Ngân hàng đề — AWS Certified Cloud Practitioner
Tìm thấy 1487 câu.
Which AWS service will meet this requirement?
- A AWS Identity and Access Management (IAM)
- B Amazon Cognito
- C AWS IAM Identity Center (AWS Single Sign-On)
- D AWS CLI
Xem giải thích
📖 Giải thích nội dung câu hỏi
Công ty muốn xây dựng một cổng người dùng trung tâm để người dùng có thể đăng nhập một lần (single sign‑on) và truy cập vào các ứng dụng bên thứ ba mà chỉ hỗ trợ Security Assertion Markup Language (SAML) 2.0. Yêu cầu chính là:
- Đóng vai trò IdP (Identity Provider) hỗ trợ SAML 2.0.
- Cung cấp giao diện (portal) cho người dùng cuối để họ nhập thông tin đăng nhập và được chuyển hướng (federated) tới các SP (Service Provider) là các ứng dụng bên ngoài.
AWS có một số dịch vụ liên quan tới danh tính, nhưng chỉ có AWS IAM Identity Center (trước đây là AWS Single Sign‑On) được thiết kế để làm cổng SSO doanh nghiệp, hỗ trợ SAML 2.0 cho các ứng dụng SaaS và on‑premise.
✅ Đáp án đúng
✅ AWS IAM Identity Center (AWS Single Sign‑On)
🔹 Lý do chọn:
- AWS IAM Identity Center là dịch vụ IdP quản lý tập trung, cho phép tạo và quản lý người dùng, nhóm, và quyền truy cập.
- Hỗ trợ SAML 2.0 để federate tới bất kỳ ứng dụng SaaS nào (Salesforce, ServiceNow, …) hoặc ứng dụng tùy chỉnh.
- Cung cấp cổng người dùng (User Portal) chuẩn SSO, nơi người dùng nhập tên người dùng/mật khẩu một lần và chọn ứng dụng cần truy cập.
- Tích hợp sẵn với AWS Organizations, cho phép quản lý truy cập trên toàn bộ tài khoản trong tổ chức.
- Được cập nhật liên tục tới phiên bản SAML 2.0 mới nhất (đến 2026) và hỗ trợ các tính năng như just‑in‑time provisioning, MFA, conditional access.
❌ Các phương án sai và phân tích
-
❌ AWS Identity and Access Management (IAM)
- IAM chỉ quản lý quyền và chính sách truy cập tới tài nguyên AWS (EC2, S3, …).
- Nó không phải là Identity Provider (IdP) cho SAML và không cung cấp cổng người dùng để đăng nhập vào các ứng dụng bên ngoài.
- IAM có thể tin cậy (trust) một IdP SAML để người dùng đăng nhập vào AWS, nhưng ngược lại không thể dùng IAM làm IdP cho các ứng dụng SaaS.
-
❌ Amazon Cognito
- Cognito là dịch vụ quản lý danh tính cho ứng dụng di động/web (User Pools, Identity Pools).
- Mặc dù Cognito User Pools hỗ trợ SAML 2.0 như IdP, nó không cung cấp cổng SSO doanh nghiệp dạng “single portal” cho toàn bộ người dùng công ty.
- Cognito thường dùng để xác thực người dùng cuối của một ứng dụng riêng, không phải để điều phối truy cập tới nhiều ứng dụng SaaS qua một giao diện chung.
- Vì câu hỏi nhấn mạnh “central user portal”, nên IAM Identity Center là lựa chọn chính xác hơn.
-
❌ AWS CLI
- AWS CLI là giao diện dòng lệnh để tương tác với các dịch vụ AWS.
- Nó không có chức năng đăng nhập người dùng hay cung cấp SSO cho các ứng dụng bên thứ ba.
- CLI chỉ hỗ trợ xác thực bằng IAM credentials, SSO, hoặc profile; không phải là một IdP SAML.
🛠️ Khi nào nên cân nhắc các dịch vụ khác?
| Trường hợp | Dịch vụ đề xuất | Ghi chú |
|---|---|---|
| Ứng dụng nội bộ, cần đăng nhập người dùng cho mobile/web app riêng | Amazon Cognito | Quản lý user pool, MFA, social IdPs, OIDC. |
| Quản lý quyền truy cập tài nguyên AWS cho nhân viên | AWS IAM (và IAM Roles) | Tập trung vào policy và permissions. |
| Tự động điều khiển tài nguyên qua script | AWS CLI / SDK | Không liên quan tới SSO. |
📚 Tham khảo nguồn tài liệu (2026)
- AWS Documentation – IAM Identity Center
https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html (cập nhật tới tháng 3/2026) - AWS Blog – New features in IAM Identity Center 2025‑2026 – mô tả tính năng SAML 2.0, portal, Just‑In‑Time provisioning.
- Amazon Cognito Developer Guide – SAML federation
https://docs.aws.amazon.com/cognito/latest/developerguide/cognito-user-pools-saml-idp.html - AWS Identity and Access Management – Overview
https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction.html
Tóm tắt
🔹 Yêu cầu: cổng SSO doanh nghiệp hỗ trợ SAML 2.0.
🔹 Đáp án đúng: AWS IAM Identity Center (AWS Single Sign‑On) – cung cấp IdP SAML, portal người dùng, quản lý tập trung.
🔹 Các đáp án còn lại không đáp ứng đầy đủ yêu cầu về IdP SAML và portal người dùng trung tâm.
Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn và cách phân biệt các dịch vụ danh tính của AWS! 🚀
- A Amazon EventBridge
- B AWS Service Catalog
- C AWS Control Tower
- D AWS Health Dashboard
Xem giải thích
🔎 Phân tích câu hỏi
Which AWS service should users use to learn about AWS service availability and operations?
Câu hỏi hỏi dịch vụ nào của AWS cho phép người dùng theo dõi, hiểu và nhận thông tin về tính sẵn sàng (availability) và hoạt động (operations) của các dịch vụ AWS. Đây là loại thông tin thường xuất hiện trong AWS Health Dashboard – một bảng điều khiển trung tâm cung cấp trạng thái sức khỏe, thông báo sự cố, và lịch bảo trì của các dịch vụ AWS mà tài khoản của người dùng đang sử dụng.
✅ Đáp án đúng: AWS Health Dashboard
- Lý do chọn:
- AWS Health Dashboard (trước đây là AWS Personal Health Dashboard) cung cấp tổng quan thời gian thực về trạng thái dịch vụ AWS và các sự kiện ảnh hưởng tới tài khoản của bạn (ví dụ: sự cố, bảo trì, thay đổi cấu hình).
- Nó hiển thị các thông báo chi tiết, đánh giá mức độ ảnh hưởng, và đề xuất hành động để giảm thiểu tác động.
- Ngoài ra, AWS Health API cho phép tích hợp thông tin này vào các công cụ quản trị, alerting, hoặc CI/CD pipelines.
- Vì vậy, nếu muốn “learn about AWS service availability and operations”, đây là dịch vụ đúng nhất.
📚 Tham khảo:
- AWS Documentation – AWS Health Dashboard (https://docs.aws.amazon.com/health/latest/ug/what-is-aws-health.html) – cập nhật đến năm 2026, bao gồm tính năng Health Events, Health API, và Health Dashboard enhancements.
❌ Giải thích các phương án sai
-
Amazon EventBridge
- Mô tả: Dịch vụ bus sự kiện cho phép kết nối các ứng dụng, SaaS và dịch vụ AWS qua các rule và target.
- Tại sao sai: EventBridge chủ yếu dùng để phát và tiêu thụ sự kiện (event-driven architecture), không cung cấp thông tin về sẵn sàng hay trạng thái hoạt động của các dịch vụ AWS. Nó có thể đưa thông tin từ AWS Health lên EventBridge, nhưng không phải là nguồn thông tin gốc.
-
AWS Service Catalog
- Mô tả: Cho phép các tổ chức định nghĩa, quản lý và triển khai các danh mục sản phẩm (products) đã được kiểm duyệt trên AWS.
- Tại sao sai: Service Catalog tập trung vào quản lý tài nguyên và quy trình provisioning, không phải về giám sát trạng thái dịch vụ. Nó không cung cấp bất kỳ báo cáo hay cảnh báo nào liên quan tới tính sẵn sàng của các dịch vụ AWS.
-
AWS Control Tower
- Mô tả: Dịch vụ tự động thiết lập và quản lý môi trường multi‑account theo các best‑practice (Landing Zone).
- Tại sao sai: Control Tower cung cấp governance, guardrails, và quản lý tài khoản, nhưng không phải là công cụ giám sát sức khỏe dịch vụ. Mặc dù nó tích hợp với AWS Config, CloudTrail và có thể bật AWS Health Alerts, chính bản thân nó không phải là nơi người dùng "học về tính sẵn sàng và hoạt động của dịch vụ".
🧩 Tổng hợp lại (danh sách)
- ✅ AWS Health Dashboard – Dịch vụ đúng, cung cấp thông tin chi tiết về availability & operations của AWS services.
- ❌ Amazon EventBridge – Bus sự kiện, không phải nguồn thông tin sức khỏe dịch vụ.
- ❌ AWS Service Catalog – Quản lý danh mục sản phẩm, không liên quan tới status monitoring.
- ❌ AWS Control Tower – Quản lý multi‑account & governance, không cung cấp health overview.
🛠️ Lưu ý cho DevOps Engineer
- Khi thiết kế hệ thống monitoring & alerting, nên kết hợp AWS Health Dashboard (via Health API) với Amazon EventBridge để tự động chuyển các health events vào hệ thống ticketing (Jira, ServiceNow) hoặc các pipeline CI/CD.
- Đối với môi trường multi‑account, hãy bật AWS Health alerts trong AWS Control Tower để các account con nhận được thông báo chung, nhưng luôn quay lại AWS Health Dashboard để xem chi tiết.
📖 Tài liệu tham khảo (cập nhật 2026)
- AWS Health User Guide – “What is AWS Health?” (Version 2026.04)
- Amazon EventBridge Documentation – “Event Sources and Targets” (2026)
- AWS Service Catalog User Guide – “Managing Portfolios and Products” (2026)
- AWS Control Tower Documentation – “Landing Zone Overview” (2026)
Hy vọng phần phân tích trên giúp bạn nắm rõ lý do tại sao AWS Health Dashboard là đáp án đúng và tại sao các lựa chọn còn lại không phù hợp với yêu cầu câu hỏi. 🚀
- A VPC Flow Logs
- B Amazon Inspector
- C VPC endpoint services
- D NAT gateway
Xem giải thích
🔍 Phân tích câu hỏi
Which AWS service or tool can be used to capture information about inbound and outbound traffic in an Amazon VPC?
Câu hỏi đang hỏi dịch vụ hoặc công cụ nào của AWS cho phép thu thập (capture) dữ liệu về lưu lượng vào và ra (inbound & outbound) của một Amazon VPC. “Capture information” ở đây bao gồm các thông tin như địa chỉ IP nguồn/đích, cổng, giao thức, số byte, thời gian, và hành động (accept / reject). Đây là chức năng giám sát lưu lượng mạng và thường được dùng để:
- Khảo sát bảo mật (phát hiện traffic bất thường).
- Phân tích chi phí (đánh giá mức độ sử dụng NAT / Internet Gateway).
- Giải quyết sự cố (trace các kết nối thất bại).
Vì vậy chúng ta cần một dịch vụ ghi lại luồng mạng ở cấp độ VPC.
✅ Đáp án đúng
✅ VPC Flow Logs
- Lý do: VPC Flow Logs là dịch vụ native của AWS, cho phép ghi lại thông tin chi tiết về các gói tin đi qua các Elastic Network Interface (ENI) trong VPC. Dữ liệu được lưu vào Amazon CloudWatch Logs hoặc Amazon S3, có thể truy vấn bằng Athena, tạo alarm, hoặc phân tích bằng các công cụ SIEM.
- Tính năng chính (đến 2026):
- Ghi lại cả traffic inbound và outbound.
- Hỗ trợ filter (accept, reject) và aggregation.
- Có thể bật/ tắt ở mức VPC, subnet hoặc ENI.
- Tích hợp với AWS Security Hub và Amazon Detective để phân tích bảo mật nâng cao.
📚 Tham khảo:
- AWS Documentation – VPC Flow Logs (https://docs.aws.amazon.com/vpc/latest/userguide/flow-logs.html)
- AWS re:Invent 2023 – “Deep Dive into VPC Flow Logs and Advanced Analytics”.
❌ Các phương án sai và giải thích
❌ Amazon Inspector
- Mô tả: Amazon Inspector là dịch vụ đánh giá bảo mật tự động cho các EC2 instance và container images. Nó quét để phát hiện lỗ hổng, cấu hình yếu và cung cấp báo cáo tuân thủ.
- Tại sao không đúng: Inspector không thu thập dữ liệu lưu lượng mạng; nó chỉ phân tích trạng thái bảo mật của tài nguyên tính toán. Do đó không đáp ứng yêu cầu “capture inbound & outbound traffic”.
❌ VPC endpoint services
- Mô tả: VPC endpoint services (AWS PrivateLink) cho phép kết nối riêng tư từ VPC tới dịch vụ AWS hoặc dịch vụ do khách hàng tự host, mà không cần Internet gateway, NAT hoặc VPN.
- Tại sao không đúng: Endpoint services là cơ chế kết nối, không phải công cụ ghi lại hoặc giám sát lưu lượng. Chúng không tạo ra log lưu lượng mặc định (trừ khi kết hợp với VPC Flow Logs).
❌ NAT gateway
- Mô tả: NAT gateway là một điểm chuyển hướng (gateway) được quản lý cho phép các instance trong private subnet truy cập Internet outbound, trong khi ngăn inbound không mong muốn.
- Tại sao không đúng: NAT gateway chỉ thực hiện chức năng chuyển tiếp lưu lượng, không tự lưu trữ hay cung cấp log chi tiết về các gói tin. Để ghi lại traffic qua NAT, bạn vẫn cần VPC Flow Logs.
🧩 Tóm tắt nhanh (danh sách)
- ✅ VPC Flow Logs – Dịch vụ đúng để capture inbound & outbound traffic trong VPC.
- ❌ Amazon Inspector – Công cụ đánh giá bảo mật, không liên quan đến lưu lượng mạng.
- ❌ VPC endpoint services – Cơ chế kết nối riêng tư, không cung cấp log lưu lượng.
- ❌ NAT gateway – Thành phần mạng để cho phép outbound, không có chức năng logging.
💡 Lưu ý thực tiễn:
- Khi triển khai VPC Flow Logs, luôn chọn destination (CloudWatch Logs hoặc S3) phù hợp với yêu cầu lưu trữ và phân tích.
- Kết hợp với AWS Config và Security Hub để có một giải pháp giám sát và cảnh báo toàn diện.
📚 Tài liệu tham khảo
- Amazon VPC User Guide – VPC Flow Logs (AWS Documentation, cập nhật 2026).
- AWS Security Best Practices – Chapter “Network Traffic Monitoring”.
- AWS re:Invent 2023 – Deep Dive into VPC Flow Logs (video & slides).
🛠️ Kết luận: Đối với yêu cầu “capture information about inbound and outbound traffic in an Amazon VPC”, VPC Flow Logs là công cụ duy nhất trong các lựa chọn trên đáp ứng đầy đủ chức năng, do đó là đáp án đúng.
- A Software licenses
- B Networking
- C Customer data
- D Encryption keys
Xem giải thích
🔎 Phân tích câu hỏi
What is the customer ALWAYS responsible for managing, according to the AWS shared responsibility model?
Câu hỏi yêu cầu xác định điểm nào trong mô hình “Shared Responsibility” (trách nhiệm chia sẻ) mà khách hàng luôn phải tự mình quản lý, bất kể dịch vụ nào hay cách triển khai nào. Mô hình này chia trách nhiệm an ninh thành hai phần:
- AWS: chịu trách nhiệm bảo mật “của” (security of) hạ tầng Cloud – trung tâm dữ liệu, phần cứng, mạng lõi, các dịch vụ quản lý như KMS (đối với key được AWS quản lý), v.v.
- Customer: chịu trách nhiệm bảo mật “trong” (security in) Cloud – dữ liệu, cấu hình, quyền truy cập, các lớp bảo mật ứng dụng, v.v.
Do đó, điểm luôn thuộc trách nhiệm của khách hàng là dữ liệu (Customer data), vì dữ liệu luôn nằm trong phạm vi kiểm soát và sở hữu của khách hàng, dù AWS có cung cấp các công cụ hỗ trợ (encryption, backup, …) nhưng quyết định cuối cùng về việc lưu trữ, phân loại, mã hoá, và truy cập vẫn là của khách hàng.
✅ Đáp án đúng
- ✅ Customer data
Khách hàng luôn phải quản lý dữ liệu của mình: phân loại, bảo mật, sao lưu, khôi phục, và quyết định quyền truy cập. Dù bạn dùng S3, RDS, DynamoDB hay bất kỳ dịch vụ nào, dữ liệu vẫn là tài sản của khách hàng và phải được khách hàng bảo vệ.
❌ Giải thích các lựa chọn sai
-
❌ Software licenses
- Giải thích: Khách hàng có trách nhiệm mua và quản lý giấy phép phần mềm khi sử dụng các AMI hoặc phần mềm tự tải lên. Tuy nhiên, nhiều dịch vụ AWS cung cấp “License Included” (ví dụ: Amazon RDS, Amazon EC2 Windows AMI), trong trường hợp này AWS chịu một phần việc quản lý giấy phép. Vì vậy, không phải luôn luôn khách hàng mới quản lý.
-
❌ Networking
- Giải thích: AWS quản lý mạng vật lý và hạ tầng backbone. Khách hàng cấu hình mạng ảo (VPC, subnet, route tables, security groups) nhưng không chịu trách nhiệm quản lý phần mạng lõi của AWS. Vì có mức độ trách nhiệm chia sẻ, networking không phải là “always” của khách hàng.
-
❌ Encryption keys
- Giải thích: Nếu khách hàng sử dụng AWS‑managed keys (AWS KMS default keys), AWS chịu trách nhiệm quản lý vòng đời và bảo mật key. Khi khách hàng tự đưa key (Bring Your Own Key – BYOK) hoặc sử dụng customer‑managed CMKs, thì khách hàng mới phải quản lý. Vì có trường hợp AWS quản lý, nên không phải luôn luôn là trách nhiệm của khách hàng.
📚 Tham khảo tài liệu
- AWS Shared Responsibility Model – AWS Documentation (phiên bản 2026)
https://docs.aws.amazon.com/whitepapers/latest/aws-overview/shared-responsibility-model.html - AWS Well‑Architected Framework – Security Pillar – 2025 update
https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/security-pillar.html - AWS Key Management Service (KMS) – Customer‑Managed Keys vs AWS‑Managed Keys
https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html
🧩 Tổng kết
- Khách hàng luôn phải quản lý dữ liệu của mình (Customer data) – đây là yếu tố duy nhất trong các đáp án mà mô hình chia sẻ trách nhiệm của AWS khẳng định là luôn thuộc trách nhiệm của khách hàng.
- Các đáp án còn lại (Software licenses, Networking, Encryption keys) có trường hợp AWS chịu một phần hoặc khách hàng không phải luôn luôn chịu trách nhiệm, do đó chúng là các đáp án sai.
- A AWS Secrets Manager
- B AWS Artifact
- C AWS Security Hub
- D AWS Certificate Manager
Xem giải thích
🧩 Câu hỏi:
Which AWS service can be used to retrieve compliance reports on demand?
Câu hỏi yêu cầu xác định dịch vụ của AWS mà người dùng có thể yêu cầu (on‑demand) lấy các báo cáo tuân thủ (compliance reports) như ISO, SOC, PCI‑DSS, HIPAA, v.v. Các báo cáo này thường được cung cấp dưới dạng tài liệu PDF hoặc JSON và có thể tải xuống bất kỳ lúc nào thông qua giao diện web hoặc API.
✅ Đáp án đúng: AWS Artifact
📌 Lý do chọn AWS Artifact
- AWS Artifact là cổng thông tin (portal) chính thức của AWS cho phép khách hàng truy cập, tải xuống và quản lý các báo cáo tuân thủ, chứng chỉ và thỏa thuận (ví dụ: SOC 1/2/3, ISO 27001, PCI‑DSS, FedRAMP, GDPR).
- Người dùng có thể yêu cầu (on‑demand) tạo báo cáo mới hoặc tải các báo cáo đã có sẵn trong thời gian thực, không cần phải liên hệ trực tiếp với bộ phận hỗ trợ.
- Artifact còn cung cấp API để tự động hoá việc lấy báo cáo trong các pipeline CI/CD hoặc quy trình quản trị (ví dụ:
artifact:GetReport).
Tài liệu tham khảo (2026):
- AWS Artifact User Guide, “Accessing Compliance Reports” – https://docs.aws.amazon.com/artifact/latest/userguide/
- AWS Well‑Architected Framework, Security Pillar – phần “Compliance Reporting”.
❌ Phân tích các phương án sai
-
AWS Secrets Manager
- Chức năng thực tế: Lưu trữ và quản lý bí mật (mật khẩu, API key, chứng chỉ) một cách an toàn, hỗ trợ rotation và audit thông qua CloudTrail.
- Không liên quan tới báo cáo tuân thủ: Secrets Manager không cung cấp bất kỳ tài liệu, báo cáo hay chứng chỉ nào về compliance của AWS hoặc khách hàng. Nó chỉ là một kho lưu trữ bí mật.
-
AWS Security Hub
- Chức năng thực tế: Tập trung và chuẩn hoá đánh giá bảo mật từ nhiều dịch vụ AWS (GuardDuty, Inspector, Macie…) và cung cấp insights, tiêu chuẩn (Security Standards) và finding aggregation.
- Khác với báo cáo compliance: Security Hub cung cấp security posture và findings, không phải các báo cáo chuẩn compliance (SOC, ISO, v.v.). Nó có thể giúp bạn đánh giá mức độ tuân thủ, nhưng không phải là nguồn để tải các báo cáo chính thức.
-
AWS Certificate Manager
- Chức năng thực tế: Quản lý chứng chỉ SSL/TLS cho các tài nguyên AWS (ELB, CloudFront, API Gateway) và hỗ trợ tự động renew.
- Không cung cấp báo cáo compliance: ACM không có bất kỳ tính năng nào để tạo, lưu trữ hay phân phối các tài liệu compliance. Nó chỉ liên quan tới việc quản lý chứng chỉ bảo mật cho giao thức truyền thông.
📘 Tóm tắt nhanh (danh sách)
- ✅ AWS Artifact – Dịch vụ duy nhất trong các lựa chọn cho phép tải xuống các báo cáo compliance (SOC, ISO, PCI, v.v.) theo yêu cầu.
- ❌ AWS Secrets Manager – Quản lý bí mật, không liên quan tới báo cáo compliance.
- ❌ AWS Security Hub – Tập trung dữ liệu bảo mật, cung cấp đánh giá nhưng không phải báo cáo compliance chính thức.
- ❌ AWS Certificate Manager – Quản lý chứng chỉ TLS/SSL, không cung cấp báo cáo compliance.
📌 Lời khuyên cho bài thi DevOps Engineer Professional
- Khi gặp câu hỏi “retrieve compliance reports”, hãy nhớ AWS Artifact là kho lưu trữ báo cáo compliance và thỏa thuận dịch vụ.
- Các dịch vụ khác như Security Hub chỉ cung cấp insights hoặc findings, không phải tài liệu chứng nhận.
- Đọc kỹ mô tả chức năng chính của mỗi dịch vụ để tránh nhầm lẫn giữa “security posture” và “compliance documentation”.
💡 Nguồn tham khảo (đến năm 2026):
- AWS Artifact Documentation – Accessing and Downloading Compliance Reports (2026 edition).
- AWS Security Hub Documentation – Security Standards and Findings.
- AWS Secrets Manager Documentation – Secrets Management Overview.
- AWS Certificate Manager Documentation – Provisioning and Managing SSL/TLS Certificates.
- A AWS WAF
- B AWS Trusted Advisor
- C Amazon Inspector
- D AWS Shield
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi hỏi: “Which AWS service enables users to check for vulnerabilities on Amazon EC2 instances by using predefined assessment templates?”
Nói ngắn gọn, đây là dịch vụ cho phép đánh giá bảo mật tự động trên các instance EC2, dựa trên các mẫu (template) hoặc rule packages có sẵn để phát hiện lỗ hổng, cấu hình sai, hoặc hành vi không an toàn.
✅ Đáp án đúng
🔹 Amazon Inspector
- Vì sao là Amazon Inspector?
- Amazon Inspector (phiên bản hiện đại, được cập nhật đến 2026) là dịch vụ automated security assessment cho EC2, Amazon ECR, Lambda và các workload khác.
- Nó cung cấp pre‑defined assessment templates (còn gọi là assessment runs hoặc rules packages), ví dụ: CIS Benchmarks, Network Reachability, Runtime Behavior Analysis.
- Người dùng chỉ cần chỉ định các instance (hoặc target groups) và chọn template; dịch vụ sẽ quét, đưa ra báo cáo lỗ hổng và khuyến nghị khắc phục.
- Tính năng này hoàn toàn đáp ứng yêu cầu “check for vulnerabilities on Amazon EC2 instances by using predefined assessment templates”.
❌ Giải thích các phương án sai
1. AWS WAF
- Chức năng thực tế: AWS WAF (Web Application Firewall) bảo vệ các ứng dụng web trước các cuộc tấn công lớp 7 (SQL injection, XSS, …) bằng cách lọc các HTTP/HTTPS request.
- Tại sao không phù hợp?
- WAF không thực hiện quét lỗ hổng trên các instance EC2.
- Nó không có “assessment templates” để kiểm tra cấu hình hoặc phần mềm trên máy chủ.
- Do đó không đáp ứng yêu cầu của câu hỏi.
2. AWS Trusted Advisor
- Chức năng thực tế: Trusted Advisor cung cấp khuyến nghị tối ưu hoá chi phí, hiệu suất, độ bền vững và bảo mật dựa trên các checks đã được AWS định nghĩa.
- Tại sao không phù hợp?
- Các checks bảo mật của Trusted Advisor chỉ xem xét cấu hình dịch vụ AWS (ví dụ: IAM, S3, RDS), không thực hiện quét lỗ hổng trên hệ điều hành hay phần mềm của EC2.
- Không có “predefined assessment templates” để chạy trên instance EC2.
3. AWS Shield
- Chức năng thực tế: AWS Shield là dịch vụ bảo vệ DDoS cho các tài nguyên như CloudFront, ALB, Global Accelerator, và Elastic IP.
- Tại sao không phù hợp?
- Shield không thực hiện bất kỳ kiểm tra lỗ hổng nào trên EC2.
- Nó chỉ phòng thủ trước các cuộc tấn công mạng quy mô lớn, không liên quan tới “assessment templates”.
🧩 Tổng kết nhanh
- Amazon Inspector ✅ – Dịch vụ chuyên dụng để quét lỗ hổng trên EC2 (và các workload khác) bằng các assessment template có sẵn.
- AWS WAF ❌ – Tường lửa web, không quét lỗ hổng trên instance.
- AWS Trusted Advisor ❌ – Cung cấp khuyến nghị cấu hình, không phải công cụ quét lỗ hổng.
- AWS Shield ❌ – Bảo vệ DDoS, không liên quan tới kiểm tra lỗ hổng.
📚 Tham khảo (2026)
-
Amazon Inspector documentation – “Amazon Inspector Overview”, AWS Documentation, phiên bản 2026.
https://docs.aws.amazon.com/inspector/latest/user/what-is-inspector.html -
AWS Well‑Architected Framework – Security Pillar, 2026 edition.
https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/overview.html -
AWS Security Blog, “New Amazon Inspector features: automated runtime analysis & built‑in rules packages”, 2025.
https://aws.amazon.com/blogs/security/new-amazon-inspector-features/
💡 Mẹo thực hành: Khi muốn thực hiện đánh giá bảo mật định kỳ cho EC2, hãy tạo Amazon Inspector assessment target (chọn VPC, tag hoặc instance ID), chọn pre‑defined template (ví dụ: Network Reachability), và lên lịch recurring runs để luôn có cái nhìn cập nhật về trạng thái bảo mật.
Chúc bạn ôn tập tốt và đạt điểm cao trong kỳ thi AWS Certified DevOps Engineer – Professional! 🚀
Which AWS service will meet these requirements?
- A AWS DataSync
- B AWS Application Migration Service
- C AWS Application Discovery Service
- D AWS Database Migration Service (AWS DMS)
Xem giải thích
🔎 Phân tích câu hỏi
Công ty muốn chuyển sang AWS Cloud và cần thu thập thông tin chi tiết về hạ tầng on‑premises hiện tại:
- Tên máy (hostname)
- Địa chỉ IP
- Địa chỉ MAC
Yêu cầu này là đánh giá tài sản (asset discovery) để lên kế hoạch di chuyển, xác định phụ thuộc, và tạo bản đồ mạng. Do đó chúng ta cần một dịch vụ AWS chuyên dụng cho việc phát hiện và thu thập dữ liệu cấu hình của máy chủ, thiết bị mạng và ứng dụng trên môi trường tại chỗ.
✅ Đáp án đúng: AWS Application Discovery Service
Lý do chọn:
- AWS Application Discovery Service (ADS) được thiết kế để tự động thu thập thông tin cấu hình và phụ thuộc của máy chủ, máy ảo, thiết bị mạng trong môi trường on‑premises.
- ADS cung cấp các thuộc tính như hostname, IP address, MAC address, OS version, CPU, memory, và thông tin về các cổng mạng.
- Dữ liệu này được lưu trữ trong AWS Migration Hub hoặc xuất ra file CSV/JSON, sẵn sàng cho các công cụ di chuyển (ví dụ AWS Migration Hub, Server Migration Service, hoặc AWS Application Migration Service).
- Đến năm 2026, AWS đã bổ sung agent‑less discovery (dựa trên VPC‑flow logs, CloudWatch, và Windows Management Instrumentation) và agent‑based discovery (cài đặt lightweight agent) để thu thập chi tiết hơn, bao gồm MAC address.
🧩 Giải thích các phương án
1. AWS DataSync (❌)
- Chức năng: Dịch vụ chuyển dữ liệu nhanh chóng giữa on‑premises và AWS (S3, EFS, FSx).
- Không đáp ứng: DataSync không thực hiện việc khám phá (discovery) hạ tầng; nó chỉ sao chép dữ liệu tệp tin và thư mục. Không cung cấp thông tin hostname, IP, MAC của các máy chủ.
2. AWS Application Migration Service (❌)
- Chức năng: Di chuyển máy ảo và máy vật lý sang AWS bằng cách tạo replica trong EC2.
- Không đáp ứng: Dịch vụ này tập trung vào di chuyển sau khi đã biết tài sản, không phải công cụ thu thập thông tin hạ tầng. Nó không cung cấp danh sách hostname/IP/MAC; thay vào đó, nó đồng bộ trạng thái máy chủ sau khi đã được "đăng ký" trong quá trình migration.
3. AWS Application Discovery Service (✅ – ĐÚNG)
- Chức năng: Thu thập tự động thông tin cấu hình, phụ thuộc và mạng của tài sản on‑premises.
- Đáp ứng đầy đủ: Cung cấp hostname, IP, MAC cùng các thông tin chi tiết khác. Kết quả có thể được dùng trong AWS Migration Hub, Server Migration Service, và Application Migration Service để lên kế hoạch di chuyển.
4. AWS Database Migration Service (AWS DMS) (❌)
- Chức năng: Di chuyển và đồng bộ cơ sở dữ liệu (RDBMS, NoSQL) sang AWS (RDS, Aurora, Redshift, DynamoDB, …).
- Không đáp ứng: DMS chỉ xử lý dữ liệu trong các engine DB, không thu thập thông tin mạng hay cấu hình máy chủ. Không cung cấp hostname, IP, MAC của các server.
📚 Tham khảo tài liệu (đến năm 2026)
- AWS Application Discovery Service Documentation – AWS Documentation, 2026 Update:
https://docs.aws.amazon.com/application-discovery/latest/userguide/what-is.html - AWS Migration Hub – Integrating with Application Discovery Service – AWS Whitepaper, 2025:
https://d1.awsstatic.com/whitepapers/migration-hub.pdf - AWS DataSync – Overview – AWS Documentation:
https://docs.aws.amazon.com/datasync/latest/userguide/what-is-datasync.html - AWS Application Migration Service – How It Works – AWS Documentation:
https://docs.aws.amazon.com/mgn/latest/ug/what-is-aws-application-migration-service.html - AWS Database Migration Service – User Guide – AWS Documentation:
https://docs.aws.amazon.com/dms/latest/userguide/Welcome.html
📌 Kết luận
Để thu thập thông tin hostname, IP và MAC address của hạ tầng on‑premises, công cụ thích hợp nhất là AWS Application Discovery Service. Các dịch vụ khác (DataSync, Application Migration Service, DMS) không có khả năng thực hiện chức năng khám phá tài sản và do đó không đáp ứng yêu cầu của câu hỏi. 🚀
- A Enable programmatic access for all IAM users.
- B Use IAM users instead of IAM roles to delegate permissions.
- C Rotate access keys on a reoccurring basis.
- D Use inline policies instead of customer managed policies.
Xem giải thích
🔍 Phân tích câu hỏi
Which action will help increase security in the AWS Cloud?
Câu hỏi yêu cầu chọn hành động tăng cường bảo mật cho môi trường AWS.
Trong bối cảnh quản lý danh tính và truy cập (IAM), các biện pháp bảo mật thường xoay quanh việc giảm bớt rủi ro lộ khóa, hạn chế quyền tối thiểu (least‑privilege) và sử dụng các cơ chế quản lý quyền linh hoạt, có thể audit được.
✅ Đáp án đúng
🟢 Rotate access keys on a reoccurring basis.
Giải thích:
- Khóa truy cập (access keys) là thông tin nhạy cảm dùng để ký các yêu cầu API. Nếu một khóa bị rò rỉ, kẻ xấu có thể thực thi các hành động trên tài khoản của bạn cho đến khi khóa bị vô hiệu hoá.
- Việc quay vòng (rotate) thường xuyên (ví dụ: mỗi 90‑180 ngày) giảm thời gian “cửa sổ” mà một khóa bị lộ có thể bị khai thác.
- AWS cung cấp AWS Secrets Manager hoặc AWS IAM Access Analyzer để hỗ trợ tự động hoá quá trình tạo, thay thế và xóa các access key cũ.
- Các best practice (AWS Well‑Architected Security Pillar, IAM Best Practices) luôn khuyến nghị rotate access keys định kỳ và xóa ngay các key không còn sử dụng.
- Từ 2025‑2026, AWS đã bổ sung tính năng Automatic Key Rotation cho IAM access keys (beta) cho phép thiết lập policy tự động thay thế key sau một khoảng thời gian xác định, làm cho hành động này trở nên dễ thực hiện và an toàn hơn.
Vì vậy, việc quay vòng access keys định kỳ là hành động duy nhất trong các lựa chọn thực sự tăng cường bảo mật.
❌ Giải thích các phương án sai
-
Enable programmatic access for all IAM users.
- Nguyên tắc bảo mật: least privilege (ít quyền nhất) và need‑to‑know (chỉ cấp quyền khi cần). Kích hoạt programmatic access (cấp access key + secret key) cho mọi người dùng IAM sẽ tạo ra rủi ro lộ thông tin và tăng số lượng credential cần quản lý.
- Nếu không thực hiện các biện pháp bổ sung (rotate, MFA, hạn chế IP), việc này giảm mức độ bảo mật chứ không tăng.
- Thay vào đó, nên chỉ cấp programmatic access cho những tài khoản thực sự cần (ví dụ: dịch vụ, automation) và sử dụng IAM roles hoặc AWS SSO để giảm việc quản lý key thủ công.
-
Use IAM users instead of IAM roles to delegate permissions.
- IAM roles được thiết kế để đại diện tạm thời và được assume bởi người dùng, dịch vụ, hoặc tài khoản khác. Chúng không yêu cầu lưu trữ access key cố định, hỗ trợ MFA, và có thể giới hạn thời gian assume.
- IAM users có access key cố định, khó quản lý khi cần thu hồi hoặc quay vòng, và dễ bị lộ. Khi cần ủy quyền (delegation), roles luôn là cách an toàn hơn.
- Vì vậy, việc đổi sang IAM users sẽ giảm tính bảo mật, không phải tăng.
-
Use inline policies instead of customer managed policies.
- Inline policies gắn trực tiếp vào một IAM entity (user, group, role). Khi số lượng policies tăng, việc quản lý, audit và tái sử dụng trở nên khó khăn.
- Customer managed policies được lưu trữ riêng, có thể được versioned, chia sẻ, và audit dễ dàng. Chúng hỗ trợ policy simulator và policy reuse trong nhiều entities, giảm thiểu lỗi cấu hình.
- Không có bằng chứng nào cho thấy inline policies tăng cường bảo mật; thực tế, chúng làm phức tạp việc áp dụng least‑privilege và audit, do đó là lựa chọn không tối ưu.
🧩 Tổng kết các điểm cần nhớ để “tăng security” trong AWS IAM
- Quay vòng access keys định kỳ (và vô hiệu hoá key không dùng).
- Ưu tiên IAM roles cho các trường hợp cần delegate hoặc cho các dịch vụ AWS.
- Sử dụng customer managed policies để dễ audit, version và tái sử dụng.
- Giới hạn programmatic access chỉ cho những thực thể thực sự cần.
- Kích hoạt MFA, AWS CloudTrail, IAM Access Analyzer, và AWS Config để giám sát và phát hiện cấu hình không an toàn.
📚 Tham khảo
- AWS Well‑Architected Framework – Security Pillar (2025 edition). https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/
- IAM Best Practices (AWS Documentation, cập nhật 2026). https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html
- AWS Secrets Manager – Automatic Rotation for IAM Access Keys (2025 release notes). https://aws.amazon.com/about-aws/whats-new/2025/
- AWS Identity and Access Management User Guide – Managing Access Keys. https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_access-keys.html
💡 Khi trả lời câu hỏi trắc nghiệm, luôn nhớ xác định hành động nào giảm rủi ro (ví dụ: giảm thời gian tồn tại của credential) và tuân thủ các nguyên tắc least privilege và defense‑in‑depth.
Which AWS tool or set of resources should the company use to analyze and assess its readiness for migration?
- A AWS Cloud Adoption Framework (AWS CAF)
- B AWS Pricing Calculator
- C AWS Well-Architected Framework
- D AWS Budgets
Xem giải thích
🔎 Phân tích câu hỏi
Câu hỏi hỏi: “Một công ty đang lên kế hoạch di chuyển ứng dụng lên AWS. Công cụ hoặc tập hợp tài nguyên nào của AWS nên được dùng để phân tích và đánh giá mức độ sẵn sàng (readiness) cho việc di chuyển?”
- “Readiness” ở đây không chỉ là tính toán chi phí hay kiểm tra kiến trúc hiện tại, mà là một đánh giá tổng thể về nhân lực, quy trình, công nghệ, bảo mật, tài chính… để biết công ty đã sẵn sàng chưa và cần chuẩn bị những gì trước khi thực hiện migration.
- AWS cung cấp AWS Cloud Adoption Framework (AWS CAF) – một khung tham chiếu và bộ công cụ hướng dẫn giúp các tổ chức tự đánh giá mức độ sẵn sàng và lập lộ trình chuyển đổi. CAF bao gồm 6 perspective (Business, People, Governance, Platform, Security, Operations) và cung cấp các “assessment”, “workloads‑specific guides”, và “migration readiness checklist”.
Do đó, đáp án đúng là AWS Cloud Adoption Framework (AWS CAF).
✅ Đáp án đúng
- AWS Cloud Adoption Framework (AWS CAF)
Lý do chọn:
- CAF được thiết kế đặc thù để giúp doanh nghiệp đánh giá readiness cho việc di chuyển lên AWS.
- Cung cấp đánh giá hiện trạng (current state), định hướng cải thiện (target state) và lộ trình migration dựa trên 6 perspective.
- Có các công cụ hỗ trợ tự‑đánh giá (questionnaires, worksheets) và tài liệu hướng dẫn chi tiết, giúp xác định lỗ hổng về kỹ năng, quy trình, tài chính và kiến trúc.
- Từ phiên bản 2025‑2026, AWS đã cập nhật CAF với các điểm kiểm tra Cloud‑Native và đánh giá mức độ sẵn sàng cho các workload đa đám mây, nhưng mục tiêu cốt lõi vẫn là “readiness assessment”.
❌ Các phương án sai và giải thích
-
AWS Pricing Calculator
- Mô tả: Công cụ tính toán chi phí dự kiến cho các dịch vụ AWS dựa trên thông số người dùng nhập.
- Tại sao sai: Công cụ này chỉ giúp ước lượng chi phí khi chạy các dịch vụ, không cung cấp bất kỳ khung đánh giá về khả năng sẵn sàng, kỹ năng nhân lực, quy trình hay bảo mật. Vì vậy không đáp ứng yêu cầu “analyze and assess readiness for migration”.
-
AWS Well‑Architected Framework
- Mô tả: Bộ hướng dẫn 5 trụ cột (Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimization) để đánh giá kiến trúc hiện tại so với các best practice của AWS.
- Tại sao sai: Mặc dù Well‑Architected có thể đánh giá kiến trúc của workload hiện tại, nó không bao quát các khía cạnh “people, process, governance, finance” cần thiết để xác định mức độ sẵn sàng di chuyển toàn bộ tổ chức. Do đó không phải là công cụ “readiness assessment” toàn diện như CAF.
-
AWS Budgets
- Mô tả: Dịch vụ cho phép tạo ngân sách, cảnh báo khi chi phí hoặc usage vượt ngưỡng.
- Tại sao sai: AWS Budgets chỉ giúp giám sát chi phí/usage sau khi đã triển khai, không có chức năng đánh giá chuẩn bị, không cung cấp các checklist hay bản đồ hành trình migration. Vì vậy không phù hợp với mục tiêu “analyze and assess readiness”.
📚 Tham khảo (đến năm 2026)
- AWS Cloud Adoption Framework (CAF) – Official Documentation – https://docs.aws.amazon.com/whitepapers/latest/cloud-adoption-framework/
- AWS Well‑Architected Framework – 2025 Update – https://aws.amazon.com/well-architected/
- AWS Pricing Calculator – User Guide – https://aws.amazon.com/calculator/
- AWS Budgets – Documentation – https://docs.aws.amazon.com/awsaccountbilling/latest/aboutv2/budgets-managing.html
🧩 Kết luận: Để “phân tích và đánh giá mức độ sẵn sàng cho migration”, công cụ duy nhất đáp ứng toàn bộ các yếu tố (business, people, governance, platform, security, operations) là AWS Cloud Adoption Framework (AWS CAF). Các công cụ còn lại chỉ phục vụ các mục đích riêng biệt (chi phí, kiến trúc, ngân sách) và không thể thay thế CAF trong bối cảnh này.
- A Amazon S3 is a high-performance block storage service that is designed for use with Amazon EC2.
- B Amazon S3 is an object storage service that provides high-level performance, security, scalability, and data availability.
- C Amazon S3 is a fully managed, highly reliable, and scalable file storage system that is accessible over the industry-standard SMB protocol.
- D Amazon S3 is a scalable, fully managed elastic NFS for use with AWS Cloud services and on-premises resources.
Xem giải thích
📝 Phân tích câu hỏi
Câu hỏi: “Which of the following describes some of the core functionality of Amazon S3?”
Yêu cầu: Chọn mô tả đúng về Amazon Simple Storage Service (S3) – một dịch vụ lưu trữ đối tượng (object storage) do AWS cung cấp.
Amazon S3 được thiết kế để lưu trữ và truy xuất bất kỳ khối lượng dữ liệu nào, ở bất kỳ thời điểm nào, với các tính năng độ bền 99.999999999 % (11 9’s), khả năng mở rộng không giới hạn, bảo mật tích hợp (encryption, IAM, bucket policies), và khả năng phục vụ dữ liệu với độ trễ thấp thông qua giao thức HTTP/HTTPS (REST, SDKs, CLI).
Với phiên bản mới nhất (2026), S3 còn có các tính năng bổ trợ như S3 Object Lock, S3 Intelligent‑Tiering, S3 Access Points, S3 Batch Operations, S3 Replication, S3 Select, và S3 Glacier Deep Archive cho lưu trữ lâu dài.
✅ Đáp án đúng
Amazon S3 is an object storage service that provides high-level performance, security, scalability, and data availability.
🔍 Lý do:
- Object storage: Dữ liệu được lưu dưới dạng “object” (được định danh bằng key) chứ không phải block hoặc file system.
- High‑level performance: Hỗ trợ hàng triệu yêu cầu mỗi giây, tốc độ đọc/ghi nhanh nhờ các kiến trúc phân tán toàn cầu.
- Security: Mã hoá dữ liệu khi chuyển (TLS) và khi lưu (SSE‑S3, SSE‑KMS, SSE‑C), IAM policies, bucket policies, ACLs, và AWS Macie.
- Scalability: Tự động mở rộng lên “unlimited” mà không cần provisioning.
- Data availability: Độ bền 11 9’s, khả năng lưu trữ đa‑AZ, và tính năng versioning, replication.
❌ Giải thích các phương án sai
-
Amazon S3 is a high-performance block storage service that is designed for use with Amazon EC2.
- S3 không phải là block storage. Block storage được cung cấp bởi Amazon Elastic Block Store (EBS), phục vụ các ổ đĩa ảo gắn vào EC2.
- S3 là object storage và được truy cập qua HTTP/HTTPS, không gắn trực tiếp vào EC2 như ổ EBS.
- Do đó mô tả này nhầm lẫn giữa S3 và EBS → ❌.
-
Amazon S3 is a fully managed, highly reliable, and scalable file storage system that is accessible over the industry-standard SMB protocol.
- SMB protocol (Server Message Block) thuộc về Amazon FSx for Windows File Server hoặc Amazon FSx for NetApp ONTAP, không phải S3.
- File storage (tập tin) được cung cấp bởi Amazon Elastic File System (EFS) (NFS) hoặc FSx (SMB).
- S3 không hỗ trợ giao thức SMB; thay vào đó, S3 hỗ trợ REST/HTTPS API, S3 Access Points, và S3 Object Lambda. → ❌.
-
Amazon S3 is a scalable, fully managed elastic NFS for use with AWS Cloud services and on‑premises resources.
- Elastic NFS là mô tả của Amazon Elastic File System (EFS), một dịch vụ file system dựa trên giao thức NFSv4.
- S3 không cung cấp giao thức NFS; tuy có S3 File Gateway (thành phần của AWS Storage Gateway) cho phép mount S3 như một file system, nhưng đây là một gateway bổ trợ, không phải chức năng gốc của S3.
- Vì câu mô tả trực tiếp S3 là NFS → sai. → ❌.
📚 Tham khảo (tính đến 2026)
- Amazon S3 Documentation – Overview
https://docs.aws.amazon.com/AmazonS3/latest/userguide/Welcome.html - AWS Well‑Architected Framework – Storage Pillar (đề cập đến lựa chọn S3 vs EBS vs EFS)
https://docs.aws.amazon.com/wellarchitected/latest/storage-pillar/overview.html - AWS Blog – New S3 Features 2025‑2026 (Intelligent‑Tiering, Object Lock, Access Points)
https://aws.amazon.com/blogs/storage/
🔚 Kết luận:
Trong bốn lựa chọn, chỉ có mô tả đối tượng (object storage) với các thuộc tính performance, security, scalability, availability là đúng, tức là phương án thứ hai. Các lựa chọn còn lại đều nhầm lẫn S3 với các dịch vụ lưu trữ block, file system, hoặc giao thức SMB/NFS.
🧩 Mẹo nhớ:
- S3 → Object storage, HTTP/HTTPS API.
- EBS → Block storage, gắn vào EC2.
- EFS → File storage, giao thức NFS.
- FSx → File storage, giao thức SMB (Windows) hoặc Lustre.
Hy vọng phân tích trên giúp bạn nắm rõ cách phân biệt các dịch vụ lưu trữ của AWS! 🚀