dịch vụ vào ứng dụng client. Lambda là môi trường thực thi, không phải SDK.
- Lưu ý: Một số người mới có thể nghĩ Lambda “kết nối” tới các dịch vụ, nhưng việc kết nối này vẫn cần SDK (hoặc AWS CLI) trong mã Lambda.
- AWS Batch
- Giải thích: Batch là dịch vụ điều phối và chạy job batch trên EC2 hoặc Fargate. Nó giúp quản lý hàng loạt công việc tính toán (ví dụ: render video, phân tích genomics) nhưng không cung cấp API cho việc gọi trực tiếp các tính năng AWS từ một ứng dụng. Batch được sử dụng để đặt và quản lý job, không phải để tích hợp dịch vụ vào mã nguồn.
📚 Tham khảo tài liệu (cập nhật đến 2026)
- AWS SDK Documentation – https://aws.amazon.com/tools/ (phiên bản mới nhất: SDK v3 cho JavaScript/TypeScript, v2 cho Java, v1.26 cho Python/boto3).
- AWS CodeDeploy Developer Guide – https://docs.aws.amazon.com/codedeploy/latest/userguide/.
- AWS Lambda Developer Guide – https://docs.aws.amazon.com/lambda/latest/dg/.
- AWS Batch User Guide – https://docs.aws.amazon.com/batch/latest/userguide/.
🛠️ Kết luận nhanh
- Công cụ để “integrate AWS service features directly into an application” là AWS Software Development Kit.
- Các công cụ còn lại (CodeDeploy, Lambda, Batch) phục vụ các mục đích triển khai, thực thi, hoặc quản lý job, không phải việc gọi API AWS từ mã nguồn.
Hy vọng phân tích chi tiết trên giúp bạn nắm rõ lý do lựa chọn SDK và tránh nhầm lẫn với các dịch vụ khác! 🚀
- A Reduce downtime by making infrastructure changes infrequently and in large increments.
- B Invest the time to configure infrastructure manually.
- C Learn to improve from operational failures.
- D Use monolithic application design for centralization.
Xem giải thích
📝 Phân tích câu hỏi
Câu hỏi: “Which of the following is a recommended design principle of the AWS Well‑Architected Framework?”
- Câu hỏi yêu cầu bạn nhận biết nguyên tắc thiết kế được khuyến nghị trong AWS Well‑Architected Framework (WAF) – một bộ hướng dẫn gồm 5 trụ cột (Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimisation).
- Các nguyên tắc thiết kế của WAF tập trung vào việc học hỏi từ lỗi, tự động hoá, đánh giá và cải tiến liên tục, đảm bảo tính linh hoạt và tối ưu chi phí.
- Vì vậy, đáp án đúng sẽ là phương án mô tả một hành vi học hỏi và cải tiến từ các sự cố vận hành.
✅ Đáp án đúng
Learn to improve from operational failures.
Lý do:
- Trong trụ cột Operational Excellence của AWS Well‑Architected Framework, AWS nhấn mạnh “Learn from failures” – tức là thiết lập cơ chế ghi lại, phân tích và rút kinh nghiệm từ các sự cố để cải thiện quy trình và kiến trúc.
- Từ phiên bản WAF 2023 và các cập nhật tới 2026, AWS vẫn duy trì nguyên tắc “Learn from operational failures and continuously improve” (tài liệu AWS Well‑Architected Pillar: Operational Excellence).
- Việc “học hỏi từ thất bại” giúp tạo ra các runbooks, post‑mortems, và automation để tránh lặp lại lỗi, đáp ứng mục tiêu “thử nghiệm, đo lường, và cải tiến liên tục”.
❌ Giải thích các phương án sai
-
Reduce downtime by making infrastructure changes infrequently and in large increments.
- Sai vì: WAF khuyến nghị “Make frequent, small, reversible changes” (đặc biệt trong trụ cột Reliability). Việc thay đổi ít, nhưng quy mô lớn, làm tăng rủi ro lỗi nghiêm trọng và thời gian downtime. Thay vào đó, AWS đề xuất các deployment nhỏ (Canary, Blue/Green) và tự động hoá rollback.
-
Invest the time to configure infrastructure manually.
- Sai vì: Nguyên tắc Automation là một trong những cột trụ quan trọng (Operational Excellence & Reliability). AWS khuyến khích Infrastructure as Code (IaC) (CloudFormation, CDK, Terraform) để giảm lỗi do thao tác thủ công, tăng tính lặp lại và khả năng audit.
-
Use monolithic application design for centralization.
- Sai vì: WAF khuyến cáo “Design for loose coupling and micro‑services where appropriate”. Kiến trúc monolithic gây khó mở rộng, khó thay đổi, và ảnh hưởng tới tính sẵn sàng. Thay vào đó, AWS đề xuất đánh giá mức độ phân tách dịch vụ, sử dụng các dịch vụ quản lý (ECS/EKS, Lambda) và kiến trúc event‑driven.
📚 Tham khảo tài liệu (đến năm 2026)
- AWS Well‑Architected Framework – Operational Excellence Pillar (AWS Documentation, cập nhật 2025).
- AWS Well‑Architected Framework – Reliability Pillar (AWS Whitepaper, phiên bản 2024).
- AWS Well‑Architected Tool – Design Principles (AWS Management Console, 2026).
- AWS Architecture Blog – “Learning from failure: post‑mortems and automation” (2023).
🧩 Tổng kết
- Nguyên tắc “Learn to improve from operational failures” là đúng và phản ánh rõ ràng các khuyến nghị của AWS Well‑Architected Framework.
- Các phương án còn lại vi phạm các nguyên tắc cốt lõi của WAF như tự động hoá, thay đổi nhỏ, và thiết kế phân tán.
Hy vọng phần phân tích chi tiết trên giúp bạn nắm vững lý do tại sao đáp án này là đúng và các lựa chọn còn lại không phù hợp với thực tiễn thiết kế trên AWS. 🚀
- A restricted access.
- B as-needed access.
- C least privilege access.
- D token access.
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi yêu cầu bạn xác định thuật ngữ AWS Identity and Access Management (IAM) mô tả việc chỉ cấp quyền truy cập vào những tài nguyên cần thiết để thực hiện một nhiệm vụ. Đây là một khái niệm nền tảng trong quản trị bảo mật và quản lý quyền hạn trên AWS.
✅ Đáp án đúng
✅ least privilege access
👉 Giải thích vì sao đây là đáp án đúng
- Least privilege (nguyên tắc “ít nhất quyền hạn”) nghĩa là người dùng, role hoặc service chỉ được gán những quyền (policy) cần thiết để thực hiện công việc của mình, không hơn không kém.
- AWS khuyến cáo luôn áp dụng least privilege để giảm thiểu rủi ro tấn công, lỗi cấu hình và vi phạm tuân thủ.
- Từ 2022 trở đi, AWS IAM đã giới thiệu IAM Access Analyzer, IAM policy validation, và permissions boundaries để hỗ trợ thực thi nguyên tắc này một cách tự động và liên tục. Đến 2026, các tính năng này đã được mở rộng với IAM Identity Center (trước đây là AWS SSO) tích hợp tự động kiểm tra “least privilege” khi tạo permission set.
❌ Giải thích các phương án sai
-
restricted access
- Giải thích: Thuật ngữ “restricted access” thường dùng để mô tả các hạn chế chung (ví dụ: chỉ cho phép truy cập từ một IP cụ thể, hay chỉ cho phép một service nhất định). Tuy nhiên, nó không mang ý nghĩa “cấp quyền tối thiểu cho từng nhiệm vụ” mà chỉ là giới hạn một cách tổng quát. Vì vậy không phải là khái niệm chuẩn trong IAM cho việc cấp quyền chỉ cần thiết.
-
as-needed access
- Giải thích: “As‑needed” nghe có vẻ gần với “cấp quyền khi cần”, nhưng trong tài liệu AWS không có định nghĩa chính thức nào gọi là as‑needed access. Thay vào đó, AWS dùng “just‑in‑time (JIT) access” hay “temporary access” (thông qua STS) để mô tả việc cấp quyền tạm thời. Vì vậy lựa chọn này không đúng.
-
token access
- Giải thích: “Token access” ám chỉ việc sử dụng temporary security credentials (AWS STS tokens) để truy cập tài nguyên. Mặc dù token thường được dùng để cấp quyền tạm thời, nó không mô tả nguyên tắc giới hạn quyền tối thiểu. Token là cơ chế cách thức cấp quyền, không phải nguyên tắc thiết kế quyền.
📚 Tham khảo tài liệu (đến năm 2026)
- AWS IAM User Guide – “Principle of Least Privilege” (phiên bản cập nhật 2025).
- AWS Security Blog – “New IAM Access Analyzer enhancements for continuous least‑privilege verification” (đăng 2024).
- AWS re:Invent 2025 Session – “Zero‑Trust on AWS: Implementing least privilege at scale”.
- AWS Documentation – IAM Identity Center (formerly AWS SSO) – Permission Sets and least‑privilege best practices (cập nhật 2026).
🧩 Tóm tắt nhanh
- least privilege access ✅ – đúng, mô tả nguyên tắc cấp quyền tối thiểu.
- restricted access ❌ – chỉ là giới hạn chung, không phải nguyên tắc IAM.
- as-needed access ❌ – không phải thuật ngữ chính thức của AWS.
- token access ❌ – là cơ chế cấp token tạm thời, không phải nguyên tắc quyền hạn.
Hy vọng phần phân tích trên giúp bạn nắm rõ khái niệm và cách phân biệt các lựa chọn! 🚀
- A Security group
- B AWS WAF
- C AWS Firewall Manager
- D Network ACL
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi yêu cầu xác định dịch vụ hoặc công cụ của AWS có thể đặt firewall để kiểm soát lưu lượng vào và ra một subnet trong Amazon VPC.
- “Firewall” ở đây nghĩa là một cơ chế kiểm soát (allow/deny) ở mức subnet, áp dụng cho cả inbound và outbound.
- Vì VPC có nhiều lớp bảo mật (Security Groups, Network ACLs, AWS WAF, Firewall Manager, AWS Network Firewall…), cần phân biệt cấp độ áp dụng (ENI vs subnet) và đặc tính stateful vs stateless.
✅ Đáp án đúng: Network ACL
✅ Network ACL (Access Control List) là firewall cấp subnet trong VPC. Nó kiểm soát lưu lượng inbound và outbound ở mức subnet, hoạt động stateless (mỗi rule phải được định nghĩa cho cả hướng). Do đó, NACL là công cụ đúng để “set up a firewall to control traffic going into and coming out of an Amazon VPC subnet”.
📜 Giải thích chi tiết từng phương án
-
Security group
- Giải thích: Security group là firewall cấp instance/ENI, không phải cấp subnet. Nó hoạt động stateful (khi cho phép inbound, outbound được tự động cho phép đáp lại). Vì câu hỏi nhấn mạnh “subnet”, security group không phù hợp.
- Kết luận: ❌ Sai.
-
AWS WAF
- Giải thích: AWS WAF (Web Application Firewall) bảo vệ ứng dụng web ở lớp HTTP/HTTPS, được gắn vào Amazon CloudFront, Application Load Balancer, API Gateway. Nó không kiểm soát lưu lượng ở mức VPC subnet và không áp dụng cho các giao thức khác như TCP/UDP.
- Kết luận: ❌ Sai.
-
AWS Firewall Manager
- Giải thích: Firewall Manager là công cụ quản trị tập trung để triển khai và quản lý các chính sách bảo mật (WAF, Shield Advanced, Security Groups, Network ACLs) trên nhiều tài khoản. Nó không phải là firewall mà là bộ điều phối. Để thực hiện firewall cho subnet, bạn vẫn cần tạo Network ACL (hoặc AWS Network Firewall).
- Kết luận: ❌ Sai.
-
Network ACL
- Giải thích: Network ACL (NACL) được gắn vào subnet và cho phép định nghĩa các rule inbound và outbound riêng biệt. Nó là stateless, vì vậy mỗi rule phải được cấu hình cho cả hai hướng. Đây là cơ chế “firewall” thuần túy ở cấp subnet, đáp ứng đúng yêu cầu câu hỏi.
- Kết luận: ✅ Đúng.
🛠️ Kiến thức cập nhật đến năm 2026
- Network ACL vẫn là giải pháp chuẩn để lọc lưu lượng ở mức subnet (AWS Documentation, phiên bản 2026).
- AWS Network Firewall (ra mắt 2020) cung cấp firewall nâng cao (stateful, deep packet inspection) cho VPC, nhưng nó được triển khai trong một VPC endpoint và không gắn trực tiếp vào subnet như NACL. Vì câu hỏi chỉ hỏi “firewall … vào và ra một subnet”, Network ACL vẫn là đáp án ngắn gọn nhất.
- Security groups và AWS WAF không thay đổi tính năng cơ bản và vẫn không đáp ứng yêu cầu cấp subnet.
- Firewall Manager đã mở rộng hỗ trợ quản lý AWS Network Firewall, nhưng nó vẫn là công cụ quản lý, không phải firewall trực tiếp.
📚 Tham khảo
- Amazon VPC Documentation – Network ACLs – https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html (phiên bản 2026)
- Amazon VPC Documentation – Security Groups – https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html
- AWS WAF Documentation – https://docs.aws.amazon.com/waf/latest/developerguide/
- AWS Firewall Manager Documentation – https://docs.aws.amazon.com/waf/latest/developerguide/firewall-manager.html
- AWS Network Firewall Documentation – https://docs.aws.amazon.com/network-firewall/latest/developerguide/
Tóm lại: Để thiết lập firewall kiểm soát lưu lượng vào và ra một subnet trong VPC, bạn sử dụng Network ACL. Các tùy chọn còn lại đều không đáp ứng yêu cầu về cấp độ subnet hoặc không phải là firewall thực tế. ✅🧩
Which AWS service will meet this requirement?
- A Amazon Aurora
- B Amazon Redshift Serverless
- C AWS Lambda
- D Amazon RDS
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi đề cập tới nhu cầu “operate a data warehouse to analyze data without managing the data warehouse infrastructure” – tức là công ty muốn có một giải pháp data‑warehouse as a service (DWaaS) mà:
- Không cần provision, cấu hình, patch, scale hay bảo trì các node, cluster.
- Có khả năng thực hiện truy vấn phân tích (SQL, OLAP) trên lượng dữ liệu lớn.
- Được tính phí theo cách “pay‑as‑you‑go” hoặc “per query”, phù hợp với mô hình không quản lý hạ tầng.
Với yêu cầu này, chúng ta cần tìm dịch vụ được thiết kế riêng cho data‑warehouse và cung cấp mô hình serverless (hoặc fully‑managed) trên AWS.
✅ Đáp án đúng: Amazon Redshift Serverless
Tại sao Amazon Redshift Serverless là lựa chọn phù hợp?
- Data‑warehouse service: Redshift là dịch vụ data‑warehouse của AWS, hỗ trợ kiến trúc column‑arstore, MPP (massively parallel processing) và ngôn ngữ SQL tiêu chuẩn.
- Serverless / fully‑managed: Redshift Serverless (ra mắt 2022, được nâng cấp liên tục đến 2026) cho phép người dùng tạo “workgroup” và “namespace” mà không cần provision cluster, không phải lo về EC2 instances, storage, hoặc scaling. Hệ thống tự động mở rộng compute và storage dựa trên tải công việc.
- Pricing “pay‑per‑second”: Tính phí dựa trên số giây compute và lượng dữ liệu lưu trữ, giúp tối ưu chi phí khi không có workload liên tục.
- Tích hợp với AWS ecosystem: Kết nối dễ dàng với S3 (via Redshift Spectrum), Glue Data Catalog, Athena, QuickSight, và các công cụ ETL khác.
Vì đáp ứng đầy đủ cả đặc tính data‑warehouse và không quản lý hạ tầng, Amazon Redshift Serverless là đáp án duy nhất đúng.
🧩 Giải thích các phương án còn lại (đúng/ sai)
1. Amazon Aurora
- Mô tả: Aurora là dịch vụ relational database (MySQL‑compatible hoặc PostgreSQL‑compatible) được quản lý, nhưng không phải là data‑warehouse.
- Lý do sai: Aurora được tối ưu cho OLTP (transaction processing) với latency thấp, chứ không hỗ trợ kiến trúc column‑store, MPP, hay các tính năng phân tích quy mô petabyte mà data‑warehouse yêu cầu. Ngoài ra, Aurora vẫn yêu cầu người dùng tạo cluster và lựa chọn instance size → vẫn có một mức độ quản lý hạ tầng.
2. Amazon Redshift Serverless
- (đã giải thích ở trên)
3. AWS Lambda
- Mô tả: Lambda là dịch vụ serverless compute cho việc chạy code ngắn (max 15 phút) dựa trên event.
- Lý do sai: Lambda không phải là dịch vụ lưu trữ dữ liệu hay data‑warehouse. Nó có thể được dùng để process dữ liệu, nhưng không cung cấp khả năng lưu trữ, indexing, hay truy vấn phân tích trên quy mô lớn như Redshift. Để xây dựng data‑warehouse với Lambda, bạn sẽ phải tự quản lý nguồn dữ liệu (S3, DynamoDB…) và logic ETL, điều này vi phạm yêu cầu “không quản lý hạ tầng data‑warehouse”.
4. Amazon RDS
- Mô tả: RDS (Relational Database Service) cung cấp các engine DB như MySQL, PostgreSQL, Oracle, SQL Server, MariaDB, và Aurora (được quản lý).
- Lý do sai: Giống Aurora, RDS là dịch vụ OLTP. Nó không cung cấp kiến trúc column‑store, parallel query, hay khả năng scale đến petabyte. Ngoài ra, người dùng vẫn phải chọn instance class và thiết lập scaling (read replica, storage autoscaling), do đó vẫn có “quản lý hạ tầng” ở mức độ đáng kể.
📚 Tham khảo (đến năm 2026)
- Amazon Redshift Serverless – Documentation (AWS, 2026):
https://docs.aws.amazon.com/redshift/latest/dg/serverless.html - Choosing a data warehouse solution on AWS – AWS Whitepaper (2025 update).
- AWS Well‑Architected Framework – Data Analytics Lens (2024).
- Amazon Aurora vs Amazon Redshift – AWS Comparison Guide (2025).
📝 Tóm tắt nhanh
- Câu hỏi muốn một dịch vụ data‑warehouse không cần quản lý hạ tầng.
- Đáp án duy nhất thỏa mãn: Amazon Redshift Serverless.
- Các lựa chọn còn lại (Aurora, Lambda, RDS) là dịch vụ relational DB hoặc compute, không phải data‑warehouse và vẫn đòi hỏi một mức độ quản lý hạ tầng.
💡 Khi gặp câu hỏi kiểu này trong kỳ thi AWS Certified DevOps Engineer – Professional, hãy nhớ: “serverless + data‑warehouse” → Redshift Serverless.
- A AWS charges the same prices for services in every AWS Region.
- B AWS enables capacity to be adjusted on demand.
- C AWS offers discounts for Amazon EC2 instances that remain idle for more than 1 week.
- D AWS does not charge for data sent from the AWS Cloud to the internet.
- E AWS eliminates many of the costs of building and maintaining on-premises data centers.
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi: “How does AWS Cloud computing help businesses reduce costs? (Choose two.)”
- Yêu cầu tìm hai cách mà việc sử dụng dịch vụ đám mây của AWS giúp doanh nghiệp cắt giảm chi phí.
- Các đáp án đưa ra một loạt “đúng / sai”. Chúng ta cần xác định hai đáp án đúng, đồng thời giải thích tại sao các đáp án còn lại không phản ánh đúng cách tiết kiệm chi phí của AWS.
✅ Đáp án đúng (Choose two)
1️⃣ “AWS enables capacity to be adjusted on demand.” (đúng)
- Giải thích:
- AWS cung cấp mô hình pay‑as‑you‑go và elastic scaling (Auto Scaling, Elastic Load Balancing, Lambda, ECS/EKS). Doanh nghiệp có thể tăng hoặc giảm tài nguyên (CPU, RAM, số lượng máy ảo, container…) ngay lập tức theo nhu cầu thực tế.
- Khi tải giảm, tài nguyên không còn cần thiết sẽ được tắt hoặc giảm quy mô, do đó không phải trả tiền cho công suất thừa – đây là một trong những cách giảm chi phí lớn nhất so với môi trường on‑premise phải duy trì công suất dự trữ cố định.
- Tính năng này đã được cập nhật liên tục đến năm 2026 (ví dụ: AWS Compute Optimizer tự động đề xuất giảm quy mô, AWS Savings Plans kết hợp với auto‑scaling để tối ưu chi phí).
2️⃣ “AWS eliminates many of the costs of building and maintaining on‑premises data centers.” (đúng)
- Giải thích:
- Khi sử dụng AWS, doanh nghiệp không cần đầu tư vào phần cứng, phòng máy, nguồn điện, làm mát, bảo trì, và đội ngũ vận hành.
- Các chi phí CAPEX (đầu tư vốn) chuyển thành OPEX (chi phí hoạt động) dựa trên mức sử dụng thực tế, giúp giảm rủi ro tài chính và cho phép tập trung vào phát triển sản phẩm/chức năng kinh doanh.
- Ngoài ra, AWS cung cấp các dịch vụ quản lý (RDS, DynamoDB, S3, CloudFront…) giúp giảm chi phí nhân lực và thời gian quản trị hệ thống.
❌ Các phương án sai và lý do
-
“AWS charges the same prices for services in every AWS Region.” (sai)
- Lý do: Giá dịch vụ khác nhau giữa các Region do chi phí vận hành, thuế, và các quy định địa phương. Một số Region (ví dụ: US East (N. Virginia)) có giá rẻ hơn, trong khi Region châu Á‑Thái Bình Dương thường đắt hơn. Việc này không phải là yếu tố giúp giảm chi phí, mà thực tế là doanh nghiệp cần cân nhắc lựa chọn Region thích hợp để tối ưu chi phí.
-
“AWS offers discounts for Amazon EC2 instances that remain idle for more than 1 week.” (sai)
- Lý do: AWS không cung cấp giảm giá dựa trên thời gian máy ảo idle. Thay vào đó, AWS khuyến khích tắt các instance không sử dụng hoặc chuyển sang Savings Plans / Reserved Instances để nhận giảm giá. Việc để instance chạy không sử dụng sẽ tăng chi phí, không giảm.
-
“AWS does not charge for data sent from the AWS Cloud to the internet.” (sai)
- Lý do: AWS có tính phí cho Data Transfer OUT (đi ra Internet) ở hầu hết các Region, trừ một số mức miễn phí nhỏ (ví dụ: 1 GB/tháng). Doanh nghiệp cần tối ưu băng thông và cân nhắc sử dụng CloudFront hoặc VPC Endpoints để giảm chi phí chuyển dữ liệu ra. Vì vậy, phát biểu này không đúng và không phải là cách AWS giúp giảm chi phí.
🧩 Tóm tắt các cách AWS giúp giảm chi phí (tóm gọn)
- Elastic scaling / pay‑as‑you‑go → chỉ trả cho tài nguyên thực sự dùng.
- Loại bỏ CAPEX & OPEX của data center → không cần mua, bảo trì, vận hành phần cứng.
- Savings Plans, Reserved Instances, Spot Instances → giảm chi phí lâu dài khi cam kết sử dụng.
- Managed services (RDS, DynamoDB, S3) → giảm chi phí nhân lực và quản trị.
- Optimisation tools (Compute Optimizer, Cost Explorer, Trusted Advisor) → tự động đề xuất tối ưu chi phí.
📚 Tham khảo (đến năm 2026)
- AWS Pricing Documentation – https://aws.amazon.com/pricing/ (cập nhật giá theo Region, Data Transfer OUT).
- AWS Compute Optimizer – https://docs.aws.amazon.com/compute-optimizer/latest/ug/what-is.html.
- AWS Savings Plans – https://aws.amazon.com/savingsplans/.
- AWS Well‑Architected Framework – Cost Optimization Pillar – https://docs.aws.amazon.com/wellarchitected/latest/cost-optimization-pillar/intro.html.
- AWS Blog – “New pricing for data transfer” (2025 cập nhật về phí outbound).
Kết luận: Hai đáp án đúng là:
✅ AWS enables capacity to be adjusted on demand.
✅ AWS eliminates many of the costs of building and maintaining on‑premises data centers.
Các đáp án còn lại đều không phản ánh đúng cách AWS giúp doanh nghiệp giảm chi phí. 🎯