Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 891
A company needs to perform data processing once a week that typically takes about 5 hours to complete.
Which AWS service should the company use for this workload?
  1. A AWS Lambda
  2. B Amazon EC2
  3. C AWS CodeDeploy
  4. D AWS Wavelength
Xem giải thích

📖 Phân tích câu hỏi
Công ty muốn thực hiện một tác vụ xử lý dữ liệu định kỳ một tuần một lần, thời gian chạy khoảng 5 giờ. Yêu cầu chính của đề bài là:

  1. Tính khả dụng: công việc chỉ cần chạy một lần/tuần, không yêu cầu luôn‑sẵn sàng 24/7.
  2. Thời gian chạy dài: 5 giờ vượt quá thời gian giới hạn thực thi của một số dịch vụ (ví dụ Lambda tối đa 15 phút – 15 phút cho mỗi invocation, mặc dù có “Provisioned Concurrency” nhưng vẫn bị giới hạn thời gian).
  3. Tính linh hoạt: công việc xử lý dữ liệu thường đòi hỏi cấu hình máy (CPU, RAM, storage) tùy chỉnh để đáp ứng khối lượng tính toán.
  4. Chi phí: vì chỉ chạy 5 giờ/tuần, công ty có thể khởi tạo và tắt tài nguyên để trả tiền chỉ cho thời gian thực sự dùng (pay‑as‑you‑go).

Với các tiêu chí trên, dịch vụ phù hợp nhất là Amazon EC2, cho phép tạo một instance, chạy script/tác vụ trong 5 giờ, sau đó dừng hoặc terminate để không mất chi phí khi không sử dụng.


✅ Đáp án đúng: Amazon EC2

Lý do lựa chọn

  • Thời gian chạy không giới hạn: EC2 cho phép chạy liên tục trong nhiều giờ, ngày, thậm chí tuần, không có giới hạn thời gian như Lambda.
  • Kiểm soát cấu hình: Bạn có thể chọn loại instance (vCPU, RAM, SSD, GPU…) phù hợp với độ phức tạp của xử lý dữ liệu.
  • Chi phí dựa trên thời gian thực: Khi công việc kết thúc, bạn stop hoặc terminate instance và chỉ trả tiền cho thời gian chạy và EBS storage.
  • Tự động hoá: Có thể dùng Amazon EventBridge (CloudWatch Events) để lên lịch khởi tạo, chạy và tắt instance mỗi tuần một lần, hoặc dùng AWS Systems Manager Automation để thực hiện quy trình.

🧩 Giải thích các phương án (giữ nguyên nội dung tiếng Anh)

  • AWS Lambda

    • ❌ Lambda có giới hạn thời gian thực thi tối đa 15 phút (tăng lên 15 phút cho mỗi invocation) – không đủ cho tác vụ 5 giờ.
    • ❌ Ngoài ra, Lambda được thiết kế cho các workload ngắn, event‑driven, không thích hợp cho công việc batch lâu dài và cần tài nguyên tùy chỉnh cao.
  • Amazon EC2

    • ✅ Cho phép chạy vô thời hạn cho đến khi người dùng tắt hoặc terminate.
    • ✅ Cung cấp đa dạng loại instance (vCPU, RAM, NVMe, GPU…) để đáp ứng yêu cầu xử lý dữ liệu nặng.
    • ✅ Dễ dàng lên lịch qua EventBridge/CloudWatch và tự động tắt để tối ưu chi phí.
  • AWS CodeDeploy

    • ❌ CodeDeploy là dịch vụ triển khai phần mềm (deploy) tới EC2, on‑premise hoặc Lambda, không phải công cụ thực thi job xử lý dữ liệu.
    • ❌ Không cung cấp môi trường tính toán hay khả năng lên lịch chạy batch.
  • AWS Wavelength

    • ❌ Wavelength là hạ tầng edge (đặt các compute resources tại các nhà cung cấp mạng di động) để giảm latency cho các ứng dụng thời gian thực, không phải dịch vụ xử lý batch.
    • ❌ Không thích hợp cho công việc tuần một lần kéo dài 5 giờ và không mang lại lợi ích về chi phí cho trường hợp này.

📚 Tham khảo (tính đến năm 2026)

  1. Amazon EC2 Documentation – “Instance lifecycle”, “On‑Demand pricing”, và “Stopping and Starting Instances”.
  2. AWS Lambda Limits – thời gian tối đa 15 phút cho mỗi invocation (đã cập nhật tới 2026).
  3. Amazon EventBridge (CloudWatch Events) – lên lịch tự động khởi tạo và dừng EC2.
  4. AWS Well‑Architected Framework – Cost Optimization Pillar – khuyến nghị tắt tài nguyên khi không sử dụng để giảm chi phí.

💡 Mẹo thực hành:

  • Tạo AMI (Amazon Machine Image) chứa scrip/tác vụ xử lý dữ liệu.
  • Dùng Launch Template + EventBridge rule để tự động khởi tạo instance mỗi tuần.
  • Khi công việc hoàn thành, chạy AWS Systems Manager Run Command hoặc Lambda (được gọi bởi EventBridge) để dừng/terminate instance, đảm bảo không phát sinh chi phí không mong muốn.
Câu 892
Which AWS service or feature provides log information of the inbound and outbound traffic on network interfaces in a VPC?
  1. A Amazon CloudWatch Logs
  2. B AWS CloudTrail
  3. C VPC Flow Logs
  4. D AWS Identity and Access Management (IAM)
Xem giải thích

🔍 Phân tích câu hỏi
Câu hỏi: “Which AWS service or feature provides log information of the inbound and outbound traffic on network interfaces in a VPC?”
Câu hỏi đang hỏi về dịch vụ hoặc tính năng nào của AWS có khả năng ghi lại (log) lưu lượng mạng vào‑ra của các network interface (ENI) trong Virtual Private Cloud (VPC). Đây là thông tin quan trọng để:

  • Giám sát an ninh mạng, phát hiện lưu lượng bất thường.
  • Kiểm toán và phân tích chi phí/băng thông.
  • Hỗ trợ việc giải quyết sự cố (troubleshooting) khi ứng dụng không kết nối được.

Trong AWS, VPC Flow Logs là tính năng được thiết kế chuyên dụng cho mục đích này. Các dịch vụ khác như CloudWatch Logs, CloudTrail hay IAM không cung cấp dữ liệu luồng mạng trực tiếp.


✅ Đáp án đúng

🟢 VPC Flow Logs

  • Lý do: VPC Flow Logs ghi lại thông tin chi tiết về mỗi gói tin IP đi qua network interface (ENI), Subnet hoặc toàn bộ VPC. Log bao gồm địa chỉ IP nguồn/đích, cổng, giao thức, số byte, số packet, trạng thái (ACCEPT / REJECT) và thời gian. Dữ liệu này có thể được xuất sang Amazon CloudWatch Logs hoặc Amazon S3 để phân tích thêm.
  • Cập nhật tới 2026: AWS đã mở rộng khả năng của VPC Flow Logs để hỗ trợ aggregation (tổng hợp) và filtering trực tiếp tại nguồn, giảm chi phí lưu trữ và cho phép tích hợp với Amazon Athena và Amazon OpenSearch Service cho truy vấn nhanh.

❌ Giải thích các phương án sai

  1. Amazon CloudWatch Logs

    • Giải thích: CloudWatch Logs là dịch vụ lưu trữ và phân tích log (log aggregation) cho nhiều nguồn (application logs, system logs, custom logs). Nó không tự động tạo log lưu lượng mạng của VPC. Để lưu trữ VPC Flow Logs, chúng ta đặt đích tới CloudWatch Logs, nhưng CloudWatch Logs không phải là nguồn tạo log mạng.
    • Kết luận: ❌ Sai, vì đây chỉ là nơi lưu trữ, không phải công cụ thu thập lưu lượng mạng.
  2. AWS CloudTrail

    • Giải thích: CloudTrail ghi lại các sự kiện API (ví dụ: tạo, sửa, xóa tài nguyên) và hành động người dùng trong AWS Management Console, SDK, CLI. Nó không ghi lại lưu lượng mạng ở mức packet/IP. CloudTrail có thể cho biết ai đã bật/tắt VPC Flow Logs, nhưng không cung cấp dữ liệu luồng mạng.
    • Kết luận: ❌ Sai, vì CloudTrail tập trung vào audit API, không phải traffic monitoring.
  3. AWS Identity and Access Management (IAM)

    • Giải thích: IAM quản lý quyền truy cập và chính sách cho người dùng, nhóm, role, và service. IAM không liên quan tới việc ghi nhận hoặc lưu trữ lưu lượng mạng. Nó chỉ kiểm soát ai có thể xem/đặt cấu hình VPC Flow Logs, nhưng không tạo log.
    • Kết luận: ❌ Sai, vì IAM là dịch vụ quản lý danh tính, không phải công cụ logging network.

🧩 Tóm tắt nhanh (danh sách)

  • Câu hỏi: Yêu cầu dịch vụ/feature ghi log lưu lượng inbound & outbound trên network interfaces trong VPC.
  • Đáp án đúng: VPC Flow Logs 🟢
  • Lý do: Thu thập chi tiết các gói IP, hỗ trợ xuất tới CloudWatch Logs hoặc S3, có tính năng aggregation & filtering (cập nhật 2026).
  • Các lựa chọn khác:
    • Amazon CloudWatch Logs – chỉ là nơi lưu trữ, không tạo log mạng. ❌
    • AWS CloudTrail – ghi lại sự kiện API, không phải traffic. ❌
    • AWS Identity and Access Management (IAM) – quản lý quyền, không liên quan tới logging. ❌

📚 Tham khảo (đến năm 2026)

  1. AWS Documentation – VPC Flow Logs
  2. What's New – Amazon VPC (2025‑2026) – tính năng aggregation và filter trực tiếp tại nguồn.
  3. AWS Well‑Architected Framework – Security Pillar – phần “Network traffic monitoring”.

💡 Mẹo thực hành: Khi triển khai VPC Flow Logs, hãy cân nhắc đặt mức lọc (filter) thích hợp (ví dụ: ACCEPT chỉ, hoặc REJECT để phát hiện tấn công) và định kỳ chuyển log sang S3 + Athena để thực hiện query chi phí & bảo mật mà không tốn quá nhiều chi phí CloudWatch Logs.

Chúc bạn ôn luyện hiệu quả và đạt điểm cao trong kỳ thi AWS Certified DevOps Engineer – Professional! 🚀

Câu 893
A company wants to design a centralized storage system to manage the configuration data and passwords for its critical business applications.
Which AWS service or capability will meet these requirements MOST cost-effectively?
  1. A AWS Systems Manager Parameter Store
  2. B AWS Secrets Manager
  3. C AWS Config
  4. D Amazon S3
Xem giải thích

🔍 Phân tích câu hỏi
Công ty muốn xây dựng một hệ thống lưu trữ tập trung để quản lý dữ liệu cấu hình (configuration data) và mật khẩu (passwords) cho các ứng dụng kinh doanh quan trọng. Yêu cầu quan trọng nhất được nêu ra trong đề bài là “MOST cost‑effectively” – tức là phải đáp ứng nhu cầu bảo mật, quản lý, truy cập mà chi phí thấp nhất có thể.

Để trả lời, chúng ta cần so sánh các dịch vụ AWS được liệt kê dưới đây về:

  • Khả năng lưu trữ key‑value (cấu hình, mật khẩu).
  • Cơ chế mã hoá, kiểm soát truy cập.
  • Tính năng bổ sung (rotating secrets, audit, versioning…).
  • Giá cả (giá cố định, phí theo số lượng, phí theo API call).

✅ Đáp án đúng: AWS Systems Manager Parameter Store

Vì sao Parameter Store là lựa chọn chi phí thấp nhất và đáp ứng yêu cầu:

  1. Mô hình key‑value – Parameter Store cung cấp một kho lưu trữ dạng parameter (chuỗi, SecureString) rất thích hợp để lưu cấu hình và mật khẩu.
  2. Mã hoá bằng KMS – Khi tạo parameter dạng SecureString, dữ liệu được tự động mã hoá bằng AWS KMS (có thể dùng CMK do khách hàng quản lý).
  3. Chi phí:
    • Standard tier – Miễn phí cho tới 10.000 parameters và 10.000 API calls/tháng. Đối với hầu hết các môi trường doanh nghiệp vừa và nhỏ, đây đã đủ.
    • Advanced tier – Nếu cần hơn 10.000 parameters hoặc tính năng versioning dài hơn, chi phí vẫn chỉ $0.05 per advanced parameter per month + $0.005 per 1 000 API calls – rẻ hơn rất nhiều so với Secrets Manager (khoảng $0.40 per secret/month + $0.05 per 10 000 API calls).
  4. Quản lý truy cập – IAM policies có thể kiểm soát chi tiết “GetParameter”, “PutParameter”, “DeleteParameter”.
  5. Versioning & auditing – Parameter Store hỗ trợ lưu nhiều phiên bản và tích hợp với AWS CloudTrail để ghi lại mọi thay đổi.
  6. Không cần tính năng rotation tự động (được yêu cầu ở đây không), vì vậy không cần trả phí cao cho tính năng này.

❌ Giải thích các phương án còn lại

1. AWS Secrets Manager

  • Chức năng: Dịch vụ chuyên dụng để lưu bí mật (password, API key, DB credentials) và tự động rotate chúng thông qua Lambda.
  • Chi phí: $0.40 mỗi secret/tháng + $0.05 cho mỗi 10 000 API calls (giá đã được cập nhật tới 2026). Đối với hàng nghìn secrets, chi phí nhanh chóng vượt qua Parameter Store.
  • Khi nào nên dùng: Khi cần tự động rotation, đánh giá mức độ nguy hiểm cao, hoặc tích hợp chặt chẽ với RDS, Redshift, Aurora.
  • Vì sao không phù hợp: Yêu cầu chi phí thấp hơn; không cần rotation → Chi phí cao hơn không cần thiết.

2. AWS Config

  • Chức năng: Dịch vụ giám sát và ghi lại cấu hình của các tài nguyên AWS (EC2, VPC, IAM, …) để cung cấp lịch sử thay đổi và tuân thủ.
  • Không phải kho lưu trữ dữ liệu ứng dụng: Config không cung cấp API để lưu trữ key‑value tuỳ chỉnh như mật khẩu hoặc cấu hình ứng dụng.
  • Chi phí: Trả phí cho mỗi configuration item và rule evaluation, không phù hợp với mục đích lưu trữ bí mật.
  • Kết luận: Sai vì không đáp ứng chức năng lưu trữ và quản lý mật khẩu.

3. Amazon S3

  • Chức năng: Dịch vụ object storage đa mục đích, lưu trữ tệp tin, dữ liệu backup, log, v.v.
  • Có thể lưu file chứa mật khẩu nhưng:
    • Không có cơ chế key‑value native; cần tự xây dựng cấu trúc thư mục và mã hoá file.
    • Quản lý truy cập phức tạp hơn (bucket policy, IAM, ACL) và không có versioning chi tiết cho từng key như Parameter Store.
    • Chi phí lưu trữ (GB‑tháng) + GET/PUT request có thể rẻ, nhưng chi phí quản trị bảo mật (ví dụ: tạo KMS CMK, Lambda để decrypt) sẽ làm tăng tổng chi phí.
  • Kết luận: Sai vì không phải là giải pháp “đặc thù cho cấu hình & mật khẩu” và chi phí quản lý bảo mật sẽ cao hơn so với Parameter Store.

🧩 Tổng kết nhanh

  • ✅ AWS Systems Manager Parameter Store – đáp ứng đầy đủ nhu cầu lưu trữ cấu hình và mật khẩu, giá rẻ nhất (miễn phí trong tiêu chuẩn, chi phí thấp trong tier nâng cao).
  • ❌ AWS Secrets Manager – tính năng rotation tốt nhưng chi phí cao hơn và không cần thiết trong trường hợp này.
  • ❌ AWS Config – không phải dịch vụ lưu trữ bí mật, mà là công cụ giám sát cấu hình tài nguyên.
  • ❌ Amazon S3 – có thể dùng nhưng không chuyên dụng, tốn công sức triển khai bảo mật và không tối ưu chi phí cho key‑value secrets.

📚 Tham khảo (đến 2026)

  1. AWS Systems Manager Parameter Store – Documentation (được cập nhật 2026): https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-parameter-store.html
  2. AWS Systems Manager Parameter Store Pricing (2026): https://aws.amazon.com/systems-manager/pricing/
  3. AWS Secrets Manager – Pricing (2026): https://aws.amazon.com/secrets-manager/pricing/
  4. AWS Config – What Is AWS Config? (2026): https://docs.aws.amazon.com/config/latest/developerguide/what-is-config.html
  5. Amazon S3 – Pricing (2026): https://aws.amazon.com/s3/pricing/

Kết luận: Để thiết kế một hệ thống lưu trữ tập trung cho dữ liệu cấu hình và mật khẩu với chi phí tối ưu, AWS Systems Manager Parameter Store là lựa chọn thích hợp nhất. 🚀

Câu 894
A company plans to deploy containers on AWS. The company wants full control of the compute resources that host the containers. Which AWS service will meet these requirements?
  1. A Amazon Elastic Kubernetes Service (Amazon EKS)
  2. B AWS Fargate
  3. C Amazon EC2
  4. D Amazon Elastic Container Service (Amazon ECS)
Xem giải thích

📖 Phân tích câu hỏi

Câu hỏi: “A company plans to deploy containers on AWS. The company wants full control of the compute resources that host the containers. Which AWS service will meet these requirements?”

  • “Full control of the compute resources” nghĩa là khách hàng muốn tự quản lý máy ảo, mạng, lưu trữ, phiên bản, kích thước, patch, OS, và các cấu hình khác của máy chủ mà container sẽ chạy trên đó.
  • Vì vậy, họ cần một dịch vụ IaaS cho phép khởi tạo, cấu hình và duy trì các EC2 instance theo ý muốn, thay vì một nền tảng managed (được AWS quản lý) hoặc server‑less.

✅ Đáp án đúng: Amazon EC2


✅ Đáp án đúng – Amazon EC2

  • EC2 (Elastic Compute Cloud) cung cấp máy ảo (instance) hoàn toàn do người dùng kiểm soát:
    • Chọn loại instance, AMI, kích thước ổ đĩa, VPC, subnet, security groups, IAM role, patch OS, …
    • Người dùng tự cài đặt Docker hoặc bất kỳ runtime container nào và triển khai container trên các instance này.
  • Khi muốn “full control”, EC2 là dịch vụ duy nhất cho phép quản lý toàn bộ lifecycle của tài nguyên tính toán.

🔗 Tham khảo:

  • AWS Documentation – Amazon EC2 User Guide (phiên bản 2026) – https://docs.aws.amazon.com/ec2/
  • AWS Whitepaper “Running Containers on Amazon EC2” (2025)

❌ Giải thích các phương án sai

1. Amazon Elastic Kubernetes Service (Amazon EKS)

  • Mô tả: EKS là dịch vụ managed Kubernetes control plane. AWS quản lý các thành phần master (API server, etcd, scheduler, controller‑manager).
  • Tại sao không đáp ứng yêu cầu:
    • Người dùng vẫn cần node groups (có thể là EC2 hoặc Fargate) nhưng control plane không thể tùy chỉnh sâu (phiên bản Kubernetes, cập nhật, v.v. do AWS xử lý).
    • Vì yêu cầu “full control of the compute resources”, EKS không cho phép kiểm soát toàn bộ hạ tầng; phần lớn công việc được AWS quản lý.
  • Kết luận: Không đáp ứng yêu cầu.

2. AWS Fargate

  • Mô tả: Fargate là môi trường serverless cho container, chạy trên nền tảng tính toán do AWS quản lý hoàn toàn.
  • Tại sao không đáp ứng yêu cầu:
    • Người dùng không có quyền truy cập vào instance, không thể chọn loại instance, không thể tùy chỉnh kernel, không thể gắn EBS volume thủ công.
    • Tất cả tài nguyên tính toán được trừu tượng hoá; vì vậy không đáp ứng “full control”.
  • Kết luận: Sai.

3. Amazon Elastic Container Service (Amazon ECS)

  • Mô tả: ECS là dịch vụ container orchestration của AWS, có hai chế độ chạy:
    • EC2 launch type: bạn tự quản lý các EC2 instance (tương tự như dùng EC2 trực tiếp).
    • Fargate launch type: AWS quản lý tài nguyên.
  • Tại sao không đáp ứng yêu cầu trong câu hỏi:
    • Nếu chọn Fargate launch type, thì không có full control.
    • Khi chọn EC2 launch type, bạn thực tế đang dùng EC2 để có full control; tuy nhiên câu hỏi đang hỏi “Which AWS service will meet these requirements?” – đáp án ngắn gọn và đúng nhất là Amazon EC2. ECS vẫn là một layer orchestration trên EC2, nhưng không phải là dịch vụ cung cấp full control trực tiếp.
  • Kết luận: Sai (không phải là lựa chọn tối ưu nhất).

🧩 Tóm tắt nhanh (danh sách)

  • ✅ Amazon EC2 – Dịch vụ IaaS cho phép kiểm soát đầy đủ mọi khía cạnh của máy tính (instance type, OS, network, storage, patch). Đây là đáp án duy nhất đáp ứng yêu cầu “full control of the compute resources”.
  • ❌ Amazon Elastic Kubernetes Service (EKS) – Managed control plane, không cho phép kiểm soát toàn bộ hạ tầng.
  • ❌ AWS Fargate – Serverless, tài nguyên tính toán được AWS quản lý hoàn toàn.
  • ❌ Amazon Elastic Container Service (ECS) – Dịch vụ orchestration; khi dùng Fargate thì không kiểm soát; khi dùng EC2 thì thực chất đang dùng EC2, vì vậy không phải là đáp án trực tiếp.

🛠️ Lời khuyên thực hành (DevOps Engineer Professional)

  • Khi dự án yêu cầu tối ưu hoá chi phí, tùy biến sâu, hoặc tích hợp phần mềm quản lý cấu hình (Chef, Ansible, Puppet, …), hãy cân nhắc triển khai container trên Amazon EC2 và tự quản lý cluster (Docker Swarm, Kubernetes trên EC2, hoặc tự viết scheduler).
  • Nếu mục tiêu là giảm gánh nặng vận hành và chấp nhận mức độ trừu tượng hoá, thì EKS (với EC2 node groups) hoặc ECS (EC2 launch type) là lựa chọn hợp lý, nhưng không phải đáp án cho câu hỏi này.

📚 Tài liệu tham khảo

  1. Amazon EC2 User Guide for Linux Instances – AWS Documentation, phiên bản 2026.
  2. Amazon Elastic Kubernetes Service (EKS) – What is EKS? – AWS Documentation, 2026.
  3. AWS Fargate – Serverless Compute for Containers – AWS Documentation, 2026.
  4. Amazon Elastic Container Service (ECS) – Launch Types – AWS Documentation, 2026.

Hy vọng phần giải thích trên đã giúp bạn nắm rõ lý do tại sao Amazon EC2 là đáp án đúng và hiểu được điểm mạnh/điểm yếu của các tùy chọn còn lại. Chúc bạn ôn luyện thành công! 🚀

Câu 895
Which AWS service or feature allows users to create new AWS accounts, group multiple accounts to organize workflows, and apply policies to groups of accounts?
  1. A AWS Identity and Access Management (IAM)
  2. B AWS Trusted Advisor
  3. C AWS CloudFormation
  4. D AWS Organizations
Xem giải thích

📝 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “Which AWS service or feature allows users to create new AWS accounts, group multiple accounts to organize workflows, and apply policies to groups of accounts?”
Nói cách khác, chúng ta cần tìm dịch vụ (hoặc tính năng) của AWS mà:

  1. Tạo tài khoản AWS mới – cho phép người quản trị mở tài khoản con (member account) một cách tự động.
  2. Nhóm nhiều tài khoản lại với nhau – để quản lý chúng như một “đơn vị” (ví dụ: theo môi trường Development/Production, theo bộ phận, theo dự án…).
  3. Áp dụng chính sách (policy) cho nhóm tài khoản – ví dụ: Service Control Policies (SCPs) để giới hạn dịch vụ, hoặc các quy tắc quản lý chi phí, bảo mật.

Đây chính là AWS Organizations, một dịch vụ quản lý đa tài khoản được thiết kế để giúp các doanh nghiệp lớn hoặc các tập đoàn điều hành hàng chục‑hàng trăm tài khoản AWS một cách có tổ chức và an toàn.


✅ Đáp án đúng: AWS Organizations

Lý do lựa chọn

  • Tạo tài khoản mới: AWS Organizations cung cấp API CreateAccount và console để tạo tài khoản con một cách tự động, đồng thời tích hợp với AWS Control Tower để thiết lập tài khoản theo chuẩn “landing zone”.
  • Nhóm tài khoản: Các tài khoản được xếp vào Organizational Units (OUs), cho phép sắp xếp theo cấu trúc cây (hierarchy).
  • Áp dụng policy: Service Control Policies (SCPs) và Tag‑Based Access Control (TBAC) có thể được gán cho OUs hoặc toàn bộ Organization, từ đó kiểm soát quyền truy cập và giới hạn dịch vụ trên mọi tài khoản con.

Các tính năng này được duy trì và mở rộng tới năm 2026, bao gồm:

  • Permission Boundaries for OUs (ra mắt 2024) cho phép áp dụng ranh giới quyền trên cấp OU.
  • Integration with AWS Control Tower để tự động tạo Landing Zone với các tài khoản, guardrails và policy chuẩn.

🧩 Phân tích các phương án khác (đúng/sai)

1. AWS Identity and Access Management (IAM) (đánh dấu [SAI])

  • IAM chỉ quản lý người dùng, nhóm, role và policy trong một tài khoản duy nhất.
  • Nó không có khả năng tạo tài khoản AWS mới hay nhóm nhiều tài khoản lại với nhau.
  • Do đó, IAM không đáp ứng ba yêu cầu của câu hỏi.

2. AWS Trusted Advisor (đánh dấu [SAI])

  • Trusted Advisor là một dịch vụ kiểm tra best‑practice và cung cấp khuyến nghị về chi phí, hiệu suất, bảo mật, fault tolerance.
  • Nó không liên quan đến việc tạo tài khoản hay quản lý nhóm tài khoản.
  • Vậy nên đây là đáp án sai.

3. AWS CloudFormation (đánh dấu [SAI])

  • CloudFormation là dịch vụ Infrastructure as Code (IaC), dùng để tạo, cập nhật, xóa tài nguyên AWS trong một tài khoản hoặc một region.
  • Mặc dù bạn có thể viết template để tạo tài khoản mới bằng cách gọi API Organizations, chính CloudFormation không phải là công cụ chính để quản lý đa tài khoản và không cung cấp tính năng Organizational Units hay SCP.
  • Vì vậy, đây cũng là đáp án không phù hợp.

4. AWS Organizations (đánh dấu [ĐÚNG])

  • Như đã phân tích ở phần trên, Organizations thỏa mãn ba yêu cầu: tạo tài khoản, nhóm tài khoản (OUs), và áp dụng chính sách (SCP, permission boundaries).
  • Đây là dịch vụ duy nhất trong các lựa chọn đáp ứng đầy đủ yêu cầu câu hỏi.

📚 Tham khảo (đến năm 2026)


🔚 Tóm lại:

  • Câu hỏi đang hỏi về dịch vụ cho phép tạo, nhóm và áp dụng chính sách cho nhiều tài khoản → AWS Organizations là đáp án đúng.
  • Các lựa chọn còn lại (IAM, Trusted Advisor, CloudFormation) không đáp ứng ba yêu cầu trên và do đó là sai.

Chúc bạn ôn luyện thành công cho kỳ thi AWS Certified DevOps Engineer – Professional! 🚀

Câu 896
A company wants to store and retrieve files in Amazon S3 for its existing on-premises applications by using industry-standard file system protocols.
Which AWS service will meet these requirements?
  1. A AWS DataSync
  2. B AWS Snowball Edge
  3. C Amazon S3 File Gateway
  4. D AWS Transfer Family
Xem giải thích

🔎 Phân tích câu hỏi
Công ty muốn lưu trữ và truy xuất file trên Amazon S3 nhưng các ứng dụng hiện tại vẫn chạy trong môi trường on‑premises. Để không phải thay đổi mã nguồn, họ cần giao thức hệ thống tập tin tiêu chuẩn (NFS hoặc SMB) để các ứng dụng có thể “đọc‑ghi” như khi làm việc với một ổ đĩa cục bộ. Vì vậy, câu hỏi đang hỏi: AWS có dịch vụ nào cung cấp giao diện file system (NFS/SMB) mà phía sau lại lưu trữ dữ liệu trên S3?


✅ Đáp án đúng

✅ Amazon S3 File Gateway

  • Tại sao lại đúng?
    • Amazon S3 File Gateway (một thành phần của AWS Storage Gateway) đóng vai trò như một thiết bị file server cài đặt trong môi trường on‑premises hoặc chạy trên EC2.
    • Nó expose giao thức NFS (cho Linux) và SMB (cho Windows) tới các máy khách. Khi người dùng/ứng dụng đọc hoặc ghi file, gateway tự động đồng bộ nội dung lên Amazon S3 dưới dạng các object.
    • Nhờ vậy, các ứng dụng cũ không cần thay đổi mã nguồn – chúng vẫn làm việc với một file system quen thuộc, trong khi dữ liệu thực sự được lưu trữ an toàn, có độ bền cao trên S3.
    • Được cập nhật liên tục cho tới 2026, S3 File Gateway hỗ trợ tính năng S3 Object Lock, S3 Glacier Deep Archive, và VPC Endpoints để giảm latency và tăng bảo mật.

🔗 Tham khảo:


❌ Phân tích các phương án sai

  1. ❌ AWS DataSync

    • Mô tả: Dịch vụ chuyển dữ liệu nhanh chóng giữa on‑premises và AWS (S3, EFS, FSx).
    • Lý do sai: DataSync không cung cấp giao thức file system cho các ứng dụng chạy liên tục. Nó chỉ thực hiện đồng bộ batch (định kỳ) các file và thư mục, không cho phép các ứng dụng truy cập ngay lập tức qua NFS/SMB.
  2. ❌ AWS Snowball Edge

    • Mô tả: Thiết bị hardware dùng để chuyển lượng dữ liệu lớn vào/ra AWS khi mạng không khả dụng hoặc chi phí cao.
    • Lý do sai: Snowball Edge không cung cấp giao diện NFS/SMB liên tục cho các ứng dụng on‑premises. Nó chỉ là một điểm nhập/điểm xuất dữ liệu, không phải một gateway lưu trữ liên tục.
  3. ❌ AWS Transfer Family

    • Mô tả: Dịch vụ quản lý giao thức truyền tải file như SFTP, FTPS, và FTP để khách hàng có thể tải lên/xuống file từ S3.
    • Lý do sai: Transfer Family không hỗ trợ NFS/SMB – chỉ dành cho các giao thức đường truyền (SFTP/FTPS/FTP). Vì câu hỏi yêu cầu “industry‑standard file system protocols”, Transfer Family không đáp ứng yêu cầu này.

🧩 Tổng kết nhanh

  • Yêu cầu: Giao thức file system (NFS/SMB) → lưu trữ trên S3 → hoạt động trực tiếp từ on‑premises.
  • Giải pháp phù hợp: Amazon S3 File Gateway (đúng).
  • Các dịch vụ khác: DataSync (chỉ chuyển dữ liệu), Snowball Edge (thiết bị vật lý), Transfer Family (SFTP/FTPS) → không đáp ứng yêu cầu giao thức file system.

💡 Ghi chú thực hành (DevOps Engineer)

  • Khi triển khai S3 File Gateway, bạn nên cấu hình VPC Endpoint cho com.amazonaws..s3 để giảm latency và tránh internet exposure.
  • Kết hợp AWS CloudWatch Metrics và AWS Config để giám sát hiệu suất và tuân thủ chính sách lưu trữ (ví dụ: Object Lock).
  • Đối với môi trường high‑availability, cân nhắc triển khai multiple gateway nodes và sử dụng AWS Directory Service để đồng bộ danh sách người dùng SMB.

📚 Tài liệu tham khảo

  1. AWS Storage Gateway Documentation – S3 File Gateway (2026 update).
  2. AWS DataSync User Guide – tính năng và hạn chế (2026).
  3. AWS Snow Family – Snowball Edge – cách hoạt động và trường hợp sử dụng.
  4. AWS Transfer Family – hỗ trợ giao thức SFTP/FTPS/FTP.

Hy vọng phần phân tích trên giúp bạn nắm rõ lý do tại sao Amazon S3 File Gateway là lựa chọn duy nhất đáp ứng đầy đủ yêu cầu của câu hỏi. 🚀

Câu 897
A company wants to block SQL injection attacks.
Which AWS service or feature should the company use to meet this requirement?
  1. A AWS WAF
  2. B Network ACLs
  3. C Security groups
  4. D AWS Certificate Manager (ACM)
Xem giải thích

🔎 Phân tích câu hỏi

Câu hỏi: “A company wants to block SQL injection attacks. Which AWS service or feature should the company use to meet this requirement?”

  • Mục tiêu: Ngăn chặn các cuộc tấn công SQL injection – một kiểu tấn công ứng dụng web, nơi kẻ tấn công chèn mã SQL vào các trường dữ liệu (URL, form, header…) để thao tác trái phép vào cơ sở dữ liệu.
  • Yêu cầu: Cần một dịch vụ hoặc tính năng có khả năng lọc và chặn traffic HTTP/HTTPS dựa trên nội dung (ví dụ: chuỗi ký tự, mẫu regex) trước khi tới ứng dụng.

Với kiến trúc AWS hiện nay (đến năm 2026), dịch vụ được thiết kế chuyên dụng cho việc này là AWS WAF (Web Application Firewall). AWS WAF cho phép tạo các rule (quy tắc) dựa trên string match, SQL injection match conditions, cross‑site scripting (XSS) match conditions, … và có thể gắn vào Amazon CloudFront, Application Load Balancer (ALB), API Gateway, hoặc App Runner.

Các lựa chọn còn lại (Network ACLs, Security groups, AWS Certificate Manager) không có khả năng phân tích nội dung lớp 7 (HTTP) nên không thể phát hiện hay chặn SQL injection.


✅ Đáp án đúng

AWS WAF

Tại sao AWS WAF là lựa chọn đúng? 🛡️

  • Lớp 7 (Application Layer) Filtering: AWS WAF hoạt động ở tầng HTTP/HTTPS, cho phép kiểm tra payload của yêu cầu (URL, query string, body, headers) để phát hiện các mẫu SQL injection.
  • Managed Rule Groups: AWS và các nhà cung cấp bên thứ ba cung cấp “managed rule groups” đã được cập nhật thường xuyên để nhận dạng các mẫu tấn công SQL injection mới nhất.
  • Custom Rules: Có thể tự tạo rule với SQLiMatchStatement (điều kiện khớp SQLi) hoặc sử dụng regex để tùy chỉnh.
  • Integration: Gắn trực tiếp vào CloudFront, ALB, API Gateway → mọi traffic đến các endpoint web đều được kiểm tra trước khi tới backend (EC2, Lambda, ECS, …).
  • Auto‑Scaling & Low‑Latency: Được triển khai tại các edge location, không gây độ trễ đáng kể và tự mở rộng cùng lưu lượng.

Nguồn tham khảo:


❌ Giải thích các phương án sai

Network ACLs

  • Mô tả: Network ACL (NACL) là một bộ lọc ở lớp Network (L3/L4), hoạt động trên các subnet của VPC. Nó chỉ cho phép/không cho phép traffic dựa trên IP, protocol, port và direction (inbound/outbound).
  • Lý do sai: Không thể phân tích nội dung HTTP, vì vậy không thể nhận biết hoặc chặn các payload chứa mã SQL injection. NACL thích hợp để kiểm soát lưu lượng mạng chung, không để bảo vệ ở tầng ứng dụng.

Security groups

  • Mô tả: Security groups là virtual firewall cho các instance EC2, hoạt động ở L4 (TCP/UDP). Chúng cho phép hoặc từ chối traffic dựa trên IP, port, protocol.
  • Lý do sai: Tương tự NACL, security groups không có khả năng kiểm tra nội dung HTTP, vì vậy không thể phát hiện các mẫu SQL injection. Chúng chỉ bảo vệ ở mức kết nối mạng, không ở mức ứng dụng web.

AWS Certificate Manager (ACM)

  • Mô tả: ACM cung cấp quản lý chứng chỉ SSL/TLS cho các dịch vụ AWS (ELB, CloudFront, API Gateway, …). Nhiệm vụ chính là mã hoá dữ liệu khi truyền và đảm bảo tính xác thực của server.
  • Lý do sai: ACM không thực hiện bất kỳ kiểm tra nội dung nào trên HTTP request/response. Nó chỉ chịu trách nhiệm về encryption và certificate lifecycle; không có tính năng lọc hoặc chặn tấn công SQL injection.

📌 Kết luận nhanh

  • Để chặn SQL injection trong môi trường AWS, AWS WAF là dịch vụ duy nhất trong các lựa chọn có khả năng phân tích và lọc lưu lượng HTTP/HTTPS dựa trên nội dung.
  • Các dịch vụ mạng (Network ACLs, Security groups) và dịch vụ chứng chỉ (ACM) không đáp ứng yêu cầu vì chúng hoạt động ở các lớp mạng hoặc chỉ cung cấp mã hoá, không có khả năng phát hiện tấn công tầng ứng dụng.

💡 Lưu ý thực tế: Khi triển khai AWS WAF, nên:

  1. Kích hoạt Managed Rule Groups (AWSManagedRulesSQLiRuleSet) để nhanh chóng có quy tắc bảo vệ chuẩn.
  2. Kết hợp với logging (AWS WAF logs → S3/CloudWatch) để giám sát và điều chỉnh rule khi cần.
  3. Kiểm tra hiệu suất và cân nhắc chi phí nếu áp dụng cho lượng traffic lớn; nhưng hầu hết các trường hợp, chi phí WAF vẫn hợp lý so với rủi ro bảo mật.
Câu 898
A company wants a unified tool to provide a consistent method to interact with AWS services.
Which AWS service or tool will meet this requirement?
  1. A AWS CLI
  2. B Amazon Elastic Container Service (Amazon ECS)
  3. C AWS Cloud9
  4. D AWS Virtual Private Network (AWS VPN)
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi đề cập tới nhu cầu của một công ty: muốn có một công cụ “unified” (đồng nhất) để cung cấp một cách thức nhất quán khi tương tác với các dịch vụ của AWS.
Điều này ám chỉ tới một công cụ mà:

  • Có thể truy cập tất cả các dịch vụ AWS (EC2, S3, Lambda, …).
  • Cung cấp cách thức duy nhất (đồng nhất) – thường là dòng lệnh hoặc API – để thực hiện các thao tác (tạo, cập nhật, xóa, lấy thông tin).
  • Không phụ thuộc vào môi trường cụ thể (IDE, container orchestration, mạng…).

Với yêu cầu “unified tool” và “consistent method”, AWS Command Line Interface (AWS CLI) là đáp án phù hợp nhất.


✅ Đáp án đúng: AWS CLI

  • Lý do: AWS CLI là một công cụ dòng lệnh duy nhất, cài đặt một lần và hỗ trợ tất cả các dịch vụ AWS (hơn 200 dịch vụ tính đến năm 2026). Người dùng có thể viết script, tự động hoá, hoặc tương tác trực tiếp từ terminal, tạo ra một phương pháp nhất quán để quản lý hạ tầng và dịch vụ.
  • Tính thống nhất: Các lệnh có cú pháp chuẩn (aws <service> <operation> …), hỗ trợ profile, cấu hình vùng, và tích hợp với các công cụ CI/CD.
  • Nguồn tham khảo:
    • AWS Documentation – AWS Command Line Interface (https://docs.aws.amazon.com/cli/latest/userguide/).
    • “What’s new in AWS CLI version 2” (2025‑2026 updates) – bổ sung các plugin, tự động hoàn thiện lệnh và hỗ trợ SSO.

❌ Giải thích các phương án sai

  • Amazon Elastic Container Service (Amazon ECS)

    • ECS là một dịch vụ điều phối container, cho phép chạy, dừng, và quản lý các task container. Nó không phải là công cụ tương tác chung cho mọi dịch vụ AWS; chỉ tập trung vào việc quản lý container. Do đó không đáp ứng yêu cầu “unified tool” để tương tác với tất cả các dịch vụ.
  • AWS Cloud9

    • Cloud9 là một IDE (Integrated Development Environment) dựa trên web. Mặc dù Cloud9 cung cấp terminal và có thể cài đặt AWS CLI bên trong, nhưng bản thân nó không phải là công cụ “đồng nhất” để quản lý dịch vụ AWS; nó chỉ là môi trường phát triển. Vì vậy không phải đáp án đúng.
  • AWS Virtual Private Network (AWS VPN)

    • AWS VPN (cả AWS Site‑to‑Site VPN và Client VPN) là giải pháp kết nối mạng giữa on‑premises và VPC. Nó không cung cấp bất kỳ giao diện quản lý hay lệnh nào để tương tác với các dịch vụ AWS. Do tính chất chỉ liên quan đến mạng, nó không đáp ứng nhu cầu “unified tool” cho việc quản lý dịch vụ.

🧩 Tóm tắt lại (danh sách)

  1. AWS CLI – ✅ Công cụ dòng lệnh duy nhất, hỗ trợ mọi dịch vụ AWS, đáp ứng yêu cầu “consistent method”.
  2. Amazon ECS – ❌ Chỉ phục vụ điều phối container, không phải công cụ quản lý toàn diện.
  3. AWS Cloud9 – ❌ Là IDE, không phải công cụ quản lý dịch vụ AWS.
  4. AWS VPN – ❌ Chỉ cung cấp kết nối mạng, không phải công cụ tương tác dịch vụ.

📚 Tham khảo


🔚 Với những phân tích trên, đáp án duy nhất thỏa mãn yêu cầu “unified tool to provide a consistent method to interact with AWS services” là AWS CLI.

Câu 899
A company needs to evaluate its AWS environment and provide best practice recommendations in five categories: cost, performance, service limits, fault tolerance and security.
Which AWS service can the company use to meet these requirements?
  1. A AWS Shield
  2. B AWS WAF
  3. C AWS Trusted Advisor
  4. D AWS Service Catalog
Xem giải thích

🔎 Phân tích câu hỏi

Câu hỏi yêu cầu công ty “đánh giá môi trường AWS và đưa ra các khuyến nghị best‑practice trong 5 danh mục: chi phí (cost), hiệu năng (performance), giới hạn dịch vụ (service limits), khả năng chịu lỗi (fault tolerance) và bảo mật (security)”.
Vì vậy, cần một dịch vụ AWS có khả năng kiểm tra, phân tích và cung cấp lời khuyên tự động cho toàn bộ tài khoản, dựa trên các tiêu chuẩn best‑practice của AWS.


✅ Đáp án đúng: AWS Trusted Advisor

  • AWS Trusted Advisor là dịch vụ “bảo trợ” (advisor) của AWS, cung cấp đánh giá liên tục cho tài khoản về chi phí, hiệu năng, độ tin cậy, giới hạn dịch vụ và bảo mật.
  • Nó so sánh cấu hình hiện tại với các best‑practice của AWS, đưa ra cảnh báo (warnings) và đề xuất (recommendations) để tối ưu hoá tài nguyên.
  • Các check của Trusted Advisor được cập nhật thường xuyên và hiện nay (2026) có hơn 70 kiểm tra, trong đó có các danh mục chính: Cost Optimization, Performance, Security, Fault Tolerance, Service Limits.

Vì vậy, Trusted Advisor đáp ứng đúng yêu cầu của câu hỏi.


🧩 Giải thích các phương án khác (đúng / sai)

  1. AWS Shield

    • AWS Shield là dịch vụ bảo vệ DDoS cho các ứng dụng chạy trên AWS (Elastic Load Balancing, CloudFront, Global Accelerator…).
    • Nó tập trung chỉ vào một khía cạnh bảo mật – bảo vệ trước các cuộc tấn công DDoS – không cung cấp bất kỳ phân tích nào về chi phí, hiệu năng, giới hạn dịch vụ hay khả năng chịu lỗi.
    • Vì vậy không đáp ứng yêu cầu toàn diện 5 danh mục trong câu hỏi.
  2. AWS WAF

    • AWS WAF (Web Application Firewall) giúp bảo vệ các ứng dụng web bằng cách lọc và chặn các yêu cầu HTTP dựa trên quy tắc.
    • Chức năng của WAF chỉ giới hạn ở bảo mật tầng ứng dụng (web); không cung cấp các khuyến nghị về chi phí, hiệu năng, service limits hay fault tolerance.
    • Do đó không phải đáp án đúng.
  3. AWS Trusted Advisor

    • Như đã phân tích ở phần trên, Trusted Advisor là dịch vụ duy nhất trong các lựa chọn cung cấp khuyến nghị best‑practice cho tất cả 5 lĩnh vực được nêu trong câu hỏi.
  4. AWS Service Catalog

    • AWS Service Catalog cho phép tổ chức tạo, quản lý và phân phối danh mục các sản phẩm (products) và mẫu (templates) đã được phê duyệt cho người dùng nội bộ.
    • Mục đích chính là chuẩn hoá việc triển khai và kiểm soát quyền truy cập tới các tài nguyên, không phải là công cụ đánh giá môi trường hay đưa ra khuyến nghị về chi phí, hiệu năng, v.v.
    • Do vậy, không đáp ứng yêu cầu của câu hỏi.

📚 Tham khảo (cập nhật đến 2026)


📌 Kết luận

Công ty cần một công cụ đánh giá toàn diện các khía cạnh chi phí, hiệu năng, giới hạn dịch vụ, fault tolerance và bảo mật. AWS Trusted Advisor chính là dịch vụ đáp ứng đầy đủ các tiêu chí này, vì nó cung cấp các kiểm tra và khuyến nghị best‑practice trên tất cả các lĩnh vực trên. Các lựa chọn còn lại chỉ tập trung vào một khía cạnh riêng (DDoS, web firewall, quản lý catalog) và vì vậy không phù hợp.

Câu 900
Which perspective in the AWS Cloud Adoption Framework (AWS CAF) includes capabilities for configuration management and patch management?
  1. A Platform
  2. B Operations
  3. C Security
  4. D Governance
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi hỏi: “Which perspective in the AWS Cloud Adoption Framework (AWS CAF) includes capabilities for configuration management and patch management?”
AWS CAF là một khung tham chiếu gồm 6 perspective (góc nhìn) giúp tổ chức đánh giá và lập kế hoạch chuyển đổi lên AWS: Business, People, Governance, Platform, Security, Operations. Mỗi perspective chứa một tập hợp các capability (khả năng) mô tả các hoạt động, kỹ năng và quy trình cần thiết.

Trong số các capability, configuration management (quản lý cấu hình) và patch management (quản lý bản vá) được nhóm lại dưới perspective Operations – nơi tập trung vào vận hành, giám sát, sao lưu, phục hồi, và duy trì môi trường ổn định.


✅ Đáp án đúng

Operations

Lý do:

  • Perspective Operations trong AWS CAF bao gồm các capability: Incident Management, Change Management, Configuration Management, Patch Management, Backup & Recovery, Monitoring & Observability, Service Management, …
  • Vì vậy, câu hỏi mô tả đúng capability của perspective này.

🧩 Giải thích các phương án khác

  • Platform

    • Giải thích: Perspective Platform tập trung vào việc thiết kế, xây dựng và vận hành hạ tầng công nghệ (Compute, Storage, Database, Networking, Automation). Các capability chủ yếu là Infrastructure as Code, Migration, Deployment Automation, Architecture Design, … – không bao gồm quản lý cấu hình hay bản vá.
  • Security

    • Giải thích: Perspective Security đề cập đến các khả năng bảo mật như Identity & Access Management, Data Protection, Threat Detection, Incident Response, … – mục tiêu là bảo vệ tài nguyên, không phải quản lý cấu hình hệ thống hay cập nhật bản vá.
  • Governance

    • Giải thích: Perspective Governance tập trung vào việc thiết lập chính sách, kiểm soát rủi ro, tuân thủ và quản trị chi phí. Các capability bao gồm Policy Management, Risk Management, Cost Management, Compliance, … – không liên quan trực tiếp đến configuration hay patch management.

📘 Tham khảo nguồn

  1. AWS Cloud Adoption Framework (CAF) – Official Documentation (phiên bản cập nhật 2025/2026).
  2. AWS CAF Perspective – Operations – phần mô tả chi tiết các capability.

🛠️ Kết luận nhanh

  • Operations là perspective chứa capability Configuration Management và Patch Management trong AWS CAF.
  • Các perspective khác (Platform, Security, Governance) không bao gồm hai capability này.

Hy vọng phần phân tích này giúp bạn nắm vững kiến thức về AWS CAF và chuẩn bị tốt cho kỳ thi AWS Certified DevOps Engineer – Professional! 🚀