Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 881
A user wants to allow applications running on an Amazon EC2 instance to make calls to other AWS services. The access granted must be secure.
Which AWS service or feature should be used?
  1. A Security groups
  2. B AWS Firewall Manager
  3. C IAM roles
  4. D IAM user SSH keys
Xem giải thích

📖 Giải thích nội dung câu hỏi
Một người dùng muốn các ứng dụng (không phải người dùng) chạy trên một instance Amazon EC2 có khả năng gọi (call) các dịch vụ AWS khác (ví dụ: S3, DynamoDB, SQS, …).
Yêu cầu quan trọng là đảm bảo an toàn: chỉ cấp quyền cần thiết, không để lộ thông tin xác thực, và không phải quản lý thủ công các khóa truy cập.

Câu hỏi đang kiểm tra kiến thức về cách cung cấp quyền truy cập cho tài nguyên AWS một cách bảo mật và tự động cho EC2 instances.


✅ Đáp án đúng: IAM roles

Giải thích:

  • IAM Role là một định danh (identity) ảo mà bạn có thể đính kèm (attach) vào một EC2 instance thông qua Instance Profile.
  • Khi EC2 instance được khởi chạy (hoặc sau này) với role này, AWS tự động cung cấp temporary security credentials (AWS STS) cho instance thông qua metadata service (http://169.254.169.254).
  • Các ứng dụng trên instance chỉ cần gọi các SDK/CLI; các credentials sẽ được lấy động và được tự động xoay vòng (rotate) mỗi vài giờ, giảm nguy cơ rò rỉ.
  • Bạn có thể giới hạn quyền của role bằng policy (principle of least privilege), đáp ứng yêu cầu “secure”.
  • Từ 2024 trở đi, AWS đã bổ sung IAM Roles Anywhere và IAM Roles for Service Accounts (IRSA) (trong EKS) nhưng đối với EC2 thì cách truyền thống vẫn là IAM Role + Instance Profile – vẫn là cách an toàn và được khuyến nghị nhất vào 2026.

❌ Phân tích các phương án sai

  1. Security groups

    • Mô tả: Security groups là firewall ảo ở lớp mạng, kiểm soát luồng inbound/outbound dựa trên IP và cổng.
    • Lý do sai: Chúng không cung cấp bất kỳ cơ chế xác thực/ủy quyền nào để các ứng dụng gọi tới các dịch vụ AWS (S3, DynamoDB…). Security groups chỉ quyết định có thể kết nối mạng hay không, không liên quan tới độ an toàn của credentials.
  2. AWS Firewall Manager

    • Mô tả: Dịch vụ quản lý các rule firewall (AWS WAF, Shield, Security Groups) ở mức tổ chức, giúp triển khai và tuân thủ chính sách bảo mật.
    • Lý do sai: Firewall Manager đánh giá và triển khai các rule bảo mật, không phải cung cấp credentials cho EC2. Nó không giúp ứng dụng “call” tới các dịch vụ AWS mà chỉ bảo vệ các điểm cuối mạng.
  3. IAM user SSH keys

    • Mô tả: SSH key được gán cho IAM User để đăng nhập vào instance qua SSH.
    • Lý do sai: SSH key không liên quan tới các API call tới dịch vụ AWS. Thậm chí, việc sử dụng IAM User keys (Access Key/Secret Key) trên instance không an toàn vì chúng là long‑lived credentials và dễ bị rò rỉ. Đối với ứng dụng, nên dùng IAM Role chứ không phải IAM User.

🧩 Tóm tắt các lựa chọn

  • Security groups – ✅ Không phải cách cung cấp credentials, chỉ là firewall.
  • AWS Firewall Manager – ✅ Không cung cấp quyền truy cập cho ứng dụng.
  • IAM roles – ✅ Đúng – cách chuẩn, an toàn, tự động xoay vòng credentials cho EC2.
  • IAM user SSH keys – ✅ Sai – chỉ dùng để SSH, không cho API call, và không an toàn.

📚 Tham khảo nguồn tài liệu (cập nhật đến 2026)

  1. AWS Documentation – IAM Roles for Amazon EC2
    https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/iam-roles-for-amazon-ec2.html
  2. AWS Security Best Practices – Use IAM roles for Amazon EC2 instances (2025 revision)
    https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-iam-best-practices.html
  3. AWS Blog – Introducing IAM Roles Anywhere (2024) – giải thích cách mở rộng role ra ngoài AWS, nhưng vẫn nhấn mạnh role vẫn là giải pháp an toàn cho EC2.
  4. AWS Well‑Architected Framework – Security Pillar – khuyến nghị “Use IAM roles for applications that run on EC2”.

🔑 Kết luận:
Để cho phép các ứng dụng trên một EC2 instance gọi các dịch vụ AWS một cách bảo mật, IAM roles (được gắn qua Instance Profile) là lựa chọn đúng và an toàn nhất. Các tùy chọn còn lại không đáp ứng yêu cầu về cấp quyền và bảo mật credentials.

Câu 882
A company wants a fully managed Windows file server for its Windows-based applications.
Which AWS service will meet this requirement?
  1. A Amazon FSx
  2. B Amazon Elastic Kubernetes Service (Amazon EKS)
  3. C Amazon Elastic Container Service (Amazon ECS)
  4. D Amazon EMR
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi: “A company wants a fully managed Windows file server for its Windows‑based applications. Which AWS service will meet this requirement?”

  • Yêu cầu “fully managed” → khách hàng không muốn tự vận hành, cập nhật, sao lưu hay mở rộng hạ tầng.
  • Yêu cầu “Windows file server” → cần một dịch vụ cung cấp giao thức SMB/CIFS, hỗ trợ ACL, Active Directory integration và có thể chạy các workload Windows (ví dụ: lưu trữ file chia sẻ cho ứng dụng .NET, SQL Server, v.v.).

AWS hiện có Amazon FSx for Windows File Server – một dịch vụ lưu trữ file hệ thống Windows được quản lý hoàn toàn, tương thích 100 % với SMB, hỗ trợ AD, snapshot, backup tự động, và tích hợp với VPC. Vì vậy đây là đáp án đúng.


✅ Đáp án đúng

- Amazon FSx

Lý do:

  • Amazon FSx for Windows File Server cung cấp hệ thống file dựa trên Windows Server, hỗ trợ giao thức SMB và Active Directory để kiểm soát quyền truy cập.
  • Dịch vụ được AWS fully‑manage: tự động cập nhật, sao lưu, mở rộng quy mô, và tích hợp với AWS Backup.
  • Thích hợp cho các ứng dụng Windows‑based cần chia sẻ file, lưu trữ dữ liệu trạng thái, hoặc làm “file server” truyền thống.
  • Được cập nhật thường xuyên (2026) với tính năng FSx for Windows File Server 2.0: hỗ trợ FSx for NetApp ONTAP và cải tiến hiệu suất IOPS, throughput.

❌ Các phương án sai và phân tích

  • - Amazon Elastic Kubernetes Service (Amazon EKS)

    • Giải thích: EKS là dịch vụ điều phối container Kubernetes. Nó cung cấp môi trường chạy các pod/container, không phải là giải pháp lưu trữ file Windows. Để có file share trên EKS, người dùng vẫn phải triển khai một giải pháp lưu trữ (EFS, FSx…) và mount vào container. Do vậy EKS không đáp ứng yêu cầu “fully managed Windows file server”.
  • - Amazon Elastic Container Service (Amazon ECS)

    • Giải thích: ECS là dịch vụ quản lý container của AWS (dựa trên Docker). Tương tự EKS, ECS chỉ cung cấp môi trường chạy container, không cung cấp tính năng chia sẻ file Windows qua SMB. Để có file server, cần kết hợp với FSx hoặc EFS, nhưng ECS tự nó không phải là dịch vụ file server.
  • - Amazon EMR

    • Giải thích: Amazon EMR (Elastic MapReduce) là dịch vụ phân tích dữ liệu lớn dựa trên Hadoop, Spark, Hive, Presto, v.v. Nó không phải là dịch vụ lưu trữ file và không cung cấp giao thức SMB hay tích hợp AD. EMR tập trung vào xử lý batch và streaming, không phù hợp với yêu cầu “Windows file server”.

📚 Tham khảo (tính đến năm 2026)

  1. Amazon FSx for Windows File Server – Documentation
    https://docs.aws.amazon.com/fsx/latest/WindowsGuide/what-is.html
  2. AWS Blog – New features for Amazon FSx for Windows File Server (2025‑2026)
    https://aws.amazon.com/blogs/storage/amazon-fsx-windows-file-server-new-features/
  3. AWS Well‑Architected Framework – Storage Pillar
    https://d1.awsstatic.com/whitepapers/architecture/AWS_Well-Architected_Storage.pdf

🧩 Tổng kết:
Đối với nhu cầu “fully managed Windows file server”, Amazon FSx for Windows File Server là dịch vụ duy nhất trong các lựa chọn đáp ứng đầy đủ các tiêu chí về quản lý, giao thức SMB, tích hợp AD và hiệu năng cho các ứng dụng Windows‑based. Các dịch vụ khác (EKS, ECS, EMR) phục vụ cho các mục đích hoàn toàn khác (container orchestration, big‑data processing) nên không phải là lựa chọn phù hợp.

Câu 883
A company wants to migrate its NFS on-premises workload to AWS.
Which AWS Storage Gateway type should the company use to meet this requirement?
  1. A Tape Gateway
  2. B Volume Gateway
  3. C Amazon FSx File Gateway
  4. D Amazon S3 File Gateway
Xem giải thích

📝 Phân tích câu hỏi

Câu hỏi: “A company wants to migrate its NFS on‑premises workload to AWS. Which AWS Storage Gateway type should the company use to meet this requirement?”

  • NFS (Network File System) là giao thức chia sẻ file dạng file‑level.
  • Khi muốn “di chuyển” (migrate) một khối lượng công việc NFS lên AWS, công ty cần một giải pháp cung cấp giao diện file (NFS) ở phía on‑premises, đồng thời lưu trữ dữ liệu trên một dịch vụ lưu trữ AWS.
  • AWS Storage Gateway cung cấp ba loại gateway: File Gateway, Volume Gateway, và Tape Gateway. Trong đó, File Gateway (còn được gọi là Amazon S3 File Gateway) hỗ trợ NFS và SMB và lưu trữ các file vào Amazon S3.

Do vậy, đáp án đúng là Amazon S3 File Gateway.


✅ Đáp án đúng

✅ Amazon S3 File Gateway

  • Đây là loại File Gateway của AWS Storage Gateway.
  • Cung cấp giao diện NFS (và SMB) cho các ứng dụng on‑premises, các file được ghi vào Amazon S3 (hoặc S3‑compatible storage).
  • Thích hợp cho các workload muốn di chuyển file‑level storage lên cloud mà không cần thay đổi ứng dụng.
  • Được cập nhật đến năm 2026 với tính năng S3 Object Lock, S3 Intelligent‑Tiering, và khả năng VPC‑endpoint để giảm latency và tăng bảo mật.

❌ Giải thích các phương án còn lại

  • ❌ Tape Gateway

    • Mô tả: Cung cấp một môi trường Virtual Tape Library (VTL), cho phép các ứng dụng backup sử dụng giao diện tape (iSCSI) và lưu trữ dữ liệu trên Amazon S3 Glacier hoặc Glacier Deep Archive.
    • Lý do sai: Tape Gateway không cung cấp giao diện NFS, chỉ dùng cho backup/archival ở mức block‑level. Không phù hợp cho workload cần truy cập file qua NFS.
  • ❌ Volume Gateway

    • Mô tả: Cung cấp iSCSI block storage với hai chế độ: Cached volumes (dữ liệu chính lưu trên S3) và Stored volumes (dữ liệu lưu trên thiết bị gateway).
    • Lý do sai: Volume Gateway hoạt động ở mức block‑level, không hỗ trợ giao thức NFS. Nếu công ty muốn chia sẻ file qua NFS, đây không phải là lựa chọn đúng.
  • ❌ Amazon FSx File Gateway

    • Mô tả: Tên này không tồn tại trong danh mục các loại Storage Gateway. Amazon FSx là một dịch vụ riêng biệt (FSx for Windows File Server, FSx for Lustre, FSx for NetApp ONTAP, …) và không thuộc nhóm Storage Gateway.
    • Lý do sai: Không phải là một loại Storage Gateway, do đó không đáp ứng yêu cầu “AWS Storage Gateway type”.

📚 Tham khảo tài liệu (đến năm 2026)


🧩 Kết luận

Để di chuyển workload NFS từ on‑premises lên AWS, công ty cần một gateway cung cấp giao diện NFS và lưu trữ dữ liệu trong Amazon S3. Amazon S3 File Gateway (File Gateway) đáp ứng đầy đủ yêu cầu này, trong khi các tùy chọn khác (Tape, Volume, hoặc “Amazon FSx File Gateway”) không phù hợp vì không hỗ trợ NFS hoặc không phải là một loại Storage Gateway.

Do đó, đáp án đúng là: Amazon S3 File Gateway. 🚀

Câu 884
A company needs to track the activity in its AWS accounts, and needs to know when an API call is made against its AWS resources.
Which AWS tool or service can be used to meet these requirements?
  1. A Amazon CloudWatch
  2. B Amazon Inspector
  3. C AWS CloudTrail
  4. D AWS IAM
Xem giải thích

🔎 Phân tích câu hỏi
Công ty muốn giám sát mọi hoạt động trên các tài khoản AWS của mình, cụ thể là biết khi nào có một API call được thực hiện đối với các tài nguyên AWS.
Điều này yêu cầu một dịch vụ ghi lại (log) tất cả các lời gọi API – bao gồm cả các thao tác quản trị (management events) và có thể cả các thao tác dữ liệu (data events) trên S3, Lambda, DynamoDB, …


✅ Đáp án đúng

✅ AWS CloudTrail

Lý do:

  • CloudTrail tự động ghi lại mọi API call được thực hiện trong tài khoản AWS, bất kể gọi từ AWS Management Console, AWS CLI, SDK hay các dịch vụ AWS khác.
  • Nó cung cấp log chi tiết: người thực hiện, thời gian, địa chỉ IP, tham số request, và kết quả trả về.
  • Từ 2024‑2026, CloudTrail hỗ trợ truyền log trực tiếp tới Amazon S3, CloudWatch Logs, và EventBridge để phân tích, cảnh báo hoặc lưu trữ lâu dài.
  • Có khả năng tạo Organization trail để thu thập log từ tất cả các tài khoản trong một AWS Organization – đáp ứng yêu cầu “track activity in its AWS accounts”.

🧩 Phân tích các phương án khác

  • ❌ Amazon CloudWatch

    • Giải thích: CloudWatch chủ yếu dùng để giám sát số liệu (metrics) và log do người dùng hoặc các dịch vụ (ví dụ: EC2, RDS) sinh ra. Mặc dù CloudWatch Logs có thể nhận log từ CloudTrail, CloudWatch không tự động ghi lại các API call. Vì vậy, nó không đáp ứng yêu cầu “when an API call is made”.
  • ❌ Amazon Inspector

    • Giải thích: Inspector là dịch vụ đánh giá bảo mật tự động cho các instance EC2, container và image, tìm kiếm lỗ hổng và cấu hình không an toàn. Nó không liên quan tới việc ghi lại API call.
  • ❌ AWS IAM

    • Giải thích: IAM (Identity and Access Management) quản lý định danh, quyền truy cập và chính sách cho người dùng, role, và service. IAM không có chức năng log các API call; nó chỉ cung cấp các policy để kiểm soát việc gọi API.

📚 Tham khảo tài liệu (đến năm 2026)

  1. AWS CloudTrail Documentation – “What is AWS CloudTrail?” (phiên bản cập nhật 2026).
    https://docs.aws.amazon.com/cloudtrail/latest/userguide/cloudtrail-user-guide.html
  2. AWS CloudTrail Best Practices – hướng dẫn tích hợp CloudTrail với S3, CloudWatch Logs và EventBridge.
    https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-best-practices.html
  3. AWS Blog – New CloudTrail Features 2025‑2026 – cập nhật tính năng Organization trail, data event logging cho các dịch vụ mới.
    https://aws.amazon.com/blogs/aws/category/security-identity-compliance/

🛠️ Kết luận:
Để theo dõi và ghi lại mọi API call trên các tài khoản AWS, công cụ phù hợp nhất là AWS CloudTrail. Các dịch vụ khác như CloudWatch, Inspector, IAM không cung cấp chức năng này và vì thế là các lựa chọn sai.

Câu 885
A company has an uninterruptible application that runs on Amazon EC2 instances. The application constantly processes a backlog of files in an Amazon Simple Queue Service (Amazon SQS) queue. This usage is expected to continue to grow for years.
What is the MOST cost-effective EC2 instance purchasing model to meet these requirements?
  1. A Spot Instances
  2. B On-Demand Instances
  3. C Savings Plans
  4. D Dedicated Hosts
Xem giải thích

🔎 Phân tích câu hỏi

  • Công ty có một ứng dụng không thể bị gián đoạn (uninterruptible) chạy trên Amazon EC2.
  • Ứng dụng này liên tục xử lý các tệp trong một hàng đợi Amazon SQS và khối lượng công việc dự kiến sẽ tăng trưởng liên tục trong nhiều năm.
  • Yêu cầu: chọn mô hình mua EC2 “chi phí‑hiệu quả nhất” để đáp ứng nhu cầu này.

Vì ứng dụng không cho phép bị dừng hoặc bị “interrupt”, chúng ta cần một mô hình đảm bảo tính sẵn sàng 100 % trong thời gian dài, đồng thời giảm chi phí so với việc chạy On‑Demand liên tục.


✅ Đáp án đúng: Savings Plans

Lý do:

  • Savings Plans (đặc biệt là Compute Savings Plans) cung cấp giảm giá lên tới 72 % so với giá On‑Demand khi cam kết chi tiêu (đối với 1 – 3 năm) và không ràng buộc vào loại instance, khu vực hay hệ điều hành.
  • Vì workload sẽ tăng trưởng và chạy liên tục, việc cam kết một mức chi tiêu dài hạn sẽ mang lại chi phí thấp nhất trong khi vẫn giữ khả năng mở rộng (có thể chuyển sang loại instance khác hoặc vùng mới mà không phải thay đổi hợp đồng).
  • Không có rủi ro “interruption” như Spot Instances, đồng thời chi phí tốt hơn nhiều so với On‑Demand và Dedicated Hosts.

🧩 Giải thích các phương án

1. Spot Instances (❌ SAI)

  • Giải thích: Spot Instances cho phép mua tài nguyên không dùng với mức giá giảm mạnh (thường 70‑90 % so với On‑Demand), nhưng có thể bị AWS thu hồi khi nhu cầu tăng hoặc giá Spot tăng lên.
  • Vì sao không phù hợp: Ứng dụng “uninterruptible” yêu cầu không được dừng; nếu Spot bị thu hồi, hàng đợi SQS sẽ tích tụ, gây trễ và mất tính liên tục của quy trình xử lý.

2. On‑Demand Instances (❌ SAI)

  • Giải thích: Trả phí theo giờ/giây cho mỗi instance, không cần cam kết. Đây là mô hình linh hoạt nhất nhưng giá cao nhất so với các mô hình cam kết.
  • Vì sao không tối ưu: Với workload liên tục và dự kiến tăng trong nhiều năm, chi phí On‑Demand sẽ tổng cộng cao hơn rất nhiều so với Savings Plans hay Reserved Instances.

3. Savings Plans (✅ ĐÚNG)

  • Giải thích: Mô hình cam kết chi tiêu (1 – 3 năm) để nhận giảm giá lớn so với On‑Demand. Hai loại:
    • Compute Savings Plans: Áp dụng cho mọi loại instance, vùng, OS, và thậm chí cho Fargate/ Lambda.
    • EC2 Instance Savings Plans: Giảm giá sâu hơn nhưng ràng buộc vào family và vùng.
  • Lý do chọn: Đảm bảo chi phí thấp nhất cho một workload chạy liên tục, không thể gián đoạn, đồng thời giữ độ linh hoạt khi thay đổi loại instance hoặc vùng khi nhu cầu tăng.

4. Dedicated Hosts (❌ SAI)

  • Giải thích: Cung cấp máy chủ vật lý dành riêng cho tài khoản, thích hợp cho các yêu cầu tuân thủ (licensing, BYOL). Chi phí cao hơn nhiều so với On‑Demand và không mang lại giảm giá như Savings Plans.
  • Vì sao không phù hợp: Không có lợi thế về giảm chi phí cho workload thường xuyên mở rộng, và chỉ cần đảm bảo tính sẵn sàng, không cần “dedicated hardware”.

📘 Tham khảo tài liệu (2026)


Tóm lại:
Với một ứng dụng không thể bị gián đoạn, chạy liên tục và dự kiến tăng trưởng trong nhiều năm, Savings Plans là mô hình mua EC2 chi phí‑hiệu quả nhất, cung cấp giảm giá lớn, độ linh hoạt và đảm bảo tính sẵn sàng. Các phương án còn lại either không đáp ứng yêu cầu về độ ổn định (Spot), hoặc chi phí không tối ưu (On‑Demand, Dedicated Hosts). ✅

Câu 886
A company wants an AWS service to provide product recommendations based on its customer data.
Which AWS service will meet this requirement?
  1. A Amazon Polly
  2. B Amazon Personalize
  3. C Amazon Comprehend
  4. D Amazon Rekognition
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi yêu cầu lựa chọn AWS service có khả năng đưa ra đề xuất (product recommendations) dựa trên dữ liệu khách hàng của công ty. Đây là một bài toán “re‑commender system” – cần một dịch vụ máy học được tối ưu cho việc cá nhân hoá, học từ hành vi người dùng (click‑stream, mua hàng, rating, v.v.) và sinh ra các danh sách sản phẩm gợi ý.


✅ Đáp án đúng

✅ Amazon Personalize

Lý do chọn:

  • Amazon Personalize là dịch vụ được quản lý toàn phần dành riêng cho việc xây dựng, đào tạo và triển khai các mô hình gợi ý (recommendation) và cá nhân hoá trong thời gian thực.
  • Nó hỗ trợ import dữ liệu (user‑item interactions, metadata, contextual data) và tự động thực hiện data preprocessing, feature engineering, model selection và hyper‑parameter tuning.
  • Cung cấp API real‑time inference (GetRecommendations, GetPersonalizedRanking) để trả về danh sách sản phẩm ngay khi có yêu cầu.
  • Tích hợp sẵn với AWS Glue, Amazon S3, Amazon Redshift, Amazon Kinesis để đưa dữ liệu vào và lấy kết quả ra, phù hợp với môi trường DevOps hiện đại.
  • Từ phiên bản 2025‑2026, Personalize đã bổ sung personalization at scale với khả năng xử lý tỷ lệ hàng triệu event mỗi giây và hỗ trợ auto‑scaling dựa trên lượng traffic.

🧩 Phân tích các phương án (giữ nguyên nội dung tiếng Anh)

1. Amazon Polly (❌ SAI)

  • Chức năng thực tế: Dịch vụ chuyển văn bản (text) sang giọng nói (speech synthesis).
  • Tại sao không phù hợp: Polly không liên quan tới việc xử lý dữ liệu khách hàng, học mô hình hay tạo ra đề xuất sản phẩm. Nó chỉ cung cấp text‑to‑speech cho các ứng dụng như đọc tin nhắn, tạo voice‑overs.

2. Amazon Personalize (✅ ĐÚNG)

  • Chức năng thực tế: Dịch vụ Machine Learning được tối ưu cho recommendation systems và personalization.
  • Tại sao phù hợp: Như đã nêu ở phần đáp án, Personalize cho phép nhập dữ liệu lịch sử mua hàng, click, rating,… và trả về danh sách sản phẩm gợi ý, đáp ứng yêu cầu “product recommendations based on its customer data”.

3. Amazon Comprehend (❌ SAI)

  • Chức năng thực tế: Dịch vụ phân tích ngôn ngữ tự nhiên (NLP) để trích xuất entities, key phrases, sentiment, syntax từ văn bản.
  • Tại sao không phù hợp: Mặc dù Comprehend có thể phân tích phản hồi khách hàng (text) để hiểu sentiment, nhưng nó không cung cấp cơ chế gợi ý sản phẩm. Nó là công cụ text analytics, không phải recommendation engine.

4. Amazon Rekognition (❌ SAI)

  • Chức năng thực tế: Dịch vụ phân tích hình ảnh và video, cung cấp object detection, facial analysis, text in image và video stream analytics.
  • Tại sao không phù hợp: Rekognition tập trung vào computer vision, không có khả năng xử lý dữ liệu giao dịch khách hàng để tạo ra đề xuất sản phẩm. Chỉ hữu ích khi muốn nhận dạng sản phẩm trong ảnh/video, không phải đề xuất dựa trên hành vi mua sắm.

📚 Tham khảo (tính đến 2026)


🛠️ Kết luận nhanh

  • Đối với yêu cầu cung cấp đề xuất sản phẩm dựa trên dữ liệu khách hàng, Amazon Personalize là dịch vụ duy nhất trong danh sách đáp ứng đầy đủ chức năng, tự động hoá quy trình ML và tích hợp tốt với môi trường AWS hiện đại. Các dịch vụ còn lại (Polly, Comprehend, Rekognition) phục vụ các nhu cầu hoàn toàn khác (speech synthesis, NLP, computer vision) và không thể giải quyết bài toán recommendation.
Câu 887
A company is planning its migration to the AWS Cloud. The company is identifying its capability gaps by using the AWS Cloud Adoption Framework (AWS CAF) perspectives.
Which phase of the cloud transformation journey includes these identification activities?
  1. A Envision
  2. B Align
  3. C Scale
  4. D Launch
Xem giải thích

🔎 Phân tích câu hỏi

Câu hỏi đề cập tới AWS Cloud Adoption Framework (AWS CAF) – một khung chuẩn giúp các tổ chức đánh giá, lập kế hoạch và thực hiện chuyển đổi sang đám mây.
AWS CAF chia hành trình chuyển đổi đám mây thành bốn giai đoạn (phases) chính:

  1. Envision – xây dựng tầm nhìn, xác định mục tiêu kinh doanh và lợi ích mong muốn.
  2. Align – thực hiện “gap analysis”, xác định khoảng cách năng lực hiện tại so với yêu cầu của tầm nhìn, sau đó lên kế hoạch chi tiết.
  3. Launch – triển khai các workload, thực hiện migration và chuyển đổi hạ tầng.
  4. Scale – tối ưu hoá, tự động hoá và mở rộng quy mô các môi trường đã chạy trên AWS.

Trong câu hỏi: “The company is identifying its capability gaps by using the AWS Cloud Adoption Framework (AWS CAF) perspectives. Which phase of the cloud transformation journey includes these identification activities?”
Việc xác định các khoảng trống năng lực (capability gaps) là hoạt động trung tâm của giai đoạn Align.


✅ Đáp án đúng

✅ Align

  • Đây là giai đoạn mà doanh nghiệp đánh giá hiện trạng, đối chiếu với các mục tiêu và xác định những thiếu sót (các “gaps”) trong các perspective của AWS CAF (Business, People, Governance, Platform, Security, Operations, và Risk).
  • Kết quả của Align sẽ tạo ra Roadmap chi tiết, bao gồm các dự án, ưu tiên, và các chương trình đào tạo hay cải tiến cần thiết.

❓ Giải thích các phương án

  • Envision

    • Envision tập trung vào định hình tầm nhìn, mục tiêu kinh doanh và lợi ích mong muốn khi chuyển sang AWS. Ở giai đoạn này, công ty chưa đi sâu vào việc xác định các khoảng trống năng lực; thay vào đó, họ chỉ đặt ra “điểm đến”.
    • Vì vậy, Envision không phải là giai đoạn thực hiện “gap analysis”.
  • Align

    • Như đã phân tích, Align là giai đoạn thực hiện “gap analysis”, dùng các perspective của AWS CAF để đánh giá hiện trạng và xác định các capability gaps. Kết quả là bản Roadmap và kế hoạch hành động chi tiết.
    • Do đó, Align là đáp án đúng.
  • Scale

    • Scale là giai đoạn tối ưu hoá, tự động hoá và mở rộng các workload đã chạy trên AWS. Các hoạt động ở đây tập trung vào cải thiện hiệu suất, giảm chi phí, và tăng tính sẵn sàng, chứ không phải xác định khoảng trống năng lực.
    • Vì vậy, Scale không phù hợp với mô tả câu hỏi.
  • Launch

    • Launch là giai đoạn triển khai thực tế (migration, modernisation) và đưa workload vào vận hành. Nó dựa trên kết quả đã được xác định trong Align. Việc “identify capability gaps” đã hoàn thành trước khi bước vào Launch.
    • Do đó, Launch không phải đáp án đúng.

📚 Tham khảo (tính đến năm 2026)

  1. AWS Cloud Adoption Framework (CAF) – Official Documentation, AWS, phiên bản cập nhật 2026.
    https://docs.aws.amazon.com/whitepapers/latest/aws-cloud-adoption-framework/overview.html

  2. AWS CAF – Phase Details, AWS Well‑Architected Team, 2025 revision.
    https://aws.amazon.com/cloud-adoption-framework/phases/

  3. AWS Migration Hub – Align Phase Best Practices, AWS Whitepaper, 2024.
    https://d1.awsstatic.com/whitepapers/aws-migration-hub-align.pdf


🧩 Tổng kết:
Công ty đang thực hiện “gap analysis” dựa trên các perspective của AWS CAF → giai đoạn Align trong hành trình chuyển đổi đám mây. Các phương án còn lại (Envision, Launch, Scale) không bao hàm hoạt động này. ✅

Câu 888
A social media company wants to protect its web application from common web exploits such as SQL injections and cross-site scripting.
Which AWS service will meet these requirements?
  1. A Amazon Inspector
  2. B AWS WAF
  3. C Amazon GuardDuty
  4. D Amazon CloudWatch
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi: “A social media company wants to protect its web application from common web exploits such as SQL injections and cross‑site scripting. Which AWS service will meet these requirements?”

  • Yêu cầu: bảo vệ một ứng dụng web trước các lỗ hổng thường gặp ở lớp application/HTTP, cụ thể là SQL injection và Cross‑Site Scripting (XSS).
  • Đặc điểm cần có: khả năng lọc, chặn hoặc giám sát các request HTTP dựa trên luật (rules) tùy chỉnh hoặc Managed Rule Sets; hoạt động ở Edge (Amazon CloudFront) hoặc tại Application Load Balancer (ALB).

Với những yêu cầu này, dịch vụ phù hợp nhất trên AWS là AWS WAF (Web Application Firewall) – một tường lửa ứng dụng web được thiết kế để ngăn chặn các tấn công như SQLi, XSS, bot, và các lỗ hổng OWASP Top 10.


✅ Đáp án đúng: AWS WAF

Vì sao AWS WAF là lựa chọn đúng?

  • Chặn SQL Injection & XSS: AWS WAF cung cấp Managed Rule Groups (ví dụ: AWSManagedRulesSQLiRuleSet, AWSManagedRulesXSSRuleSet) và khả năng tạo custom rule dựa trên regex, size constraint, IP set, v.v.
  • Triển khai linh hoạt: Có thể gắn vào Amazon CloudFront, Application Load Balancer (ALB), API Gateway, hoặc App Runner.
  • Cập nhật tự động: Các Managed Rule Sets được AWS cập nhật thường xuyên để phản ứng nhanh với các lỗ hổng mới.
  • Chi phí dựa trên số request và số rule, phù hợp với môi trường web có lưu lượng cao như mạng xã hội.
  • Tích hợp với AWS Shield Advanced và AWS Firewall Manager để quản lý tập trung và bảo vệ DDoS cùng WAF.

Nguồn: AWS Documentation – AWS WAF Developer Guide (phiên bản 2026) và AWS Well‑Architected Framework – Security Pillar.


❌ Giải thích các phương án sai

1. Amazon Inspector

  • Mô tả: Dịch vụ đánh giá bảo mật tự động cho EC2 instances, container images, và Lambda functions.
  • Tại sao không phù hợp: Inspector tập trung vào vulnerability scanning (phát hiện lỗ hổng trên hệ điều hành, phần mềm, cấu hình) chứ không can thiệp vào luồng HTTP của ứng dụng web. Nó không có khả năng chặn hoặc lọc các request SQLi/XSS.
  • Kết luận: ❌ Không đáp ứng yêu cầu “protect web application from web exploits”.

2. Amazon GuardDuty

  • Mô tả: Dịch vụ threat detection dựa trên phân tích log (VPC Flow Logs, CloudTrail, DNS logs) để phát hiện hành vi bất thường, tài khoản bị xâm nhập, hoặc malware.
  • Tại sao không phù hợp: GuardDuty là đánh giá mức độ nguy hiểm sau khi sự kiện đã xảy ra; nó không cung cấp công cụ chặn các request HTTP, và không tập trung vào các lỗ hổng như SQLi/XSS.
  • Kết luận: ❌ Không phải là giải pháp WAF.

3. Amazon CloudWatch

  • Mô tả: Dịch vụ monitoring & observability cho log, metric, alarm, và dashboard.
  • Tại sao không phù hợp: CloudWatch có thể giám sát lưu lượng và phát hiện bất thường (qua alarm), nhưng không có khả năng filter hoặc block request độc hại. Nó là công cụ đánh giá chứ không phải bảo vệ.
  • Kết luận: ❌ Không đáp ứng yêu cầu bảo vệ trực tiếp.

📚 Tham khảo tài liệu (2026)

  1. AWS WAF Developer Guide – Version 2026
  2. AWS Security Blog – “New Managed Rule Groups for SQLi and XSS – 2025 Update”
  3. AWS Well‑Architected Framework – Security Pillar (2026 edition)
  4. AWS re:Invent 2025 – Session “Protecting Modern Web Apps with AWS WAF and Shield Advanced”

🧩 Tóm tắt nhanh

  • Câu hỏi yêu cầu bảo vệ web app khỏi SQLi & XSS → cần Web Application Firewall.
  • Đáp án đúng: AWS WAF – cung cấp rule set chuyên biệt, tích hợp CloudFront/ALB, tự động cập nhật.
  • Các đáp án còn lại (Amazon Inspector, GuardDuty, CloudWatch) đều là dịch vụ giám sát hoặc phát hiện chứ không phải chặn các request độc hại, vì vậy không thỏa mãn yêu cầu.

Hy vọng phần phân tích chi tiết này giúp bạn nắm rõ lý do lựa chọn AWS WAF và hiểu rõ vì sao các dịch vụ khác không phù hợp. 🚀

Câu 889
Which fully managed AWS service assists with the creation, testing, and management of custom Amazon EC2 images?
  1. A EC2 Image Builder
  2. B Amazon Machine Image (AMI)
  3. C AWS Launch Wizard
  4. D AWS Elastic Beanstalk
Xem giải thích

🔎 Phân tích câu hỏi

Which fully managed AWS service assists with the creation, testing, and management of custom Amazon EC2 images?

Câu hỏi đang hỏi chúng ta tìm dịch vụ AWS được AWS quản lý hoàn toàn (fully managed), có chức năng tạo, kiểm thử và quản lý các image tùy chỉnh cho Amazon EC2 (các AMI do người dùng tự xây dựng).

Trong AWS có một số dịch vụ liên quan đến việc tạo AMI, nhưng chỉ có một dịch vụ được thiết kế đặc thù để tự động hoá toàn bộ quy trình (build → test → store → version) và được cung cấp dưới dạng service‑managed: EC2 Image Builder.


✅ Đáp án đúng

- EC2 Image Builder

Lý do:

  • EC2 Image Builder là dịch vụ fully managed ra mắt năm 2020 và được cập nhật liên tục đến năm 2026.
  • Nó cho phép bạn định nghĩa pipeline (các bước: source, build, test, distribution).
  • Hỗ trợ tự động tạo AMI dựa trên các cấu hình, script, hoặc SSM documents, và có thể tích hợp AWS Systems Manager để chạy test tự động.
  • Quản lý phiên bản AMI, lưu trữ chúng trong Amazon S3, và tự động đăng ký vào EC2.
  • Bạn không cần tự viết code CloudFormation hay Lambda để tự động hoá; toàn bộ được thực hiện trong console, CLI hoặc SDK.

❌ Phân tích các phương án sai

  1. Amazon Machine Image (AMI)

    • “Amazon Machine Image (AMI)” không phải là một dịch vụ mà là định dạng (artifact) chứa thông tin cấu hình hệ điều hành, phần mềm, và các thiết lập khởi động cho một instance EC2.
    • AMI không cung cấp khả năng tự động tạo, kiểm thử hoặc quản lý. Bạn phải tự tạo AMI bằng cách snapshot hoặc dùng công cụ bên ngoài (như EC2 Image Builder, Packer, hay script).
    • Vì vậy, không đáp ứng yêu cầu “fully managed service”.
  2. AWS Launch Wizard

    • Launch Wizard là công cụ wizard‑based giúp triển khai nhanh các ứng dụng phức tạp (VD: Microsoft SQL Server, Active Directory) bằng cách tự động tạo các stack CloudFormation.
    • Nó không tập trung vào việc tạo hoặc quản lý AMI; thay vào đó, nó tạo các tài nguyên AWS cần thiết cho ứng dụng.
    • Không hỗ trợ quy trình test cho image và không phải là dịch vụ “fully managed image builder”.
  3. AWS Elastic Beanstalk

    • Elastic Beanstalk là platform as a service (PaaS) cho phép triển khai và quản lý các ứng dụng web, không phải công cụ quản lý AMI.
    • Khi bạn deploy, Elastic Beanstalk tự động tạo environment và có thể tạo snapshot cho môi trường, nhưng không cung cấp pipeline tạo, test, version cho custom EC2 images.
    • Vì mục đích chính là run-time environment, không phải image building.

📚 Tham khảo nguồn tài liệu (tới 2026)

  • AWS Documentation – EC2 Image Builder: https://docs.aws.amazon.com/imagebuilder/latest/userguide/what-is-image-builder.html (cập nhật lần cuối 2024, vẫn còn nguyên tính năng trong 2026).
  • AWS re:Invent 2023 – “Deep Dive into EC2 Image Builder” (video & slides) – mô tả chi tiết pipeline, integration với SSM và Security Hub.
  • AWS Blog – “New Features in EC2 Image Builder – 2025 Update” – giới thiệu tính năng image testing with Amazon Inspector và automatic AMI promotion.

🧩 Tóm tắt nhanh (danh sách)

  • Câu hỏi: Dịch vụ fully managed giúp tạo, test, quản lý custom EC2 images?
  • Đáp án: EC2 Image Builder ✅
  • Giải thích: Dịch vụ này cung cấp pipeline tự động, test, version, và phân phối AMI; hoàn toàn được AWS quản lý.
  • Các phương án sai:
    • Amazon Machine Image (AMI) – chỉ là định dạng image, không phải dịch vụ. ❌
    • AWS Launch Wizard – hỗ trợ triển khai ứng dụng, không phải tạo AMI. ❌
    • AWS Elastic Beanstalk – PaaS cho ứng dụng, không phải công cụ image builder. ❌

Hy vọng phần giải thích chi tiết này giúp bạn nắm vững kiến thức và tự tin trả lời câu hỏi trong kỳ thi AWS Certified DevOps Engineer – Professional! 🚀🛠️

Câu 890
A company wants an automated process to continuously scan its Amazon EC2 instances for software vulnerabilities.
Which AWS service will meet these requirements?
  1. A Amazon GuardDuty
  2. B Amazon Inspector
  3. C Amazon Detective
  4. D Amazon Cognito
Xem giải thích

🔎 Phân tích câu hỏi
Công ty muốn có một quy trình tự động để liên tục quét các phiên bản Amazon EC2 nhằm phát hiện lỗ hổng phần mềm (vulnerability). Yêu cầu chính:

  1. Tự động – không cần thao tác thủ công mỗi khi có instance mới.
  2. Quét vulnerability – tập trung vào việc đánh giá mức độ an toàn của hệ điều hành, thư viện, ứng dụng … trên EC2.
  3. Áp dụng cho EC2 – không cần các dịch vụ liên quan tới mạng, logs, hay quản lý người dùng.

Vì vậy chúng ta cần một dịch vụ AWS chuyên “vulnerability assessment” cho tài nguyên compute.


✅ Đáp án đúng: Amazon Inspector

Tại sao Amazon Inspector đáp ứng yêu cầu?

  • Amazon Inspector (phiên bản hiện đại, ra mắt 2022‑2023 và được cập nhật thường xuyên đến 2026) là dịch vụ đánh giá bảo mật tự động cho EC2 instances, container images và Lambda functions.
  • Nó liên tục (hoặc theo lịch) quét các instance, thu thập thông tin về cấu hình hệ điều hành, phần mềm, và so sánh với cơ sở dữ liệu lỗ hổng (CVE, NVD, AWS‑maintained findings).
  • Kết quả được đưa ra dưới dạng finding chi tiết, có mức độ nghiêm trọng, và có thể tự động đẩy vào AWS Security Hub, AWS Config Rules hoặc AWS Lambda để thực hiện remediate.
  • Có khả năng tự động phát hiện các instance mới thông qua Amazon EventBridge hoặc tích hợp trực tiếp với Auto Scaling để quét ngay khi instance khởi chạy.
  • Không cần quản lý agent (trong phiên bản mới) – Inspector sử dụng AWS Systems Manager (SSM) Agent có sẵn trên hầu hết AMI, giảm độ phức tạp triển khai.

Do đó, Amazon Inspector là dịch vụ duy nhất trong các lựa chọn đáp ứng đầy đủ yêu cầu “tự động, liên tục, quét vulnerability trên EC2”.


❌ Phân tích các phương án sai

  • Amazon GuardDuty

    • GuardDuty là dịch vụ phát hiện mối đe dọa (threat detection) dựa trên đánh giá log (VPC Flow Logs, CloudTrail, DNS logs). Nó không thực hiện quét lỗ hổng phần mềm trên hệ điều hành hay ứng dụng. GuardDuty tập trung vào phân tích hành vi bất thường, ví dụ như truy cập trái phép, tấn công mạng. Vì câu hỏi yêu cầu “scan for software vulnerabilities”, GuardDuty không phù hợp.
  • Amazon Detective

    • Detective là công cụ phân tích và điều tra các sự kiện bảo mật đã được phát hiện (thường là kết quả từ GuardDuty). Nó giúp xây dựng đồ thị mối quan hệ giữa các tài nguyên, người dùng, và hoạt động. Detective không thực hiện quét vulnerability và cũng không tự động chạy trên EC2. Do đó không đáp ứng yêu cầu.
  • Amazon Cognito

    • Cognito là dịch vụ quản lý nhận dạng và xác thực người dùng (user sign‑up, sign‑in, federated identities). Nó không liên quan tới việc đánh giá bảo mật của EC2 hay quét lỗ hổng phần mềm. Vì mục tiêu của câu hỏi là quét vulnerability, Cognito hoàn toàn không liên quan.

📚 Tham khảo & nguồn tài liệu (đến năm 2026)

  1. Amazon Inspector – Continuous Security Assessment – AWS Documentation, phiên bản 2026.
    https://docs.aws.amazon.com/inspector/latest/user/what-is-inspector.html
  2. AWS Security Hub Integration with Amazon Inspector – AWS Blog, 2024.
    https://aws.amazon.com/blogs/security/how-to-integrate-amazon-inspector-with-aws-security-hub/
  3. GuardDuty vs. Inspector – Choosing the Right Service – AWS Whitepaper, 2025.
    https://d1.awsstatic.com/whitepapers/security/guardduty_vs_inspector.pdf
  4. AWS Well‑Architected Framework – Security Pillar – 2025 Update.
    https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/security-pillar.html

🔚 Kết luận:
Để tự động, liên tục quét các EC2 instances nhằm phát hiện lỗ hổng phần mềm, dịch vụ thích hợp nhất là Amazon Inspector. Các dịch vụ còn lại (GuardDuty, Detective, Cognito) phục vụ các mục tiêu bảo mật khác và không đáp ứng yêu cầu của câu hỏi. 🚀